Use Cases 14 Einträge
ADR-Drafts bedingt geeignet Tools (10) AWS Amazon Q Developer (Debug/Diagnose) · Continue.dev · Google Gemini Code Assist · GitHub Copilot · JetBrains AI Assistant (mit Junie) · Sourcegraph Cody · SAP LeanIX · ChatGPT (OpenAI) · Claude Code · Claude Code
Claude Code liest bestehende docs/adr/-Strukturen, führt Nummerierung fort und befüllt MADR-/Nygard-Templates mit Repo-Kontext — der strukturelle Aufwand beim Dokumentieren sinkt spürbar. Für Teams ohne IDE-Agenten liefern ChatGPT und Claude (Anthropic) template-treue Optionen-Vergleiche und Trade-off-Tabellen, sofern Constraints im Prompt mitgegeben werden.
Tools
AWS Amazon Q Developer (Debug/Diagnose)
Für AWS-zentrierte Architekturen sinnvoll: Trade-offs zwischen Services (SQS vs. EventBridge, RDS vs. Aurora) im ADR-Format, mit Bezug zu Well-Architected-Pillars. EU-Region (Frankfurt) verfügbar; in DACH-AWS-Kunden ein realistischer Default-Kandidat. Einschränkung: Stark AWS-zentriert; für Multi-Cloud-/On-Prem-ADRs limitiert.
Anbieter
Quellen
Continue.dev
Open-Source-IDE-Assistent mit Custom-Slash-Commands und Context-Providern: ein /adr-Command mit team-eigenem MADR-Template trifft genau den Workflow. Modellwahl frei (auch lokal/self-hosted) — passt zu DACH-Compliance, wenn Frontier-Modelle nicht erlaubt sind. Einschränkung: Setup-Aufwand für Custom-Commands und Context-Provider.
Anbieter
Quellen
Google Gemini Code Assist
Für GCP-zentrierte DACH-Stacks naheliegend; Vertex AI mit EU-Region (Frankfurt) ist compliance-fähig. Codebase-Awareness reicht funktional für ADR-Drafts mit Repo-Kontext, insbesondere bei ADRs mit GCP-Service-Bezug. Einschränkung: DACH-GCP-Footprint geringer als Azure/AWS — Reichweite begrenzt.
Anbieter
Quellen
GitHub Copilot
In IDE/PR direkt einsetzbar: ADR-Skelette im Workspace generieren, vorhandene ADRs als Few-Shot-Beispiele referenzieren, im PR auf Inkonsistenzen mit dokumentierten Entscheidungen hinweisen. EU Data Residency seit 2025 GA macht es für DACH-GitHub-Enterprise-Kunden compliance-fähig. Einschränkung: Output für längere ADR-Prosa hinter Claude/GPT-4o-Klasse.
Anbieter
Quellen
JetBrains AI Assistant (mit Junie)
In DACH-Java/Kotlin-Stacks (Banken, Auto, Industrie) IDE-Standard. Beim Refactoring oder Library-Change kann ein ADR-Skeleton in docs/adr/ vorgeschlagen werden; Junie iteriert längere Drafts. JetBrains AI Enterprise mit klarer DPA und Modell-Auswahl macht es DACH-tauglich. Einschränkung: Modell-Backend wechselt (Claude/GPT/Gemini) — Compliance-Mapping pro Provider nötig.
Anbieter
Quellen
Sourcegraph Cody
Repo-weiter Code-Graph als Kontext ist genau der Hebel für Cross-Cutting-ADRs (Service-Dependencies, Library-Choices). Self-Hosted-Option passt zu DACH-Banken/Versicherungen mit Air-Gap-Anforderung. Einschränkung: Lohnt primär bei Multi-Repo-Architekturen — in mittelgroßen Org overkill.
Anbieter
Quellen
SAP LeanIX
Likely missed by market scan because LeanIX ist EA-Governance-Plattform, nicht 'AI-ADR-Tool'. In DACH-DAX-Konzernen aber Standardwerkzeug für Enterprise Architecture; LeanIX hat dedizierte 'Architecture Decisions'-Funktion und ergänzt zunehmend AI-Features für Beschreibungs-Drafts (LeanIX AI). Bonn-basiert, jetzt SAP — DPA und EU-Hosting Standard. Einschränkung: EA-Tool — adressiert eher Enterprise-Architekt als Solution-/Software-Architekt.
Anbieter
Quellen
ChatGPT (OpenAI)
Default-LLM-Frontend für strukturierte Doku-Drafts. Für ADRs (MADR/Nygard) liefert ChatGPT Optionen-Vergleiche und Trade-off-Tabellen sauber strukturiert; in Praxisberichten von Beratern (Equal Experts) wird ChatGPT bewusst gewählt, weil es kundenseitig oft freigegeben ist. Enterprise/Team-Tier mit SOC2, kein Training auf Kundendaten und EU Data Residency (seit 2024/2025) deckt DACH-Compliance bei sauberer DPA-Konfiguration ab. Einschränkung: Ohne Repo-Anbindung bleibt der Draft generisch; Constraints müssen manuell mitgegeben werden.
Anbieter
Quellen
- ChatGPT Enterprise mit SOC2, kein Training auf Kundendaten, Admin-Konsole — relevant für unternehmensweite Dokumentatio… (vendor)
- Equal Experts Praxisbericht: ChatGPT (web) wird zusammen mit Gemini per Metaprompting eingesetzt, um ADR-Drafts in Kundenprojekten zu erzeugen — gerade weil beide häufig kundenseitig freigegeben sind. (practitioner)
- Brandon Pugh (Praktiker-TIL): ChatGPT erzeugt aus einem 'Why X over Y'-Prompt brauchbare ADR-Drafts in MADR/Nygard-Format und kopiert Markdown sauber zurück — typischer Solo-Architect-Workflow. (practitioner)
Claude Code
In der Architektur-Community oft bevorzugt wegen längerer kohärenter Prosa und besserem Umgang mit MADR-Templates; Praxisanleitungen (futurecraft.pro, ClaudeWorld) führen Claude explizit als Modell für ADR-Drafts mit Template-Treue. Großer Kontext erlaubt das Einschieben kompletter Design-Dokumente; Projects/Artifacts halten ADR-Skelette wiederverwendbar. Über AWS Bedrock EU-Region für DACH-Compliance erschließbar. Einschränkung: claude.ai-Tier US-Hosting; für regulierte DACH-Workloads Bedrock-EU-Pfad nötig.
Anbieter
Quellen
- Claude wird von Anthropic explizit für strukturierte Dokumentenarbeit (Analyse, Drafting, Templates) positioniert; Proj… (vendor)
- Futurecraft.pro: praxisnaher ADR-Generator-Prompt, explizit getestet mit Claude, GPT-4 und Gemini; Claude wird für längere kohärente Prosa und Template-Treue empfohlen. (practitioner)
- ClaudeWorld-Guide für Architecture Decisions: konkreter Workflow, mit Claude eine Entscheidung zu analysieren und daraus einen ADR (Title, Status, Context, Decision, Consequences, Alternatives) zu draften. (practitioner)
Claude Code
Repo-aware Agent: liest existierende docs/adr/-Strukturen, führt Nummerierung fort, wendet Templates an und zieht Code-Kontext (Dependencies, Patterns) in den Draft. Praktiker (Beyond Autocomplete, Adolfi.dev, Morey Tech) berichten ausführlich, wie Claude Code via Skills/Slash-Commands ADRs nach Nygard-/MADR-Format generiert und Index-Dateien pflegt — inklusive kontinuierlicher Capture-Workflows. Bedrock-Pfad ermöglicht EU-Hosting. Einschränkung: Token-Kosten bei großen Architektur-Repos signifikant.
Anbieter
Quellen
- Offizielle Produktseite Claude Code als agentic coding tool fuer Engineering-Aufgaben. (vendor)
- Beyond Autocomplete: detaillierter Praxisbericht zur Nutzung von Claude Code Skills (`/record-adr`) für ADRs — inkl. Templates, Nummerierung und Update der Decision-Index-Datei. (practitioner)
- Dennis Adolfi: Claude Code scannt bestehende Codebasis, erstellt template-basierte ADRs nach Nygard-Format und pflegt eine overview.md — kontinuierlicher Modus via agents.md-Instruktion. (practitioner)
- Morey Tech: Platform-Engineering-Bericht, Claude Code dokumentiert ADRs parallel zur IaC/K8s-Arbeit — über 30 ADRs in einer Woche, inklusive Supersede-Relationen. (practitioner)
Womit anfangen?
Einstieg mit niedrigem Risiko: einen /adr-Slash-Command in Claude Code einrichten, der das team-eigene Template lädt und die nächste ADR-Nummer aus docs/adr/ ableitet. Wer zunächst ohne IDE-Tool pilotieren möchte, nutzt ChatGPT oder Claude mit einem Prompt-Template, das Format, Projektkontext und Entscheidungsoptionen vorgibt.
Vorsicht
Das Trade-off-Urteil und die finale Entscheidung verbleiben beim Architekten — AI-Drafts müssen inhaltlich verantwortet und freigegeben werden. Ohne Repo-Anbindung bleibt der Output generisch; projektspezifische Constraints müssen manuell in den Prompt einfließen.
Tech-Stack-Evaluation bedingt geeignet Tools (12) ChatGPT Deep Research · Claude Code · FOSSA (mit fossabot) · SCANOSS · Aleph Alpha Pharia AI · Mistral Le Chat Enterprise · Black Duck (Software Composition Analysis) · GitHub Copilot · Perplexity Enterprise · Snyk (Advisor + License Compliance, Enterprise) · Sonatype Lifecycle (mit MCP-Server) · Sonatype Dependency Management MCP / Sonatype Guide
ChatGPT Deep Research und Claude liefern strukturierte Trade-off-Reports über mehrere Kandidaten, die manuelle Recherchearbeit für Architekten spürbar verkürzen. FOSSA adressiert den systematischen Blindspot beider Tools bei Lizenz- und Provenance-Prüfung — und ist damit für regulierte DACH-Umgebungen kein optionaler Zusatz.
Tools
ChatGPT Deep Research
Deep Research mit o3/GPT-5 produziert die tiefsten Trade-off-Reports und ist in DACH-Konzernen via Azure-OpenAI-EU-Region mit existierenden Microsoft-Vertraegen meist sofort beschaffungsfaehig. Custom GPTs etablieren wiederverwendbare 'Tech-Stack-Vergleicher' inkl. Bewertungsraster.
- Direkt-OpenAI-API hat schwaechere EU-Residenz — Azure-OpenAI-Variante bevorzugen
- Lizenz-/Provenance-Pruefung erfolgt nur auf explizite Aufforderung
- Deep-Research-Runs limitiert; Reports oft zu lang fuer schnelle Architektur-Entscheidungen
- Custom-GPTs koennen interne Vergleichsraster leaken — Governance/RBAC erforderlich
- Direkt-OpenAI-API ohne Azure-Wrapper hat schwaechere EU-Residenz; Bevorzugung der Azure-OpenAI-Variante fuer regulierte DACH-Buyers
- Custom-GPTs leaken bei Fehlkonfiguration interne Vergleichsraster — Governance erforderlich
- Wissen-Snapshot kann veraltet sein, wenn der Browse-Modus nicht aktiv ist
- Limitierte Runs/Monat (Plus 25/Pro 250)
- Erstellt nicht zuverlaessig Lizenz-/Provenance-Hinweise ohne explizite Aufforderung
- Bias zu populaeren Quellen; nischige OSS-Frameworks unterrepraesentiert
Anbieter
Quellen
- ChatGPT Deep Research liefert tieferen, strategischen Report mit klarer Struktur (review)
- Vergleichsartikel beschreibt OpenAI Deep Research als o3-basierten Multi-Step-Research-Agent (review)
- HN-Praktiker beschreibt OpenAI Deep Research als 'narrow and deep' mit hochwertigen Quellen (community)
Praxis-Signal Volumen hoch · Tenor positiv
Lob
- Tiefste Synthese und beste Strukturierung der Reports
- Liest 20+ Quellen wirklich tief
- Folgt 'nur akademische Quellen'-Anweisungen zuverlaessig
Kritik
- Sehr langsam (10-30 min pro Run)
- Reports oft zu lang fuer schnelle Architektur-Entscheidungen
- Limitierte Runs auf Plus-Tier
Claude Code
Long-Context-Reasoning und strukturiertes Trade-off-Denken machen Claude zur ersten Wahl, wenn mehrere Vendor-Whitepapers, RFCs oder Lizenztexte parallel verglichen werden. Anthropic-Enterprise-Tier mit DPA und Zero-Data-Retention; fuer EU-Datenresidenz Bedrock-EU-Region zwingend.
- Direkt-Anthropic-API verarbeitet global — fuer DACH-Banken Bedrock-EU oder Vertex-AI mit dokumentiertem EU-Routing erforderlich
- Web-Search juenger und weniger ausgereift als Perplexity/ChatGPT — Versions-Staleness moeglich
- Tendiert zu vorsichtigem 'es kommt darauf an'
- Inline-Zitate nicht so konsistent wie bei Perplexity
- Fuer EU-Datenresidenz nur ueber AWS Bedrock EU-Region zuverlaessig; Direkt-Anthropic-API verarbeitet global
- Web-Search-Funktion juenger — Versions-Frische geringer als bei Perplexity
- Default-Antworten ohne Web-Search basieren auf Trainings-Snapshot
- Keine inline-Zitate so konsistent wie bei Perplexity
- Tendiert zu vorsichtigem 'es kommt darauf an' — kann Trade-off-Empfehlung verwaessern
- Web-Search-Funktion juenger und weniger ausgereift als ChatGPT/Perplexity
Anbieter
Quellen
- Claude wird als 'thinking partner' fuer strukturiertes Reasoning positioniert, Perplexity fuer Recherche (review)
- AWS Bedrock ist die einzige Variante mit garantierter EU-Datenresidenz fuer Claude (blog)
- Reddit/HN-Devs bevorzugen Claude Opus fuer langes Repo-Reasoning (community)
Praxis-Signal Volumen hoch · Tenor positiv
Lob
- Bestes Long-Context-Verhalten fuer Repo-/Doku-Vergleiche
- Sauberes Trade-off-Reasoning
- Skills/MCP-Erweiterbarkeit
Kritik
- Web-Search nicht so reif wie Perplexity
- Manchmal zu vorsichtig in Empfehlungen
- Kein Free-Tier fuer Research-Modus
FOSSA (mit fossabot)
Marktfuehrer fuer License-Compliance/SBOM mit 99,8% Erkennung; fossabot AI-Agent analysiert Upgrade-Pfade. SCANOSS-Partnerschaft (01/2026) deckt AI-generierte Snippets ab. Direkter Fit fuer Briefing-Caveat (AGPL/SSPL/Provenance) bei DACH-Banken/Public Sector.
- Datenresidenz und DPA-Klauseln explizit pruefen (US-Vendor)
- Vulnerability-Tiefe geringer als Snyk
- Enterprise-Funktionen nur in kostenpflichtigen Plans
- Kein generisches Architektur-Trade-off — Lizenz-/SBOM-Fokus
- Datenresidenz und DPA-Klauseln explizit pruefen (US-Anbieter)
- Kein direkter Architektur-Trade-off, sondern Lizenz-/SBOM-Layer
- Vulnerability-Scanning weniger tief als Snyk
- Haskell-CLI erschwert Custom-Integrationen
- Kein generisches Trade-off-Tool — Lizenz-/SBOM-Fokus
Anbieter
Quellen
- FOSSA mit fossabot AI-Agent fuer strategische Dependency-Updates und Lizenzdetektion (review)
- FOSSA unterstuetzt AI-Modell-Lizenz-Scanning und Snippet-Detection als SCA-Erweiterung (blog)
- FOSSA als Wahl fuer Enterprise-Compliance, Fortune-500-Adoption (review)
Praxis-Signal Volumen niedrig · Tenor positiv
Lob
- Beste License-Compliance-Reports
- SBOM-Portal fuer Audit-ready Output
Kritik
- Teurer Enterprise-Vertrag noetig
- Vulnerability-Tiefe geringer als Snyk
SCANOSS
Snippet-Detection ohne Code-Upload (nur SBOM/Metadata) ist genau das DACH-Banken-/Public-Sector-Argument — Code verlaesst die Umgebung nicht. CLI/IDE/CI-Integration. FOSSA-Partnerschaft gibt Enterprise-Flanke; eigenstaendig fuer Snippet-Pruefung von AI-vorgeschlagenem Code.
- Snippet-Fokus, kein Trade-off-Tool
- Self-Hosting-/Setup-Aufwand
- Vendor-Groesse klein — Beschaffung in DACH-Konzernen ueber Partner-SaaS oft praktischer
- Erweiterung um Trade-off-Logik nur durch Kombination
- Setup/Self-Hosting-Aufwand
- Erweiterung um Trade-off-Logik nur durch Kombination mit anderen Tools
- Eher Snippet-Detection als generisches Vergleichswerkzeug
- Erfordert eigenes Setup oder Partner-SaaS
- Trade-off-Analyse muss separat erfolgen
Anbieter
Quellen
- SCANOSS prueft AI-generierten und undeclared Code auf Lizenzherkunft, ohne Code hochzuladen (vendor doc)
Aleph Alpha Pharia AI
DE-Anbieter (Heidelberg) mit aktiven Vertraegen bei Bundeswehr, Bundes-/Landesverwaltungen und DAX-Konzernen; nach 04/2026-Merger mit Cohere als Governance-/Deployment-Layer fuer souveraene Recherche-/Trade-off-Workloads positioniert. Likely missed by market scan because der Pivot weg vom Frontier-Modell-Rennen wird oft als 'kein Recherche-Tool mehr' fehlinterpretiert; fuer DACH-Public-Sector bleibt es aber der Default.
- Frontier-Qualitaet der Recherche unter ChatGPT/Claude/Gemini
- Merger-Integration mit Cohere bringt 12–24 Monate Roadmap-Unsicherheit
- PhariaAI ist eher Plattform/Layer als out-of-the-box Architekten-Tool — Implementierungsaufwand
- Pricing/Lizenzmodell weniger transparent als bei Mainstream-Anbietern
Anbieter
Quellen
Mistral Le Chat Enterprise
EU-souveraene Recherche-Plattform mit Deep-Research-Mode, Pariser Domizil und EU-only-Datenverarbeitung; on-prem/VPC-Option ueber Mistral Compute. Fuer DACH-Banken mit BaFin-Drittparteien-Pruefung und Public-Sector-BSI-Beschaffung der naheliegende Default. Likely missed by market scan because Mistral wird primaer als Modellanbieter wahrgenommen, nicht als 'Tech-Stack-Recherche-Tool'.
- Deep Research noch in Preview — Tiefe geringer als ChatGPT/Gemini
- Eco-System (Plugins, MCP-Konnektoren) duenner als bei US-Hyperscalern
- Quellenabdeckung tendenziell schwaecher fuer englischsprachige Long-Tail-Frameworks
- Praktiker-Reviews fuer Architekten-Workflow noch duenn
Anbieter
Quellen
- Mistral Le Chat Deep Research Preview als strukturierter Recherche-Agent (vendor doc)
- Hyperion Consulting Guide 2026: Mistral als einzige Frontier-Class-Option ohne transatlantischen Datentransfer (Schrems-II-Hintergrund) (analyst)
Black Duck (Software Composition Analysis)
OSS-Compliance-Heavyweight in regulierten DACH-Branchen (Banken, Versicherer, Automotive); etablierte Beschaffungsspur, on-prem/SaaS-Optionen. KnowledgeBase mit 2.900+ Lizenzen und 8M+ Komponenten erkennt Dual-Licensing, Versions-spezifische Lizenzwechsel (z.B. Apache->AGPL) und embedded Snippets. Loest den Briefing-Caveat zu Lizenz-/Provenance-Risiken bei AI-vorgeschlagenen Bibliotheken.
- Schwergewichtige Plattform — Setup/Onboarding-Aufwand
- Lizenzkosten signifikant (~$50K-$200K+/Jahr laut unabhaengigen Quellen)
- AI-/MCP-Integration neuer und weniger reif als Sonatype-MCP
- Eher Compliance-Pflicht als Architekten-Komfort-Tool
- Developer-Workflow weniger smooth als Snyk; Black Duck ist Security-/Legal-Team-getrieben
Anbieter
Quellen
- Black Duck als etablierter SCA-Vendor fuer Lizenz- und Sicherheitspruefung (vendor doc)
- Gartner Peer Insights: Black Duck SCA fuer Security, Quality und License-Compliance in regulierten Branchen (review)
- AppSec Santa: Black Duck mit 2.900+ Lizenzen, Snippet-Detection und Magic-Quadrant-Leader fuer 8 Jahre (review)
- PeerSpot/ITCentralStation: Black Duck #2 in SCA, 66% Large-Enterprise-Adoption, Stiche bei DevSecOps-CI/CD (review)
GitHub Copilot
M365-Copilot-Researcher kombiniert OpenAI-Deep-Research, Bing-Index und EU-Data-Boundary; in DACH-Konzernen mit existierendem M365-E5-/Copilot-Vertrag der Pfad-des-geringsten-Widerstands fuer Architekten-Recherche. Critique-Modus (GPT generiert, Claude reviewt) hebt Trust-Niveau fuer regulierte Reports. Likely missed by market scan because Copilot Researcher wird als Suite-Feature im M365-Bundle vermarktet und taucht nicht in capability-only-Searches zu 'Tech-Stack-Eval' auf.
- EU-Data-Boundary deckt nicht alle Sub-Prozessoren ab — Schrems-II- und CLOUD-Act-Restrisiko
- Tiefere Frontier-Reports schwaecher als ChatGPT-Deep-Research-Direkt
- Researcher-Output haengt stark an SharePoint/Graph-Indexqualitaet der Organisation
- Web-Quellen werden ueber Bing-Filter geschoben — Bias zu Microsoft-Ecosystem-Quellen
- Limitiert auf 25 Researcher+Analyst-Queries/Monat pro Lizenz
- Critique/Council nur in Frontier-Programm — nicht General Availability
Anbieter
Quellen
- Microsoft 365 Copilot mit Researcher-Agent als Enterprise-Recherche-Tool im M365-Bundle (vendor doc)
- Hands-on-Test: Researcher-Agent erzeugt strukturierten Report in 15 min, respektiert Domain-Constraints (review)
- Praktiker-Blog: Researcher fuer Synthese und Decision-Support, Validation-Pass empfohlen (blog)
- Critique-Modus laesst GPT generieren und Claude reviewen — Multi-Model-Architektur fuer Trust-Gap (blog)
Praxis-Signal Volumen mittel · Tenor positiv
Lob
- Strukturierter Report in 10-15 min mit Domain-Constraints
- Synthese ueber interne Docs+Web in einem Schritt
- Critique-Modus erhoeht Faktentreue durch GPT/Claude-Cross-Review
Kritik
- Validation-Pass weiterhin manuell noetig
- Output-Qualitaet abhaengig von Graph-/SharePoint-Daten
- Tiefer als Chat, aber unter Frontier-Direkttools
Perplexity Enterprise
Mainstream-Recherchewerkzeug der DACH-Architekten fuer Discovery: Live-Web-Search loest die Versions-Staleness-Falle, Inline-Zitate erlauben Stichproben-Validierung, Sonar-API mit SimpleQA-F-Score 0.858 ist in eigene Vergleichs-Pipelines einbettbar. Enterprise-Tier mit GDPR-Zusagen und 'no-training on customer data' adressiert DACH-Mindestanforderungen, bleibt aber als US-Anbieter ohne EU-Default-Region CLOUD-Act-exponiert.
- Keine garantierte EU-Datenresidenz im Default — fuer BaFin/BSI-regulierte Workloads DPA und Sub-Processor-Liste pruefen
- Quellenmix gewichtet Reddit/Blogs ueber Primaerquellen — fuer regulierte Beschaffung manuelle Triage noetig
- Lizenz-/Provenance-Pruefung wird nicht systematisch erzwungen
- Sonar-Antworten nicht deterministisch reproduzierbar — Audit-Trail-Schwaeche
- Sonar Deep Research ist Pay-per-Token ($2/$8 pro M Token) — Kosten skalieren mit Pipeline-Volume
Anbieter
Quellen
- Perplexity Enterprise bietet Quellenangabe und SOC2/DPA-Konformitaet fuer recherchegestuetzte Optionen-Bewertung. (vendor)
- Sonar Deep Research: Multi-Step-Retrieval-Modell, autonomes Quellen-Lesen und Synthese, Pricing $2/$8 pro M Token (review)
- Praktiker-Blog: Sonar API in IDE/Cline-Workflows, Echtzeit-Web-Connection als Schluesselvorteil ggue. statischen LLMs (blog)
- Sonar Multi-Modell-Integration mit GPT-4o/Claude und SimpleQA-F-Score 0.858 — bester Faktualitaets-Score (review)
Snyk (Advisor + License Compliance, Enterprise)
Snyk Advisor liefert Health-Scores fuer Auswahlentscheidungen, License-Compliance kennzeichnet AGPL/SSPL/GPL-Probleme in Direct- und Transitive-Deps. Developer-first Workflow mit IDE/PR-Checks/Reachability hebt Adoption ueber Architekten- in Engineering-Teams. In DACH-Pipelines etabliert; EU-Region-Option vorhanden, aber nicht Default — DPA-Anpassung noetig.
- License-Compliance nur in Enterprise-Plan
- EU-Region nicht Default — explizit beschaffen
- False-Positives koennen Architektur-Entscheidungen verzerren
- Health-Daten fuer .NET/Java weniger umfangreich als npm/PyPI
- Lizenz-Policy-Engine nur Allow/Flag/Block — Edge-Cases (Dual-License, versions-spezifische Wechsel) schwaecher als Black Duck/FOSSA
Anbieter
Quellen
- Snyk License-Compliance kennzeichnet AGPL/GPL/SSPL in Direct- und Transitive-Deps (docs)
- Snyk vs Black Duck 2026: Snyk dev-first mit IDE/PR-Checks, Reachability und AI-Fix-Suggestions; Lizenz-Compliance basic (review)
- AppSec Santa Open-Source-License-Compliance-Vergleich: Snyk gut fuer Vulnerability + License in einem Tool (review)
Sonatype Lifecycle (mit MCP-Server)
Etablierte Komponenten-Policy-Plattform in DACH-Banken/Versicherern. Sonatype Guide/MCP-Server (GA seit 03/2026) bringt deterministische Komponenten-, CVE- und Lizenz-Intelligence ohne Quellcode-Upload in Copilot/Claude/Codex-Workflows — laut InfoQ aktuell der einzige produktionsreife SCA-MCP-Server (Snyk nur experimentell). Schliesst genau den Briefing-Caveat (AGPL/SSPL-Blindspot). On-Prem/VPC-Deployment moeglich.
- Voller Nutzen erst mit Lifecycle/Nexus-IQ-Lizenz
- Datenresidenz/Hosting des MCP-Endpunkts pruefen
- Lizenzmodell pro Anwendung kann fuer schnelle Spike-Vergleiche teuer wirken
- Komponenten-/Paket-Ebene, kein generischer Architektur-Trade-off
- MCP-Server jung — Toolset (getComponentVersion, getRecommendedComponentVersions) noch begrenzt
Anbieter
Quellen
- Sonatype MCP-Server gibt LLM-Copilots Zugriff auf Komponenten- und Vulnerability-Intelligence (vendor doc)
- InfoQ: Sonatype Guide MCP als erster produktionsreifer MCP-Server fuer SCA — Snyk nur experimentell, Mend/OWASP-Dep-Check ohne MCP (news)
- GitHub-Repo dependency-management-mcp-server: Komponenten-Versionswahl, CVE-Scan, License-Compliance-Tools fuer AI-Assistants (docs)
Sonatype Dependency Management MCP / Sonatype Guide
Directly addresses the core caveat in tech-stack evaluation: LLMs overlook license, vulnerability, and maintenance risks when recommending libraries. The Sonatype MCP server gives Copilot/Claude Code/Cursor access to deterministic component scores, CVE data, and license analysis before 'npm install', embedded in the IDE workflow at the exact moment a stack decision is being made. Enterprise heritage (Maven Central lineage) is relevant for DACH financial institutions; full policy-engine capabilities are unlocked at the enterprise tier.
- MCP setup requires API token and IDE integration
- Scoped to components/packages — does not replace architectural trade-off analysis
- Optimal value requires enterprise plan and policy engine
- Very new product (March 2026 launch) — limited community adoption track record
Anbieter
Quellen
- Sonatype MCP-Server gibt LLM-Copilots Zugriff auf Komponenten- und Vulnerability-Intelligence (vendor doc)
Praxis-Signal Volumen mittel · Tenor gemischt
Lob
- Lightweight MCP setup integrates directly into IDE without breaking developer flow
- Prevents AI hallucinated/outdated/vulnerable packages from reaching codebase
- Provides Developer Trust Score and license compliance checks in real-time
- Reduces manual review cycles and rework caused by unsafe dependency choices
Kritik
- Very new product (March 2026 launch), limited community adoption yet
- Free tier available but full compliance/policy features in enterprise plans
- Requires MCP configuration and system prompt tuning for optimal effectiveness
Womit anfangen?
Pilot mit ChatGPT Deep Research (Azure-OpenAI-EU-Region) starten: Kandidatenliste auf 3–5 Frameworks eingrenzen und eine eigene Bewertungsmatrix mit Performance-, Lizenz- und EU-Residenz-Spalten vorgeben statt offen nach einer Empfehlung zu fragen. FOSSA für die Shortlist einsetzen, um AGPL/SSPL-Konflikte und AI-generierte Snippet-Risiken vor der finalen Entscheidung systematisch zu klären.
Vorsicht
LLMs prüfen Lizenz- und Provenance-Risiken (AGPL, SSPL) nur auf explizite Aufforderung — ohne ein dediziertes SCA-Tool bleibt dieser Blindspot in der Entscheidungsdokumentation bestehen. Framework-Versionswissen der LLMs kann ohne aktiven Web-Search-Modus veraltet sein; genannte Versionen und Kompatibilitäten sollten gegen offizielle Release-Notes validiert werden.
Codebase-Architektur kartieren gut geeignet Tools (14) DeepWiki · GitHub Copilot · IBM watsonx Code Assistant for Z · JetBrains AI Assistant (mit Junie) · ARIS (Software AG) · AppMap · Brokk · Claude Code · Continue.dev · Google Gemini Code Assist · Repomix · Sourcegraph Cody · CAST Imaging · vFunction
CAST Imaging und Claude Code bedienen diesen Use Case mit nachgewiesenen DACH-Enterprise-Referenzen — CAST für COBOL/PL/I/Java/.NET-Bestand on-prem, Claude Code via Bedrock eu-central-1 für agentische Codebase-Exploration unter BAIT-/VAIT-Anforderungen. Für Banken, Versicherungen und Behörden mit gewachsenem Legacy ist automatisierte Architektur-Discovery heute der einzige skalierbare Einstieg in Modernisierungsvorhaben.
Tools
DeepWiki
Output-Format (Modul-Diagramme, Datenfluss, Q&A-Wiki) trifft den Use-Case exakt. Für DACH-Enterprise nur als Evaluierung interessant, bis Cognition eine dokumentierte EU-Hosting-Story für die Enterprise-Variante liefert. Einschränkung: Free-Tier nur öffentliche Repos — Datenabfluss.
Anbieter
Quellen
GitHub Copilot
Für DACH-Kunden, die GitHub Enterprise Cloud bereits einsetzen, ist Copilot Enterprise mit EU Data Boundary der pragmatische Pfad zu Architektur-Q&A. Kein Diagramm-Export, aber sofort verfügbare Repo-Awareness ohne Zusatztoolchain. Einschränkung: Architektur-Übersicht nur via Chat, kein Diagramm-Export.
Anbieter
Quellen
IBM watsonx Code Assistant for Z
Direkter Treffer für Sparkassen/Versicherungs-z/OS-COBOL-Bestand und einer der wenigen seriösen AI-Workflows für Mainframe-Architektur-Discovery. Außerhalb IBM-Z irrelevant, innerhalb davon Default-Kandidat. Einschränkung: Nur sinnvoll für IBM-Z-Stack.
Anbieter
Quellen
JetBrains AI Assistant (mit Junie)
Für IntelliJ-/Java-/Kotlin-zentrische DACH-Shops liefert die PSI-Index-Integration präzisere Architektur-Antworten als embedding-only-Ansätze. JetBrains als EU-Vendor erleichtert Procurement, AI-Backend bleibt aber Cloud. Einschränkung: AI-Calls gehen an JetBrains-AI-Cloud (US-Modelle dahinter), kein vollständiges on-prem.
Anbieter
Quellen
ARIS (Software AG)
Deutscher Vendor mit etablierter Architektur-/Prozessmodellierung; Adabas-Natural-Discovery deckt Mainframe-Bestand bei Sparkassen und Behörden ab. Likely missed by market scan because ARIS gilt als EAM-/BPM-Tool, nicht als 'AI Codebase Mapper' — bei DACH-Großkunden ist es aber oft schon im Bestand und damit der natürliche Ort für Architektur-Sicht aus Code/Prozess-Discovery. Einschränkung: AI-Komponenten in ARIS noch jung.
Anbieter
Quellen
AppMap
Runtime-Tracing liefert echte Sequence-/Dependency-Diagramme aus Java/Spring/Ruby/Python/Node-Tests — komplementär zu LLM-Statik. Nach Review-Pass nur partial fit für 'Codebase Architecture Mapping': erfordert lauffähige Tests/Runtime und deckt nur ausgeführte Pfade ab; für reine Static-First-Architektur-Sicht zu eingeschränkt. Unabhängige Belege außerhalb des Vendors bleiben dünn (vor allem Vendor-eigene Posts auf dev.to). Einschränkung: Keine Coverage für nicht-instrumentierten Legacy-Stack (COBOL/.NET-Framework-Mainframe).
Anbieter
Quellen
- AppMap erzeugt aus Runtime-Traces Architektur-Diagramme und liefert AI-gestützte Code-Insights. (vendor)
Brokk
Joern-basierte Code-Intelligence (searchSymbols, Klassen-/Methoden-Extraktion) ist konzeptionell stark für Architektur-Mapping ohne Token-Verschwendung. Review-Pass bestätigt aber: Repo (BrokkAi/brokk) ist sehr jung (erstellt 02/2025), winzige Community-Reichweite (~6 Stars laut GitHub-Listing, ~280 offene Issues), JVM-zentriert (Java first, Tree-Sitter-Stopgap für Python/JS/C#). Keine DACH-Enterprise-Referenzen, keine Drittpartei-Reviews jenseits des Vendor-Blogs. Einschränkung: Frühphasen-Produkt, JVM-Fokus, Multi-Tenant-Cloud-Sessions speichern Aktivitäten standardmäßig zentral.
Anbieter
Quellen
- Brokk bietet Code-Intelligence-Tools wie searchSymbols und getFileSummaries für AI-gestütztes Codebase-Verständnis. (vendor)
- Brokk OSS-Repo zeigt sehr junges Projekt (sehr geringe Star-Zahl, viele offene Issues, JVM-zentriert via Joern). (community)
Claude Code
Agentische Exploration mit grep/glob/read liefert in der Praxis brauchbare Architektur-Übersichten großer Codebasen. Unabhängige Reverse-Engineering-Analysen (Karan Prasad, claude-code-from-source.com, VILA-Lab) bestätigen Reife der Tool-Pipeline (1.902 Files, 8-Layer-Permission, 4-Tier-Compaction) — der gleiche Apparat, der Codebases erforschbar macht. Über Bedrock eu-central-1 oder Vertex europe-west lässt sich Claude Code mit kontrolliertem Egress in BAIT-/VAIT-Setups betreiben. Einschränkung: Default-Anthropic-API ist US-Routing — DACH-Compliance erfordert explizite Bedrock/Vertex-Konfiguration.
Anbieter
Quellen
- Offizielle Produktseite Claude Code als agentic coding tool fuer Engineering-Aufgaben. (vendor)
- Unabhängige Tiefenanalyse der Claude-Code-Architektur (512K LoC, 1.902 Files, 16 Architektur-Diagramme) — bestätigt Reife des agentischen Codebase-Explorationsansatzes. (independent)
Continue.dev
BYO-Model gegen on-prem Llama/Qwen ist real der einzige IDE-Architektur-Q&A-Pfad für DACH-Häuser, die jede Cloud-Inferenz ablehnen. Review-Pass zeigt jedoch: Repo-Indexing-Pfad ist instabil (Issues #6016, #4254, Reddit-Threads dokumentieren Hänger im 'Initializing'-Status, kein Indexing nach Config-Reload), und ein Continue-Maintainer markiert '@codebase is fully deprecated' — der Capability-Pfad für repo-weite Fragen ist offiziell eingeschränkt. Damit nur partial fit für 'Codebase Architecture Mapping'. Einschränkung: Repo-Indexing aktuell unzuverlässig; Continue Hub als SaaS kann Konfiguration/Embeddings exportieren.
Anbieter
Quellen
- Continue.dev ist Open-Source-AI-Coding-Assistent mit eigener Modell-/Kontextwahl (vendor doc)
- Continue-Maintainer-Kommentar im offiziellen GitHub-Repo: '@codebase is fully deprecated' — Zuverlässigkeit des Repo-weiten Indexing-Pfads ist offiziell eingeschränkt. (community)
Google Gemini Code Assist
Gemini-Long-Context auf Vertex EU erlaubt es, mittelgroße Codebasen in einem Prompt zu mappen und C4-/Modul-Übersichten zu extrahieren. Code customization indiziert private GitHub/GitLab/Bitbucket-Repos mit dokumentiertem 24h-Re-Index. Realistischer GCP-Pfad für DACH-Kunden, die bereits Vertex einsetzen. Gartner-Peer-Insights zeigt allerdings konsistente Praktiker-Kritik an Kontext-Awareness und Halluzinationen — nicht Default-Wahl, aber valide Option im GCP-Stack. Einschränkung: Sehr große Monorepos sprengen auch 2M Tokens; Index-Refresh nur 1×/24h.
Anbieter
Quellen
- Google bewirbt Gemini Code Assist explizit fuer Code-Erklaerung, Debugging und Stack-Trace-Analyse innerhalb GCP-Region. (vendor doc)
- Gartner Peer Insights aggregiert verifizierte Enterprise-Reviews zu Gemini Code Assist; Kritik an Kontext-Tiefe und Halluzinationen ist konsistent dokumentiert. (independent)
Repomix
Lokales CLI-OSS ohne Egress, sinnvoller Pipeline-Baustein, um große Repos in einen Long-Context-Prompt für Bedrock-Claude/Vertex-Gemini zu packen. Review-Pass bestätigt breite Praktiker-Adoption (~23K GitHub-Stars, MCP-Server-Integration, dokumentierte Recipes mit Claude/Ollama). Real bewährter Default-Helper im Engineering, kein Vendor — daher Team-Tool, nicht Enterprise-Solution. Einschränkung: Kein Vendor-Support, OSS-Pflege durch Solo-Maintainer.
Anbieter
Quellen
- Repomix bündelt Repos in ein einzelnes AI-freundliches File. (vendor)
- Practitioner-Recipe demonstriert Repomix als Standardbaustein, um Codebases an Claude/Gemini/Ollama-Modelle zu pipen. (independent)
Sourcegraph Cody
Self-hosted Sourcegraph mit Code-Graph + Cody ist die realistischste Default-Wahl für DACH-Banken/Versicherungen, die repo-weites Architektur-Q&A ohne Code-Egress brauchen. Mehrere unabhängige Reviews bestätigen 'best-in-class' Multi-Repo-/Monorepo-Kontext via Code-Graph; Free/Pro-Tier wurde Juli 2025 eingestellt — nur noch Enterprise mit annual contract, BYOC/self-host-Option für air-gapped. Diagramm-Output bleibt Q&A-basiert, aber Symbol-/Call-Graph-Daten sind die belastbare Grundlage. Einschränkung: Self-hosted-Lizenzkosten signifikant ($59/User/Monat Enterprise).
Anbieter
Quellen
- Cody nutzt Code-Graph fuer Repo-weites Verstaendnis und Erklaerungen. (vendor doc)
- Fuenfmonatiger Monorepo-Test (2.000+ Dateien, 15 Repos): Cody loest Cross-Repo-Debugging ohne manuellen Kontext — Event-Flow zwischen Services exakt verfolgt; go-to-definition und find-all-references ueber Repo-Grenzen als Differenzierungsmerkmal. (review)
CAST Imaging
Etablierte enterprise Architektur-Discovery-Suite mit Tiefenanalyse von COBOL/PL/I/Java/.NET/SAP-ABAP, on-prem deploybar, langjährige Referenzen in DACH-Banken/Versicherungen. Thoughtworks-Praxisbericht dokumentiert 1-Monats-Rapid-Assessment eines mehrere-Mio-LoC-Legacy-Systems mit CAST Imaging als 'digital SME'. Likely missed by market scan because CAST wird als 'Static Analysis Suite' positioniert und taucht bei Capability-only-Suchen nach 'AI Codebase Mapping' selten zuerst auf, ist aber faktisch das, was Großkunden für strukturierte Architektur-Übersichten lizenzieren. Einschränkung: Hoher Lizenz-/Implementierungsaufwand, klassisches Enterprise-Pricing.
Anbieter
Quellen
- CAST Imaging visualisiert Architektur und Abhängigkeiten komplexer Enterprise-Anwendungen über Sprachen und Frameworks… (vendor)
- Thoughtworks-Praxisbericht: CAST Imaging liefert in einem Monat eine architektonische Blueprint eines Legacy-Systems mit Mio. LoC, dient als 'digital SME'. (independent)
vFunction
AI-gestützte Architektur-Observability speziell für Java/.NET-Monolithen-Decomposition; misst Klassen-Abhängigkeiten zur Laufzeit + statisch und schlägt Service-Schnitte vor; OpenTelemetry-Pfad für verteilte Architekturen mit C4-Diagramm-Generierung. Externe Validierung durch Gartner Cool Vendor 2024 in 'AI-Augmented Development and Testing'; benannte Enterprise-Referenzen umfassen Trend Micro, Fortune-100-Bank und Intesa Sanpaolo. Likely missed by market scan because vFunction ist in der 'Application Modernization'-Kategorie positioniert, nicht als 'AI Coding Tool' — taucht bei Use-Case-Suchen mit Coding-Vokabular meist nicht auf, ist aber für DACH-Versicherer/Telkos mit Spring/JEE-Legacy direkt einschlägig. Einschränkung: Fokus auf JVM/.NET, kein Mainframe.
Anbieter
Quellen
- vFunction analysiert Monolithen und liefert AI-basierte Decomposition-Empfehlungen mit Migration-Roadmaps. (vendor doc)
- Gartner Cool Vendor 2024 in 'AI-Augmented Development and Testing' — externe Validierung des Architectural-Observability-Ansatzes (Gartner-Originalbericht, vom Vendor zitiert). (independent)
Womit anfangen?
Claude Code (via AWS Bedrock eu-central-1) an einem einzelnen Bounded Context starten, die resultierende Map als Onboarding-Dokument commiten und mit dem Team reviewen. Für COBOL/PL/I- oder SAP-ABAP-Bestand ist CAST Imaging der direktere Einstieg, da es diese Sprachen statisch analysiert ohne LLM-Halluzinationsrisiko.
Vorsicht
Cloud-native Tools routen Code standardmäßig an US-Infrastruktur — bei BAIT-/ISO-27001-pflichtigen Repos ist explizite Bedrock/Vertex-EU-Konfiguration oder on-prem CAST zwingend. Selbst mit Long-Context-Modellen stoßen sehr große Monorepos an Token-Grenzen; modularer Schnitt pro Analyse-Lauf ist deshalb Voraussetzung, nicht Option.
Threat-Modeling bedingt geeignet Tools (12) OWASP Threat Dragon AI Tool · STRIDE GPT · Threagile · AWS Threat Designer · Claude Code · CSA MAESTRO Threat Analyzer · OWASP pytm + pytmGPT · OWASP SecOpsTM · SD Elements (Navigator AI) · ThreatForge · ThreatShield · Paranoid
STRIDE-GPT und Threagile bilden gemeinsam eine belastbare OSS-Basis: STRIDE-GPT liefert LLM-gestützte Threat-Listen mit Self-Hosting-Option (Ollama, Azure OpenAI EU), Threagile ergänzt eine deterministische Rules-Engine, die für ISO-27001/BSI-Grundschutz-Audits höherwertig ist als jeder LLM-Vorschlag. Der strukturierte, prüfbare Output macht diesen Anwendungsfall zu einem der wenigen Security-AI-Einstiege, die auch in regulierten DACH-Branchen tragbar sind.
Tools
OWASP Threat Dragon AI Tool
Minimal-invasiver Self-Hosted-Pfad fuer DACH-Teams, die Threat Dragon (in BSI-Kontexten ueblich) bereits nutzen. LiteLLM erlaubt Ollama-Backend ohne Datenabfluss. Pydantic-Validierung erhoeht Output-Vertrauen.
- Single-Maintainer-Bus-Faktor
- Mindestmodell 400B Parameter laut README – kleine On-Prem-Modelle liefern schwach
- Desktop-Tool, keine zentrale Audit-Trail-Plattform
- Nur STRIDE, kein MAESTRO
- Bus-Faktor 1: keine Eskalationspfade, keine SLAs
- Desktop-Tool ohne zentrale Audit-Trails – Threat-Modelle leben in Repos
- Modell-Mindestgroesse 400B Parameter im README – on-prem Ollama mit kleineren Modellen liefert schwache Ergebnisse
- Single-Author-Projekt, kleine Community
- Nur STRIDE-Methodologie
- Desktop-GUI ohne Multi-User/Audit
Anbieter
Quellen
- LiteLLM-basiertes Tool mit STRIDE-Prompt + Validator, schreibt Ergebnisse zurueck in Threat-Dragon-Modelle. (vendor doc)
- Veroeffentlichung in r/cybersecurity durch den Autor; positives Echo. (community)
Praxis-Signal Volumen niedrig · Tenor positiv
Lob
- Sauberes Self-Hosting via Ollama
- Direkte Integration in Threat Dragon
Kritik
- Nur STRIDE
- Solo-Projekt, Wartung unklar
STRIDE GPT
OSS-Referenzimplementierung mit Multi-Provider-Support (inkl. Ollama, LM Studio, Azure OpenAI EU). Fuer DACH-Teams zentrale Self-Hosting-Option, kombinierbar mit deterministischen Tools wie Threagile fuer Audit-Faehigkeit. Coverage von OWASP LLM/ASI Top 10 macht es zukunftsfest fuer agentische Architekturen.
- Streamlit ohne RBAC – hinter SSO/Reverse-Proxy haerten
- Reproduzierbarkeit (Seed/Temperature) nicht out-of-the-box dokumentiert
- Output-Qualitaet senior-review-pflichtig
- Pro-CLI cloud-only und Beta
- Kein eingebautes Audit-Log/Versionierung der Threat-Modelle – fuer ISO-27001-A-8.27-Nachweis manuelle Disziplin noetig
- Datenschutz nur so gut wie das gewaehlte Backend – Default-Konfig zeigt OpenAI/Anthropic, in BAIT-Kontexten muss explizit auf Ollama oder Azure OpenAI EU mit DPA umgestellt werden
- Kein Reproduzierbarkeitsmechanismus (Temperature, Seed) dokumentiert – Sign-off-Faehigkeit eingeschraenkt
- Streamlit-Demo, kein Enterprise-RBAC/Audit
- Output-Qualitaet stark prompt- und modellabhaengig
- Pro-API/CLI ist kommerziell und cloud-only
Anbieter
Quellen
- Funktionsumfang: STRIDE, Attack Trees, DREAD, Multi-Modal, OWASP LLM/ASI Top 10, Multi-Provider inkl. Ollama/LM Studio. (vendor doc)
- Praxisbericht eines AppSec-Engineers, der STRIDE-GPT lokal via Docker betreibt und in CI/CD einbettet. (blog)
- Community fragt aktiv nach DFD-Generierung; Maintainer plant Mermaid-basierte DFDs. (community)
Praxis-Signal Volumen mittel · Tenor positiv
Lob
- Schneller Einstieg, klare STRIDE-Struktur
- Self-hosted via Ollama moeglich
Kritik
- Output braucht Senior-Review
- DFD-Generierung noch unreif
Threagile
DACH-affinster OSS-Kandidat (deutscher Maintainer, MIT-Lizenz, Black-Hat-Pedigree). Deterministische Rules-Engine ist fuer ISO-27001/BSI-Grundschutz-Audit hoeherwertig als jede LLM-Suggestion. Kombiniert mit STRIDE-GPT/Claude als YAML-Generator entsteht ein hybrides Setup mit Self-Hosting-Garantie.
- Kein nativer LLM-Layer – externer Modell-Generator noetig
- Maintainer-Velocity moderat, Bus-Faktor 1
- Keine MAESTRO/Agentic-Regeln out-of-the-box
- Kein nativer LLM-Layer – aber YAML-Eingabe laesst sich extern via STRIDE-GPT/Claude generieren und dann deterministisch pruefen lassen
- Christian Schneider bekannt in DACH-AppSec-Community – Vorteil fuer Vendor-Vertrauen, aber Bus-Faktor-Risiko
- Keine MAESTRO/agentic-AI-Regeln out-of-the-box
- Keine integrierte AI-Funktion
- YAML-Erstellung initial aufwendig
- Maintainer-Velocity moderat
Anbieter
Quellen
- Open-Source-Toolkit, YAML-Architekturmodell, Rules-Engine, Docker/REST-Server. (vendor doc)
- Aktives Repo (~740 Stars), MIT-Lizenz, Stand 2026. (vendor doc)
- Threagile wird als ein Standard-Vergleichswert in r/cybersecurity genannt. (community)
Praxis-Signal Volumen niedrig · Tenor gemischt
Lob
- DevSecOps-/IaC-tauglich, GitOps-friendly
Kritik
- Keine AI, manuelles YAML
AWS Threat Designer
Apache-2.0 Bedrock-native Loesung; fuer AWS-Kunden in DACH mit Bedrock-Frankfurt/Zurich-Zugang ein gangbarer Pfad mit AWS-DPA. Sentry-Konversation und iteratives Refinement guter Workflow. Fuer Nicht-AWS-Shops irrelevant.
- Voller AWS-Lock-in (Bedrock, Cognito, Amplify, OpenSearch)
- Modell-Verfuegbarkeit pro EU-Region pruefen
- Kein deterministischer Rules-Layer
- Bedrock EU-Region fuer Claude Sonnet 3.7+ Verfuegbarkeit pruefen – Modell-Verfuegbarkeit pro Region wechselt monatlich
- Cognito/Amplify/OpenSearch-Stack erzeugt echten AWS-Lock-in der Threat-Model-Daten
- Kein deterministischer Rules-Layer – Reproduzierbarkeit fuer Audit fragwuerdig
- AWS-zentriert (Bedrock, Cognito, Amplify, OpenSearch)
- Keine fertige On-Prem-Variante ohne AWS
- Output bleibt LLM-Vorschlag, kein deterministischer Rules Engine
Anbieter
Quellen
- Architekturanalyse, iteratives Refinement, Sentry-Assistent, CLI mit Bedrock/OpenAI. (vendor doc)
- Offizieller AWS-Blogpost beschreibt Bedrock + Claude Sonnet 3.7 als Standard-Backend. (vendor doc)
Claude Code
Bereits im Atlas; fuer DACH-Teams mit Anthropic-EU-/Bedrock-EU-DPA pragmatischer Workflow auf nicht-vertraulichen Architekturen. Senior-Review verpflichtend; AI-Act Art. 50 Transparenzhinweis im Output mitfuehren.
- Architekturmodelle verlassen Org-Grenze – fuer KRITIS-Klassifikation untragbar
- Skills sind Community-Prompts ohne CVE-/Standard-Mapping-Garantie
- Output bleibt LLM-Vorschlag ohne deterministische Engine
- AI-Act Art. 50 Transparenzpflicht: Threat-Modeling-Output mit AI-Hinweis kennzeichnen
- /security-review-Skills sind Community-Prompts ohne CVE-/Standard-Mapping-Garantie
- Pro-Forma-Threat-Modelle moeglich – Senior-Review unverzichtbar
- Cloud-LLM – Architekturmodelle verlassen die Org-Grenze
- Skills sind Community-Prompts, kein zertifizierter Workflow
- Output bleibt LLM-Vorschlag ohne deterministische Rules-Engine
Anbieter
Quellen
- Beschreibung der Claude-Code-Security-Funktion und /security-review-Workflow. (blog)
- Beispiel fuer eine STRIDE-Threat-Modeler-Skill-Implementierung in Claude Code. (vendor doc)
- Praktiker-Vergleich Claude vs GPT-4 fuer Threat Modeling, Claude leicht vorne. (blog)
Praxis-Signal Volumen mittel · Tenor positiv
Lob
- Findet auch architekturweite Issues
- Gut anpassbar via Skills
Kritik
- Lizenz/Datenschutz fuer regulierte Branchen
- Halluzinationen erfordern Senior-Review
CSA MAESTRO Threat Analyzer
Referenzimplementierung schliesst die im Briefing markierte Luecke 'agentische/AI-spezifische Risiken jenseits klassisches STRIDE'. Ollama-Support erlaubt EU-/Self-Hosted-Setup. Fuer Lab/PoC, nicht produktiv.
- Vom Anbieter explizit als 'educational' markiert
- MAESTRO-Framework noch im Fluss – Reproduzierbarkeit gefaehrdet
- Genkit/Gemini-Default ohne EU-Konfiguration
- MAESTRO-Framework noch im Fluss – Mappings koennen sich aendern, was Audit-Reproduzierbarkeit gefaehrdet
- Genkit/Gemini-Default ist nicht EU-konform out-of-the-box
- Keine Aussage zu Produktivisierungsroadmap durch CSA
- Vom Anbieter explizit als 'educational/demonstrative' markiert
- Nicht produktiv gehaertet
- MAESTRO-Framework selbst noch im Fluss
Anbieter
Quellen
- MAESTRO-Threat-Analyzer fuer Multi-Agent-Systeme, Multi-Provider inkl. Ollama. (vendor doc)
- Bishop-Fox-Bewertung: STRIDE + MAESTRO komplementaer fuer agentic AI. (blog)
- Praktiker-Bericht (TITO) zur MAESTRO-Operationalisierung in CI/CD. (blog)
Praxis-Signal Volumen niedrig · Tenor gemischt
Lob
- Schliesst Luecke fuer agentische Systeme
Kritik
- Framework noch jung
- Tool ist Demo-Reife
OWASP pytm + pytmGPT
Threat-Model-as-Code: maximale Audit-/Repro-Eigenschaft fuer ISO-27001-A-8.27-Sign-off. LLM nur fuer Modellbau aus Prosa, Threats deterministisch aus Regelkatalog – aus DACH-Compliance-Sicht ideal. Lokal lauffaehig, keine Cloud-Bindung.
- Hoechste Einstiegshuerde fuer Stakeholder ohne Python
- Keine GUI fuer Reviews
- BSI-Grundschutz-Mappings selbst kuratieren
- Stakeholder ohne Python-Skills bleiben aussen vor
- OWASP-Community-Velocity moderat, Releases sporadisch
- Keine Mappings auf BSI-Grundschutz out-of-the-box – muessen kustomisiert werden
- Threats deterministisch aus Regelkatalog – LLM nur fuer Modellbau
- Kein UI fuer Stakeholder
- Pflege haengt an OWASP-Community
Anbieter
Quellen
- pytm erzeugt DFD/Sequence/Threat-Reports aus Code; pytmGPT generiert Modelle aus Prosa. (vendor doc)
- Threagile wird als ein Standard-Vergleichswert in r/cybersecurity genannt. (community)
Praxis-Signal Volumen niedrig · Tenor positiv
Lob
- Threat-Model-as-Code, IDE-/CI-tauglich
Kritik
- Hohe Einstiegshuerde fuer Nicht-Devs
OWASP SecOpsTM
Hybrid aus deterministischer pytm-Engine plus optionalem Ollama-LLM und RAG (ChromaDB + lokale HuggingFace-Embeddings). Erlaubt fully-offline DACH-Betrieb mit CAPEC-/CVE-/D3FEND-/NIST-800-53-Mapping. Perfekter Lab-Kandidat fuer KRITIS-Voruntersuchung.
- Junges OWASP-Projekt, kein Enterprise-SLA
- RAG-Inhalt selbst kuratieren noetig
- ChromaDB-Pflege addiert Ops-Aufwand
- ChromaDB-Setup zwingt zu eigener Vektor-DB-Pflege
- Kein Enterprise-SLA, nur OWASP-Community
- RAG-Inhalte muessen selbst kuratiert werden – sonst halluziniert das LLM CAPEC-Mappings
- Junges OWASP-Projekt, Stabilitaet noch nicht gesichert
- RAG-Setup nicht trivial
- Keine grosse Praktiker-Basis
Anbieter
Quellen
SD Elements (Navigator AI)
On-Premise-faehige Plattform mit starkem Compliance-Mapping (FINRA, DoD, ISO 27001). Navigator-AI ist Beta, aber das Survey-/Requirements-Modell allein ist fuer DACH-Konzerne mit grossem App-Portfolio bewaehrt. AI-Augmentation ist Bonus, nicht Kern.
- Navigator-AI noch Beta – nicht primaeres Kaufkriterium
- Kein nativer MAESTRO/Agentic-Support
- Hoher Konfigurationsaufwand, Onboarding-Aufwand wochen-/monateweit
- AI-Layer ergaenzt Survey-Workflow, ersetzt ihn nicht – Aufwand bleibt hoch
- Auf MAESTRO/Agentic-AI nur indirekt vorbereitet
- Lizenzpreis erfordert reifes AppSec-Programm (>= 50 Apps) zur Wirtschaftlichkeit
- AI-Schicht eher Survey-/Diagramm-Assist, kein vollwertiger MAESTRO/agentic-Support
- Hoher Konfigurationsaufwand
- Lizenzkosten Enterprise-Niveau
Anbieter
Quellen
- Navigator AI generiert Threat-Modelle aus GitHub-Repos und beantwortet Survey-Fragen automatisch. (news)
- Diagramm-zu-Threats Beta in SD Elements 2023.4+. (docs)
ThreatForge
Likely missed by market scan because das Projekt positioniert sich als TMT-Nachfolger und nicht als 'AI-Threat-Modeling'. Cross-platform Tauri-Desktop-App mit git-diffbaren YAML-Modellen, AI-Layer optional (Claude/GPT direkt vom Client – kein Intermediary), AES-256-GCM fuer API-Keys at rest. Importiert TMT-tm7-Files und beendet Windows-Lock-in. Deterministische STRIDE-per-Element-Engine funktioniert offline.
- AI-Calls gehen direkt an OpenAI/Anthropic – fuer KRITIS-Architekturen muss AI-Schicht abgeschaltet werden
- Junges Projekt (2026-Q1)
- Kein zentraler Audit-Trail – Modelle leben in Git
- Keine MAESTRO-Coverage
Anbieter
Quellen
- OSS-Desktop-App mit git-diffbaren YAML-Modellen, deterministische STRIDE-Engine, optionaler AI-Layer. (vendor doc)
ThreatShield
Likely missed by market scan because der Anbieter positioniert sich primaer ueber 'AI-driven threat modeling' Workshops und ist ein DACH-/EU-orientierter Player ohne grosse Online-Praesenz. EU-Domain (.eu), explizites Self-Hosting-Angebot via Docker plus Open-Source-Repo – passt direkt auf Briefing-Caveat 'Daten nicht zum US-Vendor'.
- Geringe oeffentliche Reichweite, Praktiker-Signal unklar
- Funktionsumfang vs. STRIDE-GPT/Paranoid nicht oeffentlich vergleichbar
- Workshop-Modell impliziert hohen Beratungs-Anteil
- Reife der OSS-Komponente vor PoC verifizieren
Anbieter
Quellen
Paranoid
Adressiert direkt die im Briefing markierte MAESTRO-Luecke: Open-Source (Apache-2.0), Dual-Framework STRIDE+MAESTRO mit 362 deterministischen Patterns (STRIDE/MAESTRO/OWASP/MITRE ATT&CK/ATLAS/CAPEC), Ollama-Air-Gap, voller SQLite-Audit-Trail, SARIF/PDF/Markdown-Export, GitHub-Action-Distribution. Architektonisch passt das Tool exakt auf den DACH-Self-Hosting-Bedarf und liefert Reproduzierbarkeit per Run-Persistenz – dort, wo STRIDE-GPT und Threagile Luecken haben.
- Sehr junges Projekt: erstes Tag v1.0.1 am 2026-03-24, aktuelle v1.4.0 (2026-04-12) – keine Produktions-Historie
- GitHub-Repo hat nur 2 Stars, keine externen Reviews/Praktiker-Berichte auffindbar – kein unabhaengiges Non-Vendor-Signal
- Solo-Maintainer (Astitva), Bus-Faktor 1, keine Eskalationspfade/SLAs
- Praktiker-Volume effektiv null: keine Reddit-/Blog-/Conference-Erwaehnungen ausserhalb des eigenen Repos
- MAESTRO-Framework selbst noch im Fluss – Pattern-Mappings koennen Audit-Reproduzierbarkeit gefaehrden
- Kein Multi-User-RBAC, keine Enterprise-Authentifizierung
- DREAD-Scoring deterministisch, aber LLM-Anteil halluzinationsanfaellig – Senior-Review verpflichtend
- Vor PoC zwingend: eigene Reproduzierbarkeitstests, Pattern-Audit gegen ISO-27001/BSI-Mapping, Wartungsrisiko-Bewertung
Anbieter
Quellen
- STRIDE + MAESTRO Dual-Framework, 362 deterministische Patterns, Ollama-Air-Gap, SQLite-Persistenz. (vendor doc)
- PyPI-Listung paranoid-cli v1.3.0; Apache-2.0, Python 3.12+, Status Production/Stable, Keywords STRIDE/MAESTRO/DREAD. (vendor doc)
Praxis-Signal Volumen niedrig · Tenor unklar
Kritik
- Keine unabhaengigen Berichte oeffentlich verfuegbar
Womit anfangen?
Einstieg mit STRIDE-GPT auf Ollama-Backend an einem klar abgegrenzten Bounded Context: DFD als Input liefern und Mitigation-Vorschläge direkt mit dem Security-Team gegenprüfen. Für Audit-Anforderungen (ISO-27001 A.8.27) Threagile als deterministischen Layer ergänzen — das YAML-Modell kann per STRIDE-GPT vorgeschlagen und anschließend regelbasiert geprüft werden.
Vorsicht
Cloud-LLMs exponieren Architekturmodelle beim Anbieter — für BAIT-/KRITIS-Systeme sind ausschließlich Self-Hosted-Backends (Ollama) oder Azure OpenAI EU mit DPA tragbar. Klassisches STRIDE deckt agentische und KI-spezifische Risiken nicht ab; MAESTRO-basierte Tools existieren, haben aber noch keine ausreichende Produktionsreife für den regulierten Betrieb.
Architektur-Optionen explorieren gut geeignet Tools (16) Aider · AWS Amazon Q Developer (Debug/Diagnose) · Continue.dev · GitHub Copilot · JetBrains AI Assistant (mit Junie) · Miro AI · Perplexity Enterprise · Aleph Alpha PhariaAssistant · Claude Code · IONOS AI Model Hub · GitHub Copilot · Mistral Le Chat Enterprise · Azure OpenAI Service (mit Azure AI Foundry) · ChatGPT Enterprise · Sourcegraph Cody · Gemini for Workspace / Vertex AI
ChatGPT Enterprise und Azure OpenAI liefern strukturierte Trade-off-Tabellen für 3–5 Architektur-Alternativen und helfen, blinde Flecken wie Boring-Options oder Failure-Modes frühzeitig sichtbar zu machen. Der ROI hängt dabei stärker von Use-Case-Klarheit und Prompt-Governance ab als vom gewählten Tool.
Tools
Aider
Architect-Mode trennt Plan-Modell von Edit-Modell - konzeptionell genau die Form, die strukturierte Optionen-Diskussion vor Implementierung erzwingt. Mit Backend-Wahl (Azure OpenAI EU, Bedrock) auch in regulierten Umgebungen einsetzbar. Likely missed by market scan-Tiefe wegen OSS-Tool ohne Vendor-Marketing. Einschränkung: CLI-only; hohe Einstiegshuerde fuer Architekt:innen ohne CLI-Affinitaet.
Anbieter
Quellen
AWS Amazon Q Developer (Debug/Diagnose)
Sinnvoll als zweiter Sparring-Partner fuer AWS-spezifische Trade-offs (Lambda vs ECS vs EKS, DynamoDB vs Aurora) mit kalibrierter Service-Limit-Kenntnis; Beschaffung ueber AWS-Enterprise-Vertraege in DACH unproblematisch. Nicht als Primaer-Tool fuer Architektur-Sparring im Allgemeinen. Einschränkung: AWS-Bias verzerrt Boring-Option-Diskussion.
Anbieter
Quellen
Continue.dev
OSS-Plugin als Frontend zu einem genehmigten Inferenz-Endpoint (Azure OpenAI EU, IONOS, on-prem vLLM); fuer regulierte DACH-Teams die einzig saubere Variante, Architektur-Sparring physisch im Perimeter zu halten. Custom Slash Commands erzwingen Output-Format. Einschränkung: Lokale 8-13B-Modelle reichen fuer ernsthaftes Sparring nicht; Frontier-Modelle ueber EU-Endpoint waehlen.
Anbieter
Quellen
GitHub Copilot
Copilot Chat im Ask-Modus liefert mit Repo-Kontext brauchbare Modularisierungs-/Refactoring-Optionen, Workspace skizziert Plaene mit Trade-offs vor der Implementierung. Fuer Teams mit Copilot Business/Enterprise niedrigste Reibung und unproblematische DACH-Beschaffung. Einschränkung: Antworten ohne Repo-Kontext oft generisch.
Anbieter
Quellen
JetBrains AI Assistant (mit Junie)
JetBrains-Sitz in Prag/EU, DPA und Modell-Routing-Konfiguration machen DACH-Procurement leicht; fuer Java/Kotlin/Python-Shops der nahegelegene Sparring-Pfad ohne IDE-Wechsel. Trade-off-Strukturierung schwaecher als bei dedizierten Chat-Frontends. Einschränkung: Backend-Modelle laufen weiterhin ueber OpenAI/Anthropic/Google; Routing-Whitelist setzen.
Anbieter
Quellen
Miro AI
Workshop-Begleiter fuer kollaborative Optionen-Sessions: Cluster-Funktion, Sticky-Note-Synthese, Trade-off-Matrix-Skizzen. Enterprise-Tenant mit DPA in DACH gaengig. Trade-off-Argumentation muss vom Team kommen, Miro AI strukturiert nur. Einschränkung: Eher Workshop-Begleiter als tiefer Argumentations-Sparring-Partner.
Anbieter
Quellen
Perplexity Enterprise
Komplementaer fuer Faktenanker (Service-Limits, Benchmarks, Pattern-Praezedenzfaelle), die rein aus LLM-Wissen halluzinationsanfaellig waeren. SOC2/DPA verfuegbar; in DACH-Procurement aber noch wenig etabliert. Einschränkung: Kein Repo-/Domaenenkontext; reine Web-Recherche.
Anbieter
Quellen
Aleph Alpha PhariaAssistant
Deutscher Anbieter (Heidelberg) mit On-Prem-/Sovereign-Deployment, BSI-konformem Betrieb und expliziter DACH-Public-Sector-Story. Fuer Behoerden, KRITIS und Verteidigungs-naher Architektur-Diskussion einer der wenigen genehmigungsfaehigen Pfade. Likely missed by market scan because DACH-only Player ohne globale Markenpraesenz, der in capability-zentrierten Web-Suchen unter Frontier-LLMs untergeht. Einschränkung: Modell-Sparring-Tiefe konsistent unter Frontier-Modellen (Claude/GPT-4.x).
Anbieter
Quellen
Claude Code
Claude wird in Architektur-Communities haeufig als bevorzugter Sparring-Partner genannt (strukturierte Trade-off-Tabellen, Failure-Mode-Listen). Fuer DACH-Procurement laeuft der Pfad praktisch ueber Bedrock (Frankfurt/Ireland) oder Vertex (europe-west) mit dem jeweiligen Hyperscaler-DPA, nicht direkt ueber claude.ai. Likely missed by market scan because der Bedrock/Vertex-Bezugspfad als Enterprise-Default in DACH nicht explizit als eigene Zeile gefuehrt wurde. Einschränkung: claude.ai-Direkt-Tenant fuer DACH-Regulierte mit EU-Residenz oft nicht durchsetzbar; Bedrock/Vertex bevorzugen.
Anbieter
Quellen
- Claude-Modelle sind ueber Amazon Bedrock unter AWS-DPA und in EU-Regionen verfuegbar. (vendor)
- Claude Projects erlauben Wissens-Pinning fuer wiederkehrende Architektur-Sparring-Sessions. (vendor)
IONOS AI Model Hub
Deutsche Cloud (RZ Karlsruhe/Berlin) mit OpenAI-/Llama-/Mistral-kompatiblen API-Endpunkten unter deutschem Datenschutz und C5-Testat; haeufig uebersehene Inferenz-Alternative fuer DACH-Mittelstand, der Azure-/AWS-Vertraege scheut. Continue.dev/Aider lassen sich gegen IONOS-Endpunkte fahren. Likely missed by market scan because positioniert als Cloud-Infrastruktur, nicht als 'AI-Tool', und verschwindet daher in capability-Scans. Einschränkung: Kein eigenstaendiges Frontend fuer Architekt:innen; braucht Continue.dev/Open-WebUI/eigene UI.
Anbieter
Quellen
- IONOS AI Model Hub als deutsches LLM-Inferenz-Angebot fuer Sovereign-Cloud-Architekturen (vendor doc)
GitHub Copilot
M365 Copilot Chat mit kommerziellem Datenschutz und EU Data Boundary wird in vielen DACH-Konzernen als 'erlaubter ChatGPT-Ersatz' freigeschaltet, wenn ChatGPT Enterprise nicht beschafft wurde. Reicht fuer schnelle Trade-off-Skizzen aus, ohne separates Onboarding. Likely missed by market scan because positioniert als M365-Suite-Feature und wurde in capability-zentrierten Suchen nicht als eigenstaendiges Architektur-Sparring-Tool abgebildet. Einschränkung: Output-Tiefe schwaecher als ChatGPT Enterprise/Claude bei strategischen Trade-offs.
Anbieter
Quellen
- M365 Copilot bietet kommerziellen Datenschutz und EU Data Boundary fuer Enterprise-Tenants. (vendor)
Mistral Le Chat Enterprise
Europaeischer Anbieter (Paris) mit Self-Hosting/VPC-Optionen und EU-Datenhaltung; AI-Act-/GDPR-Argument in DACH-Procurement leichter durchzusetzen als bei US-LLMs. Mistral Large/Codestral haben sich fuer Code- und Architektur-Reasoning soweit etabliert, dass sie als Sparring-Partner brauchbar sind. Likely missed by market scan because EU-Vendor wurde in capability-zentrierten Suchen unter US-Hyperscalern uebersehen. Einschränkung: Sparring-Tiefe knapp unter den US-Frontier-Modellen, je nach Modellversion variabel.
Anbieter
Quellen
Azure OpenAI Service (mit Azure AI Foundry)
Fuer DACH-regulierte Branchen (Banken, Versicherer, KRITIS) oft die einzig genehmigungsfaehige Variante: GPT-4.x/5-Klasse in Sweden Central/West Europe/Germany West Central, Azure-DPA, Private Endpoints (VNet/Private Link) und Abuse-Monitoring-Opt-out. Architekt:innen nutzen Foundry-Playground oder ein internes Chat-UI fuer Optionen-Generierung ohne Datenfluss zu OpenAI. Praktiker bestaetigen, dass Migrationen von Direct-OpenAI auf Azure OpenAI primaer durch Compliance-, PTU- und Entra-ID-Anforderungen getrieben werden. Einschränkung: Modellverfuegbarkeit pro Region asymmetrisch; neueste Modelle in Germany West Central oft verzoegert.
Anbieter
Quellen
- Azure OpenAI bietet die OpenAI-Modelle mit Azure-Compliance, regionaler Datenhaltung und Private Networking. (vendor)
- Praktiker-Vergleich Azure OpenAI vs OpenAI: EU-Datenresidenz, regulierte Branchen und Migrationspfade aus Architektensicht. (independent)
- Praktiker-Bericht zur Migration auf Azure OpenAI: PTU-Reservierung, VNet-Isolation und Entra-ID-RBAC als Architektur-Treiber. (independent)
ChatGPT Enterprise
Pragmatischer Sparring-Partner fuer 3-5 Architektur-Alternativen mit Trade-off-Tabellen; Enterprise-Tenant mit DPA, kein Training auf Geschaeftsdaten und EU-Data-Residency-Option machen die Nutzung in DACH-Procurement durchsetzbar. Custom GPTs/Projects pinnen Prompt + Domaenenglossar fuer wiederholbare Sessions. Praktiker-Beobachtungen aus 200+ Deployments betonen, dass der ROI staerker von Use-Case-Klarheit und Prompt-Governance abhaengt als vom Tool selbst. Einschränkung: EU Data Residency ist Add-on; Procurement-Nachweis explizit anfordern.
Anbieter
Quellen
- ChatGPT Enterprise mit SOC2, kein Training auf Kundendaten, Admin-Konsole — relevant für unternehmensweite Dokumentatio… (vendor)
- Custom GPTs erlauben einen wiederverwendbaren Architektur-Optionen-Prompt mit fixiertem Output-Schema. (vendor)
- Praktiker-Beobachtung aus 200+ ChatGPT-Enterprise-Deployments: hohe Trefferquote nur bei klar definierten Use Cases mit Prompt-Governance. (independent)
- Erfahrungsbericht zu ChatGPT-Enterprise-Implementierung 2026: Governance, Custom GPTs und RAG als Erfolgsfaktoren. (independent)
Sourcegraph Cody
Self-hosted/Enterprise-Cody mit org-weitem Codegraph beantwortet Multi-Repo-Architekturfragen ('wie haengen Service A und B zusammen, drei Optionen zur Entkopplung'), ohne dass Code den Perimeter verlaesst. Backend-Modell waehlbar (Modell-Whitelisting, SSO, SCIM, Audit Logs). Unabhaengige Reviews betonen den Code-Graph als Alleinstellungsmerkmal gegenueber Copilot/Cursor; Praxisreferenzen wie CERN (15 Mio. LOC) und F5 (350+ Repos). Einschränkung: Self-Hosting verschiebt Compliance-Verantwortung zum Kunden; Mehrwert nur ab ~50+ Repos und ausgepraegter interner API-Surface.
Anbieter
Quellen
- Cody nutzt Repo-Index fuer Doku- und Erklaerfunktionen (vendor doc)
- Unabhaengiger Cody-Review: Code-Graph als Differenzierer fuer Multi-Repo-Architekturfragen ueber 50+ Repos. (independent)
- Unabhaengige Analyse: Cody bei Qualtrics, CERN (15 Mio. LOC) und F5 (350+ Repos) als Beispiel fuer Multi-Repo-Codeverstaendnis. (independent)
Gemini for Workspace / Vertex AI
Workspace-Tenant mit DPA und EU-Region ist DACH-fest; 1M+-Token-Kontext erlaubt das Reinkippen kompletter RFCs/Specs/Codebasen als Grundlage fuer Optionen-Generierung - unabhaengige Praxis-Reviews bestaetigen >99% Recall im Needle-in-Haystack-Test und benennen Long-Context-Analyse als die Domaene, in der Gemini fuehrt. Fuer GCP-Kunden ist Vertex AI der direkte Inferenz-Pfad mit CMEK und Private Service Connect. Einschränkung: Reine Architektur-Reasoning-Tiefe leicht unter Claude bei komplexen TypeScript-/Refactoring-Aufgaben; AI Studio (free) ist KEIN Enterprise-Pfad - Verwechslung im Team verhindern.
Anbieter
Quellen
- Gemini for Workspace bietet enterprise-konforme Datennutzung und EU-Region. (vendor)
- Unabhaengiger Praxis-Review: 1M-Token-Kontext als Alleinstellungsmerkmal fuer ganze Codebasen/RFCs; bei reiner Architektur-Reasoning-Tiefe leicht hinter Claude. (independent)
- Technische Analyse zum 1M/2M-Token-Kontext von Gemini 1.5 Pro: MoE-Architektur, Needle-in-Haystack >99% Recall, Latenz-/Kosten-Trade-offs. (independent)
Womit anfangen?
Pilot mit ChatGPT Enterprise oder Azure OpenAI an einem konkreten anstehenden Entscheid starten: Context-Pack ohne Kundendaten liefern und explizit 3 Optionen plus eine Boring-Option anfordern. Die Trade-off-Matrix anschließend manuell gewichten — der Entscheid bleibt beim Architekten.
Vorsicht
Interne Domänennamen, Architektur-Constraints und Stakeholder-Hinweise fließen über Cloud-LLMs ab — Enterprise-Tenant mit DPA (Azure OpenAI EU, ChatGPT Enterprise EU-Region) ist für regulierte DACH-Branchen nicht verhandelbar. Bei ChatGPT Enterprise ist EU Data Residency ein separates Add-on; Procurement-Nachweis explizit anfordern.
Architektur-Diagramme generieren gut geeignet Tools (16) PlantUML (mit C4-PlantUML) · IcePanel · Multiplayer.app · ARIS (Software AG) · LeanIX (SAP) · Sparx Enterprise Architect · C4-DSL VS Code Extension (Structurizr DSL / C4-PlantUML) · ChatGPT (OpenAI) · Claude Code · Cursor · Eraser DiagramGPT · Excalidraw + Excalidraw AI · GitHub Copilot · Mermaid (Open Source) · Mermaid Chart AI · Structurizr
Claude Code und ChatGPT erzeugen Mermaid-, PlantUML- und Structurizr-DSL zuverlässig aus Klartext-Prompts; die C4-DSL VS Code Extension schließt den Workflow mit Live-Preview direkt im Repo. Architekturdiagramme entstehen so als versionierbarer Code ohne Medienbruch und ohne dedizierte Diagrammsoftware.
Tools
PlantUML (mit C4-PlantUML)
OSS-Standard fuer textbasierte UML/Sequenz-/Komponentendiagramme; mit C4-PlantUML auch C4. Vollstaendig lokal lauffaehig, kombiniert mit IDE-LLM (Claude Code/Cursor Enterprise) der DACH-konforme Default-Pfad ohne Datenabfluss. Einschränkung: AI-Komponente kommt aus dem Coding-Assistant, nicht aus PlantUML selbst.
Anbieter
Quellen
- Belegt PlantUML als textbasiertes Diagrammwerkzeug, lokal lauffaehig. (vendor)
- Belegt C4-PlantUML-Bibliothek fuer C4-Diagramme in PlantUML. (vendor)
IcePanel
Kollaboratives C4-Tool mit Drill-Down von Context bis Component und neueren AI-Vorschlaegen aus Beschreibung. Gute Wahl fuer Architekt-Teams, die nicht textbasiert arbeiten wollen, aber C4 ernst nehmen. Einschränkung: SaaS — DACH-Datensouveraenitaet nur in Enterprise-Tier.
Anbieter
Quellen
Multiplayer.app
Plattform fuer System-Design und Architektur-Dokumentation mit AI-Generierung von Komponenten- und Sequenzdiagrammen; Fokus auf verteilte Microservice-Systeme mit Verknuepfung zu Live-Telemetrie. Einschränkung: Junge Firma, Enterprise-Track-Record duenn.
Anbieter
Quellen
ARIS (Software AG)
Deutsches EAM-/BPM-Schwergewicht (Darmstadt), in DACH-Banken/Versicherungen seit Jahrzehnten etabliert; ARIS AI Companion erzeugt Prozess- und Architekturmodelle aus Klartext. Likely missed by market scan because ARIS ist eine BPM-/EAM-Suite, kein dediziertes Diagramm-Tool — und die AI-Funktion wird als Companion innerhalb der Suite vermarktet. Einschränkung: Schwerpunkt BPMN/Prozesse, Software-Architektur (C4) ist Sekundaeranwendung.
Anbieter
Quellen
LeanIX (SAP)
Enterprise-Architecture-Management-Suite mit deutschen Wurzeln (Bonn) und seit 2023 SAP-Mutter; AI-Assistenten generieren Anwendungs-/Capability-Landkarten und Beziehungs-Diagramme aus Beschreibungen. Likely missed by market scan because LeanIX positioniert sich als EAM-Suite und nicht als 'Diagramm-Generator' — taucht in capability-only Searches nicht auf. Einschränkung: Kein C4/Komponenten-/Sequenz-Diagramm im Sinne von Software-Architektur — Fokus ist Business-/Application-Capability-Landschaft.
Anbieter
Quellen
Sparx Enterprise Architect
In DACH (Automotive, Behoerden, Banken) etabliertes UML/SysML/ArchiMate-Schwergewicht mit Pro-Cloud-Server (on-prem) und seit v17 AI-Assistant fuer Modell- und Diagrammvorschlaege. Likely missed by market scan because positioned als klassisches Modeling-Tool, nicht als 'AI'-Produkt — und stark in regulierten DACH-Branchen verankert. Einschränkung: Schwergewichts-Tool mit hoher Lernkurve.
Anbieter
Quellen
C4-DSL VS Code Extension (Structurizr DSL / C4-PlantUML)
VS-Code-Extension fuer Structurizr-DSL/C4-PlantUML mit Live-Preview. Komplettiert den DACH-konformen Workflow: Klartext-Prompt -> versionierbarer DSL-Code -> lokale Preview. Independent OSS-Projekte kombinieren die Extension bereits explizit mit Coding-LLMs fuer C4-Generierung. Einschränkung: Kein eigenes AI-Feature — auf Coding-Assistant angewiesen.
Anbieter
Quellen
- Belegt VS-Code-Extension fuer Structurizr/C4-DSL mit Preview. (vendor)
- Structurizr-Community-Liste nennt die systemticks-VS-Code-Extension als etabliertes DSL-Tooling. (vendor)
- Independent Open-Source-Projekt baut LLM-Workflow auf der systemticks C4-DSL-Extension auf — Beleg fuer praktischen Einsatz in AI-gestuetzter C4-Modellierung. (practitioner)
ChatGPT (OpenAI)
ChatGPT erzeugt Mermaid/PlantUML zuverlaessig; Canvas rendert Mermaid inline. Mit Enterprise/Team-Tier DSGVO-konform und niedrige Einstiegshuerde fuer Architekten ohne IDE-Workflow. Mehrere unabhaengige Praktiker-Berichte bestaetigen den Workflow Klartext -> Mermaid -> Architekturdiagramm. Einschränkung: Diagramm-Rendering ausserhalb Canvas-Mode nicht inline.
Anbieter
Quellen
- Belegt ChatGPT Enterprise mit Datensouveraenitaets- und SOC-2-Compliance-Garantien. (vendor)
- Praktiker-Blog zeigt, wie ChatGPT aus Klartext direkt Mermaid-System-Architekturdiagramme erzeugt. (practitioner)
- Independent Practitioner-Bericht ueber ChatGPT als Mermaid-Diagramm-Generator inklusive Workflow mit Mermaid.live. (practitioner)
Claude Code
Claude erzeugt nachweislich hochwertigen Mermaid-, PlantUML- und Structurizr-DSL-Code aus Klartext. Im Terminal/IDE direkt versionierbar, ueber Enterprise/Bedrock DSGVO-konform. Independent Reviews bestaetigen die Eignung fuer Reasoning-/Architektur-Aufgaben. Einschränkung: Diagrammgenerierung nicht spezialisiert — Prompt-Engineering noetig.
Anbieter
Quellen
- Claude Code wird explizit als agentischer Debugger und Repo-Explorer positioniert, der Tests ausfuehren und Fehler iterativ beheben kann. (vendor doc)
- Independent Review von Claude Code in 2026 — bestaetigt Eignung fuer Reasoning-/Architektur-Aufgaben in grossen Codebasen. (practitioner)
- Independent Review zu Mermaid + AI-Tools nennt Claude explizit als zuverlaessigen Mermaid-Generator fuer Architekturdiagramme. (practitioner)
Cursor
AI-IDE mit Codebase-Awareness; gute DSL-Generierung aus Repo-Kontext. Enterprise-Plan mit Privacy-Mode/ZDR ist DACH-tauglich (SOC-2-Type-II). Unabhaengige Reviews bestaetigen Repo-weite Refactors und Multi-File-Editing. Einschränkung: Diagramm-Preview nicht eingebaut — externer Renderer noetig.
Anbieter
Quellen
- AI-IDE mit Repo-Awareness fuer Schema-/Migration-Generierung (vendor doc)
- Independent Review (2025) bestaetigt Cursor Agent Mode, Repo-weite Refactors und Privacy Mode mit SOC-2-Type-II. (practitioner)
- Independent Cursor-Review bestaetigt Codebase-Awareness und Multi-File-Editing als Kernstaerke. (practitioner)
Eraser DiagramGPT
Spezialisiertes Web-Tool, das aus Klartext oder Code Architektur-, Sequenz-, ER- und Cloud-Diagramme erzeugt. Output in Mermaid und eigenem Eraser-DSL — versionierbar und in Notion/Confluence einbettbar. Independent Praktiker-Reviews bestaetigen Qualitaet der AI-Generierung. Einschränkung: SaaS-only, Daten verlassen DACH-Cloud — fuer KRITIS/BAIT pruefen.
Anbieter
Quellen
- Belegt DiagramGPT als Text-zu-Diagramm-Generator mit Mermaid-Export und Architekturfokus. (vendor)
- Independent Praktiker-Review zu Eraser DiagramGPT auf DEV Community. (practitioner)
- Independent Video-Review (Sam Meech-Ward) bewertet Nutzen von DiagramGPT in echten Engineering-Workflows. (practitioner)
Excalidraw + Excalidraw AI
OSS-Whiteboard mit AI-Mode (text-to-Mermaid). Selbst-host-faehig, daher DACH-konform einsetzbar; beliebt fuer schnelle Architektur-Skizzen mit handgezeichnetem Look. Independent Practitioner-Berichte zeigen Workflow und Limits. Einschränkung: Kein natives C4 — Mermaid-Bridge.
Anbieter
Quellen
- Belegt Excalidraw-AI-Feature zur Mermaid-basierten Diagrammgenerierung. (vendor)
- Independent Praktiker-Bericht zur Open-Source-Veroeffentlichung des Text-to-Diagram-Features in Excalidraw (Mermaid-Bridge). (practitioner)
- Independent Developer-Review beschreibt Excalidraw-AI-Workflow mit Stark- und Schwachstellen. (practitioner)
GitHub Copilot
Copilot Chat erzeugt Mermaid- und PlantUML-Code im IDE-Kontext und kann bestehende Codebasis fuer Reverse-Architekturdiagramme analysieren. Mit Copilot Enterprise/Business DSGVO-konform. Independent Practitioner-Blog demonstriert produktive Mermaid-Generierung via Copilot SDK. Einschränkung: Kein dediziertes Diagramm-Tooling, reine LLM-Generierung.
Anbieter
Quellen
- Copilot Chat dokumentiert /fix und /explain als spezifische Befehle fuer Fehlermeldungen und Stack-Trace-Erklaerungen. (vendor doc)
- Offizielle GitHub-Dokumentation zeigt, wie Copilot Chat Mermaid-Diagramme aus Beschreibungen oder Code generiert. (vendor)
- Independent Praktiker-Blog (Don't Panic Labs) demonstriert Copilot SDK fuer Mermaid-Diagrammgenerierung in echtem Produkt. (practitioner)
Mermaid (Open Source)
OSS-DSL, die in GitHub, GitLab, Azure DevOps und IDE-Markdown nativ rendert. LLMs erzeugen Mermaid sehr zuverlaessig — die DACH-konforme Code-as-Diagram-Variante des Use Cases. Independent Practitioner-Vergleiche dokumentieren breite Plattform-Unterstuetzung. Einschränkung: C4-Support via mermaid-c4 weniger ausdrucksstark als C4-PlantUML.
Anbieter
Quellen
- Belegt Mermaid als Diagramm-DSL mit breiter Renderer-Unterstuetzung. (vendor)
- Independent Practitioner-Review (Korny Sietsma) vergleicht Mermaid mit PlantUML und dokumentiert breite Tool-Unterstuetzung. (practitioner)
- Independent Review zu Mermaid + AI-Tools nennt Claude explizit als zuverlaessigen Mermaid-Generator fuer Architekturdiagramme. (practitioner)
Mermaid Chart AI
Offizielles SaaS-Frontend zum OSS-Mermaid-Projekt mit AI-Chat fuer DSL-Generierung; Output ist versionierbar und in Markdown/Confluence/GitHub renderbar. Enterprise-Tier mit SSO verfuegbar. Einschränkung: AI-Funktionen ueber externe LLM-Provider, unabhaengige Praktiker-Evidenz fuer das AI-Feature noch duenn — fuer DACH-Datenklassifikation gesondert pruefen. Reviewed downgrade von good_fit -> conditional wegen fehlender starker unabhaengiger Belege fuer die AI-Funktionen.
Anbieter
Quellen
- Offizielles kommerzielles Mermaid-Tool mit AI-Diagramm-Generierung; Code-First-Ansatz. (vendor)
- Independent Vergleich (Mermaid vs PlantUML vs Draw.io) ordnet Mermaid-Chart als kommerzielle Erweiterung des Mermaid-Oekosystems ein. (practitioner)
Structurizr
Referenzwerkzeug fuer das C4-Modell mit DSL und On-Premises-Variante. LLM-Coding-Tools generieren Structurizr-DSL sehr zuverlaessig — der DACH-konforme Pfad fuer professionelles C4 mit lokaler Datenhoheit. Independent Praktiker-Berichte (Watzek, Rogoff) bestaetigen Reife und Workflow. Einschränkung: AI-Generierung nicht im Tool selbst — kommt aus dem Code-Assistant.
Anbieter
Quellen
- Belegt Structurizr als C4-Tool mit DSL und On-Prem-Installation. (vendor)
- Independent Practitioner-Bericht (Tobias Watzek) zu Structurizr-DSL und seiner Eignung fuer C4-Architekturdiagramme. (practitioner)
- Independent Praktiker-Guide zu Structurizr und C4-DSL inkl. Versionierung und Diagrammen-as-Code. (practitioner)
Womit anfangen?
Pilot mit Claude Code (Enterprise/Bedrock) und der C4-DSL VS Code Extension starten: Klartext-Beschreibung → Structurizr-DSL → lokale Preview, alles im Repo versioniert. ChatGPT mit Canvas ist die einstiegsärmere Alternative für Architekten ohne IDE-Workflow.
Vorsicht
SaaS-Diagramm-Tools laden Architekturskizzen in externe Clouds — für klassifizierte Systeme (KRITIS, BAIT) ungeeignet; der DACH-konforme Pfad bleibt lokales Mermaid/Structurizr-DSL mit Enterprise-LLM. Die AI-Generierung liefert keine semantische Korrektheit: Diagramme müssen nach der Generierung inhaltlich abgenommen werden.
Datenmodell entwerfen gut geeignet Tools (13) DBDiagram.io · Mermaid Chart AI · Idera ER/Studio · SAP PowerDesigner · ChartDB · Claude Code · Cursor · erwin Data Modeler (Quest) · GitHub Copilot · JetBrains AI Assistant (mit Junie) · Ellie.ai · Hackolade Studio · SqlDBM
LLM-Coding-Assistenten wie Claude Code und Cursor übersetzen Domänenbeschreibungen heute End-to-End in Prisma-/SQLAlchemy-Schemata und Migrationsskripte — Practitioner-Workflows sind gut dokumentiert und toolchain-agnostisch (Flyway, Liquibase, Alembic). Für regulierte Domänen schließt erwin Data Modeler die fehlende Governance-Lücke mit Lineage, Sensitivity-Tagging und Multi-Level-Modeling.
Tools
DBDiagram.io
Etablierter DBML-basierter ERD-Editor mit AI-Assistant; gute Round-Trip-Faehigkeit zwischen Diagramm und SQL/Prisma/Rails-Schema. Brauchbar fuer Greenfield-Entwurf, sofern Domaenenbeschreibung nicht-vertraulich.
- SaaS - Domaenenbeschreibung verlaesst Unternehmensgrenze
- AI-Funktionen Premium-only
- Holistics ist Singapur-basiert ohne dokumentierte EU-Datenresidenz
- Keine EU-Hosting-Option dokumentiert
- AI-Features Premium-Tier; Free-Tier nicht ausreichend fuer Enterprise-Eval
Anbieter
Quellen
Mermaid Chart AI
Mermaid-erDiagram-Output ist Plain-Text und versionierbar im Repo - passt zu 'Docs-as-Code'-Patterns. AI ist Add-on; auch ohne AI im Selfservice nutzbar, was die Enterprise-Position deutlich entspannt.
- Kein direkter SQL-DDL-Output - braucht zweiten Schritt (Copilot/Claude Code)
- AI-Funktion Cloud-only
- ER-Diagramm-Detailtiefe begrenzter als bei spezialisierten ERD-Tools
- AI-Funktion Cloud-only; ohne AI ist Mermaid auch lokal nutzbar
- ER-Diagramm-Detailtiefe begrenzter als spezialisierte ERDs
- Kein direkter SQL-DDL-Output - braucht zweiten Schritt
Anbieter
Quellen
Idera ER/Studio
Klassische Enterprise-Data-Architecture-Suite mit Repository, Lineage und Datenklassifizierung; in DACH-Banken/Versicherungen verbreitet. Likely missed by market scan because Tool als Legacy-Enterprise-Modeler positioniert und nicht in 'AI'-Capability-Listen sichtbar.
- AI-Augmentation begrenzt - kein LLM-First-Tool
- Lizenzkosten und Setup-Komplexitaet hoch
- Roadmap-Tempo deutlich unter Cloud-Wettbewerb
Anbieter
Quellen
SAP PowerDesigner
Etablierter Enterprise-Datenmodellierer mit starker DACH-SAP-Bestandskunden-Verbreitung; deckt konzeptionelles, logisches und physisches Modell ab inkl. Governance. Likely missed by market scan because Tool als Legacy-Enterprise-Modeler und nicht als 'AI'-Tool vermarktet wird - AI-Augmentation ist begrenzt, aber Compliance-Posture ist Top-Tier.
- AI-Anteil sehr gering im Vergleich zu LLM-Tools - kein 'AI-First'-Tool
- SAP-Roadmap fuer PowerDesigner unklar - Maintenance-only-Modus moeglich
- Schwere Lizenz- und Setup-Kosten
Anbieter
Quellen
- Enterprise-Datenmodellierungs-Tool von SAP mit konzeptionellem/logischem/physischem Modell (vendor doc)
ChartDB
Self-hostbarer Open-Source-ERD-Editor (AGPL-3.0, 22k+ GitHub-Stars) mit AI-Schema-Diff und DDL-Reverse-Engineering. In der Praktiker-Community (Hacker News, Supabase-Nutzer) als pragmatische Alternative zu Built-in-ERD-Viewern positioniert. Cloud-AI-Pfad fuer regulierte Domaenen nur mit Self-Hosting + eigenem LLM-Routing tragbar.
- AI-Schema-Generierung weniger ausgereift als spezialisierte Text-to-Schema-Tools
- Cloud-Variante nutzt externe LLMs - bei sensiblen Daten zwingend self-hosten
- Junges OSS-Projekt - Maintainership/Community-Tiefe vor Enterprise-Adoption pruefen
- Keine bekannte SOC2/ISO27001-Zertifizierung der Cloud-Variante
- Schema-Diff-Features (live DB vs Diagramm) noch in Entwicklung - Praktiker-Feedback aus HN bestaetigt Lueckenstand
Anbieter
Quellen
- Open-Source-ERD-Editor mit AI-Funktionen und DDL-Import (vendor doc)
- Show HN: ChartDB Cloud - Hacker-News-Diskussion mit Praktiker-Feedback (Supabase ERD-Limit, Schema-Diff-Feature-Request, OSS-Adoption) (practitioner)
- ChartDB GitHub Repo - 22k+ Stars, AGPL-3.0, dokumentierte AI-Powered-DDL-Export-Funktion (practitioner)
Claude Code
Lokale Repo-Ausfuehrung umgeht den SaaS-Caveat des Briefings: Domaenenbeschreibung bleibt im Sandbox, nur Modell-Calls gehen an Anthropic-API (mit Bedrock-EU-Routing in EU). Praktikerquellen (ClaudeCodeLab, ClaudeCodeGuides, Usagebar) dokumentieren explizite Workflows: End-to-End von Anforderung ueber Prisma-Schema bis Multi-Step-Migration mit CLAUDE.md-Konvention; Multi-Schema-Monorepo-Orchestrierung; Index-Optimierung; Migration-Tooling-agnostisch (Flyway/Liquibase/Alembic/Prisma).
- Kein nativer ERD-Visual-Output - Mermaid/DBML als Brueckenformat noetig
- API-Route (Anthropic direkt vs. Bedrock EU) explizit konfigurieren
- Komplexe Domaenenmodelle brauchen Senior-Review fuer 3NF/Konsistenz
- Token-Kosten bei grossen Schema-Repos signifikant
- Modell-Calls gehen an Anthropic-API
Anbieter
Quellen
- Offizielle Produktseite Claude Code als agentic coding tool fuer Engineering-Aufgaben. (vendor)
- ClaudeCodeLab: 7 Praxis-Techniken fuer DB-Design mit Claude Code - End-to-End-Workflow von Anforderungen ueber Prisma-Schema bis Migration und Index-Optimierung (practitioner)
- Claude Code Prisma Schema Migrations Advanced Workflow Guide - Multi-Schema-Monorepo-Orchestrierung, atomare Multi-Step-Migrations, Production-Pattern (practitioner)
- Usagebar: PostgreSQL-Migrations mit Claude Code - Flyway/Liquibase/Alembic/Prisma-Integration, CLAUDE.md-Konvention fuer Migration-Patterns (practitioner)
Cursor
IDE-Agent uebersetzt Domaenenbeschreibung in Prisma/SQLAlchemy/JPA und Liquibase/Flyway-Migrationen; Repo-Kontext sichert Konsistenz. Praktikerquellen (Developer Toolkit, Stork.AI, Markaicode) dokumentieren konkrete Workflows: Ask-Mode fuer Normalisierung, Agent-Mode fuer typsichere Schema-Generierung mit FK/Unique/CHECK/Index, automatische Recovery bei Migration-Fehlern. Privacy-Mode/Enterprise-Tier Pflicht-Konfiguration fuer regulierte Domaenen.
- Privacy-Mode muss explizit aktiviert sein - Default leakt Code
- ERD-Output indirekt ueber Mermaid/DBML
- US-Vendor; EU-DPA verhandelbar aber nicht Standard
- Schema-Vorschlaege in komplexen Domaenen brauchen Senior-Review
Anbieter
Quellen
- AI-IDE mit Repo-Awareness fuer Schema-/Migration-Generierung (vendor doc)
- Developer Toolkit: Database Schema Design Using Cursor - Ask-Mode fuer Normalisierung, Agent-Mode fuer Drizzle/Prisma/Knex-Migrations mit Rollback, Index-Optimierung (practitioner)
- Stork.AI: Cursor + Prisma Workflow - schema.prisma als Single Source of Truth, Agent generiert Migration-Names, Auto-Recovery bei Migration-Fehlern (practitioner)
- Markaicode: Cursor Composer Mode Guide - Multi-File-Edits ueber Schema/Types/API/Component, Migration-Generierung mit Diff-Review (practitioner)
erwin Data Modeler (Quest)
Enterprise-Datenmodellierer mit Governance, Lineage und Sensitivity-Tagging - adressiert genau den DSGVO-Art.-9-Caveat des Briefings. Etablierte Wahl in DACH-Banken/Versicherungen; PeerSpot (8.4/10, 60%+ Large-Enterprise) und TrustRadius bestaetigen breite Enterprise-Adoption mit konsistenten Reverse-/Forward-Engineering- und Multi-Level-Modeling-Workflows in Financial Services und Government. AI-Anreicherung waechst, ist aber nicht der Hauptwert.
- Schwergewicht-Tool; Lernkurve und Repository-Setup nicht zu unterschaetzen
- AI-Faehigkeiten weniger stark als bei reinen LLM-Tools
- Lizenzkosten am oberen Ende
- Steile Lernkurve bei sehr grossen Modellen (TrustRadius/PeerSpot bestaetigen)
Anbieter
Quellen
- Enterprise-Datenmodellierung mit Governance- und AI-Features (vendor doc)
- PeerSpot/IT Central Station: erwin Data Modeler 8.4/10 mit 60%+ Large-Enterprise-Nutzung, Top-Industrie Financial Services - dokumentiert Reverse-/Forward-Engineering, logical/physical Modeling (practitioner)
- TrustRadius: erwin Data Modeler-Reviews aus Enterprise-Kontext - Standard-Tooling fuer Government und Grossorganisationen, ER-Diagramm-basierte Forward-Engineering-Workflows (practitioner)
GitHub Copilot
Solideste Compliance-Posture im Feld (SOC2, ISO27001, EU Data Boundary). Generiert Prisma/JPA/SQLAlchemy-Models und Migrations-Skripte aus Domaenenbeschreibung direkt im IDE; Workspace-/Agent-Mode kann End-to-End vom Issue zur Schema-PR. Prisma- und Microsoft-Tech-Community-Praxisartikel dokumentieren konkrete Workflows inkl. MCP-basierter Schema/REST-API-Generierung aus einem Prompt.
- Kein dediziertes ERD-Layout-Output - DDL/ORM-Output, ERD via Diagramm-Plugin
- Schema-Vorschlaege benoetigen Review fuer Normalisierung in komplexen Domaenen
- Repo-Indexing-Datenresidenz in Copilot Enterprise pruefen
- Workspace-Mode-Output muss vor Migration-Ausfuehrung reviewed werden
Anbieter
Quellen
- AI-Pair-Programming inkl. Schema/ORM-Code-Generierung (vendor doc)
- Prisma-Dokumentation: GitHub Copilot Agent Mode in VS Code - Schema-Scaffolding, prisma migrate dev, Prisma-MCP-Server-Integration (practitioner)
- Microsoft Tech Community: GitHub Copilot + GibsonAI MCP fuer Schema-Design + Serverless-MySQL-Deployment + REST-APIs aus einem Prompt (practitioner)
JetBrains AI Assistant (mit Junie)
DataGrip-Integration ist fuer Schema-Workflows (Reverse-Engineering aus Live-DB, DDL-Generierung, Entity-Scaffolding) genuin nuetzlich. JetBrains hat EU-Sitz (Tschechien) und solide DPA. Vendor-Dokumentation belegt Attach-Schema, Natural-Language-zu-SQL und DDL-Vergleich; unabhaengige Praktiker-Evidenz speziell zum Daten-Modell-Design-Use-Case bleibt aber duenn - Downgrade auf 'conditional', bis breitere Praxisberichte vorliegen.
- ERD-Output via DataGrip-Diagramme, kein konversationeller ERD-Editor
- Lizenzkosten pro Seat im AI-Tier hoeher
- AI-Backend nutzt OpenAI/Google - Datenfluss-Kette dokumentieren
- Unabhaengige Praktiker-Evidenz fuer dedizierten Modell-Design-Workflow noch limitiert - Eval vor Adoption empfohlen
Anbieter
Quellen
- JetBrains AI nutzt IDE-Code-Intelligenz für kontextreiche Antworten. (vendor)
- JetBrains DataGrip AI Assistant-Doku: Attach-Schema, Natural-Language-zu-SQL, EXPLAIN-PLAN-Optimierung, DDL-Vergleich zwischen DB-Objekten (vendor doc)
Ellie.ai
EU-basiert (Finnland) mit Fokus auf konzeptionelle Datenmodelle und Business-Glossar fuer 'Data Products'; AI-Augmentation fuer Modell-Vorschlaege und Begriffs-Mapping; CData-Partnership fuer 170+ Source-System-Konnektoren. Likely missed by market scan because EU-Spezialist und als 'Data Product Designer' positioniert. Unabhaengige Praktiker-Reviews ausserhalb Vendor- und Partner-Pages duenn - Downgrade auf 'conditional'.
- Konzeptionell fokussiert - kein DDL-/ORM-Output
- Kleiner Vendor - Vendor-Resilienz pruefen
- DACH-Sichtbarkeit primaer ueber Direkt-Vertrieb
- Unabhaengige Praktiker-Evidenz limitiert; primaer Vendor- und Partner-Sources
Anbieter
Quellen
- EU-Tool fuer konzeptionelle Datenmodelle mit AI-Augmentation (vendor doc)
- CData Case Study: Ellie.ai nutzt CData Embed Cloud fuer 160+ Source-System-Konnektoren - dokumentiert AI-augmented Modeling, LLM-Suggestions, Reduced-Onboarding-Time (practitioner)
Hackolade Studio
Polyglot-Datenmodellierer (SQL/NoSQL/Avro/JSON Schema) mit Desktop-/On-Prem-Variante und Sensitivity-Tagging - adressiert den DSGVO-Caveat des Briefings besser als reine SaaS-Tools. MongoDB Engineering Blog dokumentiert Hackolade als zertifizierten Partner mit Schema-Inferenz und JSON-Schema-Validator-Integration; FeaturedCustomers belegt 4.8/5 ueber 834 Reference-Ratings inkl. major US bank-Adoption. Likely missed by market scan because Tool als 'Polyglot Data Modeler' und nicht als 'AI ERD' positioniert ist.
- AI-Anteil weniger prominent als bei LLM-First-Tools
- Lizenzbasiert, kein Free-Tier fuer Enterprise-Eval
- Belgischer Vendor; DACH-Sales via Partner
- Polyglot-Konzept braucht Schulung; nicht 1:1 wie klassische ERD-Tools nutzbar
Anbieter
Quellen
- Polyglot-Datenmodellierer mit On-Prem-Variante und Datenklassifizierung (vendor doc)
- MongoDB Engineering Blog: Hackolade als zertifizierter MongoDB-Partner fuer ERD von JSON-Hierarchien - Schema-Inferenz, JSON-Schema-Validator-Integration, Iterative Evolution (practitioner)
- FeaturedCustomers: 25 Hackolade Customer-Reviews und 834 Reference-Ratings (4.8/5) - dokumentierte Kundenwahl ueber konkurrierende MongoDB/JSON-Tools (z.B. major US bank) (practitioner)
SqlDBM
Cloud-ERD mit AI-Copilot fuer Schema-Generierung und Reverse-Engineering, mit besonderem Fokus auf Snowflake/Databricks/Redshift - relevant fuer DACH-Enterprises mit modernem Cloud-Datenstack. Snowflake-eigener Quickstart-Guide und Medium-Praktikerberichte (Snowflake-Publication) dokumentieren End-to-End-Workflows: Reverse-Engineering, Forward-Engineering von Snowflake-spezifischem DDL, Revision-History, Compare-Revisions. SOC2 Type II vorhanden. Likely missed by market scan because Tool primaer in Cloud-DWH-Kontext genannt wird.
- Cloud-SaaS, US-Vendor; DPA und EU-Hosting pruefen
- Fokus auf analytische Modelle - OLTP-Use-Cases weniger dominant
- Enterprise-Tier fuer SSO/Audit noetig
- AI-Copilot nutzt managed Anthropic-Claude-Sonnet via API - Datenfluss-Kette dokumentieren
Anbieter
Quellen
- Cloud-ERD-Tool mit AI-Copilot fuer Schema-Generierung (vendor doc)
- Snowflake Quickstart: Cloud-native Database Modeling with SqlDBM - dokumentiert Reverse-/Forward-Engineering, Snowflake-spezifisches DDL, Revision-History (practitioner)
- Medium/Snowflake: Praktiker-Bericht zu Cloud-Native-Data-Modeling mit SqlDBM auf Snowflake - DDL-Forward-Engineering, Compare-Revisions, Data-Dictionary-Workflows (practitioner)
Womit anfangen?
Mit Claude Code an einem einzelnen Bounded Context einsteigen: Domänenbeschreibung als Prompt, Schema-Output als Mermaid/DBML reviewen, Migration per Diff freigeben. Cursor ist die IDE-native Alternative für Teams mit bestehendem VS-Code- oder JetBrains-Workflow — Privacy-Mode vorab aktivieren.
Vorsicht
Claude Code und Cursor leiten Modell-Calls an externe APIs weiter — Bedrock-EU-Routing vor dem Einsatz mit vertraulichen Schemata konfigurieren. Normalisierungskonsistenz (3NF) und DSGVO-Datenklassifizierung (Art. 9 besondere Kategorien) erfordern Senior-Review; erwin deckt diesen Governance-Bedarf für regulierte Domänen.
Spec-Driven Development gut geeignet Tools (9) Claude Code · GitHub Spec Kit · BMAD-METHOD · OpenSpec · Kiro · GitHub Copilot · AWS Amazon Q Developer (Debug/Diagnose) · Tessl Framework + Spec Registry · Bito AI Architect
Spec-Driven Development (SDD) ist 2026 die belastbarste Antwort auf 'Vibe Coding' - PRD/User Stories werden in versionierte Markdown-Specs (requirements/design/tasks) gegossen, bevor ein Coding-Agent Code schreibt. Fuer den DACH-Mittelstand ist die Auditierbarkeit der Specs zusaetzlich ein konkreter Compliance-Hebel - ab 2. August 2026 sind sie fuer EU-AI-Act-High-Risk-Systeme direkt verwertbares Material fuer Risk-Management, technische Dokumentation und Human-Oversight-Pflichten. Claude Code (Plan-Mode + Skills) und Kiro liefern den Brueckenschritt out-of-the-box; Spec Kit, BMAD-METHOD und OpenSpec sind die drei tragenden Open-Source-Frameworks, die ueber Coding-Agent-Backends laufen. Alle Wege brauchen einen DSGVO-/AVV-konformen Backend-Agent (Bedrock EU, Anthropic Enterprise, Copilot Business EU) - das Framework selbst loest die Compliance nicht.
Tools
Claude Code
Mit Plan-Mode, Skills und Constitution-/architecture.md-Disziplin de-facto Werkbank fuer SDD; im April 2026 vom ThoughtWorks Tech Radar Vol. 34 auf Adopt hochgestuft. Ueber Bedrock EU oder Anthropic Enterprise + DPA auch in regulierten DACH-Setups beschaffbar. Tendiert ohne Skills sofort in Implementierung zu kippen - exakt das im Use Case genannte Caveat.
- Cloud-LLM von Anthropic - PRDs mit Personalbezug nur ueber Bedrock EU oder Anthropic-Enterprise mit DPA; fuer streng vertrauliche PRDs zusaetzliche Datenklassifizierungs-Filter (z.B. Presidio) vorschalten
- Skills/Constitution muessen vom Team aktiv gepflegt werden - sonst Drift zwischen Sessions
- Token-Kosten bei tiefen Spec-Workflows nicht trivial (berichtete 500-2000 USD/Monat/Dev bei intensivem Agent-Einsatz, 2026)
- Tendenz, ohne Skill/Plan-Mode direkt in Implementierung zu kippen - exakt das Caveat dieses Use Case
Anbieter
Quellen
- Beschreibt, wie Anthropic Skills und PRD-Workflows in Claude Code fuer Spec/Design-Phase genutzt werden (blog)
- Praktiker-Setup mit Claude Code + Crevo MCP, das User Stories, PRD, System Architecture Design generiert (community)
- 40-Tage-Praktiker beschreibt CLAUDE.md + architecture.md als zentrales Element fuer Architektur-Konsistenz (community)
Praxis-Signal Volumen hoch · Tenor positiv
Lob
- Plan-Mode + Skills strukturieren PRD -> Design sehr gut
- Mermaid- und Design-Doc-Output verlaesslich
- Opus 4.7 setzt 2026 SWE-bench-Verified-Rekord (87.6%)
Kritik
- Drift zwischen Sessions ohne ADR/Architecture-Files
- Token-Kosten bei tiefen Spec-Workflows
GitHub Spec Kit
Open-Source-Toolkit fuer SDD mit dem Workflow specify -> plan -> tasks -> implement und einer constitution.md fuer architektonische Prinzipien. Im April 2026 vom ThoughtWorks Tech Radar Vol. 34 auf Adopt gesetzt; CLI erkennt 13+ Coding-Agent-Backends (Copilot, Claude Code, Cursor, Codex, Gemini CLI, Windsurf, Kiro CLI u.a.) und ist damit der agent-agnostische Default. DPA-Pruefung beim gewaehlten Coding-Agent ansetzen.
- Datenschutz wird vom Backend-Agent (Copilot/Claude/Codex) bestimmt - DPA-/AVV-Pruefung dort ansetzen
- CLI-zentrisch - kein UI fuer Reviewer ohne Terminal-Affinitaet
- Spec-Drift zwischen Spec und Implementation bleibt operatives Problem - manuelle Re-Sync-Disziplin noetig
- Toolkit, kein Hosted-Service - kein eigener Vendor-Vertrag, kein SLA
- Greenfield-orientiert (Spec-Branch-pro-Feature); fuer Brownfield-Codebases ist OpenSpec naeher am Workflow
Anbieter
Quellen
- Offizielle Doku beschreibt den specify -> plan -> tasks -> implement Workflow inkl. Architektur-Phase (vendor doc)
- ThoughtWorks Tech Radar Vol. 34 (April 2026) hebt GitHub Spec Kit auf Adopt; agent-agnostische SDD-Plattform mit 13+ Backends (review)
- Boeckeler/Fowler-Vergleich von Kiro, Spec-Kit und Tessl mit klarer Beschreibung der Architektur-Mappings (blog)
- EPAM beschreibt System-Design-Layer im Plan-Step explizit als architektonisches Wie (blog)
- HN-Diskussion zu Spec-Kit-Workflow und Edge-Case-Handling (community)
Praxis-Signal Volumen hoch · Tenor positiv
Lob
- Strukturierter Gegenpol zu 'vibe coding'
- Constitution.md macht Architektur-Regeln durchsetzbar
- ThoughtWorks Vol. 34 hebt auf Adopt - belastbarste Empfehlung im SDD-Feld
Kritik
- Edge Cases muessen oft manuell in Spec/Plan zurueckgefuehrt werden
- Spec-Drift bleibt operatives Problem
BMAD-METHOD
Open-Source-Framework (MIT) mit rollenbasierter Spec-Pipeline - Analyst (project-brief) -> PM (prd) -> Architect (architecture) -> Scrum Master (story) -> Dev -> QA. Mappt damit explizit auf den klassischen DACH-Mittelstand-Prozess (Scrum/RUP-affin) und produziert versionierbare Markdown-Artefakte mit YAML-Front-Matter, die als Audit-Material fuer EU-AI-Act-Pflichten taugen. Agent-agnostisch (laut v6.5 42 unterstuetzte Coding-Agents - Claude Code, Cursor, Copilot, Codex, Gemini, OpenCode, Antigravity ...). 2026 ~44k GitHub-Stars; v6.6 stable im April 2026.
- Reine Markdown-/Prompt-Sammlung - Output-Qualitaet schwankt mit dem gewaehlten Backend-LLM
- Multi-Agent-Persona-Handoffs treiben Token-Kosten hoch und propagieren Fehler still bis QA
- Steile Lernkurve, Doku in v6 als 'strukturell lueckenhaft' kritisiert (Issues
- Kein Vendor mit Rechtsperson - DPA/AVV, EU-Hosting, Audit-Logs, SSO/RBAC kommen vollstaendig vom Coding-Agent-Backend, nicht vom Framework
- Lock-in auf Persona-Taxonomie und Artefakt-Schema - Migration weg = Re-Design der Prozesskette
- Kaum DACH-Praktikerstimmen, keine BetrVG-/BaFin-/DORA-/NIS2-spezifischen Referenzen oeffentlich dokumentiert
Anbieter
Quellen
- BMAD-METHOD-Repo - Persona-basierter SDD-Workflow (Analyst -> PM -> Architect -> SM -> Dev -> QA), agent-agnostisch fuer 40+ Coding-Backends (vendor doc)
- HN-Diskussion zur BMAD-Method - Praktiker zu Multi-Persona-Spec-Pipeline und Token-/Setup-Kosten (community)
- DEV.to-Vergleich der drei populaersten SDD-Frameworks (Spec Kit, BMAD, OpenSpec) in Q1 2026 (blog)
- Augment-Code-Roundup 2026 - SDD-Tool-Vergleich mit Staerken/Schwaechen pro Framework (review)
Praxis-Signal Volumen mittel · Tenor gemischt
Lob
- Auditierbar und prozessnah - jede Persona produziert versionierbare Markdown-Artefakte
- Agent-agnostisch, laeuft mit jedem gaengigen Coding-Backend
- 'By far the best context-engineering approach' (HN)
Kritik
- Persona-Overhead und Token-Kosten
- V6-Stable hat strukturelle Widersprueche/Luecken
- Adversarial-Review-Skill erzwingt Probleme, treibt Reviewer-Fatigue
- Setup-Komplexitaet, Doku duenn fuer Nicht-Entwickler
OpenSpec
Leichtgewichtige Node-CLI (MIT, Fission-AI) plus Markdown-Konvention. Pro Change ein Ordner mit proposal.md, specs/, design.md und tasks.md; Lifecycle ueber /opsx:propose -> /opsx:apply -> /opsx:archive. Gegenueber Spec Kit der entscheidende Unterschied - Delta-Specs (ADDED/MODIFIED/REMOVED) machen es brownfield-tauglich; Specs werden mit der Codebasis kompoundiert statt pro Feature neu angelegt. Agent-agnostisch (20+ Tools - Claude Code, Cursor, Copilot, Codex, Windsurf, Gemini CLI, Cline u.a.). v1.0 stable seit Januar 2026, v1.3.1 im April 2026.
- Spec-Drift bleibt manuell - /opsx:sync ist nicht automatisch
- Kein eigener Vendor-Vertrag; Compliance-Last liegt vollstaendig beim Coding-Agent
- Telemetrie default-on (Command-Namen + Version) - vor Rollout in DSGVO-sensiblen Umgebungen via OPENSPEC_TELEMETRY=0 oder DO_NOT_TRACK=1 deaktivieren und policy-pinnen
- Single-Agent-Modell (keine Personas) - schwaecher als BMAD fuer regulierte Audit-Trails (DORA, BaFin, NIS2, BetrVG-Mitbestimmung)
- v1.0 erst Januar 2026 - Breaking Changes ueber Minor-Versionen wahrscheinlich, kleine Maintainer-Org ohne SLA
- Operativer Overhead lohnt sich erst ab Feature-Groesse - fuer Bugfixes/Trivialaenderungen zu schwer
Anbieter
Quellen
- OpenSpec-Repo (Fission-AI) - leichtgewichtige Delta-Spec-Pipeline (proposal -> apply -> archive) fuer Brownfield-Code (vendor doc)
- HN-Launch von OpenSpec v1.0 (Jan 2026) mit Diskussion zu Brownfield-Eignung und Spec-Drift (community)
- Praktiker-Deep-Dive zu OpenSpec (Maerz 2026) - Workflow, Telemetrie, Limitierungen (review)
- DEV.to-Vergleich der drei populaersten SDD-Frameworks (Spec Kit, BMAD, OpenSpec) in Q1 2026 (blog)
Praxis-Signal Volumen mittel · Tenor positiv
Lob
- Brownfield-tauglich durch Delta-Specs - im Bestandscode der wahrscheinlichste DACH-Realfall
- In ~5 Minuten einsetzbar; Markdown-only, gut PR-reviewbar
- Agent-agnostisch, kein Vendor-Lock auf Tool-Ebene
Kritik
- Spec-Drift bleibt manuell
- Zu viel Overhead fuer Kleinkram
- Vendor klein, Reife noch jung
- Telemetrie default-on muss aktiv abgeschaltet werden
Kiro
Erzwingt explizit Requirements -> Design -> Tasks und produziert design.md mit Mermaid-Architektur-Diagrammen aus PRDs - trifft die im Use Case geforderte Klaerungs-Pipeline ohne Zusatzkonfiguration. Vertrauenslage in DACH ist 2026 jedoch die zentrale Frage - die Folgevorfaelle Februar 2026 haben Amazon dazu gezwungen, Two-Person-Review und 335 Tier-1-Audits einzufuehren; eigene Engineers bevorzugen laut Berichten Claude. Vor breitem Rollout im regulierten Mittelstand stabile Q3-2026-Bilanz abwarten.
- Vorfall Dezember 2025: 13h Outage nach autonomer Loeschaktion in supervised Mode (China-Region)
- Folgevorfaelle Februar/Maerz 2026: Amazon erzwingt Two-Person-Review fuer AI-Code, 335 Tier-1-Audits, Reliability-Compliance-Gates - Vertrauenslage im April 2026 noch nicht stabilisiert
- AWS-Bedrock-Backend-Pflicht; EU-Region und Datennutzungs-Opt-out aktiv setzen
- Steering-Files muessen DACH-Constraints (BDSG, AI-Act, BetrVG) explizit als Architektur-Regeln verankern
- Web-UI-Generierung schwaecher als Claude Code laut r/aws
Anbieter
Quellen
- Kiro nimmt PRD-Inhalte und mappt sie auf requirements.md (EARS) und design.md im Spec-Format (vendor doc)
- Kiro generiert Architektur-Spezifikationen via DDD/Bounded Contexts fuer Microservices (vendor doc)
- Praktiker-Review nach 4 Monaten: Spec Mode reduziert Rework, dauert anfangs 40% laenger (review)
- Loeschvorfall mit 13h Outage daempft Vertrauen in autonome Spec-Execution (community)
- Folgevorfaelle Februar 2026 - Amazon erzwingt Two-Person-Review und 335 Tier-1-Audits, Kiro-Ursache offiziell dementiert (news)
- User berichtet, dass Kiro automatisch Requirements/Design/Tasks-Files erstellt hat, inkl. korrekter Mermaid-Charts (community)
Praxis-Signal Volumen hoch · Tenor polarisiert
Lob
- Erzwingt Spec-Workflow ohne Extra-Konfiguration
- Mermaid + Requirements + Tasks first shot ueberzeugend
Kritik
- Rigider Pipeline-Zwang
- Schwaechere Web-UI-Generierung
- Vertrauensschaden nach Prod-Loeschvorfall und Folgeoutages 2026
GitHub Copilot
Copilot Enterprise + Spec Kit ist die beschaffungsfreundlichste Variante fuer DACH-Konzerne, die ohnehin GitHub Enterprise nutzen. Ohne Spec Kit fehlt allerdings die erzwungene Klaerungs-/Architektur-Phase, weshalb der PRD->Design-Schritt nur in Kombination mit Spec Kit oder zusaetzlichen Templates greift.
- EU-Data-Boundary fuer Copilot Enterprise existiert, aber Spaces/Workspace-Featureset noch in Bewegung - Funktionsumfang zum Beschaffungszeitpunkt verifizieren
- Workspace-Featureset variiert noch im Rollout
- Plan-Qualitaet stark vom Issue/PRD-Detailgrad abhaengig
- Hat ohne Spec-Kit keine erzwungene Architektur-Phase
Anbieter
Quellen
- Microsoft/GitHub-Blog beschreibt Spec Kit + Copilot/Codex/Claude als Coding-Agent-Backends (vendor doc)
- HN-Diskussion ueber Spec/PRD-Workflows mit Copilot/Claude/Codex und Linear/GitHub als Storage (community)
Praxis-Signal Volumen mittel · Tenor gemischt
Lob
- Tiefe GitHub-Integration fuer Issue->Plan->PR
- Beschaffungsfreundlich in Konzernen mit GitHub Enterprise
Kritik
- Ohne Spec-Kit oft zu codenah, zu wenig Architektur-Klaerung
AWS Amazon Q Developer (Debug/Diagnose)
Q Developer Pro deckt mit AWS-EU-Region und IAM die DACH-Beschaffungsanforderungen ab und generiert aus Anforderungstext Architektur-Skizzen, Mermaid-Diagramme und Terraform; Bildinput erlaubt Skizze -> Design-Doc. Nur als SDD-Pfad sinnvoll, wenn AWS-Bias bewusst ueber Steering-Files konterkariert wird.
- Stark AWS-zentrisch - Multi-Cloud/On-Prem-Constraints aktiv setzen
- Halluzinierte Komponenten ohne strikte Restriktionen
- PRDs mit Personenbezug nur ueber Bedrock EU + Datennutzungs-Opt-out
- Diagrammqualitaet stark prompt-abhaengig, Komponentenliste/Restriktionen muessen explizit sein
Anbieter
Quellen
- AWS Prescriptive Guidance positioniert Q Developer fuer Design and Planning (vendor doc)
- Q Developer CLI nimmt Architektur-Skizzen als Bild und konvertiert sie zu Design-Doc + IaC (blog)
- Praxis-Tutorial: Q + AWS-Diagram-MCP-Server erzeugt AWS-Architekturdiagramme aus Anforderungen (blog)
- Vergleichsthread, in dem Q Developer mit Kiro/Cursor verglichen wird und akzeptable Ergebnisse liefert (community)
Praxis-Signal Volumen mittel · Tenor gemischt
Lob
- AWS-natives Wissen, Best-Practices-Referenzen
- Bildinput erlaubt Skizze -> Design-Doc
Kritik
- Halluzinierte Komponenten ohne strikte Restriktionen
- Layout/Labels oft unschoen
Tessl Framework + Spec Registry
Spec-Driven-Development-Plattform mit explizitem 'Agent stellt Klaerungsfragen, schreibt Specs, wartet auf Approval'-Pattern und Best-Practice 'Clarify product requirements and design system architecture' - exakt der im Use Case geforderte Brueckenschritt. Spec Registry mit 10.000+ versionierten Library-Specs reduziert API-Hallucinations.
- Framework in closed beta, Registry in open beta - kein GA-Termin im April 2026 bestaetigt (Geruecht H2 2026, nicht offiziell)
- EU-Hosting/DPA-Status unklar
- Vendor-Lock-in-Risiko durch proprietaeres Spec-Format und Registry
- Erfordert Disziplin im Team, Specs als Vertraege zu behandeln
Anbieter
Quellen
- Beschreibt expliziten 'Agent stellt Klaerungsfragen, schreibt Specs, wartet auf Approval, dann Implementation' Flow (vendor doc)
- Tessl-Best-Practice fordert project-architecture.md und Reviewen der Specs vor Implementation (vendor doc)
- Launch-Post von Spec Registry (open beta) und Framework (closed beta) mit 10k+ Specs (vendor doc)
Praxis-Signal Volumen niedrig · Tenor unklar
Lob
- Focus on specs over raw code generation reduces technical debt
- 10,000+ versioned library specs prevent API hallucinations
- Package manager concept for agent skills enables knowledge sharing
Kritik
- Framework closed beta; limited real-world production usage data
- Skepticism about handling edge cases with upfront specs alone
- Requires strict discipline writing perfect specs; complexity barrier
Bito AI Architect
Generiert direkt aus Jira-Epics ein Technical Design Document inkl. Feasibility, Story-Breakdown, Risk-Detection und 'Open Questions', das Engineers in Cursor/Claude Code uebernehmen koennen - exakt der Klaerungs- und Architektur-Brueckenschritt. AI-Architect-in-Jira-Capability erst seit Maerz 2026 GA, unabhaengige Praxis-Validierung daher noch duenn.
- AI-Architect-in-Jira-Capability erst seit Maerz 2026 GA - unabhaengige PRD-zu-TDD-Praxisreferenzen noch sehr duenn
- Swanum-CISO-Audit (April 2026) warnt vor 'Vendor appears abandoned'-Posture trotz SOC2 Type II - Vendor-Stabilitaet vor DACH-Beschaffung verifizieren
- Keine IP-Indemnification fuer AI-generierten Output dokumentiert - rechtlicher Vergleich zu Copilot Enterprise/Bedrock-Pfad noetig
- Cloud-SaaS - DACH-DPA, EU-Hosting-Pfad und Knowledge-Graph-Datenfluss (Repos + Jira) sind klassifizierungspflichtig
- AgentRank-Review (Maerz 2026) bewertet Codebase-Awareness als oberflaechlicher als Greptile - Tiefe der Architektur-Analyse stark codebase-/setup-abhaengig
Anbieter
Quellen
- AI Architect erzeugt Technical Design Document aus Jira-Epics inkl. Open Questions (vendor doc)
- Bito Docs: AI Architect postet Feasibility, Story-Breakdown und Risk-Analyse als Jira-Kommentar (bito-epic-to-plan Skill) (vendor doc)
- Unabhaengiges Praxis-Review (AgentRank, Maerz 2026): Codebase-Awareness wirkt oberflaechlicher als Greptile, Test-Generation schwach, steile Onboarding-Kurve (review)
- Swanum CISO-Audit (April 2026): trotz SOC2 Type II warnt vor 'Vendor appears abandoned' und fehlender IP-Indemnification - explizite Enterprise-Avoid-Empfehlung (review)
Praxis-Signal Volumen niedrig · Tenor gemischt
Lob
- PRD/Epic -> TDD-Markdown direkt im Jira-Kommentar fuer Engineers nutzbar
Kritik
- Steile Onboarding-Kurve, Doku-Luecken (AgentRank)
- Vendor-Posture wirkt fragil - kein oeffentliches Repo-Movement zum Audit-Zeitpunkt (Swanum)
Womit anfangen?
Einstieg mit Claude Code im Plan-Mode an einem klar abgegrenzten Feature: PRD als Kontext einlesen, 2-3 Architekturansaetze mit Trade-offs generieren lassen, dann gemeinsam mit Reviewer schaerfen. Wer einen erzwungenen Spec-Workflow ohne Zusatzkonfiguration will, nimmt Kiro (mit Stabilitaets-Vorbehalt nach den 2026er Vorfaellen). Fuer Open-Source-Frameworks: GitHub Spec Kit fuer Greenfield (Tech-Radar Adopt), OpenSpec fuer Brownfield (Delta-Specs), BMAD-METHOD fuer prozessnahe, persona-basierte Audit-Trails - alle drei brauchen einen DSGVO-konformen Coding-Agent als Backend.
Vorsicht
PRDs mit Personenbezug oder Datenklassifizierungen nur ueber Bedrock EU (Claude Code / Amazon Q Developer) oder mit aktiviertem Datennutzungs-Opt-out und AWS-EU-Region (Kiro) verarbeiten. SDD verlagert die Compliance-Frage auf den Backend-Coding-Agent - das Framework selbst (Spec Kit, BMAD, OpenSpec, Tessl) hat weder DPA noch EU-Hosting. Spec-Drift bleibt operatives Risiko (manuelle Re-Sync-Disziplin), und syntaktisch fluent wirkender AI-Code rutscht weiter durch Reviews - ThoughtWorks Tech Radar Vol. 34 (April 2026) warnt explizit vor 'cognitive debt' durch SDD-Skalierung. AGENTS.md-/Constitution-Files schlank halten - Studien 2026 zeigen Performance-Verlust bei aufgeblaehten Context-Files. Pluspunkt fuer DACH - versionierte Specs sind ab dem 2. August 2026 direkt verwertbares Material fuer EU-AI-Act-High-Risk-Pflichten (Risk-Management, technische Dokumentation, Human Oversight).
Quellen
- Boeckeler/Fowler-Vergleich von Kiro, Spec-Kit und Tessl mit klarer Beschreibung der Architektur-Mappings (blog)
- ThoughtWorks Tech Radar Vol. 34 (April 2026) hebt GitHub Spec Kit auf Adopt; agent-agnostische SDD-Plattform mit 13+ Backends (review)
- DEV.to-Vergleich der drei populaersten SDD-Frameworks (Spec Kit, BMAD, OpenSpec) in Q1 2026 (blog)
- Augment-Code-Roundup 2026 - SDD-Tool-Vergleich mit Staerken/Schwaechen pro Framework (review)
- AGENTS.md - seit Dezember 2025 gemeinsam getragener Agent-Steering-Standard (Anthropic, Google, OpenAI, Cursor, Block u.a.); Studie 2026 warnt vor Bloat (vendor doc)
OpenAPI-Spec entwerfen gut geeignet Tools (16) Continue.dev · JetBrains AI Assistant (mit Junie) · Redocly (mit AI Assist) · Sourcegraph Cody · Speakeasy · Microsoft Azure API Center · MuleSoft Anypoint Design Center · Software AG webMethods API Designer · Tyk · Claude Code · Cursor · GitHub Copilot · Kong Insomnia (AI Runner / api.dev) · Postman (Postbot + AI Spec Builder) · SwaggerHub (mit AI) · Theneo
GitHub Copilot und SwaggerHub mit AI decken OpenAPI-Drafting mit belastbaren DACH-Verträgen ab — Copilot via EU-Data-Boundary, SwaggerHub optional OnPrem. Da OpenAPI eine strukturierte Zielform ist, liefert AI konsistente Erstentwürfe und macht den Spec-First-Ansatz auch für kleinere Teams wirtschaftlich.
Tools
Continue.dev
Open-Source-Coding-Assistent fuer VSCode/JetBrains; mit lokalen Modellen (Ollama) attraktiv fuer DACH-Datenschutz. OpenAPI-Specs als Custom-Context-Provider einbindbar.
- Self-Hosting-Aufwand fuer lokale Modelle
- Kein dedizierter Spec-Workflow
- Kein Vendor-Support in OSS-Variante
- Kein Vendor-Support-Vertrag in OSS-Variante
Anbieter
Quellen
JetBrains AI Assistant (mit Junie)
Im JetBrains-Stack erzeugt der Assistant kontextbezogen OpenAPI-YAML inkl. Konsistenzpruefung gegen Spring/Quarkus-Annotationen; Junie uebernimmt Spec-Refactorings als Mehrschritt-Aufgaben. EU-tauglicher Vendor.
- Wert primaer im JetBrains-Oekosystem
- Modell-Provider-Auswahl variiert je Konfiguration
- Modell-Provider-Auswahl (Google, Anthropic) je Kunde unterschiedlich
- AI-Modellqualitaet variiert je Provider-Backend
Anbieter
Quellen
Redocly (mit AI Assist)
Redocly bietet Spec-First-Workflows mit Linting (Redocly CLI) und Doku-Portal; AI ergaenzt Beschreibungen und Snippet-Vorschlaege. Stark, wo Spec-Governance und Doku eng gekoppelt sind.
- AI eher unterstuetzend als primaerer Generator
- Volle Plattform vor allem fuer mittlere/grosse Teams attraktiv
- AI-Reifegrad noch im Aufbau
- AI eher unterstuetzend, nicht primaerer Generator
Anbieter
Quellen
Sourcegraph Cody
Cody Enterprise mit Self-Host-Option ist in DACH-Konzernen Compliance-Vorteil; Code-Graph hilft, OpenAPI-Specs konsistent zu existierenden Domain-Modellen zu generieren.
- Spec-Authoring nicht Hauptfokus
- Self-Host-Aufwand nicht trivial
- Volle Wirkung erst mit indexierter Codebasis
Anbieter
Quellen
Speakeasy
Speakeasy verbessert OpenAPI-Specs (Linting, idiomatische Polishings) und generiert SDKs/Server-Stubs mit AI-Hilfe. Sinnvoll als Qualitaets-Layer nach AI-Drafting.
- Eher Spec-Veredelung als Drafting from-scratch
- Vendor relativ jung
- Vendor jung — Roadmap- und Bestand-Risiko
- Eher Spec-Veredelung als Spec-Generierung from-scratch
Anbieter
Quellen
Microsoft Azure API Center
API Center mit Copilot-Integration und VS-Code-Extension erlaubt AI-gestuetztes OpenAPI-Drafting im Microsoft-Stack; EU-Region-Hosting und vorhandener MS-DPA. Likely missed by market scan because positioned as Azure suite feature, not as a dedicated AI OpenAPI product.
- Wert primaer in Azure-zentrischen Architekturen
- API Center selbst ist juenger (GA 2024); Reifegrad waechst
- AI-Features verteilen sich auf Copilot for Azure und Extensions
Anbieter
Quellen
- Azure API Center ist Microsofts zentrale API-Inventory- und Design-Plattform (docs)
- Microsoft-Learn-Tutorial: GitHub Copilot for Azure + API Center Plugin generieren OpenAPI-Spec aus Natural-Language-Prompt (docs)
MuleSoft Anypoint Design Center
RAML-/OpenAPI-Designer mit Einstein/Agentforce-AI-Erweiterungen fuer Spec-Drafting; Salesforce-DPA, EU-Hosting und SOC2 vorhanden. In DACH-Konzernen mit MuleSoft-Plattform die natuerliche Wahl. Likely missed by market scan because positioned as suite feature within Anypoint, not marketed as standalone 'AI OpenAPI tool'.
- Wert primaer mit existierender MuleSoft-Lizenz
- AI-Reifegrad in Design Center juenger als in Flow Designer
- Lock-in in Anypoint-Plattform
Anbieter
Quellen
Software AG webMethods API Designer
Deutscher Vendor (Darmstadt) mit OpenAPI-Designer in webMethods; AI-Assist seit 2024/2025 ergaenzt. In DACH-Konzernen oft schon im API-Management-Stack. Likely missed by market scan because Software AG is a DACH-only-prominent player not in typical English-language 'AI OpenAPI' shortlists.
- Wert primaer mit existierender webMethods-Lizenz
- AI-Features sind juenger als Kernprodukt
- Vendor in Restrukturierung — Roadmap pruefen (IBM-Akquisition 2024)
Anbieter
Quellen
Tyk
API-Gateway mit OpenAPI-First-Designer und 2025 ergaenzten AI-Features; Self-Host-Variante adressiert DACH-Datenschutz-Anforderungen direkt. Likely missed by market scan because Tyk is primarily known as gateway, not as AI OpenAPI tool.
- Spec-Drafting-AI noch jung
- Hauptwert liegt im Gateway, nicht im Designer
- UK-Vendor; EU-Datenresidenz konfigurieren
Anbieter
Quellen
Claude Code
Repo-weites Spec-Refactoring durch starkes Long-Context-Verhalten; gut fuer Konsistenz-Checks zwischen Spec und Implementierung. Anthropic-Enterprise-DPA verfuegbar. Praxisartikel zeigen vollstaendige OpenAPI-3.0/3.1-Generierung aus Routes/Controllern inkl. Auth, Schemas und Beispielen.
- Kein OnPrem; AWS/GCP-Region klaeren
- Token-Kosten bei grossen Repos
- DACH-Lokalisierung promptseitig erzwingen
- Kein EU-only-Hosting — Vertrag mit AWS/GCP-Region klaeren
- Token-Kostenmodell fuer Repos im Vorfeld budgetieren
- Cloud-only; on-prem nicht verfuegbar
- DACH-Lokalisierung promptseitig forcieren
Anbieter
Quellen
- Offizielle Produktseite Claude Code als agentic coding tool fuer Engineering-Aufgaben. (vendor)
- Recombobulate beschreibt Praxis-Workflow, Claude Code aus Routes/Controllern eine OpenAPI-3.1-Spec generieren zu lassen (practitioner_blog)
- Lowcode Agency Praxisleitfaden zu Claude-Code-OpenAPI-Generierung mit Prompts und Best Practices (practitioner_blog)
Cursor
Cursor erlaubt Repo-weites Editieren von OpenAPI-Specs samt Mock und Server-Stub; Composer-Modus fuer mehrdateilige Konsistenz. Cursor Business mit Privacy-Mode reduziert Datenrisiko. MuleSoft-Developer-Advocate-Demo und Apidog-Tutorial belegen produktiven OpenAPI-YAML-Workflow inkl. Cursor-Rules-Konventionen.
- Datenresidenz und Code-Indexing klaeren
- Modell-Backend ist weiterer Subprocessor
- Kein Spec-Linting eingebaut
- Code-Indexing Datenfluesse explizit klaeren
- Modell-Backends (OpenAI, Anthropic) als weitere Subprocessor-Stufe
- Pro-Lizenz fuer Frontier-Modelle noetig
- Spec-spezifisches Linting nicht eingebaut
Anbieter
Quellen
- AI-IDE mit Repo-Awareness fuer Schema-/Migration-Generierung (vendor doc)
- MuleSoft Developer-Advocate-Livedemo: OpenAPI-Spec-Generierung mit Cursor AI inkl. Cursor-Rules-Datei (practitioner_blog)
- Apidog-Tutorial: Cursor CLI mit GPT-5 erzeugt OpenAPI-3.0.3-YAML in nicht-interaktivem Modus (practitioner_blog)
GitHub Copilot
Copilot Enterprise/Business mit DPA und EU-Data-Boundary ist in DACH-Konzernen ausgerollt; generiert OpenAPI-YAML/JSON mit Repo-Kontext im Workspace-Modus. Microsoft-Learn dokumentiert API-Center-Plugin fuer Copilot-OpenAPI-Generierung; SAS-Communities zeigt produktiven Spec-/Modell-Workflow. Niedrige Einfuehrungshuerde, da Microsoft-Vertragsstack meist vorhanden.
- Spec-Linting (Spectral/Redocly) extern ergaenzen
- Betriebsrats-Mitbestimmung wegen Telemetrie
- Generierte Specs replizieren US-Konventionen — DACH-Lokalisierung explizit prompten
- OpenAPI-Linting/Spectral muss extern integriert werden
- Betriebsrats-Mitbestimmung beachten (Telemetrie)
- Generierte Specs oft happy-path; Edge-Cases manuell ergaenzen
- DACH-Konventionen muessen explizit geprompted werden
- Kein dediziertes Spec-Linting out-of-the-box
Anbieter
Quellen
- AI-Pair-Programming inkl. Schema/ORM-Code-Generierung (vendor doc)
- Microsoft-Learn-Tutorial: GitHub Copilot for Azure + API Center Plugin generieren OpenAPI-Spec aus Natural-Language-Prompt (docs)
- SAS Communities Library zeigt Copilot mit OpenAPI-Specs fuer Modell-/Service-Code-Generierung in VS Code (practitioner_blog)
- GitHub-eigener Prompt-File-Tutorial 'document-api' fuer OpenAPI-3.0-Spec-Generierung im Copilot-Agent-Modus (docs)
Kong Insomnia (AI Runner / api.dev)
Kong Insomnia hat starkes OpenAPI-Editor- und Linting-Erbe; Insomnia 12 ergaenzt AI-Mock-Generierung aus NL/JSON/OpenAPI sowie AI-Commit-Messages. Optionales Local-LLM adressiert DACH-Datenschutz. Im Briefing explizit genannt. Downgrade von good_fit, weil unabhaengige Quellen (InfoWorld, Kong-eigener Engineering-Blog) zeigen, dass die AI-Features primaer auf Mocks/Tests/Commits zielen — Spec-Drafting from-scratch laeuft im Kong-Workflow eher ueber externe LLMs (z. B. ChatGPT) und wird in Insomnia gelintert.
- AI-Spec-Drafting-Feature nicht das primaere Verkaufsversprechen — Mocks/Tests/Commits stehen im Vordergrund
- AI-Features benoetigen Cloud-Backend — fuer streng on-prem-only Kunden problematisch
- Kong Konnect EU-Region pruefen
- Volle AI-Features oft nur in bezahlten Tiers
- Fokus auf REST/OpenAPI; GraphQL nur sekundaer
- Generierte Specs replizieren US-Konventionen
Anbieter
Quellen
- Insomnia ist Kongs API-Design-Client mit AI-Funktionen fuer OpenAPI-Workflows (vendor doc)
- InfoWorld-Artikel zu Kong Insomnia 12: AI-Mock-Generierung aus OpenAPI/JSON/Beschreibung sowie AI-Commits, lokale LLMs moeglich (news)
- Kong-Engineering-Blog beschreibt, dass ChatGPT eine OpenAPI-Spec entwirft, die anschliessend in Insomnia gelintert wird — AI-Drafting passiert eher ausserhalb von Insomnia (vendor doc)
Postman (Postbot + AI Spec Builder)
Postman Enterprise mit SOC2/ISO27001 ist Marktstandard fuer API-Workflows; Spec Hub erzeugt OpenAPI 2.0/3.0/3.1 aus typisierten Collections, Postbot/Agent Mode unterstuetzen dabei. Breite Verbreitung reduziert Adoptionsrisiko. Downgrade von good_fit, weil unabhaengige Quellen (TestingDocs) zeigen, dass Postbot primaer fuer Test-Skript-Generierung positioniert ist und Postman-Doku selbst die OpenAPI-Generierung als deterministischen Collection-zu-Spec-Schritt beschreibt — der AI-Anteil im Spec-Drafting bleibt inkrementell.
- Spec-Generierung im Kern deterministisch aus Collection — AI-Anteil eher in Beschreibungen/Tests
- Postbot nutzt externe LLM-Provider — Subprocessor-Chain dokumentieren
- Cloud-Pflicht bei AI-Features
- Lock-in in Postman Workspaces
- Postbot nutzt OpenAI/Anthropic im Hintergrund — Subprocessor-Chain dokumentieren
- Nach 2023-Security-Vorfall: Compliance-Posture bei DACH-Banken explizit pruefen
- Cloud-First; on-prem Optionen nur in hoeheren Tiers
- Spec-Qualitaet stark prompt-abhaengig
Anbieter
Quellen
- Postman bewirbt Postbot als AI-Assistant fuer API-Workflows inkl. Spec-Erzeugung (vendor doc)
- Postman Docs: Spec Hub generiert OpenAPI 2.0/3.0/3.1 deterministisch aus typisierten Collections (kein AI-Schritt) (vendor doc)
- TestingDocs-Praxisartikel: Postbot fokussiert primaer auf Test-Skript-Generierung, Spec-Drafting nicht der Hauptfokus (practitioner_blog)
SwaggerHub (mit AI)
SwaggerHub inkl. OnPrem-Variante ist Defacto-Standard fuer OpenAPI-Authoring in DACH-Banken/Versicherungen; Swagger-Studio-AI generiert OpenAPI-/AsyncAPI-Definitionen aus NL-Prompts und aus bis zu 20 Source-Code-Dateien (Java/JS/TS/Python) und validiert direkt gegen Spectral-Style-Guides. Governance- und Style-Guide-Features sind reif.
- AI eher inkrementell, nicht der Hauptantrieb
- Pricing fuer kleine Teams unattraktiv
- Konsolidierungsrisiko mit Stoplight-Erbe nach SmartBear-Akquisition
- AI-Funktionen sind echt, aber inkrementell — nicht die Hauptstaerke
- OnPrem-Tier teuer, aber existent
- AI-Features eher inkrementell, nicht generativer Hauptantrieb
- UI-Reife schwaecher als bei jueengeren Wettbewerbern
Anbieter
Quellen
- SwaggerHub ist die Enterprise-Plattform fuer OpenAPI-Design und integriert AI-Hilfen (vendor doc)
- SwaggerHub-Doku Design with AI: Natural-Language-Prompt -> OpenAPI/AsyncAPI-Definition mit Governance-Validierung (docs)
- SwaggerHub-Doku: AI generiert OpenAPI-Definition aus bis zu 20 Source-Code-Dateien (Java/JS/TS/Python) (docs)
- Let's Data Science berichtet ueber SmartBear-Update mit AI-Code-Generierung im Swagger-Editor, Spectral-Governance und MCP-Server (news)
Theneo
Theneo-AI generiert Stripe-aehnliche Doku, Endpoint-/Parameter-Beschreibungen, Beispiele und Code-Samples aus bestehenden OpenAPI-/Postman-/GraphQL-Specs; Spec-Drafting in der Plattform ist eher manuell. Im Briefing explizit erwaehnt. Downgrade von good_fit, weil unabhaengige Reviews (GTM Tools, Aijet) Theneo eindeutig als Doku-Generator (Spec -> Doku) positionieren, nicht als NL-zu-OpenAPI-Drafter.
- Hauptwert ist Doku-Generierung, nicht Spec-Authoring from-scratch
- Keine bekannten DACH-Referenzkunden
- Datenresidenz/Subprocessor-Liste vor Pilot pruefen
- Eher Doku-zentrisch als Spec-Authoring
- Fokus eher auf Doku-Generierung als auf reines Spec-Authoring
- DACH-Lokalisierung muss manuell nachgezogen werden
- Eingeschraenkte Self-Host-Optionen
Anbieter
Quellen
- Vendor positioniert Theneo als AI-Tool fuer API-Dokumentation und OpenAPI-Generierung (vendor doc)
- GTM-Tools-Review: Theneo ist AI-Doku-Plattform, die Stripe-aehnliche Docs aus bestehenden OpenAPI/Swagger/Postman-Specs erzeugt — kein NL-zu-Spec-Drafting (practitioner_blog)
- Aijet-Review 2026: Theneo-Hauptwert ist API-/SDK-Doku-Generierung aus bestehender Spec, nicht Spec-Authoring (practitioner_blog)
Womit anfangen?
Wer Copilot bereits im Unternehmen nutzt, startet mit einem Workspace-Prompt auf einer abgegrenzten Ressource und versioniert die Spec direkt im Repo. SwaggerHub ist die bessere Wahl, wenn Style-Guide-Governance oder OnPrem-Betrieb im Vordergrund stehen — Spectral-Linting ist dort direkt integriert.
Vorsicht
Generierte Specs folgen standardmäßig US-Konventionen; DACH-spezifische Felder wie IBAN, Steuer-ID und ISO-3166-Ländercodes müssen im Prompt explizit eingefordert werden. Schemas decken in der Regel nur den Happy Path ab — Fehlermodelle und Edge Cases bleiben manuelle Aufgabe.
Modernisierungs-/Migrationsplanung bedingt geeignet Tools (9) SmartShift Technologies · SNP (CrystalBridge) · Tricentis LiveCompare · Amazon Q Developer Transform · CAST Imaging · IBM watsonx Code Assistant for Z · GitHub Copilot · OpenRewrite (Moderne) · vFunction
Amazon Q Developer Transform und OpenRewrite bieten produktionsreife, agentische Migrationspfade für Java/JVM-Stacks — der manuelle Aufwand für Codebase-Analyse, Risk-Mapping und schrittweise Planung lässt sich damit erheblich reduzieren. Für DACH-Organisationen mit Mainframe-Bestand ergänzt CAST Imaging / Highlight den Stack mit tiefem Multi-Sprach-Reverse-Engineering, das in Banken und Versicherungen bereits etabliert ist.
Tools
SmartShift Technologies
Automatisierte Custom-Code-Migration für SAP S/4HANA-Transformationen; deutsch-stämmiger Vendor (Mannheim/Boston) mit signifikanter DACH-Kundenbasis. Adressiert die in Praxisberichten oft übersehene SAP-Modernisierungs-Achse, die in DACH-Konzernen quantitativ größer ist als COBOL-Mainframe. Likely missed by market scan because das Tool nicht primär als 'AI-Coding'-Werkzeug, sondern als SAP-Transformations-Suite vermarktet wird.
- Sehr SAP-spezifisch — irrelevant außerhalb des SAP-Ökosystems
- AI-Layer eher Automatisierungs-Engine als Frontier-LLM
- Vertriebs-/Beratungsmodell, kein Self-Service
Anbieter
Quellen
SNP (CrystalBridge)
Heidelberger Marktführer für SAP-Transformationen mit AI-gestützter Migrations- und Datenmigrationsplanung. Klare DACH-Verankerung (HQ DE, Aktiengesellschaft) und Referenzen in DAX-Konzernen. Likely missed by market scan because SNP als 'Daten-/Carve-out-Plattform' positioniert ist, nicht als 'AI-Tool', und Modernisierungsplanung als Beratungsleistung verkauft wird.
- SAP-Fokus; jenseits ERP nicht relevant
- Lizenz-/Projektkosten signifikant
- AI-Anteil eher unterstützend als zentral
Anbieter
Quellen
- SNP CrystalBridge ist die Software-Plattform für SAP-Transformations- und Migrationsprojekte. (vendor doc)
Tricentis LiveCompare
AI-basierte Change-Impact-Analyse für SAP-Landschaften, in DACH-Konzernen verbreitet. Liefert für Migrationsplanung den Risk-Mapping-Layer, der in vielen Plänen fehlt. Likely missed by market scan because LiveCompare als Test-/QA-Tool gelistet wird und nicht als Modernisierungsplanungs-Werkzeug.
- Fokus SAP, nicht generisch
- Tricentis ist österreichisches Unternehmen, US-Eigentümer (Vista) — Datenfluss prüfen
- Migrationsplan-Output ist Risiko-Sicht, kein Roadmap-Generator
Anbieter
Quellen
Amazon Q Developer Transform
Agentische Transformations-Workflows für Java-Upgrades, .NET-Cross-Plattform und Mainframe-Assessment generieren PR-basierte Migrationspfade mit Build-Verification. Direkter Match zum Goal 'Migrationspfad ableiten'. Frankfurt-Region und AWS-DPA helfen, brauchen aber explizite Q-Service-Region-Prüfung. Unabhängige Reviews (DevTools Review, Awesome Agents) bestätigen ~85% Erfolgsquote auf realen Spring-Boot-Codebases und das Transform-Feature als 'differentiator for enterprise teams'.
- Empfehlungen AWS-zielgebunden; Multi-Cloud/On-Prem-Targets randständig
- Aufwandsschätzungen ignorieren Betriebsrats-/Personalrats-Mitbestimmungsschritte komplett
- Mainframe-Pfad noch begrenzte GA-Reife
- Code-Verarbeitung läuft über Q-Service-Region — DPA/Frankfurt-Region-Konfiguration explizit prüfen
- Restliche ~15% der Diffs (Reflection, Custom Classloader) bleiben Handarbeit
- Aufwandsschätzungen für DACH-Compliance-Themen unterschätzt
Anbieter
Quellen
- Q Developer Transform deckt Java-Upgrades, .NET-Portierung, VMware-Migration und Mainframe-Modernisierung ab. (vendor doc)
- Unabhaengige Rezension: Q Developer stark im AWS-Oekosystem, erklaert Java-Legacy gut, schwaecher ausserhalb. (article)
- Hohe Acceptance-Rates bei Enterprise-Kunden, aber Quality-Lag außerhalb AWS (review)
Praxis-Signal Volumen mittel · Tenor gemischt
Lob
- Java-Upgrade-Agent liefert brauchbare PRs
- End-to-end im IDE
- 85% Erfolgsquote in unabhängigen Reviews bestätigt
Kritik
- Bricht bei nicht-trivialer Build-Konfig
- Mainframe-Pfad noch unreif
- Wert sinkt stark außerhalb des AWS-Ökosystems
CAST Imaging
Tiefe Multi-Sprach-Reverse-Engineering-Plattform (COBOL, PL/I, RPG, Java, .NET) mit Cloud-Readiness-Scoring und Modernisierungs-Backlog. In vielen DACH-Großbanken/Versicherern bereits installiert — pragmatischer Anker, statt grüne Wiese mit jüngeren AI-Tools. Gartner Peer Insights bestätigt CAST als anerkannten Player in der Kategorie 'AI-Augmented Code Modernization Tools' mit positiven Enterprise-Reviews.
- Schwergewichtige Plattform, 3–6 Monate Lead-Time
- AI-Code-Erklärungen als Add-on, nicht im Standard-Bundle
- Hohe TCO
- Implementierungs-Lead-Time von 3–6 Monaten — passt selten in agile Pilot-Budgets
- Lizenzkosten signifikant
Anbieter
Quellen
- CAST Imaging visualisiert Architektur und Abhängigkeiten komplexer Enterprise-Anwendungen über Sprachen und Frameworks… (vendor)
- Gartner Peer Insights (validierte Enterprise-Reviews): CAST Imaging als Plattform für 'multi-technology environment' mit positivem Tenor zu Impact-Analyse und Modernisierungs-Mapping; Gartner-eigene Marktdefinition. (review)
Praxis-Signal Volumen niedrig · Tenor gemischt
Lob
- Tiefe Multi-Sprach-Analyse inkl. Mainframe
- Validierte Reviews zu Impact-Analyse über heterogene Tech-Stacks (Gartner Peer Insights)
Kritik
- Hohe TCO
- Schwerer Onboarding-Prozess
IBM watsonx Code Assistant for Z
Einer der wenigen produktisierten Pfade für COBOL→Java-Mainframe-Modernisierung mit Application-Discovery, Business-Rule-Extraktion und schrittweisem Refactoring. IBM-Compliance-Story (EU-Region, ISO27001, Audit) ist in Sparkassen/Versicherungen/Behörden anschlussfähig. Downgrade auf conditional, weil truly independent Praxisberichte rar sind — die meisten verfügbaren Pilot-Schilderungen stammen von IBM-affiliierten Autoren oder IBM-Research selbst; Tool-only-Modus ohne IBM Consulting bleibt unbelegt.
- Lock-in an IBM-Z- und ADDI-Stack
- Migrationsplanung in der Praxis durch IBM Consulting begleitet — Tool-only-Modus unrealistisch
- Java-Output review- und architekturpflichtig
- Wesentliche-Änderung-Anzeige nach §44 KWG bleibt Eigenleistung; AI liefert keine BaFin-Argumentation
- Lizenzmodell teuer, primär Großunternehmen
- Unabhängige Drittquellen zu Pilot-Ergebnissen rar — Reference-Calls vor Pilot einfordern
Anbieter
Quellen
- watsonx Code Assistant for Z erklaert und modernisiert COBOL-Code. (vendor doc)
- Pilot-Bericht (LinkedIn Pulse, 2024): 3,5 Mio LOC COBOL über fünf Apps mit ADDI ingestiert, 60% geschätzte Transformationsersparnis, 14–47% Produktivitätsgewinn — aber Autor IBM-affiliiert, daher mit Vorsicht zu lesen. (blog)
Praxis-Signal Volumen niedrig · Tenor gemischt
Lob
- Erste echte AI-Hilfe für COBOL-Bestand
- Integration in ADDI für Application-Discovery
Kritik
- Java-Output braucht viel Nacharbeit
- IBM-Stack-Lock-in
- Verfügbare Erfahrungsberichte überwiegend IBM-nahe — wenig neutrale Datenpunkte
GitHub Copilot
Zwei für Modernisierungsplanung relevante Workflow-Familien: (a) GitHub Copilot App Modernization for .NET deckt .NET Framework→Modern .NET und Azure-Migration mit assess→plan→execute-Phasen ab — hochrelevant für DACH-Verwaltungs- und Versicherungsbestand mit großen WCF-/Web-Forms-Codebasen; (b) Copilot Upgrade Assistant for Java liefert build-verifizierte PR-Pipelines für Java-Versions-Upgrades, im GitHub-Enterprise-Ökosystem für DACH-Org-Teams einfacher integrierbar als AWS Q Transform. Unabhängige Praxisberichte (Cashfree: Java 17→21 in 20 min) belegen den Java-Pfad; .NET-Pfad ist jünger und Erfahrungsbasis dünner.
- Azure-Bias bei .NET-Empfehlungen; nicht für non-.NET- oder non-Java-Migrationen geeignet
- Copilot Business/Enterprise-Lizenz für Org-weiten Rollout vorausgesetzt
- Komplexe WCF-/Custom-Build-Setups bleiben Handarbeit
- GA-Reife pro Workload variiert; .NET-Modernization-Agent in mehreren IDEs erst seit 2026
- Verfügbarkeit/GA-Status länderspezifisch zu prüfen (insb. Copilot-Datenresidenz für DACH)
Anbieter
Quellen
- GitHub Copilot App Modernization for .NET unterstützt .NET-Framework-zu-.NET-Migrationen mit agentischen PRs. (blog)
- GitHub liefert einen dedizierten Copilot-Agenten für Java-Versions-Upgrades. (blog)
- Praktiker-Case-Study (Cashfree Blog, 2025): Quarkus/Spring-Boot-Apps von Java 17→21 mit Copilot Agent in 20 Minuten statt 3–4 h; iterativer build-fix-test-Loop, ehrliche Beschreibung der Grenzen. (blog)
- Microsoft Learn (autoritative Doku, 2026): GitHub Copilot Modernization-Agent für .NET — assess→plan→execute-Modell mit assessment.md/plan.md/tasks.md, abdeckt .NET Framework→Modern .NET, Azure-Migration; Lizenzpfad ab Copilot Free. (vendor doc)
Praxis-Signal Volumen mittel · Tenor gemischt
Lob
- Build-verifizierte Schritte (Java)
- End-to-end .NET-Upgrade-Pfad mit Plan/Tasks-Artefakten
- Praxisbericht: Java 17→21 in Minuten statt Stunden
Kritik
- Azure-zentrisch bei Cloud-Migration
- Komplexe WCF-Fälle bleiben Handarbeit
- Funktioniert nicht mit exotischen Build-Setups (Maven/Gradle bevorzugt)
OpenRewrite (Moderne)
Deterministische, AST-basierte Massenrefactorings (Spring Boot 2→3, Log4j, Java-Versions) skalieren auf Hunderte Repos — die einzige glaubwürdige Antwort, wenn Migrationsplan in echten Code-Wave-Plan überführt werden muss. AI-Layer empfiehlt Recipes, ohne zu halluzinieren. Unabhängig validiert: InfoWorld-Primer beschreibt 'tech stack liquidity' über Milliarden LOC; DACH-relevante Praxis-Case-Study von Kleinanzeigen/mobile.de zeigt produktiven Einsatz auf 14 Services mit 40+ Auto-PRs.
- Java/JVM-zentrisch, kein COBOL/Mainframe
- Custom-Recipes erfordern Lernkurve
- Self-Hosted-Option für regulierte DACH-Häuser prüfen, falls Quellcode-Aggregation in US-SaaS unerwünscht
- Cutting-edge Recipes (z.B. neueste Spring-Boot-Versionen) teils unter kommerzieller Lizenz — Open-Source-Pfad evaluieren
- Java/Kotlin-Mix-Repos: Recipes 'partially work' und können Code beschädigen — Scoping zwingend
Anbieter
Quellen
- Moderne führt deterministische Massenrefactorings via OpenRewrite-Recipes über große Code-Portfolios aus. (vendor doc)
- InfoWorld (2025): 'Practitioner's primer on deterministic application modernization' — beschreibt Moderne als horizontalen Skalierungs-Layer für OpenRewrite über tausende Repos und Milliarden LOC, mit deterministischen Lossless-Semantic-Trees als Anti-Halluzinations-Argument. (press)
- Praktiker-Case-Study DACH (Berlin Tech Blog / Kleinanzeigen·mobile.de, 2025): OpenRewrite produktiv über 14 Services, >40 automatisierte Merge-PRs; ehrlicher Bericht über Java/Kotlin-Mix-Probleme und über kommerzielle Spring-Boot-Recipe-Lizenzen. (blog)
Praxis-Signal Volumen mittel · Tenor positiv
Lob
- Deterministisch, kein Halluzinieren
- Skaliert auf 1000+ Repos
- DACH-Praxis: Kleinanzeigen rollte 5 Recipes auf 14 Services aus, 40+ automatische PRs gemerged
Kritik
- Lernkurve für Recipe-Authoring
- Java/Kotlin-Mix-Projekte erfordern Sorgfalt beim Scoping
- Premium-Recipes hinter kommerzieller Lizenz
vFunction
Architektur-Observability mit AI-basierter Decomposition-Empfehlung erzeugt nachvollziehbare Migrations-Roadmaps für Java/.NET-Monolithen — eigenständiger Mehrwert jenseits der Coding-Copilots. Risk- und Effort-Scoring sind genau das, was Migrationsplanung in DACH-Großorganisationen messbar macht. Downgrade auf conditional, weil verfügbare Drittevidenz überwiegend Vendor-Case-Studies, sponsored Analyst Reports (Futurum, DZone) oder AWS-Partner-Posts ist; truly independent Press oder unabhängige DACH-Erfahrungsberichte fehlen weitgehend.
- Dynamic-Trace-Anbindung in Bank-RZ häufig Showstopper
- DACH-Referenzen öffentlich rar; im Tender Reference-Calls explizit einfordern
- Vendor sitzt US/IL — EU-Hosting/DPA explizit prüfen
- Fokus Java/.NET, kein COBOL-Mainframe
- Dynamic Analysis braucht Lasttests im Pre-Prod
- Hochpreisig, primär Großunternehmen
- Externe Validierung überwiegend bezahlte Analyst-Berichte — neutrale Quellen knapp
Anbieter
Quellen
- vFunction analysiert Monolithen und liefert AI-basierte Decomposition-Empfehlungen mit Migration-Roadmaps. (vendor doc)
- Analyst-Kommentar (Futurum Group, 2024) zu vFunction Architectural-Observability-Vision; nennt 18% AO-Reife-Quote und positioniert ATD-Reduktion — Hinweis: Analyst arbeitet als bezahlter Sponsor-Analyst, daher nur ergänzend zu werten. (analyst)
Praxis-Signal Volumen niedrig · Tenor gemischt
Lob
- Decomposition-Vorschläge konkreter als Whiteboarding
- Vendor-Case-Studies (Fortune-100-Bank, Trend Micro) zeigen 25x/4x-Beschleunigungen
Kritik
- Setup-Aufwand hoch
- Dynamic-Trace-Daten schwer zu bekommen
- Wenig neutrale Drittberichte zur Validierung der Vendor-ROI-Claims
Womit anfangen?
Einstieg über Amazon Q Developer Transform an einem einzelnen, klar abgegrenzten Java-Service: Der Upgrade-Agent erzeugt PR-basierte Migrationspfade inklusive Build-Verification, sodass Aufwand und Risiko kontrollierbar bleiben. Für deterministische Massenrefactorings (z.B. Spring Boot 2→3 über mehrere Repos) OpenRewrite parallel auf einem nicht-produktiven Repository pilotieren, bevor ein breiterer Rollout erfolgt.
Vorsicht
AI-generierte Pläne decken den technischen Migrationspfad ab, blenden aber DACH-spezifische Hürden aus — Betriebsrats-/Personalrats-Mitbestimmung bei Systemwechseln und regulatorische Anzeigepflichten (z.B. BaFin §44 KWG) bleiben manuell zu verantworten. Alle drei Ankertools sind auf JVM- oder .NET-Stacks optimiert; COBOL/Mainframe-Einsatz über CAST Imaging ist möglich, erfordert aber 3–6 Monate Lead-Time und signifikante TCO.
Datenresidenz-/Souveränitäts-Architektur entwerfen gut geeignet Tools (16) AWS Bedrock (EU regions + Nitro Enclaves) · Delos Cloud (Microsoft Cloud for Sovereignty DE) · Google Cloud Vertex AI (EU + Confidential Space / Sovereign Controls) · Microsoft Azure OpenAI (EU Data Boundary + Confidential VMs) · NVIDIA NIM (NVIDIA Inference Microservices) · Plusserver pluscloud open / Sovereign AI · SAP AI Core / Joule (EU-Region) · Aleph Alpha Pharia AI · Claude Code · IONOS AI Model Hub · Mistral Le Chat Enterprise / La Plateforme · Open Telekom Cloud (Sovereign AI) · OVHcloud AI Endpoints / AI Deploy · Red Hat OpenShift AI · STACKIT AI / Model Serving · vLLM
Für KI-Workloads ohne CLOUD-Act-Exposition stehen mit Mistral La Plateforme und Aleph Alpha Pharia AI erstmals EU-native Modelle mit enterprise-tauglichem VPC- und On-Prem-Deployment bereit. Open Telekom Cloud ergänzt als BSI-C5-zertifizierter Sovereign-Hyperscaler für Public Sector und regulierte DACH-Branchen, die keinen US-Hyperscaler einsetzen können.
Tools
AWS Bedrock (EU regions + Nitro Enclaves)
AWS Bedrock in eu-central-1/eu-west-* mit Nitro Enclaves und PrivateLink ist Standardbaustein in DACH-Architekturen, insbesondere wenn AWS European Sovereign Cloud (Brandenburg) als Zieltopologie referenziert wird. Architekt:innen skizzieren Trade-offs gegen STACKIT/IONOS und Migrationspfad zur Sovereign Region.
- European Sovereign Cloud (DE) Anfang 2026 noch nicht voll produktiv — Migrationspfad einplanen
- Anthropic-Modelle in eu-central-1 nicht durchgaengig verfuegbar
- Nitro Enclaves != GPU-Confidential-Computing; LLM-Inferenz im TEE limitiert
- European Sovereign Cloud (Brandenburg) hat eigene Service-Tiers — nicht 1:1 mit Standard-Bedrock
- Modell-Verfuegbarkeit pro EU-Region uneinheitlich
- CLOUD-Act-Restrisiko trotz EU-Region; juristische Bewertung erforderlich
Anbieter
Quellen
Delos Cloud (Microsoft Cloud for Sovereignty DE)
Delos Cloud baut auf Azure-Stack eine souveraene Cloud fuer den deutschen Public Sector. In Architektur-Skizzen relevant, wenn Azure-OpenAI-Funktionalitaet bei Behoerden gefordert ist, aber CLOUD-Act-/Schrems-II-Bedenken zwingen zum souveraenen Betrieb. Reife zum Stand 2026 als Optionspfad, nicht als Sofort-Baustein.
- Go-Live-Stufen 2025–2026 — Reife und Service-Tiefe noch unvollstaendig
- Souveraenitaets-Anspruch wird von Datenschutzaufsicht/CIO-Bund zunehmend kritisch hinterfragt
- Kommerzielle Konditionen unklar — Architektur-TCO schwer kalkulierbar
- Ausschliesslich Public-Sector-Use-Cases; private Wirtschaft praktisch nicht erreichbar
- Azure-Abhaengigkeit politisch umstritten — echte Souveraenitaet juristisch zu pruefen
Anbieter
Quellen
- Delos Cloud als souveraene Microsoft-/Azure-basierte Cloud fuer deutschen Public Sector (vendor doc)
Google Cloud Vertex AI (EU + Confidential Space / Sovereign Controls)
Vertex AI mit Sovereign Controls (Assured Workloads), Confidential Space und T-Systems-Sovereign-Cloud-Partnerschaft 'Sovereign Cloud DE powered by Google' wird in DACH-Architekturen als Option diskutiert, wenn Gemini-Capability noetig ist. Trade-off-Diskussion gegen Hyperscaler-Wettbewerber Standard.
- T-Systems-Google-Sovereign-Angebot operativ noch jung — Reife pruefen
- Confidential Space mit GPU-TEE Anfang 2026 noch limitiert verfuegbar
- Marktanteil in DACH-Banken/Versicherern niedrig — Skill-Gap einplanen
- CLOUD-Act-Restrisiko trotz EU-Region
Anbieter
Quellen
- Google Cloud Sovereign Controls und Sovereign-Partnerschaften fuer EU/DACH dokumentiert (vendor doc)
Microsoft Azure OpenAI (EU Data Boundary + Confidential VMs)
Azure OpenAI mit EU Data Boundary und Confidential-VM-SKUs ist Default-Baustein in DACH-Architekturen, wenn Frontier-Modelle gebraucht werden und CLOUD-Act-Risiko juristisch abgedeckt ist. Typische Topologien: Private Endpoint, VNet-Isolation, Azure Key Vault Managed HSM. Conditional, weil Souveraenitaet immer juristisch interpretierbar bleibt.
- CLOUD-Act-Restrisiko trotz EU-Region — explizite Drittparteien-Risikobewertung pflichtig
- Confidential-VM-GPU-SKUs (NCC H100 v5) Anfang 2026 erst eingeschraenkt in EU-Regionen
- EU Data Boundary deckt Inferenz, nicht alle Telemetrie-/Abuse-Monitoring-Pfade — juristische Pruefung essentiell
- Microsoft 365 Copilot faellt NICHT unter dieselbe Boundary — Verwechslungsgefahr
- BaFin-Orientierungshilfe verlangt Drittparteien-Risikobewertung
Anbieter
Quellen
NVIDIA NIM (NVIDIA Inference Microservices)
NVIDIA NIM containerisiert LLM-Inferenz mit TensorRT-LLM und ist als Baustein in souveraenen On-Prem-/Sovereign-Cloud-Topologien attraktiv. DACH-Beratungen referenzieren NIM mit STACKIT/IONOS/OTC-GPU-Instanzen oder OpenShift AI. Conditional wegen Hardware-Vendor-Lock-in als eigenem Souveraenitaets-Risikovektor.
- AI-Enterprise-Lizenz an NVIDIA-GPUs gebunden — Vendor-Lock-in auf Hardware-Ebene
- NVIDIA AI Enterprise ist US-Lizenz-Konstrukt — bei Export-Control-Verschaerfungen Architektur-Risiko
- NIM-Modellkatalog enthaelt Aleph-Alpha-/Mistral-Modelle nur teils — Architektur muss Hybrid-Pfad einplanen
- Confidential Computing nur auf neueren GPU-Generationen (Hopper/Blackwell)
Anbieter
Quellen
Plusserver pluscloud open / Sovereign AI
PlusServer pluscloud open (OpenStack, SCS-konform, deutsche RZ) ist kleinerer Sovereign-Cloud-Anbieter neben STACKIT/IONOS/OTC — speziell fuer Mittelstand-Banken/Versicherer und SCS-orientierte Public-Sector-Projekte.
- AI-Service-Reife geringer als bei groesseren Sovereign-Cloud-Anbietern
- GPU-Kapazitaet limitiert; eigenes Modell-Hosting via vLLM/NIM noetig
- Eigentuemerstruktur (Private Equity) hat sich mehrfach geaendert — Risk-Audit pruefen
- Markenbekanntheit in Vergaben geringer als STACKIT/IONOS
Anbieter
Quellen
SAP AI Core / Joule (EU-Region)
SAP AI Core (BTP) bietet LLM-Inferenz und Generative AI Hub mit EU-Datenresidenz und AVV — in SAP-zentrischen DACH-Konzernen Standardbaustein, der nicht via SAP-Linse betrachtet werden muss, um in Architektur-Skizzen zu landen.
- Generative AI Hub aggregiert teils US-Frontier-Modelle (OpenAI/Anthropic) — CLOUD-Act-Restrisiko gilt fuer diese Routen
- Joule-Roadmap und Modell-Routing-Defaults aendern sich oft — Architektur-Annahmen versionieren
- BTP-Lizenz-/Subscription-Komplexitaet hoch; TCO-Vergleich gegen Standalone-Sovereign-Cloud erforderlich
Anbieter
Quellen
Aleph Alpha Pharia AI
Pharia-Stack ist explizit fuer souveraene On-Prem-/Private-Cloud-Deployments in DACH-Banken/Versicherern/Public Sector positioniert. Doppelrolle in diesem Use Case: PhariaAI ist (a) selbst souveraen deploybar (auch via STACKIT-as-a-Service seit 2025) und (b) Standard-Inhalt der Architektur-Skizze als 'EU-LLM ohne CLOUD-Act-Exposition'. Schwarz-Gruppe-Konsolidierung 2026 staerkt Marktposition.
- Modell-Capability hinter US-Frontier-Modellen — Trade-off Souveraenitaet vs. Qualitaet explizit machen
- Strategiewechsel 2024 zu 'AI Operating System' — Roadmap und Foundation-Model-Investment unsicher
- Self-Hosted-GPU-TCO oft Show-Stopper im Pricing-Vergleich gegen Hyperscaler
- PhariaCatch / PhariaAssistant noch jung; produktive DACH-Bank-Referenzen rar
- Schwarz-Gruppe-Eigentuemerschaft kann Wettbewerber-Bedenken im Handels-/Konsumsektor ausloesen
Anbieter
Quellen
- Pharia AI als souveraene LLM-Plattform fuer On-Prem/Private-Cloud-Deployment in DACH (vendor doc)
- heise online berichtet ueber Aleph Alpha PhariaAI-as-a-Service auf STACKIT als europaeische Souveraenitaets-Loesung (news)
- EUROPEAN CLOUD analysiert Schwarz-Gruppe-Konsolidierung um Aleph Alpha als Sovereign-AI-Blueprint fuer DACH (analyst)
Praxis-Signal Volumen niedrig · Tenor gemischt
Lob
- Souveraenitaets-Story stark in DACH
- On-Prem-Deployment moeglich
- STACKIT-as-a-Service senkt Adoptions-Barriere
Kritik
- Modell-Capability hinter GPT-4/Claude
- Roadmap-Unsicherheit nach Strategiewechsel
Claude Code
Claude Code mit Cloud-Architect-Subagents und MCP-Servern fuer Sovereign-Cloud-Doku eignet sich fuer Trade-off-Diskussionen, IaC-Skelette (Terraform/Bicep) fuer Confidential VMs, VNet-Isolation und Topologie-Skizzen. Claude Code CLI unterstuetzt EU-Residency via CLAUDE_CODE_USE_BEDROCK/VERTEX/FOUNDRY (eu-central-1 / europe-west1) — direkter API-Pfad bleibt US-Default. Fuer reine Architektur-Prosa ohne Kundendaten meist akzeptabel, BaFin-Drittparteien-Bewertung erforderlich. Downgrade auf conditional, weil EU-Pfad nur ueber Hyperscaler-Backends sauber ist und Cowork/claude.ai Anfang 2026 keine EU-Residency bieten.
- EU-Residency nur ueber Bedrock/Vertex/Foundry-Backends — direkte API/claude.ai standardmaessig US
- Anthropic ist US-Vendor — CLOUD-Act-Restrisiko trotz EU-Inferenz via Hyperscaler
- Wissen ueber DACH-Sovereign-Cloud-APIs (STACKIT, IONOS, OTC) ist lueckenhaft — IaC-Outputs streng review-pflichtig
- Subagent-Konfigurationen nicht standardisiert; Reproduzierbarkeit gering
- Cowork/claude.ai Enterprise haben Anfang 2026 noch keine EU-Residency — separate Architektur-Entscheidung
- Empfehlungen basieren auf Trainingsdaten — Confidential-Computing-Verfuegbarkeit pro Region nicht live geprueft
Anbieter
Quellen
- Anthropic bietet European Data Region fuer Claude API/Enterprise — relevant fuer DACH-Datenresidenz-Architekturen (vendor doc)
- Compound Law (DE) prueft Claude EU-Hosting-Pfade: Bedrock-EU/Vertex-EU bestaetigt, direkte API/claude.ai standardmaessig US (analyst)
- GitHub-Issue dokumentiert: Claude Code CLI unterstuetzt EU-Residency via CLAUDE_CODE_USE_BEDROCK/VERTEX/FOUNDRY — fuer DACH-Architekten praktisch nutzbar (community)
IONOS AI Model Hub
IONOS AI Model Hub stellt Open-Source-LLMs (Llama, Mistral) als Inferenz-Endpoint in deutschen Rechenzentren mit DSGVO-Zusicherung und OpenAI-kompatibler API bereit. Relevant als Sovereign-Cloud-Baustein, wo Hyperscaler-EU-Region wegen CLOUD-Act-Restrisiko ausscheidet. Praktiker-Vergleiche positionieren IONOS gegen STACKIT als zwei deutsche Default-Optionen.
- Beta-/Preview-Charakter Anfang 2026 — Enterprise-SLAs explizit pruefen
- Modell-Auswahl deutlich schmaler als bei Hyperscalern (Open-Source-only)
- Confidential Computing fehlt — nur regionale Datenresidenz, kein TEE-Schutz fuer GPU-Inferenz
- United-Internet-Konzern: Hosting-Track-Record gut, aber AI-Roadmap juenger als bei STACKIT/Aleph Alpha
- Token-Preise nicht oeffentlich — nur nach Registrierung sichtbar
Anbieter
Quellen
- IONOS AI Model Hub als deutsches LLM-Inferenz-Angebot fuer Sovereign-Cloud-Architekturen (vendor doc)
- Praktiker-Vergleich IONOS vs. STACKIT als deutsche Souveraenitaets-LLM-Anbieter (Nico Puhlmann IT-Beratung) (blog)
- EUROPEAN CLOUD Preis-/Verfuegbarkeits-Vergleich: OVH/IONOS/STACKIT/Scaleway/AWS/Azure fuer Llama 3.3 70B (analyst)
Mistral Le Chat Enterprise / La Plateforme
Mistral AI (FR) bietet Frontier-Class-LLMs mit europaeischem Vendor-Sitz, EU-Datenresidenz (Paris-Region), SOC 2 Type II und VPC-/On-Prem-Deployment. Wichtigster europaeischer Anbieter mit Wettbewerbs-Modellqualitaet — Standardbaustein in EU-Souveraenitaets-Topologien neben Aleph Alpha. Compliance-Analysten bezeichnen Mistral als Default-Wahl bei harten EU-Residency-Anforderungen.
- EU-Vendor, aber Le-Chat-Hosting laeuft typisch auf Azure/Bedrock — Souveraenitaets-Pfad nur via direkter La-Plateforme oder On-Prem/VPC
- Microsoft-Investment 2024 hat Souveraenitaets-Story diluiert — politische Erwartung kalibrieren
- Modell-Lizenzen heterogen (Open-Weights vs. proprietaer) — pro Modell pruefen
- Le Chat Enterprise in DACH-Banken oft Pilot, nicht Produktion
Anbieter
Quellen
- Le Chat Enterprise bietet EU-Datenhaltung, SSO und Self-Hosting-/VPC-Optionen. (vendor)
- EuropeanStack Review 2026: Mistral als EU-domiziliert, EU-only API-Verarbeitung, SOC2 Type II — Default-Wahl bei Datensouveraenitaet (analyst)
- Hyperion Consulting Guide 2026: Mistral als einzige Frontier-Class-Option ohne transatlantischen Datentransfer (Schrems-II-Hintergrund) (analyst)
Praxis-Signal Volumen mittel · Tenor positiv
Lob
- EU-Vendor mit Frontier-Qualitaet
- On-Prem-/VPC-Deployment moeglich
- Default-Wahl bei harten GDPR-Residency-Anforderungen
Kritik
- Modell-Hosting bei Bedrock weiterhin US-Hyperscaler
- Plugin-/Ecosystem-Reife geringer als OpenAI
Open Telekom Cloud (Sovereign AI)
Open Telekom Cloud bietet IaaS/PaaS mit BSI C5 Type 2, ISO 27001/27018/27701, TISAX, SOC 1/2/3 in deutschen/niederlaendischen RZ und positioniert sich als souveraener Hyperscaler fuer Public Sector und regulierte Branchen. AI-Services und LLM-Hosting (NVIDIA-Partnerschaft) als Sovereign-AI-Baustein fuer DACH-Architekturen mit DORA-/BaFin-/NIS2-Anforderungen. Externer Review nennt OTC fuer regulierte DACH-Industrien oft 'die einzige tragfaehige Option'.
- Historische Huawei-Komponenten politisch sensibel — Souveraenitaets-Story regelmaessig aktualisieren
- OpenStack-Basis erhoeht Architektur-Aufwand vs. Managed-AI-Komfort
- AI-Service-Velocity hinter Hyperscalern — Capability-Lag einplanen
- Eigene Modell-Hosting-Topologie (vLLM/NIM) oft notwendig
- BSI-IT-Grundschutz-Zertifizierung erst Q2/2026 erwartet
Anbieter
Quellen
- OTC vermarktet Sovereign-AI-Angebot in deutschem Rechenzentrum (vendor doc)
- EuropeanStack Review 2026: OTC mit BSI C5 Type 2, ISO27001/27018/27701, TISAX, SOC1/2/3, DORA/NIS2 — fuer regulierte DACH-Industrien oft einzige Option (analyst)
- heise online: BSI definiert Souveraenitaets-Kriterien fuer Cloud-Dienste — direkter Bewertungs-Rahmen fuer OTC und andere DACH-Sovereign-Anbieter (news)
OVHcloud AI Endpoints / AI Deploy
OVHcloud (FR) bietet AI Endpoints (GA seit Mai 2025, 40+ Modelle) und AI Deploy mit europaeischer Datenhaltung. Standard-EU-Sovereign-Alternative zu US-Hyperscalern in DACH-Architekturen — in Vergaben oft hinter STACKIT/IONOS, aber im IaaS-Layer reifer. EU-Kommission hat OVHcloud (mit DEEP/Clever Cloud) fuer Sovereign-Cloud-Rahmenvertrag bis 180 Mio. EUR ausgewaehlt — institutionelles Glaubwuerdigkeits-Signal.
- Frankreich-Sitz: in DACH-Vergaben oft Praeferenz fuer DE-Anbieter
- Strasbourg-Brand 2021 weiterhin im Risk-Audit — RZ-Resilienz aktuell pruefen
- Modell-Katalog Open-Source-only; Frontier-Capability fehlt
- BSI-C5 nicht durchgaengig — DACH-Vergaben praeferieren oft DE-Anbieter
- Kein vollwertiger Confidential-Computing-Stack auf allen Tiers
Anbieter
Quellen
- OVHcloud bietet LLM-Inferenz-Endpoints in europaeischen Rechenzentren als Sovereign-Cloud-Alternative (vendor doc)
- EU-Kommission waehlt OVHcloud (mit DEEP/Clever Cloud) fuer Sovereign-Cloud-Rahmenvertrag bis 180 Mio. EUR — Souveraenitaets-Glaubwuerdigkeit auf institutioneller Ebene bestaetigt (news)
- EUROPEAN CLOUD Preis-/Verfuegbarkeits-Vergleich: OVH/IONOS/STACKIT/Scaleway/AWS/Azure fuer Llama 3.3 70B (analyst)
Red Hat OpenShift AI
OpenShift AI ist gaengiger On-Prem-/Hybrid-Stack fuer LLM-Workloads in DACH-Banken/Versicherern mit OpenShift-Footprint. Inkludiert vLLM-Integration, Model Registry, KServe, llm-d / Models-as-a-Service — kommerziell gestuetzter Souveraenitaets-Baustein mit Enterprise-Support. Architektur-Analysen heben Hybrid-Cloud-Konsistenz (AWS/Azure/IBM/GCP/On-Prem/Edge) als Souveraenitaets-Vorteil hervor.
- Red Hat ist IBM-Tochter (US) — fuer reine Souveraenitaets-Reinheit ein Pferdefuss; haeufig akzeptiert wegen Open-Source-Substitutbarkeit
- Lizenz-TCO erheblich; Architektur muss Break-Even gegen STACKIT-Managed/Sovereign-Cloud-Dienste rechnen
- GPU-Operator-Konfiguration und Air-Gapped/Disconnected-Operator-Pflege operativ aufwendig
- Modell-Hosting weiterhin in eigener Infrastruktur — Kapazitaetsplanung kritisch
Anbieter
Quellen
- OpenShift AI als Enterprise-Plattform fuer On-Prem-/Hybrid-LLM-Workloads (vendor doc)
- Praktiker-Analyse RHOAI-Architektur: KServe, vLLM, GPU Operator, Hybrid-Cloud-Deployment (blog)
STACKIT AI / Model Serving
STACKIT (Schwarz-Gruppe) betreibt vier RZ in DE/AT (fuenftes in Luebbenau) mit BSI-C5/ISO-27001-Testaten, ist DORA-konformer IKT-Dienstleister und bietet Managed-LLM-/Model-Serving fuer DACH-Kunden, die CLOUD-Act-Exposition vermeiden muessen. Standard-Sovereign-Cloud-Baustein in EU-Souveraenitaets-Topologien. Akkodis-Partnerschaft 04/2026 und PhariaAI-as-a-Service untermauern Marktreife.
- Modell-Katalog Open-Source-getrieben; Frontier-Capability via Mistral/Aleph-Alpha-Routing oder Hyperscaler-Hybrid
- GPU-/Confidential-Computing-Kapazitaet limitiert; Architektur-Kapazitaetsplanung kritisch
- Eigentuemer Schwarz-Gruppe ist Wettbewerber zu Handels-/Konsum-Kunden — pruefen
- Tooling-Oekosystem (LangChain-Integrationen, Observability) noch im Aufbau
Anbieter
Quellen
- STACKIT bietet AI/ML-Services inkl. Model Serving in deutschen Rechenzentren (vendor doc)
- Akkodis (Adecco) und STACKIT verkuenden strategische Partnerschaft fuer souveraene Cloud-Transformation in Deutschland — Marktreife-Signal fuer DACH-Architekturen (news)
- Praktiker-Vergleich IONOS vs. STACKIT als deutsche Souveraenitaets-LLM-Anbieter (Nico Puhlmann IT-Beratung) (blog)
vLLM
vLLM ist De-facto-Standard fuer hochperformantes On-Prem-/Private-Cloud-LLM-Serving (PagedAttention, Continuous Batching). Dominanter Production-Inference-Stack bei Meta/Mistral/Cohere/IBM (Introl), 2-24x Throughput vs. Standard-Frameworks. In souveraenen Topologien auf eigener GPU-Infrastruktur oder Sovereign-Cloud-GPUs (STACKIT, IONOS, OVH, OTC) Default-Inferenz-Layer.
- Operativer Aufwand erheblich; fuer Enterprise via Red Hat OpenShift AI / NVIDIA AI Enterprise wrappen
- Keine kommerzielle Support-SLA out of the box
- Multi-Node-Setup und Disaggregated Serving zum Stand 2026 noch im Fluss
- Sicherheits-Patches Community-getrieben — fuer BSI-IT-Grundschutz-Compliance Aufwand quantifizieren
- Modell-Lizenzen (Llama, Mistral) gesondert pruefen
Anbieter
Quellen
- vLLM als Open-Source-LLM-Inferenz-Engine fuer On-Prem-Deployments (docs)
- Introl Production-Deployment-Analyse: vLLM dominanter Inference-Stack bei Meta/Mistral/Cohere/IBM, 2-24x Throughput vs. Standard-Frameworks (blog)
- Praktiker-Benchmark vLLM vs. SGLang vs. TensorRT-LLM vs. LMDeploy (Llama 3.1 8B, A100 80GB) — vLLM hohe Production Maturity (blog)
Praxis-Signal Volumen hoch · Tenor positiv
Lob
- Beste Open-Source-Inferenz-Performance
- PagedAttention senkt Memory-Waste auf <5%
- OpenAI-kompatible API
- Aktive Community
Kritik
- Hoher Betriebsaufwand
- Multi-Node-Setup nicht trivial
Womit anfangen?
Pilot mit Mistral La Plateforme (direkt, EU-Datenresidenz, kein US-Hyperscaler-Routing) für eine interne RAG-Workload — dort lassen sich die drei Topologie-Optionen (Managed EU, VPC, On-Prem mit vLLM) ohne Produktionsdaten evaluieren. Pharia AI ist die zweite Option, wenn Vergabe oder Compliance einen deutschen Modell-Vendor vorschreiben oder On-Prem-Deployment auf eigener Infrastruktur erforderlich ist.
Vorsicht
EU-Residency-Zusicherungen aller Anbieter basieren auf Selbstauskunft — CLOUD-Act-Restrisiko und tatsächliche Souveränität müssen juristisch geprüft werden, bevor Architekturen finalisiert werden. Confidential-Computing-GPU-SKUs sind in EU-Regionen noch lückenhaft, und EU-native Modelle liegen capability-seitig unter US-Frontier-Modellen — dieser Trade-off muss in der Architektur explizit dokumentiert werden.
Audit-/Logging-Architektur für KI-Systeme entwerfen bedingt geeignet Tools (8) Claude Code · Credo AI · Datadog LLM Observability · Dynatrace AI Observability · Langfuse · LiteLLM · Azure API Management (GenAI Gateway) · OpenLLMetry / Traceloop
Langfuse (Berlin, ISO27001, self-hostbar) liefert mit seinem Trace-/Generation-Schema den konkretesten Baustein für eine replay-fähige LLM-Audit-Schicht, bei der regulierte Workloads die eigene Infrastruktur nicht verlassen müssen. Die in OpenTelemetry übernommenen LLM-Semconv (OpenLLMetry) bieten dazu den vendor-neutralen Architekturrahmen, der Lock-in vermeidet und Spans an beliebige Backends weiterleitet.
Tools
Claude Code
Als 'Pair Architect' fuer Trade-off-Diskussionen, Schema-Entwurf und Generierung von Skeletten (LiteLLM-Hooks, OTel-Spans, Retention-Jobs) brauchbar. Ueber Bedrock/Vertex auch in EU-Region einsetzbar. Bleibt Hilfstool, kein Compliance-Beweis. Einschränkung: Kein eigenes EU-Rechenzentrum bei Anthropic; EU-Hosting nur via Cloud-Reseller.
Anbieter
Quellen
Credo AI
Wahrscheinlich vom Market-Scan uebersehen, weil als AI-Governance-/GRC-Plattform und nicht als Engineering-Tool kategorisiert. Liefert das Compliance-Mapping (EU-AI-Act-Risikoklassen, Art.-12-Records, Use-Case-Registry), das die rein technische Logging-Schicht (Langfuse/LiteLLM) ergaenzt. Fuer Architekt relevant, um zu wissen, welche Felder ueberhaupt zu loggen sind. Einschränkung: US-SaaS; EU-Hosting/DPA pruefen.
Anbieter
Quellen
- Plattform bietet AI Governance inkl. EU-AI-Act-spezifischer Policy Packs und Use-Case-Inventar (vendor)
Datadog LLM Observability
Wahrscheinlich vom Market-Scan uebersehen, weil als Suite-Feature einer APM-Plattform gefuehrt und nicht als 'AI-Tool' vermarktet. In DACH-Banken/Versicherern oft bereits Datadog-Vertrag mit EU-Site (datadoghq.eu) — dann ist die LLM-Observability-Schicht der schnellste Compliance-tauglichste Capture-Layer ohne neuen Vendor-Approval. Einschränkung: SaaS-only; Self-Host nicht moeglich — DSGVO-Bewertung der EU-Site noetig.
Anbieter
Quellen
Dynatrace AI Observability
Wahrscheinlich vom Market-Scan uebersehen, weil DACH-Heavyweight (HQ Linz) und als APM-Suite positioniert. Bestehende BaFin-/DORA-Footprint bei Banken; AI-Observability-Erweiterung integriert Davis-AI-Korrelation und kann Logs/Spans 10 Jahre nachvollziehbar halten — wenn Storage-Tier entsprechend konfiguriert. Einschränkung: Wie Datadog: AI-Act-Schema selbst modellieren.
Anbieter
Quellen
Langfuse
Berliner Anbieter, ISO27001, voll self-hostbar — der konkreteste Baustein fuer eine replay-faehige LLM-Audit-Schicht in DACH. Trace-/Generation-/Session-Schema dient sowohl als Referenz fuer eigenes Audit-Modell als auch als direkter Capture-Layer; Audit-Logs-Modul liefert Before/After-State fuer alle Mutationen. Praktiker (Spring-AI + self-hosted Langfuse, Vadim eval-harness) belegen den 'Daten verlassen die Infrastruktur nicht'-Pfad fuer regulierte Workloads. Architekt muss AI-Act-Art.-12-Felder (Decision, Confidence, Model-Version, Provenance) und Retention selbst ergaenzen; kritische Praktiker-Stimmen erinnern explizit, dass Observability-Traces allein noch kein Audit-Trail im juristischen Sinn sind. Einschränkung: Nicht zertifiziert als EU-AI-Act-Konformitaetsloesung — bleibt technisches Fundament, nicht Compliance-Beweis.
Anbieter
Quellen
- Offizielle Produktseite: Open-Source-LLM-Observability mit Self-Hosting und Audit-Logs. (vendor)
- Langfuse-Doku zu Audit Logs: immutable Records, who/what/when/where, Before/After-State, UI-Export — operative Belege fuer Audit-Trail-Tauglichkeit. (vendor)
- Praktiker-Bericht (dev.to): Spring-AI-Service mit OpenTelemetry-Spans an self-hosted Langfuse — kompletter Setup mit Docker Compose, Daten verlassen die Infrastruktur nicht; explizit als Loesung fuer regulierte Umgebungen. (practitioner)
- Praktiker-Bericht (Vadim's blog): Trace-/Span-/Session-Design in Langfuse fuer EU-Job-Klassifikator — Reproduzierbarkeit, Debug, Run-Level-Grouping, Prompt-Versioning. (practitioner)
- Kritischer Praktiker-Artikel (dev.to): warum LangSmith/Langfuse/Arize/Helicone als Observability-Tools allein keinen Audit-Trail im EU-AI-Act-/HIPAA-Sinn ergeben (Retention, Immutability, Legibility) — wichtige Skeptiker-Sicht fuer den Architekten. (practitioner)
LiteLLM
Pflicht-Capture-Layer vor Cloud-LLM-APIs, weil Azure OpenAI/Bedrock Inhalte nicht persistieren. Pre-/Post-Hooks und Callback-Logger (S3/GCS/Azure Blob, Langfuse, OTel, Sentinel) sowie store_audit_logs+audit_log_callbacks decken den Architektur-Skeleton ab. OSS, self-hostbar, in DACH verbreitet als 'kleinstes ehrliches Gateway'; Praktiker-Bericht (webcoderspeed) zeigt Production-Pattern. Einschränkung & Vorsicht: PyPI-Lieferketten-Angriff im Maerz/April 2026 (Versionen 1.82.7/1.81.8 mit Credential-Stealer) ist fuer BaFin-/DORA-Lieferketten-Anforderungen relevant — Pinning, eigener Mirror, SBOM-Pruefung sind Pflicht; US-Startup ohne EU-DPA out-of-the-box; Enterprise-Support-SLA pruefen. Wegen des juengsten Supply-Chain-Vorfalls als 'conditional' eingestuft, nicht als 'good_fit'.
Anbieter
Quellen
- Offizielle Produktseite LiteLLM als LLM-Gateway/Proxy mit Logging-Callbacks. (vendor)
- LiteLLM-Doku zu Audit Logs: store_audit_logs, Export nach S3 (audit_log_callbacks), JSON-Schema mit changed_by/action/before_value/updated_values — direkt fuer Architektur-Skeleton verwertbar. (vendor)
- Praktiker-Blog (webcoderspeed): LiteLLM-Proxy als unified AI Gateway in Production — Request/Response-Logging, Postgres-Persistenz, Custom-Logging-Handler, Datadog/CloudWatch-Sinks. (practitioner)
- Praktiker-Incident-Report (dev.to, April 2026): LiteLLM-PyPI-Lieferketten-Angriff (Versionen 1.82.7 und 1.81.8) ueber kompromittierte CircleCI-Credentials; relevant fuer Architektur-Entscheidung mit BaFin-/DORA-Lieferketten-Anforderungen. (practitioner)
Azure API Management (GenAI Gateway)
Wahrscheinlich vom Market-Scan uebersehen, weil als Suite-Feature von Azure APIM gefuehrt und nicht als eigenstaendiges 'AI-Tool'. Fuer die ueberwiegende Mehrheit der DACH-Banken/Versicherer mit Azure-OpenAI-Stack der naheliegende Capture-Layer: EU-Tenant, BAIT/DORA-vertretbarer Vendor, ApiManagementGatewayLlmLog mit Token-Usage, Modellname, optional Prompt/Completion (chunked, CorrelationId) direkt in Log Analytics / Event Hubs. Customer-Reference Uniper zeigt Unified-AI-Gateway-Pattern in Production; Praktiker-Artikel belegt Multi-Provider-Audit-Pfad (Gemini/Claude hinter derselben Tabelle wie Azure OpenAI). Einschränkung: Lock-in auf Azure-OpenAI; Multi-Provider braucht zusaetzlich LiteLLM/Custom-Logik. Streaming-Responses werden vom built-in Body-Logging nicht reconstructed; ggf. zweites Gateway (AI Central / AI Sentry / Eigenbau) noetig.
Anbieter
Quellen
- Microsoft-Doku: APIM als GenAI-Gateway mit Token-Limits, Logging und Load-Balancing fuer Azure OpenAI. (vendor)
- Microsoft Learn How-To: ApiManagementGatewayLlmLog mit Token-Usage, Modellname, optional Prompt/Completion (chunked, CorrelationId) — direkte Belegbasis fuer Audit-Schema. (vendor)
- Customer-Reference (Uniper, ueber techcommunity): Unified-AI-Gateway-Pattern in Production fuer Multi-Provider (Foundry/Gemini) inkl. trace-logging via Application Insights und llm-emit-token-metric — DACH-naher Praxisbeleg. (practitioner)
- Praktiker-Artikel (Medium): Prompt-Logs fuer Drittanbieter-LLMs (Gemini, Claude/Anthropic) hinter APIM in dieselbe ApiManagementGatewayLogs-Tabelle wie Azure OpenAI bringen — Multi-Provider-Audit-Pfad. (practitioner)
OpenLLMetry / Traceloop
Wahrscheinlich vom Market-Scan uebersehen, weil als OSS-Bibliothek (OpenLLMetry) und nicht als Produkt vermarktet. Liefert OpenTelemetry-Semconv fuer LLMs — fuer einen Architekten genau der vendor-neutrale Standard, an dem eine replay-faehige Topologie ohne Lock-in entworfen wird (Spans gehen dann an Datadog/Dynatrace/Langfuse/Tempo). Wichtigster Beleg: die OpenLLMetry-Semconv (gen_ai.system, gen_ai.request.model, gen_ai.usage.*) sind formal in den OpenTelemetry-Standard uebernommen — d.h. als langfristiger Architektur-Bezugspunkt unabhaengig vom Anbieter Traceloop nutzbar. Praktiker-Beitraege (spanora.ai) zeigen das Auto-Instrumentation-Pattern; Drittanbieter-Validierung durch Dynatrace-Community-Eintrag. Einschränkung: OpenLLMetry-SDK ist Pre-1.0; einzelne Provider-Instrumentations entwickeln sich noch.
Anbieter
Quellen
- OpenLLMetry als OpenTelemetry-Erweiterung fuer LLM-Tracing. (vendor)
- OpenTelemetry-Standards-Body (GitHub Issue #810): initiale GenAI-Semconv (gen_ai.system, request.model, usage.prompt_tokens etc.) — unabhaengiger Beleg, dass die OpenLLMetry-Konventionen in OTel-Standard ueberfuehrt sind. (community)
- Praktiker-Blog (spanora.ai): OpenTelemetry-LLM-Monitoring-Architektur mit OpenLLMetry-/Traceloop-Auto-Instrumentation und GenAI-Semconv-Attributen — vendor-neutrales Spans-Modell fuer replay-faehige Topologie. (practitioner)
- Dynatrace Community-Beitrag: Bestaetigung, dass OpenLLMetry-Semconv offiziell in OpenTelemetry uebernommen wurden — drittanbieter-Validierung jenseits Traceloop selbst. (vendor)
Womit anfangen?
Einstieg mit self-hosted Langfuse: das Trace-/Generation-Schema als Referenz für das eigene Audit-Datenmodell nutzen und Pflichtfelder (Modell-Version, Prompt, Decision, Timestamp) im ersten KI-System instrumentieren. Wer bereits Azure OpenAI betreibt, aktiviert den ApiManagementGatewayLlmLog in einem bestehenden APIM-EU-Tenant — das ist der schnellste DORA-taugliche Capture-Pfad ohne neuen Vendor-Genehmigungsprozess.
Vorsicht
Cloud-LLM-APIs persistieren keine Prompt- und Completion-Inhalte — die Architektur muss eine eigene Gateway-Schicht vorschalten (Azure APIM oder ein sorgfältig gepinntes OSS-Gateway), sonst ist die DORA-Nachvollziehbarkeit nicht herstellbar. Observability-Traces sind technisches Fundament, kein juristischer Audit-Trail-Ersatz: Retention-Konflikte zwischen DSGVO-Löschpflicht und KI-Act-Aufbewahrungspflicht müssen im Design explizit aufgelöst werden.
Compliance-Architektur-Mapping (EU AI Act / DORA / ISO 42001) bedingt geeignet Tools (17) Anthropic Claude (Claude Enterprise / Claude on AWS Bedrock) · Azure OpenAI Service (mit Azure AI Foundry) · Collibra AI Governance · DACH-Beratungs-Accelerators (KPMG, EbnerStolz, Pexon) · Holistic AI · Microsoft Purview AI Hub / Azure AI Foundry Governance · Mistral Le Chat Enterprise · OneTrust AI Governance · Bizzdesign Horizzon · MetricStream AI Governance · ServiceNow AI Control Tower / IRM · Credo AI · IBM watsonx.governance · Modulos AI Governance · Saidot · LeanIX (SAP) · MEGA HOPEX AI Governance
Das Mapping von KI-Systemarchitektur auf regulatorische Pflichten ist ein Architektur-Artefakt — Inventory, Datenflüsse und Controls — und wird in DACH-Banken und Versicherern zunehmend als wiederholt ausführbarer Prozess etabliert. Spezialisierte Plattformen wie Credo AI und LeanIX liefern heute Use-Case-Registries und Compliance-Policy-Packs, die diesen Prozess werkzeuggestützt verankern.
Tools
Anthropic Claude (Claude Enterprise / Claude on AWS Bedrock)
Generisches LLM mit grossem Kontextfenster und gutem Recall fuer regulatorische Texte; als RAG-Backbone fuer eigenen Mapping-Workflow ueber Bedrock EU einsetzbar. Einschränkung: Halluzinierte Artikelnummern/Control-IDs sind direktes Compliance-Risiko.
Anbieter
Quellen
Azure OpenAI Service (mit Azure AI Foundry)
DACH-de-facto-Standard fuer LLM-Workloads in regulierten Branchen; mit RAG ueber kuratierte Regulator-Texte als Mapping-Backbone praktikabel. Einschränkung: Out-of-the-box keine regulatorische Mapping-Funktion.
Anbieter
Quellen
Collibra AI Governance
AI-Use-Case-Registry plus Lineage auf Datenbasis — adressiert direkt DORA-/AI-Act-Anforderungen an Datenherkunft und -qualitaet. Einschränkung: Voller Wert nur wenn Collibra Catalog bereits etabliert ist.
Anbieter
Quellen
DACH-Beratungs-Accelerators (KPMG, EbnerStolz, Pexon)
Realer Markt 2026: viele DACH-Mittelstaendler beziehen das Mapping als Beratungsleistung mit Excel/Power-BI/LLM-Pipelines. Praxisnaher Einstieg, der Architektur- und Compliance-Sicht ueber Mandat verbindet. Einschränkung: Service, kein Produkt — Atlas-Eignung diskutabel.
Anbieter
Quellen
Holistic AI
EU-AI-Act-Tracker und Risk-Klassifizierung mit UK-Sitz; nutzbar als Compliance-Mapping-Grundlage, staerker auf Bias-/Modell-Audit als auf Architektur fokussiert. Einschränkung: UK-Sitz post-Brexit erfordert separate datenschutzrechtliche Bewertung.
Anbieter
Quellen
Microsoft Purview AI Hub / Azure AI Foundry Governance
Natuerliche Wahl in Microsoft-zentrischen DACH-Estates: Purview AI Hub plus Compliance Manager liefert AI-Inventar und EU-AI-Act-Templates. Datenflusssicht ueber Purview Lineage. Einschränkung: Wert nur fuer MS-First-Party-AI; Drittanbieter-AI bleibt ausserhalb.
Anbieter
Quellen
- AI Hub bietet Inventar, Risk-Insights und Verbindung zu Compliance Manager Templates inkl. EU AI Act (vendor)
Mistral Le Chat Enterprise
EU-Souveraenitaets-Story (FR-Hosting), in DACH-Konzernen aktiv evaluiert; mit RAG ueber AI-Act-/DORA-Texte als Mapping-LLM nutzbar. Einschränkung: Generisches LLM ohne Compliance-Templates.
Anbieter
Quellen
OneTrust AI Governance
Erweiterung des in DACH-DPO-Buros breit etablierten OneTrust-Stacks um AI-Use-Case-Inventar und EU-AI-Act-/ISO-42001-Templates. Realistischer Sammelpunkt fuer Mapping-Artefakte. Einschränkung: DPO-/Legal-zentrisch, Architekt:innen liefern nur Inputs in Forms.
Anbieter
Quellen
Bizzdesign Horizzon
ArchiMate-basiertes EA-Tool, in DACH-Banken/Versicherern etabliert; Risk-/Compliance-Overlays erlauben Mapping von Architektur-Komponenten auf Controls. Likely missed by market scan because Bizzdesign positioniert sich als EA-Suite, nicht als AI-Governance-Tool. Einschränkung: Kein dediziertes AI-Act-Content-Pack — Mapping muss konfiguriert werden. Hinweis: Seit Bizzdesign-Merger 2024 mit MEGA und Alfabet ist Horizzon Teil eines konsolidierten Portfolios.
Anbieter
Quellen
MetricStream AI Governance
GRC-Plattform mit AI-Risk-Modul und Content-Packs fuer EU AI Act / DORA; in groesseren DACH-Versicherern und Banken praesent. Likely missed by market scan because MetricStream wird als klassischer GRC-Vendor wahrgenommen, nicht als AI-Tool. Einschränkung: Voller Wert nur mit MetricStream-GRC-Estate.
Anbieter
Quellen
ServiceNow AI Control Tower / IRM
Verknuepft existierende ServiceNow-CMDB mit AI-Use-Case-Inventar und Policy-Mapping. Fuer DACH-Konzerne mit ServiceNow-Estate ist das die konkrete Andockstelle, an der Architektur (CMDB-CIs) und Compliance (IRM) zusammenkommen. Einschränkung: Voller Wert nur mit existierender ServiceNow-Plattform.
Anbieter
Quellen
Credo AI
Pure-Play-AI-Governance mit explizitem EU-AI-Act-/ISO-42001-Mapping, Use-Case-Registry und Policy Packs — direkt nutzbar als Architektur-Mapping-Backbone. Forrester-Wave-Leader Q3 2025 (12 Perfect Scores) und Gartner-Erwaehnung im Market Guide AI Governance Platforms 2025 belegen Marktreife. Einschränkung: US-Vendor — EU-Datenresidenz und Schrems-II-Konformitaet explizit verifizieren; laut Praktiker-Vergleichen am staerksten in Multi-Regulator-Reporting, weniger in einfachem AI-Act-only-Use-Case.
Anbieter
Quellen
- Plattform bietet AI Governance inkl. EU-AI-Act-spezifischer Policy Packs und Use-Case-Inventar (vendor)
- Credo AI als Leader im Forrester Wave AI Governance Solutions Q3 2025 mit 12 Perfect Scores ausgezeichnet — unabhaengige Analystenbewertung (analyst)
- Unabhaengiger Praktiker-Vergleich (Fronterio) positioniert Credo AI als 'serioese Wahl' fuer regulierte Enterprises mit dediziertem Risk-Team und mehrfach-regulatorischem Reporting (practitioner)
IBM watsonx.governance
Modell-Inventar, Risk-Scoring und Policy-Mapping mit DACH-Cloud-Optionen (Frankfurt). IBM-Vertrieb und -Beratung in BaFin-Banken etabliert; Mapping-Templates fuer EU AI Act und ISO 42001 verfuegbar. Reale Rollouts (Bank of Brasil, Infosys) und IBM-Partner-Implementierungs-Erfahrungen dokumentieren Praxisreife. Einschränkung: Voller Wert nur in IBM/watsonx-Estate — Vendor-Lock-in laut unabhaengigen Reviews.
Anbieter
Quellen
- AI Governance mit Policy- und Regulator-Mapping, Inventar und Risk-Reports (vendor)
- Unabhaengige Implementierungs-Perspektive eines IBM-Partners (Aligne) zur Nutzung von watsonx.governance fuer EU-AI-Act-Vorbereitung mit konkreten Funktionen (automatische Risk-Klassifizierung, Lifecycle-Workflows) (practitioner)
- Unabhaengige Vergleichsanalyse 2026 dokumentiert reale Rollouts (Bank of Brasil, Infosys), bestaetigt Compliance-Accelerators fuer EU AI Act/ISO 42001/NIST AI RMF, weist auf Vendor-Lock-in hin (practitioner)
Modulos AI Governance
Schweizer Anbieter, erste AI-Governance-Plattform mit ISO/IEC-42001-Produktkonformitaetsbewertung durch CertX; powerte erste deutsche ISO-42001-Zertifizierung bei Xayn (Auditor SGS). DACH-Sitz und EU-Datenresidenz sind echte Differenzierer fuer BaFin-/FINMA-Kontexte. Einschränkung: Junger Anbieter, kleinerer Funktionsumfang als Credo/IBM, Pre-Series-A-Stage (CHF 8.7M Juli 2025) — Skalierbarkeit fuer Konzern-Rollouts noch zu pruefen; unabhaengige Drittanbieter-Coverage ausserhalb der CertX-Zertifizierung bleibt begrenzt.
Anbieter
Quellen
- Schweizer AI-Governance-Plattform mit EU-AI-Act- und ISO-42001-Mapping (vendor)
- Erste AI-Governance-Plattform mit ISO/IEC-42001:2023-Produktkonformitaetsbewertung durch unabhaengigen Schweizer Auditor CertX (akkreditierte Stelle); Xayn nutzte Modulos fuer erste deutsche ISO-42001-Zertifizierung (auditiert durch SGS) (vendor)
Saidot
Finnischer EU-Anbieter mit klarer EU-AI-Act-Positionierung; Use-Case-Register plus Workflows fuer Mapping. EU-Sitz und OECD.AI-Catalogue-Listung sind Plus fuer DACH-Datenresidenz; Microsoft-Partnership (Azure AI Foundry) bestaetigt Marktrelevanz. Einschränkung: Sehr wenig DACH-Sichtbarkeit — fehlt in den Gartner-Peer-Insights-Top-20 fuer AI Governance Platforms; deutscher Sales- und Sprach-Footprint nicht erkennbar. Damit eher Nischen-/Pilot-Wahl als Konzern-Standard.
Anbieter
Quellen
- EU-AI-Act-orientierte Governance-Plattform mit Use-Case-Register (vendor)
- Saidot ist im OECD.AI Catalogue of Tools & Metrics for Trustworthy AI als finnischer Anbieter mit Fokus auf AI Compliance, Risk Management und EU-AI-Act-Templates gelistet — unabhaengige Drittanbieter-Validierung (analyst)
LeanIX (SAP)
DE-staemmiges EAM-Tool (Bonn), in DACH-Konzernen breit eingesetzt — fuenffacher Leader im Gartner Magic Quadrant for EA Tools (zuletzt 2025), Gartner Peer Insights 4.7/5 aus 475 Bewertungen. Positioniert AI-Komponenten-Inventar als natuerliche EAM-Erweiterung mit Mapping auf Compliance-Anforderungen; im AI-Agent-Hub auch Agent-Governance integriert. Likely missed by market scan because LeanIX wird als EAM/SAP-Suite-Feature wahrgenommen, nicht als 'AI Governance Tool'. Einschränkung: AI-Governance-Funktionen sind Add-on/jung gegenueber Pure-Play-Vendoren — Tiefe der Compliance-Templates pruefen.
Anbieter
Quellen
- EAM-Plattform mit AI-Komponenten-Inventar und Compliance-Overlays (vendor)
- SAP LeanIX zum 5. Mal in Folge als Leader im Gartner Magic Quadrant for Enterprise Architecture Tools 2025 anerkannt — staerkstes unabhaengiges Analystensignal (analyst)
- Gartner Peer Insights: 4.7/5 aus 475 Bewertungen im EA-Tools-Markt — breite Praktiker-Validierung (analyst)
MEGA HOPEX AI Governance
Franzoesischer EA-/GRC-Vendor (seit September 2024 Teil der Bizzdesign-Gruppe nach Merger mit Bizzdesign und Alfabet) mit dediziertem AI-Governance-Modul; vereint Architektur-Repository (ArchiMate) und Compliance-Mapping in einem Werkzeug — Architektur-naehester Ansatz im Set. EU-Datenresidenz. PeerSpot 7.8/10, Top-5 EAM und Top-7 GRC, 61% Large-Enterprise-Nutzer, starkes Financial-Services-Profil. Likely missed by market scan because MEGA wird primaer als EA-Vendor wahrgenommen, nicht als AI-Governance-Vendor. Einschränkung: Klassisch komplexe EA-Tool-Einfuehrung; HOPEX und Bizzdesign Horizzon ueberlappen sich im konsolidierten Portfolio — Beschaffung sollte Strategie und Roadmap der Bizzdesign-Gruppe pruefen.
Anbieter
Quellen
- EA/GRC-Plattform mit AI-Governance-Modul und ArchiMate-Repository (vendor)
- PeerSpot: MEGA HOPEX 7.8/10, Top-5 EAM und Top-7 GRC; 61% Large-Enterprise-Nutzer, 20% Financial Services — unabhaengige Praktiker-Reviews (practitioner)
- Bizzdesign hat MEGA International (HOPEX) im September 2024 uebernommen; HOPEX bleibt als Produkt erhalten neben Horizzon und Alfabet — relevant fuer Beschaffungs- und Roadmap-Planung (practitioner)
Womit anfangen?
Wer LeanIX bereits als Enterprise-Architecture-Tool einsetzt, beginnt mit dem AI-Komponenten-Inventar als Erweiterung des bestehenden EAM-Modells und mapped ein erstes KI-System auf EU-AI-Act-Anforderungen. Ohne EAM-Voraussetzungen bietet Credo AIs Policy-Pack-Workflow einen direkten Einstieg — Compliance-Officer frühzeitig als Reviewer einbinden.
Vorsicht
Regulatorische Klauseln ändern sich (delegierte Rechtsakte zum EU AI Act, mögliche Fristverlängerungen) — KI-Mappings veralten schnell und brauchen periodische Re-Validierung. Halluzinierte Artikelnummern oder falsche Control-IDs sind ein direktes Compliance-Risiko; bei US-Vendoren wie Credo AI ist EU-Datenresidenz und Schrems-II-Konformität explizit zu verifizieren.
KI-System-Inventar als Architektur-Artefakt erzeugen bedingt geeignet Tools (15) Codacy AI Inventory · Microsoft Defender for Cloud Apps + Purview DSPM for AI · Reco · Annexora · Collibra AI Governance · IBM watsonx.governance · JFrog AI Catalog (AIBOM) · Kertos · Nudge Security AI Agent Discovery · OneTrust AI Governance · Xenetra (Cross Identity) · Cisco AI Defense AI-BOM · Snyk AI-BOM · Wiz AI-SPM (AI-BOM) · OWASP AIBOM Generator
Wiz AI-SPM kartiert KI-Modelle, Identitäten und Netzwerkpfade über alle Cloud-Konten und liefert damit ein AI-BOM mit echter Architekturkopplung; Codacy AI Inventory ergänzt den Code-Layer durch SDK- und Copilot-Konfigurationserkennung direkt im Repository ohne LLM-Inferenz. Beide Tools decken gemeinsam den Kern der Discovery-Aufgabe — Codebasis-Scan plus Datenfluss-Analyse — ab, die bislang nur manuell oder über GRC-Prozesse adressiert wurde.
Tools
Codacy AI Inventory
Source-Code-Inventar über 7 Sprachen plus .cursorrules/CLAUDE.md/MCP-Detection — adressiert Schatten-Copiloten direkt. Pattern-Matching ohne LLM-Inferenz ist für DACH-Security-Teams sicher. Inventar-Drift wird per Commit-Tracking adressiert.
- Frisch (April 2026); Reife unbewiesen.
- Nur Code-Repos — keine SaaS-Embedded-AI (Workday, SAP Joule).
- Pattern-Matching produziert False Positives bei eigenen Wrappern.
- Codacy ist portugiesischer Anbieter mit EU-Hosting-Option, aber kein klares DACH-Vertriebsteam — Procurement kann zäh sein.
- Pattern-Matching erzeugt False Positives bei eigenen Wrapper-Bibliotheken; Custom-Rule-Pflege fällt auf Architekturteam zurück.
- Inventar bleibt Code-zentriert: keine SaaS-AI (Workday-AI, SAP Joule) — Briefing-Caveat nicht abgedeckt.
- Scope auf Code-Repos beschränkt — keine Cloud- oder SaaS-Discovery.
- Frisch (April 2026 launched); Reife noch unbewiesen.
Anbieter
Quellen
- Detection-Umfang und kontinuierliches Tracking pro Commit. (vendor doc)
- Launch-Bestätigung April 2026 mit klarem Architektur-Use-Case. (news)
Praxis-Signal Volumen niedrig · Tenor unklar
Lob
- Keine Agenten nötig, durchsucht alle verbundenen Repos automatisch
- 28+ AI-Coding-Tools, 35+ Python/18+ JavaScript-Pakete erkannt
- Automatisch bei neuen Commits, keine Plugin-Konfiguration erforderlich
- Kostenlos in 14-Tage Trial inklusive; Foundation für Compliance-Audit
Kritik
- Auf Code-Repos beschränkt, keine Cloud- oder SaaS-Discovery
- April 2026 Launch; Reife, Stabilität und Kundenerfahrung noch unbewiesen
- Policy enforcement und Merge Gates nicht implementiert
Microsoft Defender for Cloud Apps + Purview DSPM for AI
Für DACH-Enterprises mit M365-E5-Stack der natürliche Erstkandidat ohne neuen Vendor; Datenrahmen, DPA und EU-Datenresidenz bereits geregelt. Discovery für 1000+ GenAI-SaaS plus Entra Agent ID. Kein Codebasis-Scan, kein CycloneDX.
- E5/Compliance-Add-on-Lizenz nötig — DACH-Mittelstand oft nur E3.
- Microsoft-zentrische Sicht; AWS/GCP-AI nur über Connectoren.
- Output ist Discovery-Liste, kein Architektur-Artefakt.
- Lizenz-Einstiegshürde: viele DACH-Mittelständler haben nur E3 — DSPM for AI verlangt Compliance-/E5-Add-ons.
- Microsoft-zentrische Sicht; AWS-/GCP-AI-Services nur über Connectoren mit Verzögerung.
- Kein Architektur-Artefakt im engeren Sinn — nur Discovery-Liste plus Risk-Score.
- Stark Microsoft-zentriert; non-MS-Cloud-AI weniger detailliert.
- Nicht primär ein Architektur-Artefakt-Generator (kein CycloneDX).
- Lizenzkomplexität (E5/Defender/Purview-SKUs).
Anbieter
Quellen
Praxis-Signal Volumen niedrig · Tenor unklar
Lob
- Out-of-the-box 1000+ GenAI-SaaS-Apps im Katalog mit Risk-Scores
- Unified Monitoring für Microsoft 365, Azure, GCP, und 3rd-party SaaS
- Ready-to-deploy Policies reduzieren Setup-Zeit für Teams
- Kontinuierliche Überwachung mit Activity Explorer für Prompts und Responses
- Natural fit für Microsoft-Shops; kein zusätzlicher Vendor nötig
Kritik
- Stark Microsoft-zentriert; non-MS Cloud (GCP, Databricks) weniger detailliert
- Komplexe Deployment (Browser-Extension, Device-Onboarding, MDE-Integration)
- Multi-SKU Lizenzierung nötig (E5, Defender, Purview); hohe Gesamtkosten
- Ongoing policy refinement erforderlich für False Positive Reduction
Reco
Einziger pragmatischer Hebel für SaaS-Embedded-AI (Salesforce Einstein, Microsoft Copilot, Workday-AI, Notion AI) — adressiert das wichtigste Briefing-Caveat. SSPM-Layer; kein Architektur-Artefakt-Generator, sondern unverzichtbarer Komplementär.
- Israelischer Vendor — EU-Hosting muss vertraglich fixiert werden.
- Output ist Findings-Liste, kein CycloneDX/Architektur-Format.
- Long-Tail-SaaS bleibt blind, wenn nicht im OAuth-/Netzwerk-Sensor.
- Israelischer Vendor; EU-Hosting muss vertraglich fixiert werden, sonst Schwierigkeiten in DACH-Konzern-Compliance.
- Nur sinnvoll als zweites Tool neben einem Code-Scanner — Doppellizenz erhöht TCO.
- Inventar-Drift wird nur bemerkt, wenn der OAuth-/Netzwerk-Sensor die SaaS auch abdeckt — Long-Tail-SaaS bleibt blind.
- Keine Codebasis-/Architektur-Analyse — reine SaaS/SSPM-Sicht.
- Inventar-Output ist eher Liste als Architektur-Artefakt; CycloneDX/Standard-Export unklar.
Anbieter
Quellen
- Tracking eingebetteter SaaS-AI-Features und SaaS-zu-SaaS-Connections. (vendor doc)
- Discovery-Methoden: OAuth, E-Mail-Metadaten, Verhaltens- und Netzwerkmuster. (vendor doc)
- G2-Reviews und CISO-Zitat zur Sichtbarkeit. (community)
Praxis-Signal Volumen niedrig · Tenor positiv
Lob
- Schnelle SaaS-Integrationen auf Kundenwunsch
- Sichtbarkeit in tatsächliches Schatten-AI
Kritik
- Massive initial discovery creates overwhelmingly high findings load
- Requires ongoing triage/categorization work; decision fatigue bei 15-20/Tag
- Inventar-Drift-Risiko bleibt; Tool stoppt Neufunde nach ~6 Monaten nicht
Annexora
EU-AI-Act-OS mit EU-Datenresidenz als Default, Annex-III-Playbooks, Notified-Body-fähigen Audit-Packs — adressiert DACH-Compliance-Buyer (CRR/Solvency-II) direkt. Likely missed by market scan because positioniert als 'EU AI Act OS', nicht als KI-Inventar-Tool — Compliance-Framing statt Capability-Framing.
- Operatives Compliance-Tool, nicht Architektur-Discovery — kein Codebasis-Scan.
- Junger Vendor; öffentliche Kundenliste klein.
- Inventar ist Eingabe, nicht Output eines Auto-Discovery-Mechanismus.
Anbieter
Quellen
Collibra AI Governance
Plattform-agnostische AI-Registry mit Lineage über AWS Bedrock/SageMaker, Azure AI Foundry, Databricks, MLflow, SAP AI Core — passt in DACH-Konzerne mit existierendem Collibra-Data-Catalog. Likely missed by market scan because Collibra wird als Data-Catalog wahrgenommen, das AI-Governance-Modul ist Suite-Erweiterung.
- Kein Codebasis-Scan; Discovery basiert auf Konnektoren zu ML-Plattformen.
- ROI nur sinnvoll, wenn Collibra-Data-Catalog bereits installiert ist.
- EU-Datenresidenz vertraglich zu fixieren.
Anbieter
Quellen
IBM watsonx.governance
Modell-Inventar mit Lifecycle-Tracking und automatischer Compliance-Berichterstattung; in DACH-Banken und Versicherungen mit IBM-Footprint und ISO-42001-Anbindung relevant. Likely missed by market scan because watsonx.governance ist als Bestandteil der watsonx-Suite positioniert, nicht als Standalone-Inventar.
- Stark IBM-zentrisch; non-IBM-Modelle nur über Konnektoren.
- Lizenz im sechsstelligen Bereich; nur sinnvoll mit watsonx-Footprint.
- Kein automatischer Codebasis-Scan.
Anbieter
Quellen
JFrog AI Catalog (AIBOM)
AIBOM in JFrog Software-Supply-Chain-Plattform integriert — viele DACH-Großentwickler haben Artifactory bereits als Standard-Artefakt-Store, AI-Inventar fällt als Plattform-Erweiterung an, ohne neuen Vendor. Likely missed by market scan because AIBOM ist Suite-Feature der Software-Supply-Chain-Plattform, nicht als Standalone vermarktet.
- ROI nur bei vorhandenem Artifactory-/JFrog-Stack.
- Discovery-Tiefe in Code geringer als bei dedizierten Scannern.
- Lizenz-Bündel mit Xray erforderlich.
Anbieter
Quellen
- AIBOM-Funktion in JFrog Software-Supply-Chain-Plattform mit CI/CD-Integration und Signatur. (vendor doc)
Kertos
Münchner Anbieter mit deutschem UI, DSGVO-/EU-AI-Act-Inventar inkl. Asset- und Datenquellen-Verknüpfung — typisches DACH-Argument (Datenresidenz EU, deutsche Sprache). Likely missed by market scan because Kertos ist als Privacy-/DSGVO-Plattform positioniert, AI-Inventory ist Modul-Erweiterung — Capability-only-Suche findet das nicht.
- Kein automatischer Codebasis-Scan; Discovery basiert auf Asset-Verknüpfung mit existierendem Inventar.
- Kleinerer Vendor — Bus-Faktor und Roadmap-Risiko.
- Output-Format (CycloneDX?) nicht dokumentiert.
Anbieter
Quellen
Nudge Security AI Agent Discovery
Erfasst Low-Code-Agenten in Copilot Studio, Salesforce Agentforce, ServiceNow, n8n, Workato — Slice, der reinen Code-Scannern entgeht. Komplementär, nicht primär.
- OAuth-/E-Mail-Metadaten-Sichtbarkeit erfordert Betriebsrat-Abstimmung in DACH.
- Kein CycloneDX-Output.
- Schmal — nur Agent-Layer, kein Voll-Inventar.
- Setzt OAuth-/E-Mail-Metadaten-Sichtbarkeit voraus — bei DACH-Konzernen mit strikten Privacy-Regeln (Betriebsrat) Hürde.
- Kein CycloneDX-/Architektur-Artefakt-Output.
- US-Vendor; DPA, EU-Subprozessoren prüfen.
Anbieter
Quellen
OneTrust AI Governance
DACH-relevante GRC-Suite mit deutscher Lokalisierung, EU-AI-Act-/ISO-42001-Templates und KI-Verzeichnis-Modul; oft schon als Privacy-Plattform vorhanden, was Procurement vereinfacht. Likely missed by market scan because OneTrust ist als Privacy-/GRC-Suite positioniert, nicht als KI-Inventar-Tool — die KI-Funktion ist Suite-Feature.
- Auto-Discovery-Tiefe gegenüber Wiz/Snyk schwächer — primär manuelles/Metadaten-Inventar.
- Lizenz fünf- bis sechsstellig; ROI nur bei Bündel-Nutzung über Privacy/GRC hinweg.
- Kein CycloneDX-Output dokumentiert.
Anbieter
Quellen
Xenetra (Cross Identity)
AI-Agent-Discovery über SaaS, Cloud, Netzwerk und Devices mit Framework-Mapping (EU AI Act, NIST, ISO) und IAM-Anbindung — adressiert das Schatten-KI-Caveat breiter als reine Code-Scanner. Likely missed by market scan because IAM-Vendor-Pivot in AI-Discovery, nicht im klassischen 'AI inventory tool'-Kanon präsent.
- Vendor-Reife öffentlich schwer einschätzbar; wenig unabhängige Reviews.
- EU-Hosting/DPA muss verhandelt werden.
- Kein Codebasis-Scan, kein CycloneDX.
Anbieter
Quellen
- AI-Agent-Discovery über SaaS, Cloud, Netzwerk und Devices mit EU-AI-Act-/NIST-/ISO-Mapping. (vendor doc)
Cisco AI Defense AI-BOM
AST-basierte Python-Analyse plus Custom-Catalog plus Container-Scan trifft den Briefing-Use-Case 'Codebasis-Scan + Datenfluss' für Python-lastige AI-Apps. Cisco-Sponsoring suggeriert Langlebigkeit, aber Open-Source-Repo (~59 Stars) ohne offiziellen Enterprise-Support; unabhängiger Drittanbieter-Vergleich (Trusera) bestätigt schmale Scanner-/Format-Abdeckung. Reife rechtfertigt nur einen Pilot, nicht den Default-good_fit.
- Python-only (Stand 2026); JS/TS/Java/Kotlin/.NET fehlen — DACH-Backend-Realität wird verfehlt.
- Cisco-Branding suggeriert Enterprise-Support, das Open-Source-Repo bietet ihn aber nicht — gefährlicher Vendor-Eindruck.
- DuckDB-Catalog muss intern für Inhouse-Frameworks gepflegt werden — versteckter Pflegeaufwand.
- Kein SaaS-/Cloud-Discovery — nur Code/Container.
- Open-Source-Reife noch begrenzt (kleine Community, schnelle Refactors).
- Drittanbieter-Vergleich (Trusera) listet nur 1 Scanner und 2 Output-Formate — schmaler als Snyk/Wiz.
Anbieter
Quellen
- Statische Python-Analyse plus Container-Scan zur AI-Komponenten-Inventur. (docs)
- Unabhängiger AIBOM-Tool-Vergleich (Trusera/ai-bom): Cisco AIBOM auf 1 Scanner (Python-fokussiert) und 2 Output-Formate begrenzt, kein eingebauter CI/CD-Workflow. (community)
Snyk AI-BOM
CycloneDX-1.6-AI-BOM aus Python-Code, CI/CD-nativ, DeepCode-basierte Detection auch ohne Manifest. Snyk hat in vielen DACH-Großentwicklern bereits SCA/SAST-Footprint, das senkt Procurement-Hürde. Drittanbieter-Vergleich (Trusera) bestätigt aber 'Early Access / Limited Preview'-Status und proprietäre Bindung an den Snyk-Tenant — kein good_fit-Default für regulatorische Inventarpflicht.
- Experimental-Flag — kein SLA, keine GA-Garantie für regulatorische Inventarpflicht (BaFin/DORA).
- Java/Kotlin/.NET fehlen — DACH-Backend-Realität wird verfehlt; Python deckt nur 20–40 % typischer DACH-Codeparks.
- EU-Hosting nur teilweise paritätisch zu US-Region; DPA prüfen.
- Daten gehen an Snyk-Tenant; Source-Code-Telemetrie und allow-listed Orgs für HTML-Output.
- Drittanbieter-Vergleich listet 'Limited preview' und nennt Open-Source-Alternativen mit breiterer Sprach-/Format-Abdeckung.
- Keine unabhängigen Praxisreviews jenseits Snyk-eigener Tutorials gefunden — Praktikersignal niedrig.
Anbieter
Quellen
- AI-BOM-CLI generiert Inventar aus Code inkl. MCP-Komponenten. (docs)
- DeepCode-basierte Detection auch ohne Manifest, CLI plus API. (vendor doc)
- Unabhängiger AIBOM-Tool-Vergleich (Trusera/ai-bom): Cisco AIBOM auf 1 Scanner (Python-fokussiert) und 2 Output-Formate begrenzt, kein eingebauter CI/CD-Workflow. (community)
Praxis-Signal Volumen niedrig · Tenor unklar
Lob
- DeepCode erkennt AI-Nutzung auch ohne Manifest-Referenzen im Code
- CycloneDX-Standard-Output für Integrationen mit bestehenden Tools
- Schnelle, klare Sichtbarkeit in AI-Komponenten lokal oder in CI/CD
- HTML-Visualisierung für schnelle Exploration von Abhängigkeiten
- API für Skalierung über Organisation und Shadow-AI-Finding
Kritik
- Aktuell nur Python; TypeScript, Go, Java noch nicht unterstützt
- Experimental-Feature mit HTML-Output nur für allowlist-Orgs
- Related tooling (snyk-agent-scan) hatte Execute-First-Vulnerability
Wiz AI-SPM (AI-BOM)
Cloud-natives AI-BOM mit Security-Graph: kartiert Modelle, Identitäten, Daten und Netzwerkpfade über AWS/Azure/GCP/Kubernetes — die Architekturkopplung, die ein Inventar als Architektur-Artefakt braucht. Forrester Wave CNAPP Q1 2026 nennt Wiz als Leader mit Höchstnote in 'Agentic AI and copilots'; Toolworthy.ai-Hands-on-Test 2026 ranked Wiz AI-SPM #1 für Multi-Cloud-AI-Discovery; Gartner Peer Insights 4.7/5 (300 Bewertungen). Wiz hat EU-Tenant-Optionen und ist in DACH-Großunternehmen mit Multi-Cloud bereits etabliert.
- EU-Datenresidenz nur bei expliziter Konfiguration — Default ist US.
- On-prem-Workloads in DACH-Banken werden nicht erfasst.
- CycloneDX-Export muss aus dem Wiz-Modell extrahiert werden — kein nativer Standard-Export laut öffentlicher Doku.
- EU-Datenresidenz muss bei Onboarding aktiv konfiguriert werden — Default ist US.
- Deckt nur, was die Cloud-APIs sehen; on-prem-Workloads (in DACH-Banken signifikant) fallen heraus.
- BaFin-/DORA-Auditoren erwarten zusätzlich CycloneDX-Export — Wiz-Output muss dafür extrahiert/transformiert werden.
- Findet nur, was in Cloud-Konten liegt — Browser-/SaaS-Embedded-AI bleibt blind.
- Enterprise-Pricing (~$50k+/Jahr); kein Free Tier; CNAPP-Footprint nötig.
Anbieter
Quellen
- Agentenlose AI-Discovery über Cloud-Provider plus AI-BOM und Security-Graph. (vendor doc)
- Lebendes AI-Inventar auf Basis Cloud-Topologie und Graph-Modell. (vendor doc)
- Forrester Wave CNAPP Q1 2026: Wiz als Leader mit höchster Current-Offering-Wertung; Höchstnote in 10/12 Kriterien inkl. 'Agentic AI and copilots' — unabhängige Analystenbestätigung der AI-SPM-Reife. (analyst)
- Toolworthy.ai CISO Buyer's Guide 2026 (Hands-on-Test): Wiz AI-SPM auf Platz 1 für Multi-Cloud-AI-Asset-Discovery mit agentenlosem Deployment. (review)
- Gartner Peer Insights: Wiz CNAPP 4.7/5 (300 Bewertungen) inkl. AI-SPM-/AI-BOM-Fähigkeiten — unabhängige Anwenderbewertung. (review)
Praxis-Signal Volumen mittel · Tenor positiv
Lob
- Forrester Leader CNAPP Q1 2026 mit Höchstwerten u. a. in 'Agentic AI and copilots'
- Gartner Peer Insights 4.7/5 (300 Reviews) — agentenloses Deployment, schnelle Sichtbarkeit
- Toolworthy.ai 2026 CISO Buyer's Guide ranked Wiz AI-SPM #1 für Multi-Cloud
Kritik
- UI/UX verwirrend und langsam; Navigation zwischen Views frustrierend
- Docker Hub Organization Tokens seit April 2023 nicht unterstützt
- Dokumentation nur für angemeldete Benutzer zugänglich
- Hunderte von Auto-Generated Jira Tickets pro Scan erzeugen Rauschen
- Expensive mit keine öffentlichen Preisen; Enterprise-Budget erforderlich
OWASP AIBOM Generator
Open-source CycloneDX-1.6-AI-BOM-Generator mit OWASP-Patenschaft für Hugging-Face-Modelle, inklusive Completeness-Scoring und API. Nützlicher Baustein für modell-card-basierte Governance in Release-Pipelines; kein eigenständiges Enterprise-Inventar und keine SaaS-/Codebasis-Discovery.
- Beschränkt auf Hugging-Face-Modelle, keine Codebasis-/SaaS-Discovery.
- Standalone-Tool ohne Inventar-Workflow oder Drift-Erkennung.
- Eher Glied in Pipeline als Komplettlösung.
Anbieter
Quellen
Praxis-Signal Volumen mittel · Tenor gemischt
Lob
- Open-source mit OWASP-Patenschaft; CycloneDX-Standard-Alignment
- Completeness-Scoring zeigt konkrete Dokumentations-Lücken auf
- API-Automation für Operationalisierung in Release-Pipelines
- Praktischer Workflow für Model-Card-Governance mit Versionierung
- Listed im CycloneDX Tool Center; Standard wird mainstream
Kritik
- Beschränkt auf Hugging-Face-Modelle; keine Discovery-Funktion
- Abhängig von Model-Card-Qualität der Input-Modelle
- Single-Maintainer-Projekt; kein Enterprise-Distribution oder Support-Vertrag
- Eher Baustein in Pipeline als komplette Inventar-Lösung
Womit anfangen?
Teams mit Multi-Cloud-Footprint starten am risikoärmsten mit Wiz AI-SPM — EU-Tenant beim Onboarding konfigurieren, Cloud-Konnektoren aktivieren, AI-BOM-Dashboard auswerten. Wer noch kein CNAPP-Budget hat, beginnt mit Codacy AI Inventory auf einem Pilot-Repo; DACH-Enterprises mit vorhandenem M365-E5-Stack können Microsoft Defender for Cloud Apps parallel für SaaS-AI-Discovery aktivieren, ohne einen neuen Vendor einzuführen.
Vorsicht
Inventar-Drift ist das unmittelbarste Risiko — ohne CI/CD-Anbindung und Procurement-Kopplung veraltet der Scan-Befund binnen Wochen und taugt nicht als dauerhafter Compliance-Nachweis. SaaS-eingebettete KI (Workday, Salesforce Einstein) bleibt für reine Code- und Cloud-Scanner unsichtbar; dieser Bereich erfordert einen ergänzenden SSPM-Layer.
Womit anfangen?
Am niedrigschwelligsten einsteigen lässt sich über ADR-Drafts oder OpenAPI-Specs – beide haben klar definierte Zielformate, kurze Feedback-Zyklen und lassen sich mit bereits lizenzierten Tools (Copilot, Claude Code) direkt im Repo verankern. Für DACH-Teams mit Compliance-Anforderungen empfiehlt sich der Bedrock-EU-Pfad als Standardroute, bevor der Scope auf sensiblere Artefakte wie Threat-Modelle oder KI-System-Inventare ausgeweitet wird.
Grenzen
Strukturierte Architektur-Artefakte – Specs, Diagramme, Schemata – gelingen zuverlässig; Trade-off-Urteile, Compliance-Verantwortung und finale Entscheidungen verbleiben beim Architekten. Cloud-LLMs routen Architekturinformationen standardmäßig an US-Infrastruktur – EU-Datenresidenz muss aktiv konfiguriert werden und ist für BAIT-, DORA- und KI-Act-pflichtige Systeme keine Option, sondern Voraussetzung.