M.Sc. SRH · Note 1,4
DOI 10.5281/zenodo.19917413
Apache 2.0 · aktiv weiterentwickelt
Azure AKS & lokal verifiziert
Kontext & Ziel
Cloud-native Referenzarchitektur, die die Deployer-Pflichten des EU AI Act (Art. 26) als
lifecycle-integriertes Quality-Gate-Kontrollsystem operationalisiert — Compliance als
Architekturentscheidung statt manueller Vor-Go-live-Prüfung.
Die Artefakte
- 5-Säulen-Referenzarchitektur: Plattform-Basis (AKS/Helm) · Quality-Gate-Kontrollsystem · Pipeline-Integration & Policy Engine · Evidence Store · Monitoring & Post-Market Surveillance
- 17 Quality Gates entlang des Deployer-Lifecycle, vollständig spezifiziert als 7-Attribut-Template
- Policy-as-Code: 19 Rego-Policies, 196 Regeln, 215 Unit-Tests + 36 Integrations- + 37 Integrity-Checks — Drei-Säulen-Enforcement über Build-Time (Conftest), Admission-Time (OPA Gatekeeper) und Post-Deployment
- Manipulationsevidenter Evidence Store: SHA-256-Hash-Chain, zusätzlich keyless Cosign-Signing pro CI-Lauf, verifiziert gegen Workflow-Identität, Repository und Commit
- Sechsstufige Traceability: EU-AI-Act-Artikel → Requirement → Gate → Enforcement → Policy → Evidence-Artefakt
- Betriebsnachweis: lokal (Minikube/Docker) und auf Azure AKS (Sweden Central) verifiziert — kein reiner PoC mehr
Die zur Thesis eingereichte, benotete Version (16 Gates, 108 Regeln, 141 Unit-Tests) ist separat unter
CC BY-NC 4.0 archiviert (DOI 10.5281/zenodo.19920310); alles danach ist Apache 2.0 und offen weiterentwickelt.
Nutzen für KI-Governance
- 14 Requirements → 17 Gates → 55 geprüfte Kriterien (48 durchgesetzt, 7 bewusst als „design-only“ deklariert) — nichts wird behauptet, was nicht auch technisch geprüft wird
- Beweisstufen E-0…E-3 statt nur Automatisierungsgrad: unterscheidet, ob ein Kontrollpunkt nur behauptet oder tatsächlich fälschungssicher bewiesen wird — 9 von 17 Gates erfüllen bereits alle 5 maschinell geprüften Kriterien des eigenen Definition-of-Done
- Klare Trennung Provider-/Deployer-Pflichten (Art. 16(a)) — ein Punkt, den viele Compliance-Tools vermischen
- Bis zu 70 % weniger Auditaufwand — theoretisch evaluiert im Azure-PoC-Szenario der Masterarbeit
- Post-Market Surveillance eingebaut: Drift-Monitoring (PSI/JSD), Incident Reporting (Art. 72/73) — Governance endet nicht beim Deployment
- Demonstriert am Healthcare-PoC (Hochrisiko, Art. 6 i.V.m. MDR): GREEN- / RED- / TAMPER-Pfad — gezielte Manipulation wird blockiert, SQL-Manipulation per Hash-Differenz erkannt
Warum das zählt — Markt-Kontext
- EU-AI-Act-Verstöße kosten bis zu 35 Mio. € oder 7 % des Weltumsatzes (Art. 99, durchsetzbar seit 08/2025)
- Compliance eines einzelnen Hochrisiko-KI-Systems: ~52.000 € pro Jahr — Automatisierung von Evidence & Audit ist der zentrale Kostenhebel
- Open Source publiziert, akademisch zitierbar — zur Thesis mit 16 Gates/108 Regeln/141 Tests archiviert, seither eigenständig auf 17 Gates/196 Regeln/215 Tests weiterentwickelt
Methodik
Design Science Research (Hevner, Peffers, vom Brocke). Evaluation über Triangulation:
Coverage-Matrix (14/14 Requirements), PoC-Walkthrough auf realer Infrastruktur,
Composite-Reviews aus 5 Stakeholder-Perspektiven.