Blog
Art. 12 EU AI Act: Welche Informationen Aufzeichnungen brauchen
2.8.2026
Artikel 12 des EU AI Act verlangt für Hochrisiko-KI-Systeme, dass sie Ereignisse während des Betriebs automatisch aufzeichnen, damit ihr Verhalten nachvollziehbar und überprüfbar bleibt. Technische Logs können einen Teil dieser Informationen liefern.
Technisches Logging ist tatsächlich Teil der Anforderung. Nur reicht es für belastbare Governance in der Praxis oft nicht aus. (Einordnung: Praxis-Perspektive, keine Rechtsberatung.)
Technisches Logging beantwortet nur einen Teil der Fragen
Klassisches Logging beantwortet die Frage “Was ist technisch passiert?”: Requests, Fehler, Latenzen. Art. 12 zielt auf eine dem Zweck des Systems angemessene Rückverfolgbarkeit relevanter Ereignisse. Für interne Kontrollen, Audits und verantwortete Entscheidungen braucht eine Organisation darüber hinaus meist mehr Kontext: “Was wusste das System, was durfte es, und warum hat es so entschieden?”
Diese Frage lässt sich aus technischen Logs nachträglich kaum rekonstruieren. Welche Wissensbasis galt zum Zeitpunkt der Antwort? Welche Regel-Version war aktiv? Wer hatte welche Berechtigung? Welche Ausnahme war gerade genehmigt? Wer diese Angaben erst für ein Audit zusammensucht, muss mit zusätzlichem Aufwand und möglichen Lücken rechnen.
Die Aufzeichnung in den Ablauf einbauen
Für angebundene Abläufe legen Sie fest, welche Antworten, Regelprüfungen und Aktionen aufgezeichnet werden. Zum Kontext gehören verwendete Quellen, geltende Regel-Versionen, Berechtigungsentscheide und beteiligte Personen und Modelle. Signierung, Export und Aufbewahrung müssen für die Installation eingerichtet und geprüft werden.
Der Unterschied zeigt sich an drei Stellen:
- Abdeckung. Prüfen Sie, welche Ereignisse erfasst werden und wo Lücken bleiben. Auch Fehlerfälle und Zugriffe ausserhalb des kontrollierten Wegs gehören in diese Prüfung.
- Kontexttreue. Der Eintrag hält fest, was zum Zeitpunkt galt, nicht was heute gilt. Regeländerungen überschreiben die Historie nicht.
- Prüfbarkeit. Signierte, exportierbare Beweispakete stellen die erfassten Informationen für die Prüfung bereit.
Agenten verschärfen die Anforderung
Mit KI-Agenten, die handeln statt nur antworten, wird aus der Frage “Was hat das System geantwortet?” die Frage “Was hat das System getan, und wer hat es freigegeben?”. Spätestens hier braucht es Aufzeichnung pro Aktion, inklusive des Urteils vor der Ausführung: erlaubt, eskaliert oder geblockt, und durch wen.
NomOS verbindet die auf den angebundenen Wegen erfassten Ereignisse mit ihrem Kontext. Diese Aufzeichnungen können Aufzeichnungs- und Audit-Anforderungen unterstützen, darunter, soweit für das konkrete Hochrisiko-System relevant, die Pflichten aus Art. 12; die rechtliche Einordnung bleibt Aufgabe von Anbieter und Betreiber. Wie NomOS diese Aufzeichnungen mit Quellen, Regeln und Entscheidungen verbindet, erläutert das Whitepaper.
Wie das Governance-Prinzip dahinter funktioniert, erklärt kompakt unsere Doku.