Ausgabe 39/2026 · Stand: Donnerstag, 24. September 2026 Das Fachmagazin für KI-Transformation im Mittelstand
Briefing abonnieren
Governance & Recht

Deutschland, Österreich, Schweiz: Drei Governance-Regime

Berlin bündelt die KI-Aufsicht bei der Bundesnetzagentur, Wien wartet auf die Behördenbenennung, Bern geht den sektoriellen Sonderweg. Was das für Unternehmen mit Standorten in mehreren Ländern konkret bedeutet.

Veröffentlicht · Aktualisiert · 12 Min. Lesezeit
Mitarbeiterin zieht einen Ordner aus einer Wand mit gleichförmigen Aktenordnern.
Nachweisbarkeit ist die stille Voraussetzung jeder Freigabe. Symbolbild, KI-generiert für KIONIER.

Kurzantwort

Wer KI-Governance über DACH-Standorte hinweg steuert, hat es mit drei verschiedenen Rechtslagen zu tun. Deutschland hat im Juni 2026 das KI-MIG beschlossen und die Bundesnetzagentur zur zentralen KI-Aufsicht gemacht. Österreich unterliegt demselben EU-Recht, hatte aber im Juli 2026 noch keine Aufsichtsbehörden formell benannt; die KI-Servicestelle der RTR berät nur. Die Schweiz verzichtet auf ein horizontales KI-Gesetz und setzt auf die Europarats-Konvention plus sektorielle Anpassungen — der EU AI Act wirkt dort trotzdem über Marktbezug und Kundenverträge. Praktikabel ist ein gemeinsamer Governance-Kern mit schlanken Länderanhängen für Aufsicht, Meldewege und Mitbestimmung.

Die Kernaussagen

  • Die EU-Pflichten sind in Deutschland und Österreich identisch; was sich unterscheidet, sind Aufsichtsreife, Ansprechpartner und Verfahrenswege.
  • Deutschland ist mit dem KI-MIG am weitesten: BNetzA als Auffang-Marktüberwachung, KoKIVO als Kompetenzzentrum, BaFin für den Finanzsektor.
  • Österreichs Behördenfrage ist offen. Das ändert nichts an den Pflichten, aber viel an Eskalationswegen und Rechtssicherheit im Verfahren.
  • Die Schweiz reguliert sektoriell und über die Europarats-Konvention; die Vernehmlassungsvorlage kommt bis Ende 2026.
  • Art. 2 der KI-Verordnung holt Schweizer Standorte in den EU-Rahmen, sobald KI-Output in der EU verwendet wird.
  • Scheinhomogenität ist das teuerste Modell: Eine Policy, die drei Regime als eines behandelt, versagt in jedem davon.

Warum die Frage jetzt zählt

2026 ist das Jahr, in dem die drei Regime sichtbar auseinanderlaufen. Deutschland hat sein Durchführungsgesetz nach erster Lesung im März und Ausschussempfehlung vom 10. Juni 2026 durch den Bundestag gebracht. Österreich hatte die EU-Frist zur Behördenbenennung vom 2. August 2025 bereits verstreichen lassen; laut der KI-Servicestelle der RTR fehlte auch im Sommer 2026 die nationale Zuständigkeitsregelung. Und der Schweizer Bundesrat arbeitet nach seinem Grundsatzentscheid vom 12. Februar 2025 an einer Vernehmlassungsvorlage, die bis Ende 2026 vorliegen soll.

Für Unternehmen mit Standorten oder Kunden in mehreren dieser Länder ist das keine akademische Beobachtung. Meldewege, Ansprechpartner, Sanktionsverfahren und Mitbestimmungsfragen unterscheiden sich schon heute. Wer seine Governance jetzt aufbaut, entscheidet mit dem Zuschnitt, ob spätere nationale Konkretisierungen ein Anhang-Update oder ein Umbauprojekt werden.

Deutschland: KI-MIG und die Bundesnetzagentur als Anker

Deutschland hat die klarste Struktur der drei Länder, allerdings mit Verspätung. Die EU-Frist zur Benennung der Behörden lief am 2. August 2025 ab; der Gesetzentwurf der Vorgängerregierung war dem Regierungswechsel zum Opfer gefallen. Der neue Anlauf ging im März 2026 in die erste Lesung des Bundestags (Drucksache 21/4594) und wurde nach der Empfehlung des Digitalausschusses vom 10. Juni 2026 beschlossen.

Kern des Gesetzes ist das KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG). Es bündelt die Aufsicht bei der Bundesnetzagentur in vier Rollen: Auffang-Marktüberwachungsbehörde für alle Bereiche ohne eigene Fachaufsicht, darunter der größte Teil des Anhangs III, Koordinierungs- und Kompetenzzentrum (KoKIVO), zentrale Anlaufstelle nach Art. 70 und zentrale Beschwerdestelle nach Art. 85. Für sensible Hochrisiko-Systeme entsteht zusätzlich eine unabhängige KI-Marktüberwachungskammer bei der Behörde.

Wichtig für die Praxis ist der hybride Ansatz: Bestehende Aufsichten bleiben zuständig, wo sie existieren. Finanzdienstleister behalten die BaFin als Ansprechpartner, produktnahe Bereiche ihre Marktüberwachungsstrukturen. Materiell neue Pflichten schafft das KI-MIG bewusst nicht; es organisiert den Vollzug der unmittelbar geltenden Verordnung. Deutsche Standorte wissen damit als erste im DACH-Raum, wer prüft, wer Beschwerden entgegennimmt und wie das Bußgeldverfahren läuft.

Österreich: klare Anlaufstelle, offene Behördenfrage

Österreich zeigt das Gegenbild: dieselben EU-Pflichten, aber ein unfertiger Vollzugsrahmen. Eine formelle Benennung der Marktüberwachungs- und notifizierenden Behörden lag laut den FAQ der KI-Servicestelle im Sommer 2026 noch nicht vor. Die Frist des 2. August 2025 ist damit auch in Wien gerissen.

Was Österreich früh hatte, ist eine Anlaufstelle. Die KI-Servicestelle bei der Rundfunk und Telekom Regulierungs-GmbH (RTR) ist seit 2024 operativ, gestützt auf das KI-Servicestelle-Gesetz. Sie informiert, publiziert Leitfäden und Webinare und bereitet die künftige Behördenstruktur fachlich vor. Sie ist aber beratend tätig, keine Aufsicht, ein Unterschied, der in internen Dokumenten oft verwischt wird. Für die spätere Marktüberwachung wird eine sektorale Verteilung erwartet, etwa auf Datenschutzbehörde, Finanzmarktaufsicht und weitere Fachbehörden; verbindlich ist das noch nicht.

Österreich ist das Land, in dem sich Abwarten am plausibelsten anfühlt und am wenigsten lohnt: Die Pflichten gelten unmittelbar, nur der Schiedsrichter fehlt noch. Wer erst mit der Behördenbenennung startet, beginnt seine Umsetzung mit Rückstand.

Für Unternehmen heißt das konkret: Pflichtenprogramm wie in Deutschland aufsetzen, die KI-Servicestelle als dokumentierten Erstkontakt führen und den österreichischen Länderanhang bewusst als „vorläufig“ kennzeichnen, mit einem Review-Trigger für den Tag der formellen Designation.

Schweiz: sektorieller Weg statt horizontalem Gesetz

Die Schweiz hat sich gegen ein AI-Act-Äquivalent entschieden. Der Bundesrat legte am 12. Februar 2025 den Kurs fest: Die KI-Konvention des Europarats wird ratifiziert, unterzeichnet hat die Schweiz am 27. März 2025, notwendige Gesetzesanpassungen erfolgen möglichst sektorbezogen, und ergänzend kommen rechtlich unverbindliche Instrumente wie Branchenlösungen und Selbstdeklarationen. Bis Ende 2026 erarbeiten EJPD, UVEK und EDA eine Vernehmlassungsvorlage, insbesondere zu Transparenz, Datenschutz, Nichtdiskriminierung und Aufsicht. Der Beirat Digitale Schweiz diskutierte im Februar 2026 bereits Selbstregulierungsansätze einzelner Branchen.

Bis dahin tragen bestehende Rahmen: das revidierte Datenschutzgesetz, in Kraft seit September 2023, mit seinen Regeln zu automatisierten Einzelentscheidungen, und sektorale Aufsicht. Die FINMA hat mit der Aufsichtsmitteilung 08/2024 ihre Erwartungen an Governance und Risikomanagement beim KI-Einsatz im Finanzmarkt formuliert. Ein KI-spezifischer Bußgeldrahmen wie Art. 99 existiert nicht.

Der häufigste Denkfehler ist, daraus einen regulierungsfreien Raum abzuleiten. Erstens erfasst Art. 2 der Verordnung (EU) 2024/1689 auch Akteure in Drittländern, wenn der Output ihrer Systeme in der EU verwendet wird, ein Schweizer Standort, der EU-Kunden bedient oder EU-Konzerngesellschaften zuliefert, fällt hinein. Zweitens exportieren EU-Kunden die Anforderungen vertraglich, als Beschaffungsbedingung. Drittens wird die Konventionsumsetzung eigene Schweizer Pflichten bringen, deren Kontur die Vernehmlassung ab Ende 2026 zeigt.

Die Schweiz ist kein Ausweg aus dem AI Act, sondern ein zweites Regime obendrauf: EU-Pflichten bei Marktbezug plus eigene Konventions- und Sektorregeln. Wer Schweizer Einheiten aus der EU-Policy „herausdefiniert“, prüft meist die falsche Frage.

Der Drei-Länder-Vergleich und seine praktischen Folgen

Für die Steuerung lohnt der nüchterne Blick auf die Unterschiede, nicht als Jurastudie, sondern als Betriebsanleitung für den Policy-Zuschnitt.

Dimension Deutschland Österreich Schweiz
Rechtsrahmen KI VO (EU) 2024/1689, unmittelbar VO (EU) 2024/1689, unmittelbar Kein horizontales KI-Gesetz; Europarats-Konvention, sektorielle Regeln
Durchführung (Stand 07/2026) KI-MIG beschlossen (Juni 2026) Behördenbenennung ausstehend Vernehmlassungsvorlage bis Ende 2026
Zentrale Stelle Bundesnetzagentur (KoKIVO, Anlauf-/Beschwerdestelle) KI-Servicestelle der RTR (beratend) Keine; sektorale Aufsicht (u. a. FINMA, EDÖB)
Sektoraufsicht BaFin u. a. bleiben zuständig Sektorale Verteilung erwartet Prägendes Prinzip des Gesamtansatzes
Sanktionen KI Art. 99 VO; Verfahren im KI-MIG Art. 99 VO; nationale Regelung offen Kein KI-Bußgeldrahmen; DSG, Sektorrecht, Haftung
EU-Wirkung auf Standort Direkt Direkt Über Art. 2 bei EU-Marktbezug, plus Verträge

Daraus folgen drei Bauprinzipien für Mehrländer-Programme. Erstens: ein gemeinsamer Kern. Inventar, Risikomethodik, Freigabe-, Evaluations- und Incident-Prozesse gelten überall identisch; sie machen den Großteil des Aufwands aus und müssen nur einmal gebaut werden. Zweitens: Länderanhänge statt Ländervarianten. Pro Land dokumentiert ein kurzer Anhang die zuständigen Stellen, Meldewege, Sprache der Nachweise, Mitbestimmungsverfahren und lokale Zusatzpflichten. Der österreichische Anhang trägt einen Review-Trigger für die Behördenbenennung, der Schweizer einen für die Vernehmlassung. Drittens: Schweizer Sachverhalte werden zweifach geprüft, einmal gegen Schweizer Recht, einmal auf EU-Marktbezug nach Art. 2. Diese Doppelprüfung gehört als Pflichtfeld ins Inventar, nicht in die Intuition einzelner Projektleiter.

Ein Randthema verdient Aufmerksamkeit: Mitbestimmung. Die Information von Beschäftigten und ihrer Vertretung vor dem Einsatz von Hochrisiko-KI am Arbeitsplatz ist EU-Pflicht; die gelebte Praxis mit Betriebsrat, Belegschaftsvertretung oder Personalkommission unterscheidet sich aber je Land und Unternehmen erheblich. Wer die Gremienwege je Standort früh klärt, verhindert, dass ein technisch fertiges System monatelang auf seine arbeitsrechtliche Einführung wartet.

Maßnahmen für die Geschäftsführung

Bis Tag 30

  • Länderfußabdruck kartieren: Wo betreiben wir KI, wo sitzen Nutzer, wohin fließt der Output? Owner: IT-Leitung mit Fachbereichen.
  • Jedes Inventarsystem mit Standort- und EU-Marktbezug-Feld ergänzen. Owner: Governance-Owner.
  • Erstkontakte dokumentieren: Bundesnetzagentur, KI-Servicestelle der RTR, relevante Schweizer Sektoralaufsicht. Owner: Recht/Compliance.

Bis Tag 60

  • Governance-Kern und Länderanhänge formal trennen; Anhänge für DE, AT, CH anlegen. Owner: Governance-Owner mit Recht.
  • Schweizer Sachverhalte doppelt prüfen: Schweizer Recht und EU-Marktbezug nach Art. 2. Owner: Recht/Compliance, extern bei Grenzfällen.
  • Mitbestimmungs- und Informationswege je Standort klären und im Anhang dokumentieren. Owner: HR mit Standortleitung.
  • Kundenverträge aus der EU auf KI-Compliance-Klauseln sichten, besonders für Schweizer Einheiten. Owner: Vertrieb mit Recht.

Bis Tag 90

  • Review-Trigger setzen: österreichische Behördenbenennung, Schweizer Vernehmlassung, Amtsblatt-Stand des EU-Rechtsrahmens. Owner: Recht/Compliance.
  • Meldewege für Vorfälle je Land testen: Wer meldet was, an wen, in welcher Sprache? Owner: Governance-Owner.
  • Bericht an die Geschäftsführung etablieren: Regime-Änderungen der drei Länder als fester Quartalspunkt. Owner: Geschäftsführung.

Was Führung jetzt entscheiden muss

  • In welchen der drei Länder betreiben wir KI, und wo wird ihr Output verwendet?
  • Ist unsere Policy als Kern plus Länderanhang geschnitten, oder als unzutreffende Einheitslösung?
  • Kennen wir je Land die zuständige beziehungsweise wahrscheinliche Aufsicht und den Meldeweg?
  • Werden Schweizer Sachverhalte systematisch auf EU-Marktbezug nach Art. 2 geprüft?
  • Sind Mitbestimmungs- und Informationswege je Standort geklärt?
  • Wer beobachtet die drei Regime, und wann wurde der Geschäftsführung zuletzt berichtet?
  • Erfassen wir KI-Klauseln aus EU-Kundenverträgen zentral?

Häufige Fragen (FAQ)

Gilt der EU AI Act auch für unseren Schweizer Standort?

Ja, sobald ein Marktbezug zur EU besteht. Die Schweizer Rechtsform schützt davor nicht. Nach Art. 2 der Verordnung (EU) 2024/1689 sind auch Anbieter und Betreiber aus Drittländern erfasst, wenn der Output ihrer KI-Systeme in der EU verwendet wird. Bedient der Schweizer Standort EU-Kunden, analysiert EU-Daten oder liefert Ergebnisse an EU-Konzerngesellschaften, greifen die Pflichten. Zusätzlich verlangen EU-Kunden AI-Act-Konformität zunehmend vertraglich. Rein binnenschweizerische Sachverhalte bleiben dagegen beim Schweizer Recht, insbesondere beim revidierten Datenschutzgesetz und sektoriellen Vorgaben wie der FINMA-Aufsichtsmitteilung 08/2024.

Was kostet ein Governance-Programm mit Länderanhängen mehr als ein einheitliches?

Wenig, wenn es richtig geschnitten ist: Der Mehraufwand liegt erfahrungsgemäß bei einem Bruchteil des Gesamtprogramms, weil 80 bis 90 Prozent der Substanz länderübergreifend identisch sind. Inventar, Risikomethodik, Freigaben, Evaluations- und Incident-Prozesse werden einmal gebaut. Länderspezifisch sind nur Aufsichtskontakte, Meldewege, Mitbestimmungsverfahren und einzelne Zusatzpflichten, pro Land wenige Seiten Anhang plus jährliche Pflege. Teuer ist die Alternative: Eine scheinbar einheitliche Policy, die Schweizer Besonderheiten ignoriert oder österreichische Zuständigkeiten rät, erzeugt Prüfungslücken und Doppelarbeit im Ernstfall.

An wen wenden wir uns bei Fragen in den drei Ländern?

In Deutschland an die Bundesnetzagentur, die nach dem KI-MIG zentrale Anlaufstelle, Beschwerdestelle und Auffang-Marktüberwachungsbehörde ist; für Finanzdienstleister bleibt die BaFin zuständig. In Österreich ist die KI-Servicestelle bei der RTR die etablierte Erstanlaufstelle; sie berät, ist aber keine Aufsichtsbehörde, und die formelle Behördenbenennung stand im Juli 2026 noch aus. In der Schweiz gibt es keine zentrale KI-Behörde; maßgeblich sind sektorale Stellen wie die FINMA für den Finanzmarkt und der EDÖB für Datenschutzfragen. Diese Kontakte gehören dokumentiert in den jeweiligen Länderanhang.

Sollten wir warten, bis Österreich seine Behörden benannt hat?

Nein, denn die Pflichten gelten unabhängig von der Behördenstruktur. Die Verordnung (EU) 2024/1689 wirkt unmittelbar: Verbote und KI-Kompetenz seit Februar 2025, Transparenzpflichten ab August 2026, auch in Österreich, auch ohne benannte Marktüberwachung. Wer auf die Designation wartet, spart nichts, sondern verschiebt nur den Start und verliert Umsetzungszeit. Sinnvoller ist der umgekehrte Weg: jetzt Inventar, Klassifizierung und Transparenzumsetzung aufbauen und den österreichischen Länderanhang ergänzen, sobald die Zuständigkeiten feststehen. Das ist ein Update von wenigen Seiten, kein neues Projekt.

Was droht bei Verstößen in den drei Ländern?

In Deutschland und Österreich gilt der Sanktionsrahmen des Art. 99 der KI-Verordnung: bis zu 35 Mio. Euro oder 7 Prozent des weltweiten Jahresumsatzes bei verbotenen Praktiken, bis zu 15 Mio. Euro oder 3 Prozent bei sonstigen Verstößen; Deutschland hat das Bußgeldverfahren im KI-MIG geregelt, Österreich muss seine Sanktionszuständigkeiten noch formal festlegen. In der Schweiz existiert kein KI-spezifischer Bußgeldrahmen; Risiken laufen über das Datenschutzgesetz, sektorale Aufsicht wie die FINMA und zivilrechtliche Haftung. Für Schweizer Einheiten mit EU-Marktbezug gilt zusätzlich der EU-Rahmen.

Evidenz und Grenzen

Belegt sind der deutsche Gesetzgebungsstand (KI-MIG, Bundestag Juni 2026, BT-Drs. 21/4594), der österreichische Stand laut KI-Servicestelle der RTR (keine formelle Behördenbenennung, Sommer 2026), der Schweizer Kurs (Bundesratsentscheid 12.02.2025, Konventionsunterzeichnung 27.03.2025, Vernehmlassungsvorlage bis Ende 2026) sowie der EU-Rahmen inklusive Art. 2 und Art. 99. Redaktionelle Einschätzung sind die Bauprinzipien Kern-plus-Anhang und die Aufwandsverteilung. Alle drei Regime sind in Bewegung; die Angaben bilden den Stand vom 23.07.2026 ab und tragen Review-Trigger im Text. Der Beitrag ist ein Führungsüberblick, keine länderbezogene Rechtsauskunft, konkrete Zuständigkeits- und Sanktionsfragen gehören in anwaltliche Prüfung je Land.

Quellen und Methodik

  1. Verordnung (EU) 2024/1689 (KI-Verordnung), Amtsblatt der Europäischen Union, 12.07.2024, insbesondere Art. 2 (Anwendungsbereich), Art. 70, 85, 99. https://eur-lex.europa.eu/eli/reg/2024/1689/oj
  2. Deutscher Bundestag, „Gesetz zur Durchführung der Verordnung über künstliche Intelligenz“ (KI-MIG), BT-Drs. 21/4594; erste Lesung 20.03.2026, Ausschussempfehlung und Beschluss Juni 2026. https://www.bundestag.de/dokumente/textarchiv/2026/kw24-de-ki-1183820
  3. Bundesministerium für Digitales und Staatsmodernisierung (BMDS), „Kabinett beschließt schlanke KI-Aufsicht in Deutschland“, 2026. https://bmds.bund.de/aktuelles/pressemitteilungen/detail/kabinett-beschliesst-schlanke-ki-aufsicht-in-deutschland
  4. RTR, KI-Servicestelle, FAQ zum AI Act und Stand der nationalen Umsetzung in Österreich, abgerufen Juli 2026. https://www.rtr.at/rtr/service/ki-servicestelle/faq/FAQ.de.html
  5. Schweizer Bundesrat, „KI-Regulierung: Bundesrat will Konvention des Europarats ratifizieren“, Medienmitteilung, 12.02.2025. https://www.admin.ch/de/nsb?id=104110
  6. BAKOM, „Künstliche Intelligenz — Auslegeordnung und Regulierungsansatz der Schweiz“, 2025/2026; sowie Beirat Digitale Schweiz, Medienmitteilung vom 10.02.2026. https://www.bakom.admin.ch/de/kuenstliche-intelligenz
  7. FINMA, Aufsichtsmitteilung 08/2024 „Governance und Risikomanagement beim Einsatz von Künstlicher Intelligenz“, Dezember 2024.

Methodik: Erstellt mit KI-Unterstützung auf Basis eigener Web-Recherche in amtlichen Quellen der drei Länder (Stand 23.07.2026); menschliche Faktenprüfung und redaktionelle Freigabe vor Veröffentlichung vorgesehen. Gesetzgebungsstände wurden gegen Parlaments- und Behördenquellen geprüft; wo Verfahren laufen, ist der Stand datiert ausgewiesen. Der Beitrag ersetzt keine Rechtsberatung.

Änderungsprotokoll

Datum Änderung
2026-07-23 Vollständige Neufassung: Drei-Länder-Analyse mit Umsetzungsständen 2026, Vergleichstabelle, Kern-plus-Anhang-Modell, FAQ, verifizierte Quellen
2026-07-23 Erstfassung Launch-Korpus (Status: draft)

Das Entscheider-Briefing

Ein Briefing pro Woche: Entscheidungsfragen, eingeordnete Zahlen und Fristen. Ihre Adresse geben wir nicht weiter.

Sie erhalten zuerst eine E-Mail mit einem Bestätigungslink. Erst nach dem Klick nehmen wir Sie auf. Abmeldung mit einem Klick in jeder Ausgabe.

Weiterführend im Themenfeld