V-PROOF: KI-Governance mit überprüfbaren kryptografischen Nachweisen
V-PROOF: modulare Infrastruktur für die Evidenzsicherung im Bereich der KI-Governance
Sieben integrierbare Funktionen zur Erfassung von Assets, Versionen, Entscheidungen, manuellen Überprüfungen und Softwareereignissen mit überprüfbaren technischen Nachweisen. V-PROOF ergänzt bestehende Governance-, Risiko- und Compliance-Systeme; es ersetzt jedoch nicht allein die rechtlichen, organisatorischen oder Compliance-Verpflichtungen.
Kernpunkte
- V-PROOF versteht sich als in die Unternehmensprozesse integrierte Nachweisschicht und nicht als automatische Bestätigung der Compliance.
- Ein SHA-256-Fingerabdruck ermöglicht die Überprüfung der Übereinstimmung und Integrität eines später vorgelegten Assets; er belegt jedoch für sich genommen nicht dessen Urheberschaft, Richtigkeit, Rechtmäßigkeit oder Genehmigung.
- Die externe Verankerung kann die Chronologie untermauern und eine nachträgliche Veränderung erschweren, entspricht jedoch nicht automatisch einem qualifizierten eIDAS-Zeitstempel.
- Die sieben beschriebenen Funktionen bilden eine modulare Architektur, die schrittweise implementiert werden kann. Ihre produktive Verfügbarkeit, Anschlüsse und ihr Umfang müssen in der jeweiligen Version, im technischen Anhang und in der vertraglich vereinbarten Bereitstellungsart bestätigt werden.
- Der europäische Ursprung des Anbieters verringert bestimmte Faktoren der gerichtlichen Zuständigkeit, doch die tatsächliche Hoheit hängt auch von der Cloud, der Unternehmenskontrolle, Unterauftragsvergabe, dem Support, den Schlüsseln, der Telemetrie, Datenübermittlungen, der Portabilität und externen Netzwerken ab.
- V-PROOF kann die Dokumentation von Informationen und die Rückverfolgbarkeit innerhalb von Managementsystemen wie ISO/IEC 42001 und ISO/IEC 27001 unterstützen, zertifiziert das System jedoch nicht an sich und ersetzt auch keine Audits, Risikobewertungen oder organisatorischen Kontrollen.
Von der deklarativen Dokumentation hin zu prozessbezogenen Nachweisen
Richtlinien, Verfahren und Berichte sind nach wie vor von entscheidender Bedeutung. Eine Herausforderung entsteht, wenn die Organisation diese Dokumente einer bestimmten Version, einer Entscheidung oder einer konkreten Maßnahme zuordnen und nachweisen muss, dass die Aufzeichnung nachträglich nicht verändert wurde.
Ein Verfahren kann beschreiben, wie die menschliche Überwachung durchgeführt werden soll. Eine Nachweisschicht kann protokollieren, wer die Überprüfung vorgenommen hat, welche Version geprüft wurde, zu welchem Zeitpunkt und mit welchem Ergebnis, sofern die Identität, die Metadaten und der Kontext aus zuverlässigen Quellen stammen.
V-PROOF gliedert diese Nachweise in bestimmte Phasen des Arbeitsablaufs: Erstellung, Validierung, Genehmigung, Veröffentlichung, Bereitstellung oder Reaktion auf einen Vorfall. Das Ergebnis ist ein überprüfbares Paket, das bei Audits, internen Untersuchungen oder Überwachungsprozessen verwendet werden kann.
Diese Ebene ersetzt weder die Systeminventarisierung noch GRC, IAM, die nativen Protokolle, Robustheitstests, qualifizierte Vertrauensdienste noch die rechtliche Bewertung. Ihre Aufgabe besteht darin, die Durchführung der Kontrolle mit strukturierten und später überprüfbaren technischen Nachweisen zu verknüpfen.
Die Kryptografie ermöglicht die Überprüfung der Integrität und Übereinstimmung. Die Beweiskraft wird durch Identität, Kontext, Quelle, Kontrollen und die Nachverfolgbarkeitskette vervollständigt. Keine dieser Dimensionen darf mit den anderen verwechselt werden.
Kontext, Fingerabdruck und Referenz: eine überprüfbare Kette
Bei jedem Vorgang muss im Voraus festgelegt werden, welcher Vermögenswert oder welches Ereignis erfasst wird, welche Identität den Vorgang auslöst, welche Metadaten erforderlich sind und welche Informationen außerhalb der Unternehmensumgebung weitergegeben werden dürfen.
Ergebnis: technischer Nachweis der Übereinstimmung, Vollständigkeit, des Kontexts und der Chronologie, abhängig von der Qualität der Quellen, der Identität, dem Erhaltungszustand und der Nachverfolgbarkeit.
Bei Modellen, die öffentliche Netzwerke oder verteilte Speichersysteme nutzen, müssen Verfügbarkeit, Beständigkeit, Kosten, Anbieter, Datenschutz bei Metadaten und Mechanismen zur Geschäftskontinuität dokumentiert werden. Eine öffentliche Referenz allein garantiert nicht, dass das gesamte Nachweispaket verfügbar bleibt.
Eine gemeinsame Architektur für verschiedene Evidenzquellen
Die Module können unabhängig voneinander oder koordiniert aktiviert werden. Integrationen, Konnektoren, Betriebssysteme und Bereitstellungsmodi müssen im Rahmen der technischen Bewertung bestätigt werden.
Hash, Ereignis-ID, Version, Quelle, Kontext, Zeitangabe und von der Organisation definierte Metadaten.
Versionen, deklarierte Metriken, Genehmigungen, Ablehnungen, Ausnahmen und Übergänge zwischen den Phasen des Lebenszyklus.
Erstellungssystem, Version, Datum, Benutzer oder Dienst, geltende Richtlinie, Erklärungen und Quellenangabe zum Inhalt.
Identität, Rolle, Handlung, Kriterium, Ergebnis und überarbeitete Fassung. Die inhaltliche Qualität der Entscheidung wird dabei nicht eigenständig bewertet.
Repository, Commit, Pipeline, Artefakt, Ergebnis der Überprüfung, Freigabe und Bereitstellungsumgebung.
Start des Datenflusses, Quelle, minimierte Daten, Ergebnis, Ausnahme und Synchronisationsstatus.
Lokaler Fingerabdruck, definierte Metadaten, Synchronisierungswarteschlange und Protokollstatus. Für die externe Verknüpfung ist eine Internetverbindung erforderlich.
Eine Output-Bibliothek erfüllt nicht automatisch die Anforderungen an eine technisch nachweisbare Kennzeichnung gemäß § 50 des AI-Gesetzes. Auch eine Git-Integration erfüllt für sich genommen noch nicht die CRA-Anforderungen. „ V-SEAL “ ist nicht standardmäßig gleichbedeutend mit einem qualifizierten eIDAS-Zeitstempel. Jedes Modul liefert Nachweise für konkrete Kontrollen im Rahmen eines umfassenderen Compliance-Programms.
Verpflichtung, mögliche Nachweise und Grenzen des Instruments
Die folgende Übersicht zeigt potenzielle Beiträge auf. Sie stellt weder eine Bestätigung der Abdeckung dar noch ersetzt sie eine Eignungsprüfung.
| Vorschrift / Verpflichtung | Belege, die dies untermauern können | Fähigkeiten | Grenze |
|---|---|---|---|
| KI-Gesetz · Verordnung (EU) 2024/1689 | |||
|
§§ 9–11 Risiken, Daten und technische Unterlagen |
Versionen, Kontrollen, Überprüfungen, Genehmigungen und angegebene Quellen. | AI Orchestrator V-SEAL Kern | Qualität, Verzerrung, Repräsentativität sowie die Vollständigkeit der Dokumentation werden nicht automatisch bewertet. |
|
§ 12 Aufbewahrung von Unterlagen |
Integrität und Zeitstempel der Protokolle, die vom System oder durch die Integration erzeugt werden. | V-SEAL Core AI-Orchestrator | V-PROOF erstellt die Funktionsprotokolle, die das KI-System erzeugen sollte, nicht, wenn diese im Ausgangsdatensatz nicht vorhanden sind. |
|
§ 14 Menschliche Aufsicht |
Maßnahmen, Genehmigungen, Ablehnungen, Eskalationen und Rollen. | V-PROOF AI | Die Aufzeichnung einer Maßnahme beweist nicht, dass die Aufsicht kompetent, wirksam oder ausreichend war. |
|
§ 50 Transparenz bestimmter Systeme und Inhalte |
Herkunft, Erstellungssystem, Angaben und Quellenangaben zum Inhalt. | KI-Bibliothek | Die Registrierung allein ersetzt weder die maschinenlesbare Kennzeichnung noch die vorgeschriebenen Angaben. |
|
§§ 53–55 Anbieter von GPAI-Modellen |
Versionen, Dokumentation und Ereignisse im Lebenszyklus des Modells. | AI-Orchestrator | Sie gelten für Anbieter von GPAI-Modellen in den in der Verordnung festgelegten Fällen, nicht jedoch für jeden Nutzer eines LLM. |
| eIDAS · Vertrauenswürdige Dienste und elektronische Beweismittel | |||
|
§§ 41–42 Elektronische Zeitstempel |
Zeitliche Bezüge, Übereinstimmung und Vollständigkeit der Aufzeichnungen zu einem Vermögenswert oder Ereignis. | V-SEAL Kern | V-PROOF darf standardmäßig weder als qualifizierter Dienstleister noch als qualifizierter elektronischer Zeitstempel ausgewiesen werden. Die verstärkten Rechtswirkungen hängen vom jeweiligen Dienst und vom entsprechenden qualifizierten Dienstleister ab. |
| ISO/IEC 42001, ISO/IEC 27001 und ISO/IEC 23894 | |||
|
Management- und Risikosysteme KI, Informationssicherheit und Risikomanagement |
Dokumentierte Informationen, Versionen, Genehmigungen, Ereignisse, Kontrollen, Ausnahmen und Aufbewahrung von Belegen. | V-SEAL Core AI-Orchestrator V-PROOF AI Git-Integration | Es zertifiziert weder das Managementsystem noch ersetzt es die Risikobewertung, die Anwendbarkeitserklärung, die Kontrollen, das Audit oder die Zertifizierung durch eine dritte Partei. |
| Cyber Resilience Act · Verordnung (EU) 2024/2847 | |||
|
§§ 13–14 Pflichten des Herstellers und Meldung |
Änderungen, Artefakte, Validierungen, Schwachstellen und Vorfälle. | Git-Integration V-SEAL Kern | Es ersetzt weder „Secure-by-Design“ noch das Schwachstellenmanagement, die Konformitätsprüfung noch die offizielle Meldung. |
| DSGVO und Nationaler Sicherheitsplan | |||
| DSGVO, Art. 5 Abs. 2, Art. 25, Art. 30 und Art. 32 | Nachweis über die Durchführung von Kontrollen, Versionen und Aufzeichnungen bestimmter Verarbeitungsvorgänge. | V-SEAL Core KI-Bibliothek Node-RED | Es ersetzt weder die Rechtsgrundlage, Informationen, die Datenminimierung, die Datenschutz-Folgenabschätzung (DPIA), Verträge noch Sicherheitsmaßnahmen. |
|
ENS Rückverfolgbarkeit und Schutz |
Überprüfbare Protokolle zu Änderungen, Zugriffen, Vorgängen und ausgewählten Kontrollen. | V-SEAL Core Desktop Git-Integration | Dies bedeutet weder eine Konformität mit der ENS noch ersetzt es die Einstufung, Maßnahmen, Audits und Zertifizierung, sofern diese erforderlich sind. |
| DORA und NIS2 | |||
| DORA, §§ 9–10 und 17–19 | Maßnahmen zum Schutz, zur Erkennung, zur Erfassung von Vorfällen, zur Klassifizierung, zu Entscheidungen und zum zeitlichen Ablauf der Reaktion. | V-SEAL Core V-PROOF AI | Es ersetzt weder den Rahmen für das IT-Risikomanagement noch den Kanal und das Format für die Meldung an die zuständige Behörde. |
| NIS2, Artikel 21 und 23 | Dokumentation von Maßnahmen, Änderungen, Vorfällen und dem Ablauf der Meldung. | Git-Integration V-SEAL Kern | Es ersetzt weder die Maßnahmen zum Risikomanagement noch die Melde- und Governance-Verpflichtungen des Unternehmens. |
Die Herkunft des Anbieters spielt zwar eine Rolle, ist aber nicht ausschlaggebend für die gesamte Architektur.
Der Firmensitz, die Unternehmenskontrolle und die geltenden Gesetze sind Teil der Sorgfaltsprüfung. Außerdem müssen Unterauftragnehmer, Regionen, Fernzugriffe, Support, Telemetrie, die Verwahrung von Schlüsseln und öffentliche Netzwerke überprüft werden.
Bewerterbares Rechtsrisiko, keine absolute Immunität
Der CLOUD Act kann bestimmte Anbieter betreffen, die der US-amerikanischen Gerichtsbarkeit unterliegen, und zwar in Bezug auf Daten, die sich in ihrem Besitz, ihrer Obhut oder unter ihrer Kontrolle befinden, auch wenn diese außerhalb der Vereinigten Staaten gespeichert sind.
Die spanische V-PROOF-Verfassung allein bestimmt nicht die Anwendung des CLOUD Act und verringert bestimmte direkte Risikofaktoren. Die Analyse muss die Unternehmenskontrolle sowie alle Anbieter umfassen, die in den Bereichen Hosting, Support, Kommunikation, Überwachung, Schlüsselverwahrung, Telemetrie und externe Verankerung zum Einsatz kommen.
Was es beiträgt, wo es hingehört und was nicht dazu gehört
Nachweismöglichkeiten, Anwendungsfälle und Verantwortlichkeiten, die in der Organisation verbleiben.
- Spuren und zeitliche Bezüge im Zusammenhang mit Vermögenswerten und Ereignissen. Integrität · Übereinstimmung · Chronologie
- Nachweise zu Versionen, Genehmigungen und Ausnahmen. Steuerung durch Design
- Erfassung menschlicher Eingriffe, wenn Identität und Rolle aus zuverlässigen Quellen stammen. KI-Gesetz · § 14
- Schrittweise Integration in Modelle, Inhalte, Software und Unternehmensprozesse. API · Ereignisse · Desktop
- Exportorientierte Nachweispakete, nachträgliche Überprüfung, Übertragbarkeit und Vertragskontinuität. Audit · Ausstiegsplan · Überprüfung
- Lebenszyklus von KI-Systemen und internen Modellen. Versionen · Bewertungen · Bereitstellungen
- Herkunft und Verwaltung generativer Outputs. AI Act · Transparenz
- Softwareänderungen, CI/CD und digitale Lieferkette. CRA · NIS2
- Vorfälle, Überprüfungen und Entscheidungen in regulierten Umgebungen. DORA · ENS · Audit
- Ermittlung der rechtlichen Einstufung und der für jedes System geltenden Verpflichtungen. Rechtliche und sektorbezogene Bewertung
- Bewertung der Qualität, Verzerrung, Robustheit, Genauigkeit oder der substantiven Sicherheit des Modells. Unabhängige Prüfung
- Durchführung von Konformitätsbewertungen oder Ausstellung von Zertifikaten, die ausschließlich zugelassenen Dritten vorbehalten sind. Qualifizierte Stellen und Dienste
- Sicherstellen, dass eine angegebene Angabe, eine Identität oder eine Genehmigung wahr ist, wenn die ursprüngliche Quelle nicht vertrauenswürdig ist. Qualität der Quelle · Chain of Custody
Welche Erkenntnisse kann Ihre Architektur heute liefern?
Wir analysieren Systeme, Anbieter, Identitätsquellen und Kontrollpunkte, um Schwachstellen zu identifizieren und eine dem Risiko angemessene Testintegration festzulegen.
Strategische Diagnose anfordern →Maßgebliche Rechtsquellen
- Verordnung (EU) 2024/1689, AI Act .
- Europäische Kommission, Zeitplan für die Umsetzung und Vereinfachung des AI Act , aktualisiert im Juli 2026.
- Verordnung (EU) 2024/2847, Cyber Resilience Act .
- Verordnung (EU) 2016/679, DSGVO .
- Königliches Dekret 311/2022, Nationaler Sicherheitsplan.
- Verordnung (EU) 2022/2554, DORA .
- Richtlinie (EU) 2022/2555, NIS2 .
- Konsolidierte eIDAS-Verordnung, elektronische Identifizierung, Vertrauensdienste und elektronische Zeitstempel.
- ISO/IEC 42001:2023, ISO/IEC 27001:2022 und ISO/IEC 23894:2023.
- US-Justizministerium, Ressourcen zum CLOUD Act.
Dieser Artikel beschreibt die modulare Architektur und die vorgesehene Positionierung von V-PROOF. Die Bezeichnungen der Module können verfügbare, konfigurierbare oder in der Roadmap vorgesehene Funktionen bezeichnen. Ihre produktive Verfügbarkeit, Anschlüsse, SLAs und der Umfang sind in der entsprechenden Version, im technischen Anhang, im Vertrag und in den Bereitstellungsmodalitäten zu bestätigen. Der Inhalt stellt keine Rechtsberatung, Zertifizierung, Konformitätsbewertung, qualifizierten Vertrauensdienst oder Garantie für die Einhaltung von Vorschriften oder ein Nachweisergebnis dar.
