{
  "bam_id": "AIACT-001-INVENTUR",
  "regulation": "EU AI Act",
  "article": "Art. 3 + Art. 26",
  "status": "ausstehend",
  "tags": [
    "inventur",
    "ki-systeme",
    "shadow-ai",
    "betreiber"
  ],
  "cross_refs": [
    "NIS-2 Art. 21 §2a",
    "ISO 27001 A.8.1.1"
  ],
  "requirement": {
    "text": "Betreiber müssen alle eingesetzten KI-Systeme kennen und dokumentieren – einschließlich SaaS-Dienste, APIs und Shadow AI (nicht genehmigter KI-Einsatz durch Mitarbeiter).",
    "source": "EU AI Act Art. 3 + Art. 26",
    "priority": "hoch"
  },
  "gap_check": {
    "question": "Existiert ein vollständiges, aktuelles KI-Inventar das alle eingesetzten KI-Systeme erfasst – inkl. SaaS, APIs, eingebettete KI und Shadow AI?",
    "if_yes": "Inventar bei neuen KI-Einführungen und quartalsweise auf Vollständigkeit prüfen.",
    "if_no": "Kein KI-Inventar – Grundlage jeder AI-Act-Compliance. Minimalinventur in < 2 Stunden möglich.",
    "if_partial": "Inventar vorhanden aber Shadow AI und SaaS-KI nicht erfasst."
  },
  "remediation": {
    "summary": "Vollständiges KI-Inventar inkl. Shadow AI aufbauen",
    "steps": [
      "IT-Asset-Inventar nach KI-Funktionalitäten durchsuchen",
      "Mitarbeiterbefragung zu genutzten KI-Tools (Copilot, ChatGPT, etc.)",
      "SaaS-Verträge auf KI-Funktionalitäten prüfen",
      "Shadow-AI-Richtlinie einführen und KI-Nutzungsrichtlinie kommunizieren",
      "Quartalsweises Inventar-Update-Verfahren etablieren"
    ],
    "effort": "gering",
    "deadline": "sofort",
    "tools": [
      "KI-Inventar-Template",
      "Mitarbeiterbefragung",
      "Shadow-AI-Policy"
    ],
    "book_reference": {
      "book": "EU AI Act in der Praxis",
      "chapter": "Kap. 1 – Inventur, Shadow AI und Rollenrealität"
    },
    "cost_estimate": {
      "pt_min": 1,
      "pt_max": 2,
      "note": "KMU-Quick-Win: Inventur in < 2 Stunden"
    }
  },
  "risk": {
    "likelihood": 4,
    "impact": 4,
    "score": 8,
    "description": "Unbekannte KI-Systeme können unkontrollierte Hochrisiko-Anwendungen sein – Haftungsrisiko.",
    "regulatory_fine": {
      "max_eur": 35000000,
      "max_pct": "7% Jahresumsatz",
      "basis": "EU AI Act Art. 99 – für verbotene Systeme; 15 Mio./3% für Hochrisiko"
    }
  },
  "control": {
    "measure": "Vollständiges KI-Inventar inkl. Shadow AI mit quartalsweisem Update",
    "priority": "sofort",
    "type": "organisatorisch"
  },
  "evidence": {
    "type": "KI-Inventar + Mitarbeiterkommunikation + Shadow-AI-Policy",
    "template": "EU AI Act KI-Inventar",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.8.1.1",
      "A.8.1.2",
      "A.8.1.3"
    ],
    "coverage": "teilweise",
    "note": "ISO A.8.1 (Asset-Inventar) deckt KI-Inventar konzeptionell ab. Shadow-AI-Erfassung und Betreiberrolle sind AI-Act-spezifisch."
  },
  "iso27001_2022_controls": [
    "5.10",
    "5.23",
    "5.9"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/AIACT-001-INVENTUR",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}