Inhalt dieses Artikels
Immer mehr Gründerteams in regulierten Märkten stolpern über dieselbe Situation: Das Produkt funktioniert technisch, die ersten Nutzer:innen sind begeistert, aber der Roll-out stockt. Nicht am Markt, sondern an offenen Fragen zu Daten, Sicherheit, Genehmigungen, Marktrollen oder Zuständigkeiten. Genau hier tauchen Regulatory Sandbox Startups als Thema auf, also Teams, die ihre Innovation unter behördlicher Begleitung testen wollen, statt im rechtlichen Graubereich weiterzubasteln.
Eine Regulatory Sandbox ist ein zeitlich und sachlich begrenzter Testrahmen, in dem eine Innovation unter realen Bedingungen und unter Aufsicht der zuständigen Behörde erprobt wird, um offene regulatorische Fragen zu klären. Sie ersetzt keine Zulassung, Erlaubnis oder Zertifizierung.
Am 9. September 2026 hat die EU-Kommission einen Vorschlag für eine Ratsempfehlung zu gemeinsamen Grundsätzen für Regulatory Sandboxes vorgelegt. Wichtig für die Einordnung: Das ist ein Referenzrahmen, kein sofort überall verfügbares EU-Zugangsverfahren. Die Grundsätze wurden aus dem European Innovation Act ausgegliedert und parallel als eigener Vorschlag eingebracht. Der Nutzen für euch liegt nicht in Deregulierung, sondern darin, regulatorische Fragen früh, begrenzt und unter Aufsicht zu lernen.
Quellen: Vorschlag der EU-Kommission für eine Ratsempfehlung zu Regulatory Sandboxes
Inhaltsverzeichnis
- Erst die Testform richtig einordnen
- Die Go-or-No-Go-Entscheidung vor dem ersten Behördenkontakt
- Wo der Ansatz in regulierten Märkten tragen kann
- Diese Unterlagen machen eine Voranfrage belastbar
- Typische Fehlannahmen und das Signal an Markt und Kapital
- Häufige Fragen
- Fazit: In drei Schritten zur belastbaren Entscheidung

Erst die Testform richtig einordnen
Ein Reallabor ist kein Synonym für „Testen“. Es bezeichnet einen zeitlich und sachlich begrenzten Rahmen, in dem eine Innovation unter möglichst realen Bedingungen erprobt wird, begleitet von der zuständigen Behörde oder Aufsicht und auf Basis eines rechtlichen Spielraums oder einer Experimentierklausel, sofern diese anwendbar ist. Schutzvorkehrungen und ein echtes regulatorisches Erkenntnisinteresse gehören zwingend dazu.
Für die Einordnung von Regulatory Sandbox EU gilt: Gemeinsame EU-Grundsätze schaffen Orientierung, aber Zugang, Rechtsgrundlagen, zuständige Stellen und konkrete Anforderungen bleiben sektoral und national unterschiedlich. Deutsche Teams müssen deshalb zuerst klären, welche Behörde, welche Aufsicht oder welche Marktrolle für ihren Fall überhaupt relevant ist.
| Format | Wofür es dient | Was es nicht leistet |
|---|---|---|
| Regulatory Sandbox / Reallabor | Regulatorisches Lernen unter realen Bedingungen und behördlicher Begleitung | Keine pauschale Befreiung von geltendem Recht |
| KI-Reallabor | Spezielle Sandbox für KI-Systeme im Rahmen des AI Act | Nicht gleichbedeutend mit einem allgemeinen Reallabor für jedes Produkt |
| Testbed | Technische Testinfrastruktur, etwa für Schnittstellen oder Leistung | Enthält nicht zwingend regulatorische Ausnahmen oder Aufsicht |
| Living Lab | Erprobung mit Nutzer:innen im realen sozialen oder betrieblichen Umfeld | Schwerpunkt liegt oft auf Akzeptanz, nicht auf Rechtsfragen |
| Kundenpilot | Begrenzte Einführung bei einem Kunden | Alle anwendbaren rechtlichen und vertraglichen Pflichten bleiben bestehen |
| Zertifizierung / Konformitätsbewertung | Formeller Nachweis der Einhaltung anwendbarer Anforderungen | Wird durch ein Reallabor nicht ersetzt |
Das KI-Reallabor hat dabei eine Sonderrolle: Nach Artikel 57 AI Act müssen Mitgliedstaaten mindestens eine nationale KI-Regulatory-Sandbox einrichten, die spätestens zum 2. August 2026 operativ sein sollte. Daraus folgt aber nicht, dass es für jedes nicht KI-basierte Startup automatisch ein passendes allgemeines Reallabor gibt.
Quellen: EU-Kommission zu innovationsfreundlicher Regulierung | BMWE-Dossier Reallabore | Artikel 57 AI Act
Die Go-or-No-Go-Entscheidung vor dem ersten Behördenkontakt
Die Faustregel ist unspektakulär, aber sie spart Monate: Ein Reallabor Startup ist dann sinnvoll, wenn die unbeantwortete regulatorische Frage selbst den Test oder den Markteintritt verhindert. Geht es dagegen vor allem um Nutzen, Integration, Zahlungsbereitschaft oder Vertriebsprozess, reicht in den meisten Fällen ein sauber aufgesetzter Kundenpilot.
Diese fünf Go-Kriterien solltet ihr vorher abhaken:
- Der Engpass ist konkret benennbar, etwa eine offene Auslegung zu Datenzugriff, Sicherheitsanforderung, Marktrolle, Genehmigung oder Aufsichtspflicht.
- Das Produkt ist testfähig: Zielgruppe, Funktionsweise, Einsatzort und Testumfang sind ausreichend spezifiziert.
- Ein Test unter realen Bedingungen liefert Erkenntnisse, die Demo, Labor oder Standardpilot nicht liefern können.
- Risiken für Patient:innen, Kund:innen, Beschäftigte, Umwelt oder kritische Infrastruktur sind begrenzbar, überwachbar und mit Abbruchkriterien versehen.
- Das Team kann ein messbares Lernziel formulieren, zum Beispiel: „Welche Nachweise und Schutzmaßnahmen erwartet die zuständige Stelle vor dem Marktstart?“
Genauso wichtig sind die No-Go-Signale. Wenn Problem und Produkt noch zu vage sind, wenn ihr im Kern eine allgemeine Ausnahme von geltenden Regeln sucht, wenn es nach dem Test keinen klaren Pfad zu Zulassung, Erlaubnis, Vertrag oder Skalierung gibt, oder wenn ein vertraglich und datenschutzrechtlich sauberer Pilot dieselbe Frage schneller beantwortet, dann ist eine Sandbox der falsche Weg.
Seid euch bewusst: Ein Sandbox-Verfahren kostet Zeit und Dokumentationsaufwand. Der Mehrwert entsteht nur, wenn regulatorische Unsicherheit in konkrete Produkt- und Marktentscheidungen übersetzt wird.

Wo der Ansatz in regulierten Märkten tragen kann
MedTech Sandbox und Health
Typischer Einsatz sind klinische Entscheidungsunterstützung, vernetzte Diagnostik oder digitale Versorgungslösungen. Die Lernfragen drehen sich um sichere Nutzung im Versorgungsalltag, Rollen des Fachpersonals, Umgang mit Gesundheitsdaten, Risikologik sowie Evidenz- und Dokumentationsbedarf.
Die Grenze ist klar: Vor Inverkehrbringen oder Inbetriebnahme ist die anwendbare Konformitätsbewertung nach MDR erforderlich. Erkenntnisse aus einer MedTech Sandbox können die Planung deutlich verbessern, ersetzen den Konformitätspfad aber nicht. Als Ausblick: In vorgeschlagenen MDR- und IVDR-Änderungen sind nationale Sandboxes mit Sandbox-Plan, Risikominderung, festgelegter Dauer, klaren Rollen und Meldepflichten vorgesehen. Das ist bislang ein Vorschlag, keine geltende allgemeine Regel.
Quellen: Verordnung (EU) 2017/745 (MDR) | Vorgeschlagene MDR-Änderungen der EU-Kommission
FinTech Sandbox und RegTech
Hier geht es oft um automatisierte Compliance-Prüfung, digitale Identitätsprüfung oder neue Zahlungs- und Infrastrukturprozesse. Lernfragen betreffen Verbraucherschutz, Nachvollziehbarkeit automatisierter Abläufe, Geldwäscheprävention, IT-Sicherheit und die Abgrenzung erlaubnispflichtiger Tätigkeiten.
Ganz deutlich: Ob eine BaFin-Erlaubnis nötig ist, hängt vom konkreten Geschäftsmodell und seiner tatsächlichen Ausgestaltung ab. Ein Austausch mit der Aufsicht ersetzt keine Erlaubnisprüfung. Wie eng sektorale Testregime gefasst sind, zeigt die DLT-Pilotregelung: Tests sind an spezifische Genehmigungen, Schwellenwerte und Schutzvorkehrungen gebunden, nicht an eine pauschale Ausnahme von Finanzmarktregeln.
Quellen: BaFin FinTech FAQ | Verordnung (EU) 2022/858 zur DLT-Pilotregelung
ClimateTech Regulierung, Energy Tech und industrielle DeepTech
Beispiele sind die Steuerung dezentraler Energieanlagen, neue Mess- und Abrechnungsmodelle, Robotik oder sicherheitskritische Industrie-Software. Lernfragen betreffen Netzzugang, Messdaten, Marktrollen, Anschlussbedingungen, Arbeitsschutz, technische Schnittstellen und sichere Eingriffsmöglichkeiten.
Bei netznahen Lösungen reicht ein Produktpilot häufig nicht aus. Solange Marktrollen, Messstellenbetrieb oder Netzbezug ungeklärt sind, testet ihr nur die Technik, nicht das Geschäftsmodell. Im Kontext der ClimateTech Regulierung sieht der Net-Zero Industry Act zudem Net-Zero-Sandboxes mit nationalen Anlaufstellen vor.
Quellen: Net-Zero Industry Act, Verordnung (EU) 2024/1735 | Bundesnetzagentur zu Netzzugang und Messwesen
Diese Unterlagen machen eine Voranfrage belastbar
Nutzt die folgende Liste als Arbeitsdokument, bevor ihr eine zuständige Stelle kontaktiert.
- Use Case: Welches Problem löst ihr für welche Nutzergruppe, an welchem Ort und in welchem realen Prozess? Je konkreter der Einsatzkontext, desto einfacher die Zuordnung zur richtigen Stelle.
- Regulatorischer Engpass: Welche Vorschrift, Zuständigkeit oder ungeklärte Auslegung blockiert genau den Test oder Markteintritt? Eine allgemein gehaltene Bitte um „regulatorisches Feedback“ führt selten weiter.
- Produktstatus: Was funktioniert bereits, was ist Prototyp, was soll im Test erst validiert werden? Trennt Bestehendes sauber von Geplantem.
- Testdesign: Ort, Dauer, Teilnehmerkreis, Partner, Umfang, Ein- und Ausschlusskriterien sowie klare Erfolgs- und Abbruchkriterien.
- Datenflüsse: Welche personenbezogenen, Gesundheits-, Mess- oder Betriebsdaten werden erhoben, verarbeitet, gespeichert und weitergegeben? Zweck, Rechtsgrundlage, Datenminimierung sowie technische und organisatorische Schutzmaßnahmen gehören dokumentiert.
- Sicherheits- und Risikologik: Haltet mögliche Schäden, betroffene Gruppen, Eintrittswahrscheinlichkeit, Gegenmaßnahmen, Eskalationsweg und Umgang mit Vorfällen fest.
- Human Oversight: Benennt, welche qualifizierte Person Entscheidungen überprüft, wann Menschen eingreifen können und wer den Test im Zweifel stoppt.
- Lernziel: Am Ende muss eine beantwortbare Frage stehen, etwa zu erwarteten Nachweisen, Schutzmaßnahmen oder zulässigem Testumfang.
- Marktstartpfad: Welche Erlaubnis, Zertifizierung, Konformitätsbewertung, Genehmigung oder Kundenfreigabe folgt nach Abschluss des Tests?
- Dokumentation: Versionen, Verantwortlichkeiten, Testprotokolle, Entscheidungen, Abweichungen und Vorfälle müssen nachvollziehbar sein.
Für Punkt 5 lohnt der Blick in die DSGVO-Grundsätze: Zweckbindung, Datenminimierung, Rechtsgrundlage, Risikobetrachtung und geeignete Schutzmaßnahmen gehören bereits ins Testdesign, nicht erst in die spätere Dokumentation.
Bei konkreten Rechts- und Zulassungsfragen zieht qualifizierte Rechts-, Datenschutz- und Compliance-Expertise hinzu. Dieser Beitrag liefert Orientierung, keine Einzelfallbewertung.
Quellen: Datenschutz-Grundverordnung (EU) 2016/679
Typische Fehlannahmen und das Signal an Markt und Kapital
Vier Fehler tauchen immer wieder auf. Erstens wird die Sandbox mit einer Compliance-Befreiung verwechselt. Zweitens sprechen Teams Behörden oder Aufsicht ohne klaren Testgegenstand, Risikoanalyse und Lernfrage an. Drittens werden Architektur, Datenmodell und Geschäftsmodell so spät geprüft, dass notwendige Anpassungen richtig teuer werden. Viertens bleiben Testende, Dokumentation und Marktstartpfad offen, sodass aus dem Test keine Entscheidung folgt.
Für Investor:innen und Großkunden gilt: Ein sauberer regulatorischer Lernpfad ist kein Gütesiegel und keine Finanzierungszusage. Er kann aber Vertrauen schaffen, weil er Risiken, Verantwortlichkeiten, Messpunkte und realistische nächste Schritte sichtbar macht.
Häufige Fragen
Ist das nur für KI relevant?
Nein. Ein KI-Reallabor ist eine besondere, durch den AI Act geregelte Form. Je nach Produkt können auch MedTech, Diagnostik, FinTech, Energie, Mobilität und industrielle Systeme regulatorische Testumfelder benötigen.
Wer initiiert so etwas?
Je nach Sektor betreiben Behörden, Aufsichten, öffentliche Programme, Forschungseinrichtungen, Branchenorganisationen oder Konsortien ein Testumfeld. Ihr könnt mit einer klaren, abgegrenzten Voranfrage Impulse setzen, habt aber keinen automatischen Anspruch auf Aufnahme.
Brauche ich schon ein fertiges Produkt?
Nein, aber ein belastbarer Prototyp oder ein klar spezifizierter Testgegenstand ist in der Regel nötig. Reine Ideen ohne Use Case, Risikobetrachtung und Lernziel sind nicht sandbox-reif.
Ersetzt das Zertifizierung oder Zulassung?
Nein. Ein Reallabor kann Anforderungen und Nachweise für den späteren Prozess früher sichtbar machen, ersetzt aber kein formelles Verfahren.
Wann genügt ein Kundenpilot?
Wenn Nutzung, Integration und Zahlungsbereitschaft die zentralen offenen Fragen sind und keine ungeklärte regulatorische Auslegung den Test verhindert.
Fazit: In drei Schritten zur belastbaren Entscheidung
- Beschreibt den regulatorischen Engpass in einem einzigen Satz.
- Prüft ehrlich, ob ein normaler Kundenpilot dieselbe Lernfrage beantworten kann.
- Bei echtem Klärungsbedarf füllt ihr die Checkliste aus und geht mit einer fokussierten Voranfrage auf die zuständigen Stellen zu.
Pro-Tipp: Formuliert eure Voranfrage so, dass sie auf eine einzige Seite passt. Wer den Engpass, das Testdesign und das Lernziel nicht auf einer Seite erklären kann, ist noch nicht so weit.
Regulatory Sandbox Startups lohnen sich nicht wegen eines politischen Labels, sondern dann, wenn sie euch nachweisbar schneller zu einem sicheren, regelkonformen und marktfähigen Produkt führen.
Transparenzhinweis: Dieser Beitrag wurde unter Zuhilfenahme künstlicher Intelligenz erstellt und vor der Veröffentlichung redaktionell geprüft. Alle Zahlen und Angaben wurden gegen die im Text verlinkten Primärquellen abgeglichen. Die Bilder wurden mit Hilfe von künstlicher Intelligenz erstellt.


















