EU AI Act in der Praxis: Was Mittelständler jetzt wirklich tun müssen
EU AI Act in der Praxis: Was Mittelständler jetzt wirklich tun müssen — kein Compliance-Theater, sondern pragmatische Schritte.
EU AI Act in der Praxis: Was Mittelständler jetzt wirklich tun müssen
Kanal: LinkedIn | Datum: 03. Februar 2028 | Post: 38
Der EU AI Act ist seit August 2024 in Kraft. Seit Februar 2025 gelten die ersten Verbote. Seit August 2026 greift das Regelwerk für Hochrisiko-Systeme vollständig.
Und trotzdem: Die meisten mittelständischen Unternehmen haben noch keine klare Antwort auf die Frage, was das für sie konkret bedeutet.
Nach zwei Jahren mit über 20 KI-Projekten im BERTA Lab haben wir gelernt, wie man den AI Act pragmatisch angeht — ohne Compliance-Panik, aber auch ohne Naivität.
Was der AI Act wirklich verlangt
Der AI Act stuft KI-Systeme in vier Risikoklassen ein:
Verbotene Systeme (seit Februar 2025): Social Scoring, manipulative KI, biometrische Echtzeit-Überwachung im öffentlichen Raum. Für B2B-Mittelständler meistens kein Thema.
Hochrisiko-Systeme (seit August 2026 voll reguliert): KI in Bewerbungsauswahl, Kreditvergabe, Schulbewertung, kritischer Infrastruktur. Hier wird es konkret.
Begrenzte Risiken: Chatbots, Empfehlungssysteme, generative KI — Transparenzpflichten, keine Konformitätsbewertung.
Minimale Risiken: Spam-Filter, KI-Spiele, Produktionsoptimierung. Kaum reguliert.
Die meisten unserer Lab-Projekte fallen in die letzten beiden Kategorien. Aber es gibt Ausnahmen.
Was wir bei Voicebot Bea gelernt haben
Unser Voicebot Bea unterstützt Vergabeprozesse — also öffentliche Ausschreibungen. Beim Aufbau haben wir uns gefragt: Ist das ein Hochrisiko-System?
Die Antwort: Nein — weil Bea nur informiert, nicht entscheidet. Kein KI-System trifft die Vergabeentscheidung. Die menschliche Prüfinstanz bleibt obligatorisch.
Aber die Abgrenzung war nicht trivial. Und genau hier liegt das Problem für viele Unternehmen: Sie wissen nicht, wo die Grenze liegt.
Die drei praktischen Schritte
1. KI-Inventar erstellen
Welche KI-Systeme setzen Sie ein — intern und extern? SaaS-Tools mit KI-Funktionen (Recruiting, CRM, ERP) können reguliert sein, auch wenn Sie sie nur nutzen, nicht entwickeln.
Im Lab haben wir eine einfache Tabelle: System, Zweck, Risikoklasse, Verantwortlicher. Das reicht als Startpunkt.
2. Hochrisiko-Systeme identifizieren
Anhang III des AI Acts listet konkrete Bereiche: Bildung, Beschäftigung, Kreditvergabe, kritische Infrastruktur, Strafverfolgung, Migration, Rechtspflege.
Wer in diesen Bereichen KI einsetzt, braucht: technische Dokumentation, Konformitätsbewertung, Risikomanagement-System, Transparenz für Betroffene.
3. Transparenzpflichten umsetzen
Für Chatbots und generative KI gilt: Nutzer müssen wissen, dass sie mit KI interagieren. Deepfakes müssen als solche gekennzeichnet werden.
Das ist handhabbar — aber es muss dokumentiert sein.
Lokale KI als Compliance-Vorteil
Ein wenig beachteter Aspekt: Wer KI-Systeme lokal betreibt — on-premise, im eigenen Rechenzentrum — hat deutlich mehr Kontrolle über Daten, Modellversionen und Auditing.
Das BERTA Lab setzt seit Anfang auf lokale Inference (vLLM, Ollama, NVIDIA NIM). Das war ursprünglich eine Datenschutz- und Kostenentscheidung. Im Rückblick ist es auch eine AI-Act-Entscheidung: Wir können jeden Inference-Call nachvollziehen, jedes Modell versionieren, jeden Output protokollieren.
Cloud-KI-Anbieter können das auch — aber der Prozess ist aufwendiger, und die Abhängigkeit von Anbieter-Compliance bleibt.
Was wir nicht tun
Wir sind keine Rechtsanwälte. Dieser Artikel ersetzt keine Rechtsberatung.
Was wir sagen können: Die technischen Anforderungen des AI Acts sind lösbar. Risikoklassifizierung, Dokumentation, Logging, Human-in-the-Loop — das ist alles Engineering, kein Hexenwerk.
Die organisatorischen Anforderungen sind die eigentliche Herausforderung: Wer ist verantwortlich? Wie werden Entscheidungen dokumentiert? Wie werden Nutzer informiert?
Der pragmatische Einstieg
Wenn Sie heute anfangen: Machen Sie das KI-Inventar. Eine Stunde, eine Tabelle, zwei Spalten: "Was nutzen wir?" und "Wofür?".
Dann schauen Sie, ob etwas in Anhang III fällt. Wenn ja: Anwalt hinzuziehen und Dokumentation aufbauen.
Wenn nicht: Transparenzpflichten für Chatbots prüfen, Nutzerkommunikation anpassen, fertig.
Der AI Act ist kein Grund, KI nicht einzusetzen. Er ist ein Grund, es durchdacht zu tun.
Was ist Ihre größte Frage zum AI Act? Kommentieren Sie gern — ich beantworte, was wir aus der Praxis kennen.
Daniel Röding ist Leiter des BERTA Lab (Bechtle AI Competence Center Bremen) und entwickelt seit 2026 KI-Lösungen für den deutschen Mittelstand — lokal, datensouverän, praxisnah.
#AIAct #KI #Mittelstand #Compliance #EnterpriseKI #BERTALAB #Bechtle