Abu Dhabi reguliert Gesundheits-KI über den ganzen Lebenszyklus, nicht nur beim Start.
Das Department of Health veröffentlicht einen Standard für verantwortungsvolle KI, der Entwicklung, Beschaffung und Bereitstellung abdeckt, von der Konzeption bis zur Außerbetriebnahme. Wir bauen Gesundheits-KI danach und bringen bestehende Systeme auf dieses Niveau.

Der DoH-Standard für verantwortungsvolle KI
Das Department of Health veröffentlicht den Responsible Artificial Intelligence (AI) Standard über sein Data and Digital Governance Office. Er legt die Mindestanforderungen fest, verantwortungsvolle KI im Gesundheitsökosystem von Abu Dhabi operativ umzusetzen, abgestimmt auf die KI-Politik des DoH. Abu Dhabi war die erste Stelle der Region mit einer veröffentlichten KI-Politik im Gesundheitswesen, weshalb das Thema hier weiter entwickelt ist als in den meisten Märkten.
Was er abdeckt
- Das DoH selbst und jede lizenzierte Gesundheitseinrichtung des Emirats, die KI-Systeme entwickelt, beschafft oder bereitstellt.
- KI-gestützte Werkzeuge, Geräte, Datensätze, Agenten und Plattformen für klinische, finanzielle, administrative und zugehörige Funktionen.
- Intern gebaute KI, von Drittanbietern bezogene KI, und KI aus Forschungskooperationen.
- Den gesamten Lebenszyklus, von Konzeption und Bereitstellung bis zur Außerbetriebnahme.
Diesen Umfang übersehen die meisten Teams. Ein KI-gestütztes Produkt zu kaufen bringt Sie genauso in den Standard wie eines zu bauen, und die Pflicht endet nicht mit dem Produktivstart.
Kernfundamente und Datenmanagement für KI
Der Standard gliedert sich in vier Teile. Zwei betreffen, wie ein System gebaut wird und woraus es lernen darf.
Kernfundamente für alle KI-Systeme
Jedes KI-System trägt eine Grundlinie, unabhängig von seiner Aufgabe. Praktisch heißt das: zu wissen, wofür das System da ist, wem es gehört, was es entscheiden darf und was nicht, und all das auf Verlangen zeigen zu können.
Datenmanagement für KI
Hier trifft KI-Compliance auf die Datenarbeit. Die entscheidenden Fragen sind einfach: woher kamen die Trainings- oder Abrufdaten, war ihre Nutzung zu diesem Zweck rechtmäßig, respektiert der Abruf die Berechtigungen des Quellsystems, und können Sie sagen, was das Modell gesehen hat.
Abruf, der Berechtigungen einebnet, ist das Versagen, das wir am häufigsten finden. Ein System, das alles indexiert und aus allem antwortet, wird einen Datensatz zeigen, auf den die anfragende klinische Person nie Anspruch hatte, und es wird das lautlos tun.

KI-Risikomanagement
Der Standard legt einen Prozess für das Risikomanagement verantwortungsvoller KI als eigene Disziplin fest, statt KI im allgemeinen Risikoregister aufzulösen.
Was das von einer Bereitstellung verlangt
- Einen benannten Zweck und Umfang je KI-System, mit festgehaltenen Entscheidungen, die es beeinflussen darf.
- Menschliche Aufsicht dort, wo die Folgen am größten sind, mit namentlich benannter prüfender Person statt einer Rolle im Prinzip.
- Überwachung nach dem Start, denn ein in der Validierung gutes Modell kann gegenüber einer sich wandelnden Patientenpopulation driften.
- Eine Aufzeichnung dessen, was das System entschied und auf welcher Grundlage, lang genug aufbewahrt, um zu untersuchen.
- Einen definierten Weg, ein System zurückzuziehen oder außer Betrieb zu nehmen, und den Nachweis, dass er befolgt wurde.
Die Lebenszyklus-Perspektive zählt hier. Die Außerbetriebnahme liegt ausdrücklich im Umfang, und fast niemand plant sie, und so lässt ein stillgelegtes Modell seine Embeddings und Protokolle zurück.
KI-Kompetenz
Der vierte Teil des Standards ist KI-Kompetenz, und er braucht Menschen statt Technik.
Eine klinische Person, die nicht weiß, worauf sie dem System trauen kann und worauf nicht, ist ein Kontrollversagen, keine Schulungslücke. Dasselbe gilt für eine Verwaltungskraft, die einen Patientendatensatz in einen öffentlichen Chatbot einfügt, weil niemand gesagt hat, dass das meldepflichtig ist.
Was wir liefern
- Einheiten auf Englisch und Arabisch, mit vorlegbaren Teilnahme- und Abschlussnachweisen.
- Rollenspezifische Inhalte: Klinik, Verwaltung, IT, und die Führungskräfte, die KI-Beschaffung genehmigen.
- Was Ihre eingesetzten Systeme tatsächlich tun, gelehrt an Ihren Systemen statt an generischen Beispielen.
- Wann zu eskalieren ist und was als Vorfall gilt.
- Sicherer und unsicherer Umgang mit öffentlichen KI-Werkzeugen, mit konkreter Datenschutzfolge.
Das verbindet sich mit der ADHICS-Pflicht zur Sicherheitssensibilisierung, einer eigenen Anforderung. Wo beide gelten, liefern wir sie als ein Programm und nicht als zwei sich überschneidende.
Was wir bauen
Wir bauen Gesundheits-KI-Systeme nach diesem Standard und bringen bestehende Bereitstellungen auf dieses Niveau.
Für ein neues System
Zweck und Umfang vor dem Bau definiert, berechtigungsbewusster Abruf, menschliche Kontrollpunkte bei folgenreichen Ausgaben, Audit-Protokollierung pro Abfrage an eine authentifizierte Identität gebunden, und ein von Anfang an geplanter Weg zur Außerbetriebnahme statt eines improvisierten.
Für etwas, das schon läuft
- Jedes eingesetzte KI-gestützte System erfassen, einschließlich der Anbieterprodukte, die niemand als KI eingeordnet hat.
- Jedes gegen die vier Teile des Standards bewerten und klar sagen, wo es nicht trägt.
- Beheben, beginnend mit berechtigungsbewusstem Abruf und Audit-Protokollierung, denn das sind die Versagen mit Patientenfolge.
- Den Prozess für Risikomanagement und Überwachung einrichten, mit Verantwortlichen.
- Das Kompetenzprogramm liefern, mit Nachweisen.
Ordnen Sie jede Anforderung dem aktuellen DoH-Dokument zu, nicht einer Zusammenfassung, auch nicht unserer. Der Standard hat einen einjährigen Revisionszyklus und einen DDG-Kontakt für Fragen, die Version zählt.
Read more
All articlesDIFC Regulation 10: what full enforcement means for your AI systems
Not new law. Introduced in September 2023, enforced from January 2026. The four obligations, who they fall on, and why no vendor can sell you the certificate.
The UAE's Federal Authority for AI and Data: what actually changes
A Cabinet-level regulator consolidating three bodies. What it covers, what it does not change today, and the artefacts worth building before the rules settle.
UAE PDPL and AI: what the 2027 deadline actually requires
Everyone quotes 1 January 2027. Far fewer can say what it rests on. How the PDPL applies to AI systems, which articles matter, and what to fix first.
Holen Sie die KI in Ihre Mauern.
Sprechen Sie mit uns über eine private, Compliance-fähige Bereitstellung für Ihre Organisation.