Zum Inhalt springen

Regulatorische Pflichten werden zu zugewiesener, prüfbarer Arbeit.

ComplianceHub verbindet ein mandantenfähiges KI-System-Inventar mit Risikoklassifikation, Policy-Auswertung, Verstößen, Maßnahmen und Board-Reporting. Die Klassifikation folgt der Entscheidungslogik des EU AI Act; jede Auswertung erzeugt Audit-Events mit Akteur, Aktion und Objekt.

ComplianceHub · Klassifikation und Policy

Entscheidungspfad · Art. 6

  1. Verbotene Praktik?nein
  2. Annex I / III einschlägig?ja
  3. Sicherheitsbauteil oder Hochrisiko-Anwendung?ja

Ergebnis

high risk

KI-System-Inventar

  • Bewerber-Vorauswahlhigh riskDPIA fehlt
  • Chat-Assistent Supportlimited riskDPIA vorhanden
  • Prognose Ersatzteilbedarfminimal riskDPIA vorhanden

Violation

High risk requires DPIA

System „Bewerber-Vorauswahl“ ist als high risk klassifiziert, es liegt jedoch keine abgeschlossene Folgenabschätzung vor.

Zuständig: AI GovernanceVier-Augen erforderlich

DEMO Synthetisches Inventar. Keine realen Systeme oder Mandantendaten.

Die Klassifikation folgt der Entscheidungslogik des EU AI Act. Verstöße entstehen aus benannten Regeln und tragen eine Zuständigkeit — sie sind Arbeit, nicht Statistik.

Mechanismus

Wie es funktioniert

Der Ablauf von ComplianceHub in den Schritten, die im Produkt tatsächlich existieren. Der Schritt in Gold ist der, an dem ein Mensch entscheidet.

  1. 01

    KI-System-Inventar

    System, Zweck, Verantwortliche, Kritikalität

    register

  2. 02

    Risikoklassifikation

    EU AI Act Art. 6, Annex I/III

    art. 6

  3. 03

    Policy Evaluation

    Regelwerk je Mandant, versioniert

    rules

  4. 04

    Violations

    Verstoß mit Regelbezug und Zeitpunkt

    finding

  5. 05

    Gap-Analyse

    Aggregation je Risikostufe und Kategorie

    aggregate

  6. 06

    Human Review & Vier-Augen

    Freigabe durch benannte Verantwortliche

    gate

  7. 07

    Evidence & Board Report

    Nachweise, Maßnahmen, Entscheidungshistorie

    report

Register

Vier Bestände, die zusammen den Nachweis tragen

Governance scheitert selten an fehlenden Kontrollen, sondern an fehlenden Nachweisen für getroffene Entscheidungen. Deshalb sind diese vier als Datenbestände geführt, nicht als Dokumente.

  • Transparenzregister

    Art.-50- und DSGVO-Transparenznachweise mit Verantwortlichen, Prüfenden, Nachweis und Prüfdatum — nicht als Anlage, sondern als Datensatz.

  • Folgenabschätzungen

    Versionierte DSFA- und FRIA-Datensätze mit eigener Scope-Entscheidung, nachweisnahen Prüffeldern, Vier-Augen-Freigabe und Konsultations-Gates.

  • Kontrollen und Maßnahmen

    Kontrollen hängen an registrierten Systemen und Pflichten; Maßnahmen tragen Zuständigkeit, Frist und Status.

  • Entscheidungshistorie

    Policy-Auswertungen und Lifecycle-Änderungen werden mit Akteur, Aktion, Objekt und Verstoßanzahl protokolliert.

ComplianceHub unterstützt Governance und Dokumentation. Es erteilt keine Rechtsauskunft, ersetzt keine qualifizierte Prüfung und trifft keine verbindliche Freigabeentscheidung. Öffentliche Routen, Enterprise-Routen und Release-Profile bleiben technisch getrennt.

Funktionen

Was das Produkt konkret leistet

  • KI-System-Inventar je Mandant

    Registrierte KI-Systeme mit Verantwortlichen, Kritikalität und Attributen bilden die Grundlage jeder weiteren Bewertung.

  • Risikoklassifikation nach EU-AI-Act-Logik

    Entscheidungsbaum entlang Art. 6: prohibited → high risk → limited risk → minimal risk, unter Berücksichtigung der Annex-I/III-Kategorien.

  • Policy Engine mit expliziten Regeln

    Regeln wie „High risk requires DPIA“ oder „High criticality requires valid owner“ werden ausgewertet und erzeugen versionierte Violations.

  • Gap-Analyse als Aggregat

    Systeme je Risikostufe und AI-Act-Kategorie verdichten sich zu einer Übersicht, die als Grundlage für Board-Reporting taugt.

  • Transparenz- und Folgenabschätzungs-Register

    Art.-50- und DSGVO-Transparenznachweise sowie versionierte DSFA/FRIA-Datensätze mit Vier-Augen-Freigabe und Konsultations-Gates.

  • Audit Events und Evidence

    Policy-Auswertungen und Lifecycle-Änderungen werden mit Akteur, Aktion, Objekt und Verstoßanzahl protokolliert.

Veränderung

Vorher, mit SBS, nachher

Vorher

  • KI-Systeme entstehen in Fachbereichen, ohne zentrale Übersicht.
  • Regulatorische Pflichten stehen in Dokumenten statt in zugewiesener Arbeit.
  • Für Prüfungen wird der Nachweis nachträglich zusammengesucht.

ComplianceHub

Nachher

  • Ein mandantenfähiges Inventar führt System, Zweck, Verantwortliche und Kritikalität.
  • Klassifikation und Policy-Auswertung erzeugen Verstöße mit Regelbezug und Zuständigkeit.
  • Nachweise, Freigaben und Entscheidungen liegen als Bestand vor, nicht als E-Mail-Verlauf.

Für wen es gebaut ist

  • Compliance und Governance
  • Informationssicherheit und AI Governance
  • Datenschutz und DSB
  • Vorstand, Aufsicht, Prüfung und Beratung

Umgebung und Anbindung

  • Microsoft Entra ID / OIDC
  • Azure OpenAI mit Managed Identity
  • PostgreSQL
  • CSV-Import für System-Inventare

Aufgeführt sind ausschließlich Anbindungen, die im Produkt umgesetzt sind. Weitere Schnittstellen klären wir vor einem Pilot statt sie hier zu behaupten.

Governance

Grenzen und Nachweise

Was das Produkt sicherstellt — und was es ausdrücklich nicht entscheidet.

  • Mandanten-, Rollen- und Release-Grenzen sind fail-closed ausgelegt.
  • DSFA/FRIA-Datensätze sind versioniert und tragen Vier-Augen-Freigabe sowie Konsultations-Gates.
  • Öffentliche Routen, Enterprise-Routen und Release-Profile bleiben technisch getrennt.
  • Die Plattform unterstützt Governance und Dokumentation – sie erteilt keine Rechtsauskunft und keine Konformitätsbestätigung.
  • Es liegen keine freigegebenen Kundenlogos, Testimonials, Zertifikate oder Produktionsbenchmarks vor; deshalb werden hier keine gezeigt.

Weiterführend

Was gut mit ComplianceHub zusammenarbeitet

Governance mit belastbarer Vertragsbasis: KanzleiAI liefert die Vertrags- und Klauselbefunde, die in ComplianceHub zu Kontrollen und Nachweisen werden.

Nächster Schritt

ComplianceHub im eigenen Kontext prüfen

Wir zeigen den Ablauf an Ihren Unterlagen — oder an synthetischen Beispieldaten, wenn das für einen ersten Termin passender ist.