Skip to main content

Schatten-KI: Ein KI-System-Inventar aufbauen

Wie Sie Schatten-KI entdecken und ein konformes KI-System-Inventar für die KI-Verordnung aufbauen. Behandelt Codebasis-Scanning, Risikoklassifizierung, Aufbau eines zentralen Registers und laufende Governance.

Schatten-KI bezeichnet KI-Systeme, die ohne formale Governance oder Compliance-Aufsicht eingesetzt werden. Unter der KI-Verordnung muss jedes KI-System identifiziert, klassifiziert und dokumentiert werden.

Ein KI-System-Inventar ist der erste Schritt zur Compliance. Artikel 26(1) erfordert die Zuweisung menschlicher Aufsicht für Hochrisiko-KI-Systeme — was voraussetzt, dass man weiß, welche KI-Systeme existieren.

Das Schatten-KI-Problem

60%+

der Organisationen haben kein vollständiges KI-System-Inventar

3-5x

mehr KI-Systeme als die Führungsebene typischerweise schätzt

87%

der Schatten-KI betrifft Drittanbieter-APIs oder eingebettete Modelle

Was zählt als Schatten-KI

Schatten-KI beschränkt sich nicht auf unkontrollierte ML-Modelle. Unter der breiten Definition der KI-Verordnung (Artikel 3(1)) umfasst ein KI-System jedes maschinenbasierte System, das mit unterschiedlichem Autonomiegrad arbeitet.

Drittanbieter-API-Integrationen

OpenAI, Anthropic, Google oder andere KI-APIs in Ihrem Code. Bereits ein einzelner API-Aufruf macht Ihre Anwendung zu einem KI-System.

Eingebettete ML-Modelle

Vortrainierte Modelle von Hugging Face, TensorFlow Hub oder PyTorch Hub in Ihrer Anwendung.

SaaS-Tools mit KI-Funktionen

Salesforce Einstein, HubSpot AI, GitHub Copilot und ähnliche Tools, die von Teams genutzt werden.

Automatisierte Entscheidungssysteme

Regelbasierte Systeme mit ML-Komponenten, Empfehlungssysteme und automatische Inhaltsfilter.

KI-System-Inventar erstellen: 5 Schritte

1

Code scannen

Beginnen Sie mit automatischer Erkennung. Scannen Sie alle Repositories nach KI-bezogenen Imports und API-Aufrufen.

  • ML-Framework-Imports suchen (tensorflow, torch, sklearn)
  • KI-API-Aufrufe identifizieren (openai, anthropic)
  • Modelldateien finden (.pb, .pt, .onnx, .h5)
  • KI-Konfigurationsdateien erkennen
  • Embedding- und Vektordatenbank-Nutzung scannen
2

Teams und Abteilungen befragen

Code-Scanning erfasst eingesetzte KI, aber nicht geplante, experimentelle oder SaaS-basierte KI.

  • Strukturierten Fragebogen an alle Teams verteilen
  • KI-SaaS-Tools erfragen
  • Experimentelle KI-Projekte identifizieren
  • Interne KI-Tools dokumentieren
  • Lieferantenbeziehungen mit KI-Diensten erfassen
3

Jedes System klassifizieren

Bestimmen Sie die Risikoklassifizierung jedes entdeckten KI-Systems anhand des EU-AI-Act-Rahmenwerks.

  • Artikel-5-Prüfung verbotener Praktiken
  • Alle 8 Anhang-III-Kategorien prüfen
  • Artikel-6(3)-Ausnahmen bewerten
  • GPAI-Status bestimmen (Art. 51-55)
  • Transparenzpflichten nach Art. 50 bewerten
  • Klassifizierungsbegründung dokumentieren
4

Zentrales Register einrichten

Erstellen Sie eine einzige Quelle der Wahrheit für alle KI-Systeme.

  • Eindeutige Kennung für jedes KI-System
  • Anbieter, Betreiber und Verantwortlichen erfassen
  • Risikoklassifizierung mit Begründung dokumentieren
  • Compliance-Status verfolgen
  • Technische Dokumentation (Anhang IV) verlinken
  • Versionshistorie und Änderungen pflegen
5

Laufende Governance implementieren

Ein Inventar ist nur nützlich, wenn es aktuell bleibt.

  • KI-Inventarprüfungen in Code-Reviews einbauen
  • KI-System-Registrierung vor Produktiveinsatz fordern
  • Automatisches Scanning in CI/CD einrichten
  • Vierteljährliche Reviews mit Stakeholdern
  • Eskalationspfade für neue Hochrisiko-KI-Systeme
  • Entwicklerteams schulen

KI-System-Inventar-Vorlage

FeldBeschreibungBeispiel
System-IDEindeutige KennungAI-SYS-2026-001
SystemnameLesbarer NameKunden-Support-Chatbot
AnbieterEntwickelnde OrganisationIntern / Anbietername
RisikoklassifizierungRisikostufe nach KI-VOHochrisiko (Anhang III, Kat. 5)
Anhang-III-KategorieZutreffende KategorieZugang zu wesentlichen Diensten
VerwendungszweckWas das System tutKundenanfragen beantworten
EinsatzstatusAktueller LebenszyklusstatusProduktion
Verarbeitete DatenDatentypenKundennachrichten, Kontodaten
Verantwortliche PersonCompliance-VerantwortlicherJane Smith, VP Engineering
Compliance-StatusAktueller StandIn Bearbeitung

Rechtsgrundlage für KI-System-Inventare

Die KI-Verordnung schreibt kein KI-System-Inventar explizit vor, aber mehrere Pflichten machen es praktisch notwendig.

Artikel 26 — Betreiberpflichten

Betreiber von Hochrisiko-KI-Systemen müssen geeignete Maßnahmen umsetzen und menschliche Aufsicht sicherstellen.

Artikel 49 — EU-Datenbankregistrierung

Anbieter und Betreiber von Hochrisiko-KI-Systemen müssen ihre Systeme vor dem Inverkehrbringen in der EU-Datenbank registrieren.

Häufig gestellte Fragen

Verwandte Leitfäden


So hilft Scanara

Scanara automatisiert die EU AI Act Compliance vom Code bis zum Dossier. Verbinden Sie Ihre GitHub-Repos und erhalten Sie Compliance-Berichte in Minuten.