Ihre Software hat einen neuen Lieferanten: KI. Erfahren Sie genau, was diese in Ihren Code eingebracht hat.
Eine KI-Stückliste (AI-BOM) ist eine Aufstellung aller KI-Elemente innerhalb eines Softwareprodukts: der von KI-Assistenten geschriebene Code, die KI-Modelle und LLMs, auf die die Anwendung zugreift, sowie die dahinterstehenden Frameworks und Datensätze. BearingPoint scannt Ihren Quellcode, erkennt mit KI-Tools generierten Code, identifiziert die KI-Modelle, Bibliotheken und Dienste, auf die Ihre Anwendung zurückgreift, und liefert eine auditfähige KI-Stückliste (AI-BOM) zusammen mit Ihrer SBOM im CycloneDX- oder SPDX-Format. Das Ergebnis ist eine klare Antwort auf drei Fragen: Was ist in Ihrer Software enthalten, woher stammt es und welche Verpflichtungen ergeben sich daraus für Sie?
Fordern Sie Ihren AIBOM-Scan an
KI-Codierungsassistenten sind Teil des Entwicklungsalltags, und Entwickler nehmen ihre Vorschläge oft mehrmals täglich an. Diese Code-Schnipsel gelangen in Ihre Repositorys, ohne jemals in einem Abhängigkeitsmanifest aufzutauchen, sodass eine klassische SBOM sie nicht erfassen kann. Der Code mag einwandfrei funktionieren, doch niemand kann sagen, woher er stammt, ob er lizenzierte Open-Source-Komponenten enthält oder wer ihn überprüft hat.
Integrierte Schutzmaßnahmen der Assistenten helfen zwar, bieten aber keine vollständige Transparenz über alle potenziellen Quellen hinweg. Das von uns angewandte Prinzip ist einfach: Behandeln Sie KI-generierten Code als Inhalt von Drittanbietern, bis seine Herkunft und die damit verbundenen Verpflichtungen geprüft wurden. Entwickler bleiben für jede Zeile verantwortlich, die sie committen – unabhängig davon, wie sie geschrieben wurde.
Der gleiche blinde Fleck besteht für die KI, die Ihr Produkt zur Laufzeit nutzt. Grundmodelle, LLM-APIs, Agenten, Prompts und Trainingsdatensätze bergen Lizenzbedingungen, urheberrechtliche Fragen und Sicherheitsrisiken, für deren Erfassung ein herkömmliches Software-Inventar nie ausgelegt war.
Unser KI-Code-Scan kombiniert die Erkennung von KI-Code mit fortschrittlichem Snippet-Matching, sodass die Ergebnisse auch dann noch Bestand haben, wenn der generierte Code bearbeitet oder umstrukturiert wurde. Jeder Scan beantwortet vier Fragen.
Welcher Code wurde mit KI geschrieben?
Wir identifizieren Codeabschnitte, die wahrscheinlich mit KI-Codierungstools generiert wurden, damit Sie wissen, wo sich KI-gestützte Beiträge in Ihrer Codebasis befinden.
Ist es eine Reproduktion von Open-Source-Code?
Der Snippet-Abgleich vergleicht KI-generierten Code mit bekannter Open-Source-Software, bleibt auch bei späteren Änderungen am Code zuverlässig und zeigt, welche Lizenz tatsächlich gilt.
Welche KI-Modelle und -Dienste werden verwendet?
Wir identifizieren die KI-/LLM-Modelle, Bibliotheken, Frameworks und externen KI-Dienste, die Ihre Anwendung nutzt – einschließlich undokumentierter oder impliziter Verwendungen.
Was müssen Rechts- und Governance-Teams prüfen?
Ergebnisse zu Lizenzierung, Urheberrecht und Herkunft werden in einer Form dokumentiert, auf deren Grundlage Ihre Rechts-, Compliance- und KI-Verantwortlichen Maßnahmen ergreifen können.
Eine KI-BOM ersetzt Ihre SBOM nicht, sondern erweitert sie um die KI-spezifischen Elemente, die in einer herkömmlichen SBOM fehlen. BearingPoint dokumentiert:
Die AI-BOM wird im CycloneDX- oder SPDX-Format bereitgestellt und ist im selben Governance-Prozess neben Ihrer SBOM angesiedelt, sodass kein zweites Compliance-Silo gepflegt werden muss.
Das EU-KI-Gesetz ist in die Umsetzungsphase eingetreten: Verpflichtungen für Allzweck-KI-Modelle gelten bereits, und ab August 2026 gelten weitere Transparenzpflichten. Der Schwerpunkt liegt dabei auf Dokumentation, Einhaltung des Urheberrechts und der Fähigkeit, darzulegen, wie ein KI-System aufgebaut ist und betrieben wird. Die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) hat gemeinsam mit G7-Partnern, darunter die Europäische Union, den Leitfaden „Software Bill of Materials for AI – Minimum Elements“ veröffentlicht, der bestätigt, dass KI-Modelle, Datensätze und Abhängigkeiten eine eigene Transparenz erfordern.
Kunden und Auditoren stellen in ihren Lieferantenfragebögen dieselben Fragen. Eine KI-BOM, die auf derselben Grundlage wie Ihre SBOM aufgebaut ist, ermöglicht es Ihnen, Regulierungsbehörden, Auditoren und Kunden aus einer einzigen verlässlichen Quelle zu antworten.
Eine Software-Stückliste (SBOM) ist ein maschinenlesbares Verzeichnis aller Komponenten Ihrer Software mit Angaben zu Version, Lieferant, Lizenz und Abhängigkeiten. Wir bewerten Ihre Entwicklungs-, DevSecOps- und Compliance-Prozesse, um den richtigen SBOM-Ansatz für Ihr Geschäftsmodell, Ihr Risikoprofil und Ihre regulatorischen Anforderungen zu definieren. Anschließend erstellen und pflegen wir Ihre SBOMs auf Basis des Quellcodes oder – falls kein Quellcode verfügbar ist – anhand kompilierter Binärdateien und halten sie über alle Releases hinweg auf dem neuesten Stand.
Eine AI-BOM ist eine strukturierte Bestandsaufnahme der KI-Elemente in einem Softwareprodukt: KI-generierter Code, KI-Modelle und LLMs, Datensätze, Frameworks, Agenten und Prompts sowie deren Herkunft und Lizenzverpflichtungen. Sie erweitert die Software Bill of Materials (SBOM) dahingehend, dass KI-Komponenten auf dieselbe Weise geregelt werden wie Open-Source-Abhängigkeiten bereits geregelt sind. Der Begriff wird auch als AIBOM oder AI BOM geschrieben.
Eine SBOM listet die in einem Produkt enthaltenen Softwarepakete und Bibliotheken auf. Eine AI-BOM ergänzt dies um Elemente, für deren Erfassung eine SBOM ursprünglich nicht konzipiert war: Modelle, Trainings- und Feinabstimmungsdatensätze, Agenten, Modellherkunft sowie von KI-Assistenten erzeugter Code. Beide arbeiten zusammen, und BearingPoint stellt sie gemeinsam bereit.
Ja. Wir scannen Ihren Quellcode, um festzustellen, welche Teile mit KI-Tools generiert wurden, und prüfen mithilfe fortschrittlicher Snippet-Abgleichverfahren, ob dieser Code bestehende Open-Source-Code-Teile reproduziert – auch nachdem er geändert wurde. So sehen Sie, an welchen Stellen KI-gestützter Code vorkommt, woher er möglicherweise stammt und welche Lizenzverpflichtungen gelten könnten.
Ein KI-Programmierassistent kann Code vorschlagen, der lizenzierter Open-Source-Software sehr ähnlich ist, ohne dies ausdrücklich anzugeben. Da der Codeausschnitt niemals in einem Abhängigkeitsmanifest erscheint, wird er von Abhängigkeitsscannern übersehen, sodass eine Copyleft-Verpflichtung oder eine fehlende Quellenangabe unbemerkt in die Veröffentlichung gelangen kann. Diese Lücke lässt sich schließen, indem KI-generierter Code so lange als Inhalt von Drittanbietern behandelt wird, bis seine Herkunft überprüft wurde.
Einige Assistenten bieten Filter für Code-Referenzen oder Ähnlichkeiten an, die eine nützliche erste Ebene darstellen. Da sie jedoch keinen vollständigen Überblick über alle potenziellen Quellen bieten, sind eine unabhängige Erkennung von Code-Schnipseln und Ähnlichkeiten in Verbindung mit der Durchsetzung von Richtlinien und der Erstellung von Prüfberichten weiterhin erforderlich, um die Einhaltung der Vorschriften nachzuweisen.
Das KI-Gesetz schreibt kein Dokument namens „AI-BOM“ vor. Die darin festgelegten Verpflichtungen konzentrieren sich auf Dokumentation, Transparenz und die Einhaltung des Urheberrechts, und ein AI-BOM ist eine praktische Möglichkeit, die dafür erforderlichen Nachweise aufzubewahren. Wie diese Verpflichtungen anzuwenden sind, hängt davon ab, ob Ihre Organisation als KI-Anbieter, als KI-Nutzer oder in beiden Rollen auftritt.