# KI-Security-Grundlagen — offizielle Quellen (DE)

**Kuratiert von FlowKI** · Letzte Aktualisierung: 2026-08-03

Diese Liste sammelt kostenlose, deutschsprachige oder internationale KI-Security-Ressourcen von offiziellen Institutionen, die du legal verlinken und nutzen darfst — für Pentesting, LLM-App-Entwicklung, DSGVO-Compliance und defensive Security.

Alle Ressourcen sind entweder Public Domain (amtliche Werke), Open-Access oder unter freier Lizenz verfügbar. Keine Re-Hosting-Erlaubnis nötig — reine Verlinkung ist immer zulässig.

---

## 🔴 OWASP (Open Worldwide Application Security Project)

OWASP ist eine Non-Profit-Organisation, die offene Sicherheits-Standards entwickelt. Alle OWASP-Ressourcen sind **kostenlos** und unter **Creative-Commons-Lizenzen** (meist CC-BY-SA 4.0) veröffentlicht — du darfst sie verlinken, zitieren und mit Quellenangabe nutzen.

### OWASP Top 10 for Large Language Model Applications

**Was bringt mir das:** Die weltweit wichtigste Referenz für Sicherheitsrisiken in LLM-Anwendungen. Zeigt die 10 häufigsten Schwachstellen (Prompt Injection, Insecure Output Handling, Training Data Poisoning, Model Denial of Service, Supply Chain Vulnerabilities, etc.) mit konkreten Beispielen und Mitigations.

- **URL:** https://owasp.org/www-project-top-10-for-large-language-model-applications/
- **Kategorie:** LLM-Security / Defensive Security
- **Lizenz:** CC-BY-SA 4.0 (Open Source)
- **Nutzung:** Verlinkung frei, Zitate mit Quellenangabe, keine kommerzielle Re-Verpackung ohne Lizenz-Verweis

**Offizielle Projektseite (Einstieg):**
- **Was bringt mir das:** Die zentrale OWASP-Projektseite mit allen aktuellen Materialien zu den LLM Top 10 (überwiegend englisch). Eine deutsche Einordnung der 10 Risiken findest du in unserer [OWASP-LLM-Top-10-Checkliste](https://flowki-club.de/freebies/owasp-llm-top10).
- **URL:** https://owasp.org/www-project-top-10-for-large-language-model-applications/
- **Kategorie:** LLM-Security / Defensive Security
- **Lizenz:** CC-BY-SA 4.0
- **Nutzung:** Verlinkung frei

### OWASP Web Security Testing Guide (WSTG)

**Was bringt mir das:** Umfassender Leitfaden für methodisches Web-Pentesting — von Recon über Authentifizierungs-Tests bis zu Business-Logic-Schwachstellen. Über 400 Seiten Best Practices, auch für KI-gestützte Pentests als Basis-Methodologie nutzbar.

- **URL:** https://owasp.org/www-project-web-security-testing-guide/
- **Kategorie:** Web-Pentesting / Offensive Security
- **Lizenz:** CC-BY-SA 4.0
- **Nutzung:** Verlinkung frei, als Referenz in eigenen Pentests zitierbar

### OWASP Cheat Sheet Series

**Was bringt mir das:** Kompakte, praxisnahe Sicherheits-Checklisten zu Dutzenden Themen (Input Validation, Session Management, SQL Injection Prevention, etc.). Perfekt als Spickzettel bei Code-Reviews.

- **URL:** https://cheatsheetseries.owasp.org/
- **Kategorie:** Defensive Security / Secure Coding
- **Lizenz:** CC-BY-SA 4.0
- **Nutzung:** Verlinkung frei

---

## 🟠 BSI (Bundesamt für Sicherheit in der Informationstechnik)

Das BSI ist die deutsche Cyber-Sicherheitsbehörde. Alle BSI-Publikationen sind **amtliche Werke nach § 5 UrhG** (gemeinfrei) — du darfst sie frei nutzen, verlinken, zitieren und sogar hosten, solange du nicht den falschen Eindruck erweckst, selbst die Behörde zu sein.

### BSI-Leitfaden: KI-Sicherheit

**Was bringt mir das:** Deutscher Praxis-Leitfaden zur sicheren Entwicklung und zum Betrieb von KI-Systemen. Deckt Risikobewertung, Datenschutz, Robustheit und Transparenz ab. Besonders relevant für Mittelstand und DSGVO-pflichtige Unternehmen.

- **URL:** https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Kuenstliche-Intelligenz/kuenstliche-intelligenz_node.html
- **Kategorie:** KI-Security / DSGVO / Compliance
- **Lizenz:** Amtliches Werk (gemeinfrei)
- **Nutzung:** Verlinkung frei, Zitate frei, Re-Hosting erlaubt (mit Quellenangabe)

### BSI IT-Grundschutz-Kompendium

**Was bringt mir das:** Das deutsche Standard-Werk für IT-Sicherheit in Unternehmen und Behörden. Über 90 Bausteine mit konkreten Sicherheitsanforderungen — inkl. Module zu Cloud, Outsourcing, Mobile Device Management.

- **URL:** https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html
- **Kategorie:** IT-Grundschutz / Compliance
- **Lizenz:** Amtliches Werk (gemeinfrei)
- **Nutzung:** Verlinkung frei, Zitate frei

### BSI-Publikationen: Technische Richtlinien (TR)

**Was bringt mir das:** Detaillierte technische Leitfäden zu Verschlüsselung, eIDAS, Kryptografie, Fernwartung, Notfall-Management. Für Entwickler und Admins die rechtssicher arbeiten müssen.

- **URL:** https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/Technische-Richtlinien/technische-richtlinien_node.html
- **Kategorie:** Kryptografie / IT-Sicherheit
- **Lizenz:** Amtliches Werk (gemeinfrei)
- **Nutzung:** Verlinkung frei

---

## 🟡 BayLDA & deutsche Datenschutz-Aufsichtsbehörden

Die deutschen Landesdatenschutzbehörden (z. B. BayLDA in Bayern) veröffentlichen Checklisten, Orientierungshilfen und Prüfkataloge zur DSGVO-konformen KI-Nutzung. Auch diese sind **amtliche Werke** (gemeinfrei).

### BayLDA: KI-Checkliste für Unternehmen

**Was bringt mir das:** Konkrete DSGVO-Checkliste für den Einsatz von KI-Tools im Unternehmen — deckt Rechtsgrundlagen, Auftragsverarbeitung, Drittlandtransfer, Betroffenenrechte ab.

- **URL:** https://www.lda.bayern.de/de/thema_ki.html
- **Kategorie:** DSGVO / KI-Compliance
- **Lizenz:** Amtliches Werk (gemeinfrei)
- **Nutzung:** Verlinkung frei

### Konferenz der Datenschutzbeauftragten (DSK): Orientierungshilfen

**Was bringt mir das:** Gemeinsame Positionspapiere der deutschen Datenschutzbehörden zu KI-Systemen, Cookies, Videoüberwachung, Cloud-Diensten.

- **URL:** https://www.datenschutzkonferenz-online.de/
- **Kategorie:** DSGVO / Compliance
- **Lizenz:** Amtliches Werk (gemeinfrei)
- **Nutzung:** Verlinkung frei

---

## 🔵 NIST (National Institute of Standards and Technology, USA)

NIST ist eine US-Behörde und entwickelt weltweit anerkannte Standards. Alle NIST-Publikationen sind **Public Domain** (US Government Work) — vollständig frei nutzbar.

### NIST AI Risk Management Framework (AI RMF)

**Was bringt mir das:** Das weltweit führende Rahmenwerk zur Bewertung und Behandlung von KI-Risiken. Strukturiert in vier Funktionen: Govern, Map, Measure, Manage. Praxisnah für Unternehmen und Entwickler.

- **URL:** https://www.nist.gov/itl/ai-risk-management-framework
- **Kategorie:** KI-Risikomanagement / Governance
- **Lizenz:** Public Domain (US Government Work)
- **Nutzung:** Verlinkung frei, Re-Hosting erlaubt, kommerzielle Nutzung erlaubt

### NIST Cybersecurity Framework (CSF)

**Was bringt mir das:** Universelles Cybersecurity-Framework (Identify, Protect, Detect, Respond, Recover) — auch für KI-Systeme anwendbar.

- **URL:** https://www.nist.gov/cyberframework
- **Kategorie:** Cybersecurity / Risikomanagement
- **Lizenz:** Public Domain
- **Nutzung:** Verlinkung frei, kommerzielle Nutzung erlaubt

---

## 🟢 EU AI Act & EUR-Lex

Die EU veröffentlicht alle Rechtstexte auf **EUR-Lex** als **amtliche Werke** — frei nutzbar, verlinkbar, zitierbar.

### EU AI Act (KI-Verordnung) — Primärquelle

**Was bringt mir das:** Der vollständige Gesetzestext der EU-KI-Verordnung (AI Act), die seit 2024 gilt. Deckt Verbote, Hochrisiko-KI, Transparenzpflichten (Art. 50), CE-Kennzeichnung ab. Primärquelle für alle rechtlichen Fragen zu KI in der EU.

- **URL:** https://eur-lex.europa.eu/eli/reg/2024/1689/oj
- **Kategorie:** Rechtsgrundlage / Compliance
- **Lizenz:** Amtliches Werk (gemeinfrei)
- **Nutzung:** Verlinkung frei, Zitate frei, Re-Hosting erlaubt

### EU AI Act Art. 50 — Transparenzpflichten (IHK Köln)

**Was bringt mir das:** Verständliche Aufbereitung der seit 2. August 2026 geltenden Kennzeichnungspflichten für KI-Inhalte nach Art. 50 AI Act. Zeigt Ausnahmen und Anwendungsfälle.

- **URL:** https://www.ihk.de/koeln/hauptnavigation/digitalisierung-und-innovation/digitalisierung/transparenzpflichten-nach-der-ki-verordnung-7100068
- **Kategorie:** KI-Content-Kennzeichnung / Compliance
- **Lizenz:** IHK-Publikation (nicht amtliches Werk, aber öffentlich und frei verlinkbar)
- **Nutzung:** Verlinkung frei

### EU AI Act Kennzeichnungspflichten (ki-kanzlei.de)

**Was bringt mir das:** Juristische Einordnung der Ausnahmen und Anwendungsfälle der AI-Act-Transparenzpflicht durch spezialisierte Anwaltskanzlei.

- **URL:** https://ki-kanzlei.de/kennzeichnungspflichten-fuer-ki-inhalte
- **Kategorie:** Rechtsberatung / Content-Kennzeichnung
- **Lizenz:** Kanzlei-Publikation (öffentlich, frei verlinkbar)
- **Nutzung:** Verlinkung frei

---

## 🟣 Zusätzliche internationale Quellen

### MITRE ATLAS (Adversarial Threat Landscape for AI Systems)

**Was bringt mir das:** Katalog realer KI-Angriffe und Taktiken, angelehnt an das MITRE ATT&CK-Framework. Zeigt wie Angreifer LLMs, ML-Modelle und KI-Pipelines kompromittieren.

- **URL:** https://atlas.mitre.org/
- **Kategorie:** Offensive Security / Threat Intelligence
- **Lizenz:** Apache 2.0 (Open Source)
- **Nutzung:** Verlinkung frei, Zitate mit Quellenangabe

### ENISA (European Union Agency for Cybersecurity): AI Cybersecurity Challenges

**Was bringt mir das:** EU-Cybersecurity-Agentur veröffentlicht regelmäßig Reports zu KI-Security-Herausforderungen, Bedrohungsszenarien und Best Practices.

- **URL:** https://www.enisa.europa.eu/publications/artificial-intelligence-cybersecurity-challenges
- **Kategorie:** KI-Security / EU-Perspektive
- **Lizenz:** ENISA-Publikationen (EU-Behörde, ähnlich amtliches Werk)
- **Nutzung:** Verlinkung frei

---

## ⚖️ Rechtlicher Hinweis

Diese Liste sammelt **öffentlich zugängliche** Quellen. Alle genannten Ressourcen sind entweder **Public Domain**, **amtliche Werke** (§ 5 UrhG), oder unter **freier Lizenz** (CC-BY-SA, Apache 2.0) veröffentlicht.

**Verlinkung** ist bei allen genannten Ressourcen ausdrücklich **erlaubt und erwünscht**.

**Re-Hosting / Einbettung:** Nur bei amtlichen Werken (BSI, NIST, EUR-Lex) ohne Einschränkung erlaubt. Bei OWASP und lizenzierten Werken die jeweilige Lizenz (meist CC-BY-SA) beachten — d.h. Quellenangabe + Lizenz-Link + eventuelle Änderungen kennzeichnen.

**Kommerzielle Nutzung:** Bei amtlichen Werken und Public Domain erlaubt. Bei CC-BY-SA-lizenzierten OWASP-Werken erlaubt, solange die Lizenz-Bedingungen eingehalten werden (Attribution + ShareAlike).

---

## 📌 Wie du diese Liste nutzen kannst

1. **Discord-Ressourcen-Kanal:** Poste diese Liste in deinem Community-Discord als Sticky-Message oder in einem `#ressourcen`-Channel.
2. **Website-Seite:** Veröffentliche sie als eigene `/ressourcen`-Seite auf deiner Website (SEO-Bonus: "offizielle KI-Security-Quellen" rankt gut).
3. **Newsletter / Onboarding:** Schicke sie neuen Community-Mitgliedern als Einstieg.
4. **Zitation in Artikeln:** Verlinke direkt auf einzelne Ressourcen in deinen Blog-Posts (stärkt E-E-A-T-Signal).

---

**Letzte Prüfung:** 2026-08-03  
**Nächste geplante Aktualisierung:** Quartal Q3/2026 (nach EU AI Act Phase-2-Deadline)

---

_Kuratiert von FlowKI — Deutsche KI-Community für Pentesting, Entwicklung und Business. Alle Angaben ohne Gewähr._
