Der Agent sammelt Systemsteckbriefe, Anbieterunterlagen, freigegebene Klassifizierung, Schulungsnachweise, Transparenztexte, Human-Oversight-Rollen, Testfälle, Vorfälle und Änderungen. Er erinnert Owner, erkennt fehlende Nachweise und erstellt eine Review Queue mit Quelle und Regelstand.
Er darf ein System nicht selbst als compliant, minimal risk oder high risk deklarieren. Auch eine automatisch erzeugte Policy ist noch kein wirksamer Prozess. Entscheidungen, Ausnahmen und Freigaben bleiben bei den benannten Fach-, Datenschutz-, Sicherheits- und Rechtsrollen.
- • Ein Systemsteckbrief statt unverbundener Tabellen
- • Quelle und Gültigkeitsstand je Kontrollanforderung
- • Owner, Frist, Beleg und dokumentierte Ausnahme
- • Änderungsereignisse lösen eine erneute Prüfung aus