2 Min. Lesezeit

AIUC führt eine vierteljährliche Zertifizierung für KI-Agenten ein

AI-агентыбезопасность AIсертификация AIUC

AIUC entwickelt eine unabhängige Zertifizierung für KI-Agenten. Systeme werden gegen rund 5.000 Risiko- und Angriffskombinationen getestet, unabhängig auditiert und mindestens vierteljährlich neu bewertet. Damit wird Agentensicherheit für Unternehmen überprüfbar, auch wenn ein Zertifikat Ausfälle zwischen den Prüfzyklen nicht vollständig ausschließt.

Wie AIUC KI-Agenten prüft

Entscheidend ist hier nicht die Glühbirnen-Metapher, sondern der Mechanismus: AIUC macht die Sicherheit eines KI-Agenten zu einer wiederholbaren externen Prüfung. Am 15. September nahm das Unternehmen 40 Millionen Dollar für Tests, Zertifizierung und Versicherung solcher Systeme auf.

In der öffentlichen Beschreibung des Standards AIUC-1 nennt das Unternehmen vier Schritte: den Anwendungsbereich festlegen, technische Tests durchführen, unabhängig auditieren und zertifizieren. Ein Agent wird gegen rund 5.000 Kombinationen aus Risiken und Angriffen getestet, die für das jeweilige Einsatzszenario ausgewählt werden.

  • Geprüft werden Datenlecks und Verletzungen der Privatsphäre.
  • Gesucht wird nach Halluzinationen und instabilen Antworten.
  • Durchgeführt werden Jailbreak-Angriffe und Prompt-Injection-Tests.
  • Geprüft werden fehlerhafte Tool-Nutzung und Handlungen außerhalb definierter Grenzen.

Das ist kein Fragebogen zum Abhaken. Bei einer großen Einführung umfasste die Taxonomie 86 Risikokategorien und 73 Angriffskategorien. AIUC verknüpft den Standard mit sechs Bereichen, darunter Sicherheit, Zuverlässigkeit, Rechenschaftspflicht und Datenarbeit, sowie mit ISO 42001, NIST AI RMF, dem EU AI Act, OWASP und MITRE ATLAS.

Ein Zertifikat gilt für ein Quartal; die Tests werden mindestens vierteljährlich wiederholt. Zum Zeitpunkt der Veröffentlichung gehörten Harvey und die Plattform KPMG aIQ Capture zu den genannten zertifizierten Lösungen. Laut Harvey bestand sein System mehr als 3.000 einzigartige Tests ohne kritische Ausfälle; KPMG berichtete von mehr als 900 technischen Prüfungen.

Was sich für Unternehmenseinsätze ändert

Das ist keine Garantie für fehlerfreien Betrieb, aber eine nützliche gemeinsame Sprache für Entwickler, Sicherheitsteams, Auditoren und Versicherer. An die Stelle einer Herstellerbehauptung über einen sicheren Agenten tritt ein überprüfbarer Ergebnissatz, der an einen realen Anwendungsfall gebunden ist.

Das verändert Beschaffung und Freigabe von Agenten für den Zugriff auf Daten oder Tools. Die Zertifizierung ermöglicht es, nicht nur Modellfähigkeiten zu vergleichen, sondern auch die Qualität von Schutzmechanismen, die Widerstandsfähigkeit gegen Angriffe und die Disziplin wiederkehrender Prüfungen.

Die Schwachstelle ist ebenfalls offensichtlich: Das Verhalten eines Agenten hängt vom Kontext, den verbundenen Tools und den Einsatzbedingungen ab. Änderungen am System nach dem Audit können Teile der Ergebnisse entwerten. Deshalb ist der vierteljährliche Zyklus wichtiger als das Siegel selbst. Die zentrale offene Frage lautet nicht mehr, ob ein Zertifikat vorliegt, sondern wie schnell die Prüfung Änderungen am Agenten einholt.

Wir haben bereits Sicherheits- und Betriebsrisiken beleuchtet, die entstehen, wenn KI-Agenten in Geschäftsprozesse eingebunden werden. Genau diese Risiken erklären, warum Zertifizierung und Versicherung Teil des Marktes für KI-Agenten werden.