Zum Inhalt springen
SimpleAct Logo

Ratgeber · EU AI Act

Stand: 3. Oktober 2026 · nach Digital Omnibus

KI-Register nach EU AI Act: was es ist und wie Sie es aufbauen

Ein KI-Register ist ein internes Verzeichnis aller KI-Systeme, die Ihr Unternehmen nutzt, entwickelt oder anbietet – mit Einsatzzweck, Rolle, Risikoklasse, Verantwortlichen und Prüfdatum. Die KI-Verordnung schreibt es nicht ausdrücklich vor, setzt diesen Überblick aber für die Pflichten aus Art. 4, 5, 6, 26 und 50 voraus.

  • Pflichten ehrlich eingeordnet
  • Beispiel-Register mit 4 Einträgen
  • RACI für Verantwortlichkeiten
  • Reifegrad-Check in 2 Minuten
app.simpleact.de

KI-Register

Demo Organisation GmbH · 4 Systeme

A
IDKI-System · ZweckRisikoklasse
KI-001Microsoft 365 CopilotTexte & Zusammenfassungen · alleMinimal
KI-002Website-ChatbotKundenanfragen · ServiceTransparenzpflicht
KI-003Bewerber-RankingVorauswahl · PersonalHochrisiko
KI-004Meeting-TranskriptionProtokolle · VertriebNoch nicht bewertet

1 Eintrag noch nicht bewertet

Was das Register sichtbar macht

  • Art. 4 Wer geschult werden muss
  • Art. 5 Ob eine verbotene Praxis vorliegt
  • Art. 26 Wo Betreiberpflichten greifen
  • Art. 50 Wo ein KI-Hinweis nötig ist

Nächste Prüfung: KI-003 in 3 Monaten

Definition

Was ist ein KI-Register?

Ein KI-Register – in der Praxis oft auch KI-Inventar, KI-Verzeichnis oder AI Inventory genannt – ist die zentrale Liste aller KI-Systeme in Ihrem Unternehmen. Pro Eintrag hält es fest, welches System es ist, wofür es eingesetzt wird, in welcher Rolle Ihr Unternehmen auftritt, welche Daten hineinfließen, wen die Ergebnisse betreffen, in welche Risikoklasse der KI-Verordnung es fällt und wer dafür verantwortlich ist.

Der entscheidende Punkt ist der Einsatzzweck. Die KI-Verordnung (VO (EU) 2024/1689) knüpft ihre Pflichten nicht an Produkte, sondern daran, wofür ein System verwendet wird. Dasselbe Sprachmodell kann im Marketing unkritisch sein und in der Personalauswahl unter Anhang III fallen. Ein gutes Register hat deshalb im Zweifel eine Zeile pro Zweck, nicht pro Lizenz.

Das Register ist kein Formular für die Behörde, sondern ein Arbeitsinstrument. Es beantwortet drei Fragen, die Geschäftsleitung, Datenschutz, Betriebsrat, Kunden und im Zweifel die Marktüberwachung stellen werden: Welche KI läuft bei uns? Wo besteht Handlungsbedarf? Und wer kümmert sich darum? Wer diese Fragen in einer Datei beantworten kann, hat den wichtigsten Schritt zur AI-Act-Compliance bereits gemacht.

Erfasst wird alles, was unter die Definition eines KI-Systems nach Art. 3 Nr. 1 fällt – auch eingekaufte Standardsoftware, KI-Funktionen, die ein Anbieter in Ihr CRM oder Ihre Office-Suite nachgerüstet hat, und Tools, die nur eine Abteilung mit privater Kreditkarte nutzt. Im Zweifel nehmen Sie ein Tool lieber auf und vermerken, warum Sie es als unkritisch einschätzen.

Rechtslage

Ist ein KI-Register Pflicht?

Die ehrliche Antwort: Ein allgemeines internes KI-Register in einem bestimmten Format verlangt die KI-Verordnung nicht ausdrücklich. Praktisch kommen Sie trotzdem kaum darum herum.

Die Verordnung ist systembezogen aufgebaut. Fast jede Pflicht beginnt mit einer Frage, die Sie nur beantworten können, wenn Sie wissen, welche Systeme im Einsatz sind und wofür. Wer das nicht weiß, kann weder belegen, dass keine verbotene Praxis vorliegt, noch die Schulungsmaßnahmen zielgerichtet planen oder die Betreiberpflichten für Hochrisiko-KI rechtzeitig vorbereiten.

Betroffen ist jedes Unternehmen, das KI-Systeme in eigener Verantwortung beruflich verwendet – also als Betreiber im Sinne von Art. 3 Nr. 4. Ausgenommen ist nur die persönliche, nicht berufliche Nutzung. Für Anbieter, die eigene KI-Systeme entwickeln oder unter eigenem Namen in Verkehr bringen, kommen weitere Pflichten hinzu. Verstöße gegen die Pflichten der Verordnung können nach Art. 99 mit Bußgeldern geahndet werden; das Register ist der einfachste Beleg, dass Sie sich systematisch mit Ihrem KI-Einsatz befasst haben.

Seit dem Digital Omnibus (VO (EU) 2026/1744, in Kraft seit 27. Juli 2026) gelten teilweise neue Daten. Die Tabelle zeigt, welche Artikel einen Überblick voraussetzen, welche Angaben Sie dafür im Register brauchen und seit wann die Pflicht gilt.

Tabelle seitlich scrollen →

Ist ein KI-Register Pflicht?
VorschriftWas sie verlangtWas Sie dafür im Register brauchenGilt
Art. 4 KI-VOMaßnahmen zur Förderung der KI-Kompetenz von Personal und Beauftragten, die mit KI-Systemen umgehen (seit Omnibus: Maßnahmen ergreifen statt ein bestimmtes Niveau sicherstellen).Welche Systeme welche Nutzergruppen verwenden und welche Schulung dokumentiert ist.seit 2.2.2025
Art. 5 KI-VOVerbot bestimmter Praktiken, z. B. Emotionserkennung am Arbeitsplatz oder Social Scoring. Weitere Verbote gelten ab 2.12.2026.Einsatzzweck und Funktionen je System, damit verbotene Anwendungen auffallen.seit 2.2.2025
Art. 6, Anhang IIIEinstufung als Hochrisiko-KI, etwa in Personal, Bildung, Kreditwürdigkeit oder kritischer Infrastruktur.Zweck, betroffene Personen und eine begründete Risikoklasse.ab 2.12.2027 (Anhang I: 2.8.2028)
Art. 26 KI-VOBetreiberpflichten für Hochrisiko-KI, u. a. Verwendung nach Betriebsanleitung, menschliche Aufsicht, Aufbewahrung von Protokollen und Information der Beschäftigten.Rolle, verantwortliche Person, Aufsichtsregelung, Anbieter und Ort der Dokumentation.mit Hochrisiko-Pflichten
Art. 27 KI-VOGrundrechte-Folgenabschätzung für bestimmte Betreiber, z. B. öffentliche Stellen oder bei Kreditwürdigkeitsprüfungen.Kennzeichnung, für welche Einträge eine Folgenabschätzung nötig ist.mit Hochrisiko-Pflichten
Art. 50 KI-VOTransparenzpflichten: Hinweis auf KI-Interaktion, Kennzeichnung von Deepfakes und bestimmten KI-Texten, Markierung synthetischer Inhalte.Ob Menschen direkt mit dem System interagieren oder Inhalte veröffentlicht werden.seit 2.8.2026 (Abs. 2: Übergang bis 2.12.2026)
Art. 30, 35 DSGVOVerzeichnis von Verarbeitungstätigkeiten (VVT) und Datenschutz-Folgenabschätzung bei hohem Risiko für Betroffene.Ob personenbezogene Daten verarbeitet werden und der Verweis auf den VVT-Eintrag.seit 25.5.2018

Vereinfachte Darstellung, keine Rechtsberatung. Maßgeblich ist der Wortlaut der Verordnung in der jeweils geltenden Fassung.

Abgrenzung

KI-Register, EU-Datenbank, Transparenz­register, VVT: was ist was?

Rund um den Begriff „KI-Register“ kursieren vier verschiedene Dinge. Nur eines davon führen Sie als Unternehmen selbst – die anderen sind öffentliche Register mit eigenem Zweck oder ein Datenschutzverzeichnis.

Tabelle seitlich scrollen →

KI-Register, EU-Datenbank, Transparenzregister, VVT: was ist was?
AspektInternes KI-RegisterEU-Datenbank (Art. 49, 71)KI-Transparenz­register öffentlicher StellenVVT (Art. 30 DSGVO)
Wer führt es?Ihr UnternehmenDie EU-KommissionDie jeweilige Verwaltung, z. B. auf Bundesebene (bund.de)Verantwortliche und Auftragsverarbeiter
Was steht drin?Alle KI-Systeme, auch mit minimalem RisikoNur Hochrisiko-KI nach Anhang III und Systeme, für die sich Anbieter auf Art. 6 Abs. 3 berufenKI-Anwendungen, die eine Behörde einsetzt oder entwickelt, mit KurzbeschreibungVerarbeitungen personenbezogener Daten – mit oder ohne KI
Wer trägt ein?Interne Verantwortliche und FachbereicheAnbieter vor dem Inverkehrbringen; öffentliche Stellen als Betreiber für ihre NutzungDie öffentliche Stelle selbstDatenschutzverantwortliche im Unternehmen
Öffentlich?Nein, intern; auf Anfrage für PrüferGrößtenteils öffentlichJa, zur Information der ÖffentlichkeitNein; auf Anfrage für die Aufsichtsbehörde
RechtsgrundlageKeine ausdrückliche Pflicht; praktische Grundlage für Art. 4, 5, 6, 26, 50Ausdrückliche Registrierungspflicht nach der KI-VerordnungInitiative bzw. Vorgaben der Verwaltung; für Unternehmen keine VorgabeAusdrückliche Pflicht nach DSGVO (mit Ausnahmen für kleine Betriebe)
Für wen relevant?Jedes Unternehmen, das KI beruflich nutzt oder anbietetAnbieter von Hochrisiko-KI, öffentliche BetreiberBürgerinnen und Bürger, FachöffentlichkeitJedes Unternehmen, das personenbezogene Daten verarbeitet

Für die meisten Unternehmen bleibt es beim internen Register plus VVT. Beide sollten aufeinander verweisen: Verarbeitet ein KI-System personenbezogene Daten, gehört die VVT-Nummer ins Register und das KI-System in die Beschreibung der Verarbeitung.

Beispiel

So sieht ein ausgefülltes KI-Register aus

Vier typische Einträge einer fiktiven „Demo Organisation GmbH“ mit 120 Beschäftigten. Die Einordnungen sind plausible Beispiele für den beschriebenen Zweck, keine rechtliche Bewertung der Produkte.

Beispieldaten · Demo Organisation GmbH · keine RechtsberatungTabelle seitlich scrollen →
So sieht ein ausgefülltes KI-Register aus
IDKI-SystemEinsatzzweckRolleRisikoklasseBegründungVerantwortlichNächste Prüfung
KI-001BeispielMicrosoft 365 CopilotEntwürfe, Zusammenfassungen und Recherche in Office-Dokumenten, alle AbteilungenBetreiberMinimalInterne Produktivität, keine Entscheidungen über Personen. Schulung nach Art. 4 und VVT-Eintrag erledigt.IT-Leitung10/2027
KI-002BeispielChatbot auf der WebsiteBeantwortet Kundenanfragen zu Produkten und LieferstatusBetreiberTransparenzpflichtMenschen interagieren direkt mit dem System: Hinweis auf KI-Interaktion nach Art. 50 Abs. 1 ist eingebaut.Leitung Kundenservice04/2027
KI-003BeispielBewerbermanagement mit KI-RankingSortiert eingehende Bewerbungen nach Passung zur StelleBetreiberHochrisikoAnhang III Nr. 4 (Beschäftigung). Betreiberpflichten nach Art. 26 ab 2.12.2027 vorbereiten; Betriebsanleitung angefordert.Leitung Personal01/2027
KI-004BeispielMeeting-TranskriptionProtokolle von Kundenterminen im VertriebBetreiberNoch nicht bewertetPrüfen, ob die Stimmungsanalyse-Funktion aktiv ist – Emotionserkennung am Arbeitsplatz wäre nach Art. 5 verboten.Leitung Vertrieb11/2026

Diese Angaben sollte jeder Eintrag mindestens haben

  • Eindeutige ID und NameDamit Verträge, Tickets und VVT auf den Eintrag verweisen können.
  • AnbieterVon ihm kommen Betriebsanleitung, Dokumentation und Updates.
  • EinsatzzweckKonkret beschrieben – er entscheidet über die Risikoklasse.
  • RolleBetreiber oder Anbieter, mit unterschiedlichen Pflichten.
  • Personenbezogene DatenJa oder nein, mit Verweis auf den VVT-Eintrag.
  • Risikoklasse mit BegründungEin bis zwei Sätze, warum Sie so eingestuft haben.
  • Verantwortliche PersonEine Person, kein Team, kein Verteiler.
  • Status und nächste PrüfungDamit nichts liegen bleibt.

Alle Spalten, Dropdowns und Beispielzeilen gibt es als fertige Excel-Datei – kostenlos und ohne E-Mail-Adresse.

Excel-Vorlage herunterladen

XLSX · ohne E-Mail

Verantwortung

Wer ist für das KI-Register verantwortlich?

Die KI-Verordnung bestimmt nicht, wer im Unternehmen das Register führt. Bewährt hat sich eine klare Aufteilung: eine zentrale Stelle hält die Struktur, die Fachbereiche liefern die Inhalte, und für jedes System gibt es eine verantwortliche Person.

Tabelle seitlich scrollen →

Wer ist für das KI-Register verantwortlich?
AufgabeGeschäftsleitungKI-Verantwortliche / ComplianceFachbereich / System-OwnerITDatenschutzBetriebsrat
Register einführen, Ziele und Zuständigkeit festlegenARICCI
Struktur, Felder und Definition „KI-System“ festlegenIA/RCCC·
Neue KI-Tools melden und Einsatzzweck beschreiben·IA/RCI·
Risikoklasse einschätzen und begründenIARCC·
Datenschutz prüfen (VVT, AVV, ggf. DSFA)·IRCC·
Schatten-KI suchen (Logs, SSO, Abrechnungen)·ACRCC
KI-Kompetenz-Maßnahmen planen (Art. 4)ARCIIC
Neue Tools vor dem Einsatz freigebenIARRCC
Register regelmäßig prüfen und berichtenIA/RCCI·
  • RResponsible – führt aus
  • AAccountable – entscheidet, trägt Verantwortung
  • CConsulted – wird vorher gefragt
  • IInformed – wird informiert

Die Gesamtverantwortung für die Einhaltung der KI-Verordnung liegt wie bei anderen Compliance-Themen bei der Geschäftsleitung. Sie kann Aufgaben delegieren, nicht aber die Verantwortung.

Datenschutzbeauftragte beraten und überwachen nach der DSGVO, sie sollten das Register aber nicht selbst führen – sonst kontrollieren sie sich selbst.

Ob und wie der Betriebsrat zu beteiligen ist, hängt vom Einzelfall ab. KI-Tools, die Leistung oder Verhalten von Beschäftigten auswerten können, sind dafür ein typischer Anlass.

Anleitung

Ein KI-Register aufbauen: 7 Schritte

Vom ersten Gespräch bis zum freigegebenen Register vergehen in einem mittelständischen Unternehmen mit 10 bis 30 Tools meist zwei bis vier Wochen neben dem Tagesgeschäft. Die Reihenfolge ist wichtiger als die Geschwindigkeit.

  1. Zuständigkeit klären

    Benennen Sie eine Person oder Stelle, die das Register führt, und holen Sie sich das Mandat der Geschäftsleitung. Legen Sie fest, welche Gesellschaften, Standorte und Abteilungen dazugehören.

    Wer: Geschäftsleitung, ComplianceErgebnis: Owner benannt, Scope festgelegt
  2. Begriff „KI-System“ festlegen

    Orientieren Sie sich an Art. 3 Nr. 1 und formulieren Sie eine einfache interne Arbeitsdefinition mit Beispielen. Faustregel für den Start: Lieber ein Tool zu viel aufnehmen und als unkritisch begründen als eines vergessen.

    Wer: Compliance, ITErgebnis: Arbeitsdefinition mit Beispielen
  3. Systeme sammeln

    Kombinieren Sie mehrere Quellen: Lizenz- und Einkaufslisten, SSO- und App-Übersichten, Abrechnungen und eine kurze Umfrage in jeder Abteilung. Fragen Sie nach Aufgaben („Was schreibt, übersetzt, bewertet oder sortiert für Sie?“) statt nach „KI“.

    Wer: IT, FachbereicheErgebnis: Rohliste aller Kandidaten
  4. Kernangaben erfassen

    Legen Sie pro Einsatzzweck eine Zeile an und füllen Sie die Mindestangaben aus: Anbieter, Zweck, Rolle, Nutzergruppe, betroffene Personen, personenbezogene Daten und verantwortliche Person.

    Wer: System-OwnerErgebnis: Register mit Kernfeldern
  5. Rolle und Risikoklasse einschätzen

    Prüfen Sie der Reihe nach: verbotene Praxis nach Art. 5? Anhang-III-Bereich oder reguliertes Produkt? Transparenzpflicht nach Art. 50? Sonst minimal. Notieren Sie die Begründung; unklare Fälle bleiben „noch nicht bewertet“ mit kurzem Prüftermin.

    Wer: Compliance mit System-OwnerErgebnis: Risikoklasse mit Begründung
  6. Pflichten und Maßnahmen ableiten

    Jede Zeile führt zu etwas: Schulung der Nutzergruppe, KI-Hinweis im Chatbot, Betriebsanleitung und Aufsichtsregelung für Hochrisiko-Systeme, VVT-Eintrag und Auftragsverarbeitungsvertrag bei personenbezogenen Daten.

    Wer: Compliance, Datenschutz, ITErgebnis: Maßnahmenliste je System
  7. Freigeben und Pflege verankern

    Lassen Sie das Register von der Geschäftsleitung zur Kenntnis nehmen, setzen Sie Prüftermine und verankern Sie die Regel: kein neues KI-Tool ohne Registereintrag. Am einfachsten über Einkauf und IT-Freigabe.

    Wer: Geschäftsleitung, Einkauf, ITErgebnis: Freigegebenes Register, Pflegeprozess
Kostenlose Excel-VorlageXLSX · ohne E-Mail

Selbsttest

Reifegrad-Check: Wie weit ist Ihr KI-Register?

Sechs Fragen, zwei Minuten. Rechts sehen Sie, auf welcher Stufe Ihr Register steht und welche Schritte als Nächstes sinnvoll sind. Ihre Antworten bleiben im Browser und werden nicht gespeichert.

  1. 01Gibt es eine zentrale Liste der KI-Tools, die im Unternehmen genutzt werden?Eine Tabelle oder Software, nicht verstreute Notizen einzelner Abteilungen.
  2. 02Ist für jedes System eine verantwortliche Person benannt?Eine konkrete Person, kein Team und kein Sammelpostfach.
  3. 03Sind Einsatzzweck und Risikoklasse je System mit Begründung dokumentiert?Auch „minimal“ braucht ein bis zwei Sätze, warum.
  4. 04Haben Sie aktiv nach nicht gemeldeten KI-Tools gesucht?Zum Beispiel über SSO-Freigaben, Browser-Erweiterungen, Abrechnungen oder Proxy-Logs.
  5. 05Muss jedes neue KI-Tool vor dem Einsatz ins Register?Etwa als Pflichtschritt in Einkauf oder IT-Freigabe.
  6. 06Wird das Register regelmäßig geprüft und das Prüfdatum festgehalten?Mit einem Datum „letzte Prüfung“ und „nächste Prüfung“ je Eintrag.
app.simpleact.de

Reifegrad

KI-Register · Selbsteinschätzung

A
0 von 6 Fragen beantwortet

Beantworten Sie die Fragen links – das Ergebnis erscheint hier.

Selbsteinschätzung zur Orientierung, keine Rechtsberatung und keine Aussage darüber, ob Ihr Unternehmen die Anforderungen der KI-Verordnung erfüllt.

Schatten-KI

Schatten-KI erkennen: die Tools, die niemand gemeldet hat

Ein Register, das nur die offiziell eingeführten Lizenzen kennt, ist unvollständig. In fast jedem Unternehmen nutzen Mitarbeitende zusätzlich KI-Tools – meist aus guten Gründen, aber ohne Prüfung. Diese Signale helfen beim Finden:

  • 01Aufwand: gering

    Anmeldungen per Microsoft- oder Google-Konto

    Viele KI-Dienste lassen sich mit dem Firmenkonto verbinden. Jede Freigabe hinterlässt einen Eintrag mit App-Name und Berechtigungen.

    Wo nachsehenUnternehmensanwendungen bzw. OAuth-Freigaben im Identitätsdienst

  • 02Aufwand: gering

    Kleine Monatsabos

    KI-Tools für 20 bis 30 Euro im Monat laufen oft über Firmenkreditkarten oder Spesen an der IT vorbei.

    Wo nachsehenKreditkarten- und Spesenabrechnungen, Kreditorenliste

  • 03Aufwand: mittel

    Browser-Erweiterungen

    Schreibassistenten, Übersetzer und „Zusammenfassen“-Buttons sitzen direkt im Browser und lesen mit, was auf der Seite steht.

    Wo nachsehenEndpoint-Management, Browser-Richtlinien

  • 04Aufwand: mittel

    KI-Funktionen in bestehender Software

    CRM, Ticketsystem, Office-Suite und HR-Software bekommen KI-Funktionen per Update. Sie sind oft standardmäßig aktiv.

    Wo nachsehenRelease-Notes, Admin-Konsolen der Anbieter

  • 05Aufwand: hoch

    Zugriffe auf KI-Domains

    Netzwerkdaten zeigen, welche KI-Dienste wie häufig und aus welchen Bereichen aufgerufen werden.

    Wo nachsehenProxy-, Firewall- oder DNS-Logs – datenschutzkonform ausgewertet

  • 06Aufwand: gering

    Straffreie Umfrage

    Fragen Sie nach Aufgaben statt nach Tools und sagen Sie dazu, dass es um Überblick geht, nicht um Sanktionen. Sonst bleiben die ehrlichen Antworten aus.

    Wo nachsehenKurzer Fragebogen je Abteilung, 5 Minuten

Wertet Ihr Unternehmen Logs oder Nutzungsdaten von Beschäftigten aus, sollten Datenschutz und – soweit vorhanden – Betriebsrat vorher eingebunden werden. Ziel ist ein vollständiges Register, nicht die Kontrolle Einzelner.

Pflege

Pflege-Rhythmus und Auslöser

Ein KI-Register altert schnell: Neue Tools kommen, Anbieter rüsten Funktionen nach, Einsatzzwecke ändern sich. Zwei Mechanismen halten es aktuell – feste Auslöser und ein regelmäßiger Turnus.

Anlassbezogen aktualisieren, wenn …

  • … ein neues Tool kommtAuch Testversionen und neu freigeschaltete KI-Funktionen in bestehender Software – vor dem produktiven Einsatz.
  • … sich der Zweck ändertWird ein Tool plötzlich für Personalentscheidungen oder im Kundenkontakt genutzt, kann sich die Risikoklasse ändern.
  • … der Anbieter wesentlich ändertNeues Modell, neue Datenquellen, mehr Automatisierung: Begründung der Einstufung prüfen.
  • … etwas schiefgehtFehlentscheidungen, Datenabfluss oder Beschwerden Betroffener sind Anlass, Eintrag und Aufsicht zu prüfen.
  • … sich die Rechtslage ändertNeue Leitlinien der Kommission oder Änderungen wie der Digital Omnibus mit neuen Stichtagen.
  • … ein Tool abgeschaltet wirdNicht löschen, sondern als „außer Betrieb“ markieren – so bleibt nachvollziehbar, was wann im Einsatz war.

Regelmäßiger Turnus nach Risikoklasse

Regelmäßiger Turnus nach Risikoklasse
RisikoklasseEmpfohlene PrüfungWorauf Sie achten
HochrisikovierteljährlichAufsicht, Protokolle, Betriebsanleitung, Information der Beschäftigten
TransparenzpflichthalbjährlichIst der KI-Hinweis noch sichtbar? Neue Kanäle oder Inhalte?
MinimaljährlichZweck unverändert? Neue Funktionen? Schulung aktuell?
Noch nicht bewertetinnerhalb von 4 WochenEinstufung abschließen – offene Einträge sind das größte Risiko

Die Intervalle sind eine Empfehlung aus der Praxis. Die KI-Verordnung schreibt für das interne Register keinen Rhythmus vor.

Wenn die Tabelle nicht mehr reicht

Mit wachsender Zahl an Systemen und Beteiligten fehlen in Excel meist Änderungshistorie, Erinnerungen und Rollen. Dann lohnt sich eine Software, die dieselbe Struktur abbildet.

KI-Inventar-Software vergleichen
app.simpleact.de

KI-Inventar

3 Systeme registriert

A
Systeme durchsuchen …
AlleHochBegrenztMinimalUnbewertet
1 System noch nicht klassifiziertJetzt klassifizieren →
OAIHoch

KI-basierte Bewerbungsanalyse

OpenAI · HR & Recruiting

Dr. Anna Schmidt12.07.2026
MSBegrenzt

Service-Chatbot „Lia"

Microsoft · Kundensupport

Thomas Müller28.06.2026
OAIMinimal

Marketing-Texte Generator

OpenAI · Marketing

Lisa Weber03.08.2026
DLUnbewertet

Übersetzungs-Plugin Website

DeepL

Jetzt klassifizieren →

Praxis

Typische Fehler beim KI-Register

Die meisten Register scheitern nicht an der Rechtslage, sondern an der Umsetzung. Diese Muster begegnen uns am häufigsten:

  • Fehler: Eine Zeile pro Produkt, egal wofür es genutzt wird.

    Besser: Eine Zeile pro Einsatzzweck – die Risikoklasse hängt am Zweck, nicht an der Lizenz.

  • Fehler: Nur offiziell beschaffte Tools erfassen.

    Besser: Schatten-KI und nachgerüstete KI-Funktionen aktiv suchen und aufnehmen.

  • Fehler: Risikoklasse ohne Begründung eintragen.

    Besser: Ein bis zwei Sätze Begründung – sie sind im Zweifel wichtiger als das Ergebnis.

  • Fehler: „IT“ oder „Marketing“ als Verantwortliche.

    Besser: Eine konkrete Person je System, mit Vertretung.

  • Fehler: Einmal anlegen, nie wieder anfassen.

    Besser: Auslöser und Prüftermine festlegen, Prüfdatum je Eintrag dokumentieren.

  • Fehler: Register und VVT getrennt pflegen, ohne Verweis.

    Besser: VVT-Nummer im Register und KI-System in der Verarbeitungsbeschreibung vermerken.

  • Fehler: Unklare Fälle als „minimal“ einstufen, damit die Liste fertig ist.

    Besser: „Noch nicht bewertet“ mit kurzem Prüftermin – ehrlich offen ist besser als falsch erledigt.

  • Fehler: Abgeschaltete Tools löschen.

    Besser: Als „außer Betrieb“ markieren, damit die Historie nachvollziehbar bleibt.

Open-Source Framework

simpleact-model-vendor-register

Offenes Register für KI-Anbieter und Modelle: ein Eintrag je Anbieter und Tarif, samt der Fragen, die vor den Vertrag gehören.

Auf GitHub ansehen

FAQ

Häufige Fragen zum KI-Register

Ein KI-Register ist ein internes Verzeichnis aller KI-Systeme, die ein Unternehmen nutzt, entwickelt oder anbietet. Pro System enthält es mindestens Name, Anbieter, Einsatzzweck, Rolle, Angaben zu personenbezogenen Daten, eine begründete Risikoklasse nach der KI-Verordnung, die verantwortliche Person und das nächste Prüfdatum. Die Begriffe KI-Inventar und KI-Verzeichnis werden meist gleichbedeutend verwendet.
Nicht ausdrücklich. Die KI-Verordnung schreibt kein allgemeines internes Register in einem bestimmten Format vor. Sie enthält aber Pflichten, die einen Überblick über die eigenen KI-Systeme voraussetzen: Maßnahmen zur KI-Kompetenz (Art. 4), das Vermeiden verbotener Praktiken (Art. 5), die Einstufung von Hochrisiko-KI (Art. 6), Betreiberpflichten (Art. 26) und Transparenzpflichten (Art. 50). Das Register ist die praktische Grundlage dafür.
Art. 26 nennt kein Register und schreibt keine Inhalte dafür vor. Der Artikel regelt die Pflichten von Betreibern hochriskanter KI-Systeme, etwa die Verwendung nach Betriebsanleitung, menschliche Aufsicht durch kompetente Personen, die Aufbewahrung automatisch erzeugter Protokolle und die Information der Beschäftigten. Damit Sie diese Pflichten erfüllen und nachweisen können, sollte der Registereintrag mindestens Rolle, Anbieter, verantwortliche Person, Aufsichtsregelung und den Ablageort von Betriebsanleitung und Protokollen enthalten.
Praktisch jedes Unternehmen, das KI-Systeme beruflich einsetzt, also Betreiber im Sinne von Art. 3 Nr. 4 ist – unabhängig von der Größe. Die rein private, nicht berufliche Nutzung ist ausgenommen. Anbieter, die KI-Systeme entwickeln oder unter eigenem Namen anbieten, brauchen den Überblick erst recht, weil für sie zusätzliche Pflichten gelten.
Das KI-Register führen Sie intern für alle KI-Systeme. Die EU-Datenbank nach Art. 71 wird von der EU-Kommission betrieben und enthält nur Hochrisiko-KI-Systeme nach Anhang III. Eintragen müssen sich dort Anbieter vor dem Inverkehrbringen sowie Behörden und andere öffentliche Stellen als Betreiber für ihre Nutzung (Art. 49). Die meisten privaten Unternehmen, die KI nur nutzen, tragen nichts in die EU-Datenbank ein.
Direkt nichts. Öffentliche KI-Register wie das KI-Transparenzregister auf bund.de informieren die Öffentlichkeit darüber, welche KI-Anwendungen Verwaltungen einsetzen. Für Unternehmen ergibt sich daraus keine Eintragungspflicht. Als Anschauungsbeispiel für Aufbau und Detailtiefe einzelner Einträge kann es trotzdem nützlich sein.
Ja, das empfehlen wir. Art. 4 und Art. 5 gelten für jedes KI-System, unabhängig vom Risiko. Zudem verarbeiten solche Tools oft personenbezogene Daten. Und die Einordnung hängt vom Zweck ab: Wird ein Chat-Assistent genutzt, um Bewerbungen zu bewerten, kann aus einem unkritischen Eintrag ein Anhang-III-Fall werden.
Das VVT nach Art. 30 DSGVO beschreibt Verarbeitungen personenbezogener Daten, ob mit oder ohne KI. Das KI-Register beschreibt KI-Systeme, ob mit oder ohne personenbezogene Daten. Wo sich beides überschneidet, sollten die Verzeichnisse aufeinander verweisen. Bei hohem Risiko für Betroffene kann zusätzlich eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO nötig sein.
Die Verordnung nennt keinen Rhythmus. Bewährt hat sich eine Kombination: anlassbezogen bei neuen Tools, geänderten Zwecken, wesentlichen Updates, Vorfällen und Rechtsänderungen – plus ein fester Turnus nach Risikoklasse, etwa vierteljährlich für Hochrisiko-Einträge und jährlich für minimale.
Für den Start und für überschaubare Bestände ja – die KI-Verordnung schreibt kein Werkzeug vor. Entscheidend sind vollständige, begründete und aktuelle Inhalte. Wenn viele Personen mitarbeiten, eine Änderungshistorie gebraucht wird oder Prüftermine automatisch nachgehalten werden sollen, stößt eine Tabelle an Grenzen.

Noch Fragen? Wir helfen gerne weiter. E-Mail schreiben · 7 Tage testen

Quellen und Stand

Zuletzt geprüft am · Redaktion SimpleAct

Diese Seite dient der Orientierung und ersetzt keine Rechtsberatung. Maßgeblich ist der Wortlaut im Amtsblatt der EU. Die Beispiele sind fiktiv und keine Bewertung der genannten Produkte.

Änderungen an dieser Seite

  • 3. Oktober 2026 – Neu aufgebaut als Ratgeber: ehrliche Einordnung der Pflicht, Abgrenzung zu EU-Datenbank, Transparenzregistern und VVT, Beispiel-Register, RACI, Reifegrad-Check, Stand nach Digital Omnibus.
  • 16. Juni 2026 – Erste Fassung.

Starten Sie Ihr KI-Register heute

Mit unserer kostenlosen Excel-Vorlage haben Sie die Struktur in Minuten. Wenn das Register wächst, übernimmt SimpleAct Erinnerungen, Historie und Nachweise.