EU KI-VO DSGVO ISO/IEC 42001 ISO/IEC 27001 Cyber Resilience Act Human in the Loop Open WebUI n8n OpenRouter Guardrails KI-Kompetenz nach Art. 4 EU KI-VO DSGVO ISO/IEC 42001 ISO/IEC 27001 Cyber Resilience Act Human in the Loop Open WebUI n8n OpenRouter Guardrails KI-Kompetenz nach Art. 4
KI · Effizienz · Verantwortung

Zukunft mit KI — produktiv, souverän und regelkonform.

KI kann Ihre Prozesse spürbar beschleunigen — Recherche, Dokumentation, Auswertung, Routinekorrespondenz. Entscheidend ist, wie Sie sie einführen: mit klaren Verantwortlichkeiten, kontrollierten Datenwegen und Nachweisen, die auch im Audit tragen. SD-CON bringt beides zusammen — die Technik, die im eigenen Haus läuft, und den Prozess, der den Menschen an der Entscheidung lässt.

Regelwerke & Standards DSGVO EU KI-VO (AI Act) Cyber Resilience Act ISO/IEC 27001 ISO/IEC 42001 NIS-2 BSI IT-Grundschutz
01 · Hintergrund

Effizienz ist der Grund. Kontrolle ist die Bedingung.

KI-Werkzeuge sind längst im Unternehmen angekommen — meist unkoordiniert, über private Accounts und öffentliche Dienste. Das erzeugt Effizienzgewinne und Risiken gleichzeitig.

Wo KI heute wirklich Zeit spart: Informationen aus großen Dokumentbeständen ziehen, Entwürfe erzeugen, Daten strukturieren, wiederkehrende Prüfschritte vorbereiten. Der realistische Hebel liegt in der Vorarbeit — nicht im fertigen Ergebnis.

Was dabei schiefgeht: Schatten-KI ohne Freigabe, Firmendaten in fremden Trainingsdatensätzen, unbelegte Ergebnisse, die ungeprüft in Kundendokumente wandern, und keinerlei Nachvollziehbarkeit, wer wann mit welchem Modell was erzeugt hat.

Die Konsequenz: KI braucht dieselbe Behandlung wie jede andere geschäftskritische Anwendung — definierte Prozesse, bewertete Werkzeuge, benannte Verantwortliche und dokumentierte Kontrollen.

Hebel

Zeitgewinn in der Vorarbeit

Recherche, Zusammenfassung, Strukturierung und Entwurf — genau dort, wo heute die meisten Stunden verloren gehen.

Recherche · Dokumentation · Auswertung
Risiko

Schatten-KI im Alltag

Ohne freigegebenes Werkzeug nutzen Mitarbeitende private Zugänge — Firmendaten verlassen unbemerkt das Unternehmen.

Datenabfluss · fehlende Nachweise
Pflicht

Regulatorik ist bereits scharf

Die KI-VO gilt gestaffelt, KI-Kompetenz ist seit Februar 2025 verpflichtend — Datenschutz und Informationssicherheit ohnehin.

KI-VO · DSGVO · CRA

„Nicht die KI trifft die Entscheidung. Sie bereitet sie vor — nachvollziehbar, prüfbar und mit einem Menschen am Ende der Kette."

SD-CON GmbH
Merken: Art. 4 KI-VO: KI-Kompetenz ist seit 02.02.2025 Pflicht Schatten-KI ist ein Datenschutzvorfall in Wartestellung
02 · Human in the Loop

Der Mensch bleibt verantwortlich. Die KI wird schneller.

Human in the Loop ist bei uns kein Schlagwort, sondern eine Prozessarchitektur: Für jeden KI-gestützten Ablauf ist definiert, wo die KI arbeitet, wo ein Mensch prüft und freigibt — und wie beides dokumentiert wird.

01

Anwendungsfall & Kritikalität

Jeder Use Case wird eingestuft: Welche Daten fließen ein, welche Wirkung hat das Ergebnis, welches Risiko entsteht bei einem Fehler? Daraus folgt die Kontrolltiefe — nicht umgekehrt.

02

Rollen & Verantwortung

Wer darf den Anwendungsfall nutzen, wer gibt frei, wer verantwortet das Ergebnis nach außen? Verantwortung wird benannt — nicht implizit dem Werkzeug überlassen.

03

Kontrollpunkte im Prozess

Freigabeschritte sitzen dort, wo Ergebnisse das System verlassen: vor Versand, vor Veröffentlichung, vor Übernahme in ein gelenktes Dokument.

04

Nachvollziehbarkeit

Prompt, Modell, Quellen, Prüfer und Freigabe werden protokolliert — die Grundlage für jeden Nachweis gegenüber Auditoren, Kunden und Aufsichtsbehörden.

05

Kompetenz & Bewertung

Mitarbeitende werden geschult (Art. 4 KI-VO), Werkzeuge und Ergebnisse regelmäßig bewertet — der Regelkreis schließt sich im PDCA-Zyklus.

„Automatisieren heißt nicht abgeben. Es heißt, den Menschen genau dort einzusetzen, wo seine Entscheidung zählt."

100 %
Freigabe durch Menschen bei extern wirksamen Ergebnissen
0
Firmendaten im Training fremder Modelle
1
dokumentierter Prozess je KI-Anwendungsfall
03 · Szenarien

Vier Bausteine, ein Baukasten.

Alle Bausteine laufen in Ihrer Infrastruktur — im eigenen Rechenzentrum oder in einem deutschen bzw. europäischen Hosting Ihrer Wahl. Sie lassen sich einzeln einführen und schrittweise miteinander verbinden.

UI

Das lokale KI-Portal

Ein zentraler, unternehmenseigener Zugang zur KI statt privater Accounts: Anmeldung über Ihr Benutzerverzeichnis, Rechte und Gruppen, geteilte Prompt-Bibliotheken, eigenes Wissen per RAG anbindbar, vollständige Protokollierung. Schatten-KI verliert damit ihren Grund.

Open WebUI · SSO · Rollen & Rechte · RAG · Protokollierung
AG

Lokale Agenten

Spezialisierte Agenten für wiederkehrende Fachaufgaben: Sie recherchieren, prüfen und bereiten Ergebnisse strukturiert auf, bevor ein Mensch entscheidet. Jeder Agent hat definierte Werkzeuge, definierte Datenquellen und definierte Grenzen.

Hermes Agent · Odysseus Agent · Werkzeug- & Quellen-Whitelist
n8n

KI-gestützte Prozesse

Automatisierte Abläufe, in denen KI ein Arbeitsschritt unter vielen ist: Posteingang vorsortieren, Dokumente klassifizieren, Fristen erkennen, Berichte vorbereiten. Der Workflow ist sichtbar modelliert — inklusive der Stellen, an denen ein Mensch bestätigen muss.

n8n · visuell modelliert · Approval-Steps · Systemanbindung
LLM

Flexible Modell-Integration

Kein Lock-in auf einen Anbieter: Je Anwendungsfall wird das passende Modell gewählt — lokal betrieben, wo Vertraulichkeit zählt, extern, wo Leistung zählt. Modelle lassen sich austauschen, ohne die Prozesse neu zu bauen.

OpenRouter · lokal oder extern · austauschbar statt abhängig
Grundsätze: On-premise oder EU-Hosting Keine Nutzung von Unternehmensdaten zum Modelltraining Schrittweise Einführung statt Big Bang
04 · Sicherheit & Compliance

Was Aufsicht, Auditor und Kunde sehen wollen.

KI-Einsatz ist kein rechtsfreier Raum. Wir bringen Ihre Anwendungsfälle mit den geltenden Verordnungen in Einklang und verankern die Kontrollen dort, wo sie im Betrieb wirken — nicht erst im Auditbericht.

Regulatorische Anforderungen
DS

DSGVO

Rechtsgrundlage und Zweckbindung je Anwendungsfall, Datenminimierung im Prompt, Eintrag im Verarbeitungsverzeichnis, AV-Verträge mit Modellanbietern, bewerteter Drittlandtransfer und Betroffenenrechte auch bei KI-Ausgaben.

Verarbeitungsverzeichnis · AV-Verträge · Drittlandbewertung
KI

EU KI-VO (AI Act)

Einstufung Ihrer Anwendungsfälle in die Risikoklassen, saubere Trennung der Pflichten als Anbieter oder Betreiber, Transparenzpflichten gegenüber Nutzern, KI-Kompetenz nach Art. 4 und ein KI-Inventar als laufender Nachweis.

Risikoklassifizierung · Transparenz · KI-Inventar
CRA

Cyber Resilience Act

Relevant, sobald Sie KI-Funktionen in eigene Produkte einbauen: Security by Design, Schwachstellenmanagement über den gesamten Lebenszyklus, Stückliste der Komponenten (SBOM) und Update-Fähigkeit auch für KI-Bestandteile.

Security by Design · SBOM · Lebenszyklus
Technische & organisatorische Schutzmaßnahmen
01

LLM-Bewertung

Jedes Modell und jeder Dienst wird vor dem Einsatz bewertet: Hosting-Standort, Nutzung der Daten zum Training, Protokollierung beim Anbieter, Zertifizierungen, Vertragslage und bekannte Schwachstellen. Ergebnis ist eine dokumentierte Freigabeentscheidung.

Ampelbewertung · dokumentierte Freigabe
02

Guardrails

Technische Leitplanken vor und hinter dem Modell: Filter für personenbezogene und vertrauliche Daten im Prompt, Themen- und Werkzeugbeschränkungen, Ausgabeprüfung, Schutz gegen Prompt Injection aus fremden Inhalten und harte Grenzen für automatisierte Aktionen.

Input-Filter · Output-Prüfung · Prompt-Injection-Schutz
03

ISO/IEC 27001

KI-Systeme als Assets im ISMS: Zugriffs- und Rechtekonzept, Protokollierung und Monitoring, Lieferantensteuerung, Change- und Incident-Management sowie Schutzbedarfsfeststellung für die verarbeiteten Daten.

ISMS · Assets · Lieferantensteuerung
04

ISO/IEC 42001

Das KI-Managementsystem: KI-Politik, Rollen und Verantwortlichkeiten, Impact Assessment, Lebenszyklus-Steuerung der Anwendungsfälle, interne Audits und Managementbewertung — über die Harmonized Structure anschlussfähig an Ihr bestehendes Managementsystem.

KI-Politik · Impact Assessment · Auditprogramm
3
Verordnungen abgedeckt: DSGVO · KI-VO · CRA
2
Normen als Rahmen: ISO/IEC 27001 · ISO/IEC 42001
1
integriertes Managementsystem statt paralleler Nachweise
05 · Vorteile

Was der strukturierte Weg einbringt.

Sechs Effekte, die sich unmittelbar auf Produktivität, Datenhoheit und die Handlungssicherheit Ihrer Führungskräfte auswirken.

Spürbare Zeitersparnis

Routinearbeit in Recherche, Dokumentation und Auswertung verkürzt sich deutlich — Fachkräfte arbeiten an der Entscheidung statt an der Vorarbeit.

Datenhoheit

100 %

Ihre Daten bleiben in Ihrer Umgebung. Keine privaten Accounts, keine unkontrollierten Uploads, kein Training fremder Modelle mit Ihrem Firmenwissen.

Haftung beherrscht

HITL

Dokumentierte Freigaben und benannte Verantwortliche schützen Geschäftsführung und Führungskräfte — Sorgfalt wird nachweisbar.

Audit-sicher

Nachweise entstehen im laufenden Betrieb statt kurz vor dem Audit — für Zertifizierer, Kunden und Aufsichtsbehörden gleichermaßen.

Kein Anbieter-Lock-in

Modelle und Dienste sind austauschbar — Ihre Prozesse bleiben stabil, auch wenn sich der Markt in zwölf Monaten wieder dreht.

Akzeptanz im Team

Art. 4

Schulung und klare Spielregeln nehmen die Unsicherheit — KI wird genutzt statt heimlich genutzt oder ganz gemieden.

06 · Über SD-CON

SD-CON — Ihr Partner für KI, die im Unternehmen bestehen kann.

SD-CON ist ein spezialisiertes Beratungsteam für Managementsysteme, Informationssicherheit und Compliance — mit eigener Erfahrung im Aufbau und Betrieb unternehmenseigener KI-Infrastruktur. Wir arbeiten auf Augenhöhe mit Ihnen und entwickeln Lösungen, die in der Praxis funktionieren und im Audit standhalten.

Unsere Schwerpunkte
Informationssicherheit (ISO/IEC 27001)
KI-Managementsysteme (ISO/IEC 42001)
Datenschutz & DSGVO
Compliance & Governance (KI-VO · CRA · NIS-2)
Prozess- und Managementsysteme
Aufbau und Betrieb lokaler KI-Infrastruktur
Was uns ausmacht
Wir betreiben es selbst.
Portal, Agenten und Prozessautomatisierung sind bei uns im täglichen Einsatz — wir empfehlen nichts, was wir nicht kennen.
Prozess vor Werkzeug.
Erst der Anwendungsfall und die Verantwortung, dann die Technik — nie umgekehrt.
Norm und Praxis zusammen.
Managementsystem-Erfahrung und IT-Umsetzung aus einer Hand, ohne Schnittstellenverlust.
Mittelstand, verstanden.
Lösungen, die ohne eigenes KI-Team dauerhaft betreibbar bleiben.
15+
Jahre Erfahrung in der Managementsystemberatung
130+
Mittelstands-Kunden erfolgreich begleitet
Branchenübergreifende Expertise
07 · Downloads

Direkt einsetzbares Wissen zum Mitnehmen.

Erste Impulse und Werkzeuge für den Einstieg in den strukturierten KI-Einsatz — bevor wir gemeinsam ins Detail gehen.

QuickCheckOnline

QuickCheck KI-Readiness

Wo steht Ihr Unternehmen bei KI-Einsatz, Governance und Kompetenz? In wenigen Minuten zur ersten Standortbestimmung.

QuickCheck anfragen
LeitfadenPDF

Leitfaden KI-Richtlinie

Muster-Struktur für eine unternehmensweite KI-Nutzungsrichtlinie — mit Rollen, Freigabewegen und Verbotsbereichen.

Leitfaden anfragen
VorlageOnline

Bewertungsraster LLM & KI-Dienste

Kriterienkatalog für die Freigabe von KI-Werkzeugen: Hosting, Trainingsnutzung, Vertragslage, Sicherheitslage — mit Ampelbewertung.

Vorlage anfragen
BriefingTermin

Online-Briefing „KI-VO in der Praxis"

Kompaktes Briefing zu Pflichten, Fristen und Umsetzungsschritten der EU-KI-Verordnung — inklusive Fragerunde.

Termin anfragen

Alle Ressourcen sind als Arbeitsgrundlage gedacht. Für branchenspezifische Anpassungen oder eine Begleitung bei der Umsetzung sprechen Sie uns gerne an.

08 · Kontakt

Sprechen wir über
Ihren ersten KI-Anwendungsfall.

Unverbindlich und kostenlos: Wir schauen uns an, wo bei Ihnen der größte Hebel liegt, welche Daten dabei im Spiel sind und welcher Baustein sich am schnellsten rechnet.

Sprechzeiten
Mo – Fr · 08:00 – 17:00 Uhr
Anfrage per E-Mail senden →