VerifyWise — Open-Source AI-Governance für EU AI Act
Compliance · 9 min · Stand: Mai 2026
Was ist VerifyWise?
VerifyWise ist eine Open-Source-Plattform für „AI Governance, Risk and Compliance" (GRC), entwickelt vom Bluewave-Labs-Team. Lizenz: BSL 1.1. Das Tool bildet den Lebenszyklus von KI-Systemen ab — von der Erfassung im Inventar über die Risiko-Klassifizierung und Vendor-Bewertung bis zur Audit-Vorbereitung. Es positioniert sich als self-hosted-Alternative zu kommerziellen GRC-SaaS-Anbietern wie Credo AI, Holistic AI oder Fairly AI.
Welche Frameworks deckt VerifyWise ab?
| Framework | Was abgebildet ist |
|---|---|
| EU AI Act | Risiko-Klassifizierung pro System, Pflichten je nach Klasse, Dokumentations-Templates |
| ISO 42001 | AI Management System (AIMS) Controls, Audit-Vorbereitung |
| NIST AI RMF | Govern / Map / Measure / Manage Funktionen |
| DSGVO | DPIA-Verknüpfung, Vendor-Assessments, Daten-Inventar |
Funktionen im Überblick
1. KI-System-Inventar
Zentrale Erfassung aller eingesetzten KI-Systeme mit Metadaten: Anbieter, Zweck, Datenkategorien, Nutzer, Lifecycle-Phase. Pflichtbasis für Art. 4 EU AI Act.
2. Risiko-Register
Pro System: Risikoklasse nach EU AI Act, Eintrittswahrscheinlichkeit, Schwere, dokumentierte Gegenmaßnahmen, Restrisiko. Audit-fähige Historie.
3. Vendor-Assessment
Strukturierte Fragebögen für KI-Anbieter: Trainings-Daten, Modell-Versionierung, DSGVO-Compliance, Sub-Auftragsverarbeiter, Drittland-Transfer.
4. Policy-Templates
Vorgefertigte Richtlinien: KI-Nutzungsrichtlinie, Incident-Response-Plan, Schulungsplan, Data-Governance-Policy. Anpassbar pro Organisation.
5. Audit-Trail
Wer hat wann welche Bewertung geändert. Wichtig für Nachweispflicht („nach besten Kräften" im Sinne Art. 4 EU AI Act).
6. Role-based Access Control
Rollen: Admin, Reviewer, Editor, Viewer. Trennung zwischen Compliance-Verantwortlichen und Fachabteilungen.
Self-Hosting Setup (Docker Compose)
VerifyWise lässt sich via Docker Compose lokal oder auf einem self-hosted Server betreiben. Empfohlener Stack: PostgreSQL + Node.js Backend + React Frontend. Minimal-Anforderungen: 2 vCPU, 4 GB RAM, 20 GB Storage.
git clone https://github.com/verifywise-ai/verifywise.git
cd verifywise
cp .env.example .env
# .env anpassen (DB-Passwort, Admin-User, SMTP)
docker compose up -d
Sicherheit: Self-Hosted bedeutet auch Self-Patched. TLS via Reverse-Proxy (Caddy/Traefik), regelmässige Updates über git pull + docker compose pull, Backup der PostgreSQL-Datenbank. Nicht öffentlich exponieren ohne Auth-Proxy.
Wann passt VerifyWise zu deinem KMU?
| Profil | Empfehlung |
|---|---|
| 1–10 Mitarbeitende, 1–3 KI-Tools | Excel/Markdown reicht. VerifyWise ist Overhead. |
| 10–50 Mitarbeitende, 5+ KI-Tools | VerifyWise lohnt sich. Strukturierte Dokumentation spart Zeit beim ersten Audit. |
| 50+ Mitarbeitende, mehrere Standorte | VerifyWise klar empfehlenswert. Audit-Trail + RBAC werden Pflicht. |
| KI-Anbieter (eigene Produkte) | VerifyWise als Basis, ergänzt durch eigene Modell-Cards und technische Dokumentation. |
Was VerifyWise nicht leistet
- Keine inhaltliche Beratung — die Bewertung „ist mein System High-Risk?" musst du selbst treffen
- Keine KI-Kompetenz-Schulung — Art. 4 verlangt geschulte Mitarbeitende, nicht nur Doku
- Keine technische Modell-Prüfung (Bias-Tests, Adversarial-Tests) — dafür braucht es separate Tools
- Keine Rechtsberatung — bei Unsicherheit zur Risikoklasse: Anwalt fragen
Alternativen im Vergleich
| Tool | Lizenz / Hosting | Anmerkung |
|---|---|---|
| VerifyWise | BSL 1.1 / Self-Hosted | Open Source, DACH-tauglich |
| Credo AI | Proprietär / US-SaaS | Marktführer, aber Cloud-only und US-basiert |
| Holistic AI | Proprietär / SaaS | Stark in Bias-Auditing, Enterprise-Preise |
| Excel / Notion-Template | Frei / Self-Hosted | Für 1–3 Systeme ausreichend, skaliert nicht |
Empfohlener Workflow
- VerifyWise self-hosted aufsetzen (1–2 Stunden)
- KI-Inventar aus bestehenden Tools-Listen importieren
- Pro System die Risiko-Klassifizierung gemäß EU AI Act durchgehen
- Vendor-Assessments für kritische Anbieter (Microsoft, OpenAI, Anthropic, etc.) starten
- Policy-Templates anpassen und intern freigeben lassen
- Schulungsplan parallel aufsetzen — VerifyWise dokumentiert, Schulung muss extern erfolgen
Weiterführend in unserem Wiki
Weitere Inhalte auf den AI Engineering Plattformen
- • Hub: Kuratierte Skills und MCP Server (auch zu Compliance-Themen) — hub.ai-engineering.at
- • YouTube: Tutorials zu Self-Hosted-Setups — @AIEngineering-at
- • GitHub: Open-Source-Projekte und Templates — github.com/AI-Engineering-at
- • LinkedIn: Updates zu Compliance-Tools und Deadlines — Jörg Fuchs auf LinkedIn
Quellen
War dieser Artikel hilfreich?
Nächster Schritt: Compliance in den Betrieb bringen
Nutze fertige DSGVO-Templates, Checklisten und Praxis-Guides für AI-Systeme, die dokumentiert und auditierbar sein müssen.
- Lokal und self-hosted gedacht
- Dokumentiert und auditierbar
- Aus eigener Runtime entwickelt
- Made in Austria