Alle Insights

    Vom KI-Inventar zur Risikoklasse

    Wie Unternehmen KI-Anwendungen erfassen, bewerten und über den Lebenszyklus steuern.

    2 Minuten

    Ohne Inventar keine Governance

    Viele Organisationen wissen nicht genau, wo sie KI bereits einsetzen. Neben offiziellen Projekten gibt es KI-Funktionen in Standardsoftware, Assistenten in Fachanwendungen und individuelle Nutzung öffentlicher Dienste. Ein KI-Inventar schafft die Grundlage, um Verantwortung zuzuweisen, Risiken zu beurteilen und regulatorische Anforderungen zu erkennen.

    Was ins Inventar gehört

    • Bezeichnung, Zweck und verantwortliche Person der Anwendung
    • Anbieter, Modell und Betriebsort
    • Verarbeitete Datenkategorien, insbesondere Personendaten
    • Betroffene Personen und Art der Auswirkungen auf sie
    • Grad der Automatisierung und menschliche Kontrolle
    • Status: Idee, Pilot, produktiv oder ausser Betrieb

    Risikoklassen festlegen

    Eine interne Einstufung sollte einfach bleiben. Drei oder vier Klassen reichen meist aus. Kriterien sind etwa die Auswirkungen auf Menschen, die Sensibilität der Daten, der Grad der Autonomie, die Bedeutung für kritische Prozesse und die Sichtbarkeit gegenüber Kunden oder Öffentlichkeit. Je höher die Klasse, desto strenger sind Prüfung, Freigabe, Dokumentation und Überwachung.

    Bezug zum EU AI Act

    Der EU AI Act unterscheidet verbotene Praktiken, Hochrisiko-Systeme, Systeme mit Transparenzpflichten und übrige Systeme. Für Schweizer Organisationen kann er gelten, wenn sie KI-Systeme in der EU in Verkehr bringen oder die Ergebnisse ihrer Systeme in der EU verwendet werden. Das Inventar sollte deshalb ein Feld enthalten, das die Einstufung nach dem AI Act festhält, sofern er anwendbar ist. Die interne Risikoklasse und die gesetzliche Einstufung sind zwei verschiedene Dinge und sollten getrennt geführt werden.

    Das Inventar lebendig halten

    Ein Inventar, das einmal erstellt und dann vergessen wird, verliert schnell seinen Wert. Neue Anwendungen sollten über einen einfachen Meldeprozess erfasst werden. Periodische Abfragen bei den Fachbereichen und technische Auswertungen, etwa über Microsoft Purview oder Defender for Cloud Apps, helfen, Lücken zu schliessen.

    Einordnung durch techtask

    techtask baut KI-Inventare und Risikomodelle auf, die zu Grösse und Regulierung der Organisation passen. Wir verbinden die organisatorische Erfassung mit technischer Sichtbarkeit in der Microsoft Cloud.

    Quellen

    Primärquellen und offizielle Dokumentation.

    1. 1.NIST, AI Risk Management Framework
    2. 2.Verordnung (EU) 2024/1689, EU AI Act
    3. 3.ISO/IEC 42001:2023, Artificial intelligence management system
    4. 4.EDÖB, Künstliche Intelligenz und Datenschutz

    Vom Wissen zur belastbaren Entscheidung.

    Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.

    Leistung ansehen