Die beste EU-AI-Act-Compliance-Software für KMU im Jahr 2026
Veröffentlicht 12. Juli 2026 · Aktualisiert am 19. August 2026 · 20 Min. Lesezeit
Methodik und Interessenkonflikt, vorweg. SetAIComply veröffentlicht diesen Vergleich und ist eines der elf Produkte darin. Wir haben ein kommerzielles Interesse daran, dass Sie sich für uns entscheiden. Damit diese Voreingenommenheit überprüfbar statt unsichtbar ist, haben wir drei Regeln angewandt: Jede Tatsachenbehauptung über einen anderen Anbieter stammt von dessen eigenen öffentlichen Seiten (URL zitiert), jede Zelle, die wir nicht verifizieren konnten, bleibt leer statt geschätzt zu werden, und unsere eigenen Lücken stehen in derselben Tabelle wie die aller anderen — einschließlich der beiden Zertifizierungen, die wir nicht haben. Kein Anbieter hat für die Aufnahme gezahlt, und kein Anbieter wurde vor der Veröffentlichung kontaktiert. Wenn Sie einen Fehler über Ihr Produkt finden, schreiben Sie uns, und wir korrigieren ihn und datieren die Korrektur.
Die Kurzfassung in einem Satz
Wenn Sie ein europäisches KMU sind, das den EU AI Act einhalten muss, ist der schwierigste Teil der Softwareauswahl nicht der Funktionsvergleich — sondern herauszufinden, was irgendetwas kostet. Acht der zehn etablierten Anbieter, die wir geprüft haben, veröffentlichen überhaupt keinen Preis. Diese eine Tatsache prägt den gesamten Markt, und damit fangen wir an.
Für wen dieser Leitfaden gedacht ist
Dieser Text ist für einen bestimmten Leser geschrieben: ein Unternehmen mit etwa 10 bis 250 Beschäftigten, mit Sitz in der EU oder mit Vertrieb in die EU, das KI entwickelt, betreibt oder einbettet und das nun die Einhaltung der Verordnung (EU) 2024/1689 — des EU AI Act — nachweisen muss.
Sie haben wahrscheinlich kein eigenes Compliance-Team. Vielleicht haben Sie einen Datenschutzbeauftragten, möglicherweise extern. Jemand aus der Technik hat die Akte bekommen. Sie müssen wissen, welche KI-Systeme Sie betreiben, welche davon unter Anhang III fallen, welche Dokumentation Sie schulden und wie Sie sie erstellen, ohne vierzigtausend Euro für eine Beratung auszugeben.
Wenn Sie eine Bank, ein Versicherer oder ein börsennotierter Hersteller mit einer Governance-Abteilung sind, ist dieser Leitfaden nicht für Sie — die Enterprise-Plattformen in Abschnitt 6 passen besser, und deren Vertriebsteams werden Ihnen das ausführlich erklären.
Was sich 2026 geändert hat — und warum der Markt gerade verwirrend ist
In diesem Sommer sind zwei Dinge passiert, die ältere Vergleiche unzuverlässig machen.
Der Digital Omnibus hat die Hochrisiko-Fristen verschoben. Die Verordnung (EU) 2026/1744, angenommen am 8. Juli 2026, am 24. Juli im Amtsblatt veröffentlicht und in Kraft seit dem 27. Juli 2026, hat die Pflichten für eigenständige Hochrisikosysteme nach Artikel 6(2) und Anhang III vom 2. August 2026 auf den 2. Dezember 2027 verschoben und jene für in regulierte Produkte eingebettete Hochrisiko-KI nach Artikel 6(1) und Anhang I auf den 2. August 2028. [1]
Die Transparenzpflichten wurden aber nicht verschoben. Artikel 50 gilt seit dem 2. August 2026. Wenn Sie einen Chatbot betreiben, synthetische Inhalte erzeugen oder Emotionserkennung einsetzen, fallen Sie jetzt in den Anwendungsbereich — nicht 2027. Artikel 4 zur KI-Kompetenz gilt seit dem 2. Februar 2025; die Marktüberwachung nach Kapitel IX beginnt am 2. August 2026, und die eigene FAQ der Kommission zur KI-Kompetenz nennt auf derselben Seite sowohl den „2. August 2026“ als auch den „3. August 2026“. [2] Keines der beiden Daten steht in der Verordnung selbst; der rechtliche Anknüpfungspunkt ist der allgemeine Geltungsbeginn nach Artikel 113.
Und eine Pflicht kam hinzu, statt wegzufallen. Der Omnibus hat zwei neue verbotene Praktiken in Artikel 5 eingefügt — KI-Systeme, deren Zweck oder vernünftigerweise vorhersehbare Ausgabe nicht einvernehmliche intime Bildaufnahmen („Nudification“-Apps) oder Darstellungen sexuellen Kindesmissbrauchs sind. Das sind die neuen Buchstaben ba) und bb) in Artikel 5(1), und sie gelten ab dem 2. Dezember 2026, nicht seit Februar 2025 wie der Rest von Artikel 5. [1] Jeder Vergleich, der Ihnen sagt „Artikel 5 gilt seit Februar 2025, Punkt“, ist damit überholt.
Der Omnibus hat außerdem zwei Dinge umgestaltet, die Sie bei der Bewertung von Software kennen sollten:
- Artikel 4 wurde abgeschwächt. Der Wortlaut wechselte von „ein ausreichendes Maß an KI-Kompetenz sicherstellen“ zu einer Pflicht, „Maßnahmen zu ergreifen, um die Entwicklung“ von KI-Kompetenz „zu unterstützen“, und der neue Text fügt einen Satz an, der die Frage endgültig klärt: *„Diese Pflicht verlangt von Anbietern oder Betreibern nicht, ein bestimmtes Maß an KI-Kompetenz einer einzelnen Person zu garantieren.“* [1] Jeder Anbieter, der Ihnen ein verpflichtendes Zertifizierungs- und Prüfprogramm verkauft, stellt die Pflicht größer dar, als sie ist.
- Artikel 27 (FRIA) wurde mit der Datenschutz-Folgenabschätzung der DSGVO interoperabel. Der alte Text sagte, eine Grundrechte-Folgenabschätzung „ergänzt“ eine bestehende Datenschutz-Folgenabschätzung. Der neue Artikel 27(4) sagt, der Betreiber „kann … Querverweise auf die einschlägigen Abschnitte jener Datenschutz-Folgenabschätzung aufnehmen oder einschlägige Teile davon einbeziehen“. [1] Das ist keine Verschmelzung und keine Ausnahme — Sie führen die FRIA weiterhin durch —, aber Sie dürfen sie nun per Verweis befüllen. Wenn Sie ohnehin Datenschutz-Folgenabschätzungen durchführen, ist das wiederverwendbare Arbeit.
- Anhang IV hat ein vereinfachtes Formular für KMU bekommen, und notifizierte Stellen müssen es akzeptieren. Der geänderte Artikel 11(1) sieht vor, dass KMU, Start-ups und die neu definierten kleinen Midcap-Unternehmen „die in Anhang IV genannten Elemente der technischen Dokumentation in vereinfachter Form bereitstellen können“, dass die Kommission ein vereinfachtes Formular erstellt und dass *„notifizierte Stellen das Formular für die Zwecke der Konformitätsbewertung akzeptieren.“* [1] Das ist für den Leser dieses Leitfadens die folgenreichste Änderung des Omnibus, und fast keine Anbieterseite erwähnt sie.
Warum das für Ihre engere Auswahl zählt: Etliche Anbieterseiten und Vergleichsartikel nennen weiterhin den 2. August 2026 als Anhang-III-Frist. Wenn Sie ein Werkzeug prüfen, suchen Sie auf dessen Website nach „2026/1744“. Fehlt die Verordnungsnummer, stammt der Inhalt aus der Zeit vor dem Omnibus, und Sie sollten seinen Compliance-Kalender als veraltet behandeln.
Die Preistabelle — der zentrale Befund
Das ist die Tabelle, die wir bauen wollten. Sie ist größtenteils leer, und diese Leere ist das Ergebnis.
| Anbieter | Öffentlicher Preis | Kostenlose Stufe / Testphase | Self-Service-Anmeldung |
|---|---|---|---|
| SetAIComply | Free €0 · Starter 39 €/Monat · Growth 129 €/Monat · Scale 349 €/Monat · Enterprise 9.588 €/Jahr | Kostenlose Stufe, keine Karte | Ja |
| Credo AI | Keiner — /pricing liefert 404 | Nicht veröffentlicht | Nein |
| Holistic AI | Keiner — /pricing liefert 404 | Nicht veröffentlicht | Nein |
| OneTrust | Preisseite vorhanden, keine Beträge. „Wertbasierte Nutzungszähler“ | Nicht veröffentlicht | Nein |
| Vanta | Vier benannte Stufen, keine Beträge | Nein — „kostenlose Demo anfragen“ | Nein |
| Drata | Preisseite mit unausgefüllten Platzhaltern | Nicht veröffentlicht | Nein |
| Saidot | Preisseite vorhanden; Beträge öffentlich nicht auslesbar | Kostenlose Testphase bestätigt | Abomodell, Self-Service impliziert |
| Modulos | Keine Beträge — „15-minütiges Erstgespräch buchen“ | Kostenloser Starter-Plan: 1 Nutzer, 1 Projekt, 100 Agenten-Workflows/Monat | Anfrageformular + Freigabe, kein reiner Self-Service |
| trail | Keiner — /pricing liefert 404 | Kostenlose ISO-42001-Reifegradbewertung; keine Produkttestphase veröffentlicht | Nein |
| IBM watsonx.governance | Ja — der einzige Enterprise-Anbieter, der echte Zahlen veröffentlicht. Siehe unten | 14-tägige kostenlose Testphase | Ja (Testphase) |
| Kosmoy | Keiner, und sie sagen es: *„Keine Stufen, kein Self-Service.“* | Keine, ausdrücklich | Nein |
Zu den Zahlen von IBM. Die Preisseite von IBM nennt in der englischen Fassung: Risk & Compliance Basic „starting at $44,000“, Advanced „starting at $79,800“ und watsonx.governance auf AWS „starting at $42,000“. [3] Zwei Vorbehalte müssen wir weitergeben. Erstens: Der Abrechnungszeitraum ist auf der Seite nicht angegeben. Zweitens: Die französischsprachige Fassung derselben Seite zeigt andere Zahlen — die AWS-Kapazität erscheint dort mit $38,160 statt $42,000, mit einer völlig anderen Stufenstruktur. IBM erklärt, dass die Preise indikativ sind und je nach Land abweichen können. Wenn IBM in Ihrer engeren Auswahl steht, lassen Sie sich die Zahl für Ihre Jurisdiktion schriftlich geben.
Preisangaben Dritter, die wir bewusst ausgeschlossen haben. Mehrere Vergleichsartikel veröffentlichen Zahlen für Vanta („~$7,500/year“) und Drata („~$15K/year“, andernorts „~$7,500/year“). Keine davon steht auf vanta.com oder drata.com, und sie widersprechen einander. Wir wiederholen sie nicht. Ebenso zeigt der AWS-Marketplace-Eintrag von Credo AI eine Position von $1.00 für 12 Monate — das ist ein technischer Platzhalter für private Angebote, im Eintrag selbst als solcher ausgewiesen, und kein Preis.
Warum diese Tabelle so aussieht, wie sie aussieht. Intransparente Preise sind eine rationale Strategie, wenn Ihr Käufer ein großes reguliertes Unternehmen mit Einkaufsabteilung und sechsmonatigem Bewertungszyklus ist. Sie passen schlecht, wenn Ihr Käufer ein Unternehmen mit dreißig Beschäftigten ist, das vier KI-Systeme einstufen und eine Anhang-IV-Akte erstellen muss. Für diesen Käufer kosten ein Erstgespräch, eine Demo und ein Angebot mehr Kalenderzeit als die Compliance-Arbeit selbst.
Genau für diese Lücke haben wir SetAIComply gebaut, und das ist der ehrliche Grund, warum unsere Preise öffentlich sind: Bei 39 € im Monat würde ein Vertriebsgespräch mehr kosten als das Abo.
Fähigkeitsmatrix
Leseregel, streng angewandt. Ein Häkchen unten bedeutet, dass der Anbieter den Artikel oder Anhang ausdrücklich auf einer Produktseite nennt. Kein Blogbeitrag, kein Glossar allgemeiner Begriffe, kein „wir decken den EU AI Act ab“ — die konkrete Fundstelle, auf einer Seite, die beschreibt, was das Produkt tut. Das ist ein bewusst strenger Maßstab, und er erzeugt viele leere Zellen. Wir halten eine leere Zelle, die Sie überprüfen können, für nützlicher als ein Häkchen, das Sie nicht überprüfen können.
| Anbieter | Anhang-III-Einstufung | Anhang-IV-Dokumentation | FRIA (Art. 27) | KI-Kompetenz (Art. 4) | EU-Hosting / Datenresidenz | Veröffentlichte Sprachen | Veröffentlichte Zertifizierungen |
|---|---|---|---|---|---|---|---|
| SetAIComply | ✓ | ✓ | ✓ | ✓ | ✓ EU (Amsterdam) | 24 EU-Amtssprachen | Keine — nicht SOC 2, nicht ISO 27001 |
| Credo AI | — (sagt „Risikoklassifizierung und Konformitätsbewertungen“) | — | — | — (nur Blog) | — | — | SOC 2 Type II |
| Holistic AI | — | — | ✓ FRIA auf der Produktseite genannt | — | — | — | „SOC-2-Plattform“ erwähnt; kein öffentliches Trust Center |
| OneTrust | — | — | — | — | — | 31 Sprachen (plattformweit) | — |
| Vanta | — | — | — | — | — | — | SOC 2 II, ISO 27001, ISO 42001, 27701, 27017, 27018, FedRAMP 20x, PCI DSS 4.0.1 |
| Drata | — | — | — | — | — | — | SOC 2 II, SOC 3, ISO 27001, ISO 42001, FedRAMP, 27017, 27018 |
| Saidot | ~ („EU-AI-Act-spezifische Einstufung“) | — | — | — | — | — | ISO/IEC 27001:2022 |
| Modulos | — | — | — | — | ✓ EU, USA, VAE, Singapur + Private Cloud | — | ISO/IEC 42001:2023 zertifiziert (erste Produktkonformitätszertifizierung) + SOC 2 Type 2 |
| trail | ~ | ✓ Anhang IV genannt | ~ (im Blog ausgeführt) | ✓ Art. 4 genannt | ✓ Europäische Server, GCP Europe / On-Prem / BYOC | EN / DE | ISO/IEC 27001 + ISO/IEC 42001 zertifiziert |
| IBM watsonx.gov | — | — | — | — | — | — | — |
| Kosmoy | — | — | — | — | Eigenes Kubernetes des Kunden (Azure/AWS/GCP/On-Prem) | — | Keine veröffentlicht |
*Zwei Befunde, die klar ausgesprochen gehören.*
Erstens: Nur zwei der zehn Anbieter nennen die konkreten Rechtsfundstellen auf ihren Produktseiten: Holistic AI für die FRIA und trail für Anhang IV und Artikel 4. Alle anderen beschreiben ihre Abdeckung des EU AI Act in allgemeinen Worten. Das heißt nicht, dass die Fähigkeit fehlt — es heißt, dass Sie sie vor einem Vertriebsgespräch nicht überprüfen können.
Zweitens: Unsere eigene Zeile hat die schlechteste Zertifizierungszelle der Tabelle. Vanta, Drata, Modulos und trail halten alle ISO 42001. Wir halten nichts. Wenn Ihr Einkaufsprozess einen zertifizierten Anbieter verlangt, hören Sie hier auf zu lesen und nehmen Sie einen dieser vier. Uns ist lieber, Sie erfahren das in Absatz vierzig als im dritten Monat.
Eine Anmerkung zu Drata, weil sie für genau diesen Anwendungsfall zählt
Drata steht auf den meisten Vergleichslisten zum EU AI Act. Das eigene Help Center erzählt eine andere Geschichte: Die Liste der vorab zugeordneten Frameworks enthält ISO 42001:2023 und NIST AI RMF, daneben SOC 2, ISO 27001, DSGVO, DORA, NIS 2 und etwa zwanzig weitere — aber der EU AI Act steht nicht darin. [4] Die URL drata.com/product/eu-ai-act liefert 404. Sie veröffentlichen Bildungsinhalte zum EU AI Act, darunter ein Webinar zum Gesetz und zu ISO 42001, aber das Framework selbst scheint nicht als zugeordnetes Compliance-Programm unterstützt zu werden.
Das ist keine Kritik an Drata, das eine starke SOC-2- und ISO-27001-Plattform ist. Es ist eine Warnung vor Listen, die es ungeprüft als Werkzeug für den EU AI Act führen.
Anbieter für Anbieter
Die Enterprise-Plattformen für KI-Governance
Credo AI — Palo Alto, gegründet 2020. Positioniert sich für *„die weltweit ikonischsten Unternehmen“*. Bietet vorgefertigte Policy Packs für den EU AI Act, NIST AI RMF, ISO 42001 und SOC 2 und beschreibt *„die vollständige Ausrichtung an der europäischen KI-Regulierung einschließlich Risikoklassifizierung und Konformitätsbewertungen“*. SOC 2 Type II. Kein öffentlicher Preis, kein veröffentlichtes EU-Hosting, keine veröffentlichte Sprachenzahl. Eines sollten Sie prüfen, wenn Sie den Anbieter bewerten: Die eigene EU-AI-Act-Landingpage trägt weiterhin Formulierungen aus der Zeit vor der Veröffentlichung des endgültigen Gesetzestexts — *„sobald der endgültige Text des EU AI Act veröffentlicht ist, wird Credo AI Policy Packs bereitstellen“* —, was darauf hindeutet, dass sie nicht gepflegt wurde.
Holistic AI — London, gegründet 2020. Von den zehn Anbietern der deutlichste bei der FRIA: Die Seite zur regulatorischen Ausrichtung listet Ausgaben der Plattform auf, darunter *„Technische Dokumentation (PDF), Folgenabschätzung (FRIA) (PDF), Konformitätserklärung (PDF), Prüfpfad + Nachweise (ZIP)“*. Gebaut für *„komplexe Enterprise-Umgebungen“*. Kein öffentlicher Preis. Die Trust- und Security-Seiten liefern 404, sodass das einzige Zertifizierungssignal eine beiläufige Erwähnung einer „SOC-2-Plattform“ auf der Plattformseite ist. Eine Anmerkung zu Finanzierungszahlen: Mehrere Aggregatoren schreiben Holistic AI sehr große Finanzierungsrunden zu. Es gibt ein separates Unternehmen namens Holistic (Paris, ex-DeepMind, AGI-Forschung), das in dieser Größenordnung eingesammelt hat. Wir veröffentlichen keine Finanzierungszahl für Holistic AI, weil wir keine verifizieren konnten.
OneTrust — der etablierte Anbieter für Datenschutzmanagement, mit einem AI-Governance-Modul, das Vorlagen für den EU AI Act, NIST und ISO 42001 bietet. Im Gartner Magic Quadrant for AI Governance Platforms 2026 als Visionary geführt. Eine Preisseite gibt es, aber sie zeigt keine Beträge: *„jedes Lösungspaket hat einen oder mehrere wertbasierte Nutzungszähler“*. Die einzige harte Zahl, die wir verifizieren konnten, ist beeindruckend und in dieser Gruppe unerreicht: alle 31 von der OneTrust-Plattform unterstützten Sprachen sind konfigurierbar [5] — allerdings gilt das plattformweit und nicht speziell für das AI-Governance-Modul.
IBM watsonx.governance — der einzige Enterprise-Anbieter in diesem Vergleich, der echte Preise veröffentlicht, und der einzige mit einer echten kostenlosen Self-Service-Testphase (14 Tage). Wenn Ihre Organisation ohnehin auf IBM Cloud läuft, ist das Integrationsargument stark. Für ein europäisches KMU mit dreißig Beschäftigten sprechen die Einstiegszahlen aus Abschnitt 3 für sich.
Kosmoy — Mailand. *„Die KI-Managementplattform für das regulierte Unternehmen.“* Zu den namentlich genannten Kunden zählen die Banca d'Italia und Leonardo. Wird im eigenen Kubernetes des Kunden ausgerollt — Azure, AWS, GCP, On-Premises oder Air-Gapped —, was für Organisationen, die SaaS überhaupt nicht nutzen können, eine wirklich starke Souveränitätsgeschichte ist. Beim Geschäftsmodell sind sie erfrischend direkt: *„Keine Stufen, kein Self-Service.“* Keine Zertifizierungen veröffentlicht.
Die Plattformen zur Compliance-Automatisierung
Vanta — gegründet 2018, mehr als 16.000 Kunden in 58 Ländern. Das stärkste Zertifizierungsportfolio in diesem Vergleich, einschließlich ISO 42001. Die EU-AI-Act-Seite enthält eine nützliche, zitierfähige Einordnung: *„Der EU AI Act umfasst über 150 Kontrollen, 16 Richtlinien und Dutzende erforderlicher Artefakte.“* Die Funktionen decken Rollen- und Risikoklassifizierung, KI-Richtlinienmanagement sowie Vorfall- und Modellüberwachung für die Pflichten nach dem Inverkehrbringen ab, mit Wiederverwendung von Nachweisen über NIST AI RMF und ISO 42001 hinweg. Vier Preisstufen, keine Beträge, keine kostenlose Testphase.
Drata — siehe Abschnitt 5. Exzellente SOC-2- und ISO-27001-Plattform, selbst nach ISO 42001 zertifiziert, aber der EU AI Act gehört nicht zu den zugeordneten Frameworks.
Die EU-nativen Spezialisten
Saidot — Helsinki, gegründet 2018. *„EU-native Plattform, weltweit anwendbar.“* Bibliothek mit über 260 Risiken, über 620 Kontrollen und über 110 Richtlinien. Nach ISO/IEC 27001:2022 zertifiziert. Kostenlose Testphase bestätigt, und die Preis-FAQ beschreibt Tarifwechsel, Kündigung und Umsatzsteuer nach Unternehmenssitz — das Vokabular eines Self-Service-Abos und nicht eines Enterprise-Vertrags. Die Preisseite existiert, aber der Stufenblock wurde bei vier Extraktionsversuchen für uns nicht gerendert, sodass wir keine Beträge nennen können. Sie veröffentlichen außerdem einen kostenlosen öffentlichen EU AI Act Classifier, dessen Nutzung sich lohnt, unabhängig davon, was Sie kaufen. Seed-Runde über 1,75 Mio. € im Oktober 2023. Im Gartner MQ 2026 als Niche Player geführt.
Modulos — Zürich, gegründet 2018, Spin-off der ETH Zürich. Der einzige der zehn Anbieter, der KMU ausdrücklich in seiner eigenen Positionierung nennt: Das SaaS-Deployment wird beschrieben als *„am besten geeignet für: KMU und Unternehmen mit üblichen Cloud-Anforderungen“*. Erste Plattform mit einer ISO/IEC-42001-Produktkonformitätszertifizierung, dazu SOC 2 Type 2. Datenresidenz in der EU, den USA, den VAE und Singapur, dazu Private Cloud. Bislang 16,4 Mio. CHF eingesammelt. Sie bieten einen kostenlosen Starter-Plan — ein Nutzer, ein Projekt, bis zu 100 KI-Agenten-Workflows pro Monat, keine Kreditkarte —, aber mit einer wichtigen Einschränkung: Der Zugang erfordert ein Anfrageformular und eine Freigabe, es ist also kein reiner Self-Service.
trail — München, gegründet 2023. Die rechtlich präzisesten Anbieterinhalte, die wir in dieser gesamten Untersuchung gefunden haben. Das Glossar definiert technische Dokumentation als *„vom EU AI Act geforderte Aufzeichnungen (Anhang IV), die Konzeption, Zweck und Risikokontrollen eines Hochrisiko-KI-Systems beschreiben“* und bezeichnet KI-Kompetenz als *„ausdrückliche Pflicht des EU AI Act, Art. 4“*. Die EU-AI-Act-Seite ist mit dem Digital Omnibus vollständig aktuell, zitiert die Verordnung (EU) 2026/1744 und nennt beide neuen Daten korrekt — eine von sehr wenigen, auf die das zutrifft. Gehostet auf europäischen Servern, GCP Europe, mit On-Premises- und BYOC-Optionen; nach ISO/IEC 27001 und ISO/IEC 42001 zertifiziert. 1,45 Mio. € Pre-Seed, Juli 2024. Kostenlose ISO-42001-Reifegradbewertung; keine Produkttestphase veröffentlicht.
Und wir
SetAIComply — Paris, gegründet 2026. Speziell für europäische KMU gebaut: Prüfung der Anwendbarkeit, Risikoklassifizierung nach Anhang III, technische Dokumentation nach Anhang IV, Datenschutz-Folgenabschätzung und FRIA, KI-Kompetenz nach Artikel 4, ein Regulierungsradar, Shadow-AI-Erkennung, Bias-Tests und Anbietermanagement. Dokumentation erzeugt in allen 24 EU-Amtssprachen statt nachträglich übersetzt. Gehostet in der EU (Amsterdam), DSGVO-nativ, AVV verfügbar. Kostenlose Stufe zu €0; kostenpflichtige Tarife ab 39 €/Monat; Enterprise zu 9.588 €/Jahr.
Was wir nicht haben. Wir sind nicht SOC-2-zertifiziert und nicht ISO-27001-zertifiziert. Unsere Domain ist sechs Monate alt. Wir haben keine Analystenanerkennung, keine Gartner-Platzierung und einen Kundenstamm, den Sie abzählen könnten. Vier der zehn oben genannten Anbieter halten ISO 42001, wir nicht. Wenn irgendetwas davon für Sie ein Ausschlusskriterium ist, dann soll es das sein — und Sie wissen es jetzt ohne ein Vertriebsgespräch.
Wie Sie tatsächlich auswählen
Wenn Sie für den Einkauf einen zertifizierten Anbieter brauchen — Vanta, Drata, Modulos oder trail. Alle vier halten ISO 42001. Modulos und trail veröffentlichen zusätzlich eine EU-Datenresidenz.
Wenn Sie SaaS überhaupt nicht nutzen können — Kosmoy (Ihr eigenes Kubernetes) oder trail (On-Premises / BYOC).
Wenn Souveränität und EU-Hosting den Ausschlag geben — trail (europäische Server, in Deutschland gebaut), Modulos (EU-Region + Private Cloud) oder SetAIComply (Amsterdam).
Wenn Sie ohnehin ein IBM-Haus sind — watsonx.governance, und Sie können es heute testen, ohne mit jemandem zu sprechen.
Wenn Sie diese Woche etwas laufen haben müssen, zu einem Preis, den Sie ohne Bestellanforderung freigeben können — das ist eine sehr kurze Liste: die Testphase von IBM, der kostenlose Plan von Modulos (nach Freigabe), die kostenlose Testphase von Saidot und wir.
Wenn Ihr unmittelbares Problem Artikel 50 ist und nicht die Hochrisiko-Einstufung — dann fallen Sie jetzt in den Anwendungsbereich, nicht im Dezember 2027, und Sie brauchen Offenlegung und Kennzeichnung, keine vollständige Governance-Plattform. Fangen Sie mit einer Einstufung dessen an, was Sie tatsächlich betreiben. Der kostenlose Classifier von Saidot und unser kostenloser Risiko-Checker leisten das beide ohne Anmeldung.
Was wir nicht verifizieren konnten
Im Sinne dessen, nicht so zu tun, als wäre das hier gründlicher, als es ist:
- Die Preisbeträge von Saidot — die Seite existiert, der Stufenblock wollte für uns nicht rendern.
- Der Abrechnungszeitraum von IBM — auf der Seite nicht angegeben, und die Zahlen unterscheiden sich zwischen den Sprachfassungen.
- Die Sprachenzahl für acht der elf — schlicht nicht veröffentlicht.
- Das EU-Hosting für sechs der elf — öffentlich nicht angegeben.
- Die Finanzierung von Holistic AI, OneTrust, Vanta, Drata und Kosmoy — entweder nicht veröffentlicht oder durch Namensverwechslungen verunreinigt.
- Die Framework-Liste von Drata kann sich ändern; wir haben sie am 18. August 2026 erfasst.
Wir haben keines dieser Produkte praktisch getestet. Das ist ein Vergleich dessen, was Anbieter veröffentlichen, und kein Benchmark dessen, was sie liefern. Behandeln Sie ihn als Werkzeug für die engere Auswahl, nicht als Urteil.
Häufig gestellte Fragen
Wurde der EU AI Act verschoben? Teilweise, und nur für Hochrisiko. Die Verordnung (EU) 2026/1744 hat die Hochrisiko-Pflichten nach Anhang III auf den 2. Dezember 2027 und jene nach Anhang I auf den 2. August 2028 verschoben — als feste Kalenderdaten, nicht abhängig davon, dass Normen fertig sind. (Der ursprüngliche Vorschlag der Kommission enthielt einen an die Bereitschaft geknüpften Auslöser; er wurde aus dem angenommenen Text gestrichen und lebt nur noch als unverbindlicher Wortlaut in Erwägungsgrund 40 fort.) Alles andere bleibt: verbotene Praktiken (Artikel 5) seit dem 2. Februar 2025, KI-Kompetenz (Artikel 4) seit dem 2. Februar 2025, GPAI-Pflichten seit dem 2. August 2025, Sanktionen seit dem 2. August 2025 und Transparenz nach Artikel 50 seit dem 2. August 2026. Zwei Daten laufen in die andere Richtung — die beiden neuen Verbote nach Artikel 5 und das Ende der Kennzeichnungs-Übergangsfrist nach Artikel 50(2) fallen beide auf den 2. Dezember 2026. Wenn Sie einen Chatbot haben, fallen Sie jetzt in den Anwendungsbereich.
Brauche ich überhaupt Software, oder reichen Tabellen? Für eine Handvoll Systeme mit geringem Risiko und ohne Hochrisiko-Exposition können ein gut gepflegtes Register und ein dokumentiertes Kompetenzprogramm tatsächlich genügen. Software verdient ihren Platz, wenn Sie mehrere Systeme haben, wenn die Dokumentation aktuell bleiben muss, während sich das Recht ändert, und wenn Sie auf Anforderung Nachweise in einer Sprache vorlegen müssen, die nicht Ihre eigene ist.
Was ist der Unterschied zwischen einer GRC-Plattform und einer KI-Governance-Plattform? GRC-Plattformen (Vanta, Drata) automatisieren die Nachweissammlung gegen Kontrollrahmenwerke — sie sind um SOC 2 und ISO 27001 herum gebaut und erstrecken sich auf KI. KI-Governance-Plattformen (Credo AI, Holistic AI, Saidot, Modulos, trail) sind um Modellinventare, Risikoklassifizierung und Folgenabschätzung herum gebaut. Der EU AI Act braucht das Zweite mehr als das Erste, weil die Anhang-III-Einstufung und die Anhang-IV-Dokumentation Beurteilungsarbeit sind und keine Nachweissammlung.
Warum veröffentlichen so wenige Anbieter Preise? Weil die meisten von ihnen über den Einkauf an große regulierte Unternehmen verkaufen, wo der Preis je Einsatz verhandelt wird. Das ist eine schlüssige Strategie. Sie passt nur schlecht zu einem Unternehmen, das diesen Monat eine Antwort braucht.
Ist ISO 42001 dasselbe wie die Einhaltung des EU AI Act? Nein. ISO/IEC 42001 ist eine Managementsystem-Norm für KI; sie ist eine starke Grundlage und wird Konformitätsargumente wahrscheinlich stützen, aber sie ersetzt nicht die konkreten Pflichten des Gesetzes — die Anhang-III-Einstufung, die Anhang-IV-Dokumentation, die FRIA nach Artikel 27 und die Transparenz nach Artikel 50.
Darf eine Grundrechte-Folgenabschätzung unsere Datenschutz-Folgenabschätzung wiederverwenden? Seit dem Digital Omnibus: ja. Der geänderte Artikel 27(4) erlaubt dem Betreiber, in die FRIA „Querverweise auf die einschlägigen Abschnitte jener Datenschutz-Folgenabschätzung aufzunehmen oder einschlägige Teile davon einzubeziehen“. Sie führen die FRIA weiterhin durch; Teile davon dürfen Sie per Verweis befüllen. Das AI Office ist zudem nach dem neuen Artikel 27(5) verpflichtet, eine Fragebogenvorlage zu veröffentlichen, „auch über ein automatisiertes Werkzeug“, um das zu vereinfachen.
Wir liefern bereits einen Chatbot aus. Was genau schulden wir, und ab wann? Artikel 50(1) — den Nutzern zu sagen, dass sie mit einer KI interagieren — gilt jetzt, seit dem 2. August 2026, ohne Übergangsfrist. Ebenso Artikel 50(3) (Emotionserkennung und biometrische Kategorisierung) und Artikel 50(4) (Offenlegung von Deepfakes durch den Betreiber). Das Einzige, was eine Schonfrist bekommen hat, ist Artikel 50(2), die maschinenlesbare Kennzeichnung synthetischer Ausgaben, und das nur für Anbieter, deren System vor dem 2. August 2026 in Verkehr gebracht wurde. Der neue Artikel 111(4), eingefügt durch den Omnibus, gibt diesen Anbietern Zeit bis zum 2. Dezember 2026 — ein Fenster von vier Monaten. Lesen Sie den Auslöser genau: Er knüpft daran an, wann das System in Verkehr gebracht wurde, und nicht daran, wann der Inhalt erzeugt wurde. Ein System, das im September 2026 gestartet ist, hat überhaupt keine Übergangsfrist.
Gibt es einen KMU-Rabatt auf die Geldbußen? Ja, und er ist nicht symmetrisch. Artikel 99(6) sieht vor, dass für KMU, einschließlich Start-ups, jede Geldbuße auf den Prozentsatz oder den festen Betrag gedeckelt ist, „je nachdem, welcher davon niedriger ist“ — während es für alle anderen der jeweils *höhere* ist. Der Omnibus hat Artikel 99(6a) hinzugefügt, der eine ähnliche Deckelung auf die neue Kategorie der kleinen Midcap-Unternehmen ausdehnt, aber nur für die Absätze 4 und 5. SMC erhalten die Deckelung auf den jeweils niedrigeren Betrag für Geldbußen wegen verbotener Praktiken nach Artikel 5 gemäß Absatz 3 nicht. Wenn Sie Software auch deshalb auswählen, um Ihre Bußgeldexposition zu steuern, sollten Sie wissen, in welche der beiden Kategorien Sie fallen.
Muss die Anhang-IV-Dokumentation für uns genauso umfangreich sein wie für ein großes Unternehmen? Nein, und das hat sich im Juli 2026 geändert. Der geänderte Artikel 11(1) erlaubt KMU, Start-ups und kleinen Midcap-Unternehmen, die Anhang-IV-Elemente „in vereinfachter Form“ bereitzustellen, verpflichtet die Kommission, ein vereinfachtes Formular für die technische Dokumentation zu erstellen, und legt fest, dass notifizierte Stellen es akzeptieren müssen. Artikel 63(1) weitet die vereinfachte Erfüllung beim Qualitätsmanagementsystem von Kleinstunternehmen auf alle KMU ohne Partnerunternehmen oder verbundene Unternehmen aus. Wenn Sie ein Werkzeug prüfen, fragen Sie, ob es den vollständigen Anhang IV oder das vereinfachte Formular erzeugt — die meisten Anbieterseiten stammen aus der Zeit vor dieser Unterscheidung.
Quellen
*Primäre Rechtsquellen*
[1] Verordnung (EU) 2024/1689 (EU AI Act) — https://eur-lex.europa.eu/eli/reg/2024/1689/oj [1a] Verordnung (EU) 2026/1744 (Digital Omnibus on AI), angenommen am 8. Juli 2026, Amtsblatt vom 24. Juli 2026, in Kraft seit dem 27. Juli 2026 — ELI https://eur-lex.europa.eu/eli/reg/2026/1744/oj · authentischer Text des Amtsblatts https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=OJ:L_202601744 [1b] Konsolidierte Verordnung (EU) 2024/1689 in geänderter Fassung, Stand 27. Juli 2026 — https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX%3A02024R1689-20260727 *(Konsolidierte Fassungen von EUR-Lex sind redaktionell und rechtlich nicht verbindlich)* [2] Europäische Kommission — Fragen und Antworten zur KI-Kompetenz — https://digital-strategy.ec.europa.eu/en/faqs/ai-literacy-questions-answers Zitierte Artikel: 4 (KI-Kompetenz), 6 (Hochrisiko-Einstufung), 9 (Risikomanagement), 11 und Anhang IV (technische Dokumentation), 25 (Verantwortlichkeiten in der Wertschöpfungskette), 27 (FRIA), 50 (Transparenz), 99 (Sanktionen), 113 (Geltungsbeginn), Anhang III (Hochrisiko-Anwendungsfälle).
*Anbieterquellen, alle abgerufen am 18. August 2026*
[3] IBM watsonx.governance — Preise — https://www.ibm.com/products/watsonx-governance/pricing [4] Drata — unterstützte Frameworks — https://help.drata.com/en/articles/5329593-frameworks [5] OneTrust — unterstützte Sprachen — https://my.onetrust.com/s/article/UUID-7004a7dd-f485-360b-52e8-09e67c32f917 [6] Credo AI — Regulierungen und Normen — https://www.credo.ai/solutions/regulations-and-standards [7] Credo AI — SOC 2 Type II — https://trust.credo.ai/ [8] Holistic AI — regulatorische Ausrichtung — https://www.holisticai.com/regulatory-alignment [9] Holistic AI — EU-AI-Act-Bereitschaft — https://www.holisticai.com/eu-ai-act-readiness [10] OneTrust — AI Governance — https://www.onetrust.com/products/ai-governance/ [11] OneTrust — Preise — https://www.onetrust.com/pricing/ [12] Vanta — EU AI Act — https://www.vanta.com/products/eu-ai-act [13] Vanta — Preise — https://www.vanta.com/pricing [14] Vanta — Trust Center — https://trust.vanta.com [15] Drata — Preise — https://www.drata.com/pricing [16] Drata — Trust Center — https://trust.drata.com/ [17] Saidot — Preise — https://www.saidot.ai/pricing [18] Saidot — Erste Schritte (kostenlose Testphase) — https://www.saidot.ai/get-started [19] Saidot — EU AI Act Classifier — https://www.saidot.ai/insights/eu-ai-act-classifier [20] Saidot — Seed-Runde — https://www.saidot.ai/insights/saidot-raises-seed-round-to-grow-its-ai-governance-platform [21] Modulos — kostenloser Starter-Plan — https://www.modulos.ai/press-releases/modulos-launch-free-starter-plan [22] Modulos — Unternehmen und Finanzierung — https://www.modulos.ai/company [23] Modulos — Preise — https://www.modulos.ai/pricing [24] trail — EU AI Act — https://www.trail-ml.com/eu-ai-act [25] trail — Glossar zu verantwortungsvoller KI (Anhang IV, Art. 4) — https://www.trail-ml.com/responsible-ai-glossary [26] trail — Hochrisiko-Checkliste (FRIA) — https://www.trail-ml.com/blog/eu-ai-act-high-risk-checklist [27] trail — Microsoft-Marketplace-Eintrag (EU-Hosting, Zertifizierungen) — https://marketplace.microsoft.com/en-us/product/trail.trail_ai_governance [28] trail — Pre-Seed-Runde — https://www.vestbee.com/insights/articles/trail-raises-1-45-m [29] Kosmoy — Preise — https://www.kosmoy.com/pricing [30] Kosmoy — Unternehmen — https://www.kosmoy.com/company [31] IBM watsonx.governance — Produkt — https://www.ibm.com/products/watsonx-governance [32] Credo AI — Series A — https://www.prnewswire.com/news-releases/credo-ai-closes-12-8-million-series-a-funding-round-led-by-sands-capital-301548311.html [33] SetAIComply — Preise — https://www.setaicomply.com/pricing
*Weitere Vergleiche, die wir gelesen haben — für Leser, die eine zweite Meinung wollen*
[34] Kosmoy — Alternativen zu Holistic AI — https://www.kosmoy.com/resources/blog/holistic-ai-alternatives [35] KLA Digital — Beste EU-AI-Act-Compliance-Software 2026 — https://kla.digital/blog/best-eu-ai-act-compliance-software-2026 [36] AI Compliance Vendors — unabhängiges Verzeichnis — https://aicompliancevendors.com/ [37] Centraleyes — Top-Werkzeuge für KI-Compliance — https://www.centraleyes.com/top-ai-compliance-tools [38] GetAIGovernance — Beste KI-Compliance-Plattformen 2026 — https://getaigovernance.net/blog/best-ai-compliance-platforms-2026 [39] Venvera — Beste EU-AI-Act-Compliance-Software — https://venvera.com/best/eu-ai-act-compliance-software
Korrekturen: Wenn eine Aussage über Ihr Produkt unzutreffend ist, kontaktieren Sie uns, und wir ändern sie mit einem datierten Hinweis. Wir nehmen kein Geld für Aufnahme, Platzierung oder Entfernung.