AAnaheraKI-BETRIEBSSYSTEME
AI Patient Assistant 24/7NewAI Receptionist 24/7
Zurück zu allen Artikeln
KI-Governance

Was sollte ein KI-Systemregister vor einer Prüfung nach dem EU AI Act enthalten?

Ein praktisches Register für KI-Anwendungen, Rollen, betroffene Personen, Daten, Kontrollen, Nachweise und Prüfverantwortung vor einer Governance-Bewertung.

Kevin Marchwiak••9 Min. Lesezeit
Fachleute aus Betrieb, Compliance und IT prüfen ein KI-Systemregister in einem europäischen Büro

Die kurze Antwort

Ein KI-Systemregister sollte genug Kontext liefern, damit eine prüfende Person einen realen Anwendungsfall versteht, ohne Informationen bei fünf Teams zusammensuchen zu müssen. Jeder Eintrag sollte Geschäftszweck, Status, Systemverantwortung, Lieferkette, Nutzer, betroffene Personen, Ein- und Ausgabedaten, beeinflusste Entscheidungen, menschliche Kontrolle, Transparenzmaßnahmen, Integrationen, Vorfälle, Nachweise und den nächsten Prüftermin nennen.

Führen Sie einen Eintrag pro Anwendungsfall, nicht pro Anbieter. Dasselbe Modell zum Entwerfen interner Notizen und zum Sortieren von Bewerbern hat unterschiedliche Zwecke, Auswirkungen und Prüfwege. Das Register ordnet die Governancearbeit. Es ist allein weder rechtliche Einstufung noch Risikobewertung oder Compliance-Nachweis.

Erfassen Sie die Nutzung, nicht nur den Produktnamen

Eine Anbieterliste zeigt, wofür die Organisation bezahlt, aber nicht, was die Werkzeuge tun. Beginnen Sie beim Prozess: Patientenanrufe beantworten, Meldungen von Beschäftigten zusammenfassen, Bewerber prüfen, E-Mails entwerfen oder Personalbedarf prognostizieren. Halten Sie dann fest, wo die KI in den Prozess eingreift, welches Ergebnis sie erzeugt und was danach geschieht.

Nehmen Sie Produktivsysteme, Piloten und genehmigte Versuche auf. Ergänzen Sie einen Status für pausierte, auslaufende oder entdeckte, aber noch nicht genehmigte Anwendungen. Gewöhnliche Software kann eine KI-Funktion enthalten, obwohl der Vertrag unter CRM, Telefonie oder Bürosoftware abgelegt ist. Fragen Sie die Prozessverantwortlichen nach der tatsächlichen Nutzung und verlassen Sie sich nicht nur auf den Einkaufskatalog.

Benennen Sie Rolle und Lieferkette

Der EU AI Act unterscheidet Rollen wie Anbieter und Betreiber. Ein Betreiber verwendet ein KI-System in eigener Verantwortung. Ein Anbieter entwickelt ein System, lässt es entwickeln oder nimmt es unter eigenem Namen oder eigener Marke in Betrieb. Eine Organisation kann bei verschiedenen Systemen unterschiedliche Rollen haben. Übertragen Sie daher nicht dieselbe Bezeichnung auf das gesamte Register.

Erfassen Sie Vertragspartner, Produkt, relevante Modell- oder Dienstanbieter, Hosting und das interne Team, das die Nutzung steuert. Verknüpfen Sie die Gebrauchsanweisung und nennen Sie die für den Vertrag verantwortliche Person sowie den technischen Kontakt. Das Rollenfeld ist eine begründete Arbeitsposition, die eine befugte Person aus Recht oder Compliance bestätigt. Ein Anbieterfragebogen oder eine von KI erzeugte Antwort kann die Rolle nicht allein festlegen.

Zeigen Sie, wie das Ergebnis Menschen betreffen kann

Das nützlichste Feld fehlt oft in Beschaffungsformularen: Was kann einem Menschen durch dieses Ergebnis widerfahren? Halten Sie fest, ob das System informiert, Inhalte entwirft, eine Handlung empfiehlt, Personen einordnet oder selbst eine Aktion auslöst. Nennen Sie Beschäftigte, Bewerber, Patienten, Kunden und andere betroffene Gruppen, auch wenn sie das Werkzeug nie selbst bedienen.

Beschreiben Sie die Entscheidungsgrenze in einfacher Sprache. Eine Mitarbeiterhotline darf eine Krankmeldung aufnehmen und weiterleiten, doch eine befugte Person entscheidet über die Anerkennung und die nächsten Schritte. In der Patientenverwaltung darf KI einen freigegebenen Termin anbieten. Sie stellt jedoch keine Diagnose, bewertet keine Dringlichkeit und entscheidet nicht über den Zugang zur Versorgung. So lässt sich der beabsichtigte Zweck prüfen.

Ordnen Sie Daten, Schnittstellen und Aufbewahrung zu

Listen Sie die wichtigsten Eingabekategorien, deren Quelle, die Ausgabe, Empfänger und Zielsysteme auf. Kennzeichnen Sie personenbezogene Daten, besondere Kategorien personenbezogener Daten und vertrauliche Geschäftsinformationen. Dokumentieren Sie Speicherorte, genehmigte Aufbewahrung, internationale Übermittlungen sowie die Rollen mit Zugriff auf Rohdaten, erzeugte Ausgaben, Protokolle und Korrekturen.

Machen Sie aus dem KI-Register kein zweites Verzeichnis von Verarbeitungstätigkeiten. Verweisen Sie auf das passende Datenschutzverzeichnis, die DSFA, die Sicherheitsprüfung und das Datenflussdiagramm. Der KI-Eintrag sollte fehlende Verbindungen trotzdem sichtbar machen. Wenn niemand Quelle, Löschweg oder Ziel einer erzeugten Zusammenfassung benennen kann, ist der Anwendungsfall nicht bereit für eine belastbare Prüfung.

Hinterlegen Sie Kontrollen und Nachweise statt beruhigender Etiketten

Ein Feld namens menschliche Aufsicht hilft wenig, wenn es nicht erklärt, wer was prüft, wann diese Person eingreifen kann und wie sie vorbereitet wurde. Erfassen Sie die wirklichen Kontrollen: Nutzerhinweis, genehmigte Anweisungen, Zugriffsbeschränkungen, Testergebnisse, Überwachung, Ausweichverfahren, Meldeweg für Vorfälle, Korrekturprozess und sichere Abschaltung. Verknüpfen Sie den Nachweis und nennen Sie die verantwortliche Person und die Version.

Unterscheiden Sie zwischen entworfen, getestet und in Betrieb. Eine in einer Richtlinie beschriebene Kontrolle kann in der Produktion fehlen. Was in einer Demo funktioniert hat, kann nach dem Ausfall einer Integration oder einer Modelländerung durch den Anbieter versagen. Das Register sollte diese Lücke zeigen, ohne einen grünen Status als Nachweis auszugeben.

Steuern Sie die Prüfung, ohne das Urteil an KI abzugeben

Nutzen Sie das Register, um Arbeit an die richtige Stelle zu leiten. Eine erste Prüfung kann klären, ob der Eintrag ein KI-System betrifft, welche Rolle die Organisation hat, ob das System direkt mit Menschen interagiert, ob es Beschäftigung, Gesundheitsversorgung, Kredit oder einen anderen sensiblen Bereich beeinflusst und welche Datenschutz- oder Branchenregeln daneben gelten. Die Europäische Kommission erklärt, dass die Einstufung vom beabsichtigten Zweck und der konkreten Nutzung abhängt.

Software kann Antworten sammeln, Lücken markieren und Termine vergleichen. Sie darf nicht ihre eigene rechtliche Einstufung genehmigen, einen Einsatz als risikoarm erklären, die Rechtsgrundlage wählen, auf eine DSFA verzichten oder menschliche Aufsicht für ausreichend erklären. Diese Entscheidungen treffen benannte Personen mit Einblick in den realen Prozess, die Verträge, technische Nachweise und fachliche Beratung.

Jeder Eintrag braucht Verantwortung und einen Anlass zur Wiederaufnahme

Halten Sie mindestens verantwortliche Fachseite, technische Verantwortung, Prüfverantwortung, letzte und nächste Prüfung sowie offene Maßnahmen fest. Bestimmen Sie Auslöser für eine frühere Prüfung: neuer Zweck, neues Modell, neuer Anbieter, neue Datenquelle, Integration, Sprache, Land, betroffene Gruppe oder automatisierte Handlung. Auch ein wesentlicher Vorfall oder wiederholte menschliche Korrekturen sollten den Eintrag erneut öffnen.

Beenden Sie die Prüfung mit einer betrieblichen Entscheidung wie weiterführen, bis zu einem benannten Termin verbessern, beschränken, pausieren oder außer Betrieb nehmen. Dokumentieren Sie, wer das verbleibende Risiko akzeptiert hat und auf welchen Nachweisen die Entscheidung beruht. Das Register ist nur nützlich, wenn es das heute verwendete System beschreibt und nicht die bei der Beschaffung vorgestellte Version.

FAQ

Braucht jede Organisation nach dem EU AI Act ein KI-Systemregister?

Der AI Act schreibt nicht jeder Organisation eine einheitliche Registervorlage vor. Pflichten hängen vom System, seinem beabsichtigten Zweck und der Rolle der Organisation ab. Ein gepflegtes Register ist eine praktische Governancemaßnahme, um Anwendungen zu finden, Verantwortliche zu benennen und die nötige rechtliche oder betriebliche Prüfung festzulegen.

Gehören gewöhnliche Copilots und KI-Funktionen bestehender Software hinein?

Nehmen Sie sie auf, wenn sie beruflich genutzt werden und Organisationsdaten verarbeiten, Menschen betreffen oder Geschäftsabläufe prägen können. Erfassen Sie die konkrete Nutzung statt jeder möglichen Funktion. Eine deaktivierte Funktion kann als nicht im Anwendungsbereich markiert werden; ein aktiver Pilot oder eine nicht genehmigte Nutzung braucht eine verantwortliche Person und einen Prüfstatus.

Kann ein Anbieterfragebogen das interne KI-Register ersetzen?

Nein. Anbieterunterlagen beschreiben das Produkt und seine vorgesehene Konfiguration. Ihre Organisation muss außerdem den tatsächlichen Zweck, die Nutzer, betroffene Personen, Daten, Integrationen, menschliche Entscheidungen und lokale Kontrollen erfassen. Verknüpfen Sie die Anbieterbelege, statt sie als vollständigen Eintrag zu übernehmen.

Quellen und weiterführende Informationen

Möchten Sie schneller reagieren?

Anahera Lead Response-Demo buchen

Ähnliche Artikel

Praxisorganisation
•9 Min. Lesezeit

Wie sollte ein KI-Patientenassistent Folgeanrufe nach einem Termin abwickeln?

Ein praxistauglicher Ablauf für freigegebene Mitteilungen, strukturierte Antworten und die sichere Übergabe medizinischer Fragen.

Artikel lesen
KI-Governance
•9 Min. Lesezeit

Wie steuert ein Personaldienstleister Änderungen an einer KI-Mitarbeiterhotline?

Ein praktischer Änderungsprozess für Gesprächsabläufe, Sprachen, Integrationen und KI-Anbieter nach dem Start einer KI-Mitarbeiterhotline.

Artikel lesen