Vorlagen und Playbooks

Vorlage für eine Aufbewahrungsrichtlinie für Audit-Protokolle in KI-Systemen

Laden Sie eine Vorlage für die Aufbewahrung von Audit-Protokollen in KI-Systemen herunter: Ereignisumfang, Fristen, rechtliche Aufbewahrungssperren (Legal Holds), Integrität, Zugriffe, verifizierte Löschung und Nachweisexporte.

Vorlagenvorschau (Auszug)

5) Aufbewahrungsregister

Für jede Ereignisklasse dokumentieren Sie:

  • Auslöser und freigegebene Aufbewahrungsdauer
  • Rechtliche, regulatorische, vertragliche oder operative Grundlage
  • Felder mit personenbezogenen Daten und Maßnahmen zur Minimierung
  • Verhalten bei Legal Hold und Löschmethode
  • Nachweise, die nach der Entsorgung aufbewahrt werden

10) Legal Holds

  • Zuständigkeit für den Hold und erforderliche Genehmigende
  • Methode zur Bestimmung des Umfangs
  • Freigabegenehmigung und Entsorgungsfenster
  • Nachweis: Mitteilung, Aktionen, Freigabe und Entsorgungsbericht
Das praktische Beispiel ansehen

Ereignisklasse: Entscheidungs- und Genehmigungsdatensätze Beginn der Frist: Abschluss der Entscheidung Dauer: 7 Jahre (beispielhaft) Grundlage: [Genaue Anforderung oder genehmigten Zweck einfügen] Verhalten bei Hold: Löschung für übereinstimmende Fall-IDs aussetzen Nachweis der Entsorgung: Genehmigter Bericht + Ausnahmeliste

Bevor Sie beginnen

Für Teams aus Regulatorik, Risikomanagement, Produkt und Betrieb maschinellen Lernens, die agentenbasierte Prozesse in regulierten Umgebungen einsetzen.

Diese Vorlage hält fest, was als Audit-Ereignis gilt, wo das Ereignis gespeichert wird, wann seine Aufbewahrungsfrist beginnt, wie lange es verfügbar bleibt und welche genehmigte Anforderung diesen Zeitraum begründet.

Sie deckt außerdem rechtliche Aufbewahrungssperren (Legal Holds), verifizierte Löschung, von Anbietern verwaltete Kopien, Integritätsprüfungen, Zugriffsbeschränkungen und die nach jedem Kontrolllauf aufbewahrten Nachweise ab.

Wann diese Ressource verwendet werden soll
  • Sie betreiben KI-Systeme, deren Entscheidungen, Freigaben, Werkzeugaufrufe oder Datenzugriffe prüfbar bleiben müssen.
  • Sie vereinheitlichen Aufbewahrungsfristen für Agenten, Prozesse, Speichersysteme und Anbieter.
  • Sie bereiten eine Prüfung nach der EU-KI-Verordnung, zu Datenschutz, Sicherheit, Beschaffung oder internen Kontrollen vor.

Zu erfassende Informationen

  • Inventar von Systemen und Ereignissen einschließlich nachgelagerter und von Anbietern verwalteter Kopien.
  • Anwendbare rechtliche, regulatorische, vertragliche, datenschutzrechtliche und archivbezogene Anforderungen.
  • Auslöser der Aufbewahrungsfrist, Bedarf an rechtlichen Aufbewahrungssperren und genehmigte Entsorgungsmethoden.
  • Integritätskontrollen, Prüfrhythmus und Verfahren zur Eskalation von Fehlern.
  • Rollen, die Daten anzeigen, exportieren, Aufbewahrungssperren anordnen, Aufbewahrung verwalten und Ausnahmen genehmigen dürfen.

Prüfcheckliste

Nutzen Sie diese Prüfungen gemeinsam mit der für Ihr System verantwortlichen Person. Bestätigen Sie die anwendbaren Anforderungen und fügen Sie Nachweise für die Entscheidungen Ihres Teams an.

  • Die Ereignistaxonomie deckt Entscheidungen, Freigaben, Werkzeugaufrufe, Datenzugriffe, Konfigurationsänderungen und administrative Aktionen ab.
  • Jede Zeile des Zeitplans nennt Fristauslöser, Zeitraum, Grundlage, Systemverantwortlichen und nächsten Prüftermin.
  • Rechtliche Aufbewahrungssperren setzen die geplante Löschung für einen definierten Umfang aus und bewahren Freigabe- und Aufhebungsnachweise auf.
  • Die Löschung wird überwacht, Fehler werden behoben und jeder abgeschlossene Lauf erzeugt einen prüfbaren Bericht.
  • Die Integritätsprüfung ist dokumentiert und wird mit den Richtliniennachweisen aufbewahrt.
  • Die Zugriffskontrolle trennt Anzeigen, Exportieren, Aufbewahrungsverwaltung und Notfallzugriffe.
  • Von Anbietern verwaltete Datensätze erfüllen gleichwertige Anforderungen an Aufbewahrung, Aufbewahrungssperren, Entsorgung und Export.
  • Exporte enthalten ein Manifest, Prüfsummen, relevante Datensätze und Anweisungen für eine unabhängige Prüfung.

Betriebskontrollen und Nachweise

Steuern

Policy-as-Code-Checkpoints, die hochriskante Aktionen blockieren oder eine Prüfung erfordern.

Versionskontrolle für Änderungen an Modellen, Eingabeaufforderungen, Richtlinien und Prozessen.

Absichern

Risikogestaffelte Sampling-Reviews (Baseline + Burst während Vorfällen oder nach Änderungen).

Near-miss-Tracking (blockierte / fast blockierte Schritte) als messbares Kontrollsignal.

Belegen

Konfigurierbare Aufbewahrungsfristen, Integritätsprüfung und ein ausschließlich ergänzbarer Audit Trail.

Evidence Room Export-Bundles (Manifest + Prüfsummen), damit Prüfer unabhängig verifizieren können.

Fragen zu dieser Ressource

Wie lange sollten wir KI-Audit-Protokolle aufbewahren?

Für einschlägige Hochrisiko-KI-Systeme legen Artikel 19 Absatz 1 und Artikel 26 Absatz 6 der EU-KI-Verordnung mindestens sechs Monate für automatisch erzeugte Protokolle unter der Kontrolle des Anbieters oder Betreibers fest, sofern das anwendbare Unionsrecht oder nationale Recht nichts anderes vorsieht. Ihre endgültige Frist muss außerdem Datenschutz-, Branchen-, nationale, vertragliche und Anforderungen an rechtliche Aufbewahrungssperren berücksichtigen.

Was bedeutet „manipulationsnachweisbar“ bei Protokollen?

Nicht autorisierte Änderungen müssen erkennbar sein. Gängige Ansätze sind ausschließlich ergänzbarer Speicher, Hash-Verkettung und regelmäßige Integritätsprüfungen mit aufbewahrten Berichten.

Müssen wir Modellausgaben und Eingabeaufforderungen protokollieren?

Bewahren Sie genug Kontext auf, um die Entscheidung zu erklären und die Kontrolle zu prüfen. Setzen Sie Datenminimierung, Schwärzung, Hash-Verfahren oder kontrollierte Verweise ein, wenn der vollständige Inhalt ein unnötiges Datenschutz- oder Sicherheitsrisiko schaffen würde.

Wie behandeln wir eine rechtliche Aufbewahrungssperre (Legal Hold)?

Definieren Sie eine Aufbewahrungssperre, die die Löschung für bestimmte Umfänge verhindert, und stellen Sie sicher, dass alle Aktionen dazu protokolliert und genehmigt werden.

Was erwarten Prüfer in Exporten?

Ein abgegrenztes Paket relevanter Datensätze, die genehmigte Richtlinie und Konfiguration, ein Manifest, Prüfsummen, Zugriffs- und Exportverlauf sowie klare Anweisungen für eine unabhängige Integritätsprüfung.

Sind sieben Jahre für jedes KI-Audit-Protokoll vorgeschrieben?

Sieben Jahre sind in dieser Vorlage ein bearbeitbares Beispiel. Verwenden Sie diesen Zeitraum nur, wenn eine dokumentierte rechtliche, regulatorische, vertragliche oder genehmigte operative Grundlage ihn stützt.

Vorlage für die Aufbewahrungsrichtlinie herunterladen

Sprache der Download-Datei: Englisch

Vorlage für eine Aufbewahrungsrichtlinie für Audit-Protokolle | KLA