Agentische KI und der EU Cyber Resilience Act: reguliertes Produkt und Compliance-Werkzeug

Der EU Cyber Resilience Act (CRA) legt einheitliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen fest, die auf dem europäischen Markt angeboten werden. Agentische KI-Systeme fallen darunter, sobald sie als Software im Auftrag einer Organisation handeln. Für Hersteller und Betreiber bedeutet das: Sicherheit wird bereits bei Entwicklung und Betrieb verlangt, Schwachstellen müssen behandelt und Sicherheitsupdates über den gesamten Lebenszyklus bereitgestellt werden. Hinzu kommen Nachweispflichten im Rahmen von Konformitätsbewertungen.

Zugleich kann agentische KI die Einhaltung selbst unterstützen. Software-Agenten können Programmcode auf Schwachstellen prüfen, Sicherheitshinweise vorbereiten und Updates koordiniert ausrollen. Damit ist agentische KI sowohl ein reguliertes Produkt als auch ein Werkzeug für fortlaufende Compliance. Der CRA steht neben dem EU AI Act und der Norm ISO/IEC 42001. Der AI Act adressiert KI-spezifische Risiken, der CRA die Produktsicherheit und ISO 42001 das Managementsystem.

Für Geschäftsleitung, Compliance und Risikomanagement ergibt sich ein klares Bild: Wer agentische KI einsetzt, reduziert regulatorische Risiken, wenn CRA-Pflichten früh in Steuerung, Überwachung und Betrieb eingeplant werden. Das gilt für Cloud-, Edge- und lokale Umgebungen gleichermaßen.

Quellen