Eingebaute Compliance

Software, die vom ersten Tag an regelkonform ist

Neue EU-Regeln machen Sicherheit, Transparenz und Updates zur Pflicht. Wir bauen sie ab der ersten Anforderung in Ihre Software ein – so ist Compliance Teil der Lösung und kein teurer Zusatz.

EU AI Act

Stand: In Kraft seit 1. Aug. 2024. Verbote und KI-Kompetenz gelten seit 2. Feb. 2025, GPAI-Regeln seit 2. Aug. 2025, Transparenzpflichten ab 2. Aug. 2026; Hochrisiko-Pflichten folgen am 2. Dez. 2027 und 2. Aug. 2028.

Was das für Ihre Software bedeutet

Software mit KI-Funktionen braucht eine klare Risikoeinstufung, menschliche Aufsicht, Nachvollziehbarkeit und Transparenz gegenüber Nutzern.

Was wir liefern

  • Technische Unterstützung bei KI-Inventar und Risikoeinstufung
  • Protokollierung, Nachvollziehbarkeit und Funktionen für menschliche Aufsicht
  • Transparenzhinweise direkt in der Benutzeroberfläche
  • Technische Dokumentation Ihrer KI-Funktionen
Ihren Fall besprechen →

Cyber Resilience Act (CRA)

Stand: Meldepflichten gelten seit 11. Sep. 2026 (Frühwarnung binnen 24 h, Meldung binnen 72 h); vollständige Anwendung ab 11. Dez. 2027.

Was das für Ihre Software bedeutet

Produkte mit digitalen Elementen müssen Security by Design erfüllen, Schwachstellen behandeln und über den Supportzeitraum Sicherheitsupdates erhalten (in der Regel mindestens fünf Jahre).

Was wir liefern

  • Security-by-Design-Architektur und Härtung
  • SBOM und Überwachung von Abhängigkeiten
  • Schwachstellenbehandlung und Prozess für koordinierte Offenlegung
  • Signierte Update-Auslieferung und Ablaufplan für die 24-h-/72-h-Meldung
  • Technische Dokumentation für die Konformitätsbewertung
Ihren Fall besprechen →

NIS2 / NISG 2026 (Österreich)

Stand: Das österreichische NISG 2026 ist seit 1. Okt. 2026 in Kraft; betroffene Einrichtungen müssen Cyberrisiken managen – auch in ihrer Lieferkette.

Was das für Ihre Software bedeutet

Ihre Software- und IT-Dienstleister werden Teil Ihres Risikomanagements. Zugriffskontrolle, Protokollierung, Backup und Vorfallbehandlung müssen nachweisbar sein.

Was wir liefern

  • Sichere Infrastruktur: Härtung, MFA, Protokollierung und Monitoring
  • Getestete Backup- und Wiederherstellungskonzepte
  • Lieferanten-Dokumentation für Ihre NIS2-Audits
  • Unterstützung bei der Vorfallbehandlung
Ihren Fall besprechen →

DSGVO

Stand: Gilt seit 25. Mai 2018 – Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen sind Pflicht (Art. 25).

Was das für Ihre Software bedeutet

Personenbezogene Daten müssen minimiert, geschützt und löschbar sein – und die Verarbeitung muss dokumentiert werden.

Was wir liefern

  • Datenminimierung, Rollen- und Löschkonzepte in der Software
  • Dokumentierte technische und organisatorische Maßnahmen (TOMs)
  • Auftragsverarbeitungsvertrag (Art. 28), wo wir Daten für Sie verarbeiten
  • Hosting in der EU oder auf Ihren eigenen Servern
Ihren Fall besprechen →

Produkt­haftungs­richtlinie (EU) 2024/2853

Stand: Gilt für Produkte, die ab 9. Dez. 2026 in Verkehr gebracht werden. Software gilt als Produkt.

Was das für Ihre Software bedeutet

Ein fehlendes Sicherheitsupdate im Einflussbereich des Herstellers kann ein Produkt fehlerhaft machen – Update-Fähigkeit und dokumentierte Tests werden zur Haftungsfrage.

Was wir liefern

  • Von Anfang an eingeplante Update-Fähigkeit
  • Dokumentierte Tests und Änderungshistorie
  • Langfristiger Support mit geplanten Sicherheitsupdates
Ihren Fall besprechen →

So passt es in unser Vorgehen

Jeder unserer neun Schritte erzeugt Nachweise – vom regulatorischen Rahmen am Anfang bis zur 24-h-/72-h-Meldekette im Support.

  1. 1. Kundenanfrage: Ziele, Kosten, Zeitaufwand — Regulatorischer Rahmen: welche Regeln gelten (AI-Act-Risikoklasse, CRA-Produktbezug, NIS2, DSGVO).
  2. 2. Verstehen – mit Erfahrung — Risiko- und Datenschutzbewertung, Bedrohungsmodell.
  3. 3. Konsens mit minimaler Änderung — Architekturentscheidung inkl. Security und Privacy by Design.
  4. 4. Umsetzen — SBOM, Secure-Coding-Regeln, geprüfter KI-gestützter Code.
  5. 5. Prüfen — Test- und Security-Scan-Protokolle, rückverfolgbar zu den Anforderungen.
  6. 6. Verbessern — Schwachstellenbehandlung und dokumentierte Änderungshistorie.
  7. 7. Veröffentlichen — Release Notes, technische Dokumentation, signierte Releases.
  8. 8. Der Nutzen für Ihre Kunden — Nutzerinformation und Transparenzhinweise (z. B. für KI-Funktionen).
  9. 9. Support & Instandhaltung — Sicherheitsupdates über den Supportzeitraum, 24-h-/72-h-Meldekette (CRA).

So arbeiten wir →

Governance und Fristen

KI-Governance, Richtlinien und lokaler KI-Betrieb: KI-Beratung.st ↗

Aktuelle Fristen von 12 EU-Regelwerken: ITDA-S Regel-Radar ↗

Wir liefern Engineering und technische Umsetzung, keine Rechtsberatung. Für eine verbindliche rechtliche Beurteilung ziehen Sie bitte eine Rechtsberatung bei.

Lassen Sie uns über Ihr Projekt sprechen

Erzählen Sie uns, was Sie vorhaben — wir melden uns innerhalb eines Werktages.

info@qmisoft.com

AnrufenErstgespräch anfragen