Verantwortlichkeit für menschliche Aufsicht ist nicht explizit zugewiesen
HochEU AI Act Artikel 14
Lücke: Für Override, Eskalation und Entscheidungsprüfung in hochwirksamen Szenarien ist kein klarer Owner benannt.
Empfohlene Maßnahme: Verantwortliche Rollen zuweisen, Eskalationsschwellen definieren und Override-Workflows dokumentieren.
Risikomanagement-Lebenszyklus ohne Traceability-Mapping
HochEU AI Act Artikel 9 / Annex IV
Lücke: Gefahren und Maßnahmen sind gelistet, aber nicht mit Controls, Ownern und Review-Kadenz verknüpft.
Empfohlene Maßnahme: Ein Risikoregister mit Control-IDs, Owner-Mapping und vierteljährlichen Review-Checkpoints einführen.
Post-Market-Monitoring-Prozess ist nur teilweise definiert
MittelEU AI Act Artikel 72
Lücke: Monitoring existiert für Laufzeitmetriken, aber nicht für Compliance-Regressionen nach Modell-Updates.
Empfohlene Maßnahme: Compliance-Drift-Checks in Release-Pipelines ergänzen und Incident-Response-Zeitpläne dokumentieren.
Data-Governance-Richtlinie definiert keine Aufbewahrung nach Datensatzklasse
MittelEU AI Act Artikel 10 / GDPR Artikel 5
Lücke: Die Richtlinie beschreibt Rechtsgrundlagen, aber keine Aufbewahrungsfristen für Trainings- und Inferenz-Artefakte.
Empfohlene Maßnahme: Aufbewahrungspläne nach Datenkategorie definieren und Lösch-Controls mit Audit-Logs ergänzen.
Transparenzhinweise für KI-gestützte Outputs sind unvollständig
MittelEU AI Act Artikel 50
Lücke: Öffentliche UI-Texte weisen nicht durchgängig auf KI-generierte Outputs und nutzerseitige Limitierungen hin.
Empfohlene Maßnahme: KI-Offenlegungshinweise in Produktoberflächen standardisieren und Confidence-/Limitierungs-Messaging ergänzen.
Technische Dokumentationsabschnitte vorhanden, aber fragmentiert
NiedrigEU AI Act Annex IV
Lücke: Architekturdocs liegen in Repositories verteilt, sind aber nicht in einem audit-tauglichen Paket gebündelt.
Empfohlene Maßnahme: Ein Compliance-Dossier mit versionierten Verweisen auf Design- und Control-Dokumente veröffentlichen.