Die Übersicht, die wir bei Ihnen erstellen
Kein Fragebogen an die Abteilungsleiter. Wir sehen nach, was tatsächlich läuft.
KI-Inventar
| System | Befund | Status |
|---|---|---|
| Microsoft 365 Copilot | 120 Lizenzen, IT-seitig freigegeben | freigegeben |
| ChatGPT über private Konten | 37 Beschäftigte, Angebote und Kundendaten eingefügt | nicht freigegeben |
| Chatbot auf der Website | nicht als KI gekennzeichnet | Pflicht seit 02.08.2026 |
| Bewerber-Vorauswahl im HR-System | Hochrisiko nach Anhang III | Frist 02.12.2027 |
| 6 KI-Funktionen in vorhandener Software | still aktiviert durch Hersteller-Updates | nicht bewertet |
Beispieldarstellung eines typischen Befunds. Ihr Ergebnis bekommen Sie als Inventar, Risikobewertung und Maßnahmenplan.
Warum das jetzt zählt
Im Sommer 2026 hat die EU die strengen Pflichten für Hochrisiko-KI auf Dezember 2027 verschoben. In vielen Geschäftsführungen ist davon ein Satz hängengeblieben: „Hat Zeit."
Das Risiko war nie die Frist. Das Risiko ist der Betrieb.
- Daten verlassen das Haus — Angebote, Kalkulationen, Personalakten, eingefügt in ein Chatfenster, dessen Anbieter niemand geprüft hat.
- Kosten ohne Kostenstelle — KI-Abos auf Firmenkreditkarten, Verbrauch pro Token, niemand konsolidiert.
- Ergebnisse ohne Prüfung — KI-Texte gehen an Kunden, ohne dass jemand gegenzeichnet.
- Die Verantwortung bleibt oben. Nicht beim IT-Dienstleister.
Was heute gilt — und was wirklich verschoben wurde
Die meisten Zusammenfassungen im Netz sind seit dem Digital Omnibus falsch. Dies ist der Stand, mit dem wir arbeiten.
- 02.02.2025gilt Art. 5 KI-VO — Verbotene KI-Praktiken
- 02.02.2025gilt Art. 4 KI-VO — KI-Kompetenz der Beschäftigten
- 06.12.2025gilt NIS2UmsuCG (Deutschland) — NIS2 in deutschem Recht
- 02.08.2026gilt Art. 50 KI-VO — Transparenzpflicht für Chatbots, KI-Inhalte, Deepfakes
- 01.10.2026gilt ab NISG 2026 (Österreich) — NIS2 in österreichischem Recht
- 02.12.2026kommt Art. 50 Abs. 2 — Maschinenlesbare Kennzeichnung für Bestandssysteme
- 02.12.2027verschoben Anhang III — Hochrisiko-Systeme
- 02.08.2028verschoben Anhang I — Eingebettete Hochrisiko-KI
Stand: 25. September 2026. Diese Übersicht ersetzt keine Rechtsberatung — sie sagt Ihnen, worüber Sie mit Ihrem Anwalt sprechen sollten.
Drei Schritte. Jeder einzeln buchbar.
Jeder mit einem Ergebnis, das Sie in die Hand nehmen können.
Bestandsaufnahme
Wir finden heraus, welche KI bei Ihnen tatsächlich läuft — technisch, nicht per Fragebogen.
- Inventar aller KI-Systeme und KI-Funktionen
- Datenabflüsse und Anbieterstandorte
- Einstufung nach KI-VO und NIS2
- Maßnahmenplan nach Aufwand und Wirkung
- Vorlage für Ihre Gesellschafter- oder Beiratssitzung
Kontrolle herstellen
Aus dem Befund wird ein Zustand, den Sie verantworten können — ohne Ihren Leuten die KI wegzunehmen.
- Freigabeprozess und KI-Richtlinie, die im Alltag hält
- Ein kontrollierter Zugang statt privater Konten
- Protokollierung, Rechtevergabe, Kennzeichnung
- Schulung mit Nachweis (Art. 4)
- Technische Umsetzung mit geprüften Herstellern
Managed AI Control
Der laufende Dienst. Der Name der Stufe, nicht der Kategorie.
KI-Einsatz verändert sich monatlich. Kontrolle, die man einmal herstellt, ist nach einem Quartal wieder weg.
- Laufende Überwachung neuer KI-Systeme
- Verbrauch und Kosten pro Abteilung
- Vorfallsbearbeitung und Meldefristen
- Quartalsbericht in der Sprache Ihrer Geschäftsführung
- Nachweisordner, der einer Prüfung standhält
Für wen wir arbeiten
Passt
- Unternehmen zwischen 100 und 10.000 Mitarbeitern in Europa
- Gruppen mit Standorten in mehreren EU-Ländern — dieselben KI-Pflichten überall, aber ein anderes NIS2-Gesetz je Land
- Fertigung, Maschinenbau, Logistik, Gesundheit, Energie, Handel — überall dort, wo NIS2 bereits greift
- IT-Verantwortliche, die wissen, dass KI im Haus ist, aber keine Handhabe haben
- Geschäftsführer, die KI einsetzen und nicht bremsen wollen, sondern absichern
- Unternehmen, die ihre Daten in der EU halten müssen — vertraglich oder aus Überzeugung
Passt nicht
- Konzerne mit eigener, besetzter AI-Governance-Abteilung. Die brauchen keinen Partner, sondern Zulieferer.
- Unternehmen, die ein PDF für den Prüfer suchen und sonst nichts ändern wollen. Das bekommen Sie günstiger.
- Betriebe unter 100 Mitarbeitern ohne IT-Verantwortlichen. Sie brauchen zuerst Grundlagen.
- Wer eine Plattform kaufen will. Wir sind kein Produkt mit Login, sondern Verantwortung mit Gesicht.
100 – 500 Mitarbeiter
Die Geschäftsführung entscheidet selbst, meist ohne eigenen Sicherheitsverantwortlichen. Einstieg über die Bestandsaufnahme zum Festpreis.
500 – 2.000 Mitarbeiter
IT-Leitung oder CISO treibt, die Geschäftsführung gibt frei. Vollständiges Assessment über mehrere Standorte, danach laufende Kontrolle.
2.000 – 10.000 Mitarbeiter
Sicherheit, Recht und Einkauf sitzen mit am Tisch. Nachweise für Konzernrevision und Kundenaudits, Tochtergesellschaften eingebunden.
Unabhängig — und wir sagen Ihnen, wo wir verdienen
TOKAVE gehört keinem Hersteller. Wir arbeiten mit ausgewählten Anbietern zusammen, weil Kontrolle über KI ohne Technik nicht funktioniert. Bei manchen davon erhalten wir eine Vermittlungsprovision.
Deshalb halten wir es so: Sie erfahren vor jeder Empfehlung, ob wir an ihr verdienen. Die Bestandsaufnahme ist herstellerneutral und wird nicht teurer oder billiger, je nachdem was Sie danach kaufen. Wenn die beste Lösung für Sie die ist, an der wir nichts verdienen, empfehlen wir die.
Das ist keine Haltung, das ist Geschäftsmodell: Wir wollen die Adresse sein, bei der der Mittelstand anruft, wenn es um kontrollierten KI-Einsatz geht — und das hält man nicht zwei Jahre durch, wenn man Provisionen verkauft.
Die Menschen, die Ihre Rechnung unterschreiben
Sie bekommen keine Junioren, die eine Methodik anwenden, die sie vergangene Woche gelernt haben.
25 Jahre B2B-Vertrieb und Partnergeschäft, unter anderem bei Adobe und Apple. Hat Ökosysteme mit Accenture, HCL und Infosys aufgebaut.
Seit 2008 in der IT-Security auf Herstellerseite — Palo Alto Networks, VMware, McAfee, Cisco, Datto. Begleitet TOKAVE strategisch.
Was uns am häufigsten entgegengehalten wird
Der AI Act wurde doch verschoben.
Nur zum Teil. Verschoben wurden die Pflichten für Hochrisiko-Systeme. Die Verbote, die Pflicht zur KI-Kompetenz Ihrer Beschäftigten und seit dem 2. August 2026 die Transparenzpflichten gelten und sind durchsetzbar. Und NIS2 gilt in Deutschland seit Dezember 2025 ganz ohne Übergangsfrist, in Österreich ab 1. Oktober 2026 ebenso.
Das macht unser IT-Dienstleister mit.
Ihr IT-Dienstleister betreibt Ihre Systeme. Er entscheidet nicht, welche KI Ihr Vertrieb nutzen darf, er bewertet keine Hochrisiko-Einstufung und er haftet nicht für Ihre Organisationspflichten. Fragen Sie ihn nach Ihrem KI-Inventar. Wenn er es liefert, brauchen Sie uns nicht.
Wir haben schon ISO 27001.
Das ist eine gute Ausgangslage — Ihr Managementsystem steht. Es deckt aber nicht ab, welche KI-Systeme im Einsatz sind, wie sie eingestuft werden, wie Ausgaben geprüft werden und wie Sie Kompetenz nachweisen. Wir setzen auf Ihrem ISMS auf, statt daneben ein zweites zu bauen.
Was kostet das wirklich?
Die Bestandsaufnahme hat einen Festpreis, den Sie vor dem Start kennen. Danach entscheiden Sie. Wir arbeiten nicht mit offenen Tagessätzen und schreiben kein Angebot, bevor wir wissen, was bei Ihnen läuft.
Bleiben unsere Daten in Europa?
Ja. Wir arbeiten mit Verarbeitung in der EU, und wo ein Anbieter das nicht sauber zusichert, kommt er bei uns nicht in die Empfehlung. Zur Bestandsaufnahme gehört ausdrücklich der Nachweis, wohin Ihre Daten heute tatsächlich fließen.
Wie schnell sehen wir etwas?
Erstgespräch innerhalb einer Woche. Erste Ergebnisse und Sofortmaßnahmen nach einer Woche, vollständige Bestandsaufnahme in vier Wochen. Sie warten nicht auf den Abschlussbericht.
30 Minuten. Kein Vertrieb.
Wir gehen mit Ihnen durch, welche KI-Systeme Sie vermuten, welche Pflichten Sie heute treffen und was das für Ihre nächsten sechs Monate bedeutet. Danach bekommen Sie eine schriftliche Einschätzung — auch dann, wenn wir nicht zusammenarbeiten.