6 Min. Lesezeit

KI Agentur oder KI-Beratung? Wie der Mittelstand richtig startet

Braucht Ihr Unternehmen zuerst eine KI-Beratung oder direkt eine KI-Agentur? Ein praktischer Entscheidungsweg nach Reifegrad des Anwendungsfalls, Datenlage, DSGVO, EU AI Act und Betriebsrat.

Auch verfügbar aufEnglish

Ob Sie zuerst eine KI Agentur oder eine KI-Beratung brauchen, hängt davon ab, was fehlt. Beratung lohnt sich, wenn Anwendungsfall, Datenlage oder Fragen zu DSGVO und Betriebsrat noch offen sind. Eine Agentur oder ein Engineering-Studio passt, wenn ein klar definierter Prozess gebaut, integriert und im Betrieb gehalten werden soll. Die meisten Mittelständler brauchen erst eine kurze Beratungsphase, dann die Umsetzung.

Dieser Leitfaden richtet sich an Geschäftsführer, IT-Leiter und Verantwortliche aus Operations in mittelständischen Unternehmen in Deutschland, Österreich und der Schweiz. Er beruht darauf, wie wir unsere eigenen Projekte strukturieren, und auf Beobachtungen aus dem Code des ImadDhin-Portals. Er beschreibt keine Kundenergebnisse und ist keine Rechtsberatung.

Warum die Entscheidung so unübersichtlich wirkt

Der deutsche Markt verwendet beide Begriffe sehr frei. Eine KI-Beratung kann eine Strategieberatung sein, die eine Roadmap erstellt, ein IT-Dienstleister mit Workshops und Anbieterauswahl oder ein unabhängiger Experte, der gezielte Fragen beantwortet. Eine KI-Agentur kann eine Marketingagentur sein, die Chatbots und Content-Automatisierungen baut, ein Softwarehaus, das KI in sein Angebot aufgenommen hat, oder ein Engineering-Studio, das produktive Systeme entwickelt und betreibt.

Die Begriffe überschneiden sich, und viele Anbieter bieten beides an. Die nützliche Unterscheidung liegt deshalb nicht im Namen auf der Website, sondern im Ergebnis. Beratung liefert Entscheidungen: welcher Anwendungsfall, welche Daten, welche Risiken, welches Budget. Engineering liefert funktionierende Software: angebunden an Ihr ERP oder CRM, getestet, überwacht und mit Dokumentation übergeben.

Der Mittelstand bringt zusätzliche Komplexität mit. Die relevanten Daten liegen in Systemen wie SAP, DATEV, Branchensoftware oder gewachsenen Eigenentwicklungen. Der Betriebsrat hat Mitspracherechte, sobald ein System geeignet ist, Verhalten oder Leistung von Beschäftigten zu überwachen. Datenschutzbeauftragte wollen Auftragsverarbeitungsverträge und Serverstandorte sehen. Ein Anbieter, der zu diesen Themen nichts sagen kann, ist für den Mittelstand nicht bereit.

Typische Fehler in Unternehmen

  • Ein Strategiepapier mit langer Liste von Anwendungsfällen kaufen, aber ohne Priorisierung, Verantwortliche und Budget.
  • Eine Chatbot-Demo beauftragen, die in der Geschäftsführungssitzung beeindruckt, aber an kein echtes System angebunden ist.
  • Mit der Umsetzung beginnen, bevor jemand geprüft hat, ob die benötigten Daten zugänglich, sauber und rechtlich nutzbar sind.
  • Betriebsrat und Datenschutzbeauftragte erst am Ende einbeziehen statt am Anfang.
  • Dem Anbieter Cloud-Konten, Modellzugänge oder das Code-Repository überlassen, was einen späteren Wechsel teuer macht.
  • Erfolg an der Zahl der Pilotprojekte messen statt an einem Prozess, der jeden Tag zuverlässig läuft.

Ein praktischer Ansatz: nach Reifegrad entscheiden, nicht nach Etikett

Stellen Sie sich drei Fragen. Die Antworten zeigen, welche Art von Partner Sie zuerst brauchen.

Ist der Anwendungsfall konkret?

Ein konkreter Anwendungsfall benennt den Prozess, die Nutzer, die Eingabe, das erwartete Ergebnis und woran Sie erkennen, dass es funktioniert. Eingangsrechnungen von Lieferanten mit Bestellungen abgleichen ist konkret. KI im Einkauf einsetzen ist es nicht. Wenn Sie den Anwendungsfall nicht in wenigen Sätzen beschreiben können, beginnen Sie mit Beratung oder einer kurzen Reifegradanalyse.

Beispiel: Ein Maschinenbauer in Baden-Württemberg möchte die Bearbeitung von Serviceanfragen beschleunigen. Konkret wird das erst, wenn feststeht, welche Anfragen gemeint sind, aus welchem Postfach oder Portal sie kommen, welche Informationen der Techniker braucht und wer den Vorschlag der KI freigibt.

Sind die Daten erreichbar und nutzbar?

Lassen sich die benötigten Daten über eine Schnittstelle, einen Export oder eine Datenbankverbindung abrufen? Sind sie einigermaßen sauber? Gibt es eine Rechtsgrundlage, sie für diesen Zweck zu verarbeiten, und kann die Verarbeitung bei Bedarf innerhalb der EU stattfinden? Ist eine dieser Antworten unklar, brauchen Sie eine Analyse vor der Umsetzung.

Ist die Verantwortung geklärt?

Jemand im Fachbereich muss den Prozess verantworten, Ergebnisse abnehmen und entscheiden, wann das System gut genug ist. Wenn niemand Zeit oder Befugnis dafür hat, kann kein Anbieter das Problem lösen.

Lauten alle drei Antworten ja, sind Sie bereit für einen Umsetzungspartner. Ist eine oder mehrere Antworten nein, investieren Sie einige Wochen in fokussierte Beratung. Bewährt hat sich eine Discovery-Phase mit festem Umfang, die mit einer schriftlichen Entscheidung endet, gefolgt von einer Umsetzungsphase mit klaren Meilensteinen. Unsere Checkliste zur KI-Reifegradanalyse zeigt, was diese erste Phase abdecken sollte.

Regulierung im Überblick: DSGVO, BDSG und EU AI Act

Dieser Abschnitt dient der Orientierung und ersetzt keine Rechtsberatung. Beziehen Sie Ihre Datenschutzbeauftragten und, wo nötig, Rechtsberatung und Betriebsrat ein.

Die DSGVO gilt für jedes KI-System, das personenbezogene Daten verarbeitet. Sie brauchen eine Rechtsgrundlage, Transparenz, Datenminimierung, angemessene Sicherheit und einen Auftragsverarbeitungsvertrag mit jedem Dienstleister, der Daten in Ihrem Auftrag verarbeitet, auch mit Modellanbietern. Das Bundesdatenschutzgesetz ergänzt nationale Regeln, und Beschäftigtendaten sind besonders sensibel. Wo ein System Verhalten oder Leistung von Mitarbeitenden überwachen kann, greifen in der Regel die Mitbestimmungsrechte des Betriebsrats.

Der EU AI Act, auf Deutsch auch KI-Verordnung genannt, verfolgt einen risikobasierten Ansatz. Einige Praktiken sind verboten, bestimmte Hochrisiko-Anwendungen, etwa in Teilen des Personalwesens oder bei Kreditentscheidungen, unterliegen strengen Pflichten, und Systeme wie Chatbots haben Transparenzpflichten, damit Menschen wissen, dass sie mit KI interagieren. Die Pflichten gelten schrittweise. Die meisten internen Produktivitäts- und Dokumentenanwendungen fallen nicht in die Hochrisiko-Kategorie, aber Sie sollten jeden Anwendungsfall ausdrücklich einordnen und die Begründung dokumentieren. Mehr dazu in unserem Beitrag zur EU-AI-Act-Compliance für KI-Agenten.

Worauf es in der Umsetzung ankommt

Wenn Sie in die Umsetzung gehen, bestehen Sie auf einigen Grundsätzen. Code, Cloud-Konten und Konten bei Modellanbietern gehören Ihrem Unternehmen. Zugangsdaten und Schlüssel bleiben auf dem Server, niemals im Browser oder in einem geteilten Dokument. Jede automatisierte Aktion, die Daten in Ihren Systemen verändert, wird protokolliert. Für Aktionen mit finanziellen oder rechtlichen Folgen ist eine menschliche Freigabe Pflicht, bis das System sich Vertrauen erarbeitet hat.

Planen Sie den Integrationsaufwand realistisch. Die Anbindung an ein ERP- oder Dokumentenmanagementsystem dauert oft länger als der eigentliche KI-Teil. Verlangen Sie einen Testdatensatz aus echten, bei Bedarf anonymisierten Beispielen, und vereinbaren Sie vor dem Start, wie Qualität gemessen wird.

Wählen Sie das Hosting bewusst. Alle großen Cloud- und Modellanbieter bieten EU-Regionen an, und manche Unternehmen bevorzugen für bestimmte Daten deutsche Rechenzentren oder einen Betrieb im eigenen Haus. Jede Variante hat Vor- und Nachteile bei Kosten und verfügbaren Modellfähigkeiten.

Beispiel: Eine Steuerkanzlei möchte eingehende Mandantenunterlagen automatisch vorsortieren. Hier sind Mandantengeheimnis, Speicherort und Zugriffsrechte wichtiger als die Wahl des Modells, und eine menschliche Prüfung jeder Zuordnung ist zu Beginn selbstverständlich.

Abwägungen

Beratung zuerst senkt das Risiko, das Falsche zu bauen, aber eine lange Strategiephase ohne Lieferung kostet Schwung und Budget. Eine Agentur oder ein Studio zuerst liefert schnell etwas Greifbares, optimiert aber womöglich einen Prozess, der eigentlich neu gedacht oder gestrichen werden sollte.

Große Beratungshäuser bringen Breite und Glaubwürdigkeit auf Vorstandsebene mit, zu hohen Tagessätzen und oft mit zugekaufter Entwicklung. Kleine spezialisierte Studios bringen erfahrene Entwickler mit, die den Code selbst schreiben, haben aber weniger Kapazität für sehr große Programme. Marketingorientierte Agenturen sind schnell bei Content- und Chatbot-Projekten, haben aber nicht immer die Tiefe bei Integration, Sicherheit und Betrieb.

Ein Anbieter, der beides abdeckt, kann Übergabeverluste vermeiden, vorausgesetzt, die Beratungsphase ist ehrlich genug, einen kleineren Umfang oder gar keine Entwicklung zu empfehlen, wenn das die richtige Antwort ist.

Erfahrungen aus der Arbeit von ImadDhin

Die folgenden Punkte sind Beobachtungen aus der Struktur unserer eigenen Arbeit und aus dem Code des ImadDhin-Portals, keine Kundenergebnisse.

Wir trennen einen kurzen Reifegrad-Schritt von der Umsetzung. Der AI Readiness Scan im Portal existiert, weil viele Gespräche mit einem Anwendungsfall beginnen, der noch nicht konkret genug für eine Schätzung ist. Aus einem vagen Ziel einen benannten Prozess, eine Datenquelle und einen Verantwortlichen zu machen, ist oft das wertvollste Ergebnis des ersten Gesprächs.

Im Code des Portals speichern Anfrageformulare zuerst den eigentlichen Datensatz und behandeln Integrationen wie E-Mail und CRM als optionale Folgeschritte mit eigener Fehlerbehandlung. Server-Zugangsdaten werden aus einem serverseitigen Secret-Speicher gelesen und nie an den Browser ausgeliefert. Das sind kleine Entscheidungen, aber genau die Art technischer Sorgfalt, die eine mittelständische IT-Abteilung von jedem KI-Umsetzungspartner erwarten sollte.

Häufige Fehler, auf die Sie prüfen sollten

  • Kann der Anbieter erklären, welche personenbezogenen Daten das System verarbeitet, wo und auf Basis welches Vertrags?
  • Gibt es eine schriftliche Einordnung des Anwendungsfalls nach dem EU AI Act?
  • Umfasst das Angebot die Anbindung an Ihre echten Systeme und nicht nur eine eigenständige Demo?
  • Wem gehören am Ende Code, Konten und Dokumentation?
  • Wie wird Qualität gemessen, und was passiert, wenn das System falsch liegt?
  • Wurde der Betriebsrat informiert, wo Beschäftigtendaten oder Überwachung betroffen sein könnten?

Wann eine einfachere Lösung besser ist

Viele Unternehmen brauchen für den ersten Schritt weder eine Beratung noch eine Agentur. Einen etablierten KI-Assistenten mit Unternehmensvertrag und Auftragsverarbeitung zu lizenzieren, Mitarbeitende gut darin zu schulen und eine kurze interne Nutzungsrichtlinie zu schreiben, kann innerhalb weniger Wochen Nutzen bringen. Standardsoftware mit eingebauten KI-Funktionen löst manches Dokumenten- oder Kundenservice-Problem ganz ohne Individualentwicklung.

Holen Sie eine Beratung, wenn Entscheidungen unklar und die Einsätze hoch sind. Holen Sie einen Umsetzungspartner, wenn ein konkreter Prozess eine individuelle Integration und einen dauerhaften Betrieb rechtfertigt.

Nächster Schritt

Wenn Sie zwischen Beratung und Umsetzungspartner abwägen, sehen Sie sich unseren Ansatz für KI-Automatisierungsberatung und den Aufbau unserer Zusammenarbeit an, oder besprechen Sie Ihren Anwendungsfall in einem 30-minütigen Gespräch.

Häufige Fragen

Was ist der Unterschied zwischen einer KI-Agentur und einer KI-Beratung?

Eine Beratung liefert vor allem Entscheidungen: Anwendungsfall, Daten, Risiken und Budget. Eine Agentur oder ein Engineering-Studio liefert vor allem funktionierende, in Ihre Systeme integrierte Software. Viele Anbieter machen beides, deshalb sollten Sie nach Ergebnissen urteilen, nicht nach dem Etikett.

Wie lange sollte eine KI-Beratungsphase im Mittelstand dauern?

Eine fokussierte Discovery- oder Reifegradphase dauert oft einige Wochen und sollte mit einer schriftlichen Entscheidung zu einem priorisierten Anwendungsfall, seinen Daten, Risiken und einer Schätzung enden. Monatelange Strategiearbeit ohne Umsetzungsentscheidung ist meist ein Warnsignal.

Muss der Betriebsrat bei KI-Projekten beteiligt werden?

Häufig ja, wenn ein System geeignet ist, Verhalten oder Leistung von Beschäftigten zu überwachen. Eine frühe Einbindung vermeidet spätere Verzögerungen. Personalabteilung und Rechtsberatung können klären, was für Ihren konkreten Fall gilt.

Macht der EU AI Act die meisten KI-Projekte zu Hochrisiko-Systemen?

Nein. Die meisten internen Produktivitäts- und Dokumentenanwendungen sind kein Hochrisiko, bestimmte Einsätze etwa im Personalwesen oder bei Kreditentscheidungen hingegen schon. Ordnen Sie jeden Anwendungsfall ausdrücklich ein, dokumentieren Sie die Begründung und holen Sie bei Unklarheit rechtlichen Rat ein.

Muss unser KI-System in Deutschland gehostet werden?

Nicht zwingend. EU-Hosting erfüllt viele Anforderungen, und für bestimmte Daten kann ein deutsches Rechenzentrum oder ein Betrieb im eigenen Haus sinnvoll sein. Entscheiden Sie je Datenkategorie gemeinsam mit Ihren Datenschutzbeauftragten und wägen Sie Compliance, Kosten und Modellfähigkeiten ab.

Klären Sie zuerst, was Sie brauchen: Beratung oder Umsetzung

Besprechen Sie Anwendungsfall, Daten und Rahmenbedingungen mit einem erfahrenen Engineer.

30-minütiges Gespräch buchen

Eine strukturierte erste Einschätzung, ob Ihr Anwendungsfall umsetzungsreif ist.

AI Readiness Scan starten

Von der Prozessanalyse bis zum produktiven Workflow.

KI-Automatisierungsberatung

Weiterlesen