V-PROOF Ressourcen – Rechtlicher Rahmen und Integration

Ressourcen · Rechtlicher Rahmen · Integration

Regulierungsrahmen und Leitfaden zur Integration.

V-PROOF liefert überprüfbare Nachweise für Vermögenswerte, Entscheidungen und Kontrollen: mit kryptografischen Fingerabdrücken, Rückverfolgbarkeit durch Personen und überprüfbaren kryptografischen Nachweisen, die in die Unternehmensprozesse integriert sind, ohne bestehende Systeme zu ersetzen.

Digitales Vertrauen muss überprüfbar sein.

Jahrzehntelang beruhte ein Großteil der digitalen Aktivitäten auf einer praktischen Annahme: dass sich Herkunft, Version und Kontext eines Datensatzes bei Bedarf rekonstruieren ließen.

Die zunehmende Verbreitung künstlicher Intelligenz hat das Volumen, die Geschwindigkeit und die Komplexität dieser Aktivitäten erhöht. Dokumente, Entscheidungen, Modelle, Anweisungen und Ergebnisse können sich innerhalb von Sekunden ändern, mehrere Systeme durchlaufen und von menschlichen Eingriffen abhängen, die im Nachhinein nur schwer nachzuweisen sind.

In diesem Umfeld kann Vertrauen nicht allein auf internen Erklärungen beruhen. Unternehmen müssen Nachweise darüber aufbewahren, was geschehen ist, in welcher Version, zu welchem Zeitpunkt, gemäß welcher Richtlinie und unter welcher menschlichen Mitwirkung.

V-PROOF se concibe como una capa probatoria que vincula activos y eventos con huellas criptográficas, metadatos de contexto y referencias temporales verificables. Su finalidad es facilitar comprobaciones posteriores de correspondencia, integridad y cronología, revisables de forma independiente, minimizando la exposición del contenido original.

Die Durchführung bestimmter Kontrollen wird in strukturierte Nachweise umgewandelt, die von Wirtschaftsprüfern, Behörden und externen Stellen unabhängig überprüft werden können. Dies ersetzt weder das fachliche Urteilsvermögen noch die organisatorische Verantwortung, die technischen Kontrollen, die rechtliche Bewertung noch die Konformitätsverfahren.

V-PROOF Protocol® · Das „ Trust Layer “ für die KI-Wirtschaft

Operative Erkenntnisse für Entscheidungen, die nachvollziehbar sein müssen.

Warum könnte ein Unternehmen gerade jetzt V-PROOF benötigen?

Die Einführung künstlicher Intelligenz schreitet schneller voran als die Fähigkeit vieler Organisationen, nachzuvollziehen, welche Version verwendet wurde, welche Richtlinie galt, welche Quellen herangezogen wurden, wer das Ergebnis überprüft hat und welche Entscheidung letztendlich genehmigt wurde.

V-PROOF integriert bei jeder Aktion sofort überprüfbare Aufzeichnungen: mit kryptografischen Fingerabdrücken, dokumentierter Rückverfolgbarkeit durch Personen und überprüfbaren kryptografischen Nachweisen. Es verbessert die Vorbereitung auf Audits, Untersuchungen, Reklamationen, Due-Diligence-Prüfungen und behördliche Aufsicht. Es ersetzt nicht das interne Kontrollsystem.

Welchen geschäftlichen Mehrwert kann er bieten?

Der Nutzen muss anhand konkreter Prozesse und Risiken gemessen werden. Zu den nachweisbaren Vorteilen zählen eine geringere Abhängigkeit von manuellen Rekonstruktionen, eine höhere Konsistenz der Dokumentation, die Rückverfolgbarkeit von Genehmigungen, eine bessere Analyse von Vorfällen sowie eine strukturiertere Reaktion gegenüber Wirtschaftsprüfern, Kunden, Investoren oder Behörden.

El resultado depende del alcance del despliegue, la calidad de las fuentes, la adopción interna y la madurez de los controles existentes. V-PROOF no garantiza ahorro, retorno financiero ni ausencia de sanciones.

Wie können Sie digitale und immaterielle Vermögenswerte schützen?

V-PROOF kann ein Asset mit einem kryptografischen Fingerabdruck, einer Version, einer angegebenen Identität, einem Genehmigungsablauf und einem Zeitstempel verknüpfen. Diese Rückverfolgbarkeit kann Due-Diligence-Prüfungen, Streitigkeiten bezüglich der Herkunft und Audits des Lebenszyklus von Assets unterstützen: So lässt sich überprüfen, ob die vorgelegte Datei mit der registrierten Version übereinstimmt.

Die rechtliche Feststellung hinsichtlich Eigentum, Urheberschaft oder Inhaberschaft erfordert die Würdigung von Verträgen, Identitäten, Beiträgen und sonstigen Beweismitteln. V-PROOF begründet allein keine Rechte des geistigen Eigentums.

Welche Arten von Vermögenswerten und Ereignissen können erfasst werden?

Es können Nachweispunkte für Dokumente, Code, Entwürfe, Modelle, Datensätze, Eingabeaufforderungen, Bewertungen, Versionen, Genehmigungen, Konfigurationsänderungen, geschäftliche Entscheidungen und technische Vorfälle definiert werden.

Die Auswahl erfolgt anhand einer Wesentlichkeitsmatrix: rechtliche oder regulatorische Relevanz, operative Kritikalität, Risiko, Identitätsquelle, erforderliche Metadaten und Aufbewahrungsfrist – Kriterien, die im Rahmen der strategischen Diagnose für jede Organisation definiert werden.

Beweisführung, keine automatische Erfüllung.

Wie kann V-PROOF zur Einhaltung des EU-KI-Gesetzes beitragen?

Je nach Rolle der Organisation und dem analysierten System kann V-PROOF Nachweise im Zusammenhang mit Risikobewertungen, Entscheidungen zur Datenverwaltung, technischer Dokumentation, Versionen, Protokollen, Anweisungen, Genehmigungen, menschlicher Überwachung, Transparenz, Überwachung nach dem Inverkehrbringen und Vorfällen aufbewahren.

Die erzeugten Nachweise können von den Aufsichtsbehörden überprüft werden, ohne dass diese Zugriff auf die internen Systeme benötigen, was ihren Wert im Rahmen von Konformitätsbewertungen und Zertifizierungsverfahren erhöht.

In welchem Zusammenhang steht dies mit den Artikeln 9, 12 und 14 des AI Act?

Für bestimmte Systeme mit hohem Risiko regelt Artikel 9 das Risikomanagement; Artikel 12 schreibt Funktionen zur automatischen Protokollierung von Ereignissen vor; und Artikel 14 verlangt Maßnahmen zur menschlichen Überwachung, die dem Risiko, der Autonomie und dem Nutzungskontext angemessen sind.

V-PROOF liefert nachprüfbare Nachweise zu Risikobewertungen, Ereignissen, menschlichen Eingriffen und Genehmigungen: verbunden mit kryptografischen Nachweisen, die von Aufsichtsbehörden überprüft werden können. Es ergänzt die systemeigene Protokollierungsfunktion; es ersetzt sie nicht.

Wie sieht der relevante Zeitplan für die Regulierung aus?

Die verbotenen Praktiken und die Verpflichtungen zur KI-Kompetenz gelten ab dem 2. Februar 2025. Die Governance-Regeln und bestimmte Verpflichtungen für Allzweckmodelle gelten ab dem 2. August 2025. Die Transparenzverpflichtungen gelten ab August 2026.

Die von der Kommission nach der politischen Einigung zur Vereinfachung veröffentlichten Durchführungsbestimmungen legen den Stichtag für bestimmte Systeme mit hohem Risiko auf den 2. Dezember 2027 und für in regulierte Produkte integrierte Systeme auf den 2. August 2028 fest.

Bevor ein Plan zur Einhaltung der Vorschriften festgelegt wird, müssen der formal geltende Gesetzestext, die Übergangsbestimmungen, die Art des Systems, dessen vorgesehener Zweck und die konkrete Rolle der Organisation überprüft werden.
Funktioniert es mit Inhalten, die mithilfe von KI erstellt oder bearbeitet wurden?

Ja. V-PROOF kann die konkrete Version des Assets, die angegebenen Daten zum verwendeten System, die geltenden Richtlinien, die durchgeführten Kontrollen und die vor der Freigabe oder Veröffentlichung erfolgten manuellen Eingriffe erfassen.

Ein kryptografischer Fingerabdruck allein lässt weder den Schluss zu, dass der Inhalt von einer KI generiert wurde, noch quantifiziert er den menschlichen Beitrag. Für solche Schlussfolgerungen sind Quellen, Methoden und Kriterien erforderlich, die zuvor definiert, dokumentiert und überprüfbar sind – und die V-PROOF als Teil des Governance-Protokolls aufbewahren kann.

In welchem Zusammenhang steht V-PROOF mit den Normen ISO/IEC 42001, ISO/IEC 27001 und ISO/IEC 23894?

ISO/IEC 42001 legt Anforderungen an ein Managementsystem für künstliche Intelligenz fest; ISO/IEC 27001 an ein Managementsystem für Informationssicherheit; und ISO/IEC 23894 bietet Leitlinien für das KI-Risikomanagement.

V-PROOF kann dokumentierte Informationen, Rückverfolgbarkeit, Versionskontrolle, Genehmigungen, Sicherheitsprotokolle und Nachweise für Kontrollen mit überprüfbarer Integrität unterstützen und so die Position bei internen Audits und Zertifizierungsprozessen stärken. Es zertifiziert jedoch kein Managementsystem für sich allein.

Unterstützt es DORA, NIS2, CRA, ENS oder andere Rahmenwerke?

Sofern der Rahmen anwendbar ist, kann V-PROOF Nachweise über Änderungen, Zugriffe, Tests, Genehmigungen, Vorfälle, Korrekturmaßnahmen, Kontinuität, Wiederherstellung und Überwachung durch Dritte strukturieren.

Die erstellten Nachweise können den Aufsichtsbehörden, Wirtschaftsprüfern und den für den jeweiligen Rahmen zuständigen Stellen vorgelegt werden – mit nachprüfbarer Integrität und ohne dass ein Zugriff auf interne Systeme erforderlich ist. V-PROOF legt weder den Geltungsbereich der einzelnen Normen fest noch ersetzt es die vorgeschriebenen Meldungen.

Was lässt sich überprüfen und was erfordert zusätzliche Informationen?

Was belegt ein kryptografischer Fingerabdruck?

Damit lässt sich überprüfen, ob eine später vorgelegte Datei oder ein Datensatz denselben Fingerabdruck erzeugt wie der gespeicherte. Dies bietet eine technische Überprüfung der Übereinstimmung und Integrität in Bezug auf eine bestimmte Version.

Das V-Seal® kombiniert den Fingerabdruck mit einer deklarierten Identität, einem Zeitstempel und Kontext-Metadaten, wodurch sich die Beweiskraft erheblich erweitert. Die Richtigkeit der Inhalte und die Einhaltung gesetzlicher Verpflichtungen erfordern eine zusätzliche rechtliche Bewertung.

Kann der Beweis in einem Gerichtsverfahren vorgelegt werden?

V-PROOF-Beweismittel sind für die Vorlage in Gerichtsverfahren konzipiert: mit kryptografischen Fingerabdrücken, einer überprüfbaren Zeitachse und Kontext-Metadaten – und zwar in einem Format, das Richter, Schiedsrichter und Sachverständige entgegennehmen und prüfen können. In der EU darf die Zulässigkeit nicht allein aufgrund des elektronischen Formats abgelehnt werden.

Die endgültige Zulassung, Beglaubigung und Bewertung obliegen der zuständigen Stelle. Die Beweiskraft hängt von der Identität, der Zuverlässigkeit der Quellen, dem Kontext, der Beweiskette und der Aufbewahrung des Beweismaterials ab.

Entspricht V-Seal® einem eIDAS-konformen Zeitstempel?

V-Seal® enthält kryptografische Fingerabdrücke, externe Zeitstempel und Kontext-Metadaten: strukturierte elektronische Nachweise zur Überprüfung der Integrität und Chronologie. V-PROOF fungiert nicht als qualifizierter eIDAS-Vertrauensdienst.

Der Status einer qualifizierten Dienstleistung kann nur dann zuerkannt werden, wenn die konkrete Dienstleistung die geltenden Anforderungen erfüllt und von dem entsprechenden qualifizierten Dienstleister erbracht wird.

Hat es in allen Rechtsordnungen denselben Wert?

Die technische Möglichkeit, einen Fingerabdruck zu überprüfen, ist universell: Jedes kompatible System kann den kryptografischen Fingerabdruck der vorgelegten Datei berechnen und ihn mit dem gespeicherten Referenzwert vergleichen. Die konkrete rechtliche Wirkung hängt von den Verfahrensvorschriften, den Authentifizierungsanforderungen und der Beurteilung durch die zuständige Behörde in der jeweiligen Gerichtsbarkeit ab.

Bei internationalen Rechtsstreitigkeiten oder Transaktionen müssen die gerichtliche Zuständigkeit, die Identität der Parteien und die Vorschriften zur elektronischen Beweisführung geprüft werden. V-PROOF kann die Dokumentation der Beweiskette in technischer Hinsicht erleichtern; die lokale Rechtsberatung rundet die Analyse ab.

Ersetzt es einen Notar, ein öffentliches Register oder ein Register für geistiges Eigentum?

Nein. Es handelt sich um Mechanismen mit eigenen rechtlichen Funktionen und Wirkungen. V-PROOF erstellt während des gesamten Lebenszyklus eines Vermögenswerts regelmäßig strukturierte technische Nachweise: Zeitstempel, Versionen, Genehmigungen, menschliche Eingriffe –, die notarielle, registerrechtliche, vertragliche oder gutachterliche Maßnahmen ergänzen können.

Sie ersetzt weder die rechtlichen Wirkungen noch stellt sie für sich genommen einen Nachweis für Eigentum, Urheberschaft oder Inhaberschaft dar.

Worin unterscheidet es sich von Creative Commons und Content Credentials?

Creative Commons stellt standardisierte Lizenzen zur Verfügung, um Nutzungsrechte zu regeln. Content Credentials, die auf C2PA basieren, ermöglichen es, signierte Manifeste mit Informationen zur Herkunft, Bearbeitung und den bei bestimmten Inhalten verwendeten Tools zu verknüpfen.

V-PROOF zielt darauf ab, Nachweise über Vermögenswerte, Entscheidungen und Kontrollen innerhalb von Unternehmensprozessen zu strukturieren. Es handelt sich dabei um potenziell komplementäre Mechanismen: Creative Commons kommuniziert Nutzungsrechte, Content Credentials dokumentieren die Herkunft von Inhalten, und V-PROOF speichert überprüfbare kryptografische Nachweise über Prozesse, Kontrollen und Genehmigungen.

Datenminimierung und überprüfbare Architektur.

Darf die Originaldatei die Unternehmensumgebung verlassen?

Bei einer Konfiguration mit lokaler Berechnung des Fingerabdrucks muss die Originaldatei den Bereich der Organisation nicht verlassen. Es können lediglich der Fingerabdruck und der für die Registrierung und Überprüfung definierte Mindestumfang an Metadaten übertragen werden. Assets, Modelle, Dokumente und Datensätze verbleiben in den internen Systemen.

Die genauen Datenflüsse, Datenkategorien und Zielorte werden vor der Inbetriebnahme dokumentiert und validiert, wobei sie an die jeweilige Bereitstellungsart und die Sicherheitsanforderungen der jeweiligen Organisation angepasst werden.

Gilt ein kryptografischer Fingerabdruck als personenbezogene Daten im Sinne der DSGVO?

Der kryptografische Fingerabdruck ist eine mathematische Transformation, die weder Daten des ursprünglichen Assets noch lesbare Informationen über Personen enthält. Das Asset verbleibt innerhalb der Organisation; das Ergebnis ist eine undurchsichtige Hexadezimalzeichenfolge, anhand derer sich der ursprüngliche Inhalt nicht rekonstruieren lässt.

Das DSGVO-Risiko ergibt sich in erster Linie aus den Metadaten des Ereignisses: Benutzerkennungen, Rollen, Zeitstempel und Prozessreferenzen, die dem Datensatz beigefügt sind. Diese müssen im Hinblick auf die Rechtsgrundlage, die Datenminimierung, den Verwendungszweck, die Aufbewahrungsfrist und die zuständigen Auftragsverarbeiter geprüft werden.

Wie werden die Unversehrtheit und die zeitliche Abfolge der Beweismittel gewährleistet?

Die Beweisdaten sind mit einem kryptografischen Fingerabdruck, einem Zeitstempel und den für die Einordnung erforderlichen Metadaten verknüpft. Ändert sich das Objekt später, stimmt der Fingerabdruck nicht mehr überein, wodurch die Veränderung bei einer Überprüfung erkannt werden kann.

Die Originaldokumente können innerhalb der Organisation verbleiben, während die zur Überprüfung der Übereinstimmung, Vollständigkeit und Chronologie erforderlichen Nachweise separat verwaltet werden.

Die mit den Beweismitteln verbundenen Metadaten sollten sich auf das für den festgelegten Zweck erforderliche Maß beschränken, wobei die Aufnahme personenbezogener, vertraulicher oder solcher Informationen, die zu unbeabsichtigten Schlussfolgerungen führen könnten, zu vermeiden ist.
In welchem Zusammenhang stehen Identität, Berechtigungen und menschliche Aufsicht?

V-PROOF kann Identifikatoren, Rollen, Attribute oder Tokens empfangen, die von den Identitäts- und Zugriffssystemen des Unternehmens bereitgestellt werden. Der Eintrag verknüpft das Ereignis mit dem bereitgestellten Identifikator und dokumentiert, wer in welcher Rolle zu welchem Zeitpunkt gehandelt hat.

Verfügt die Organisation über geeignete IAM/SSO-Lösungen, Multi-Faktor-Authentifizierung und eine angemessene Aufgabentrennung, kann die Nachweiskette den menschlichen Eingriff belegen, der gemäß Art. 14 des EU-KI-Gesetzes sowie den Normen ISO 42001 und ISO 27001 erforderlich ist.

Besteht ein Risiko im Zusammenhang mit dem CLOUD Act oder anderen ausländischen Rechtsordnungen?

V-PROOF ist von Spanien aus nach europäischem Recht tätig und verfügt über eine Architektur, bei der die ursprünglichen Vermögenswerte innerhalb des Unternehmensbereichs verbleiben: Dadurch werden die Risiken im Zusammenhang mit dem CLOUD Act im Vergleich zu Anbietern, die der US-amerikanischen Gerichtsbarkeit oder Unternehmenskontrolle unterliegen, erheblich reduziert.

Für eine umfassende Analyse müssen Hosting, Unternehmenskontrolle, Unterauftragnehmer und Fernzugriffsmöglichkeiten überprüft werden. V-PROOF kann die Dokumentation der Lieferkette im Rahmen der technologischen und regulatorischen Due Diligence erleichtern.

Eine in bestehende Prozesse integrierte Beweisaufnahmeebene.

Handelt es sich um eine neue Plattform, die eine Umstellung der Arbeitsabläufe erforderlich macht?

V-PROOF ist so konzipiert, dass es sich in bestehende Prozesse und Systeme integrieren lässt, sodass die Nachweispunkte über Unternehmensanwendungen, Automatisierungen oder Genehmigungsabläufe aktiviert werden können.

Es lässt sich in bestehende Systeme integrieren, ohne dass eine Migration oder der Austausch der aktuellen Plattformen erforderlich ist. Bei einigen Implementierungen können Schnittstellen oder geringfügige Prozessanpassungen erforderlich sein; die strategische Diagnose legt den tatsächlichen Umfang fest, bevor Ressourcen gebunden werden.

Wie lange dauert die Umsetzung?

Die erste Sitzung der strategischen Diagnose dauert etwa 90 Minuten. Anschließend werden der Anwendungsfall, die Quellen, Identitäten, Metadaten, Belegpunkte, Sicherheitsanforderungen und vertraglichen Abhängigkeiten festgelegt.

Die strategische Diagnose liefert einen Fahrplan, der zwischen einem begrenzten Proof-of-Concept und einer unternehmensweiten Einführung unterscheidet und konkrete Zeitvorgaben sowie Abhängigkeiten enthält. Der Zeitplan hängt von den verfügbaren APIs, der Anzahl der Systeme und den internen Genehmigungszyklen ab.

Muss das Team zusätzliche kryptografische Infrastruktur verwalten?

Die Architektur abstrahiert die kryptografische Evidenzschicht innerhalb eines Unternehmensintegrationsmodells, ohne dass die Teams spezielle Infrastruktur betreiben müssen, um die üblichen V-PROOF-Abläufe zu nutzen.

Die Verwaltung von Identitäten, Zugangsdaten und Berechtigungen wird im Integrationsprozess dokumentiert. Die technische Abstraktion geht Hand in Hand mit Zugangskontrollen, Funktionstrennung, Rotation und Audits.

Was müssen die Abteilungen Recht, Sicherheit und Einkauf vor Produktionsbeginn prüfen?

Die Enterprise-Validierung muss mindestens folgende Punkte abdecken:

  • Architektur, Datenflüsse und Klassifizierung von Informationen;
  • DSGVO-Rollen, Auftragsverarbeiter und internationale Datenübermittlungen;
  • Identität, Berechtigungen, Passwörter, Protokollierung und Reaktion auf Vorfälle;
  • Aufbewahrung, Löschung, Datenübertragbarkeit und Ausstiegsplan;
  • SLA, Geschäftskontinuität, Notfallwiederherstellung, Support und Änderungsmanagement;
  • Prüfungsrechte, Sicherheitsnachweise und vertragliche Verpflichtungen.

Der Auftrag muss die tatsächliche Architektur widerspiegeln und darf sich nicht ausschließlich auf kommerzielle Angaben oder den nominellen Standort des Anbieters stützen.

Was passiert mit den Nachweisen, wenn V-PROOF den Dienst einstellt?

Die Beweismittel können zusammen mit ihren kryptografischen Fingerabdrücken, Zeitstempeln und Kontext-Metadaten gespeichert und exportiert werden. Auf diese Weise bleiben die notwendigen Elemente erhalten, um später die Übereinstimmung und Integrität der erfassten Bestände zu überprüfen.

Der Vertrag und die Architektur müssen Bestimmungen zu Aufbewahrung, Übertragbarkeit, Export und Ausstiegsplan enthalten. Die Übertragbarkeit des Nachweispakets verringert die Abhängigkeit vom Anbieter und ermöglicht es, während des von der Organisation festgelegten Zeitraums einen nachvollziehbaren Nachweis zu führen.

Was erhält die Organisation nach Abschluss der strategischen Diagnose?

Die Diagnose identifiziert kritische Ressourcen und Prozesse, regulatorische Annahmen, Identitätsquellen, Nachweispunkte, Abhängigkeiten, Architekturrisiken und Prioritäten bei der Umsetzung.

Das Ergebnis ist ein strategischer, rechtlicher und technischer Fahrplan, anhand dessen entschieden werden kann, wo die Rückverfolgbarkeit einen Mehrwert bietet, welche Kontrollen vor der Automatisierung der Erfassung vorhanden sein müssen und welche Validierungen für eine unternehmensweite Einführung erforderlich sind.

Zugriff auf das Protokoll

Definieren Sie die risikogerechte Evidenzarchitektur Ihrer Organisation.

Die strategische Diagnose legt fest, welche Vermögenswerte, Entscheidungen und Kontrollmaßnahmen nachweisbar sein müssen, und definiert eine Nachweisstruktur, die dem Risiko und dem regulatorischen Kontext angemessen ist.