SCIFAI – Souveräne KI
Eine „Sensitive Compartmented Information Facility“ (SCIF) verhindert keine vertraulichen Gespräche – sie schafft vielmehr eine zertifizierte Umgebung, in der diese frei, sicher und ohne das Risiko einer Kompromittierung stattfinden können. SCIFAI leistet dasselbe für künstliche Intelligenz: eine souveräne, akkreditierungsfähige Umgebung, in der Ihre Organisation KI für Kundenakten, Finanzmodelle und vertrauliche Arbeiten einsetzen kann, da die Daten den Perimeter niemals verlassen und jede Aktion zugeordnet wird.
Jede Designentscheidung beantwortet eine Frage: Was müsste gegeben sein, damit ein Partner einer Anwaltskanzlei oder der Chief Risk Officer einer Bank KI ohne Bedenken bei ihren sensibelsten Aufgaben einsetzen würde?
Ihre Daten werden ausschließlich innerhalb Ihrer kontrollierten Umgebung verarbeitet – sie werden niemals über die Infrastruktur von Drittanbietern geleitet, niemals zum Trainieren externer Modelle verwendet und unterliegen niemals den Nutzungsbedingungen eines Modellanbieters. Die Umgebung und die Daten gehören Ihnen.
Jede KI-Interaktion ist mit einer verifizierten Identität verknüpft. Jede Eingabeaufforderung, jede Vervollständigung und jeder Datenzugriff wird protokolliert. Eine anonyme Nutzung der KI ist nicht möglich – wenn eine Aufsichtsbehörde oder ein Kunde fragt, wer die KI genutzt hat und wofür, steht die Antwort sofort fest.
Als sensibel eingestufte Daten dürfen den Perimeter nicht verlassen. Der Datenausgang wird auf Netzwerkebene blockiert. Es gibt keinen Mechanismus, über den ein Benutzer – absichtlich oder versehentlich – sensible Daten an ein externes System übertragen könnte.
SCIFAI ist für Audits ausgelegt. Die Architektur, die Kontrollmechanismen und die Audit-Protokolle sind so strukturiert, dass sie die Zertifizierung nach ISO 27001, SOC 2, CMMC 2.0 sowie branchenspezifische regulatorische Anforderungen unterstützen.
Jede Ebene ist unabhängig überprüfbar. Ein Ausfall in einer einzelnen Ebene hat keine Kettenreaktion zur Folge – nach demselben Prinzip der mehrschichtigen Verteidigung, das auch beim Bau physischer SCIFs gilt.
Netzwerkisolierung und Zugangssteuerung
Der gesamte Datenverkehr wird über einen einzigen, überwachten Eingangskanal geleitet. Es gibt keinen direkten Internetzugang. Der Datenausgang ist standardmäßig gesperrt. Jede Verbindung wird protokolliert, überprüft und einer authentifizierten Identität zugeordnet, bevor die KI-Verarbeitung beginnt.
Authentifizierung und Autorisierung
Eine Multi-Faktor-Authentifizierung ist obligatorisch. Die rollenbasierte Zugriffskontrolle legt fest, welche KI-Funktionen jeder Benutzer für welche Datenklassifizierungen nutzen darf. Eine anonyme Nutzung der KI ist nicht möglich – jede Sitzung ist an eine verifizierte Identität gebunden.
Klassifizierung, Isolierung und Verschlüsselung
Die Daten werden bei der Erfassung klassifiziert. Sensible Daten werden in isolierten Rechenumgebungen verarbeitet. Die Verschlüsselung sowohl im Ruhezustand als auch während der Übertragung wird gewährleistet. Die Daten verlassen zu keinem Zeitpunkt den geschützten Bereich – weder für Trainingszwecke noch für Telemetrie oder die Weiterleitung an Dritte.
Kontrollierte Schlussfolgerung und Modell-Governance
KI-Modelle werden innerhalb der Organisation ausgeführt. Modellversionen werden festgehalten und geprüft. Eingabeaufforderungen und Ergebnisse werden mit vollständiger Quellenangabe protokolliert. Das Verhalten der Modelle unterliegt den Richtlinien der Organisation und nicht den Nutzungsbedingungen des Anbieters.
Quellenangabe, Einhaltung von Vorschriften und Berichterstattung
Jede KI-Interaktion – wer die Anfrage gestellt hat, was gefragt wurde, welche Antwort zurückgegeben wurde und auf welche Daten zugegriffen wurde – wird in einem unveränderlichen Prüfprotokoll festgehalten. Die Berichte entsprechen den gesetzlichen Anforderungen, und Nachweise zur Einhaltung der Vorschriften sind auf Anfrage verfügbar.
Da ein Verbot von KI einen Wettbewerbsnachteil darstellt und die Weiterleitung von Daten über Tools von Drittanbietern eine Pflichtverletzung ist, ist SCIFAI die zertifizierte Alternative.
Rechts- und Fachdienstleistungen
Das Anwaltsgeheimnis ist eine gesetzliche Verpflichtung, keine Richtlinie. Mit SCIFAI können Rechtsabteilungen uneingeschränkt mit Mandantendaten arbeiten – Vertragsprüfung, Due Diligence, Rechtsrecherche – und dabei profitieren von einem lückenlosen Prüfprotokoll und einem Datenausfluss von null.
Finanzdienstleistungen
Die FCA-Verbraucherpflicht und die OSFI-Richtlinie B-13 verlangen von Unternehmen, dass sie darlegen, wie KI bei kundenbezogenen Entscheidungen eingesetzt wird. SCIFAI bietet den Prüfpfad, die Zuordnung und die Eindämmungsmaßnahmen, die die Aufsichtsbehörden verlangen und die Risikokomitees überprüfen können.
Lieferkette im Verteidigungsbereich
Verträge im Verteidigungsbereich enthalten zunehmend Klauseln zum Verbot von KI, da es keine zertifizierte Alternative gibt. SCIFAI ist diese Alternative – eine souveräne Umgebung, die sowohl Hauptauftragnehmer als auch staatliche Auftraggeber zufriedenstellt, sodass mittelständische Zulieferer KI nutzen können, ohne gegen den Vertrag zu verstoßen.
0
Ereignisse beim Datenausgang in jeder SCIFAI-Bereitstellung
100%
Protokollierung jeder KI-Interaktion
<30
Tage vom Briefing bis zur Produktionsbereitstellung
Ein „Executive Briefing“ ist eine vertrauliche, 60-minütige Sitzung mit dem SCIFAI-Team, in der die Architektur, das Bereitstellungsmodell und die für Ihre Organisation spezifischen regulatorischen Verpflichtungen unter Einhaltung einer Vertraulichkeitsvereinbarung (NDA) erörtert werden.