KI-Gap-Analyse: EU AI Act, ISO 42001 und VAE-KI-Regeln
Krasper Technologies führt eine strukturierte Gap-Analyse Ihrer KI-Nutzung gegen den EU AI Act, ISO/IEC 42001 und die relevanten VAE-KI-Regeln durch. Das Ergebnis ist ein Lückenregister mit zugeordneten Nachweisen und ein Fahrplan, den Sie priorisieren und kalkulieren können. Die Analyse zertifiziert keine Konformität; sie zeigt Ihnen, wo Sie stehen und was als Nächstes zu tun ist.
Für wen das geeignet ist
Diese Bewertung eignet sich für Organisationen, die KI-Systeme in den VAE einsetzen, Kunden in der EU bedienen, oder beides. Sie passt für ein Unternehmen, das vollständig auf KI-Werkzeuge Dritter setzt, ebenso wie für eines, das eigene Modelle trainiert oder feinabstimmt. Können Sie derzeit nicht jedes eingesetzte KI-System aufzählen, ist das ein häufiger Ausgangspunkt, kein Ausschlussgrund.
Sie eignet sich auch für Organisationen, die sich auf einen Kundenfragebogen, eine Vergabeanforderung oder eine interne Prüfung zur KI-Governance vorbereiten und dafür eine belastbare Antwort brauchen, bevor sie sich auf ein Programm festlegen.
Was wir bewerten
Wir erstellen ein Verzeichnis der betroffenen KI-Systeme: die Modelle, die Anbieter, die verarbeiteten Daten und den Zweck jedes Systems. Für jedes System ordnen wir die wahrscheinliche Risikostufe ein und klären, ob Ihre Organisation als Anbieter, als Betreiber oder als beides auftritt, denn der EU AI Act knüpft an diese Rollen unterschiedliche Pflichten.
Wir betrachten außerdem die Daten- und Modell-Lieferkette hinter jedem System: woher Trainings- und Eingabedaten stammen, welche vertraglichen Bedingungen für ein Drittanbietermodell gelten und wo die Angaben eines Anbieters unabhängig geprüft werden müssen, statt sie ungeprüft zu übernehmen.
Die Rahmenwerke
Der EU AI Act legt Pflichten je nach Risikostufe fest, darunter die Betreiberpflichten in Artikel 26 für Organisationen, die ein Hochrisiko-KI-System einsetzen, ohne dessen Anbieter zu sein, sowie umfassendere Anforderungen für Anbieter von Hochrisiko-Systemen selbst. Wir bewerten die Exposition gegen die Stufen und Pflichten, die für Ihre Systeme gelten, ohne eine Stufe oder Pflicht zu unterstellen, die für Ihren Fall nicht festgestellt wurde.
ISO/IEC 42001 beschreibt die Kontrollen eines KI-Managementsystems: Richtlinie, Rollen, Risikomanagement, Ressourcen, Überwachung und kontinuierliche Verbesserung. Wir bewerten, welche dieser Kontrollen bereits in irgendeiner Form bestehen, welche dokumentiert, aber nicht gelebt sind, und welche fehlen.
In den VAE bewerten wir gegen die VAE-Charta für die Entwicklung und Nutzung künstlicher Intelligenz, die Dubaier KI-Richtlinien und Ethikvorgaben, soweit sie für Ihren Betrieb gelten, sowie, wenn personenbezogene Daten durch autonome oder halbautonome Systeme verarbeitet werden, die DIFC Data Protection Regulation 10. Die Anwendbarkeit hängt von Ihrer Branche, Ihrem Emirat und Ihrer Freizone ab; wir klären diesen Umfang gemeinsam mit Ihnen, statt ihn zu unterstellen.
Unternehmensinfrastruktur abzusichern?
Vereinbaren Sie ein technisches Briefing. Kein Sales-Pitch, nur Architekten und Ihr Team.
Was Sie erhalten
Ein Lückenregister, das jede Anforderung Ihrem aktuellen Stand gegenüberstellt, mit einer klaren Beschreibung dessen, was fehlt oder nicht bestätigt ist. Einen Fahrplan, der diese Lücken nach Risiko priorisiert und in planbare, kalkulierbare Phasen gliedert, statt einer einzigen undifferenzierten Liste. Und eine Zuordnung jeder Kontrolle zu den Nachweisen, die sie belegen würden, damit Ihr Team weiß, was zu erstellen und aufzubewahren ist.
Wie ein Projekt abläuft
Wir grenzen das Projekt anhand der KI-Systeme ab, die Sie bewerten lassen möchten. Die Arbeit umfasst dann die Prüfung vorhandener Dokumentation und Konfigurationen, strukturierte Gespräche mit den Verantwortlichen und Betreibern jedes Systems sowie einen Ergebnis-Workshop, in dem wir das vorläufige Lückenregister gemeinsam durchgehen, bevor der Bericht fertiggestellt wird.
Dauer und Kosten richten sich nach der Anzahl der betroffenen KI-Systeme und der verfügbaren Nachweistiefe; einen festen Zeitrahmen nennen wir erst nach diesem Abgrenzungsgespräch.
Wie es weitergeht
Die Gap-Analyse ist der Ausgangspunkt. Sobald ein priorisierter, kalkulierter Fahrplan vorliegt, setzt sich die Umsetzung in unserem KI-Governance-Beratungsprogramm fort, das den Fahrplan in Betriebsrichtlinien, Kontrollumsetzung und laufende Überprüfung überführt. Sie können das Lückenregister ebenso gut einem anderen Anbieter oder Ihrem eigenen Team übergeben.
KI-Gap-Analyse: häufige Fragen
Brauchen wir eine Gap-Analyse, wenn wir nur KI-Werkzeuge Dritter nutzen?
Ja. Die Nutzung des Modells eines Anbieters hebt Ihre eigenen Pflichten als Betreiber nach dem EU AI Act nicht auf, und sie macht es nicht überflüssig zu verstehen, was dieser Anbieter mit Ihren Daten tut. Die Bewertung deckt Werkzeuge Dritter ebenso gründlich ab wie selbst entwickelte Systeme.
Gilt der EU AI Act für ein Unternehmen in den VAE?
Das kann der Fall sein, abhängig davon, ob die Ausgabe Ihres KI-Systems in der EU genutzt wird oder Personen dort betrifft, unabhängig davon, wo Ihre Organisation ansässig ist. Wir bewerten diese Anwendbarkeit im Rahmen des Projekts, statt sie in die eine oder andere Richtung zu unterstellen.
Wie verhält sich das zur ISO-42001-Zertifizierung?
Die Gap-Analyse bewertet Ihre Position gegenüber dem Kontrollrahmen von ISO/IEC 42001 und liefert Nachweise, die Sie für die Zertifizierungsreife nutzen können. Sie zertifiziert selbst nichts: Eine Zertifizierung stellt eine akkreditierte Zertifizierungsstelle nach eigenem Audit aus, und dieses Projekt garantiert dieses Ergebnis nicht.
Können Sie ausschließlich gegen VAE-Regeln bewerten?
Ja. Gilt der EU AI Act nicht für Ihre Organisation, grenzen wir die Bewertung auf die VAE-Charta für die Entwicklung und Nutzung künstlicher Intelligenz, anwendbare Dubaier KI-Richtlinien und die DIFC Data Protection Regulation 10 ein, soweit relevant, zusammen mit ISO/IEC 42001, falls Sie diese Referenz einbeziehen möchten.
Was passiert nach dem Bericht?
Sie erhalten das Lückenregister, den Fahrplan und die Nachweiszuordnung zur weiteren Nutzung. Viele Kunden setzen den Fahrplan anschließend in unserem KI-Governance-Beratungsprogramm um; andere geben den Bericht an ihr eigenes Team oder einen anderen Anbieter weiter.