KI-Audit · Use-Cases priorisieren · Vendor-neutral

Bevor ihr baut, sortiert ihr.

Use-Case-Liste, Daten-Karte, AI-Act-Filter. Schriftlich. Mandatsspezifisch.

Audit für B2B-Industrie-Häuser, die Künstliche Intelligenz (KI) angehen wollen — ohne klare Strategie. KI-Tools schon im Haus ohne Inventur, Vorstand fragt nach Strategie, KRITIS- und NIS2-Druck im Hintergrund. Der Audit liefert eine schriftliche Entscheidungsgrundlage statt Workshop-Stimmung. Use-Case-Liste ehrlich, Daten-Hoheit pro Fall, EU-AI-Act-Einstufung, Plan. Phase 1 abgegrenzt, Konditionen mandatsspezifisch.

Regulatorischer Rahmen

Drei Stränge.
Alle laufen 2026 heiß.

Bitkom meldet: knapp 57 % der deutschen Unternehmen haben Mitte 2025 noch keinen konkreten AI-Act-Plan. Gleichzeitig laufen EU AI Act, NIS2 und Drittland-Transfer-Risiken auf Kollisionskurs. Wer bis zum Stichtag keine schriftliche Grundlage hat, trifft Entscheidungen ohne Fakten — unter Bußgeld-Druck.

35 Mio EUR EU AI Act Hochrisiko — Stichtag 2. August 2026

Art. 113 EU AI Act: Hochrisiko-Systeme nach Annex III sind ab dem 2. August 2026 pflichtkonform zu betreiben. Bußgeld bis 35 Mio EUR oder 7 % des weltweiten Konzernumsatzes. Verbote nach Art. 5 und AI-Literacy-Pflicht nach Art. 4 sind seit dem 2. Februar 2025 scharf. DACH-Industrie-Trigger für Hochrisiko: HR-Scoring, B2B-Kreditscoring, Maschinen-Sicherheitsprüfung, Werkszugangs-Biometrie.

Quelle: EU AI Act Art. 113 + Annex III (2024/1689/EU, in Kraft 01.08.2024)
~29.500 NIS2 — deutsche Einrichtungen mit Lieferketten-Pflicht

NIS2 erfasst laut BSI Lagebericht 2024 ~29.500 deutsche Einrichtungen als "wichtig" oder "besonders wichtig". Die Lieferketten-Pflicht schließt Cloud-LLM-Provider explizit ein: wer Drittanbieter mit Datenverarbeitung einsetzt, muss deren Sicherheitsmaßnahmen nachweisen. Vorstands-Haftung ist persönlich. AI-Provider gelten als Lieferanten.

Quelle: BSI Lagebericht 2024 · NIS2-Umsetzungsgesetz (NISG 2.0)
CLOUD Act + Schrems II Drittland-Transfer-Risiko bleibt ungelöst

Der US CLOUD Act (2018) greift bei US-domizilierten Providern auch bei EU-Infrastruktur. Microsoft, AWS, Google Cloud sind betroffen. Schrems II (EuGH 2020) hat den Privacy-Shield-Vorgänger gekippt; das EU-US Data Privacy Framework (2023) ist rechtlich angreifbar — noyb-Klage läuft. Wer auf Cloud-Frontier-APIs setzt, braucht Transfer-Impact-Assessments pro Use-Case. Sovereignty ist die einzige strukturell sichere Antwort.

Quelle: EuGH C-311/18 (Schrems II, 2020) · US CLOUD Act (2018) · noyb-Beschwerde EU-US DPF (2023)
Vier Audit-Säulen

Eine Entscheidungsgrundlage.
Vier Bausteine.

Kein Audit gleicht dem anderen — Tiefe und Schwerpunkte richten sich nach eurem Stand. Diese vier Bausteine bilden die Struktur; was davon Phase 1 ist, klären wir im Erstgespräch.

01

Inventur + Shadow-AI

Vollständige Bestandsaufnahme: welche AI-Tools sind offiziell im Einsatz, welche laufen über persönliche Accounts oder Browser-Extensions. Microsoft Work Trend Index 2024: ~75 % BYOAI bei Knowledge-Workern. Shadow-AI ist kein Randphänomen — es ist der Ausgangspunkt jeder ehrlichen Inventur.

02

Use-Case-Liste + Annex-III-Filter

Strukturierte Use-Case-Erhebung mit Hochrisiko-Filter nach Annex III: HR-Scoring, Kreditscoring, Sicherheitsprüfung, Biometrie. Für jeden Use-Case: Datenkategorie, Modell-Typ, Egress-Pfad, Hochrisiko-Einstufung ja/nein. Nachweisbare Fakten, kein Interpretations-Spielraum.

03

Vendor-Landscape Cloud vs. On-Prem

Bewertung eingesetzter und geplanter Provider: DSGVO-Drittland-Transfer-Status, CLOUD-Act-Exposition, NIS2-Lieferketten-Pflicht. DACH-Souveränitäts-Optionen: AD IT Systems, IONOS AI Model Hub, Hetzner GPU, Open Telekom Cloud, StackIT, OVHcloud, Scaleway. Ohne Reseller-Bias — wir verkaufen keine Lizenzen.

04

Roadmap + Sovereignty-Mapping

Priorisierter Aktionsplan: welche Use-Cases sofortigen Handlungsbedarf haben, wo On-Prem-Migration sinnvoll ist, wo Cloud mit DLP-Egress-Schicht vertretbar bleibt. Schriftlich, vorstandstauglich, mit klaren nächsten Schritten.

Audit in der Praxis

Drei Pattern, die Audit-Bedarf erzeugen.

Drei Situationen, in denen Unternehmen einen Audit anfordern — nicht weil der Vorstand es beschlossen hat, sondern weil die Realität es erzwingt.

  1. Pattern 01 · Shadow-AI

    Die IT weiß nicht, welche Daten das Haus verlassen.

    Mitarbeitende nutzen ChatGPT, Perplexity, Grammarly Business über persönliche Accounts — mit Kunden-E-Mails, internen Berichten, Angebotsentwürfen. Die IT ist außen vor, Compliance ist außen vor, der Datenschutzbeauftragte auch. Das ist kein Versagen einzelner Personen, sondern ein strukturelles Informationsvakuum. Der Audit macht es sichtbar, ohne Schuldige zu suchen.

    Folge
    Unkontrollierter Daten-Egress über nicht inventarisierte Kanäle
    Frame-Reset
    Vollständige Inventur als Ausgangspunkt, dann Governance aufbauen
  2. Pattern 02 · Cloud-Default-Bias

    „Wir nehmen Azure OpenAI" — ohne Transfer-Impact-Assessment.

    Cloud-Frontier-APIs werden als Default angenommen, weil sie schnell verfügbar sind. Drittland-Transfer-Risiko, CLOUD-Act-Exposition, Annex-III-Hochrisiko-Einstufung werden erst später geprüft — wenn der Pilot läuft und Abhängigkeiten entstanden sind. Souveräne DACH-Hoster (AD IT Systems, IONOS, Hetzner, Open Telekom Cloud, StackIT) werden gar nicht in die Bewertung einbezogen. Der Audit schließt diese Lücke systematisch, bevor Entscheidungen fallen.

    Folge
    Compliance-Nachbau unter Zeitdruck nach Pilot-Start
    Frame-Reset
    Vendor-Landscape-Bewertung vor Pilot-Start, neutral und vollständig
  3. Pattern 03 · Compliance-Blackbox

    Vorstand fragt nach Strategie. Niemand hat eine schriftliche Antwort.

    AI-Act-Deadline rückt näher, NIS2 ist in Kraft, der CISO fragt nach einem Überblick — und es gibt keinen. Keine Use-Case-Liste, keine Hochrisiko-Einstufung, keine Vendor-Bewertung. Strategische Entscheidungen werden ohne Datenbasis getroffen, oder sie werden aufgeschoben, bis der Druck zu groß ist. Der Audit liefert das Dokument, das diese Lücke schließt.

    Folge
    Strategiepause unter Compliance-Druck ohne belastbare Grundlage
    Frame-Reset
    Schriftliche Entscheidungsgrundlage mit Use-Case-Liste und Roadmap

Ein Audit ist kein Selbstzweck. Er ist die einzige Grundlage, auf der fundierte AI-Entscheidungen unter regulatorischem Druck getroffen werden können.

Bevor ihr anruft

Fünf Fragen, fünf ehrliche Antworten.

„Was ist das konkrete Ergebnis des Audits?"
Ein schriftliches Dokument mit Use-Case-Liste, Annex-III-Hochrisiko-Einstufung pro Use-Case, Vendor-Landscape-Bewertung Cloud vs. On-Prem und priorisierten nächsten Schritten. Vorstandstauglich. Kein Foliensatz.
„Wir haben noch kein AI-Projekt. Brauchen wir trotzdem einen Audit?"
Wahrscheinlich schon — wegen Shadow-AI. ~75 % der Knowledge-Worker nutzen AI-Tools eigenständig (Microsoft Work Trend Index 2024), oft über persönliche Accounts. Der Audit deckt auf, was bereits passiert, und gibt euch die Grundlage, es zu steuern, bevor der Auditor fragt.
„Beratet ihr uns danach, welchen Anbieter wir nehmen sollen?"
Ja, aber ohne Reseller-Bias. Wir verkaufen keine Lizenzen und erhalten keine Provisionen. Die Vendor-Bewertung ist neutral — DACH-Souveränitäts-Hoster (AD IT Systems, IONOS, Hetzner, Open Telekom Cloud, StackIT, OVHcloud, Scaleway) und Cloud-Frontier-APIs werden nach denselben Kriterien bewertet.
„Was bedeutet Annex III des AI Act für uns konkret?"
Annex III listet Hochrisiko-Kategorien, die im DACH-Mittelstand typisch auftreten: HR-Scoring, B2B-Kreditscoring, Maschinen-Sicherheitsprüfung, Werkszugangs-Biometrie. Wer in diesen Kategorien ein KI-System betreibt, muss ab dem 2. August 2026 Konformitätsbewertung, technische Dokumentation, Registrierung und Audit-Logs nachweisen. Der Audit klärt, welche eurer Use-Cases betroffen sind.
„Wie läuft Phase 1 ab?"
Phase 1 ist abgegrenzt: Bestandsaufnahme Use-Cases und Shadow-AI, Annex-III-Filter, erste Vendor-Landscape-Skizze. Konditionen mandatsspezifisch. Erweiterungen werden nach Phase 1 gemeinsam entschieden, kein Lock-in, kein Retainer-Druck.
Vor dem Audit · Architektur-Frame

Fünf Architektur-Prinzipien gegen den 2. August 2026.

Datenklassen-Trennung, MCP-Werkzeugvertrag, Anbieter-Abstraktion: die fünf Prinzipien, die nach dem EU-AI-Act-Stichtag noch tragen — mit verifizierten Quellen von Bitkom, BSI und EU AI Act. Lesestoff vor dem Audit-Gespräch. Architektur-Prinzipien lesen →

Erfahrung & Kontakt

Tiefe Plattform-Expertise.

25 Jahre IT, davon 14 Jahre in B2B-Commerce. Architektur-Mandate bei Großkonzernen, Aufbau und Steuerung verteilter Expertenteams, vendor-neutrale Projektrettung. Schwerpunkte: Plattform-Architektur, Projektrettung, Team-Operations.

Chris Zepernick

Senior Berater · Hamburg

Was wir gelernt haben

Kein Plan ist auch ein Plan — nur kein guter.

Knapp 57 % der deutschen Unternehmen haben Mitte 2025 noch keinen konkreten AI-Act-Plan (Bitkom). Das ist keine Zahl für Panik — es ist ein Hinweis, dass der Stichtag 2. August 2026 für viele realistisch knapp wird. Wer heute eine Inventur macht, hat Optionen. Wer wartet, trifft Entscheidungen unter Druck. Wir liefern die Grundlage, damit ihr Optionen behaltet.

So arbeiten wir

Bereit für eine ehrliche Bestandsaufnahme?

AI-Act-Stichtag 2. August 2026. Ein paar Minuten am Telefon — wir klären, ob und wo ein Audit bei euch Sinn ergibt, ohne Verpflichtung.