Qualitätsmanagementpaket nach Artikel 17
Ein Artikel-17-Betriebspaket, das schriftliche Verfahren mit benannten Verantwortlichen, Prüfentscheidungen und den von Ihrem Team geführten Datensätzen verbindet.
Inhalts- und Nachweismapping
Nutzen Sie diese Referenz bei der Anpassung des Betriebspakets. Die Nachweise sollten zeigen, wie jedes Verfahren in Ihrer Organisation funktioniert.
Abschnitt a
Regulatorische Compliance-Strategie + Änderungs-/Modifikationsmanagement
- Unterstützendes Material
- Compliance‑Mapping + Scope‑Statement; Änderungssteuerungsverfahren und Schwellenwerte für "wesentliche Änderung"; Release‑Freigaben
Abschnitt b
Designsteuerung + Designverifizierung
- Unterstützendes Material
- Design-Inputs/Outputs, Architekturentscheidungen, Design-Reviews; Verifikationsergebnisse gegen Anforderungen
Abschnitt c
Entwicklungssteuerung + Qualitätskontrolle/Qualitätssicherung
- Unterstützendes Material
- SDLC Kontrollen, Code-Review-Regeln, CI/CD Logs; QA Abnahmen und Fehlerbehandlungsprotokolle
Abschnitt d
Prüf-, Test- und Validierungsverfahren (vorher/während/nachher)
- Unterstützendes Material
- Testpläne, Abnahmekriterien, Evaluierungsberichte; Revalidierungs-Trigger nach Änderung oder Drift-Signalen
Abschnitt e
Verwendete technische Spezifikationen und Standards (oder Äquivalente)
- Unterstützendes Material
- Standardsregister, Abweichungsbegründungen; Versionierte Verweise auf interne Engineering-Standards
Abschnitt f
Datenmanagementsysteme und -verfahren
- Unterstützendes Material
- Datenherkunft, Dataset-Dokumentation, Labeling-Richtlinien; Zugriffskontrolle + Aufbewahrungsrichtlinien-Nachweis
Abschnitt g
Integration des Risikomanagementsystems
- Unterstützendes Material
- Risikoregister, Gefahrenanalyse, Minderungsmaßnahmen und Restrisiko-Abnahme; Verknüpfung von Monitoring-Befunden zurück zur Risikobewertung
Abschnitt h
Marktüberwachungssystem nach Inverkehrbringen
- Unterstützendes Material
- Monitoring-Plan, Signale/Schwellenwerte, Prüfungsrhythmus; Monitoring‑Reports + Eskalations‑Records
Abschnitt i
Meldeverfahren für schwerwiegende Vorfälle
- Unterstützendes Material
- Vorfallklassifizierungsverfahren + Übungsprotokolle; Eskalationsmatrix und Meldungs-Workflow-Protokolle
Abschnitt j
Kommunikation mit Behörden, benannten Stellen, Betreibern/Kunden
- Unterstützendes Material
- Kommunikationsverfahren, regulatorisches Korrespondenzprotokoll; Kunden-/Betreiber-Benachrichtigungsvorlagen und -protokolle
Abschnitt k
Aufzeichnungssysteme und -verfahren
- Unterstützendes Material
- Was Sie protokollieren, Aufbewahrungsfristen, Integritätskontrollen; Rückverfolgbarkeit von Anforderungen → Änderungen → Tests → Genehmigungen → Laufzeitverhalten
Abschnitt l
Ressourcenmanagement (einschließlich Versorgungssicherheit)
- Unterstützendes Material
- Schulungs‑Records, Staffing/Rollen; Lieferantenbewertungen, Abhängigkeitsinventar, Kontinuitätsplanung
Abschnitt m
Verantwortungsrahmen (Management + Mitarbeiterverantwortlichkeiten)
- Unterstützendes Material
- RACI Zuständigkeiten, Managementreview-Protokolle; Interne Audit‑Ergebnisse + Korrekturmaßnahmen
| Abschnitt | Betreff | Unterstützendes Material |
|---|---|---|
| a | Regulatorische Compliance-Strategie + Änderungs-/Modifikationsmanagement | Compliance‑Mapping + Scope‑Statement; Änderungssteuerungsverfahren und Schwellenwerte für "wesentliche Änderung"; Release‑Freigaben |
| b | Designsteuerung + Designverifizierung | Design-Inputs/Outputs, Architekturentscheidungen, Design-Reviews; Verifikationsergebnisse gegen Anforderungen |
| c | Entwicklungssteuerung + Qualitätskontrolle/Qualitätssicherung | SDLC Kontrollen, Code-Review-Regeln, CI/CD Logs; QA Abnahmen und Fehlerbehandlungsprotokolle |
| d | Prüf-, Test- und Validierungsverfahren (vorher/während/nachher) | Testpläne, Abnahmekriterien, Evaluierungsberichte; Revalidierungs-Trigger nach Änderung oder Drift-Signalen |
| e | Verwendete technische Spezifikationen und Standards (oder Äquivalente) | Standardsregister, Abweichungsbegründungen; Versionierte Verweise auf interne Engineering-Standards |
| f | Datenmanagementsysteme und -verfahren | Datenherkunft, Dataset-Dokumentation, Labeling-Richtlinien; Zugriffskontrolle + Aufbewahrungsrichtlinien-Nachweis |
| g | Integration des Risikomanagementsystems | Risikoregister, Gefahrenanalyse, Minderungsmaßnahmen und Restrisiko-Abnahme; Verknüpfung von Monitoring-Befunden zurück zur Risikobewertung |
| h | Marktüberwachungssystem nach Inverkehrbringen | Monitoring-Plan, Signale/Schwellenwerte, Prüfungsrhythmus; Monitoring‑Reports + Eskalations‑Records |
| i | Meldeverfahren für schwerwiegende Vorfälle | Vorfallklassifizierungsverfahren + Übungsprotokolle; Eskalationsmatrix und Meldungs-Workflow-Protokolle |
| j | Kommunikation mit Behörden, benannten Stellen, Betreibern/Kunden | Kommunikationsverfahren, regulatorisches Korrespondenzprotokoll; Kunden-/Betreiber-Benachrichtigungsvorlagen und -protokolle |
| k | Aufzeichnungssysteme und -verfahren | Was Sie protokollieren, Aufbewahrungsfristen, Integritätskontrollen; Rückverfolgbarkeit von Anforderungen → Änderungen → Tests → Genehmigungen → Laufzeitverhalten |
| l | Ressourcenmanagement (einschließlich Versorgungssicherheit) | Schulungs‑Records, Staffing/Rollen; Lieferantenbewertungen, Abhängigkeitsinventar, Kontinuitätsplanung |
| m | Verantwortungsrahmen (Management + Mitarbeiterverantwortlichkeiten) | RACI Zuständigkeiten, Managementreview-Protokolle; Interne Audit‑Ergebnisse + Korrekturmaßnahmen |
Bestimmen Sie die Personen, die Änderungen genehmigen, die Leistung prüfen und Vorfälle bearbeiten. Dokumentieren Sie, was sie geprüft und entschieden haben und auf welche Systemversion sich die Entscheidung bezieht.
Änderungsprüfung
- Änderung
- Neue Version des Assistenten für Schaden-Triage
- Verantwortliche Person
- Leitung Qualität
- Prüfen
- Bewertungsergebnisse und aktualisiertes Betriebsverfahren
- Erfassen
- Freigabeentscheidung, freigegebene Version, Überwachungsplan
Quelle: Verordnung (EU) 2024/1689. Prüfen Sie die für Ihr System geltenden Anforderungen gemeinsam mit den für die rechtliche und operative Bewertung verantwortlichen Personen.
Fragen und Details
Ist Artikel 17 QMS für alle KI-Systeme erforderlich?
Nein. Artikel 17 gilt für Anbieter von Hochrisiko-KI-Systemen nach dem EU AI Act.
Können wir ISO 9001 oder ISO/IEC 42001 Arbeit wiederverwenden?
Oft ja. Viele Teams integrieren Artikel 17 in ein bestehendes Qualitätsmanagementsystem. Sie müssen jedoch explizit die AI Act Elemente abdecken und Nachweise führen.
Wo passt prEN 18286 hinein?
prEN 18286 ist ein europäischer Normenentwurf, der sich auf ein QMS für EU AI Act regulatorische Zwecke konzentriert. Er ist explizit relevant für Artikel 17 und wird wahrscheinlich Prüfererwartungen beeinflussen.
Wie "groß" sollte unser QMS sein?
Richtig dimensioniert für Ihre Organisation, aber nicht vage. Minimal ist in Ordnung; fehlende Kontrollen sind es nicht. Ihr QMS sollte klein genug sein, um zu laufen, und streng genug, um zu beweisen.
Was sollten wir vor der Konformitätsbewertung vorbereiten?
Mindestens: Geltungsbereichserklärung, QMS-Handbuch/Richtlinien/Verfahren, Aufzeichnungen, die den Betrieb belegen (Änderungsgenehmigungen, Tests/Validierung, Monitoring-Reviews, interne Audits, Managementreviews) und eine nachvollziehbare Dokumentation der Nachweisintegrität.
