AI Act Audit.de

EU Regulatory Intelligence & Audit-Readiness

/Audit-Readiness Check
5-Minuten Selbstevaluation nach Verordnung (EU) 2024/1689

Interaktiver AI Act Audit-Readiness Check

Beantworten Sie die 8 Prüffragen (7 Kernbereiche nach EU AI Act + 1 länderspezifische Aufsichtsfrage für Deutschland). Sie erhalten eine strukturierte, rollen- und risikoadaptive Audit-Bewertung mit konkreten GAP-Hinweisen.

Anonyme Auswertung im Browser • Keine DatenspeicherungFortschritt: 0 von 8 erforderlichen Fragen beantwortet

Angaben zum KI-System (Optional & vertraulich)

Geben Sie den Namen und eine kurze Freitext-Beschreibung ein, um die individuelle Auswertung und den Prüfbericht für Ihre Dokumentation zu personalisieren.

Aufsicht: BNetzA / BfDI (Bonn / Berlin)
Deutschland (BNetzA / BfDI): KIDG (KI-Durchführungsgesetz): BNetzA als zentrale Anlaufstelle; strenge Kriterien für Arbeitnehmerüberwachung und Betriebsverfassungsgesetz (§ 87 Abs. 1 Nr. 6 BetrVG).
KlassifizierungArt. 5 & 6

1. In welchem Bereich wird das KI-System primär eingesetzt?

Der Einsatzzweck bestimmt die fundamentale Risikostufe nach dem EU AI Act.

HR, Bewerberauswahl, Arbeitsplatz-Evaluation oder Beförderung
Filterung von Lebensläufen, Performance-Scoring, automatisierte Interviews.
Emotionserkennung am Arbeitsplatz oder in Schulen/Universitäten
Analyse von Mimik, Stimme oder Aufmerksamkeit von Mitarbeitern oder Schülern.
Bonitätsprüfung, Kreditvergabe oder Risikobewertung bei Finanzdienstleistungen
Kredit-Scoring natürlicher Personen, Prämienkalkulation bei Lebens-/Krankenversicherungen.
Kundenservice-Chatbot, Sprachassistent oder Textgenerierung für Kunden
Direkte Interaktion mit Endkunden zur Beantwortung von Anfragen.
HR, Scoring oder Bildung – jedoch nur rein verfahrenstechnische Vorarbeit (Art. 6 Abs. 3)
Das Tool sortiert nur Dubletten oder formatiert Daten, ohne Entscheidungen materiell zu beeinflussen (gesetzliche Ausnahme).
Interne Büro-Tools, Spam-Filter, Übersetzung, Code-Assistenten für Entwickler
Standardisierte Software-Unterstützung ohne Grundrechtseingriff bei Dritten.
RolleArt. 3 & Art. 25

2. Welche rechtliche Rolle nimmt Ihr Unternehmen ein?

Die Pflichtenverteilung unterscheidet strikt zwischen Anbietern und reinen Betreibern.

Anbieter (Provider / Entwickler)
Wir entwickeln das System selbst oder vermarkten es unter unserer eigenen Marke.
Reiner Betreiber (Deployer / Anwender)
Wir nutzen ein fertiges Drittanbieter-System für betriebliche Zwecke ohne wesentliche Änderungen.
Betreiber mit wesentlicher Modifikation / Re-Branding
Wir haben ein fremdes Basismodell feingetunt oder unter eigenem Namen neu deklariert.
RisikomanagementArt. 9

3. Ist ein dokumentiertes Risikomanagementsystem nach Art. 9 etabliert?

Gefordert ist ein kontinuierlicher, iterativer Prozess über den gesamten Lebenszyklus.

Ja, vollständig dokumentiert nach anerkannten Standards (z. B. ISO 42001)
Risiken und vernünftigerweise vorhersehbarer Fehlgebrauch werden systematisch erfasst und gemindert.
Teilweise vorhanden (z. B. allgemeines IT-Risikomanagement / ISO 27001)
Es gibt Risikoanalysen, aber keine spezifische Prüfung von KI-Fehlverhalten oder Bias.
Nein, bisher kein strukturiertes Risikomanagement für KI vorhanden
Das System wurde ohne formale Risikoanalyse in Betrieb genommen.
Daten-GovernanceArt. 10

4. Werden Trainings- und Testdaten auf Bias und Qualität geprüft?

Art. 10 verlangt repräsentative, fehlerfreie Datensätze und Schutz gegen Diskriminierung.

Ja, statistische Bias-Audits und vollständige Datenblatt-Dokumentation liegen vor
Datensätze sind auf Verzerrungen untersucht und Herkunft (Data Provenance) ist lückenlos nachweisbar.
Grundlegende Plausibilitätsprüfungen, jedoch keine formalen statistischen Fairness-Tests
Daten werden bereinigt, aber es gibt keine formalen Bias-Audit-Berichte für sensible Merkmale.
Keine gesonderte Prüfung der Datensätze auf Verzerrungen oder Repräsentativität
Nutzung vorhandener Daten ohne formale Qualitätskriterien.
DokumentationArt. 11 & Anhang IV

5. Liegt eine behördlich prüffähige technische Dokumentation (Anhang IV) vor?

Die technische Akte muss vor dem Inverkehrbringen vollständig vorliegen und 10 Jahre aufbewahrt werden.

Ja, lückenlose technische Akte gemäß Anhang IV vorhanden und versioniert
Architektur, Trainingsmethoden, Modellparameter und Validierungsergebnisse sind vollständig erfasst.
Entwickler-Dokumentation vorhanden, aber nicht nach dem formalen Schema von Anhang IV
Code-Repositories und READMEs existieren, aber keine konsolidierte regulatorische Akte.
Keine systematische Dokumentation der Entwicklungsentscheidungen
Modell wurde ohne formale Architekturdokumentation implementiert.
LoggingArt. 12 & Art. 26 Abs. 6

6. Werden Eingaben, Ausgaben und Systemzustände automatisiert protokolliert?

Art. 12 fordert automatisches Logging von Eingaben, Ausgaben und Systemzuständen.

Ja, Revisionssicheres Logging mit mindestens 6 Monaten Aufbewahrung
Eingabedaten, Entscheidungsergebnisse und Systemzustände werden nachvollziehbar gespeichert.
Standard-Server-Logs vorhanden, aber keine KI-spezifischen Entscheidungsprotokolle
Fehler und Systemaufrufe werden geloggt, jedoch nicht die exakten Input-/Output-Zustände.
Kein kontinuierliches Logging aktiviert
Aus Datenschutz- oder Speichergründen werden keine Protokolle aufbewahrt.
Menschliche AufsichtArt. 14

7. Ist eine qualifizierte menschliche Aufsicht (Human-in-the-Loop) implementiert?

Art. 14 verlangt, dass Menschen KI-Entscheidungen verstehen, anhalten und überstimmen können.

Ja, geschultes Personal mit dokumentierter Überstimmungs- und Not-Aus-Befugnis
Personal versteht Systemgrenzen und kann automatisierte Entscheidungen jederzeit korrigieren.
Mitarbeiter schauen gelegentlich auf die Ergebnisse, haben aber keinen formalen Prozess
Keine schriftliche Arbeitsanweisung zur Überstimmung oder Schulung gegen Automation Bias.
Vollautomatische Dunkelverarbeitung ohne menschliche Prüfung
Entscheidungen werden direkt umgesetzt, ohne dass ein Mensch eingreifen kann.
Länderspezifik (DE)KIDG Entwurf & § 87 Abs. 1 Nr. 6 BetrVG

8. [Deutschland / KIDG] Wurde die arbeitsrechtliche Mitbestimmung (§ 87 Abs. 1 Nr. 6 BetrVG) und das BNetzA-Verfahren beachtet?

In Deutschland erfordert der Einsatz von KI zur Überwachung von Arbeitnehmern zwingend die Beteiligung des Betriebsrats.

Ja, Betriebsvereinbarung abgeschlossen bzw. kein Beschäftigten-Bezug vorhanden
Betriebsrat wurde rechtzeitig und umfassend beteiligt, oder das System betrifft keine Mitarbeiterdaten.
Betriebsrat wurde informiert, Verhandlungen zur Betriebsvereinbarung laufen noch
System ist im Testbetrieb, aber die formale Vereinbarung steht noch aus.
Nein, Betriebsrat wurde bisher nicht beteiligt trotz Mitarbeiter-Bezug
System wird im HR- oder Produktivitätsbereich ohne formale Vereinbarung eingesetzt.

Bitte beantworten Sie alle erforderlichen Fragen für ein verlässliches Ergebnis.

* Unverbindliche Modellrechnung & strukturierte Orientierungshilfe