V-PROOF: KI-Governance mit überprüfbaren kryptografischen Nachweisen

V-PROOF, modulare Architektur der Enterprise-Tier-1-Klasse
Produkt · Testumgebung

V-PROOF: modulare Infrastruktur für die Evidenzsicherung im Bereich der KI-Governance

Sieben integrierbare Funktionen zur Erfassung von Assets, Versionen, Entscheidungen, manuellen Überprüfungen und Softwareereignissen mit überprüfbaren technischen Nachweisen. V-PROOF ergänzt bestehende Governance-, Risiko- und Compliance-Systeme; es ersetzt jedoch nicht allein die rechtlichen, organisatorischen oder Compliance-Verpflichtungen.

Stand: Juli 2026
Bereiche: KI-Gesetz · eIDAS · ISO/IEC 42001 · CRA · DSGVO · ENS · DORA · NIS2
Kategorie: Produktarchitektur
Überprüfbare Belege Entworfen in Europa

Kernpunkte

  • V-PROOF versteht sich als in die Unternehmensprozesse integrierte Nachweisschicht und nicht als automatische Bestätigung der Compliance.
  • Ein SHA-256-Fingerabdruck ermöglicht die Überprüfung der Übereinstimmung und Integrität eines später vorgelegten Assets; er belegt jedoch für sich genommen nicht dessen Urheberschaft, Richtigkeit, Rechtmäßigkeit oder Genehmigung.
  • Die externe Verankerung kann die Chronologie untermauern und eine nachträgliche Veränderung erschweren, entspricht jedoch nicht automatisch einem qualifizierten eIDAS-Zeitstempel.
  • Die sieben beschriebenen Funktionen bilden eine modulare Architektur, die schrittweise implementiert werden kann. Ihre produktive Verfügbarkeit, Anschlüsse und ihr Umfang müssen in der jeweiligen Version, im technischen Anhang und in der vertraglich vereinbarten Bereitstellungsart bestätigt werden.
  • Der europäische Ursprung des Anbieters verringert bestimmte Faktoren der gerichtlichen Zuständigkeit, doch die tatsächliche Hoheit hängt auch von der Cloud, der Unternehmenskontrolle, Unterauftragsvergabe, dem Support, den Schlüsseln, der Telemetrie, Datenübermittlungen, der Portabilität und externen Netzwerken ab.
  • V-PROOF kann die Dokumentation von Informationen und die Rückverfolgbarkeit innerhalb von Managementsystemen wie ISO/IEC 42001 und ISO/IEC 27001 unterstützen, zertifiziert das System jedoch nicht an sich und ersetzt auch keine Audits, Risikobewertungen oder organisatorischen Kontrollen.

Von der deklarativen Dokumentation hin zu prozessbezogenen Nachweisen

Richtlinien, Verfahren und Berichte sind nach wie vor von entscheidender Bedeutung. Eine Herausforderung entsteht, wenn die Organisation diese Dokumente einer bestimmten Version, einer Entscheidung oder einer konkreten Maßnahme zuordnen und nachweisen muss, dass die Aufzeichnung nachträglich nicht verändert wurde.

Ein Verfahren kann beschreiben, wie die menschliche Überwachung durchgeführt werden soll. Eine Nachweisschicht kann protokollieren, wer die Überprüfung vorgenommen hat, welche Version geprüft wurde, zu welchem Zeitpunkt und mit welchem Ergebnis, sofern die Identität, die Metadaten und der Kontext aus zuverlässigen Quellen stammen.

V-PROOF gliedert diese Nachweise in bestimmte Phasen des Arbeitsablaufs: Erstellung, Validierung, Genehmigung, Veröffentlichung, Bereitstellung oder Reaktion auf einen Vorfall. Das Ergebnis ist ein überprüfbares Paket, das bei Audits, internen Untersuchungen oder Überwachungsprozessen verwendet werden kann.

Diese Ebene ersetzt weder die Systeminventarisierung noch GRC, IAM, die nativen Protokolle, Robustheitstests, qualifizierte Vertrauensdienste noch die rechtliche Bewertung. Ihre Aufgabe besteht darin, die Durchführung der Kontrolle mit strukturierten und später überprüfbaren technischen Nachweisen zu verknüpfen.

Der strukturelle Unterschied

Die Kryptografie ermöglicht die Überprüfung der Integrität und Übereinstimmung. Die Beweiskraft wird durch Identität, Kontext, Quelle, Kontrollen und die Nachverfolgbarkeitskette vervollständigt. Keine dieser Dimensionen darf mit den anderen verwechselt werden.

Kontext, Fingerabdruck und Referenz: eine überprüfbare Kette

Bei jedem Vorgang muss im Voraus festgelegt werden, welcher Vermögenswert oder welches Ereignis erfasst wird, welche Identität den Vorgang auslöst, welche Metadaten erforderlich sind und welche Informationen außerhalb der Unternehmensumgebung weitergegeben werden dürfen.

Ebene 1
Kontext
Asset, Version, Identität, Rolle, Ereignis, geltende Richtlinie und Prüfergebnis.
Ebene 2
SHA-256
Der Wert kann innerhalb der Unternehmensumgebung berechnet werden, um spätere Veränderungen des ausgewiesenen Vermögenswerts zu ermitteln.
Ebene 3
Referenz
Temporäre Registrierung und – sofern konfiguriert – externe Verknüpfung einer minimierten Referenz oder eines minimierten Metadatenpakets.

Ergebnis: technischer Nachweis der Übereinstimmung, Vollständigkeit, des Kontexts und der Chronologie, abhängig von der Qualität der Quellen, der Identität, dem Erhaltungszustand und der Nachverfolgbarkeit.

Bei Modellen, die öffentliche Netzwerke oder verteilte Speichersysteme nutzen, müssen Verfügbarkeit, Beständigkeit, Kosten, Anbieter, Datenschutz bei Metadaten und Mechanismen zur Geschäftskontinuität dokumentiert werden. Eine öffentliche Referenz allein garantiert nicht, dass das gesamte Nachweispaket verfügbar bleibt.

Eine gemeinsame Architektur für verschiedene Evidenzquellen

Die Module können unabhängig voneinander oder koordiniert aktiviert werden. Integrationen, Konnektoren, Betriebssysteme und Bereitstellungsmodi müssen im Rahmen der technischen Bewertung bestätigt werden.

Kapazität 01
V-SEAL Kern
Modul zur Erstellung von Fingerabdrücken, Zeitstempeln und Beweismaterialpaketen im Zusammenhang mit Dokumenten, Daten, Ergebnissen oder Ereignissen.
Sie können sich registrieren

Hash, Ereignis-ID, Version, Quelle, Kontext, Zeitangabe und von der Organisation definierte Metadaten.

KI-Gesetz · Aufzeichnungen DSGVO · Rechenschaftspflicht DORA · Rückverfolgbarkeit eIDAS · Elektronische Nachweise
Kapazität 02
AI-Orchestrator
Erfasst Meilensteine im Lebenszyklus von KI-Modellen und -Systemen: Daten, Validierungen, Training, Bewertung, Freigabe, Veröffentlichung und Bereitstellung.
Sie können sich registrieren

Versionen, deklarierte Metriken, Genehmigungen, Ablehnungen, Ausnahmen und Übergänge zwischen den Phasen des Lebenszyklus.

KI-Gesetz · §§ 9–12 Technische Dokumentation Datenmanagement ISO/IEC 42001
Kapazität 03
KI-Bibliothek
Katalog mit Prompts, Ausgaben, Modellen und Herkunftsmetadaten zur Abfrage, Klassifizierung und späteren Überprüfung.
Sie können sich registrieren

Erstellungssystem, Version, Datum, Benutzer oder Dienst, geltende Richtlinie, Erklärungen und Quellenangabe zum Inhalt.

KI-Gesetz · § 50 Herkunft DSGVO · Rechenschaftspflicht
Kapazität 04
V-PROOF AI
Erfasst Ereignisse wie Überprüfung, Genehmigung, Anmerkung, Ablehnung oder manuelle Eskalation im Zusammenhang mit KI-Vorgängen.
Sie können sich registrieren

Identität, Rolle, Handlung, Kriterium, Ergebnis und überarbeitete Fassung. Die inhaltliche Qualität der Entscheidung wird dabei nicht eigenständig bewertet.

KI-Gesetz · § 14 Menschliche Aufsicht Funktionstrennung ISO/IEC 42001
Kapazität 05
Git-Integration
Integriert Nachweise an ausgewählten Punkten des Entwicklungszyklus: Commits, Reviews, Builds, Tests, Artefakte und Bereitstellungen.
Sie können sich registrieren

Repository, Commit, Pipeline, Artefakt, Ergebnis der Überprüfung, Freigabe und Bereitstellungsumgebung.

CRA · Produktlebenszyklus NIS2 · Lieferkette Änderungsmanagement ISO/IEC 27001
Kapazität 06
Node-RED-Konnektor
Low-Code-Orchestrierung zur Auslösung von Datensätzen und Kontrollen anhand von Ereignissen aus kompatiblen Unternehmenssystemen.
Sie können sich registrieren

Start des Datenflusses, Quelle, minimierte Daten, Ergebnis, Ausnahme und Synchronisationsstatus.

Integration Gesteuerte Automatisierung Rückverfolgbarkeit
Kapazität 07
V-PROOF Desktop
Desktop-Anwendung zur Erstellung von Fingerabdrücken und zur Vorbereitung von Datensätzen vom Arbeitsplatz aus oder in Umgebungen mit spezifischen Netzwerkrichtlinien.
Sie können sich registrieren

Lokaler Fingerabdruck, definierte Metadaten, Synchronisierungswarteschlange und Protokollstatus. Für die externe Verknüpfung ist eine Internetverbindung erforderlich.

Unternehmensumfeld Minimierung Kontrollierte Bereitstellung
Regulatorische Grenze

Eine Output-Bibliothek erfüllt nicht automatisch die Anforderungen an eine technisch nachweisbare Kennzeichnung gemäß § 50 des AI-Gesetzes. Auch eine Git-Integration erfüllt für sich genommen noch nicht die CRA-Anforderungen. „ V-SEAL “ ist nicht standardmäßig gleichbedeutend mit einem qualifizierten eIDAS-Zeitstempel. Jedes Modul liefert Nachweise für konkrete Kontrollen im Rahmen eines umfassenderen Compliance-Programms.

Verpflichtung, mögliche Nachweise und Grenzen des Instruments

Die folgende Übersicht zeigt potenzielle Beiträge auf. Sie stellt weder eine Bestätigung der Abdeckung dar noch ersetzt sie eine Eignungsprüfung.

Vorschrift / Verpflichtung Belege, die dies untermauern können Fähigkeiten Grenze
KI-Gesetz · Verordnung (EU) 2024/1689
§§ 9–11
Risiken, Daten und technische Unterlagen
Versionen, Kontrollen, Überprüfungen, Genehmigungen und angegebene Quellen. AI Orchestrator V-SEAL Kern Qualität, Verzerrung, Repräsentativität sowie die Vollständigkeit der Dokumentation werden nicht automatisch bewertet.
§ 12
Aufbewahrung von Unterlagen
Integrität und Zeitstempel der Protokolle, die vom System oder durch die Integration erzeugt werden. V-SEAL Core AI-Orchestrator V-PROOF erstellt die Funktionsprotokolle, die das KI-System erzeugen sollte, nicht, wenn diese im Ausgangsdatensatz nicht vorhanden sind.
§ 14
Menschliche Aufsicht
Maßnahmen, Genehmigungen, Ablehnungen, Eskalationen und Rollen. V-PROOF AI Die Aufzeichnung einer Maßnahme beweist nicht, dass die Aufsicht kompetent, wirksam oder ausreichend war.
§ 50
Transparenz bestimmter Systeme und Inhalte
Herkunft, Erstellungssystem, Angaben und Quellenangaben zum Inhalt. KI-Bibliothek Die Registrierung allein ersetzt weder die maschinenlesbare Kennzeichnung noch die vorgeschriebenen Angaben.
§§ 53–55
Anbieter von GPAI-Modellen
Versionen, Dokumentation und Ereignisse im Lebenszyklus des Modells. AI-Orchestrator Sie gelten für Anbieter von GPAI-Modellen in den in der Verordnung festgelegten Fällen, nicht jedoch für jeden Nutzer eines LLM.
eIDAS · Vertrauenswürdige Dienste und elektronische Beweismittel
§§ 41–42
Elektronische Zeitstempel
Zeitliche Bezüge, Übereinstimmung und Vollständigkeit der Aufzeichnungen zu einem Vermögenswert oder Ereignis. V-SEAL Kern V-PROOF darf standardmäßig weder als qualifizierter Dienstleister noch als qualifizierter elektronischer Zeitstempel ausgewiesen werden. Die verstärkten Rechtswirkungen hängen vom jeweiligen Dienst und vom entsprechenden qualifizierten Dienstleister ab.
ISO/IEC 42001, ISO/IEC 27001 und ISO/IEC 23894
Management- und Risikosysteme
KI, Informationssicherheit und Risikomanagement
Dokumentierte Informationen, Versionen, Genehmigungen, Ereignisse, Kontrollen, Ausnahmen und Aufbewahrung von Belegen. V-SEAL Core AI-Orchestrator V-PROOF AI Git-Integration Es zertifiziert weder das Managementsystem noch ersetzt es die Risikobewertung, die Anwendbarkeitserklärung, die Kontrollen, das Audit oder die Zertifizierung durch eine dritte Partei.
Cyber Resilience Act · Verordnung (EU) 2024/2847
§§ 13–14
Pflichten des Herstellers und Meldung
Änderungen, Artefakte, Validierungen, Schwachstellen und Vorfälle. Git-Integration V-SEAL Kern Es ersetzt weder „Secure-by-Design“ noch das Schwachstellenmanagement, die Konformitätsprüfung noch die offizielle Meldung.
DSGVO und Nationaler Sicherheitsplan
DSGVO, Art. 5 Abs. 2, Art. 25, Art. 30 und Art. 32 Nachweis über die Durchführung von Kontrollen, Versionen und Aufzeichnungen bestimmter Verarbeitungsvorgänge. V-SEAL Core KI-Bibliothek Node-RED Es ersetzt weder die Rechtsgrundlage, Informationen, die Datenminimierung, die Datenschutz-Folgenabschätzung (DPIA), Verträge noch Sicherheitsmaßnahmen.
ENS
Rückverfolgbarkeit und Schutz
Überprüfbare Protokolle zu Änderungen, Zugriffen, Vorgängen und ausgewählten Kontrollen. V-SEAL Core Desktop Git-Integration Dies bedeutet weder eine Konformität mit der ENS noch ersetzt es die Einstufung, Maßnahmen, Audits und Zertifizierung, sofern diese erforderlich sind.
DORA und NIS2
DORA, §§ 9–10 und 17–19 Maßnahmen zum Schutz, zur Erkennung, zur Erfassung von Vorfällen, zur Klassifizierung, zu Entscheidungen und zum zeitlichen Ablauf der Reaktion. V-SEAL Core V-PROOF AI Es ersetzt weder den Rahmen für das IT-Risikomanagement noch den Kanal und das Format für die Meldung an die zuständige Behörde.
NIS2, Artikel 21 und 23 Dokumentation von Maßnahmen, Änderungen, Vorfällen und dem Ablauf der Meldung. Git-Integration V-SEAL Kern Es ersetzt weder die Maßnahmen zum Risikomanagement noch die Melde- und Governance-Verpflichtungen des Unternehmens.

Die Herkunft des Anbieters spielt zwar eine Rolle, ist aber nicht ausschlaggebend für die gesamte Architektur.

Der Firmensitz, die Unternehmenskontrolle und die geltenden Gesetze sind Teil der Sorgfaltsprüfung. Außerdem müssen Unterauftragnehmer, Regionen, Fernzugriffe, Support, Telemetrie, die Verwahrung von Schlüsseln und öffentliche Netzwerke überprüft werden.

CLOUD Act und Lieferkette

Bewerterbares Rechtsrisiko, keine absolute Immunität

Der CLOUD Act kann bestimmte Anbieter betreffen, die der US-amerikanischen Gerichtsbarkeit unterliegen, und zwar in Bezug auf Daten, die sich in ihrem Besitz, ihrer Obhut oder unter ihrer Kontrolle befinden, auch wenn diese außerhalb der Vereinigten Staaten gespeichert sind.

Die spanische V-PROOF-Verfassung allein bestimmt nicht die Anwendung des CLOUD Act und verringert bestimmte direkte Risikofaktoren. Die Analyse muss die Unternehmenskontrolle sowie alle Anbieter umfassen, die in den Bereichen Hosting, Support, Kommunikation, Überwachung, Schlüsselverwahrung, Telemetrie und externe Verankerung zum Einsatz kommen.

Die Formulierung „ohne CLOUD Act“ wäre nur dann vertretbar, wenn die gesamte technische und vertragliche Kette dokumentiert wäre. Der europäische Sitz schließt Zugriffe oder Übermittlungen, die anderen Gerichtsbarkeiten unterliegen, nicht automatisch aus.
V-PROOF PROTOCOL · Produktumfang

Was es beiträgt, wo es hingehört und was nicht dazu gehört

Nachweismöglichkeiten, Anwendungsfälle und Verantwortlichkeiten, die in der Organisation verbleiben.

F Stärken · Was es beiträgt
  • Spuren und zeitliche Bezüge im Zusammenhang mit Vermögenswerten und Ereignissen. Integrität · Übereinstimmung · Chronologie
  • Nachweise zu Versionen, Genehmigungen und Ausnahmen. Steuerung durch Design
  • Erfassung menschlicher Eingriffe, wenn Identität und Rolle aus zuverlässigen Quellen stammen. KI-Gesetz · § 14
  • Schrittweise Integration in Modelle, Inhalte, Software und Unternehmensprozesse. API · Ereignisse · Desktop
  • Exportorientierte Nachweispakete, nachträgliche Überprüfung, Übertragbarkeit und Vertragskontinuität. Audit · Ausstiegsplan · Überprüfung
↗ Anwendungsbereiche · Anwendungsfälle
  • Lebenszyklus von KI-Systemen und internen Modellen. Versionen · Bewertungen · Bereitstellungen
  • Herkunft und Verwaltung generativer Outputs. AI Act · Transparenz
  • Softwareänderungen, CI/CD und digitale Lieferkette. CRA · NIS2
  • Vorfälle, Überprüfungen und Entscheidungen in regulierten Umgebungen. DORA · ENS · Audit
⊘ Außer Reichweite · Geteilte Verantwortung
  • Ermittlung der rechtlichen Einstufung und der für jedes System geltenden Verpflichtungen. Rechtliche und sektorbezogene Bewertung
  • Bewertung der Qualität, Verzerrung, Robustheit, Genauigkeit oder der substantiven Sicherheit des Modells. Unabhängige Prüfung
  • Durchführung von Konformitätsbewertungen oder Ausstellung von Zertifikaten, die ausschließlich zugelassenen Dritten vorbehalten sind. Qualifizierte Stellen und Dienste
  • Sicherstellen, dass eine angegebene Angabe, eine Identität oder eine Genehmigung wahr ist, wenn die ursprüngliche Quelle nicht vertrauenswürdig ist. Qualität der Quelle · Chain of Custody
V-PROOF PROTOCOL · Strategische Diagnose

Welche Erkenntnisse kann Ihre Architektur heute liefern?

Wir analysieren Systeme, Anbieter, Identitätsquellen und Kontrollpunkte, um Schwachstellen zu identifizieren und eine dem Risiko angemessene Testintegration festzulegen.

Strategische Diagnose anfordern →

Maßgebliche Rechtsquellen

  1. Verordnung (EU) 2024/1689, AI Act .
  2. Europäische Kommission, Zeitplan für die Umsetzung und Vereinfachung des AI Act , aktualisiert im Juli 2026.
  3. Verordnung (EU) 2024/2847, Cyber Resilience Act .
  4. Verordnung (EU) 2016/679, DSGVO .
  5. Königliches Dekret 311/2022, Nationaler Sicherheitsplan.
  6. Verordnung (EU) 2022/2554, DORA .
  7. Richtlinie (EU) 2022/2555, NIS2 .
  8. Konsolidierte eIDAS-Verordnung, elektronische Identifizierung, Vertrauensdienste und elektronische Zeitstempel.
  9. ISO/IEC 42001:2023, ISO/IEC 27001:2022 und ISO/IEC 23894:2023.
  10. US-Justizministerium, Ressourcen zum CLOUD Act.

Dieser Artikel beschreibt die modulare Architektur und die vorgesehene Positionierung von V-PROOF. Die Bezeichnungen der Module können verfügbare, konfigurierbare oder in der Roadmap vorgesehene Funktionen bezeichnen. Ihre produktive Verfügbarkeit, Anschlüsse, SLAs und der Umfang sind in der entsprechenden Version, im technischen Anhang, im Vertrag und in den Bereitstellungsmodalitäten zu bestätigen. Der Inhalt stellt keine Rechtsberatung, Zertifizierung, Konformitätsbewertung, qualifizierten Vertrauensdienst oder Garantie für die Einhaltung von Vorschriften oder ein Nachweisergebnis dar.

Zurück
Zurück

NIS2 in Spanien: Was schreibt die Richtlinie 2022/2555 vor und wie lässt sich die Einhaltung mit V-PROOF nachweisen?

Weiter
Weiter

Warum Ihr Unternehmen V-PROOF benötigt und keine Plattform außerhalb der Europäischen Union