KI-System-Inventar erstellen 2026: 8-Schritt-Leitfaden

Praxis-Hinweis: Dieser Artikel ist praxisorientierte Compliance-Dokumentation, keine Rechtsberatung. Wir sind Compliance-Spezialist, keine Anwaltskanzlei. Für rechtsverbindliche Auskünfte konsultieren Sie eine zugelassene Rechtsanwältin oder einen Rechtsanwalt.

TL;DR

  • KI-Inventar ist Voraussetzung für Art. 4 (AI Literacy) + Art. 26 (Betreiber-Pflichten)
  • 8-Schritt-Aufbau: Discovery → Klassifizierung → GPAI-Markierung → Risiko → FRIA-Trigger → Anbieter/Betreiber → Schulung → Update
  • Mindest-Spalten: 12 (Tool-Name, Anbieter, Use Case, GPAI ja/nein, Datenklasse, Anhang III, Risiko, FRIA, AI-Lit., Genehmigungsdatum, Verantwortlicher, Update)
  • Update-Zyklus: bei Änderung + jährlich
  • Bußgeldrisiko: bis 15 Mio. EUR / 3 % (Art. 99 Abs. 4 — Hochrisiko-/Operator-Pflichten); bis 7,5 Mio. EUR / 1 % (Art. 99 Abs. 5 — falsche Info an Behörden)

1. Warum ein KI-Inventar Pflicht ist

Auch wenn der EU AI Act keinen expliziten "Inventar"-Artikel hat, ist es operativer Mindeststandard für mehrere Pflichten:

2. 8-Schritt-Leitfaden

SchrittAktivitätOutput
1. DiscoveryMitarbeiter-Befragung, IT-Systeme-Scan, Auswertung LizenzenRoh-Liste >=20 Tools
2. KI-System ja/neinArt. 3-Test pro ToolBereinigte Liste
3. GPAI-MarkierungModell-Klassifikation (ChatGPT, Claude, Gemini = GPAI)GPAI-Spalte
4. Anhang III-Check8 Bereiche, Filter-Mechanismus prüfenHochrisiko-Markierung
5. FRIA-TriggerBei Hochrisiko + bestimmten Betreibern (Art. 27)FRIA-To-Do-Liste
6. Anbieter/Betreiber-RollePro Tool dokumentierenRollen-Spalte
7. AI-Literacy-Schulung pro ToolIndividuelle SchulungspflichtenTrainings-Plan
8. Update-ZyklusQuartalsweise Review-TerminVerantwortliche, Termine

3. Excel-Vorlage Spalten (Mindeststandard)

  1. Tool-Name + Version
  2. Anbieter (Hersteller)
  3. Use Case (kurzer Satz)
  4. GPAI ja/nein (Modell-ID falls bekannt)
  5. Datenkategorien verarbeitet
  6. Anhang III-Bereich (1-8 oder "kein")
  7. Risiko-Klasse (verboten / hoch / begrenzt / minimal)
  8. FRIA-Status (nicht erforderlich / offen / abgeschlossen)
  9. AI-Literacy-Schulung (Datum)
  10. Genehmigt durch / Datum
  11. Verantwortlicher Fachbereich
  12. Letztes Update + nächste Review
Vorlage als Excel + 12 vorausgefüllte KMU-Beispiele im EU-AI-Act-Kit.

4. 12 KMU-Beispiele typischer KI-Tools (Stand 04/2026)

ToolUse CaseGPAIRisikoPflicht
ChatGPT EnterpriseAllgemeine Texterstellungjabegrenzt (Art. 50 Transparenz)AUP, AI-Lit.
Microsoft 365 CopilotOffice-Assistenzja (GPT-4)begrenztAUP, Datenklassifikation
Claude (Anthropic)Recherche, Code-HilfejabegrenztAUP, AI-Lit.
HR-Recruiting-Software (mit ML-Score)Bewerber-ScoringneinHOCH (Anhang III, 4)FRIA, Bias-Test
Lohnabrechnungs-KI (Anomaly-Detection)Fehler-Erkennungneinminimalnur Doku
DeepL ProÜbersetzungnein (NMT)minimalnur Doku
GrammarlySprachoptimierungneinminimalnur Doku
Zendesk AI (Chatbot)Customer Supportja (GPAI-basiert)begrenzt (Art. 50)AUP, Bot-Markierung
Otter.ai (Transkription)Meeting-Transkriptionja (Whisper-basiert)minimalnur Doku
Sales-Forecast-ToolUmsatz-Prognoseneinminimalnur Doku
Kreditscoring-SoftwareKreditvergabe-EmpfehlungvariabelHOCH (Anhang III, 5)FRIA, Bias-Test
Spam-Filter (klassisch)E-Mail-Filternein (Bayes)minimalnur Doku

5. Update-Zyklus + Triggers

6. Audit-Vorbereitung

  1. Inventar <6 Monate alt
  2. Pro Tool: Genehmigungs-Workflow nachvollziehbar
  3. FRIAs für Hochrisiko-Use-Cases ab 02.08.2026 vorhanden (Vorschlag DO 19.11.2025: Verschiebung auf 02.12.2027 — noch nicht beschlossen)
  4. AI-Literacy-Schulungs-Logbuch mit Wissens-Quiz
  5. Acceptable Use Policy <12 Monate alt
  6. Datenpannen-Verfahren auch für KI-Tools dokumentiert

Häufig gestellte Fragen

Ist ein KI-Inventar Pflicht?
Indirekt ja: Art. 26 EU AI Act verlangt von Betreibern Hochrisiko-KI-Dokumentation, Art. 4 AI Literacy verlangt Wissen über eingesetzte KI. Ohne Inventar nicht erfüllbar.
Welche Tools zählen als 'KI-System' nach Art. 3?
Maschinelles Lernen-Modelle, Logik-/wissensbasierte Systeme mit Inferenzfunktion, statistische Verfahren mit Optimierungslernen. ChatGPT, Copilot, Claude, Gemini, Mistral, alle GPAI-basierten Tools sind KI-Systeme.
Wie tief muss das Inventar gehen?
Pro KI-System: Anbieter, Use Case, Datenkategorien, GPAI ja/nein, Risiko-Klasse, FRIA-Status, Verantwortlicher, Genehmigungs-Datum. Min. 8 Spalten.
Wer pflegt das Inventar?
Verantwortlicher (Geschäftsführung delegiert) oder benannter KI-Beauftragter. Empfehlung: zentrale Stelle, dezentrale Eingaben durch Fachbereiche.
Wie oft aktualisieren?
Bei jeder Änderung der KI-Nutzung + mindestens jährlich. Trigger: neue Tools, Vertragsverlängerungen, Anhang-III-Änderungen, Trilog-Beschlüsse zum Digital-Omnibus-Vorschlag (19.11.2025, Stand 02.05.2026 NICHT beschlossen).
Was, wenn Anhang III sich ändert?
Re-Klassifizierung aller Use Cases. Aktuell (Stand 02.05.2026): Filter-Mechanismus nach Art. 6 Abs. 3 — nur 'wesentlicher Beitrag zur Entscheidung' = Hochrisiko. Digital-Omnibus-Vorschlag (19.11.2025) im Trilog, noch nicht beschlossen.

Quellen

Stand: 02.05.2026

Werkzeuge & Selbsttests

EU AI Act Schnelltest Klassifiziert Ihr KI-System nach Risiko-Stufe (Art. 6, Annex III). Bussgeld-Rechner Berechnen Sie das potenzielle Bussgeld-Risiko fuer Ihr Unternehmen. EU AI Act Self-Assessment Klassifizierung + Pflichten-Mapping fuer alle KI-Systeme im Unternehmen. KI-Inventar Schnellcheck Systematische Erfassung Ihrer KI-Anwendungen in 8 Schritten.