EU AI Act 2029: Vollständige Enforcement — Was das für Mittelständler jetzt konkret bedeutet

EU AI Act 2029: Vollständige Enforcement — Was das für Mittelständler jetzt konkret bedeutet.

EU AI Act 2029: Vollständige Enforcement — Was das für Mittelständler jetzt konkret bedeutet

BERTA Lab | April 2029

April 2029. Die EU-KI-Verordnung ist vollständig in Kraft. Die ersten Enforcement-Entscheidungen sind gefallen. Und viele Unternehmen stellen fest, dass „wir evaluieren noch" keine Compliance-Strategie war.

Ein Lagebericht — ohne Alarm, aber mit Klarheit.


Der aktuelle Stand: Was jetzt gilt

Die wichtigsten Zeitpunkte der EU-KI-Verordnung (vereinfacht):

  • August 2024: Verordnung in Kraft getreten
  • Februar 2025: Verbotene KI-Praktiken gelten (biometrische Kategorisierung, Social Scoring)
  • August 2026: Hochrisiko-Anforderungen für kritische Infrastruktur
  • August 2027: Alle weiteren Hochrisiko-KI-Systeme, GPAI-Modell-Pflichten
  • 2029: Erste aktive Enforcement-Welle, Konformitätsbewertungen fällig

Was das bedeutet: Wer heute ein Hochrisiko-KI-System betreibt, das nach August 2027 hätte konform sein müssen, und noch keine Konformitätsbewertung durchgeführt hat, hat ein rechtliches Problem.


Was als Hochrisiko gilt — und was nicht

Die häufigste Frage in Beratungsgesprächen: „Gilt das für uns?"

Hochrisiko bedeutet: KI-Systeme, die in bestimmten Bereichen eingesetzt werden:

  • Personalentscheidungen (Screening, Beförderung, Kündigung)
  • Kreditvergabe und Bonitätsbewertung
  • Bildungszugang und -bewertung
  • Kritische Infrastruktur (Energie, Wasser, Verkehr)
  • Strafverfolgung und Grenzmanagement
  • Sozialleistungsverwaltung

Nicht automatisch Hochrisiko: Chatbots für Kundenservice, Empfehlungssysteme für interne Wissensorganisation, Code-Assistenten für Entwickler, Dokumentenanalyse ohne Entscheidungsauswirkung.

Entscheidend ist nicht, was das System technisch tut — sondern in welchem Kontext und mit welcher Entscheidungsauswirkung es eingesetzt wird.

Ein Beispiel aus unserem Umfeld: Bea (unser Vergaberechts-Voicebot) ist kein Hochrisiko-System. Sie unterstützt Vergabeentscheidungen, trifft sie aber nicht. Eine KI, die automatisiert über Vergaben entscheidet — das wäre Hochrisiko.


Was Mittelständler jetzt konkret tun müssen

Für Unternehmen, die keine Hochrisiko-KI-Systeme betreiben: Die Pflichten sind überschaubar.

Transparenzpflichten: Wenn ein Mensch mit einem KI-System interagiert, ohne zu wissen, dass es KI ist — das ist problematisch. Bots müssen sich als Bots zu erkennen geben. Bei Bea: das war von Anfang an so.

GPAI-Nutzerpflichten: Wer GPAI-Modelle (Large Language Models wie Claude, GPT, Gemini) in Produkten einsetzt, muss sicherstellen, dass die Modell-Anbieter ihren Pflichten nachkommen. In der Praxis: die großen Anbieter haben das geregelt. Checklist-Punkt.

Dokumentationspflicht (auch für Nicht-Hochrisiko): Für KI-Systeme, die in Kontexten eingesetzt werden, die an Hochrisiko grenzen, empfiehlt sich eine Inventarisierung. Nicht weil es gesetzlich gefordert ist — sondern weil sich die Kategorisierung ändern kann.


Für Hochrisiko-KI: Was jetzt fällig ist

Für Unternehmen, die Hochrisiko-Systeme betreiben oder planen:

1. Konformitätsbewertung (Conformity Assessment)

Für die meisten Hochrisiko-Systeme: Selbstbewertung nach den technischen Anforderungen der Verordnung (Anhang VII/VIII). Für einige Bereiche (Strafverfolgung, Biometrie): externe Prüfstelle erforderlich.

Die Selbstbewertung ist kein Formular — es ist eine technische Prüfung: Risikomanagementsystem, Datengovernance, technische Dokumentation, Logging, Genauigkeit, Robustheit, Cybersecurity.

2. Registrierung in der EU-Datenbank

Hochrisiko-Systeme müssen in der EU-KI-Datenbank registriert werden. Zuständig: Anbieter (Provider), nicht unbedingt Nutzer (Deployer). Wer proprietäre Hochrisiko-KI entwickelt und deployt, ist Anbieter.

3. Incident Reporting

Schwerwiegende Vorfälle mit Hochrisiko-Systemen müssen den Marktaufsichtsbehörden gemeldet werden. Definition „schwerwiegend": Tod, schwere Körperverletzung, schwere Sachschäden, schwere Verletzung von Grundrechten.


Was die ersten Enforcement-Entscheidungen zeigen

Die ersten relevanten Verfahren, über die Ende 2028 / Anfang 2029 berichtet wurde:

Frankreich: Ein Personalvermittlungsunternehmen wurde für den Einsatz eines automatisierten CV-Screening-Systems sanktioniert — kein Risikomanagementsystem, keine technische Dokumentation, keine menschliche Aufsicht bei ablehnenden Entscheidungen.

Deutschland: Eine Versicherung erhielt eine Bußgeldforderung für den Einsatz eines Bonitätsbewertungssystems ohne Konformitätsbewertung. Die Höhe: 2,1% des globalen Jahresumsatzes.

Gemeinsamer Nenner: Nicht das schlechteste KI-System wurde zuerst geprüft — sondern das am schlechtesten dokumentierte. Behörden starten mit Systemen, zu denen sie schnell Zugang und Beweis bekommen.


Praktischer Rat: Was jetzt hilft

Ohne Rechtspaniklook: Was tun?

Inventar erstellen. Welche KI-Systeme setzt euer Unternehmen ein? Welche entwickelt ihr selbst? Welche kauft ihr von Dritten? Eine Tabelle mit System, Anbieter, Einsatzbereich, Entscheidungsauswirkung ist der erste Schritt.

Kategorisierung prüfen. Für jedes System: Hochrisiko oder nicht? Die EU-Kommission hat Leitlinien veröffentlicht. Im Zweifel: Rechtsbeistand mit KI-Regulierungserfahrung.

Dokumentation nachholen. Wer KI-Systeme einsetzt, ohne zu dokumentieren, warum, wie, und mit welchen Guardrails, hat das eigentliche Problem. Die Dokumentation schützt nicht nur vor Behörden — sie schützt vor internen Fehlern.

Anbieter-Pflichten klären. Wer KI-Dienste von Drittanbietern kauft: Vertragsprüfung. Welche AI-Act-Pflichten trägt der Anbieter, welche der Deployer?


Im BERTA Lab haben wir unseren eigenen KI-Stack seit 2028 systematisch durch das EU-AI-Act-Prüfraster geführt. Das Ergebnis: Keines unserer produktiven Systeme ist Hochrisiko. Aber der Prozess selbst war wertvoll — wir haben blinde Flecken gefunden, die wir ohne die Regulierungs-Brille übersehen hätten.

Das ist vielleicht der unerwartete Wert von AI Act Compliance: nicht primär Risikominimierung für Audits, sondern strukturiertes Nachdenken über das eigene KI-Portfolio.


Daniel Röding
KI-Architekt und Leiter BERTA Lab, Bechtle AI Competence Center Bremen

#KI #EnterpriseKI #BERTALab #EUAIAct #AICompliance #Regulierung #Mittelstand #KIStrategie

Lab-Blog · AI Competence Center · Bechtle Bremen / Oldenburg  |  Kein offizieller Bechtle-Kanal