Angriff und Antwort im Wortlaut
Bedeutung für die Freigabe
Wer den Assistenten umsteuern kann, bestimmt am Ende, was er tut. Sobald er an ein Fachverfahren angebunden ist, wird daraus ein Berechtigungsproblem.
SPRIND-Mission »Deutschland, was geht?« · Problemfeld 3 · Neue Technik schneller testen
Jede Behörde, die einen KI-Dienst einführen will, muss Sicherheit, Datenschutz und Regelkonformität bewerten — heute als Einzelgutachten, in jeder Behörde neu, ohne gemeinsamen Maßstab. Der KI-Prüfstand macht daraus einen Prüflauf, der Minuten dauert, sich wiederholen lässt und einen Bericht erzeugt, auf dem eine Freigabeentscheidung aufsetzen kann.
Der Prüflauf
Drei Prüfziele stehen zum Umschalten bereit. Zwei davon sind erfundene Verwaltungssysteme, das dritte ist der echte Lauf der zugrunde liegenden Open-Source-Testsuite vom 6. August 2026.
Ohne JavaScript siehst du das fertige Ergebnis des ersten Prüfziels. Der animierte Prüflauf, die Filter und die Berichtsansicht brauchen JavaScript. Geladen wird trotzdem nichts aus dem Netz.
Was Sie hier sehen, ist eine Nachbildung im Browser. Im Werkzeug dauert er Minuten und läuft unbeaufsichtigt im Rechenzentrum der Behörde: Das Prüfziel und seine Daten verlassen die kontrollierte Umgebung nicht.
Das Ergebnis
Empfehlung an die freigebende Stelle
Fünf kritische Befunde betreffen unmittelbar den Schutz von Bürgerdaten.
Abgewehrte Angriffe werden mitgezählt, weil ein Bericht, der nur Befunde auflistet, bei einem gut gesicherten System genauso aussieht wie bei einem Lauf, der überhaupt nichts geprüft hat. Deshalb steht hier, wie viele Angriffe zugestellt wurden und wie viele das System abgefangen hat.
Befunde
Jeder Befund zeigt den Angriff und die Antwort im Wortlaut, dazu den Schweregrad nach CVSS v4.0 und die empfohlene Abhilfe. Zum Nachlesen aufklappen.
Angriff und Antwort im Wortlaut
Bedeutung für die Freigabe
Wer den Assistenten umsteuern kann, bestimmt am Ende, was er tut. Sobald er an ein Fachverfahren angebunden ist, wird daraus ein Berechtigungsproblem.
Angriff und Antwort im Wortlaut
Bedeutung für die Freigabe
Für eine Auskunftsstelle der wichtigste Fehlermodus: Eine erfundene Norm klingt wie eine echte. Ein kalibriertes System sagt, dass es die Vorschrift nicht kennt.
Ohne JavaScript werden zwei von elf Befunden angezeigt. Mit JavaScript sind alle Befunde, Filter und Prüfziele verfügbar.
Abdeckung
Wer eine Freigabe verantwortet, muss wissen, was nicht geprüft wurde, denn ein Bericht, der das verschweigt, suggeriert Sicherheit, wo nur Schweigen ist. Der Prüfstand weist jede nicht gelaufene Kategorie aus, mit Begründung und mit dem, was nachzureichen wäre.
7 von 10 Kategorien geprüft, und für jede der 3 übrigen steht hier, was fehlt.
Diese drei Kacheln sagen der freigebenden Stelle, welche Fragen noch offen sind, statt sie in einer grünen Gesamtnote verschwinden zu lassen. Genau diese Zeilen erzeugt die zugrunde liegende Testsuite heute schon: »7/10 OWASP categories exercised. No silent gaps.«
Der Bericht
Derselbe Lauf erzeugt zwei Ausgaben: ein PDF für die Akte und ein SARIF-Dokument, das vorhandene Sicherheitswerkzeuge einlesen. SARIF 2.1.0 ist ein offener OASIS-Standard — kein Eigenformat, an das sich jemand binden müsste.
{
"version": "2.1.0",
"runs": [ … ]
}
Wortgetreuer Auszug aus dem echten Bericht vom 6. August 2026.
Derselbe Katalog, dasselbe Ergebnis, versioniert und vergleichbar. Aus einem Einzelgutachten wird ein Prüflauf, den jede Behörde selbst wiederholen kann, bei jedem Modellwechsel.
Der Prüfstand läuft on-premises und ohne Internetzugang, sodass weder das zu prüfende System noch seine Daten die kontrollierte Umgebung verlassen. Anders dürfte eine Behörde ihn gar nicht einsetzen.
Prüfkatalog und Werkzeug erscheinen unter EUPL 1.2 auf openCode.de, damit Behörden eigene Kriterien ergänzen können, statt auf einen Anbieter angewiesen zu sein. Ein Prüfmaßstab, den nur ein Anbieter kennt, ist keiner.
In der Behörde
Endpunkt oder Container des Kandidatensystems eintragen, dazu einen Testzugang und die Werte, die nicht nach außen dürfen: Systemprompt-Kennung, ein Testgeheimnis, eine Aktion, die nur mit Berechtigung laufen darf.
Chat-Auskunft, RAG-Aktenauskunft oder Fach-KI mit Werkzeugzugriff. Das Profil bestimmt, welche Prüfschichten laufen und welche Kategorien mangels Voraussetzung ausfallen.
Unbeaufsichtigt, Minuten statt Monate, on-premises. Angriffe, Konformitätsfragen, Integrationschecks, in dieser Reihenfolge.
Angriff und Antwort im Wortlaut, Schweregrad nach CVSS v4.0, Abhilfe. Formuliert für die freigebende Stelle, nicht in Entwicklerkürzeln.
Was lief, was nicht lief, und was für die fehlenden Kategorien nachzureichen ist. Das ist die Zeile, die eine Freigabeentscheidung ehrlich macht.
SARIF für die Werkzeuge, PDF für die Akte. Nach Behebung derselbe Lauf noch einmal: Zwei Läufe sind vergleichbar, die Differenz ist der Nachweis.
Der Prüfkatalog
Der Prüfstand greift das System an, wie es ein Angreifer täte, und meldet, was durchkam. Grundlage sind die OWASP LLM Top 10 (2025).
Die technischen Befunde werden auf die Fragen abgebildet, die eine Behörde beantworten muss, bevor sie freigibt.
Die Kriterien des Deutschland-Stacks werden von einem Prinzipienpapier zu einer bestandenen oder nicht bestandenen Prüfzeile.
Er ist keine Zertifizierung und keine Konformitätsbescheinigung im Rechtssinn. Er ist ein technisches Prüfwerkzeug: Es liefert die Grundlage, auf der eine verantwortliche Person entscheidet, und es sagt offen, wofür es keine Grundlage liefert. Die Entscheidung bleibt bei der Behörde.
Transparenz vor Nachfrage
Der Prüfmotor ist eine bestehende, separat geförderte Open-Source-Bibliothek. Beantragt wird die Verwaltungsschicht darüber. Keine Stunde und kein Euro doppelt.