KI-Zertifizierung im Mittelstand: Was der EU AI Act für Anbieter und Nutzer verändert

KI-Zertifizierung im Mittelstand: Was der EU AI Act für Anbieter und Nutzer verändert.

KI-Zertifizierung im Mittelstand: Was der EU AI Act für Anbieter und Nutzer verändert

Datum: 2029-06-01 | Post #54 | Serie: BERTA Lab Insights 2029


Der EU AI Act ist seit April 2029 vollständig in Kraft. Für die meisten Mittelständler war das ein Datum, das sich angefühlt hat wie ein Gewitterwolke am Horizont — bedrohlich, aber noch nicht greifbar.

Jetzt ist sie angekommen. Und die Realität ist differenzierter als die Schlagzeilen.

Hier ist, was wir im BERTA Lab und in Kundenprojekten konkret beobachten.

Zwei verschiedene Welten: Anbieter und Nutzer

Der wichtigste Unterschied, den viele verwechseln: Was für KI-Anbieter gilt, gilt nicht automatisch für KI-Nutzer.

Als KI-Anbieter (wenn Sie ein KI-System entwickeln und an andere verkaufen oder lizenzieren) tragen Sie die volle Konformitätslast: technische Dokumentation, Konformitätsbewertung, CE-Kennzeichnung für Hochrisikosysteme.

Als KI-Nutzer/Betreiber (wenn Sie ein vorhandenes KI-System in Ihrem Unternehmen einsetzen) sind Ihre Pflichten deutlich geringer — aber nicht null.

Für die meisten mittelständischen Unternehmen in Deutschland gilt: Sie sind Nutzer, nicht Anbieter. Das ist ein wichtiger Unterschied, der in vielen Compliance-Beratungen untergeht.

Was Nutzer konkret tun müssen

Für Hochrisiko-KI-Systeme (Artikel 22 EU AI Act) gilt für Betreiber:
- Technische Maßnahmen zum menschlichen Oversight sicherstellen
- Mitarbeiter im Umgang mit dem System schulen
- Grundrechte-Folgenabschätzung für Bereiche mit öffentlicher Auswirkung
- Vorfälle und Störungen an Anbieter melden

Für minimales Risiko (wo die meisten Business-Anwendungen landen):
- Keine formalen Pflichten — aber freiwillige Codes of Conduct empfohlen

Die praktische Frage: Wo fällt Ihre KI-Anwendung ein?

Klassifizierung in der Praxis: Was wir sehen

Wir haben im vergangenen Jahr mehrere Klassifizierungs-Workshops mit mittelständischen Kunden durchgeführt. Die häufigste Überraschung: Die eigenen KI-Systeme landen seltener im Hochrisiko-Bereich als befürchtet.

Typische Nicht-Hochrisiko-Systeme (minimales Risiko):
- Interne Wissensdatenbanken mit KI-Suche (TeamBrain-Typ)
- KI-gestützte E-Mail-Klassifizierung
- Produktempfehlungs-Engines ohne Diskriminierungsrisiko
- Sprachassistenten für interne Prozesse (solange kein HR-/Kredit-Kontext)

Graubereiche (die Aufmerksamkeit brauchen):
- KI in der Personalvorauswahl (Hochrisiko nach Annex III)
- Predictive Maintenance mit Sicherheitsrelevanz
- KI in der Bewertung von Kreditanträgen

Eindeutig Hochrisiko:
- KI im öffentlichen Beschaffungswesen (unser Bea-Voicebot fällt hier rein)
- Biometrische Identifizierung
- KI in kritischer Infrastruktur

Der Sonderfall: Öffentliche Verwaltung und Vergabe

Für uns im BERTA Lab besonders relevant: Bea, unser Voicebot für Vergaberecht, operiert in einem regulierten Bereich. Das Vergabewesen gehört zu den sensibleren Anwendungsgebieten des EU AI Act — nicht weil Sprachassistenten per se Hochrisiko sind, sondern weil der Kontext öffentliche Entscheidungen beeinflusst.

Unsere Lösung: Bea ist als Informations- und Beratungsassistent positioniert, nicht als Entscheidungsträger. Die finale Vergabeentscheidung liegt immer beim Menschen. Das ist nicht nur Compliance-Strategie — es ist guter Entwurf.

Was sich für KI-Anbieter ändert

Für Unternehmen, die eigene KI-Produkte entwickeln und vermarkten (auch intern als SaaS für andere Konzerneinheiten), ist die Lage komplexer.

Die Konformitätsbewertung für Hochrisikosysteme kostet Zeit und Geld. Eine akkreditierte Stelle zu finden, die das abnimmt, ist nicht trivial — der Markt für Notified Bodies im KI-Bereich ist noch dünn besetzt.

Unsere Empfehlung: Wer ein KI-Produkt entwickelt, das potenziell Hochrisiko-Kontext hat, sollte jetzt prüfen — nicht warten.

Zertifizierung als Vertriebsargument

Das wird oft unterschätzt: Für B2B-Unternehmen mit öffentlichen Kunden oder regulierten Sektoren (Gesundheit, Banken, öffentliche Verwaltung) wird EU-AI-Act-Konformität zum Vertriebsargument.

Wir beobachten erste Ausschreibungen, die explizit nach AI-Act-Compliance fragen. Wer das jetzt aufbaut, hat einen Vorsprung gegenüber Wettbewerbern, die noch im "Wir prüfen das noch"-Modus feststecken.

Praktische Empfehlung: Der 3-Schritte-Ansatz

  1. Inventur: Welche KI-Systeme setzen wir ein? Welche entwickeln wir? (Viele Unternehmen haben keinen vollständigen Überblick)

  2. Klassifizierung: Wo fällt jedes System ein? (Minimales Risiko / Hochrisiko / verboten) — das erfordert eine ehrliche Einschätzung des Einsatzkontexts

  3. Compliance-Roadmap: Priorisierung nach Risiko. Nicht alles auf einmal — aber klare Reihenfolge.

Externes Berater-Rüstzeug ist hilfreich, aber der Kern muss intern verstanden sein. Compliance, die nur auf Berater ausgelagert ist, hält nicht stand.

Fazit: Regulierung als Reifungszeichen

Der EU AI Act ist kein Bürokratiemonster, das Innovation abwürgt. Er ist — aus der Perspektive von drei Jahren KI-Praxis — ein Reifungszeichen: Die Technologie ist ernst genug, um reguliert zu werden.

Für Mittelständler, die KI pragmatisch einsetzen, ist die Lage beherrschbar. Die meisten Pflichten sind zumutbar. Der eigentliche Aufwand liegt in der Inventur und Klassifizierung — und der lohnt sich ohnehin, weil viele Unternehmen gar nicht wissen, was bei ihnen KI macht.

Wer das jetzt strukturiert angeht, hat in zwölf Monaten einen Wettbewerbsvorteil — gegenüber denjenigen, die noch auf eine letzte Klarstellung aus Brüssel warten.


Daniel Röding ist IT-Consultant bei Bechtle Bremen und leitet das BERTA Lab, in dem Enterprise-KI-Projekte unter realen Bedingungen entwickelt und getestet werden. Für Fragen zu EU AI Act Klassifizierung und Compliance-Planung: gerne vernetzen.

#EUAIAct #KIKompliance #AIRegulation #EnterpriseAI #Mittelstand #DigitalTransformation #BertaLab #KIGovernance

Lab-Blog · AI Competence Center · Bechtle Bremen / Oldenburg  |  Kein offizieller Bechtle-Kanal