Reifegrad AI Act · Konformitaet mit dem europaeischen KI-Gesetz (KI-Nutzung im Unternehmen)
Ihre KI-Nutzungen klassifiziert, Ihr AI Act Reifegrad gemessen, Ihr Maßnahmenplan bezifferbar.
10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.
Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.
Reifegrad AI Act · Konformitaet mit dem europaeischen KI-Gesetz (KI-Nutzung im Unternehmen)
10 Themenfelder, Skala mit 5 Stufen.
Nordhavn Industries
53 / 100
Sie messen ihren Reifegrad mit Datamensio
Ein Beispiel
Diese Situation könnte auch Ihre sein.
Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.
Niemand weiß, wie man konsolidiert.
Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.
Drei Wochen, eine einzige Grundlage.
Eine Règlement (UE) 2024/1689 établissant des règles harmonisées concernant l’intelligence artificielle (AI Act)-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.
Zwei Ausgaben vermieden, bevor sie entstanden.
Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.
Was ihnen dadurch erspart blieb
- 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
- 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
- 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung
Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.
Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.
01
Der Referenzrahmen ist bereits geschrieben
Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.
02
Der Score liegt noch am selben Tag vor
Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.
03
Die Abweichung wird zu einem bezifferten Plan
Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.
04
Der Fortschritt lässt sich belegen
Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.
Die Reifegradskala
Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.
Dieser Mechanismus (eine Stufe, eine hoehere Stufe, und die Maßnahme, die beide verbindet) macht aus einer Feststellung eine Entwicklungsbahn.
Sind die in der Organisation genutzten KI-Systeme erfasst und nach ihrer Risikostufe qualifiziert?
- N1
Keine Erfassung. KI-Nutzungen sind fallweise bekannt, je nach den Personen, die sie eingefuehrt haben.
- N2
Eine Liste existiert, erstellt anlaesslich einer punktuellen Erhebung. Sie deckt die von der IT-Abteilung getragenen Projekte ab und enthaelt keine Risikostufe.
- N3
Das Inventar deckt alle Einheiten ab, jedes System trägt eine Risikoqualifizierung und einen benannten Verantwortlichen. Die Aktualisierung erfolgt regelmaeßig.
- N4
Das Inventar wird durch einen bei Inbetriebnahme verpflichtenden Meldeprozess gespeist. Die Qualifizierungen werden von der Governance-Instanz validiert und nachvollziehbar dokumentiert.
- N5
Das Inventar wird periodisch anlaesslich funktionaler und regulatorischer Aenderungen ueberprueft, mit einer Historie der Neueinstufungen und ihrer Begruendungen.
Maßnahme fuer den Uebergang von N2 zu N3
Die Erhebung auf von den Fachbereichen eingefuehrte Tools und in bestehende Software eingebettete KI-Funktionen ausweiten, jede Zeile mit einem Verantwortlichen und einer Risikoqualifizierung ergaenzen, und die Ueberpruefung des Inventars auf die Tagesordnung des vierteljaehrlichen Data-Komitees setzen.
« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »

Direktorin der CCI 94CCI Île-de-France
« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »

Maja SucekChief Operating Officer, Interreg Danube
Selten allein
Ein Referenzrahmen lässt sich kombinieren. Verbinden Sie mehrere, um Ihre Tätigkeit abzudecken, oder lassen Sie Ihren eigenen von der KI schreiben.
Nehmen Sie Ihre erste Messung vorauf AI ACT.
Worum es in diesem Referenzrahmen geht
Die Verordnung (EU) 2024/1689, veroeffentlicht im Juli 2024 und in Kraft getreten am 1. August 2024, klassifiziert KI-Systeme nach dem Risiko, das sie darstellen: verbotene Praktiken, Hochrisikosysteme mit einem vollstaendigen Pflichtenkatalog, Systeme mit Transparenzpflichten, KI-Modelle mit allgemeinem Verwendungszweck mit eigenen Regeln. Sie unterscheidet auch die Rollen: Anbieter, Betreiber, Einfuehrer, Haendler. Fuer ein Unternehmen, das KI eher einkauft und einsetzt als selbst entwickelt, betreffen die wesentlichen Pflichten den Status als Betreiber, mit einem moeglichen Wechsel zum Status als Anbieter bei wesentlicher Veraenderung oder bei Inverkehrbringen unter eigener Marke.
Die Schwierigkeit liegt nicht im Lesen des Textes, sondern in seiner Verknuepfung mit realen Nutzungen, die oft aus den Fachbereichen kommen, ohne die IT-Abteilung zu durchlaufen. Wie viele KI-Systeme sind tatsaechlich in Ihren Einheiten produktiv, und wer fuehrt darueber ein Inventar? Welche fallen unter Anhang III, insbesondere im Personalwesen, bei der Kreditvergabe oder im Arbeitnehmermanagement? Wer genehmigt die Inbetriebnahme eines neuen Anwendungsfalls, und nach welchen Kriterien? Die Antworten sind selten zentralisiert, und der Anwendungsbereich veraendert sich schneller als die Dokumentation.
Ein Kontextpunkt sei erwaehnt. Der Zeitplan ist gestaffelt: Verbote und Pflichten zur KI-Kompetenz gelten seit Februar 2025, Regeln zu Modellen mit allgemeinem Verwendungszweck seit August 2025, der Großteil der Anforderungen an Hochrisikosysteme ab August 2026, mit einer Verschiebung fuer bestimmte Systeme, die in reglementierte Produkte integriert sind. Eine weitere haeufige Verwechslung: Der AI Act ersetzt die DSGVO nicht. Beide Texte gelten kumulativ, und eine Folgenabschaetzung zu Grundrechten befreit nicht von einer Datenschutz-Folgenabschaetzung.
Das Konformitaetsaudit entscheidet eindeutig: Die Pflicht ist erfuellt oder nicht. Die Reifegrad-Analyse beantwortet eine andere Frage. Auf welcher Beherrschungsstufe befinden sich das Systeminventar, die Risikoklassifizierung, die menschliche Aufsicht, die Dokumentation oder die Schulung der Teams, und welche konkrete Maßnahme fuehrt zur naechsten Stufe. Diese Betrachtung ermoeglicht es, ein Transformationsprogramm ueber mehrere Einheiten hinweg zu sequenzieren, statt alle Luecken gleichzeitig zu bearbeiten.
In Datamensio ist der Referenzrahmen sofort einsatzbereit. Sie koennen ihn auch anpassen: Die KI justiert Themenfelder, Fragen und Stufen entsprechend Ihrer Branche und Ihrem Status im Sinne der Verordnung, oder erstellt eine Variante ausgehend von Ihren internen Richtlinien und Ihrem bestehenden Nutzungsinventar.
Referenznorm: Règlement (UE) 2024/1689 établissant des règles harmonisées concernant l’intelligence artificielle (AI Act)
Die bewerteten Themenfelder
Governance der KI und Rollen
Entscheidungsinstanz, hierarchische Anbindung, Rollen und Verantwortlichkeiten, Qualifizierung des Status als Anbieter oder Betreiber fuer jedes System, interne Richtlinie zur KI-Nutzung.
Inventar der KI-Systeme
Erfassung produktiver und geplanter Nutzungen, abgedeckter Umfang, aktuell gehaltene Informationen, Beruecksichtigung von aus den Fachbereichen eingefuehrten Tools und in marktuebliche Software eingebetteten KI-Funktionen.
Klassifizierung nach Risikostufe
Qualifizierungsmethode, Identifizierung verbotener Praktiken, Pruefung der Faelle nach Anhang III, Systeme mit Transparenzpflichten, Nachvollziehbarkeit und Ueberpruefung von Klassifizierungsentscheidungen.
Risikomanagement und Datenqualitaet
Risikoanalyse pro System, Trainings- und Testdatensaetze, Repraesentativitaet, identifizierte Verzerrungen und Korrekturmaßnahmen, erwartete Robustheit und Genauigkeit.
Technische Dokumentation und Nachvollziehbarkeit
Je nach Rolle erforderliche Dokumentation, Nutzungsanweisungen des Anbieters, Ereignisprotokollierung, Aufbewahrungsdauer der Aufzeichnungen, im Fall einer Behoerdenanfrage nutzbare Elemente.
Menschliche Aufsicht
Effektive menschliche Kontrollpunkte, Befugnis der aufsichtsfuehrenden Person, Faehigkeit zum Anhalten des Systems, tatsaechliche Kompetenz und Verfuegbarkeit der Aufsichtspersonen.
Transparenz und Information der Betroffenen
Information der Personen, die einem KI-System ausgesetzt sind, Kennzeichnung generierter Inhalte, Information von Arbeitnehmern und ihren Vertretern, Erklaerbarkeit individueller Entscheidungen.
Lieferkette und Anbieter
Vertragsklauseln mit Anbietern von Systemen und Modellen mit allgemeinem Verwendungszweck, erhaltene Konformitaetsnachweise, technische Abhaengigkeiten, Reversibilitaetsbedingungen.
KI-Kompetenz und Faehigkeiten
Sensibilisierung der Nutzer, an die Nutzungen angepasste Schulung, interne Kompetenzen zur Modellbewertung, Unterstuetzungsdispositiv fuer die Fachbereiche.
Ueberwachung nach Einsatz und Vorfaelle
Verhaltensueberwachung der Systeme im Betrieb, Erkennung von Abweichungen, Verfahren zur Meldung und Bearbeitung schwerer Vorfaelle, Rueckkopplungsschleife zum Anbieter und zur Governance.
Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.
Häufige Fragen
Macht diese Analyse meine Organisation AI Act konform?
Nein. Sie misst den Reifegrad Ihres Dispositivs und identifiziert die zu bearbeitenden Luecken. Die Konformitaet wird im Hinblick auf die Verordnung system- fuer systembezogen festgestellt, und der Nachweis liegt in Ihren eigenen Arbeiten und gegebenenfalls einer Konformitaetsbewertung. Die Analyse bereitet diesen Weg vor und strukturiert ihn.
Was unterscheidet diese Reifegrad-Analyse von einem Konformitaetsaudit?
Das Audit endet mit einer Luecke oder einer Konformitaet zu einer gegebenen Anforderung. Die Analyse verortet Ihre Praktiken auf einer progressiven Skala und zeigt die Maßnahme, die eine Stufe hoeher fuehrt. Beide ergaenzen sich: Die Analyse dient der Sequenzierung, das Audit der Validierung.
Richtet sich der Referenzrahmen an Anbieter oder an Nutzer von KI-Systemen?
Er ist fuer Organisationen konzipiert, die KI in ihren Ablaeufen einsetzen, Status als Betreiber im Sinne der Verordnung. Die Themenfelder decken auch die Wechselfaelle zum Status als Anbieter ab, die bei wesentlicher Veraenderung oder Inverkehrbringen unter eigener Marke haeufig sind.
Wie lange dauert die Bewertung?
Die Kurzversion wird in 20 bis 30 Minuten ausgefuellt. Die vollstaendige Version im kollaborativen Modus erstreckt sich in der Regel ueber ein bis zwei Wochen: Der Großteil der Zeit dient der Erhebung der Elemente bei den Fachbereichen, der Rechtsabteilung und der IT.
Kann der Referenzrahmen an unseren Kontext angepasst werden?
Ja. Sie aendern die Fragen, die Stufen und die Themenfelder, oder Sie beginnen mit einer leeren Basis. Die KI kann auch eine branchenspezifische Variante ausgehend von Ihren internen Richtlinien erstellen. Die Kontrolle ueber den Referenzrahmen liegt bei Ihnen.
Wie fuegt sich diese Analyse mit ISO/IEC 42001 und der DSGVO zusammen?
ISO/IEC 42001 liefert das Managementsystem, das die dauerhafte Einhaltung der Pflichten ermoeglicht, die DSGVO gilt, sobald personenbezogene Daten betroffen sind. Eine uebergreifende Roadmap konsolidiert die drei Bewertungen und vermeidet die Duplizierung gemeinsamer Maßnahmen, insbesondere bei Governance und Dokumentation.
Koennen mehrere Einheiten miteinander verglichen werden?
Ja. Die Audits koennen im industriellen Maßstab ueber mehrere Business Units gestartet werden, mit einem Benchmark zwischen den Einheiten und im Vergleich zu vorherigen Kampagnen. Die KI fasst wiederkehrende Luecken zu einer priorisierten Roadmap auf Konzernebene zusammen.
Wo werden die Daten gehostet?
In Frankreich, bei OVH, mit Sicherung bei Scaleway. Kein Transfer außerhalb der Europaeischen Union. Die eingesetzten KI-Modelle koennen ausgewaehlt werden, auch unter europaeischen Loesungen.





