EU-KI-Verordnung — Modell-Inventar, Risikoklassen und Post-Market-Evidenz.
Der EU AI Act gilt, ob Sie Modelle bauen oder nur nutzen. Lojycal verwandelt Risikoklassifizierung, Modell-Inventar, Post-Market-Monitoring und Meldung schwerwiegender Vorfälle in einen live signierten Governance-Stream — damit eine Vorstandsfrage am Freitag keine Sechs-Wochen-Tabellen-Übung wird.
Was die KI-Verordnung wirklich verlangt
Verordnung (EU) 2024/1689 ist seit 1. August 2024 in Kraft. Gestufte Anwendbarkeit, aber die Pflichten zu verbotenen Praktiken (Feb. 2025), GPAI (Aug. 2025) und Hochrisiko-Systemen (Aug. 2026) prägen Beschaffung und Engineering schon heute.
KI-Inventar nach Risikoklasse
Jedes eingesetzte KI-System — selbst gebaut oder eingekauft — klassifiziert als verboten, hochrisiko, begrenztes oder minimales Risiko; Anbieter-/Betreiber-Rolle zugewiesen.
Dokumentiertes Risiko- & Qualitätsmanagement
Hochrisiko-Systeme erfordern Risikomanagementsystem, Daten-Governance, technische Dokumentation, Protokollierung, Transparenz, menschliche Aufsicht, Genauigkeit/Robustheit/Cybersicherheit.
Post-Market-Monitoring
Kontinuierliche Überwachung des Feldverhaltens, mit Meldung schwerwiegender Vorfälle an nationale Behörden innerhalb enger Fristen.
GPAI-Modell-Pflichten
Anbieter universeller KI-Modelle müssen technische Dokumentation, Trainingsdaten-Zusammenfassungen und Urheberrechts-Policies vorhalten — Anbieter mit systemischem Risiko zusätzlich Modell-Evaluation und Vorfallmeldung.
Die Lojycal KI-Governance-Engine
Vier verbundene Workspaces erzeugen jedes Artefakt, das DSB, KI-Governance-Komitee oder nationale Behörde verlangt.
KI-System-Register
Jedes Modell, jeder Agent, jedes KI-Feature in Nutzung — Anbieter-/Betreiber-Rolle, Risikoklasse, Business-Owner, letztes Review. Verknüpft mit Beschaffung und SaaS-Inventar.
Trust Center → AI Inventory
Risiko- & Qualitäts-Records
Pro Hochrisiko-System: Risikomanagement-Plan, Daten-Governance-Notizen, technische Dokumentation, Logging-Konfiguration, Design der menschlichen Aufsicht — signiert und versioniert.
Trust Center + Workflows
Post-Market-Telemetrie
Nutzung, Fehlerquoten, Drift, Override-Häufigkeit und Override-Ergebnisse in ein WORM-Ledger. Drift über Schwelle eröffnet automatisch ein Review.
Audit-Log + AI-Telemetrie
Meldung schwerwiegender Vorfälle
Klassifizierung gegen Art. 73, Meldeentwürfe für die nationale Marktüberwachungsbehörde vorausgefüllt.
Incident Ledger
KI-VO-Pflichten → Lojycal-Controls
Lojycal erzeugt automatisch Evidenz für die operativen Pflichten aus Titel III und dem GPAI-Kapitel. Eine Auswahl:
| KI-VO-Bereich | Beispiel-Pflicht | Lojycal-Quelle |
|---|---|---|
| Titel II — Verbotene Praktiken | Art. 5 — Verbotene Praktiken vermeiden | AI Inventory → Tier Gate |
| Titel III — Risikomgmt | Art. 9 — Risikomanagementsystem | Trust Center → Risk |
| Titel III — Daten | Art. 10 — Daten und Daten-Governance | Data Governance Workspace |
| Titel III — Tech-Doku | Art. 11 — Technische Dokumentation | KI-System-Register |
| Titel III — Logging | Art. 12 — Aufzeichnungspflicht (automatisches Logging) | Audit-Log + AI-Telemetrie |
| Titel III — Aufsicht | Art. 14 — Menschliche Aufsicht | Workflows + Vier-Augen-Prinzip |
| Titel III — Post-Market | Art. 72 — Post-Market-Monitoring-Plan | AI-Telemetrie + Reviews |
| Titel III — Vorfall | Art. 73 — Meldung schwerwiegender Vorfälle | Incident Ledger → Report Builder |
| GPAI | Art. 53 — Dokumentation & Urheberrechts-Policy | KI-System-Register |
Stichprobe — nicht vollständig. Die KI-VO gilt gestuft; die Abdeckung mappt auf die jeweils anwendbaren Artikel.
Governance, die der Vorstand liest und die Behörde verifiziert
KI-Governance scheitert auf dieselbe Weise wie ICT-Governance: Dokumente driften von Systemen ab. Das Modell, das das Team wirklich nutzt, ist nicht das im Inventar; die Aufsicht in der Policy ist nicht die Aufsicht in der UI.
Lojycal schließt diese Lücke. Jedes hinzugefügte Modell, jede Klassenänderung, jeder Override, jedes Drift-Ereignis schreibt einen WORM-Audit-Log-Eintrag. Das Trust Center bündelt gewählte Zeitfenster in ein signiertes Evidence Pack — JSON, CSV und PDF mit abgesetzter HMAC-Signatur je Organisation — das eine nationale Marktüberwachungsbehörde oder Ihr Versicherer unabhängig prüfen kann.
Vom KI-Inventar zur Art.-73-Reife — 90-Tage-Pfad
Teams, die auf August 2026 warten, starten bei null. Teams, die jetzt anfangen, haben drei Quartale Post-Market-Evidenz, wenn die Hochrisiko-Pflichten greifen.
- Tag 0–30
Phase 1 — Inventar & Klasse
Jedes KI-System in SaaS, internen Apps und Shadow-Tools auffinden. Nach Risikoklasse klassifizieren, Anbieter-/Betreiber-Rolle zuweisen, Hochrisiko-Teilmenge identifizieren.
- Tag 31–60
Phase 2 — Hochrisiko-Artefakte
Pro Hochrisiko-System: Risikomanagement-Record, Daten-Governance, technische Doku, Logging- und Aufsichts-Design erzeugen. Telemetrie anbinden.
- Tag 61–90
Phase 3 — Post-Market & Vorfall-Probelauf
Post-Market-Monitoring betreiben. Tabletop für schwerwiegenden Vorfall, Art.-73-Meldefluss durchgängig proben.
EU AI Act Automation — häufige Fragen
Was ist EU-AI-Act-Automation?
EU-AI-Act-Automation bezeichnet die Praxis, KI-System-Inventar, Risikoklassen, Hochrisiko-Tech-Doku, Post-Market-Telemetrie und Meldungen schwerwiegender Vorfälle direkt aus den live betriebenen Systemen zu erzeugen — statt sie vor jedem Vorstands-Review manuell zu produzieren. Lojycal automatisiert Inventar, Risiko-Record, Post-Market-Ledger und den Art.-73-Report-Builder durchgängig.
Wir nutzen KI nur — wir bauen sie nicht. Gilt das trotzdem?
Ja. Die KI-VO unterscheidet «Anbieter» (die ein KI-System bauen oder in Verkehr bringen) von «Betreibern» (die es unter ihrer Verantwortung nutzen). Betreiber von Hochrisiko-Systemen haben eigene Pflichten nach Art. 26 — inklusive menschlicher Aufsicht, Überwachung des Systembetriebs und Information betroffener Personen. Lojycal klassifiziert beide Rollen automatisch pro KI-System.
Was ist mit GPAI-Modellen (z. B. hinter ChatGPT oder Claude)?
Anbieter von GPAI-Modellen haben Pflichten nach Art. 53–55, anwendbar ab August 2025: technische Dokumentation, Trainingsdaten-Zusammenfassungen, Urheberrechts-Policy, und — für Anbieter mit systemischem Risiko — Modell-Evaluation, adversariale Tests und Vorfallmeldung. Lojycals GPAI-Modul erzeugt das Dokumentationspaket und trackt systemische Risiko-Bezeichnungen.
Wie handhaben Sie die Meldung schwerwiegender Vorfälle nach Art. 73?
Erkennungen aus KI-Telemetrie, SIEM und Aufsichts-Overrides fließen in das Vorfall-Ledger. Lojycal klassifiziert gegen Art.-73-Kriterien (Tod, schwere Gesundheitsschäden, schwere Verletzung von Grundrechten, kritische Infrastruktur, schwerer Sach-/Umweltschaden) und hebt Vorfälle hervor, die die Meldeschwelle überschreiten. Der Meldeentwurf wird für die nationale Marktüberwachungsbehörde vorausgefüllt.
Welche Daten zählen?
Verbotene Praktiken seit 2. Februar 2025. GPAI-Pflichten seit 2. August 2025. Die Mehrheit der Hochrisiko-Pflichten ab 2. August 2026, bestimmte Anhang-I-Produktintegrationen bis 2. August 2027. Lojycals Tier Gate spiegelt die aktuelle Anwendbarkeit pro Artikel.
Wie überschneidet sich die KI-VO mit der DSGVO?
Erheblich. Die meisten Hochrisiko-KI-Systeme verarbeiten personenbezogene Daten, daher gelten DSGVO-Pflichten zu Datenminimierung, Rechtsgrundlage, DSFA und Auskunftsrecht zusätzlich zu den KI-VO-Pflichten zu Tech-Doku und menschlicher Aufsicht. Lojycal verknüpft jedes KI-System mit seinem DSGVO-Verarbeitungsverzeichnis-Eintrag, damit dieselbe Daten-Governance beides abdeckt.
Behandeln Sie KI wie jedes andere regulierte System — mit einer signierten Source of Truth.
Jedes Modell. Jede Klassenänderung. Jedes Post-Market-Signal. Jeder Override. Ein Ledger, bereit für den Regulator.
