Kostenlose DevOps-Analyse
Zurück zum Blog
KI · Compliance·7. Juli 2026·12 min Lesezeit

BSI A5 Prüfkatalog.
Was der Entwurf
von KI verlangt.

Das BSI hat im Juli 2026 seinen Prüfkatalog für KI-Systeme als Entwurf vorgelegt. Wir haben die drei Dokumente gelesen: ein Basismodul mit 55 Kriterien, eine Prüfmethodik nach ISAE 3000 und ein Cloud-Modul, das genau ein C5-Testat verlangt. Hier steht, was davon für Teams zählt, die KI entwickeln oder betreiben.

Stahlstempel auf einem technischen Bauplan, aus dem drei orange leuchtende Leitungen durch drei Prüfpunkte laufen: Sinnbild für ein Testat, dessen Nachweise in der Pipeline entstehenAI
Andreas Schönfeld

Andreas Schönfeld

Geschäftsführer & DevOps-Berater, Comquent GmbH

DevOps, CI/CD und Industrial Automation seit 2006.

Veröffentlicht: 7. Juli 2026Zuletzt aktualisiert: 2. Oktober 2026
// Direkte Antwort

BSI A5, die AI Audit and Assurance Assessment Architecture, ist der Prüfkatalog des Bundesamts für Sicherheit in der Informationstechnik für vertrauenswürdige KI-Systeme. Er besteht aus prüfbaren Kriterien und einer Prüfmethodik, nach der unabhängige Wirtschaftsprüfer ein Testat ausstellen, wie beim Cloud-Katalog C5. Der Community Draft erschien am 6. Juli 2026, die Kommentierungsphase endete am 31. August 2026. Die Kriterien gibt es als PDF und maschinenlesbar im OSCAL-Format.

Stand: 2. Oktober 2026Community Draft v0.9Kommentierung beendet: 31.08.2026
// Einordnung

A5 ist ein Entwurf, kein fertiger Standard. Die Kommentierung ist abgeschlossen, eine überarbeitete Fassung lag zum Stand dieses Artikels nicht vor. Einzelne Kriterien können sich also noch ändern. Die Richtung steht trotzdem fest. Das BSI baut für KI dieselbe Prüfinfrastruktur auf, die es mit dem C5 für die Cloud geschaffen hat, und wer den Weg des C5 miterlebt hat, weiß, wie schnell aus einem solchen Katalog eine Anforderung in Ausschreibungen wird.

// Kurz gefragt1 Klick, anonym

Ist der A5-Prüfkatalog bei Ihnen gerade ein Thema?

Wir fragen kurz, wie dringend das Thema bei Ihnen gerade ist. Je nach Antwort zeigen wir Ihnen direkt den passenden nächsten Schritt — ganz ohne Formular.

// 01Überblick

Was ist BSI A5?

BSI A5 ist ein Katalog prüfbarer Anforderungen an KI-Systeme, gegen den ein unabhängiger Wirtschaftsprüfer testiert. Ein Anbieter behauptet die Vertrauenswürdigkeit seines KI-Systems damit nicht mehr selbst, er lässt sie bestätigen. Ausgeschrieben heißt A5 AI Audit and Assurance Assessment Architecture; erarbeitet hat das BSI den Katalog im Projekt AICRID.

Damit schließt das BSI eine Lücke, die bislang unangenehm offen war. Der EU AI Act legt Pflichten fest, sagt aber nicht, woran ein Prüfer misst, ob ein KI-System sie erfüllt. Der A5 liefert diesen Maßstab als erweiterbare Architektur, die das BSI nach eigener Aussage fortlaufend aktualisieren, erweitern und erproben will. Alle Dokumente liegen auf der offiziellen A5-Seite des BSI.

Was
Eine Prüfarchitektur aus zwei Teilen: Kriterien, die in Modulen gebündelt sind, und eine Prüfmethodik nach ISAE 3000. Für KI-Systeme soll sie leisten, was der C5 seit 2016 für Cloud-Dienste leistet.
Wer
Anbieter und Betreiber von KI-Systemen sowie alle, die mit Entwicklung, Betrieb, Aufsicht und Beschaffung von KI befasst sind. Jedes Kriterium enthält eigene Umsetzungshinweise für die Anbieter- und für die Betreiberrolle.
Wie
Ein unabhängiger Wirtschaftsprüfer prüft nach ISAE 3000 und stellt ein Testat aus. Eine Selbstauskunft des Anbieters genügt nicht.
Womit
Basismodul, Betriebsmodul Cloud-Infrastruktur und Prüfmethodik als PDF, die Kriterien zusätzlich als JSON im OSCAL-Format, dazu eine Kommentierungstabelle.
Wann
Community Draft in Version 0.9, datiert auf den 30. Juni 2026 und am 6. Juli 2026 veröffentlicht. Die Kommentierung lief bis zum 31. August 2026, eine überarbeitete Fassung steht noch aus.
// 02Architektur

Wie ist der BSI A5 aufgebaut?

Der A5 trennt, was für jedes KI-System gilt, von dem, was am Betriebsmodell hängt. Das Basismodul gilt immer, Betriebsmodule kommen je nach Einsatz hinzu. Statt für jede Spielart von KI einen eigenen Katalog zu schreiben, setzt das BSI die Prüfung aus Bausteinen zusammen.

/01

Trustworthiness-Basismodul

55 Kriterien in sechs Bereichen, unabhängig von Technologie und Anwendung. Sie gelten für die Bildverarbeitung, die in der Linie Ausschuss erkennt, genauso wie für einen LLM-Agenten, der Build-Logs auswertet. Viele Kriterien hängen an zwei übergeordneten Prozessen, dem Risikomanagement und dem Qualitätsmanagement.

/02

Betriebsmodul Cloud-Infrastruktur

Genau ein Kriterium (GCS.2.5): Wer KI auf Cloud-Infrastruktur betreibt, belegt deren Vertrauenswürdigkeit mit einem C5-Testat. Deckt das Testat den Prüfzeitraum nicht vollständig ab, schließt ein Bridge Letter die Lücke. Läuft Ihr KI-System bereits auf C5-testierter Infrastruktur, ist dieser Teil erledigt.

/03

Prüfmethodik nach ISAE 3000

Sie regelt, wie ein Wirtschaftsprüfer die Kriterien prüft und darüber berichtet. Die Logik stammt aus dem C5, einschließlich der Unterscheidung zwischen Typ-1- und Typ-2-Bericht. Das BSI behält sich vor, unter dem Dach des A5 weitere Prüfmethodiken bereitzustellen.

/04

Profile und weitere Module

Gegen welche Kriterien konkret geprüft wird, legt ein Profil fest, das das BSI zentral pflegt. Das Basismodul sieht zusätzliche vertikale Module für einzelne Anwendungsbereiche ausdrücklich vor. Veröffentlicht ist davon bislang keines.

Ganz neu ist der Ansatz nicht. Für KI-Dienste aus der Cloud gibt es seit 2021 den AIC4, der ein C5-Testat voraussetzt. Der A5 löst sich vom Bereitstellungsmodell. Er prüft das KI-System selbst, ob es in der Cloud läuft, im eigenen Rechenzentrum oder auf einem Edge-Rechner in der Halle.

Geöffneter Schaltschrank in einer Fertigungshalle mit einem lüfterlosen Industrie-PC zwischen Kabelkanälen, Netzteilen und Reihenklemmen, eine orange Statusleuchte ist anAI
Edge-Rechner im Schaltschrank: Auch KI direkt an der Maschine fällt unter den A5
// 03Anforderungen

Welche Anforderungen stellt der A5 an KI-Systeme?

Das Basismodul verlangt 55 Kriterien entlang des ganzen Lebenszyklus eines KI-Systems, von der Governance über Daten, Test und Deployment bis zur Außerbetriebnahme. Knapp die Hälfte betrifft Governance und Risikomanagement, ein Viertel den laufenden Betrieb.

GCS

Governance, Compliance und Scope

27 Kriterien

Risikomanagement je Dimension, KI-Policy, Rollen, Metriken, Datenschutz, Threat Modeling und Red Teaming, menschliche Aufsicht und Schulung.

DEI

Design, Entwicklung und Integration

11 Kriterien

Trainings-, Validierungs- und Testdaten, Datenqualität, Herkunft der Daten, Dokumentation vortrainierter und zugekaufter Modelle.

VAV

Verifikation und Validierung

1 Kriterium

Qualitätsmanagement für KI-spezifische Cybersecurity.

DEP

Deployment

1 Kriterium

Change-Management und Freigabeverfahren für jede produktive Änderung.

OPS

Betrieb und Überwachung

14 Kriterien

Monitoring von Robustheit, Eingabedaten, Performance und Lieferkette, Logging, Incident Response, Not-Aus und Fallback, Retraining.

RET

Außerbetriebnahme

1 Kriterium

Ein geregelter End-of-Life-Prozess für das KI-System.

Quelle: A5 Horizontales Trustworthiness Basismodul, Community Draft v0.9, Inhaltsverzeichnis

Quer zu diesen Bereichen liegen die Dimensionen, an denen der Katalog Vertrauenswürdigkeit festmacht: Datenqualität, Transparenz und Erklärbarkeit, menschliche Aufsicht, Robustheit einschließlich KI-spezifischer Angriffe wie Model Poisoning oder Model Evasion, Performance, Logging, Monitoring, Bias und Rechenschaft. Jedes Kriterium nennt den Verantwortungsträger, seine Abhängigkeiten zu anderen Kriterien und eigene Hinweise für Anbieter und Betreiber.

Die Hinweise beschreiben, was eine Umsetzung enthalten kann. Vorgeschrieben sind die Maßnahmen nicht, geprüft wird das Kriterium. Das lässt Spielraum, verlangt aber auch eine eigene Begründung, warum die gewählte Maßnahme reicht.

Die Verteilung verrät, worauf es dem BSI ankommt. Ein einziges Kriterium regelt das Deployment, vierzehn regeln den Betrieb danach. Der A5 fragt weniger danach, wie sauber ein Modell gebaut wurde, als danach, ob ein Unternehmen es über Jahre im Griff behält: wer es ändern darf, was das Monitoring meldet und wie man es im Zweifel abschaltet.

Kamerabasierte Prüfstation an einem Förderband mit Stahlflanschen, ein Flansch ist von einem orangen Lichtstrahl als Ausschuss markiertAI
Bildverarbeitung in der Linie: Für ein solches System verlangt der A5 Monitoring, Logging sowie Not-Aus und Fallback im Betrieb
// 04Abgrenzung

Was unterscheidet BSI A5 von C5 und AIC4?

Der C5 prüft Cloud-Dienste, der AIC4 prüft KI-Dienste aus der Cloud, der A5 prüft KI-Systeme unabhängig davon, wo sie laufen. Alle drei stammen vom BSI und werden nach ISAE 3000 testiert. Den C5 wiederholt der A5 nicht, er bindet ihn über sein Cloud-Modul ein.

Vergleich der BSI-Kataloge C5, AIC4 und A5
MerkmalC5AIC4A5
PrüftCloud-DiensteKI-Dienste, die als Cloud-Service angeboten werdenKI-Systeme, unabhängig davon, wo sie laufen
Seit2016Februar 2021Community Draft seit Juli 2026
PrüfungTestat nach ISAE 3000, Typ 1 oder Typ 2Testat nach ISAE 3000Testat nach ISAE 3000, Typ 1 nur bei der Erstprüfung
Bezug zum C5GrundlageSetzt ein C5-Testat vorausVerlangt ein C5-Testat nur für die Cloud-Infrastruktur
PflichtFür Bundesbehörden und für Gesundheitsdaten in der CloudKeine gesetzliche PflichtKeine, der Katalog ist ein Entwurf

Wie läuft eine Prüfung nach ISAE 3000 ab?

ISAE 3000 ist der internationale Standard für Prüfungen, die keine Abschlussprüfung sind, und die Grundlage jedes C5- und A5-Testats. Wie beim C5 kennt die A5-Prüfmethodik zwei Berichtsarten. Ein Typ-1-Bericht bestätigt, dass die Kontrollen zu einem Stichtag angemessen ausgestaltet sind, und ist nur bei der ersten Prüfung zulässig. Jede Folgeprüfung ist Typ 2. Dann bewertet der Prüfer, ob die Kontrollen über einen Zeitraum wirksam waren, der mindestens drei und höchstens zwölf Monate umfassen soll.

Ein Verweis auf eine ISO-Zertifizierung oder einen SOC-2-Bericht ersetzt diese Prüfung nicht, die Methodik verlangt ausdrücklich eine eigene Schlussfolgerung des Prüfers. Sie empfiehlt aber, A5-Prüfung und Prüfungen nach ISO/IEC 42001, C5 oder SOC 2 zeitlich zu koordinieren, weil sich die Kriterien stark überschneiden. Die Dokumentation lässt sich dann einmal für mehrere Berichte anlegen.

// 05Praxis

Was bedeutet der A5 für CI/CD-Pipelines?

Der A5 verlangt Nachweise, die über Monate lückenlos vorliegen, und er liefert seine Kriterien in einem Format, das Maschinen lesen können. Beides spricht dafür, die Nachweise dort zu erzeugen, wo jede Änderung ohnehin durchläuft: in der Pipeline.

Das Format zuerst. Die Kriterien erscheinen zusätzlich als JSON im OSCAL-Format (Open Security Controls Assessment Language, ein Standard des NIST). Wer schon einmal einen Prüfkatalog aus einem PDF in Jira-Tickets übertragen hat, weiß, was das spart. Maschinenlesbare Kriterien lassen sich in Compliance-Werkzeuge laden, auf Policy-as-Code-Regeln abbilden und mit den Quality Gates der Pipeline verknüpfen.

Release- und Deployment-Prozesse können Versionierung, Rollback und Migrationsschritte enthalten.
— A5 Basismodul, Kriterium DEP.1.1, Hinweis für Anbieter

Das Kriterium DEP.1.1 verlangt, dass nur autorisierte und freigegebene Änderungen produktiv gehen. Die Hinweise dazu lesen sich wie die Beschreibung einer ordentlich gebauten Pipeline: Vier-Augen-Prinzip, Test und Abnahme vor dem Rollout, Versionierung und Rollback, Drift-Monitoring mit Alarmierung und revisionssicher gespeicherte Nachweise. Wer das heute schon für seine Software betreibt, muss für KI-Modelle keine zweite Welt aufbauen.

Der Typ-2-Bericht macht daraus eine Frage der Ausdauer. Der Prüfer will sehen, dass die Kontrollen drei bis zwölf Monate lang gegriffen haben. Wer die Freigaben dieses Zeitraums erst vor dem Termin aus Mails und Tickets zusammensucht, rekonstruiert Monate an Modellständen, und das Wissen dazu ist bis dahin oft mit einem Projektwechsel gegangen. Wer sie aus den Pipeline-Läufen exportiert, hat sie nach einer halben Stunde beisammen. Wie diese Nachweis-Infrastruktur aussieht, beschreiben wir im Leitfaden zur EU-AI-Act-Umsetzung in der Industrie und auf der Seite DevSecOps & Compliance.

Eine fertige Toolchain, die A5-OSCAL-Kataloge direkt verarbeitet, gibt es noch nicht. Liegen Ihre Compliance-Nachweise heute in einer Excel-Liste, die vor jedem Audit jemand von Hand nachzieht, ist genau diese Liste der Startpunkt für das Mapping. Sie zeigt, welche Nachweise es schon gibt und welche fehlen. Und wer seine Pipeline-Nachweise bereits strukturiert erzeugt, hat den schwierigen Teil hinter sich. Das Mapping auf einen neuen Katalog ist dann Fleißarbeit und kein Umbau.

// 06Regulatorik

Wie hängt BSI A5 mit AI Act und CRA zusammen?

Der A5 ist kein Gesetz und ersetzt keine Konformitätsbewertung. Er ist das Werkzeug, mit dem sich die Nachweise strukturieren und testieren lassen, die EU AI Act und Cyber Resilience Act verlangen. Das BSI will damit technische Vertrauenswürdigkeit „nachvollziehbar transportieren“, entlang der Wertschöpfungskette vom Modellanbieter bis zum Betreiber in der Fertigung.

Die A5-Prüfmethodik spricht selbst von „erheblichen Überschneidungen“ mit Konformitätsbewertungen nach dem AI Act und mit Zertifizierungen nach ISO/IEC 42001. Wer eines davon ohnehin plant, sollte die Dokumentation von Anfang an so anlegen, dass sie beide Prüfungen bedient.

Für die Frage, ob der A5 verbindlich wird, ist der C5 der beste Anhaltspunkt. Er erschien 2016 als Empfehlung. Heute verlangt der Mindeststandard des BSI zur Nutzung externer Cloud-Dienste von Bundesbehörden ein C5-Testat, und seit dem 1. Juli 2024 schreibt § 393 SGB V es für Gesundheitsdaten in der Cloud vor. Dass der A5 einen ähnlichen Weg nimmt, ist unsere Einschätzung, keine Ankündigung des BSI.

Aufgeschlagenes Lastenheft auf einem Schreibtisch im Hallenbüro, eine Passage ist orange markiert, daneben Textmarker, Schutzbrille und Kaffeetasse, im Hintergrund unscharf die FertigungAI
Ausschreibung auf dem Tisch: Eine Testat-Pflicht steht dort ohne Vorankündigung

Falls es so kommt, kündigt sich die erste Ausschreibung mit Testat-Pflicht nicht an. Sie steht dann einfach im Lastenheft. Für die erste Prüfung reicht zwar ein Typ-1-Bericht zum Stichtag, jede weitere verlangt aber Nachweise über mindestens drei Monate. Wer KI-Systeme liefert oder betreibt und die Auditierbarkeit seiner KI-Pipeline bislang aufgeschoben hat, bekommt mit dem A5 einen konkreten Anlass, das zu ändern.

// 07Nächste Schritte

Was sollten Unternehmen für ihre KI-Compliance jetzt tun?

/01

Rolle und Betroffenheit klären

Liefern oder betreiben Sie KI-Systeme, deren Vertrauenswürdigkeit Kunden, Auditoren oder Behörden belegt sehen wollen? Dann ist der A5 der Maßstab, an dem sich Prüfungen in Deutschland voraussichtlich orientieren werden. Klären Sie dabei gleich Ihre Rolle, denn die Hinweise zu jedem Kriterium unterscheiden zwischen Anbieter und Betreiber.

/02

Basismodul gegen die eigene Praxis lesen

Legen Sie die 55 Kriterien neben Ihre Dokumentation aus der AI-Act-Vorbereitung und der IEC-62443-Praxis. Die Lücken, die dabei sichtbar werden, sind Ihre Arbeitsliste, lange bevor ein Prüfer sie findet. Weil die Kriterien auch als JSON vorliegen, lässt sich die Liste filtern, statt sie abzutippen.

/03

Die Folgefassung im Blick behalten

Die Kommentierungsphase endete am 31. August 2026, eine überarbeitete Fassung hat das BSI noch nicht veröffentlicht. Es kündigt an, den A5 fortlaufend zu aktualisieren, zu erweitern und zu erproben. Neue Profilmodule können Ihren Einsatzkontext direkt betreffen.

/04

Nachweise in die Pipeline verlagern

Audit-Trails, signierte Artefakte, generierte Dokumentation: Wer die Nachweise automatisiert erzeugt, bedient A5, AI Act und CRA aus derselben Infrastruktur. Für einen Typ-2-Bericht zählt dabei jeder Monat, in dem die Nachweise bereits lückenlos entstehen.

Wenn Sie unsicher sind, wo Ihre Pipeline bei diesen vier Schritten steht: Der DevOps-Reifegrad-Check liefert in 3 Minuten eine unverbindliche Standortbestimmung, und ein Erstgespräch kostet Sie 30 Minuten, sonst nichts.

// 08Häufige Fragen

Häufige Fragen zu BSI A5

Was ist BSI A5?

BSI A5 (AI Audit and Assurance Assessment Architecture) ist die Prüfarchitektur des BSI für vertrauenswürdige KI-Systeme. Sie besteht aus prüfbaren Kriterien und einer Prüfmethodik nach ISAE 3000, nach der unabhängige Wirtschaftsprüfer ein Testat ausstellen. Der Community Draft erschien am 6. Juli 2026 und umfasst ein Basismodul mit 55 Kriterien sowie ein Betriebsmodul für Cloud-Infrastruktur mit Verbindung zum C5.

Wofür steht die Abkürzung A5?

A5 steht für „AI Audit and Assurance Assessment Architecture“, sinngemäß eine Architektur für Prüfung und Nachweisführung bei KI. Die Kurzform zählt die fünf mit A beginnenden Wörter, so wie die fünf C im C5 für Cloud Computing Compliance Criteria Catalogue stehen. In beiden Fällen ist ein Prüfkatalog des BSI gemeint, beim A5 für KI-Systeme, beim C5 für Cloud-Dienste.

Wie viele Kriterien hat der BSI A5?

Das Horizontale Trustworthiness Basismodul des Community Draft enthält 55 Kriterien in sechs Bereichen: 27 für Governance, Compliance und Scope, 11 für Design, Entwicklung und Integration, 14 für Betrieb und Überwachung und je eines für Verifikation und Validierung, Deployment und Außerbetriebnahme. Das Betriebsmodul Cloud-Infrastruktur ergänzt ein weiteres Kriterium, den Nachweis per C5-Testat.

Ist BSI A5 verpflichtend?

Nein. BSI A5 ist ein Community Draft, kein Gesetz und keine Norm. Er soll helfen, die Nachweise zu strukturieren, die EU AI Act und Cyber Resilience Act verlangen. Beim C5 entstand die Verbindlichkeit später über Mindeststandards und Gesetze, für den A5 gibt es eine solche Vorgabe bislang nicht.

Wie unterscheidet sich BSI A5 von C5 und AIC4?

Der C5 prüft Cloud-Dienste, der AIC4 aus dem Jahr 2021 prüft KI-Dienste, die als Cloud-Service angeboten werden, und setzt dafür ein C5-Testat voraus. Der A5 prüft KI-Systeme unabhängig vom Betriebsmodell. Ein C5-Testat verlangt er nur für die Cloud-Infrastruktur, auf der ein KI-System läuft. Alle drei Kataloge stammen vom BSI und werden nach ISAE 3000 testiert.

Was ist der BSI C5?

Der C5 (Cloud Computing Compliance Criteria Catalogue) ist der Kriterienkatalog des BSI für die Informationssicherheit von Cloud-Diensten, erstmals 2016 erschienen. Cloud-Anbieter lassen sich die Erfüllung von einem Wirtschaftsprüfer testieren. Bundesbehörden verlangen das Testat über den Mindeststandard zur Nutzung externer Cloud-Dienste, für Gesundheitsdaten in der Cloud schreibt es seit Juli 2024 § 393 SGB V vor.

Was ist ein C5-Testat?

Ein C5-Testat ist der Bericht eines unabhängigen Wirtschaftsprüfers, der bestätigt, dass ein Cloud-Anbieter die Kriterien des BSI-Katalogs C5 erfüllt. Geprüft wird nach ISAE 3000, entweder als Typ 1 (Angemessenheit der Kontrollen zu einem Stichtag) oder als Typ 2 (Wirksamkeit über einen Prüfzeitraum). Die A5-Prüfmethodik übernimmt diese Mechanik für KI-Systeme.

Was ist ISAE 3000?

ISAE 3000 (Revised) ist ein internationaler Prüfungsstandard des IAASB für betriebswirtschaftliche Prüfungen, die keine Abschlussprüfung sind. Auf ihm beruhen die Testate nach C5, AIC4 und A5: Ein Wirtschaftsprüfer prüft die Kontrollen eines Unternehmens gegen festgelegte Kriterien und gibt dazu ein Urteil mit hinreichender Sicherheit ab.

Welchen Zeitraum muss eine A5-Prüfung abdecken?

Bei einer Wirksamkeitsprüfung (Typ-2-Bericht) soll der Prüfzeitraum mindestens drei und höchstens zwölf Monate umfassen. Ein Typ-1-Bericht zu einem Stichtag ist nach der A5-Prüfmethodik nur bei der ersten Prüfung zulässig, jede Folgeprüfung ist Typ 2. Die Nachweise müssen also über Monate lückenlos vorliegen.

Was ist OSCAL und warum ist es für DevOps-Teams relevant?

OSCAL (Open Security Controls Assessment Language) ist ein vom NIST entwickeltes, maschinenlesbares Format für Sicherheitskriterien und Nachweise. Das BSI veröffentlicht die A5-Kriterien zusätzlich als JSON im OSCAL-Format. Damit lassen sie sich in Compliance-Werkzeuge einlesen und mit automatisierten Checks in der CI/CD-Pipeline verknüpfen, statt als PDF neben der Pipeline zu veralten.

Wer ist für KI-Compliance im Unternehmen verantwortlich?

Die Gesamtverantwortung liegt bei der Geschäftsleitung. Einen eigenen KI-Compliance-Beauftragten schreibt der EU AI Act nicht vor, viele Unternehmen benennen trotzdem einen, der die Fäden zusammenhält. Der A5 verlangt mehr als eine Sammelzuständigkeit: Jedes seiner Kriterien nennt einen Verantwortungsträger, und die Governance-Kriterien verlangen dokumentierte Rollen und Richtlinien.

Ersetzt ein A5-Testat die Konformitätsbewertung nach dem EU AI Act?

Nein. Die Konformitätsbewertung für Hochrisiko-KI folgt den Verfahren der KI-Verordnung selbst. Die A5-Prüfmethodik nennt aber „erhebliche Überschneidungen“ mit dieser Konformitätsbewertung und mit Zertifizierungen nach ISO/IEC 42001 und empfiehlt, die Prüfungen zeitlich zu koordinieren. Der A5 erleichtert die Konformitätsarbeit, ersetzt sie aber nicht.

// Nächster Schritt

Erstgespräch.
Kostenlos.
90 Tage zum Ergebnis.

Wir klären gemeinsam, wie Sie in 90 Tagen die ersten messbaren Industrial-DevOps-Erfolge erzielen.

Erstgespräch buchen
Seit 2006 · 47+ Projekte
Industrie · Automotive · Finance