Skip to main content

Documentatie als code: versie-gesynchroniseerde EU AI Act compliance

Hoe documentatie-als-code-praktijken ervoor zorgen dat uw EU AI Act conformiteitsdocumentatie actueel blijft bij elke codewijziging.

Door Scanara

Belangrijkste inzichten

  • 1.Technische documentatie voor de EU AI-verordening moet de huidige staat van uw AI-systeem nauwkeurig weerspiegelen — statische documenten lopen bij elke codewijziging uit de pas met de naleving.
  • 2.Documentation-as-code behandelt compliance-bestanden als versiebeheerde artefacten die worden gegenereerd, gevalideerd en ingezet naast uw codebase.
  • 3.Deze aanpak maakt continue compliance mogelijk: documentatie is altijd actueel, auditeerbaar en gekoppeld aan de exacte codeversie die zij beschrijft.
  • 4.Versiegekoppelde documentatie elimineert de meest voorkomende auditfout: documentatie die niet overeenkomt met het ingezette systeem.

De EU AI-verordening vereist dat hoog-risico AI-systemen uitgebreide technische documentatie (Bijlage IV) bijhouden die het ontwerp, de ontwikkeling en de werking van het systeem nauwkeurig beschrijft. Het kritieke woord is "nauwkeurig" — documentatie die uw systeem zes maanden geleden beschreef voldoet niet aan de eis als het systeem sindsdien is gewijzigd.

Documentation-as-code is een engineering-praktijk die dit probleem oplost door compliance-documentatie te behandelen als een code-artefact: versiebeheerd, automatisch gegenereerd, gevalideerd in CI/CD en ingezet naast de software die het beschrijft.

Waarom traditionele documentatie faalt bij AI-compliance

Traditionele compliance-documentatie leeft in Word-documenten, PDF's of wiki's — losgekoppeld van de codebase die het beschrijft. Dit creëert drie kritieke problemen:

Versiemismatch

Uw documentatie beschrijft versie 2.3 van uw AI-systeem. Productie draait op versie 2.7. De sectie risicobeheer verwijst naar een datapijplijn die twee sprints geleden is gerefactord. Bij een audit is deze mismatch een bevinding — mogelijk een ernstige.

Geen audittrail

Artikel 12 vereist registratie die wijzigingen in het AI-systeem vastlegt. Een PDF op een gedeelde schijf heeft geen wijzigingsgeschiedenis gekoppeld aan codewijzigingen. U kunt niet aantonen dat documentatie werd bijgewerkt toen het systeem veranderde.

Last van handmatig onderhoud

Iemand moet documentatie handmatig herzien en bijwerken na elke significante codewijziging. In de praktijk gebeurt dit niet — updates worden op zijn best per kwartaal gebundeld, waardoor perioden van niet-naleving ontstaan.

Wat documentation-as-code in de praktijk betekent

Documentation-as-code past software-engineeringpraktijken toe op compliance-documentatie:

1

Versiebeheer

Compliance-documenten leven in dezelfde Git-repository als de code. Elke wijziging aan documentatie is een commit met een auteur, tijdstempel en diff. U kunt elke documentatiestatus traceren naar de exacte codeversie die het beschreef.

2

Geautomatiseerde generatie

Belangrijke documentatiesecties worden gegenereerd vanuit de codebase zelf. Systeemarchitectuur, datastroombeschrijvingen, modelspecificaties en API-documentatie worden geëxtraheerd in plaats van handmatig geschreven.

3

CI/CD-validatie

Controles op volledigheid en nauwkeurigheid van documentatie worden uitgevoerd in uw CI/CD-pijplijn. Een pull request dat het AI-model wijzigt maar de bijbehorende documentatiesectie niet bijwerkt, laat de pijplijn mislukken.

4

Onveranderlijke release-artefacten

Elke release bundelt de compliance-documentatie met de softwareversie. U kunt altijd de exacte documentatie produceren die op enig moment geldig was — een kritieke mogelijkheid voor audits.

Koppeling aan Bijlage IV-vereisten

Bijlage IV definieert 9 secties van verplichte technische documentatie voor hoog-risico AI-systemen. Hier is hoe documentation-as-code op elk van toepassing is:

Bijlage IV-sectieDoc-as-Code-aanpakAutomatiseringsniveau
1. Algemene beschrijvingGegenereerd vanuit projectmanifest + READMEGedeeltelijk
2. Gedetailleerde beschrijvingArchitectuurdocumentatie via codeanalyseHoog
3. Monitoring en testenTestrapporten vanuit CI/CD-pijplijnHoog
4. RisicobeheerRisicoregister als code + scanresultatenGedeeltelijk
5. Data-governanceDatapijplijndocumentatie vanuit schema + DVCGedeeltelijk
6. Menselijk toezichtToezichtmechanismedocumentatie vanuit codepatronenHoog
7. Nauwkeurigheid en robuustheidPrestatiemetrieken vanuit evaluatiepijplijnenHoog
8. GebruiksaanwijzingGegenereerd vanuit API-documentatie + configuratieGedeeltelijk
9. Logboek van wijzigingen en aanpassingenGit-geschiedenis + changelog-generatieVolledig

Implementatiepatroon

Een praktische documentation-as-code-opzet voor EU AI-verordening compliance volgt dit patroon:

your-ai-system/
├── src/                        # Application code
├── docs/
│   └── compliance/
│       ├── annex-iv/           # Annex IV technical documentation
│       │   ├── 01-general.md
│       │   ├── 02-detailed.md
│       │   ├── 03-monitoring.md
│       │   └── ...
│       ├── risk-registry.yaml  # Machine-readable risk registry
│       ├── data-governance.md  # Data governance description
│       └── oversight.md        # Human oversight mechanisms
├── .scanara/
│   └── config.yaml             # Compliance scanning configuration
├── tests/
│   └── compliance/             # Compliance validation tests
└── .github/
    └── workflows/
        └── compliance.yml      # CI/CD compliance checks

CI/CD-integratie

De compliance-pijplijn wordt uitgevoerd bij elk pull request:

1

Scannen — Analyseer de codebase

Geautomatiseerd scannen identificeert AI-systeemcomponenten, datastromen, modelgebruik, patronen voor menselijk toezicht en mogelijke compliance-lacunes aan de hand van de EU AI-verordening.

2

Genereren — Werk documentatie bij

Automatisch gegenereerde secties worden opnieuw gegenereerd vanuit de huidige codebase. Diffs tonen exact wat er in de documentatie is gewijzigd als gevolg van codewijzigingen.

3

Valideren — Controleer volledigheid

Beleidsregels valideren dat alle vereiste Bijlage IV-secties aanwezig, volledig en consistent zijn met de codebase-analyse. Ontbrekende of verouderde secties laten de pijplijn mislukken.

4

Rapporteren — Compliance-score

Een compliance-score wordt berekend en gerapporteerd op het pull request. Reviewers zien de compliance-impact van elke codewijziging voordat deze wordt samengevoegd.

Voordelen voor engineering-teams

Altijd klaar voor audit

Geen hectische voorbereiding voor audits. Documentatie is altijd actueel omdat het uit de codebase wordt gegenereerd. Elke versie kan worden gereconstrueerd vanuit de Git-geschiedenis.

Ontwikkelaarsvriendelijk

Engineers werken in hun bestaande hulpmiddelen: Git, Markdown, YAML, CI/CD. Geen apart compliance-platform aanmelden. Geen handmatige gegevensinvoer.

Onveranderlijke geschiedenis

Git biedt een fraudebestendig logboek van elke documentatiewijziging. U kunt bewijzen wanneer documentatie werd aangemaakt, wie de auteur was en welke codeversie ermee correspondeerde.

Verminderde compliance-moeheid

Automatisering verwerkt de repetitieve onderdelen. Engineers richten zich op de secties die menselijk oordeel vereisen: risicobeoordelingen, beschrijvingen van beoogd gebruik en het ontwerp van toezichtmechanismen.

Begin met geautomatiseerd scannen

Scanara integreert in uw CI/CD-pijplijn om uw AI-codebase te scannen, compliance-documentatie te genereren en deze versiegekoppeld te houden bij elke commit. Documentation-as-code, ingebouwd.

Bronnen & referenties

Veelgestelde vragen


Hoe Scanara helpt

Scanara automatiseert EU AI-verordening compliance van code tot dossier. Verbind uw GitHub-repos en ontvang compliance-rapporten in minuten.