AI-verordening naleving in uw CI/CD-pipeline
Hoe u nalevingscontroles voor de AI-verordening integreert in uw CI/CD-pipeline met geautomatiseerde scanning en beleidshandhaving.
De EU AI-verordening (Verordening (EU) 2024/1689) introduceert juridisch bindende nalevingsvereisten voor AI-systemen. Voor engineeringteams betekent dit dat nalevingscontroles niet langer beperkt kunnen blijven tot een kwartaalaudit. Ze moeten bij elke commit, elke pull request en elke implementatie worden uitgevoerd, net als uw tests en linters.
Deze gids beschrijft hoe u EU AI-verordening-naleving rechtstreeks in uw CI/CD-pipeline kunt integreren, waarbij regelgevende vereisten worden omgezet in geautomatiseerde gates die schendingen detecteren voordat ze de productie bereiken.
Waarom naleving thuishoort in uw pipeline
Handmatige nalevingsbeoordelingen creëren een knelpunt tussen uw engineeringsnelheid en regelgevende verplichtingen. Wanneer nalevingscontroles alleen tijdens periodieke audits worden uitgevoerd, stapelen schendingen zich weken of maanden op in de codebase voordat ze worden gedetecteerd. Op dat moment vereist het oplossen ervan aanzienlijk herstelwerk.
Shift-left detectie
Detecteer ontbrekende documentatie voor risicobeheer (Artikel 9), afwezige logboekconfiguraties (Artikel 12) of ontbrekende mechanismen voor menselijk toezicht (Artikel 14) in de pull request-fase, niet tijdens een audit.
Continue bewijsspoor
Elke pipeline-run genereert tijdgestempelde nalevingsrapporten. Dit bouwt het continue documentatiespoor op dat Artikel 12 voor het bijhouden van registers vereist, zonder enige handmatige inspanning.
Lagere herstelkosten
Een nalevingsschending die tijdens codebeoordeling wordt gevonden, kost uren om op te lossen. Dezelfde schending gevonden tijdens een regelgevende audit kan weken herstelwerk kosten en boetes tot 15 miljoen EUR (3% van de wereldwijde omzet) voor technische verplichtingsschendingen, of tot 35 miljoen EUR (7%) voor verboden praktijken onder Artikel 5.
Door ontwikkelaars beheerde naleving
Wanneer nalevingscontroles deel uitmaken van de pipeline, krijgen ontwikkelaars onmiddellijk feedback over regelgevende vereisten. Naleving is geen juridische teamaangelegenheid meer, maar wordt een engineering-praktijk.
Pipeline-architectuur voor AI-verordening-naleving
Een effectieve nalevingspipeline voert controles uit in drie fasen: bij elke pull request, voor de merge en voor de implementatie. Elke fase detecteert verschillende categorieën schendingen met toenemende strengheid.
Fase 1: Pull request-controles
Wordt uitgevoerd bij elke PR. Snelle feedbacklus (minder dan 2 minuten). Detecteert de meest voorkomende schendingen.
- --Codescannen -- Statische analyse met nalevingsregels gekoppeld aan EU AI-verordening-artikelen. Detecteert ontbrekende biascontroles, afwezig logboek, gecodeerde drempelwaarden en ongedocumenteerde AI-beslissingspunten.
- --Documentvalidatie -- Beleidsregels verifieert dat vereiste nalevingsdocumenten bestaan en verplichte secties bevatten (risicobeoordeling, beoogd doel, gegevensbeheer).
- --Risicoclassificatiecontrole -- Verifieer dat het risiconiveau van het AI-systeem is gedeclareerd en consistent is met de codebase-analyse.
Fase 2: Merge gate-handhaving
Blokkerende controle voor merge. Voorkomt dat niet-conforme code de hoofdbranch bereikt.
- --Drempelwaarde nalevingsscore -- Blokkeer merges als de nalevingsscore onder een configureerbare drempel daalt (bijv. 70% voor hoog-risico systemen).
- --Blokkering kritieke schendingen -- Elke bevinding gerelateerd aan verboden praktijken (Artikel 5) of ontbrekend menselijk toezicht (Artikel 14) blokkeert de merge onvoorwaardelijk.
- --Documentatievolledigheid -- Verifieer dat de technische documentatiesecties van Bijlage IV aanwezig zijn en overeenkomen met de huidige toestand van de codebase.
Fase 3: Validatie vóór implementatie
Volledige nalevingsscan voor productie. Genereert het auditklare dossier.
- --Volledige scan -- Diepgaande codescan in alle ondersteunde talen plus documentvalidatie in alle 8 EU-talen.
- --Dossiergeneratie -- Genereer automatisch Bijlage IV, Bijlage XI en EU-conformiteitsverklaring uit scanresultaten.
- --Audit trail-momentopname -- Sla een volledige nalevingsmomentopname op bij de implementatie voor traceerbaarheid.
GitHub Actions-integratie
Het meest gebruikelijke CI/CD-integratiepatroon maakt gebruik van GitHub Actions met een nalevingsscanstap die parallel aan uw bestaande testsuite wordt uitgevoerd. De scan produceert een gestructureerd JSON-rapport dat bevindingen koppelt aan specifieke EU AI-verordening-artikelen.
Typische workflowstructuur
# .github/workflows/compliance.yml
name: EU AI Act Compliance
on:
pull_request:
branches: [main]
push:
branches: [main]
jobs:
compliance-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- name: Run AI Act compliance scan
# Scans code with compliance rules mapped
# to EU AI Act articles + validates
# documents with policy engine
run: scanara scan --format json
- name: Check compliance threshold
# Block merge if score < threshold
run: scanara gate --min-score 70
- name: Upload compliance report
uses: actions/upload-artifact@v4
with:
name: compliance-report
path: scanara-report.jsonWaar de pipeline op controleert
Elke scan omvat twee dimensies: codeanalyse en documentvalidatie. Samen bestrijken ze het volledige bereik van de technische vereisten van de EU AI-verordening.
Codeanalyse
Detecteert AI-beslissingspunten zonder risicobeoordeling, ontbrekende biasdetectie en niet-gevalideerde modeluitvoer.
Identificeert trainingspipelines zonder gegevenskwaliteitscontroles, ontbrekende datasetdocumentatie en ongedocumenteerde voorverwerking.
Markeert AI-operaties zonder gestructureerd logboek, ontbrekende audit trail-gebeurtenissen en afwezige traceerbaarheidsmechanismen.
Identificeert autonome beslissingspaden zonder menselijke interventiepunten, ontbrekende noodstops en afwezige overschrijvingsmechanismen.
Detecteert ontbrekende modelvalidatie, afwezige nauwkeurigheidsstatistieken en ongeteste randgevallen in AI-beslissingslogica.
Scant op sociale scorepatronen, manipulatieve AI-implementaties en verboden biometrische categorisering.
Documentvalidatie
Valideert dat alle 9 vereiste secties van technische documentatie aanwezig zijn met verplichte inhoud.
Controleert op gedocumenteerde risicobeoordelingsmethodologie, geïdentificeerde risico's en mitigatiemaatregelen.
Verifieert dat de EU-conformiteitsverklaring alle wettelijk vereiste elementen bevat conform Bijlage V.
Valideert documenten in alle 8 EU-talen waar vereist (gebruiksinstructies, gebruikersgerichte documentatie).
Implementatiechecklist
Gerelateerde handleidingen
Hoe Scanara helpt
Scanara automatiseert EU AI-verordening compliance van code tot dossier. Verbind uw GitHub-repos en ontvang compliance-rapporten in minuten.