Mit der „AI Audit and Assurance Assessment Architecture“ (A5) veröffentlicht das Bundesamt für Sicherheit in der Informationstechnik (BSI) erstmals einen Entwurf für eine standardisierte Prüfarchitektur von KI-Systemen. Das Framework soll Unternehmen dabei unterstützen, regulatorische Anforderungen wie den EU AI Act nachvollziehbar und prüfbar umzusetzen.
Anbieter zum Thema
Mit der „AI Audit and Assurance Assessment Architecture“ (A5) veröffentlicht das Bundesamt für Sicherheit in der Informationstechnik (BSI) erstmals einen Entwurf für eine standardisierte Prüfarchitektur von KI-Systemen. Das Framework soll Unternehmen dabei unterstützen, regulatorische Anforderungen wie den EU AI Act nachvollziehbar und prüfbar umzusetzen.
Das BSI veröffentlicht mit A5 einen Community Draft für die standardisierte Prüfung von KI-Systemen und bittet bis Ende August um Feedback. (Bild: © artacet)
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat den Community Draft seiner AI Audit and Assurance Assessment Architecture (A5) veröffentlicht. Die modulare Prüfarchitektur soll die Vertrauenswürdigkeit von KI-Systemen systematisch bewertbar machen und richtet sich an Anbieter, Betreiber sowie Organisationen, die Künstliche Intellignz (KI) entwickeln, einsetzen oder prüfen. Bis zum Ende August 2026 können Unternehmen und Fachleute den Entwurf kommentieren.
Kriterienkatalog trifft PrüfmethodikA5 besteht aus zwei Bausteinen: einem Kriterienkatalog und einer darauf abgestimmten Prüfmethodik. Herzstück ist ein technologie- und anwendungsunabhängiges Basismodul, das Anforderungen entlang des gesamten KI-Lebenszyklus definiert – von Governance und Entwicklung über Validierung und Betrieb bis zur Außerbetriebnahme.
Die Kriterien sollen unter anderem Robustheit, Erklärbarkeit, Performance, menschliche Aufsicht, Bias sowie KI-spezifische Cybersecurity abdecken. Gleichzeitig will das Framework konsequent zwischen den Verantwortlichkeiten von Anbietern und Betreibern unterscheiden und damit die Rollenverteilung des EU AI Acts aufgreifen.
Orientierung am C5-PrinzipFür die eigentliche Prüfung orientiert sich das BSI an der Methodik seines etablierten Cloud Computing Compliance Criteria Catalog (C5). Grundlage bildet der internationale Prüfstandard ISAE 3000, auf dessen Basis unabhängige Prüfer Testate erstellen können. Anders als klassische Zertifizierungsschemata definiert A5 damit vor allem einen nachvollziehbaren Kriterien- und Prüfrahmen; das BSI selbst übernimmt keine Zertifizierungen oder Testierungen.
Eine Verbindung zum C5-Katalog besteht über ein eigenes Cloud-Infrastruktur-Modul. Unternehmen, die bereits C5-konforme Cloud-Umgebungen betreiben, könnten dadurch Dokumentations- und Compliance-Prozesse teilweise gemeinsam nutzen.
Maschinenlesbare ComplianceEin weiterer Unterschied zu vielen bestehenden Regelwerken ist die technische Umsetzung: Die A5-Kriterien werden nicht nur als Dokument veröffentlicht, sondern zusätzlich im offenen Standard OSCAL (Open Security Controls Assessment Language) bereitgestellt. Dadurch lassen sich die Anforderungen in bestehende Governance-, Risk- und Compliance-Werkzeuge integrieren und automatisiert weiterverarbeiten.
Vorbereitung auf den EU AI ActMit dem EU AI Act und dem Cyber Resilience Act steigen die Anforderungen an den Nachweis vertrauenswürdiger KI-Systeme deutlich. A5 soll hierfür einen einheitlichen Orientierungsrahmen liefern und Unternehmen dabei unterstützen, Sicherheits- und Compliance-Anforderungen nachvollziehbar zu dokumentieren und prüfen zu lassen.
Der Entwurf entstand im Rahmen des BSI-Projekts AICRID und soll kontinuierlich erweitert werden. Stellungnahmen zum Community Draft nimmt das BSI bis zum 31. August 2026 entgegen.
(ID:50890520)
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Illinois sets national standard for AI regulation with new law | 0 | 8 | 06-07-2026 |
| 2 | Why CTFs Are Becoming a Critical Measure of AI Readiness | 0 | 5 | 17-06-2026 |
| 3 | ВТБ разработает «этического цензора» для контроля ИИ-помощников | 0 | 5 | 06-10-2025 |
| 4 | How IAM providers are preparing for agentic AI | 0 | 5 | 29-06-2026 |
| 5 | Why frontier AI must be stress-tested before CISOs trust it | 0 | 5 | 26-06-2026 |
| 6 | ECB tells banks to draw up plans against AI attacks amid disruption fears | 0 | 7 | 07-07-2026 |
| 7 | Spy agencies say AI can help combat AI cyber risks. But don’t forget the basics | 0 | 6 | 24-06-2026 |
| 8 | Naver Expands AI Safety Framework to Cover User-Facing Services | 0 | 5 | 08-07-2026 |
| 9 | الذكاء الاصطناعي.. مخاطر تهدد الأمن السيبراني | -3 | 6 | 23-06-2026 |