Recht & Compliance

BSI AIC4: Der Kriterienkatalog für sichere KI-Cloud-Dienste

Das BSI hat mit AIC4 einen eigenen Kriterienkatalog für KI-Cloud-Dienste veröffentlicht. Was der Katalog vorsieht und warum er bei der Anbieterwahl hilft.

Europäische KI

Neben der DSGVO und dem EU AI Act gibt es einen dritten Maßstab, den Unternehmen bei der KI-Einführung oft übersehen: die Empfehlungen des Bundesamts für Sicherheit in der Informationstechnik.

Was ist AIC4?

Mit dem Artificial Intelligence Cloud Service Compliance Criteria Catalogue, kurz AIC4, hat das BSI einen eigenen Kriterienkatalog für KI-Cloud-Dienste geschaffen. Er formuliert Mindestanforderungen an die Sicherheit von KI-Diensten in der Cloud, unter anderem zu Datenqualität, Robustheit der Modelle und Nachvollziehbarkeit von Entscheidungen.

Warum das für den Mittelstand relevant ist

Anders als der EU AI Act ist AIC4 kein Gesetz, sondern ein Prüfstandard, an dem sich Einkaufsentscheidungen orientieren können. Wer einen KI-Anbieter beauftragt, kann anhand des Katalogs gezielt nachfragen: Wo werden Daten verarbeitet, wie wird die Modellqualität überwacht, wie transparent sind Entscheidungen des Systems dokumentiert?

In der Praxis: eine Checkliste statt Bauchgefühl

Gerade kleinere IT-Abteilungen profitieren davon, nicht jedes Kriterium selbst entwickeln zu müssen, sondern auf einen etablierten Katalog zurückzugreifen. Anbieter, die ihre Infrastruktur an deutschen und europäischen Vorgaben ausrichten und dies dokumentieren, etwa mit BSI-orientierten Regelwerken wie sie oneAI für seine Compliance-Funktionen hinterlegt, erleichtern diesen Abgleich erheblich.

Quellen