From ki-governance
Strukturierte KI-Risikobewertung pro KI-System – Identifikation, Risikoklassifizierung (KI-VO-Trigger + interner Risk-Score), Schadensanalyse (CIA, Fairness/Bias, Sicherheit, Rechtskonformität), Risk-Treatment und Wiedervorlage nach ISO/IEC 23894 und NIST AI RMF. Use when ein KI-System neu eingeführt, wesentlich geändert oder periodisch reassessiert werden soll.
How this skill is triggered — by the user, by Claude, or both
Slash command
/ki-governance:ki-risikoassessmentThe summary Claude sees in its skill listing — used to decide when to auto-load this skill
Der Skill liefert eine **strukturierte, auditierbare Risikobewertung** für ein konkretes KI-System – als Eingang in das interne KI-Asset-Register und als Entscheidungsgrundlage für Freigabe, Auflagen oder Ablehnung. Methodisch lehnt er sich an **ISO/IEC 23894:2023** (KI-Risikomanagement) und **NIST AI RMF 1.0** (Funktionen GOVERN / MAP / MEASURE / MANAGE) an; die **KI-VO-Risikoklassifizierung**...
Der Skill liefert eine strukturierte, auditierbare Risikobewertung für ein konkretes KI-System – als Eingang in das interne KI-Asset-Register und als Entscheidungsgrundlage für Freigabe, Auflagen oder Ablehnung. Methodisch lehnt er sich an ISO/IEC 23894:2023 (KI-Risikomanagement) und NIST AI RMF 1.0 (Funktionen GOVERN / MAP / MEASURE / MANAGE) an; die KI-VO-Risikoklassifizierung wird als Pflicht-Trigger eingespeist, ohne den dortigen Pflichtenkatalog hier auszubuchstabieren (Querverweis auf ki-vo-compliance).
Researcher liefert KI-VO-Anker (Art. 5, 6, Anhang III; Art. 26 als Bezugspunkt), DSGVO-Anker (Art. 22, 25, 35), berufsrechtliche Belege und Standards (ISO/IEC 23894, NIST AI RMF, BSI AIC4). Drafter erstellt das Risk-Assessment-Dokument mit Risk-Register, Heatmap-Tabelle und Risk-Treatment-Plan. Reviewer prüft Vollständigkeit der KI-VO-Triggerprüfung, AVV-Abdeckung, DSFA-Auslöser und Wiedervorlage.
Pflichtfelder im Risk-Register:
| Feld | Inhalt |
|---|---|
| System-ID | Eindeutige Kennung im KI-Inventar |
| Zweck | Konkrete Aufgabe, Nutzergruppen |
| Modelltyp / Anbieter | Regel-/ML-/LLM-basiert; Eigen / SaaS / Open Source |
| Rolle der Organisation | Anbieter / Betreiber / Einführer / Händler iSv Art. 3 KI-VO |
| Datenkategorien | Personenbezug, besondere Kategorien Art. 9 DSGVO, Berufsgeheimnis § 203 StGB |
| Lieferkette | Trainingsdaten-Herkunft, Sub-Provider, Drittland |
| Lebenszyklusphase | Konzept / Pilot / Produktion / EOL |
Klassifikation entlang Art. 5, 6 und Anhang III KI-VO als Pflichten-Trigger, nicht als interne Risk-Score:
Detailprüfung der Pflichten: Skill
/ki-vo-compliance:hochrisiko-klassifizierung. Hier nur die Auslösung dokumentieren.
Eigene Bewertungsmatrix entlang Eintrittswahrscheinlichkeit × Schadenshöhe, je 1–5. Schadensdimensionen:
Pro Szenario: Ursache → Ereignis → Schaden → Eintrittswahrscheinlichkeit → Schadenshöhe → Risk-Score. Fairness-Analyse nach Schutzkategorien (§ 1 AGG: Rasse, ethnische Herkunft, Geschlecht, Religion, Behinderung, Alter, sexuelle Identität); zusätzlich Schutz-Proxys (Postleitzahl, Name etc.).
Pro identifiziertem Risiko eine der vier Optionen:
| Option | Beispiel |
|---|---|
| Vermeiden | System nicht einsetzen, Alternative wählen |
| Mitigieren | TOMs, menschliche Aufsicht, Bias-Mitigation, Logging |
| Übertragen | Vertragliche Risikoallokation, Versicherung (KI-Haftpflicht) |
| Akzeptieren | Restrisiko dokumentieren, Freigabeentscheidung der Geschäftsleitung |
Mindestens jährlich; bei Hochrisiko-Systemen iSd KI-VO halbjährlich; bei wesentlicher Änderung (Modellupdate, neue Datenquelle, neue Nutzergruppe) sofort.
Verbindlich: ../../../references/zitierweise.md.
ki-vo-compliance.[unverifiziert – prüfen][unverifiziert – prüfen][unverifiziert – prüfen][unverifiziert – prüfen in Beck-Online / juris / curia.europa.eu])KI-RISIKOASSESSMENT
System: <System-ID> | Stand: <Datum> | Assessor: <Rolle>
I. Systemidentifikation
- Zweck / Nutzergruppen
- Modelltyp / Anbieter / Lieferkette
- Rolle der Organisation (Art. 3 KI-VO)
- Datenkategorien (inkl. Art. 9 DSGVO / § 203 StGB)
II. Risikoklassifizierung
a) KI-VO-Trigger: [verboten / Hochrisiko / begrenzt / minimal]
→ Pflichtprüfung in /ki-vo-compliance
b) Interner Risk-Score (1–25 je Dimension)
Vertraulichkeit / Integrität / Verfügbarkeit / Fairness /
Sicherheit / Rechtskonformität / Reputation
III. Schadensszenarien
<Tabelle: Ursache | Ereignis | Schaden | EW | SH | Score>
IV. Datenschutz-Trigger
- DSFA-Pflicht Art. 35 DSGVO: ja/nein – Begründung
- AVV Art. 28 DSGVO: vorhanden/fehlt
- Drittlandtransfer: Mechanismus
V. Berufsrechts-Trigger (falls einschlägig)
- § 43e BRAO / § 203 StGB / Spezialgesetz
VI. Risk-Treatment
<Tabelle: Risiko | Option | Maßnahme | Verantwortlich | Frist>
VII. Restrisiko und Freigabeempfehlung
🟢 / 🟡 / 🔴 mit Begründung
VIII. Wiedervorlage
Datum: <jährlich / halbjährlich / ereignisbezogen>
IX. Quellenverzeichnis
Creates, edits, and optimizes skills for Claude Code, including drafting, evaluating with test prompts, iterating on performance, and improving skill descriptions for better triggering accuracy.
npx claudepluginhub borghei/ai-skills-german-law --plugin ki-governance