Leistung

KI-Inventarisierung

Bevor Sie KI-Systeme bewerten oder dokumentieren können, müssen Sie wissen, welche überhaupt im Einsatz sind. DATUREX führt eine systematische KI-Inventarisierung durch: von eingekauften SaaS-Lösungen mit KI-Funktionen bis hin zu intern entwickelten Algorithmen. Das Ergebnis ist ein vollständiges KI-Register, das als Grundlage für alle weiteren Compliance-Maßnahmen dient.

Stand: August 2026 · EU AI Act seit 2. August 2026 voll anwendbar — Art. 4 (KI-Kompetenz) bereits seit Februar 2025

Was ist KI-Inventarisierung?

Die KI-Inventarisierung ist der erste und oft unterschätzte Schritt zur EU-AI-Act-Compliance. Ohne vollständigen Überblick über alle eingesetzten Systeme bleibt jede weitere Compliance-Maßnahme Stückwerk: Risikobewertungen greifen nicht, Dokumentationen sind lückenhaft, und im Fall einer Behördenanfrage entsteht schnell der Eindruck fehlender Sorgfalt. Die Realität in deutschen Unternehmen: Zwischen zehn und vierzig KI-Anwendungen sind typischerweise bereits im produktiven Einsatz, oft ohne dass die Geschäftsleitung oder der Datenschutzbeauftragte davon weiß.

Besonders kritisch ist die sogenannte Schatten-KI — Tools wie ChatGPT, Microsoft Copilot, Grammarly, DeepL oder Jasper, die Mitarbeiter eigenständig nutzen. Hinzu kommen KI-Funktionen in etablierter Business-Software wie Salesforce Einstein, HubSpot, SAP AI Core oder Microsoft 365. Auch klassische Algorithmen in HR-Systemen (Lebenslauf-Parsing, Ranking-Funktionen) fallen unter den EU AI Act, sobald sie Entscheidungen über Menschen beeinflussen.

Eine professionelle Inventarisierung erfasst nicht nur die Namen der Systeme, sondern auch die relevanten Metadaten: Anbieter, Datenquellen, Einsatzzweck, betroffene Personengruppen, bestehende Verträge und Schnittstellen zu anderen Systemen. Nur so entsteht ein Register, das als belastbare Grundlage für Risikobewertung, Dokumentation und Monitoring dient.

Wie ein vollständiges KI-Inventar entsteht

Die KI-Inventarisierung ist der notwendige erste Schritt jeder ernsthaften KI-Compliance-Arbeit. Bevor Sie KI-Systeme bewerten, dokumentieren oder in Governance-Strukturen einbinden können, müssen Sie wissen, welche Systeme in Ihrem Unternehmen überhaupt vorhanden sind. Die Praxis zeigt: Die meisten Unternehmen unterschätzen erheblich, wie viele KI-Systeme sie bereits einsetzen — versteckt in SaaS-Tools, HR-Software, ERP-Systemen und Marketingplattformen.

DATUREX führt die KI-Inventarisierung systematisch und vollständig durch: Wir befragen alle Fachabteilungen und IT-Verantwortlichen strukturiert, analysieren Verträge mit Software-Anbietern auf KI-Klauseln und erstellen ein vollständiges KI-Register im EU-AI-Act-konformen Format. Dieses Register bildet die unverzichtbare Grundlage für alle weiteren Compliance-Schritte: Risikobewertung, Dokumentation, Governance und laufendes Monitoring. Ohne vollständige Inventarisierung riskieren Sie, dass Hochrisikosysteme unbemerkt bleiben und schwerwiegende Compliance-Lücken entstehen.

Was beinhaltet KI-Inventarisierung?

  • ✓ Strukturierte Befragung aller Fachabteilungen und IT-Verantwortlichen
  • ✓ Erfassung aller eingesetzten KI-Systeme, Tools und Algorithmen
  • ✓ Kategorisierung nach Einsatzbereich, Anbieter und Risikopotenzial
  • ✓ Erstellung eines vollständigen KI-Registers im EU-AI-Act-Format
  • ✓ Dokumentation von Datenquellen, Modellen und Entscheidungsprozessen
  • ✓ Priorisierung nach Handlungsbedarf für die Risikobewertung

Ihre Vorteile

→ Vollständige Transparenz über den KI-Einsatz in Ihrem Unternehmen
→ Solide Grundlage für alle weiteren Compliance-Maßnahmen
→ Frühzeitige Identifikation von Hochrisikosystemen
→ Auditfähiges Register für Behördenprüfungen

So gehen wir vor

Unser Prozess folgt einem klaren, praxiserprobten Ablauf — transparent und nachvollziehbar.

1

Kick-off und Scope-Definition

Abstimmung mit der Geschäftsleitung über Umfang und Tiefe der Inventarisierung. Klärung, welche Tochtergesellschaften, Standorte und Abteilungen einbezogen werden.

2

Interviews mit Fachabteilungen

Strukturierte Gespräche mit IT, HR, Vertrieb, Marketing, Produktion und allen relevanten Bereichen. Typische Dauer: 30 bis 60 Minuten pro Abteilung, mit standardisiertem Fragebogen.

3

Technische Analyse

Auswertung von Software-Listen, Lizenzen, API-Zugriffen und Netzwerktraffic, um auch nicht explizit gemeldete KI-Nutzung zu identifizieren. Besonders wichtig für Cloud-SaaS-Anwendungen.

4

Konsolidierung im KI-Register

Zusammenführung aller Erkenntnisse in einem strukturierten Register — üblicherweise als Excel- oder Datenbank-Format, kompatibel mit den Anforderungen an Hochrisiko-Dokumentation nach Anhang IV.

5

Validierung und Freigabe

Review des Registers mit der Geschäftsleitung, formale Bestätigung der Vollständigkeit, Definition des Prozesses für zukünftige Ergänzungen (Change-Management).

Beispiel-Szenario

Aus der Praxis: Handelsunternehmen mit 80 Mitarbeitern

Ausgangslage

Ein Handelsunternehmen mit zwei Standorten in Baden-Württemberg bat um eine initiale KI-Bestandsaufnahme als Vorbereitung auf die Art. 4 Compliance.

Herausforderung

Die Geschäftsleitung schätzte, dass höchstens drei oder vier KI-Anwendungen im Unternehmen genutzt würden — vor allem ein KI-gestütztes Warenwirtschaftssystem und ein Übersetzungstool. Ein systematischer Überblick fehlte.

Unser Vorgehen

Nach strukturierten Interviews mit zehn Abteilungsleitern und einer technischen Analyse der eingesetzten SaaS-Lösungen wurden insgesamt 23 KI-Anwendungen identifiziert. Dazu gehörten neben den bekannten Systemen auch ChatGPT-Nutzung in sieben Abteilungen, eine KI-gestützte Bewerbervorauswahl im HR, ein Chatbot auf der Unternehmenswebsite, Predictive-Ordering im Einkauf und mehrere generative KI-Integrationen in Marketing-Tools.

Ergebnis

Drei der 23 Anwendungen wurden als Hochrisikosysteme eingestuft — vor allem die HR-KI. Für diese wurde unmittelbar die technische Dokumentation angestoßen. Das Unternehmen hat seitdem einen Freigabeprozess etabliert, über den neue KI-Anwendungen vor Einführung bewertet werden. Der Inventarisierungsaufwand betrug rund drei Wochen.

Beispiel-Szenario: realistisch konstruierter Fall zur Veranschaulichung unseres Vorgehens — kein konkretes Kundenmandat.

Rechtliche Grundlage (EU AI Act)

Art. 16 lit. e
Dokumentationspflicht der Anbieter

Anbieter von Hochrisiko-KI müssen Betreibern alle notwendigen Informationen für deren Pflichterfüllung bereitstellen — ohne Inventarisierung bleibt diese Information unverwertbar.

Art. 26 Abs. 5
Überwachungspflicht der Betreiber

Betreiber müssen den Betrieb von Hochrisiko-KI-Systemen überwachen. Das setzt voraus, dass sie wissen, welche Systeme sie überhaupt einsetzen.

Art. 26 Abs. 6
Aufbewahrungspflicht von Logs

Betreiber müssen automatisch erzeugte Logs mindestens sechs Monate aufbewahren — was nur mit vollständiger Kenntnis der Systemlandschaft umsetzbar ist.

Häufige Fehler, die wir vermeiden

  • KI-Tools in Microsoft 365, Salesforce oder anderen etablierten Suiten zu übersehen, weil sie nicht als "KI-Produkt" vermarktet werden, aber eindeutig algorithmische Entscheidungen treffen.
  • Schatten-KI (ChatGPT, Copilot etc.) auszuklammern, weil sie informell genutzt wird — aus Compliance-Sicht ist das genauso relevant wie offiziell eingeführte Systeme.
  • Nur die eingesetzten Anwendungen zu erfassen, ohne die dahinterliegenden Datenflüsse und Anbieter-Verträge zu dokumentieren — letztere sind für die Risikobewertung unverzichtbar.
  • Die Inventarisierung als Einmal-Projekt zu behandeln, ohne einen Prozess für neue KI-Einführungen zu etablieren. Nach sechs Monaten ist das Register sonst wieder veraltet.

Häufig gestellte Fragen

Wie lange dauert eine vollständige KI-Inventarisierung? +
Für ein Unternehmen mit 20 bis 50 Mitarbeitern typischerweise zwei bis vier Wochen, abhängig von der Anzahl der Fachabteilungen und der Verfügbarkeit der Ansprechpartner. Bei komplexeren Strukturen mit mehreren Standorten oder Tochtergesellschaften planen wir sechs bis acht Wochen.
Wird in die technischen Systeme eingegriffen? +
Nein. Die Inventarisierung erfolgt rein dokumentarisch durch Interviews, Analyse vorhandener Lizenz- und Vertragsdokumente und bei Bedarf durch Einsicht in SaaS-Management-Konsolen. Kein Eingriff in laufende Systeme.
Was gilt als "KI-System" nach EU AI Act? +
Ein maschinenbasiertes System, das mit unterschiedlichen Autonomiegraden arbeitet und aus Eingaben ableitet, wie Ausgaben zu generieren sind — etwa Vorhersagen, Empfehlungen oder Entscheidungen. Diese Definition umfasst klassische Machine-Learning-Modelle, neuronale Netze und generative KI gleichermaßen.
Müssen auch rein interne KI-Experimente erfasst werden? +
Ja, sobald sie produktive Daten verarbeiten oder Entscheidungen beeinflussen. Reine Forschungs- und Testumgebungen ohne produktiven Einsatz können gesondert klassifiziert, müssen aber ebenfalls im Register sichtbar sein, um spätere Überführungen in den produktiven Betrieb zu steuern.
Jetzt handeln

Bereit für rechtssichere KI-Compliance?

Vereinbaren Sie jetzt Ihre kostenlose Erstberatung — 15 Minuten für den ersten Schritt.

Jetzt Erstberatung vereinbaren