{
  "bam_id": "AIACT-026-BETREIBER",
  "regulation": "EU AI Act",
  "article": "Art. 26",
  "status": "ausstehend",
  "tags": [
    "betreiberpflichten",
    "risikomanagementsystem",
    "dokumentation"
  ],
  "cross_refs": [
    "NIS-2 Art. 21 §2a",
    "ISO 27001 A.6.1.2"
  ],
  "requirement": {
    "text": "Betreiber von Hochrisiko-KI-Systemen müssen ein Risikomanagementsystem betreiben, eine DPIA durchführen (falls personenbezogene Daten) und fundamental rights assessments dokumentieren.",
    "source": "EU AI Act Art. 26",
    "priority": "hoch"
  },
  "gap_check": {
    "question": "Ist für alle Hochrisiko-KI-Systeme ein dokumentiertes Risikomanagementsystem implementiert und eine Grundrechte-Folgenabschätzung durchgeführt?",
    "if_yes": "Folgenabschätzungen bei Systemänderungen und jährlich überprüfen.",
    "if_no": "Risikomanagementsystem und Folgenabschätzung fehlen – Art. 26-Pflichtverletzung.",
    "if_partial": "Teils dokumentiert. Vollständige Folgenabschätzung nach Vorgabe erstellen."
  },
  "remediation": {
    "summary": "KI-Risikomanagementsystem und Grundrechte-Folgenabschätzung für Hochrisiko-KI aufbauen",
    "steps": [
      "KI-Risikoregister für alle Hochrisiko-Systeme erstellen",
      "Grundrechte-Folgenabschätzung je Hochrisiko-System durchführen",
      "Bei personenbezogenen Daten: DPIA nach DSGVO Art. 35 ergänzen",
      "Risikominderungsmaßnahmen dokumentieren und umsetzen"
    ],
    "effort": "hoch",
    "deadline": "mittelfristig",
    "tools": [
      "KI-Risikoregister",
      "DPIA-Template",
      "Grundrechte-Bewertungs-Template"
    ],
    "book_reference": {
      "book": "EU AI Act in der Praxis",
      "chapter": "Kap. 4.1 – Betreiberpflichten im Überblick"
    },
    "cost_estimate": {
      "pt_min": 6,
      "pt_max": 12,
      "note": "Risikoregister + Grundrechte-Folgenabschätzung"
    }
  },
  "risk": {
    "likelihood": 3,
    "impact": 4,
    "score": 7,
    "description": "Fehlende Folgenabschätzungen bei Hochrisiko-KI sind direkter Compliance-Verstoß mit Bußgeldrisiko.",
    "regulatory_fine": {
      "max_eur": 35000000,
      "max_pct": "7% Jahresumsatz",
      "basis": "EU AI Act Art. 99 – für verbotene Systeme; 15 Mio./3% für Hochrisiko"
    }
  },
  "control": {
    "measure": "KI-Risikomanagementsystem mit dokumentierter Grundrechte-Folgenabschätzung je Hochrisiko-System",
    "priority": "hoch",
    "type": "organisatorisch"
  },
  "evidence": {
    "type": "KI-Risikoregister + Folgenabschätzung + Maßnahmenplan",
    "template": "EU AI Act Grundrechte-Folgenabschätzung",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.6.1.2",
      "A.8.2.1",
      "A.18.1.1"
    ],
    "coverage": "teilweise",
    "note": "ISO A.6.1.2 (Aufgabentrennung) und A.18.1 (Compliance) sind verwandt. Grundrechte-Folgenabschätzung ist AI-Act-spezifisch ohne ISO-Äquivalent."
  },
  "iso27001_2022_controls": [
    "5.3",
    "5.34",
    "8.11"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/AIACT-026-BETREIBER",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}