CROSS · DSGVO Art. 30 + NIS-2 Art. 21 §2a + ISO 27001 A.5.9 + EU AI Act Art. 12
CROSS-INVENTAR-001
Gemeinsames Inventar fuer Daten, Assets und KI-Systeme aufbauen (Collect Once, Comply Many)
Anforderung
Ein zentrales Inventar von Datenverarbeitungen, Informationswerten und KI-Systemen ist Grundvoraussetzung fuer DSGVO-VVT (Art. 30), NIS-2-Asset-Management (Art. 21 §2a), ISO-27001-Asset-Inventar (A.5.9) und das EU-AI-Act-KI-Inventar (Art. 12). Eine einmal aufgebaute, strukturierte Inventarisierung erfuellt alle vier Anforderungen.
Fundstelle
DSGVO Art. 30 + NIS-2 Art. 21 §2a + ISO 27001 A.5.9 + EU AI Act Art. 12
Gap-Check
Existiert ein zentrales, gepflegtes Inventar, das Datenverarbeitungen, IT-Assets UND KI-Systeme gemeinsam abdeckt (statt vier getrennter Listen)?
Wenn ja
Anforderung fuer 4 Frameworks erfuellt – Pflegeprozess fuer alle vier Sichten gemeinsam aufrechterhalten.
Teilweise
Teilinventare vorhanden (z. B. IT-Asset-Liste), aber nicht mit VVT/KI-Inventar verknuepft – Datenpflege mehrfach noetig.
Wenn nein
Erhebliches Effizienzpotenzial: vier separate Inventarisierungsprojekte statt eines gemeinsamen Datenmodells.
Maßnahme
- Gemeinsames Datenmodell definieren: jeder Eintrag erfasst Asset/Verarbeitung/KI-System mit den Attributen, die alle vier Frameworks benoetigen (Zweck, Kategorie, Verantwortlicher, Risiko, Standort)
- Bestehende Teillisten (IT-Asset-Inventar, VVT, KI-Tool-Liste/Shadow-AI) zusammenfuehren
- Pflegeprozess definieren: ein Eintrag = eine Datenquelle fuer VVT-Export, Asset-Register und KI-Inventar
- Verantwortlichkeiten fuer Aktualisierung festlegen (IT, Datenschutz, Fachbereiche)
Aufwand
hoch
Schätzung
6 bis 15 Personentage (Einmaliger Konsolidierungsaufwand; danach -60% Pflegeaufwand laut Whitepaper-Kennzahl)
Zeithorizont
kurzfristig
Hilfsmittel
Gemeinsames Inventar-Datenmodell (BAM-kompatibel), Migrationsplan bestehender Listen
Vertiefung
Executable Compliance Whitepaper, Collect Once, Comply Many
Risiko
Fehlende zentrale Inventarisierung ist Ursache fuer Inkonsistenzen zwischen VVT, Asset-Register und KI-Inventar – haeufiger Pruefpunkt bei kombinierten Audits.
Eintritt
4 von 5
Auswirkung
4 von 5
Bußgeldrahmen
20.000.000 EUR oder 4% weltweiter Jahresumsatz
DSGVO Art. 83 Abs. 5 (strengster Massstab der beteiligten Frameworks)
Control und Nachweis
Control
Gemeinsames, BAM-kompatibles Inventar fuer Verarbeitungen, Assets und KI-Systeme mit einheitlichem Pflegeprozess
Art
organisatorisch
Dringlichkeit
hoch
Nachweis
Gemeinsames Inventar (Export als VVT, Asset-Register, KI-Inventar)
Vorlage
BAM-Inventar-Datenmodell
Verknüpfungen
Querverweise
DSGVO Art. 30, NIS-2 Art. 21 §2a, EU AI Act Art. 12, ISO 27001 A.5.9
ISO 27001:2022
A.5.9, A.5.34 (vollstaendig)
Diesen Bezeichner zitieren
Stabilitätszusage
BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.
Maschinenlesbar: index.json