EU AI Act · Art. 3 + Art. 26
AIACT-001-INVENTUR
Vollständiges KI-Inventar inkl. Shadow AI aufbauen
Anforderung
Betreiber müssen alle eingesetzten KI-Systeme kennen und dokumentieren – einschließlich SaaS-Dienste, APIs und Shadow AI (nicht genehmigter KI-Einsatz durch Mitarbeiter).
Fundstelle
EU AI Act Art. 3 + Art. 26
Gap-Check
Existiert ein vollständiges, aktuelles KI-Inventar das alle eingesetzten KI-Systeme erfasst – inkl. SaaS, APIs, eingebettete KI und Shadow AI?
Wenn ja
Inventar bei neuen KI-Einführungen und quartalsweise auf Vollständigkeit prüfen.
Teilweise
Inventar vorhanden aber Shadow AI und SaaS-KI nicht erfasst.
Wenn nein
Kein KI-Inventar – Grundlage jeder AI-Act-Compliance. Minimalinventur in < 2 Stunden möglich.
Maßnahme
- IT-Asset-Inventar nach KI-Funktionalitäten durchsuchen
- Mitarbeiterbefragung zu genutzten KI-Tools (Copilot, ChatGPT, etc.)
- SaaS-Verträge auf KI-Funktionalitäten prüfen
- Shadow-AI-Richtlinie einführen und KI-Nutzungsrichtlinie kommunizieren
- Quartalsweises Inventar-Update-Verfahren etablieren
Aufwand
gering
Schätzung
1 bis 2 Personentage (KMU-Quick-Win: Inventur in < 2 Stunden)
Zeithorizont
sofort
Hilfsmittel
KI-Inventar-Template, Mitarbeiterbefragung, Shadow-AI-Policy
Vertiefung
EU AI Act in der Praxis, Kap. 1 – Inventur, Shadow AI und Rollenrealität
Risiko
Unbekannte KI-Systeme können unkontrollierte Hochrisiko-Anwendungen sein – Haftungsrisiko.
Eintritt
4 von 5
Auswirkung
4 von 5
Bußgeldrahmen
35.000.000 EUR oder 7% Jahresumsatz
EU AI Act Art. 99 – für verbotene Systeme; 15 Mio./3% für Hochrisiko
Control und Nachweis
Control
Vollständiges KI-Inventar inkl. Shadow AI mit quartalsweisem Update
Art
organisatorisch
Dringlichkeit
sofort
Nachweis
KI-Inventar + Mitarbeiterkommunikation + Shadow-AI-Policy
Vorlage
EU AI Act KI-Inventar
Verknüpfungen
Querverweise
NIS-2 Art. 21 §2a, ISO 27001 A.8.1.1
ISO 27001:2022
A.8.1.1, A.8.1.2, A.8.1.3 (teilweise)
Diesen Bezeichner zitieren
Stabilitätszusage
BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.
Maschinenlesbar: index.json