WOODLANDS ADVISORY
Anwendungsfälle · GRC, Security & Compliance

KI-Agenten für GRC, Security und Compliance. Nachweise, die sich selbst sammeln.

ISO-27001-Nachweise, Audit-Readiness, Security-Fragebögen, NIS2-Lückenanalyse, KI-Register und CRA-Meldungen: Der Agent arbeitet mit Ihren Richtlinien, Systemen und Nachweisen. Ihr Team prüft und entscheidet.

01ISO-27001-Nachweise

Audit-Nachweise sammeln sich selbst.

ISO-27001-Nachweise automatisch sammeln

  1. EingangM365 Azure GitHub
  2. KI-Agent
  3. AusgangAudit-Ordner
Ausgangslage
Kurz vor dem ISO-27001-Audit beginnt die Belegjagd in Microsoft 365, Azure, GitHub, Ticketsystem und HR-System.
Was der Agent übernimmt
Unser Evidence-Agent sammelt die Nachweise automatisch aus Ihren Systemen, ordnet sie den Controls zu, prüft die Vollständigkeit und legt sie strukturiert für den Auditor ab.
Ergebnis
Ihr ISMS baut seine Nachweise laufend auf, statt sie vor dem Audit zusammenzusuchen.
02Audit-Readiness

Audit-bereit? Jederzeit beantwortet.

Audit-Readiness jederzeit sichtbar

  1. EingangControls Policies
  2. KI-Agent
  3. AusgangReadiness-Status
Ausgangslage
„Der Auditor kommt in sechs Wochen. Sind wir eigentlich bereit?“ Dann beginnt die Hektik.
Was der Agent übernimmt
Der Agent prüft täglich für jedes Control, ob der Nachweis vorhanden und aktuell ist, ob ein Owner benannt und die Policy gültig ist und wo eine Lücke offen ist. Daraus entsteht Ihr Readiness-Status mit konkreter Restliste.
Ergebnis
Sie wissen jederzeit, was noch fehlt.
03Security-Fragebögen

Der Deal wartet nicht mehr auf Security.

Security-Fragebögen mit Quellenangabe beantworten

  1. EingangFragebogen
  2. KI-Agent
  3. AusgangAntworten + Quellen
Ausgangslage
200 Fragen zu Zertifizierung, Verschlüsselung, Backup, MFA, Incident Response und Datenstandort. Der Vertrieb leitet alles an Security weiter, und der Deal wartet.
Was der Agent übernimmt
Die KI durchsucht Ihr ISMS und beantwortet die Fragen auf Basis Ihrer Richtlinien und Nachweise, jeweils mit Quellenangabe.
Ergebnis
Statt tagelanger Abstimmung liegt ein Antwortentwurf mit Belegen vor.
04NIS2-Lückenanalyse

NIS2: sehen, was fehlt. Nicht raten.

NIS2-Lücken aus Ihren Dokumenten erkennen

  1. EingangDokumente Controls
  2. KI-Agent
  3. AusgangLückenliste
Ausgangslage
„Wir müssen NIS2 erfüllen, aber niemand weiß genau, welche Nachweise und Maßnahmen schon vorhanden sind.“
Was der Agent übernimmt
Der Agent verbindet jede Anforderung mit vorhandenen Dokumenten und Controls, erkennt fehlende Nachweise und leitet daraus Maßnahmen ab.
Ergebnis
Sie sehen, welche Anforderungen abgedeckt sind und wo Dokumentation oder Nachweise fehlen.
05KI-Register

Wer nutzt welche KI? Ihr Register weiß es.

Ein gepflegtes KI-Register nach EU AI Act

  1. EingangLizenzen SSO
  2. KI-Agent
  3. AusgangKI-Register
Ausgangslage
Niemand weiß genau, welche KI-Werkzeuge im Unternehmen genutzt werden, wofür und mit welchen Daten. Die KI-Verordnung (EU AI Act) verlangt KI-Kompetenz und je nach Risikoklasse weitere Pflichten.
Was der Agent übernimmt
Der Agent erfasst die KI-Nutzung aus Lizenzen, Einkauf und SSO-Protokollen, ordnet jeden Einsatz einer Risikoklasse zu, zeigt die Pflichten und hält die Schulungsnachweise nach.
Ergebnis
Ein gepflegtes KI-Register statt einer Rundmail.
06CRA-Meldepflicht

Neue Schwachstelle? Meldung vorbereitet.

Schwachstellen erkennen und CRA-Meldungen vorbereiten

  1. EingangSBOM Schwachstellen
  2. KI-Agent
  3. AusgangMeldeentwurf
Ausgangslage
Der Cyber Resilience Act verpflichtet Hersteller, aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle ihrer Produkte zu melden. Die Meldepflicht gilt bereits. Oft weiß aber niemand genau, welche Softwarekomponenten in welchem Produkt und welcher Version stecken.
Was der Agent übernimmt
Unser CRA-Agent führt für jedes Produkt und jede Version eine Softwarestückliste (SBOM) und gleicht sie laufend mit neu bekannten Schwachstellen ab. Er bewertet, welche Produkte betroffen sind, bereitet die Meldung für die EU-Meldeplattform vor und hält die technische Dokumentation aktuell.
Ergebnis
Bei jeder neuen Schwachstelle wissen Sie sofort, welche Produkte betroffen sind. Die Meldung liegt als Entwurf vor, statt unter Fristdruck zusammengesucht zu werden.
Vorgehen

Vom Anwendungsfall zum kontrollierten Agenten.

Ein Anwendungsfall ist ein Startpunkt, keine Standardlösung. Ob und wie er in Ihrem Unternehmen trägt, entscheidet sich an Prozess, Daten, Schnittstellen und Zuständigkeiten, nicht am Modell.

Prüfen
Das AI Discovery & Process Design Assessment klärt, ob und unter welchen Voraussetzungen Ihr Prozess für einen KI-Agenten geeignet ist. Ein vorheriges Assessment ist keine Pflicht.
Umsetzen
Eine Abteilung. Ein Prozess. Ein Agent. Eine Anbindung. Der Go-Live erfolgt nur auf Ihre Entscheidung.
Kontrollieren
Kontrolle vor Ausführung, nicht Protokollierung danach. Freigaben, Rechte und Nachweise sind Teil der Architektur.
Modellneutral
Die Modellwahl folgt Ihrem Prozess und Ihren Vorgaben, nicht einem Anbieter: Anthropic, OpenAI, Microsoft, Google, Mistral, selbst betriebene Open-Source-Modelle.

Welcher Ablauf in Ihrem Unternehmen passt zu einem Agenten?

Im Erstgespräch klären wir, welcher Anwendungsfall zu Ihrem Prozess passt und was es für eine sichere Umsetzung braucht.

Erstgespräch buchen →

20 Minuten. Vertraulich. Unverbindlich.