Neue Dokumentationspflichten für KI-Anbieter

Der EU AI Act stellt neue Anforderungen an KI-Anbieter, das betrifft auch die Technische Dokumentation.
Der EU AI Act stellt neue Anforderungen an KI-Anbieter, das betrifft auch die Technische Dokumentation. – Bild: ©Chatchanan/stock.adobe.com

Die KI-Verordnung, auch bekannt als AI Act, ist die weltweit erste umfassende Gesetzgebung, die speziell auf künstliche Intelligenz ausgerichtet ist. Ihr Ziel ist es, harmonisierte Regeln für die Entwicklung, das Inverkehrbringen und den Einsatz von KI-Systemen zu schaffen. Dadurch soll gewährleistet werden, dass KI-Systeme menschenzentriert gestaltet sind und die demokratischen Werte der EU – wie der Schutz der Menschenwürde, die Gleichheit und der Datenschutz – respektiert werden. Ein zentrales Element der Verordnung ist ihr risikobasierter Ansatz: Während Systeme mit minimalem Risiko nur geringer Regulierung unterliegen, müssen Hochrisiko-KI-Anwendungen – etwa in Medizin, Justiz oder kritischer Infrastruktur – deutlich strengere Vorschriften erfüllen. Noch weiter geht die Regulierung bei KI-Systemen mit unannehmbarem Risiko, wie etwa Social-Scoring-Anwendungen, die gänzlich verboten werden.

Um Unternehmen Zeit zur Umsetzung der Anforderungen zu geben, gelten gestaffelte Übergangsfristen, wobei die meisten Vorschriften ab August 2026 verbindlich werden. Die Überwachung übernimmt das AI Office der EU, unterstützt durch nationale Aufsichtsbehörden wie die Bundesnetzagentur in Deutschland.

Technische Dokumentation als Schlüssel zur Compliance

Der Begriff der Technischen Dokumentation zieht sich wie ein roter Faden durch die KI-Verordnung und nimmt insbesondere bei Hochrisiko-KI-Systemen und ‚General Purpose AI‘-Modellen (GPAIs) eine Schlüsselrolle ein. Grundsätzlich dient die Dokumentation dazu, alle wesentlichen Informationen zu Entwicklung, Betrieb und Sicherheit des KI-Systems bereitzustellen und ist ein Baustein, um die regulatorischen Anforderungen zu erfüllen sowie das Vertrauen in die Technologie zu stärken. Im Wesentlichen richtet sie sich an zwei Adressatenkreise: Behörden, die die Einhaltung der gesetzlichen Anforderungen überprüfen, und Betreiber, die das System nutzen. Dafür muss die Technische Dokumentation eine Reihe zentraler Aspekte abdecken:

  • Systembeschreibung: Zweck, Einsatzbereich, Anbieterangaben sowie Interaktion mit anderen Systemen
  • Technische Merkmale: Architektur, verwendete Algorithmen, Datenquellen und Trainingsmethoden
  • Sicherheitsmaßnahmen: Mechanismen zur Cybersicherheit, Robustheitstests und Schutz vor Manipulation
  • Risikomanagement: Identifikation und Bewertung von Risiken, Maßnahmen zur Fehlerkontrolle und Überwachung
  • Protokollierung & Nachvollziehbarkeit: Dokumentation von Systemverhalten, Änderungsverlauf und relevanten Testdaten

KI richtig dokumentieren

Doch auch wenn die KI-Verordnung Anforderungen an die Technische Dokumentation formuliert, sind noch Details zur konkreten Umsetzung offen. Es besteht die Möglichkeit, dass ein offizieller Leitfaden von EU-Seite dieses Thema später spezifiziert, bislang ist aber noch nicht bekannt, wann ein solcher Guide erscheinen soll. Für KI-Anbieter gilt es also, eigene Ansätze für den Dokumentationsprozess zu entwickeln. In der Übergangszeit empfiehlt es sich, etablierte Standards für die Informationserstellung als Orientierung und Grundlage zu nutzen. Was die sprachliche und gestalterische Umsetzung betrifft, ist etwa die Norm DIN EN82079-1 eine Referenz. Sie legt branchenübergreifend allgemeine Anforderungen und Grundsätze für das Erstellen und Gestalten von Nutzerinformationen fest. Die Norm beschreibt, wie Informationen für den Benutzer klar, verständlich und strukturiert dargestellt werden sollen und bildet daher auch eine Grundlage für die Dokumentation von KI-Systemen.

Wie muss die Dokumentation zur Verfügung gestellt werden?

Für die Publikation gilt laut Artikel 13 der KI-Verordnung: Die digitale Bereitstellung der Betriebsanleitung ist grundsätzlich erlaubt. Im Softwarebereich erscheint dies als sinnvolle Möglichkeit. Für KMU und Startups ist zudem ein vereinfachtes Verfahren vorgesehen. Sie können die Dokumentation ihrer Hochrisiko-KI-Systeme über ein standardisiertes Formular der EU-Kommission bereitstellen. Die Veröffentlichung und konkrete Ausgestaltung dieses Formulars stehen noch aus.

Vorbereitet sein

Zwar stellt die KI-Verordnung vielfältige Anforderungen an die Technische Dokumentation, doch sie bietet auch Chancen: Wer eine durchdachte Informationsstrategie entwickelt, schafft einen Mehrwert für Kunden, Partner und Behörden. Der Aufwand lässt sich mit entsprechender Methodik und Werkzeugen reduzieren. Auch externe Dienstleister können unterstützen.

Wichtig ist zudem: Auch Betreiber von KI-Systemen können in die Pflicht genommen werden. Das ist z.B. der Fall, wenn ein Betreiber wesentliche Veränderungen an der Funktionalität des Systems vornimmt oder die Zweckbestimmung so anpasst, dass ein KI-System erstmals als Hochrisiko-KI-System eingestuft wird. Dann wird der Betreiber – möglicherweise auch unfreiwillig – zum Anbieter des Systems.



  • Netzwerk-Firewall für interne Segmentierung

    Netzwerk-Firewall für interne Segmentierung

    Fortinet stellt mit der FortiGate 4200F eine leistungsstarke Netzwerk-Firewall vor. Diese basiert auf dem NP7, dem von Fortinet entwickelten Netzwerkprozessor der siebten Generation. Indem sie Networking mit Security verbindet, ermöglicht…

    mehr lesen: Netzwerk-Firewall für interne Segmentierung

  • Industrie rechnet weiter mit Rückgang der Produktion

    Industrie rechnet weiter mit Rückgang der Produktion

    Trotz eines Anstiegs im Vergleich zum Vormonat bleiben die Ifo-Produktionserwartungen im negativen Bereich. Die deutsche Industrieunternehmen erwarten somit einen weiteren Rückgang der Produktion.

    mehr lesen: Industrie rechnet weiter mit Rückgang der Produktion

  • Harald Rackel wird COO bei SSI Schäfer

    Harald Rackel wird COO bei SSI Schäfer

    Zum 1. Oktober hat die SSI Schäfer Gruppe die Position des Chief Operating Officer besetzt. Der Beirat der Unternehmensgruppe hat Harald Rackel in das Amt berufen.

    mehr lesen: Harald Rackel wird COO bei SSI Schäfer

  • Fusionen und Übernahmen 2019 stabil auf niedrigem Niveau

    Fusionen und Übernahmen 2019 stabil auf niedrigem Niveau

    Deutsche Unternehmen waren im Jahr 2019 an weniger Fusionen und Übernahmen beteiligt als im Vorjahr. Für die zweite Jahreshälfte ermittelte der ZEW-Zephyr M&A-Index sogar den tiefsten Stand seit Beginn der…

    mehr lesen: Fusionen und Übernahmen 2019 stabil auf niedrigem Niveau

  • Arbeitsmarktbarometer fängt sich auf niedrigem Niveau

    Arbeitsmarktbarometer fängt sich auf niedrigem Niveau

    Nach seinem Tiefststand im Vormonat, ist das IAB-Arbeitsmarktbarometer im Mai wieder leicht gestiegen.

    mehr lesen: Arbeitsmarktbarometer fängt sich auf niedrigem Niveau

  • Neuer Vertriebspartner nah am SAP-Markt

    Neuer Vertriebspartner nah am SAP-Markt

    Die Feinplanungsspezialistin Dualis GmbH IT Solution will mit einer neuen Vertriebspartnerschaft ihre Position im SAP-Umfeld stärken. Cpro IoT Connect vertreibt und implementiert künftig die APS-Lösung Ganttplan als Platinum-Partner.

    mehr lesen: Neuer Vertriebspartner nah am SAP-Markt

  • SAP kündigt Travel Management-Alternative auf S/4Hana an

    SAP kündigt Travel Management-Alternative auf S/4Hana an

    Reisekostenmanagement mit SAP-Software ist weiterhin On-Premise möglich. Nach dem Druck der SAP-Anwendervereinigung DSAG hat SAP angekündigt, die Lösung Travel Management auf die Hana-Plattform zu migrieren. Damit können Firmen den Wechsel…

    mehr lesen: SAP kündigt Travel Management-Alternative auf S/4Hana an

  • Riverbed ernennt Andreas Riepen zum Regional Vice President

    Riverbed ernennt Andreas Riepen zum Regional Vice President

    Andreas Riepen übernimmt die Position des Regional Vice President Sales für die DACH-Region beim IT-Unternehmen Riverbed.

    mehr lesen: Riverbed ernennt Andreas Riepen zum Regional Vice President

  • Kaspersky identifiziert Angriffe auf Industriezulieferer

    Kaspersky identifiziert Angriffe auf Industriezulieferer

    Wie der IT-Security-Anbieter Kaspersky berichtet, wurden Unternehmen weltweit über zielgerichtete Phishing-Mails angegriffen, bei denen die Angreifer das Mimikatz-Programm nutzten. Kaspersky hat diese Angriffe analysiert.

    mehr lesen: Kaspersky identifiziert Angriffe auf Industriezulieferer

  • Lieferketten kommen wieder in Gang

    Lieferketten kommen wieder in Gang

    In einer 5. Blitzumfrage des VDMA zeigt sich, dass sich die Lieferketten der deutschen Maschinenbauer nach und nach erholen. Die Branche hat jedoch weiterhin mit Auftragseinbußen zu kämpfen.

    mehr lesen: Lieferketten kommen wieder in Gang

  • Wie kann ein passendes Produkt-Service-System aussehen?

    Wie kann ein passendes Produkt-Service-System aussehen?

    Die Grenze zwischen Produkt und ergänzender Dienstleistung verschwimmen zunehmend und produzierende Unternehmen vollziehen den Wandel vom Produkt- zum Service- bzw. Lösungsanbieter. Wie sich solche sogenannten Produkt-Service-Systeme (PSS) entwickeln und damit…

    mehr lesen: Wie kann ein passendes Produkt-Service-System aussehen?

  • Sinkendes Vertrauen unter Cyberkriminellen

    Sinkendes Vertrauen unter Cyberkriminellen

    Der IT-Security-Anbieter Trend Micro hat Erkenntnisse zu cyberkriminellen Aktivitäten sowie dem Handel mit Produkten und Dienstleistungen im Cyberuntergrund veröffentlicht.

    mehr lesen: Sinkendes Vertrauen unter Cyberkriminellen