Der EU AI Act legt Anbietern und Betreibern von Hochrisiko-KI-Systemen Aufbewahrungs- und Rückverfolgbarkeitspflichten auf. Anwendungsprotokolle und Observability-Traces sind veränderbar, liegen in der Hand des Betreibers und können nicht unabhängig verifiziert werden. Certified Execution Records erzeugen manipulationssichere, portable Nachweise, die diese Pflichten unterstützen, ohne von der Infrastruktur des Betreibers abzuhängen.
On this page
Was eine EU-AI-Act-Auditspur ist
Eine EU-AI-Act-Auditspur ist die Gesamtheit der Aufzeichnungen, die ein Anbieter oder Betreiber eines Hochrisiko-KI-Systems führt, um die Aufbewahrungs- und Rückverfolgbarkeitspflichten der Verordnung zu erfüllen. Die Spur muss es Marktüberwachungsbehörden und gegebenenfalls Betreibern ermöglichen, den Betrieb des Systems über seinen gesamten Lebenszyklus nachzuvollziehen, einschließlich Eingaben, Ausgaben, Modellkontext und wesentlicher Entscheidungen.
Artikel 12: automatische Protokollierung
Artikel 12 verlangt, dass Hochrisiko-KI-Systeme über Protokollierungsfunktionen verfügen, die Ereignisse über die Lebensdauer des Systems automatisch aufzeichnen. Die Protokolle müssen die Identifizierung von Situationen ermöglichen, die ein Risiko darstellen können, und die Marktüberwachung nach Inverkehrbringen unterstützen.
Ein Certified Execution Record erfasst an jedem Entscheidungspunkt die wesentlichen Eingaben, Ausgaben, den Modellkontext, die Parameter und eine optionale Identitätsbindung, versiegelt mit einer kryptografischen Bindung. Da der Datensatz manipulationssicher und unabhängig verifizierbar ist, stärkt er die Integrität der Protokolle nach Artikel 12 über das hinaus, was veränderbare Anwendungsprotokolle leisten können.
Verwandte Artikel: 11, 13, 20, 72
| Artikel | Pflicht | Wie CER dies unterstützen |
|---|---|---|
| Artikel 11 | Technische Dokumentation für Hochrisiko-KI-Systeme. | Liefert verifizierbare Ausführungsnachweise, auf die in der technischen Dokumentation verwiesen und die ihr beigefügt werden können. |
| Artikel 12 | Automatische Ereignisprotokollierung über die Lebensdauer des Systems. | Erzeugt manipulationssichere, unabhängig verifizierbare Aufzeichnungen jeder Ausführung. |
| Artikel 13 | Transparenz und Informationen für Betreiber. | Portable JSON-Datensätze, die Betreiber prüfen, archivieren und an Auditoren weitergeben können. |
| Artikel 20 | Aufbewahrung automatisch erzeugter Protokolle. | Datensätze sind portabel und können zusammen mit bestehenden Aufbewahrungssystemen archiviert werden. |
| Artikel 72 | Marktüberwachung nach Inverkehrbringen durch Anbieter. | Kryptografisch versiegelte Aufzeichnungen des Produktionsverhaltens unterstützen Überwachungsanalysen und die Rekonstruktion von Vorfällen. |
Zur Protokollierungspflicht im Detail siehe EU AI Act Artikel-12-Protokollierung. Für die vollständige Zuordnung der Normen zwischen EU AI Act, ISO/IEC 42001, NIST AI RMF und SOC 2 siehe Normenabgleich.
Warum Anwendungsprotokolle allein nicht ausreichen
- Protokolle sind veränderbar. Jeder Betreiber mit Datenbankzugriff kann sie verändern, sodass sich eine Aufsichtsbehörde nicht auf sie verlassen kann, um das Verhalten zu rekonstruieren.
- Protokolle gehören dem Betreiber. Ihre Integrität hängt davon ab, der Infrastruktur und den Verfahren des Betreibers zu vertrauen.
- Das KI-Verhalten driftet. Dieselbe Eingabe kann je nach Modellversion, Temperatur und Anbieteränderungen unterschiedliche Ausgaben liefern, sodass ein Protokolleintrag kein reproduzierbarer Datensatz ist.
- Die Aufbewahrung ist fragil. Protokolle werden häufig rotiert, gesampelt oder überschrieben, bevor das Mindestmaß von sechs Monaten nach Artikel 20 erreicht ist.
Wie Certified Execution Records die Spur unterstützen
- Jede Entscheidung instrumentieren. Ein einzelner SDK-Aufruf an jedem KI-Entscheidungspunkt erzeugt einen .Certified Execution Record
- Den Datensatz versiegeln. Jeder Datensatz wird mit einer kryptografischen Bindung versiegelt. Sensible Felder können durch vertrauliche Ausführung privat bleiben und so die Datenminimierung unterstützen.confidential execution
- Unabhängig attestieren. Datensätze werden an den NexArt-Attestierungsknoten übermittelt, der eine signierte Quittung mit einem über die öffentliche Zeitstempelstelle von DigiCert ausgestellten RFC-3161-Zeitstempel zurückgibt.
- Neben bestehenden Protokollen archivieren. Der Datensatz ist portables JSON. Er steht neben den Protokollen nach Artikel 12 und der technischen Dokumentation nach Artikel 11, nicht an deren Stelle.
- Ohne den Betreiber verifizieren. Eine Aufsichtsbehörde oder ein Auditor, der über den Datensatz und den öffentlichen Schlüssel des Knotens verfügt, kann die Integrität unabhängig verifizieren.
Umfang und Grenzen
- NexArt stuft KI-Systeme nicht als Hochrisiko ein. Diese Einstufung ergibt sich aus Anhang III des AI Act und der eigenen Bewertung des Anbieters.
- NexArt führt keine Konformitätsbewertungen durch und ist keine benannte Stelle.
- NexArt ist selbst nicht nach dem EU AI Act, ISO/IEC 42001 oder SOC 2 zertifiziert.
- Certified Execution Records unterstützen die Integrität und Rückverfolgbarkeit der Protokollierung nach Artikel 12. Sie ersetzen keine Governance-, Risikomanagement- oder menschlichen Aufsichtspflichten.
Siehe Nicht-Ziele für den vollständigen Umfang dessen, was NexArt nicht leistet.
Häufig gestellte Fragen
Was ist eine EU-AI-Act-Auditspur?
Eine EU-AI-Act-Auditspur ist die Gesamtheit der Aufzeichnungen, die ein Anbieter oder Betreiber eines Hochrisiko-KI-Systems führt, um die Aufbewahrungs- und Rückverfolgbarkeitspflichten der Verordnung zu erfüllen, insbesondere die automatische Protokollierung nach Artikel 12. Die Spur muss es Aufsichtsbehörden ermöglichen, den Betrieb des Systems über seinen Lebenszyklus nachzuvollziehen.
Macht NexArt mein KI-System EU-AI-Act-konform?
Nein. Die Einhaltung des EU AI Act wird vom Anbieter oder Betreiber, ihrer benannten Stelle und der zuständigen Aufsichtsbehörde festgestellt. NexArt erzeugt verifizierbare Ausführungsnachweise, die einen begrenzten Kreis von Aufbewahrungs- und Rückverfolgbarkeitspflichten unterstützen. Es ist keine Governance-Plattform, keine Konformitätsbewertung und keine Compliance-Zertifizierung.
Welche Pflichten des EU AI Act unterstützt ein Certified Execution Record?
Certified Execution Records unterstützen vor allem die automatische Ereignisprotokollierung nach Artikel 12 über die Lebensdauer des KI-Systems und ergänzen die technische Dokumentation nach Artikel 11, die Transparenz nach Artikel 13 und die Aufbewahrung nach Artikel 20. Sie unterstützen zudem die Marktüberwachung nach Inverkehrbringen gemäß Artikel 72, indem sie manipulationssichere Nachweise darüber liefern, was das System im Produktivbetrieb ausgeführt hat.
Ist ein Certified Execution Record ein rechtsgültiges Dokument?
Ein Certified Execution Record ist ein kryptografisch versiegeltes, portables Ausführungsprotokoll. Sein rechtliches Gewicht hängt von der Rechtsordnung, dem vertraglichen Kontext und den eigenen Verfahren des Betreibers ab. NexArt selbst trifft keine Aussage zur rechtlichen Zulässigkeit. Der Datensatz ist so konzipiert, dass er unabhängig verifizierbar ist, sodass seine Integrität weder vom Betreiber noch von NexArt abhängt.
Wie lange sollten Auditspur-Datensätze aufbewahrt werden?
Artikel 20 des EU AI Act verpflichtet Anbieter, von Hochrisiko-KI-Systemen erzeugte Protokolle für einen dem Verwendungszweck angemessenen Zeitraum aufzubewahren, mindestens jedoch sechs Monate, sofern das anwendbare Recht nichts anderes vorsieht. NexArt-Datensätze sind portables JSON und können zusammen mit Ihren bestehenden Aufbewahrungssystemen archiviert werden.
Legen Certified Execution Records sensible Daten offen?
Standardmäßig nicht. Die vertrauliche Ausführung verwendet kryptografische Bindungen, sodass der Datensatz geschlüsselte Hashes von Eingaben, Ausgaben und Identitätsfeldern anstelle der Rohwerte enthält. Dies unterstützt Datenschutz- und Datenminimierungspflichten bei gleichzeitig erhaltener Verifizierbarkeit.
Stärken Sie Ihre EU-AI-Act-Auditspur
Ergänzen Sie Ihre bestehenden Protokolle nach Artikel 12 um verifizierbare, manipulationssichere Ausführungsnachweise.
Verwandte Themen
- Normenabgleich: vollständige Zuordnung zwischen EU AI Act, ISO/IEC 42001, NIST AI RMF, SOC 2
- Gesteuerte KI-Ausführung: das umfassendere Muster der Nachweisschicht
- KI-Agentenausführung: Nachweise für autonome Agentensysteme
- Certified Execution Records: Inhalt eines CER und dessen Versiegelung
- Vertrauliche Ausführung: datenschutzwahrende Verifizierbarkeit
- Regulierte Arbeitsabläufe: auditunterstützende Ausführungsnachweise