Ausgabe 39/2026 · Stand: Mittwoch, 23. September 2026 Das Fachmagazin für KI-Transformation im Mittelstand
Briefing abonnieren
Fragenkatalog

Der Dienstleister-Fragenkatalog: 50 Fragen, die Sie einem KI-Dienstleister stellen müssen

Die Auswahl eines KI-Dienstleisters entscheidet über Jahre. Sie entscheidet über Datenhoheit, Betriebskosten und die Frage, ob das Wissen am Ende im eigenen Haus liegt. Trotzdem laufen viele Auswahlgespräche als Produktvorführung ab. Der Anbieter zeigt, was glänzt. Der Kunde fragt, was ihm gerade einfällt.

Veröffentlicht · Aktualisiert · 29 Min. Lesezeit
Mitarbeiterin zieht einen Ordner aus einer Wand mit gleichförmigen Aktenordnern.
Nachweisbarkeit ist die stille Voraussetzung jeder Freigabe. Symbolbild, KI-generiert für KIONIER.

Die Auswahl eines KI-Dienstleisters entscheidet über Jahre. Sie entscheidet über Datenhoheit, Betriebskosten und die Frage, ob das Wissen am Ende im eigenen Haus liegt. Trotzdem laufen viele Auswahlgespräche als Produktvorführung ab. Der Anbieter zeigt, was glänzt. Der Kunde fragt, was ihm gerade einfällt.

Dieser Katalog dreht das Verhältnis um. Er enthält 50 Fragen in acht Blöcken, vom ersten Referenzgespräch bis zur Abrechnungslogik. Jede Frage ist wörtlich stellbar. Zu jeder Frage steht, woran eine substanzielle Antwort erkennbar ist und wie die typische Ausweichantwort klingt. Acht Fragen sind als KO-Fragen markiert. Wer dort die Ausweichantwort hört, beendet das Gespräch oder eskaliert es auf die Führungsebene.

Der Katalog prüft keine Sympathie und keine Folien. Er prüft Belege: laufende Systeme, vorzeigbare Dokumente, konkrete Zahlen, klare Zuständigkeiten. Ein seriöser Anbieter beantwortet diese Fragen ohne Mühe. Ein Blender scheitert an ihnen reihenweise.

So setzen Sie den Katalog ein

Der Katalog ist eine Gesprächsunterlage, kein Fragebogen zum Versenden. Wer ihn per E-Mail verschickt, bekommt polierte Antworten aus der Vertriebsabteilung. Wer ihn im Gespräch einsetzt, sieht, wie schnell und wie konkret ein Anbieter antwortet. Genau diese Reaktion ist der eigentliche Prüfstoff.

Gesprächsdramaturgie über drei Termine. Im Erstgespräch reichen die Blöcke 1 und 8: Referenzen, Vorgehen, Preislogik. Dazu die vier KO-Fragen 2, 7, 14 und 27. Diese vier klären in zwanzig Minuten, ob eine Vertiefung lohnt. In der Vertiefung folgen die Blöcke 2 bis 6: Architektur, Sicherheit, Regulierung, Betrieb, Wissenstransfer. Hier gehören Fachleute beider Seiten an den Tisch, und der Anbieter zeigt Artefakte statt Folien. In der Vor-Vertragsphase kommt Block 7 dazu: Vertrag und Exit. Dort werden die Antworten aus allen Terminen schriftlich fixiert. Eine mündliche Zusage, die der Anbieter nicht in den Vertrag übernehmen will, war keine Zusage.

Rollen: wer welche Blöcke fragt. Die Geschäftsführung führt die Blöcke 1, 7 und 8 sowie alle KO-Fragen. Sie muss die Antworten nicht technisch prüfen können; sie muss nur erkennen, ob eine Antwort konkret oder ausweichend ist. Der CIO oder die IT-Leitung übernimmt die Blöcke 2, 3 und 5. Der Fachbereich, der mit dem System arbeiten wird, fragt in Block 6 nach Schulung und Mitarbeit. Der Einkauf oder die Rechtsfunktion begleitet die Blöcke 4 und 7 und hält die Nachweise nach. Wichtig ist die Trennung: Wer fragt, protokolliert nicht. Eine zweite Person notiert Antworten und offene Punkte.

Umgang mit Ausweichantworten. Ausweichantworten haben ein Muster: Sie verschieben („Das klären wir im Projekt.“), sie pauschalisieren („Das ist bei uns Standard.“) oder sie berufen sich auf Geheimhaltung („Dazu dürfen wir nichts sagen.“). Die Gegenstrategie ist immer dieselbe. Erstens: die Frage unverändert wiederholen. Zweitens: nach dem Beleg fragen, also nach Dokument, Zahl oder Ansprechpartner. Drittens: den offenen Punkt sichtbar notieren und als Bringschuld mit Termin festhalten. Wer dreimal ausweicht, hat geantwortet.

Zwei Grenzen des Katalogs. Erstens ersetzt er keine Rechtsberatung. Die Blöcke 4 und 7 liefern Prüffragen, keine Vertragsklauseln; die vertragliche Umsetzung gehört zu Rechtsfunktion oder externem Anwalt. Zweitens ersetzt er kein technisches Audit. Er stellt fest, ob der Anbieter Belege hat. Ob die Belege halten, prüft im Zweifel eine technische Begutachtung vor Vertragsschluss.

Block 1: Referenzen und Vorgehen

Der erste Block trennt Anbieter mit Betriebserfahrung von Anbietern mit Demoerfahrung. Ein Pilot beweist wenig. Ein System, das seit achtzehn Monaten produktiv läuft, beweist viel.

Frage 1: Welche drei Ihrer KI-Systeme laufen heute produktiv bei Kunden, und seit wann?

Warum fragen: Die Frage trennt Betriebserfahrung von Demoerfahrung. Viele Anbieter leben von Piloten, die nie in den Dauerbetrieb kamen.

Gute Antwort: Drei konkrete Systeme mit Einsatzzweck, Branche, Betriebsdauer und Nutzungszahlen. Mindestens eines läuft länger als zwölf Monate. Der Anbieter nennt auch, was im Betrieb nachjustiert werden musste.

Warnsignal: „Wir haben über 40 spannende Projekte umgesetzt.“ Ohne Unterscheidung zwischen Pilot und Produktion. Oder: „Konkrete Zahlen dürfen wir aus Vertraulichkeitsgründen nicht nennen“, für alle drei Systeme gleichzeitig.

Frage 2: Mit welchem Referenzkunden, dessen Vorhaben unserem vergleichbar ist, dürfen wir direkt sprechen?

Warum fragen: KO-Frage. Ein Anbieter mit zufriedenen Kunden findet einen Gesprächspartner. Ein Anbieter ohne belastbare Referenz findet Ausreden.

Gute Antwort: Ein benannter Kunde mit Ansprechpartner, dessen Vorhaben in Größe und Branche vergleichbar ist. Der Anbieter organisiert das Gespräch binnen zwei Wochen und nimmt selbst nicht daran teil.

Warnsignal: „Unsere Kunden möchten grundsätzlich anonym bleiben.“ Oder das Referenzgespräch findet nur mit Anbieterbegleitung statt, mit einem Kunden, den der Anbieter vorbereitet hat.

Frage 3: Wie viele Ihrer Pilotprojekte aus den letzten zwei Jahren haben es in den Dauerbetrieb geschafft?

Warum fragen: Die Quote von Pilot zu Produktion ist die ehrlichste Kennzahl eines KI-Dienstleisters. Sie zeigt, ob er für den Betrieb baut oder für die Vorführung.

Gute Antwort: Eine konkrete Quote mit Begründung der Abbrüche. Auch eine ehrliche Zahl wie „vier von zehn“ ist ein gutes Zeichen, wenn der Anbieter die Gründe kennt und benennt.

Warnsignal: „Fast alle unsere Projekte sind erfolgreich.“ Erfolg ohne Definition. Wer keine Abbrüche kennt, hat entweder keine Projekte oder kein Gedächtnis.

Frage 4: Welches Ihrer Projekte ist gescheitert, und was haben Sie seitdem anders gemacht?

Warum fragen: Die Antwort zeigt Lernfähigkeit und Ehrlichkeit. Jeder Anbieter mit echter Projekthistorie hat Fehlschläge.

Gute Antwort: Ein konkretes Beispiel mit Ursache und einer nachweisbaren Konsequenz im Vorgehen, etwa einem neuen Prüfschritt vor dem Go-live oder einer geänderten Anforderungsphase.

Warnsignal: „Gescheitert ist bei uns noch nichts, höchstens mal ein Kunde, der nicht mitgezogen hat.“ Die Schuld liegt immer beim Kunden.

Frage 5: Wie sieht Ihr Vorgehen von der Anforderung bis zum Go-live aus, und an welchen Punkten können wir aussteigen?

Warum fragen: Die Frage prüft, ob das Vorgehen Entscheidungspunkte hat oder ein Fließband ist. Ohne definierte Ausstiegspunkte zahlt der Kunde weiter, auch wenn Zwischenergebnisse enttäuschen.

Gute Antwort: Ein Phasenmodell mit benannten Meilensteinen, messbaren Abnahmekriterien je Phase und der ausdrücklichen Möglichkeit, nach jeder Phase ohne Folgekosten zu beenden.

Warnsignal: „Wir arbeiten agil, da legen wir uns nicht auf starre Phasen fest.“ Agilität als Begründung dafür, dass es keine Abnahmekriterien gibt.

Frage 6: Welche Personen aus Ihrem Haus arbeiten in unserem Projekt, und lernen wir sie vor Vertragsschluss kennen?

Warum fragen: Verkauft wird mit den Senioren, geliefert wird mit den Junioren. Die Frage macht die tatsächliche Besetzung vor der Unterschrift sichtbar.

Gute Antwort: Namentliche Nennung der Schlüsselrollen mit Erfahrungsprofil, ein Kennenlerntermin vor Vertragsschluss und eine vertragliche Regel für den Austausch von Schlüsselpersonen.

Warnsignal: „Das Staffing machen wir nach Vertragsschluss, je nach Verfügbarkeit.“ Oder das vorgestellte Team taucht im Angebot nur als „Senior Consultant“ ohne Namen auf.

Block 2: Architektur und Hosting

Der zweite Block klärt, wo Daten und Modellaufrufe tatsächlich laufen und wer daran beteiligt ist. Pauschale Zusagen wie „alles DSGVO-konform“ sind hier wertlos. Belegbar sind nur Einzelpunkte: Speicherort je Dienst, administrative Zugriffe, Schlüsselhoheit, Unterauftragnehmer.

Frage 7: In welchem Rechenzentrum und in welchem Land werden unsere Daten gespeichert und unsere Modellaufrufe verarbeitet, je Dienst einzeln?

Warum fragen: KO-Frage. Die pauschale Zusage, dass nichts die EU verlässt, ist selten belegbar. Belegbar ist nur die Auskunft je Dienst: Speicher, Index, Modellaufruf, Protokoll, Support-Zugriff.

Gute Antwort: Eine Tabelle je Dienst mit Region und Betreiber, dazu die Regelung für administrative Zugriffe aus Drittländern und der vertragliche Mechanismus für verbleibende Übermittlungen.

Warnsignal: „Alles läuft DSGVO-konform in der EU-Cloud.“ Ein Satz für fünf Dienste. Auf Nachfrage je Dienst wird die Antwort dünn oder verschiebt sich ins Projekt.

Frage 8: Welche Unterauftragnehmer und Fremddienste stecken in Ihrer Lösung, und erhalten wir die vollständige Liste vor Vertragsschluss?

Warum fragen: KO-Frage. Hinter vielen KI-Lösungen steht eine Kette aus Modellanbieter, Cloud-Betreiber und Spezialdiensten. Wer die Kette nicht offenlegt, kann seine eigenen Zusagen nicht garantieren.

Gute Antwort: Eine vollständige, aktuelle Unterauftragnehmerliste mit Rolle und Standort je Dienst, dazu die vertragliche Pflicht, Änderungen vorab anzuzeigen, mit Widerspruchsrecht.

Warnsignal: „Die Liste ist Betriebsgeheimnis.“ Oder: „Das steht alles in den AGB unseres Cloud-Partners.“ Der Anbieter kennt seine eigene Lieferkette nicht oder will sie nicht zeigen.

Frage 9: Was passiert, wenn Ihr Modellanbieter ausfällt, ein Modell abkündigt oder die Preise deutlich erhöht?

Warum fragen: Kommerzielle Sprachmodelle ändern sich im Quartalsrhythmus. Ein Anbieter ohne zweiten Weg gibt dieses Risiko ungefiltert an den Kunden weiter.

Gute Antwort: Eine zentrale Zugangsschicht mit einem benannten Ausweichmodell in der EU, ein getesteter Umschaltweg und eine vertragliche Regelung, wer Mehrkosten bei Preiserhöhungen trägt.

Warnsignal: „Unser Modellanbieter ist Marktführer, da fällt nichts aus.“ Abhängigkeit wird als Stärke verkauft. Ein Umschaltweg existiert nur auf der Folie.

Frage 10: Wie belegen Sie, dass administrative Zugriffe auf unsere Daten aus Drittländern ausgeschlossen oder vertraglich geregelt sind?

Warum fragen: Der Speicherort sagt nichts über Zugriffe. Support- und Administrationszugriffe aus Drittländern sind der häufigste blinde Fleck bei EU-Hosting-Zusagen.

Gute Antwort: Eine dokumentierte Zugriffsregelung: wer administrativ zugreifen kann, von wo, mit welcher Protokollierung. Dazu der Nachweis, wie Support-Fälle ohne Datenabfluss bearbeitet werden.

Warnsignal: „Der Zugriff ist durch die Zertifizierung unseres Cloud-Partners abgedeckt.“ Ein Zertifikat ersetzt keine Zugriffsregelung. Auf die Frage, wer konkret zugreifen kann, folgt Schweigen.

Frage 11: Wer hält die Schlüssel für Verschlüsselung und Zugangsdaten, und wo liegen sie?

Warum fragen: Schlüsselhoheit entscheidet, wer die Daten im Ernstfall lesen kann. Liegen alle Schlüssel beim Anbieter, ist jede Verschlüsselungszusage nur geliehen.

Gute Antwort: Schlüssel und Zugangsdaten liegen in einem zentralen Tresor mit Zugriffsprotokoll. Der Anbieter erklärt, welche Schlüssel der Kunde selbst halten kann und wie ein Schlüsselwechsel abläuft.

Warnsignal: „Das ist alles verschlüsselt, da müssen Sie sich keine Gedanken machen.“ Verschlüsselung ohne Aussage zur Schlüsselhoheit ist eine halbe Antwort.

Frage 12: Können wir das Sprachmodell später wechseln, ohne die Anwendung neu zu bauen?

Warum fragen: Die Modellwahl von heute ist in zwei Jahren überholt. Eine Architektur ohne Wechselmöglichkeit bindet das Unternehmen an die Einkaufskonditionen eines einzigen Modellanbieters.

Gute Antwort: Modellaufrufe laufen über eine eigene Zugangsschicht, nicht direkt gegen den Anbieter. Der Dienstleister hat einen Modellwechsel schon durchgeführt und kann Aufwand und Dauer beziffern.

Warnsignal: „Technisch geht das schon, aber das Modell ist tief integriert.“ Übersetzt: Ein Wechsel ist ein Neubau.

Frage 13: Wie skaliert die Lösung von 50 auf 500 Nutzer, und was ändert sich dann an Antwortzeiten und Kosten?

Warum fragen: Piloten laufen mit zwanzig wohlwollenden Nutzern. Der Betrieb läuft mit fünfhundert ungeduldigen. Die Frage prüft, ob der Anbieter diesen Sprung schon einmal gemacht hat.

Gute Antwort: Erfahrungswerte aus einem realen Ausbau: Lastverhalten, Antwortzeiten unter Spitzenlast, Kostenkurve je Nutzerstufe. Dazu eine Aussage, welcher Baustein zuerst zum Engpass wird.

Warnsignal: „Die Cloud skaliert automatisch.“ Die Infrastruktur skaliert; Berechtigungen, Kosten und Antwortqualität skalieren nicht von selbst.

Block 3: Daten und Sicherheit

Der dritte Block prüft die Schutzmechanik im Alltag: Wer sieht was, was wird aufgezeichnet, was passiert bei Angriff und Vorfall. Hier zählen Artefakte wie Berechtigungskonzept, Protokollschema und Prüfberichte.

Frage 14: Werden unsere Daten, Eingaben oder Ergebnisse für das Training Ihrer Modelle oder Produkte verwendet?

Warum fragen: KO-Frage. Kundendaten im Anbieter-Training sind ein Abfluss von Betriebswissen, der sich nicht zurückholen lässt. Die Antwort muss ein uneingeschränktes Nein mit Vertragsbeleg sein.

Gute Antwort: Ein klares Nein, vertraglich fixiert, inklusive der Unterauftragnehmer und Modellanbieter. Der Anbieter zeigt die entsprechende Klausel und die Einstellung beim Modellanbieter unaufgefordert.

Warnsignal: „Wir nutzen nur anonymisierte Daten zur Produktverbesserung.“ Oder: „Das ist in den Standardbedingungen unseres Modellpartners geregelt.“ Ein Ja mit Nebelkerze.

Frage 15: Wie stellen Sie sicher, dass jeder Nutzer nur die Dokumente sieht, die er auch außerhalb des KI-Systems sehen dürfte?

Warum fragen: Ein Assistent mit Zugriff auf alle Dokumente hebelt jedes bestehende Berechtigungskonzept aus. Das ist der häufigste Sicherheitsfehler in Wissenssystemen.

Gute Antwort: Berechtigungen wirken bis in die Suche: Jedes Dokument trägt ein Rechte-Etikett, die Suche filtert vor der Antwort. Der Anbieter zeigt einen Test, in dem zwei Rollen unterschiedliche Antworten erhalten.

Warnsignal: „Das System antwortet nur auf Basis freigegebener Dokumente.“ Freigegeben für wen? Wenn die Antwort auf Rollenebene nicht konkret wird, gibt es keine Rechteprüfung.

Frage 16: Wie schützen Sie das System gegen manipulierte Eingaben und Angriffe nach der OWASP-Liste für Sprachmodell-Anwendungen?

Warum fragen: Eingabemanipulation steht seit Jahren an der Spitze der OWASP LLM Top 10. Ein Anbieter, der die Liste nicht kennt, kennt die Angriffsfläche seines eigenen Produkts nicht.

Gute Antwort: Eingabe- und Ausgabefilter als Architekturbestandteil, regelmäßige Angriffstests mit Bericht, und eine konkrete Aussage, welche der OWASP-Risiken die Lösung wie adressiert.

Warnsignal: „Unser Modellanbieter hat da eingebaute Sicherheitsmechanismen.“ Die Verantwortung wird an das Modell delegiert. Eigene Filter, eigene Tests: Fehlanzeige.

Frage 17: Welche Felder enthält Ihr Protokoll je Anfrage, und ist es nachträglich veränderbar?

Warum fragen: KO-Frage. Ohne vollständiges, unveränderbares Protokoll lässt sich kein Vorfall rekonstruieren und keine Aufsichtsanfrage beantworten. Das Protokoll ist die Beweisfähigkeit des Betriebs.

Gute Antwort: Ein festes Schema je Vorgang: Zeitstempel, Nutzerrolle, Modellversion, genutzte Belegstellen, Filterentscheidungen, menschlicher Eingriff. Einträge werden nur angehängt, nie geändert; Lesezugriffe werden selbst protokolliert.

Warnsignal: „Wir loggen alles, was Sie brauchen.“ Auf die Frage nach dem Schema kommt keine Feldliste. Oder Protokollierung wird als kostenpflichtige Zusatzoption geführt.

Frage 18: Wie werden personenbezogene Daten erkannt und maskiert, bevor Dokumente in das System gelangen?

Warum fragen: Was einmal im durchsuchbaren Index liegt, ist schwer wieder herauszubekommen. Die Schutzentscheidung fällt bei der Aufnahme, nicht bei der Antwort.

Gute Antwort: Eine Aufnahmestrecke mit Pflichtschritten: Herkunft erfassen, Vertraulichkeit einstufen, Personenbezug entfernen oder maskieren. Der Anbieter zeigt die Strecke am lebenden System, nicht am Schaubild.

Warnsignal: „Das System gibt personenbezogene Daten nicht aus, dafür sorgt der Ausgabefilter.“ Der Filter am Ausgang ersetzt nicht die Kontrolle am Eingang.

Frage 19: Welche Prüfungen und Zertifizierungen können Sie vorlegen, und wie aktuell sind sie?

Warum fragen: Zertifikate ersetzen keine Prüfung im Einzelfall, aber sie zeigen, ob der Anbieter geordnete Prozesse hat. Entscheidend ist der Geltungsbereich, nicht das Logo.

Gute Antwort: Vorlage der Nachweise mit Geltungsbereich und Datum: Informationssicherheits-Zertifizierung nach ISO/IEC 27001, gegebenenfalls ein KI-Managementsystem nach ISO/IEC 42001, aktuelle Penetrationstest-Berichte, Orientierung an BSI-Kriterien.

Warnsignal: „Wir sind da gerade in der Zertifizierung.“ Seit wann, mit welchem Ziel, mit welchem Auditor? Oder das Zertifikat gehört dem Rechenzentrum, nicht dem Anbieter.

Frage 20: Wie läuft Ihr Prozess bei einem Sicherheitsvorfall, und in welcher Frist erfahren wir davon?

Warum fragen: Bei einem Vorfall laufen Meldefristen gegen das Unternehmen, nicht gegen den Dienstleister. Ohne vertragliche Informationsfrist erfährt der Kunde es zuletzt.

Gute Antwort: Ein dokumentierter Vorfallprozess mit Rollen, eine vertragliche Informationsfrist in Stunden, ein Übungsnachweis aus den letzten zwölf Monaten und ein Musterbericht.

Warnsignal: „Bisher hatten wir noch nie einen Vorfall.“ Das ist keine Prozessbeschreibung. Wer keinen Prozess zeigt, improvisiert im Ernstfall.

Block 4: AI Act und Compliance

Der vierte Block prüft, ob der Anbieter die KI-Verordnung als Arbeitsgrundlage kennt oder als Schlagwort benutzt. Alle Rechtsangaben in diesem Block sind Orientierung auf dem Stand Juli 2026, keine Rechtsberatung. Die verbindliche Einstufung gehört in die Rechtsprüfung des eigenen Hauses.

Frage 21: Welche Rolle nach der KI-Verordnung nehmen Sie in unserem Vorhaben ein, welche fällt auf uns, und wo steht das im Vertrag?

Warum fragen: KO-Frage. Die Verordnung verteilt Pflichten nach Rollen: Anbieter und Betreiber. Wer die eigene Rolle nicht benennen kann, kann auch die Pflichten nicht erfüllen, und die des Kunden nicht abgrenzen.

Gute Antwort: Eine klare Zuordnung je System mit Begründung, einschließlich der Fälle, in denen die Betreiberrolle kippen kann, etwa durch Nachtraining oder Zweckänderung. Die Zuordnung steht im Vertragsentwurf.

Warnsignal: „Der AI Act betrifft vor allem die großen Modellanbieter, nicht uns.“ Oder: „Das klären die Juristen später.“ Wer die Rollenfrage wegwinkt, hat die Verordnung nicht gelesen.

Frage 22: Wie stufen Sie unser geplantes System nach der KI-Verordnung ein, und bekommen wir diese Einstufung schriftlich mit Begründung?

Warum fragen: Die Risikoklasse bestimmt das gesamte Pflichtenprogramm. Eine Einstufung ohne schriftliche Begründung ist im Auditfall wertlos.

Gute Antwort: Eine nachvollziehbare Prüfkette: verbotene Praktik, Hochrisiko-Bereiche, Transparenzpflichten, minimales Risiko. Das Ergebnis kommt als Dokument mit Datum, Begründung und dem Hinweis auf die juristische Restprüfung.

Warnsignal: „Ihr Anwendungsfall ist unkritisch, da machen wir uns keine Sorgen.“ Beruhigung statt Einstufung. Kein Dokument, keine Prüfkette, keine Begründung.

Frage 23: Welche technische Dokumentation liefern Sie uns zu welchem Zeitpunkt, und deckt sie die Anforderungen nach Anhang IV ab?

Warum fragen: Als Betreiber eines Hochrisiko-Systems muss das Unternehmen die Anbieterdokumentation anfordern und vorhalten können. Ohne sie ist es gegenüber einer Aufsicht nicht auskunftsfähig.

Gute Antwort: Eine Musterdokumentation liegt vor und wird gezeigt: Systembeschreibung, Datenherkunft, Leistungsgrenzen, Risikobetrachtung, Änderungshistorie. Lieferzeitpunkt und Aktualisierungspflicht stehen im Vertrag.

Warnsignal: „Die Dokumentation erstellen wir am Projektende, wenn alles steht.“ Dokumentation als Abfallprodukt. Im Auditfall fehlt dann genau das, was zählt.

Frage 24: Wie erfüllt die Lösung die Transparenzpflichten nach Artikel 50, einschließlich der maschinenlesbaren Kennzeichnung erzeugter Inhalte?

Warum fragen: Die Transparenzpflichten greifen zum 2. August 2026 und sind von den aktuellen Fristverschiebungen nicht betroffen. Wer Chat-Assistenten oder erzeugte Inhalte einsetzt, braucht die Umsetzung jetzt.

Gute Antwort: Ein sichtbarer KI-Hinweis für Nutzer ist eingebaut. Für erzeugte Inhalte weist der Anbieter die maschinenlesbare Kennzeichnung nach, auch für die eingesetzten Fremdmodelle.

Warnsignal: „Da kommt noch eine Übergangsfrist, das hat Zeit.“ Für Artikel 50 stimmt das nicht. Die Antwort verwechselt die Transparenzpflichten mit den verschobenen Hochrisiko-Pflichten.

Frage 25: Welche Allzweckmodelle stecken in der Lösung, und wie weisen deren Anbieter ihre Pflichten aus der Verordnung nach?

Warum fragen: Die Pflichten für Anbieter von Allzweckmodellen gelten bereits seit August 2025. Der Dienstleister muss die Nachweiskette seiner Modellanbieter kennen, denn er baut darauf.

Gute Antwort: Eine Liste der eingesetzten Modelle mit Version, dazu die verfügbaren Nachweise der Modellanbieter: Transparenzunterlagen, Urheberrechts-Strategie, technische Dokumentation. Der Anbieter aktualisiert die Liste bei jedem Modellwechsel.

Warnsignal: „Welche Modelle wir einsetzen, wechselt ständig, das ist ein Implementierungsdetail.“ Für die Compliance-Kette ist genau das kein Detail.

Frage 26: Wie halten Sie uns über Rechtsänderungen auf dem Laufenden, und wer trägt die Kosten notwendiger Anpassungen?

Warum fragen: Die Fristenlage ist in Bewegung; der Änderungsrechtsakt zur KI-Verordnung war im Juli 2026 noch nicht im Amtsblatt. Ohne Regelung zahlt der Kunde jede Anpassung als Extraaufwand.

Gute Antwort: Ein benannter Prozess für Rechtsbeobachtung mit Informationspflicht an den Kunden. Im Vertrag steht, welche Anpassungen als Pflege enthalten sind und welche als gesonderter Auftrag laufen.

Warnsignal: „Wenn sich etwas ändert, melden Sie sich einfach bei uns.“ Die Beobachtungspflicht wird stillschweigend dem Kunden zugeschoben, die Anpassung wird zum Neugeschäft.

Block 5: Betrieb und Übergabe

Der fünfte Block prüft die Zeit nach dem Applaus. Ein KI-System ist kein Projekt mit Enddatum, sondern ein Betriebsgegenstand mit Wartungslast. Hier entscheidet sich, ob das System nach zwölf Monaten noch trägt.

Frage 27: Wer trägt nach dem Go-live die Betriebsverantwortung für das System, Sie oder wir, und wo ist das vertraglich geregelt?

Warum fragen: KO-Frage. Die häufigste Lücke im Mittelstand: Das Projekt endet, das Projektteam löst sich auf, und niemand betreibt das System. Ungeklärte Betriebsverantwortung ist der Anfang der stillen Erosion.

Gute Antwort: Eine eindeutige Zuordnung je Aufgabe: Störungsannahme, Modell-Updates, Qualitätsüberwachung, Nutzerbetreuung. Mit Reaktionszeiten, Vertretungsregel und der Nennung, welche Rollen der Kunde selbst besetzen muss.

Warnsignal: „Nach dem Go-live läuft das System stabil, da ist wenig zu tun.“ Oder: „Den Support regeln wir dann bei Bedarf.“ Betrieb als Fußnote.

Frage 28: Welche Verfügbarkeit sagen Sie vertraglich zu, und was folgt, wenn sie unterschritten wird?

Warum fragen: Eine Verfügbarkeitszusage ohne Folge ist eine Absichtserklärung. Die Frage prüft, ob der Anbieter für seine Zusagen wirtschaftlich einsteht.

Gute Antwort: Eine bezifferte Zusage mit Messverfahren, Berichtspflicht und gestaffelten Gutschriften bei Unterschreitung. Dazu die ehrliche Abgrenzung: Welche Bausteine liegen außerhalb des Einflusses des Anbieters.

Warnsignal: „Wir hatten noch nie nennenswerte Ausfälle.“ Vergangenheit statt Zusage. Auf die Frage nach der Gutschriftregel folgt der Verweis auf „branchenübliche Konditionen“.

Frage 29: Wer greift heute Nacht ein, wenn das System gefährliche Falschantworten ausgibt, und in welcher Frist?

Warum fragen: Falschantworten sind kein Ausfall im klassischen Sinn; das System läuft ja. Genau deshalb braucht es einen eigenen Eskalationspfad mit Abschaltbefugnis.

Gute Antwort: Ein definierter Störungsprozess auch für inhaltliche Fehler: Meldeweg, Eingriffsfrist, Abschalt- oder Drosselmöglichkeit, Vertretung. Der Anbieter kann einen realen Fall schildern, in dem der Pfad genutzt wurde.

Warnsignal: „Dafür gibt es ja den menschlichen Nutzer, der die Antworten prüft.“ Die Verantwortung wird an die Belegschaft delegiert, ein Eingriffspfad existiert nicht.

Frage 30: Wie testen Sie Modell-Updates und Regeländerungen, bevor sie bei uns live gehen, und wie sieht der Rückfallweg aus?

Warum fragen: Kommerzielle Modelle verändern ihr Verhalten binnen Monaten messbar. Ohne Testschleuse und geübten Rückfall wird jede Änderung zum unkontrollierten Experiment am produktiven System.

Gute Antwort: Jede Änderung läuft durch eine Freigabestrecke mit automatischem Qualitätstest gegen ein festes Prüfset. Scheitert der Test, wird nicht ausgeliefert. Der Rückfall zur letzten funktionierenden Version ist geübt und dauert Minuten.

Warnsignal: „Updates spielen wir zeitnah ein, damit Sie immer das neueste Modell haben.“ Aktualität als Wert an sich, ohne Test, ohne Prüfset, ohne Rückfallweg.

Frage 31: Mit welchen Kennzahlen messen Sie die Antwortqualität im laufenden Betrieb, und sehen wir diese Werte regelmäßig?

Warum fragen: Ohne Messung ist Qualität ein Stimmungsbild. Die Frage prüft, ob der Anbieter Qualität als Betriebskennzahl führt oder als Marketingaussage.

Gute Antwort: Eine laufende Stichprobe mit definiertem Bewertungsraster, Zielwerten und Alarmschwellen. Der Kunde erhält die Werte in einem festen Bericht und sieht auch die Verschlechterungen.

Warnsignal: „Die Nutzerzufriedenheit ist sehr hoch.“ Gemessen woran? Wenn als Beleg nur Daumen-hoch-Klicks kommen, gibt es keine Qualitätsmessung.

Frage 32: Was genau umfasst die Übergabe an unser Team. Welche Dokumente, welche Termine, welche Abnahmekriterien?

Warum fragen: Eine Übergabe nach Auflösung des Projektteams ist keine Übergabe, sondern eine Suche nach Hinterlassenschaften. Die Frage macht den Umfang vor Vertragsschluss verbindlich.

Gute Antwort: Eine Übergabe-Checkliste als Vertragsbestandteil: Architekturentscheidungen, bekannte Schwächen, Prüfset, Betriebsroutinen, Zugänge. Die Übergabe beginnt Monate vor dem Go-live und ist Abnahmebedingung.

Warnsignal: „Sie bekommen selbstverständlich eine vollständige Dokumentation.“ Auf die Frage nach Gliederung und Abnahmekriterium bleibt es bei „vollständig“.

Frage 33: Welchen laufenden Aufwand müssen wir intern einplanen, in Stellenanteilen, nicht in Schlagworten?

Warum fragen: Der Dauerbetrieb braucht interne Kapazität für Wissenspflege, Qualitätskontrolle und Nutzerbetreuung. Anbieter, die hier Null versprechen, verschieben die Last nur ins Unsichtbare.

Gute Antwort: Eine ehrliche Schätzung je Rolle in Stellenanteilen, mit Erfahrungswerten aus vergleichbaren Installationen. Wer hier konkrete Bruchteile nennt, hat den Betrieb wirklich gesehen.

Warnsignal: „Das System wartet sich praktisch von selbst.“ Kein produktives KI-System wartet sich selbst. Die Aussage disqualifiziert die Betriebserfahrung des Anbieters.

Block 6: Wissenstransfer und Team

Der sechste Block prüft, ob das Wissen am Ende im eigenen Haus liegt. Ein Dienstleister, der Abhängigkeit als Geschäftsmodell betreibt, wird Wissenstransfer ankündigen und nicht liefern. Der Unterschied zeigt sich in Stunden, Formaten und Namen.

Frage 34: Woran machen Sie fest, dass unser Team das System nach zwölf Monaten ohne Sie weiterentwickeln kann?

Warum fragen: Wissenstransfer ist ein Ergebnis, kein Versprechen. Die Frage zwingt den Anbieter, das Ziel überprüfbar zu formulieren.

Gute Antwort: Ein messbares Transferziel, etwa: Das Kundenteam führt Regeländerungen und Prüfset-Erweiterungen selbst durch, der Anbieter prüft nur noch nach. Mit Zwischenständen und einem Abnahmetest.

Warnsignal: „Wissenstransfer ist bei uns gelebte Praxis.“ Praxis ohne Ziel, Termin und Nachweis. Auf die Frage nach dem Abnahmekriterium kommt Kultur statt Kriterium.

Frage 35: Welche Schulungen für welche Rollen sind im Angebot enthalten, mit wie vielen Stunden, für wie viele Personen?

Warum fragen: „Schulung inklusive“ kann eine Stunde Folienvortrag bedeuten. Die Frage macht den Umfang vergleichbar zwischen Anbietern.

Gute Antwort: Ein Schulungsplan je Rolle: Anwender, Wissenspfleger, technischer Betrieb. Mit Stundenzahl, Format, Übungsanteil und Unterlagen, die im Haus bleiben.

Warnsignal: „Das System ist so intuitiv, da braucht es kaum Schulung.“ Die Aussage mag für Anwender stimmen; für Wissenspflege und Betrieb stimmt sie nie.

Frage 36: In welchem Format erhalten wir Architekturentscheidungen, bekannte Schwächen und offene Punkte dokumentiert?

Warum fragen: Das wertvollste Projektwissen sind die Entscheidungen und die bekannten Schwächen. Genau dieses Wissen steht in keinem Handbuch, wenn niemand es einfordert.

Gute Antwort: Entscheidungsprotokolle mit Begründung und Alternativen, eine gepflegte Liste bekannter Schwächen mit Umgehungslösungen, beides in einem Format, das der Kunde selbst weiterpflegen kann.

Warnsignal: „Das steht alles im Code beziehungsweise in den Tickets.“ Wissen, das nur in Tickets lebt, verlässt das Haus mit dem letzten Berater.

Frage 37: Was passiert, wenn Ihre Schlüsselperson das Projekt oder Ihr Unternehmen verlässt?

Warum fragen: KI-Dienstleister sind personell dünn besetzt; oft hängt das Projekt an ein bis zwei Köpfen. Die Frage prüft, ob der Anbieter dieses Risiko selbst managt.

Gute Antwort: Eine benannte Vertretung, die im Projekt mitarbeitet und nicht nur auf dem Papier steht. Dokumentationsstand, der eine Übernahme in Tagen erlaubt. Eine vertragliche Regel für den Wechselfall.

Warnsignal: „Unsere Leute bleiben uns treu.“ Hoffnung als Risikovorsorge. Auf die Frage, wer konkret verträte, fällt kein Name.

Frage 38: Ab wann arbeiten unsere Mitarbeiter aktiv im Projekt mit, statt nur Ergebnisse abzunehmen?

Warum fragen: Wissen entsteht durch Mitarbeit, nicht durch Zuschauen. Ein Anbieter, der den Kunden erst am Ende einbindet, optimiert auf Folgeaufträge.

Gute Antwort: Gemischte Teams ab der ersten Phase, mit benannten Aufgaben für Kundenmitarbeiter und wachsendem Anteil über die Laufzeit. Der Anbieter fordert diese Kapazität ausdrücklich ein.

Warnsignal: „Wir halten Ihnen den Rücken frei, Ihr Team soll sich nicht belasten.“ Klingt wie Service, ist aber Abschottung. Am Ende kennt niemand im Haus das System.

Block 7: Vertrag und Exit

Der siebte Block klärt das Ende, bevor der Anfang unterschrieben wird. Die Fragen liefern Prüfpunkte, keine Vertragsklauseln. Die vertragliche Umsetzung gehört in die Hand der eigenen Rechtsfunktion; dieser Katalog ersetzt keine Rechtsberatung.

Frage 39: In welchem Format und in welcher Frist erhalten wir bei Vertragsende alle Daten, Indizes, Konfigurationen und Protokolle?

Warum fragen: KO-Frage. Der Exit entscheidet, ob der Anbieter ein Dienstleister ist oder ein Pfandleiher. Was bei Vertragsende nicht herausgegeben wird, war nie das Eigentum des Kunden.

Gute Antwort: Eine vollständige Exit-Regelung im Vertrag: Datenformate mit offener Spezifikation, Fristen in Wochen, Mitwirkungspflichten, Löschbestätigung. Der Anbieter hat einen Exit schon durchgeführt und beschreibt ihn.

Warnsignal: „Dazu kommt es doch gar nicht, wir planen langfristig mit Ihnen.“ Oder die Herausgabe gilt nur für Rohdaten, während Indizes und Konfigurationen als Betriebsgeheimnis einbehalten werden.

Frage 40: Welche Bestandteile der Lösung gehören nach Projektende uns, und welche bleiben Ihr Eigentum?

Warum fragen: Ohne klare Eigentumszuordnung wird jede spätere Änderung zur Lizenzverhandlung. Besonders kritisch sind Prompts, Regeln, Prüfsets und angepasste Komponenten.

Gute Antwort: Eine Zuordnungstabelle im Vertrag: was Kundeneigentum wird, was lizenziert bleibt, was quelloffen ist. Nutzungsrechte am Kundeneigentum sind zeitlich unbegrenzt und übertragbar.

Warnsignal: „Die Lösung basiert auf unserer Plattform, das lässt sich nicht trennen.“ Wenn sich nichts trennen lässt, gehört dem Kunden am Ende nichts.

Frage 41: Kann ein anderer Dienstleister das System nach einem Exit weiterbetreiben und weiterentwickeln?

Warum fragen: Die Frage prüft die praktische Übertragbarkeit, nicht die juristische. Ein theoretisches Herausgaberecht nützt nichts, wenn kein Dritter mit dem Material arbeiten kann.

Gute Antwort: Ein klares Ja mit Begründung: dokumentierte Standardkomponenten, offene Schnittstellen, keine proprietären Zwischenschichten ohne Ersatz. Idealerweise ein Referenzfall, in dem genau das passiert ist.

Warnsignal: „Theoretisch ja, aber praktisch kennt sich niemand so gut aus wie wir.“ Die Abhängigkeit ist eingebaut und wird im Gespräch sogar als Verkaufsargument geführt.

Frage 42: Welche Mindestlaufzeiten und Kündigungsfristen sehen Sie vor, und wie begründen Sie deren Länge?

Warum fragen: Lange Bindung ist bei hohen Anfangsinvestitionen erklärbar, aber sie muss begründet sein. Die Frage trennt kalkulierte Amortisation von reiner Kundenbindung.

Gute Antwort: Eine nachvollziehbare Rechnung: welche Anfangsaufwände über welche Laufzeit verteilt sind, und eine Ablösesumme statt starrer Bindung. Kündigungsfristen bleiben im Rahmen von drei bis sechs Monaten.

Warnsignal: „Drei Jahre Mindestlaufzeit sind in der Branche üblich.“ Üblichkeit als einzige Begründung. Auf die Frage nach der Ablöseoption folgt Ausweichen.

Frage 43: Welche Kosten entstehen beim Exit, für Datenexport, Migrationsunterstützung und Deaktivierung?

Warum fragen: Versteckte Exit-Kosten sind die zweite Verteidigungslinie eines Anbieters, der Kunden halten will. Sie gehören vor Vertragsschluss auf den Tisch, nicht in die Schlussrechnung.

Gute Antwort: Eine Preisliste für den Exit-Fall im Vertrag: Export zum Pauschal- oder Aufwandspreis mit Obergrenze, definierte Mitwirkung bei der Migration, kostenfreie Löschbestätigung.

Warnsignal: „Das hängt vom Umfang ab, das kalkulieren wir dann.“ Ein unbezifferter Exit ist ein teurer Exit. Die Unschärfe ist hier kein Versehen.

Frage 44: Wie ist die Haftung geregelt, wenn das System fehlerhafte Ergebnisse liefert und daraus ein Schaden entsteht?

Warum fragen: KI-Systeme liefern statistische Ergebnisse, keine garantierten. Umso wichtiger ist die klare Zuordnung: Wofür steht der Anbieter ein, wofür der Kunde, und was fangen Prozesse ab.

Gute Antwort: Eine differenzierte Regelung: Haftung für Sorgfalts- und Prozessfehler des Anbieters, definierte Haftungsgrenzen, dazu die technische Vorsorge wie Prüfpfade und menschliche Freigabe an kritischen Stellen.

Warnsignal: „Für KI-Ergebnisse kann prinzipiell niemand haften, das ist Stand der Technik.“ Der Satz verwechselt Modellunsicherheit mit Prozessverantwortung. Sorgfaltspflichten bestehen trotzdem.

Block 8: Preis und Abrechnung

Der achte Block macht die Kostenstruktur vergleichbar. KI-Projekte scheitern selten am Tagessatz und oft an den Kosten, die im Angebot nicht standen: Verbrauch, Betrieb im zweiten Jahr, Anpassungen.

Frage 45: Woraus setzt sich der Gesamtpreis zusammen (Projektaufwand, Lizenzen, Verbrauchskosten) und welche Anteile sind variabel?

Warum fragen: Ein attraktiver Projektpreis kann variable Kosten verdecken, die mit der Nutzung wachsen. Ohne Zerlegung ist kein Angebotsvergleich möglich.

Gute Antwort: Eine Kostenzerlegung nach Blöcken mit Kennzeichnung fix oder variabel, dazu die Treiber der variablen Anteile: Anfragen, Datenvolumen, Nutzerzahl. Mit einer Beispielrechnung für den konkreten Fall.

Warnsignal: „Sie zahlen einen fairen Komplettpreis, da ist alles drin.“ Auf die Frage nach den Verbrauchstreibern wird der Komplettpreis plötzlich unvollständig.

Frage 46: Wie entwickeln sich die Verbrauchskosten bei verzehnfachter Nutzung, und wer trägt Preiserhöhungen der Modellanbieter?

Warum fragen: Verbrauchskosten skalieren mit dem Erfolg des Systems. Und die Preise der Modellanbieter sind Marktpreise, die der Dienstleister nicht kontrolliert.

Gute Antwort: Eine Kostenkurve je Nutzungsstufe aus realen Betriebsdaten, dazu eine vertragliche Regel für Anbieterpreiserhöhungen: Weitergabe mit Nachweis, Deckelung oder Wechseloption auf ein günstigeres Modell.

Warnsignal: „Die Modellkosten fallen doch ständig, das gleicht sich aus.“ Eine Markterwartung ersetzt keine Vertragsregel. Steigen die Kosten, zahlt der Kunde.

Frage 47: Was kostet der laufende Betrieb im zweiten Jahr, alle Posten eingerechnet, auch Modell-Updates und Qualitätssicherung?

Warum fragen: Das zweite Jahr ist der ehrliche Preis. Dort stehen Pflege, Updates, Monitoring und Support, die im Projektangebot oft fehlen.

Gute Antwort: Eine Jahresbetriebsrechnung mit allen Posten: Hosting, Modellverbrauch, Pflege, Update-Tests, Qualitätsstichprobe, Support. Aus Erfahrungswerten vergleichbarer Systeme, nicht als Platzhalter.

Warnsignal: „Das hängt ganz von Ihren Wünschen ab.“ Der Anbieter kennt seine eigenen Betriebskosten nicht oder nennt sie bewusst nicht. Beides ist ein Problem.

Frage 48: Welche Leistungen sind ausdrücklich nicht im Preis enthalten?

Warum fragen: Die Negativliste ist aufschlussreicher als die Leistungsbeschreibung. Nachträge entstehen genau dort, wo niemand vorher hingesehen hat.

Gute Antwort: Eine ehrliche Ausschlussliste: etwa Anpassungen nach Rechtsänderungen, neue Anwendungsfälle, Datenbereinigung im Quellsystem, zusätzliche Schulungswellen. Je konkreter die Liste, desto seriöser die Kalkulation.

Warnsignal: „Bei uns gibt es keine versteckten Kosten.“ Wer keine Ausschlüsse nennen kann, hat die Grenzen des Angebots selbst nicht durchdacht.

Frage 49: Wie weisen Sie abgerechnete Aufwände nach, und in welcher Detailtiefe sehen wir die Abrechnung?

Warum fragen: Bei Abrechnung nach Aufwand ist der Nachweis die einzige Kontrollmöglichkeit. Ohne Detailtiefe wird jede Monatsrechnung zur Vertrauensfrage.

Gute Antwort: Tätigkeitsnachweise je Person und Tag mit Aufgabenbezug, ein monatlicher Bericht gegen das Restbudget und ein Frühwarnmechanismus, bevor Budgetgrenzen erreicht werden.

Warnsignal: „Sie bekommen eine monatliche Sammelrechnung, das hält den Verwaltungsaufwand klein.“ Klein ist vor allem die Kontrollmöglichkeit des Kunden.

Frage 50: An welchen messbaren Ergebnissen sind Sie bereit, einen Teil Ihrer Vergütung zu koppeln?

Warum fragen: Die Frage testet, ob der Anbieter an seine eigenen Wirkungsversprechen glaubt. Wer Ergebnisse verspricht, aber jede Kopplung ablehnt, verkauft Hoffnung.

Gute Antwort: Bereitschaft zu einer Teilkopplung an vorab definierte, gemeinsam messbare Kennzahlen, mit Baseline und Messverfahren. Auch ein begründetes Nein mit Alternativangebot, etwa Abnahmekriterien je Phase, ist eine ernsthafte Antwort.

Warnsignal: „Der Erfolg hängt von zu vielen Faktoren bei Ihnen ab.“ Derselbe Anbieter, der im Vertrieb konkrete Effizienzgewinne versprach, kann plötzlich nichts mehr messen.

Bewertungsbogen

Der Bewertungsbogen macht aus Eindrücken ein Ergebnis. Jede Frage wird direkt nach dem Gespräch bewertet, solange die Antworten frisch sind. Bewertet wird die Antwort, nicht der Auftritt.

Punkteschema je Frage:

Punkte Bedeutung
0 Warnsignal: Ausweichantwort, Pauschalzusage oder Antwort verweigert
1 Teilweise: nachvollziehbare Antwort, aber ohne Beleg, Zahl oder Dokument
2 Gute Antwort: konkret, mit vorzeigbarem Artefakt, Zahl oder benanntem Nachweis

Auswertungstabelle zum Ankreuzen:

Block Fragen Maximale Punkte Erreichte Punkte
1 Referenzen und Vorgehen 1 bis 6 12 ____
2 Architektur und Hosting 7 bis 13 14 ____
3 Daten und Sicherheit 14 bis 20 14 ____
4 AI Act und Compliance 21 bis 26 12 ____
5 Betrieb und Übergabe 27 bis 33 14 ____
6 Wissenstransfer und Team 34 bis 38 10 ____
7 Vertrag und Exit 39 bis 44 12 ____
8 Preis und Abrechnung 45 bis 50 12 ____
Gesamt 1 bis 50 100 ____

Schwellen und Empfehlung:

Ergebnis Empfehlung
80 bis 100 Punkte Fortsetzen. Offene Einzelpunkte als schriftliche Bringschuld vor Vertragsschluss nachfordern.
60 bis 79 Punkte Nur mit Auflagen fortsetzen. Jede 0- und 1-Bewertung wird schriftlich nachgefordert; ohne Beleg keine Vor-Vertragsphase.
Unter 60 Punkte Nicht fortsetzen. Die Lücken sind strukturell, nicht rhetorisch. Ein zweites Gespräch ändert daran erfahrungsgemäß wenig.

KO-Regel (überstimmt jeden Punktwert): Die Fragen 2, 7, 8, 14, 17, 21, 27 und 39 sind KO-Fragen. Erhält auch nur eine davon 0 Punkte, gilt die Empfehlung „nicht fortsetzen“ unabhängig vom Gesamtergebnis. Ausnahme: Die Geschäftsführung entscheidet ausdrücklich, den Punkt zu eskalieren, und der Anbieter räumt ihn schriftlich und fristgebunden aus. Ein zweites Warnsignal auf derselben KO-Frage beendet den Auswahlprozess endgültig.

Zwei Hinweise zur Anwendung. Erstens: Bei mehreren Anbietern denselben Bogen verwenden und von denselben Personen ausfüllen lassen; sonst vergleicht man Bewerter statt Anbieter. Zweitens: Das Ergebnis ist eine Entscheidungshilfe für den Auswahlprozess, kein Ersatz für technische Prüfung und Rechtsprüfung vor Vertragsschluss.

Quellen und Bezugsrahmen

Alle Rechtsangaben in diesem Katalog sind redaktionell aufbereitete Orientierung auf dem Stand Juli 2026, keine Rechtsberatung. Die Fristenlage der KI-Verordnung war bei Redaktionsschluss in Bewegung; der Änderungsrechtsakt (Digital Omnibus on AI) war angenommen, aber noch nicht im Amtsblatt der EU veröffentlicht. Vor verbindlichen Terminzusagen ist der aktuelle Stand zu prüfen.

  1. Verordnung (EU) 2024/1689 über künstliche Intelligenz (KI-Verordnung / EU AI Act). Europäisches Parlament und Rat der Europäischen Union, Juni 2024. Amtsblatt der EU, 12. Juli 2024.
  2. Europäische Kommission: Leitlinien zu den Transparenzpflichten nach Artikel 50 der KI-Verordnung, C(2026) 5054 final, 20. Juli 2026.
  3. OWASP Foundation: OWASP Top 10 for LLM Applications 2025. OWASP GenAI Security Project, 2025. https://genai.owasp.org/llm-top-10/
  4. ISO/IEC 42001:2023: Information technology — Artificial intelligence — Management system. Internationale Organisation für Normung, Dezember 2023.
  5. ISO/IEC 27001:2022: Informationssicherheit, Cybersicherheit und Datenschutz — Informationssicherheitsmanagementsysteme — Anforderungen. Internationale Organisation für Normung, 2022.
  6. Bundesamt für Sicherheit in der Informationstechnik (BSI): AIC4, AI Cloud Service Compliance Criteria Catalogue. BSI, 2021.
  7. Bundesamt für Sicherheit in der Informationstechnik (BSI): Generative KI-Modelle, Chancen und Risiken für Industrie und Behörden. BSI, 2024.
  8. KIONIER-Arbeitshilfe A: Produktiv-Readiness-Check, 37 Kriterien, Referenzarchitektur für den EU-Betrieb, Protokoll-Mindestschema. KIONIER, Juli 2026.
  9. KIONIER-Arbeitshilfe B: EU-AI-Act-Selbstaudit, Rollenklärung, Anhang-IV-Raster, Fristen-Übersicht. KIONIER, Juli 2026.
  10. KIONIER-Guide 03: Vom Pilot zur Produktion, Betriebslasten, Betriebsrollen, Übergabe-Checkliste. KIONIER, Juli 2026.
  11. KIONIER-Guide 04: Die KI-Organisation, Rollenmodell und Wissensaufbau im eigenen Haus. KIONIER, Juli 2026.

Das Entscheider-Briefing

Ein Briefing pro Woche: Entscheidungsfragen, eingeordnete Zahlen und Fristen. Ihre Adresse geben wir nicht weiter.

Sie erhalten zuerst eine E-Mail mit einem Bestätigungslink. Erst nach dem Klick nehmen wir Sie auf. Abmeldung mit einem Klick in jeder Ausgabe.

Weiterführend im Themenfeld