Am 27. April 2026 hat Eye Security ein Open-Source-Tool gelauncht, das ein echtes Problem adressiert: KI-Agenten wissen, was sie tun koennen — aber nicht, was sie tun duerfen. complisec gibt ihnen den fehlenden Compliance-Kontext. Wir haben uns das Tool angeschaut und zeigen dir, wie du es heute in deinen DSGVO-Stack einbaust.

Das Problem: Agenten ohne Schranken

Stell dir vor, dein Customer-Support-Agent in Claude oder GPT-5.5 bekommt eine Anfrage: “Loescht bitte alle Daten von Person X.” Der Agent ist hilfsbereit. Er feuert ein DELETE-Statement an die Datenbank. Niemand hat ihm gesagt:

  • Loeschung muss dokumentiert werden (Art. 17 DSGVO Verzeichnis)
  • Backups muessen separat gepruegt werden
  • NIS2 verlangt Incident-Logging fuer Datenmodifikationen kritischer Systeme
  • EU AI Act erfordert Audit-Trail fuer KI-getriebene Entscheidungen

Diese Compliance-Schicht fehlt in Standard-LLMs strukturell. Eye Security hat genau dafuer complisec gebaut.

Was complisec ist — und was nicht

Was es ist:

  • Eine Sammlung von Markdown-Skills mit Compliance-Wissen
  • Strukturierte Anweisungen wie sich KI-Systeme in regulatorischen Situationen verhalten sollen
  • Eine Live-Lookup-Komponente fuer EU-Direktiven
  • NIS2-Gap-Analyse-Templates, DSGVO-Guardrails, Vendor-Risk-Pruefungen

Was es nicht ist:

  • Kein eigener Agent oder eigenes LLM
  • Keine Runtime, keine Server-Komponente
  • Kein Ersatz fuer Compliance-Software, sondern ein Ergaenzungs-Layer
  • Keine vollstaendige EU-AI-Act-Loesung (dazu spaeter mehr)

Das ist die elegante Idee: Skills sind portable Wissens-Bausteine, die jedes File-faehige LLM verstehen kann. Du kopierst sie in dein ChatGPT-Project, Claude-Skill oder Copilot-Workspace — und dein Agent hat sofort regulatorischen Kontext.

Die Skills im Detail

complisec liefert beim Launch sieben thematische Skill-Pakete:

SkillAbdeckungPraxis-Use-Case
GDPR GuardrailsArt. 5-22 DSGVOVerhindert unzulaessige Datenoperationen in Agenten
NIS2 Gap AnalysisArt. 21 SicherheitsmassnahmenPruefung ob KMU NIS2-konform ist
EU AI Act TriageArt. 6, 9, 10 RisikoklassenKlassifiziert KI-Use-Cases automatisch
Vendor Risk SkillsDSGVO Art. 28, NIS2 LieferkettePruefung von KI-Anbieter-DPAs
Audit Logging PatternsDSGVO Art. 30, NIS2 Art. 23Generiert konforme Log-Formate
Data Residency LookupEU-Schrems-II, EU-DSAPruegt Datenfluesse in Echtzeit
Incident Response TemplatesNIS2 Art. 23, DSGVO Art. 3324h-Meldungen per KI vorformuliert

Alle Skills sind in Markdown geschrieben, frei lizenziert (MIT-aehnlich) und auf skills.eye.security/eu-compliance verfuegbar.

Wie du complisec in 15 Minuten testest

Wir haben das Setup mit Claude und ChatGPT durchgespielt. So gehst du vor:

Schritt 1: Skills herunterladen

git clone https://github.com/eye-security/complisec.git
cd complisec/eu-compliance

Du bekommst rund 30 Markdown-Dateien (insgesamt ca. 180 KB).

Schritt 2: In Claude Projects einbinden

  1. Erstelle ein neues Project (“DSGVO-Agent”)
  2. Hochladen aller .md-Dateien aus eu-compliance/ als Knowledge
  3. Im System-Prompt referenzieren: “Nutze die complisec-Skills fuer alle Datenfragen.”

Schritt 3: Testen

Frage Claude: “Ein Kunde will alle seine Daten geloescht haben. Was muss ich tun?”

Ohne complisec: generischer DSGVO-Hinweis, ggf. mit Halluzinationen. Mit complisec: konkrete 7-Schritt-Anleitung mit Hinweisen zu Backup-Loeschung, Auftragsverarbeiter-Benachrichtigung und Verzeichnis-Eintrag.

Der Unterschied ist dramatisch — und du hast 15 Minuten investiert.

Use Cases die wir uns fuer DACH ansehen wuerden

complisec ist generisch — die echten Hebel liegen in branchenspezifischen Setups. Drei Beispiele:

1. KMU-Customer-Support-Agent

Setup: ChatGPT Custom GPT plus complisec-GDPR-Skills plus deine Knowledge-Base.

Wert: Der Agent verweigert Auskunftsanfragen ueber andere Personen, dokumentiert jede Datenoffenlegung und erinnert Mitarbeiter an die Aufzeichnungspflicht.

ROI: Bei einem Datenpanne-Bussgeld von typischerweise 10.000-50.000 EUR fuer KMU sind die ersparten Faelle pro Jahr oft Faktor 10x der Implementierungskosten.

2. Coding-Agent mit Vendor-Risk-Pruefung

Setup: Claude oder Codex plus complisec-Vendor-Risk-Skills.

Wert: Bevor dein Agent eine neue NPM-Library oder API einbindet, prueft er die Datenschutz-Folgen. Datenfluss in die USA? Schrems-II-Hinweis. Subprozessor ohne DPA? Warnung.

ROI: Verhindert Compliance-Schulden in der Codebase — die spaeter teuer rueckgebaut werden muessen.

3. NIS2-Gap-Analyse fuer Mittelstaendler

Setup: Microsoft Copilot in Sharepoint plus complisec-NIS2-Skills plus Firmen-Doku.

Wert: Copilot generiert eine erste Gap-Analyse in unter einer Stunde. Du bekommst eine konkrete Liste an Massnahmen die noch fehlen — von Asset-Inventar bis Incident-Reaktionsplan.

ROI: Statt 5.000-15.000 EUR fuer Beratungs-Erstaufnahme bekommst du eine 80%-Loesung in einem Mittag.

Wo complisec endet — und AEGIS anfaengt

complisec ist ein starkes Werkzeug fuer den Agenten-Layer. Aber EU AI Act und DSGVO verlangen mehr als nur “Agent verhaelt sich konform”. Die regulatorischen Pflichten fuer dein Unternehmen umfassen:

  • KI-Inventar: Welche KI-Systeme nutzt du wo?
  • Risikoklassifikation: Welche fallen unter Art. 6 EU AI Act?
  • Dokumentationspflicht: Wie weist du Compliance nach?
  • Schulungspflicht: Sind deine Mitarbeiter fortgebildet?

Genau diese organisatorische Schicht deckt der AEGIS KI-Compliance-Hub ab. Wo complisec deinen Agenten Kontext gibt, gibt dir AEGIS die organisatorische Compliance-Struktur — Inventar, Risikoeinstufung, Dokumente und Audit-Logs. Beides zusammen ist der robusteste Stack fuer DACH-Mittelstand.

Konkret: Mache zuerst den AI Act Readiness Check (5 Minuten), nutze dann das AEGIS-Inventar fuer alle KI-Systeme, und integriere complisec in die Agenten die du baust. So hast du die org-Schicht UND die runtime-Schicht abgedeckt.

Was Eye Security in den naechsten Wochen liefert

Die Roadmap (Stand 27. April 2026) sieht ambitioniert aus:

  • Mai 2026: Skills fuer DORA (Finanzsektor), MDR (Medizinprodukte)
  • Juni 2026: Live-Sync mit EU-Direktiven via API (heute noch manuell)
  • Q3 2026: Compliance-Telemetrie-Skills fuer Self-Hosted-Setups
  • Q4 2026: Branchenspezifische Skill-Bundles fuer Healthcare, Banking, Public Sector

Der Open-Source-Ansatz heisst: Du kannst Skills selbst beitragen oder forken. Eye Security setzt explizit auf Community-Wachstum.

Affiliate-Empfehlung: Skills-Stack mit Automatisierung

Wenn du complisec produktiv einsetzt, willst du es in deinen Workflow-Stack integrieren. Mit Make.com kannst du Skills automatisch in neue Claude-Projects pushen, Compliance-Trigger an Slack senden und Audit-Logs in Sheets speichern. Fuer DACH-Teams die Datensouveraenitaet brauchen ist n8n (Self-Host) die richtige Wahl — du betreibst alles auf eigener Infrastruktur und bleibst voll EU-konform.

Weiterlesen

Fazit: Compliance als Skill statt als Add-On

complisec macht etwas Bemerkenswertes: Es behandelt Regulierung nicht als Block-Mechanismus, sondern als Wissens-Layer fuer deinen Agenten. Markdown-Skills, kein Runtime, kein Lock-In — das ist die richtige Architektur fuer eine Welt, in der jeder zweite Geschaeftsprozess von einem KI-Agenten beruehrt wird.

Unsere Empfehlung: Heute herunterladen, in einem Test-Project ausprobieren, und parallel die organisatorische Schicht mit AEGIS aufbauen. Der EU AI Act zwingt KMU schrittweise zu echter KI-Compliance — wer jetzt die Tools-Stack legt, hat 2027 deutlich weniger Hektik.