AI Act in Österreich: was Betreiber jetzt tun müssen
Stand: Oktober 2026
Der AI Act gilt in Österreich unmittelbar. Dass die Marktüberwachungsbehörden noch immer nicht benannt sind, ändert daran nichts. Für die meisten Unternehmen, Kanzleien und Dienststellen zählt heute vor allem Art. 4, die KI-Kompetenz. Diese Pflicht gibt es seit 2. Februar 2025, seit 27. Juli 2026 allerdings in einer abgeschwächten Fassung. Seit 2. August 2026 kommen die Transparenzpflichten nach Art. 50 dazu, und erst ab 2. Dezember 2027 greifen die Hochrisiko-Pflichten.
Wer in Österreich zuständig ist, und wer noch nicht
| Stelle | Rolle beim AI Act | Stand Oktober 2026 |
|---|---|---|
| Marktüberwachungsbehörden | Kontrolle und Vollzug | Nicht benannt. Die DSB nennt Österreich bei der Durchführung der KI-VO „säumig“ (Newsletter 1/2026), die FMA die Begleitgesetzgebung „ausständig“ |
| Bundeskanzleramt, Digitalisierungssektion | Nationale Umsetzungsschritte (laut Rechnungshof) | Laut APA vom 30. Juli 2026 wird eine Regierungsvorlage ausgearbeitet; einen Begutachtungstermin nannte das BKA nicht |
| Datenschutzbehörde (DSB) | Datenschutzfragen bei KI; als Grundrechtsbehörde nach Art. 77 notifiziert | Für Hochrisiko-KI in Strafverfolgung, Grenze, Justiz und Demokratie „nach aktueller Rechtslage“ zuständig |
| FMA | Als Grundrechtsbehörde nach Art. 77 notifiziert | Eine unmittelbare Zuständigkeit für den AI Act sei „absehbar“ |
| KI-Servicestelle der RTR | Information und Beratung (§ 20c KommAustria-Gesetz) | Keine Vollzugsbehörde |
In einer parlamentarischen Anfrage vom 2. April 2026 heißt es knapp: „Bis heute wurden diese nationalen Behörden nicht benannt.“ Eine Schonfrist ist das nicht. Die Pflichten stehen in der Verordnung selbst, und die DSB berichtet schon jetzt von „immer mehr Beschwerden oder Anregungen für Prüfverfahren“ rund um KI-Systeme. Die prüft sie nach der DSGVO, die laut DSB parallel gilt und von der KI-VO „nicht verdrängt“ wird.
Was Art. 4 seit 27. Juli 2026 verlangt
Bis 26. Juli 2026 mussten Anbieter und Betreiber „nach besten Kräften“ für ein „ausreichendes Maß an KI-Kompetenz“ sorgen. Die Digital-Omnibus-Verordnung (EU) 2026/1744 hat den Artikel neu gefasst. Jetzt ergreifen sie „Maßnahmen, um die Entwicklung der KI-Kompetenz ihres Personals und anderer Personen zu unterstützen, die in ihrem Auftrag mit dem Betrieb und der Nutzung von KI-Systemen befasst sind“. Neu ist der Satz: „Diese Verpflichtung verpflichtet Anbieter oder Betreiber nicht, für irgendeine Person ein bestimmtes Niveau an KI-Kompetenz zu garantieren.“
Betreiber ist, wer ein KI-System „in eigener Verantwortung verwendet“, ausgenommen rein private Nutzung (Art. 3 Nr. 4). Das trifft die Steuerberatung mit Copilot ebenso wie die Gemeinde, die Bescheidentwürfe von einem Chat-Assistenten vorformulieren lässt.
Ein Hinweis zur RTR: Die Antwort der KI-Servicestelle zu Art. 4 zitierte bei unserem Abruf am 11. Oktober 2026 noch die alte Fassung; die Änderung durch den Omnibus erläutert die RTR in einer eigenen FAQ-Antwort. Ihre Kernaussagen bleiben trotzdem brauchbar. Der AI Act sieht für Art. 4 keine verwaltungsstrafrechtliche Sanktion vor. Fehlende Mitarbeiterschulungen sind laut RTR aber „idR auch außerhalb des AI Acts nach § 1313a ABGB dem Unternehmer zurechenbar“, und Art. 4 präzisiere die unternehmerischen Sorgfaltspflichten. Praktisch heißt das: Wer nicht schult, haftet im Schadensfall leichter.
KI-Kompetenz in vier Schritten
1. Bestandsaufnahme
Halten Sie fest, welche KI-Systeme im Haus genutzt werden, von wem und mit welchen Daten. Dazu zählen auch KI-Funktionen in Office-Paketen und Fachanwendungen. Wie oft das fehlt, zeigt der Rechnungshof: Im Bund fehlte ein „Gesamtüberblick über alle KI-Anwendungen“, und bei laufenden Anwendungen vermisste er „vielfach entsprechende Risikoklassifikationen“. Die Liste brauchen Sie ohnehin, denn der Betriebsrat hat nach § 91 Abs. 1 ArbVG ein Recht zu erfahren, ob und wo KI-Systeme eingesetzt werden (so die Arbeiterkammer Wien).
2. Schulen nach Rolle
Ein Pflichtvideo für alle reicht selten. Inhalte, die österreichische Stellen bereits vorgeben, sparen Ihnen Arbeit:
| Wer | Schwerpunkt | Anknüpfung |
|---|---|---|
| Alle Nutzer | Ergebnisse können „irreführend und falsch sein“; welche Daten in welches Tool dürfen | DSB-FAQ |
| Sachbearbeitung in der Hoheitsverwaltung | Auch eine weitreichende Vorbereitung einer Entscheidung mit KI kann unter Art. 22 DSGVO fallen | DSB-Rundschreiben vom 13. Jänner 2026 |
| Presse und Kommunikation | Wann KI-Inhalte nach Art. 50 Abs. 4 offenzulegen sind | Leitlinien der Kommission vom 20. Juli 2026 |
| Personal, Bildung, Leistungsvergabe | Wann KI hier Hochrisiko wird und was menschliche Aufsicht heißt | Anhang III, Art. 26 Abs. 2 KI-VO |
| IT und Administration | Welche Modelle wo laufen, wer welche Rechte hat | Eigene Dokumentation |
Für die Haltung genügt oft ein Satz, den das Bundeskanzleramt beim Start von GovGPT formuliert hat: „Die Verantwortung bleibt beim Menschen: KI-Ergebnisse müssen geprüft und eingeordnet werden.“ Externe, die in Ihrem Auftrag mit KI arbeiten, gehören laut Kommission ebenfalls in den Plan.
3. Nachweis führen
Ein Zertifikat brauchen Sie nicht. Notieren Sie, welche Maßnahme wann für welche Gruppe stattfand und mit welchem Material, und legen Sie das zur Bestandsaufnahme. Vorsicht bei Lernplattformen, die Teilnahme und Testergebnisse pro Person speichern. Ob dafür § 96a ArbVG greift, sollten Sie mit dem Betriebsrat klären, bevor die Plattform eingeführt wird.
4. Regeln aufschreiben
Die DSB empfiehlt, „interne Regeln aufzustellen, welche Daten mit dem System verarbeitet werden dürfen“. Ein dickes Handbuch muss daraus nicht werden. Meist reichen zwei Seiten, auf denen steht, welche Tools freigegeben sind und welche Datenklassen hinein dürfen, wer vor einer Veröffentlichung prüft und an wen man sich mit Fragen wendet. Eine mögliche Gliederung zeigt der Ratgeber KI-Richtlinie.
Fristen im Überblick
| Seit / ab | Was gilt |
|---|---|
| 2. Februar 2025 | Art. 4 und Verbote nach Art. 5, etwa Emotionserkennung am Arbeitsplatz |
| 27. Juli 2026 | Omnibus in Kraft, neue Fassung von Art. 4 |
| 2. August 2026 | Art. 50: Deepfakes offenlegen; KI-Texte zu Angelegenheiten von öffentlichem Interesse offenlegen, außer nach menschlicher Prüfung mit redaktioneller Verantwortung; Betroffene bei Emotionserkennung informieren |
| 2. Dezember 2026 | Neue Verbote zu intimen Deepfakes ohne Zustimmung und KI-generiertem Missbrauchsmaterial; maschinenlesbare Markierung für Anbieter älterer generativer Systeme |
| 2. Dezember 2027 | Hochrisiko nach Anhang III mit Art. 26 und Grundrechte-Folgenabschätzung (Art. 27) |
| 2. August 2028 | Hochrisiko in Produkten nach Anhang I |
| 2. August 2030 | Spätester Termin für bestehende Hochrisiko-Systeme, die für Behörden bestimmt sind |
Wer eine Grundrechte-Folgenabschätzung braucht, kann sich laut DSB Arbeit sparen und sie mit der Datenschutz-Folgenabschätzung kombinieren. Einen Fehlschluss sollten Sie dabei vermeiden, denn die KI-VO ist „grundsätzlich keine Rechtsgrundlage iSd Art. 6 DSGVO“. Risikoklassen und Fristen erklärt der Beitrag EU AI Act ausführlicher. Was Betriebsrat und DSB beim KI-Einsatz mitzureden haben, steht im Ratgeber KI in Österreich.
Was Myra AI Workspace beitragen kann
Schulen müssen Sie selbst, das nimmt Ihnen keine Software ab. Was ein Werkzeug leisten kann: Es setzt die Regeln aus Schritt 4 technisch durch, damit sie nicht vom Gedächtnis der Belegschaft abhängen.
Ein Beispiel: In Myra AI Workspace stellen Sie ein Projekt für Personalakten auf „Nur lokal“. Dort sind dann nur Myra-Modelle erlaubt, die auf Myras eigener EU-Infrastruktur laufen, während Cloud-Modelle, Websuche und externe Tools gesperrt bleiben. In bezahlten Self-Serve-Tarifen braucht es dafür das Paket „EU-Gov“. Für neue Nutzer ist die ampelartige Anzeige neben der Modellauswahl so etwas wie Anschauungsunterricht, denn sie zeigt vor dem Senden, wohin die Eingabe geht. Grün („Lokales Modell“, „Lokal + Maskierung“) heißt: zu einem Myra-Modell. Bei Gelb („Datenschutz an“) antwortet ein externes Modell, personenbezogene Daten werden aber vorher durch Platzhalter ersetzt. Rot („Datenschutz aus“) bedeutet, dass die Eingabe unmaskiert bei einem externen Anbieter landet.
Im Workspace tragen Antworten eine Kennzeichnung als KI-generiert. Kopiert jemand den Text in eine Presseaussendung, bleibt diese Kennzeichnung allerdings zurück, und die Offenlegung nach Art. 50 Abs. 4 ist dann Ihre Sache. Dazu kommen Governance-Vorlagen, die Pflichten aus AI Act und DSGVO auf die Konfiguration abbilden. Admin-Änderungen und Sicherheitsereignisse werden protokolliert, bei Bedarf manipulationserkennbar per Hash-Kette; das hilft beim Nachweis aus Schritt 3. Die Konformität selbst bleibt trotzdem Ihre Arbeit.
Häufige Fragen
Gilt der AI Act in Österreich schon, obwohl es kein Durchführungsgesetz gibt?
Ja. Als EU-Verordnung gilt die KI-VO unmittelbar, ein österreichisches Gesetz braucht es dafür nicht. Das fehlende Durchführungsgesetz betrifft vor allem die Frage, welche Behörde kontrolliert und welche Verfahrensregeln gelten. An Ihren Pflichten als Betreiber ändert das nichts.
Brauchen unsere Mitarbeiter ein Zertifikat zur KI-Kompetenz?
Nein. Die KI-Servicestelle der RTR schreibt, dass es derzeit keine Zertifizierungen für solche Schulungen gibt und interne Schulungsmaßnahmen ausreichen können. Auch nach Auffassung der Europäischen Kommission ist kein Zertifikat nötig. Viel wichtiger ist, dass Sie festhalten, was Sie gemacht haben, also wer wann mit welchem Material geschult wurde.
Was passiert, wenn wir bei der KI-Kompetenz nichts tun?
Eine Verwaltungsstrafe sieht der AI Act für Art. 4 nicht vor; Art. 4 fehlt in den Bußgeldbestimmungen des Art. 99. Die RTR weist aber darauf hin, dass fehlende Mitarbeiterschulungen dem Unternehmer nach § 1313a ABGB zurechenbar sein können. Passiert ein Schaden, weil jemand ungeschult Kundendaten in ein fremdes KI-Tool kopiert, ist das ein Haftungsthema.
Betrifft das auch Gemeinden und Länder?
Ja. Betreiber ist auch eine Behörde, die ein KI-System in eigener Verantwortung verwendet. Ob Geldbußen gegen Behörden verhängt werden können, entscheidet nach Art. 99 Abs. 8 der Mitgliedstaat. Österreich hat dazu mangels Durchführungsgesetz noch keine Regelung getroffen.
Quellen
- Verordnung (EU) 2024/1689 (KI-VO), ABl. L 2024/1689, EUR-Lex, abgerufen am 11.10.2026
- Verordnung (EU) 2026/1744 (Digital-Omnibus-Verordnung zur KI), ABl. L 2026/1744, EUR-Lex, abgerufen am 11.10.2026
- Europäische Kommission, AI Literacy – Questions & Answers, abgerufen am 11.10.2026
- Europäische Kommission, Leitlinien zu den Transparenzpflichten nach Art. 50, 20.07.2026, abgerufen am 11.10.2026
- RTR, KI-Servicestelle, FAQ, abgerufen am 11.10.2026
- KommAustria-Gesetz (§ 20c), RIS, abgerufen am 11.10.2026
- Datenschutzbehörde, FAQ Künstliche Intelligenz & Datenschutz, abgerufen am 11.10.2026
- Datenschutzbehörde, Newsletter 1/2026, abgerufen am 11.10.2026
- Datenschutzbehörde, Rundschreiben an den öffentlichen Bereich vom 13. Jänner 2026, abgerufen am 11.10.2026
- FMA, Aufsicht über den Einsatz von Künstlicher Intelligenz am Finanzmarkt, abgerufen am 11.10.2026
- Parlament, Anfrage 5638/J vom 02.04.2026, „Wo bleibt die Umsetzung des AI Acts?“, abgerufen am 11.10.2026
- Rechnungshof, Presseinformation „Künstliche Intelligenz in der Bundesverwaltung“, 20.06.2025, abgerufen am 11.10.2026
- Horizont (APA), AI Act: Ab Sonntag gilt für KI Kennzeichnungspflicht in der EU, 30.07.2026, abgerufen am 11.10.2026
- Arbeiterkammer Wien, KI im Arbeitskontext: Information, Transparenz & Mitbestimmung, 07.10.2025, abgerufen am 11.10.2026
- § 96a ArbVG, RIS, abgerufen am 11.10.2026
- Bundeskanzleramt, Public AI launcht GovGPT für die Bundesverwaltung, 20.07.2026, abgerufen am 11.10.2026