KI-Register – so inventieren und klassifizieren Unternehmen ihre KI-Systeme
Teilen
Ein KI-Register verschafft dem Unternehmen einen Gesamtüberblick darüber, welche KI-Systeme und KI-Anwendungsfälle tatsächlich im Einsatz sind. Dies erleichtert die Bewertung von Risiken, Verantwortung, Datenschutz, Transparenz und der Frage, welche Teile der EU-KI-Verordnung überprüft werden müssen.
Fakten geprüft am 1. Oktober 2026. Dieser Leitfaden dient der allgemeinen Information und ersetzt keine individuelle Rechtsberatung.
Warum sollten Unternehmen ein KI-Register führen?
KI wird oft breiter eingesetzt, als es der Geschäftsführung zunächst bewusst ist. Mitarbeitende nutzen möglicherweise generative KI-Dienste, KI-Funktionen sind in CRM-, HR-, Support- und Analysetools eingebettet, und Anbieter führen durch Produktupdates laufend neue KI-Funktionen ein. Ohne Inventarisierung ist es schwer nachzuvollziehen, welche Systeme personenbezogene Daten verarbeiten, welche Auswirkungen auf Menschen haben und welche unter besondere Anforderungen fallen.
Ein Register kann daher als Dreh- und Angelpunkt der KI-Governance eines Unternehmens fungieren. Es hilft dem Betrieb dabei, KI-Richtlinien, Risikobewertungen, Anbieterprüfungen, Datenschutz, Informationssicherheit und Genehmigungsprozesse miteinander zu verknüpfen.
Welche Daten sollten in einem KI-Register enthalten sein?
| Feld | Warum es benötigt wird |
|---|---|
| KI-ID und Systemname | Macht jedes System oder jeden Anwendungsfall im Zeitverlauf nachverfolgbar. |
| Anbieter und Version | Zeigt auf, welche externe Partei oder interne Lösung für die Technik verantwortlich ist. |
| Geschäftsprozess und Zweck | Die Risikobewertung muss darauf basieren, wofür die KI tatsächlich genutzt wird, nicht nur auf dem Produktnamen. |
| Systemverantwortlicher und fachlicher Eigentümer | Schafft klare Verantwortlichkeiten für Entscheidungen, Nachverfolgung und Stilllegung. |
| Betroffene Personen | Zum Beispiel Mitarbeitende, Bewerber, Kunden, Kinder oder andere Gruppen. |
| Daten und personenbezogene Daten | Grundlage für die Bewertung von DSGVO, Vertraulichkeit und Informationssicherheit. |
| Rolle gemäß KI-Verordnung | Dokumentiert, ob die Organisation im jeweiligen Kontext beispielsweise Anbieter oder Anwender/Betreiber ist. |
| Screening gemäß Art. 5, 6 und 50 | Erfasst verbotene Anwendungen, potenzielle Hochrisikoeinstufungen und Transparenzpflichten. |
| DPIA/FRIA-Screening | Markiert, ob eine tiefergehende Folgenabschätzung erforderlich sein könnte. |
| Status und nächste Überprüfung | Zum Beispiel Idee, Pilotprojekt, genehmigt, unter Auflagen, pausiert oder eingestellt. |
So klassifizieren Sie jede KI-Anwendung
Beginnen Sie nicht damit, eine Farbe oder einen Risikowert festzulegen. Beginnen Sie mit der rechtlichen Frage: Was macht das System, in welchem Kontext und welche Rolle nimmt die Organisation ein? Die EU-KI-Verordnung ist risikobasiert. Einige Anwendungen sind verboten, einige können Hochrisikoanwendungen sein, für einige gelten spezielle Transparenzpflichten und viele Anwendungen haben keine spezifischen Hochrisikoanforderungen, können aber dennoch beispielsweise unter die DSGVO, das Arbeitsrecht oder das Verbraucherschutzrecht fallen.
Für ein Unternehmen, das generative KI zur internen Textbearbeitung einsetzt, kann der Fokus beispielsweise auf personenbezogenen Daten, Geschäftsgeheimnissen, menschlicher Aufsicht und Anbieterbedingungen liegen. Ein KI-System, das für die Personalbeschaffung verwendet wird, erfordert ein völlig anderes Screening, da der Zweck und die Auswirkungen auf Einzelpersonen anders gelagert sind.
Arbeitsablauf in sechs Schritten
- Inventarisierung: Fragen Sie IT, HR, Marketing, Finanzen, Kundenservice und andere Funktionen, welche KI-Tools und KI-Funktionen sie nutzen.
- Anwendungsfall abgrenzen: Dasselbe technische Produkt kann auf unterschiedliche Weise genutzt werden und erfordert daher möglicherweise mehrere Einträge im Register.
- Daten dokumentieren: Geben Sie an, welche Informationen eingegeben, erstellt, gespeichert und gegebenenfalls für das Modelltraining des Anbieters verwendet werden.
- Rechtliches Screening durchführen: Prüfen Sie Rolle gemäß KI-Verordnung, verbotene Anwendungen, Hochrisiko-Status, Artikel 50, DSGVO und den Bedarf an einer DSFA (DPIA) oder anderen Bewertungen.
- Kontrollen festlegen: Zum Beispiel menschliche Überprüfung, eingeschränkte Datentypen, zugelassene Konten, Protokollierung, Schulungen oder technische Schutzmaßnahmen.
- Genehmigen und nachverfolgen: Legen Sie Verantwortlichkeiten, Status, Entscheidungen und das Datum für die nächste Überprüfung fest.
Häufige Fehler
Ein häufiger Fehler besteht darin, „ChatGPT“ oder „Copilot“ nur als eine einzelne Zeile zu registrieren, obwohl das Tool in vielen völlig unterschiedlichen Prozessen eingesetzt wird. Ein weiterer Fehler ist die ausschließliche Erfassung zentral beschaffter Systeme, wobei kostenlose Konten oder KI-Funktionen, die bereits in anderen SaaS-Diensten integriert sind, übersehen werden. Ein dritter Fehler ist die Behandlung von internen Risikobewertungen, als ob diese dasselbe wären wie die rechtliche Klassifizierung nach der KI-Verordnung.
Das Register sollte daher den Anwendungsfall beschreiben, nicht nur die Technik. Es sollte auch eine einfache Routine für neue Systeme, wesentliche Versionsänderungen und Stilllegungen geben.
Fertiges KI-Register und Governance-Grundlagen
Das KI-Governance-Paket 2026 für den Vorlagen-Shop enthält ein KI-Systemregister in Word, PDF und Excel sowie KI-Richtlinien, Risikobewertungen, Anbieterprüfungen, Folgenabschätzungen sowie Governance-/Genehmigungsabläufe.
Preis: 199 kr.
Zum KI-Governance-Paket 2026Verwandte Leitfäden
KI-Richtlinie für Unternehmen · KI-Governance Schritt für Schritt · KI, Cybersicherheit und IT-Verträge – Übersicht