Verordnung (EU) 2024/1689 — KI-Verordnung

Wer KI einsetzt,
muss nachvollziehbar handeln.

OYROPA AI ist eine mandantenfähige Plattform für KI-Governance und AI-Act-Management. Sie dokumentiert anwendbare Pflichten, interne Kontrollen und freiwillige Nachweise — lückenlos, prüfbar und mit Prüfsumme abgesichert.

#43KI-Beratung erstellt
prev6c3d4fd413f48c…ebafdd3a4c
hash9a90c0149486ad…08a9ace61c
#42Prüfung gestartet
prevb86f8c8b90f53e…280dd7e97c
hash6c3d4fd413f48c…ebafdd3a4c

Jeder Eintrag trägt den Hash seines Vorgängers. Eine nachträgliche Änderung bricht die Kette — und der Bruch ist nachweisbar.

Ausgangslage

Die Pflicht gilt bereits.
Die Nachweise fehlen meistens.

SEIT 02.02.2025

KI-Kompetenz und Verbote

Artikel 4 verlangt Maßnahmen zur Unterstützung des Aufbaus von KI-Kompetenz; ein bestimmtes Niveau muss nicht garantiert werden. Artikel 5 verbietet bestimmte Praktiken.

SEIT 02.08.2025

Governance und GPAI

Pflichten für Modelle mit allgemeinem Verwendungszweck, Sanktionsrahmen, nationale Behörden.

SEIT 02.08.2026

Allgemeine Geltung

Transparenzpflichten nach Artikel 50, Marktüberwachung und Sanktionsstruktur. Der nächste harte Termin ist bereits verstrichen.

AB 02.12.2027

Hochrisiko nach Anhang III

Verschoben durch die Digital-Omnibus-Verordnung (EU) 2026/1744, in Kraft seit 27.07.2026. Anhang-I-Produkte erst ab 02.08.2028.

Was der Aufschub nicht bedeutet

Verschoben wurde der Anwendungsbeginn wesentlicher Hochrisiko-Anforderungen. Die Unterstützungsmaßnahmen zur KI-Kompetenz, Verbote und Transparenzpflichten bleiben davon getrennt zu prüfen. Artikel 4 wurde durch die Digital-Omnibus-Verordnung inhaltlich präzisiert.

Das Problem ist nicht Unwissen, sondern Belegbarkeit. Unternehmen wissen ungefähr, welche KI sie nutzen. Was im Prüfungsfall fehlt: ein Register mit Stand, eine begründete Einstufung, dokumentierte Entscheidungen und der Beleg, dass die Schulung stattgefunden hat.

Interaktiv — bitte mitmachen

Fällt Ihr System unter den AI Act?

1. Wozu wird das System eingesetzt?

2. Welche Rolle hat Ihr Unternehmen?

3. Werden personenbezogene Daten verarbeitet?

Wählen Sie links einen Zweck — das Ergebnis erscheint hier. Genau so arbeitet die AI-Act-Vorprüfung in der Plattform: versioniert, mit Begründung und Wiedervorlage.

Was die Plattform ist

Acht Module, ein durchgehender Nachweis.

Bitte ein Modul wählen

Der rote Faden

Alle Module arbeiten auf demselben Datenbestand: dem KI-Systemregister. Was dort erfasst ist, wird eingestuft, bewertet, überwacht, geschult und am Ende exportiert.

Keine Insellösungen, keine doppelte Pflege — und jede Änderung landet in der Auditkette.

Der Weg beim Kunden

Von der Anmeldung bis zum prüffähigen Paket.

SCHRITT 1

Einrichtung

Geführtes Onboarding mit Fortschritt aus echten Daten — nicht aus Kästchen.

SCHRITT 2

Register

Jedes KI-System mit Zweck, Verantwortlichem und Lebenszyklus.

SCHRITT 3

Einstufung

Versionierte Vorprüfung mit begründetem Ergebnis und Wiedervorlage.

SCHRITT 4

Steuerung

Risiken, Maßnahmen, Vorfälle, Freigaben — mit Fristen und Eskalation.

SCHRITT 5

Nachweis

Auditpaket auf Knopfdruck: Daten, Kette, Manifest, Prüfsummen.

Der Ablauf ist die Antwort auf die häufigste Frage im Verkaufsgespräch: „Womit fangen wir an?" Mit Schritt 1. Alles Weitere ergibt sich aus dem Register.

Das Unterscheidungsmerkmal

Nachweise, die einer Prüfung standhalten.

Die meisten Werkzeuge am Markt sind hübsche Listen. Im Prüfungsfall ist die entscheidende Frage aber nicht, was dokumentiert wurde, sondern ob die Dokumentation nachträglich verändert wurde.

OYROPA AI verkettet jeden Protokolleintrag kryptografisch mit seinem Vorgänger. Ein nachträglich geänderter Eintrag bricht die Kette — und der Bruch ist nachweisbar.

Auditpakete enthalten deshalb nicht nur Daten, sondern ein Manifest mit SHA-256-Prüfsummen über jede einzelne Datei.

AUDITPAKET — INHALT
  • Alle mandantenbezogenen Tabellen im JSONL-Format
  • Benutzer, Rollen und Berechtigungen
  • Auditkette samt Integritätsprüfung
  • Private Nachweisdateien
  • Manifest mit Prüfsummenliste

Download nur nach erneuter Passwortbestätigung. Die ZIP-Datei wird nach sieben Tagen gelöscht. Passwörter, Token und interne Pfade werden nie offengelegt.

Musterdokument — Einstufung

AI-Act-Vorprüfung mit Nachweisprüfsumme.

OY-KI-002 · KI-Dokumentenanalyse

Mögliche Transparenzpflicht · Menschlich bestätigt

Regelwerk   eu-ai-act-complete Version 3
Grundlage   VO (EU) 2024/1689, geändert durch VO (EU) 2026/1744
Erstellt   Demir Top
Freigegeben   Yasemin Top · Prüferin

ABGELEITETE PFLICHTEN
Betroffene informieren und KI-Inhalte kennzeichnen · Art. 50
Frist: seit 02.08.2026 — maschinenlesbare Kennzeichnung für Bestandssysteme bis 02.12.2026
DSGVO-Rechtsgrundlage, Betroffenenrechte, DSFA prüfen · DSGVO
Zusätzliche Sektor- und Produktsicherheitsregeln · GeschGehG

Nachweis-SHA-256
9cab9b32e7992df0d7056fabdb9f22bd69f2ebc7c7692d34e381616e0b7b040e

Jede Einstufung entsteht aus 53 Fragen mit Artikelbezug. Gespeichert werden nicht nur Ergebnis und Pflichten, sondern der vollständige Antwortsatz und ein unveränderlicher Abzug des Regelwerks.

Die Prüfsumme deckt beides ab. Eine nachträgliche Änderung an Antworten oder Regelwerk verändert den Wert — und ist damit erkennbar.

Wer die Vorprüfung erstellt, darf sie nicht selbst freigeben. Beide Namen stehen im Nachweis.

Was daran im Prüfungsfall zählt

Nicht die Aussage „wir haben eingestuft", sondern der belegbare Zusammenhang von Fragen, Antworten, Rechtsstand, Ergebnis und den zwei verantwortlichen Personen.

Musterdokument — Schulungsnachweis als PDF

Zertifikat mit Seriennummer und zwei Prüfsummen.

OYROPA AI

Schulungs- und Kompetenznachweis · Beispielwerte

Teilnehmende Person   Yasemin Top
Schulung   EU-AI-Act-Kompetenz nach Artikel 4
Kurscode   EU-AI-LITERACY-2026
Inhaltsversion   2
Ergebnis   92 %
Abgeschlossen am   05.08.2026
Gültig bis   05.08.2027
Nachweisnummer   OY-AIL-20260805-A3F9C21D8E04

Inhaltsprüfsumme
<Prüfsumme der Inhaltsversion>
Nachweisprüfsumme
<Prüfsumme des Nachweises>

Dieser Nachweis dokumentiert ausschließlich den im OYROPA-AI-Schulungssystem gespeicherten Abschluss. Er ist keine behördliche, akkreditierte oder von DEKRA ausgestellte Personenzertifizierung. Eine externe Zertifizierung entsteht nur nach dem Verfahren und der Zertifizierungsentscheidung der jeweiligen unabhängigen Zertifizierungsstelle.

Zwei Prüfsummen, zwei verschiedene Aussagen. Die Inhaltsprüfsumme bindet das Zertifikat an die konkrete Fassung der Schulungsinhalte. Die Nachweisprüfsumme bindet es an Person, Ergebnis und Zeitpunkt.

Ändert sich der Kursinhalt, entsteht eine neue Version — bestehende Zertifikate bleiben gültig und verweisen weiter auf die Fassung, die tatsächlich absolviert wurde.

Der Hinweis am Fuß ist Absicht

Ein Schulungsnachweis aus einer Plattform ist kein Personenzertifikat einer akkreditierten Stelle. Wer das verschweigt, verkauft eine Sicherheit, die er nicht liefern kann.

Musterdokument — Auditpaket für externe Prüfer

Ein Archiv, ein Manifest, eine Prüfsummenliste.

manifest.json

Auszug aus dem Auditpaket · Beispielwerte

"format": "OYROPA-Mandanten-Auditpaket"
"format_version": 1
"tenant_public_id": "01KY…"
"generated_at": "2026-08-05T13:44:02Z"
"audit_chain": { "verified": true, "breaks": 0 }
"inventory": {
"tenant_tables": 64,
"tenant_users": 2,
"role_permissions": 218,
"records_total": 4 217
}

SHA256SUMS

<sha256> data/ai_classification_assessments.jsonl
<sha256> artifacts/certificates/OY-AIL-20260805.pdf
<sha256> data/audit_log.jsonl

Das Paket enthält alle mandantenbezogenen Datensätze als JSONL, die Benutzer- und Rollenbezüge, die Auditkette samt Integritätsprüfung und die privaten Nachweisdateien.

Ausgeschlossen sind geheime Zugangsdaten und interne Speicherpfade — das steht als Geltungsbereich im Manifest selbst.

Der Download verlangt eine erneute Passwortbestätigung. Die Datei wird nach sieben Tagen gelöscht.

Warum ein Manifest und nicht nur ein Ordner

Ein Prüfer muss feststellen können, ob er alles bekommen hat und ob nichts verändert wurde. Beides beantwortet das Manifest: Bestandszahlen und eine Prüfsumme je Datei.

Dokumentgenerator

Vierzehn Vorlagen, aus Eingaben zu freigabefähigen Dokumenten.

GOVERNANCE

KI-Governance-Richtlinie
Anweisung zur menschlichen Aufsicht

SYSTEM

KI-Systemdokumentation
Betriebs- und Überwachungsplan
Stilllegungs- und Exitplan

RISIKO

KI-Folgenabschätzung
Grundrechte-Folgenabschätzung
Risiko- und Maßnahmenplan

DATENSCHUTZ

Datenschutz-Folgenabschätzungs-Vorprüfung

RECHT UND VERTRAG

KI-Transparenzinformation
Anbieter- und Vertragsprüfprotokoll

VORFALL, SCHULUNG, BERICHT

KI-Vorfallreaktionsplan
KI-Kompetenz- und Schulungsplan
KI-Governance-Managementvorlage

Jede Vorlage fragt nur nach dem, was das Unternehmen selbst weiß — Geltungsbereich, verantwortliche Funktion, Prüfzyklus und je nach Dokument einige Fachangaben. Den Rest formuliert das System. Ergebnis ist ein versioniertes Dokument mit Freigabestand, kein Rohtext zum Nacharbeiten.

Rechtsmonitoring

Die Rechtslage ändert sich. Das Register merkt es.

Die Plattform hält amtliche Rechtsquellen lokal vor — EU-Recht über CELLAR, deutsche Bundesgesetze — und erzeugt daraus eine deutsche Lesefassung. Ändert sich eine Quelle, entsteht eine neue Version, und betroffene Systeme werden zur Wiedervorlage gestellt.

über 1.700
archivierte Dokumentversionen, laufend ergänzt
SHA-256
je Quelle, damit Änderungen erkennbar sind
DE
maschinelle Lesefassung fremdsprachiger Quellen

Für den Kunden heißt das: Niemand muss das Amtsblatt lesen. Wenn sich etwas ändert, das ein erfasstes System betrifft, steht es als Aufgabe im System — mit Frist.

KI im Produkt

Zwei KI-Funktionen, beide an Quellen gebunden.

KI-BERATER

Fachfragen mit Belegstellen

Beantwortet Compliance-Fragen ausschließlich auf Basis hinterlegter Rechtsquellen und freigegebener Unternehmensdokumente. Jede Antwort führt ihre Fundstellen mit. Aus einem Verlauf lässt sich ein freigabefähiger Bericht erzeugen.

DOKUMENTENANALYSE

Vorprüfung statt Freitext

PDF, DOCX, TXT und Bilder werden lokal per OCR gelesen, auf Schadsoftware geprüft und strukturiert ausgewertet. Ergebnisse sind Entwürfe — sie werden nie automatisch zu Stammdaten.

Fristen für die Kennzeichnung synthetischer Inhalte

Die maschinenlesbare Kennzeichnung nach Artikel 50 Absatz 2 gilt für neu in Verkehr gebrachte Systeme seit dem 2. August 2026. Generative Systeme, die vorher im Einsatz waren, haben bis zum 2. Dezember 2026 Zeit. Für viele Unternehmen ist das der nächste konkrete Termin.

Warum das im Prüfungsgespräch zählt

Ein Compliance-Werkzeug, das frei halluziniert, ist ein Haftungsrisiko. Deshalb: Antworten ohne belegbare Quelle werden abgewiesen, externe Verarbeitung bleibt deaktiviert bis zur ausdrücklichen Freigabe, personenbezogene Kontaktdaten werden standardmäßig pseudonymisiert.

Artikel 4 — KI-Kompetenz

Schulung mit Prüfung und Zertifikat.

Artikel 4 verlangt seit Februar 2025 von Anbietern und Betreibern geeignete Maßnahmen, die den Aufbau von KI-Kompetenz unterstützen. Ein bestimmtes Kompetenzniveau oder Zertifikat muss nicht garantiert werden; Umfang und Tiefe richten sich nach Rolle, Wissen und Einsatzkontext.

Was die Plattform leistetNachweiswert
Sieben Kurse, 45 Module, 581 Prüfungsfrageneigener Katalog
Rollenbasierte Lernpfade mit Modulen und WissenstestZuordnung je Person
Deterministische Bewertung mit festem Lösungsschlüsselkeine KI-Entscheidung
Wissensprüfung KI-Management: 40 aus 229 FragenStandortbestimmung
Kompetenz- und SchulungsbedarfsmatrixLückenanalyse
Auswertung der Fehlerquote je Kompetenzbereichzeigt, wo nachzuschulen ist
Zertifikat mit Seriennummer und Inhaltsprüfsummefälschungssicher
Externe Schulungen anerkennen (Anbieter, Referenz, Datum)DEKRA und andere
Automatische Wiedervorlage bei AblaufFristenkontrolle

Die Prüfung bewertet ausschließlich anhand eines festen Fragenkatalogs, Lösungsschlüssels und einer festen Bestehensgrenze. Sie lernt und schätzt nicht. Die Auswertung ist zusammengefasst und ohne Namen: Sie sagt, welches Themenfeld im Unternehmen danebengeht — nicht, wer falsch geantwortet hat.

Der letzte Punkt der Tabelle ist für dieses Publikum der interessante: Eine absolvierte DEKRA-Qualifikation lässt sich mit Anbieter, Zertifikatsnummer und Datum hinterlegen und gilt dann als erfüllter Nachweis.

Architektur und Datenschutz

Was ein Auditor als Erstes fragt.

Mandantentrennung

Jede Abfrage ist mandantengebunden. Kennungen sind ULIDs, keine fortlaufenden Nummern — fremde Datensätze lassen sich nicht durch Hochzählen erraten.

Uploads

Asynchrone Virenprüfung; Downloads sind hart auf geprüfte Dateien gefiltert. SHA-256 je Datei.

Betrieb

Deutscher Server, Container-Betrieb, nächtliche Sicherung, Gesundheitsprüfung als System-Timer, Release-Wechsel nur mit geprüften Prüfsummen.

Datenschutzcenter

Externe KI-Verarbeitung ist ab Werk deaktiviert. Aufbewahrungsfristen, Pseudonymisierung und Löschlebenszyklus sind pro Mandant einstellbar.

Vier-Augen-Prinzip

Wer eine Einstufung erstellt, darf sie nicht selbst freigeben. Elf Rollen mit getrennten Rechten für Erstellen, Prüfen und Freigeben.

Unveränderlichkeit

Nachweise lassen sich nicht löschen. Fehleinträge werden dokumentiert verworfen — mit Verweis auf den gültigen Datensatz.

Vollständige Vorstellung

Die Plattform in 17:50 Minuten.

Alle Bereiche im Zusammenhang: Register, Einstufung, Risiken, Freigaben, Schulungen, Rechtsmonitoring und Auditpaket — an der laufenden Anwendung gezeigt.

Video herunterladen PowerPoint herunterladen

Das Video wird direkt von OYROPA ausgeliefert. Beim Start wird keine Verbindung zu YouTube aufgebaut.

Tarife

Vier Stufen, nach Unternehmensgröße.

Jahreszahlung entspricht zehn Monatsraten. Alle Preise netto zzgl. USt.

Wirtschaftlicher Nutzen

Was kann Ihr Unternehmen tatsächlich sparen?

Keine pauschale Werbeziffer: Die Jahresersparnis wird aus Ihren realen Prozesskosten berechnet.

Zum Beispiel für Registerpflege, Nachweisbündel, Berichte und Wiedervorlagen.
Personalkosten einschließlich der unternehmensinternen Zuschläge.
Nur tatsächlich entfallende Beratung, Aufbereitung oder manuelle Koordination ansetzen.
Jahrestarif und vereinbarte Zusatzleistungen ohne Umsatzsteuer eintragen.

Kapazitätswert = Stunden/Monat × Vollkostensatz × 12
Cash-Effekt = vermiedene externe Kosten − OYROPA-Jahreskosten

Freigesetzter Kapazitätswert
Alle Werte eingeben
Zahlungswirksamer Cash-Effekt
Alle Werte eingeben
Wirtschaftlicher Gesamteffekt
Alle Werte eingeben

Kapazitätswert ist kein automatischer Geldzufluss. Er wird nur wirtschaftlich wirksam, wenn die frei werdende Zeit produktiv genutzt oder tatsächlich eingespart wird. Szenariorechnung, kein Leistungsversprechen.

Zusammengefasst

Der Nutzen in einem Satz je Zielgruppe.

Geschäftsführung

Sie können jederzeit belegen, welche KI im Haus eingesetzt wird, wie sie eingestuft ist und wer dafür verantwortlich zeichnet — bevor jemand danach fragt.

Compliance und Recht

Sie führen die Nachweise nicht mehr in Tabellen, sondern in einem System mit Fristen, Freigabewegen und unveränderlicher Protokollkette.

IT und Datenschutz

Externe Verarbeitung bleibt aus, bis Sie sie freigeben. Mandantentrennung, Virenprüfung und Löschfristen sind eingebaut, nicht nachgerüstet.

Fachbereiche

Die Pflichtschulung läuft im selben System, mit Zertifikat und Wiedervorlage. Bereits absolvierte externe Schulungen werden anerkannt.

ai.oyropa.de — OYROPA UG (haftungsbeschränkt), Falkensee

Pfeiltasten zum Blättern · F für Vollbild
1 / 18