
VerifyWise — Open-Source AI-Governance für EU AI Act
Compliance · 9 min · Stand: Mai 2026
Was ist VerifyWise?
VerifyWise ist eine Open-Source-Plattform für „AI Governance, Risk and Compliance" (GRC), entwickelt vom Bluewave-Labs-Team. Lizenz: BSL 1.1. Das Tool bildet den Lebenszyklus von KI-Systemen ab — von der Erfassung im Inventar über die Risiko-Klassifizierung und Vendor-Bewertung bis zur Audit-Vorbereitung. Es positioniert sich als self-hosted-Alternative zu kommerziellen GRC-SaaS-Anbietern wie Credo AI, Holistic AI oder Fairly AI.
Welche Frameworks deckt VerifyWise ab?
| Framework | Was abgebildet ist |
|---|---|
| EU AI Act | Risiko-Klassifizierung pro System, Pflichten je nach Klasse, Dokumentations-Templates |
| ISO 42001 | AI Management System (AIMS) Controls, Audit-Vorbereitung |
| NIST AI RMF | Govern / Map / Measure / Manage Funktionen |
| DSGVO | DPIA-Verknüpfung, Vendor-Assessments, Daten-Inventar |
Funktionen im Überblick
1. KI-System-Inventar
Zentrale Erfassung aller eingesetzten KI-Systeme mit Metadaten: Anbieter, Zweck, Datenkategorien, Nutzer, Lifecycle-Phase. Pflichtbasis für Art. 4 EU AI Act.
2. Risiko-Register
Pro System: Risikoklasse nach EU AI Act, Eintrittswahrscheinlichkeit, Schwere, dokumentierte Gegenmaßnahmen, Restrisiko. Audit-fähige Historie.
3. Vendor-Assessment
Strukturierte Fragebögen für KI-Anbieter: Trainings-Daten, Modell-Versionierung, DSGVO-Compliance, Sub-Auftragsverarbeiter, Drittland-Transfer.
4. Policy-Templates
Vorgefertigte Richtlinien: KI-Nutzungsrichtlinie, Incident-Response-Plan, Schulungsplan, Data-Governance-Policy. Anpassbar pro Organisation.
5. Audit-Trail
Wer hat wann welche Bewertung geändert. Wichtig für Nachweispflicht („nach besten Kräften" im Sinne Art. 4 EU AI Act).
6. Role-based Access Control
Rollen: Admin, Reviewer, Editor, Viewer. Trennung zwischen Compliance-Verantwortlichen und Fachabteilungen.
Self-Hosting Setup (Docker Compose)
VerifyWise lässt sich via Docker Compose lokal oder auf einem self-hosted Server betreiben. Empfohlener Stack: PostgreSQL + Node.js Backend + React Frontend. Minimal-Anforderungen: 2 vCPU, 4 GB RAM, 20 GB Storage.
git clone https://github.com/verifywise-ai/verifywise.git
cd verifywise
cp .env.example .env
# .env anpassen (DB-Passwort, Admin-User, SMTP)
docker compose up -d
Sicherheit: Self-Hosted bedeutet auch Self-Patched. TLS via Reverse-Proxy (Caddy/Traefik), regelmässige Updates über git pull + docker compose pull, Backup der PostgreSQL-Datenbank. Nicht öffentlich exponieren ohne Auth-Proxy.
Wann passt VerifyWise zu deinem KMU?
| Profil | Empfehlung |
|---|---|
| 1–10 Mitarbeitende, 1–3 KI-Tools | Excel/Markdown reicht. VerifyWise ist Overhead. |
| 10–50 Mitarbeitende, 5+ KI-Tools | VerifyWise lohnt sich. Strukturierte Dokumentation spart Zeit beim ersten Audit. |
| 50+ Mitarbeitende, mehrere Standorte | VerifyWise klar empfehlenswert. Audit-Trail + RBAC werden Pflicht. |
| KI-Anbieter (eigene Produkte) | VerifyWise als Basis, ergänzt durch eigene Modell-Cards und technische Dokumentation. |
Was VerifyWise nicht leistet
- Keine inhaltliche Beratung — die Bewertung „ist mein System High-Risk?" musst du selbst treffen
- Keine KI-Kompetenz-Schulung — Art. 4 verlangt geschulte Mitarbeitende, nicht nur Doku
- Keine technische Modell-Prüfung (Bias-Tests, Adversarial-Tests) — dafür braucht es separate Tools
- Keine Rechtsberatung — bei Unsicherheit zur Risikoklasse: Anwalt fragen
Alternativen im Vergleich
| Tool | Lizenz / Hosting | Anmerkung |
|---|---|---|
| VerifyWise | BSL 1.1 / Self-Hosted | Open Source, DACH-tauglich |
| Credo AI | Proprietär / US-SaaS | Marktführer, aber Cloud-only und US-basiert |
| Holistic AI | Proprietär / SaaS | Stark in Bias-Auditing, Enterprise-Preise |
| Excel / Notion-Template | Frei / Self-Hosted | Für 1–3 Systeme ausreichend, skaliert nicht |
Empfohlener Workflow
- VerifyWise self-hosted aufsetzen (1–2 Stunden)
- KI-Inventar aus bestehenden Tools-Listen importieren
- Pro System die Risiko-Klassifizierung gemäß EU AI Act durchgehen
- Vendor-Assessments für kritische Anbieter (Microsoft, OpenAI, Anthropic, etc.) starten
- Policy-Templates anpassen und intern freigeben lassen
- Schulungsplan parallel aufsetzen — VerifyWise dokumentiert, Schulung muss extern erfolgen
Weiterführend in unserem Wiki
Weitere Inhalte auf den AI Engineering Plattformen
- • Hub: Kuratierte Skills und MCP Server (auch zu Compliance-Themen) — hub.ai-engineering.at
- • YouTube: Tutorials zu Self-Hosted-Setups — @AIEngineering-at
- • GitHub: Open-Source-Projekte und Templates — github.com/AI-Engineering-at
- • LinkedIn: Updates zu Compliance-Tools und Deadlines — Jörg Fuchs auf LinkedIn
Quellen
Verwandte Artikel
EU AI Act seit 02.08.2026: was durchgesetzt wird
Was seit dem 2. August 2026 für KMUs gilt: Governance, GPAI-Pflichten, Strafrahmen — und was die Omnibus-VO 2026/1744 verschoben hat.
EU AI Act Checkliste
7-Schritte Leitfaden zur EU AI Act Bereitschaft. Risikoklassen, Termine, Pflichten.
Datenschutz-Folgenabschätzung (DPIA)
Wann ist eine DPIA Pflicht, wie führt man sie durch, DPIA und EU AI Act.
War dieser Artikel hilfreich?
Weiter im Lernpfad
Der Lernpfad bringt diese Artikel in eine Reihenfolge, und der Hub führt die Bausteine, die wir im eigenen Betrieb geprüft haben.
- Lokal und selbst gehostet
- Dokumentiert und prüfbar
- Aus eigenem Betrieb
- Made in Austria