BSI A5 Prüfkatalog.
Was der Entwurf
von KI verlangt.
Das BSI hat im Juli 2026 seinen Prüfkatalog für KI-Systeme als Entwurf vorgelegt. Wir haben die drei Dokumente gelesen: ein Basismodul mit 55 Kriterien, eine Prüfmethodik nach ISAE 3000 und ein Cloud-Modul, das genau ein C5-Testat verlangt. Hier steht, was davon für Teams zählt, die KI entwickeln oder betreiben.
AI
Andreas Schönfeld
Geschäftsführer & DevOps-Berater, Comquent GmbH
DevOps, CI/CD und Industrial Automation seit 2006.
BSI A5, die AI Audit and Assurance Assessment Architecture, ist der Prüfkatalog des Bundesamts für Sicherheit in der Informationstechnik für vertrauenswürdige KI-Systeme. Er besteht aus prüfbaren Kriterien und einer Prüfmethodik, nach der unabhängige Wirtschaftsprüfer ein Testat ausstellen, wie beim Cloud-Katalog C5. Der Community Draft erschien am 6. Juli 2026, die Kommentierungsphase endete am 31. August 2026. Die Kriterien gibt es als PDF und maschinenlesbar im OSCAL-Format.
A5 ist ein Entwurf, kein fertiger Standard. Die Kommentierung ist abgeschlossen, eine überarbeitete Fassung lag zum Stand dieses Artikels nicht vor. Einzelne Kriterien können sich also noch ändern. Die Richtung steht trotzdem fest. Das BSI baut für KI dieselbe Prüfinfrastruktur auf, die es mit dem C5 für die Cloud geschaffen hat, und wer den Weg des C5 miterlebt hat, weiß, wie schnell aus einem solchen Katalog eine Anforderung in Ausschreibungen wird.
Ist der A5-Prüfkatalog bei Ihnen gerade ein Thema?
Wir fragen kurz, wie dringend das Thema bei Ihnen gerade ist. Je nach Antwort zeigen wir Ihnen direkt den passenden nächsten Schritt — ganz ohne Formular.
Was ist BSI A5?
BSI A5 ist ein Katalog prüfbarer Anforderungen an KI-Systeme, gegen den ein unabhängiger Wirtschaftsprüfer testiert. Ein Anbieter behauptet die Vertrauenswürdigkeit seines KI-Systems damit nicht mehr selbst, er lässt sie bestätigen. Ausgeschrieben heißt A5 AI Audit and Assurance Assessment Architecture; erarbeitet hat das BSI den Katalog im Projekt AICRID.
Damit schließt das BSI eine Lücke, die bislang unangenehm offen war. Der EU AI Act legt Pflichten fest, sagt aber nicht, woran ein Prüfer misst, ob ein KI-System sie erfüllt. Der A5 liefert diesen Maßstab als erweiterbare Architektur, die das BSI nach eigener Aussage fortlaufend aktualisieren, erweitern und erproben will. Alle Dokumente liegen auf der offiziellen A5-Seite des BSI.
Wie ist der BSI A5 aufgebaut?
Der A5 trennt, was für jedes KI-System gilt, von dem, was am Betriebsmodell hängt. Das Basismodul gilt immer, Betriebsmodule kommen je nach Einsatz hinzu. Statt für jede Spielart von KI einen eigenen Katalog zu schreiben, setzt das BSI die Prüfung aus Bausteinen zusammen.
Trustworthiness-Basismodul
55 Kriterien in sechs Bereichen, unabhängig von Technologie und Anwendung. Sie gelten für die Bildverarbeitung, die in der Linie Ausschuss erkennt, genauso wie für einen LLM-Agenten, der Build-Logs auswertet. Viele Kriterien hängen an zwei übergeordneten Prozessen, dem Risikomanagement und dem Qualitätsmanagement.
Betriebsmodul Cloud-Infrastruktur
Genau ein Kriterium (GCS.2.5): Wer KI auf Cloud-Infrastruktur betreibt, belegt deren Vertrauenswürdigkeit mit einem C5-Testat. Deckt das Testat den Prüfzeitraum nicht vollständig ab, schließt ein Bridge Letter die Lücke. Läuft Ihr KI-System bereits auf C5-testierter Infrastruktur, ist dieser Teil erledigt.
Prüfmethodik nach ISAE 3000
Sie regelt, wie ein Wirtschaftsprüfer die Kriterien prüft und darüber berichtet. Die Logik stammt aus dem C5, einschließlich der Unterscheidung zwischen Typ-1- und Typ-2-Bericht. Das BSI behält sich vor, unter dem Dach des A5 weitere Prüfmethodiken bereitzustellen.
Profile und weitere Module
Gegen welche Kriterien konkret geprüft wird, legt ein Profil fest, das das BSI zentral pflegt. Das Basismodul sieht zusätzliche vertikale Module für einzelne Anwendungsbereiche ausdrücklich vor. Veröffentlicht ist davon bislang keines.
Ganz neu ist der Ansatz nicht. Für KI-Dienste aus der Cloud gibt es seit 2021 den AIC4, der ein C5-Testat voraussetzt. Der A5 löst sich vom Bereitstellungsmodell. Er prüft das KI-System selbst, ob es in der Cloud läuft, im eigenen Rechenzentrum oder auf einem Edge-Rechner in der Halle.
AIWelche Anforderungen stellt der A5 an KI-Systeme?
Das Basismodul verlangt 55 Kriterien entlang des ganzen Lebenszyklus eines KI-Systems, von der Governance über Daten, Test und Deployment bis zur Außerbetriebnahme. Knapp die Hälfte betrifft Governance und Risikomanagement, ein Viertel den laufenden Betrieb.
Governance, Compliance und Scope
Risikomanagement je Dimension, KI-Policy, Rollen, Metriken, Datenschutz, Threat Modeling und Red Teaming, menschliche Aufsicht und Schulung.
Design, Entwicklung und Integration
Trainings-, Validierungs- und Testdaten, Datenqualität, Herkunft der Daten, Dokumentation vortrainierter und zugekaufter Modelle.
Verifikation und Validierung
Qualitätsmanagement für KI-spezifische Cybersecurity.
Deployment
Change-Management und Freigabeverfahren für jede produktive Änderung.
Betrieb und Überwachung
Monitoring von Robustheit, Eingabedaten, Performance und Lieferkette, Logging, Incident Response, Not-Aus und Fallback, Retraining.
Außerbetriebnahme
Ein geregelter End-of-Life-Prozess für das KI-System.
Quelle: A5 Horizontales Trustworthiness Basismodul, Community Draft v0.9, Inhaltsverzeichnis
Quer zu diesen Bereichen liegen die Dimensionen, an denen der Katalog Vertrauenswürdigkeit festmacht: Datenqualität, Transparenz und Erklärbarkeit, menschliche Aufsicht, Robustheit einschließlich KI-spezifischer Angriffe wie Model Poisoning oder Model Evasion, Performance, Logging, Monitoring, Bias und Rechenschaft. Jedes Kriterium nennt den Verantwortungsträger, seine Abhängigkeiten zu anderen Kriterien und eigene Hinweise für Anbieter und Betreiber.
Die Hinweise beschreiben, was eine Umsetzung enthalten kann. Vorgeschrieben sind die Maßnahmen nicht, geprüft wird das Kriterium. Das lässt Spielraum, verlangt aber auch eine eigene Begründung, warum die gewählte Maßnahme reicht.
Die Verteilung verrät, worauf es dem BSI ankommt. Ein einziges Kriterium regelt das Deployment, vierzehn regeln den Betrieb danach. Der A5 fragt weniger danach, wie sauber ein Modell gebaut wurde, als danach, ob ein Unternehmen es über Jahre im Griff behält: wer es ändern darf, was das Monitoring meldet und wie man es im Zweifel abschaltet.
AIWas unterscheidet BSI A5 von C5 und AIC4?
Der C5 prüft Cloud-Dienste, der AIC4 prüft KI-Dienste aus der Cloud, der A5 prüft KI-Systeme unabhängig davon, wo sie laufen. Alle drei stammen vom BSI und werden nach ISAE 3000 testiert. Den C5 wiederholt der A5 nicht, er bindet ihn über sein Cloud-Modul ein.
| Merkmal | C5 | AIC4 | A5 |
|---|---|---|---|
| Prüft | Cloud-Dienste | KI-Dienste, die als Cloud-Service angeboten werden | KI-Systeme, unabhängig davon, wo sie laufen |
| Seit | 2016 | Februar 2021 | Community Draft seit Juli 2026 |
| Prüfung | Testat nach ISAE 3000, Typ 1 oder Typ 2 | Testat nach ISAE 3000 | Testat nach ISAE 3000, Typ 1 nur bei der Erstprüfung |
| Bezug zum C5 | Grundlage | Setzt ein C5-Testat voraus | Verlangt ein C5-Testat nur für die Cloud-Infrastruktur |
| Pflicht | Für Bundesbehörden und für Gesundheitsdaten in der Cloud | Keine gesetzliche Pflicht | Keine, der Katalog ist ein Entwurf |
Wie läuft eine Prüfung nach ISAE 3000 ab?
ISAE 3000 ist der internationale Standard für Prüfungen, die keine Abschlussprüfung sind, und die Grundlage jedes C5- und A5-Testats. Wie beim C5 kennt die A5-Prüfmethodik zwei Berichtsarten. Ein Typ-1-Bericht bestätigt, dass die Kontrollen zu einem Stichtag angemessen ausgestaltet sind, und ist nur bei der ersten Prüfung zulässig. Jede Folgeprüfung ist Typ 2. Dann bewertet der Prüfer, ob die Kontrollen über einen Zeitraum wirksam waren, der mindestens drei und höchstens zwölf Monate umfassen soll.
Ein Verweis auf eine ISO-Zertifizierung oder einen SOC-2-Bericht ersetzt diese Prüfung nicht, die Methodik verlangt ausdrücklich eine eigene Schlussfolgerung des Prüfers. Sie empfiehlt aber, A5-Prüfung und Prüfungen nach ISO/IEC 42001, C5 oder SOC 2 zeitlich zu koordinieren, weil sich die Kriterien stark überschneiden. Die Dokumentation lässt sich dann einmal für mehrere Berichte anlegen.
Was bedeutet der A5 für CI/CD-Pipelines?
Der A5 verlangt Nachweise, die über Monate lückenlos vorliegen, und er liefert seine Kriterien in einem Format, das Maschinen lesen können. Beides spricht dafür, die Nachweise dort zu erzeugen, wo jede Änderung ohnehin durchläuft: in der Pipeline.
Das Format zuerst. Die Kriterien erscheinen zusätzlich als JSON im OSCAL-Format (Open Security Controls Assessment Language, ein Standard des NIST). Wer schon einmal einen Prüfkatalog aus einem PDF in Jira-Tickets übertragen hat, weiß, was das spart. Maschinenlesbare Kriterien lassen sich in Compliance-Werkzeuge laden, auf Policy-as-Code-Regeln abbilden und mit den Quality Gates der Pipeline verknüpfen.
Release- und Deployment-Prozesse können Versionierung, Rollback und Migrationsschritte enthalten.
Das Kriterium DEP.1.1 verlangt, dass nur autorisierte und freigegebene Änderungen produktiv gehen. Die Hinweise dazu lesen sich wie die Beschreibung einer ordentlich gebauten Pipeline: Vier-Augen-Prinzip, Test und Abnahme vor dem Rollout, Versionierung und Rollback, Drift-Monitoring mit Alarmierung und revisionssicher gespeicherte Nachweise. Wer das heute schon für seine Software betreibt, muss für KI-Modelle keine zweite Welt aufbauen.
Der Typ-2-Bericht macht daraus eine Frage der Ausdauer. Der Prüfer will sehen, dass die Kontrollen drei bis zwölf Monate lang gegriffen haben. Wer die Freigaben dieses Zeitraums erst vor dem Termin aus Mails und Tickets zusammensucht, rekonstruiert Monate an Modellständen, und das Wissen dazu ist bis dahin oft mit einem Projektwechsel gegangen. Wer sie aus den Pipeline-Läufen exportiert, hat sie nach einer halben Stunde beisammen. Wie diese Nachweis-Infrastruktur aussieht, beschreiben wir im Leitfaden zur EU-AI-Act-Umsetzung in der Industrie und auf der Seite DevSecOps & Compliance.
Eine fertige Toolchain, die A5-OSCAL-Kataloge direkt verarbeitet, gibt es noch nicht. Liegen Ihre Compliance-Nachweise heute in einer Excel-Liste, die vor jedem Audit jemand von Hand nachzieht, ist genau diese Liste der Startpunkt für das Mapping. Sie zeigt, welche Nachweise es schon gibt und welche fehlen. Und wer seine Pipeline-Nachweise bereits strukturiert erzeugt, hat den schwierigen Teil hinter sich. Das Mapping auf einen neuen Katalog ist dann Fleißarbeit und kein Umbau.
Wie hängt BSI A5 mit AI Act und CRA zusammen?
Der A5 ist kein Gesetz und ersetzt keine Konformitätsbewertung. Er ist das Werkzeug, mit dem sich die Nachweise strukturieren und testieren lassen, die EU AI Act und Cyber Resilience Act verlangen. Das BSI will damit technische Vertrauenswürdigkeit „nachvollziehbar transportieren“, entlang der Wertschöpfungskette vom Modellanbieter bis zum Betreiber in der Fertigung.
Die A5-Prüfmethodik spricht selbst von „erheblichen Überschneidungen“ mit Konformitätsbewertungen nach dem AI Act und mit Zertifizierungen nach ISO/IEC 42001. Wer eines davon ohnehin plant, sollte die Dokumentation von Anfang an so anlegen, dass sie beide Prüfungen bedient.
Für die Frage, ob der A5 verbindlich wird, ist der C5 der beste Anhaltspunkt. Er erschien 2016 als Empfehlung. Heute verlangt der Mindeststandard des BSI zur Nutzung externer Cloud-Dienste von Bundesbehörden ein C5-Testat, und seit dem 1. Juli 2024 schreibt § 393 SGB V es für Gesundheitsdaten in der Cloud vor. Dass der A5 einen ähnlichen Weg nimmt, ist unsere Einschätzung, keine Ankündigung des BSI.
AIFalls es so kommt, kündigt sich die erste Ausschreibung mit Testat-Pflicht nicht an. Sie steht dann einfach im Lastenheft. Für die erste Prüfung reicht zwar ein Typ-1-Bericht zum Stichtag, jede weitere verlangt aber Nachweise über mindestens drei Monate. Wer KI-Systeme liefert oder betreibt und die Auditierbarkeit seiner KI-Pipeline bislang aufgeschoben hat, bekommt mit dem A5 einen konkreten Anlass, das zu ändern.
Was sollten Unternehmen für ihre KI-Compliance jetzt tun?
Rolle und Betroffenheit klären
Liefern oder betreiben Sie KI-Systeme, deren Vertrauenswürdigkeit Kunden, Auditoren oder Behörden belegt sehen wollen? Dann ist der A5 der Maßstab, an dem sich Prüfungen in Deutschland voraussichtlich orientieren werden. Klären Sie dabei gleich Ihre Rolle, denn die Hinweise zu jedem Kriterium unterscheiden zwischen Anbieter und Betreiber.
Basismodul gegen die eigene Praxis lesen
Legen Sie die 55 Kriterien neben Ihre Dokumentation aus der AI-Act-Vorbereitung und der IEC-62443-Praxis. Die Lücken, die dabei sichtbar werden, sind Ihre Arbeitsliste, lange bevor ein Prüfer sie findet. Weil die Kriterien auch als JSON vorliegen, lässt sich die Liste filtern, statt sie abzutippen.
Die Folgefassung im Blick behalten
Die Kommentierungsphase endete am 31. August 2026, eine überarbeitete Fassung hat das BSI noch nicht veröffentlicht. Es kündigt an, den A5 fortlaufend zu aktualisieren, zu erweitern und zu erproben. Neue Profilmodule können Ihren Einsatzkontext direkt betreffen.
Nachweise in die Pipeline verlagern
Audit-Trails, signierte Artefakte, generierte Dokumentation: Wer die Nachweise automatisiert erzeugt, bedient A5, AI Act und CRA aus derselben Infrastruktur. Für einen Typ-2-Bericht zählt dabei jeder Monat, in dem die Nachweise bereits lückenlos entstehen.
Wenn Sie unsicher sind, wo Ihre Pipeline bei diesen vier Schritten steht: Der DevOps-Reifegrad-Check liefert in 3 Minuten eine unverbindliche Standortbestimmung, und ein Erstgespräch kostet Sie 30 Minuten, sonst nichts.
Häufige Fragen zu BSI A5
Was ist BSI A5?
BSI A5 (AI Audit and Assurance Assessment Architecture) ist die Prüfarchitektur des BSI für vertrauenswürdige KI-Systeme. Sie besteht aus prüfbaren Kriterien und einer Prüfmethodik nach ISAE 3000, nach der unabhängige Wirtschaftsprüfer ein Testat ausstellen. Der Community Draft erschien am 6. Juli 2026 und umfasst ein Basismodul mit 55 Kriterien sowie ein Betriebsmodul für Cloud-Infrastruktur mit Verbindung zum C5.
Wofür steht die Abkürzung A5?
A5 steht für „AI Audit and Assurance Assessment Architecture“, sinngemäß eine Architektur für Prüfung und Nachweisführung bei KI. Die Kurzform zählt die fünf mit A beginnenden Wörter, so wie die fünf C im C5 für Cloud Computing Compliance Criteria Catalogue stehen. In beiden Fällen ist ein Prüfkatalog des BSI gemeint, beim A5 für KI-Systeme, beim C5 für Cloud-Dienste.
Wie viele Kriterien hat der BSI A5?
Das Horizontale Trustworthiness Basismodul des Community Draft enthält 55 Kriterien in sechs Bereichen: 27 für Governance, Compliance und Scope, 11 für Design, Entwicklung und Integration, 14 für Betrieb und Überwachung und je eines für Verifikation und Validierung, Deployment und Außerbetriebnahme. Das Betriebsmodul Cloud-Infrastruktur ergänzt ein weiteres Kriterium, den Nachweis per C5-Testat.
Ist BSI A5 verpflichtend?
Nein. BSI A5 ist ein Community Draft, kein Gesetz und keine Norm. Er soll helfen, die Nachweise zu strukturieren, die EU AI Act und Cyber Resilience Act verlangen. Beim C5 entstand die Verbindlichkeit später über Mindeststandards und Gesetze, für den A5 gibt es eine solche Vorgabe bislang nicht.
Wie unterscheidet sich BSI A5 von C5 und AIC4?
Der C5 prüft Cloud-Dienste, der AIC4 aus dem Jahr 2021 prüft KI-Dienste, die als Cloud-Service angeboten werden, und setzt dafür ein C5-Testat voraus. Der A5 prüft KI-Systeme unabhängig vom Betriebsmodell. Ein C5-Testat verlangt er nur für die Cloud-Infrastruktur, auf der ein KI-System läuft. Alle drei Kataloge stammen vom BSI und werden nach ISAE 3000 testiert.
Was ist der BSI C5?
Der C5 (Cloud Computing Compliance Criteria Catalogue) ist der Kriterienkatalog des BSI für die Informationssicherheit von Cloud-Diensten, erstmals 2016 erschienen. Cloud-Anbieter lassen sich die Erfüllung von einem Wirtschaftsprüfer testieren. Bundesbehörden verlangen das Testat über den Mindeststandard zur Nutzung externer Cloud-Dienste, für Gesundheitsdaten in der Cloud schreibt es seit Juli 2024 § 393 SGB V vor.
Was ist ein C5-Testat?
Ein C5-Testat ist der Bericht eines unabhängigen Wirtschaftsprüfers, der bestätigt, dass ein Cloud-Anbieter die Kriterien des BSI-Katalogs C5 erfüllt. Geprüft wird nach ISAE 3000, entweder als Typ 1 (Angemessenheit der Kontrollen zu einem Stichtag) oder als Typ 2 (Wirksamkeit über einen Prüfzeitraum). Die A5-Prüfmethodik übernimmt diese Mechanik für KI-Systeme.
Was ist ISAE 3000?
ISAE 3000 (Revised) ist ein internationaler Prüfungsstandard des IAASB für betriebswirtschaftliche Prüfungen, die keine Abschlussprüfung sind. Auf ihm beruhen die Testate nach C5, AIC4 und A5: Ein Wirtschaftsprüfer prüft die Kontrollen eines Unternehmens gegen festgelegte Kriterien und gibt dazu ein Urteil mit hinreichender Sicherheit ab.
Welchen Zeitraum muss eine A5-Prüfung abdecken?
Bei einer Wirksamkeitsprüfung (Typ-2-Bericht) soll der Prüfzeitraum mindestens drei und höchstens zwölf Monate umfassen. Ein Typ-1-Bericht zu einem Stichtag ist nach der A5-Prüfmethodik nur bei der ersten Prüfung zulässig, jede Folgeprüfung ist Typ 2. Die Nachweise müssen also über Monate lückenlos vorliegen.
Was ist OSCAL und warum ist es für DevOps-Teams relevant?
OSCAL (Open Security Controls Assessment Language) ist ein vom NIST entwickeltes, maschinenlesbares Format für Sicherheitskriterien und Nachweise. Das BSI veröffentlicht die A5-Kriterien zusätzlich als JSON im OSCAL-Format. Damit lassen sie sich in Compliance-Werkzeuge einlesen und mit automatisierten Checks in der CI/CD-Pipeline verknüpfen, statt als PDF neben der Pipeline zu veralten.
Wer ist für KI-Compliance im Unternehmen verantwortlich?
Die Gesamtverantwortung liegt bei der Geschäftsleitung. Einen eigenen KI-Compliance-Beauftragten schreibt der EU AI Act nicht vor, viele Unternehmen benennen trotzdem einen, der die Fäden zusammenhält. Der A5 verlangt mehr als eine Sammelzuständigkeit: Jedes seiner Kriterien nennt einen Verantwortungsträger, und die Governance-Kriterien verlangen dokumentierte Rollen und Richtlinien.
Ersetzt ein A5-Testat die Konformitätsbewertung nach dem EU AI Act?
Nein. Die Konformitätsbewertung für Hochrisiko-KI folgt den Verfahren der KI-Verordnung selbst. Die A5-Prüfmethodik nennt aber „erhebliche Überschneidungen“ mit dieser Konformitätsbewertung und mit Zertifizierungen nach ISO/IEC 42001 und empfiehlt, die Prüfungen zeitlich zu koordinieren. Der A5 erleichtert die Konformitätsarbeit, ersetzt sie aber nicht.
Quellen zum BSI A5
- BSI
- BSI
- BSI, PDF
- BSI, PDF
- BSI, PDF
- BSI
- BSI, PDF
- Bundesministerium für Gesundheit
- heise online
- EUR-Lex, Amtsblatt der EU
Wie geht es bei Ihnen mit dem A5-Prüfkatalog weiter?
Sagen Sie uns mit einem Klick, wie es bei Ihnen weitergeht. Passend dazu bekommen Sie direkt einen konkreten nächsten Schritt — ganz ohne Formular.
Verwandte Artikel
EU AI Act: Hochrisiko-Fristen 2027/2028 und was ab 2026 gilt
Zeitleiste nach dem Digital Omnibus, Anbieter- vs. Betreiber-Rollen, Hochrisiko-Einstufung und das Praxis-Mapping auf CI/CD und DevSecOps.
Cyber Resilience Act im Maschinenbau
Security by Design, SBOM und Update-Pflichten: was der CRA für Hersteller vernetzter Maschinen bedeutet.
Intelligisierung: DevOps-Automatisierung als KI-Fundament
4-Stufen-Reifegradmodell, Agentic AI und warum Auditierbarkeit in die Pipeline gehört.
Erstgespräch.
Kostenlos.
90 Tage zum Ergebnis.
Wir klären gemeinsam, wie Sie in 90 Tagen die ersten messbaren Industrial-DevOps-Erfolge erzielen.
Industrie · Automotive · Finance

