Compliance & Legal

CERTavia im AI Act Audit-Dossier

Der CERTavia PDF-Report ist ein technischer Nachweis für das Conformity Assessment Dossier nach EU AI Act Art. 50. Diese Seite zeigt, welcher Scan-Cluster welchen Artikel abdeckt und wie das Dokument korrekt eingebettet wird.

Zielgruppe: Compliance-Teams, Rechtsabteilungen, Wirtschaftsprüfer, Notified Bodies und interne Auditoren.

Grundlage

Was ist das Conformity Assessment Dossier?

Das Conformity Assessment Dossier (CAD) ist die zentrale Dokumentation, mit der Anbieter von Hochrisiko-KI-Systemen ihre Konformität mit dem EU AI Act nachweisen. Es ist ein lebendiges Evidenzpaket, das kontinuierlich gepflegt wird.

Technische Dokumentation

Beschreibung des Systems, der Architektur, der Datenquellen, der Testmethoden und der Risikobewertung. CERTavia liefert den Infrastruktur-Layer dieser Dokumentation.

Konformitätserklärung

Formelle Erklärung des Anbieters, dass das System alle anwendbaren Anforderungen des EU AI Act erfüllt. Muss von der technischen Dokumentation gestützt sein.

Laufende Überwachung

Post-Market-Monitoring nach Art. 72. Re-Scans dokumentieren Infrastruktur-Veränderungen und belegen kontinuierliche Konformität gegenüber Aufsichtsbehörden.

Cluster-Mapping

Welcher Cluster deckt welchen Artikel?

CERTavia prüft 80+ Parameter in 6 Clustern. Jeder Cluster ist direkt auf regulatorische Anforderungen abbildbar.

Cluster Was wird geprüft EU AI Act DORA / NIS2
A Digitale Infrastruktur DNSSEC, TLS 1.3, SPF, DKIM, DMARC, HTTP-Sicherheitsheader, HSTS Art. 50: Provenienz und Authentizität. Die technische Herkunft und Integrität der Domain muss maschinenlesbar und verifizierbar belegt sein. DORA Art. 9: IKT-Sicherheit. NIS2 Art. 21: Sicherheitsmaßnahmen für wesentliche Einrichtungen.
B Maschinenlesbarkeit llms.txt / llms-full.txt, JSON-LD SoftwareApplication, API-Catalog (Link-Header), sitemap.xml-Konsistenz, agents.md Art. 13: Technische Dokumentation und maschinenlesbare Bereitstellung von Informationen zum KI-System. Art. 50: Maschinenlesbare Kennzeichnung von Inhalten und Metadaten.
C Rechtliche Compliance Schema.org Organization-/Person-/FAQPage-Markup, Canonical-Konsistenz, Meta-Robots & Sprachauszeichnung, interne Link-Integrität Art. 13: Transparenz. Informationen müssen eindeutig, korrekt und unmissverständlich sein.
D Transparenz & Consent robots.txt-Zugriffssteuerung für KI-Crawler (GPTBot, ClaudeBot, PerplexityBot, Google-Extended, CCBot), Consent-Granularität, -Konsistenz und -Coverage Art. 13: Informationspflichten: Nutzer und nachgelagerte Systeme müssen wissen, mit welchem KI-System sie interagieren. Art. 50: Transparenzpflichten für generative KI-Systeme und Chatbots.
E Agentic Readiness MCP-Endpunkt-Erreichbarkeit, API-Catalog-Signal, agents.md-Vorhandensein, llms.txt-Basissignal für Agentenzugriff Art. 13: Technische Dokumentation — nachgelagerte KI-Agenten müssen strukturierte, maschinenlesbare Endpunkte vorfinden. Art. 50: Interoperabilität mit KI-Agentensystemen.
F AI Governance Hard Gate AI-Policy-URL/Systemoffenlegung, Human-Oversight-Nachweis, Annex-III-Use-Case-Kategorisierung, Daten-Governance-Dokumentation, technische Dokumentation, Incident-Reporting-Mechanismus Art. 13: Technische Dokumentation und maschinenlesbare Nachweise. Art. 50 Abs. 2: Maschinenlesbare Kennzeichnung und Verifizierbarkeit KI-generierter Inhalte. DORA Art. 19: Nachweis eines dokumentierten Incident-Reporting-Mechanismus für IKT-Vorfälle.
So verwenden Sie den Report

Den CERTavia PDF-Report korrekt einbetten

Der PDF Audit Report ist ein technischer Nachweis mit kryptografischer Signatur und maschinenlesbarer Verifikations-URL, kein Marketingdokument.

Schritt 1: Positionierung im Dossier

Fügen Sie den CERTavia Report als Anlage in den Abschnitt "Technische Dokumentation" Ihres CAD ein. Empfohlene Bezeichnung: "Infrastruktur-Nachweis gemäß Art. 50 EU AI Act – Ausgestellt durch CERTavia / Litzki Systems LLC, [Datum]".

Schritt 2: Signatur referenzieren

Der Report enthält eine Ed25519-Signatur (RFC 8032) und einen Sovereign Vault Link. Verweisen Sie in Ihrer Konformitätserklärung explizit auf den Vault-Link als dauerhaft verifizierbaren Zeitpunkt-Nachweis.

Schritt 3: Maschinenlesbare URL

Pro-Reports enthalten eine maschinenlesbare Verifikations-URL. Diese URL kann von Auditoren, Notified Bodies und automatisierten Compliance-Systemen direkt gegen den Sovereign Vault verifiziert werden.

Schritt 4: Re-Scan-Zyklus dokumentieren

Für DORA-Konformität und kontinuierliches Post-Market-Monitoring nach Art. 72 EU AI Act: Dokumentieren Sie jeden Re-Scan als eigene Anlage mit Datum. Die Signaturkette belegt die Infrastruktur-Geschichte.

Rechtliche Grundlagen

Die relevanten Artikel im Überblick

Art. 13 EU AI Act: Transparenz

Anbieter von Hochrisiko-KI-Systemen müssen sicherstellen, dass die Systeme so transparent sind, dass Nutzer die Ausgaben angemessen interpretieren können. Betrifft: Informationsbereitstellung, Dokumentation, maschinenlesbare Schnittstellen.

Art. 72 EU AI Act: Post-Market-Monitoring

Anbieter müssen die Konformität ihrer KI-Systeme nach dem Inverkehrbringen fortlaufend überwachen. Re-Scans dokumentieren Infrastruktur-Veränderungen und belegen kontinuierliche Konformität gegenüber Aufsichtsbehörden.

Art. 50 EU AI Act: Transparenzpflichten GPAI

Für KI-Systeme, die mit natürlichen Personen interagieren: Offenlegung der KI-Natur. Maschinenlesbare Deklarationen (llms.txt, agents.md) sind der technische Nachweis dieser Offenlegung.

DORA Art. 28: IKT-Drittpartei-Risiko

Finanzunternehmen müssen wesentliche IKT-Drittdienstleister kontinuierlich überwachen. CERTavia liefert den verifizierbaren Infrastruktur-Status von Drittparteien als einbettbaren Nachweis in IKT-Drittpartei-Verträge.

Häufige Fragen

Fragen von Compliance-Teams und Auditoren

Reicht der CERTavia Report alleine für das CAD?

CERTavia liefert den Infrastruktur-Layer (Art. 50), jedoch nicht das vollständige CAD. Das Dossier erfordert zusätzlich: Systembeschreibung, Risikoanalyse, Testprotokolle, Konformitätserklärung und ggf. Notified-Body-Prüfung. CERTavia ist ein kryptografisch verifizierbarer Baustein in diesem Paket.

Wie lange ist ein CERTavia Report für das CAD verwendbar?

Der Pro-Report hat kein automatisches Ablaufdatum. Der Sovereign Vault dokumentiert den Infrastrukturzustand zum Ausstellungszeitpunkt dauerhaft. Für Post-Market-Monitoring empfehlen wir Re-Scans alle 90 Tage, insbesondere wenn sich Infrastruktur-Parameter (DNS, TLS, Endpunkte) ändern.

Welches Produkt brauche ich für das CAD?

Pro (EUR 1.490) oder höher: enthält Sovereign Vault ohne Ablaufdatum, maschinenlesbare Verifikations-URL und API-Output. Basic (EUR 490) hat 90-Tage-Vault-Laufzeit und ist für einmalige Momentaufnahmen ausreichend. Annual-Pläne sind für kontinuierliches Monitoring (DORA/NIS2) konzipiert.

Kann ein Notified Body oder Wirtschaftsprüfer den Report direkt verifizieren?

Ja. Die Verifikation erfolgt über die maschinenlesbare Verifikations-URL im Report oder direkt über den Sovereign Vault Link. Prüfer können die Ed25519-Signatur gegen den öffentlichen Schlüssel von Litzki Systems LLC verifizieren, ohne CERTavia kontaktieren zu müssen.

Infrastruktur-Nachweis für Ihr Audit-Dossier.

Self-Service: Domain scannen, Pro-Report kaufen, in CAD einbetten. Lieferzeit 90–120 Sekunden.

Für Enterprise-Anfragen, Procurement und Auditor-Onboarding: Kontakt aufnehmen →