Sicherheit

ISO 27001 und KI: KI-Systeme sauber ins ISMS aufnehmen

Auditoren fragen inzwischen gezielt nach KI-Werkzeugen. So nehmen Sie KI-Systeme nach ISO/IEC 27001:2022 ins ISMS auf, beurteilen Risiken, bereiten die Nachweise vor und ordnen ISO/IEC 42001 richtig ein.

Niklas Coors
Niklas Coors Geschäftsführer, Plotdesk
Veröffentlicht
Lesezeit
12 Min.
ISO 27001 und KI: KI-Systeme sauber ins ISMS aufnehmen

Hinweis: Dieser Artikel ordnet die Anforderungen fachlich ein und ersetzt keine Zertifizierungs- oder Rechtsberatung. Verbindlich sind der Normtext und die Vorgaben Ihrer Zertifizierungsstelle. Stand: September 2026.

Das Wichtigste in Kürze

  • ISO 27001 und KI schließen sich nicht aus. Die Norm ist technologieneutral: KI-Systeme sind Werte im Informationssicherheits-Managementsystem (ISMS) und werden über die vorhandenen Controls gesteuert. Ein eigenes KI-Kapitel verlangt sie nicht.
  • Maßstab ist die Fassung 2022 mit 93 Controls in vier Themen. Die Übergangsfrist für Zertifikate nach der Fassung 2013 endete im Oktober 2025; Auditoren prüfen nur noch gegen ISO/IEC 27001:2022.
  • Die Risikobeurteilung steht nicht im Anhang A, sondern in den Abschnitten 6.1.2 und 8.2 der Norm. Welche Controls Sie anwenden, begründen Sie in der Erklärung zur Anwendbarkeit (Abschnitt 6.1.3).
  • Für KI selbst gibt es eine eigene, zertifizierbare Norm: ISO/IEC 42001:2023 beschreibt ein KI-Managementsystem. Sie lässt sich auf ein bestehendes ISMS aufsetzen, ersetzt aber keine Pflichten aus der KI-Verordnung.
  • Vier Nachweise entscheiden im Audit: Inventar, Risikobeurteilung, Zugriffsregelung und Lieferantenprüfung für jedes eingesetzte KI-System. Stand: September 2026.
Arbeitsplatz mit Dokumentation zu ISO 27001 und KI-Systemen im Informationssicherheits-Managementsystem
KI-Systeme gehören in dieselben ISMS-Prozesse wie Server, Anwendungen und Dienstleister.

Passen ISO 27001 und KI zusammen?

Ja. ISO/IEC 27001 schreibt keine Technologie vor, sondern einen Prozess. Wer KI-Werkzeuge einsetzt, behandelt sie wie jeden anderen Wert im ISMS: erfassen, Risiko beurteilen, Maßnahmen festlegen, Wirksamkeit prüfen. Neu ist nicht die Methode, neu sind die Fragen, die Auditoren stellen.

Ein Informationssicherheits-Managementsystem (ISMS) ist das dokumentierte Zusammenspiel aus Leitlinie, Rollen, Risikobeurteilung und Maßnahmen, mit dem eine Organisation Informationssicherheit steuert. ISO/IEC 27001 legt die Anforderungen an dieses System fest und ist zertifizierbar.

Die aktuelle Fassung ISO/IEC 27001:2022 ordnet die Maßnahmen im Anhang A neu: 93 Controls in vier Themen (organisatorisch A.5, personenbezogen A.6, physisch A.7, technologisch A.8) statt 114 Controls in 14 Abschnitten. Mehrere der neuen Controls passen direkt auf KI-Nutzung, etwa Informationssicherheit für Cloud-Dienste (A.5.23), Verhinderung von Datenlecks (A.8.12) und Informationen über die Bedrohungslage (A.5.7).

Die Umstellung ist abgeschlossen: Die Übergangsfrist endete im Oktober 2025, nicht umgestellte Zertifikate nach der Fassung 2013 sind ausgelaufen (Übersicht der Anhang-A-Controls). Wer in Unterlagen noch Nummern wie A.9.2.1 oder A.16.1.1 führt, arbeitet mit einer Zuordnung, die im Audit nicht mehr passt.

Auditoren fragen inzwischen gezielt nach KI: Welche Werkzeuge sind im Einsatz, wer hat Zugriff, welche Daten fließen wohin? Wer das im ISMS sauber abbildet, geht entspannt ins Audit.
Niklas Coors
Niklas Coors Geschäftsführer, Plotdesk

Welche Controls betreffen KI-Systeme?

Für KI gibt es kein eigenes Control. Relevant sind die Maßnahmen, die ohnehin für Anwendungen, Dienstleister und Daten gelten. Die folgende Zuordnung deckt die Punkte ab, die im Audit zu KI-Systemen tatsächlich zur Sprache kommen.

KI-Systeme und die Controls der ISO/IEC 27001:2022

Thema Fundstelle (Fassung 2022) Was das für KI-Systeme bedeutet
Inventar A.5.9 Jedes KI-System als Wert erfassen: Zweck, Anbieter, Datenarten, Betriebsmodell, Kritikalität, verantwortliche Person.
Nutzung und Klassifizierung A.5.10, A.5.12, A.5.13 Regeln für den zulässigen Gebrauch und eine Klassifizierung, die sagt, welche Datenklasse in welches System darf.
Zugriff A.5.15 bis A.5.18, A.8.2, A.8.5 Rollen und Identitäten, Vergabe und Entzug von Rechten, erhöhte Rechte gesondert, starke Authentifizierung.
Lieferanten A.5.19 bis A.5.22 Plattformbetreiber und Modellanbieter sind Lieferanten: Anforderungen vertraglich festhalten, Leistung und Änderungen überwachen.
Cloud-Dienste A.5.23 Betriebsmodell, Verantwortungsteilung, Datenflüsse und Ausstiegsszenario dokumentieren.
Datenabfluss A.8.10 bis A.8.12 Löschfristen, Maskierung und Schutz vor Datenlecks: Was darf in einen Prompt, was wird gespeichert, was verlässt die Instanz?
Protokollierung A.8.15, A.8.16 Zugriffe und Aktionen protokollieren, Auswertung nur im vereinbarten Rahmen.
Vorfälle A.5.24 bis A.5.28 KI-Vorfälle in das bestehende Meldeverfahren aufnehmen, inklusive Bewertung und Beweissicherung.
Menschen A.6.3 Einweisung in den sicheren Umgang mit KI. Das zahlt zugleich auf Artikel 4 der KI-Verordnung ein.
Eigene Anwendungen A.8.25 bis A.8.31 Wer eigene KI-Anwendungen baut, nimmt sie in den sicheren Entwicklungszyklus auf: Anforderungen, Test, Trennung der Umgebungen.
Personenbezug A.5.34 Schnittstelle zum Datenschutz: Rechtsgrundlage, Auftragsverarbeitung, Betroffenenrechte.

Zwei häufige Verwechslungen lohnen den zweiten Blick. Erstens: Die Risikobeurteilung ist kein Anhang-A-Control, sondern Anforderung der Abschnitte 6.1.2 (Verfahren) und 8.2 (Durchführung). A.5.2 regelt etwas anderes, nämlich Rollen und Verantwortlichkeiten. Zweitens: Der Anhang A ist eine Referenzliste. Welche Controls Sie anwenden und welche nicht, begründen Sie in der Erklärung zur Anwendbarkeit nach Abschnitt 6.1.3.

Die Control-Titel oben sind sinngemäß übersetzt; verbindlich ist der Normtext. Für die Verbindung zu Datenschutzpflichten hilft die Checkliste für Auftragsverarbeitungsverträge mit KI-Anbietern.

Wie beurteilen Sie das Risiko eines KI-Systems?

Mit derselben Methode wie bei jedem anderen Wert: Risiken identifizieren, analysieren, bewerten, behandeln und das Ergebnis dokumentieren. Neu ist nur der Katalog der Ereignisse, die Sie betrachten. Erfundene Eintrittswahrscheinlichkeiten helfen dabei nicht; nachvollziehbare Begründungen schon.

Diese sechs Risiken decken den Großteil der Praxis ab:

  1. Vertrauliche Inhalte im Prompt. Beschäftigte fügen Verträge, Personaldaten oder Quelltext in ein Werkzeug ein, das dafür nicht freigegeben ist. Maßnahmen: Klassifizierung, klare Nutzungsregeln, Freigabe von Modellen und Datenquellen je Team, Schutz vor Datenlecks.
  2. Indirekte Prompt Injection. Anweisungen stecken in Dokumenten, E-Mails oder Webseiten, die das System verarbeitet. Maßnahmen: Rechte der angebundenen Werkzeuge begrenzen, Ausgaben prüfen, kritische Aktionen bestätigen lassen. Hintergrund im Artikel zu Prompt Injection und LLM-Sicherheit.
  3. Falsche Ausgaben in Entscheidungen. Eine plausible, aber falsche Antwort landet im Angebot oder im Prüfbericht. Maßnahmen: Quellenbezug, Vier-Augen-Prinzip für externe Wirkung, Stichproben.
  4. Zu weite Berechtigungen auf Wissensspeicher. Die Suche findet Inhalte, die die anfragende Person im Quellsystem nie sehen dürfte. Maßnahmen: Rechte des Quellsystems spiegeln, Prüfintervall für Freigaben.
  5. Nicht freigegebene Werkzeuge. Private Konten und Browser-Erweiterungen entziehen sich jeder Kontrolle. Maßnahmen: Angebot schaffen, Nutzung erfassen, Regeln durchsetzen. Vorgehen im Artikel zu Schatten-KI im Unternehmen.
  6. Abhängigkeit und Ausfall. Ein Modell wird abgekündigt, ein Anbieter ändert Bedingungen oder fällt aus. Maßnahmen: Ausweichmodell benennen, Ausstieg und Datenrückgabe regeln, Lieferantenleistung überwachen.

Halten Sie zu jedem Risiko fest, welche Maßnahmen greifen und welches Restrisiko die Leitung annimmt. Genau diese Verbindung aus Risiko, Maßnahme und Entscheidung prüft ein Auditor.

Welche Daten dürfen in welches KI-System?

Diese Frage beantwortet nicht das Produkt, sondern Ihre Klassifizierung. Legen Sie je Klasse fest, welches System, welches Betriebsmodell und welche Modelle zulässig sind, und schreiben Sie die Regel in die Nutzungsrichtlinie.

Klasse Beispiele Regel für die KI-Nutzung
Öffentlich Website-Texte, Pressemitteilungen, Datenblätter Freigegebene Werkzeuge ohne Zusatzauflagen.
Intern Prozessbeschreibungen, Besprechungsnotizen, Angebotsentwürfe Nur in freigegebenen Systemen mit Auftragsverarbeitungsvertrag und protokolliertem Zugriff.
Vertraulich Kundendaten, Verträge, Personaldaten Zusätzlich: Rechtsgrundlage geklärt, Datenflüsse dokumentiert, Zugriff eng begrenzt, bei Bedarf Datenschutz-Folgenabschätzung.
Streng vertraulich Patente, Entwicklungsdaten, Finanzzahlen vor Veröffentlichung Nur mit ausdrücklicher Einzelfreigabe, etwa im eigenen Tenant oder mit selbst gehosteten Modellen; sonst ausgeschlossen.

Der Serverstandort ist dabei ein Kriterium unter mehreren. ISO/IEC 27001 verlangt keinen bestimmten Standort, sondern eine begründete, dokumentierte Entscheidung. Auch die DSGVO erlaubt Übermittlungen in Drittländer, wenn eine Transfergrundlage vorliegt. Dokumentieren Sie deshalb Standort, Datenflüsse und Drittlandbezug statt eines pauschalen Versprechens.

Zugriff, Protokolle und Vorfälle in der Praxis

Wer bekommt welche Rechte?

Bilden Sie die Rollen ab, die eine KI-Plattform tatsächlich kennt, und halten Sie sie im ISMS fest:

  • Nutzer: arbeitet in freigegebenen Bereichen, sieht nur eigene Verläufe und geteilte Inhalte.
  • Team-Verantwortliche: geben Modelle, Datenquellen und Vorlagen für ihr Team frei und verwalten Mitgliedschaften.
  • Plattform-Administration: verwaltet Organisation, Anbindungen, Zugangsdaten und Kostensteuerung.
  • Prüfende Rollen: Informationssicherheit und Datenschutz sehen Protokolle, ohne fachlich mitzuarbeiten.

Ergänzen Sie zwei Angaben, nach denen regelmäßig gefragt wird: Wie kommen Rechte weg, wenn jemand das Team wechselt oder das Unternehmen verlässt, und in welchem Intervall werden Berechtigungen überprüft. Für die Anmeldung selbst ist Single Sign-On mit dem zentralen Verzeichnis der kürzeste Weg zu belastbaren Nachweisen.

Was protokollieren Sie?

Sinnvoll sind Anmeldungen, Rechteänderungen, Freigaben von Modellen und Datenquellen, Zugriffe auf Wissensspeicher und administrative Eingriffe. Legen Sie Aufbewahrungsdauer und Auswertungszweck schriftlich fest. Personenbezogene Auswertungen sind in Betrieben mit Betriebsrat mitbestimmungspflichtig; die Grenzen gehören in eine Betriebsvereinbarung zur KI-Nutzung.

Wie sieht ein Vorfallplan für KI aus?

Sie brauchen keinen eigenen Prozess, sondern Ergänzungen im bestehenden. Nehmen Sie diese Fälle auf:

  • Vertrauliche Daten in einem nicht freigegebenen Werkzeug
  • Prompt Injection mit Datenabfluss oder ausgelöster Aktion
  • Falsch vergebene Berechtigungen auf einen Wissensspeicher
  • Sicherheitsvorfall oder Ausfall beim Modell- oder Plattformanbieter
  • Schädigende Ausgabe, die ein Kunde oder eine Behörde bemerkt

Je Fall gehören Meldeweg, Sofortmaßnahme, Beweissicherung und Nachbereitung dazu. Üben Sie den Ablauf einmal im Jahr gemeinsam mit den Fachbereichen.

Was Auditoren zu KI fragen

Die Fragen sind selten überraschend. Überraschend ist meist nur, wie schnell der Nachweis fehlt. Bereiten Sie zu jeder Frage ein Dokument vor, nicht eine Erklärung:

  1. Welche KI-Systeme nutzen Sie? Nachweis: vollständiges Inventar mit Stand und verantwortlicher Person.
  2. Wo werden die Daten verarbeitet? Nachweis: Betriebsmodell, Standorte, Datenflüsse, Bewertung des Drittlandbezugs.
  3. Welche Verträge liegen vor? Nachweis: Auftragsverarbeitungsverträge, Liste der Unterauftragnehmer, Regelungen zur Nutzung der Daten für Training.
  4. Wer hat Zugriff? Nachweis: Rollenkonzept, Rechteliste, Nachweis über Entzug bei Austritt.
  5. Welche Daten fließen in das System? Nachweis: Klassifizierung und die Regel je Klasse.
  6. Wo ist die Risikobeurteilung? Nachweis: Beurteilung je System nach Abschnitt 6.1.2, mit Maßnahmen und akzeptiertem Restrisiko.
  7. Wie erkennen und behandeln Sie Vorfälle? Nachweis: ergänzter Vorfallplan, Protokolle, Bericht einer Übung.
  8. Wie werden Beschäftigte eingewiesen? Nachweis: Nutzungsrichtlinie, Schulungsübersicht mit Datum und Inhalt.

Findet der Auditor eine Abweichung, wird das Zertifikat nicht automatisch ausgesetzt. Üblich sind Korrekturmaßnahmen innerhalb einer Frist; bei schwerwiegenden Abweichungen kann die Zertifizierungsstelle die Zertifizierung verweigern oder aussetzen. Klären Sie Fristen und Vorgehen früh mit Ihrer Zertifizierungsstelle, nicht erst im Abschlussgespräch.

ISO 27001 oder ISO/IEC 42001?

Beides, wenn KI für Ihr Geschäft zentral wird. ISO/IEC 27001 schützt Informationen. ISO/IEC 42001:2023 beschreibt dagegen ein KI-Managementsystem: Leitlinie für den Umgang mit KI, Verantwortlichkeiten, Bewertung der Auswirkungen von KI-Systemen, Steuerung über den Lebenszyklus, Umgang mit Daten und Anbietern sowie Aufsicht durch Menschen.

Beide Normen folgen derselben Grundstruktur für Managementsysteme. Risikoverfahren, interne Audits, Managementbewertung und Dokumentenlenkung lassen sich gemeinsam betreiben; wer ein ISMS hat, setzt ein KI-Managementsystem darauf auf, statt es daneben zu bauen. Zertifiziert wird nach ISO/IEC 42001 durch unabhängige Prüfstellen, große Anbieter lassen ihre KI-Dienste bereits danach auditieren (Beispiel Microsoft).

Wichtig für die Erwartungshaltung: Eine Zertifizierung nach ISO/IEC 42001 ersetzt keine Pflicht aus der KI-Verordnung. Sie erleichtert aber Nachweise gegenüber Kunden und Aufsicht, weil Verantwortlichkeiten, Bewertungen und Kontrollen bereits geordnet vorliegen. Den regulatorischen Rahmen dazu erklärt der Compliance-Leitfaden zu DSGVO und KI-Verordnung.

Wann lohnt sich der Schritt? Wenn Sie KI-Funktionen selbst anbieten oder erkennbar in Produkte einbauen, wenn Kunden in Ausschreibungen danach fragen, oder wenn KI in regulierten Prozessen mitentscheidet. Für den reinen Einsatz freigegebener Werkzeuge genügt in der Regel ein sauber erweitertes ISMS.

In fünf Schritten zum prüffesten Nachweis

  1. 1

    KI-Systeme inventarisieren

    rund 1 Woche

    Alle Werkzeuge erfassen, auch nicht freigegebene. Je System: Anbieter, Zweck, Datenarten, Betriebsmodell, Nutzerkreis, Kritikalität, verantwortliche Person.

  2. 2

    Risiken beurteilen

    rund 2 Wochen

    Je System die Risiken nach Abschnitt 6.1.2 bewerten, Maßnahmen festlegen, Restrisiko von der Leitung annehmen lassen.

  3. 3

    Maßnahmen umsetzen

    3 bis 6 Wochen

    Verträge schließen, Rollen und Rechte einrichten, Protokollierung aktivieren, Klassifizierungsregeln kommunizieren, Beschäftigte einweisen.

  4. 4

    Erklärung zur Anwendbarkeit aktualisieren

    rund 1 Woche

    Betroffene Controls ergänzen und begründen, Verweise auf die neuen Nachweise setzen, Dokumentenlenkung nicht vergessen.

  5. 5

    Intern prüfen

    rund 1 Woche

    Internes Audit mit den Fragen aus diesem Artikel, Lücken schließen, Ergebnis in die Managementbewertung geben.

Welche Nachweise eine KI-Plattform liefern sollte

Ein großer Teil der Audit-Arbeit hängt an der Frage, wie viele Werkzeuge Sie überhaupt nachweisen müssen. Eine zentrale Plattform reduziert die Zahl der Verträge, Rollenkonzepte und Protokollquellen auf eine überschaubare Menge.

Plotdesk verbindet eine KI-Plattform mit einem Umsetzungsteam für den Mittelstand. Für das ISMS sind vor allem diese Punkte belegbar: Betrieb als dedizierte Instanz in der EU oder im eigenen Tenant mit DSGVO-konformem Auftragsverarbeitungsvertrag, Anmeldung über Single Sign-On, Rollen mit mehr als 40 Berechtigungen, Protokollierung von Aktionen, Freigabe von Modellen und Datenquellen je Team aus mehr als 100 Modellvarianten von zehn Provider-Typen sowie Nutzungs- und Kostenauswertungen je Bereich. Anbindungen an ERP, Fileserver oder Ticketsysteme laufen über Plotdesk Connect und werden damit selbst zu dokumentierbaren Schnittstellen.

Für die Zuordnung im Anhang A heißt das konkret: Das Inventar (A.5.9) führt eine Instanz statt zwölf Einzelabos, die Zugriffscontrols (A.5.15 bis A.5.18) hängen am zentralen Verzeichnis, die Lieferantencontrols (A.5.19 bis A.5.23) betreffen einen Vertrag mit bekannten Unterauftragnehmern, und die Protokollierung (A.8.15) kommt aus einer Quelle.

Checkliste für die Audit-Vorbereitung

Diese Punkte fragt ein Audit zu KI-Systemen ab

  • KI-Systeme im Inventar erfasst, inklusive nicht offiziell freigegebener Werkzeuge
  • Risikobeurteilung je System nach Abschnitt 6.1.2, Restrisiko dokumentiert angenommen
  • Erklärung zur Anwendbarkeit um die betroffenen Controls ergänzt
  • Betriebsmodell, Standorte und Datenflüsse dokumentiert, Drittlandbezug bewertet
  • Auftragsverarbeitungsvertrag geschlossen, Unterauftragnehmer bekannt
  • Regelung zur Nutzung der Daten für Modelltraining vertraglich festgehalten
  • Rollen- und Rechtekonzept umgesetzt, Anmeldung über Single Sign-On
  • Entzug von Rechten bei Wechsel und Austritt nachweisbar
  • Datenklassifizierung vorhanden und je Klasse eine Regel für KI-Nutzung
  • Protokollierung aktiviert, Aufbewahrung und Auswertungszweck festgelegt
  • Vorfallplan um KI-Fälle ergänzt und einmal geübt
  • Nutzungsrichtlinie veröffentlicht und den Beschäftigten bekannt
  • Einweisung der Beschäftigten dokumentiert (Datum, Inhalt, Teilnehmende)
  • Ausfall- und Ausstiegsszenario je System beschrieben
  • Wirksamkeit der Maßnahmen im internen Audit geprüft
  • Ergebnis in die Managementbewertung eingebracht

Häufige Fragen

Braucht jedes KI-Werkzeug eine eigene Risikobeurteilung?

Jedes System, nicht jeder Anwendungsfall. Eine zentrale KI-Plattform wird einmal beurteilt; die Nutzung in Marketing, Vertrieb und Service fällt darunter, solange sich Datenarten und Betriebsmodell nicht ändern. Ein zusätzliches Werkzeug mit eigenem Anbieter braucht eine eigene Beurteilung.

Muss mein KI-Anbieter selbst nach ISO 27001 zertifiziert sein?

Nein. Zertifiziert sind Sie, nicht der Anbieter. Ein Zertifikat des Anbieters erleichtert aber Ihre Lieferantenprüfung nach A.5.19 bis A.5.22, weil Sie auf dessen Nachweise verweisen können. Unabhängig davon brauchen Sie einen Auftragsverarbeitungsvertrag und Klarheit über Unterauftragnehmer.

Schreibt ISO 27001 einen Serverstandort in der EU vor?

Nein. Die Norm verlangt eine risikobasierte, dokumentierte Entscheidung, keinen bestimmten Standort. Datenschutzrechtlich sind Übermittlungen in Drittländer mit passender Transfergrundlage möglich. EU-Datenresidenz vereinfacht die Begründung, ersetzt sie aber nicht.

Wie lange dauert die Vorbereitung, wenn KI schon läuft?

Rechnen Sie mit sechs bis zehn Wochen, wenn Inventar und Risikobeurteilung nachgeholt werden müssen. Wer KI von Anfang an über die bestehenden ISMS-Prozesse einführt, hat kaum Zusatzaufwand, weil die Nachweise nebenbei entstehen.

Was gilt bei einer Abweichung im Audit?

Die Zertifizierungsstelle verlangt Korrekturmaßnahmen innerhalb einer Frist und prüft deren Wirksamkeit nach. Erst bei schwerwiegenden Abweichungen kommen Verweigerung oder Aussetzung der Zertifizierung in Betracht. Fristen und Vorgehen legt die Zertifizierungsstelle fest, deshalb lohnt die frühe Abstimmung.

Brauche ich zusätzlich ISO/IEC 42001?

Nur wenn KI über die reine Nutzung hinausgeht: eigene KI-Funktionen im Produkt, KI in regulierten Entscheidungen oder Kundenanforderungen in Ausschreibungen. Für den Einsatz freigegebener Werkzeuge genügt ein erweitertes ISMS. Ein KI-Managementsystem lässt sich später auf dieselbe Struktur aufsetzen.

Fazit

KI bringt kein neues Regelwerk in Ihr ISMS, sondern neue Werte, neue Lieferanten und ein paar zusätzliche Vorfallarten. Wer die Zuordnung auf die Fassung 2022 umstellt, das Inventar pflegt und die Risikobeurteilung je System dokumentiert, hat den größten Teil erledigt.

Der zweite Schritt ist eine Entscheidung, keine Pflicht: Wird KI für Ihr Geschäft zentral, ist ISO/IEC 42001 der geordnete Weg, Verantwortung und Aufsicht über KI-Systeme nachzuweisen. Beginnen Sie mit dem Inventar. Alles Weitere ergibt sich daraus.

Zuletzt redaktionell überarbeitet am

Nächster Schritt

Finden wir den Prozess, der sich für Sie rechnet.

In der persönlichen KI-Potenzialanalyse prüfen wir Ihre Ausgangslage und entwickeln eine konkrete Hypothese für den schnellsten wirtschaftlichen Hebel. Von der ersten Idee bis zur Lösung im Betrieb.

Persönlich sprechen
  • 1.200+Use Cases in 15 Branchen
  • 4 Wochenbis zum ersten Ergebnis im Betrieb
  • DediziertIhre Instanz in der EU oder in Ihrem eigenen Tenant

Die Expertise und Kreativität haben zu einer Lösung geführt, die unternehmensweit großen Anklang findet. Paul Töws, AI Hub Lead, Melitta

Persönliche Einschätzung

Wo liegt Ihr größter KI-Hebel?

Vier kurze Fragen zu Ihrem Unternehmen. Wir prüfen Ihre Angaben persönlich und melden uns mit einer ersten Einschätzung.

Persönliche Analyse

Wo liegt Ihr größter KI-Hebel?

Vier kurze Fragen zu Ihrem Unternehmen. Wir prüfen Ihre Angaben persönlich und bereiten eine erste Einschätzung vor.

Niklas CoorsGeschäftsführer · Strategie

Schritt 1 von 5
In welcher Branche arbeitet Ihr Unternehmen?

Damit ordnen wir passende Referenzen und Use Cases zu.

Wie groß ist Ihr Unternehmen?

So können wir einschätzen, was zu Ihrem Unternehmen und Ihren Teams passt.

Wo stehen Sie heute mit KI?

Welche Aussage beschreibt Ihren Arbeitsalltag am besten?

Welcher Hebel hat gerade höchste Priorität?

Wählen Sie den Bereich, in dem ein Ergebnis am meisten bewegen würde.

Wie dürfen wir Sie erreichen?

Wir prüfen, wo KI in Ihrem Unternehmen konkret helfen kann, und melden uns persönlich mit einer ersten Einschätzung.