EU AI Act · KI-Inventar
Wissen, welche KI im Haus läuft – und jede Pflicht daraus im Griff.
Man kann keine Pflicht erfüllen für ein KI-System, von dem man nichts weiß.
„Bei mir ist es DORA, nicht NIS2 – das verwechseln die meisten Anbieter sofort." So beschreiben ICT-Risk-Verantwortliche in Banken, wie wenig generische Compliance-Tools die Besonderheiten ihres Sektors treffen — und beim EU AI Act zeigt sich dasselbe Muster in einer anderen Form: Fachabteilungen führen längst eigenständig Chatbots, Scoring-Modelle und KI-Copiloten ein, oft ohne dass die Compliance-Funktion davon erfährt. Diese „Schatten-KI" entzieht sich jeder systematischen Bewertung.
Ohne vollständiges Inventar lässt sich die zentrale Frage des AI Act nicht beantworten: Zählt ein System zu den Hochrisiko-Anwendungen nach Annex III — mit den daran hängenden Pflichten zu Konformitätsbewertung, technischer Dokumentation und Marktbeobachtung nach Inbetriebnahme? Wer die Systeme nicht kennt, kann diese Einstufung nicht treffen, ganz gleich wie gut der Kontrollkatalog sonst ist.
Die Pflichten des AI Act treten zudem gestaffelt bis 2027 in Kraft — wer erst beginnt, sein KI-Inventar aufzubauen, wenn die nächste Pflichtenstufe bereits gilt, verliert genau die Vorlaufzeit, die für Risikoeinstufung und Dokumentation nötig gewesen wäre.
Vier Bausteine für ein vollständiges KI-Inventar.
KI-Inventar mit Risikoeinstufung
Jedes eingesetzte KI-System wird erfasst und nach Art. 6 in Verbindung mit Annex III eingestuft — als Grundlage dafür, welche Pflichten überhaupt greifen, statt das im Nachhinein für jedes System einzeln zu klären.

GPAI-Register mit Systemrisiko-Flag
General-Purpose-AI-Modelle werden separat erfasst und mit einem Systemrisiko-Flag versehen, wenn sie die Schwellen nach Art. 51 erreichen — statt in derselben Liste wie klassische Anwendungssysteme unterzugehen.

KI-Vorfallregister
Vorfälle im Zusammenhang mit KI-Systemen werden strukturiert erfasst und lassen sich bis zur zuständigen Meldebehörde nach Art. 73 nachverfolgen — statt in einem allgemeinen Ticket-System zu verschwinden.

Konformitäts-Attestation
Für Hochrisiko-Systeme entsteht eine nachvollziehbare Attestation des Konformitätsstatus — mit Verantwortlichem und Zeitstempel, statt einer losen Zusage in einer E-Mail.

Mehr zum EU AI Act und zur Engine dahinter.
Risikoklassen, Fristen-Fahrplan bis 2027 und Primärquellen im Detail.
Regulierung im Detail →Wie die Kontroll-Bewertung funktioniert und wie sie den AI Act, NIS2, DORA und ISO 27001 gleichzeitig abdeckt.
Funktion im Detail →Ihr erstes versiegeltes KI-Inventar — noch heute.
Wir zeigen Ihnen in 30 Minuten, was ReportAct für diesen Use-Case konkret leistet – unverbindlich.