Verordnung (EU) 2024/1689
Was der AI Act an Aufzeichnungen verlangt, und was Logsiegel davon abdeckt
Der AI Act ist das erste Regelwerk, das Protokollierung für KI-Systeme ausdrücklich vorschreibt. Er sagt, dass und wie lange aufgezeichnet werden muss, aber nicht, wie man hinterher beweist, dass die Aufzeichnung unverändert ist. Genau dort setzt Logsiegel an.
Für wen das gilt
Anbieter und Betreiber von Hochrisiko-KI-Systemen nach Anhang III (etwa Personalauswahl, Kreditwürdigkeit, kritische Infrastruktur, Bildung, Strafverfolgung, Migration) und nach Anhang I (KI als Sicherheitskomponente regulierter Produkte). Die Anwendungsfristen für Hochrisiko-Systeme wurden 2026 im Rahmen des Digital Omnibus angepasst; maßgeblich ist der jeweils aktuelle Stand. Wer heute einen Agenten in einem dieser Bereiche betreibt, baut die Protokollierung besser jetzt ein als kurz vor Fristablauf.
Was das Regelwerk an Aufzeichnungen verlangt
Die Pflichten verteilen sich auf drei Artikel, dazu kommt die menschliche Aufsicht, die nur mit Aufzeichnungen nachweisbar ist:
| Fundstelle | Anforderung |
|---|---|
| Art. 12 Abs. 1 | Hochrisiko-KI-Systeme müssen technisch die automatische Aufzeichnung von Ereignissen (Protokolle) über ihre gesamte Lebensdauer ermöglichen. |
| Art. 12 Abs. 2 | Die Protokollierung muss die Rückverfolgbarkeit des Systembetriebs ermöglichen, soweit das für die Erkennung von Risikosituationen, die Nachmarktbeobachtung (Art. 72) und die Überwachung des Betriebs durch den Betreiber (Art. 26 Abs. 5) relevant ist. |
| Art. 12 Abs. 3 | Für biometrische Fernidentifizierung zusätzlich: mindestens Zeitraum jeder Verwendung, Referenzdatenbank, Eingabedaten mit Treffer und Identität der Personen, die das Ergebnis überprüft haben. |
| Art. 19 | Anbieter bewahren die automatisch erzeugten Protokolle, soweit unter ihrer Kontrolle, mindestens sechs Monate auf (länger, wenn Unions- oder nationales Recht das verlangt). |
| Art. 26 Abs. 6 | Betreiber bewahren die automatisch erzeugten Protokolle, soweit unter ihrer Kontrolle, ebenfalls mindestens sechs Monate auf. |
| Art. 14 | Menschliche Aufsicht: Personen müssen eingreifen, das System stoppen oder Ausgaben verwerfen können. Dass das geschehen ist, lässt sich nur mit einer Aufzeichnung des Eingriffs belegen. |
| Art. 26 Abs. 5 | Betreiber überwachen den Betrieb anhand der Betriebsanleitung und informieren Anbieter und Behörden bei Risiken oder schwerwiegenden Vorfällen; Grundlage dafür sind die Protokolle. |
Was Logsiegel dazu beiträgt heute
- Automatische Aufzeichnung an der Schnittstelle. Der LiteLLM-Adapter macht jede Modellanfrage zu einem Ereignis mit Zeitpunkt, Modell, Token-Zahlen und Prüfsummen von Eingabe und Ausgabe, ohne dass Anwendungscode geändert wird. Die Ereignisattribute folgen den OpenTelemetry-GenAI-Konventionen, damit Ihre bestehende Observability sie versteht.
- Unveränderte Aufzeichnung, prüfbar. Jeder Eintrag ist per Hash mit dem vorigen verkettet; in Abständen wird eine Merkle-Wurzel gebildet und mit Ed25519 signiert (Prüfpunkt). Nachträgliche Änderung, Umsortierung oder Kürzung lässt
logsiegel verifyfehlschlagen. - Ereignisarten für Art. 12 Abs. 2. Neben
inferencekennt das Protokoll Modellwechsel, menschliche Eingriffe (human_override) und Anomalien, also die Ereignisse, die für Rückverfolgbarkeit und menschliche Aufsicht (Art. 14) belegt werden müssen. - Aufbewahrung nachweisbar. Ein signierter Prüfpunkt belegt, dass das Protokoll zu einem Zeitpunkt eine bestimmte Länge und einen bestimmten Inhalt hatte. Wer später kürzt, wird gegen jeden früher ausgegebenen Prüfpunkt oder Beleg auffällig. Damit wird die Sechs-Monats-Pflicht aus Art. 19 und Art. 26 Abs. 6 nicht nur erfüllt, sondern nachweisbar erfüllt.
- Einzelbelege für Dritte.
logsiegel receipterzeugt für eine einzelne Aktion eine Datei aus Eintrag, Einschluss-Beweis und signiertem Prüfpunkt. Ein Prüfer, Kunde oder Gericht prüft sie offline gegen Ihren veröffentlichten Schlüssel, ohne Zugriff auf Ihre Systeme und ohne den Rest des Protokolls zu sehen. - Lesbares Dossier.
logsiegel exportschreibt das Protokoll als Markdown-Dossier für Menschen, die keine Kommandozeile bedienen wollen. Für Anfragen der Marktüberwachung oder des Anbieters an den Betreiber. - Nur Metadaten im Protokoll. In die Kette gelangen Ereignis-Metadaten und gesalzene Prüfsummen; Eingaben und Ausgaben liegen getrennt, je Eintrag verschlüsselt. Ein Eintrag lässt sich per Schlüssel-Löschung (Crypto-Shredding) inhaltlich löschen, ohne dass die Kette bricht. Art. 12 verlangt Ereignisse, keine Inhalte; das Protokoll enthält von Haus aus keine personenbezogenen Rohdaten.
Was in Arbeit ist geplant
- Ereignis-Taxonomie für Agenten (Werkzeugaufrufe, Delegation, Werteflüsse, menschlicher Eingriff) mit Abbildung auf die entstehenden Normen prEN 18229-1 und ISO/IEC 24970.
- MCP-Proxy, der Werkzeugaufrufe von Agenten an der Schnittstelle belegt, so wie der LiteLLM-Adapter Modellaufrufe belegt.
- Aufbewahrungs-Regelwerk: Löschung nach Ablauf der Frist, mit signiertem Nachweis, dass bis dahin nichts fehlte.
- Unabhängiger Zeuge, der Prüfpunkte gegenzeichnet, damit auch der Betreiber selbst nicht zwei Fassungen führen kann.
Was Logsiegel nicht leistet
- Einstufung. Ob Ihr System Hochrisiko ist, entscheidet Anhang I und III und Ihre Prüfung, nicht Logsiegel.
- Technische Dokumentation und Qualitätsmanagement (Art. 11, Anhang IV, Art. 17) sind eigene Pflichten. Logsiegel liefert die Protokolle, auf die diese Dokumente verweisen können, nicht die Dokumente.
- Vollständigkeit. Bewiesen wird, dass Aufgezeichnetes unverändert ist, nie, dass alles aufgezeichnet wurde. Das ist eine Integrationsfrage: Der Adapter muss an einer Stelle sitzen, die jede Aktion passieren muss (LiteLLM heute, MCP-Proxy in Arbeit).
- Schutz gegen den Betreiber selbst. Wer den Signaturschlüssel hält, könnte das Protokoll neu schreiben und neu signieren. Das fällt genau dann auf, wenn jemand anderes einen früheren Prüfpunkt oder Beleg besitzt. Geben Sie Prüfpunkte deshalb aus der Hand; die Gegenzeichnung durch einen unabhängigen Zeugen ist die nächste Ausbaustufe.
- Zeitangaben. Zeitstempel im Protokoll sind bis zur Gegenzeichnung durch einen Zeugen oder einen qualifizierten Zeitstempeldienst eine Behauptung des Betreibers.
- Rechtliche Bewertung. Ob Ihr System unter das Regelwerk fällt, welche Pflichten konkret greifen und ob ein Beleg im Einzelfall genügt, entscheidet Ihre Rechts- oder Compliance-Prüfung, nicht dieses Werkzeug.
So setzen Sie es dafür ein
1. Installieren und ein Protokoll anlegen
Das SDK ist Python, Apache 2.0, ohne Server und ohne Konto. Der Ursprung (origin) benennt das System, dessen Handeln protokolliert wird.
pip install logsiegel
logsiegel init ./trail --origin "acme.example/support-agent"
2. Adapter an der Stelle einbinden, die jede Aktion passieren muss
Läuft Ihr KI-Verkehr über LiteLLM, wird jede Vervollständigung ein signierbarer inference-Eintrag, Fehler werden als anomaly aufgezeichnet. Menschliche Eingriffe protokollieren Sie ausdrücklich als eigenes Ereignis.
import litellm
from logsiegel.integrations.litellm_logger import LogsiegelLogger
litellm.callbacks = [LogsiegelLogger("/var/lib/logsiegel/prod", store_payload=True)]
3. Menschliche Eingriffe ausdrücklich protokollieren
Art. 14 verlangt, dass Menschen eingreifen können. Belegen Sie, dass sie es getan haben: jeder Stopp, jede Verwerfung, jede Korrektur wird ein eigenes Ereignis.
logsiegel log ./trail --event human_override \
--attr actor="j.doe" --attr reason="Ausgabe verworfen, Kunde manuell beraten"
4. Prüfpunkte setzen und aus der Hand geben
Setzen Sie Prüfpunkte regelmäßig (etwa per Cron) und legen Sie sie außerhalb Ihrer Infrastruktur ab: beim Prüfer, beim Kunden, in einem fremden Repository. Erst ein Prüfpunkt, den Sie nicht mehr allein kontrollieren, macht das Protokoll gegen Sie selbst beweiskräftig.
logsiegel checkpoint ./trail
logsiegel verify ./trail
5. Bei einer Anfrage den Beleg aushändigen
Statt Datenbankauszügen liefern Sie einen einzelnen Beleg. Die Gegenseite prüft ihn im Browser unter logsiegel.com/verifier oder per Kommandozeile, beides offline.
logsiegel receipt ./trail --seq 1284 --out receipt.json
logsiegel verify-receipt receipt.json --pubkey logsiegel.pub
Weitere Regelwerke: DSGVO DORA NIS2 / KRITIS ISO/IEC 27001 ISO/IEC 42001 GoBD eIDAS Übersicht
Rechtsstand September 2026. Diese Seite ist eine technische Einordnung durch das Projekt, keine Rechtsberatung und keine Konformitätsaussage. Fundstellen bitte am jeweils aktuellen Normtext prüfen. Korrekturen gern per GitHub-Issue.