Am 27. April 2026 hat Eye Security ein Open-Source-Tool gelauncht, das ein echtes Problem adressiert: KI-Agenten wissen, was sie tun koennen — aber nicht, was sie tun duerfen. complisec gibt ihnen den fehlenden Compliance-Kontext. Wir haben uns das Tool angeschaut und zeigen dir, wie du es heute in deinen DSGVO-Stack einbaust.
Das Problem: Agenten ohne Schranken
Stell dir vor, dein Customer-Support-Agent in Claude oder GPT-5.5 bekommt eine Anfrage: “Loescht bitte alle Daten von Person X.” Der Agent ist hilfsbereit. Er feuert ein DELETE-Statement an die Datenbank. Niemand hat ihm gesagt:
- Loeschung muss dokumentiert werden (Art. 17 DSGVO Verzeichnis)
- Backups muessen separat gepruegt werden
- NIS2 verlangt Incident-Logging fuer Datenmodifikationen kritischer Systeme
- EU AI Act erfordert Audit-Trail fuer KI-getriebene Entscheidungen
Diese Compliance-Schicht fehlt in Standard-LLMs strukturell. Eye Security hat genau dafuer complisec gebaut.
Was complisec ist — und was nicht
Was es ist:
- Eine Sammlung von Markdown-Skills mit Compliance-Wissen
- Strukturierte Anweisungen wie sich KI-Systeme in regulatorischen Situationen verhalten sollen
- Eine Live-Lookup-Komponente fuer EU-Direktiven
- NIS2-Gap-Analyse-Templates, DSGVO-Guardrails, Vendor-Risk-Pruefungen
Was es nicht ist:
- Kein eigener Agent oder eigenes LLM
- Keine Runtime, keine Server-Komponente
- Kein Ersatz fuer Compliance-Software, sondern ein Ergaenzungs-Layer
- Keine vollstaendige EU-AI-Act-Loesung (dazu spaeter mehr)
Das ist die elegante Idee: Skills sind portable Wissens-Bausteine, die jedes File-faehige LLM verstehen kann. Du kopierst sie in dein ChatGPT-Project, Claude-Skill oder Copilot-Workspace — und dein Agent hat sofort regulatorischen Kontext.
Die Skills im Detail
complisec liefert beim Launch sieben thematische Skill-Pakete:
| Skill | Abdeckung | Praxis-Use-Case |
|---|---|---|
| GDPR Guardrails | Art. 5-22 DSGVO | Verhindert unzulaessige Datenoperationen in Agenten |
| NIS2 Gap Analysis | Art. 21 Sicherheitsmassnahmen | Pruefung ob KMU NIS2-konform ist |
| EU AI Act Triage | Art. 6, 9, 10 Risikoklassen | Klassifiziert KI-Use-Cases automatisch |
| Vendor Risk Skills | DSGVO Art. 28, NIS2 Lieferkette | Pruefung von KI-Anbieter-DPAs |
| Audit Logging Patterns | DSGVO Art. 30, NIS2 Art. 23 | Generiert konforme Log-Formate |
| Data Residency Lookup | EU-Schrems-II, EU-DSA | Pruegt Datenfluesse in Echtzeit |
| Incident Response Templates | NIS2 Art. 23, DSGVO Art. 33 | 24h-Meldungen per KI vorformuliert |
Alle Skills sind in Markdown geschrieben, frei lizenziert (MIT-aehnlich) und auf skills.eye.security/eu-compliance verfuegbar.
Wie du complisec in 15 Minuten testest
Wir haben das Setup mit Claude und ChatGPT durchgespielt. So gehst du vor:
Schritt 1: Skills herunterladen
git clone https://github.com/eye-security/complisec.git
cd complisec/eu-compliance
Du bekommst rund 30 Markdown-Dateien (insgesamt ca. 180 KB).
Schritt 2: In Claude Projects einbinden
- Erstelle ein neues Project (“DSGVO-Agent”)
- Hochladen aller
.md-Dateien auseu-compliance/als Knowledge - Im System-Prompt referenzieren: “Nutze die complisec-Skills fuer alle Datenfragen.”
Schritt 3: Testen
Frage Claude: “Ein Kunde will alle seine Daten geloescht haben. Was muss ich tun?”
Ohne complisec: generischer DSGVO-Hinweis, ggf. mit Halluzinationen. Mit complisec: konkrete 7-Schritt-Anleitung mit Hinweisen zu Backup-Loeschung, Auftragsverarbeiter-Benachrichtigung und Verzeichnis-Eintrag.
Der Unterschied ist dramatisch — und du hast 15 Minuten investiert.
Use Cases die wir uns fuer DACH ansehen wuerden
complisec ist generisch — die echten Hebel liegen in branchenspezifischen Setups. Drei Beispiele:
1. KMU-Customer-Support-Agent
Setup: ChatGPT Custom GPT plus complisec-GDPR-Skills plus deine Knowledge-Base.
Wert: Der Agent verweigert Auskunftsanfragen ueber andere Personen, dokumentiert jede Datenoffenlegung und erinnert Mitarbeiter an die Aufzeichnungspflicht.
ROI: Bei einem Datenpanne-Bussgeld von typischerweise 10.000-50.000 EUR fuer KMU sind die ersparten Faelle pro Jahr oft Faktor 10x der Implementierungskosten.
2. Coding-Agent mit Vendor-Risk-Pruefung
Setup: Claude oder Codex plus complisec-Vendor-Risk-Skills.
Wert: Bevor dein Agent eine neue NPM-Library oder API einbindet, prueft er die Datenschutz-Folgen. Datenfluss in die USA? Schrems-II-Hinweis. Subprozessor ohne DPA? Warnung.
ROI: Verhindert Compliance-Schulden in der Codebase — die spaeter teuer rueckgebaut werden muessen.
3. NIS2-Gap-Analyse fuer Mittelstaendler
Setup: Microsoft Copilot in Sharepoint plus complisec-NIS2-Skills plus Firmen-Doku.
Wert: Copilot generiert eine erste Gap-Analyse in unter einer Stunde. Du bekommst eine konkrete Liste an Massnahmen die noch fehlen — von Asset-Inventar bis Incident-Reaktionsplan.
ROI: Statt 5.000-15.000 EUR fuer Beratungs-Erstaufnahme bekommst du eine 80%-Loesung in einem Mittag.
Wo complisec endet — und AEGIS anfaengt
complisec ist ein starkes Werkzeug fuer den Agenten-Layer. Aber EU AI Act und DSGVO verlangen mehr als nur “Agent verhaelt sich konform”. Die regulatorischen Pflichten fuer dein Unternehmen umfassen:
- KI-Inventar: Welche KI-Systeme nutzt du wo?
- Risikoklassifikation: Welche fallen unter Art. 6 EU AI Act?
- Dokumentationspflicht: Wie weist du Compliance nach?
- Schulungspflicht: Sind deine Mitarbeiter fortgebildet?
Genau diese organisatorische Schicht deckt der AEGIS KI-Compliance-Hub ab. Wo complisec deinen Agenten Kontext gibt, gibt dir AEGIS die organisatorische Compliance-Struktur — Inventar, Risikoeinstufung, Dokumente und Audit-Logs. Beides zusammen ist der robusteste Stack fuer DACH-Mittelstand.
Konkret: Mache zuerst den AI Act Readiness Check (5 Minuten), nutze dann das AEGIS-Inventar fuer alle KI-Systeme, und integriere complisec in die Agenten die du baust. So hast du die org-Schicht UND die runtime-Schicht abgedeckt.
Was Eye Security in den naechsten Wochen liefert
Die Roadmap (Stand 27. April 2026) sieht ambitioniert aus:
- Mai 2026: Skills fuer DORA (Finanzsektor), MDR (Medizinprodukte)
- Juni 2026: Live-Sync mit EU-Direktiven via API (heute noch manuell)
- Q3 2026: Compliance-Telemetrie-Skills fuer Self-Hosted-Setups
- Q4 2026: Branchenspezifische Skill-Bundles fuer Healthcare, Banking, Public Sector
Der Open-Source-Ansatz heisst: Du kannst Skills selbst beitragen oder forken. Eye Security setzt explizit auf Community-Wachstum.
Affiliate-Empfehlung: Skills-Stack mit Automatisierung
Wenn du complisec produktiv einsetzt, willst du es in deinen Workflow-Stack integrieren. Mit Make.com kannst du Skills automatisch in neue Claude-Projects pushen, Compliance-Trigger an Slack senden und Audit-Logs in Sheets speichern. Fuer DACH-Teams die Datensouveraenitaet brauchen ist n8n (Self-Host) die richtige Wahl — du betreibst alles auf eigener Infrastruktur und bleibst voll EU-konform.
Weiterlesen
- AEGIS — KI-Compliance-Hub fuer KMUs
- EU AI Act 2026: Compliance-Checkliste fuer Unternehmen
- NVIDIA Agent Toolkit & OpenShell: Die neue Sicherheits-Baseline fuer KI-Agenten
- KI und DSGVO: Der praktische Leitfaden fuer Unternehmen
Fazit: Compliance als Skill statt als Add-On
complisec macht etwas Bemerkenswertes: Es behandelt Regulierung nicht als Block-Mechanismus, sondern als Wissens-Layer fuer deinen Agenten. Markdown-Skills, kein Runtime, kein Lock-In — das ist die richtige Architektur fuer eine Welt, in der jeder zweite Geschaeftsprozess von einem KI-Agenten beruehrt wird.
Unsere Empfehlung: Heute herunterladen, in einem Test-Project ausprobieren, und parallel die organisatorische Schicht mit AEGIS aufbauen. Der EU AI Act zwingt KMU schrittweise zu echter KI-Compliance — wer jetzt die Tools-Stack legt, hat 2027 deutlich weniger Hektik.
