5+ Jahre Projektleitung · Enterprise & Automotive

AI & Cloud Product Owner für regulierte KI‑Systeme

Aus Regulierung werden laufende Kontrollen — EU AI Act als Quality Gates in CI/CD, Policy-as-Code (OPA/Rego), Kubernetes und Evidence by Design.

Ich übersetze Geschäftsanforderungen in KI-Use-Cases und begleite sie von Product Discovery und Backlog bis in den verantwortbaren Betrieb.

Portrait von Mustafa Demir

Meine Expertise

Business Development, Technical Product Ownership und AI Product Engineering — mit Data Governance, DevSecOps und Compliance-by-Design als verbindender Struktur

Technical AI Product Ownership

Vision · Backlog · Priorisierung · Delivery

  • Produktvision, Roadmap, Scope und Backlog für KI-Produkte strukturieren
  • Fachliche Anforderungen in umsetzbare User Stories und Akzeptanzkriterien übersetzen
  • Technische Abhängigkeiten, Risiken und Architekturentscheidungen in Produktentscheidungen einordnen
  • Business, Engineering, Data und Governance auf ein gemeinsames Produktziel ausrichten
Product Vision Backlog User Stories Acceptance Criteria Roadmap Technical Decisions

Business Development & Product Discovery

Business Need · Use Case · Value · Feasibility

  • Geschäftsprobleme aufnehmen und in konkrete, bewertbare KI-Use-Cases überführen
  • Business Value, Risiko, Datenbedarf und technische Machbarkeit gemeinsam bewerten
  • Customer Journey, Value Proposition, MVP-Scope und Erfolgskennzahlen entwickeln
  • Entscheidungsgrundlagen für Produkt-, Investitions- und Skalierungsentscheidungen schaffen
Use-Case Discovery Business Value Feasibility MVP Scope Value Proposition KPIs

AI Product Engineering & Data Governance

Daten · Architektur · Qualität · Lifecycle

  • Produkt-, Daten-, Modell- und Plattformanforderungen in einem technischen Zielbild verbinden
  • Data Quality, Data Lineage, Zugriff, Verantwortlichkeiten und Dokumentation etablieren
  • KI-Lifecycle von Daten und Evaluation bis zu Betrieb, Monitoring und Verbesserung strukturieren
  • Technische Konzepte so erklären, dass Business- und Engineering-Entscheidungen zusammenpassen
Data Quality Data Lineage Data Ownership Cloud Architecture GenAIOps Model Evaluation

DevSecOps & Compliance-by-Design

CI/CD · Quality Gates · Policy-as-Code · Auditability

  • Governance-Anforderungen als technische Kontrollen in CI/CD- und Release-Prozesse integrieren
  • EU-AI-Act-Anforderungen, Security und Human Oversight in prüfbare Quality Gates übersetzen
  • Policy-as-Code, automatisierte Evidence-Erzeugung und Traceability für Releases konzipieren
  • Drift-Monitoring, Incident Reporting und Post-Market Surveillance im Betrieb verankern
DevSecOps CI/CD/CT OPA / Rego Quality Gates Audit Evidence EU AI Act
Technischer Kontext: Azure · Kubernetes · Terraform · GitHub Actions · SQL / Python · Enterprise Automotive
Wirkung aus Produkt, Engineering & Governance
Qualität −60 % Rework durch strukturierte Defect Governance · Mercedes-AMG
Zeit −40 % Requirements-Bearbeitungszeit plus bis zu 50 % schnellere Fehlerbehebung · MB.OS 2.0 & AMG
Produktivität +25 % Workflow-Produktivität durch strukturierte agile Tool- & Prozesslandschaft
Value Protection 240 Mio. € Business-Case abgesichert Technologieoption im 200.000-Fahrzeug-Case kritisch bewertet
Governance 17 / 48 Quality Gates · Checks durchgesetzt 14 EU-AI-Act-Anforderungen operationalisiert · 55 Kriterien, davon 48 enforced
Audit bis zu −70 % Auditaufwand durch automatisierte Compliance Gates & Audit-as-Code · theoretisch evaluiert im Azure-PoC-Szenario

Berufserfahrung

Von Produktkomplexität zu automatisierter AI Governance — jede Station mit messbaren Ergebnissen

Aug. 2025 – Mai 2026

AI Governance & Cloud Architecture – Professional Development

Stuttgart

Gezielte Vertiefungsphase: AI Governance als technische Architekturdisziplin — aufbauend auf 5+ Jahren Enterprise-Projektverantwortung.

  • Masterarbeit: Cloud-native GenAIOps-Referenzarchitektur mit EU-AI-Act-Quality-Gates (Note 1,4) — seither auf 17 Gates weiterentwickelt
  • Cloud Architect Programm velpTEC (Vollzeit, 810 Units, AZAV): Azure, Kubernetes, Docker, DevOps
  • Fokus: Audit-Automatisierung, Evidence-Erzeugung & Post-Market Surveillance
17 Gates · 48/55 Checks enforced bis zu −70 % Auditaufwand
StuttgartAI Governance | Cloud
Dez. 2023 – Aug. 2025

Projektleiter System-Architektur & Agile Prozesse (Hochvoltbatterien)

Mercedes-AMG GmbH

Projektleitung im Umfeld hochkomplexer Hochvoltbatterie- und E/E-Systeme — Single Point of Contact für internationale Lieferanten.

  • Business- & technische Anforderungen (IREB) in System- und Prozessarchitekturen übersetzt — Traceability & Compliance nach ISO 26262 / ASPICE
  • Single Point of Contact für 10 internationale Lieferanten; 80+ technische Change-Topics in der Serienbetreuung
  • Datengetriebenes Defect Management mit klarer Ownership und Eskalationspfaden etabliert
  • Neue Anforderungen der EU-Batterieverordnung unter Zeitdruck integriert (CE-Konformitäts-Readiness)
  • Change Management (ACM) mit Meilenstein-, Budget- & Ressourcensteuerung; SAFe-Planungsevents moderiert
−60 % Rework bis zu 50 % schnellere Fehlerbehebung +25 % Workflow-Produktivität
AffalterbachHochvoltbatterien | Agile
Sept. 2022 – Dez. 2023

IT-Plattform-Architektur & Produktstrategie (MB.OS 2.0)

Mercedes-Benz AG

Business-to-Platform Translation für die konzernweite Software- & Datenplattform MB.OS 2.0.

  • Business- & Marktanforderungen in Plattform- und Systemanforderungen übersetzt — 2.000–3.000 Requirements pro Domäne, ~5 Märkte, 5–6 Baureihen
  • Requirements Governance & Traceability-Strukturen über mehrere Fahrzeug-/IT-Programme etabliert (inkl. SAFe-Gremienarbeit)
  • Business Cases & Technologieanalysen als Entscheidungsgrundlage für Management-Gremien erstellt
  • Technologieoption mit EUR 240 Mio. Brutto-Kostenexposition kritisch bewertet — wirtschaftlich tragfähigere Alternative unterstützt
−40 % Requirements-Bearbeitungszeit EUR 240 Mio. Business-Case abgesichert
SindelfingenMB.OS | Plattform
März 2022 – Sept. 2022

IT Service Integration & Data Quality – Gesamtfahrzeug

Magna International (Magna Steyr)
  • Datenqualität, Release-Prozesse & Systemintegration im produktiven Betrieb sichergestellt
  • Standardisierte Release- & Daten-Workflows: mehr Prozess-Transparenz und Dokumentationsqualität
  • Einbettung in bestehende IT-Service-Strukturen für zuverlässigen operativen Betrieb
SindelfingenData | Release | Integration
2020 – 2021 · Praktika

BMW Group & Mercedes-Benz AG

BMW Group – Komplexitäts- & Variantenmanagement
Mercedes-Benz AG – Automotive Transformation Consulting
  • BMW: ~10.000 Produktvarianten pro Baureihe analysiert — Gleichteile, Standardisierung, Variantenkürzung
  • Mercedes-Benz: Digitale Transformation, Product Strategy, Design Thinking & IT-Projektmanagement
~10.000 Varianten analysiert 60–80 % Varianzreduktion (ausgew. Scope)
München & StuttgartAutomotive | Transformation

Akademischer Hintergrund

Abschluss 06/2026 · Note 1,4

M.Sc. Digital Management & Transformation

SRH Fernhochschule (berufsbegleitend)
  • Masterarbeit: Cloud-native GenAIOps-Referenzarchitektur — 14 EU-AI-Act-Anforderungen in 16 Quality Gates operationalisiert, 10 technisch automatisiert (Azure-PoC)
  • Publiziert auf GitHub + Zenodo-DOI — unabhängig konzipiert und implementiert
  • Akademisches Projekt „Enterprise AI Enablement“ (SAFe, Note 1,0): 10+ KI-Use-Cases nach Business-Impact & Risiko bewertet
FernstudiumMaster
Jan. 2026 – Mai 2026

Cloud Architect Programm (Vollzeit, 810 Units)

velpTEC GmbH (AZAV-zertifiziert)
  • Cloud Computing, IT Service Management, SQL, Docker, DevOps Foundation, GitHub/GitLab
Vollzeit-WeiterbildungCloud & DevOps
Abschluss 2018

B.Sc. Wirtschaftswissenschaften

Universität Hohenheim
Stuttgart/HohenheimBachelor

Erfolge & Projekte

AI Governance, KI-gestützte Prozesse und Enterprise-Delivery — jeweils mit messbarem Business Impact

GenAIOps Compliance Gates — Cloud Architektur (Masterarbeit)

M.Sc. SRH · Note 1,4 DOI 10.5281/zenodo.19917413 Apache 2.0 · aktiv weiterentwickelt Azure AKS & lokal verifiziert

Kontext & Ziel

Cloud-native Referenzarchitektur, die die Deployer-Pflichten des EU AI Act (Art. 26) als lifecycle-integriertes Quality-Gate-Kontrollsystem operationalisiert — Compliance als Architekturentscheidung statt manueller Vor-Go-live-Prüfung.

Die Artefakte

  • 5-Säulen-Referenzarchitektur: Plattform-Basis (AKS/Helm) · Quality-Gate-Kontrollsystem · Pipeline-Integration & Policy Engine · Evidence Store · Monitoring & Post-Market Surveillance
  • 17 Quality Gates entlang des Deployer-Lifecycle, vollständig spezifiziert als 7-Attribut-Template
  • Policy-as-Code: 19 Rego-Policies, 196 Regeln, 215 Unit-Tests + 36 Integrations- + 37 Integrity-Checks — Drei-Säulen-Enforcement über Build-Time (Conftest), Admission-Time (OPA Gatekeeper) und Post-Deployment
  • Manipulationsevidenter Evidence Store: SHA-256-Hash-Chain, zusätzlich keyless Cosign-Signing pro CI-Lauf, verifiziert gegen Workflow-Identität, Repository und Commit
  • Sechsstufige Traceability: EU-AI-Act-Artikel → Requirement → Gate → Enforcement → Policy → Evidence-Artefakt
  • Betriebsnachweis: lokal (Minikube/Docker) und auf Azure AKS (Sweden Central) verifiziert — kein reiner PoC mehr

Die zur Thesis eingereichte, benotete Version (16 Gates, 108 Regeln, 141 Unit-Tests) ist separat unter CC BY-NC 4.0 archiviert (DOI 10.5281/zenodo.19920310); alles danach ist Apache 2.0 und offen weiterentwickelt.

Nutzen für KI-Governance

  • 14 Requirements → 17 Gates → 55 geprüfte Kriterien (48 durchgesetzt, 7 bewusst als „design-only“ deklariert) — nichts wird behauptet, was nicht auch technisch geprüft wird
  • Beweisstufen E-0…E-3 statt nur Automatisierungsgrad: unterscheidet, ob ein Kontrollpunkt nur behauptet oder tatsächlich fälschungssicher bewiesen wird — 9 von 17 Gates erfüllen bereits alle 5 maschinell geprüften Kriterien des eigenen Definition-of-Done
  • Klare Trennung Provider-/Deployer-Pflichten (Art. 16(a)) — ein Punkt, den viele Compliance-Tools vermischen
  • Bis zu 70 % weniger Auditaufwand — theoretisch evaluiert im Azure-PoC-Szenario der Masterarbeit
  • Post-Market Surveillance eingebaut: Drift-Monitoring (PSI/JSD), Incident Reporting (Art. 72/73) — Governance endet nicht beim Deployment
  • Demonstriert am Healthcare-PoC (Hochrisiko, Art. 6 i.V.m. MDR): GREEN- / RED- / TAMPER-Pfad — gezielte Manipulation wird blockiert, SQL-Manipulation per Hash-Differenz erkannt

Warum das zählt — Markt-Kontext

  • EU-AI-Act-Verstöße kosten bis zu 35 Mio. € oder 7 % des Weltumsatzes (Art. 99, durchsetzbar seit 08/2025)
  • Compliance eines einzelnen Hochrisiko-KI-Systems: ~52.000 € pro Jahr — Automatisierung von Evidence & Audit ist der zentrale Kostenhebel
  • Open Source publiziert, akademisch zitierbar — zur Thesis mit 16 Gates/108 Regeln/141 Tests archiviert, seither eigenständig auf 17 Gates/196 Regeln/215 Tests weiterentwickelt

Methodik

Design Science Research (Hevner, Peffers, vom Brocke). Evaluation über Triangulation: Coverage-Matrix (14/14 Requirements), PoC-Walkthrough auf realer Infrastruktur, Composite-Reviews aus 5 Stakeholder-Perspektiven.

Governance-as-Code – ScanFair (Kaffee-Traceability, EU-Backend)

Kontext & Ziel

ScanFair übersetzt Barcode-Scans in nachvollziehbare Herkunfts- und Nachhaltigkeitsinformationen — am Kaffee-Referenzfall als konkreter, belegbarer Pilot. Ziel war, Governance nicht nachträglich zu dokumentieren, sondern von Anfang an als Architekturentscheidung durchzusetzen: jede Änderung durchläuft denselben ADR- und Ticket-Workflow wie in der Masterarbeit.

Beitrag & Architekturwirkung

  • End-to-End-Architektur von Flutter-App (iOS, nativer Kamera-Scanner) bis EU-Backend (Supabase, Frankfurt) mit read-only Client und separatem Server-Writer — die App kann keine Scores manipulieren
  • Datenschutz durch Technik statt Erklärung: IP-Adressen werden nie gespeichert, Rate-Limiting läuft über ein stündlich rotierendes, danach gelöschtes Pseudonym
  • Lizenz-Compliance sauber getrennt (ODbL, DbCL, CC-BY-SA) statt pauschaler „Open Data"-Annahme
  • STRIDE-Threat-Model mit priorisierten Trust Boundaries und Abuse Cases
  • 40+ Architecture Decision Records dokumentieren jede wesentliche Entscheidung nachvollziehbar

Nutzen für KI-/Daten-Governance

  • Pilot: Für drei GEPA-Kaffees zeigt ScanFair die vom Hersteller angegebene Kaffeeherkunft (Kolumbien, Uganda, Guatemala, Nicaragua), mit Quelle, Abrufdatum und Prüfsumme des Originaldokuments. So ist nachvollziehbar, woher jede Angabe stammt. In eine Bewertung fließen diese Angaben noch nicht ein.
  • 33/33 automatisierte Quality Gates, 330/330 Datenbank-Tests, 144/144 App-Tests (84,7 % Coverage) — Compliance ist Teil der CI/CD-Pipeline, nicht ein Audit am Ende
  • Automatisierte Datenlöschung (Retention) statt manueller Aufräumarbeit

Status: In aktiver Entwicklung, vor App-Store-Release — Datenschutz-Review und Backend-Aktivierung sind die nächsten Schritte.

ScanFair Case Study ansehen

Forschungsbericht: Braucht KI neue Methoden?

Kontext & Ziel

Unabhängige, evidenzbasierte Prüfung einer in der Literatur vertretenen These: dass etablierte Vorgehensmodelle (Scrum, TOGAF ADM) durch eigens für KI-Agenten entworfene Methoden ersetzt werden müssen. Grundlage: 140 gesichtete Publikationen, 68 davon mit belegbaren Aussagen ausgewertet (43 begutachtet, 25 Preprints) — instanziiert am eigenen GenAIOps-Compliance-Gates-Projekt.

Kernbefund

  • Der Engpass ist nicht die Fähigkeit der KI, sondern die Nachweisbarkeit ihrer Ergebnisse — eine capability-deployment verification gap, unabhängig von der eingesetzten Methodik
  • Die Gegenthese (neue Methodik nötig) bleibt in der geprüften Literatur unbelegt: das einschlägige systematische Review weist die dafür nötige Evidenzbasis selbst als offene Forschungslücke aus
  • Bestehende Kontrollpunkte (Definition of Ready/Done, Vier-Augen-Prinzip, Architektur-Governance) reichen aus — sie müssen instrumentiert, nicht ersetzt werden

Eigener Beitrag

  • Führt Beweisstufen E-0…E-3 (Nachweisgüte nach Fälschungskosten) als eigenständige, vom Automatisierungsgrad unabhängige Prüfachse ein
  • Instanziiert die Position live am GenAIOps-Compliance-Gates-Projekt: 17 Gates, 55 Prüfungen, 215 Unit-Tests, je Lauf verifizierte Nachweiskette
  • 7 konkrete Handlungsempfehlungen, u. a. „Kontrollpunkte instrumentieren statt Methodik ersetzen" und „Beweisgüte getrennt vom Automatisierungsgrad führen"

Methodik

Systematische Quellenprüfung über Consensus, Semantic Scholar, PubMed, Scopus und arXiv entlang sieben Teilfragen; jede Quelle als begutachtet oder Preprint gekennzeichnet, Limitationen offen benannt.

Aktuelle Vorhaben & Forschungsinteressen

Ein aktives Produkt und ein exploratives Forschungsthema — mit demselben Anspruch: Governance und Kontrolle von Anfang an mitdenken.

Aktive Produktentwicklung · vor Store-Release

ScanFair

Pilot: Für drei GEPA-Kaffees zeigt ScanFair die vom Hersteller angegebene Kaffeeherkunft, mit Quelle, Abrufdatum und Prüfsumme des Originaldokuments. In eine Bewertung fließen diese Angaben noch nicht ein.

  • EU-Backend mit read-only App und getrenntem Server-Writer (keine clientseitige Manipulation möglich)
  • 40+ ADRs, 330+ automatisierte Tests, Datenschutz technisch statt nur erklärt durchgesetzt
  • Nächster Fokus: Datenschutz-Review abschließen, dann Backend-Aktivierung und Store-Submission
Forschungsinteresse · Explorativ

Compliance by Adaptation

Wie können autonome KI-Agenten lernen, ohne rechtliche und ethische Grenzen zu verlassen?

  • Formale Lernkorridore und Safe Sets
  • Präventive Runtime-Filter mit Policy-as-Code
  • Kryptografische Provenienz für kontinuierliche Auditierbarkeit

Zertifizierungen & Weiterbildung

Zertifizierte Grundlagen in Product Ownership, Requirements Engineering, Projektmanagement und Cloud

Cloud Architect Programm
6 Module: Cloud, DevOps, Daten & Governance
velpTEC
Cloud & Plattform
Cloud Computing
Multi-Cloud Kubernetes FinOps
Docker Praxiseinstieg
Container Image-Hardening Supply-Chain
DevOps & Automatisierung
DevOps Foundation
CI/CD DevSecOps Telemetry
GitHub & GitLab
GitOps Branching Pipelines
Daten & Governance
Datenbanksysteme mit SQL
ERM JOINs & Indizes ACID
IT-Service-Management
ITSM Risk & Supplier Architecture Mgmt
EXIN Agile Scrum Product Owner
Product Ownership in Scrum
EXIN 02/2022
IREB CPRE Advanced Level
RE@Agile – Practitioner
iSQI GmbH 12/2024
Projektmanagement Allgemein
Klassisch, agil & hybrid · 160 UE
velpTEC 05/2026
EXIN Agile Scrum Master
Scrum-Rollen, Events & Artefakte
EXIN 01/2022
IREB CPRE Foundation Level
Certified Professional for Requirements Engineering
iSQI GmbH 10/2024
Generative KI in der Praxis
Kurszertifikat
SoloLearn 01/2026
Sprachen: Deutsch (Muttersprache) · Englisch (fließend) · Türkisch (Muttersprache)

Profile & Evidence

Zwei ausgewählte Nachweise für Produkt-, Engineering- und Governance-Kompetenz

Lebenslauf (DE)

Product Owner | Data-, AI- & Cloud-Plattformen.

PDF Aktualisiert: 07/2026
CV herunterladen

Masterarbeit & Forschungs-Code

GenAIOps Compliance Gates — EU AI Act Referenzarchitektur. Open Source mit Zenodo-DOI.

GitHub · Zenodo aktiv weiterentwickelt · seit 05/2026
Repository ansehen

Kontakt

Verfügbar ab sofort

Schnell Kontakt aufnehmen

Eine kurze Nachricht reicht — ich melde mich innerhalb 24 Stunden zurück.

Deine Nachricht wird über den Formulardienst Web3Forms per E-Mail an mich übermittelt und nur zur Bearbeitung deiner Anfrage verwendet. Details in der Datenschutzerklärung.
✓ Danke! Deine Nachricht ist unterwegs. Ich melde mich zeitnah.

Standort

Stuttgart, Deutschland

MustafaDemir