{
  "bam_id": "CROSS-INVENTAR-001",
  "regulation": "CROSS",
  "article": "DSGVO Art. 30 + NIS-2 Art. 21 §2a + ISO 27001 A.5.9 + EU AI Act Art. 12",
  "status": "ausstehend",
  "tags": [
    "asset-inventar",
    "vvt",
    "ki-inventar",
    "cross-framework"
  ],
  "cross_refs": [
    "DSGVO Art. 30",
    "NIS-2 Art. 21 §2a",
    "EU AI Act Art. 12",
    "ISO 27001 A.5.9"
  ],
  "requirement": {
    "text": "Ein zentrales Inventar von Datenverarbeitungen, Informationswerten und KI-Systemen ist Grundvoraussetzung fuer DSGVO-VVT (Art. 30), NIS-2-Asset-Management (Art. 21 §2a), ISO-27001-Asset-Inventar (A.5.9) und das EU-AI-Act-KI-Inventar (Art. 12). Eine einmal aufgebaute, strukturierte Inventarisierung erfuellt alle vier Anforderungen.",
    "source": "DSGVO Art. 30 + NIS-2 Art. 21 §2a + ISO 27001 A.5.9 + EU AI Act Art. 12",
    "priority": "hoch"
  },
  "gap_check": {
    "question": "Existiert ein zentrales, gepflegtes Inventar, das Datenverarbeitungen, IT-Assets UND KI-Systeme gemeinsam abdeckt (statt vier getrennter Listen)?",
    "if_yes": "Anforderung fuer 4 Frameworks erfuellt – Pflegeprozess fuer alle vier Sichten gemeinsam aufrechterhalten.",
    "if_no": "Erhebliches Effizienzpotenzial: vier separate Inventarisierungsprojekte statt eines gemeinsamen Datenmodells.",
    "if_partial": "Teilinventare vorhanden (z. B. IT-Asset-Liste), aber nicht mit VVT/KI-Inventar verknuepft – Datenpflege mehrfach noetig."
  },
  "remediation": {
    "summary": "Gemeinsames Inventar fuer Daten, Assets und KI-Systeme aufbauen (Collect Once, Comply Many)",
    "steps": [
      "Gemeinsames Datenmodell definieren: jeder Eintrag erfasst Asset/Verarbeitung/KI-System mit den Attributen, die alle vier Frameworks benoetigen (Zweck, Kategorie, Verantwortlicher, Risiko, Standort)",
      "Bestehende Teillisten (IT-Asset-Inventar, VVT, KI-Tool-Liste/Shadow-AI) zusammenfuehren",
      "Pflegeprozess definieren: ein Eintrag = eine Datenquelle fuer VVT-Export, Asset-Register und KI-Inventar",
      "Verantwortlichkeiten fuer Aktualisierung festlegen (IT, Datenschutz, Fachbereiche)"
    ],
    "effort": "hoch",
    "deadline": "kurzfristig",
    "tools": [
      "Gemeinsames Inventar-Datenmodell (BAM-kompatibel)",
      "Migrationsplan bestehender Listen"
    ],
    "book_reference": {
      "book": "Executable Compliance Whitepaper",
      "chapter": "Collect Once, Comply Many"
    },
    "cost_estimate": {
      "pt_min": 6,
      "pt_max": 15,
      "note": "Einmaliger Konsolidierungsaufwand; danach -60% Pflegeaufwand laut Whitepaper-Kennzahl"
    }
  },
  "risk": {
    "likelihood": 4,
    "impact": 4,
    "score": 8,
    "description": "Fehlende zentrale Inventarisierung ist Ursache fuer Inkonsistenzen zwischen VVT, Asset-Register und KI-Inventar – haeufiger Pruefpunkt bei kombinierten Audits.",
    "regulatory_fine": {
      "max_eur": 20000000,
      "max_pct": "4% weltweiter Jahresumsatz",
      "basis": "DSGVO Art. 83 Abs. 5 (strengster Massstab der beteiligten Frameworks)"
    }
  },
  "control": {
    "measure": "Gemeinsames, BAM-kompatibles Inventar fuer Verarbeitungen, Assets und KI-Systeme mit einheitlichem Pflegeprozess",
    "priority": "hoch",
    "type": "organisatorisch"
  },
  "evidence": {
    "type": "Gemeinsames Inventar (Export als VVT, Asset-Register, KI-Inventar)",
    "template": "BAM-Inventar-Datenmodell",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.5.9",
      "A.5.34"
    ],
    "coverage": "vollstaendig"
  },
  "iso27001_2022_controls": [
    "5.9",
    "5.34"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/CROSS-INVENTAR-001",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}