EU AI Act: Ein Jahr nach Inkrafttreten — Was hat sich im Mittelstand wirklich geändert?

EU AI Act: Ein Jahr nach Inkrafttreten — Was hat sich im Mittelstand wirklich geändert? Ehrlicher Realitätscheck.

EU AI Act: Ein Jahr nach Inkrafttreten — Was hat sich im Mittelstand wirklich geändert?

BERTA Lab | November 2028

Im Frühjahr 2028 war die EU AI Act-Debatte auf dem Höhepunkt: Compliance-Berater hatten volle Auftragsbücher, Rechtsabteilungen erstellten KI-Inventare, und viele Mittelständler fragten sich ehrlich, ob sie ihre KI-Projekte pausieren sollten.

Jetzt sind wir ein Jahr weiter. Zeit für einen Realitätscheck — ohne Panikmache, ohne Verharmlosung.


Was der EU AI Act tatsächlich verlangt

Zur Erinnerung: Der EU AI Act differenziert nach Risikostufen.

Verboten sind KI-Systeme mit inakzeptablem Risiko: Soziale Scoring-Systeme, biometrische Massenüberwachung, manipulative Subliminaltechniken. Für BERTA-Lab-Projekte: irrelevant.

Hochrisiko erfordert Dokumentation, Konformitätsbewertung und Registrierung: KI in Bildung, Personalwesen, kritischer Infrastruktur, Strafverfolgung, Kreditwesen. Hier wird es relevant — je nach Anwendungsfall.

Allgemeines Risiko (General Purpose AI) betrifft Foundation Models: Anbieter wie OpenAI, Anthropic oder Meta müssen Transparenzpflichten erfüllen. Als Nutzer: deutlich geringere Pflichten.

Minimales Risiko — der große Rest: Chatbots, Empfehlungssysteme, KI-gestützte Analysetools für interne Prozesse. Hier liegt der Großteil der Mittelstands-KI.


Was sich tatsächlich verändert hat

Das Gute: Der Papiertiger ist kleiner als befürchtet

Die Worst-Case-Szenarien — jeder Algorithmus registrierungspflichtig, KI-Compliance-Teams als Pflicht, sechsstellige Bußgelder ab Tag eins — haben sich nicht materialisiert.

Die Aufsichtsbehörden haben pragmatisch begonnen: Zuerst die wirklich hochriskanten Systeme (Scoring im Kreditwesen, biometrische Erkennung), nicht der interne Chatbot auf SharePoint.

Für die meisten mittelständischen KI-Anwendungen gilt: Dokumentiere, was du einsetzt — und warum das kein Hochrisiko ist. Das ist machbar.

Das Schlechte: Unklare Grauzonen kosten Entscheidungsenergie

Was genau ist „kritische Infrastruktur"? Wenn ein Energieversorger einen KI-Assistenten für Wartungsprotokolle einsetzt — Hochrisiko oder nicht? Die Antworten variieren je nach Rechtsexperte und Lesart.

Viele Unternehmen haben nicht primär wegen nachgewiesener Compliance-Pflicht aufgerüstet, sondern wegen Unsicherheit. Das kostet: Zeit, Geld, und manchmal gute Projekte.

Das Überraschende: Der Markt hat Compliance zum Differenzierungsmerkmal gemacht

Etwas, das wir nicht erwartet hätten: Für B2B-KI-Produkte ist „EU AI Act konform" zum Verkaufsargument geworden. Kunden — besonders größere Unternehmen mit eigenen Compliance-Abteilungen — fragen aktiv danach.

Wer früh dokumentiert und strukturiert hat, hat heute einen Vertriebsvorteil. Das ist kein Zufall, das ist die Logik: Wenn Compliance Pflicht wird, wird frühe Compliance ein Wettbewerbsvorteil.


Was wir im BERTA Lab konkret gemacht haben

Für unsere Eigenentwicklungen haben wir ein einfaches dreigliedriges Vorgehen etabliert:

1. Risikoeinstufung: Jedes KI-Projekt wird zu Beginn kategorisiert. Wir haben ein internes Template, das die sieben Hochrisiko-Kategorien durchgeht. Für 90% unserer Projekte endet das mit „minimales Risiko — keine Sonderpflichten."

2. Minimale Dokumentation: Zweck, Trainingsdaten-Herkunft (oder externe Modell-Provider), Genauigkeit und bekannte Schwächen. Das ist ein A4-Seite, kein Compliance-Roman.

3. Transparenz gegenüber Nutzern: Bea identifiziert sich als KI. Unsere Analyse-Tools zeigen Konfidenz-Werte. Das entspricht dem EU AI Act — und ist sowieso gute Praxis.

Was wir nicht gemacht haben: Jeden Einsatz von LLMs in einer internen Analyse-Pipeline als potenzielle Hochrisiko-Anwendung behandeln. Das wäre das Gegenteil von pragmatischer Compliance.


Was fehlt: Klarheit für KMUs

Der EU AI Act ist in großen Teilen für große Anbieter geschrieben. Ein Startup, das einen spezialisierten KI-Assistenten für den Mittelstand entwickelt, navigiert durch Regulierungstexte, die primär Hochrisiko-Systeme und Foundation-Model-Anbieter im Blick haben.

Hier besteht echter Handlungsbedarf: Einfachere Leitlinien, praxisnahe Musterdokumentationen, niedrigschwellige Zertifizierungsoptionen für KMU-KI-Anbieter.

Bis dahin gilt: Pragmatisch, proportional, dokumentiert.


Die Botschaft für den Mittelstand

EU AI Act bedeutet nicht: Alle KI stoppen, bis alles geprüft ist.

EU AI Act bedeutet: Wissen, was ihr einsetzt. Dokumentieren, warum das kein Hochrisiko ist. Nutzer informieren. Und für die seltenen Fälle echten Hochrisikos: ernstnehmen und korrekt umsetzen.

Wer das macht, ist compliant — und hat dabei wahrscheinlich bessere, transparentere KI-Systeme als vorher.


Daniel Röding
KI-Architekt und Leiter BERTA Lab, Bechtle AI Competence Center Bremen

#EUAIAct #AIGovernance #KI #Compliance #EnterpriseKI #BERTALab #Mittelstand #Regulierung #AIPolicy

Lab-Blog · AI Competence Center · Bechtle Bremen / Oldenburg  |  Kein offizieller Bechtle-Kanal