KI-Compliance-Software: Kontrollen, Bewertungen und Nachweise

Eine KI-Compliance-Software, die sich dem Pflichtenniveau jedes KI-Systems anpasst. Sie misst einen Compliance-Fortschritt, den Sie der Geschäftsleitung zeigen können, während Nachweise und Audit-Historie beim Arbeiten von selbst entstehen. Gebaut für Anbieter, Betreiber, Einführer und GPAI-Anbieter unter der KI-Verordnung.

Was eine KI-Compliance-Software leistet

Eine Plattform, die die Pflichten aus KI-Vorschriften und Normen operationalisiert. Sie ist die Arbeitsfläche, auf der Compliance stattfindet, keine statische Richtlinienbibliothek.

  • Speichert die Pflichten aus der KI-Verordnung, der ISO/IEC 42001, dem NIST AI RMF und kommenden Vorschriften
  • Verknüpft jede Pflicht mit den Kontrollen, die sie umsetzen
  • Führt strukturierte Bewertungen durch, die Nachweise erzeugen
  • Führt automatisch einen Audit-Trail über jede Änderung

Anders als generische GRC-Tools bringt eine KI-Compliance-Software den KI-spezifischen regulatorischen Inhalt gleich mit und schneidet Kontrollen auf KI-spezifische Dimensionen zu: Risikoklassifizierung, Anbieter- oder Betreiberrolle und Granularität auf Komponentenebene. AI Sigil ist um dieses Prinzip herum gebaut: Jedes KI-System in Ihrem Inventar trägt genau die Kontrollen, die für es relevant sind, und sonst nichts.

Kontrollen, die exakt zeigen, was für Ihr KI-System gilt

AI Sigil behandelt jede Kontrolle als lebendiges Objekt. Die KI-Compliance-Software formt Leitfadentext, regulatorische Quellen und Bewertungsfragen um das KI-System herum, das Sie gerade bewerten:

  • Hochrisiko-Anbieter. Vollständige Konformitätskette, technische Dokumentation, Beobachtung nach dem Inverkehrbringen, Qualitätsmanagement
  • Betreiber mit begrenztem Risiko. Transparenzpflichten, Aufsichtsverantwortung, keine Konformitätsbewertungslast
  • GPAI-Anbieter. Pflichten auf Modellebene nach den Artikeln 53 und 55 der KI-Verordnung
  • System mit minimalem Risiko. Inhalte auf Screening-Niveau, keine aufgetürmten Pflichten

Die Kontrollbewertung entspricht Ihrer Situation, nicht einer generischen Worst-Case-Vorlage.

AI compliance software showing controls filtered to a specific AI system's risk profile and role
AI compliance progression aggregated across controls, AI systems, and frameworks

Compliance-Fortschritt in der KI-Compliance-Software verfolgen

Jede Kontrolle hat einen von vier Status: nicht begonnen, in Arbeit, erledigt oder abgelehnt. Die KI-Compliance-Software aggregiert die Kontrollstatus zu einer Fortschrittskennzahl auf jeder Ebene Ihres Portfolios:

  • Pro Kontrolle. Die Arbeitseinheit
  • Pro KI-System. Über alle auf diesem System aktivierten Frameworks
  • Pro Framework. Über alle KI-Systeme, die dieses Framework tragen
  • Portfolioweit. Über alle Frameworks und Systeme, eine einzige Zahl für die Geschäftsleitung

Filtern Sie das Dashboard nach Status, Framework, Verantwortlichem, Risikostufe oder überfälligem Termin.

Fortschritt, kein Score. Die Kennzahl ist ein Statusfortschritt, weder ein gewichteter Compliance-Score noch eine Bestanden/Nicht-bestanden-Zertifizierung. Sie spiegelt den tatsächlichen Bewertungsstand wider, nicht ob ein Formular geöffnet wurde. Wenn die Geschäftsleitung fragt „Wo stehen wir?“, beruht die Zahl auf denselben Datensätzen, die der Prüfer sehen wird.

Strukturierte Nachweise und Audit-Trail in der KI-Compliance-Software

Hängen Sie Dokumente, Screenshots, Testergebnisse und exportierte Dateien an genau die Kontrolle, die sie belegen. In der KI-Compliance-Software folgt jeder Nachweis einer vollständigen Kette: Nachweis → Kontrolle → Anforderung → Verordnungsartikel Unveränderliche Einreichungen. Formulareinreichungen werden als unveränderliche Momentaufnahmen gespeichert. Einmal eingereicht, kann eine Einreichung nicht mehr geändert, nur durch eine neue ersetzt werden. Antwortverlauf mit Zeitstempel. Jede Änderung wird mit altem Wert, neuem Wert, Zeitstempel und ändernder Person festgehalten. Die Anwendungsschicht erzwingt für alle Compliance-Datensätze ein reines Anfügen. Der Audit-Trail als Nebenprodukt. Sie pflegen ihn nicht: Er entsteht aus der Art, wie Ihre Teams ohnehin arbeiten, nicht als zusätzliche Aufgabe auf irgendjemandes Liste. Die Konformitätsbewertung nach Artikel 43 der KI-Verordnung wird unterstützt.
AI compliance audit trail with evidence linked through control to requirement to regulation

Grundlegende Kontrollen und Systemkontrollen

In AI Sigil organisiert die KI-Compliance-Software die Kontrollen in zwei Ebenen mit komplementären Rollen. Diese Kontrollen sind zudem auf die ISO/IEC 42001 abgestimmt, die internationale Norm für KI-Managementsysteme. Beide Ebenen laufen im selben Portfolio, mit eigenem Status, eigenen Nachweisen und eigenem Audit-Trail.

Grundlegende Kontrollen

Organisationsweite Governance, unabhängig von einem bestimmten KI-System

Sie beantworten die Frage „Ist Ihre Organisation dafür aufgestellt, KI zu steuern?“. Ausgelöst durch die Aktivierung eines Frameworks auf Unternehmensebene.

Beispiele

  • KI-Kompetenz-Programme
  • Charta des Governance-Gremiums
  • Verfahren zur Reaktion auf Vorfälle
  • KI-Nutzungsrichtlinie
  • Verfahren zur Lieferantenprüfung

Systemkontrollen

Ein KI-System nach dem anderen, zugeschnitten nach Risikoklassifizierung

Sie beantworten die Frage „Erfüllt dieses konkrete KI-System das Framework, das es trägt?“. Ausgelöst durch die Aktivierung eines Frameworks auf dem KI-System.

Beispiele

  • Bias-Tests
  • Überwachung von Genauigkeit und Robustheit
  • Konformitätsbewertung
  • Verfahren der Daten-Governance
  • Beobachtung nach dem Inverkehrbringen
  • Automatische Protokollierung

AI Sigil im Vergleich zu anderer KI-Compliance-Software

Die meisten Tools wurden nicht um KI-Systeme mit regulatorischen Pflichten als Objekte erster Klasse herum gebaut. Die Kategorie „KI-Compliance-Software“ umfasst mehrere klar unterscheidbare Profile:

  • Generische GRC-Suiten. Ausgereift bei SOC 2 und ISO 27001, dünn bei KI-Spezifika
  • Spezialisten für KI-Richtlinien und Risikobewertung. Stark bei Richtlinien und Modellbewertung, dünn bei Kontrollportfolio und Audit-Trail
  • Datenschutzgeprägte Plattformen. Ausgereift bei Datenschutzprogrammen, dünn bei Konformität auf Ebene des KI-Systems
  • Dokumenten- und Checklistenplattformen. Stark bei Fragebögen zur KI-Verordnung, dünn bei der Skalierung über mehrere Frameworks und Systeme
  • AI Sigil. Im Inventar verankerte Kontrollen, Zuschnitt nach Rolle und Risiko, unveränderlicher Audit-Trail, Multi-Framework-Aktivierung

Starten Sie mit einer kostenlosen 14-Tage-Testphase.

Worauf Sie bei einer KI-Compliance-Software achten sollten

Die KI-Compliance-Software, die Sie wählen, muss die Pflichten auf Rolle und Risikoklasse Ihres KI-Systems zuschneiden, statt eine generische Worst-Case-Vorlage überzustülpen. Ein Hochrisiko-Anbieter, ein Betreiber mit begrenztem Risiko, ein GPAI-Anbieter und ein System mit minimalem Risiko haben unterschiedliche Pflichten, und Ihre Software darf nur zeigen, was gilt.

Sie muss unveränderliche Nachweise erzeugen, keine editierbaren Formulare. Prüfer suchen manipulationssichere Einreichungen und einen vollständigen Antwortverlauf, der jeden Datensatz an einen Verordnungsartikel zurückbindet. Editierbare Nachweise sind keine Nachweise.

Und die KI-Compliance-Software muss den Audit-Trail zu einem Nebenprodukt der Arbeit machen, die Ihre Teams ohnehin leisten, nicht zu einer separaten Aufgabe. Software, die Protokollierung auf Richtliniendokumente aufsetzt, verlagert die Pflegekosten zurück auf Ihr Team.

Häufige Fragen

Welche Kontrolltypen umfasst AI Sigil?
Die KI-Compliance-Software von AI Sigil umfasst zwei Kontrolltypen: grundlegende Kontrollen, die organisationsweit unabhängig von einzelnen KI-Systemen gelten (KI-Kompetenz-Programme, Governance-Rollen, Reaktion auf Vorfälle, KI-Richtlinie), und Systemkontrollen, die je nach Risikoklassifizierung auf einzelne KI-Systeme zugeschnitten sind (Bias-Tests, automatische Protokollierung, Konformitätsbewertung, Beobachtung nach dem Inverkehrbringen).

Jede Kontrolle führt über eine Kette zurück: Kontrolle, Anforderung, Framework-Instanz, übergeordnetes Framework. Die Anforderung benennt das regulatorische Thema (zum Beispiel „Risikomanagement“), die Kontrolle setzt die konkrete Pflicht um. Die Rückverfolgbarkeit ist eingebaut, nicht vom Nutzer konfiguriert.

Jede Kontrolle enthält Inhaltsblöcke (Leitfadentext, regulatorische Quellen, Bewertungsfragen), die nach Risikostufe markiert sind. Sobald ein KI-System klassifiziert ist, sind nur die Blöcke sichtbar, die zu seinen Stufen passen. Ein System mit minimalem Risiko sieht Inhalte auf Screening-Niveau. Ein Hochrisiko-System sieht die volle Tiefe von Leitfaden und Bewertungsfragen.

Ein Nachweis ist jedes Dokument, jeder Screenshot, jedes Testergebnis oder jede Datei, die belegt, dass eine Kontrolle umgesetzt wurde. Er wird als Anhang hochgeladen und mit der konkreten Kontrolle verknüpft, die er stützt. Die Plattform hält diese Verknüpfung fest, sodass Sie jederzeit nachvollziehen können, welcher Nachweis welche Pflicht belegt.

Die KI-Compliance-Software speichert Formulareinreichungen als unveränderliche Momentaufnahmen: Einmal eingereicht, können sie nicht mehr geändert werden. Der Antwortverlauf hält jede Änderung mit altem Wert, neuem Wert, Zeitstempel und Urheber fest. Die Anwendungsschicht erzwingt für alle Compliance-Datensätze ein reines Anfügen.

Ja. Die KI-Compliance-Software speichert Antworten pro Objekt und pro Frage, nicht pro Nutzersitzung. Mehrere Teammitglieder können verschiedene Fragen derselben Kontrolle beantworten. Der Audit-Trail hält fest, wer welche Frage wann beantwortet hat.

Der Abschluss jeder Kontrolle beruht auf ihrem Status (nicht begonnen, in Arbeit, erledigt, abgelehnt). Die Plattform aggregiert diese Status zu einem Prozentsatz pro KI-System und pro Framework. Die Berechnung spiegelt den tatsächlichen Bewertungsstand wider, nicht ob Formulare geöffnet wurden. Die KI-Compliance-Software behandelt diese Kennzahl als einfachen Fortschrittsindikator, nicht als gewichteten Compliance-Score und nicht als Bestanden/Nicht-bestanden-Zertifizierung.

Die aktuelle Kontrollbibliothek wird von AI Sigil gepflegt und aus der regulatorischen Analyse abgeleitet. Das Anlegen eigener Kontrollen steht auf der Roadmap. Die Nachweis- und Bewertungsfunktionen arbeiten mit jeder Kontrolle der Bibliothek.

Ja. Jede Framework-Aktivierung verfolgt ihren eigenen Satz an Kontrollen. Die Portfolioansicht aggregiert den Abschluss über alle aktiven Frameworks eines KI-Systems und gibt Ihnen sowohl framework-spezifische als auch framework-übergreifende Compliance-Transparenz.

Alle Bewertungsantworten, Nachweise und Formulareinreichungen bleiben erhalten. Die Deaktivierung eines Frameworks entfernt nur die Rollout-Verknüpfung. Wenn Sie das Framework reaktivieren, verbinden sich die Kontrollen wieder mit den bestehenden Daten, mit allen Antworten und Nachweisen intakt.