EU AI Act: Ein Jahr nach Inkrafttreten — Was hat sich im Mittelstand wirklich geändert?
EU AI Act: Ein Jahr nach Inkrafttreten — Was hat sich im Mittelstand wirklich geändert? Ehrlicher Realitätscheck.
EU AI Act: Ein Jahr nach Inkrafttreten — Was hat sich im Mittelstand wirklich geändert?
BERTA Lab | November 2028
Im Frühjahr 2028 war die EU AI Act-Debatte auf dem Höhepunkt: Compliance-Berater hatten volle Auftragsbücher, Rechtsabteilungen erstellten KI-Inventare, und viele Mittelständler fragten sich ehrlich, ob sie ihre KI-Projekte pausieren sollten.
Jetzt sind wir ein Jahr weiter. Zeit für einen Realitätscheck — ohne Panikmache, ohne Verharmlosung.
Was der EU AI Act tatsächlich verlangt
Zur Erinnerung: Der EU AI Act differenziert nach Risikostufen.
Verboten sind KI-Systeme mit inakzeptablem Risiko: Soziale Scoring-Systeme, biometrische Massenüberwachung, manipulative Subliminaltechniken. Für BERTA-Lab-Projekte: irrelevant.
Hochrisiko erfordert Dokumentation, Konformitätsbewertung und Registrierung: KI in Bildung, Personalwesen, kritischer Infrastruktur, Strafverfolgung, Kreditwesen. Hier wird es relevant — je nach Anwendungsfall.
Allgemeines Risiko (General Purpose AI) betrifft Foundation Models: Anbieter wie OpenAI, Anthropic oder Meta müssen Transparenzpflichten erfüllen. Als Nutzer: deutlich geringere Pflichten.
Minimales Risiko — der große Rest: Chatbots, Empfehlungssysteme, KI-gestützte Analysetools für interne Prozesse. Hier liegt der Großteil der Mittelstands-KI.
Was sich tatsächlich verändert hat
Das Gute: Der Papiertiger ist kleiner als befürchtet
Die Worst-Case-Szenarien — jeder Algorithmus registrierungspflichtig, KI-Compliance-Teams als Pflicht, sechsstellige Bußgelder ab Tag eins — haben sich nicht materialisiert.
Die Aufsichtsbehörden haben pragmatisch begonnen: Zuerst die wirklich hochriskanten Systeme (Scoring im Kreditwesen, biometrische Erkennung), nicht der interne Chatbot auf SharePoint.
Für die meisten mittelständischen KI-Anwendungen gilt: Dokumentiere, was du einsetzt — und warum das kein Hochrisiko ist. Das ist machbar.
Das Schlechte: Unklare Grauzonen kosten Entscheidungsenergie
Was genau ist „kritische Infrastruktur"? Wenn ein Energieversorger einen KI-Assistenten für Wartungsprotokolle einsetzt — Hochrisiko oder nicht? Die Antworten variieren je nach Rechtsexperte und Lesart.
Viele Unternehmen haben nicht primär wegen nachgewiesener Compliance-Pflicht aufgerüstet, sondern wegen Unsicherheit. Das kostet: Zeit, Geld, und manchmal gute Projekte.
Das Überraschende: Der Markt hat Compliance zum Differenzierungsmerkmal gemacht
Etwas, das wir nicht erwartet hätten: Für B2B-KI-Produkte ist „EU AI Act konform" zum Verkaufsargument geworden. Kunden — besonders größere Unternehmen mit eigenen Compliance-Abteilungen — fragen aktiv danach.
Wer früh dokumentiert und strukturiert hat, hat heute einen Vertriebsvorteil. Das ist kein Zufall, das ist die Logik: Wenn Compliance Pflicht wird, wird frühe Compliance ein Wettbewerbsvorteil.
Was wir im BERTA Lab konkret gemacht haben
Für unsere Eigenentwicklungen haben wir ein einfaches dreigliedriges Vorgehen etabliert:
1. Risikoeinstufung: Jedes KI-Projekt wird zu Beginn kategorisiert. Wir haben ein internes Template, das die sieben Hochrisiko-Kategorien durchgeht. Für 90% unserer Projekte endet das mit „minimales Risiko — keine Sonderpflichten."
2. Minimale Dokumentation: Zweck, Trainingsdaten-Herkunft (oder externe Modell-Provider), Genauigkeit und bekannte Schwächen. Das ist ein A4-Seite, kein Compliance-Roman.
3. Transparenz gegenüber Nutzern: Bea identifiziert sich als KI. Unsere Analyse-Tools zeigen Konfidenz-Werte. Das entspricht dem EU AI Act — und ist sowieso gute Praxis.
Was wir nicht gemacht haben: Jeden Einsatz von LLMs in einer internen Analyse-Pipeline als potenzielle Hochrisiko-Anwendung behandeln. Das wäre das Gegenteil von pragmatischer Compliance.
Was fehlt: Klarheit für KMUs
Der EU AI Act ist in großen Teilen für große Anbieter geschrieben. Ein Startup, das einen spezialisierten KI-Assistenten für den Mittelstand entwickelt, navigiert durch Regulierungstexte, die primär Hochrisiko-Systeme und Foundation-Model-Anbieter im Blick haben.
Hier besteht echter Handlungsbedarf: Einfachere Leitlinien, praxisnahe Musterdokumentationen, niedrigschwellige Zertifizierungsoptionen für KMU-KI-Anbieter.
Bis dahin gilt: Pragmatisch, proportional, dokumentiert.
Die Botschaft für den Mittelstand
EU AI Act bedeutet nicht: Alle KI stoppen, bis alles geprüft ist.
EU AI Act bedeutet: Wissen, was ihr einsetzt. Dokumentieren, warum das kein Hochrisiko ist. Nutzer informieren. Und für die seltenen Fälle echten Hochrisikos: ernstnehmen und korrekt umsetzen.
Wer das macht, ist compliant — und hat dabei wahrscheinlich bessere, transparentere KI-Systeme als vorher.
Daniel Röding
KI-Architekt und Leiter BERTA Lab, Bechtle AI Competence Center Bremen
#EUAIAct #AIGovernance #KI #Compliance #EnterpriseKI #BERTALab #Mittelstand #Regulierung #AIPolicy