Ausgabe 39/2026 · Stand: Donnerstag, 24. September 2026 Das Fachmagazin für KI-Transformation im Mittelstand
Briefing abonnieren
Governance & Recht

Vom KI-Inventar zum Kontrollsystem

Eine Excel-Liste beruhigt das Audit, steuert aber nichts. Erst wenn Inventarfelder Freigaben blockieren, Reviews erzwingen und Abschaltungen auslösen, entsteht Kontrolle.

Veröffentlicht · Aktualisiert · 13 Min. Lesezeit
Mitarbeiterin zieht in der Schleuse zur Reinmontage einen Handschuh über, dahinter der Montagebereich.
Regeln, die vor der Tür beginnen, halten auch im Betrieb. Symbolbild, KI-generiert für KIONIER.

Kurzantwort

Der Weg von der Liste zur Steuerung führt über drei Stufen: harte Pflichtfelder je System, definierte Lebenszyklus-Trigger und eine klare Verantwortlichkeitszuordnung. Ein Eintrag braucht Owner, Zweck, Datenkategorien, Risikoklasse, Stage, Freigabestatus, Reviewdatum und Abschaltpfad. Diese Felder müssen Konsequenzen haben: Ohne Freigabe kein produktiver Zugang, bei überfälligem Review Eskalation, bei Vorfall Statuswechsel. Die Qualität bemisst sich daran, ob Start, Pause und Stopp eines Systems aus dem Inventar heraus entschieden werden können.

Die Kernaussagen

  • Ein Inventar, das nichts blockieren kann, ist Berichtswesen. Kontrolle beginnt, wo Felder Workflows auslösen.
  • Zwölf harte Pflichtfelder schlagen vierzig optionale. Pflegbarkeit entscheidet über die Lebensdauer der Datenbasis.
  • Schatten-KI verschwindet nicht durch Verbote. Sie wird sichtbar durch Amnestie, SSO-Auswertung und Spesenanalyse.
  • Der Owner jedes Systems sitzt im Fachbereich. Die IT betreibt das Inventar, verantwortet aber nicht die Einträge.
  • Abschaltung ist ein regulärer Status mit eigenem Nachweis: Datenlöschung, Vertragsende, Nutzerinformation.
  • Anbieter-Updates sind ein unterschätzter Trigger: Ein neues Modell hinter derselben Oberfläche verändert das Risikoprofil.

Warum die Frage jetzt zählt

Die Zahl der Systeme wächst schneller als jede manuelle Pflege. Nach der Bitkom-Studie 2025 setzen 36 Prozent der deutschen Unternehmen ab 20 Beschäftigten KI ein, fast doppelt so viele wie im Vorjahr. Gleichzeitig läuft ein großer Teil der Nutzung an der Organisation vorbei. Der Microsoft Work Trend Index 2024 zeigt: 78 Prozent der KI-Nutzenden bringen eigene Werkzeuge mit, in mittelgroßen Firmen sogar 80 Prozent. Bitkom ergänzt für Deutschland: Jeder zehnte Beschäftigte nutzt KI ohne Wissen des Arbeitgebers.

Dazu kommt die regulatorische Uhr. Die Betreiberpflichten für Hochrisiko-Systeme nach Artikel 26 der Verordnung (EU) 2024/1689 greifen ab dem 2. August 2026. Wer dann nicht weiß, welche Systeme mit welchen Daten laufen, kann weder einstufen noch nachweisen. Viele Häuser haben deshalb 2024 oder 2025 eine Tabelle angelegt. Die typische Beobachtung ein Jahr später: Die Tabelle ist veraltet, ein Drittel der Einträge hat keinen erreichbaren Ansprechpartner, und die neuen Browser-Assistenten stehen gar nicht drin. Das ist der Punkt, an dem aus dem Verzeichnis ein Steuerungsinstrument werden muss.

Was ein Kontrollsystem können muss, und eine Liste nicht kann

Der Unterschied liegt nicht im Werkzeug, sondern in der Wirkung. Eine Liste beantwortet die Frage, was existiert. Ein Kontrollsystem beantwortet drei härtere Fragen: Was darf laufen, was muss geprüft werden, was muss weg.

Dafür braucht das Inventar drei Eigenschaften. Erstens Verbindlichkeit: Ein System ohne Freigabeeintrag erhält keinen produktiven Zugang zu Unternehmensdaten. Technisch heißt das, Berechtigungen im Identitätsmanagement hängen am Inventarstatus. Zweitens Zeitlogik: Jeder Eintrag trägt ein Reviewdatum, und dessen Überschreiten löst automatisch eine Eskalation aus. Drittens Änderungsschutz: Wer wann welches Feld geändert hat, ist protokolliert. Ohne Audit-Trail lässt sich im Ernstfall nichts belegen.

Die ISO/IEC 42001:2023, der erste zertifizierbare Standard für KI-Managementsysteme, setzt genau hier an. Sie behandelt das Inventar nicht als Dokument, sondern als Teil eines Regelkreises aus Planung, Betrieb, Bewertung und Verbesserung. Man muss nicht zertifizieren, um diese Logik zu übernehmen. Der Regelkreis funktioniert auch mit Bordmitteln.

Ein Inventar, das keine Freigabe blockieren und kein System stilllegen kann, ist Dekoration für das nächste Audit.

Wichtig ist die Abgrenzung nach oben und unten. Das Inventar ersetzt keine Einzelnachweise wie Evaluationsberichte oder Datenschutz-Folgenabschätzungen. Es ist die Landkarte, die auf diese Nachweise verweist und ihre Fälligkeit überwacht. Und es ersetzt keine Portfoliosteuerung: Priorität und Budget bleiben Portfolioentscheidungen. Beide Sichten sollten aber auf denselben Datensatz zeigen, sonst berichtet die Geschäftsführung zwei Wahrheiten.

Das Pflichtfelder-Schema: zwölf Felder, die Entscheidungen tragen

Zu viele Felder töten die Pflege. Bewährt hat sich ein harter Kern von rund zwölf Pflichtfeldern, ergänzt um optionale Felder, die klar als solche markiert sind. Jedes Pflichtfeld muss eine Entscheidungsfrage beantworten. Felder ohne Entscheidungsbezug fliegen raus.

Pflichtfeld Beantwortet die Frage Löst aus
System-ID und Name Worüber reden wir eindeutig? Referenz in allen Nachweisen
Owner (Person, Fachbereich) Wer verantwortet Nutzen und Risiko? Eskalationsadresse bei Fristen
Zweck und Prozessbezug Wofür wird es eingesetzt? Basis für Zweckbindungsprüfung
Datenkategorien und Personenbezug Welche Daten fließen hinein? Datenschutzprüfung, Zugriffsregeln
Anbieter und Vertragsstatus Von wem beziehen wir es? Exit- und Vendor-Review
Rolle nach AI Act (Hypothese) Sind wir Betreiber oder mehr? Pflichtenkatalog je Rolle
Risikoklasse (Hypothese) Wie kritisch ist der Einsatz? Tiefe von Freigabe und Review
Lebenszyklus-Stage Idee, Pilot, Produktion, eingeschränkt, abgeschaltet? Stage-spezifische Checklisten
Freigabestatus mit Datum Darf es produktiv laufen? Zugriffssteuerung im IAM
Letzte Evaluation, nächstes Review Wann wurde zuletzt geprüft? Eskalation bei Überfälligkeit
Vorfall-Referenz Gab es Störungen oder Beschwerden? Statuswechsel, Curriculum-Input
Abschaltpfad Wie kommen wir wieder heraus? Exit-Test vor Produktivgang

Zwei Felder verdienen einen zweiten Blick. Die Rolle nach AI Act steht bewusst als Hypothese im Inventar. Ob ein Unternehmen nur Betreiber ist oder durch wesentliche Veränderung eines Systems in Anbieterpflichten rutscht, ist eine juristische Frage. Das Inventar dokumentiert die aktuelle Einschätzung samt Datum und Prüfvermerk. Das ist ehrlicher als Scheinpräzision und im Streitfall mehr wert als Schweigen.

Der Abschaltpfad wird am häufigsten weggelassen und am teuersten vermisst. Er beschreibt, wie Daten exportiert, Verträge beendet und Nutzende umgezogen werden. Ein System ohne dokumentierten Ausweg ist eine strategische Abhängigkeit, die niemand beschlossen hat.

Lebenszyklus-Trigger: wann das Inventar handeln muss

Ein Kontrollsystem reagiert auf Ereignisse. Sechs Trigger decken die Praxis weitgehend ab.

Erstens die Neuaufnahme. Jedes gemeldete oder entdeckte System erhält binnen einer definierten Frist eine Risikoeinstufung und einen Freigabeweg. Zweitens der Stage-Wechsel: Der Übergang vom Pilot in die Produktion erzwingt eine Checkliste mit Evaluationsnachweis, Berechtigungstest und Datenschutzfreigabe. Drittens das überfällige Review: Nach Fristablauf geht eine Eskalation an den Owner, nach einer zweiten Frist an das Freigabegremium. Viertens der Vorfall: Eine Störung, eine Beschwerde oder ein Datenabfluss setzt den Status auf „eingeschränkt“ und startet die Aufarbeitung.

Der fünfte Trigger wird regelmäßig übersehen: das Anbieter-Update. Cloud-Anbieter tauschen Modelle hinter unveränderter Oberfläche aus. Das Antwortverhalten, die Fehlerarten und das Risikoprofil ändern sich, ohne dass intern jemand etwas angefasst hat. Das BSI empfiehlt in seiner Publikation zu generativen KI-Modellen (Fassung 2025) eine Risikoanalyse über den gesamten Lebenszyklus, ausdrücklich einschließlich Betrieb und Änderungen. Praktisch heißt das: Versionswechsel des Anbieters lösen eine verkürzte Re-Evaluation aus, mindestens auf dem eigenen Testset.

Sechstens die Abschaltung. Sie ist kein Scheitern, sondern ein Ergebnis. Der Eintrag bleibt mit Status „abgeschaltet“ erhalten, samt Nachweis über Datenlöschung, Vertragsende und Information der Nutzenden. Wer Abschaltungen aus dem Inventar löscht, verliert die Historie, die im Audit und bei Wiederholungsfehlern gebraucht wird.

Schatten-KI: erkennen, aufnehmen, nicht bestrafen

Die unbequeme Wahrheit zuerst: Das Inventar ist an dem Tag unvollständig, an dem es fertig ist. Die Cisco Data Privacy Benchmark Study 2024 zeigt das Ausmaß des Problems. 62 Prozent der Befragten haben Angaben zu internen Prozessen in generative KI-Tools eingegeben, 48 Prozent nicht-öffentliche Unternehmensinformationen, 45 Prozent Mitarbeiterdaten. Verbote helfen wenig: 27 Prozent der Organisationen hatten generative KI zeitweise ganz untersagt, die Nutzung fand trotzdem statt.

Erkennung braucht drei parallele Wege. Der technische Weg wertet aus, was ohnehin anfällt: SSO- und OAuth-Zustimmungen zeigen, welche Dienste mit Firmenkonten verbunden wurden. Proxy- und DNS-Auswertungen zeigen KI-Domains im Netzverkehr. Ein Blick in die verwalteten Browser zeigt installierte KI-Erweiterungen. Der kaufmännische Weg prüft Kreditkarten- und Spesenabrechnungen auf Einzellizenzen, die nie durch den Einkauf liefen.

Der dritte Weg ist der wirksamste und der am seltensten gegangene: ein Amnestie-Fenster. Für sechs bis acht Wochen gilt die Zusage, dass gemeldete Werkzeuge schnell geprüft werden und bleiben dürfen, wenn sie tragbar sind. Wer meldet, bekommt binnen weniger Tage eine Antwort. Danach gilt: Nutzung ungemeldeter Systeme mit Unternehmensdaten ist ein Verstoß.

Schatten-KI ist ein Preissignal. Sie zeigt, dass die offiziellen Werkzeuge langsamer, schlechter oder schwerer erreichbar sind als die inoffiziellen. Wer nur sanktioniert, bekämpft die Nachricht statt der Ursache.

Deshalb gehört zu jedem Schattenfund eine zweite Frage: Warum war das inoffizielle Werkzeug attraktiv? Häufig ist die Antwort ein fehlendes freigegebenes Pendant. Dann ist die richtige Reaktion nicht das Verbot, sondern die schnelle Bereitstellung einer geprüften Alternative mit vergleichbarer Leistung.

Verantwortung: wer führt, wer einträgt, wer entscheidet

Ein Inventar stirbt an ungeklärter Zuständigkeit schneller als an schlechter Software. Drei Rollen genügen, wenn sie sauber getrennt sind.

Der System-Owner sitzt im Fachbereich. Er verantwortet Zweck, Nutzen und die Richtigkeit seines Eintrags. Diese Zuordnung ist unbequem und genau deshalb richtig: Wer den Nutzen eines Systems reklamiert, trägt auch die Pflegepflicht. Ein Inventar, dessen Einträge alle der IT gehören, bildet Verantwortung falsch ab.

Die Inventarführung liegt bei einer benannten Koordinationsstelle, je nach Haus beim CIO-Bereich, einer Governance-Funktion oder einem KI-Koordinator. Sie betreibt das Werkzeug, überwacht Fristen, führt den Vollständigkeitscheck und meldet Kennzahlen an die Geschäftsführung: Anzahl Systeme je Stage, Anteil überfälliger Reviews, offene Schattenfunde.

Das Freigabegremium entscheidet über Aufnahme in die Produktion und über Einschränkungen. Besetzt ist es schlank: IT-Sicherheit, Datenschutz, der betroffene Fachbereich, bei Beschäftigtenbezug die Arbeitnehmervertretung. Entscheidend ist die Taktung. Ein Gremium, das monatlich tagt, erzeugt Schatten-KI, weil sechs Wochen Wartezeit länger sind als die Geduld eines Fachbereichs. Zwei feste Termine pro Monat plus ein Schnellverfahren für geringe Risiken sind ein realistisches Maß.

Schreibrechte folgen den Rollen: Owner ändern ihre Einträge, die Koordinationsstelle alle, das Gremium den Freigabestatus. Jede Änderung ist protokolliert. Damit ist das Inventar auch im Streitfall belastbar.

Maßnahmen für die Geschäftsführung

Bis Tag 30, Transparenz erzwingen

  • Ersterhebung anordnen: Jede Führungskraft meldet alle KI-Werkzeuge ihres Bereichs binnen 14 Tagen. Owner: Geschäftsführung, umgesetzt durch Fachbereichsleitungen.
  • Technische Gegenprobe starten: SSO-, Proxy- und Spesenauswertung auf KI-Dienste. Owner: CIO mit IT-Sicherheit.
  • Pflichtfelder-Schema mit maximal zwölf Feldern verabschieden. Owner: CIO mit Datenschutzbeauftragtem.
  • Amnestie-Fenster von sechs Wochen kommunizieren, mit Meldezusage binnen fünf Arbeitstagen. Owner: Geschäftsführung.

Bis Tag 60, Kopplung herstellen

  • Ersten Workflow produktiv schalten: überfälliges Review eskaliert automatisch an Owner und Koordinationsstelle. Owner: Inventarführung.
  • Freigabestatus mit Zugriffssteuerung verbinden: kein produktiver Datenzugang ohne Freigabeeintrag, pilotiert an einem kritischen System. Owner: CIO.
  • Freigabegremium mit fester Taktung und Schnellverfahren einsetzen. Owner: Geschäftsführung.
  • Altbestand bereinigen: Einträge ohne erreichbaren Owner werden eskaliert oder auf „eingeschränkt“ gesetzt. Owner: Inventarführung.

Bis Tag 90, Betrieb verstetigen

  • Quartalsweisen Vollständigkeitscheck mit Kennzahlenbericht an die Geschäftsführung etablieren. Owner: Inventarführung.
  • Anbieter-Update-Trigger einführen: Versionswechsel lösen verkürzte Re-Evaluation aus. Owner: System-Owner mit IT.
  • Abschaltpfad für die drei kritischsten Systeme dokumentieren und einmal im Trockentest prüfen. Owner: System-Owner.
  • Inventar- und Portfoliosicht auf denselben Datensatz zusammenführen. Owner: CIO.

Was Führung jetzt entscheiden muss

  • Sind die zwölf Pflichtfelder verabschiedet und für alle Einträge befüllt?
  • Blockiert ein fehlender Freigabestatus tatsächlich den produktiven Datenzugang?
  • Lösen überfällige Reviews automatisch Eskalationen aus, mit definierter zweiter Stufe?
  • Gibt es einen Amnestie- und Meldeweg für Schattenfunde mit garantierter Antwortzeit?
  • Hat jedes System einen erreichbaren Owner im Fachbereich?
  • Ist jede Änderung am Inventar mit Audit-Trail protokolliert?
  • Existiert für die kritischsten Systeme ein dokumentierter und getesteter Abschaltpfad?

Häufige Fragen (FAQ)

Reicht eine Excel-Tabelle als KI-Inventar aus?

Für den Start ja, dauerhaft nein. Eine Tabelle genügt, um in zwei Wochen Transparenz herzustellen und die ersten zwanzig Systeme zu erfassen. Sie scheitert aber, sobald Workflows nötig werden: Excel eskaliert kein überfälliges Review, blockiert keine Freigabe und führt keinen Audit-Trail über Änderungen. Sinnvoll ist ein zweistufiger Weg. Erst die Tabelle mit harten Pflichtfeldern, dann die Überführung in ein Werkzeug mit Erinnerungen, Rechten und Protokoll. Das kann ein bestehendes ITSM- oder GRC-Tool sein. Ein Spezialprodukt ist selten die erste Notwendigkeit.

Was kostet der Aufbau eines KI-Inventars mit Kontrollfunktion?

Der größte Kostenblock ist Arbeitszeit, nicht Software. Für einen Mittelständler mit 250 bis 2.000 Beschäftigten sind für die Ersterhebung realistisch mehrere Personenwochen anzusetzen: Systeme identifizieren, Owner klären, Felder befüllen, Freigaben nachziehen. Die laufende Pflege bindet danach einen Teil einer Koordinationsrolle plus wenige Stunden pro Quartal je Fachbereich. Softwarekosten bleiben klein, wenn vorhandene ITSM-, GRC- oder Collaboration-Werkzeuge genutzt werden. Teuer wird es umgekehrt: Ohne Inventar entstehen Doppellizenzen, ungeprüfte Datenabflüsse und Nacharbeit unter Auditdruck.

Was passiert rechtlich, wenn wir kein KI-Inventar führen?

Ein Inventar ist nicht wörtlich vorgeschrieben, aber ohne Inventar sind mehrere Pflichten praktisch nicht erfüllbar. Die Verordnung (EU) 2024/1689 verlangt von Betreibern je nach System Risikoeinstufung, menschliche Aufsicht, Log-Aufbewahrung und Vorfallmeldung; für Hochrisiko-Pflichten nach Artikel 26 drohen nach Artikel 99 Geldbußen bis 15 Millionen Euro oder 3 Prozent des weltweiten Jahresumsatzes. Wer nicht weiß, welche Systeme laufen, kann weder einstufen noch beaufsichtigen. Dazu kommen DSGVO-Risiken durch unkontrollierte Datenweitergabe. Diese Einordnung ist eine Orientierung, keine Rechtsberatung.

Wie finden wir Schatten-KI in unserem Unternehmen?

Über drei Wege: technische Auswertung, kaufmännische Spuren und ein Amnestie-Fenster. Technisch zeigen SSO- und OAuth-Protokolle, Proxy-Logs und Browser-Erweiterungen, welche KI-Dienste tatsächlich genutzt werden. Kaufmännisch verraten Kreditkarten- und Spesenabrechnungen Einzellizenzen, die nie durch den Einkauf liefen. Am wirksamsten ist ein zeitlich begrenztes Amnestie-Angebot: Wer sein Werkzeug meldet, bekommt eine schnelle Prüfung und behält es, wenn es tragbar ist. Bestrafung treibt die Nutzung nur tiefer in den Untergrund. Laut Microsoft Work Trend Index 2024 bringen 78 Prozent der KI-Nutzenden eigene Tools mit.

Womit fangen wir an, wenn heute gar nichts dokumentiert ist?

Mit einer Ersterhebung von 30 Tagen und bewusst wenigen Feldern. Jede Führungskraft meldet binnen zwei Wochen alle KI-Werkzeuge ihres Bereichs mit Name, Zweck, Datenarten und Nutzerkreis. Parallel liefert die IT die technische Sicht aus SSO- und Ausgabendaten. Danach werden die zwölf Pflichtfelder je System befüllt und ein Owner benannt. Der erste Workflow sollte das überfällige Review sein, weil er sofort Wirkung zeigt und wenig kostet. Vollständigkeit ist am Anfang unrealistisch. Wichtiger ist, dass der Prozess für Neuaufnahmen ab Tag eins steht.

Evidenz und Grenzen

Belegt sind die Verbreitungs- und Schattennutzungszahlen (Bitkom 2025; Microsoft 2024; Cisco 2024), die Sanktionslogik und Fristen der Verordnung (EU) 2024/1689 sowie die Managementsystem-Anforderungen der ISO/IEC 42001:2023. Redaktionelle Einschätzung sind das Zwölf-Felder-Schema, die Trigger-Auswahl und die Empfehlung des Amnestie-Fensters; sie beruhen auf Governance-Praxis, nicht auf kontrollierten Studien. Der Artikel leistet keine Rechtsberatung, keine Tool-Auswahl und keine Aussage über die konkrete Risikoklasse einzelner Systeme. Rechtsfragen zur Rolle nach AI Act gehören in juristische Prüfung.

Quellen und Methodik

  1. Verordnung (EU) 2024/1689 (EU AI Act), Amtsblatt der Europäischen Union, 2024, insbesondere Artikel 26 (Pflichten der Betreiber von Hochrisiko-KI-Systemen) und Artikel 99 (Sanktionen). https://eur-lex.europa.eu/eli/reg/2024/1689/oj
  2. Bitkom Research: Künstliche Intelligenz 2025, repräsentative Befragung von 604 Unternehmen ab 20 Beschäftigten, 2025. https://www.bitkom.org/sites/main/files/2026-02/bitkom-studienbericht-ki.pdf
  3. Microsoft / LinkedIn: Work Trend Index Annual Report „AI at Work Is Here. Now Comes the Hard Part“, Befragung von 31.000 Beschäftigten in 31 Ländern, 2024. https://www.microsoft.com/en-us/worklab/work-trend-index/ai-at-work-is-here-now-comes-the-hard-part
  4. Cisco: Data Privacy Benchmark Study 2024. https://www.cisco.com/c/dam/en_us/about/doing_business/trust-center/docs/cisco-privacy-benchmark-study-2024.pdf
  5. ISO/IEC 42001:2023 — Artificial intelligence management system, International Organization for Standardization, 2023. https://www.iso.org/standard/42001
  6. BSI: Generative KI-Modelle, Chancen und Risiken für Industrie und Behörden, aktualisierte Fassung, 2025. https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/KI/Generative_KI-Modelle.html

Methodik: Erstellt mit KI-Unterstützung und redaktioneller Web-Recherche; alle Zahlenangaben wurden gegen die genannten Primär- oder Herausgeberquellen geprüft. Menschliche Faktenprüfung und redaktionelle Freigabe erfolgen vor Veröffentlichung. Rechtliche Aussagen dienen der Orientierung und ersetzen keine Rechtsberatung.

Änderungsprotokoll

Datum Änderung
2026-07-23 Erstfassung Launch-Korpus (Status: draft)
2026-07-23 Vollständige Neufassung nach Qualitäts-Spec 95: Web-Recherche, Pflichtfelder-Tabelle, Lebenszyklus-Trigger, Schatten-KI-Kapitel, FAQ, 30/60/90-Maßnahmen

Das Entscheider-Briefing

Ein Briefing pro Woche: Entscheidungsfragen, eingeordnete Zahlen und Fristen. Ihre Adresse geben wir nicht weiter.

Sie erhalten zuerst eine E-Mail mit einem Bestätigungslink. Erst nach dem Klick nehmen wir Sie auf. Abmeldung mit einem Klick in jeder Ausgabe.

Weiterführend im Themenfeld