Schatten-KI: Ein KI-System-Inventar aufbauen
Wie Sie Schatten-KI entdecken und ein konformes KI-System-Inventar für die KI-Verordnung aufbauen. Behandelt Codebasis-Scanning, Risikoklassifizierung, Aufbau eines zentralen Registers und laufende Governance.
Schatten-KI bezeichnet KI-Systeme, die ohne formale Governance oder Compliance-Aufsicht eingesetzt werden. Unter der KI-Verordnung muss jedes KI-System identifiziert, klassifiziert und dokumentiert werden.
Ein KI-System-Inventar ist der erste Schritt zur Compliance. Artikel 26(1) erfordert die Zuweisung menschlicher Aufsicht für Hochrisiko-KI-Systeme — was voraussetzt, dass man weiß, welche KI-Systeme existieren.
Das Schatten-KI-Problem
der Organisationen haben kein vollständiges KI-System-Inventar
mehr KI-Systeme als die Führungsebene typischerweise schätzt
der Schatten-KI betrifft Drittanbieter-APIs oder eingebettete Modelle
Was zählt als Schatten-KI
Schatten-KI beschränkt sich nicht auf unkontrollierte ML-Modelle. Unter der breiten Definition der KI-Verordnung (Artikel 3(1)) umfasst ein KI-System jedes maschinenbasierte System, das mit unterschiedlichem Autonomiegrad arbeitet.
Drittanbieter-API-Integrationen
OpenAI, Anthropic, Google oder andere KI-APIs in Ihrem Code. Bereits ein einzelner API-Aufruf macht Ihre Anwendung zu einem KI-System.
Eingebettete ML-Modelle
Vortrainierte Modelle von Hugging Face, TensorFlow Hub oder PyTorch Hub in Ihrer Anwendung.
SaaS-Tools mit KI-Funktionen
Salesforce Einstein, HubSpot AI, GitHub Copilot und ähnliche Tools, die von Teams genutzt werden.
Automatisierte Entscheidungssysteme
Regelbasierte Systeme mit ML-Komponenten, Empfehlungssysteme und automatische Inhaltsfilter.
KI-System-Inventar erstellen: 5 Schritte
Code scannen
Beginnen Sie mit automatischer Erkennung. Scannen Sie alle Repositories nach KI-bezogenen Imports und API-Aufrufen.
- ML-Framework-Imports suchen (tensorflow, torch, sklearn)
- KI-API-Aufrufe identifizieren (openai, anthropic)
- Modelldateien finden (.pb, .pt, .onnx, .h5)
- KI-Konfigurationsdateien erkennen
- Embedding- und Vektordatenbank-Nutzung scannen
Teams und Abteilungen befragen
Code-Scanning erfasst eingesetzte KI, aber nicht geplante, experimentelle oder SaaS-basierte KI.
- Strukturierten Fragebogen an alle Teams verteilen
- KI-SaaS-Tools erfragen
- Experimentelle KI-Projekte identifizieren
- Interne KI-Tools dokumentieren
- Lieferantenbeziehungen mit KI-Diensten erfassen
Jedes System klassifizieren
Bestimmen Sie die Risikoklassifizierung jedes entdeckten KI-Systems anhand des EU-AI-Act-Rahmenwerks.
- Artikel-5-Prüfung verbotener Praktiken
- Alle 8 Anhang-III-Kategorien prüfen
- Artikel-6(3)-Ausnahmen bewerten
- GPAI-Status bestimmen (Art. 51-55)
- Transparenzpflichten nach Art. 50 bewerten
- Klassifizierungsbegründung dokumentieren
Zentrales Register einrichten
Erstellen Sie eine einzige Quelle der Wahrheit für alle KI-Systeme.
- Eindeutige Kennung für jedes KI-System
- Anbieter, Betreiber und Verantwortlichen erfassen
- Risikoklassifizierung mit Begründung dokumentieren
- Compliance-Status verfolgen
- Technische Dokumentation (Anhang IV) verlinken
- Versionshistorie und Änderungen pflegen
Laufende Governance implementieren
Ein Inventar ist nur nützlich, wenn es aktuell bleibt.
- KI-Inventarprüfungen in Code-Reviews einbauen
- KI-System-Registrierung vor Produktiveinsatz fordern
- Automatisches Scanning in CI/CD einrichten
- Vierteljährliche Reviews mit Stakeholdern
- Eskalationspfade für neue Hochrisiko-KI-Systeme
- Entwicklerteams schulen
KI-System-Inventar-Vorlage
| Feld | Beschreibung | Beispiel |
|---|---|---|
| System-ID | Eindeutige Kennung | AI-SYS-2026-001 |
| Systemname | Lesbarer Name | Kunden-Support-Chatbot |
| Anbieter | Entwickelnde Organisation | Intern / Anbietername |
| Risikoklassifizierung | Risikostufe nach KI-VO | Hochrisiko (Anhang III, Kat. 5) |
| Anhang-III-Kategorie | Zutreffende Kategorie | Zugang zu wesentlichen Diensten |
| Verwendungszweck | Was das System tut | Kundenanfragen beantworten |
| Einsatzstatus | Aktueller Lebenszyklusstatus | Produktion |
| Verarbeitete Daten | Datentypen | Kundennachrichten, Kontodaten |
| Verantwortliche Person | Compliance-Verantwortlicher | Jane Smith, VP Engineering |
| Compliance-Status | Aktueller Stand | In Bearbeitung |
Rechtsgrundlage für KI-System-Inventare
Die KI-Verordnung schreibt kein KI-System-Inventar explizit vor, aber mehrere Pflichten machen es praktisch notwendig.
Artikel 26 — Betreiberpflichten
Betreiber von Hochrisiko-KI-Systemen müssen geeignete Maßnahmen umsetzen und menschliche Aufsicht sicherstellen.
Artikel 49 — EU-Datenbankregistrierung
Anbieter und Betreiber von Hochrisiko-KI-Systemen müssen ihre Systeme vor dem Inverkehrbringen in der EU-Datenbank registrieren.
Häufig gestellte Fragen
Verwandte Leitfäden
So hilft Scanara
Scanara automatisiert die EU AI Act Compliance vom Code bis zum Dossier. Verbinden Sie Ihre GitHub-Repos und erhalten Sie Compliance-Berichte in Minuten.