Zum Inhalt springen

EU AI Act Readiness, NIS2 und ISO 42001 in einem Governance-System.

Vorgehen ansehen

Plattform

Der Governance-Layer zwischen Ihren Systemen und Ihren Nachweispflichten.

Compliance Hub führt KI-Systeme, Controls, Risiken und Evidenzen in einem Modell zusammen — mandantenfähig, auditierbar und anschlussfähig an bestehende ERP-, Identity- und Workflow-Landschaften.

Exhibit 1
Inventar, Controls, Risiken und Evidenz in einer Ansicht.
app.complywithai.de / board / uebersichtQ3 2026

Board Readiness

Musterindustrie GmbH

EU-HostingStand 01.09.2026

Readiness

82%

+6 ggü. Q2

KI-Systeme

27

4 Hochrisiko

Kritisch offen

3

Owner belegt

Evidence

91%

gültiger Nachweis

NIS2 High+

5

Art. 21 Register

Kontrollstatus

142 aktive Controls

  • 89Compliant
  • 37At Risk
  • 16Action required

EU AI Act: Review in 14 Tagen

Review Risikoklassifizierung AI-014, AI-021

Offene Maßnahmen

7 fällig bis 30.09.

  • Technische Dokumentation Bewerber-Vorauswahl vervollständigen

    30.09.2026

    M-118 · R. Keller · AI Owner

    EU AI Act
  • Verfahren zur menschlichen Aufsicht Linie 3 freigeben

    15.09.2026

    M-121 · T. Weiß · Process Owner

    EU AI Act
  • MFA für OT-Fernwartung ausrollen

    30.09.2026

    M-097 · M. Brandt · CISO

    NIS2
  • DSFA Bonitätsprüfung aktualisieren

    12.09.2026

    M-103 · S. Hoffmann · Datenschutzbeauftragte

    DSGVO
Lesart
Readiness je Regelwerk, offene Findings und fällige Reviews auf einem Stand.
Quelle
Illustrative Produktansicht, Musterindustrie GmbH — keine Kundendaten
EU-HostingDeutschland-Option
DSGVO-orientierte ArchitekturDatenminimierung by design
Audit TrailÄnderungen nachvollziehbar
SSO & RollenmodellSAML 2.0, Entra ID
MandantenfähigIsolation je Mandant
  • Ein Datenstand für alle Regelwerke

    Inventar, Controls und Evidenz liegen einmal vor. Jedes Regime greift darauf zu, statt eine eigene Erhebung zu starten.

  • Verantwortung bleibt sichtbar

    Jedes Control, jede Maßnahme und jeder Nachweis trägt eine benannte Person, eine Frist und einen Status.

  • Nachweise sind vorlagefähig

    Versionierte Evidenz mit Review-Zyklus und Prüfpfad — vorbereitet für Audit, Kanzlei oder Kunde.

Abgedeckte Regelwerke

Sechs Regime, ein Kontrollmodell.

Die Plattform bildet die Anforderungen auf Artikel- und Abschnittsebene ab. Was mehrfach verlangt wird, wird einmal gepflegt.

  • EU AI Act

    im Kontrollmodell

    Verordnung (EU) 2024/1689

    Risikoklassen, Anforderungen an Hochrisiko-KI, Transparenzpflichten

  • ISO 42001

    im Kontrollmodell

    ISO/IEC 42001:2023

    Managementsystem für Künstliche Intelligenz (AIMS)

  • ISO 27001

    im Kontrollmodell

    ISO/IEC 27001:2022

    Managementsystem für Informationssicherheit (ISMS)

  • ISO 27701

    im Kontrollmodell

    ISO/IEC 27701:2019

    Erweiterung für Datenschutz-Informationsmanagement (PIMS)

  • NIS2

    im Kontrollmodell

    Richtlinie (EU) 2022/2555

    Risikomanagement und Meldepflichten für wichtige Einrichtungen

  • DSGVO

    im Kontrollmodell

    Verordnung (EU) 2016/679 · BDSG

    Rechtmäßigkeit, Betroffenenrechte, Rechenschaftspflicht

Produktablauf

Von Scope zu Board-Readiness.

Vier Schritte, die aufeinander aufbauen — jeder erzeugt die Daten, mit denen der nächste arbeitet.

  1. 1

    Scope

    Der Geltungsbereich steht fest — inklusive der Regelwerke, die wirklich greifen.

    • Organisation, Standorte und Geltungsbereich definieren
    • Anwendbare Normen und Rechtsakte auswählen
    • Rollen und Verantwortlichkeiten hinterlegen

    Geltungsbereich festlegen

    Musterindustrie GmbH

    Organisation
    Musterindustrie GmbH
    Standorte
    Werk Nord, Werk Süd, Zentrale
    Geltungsbereich
    Fertigung, IT, HR, Finanzen
    Rollenmodell
    AI Owner, CISO, DSB, Compliance

    Anwendbare Regelwerke

    • EU AI Act
    • ISO/IEC 42001
    • NIS2
    • ISO/IEC 27001
    • ISO/IEC 27701
    • DSGVO
  2. 2

    Inventory

    Alle KI-Systeme, Assets, Anbieter und Prozesse liegen mit Owner an einer Stelle.

    • KI-Systeme und Use Cases erfassen oder importieren
    • Anbieter, Modelle und verarbeitete Datenarten dokumentieren
    • Prozessbezug und betroffene Fachbereiche zuordnen

    KI-System- und Use-Case-Register

    Musterindustrie GmbH

    IDSystemRisikoklasseOwner
    AI-014Bewerber-VorauswahlPersonalHochrisikoR. Keller
    AI-021Bildprüfung Sicherheitsbauteil Linie 3FertigungHochrisikoT. Weiß
    AI-009Predictive Maintenance PresswerkInstandhaltungMinimalT. Weiß
    AI-027Serviceassistent KundenportalVertriebBegrenztA. Lindner

    27 erfasste Systeme · Import aus CSV, API oder bestehender Systemliste

  3. 3

    Policy & Risk Engine

    Aus Anforderungen werden bewertete Lücken mit Priorität und Verantwortung.

    • Risikoklassifizierung nach EU AI Act und Risikobewertung nach NIS2
    • Control Mapping über mehrere Regelwerke hinweg
    • Gap-Analyse, Priorisierung und Maßnahmenzuweisung

    Klassifizierung und Gap-Analyse

    Musterindustrie GmbH

    AI-014Bewerber-VorauswahlHochrisiko · Anhang III Nr. 4
    • Art. 11 Technische Dokumentationunvollständig
    • Art. 14 Menschliche AufsichtVerfahren in Review
    • Art. 10 Daten-GovernanceNachweis vorhanden
    • Art. 12 AufzeichnungenNachweis vorhanden
    ISO/IEC 42001 A.5.2ISO/IEC 27001 6.1.2DSGVO Art. 35
  4. 4

    Evidence & Board Output

    Nachweise, Prüfpfad und Bericht sind auf Abruf verfügbar statt kurz vor dem Termin.

    • Nachweise mit Version, Herkunft und Review-Zyklus führen
    • Audit Trail über Änderungen und Freigaben
    • Export für Prüfung, Kanzlei, Kunde oder Geschäftsleitung

    Evidenz und Board-Output

    Musterindustrie GmbH

    • Board-Report Q3 2026PDF · 2 Seiten · EntscheidungsvorlageExport
    • Evidenz-Dossier AI Act41 Nachweise · Prüfpfad signiertExport
    • Maßnahmenplan7 Maßnahmen · Owner und FristenExport
    • Mandanten-ExportStrukturierte Übergabe an die KanzleiExport

    Audit Trail · Hash 8f3c…a10 · 02.09.2026 14:12 · A. Lindner

Module

Sechs Bausteine auf einem gemeinsamen Datenstand.

Die Module sind keine getrennten Werkzeuge, sondern Sichten auf dasselbe Inventar und dieselbe Control-Bibliothek.

  • A

    AI System Register

    Alle KI-Systeme, Use Cases, Anbieter und Owner an einer Stelle.

    Import aus Listen, API oder bestehender Systemdokumentation.

    • AI-014Bewerber-VorauswahlHochrisiko
    • AI-021Bildprüfung Sicherheitsbauteil Linie 3Hochrisiko
    • AI-009Predictive Maintenance PresswerkMinimal
  • B

    EU AI Act Assessment

    Klassifizierung, Anforderungen, Maßnahmen und Technical-File-Readiness.

    Jede Einstufung bleibt mit Begründung und Prüfpfad hinterlegt.

    AI-014 · ErgebnisHochrisiko · Anhang III Nr. 4
    • Art. 9 Risikomanagement
    • Art. 11 Technische Doku
    • Art. 14 Menschliche Aufsicht
  • C

    Control Mapping

    Controls einmal pflegen und über EU AI Act, ISO 42001, ISO 27001, DSGVO und NIS2 wiederverwenden.

    Änderungen wirken auf alle verbundenen Regelwerke.

    AI-RA-01KI-Risikobeurteilung

    Nachweis in 5 Regelwerken

    • AI Act Art. 9
    • 42001 6.1.2
    • 27001 6.1.2
    • NIS2 21(2)a
    • DSGVO 35
  • D

    Evidence Engine

    Nachweise, Review-Zyklen und Audit Trail nachvollziehbar verwalten.

    Fällige Reviews werden sichtbar, bevor die Prüfung sie findet.

    • Risikoanalyse v3Review 30.11.2026gültig
    • Logging-Konzept v2.1in ReviewReview
    • LieferantenbewertungReview überfälligfällig
  • E

    Board Reporting

    Risiken, Fortschritt und offene Entscheidungen in board-tauglicher Sprache.

    Aus dem laufenden Stand erzeugt, nicht aus einer Sonderauswertung.

    Readiness82%
    Evidence91%
    Findings3

    3 Entscheidungen erforderlich

  • F

    Mandanten-Workspace

    Mehrere Mandanten, Rollen, Templates und Reports in einer Plattform steuern.

    Getrennte Datenräume mit gemeinsamer Methodik.

    • Musterindustrie GmbH82%
    • Nordwerk Logistik SE74%
    • Vitalis Medizintechnik63%

Control Mapping

Ein Control. Mehrere Nachweise.

Wählen Sie ein Control und sehen Sie, welche Anforderungen es in welchem Regelwerk bedient.

Control-Bibliothek · Musterindustrie GmbH

6 Zuordnungen aktiv

AI-RA-01

Control: KI-Risikobeurteilung

Owner
J. Petrova · AI Risk Officer
Evidence
Risikoanalyse v3aktuell
Review
Quartalsweise

Einmal gepflegt. Änderungen an Owner, Nachweis oder Review-Zyklus wirken auf alle verbundenen Regelwerke.

Zuordnungen sind fachliche Arbeitshilfen und ersetzen keine Prüfung im Einzelfall. Illustrative Darstellung mit Beispieldaten.

Evidence Engine

Nachweise, die den Prüfpfad mitbringen.

Ein Dokument in einem Ordner ist kein Nachweis. Erst Herkunft, Version, Owner und Review-Zyklus machen daraus Evidenz.

  • Versionierung statt ÜberschreibenVorversionen bleiben referenzierbar, Verweise brechen nicht.
  • Review-Zyklen mit VorlaufFällige Reviews werden sichtbar, bevor die Prüfung sie findet.
  • Append-only Audit TrailÄnderungen und Freigaben werden ergänzt, nicht ersetzt.
  • Export für Prüfung und MandantDossiers mit Inhaltsverzeichnis, Zeitstempel und Prüfsumme.

Audit Trail · Evidence Engine

append-only

  1. 02.09.2026Evidenz-Dossier Q3 exportiert

    41 Nachweise · Prüfpfad signiert · Hash 8f3c…a10

    A. Lindner · Compliance Officer · Export

  2. 28.08.2026Risikoanalyse v3 freigegeben

    Control AI-RA-01 · nächster Review 30.11.2026

    J. Petrova · AI Risk Officer · Freigabe

  3. 21.08.2026Aufsichtsverfahren Linie 3 zur Prüfung

    Control HO-03 · Review durch Compliance offen

    T. Weiß · Process Owner · Review

  4. 14.08.2026Control LOG-02 auf NIS2 Art. 21 gemappt

    Wiederverwendung in 4 weiteren Regimen

    M. Brandt · CISO · Mapping

  5. 07.08.2026Logging-Konzept v2.1 hochgeladen

    Ersetzt v2.0 · Vorversion bleibt referenzierbar

    M. Brandt · CISO · Upload

Einträge werden ergänzt, nicht überschrieben. Vorversionen bleiben referenzierbar.

NIS2-Risikoregister · Art. 21

7 bewertete Risiken

Risiko-Heatmap: Auswirkung nach Eintrittswahrscheinlichkeit, Anzahl der Risiken je Feld
Auswirkungsehr seltenseltenmöglichwahrscheinlichhäufig
existenzkritisch
–
–
1
1
–
schwerwiegend
–
–
–
3
–
spürbar
–
1
1
–
–
gering
–
–
–
–
–
unwesentlich
–
–
–
–
–
Eintrittswahrscheinlichkeit →
  • gering
  • mittel
  • erhöht
  • hoch / kritisch

Höchstbewertete Risiken

  • R-07Fernwartungszugang OT ohne MFANIS2 Art. 21 Abs. 2 j · Owner M. Brandt · Reduzieren20
  • R-03Einzelabhängigkeit SteuerungssoftwareNIS2 Art. 21 Abs. 2 d · Owner A. Lindner · Reduzieren16
  • R-15Meldekette Erstmeldung über 24 hNIS2 Art. 23 Abs. 4 · Owner M. Brandt · Reduzieren16
  • R-09Schwachstellenmanagement OT-SegmentNIS2 Art. 21 Abs. 2 e · Owner M. Brandt · Reduzieren16

Risiko & Maßnahmen

Risiken, die zu Entscheidungen führen.

Bewertung, Priorisierung und Maßnahme hängen zusammen. Ein Risiko ohne Owner und Frist bleibt im System als offen sichtbar.

  • Bewertung nach Auswirkung und Eintrittswahrscheinlichkeit, mit Begründung
  • Maßnahmen mit Owner, Frist, Priorität und Regelwerksbezug
  • Verknüpfung von Risiko, Control und Nachweis in einer Kette
  • Übergabe an Jira oder ServiceNow, ohne den Governance-Bezug zu verlieren

Board Reporting

Der Stand, den die Geschäftsleitung wirklich braucht.

Lage, kritische Findings, Fristen und Entscheidungsbedarf — aus dem laufenden Betrieb erzeugt, nicht aus einer Sonderauswertung.

Exhibit 2
Lage, Entscheidungsbedarf und Fristen ohne Sonderauswertung.

Board Report · Q3 2026

Musterindustrie GmbH

3 Entscheidungen erforderlichStand 01.09.2026

Readiness

82%

High-Risk

4

Evidence

91%

NIS2 High+

5

Framework Coverage

  • EU AI Act78%
  • ISO/IEC 4200171%
  • ISO/IEC 2700188%
  • ISO/IEC 2770174%
  • NIS269%
  • DSGVO92%

Nächste Review-Termine

  • EU AI ActReview Risikoklassifizierung AI-014, AI-021in 14 Tagen
  • ISO/IEC 42001Internes Audit AIMS, Abschnitt 9.2in 38 Tagen
  • NIS2Nachweis Awareness-Schulung Leitungsebenein 52 Tagen

Entscheidungen des Gremiums

  1. 01Freigabe Bewerber-Vorauswahl (AI-014)Hochrisiko nach Anhang III Nr. 4 · technische Dokumentation unvollständigBenötigt: Entscheidung über Weiterbetrieb oder befristete Aussetzung
  2. 02Budget MFA-Rollout OT-FernwartungNIS2 Art. 21 Abs. 2 j · höchstbewertetes Risiko im RegisterBenötigt: Mittelfreigabe für Umsetzung bis Q4
  3. 03Externe Auditbegleitung ISO/IEC 42001Internes Audit 9.2 terminiert · Zertifizierungsziel Q2 2027Benötigt: Beauftragung und Terminfenster bestätigen

Kritische offene Maßnahmen

7 bis 30.09. fällig
  • Technische Dokumentation Bewerber-Vorauswahl vervollständigen

    30.09.2026

    EU AI Act Art. 11 · R. Keller · AI Owner

  • Verfahren zur menschlichen Aufsicht Linie 3 freigeben

    15.09.2026

    EU AI Act Art. 14 · T. Weiß · Process Owner

  • MFA für OT-Fernwartung ausrollen

    30.09.2026

    NIS2 Art. 21 Abs. 2 j · M. Brandt · CISO

Der Bericht bereitet den Stand für die Entscheidung auf. Die Bewertung und Freigabe bleibt bei den verantwortlichen Personen.

Board Readiness

Q3 2026

82von 100

Musterindustrie GmbH

Serienfertigung · 180 Mitarbeitende · 3 Standorte

+6 ggü. Q23 kritische Findings

Abdeckung je Regelwerk

  • EU AI Act78%

    41 Controls · 9 offen

  • ISO/IEC 4200171%

    38 Controls · 11 offen

  • ISO/IEC 2700188%

    93 Controls · 11 offen

  • ISO/IEC 2770174%

    31 Controls · 8 offen

  • NIS269%

    34 Controls · 12 offen

  • DSGVO92%

    46 Controls · 4 offen

Lesart
Links der Board-Report, rechts der Readiness-Stand je Regelwerk.
Quelle
Illustrative Produktansicht, Musterindustrie GmbH — keine Kundendaten

Für Industrie & Mittelstand

Governance, die den Betrieb nicht ausbremst.

Zwischen 50 und 200 Mitarbeitenden gibt es selten ein eigenes AI-Governance-Team. Die Plattform arbeitet deshalb mit den Rollen, die tatsächlich vorhanden sind.

  • Produktionsnahe KI

    Sicherheitsbauteile, Qualitätsprüfung und Instandhaltung werden mit ihrem regulatorischen Bezug erfasst.

  • NIS2 im Betrieb

    OT-Themen, Lieferkette und Meldeketten liegen im selben Risikoregister wie die IT.

  • ERP-Nähe

    Organisations- und Prozessdaten aus S/4HANA oder Dynamics geben dem Inventar seinen Kontext.

  • Leitungsebene

    Der Board-Report übersetzt den Stand in Entscheidungen, ohne Fachjargon zu verlieren.

Sehen Sie die Plattform an Ihrem Geltungsbereich.

Wir gehen Ihren Scope, Ihre Systeme und Ihre Regelwerke durch und zeigen, wie das Kontrollmodell dafür aussieht.

Kein Verkaufsgespräch ohne Substanz: Wir arbeiten an Ihrem Geltungsbereich und Ihren Systemen. Keine Rechtsberatung.