Regulatorische Pflichten werden zu zugewiesener, prüfbarer Arbeit.
ComplianceHub verbindet ein mandantenfähiges KI-System-Inventar mit Risikoklassifikation, Policy-Auswertung, Verstößen, Maßnahmen und Board-Reporting. Die Klassifikation folgt der Entscheidungslogik des EU AI Act; jede Auswertung erzeugt Audit-Events mit Akteur, Aktion und Objekt.
Entscheidungspfad · Art. 6
- Verbotene Praktik?nein
- Annex I / III einschlägig?ja
- Sicherheitsbauteil oder Hochrisiko-Anwendung?ja
Ergebnis
high risk
KI-System-Inventar
- Bewerber-Vorauswahlhigh riskDPIA fehlt
- Chat-Assistent Supportlimited riskDPIA vorhanden
- Prognose Ersatzteilbedarfminimal riskDPIA vorhanden
Violation
High risk requires DPIA
System „Bewerber-Vorauswahl“ ist als high risk klassifiziert, es liegt jedoch keine abgeschlossene Folgenabschätzung vor.
DEMO Synthetisches Inventar. Keine realen Systeme oder Mandantendaten.
Mechanismus
Wie es funktioniert
Der Ablauf von ComplianceHub in den Schritten, die im Produkt tatsächlich existieren. Der Schritt in Gold ist der, an dem ein Mensch entscheidet.
- 01
KI-System-Inventar
System, Zweck, Verantwortliche, Kritikalität
register
- 02
Risikoklassifikation
EU AI Act Art. 6, Annex I/III
art. 6
- 03
Policy Evaluation
Regelwerk je Mandant, versioniert
rules
- 04
Violations
Verstoß mit Regelbezug und Zeitpunkt
finding
- 05
Gap-Analyse
Aggregation je Risikostufe und Kategorie
aggregate
- 06
Human Review & Vier-Augen
Freigabe durch benannte Verantwortliche
gate
- 07
Evidence & Board Report
Nachweise, Maßnahmen, Entscheidungshistorie
report
Register
Vier Bestände, die zusammen den Nachweis tragen
Governance scheitert selten an fehlenden Kontrollen, sondern an fehlenden Nachweisen für getroffene Entscheidungen. Deshalb sind diese vier als Datenbestände geführt, nicht als Dokumente.
Transparenzregister
Art.-50- und DSGVO-Transparenznachweise mit Verantwortlichen, Prüfenden, Nachweis und Prüfdatum — nicht als Anlage, sondern als Datensatz.
Folgenabschätzungen
Versionierte DSFA- und FRIA-Datensätze mit eigener Scope-Entscheidung, nachweisnahen Prüffeldern, Vier-Augen-Freigabe und Konsultations-Gates.
Kontrollen und Maßnahmen
Kontrollen hängen an registrierten Systemen und Pflichten; Maßnahmen tragen Zuständigkeit, Frist und Status.
Entscheidungshistorie
Policy-Auswertungen und Lifecycle-Änderungen werden mit Akteur, Aktion, Objekt und Verstoßanzahl protokolliert.
ComplianceHub unterstützt Governance und Dokumentation. Es erteilt keine Rechtsauskunft, ersetzt keine qualifizierte Prüfung und trifft keine verbindliche Freigabeentscheidung. Öffentliche Routen, Enterprise-Routen und Release-Profile bleiben technisch getrennt.
Funktionen
Was das Produkt konkret leistet
KI-System-Inventar je Mandant
Registrierte KI-Systeme mit Verantwortlichen, Kritikalität und Attributen bilden die Grundlage jeder weiteren Bewertung.
Risikoklassifikation nach EU-AI-Act-Logik
Entscheidungsbaum entlang Art. 6: prohibited → high risk → limited risk → minimal risk, unter Berücksichtigung der Annex-I/III-Kategorien.
Policy Engine mit expliziten Regeln
Regeln wie „High risk requires DPIA“ oder „High criticality requires valid owner“ werden ausgewertet und erzeugen versionierte Violations.
Gap-Analyse als Aggregat
Systeme je Risikostufe und AI-Act-Kategorie verdichten sich zu einer Übersicht, die als Grundlage für Board-Reporting taugt.
Transparenz- und Folgenabschätzungs-Register
Art.-50- und DSGVO-Transparenznachweise sowie versionierte DSFA/FRIA-Datensätze mit Vier-Augen-Freigabe und Konsultations-Gates.
Audit Events und Evidence
Policy-Auswertungen und Lifecycle-Änderungen werden mit Akteur, Aktion, Objekt und Verstoßanzahl protokolliert.
Veränderung
Vorher, mit SBS, nachher
Vorher
- KI-Systeme entstehen in Fachbereichen, ohne zentrale Übersicht.
- Regulatorische Pflichten stehen in Dokumenten statt in zugewiesener Arbeit.
- Für Prüfungen wird der Nachweis nachträglich zusammengesucht.
ComplianceHub
Nachher
- Ein mandantenfähiges Inventar führt System, Zweck, Verantwortliche und Kritikalität.
- Klassifikation und Policy-Auswertung erzeugen Verstöße mit Regelbezug und Zuständigkeit.
- Nachweise, Freigaben und Entscheidungen liegen als Bestand vor, nicht als E-Mail-Verlauf.
Für wen es gebaut ist
- Compliance und Governance
- Informationssicherheit und AI Governance
- Datenschutz und DSB
- Vorstand, Aufsicht, Prüfung und Beratung
Umgebung und Anbindung
- Microsoft Entra ID / OIDC
- Azure OpenAI mit Managed Identity
- PostgreSQL
- CSV-Import für System-Inventare
Aufgeführt sind ausschließlich Anbindungen, die im Produkt umgesetzt sind. Weitere Schnittstellen klären wir vor einem Pilot statt sie hier zu behaupten.
Governance
Grenzen und Nachweise
Was das Produkt sicherstellt — und was es ausdrücklich nicht entscheidet.
- Mandanten-, Rollen- und Release-Grenzen sind fail-closed ausgelegt.
- DSFA/FRIA-Datensätze sind versioniert und tragen Vier-Augen-Freigabe sowie Konsultations-Gates.
- Öffentliche Routen, Enterprise-Routen und Release-Profile bleiben technisch getrennt.
- Die Plattform unterstützt Governance und Dokumentation – sie erteilt keine Rechtsauskunft und keine Konformitätsbestätigung.
- Es liegen keine freigegebenen Kundenlogos, Testimonials, Zertifikate oder Produktionsbenchmarks vor; deshalb werden hier keine gezeigt.
ComplianceHub in Lösungen
Weiterführend
Was gut mit ComplianceHub zusammenarbeitet
Governance mit belastbarer Vertragsbasis: KanzleiAI liefert die Vertrags- und Klauselbefunde, die in ComplianceHub zu Kontrollen und Nachweisen werden.
Nächster Schritt
ComplianceHub im eigenen Kontext prüfen
Wir zeigen den Ablauf an Ihren Unterlagen — oder an synthetischen Beispieldaten, wenn das für einen ersten Termin passender ist.