Warum die Beweisinfrastruktur keine Datenverwaltung ist – und warum dieser Unterschied wichtig ist.
Nachprüfbare Nachweise · Kryptografische Compliance · KI-Governance · EU-KI-Gesetz
Der Markt für KI-Governance wächst rasant. Und mit ihm entsteht eine Verwirrung, die konkrete Folgen für Organisationen hat, die gegenüber den Aufsichtsbehörden Rechenschaft ablegen müssen.
Jede Woche tauchen neue Plattformen auf, die „Compliance von Grund auf“, „unveränderliche Aufzeichnungen“ und „Datensouveränität“ versprechen. Alle beziehen sich auf den EU-KI-Gesetzentwurf. Alle sprechen von DORA, NIS2 und DSGVO. Alle verwenden denselben Wortschatz.
Aber nicht alle lösen dasselbe Problem.
Heute befinden wir uns in jener Phase, die für jeden aufstrebenden Markt charakteristisch ist: dem Moment, in dem sich Lösungen wie Pilze aus dem Boden schießen, noch bevor der Käufer genau versteht, was er da eigentlich kauft.
Die Governance steuert den Prozess.
Die Evidenzinfrastruktur liefert überprüfbare Nachweise dafür, dass der Prozess stattgefunden hat.
Es handelt sich um unterschiedliche Ebenen. Beide sind notwendig. Aber sie sind nicht dasselbe.
Die Marktkarte, die noch niemand gezeichnet hat
Wenn eine Organisation KI-Systeme im Rahmen des EU-KI-Gesetzes einsetzt, muss sie drei verschiedene Aspekte klären:
Dateninfrastruktur
Daten organisieren, kontrollieren, worauf die KI zugreifen darf, und Zugriffe intern protokollieren. Die operative Ebene: Sie sorgt dafür, dass die KI reibungslos und geordnet funktioniert.
Governance und Politik
Kontrollen definieren, Prozesse dokumentieren, festlegen, wer was genehmigt. Die deklarative Ebene: beschreibt, wie das System funktionieren sollte.
Beweisinfrastruktur
Erstellung eines überprüfbaren kryptografischen Nachweises dafür, dass die Kontrollen der Ebene 2 tatsächlich zum Zeitpunkt ihres Auftretens durchgeführt wurden. Die Nachweisebene: Sie belegt, dass das, was angegeben wird, tatsächlich geschehen ist.
Keine dieser Ebenen ersetzt die anderen. Sie miteinander zu verwechseln, hat jedoch konkrete Konsequenzen, wenn der Wirtschaftsprüfer kommt.
Die Frage, die die Schichten voneinander unterscheidet
Wenn eine Aufsichtsbehörde, ein externer Wirtschaftsprüfer oder ein Gericht den Einsatz von KI in einer Organisation prüft, lautet die Frage nicht:
„Hast du eine Governance-Plattform?“
Die Frage lautet:
Können Sie unabhängig – ohne dass ich Zugriff auf Ihre Systeme habe – nachweisen, welche Systemversion aktiv war, welche Kontrollen durchgeführt wurden, wer diese genehmigt hat und zu welchem genauen Zeitpunkt?
Die Plattformen der Schichten 1 und 2 erstellen interne Protokolle. Diese Protokolle muss der Prüfer durch Zugriff auf die Systeme der Organisation selbst überprüfen, oder die Organisation muss sie exportieren und unter ihrer eigenen Kontrolle vorlegen. Die Nachweise sind nur so zuverlässig wie die Organisation, die sie erstellt.
Die Beweisinfrastruktur generiert externe Nachweise. Dabei handelt es sich um einen kryptografischen Fingerabdruck, der beim Versiegeln des Objekts oder Ereignisses berechnet, in einem externen öffentlichen Register verankert und von einem Prüfer ohne Zugriffsberechtigung verifiziert werden kann. Von dem Objekt gelangt nur sein Fingerabdruck nach außen.
Der Unterschied ist nicht technischer Natur. Er ist epistemischer Natur: Wer kann was überprüfen, und von welchem Standpunkt aus?
Das Problem der Registrierung, das dort liegt, wo das Risiko liegt
Stellen wir uns eine Organisation mit einer gut verwalteten Datenplattform vor: kontrollierte Zugriffsrechte, Protokollierung der Vorgänge, festgelegte und durchgesetzte Richtlinien. Hervorragende Ebene 1.
Stellen wir uns nun vor, diese Organisation werde einer behördlichen Überprüfung unterzogen. Die Aufsichtsbehörde verlangt den Nachweis, dass das in einem risikoreichen Prozess eingesetzte KI-System am 15. März 2026 um 14:32 Uhr unter aktiver menschlicher Aufsicht stand.
Die interne Aufzeichnung besagt, dass dies der Fall ist. Diese Aufzeichnung befindet sich jedoch in den Systemen der Organisation. Die Aufsichtsbehörde kann nicht überprüfen, ob sie nachträglich verändert wurde.
Es gibt kein noch so robustes Zugriffskontrollsystem, das dieses Problem lösen könnte. Denn das Problem ist nicht, wer den Datensatz ändern darf. Das Problem ist, dass der Regulierer nicht feststellen kann, ob er geändert wurde.
Die Beweisinfrastruktur löst genau dieses Problem. Sie erfasst das Ereignis in dem Moment, in dem es eintritt, berechnet seinen Fingerabdruck (SHA-256), verknüpft ihn mit seinem Governance-Kontext und der dokumentierten menschlichen Intervention und verankert diesen Verweis in einem externen Register. Von diesem Zeitpunkt an kann jede spätere Veränderung dieses Beweismittels erkannt werden. Es befindet sich außerhalb des Systems.
Es lohnt sich, den Begriff „unveränderlich“ genau zu definieren, da nicht alle Datensätze, die so bezeichnet werden, gleichbedeutend sind.
Governance by Design vs. nachprüfbare Compliance
„Governance by Design“ ist ein richtiger Grundsatz: Kontrollen werden in den Betriebsablauf integriert und nicht erst nachträglich als dokumentarische Ebene hinzugefügt. V-PROOF folgt diesem Grundsatz: Der Nachweis wird in dem Moment erstellt, in dem die Kontrolle durchgeführt wird.
„Governance by Design“ beschreibt jedoch, wie das Kontrollsystem gestaltet wird. Es beschreibt nicht, wie nachgewiesen wird, dass dieses System funktioniert hat.
Das Design ist nicht der Test. Der Test ist der Test.
Daten-Governance-Plattformen geben an, dass Kontrollmechanismen vorhanden sind.
V-PROOF liefert nachprüfbare Nachweise dafür, dass diese auch angewendet wurden.
Deklarative Compliance vs. nachprüfbare Compliance. Das ist der Unterschied, den der EU-KI-Gesetzentwurf klären will.
Was der EU-KI-Gesetzentwurf in der Praxis vorschreibt
Artikel 50, der seit dem 2. August 2026 in Kraft ist, schreibt Transparenz für generative KI vor. Die Artikel 9, 12 und 14, die sich auf Systeme mit hohem Risiko beziehen, gehen jedoch noch weiter:
Artikel 12 schreibt eine Protokollierung vor, die es ermöglicht, die Funktionsweise des Systems zu überprüfen. Das Fehlen eines Protokolls: die Möglichkeit zur Überprüfung, was Nachvollziehbarkeit bedeutet.
Artikel 14 verlangt eine wirksame menschliche Aufsicht, deren Durchführung nachweisbarist – also den Nachweis, dass sie tatsächlich stattgefunden hat, und nicht nur eine Richtlinie, wonach sie stattfinden sollte.
Artikel 9 schreibt ein kontinuierliches Risikomanagementsystem vor. Der Nachweis, dass dieses System an jedem Punkt des Zyklus, in jeder Version und bei jeder relevanten Entscheidung funktioniert hat, ist genau das, was die erklärte Konformität von der nachweisbaren Konformität unterscheidet.
Keine dieser Verpflichtungen lässt sich durch eine gut verwaltete Datenplattform erfüllen. Sie werden durch überprüfbare kryptografische Nachweise erfüllt, die zum Zeitpunkt der Durchführung der Kontrollen generiert wurden.
Die Analogie, die dies verdeutlicht
Ein Zugangskontrollsystem erfasst, wer wann das Gebäude betreten hat. Das ist eine notwendige Infrastruktur. Sollte es jedoch zu einem Vorfall kommen und dies vor Gericht nachgewiesen werden müssen, reicht das interne Protokoll des Systems allein nicht aus.
Was das Gericht eigenständig überprüfen kann, sind die notarielle Urkunde, der Prüfbericht des Sicherheitsunternehmens und die von einem Dritten dokumentierte Nachverfolgbarkeitskette.
Die Datenverwaltungsplattform ist das Zugangskontrollsystem.
V-PROOF ist die notariell beglaubigte Urkunde, die jedes Gericht überprüfen kann, ohne den Gebäudeeigentümer hinzuziehen zu müssen.
Der komplette Stack für ein gut vorbereitetes Unternehmen
Die Unternehmen, die die nächste Phase der KI-Einführung anführen werden, entscheiden sich nicht zwischen der Verwaltung von Daten und der Gewinnung von Erkenntnissen. Sie bauen alle drei Ebenen auf:
Eine Dateninfrastruktur, die organisiert und kontrolliert, worauf die KI Zugriff hat. Eine Governance-Ebene, die die Kontrollen definiert und durchsetzt. Und eine Nachweisinfrastruktur, die in Echtzeit bestätigt, dass diese Kontrollen angewendet wurden – mit Nachweisen, die jeder Prüfung, jedem Rechtsstreit und jeder behördlichen Kontrolle standhalten.
Die Frage ist nicht, ob du alle drei Schichten brauchst. Die Frage ist, ob du die dritte bereits hast.
Drei Fragen an die Geschäftsleitung
V-PROOF PROTOCOL®
Das „ Trust Layer “ für die KI-Wirtschaft · vproofprotocol.com
Strategische Diagnose anfordern →Haben Sie Fragen zu Ihrem Fall? vproofprotocol.com/contacto
Methodischer Hinweis: Dieser Artikel dient informativen und analytischen Zwecken. Er stellt weder eine Rechtsberatung noch eine Konformitätsbewertung dar und bietet keine Garantie hinsichtlich behördlicher Sanktionen. Die Anwendbarkeit der genannten Rechtsrahmen hängt von der Art des Systems, der Nutzung, der Rolle und der Rechtsordnung der jeweiligen Organisation ab. Für eine spezifische Bewertung wenden Sie sich bitte an unser Team unter vproofprotocol.com/contacto.
