Zum Inhalt springen

EU AI Act Readiness, NIS2 und ISO 42001 in einem Governance-System.

Vorgehen ansehen

Governance-Layer für den DACH-Mittelstand

Governance für AI, Security und Compliance — ohne Excel-Chaos.

Compliance Hub verbindet KI-Register, Controls, Evidenzen und Board-Reporting in einer mandantenfähigen Plattform für Industrie, Mittelstand und Beratungen im DACH-Raum.

Map once, comply many: ein Control, mehrere Nachweise — über EU AI Act, ISO 42001, ISO 27001/27701, NIS2 und DSGVO.

Exhibit 1
Der Governance-Stand einer Organisation auf einem Bildschirm.
app.complywithai.de / board / uebersichtQ3 2026

Board Readiness

Musterindustrie GmbH

EU-HostingStand 01.09.2026

Readiness

82%

+6 ggü. Q2

KI-Systeme

27

4 Hochrisiko

Kritisch offen

3

Owner belegt

Evidence

91%

gültiger Nachweis

NIS2 High+

5

Art. 21 Register

Kontrollstatus

142 aktive Controls

  • 89Compliant
  • 37At Risk
  • 16Action required

EU AI Act: Review in 14 Tagen

Review Risikoklassifizierung AI-014, AI-021

Offene Maßnahmen

7 fällig bis 30.09.

  • Technische Dokumentation Bewerber-Vorauswahl vervollständigen

    30.09.2026

    M-118 · R. Keller · AI Owner

    EU AI Act
  • Verfahren zur menschlichen Aufsicht Linie 3 freigeben

    15.09.2026

    M-121 · T. Weiß · Process Owner

    EU AI Act
  • MFA für OT-Fernwartung ausrollen

    30.09.2026

    M-097 · M. Brandt · CISO

    NIS2
  • DSFA Bonitätsprüfung aktualisieren

    12.09.2026

    M-103 · S. Hoffmann · Datenschutzbeauftragte

    DSGVO
Lesart
Readiness je Regelwerk, offene Findings und fällige Reviews in einer Ansicht.
Quelle
Illustrative Produktansicht, Musterindustrie GmbH — keine Kundendaten
EU-HostingDeutschland-Option
DSGVO-orientierte ArchitekturDatenminimierung by design
Audit TrailÄnderungen nachvollziehbar
SSO & RollenmodellSAML 2.0, Entra ID
MandantenfähigIsolation je Mandant

Ausgangslage in Zahlen

Anwendbar ab

08/2026

Die Pflichten für Hochrisiko-KI-Systeme nach EU AI Act greifen gestaffelt; der breite Anwendungszeitpunkt liegt im August 2026.

Verordnung (EU) 2024/1689, Art. 113

Regelwerke im Zugriff

5

EU AI Act, ISO/IEC 42001, ISO/IEC 27001, NIS2 und DSGVO greifen auf dieselben Controls und Nachweise zu.

Abgedeckte Regelwerke im Kontrollmodell der Plattform

Leitungspflicht

persönlich

NIS2 nimmt Leitungsorgane in die Billigungs- und Überwachungspflicht für Risikomanagementmaßnahmen.

Richtlinie (EU) 2022/2555, Art. 20

  • Ein Kontrollmodell für mehrere Normen

    Controls, Verantwortlichkeiten und Nachweise werden einmal gepflegt und über EU AI Act, ISO 42001, ISO 27001, NIS2 und DSGVO wiederverwendet.

  • Auditfähige Evidenz statt Dokumentensuche

    Jeder Nachweis trägt Herkunft, Version, Owner und Review-Zyklus. Der Prüfpfad entsteht im laufenden Betrieb, nicht kurz vor dem Termin.

  • Board-Status in Minuten statt Projekt-Status-Meetings

    Readiness, kritische Findings, Fristen und Entscheidungsbedarf liegen jederzeit in board-tauglicher Sprache vor.

Ausgangslage

Compliance scheitert selten an Anforderungen. Sondern an fehlender Verbindung.

Die Pflichten sind bekannt. Was fehlt, ist der durchgehende Weg von der Erhebung über den Nachweis bis zur Entscheidung — und der Beleg, dass er eingehalten wurde.

Exhibit 2
Der Bruch liegt zwischen den Werkzeugen, nicht in den Anforderungen.

Vorher

Fünf Werkzeuge, vier Übergaben — und kein gemeinsamer Stand, auf den sich die Geschäftsleitung berufen kann.

  1. 01

    Excel-Listen

    Systeme, Risiken und Controls in getrennten Dateien

  2. 02

    E-Mail-Abstimmung

    Zuständigkeit und Freigabe im Postfach

  3. 03

    Berater-Workstreams

    Je Regelwerk ein eigenes Projekt und Format

  4. 04

    SharePoint-Ordner

    Nachweise ohne Versions- und Review-Bezug

  5. 05

    Board-Präsentation

    Manuell zusammengestellt, Stand vom Vortag

Nachher

Ein durchgehender Ablauf: Was einmal erfasst ist, trägt Mapping, Nachweis, Maßnahme und Bericht.

  1. 01

    Inventar

    KI-Systeme, Assets, Anbieter und Prozesse mit Owner

  2. 02

    Control Mapping

    Ein Control, mehrere Regelwerke — versioniert

  3. 03

    Evidence

    Nachweis mit Herkunft, Version und Review-Zyklus

  4. 04

    Risiko & Maßnahmen

    Bewertet, priorisiert, mit Frist und Verantwortung

  5. 05

    Board Report

    Lage, Entscheidungsbedarf und Fristen auf Abruf

Lesart
Links der heutige Ablauf über getrennte Ablagen, rechts derselbe Ablauf auf einem gemeinsamen Datenstand.
Grundlage
Typischer Ist-Ablauf in Organisationen ohne Governance-System
Quelle
Compliance Hub, Ablaufmodell der Plattform

Produktablauf

Von Scope zu Board-Readiness.

Vier Schritte, die aufeinander aufbauen. Jeder Schritt erzeugt Daten, die der nächste weiterverwendet — statt sie neu zu erheben.

Exhibit 3
Jeder Schritt übergibt Daten an den nächsten — erhoben wird einmal.
  1. 1

    Scope

    Der Geltungsbereich steht fest — inklusive der Regelwerke, die wirklich greifen.

    • Organisation, Standorte und Geltungsbereich definieren
    • Anwendbare Normen und Rechtsakte auswählen
    • Rollen und Verantwortlichkeiten hinterlegen

    Geltungsbereich festlegen

    Musterindustrie GmbH

    Organisation
    Musterindustrie GmbH
    Standorte
    Werk Nord, Werk Süd, Zentrale
    Geltungsbereich
    Fertigung, IT, HR, Finanzen
    Rollenmodell
    AI Owner, CISO, DSB, Compliance

    Anwendbare Regelwerke

    • EU AI Act
    • ISO/IEC 42001
    • NIS2
    • ISO/IEC 27001
    • ISO/IEC 27701
    • DSGVO
  2. 2

    Inventory

    Alle KI-Systeme, Assets, Anbieter und Prozesse liegen mit Owner an einer Stelle.

    • KI-Systeme und Use Cases erfassen oder importieren
    • Anbieter, Modelle und verarbeitete Datenarten dokumentieren
    • Prozessbezug und betroffene Fachbereiche zuordnen

    KI-System- und Use-Case-Register

    Musterindustrie GmbH

    IDSystemRisikoklasseOwner
    AI-014Bewerber-VorauswahlPersonalHochrisikoR. Keller
    AI-021Bildprüfung Sicherheitsbauteil Linie 3FertigungHochrisikoT. Weiß
    AI-009Predictive Maintenance PresswerkInstandhaltungMinimalT. Weiß
    AI-027Serviceassistent KundenportalVertriebBegrenztA. Lindner

    27 erfasste Systeme · Import aus CSV, API oder bestehender Systemliste

  3. 3

    Policy & Risk Engine

    Aus Anforderungen werden bewertete Lücken mit Priorität und Verantwortung.

    • Risikoklassifizierung nach EU AI Act und Risikobewertung nach NIS2
    • Control Mapping über mehrere Regelwerke hinweg
    • Gap-Analyse, Priorisierung und Maßnahmenzuweisung

    Klassifizierung und Gap-Analyse

    Musterindustrie GmbH

    AI-014Bewerber-VorauswahlHochrisiko · Anhang III Nr. 4
    • Art. 11 Technische Dokumentationunvollständig
    • Art. 14 Menschliche AufsichtVerfahren in Review
    • Art. 10 Daten-GovernanceNachweis vorhanden
    • Art. 12 AufzeichnungenNachweis vorhanden
    ISO/IEC 42001 A.5.2ISO/IEC 27001 6.1.2DSGVO Art. 35
  4. 4

    Evidence & Board Output

    Nachweise, Prüfpfad und Bericht sind auf Abruf verfügbar statt kurz vor dem Termin.

    • Nachweise mit Version, Herkunft und Review-Zyklus führen
    • Audit Trail über Änderungen und Freigaben
    • Export für Prüfung, Kanzlei, Kunde oder Geschäftsleitung

    Evidenz und Board-Output

    Musterindustrie GmbH

    • Board-Report Q3 2026PDF · 2 Seiten · EntscheidungsvorlageExport
    • Evidenz-Dossier AI Act41 Nachweise · Prüfpfad signiertExport
    • Maßnahmenplan7 Maßnahmen · Owner und FristenExport
    • Mandanten-ExportStrukturierte Übergabe an die KanzleiExport

    Audit Trail · Hash 8f3c…a10 · 02.09.2026 14:12 · A. Lindner

Lesart
Von links nach rechts: Geltungsbereich, Kontrollmodell, Evidenz, Board-Output.
Quelle
Compliance Hub, Ablaufmodell der Plattform

Module

Sechs Bausteine, ein gemeinsamer Datenstand.

Jedes Modul arbeitet auf demselben Inventar und derselben Control-Bibliothek. Was Sie an einer Stelle pflegen, wirkt an allen anderen.

Exhibit 4
Sechs Module, aber nur ein Inventar und eine Control-Bibliothek.
  • A

    AI System Register

    Alle KI-Systeme, Use Cases, Anbieter und Owner an einer Stelle.

    Import aus Listen, API oder bestehender Systemdokumentation.

    • AI-014Bewerber-VorauswahlHochrisiko
    • AI-021Bildprüfung Sicherheitsbauteil Linie 3Hochrisiko
    • AI-009Predictive Maintenance PresswerkMinimal
  • B

    EU AI Act Assessment

    Klassifizierung, Anforderungen, Maßnahmen und Technical-File-Readiness.

    Jede Einstufung bleibt mit Begründung und Prüfpfad hinterlegt.

    AI-014 · ErgebnisHochrisiko · Anhang III Nr. 4
    • Art. 9 Risikomanagement
    • Art. 11 Technische Doku
    • Art. 14 Menschliche Aufsicht
  • C

    Control Mapping

    Controls einmal pflegen und über EU AI Act, ISO 42001, ISO 27001, DSGVO und NIS2 wiederverwenden.

    Änderungen wirken auf alle verbundenen Regelwerke.

    AI-RA-01KI-Risikobeurteilung

    Nachweis in 5 Regelwerken

    • AI Act Art. 9
    • 42001 6.1.2
    • 27001 6.1.2
    • NIS2 21(2)a
    • DSGVO 35
  • D

    Evidence Engine

    Nachweise, Review-Zyklen und Audit Trail nachvollziehbar verwalten.

    Fällige Reviews werden sichtbar, bevor die Prüfung sie findet.

    • Risikoanalyse v3Review 30.11.2026gültig
    • Logging-Konzept v2.1in ReviewReview
    • LieferantenbewertungReview überfälligfällig
  • E

    Board Reporting

    Risiken, Fortschritt und offene Entscheidungen in board-tauglicher Sprache.

    Aus dem laufenden Stand erzeugt, nicht aus einer Sonderauswertung.

    Readiness82%
    Evidence91%
    Findings3

    3 Entscheidungen erforderlich

  • F

    Mandanten-Workspace

    Mehrere Mandanten, Rollen, Templates und Reports in einer Plattform steuern.

    Getrennte Datenräume mit gemeinsamer Methodik.

    • Musterindustrie GmbH82%
    • Nordwerk Logistik SE74%
    • Vitalis Medizintechnik63%
Lesart
Jede Kachel ist ein Modul; die gemeinsame Datenbasis liegt darunter, nicht daneben.
Quelle
Compliance Hub, Funktionsumfang der Plattform

Control Mapping

Ein Control. Mehrere Nachweise.

Die Risikobeurteilung ist nicht sechs Mal zu führen, sondern einmal — und in sechs Regelwerken referenzierbar. Owner, Evidenz und Review-Zyklus bleiben dabei an einer Stelle.

  • Referenzen auf Artikel- und Abschnittsebene statt pauschaler Zuordnung
  • Änderungen am Control werden in allen verbundenen Regimen sichtbar
  • Offene Zuordnungen bleiben offen, statt rechnerisch zu verschwinden
Exhibit 5
Eine gepflegte Risikobeurteilung bedient sechs Nachweispflichten.

Control-Bibliothek · Musterindustrie GmbH

6 Zuordnungen aktiv

AI-RA-01

Control: KI-Risikobeurteilung

Owner
J. Petrova · AI Risk Officer
Evidence
Risikoanalyse v3aktuell
Review
Quartalsweise

Einmal gepflegt. Änderungen an Owner, Nachweis oder Review-Zyklus wirken auf alle verbundenen Regelwerke.

Zuordnungen sind fachliche Arbeitshilfen und ersetzen keine Prüfung im Einzelfall. Illustrative Darstellung mit Beispieldaten.

Lesart
Links das Control, rechts die Regelwerke; jede Linie ist eine Referenz auf Artikel- oder Abschnittsebene.
Grundlage
EU AI Act, ISO/IEC 42001, ISO/IEC 27001, ISO/IEC 27701, NIS2, DSGVO
Quelle
Compliance Hub, Kontrollmodell der Plattform

Lösungen

Zwei Ausgangslagen, dieselbe Methodik.

Ob eigenes Governance-Team im Industriebetrieb oder Mandantenbetreuung in der Kanzlei — das Kontrollmodell bleibt gleich, der Zuschnitt unterscheidet sich.

Für Industrie & Mittelstand

Governance nahe an den Prozessen, die ohnehin laufen.

Fertigung, IT und Verwaltung nutzen KI und stehen zugleich unter NIS2- und ISO-Druck. Compliance Hub bringt beides in ein Modell.

  • AI Governance in produktionsnahen Prozessen, inklusive Sicherheitsbauteilen
  • NIS2- und ISO-Readiness mit einem gemeinsamen Risikoregister
  • ERP- und SAP-nahe Governance über Prozess- und Stammdatenbezug
  • Board-Reporting für Geschäftsleitung und Beirat
  • Integrationen mit Jira, Entra ID, SAP BTP und APIs
Plattform ansehen

NIS2-Risikoregister · Art. 21

7 bewertete Risiken

Risiko-Heatmap: Auswirkung nach Eintrittswahrscheinlichkeit, Anzahl der Risiken je Feld
Auswirkungsehr seltenseltenmöglichwahrscheinlichhäufig
existenzkritisch
–
–
1
1
–
schwerwiegend
–
–
–
3
–
spürbar
–
1
1
–
–
gering
–
–
–
–
–
unwesentlich
–
–
–
–
–
Eintrittswahrscheinlichkeit →
  • gering
  • mittel
  • erhöht
  • hoch / kritisch

Höchstbewertete Risiken

  • R-07Fernwartungszugang OT ohne MFANIS2 Art. 21 Abs. 2 j · Owner M. Brandt · Reduzieren20
  • R-03Einzelabhängigkeit SteuerungssoftwareNIS2 Art. 21 Abs. 2 d · Owner A. Lindner · Reduzieren16
  • R-15Meldekette Erstmeldung über 24 hNIS2 Art. 23 Abs. 4 · Owner M. Brandt · Reduzieren16
  • R-09Schwachstellenmanagement OT-SegmentNIS2 Art. 21 Abs. 2 e · Owner M. Brandt · Reduzieren16

Für Kanzleien & Beratungen

Mandantenbetreuung, die sich wiederholen lässt.

Standardisierte Assessments, getrennte Datenräume und Reports, die Ihren Namen tragen — statt jedes Mandat neu aufzusetzen.

  • Mandantenfähigkeit mit getrennten Datenräumen und Rollen
  • Standardisierte Assessment-Templates je Regelwerk
  • White-Label-fähige Reports für die Mandantenkommunikation
  • Wiederholbare Beratungs-Workflows statt Einzelprojekte
  • DATEV-nahe Exporte und strukturierte Evidenzdossiers
Für Beratungen ansehen

Audit Trail · Evidence Engine

append-only

  1. 02.09.2026Evidenz-Dossier Q3 exportiert

    41 Nachweise · Prüfpfad signiert · Hash 8f3c…a10

    A. Lindner · Compliance Officer · Export

  2. 28.08.2026Risikoanalyse v3 freigegeben

    Control AI-RA-01 · nächster Review 30.11.2026

    J. Petrova · AI Risk Officer · Freigabe

  3. 21.08.2026Aufsichtsverfahren Linie 3 zur Prüfung

    Control HO-03 · Review durch Compliance offen

    T. Weiß · Process Owner · Review

  4. 14.08.2026Control LOG-02 auf NIS2 Art. 21 gemappt

    Wiederverwendung in 4 weiteren Regimen

    M. Brandt · CISO · Mapping

  5. 07.08.2026Logging-Konzept v2.1 hochgeladen

    Ersetzt v2.0 · Vorversion bleibt referenzierbar

    M. Brandt · CISO · Upload

Einträge werden ergänzt, nicht überschrieben. Vorversionen bleiben referenzierbar.

Board Level

Vom Compliance-Projekt zur steuerbaren Management-Entscheidung.

Die Geschäftsführung braucht keine Control-Liste, sondern die Antwort auf drei Fragen: Wo stehen wir, was ist kritisch, was muss entschieden werden.

Exhibit 6
Drei Führungsfragen, beantwortet aus dem laufenden Betrieb.

Board Report · Q3 2026

Musterindustrie GmbH

3 Entscheidungen erforderlichStand 01.09.2026

Readiness

82%

High-Risk

4

Evidence

91%

NIS2 High+

5

Framework Coverage

  • EU AI Act78%
  • ISO/IEC 4200171%
  • ISO/IEC 2700188%
  • ISO/IEC 2770174%
  • NIS269%
  • DSGVO92%

Nächste Review-Termine

  • EU AI ActReview Risikoklassifizierung AI-014, AI-021in 14 Tagen
  • ISO/IEC 42001Internes Audit AIMS, Abschnitt 9.2in 38 Tagen
  • NIS2Nachweis Awareness-Schulung Leitungsebenein 52 Tagen

Entscheidungen des Gremiums

  1. 01Freigabe Bewerber-Vorauswahl (AI-014)Hochrisiko nach Anhang III Nr. 4 · technische Dokumentation unvollständigBenötigt: Entscheidung über Weiterbetrieb oder befristete Aussetzung
  2. 02Budget MFA-Rollout OT-FernwartungNIS2 Art. 21 Abs. 2 j · höchstbewertetes Risiko im RegisterBenötigt: Mittelfreigabe für Umsetzung bis Q4
  3. 03Externe Auditbegleitung ISO/IEC 42001Internes Audit 9.2 terminiert · Zertifizierungsziel Q2 2027Benötigt: Beauftragung und Terminfenster bestätigen

Kritische offene Maßnahmen

7 bis 30.09. fällig
  • Technische Dokumentation Bewerber-Vorauswahl vervollständigen

    30.09.2026

    EU AI Act Art. 11 · R. Keller · AI Owner

  • Verfahren zur menschlichen Aufsicht Linie 3 freigeben

    15.09.2026

    EU AI Act Art. 14 · T. Weiß · Process Owner

  • MFA für OT-Fernwartung ausrollen

    30.09.2026

    NIS2 Art. 21 Abs. 2 j · M. Brandt · CISO

Der Bericht bereitet den Stand für die Entscheidung auf. Die Bewertung und Freigabe bleibt bei den verantwortlichen Personen.

Board Readiness

Q3 2026

82von 100

Musterindustrie GmbH

Serienfertigung · 180 Mitarbeitende · 3 Standorte

+6 ggü. Q23 kritische Findings

Abdeckung je Regelwerk

  • EU AI Act78%

    41 Controls · 9 offen

  • ISO/IEC 4200171%

    38 Controls · 11 offen

  • ISO/IEC 2700188%

    93 Controls · 11 offen

  • ISO/IEC 2770174%

    31 Controls · 8 offen

  • NIS269%

    34 Controls · 12 offen

  • DSGVO92%

    46 Controls · 4 offen

Lesart
Links der Board-Report mit Lage und Entscheidungsbedarf, rechts der Readiness-Stand je Regelwerk.
Quelle
Illustrative Produktansicht, Musterindustrie GmbH — keine Kundendaten

Der Readiness-Score beschreibt den Bearbeitungsstand im System. Er ist kein Prüfergebnis und keine Konformitätsaussage.

Integrationen

Governance dort, wo Ihre Prozesse bereits laufen.

Compliance Hub ersetzt kein ERP und kein Ticketsystem. Es verbindet, was dort entsteht, mit den Nachweisen, die verlangt werden.

Exhibit 7
Die Plattform liest aus den führenden Systemen — sie ersetzt keines davon.

Integrationsarchitektur

lesend, schreibend oder ereignisgesteuert

Datenquellen

Systeme, in denen die Informationen bereits entstehen.

  • SAP S/4HANA · SAP BTPOrganisation, Prozesse, Stammdaten
  • Jira · ServiceNowMaßnahmen und Changes
  • Microsoft Entra IDIdentitäten, Gruppen, SSO
  • DMS & DateiablagenBestehende Nachweise
  • LLM-DiensteRegistrierte Modellnutzung
  • CSV · REST-API · WebhooksAlles ohne Standardkonnektor

Compliance Hub · Governance Layer

Der gemeinsame Stand, auf den sich alle Regelwerke beziehen.

  • InventoryKI-Systeme, Assets, Anbieter
  • ControlsEin Kontrollmodell, mehrere Regime
  • EvidenceVersion, Herkunft, Review-Zyklus
  • RiskBewertung, Priorität, Maßnahme
  • Audit TrailNachvollziehbare Änderungshistorie

Outputs

Was Prüfung, Mandant und Geschäftsleitung tatsächlich brauchen.

  • Board ReportLage und Entscheidungsbedarf
  • Audit-DossierNachweise für die Prüfung
  • Action PlanMaßnahmen mit Owner und Frist
  • Kanzlei-ExportStrukturierte Mandantenübergabe

Umfang und Richtung jeder Anbindung werden je Installation festgelegt und dokumentiert. Ohne Standardkonnektor bleiben API, Webhook und strukturierter Import der Weg.

Lesart
Quellsysteme links, Governance-Ebene in der Mitte, Nachweise und Reports rechts.
Quelle
Compliance Hub, Integrationsarchitektur

Sicherheit & Architektur

Enterprise-Sicherheit, die zur Governance passt.

Eine Plattform, die Nachweise führt, muss selbst nachweisbar sein. Deshalb sind die Kontrollen benannt und nicht als Versprechen formuliert.

  • Mandantenisolation auf DatenbankebeneRow Level Security erzwingt die Trennung, nicht die Anwendungslogik.
  • Rollenbasierte ZugriffeRechte kommen aus dem Verzeichnis des Kunden, nicht aus lokalen Listen.
  • Audit-LogsÄnderungen und Freigaben sind verkettet und nachvollziehbar.
  • VerschlüsselungIn Transit und at Rest, mit getrennten Schlüsseln je Umgebung.
  • SSO für das Enterprise-OnboardingSAML 2.0, Microsoft Entra ID und SAP IAS.
  • EU-zentrierte Hosting-ArchitekturBetrieb in der EU mit Deutschland-Option.
EU-HostingSAML 2.0Audit Hash ChainPostgreSQL RLS
Exhibit 8
Die Mandantentrennung liegt in der Datenbank, nicht in der Anwendung.

Systemarchitektur

Hosting in der EU · Deutschland-Option

Präsentation

Auslieferung an den Browser mit restriktiven Sicherheitsvorgaben.

  • Next.js FrontendStrict CSP

    Server-gerenderte Ansichten, nonce-basierte Content Security Policy

Identität

Anmeldung und Rollen kommen aus dem Verzeichnis des Kunden.

  • SAML 2.0 · Microsoft Entra ID · SAP IASSSO

    SSO, Gruppen-Mapping, rollenbasierte Zugriffe je Mandant

Anwendung

Fachlogik, Autorisierung und Protokollierung an einer Stelle.

  • FastAPI API Layer

    Autorisierung je Anfrage, Mandantenkontext, Eingabevalidierung

  • n8n · self-hosted in der EUEU

    Automatisierte Routineschritte ohne Datenabfluss zu Dritten

Daten

Trennung der Mandanten wird auf Datenbankebene erzwungen.

  • PostgreSQL

    Verschlüsselung in Transit und at Rest, gesicherte Backups

  • Row Level SecurityRLS

    Mandantenisolation als Datenbankregel, nicht als Anwendungslogik

  • pgvector · RAG Knowledge Base

    Recherche auf freigegebenen Inhalten des jeweiligen Mandanten

  • Audit Hash Chain

    Verkettete Prüfsummen über Änderungen und Freigaben

Getrennte Umgebungen

  • DevelopmentKeine Produktionsdaten
  • StagingAbnahme und Migrationstests
  • ProductionGetrennte Zugänge und Schlüssel
Lesart
Von außen nach innen: Zugang, Anwendungsebene, Datenhaltung mit Row Level Security je Mandant.
Quelle
Compliance Hub, Sicherheitsarchitektur

Compliance Briefing

Material, das Ihre Arbeit weiterbringt.

Leitfäden, Mappings und Vorlagen aus der Praxis von Industrie, Kanzleien und Beratungen im DACH-Raum.

  • Leitfaden18 Seiten

    EU AI Act Readiness Guide

    Von der Systemerhebung über die Risikoklassifizierung bis zur Technical-File-Struktur: ein Arbeitsweg für Organisationen ohne eigenes AI-Governance-Team.

    Für: Compliance, AI Owner, Geschäftsführung

  • MappingReferenztabelle

    ISO/IEC 42001 × EU AI Act

    Gegenüberstellung der AIMS-Anforderungen mit den Pflichten der KI-Verordnung, inklusive Hinweisen auf gemeinsam nutzbare Nachweise.

    Für: ISMS- und AIMS-Verantwortliche

  • Checkliste6 Seiten

    NIS2 Management-Checkliste

    Die zehn Risikomanagementmaßnahmen nach Art. 21 als prüfbare Fragen für Leitungsorgane, mit Zuständigkeit und typischen Nachweisen.

    Für: Geschäftsführung, CISO

Machen Sie Compliance steuerbar.

Sehen Sie in einer persönlichen Produkt-Tour, wie Sie KI-Governance, NIS2, ISO und Evidenzen in einem mandantenfähigen System zusammenführen.

Kein Verkaufsgespräch ohne Substanz: Wir arbeiten an Ihrem Geltungsbereich und Ihren Systemen. Keine Rechtsberatung.