// kuratierte quellen / offizielle standards
KI-Security-Standards: OWASP, BSI & Co.
Die wichtigsten offiziellen KI-Security- und Compliance-Standards an einem Ort — mit deutscher Einordnung und klarem Nutzungshinweis pro Quelle. Kuratiert, nicht kopiert: wir verlinken die Originale und nennen die Quelle.
Kuratiert von FlowKI · Letzte Aktualisierung: 2026-08-03
Diese Liste sammelt kostenlose, deutschsprachige oder internationale KI-Security-Ressourcen von offiziellen Institutionen, die du legal verlinken und nutzen darfst — für Pentesting, LLM-App-Entwicklung, DSGVO-Compliance und defensive Security.
Alle Ressourcen sind entweder Public Domain (amtliche Werke), Open-Access oder unter freier Lizenz verfügbar. Keine Re-Hosting-Erlaubnis nötig — reine Verlinkung ist immer zulässig.
🔴 OWASP (Open Worldwide Application Security Project)
OWASP ist eine Non-Profit-Organisation, die offene Sicherheits-Standards entwickelt. Alle OWASP-Ressourcen sind kostenlos und unter Creative-Commons-Lizenzen (meist CC-BY-SA 4.0) veröffentlicht — du darfst sie verlinken, zitieren und mit Quellenangabe nutzen.
OWASP Top 10 for Large Language Model Applications
Was bringt mir das: Die weltweit wichtigste Referenz für Sicherheitsrisiken in LLM-Anwendungen. Zeigt die 10 häufigsten Schwachstellen (Prompt Injection, Insecure Output Handling, Training Data Poisoning, Model Denial of Service, Supply Chain Vulnerabilities, etc.) mit konkreten Beispielen und Mitigations.
- URL: https://owasp.org/www-project-top-10-for-large-language-model-applications/
- Kategorie: LLM-Security / Defensive Security
- Lizenz: CC-BY-SA 4.0 (Open Source)
- Nutzung: Verlinkung frei, Zitate mit Quellenangabe, keine kommerzielle Re-Verpackung ohne Lizenz-Verweis
Offizielle Projektseite (Einstieg):
- Was bringt mir das: Die zentrale OWASP-Projektseite mit allen aktuellen Materialien zu den LLM Top 10 (überwiegend englisch). Eine deutsche Einordnung der 10 Risiken findest du in unserer OWASP-LLM-Top-10-Checkliste.
- URL: https://owasp.org/www-project-top-10-for-large-language-model-applications/
- Kategorie: LLM-Security / Defensive Security
- Lizenz: CC-BY-SA 4.0
- Nutzung: Verlinkung frei
OWASP Web Security Testing Guide (WSTG)
Was bringt mir das: Umfassender Leitfaden für methodisches Web-Pentesting — von Recon über Authentifizierungs-Tests bis zu Business-Logic-Schwachstellen. Über 400 Seiten Best Practices, auch für KI-gestützte Pentests als Basis-Methodologie nutzbar.
- URL: https://owasp.org/www-project-web-security-testing-guide/
- Kategorie: Web-Pentesting / Offensive Security
- Lizenz: CC-BY-SA 4.0
- Nutzung: Verlinkung frei, als Referenz in eigenen Pentests zitierbar
OWASP Cheat Sheet Series
Was bringt mir das: Kompakte, praxisnahe Sicherheits-Checklisten zu Dutzenden Themen (Input Validation, Session Management, SQL Injection Prevention, etc.). Perfekt als Spickzettel bei Code-Reviews.
- URL: https://cheatsheetseries.owasp.org/
- Kategorie: Defensive Security / Secure Coding
- Lizenz: CC-BY-SA 4.0
- Nutzung: Verlinkung frei
🟠 BSI (Bundesamt für Sicherheit in der Informationstechnik)
Das BSI ist die deutsche Cyber-Sicherheitsbehörde. Alle BSI-Publikationen sind amtliche Werke nach § 5 UrhG (gemeinfrei) — du darfst sie frei nutzen, verlinken, zitieren und sogar hosten, solange du nicht den falschen Eindruck erweckst, selbst die Behörde zu sein.
BSI-Leitfaden: KI-Sicherheit
Was bringt mir das: Deutscher Praxis-Leitfaden zur sicheren Entwicklung und zum Betrieb von KI-Systemen. Deckt Risikobewertung, Datenschutz, Robustheit und Transparenz ab. Besonders relevant für Mittelstand und DSGVO-pflichtige Unternehmen.
- URL: https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Kuenstliche-Intelligenz/kuenstliche-intelligenz_node.html
- Kategorie: KI-Security / DSGVO / Compliance
- Lizenz: Amtliches Werk (gemeinfrei)
- Nutzung: Verlinkung frei, Zitate frei, Re-Hosting erlaubt (mit Quellenangabe)
BSI IT-Grundschutz-Kompendium
Was bringt mir das: Das deutsche Standard-Werk für IT-Sicherheit in Unternehmen und Behörden. Über 90 Bausteine mit konkreten Sicherheitsanforderungen — inkl. Module zu Cloud, Outsourcing, Mobile Device Management.
- URL: https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html
- Kategorie: IT-Grundschutz / Compliance
- Lizenz: Amtliches Werk (gemeinfrei)
- Nutzung: Verlinkung frei, Zitate frei
BSI-Publikationen: Technische Richtlinien (TR)
Was bringt mir das: Detaillierte technische Leitfäden zu Verschlüsselung, eIDAS, Kryptografie, Fernwartung, Notfall-Management. Für Entwickler und Admins die rechtssicher arbeiten müssen.
- URL: https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/Technische-Richtlinien/technische-richtlinien_node.html
- Kategorie: Kryptografie / IT-Sicherheit
- Lizenz: Amtliches Werk (gemeinfrei)
- Nutzung: Verlinkung frei
🟡 BayLDA & deutsche Datenschutz-Aufsichtsbehörden
Die deutschen Landesdatenschutzbehörden (z. B. BayLDA in Bayern) veröffentlichen Checklisten, Orientierungshilfen und Prüfkataloge zur DSGVO-konformen KI-Nutzung. Auch diese sind amtliche Werke (gemeinfrei).
BayLDA: KI-Checkliste für Unternehmen
Was bringt mir das: Konkrete DSGVO-Checkliste für den Einsatz von KI-Tools im Unternehmen — deckt Rechtsgrundlagen, Auftragsverarbeitung, Drittlandtransfer, Betroffenenrechte ab.
- URL: https://www.lda.bayern.de/de/thema_ki.html
- Kategorie: DSGVO / KI-Compliance
- Lizenz: Amtliches Werk (gemeinfrei)
- Nutzung: Verlinkung frei
Konferenz der Datenschutzbeauftragten (DSK): Orientierungshilfen
Was bringt mir das: Gemeinsame Positionspapiere der deutschen Datenschutzbehörden zu KI-Systemen, Cookies, Videoüberwachung, Cloud-Diensten.
- URL: https://www.datenschutzkonferenz-online.de/
- Kategorie: DSGVO / Compliance
- Lizenz: Amtliches Werk (gemeinfrei)
- Nutzung: Verlinkung frei
🔵 NIST (National Institute of Standards and Technology, USA)
NIST ist eine US-Behörde und entwickelt weltweit anerkannte Standards. Alle NIST-Publikationen sind Public Domain (US Government Work) — vollständig frei nutzbar.
NIST AI Risk Management Framework (AI RMF)
Was bringt mir das: Das weltweit führende Rahmenwerk zur Bewertung und Behandlung von KI-Risiken. Strukturiert in vier Funktionen: Govern, Map, Measure, Manage. Praxisnah für Unternehmen und Entwickler.
- URL: https://www.nist.gov/itl/ai-risk-management-framework
- Kategorie: KI-Risikomanagement / Governance
- Lizenz: Public Domain (US Government Work)
- Nutzung: Verlinkung frei, Re-Hosting erlaubt, kommerzielle Nutzung erlaubt
NIST Cybersecurity Framework (CSF)
Was bringt mir das: Universelles Cybersecurity-Framework (Identify, Protect, Detect, Respond, Recover) — auch für KI-Systeme anwendbar.
- URL: https://www.nist.gov/cyberframework
- Kategorie: Cybersecurity / Risikomanagement
- Lizenz: Public Domain
- Nutzung: Verlinkung frei, kommerzielle Nutzung erlaubt
🟢 EU AI Act & EUR-Lex
Die EU veröffentlicht alle Rechtstexte auf EUR-Lex als amtliche Werke — frei nutzbar, verlinkbar, zitierbar.
EU AI Act (KI-Verordnung) — Primärquelle
Was bringt mir das: Der vollständige Gesetzestext der EU-KI-Verordnung (AI Act), die seit 2024 gilt. Deckt Verbote, Hochrisiko-KI, Transparenzpflichten (Art. 50), CE-Kennzeichnung ab. Primärquelle für alle rechtlichen Fragen zu KI in der EU.
- URL: https://eur-lex.europa.eu/eli/reg/2024/1689/oj
- Kategorie: Rechtsgrundlage / Compliance
- Lizenz: Amtliches Werk (gemeinfrei)
- Nutzung: Verlinkung frei, Zitate frei, Re-Hosting erlaubt
EU AI Act Art. 50 — Transparenzpflichten (IHK Köln)
Was bringt mir das: Verständliche Aufbereitung der seit 2. August 2026 geltenden Kennzeichnungspflichten für KI-Inhalte nach Art. 50 AI Act. Zeigt Ausnahmen und Anwendungsfälle.
- URL: https://www.ihk.de/koeln/hauptnavigation/digitalisierung-und-innovation/digitalisierung/transparenzpflichten-nach-der-ki-verordnung-7100068
- Kategorie: KI-Content-Kennzeichnung / Compliance
- Lizenz: IHK-Publikation (nicht amtliches Werk, aber öffentlich und frei verlinkbar)
- Nutzung: Verlinkung frei
EU AI Act Kennzeichnungspflichten (ki-kanzlei.de)
Was bringt mir das: Juristische Einordnung der Ausnahmen und Anwendungsfälle der AI-Act-Transparenzpflicht durch spezialisierte Anwaltskanzlei.
- URL: https://ki-kanzlei.de/kennzeichnungspflichten-fuer-ki-inhalte
- Kategorie: Rechtsberatung / Content-Kennzeichnung
- Lizenz: Kanzlei-Publikation (öffentlich, frei verlinkbar)
- Nutzung: Verlinkung frei
🟣 Zusätzliche internationale Quellen
MITRE ATLAS (Adversarial Threat Landscape for AI Systems)
Was bringt mir das: Katalog realer KI-Angriffe und Taktiken, angelehnt an das MITRE ATT&CK-Framework. Zeigt wie Angreifer LLMs, ML-Modelle und KI-Pipelines kompromittieren.
- URL: https://atlas.mitre.org/
- Kategorie: Offensive Security / Threat Intelligence
- Lizenz: Apache 2.0 (Open Source)
- Nutzung: Verlinkung frei, Zitate mit Quellenangabe
ENISA (European Union Agency for Cybersecurity): AI Cybersecurity Challenges
Was bringt mir das: EU-Cybersecurity-Agentur veröffentlicht regelmäßig Reports zu KI-Security-Herausforderungen, Bedrohungsszenarien und Best Practices.
- URL: https://www.enisa.europa.eu/publications/artificial-intelligence-cybersecurity-challenges
- Kategorie: KI-Security / EU-Perspektive
- Lizenz: ENISA-Publikationen (EU-Behörde, ähnlich amtliches Werk)
- Nutzung: Verlinkung frei
⚖️ Rechtlicher Hinweis
Diese Liste sammelt öffentlich zugängliche Quellen. Alle genannten Ressourcen sind entweder Public Domain, amtliche Werke (§ 5 UrhG), oder unter freier Lizenz (CC-BY-SA, Apache 2.0) veröffentlicht.
Verlinkung ist bei allen genannten Ressourcen ausdrücklich erlaubt und erwünscht.
Re-Hosting / Einbettung: Nur bei amtlichen Werken (BSI, NIST, EUR-Lex) ohne Einschränkung erlaubt. Bei OWASP und lizenzierten Werken die jeweilige Lizenz (meist CC-BY-SA) beachten — d.h. Quellenangabe + Lizenz-Link + eventuelle Änderungen kennzeichnen.
Kommerzielle Nutzung: Bei amtlichen Werken und Public Domain erlaubt. Bei CC-BY-SA-lizenzierten OWASP-Werken erlaubt, solange die Lizenz-Bedingungen eingehalten werden (Attribution + ShareAlike).
📌 Wie du diese Liste nutzen kannst
- Discord-Ressourcen-Kanal: Poste diese Liste in deinem Community-Discord als Sticky-Message oder in einem
#ressourcen-Channel. - Website-Seite: Veröffentliche sie als eigene
/ressourcen-Seite auf deiner Website (SEO-Bonus: "offizielle KI-Security-Quellen" rankt gut). - Newsletter / Onboarding: Schicke sie neuen Community-Mitgliedern als Einstieg.
- Zitation in Artikeln: Verlinke direkt auf einzelne Ressourcen in deinen Blog-Posts (stärkt E-E-A-T-Signal).
Letzte Prüfung: 2026-08-03
Nächste geplante Aktualisierung: Quartal Q3/2026 (nach EU AI Act Phase-2-Deadline)
Kuratiert von FlowKI — Deutsche KI-Community für Pentesting, Entwicklung und Business. Alle Angaben ohne Gewähr.
// weiter geht's in der community
Fragen, Feedback, eigene Ergänzungen?
Dieses Freebie ist ein Startpunkt, kein Endpunkt. Im deutschsprachigen FlowKI-Club-Discord besprichst du deine Fälle mit anderen KI-Praktikern, bekommst Updates zu den Sammlungen zuerst und kannst eigene Beiträge einbringen.
Zur FlowKI-Community →