Eine KI-Stückliste (AI-BOM) ist eine Aufstellung aller KI-Elemente innerhalb eines Softwareprodukts: der von KI-Assistenten geschriebene Code, die KI-Modelle und LLMs, auf die die Anwendung zugreift, sowie die dahinterstehenden Frameworks und Datensätze. BearingPoint scannt Ihren Quellcode, erkennt mit KI-Tools generierten Code, identifiziert die KI-Modelle, Bibliotheken und Dienste, auf die Ihre Anwendung zurückgreift, und liefert eine auditfähige KI-Stückliste (AI-BOM) zusammen mit Ihrer SBOM im CycloneDX- oder SPDX-Format. Das Ergebnis ist eine klare Antwort auf drei Fragen: Was ist in Ihrer Software enthalten, woher stammt es und welche Verpflichtungen ergeben sich daraus für Sie?

Fordern Sie Ihren AIBOM-Scan an

Warum KI-generierter Code der neue blinde Fleck in Ihrer Software-Lieferkette ist

KI-Codierungsassistenten sind Teil des Entwicklungsalltags, und Entwickler nehmen ihre Vorschläge oft mehrmals täglich an. Diese Code-Schnipsel gelangen in Ihre Repositorys, ohne jemals in einem Abhängigkeitsmanifest aufzutauchen, sodass eine klassische SBOM sie nicht erfassen kann. Der Code mag einwandfrei funktionieren, doch niemand kann sagen, woher er stammt, ob er lizenzierte Open-Source-Komponenten enthält oder wer ihn überprüft hat.

Integrierte Schutzmaßnahmen der Assistenten helfen zwar, bieten aber keine vollständige Transparenz über alle potenziellen Quellen hinweg. Das von uns angewandte Prinzip ist einfach: Behandeln Sie KI-generierten Code als Inhalt von Drittanbietern, bis seine Herkunft und die damit verbundenen Verpflichtungen geprüft wurden. Entwickler bleiben für jede Zeile verantwortlich, die sie committen – unabhängig davon, wie sie geschrieben wurde.

Der gleiche blinde Fleck besteht für die KI, die Ihr Produkt zur Laufzeit nutzt. Grundmodelle, LLM-APIs, Agenten, Prompts und Trainingsdatensätze bergen Lizenzbedingungen, urheberrechtliche Fragen und Sicherheitsrisiken, für deren Erfassung ein herkömmliches Software-Inventar nie ausgelegt war.

Scannen von KI-generiertem Code: Was wir erkennen

Unser KI-Code-Scan kombiniert die Erkennung von KI-Code mit fortschrittlichem Snippet-Matching, sodass die Ergebnisse auch dann noch Bestand haben, wenn der generierte Code bearbeitet oder umstrukturiert wurde. Jeder Scan beantwortet vier Fragen.

  1. Welcher Code wurde mit KI geschrieben?
    Wir identifizieren Codeabschnitte, die wahrscheinlich mit KI-Codierungstools generiert wurden, damit Sie wissen, wo sich KI-gestützte Beiträge in Ihrer Codebasis befinden.

  2. Ist es eine Reproduktion von Open-Source-Code?
    Der Snippet-Abgleich vergleicht KI-generierten Code mit bekannter Open-Source-Software, bleibt auch bei späteren Änderungen am Code zuverlässig und zeigt, welche Lizenz tatsächlich gilt.

  3. Welche KI-Modelle und -Dienste werden verwendet?
    Wir identifizieren die KI-/LLM-Modelle, Bibliotheken, Frameworks und externen KI-Dienste, die Ihre Anwendung nutzt – einschließlich undokumentierter oder impliziter Verwendungen.

  4. Was müssen Rechts- und Governance-Teams prüfen?
    Ergebnisse zu Lizenzierung, Urheberrecht und Herkunft werden in einer Form dokumentiert, auf deren Grundlage Ihre Rechts-, Compliance- und KI-Verantwortlichen Maßnahmen ergreifen können.

Was Ihre KI-BOM enthält

Eine KI-BOM ersetzt Ihre SBOM nicht, sondern erweitert sie um die KI-spezifischen Elemente, die in einer herkömmlichen SBOM fehlen. BearingPoint dokumentiert:

  • KI-generierten Code und dessen Herkunft
  • Grundlagemodelle und große Sprachmodelle (LLMs)
  • Trainings- und Feinabstimmungs-Datensätze mit Datenherkunft
  • KI-Frameworks und -Bibliotheken
  • Modellherkunft und -abstammung
  • Unterstützung von Governance, rechtlicher Prüfung und Initiativen für verantwortungsvolle KI

Die AI-BOM wird im CycloneDX- oder SPDX-Format bereitgestellt und ist im selben Governance-Prozess neben Ihrer SBOM angesiedelt, sodass kein zweites Compliance-Silo gepflegt werden muss.

KI-Vorschriften machen Transparenz zu einer geschäftlichen Anforderung

Das EU-KI-Gesetz ist in die Umsetzungsphase eingetreten: Verpflichtungen für Allzweck-KI-Modelle gelten bereits, und ab August 2026 gelten weitere Transparenzpflichten. Der Schwerpunkt liegt dabei auf Dokumentation, Einhaltung des Urheberrechts und der Fähigkeit, darzulegen, wie ein KI-System aufgebaut ist und betrieben wird. Die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) hat gemeinsam mit G7-Partnern, darunter die Europäische Union, den Leitfaden „Software Bill of Materials for AI – Minimum Elements“ veröffentlicht, der bestätigt, dass KI-Modelle, Datensätze und Abhängigkeiten eine eigene Transparenz erfordern.

Kunden und Auditoren stellen in ihren Lieferantenfragebögen dieselben Fragen. Eine KI-BOM, die auf derselben Grundlage wie Ihre SBOM aufgebaut ist, ermöglicht es Ihnen, Regulierungsbehörden, Auditoren und Kunden aus einer einzigen verlässlichen Quelle zu antworten.

SBOM-Management-Services: Die Grundlage für Ihre AI-BOM

Eine Software-Stückliste (SBOM) ist ein maschinenlesbares Verzeichnis aller Komponenten Ihrer Software mit Angaben zu Version, Lieferant, Lizenz und Abhängigkeiten. Wir bewerten Ihre Entwicklungs-, DevSecOps- und Compliance-Prozesse, um den richtigen SBOM-Ansatz für Ihr Geschäftsmodell, Ihr Risikoprofil und Ihre regulatorischen Anforderungen zu definieren. Anschließend erstellen und pflegen wir Ihre SBOMs auf Basis des Quellcodes oder – falls kein Quellcode verfügbar ist – anhand kompilierter Binärdateien und halten sie über alle Releases hinweg auf dem neuesten Stand.

  • Reduzieren Sie Sicherheitsrisiken, indem Sie anfällige Komponenten aufspüren, bevor sie Ihre Kunden erreichen.
  • Erfüllen Sie die Anforderungen des EU-Cyber-Resilience-Gesetzes (CRA), der NIS2-Richtlinie und der US-amerikanischen Executive Order 14028 mit geringerem Aufwand.
  • Stärken Sie das Vertrauen Ihrer Kunden durch transparente, proaktive Governance.
  • Stärken Sie Ihr Lieferanten-Ökosystem durch standardisierte SBOM-Berichterstattung und klare Risikoverantwortung.
  • Schnellere Releases mit weniger Nacharbeit dank zuverlässiger Komponentenverfolgung.

Unsere AI-BOM-Experten:

Andreea Beza

Kontakt - Name:

Andreea Beza
Produktmanager
Claus-Peter Wiedemann

Kontakt - Name:

Claus-Peter Wiedemann
Direktor

Häufig gestellte Fragen

Kontaktieren Sie uns

Sprechen Sie mit unseren Spezialisten und erfahren Sie, wie die FOSS Management-Dienstleistungen Ihrem Unternehmen helfen können.