Ein KI-Agent-Vorfall komprimiert den normalen Reaktionszyklus. Das System kann einen weiteren Tool-Aufruf vorschlagen, einen Berechtigungsnachweis aktualisieren oder einen weiteren Lauf starten, während das Team noch eine Brücke öffnet. Dieses Playbook gibt dem Einsatzleiter einen geordneten Weg vor: Eindämmen der aktiven Fähigkeit, Bewahren der Aufzeichnung, Wiederherstellen einer bekanntermaßen guten Version, Abgleichen von Nebenwirkungen und Treffen der Berichtsentscheidung auf der Grundlage verifizierter Fakten. Es ordnet die Beweise Artikel 73 des EU-KI-Gesetzes zu, ohne davon auszugehen, dass jeder Agent oder Vorfall unter diese Bestimmung fällt. Nur allgemeine Betriebsinformationen; Ein qualifizierter Anwalt sollte den rechtlichen Geltungsbereich, die Fristen und die Mitteilungen bestätigen.
Öffnen Sie einen Vorfall und starten Sie die Uhren
Das NIST Generative AI Profile empfiehlt definierte Eigentumsverhältnisse, regelmäßige Proben, retrospektive Verbesserungen und die Übereinstimmung mit der Meldung von Verstößen, dem Datenschutz und anderen Gesetzen für generative KI-Vorfallpläne von Drittanbietern. NIST SP 800-61 Revision 3 integriert die Reaktion auf Vorfälle in den Bereichen Vorbereitung, Erkennung, Reaktion und Wiederherstellung.
Deklarieren Sie einen Vorfalldatensatz, bevor die Einsatzkräfte parallele Änderungen vornehmen. Erfassen Sie den Zeitpunkt der ersten Erkennung, den Zeitpunkt der Bekanntmachung, das betroffene System und die betroffene Version, das beobachtete Verhalten, bekannte Nebenwirkungen, betroffene Personen, Umgebungen, Agenten- und Personenidentitäten sowie die Quelle jedes Sachverhalts. Behalten Sie Behauptungen, Hypothesen und Entscheidungen als separate Felder bei.
Weisen Sie vier benannte Rollen zu. Der Einsatzleiter ist für die Reihenfolge und Eindämmung verantwortlich. Der Systembesitzer betreibt den Agenten und die nachgelagerten Dienste. Der Beweisleiter bewahrt die Aufzeichnungen und den Aktionszeitplan auf. Der rechtmäßige Eigentümer entscheidet über den Umfang der Benachrichtigung und stimmt sich mit den Beratungs-, Datenschutz-, Sicherheits- und Sektorteams ab.
- Schweregradbesitzer: Legt die aktuelle Auswirkungsstufe und den nächsten Überprüfungszeitpunkt fest
- Containment-Frist: Legt den spätesten akzeptablen Zeitpunkt für die Bestätigung jedes Kill-Switch-Aktors fest
- Beweiseigentümer: Zeichnet Quelle, Sammlungszeit, Integritätsstatus und Aufbewahrung für jedes Artefakt auf
- Berichtender Eigentümer: zeichnet alle möglichen Regelungen, gesetzlichen Auslöser, Autoritäten, Uhren und Entscheidungen auf
Bewahren Sie brisante Beweise vor weitreichenden Veränderungen
Erfassen Sie den volatilen Zustand zu Beginn der Eindämmung: aktive Laufkennungen, in der Warteschlange befindliche Jobs, offene Entscheidungsanfragen, Prozess- und Workload-Identität, aktuelle Version, Modell- und Eingabeaufforderungsversion, Richtlinienversion, Anmeldeinformationskennungen, Netzwerkverbindungen, Tool-Call-Ledger und Downstream-Anfrage-IDs. Versiegeln Sie den Abholzeitpunkt und die Sammleridentität.
Bei einem abgedeckten schwerwiegenden Vorfall verlangt Artikel 73 Absatz 6 des EU-KI-Gesetzes, dass der Anbieter Untersuchungen durchführt, das Risiko bewertet und Korrekturmaßnahmen ergreift. Außerdem muss der Anbieter die zuständigen Behörden informieren, bevor er das KI-System in einer Weise ändert, die sich auf eine spätere Bewertung der Ursachen des Vorfalls auswirken kann. Der Anwalt sollte entscheiden, wann diese Bedingung gilt. Das Playbook sollte den Prüfpunkt der Beweissicherung explizit machen, damit Eindämmung und behördliche Sicherung gemeinsam erfolgen können.
Kopieren Sie die relevanten Protokolle in einen vorfallkontrollierten Speicher mit Aufbewahrungsschutz. Bewahren Sie die Rohdaten auf und erstellen Sie separat abgeleitete Zeitleisten. Hashes und Signaturen können zeigen, ob sich die gesammelten Dateien nach der Erfassung geändert haben; Sie können nicht beweisen, dass eine ausgelassene Quelle nie existiert hat, daher muss das Sammlungsmanifest die erwarteten und fehlenden Quellen auflisten.
Enthalten Sie die Fähigkeit
Rufen Sie die KI-Agent-Kill-Switch-Architektur im engsten Bereich auf, der das beobachtete Verhalten enthält. Erweitern Sie ihn auf den Agenten, das Release, den Mandanten oder die Umgebung, wenn sich die Fakten ändern.
Die Eindämmung endet, wenn alle erforderlichen Aktoren bestätigen oder der Einsatzleiter einen manuellen Ersatz aufzeichnet. Ein grüner Status vom Workflow-Dienst kann keine Eindämmung für Token, in der Warteschlange befindliche Downstream-Jobs oder einen außerhalb dieses Dienstes ausgeführten Worker herstellen.
| Ziel | Aktion | Zur Eindämmung erforderliche Tatsache |
|---|---|---|
| Aktive und geschlossene Läufe | Senden Sie eine Stornierung, schließen Sie ausstehende Entscheidungsanfragen und lehnen Sie spätere Wiederaufnahmeversuche ab | Terminalstatus und letzter festgeschriebener Nebeneffekt für jeden Lauf |
| Richtlinienpfad | Installieren Sie an jedem Werkzeug und Ausgangstor ein block mit Vorfallbereich | Richtlinienversion, erste verweigerte Aktion und Fail-Closed-Verhalten |
| Agentenidentität | Deaktivieren Sie die Identität, widerrufen Sie Token, verhindern Sie die Aktualisierung und rotieren Sie offengelegte Geheimnisse | Restzugriffsfenster und Ergebnis für jede Anmeldeinformationsklasse |
| Arbeitsbelastung | Beenden oder isolieren Sie die Datenverarbeitung und beschränken Sie den ausgehenden Datenverkehr | Workload-Inventur und Isolationsbestätigung |
| Warteschlangen und nachgelagerte Jobs | Brechen Sie ausstehende Arbeiten ab und listen Sie Anfragen auf, die bereits festgeschrieben wurden | Terminal- oder Ausgleichszustand für jede akzeptierte Anfrage |
| Datenzugriff | Frieren Sie betroffene Schreibpfade ein und bewahren Sie Snapshots auf, sofern dies zulässig ist | Abgedeckte Speicher, Snapshot-Zeit und nach der Deklaration beobachtete Schreibvorgänge |
Führen Sie ein Rollback des Systems durch und gleichen Sie die Auswirkungen ab
Wählen Sie den Wiederherstellungspunkt anhand der Beweise aus. Notieren Sie die letzte als funktionierend bekannte Version, das letzte Richtlinienpaket, die Modell- und Eingabeaufforderungsversion, das Tool-Manifest, die Connector-Konfiguration und die Geheimgenerierung. Überprüfen Sie vor der Werbung ihre Herkunft.
Ein Release-Rollback stellt die zuvor bereitgestellten Bytes und die Konfiguration wieder her. Es ist nicht möglich, eine E-Mail zurückzurufen, eine abgeschlossene Übertragung rückgängig zu machen, einen gelöschten externen Datensatz wiederherzustellen oder bereits offengelegte Daten zurückzuziehen. Öffnen Sie für jeden Commit-Effekt eine systemspezifische Vergütungsposition und weisen Sie einen Eigentümer und eine Frist zu.
Rufen Sie die Wiederherstellung mit neuen Anmeldeinformationen und einer vorfallspezifischen Zulassungsliste auf. Führen Sie einen kontrollierten Canary aus, wobei die Vorfallverweigerung für betroffene ältere Versionen weiterhin aktiv ist. Geben Sie breiteren Datenverkehr erst dann frei, wenn der Kanarienvogel die erwarteten politischen Entscheidungen, Nebenwirkungen und Beweise liefert.
- Freigabe: Stellen Sie das verifizierte vorherige Artefakt wieder her und behalten Sie das fehlerhafte Artefakt zur Analyse bei
- Richtlinie: Stellen Sie die überprüfte vorherige Richtlinie wieder her und behalten Sie gleichzeitig die vorfallbezogene Ablehnung mit höherer Priorität bei
- Identität: Stellen Sie neue Anmeldeinformationen mit einer neuen Generation und dem erforderlichen Mindestumfang aus
- Status: Wiederherstellung von einem autorisierten Snapshot erst, nachdem der Beweisleiter dessen Herkunft und Auswirkungen erfasst hat
- Externe Effekte: Kompensieren, benachrichtigen oder korrigieren Sie jede begangene Aktion manuell über das Eigentümersystem
- Überwachung: Erhöhen Sie die Probenahme und Alarmierung für die wiederhergestellte Version und definieren Sie den Ausstiegsschwellenwert
Erstellen Sie den Beweisdatensatz für den Vorfall
Die Aufzeichnung sollte es einem unabhängigen Gutachter ermöglichen, das Ereignis zu rekonstruieren, ohne ein Chat-Transkript zu lesen oder die Antwortenden aufzufordern, sich daran zu erinnern. Behalten Sie die Quellereignissequenz bei und hängen Sie Entscheidungen als separate, signierte Datensätze an.
In der KLA-Kontrollebene rekonstruiert Lineage Explorer den Agentenlauf, Audit Trail behält Governance und Bedieneraktionen bei und Evidence Room verpackt ausgewählte Datensätze als Sealed Evidence Bundle. Diese Pfade werden in der KLA-Entwicklungsumgebung implementiert, der einzigen Umgebung, die KLA derzeit ausführt. Das Bundle benötigt weiterhin ein Sammlungsmanifest, das erwartete Quellen, fehlende Quellen und den vom Beweisinhaber gewählten Umfang benennt.
| Beweisgruppe | Erforderliche Felder | Frage beantwortet |
|---|---|---|
| Erkennung | Signal, Schwelle, Quelle, erster beobachteter Zeitpunkt, erste Triage, Bewusstseinsentscheidung | Wie und wann wusste die Organisation Bescheid |
| Ausführung | Ausführen, Agent, Release, Modell, Eingabeaufforderung, Toolaufrufe, Argumente, Ausgaben, Nebenwirkungen | Welche Fähigkeit hat gehandelt und was hat sich geändert? |
| Regierungsführung | Richtlinienversionen, Entscheidungen, Entscheidungsanfragen, Genehmiger, Rollen, Argument-Hashes | Welche Kontrollen haben jede Folgeaktion bewertet? |
| Eindämmung | Befehl, Umfang, Akteur, Bestätigungen, endgültiger Nebeneffekt, verbleibende Exposition | Wann wurde die Fähigkeit eingestellt? |
| Erholung | Bekanntermaßen gute Provenienz, Rollback, Kanarienvogel, frische Identität, Kompensationsartikel | Wie wurde der sichere Betrieb wiederhergestellt? |
| Berichterstattung | Anwendbare Regelungen, Auslöseranalyse, Kausalbewertung, Anwaltsentscheidung, Eingaben | Warum, wann und wo wurde der Vorfall gemeldet? |
Ordnen Sie die Fakten dem Artikel 73 des EU-KI-Gesetzes zu
Der offizielle Text des EU-KI-Gesetzes beschränkt Artikel 73 auf Anbieter von Hochrisiko-KI-Systemen, die auf dem Unionsmarkt in Verkehr gebracht werden. Artikel 3 Nummer 49 definiert einen schwerwiegenden Vorfall als einen Vorfall oder eine Fehlfunktion, die direkt oder indirekt zum Tod oder zu einer schweren Gesundheitsschädigung, zu einer schwerwiegenden und irreversiblen Störung der kritischen Infrastruktur, zu einem Verstoß gegen die Verpflichtungen des Unionsrechts zum Schutz der Grundrechte oder zu einer ernsthaften Sach- oder Umweltschädigung führt.
Das Digital Omnibus on AI, Regulation (EU) 2026/1744 trat am 27. Juli 2026 in Kraft. Es änderte die Anwendungstermine für die Hochrisikoanforderungen in Kapitel III auf den 2. Dezember 2027 für Annex-III-Systeme und den 2. August 2028 für Annex-I-Systeme. Die Berichtsfenster gemäß Artikel 73 bleiben unverändert. Das Zusammenspiel zwischen Systemklassifizierung, Anbieter- oder Betreiberrolle, Branchenrecht, Übergangsterminen und Artikel 73 erfordert eine fallspezifische rechtliche Entscheidung.
Notieren Sie diese Entscheidung anhand der zu diesem Zeitpunkt verfügbaren Fakten. Ein Sicherheitsereignis, das außerhalb des Anwendungsbereichs von Artikel 73 liegt, kann Maßnahmen im Rahmen einer anderen Regelung erfordern.
| Bereitstellung | Gesetzliche Regelung | Playbook-Aufzeichnung |
|---|---|---|
| Artikel 73 Absatz 1 | Ein Anbieter eines Hochrisiko-KI-Systems, das auf dem Unionsmarkt in Verkehr gebracht wird, meldet einen schwerwiegenden Vorfall den Marktüberwachungsbehörden der Mitgliedstaaten, in denen er aufgetreten ist | Systemklassifizierung, Anbieteridentität, Marktplatzierung, Mitgliedstaaten, Behörden |
| Artikel 73 Absatz 2 | Melden Sie sich unverzüglich, nachdem ein Kausalzusammenhang oder eine begründete Wahrscheinlichkeit eines Kausalzusammenhangs festgestellt wurde, mit einer Obergrenze von 15 Tagen nach Kenntniserlangung | Aufklärungszeit, kausale Bewertungsversionen, Berichtszeit, Grund für die verstrichene Zeit |
| Artikel 73 Absatz 3 | Bei einem großflächigen Verstoß oder einer schwerwiegenden und irreversiblen Störung der kritischen Infrastruktur gilt eine Höchstfrist von zwei Tagen nach Kenntniserlangung | Auswirkungskategorie, geografische Reichweite, Bekanntmachungszeit, zweitägige Frist |
| Artikel 73 Absatz 4 | Ein Todesfall wird sofort gemeldet, nachdem die Ursache festgestellt oder vermutet wurde, mit einer Höchstfrist von 10 Tagen nach Bekanntwerden | Bekannter Schaden, Verdachtszeit, Kausalnachweis, Zehn-Tage-Frist |
| Artikel 73 Absatz 5 | Einem unvollständigen Erstbericht kann bei Bedarf aus Gründen der Aktualität ein vollständiger Bericht folgen | Erstübermittlung, bekannte Lücken, Update-Eigentümer, Ziel des vollständigen Berichts |
| Artikel 73 Absatz 6 | Der Anbieter untersucht, bewertet das Risiko, ergreift Korrekturmaßnahmen, kooperiert und informiert die Behörden vor einer Änderung, die sich auf die spätere Ursachenbewertung auswirken könnte | Untersuchungsplan, erhaltener Zustand, Korrekturmaßnahmen, Behördenkontakt vor wesentlichen Änderungen |
| Artikel 26 Absatz 5 | Ein Betreiber, der einen schwerwiegenden Vorfall feststellt, informiert unverzüglich zuerst den Anbieter, dann den Importeur oder Händler und die zuständigen Marktüberwachungsbehörden | Rollenanalyse, Kontaktversuche, Benachrichtigungsreihenfolge, Pfad zum nicht erreichbaren Anbieter |
Verwenden Sie einen 24-Stunden-Betriebsablauf
Legen Sie das Tempo der internen Reaktion so fest, dass es innerhalb der gesetzlich vorgeschriebenen Meldegrenzen liegt, damit die rechtliche Überprüfung verifizierte Fakten erhält, solange noch Beweise verfügbar sind.
| Verstrichene Zeit | Primäres Ziel | Ausgangsbeweise |
|---|---|---|
| 0 bis 15 Minuten | Vorfall deklarieren, Rollen zuweisen, Ablehnungsbereich festlegen, Kill-Schalter aktivieren | Vorfall-ID, Aufmerksamkeitszeit, Befehl, Aktorstatus |
| 15 bis 60 Minuten | Behalten Sie den volatilen Zustand bei, widerrufen Sie die Identität, isolieren Sie die Arbeitslast und grenzen Sie nachgelagerte Arbeiten ein | Sammlungsmanifest, Anmeldeinformationsergebnis, letzte bekannte Nebenwirkung |
| 1 bis 4 Stunden | Bekanntermaßen guten Zustand auswählen, Rollback durchführen, Kompensationselemente öffnen, kontrolliertes Canary ausführen | Rückgewinnungsherkunft, kanarisches Ergebnis, Entschädigungsregister |
| 4 bis 8 Stunden | Rekonstruieren Sie das Ereignis und klassifizieren Sie Schaden, Rolle, Geografie und mögliche Regime | Versionierter Zeitplan, Folgenabschätzung, Liste rechtlicher Probleme |
| 8 bis 24 Stunden | Genehmigen Sie Benachrichtigungen, geben Sie die erste Statusaktualisierung heraus, definieren Sie einen Überwachungs- und Untersuchungsplan | Berichterstattungsentscheidung, Einreichungen, Stakeholder-Update, nächster Überprüfungszeitpunkt |
Üben Sie die Lücken, die unter Druck entstehen
NIST AI RMF Verwalten Sie 4 Anrufe für dokumentierte und überwachte Reaktions-, Wiederherstellungs- und Kommunikationspläne. Der Post-Market-Überwachungsplan sollte die Schwellenwerte, Eigentumsverhältnisse und Beweis-Feeds bereitstellen, die dieses Playbook eröffnen.
Führen Sie Übungen für eine aktive Ausführung, eine Wartezeit auf Genehmigung, einen gestohlenen Berechtigungsnachweis, einen begangenen externen Nebeneffekt, eine fehlende Protokollquelle, einen nicht erreichbaren Anbieter und einen nicht verfügbaren Beweisexporteur aus. Erfassen Sie die Eindämmungszeit, den letzten Nebeneffekt nach dem Befehl, fehlende Bestätigungen, die Vollständigkeit der Beweise, die Wiederherstellungszeit und die Zeit bis zur Berichterstattung.
Verwenden Sie den Leitfaden zur verantwortlichen Autonomie, um zu bestätigen, dass die normale Aufsichts- und Notfallbehörde Eigentümer benannt hat. Sehen Sie sich die Komplettlösung für den Vorfall „Hugging Face“ an, um ein öffentliches Beispiel für Aktionen in Maschinengeschwindigkeit, das Sammeln von Anmeldeinformationen, seitliche Bewegungen und die Rekonstruktion von mehr als 17.000 aufgezeichneten Ereignissen zu erhalten.
Häufig gestellte Fragen
Was ist die erste Maßnahme bei einem KI-Agent-Vorfall?
Melden Sie einen Vorfall, weisen Sie den Vorfallkommandanten, den Systembesitzer, den Beweisleiter und den rechtlichen Eigentümer zu, erfassen Sie die Aufklärungszeit und stellen Sie den betroffenen Bereich auf „Verweigern“ ein. Rufen Sie die Kill-Switch-Aktoren auf und bewahren Sie gleichzeitig die volatile Ausführung, Identität, Richtlinie und den Downstream-Status.
Wie können wir einen betrügerischen KI-Agenten eindämmen?
Brechen Sie aktive und begrenzte Ausführungen ab, verweigern Sie neue Toolaufrufe an einem externen Durchsetzungspunkt, deaktivieren Sie die Agentenidentität, widerrufen und rotieren Sie Anmeldeinformationen, isolieren Sie die Arbeitslast, brechen Sie in der Warteschlange befindliche und nachgelagerte Arbeiten ab und halten Sie den Vorfall offen, bis alle erforderlichen Aktoren dies bestätigen.
Was bedeutet Rollback für einen AI-Agent-Vorfall?
Stellen Sie die verifizierte vorherige Version, Richtlinie, das Modell, die Eingabeaufforderung, das Tool-Manifest und die Connector-Konfiguration unter neuen Anmeldeinformationen wieder her. Verfolgen Sie jede begangene externe Nebenwirkung durch ein systemspezifisches Kompensations-, Korrektur- oder Benachrichtigungsverfahren.
Wann ist gemäß Artikel 73 des EU-KI-Gesetzes ein Bericht erforderlich?
Artikel 73 befasst sich mit Anbietern von KI-Systemen mit hohem Risiko, die auf dem Unionsmarkt in Verkehr gebracht werden, wenn ein schwerwiegender Vorfall gemäß Artikel 3 Absatz 49 auftritt. Der Meldezeitpunkt und die Meldebefugnis hängen von der Ursachenbewertung, der Art des Vorfalls, dem Mitgliedstaat, der Rolle, der Sektorüberschneidung und den aktuellen Antragsterminen ab. Ein qualifizierter Anwalt sollte die fallspezifische Verpflichtung bestätigen.
Welche Meldefristen gelten gemäß Artikel 73?
Artikel 73 sieht eine sofortige Berichterstattung vor, sobald ein Kausalzusammenhang oder eine begründete Wahrscheinlichkeit festgestellt wurde, mit einer Obergrenze von 15 Tagen nach Kenntniserlangung. Für einen weit verbreiteten Verstoß oder eine schwerwiegende und irreversible Störung einer kritischen Infrastruktur gilt eine Höchstfrist von zwei Tagen. Für einen Todesfall gilt eine Frist von zehn Tagen und ein unmittelbarer Auslöser, wenn eine Ursache festgestellt oder vermutet wird. Ein unvollständiger Erstbericht ist zulässig, wenn dies aus Gründen der Aktualität erforderlich ist.
Welche Beweise sollte ein AI-Agent-Vorfallprotokoll enthalten?
Behalten Sie Erkennungs- und Erkennungszeiten, Ausführungs- und Release-IDs, Modell- und Eingabeaufforderungsversionen, Toolaufrufe, Argumente, Richtlinienentscheidungen, Genehmigungen, Nebenwirkungen, den Eindämmungsbefehl und Bestätigungen, Anmeldeinformationsänderungen, beibehaltene Protokolle, Rollback-Herkunft, Vergütungsergebnisse, rechtliche Analysen und Berichte bei.
Die wichtigsten Erkenntnisse
Ein überzeugendes Vorfall-Playbook stellt die Kontrolle her, bevor das Team versucht, den Vorfall zu erklären. Stoppen Sie die Funktion, bewahren Sie den Status auf, stellen Sie ein verifiziertes Release wieder her, gleichen Sie jeden festgeschriebenen Effekt ab und treffen Sie die Berichtsentscheidung anhand eines versionierten Beweisdatensatzes. Verbinden Sie das Spielbuch mit der Überwachung nach dem Inverkehrbringen und üben Sie es, bis die Eindämmungszeit, die Vollständigkeit der Beweise und der Wiederherstellungsstatus gemessene Fakten sind.
