KI für Normen und Regulatory Compliance in Industrieunternehmen: Was heute geht, was nicht, und was es dafür braucht
Normen ändern sich, Lieferanten schicken Erklärungen mit 300 Positionen, in acht Wochen steht ein Audit an. Regulatory Affairs und QM sind dokumentenintensive Fleißarbeit unter Zeitdruck. Dieser Artikel zeigt, welche Aufgaben KI in Chemie, Med-Tech, Maschinenbau und Automotive heute zuverlässig übernimmt, wo ihre Grenzen liegen und welche Voraussetzungen im Unternehmen erfüllt sein müssen. Mit Erfahrungen aus Projekten mit unseren Kunden.
Warum Regulatory Affairs von KI profitiert
Ein typisches Beispiel: Eine Norm wird aktualisiert, die Änderung landet als Newsletter-Info im Postfach. Ein geänderter Grenzwert, ein angepasstes Prüfverfahren. Die Frage, die dann im Raum steht: Welche unserer Arbeitsabläufe, Prüfanweisungen und Produktinformationen hängen an dieser Stelle? Die ehrliche Antwort lautet oft: Das weiß niemand genau, weil die Norm in internen Dokumenten nicht immer sauber referenziert ist. Und schon geht die Fleißarbeit los.
Genau für diese Art von Arbeit kann KI eine große Hilfe sein: viele komplexe Dokumente, hohe Konzentration, kleine Fehler mit großer Wirkung. KI beschleunigt die Fleißarbeit und sichert sie qualitativ ab. Die finale Entscheidung und das Verständnis des Sachverhalts bleibt beim Menschen.
Kurz gefasst
- Recherche in Normen, Relevanzbewertung, Impact- und Gap-Analyse, die Überwachung von Nachweisen in der Lieferkette und das Vorbefüllen von Erklärungen sind heute lauffähige Use-Cases.
- Das KI-Modell ist selten der Engpass. Entscheidend ist, ob die KI an CCMS, PLM und CAQ angebunden ist, ob sie mit aktuellen Versionen arbeitet und ob sie FMEA-Tabellen, Prüfberichte, Zertifikate und Normen überhaupt korrekt lesen kann.
- KI interpretiert im Zweifel keine Normen. Sie findet, verknüpft und belegt. Jede Antwort braucht einen Quellenverweis auf Abschnitt und Absatz, sonst ist sie im Audit nichts wert.
- KI im QM-Prozess wird validiert wie jede andere Software. Bei generativer KI wird der Prozess validiert, nicht die einzelne Antwort. Human in the Loop hält die hier beschriebenen Anwendungen in der unkritischen Kategorie.
- Bei unseren Kunden in regulierten Branchen sparen Assistenten rund um Normen und Compliance 30 bis 60 Stunden pro Prozess und Monat.
Der Rahmen: Was KI braucht, bevor sie nützlich wird
Mit einem Sprachmodell und einem Chatfenster ist es nicht getan. Aus unserer Erfahrung gibt es drei Voraussetzungen, die entscheiden, ob KI im Regulatory-Umfeld Wirkung entfalten kann. Der Artikel konzentriert sich dabei auf Normen; für Verordnungen und Gesetze wie MDR, REACH oder die Maschinenverordnung gilt technisch dasselbe.
1. Integration in die Systemwelt
KI wird erst wirksam, wenn sie in der Unternehmenswelt steht. Schnittstellen zum Content-Management (CCMS), zu RMS und PLM und zum CAQ-System sind das A und O. Ohne diese Anbindung fehlt der Kontext für sehr viele normative Fragestellungen, die das eigene Unternehmen betreffen. Die KI degeneriert zum interaktiven Lexikon.
2. Zugriff auf aktuelle Versionen von Inhalten, intern wie extern
Compliance-Arbeit hängt an zwei Quellen, die sich beide ständig ändern: intern an F&E und Labor (CAQ-Prüfberichte, FMEA, Datenblätter, SOPs), extern an den Regelsetzern. Die KI braucht Zugriff auf die jeweils gültige Version dieser Inhalte.
Intern bedeutet das, dass die KI in den Lebenszyklus von Dokumenten in F&E und Labor eingebunden sein muss. Von Regelsetzern benötigt es nicht nur eine gültige KI-Lizenz, sondern auch die Informationen darüber, wann welche Normen aktualisiert wurden. Leistungsfähige Normenmanagementsysteme wie Nautos von DIN Media bieten entsprechende Schnittstellen an.
3. Semantisches Verständnis zu relevanten Inhalten
Hier scheitern die meisten KI-Integrationen. Pipelines und Integrationen auf Basis von RAG oder MCP kommen in vielen Fällen mit Fließtext klar, aber nicht mit dem, was in regulierten Unternehmen tatsächlich auf dem Tisch liegt: mehrspaltige FMEA-Tabellen, Analysereports, Zertifikate mit Stempeln und Anhängen, Konformitätserklärungen. Und vor allem nicht mit Normen.
Normative Anforderungen kommen in vielen Formen: als Entscheidungstabelle, als Formel, als Flussdiagramm, als Verweis auf eine andere Norm. Eine KI-Infrastruktur muss diese Strukturen erkennen und erhalten, sonst geht die Anforderung beim Zerlegen in Textschnipsel verloren. Dazu kommt der organisatorische Rahmen: Je nach Regelsetzer dürfen Norminhalte nur mit lokaler KI verarbeitet werden. Wer Normen in eine Cloud-KI lädt, sollte vorher seine Lizenz gelesen haben.
Ein Hinweis am Rande: Regelsetzer arbeiten selbst daran, Normen maschinenlesbar zu machen. Initiativen wie beispielsweise Smart Standards erweitern klassische Normen um semantische Struktur, damit Anforderungen von Maschinen eindeutig erfasst werden können. Wer heute KI auf Normen einsetzt, sollte digitale Angebote im Blick behalten, sie werden die Qualität der Verarbeitung in den nächsten Jahren deutlich verbessern.
Sechs Anwendungen, die heute funktionieren
Auf Basis von KogniLink, der KI-Plattform für regulierte Industrien, setzen wir zahlreiche Compliance-Use-Cases für unsere Kunden um. Die folgenden Anwendungen stammen aus Projekten mit Kunden aus Chemie, Med-Tech, Maschinenbau und Automotive.
Recherche in Normen und Regelwerken
Der Grundfall in jedem produzierenden Unternehmen. Normen sind lang, verschachtelt und verweisen aufeinander. Die gezielte Frage an das Regelwerk („Welche Anforderungen gelten für die Kennzeichnung bei Produktvariante X?“) spart viele Stunden Suche. Bedingung: Jede Antwort verweist auf Norm, Abschnitt und Absatz, damit der Mitarbeiter im Original nachlesen kann.
Relevanzbewertung: Welche Anforderungen betreffen uns überhaupt?
Recherche lässt sich weiterdenken. Nicht selten ist ein Regelwerk nur in Teilen für die eigene Fertigung, Qualitätssicherung oder Distribution relevant. Welche Anforderungen greifen, hängt vom Kontext im Unternehmen ab: vom Kundenlastenheft, vom Datenblatt, von produktstrategischen Festlegungen. Eine KI, die nachvollziehbar den Link zwischen normativer Anforderung und interner Produktentwicklung herstellt, verkürzt die Auswahl relevanter Normen und damit den Weg zur Zertifizierung. Die Grenze: Die KI schlägt vor, die Entscheidung über Anwendbarkeit trifft das Regulatory Team. Auch hier muss der Grundsatz gelten: KI interpretiert im Zweifelsfall nicht.
Impact-Analyse bei Normenänderungen
Zurück zur Szene vom Anfang. Wenn sich eine Norm ändert: Was genau hat sich geändert, und wo wirkt es sich intern aus? Produktinformationen für den Endkunden und prozessuale Festlegungen in SOPs müssen gegebenenfalls angepasst werden.
Das Problem in der Praxis: Die Abhängigkeit ist selten explizit. Ein Grenzwert im Datenblatt oder ein Prüfverfahren in einer Arbeitsanweisung hängt an einer Norm, ohne dass die Norm dort genannt wird.
Ein Beispiel, wie es bei uns in Projekten vorkommt: Eine Norm ändert die Bedingungen eines Prüfverfahrens. Die interne Prüfanweisung beschreibt dieses Verfahren mit eigenen Worten, ohne Normverweis. Eine Volltextsuche nach der Normnummer findet nichts. Die KI findet die Anweisung trotzdem, weil sie den Inhalt der Anforderung mit dem Inhalt der SOP abgleicht, und legt beide nebeneinander. Prüfen und aktualisieren muss dann ein Mensch, aber er weiß jetzt, wo.
Gap-Analyse: Welche Anforderungen erfüllen wir nicht?
Die Verknüpfung von SOPs und Normen lässt sich auch umdrehen. Statt zu prüfen, wo eine Norm in der Prozessdokumentation hängt, wird geprüft, welche normativen Anforderungen aktuell durch keine interne Festlegung abgedeckt sind. Das ist der wertvollste, aber auch anspruchsvollste Fall: Er setzt voraus, dass die Prozessdokumentation vollständig angebunden ist und die Anforderungen der Norm sauber extrahiert wurden. Dann hilft er vor allem bei der Auditvorbereitung und deckt Lücken im Zertifizierungsprozess auf, bevor der Auditor es tut.
Überwachung von Nachweisen in der Lieferkette
Konformitätserklärungen, Zertifikate, Lieferantennachweise: Sie kommen per Mail, landen im ERP, PLM oder DMS und veralten dort unbemerkt. Oft passen sie schon bei Eingang nicht zur Anforderung, weil der falsche Standard, die falsche Produktvariante oder ein abgelaufener Gültigkeitszeitraum eingetragen ist. KI kann diese Nachweise regelmäßig auditieren: gegen die eigene Anforderungsliste prüfen, Ablaufdaten überwachen, fehlende oder unpassende Dokumente melden und die Nachforderung beim Lieferanten zur Freigabe vorbereiten.
Compliance-Fragebögen von Kunden vorbefüllen
Questionnaires sind komplex und enthalten oft hunderte Fragen, viele davon wiederkehrend. Die Vorbefüllung durch KI aus Zertifikaten, aus CAQ- oder PLM-Systemen oder der QM-Dokumentation ist einer der häufigsten Use-Cases. Entscheidend bleibt auch hier der Human in the Loop: Die Freigabe macht das Regulatory Team, und die KI legt für jede Antwort offen, aus welcher Quelle sie stammt. Ohne diese Transparenz wäre die Vorbefüllung ein Risiko, keine Entlastung.
| Anwendung | Braucht Zugriff auf | Rolle des Menschen |
|---|---|---|
| Recherche in Normen | Normenbestand, aktuelle Ausgaben | Nachlesen im Original |
| Relevanzbewertung | Normen, Lastenhefte, Datenblätter, PLM | Entscheidung über Anwendbarkeit |
| Impact-Analyse | Normen (alt/neu), SOPs, CCMS, PLM | Prüfung und Aktualisierung |
| Gap-Analyse | Normen, vollständige Prozessdoku | Bewertung und Maßnahmen |
| Lieferkettennachweise | ERP, PLM, DMS, E-Mail | Freigabe bei Abweichungen und Nachforderungen |
| Fragebögen vorbefüllen | Zertifikate, CAQ, PLM, QM-Doku | Freigabe jeder Antwort |
Was KI heute nicht kann
Damit die Erwartungen stimmen:
- KI interpretiert keine Normen. Ob eine Anforderung im Zweifelsfall auf ein Produkt zutrifft, ist eine fachliche und oft eine juristische Frage. Die KI findet die Stelle, stellt Zusammenhänge her und gibt passende Quellenverweise an. Die Auslegung bleibt beim Regulatory Team.
- KI bewertet keine Konformität. Eine Gap-Analyse zeigt, wo eine Anforderung nicht abgedeckt ist. Sie ersetzt keine Konformitätsbewertung und keine Freigabe.
- KI ohne Quellenbeleg ist im Audit wertlos. Eine Antwort, die nicht auf Abschnitt und Absatz zeigt, kann niemand prüfen. Und der Verweis muss aus der gefundenen Textstelle stammen, nicht vom Modell formuliert sein, sonst ist er nur eine weitere Behauptung. In KogniLink ist deshalb jede Antwort mit der Fundstelle in der Norm verlinkt: ein Klick, und man steht in der normativen Anforderung.
- KI liest nur, was die Pipeline ihr korrekt liefert. Eine falsch zerlegte Entscheidungstabelle produziert eine plausibel klingende, falsche Antwort. Deshalb steht der Rahmen oben vor den Anwendungen.
Der häufigste Einwand an dieser Stelle: Wenn ohnehin alles geprüft werden muss, wo ist der Gewinn? Die Antwort: Prüfen ist nicht Suchen. Eine belegte Fundstelle zu verifizieren dauert Minuten, sie in hunderten Seiten zu finden dauert Stunden. Die KI verschiebt die Arbeit vom Suchen zum Prüfen. Der systematische Abgleich mit Normenliste und Checkliste bleibt dabei bestehen, die KI arbeitet ihm zu: mit Fundstellen, die die Prüfung beschleunigen, und mit Abhängigkeiten, die in keiner Checkliste standen. Genau dort entsteht der Nutzen, und genau dort messen unsere Kunden ihn.
Exkurs: Muss die KI selbst validiert werden?
Ja. Wer Software in QM-relevanten Prozessen einsetzt, muss nachweisen, dass sie in diesem Prozess das tut, was sie soll. Das gilt für das CAQ-System, für ein Excel-Makro und auch für einen KI-Assistenten. Typisch ist bei generativer KI aber vor allem eines: Nichtdeterminismus. Dieselbe Frage kann zweimal leicht unterschiedlich beantwortet werden, und klassische Validierung erwartet Reproduzierbarkeit.
Die Antwort darauf lautet: Validiert wird der Prozess, nicht die einzelne Antwort. Definierter Einsatzzweck, unabhängiges Testset mit gemessener Trefferqualität, eingefrorene Modellversionen, Änderungskontrolle bei jedem Modellwechsel, Audit-Trail und ein Mensch, der freigibt. Leitlinien unterscheiden hier zwischen Entscheidungsunterstützung und Entscheidung. Solange die KI vorbereitet und ein Mensch entscheidet (Entscheidungsunterstützung), bleibt sie in der unkritischen Kategorie, für die die Regelwerke einen verhältnismäßigen Nachweis vorsehen.
Wie eng die Regelsetzer diese Linie ziehen, zeigt der aktuelle Entwurf des EU-GMP-Anhangs 22 für die Pharmaindustrie: Generative KI soll dort nicht in kritischen GMP-Anwendungen eingesetzt werden, in nicht-kritischen Funktionen mit menschlicher Aufsicht bleibt sie ausdrücklich möglich. Der Entwurf ist aktuell noch nicht verabschiedet und gilt nicht direkt für Med-Tech oder Maschinenbau, aber er zeigt, in welche Richtung gedacht wird.
Für Unternehmen heißt das: Der Anbieter einer Compliance-KI muss liefern, was die eigene QA für die Validierung braucht. Einsatzzweck und Risikoeinstufung je Use-Case, Testset und Benchmark-Report, Versionierung mit Regressionstests, exportierbaren Audit-Trail und die Dokumentation für das Lieferantenaudit.
Alle in diesem Artikel beschriebenen Anwendungen arbeiten nach dem Prinzip Human in the Loop. Sie sind damit Entscheidungsunterstützung und nach unserer Einschätzung in die unkritische Kategorie einzuordnen.
Zur Einordnung im EU AI Act: KI-Assistenten in Regulatory Affairs sind nach unserer Lesart keine Hochrisikosysteme. Sie stecken nicht im Produkt und fallen in keinen der im Gesetz benannten Hochrisikobereiche. Was bleibt, sind die allgemeinen Pflichten, etwa KI-Kompetenz im Team und Transparenz über den Einsatz. Das ändert nichts an der Validierung nach QM-Regeln, die ist unabhängig davon.
Was dabei herauskommt
Bei unseren Kunden mit hohen regulatorischen Anforderungen, etwa in Maschinenbau, Chemie und Med-Tech, sparen Assistenten rund um Normen und Regulatory Compliance zwischen 30 und 60 Stunden pro Prozess und Monat.
Wichtiger als die Stunden ist aus unserer Sicht oft der zweite Effekt: Die Arbeit wird nachvollziehbar. Welche SOP an welcher Norm hängt, welches Zertifikat wann abläuft, woher eine Antwort im Fragebogen stammt. Das steht dann nicht mehr im Kopf eines einzelnen Mitarbeiters.
Wie einsteigen
Grundlage ist bei uns ein Assessment der Arbeitsabläufe im Bereich Regulatory Affairs: die interne Prozesswelt, aber auch die Schnittstellen nach außen zu Regelsetzern, Kunden und Lieferanten. Daraus ergibt sich, welcher Prozess zuerst kommt.
Aus Erfahrung:
- Mit einem abgegrenzten Prozess starten, der messbar Zeit kostet. Fragebögen oder Normenrecherche sind typische Einstiege.
- Datenanbindung und Dokumentenverarbeitung vor dem Modell klären. Wenn die FMEA nicht sauber gelesen wird, hilft kein besseres Sprachmodell.
- Quellenbeleg und Freigabeschritt von Anfang an einbauen, nicht nachträglich. Und die Trefferqualität mit einem Testset messen, bevor der Prozess produktiv geht: Der Benchmark ist zugleich die Grundlage für die Validierung.
- Danach Prozess für Prozess erweitern: von der Recherche zur Impact-Analyse zur Gap-Analyse.
Der häufigste Fehler: mit einem „Chat mit allen Normen“ beginnen und hoffen, dass sich der Nutzen von selbst einstellt. Er stellt sich ein, wenn der Prozess klar ist.