Partner werden
DE EN
NADOVO

KI-Compliance mandantenfähig umsetzen

Für einen Mandanten ist EU AI Act Compliance mit Fleiß machbar, für zwanzig wird sie zum Systemproblem. Eine echte Mandantenlösung muss sauber trennen, den ganzen Compliance-Prozess abbilden und revisionssicher dokumentieren - nicht nur einstufen. Wie die NADOVO-Plattform das für Berater, externe KI-Beauftragte und Datenschutzbeauftragte löst.

NADOVO Plattform

KI-Compliance mandantenfähig umsetzen KI-generiert

Ein neuer Mandant, und du legst wieder eine Excel-Tabelle an. KI-Systeme in Spalte A, Risikoklasse in Spalte B, Verantwortliche in Spalte C. Beim fünften Mandanten pflegst du fünf Tabellen in fünf Ordnern. Beim zwanzigsten suchst du.

Das ist keine Compliance. Das ist eine Ablage, die darauf hofft, nie geprüft zu werden.

Nicht die Einstufung skaliert schlecht, der Nachweis tut es

Die Risikoklasse eines KI-Systems bestimmst du in Minuten. Das ist nicht der Engpass. Der Engpass kommt, wenn zwanzig Mandanten gleichzeitig belegen müssen, dass ihre Einstufung stimmt, dass jemand sie verantwortet, dass sie noch aktuell ist.

Mit einer Datei pro Kunde lässt sich das weder sauber trennen noch nachweisen. Und jede Änderung an einem System beginnt die Dokumentation von vorn.

Ein Beispiel. Ein Mandant ersetzt sein Bewerbungstool durch ein neues. In der Tabelle heißt das: eine Zeile überschreiben. Die alte Einstufung ist weg, und mit ihr der Beleg, dass sie zu ihrem Zeitpunkt richtig war. Genau diesen Verlauf will eine Prüfung sehen, nicht nur den heutigen Stand.

Ein Klassifizierungstool ist noch keine Mandantenlösung

Wer als Berater, externer KI-Compliance-Beauftragter oder Datenschutzbeauftragter mehrere Unternehmen durch den EU AI Act begleitet, kennt den Unterschied. Für einen Mandanten ist Compliance mit Fleiß machbar. Für zwanzig wird sie zum Systemproblem.

Der EU AI Act verlangt keinen einmaligen Haken, sondern einen durchgängigen Prozess: Inventarisierung, Risikoklassifizierung, Risikobewertung, Nachweis der KI-Kompetenz, laufendes Monitoring, Meldung von Vorfällen. Jeder Schritt muss dokumentiert und nachvollziehbar bleiben. Und weil sich KI-Systeme ändern, ist das kein Zustand, den man einmal herstellt, sondern eine Daueraufgabe. Pro Mandant.

Mandantenfähig heißt drei Dinge, nicht eins

Viele Tools nennen sich mandantenfähig und meinen damit: mehrere Kunden in einer Liste. Das reicht nicht. Eine echte Mandantenlösung muss drei Dinge leisten.

Erstens sauber trennen. Jeder Mandant bekommt seinen eigenen Bereich, eigene Daten, eigene Berechtigungen. Was bei Kunde A passiert, ist für Kunde B unsichtbar.

Zweitens den ganzen Prozess abbilden, nicht nur die Einstufung. Klassifizierung ist der Anfang. Danach kommen Risikobewertung mit Maßnahmenplan, Human Oversight, bei Hochrisiko-Systemen die Grundrechte-Folgenabschätzung nach Art. 27, der Nachweis von KI-Kompetenz und ein Incident Management mit klaren Meldefristen.

Drittens nachweisfähig dokumentieren. Kein loses PDF, das du im Streitfall nachträglich zusammensuchst, sondern ein unveränderlicher Audit Trail, der zeigt, wer wann was entschieden hat.

Wie wir das bei NADOVO gebaut haben

Wir haben die NADOVO-Plattform von Anfang an mandantenfähig aufgebaut. Beratungsagenturen und externe Beauftragte betreuen ihre Kunden über eine Oberfläche, mit getrennten Bereichen pro Mandant und definierten Rollen.

Der Prozess folgt dem NADOVO-Framework in fünf Phasen. Zuerst werden alle KI-Systeme eines Mandanten erfasst. Dann wird jeder Einsatzzweck als eigener Prozess definiert und regelbasiert eingestuft, entlang der Risikoklassen des EU AI Act bis hin zu den Hochrisiko-Bereichen aus Anhang III. Denn nicht das Werkzeug entscheidet über das Risiko, sondern der konkrete Einsatz. Warum aus demselben KI-System je nach Anwendung ein harmloser oder ein hochriskanter KI-Prozess wird, ist der Kern unserer Methodik.

Die dritte Phase bringt die Risikobewertung mit Maßnahmenplanung und, wo nötig, die Grundrechte-Folgenabschätzung. Die vierte dokumentiert Schulungen und belegt so die geforderte KI-Kompetenz. Die fünfte deckt das laufende Monitoring ab, inklusive Incident Management mit automatischem Frist-Tracking.

Die Einstufung ist regelbasiert, nicht KI-gestützt. Jedes Ergebnis ist nachvollziehbar und bei jedem Durchlauf identisch. NADOVO selbst fällt damit nicht unter den EU AI Act. Alle Daten liegen in Deutschland. Und der Audit Trail hält jede Entscheidung revisionssicher fest, zehn Jahre lang aufbewahrt.

Für wen sich das rechnet

Die Plattform richtet sich an Beratungsunternehmen, die ihre Kunden strukturiert durch die EU AI Act Compliance führen. An externe KI-Compliance-Beauftragte, die mehrere Mandate parallel tragen. Und an Datenschutzbeauftragte, die ihr Portfolio um KI-Compliance erweitern und dabei auf ein nachweisfähiges System setzen wollen.

Für sie alle ist Compliance kein Projekt, das einmal endet, sondern ein Service, den sie wieder und wieder liefern. Und ein Service skaliert nur, wenn das System darunter skaliert.

Was das für dich heißt

Stell dir vor, morgen fragt bei einem deiner Mandanten eine Aufsichtsbehörde nach: Welche KI-Systeme laufen, wie sind sie eingestuft, wer verantwortet sie? Wie schnell hättest du die Akte zusammen? Und wie schnell für alle deine Mandanten gleichzeitig?

Wenn die Antwort ins Stocken gerät, liegt das selten am fehlenden Know-how. Es liegt am fehlenden System. Genau dafür haben wir die NADOVO-Plattform als Mandantenlösung gebaut.


Über den Autor

Jochen Stier ist Mitgründer von NADOVO mit über 20 Jahren Erfahrung in Prozessmanagement und IT Service Management. Er unterstützt deutsche KMU dabei, die Anforderungen des EU AI Act systematisch und pragmatisch umzusetzen. Sein 5-Phasen-Framework NADOVO verbindet regulatorische Anforderungen mit praktischer Umsetzbarkeit, ohne Enterprise-Budgets oder komplexe Tools.

Weiterführende Informationen:


← Zurück zum Blog

© 2026 CONTORO SOLUTIONS OÜ. Alle Rechte vorbehalten.
NADOVO - nadovo.ai