Neu: KI-Bestandsaufnahme zum Festpreis

Ihre Leute arbeiten längst mit KI. Nur weiß niemand, mit welcher.

TOKAVE macht sichtbar, welche KI-Systeme in Ihrem Unternehmen laufen, welche Daten sie verlassen, was sie kosten und wo Sie haften — und bringt sie unter Kontrolle.

In vier Wochen wissen Sie, welche KI in Ihrem Unternehmen läuft — zum Festpreis, herstellerneutral, mit einem Maßnahmenplan, den Ihre Geschäftsführung unterschreiben kann.

Und wenn das Erstgespräch ergibt, dass sich das für Sie nicht lohnt, sagen wir Ihnen das.

TOKAVE ist Managed AI Governance & Security für den europäischen Mittelstand — die Leute, die dafür sorgen, dass Ihr KI-Einsatz sicher, nachweisbar regelkonform und wirtschaftlich sinnvoll bleibt. Ohne eigenes Governance-Team. Ohne sechsstellige Enterprise-Plattform.

Die Übersicht, die wir bei Ihnen erstellen

Kein Fragebogen an die Abteilungsleiter. Wir sehen nach, was tatsächlich läuft.

14gefundene KI-Systeme
5davon der Geschäftsführung bekannt
4senden Daten außerhalb der EU
4Wochen bis zum Ergebnis

KI-Inventar

Beispiel: Fertigung, 340 Mitarbeiter
SystemBefundStatus
Microsoft 365 Copilot120 Lizenzen, IT-seitig freigegebenfreigegeben
ChatGPT über private Konten37 Beschäftigte, Angebote und Kundendaten eingefügtnicht freigegeben
Chatbot auf der Websitenicht als KI gekennzeichnetPflicht seit 02.08.2026
Bewerber-Vorauswahl im HR-SystemHochrisiko nach Anhang IIIFrist 02.12.2027
6 KI-Funktionen in vorhandener Softwarestill aktiviert durch Hersteller-Updatesnicht bewertet

Beispieldarstellung eines typischen Befunds. Ihr Ergebnis bekommen Sie als Inventar, Risikobewertung und Maßnahmenplan.

Warum das jetzt zählt

Im Sommer 2026 hat die EU die strengen Pflichten für Hochrisiko-KI auf Dezember 2027 verschoben. In vielen Geschäftsführungen ist davon ein Satz hängengeblieben: „Hat Zeit."

Das Risiko war nie die Frist. Das Risiko ist der Betrieb.

  • Daten verlassen das Haus — Angebote, Kalkulationen, Personalakten, eingefügt in ein Chatfenster, dessen Anbieter niemand geprüft hat.
  • Kosten ohne Kostenstelle — KI-Abos auf Firmenkreditkarten, Verbrauch pro Token, niemand konsolidiert.
  • Ergebnisse ohne Prüfung — KI-Texte gehen an Kunden, ohne dass jemand gegenzeichnet.
  • Die Verantwortung bleibt oben. Nicht beim IT-Dienstleister.

Was heute gilt — und was wirklich verschoben wurde

Die meisten Zusammenfassungen im Netz sind seit dem Digital Omnibus falsch. Dies ist der Stand, mit dem wir arbeiten.

  • 02.02.2025gilt Art. 5 KI-VO — Verbotene KI-Praktiken Betrifft jedes Unternehmen, das KI einsetzt.
  • 02.02.2025gilt Art. 4 KI-VO — KI-Kompetenz der Beschäftigten Nachweispflicht für alle, die KI im Betrieb nutzen.
  • 06.12.2025gilt NIS2UmsuCG (Deutschland) — NIS2 in deutschem Recht Rund 29.500 Unternehmen, ohne Übergangsfrist, mit persönlicher Verantwortung der Geschäftsleitung.
  • 02.08.2026gilt Art. 50 KI-VO — Transparenzpflicht für Chatbots, KI-Inhalte, Deepfakes Bußgelder bis 15 Mio. € oder 3 % des Jahresumsatzes.
  • 01.10.2026gilt ab NISG 2026 (Österreich) — NIS2 in österreichischem Recht Rund 4.000 Unternehmen, keine Übergangsfrist für die Pflichten, Leitungsorgane in der Verantwortung (§ 31). Registrierung beim Bundesamt für Cybersicherheit bis 31.12.2026.
  • 02.12.2026kommt Art. 50 Abs. 2 — Maschinenlesbare Kennzeichnung für Bestandssysteme Für generative Systeme, die vor dem 02.08.2026 im Einsatz waren.
  • 02.12.2027verschoben Anhang III — Hochrisiko-Systeme Personalauswahl, Kreditwürdigkeit, kritische Infrastruktur. Vom 02.08.2026 um 16 Monate verschoben.
  • 02.08.2028verschoben Anhang I — Eingebettete Hochrisiko-KI Maschinen, Medizinprodukte, regulierte Produkte.

Stand: 25. September 2026. Diese Übersicht ersetzt keine Rechtsberatung — sie sagt Ihnen, worüber Sie mit Ihrem Anwalt sprechen sollten.

Drei Schritte. Jeder einzeln buchbar.

Jeder mit einem Ergebnis, das Sie in die Hand nehmen können.

Schritt 1

Bestandsaufnahme

Wir finden heraus, welche KI bei Ihnen tatsächlich läuft — technisch, nicht per Fragebogen.

  • Inventar aller KI-Systeme und KI-Funktionen
  • Datenabflüsse und Anbieterstandorte
  • Einstufung nach KI-VO und NIS2
  • Maßnahmenplan nach Aufwand und Wirkung
  • Vorlage für Ihre Gesellschafter- oder Beiratssitzung
Schritt 2

Kontrolle herstellen

Aus dem Befund wird ein Zustand, den Sie verantworten können — ohne Ihren Leuten die KI wegzunehmen.

  • Freigabeprozess und KI-Richtlinie, die im Alltag hält
  • Ein kontrollierter Zugang statt privater Konten
  • Protokollierung, Rechtevergabe, Kennzeichnung
  • Schulung mit Nachweis (Art. 4)
  • Technische Umsetzung mit geprüften Herstellern
Schritt 3

Managed AI Control

Der laufende Dienst. Der Name der Stufe, nicht der Kategorie.

KI-Einsatz verändert sich monatlich. Kontrolle, die man einmal herstellt, ist nach einem Quartal wieder weg.

  • Laufende Überwachung neuer KI-Systeme
  • Verbrauch und Kosten pro Abteilung
  • Vorfallsbearbeitung und Meldefristen
  • Quartalsbericht in der Sprache Ihrer Geschäftsführung
  • Nachweisordner, der einer Prüfung standhält

Für wen wir arbeiten

Passt

  • Unternehmen zwischen 100 und 10.000 Mitarbeitern in Europa
  • Gruppen mit Standorten in mehreren EU-Ländern — dieselben KI-Pflichten überall, aber ein anderes NIS2-Gesetz je Land
  • Fertigung, Maschinenbau, Logistik, Gesundheit, Energie, Handel — überall dort, wo NIS2 bereits greift
  • IT-Verantwortliche, die wissen, dass KI im Haus ist, aber keine Handhabe haben
  • Geschäftsführer, die KI einsetzen und nicht bremsen wollen, sondern absichern
  • Unternehmen, die ihre Daten in der EU halten müssen — vertraglich oder aus Überzeugung

Passt nicht

  • Konzerne mit eigener, besetzter AI-Governance-Abteilung. Die brauchen keinen Partner, sondern Zulieferer.
  • Unternehmen, die ein PDF für den Prüfer suchen und sonst nichts ändern wollen. Das bekommen Sie günstiger.
  • Betriebe unter 100 Mitarbeitern ohne IT-Verantwortlichen. Sie brauchen zuerst Grundlagen.
  • Wer eine Plattform kaufen will. Wir sind kein Produkt mit Login, sondern Verantwortung mit Gesicht.

100 – 500 Mitarbeiter

Die Geschäftsführung entscheidet selbst, meist ohne eigenen Sicherheitsverantwortlichen. Einstieg über die Bestandsaufnahme zum Festpreis.

500 – 2.000 Mitarbeiter

IT-Leitung oder CISO treibt, die Geschäftsführung gibt frei. Vollständiges Assessment über mehrere Standorte, danach laufende Kontrolle.

2.000 – 10.000 Mitarbeiter

Sicherheit, Recht und Einkauf sitzen mit am Tisch. Nachweise für Konzernrevision und Kundenaudits, Tochtergesellschaften eingebunden.

Unabhängig — und wir sagen Ihnen, wo wir verdienen

TOKAVE gehört keinem Hersteller. Wir arbeiten mit ausgewählten Anbietern zusammen, weil Kontrolle über KI ohne Technik nicht funktioniert. Bei manchen davon erhalten wir eine Vermittlungsprovision.

Deshalb halten wir es so: Sie erfahren vor jeder Empfehlung, ob wir an ihr verdienen. Die Bestandsaufnahme ist herstellerneutral und wird nicht teurer oder billiger, je nachdem was Sie danach kaufen. Wenn die beste Lösung für Sie die ist, an der wir nichts verdienen, empfehlen wir die.

Das ist keine Haltung, das ist Geschäftsmodell: Wir wollen die Adresse sein, bei der der Mittelstand anruft, wenn es um kontrollierten KI-Einsatz geht — und das hält man nicht zwei Jahre durch, wenn man Provisionen verkauft.

Die Menschen, die Ihre Rechnung unterschreiben

Sie bekommen keine Junioren, die eine Methodik anwenden, die sie vergangene Woche gelernt haben.

Richard WaldnerGeschäftsführer

25 Jahre B2B-Vertrieb und Partnergeschäft, unter anderem bei Adobe und Apple. Hat Ökosysteme mit Accenture, HCL und Infosys aufgebaut.

Christian GottowikCo-Founder, Beirat

Seit 2008 in der IT-Security auf Herstellerseite — Palo Alto Networks, VMware, McAfee, Cisco, Datto. Begleitet TOKAVE strategisch.

Was uns am häufigsten entgegengehalten wird

Der AI Act wurde doch verschoben.

Nur zum Teil. Verschoben wurden die Pflichten für Hochrisiko-Systeme. Die Verbote, die Pflicht zur KI-Kompetenz Ihrer Beschäftigten und seit dem 2. August 2026 die Transparenzpflichten gelten und sind durchsetzbar. Und NIS2 gilt in Deutschland seit Dezember 2025 ganz ohne Übergangsfrist, in Österreich ab 1. Oktober 2026 ebenso.

Das macht unser IT-Dienstleister mit.

Ihr IT-Dienstleister betreibt Ihre Systeme. Er entscheidet nicht, welche KI Ihr Vertrieb nutzen darf, er bewertet keine Hochrisiko-Einstufung und er haftet nicht für Ihre Organisationspflichten. Fragen Sie ihn nach Ihrem KI-Inventar. Wenn er es liefert, brauchen Sie uns nicht.

Wir haben schon ISO 27001.

Das ist eine gute Ausgangslage — Ihr Managementsystem steht. Es deckt aber nicht ab, welche KI-Systeme im Einsatz sind, wie sie eingestuft werden, wie Ausgaben geprüft werden und wie Sie Kompetenz nachweisen. Wir setzen auf Ihrem ISMS auf, statt daneben ein zweites zu bauen.

Was kostet das wirklich?

Die Bestandsaufnahme hat einen Festpreis, den Sie vor dem Start kennen. Danach entscheiden Sie. Wir arbeiten nicht mit offenen Tagessätzen und schreiben kein Angebot, bevor wir wissen, was bei Ihnen läuft.

Bleiben unsere Daten in Europa?

Ja. Wir arbeiten mit Verarbeitung in der EU, und wo ein Anbieter das nicht sauber zusichert, kommt er bei uns nicht in die Empfehlung. Zur Bestandsaufnahme gehört ausdrücklich der Nachweis, wohin Ihre Daten heute tatsächlich fließen.

Wie schnell sehen wir etwas?

Erstgespräch innerhalb einer Woche. Erste Ergebnisse und Sofortmaßnahmen nach einer Woche, vollständige Bestandsaufnahme in vier Wochen. Sie warten nicht auf den Abschlussbericht.

30 Minuten. Kein Vertrieb.

Wir gehen mit Ihnen durch, welche KI-Systeme Sie vermuten, welche Pflichten Sie heute treffen und was das für Ihre nächsten sechs Monate bedeutet. Danach bekommen Sie eine schriftliche Einschätzung — auch dann, wenn wir nicht zusammenarbeiten.