Für Compliance-Teams

Die technische Grundlage für Ihre Compliance-Dokumentation.

Compliance-Teams stehen vor einer konkreten Aufgabe: die technische Infrastruktur-Integrität von KI-Systemen dokumentieren, bevor die Transparenzpflichten aus Art. 50 am 2. August 2026 greifen. CERTavia liefert dafür das strukturierte Nachweisdokument. Kryptografisch signiert, DNS-verankert, deterministisch reproduzierbar.

Die Compliance-Aufgabe

Art. 50 braucht einen technischen Nachweis

Art. 50 Regulation (EU) 2024/1689 – Official Journal der Europäischen Union definiert Transparenzpflichten für KI-Systeme, die mit natürlichen Personen interagieren oder Inhalte generieren, einschließlich der maschinenlesbaren Kennzeichnung KI-erzeugter Inhalte. Die Anforderungen betreffen die technische Infrastruktur-Ebene, auf der KI-Systeme Inhalte ausliefern und ihre Herkunft belegen. Das BSI QUAIDAL: Qualitätssicherung von KI-Trainingsdaten adressiert als nationale Ergänzung konkret die Qualitätssicherung von KI-Trainingsdaten – ein zentraler Parameter der technischen Nachweisführung.

Compliance-Teams benötigen für diese Ebene ein auditfähiges Dokument. CERTavia prüft 80+ deterministische Parameter in 6 Clustern und erzeugt einen PDF Audit Report mit cluster-basierter Infrastruktur-Bewertung mit Bezug auf infrastrukturrelevante Aspekte von Art. 50. Das Ergebnis ist binär: SOVP-CERTIFIED oder SOVP-FAILED.

Was CERTavia für Compliance-Teams liefert

Strukturierte Dokumentation für jeden Audit-Schritt

PDF Audit Report

Der Report enthält eine cluster-basierte Infrastruktur-Bewertung mit Bezug auf infrastrukturrelevante Aspekte von Art. 50 EU AI Act. Strukturiert in vier strategische Bewertungsbereiche mit Verdict-Labels und konkreten Handlungsfeldern. Bereit für die interne Weitergabe an Vorstand, Rechtsabteilung und externe Auditoren.

Kryptografische Signatur mit Zeitstempel

Jedes Zertifikat trägt eine kryptografische Signatur, die Prüfzeitpunkt und Ergebnis manipulationssicher dokumentiert. Revisionen und Re-Scans erzeugen jeweils ein eigenständiges, signaturtragiges Dokument. Die Signaturkette ist lückenlos nachvollziehbar.

Sovereign Vault Link

Das Zertifikat liegt im Sovereign Vault als jederzeit abrufbarer Nachweis. Der Link ist an externe Auditoren, Notified Bodies und Behörden weiterleitbar. Im Pro-Paket ist der Vault-Eintrag ohne automatisches Ablaufdatum gespeichert.

Maschinenlesbare Verifikations-URL

Im Pro-Paket liefert CERTavia einen maschinenlesbaren Endpunkt. Externe Prüfsysteme und Auditoren können den Compliance-Status automatisiert abfragen. Der Endpunkt ist als technischer Baustein für das Conformity Assessment Dossier geeignet.

Quartalsweise Re-Scans

Im Annual-Subscription-Paket führt CERTavia automatisch quartalsweise Re-Scans durch und benachrichtigt bei Infrastruktur-Änderungen. Die Compliance-Dokumentation wird mit jedem Re-Scan um einen neuen verifizierten Zeitpunkt erweitert.

Die regulatorischen Anforderungsrahmen

EU AI Act, NIS2 und DORA in einem Verfahren

Compliance-Teams in regulierten Branchen arbeiten häufig mit mehreren überschneidenden Anforderungsrahmen. CERTavia adressiert die technische Infrastruktur-Ebene, die für alle drei Rahmenwerke relevant ist.

EU AI Act Art. 50

Transparenzpflichten, maschinenlesbare Kennzeichnung und technische Nachweisführung für KI-Systeme. CERTavia liefert den technischen Baustein für die Konformitätsdokumentation.

NIS2

Sicherheitsanforderungen an kritische Infrastruktur und digitale Dienste. CERTavia prüft die Infrastruktur-Parameter, die mit den NIS2-Anforderungen an Systemintegrität und Resilienz überschneiden.

DORA

Anforderungen an die digitale operationale Resilienz von Finanzunternehmen. Im Enterprise-Paket bündelt CERTavia die Layer-0-Evidenz als konsolidierte Infrastruktur-Evidenz mit Art.-50-Bezug und Zuordnung zu NIS2- und DORA-relevanten Signalen — kein DORA-Reporting im Sinne von Incident Reports oder Register of Information.

Der Audit-Prozess

Von der ersten Prüfung zur laufenden Dokumentation

1

Erster Scan

Der Full Scan einer Domain dauert 90 bis 120 Sekunden. Das Ergebnis erscheint als SOVP-CERTIFIED oder SOVP-FAILED mit vollständigem PDF Audit Report, kryptografischer Signatur und Sovereign Vault Link.

2

Dokumentation für das Dossier

Der PDF Report liefert die strukturierte Grundlage für das Conformity Assessment Dossier. Compliance-Teams erhalten ein Dokument, das die technische Infrastruktur-Prüfung als eigenständigen, nachvollziehbaren Verfahrensschritt dokumentiert.

3

Laufende Überwachung

Infrastruktur verändert sich. Deployments, DNS-Änderungen und neue KI-Governance-Anforderungen beeinflussen den Compliance-Status. Die Annual Subscription sichert die kontinuierliche Dokumentation mit quartalsweisen Re-Scans und Änderungsbenachrichtigungen für bis zu 25 Domains.

4

Portfolio-Überblick

Für Compliance-Teams mit mehreren Domains steht auf Anfrage ein konsolidierter Portfolio-Report mit Überblick über alle geprüften Domains zur Verfügung.

Zusammenarbeit mit Auditoren und Notified Bodies

Vorbereitet für externe Prüfprozesse

CERTavia ist als technischer Baustein für Prüfprozesse durch externe Auditoren und Notified Bodies konzipiert. Für Prüforganisationen wie TÜV, DEKRA und Wirtschaftsprüfungsgesellschaften steht ein API-Zugang für Massenvalidierung auf Anfrage zur Verfügung.

Compliance-Teams, die mit einem externen Auditor zusammenarbeiten, stellen diesem den Sovereign Vault Link zur Verfügung. Der Auditor ruft den verifizierbaren Nachweis direkt ab. Die Infrastruktur-Dokumentation ist damit aus dem internen Compliance-Prozess heraus direkt in den externen Prüfprozess überführbar.

Das passende Paket für jeden Prüfumfang

Preise für Compliance-Teams

Pro EUR 1.490

Vollständiger PDF Audit Report, Sovereign Vault ohne automatisches Ablaufdatum, maschinenlesbare Verifikations-URL, API-Output. Geeignet als technischer Baustein für das Conformity Assessment Dossier.

Annual Subscription EUR 9.900 / Jahr

Quartalsweise Re-Scans, Jahres-Nachweis, Änderungsbenachrichtigung, bis 25 Domains. Geeignet für laufende Compliance-Dokumentation über den gesamten Audit-Zyklus.

Enterprise ab EUR 24.900 / Jahr

Unbegrenzte Domains, monatliche Re-Scans, SLA 99,9 %, Konsolidierte Infrastruktur-Evidenz mit Art.-50-Bezug und NIS2-/DORA-Zuordnung, API-Zugang. Geeignet für Compliance-Abteilungen mit portfolioweitem Prüfbedarf.

Informiert bleiben

Art. 50 immer im Blick

Das Compliance-Barometer liefert alle zwei Wochen aktuelle Auslegungen zu Art. 50, Notified Body Updates und praxisrelevante Dossier-Tipps — direkt für Compliance-Teams.

Jetzt starten

Infrastruktur-Nachweis jetzt starten

Domain eingeben, 90 Sekunden warten, maschinenlesbaren Befund erhalten. Kein Formular, keine Registrierung. Für Enterprise-Anfragen steht das Kontaktformular zur Verfügung.