EU AI Act 2029: Vollständige Enforcement — Was das für Mittelständler jetzt konkret bedeutet
EU AI Act 2029: Vollständige Enforcement — Was das für Mittelständler jetzt konkret bedeutet.
EU AI Act 2029: Vollständige Enforcement — Was das für Mittelständler jetzt konkret bedeutet
BERTA Lab | April 2029
April 2029. Die EU-KI-Verordnung ist vollständig in Kraft. Die ersten Enforcement-Entscheidungen sind gefallen. Und viele Unternehmen stellen fest, dass „wir evaluieren noch" keine Compliance-Strategie war.
Ein Lagebericht — ohne Alarm, aber mit Klarheit.
Der aktuelle Stand: Was jetzt gilt
Die wichtigsten Zeitpunkte der EU-KI-Verordnung (vereinfacht):
- August 2024: Verordnung in Kraft getreten
- Februar 2025: Verbotene KI-Praktiken gelten (biometrische Kategorisierung, Social Scoring)
- August 2026: Hochrisiko-Anforderungen für kritische Infrastruktur
- August 2027: Alle weiteren Hochrisiko-KI-Systeme, GPAI-Modell-Pflichten
- 2029: Erste aktive Enforcement-Welle, Konformitätsbewertungen fällig
Was das bedeutet: Wer heute ein Hochrisiko-KI-System betreibt, das nach August 2027 hätte konform sein müssen, und noch keine Konformitätsbewertung durchgeführt hat, hat ein rechtliches Problem.
Was als Hochrisiko gilt — und was nicht
Die häufigste Frage in Beratungsgesprächen: „Gilt das für uns?"
Hochrisiko bedeutet: KI-Systeme, die in bestimmten Bereichen eingesetzt werden:
- Personalentscheidungen (Screening, Beförderung, Kündigung)
- Kreditvergabe und Bonitätsbewertung
- Bildungszugang und -bewertung
- Kritische Infrastruktur (Energie, Wasser, Verkehr)
- Strafverfolgung und Grenzmanagement
- Sozialleistungsverwaltung
Nicht automatisch Hochrisiko: Chatbots für Kundenservice, Empfehlungssysteme für interne Wissensorganisation, Code-Assistenten für Entwickler, Dokumentenanalyse ohne Entscheidungsauswirkung.
Entscheidend ist nicht, was das System technisch tut — sondern in welchem Kontext und mit welcher Entscheidungsauswirkung es eingesetzt wird.
Ein Beispiel aus unserem Umfeld: Bea (unser Vergaberechts-Voicebot) ist kein Hochrisiko-System. Sie unterstützt Vergabeentscheidungen, trifft sie aber nicht. Eine KI, die automatisiert über Vergaben entscheidet — das wäre Hochrisiko.
Was Mittelständler jetzt konkret tun müssen
Für Unternehmen, die keine Hochrisiko-KI-Systeme betreiben: Die Pflichten sind überschaubar.
Transparenzpflichten: Wenn ein Mensch mit einem KI-System interagiert, ohne zu wissen, dass es KI ist — das ist problematisch. Bots müssen sich als Bots zu erkennen geben. Bei Bea: das war von Anfang an so.
GPAI-Nutzerpflichten: Wer GPAI-Modelle (Large Language Models wie Claude, GPT, Gemini) in Produkten einsetzt, muss sicherstellen, dass die Modell-Anbieter ihren Pflichten nachkommen. In der Praxis: die großen Anbieter haben das geregelt. Checklist-Punkt.
Dokumentationspflicht (auch für Nicht-Hochrisiko): Für KI-Systeme, die in Kontexten eingesetzt werden, die an Hochrisiko grenzen, empfiehlt sich eine Inventarisierung. Nicht weil es gesetzlich gefordert ist — sondern weil sich die Kategorisierung ändern kann.
Für Hochrisiko-KI: Was jetzt fällig ist
Für Unternehmen, die Hochrisiko-Systeme betreiben oder planen:
1. Konformitätsbewertung (Conformity Assessment)
Für die meisten Hochrisiko-Systeme: Selbstbewertung nach den technischen Anforderungen der Verordnung (Anhang VII/VIII). Für einige Bereiche (Strafverfolgung, Biometrie): externe Prüfstelle erforderlich.
Die Selbstbewertung ist kein Formular — es ist eine technische Prüfung: Risikomanagementsystem, Datengovernance, technische Dokumentation, Logging, Genauigkeit, Robustheit, Cybersecurity.
2. Registrierung in der EU-Datenbank
Hochrisiko-Systeme müssen in der EU-KI-Datenbank registriert werden. Zuständig: Anbieter (Provider), nicht unbedingt Nutzer (Deployer). Wer proprietäre Hochrisiko-KI entwickelt und deployt, ist Anbieter.
3. Incident Reporting
Schwerwiegende Vorfälle mit Hochrisiko-Systemen müssen den Marktaufsichtsbehörden gemeldet werden. Definition „schwerwiegend": Tod, schwere Körperverletzung, schwere Sachschäden, schwere Verletzung von Grundrechten.
Was die ersten Enforcement-Entscheidungen zeigen
Die ersten relevanten Verfahren, über die Ende 2028 / Anfang 2029 berichtet wurde:
Frankreich: Ein Personalvermittlungsunternehmen wurde für den Einsatz eines automatisierten CV-Screening-Systems sanktioniert — kein Risikomanagementsystem, keine technische Dokumentation, keine menschliche Aufsicht bei ablehnenden Entscheidungen.
Deutschland: Eine Versicherung erhielt eine Bußgeldforderung für den Einsatz eines Bonitätsbewertungssystems ohne Konformitätsbewertung. Die Höhe: 2,1% des globalen Jahresumsatzes.
Gemeinsamer Nenner: Nicht das schlechteste KI-System wurde zuerst geprüft — sondern das am schlechtesten dokumentierte. Behörden starten mit Systemen, zu denen sie schnell Zugang und Beweis bekommen.
Praktischer Rat: Was jetzt hilft
Ohne Rechtspaniklook: Was tun?
Inventar erstellen. Welche KI-Systeme setzt euer Unternehmen ein? Welche entwickelt ihr selbst? Welche kauft ihr von Dritten? Eine Tabelle mit System, Anbieter, Einsatzbereich, Entscheidungsauswirkung ist der erste Schritt.
Kategorisierung prüfen. Für jedes System: Hochrisiko oder nicht? Die EU-Kommission hat Leitlinien veröffentlicht. Im Zweifel: Rechtsbeistand mit KI-Regulierungserfahrung.
Dokumentation nachholen. Wer KI-Systeme einsetzt, ohne zu dokumentieren, warum, wie, und mit welchen Guardrails, hat das eigentliche Problem. Die Dokumentation schützt nicht nur vor Behörden — sie schützt vor internen Fehlern.
Anbieter-Pflichten klären. Wer KI-Dienste von Drittanbietern kauft: Vertragsprüfung. Welche AI-Act-Pflichten trägt der Anbieter, welche der Deployer?
Im BERTA Lab haben wir unseren eigenen KI-Stack seit 2028 systematisch durch das EU-AI-Act-Prüfraster geführt. Das Ergebnis: Keines unserer produktiven Systeme ist Hochrisiko. Aber der Prozess selbst war wertvoll — wir haben blinde Flecken gefunden, die wir ohne die Regulierungs-Brille übersehen hätten.
Das ist vielleicht der unerwartete Wert von AI Act Compliance: nicht primär Risikominimierung für Audits, sondern strukturiertes Nachdenken über das eigene KI-Portfolio.
Daniel Röding
KI-Architekt und Leiter BERTA Lab, Bechtle AI Competence Center Bremen
#KI #EnterpriseKI #BERTALab #EUAIAct #AICompliance #Regulierung #Mittelstand #KIStrategie