CERTavia im AI Act Audit-Dossier
Der CERTavia PDF-Report liefert technische Infrastruktur-Evidenz für den Technische-Dokumentation-Abschnitt des Conformity Assessment Dossier nach EU AI Act. Diese Seite zeigt, welcher Scan-Cluster welchen Artikel thematisch abdeckt und wie das Dokument korrekt eingebettet wird.
Zielgruppe: Compliance-Teams, Rechtsabteilungen, Wirtschaftsprüfer, Notified Bodies und interne Auditoren.
Was ist das Conformity Assessment Dossier?
Das Conformity Assessment Dossier (CAD) ist die zentrale Dokumentation, mit der Anbieter von Hochrisiko-KI-Systemen ihre Konformität mit dem EU AI Act nachweisen. Es ist ein lebendiges Evidenzpaket, das kontinuierlich gepflegt wird.
Technische Dokumentation
Beschreibung des Systems, der Architektur, der Datenquellen, der Testmethoden und der Risikobewertung. CERTavia liefert den Infrastruktur-Layer dieser Dokumentation.
Konformitätserklärung
Formelle Erklärung des Anbieters, dass das System alle anwendbaren Anforderungen des EU AI Act erfüllt. Muss von der technischen Dokumentation gestützt sein.
Laufende Überwachung
Post-Market-Monitoring nach Art. 72. Re-Scans dokumentieren Infrastruktur-Veränderungen und belegen kontinuierliche Konformität gegenüber Aufsichtsbehörden.
Welcher Cluster deckt welchen Artikel?
CERTavia prüft 80+ Parameter in 6 Clustern. Jeder Cluster liefert technische Evidenz-Signale mit thematischem Bezug zu ausgewählten regulatorischen Anforderungen — keine abschließende Rechtsprüfung.
| Cluster | Was wird geprüft | EU AI Act | DORA / NIS2 |
|---|---|---|---|
| A Digitale Infrastruktur | DNSSEC, TLS 1.3, SPF, DKIM, DMARC, HTTP-Sicherheitsheader, HSTS | — | DORA Art. 9: IKT-Sicherheit. NIS2 Art. 21: Sicherheitsmaßnahmen für wesentliche Einrichtungen. |
| B Maschinenlesbarkeit | llms.txt / llms-full.txt, JSON-LD SoftwareApplication, API-Catalog (Link-Header), sitemap.xml-Konsistenz, agents.md | Art. 13 (thematischer Bezug): Maschinenlesbarkeits- und Auffindbarkeitssignale, kein direkter Erfüllungsnachweis — Art. 13 ist ein vertragliches Dokument zwischen Anbieter und Betreiber, kein von außen scanbares Signal. | — |
| C Rechtliche Compliance | Schema.org Organization-/Person-/FAQPage-Markup, Canonical-Konsistenz, Meta-Robots & Sprachauszeichnung, interne Link-Integrität | Art. 13 (thematischer Bezug): Identitäts- und Auffindbarkeitssignale, kein direkter Erfüllungsnachweis. | — |
| D Transparenz & Consent | Consent-Granularität, -Konsistenz und -Coverage (Cookie-Consent-Management, DSGVO) | — | — |
| E Agentic Readiness | MCP-Endpunkt-Erreichbarkeit, API-Catalog-Signal, agents.md-Vorhandensein, llms.txt-Basissignal für Agentenzugriff, robots.txt-Zugriffssteuerung für KI-Crawler (GPTBot, ClaudeBot, PerplexityBot, Google-Extended, CCBot) | Art. 13 (thematischer Bezug): Strukturierte, maschinenlesbare Endpunkte für nachgelagerte KI-Agenten, kein direkter Erfüllungsnachweis. Art. 53: Zugänglichkeit für KI-Trainings-Crawler (Transparenzpflichten für GPAI-Anbieter) — direktes technisches Signal. | — |
| F AI Governance Hard Gate | AI-Policy-URL/Systemoffenlegung, Human-Oversight-Nachweis, Annex-III-Use-Case-Kategorisierung, Daten-Governance-Dokumentation, technische Dokumentation, Incident-Reporting-Mechanismus | Art. 14: Nachweis menschlicher Aufsichtsmechanismen. Art. 50 Abs. 2 (nur Anbieter): Maschinenlesbare Kennzeichnung KI-generierter Inhalte. | Art. 73 EU AI Act / Art. 19 DORA: Nachweis eines dokumentierten Incident-Reporting-Mechanismus für schwerwiegende Vorfälle. |
Den CERTavia PDF-Report korrekt einbetten
Der PDF Audit Report ist ein technischer Nachweis mit kryptografischer Signatur und maschinenlesbarer Verifikations-URL, kein Marketingdokument.
Schritt 1: Positionierung im Dossier
Fügen Sie den CERTavia Report als Anlage in den Abschnitt "Technische Dokumentation" Ihres CAD ein. Empfohlene Bezeichnung: "Infrastruktur-Nachweis – Ausgestellt durch CERTavia / Litzki Systems LLC, [Datum]".
Schritt 2: Signatur referenzieren
Der Report enthält eine Ed25519-Signatur (RFC 8032) und einen Sovereign Vault Link. Verweisen Sie in Ihrer Konformitätserklärung explizit auf den Vault-Link als dauerhaft verifizierbaren Zeitpunkt-Nachweis.
Schritt 3: Maschinenlesbare URL
Pro-Reports enthalten eine maschinenlesbare Verifikations-URL. Diese URL kann von Auditoren, Notified Bodies und automatisierten Compliance-Systemen direkt gegen den Sovereign Vault verifiziert werden.
Schritt 4: Re-Scan-Zyklus dokumentieren
Für DORA-Konformität und kontinuierliches Post-Market-Monitoring nach Art. 72 EU AI Act: Dokumentieren Sie jeden Re-Scan als eigene Anlage mit Datum. Die Signaturkette belegt die Infrastruktur-Geschichte.
Die relevanten Artikel im Überblick
Art. 13 EU AI Act: Transparenz
Anbieter von Hochrisiko-KI-Systemen müssen sicherstellen, dass die Systeme so transparent sind, dass Nutzer die Ausgaben angemessen interpretieren können. Das ist eine vertragliche Gebrauchsanweisung von Anbieter an Betreiber — kein von außen scanbares Signal. CERTavia-Cluster B/C prüfen thematisch verwandte Maschinenlesbarkeits- und Auffindbarkeitssignale, keinen direkten Erfüllungsnachweis.
Art. 72 EU AI Act: Post-Market-Monitoring
Anbieter müssen die Konformität ihrer KI-Systeme nach dem Inverkehrbringen fortlaufend überwachen. Re-Scans dokumentieren Infrastruktur-Veränderungen und belegen kontinuierliche Konformität gegenüber Aufsichtsbehörden.
Art. 50 EU AI Act: Transparenzpflichten
Für KI-Systeme, die mit natürlichen Personen interagieren: Offenlegung der KI-Natur; maschinenlesbare Kennzeichnung KI-generierter Inhalte (Anbieter). CERTavia-Cluster F (AI Governance) prüft die technischen Evidenzpunkte dafür: ai-disclosure.json, AI-Policy-Seite, Deepfake-Disclaimer.
DORA Art. 28: IKT-Drittpartei-Risiko
Finanzunternehmen müssen wesentliche IKT-Drittdienstleister kontinuierlich überwachen. CERTavia liefert den verifizierbaren Infrastruktur-Status von Drittparteien als einbettbaren Nachweis in IKT-Drittpartei-Verträge.
Fragen von Compliance-Teams und Auditoren
Reicht der CERTavia Report alleine für das CAD?
CERTavia liefert den Infrastruktur-Layer, jedoch nicht das vollständige CAD. Das Dossier erfordert zusätzlich: Systembeschreibung, Risikoanalyse, Testprotokolle, Konformitätserklärung und ggf. Notified-Body-Prüfung. CERTavia ist ein kryptografisch verifizierbarer Baustein in diesem Paket.
Wie lange ist ein CERTavia Report für das CAD verwendbar?
Der Pro-Report hat kein automatisches Ablaufdatum. Der Sovereign Vault dokumentiert den Infrastrukturzustand zum Ausstellungszeitpunkt dauerhaft. Für Post-Market-Monitoring empfehlen wir Re-Scans alle 90 Tage, insbesondere wenn sich Infrastruktur-Parameter (DNS, TLS, Endpunkte) ändern.
Welches Produkt brauche ich für das CAD?
Pro (EUR 1.490) oder höher: enthält Sovereign Vault ohne Ablaufdatum, maschinenlesbare Verifikations-URL und API-Output. Basic (EUR 490) hat 90-Tage-Vault-Laufzeit und ist für einmalige Momentaufnahmen ausreichend. Annual-Pläne sind für kontinuierliches Monitoring (DORA/NIS2) konzipiert.
Kann ein Notified Body oder Wirtschaftsprüfer den Report direkt verifizieren?
Ja. Die Verifikation erfolgt über die maschinenlesbare Verifikations-URL im Report oder direkt über den Sovereign Vault Link. Prüfer können die Ed25519-Signatur gegen den öffentlichen Schlüssel von Litzki Systems LLC verifizieren, ohne CERTavia kontaktieren zu müssen.
Infrastruktur-Nachweis für Ihr Audit-Dossier.
Self-Service: Domain scannen, Pro-Report kaufen, in CAD einbetten. Lieferzeit 90–120 Sekunden.
Für Enterprise-Anfragen, Procurement und Auditor-Onboarding: Kontakt aufnehmen →