Bestandsaufnahme von KI-Systemen: Praktischer Leitfaden zur Compliance | V-PROOF

KI-Governance· EU-KI-Gesetz· Praktischer Leitfaden· 15. September 2026· Lesezeit: 3 Min.
IA-BestandslisteEU-KI-GesetzKI-RegisterPraktischer Leitfaden

Die meisten Organisationen, die ein KI-Governance-Programm einführen, stoßen bereits in der ersten Woche auf dasselbe Problem: Sie wissen nicht genau, welche KI-Systeme sie eigentlich einsetzen.

Nicht, weil es in der gesamten Organisation jeder weiß. Sondern weil niemand über zentralisierte, einheitliche und aktuelle Informationen verfügt.

Das übliche Szenario in jedem mittelgroßen Unternehmen
Marketing nutzt einen Content-Generator. Ohne Registrierung.
Die Personalabteilung verfügt über ein System zur Vorauswahl von Lebensläufen. Hohes Risiko gemäß dem EU-KI-Gesetz.
Legal nutzt einen Assistenten zum Verfassen von Verträgen. Nicht klassifiziert.
Der Bereich Operations hat vor 9 Monaten ein Vorhersagemodell eingeführt. Die IT-Abteilung hat es gekauft, aber niemand hat den Anwendungsfall dokumentiert.

Ohne Bestandsaufnahme gibt es keine Unternehmensführung. Und ohne Unternehmensführung gibt es keine Compliance.

Warum die Bestandsaufnahme die erste konkrete Verpflichtung im Rahmen des EU-KI-Gesetzes darstellt

EU-KI-Gesetz · In Kraft seit dem 2. August 2026

Der EU-KI-Gesetzentwurf legt als grundlegende Verpflichtung fest, dass Betreiber von KI-Systemen die von ihnen eingesetzten Systeme kennen und dokumentieren müssen. Die gesamte Compliance-Architektur der Verordnung sowie der Norm ISO/IEC 42001 basiert auf der Annahme, dass die Organisation über ein vollständiges und aktuelles Bestandsverzeichnis verfügt.

Nicht vorrätig

Man kann das Risiko von etwas, von dem man nicht weiß, dass es existiert, nicht bewältigen

Nicht vorrätig

Du kannst keine menschliche Überwachung eines nicht registrierten Systems nachweisen

Nicht vorrätig

Du kannst die technischen Unterlagen nicht erstellen, wenn du nicht weißt, was du dokumentieren sollst.

Was sollte eine Bestandsaufnahme von KI-Systemen enthalten?

Identifizierung

Name, Version, Anbieter, Datum der Bereitstellung, benannter interner Verantwortlicher.

Anwendungsfall

Welche Entscheidungen trifft er bzw. an welchen ist er beteiligt, in Bezug auf wen und in welchen Geschäftsprozessen ? In funktionaler, nicht in technischer Sprache.

Einstufung gemäß EU-KI-Gesetz

Fällt dies unter Anhang III? Hat dies Auswirkungen auf Grundrechte? Hohes, begrenztes oder minimales Risiko?

Verwendete Daten

Herkunft, Sensibilität, Rechtsgrundlage für die Verarbeitung. Umfasst Trainingsdaten und Betriebsdaten.

Aktive Kontrollen

Bestehende Mechanismen zur menschlichen Überwachung, Häufigkeit, Verantwortlicher. Nicht die, die es geben sollten, sondern die, die tatsächlich existieren.

Compliance-Status

Welche regulatorischen Verpflichtungen gelten und wie sieht der tatsächliche Stand der Einhaltung jeder einzelnen aus?

Änderungshistorie

Implementierte Versionen, Änderungen am Anwendungsfall, Modellaktualisierungen. Mit Datum und Verantwortlichem für jede Änderung.

Die vier Fehler, die die Bestandsaufnahme ungültig machen

Werkzeuge statt Systeme erfassen

„Wir nutzen ChatGPT“ ist kein Eintrag zur KI-Governance. Der relevante Eintrag beschreibt den Anwendungsfall, den Prozess und die Kontrolle – nichtnur den Namen des Tools.

Bei einer Nutzungsänderung nicht aktualisieren

Ein System, das für einen Fall mit geringem Risiko eingerichtet wurde, kann zu einem Fall mit hohem Risiko werden, ohne dass jemand die Daten aktualisiert. Statische Bestandsaufnahmen verlieren bereits nach wenigen Wochen ihre Gültigkeit.

Systeme von Drittanbietern ausschließen

Der EU-KI-Gesetzentwurf befreit die Organisation nicht von der Verantwortung, nur weil das System von einem Dritten bereitgestellt wird. Wenn Sie es einsetzen oder nutzen, liegt die Verantwortung für die Einhaltung der Vorschriften bei Ihnen.

Keine internen Verantwortlichen benennen

Ein Bestandsverzeichnis ohne Verantwortlichen ist kein Bestandsverzeichnis, sondern ein Dokument, das niemand aktualisiert und das bereits nach sechs Monaten nicht mehr der Realität entspricht.

Die Bestandsaufnahme gibt an, was passieren sollte. Die überprüfbaren Beweise belegen, dass es tatsächlich passiert ist.

V-PROOF-Protokoll · KI-Governance-Infrastruktur 2026
V-PROOF-Protokoll · Evidenzebene

Vom Bestandsverzeichnis zu nachprüfbaren Belegen

Eine gut aufgebaute Bestandsaufnahme ist die Landkarte. V-PROOF arbeitet auf der Ebene, die diese Landkarte in tatsächliche Compliance umsetzt: Es erfasst für jedes einzelne Asset das Verhältnis zwischen KI und Mensch, die ausdrückliche Zustimmung durch den Menschen sowie den regulatorischen Kontext und generiert den „ V-Seal “ sowie den SHA-256- und timestamp -Hash der Base-L2-Blockchain.

Bestandsliste

Das System X sollte bei allen Ausgaben des Prozesses Y einer manuellen Überprüfung unterzogen werden.

V-PROOF

Diese Ausgabe des Prozesses Y wurde heute um 10:23 Uhr geprüft und genehmigtV-Seal – überprüfbar per QR-Code

V-PROOF-Protokoll

Erstellen Sie eine Bestandsaufnahme und sammeln Sie Belege dafür, dass es funktioniert

Systeminventar · Klassifizierung gemäß EU-KI-Gesetz · Überprüfbare Nachweise für jedes einzelne Asset.
Der Ausgangspunkt jedes echten KI-Governance-Programms.

Beantragen Sie eine strategische Bewertung →
Zurück
Zurück

Dein Code hat bereits eine Geschichte. Strategic Provenance macht diese Geschichte sichtbar.

Weiter
Weiter

Warum Ihr GRC-Tool nicht ausreicht, um KI zu steuern – und was stattdessen geeignet ist