Die Quittung kommt nicht aus Brüssel: Skurril, aber wahr – Warum der EU AI Act zu einem Wettbewerbsvorteil für deutsche Unternehmen werden kann
Die schärfsten Warnungen vor unkontrollierter KI kommen inzwischen aus dem Silicon Valley, nicht aus Brüssel. | Ein Beitrag von Dr. Tasso Enzweiler, Interim Manager und AI Governance Strategist, für DDIM Partner F&P Executive Solutions AG
Der EU AI Act gilt in vielen deutschen Unternehmen als Bürokratiemonster. Gleichzeitig warnen selbst die Entwickler der KI-Technologie so laut vor den KI-Risiken wie nie zuvor, eine Verschiebung, die kaum jemand bemerkt hat, und die ausgerechnet den geschmähten EU AI Act zum Vorbild werden lässt.
Die Mahner haben die Seite gewechselt
Am 14. September sagte Sicherheitsrechtler Dennis-Kenji Kipker im ZDF einen Satz, den man vor nicht allzu langer Zeit für verantwortungslosen Alarmismus gehalten hätte und der immer noch ein wenig danach klingt: «Wir kommen einer KI-Katastrophe näher.»
Was immer auch mit KI-Katastrophe gemeint ist: Kipker beschreibt die Entwicklung als Kartenhaus, das immer höher und schneller wächst, mit Risiken für Energie, Infrastruktur, Logistik und militärische Systeme.
Anlass war eine Warnung von Dario Amodei, dem Chef von Anthropic: Eine Gruppe von KI-Agenten könne binnen sechs bis zwölf Monaten das Internet übernehmen. Sam Altman äußert sich ähnlich. Kipker hält die konkrete Frist für empirisch nicht überprüfbar, die Richtung bestreitet er nicht.
Interessanter als die Prognose ist, wer sie ausspricht. Jahrelang kam Kritik an KI aus der Regulierung und die KI-Begeisterung aus der Industrie. Inzwischen scheint es umgekehrt. Kipker fügt einen Satz an, der in der deutschen Debatte selten fällt: Die EU sei für ihren Regulierungsansatz zunächst unterschätzt worden, doch mit dem AI Act liege sie inzwischen vor den USA und China.
Ein Ziel ohne Rahmen
Wie wenig es braucht, damit KI-Systeme aus dem Ruder laufen, hat das britische AI Safety Institute im Juli 2026 dokumentiert. In kontrollierten Testumgebungen mit Internetzugang liefen 122 Durchläufe über sieben Modelle hinweg. In zehn Fällen verhielten sich die Agenten im echten Netz unsanktioniert. 19 Aktionen richteten sich gegen reale Menschen und Organisationen: Versuche, Schadcode in ein Open-Source-Projekt einzuschleusen, erfundene Identitäten, Social Engineering.
Die aufschlussreichste Zahl des Berichts ist eine Null. Keine einzige dieser Handlungen war den Agenten ausdrücklich untersagt worden. Sie hatten ein Ziel, aber keinen Rahmen.
Dass es anders geht, zeigt ein Fall aus demselben Jahr. Als der US-Finanzdienstleister Robinhood im Mai 2026 KI-Agenten Zugriff auf Depot und Kreditkarte gab, kamen vier Mechanismen mit: ein separates Konto, ein festes Ausgabenlimit, eine Push-Benachrichtigung bei jeder Transaktion und die Möglichkeit, den Agenten jederzeit zu trennen. Übersetzt: minimale Rechte, lückenloses Protokoll, Abschaltmöglichkeit. Ein Broker hat verstanden, was KI-Governance ist. Die meisten Unternehmen, die derzeit Agenten ausrollen, haben es wohl noch nicht.
Die Quittung präsentiert nicht Brüssel
An dieser Stelle erwarten Sie vermutlich den Hinweis auf Bußgelder: je nach Verstoß bis zu 15 Millionen Euro oder drei Prozent des weltweiten Jahresumsatzes. Die Zahl steht in jeder Präsentation zum Thema, und für die allermeisten Unternehmen bleibt sie eine theoretische Größe, weil sie in dieser Dimension wahrscheinlich nie betroffen sein werden.
Die wahre Bedrohung kommt von woanders – vom Wettbewerb. Die Rechnung kommt aus dem Einkauf Ihres größten Kunden, in Gestalt eines Fragebogens, der exakt am AI Act entlangläuft. Eine zentrale Frage lautet dann sinngemäß: Welche KI-Systeme setzen Sie ein, und wie stellen Sie deren Konformität sicher? In diesem Moment entscheidet nicht die Qualität Ihres Produkts, sondern ob Sie fundiert antworten können.
Dass das keine hohle Prognose ist, illustrieren drei Unternehmen, die längst danach handeln. Mastercard übergibt Bankkunden Modelldokumentation vor Vertragsschluss und verkürzt damit die Verkaufszyklen im B2B-Geschäft. SAP ist seit dem 30. September 2025 nach ISO/IEC 42001 zertifiziert und lässt jährlich auditieren. Die Deutsche Telekom hat ihre KI-Leitlinien in den Supplier Code of Conduct integriert und reicht die Anforderung damit an ihre gesamte Lieferkette weiter.
Das Muster ist bei allen dreien dasselbe. Governance-Artefakte sind keine Kostenstellen, sondern Vertriebsargumente. Der Wettbewerbsvorteil entsteht dabei nicht durch das Gesetz. Er entsteht dadurch, dass die meisten es noch als Last lesen – und nicht verstanden haben, wie wichtig es ist, der KI Leitplanken zu setzen, damit sie ihr Potenzial entfalten kann.
Die entscheidende Vorfrage
Wer anfangen will, stößt sofort auf eine Frage, die banal klingt und in der Praxis Monate kostet: Welche KI-Systeme haben wir, und in welcher Rolle betreiben wir sie?
Für den Alltag genügt ein Dreischritt. Wer ein KI_System unter eigenem Namen in Verkehr bringt, ist Anbieter, mit dem vollen Pflichtenkatalog von Risikomanagement bis Konformitätsbewertung. Wer fremde Systeme unverändert in eigener Verantwortung einsetzt, ist Betreiber. Wer lediglich anklickt, was der Arbeitgeber bereitstellt, ist kein Adressat.
Die typischen Abwehrargumente sind bekannt. Erstens: «Wir kaufen das doch nur ein.» Einkaufen macht zum Betreiber, nicht zum Unbeteiligten. Der zweite Einwand ist teurer: Kritisch wird es, wenn ein Unternehmen den vom Anbieter vorgesehenen Verwendungszweck eines KI-Systems so verändert, dass daraus ein Hochrisiko-System nach Anhang III wird. Dann kann aus dem bisherigen Betreiber regulatorisch selbst ein Anbieter werden. Niemand hat eine Zeile Code geändert. Geändert hat sich lediglich der Zweck.
Diese Vorfrage ist keine juristische, sondern eine organisatorische. Sie kostet Monate, weil niemand im Haus die Übersicht hat.
Woran es hakt
Warum setzen die Unternehmen dann nicht schon bereits munter um? Dafür gibt es drei Gründe, und keiner davon ist fachlicher Natur.
Erstens hat das Thema keinen Owner. Es läuft durch Recht, IT, Einkauf, Personal, Fachbereiche und Mitbestimmung. Der teuerste Fehler ist das Compliance-Silo: Das Projekt hängt allein in der Rechtsabteilung, ohne Draht zur operativen Praxis. Das Ergebnis sind Richtlinien, die keiner einhält und niemand versteht.
Zweitens wird der Betriebsrat oft zu spät eingebunden. § 87 Abs. 1 Nr. 6 BetrVG wird bei KI weit ausgelegt, und wer die Mitbestimmung erst am Ende adressiert, verliert realistisch viele Monate. Dazu ein Detail: Seit dem Betriebsrätemodernisierungsgesetz gilt der Anspruch des Betriebsrats auf einen Sachverständigen beim Einsatz von KI nach § 80 Abs. 3 BetrVG als erforderlich. Er muss ihn nicht mehr begründen. Wer schlecht vorbereitet in diese Verhandlung geht, bezahlt den Gutachter der Gegenseite mit der eigenen Zeit.
Drittens fehlt das Profil: Menschen, die die rechtlichen und die technischen Anforderungen verstehen und erkennen, dass es eine Management- und Projektsteuerungsaufgabe ist.
Was in den ersten Wochen passieren muss
Ich arbeite mit vier Schritten, bewusst schlicht gehalten:
- Sehen: ein Inventar aller KI-Systeme über alle Bereiche, Schatten-KI eingeschlossen. Nicht die Liste der eingekauften Lizenzen, sondern die Liste dessen, was tatsächlich benutzt wird.
- Sortieren: für jedes System Rolle und Risikoklasse bestimmen, danach die drei kritischsten herausgreifen. Alles andere wartet.
- Steuern: eine Seite Richtlinie, festgelegte menschliche Aufsicht, Protokollierung, und ein früher Termin mit Recht und Betriebsrat.
- Verantworten: jede Zeile bekommt einen Namen und ein Datum. Ohne das passiert nichts, und das gilt hier wie in jedem anderen Mandat.
Als Zeitachse haben sich rund 120 Tage bewährt: Projekt-Charter und Sponsor in Woche zwei, vollständiges Inventar bis Woche acht, Gap-Assessment bis Woche zehn, KI-Richtlinie und Entscheidungsgremium bis Woche zwanzig.
Ein Feld für Interim Manager, aber nicht für jeden
Die DACH-Marktstudie der DDIM zeigt, wo unsere Mandate liegen: 35 Prozent Change, weitere 32 Prozent Krise, Sanierung und Restrukturierung. AI Governance ist vor diesem Hintergrund kein neues Feld, sondern eine neue Ausprägung eines bekannten Musters. Ein Thema, das quer durch die Organisation läuft, unter Zeitdruck steht, Widerstand erzeugt und intern niemandem gehört.
Trotzdem ist es nicht für jeden geeignet, und das sollte man offen sagen. Wer nur die Rechtsseite beherrscht, scheitert an der Umsetzung und produziert Richtlinien für den Aktenordner. Wer nur die Technik beherrscht, scheitert an der Nachweis- und Projektmanagementfrage. Gebraucht werden solide Kenntnisse des Regelwerks, Projektmanagement, genug technisches Verständnis für ein belastbares Gespräch mit der IT und die Fähigkeit, all das für Geschäftsführung, Fachbereich und Betriebsrat übersetzbar zu machen, also sehr gutes Kommunikations- und Stakeholdermanagement.
Die Branche stellt sich bereits darauf ein. Die F&P Executive Solutions AG, deren Senior Partner ich bin, hat eine Taskforce KI Solutions gegründet. Sie will Unternehmen bei der Einführung von KI begleiten und schließt die Governance-Seite ausdrücklich ein: die Frage, was Regelwerke wie der EU AI Act und NIS2 gerade auch wirtschaftlich bedeuten. Solche Strukturen entstehen dort zuerst, wo man täglich sieht, an welcher Stelle in Unternehmen eine Rolle fehlt.
Der Maßstab bleibt derselbe
In einem Industrieunternehmen ohne eigene IT-, Rechts- und Compliance-Funktion stand die regulatorische Grundausstattung nach zehn Wochen: Inventar, Rollenmatrix, Richtlinie, geschulte Belegschaft. Die Bearbeitungszeit in der Angebotserstellung sank dabei um 73 Prozent, weil dokumentierte Abläufe schneller sind als improvisierte.
Ob ein solches Mandat gut war, zeigt sich danach. KI-Governance, die an einer einzelnen Person hängt, ist keine Governance. Denn die Organisation muss anschließend auch ohne Interim Manager steuerungsfähig bleiben.
Weitere Beiträge der F&P Executive Solutions AG finden Sie hier.
Dr. Tasso Enzweiler, MBA, begleitet Unternehmen dort, wo KI-Regulierung zur Führungsaufgabe wird. Als Interim Manager und AI-Governance-Berater übersetzt er den EU AI Act in umsetzbare Strukturen: vom KI-Inventar über Risikobewertungen und Richtlinien bis zu klaren Entscheidungswegen und geschulten Mitarbeitenden. Dabei geht es ihm um verantwortbare KI-Nutzung im Geschäftsalltag und die Bewahrung der Geschäftsführung vor Haftungsrisiken. Seit 2014 steuert der promovierte Volkswirt Transformations-, Krisen- und Veränderungsmandate. Seine Erfahrung verbindet Unternehmensführung, strategische Kommunikation und operative Umsetzung. Er arbeitet mit Geschäftsführungen, Fachbereichen und Kontrollfunktionen daran, Risiken zu reduzieren, Kundenvertrauen zu stärken und aus regulatorischen Anforderungen wirtschaftliche Chancen für Unternehmen in Branchen zu entwickeln.
Die F&P Executive Solutions AG ist eine Beratungs- und Interim Management Sozietät, die seit 2009 spezialisierte Expertenteams für diverse Branchen bereitstellt. Ihre Dienstleistungen umfassen die Schwerpunkte Interim Management, Vakanzüberbrückung, Change Management, Projektmanagement, Digitalisierung und Restrukturierung. Mit einem Netzwerk von erfahrenen Interim Managern und Beratern bietet F&P maßgeschneiderte Lösungen und operative Unterstützung für Unternehmen jeder Größe. Die F&P AG zeichnet sich zudem durch die nahtlose Integration von Beratung und operativer Umsetzung aus, was eine effiziente und praxisnahe Problemlösung garantiert.
Folgen Sie uns jetzt auf LinkedIn!





