Branchen
SWE · DACH
Software
KI-Features,
die Einkäufer unterschreiben.
SaaS-Unternehmen, Softwarehersteller und IT-Dienstleister. Ihr baut KI ins Produkt, und Enterprise-Einkäufer schicken Fragebögen dazu.
01 · Themen
Was euch
beschäftigt.
Die Themen, die zuerst aufkommen, wenn KI auf diese Branche trifft. Klingt eines vertraut, fangen wir dort an.
- 01Enterprise-Kunden wollen Nachweise
Sicherheitsfragebögen fragen jetzt nach AI Act, ISO 42001 und Modellrisiken. Ohne Antworten stockt der Deal.
- 02LLM-Features öffnen neue Angriffsflächen
Prompt Injection, Datenabfluss, Agenten mit zu vielen Rechten. Klassische Pentests decken das nicht ab.
- 03Tempo gegen Kontrolle
Coding-Assistenten machen das Team schneller. Niemand prüft das, was sie schreiben, im selben Tempo.
02 · Beispiele
Wo KI sich
bezahlt macht.
Eingabe, Aktion, Ergebnis. Die Stellen, an denen wir zuerst schauen würden, weil die Arbeit sich wiederholt, die Daten existieren und ein Mensch noch freigibt.
- 01KI-Features im Produkt
Use Case und Daten → Feature gebaut, evaluiert und überwacht → ausgeliefert mit der Dokumentation, nach der Einkäufer fragen.
- 02LLM-Sicherheitstests
Euer KI-Feature → getestet auf Prompt Injection, Datenabfluss und Rechtemissbrauch → Befunde mit Fixes.
- 03Compliance-Nachweise
Produkt und Prozesse → Rolle nach AI Act, Risikoklasse und technische Dokumentation → Antworten für Fragebögen und Ausschreibungen.
- 04Coding-Assistenten mit Leitplanken
Eure Repositories und Pipeline → Regeln, Reviews und Scans für KI-geschriebenen Code → Tempo ohne stille Schulden.
Beispiel Illustrative Beispiele, keine Kundenreferenzen.
03 · Die Regeln
Was gilt,
und seit wann.
Die Regeln, mit denen wir in dieser Branche planen. Mit Quelle, damit eure Rechtsabteilung unsere Lesart prüfen kann.
- 01Anbieter tragen die schwersten Pflichten
Wer ein KI-System unter eigenem Namen in Verkehr bringt, ist Anbieter. Ist es Hochrisiko, gehören Konformitätsbewertung, Dokumentation und Überwachung euch.
Art. 3(3), 16 AI ActHochrisiko ab 2. Dezember 2027 - 02Der Use Case eurer Kunden bestimmt die Klasse
Dasselbe Modell ist im Recruiting oder beim Kreditscoring Hochrisiko und im Marketing minimales Risiko. Wisst, wo euer Produkt eingesetzt wird.
Art. 6(2), Anhang III AI Actab 2. Dezember 2027 - 03Ausgenutzte Schwachstellen werden gemeldet
Hersteller von Softwareprodukten melden aktiv ausgenutzte Schwachstellen und schwere Vorfälle, mit einer Frühwarnung binnen 24 Stunden.
Art. 14 Cyber Resilience Actseit 11. September 2026 - 04NIS2 für digitale Anbieter
Cloud-, Rechenzentrums-, Managed-Service- und Managed-Security-Anbieter über den Schwellenwerten müssen sich registrieren, Cyberrisiken managen und Vorfälle melden.
NIS2UmsuCG, BSIGseit 6. Dezember 2025
Keine Rechtsberatung Unsere Lesart, Stand September 2026, keine Rechtsberatung.
04 · Kunden
Gearbeitet mit.
Namen von voidgap.com. Manche Kunden können nicht genannt werden; ihre Arbeit erscheint als anonymisierte Cases.
05 · Leistungen
Wo
anfangen.
Build, Secure, Comply, Enable: die vier Leistungen, mit denen wir Projekte in der Softwarebranche beginnen würden.
06 · Nächste Schritte
Was passiert,
wenn ihr sie abschickt.
Vier Schritte zwischen eurer Anfrage und einer Entscheidung. Kein Schritt verpflichtet euch zu etwas.
- 01 Ihr schickt die AnfrageDrei Fragen zu eurer Lage, dann eure Kontaktdaten. Das dauert ein paar Minuten.
- 02 Wir lesen und antwortenEin Mensch liest eure Antworten und meldet sich per E-Mail, mit Rückfragen oder einem Vorschlag für ein erstes Gespräch.
- 03 Erstes GesprächEuer Use Case, eure Daten, die Regeln, die gelten. Danach wisst ihr, ob und wie ihr startet.
- 04 Schriftliches AngebotWenn es passt: Umfang, Vorgehen und Aufwand schriftlich. Ihr entscheidet.
07 · Download
Zum
Mitnehmen.
Für euer Team, als PDF. Hinterlasst eure E-Mail, und wir schicken es euch.
In Vorbereitung
Checkliste: AI Act und CRA für Softwareanbieter
Anbieterpflichten, Risikoklasse und Schwachstellenmeldung in einer Liste.
Was drinsteht
- Anbieter oder Betreiber: welche Rolle ihr habt
- Wann der Use Case eurer Kunden euch zu Hochrisiko macht
- Was die Meldepflicht des CRA verlangt
Das PDF wird gerade vorbereitet. Fordert es jetzt an, und ihr bekommt es, sobald es fertig ist.
08 · Anfrage
Sagt uns,
wo es weh tut.
Drei kurze Schritte. Eure Antworten helfen uns, das erste Gespräch auf euren Fall vorzubereiten.
- 01Eure Lage
- 02Euer Vorhaben
- 03Kontakt
09 · Fragen
Fragen
aus dieser Branche.
Kurze Antworten. Alles andere gehört in eure Anfrage.
Wir rufen nur die API eines Modellanbieters auf. Sind wir Anbieter?
Wenn ihr ein KI-System unter eurem Namen in Verkehr bringt, ja, auch wenn das Modell von jemand anderem kommt. Der Modellanbieter hat eigene Pflichten für das Modell.
Brauchen wir ISO 42001?
Gesetzlich nicht. Manche Enterprise-Einkäufer verlangen sie in Ausschreibungen. Wir helfen euch zu entscheiden, ob sich eine Zertifizierung lohnt.
Könnt ihr unser KI-Feature vor dem Launch testen?
Ja. Ein Security Assessment vor dem Launch kostet weniger als ein Befund danach. Wir testen das Feature so, wie ein Angreifer es würde.
Software
Euer Produkt,
euer Void.
Sagt uns, wo es weh tut. Wir prüfen, welche Regeln gelten, bevor die erste Zeile Code entsteht.