15.09.2026, 10:00 Uhr
Durchführung per Videokonferenz
Titel: LLM-Assisted Extraction of GPAI Safety and Security
Commitments into Claim–Argument–Evidence Records: A Tool-
Supported Approach to Traceable Compliance Documentation
Kurzfassung:
Anbieter von KI-Modellen mit allgemeinem Verwendungszweck
(General-Purpose AI, GPAI) müssen unter der KI-Verordnung der EU
(EU AI Act) zunehmend nachweisen, dass sie Anforderungen an Sicherheit und
Gefahrenabwehr einhalten. Der GPAI Code of Practice konkretisiert diese Erwartungen
als einzelne Verpflichtungen, formuliert sie jedoch in einer von unbestimmten
Rechtsbegriffen durchsetzten Sprache, die sich einer Überführung in
prüffähige Compliance-Dokumentation widersetzt. Die Arbeit folgt einem Design-
Science-Research-Ansatz und entwickelt ein softwaregestütztes Verfahren
für das Kapitel Safety and Security. Zwei Forschungsfragen leiten sie: ob sich
die Verpflichtungen LLM-gestützt in strukturierte, softwareseitig verarbeitbare
Anforderungen überführen lassen, und ob das entstehende Werkzeug eine nachvollziehbare,
transparente Dokumentation erzeugt, die in der Praxis als nutzbar
und einführungsreif wahrgenommen wird.
Das LLM basierende Extraktionsverfahren identifiziert Anforderungseinheiten,
erschließt deren normativen Inhalt und strukturiert sie als Claim–Argument–
Evidence-Elemente; anhand qualitativer Unbestimmtheitsmerkmale trennt es unmittelbar
prüfbare von begründungspflichtigen Verpflichtungen. Angewendet
auf alle zehn Commitments des GPAI Code of Practice erzeugt es 82 strukturierte
Datensätze. Der Vergleich mit einer manuellen Referenzextraktion über drei ausgewählte
Commitments ergibt eine Abdeckung von 50–60 % ohne Halluzinationen
sowie drei systematische Muster der Unterextraktion: übergreifende Verpflichtungen
auf Commitment-Ebene, informatorische Datensätze (Fristen, Ausnahmen,
Aufbewahrungsklauseln) und eigenständige Teilverpflichtungen, die zu
Sammeldatensätzen zusammengefasst wurden. Das Artefakt erhält die Nachvollziehbarkeit
von jeder Bestimmung des Code of Practice bis zum zugehörigen
Nachweis. Trotz der geringen Abdeckung fällt eine erste Rückmeldung von vier
AI & Data Consultants und einem praktizierendem Auditor überwiegend positiv
aus. Die Arbeit liefert ein wiederverwendbares Extraktionsverfahren mit Datensatzschema,
ein funktionsfähiges Artefakt (https://get-compliant.eu/) und empirische
Erkenntnisse zur LLM-basierten Extraktion aus Regulierungstexten.
Stichwörter: KI mit allgemeinem Verwendungszweck (GPAI); EU AI Act;
GPAI Code of Practice; Safety and Security Chapter; Claim–Argument–Evidence;
Compliance-Werkzeuge