Einhaltung des EU-KI-Gesetzes
The EU AI Act requires high-risk AI systems to be accurate, robust and secure. Learn how ImmuniWeb supports its Article 15 cybersecurity obligations by securing the systems and apps around your AI.
Einhaltung des EU-Gesetzes über künstliche Intelligenz (KI)
Was ist das EU-KI-Gesetz?
Das AI Act verfolgt einen risikobasierten Ansatz und stuft AI-Systeme als prohibited, high-risk, limited-risk oder minimal-risk ein. Anbieter von high-risk AI-Systemen müssen eine Reihe von Anforderungen (Articles 8-15) erfüllen, die Risk Management, Data Governance, Technical Documentation, Logging, Human Oversight sowie Accuracy, Robustness und Cybersecurity umfassen, und müssen eine Conformity Assessment durchführen.
Cybersicherheit ist eine verbindliche Anforderung für Hochrisiko-KI. Wichtig ist, dass ein Hochrisiko-KI-System, das auch unter den Cyber Resilience Act fällt und dessen Bedingungen erfüllt, als konform mit der Cybersicherheitsanforderung gemäß Artikel 15 der KI-Verordnung angesehen werden kann.
Erfahren Sie, wie ImmuniWeb Artikel 15 der AI Act unterstützt - durch die Absicherung der Web-Apps, APIs und Infrastruktur, über die Ihre KI-Systeme zugänglich sind. Fordern Sie eine Demo an · oder starten Sie einen kostenlosen Community Edition Test.
Wer muss die EU KI-Verordnung einhalten?
Das AI Act gilt für:
- Anbieter, die KI-Systeme entwickeln oder auf den EU-Markt bringen, einschließlich Hochrisikosystemen.
- Betreiber, die KI-Systeme in der EU einsetzen.
- Unternehmen außerhalb der EU, deren KI-Systeme oder -Ergebnisse in der EU genutzt werden (extraterritoriale Reichweite).
Webanwendungen, APIs und Infrastruktur, über die auf KI-Systeme zugegriffen wird, sind Teil der Angriffsfläche, die gesichert werden muss.
Wichtige AI Act-Anforderungen für die Application Security
Die Anwendungssicherheit wird durch Artikel 15 bestimmt:
- Artikel 15 – Cybersicherheit: Hochrisiko-KI-Systeme müssen widerstandsfähig gegen Versuche unbefugter Dritter sein, Schwachstellen auszunutzen und deren Nutzung, Verhalten oder Leistung zu verändern.
- Artikel 15 – Robustheit: Die Systeme müssen konsistent funktionieren und gegen Fehler, Ausfälle und Inkonsistenzen widerstandsfähig sein.
- Unterstützende Systeme: Die Apps, APIs und die Infrastruktur, die KI-Systeme bereitstellen, müssen ihrerseits sicher sein.
Die Cybersicherheitsanforderungen des AI Act im Detail
Artikel 15 – Cybersicherheit von Hochrisiko-KI
Artikel 15 verlangt, dass Hochrisiko-KI-Systeme widerstandsfähig gegen Versuche sein müssen, ihre Schwachstellen auszunutzen. In der Praxis bildet die Angriffsfläche in der realen Welt größtenteils die Webanwendungen, APIs und Infrastruktur, über die KI-Systeme bereitgestellt und darauf zugegriffen wird – diese müssen getestet und gesichert werden.
Sichern der Anwendungen rund um KI
KI-Systeme arbeiten selten isoliert; sie sind über Web- und mobile Anwendungen sowie APIs exponiert. Penetrationstests und Schwachstellenscans dieser Anwendungen und APIs reduzieren die Angriffsfläche, die Anbieter gemäß Artikel 15 verteidigen müssen.
Gängige Risiken in Web- und mobilen Anwendungen, die zu beheben sind
Die Schwachstellen in den Anwendungen und APIs rund um KI-Systeme entsprechen weitgehend den OWASP Top 10:
- Zugriffsfehlsteuerung — Nutzer erreichen Daten oder Aktionen, auf die sie keinen Zugriff haben sollten.
- Kryptografische Ausfälle – schwache oder fehlende Verschlüsselung, die sensible Daten exponiert.
- Injection — SQL-, Befehls- oder andere Injections durch nicht validierte Eingaben.
- Insecure Design — fehlende Sicherheitskontrollen durch Design, nicht nur durch Bugs.
- Sicherheitsmiskonfiguration — Standard-, unvollständige oder unsichere Konfiguration.
- Anfällige und veraltete Komponenten — ungepatchte Bibliotheken und Frameworks.
- Identification & Authentication Failures — schwache Login-, Session- oder Credential-Handhabung.
- Software & Data Integrity Failures — nicht vertrauenswürdige Updates, unsichere CI/CD-Pipelines.
- Mängel in der Sicherheitsprotokollierung und -überwachung — Angriffe, die unentdeckt bleiben.
- Server-Side Request Forgery (SSRF) — Der Server wird dazu verleitet, bösartige Anfragen zu stellen.
Für mobile Apps ist die OWASP Mobile Top 10 die entsprechende Referenz (unsichere Datenspeicherung, unsichere Kommunikation, schwache Kryptografie usw.). Das zuverlässige Finden dieser Probleme erfordert das Testen der laufenden Anwendung, nicht nur eine Dokumentenüberprüfung.
So unterstützen Sie Artikel 15 des AI Act mit ImmuniWeb
- Erfassen Sie die AI-Angriffsfläche. Inventarisieren Sie Apps, APIs und Infrastruktur, die AI-Systeme exponieren, mit ImmuniWeb Discovery.
- Testen Sie Webanwendungen & APIs mit On-Demand und Neuron.
- Testen Sie mobile Frontends mit MobileSuite und Neuron Mobile.
- Behebung und erneutes Testen mit umsetzbaren Berichten ohne False Positives.
- Sichere Entwicklung mit Continuous in CI/CD.
- Überwachen Sie die Exposition mit Discovery.
So hilft Ihnen ImmuniWeb, die Konformität mit dem EU AI Act zu erreichen.
ImmuniWeb unterstützt Artikel 15, indem es die Anwendungen, APIs und Infrastruktur absichert, über die High-Risk AI-Systeme exponiert und zugänglich sind.
| Anforderung | Was erforderlich ist | ImmuniWeb-Produkte |
|---|---|---|
| Artikel 15 – Cybersicherheit | Widerstandsfähigkeit gegen die Ausnutzung von Schwachstellen. | On-Demand, Neuron, Continuous |
| Unterstützung von Apps und APIs | Sichern Sie die Apps und APIs, die KI-Systeme bereitstellen. | On-Demand, Neuron, MobileSuite, Neuron Mobile |
| Angriffsfläche | Kartierung und Überwachung der KI-bezogenen Attack Surface. | Discovery (ASM / Dark Web) |
ImmuniWeb On-Demand und MobileSuite liefern Penetrationstests für Web, Mobile und APIs; Neuron und Neuron Mobile bieten automatisierte Scans; Continuous integriert Tests in CI/CD; und Discovery kartiert die Angriffsfläche rund um Ihre KI-Systeme – und unterstützt damit die Cybersicherheitsanforderung nach Artikel 15.
EU-KI-Gesetz vs. internationale Rahmenwerke
Wenn Sie bereits nach internationalen Standards arbeiten, decken dieselben ImmuniWeb-Tests alle diese Standards ab:
| Framework | Aspekt der Anwendungssicherheit | Wie ImmuniWeb abbildet |
|---|---|---|
| EU AI Act | Artikel 15: Cybersicherheit von Hochrisiko-KI | Sichern von Apps, APIs und Infrastruktur rund um KI |
| EU CRA | Cybersicherheit von Produkten (kann Art. 15 erfüllen) | Web-/Mobile-Penetrationstests + Scans |
| EU-DSGVO | Sicherheit der Verarbeitung (Artikel 32) | Dieselben Tests decken beide ab |
| ISO/IEC 27001 | Anhang A technische Kontrollen | Tests als Kontrollnachweis |
Penetrationstests vs. Security Scanning
Beides ist erforderlich. Automatisiertes Scannen (DAST) bietet eine breite, häufige Abdeckung und ist ideal für kontinuierliche Tests im CI/CD-Pipeline; manuelle Penetrationstests finden Geschäftslogik- und komplexe Schwachstellen, die Scanner übersehen, und liefern die Tiefe, die Prüfer und Regulierungsbehörden erwarten. Kombinieren Sie kontinuierliches Scannen mit regelmäßigen manuellen Penetrationstests und führen Sie nach wesentlichen Änderungen erneut Tests durch.
Compliance-Checkliste (Anwendungssicherheit)
- KI-bezogene Apps, APIs und Infrastruktur inventarisiert
- Webanwendungen und APIs gegen die OWASP Top 10 getestet
- Mobile Frontends getestet gegen die OWASP Mobile Top 10
- Unterstützende Systeme gehärtet und resilient gegen Ausnutzung
- Mängel behoben und erneut getestet; Aufzeichnungen aufbewahrt.
- In den Entwicklungslebenszyklus integrierte Tests
- Attack-Surface-Monitoring vorhanden
Warum die EU AI Act Compliance wichtig ist
Das AI Act sieht erhebliche Strafen vor (bis zu 35 Millionen EUR oder 7 % des weltweiten Umsatzes für verbotene Praktiken und bis zu 15 Millionen EUR oder 3 % für andere Verstöße), und die Pflichten für Hochrisiko-KI – einschließlich Cybersicherheit gemäß Artikel 15 – gelten ab dem 2. August 2026. Die Konformität ist eine Voraussetzung für das Inverkehrbringen von Hochrisiko-KI auf dem EU-Markt.
Da die praktische Angriffsfläche von KI-Systemen aus den Apps, APIs und der umgebenden Infrastruktur besteht, ist deren Absicherung und Prüfung eine der direktesten Möglichkeiten, Artikel 15 zu unterstützen.