Part-IS verbietet künstliche Intelligenz in luftfahrtbezogenen Ausschreibungen nicht. KI fällt in die Part-IS-Analyse, wenn die Systeme, Daten, Dienste oder Schnittstellen, die sie nutzt, Informationssicherheitsrisiken ausgesetzt sind, die Auswirkungen auf die Flugsicherheit haben können. Der vertrauliche Charakter eines Dokuments oder der Einsatz von KI reicht daher für sich genommen nicht aus, um Part-IS auszulösen. Für einen Bieter oder einen Einkäufer besteht die Herausforderung darin, den tatsächlichen Umfang der Verarbeitung, ihre Schnittstellen und ihre potenziellen Auswirkungen auf die Flugsicherheit zu bestimmen.
Was deckt Part-IS in der Luftfahrt ab?
Part-IS regelt Risiken der Informationssicherheit, die Auswirkungen auf die Flugsicherheit haben können; es reguliert KI nicht als eigenständige Technologie. Der Rahmen stützt sich insbesondere auf die Delegierte Verordnung (EU) 2022/1645 vom 14. Juli 2022, anwendbar seit dem 16. Oktober 2025, sowie auf die Durchführungsverordnung (EU) 2023/203 vom 27. Oktober 2022, deren konsolidierte Fassung ab dem 22. Februar 2026 anwendbar ist.
Diese Texte decken verschiedene Kategorien von Organisationen der Zivilluftfahrt ab. Die Verordnung 2022/1645 richtet sich insbesondere an bestimmte Entwicklungs- und Produktionsorganisationen nach Part-21 sowie an bestimmte Flugplatzbetreiber. Die Verordnung 2023/203 betrifft andere Organisationen, insbesondere aus den Bereichen Aufrechterhaltung der Lufttüchtigkeit, Flugbetrieb, Personal, Flugverkehrsmanagement und U-space. Der Geltungsbereich muss daher Organisation für Organisation geprüft werden: Zum Luftfahrtsektor zu gehören bedeutet nicht, dass jede Tätigkeit oder jedes Datum automatisch unter Part-IS fällt.
Wann fällt eine KI für Ausschreibungen in die Part-IS-Analyse?
Eine KI für Ausschreibungen fällt in die Part-IS-Analyse, wenn ihre Nutzung Elemente oder Schnittstellen betrifft, die einem Informationssicherheitsrisiko ausgesetzt sind und Auswirkungen auf die Flugsicherheit haben können. Punkt IS.I.OR.205 der Verordnung (EU) 2023/203 verpflichtet die Organisation, ihre Tätigkeiten, Einrichtungen, Ressourcen und Dienstleistungen sowie die Ausrüstung, Systeme, Daten und Informationen zu identifizieren, die zu deren Betrieb beitragen. Außerdem verlangt er, die Schnittstellen zu anderen Organisationen zu identifizieren, die eine gegenseitige Exposition gegenüber Risiken begründen können.
Für eine KI, die während einer luftfahrtbezogenen Ausschreibung eingesetzt wird, ermöglichen fünf Fragen die Abgrenzung des Perimeters:
- Welche Daten werden verarbeitet? Es sind die Informationen aus den Ausschreibungsunterlagen zu identifizieren, die tatsächlich importiert oder genutzt werden.
- Zu welcher Tätigkeit tragen sie bei? Die Verbindung zu einer Tätigkeit, die sich auf die Flugsicherheit auswirken kann, ist entscheidend.
- Wo werden die Verarbeitungen ausgeführt? Die Architektur bestimmt insbesondere die zu analysierenden Schnittstellen und Datenflüsse.
- Welche Dritten oder Systeme sind angebunden? Hersteller, Dienstleister und interne Systeme können zusätzliche Schnittstellen schaffen.
- Welches Risiko kann daraus entstehen? Part-IS zielt auf Informationssicherheitsrisiken ab, die sich auf die Flugsicherheit auswirken können.
Ein kaufmännisches Lastenheft ohne Bezug zur Flugsicherheit wird daher nicht allein deshalb zu einer Part-IS-Datenkategorie, weil es von einem Akteur der Luftfahrt stammt. Umgekehrt kann eine Ausschreibung Informationen, Systeme oder Schnittstellen einbeziehen, die in die in IS.I.OR.205 vorgesehene Bewertung fallen.
Schreibt Part-IS eine On-Premise- oder Air-Gapped-KI vor?
Nein. Part-IS schreibt nicht für alle KI-Werkzeuge eine On-Premise- oder Air-Gapped-Architektur vor. Die Verordnung verlangt ein Risikomanagement für Systeme, Daten, Dienste und Schnittstellen; sie erklärt keine KI-Architektur von vornherein als konform. Die gewählte Architektur verändert jedoch konkret die Datenflüsse und Schnittstellen, die die Organisation analysieren muss.
| Architektur | Zu prüfende Abläufe | Hinweispunkt Part-IS |
|---|---|---|
| Externer KI-Dienst | Dokumente oder Daten, die außerhalb des internen Systems übermittelt werden | Schnittstellen zum Anbieter und bezogene Dienste |
| On-Premise | Verarbeitung in der Infrastruktur der Organisation | Integration in das IS, Zugriff und verarbeitete Daten |
| netzgetrennt | Verarbeitung in einem isolierten Netzwerk | Lokale Zugriffe, Updates und Übertragungen |
Eine lokale Installation kann bestimmte externe Schnittstellen reduzieren, macht das Werkzeug aber nicht allein „Part-IS-konform“. Für einen CISO, einen Angebotsverantwortlichen oder einen Einkäufer lautet die sinnvolle Frage daher: Welche Systeme, Daten, Dienste und Schnittstellen fügt diese KI unserer Risikoanalyse hinzu?
Kann man ChatGPT oder eine Cloud-KI bei einer Ausschreibung in der Luftfahrt einsetzen?
Part-IS verbietet Cloud-KI-Dienste nicht. Ihre Nutzung muss jedoch anhand der übermittelten Daten, der außerhalb des Informationssystems durchgeführten Verarbeitungen und der mit dem Anbieter geschaffenen Schnittstellen analysiert werden. Die Frage ist daher nicht „Cloud oder nicht Cloud“, sondern: Welche Daten, welche Flüsse und welche Risiken für die Flugsicherheit?
Was muss vor dem Einsatz einer KI bei einer Luftfahrt-Ausschreibung geprüft werden?
Die tatsächliche Verarbeitung der Informationen muss dokumentiert werden, bevor über die Einbindung von KI in das Part-IS-System entschieden wird. Die Analyse muss die Hauptverarbeitung, aber auch die begleitenden Dienstleistungen, Schnittstellen und Zugriffsrechte abdecken.
- Art der Informationen. Unterscheiden zwischen kaufmännischen Dokumenten, technischen Spezifikationen, Programmdaten und Informationen im Zusammenhang mit Tätigkeiten, die die Flugsicherheit beeinträchtigen könnten.
- Ausführungsort des Modells. Eine lokale Verarbeitung und ein Aufruf eines externen Dienstes schaffen nicht dieselben Schnittstellen.
- Ausgehende Datenflüsse. Feststellen, ob Dokumente, Auszüge, Protokolle oder andere Daten die Umgebung der Organisation verlassen.
- Beteiligte Dienstleister. Die bezogenen Dienstleistungen und die mit anderen Organisationen geschaffenen Schnittstellen erfassen.
- Zugriffsrechte. Prüfen, dass KI nicht dazu führt, ohne Analyse den Zugriff auf Informationen zu erweitern, die bestimmten Fachbereichen oder Programmen vorbehalten sind.
- Potenzielle Auswirkungen auf die Flugsicherheit. Dieser Zusammenhang macht Part-IS relevant, nicht das Vorhandensein des Begriffs „KI“.
Unterliegt ein KI-Anbieter automatisch Part-IS?
Nein. Ein externer Anbieter fällt nicht automatisch in den Geltungsbereich von Part-IS. Die betroffene Organisation muss jedoch die Risiken analysieren, die durch die Schnittstelle zu diesem Anbieter entstehen. Wenn dieser direkt Tätigkeiten des Informationssicherheitsmanagements ausführt, die in Part-IS vorgesehen sind, können zusätzliche Anforderungen gelten.
Wie verarbeitet Specgen Ausschreibungen in der Luftfahrt?
Specgen ist eine französische Plattform für künstliche Intelligenz für komplexe technische Ausschreibungen, mit einer Lösung für Bieter und einer für Einkäufer. Sie analysiert die Ausschreibungsunterlagen, extrahiert und strukturiert die Anforderungen, recherchiert in den internen Kenntnissen, für die der Nutzer berechtigt ist, unterstützt die Erstellung in bestehenden Dokumenten und prüft die Konformität der Antwort. Sie wird on-premise oder air-gapped bereitgestellt, ohne externe KI-API und ohne ausgehenden Datenfluss, um die Unterlagen und internen Kenntnisse innerhalb der Infrastruktur der Organisation zu verarbeiten.
In der Luftfahrt ermöglicht diese Architektur, die Ausschreibungsunterlagen und das ausgewählte Wissen innerhalb der Infrastruktur der Organisation zu verarbeiten. Sie macht weder das Tool noch die Organisation „Part-IS-konform“: Die Einstufung hängt weiterhin vom Geltungsbereich, den Daten, den Schnittstellen und den von der Organisation identifizierten Risiken ab. Die Specgen-Seite für Ausschreibungen in der Luftfahrt stellt die Nutzungen der Plattform für diesen Sektor vor.
Um die für Ihre Luftfahrtausschreibungen passende Architektur zu prüfen, Eine Demonstration kann organisiert werden mit den betroffenen Teams.
FAQ: Part-IS, KI und Luftfahrtausschreibungen
Verbietet Part-IS künstliche Intelligenz?
Nein. Part-IS regelt Informationssicherheitsrisiken, die Auswirkungen auf die Flugsicherheit haben können; es verbietet keine bestimmte Technologie. Eine Organisation muss feststellen, ob der Einsatz von KI Systeme, Daten, Dienste oder Schnittstellen betrifft, die in ihre Risikobewertung fallen, und anschließend die geeigneten Maßnahmen anwenden.
Kann man ChatGPT für eine Luftfahrtausschreibung verwenden?
Part-IS nennt ChatGPT nicht und verbietet es nicht grundsätzlich. Die Organisation muss jedoch die übermittelten Daten, die zum externen Dienst entstehenden Datenflüsse und die mit dieser Schnittstelle verbundenen Risiken analysieren, wenn diese Auswirkungen auf die Flugsicherheit haben können. Der Anwendungsfall und die verarbeiteten Daten sind daher ausschlaggebend.
Ist eine On-Premise-KI Part-IS-konform?
Nein, nicht von Natur aus. Eine On-Premise-Architektur reduziert bestimmte externe Schnittstellen, stellt jedoch für sich genommen keine regulatorische Konformität dar. Die Organisation muss weiterhin die betroffenen Systeme, Daten, Dienste und Schnittstellen identifizieren, die Risiken bewerten, die die Flugsicherheit beeinträchtigen könnten, und geeignete Maßnahmen zur Risikobehandlung umsetzen.
Unterliegt ein KI-Anbieter automatisch IS.I.OR.235?
Nein. Laut EASA zielt IS.I.OR.235 auf Anbieter oder Unterauftragnehmer ab, die Aufgaben ausführen, die zu den Tätigkeiten des Informationssicherheitsmanagements gehören. Andere Anbieter können jedoch von der in IS.I.OR.205 vorgesehenen Analyse der Schnittstellen und Risiken betroffen sein.
Das Wichtigste in Kürze
Part-IS verbietet künstliche Intelligenz in Ausschreibungen der Luftfahrt nicht. Ihre Anwendung hängt von den betroffenen Daten, Systemen, Diensten und Schnittstellen ab – und vor allem von deren potenziellen Auswirkungen auf die Flugsicherheit. Eine Cloud-, On-Premise- oder Air-Gapped-KI ist daher nicht von Natur aus „Part-IS-konform“. Die richtige Architektur ist diejenige, die es der Organisation ermöglicht, ihre Daten, ihre Datenflüsse, ihre Schnittstellen und die damit verbundenen Risiken zu beherrschen.
Quellen
Delegierte Verordnung (EU) 2022/1645 der Kommission vom 14. Juli 2022 (EUR-Lex)
Durchführungsverordnung (EU) 2023/203 der Kommission vom 27. Oktober 2022 (EUR-Lex)
EASA, Part-IS Implementation Task Force: FAQ und AMC/GM, insbesondere IS.I.OR.205 und IS.I.OR.235

