Dein Code hat bereits eine Geschichte. Strategic Provenance macht diese Geschichte sichtbar.

Strategische Herkunft KI-Governance KI-Risikomanagement Regulierungsinformationen
Für CIOs · CTOs · Entwicklungsteams

Dein Code hat bereits eine Geschichte. Strategic Provenance macht diese Geschichte sichtbar.

Was ein CIO im Jahr 2026 in Bezug auf sein Repository nachweisen können sollte – und wie V-PROOF dies ermöglicht.

24. September 2026V-PROOF-Protokoll8 Minuten Lesezeit

Seit dem 11. September 2026 verpflichtet der Cyber Resilience Act Hersteller von Produkten mit digitalen Komponenten bereits dazu, aktiv ausgenutzte Sicherheitslücken und schwerwiegende Vorfälle zu melden. Dies ist die erste direkte Verpflichtung für Hersteller im Rahmen einer Verordnung, die am 11. Dezember 2027 vollständig in Kraft treten wird. Gleichzeitig wird ein wachsender Teil des neuen Codes mit KI-Assistenten geschrieben und oft nicht deklariert.

Die Frage des Prüfers hat sich geändert. Sie lautet nicht mehr: „Habt ihr eine Richtlinie zur sicheren Entwicklung?“

„Zeig mir, was in dieser Version passiert ist, wer sie verstanden hat und wie viel davon von einer Maschine geschrieben wurde.“

Die meisten Organisationen können darauf keine Antwort geben. Nicht aus Mangel an Daten: Das Repository speichert alles. Sondern weil es an einer Ebene fehlt, die diese Geschichte in Beweismaterial umwandelt.

60 %Unternehmen, die KI aktiv einsetzen
Gartner · Umfrage zur Einführung von KI 2024
4 %regiert sie mit nachprüfbaren Belegen
Gartner · Reifegrad der KI-Governance 2024
3 %kann dies gegenüber einer Aufsichtsbehörde nachweisen
Gartner · Bericht zur Regulierungsbereitschaft 2024

Im Code ist der Abstand derselbe.

Drei blinde Flecken, die in keinem Dashboard auftauchen

01

Gebündeltes Wissen

Es gibt Bereiche des Systems, die nur eine einzige Person versteht. Das wird von niemandem so beschlossen, es ist einfach so. An dem Tag, an dem diese Person das Unternehmen verlässt, ist das Risiko nicht mehr nur theoretischer Natur.

02

Nicht deklarierte KI

Der Commit lautet „fix“. Niemand weiß, ob diese 600 Zeilen von einem Entwickler oder einem Assistenten geschrieben wurden. Für Ihren Wirtschaftsprüfer, Ihren Versicherer und Ihren Kunden macht dieser Unterschied jedoch einen großen Unterschied.

03

Veränderungen, die niemand erklärt

Zwischen zwei Versionen gibt es Hunderte von Änderungen. Die Geschäftsleitung, der Kunde und der Prüfer müssen wissen, was sich aus geschäftlicher Sicht geändert hat – nicht anhand von Diff-Dateien.

Was ist „Strategic Provenance“?

„Strategic Provenance“ ist das Modul von V-PROOF, das das Repository ausliest und in sechs Governance-Ansichten umwandelt. Jede davon beantwortet eine konkrete Frage, und jedes Ergebnis kann als Nachweis versiegelt werden.

01 · Wissenskarte

Wer versteht das schon?

Systembereiche, gelesene Commits, Autoren und Bus-Faktor pro Bereich (wie viele Mitarbeiter müssten das Unternehmen verlassen, damit niemand diesen Teil des Systems mehr versteht). Wenn ein Bereich von einer einzigen Person abhängt oder wenn in den letzten Monaten nur ein Autor daran gearbeitet hat, löst die Plattform eine Warnmeldung aus.

Und das bleibt nicht nur auf dem Bildschirm: Es wird direkt mit einer rückverfolgbaren Kennung in das Risikoregister aufgenommen. Das Konzentrationsrisiko wird von einer Vermutung zu einer kontrollierbaren Größe.

02 · Verhältnis Mensch/KI

Fakten und Meinungen – getrennt betrachtet

Das Modell, nach dem wir am häufigsten gefragt werden und das die größte Sorgfalt erfordert. V-PROOF unterscheidet zwischen zwei Begriffen, die auf dem Markt fast immer verwechselt werden:

  • Deklarierte KI. Zeilen, die durch Commits hinzugefügt wurden, deren Commit-Meldung einen KI-Mitautor angibt. Dies ist eine dokumentierte Tatsache: Sie ist im Commit selbst vermerkt.
  • Als KI eingestuft. Das, was das Sprachmodell wahrscheinlich als von einer KI verfasst ansieht. Es handelt sich um eine Einschätzung, die separat mit ihrem Konfidenzgrad angezeigt wird.
1 %angegebene Inflationsrate· Tatsache
bis zu 30 %geschätzte IA· Meinung
70 %Mensch
MenschAngegebene KIGeschätzte KIBots · ausgenommen
Ein anschauliches Beispiel.

Wenn Ihr Team 1 % angibt und die Schätzung bei 30 % liegt, beweist die Differenz allein noch nicht, dass etwas verschwiegen wurde: Die Schätzung ist lediglich eine Einschätzung des Modells. Sie gibt jedoch einen Hinweis darauf, wo man nachsehen sollte – wahrscheinlich bei der Meldekultur. Die Ansicht schlüsselt die Daten nach Monat und Autor auf, schließt gesperrte, generierte, vendorisierte, binäre und Geheimdateien aus und trennt die Zeilen von Bots ab.

Ein Prüfer kann eine Schätzung hinterfragen. Er kann jedoch nicht hinterfragen, was im Commit enthalten ist. Deshalb führen wir diese niemals zusammen.

03 · Architekturplan

Das System, dargestellt

Module des Repositorys und ihre Abhängigkeiten, dargestellt auf der Grundlage des durch den Scan generierten Glossars. Ansicht nach Bereichen oder nach Modulen eines Bereichs, Hervorhebung von Komponenten und Export als SVG, PNG oder Mermaid für die technische Dokumentation.

Und es gibt ehrlich an, was es ist: das, was das Modell gelesen hat, nicht die Importe aus dem Code. Die Transparenz hinsichtlich der Methode ist ebenfalls ein Beleg dafür.

04 · Vergleich und Versionshinweise

Veränderung in der Geschäftssprache

Sie wählen zwei gescannte Punkte aus dem Repository aus, und V-PROOF gibt Ihnen Folgendes zurück:

  • Übersicht über Hinzufügungen, Änderungen, Streichungen und unveränderte Elemente.
  • Was hat sich funktional geändert? – in Geschäftssprache formuliert.
  • Versionshinweise auf Spanisch, Englisch und Katalanisch, in zwei Varianten: technisch und für Kunden.

Was früher ein Nachmittag Arbeit für einen Produktmanager war, ist heute ein Dokument, das für den Ausschuss, den Kunden und die technische Dokumentation bereitliegt.

05 · Überprüfung der Richtlinien

Die Code-Prüfungen bei jedem Scan

Nach jedem abgeschlossenen Scan werden automatisch die in „Govern“ definierten Code-Prüfungen ausgeführt. „Govern“ ist das Governance-Modul von V-PROOF, in dem die Prüfungen und das Risikoregister gespeichert sind:

  • Geheimnisse: Anmeldedaten im Repository, die vom Scan selbst erkannt und maskiert wurden.
  • Status: Zulässige Lizenzen, unter Beobachtung, ohne registrierte Lizenz oder unzulässig sowie bekannte Sicherheitslücken mit öffentlichen Sicherheitshinweisen.
  • Deklarierte KI: Prozentsatz der jüngsten Zeilen, die aus Commits stammen, in denen eine Mitautorenschaft der KI angegeben ist.
  • Tests nach Bereichen: Testdateien im Vergleich zu Quelldateien, Bereich für Bereich.

ImplementiertTeilweiseNicht umgesetzt

Bei jeder Durchführung werden Nachweise und eine Selbstbewertung der Kontrolle in Govern erfasst. Die Kontrolle ist nicht mehr nur ein Kästchen, das einmal im Jahr angekreuzt wird, sondern wird zu einer kontinuierlichen Messung.

06 · Versiegelung und Export

Beweise, denen man keinen Glauben schenken sollte

Die Ergebnisse werden zur Archivierung in ein Word-Dokument (.docx) exportiert und mit V-Seal® versiegelt: SHA-256-Fingerabdruck, Eintragung in die Blockchain (L1/L2) und öffentliche Überprüfung durch Dritte. Der Prüfer muss uns nicht einfach glauben. Er kann es selbst überprüfen.

Datenschutz durch Design: Dein Code gelangt nicht nach außen

Der erste Einwand eines jeden CTO ist berechtigt: „Schickt ihr meinen Code an ein Modell?“

Überprüfung, ohne den Inhalt offenzulegen

An das Modell werden ausschließlich Zusammenfassungen aus dem Glossar und Commit-Meldungen übermittelt. Niemals Code. Niemals E-Mails.

Die Geheimnisse werden während des Scanvorgangs verschleiert, noch bevor Daten aus Ihrer Umgebung gelangen. Welches Modell verwendet wird und welche Daten an dieses gesendet werden, wird bei jedem KI-gestützten Vorgang auf dem Bildschirm angezeigt, denn ein Datenschutzprinzip, das nicht sichtbar ist, ist kein Prinzip, sondern nur ein Versprechen.

Der Blickwinkel des Wirtschaftsprüfers: sechs Fragen

Würden wir eine Plattform für das Code-Management aus der Sicht eines Analysten bewerten, wären dies die Fragen. Und das sind unsere Antworten.

Frage des WirtschaftsprüfersAntwort von V-PROOF
Unterscheidet er zwischen nachprüfbaren Fakten und Schätzungen?Ja. Die angegebene KI und die geschätzte KI werden immer getrennt angegeben, wobei der Konfidenzbereich sichtbar ist.
Werden die Befunde zu kontrollierten Risiken?Ja. Die Wissenswarnungen werden mit einer eigenen Kennung in das Risikoregister aufgenommen.
Werden die Kontrollen fortlaufend bewertet?Ja. Bei jedem abgeschlossenen Scan gibt es einen schriftlichen Nachweis in Govern.
Lassen sich die Beweise von einem Dritten überprüfen?Ja. Mit V-Seal und hash versiegelt und öffentlich überprüfbar in der Blockchain verankert.
Schützt es das geistige Eigentum am Code?Ja. Der Code wird niemals an das Modell gesendet; die Geheimnisse werden maskiert.
Ist es nicht nur für den Ingenieurbereich, sondern auch für die Wirtschaft nützlich?Ja. Versionshinweise in drei Sprachen und zwei Versionsnummern sowie eine funktionale Zusammenfassung jeder Änderung.

Und was es nicht tut, um es klar zu sagen: Die Einschätzung der KI ist eine Einschätzung des Modells, kein Beweis; deshalb wird sie separat aufgeführt. Die Architekturkarte spiegelt wider, was das Modell gelesen hat, und ist keine statische Analyse des Codes. Und eine Angabe zur Mitautorenschaft der KI in einem Commit ist eine dokumentarische Tatsache: Sie belegt, dass das Team dies angegeben hat, nicht aber, dass die Angabe vollständig ist. Dies auszusprechen, ist ebenfalls ein Beweis.

Was ändert sich für die einzelnen Rollen?

CIO

Zum ersten Mal ein Überblick über die Risiken von Software, den man dem Vorstand vorlegen kann: Wissenskonzentration, Abhängigkeiten, Einsatz von KI und Testabdeckung – mit fundierten Belegen für jede einzelne Zahl.

CTO und Technik

Bereiche mit einem Bus-Faktor von 1 erkennen, bevor es zu spät ist, und die Architektur dokumentieren, ohne dafür einen Sprint aufzuwenden.

Entwickler

Weniger manuelle Berichte. Versionshinweise, Architekturübersicht und Kontrollen stammen direkt aus dem Repository. Und die Deklaration der KI ist nun kein Verdacht mehr, sondern ein Standard im Team.

Compliance, Risiken und Datenschutzbeauftragter

Technische Nachweise, die weder auf Befragungen noch auf Tabellenkalkulationen beruhen und mit den bereits geprüften Rahmenwerken im Einklang stehen.

Regulatorische Rahmenbedingungen

EU CRAVerwaltung von Sicherheitslücken, Kenntnis der Komponenten und technische Produktdokumentation.
EU-KI-GesetzTechnische Dokumentation, Registrierung und Rückverfolgbarkeit von KI-Systemen mit hohem Risiko (Art. 11 und 12), einschließlich Nachweisen darüber, wie das System entwickelt und geändert wurde.
NIS2Sicherheit der Lieferkette und der Systementwicklung (Art. 21).
DORAIT-Risikomanagement und Management von Risiken durch Dritte im Finanzsektor.
ISO 42001Kontrollen des KI-Managementsystems mit fortlaufender Nachweisführung.

Das Repository weiß bereits alles. Jetzt kann es das beweisen.

Jahrelang war der Code das wertvollste und zugleich am schlechtesten verwaltete Gut der Technologieunternehmen. Wir haben alles aufbewahrt und konnten nichts testen.

Strategic Provenance verändert diese Gleichung. Wer versteht jeden Teil des Systems, wie viel hat die KI geschrieben, was hat sich in jeder Version geändert und welche Kontrollen werden eingehalten: Das wird bei jedem Scan gemessen, versiegelt und ist für jeden überprüfbar.

Der Code wird eingegeben.
Die Herkunft wird überprüft.

Menschen sind der KI immer einen Schritt voraus
Zurück
Zurück

Wir sind Finalisten bei den Innovacat-Preisen 2026

Weiter
Weiter

Bestandsaufnahme von KI-Systemen: Praktischer Leitfaden zur Compliance | V-PROOF