← Andere Ausgangslage wählen
03 · Enterprise · 250+ Mitarbeitende · Governance-First

Hält das einer Revision stand?

Prüfbar, nicht behauptet. Jede Aktion mit Begründung und Nachweis.

Für wen diese Seite ist: Konzern-IT, Compliance, Interne Revision oder ein KI-Programm in einem Unternehmen mit über 250 Mitarbeitenden. Es gibt Aufsichtsstrukturen, Prüfungspflichten und einen Vorstand, der Nachweise sehen will.


Ihre Lage

So sieht es meistens aus.

In Ihrem Haus laufen KI-Anwendungen in mehreren Fachbereichen — teils genehmigt, teils gewachsen. Ein Gesamtbild existiert nicht.

Die Interne Revision fragt nach Nachvollziehbarkeit. Der EU AI Act verlangt ab 2026 Nachweise über menschliche Aufsicht. Beides ist heute nicht auf Knopfdruck lieferbar.

Bestehende Werkzeuge dokumentieren Absichten in Richtlinien. Was tatsächlich passiert ist, steht in Logdateien, die niemand als Nachweis akzeptiert.

Was IIO hier tut
  1. Freigabepflicht als technische Eigenschaft, nicht als Richtlinie: eine kritische Aktion wird angehalten, bis ein berechtigter Mensch entscheidet. Fünf Freigabestufen, abgestuft nach Risiko.
  2. Jede Aktion erzeugt einen Nachweis mit Entscheidungsgrundlage, Zeitpunkt, Verantwortlichem und Ergebnis — als Prüfungsunterlage, nicht als Logzeile.
  3. Vollständiges Verzeichnis Ihrer KI-Systeme mit Risikoklassifizierung nach EU AI Act.
  4. Rollen- und Rechtemodell für Menschen und für Agenten. Ein externer Agent unterliegt denselben Freigaben wie ein interner Mitarbeiter.
  5. Betrieb wahlweise geteilt, dediziert oder vollständig in Ihrem Rechenzentrum. Bei Betrieb vor Ort verlassen keine Daten Ihre Infrastruktur.
  6. Verfügbarkeitszusage und Reaktionszeiten vertraglich vereinbart (99,5 %, 4 Stunden).

Ihre Bausteine

15 von 512 .

Nicht alle. Diese. Das sind die Bausteine, die in Ihrer Lage zählen — verteilt über 6 Fachgebiete. Den vollständigen Bestand gibt es im Baukasten, wenn Sie ihn brauchen.

hitl-ops

module

[Kunde] HITL Gate Operations — Gates öffnen, prüfen, genehmigen, ablehnen. 236× häufigstes inline-Pattern. Statt direktem pending-gates.yaml schreiben: hitl-gate-notify.sh + pending-gates.yaml API verwenden. Trigger: "HITL Gate", "pending-gates", "gate_id", …

hitl-evolution

module

HITL Gate Learning & Evolution System — lernt aus jeder HITL-Entscheidung und verbessert automatisch Gate-Logik, Schwellwerte und Routing

layer-boundary-guardian

module

Boundary Guardian — überwacht Scope-Grenzen aller Agents. Erkennt und stoppt Scope-Creep, Trust-Escalation und Gate-Bypass in Echtzeit.

evidence-ops

module

[Kunde] Evidence Operations — Evidence-Dateien erstellen, lesen, verlinken. 634× häufigstes Pattern. Statt manuellem open()/write(): evidence-Helpers. Evidence = maschinenlesbarer Nachweis für jede Agent-Aktion.

Execution Fidelity

module

layer-ai-compliance

Layer

Use for Ai Compliance. Ai Compliance — [Kunde] Layer. Primary users: operator_admin.

layer-audit

Layer

Use when conducting internal audits, GoBD compliance checks, Betriebsprüfung preparation, or audit finding tracking.

layer-risk-management

Layer

Use when identifying, assessing, or mitigating business risks, maintaining the risk register, or preparing BCM plans.

layer-it-governance

Layer

Use for IT Governance & Technology Strategy. IT ist kein Kostenfaktor — IT ist der Beschleuniger des Geschäftsmodells.

layer-data-governance

Layer

Use for Data Governance. Data Governance — [Kunde] Layer. Primary users: operator_admin.

layer-privacy-management

Layer

Use for Privacy Management & DSGVO-Operations. Datenschutz ist Vertrauensschutz — und bei Verletzung teuer (€20M oder 4% Umsatz).

layer-identity-access

Layer

Use when an agent needs to understand or act on user identities, SSO configuration, RBAC roles, agent permissions, or multi-tenant access boundaries. Also use for Keycloak security audits (kc-audit.py), fixing 'We are sorry' admin console errors, and tenant …

layer-security-operations

Layer

Use for Security Operations & SOC. Security ist nicht optional — es ist existenziell für ein AI-Unternehmen mit Kundendaten.

layer-decision-register

Layer

Use for Decision Register. Decision Register — [Kunde] Layer. Primary users: operator_admin.

layer-management-reporting

Layer

Use when generating management reports, CEO dashboards, KPI scorecards, or board packs.


Konkret

Was das in Ihrer Lage bedeutet.

Jeder Fall mit dem Ablauf dahinter, dem Punkt an dem ein Mensch entscheidet, und dem ausgewiesenen Reifegrad. Wo noch kein Kundenbeleg existiert, steht das da.

compliance-recht

EU-AI-Act-Nachweis liegt vor, bevor die Aufsicht fragt

Spezifiziert

Der EU AI Act verlangt Risikoklassifizierung, Transparenz und Aufsichtspflichten für KI-Systeme — die meisten Betriebe haben dafür keinen laufenden Prozess.

Ablauf, Freigabepunkt und Beleg ansehen
Was passiert
  1. Jedes KI-System wird klassifiziert (z. B. Limited Risk)
  2. Pflichten je Klasse werden abgeleitet
  3. Nachweise entstehen automatisch bei jeder Aktion
  4. Auditor bekommt einen fertigen Bericht statt eine Excel-Recherche
Wo der Mensch entscheidet

Rechtliche Einordnung im Zweifelsfall durch Menschen bestätigt

Ergebnis

Prüfbereiter Nachweis statt Nacharbeit unter Zeitdruck

Beleg und Reifegrad

noch kein Kundenbeleg

Zugrundeliegende Abläufe
layer-ab-testing-flow Layer Ab Testing 4 Stufen layer-accounts-payable-flow Layer Accounts Payable 4 Stufen
kontrolle-freigabe

Revision findet einen lückenlosen Nachweis statt eine Rekonstruktion

Spezifiziert

Bei einer internen oder externen Revision muss belegt werden, wer wann was entschieden hat — heute wird das nachträglich rekonstruiert.

Ablauf, Freigabepunkt und Beleg ansehen
Was passiert
  1. Jede kritische Aktion durchläuft ein Freigabe-Gate
  2. Entscheidung wird mit Begründung protokolliert
  3. Evidence entsteht automatisch, nicht nachträglich
  4. Revisor bekommt lückenlosen Nachweis statt Interviews
Wo der Mensch entscheidet

Jede Gate-Entscheidung selbst ist der HITL-Punkt

Ergebnis

Revisionssichere Nachweiskette ohne nachträgliche Rekonstruktion

Beleg und Reifegrad

noch kein Kundenbeleg

Zugrundeliegende Abläufe
layer-ab-testing-flow Layer Ab Testing 4 Stufen layer-accounts-payable-flow Layer Accounts Payable 4 Stufen
compliance-recht

Welche KI-Systeme im Einsatz sind, ist eine Abfrage, keine Recherche

Spezifiziert

Große Organisationen wissen oft nicht vollständig, welche KI-Systeme in welcher Abteilung im Einsatz sind.

Ablauf, Freigabepunkt und Beleg ansehen
Was passiert
  1. Jedes eingesetzte KI-System wird registriert
  2. Risikoklasse und Zweck werden erfasst
  3. Verantwortliche Person ist zugeordnet
  4. Bestand ist jederzeit abfragbar
Wo der Mensch entscheidet

Erfassung neuer Systeme wird von einer Person bestätigt

Ergebnis

Vollständiger, aktueller KI-Bestand ohne Rundmail-Recherche

Beleg und Reifegrad

noch kein Kundenbeleg

Zugrundeliegende Abläufe
cover-generation-flow Cover Generation 7 Stufen language-dialect-flow Language Dialect 6 Stufen
compliance-recht

Auskunftsersuchen wird fristgerecht beantwortet, nicht liegengelassen

Spezifiziert

DSGVO-Auskunftsersuchen (DSAR) brauchen eine vollständige Datenauskunft innerhalb enger Fristen — heute oft händische Suche über mehrere Systeme.

Ablauf, Freigabepunkt und Beleg ansehen
Was passiert
  1. Anfrage wird erfasst und Frist läuft mit
  2. Betroffene Daten werden über die Systeme hinweg zusammengetragen
  3. Entwurf der Auskunft wird erstellt
  4. Freigabe vor Versand durch Datenschutzverantwortliche
Wo der Mensch entscheidet

Freigabe der Auskunft vor Versand

Ergebnis

Fristgerechte, vollständige Auskunft ohne Panik-Suche

Beleg und Reifegrad

noch kein Kundenbeleg

Zugrundeliegende Abläufe
layer-privacy-management-flow Layer Privacy Management 5 Stufen audio-generation-flow Audio Generation 4 Stufen
kontrolle-freigabe

Ein fremder Agent bekommt Zugriff — unter denselben Regeln wie ein Mensch

Spezifiziert

Sobald Agenten selbständig Aktionen ausführen, stellt sich die Frage, wer das kontrolliert — heute meist niemand systematisch.

Ablauf, Freigabepunkt und Beleg ansehen
Was passiert
  1. Agent dockt mit einer Rolle und einem Trust-Level an
  2. Scope wird geprüft, Konflikte werden erkannt
  3. Kritische Aktionen laufen über dasselbe Gate wie bei Menschen
  4. Jede Aktion wird im Audit-Trail sichtbar
Wo der Mensch entscheidet

Gate-Entscheidung bei kritischen Agenten-Aktionen

Ergebnis

Agenten-Autonomie ohne Kontrollverlust

Beleg und Reifegrad

noch kein Kundenbeleg

Zugrundeliegende Abläufe
agent-onboarding-flow Agent Onboarding 6 Stufen verification-flow [Kunde] Organismus Systematische Verifikation 11 Stufen

Alle 22 Use Cases ansehen →


Preispfad

Wo Sie anfangen.

Mehrmandantenfähigkeit, eigenes Branding, Verfügbarkeitszusage und dedizierter Betrieb sind Enterprise-Merkmale. Bei Betrieb im eigenen Rechenzentrum oder besonderen Aufsichtsanforderungen kalkulieren wir gesondert.

Einstieg IIO Enterprise €990 / Monat Leistungen ansehen →

Monatlich kündbar. Was nicht als Festpreis ausgewiesen ist, ist auf Anfrage — wir nennen keine Zahl, die wir nicht halten können.


Nachweise

Was Sie vorlegen können.

  • Freigabeverlauf je Aktion — wer hat wann auf welcher Grundlage entschieden
  • EU AI Act: Art. 4 Literacy, Art. 14 menschliche Aufsicht, Art. 52 Transparenz
  • ISO/IEC 42001 Managementsystem mit Kontrollkatalog und Prüfstand
  • Verzeichnis der KI-Systeme mit Risikoklassifizierung
  • Verfügbarkeitszusage 99,5 %, Reaktionszeit 4 Stunden
  • Verzeichnis der Verarbeitungstätigkeiten und Auftragsverarbeitungsvertrag
Governance im Detail →
Einwände

Was Sie jetzt denken.

Wir haben schon ein Governance-Werkzeug.

Wahrscheinlich eines, das Absichten dokumentiert. Die Frage für Ihre Revision ist eine andere: Kann Ihr Werkzeug eine laufende Aktion anhalten? Wenn nicht, dokumentiert es Vorsätze, keine Kontrolle. Beides ist nötig — wir ersetzen Ihr Register nicht, wir liefern die Durchsetzung darunter.

Wie belastbar ist Ihr Reifegrad wirklich?

Wir legen ihn offen: von den definierten Flows ist ein Teil ausführbar, der größere Teil ist spezifiziert. Welche Ihrer Prozesse in welchem Zustand sind, klären wir vor dem Vertrag, nicht danach. Die Aufschlüsselung steht öffentlich auf dieser Website.

Ein Anbieter dieser Größe ist ein Lieferantenrisiko.

Berechtigt. Deshalb: Betrieb im eigenen Rechenzentrum möglich, alle Konfigurationen und Daten sind Ihre und exportierbar, keine proprietären Datenformate. Wir empfehlen ausdrücklich eine Ausstiegsprüfung vor Vertragsschluss.


Ehrlich

Wann Sie uns nicht brauchen.

Ein Anbieter, der keine Grenze nennt, hat entweder keine gefunden oder verschweigt sie. Diese hier gelten speziell für Ihre Lage.

Was IIO leistet

  • Freigabepflicht als technische Eigenschaft, nicht als Richtlinie: eine kritische Aktion wird angehalten, bis ein berechtigter Mensch entscheidet. Fünf Freigabestufen, abgestuft nach Risiko.
  • Jede Aktion erzeugt einen Nachweis mit Entscheidungsgrundlage, Zeitpunkt, Verantwortlichem und Ergebnis — als Prüfungsunterlage, nicht als Logzeile.
  • Vollständiges Verzeichnis Ihrer KI-Systeme mit Risikoklassifizierung nach EU AI Act.
  • Rollen- und Rechtemodell für Menschen und für Agenten. Ein externer Agent unterliegt denselben Freigaben wie ein interner Mitarbeiter.
  • Betrieb wahlweise geteilt, dediziert oder vollständig in Ihrem Rechenzentrum. Bei Betrieb vor Ort verlassen keine Daten Ihre Infrastruktur.
  • Verfügbarkeitszusage und Reaktionszeiten vertraglich vereinbart (99,5 %, 4 Stunden).

Was IIO nicht ist

  • Wenn Sie eine Zertifizierung erwarten. IIO liefert Nachweise für Ihre Prüfung — zertifizieren kann nur eine akkreditierte Stelle.
  • Wenn Sie Rechtsberatung brauchen. Wir liefern Nachweise und Struktur, keine juristische Bewertung Ihres Einzelfalls.
  • Wenn Sie eine Beschaffung mit über 50 geforderten Einzelmerkmalen führen. Prüfen Sie unsere Merkmalsliste zuerst gegen Ihre — bei Lücken sagen wir das, statt sie zuzusagen.
  • Wenn niemand in Ihrem Haus die Freigabeverantwortung übernehmen darf. Dann fehlt die Rolle, auf der das Modell aufsetzt.

Prüfgespräch mit Revision und Compliance

Dreißig Minuten, kein Verkaufsdruck. Wir sagen Ihnen auch, wenn IIO nicht passt — das ist billiger für Sie und für uns.

Betrieben von der Intelego GmbH in Ludwigsburg · IT-Partner für den Mittelstand seit 2004 · EU-Hosting · Kein Lock-in