30 Tage kostenlos KI-Risiken erkennenJetzt starten
Zum Hauptinhalt springen
GUIDE

KI-Systeminventar: Die EU-KI-Gesetz-Anforderung, die jede Organisation erfüllen muss

AutorAaron VanceSales Development Representative bei Aona AI
Datum19. März 2026

KI-Systeminventar: Die EU-KI-Gesetz-Anforderung, die jede Organisation erfüllen muss

Wenn Ihre Organisation KI-Tools nutzt - und das tun 2026 fast alle - sitzen Sie wahrscheinlich auf einer Compliance-Zeitbombe. Das EU-KI-Gesetz, australische KI-Sicherheitsstandards und aufkommende globale Rahmenwerke verlangen alle, dass Organisationen wissen, welche KI-Systeme sie betreiben, wer sie nutzt und welche Daten verarbeitet werden.

Das Problem? Die meisten Organisationen haben keine Ahnung.

Eine Umfrage von 2025 ergab, dass 78 % der IT-Teams in Unternehmen nicht alle KI-Tools genau benennen konnten, die ihre Mitarbeiter aktiv nutzen. Schatten-KI - die Nutzung nicht genehmigter KI-Tools außerhalb der IT-Sichtbarkeit - macht es nahezu unmöglich, ein korrektes KI-Systeminventar allein manuell zu führen.

Dieser Leitfaden erklärt, was ein KI-Systeminventar ist, warum es in vielen Rechtsordnungen jetzt gesetzlich vorgeschrieben ist und wie man eines erstellt, bevor Regulierer (oder Angreifer) das Thema erzwingen.

Was ist ein KI-Systeminventar?

Ein KI-Systeminventar ist ein strukturiertes Verzeichnis aller künstlichen Intelligenzsysteme, die in Ihrer Organisation verwendet werden. Dazu gehören:

  • **Genehmigte Tools**, die von der IT freigegeben und eingesetzt werden (Microsoft Copilot, ChatGPT Enterprise, Salesforce Einstein)
  • **Shadow-KI-Tools**, die Mitarbeiter eigenständig nutzen (persönliche ChatGPT-Konten, Claude, Gemini, Perplexity)
  • **Eingebettete KI** in bestehenden SaaS-Plattformen (Grammarly, Notion KI, Zoom KI-Begleiter)
  • **Intern entwickelte Modelle** oder von Drittanbietern erstellte Modelle
  • **KI-Agenten und Automatisierungen**, die geplante oder ereignisgesteuerte Aufgaben ausführen

Für jedes System sollte ein vollständiges Inventar folgende Angaben erfassen: Name und Version des KI-Tools, die verarbeiteten Daten, wer Zugriff hat, welche Entscheidungen beeinflusst werden, den Anbieter und vertragliche Datenverarbeitungsbedingungen sowie die Risikoklassifizierung.

EU-KI-Gesetz

Das EU-KI-Gesetz, das im August 2024 in Kraft trat und ab 2026 vollständig gilt, verlangt von Organisationen, die KI-Systeme einsetzen oder nutzen, eine Dokumentation dieser Systeme. Für Hochrisiko-KI-Systeme - etwa in Bereichen wie Personalentscheidungen, Kreditbewertung, biometrische Identifikation und kritische Infrastruktur - sind detaillierte technische Dokumentation und Protokollierung verpflichtend.

Organisationen, die nicht nachweisen können, welche KI-Systeme sie betreiben, drohen Bußgelder von bis zu 15 Millionen Euro oder 3 % des weltweiten Jahresumsatzes wegen Nicht-Einhaltung.

Australische KI-Sicherheitsstandards

Der freiwillige australische KI-Sicherheitsstandard (2024) und der kommende verpflichtende Rahmen für Hochrisiko-KI-Anwendungen betonen Transparenz und Verantwortlichkeit - was mit der Kenntnis der vorhandenen Systeme beginnt. Die Australian Signals Directorate (ASD) hat KI-Governance zudem als Priorität für Organisationen im Essential-Eight-Rahmen hervorgehoben.

ISO 42001

ISO 42001, der internationale Standard für KI-Managementsysteme, veröffentlicht im Dezember 2023, verlangt von Organisationen, ein KI-Managementsystem einzurichten, umzusetzen, zu pflegen und kontinuierlich zu verbessern - was grundlegend auf einem vollständigen Inventar der relevanten KI-Systeme basiert.

DSGVO und australisches Datenschutzgesetz

Jedes KI-Tool, das personenbezogene Daten verarbeitet, unterliegt Datenschutzvorschriften. Ohne Inventar können Sie keine erforderlichen Datenschutz-Folgenabschätzungen (DPIAs) durchführen, nicht korrekt auf Betroffenenanfragen reagieren und keine Compliance nachweisen. Nach den Reformen des australischen Datenschutzgesetzes bleibt die Organisation, die die Daten erhebt, für personenbezogene Daten verantwortlich, auch wenn diese von Drittanbieter-KI-Tools verarbeitet werden.

Das Shadow-KI-Problem

Die unangenehme Wahrheit lautet: Traditionelle Methoden zur Erstellung eines KI-Systeminventars funktionieren nicht.

Ein manueller Prozess - Abteilungsleiter nach ihren KI-Tools fragen, Beschaffungsunterlagen prüfen, genehmigte Softwarelisten auditieren - erfasst die Mehrheit der KI-Nutzung in Ihrer Organisation nicht. Mitarbeiter verwenden routinemäßig persönliche Konten für KI-Tools, nutzen Browsererweiterungen mit eingebetteter KI oder greifen auf KI-Funktionen in Tools zu, von denen die IT nichts wusste.

Studien zeigen konstant, dass Mitarbeiter 3 bis 5 KI-Tools nutzen, die der IT unbekannt sind. In größeren Organisationen können die unentdeckten KI-Kontaktpunkte in die Hunderte gehen.

Das führt zu einem direkten Compliance-Problem. Wenn Ihr KI-Systeminventar nur auf Selbstmeldungen und Beschaffungsdaten basiert, ist es unvollständig - und ein unvollständiges Inventar schützt nicht bei regulatorischen Prüfungen oder Datenschutzverletzungen.

Wie man ein genaues KI-Systeminventar erstellt

Schritt 1: Entdecken, was bereits genutzt wird

Bevor Sie KI-Systeme katalogisieren können, müssen Sie sie finden. Das erfordert aktive Entdeckung über drei Bereiche:

Netzwerk- und DNS-Verkehrsanalyse - KI-Tools tätigen ausgehende API-Aufrufe zu erkennbaren Endpunkten (api.openai.com, claude.ai, gemini.google.com usw.). Die Analyse des ausgehenden Verkehrs zeigt, welche Tools aktiv genutzt werden, auch persönliche Konten.

Browser-Erweiterungs- und Plugin-Prüfungen - Viele KI-Tools funktionieren ausschließlich über Browser-Erweiterungen (Grammarly, Otter.ai, Monica AI). Ein Standard-Software-Audit erfasst diese nicht.

Überprüfung von KI-Funktionen in SaaS-Plattformen - Plattformen wie Salesforce, HubSpot, Notion, Zoom und Microsoft 365 haben KI-Funktionen eingeführt, die möglicherweise standardmäßig aktiviert sind. Prüfen Sie die KI-Fähigkeiten jeder Plattform und ob sie aktiviert sind.

Mitarbeiter-Offenlegungsprogramme - Schaffen Sie einen sicheren, nicht strafenden Prozess, damit Mitarbeiter die von ihnen genutzten KI-Tools offenlegen können. Machen Sie es einfach und gestalten Sie es als Unterstützung, nicht als Überwachung.

Schritt 2: Klassifizieren Sie jedes KI-System nach Risiko

Nicht alle KI-Tools haben das gleiche Compliance-Risiko. Nach der Entdeckung klassifizieren Sie jedes System:

  • **Kritisches Risiko**: KI, die Entscheidungen mit Einfluss auf Personen trifft (Einstellungen, Kreditvergabe, Leistungsmanagement, Zugangskontrolle)
  • **Hohes Risiko**: KI, die sensible oder personenbezogene Daten in großem Umfang verarbeitet (Kundendatenanalyse, medizinische Unterlagen, Finanzdaten)
  • **Mittleres Risiko**: KI in internen Arbeitsabläufen mit begrenztem personenbezogenen Datenzugriff
  • **Niedriges Risiko**: KI für allgemeine Produktivität ohne sensible Dateneingabe (Zusammenfassung öffentlicher Inhalte, Programmierhilfe mit bereinigten Daten)

Schritt 3: Dokumentieren Sie die Datenflüsse für jedes System

Für jedes katalogisierte KI-Tool dokumentieren Sie:

  • Welche Datentypen eingegeben werden (personenbezogene Daten, vertrauliche Geschäftsdaten, geistiges Eigentum)
  • Wo diese Daten gespeichert und verarbeitet werden (Server des Anbieters, Standort, Aufbewahrungsdauer)
  • Ob Daten zur Modellschulung des Anbieters verwendet werden
  • Wer Zugriff auf die Ausgaben hat

Diese Dokumentation bildet die Grundlage Ihrer DPIA-Pflichten nach DSGVO und australischem Datenschutzgesetz.

Schritt 4: Implementieren Sie eine kontinuierliche Überwachung

Ein KI-Systeminventar ist keine einmalige Prüfung, sondern ein lebendiges Dokument. Wöchentlich kommen neue KI-Tools hinzu. Bestehende SaaS-Plattformen erweitern ständig ihre KI-Funktionen. Mitarbeiter ändern ihre Tool-Nutzung.

Effektive kontinuierliche Überwachung erfordert automatisierte Entdeckung, die fortlaufend nach neuen KI-Kontaktpunkten sucht, statt sich auf periodische manuelle Audits zu verlassen. Ohne Automatisierung ist Ihr Inventar innerhalb weniger Wochen veraltet.

Schritt 5: Etablieren Sie einen Governance-Rahmen

Wenn Sie wissen, welche KI-Systeme existieren und wie sie genutzt werden, brauchen Sie einen Governance-Rahmen, um sie zu verwalten:

  • Eine Richtlinie zur akzeptablen KI-Nutzung, die definiert, welche Tools genehmigt sind und wie sie verwendet werden dürfen
  • Einen Prozess, mit dem Mitarbeiter die Genehmigung neuer KI-Tools beantragen können
  • Klare Regeln für den Umgang mit Daten (was in KI-Tools eingegeben werden darf und was nicht)
  • Regelmäßige Überprüfungszyklen zur Aktualisierung der Klassifizierungen, wenn sich Tools weiterentwickeln

Wie ein KI-Systeminventar aussehen sollte

Ein gut strukturiertes Inventareintrag könnte so aussehen:

Tool: ChatGPT (persönliche Konten, OpenAI) Status: Shadow KI - nicht genehmigt Verarbeitete Daten: Kundene-Mails (bestätigt), interne Dokumentation (vermutet) Risikoklassifizierung: Hoch - Offenlegung personenbezogener Daten Anbieter-Datenrichtlinie: Daten können für Modelltraining verwendet werden, sofern kein Opt-out erfolgt (Enterprise-Stufe erforderlich) Nutzer: Geschätzt 40+ Mitarbeiter aus Vertrieb, Support, Marketing Erforderliche Maßnahmen: Enterprise-Stufe mit DPA durchsetzen oder Zugriff auf persönliche Konten blockieren Zuletzt geprüft: März 2026

Die Kosten eines fehlenden Inventars

Die Folgen unzureichender KI-Governance sind nicht theoretisch. Im Jahr 2025 erhielten mehrere europäische Unternehmen DSGVO-Strafmaßnahmen wegen der Nutzung von KI-Tools durch Mitarbeiter, die nicht im Datenschutzrahmen bewertet wurden. Australische Aufsichtsbehörden haben signalisiert, dass KI-bezogene Datenschutzverletzungen künftig genauso ernst genommen werden wie traditionelle Datenpannen im Rahmen der bevorstehenden Datenschutzgesetzreformen.

Neben dem regulatorischen Risiko besteht auch ein operatives Risiko: Wenn ein Mitarbeiter Kundendaten in ein KI-Tool eingibt, das diese Daten speichert und zur Modellschulung nutzt, entsteht eine Meldepflicht bei Datenschutzverletzungen. Ohne Inventar erfahren Sie davon erst, wenn der Schaden bereits eingetreten ist.

Wie Aona hilft

Aona wurde entwickelt, um das Problem des KI-Systeminventars zu lösen. Statt sich auf Selbstmeldungen oder Beschaffungsdaten zu verlassen, entdeckt Aona automatisch die Nutzung von KI-Tools in Ihrer Organisation durch Netzwerk-Transparenz - einschließlich persönlicher Konten, Browsererweiterungen und in bestehenden SaaS-Tools eingebetteter KI-Funktionen.

Aona liefert ein kontinuierlich aktualisiertes KI-Systeminventar mit:

  • Jeder KI-Tool, das in Ihrer Organisation aktiv genutzt wird
  • Welche Mitarbeiter jedes Tool verwenden
  • Welche Datenkategorien verarbeitet werden
  • Risikoklassifizierungen gemäß EU-KI-Gesetz, ISO 42001 und australischen Rahmenwerken
  • Durchsetzung von Richtlinien zur Blockierung oder Warnung bei nicht konformer Nutzung

Für Organisationen, die KI-Governance gegenüber Regulierungsbehörden, Kunden oder Vorständen nachweisen müssen, liefert Aonas Inventar auditfertige Dokumentation.

Bereit zu sehen, welche KI-Systeme tatsächlich in Ihrer Organisation laufen? [Demo buchen](/book-demo) und Ihr KI-Systeminventar in weniger als 24 Stunden erhalten.

Überprüfen Sie Ihre KI-Sicherheitsbedürfnisse Ihrer Mitarbeiter

Diskutieren Sie die Discovery-Deckung und die Policenergebnisse, die Sie für unterstützte Anwendungen und Eingabepfade bei installierten Kunden testen müssen. In einem anonymen australischen Gesundheitsfall sanken die außerhalb des genehmigten Tools eingereichten Prompts innerhalb von 30 Tagen von 446 auf 32, was einer Reduzierung von 92,8 % entspricht.

Sicherheitsdemo buchen

SOC 2 Bericht Typ II. Kostenlose 30-Tage-Testphase mit Anleitung Nachdem die Einsatzanforderungen bestätigt wurden.

Bleiben Sie Shadow AI einen Schritt voraus

Erhalten Sie die neuesten KI-Governance-Forschungen direkt in Ihren Posteingang

Wöchentliche Einblicke in Risiken von Schatten-KI, Compliance-Updates und Unternehmens-KI-Sicherheit. Kein Spam.

Wir nutzen Ihre Arbeits-E-Mail für Forschungsupdates. Sie können sich jederzeit abmelden.

Über den Autor

Aaron Vance avatar

Aaron Vance

Sales Development Representative bei Aona AI

KI-Vertriebsentwicklungsagent bei Aona AI. Erstellt vertriebsorientierte Inhalte, Wettbewerbsanalysen und Outbound-Materialien zur Unterstützung von Salims Go-to-Market-Strategie. Jeder Artikel wird vor Veröffentlichung vom Gründer Bastien Cabirou geprüft und genehmigt.

Weitere Artikel von AaronWie Aona seine KI-Agenten steuert→

Bereit, Ihre KI-Einführung zu sichern?

Entdecken Sie, wie Aona AI Unternehmen dabei unterstützt, Schatten-KI zu erkennen, Sicherheitsrichtlinien durchzusetzen und die KI-Einführung in Ihrer Organisation zu steuern.