Wer ein KI-Inventar erstellen möchte, braucht mehr als eine Liste bekannter Chatbots. In vielen Unternehmen steckt künstliche Intelligenz bereits in Recherchewerkzeugen, Übersetzungen, Bewerbermanagement, Analysefunktionen, Kundenkommunikation oder eingebetteten Softwarediensten. Ohne Gesamtbild bleibt unklar, wofür ein System eingesetzt wird, welche Daten hineinfließen und wer Entscheidungen verantwortet.
Ein gut aufgebautes Inventar macht diese Zusammenhänge sichtbar. Es unterstützt Verantwortliche bei Freigaben, Schulungen, Datenschutz, Risikobewertung und der Vorbereitung auf Anforderungen des EU AI Act. Wichtig: Der AI Act schreibt nicht jedem Unternehmen pauschal ein Dokument mit der Bezeichnung „KI-Inventar“ vor. Die Übersicht ist ein Governance-Werkzeug, dessen Umfang zur Organisation und zu den konkreten Anwendungen passen muss.
Warum eine reine Tool-Liste nicht ausreicht
Dasselbe KI-Werkzeug kann in zwei Abteilungen völlig unterschiedliche Bedeutung haben. Eine Textassistenz für interne Entwürfe ist anders einzuordnen als eine Anwendung, deren Ergebnis Personalentscheidungen, Kreditwürdigkeit oder den Zugang zu Bildung beeinflusst. Deshalb sollte das Inventar nicht nur Produktnamen sammeln, sondern den tatsächlichen Verwendungszweck dokumentieren.
Die Europäische Kommission beschreibt den EU AI Act als risikobasierten Rechtsrahmen. Nach ihrer aktuellen Übersicht gilt der AI Act seit 2. August 2026 weitgehend, während für bestimmte Hochrisiko-Regeln spätere Termine gelten. Welche Pflicht eine Organisation trifft, hängt unter anderem von Rolle, Systemart und Einsatzkontext ab. Das Inventar ersetzt daher keine rechtliche Prüfung, schafft aber eine belastbare Ausgangsbasis.
KI-Inventar erstellen: Diese 8 Felder gehören in die Grundstruktur
1. System, Anbieter und Version
Erfasse den eindeutigen Namen des Dienstes, den Anbieter, die genutzte Version oder das konkrete Modell und den Vertragsstatus. Bei Funktionen innerhalb größerer Softwarepakete sollte auch das Hauptsystem genannt werden. Nur so lässt sich später nachvollziehen, welche technische Lösung zu welchem Zeitpunkt eingesetzt wurde.
2. Geschäftlicher Zweck und Prozess
Beschreibe in einem Satz, welche Aufgabe unterstützt wird: etwa Entwürfe erstellen, Dokumente klassifizieren, Prognosen vorbereiten oder Kundenanfragen vorsortieren. Ergänze Prozess, Abteilung und Nutzergruppe. Eine präzise Zweckbeschreibung verhindert, dass eine allgemeine Freigabe unbemerkt auf neue Einsatzfelder ausgeweitet wird.
3. Rolle der Organisation
Halte fest, ob das Unternehmen ein fremdes KI-System einsetzt, ein eigenes System anbietet oder eine Lösung wesentlich verändert. Der EU AI Act unterscheidet verschiedene Rollen, darunter Anbieter und Betreiber beziehungsweise „Deployer“. Die korrekte Einordnung ist vom Sachverhalt abhängig und sollte bei Unsicherheit fachkundig geprüft werden.
4. Datenkategorien und Quellen
Dokumentiere, ob öffentliche Informationen, interne Dokumente, personenbezogene Daten, vertrauliche Inhalte oder sensible Kategorien verarbeitet werden können. Notiere auch, woher Eingaben stammen und wohin Ergebnisse übertragen werden. Das Feld sollte mit Datenschutz, Informationssicherheit und bestehenden Lösch- oder Berechtigungskonzepten abgestimmt werden.
5. Betroffene Personen und Wirkung
Wer kann von der Nutzung betroffen sein – Beschäftigte, Bewerbende, Kundinnen und Kunden, Lernende oder Geschäftspartner? Beschreibe außerdem, ob das System nur vorbereitet, Empfehlungen erzeugt oder einen Prozess unmittelbar steuert. Je größer der Einfluss auf Menschen und Entscheidungen, desto genauer sollte die Prüfung ausfallen.
6. Menschliche Kontrolle und Transparenz
Lege fest, wer Ausgaben prüft, wie Fehler erkannt werden und wann eine menschliche Freigabe erforderlich ist. Erfasse auch, ob Menschen mit einem KI-System interagieren oder KI-generierte Inhalte erhalten. Artikel 50 des AI Act enthält für bestimmte Systeme und Inhalte Transparenzpflichten; ob sie im Einzelfall greifen, muss anhand der konkreten Anwendung bewertet werden.
7. Verantwortliche, Zugriffe und Freigabe
Jeder Eintrag braucht eine fachlich verantwortliche Person, eine technische Ansprechstelle und einen dokumentierten Freigabestatus. Ergänze, wer Zugriffe vergeben und entziehen darf. So wird aus der Liste ein steuerbares Portfolio statt einer Sammlung ohne Zuständigkeit.
8. Risikostatus und nächster Prüftermin
Nutze einen verständlichen internen Status wie „in Erhebung“, „freigegeben“, „mit Auflagen“ oder „gesperrt“. Vermerke offene Fragen, notwendige Maßnahmen und den nächsten Review-Termin. Eine interne Ampel ist hilfreich, darf aber nicht mit der rechtlichen Risikoklassifizierung des AI Act verwechselt werden.
So findest Du auch unbekannte KI-Nutzungen
Beginne nicht allein bei der IT. Befrage Fachbereiche nach Aufgaben, bei denen Texte, Bilder, Prognosen, Rankings oder Empfehlungen automatisiert erzeugt werden. Prüfe Softwareverträge, Browser-Erweiterungen, Beschaffungslisten und Pilotprojekte. Besonders wichtig ist sogenannte Schatten-KI: Werkzeuge, die Beschäftigte eigenständig nutzen, obwohl noch keine zentrale Freigabe vorliegt.
Formuliere die Erhebung nicht als reine Verbotskontrolle. Teams melden Anwendungen eher vollständig, wenn klar ist, dass es um sichere Nutzung, passende Regeln und praktische Unterstützung geht. Ein schlankes Meldeformular kann Zweck, Daten, betroffene Personen, Verantwortlichkeit und gewünschten Einsatz abfragen.
Vom Inventar zur wirksamen KI-Governance
Die Übersicht entfaltet erst Wirkung, wenn sie mit Entscheidungen verbunden ist. Definiere, welche neuen Anwendungen vorab geprüft werden, wann Datenschutz oder Informationssicherheit eingebunden werden und welche Änderungen eine erneute Freigabe auslösen. Auch ein Wechsel des Modells, neue Datenquellen oder ein Einsatz in einer anderen Abteilung können die Bewertung verändern.
Artikel 4 des AI Act verpflichtet Anbieter und Betreiber zu Maßnahmen für ein ausreichendes Maß an KI-Kompetenz bei ihrem Personal und weiteren Personen, die Systeme in ihrem Auftrag betreiben. Das Inventar kann helfen, Schulungsbedarfe nach Rolle und Anwendung zuzuordnen. Es beweist für sich allein jedoch weder Rechtskonformität noch ausreichende Kompetenz.
Ein praktikabler Pflegeprozess
- Bestehende Systeme und Pilotprojekte aus allen Fachbereichen erfassen.
- Jeden Einsatz anhand der acht Grundfelder beschreiben.
- Unklare Rollen, Datenflüsse und Auswirkungen markieren.
- Fachliche, technische und organisatorische Verantwortungen zuweisen.
- Prüfbedarf priorisieren und Freigaben dokumentieren.
- Quartalsweise sowie bei wesentlichen Änderungen aktualisieren.
Der passende Rhythmus hängt von Veränderungsgeschwindigkeit und Risiko ab. Entscheidend ist, dass veraltete Einträge erkennbar sind und neue Anwendungen nicht monatelang außerhalb des Prozesses bleiben.
Welche Weiterbildung unterstützt Verantwortliche?
Wer KI-Anwendungen organisationsweit ordnen und Verantwortungsmodelle aufbauen möchte, findet bei GrandEdu Media eine Übersicht der KI-Weiterbildungen für unterschiedliche Kompetenzstufen. Der Lehrgang KI-Beauftragter und KI-Officer: Rollen, Aufgaben und Verantwortung behandelt unter anderem Governance, Kontrollmechanismen und KI-Portfoliosteuerung. Ob der Kurs zu Deinem beruflichen Ziel und eine Förderung zu Deiner persönlichen Situation passt, wird individuell geprüft.
Offizielle Quellen zum aktuellen Rahmen
Den verbindlichen Gesetzestext findest Du in der Verordnung (EU) 2024/1689. Die Europäische Kommission erläutert den AI Act und seinen aktuellen Zeitplan. Da Anwendungsfragen von Rolle und Einsatz abhängen und weitere Gesetze berührt sein können, ersetzt dieser Beitrag keine Rechtsberatung.
FAQ zum KI-Inventar
Ist ein KI-Inventar für jedes Unternehmen gesetzlich vorgeschrieben?
Nein, nicht pauschal unter dieser Bezeichnung. Bestimmte Pflichten können Dokumentation oder Registrierung erfordern. Ob und in welchem Umfang das gilt, hängt vom konkreten System, der Rolle und dem Einsatz ab.
Sollten kostenlose KI-Tools erfasst werden?
Ja, wenn sie betrieblich eingesetzt werden oder Unternehmensdaten verarbeiten. Der Preis sagt nichts über Wirkung, Datenrisiko oder Transparenzbedarf aus.
Reicht eine Tabellenkalkulation als Inventar?
Für den Einstieg oft ja. Entscheidend sind klare Felder, Zugriffsrechte, Versionierung und ein verlässlicher Pflegeprozess. Bei großen Portfolios kann ein spezialisiertes Governance-Werkzeug sinnvoll werden.
Wer sollte das Inventar verantworten?
Die Verantwortung sollte klar benannt sein, aber nicht isoliert arbeiten. Typischerweise sind Fachbereiche, IT, Datenschutz, Informationssicherheit, Recht und gegebenenfalls Arbeitnehmervertretungen beteiligt.
Fazit: Transparenz beginnt mit einer vollständigen Übersicht
Ein KI-Inventar schafft noch keine fertige Governance, aber es macht steuerbare Entscheidungen möglich. Mit klaren Angaben zu Zweck, Daten, Betroffenen, Kontrolle, Verantwortung und Prüfstatus erkennst Du, wo Handlungsbedarf besteht. Starte schlank, erfasse reale Anwendungen und verbessere die Übersicht mit jeder Prüfung. Für die Einordnung Deines persönlichen Lernwegs kannst Du die Beratung von GrandEdu Media nutzen.