Inventarisieren
Alle KI-Systeme und -Modelle erfassen, auch die eingekauften und die inoffiziellen: SaaS-Funktionen, Copilots, Modelle in eigenen Produkten, Schatten-KI aus Fachbereichen.
KI-InventarSeit dem 2. August 2026 gelten die Transparenzpflichten des EU AI Act. Die meisten Unternehmen wissen nicht, wie viele KI-Modelle sie einsetzen, geschweige denn in welcher Risikoklasse. Wir erfassen, klassifizieren, setzen die Pflichten um und hinterlassen eine Nachweis-Akte, die vor Aufsicht und Wirtschaftsprüfer besteht.
Der AI Act reguliert nicht „KI“, sondern Anwendungsfälle. Dieselbe Technik ist als Chatbot im Kundendienst transparenzpflichtig, in der Personalauswahl Hochrisiko und in der Emotionserkennung am Arbeitsplatz verboten. Erst die Klassifizierung sagt, welche Pflichten gelten.
Der Digital Omnibus (VO (EU) 2026/1744, in Kraft seit 27.07.2026) hat nur die Hochrisiko-Termine verschoben. Art. 50 wurde nicht verschoben; einzige Übergangsfrist ist die Kennzeichnungspflicht nach Art. 50(2) für generative Systeme, die vor dem 02.08.2026 im Markt waren, bis 02.12.2026 (Kommissions-Leitlinien C(2026) 5054, Rn. 2 und 153).
Wir behandeln den AI Act wie ein Sicherheitsprogramm, nicht wie ein Rechtsgutachten: erst Bestand, dann Klasse, dann Rolle, dann Abgleich, dann Umsetzung, dann Nachweis. Stufe sechs läuft nicht aus. Jedes neue KI-System, jede Modellversion, jeder Rollenwechsel geht wieder durch Stufe eins.
Alle KI-Systeme und -Modelle erfassen, auch die eingekauften und die inoffiziellen: SaaS-Funktionen, Copilots, Modelle in eigenen Produkten, Schatten-KI aus Fachbereichen.
KI-InventarJe System: in Scope nach Art. 3? Verbot nach Art. 5? Hochrisiko nach Art. 6 und Anhang I/III? Transparenzpflicht nach Art. 50? GPAI, ggf. mit systemischem Risiko?
Klassifizierungs-RegisterAnbieter, Betreiber, Einführer oder Händler — oft mehrere zugleich. Wer ein System umbenennt oder wesentlich ändert, wird nach Art. 25 zum Anbieter mit allen Folgen.
Rollen-MatrixPflicht für Pflicht: anwendbar, erfüllt, Finding, Maßnahme. Mit Stichtag je Pflicht und Abgleich gegen bestehende Nachweise aus ISMS, DSGVO und NIS2.
Finding-Register · RoadmapTechnische Dokumentation, Risikomanagement, Logging, menschliche Aufsicht, Transparenzhinweise, FRIA. Als Programm mit SteerCo und Übergabe an Ihren Betrieb.
UmsetzungsprogrammEine Nachweis-Akte je System: Entscheidungen, Datum, Verantwortliche, Belege. Quartalsweise fortgeschrieben, damit die Geschäftsleitung ihre Sorgfaltspflicht belegen kann.
Nachweis-Akte · QuartalsberichtDie Matrix ist das Herz des Abgleichs. Sie zeigt auf einen Blick, welche Artikel für Ihre Kombination aus Rolle und Risikoklasse greifen. Für einen Betreiber eines eingekauften Chatbots sind das zwei Felder. Für den Anbieter eines Hochrisiko-Systems ist es die gesamte Zeile.
Jedes Modul hat ein festes Ergebnis-Dokument und eine Artikelreferenz. Sie buchen, was Ihre Klassifizierung verlangt — ein Betreiber ohne Hochrisiko-System braucht Modul 06 nicht. Module 01 bis 09 und 11 sind Mandate mit Ergebnis-Dokument; Module 10 und 12 sind laufende Services. Wo unsere Aussage juristische Prüfung braucht, steht es dabei.
Strukturierte Erfassung aller KI-Systeme und -Modelle über Interviews, Vertragsdurchsicht, SaaS-Register und technische Discovery in Cloud-Konten. Ergebnis ist ein Inventar mit Zweck, Datenquellen, Betreiber-Fachbereich, Anbieter und Lieferkette je System. Schatten-KI wird ausdrücklich gesucht, nicht nur abgefragt.
Je System eine dokumentierte Einstufung: verboten, Hochrisiko, transparenzpflichtig, minimal — sowie GPAI-Status und systemisches Risiko (10²⁵ FLOPs). Wir prüfen die Ausnahme nach Art. 6(3) und dokumentieren sie nach Art. 6(4), wenn Sie sich darauf berufen. Grenzfälle markieren wir als solche und empfehlen juristische Prüfung, statt sie zu glätten.
Anbieter, Betreiber, Einführer, Händler, Bevollmächtigter — je System und je Vertragsverhältnis. Besonders geprüft: Wann macht Fine-Tuning, White-Labeling oder eine Zweckänderung Sie nach Art. 25 zum Anbieter? Welche Pflichten hat Ihr Lieferant Ihnen gegenüber, und stehen sie im Vertrag?
Gezielte Prüfung gegen die Verbotstatbestände, mit Schwerpunkt auf den Grenzfällen: Emotionserkennung im Betrieb, biometrische Kategorisierung, manipulative Gestaltung in Kundenoberflächen. Für generative Systeme zusätzlich die neuen Tatbestände ab 02.12.2026 und die Frage, ob verbotene Ausgaben vorhersehbares Ergebnis oder Zweck sind.
In Kraft seit 02.08.2026. Wir prüfen und gestalten: den Hinweis, dass ein Nutzer mit KI interagiert; die maschinenlesbare Kennzeichnung synthetischer Audio-, Bild-, Video- und Textinhalte; Deepfake-Offenlegung; Information Betroffener bei Emotionserkennung. Umsetzung in Ihren Oberflächen und Ausgabepipelines, nicht nur in einem Dokument.
Das volle Programm für Anbieter von Hochrisiko-Systemen: Risikomanagementsystem (Art. 9), Daten-Governance (Art. 10), technische Dokumentation nach Anhang IV (Art. 11), Protokollierung (Art. 12), Gebrauchsanweisung (Art. 13), menschliche Aufsicht (Art. 14), Genauigkeit, Robustheit und Cybersicherheit (Art. 15), Qualitätsmanagement (Art. 17), Konformitätsbewertung, EU-Konformitätserklärung, CE-Kennzeichnung, Registrierung in der EU-Datenbank. Wir leiten das Programm und bauen die Dokumentation; die Konformitätsbewertung durch eine notifizierte Stelle bleibt, wo vorgeschrieben, deren Aufgabe.
Für Unternehmen, die Hochrisiko-Systeme einsetzen: Betrieb nach Gebrauchsanweisung, Zuweisung und Schulung der menschlichen Aufsicht, Eingabedaten-Kontrolle, Log-Aufbewahrung, Information der Beschäftigten und Betroffenen. Wo Art. 27 greift — öffentliche Stellen, Kreditwürdigkeit, Versicherungstarifierung — führen wir die Grundrechte-Folgenabschätzung durch und verzahnen sie mit der DSFA nach DSGVO.
Für Unternehmen, die eigene Basismodelle bereitstellen oder fremde so weit anpassen, dass sie als Anbieter gelten: technische Dokumentation, Informationen für nachgelagerte Anbieter, Urheberrechts-Richtlinie, Trainingsdaten-Zusammenfassung. Bei systemischem Risiko zusätzlich Modell-Evaluierung, Vorfallmeldung und Cybersicherheit des Modells und seiner Infrastruktur.
Seit 02.02.2025 müssen Anbieter und Betreiber sicherstellen, dass ihr Personal ausreichend KI-kompetent ist — abgestuft nach Rolle und Kontext. Wir erstellen das Kompetenzkonzept, führen Schulungen für Geschäftsleitung, Fachbereiche und Aufsichtspersonal durch und dokumentieren die Teilnahme so, dass sie als Nachweis taugt.
Die Pflichten zu Protokollierung, Robustheit und Cybersicherheit sind Infrastruktur-Aufgaben. Wir bauen die Umgebung, in der Ihre KI-Systeme laufen: getrennte Landing Zone auf AWS oder Azure, Infrastructure as Code mit Terraform, Pulumi oder Ansible, Logging und Metriken mit Grafana, Prometheus, Datadog oder Dynatrace, Aufbewahrung nach Art. 26(6). Auf Wunsch mit 24/7-Betrieb und festem Ansprechpartner.
Der AI Act steht nicht allein. Eine FRIA baut auf der DSFA auf, Art.-15-Cybersicherheit auf dem ISMS, die Vorfallmeldung nach Art. 73 auf den NIS2- und DORA-Meldewegen. Wir kartieren die Überschneidungen, damit Sie Nachweise einmal erbringen und mehrfach verwenden — und zeigen, wo ein Managementsystem nach ISO/IEC 42001 sinnvoll ist und wo nicht.
Nach der Umsetzung beginnt der Betrieb der Governance: Inventar fortschreiben, neue Systeme klassifizieren, Modellversionen neu bewerten, Beobachtung nach dem Inverkehrbringen, Vorfälle nachhalten. Die Geschäftsleitung bekommt je Quartal einen Bericht zu einem festen Termin — im selben Format wie der Cyber-Governance-Bericht, damit beides in einer Sitzung besprochen wird.
Art. 99 staffelt die Bußgelder nach Schwere. Es gilt jeweils der höhere Betrag — Festbetrag oder Prozent vom weltweiten Vorjahresumsatz; für KMU der niedrigere. Dazu kommt, was kein Bußgeldkatalog erfasst: Rückruf eines Systems vom Markt, Stillstand eines Prozesses, der davon abhängt, und die persönliche Frage an die Geschäftsleitung, ob sie ihre Sorgfaltspflicht belegen kann.
Secureskies erbringt keine Rechtsberatung. Wir strukturieren, dokumentieren und setzen technisch um; rechtliche Einordnungen in Grenzfällen, die Konformitätsbewertung durch notifizierte Stellen und die Abstimmung mit der Aufsicht erfolgen mit Ihrer Rechtsabteilung oder Kanzlei. Offizielle Selbsteinschätzung: AI Act Service Desk der EU-Kommission. Harmonisierte Normen (CEN-CENELEC JTC 21) sind noch nicht veröffentlicht; die Kommissions-Leitlinien zur Hochrisiko-Klassifizierung liegen im Entwurf vom 19.05.2026 vor.