flowki@club:~$ Gerade gestartet · sei von Anfang an dabei

// kuratierte quellen / offizielle standards

KI-Security-Standards: OWASP, BSI & Co.

Die wichtigsten offiziellen KI-Security- und Compliance-Standards an einem Ort — mit deutscher Einordnung und klarem Nutzungshinweis pro Quelle. Kuratiert, nicht kopiert: wir verlinken die Originale und nennen die Quelle.

Kuratiert von FlowKI · Letzte Aktualisierung: 2026-08-03

Diese Liste sammelt kostenlose, deutschsprachige oder internationale KI-Security-Ressourcen von offiziellen Institutionen, die du legal verlinken und nutzen darfst — für Pentesting, LLM-App-Entwicklung, DSGVO-Compliance und defensive Security.

Alle Ressourcen sind entweder Public Domain (amtliche Werke), Open-Access oder unter freier Lizenz verfügbar. Keine Re-Hosting-Erlaubnis nötig — reine Verlinkung ist immer zulässig.


🔴 OWASP (Open Worldwide Application Security Project)

OWASP ist eine Non-Profit-Organisation, die offene Sicherheits-Standards entwickelt. Alle OWASP-Ressourcen sind kostenlos und unter Creative-Commons-Lizenzen (meist CC-BY-SA 4.0) veröffentlicht — du darfst sie verlinken, zitieren und mit Quellenangabe nutzen.

OWASP Top 10 for Large Language Model Applications

Was bringt mir das: Die weltweit wichtigste Referenz für Sicherheitsrisiken in LLM-Anwendungen. Zeigt die 10 häufigsten Schwachstellen (Prompt Injection, Insecure Output Handling, Training Data Poisoning, Model Denial of Service, Supply Chain Vulnerabilities, etc.) mit konkreten Beispielen und Mitigations.

Offizielle Projektseite (Einstieg):

OWASP Web Security Testing Guide (WSTG)

Was bringt mir das: Umfassender Leitfaden für methodisches Web-Pentesting — von Recon über Authentifizierungs-Tests bis zu Business-Logic-Schwachstellen. Über 400 Seiten Best Practices, auch für KI-gestützte Pentests als Basis-Methodologie nutzbar.

OWASP Cheat Sheet Series

Was bringt mir das: Kompakte, praxisnahe Sicherheits-Checklisten zu Dutzenden Themen (Input Validation, Session Management, SQL Injection Prevention, etc.). Perfekt als Spickzettel bei Code-Reviews.


🟠 BSI (Bundesamt für Sicherheit in der Informationstechnik)

Das BSI ist die deutsche Cyber-Sicherheitsbehörde. Alle BSI-Publikationen sind amtliche Werke nach § 5 UrhG (gemeinfrei) — du darfst sie frei nutzen, verlinken, zitieren und sogar hosten, solange du nicht den falschen Eindruck erweckst, selbst die Behörde zu sein.

BSI-Leitfaden: KI-Sicherheit

Was bringt mir das: Deutscher Praxis-Leitfaden zur sicheren Entwicklung und zum Betrieb von KI-Systemen. Deckt Risikobewertung, Datenschutz, Robustheit und Transparenz ab. Besonders relevant für Mittelstand und DSGVO-pflichtige Unternehmen.

BSI IT-Grundschutz-Kompendium

Was bringt mir das: Das deutsche Standard-Werk für IT-Sicherheit in Unternehmen und Behörden. Über 90 Bausteine mit konkreten Sicherheitsanforderungen — inkl. Module zu Cloud, Outsourcing, Mobile Device Management.

BSI-Publikationen: Technische Richtlinien (TR)

Was bringt mir das: Detaillierte technische Leitfäden zu Verschlüsselung, eIDAS, Kryptografie, Fernwartung, Notfall-Management. Für Entwickler und Admins die rechtssicher arbeiten müssen.


🟡 BayLDA & deutsche Datenschutz-Aufsichtsbehörden

Die deutschen Landesdatenschutzbehörden (z. B. BayLDA in Bayern) veröffentlichen Checklisten, Orientierungshilfen und Prüfkataloge zur DSGVO-konformen KI-Nutzung. Auch diese sind amtliche Werke (gemeinfrei).

BayLDA: KI-Checkliste für Unternehmen

Was bringt mir das: Konkrete DSGVO-Checkliste für den Einsatz von KI-Tools im Unternehmen — deckt Rechtsgrundlagen, Auftragsverarbeitung, Drittlandtransfer, Betroffenenrechte ab.

Konferenz der Datenschutzbeauftragten (DSK): Orientierungshilfen

Was bringt mir das: Gemeinsame Positionspapiere der deutschen Datenschutzbehörden zu KI-Systemen, Cookies, Videoüberwachung, Cloud-Diensten.


🔵 NIST (National Institute of Standards and Technology, USA)

NIST ist eine US-Behörde und entwickelt weltweit anerkannte Standards. Alle NIST-Publikationen sind Public Domain (US Government Work) — vollständig frei nutzbar.

NIST AI Risk Management Framework (AI RMF)

Was bringt mir das: Das weltweit führende Rahmenwerk zur Bewertung und Behandlung von KI-Risiken. Strukturiert in vier Funktionen: Govern, Map, Measure, Manage. Praxisnah für Unternehmen und Entwickler.

NIST Cybersecurity Framework (CSF)

Was bringt mir das: Universelles Cybersecurity-Framework (Identify, Protect, Detect, Respond, Recover) — auch für KI-Systeme anwendbar.


🟢 EU AI Act & EUR-Lex

Die EU veröffentlicht alle Rechtstexte auf EUR-Lex als amtliche Werke — frei nutzbar, verlinkbar, zitierbar.

EU AI Act (KI-Verordnung) — Primärquelle

Was bringt mir das: Der vollständige Gesetzestext der EU-KI-Verordnung (AI Act), die seit 2024 gilt. Deckt Verbote, Hochrisiko-KI, Transparenzpflichten (Art. 50), CE-Kennzeichnung ab. Primärquelle für alle rechtlichen Fragen zu KI in der EU.

EU AI Act Art. 50 — Transparenzpflichten (IHK Köln)

Was bringt mir das: Verständliche Aufbereitung der seit 2. August 2026 geltenden Kennzeichnungspflichten für KI-Inhalte nach Art. 50 AI Act. Zeigt Ausnahmen und Anwendungsfälle.

EU AI Act Kennzeichnungspflichten (ki-kanzlei.de)

Was bringt mir das: Juristische Einordnung der Ausnahmen und Anwendungsfälle der AI-Act-Transparenzpflicht durch spezialisierte Anwaltskanzlei.


🟣 Zusätzliche internationale Quellen

MITRE ATLAS (Adversarial Threat Landscape for AI Systems)

Was bringt mir das: Katalog realer KI-Angriffe und Taktiken, angelehnt an das MITRE ATT&CK-Framework. Zeigt wie Angreifer LLMs, ML-Modelle und KI-Pipelines kompromittieren.

ENISA (European Union Agency for Cybersecurity): AI Cybersecurity Challenges

Was bringt mir das: EU-Cybersecurity-Agentur veröffentlicht regelmäßig Reports zu KI-Security-Herausforderungen, Bedrohungsszenarien und Best Practices.


⚖️ Rechtlicher Hinweis

Diese Liste sammelt öffentlich zugängliche Quellen. Alle genannten Ressourcen sind entweder Public Domain, amtliche Werke (§ 5 UrhG), oder unter freier Lizenz (CC-BY-SA, Apache 2.0) veröffentlicht.

Verlinkung ist bei allen genannten Ressourcen ausdrücklich erlaubt und erwünscht.

Re-Hosting / Einbettung: Nur bei amtlichen Werken (BSI, NIST, EUR-Lex) ohne Einschränkung erlaubt. Bei OWASP und lizenzierten Werken die jeweilige Lizenz (meist CC-BY-SA) beachten — d.h. Quellenangabe + Lizenz-Link + eventuelle Änderungen kennzeichnen.

Kommerzielle Nutzung: Bei amtlichen Werken und Public Domain erlaubt. Bei CC-BY-SA-lizenzierten OWASP-Werken erlaubt, solange die Lizenz-Bedingungen eingehalten werden (Attribution + ShareAlike).


📌 Wie du diese Liste nutzen kannst

  1. Discord-Ressourcen-Kanal: Poste diese Liste in deinem Community-Discord als Sticky-Message oder in einem #ressourcen-Channel.
  2. Website-Seite: Veröffentliche sie als eigene /ressourcen-Seite auf deiner Website (SEO-Bonus: "offizielle KI-Security-Quellen" rankt gut).
  3. Newsletter / Onboarding: Schicke sie neuen Community-Mitgliedern als Einstieg.
  4. Zitation in Artikeln: Verlinke direkt auf einzelne Ressourcen in deinen Blog-Posts (stärkt E-E-A-T-Signal).

Letzte Prüfung: 2026-08-03
Nächste geplante Aktualisierung: Quartal Q3/2026 (nach EU AI Act Phase-2-Deadline)


Kuratiert von FlowKI — Deutsche KI-Community für Pentesting, Entwicklung und Business. Alle Angaben ohne Gewähr.

// weiter geht's in der community

Fragen, Feedback, eigene Ergänzungen?

Dieses Freebie ist ein Startpunkt, kein Endpunkt. Im deutschsprachigen FlowKI-Club-Discord besprichst du deine Fälle mit anderen KI-Praktikern, bekommst Updates zu den Sammlungen zuerst und kannst eigene Beiträge einbringen.

Zur FlowKI-Community →