KI-Inventar
Eingesetzte Systeme, Modelle, Anbieter, Datenarten, Zwecke und Verantwortliche zentral dokumentieren.
AOIT AI Solutions · Verantwortung operationalisieren
Seit dem 2. August 2026 gelten große Teile des EU AI Act; einzelne Vorgaben und Übergangsfristen richten sich jedoch nach Rolle und Systemkategorie. Wir übersetzen technische und organisatorische Anforderungen in praktikable Prozesse – vom KI-Inventar über Freigaben und Lieferantenprüfung bis zur laufenden Überwachung. Die Umsetzung erfolgt in Abstimmung mit Ihrer Rechts- und Datenschutzberatung.

Ihr Ergebnis
Eingesetzte Systeme, Modelle, Anbieter, Datenarten, Zwecke und Verantwortliche zentral dokumentieren.
Anwendungsfälle klassifizieren und Prüf-, Freigabe- sowie Eskalationswege definieren.
Rollenbezogene Kompetenz für Anwender, Verantwortliche, Entwicklung und Betrieb aufbauen.
Technische Dokumentation, Ereignisse, Leistungswerte, Änderungen und Lieferanten kontrollieren.
AOIT Vorgehensmodell
Wir kombinieren Prozessverständnis, IT-Architektur, Sicherheit und Betrieb. Ein klar abgegrenzter Pilot schafft belastbare Erkenntnisse, bevor eine Lösung skaliert wird.
Transparenz schaffen
Viele Unternehmen nutzen mehr KI, als zentral bekannt ist: integrierte Funktionen in Cloud-Diensten, frei zugängliche Assistenten, Fachanwendungen oder eigene Automatisierungen. Ein vollständiges Inventar verbindet den geschäftlichen Zweck mit Technik, Daten, Anbieter und verantwortlicher Rolle.
Dokumentiert werden Zweck, Nutzergruppen, Modell und Anbieter, Schnittstellen, Datenarten, Speicherorte, Ausgaben und mögliche Auswirkungen. Auch Pilotprojekte, eingebettete KI-Funktionen und von Dienstleistern betriebene Lösungen gehören in den Geltungsbereich.
Pflichten unterscheiden sich danach, ob ein Unternehmen KI bereitstellt, betreibt, verändert, importiert oder lediglich nutzt. Wir halten technische Verantwortung, Fachverantwortung, Datenschutz, Informationssicherheit, Einkauf und Freigabe nachvollziehbar auseinander.
Nicht jeder Chatbot ist ein Hochrisiko-System. Dennoch können Datenschutz, Geschäftsgeheimnisse, Urheberrecht, Fehlentscheidungen oder Abhängigkeiten relevant sein. Eine Vorprüfung trennt unzulässige, besonders regulierte und intern sensible Anwendungsfälle von normaler Produktivitätsunterstützung.
EU AI Act
Der EU AI Act ist risikobasiert aufgebaut. Verbote bestimmter Praktiken und Anforderungen an KI-Kompetenz gelten bereits seit Februar 2025; Vorgaben für General-Purpose-AI-Modelle folgten im August 2025. Seit August 2026 sind weitere zentrale Regelungen anwendbar, während bestimmte Hochrisiko-Anforderungen später greifen können.
Ein Unternehmen, das ein fremdes System einsetzt, hat andere Aufgaben als ein Anbieter, der ein Modell oder eine Anwendung unter eigenem Namen bereitstellt. Wesentliche Änderungen oder eine neue Zweckbestimmung können die Rolle verändern und müssen vorab bewertet werden.
Nutzer müssen je nach Anwendung erkennen können, dass sie mit KI interagieren oder KI-generierte Inhalte erhalten. Bei relevanten Entscheidungen braucht es verständliche Kontrollpunkte, ausreichende Kompetenz, dokumentierte Eingriffsmöglichkeiten und einen Weg zur Eskalation.
AOIT bereitet technische Fakten, Datenflüsse, Rollen und Nachweise so auf, dass Datenschutzbeauftragte und Rechtsberatung fundiert entscheiden können. AOIT erbringt dabei keine Rechtsberatung und ersetzt keine verbindliche rechtliche Einzelfallprüfung.
Governance im Betrieb
Eine KI-Richtlinie allein verhindert weder Schatten-KI noch ungeprüfte Anbieter. Wir verankern sie in Beschaffung, Projektfreigabe, Berechtigungen, Schulung, Änderungsmanagement und laufender Qualitätskontrolle.
Neue Systeme durchlaufen eine risikobasierte Prüfung von Zweck, Vertragsbedingungen, Datenverarbeitung, Subdienstleistern, Sicherheitsfunktionen, Modelländerungen und Exit-Möglichkeiten. Kleine risikoarme Fälle erhalten einen schlanken, klar dokumentierten Weg.
Schulungen orientieren sich an der Rolle: Anwender lernen zulässige Daten und Ergebnisprüfung, Fachverantwortliche Risikobewertung und Freigabe, IT-Teams sicheren Betrieb und Monitoring. So wird KI-Kompetenz zu einer wiederholbaren organisatorischen Fähigkeit.
Versionen, Freigaben, Leistungswerte, Beschwerden, relevante Ereignisse und Korrekturmaßnahmen werden angemessen dokumentiert. Eine regelmäßige Überprüfung zeigt, ob Zweck, Datenlage, Anbieter oder Risikoeinstufung noch mit der genehmigten Nutzung übereinstimmen.
Häufige Fragen
Die Antworten ordnen die wichtigsten technischen und organisatorischen Fragen ein. Der konkrete Leistungsumfang richtet sich nach Anwendung, Daten und Betriebsmodell.
Ja, grundsätzlich kann er auch mittelständische Unternehmen betreffen. Welche Anforderungen gelten, hängt unter anderem vom konkreten KI-System, der Risikoklasse und der Rolle des Unternehmens ab. Ein bloßer interner Einsatz führt nicht automatisch zu denselben Pflichten wie die Bereitstellung eines eigenen Systems.
Erfasst werden mindestens Zweck, Fachverantwortung, Nutzer, Anbieter und Modell, Datenarten, Schnittstellen, Speicherorte, Schutzbedarf, Risikoeinstufung, Freigabestatus und relevante Änderungen. Auch KI-Funktionen innerhalb bereits genutzter Software sollten berücksichtigt werden.
Nein. Eine Richtlinie braucht praktische Prozesse für Beschaffung, Freigabe, Berechtigungen, Schulung, Dokumentation, Monitoring und Vorfälle. Erst diese Verbindung macht Vorgaben im Arbeitsalltag überprüfbar und verhindert, dass sensible Daten ungeplant in nicht freigegebene Dienste gelangen.
Nein. AOIT unterstützt bei technischer Bestandsaufnahme, Datenflüssen, Sicherheitskontrollen, Dokumentation und operativen Governance-Prozessen. Verbindliche rechtliche Bewertungen erfolgen durch die Rechts- oder Datenschutzberatung des Unternehmens.