Stand: 16. September 2026. Dieser Beitrag ist eine Einordnung aus der Praxis, keine Rechtsberatung.

Änderungen an diesem Beitrag
  • 16.09.2026: Auf Sanktionen konzentriert, Artikel 83 DSGVO und ein Beispiel zu Bußgeld, Haftung und praktischem Risiko ergänzt.
  • 15.09.2026: Aufbau überarbeitet und gekürzt.
  • 14.09.2026: Zahlen und Aussagen mit Primärquellen belegt.

Das Wichtigste in Kürze

  • Artikel 4 EU AI Act steht nicht in den Bußgeldtatbeständen von Artikel 99. Für fehlende KI-Kompetenz gibt es kein eigenes Bußgeld, auch nicht nach dem deutschen KI-MIG.
  • Bedeutungslos wird die Pflicht dadurch nicht: Sie gilt seit Februar 2025, wird seit August 2026 beaufsichtigt und wirkt über Aufsicht, Ausschreibungen, Prüfer und die Sorgfalt der Geschäftsführung.
  • Das praktische Risiko ist weniger ein Bußgeld als eine Nachfrage, auf die keine Unterlagen vorliegen, und Sanktionen aus anderen Rechtsgebieten, etwa dem Datenschutz, wenn Daten in nicht freigegebenen Werkzeugen landen.

Newsletter und Webinare kündigen derzeit gern Bußgelder in Millionenhöhe an, wenn Unternehmen ihre Belegschaft nicht in KI-Kompetenz schulen. Die Aussage beruht auf einem Missverständnis. Artikel 4 EU AI Act steht nicht in der Liste der Bestimmungen, für die Artikel 99 der KI-Verordnung Geldbußen vorsieht. Wer das Gegenteil behauptet, vermischt den allgemeinen Sanktionsrahmen mit der konkreten Pflicht aus Artikel 4. Bedeutungslos wird die Pflicht dadurch nicht: Sie gilt seit dem 2. Februar 2025, und seit dem 2. August 2026 überwachen die nationalen Marktüberwachungsbehörden ihre Einhaltung (Fragen und Antworten der EU-Kommission zur KI-Kompetenz). Sie wirkt außerdem in Ausschreibungen, in Prüfungen und in der Frage nach der Sorgfalt der Geschäftsführung. Eine Übersicht über die Anforderungen gibt unser Leitfaden zur KI-Kompetenz.

Was sanktioniert der AI Act tatsächlich?

Der AI Act sanktioniert gestuft, und die Stufen stehen in Artikel 99 der KI-Verordnung. An der Spitze stehen die verbotenen Praktiken nach Artikel 5, also Systeme, die gar nicht in den Markt gelangen dürfen: Geldbußen bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes. In der Mitte liegen die in Artikel 99 Absatz 4 aufgezählten Pflichten, darunter die Pflichten der Anbieter und Betreiber von Hochrisiko-Systemen (Artikel 16 und 26) und die Transparenzpflichten nach Artikel 50: bis zu 15 Millionen Euro oder 3 %. Am unteren Ende stehen falsche, unvollständige oder irreführende Angaben gegenüber Behörden und benannten Stellen: bis zu 7,5 Millionen Euro oder 1 %. Für kleine und mittlere Unternehmen gilt jeweils der niedrigere der beiden Beträge. Artikel 4 kommt in keiner dieser drei Stufen vor.

Was sanktioniert wirdHöchstbetrag nach Artikel 99
Verbotene Praktiken nach Artikel 5Bis 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes
Pflichten nach Artikel 99 Absatz 4, etwa für Hochrisiko-Systeme (Artikel 16 und 26) und Transparenz (Artikel 50)Bis 15 Millionen Euro oder 3 %
Falsche, unvollständige oder irreführende Angaben gegenüber BehördenBis 7,5 Millionen Euro oder 1 %
Kleine und mittlere UnternehmenJeweils der niedrigere der beiden Beträge
Artikel 4, KI-KompetenzKein eigener Bußgeldtatbestand

Artikel 4 kommt in keiner Sanktionsstufe vor. Die Pflicht gilt trotzdem, und ein fehlender Nachweis wirkt dort, wo ohnehin geprüft wird.

Was das Gesetz sagt

Artikel 99 führt Artikel 4 nicht auf. Für fehlende KI-Kompetenz sieht die Verordnung kein eigenes Bußgeld vor, und auch das KI-MIG schafft keines.

Was die Kommission empfiehlt

Kein Zertifikat, dafür interne Aufzeichnungen über Schulungen und andere Maßnahmen.

Was Proveo für die stärkere Praxis hält

Das praktische Risiko ist der fehlende Nachweis gegenüber Aufsicht, Auftraggebern und Prüfern. Eine Messung an realistischen Arbeitsaufgaben halten wir dafür für den belastbareren Beleg, ohne dass sie rechtlich verlangt wäre.

Entscheidend ist, worauf sich diese Stufen beziehen: auf Pflichten auf Systemebene, die Anbieter und Betreiber als Organisation treffen, nicht auf den Schulungsstand einzelner Mitarbeitender. Artikel 4 steht außerhalb dieser Logik. In der Fassung der Omnibus-Verordnung (EU) 2026/1744 verlangt er Maßnahmen zur Förderung der KI-Kompetenz, ohne eine eigene Bußgeldnorm mitzubringen. Auch das deutsche KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG) ändert daran nichts: Sein § 15 verweist für die Bußgelder auf Artikel 99 Absatz 3 bis 5 und sieht für eigene nationale Tatbestände Geldbußen bis 50.000 Euro vor; fehlende KI-Kompetenz gehört nicht dazu. Ein isoliertes Bußgeldverfahren ist deshalb unwahrscheinlich. In der Praxis wirkt der fehlende Nachweis anders: Sieht eine Behörde oder ein Prüfer wegen eines anderen Vorfalls hin, wird er zum belastenden Faktor im laufenden Verfahren.

Ändert der Digital Omnibus etwas an den Sanktionen?

Nein. Der Digital Omnibus hat seit dem 27. Juli 2026 den Wortlaut von Artikel 4 geändert: Verlangt sind Maßnahmen zur Förderung der KI-Kompetenz, aber kein garantiertes Niveau einzelner Personen. Eine Bußgeldnorm für Artikel 4 hat er nicht eingeführt; Artikel 4 stand weder vorher noch nachher in Artikel 99. Was sich am Wortlaut genau geändert hat, zeigt unser Beitrag zur Bemühenspflicht.

Wo entsteht die Haftung wirklich?

Die Haftung entsteht nicht über die Bußgeldtabelle, sondern über vier Kanäle: die Marktaufsicht, Präqualifikation und Ausschreibungen, Wirtschaftsprüfer und interne Compliance-Prüfungen sowie die Organisationspflichten der Geschäftsführung.

Was viele erwarten

  • Ein Bußgeld, weil nicht geschult wurde.
  • Eine Strafe in Millionenhöhe.
  • Eine gebuchte Schulung, die das Risiko beseitigt.
  • Das Ergebnis: ein hastig gekaufter Kurs.

Wo das Risiko tatsächlich liegt

  • Die Marktaufsicht fragt nach Unterlagen, nicht nach Absichten.
  • Ausschreibungen verlangen eine Beschreibung der KI-Kompetenz der Teams.
  • Prüfer fragen zunehmend nach Wirksamkeit, nicht nur nach Teilnahmelisten.
  • Nach einem Fehler steht die Sorgfalt der Geschäftsführung zur Debatte.

Erstens die Marktaufsicht: Seit dem 29. Juli 2026 ist die Bundesnetzagentur nach dem KI-MIG Marktüberwachungs-, Anlauf- und Beschwerdestelle, für KI-Systeme im direkten Zusammenhang mit einer regulierten Finanztätigkeit die BaFin. Eine Behörde fragt im Zweifel nicht nach Absichten, sondern nach Unterlagen. Zweitens Präqualifikation und Ausschreibungen, in denen Fragebögen eine Beschreibung der KI-Kompetenz der eingesetzten Teams verlangen, bevor ein Angebot überhaupt bewertet wird. Drittens Wirtschaftsprüfer und interne Compliance-Prüfungen: Das Institut der Wirtschaftsprüfer empfiehlt, die Anforderungen des AI Act in bestehende Governance- und Compliance-Strukturen zu integrieren. Viertens die Organisationspflichten der Geschäftsführung: Wirkt ein KI-gestützter Fehler nach außen, verschiebt sich die Frage von der Technik auf Befähigung und Aufsicht, auch mit Blick auf Schatten-KI in den Fachabteilungen.

Wo drohen tatsächlich Bußgelder?

Das konkrete Risiko entsteht dort, wo Beschäftigte KI-Tools ohne Freigabe nutzen, nicht in der Bußgeldtabelle des AI Act. Laut Bitkom-Umfrage zur Schatten-KI (Oktober 2025, 604 Unternehmen ab 20 Beschäftigten) ist die Nutzung privater KI-Tools in 8 % der Unternehmen weit verbreitet, in 17 % gibt es Einzelfälle. Die globale KPMG-Studie 2025 ergänzt die Sicht der Beschäftigten: 48 % haben Unternehmensdaten in öffentliche KI-Tools hochgeladen. Sanktioniert werden die Folgen nicht nach dem AI Act, sondern über Datenschutz, Geschäftsgeheimnisse und vertragliche Zusagen gegenüber Kunden. Kopiert jemand ein Angebot mit Kundendaten in ein privates ChatGPT-Konto, trifft ein DSGVO-Verstoß oder eine verletzte Vertraulichkeitsklausel das Unternehmen schneller als jede Marktaufsicht. Für Verstöße gegen die Datenschutz-Grundverordnung sieht Artikel 83 DSGVO Geldbußen von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes vor. Die Datenschutzkonferenz empfiehlt in ihrer Orientierungshilfe zu KI und Datenschutz klare, dokumentierte Weisungen dazu, welche Anwendungen wofür genutzt werden dürfen.

Ein Beispiel: ein Vorfall, drei Arten von Risiko

Stellen Sie sich einen Zulieferer mit 150 Beschäftigten vor. Ein Mitarbeiter im Vertrieb kopiert eine Kundenliste mit Ansprechpartnern in ein privates KI-Konto, um Serienmails zu formulieren. Einige Wochen später verlangt ein Konzernkunde im Lieferantenfragebogen eine Beschreibung, wie KI-Kompetenz im Team gefördert wird.

Ein Bußgeld nach der KI-Verordnung droht hier nicht, denn Artikel 4 steht nicht in Artikel 99. Die Weitergabe personenbezogener Kundendaten an einen nicht freigegebenen Dienst kann aber ein Datenschutzverstoß sein, für den die DSGVO eigene Geldbußen vorsieht, und zugleich eine vertragliche Vertraulichkeitszusage verletzen.

Das größte praktische Risiko steckt im Fragebogen: Liegt nur die Teilnahmeliste einer Schulung von vor zwei Jahren vor, fällt die Antwort dünn aus, und das kann in der Lieferantenbewertung Punkte kosten. Bußgeld, Haftung und praktisches Risiko sind drei verschiedene Dinge; bei Artikel 4 fällt nur das erste weg.

Fazit: kein Bußgeldrisiko, aber ein Nachweisrisiko

Artikel 4 EU AI Act ist keine eigene Bußgeldnorm, und seit dem 27. Juli 2026 gilt mit der Omnibus-Verordnung eine Bemühenspflicht statt einer Erfolgspflicht. Das Risiko liegt deshalb nicht in einer Strafzahlung, sondern darin, im entscheidenden Moment keinen belastbaren Nachweis vorlegen zu können, etwa wenn ein Ausschreibungsformular ein Feld „Nachweis der KI-Kompetenz der eingesetzten Mitarbeitenden“ enthält und im Haus nur eine Teilnahmeliste vorliegt. Marktaufsicht, Auftraggeber und Wirtschaftsprüfer fragen im Kern dasselbe: Woher wissen Sie, wie gut Ihre Leute mit KI arbeiten?

Der naheliegende Reflex ist der Einkauf einer Schulung. Tragfähiger ist der umgekehrte Weg: erst klären, wo überhaupt Sanktionen drohen und welche Unterlagen fehlen, dann gezielt handeln. Einen pragmatischen Einstieg bietet der Selbstcheck mit acht Fragen in drei Minuten; welche Belege mehr aussagen als andere, ordnet der Beitrag KI-Kompetenz nachweisen ein.

Drei Prüffragen statt eines Panikkaufs

  1. Setzen wir KI dort ein, wo die KI-Verordnung tatsächlich Bußgelder vorsieht, etwa bei den Transparenzpflichten nach Artikel 50 oder in Hochrisiko-Bereichen?
  2. Landen personenbezogene Daten oder Geschäftsgeheimnisse in Werkzeugen, die nicht freigegeben sind? Dort greifen DSGVO und Verträge.
  3. Können wir eine Nachfrage von Aufsicht, Auftraggeber oder Prüfer heute mit datierten Unterlagen beantworten?

Quellen

Alle Quellen mit direktem Link zum Original.

  1. Artikel 99 KI-Verordnung im AI Act Explorer: Bußgeldtatbestände und Höchstbeträge; Artikel 4 kommt darin nicht vor.
  2. Verordnung (EU) 2026/1744 (Digital Omnibus on AI), Amtsblatt der EU vom 24. Juli 2026: neuer Wortlaut von Artikel 4, Erwägungsgrund 8, in Kraft seit dem 27. Juli 2026.
  3. Artikel 4 KI-Verordnung im AI Act Explorer: konsolidierter Wortlaut nach dem Omnibus.
  4. EU-Kommission: AI literacy, Questions & Answers: Geltung seit dem 2. Februar 2025, Aufsicht seit dem 2. August 2026, kein Zertifikat nötig.
  5. KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG), BGBl. 2026 I Nr. 223: § 2 Zuständigkeit der Bundesnetzagentur, § 15 Ordnungswidrigkeiten.
  6. Bundesnetzagentur, Pressemitteilung vom 29. Juli 2026 und KI-Service Desk und Beschwerdestelle.
  7. BaFin, Pressemitteilung „Überwachung von KI: BaFin erhält neue Kompetenzen“, 29. Juli 2026: Zuständigkeit für KI-Systeme in der regulierten Finanzwirtschaft.
  8. Bitkom, Presseinformation „Beschäftigte nutzen vermehrt Schatten-KI“, 21. Oktober 2025: private KI-Tools, Zugang und Regeln in 604 Unternehmen.
  9. KPMG und University of Melbourne, „Trust, attitudes and use of AI: A global study 2025“ (PDF): Hochladen von Unternehmensdaten, verdeckte Nutzung, Wirkung von Verboten.
  10. Datenschutzkonferenz, „Orientierungshilfe Künstliche Intelligenz und Datenschutz“ (PDF, Mai 2024): interne Regelungen, betriebliche Accounts, Datenschutz-Folgenabschätzung.
  11. IDW, Presseinformation „AI Act: Überblick über die EU-Verordnung“, 30. August 2024: Integration in Governance- und Compliance-Strukturen.
  12. Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 83: Geldbußen bis 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes.