CROSS · DSGVO Art. 30 + NIS-2 Art. 21 §2a + ISO 27001 A.5.9 + EU AI Act Art. 12

CROSS-INVENTAR-001

Gemeinsames Inventar fuer Daten, Assets und KI-Systeme aufbauen (Collect Once, Comply Many)

Modellversion

2.0

Stand

2026-09-08

Lebenszyklus

active

Priorität

hoch

asset-inventarvvtki-inventarcross-framework

Ein zentrales Inventar von Datenverarbeitungen, Informationswerten und KI-Systemen ist Grundvoraussetzung fuer DSGVO-VVT (Art. 30), NIS-2-Asset-Management (Art. 21 §2a), ISO-27001-Asset-Inventar (A.5.9) und das EU-AI-Act-KI-Inventar (Art. 12). Eine einmal aufgebaute, strukturierte Inventarisierung erfuellt alle vier Anforderungen.

Fundstelle

DSGVO Art. 30 + NIS-2 Art. 21 §2a + ISO 27001 A.5.9 + EU AI Act Art. 12

Existiert ein zentrales, gepflegtes Inventar, das Datenverarbeitungen, IT-Assets UND KI-Systeme gemeinsam abdeckt (statt vier getrennter Listen)?

Wenn ja

Anforderung fuer 4 Frameworks erfuellt – Pflegeprozess fuer alle vier Sichten gemeinsam aufrechterhalten.

Teilweise

Teilinventare vorhanden (z. B. IT-Asset-Liste), aber nicht mit VVT/KI-Inventar verknuepft – Datenpflege mehrfach noetig.

Wenn nein

Erhebliches Effizienzpotenzial: vier separate Inventarisierungsprojekte statt eines gemeinsamen Datenmodells.

  1. Gemeinsames Datenmodell definieren: jeder Eintrag erfasst Asset/Verarbeitung/KI-System mit den Attributen, die alle vier Frameworks benoetigen (Zweck, Kategorie, Verantwortlicher, Risiko, Standort)
  2. Bestehende Teillisten (IT-Asset-Inventar, VVT, KI-Tool-Liste/Shadow-AI) zusammenfuehren
  3. Pflegeprozess definieren: ein Eintrag = eine Datenquelle fuer VVT-Export, Asset-Register und KI-Inventar
  4. Verantwortlichkeiten fuer Aktualisierung festlegen (IT, Datenschutz, Fachbereiche)

Aufwand

hoch

Schätzung

6 bis 15 Personentage (Einmaliger Konsolidierungsaufwand; danach -60% Pflegeaufwand laut Whitepaper-Kennzahl)

Zeithorizont

kurzfristig

Hilfsmittel

Gemeinsames Inventar-Datenmodell (BAM-kompatibel), Migrationsplan bestehender Listen

Vertiefung

Executable Compliance Whitepaper, Collect Once, Comply Many

Fehlende zentrale Inventarisierung ist Ursache fuer Inkonsistenzen zwischen VVT, Asset-Register und KI-Inventar – haeufiger Pruefpunkt bei kombinierten Audits.

Eintritt

4 von 5

Auswirkung

4 von 5

Bußgeldrahmen

20.000.000 EUR oder 4% weltweiter Jahresumsatz
DSGVO Art. 83 Abs. 5 (strengster Massstab der beteiligten Frameworks)

Control

Gemeinsames, BAM-kompatibles Inventar fuer Verarbeitungen, Assets und KI-Systeme mit einheitlichem Pflegeprozess

Art

organisatorisch

Dringlichkeit

hoch

Nachweis

Gemeinsames Inventar (Export als VVT, Asset-Register, KI-Inventar)

Vorlage

BAM-Inventar-Datenmodell

Querverweise

DSGVO Art. 30, NIS-2 Art. 21 §2a, EU AI Act Art. 12, ISO 27001 A.5.9

ISO 27001:2022

A.5.9, A.5.34 (vollstaendig)

BAM:CROSS-INVENTAR-001@2.0
https://bam.brain-media.de/id/CROSS-INVENTAR-001

Stabilitätszusage

BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.

Maschinenlesbar: index.json