Technische Dokumentation zu Annex IV
Ein Annex-IV-Dokumentationspaket zur Beschreibung eines KI-Systems: vorgesehene Nutzung, Design, Kontrollen, Bewertung und unterstützende Nachweise.
Inhalts- und Nachweismapping
Nutzen Sie die Vorlage, um die Dokumentation zuzuweisen, unterstützende Datensätze zu finden und Lücken vor der Prüfung zu erkennen.
Abschnitt 1
Allgemeine Beschreibung
- Unterstützendes Material
- Eine verständliche Übersicht darüber, was das System tut, für wen es ist, wie es bereitgestellt wird und welche Version im Einsatz ist.; Systemübersichtsdokumentation und Release Notes; Deployment-Topologie / Umgebungsdokumentation; Bereitstellungsanweisungen und UI-Beschreibung
Abschnitt 2
Systemelemente & Entwicklungsprozess
- Unterstützendes Material
- Wie Sie es entwickelt haben: Methoden, Werkzeuge, Architektur, Daten-Governance, Tests/Validierung, Cybersicherheit und Maßnahmen zur menschlichen Aufsicht.; Architekturdiagramme und Komponenteninventare; Datenblätter, Model Cards und Evaluierungsberichte; CI/CD Logs, signierte Testartefakte, Sicherheitsberichte
Abschnitt 3
Monitoring, Funktionsweise, Kontrolle
- Unterstützendes Material
- Fähigkeiten, Einschränkungen, erwartete Leistung (einschließlich relevanter Untergruppen) und die operativen Kontrollen, die das System sicher halten.; Qualitätsmonitoring- und Drift-Berichte; Alarmierungsregeln und Eskalationsrunbooks; Aufzeichnungen menschlicher Aufsichtsentscheidungen
Abschnitt 4
Angemessenheit der Leistungskennzahlen
- Unterstützendes Material
- Welche Kennzahlen Sie verwenden, warum sie zum Verwendungszweck passen und welche Schwellenwerte akzeptable Leistung definieren.; Kennzahlendefinitionen und Evaluierungsmethodik; Baseline- und laufende Evaluierungsberichte; Genehmigungsprotokolle für Schwellenwertänderungen
Abschnitt 5
Risikomanagementsystem
- Unterstützendes Material
- Ihr Risikoprozess von Ende zu Ende: Identifizierung, Bewertung, Minderung, Akzeptanz von Restrisiken und Prüfschleifen.; Risikoregistereinträge und Minderungsmaßnahmen; Policy-as-Code Kontrollen und Durchsetzungslogs; Vorfallberichte und Abhilfemaßnahmen
Abschnitt 6
Relevante Lebenszyklus-Änderungen
- Unterstützendes Material
- Was sich geändert hat, wann, warum und was Sie validiert haben: Modellaustausche, Änderungen der Datenpipeline, Policy-Änderungen, UI-Änderungen, Retraining-Events.; Release Notes und Änderungslogs; Genehmigungs-Workflows und Validierungsberichte; Policy Bundle Diffs und Wirksamkeitsdaten
Abschnitt 7
Verwendete Standards/technische Spezifikationen
- Unterstützendes Material
- Welche harmonisierten Standards (oder alternative technische Spezifikationen) Sie verwendet haben und wie sie auf die zu erfüllenden Anforderungen abgebildet werden.; Standards-Mappings; Control Framework Mappings; Prüfungsbereite Policy Pack Referenzen
Abschnitt 8
EU-Konformitätserklärung
- Unterstützendes Material
- Ein Verweis auf (oder Anhang der) Konformitätserklärung, einschließlich Ausstellungsdetails und Unterzeichner.; QMS-gesteuertes Erklärungsdokument; Ausstellungs- und Genehmigungsprotokolle
Abschnitt 9
Marktüberwachungsplan nach Inverkehrbringen
- Unterstützendes Material
- Ein Plan zur Überwachung von Leistung und Risiken nach der Bereitstellung: Signale, Schwellenwerte, Eskalation, Abhilfe und kontinuierliche Verbesserung.; Monitoring-Plan-Dokumente; Drift/Bias-Berichte; Vorfall- und Korrekturmaßnahmenprotokolle
| Abschnitt | Betreff | Unterstützendes Material |
|---|---|---|
| 1 | Allgemeine Beschreibung | Eine verständliche Übersicht darüber, was das System tut, für wen es ist, wie es bereitgestellt wird und welche Version im Einsatz ist.; Systemübersichtsdokumentation und Release Notes; Deployment-Topologie / Umgebungsdokumentation; Bereitstellungsanweisungen und UI-Beschreibung |
| 2 | Systemelemente & Entwicklungsprozess | Wie Sie es entwickelt haben: Methoden, Werkzeuge, Architektur, Daten-Governance, Tests/Validierung, Cybersicherheit und Maßnahmen zur menschlichen Aufsicht.; Architekturdiagramme und Komponenteninventare; Datenblätter, Model Cards und Evaluierungsberichte; CI/CD Logs, signierte Testartefakte, Sicherheitsberichte |
| 3 | Monitoring, Funktionsweise, Kontrolle | Fähigkeiten, Einschränkungen, erwartete Leistung (einschließlich relevanter Untergruppen) und die operativen Kontrollen, die das System sicher halten.; Qualitätsmonitoring- und Drift-Berichte; Alarmierungsregeln und Eskalationsrunbooks; Aufzeichnungen menschlicher Aufsichtsentscheidungen |
| 4 | Angemessenheit der Leistungskennzahlen | Welche Kennzahlen Sie verwenden, warum sie zum Verwendungszweck passen und welche Schwellenwerte akzeptable Leistung definieren.; Kennzahlendefinitionen und Evaluierungsmethodik; Baseline- und laufende Evaluierungsberichte; Genehmigungsprotokolle für Schwellenwertänderungen |
| 5 | Risikomanagementsystem | Ihr Risikoprozess von Ende zu Ende: Identifizierung, Bewertung, Minderung, Akzeptanz von Restrisiken und Prüfschleifen.; Risikoregistereinträge und Minderungsmaßnahmen; Policy-as-Code Kontrollen und Durchsetzungslogs; Vorfallberichte und Abhilfemaßnahmen |
| 6 | Relevante Lebenszyklus-Änderungen | Was sich geändert hat, wann, warum und was Sie validiert haben: Modellaustausche, Änderungen der Datenpipeline, Policy-Änderungen, UI-Änderungen, Retraining-Events.; Release Notes und Änderungslogs; Genehmigungs-Workflows und Validierungsberichte; Policy Bundle Diffs und Wirksamkeitsdaten |
| 7 | Verwendete Standards/technische Spezifikationen | Welche harmonisierten Standards (oder alternative technische Spezifikationen) Sie verwendet haben und wie sie auf die zu erfüllenden Anforderungen abgebildet werden.; Standards-Mappings; Control Framework Mappings; Prüfungsbereite Policy Pack Referenzen |
| 8 | EU-Konformitätserklärung | Ein Verweis auf (oder Anhang der) Konformitätserklärung, einschließlich Ausstellungsdetails und Unterzeichner.; QMS-gesteuertes Erklärungsdokument; Ausstellungs- und Genehmigungsprotokolle |
| 9 | Marktüberwachungsplan nach Inverkehrbringen | Ein Plan zur Überwachung von Leistung und Risiken nach der Bereitstellung: Signale, Schwellenwerte, Eskalation, Abhilfe und kontinuierliche Verbesserung.; Monitoring-Plan-Dokumente; Drift/Bias-Berichte; Vorfall- und Korrekturmaßnahmenprotokolle |
Beschreiben Sie das bereitgestellte System. Verknüpfen Sie jeden Abschnitt mit der Version, dem Testergebnis, der Genehmigung oder dem Betriebsdatensatz, der ihn stützt. Aktualisieren Sie das Dossier, wenn sich das System ändert.
Menschliche Aufsicht
- Systemtyp
- Assistent für Schaden-Triage
- Grenze
- Eine prüfende Person genehmigt jede Aktion mit Auswirkungen auf Kundinnen und Kunden
- Verantwortliche Person
- Leitung des Schadenbetriebs
- Nachweis
- Richtlinienversion, Decision Request, Entscheidung der prüfenden Person, Ausführungsergebnis
Quelle: Verordnung (EU) 2024/1689. Prüfen Sie die für Ihr System geltenden Anforderungen gemeinsam mit den für die rechtliche und operative Bewertung verantwortlichen Personen.
Fragen und Details
Ist Annex IV für alle KI-Systeme erforderlich?
Nein. Annex IV technische Dokumentation gilt für Hochrisiko-KI-Systeme nach dem EU AI Act. Ob Ihr System Hochrisiko ist, hängt von seinem Verwendungszweck und seiner Kategorie ab.
Was zählt als "Hochrisiko"?
"Hochrisiko" wird durch die Kategorien und Bedingungen des EU AI Act definiert (z. B. bestimmte Verwendungen in Beschäftigung, Bildung, kritischer Infrastruktur und wesentlichen Dienstleistungen). Bestätigen Sie Ihre Kategorie mit Rechtsberatung und Ihrer Risikofunktion.
Können KMU oder Start-ups vereinfachte Dokumentation vorlegen?
Einige Verpflichtungen und Erwartungen können je nach Kontext unterschiedlich sein, aber Prüfer benötigen dennoch klare Nachweise: Systembeschreibung, Kontrollen, Tests, Änderungshistorie und Monitoring. Die Vorlage ist so konzipiert, dass sie angemessen dimensioniert und dennoch vertretbar ist.
Was ist der Unterschied zwischen Annex IV technischer Dokumentation und einer EU-Konformitätserklärung?
Annex IV ist das technische Dokumentationspaket, das System, Prozess, Kontrollen und Nachweise beschreibt. Die EU-Konformitätserklärung ist eine formale Erklärung, dass Anforderungen erfüllt sind, typischerweise referenziert aus (oder angehängt an) die technische Akte.
Wie oft sollten wir Annex IV Dokumentation aktualisieren?
Behandeln Sie es als lebendige Dokumentation: Aktualisieren Sie bei Releases, Modellaustauschen, Policy/Guardrail-Änderungen, wesentlichen Vorfällen oder Monitoring-Befunden. Viele Teams richten Updates an Änderungssteuerung und Marktüberwachungsrhythmus nach Inverkehrbringen aus.
Deckt dies die Marktüberwachung nach Inverkehrbringen ab?
Ja. Die Vorlage enthält einen Abschnitt zur Marktüberwachung nach Inverkehrbringen und Aufforderungen zu Signalen, Schwellenwerten, Eskalation und Abhilfe sowie Nachweisverweise für Berichte und Entscheidungsprotokolle.
Gilt dies auch für KI-Modelle mit allgemeinem Verwendungszweck?
KI-Modelle mit allgemeinem Verwendungszweck können separate Verpflichtungen und Dokumentationserwartungen haben. Diese Seite fokussiert sich auf Annex IV technische Dokumentation für Hochrisiko-KI-Systeme; bestätigen Sie zusätzliche Pflichten für GPAI mit Ihrem Compliance-Team.
