
- Für wen
- Geschäftsführung, IT und Datenschutz im Mittelstand, die wissen müssen, welche KI im Haus im Einsatz ist.
- Was du danach kannst
- Ein KI-Inventar mit den Feldern aus Checkliste 1 anlegen und in 14 Tagen zum ersten kontrollierten Anwendungsfall kommen.
- Stand
- September 2026
Der wichtigste AI‑Act‑Schritt für Mittelstand‑Teams ist nicht „Paragrafen lesen“. Es ist: Wissen, welche KI du überhaupt im Einsatz hast (Anwendungsfälle, Daten, Tools, Verantwortliche, Kontrollstufe). Ohne KI‑Inventar wirst du Compliance nicht „nachholen“, sondern im Chaos ersaufen.
Primärquelle: Ab wann gilt was?
Die Verordnung (EU) 2024/1689 gilt ab dem 2. August 2026, einzelne Stufen greifen früher — unter anderem am 2. Februar 2025 und am 2. August 2025. Nachlesen kannst du das in der EUR‑Lex‑Zusammenfassung zur Verordnung und bei Artikel 113, den der AI Act Service Desk erläutert.
Dieser Beitrag ist im März 2026 erschienen. Seitdem hat sich die Rechtslage an drei Stellen geändert, und zwar zugunsten der Unternehmen:
Die Pflichten für Hochrisiko‑Systeme greifen später. Mit der Änderungsverordnung (EU) 2026/1744 („Digital Omnibus on AI", in Kraft seit 27. Juli 2026) wurden sie auf den 2. Dezember 2027 verschoben; für KI in regulierten Produkten nach Anhang I sogar auf den 2. August 2028. Zugleich ist die Hochrisiko‑Definition enger gefasst worden.
Die Transparenzpflichten gelten dagegen wie geplant seit dem 2. August 2026. Wer einen Chatbot betreibt oder KI‑generierte Bilder und Videos veröffentlicht, muss das kenntlich machen — das trifft auch Unternehmen, die KI nur einsetzen und nicht selbst entwickeln.
In Deutschland ist die Bundesnetzagentur zuständig. Das KI‑Marktüberwachungs‑ und Innovationsförderungsgesetz (KI‑MIG) ist am 29. Juli 2026 in Kraft getreten. Die Behörde betreibt einen Service‑Desk, ein Online‑Werkzeug zur ersten Einschätzung der Risikoklasse und ein KI‑Reallabor. Kleine und mittlere Unternehmen sind dabei ausdrücklich die Zielgruppe.
Was das für dieses Vorhaben bedeutet: nichts. Ein KI‑Inventar ist nicht deshalb sinnvoll, weil eine Frist drückt, sondern weil niemand einen Ablauf steuern kann, den er nicht kennt. Die verschobene Frist verschafft dir Zeit — sie nimmt dir die Aufgabe nicht ab.
Quellen: Bundesnetzagentur zum KI‑MIG · KI‑MIG im Volltext · Übersicht der Änderungen
Hinweis: Keine Rechtsberatung. Hier geht’s um Umsetzung und Prozessgestaltung.
2026 fragt dich keiner „Nutzt du KI?“ – sondern „Wo genau und wie kontrolliert?“
In echten Mittelstandsbetrieben sieht es oft so aus: KI steckt in Online‑Software (SaaS), in Browser‑Erweiterungen, in „Testzugängen“ und in Automatisierungen. Die Daten dafür fließen über E‑Mail, CRM, Tickets und Dateien, manchmal sind personenbezogene darunter. Und die Entscheidungen sind in Wahrheit halbautomatisch — die KI schreibt, der Mensch klickt trotzdem schnell auf Senden.
Das Risiko ist nicht das Modell. Das Risiko ist fehlende Übersicht + fehlender Nachweis, dass du steuerst.
Das 80/20‑System: Ein KI‑Inventar als interne Mini‑App
Ein KI‑Inventar ist kein Excel, das nach zwei Wochen stirbt. Es ist eine kleine interne App mit drei Aufgaben.
- 01ErfassenWelche KI-Anwendungsfälle es überhaupt gibt — aus Online-Software, Browser-Erweiterungen, Testzugängen und Automatisierungen.
- 02EinordnenJeden Anwendungsfall nach Kontrollstufe und Risikomerkmalen.
- 03NachweisenMit Belegen und einem Prüfpfad: wer hat was wann freigegeben.
Das Datenmodell dahinter darf pragmatisch bleiben. Diese Angaben je Anwendungsfall reichen:
- Name des Anwendungsfalls + Ziel (1 Satz)
- Verantwortliche (Fachbereich) + Prüfer (IT/IT‑Sicherheit/DSB)
- Eingabedaten (öffentlich/intern/vertraulich/personenbezogen)
- Tool/Anbieter + Hosting/Region (wenn bekannt)
- Art des Ergebnisses (intern/extern) + Fehlerfolgen
- Kontrollstufe (Entwurf/Assistenz → Teilautomatisierung → kritisch)
- Protokollierung/Aufbewahrung (was wird wie lange gespeichert?)
- Nachweise als Links/Dateien (AVV, DSFA‑Unterlagen, Freigaben)
Was du NICHT brauchst (und was du brauchst)
Für den Start brauchst du keine hundertprozentig perfekte juristische Klassifizierung, keine sechzigseitigen Richtlinien und kein „KI‑Kompetenzzentrum“, das als Organigramm in einer Präsentation lebt.
Was du brauchst, ist eine zentrale Anlaufstelle, an der alle KI‑Anwendungsfälle landen. Dazu klare Zuständigkeiten: wer operativ haftet und wer prüft. Freigabepunkte, an denen entschieden wird, ob ein Pilot starten darf oder nicht. Und Nachweise, aus denen hervorgeht, warum du „ja“ gesagt hast.
Checkliste 1: Felder im KI‑Inventar (zum Kopieren)
- Name des Anwendungsfalls + Ziel (1 Satz)
- Verantwortliche Person (Fachbereich) + Stellvertreter
- Nutzergruppe (wer nutzt es?)
- Tool/Anbieter/Modell (wenn bekannt)
- Datenquellen (E‑Mail/CRM/Dateien/Datenbank/API)
- Datenarten: öffentlich / intern / vertraulich / personenbezogen
- Ergebnis: intern oder extern (Kunde/Partner)
- Freigabe durch einen Menschen (an welcher Stelle?)
- Automatisierungsgrad (Assistenz / Teilprozess / Entscheidung)
- Protokollierung: was wird festgehalten? (Eingaben/Ergebnisse/Prompts/IDs)
- Aufbewahrung: wie lange? wer hat Zugriff?
- Risikomerkmale (z. B. Auswirkungen auf Menschen, personenbezogene Daten, extern)
- Nachweise: Links/Dateien (AVV, DSFA, Freigaben)
Checkliste 2: Bereit für den AI Act in 14 Tagen (realistisch)
- Tag 1–2: 15–30 Anwendungsfälle einsammeln (Workshop + nach Schatten‑KI fragen)
- Tag 3–4: Datenmodell der Mini‑App + Rollen (Verantwortliche/Prüfer) festzurren
- Tag 5–7: Freigabeablauf bauen (Eingereicht → In Prüfung → Pilot → Freigegeben/Abgelehnt)
- Tag 8–9: Nachweisablage + Prüfpfad (wer hat was wann freigegeben)
- Tag 10–11: Einstufungsassistent (Risikomerkmale + Standard‑Kontrollstufe)
- Tag 12–14: Leitfaden für Pilotprojekte (Gebote und Verbote, Datenregeln, Protokollierung) + Einweisung des Teams
Die KI‑Inventar‑Mini‑App bauen lassen
Schick mir:
- deine Top 10 Prozesse, wo KI „irgendwo“ genutzt wird
- welche Tools gerade im Umlauf sind (auch inoffiziell)
- wer bei dir in IT, IT‑Sicherheit und Datenschutz (DSB) prüft
Ich liefere in 7–14 Tagen eine interne KI‑Inventar‑Mini‑App, deren Oberfläche auf Deutsch oder Englisch laufen kann, dazu den Freigabeablauf mit Prüfpfad und Vorlagen für typische Anwendungsfälle im Mittelstand: Hilfe beim E‑Mail‑Schreiben, Antwortentwürfe für den Kundendienst, Dokumente.
