Systematische Überwachung, Protokollierung und Vorfallmeldung für Hochrisiko-KI-Systeme

KI-Überwachung nach EU AI Act: Post-Market Monitoring gemäß Artikel 72

Artikel 72 EU AI Act verpflichtet Anbieter von Hochrisiko-KI-Systemen zu einem Post-Market-Monitoring-System.

  • 01Post-Market-Monitoring-Plan nach Art. 72 für Ihre Hochrisiko-KI-Systeme
  • 02Automatische Protokollierung gemäß Art. 12 mit mindestens 6 Monaten Aufbewahrung
  • 03Meldeprozesse für schwerwiegende Vorfälle innerhalb der 15-Tage-Frist nach Art. 73
  • 04Menschliche Aufsicht nach Art. 14 in den Überwachungsprozess integriert
11+Jahre Erfahrung
120+Mitarbeitende
540+Projekte
ISO 27001zertifiziert

Post-Market Monitoring nach Artikel 72 EU AI Act

Artikel 72 EU AI Act verlangt von Anbietern ein Post-Market-Monitoring-System, das verhältnismäßig zur Art und zum Risikoniveau des KI-Systems ist. Das System muss aktiv und systematisch Leistungsdaten sammeln, dokumentieren und analysieren, über den gesamten Lebenszyklus des KI-Systems hinweg. Wir helfen Ihnen, diese Anforderungen praxisnah umzusetzen.

Wir begleiten Sie von der Konzeption bis zur Umsetzung Ihres Post-Market-Monitoring-Systems: Anforderungsanalyse, Architekturdesign, Implementierung der Protokollierungs- und Meldesysteme, Integration in bestehende IT-Infrastruktur und Schulung Ihres Teams.

2 Leistungsbausteine

Was wir für Sie übernehmen

Einzeln buchbar oder als durchgängiges Programm.

01

Compliance Monitoring & Alerting

Automatisierte Überwachung der EU AI Act Compliance mit sofortigen Benachrichtigungen bei Abweichungen.

  • Real-time Compliance Status Monitoring
  • Automatisierte Alert-Systeme bei Verstößen
  • Compliance-Dashboard und Reporting
  • Regulatorische Update-Integration
02

KI-Performance & Bias Monitoring

Kontinuierliche Überwachung der KI-Systemleistung und Erkennung von Bias und Diskriminierung.

  • Automated Model Performance Tracking
  • Bias Detection und Fairness Monitoring
  • Data Drift und Model Degradation Detection
  • Explainability und Transparency Metrics

5 Phasen

Unser Vorgehen bei der Implementierung

Wir setzen Post-Market-Monitoring-Systeme in fünf Phasen um, angepasst an die Komplexität Ihrer KI-Landschaft und die spezifischen Anforderungen Ihres Risikoniveaus.

  1. Bestandsaufnahme

    KI-Systeme inventarisieren, Risikoklassen bestimmen, Art. 72-Anforderungen ableiten

  2. Monitoring-Plan erstellen

    Datenquellen, Metriken, Schwellenwerte und Eskalationspfade definieren

  3. Technische Umsetzung

    Protokollierung, Dashboards und Alerting-Systeme implementieren

  4. Meldeprozesse

    Vorfallmeldung nach Art. 73, Eskalationsmatrix und Behördenkommunikation einrichten

  5. Schulung und Betrieb

    Team befähigen, Monitoring-Zyklen etablieren, kontinuierliche Verbesserung

Asan Stefanski

Ansprechpartner

Asan Stefanski

Head of Digital Transformation

11+ Jahre Erfahrung, Studium Angewandte Informatik, Strategische Planung und Leitung von KI-Projekten, Cyber Security, Secure Software Development, AI

Warum ADVISORI für KI-Überwachung

  • 01Praxiserfahrung mit Post-Market-Monitoring in regulierten Branchen (Finanzsektor, Gesundheitswesen)
  • 02Technische Kompetenz für Monitoring-Architekturen auf AWS, Azure und On-Premise
  • 03Verständnis der Schnittstellen zu DSGVO, MaRisk und DORA
  • 04Begleitung von der Konzeption bis zur behördlichen Prüfung

Frist: Dezember 2027

Ab dem 2. Dezember 2027 gelten die Anforderungen an Post-Market-Monitoring für Hochrisiko-KI-Systeme vollständig. Ein dokumentierter Monitoring-Plan nach Art. 72 Abs. 3 muss Teil der technischen Dokumentation sein. Fehlende Systeme können zu Bußgeldern bis 15 Mio. EUR oder 3 % des Jahresumsatzes führen.

7 FRAGEN, KURZ BEANTWORTET

Häufig gestellte Fragen zu EU AI Act Monitoring Systems

Was verlangt Artikel 72 EU AI Act konkret von Anbietern?

Artikel 72 verpflichtet Anbieter von Hochrisiko-KI-Systemen, ein Post-Market-Monitoring-System einzurichten. Dieses System muss aktiv und systematisch Daten zur Leistung des KI-Systems über dessen gesamten Lebenszyklus sammeln, dokumentieren und analysieren. Es muss verhältnismäßig zur Art des KI-Systems und zum Risikoniveau sein. Ein dokumentierter Monitoring-Plan ist Teil der technischen Dokumentation nach Anhang IV.

Welche Protokollierungspflichten gelten nach Artikel 12 EU AI Act?

Hochrisiko-KI-Systeme müssen automatische Logging-Funktionen besitzen. Erfasst werden müssen: Nutzungszeiträume, Eingabedaten die zu Übereinstimmungen führten, verwendete Referenzdatenbanken und Identität der verifizierenden Personen. Betreiber müssen diese Protokolle mindestens sechs Monate aufbewahren. Die Protokolle dienen der Rückverfolgbarkeit und sind Grundlage für behördliche Prüfungen.

Wie müssen schwerwiegende Vorfälle nach Artikel 73 gemeldet werden?

Schwerwiegende Vorfälle (Ereignisse, die zu Tod, Gesundheitsschäden oder erheblichen Grundrechtsverletzungen führen) müssen innerhalb von 15 Tagen nach Kenntniserlangung an die zuständige Marktüberwachungsbehörde gemeldet werden. Bei unmittelbarer Gefahr verkürzt sich die Frist. Anbieter müssen einen klaren Eskalationsprozess etablieren, der die fristgerechte Meldung sicherstellt.

Was ist der Unterschied zwischen Post-Market Monitoring und menschlicher Aufsicht?

Post-Market Monitoring nach Art. 72 ist die systematische Datenerfassung und -analyse nach Inverkehrbringen, eine Pflicht des Anbieters. Menschliche Aufsicht nach Art. 14 bedeutet, dass natürliche Personen das KI-System während des Betriebs effektiv beaufsichtigen und bei Bedarf eingreifen können, eine Pflicht des Betreibers. Beide Konzepte ergänzen sich: Monitoring liefert die Daten, menschliche Aufsicht ermöglicht die Reaktion.

Wie hängt KI-Monitoring mit DSGVO und DORA zusammen?

KI-Monitoring und DSGVO überschneiden sich erheblich: Datenschutz-Folgenabschätzungen nach Art. 35 DSGVO ergänzen KI-Risikobewertungen, und Monitoring-Daten können personenbezogene Daten enthalten. Für Finanzunternehmen kommt DORA hinzu, die IKT-Risikomanagement und Vorfallmeldungen fordert. Eine integrierte Monitoring-Strategie, die AI Act, DSGVO und DORA gemeinsam abdeckt, vermeidet Doppelarbeit und Lücken.

Wer ist für das Monitoring verantwortlich, der Anbieter oder der Betreiber?

Die Pflichten sind geteilt. Anbieter müssen das Post-Market-Monitoring-System einrichten, den Monitoring-Plan dokumentieren und schwerwiegende Vorfälle melden. Betreiber müssen die laufende Überwachung im Betrieb sicherstellen, Protokolle aufbewahren und auffällige Risiken an Anbieter und Behörden melden. In der Praxis erfordert dies klare vertragliche Regelungen zwischen Anbieter und Betreiber.

Welche Standards und Normen unterstützen die Umsetzung von KI-Monitoring?

ISO/IEC 42001 bietet ein KI-Managementsystem-Framework als Basis. Der Schlussentwurf ISO/IEC FDIS 24970 (Stand Mai 2026) standardisiert KI-System-Logging gemäß Artikel 12. Die EU-Kommission arbeitet an harmonisierten Normen speziell für Post-Market-Monitoring. Bestehende IT-Monitoring-Frameworks wie ITIL und ISO 27001 können als Ausgangspunkt dienen und um KI-spezifische Anforderungen erweitert werden.

Zertifikate, Partner und mehr

ISO 9001 CertifiedISO 27001 CertifiedISO 14001 CertifiedBeyondTrust PartnerBVMW Bundesverband MitgliedMitigant PartnerGoogle PartnerTop 100 InnovatorMicrosoft AzureAmazon Web Services

Ihr strategischer Erfolg beginnt hier

Unsere Kunden vertrauen auf unsere Expertise in digitaler Transformation, Informationssicherheit, Compliance und Risikomanagement

Bereit für den nächsten Schritt?

Vereinbaren Sie jetzt ein strategisches Beratungsgespräch mit unseren Experten

30 Minuten • Unverbindlich • Sofort verfügbar

Zur optimalen Vorbereitung Ihres Strategiegesprächs:

Ihre strategischen Ziele und Herausforderungen
Gewünschte Geschäftsergebnisse und ROI-Erwartungen
Aktuelle Compliance- und Risikosituation
Stakeholder und Entscheidungsträger im Projekt

Bevorzugen Sie direkten Kontakt?

Direkte Hotline für Entscheidungsträger

Strategische Anfragen per E-Mail

Detaillierte Projektanfrage

Für komplexe Anfragen oder wenn Sie spezifische Informationen vorab übermitteln möchten

Souveräne KI auf europäischer Infrastruktur

Souveräne KI · ADVISORI

Frontier-KI auf europäischer Infrastruktur

Frontier-Performance, vollständig in Europa und unter europäischem Recht: als lokale Sprachmodelle in Ihrer Infrastruktur oder orchestriert über Synthara AI Studio.

  • EU-Inferenz: kein CLOUD Act, kein Kill-Switch
  • DSGVO-konform auf europäischer Hardware
  • Live in wenigen Wochen, ohne Vendor-Lock-in