KI-Inventarisierung
Bevor Sie KI-Systeme bewerten oder dokumentieren können, müssen Sie wissen, welche überhaupt im Einsatz sind. DATUREX führt eine systematische KI-Inventarisierung durch: von eingekauften SaaS-Lösungen mit KI-Funktionen bis hin zu intern entwickelten Algorithmen. Das Ergebnis ist ein vollständiges KI-Register, das als Grundlage für alle weiteren Compliance-Maßnahmen dient.
Was ist KI-Inventarisierung?
Die KI-Inventarisierung ist der erste und oft unterschätzte Schritt zur EU-AI-Act-Compliance. Ohne vollständigen Überblick über alle eingesetzten Systeme bleibt jede weitere Compliance-Maßnahme Stückwerk: Risikobewertungen greifen nicht, Dokumentationen sind lückenhaft, und im Fall einer Behördenanfrage entsteht schnell der Eindruck fehlender Sorgfalt. Die Realität in deutschen Unternehmen: Zwischen zehn und vierzig KI-Anwendungen sind typischerweise bereits im produktiven Einsatz, oft ohne dass die Geschäftsleitung oder der Datenschutzbeauftragte davon weiß.
Besonders kritisch ist die sogenannte Schatten-KI — Tools wie ChatGPT, Microsoft Copilot, Grammarly, DeepL oder Jasper, die Mitarbeiter eigenständig nutzen. Hinzu kommen KI-Funktionen in etablierter Business-Software wie Salesforce Einstein, HubSpot, SAP AI Core oder Microsoft 365. Auch klassische Algorithmen in HR-Systemen (Lebenslauf-Parsing, Ranking-Funktionen) fallen unter den EU AI Act, sobald sie Entscheidungen über Menschen beeinflussen.
Eine professionelle Inventarisierung erfasst nicht nur die Namen der Systeme, sondern auch die relevanten Metadaten: Anbieter, Datenquellen, Einsatzzweck, betroffene Personengruppen, bestehende Verträge und Schnittstellen zu anderen Systemen. Nur so entsteht ein Register, das als belastbare Grundlage für Risikobewertung, Dokumentation und Monitoring dient.
Wie ein vollständiges KI-Inventar entsteht
Die KI-Inventarisierung ist der notwendige erste Schritt jeder ernsthaften KI-Compliance-Arbeit. Bevor Sie KI-Systeme bewerten, dokumentieren oder in Governance-Strukturen einbinden können, müssen Sie wissen, welche Systeme in Ihrem Unternehmen überhaupt vorhanden sind. Die Praxis zeigt: Die meisten Unternehmen unterschätzen erheblich, wie viele KI-Systeme sie bereits einsetzen — versteckt in SaaS-Tools, HR-Software, ERP-Systemen und Marketingplattformen.
DATUREX führt die KI-Inventarisierung systematisch und vollständig durch: Wir befragen alle Fachabteilungen und IT-Verantwortlichen strukturiert, analysieren Verträge mit Software-Anbietern auf KI-Klauseln und erstellen ein vollständiges KI-Register im EU-AI-Act-konformen Format. Dieses Register bildet die unverzichtbare Grundlage für alle weiteren Compliance-Schritte: Risikobewertung, Dokumentation, Governance und laufendes Monitoring. Ohne vollständige Inventarisierung riskieren Sie, dass Hochrisikosysteme unbemerkt bleiben und schwerwiegende Compliance-Lücken entstehen.
Was beinhaltet KI-Inventarisierung?
- ✓ Strukturierte Befragung aller Fachabteilungen und IT-Verantwortlichen
- ✓ Erfassung aller eingesetzten KI-Systeme, Tools und Algorithmen
- ✓ Kategorisierung nach Einsatzbereich, Anbieter und Risikopotenzial
- ✓ Erstellung eines vollständigen KI-Registers im EU-AI-Act-Format
- ✓ Dokumentation von Datenquellen, Modellen und Entscheidungsprozessen
- ✓ Priorisierung nach Handlungsbedarf für die Risikobewertung
Ihre Vorteile
So gehen wir vor
Unser Prozess folgt einem klaren, praxiserprobten Ablauf — transparent und nachvollziehbar.
Kick-off und Scope-Definition
Abstimmung mit der Geschäftsleitung über Umfang und Tiefe der Inventarisierung. Klärung, welche Tochtergesellschaften, Standorte und Abteilungen einbezogen werden.
Interviews mit Fachabteilungen
Strukturierte Gespräche mit IT, HR, Vertrieb, Marketing, Produktion und allen relevanten Bereichen. Typische Dauer: 30 bis 60 Minuten pro Abteilung, mit standardisiertem Fragebogen.
Technische Analyse
Auswertung von Software-Listen, Lizenzen, API-Zugriffen und Netzwerktraffic, um auch nicht explizit gemeldete KI-Nutzung zu identifizieren. Besonders wichtig für Cloud-SaaS-Anwendungen.
Konsolidierung im KI-Register
Zusammenführung aller Erkenntnisse in einem strukturierten Register — üblicherweise als Excel- oder Datenbank-Format, kompatibel mit den Anforderungen an Hochrisiko-Dokumentation nach Anhang IV.
Validierung und Freigabe
Review des Registers mit der Geschäftsleitung, formale Bestätigung der Vollständigkeit, Definition des Prozesses für zukünftige Ergänzungen (Change-Management).
Aus der Praxis: Handelsunternehmen mit 80 Mitarbeitern
Ein Handelsunternehmen mit zwei Standorten in Baden-Württemberg bat um eine initiale KI-Bestandsaufnahme als Vorbereitung auf die Art. 4 Compliance.
Die Geschäftsleitung schätzte, dass höchstens drei oder vier KI-Anwendungen im Unternehmen genutzt würden — vor allem ein KI-gestütztes Warenwirtschaftssystem und ein Übersetzungstool. Ein systematischer Überblick fehlte.
Nach strukturierten Interviews mit zehn Abteilungsleitern und einer technischen Analyse der eingesetzten SaaS-Lösungen wurden insgesamt 23 KI-Anwendungen identifiziert. Dazu gehörten neben den bekannten Systemen auch ChatGPT-Nutzung in sieben Abteilungen, eine KI-gestützte Bewerbervorauswahl im HR, ein Chatbot auf der Unternehmenswebsite, Predictive-Ordering im Einkauf und mehrere generative KI-Integrationen in Marketing-Tools.
Drei der 23 Anwendungen wurden als Hochrisikosysteme eingestuft — vor allem die HR-KI. Für diese wurde unmittelbar die technische Dokumentation angestoßen. Das Unternehmen hat seitdem einen Freigabeprozess etabliert, über den neue KI-Anwendungen vor Einführung bewertet werden. Der Inventarisierungsaufwand betrug rund drei Wochen.
Beispiel-Szenario: realistisch konstruierter Fall zur Veranschaulichung unseres Vorgehens — kein konkretes Kundenmandat.
Rechtliche Grundlage (EU AI Act)
Anbieter von Hochrisiko-KI müssen Betreibern alle notwendigen Informationen für deren Pflichterfüllung bereitstellen — ohne Inventarisierung bleibt diese Information unverwertbar.
Betreiber müssen den Betrieb von Hochrisiko-KI-Systemen überwachen. Das setzt voraus, dass sie wissen, welche Systeme sie überhaupt einsetzen.
Betreiber müssen automatisch erzeugte Logs mindestens sechs Monate aufbewahren — was nur mit vollständiger Kenntnis der Systemlandschaft umsetzbar ist.
Häufige Fehler, die wir vermeiden
- KI-Tools in Microsoft 365, Salesforce oder anderen etablierten Suiten zu übersehen, weil sie nicht als "KI-Produkt" vermarktet werden, aber eindeutig algorithmische Entscheidungen treffen.
- Schatten-KI (ChatGPT, Copilot etc.) auszuklammern, weil sie informell genutzt wird — aus Compliance-Sicht ist das genauso relevant wie offiziell eingeführte Systeme.
- Nur die eingesetzten Anwendungen zu erfassen, ohne die dahinterliegenden Datenflüsse und Anbieter-Verträge zu dokumentieren — letztere sind für die Risikobewertung unverzichtbar.
- Die Inventarisierung als Einmal-Projekt zu behandeln, ohne einen Prozess für neue KI-Einführungen zu etablieren. Nach sechs Monaten ist das Register sonst wieder veraltet.
Häufig gestellte Fragen
Wie lange dauert eine vollständige KI-Inventarisierung?
Wird in die technischen Systeme eingegriffen?
Was gilt als "KI-System" nach EU AI Act?
Müssen auch rein interne KI-Experimente erfasst werden?
Bereit für rechtssichere KI-Compliance?
Vereinbaren Sie jetzt Ihre kostenlose Erstberatung — 15 Minuten für den ersten Schritt.
Jetzt Erstberatung vereinbaren