KI-Verordnung · Technische Dokumentation

Hören Sie auf, manuell zu rekonstruieren, was Ihr KI-System getan hat.

Attestly liest die Traces, die Ihre Agenten bereits erzeugen, und verwandelt sie in technische Dokumentation zur KI-Verordnung, Risikomanagement-Aufzeichnungen und auditbereite Nachweise — fortlaufend, nicht als vierteljährliche Hetze.

Loslegen →

So funktioniert's

01

Ihre Agenten laufen

OpenTelemetry, LangSmith, AgentOps oder MCP-Logs — was auch immer Sie bereits ausgeben.

02

Attestly strukturiert es

Tool-Aufrufe, Modellaufrufe, menschliche Eingriffe und Fehler, normalisiert und Anhang IV zugeordnet.

03

Ein Mensch gibt frei

Jeder generierte Abschnitt wird geprüft, bearbeitet oder abgelehnt, bevor er als endgültig gilt.

Was es erzeugt

Vier Dokumente, die Compliance-Teams derzeit von Hand erstellen.

Technische Anhang-IV-Dokumentation

Allgemeine Beschreibung, Konstruktionsspezifikation und Überwachungsmaßnahmen — erstellt aus dem, was Ihr System tatsächlich getan hat.

Risikomanagement-Zusammenfassungen

Identifizierte Risiken, Minderungsmaßnahmen und Restrisiko, zurückverfolgt zu den Ereignissen, die sie aufgedeckt haben.

Checklisten zur Konformitätsbewertung

Eine laufende Übersicht darüber, was abgedeckt ist, was fehlt und was noch eine menschliche Entscheidung braucht.

Auditbereite Nachweisketten

Jeder generierte Satz verlinkt auf das spezifische Trace-Ereignis, das ihn begründet hat, und jede Freigabe ist kryptografisch gehasht — manipulationssicher, nicht nur behauptet.

Für wen es gedacht ist

Gebaut für Teams, die tatsächlich KI-Agenten in die EU ausliefern.

KI-Startups

Die einen autonomen Agenten an EU-Kunden ausliefern und vor dem Launch Anhang-IV-Dokumentation benötigen, ohne eine eigene Compliance-Stelle einzurichten.

Enterprise-KI-Teams

Die interne oder kundenseitige Agenten über mehrere Systeme hinweg betreiben, die alle laufende statt einmalige Dokumentation benötigen, während sich das Verhalten ändert.

Compliance- und Risikoteams

Die derzeit von Hand aus Logs und Interviews rekonstruieren, was ein KI-System getan hat, und stattdessen einen strukturierten, nachweisverknüpften Ausgangspunkt benötigen.

KI-Governance-Beratungen

Die Anhang-IV-Dokumentation für mehrere Kunden erstellen und ein Tool benötigen, das die Traces jedes Kunden in einen ersten Entwurf verwandelt, statt jedes Mal bei einer leeren Vorlage anzufangen.

Hintergrund

Was die technische Anhang-IV-Dokumentation der KI-Verordnung tatsächlich verlangt

Die KI-Verordnung verlangt von Anbietern von Hochrisiko-KI-Systemen, technische Dokumentation nach Anhang IV zu führen, bevor das System auf den Markt gebracht wird, und sie aktuell zu halten, während sich das System ändert. Anhang IV legt mehrere erforderliche Elemente fest: eine allgemeine Beschreibung des Systems und seines beabsichtigten Zwecks, Details zu seinem Konstruktions- und Entwicklungsprozess, Informationen darüber, wie es nach der Bereitstellung überwacht und kontrolliert wird, Leistungs- und Validierungsmetriken, Risikomanagementmaßnahmen und eine Aufzeichnung wesentlicher Änderungen über den gesamten Lebenszyklus des Systems.

In der Praxis existiert der Großteil der zugrunde liegenden Nachweise für diese Abschnitte bereits in den eigenen operativen Traces des Systems — welche Tool-Aufrufe es gemacht hat, wann ein Mensch eingegriffen hat, welche Fehler aufgetreten sind, was sich zwischen Bereitstellungen geändert hat. Attestlys Aufgabe ist es, diesen Nachweis direkt aus Ihren Traces zu lesen und jeder Anhang-IV-Anforderung zuzuordnen, statt jemanden dies nachträglich manuell aus Logs, Tickets und Erinnerung rekonstruieren zu lassen.

Warum keine generische GRC-Plattform

Allgemeine KI-Governance-Tools hören einen Schritt vor diesem Punkt auf.

Breite KI-Governance-Plattformen sind um Richtlinienverwaltung, Systeminventare und Überwachungs-Dashboards herum aufgebaut — nützlich, um zu verfolgen, dass ein KI-System existiert und einen Eigentümer hat, aber sie nehmen nicht die tatsächlichen Ausführungs-Traces eines Agenten auf und wandeln sie nicht in entworfene Anhang-IV-Dokumentation mit Nachweisverknüpfungen zu spezifischen Ereignissen um. Diese Lücke — reales Agentenverhalten in strukturierte, nachweisgestützte Compliance-Dokumentation zu verwandeln — ist das spezifische Problem, für das Attestly gebaut wurde, kein breiteres Governance-Dashboard.

Attestly ist kein Ersatz für eine rechtliche Prüfung, eine GRC-Plattform oder eine KI-Firewall. Es ist das Tool, das operative Trace-Daten in einen Dokumentationsentwurf verwandelt, den eine Compliance-Fachkraft in Minuten statt von Grund auf neu prüfen kann.

Warum Laufzeit-Traces statt Code-Scans

Ein statischer Scan Ihres Repositorys kann nicht sehen, was Ihr Agent tatsächlich getan hat.

Das Scannen von Quellcode kann Ihnen sagen, welche SDKs und Modellaufrufe verdrahtet sind. Es kann Ihnen nicht sagen, was zur Laufzeit passiert ist: welche Tools ein Agent tatsächlich aufgerufen hat, wann ein Mensch eingegriffen hat, um eine Entscheidung zu überstimmen, welche Aufrufe fehlgeschlagen sind oder wie sich das Verhalten des Systems von einer Bereitstellung zur nächsten geändert hat. Anhang IV verlangt genau diesen operativen Nachweis — und er existiert nur in Ausführungs-Traces, nicht in einem Repository.

Attestly (Laufzeit-Traces)Code-Scan-Tools
Sieht tatsächliches Agentenverhalten
Erfasst menschliche Eingriffe
Nachweisverknüpfung pro generiertem Satz
Funktioniert mit Agenten, die Sie nicht selbst gebaut haben (MCP, Tools Dritter)
Aktualisiert sich mit dem Verhalten

Die vollständige Analyse lesen (auf Englisch), warum Anhang IV Laufzeitnachweise braucht →

Unterstützte Trace-Quellen

Nehmen Sie auf, was Ihre Agenten bereits ausgeben.

OpenTelemetryLangSmithAgentOpsMCPVornormalisiertes JSON

Praxisbeispiel

Von einem Trace-Ereignis zu einem Anhang-IV-Satz.

Eine vereinfachte, illustrative Darstellung, wie sich eine Handvoll normalisierter Trace-Ereignisse in einen einzelnen entworfenen Dokumentationssatz übersetzen — mit einem Link zurück zu dem genauen Ereignis, das ihn begründet hat.

[
  { "event": "tool_call", "tool": "refund_api", "id": "a91f02c1", "status": "success" },
  { "event": "human_intervention", "actor": "reviewer@acme.eu", "id": "a91f02c2", "action": "approved" },
  { "event": "error", "id": "a91f02c3", "message": "timeout on retry 2" },
  { "event": "deployment_change", "id": "a91f02c4", "from": "v1.4", "to": "v1.5" }
]

Entworfener Anhang-IV-Abschnitt — Überwachungsmaßnahmen

„Das System rief eigenständig die Rückerstattungs-API auf, die ein menschlicher Prüfer anschließend nach einem anfänglichen Timeout bei einem erneuten Versuch genehmigte; das System wurde kurz danach von v1.4 auf v1.5 aktualisiert." [Nachweis: Trace #a91f02c1]

Attestly bietet keine Rechtsberatung und garantiert keine regulatorische Konformität. Jeder generierte Abschnitt ist eindeutig als KI-generiert, vom Nutzer bereitgestellt oder fehlend gekennzeichnet — und erfordert eine menschliche Prüfung, Bearbeitung oder Freigabe vor dem Export.

Kostenloses Tool

Nicht sicher, ob Ihr KI-System hochriskant ist?

Beantworten Sie ein paar Fragen und erhalten Sie eine richtungsweisende Risikoeinstufung nach der KI-Verordnung.

Jetzt prüfen →

Häufig gestellte Fragen

Häufige Fragen

Bietet Attestly Rechtsberatung oder garantiert Konformität?

Nein. Attestly bietet keine Rechtsberatung und garantiert keine regulatorische Konformität. Jeder generierte Abschnitt wird von einem Menschen geprüft, bearbeitet und freigegeben, bevor er als endgültig gilt.

Welche Trace-Quellen unterstützt Attestly?

Attestly nimmt OpenTelemetry-Traces, LangSmith-Runs, AgentOps-Sessions und generisches vornormalisiertes JSON auf.

Für wen ist Attestly gedacht?

Für KI-Startups, die Agenten an EU-Kunden ausliefern, Enterprise-KI-Teams mit mehreren Systemen, Compliance- und Risikoteams sowie KI-Governance-Beratungen, die Dokumentation für Kunden erstellen.

Wie unterscheidet sich Attestly von einer generischen KI-Governance-Plattform?

Breite KI-Governance-Tools konzentrieren sich auf Richtlinienverwaltung, Systeminventare und Überwachungs-Dashboards. Attestly nimmt speziell die operativen Traces eines Agenten auf und wandelt sie in entworfene Anhang-IV-Dokumentation mit Nachweisverknüpfungen zu den genauen Ereignissen um, die jeden Abschnitt begründen — ein engeres, tieferes Problem als ein allgemeines Governance-Dashboard abdeckt.

Gibt es einen kostenlosen Plan?

Ja. Die kostenlose Stufe umfasst ein KI-System und zehn Dokumentationserstellungen auf Lebenszeit — genug, um die Anhang-IV-Dokumentation eines Systems vollständig zu entwerfen und das Produkt vor dem Abonnement zu testen.

Woher weiß Attestly, was in jedem Dokumentationsabschnitt zu schreiben ist?

Jede Anforderung nach Anhang IV der KI-Verordnung wird den dafür relevanten Trace-Ereignissen zugeordnet (Tool-Aufrufe, Modellaufrufe, menschliche Eingriffe, Fehler, Systemereignisse). Die Entwurfserstellung stützt sich ausschließlich auf diesen verknüpften Nachweis — das System ist angewiesen, Lücken ausdrücklich zu kennzeichnen, statt plausibel klingenden Text zu erfinden, wenn Nachweise fehlen.

Was passiert mit meinen Trace-Daten?

Trace-Daten werden pro Organisation mit Datenbankzugriffskontrollen auf Zeilenebene gespeichert, sodass eine Organisation niemals die Daten einer anderen sehen kann. Nur die spezifischen, als Nachweis für einen Dokumentationsabschnitt verknüpften Ereignisse werden an das für diesen Abschnitt verwendete KI-Modell gesendet.

In welchem Format wird die exportierte Dokumentation bereitgestellt?

Attestly exportiert ein Word-Dokument (.docx) mit jeder Anforderung, ihrem aktuellen Prüfstatus, ob sie KI-generiert oder von Menschen bearbeitet ist, und einer Liste der genauen Trace-Ereignisse, die als unterstützender Nachweis dienen.

Wie unterscheidet sich Attestly von attestly.dev?

attestly.dev führt eine statische Analyse Ihres Quellcodes durch, um generische SaaS-Datenschutz-/Compliance-Dokumentation zu erstellen. Attestly liest die Laufzeit-Traces Ihrer KI-Agenten (OpenTelemetry, LangSmith, AgentOps, MCP-Logs) und erstellt die Anhang-IV-Dokumentation der KI-Verordnung mit Nachweisverknüpfungen zu spezifischen Trace-Ereignissen. Ein Code-Scan kann Ihnen sagen, dass ein SDK importiert ist; er kann Ihnen nicht sagen, was der Agent tatsächlich getan hat — welche Tool-Aufrufe er gemacht hat, wann ein Mensch eingegriffen hat, welche Fehler aufgetreten sind oder wie sich das Verhalten zwischen Bereitstellungen geändert hat. Das ist ein anderes Produkt für eine andere Anforderung.

Kann ich Attestly zusammen mit einer GRC-Plattform nutzen?

Ja. Eine GRC-Plattform verfolgt, welche KI-Systeme existieren, wem sie gehören und ihren allgemeinen Richtlinienstatus. Attestly erstellt den zugrunde liegenden Anhang-IV-Dokumentationsentwurf für ein bestimmtes System, gestützt auf die tatsächlichen Laufzeitnachweise dieses Systems. Die meisten Kunden nutzen beides: GRC für Inventar und Zuständigkeit, Attestly für die nachweisgestützte Dokumentation selbst.

Was, wenn mein Agenten-Framework nicht aufgeführt ist?

Attestly akzeptiert zusätzlich zu OpenTelemetry, LangSmith, AgentOps und MCP-Logs generisches vornormalisiertes JSON, sodass jedes Framework, das seine Trace-Ereignisse als JSON exportieren kann, auch ohne native Unterstützung aufgenommen werden kann.