Skip to main content

AI-verordening naleving in uw CI/CD-pipeline

Hoe u nalevingscontroles voor de AI-verordening integreert in uw CI/CD-pipeline met geautomatiseerde scanning en beleidshandhaving.

De EU AI-verordening (Verordening (EU) 2024/1689) introduceert juridisch bindende nalevingsvereisten voor AI-systemen. Voor engineeringteams betekent dit dat nalevingscontroles niet langer beperkt kunnen blijven tot een kwartaalaudit. Ze moeten bij elke commit, elke pull request en elke implementatie worden uitgevoerd, net als uw tests en linters.

Deze gids beschrijft hoe u EU AI-verordening-naleving rechtstreeks in uw CI/CD-pipeline kunt integreren, waarbij regelgevende vereisten worden omgezet in geautomatiseerde gates die schendingen detecteren voordat ze de productie bereiken.

Waarom naleving thuishoort in uw pipeline

Handmatige nalevingsbeoordelingen creëren een knelpunt tussen uw engineeringsnelheid en regelgevende verplichtingen. Wanneer nalevingscontroles alleen tijdens periodieke audits worden uitgevoerd, stapelen schendingen zich weken of maanden op in de codebase voordat ze worden gedetecteerd. Op dat moment vereist het oplossen ervan aanzienlijk herstelwerk.

Shift-left detectie

Detecteer ontbrekende documentatie voor risicobeheer (Artikel 9), afwezige logboekconfiguraties (Artikel 12) of ontbrekende mechanismen voor menselijk toezicht (Artikel 14) in de pull request-fase, niet tijdens een audit.

Continue bewijsspoor

Elke pipeline-run genereert tijdgestempelde nalevingsrapporten. Dit bouwt het continue documentatiespoor op dat Artikel 12 voor het bijhouden van registers vereist, zonder enige handmatige inspanning.

Lagere herstelkosten

Een nalevingsschending die tijdens codebeoordeling wordt gevonden, kost uren om op te lossen. Dezelfde schending gevonden tijdens een regelgevende audit kan weken herstelwerk kosten en boetes tot 15 miljoen EUR (3% van de wereldwijde omzet) voor technische verplichtingsschendingen, of tot 35 miljoen EUR (7%) voor verboden praktijken onder Artikel 5.

Door ontwikkelaars beheerde naleving

Wanneer nalevingscontroles deel uitmaken van de pipeline, krijgen ontwikkelaars onmiddellijk feedback over regelgevende vereisten. Naleving is geen juridische teamaangelegenheid meer, maar wordt een engineering-praktijk.

Pipeline-architectuur voor AI-verordening-naleving

Een effectieve nalevingspipeline voert controles uit in drie fasen: bij elke pull request, voor de merge en voor de implementatie. Elke fase detecteert verschillende categorieën schendingen met toenemende strengheid.

Fase 1: Pull request-controles

Wordt uitgevoerd bij elke PR. Snelle feedbacklus (minder dan 2 minuten). Detecteert de meest voorkomende schendingen.

  • --Codescannen -- Statische analyse met nalevingsregels gekoppeld aan EU AI-verordening-artikelen. Detecteert ontbrekende biascontroles, afwezig logboek, gecodeerde drempelwaarden en ongedocumenteerde AI-beslissingspunten.
  • --Documentvalidatie -- Beleidsregels verifieert dat vereiste nalevingsdocumenten bestaan en verplichte secties bevatten (risicobeoordeling, beoogd doel, gegevensbeheer).
  • --Risicoclassificatiecontrole -- Verifieer dat het risiconiveau van het AI-systeem is gedeclareerd en consistent is met de codebase-analyse.

Fase 2: Merge gate-handhaving

Blokkerende controle voor merge. Voorkomt dat niet-conforme code de hoofdbranch bereikt.

  • --Drempelwaarde nalevingsscore -- Blokkeer merges als de nalevingsscore onder een configureerbare drempel daalt (bijv. 70% voor hoog-risico systemen).
  • --Blokkering kritieke schendingen -- Elke bevinding gerelateerd aan verboden praktijken (Artikel 5) of ontbrekend menselijk toezicht (Artikel 14) blokkeert de merge onvoorwaardelijk.
  • --Documentatievolledigheid -- Verifieer dat de technische documentatiesecties van Bijlage IV aanwezig zijn en overeenkomen met de huidige toestand van de codebase.

Fase 3: Validatie vóór implementatie

Volledige nalevingsscan voor productie. Genereert het auditklare dossier.

  • --Volledige scan -- Diepgaande codescan in alle ondersteunde talen plus documentvalidatie in alle 8 EU-talen.
  • --Dossiergeneratie -- Genereer automatisch Bijlage IV, Bijlage XI en EU-conformiteitsverklaring uit scanresultaten.
  • --Audit trail-momentopname -- Sla een volledige nalevingsmomentopname op bij de implementatie voor traceerbaarheid.

GitHub Actions-integratie

Het meest gebruikelijke CI/CD-integratiepatroon maakt gebruik van GitHub Actions met een nalevingsscanstap die parallel aan uw bestaande testsuite wordt uitgevoerd. De scan produceert een gestructureerd JSON-rapport dat bevindingen koppelt aan specifieke EU AI-verordening-artikelen.

Typische workflowstructuur

# .github/workflows/compliance.yml
name: EU AI Act Compliance

on:
  pull_request:
    branches: [main]
  push:
    branches: [main]

jobs:
  compliance-scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4

      - name: Run AI Act compliance scan
        # Scans code with compliance rules mapped
        # to EU AI Act articles + validates
        # documents with policy engine
        run: scanara scan --format json

      - name: Check compliance threshold
        # Block merge if score < threshold
        run: scanara gate --min-score 70

      - name: Upload compliance report
        uses: actions/upload-artifact@v4
        with:
          name: compliance-report
          path: scanara-report.json

Waar de pipeline op controleert

Elke scan omvat twee dimensies: codeanalyse en documentvalidatie. Samen bestrijken ze het volledige bereik van de technische vereisten van de EU AI-verordening.

Codeanalyse

Artikel 9 -- Risicobeheer

Detecteert AI-beslissingspunten zonder risicobeoordeling, ontbrekende biasdetectie en niet-gevalideerde modeluitvoer.

Artikel 10 -- Gegevensbeheer

Identificeert trainingspipelines zonder gegevenskwaliteitscontroles, ontbrekende datasetdocumentatie en ongedocumenteerde voorverwerking.

Artikel 12 -- Registerbeheer

Markeert AI-operaties zonder gestructureerd logboek, ontbrekende audit trail-gebeurtenissen en afwezige traceerbaarheidsmechanismen.

Artikel 14 -- Menselijk toezicht

Identificeert autonome beslissingspaden zonder menselijke interventiepunten, ontbrekende noodstops en afwezige overschrijvingsmechanismen.

Artikel 15 -- Nauwkeurigheid en robuustheid

Detecteert ontbrekende modelvalidatie, afwezige nauwkeurigheidsstatistieken en ongeteste randgevallen in AI-beslissingslogica.

Artikel 5 -- Verboden praktijken

Scant op sociale scorepatronen, manipulatieve AI-implementaties en verboden biometrische categorisering.

Documentvalidatie

Volledigheid Bijlage IV

Valideert dat alle 9 vereiste secties van technische documentatie aanwezig zijn met verplichte inhoud.

Risicobeoordelingsdocumenten

Controleert op gedocumenteerde risicobeoordelingsmethodologie, geïdentificeerde risico's en mitigatiemaatregelen.

Conformiteitsverklaring

Verifieert dat de EU-conformiteitsverklaring alle wettelijk vereiste elementen bevat conform Bijlage V.

Meertalige ondersteuning

Valideert documenten in alle 8 EU-talen waar vereist (gebruiksinstructies, gebruikersgerichte documentatie).

Implementatiechecklist

Nalevingsscanstap toevoegen aan PR-workflow
Nalevingsregels configureren voor EU AI-verordening-artikelen
Beleidsregels instellen voor documentvalidatie
Nalevingsscoredrempelwaarden definiëren per risiconiveau
Merge gate-blokkering inschakelen voor kritieke schendingen
Artefactopslag configureren voor nalevingsrapporten
Volledige scan vóór implementatie instellen met dossiergeneratie
Nalevingsscorebadge toevoegen aan repository README
Slack/Teams-meldingen configureren voor nalevingsfouten
Wekelijkse volledige repository-nalevingsscans plannen

Gerelateerde handleidingen


Hoe Scanara helpt

Scanara automatiseert EU AI-verordening compliance van code tot dossier. Verbind uw GitHub-repos en ontvang compliance-rapporten in minuten.