# Governance-Checkliste zur EU-KI-Verordnung für KMU

Verwenden Sie diese betriebliche Checkliste vor der rechtlichen Prüfung. Sie stellt keine Rechtsberatung dar.

## KI-Übersicht

| System | Anbieter/verantwortliche Person | Zweck | Nutzer                       | Daten                                             | Verwendung der Ausgabe                       | Risikoeinstufung                                |
| ------ | ------------------------------- | ----- | ---------------------------- | ------------------------------------------------- | -------------------------------------------- | ----------------------------------------------- |
|        |                                 |       | Intern / Kunden / öffentlich | Öffentlich / intern / vertraulich / eingeschränkt | Entwurf / Empfehlung / Aktion / Entscheidung | Niedrig / begrenzt / möglicherweise hochriskant |

## Rollenklassifizierung

- Käufer eines KI-Werkzeugs.
- Betreiber eines KI-Systems innerhalb des Unternehmens.
- Anbieter, der ein KI-System auf den Markt bringt.
- Unklar: an Rechts-/Sicherheitsabteilung weiterleiten.

## Mindestmaßnahmen

- Benannte verantwortliche Person.
- Genehmigte Nutzungsgrenze.
- Datenregel.
- Regel zur menschlichen Überwachung.
- Offenlegungsregel.
- Regel zur Protokollierung und Dokumentation.
- Anbieternachweise sind gesammelt.
- Abbruchbedingung ist dokumentiert.

## Auslöser für Hochrisikoszenarien

Eskalieren Sie vor der Einführung, wenn der Anwendungsfall folgende Bereiche berührt:

- Beschäftigung oder Arbeitnehmerführung.
- Bildung oder Berufsausbildung.
- Kreditvergabe, Versicherung oder Zugang zu grundlegenden Dienstleistungen.
- Gesundheitswesen oder medizinische Priorisierung.
- Strafverfolgung, Migration, Asyl oder Grenzkontrolle.
- Kritische Infrastruktur.
- Biometrie, Erkennung von Emotionen oder sensible Kategorisierung.
- Entscheidungen, die materiell Rechte, Chancen oder Zugang beeinflussen.

## Anbieter-Nachweise

- Option zum Verzicht auf Training oder Datenverwendungsbedingungen.
- Standort der Datenverarbeitung.
- Kontrollen für die Aufbewahrung.
- Liste der Unterauftragsverarbeiter.
- Sicherheitsdokumentation.
- Administrationskontrollen und Audit-Logs.
- Dokumentation zur EU-KI-Verordnung/DSGVO.
- Prozess zur Benachrichtigung über Änderungen.

## Prüfintervalle

- Verantwortliche Person für die Inventarprüfung:
- Prüffrequenz:
- Letzte Prüfung:
- Offene Risiken:
- Nächste Aktion:
