Was ist das KI-MIG, und was regelt es nicht?
Der korrekte Kurzname lautet KI-MIG: Gesetz zur Marktüberwachung und Innovationsförderung von künstlicher Intelligenz. Umgangssprachlich kursiert „KI-Durchführungsgesetz"; in Schriftsätzen und internen Richtlinien gehört die amtliche Kurzform. Der Bundestag hat das Gesetz am 11. Juni 2026 beschlossen, in Kraft getreten ist es am 29. Juli 2026.
Wichtiger als das, was das KI-MIG regelt, ist das, was es nicht regelt. Es schafft keine materiellen Pflichten für Anbieter oder Betreiber. Die Anforderungen an Risikomanagement, Daten-Governance, technische Dokumentation, menschliche Aufsicht und Konformitätsbewertung stehen ausschliesslich in der KI-Verordnung und gelten unmittelbar. Das KI-MIG organisiert den Vollzug: Es benennt Behörden, verteilt Zuständigkeiten, schafft Verfahren und ergänzt einen schmalen nationalen Bußgeldtatbestand. Wer im KI-MIG nach der Antwort sucht, ob sein System hochriskant ist, sucht im falschen Text.
Wer ist wofür zuständig?
Deutschland hat sich gegen eine Einheitsbehörde und für ein hybrides Modell entschieden. Die Bundesnetzagentur ist zentrale Marktüberwachungsbehörde, zentrale Anlaufstelle und zentrale Beschwerdestelle; bei ihr ist zugleich eine Koordinierungs- und Kompetenzstelle angesiedelt. Die sektoralen Aufsichten behalten ihre Zuständigkeit dort, wo sie bereits harmonisiertes Produktrecht vollziehen.
| Stelle | Zuständigkeit |
|---|---|
| Bundesnetzagentur (BNetzA) | Zentrale Marktüberwachungsbehörde, zentrale Anlaufstelle und Beschwerdestelle; Koordinierungs- und Kompetenzstelle |
| KI-Marktüberwachungskammer (bei der BNetzA) | Hochrisiko-Systeme im Bereich Biometrie und Strafverfolgung; unabhängig nach Massgabe der Richtlinie (EU) 2016/680 |
| BfDI | Hochrisiko-KI in Strafverfolgung, Migration, Asyl, Grenzkontrolle, Justiz und demokratischen Prozessen (Art. 74 Abs. 8 KI-VO) |
| BaFin | Finanzsektor |
| BfArM | Medizinprodukte |
| Landesmedienanstalten | Medien |
| Landesbehörden | Öffentliche Stellen der Länder |
Die praktische Folge dieses Modells: Die Antwort auf die Frage „wer beaufsichtigt uns" hängt am Sektor, nicht an der Technologie. Ein Kreditinstitut mit einem Scoring-Modell und ein Medizinproduktehersteller mit demselben Modellansatz haben unterschiedliche Aufsichtsadressaten. Wer in mehreren Sektoren tätig ist, hat mehrere.
Die KI-Marktüberwachungskammer und der BfDI
Für die grundrechtssensiblen Anwendungen hat der Gesetzgeber zwei Sonderwege gewählt. Innerhalb der Bundesnetzagentur besteht eine unabhängige KI-Marktüberwachungskammer mit drei Mitgliedern unter Vorsitz des Präsidenten der Bundesnetzagentur; sie berichtet dem Bundestag jährlich. Die Unabhängigkeit folgt den Anforderungen der Richtlinie (EU) 2016/680.
Der BfDI ist Marktüberwachungsbehörde für Hochrisiko-KI in Strafverfolgung, Migration, Asyl, Grenzkontrolle, Justiz und demokratischen Prozessen nach Art. 74 Abs. 8 KI-VO. Dazu treten Rechte auf Zugang zur Dokumentation und auf Unterrichtung über schwerwiegende Vorfälle.
Welche Fristen gelten — und welche haben sich verschoben?
Die Verordnung (EU) 2026/1744 vom 8. Juli 2026, der sogenannte Digital Omnibus zur KI, ändert die Verordnungen (EU) 2024/1689, 2018/1139 und 2023/1230 und ist am 27. Juli 2026 in Kraft getreten — zwei Tage vor dem KI-MIG. Sie verschiebt die Geltung der Hochrisiko-Pflichten aus Kapitel III Abschnitte 1 bis 3.
| Pflichtenkreis | Bisher | Jetzt |
|---|---|---|
| Verbotene Praktiken (Art. 5) | 02.02.2025 | unverändert 02.02.2025 |
| KI-Kompetenz (Art. 4) | 02.02.2025 | unverändert 02.02.2025 |
| Modelle mit allgemeinem Verwendungszweck (Art. 51–56) | 02.08.2025 | unverändert 02.08.2025 |
| Transparenzpflichten (Art. 50) | 02.08.2026 | unverändert 02.08.2026 (Kennzeichnung bereits im Verkehr befindlicher Systeme: Übergang bis 02.12.2026) |
| Hochrisiko nach Anhang III (Art. 6 Abs. 2) | 02.08.2026 | 02.12.2027 |
| Hochrisiko produktintegriert, Anhang I (Art. 6 Abs. 1) | 02.08.2027 | 02.08.2028 |
Warum deutsche Behördenveröffentlichungen den Aufschub nicht nennen
Hier ist eine Unsauberkeit im Umlauf, die man kennen sollte. Das KI-MIG wurde ausdrücklich in Antizipation des EU-Digital-Omnibus entworfen, und seine Verweisungen wurden angepasst. Aber weder die Pressemitteilung des BMDS noch die Veröffentlichung der Bundesnetzagentur erwähnt die Verschiebung auf Dezember 2027; die BMDS-Mitteilung nennt weiterhin den 2. August 2026 für die Transparenzpflichten — was für sich genommen korrekt ist.
Der Aufschub gilt in Deutschland gleichwohl, und zwar unmittelbar kraft der Verordnung; einer nationalen Umsetzung bedarf es nicht. Es existiert aber kein deutsches amtliches Dokument, das die neuen Hochrisiko-Termine bestätigt. Für Fristenlisten, Board-Vorlagen und Auditnachweise heisst das: als Fundstelle EUR-Lex und die Verordnung (EU) 2026/1744 zitieren, nicht eine deutsche Behördenseite. Wer nur auf nationale Kommunikation schaut, findet dort zu den Hochrisiko-Terminen entweder nichts oder einen überholten Stand.
Was gilt heute schon?
Die Aufmerksamkeit liegt derzeit auf dem Hochrisiko-Regime — also genau auf dem Teil, der verschoben wurde. Live sind vier andere Blöcke: die Verbote nach Art. 5 und die KI-Kompetenzpflicht nach Art. 4 seit Februar 2025, die GPAI-Pflichten seit August 2025 und seit dem 2. August 2026 die Transparenzpflichten nach Art. 50. Für bereits im Verkehr befindliche Systeme läuft die Kennzeichnungsfrist bis zum 2. Dezember 2026.
Art. 50 ist der Block, der kundenseitige Agenten am ehesten trifft — Offenlegung der Interaktion mit einem KI-System, Kennzeichnung synthetischer Inhalte, Hinweis bei Emotionserkennung oder biometrischer Kategorisierung. Diese Pflichten hängen nicht an einer Risikoeinstufung nach Anhang III und sind nicht verschoben worden.
Wie hoch sind die Bußgelder wirklich?
§ 15 KI-MIG sieht ein nationales Bußgeld von bis zu 50.000 Euro vor — für Dokumentations- und Informationsverstösse. Das ist ein schmaler, spezifischer Tatbestand und nicht die eigentliche Exposition.
Die greift direkt aus Art. 99 KI-VO: bis zu 35 Mio. Euro oder 7 Prozent des weltweiten Jahresumsatzes bei verbotenen Praktiken, bis zu 15 Mio. Euro oder 3 Prozent bei den übrigen Verstössen. Diese Beträge gelten unmittelbar und bedürfen keiner nationalen Umsetzung. Eine interne Risikoeinschätzung, die den Rahmen mit „bis 50.000 Euro" beziffert, unterschätzt die Grössenordnung um mehrere Zehnerpotenzen.
Welche Unterstützung bietet der Staat — und wer ist keine Aufsicht?
Bei der Bundesnetzagentur sind ein KI-Service Desk als Anlaufstelle für Unternehmen und KI-Reallabore für die Erprobung unter Aufsicht angesiedelt. Das BSI stellt fachliche, ausdrücklich freiwillige Orientierung bereit: Generative KI-Modelle – Chancen und Risiken für Industrie und Behörden, AI Security Concerns in a Nutshell (2023), den Kriterienkatalog zur Integration von extern bereitgestellten generativen KI-Modellen (2024), Evasion-Attacks auf LLMs – Gegenmassnahmen in der Praxis, den Kriterienkatalog AIC4 für KI-Cloud-Dienste sowie die gemeinsam mit der ANSSI erarbeiteten deutsch-französischen Empfehlungen zu KI-Programmierassistenten.
Und eine Klarstellung, weil sie regelmässig falsch dargestellt wird: Das AISI Deutschland, das gemeinsame AI Safety and Security Institute von BSI und Bundesnetzagentur, befindet sich noch im Aufbau und hat ausdrücklich keine regulatorische oder marktüberwachende Funktion. Es evaluiert und berät. Wer es in einer Governance-Landkarte als Aufsichtsbehörde führt, hat eine Zuständigkeit erfunden.
Was bedeutet das für automatisierte Prozesse?
Zwei Ebenen, die man auseinanderhalten sollte. Regulatorisch trifft ein kundenseitiger Agent heute zuerst Art. 50 — die Transparenzpflichten gelten, das Hochrisiko-Regime noch nicht.
Operativ ist die drängendere Frage eine andere: Was darf das System tun, wer hat das freigegeben, und welcher Nachweis überlebt den Vorgang? Dieser Kontrollbedarf wird derzeit nicht vom aufgeschobenen Hochrisiko-Regime getrieben, sondern von § 38 BSIG, in Kraft seit dem 6. Dezember 2025, mit seiner Verantwortung der Geschäftsleitung für Risikomanagementmassnahmen. Wer auf Dezember 2027 wartet, wartet auf die falsche Frist.
Wie sieht es in anderen Märkten aus?
Zur Einordnung für alle, die grenzüberschreitend arbeiten: Deutschland hat ein Gesetz und eine benannte Behörde. Die drei häufigsten Vergleichsmärkte haben beides nicht.
- Schweiz: kein KI-Gesetz. Der Bundesrat hat am 12. Februar 2025 entschieden, die KI-Konvention des Europarats zu ratifizieren und im Übrigen sektorspezifisch zu regulieren. Eine Vernehmlassungsvorlage ist für Ende 2026 angekündigt; per 2. September 2026 ist keine Vernehmlassung eröffnet.
- Vereinigtes Königreich: kein AI Act, und kein entsprechender Gesetzentwurf im Parlament.
- USA: kein bundesgesetzliches KI-Gesetz, das private Unternehmen bindet. Pflichten entstehen aus dem Recht der Einzelstaaten.
Häufige Fragen
Gibt es in Deutschland ein nationales KI-Gesetz?
Ja, das KI-MIG, in Kraft seit dem 29. Juli 2026. Es regelt den Vollzug der KI-Verordnung, nicht die materiellen Pflichten.
Welche Behörde ist zuständig?
Zentral die Bundesnetzagentur. In harmonisierten Sektoren bleiben BaFin, BfArM und die Landesmedienanstalten zuständig, für bestimmte grundrechtssensible Bereiche der BfDI.
Wurden die Hochrisiko-Fristen verschoben?
Ja, durch die Verordnung (EU) 2026/1744: Anhang III auf den 2. Dezember 2027, Anhang I auf den 2. August 2028. Deutsche amtliche Veröffentlichungen weisen das bisher nicht aus — als Fundstelle gehört EUR-Lex in die Dokumentation.
Gelten die Transparenzpflichten schon?
Ja, seit dem 2. August 2026. Für die Kennzeichnung bereits im Verkehr befindlicher Systeme läuft eine Übergangsfrist bis zum 2. Dezember 2026.
Ist das AISI Deutschland eine Aufsichtsbehörde?
Nein. Es hat ausdrücklich keine regulatorische oder marktüberwachende Funktion und ist zudem noch im Aufbau.
Weiterführend
- AI governance across markets — the cross-market guide (English)
- Geschäftsleiterhaftung nach NIS2 und § 38 BSIG
- E-Rechnung in Deutschland — der vollständige Leitfaden
- Schweiz: automatisierte Einzelentscheidungen nach Art. 21 DSG
- UK: automated decision-making under the DUAA
Der gemeinsame Nenner von Art. 50 KI-VO, der Marktüberwachung durch die Bundesnetzagentur und § 38 BSIG ist derselbe: Nicht das Funktionieren eines Systems ist nachzuweisen, sondern seine Grenzen — was es tun durfte, wer das freigegeben hat und was davon Monate später noch belegbar ist. BarzelVault setzt Richtlinien und Freigabeschwellen durch und protokolliert jede Operation manipulationssicher, bevor sie ausgeführt wird. FinOps Atlas macht die tatsächlichen Kosten automatisierter Abläufe je Vorgang sichtbar.
In der Praxis
Freigabe vor der Handlung. Nachweis danach.
Die Pflichten auf dieser Seite knüpfen an den Moment an, in dem ein automatisiertes System handelt: wer es erlaubt hat, auf welchen Daten, unter welcher Richtlinienversion, und was ein Mensch vor der Freigabe gesehen hat. Barzel setzt diese Entscheidung vor der Ausführung durch und schreibt den Nachweis, den man Prüfern, Aufsicht oder betroffenen Personen vorlegen kann.
Noch 430 TageKI-VO: Hochrisiko-Pflichten (Anhang III) gelten ab 2. Dezember 2027
BarzelVault
Die Firewall für KI-Aktionen: entscheiden, was ein Agent tun darf, bevor er es tut.
- Freigabeschwellen und Richtlinienprüfungen vor der Ausführung; menschliche Freigaben mit Ablauf und Eskalation.
- Kryptografisch signierte Prüfbelege: Auslöser, Eingaben, Richtlinienversion, Freigebender, Ergebnis.
- Isolierte Zugangsdaten, Ausgaben- und Aktionslimits sowie ein Not-Aus.
Kostenlos: 10.000 Aufrufe im MonatBezahlte Pläne ab 199 USD im MonatVerfügbar auf MCPize
Kostenlos starten Per E-Mail anfragenProduktseiteDokumentation
Barzel FinOps Atlas
Intelligente Finanzoperationen für KI-Agenten und Automatisierung.
- Kosten je Aktion, Workflow und Geschäftsergebnis, laufend zugeordnet.
- Ausgabenlimits und Anomalieerkennung vor der Rechnung, nicht danach.
- Nachverfolgung finanzieller Nachweise und Abschlussreife für SOX, SOC 2 und externe Prüfung.
Kostenlos: 500 Aufrufe im MonatBezahlte Pläne ab 29 USD im MonatVerfügbar auf MCPize
Kostenlos starten Per E-Mail anfragenProduktseiteDokumentation
Enterprise: schriftliches Angebot per E-Mail innerhalb von zwei Werktagen. Kein Verkaufsgespräch.
Quellen
- Gesetz zur Marktüberwachung und Innovationsförderung von künstlicher Intelligenz (KI-MIG), Bundestagsbeschluss vom 11.06.2026, in Kraft seit 29.07.2026.
- Verordnung (EU) 2024/1689 (KI-Verordnung) — EUR-Lex.
- Verordnung (EU) 2026/1744 vom 8. Juli 2026 zur Änderung der Verordnungen (EU) 2024/1689, (EU) 2018/1139 und (EU) 2023/1230, in Kraft seit 27.07.2026 — EUR-Lex.
- Bundesnetzagentur, Veröffentlichung zur Marktüberwachung nach der KI-Verordnung; KI-Service Desk und KI-Reallabore.
- BMDS, Pressemitteilung zum KI-MIG.
- BSI, Generative KI-Modelle – Chancen und Risiken für Industrie und Behörden; Kriterienkatalog zur Integration von extern bereitgestellten generativen KI-Modellen (2024); AIC4.
- § 38 BSIG, in Kraft seit 06.12.2025 — gesetze-im-internet.de.
Dieser Beitrag dient der Information und stellt keine Rechtsberatung dar. Rechtsstand: 2. September 2026.