Richtlinie (EU) 2022/2555, in Deutschland umgesetzt im BSI-Gesetz
Was NIS2 und die KRITIS-Regeln an Nachweisen verlangen, und was Logsiegel dazu beiträgt
NIS2 verlangt von deutlich mehr Unternehmen als bisher, Sicherheitsmaßnahmen nicht nur zu treffen, sondern gegenüber der Aufsicht nachzuweisen, und Vorfälle innerhalb von Stunden zu melden. Wenn ein KI-Agent an einem Vorfall beteiligt ist, braucht der Bericht Fakten, die hinterher niemand anzweifeln kann.
Für wen das gilt
Besonders wichtige und wichtige Einrichtungen in den Sektoren der Anhänge I und II: Energie, Verkehr, Bankwesen, Gesundheit (Krankenhäuser, Labore, Hersteller), Wasser, digitale Infrastruktur, öffentliche Verwaltung, Post, Abfall, Chemie, Lebensmittel, verarbeitendes Gewerbe, digitale Dienste, Forschung. In Deutschland über das BSI-Gesetz, für Betreiber kritischer Anlagen zusätzlich mit den branchenspezifischen Sicherheitsstandards (B3S), etwa dem B3S Krankenhaus. Über die Lieferketten-Pflicht mittelbar auch die Zulieferer dieser Einrichtungen.
Was das Regelwerk an Aufzeichnungen verlangt
Die Richtlinie nennt Mindestmaßnahmen und Meldefristen; wie protokolliert wird, konkretisiert in Deutschland der IT-Grundschutz des BSI:
| Fundstelle | Anforderung |
|---|---|
| Art. 21 Abs. 1 | Geeignete und verhältnismäßige Maßnahmen zur Beherrschung der Risiken; die Einrichtung muss deren Wirksamkeit gegenüber der Aufsicht nachweisen können (Art. 32, 33: Aufsichts- und Durchsetzungsmaßnahmen, Nachweispflichten). |
| Art. 21 Abs. 2 lit. b | Bewältigung von Sicherheitsvorfällen als Pflichtmaßnahme, was Erkennung, Analyse und Dokumentation einschließt. |
| Art. 21 Abs. 2 lit. d | Sicherheit der Lieferkette, einschließlich der Beziehungen zu unmittelbaren Anbietern und Dienstleistern. Ein KI-Dienstleister gehört dazu. |
| Art. 21 Abs. 2 lit. f | Verfahren zur Bewertung der Wirksamkeit der Risikomanagement-Maßnahmen. |
| Art. 23 | Meldung erheblicher Sicherheitsvorfälle: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats mit Ursachen, Auswirkungen und getroffenen Maßnahmen. |
| BSI IT-Grundschutz, Baustein OPS.1.1.5 | Protokollierung: Protokolldaten sind zentral zu sammeln, gegen unbefugte Änderung zu schützen, mit verlässlicher Zeit zu versehen und für Auswertung und Nachweis aufzubewahren. |
| B3S Krankenhaus | Für Kliniken als kritische Anlagen: branchenspezifische Anforderungen an Protokollierung, Nachvollziehbarkeit und Vorfallbehandlung als Nachweis des Stands der Technik. |
Was Logsiegel dazu beiträgt heute
- Unveränderte Aufzeichnung, prüfbar. Jeder Eintrag ist per Hash mit dem vorigen verkettet; in Abständen wird eine Merkle-Wurzel gebildet und mit Ed25519 signiert (Prüfpunkt). Nachträgliche Änderung, Umsortierung oder Kürzung lässt
logsiegel verifyfehlschlagen. Das ist der Schutz gegen unbefugte Änderung, den OPS.1.1.5 fordert, nachrechenbar für jeden Prüfer. - Fakten für den Abschlussbericht. Der Bericht nach Art. 23 muss binnen eines Monats sagen, was geschah. Das Protokoll liefert für den KI-Anteil eine Aufzeichnung, deren Unverändertheit seit dem Vorfall belegbar ist, weil frühere Prüfpunkte existieren.
- Nachweis gegenüber der Aufsicht.
logsiegel receipterzeugt für eine einzelne Aktion eine Datei aus Eintrag, Einschluss-Beweis und signiertem Prüfpunkt. Ein Prüfer, Kunde oder Gericht prüft sie offline gegen Ihren veröffentlichten Schlüssel, ohne Zugriff auf Ihre Systeme und ohne den Rest des Protokolls zu sehen. - Lieferkette. Ein KI-Dienstleister gibt seinem Kunden regelmäßig signierte Prüfpunkte; der Kunde prüft, dass das Protokoll des Dienstleisters seither nur gewachsen ist, ohne Einblick in den Inhalt. Das ist ein konkreter, prüfbarer Baustein für Art. 21 Abs. 2 lit. d.
- Aufbewahrung nachweisbar. Ein signierter Prüfpunkt belegt, dass das Protokoll zu einem Zeitpunkt eine bestimmte Länge und einen bestimmten Inhalt hatte. Wer später kürzt, wird gegen jeden früher ausgegebenen Prüfpunkt oder Beleg auffällig.
- Lesbares Dossier.
logsiegel exportschreibt das Protokoll als Markdown-Dossier für Menschen, die keine Kommandozeile bedienen wollen. - Nur Metadaten im Protokoll. In die Kette gelangen Ereignis-Metadaten und gesalzene Prüfsummen; Eingaben und Ausgaben liegen getrennt, je Eintrag verschlüsselt. Ein Eintrag lässt sich per Schlüssel-Löschung (Crypto-Shredding) inhaltlich löschen, ohne dass die Kette bricht. Wichtig im Gesundheitssektor: Patientendaten gelangen nicht ins Protokoll.
Was in Arbeit ist geplant
- Unabhängiger Zeuge und qualifizierte Zeitstempel, damit auch die verlässliche Zeit aus OPS.1.1.5 nicht mehr allein von der Uhr des Betreibers abhängt.
- MCP-Proxy für Werkzeugaufrufe von Agenten in Betriebssystemen und Fachanwendungen.
Was Logsiegel nicht leistet
- Erkennung und Alarmierung. Logsiegel ist kein SIEM, kein Intrusion-Detection-System und ersetzt keine zentrale Protokollsammlung. Es macht den KI-Anteil der Aufzeichnungen beweisbar.
- Der Meldeprozess selbst. Fristen, Formulare und Kommunikation mit dem BSI bleiben Ihr Prozess.
- Die übrigen Maßnahmen aus Art. 21 Abs. 2 (Backup, Kryptografie-Konzept, Zugriffskontrolle, Schulung) sind eigene Themen.
- Vollständigkeit. Bewiesen wird, dass Aufgezeichnetes unverändert ist, nie, dass alles aufgezeichnet wurde. Das ist eine Integrationsfrage: Der Adapter muss an einer Stelle sitzen, die jede Aktion passieren muss (LiteLLM heute, MCP-Proxy in Arbeit).
- Schutz gegen den Betreiber selbst. Wer den Signaturschlüssel hält, könnte das Protokoll neu schreiben und neu signieren. Das fällt genau dann auf, wenn jemand anderes einen früheren Prüfpunkt oder Beleg besitzt. Geben Sie Prüfpunkte deshalb aus der Hand; die Gegenzeichnung durch einen unabhängigen Zeugen ist die nächste Ausbaustufe.
- Zeitangaben. Zeitstempel im Protokoll sind bis zur Gegenzeichnung durch einen Zeugen oder einen qualifizierten Zeitstempeldienst eine Behauptung des Betreibers.
- Rechtliche Bewertung. Ob Ihr System unter das Regelwerk fällt, welche Pflichten konkret greifen und ob ein Beleg im Einzelfall genügt, entscheidet Ihre Rechts- oder Compliance-Prüfung, nicht dieses Werkzeug.
So setzen Sie es dafür ein
1. Installieren und ein Protokoll anlegen
Das SDK ist Python, Apache 2.0, ohne Server und ohne Konto. Der Ursprung (origin) benennt das System, dessen Handeln protokolliert wird.
pip install logsiegel
logsiegel init ./trail --origin "acme.example/support-agent"
2. Adapter an der Stelle einbinden, die jede Aktion passieren muss
Läuft Ihr KI-Verkehr über LiteLLM, wird jede Vervollständigung ein signierbarer inference-Eintrag, Fehler werden als anomaly aufgezeichnet. Menschliche Eingriffe protokollieren Sie ausdrücklich als eigenes Ereignis.
import litellm
from logsiegel.integrations.litellm_logger import LogsiegelLogger
litellm.callbacks = [LogsiegelLogger("/var/lib/logsiegel/prod", store_payload=True)]
3. Prüfpunkte setzen und aus der Hand geben
Setzen Sie Prüfpunkte regelmäßig (etwa per Cron) und legen Sie sie außerhalb Ihrer Infrastruktur ab: beim Prüfer, beim Kunden, in einem fremden Repository. Erst ein Prüfpunkt, den Sie nicht mehr allein kontrollieren, macht das Protokoll gegen Sie selbst beweiskräftig.
logsiegel checkpoint ./trail
logsiegel verify ./trail
4. Prüfpunkte in die zentrale Protokollierung spiegeln
Legen Sie jeden signierten Prüfpunkt zusätzlich in Ihrer zentralen Protokollsammlung ab. Damit haben Sie außerhalb des KI-Systems einen Anker, gegen den das Protokoll später geprüft wird.
5. Bei einer Anfrage den Beleg aushändigen
Statt Datenbankauszügen liefern Sie einen einzelnen Beleg. Die Gegenseite prüft ihn im Browser unter logsiegel.com/verifier oder per Kommandozeile, beides offline.
logsiegel receipt ./trail --seq 1284 --out receipt.json
logsiegel verify-receipt receipt.json --pubkey logsiegel.pub
Weitere Regelwerke: EU AI Act DSGVO DORA ISO/IEC 27001 ISO/IEC 42001 GoBD eIDAS Übersicht
Rechtsstand September 2026. Diese Seite ist eine technische Einordnung durch das Projekt, keine Rechtsberatung und keine Konformitätsaussage. Fundstellen bitte am jeweils aktuellen Normtext prüfen. Korrekturen gern per GitHub-Issue.