EU-KI-Verordnung7. September 20266 Min. Lesezeit

EU AI Act: Agenten-Kontrollen und Nachweise vorbereiten

Bereiten Sie Risikokontrollen für Agenten, Cybersicherheitstests und Entscheidungsnachweise für EN 18286, prEN 18228, prEN 18282 und prEN 18229-1 vor.

Antonella Serine

Antonella Serine

Gründerin, KLA

Agententeams können während der Weiterentwicklung europäischer KI-Standards hilfreiche Kontrollen vorbereiten. Beginnen Sie mit der vorgesehenen Nutzung, den Aktionen, die das System ausführen kann, den dadurch entstehenden Risiken und den für die Bewertung der Kontrollen erforderlichen Nachweisen. Halten Sie den rechtlichen Status jedes Standards von dieser technischen Arbeit getrennt.

Der Status im September 2026 braucht eine datierte Quelle

Der JTC-21-Katalog mit Einträgen vom 4. September und einer Prüfung am 7. September 2026 führt EN 18286:2026 als veröffentlicht und prEN 18228, prEN 18282 sowie prEN 18229-1 mit dem Status Genehmigungsphase (Approval). Für alle vier ist kein Amtsblatt-Zitat verzeichnet. Das Portal der Kommission meldet, dass die Bewertung von EN 18286 noch läuft.

Das frühere JTC-21-Update vom 9. Juli nannte den 30. Juli als Ende der Anfragen zu Risikomanagement und Cybersicherheit sowie den 20. August für die Protokollierung. Diese Konsultationsfristen sind verstrichen; der neuere Katalog liefert die hier verwendete Statusangabe.

Was eine Veröffentlichung für eine Konformitätsaussage bedeutet

Die Erläuterung der Kommission zur Standardisierung unterscheidet zwischen der Veröffentlichung durch CEN und CENELEC, der Bewertung durch die Kommission und der Referenz im Amtsblatt der Europäischen Union. Die Anwendung ist freiwillig. Die Konformitätsvermutung hängt vom zitierten Standard, den von ihm abgedeckten Anforderungen und der Konformität des Systems mit den einschlägigen Bestimmungen ab. Die Veröffentlichung von EN allein begründet keine solche Vermutung.

Führen Sie die datierte Ausgabe, die anwendbaren Klauseln, etwaige Einschränkungen in der Referenz, die Bewertungsergebnisse und die verantwortliche Freigabe gemeinsam. Eine Produkt-Kontrollzuordnung liefert nur einen Teil dieses Nachweises. Eine Zuordnung auf Kategorieebene darf nicht als Zertifizierung oder abgeschlossene Konformitätsbewertung bezeichnet werden.

Drei technische Arbeitsstränge für den sofortigen Beginn

Die folgenden Punkte sind KLA-Empfehlungen zur Vorbereitung und beruhen auf den Themenbereichen der Entwürfe. Sie treffen keine Aussage zu einzelnen Klauseln der Entwürfe.

ArbeitsstrangKonkretes ArbeitsergebnisPrüffrage
Risikomanagement: prEN 18228Aktionsinventar, Gefahrenanalyse, Kontrollverantwortliche und Entscheidung zum RestrisikoWas geschieht, wenn der Agent im falschen Fall handelt oder seine Befugnisse überschreitet?
Cybersicherheit: prEN 18282Bedrohungsmodell und Tests an Identitäts-, Tool-, Daten- und NetzwerkgrenzenKann ein feindseliger abgerufener Inhalt eine nicht autorisierte Aktion auslösen?
Protokollierung: prEN 18229-1Entwurf des Entscheidungs-zu-Ausführung-Nachweises und RekonstruktionsübungKann eine untersuchende Person Anfrage, Regel, prüfende Person und externe Wirkung verknüpfen?

Testen Sie die gesamte Kette mit einem Workflow

Nehmen Sie einen beispielhaften AML-Agenten, der vorschlägt, einen Alert zu schließen. Die für Compliance verantwortliche Person legt fest, welche Alerts automatisch geschlossen werden dürfen und welche eine Prüfung erfordern. Das Plattformteam bindet Anfragen an einen Agenten und einen Tenant, setzt zulässige Daten und Aktionen durch und erfasst die Policy-Entscheidung, bevor sich das Fallsystem ändert.

Testen Sie eine normale zulässige Schließung, einen eingeschränkten Fall, eine menschliche Ablehnung, eine abgelaufene Genehmigung und eine erneut eingereichte Anfrage. Gleichen Sie jede Entscheidung mit dem tatsächlichen Zustand des Fallsystems ab. Bewahren Sie Fehler und Abweichungen als Findings mit benannten Verantwortlichen auf. Dies sind vorgeschlagene Abnahmeszenarien; sie belegen nicht, dass KLA oder eine Kundenbereitstellung sie bestanden hat.

Betriebsnachweise mit Qualitätsmanagement verknüpfen

EN 18286 betrifft das Qualitätsmanagement für regulatorische Zwecke des EU AI Act. Ordnen Sie Ihre technischen Kontrollen in einer verantworteten Änderungssteuerung ein: Wer genehmigt eine Policy-Veröffentlichung, wer prüft sie, was löst eine erneute Validierung aus und wer akzeptiert das verbleibende Risiko? Anbieter und Betreiber des Systems müssen ihre jeweils geltenden Verantwortlichkeiten bestimmen.

Versionieren Sie die Zuordnung und führen Sie bei Änderungen von Entwürfen oder veröffentlichten Referenzen ein Änderungsprotokoll. Bewerten Sie betroffene Kontrollen neu, statt einen alten Export stillschweigend mit einer neuen Standardnummer zu versehen.

Ein nützliches nächstes Arbeitsergebnis

Erstellen Sie ein Register mit einer Zeile pro Kontrolle: vorgesehene Nutzung, Risiko, verantwortliche Stelle, Durchsetzungsgrenze, Fehlertest, Nachweisort, relevantes Standardthema und ausstehende Bewertung. Unser Leitfaden zur Zuordnung von Agenten-Kontrollen bietet eine Ausgangsmatrix.

KLA Control Plane kann Nachweise aus konfigurierten Policy-, Genehmigungs- und Ausführungspfaden beitragen. Das Institut muss außerdem Systemdokumentation, organisatorische Prozesse, Bewertungsnachweise und Kontrollen außerhalb dieser Pfade bereitstellen.

Häufig gestellte Fragen

Belegt die Veröffentlichung von EN 18286 die Konformität mit dem AI Act?

Die Veröffentlichung allein begründet keine Konformitätsvermutung. Prüfen Sie gemeinsam mit den für das System geltenden Pflichten die Referenz im Amtsblatt, die abgedeckten Anforderungen und die Konformitätsnachweise.

Sind prEN 18228, prEN 18282 und prEN 18229-1 endgültige Standards?

Die am 4. September 2026 aktualisierten Einträge im JTC-21-Katalog führen sie in der Genehmigungsphase (Approval). In dieser Zuordnung bleiben sie Entwurfsreferenzen; prüfen Sie die aktuelle Ausgabe und den Status, bevor Sie sie in einer Bewertung verwenden.

In Aktion sehen

Bereit, Ihre Compliance-Nachweise zu automatisieren?

Buchen Sie eine 20-minütige Demo, um zu sehen, wie KLA Ihnen hilft, Human Oversight nachzuweisen und auditfertige Annex IV Dokumentation zu exportieren.

EU AI Act: Agenten-Kontrollen und Nachweise vorbereiten | KLA Blog