Skip to content
Content
Skill

/ki-risikoassessment

Strukturierte KI-Risikobewertung pro KI-System – Identifikation, Risikoklassifizierung (KI-VO-Trigger + interner Risk-Score), Schadensanalyse (CIA, Fairness/Bias, Sicherheit, Rechtskonformität), Risk-Treatment und Wiedervorlage nach ISO/IEC 23894 und NIST AI RMF. Use when ein

From plugin
ai-skills-german-law
30200 skills3 agents1 MCP
Install
$ npx -y skills add borghei/AI-Skills-German-Law --skill ki-risikoassessment --agent claude-code

How it fires

How this skill gets triggered: by you, by Claude, or both.

  • Fires itselfAuto-invocation. Claude auto-loads it when your prompt matches the work.Auto-invocation is when the right skill fires by itself at the right moment, driven by a FLOW.md router and a hook, instead of you invoking it by name. It is the difference between a skill being installed and a skill actually getting used.Read the full definition →
  • You can call itInvoke it directly when you want it.
  • Slash command/ki-risikoassessment

Context preview

The summary Claude sees to decide when to auto-load this skill.

Strukturierte KI-Risikobewertung pro KI-System – Identifikation, Risikoklassifizierung (KI-VO-Trigger + interner Risk-Score), Schadensanalyse (CIA, Fairness/Bias, Sicherheit, Rechtskonformität), Risk-Treatment und Wiedervorlage nach ISO/IEC 23894 und NIST AI RMF. Use when ein

SKILL.md

ki-risikoassessment.SKILL.md
name: ki-risikoassessment
description: "Strukturierte KI-Risikobewertung pro KI-System – Identifikation, Risikoklassifizierung (KI-VO-Trigger + interner Risk-Score), Schadensanalyse (CIA, Fairness/Bias, Sicherheit, Rechtskonformität), Risk-Treatment und Wiedervorlage nach ISO/IEC 23894 und NIST AI RMF. Use when ein KI-System neu eingeführt, wesentlich geändert oder periodisch reassessiert werden soll."
language: de
agents:
  researcher: ../../agents/researcher.md
  drafter: ../../agents/drafter.md
  reviewer: ../../agents/reviewer.md
provider_variants:
  - claude
  - gemini
  - openai
test: ./test.md

/ki-governance:ki-risikoassessment

Zweck

Der Skill liefert eine **strukturierte, auditierbare Risikobewertung** für ein konkretes KI-System – als Eingang in das interne KI-Asset-Register und als Entscheidungsgrundlage für Freigabe, Auflagen oder Ablehnung. Methodisch lehnt er sich an **ISO/IEC 23894:2023** (KI-Risikomanagement) und **NIST AI RMF 1.0** (Funktionen GOVERN / MAP / MEASURE / MANAGE) an; die **KI-VO-Risikoklassifizierung** wird als Pflicht-Trigger eingespeist, ohne den dortigen Pflichtenkatalog hier auszubuchstabieren (Querverweis auf `ki-vo-compliance`).

Eingaben

  • KI-System-Beschreibung: Zweck, Nutzergruppen, Datenkategorien, Modelltyp (Regel-/ML-/LLM-basiert), Lieferkette (Eigenentwicklung / Closed-Source-SaaS / Open-Source)
  • Einsatzkontext: Rolle der Organisation (Anbieter / Betreiber / Einführer / Händler), Branche, Bezug zu besonders sensiblen Bereichen (Beschäftigung, Kreditwürdigkeit, Strafverfolgung, Gesundheit, Bildung)
  • Datenfluss: Trainingsdaten, Input, Output, Speicherorte, Drittlandtransfer
  • Bisherige Bewertungen (Vorabprüfungen, DSFA, Sicherheitsanalysen)

Sub-Agent-Architektur

Researcher liefert KI-VO-Anker (Art. 5, 6, Anhang III; Art. 26 als Bezugspunkt), DSGVO-Anker (Art. 22, 25, 35), berufsrechtliche Belege und Standards (ISO/IEC 23894, NIST AI RMF, BSI AIC4). Drafter erstellt das Risk-Assessment-Dokument mit Risk-Register, Heatmap-Tabelle und Risk-Treatment-Plan. Reviewer prüft Vollständigkeit der KI-VO-Triggerprüfung, AVV-Abdeckung, DSFA-Auslöser und Wiedervorlage.

Ablauf

1. Systemidentifikation (NIST AI RMF: MAP 1)

Pflichtfelder im Risk-Register:

| Feld | Inhalt | |---|---| | System-ID | Eindeutige Kennung im KI-Inventar | | Zweck | Konkrete Aufgabe, Nutzergruppen | | Modelltyp / Anbieter | Regel-/ML-/LLM-basiert; Eigen / SaaS / Open Source | | Rolle der Organisation | Anbieter / Betreiber / Einführer / Händler iSv Art. 3 KI-VO | | Datenkategorien | Personenbezug, besondere Kategorien Art. 9 DSGVO, Berufsgeheimnis § 203 StGB | | Lieferkette | Trainingsdaten-Herkunft, Sub-Provider, Drittland | | Lebenszyklusphase | Konzept / Pilot / Produktion / EOL |

2. Risikoklassifizierung – zwei Achsen

a) KI-VO-Risikoklasse (gesetzlicher Trigger)

Klassifikation entlang Art. 5, 6 und Anhang III KI-VO als **Pflichten-Trigger**, nicht als interne Risk-Score:

  • **Verbotene Praxis** (Art. 5 KI-VO) → Einsatz untersagt
  • **Hochrisiko-System** (Art. 6 KI-VO + Anhang III bzw. Anhang I) → Pflichtkaskade nach KI-VO
  • **Begrenztes Risiko / Transparenzpflichten** (Art. 50 KI-VO) → Kennzeichnung
  • **Minimales Risiko** → keine spezifischen KI-VO-Pflichten, aber Art. 4 KI-VO (Schulung) bleibt

> Detailprüfung der Pflichten: Skill `/ki-vo-compliance:hochrisiko-klassifizierung`. Hier nur die **Auslösung** dokumentieren.

b) Interner Risk-Score (ISO/IEC 23894-Logik)

Eigene Bewertungsmatrix entlang **Eintrittswahrscheinlichkeit × Schadenshöhe**, je 1–5. Schadensdimensionen:

  • **Vertraulichkeit** (CIA): Geheimnisbruch, § 203 StGB, Geschäftsgeheimnisse
  • **Integrität**: Manipulation der Outputs, Prompt-Injection, Datenvergiftung
  • **Verfügbarkeit**: Ausfall, Anbieter-Lock-in, Modellabkündigung
  • **Fairness / Bias**: Diskriminierung iSv AGG, mittelbare Benachteiligung
  • **Sicherheit (Safety)**: physische / wirtschaftliche Schäden
  • **Rechtskonformität**: KI-VO, DSGVO, Berufsrecht, Wettbewerbsrecht
  • **Reputation**: Vertrauensschaden, Aufsichtsverfahren

3. Schadensszenarien und Bias-Analyse

Pro Szenario: Ursache → Ereignis → Schaden → Eintrittswahrscheinlichkeit → Schadenshöhe → Risk-Score. Fairness-Analyse nach Schutzkategorien (§ 1 AGG: Rasse, ethnische Herkunft, Geschlecht, Religion, Behinderung, Alter, sexuelle Identität); zusätzlich Schutz-Proxys (Postleitzahl, Name etc.).

4. Datenschutz-Trigger

  • **DSFA-Pflicht** (Art. 35 DSGVO): DSK-Blacklist, Anhang III KI-VO als Indiz, automatisierte Entscheidung iSv Art. 22 DSGVO
  • **AVV** (Art. 28 DSGVO) mit jedem externen Anbieter
  • **Drittlandtransfer** (Art. 44 ff. DSGVO): Angemessenheitsbeschluss / SCC / TIA

5. Berufsrechts-Trigger (falls einschlägig)

  • **§ 43e BRAO**: Auslagerung anwaltlicher Tätigkeiten – Schriftform, Verpflichtung zur Verschwiegenheit
  • **§ 203 StGB**: Mitwirkende Personen (Abs. 4); ggf. ärztliche / steuerberatende / wirtschaftsprüfende Schweigepflicht

6. Risk-Treatment (ISO/IEC 23894, Kapitel 6)

Pro identifiziertem Risiko eine der vier Optionen:

| Option | Beispiel | |---|---| | **Vermeiden** | System nicht einsetzen, Alternative wählen | | **Mitigieren** | TOMs, menschliche Aufsicht, Bias-Mitigation, Logging | | **Übertragen** | Vertragliche Risikoallokation, Versicherung (KI-Haftpflicht) | | **Akzeptieren** | Restrisiko dokumentieren, Freigabeentscheidung der Geschäftsleitung |

7. Wiedervorlage

Mindestens **jährlich**; bei Hochrisiko-Systemen iSd KI-VO **halbjährlich**; bei wesentlicher Änderung (Modellupdate, neue Datenquelle, neue Nutzergruppe) **sofort**.

Quellen und Zitierweise

Verbindlich: [`../../../references/zitierweise.md`](../../../references/zitierweise.md).

Unions- und nationales Recht

  • [VO (EU) 2024/1689 (KI-VO)](https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R1689) – insb. Art. 3 (Begriffe), Art. 4 (Schulung), Art. 5 (verbotene Praktiken), Art. 6 + Anhang III (Hochrisiko), Art. 50 (Transparenz).
Read more
Ships withai-skills-german-law

AI skills for German legal practice and EU compliance. 66 plugins, 291 skills: general law, Fachanwaltschaften, high-volume practice areas, EU frameworks (KI-VO, NIS2, KRITIS, DORA, CSRD, Data Act, BFSG, MiCAR) and VDuG collective redress. Claude, Gemini, GPT. Statutes linked to primary sources; case law marked verified or [unverifiziert].

Get the whole plugin

Other skills on ai-skills-german-law.