KI & Recht
Die Bundesnetzagentur ist jetzt Ihre KI-Aufsicht — und die 50.000 Euro sind nicht die Obergrenze
Synthetische Stimme · KI-generiert (Text-to-Speech).
Am 29. Juli 2026 ist das KI-MIG in Kraft getreten: das Gesetz zur Marktüberwachung und Innovationsförderung von künstlicher Intelligenz, ausgefertigt am 22. Juli, verkündet im BGBl. 2026 I Nr. 223. Der Bundestag hatte die Regierungsvorlage am 11. Juni in der Fassung des Digitalausschusses beschlossen. Vier Tage später kam der 2. August — der Stichtag, auf den sich die halbe Compliance-Branche ein Jahr lang vorbereitet hatte.
Interessanter als das Inkrafttreten ist das, was davor lag. Bis zum 28. Juli 2026 gab es in Deutschland keine gesetzlich bestimmte KI-Marktüberwachungsbehörde — obwohl Kapitel VII der KI-Verordnung (Governance) und Kapitel XII (Sanktionen) seit dem 2. August 2025 gelten. Die Sanktionsebene ist damit fast ein Jahr älter als die Behörde, die sie vollzieht. Keine Fußnote: Die verzögerte Einrichtung der nationalen Behörden nennt der europäische Gesetzgeber selbst als Grund für die Verschiebung des Hochrisiko-Regimes.
Auf einen Blick
- Was gilt: Seit dem 29. Juli 2026 ist die Bundesnetzagentur zentrale KI-Marktüberwachungsbehörde (§ 2 Abs. 1 KI-MIG); bei regulierter Finanztätigkeit die BaFin, bei geregelten Produkten die bisherigen Produktbehörden.
- Was folgt: Sie ist zugleich Anlaufstelle und Beschwerdestelle. Der KI-Service-Desk arbeitet bereits, mit kostenlosem Risikoklassifizierungs-Tool; § 13 KI-MIG schafft ein KMU-orientiertes Reallabor.
- Der Haken: Die vielzitierten 50.000 Euro aus § 15 KI-MIG sind nicht die Obergrenze, sondern nur der nationale Zusatzrahmen. Die großen Bußgelder stehen in Art. 99 KI-VO und gelten seit dem 2. August 2025.
Wer jetzt zuständig ist
Das KI-MIG verteilt die Zuständigkeit nicht neu, es legt sie erstmals gesetzlich fest — eine zentrale Behörde, dazu eine Reihe von Abweichungen (§§ 2, 3):
| Zuständigkeit | Behörde | Norm |
|---|---|---|
| Auffangzuständigkeit für die gesamte KI-VO | Bundesnetzagentur | § 2 Abs. 1 |
| Produkte nach Anhang I Abschn. A (Maschinen, Medizinprodukte, Fahrzeuge …) | bisherige Produkt-Marktüberwachungsbehörden | § 2 Abs. 2 |
| KI mit direktem Bezug zu regulierter Finanztätigkeit | BaFin | § 2 Abs. 3 |
| Öffentliche Stellen der Länder | Behörden nach Landesrecht | § 2 Abs. 6 |
| Mediendiensteanbieter | eigener Sonderweg | § 2 Abs. 8 |
| Datenschutz | keine eigene Marktüberwachungszuständigkeit | §§ 2, 13 |
Zuständig ist die Bundesnetzagentur, „soweit in diesem Gesetz nichts anderes bestimmt ist“. Für den Mittelständler, der KI im Personalbereich, im Kundenkontakt oder in der Verwaltung einsetzt, heißt das: Bonn ist die Adresse. Für Kreditinstitute, Zahlungs- und E-Geld-Institute, Wertpapier- und Kryptowerte-Dienstleister ist es die BaFin — dort laufen KI-Verordnung und IKT-Risikoregime aus DORA bei derselben Behörde zusammen.
Eine Option ist ausdrücklich nicht gewählt worden: Die Datenschutzkonferenz hatte 2024 gefordert, die Datenschutzaufsicht breit zur KI-Marktüberwachung zu machen. Die Datenschutzbehörden bleiben eingebunden — etwa im Reallabor bei der Bewertung nach Art. 59 KI-VO —, führen aber keine eigene Marktüberwachung. Für Sie heißt das: zwei Aufsichtsstränge mit eigenen Verfahren und eigenen Bußgeldern.
Was die Bundesnetzagentur jetzt schon anbietet
Der praktisch nützlichste Teil dieser Nachricht ist kein Rechtsakt, sondern ein Verwaltungsangebot. Die Behörde ist seit dem 29. Juli in vier Rollen aktiv: Marktüberwachung (u. a. KI in Funkanlagen sowie in Personalmanagement, kritischer Infrastruktur und Bildung), Koordinierungs- und Kompetenzzentrum nach § 5 KI-MIG, zentrale Anlaufstelle für Fragen zur KI-Verordnung und zentrale Beschwerdestelle.
Sofort nutzbar ist davon dreierlei: Der KI-Service-Desk ist in Betrieb und hält ein kostenloses Online-Tool zur Risikoklassifizierung bereit — ein vernünftiger Startpunkt für die Selbsteinordnung, der eine sorgfältige Prüfung nicht ersetzt. Dazu kommt Hilfestellung zum Aufbau von KI-Kompetenz. Und das KI-Reallabor nach § 13 KI-MIG steht für Entwicklung, Training, Test und Validierung offen, ausdrücklich KMU-orientiert. Die Beschwerdestelle wirkt allerdings in beide Richtungen: Wettbewerber und Verbraucher können Verstöße jetzt niederschwellig melden. Das ist der eigentliche Unterschied zum 28. Juli — nicht neue Pflichten, sondern ein Adressat.
Die 50.000 Euro sind nicht die Obergrenze
Hier liegt der Punkt, an dem die Ratgeberliteratur derzeit regelmäßig danebenliegt: Das neue deutsche KI-Gesetz sehe Bußgelder „bis zu 50.000 Euro“ vor. Das steht so in § 15 Abs. 3 KI-MIG — aber es ist nicht die Antwort auf die Frage, was ein Verstoß kostet.
§ 15 KI-MIG schafft eigene nationale Ordnungswidrigkeiten, ausdrücklich für Pflichten, die Art. 99 Abs. 4 KI-VO nicht erfasst: Art. 21 Abs. 1 und 2 (Zusammenarbeit, Zugang), Art. 27 Abs. 1 bis 3 (Grundrechte-Folgenabschätzung), Art. 45 Abs. 1 bis 3 (Informationspflichten benannter Stellen) sowie Betreiber bestimmter Anhang-III-Systeme, die die Erläuterung nach Art. 86 Abs. 1 nicht sicherstellen (§ 15 Abs. 2). Lückenfüllung also, kein Gesamtrahmen.
| Ebene | Rechtsgrundlage | Rahmen | Gilt seit |
|---|---|---|---|
| Nationale Zusatztatbestände | § 15 KI-MIG | bis 50.000 Euro | 29.07.2026 |
| Verbotene Praktiken | Art. 99 Abs. 3 KI-VO | bis 35 Mio. Euro / 7 % Umsatz | 02.08.2025 |
| Übrige Verstöße | Art. 99 Abs. 4 KI-VO | bis 15 Mio. Euro / 3 % Umsatz | 02.08.2025 |
§ 16 KI-MIG sagt es ausdrücklich: Für Verstöße nach Art. 99 Abs. 3 bis 5 KI-VO gilt das OWiG nur entsprechend, § 17 OWiG sowie § 30 Abs. 1 und 2 OWiG sind nicht anzuwenden. Es greifen die europäischen Rahmen unmittelbar, nicht der niedrigere des Ordnungswidrigkeitenrechts. Für KMU sowie — seit dem Digital Omnibus — für small mid-caps gilt jeweils der niedrigere der beiden Werte. Eine Freistellung ist das nicht.
Ein Detail mit praktischer Wirkung: Nach § 17 Abs. 2 KI-MIG werden gegen Behörden und öffentliche Stellen keine Geldbußen verhängt — wer als Verwaltung KI einsetzt, steht unter Aufsicht, aber nicht unter Bußgelddrohung.
Drei Einwände, die dazugehören
Erstens: Ein Teil des § 15 läuft derzeit leer. Die Tatbestände zur Grundrechte-Folgenabschätzung (Art. 27) und zur Erläuterungspflicht (Art. 86) knüpfen an Pflichten aus Kapitel III an, die für Anhang-III-Systeme erst am 2. Dezember 2027 anwendbar werden. Insoweit gibt es heute kein sanktionierbares Verhalten — wer diese Norm als akutes Risiko verkauft, verkauft eine Frist, die noch nicht läuft.
Zweitens: Ein Vorfall, zwei Aufsichten. Verarbeitet ein KI-System personenbezogene Daten und geht etwas schief, sind zwei Behörden mit zwei Rechtsgrundlagen und zwei Bußgeldregimen befasst. Wer parallel liefern muss, braucht vorab geklärte Zuständigkeiten im Haus und eine Datenschutz-Folgenabschätzung, die diesem Doppelblick standhält.
Drittens: Über die Durchsetzung wissen wir nichts. Die Pressemitteilung zum Start enthält keine Aussage zu Bußgeld- oder Durchsetzungsprioritäten, und eine seit wenigen Tagen zuständige Behörde hat keine Praxis, keine veröffentlichte Auslegung, keine Fallhistorie. Prognosen darüber, was die Bundesnetzagentur tolerieren wird, sind derzeit Spekulation.

Der markierte Rahmen ist der kleine: die 50.000 Euro nach § 15 KI-MIG. Der unmarkierte, weit größere gilt seit dem 2. August 2025 — Art. 99 KI-VO. Wer nur auf die markierte Zahl schaut, misst den falschen Rahmen aus.
Was das für Ihr Unternehmen heißt
Klären Sie, welche Behörde für Sie zuständig ist — bevor Sie sie brauchen. Für die meisten Unternehmen ist es die Bundesnetzagentur, für Finanzdienstleister die BaFin, bei geregelten Produkten die Behörde, die Ihr Produkt schon heute überwacht. Diese Zuordnung gehört schriftlich in Ihre KI-Richtlinie, zusammen mit der Frage, wer im Haus auf eine Anfrage antwortet — eine Behördenanfrage ist der schlechteste Zeitpunkt, um Zuständigkeiten intern zu suchen.
Nutzen Sie die Anlaufstelle, statt sie zu meiden. Die Bundesnetzagentur ist gesetzlich als Ansprechpartner bestimmt, nicht nur als Sanktionsstelle. Ihr Risikoklassifizierungs-Tool ist ein guter erster Schritt ohne eigene Einordnung — und ein billiger Gegencheck, wenn Sie schon eine haben.
Sortieren Sie Ihre Fristen nach dem, was heute gilt. Anwendbar sind Transparenz- und Sanktionsebene, nicht das Hochrisiko-Regime. Wer sein Verzeichnis eingesetzter Systeme, seine Grundeinordnung nach dem AI Act und die Zuständigkeiten geklärt hat, ist für den heutigen Rechtsstand gut aufgestellt. Alles andere ist Vorbereitung, nicht Pflichterfüllung.
Fazit
Das KI-MIG ist unspektakulär und wichtig zugleich. Unspektakulär, weil es kaum neue materielle Pflichten schafft — die stehen in der KI-Verordnung und galten schon vorher. Wichtig, weil es die Lücke schließt, die ein Jahr offen war: Es gibt jetzt eine Behörde, die zuständig ist, die man fragen kann und bei der man gefragt werden kann.
Die Bußgeldfrage würde ich nüchtern beantworten: Die 50.000 Euro sind der kleinere Teil der Geschichte, die größeren Rahmen gelten seit dem 2. August 2025. Geändert hat sich am 29. Juli nicht die Höhe des Risikos, sondern die Existenz einer Stelle, die es durchsetzen kann.
Wenn Sie klären wollen, welche Behörde für Ihren KI-Einsatz zuständig ist, sprechen wir darüber. Ich lese solche Normen als Wirtschaftsjurist und baue die Systeme, um die es geht, selbst.
FAQ
Welche Behörde ist in Deutschland für den AI Act zuständig?
Im Grundsatz die Bundesnetzagentur: § 2 Abs. 1 KI-MIG gibt ihr die Auffangzuständigkeit für die gesamte KI-Verordnung. Abweichend bleiben bei Produkten nach Anhang I Abschnitt A die bisherigen Produktbehörden zuständig; für KI mit direktem Bezug zu regulierter Finanztätigkeit ist es die BaFin (§ 2 Abs. 3), für öffentliche Stellen der Länder das Landesrecht (§ 2 Abs. 6). Die Datenschutzaufsicht hat keine eigene Marktüberwachungszuständigkeit erhalten.
Wie hoch sind die Bußgelder nach dem KI-MIG?
Die häufig zitierten 50.000 Euro aus § 15 Abs. 3 KI-MIG sind nicht die Obergrenze, sondern der Rahmen für die nationalen Zusatztatbestände — für Pflichten also, die Art. 99 Abs. 4 KI-VO nicht erfasst. Die großen Rahmen stehen in Art. 99 KI-VO: bis zu 35 Millionen Euro oder 7 Prozent Jahresumsatz für verbotene Praktiken, bis zu 15 Millionen Euro oder 3 Prozent für die übrigen Verstöße. § 16 KI-MIG schließt den niedrigeren OWiG-Rahmen dafür aus.
Wo kann ich Fragen zur KI-Verordnung stellen oder einen Verstoß melden?
Bei der Bundesnetzagentur: Sie ist zentrale Anlaufstelle für Fragen zur KI-Verordnung und zentrale Beschwerdestelle für Verstöße. Ihr KI-Service-Desk arbeitet bereits und stellt ein kostenloses Online-Tool zur Risikoklassifizierung sowie Hilfestellung zum Aufbau von KI-Kompetenz bereit. Für Entwicklung, Training, Test und Validierung gibt es zusätzlich das KI-Reallabor nach § 13 KI-MIG, ausdrücklich für kleine und mittlere Unternehmen.
Heißt das Gesetz KI-Durchführungsgesetz oder KI-MIG?
Amtlich ist KI-MIG. Das Vollzitat lautet „KI-Marktüberwachungs-und-Innovationsförderungs-Gesetz vom 22. Juli 2026 (BGBl. 2026 I Nr. 223)“. „KI-Durchführungsgesetz“ war die Bezeichnung des Gesetzgebungsvorhabens und steht noch in Fachbeiträgen vom Juli 2026. Falsch ist auch die gelegentlich zu lesende Kurzform KI-Marktüberwachungsgesetz.
Quellen — Stand 08.08.2026
- KI-MIG, Volltext (gesetze-im-internet.de) — https://www.gesetze-im-internet.de/ki-mig/BJNR0DF0B0026.html
- Bundesnetzagentur, Pressemitteilung vom 29.07.2026 — https://www.bundesnetzagentur.de/1112336
- Bundesnetzagentur, Themenseite KI (KI-Service-Desk) — https://www.bundesnetzagentur.de/ki
- BMDS: Neues KI-Gesetz tritt in Kraft — https://bmds.bund.de/aktuelles/pressemitteilungen/detail/neues-ki-gesetz-tritt-in-kraft
- Verordnung (EU) 2026/1744 (Digital Omnibus on AI), Volltext — https://publications.europa.eu/resource/celex/32026R1744
- DSK-Positionspapier zu Zuständigkeiten nach der KI-VO (03.05.2024) — https://www.datenschutzkonferenz-online.de/media/dskb/20240503_DSK_Positionspapier_Zustaendigkeiten_KI_VO.pdf
Dieser Beitrag ist allgemeine Information und keine Rechtsberatung im Einzelfall. Stand 8. August 2026; die Behördenpraxis zum KI-MIG entsteht gerade erst, bitte prüfen Sie vor Entscheidungen den aktuellen Stand.