Eichmeister Govern

Nachweisfähigkeit, Regeln und laufende Kontrolle.

Diese Linie schafft die Grundlage: einen belastbaren KI-Bestand, dokumentierte Verantwortliche und Freigaben, die sich später exportieren lassen. Alles andere setzt darauf auf.

Angebote dieser Linie

Was hier buchbar ist.

Einstieg

AI-Act-Readiness-Quick-Check

Verfügbar

Kompakter Befund mit priorisierten nächsten Schritten.

Durchlaufzeit
1–2 Wochen
Preis ansehen
Anfragen

Angebot 01

Governance-Setup

Verfügbar

Register, Rollen und dokumentierte Freigaben aufbauen.

Passt, wenn: Sie haben noch kein vollständiges KI-Verzeichnis oder nur eine Tabelle, die niemand pflegt.

Durchlaufzeit
3–5 Wochen
Preis ansehen
Details ansehen

Angebot 02

Shadow-AI-Bestandsaufnahme

Verfügbar

Unangemeldete KI-Nutzung sichtbar und entscheidbar machen.

Passt, wenn: Sie wissen oder vermuten, dass Automationen und KI-Tools produktiv laufen, die niemand offiziell erfasst hat.

Durchlaufzeit
2–3 Wochen
Preis ansehen
Details ansehen

Angebot 01 · Governance-Setup

In fünf Wochen von „wir wissen es nicht“ zu einem nachvollziehbaren Register.

Die erste Frage einer Aufsichtsbehörde ist nie „Nutzen Sie KI?“, sondern „Welche, wofür, mit welcher Risikoklasse und wer verantwortet sie?“. Wir bauen die Antwort – als befülltes, betriebsfähiges Register, nicht als Konzeptpapier im Laufwerk.

Regulatorischer Bezug dieses Angebots

Durchlaufzeit 3–5 WochenPreis ansehen

Details zu diesem Angebot

Inhalt, Ablauf und regulatorischer Bezug.

Heute: Sie können Ihre eigene KI-Nutzung nicht belegen

Tabellen in Laufwerken, Wissen in Köpfen, Tools über Kreditkarte gekauft. Bei einer Anfrage von Kunden, Versicherern oder Aufsicht fehlt in genau diesem Moment die Übersicht – und Nachweise, die erst danach entstehen, überzeugen niemanden.

Absehbar: Nachweispflichten greifen gestaffelt

Der AI Act ist seit August 2024 in Kraft und wird stufenweise anwendbar. Verbotene Praktiken und die Pflicht zur KI-Kompetenz gelten bereits; die Pflichten für Hochrisiko-Systeme folgen. Wer erst mit der Frist anfängt, baut Inventar, Klassifizierung und Nachweis unter Zeitdruck gleichzeitig.

Absehbar: Verantwortung landet bei der Leitung

Rechenschaftspflicht nach DSGVO und die Betreiberpflichten des AI Act treffen die Organisation, nicht das Team, das das Tool gefunden hat. Ohne dokumentierte Verantwortliche und Freigaben ist im Zweifel die Geschäftsführung erklärungspflichtig.

  1. Standortbestimmung

    Woche 1

    Interviews mit Fachbereichen, Auswertung vorhandener Tool- und Vertragslisten, Abgleich mit Abrechnungen. Ergebnis: Rohliste aller Kandidaten inklusive der Fälle, die niemand als KI geführt hat.

  2. Erfassung und Klassifizierung

    Woche 2–3

    Jedes System wird als Objekt angelegt: Zweck, Anbieter, Region, Datenraum, Verantwortliche. Die Software schlägt die Risikoklasse nach AI Act vor, freigegeben wird sie von der verantwortlichen Person.

  3. Rahmen und Rollen

    Woche 3–4

    Richtlinienrahmen, Rollen und Rechte, Meldeweg für neue Tools, Prüfzyklen und Eskalationsschwellen. Dazu Kopplung an Ihren Datenschutzbeauftragten und, wo nötig, Anstoß der DSFA.

  4. Übergabe in den Betrieb

    Woche 4–5

    Schulung der Verantwortlichen an Ihrem eigenen Bestand, erster Nachweis-Export, Übergabeprotokoll mit offenen Punkten und Terminen. Danach läuft das Register bei Ihnen – nicht bei uns.

  • Befülltes KI-Register mit Systemen, Workflows und Agenten
  • Risikoklasse je Objekt als Vorschlag mit dokumentierter menschlicher Freigabe
  • Richtlinienrahmen und Meldeweg für neue KI-Nutzung
  • Rollen- und Rechtekonzept im Register umgesetzt
  • Erstes AI-Act-Nachweis-Paket als PDF, mit Zeitstempel und Prüfsumme
  • Liste der offenen Punkte, priorisiert, mit Verantwortlichen und Terminen
  • Nachvollziehbares Änderungsprotokoll, nur anhängend geführt

Bezug zu Eichmeister. Das Register bildet die gemeinsame Grundlage für Ampel, Protokoll und Nachweis-Export.

Einordnung, keine Rechtsberatung. Die verbindliche Bewertung trifft Ihre Rechts- oder Datenschutzfachperson – auf Grundlage der Dokumentation, die hier entsteht.

  • AI Act Art. 4Ausreichende KI-Kompetenz der Personen, die KI-Systeme betreiben – dokumentiert je Objekt und Person statt pauschal behauptet.
  • AI Act Art. 5Verbotene Praktiken werden bei der Klassifizierung ausdrücklich geprüft und als solche gekennzeichnet.
  • AI Act Art. 26Betreiberpflichten: bestimmungsgemäße Verwendung, menschliche Aufsicht, Aufbewahrung von Protokollen.
  • DSGVO Art. 5 / 30 / 32Rechenschaft, Verzeichnis der Verarbeitungstätigkeiten und technisch-organisatorische Maßnahmen greifen auf denselben Bestand zu.
  • DSGVO Art. 35Wo eine Datenschutz-Folgenabschätzung nötig ist, wird die Pflicht am Objekt vermerkt und ihr Stand nachgehalten.

Häufig steckt KI in mehr Werkzeugen, als man vermutet: Copilot in Microsoft 365, Übersetzung, Meeting-Transkription, Bewerbervorauswahl, Chatbot auf der Website, KI-Funktionen im CRM. Eine Richtlinie beschreibt, was gelten soll. Nachweisen müssen Sie, was tatsächlich läuft.

Als Planwert rechnen wir mit zwei bis vier Stunden je Fachbereich für Interviews, dazu eine verantwortliche Person mit rund einem halben Tag pro Woche über die Projektlaufzeit. Die Erfassung, Klassifizierung und Dokumentation machen wir.

Nein. Wir liefern die Struktur und den Bestand, auf den Ihr DSB aufsetzt: Verzeichnis, Klassifizierung, DSFA-Kennzeichen, Protokoll. Interne wie externe DSB arbeiten anschließend mit denselben Objekten statt mit E-Mail-Anhängen.

Sie können das Register selbst pflegen – dafür ist es gebaut. Wenn Sie Prüftermine, Ampel und Nachweise begleitet haben möchten, gibt es Continuous Compliance als Retainer.

Die Plattform-Datenbank liegt bei Supabase in der Region Frankfurt (EU); der Anbieter hat US-Konzernbezug, das Restrisiko dokumentieren wir offen. Speicherort und Unterauftragsverarbeiter legen wir vor Vertragsschluss schriftlich im Auftragsverarbeitungsvertrag fest. Für Automatisierung ist Self-Hosting in Ihrer Umgebung oder in Deutschland vorgesehen.

Angebot 02 · Anbindung & Shadow AI

Die KI, die niemand angemeldet hat, ist Ihr größtes ungeprüftes Risiko.

Shadow AI entsteht selten aus böser Absicht. Sie entsteht, weil Menschen ihre Arbeit schneller erledigen wollen und der offizielle Weg zu lang ist. Wir machen sichtbar, was tatsächlich läuft, und ziehen Allowlists, Verantwortliche und Freigabeschwellen nach – ohne den Betrieb zu stoppen.

Regulatorischer Bezug dieses Angebots

Durchlaufzeit 2–3 WochenPreis ansehen

Details zu diesem Angebot

Inhalt, Ablauf und regulatorischer Bezug.

Heute: Daten verlassen unkontrolliert das Haus

Ein Workflow, der Kundendaten an ein US-Modell schickt, ist eine Verarbeitung, die Sie verantworten – auch wenn sie ein Mitarbeitender in guter Absicht gebaut hat. Ohne Rechtsgrundlage und Auftragsverarbeitung ist das ein Vorgang, den Sie belegen können müssen.

Heute: Automationen entscheiden mit, ohne Aufsicht

Sobald ein Workflow Bewerbungen sortiert, Verträge prüft oder Preise setzt, greift menschliche Aufsicht als Pflicht. Läuft er nachts durch, gibt es niemanden, der eingreift – und kein Protokoll, das zeigt, warum entschieden wurde.

Absehbar: Nachweise werden stichprobenartig geprüft

Register, Protokoll und Realität müssen zusammenpassen. Ein Nachweis-Paket, das die Hälfte des produktiven Betriebs nicht enthält, ist schlechter als keines: es dokumentiert, dass Sie nicht wissen, was läuft.

  1. Bestandsaufnahme der Flächen

    Woche 1

    Vorhandene n8n-, Zapier-, Make- und Skript-Landschaft aufnehmen, dazu KI-Funktionen in bestehenden SaaS-Werkzeugen. Auswertung von Abrechnungen und, wo vorhanden, Netzwerk- und Ausgabendaten.

  2. Anbindung an das Register

    Woche 1–2

    n8n zuerst: produktive Workflows werden als Objekte übernommen. Was läuft und nicht im Register steht, erscheint als undeclared tool auf der Ampel.

  3. Meldeweg statt Verbot

    Woche 2–3

    Niedrigschwelliger Meldeweg für Mitarbeitende, auf Wunsch anonym. Meldungen werden bewertet und entweder ins Inventar übernommen oder mit Begründung abgelehnt.

  4. Nachziehen und entscheiden

    Woche 3–4

    Allowlists, Verantwortliche, Autonomiegrad und Freigabeschwellen je Workflow. Für jeden Fund eine bewusste Entscheidung: übernehmen, umbauen oder abschalten.

  • Konsolidierte Liste der im Projekt identifizierten Automationen und KI-Funktionen, inklusive Fundwege
  • Konzept für den Abgleich angebundener n8n-/Workflow-Flächen mit dem Register
  • Shadow-AI-Meldeweg im Portal, auf Wunsch anonym, mit Prüf-Warteschlange
  • Allowlist erlaubter Aktionen und Tools je Workflow
  • Verantwortliche und Aufsichtsschwelle je Automation
  • Maßnahmenplan mit Entscheidung je Fund: übernehmen, umbauen, abschalten

Bezug zu Eichmeister. Identifizierte Funde werden strukturiert dokumentiert und für eine fortlaufende Bewertung vorbereitet.

Einordnung, keine Rechtsberatung. Die verbindliche Bewertung trifft Ihre Rechts- oder Datenschutzfachperson – auf Grundlage der Dokumentation, die hier entsteht.

  • AI Act Art. 14Menschliche Aufsicht: wann ein Lauf stoppt und wer entscheidet, wird je Automation festgelegt und dokumentiert.
  • AI Act Art. 26Betreiberpflichten gelten auch für Systeme, die intern gebaut wurden – Unwissenheit über den eigenen Bestand entlastet nicht.
  • DSGVO Art. 6 / 28Rechtsgrundlage und Auftragsverarbeitung werden je Datenfluss geprüft, insbesondere bei Modellen außerhalb der EU.
  • DSGVO Art. 32 / 33Technisch-organisatorische Maßnahmen und Meldewege bei Verletzungen – Grundlage ist ein bekannter Bestand.

Nein. In den meisten Fällen bleibt das Werkzeug – es bekommt nur eine Verantwortliche, eine Klasse und, wo nötig, einen Freigabepunkt. Verbote erzeugen bloß bessere Verstecke.

Nein, und niemand kann das versprechen. Wir kombinieren Ausgabendaten, Tool-Landschaft, Interviews und einen niedrigschwelligen Meldeweg. Was danach noch auftaucht, wird durch das laufende Register schnell sichtbar statt jahrelang unbemerkt.

Für die n8n-Anbindung braucht es Zugriff auf Ihre Instanz und einen Webhook-Weg. Kein Agent auf Endgeräten, keine Änderung an Ihrer Netzwerkinfrastruktur.

Dann arbeiten wir mit manueller Erfassung und CSV-Import und benennen offen, welche Flächen aktuell nicht automatisch abgeglichen werden. Wir nennen nur, was tatsächlich angebunden ist.

Ja. Bei anonymer Meldung wird keine Nutzer-ID gespeichert, und auch das Protokoll enthält keine Person – nur den Vorgang.

Förderung möglich

Viele unserer Schulungen und Beratungsleistungen können über bestehende Programme bezuschusst werden – in Deutschland vor allem über das Qualifizierungschancengesetz (QCG) und die BAFA-Beratungsförderung, in Österreich über KMU.DIGITAL.

Für Setup- und Begleitleistungen sind vor allem die BAFA-Unternehmensberatung (50–80 % der Beratungskosten, förderfähig bis ca. 2.800 € je Beratung) und INQA-Coaching (bis 80 %, max. 12 Coaching-Tage à 1.200 € netto) relevant.

Keine Förderzusage: Programme, Budgets und Voraussetzungen ändern sich, alle Beträge sind Circa-Werte. Ob eine Förderung möglich ist, entscheidet immer die zuständige Stelle im Einzelfall.

20 Minuten, Ihr eigener Bestand, klare Antwort.

Wir klären, welches Angebot dieser Linie für Sie der richtige nächste Schritt ist – oder was vorher mehr Wirkung entfaltet.