Ist Ihre KI-App in der EU, Korea oder Colorado hochriskant?
Ein Befehl prüft Ihren Code gegen das EU-KI-Gesetz, Koreas KI-Basisgesetz und Colorado SB 26-189: welche Risikostufe, warum, und was zu beheben ist. 30 Sekunden, kostenlos, kein Konto.
$ regula check . --explain Classification: HIGH-RISK Annex III, Category 5 WHY: scoring.py:23 — essential_services Code: score = model.predict(applicant) Legal basis: Annex III — Articles 9-15 False positive if: not a credit decision ROLE: DEPLOYER (confidence: high) - OpenAI API usage detected OBLIGATIONS: [HIGH] Art. 9 Risk management — 40-60h [HIGH] Art. 14 Human oversight — 16-24h Total: 160-324h | Deadline: Dec 2027 ⚠ Omnibus agreed 7 May 2026, EP approved 16 Jun 2026, Council approved 29 Jun 2026 (pending OJ publication)
$ regula plan . COMPLIANCE PLAN · HIGH-RISK (Annex III, Category 5) Priority 1 — Risk Management System (Art. 9) Effort: 40–60h × No risk assessment file found × No model evaluation documented Priority 2 — Human Oversight (Art. 14) Effort: 16–24h × No review-before-action pattern detected × No override mechanism found Priority 3 — Technical Documentation (Art. 11) Effort: 8–12h ✓ Annex IV template: regula docs . Total: 64–96h estimated effort
$ regula gap . COMPLIANCE GAP ASSESSMENT Art. 9 Risk management ██░░░░░░░░ 20% FAIL Art. 10 Data governance ████░░░░░░ 40% WARN Art. 11 Documentation ██████░░░░ 60% WARN Art. 12 Record-keeping ████████░░ 80% PASS Art. 13 Transparency ░░░░░░░░░░ 0% FAIL Art. 14 Human oversight ███░░░░░░░ 30% FAIL Art. 15 Accuracy █████░░░░░ 50% WARN Run: regula plan . for a prioritised fix list
$ regula comply EU AI Act Compliance Checklist Overall compliance score: 42/100 × Article 9 Risk Management 20% NEEDS WORK ~ Article 10 Data Governance 40% PARTIAL ~ Article 11 Technical Documentation 60% PARTIAL ✓ Article 12 Record-Keeping 80% PASS × Article 13 Transparency 0% NOT FOUND × Article 14 Human Oversight 30% NEEDS WORK ~ Article 15 Accuracy & Robustness 50% PARTIAL 1/7 obligations have strong evidence Run: regula comply --article 9 for deep-dive
Für wen ist das?
Entwickler, die KI-Produkte ausliefern, und die Unternehmen, die sie nutzen.
Kennen Sie Ihr rechtliches Risiko?
Wenn Ihr Team KI baut oder nutzt, kann das EU-KI-Gesetz gelten, auch außerhalb der EU. Die meisten Tools fallen unter begrenztes oder minimales Risiko. Entwickeln Sie mit Claude Code oder Cursor? Fügen Sie regula assess in Ihren Chat ein. Haben Sie einen Entwickler? Senden Sie ihm diese Seite.
EU-Nutzer? Das KI-Gesetz gilt für Sie.
Artikel 2 gilt extraterritorial. Die meisten Chatbots und Produktivitätstools sind begrenztes Risiko: eine Transparenzoffenlegung, mehr nicht. Scannen Sie zur Bestätigung.
- Funktioniert mit KI-generiertem Code (Cursor, Lovable, Bolt, Claude Code)
- Generiert Anhang-IV-Dokumentation aus Ihrem tatsächlichen Code
- CI/CD-Integration · JSON · SARIF · 12 Compliance-Frameworks
Überprüfbare Nachweise, keine Selbstbescheinigung.
Regula generiert signierte, zeitgestempelte Nachweispakete mit SHA-256-Integritätsmanifesten. Jedes Ergebnis ist auf eine Datei und Zeile rückverfolgbar. Überprüfen Sie die Kette selbst. Beispielbericht ansehen →
Was Regula Ihnen sagt
Das EU-KI-Gesetz ordnet jedes KI-System in eine Risikostufe ein. Regula scannt Ihren Code, sagt Ihnen, welche Stufe gilt, und liefert die Maßnahmenliste.
Regula sagt Ihnen, wo Ihr Code steht, und genau warum.
So funktioniert es
Drei Schritte. Kein Konto, kein API-Schlüssel, keine Daten verlassen Ihren Rechner.
Installieren
pipx install regula-ai
Funktioniert auf jedem Betriebssystem. Andere Methoden ↗
Scannen
regula
Konformitätsbewertung, Befunde und nächste Schritte.
Handeln
regula comply
Pflichtencheckliste mit Bestanden/Nicht-Bestanden pro Artikel.
Was es tut
Regula kombiniert Code-Scanning mit Governance-Fragebögen. Es liest Ihren Code auf Risikomuster und bietet strukturierte Selbstbewertungen für organisatorische Pflichten, die Code nicht verifizieren kann. Es generiert Artefakte, die ein Auditor prüfen kann, nicht nur Ergebnislisten.
Was fehlt in Ihrer Codebasis?
Risikomanagement, Daten-Governance, Protokollierung, Transparenz, menschliche Aufsicht, Genauigkeit. Pro Artikel bewertet mit Aufwandsschätzungen.
regula gap .
Ist Ihr KI-Code sicher?
Prompt-Injection, unsicheres Laden von Modellen, unvalidierte KI-Ausgabe, hartcodierte Schlüssel und andere KI-spezifische Schwachstellen.
regula check . · regula guardrails .
Analyse menschlicher Aufsicht
Verfolgt KI-Ausgaben über Dateien hinweg. Prüft, ob jeder Pfad zu einem nutzergerichteten Endpunkt eine menschliche Überprüfungsstufe durchläuft.
regula oversight .
Können Sie Konformität nachweisen?
Anhang-IV-Dokumentation, generiert aus Ihrem tatsächlichen Code. Funktionen, Abhängigkeiten und Protokollabdeckung bereits ausgefüllt.
regula docs . · regula conform .
Konformitätsbewertungspaket
Artikel-43-Nachweise: 26 Dateien zugeordnet zu Artikeln 9–15, artikelweise Bereitschaftsbewertungen, SHA-256-Integritäts-Hashes.
regula conform . · regula evidence-pack .
Manipulationssicher & signiert
SHA-256-Manifest + Ed25519-Signierung + RFC-3161-Zeitstempel. Beweisen Sie, wann die Bewertung erstellt wurde und dass sie nicht verändert wurde.
regula conform --sign --timestamp .
KI-Stückliste
CycloneDX 1.7 KI-BOMs mit Modellherkunft, GPAI-Stufen-Annotationen nach Art. 51–55 und erkannten Trainingsdatensätzen.
regula sbom --ai-bom .
3 Rechtsräume, ein Scan
Über das EU-KI-Gesetz hinaus: Derselbe Scan ordnet Befunde dem südkoreanischen KI-Basisgesetz (Gesetz Nr. 20676, in Kraft seit 22. Januar 2026) und Colorado SB 26-189 (offenlegungsorientiert, Pflichten ab 1. Januar 2027) zu – jeweils mit eigener Zuordnung von Domänen zu Pflichten und eigenem Fragebogen.
regula check . --jurisdictions eu,korea,colorado
12 Framework-Zuordnungen
Jeder KI-Gesetz-Artikel ist ISO 42001, NIST AI RMF, SOC 2, OWASP und 8 weiteren Frameworks zugeordnet. Ein Scan deckt Anforderungen über alle 12 Frameworks ab.
regula gap .
62 Befehle insgesamt · Python, JS, TS, Java, Go, Rust, C, C++ · Cross-Maps zu ISO 42001, NIST AI RMF, OWASP LLM Top 10, EU CRA und 7 weiteren Frameworks. Vollständige CLI-Referenz →
Läuft wo Sie arbeiten
Terminal, CI/CD, Editor, Pre-Commit. Ein Tool, jeder Workflow.
Terminal
pipx install regula-ai && regula check .
CI/CD
GitHub Action: kuzivaai/getregula@v1 mit SARIF-Upload
VS Code
Inline-WARN/BLOCK-Dekoratoren. Scan beim Speichern.
Claude Code / Cursor
MCP-Server: regula mcp-server
Pre-Commit
regula install pre-commit
DSGVO-Doppelkonformität
regula gdpr — 14 Muster, 4 KI-Gesetz/DSGVO-Hotspots
Wo Regula in den Markt passt
Code-Scanning plus Governance-Fragebögen. Eines von mehreren Tools im EU-KI-Gesetz-Ökosystem. Jedes löst einen anderen Teil des Problems.
Credo AI, Saidot, Enzai, IBM watsonx.governance, Microsoft Purview. Evidenz-Workflows, Kontrollbibliotheken, kontinuierliche Überwachung, Richtlinien-Updates durch Rechtsexperten. Gebaut für Compliance-Abteilungen, nicht für Entwickler. Keine veröffentlichten Preise.
Garak, Giskard, Promptfoo. Prompt-Injection-, Jailbreak- und Bias-Red-Teaming gegen laufende Modelle. Ergänzend zu Regula, nicht überlappend. Sie testen Verhalten; Regula liest Code.
Code-Scanning + Governance-Fragebögen. Läuft auf Ihrem Laptop mit einem Befehl. Python-Kern nur aus der Standardbibliothek, null Produktionsabhängigkeiten, vollständig offline. pipx install regula-ai, Projekt scannen, klare Antwort erhalten. Apache 2.0 / EUPL 1.2; Erkennungsregeln unter DRL 1.1.
| Feature | Regula | AIR Blackbox | Systima Comply | EuConform | Enterprise SaaS |
|---|---|---|---|---|---|
| Ansatz | Statischer Code-Scan | Scan + Runtime-Trust-Layer | AST-basierter Scan | Fragebogen + Bias-Evaluierung | Plattform / Dashboard |
| Sprachen | 8 Familien | Python | JS/TS/Python | Kein Code-Scanner | Kein Code-Scanner |
| Erkennungsmuster | 419 | 51 Prüfungen | 37+ Frameworks | Fragebogen | Variiert |
| Abhängigkeiten | Null (stdlib) | Mehrere | npm | Next.js + Ollama | SaaS |
| Offline | Vollständig offline | Lokal | Lokal | Lokal + Ollama | Cloud |
| Evidenzsignierung | Ed25519 + RFC 3161 | Ed25519 (opt-in) | — | — | Variiert |
| Framework-Zuordnungen | 12 | 3 | EU AI Act | EU AI Act | Mehrere |
| CI/CD-Integration | GitHub Action + SARIF | GitHub Action | GitHub Action | — | Nativ |
| Anhang-IV-Doku | Kostenlos | — | — | PDF-Berichte | Integriert |
| Preis | Kostenlos (Apache 2.0 / EUPL 1.2) | Kostenlos (Apache 2.0) | Kostenlos (Apache 2.0) | Kostenlos (MIT) | Typischerweise nicht veröffentlicht |
Wählen Sie das Tool, dessen Sprachabdeckung und Kompromisse zu Ihrem Stack passen. Regula deckt die meisten Sprachen und Framework-Zuordnungen unter den oben genannten Open-Source-Optionen ab. Für Runtime-Agent-Governance siehe Microsofts Agent Governance Toolkit.
Was Regula nicht tut
Ein Konformitätstool, das seine Fähigkeiten übertreibt, ist schlimmer als gar kein Tool. Hier ist, was Regula tatsächlich ist, und was nicht.
Keine Rechtsberatung
Regula identifiziert Risikoindikatoren im Code für die Überprüfung durch Entwickler. Es stellt keine Konformität fest. Ein qualifizierter Rechtsanwalt sollte jede Klassifizierung prüfen, bevor Sie darauf handeln.
Mustererkennung, nicht Verständnis
83,5% Präzision auf Produktionscode (blind-gelabelter Zufallskorpus, N=115). 15,2% Präzision auf KI-Bibliotheks-Quellcode — dem schwierigsten Korpus, da diese Bibliotheken KI implementieren, anstatt sie für regulierte Entscheidungen zu nutzen. Veröffentlichter Benchmark →
Gerüste, nicht Substanz
Anhang-IV-Dokumente, Evidenzpakete und Governance-Gerüste sind vorausgefüllte Vorlagen. Ein Mensch muss sie mit inhaltlicher Substanz vervollständigen. Regula kann nicht verifizieren, dass ein Risikomanagementsystem tatsächlich funktioniert.
Aktuelles aus dem Blog
Analysen zu KI-Regulierung und Compliance-Mustern.
Der Omnibus-Trilog ist gescheitert. Die Frist August 2026 gilt wieder.
Der erste politische Trilog endete am 28. April nach 12 Stunden ohne Einigung. Der Folgetrilog war am 7. Mai erfolgreich; Parlament und Rat billigten die Verschiebung auf Dezember 2027 im Juni 2026.
Fragebögen vs. Code-Scanning
Fragebögen erfassen, was Sie gesagt haben. Code-Scanning zeigt, was Sie getan haben. Keines ersetzt das andere.
Gilt das EU-KI-Gesetz für Ihre KI-App?
Fünf Fragen, um zu prüfen, ob Ihr Produkt unter den Anwendungsbereich des EU-KI-Gesetzes fällt.
EU-KI-Gesetz-Risikostufen im echten Code
Wie verbotene, hochriskante und begrenzt-riskante Indikatoren in echtem Code aussehen.
Die meisten Startups ignorieren das KI-Gesetz
Warum das heute rational ist, drei Auslöser, wann es aufhört rational zu sein, und was Vorbereitung wirklich bedeutet.
Häufige Fragen
Antworten basierend auf der Verordnung. Jede Aussage verweist auf einen konkreten Artikel.
Gilt die KI-Verordnung der EU für mein Unternehmen außerhalb der EU?
Ja. Artikel 2 Absatz 1 Buchstabe c gilt extraterritorial. Wenn die Ergebnisse Ihres KI-Systems in der EU genutzt werden, gilt die Verordnung unabhängig davon, wo Ihr Unternehmen ansässig ist. Das betrifft VAE, Vereinigtes Königreich, USA, Brasilien und alle Nicht-EU-Anbieter oder -Betreiber.
Ist meine KI-Anwendung nach der EU-KI-Verordnung verboten?
Soziales Scoring, unterschwellige Manipulation, biometrische Echtzeit-Fernidentifizierung im öffentlichen Raum und Emotionserkennung am Arbeitsplatz sind gemäß Artikel 5 vollständig verboten. Regula scannt Ihren Code auf Muster, die diesen verbotenen Praktiken zugeordnet werden.
Wann wird die KI-Verordnung der EU durchgesetzt?
Die Verbote nach Artikel 5 gelten seit dem 2. Februar 2025. GPAI-Pflichten gelten seit dem 2. August 2025. Hochrisiko-Pflichten (Anhang III) gelten nun ab dem 2. Dezember 2027, gemäß der vorläufigen Einigung zum Digital-Omnibus vom 7. Mai 2026, vom Europäischen Parlament am 16. Juni 2026 gebilligt. Der Rat hat am 29. Juni 2026 zugestimmt; die Veröffentlichung im Amtsblatt wird vor dem 2. August 2026 erwartet.
Welche Strafen sieht die KI-Verordnung vor?
Verbotene KI-Praktiken (Artikel 5): bis zu 35 Mio. € oder 7 % des weltweiten Jahresumsatzes. Hochrisiko-Verstöße: bis zu 15 Mio. € oder 3 %. Verstöße gegen Informationspflichten: bis zu 7,5 Mio. € oder 1 %.
Ist Regula kostenlos?
Ja. Regula ist Open Source unter der Apache-2.0- oder EUPL-1.2-Lizenz. Kein Konto, kein API-Schlüssel, kein Verkaufsgespräch. Installation mit pipx install regula-ai. Alle 62 Befehle, alle 419 Risikomuster und alle 12 Compliance-Framework-Zuordnungen sind kostenlos.
Finden Sie heraus, wo Sie stehen
Ein Befehl. Dauert 30 Sekunden. Kein Konto nötig.
Noch nicht bereit zum Installieren? Lassen Sie sich benachrichtigen, wenn Fristen sich ändern.
Kein Spam. Nur Hauptversionen und EU-KI-Gesetz-Fristen.