CERTavia im AI Act Audit-Dossier
Der CERTavia PDF-Report ist ein technischer Nachweis für das Conformity Assessment Dossier nach EU AI Act Art. 50. Diese Seite zeigt, welcher Scan-Cluster welchen Artikel abdeckt und wie das Dokument korrekt eingebettet wird.
Zielgruppe: Compliance-Teams, Rechtsabteilungen, Wirtschaftsprüfer, Notified Bodies und interne Auditoren.
Was ist das Conformity Assessment Dossier?
Das Conformity Assessment Dossier (CAD) ist die zentrale Dokumentation, mit der Anbieter von Hochrisiko-KI-Systemen ihre Konformität mit dem EU AI Act nachweisen. Es ist ein lebendiges Evidenzpaket, das kontinuierlich gepflegt wird.
Technische Dokumentation
Beschreibung des Systems, der Architektur, der Datenquellen, der Testmethoden und der Risikobewertung. CERTavia liefert den Infrastruktur-Layer dieser Dokumentation.
Konformitätserklärung
Formelle Erklärung des Anbieters, dass das System alle anwendbaren Anforderungen des EU AI Act erfüllt. Muss von der technischen Dokumentation gestützt sein.
Laufende Überwachung
Post-Market-Monitoring nach Art. 72. Re-Scans dokumentieren Infrastruktur-Veränderungen und belegen kontinuierliche Konformität gegenüber Aufsichtsbehörden.
Welcher Cluster deckt welchen Artikel?
CERTavia prüft 80+ Parameter in 6 Clustern. Jeder Cluster ist direkt auf regulatorische Anforderungen abbildbar.
| Cluster | Was wird geprüft | EU AI Act | DORA / NIS2 |
|---|---|---|---|
| A Digitale Infrastruktur | DNSSEC, TLS 1.3, SPF, DKIM, DMARC, HTTP-Sicherheitsheader, HSTS | Art. 50: Provenienz und Authentizität. Die technische Herkunft und Integrität der Domain muss maschinenlesbar und verifizierbar belegt sein. | DORA Art. 9: IKT-Sicherheit. NIS2 Art. 21: Sicherheitsmaßnahmen für wesentliche Einrichtungen. |
| B Maschinenlesbarkeit | llms.txt / llms-full.txt, JSON-LD SoftwareApplication, API-Catalog (Link-Header), sitemap.xml-Konsistenz, agents.md | Art. 13: Technische Dokumentation und maschinenlesbare Bereitstellung von Informationen zum KI-System. Art. 50: Maschinenlesbare Kennzeichnung von Inhalten und Metadaten. | — |
| C Rechtliche Compliance | Schema.org Organization-/Person-/FAQPage-Markup, Canonical-Konsistenz, Meta-Robots & Sprachauszeichnung, interne Link-Integrität | Art. 13: Transparenz. Informationen müssen eindeutig, korrekt und unmissverständlich sein. | — |
| D Transparenz & Consent | robots.txt-Zugriffssteuerung für KI-Crawler (GPTBot, ClaudeBot, PerplexityBot, Google-Extended, CCBot), Consent-Granularität, -Konsistenz und -Coverage | Art. 13: Informationspflichten: Nutzer und nachgelagerte Systeme müssen wissen, mit welchem KI-System sie interagieren. Art. 50: Transparenzpflichten für generative KI-Systeme und Chatbots. | — |
| E Agentic Readiness | MCP-Endpunkt-Erreichbarkeit, API-Catalog-Signal, agents.md-Vorhandensein, llms.txt-Basissignal für Agentenzugriff | Art. 13: Technische Dokumentation — nachgelagerte KI-Agenten müssen strukturierte, maschinenlesbare Endpunkte vorfinden. Art. 50: Interoperabilität mit KI-Agentensystemen. | — |
| F AI Governance Hard Gate | AI-Policy-URL/Systemoffenlegung, Human-Oversight-Nachweis, Annex-III-Use-Case-Kategorisierung, Daten-Governance-Dokumentation, technische Dokumentation, Incident-Reporting-Mechanismus | Art. 13: Technische Dokumentation und maschinenlesbare Nachweise. Art. 50 Abs. 2: Maschinenlesbare Kennzeichnung und Verifizierbarkeit KI-generierter Inhalte. | DORA Art. 19: Nachweis eines dokumentierten Incident-Reporting-Mechanismus für IKT-Vorfälle. |
Den CERTavia PDF-Report korrekt einbetten
Der PDF Audit Report ist ein technischer Nachweis mit kryptografischer Signatur und maschinenlesbarer Verifikations-URL, kein Marketingdokument.
Schritt 1: Positionierung im Dossier
Fügen Sie den CERTavia Report als Anlage in den Abschnitt "Technische Dokumentation" Ihres CAD ein. Empfohlene Bezeichnung: "Infrastruktur-Nachweis gemäß Art. 50 EU AI Act – Ausgestellt durch CERTavia / Litzki Systems LLC, [Datum]".
Schritt 2: Signatur referenzieren
Der Report enthält eine Ed25519-Signatur (RFC 8032) und einen Sovereign Vault Link. Verweisen Sie in Ihrer Konformitätserklärung explizit auf den Vault-Link als dauerhaft verifizierbaren Zeitpunkt-Nachweis.
Schritt 3: Maschinenlesbare URL
Pro-Reports enthalten eine maschinenlesbare Verifikations-URL. Diese URL kann von Auditoren, Notified Bodies und automatisierten Compliance-Systemen direkt gegen den Sovereign Vault verifiziert werden.
Schritt 4: Re-Scan-Zyklus dokumentieren
Für DORA-Konformität und kontinuierliches Post-Market-Monitoring nach Art. 72 EU AI Act: Dokumentieren Sie jeden Re-Scan als eigene Anlage mit Datum. Die Signaturkette belegt die Infrastruktur-Geschichte.
Die relevanten Artikel im Überblick
Art. 13 EU AI Act: Transparenz
Anbieter von Hochrisiko-KI-Systemen müssen sicherstellen, dass die Systeme so transparent sind, dass Nutzer die Ausgaben angemessen interpretieren können. Betrifft: Informationsbereitstellung, Dokumentation, maschinenlesbare Schnittstellen.
Art. 72 EU AI Act: Post-Market-Monitoring
Anbieter müssen die Konformität ihrer KI-Systeme nach dem Inverkehrbringen fortlaufend überwachen. Re-Scans dokumentieren Infrastruktur-Veränderungen und belegen kontinuierliche Konformität gegenüber Aufsichtsbehörden.
Art. 50 EU AI Act: Transparenzpflichten GPAI
Für KI-Systeme, die mit natürlichen Personen interagieren: Offenlegung der KI-Natur. Maschinenlesbare Deklarationen (llms.txt, agents.md) sind der technische Nachweis dieser Offenlegung.
DORA Art. 28: IKT-Drittpartei-Risiko
Finanzunternehmen müssen wesentliche IKT-Drittdienstleister kontinuierlich überwachen. CERTavia liefert den verifizierbaren Infrastruktur-Status von Drittparteien als einbettbaren Nachweis in IKT-Drittpartei-Verträge.
Fragen von Compliance-Teams und Auditoren
Reicht der CERTavia Report alleine für das CAD?
CERTavia liefert den Infrastruktur-Layer (Art. 50), jedoch nicht das vollständige CAD. Das Dossier erfordert zusätzlich: Systembeschreibung, Risikoanalyse, Testprotokolle, Konformitätserklärung und ggf. Notified-Body-Prüfung. CERTavia ist ein kryptografisch verifizierbarer Baustein in diesem Paket.
Wie lange ist ein CERTavia Report für das CAD verwendbar?
Der Pro-Report hat kein automatisches Ablaufdatum. Der Sovereign Vault dokumentiert den Infrastrukturzustand zum Ausstellungszeitpunkt dauerhaft. Für Post-Market-Monitoring empfehlen wir Re-Scans alle 90 Tage, insbesondere wenn sich Infrastruktur-Parameter (DNS, TLS, Endpunkte) ändern.
Welches Produkt brauche ich für das CAD?
Pro (EUR 1.490) oder höher: enthält Sovereign Vault ohne Ablaufdatum, maschinenlesbare Verifikations-URL und API-Output. Basic (EUR 490) hat 90-Tage-Vault-Laufzeit und ist für einmalige Momentaufnahmen ausreichend. Annual-Pläne sind für kontinuierliches Monitoring (DORA/NIS2) konzipiert.
Kann ein Notified Body oder Wirtschaftsprüfer den Report direkt verifizieren?
Ja. Die Verifikation erfolgt über die maschinenlesbare Verifikations-URL im Report oder direkt über den Sovereign Vault Link. Prüfer können die Ed25519-Signatur gegen den öffentlichen Schlüssel von Litzki Systems LLC verifizieren, ohne CERTavia kontaktieren zu müssen.
Infrastruktur-Nachweis für Ihr Audit-Dossier.
Self-Service: Domain scannen, Pro-Report kaufen, in CAD einbetten. Lieferzeit 90–120 Sekunden.
Für Enterprise-Anfragen, Procurement und Auditor-Onboarding: Kontakt aufnehmen →