Ressourcen · Rechtlicher Rahmen · Integration
Regulierungsrahmen und Leitfaden zur Integration.
V-PROOF liefert überprüfbare Nachweise über Vermögenswerte, Entscheidungen und Kontrollen: mit kryptografischen Fingerabdrücken, Rückverfolgbarkeit durch Mitarbeiter und der Signatur einer unabhängigen externen Stelle, integriert in die Unternehmensprozesse, ohne die bestehenden Systeme zu ersetzen.
V-PROOF Protokoll · Manifest
Digitales Vertrauen muss überprüfbar sein.
Jahrzehntelang beruhte ein Großteil der digitalen Aktivitäten auf einer praktischen Annahme: dass sich Herkunft, Version und Kontext einer Datei bei Bedarf rekonstruieren ließen.
Die zunehmende Verbreitung künstlicher Intelligenz hat das Volumen, die Geschwindigkeit und die Komplexität dieser Aktivitäten erhöht. Dokumente, Entscheidungen, Modelle, Anweisungen und Ergebnisse können sich innerhalb von Sekunden ändern, mehrere Systeme durchlaufen und von menschlichen Eingriffen abhängen, die sich im Nachhinein nur schwer nachweisen lassen.
In diesem Umfeld kann Vertrauen nicht allein auf internen Erklärungen beruhen. Unternehmen müssen Nachweise darüber aufbewahren, was geschehen ist, in welcher Version, zu welchem Zeitpunkt, gemäß welcher Richtlinie und unter welcher menschlichen Mitwirkung.
V-PROOF Es versteht sich als eine Beweisschicht, die Vermögenswerte und Ereignisse mit kryptografischen Fingerabdrücken, Kontextmetadaten, Zeitangaben und der Signatur einer unabhängigen externen Stelle verknüpft. Sein Zweck besteht darin, spätere Überprüfungen hinsichtlich Übereinstimmung, Integrität und Chronologie zu erleichtern, die von außerhalb der Organisation überprüft werden können, wobei die Offenlegung des Originalinhalts auf ein Minimum reduziert wird.
Die Durchführung bestimmter Kontrollen wird in strukturierte Nachweise umgewandelt, die von Wirtschaftsprüfern, Behörden und externen Stellen unabhängig überprüft werden können. Dies ersetzt weder das fachliche Urteilsvermögen noch die organisatorische Verantwortung, die technischen Kontrollen, die rechtliche Bewertung noch die Konformitätsverfahren.
V-PROOF Protocol® · Das „ Trust Layer “ für die KI-Wirtschaft
01 · Strategie und Wert
Operative Erkenntnisse für Entscheidungen, die nachvollziehbar sein müssen.
Warum könnte ein Unternehmen gerade jetzt „ V-PROOF “ benötigen?
Die Einführung künstlicher Intelligenz schreitet schneller voran als die Fähigkeit vieler Organisationen, nachzuvollziehen, welche Version verwendet wurde, welche Richtlinie galt, welche Quellen herangezogen wurden, wer das Ergebnis überprüft hat und welche Entscheidung letztendlich genehmigt wurde.
V-PROOF Es enthält bei jeder Aktion nachprüfbare Aufzeichnungen: mit kryptografischen Fingerabdrücken, dokumentierter Nachverfolgbarkeit durch Mitarbeiter und der Signatur einer unabhängigen externen Stelle. Es verbessert die Vorbereitung auf Audits, Untersuchungen, Beschwerden, Due-Diligence-Prüfungen und behördliche Aufsicht. Es ersetzt nicht das interne Kontrollsystem.
Welchen geschäftlichen Mehrwert kann er bieten?
Der Nutzen muss anhand konkreter Prozesse und Risiken gemessen werden. Zu den nachweisbaren Vorteilen zählen eine geringere Abhängigkeit von manuellen Rekonstruktionen, eine höhere Konsistenz der Dokumentation, die Rückverfolgbarkeit von Genehmigungen, eine bessere Analyse von Vorfällen sowie eine strukturiertere Reaktion gegenüber Wirtschaftsprüfern, Kunden, Investoren oder Behörden.
Das Ergebnis hängt vom Umfang der Einführung, der Qualität der Quellen, der internen Akzeptanz und der Ausgereiftheit der bestehenden Kontrollmechanismen ab. V-PROOF übernimmt keine Garantie für Einsparungen, finanzielle Erträge oder die Vermeidung von Sanktionen.
Wie können Sie digitale und immaterielle Vermögenswerte schützen?
V-PROOF Ein Asset kann mit einem kryptografischen Fingerabdruck, einer Version, einer deklarierten Identität, einem Genehmigungsablauf und einem Zeitstempel verknüpft werden. Diese Rückverfolgbarkeit kann Due-Diligence-Prüfungen, Streitigkeiten über die Herkunft und Audits des Lebenszyklus von Assets unterstützen: So lässt sich überprüfen, ob die eingereichte Datei mit der registrierten Version übereinstimmt.
Eine rechtliche Feststellung hinsichtlich Eigentum, Urheberschaft oder Inhaberschaft erfordert die Würdigung von Verträgen, Identitäten, Beiträgen und sonstigen Beweismitteln. V-PROOF begründet für sich genommen keine Rechte des geistigen Eigentums.
Welche Arten von Vermögenswerten und Ereignissen können erfasst werden?
Es können Nachweispunkte für Dokumente, Code, Entwürfe, Modelle, Datensätze, Eingabeaufforderungen, Bewertungen, Versionen, Genehmigungen, Konfigurationsänderungen, geschäftliche Entscheidungen und technische Vorfälle definiert werden.
Die Auswahl erfolgt anhand einer Wesentlichkeitsmatrix: rechtliche oder regulatorische Relevanz, operative Kritikalität, Risiko, Identitätsquelle, erforderliche Metadaten und Aufbewahrungsfrist – Kriterien, die im Rahmen der strategischen Diagnose für jede Organisation definiert werden.
02 · KI-Gesetz und Governance
Beweisführung, keine automatische Erfüllung.
Wie kann V-PROOF zur Einhaltung der EU AI Act beitragen?
Je nach Rolle der Organisation und dem analysierten System kann „ V-PROOF “ Nachweise zu Risikobewertungen, Entscheidungen zur Datenverwaltung, technischer Dokumentation, Versionen, Protokollen, Anweisungen, Genehmigungen, menschlicher Überwachung, Transparenz, Überwachung nach dem Inverkehrbringen und Vorfällen aufbewahren.
Die generierten Nachweise können von den Aufsichtsbehörden überprüft werden, ohne dass diese Zugriff auf die internen Systeme benötigen, und können von einer unabhängigen externen Stelle beglaubigt werden, was ihren Wert im Rahmen von Konformitätsbewertungen und Zertifizierungsverfahren erhöht.
In welchem Zusammenhang steht dies mit den Artikeln 9, 12 und 14 des AI Act?
Für bestimmte Systeme mit hohem Risiko regelt Artikel 9 das Risikomanagement; Artikel 12 schreibt Funktionen zur automatischen Protokollierung von Ereignissen vor; und Artikel 14 verlangt Maßnahmen zur menschlichen Überwachung, die dem Risiko, der Autonomie und dem Nutzungskontext angemessen sind.
V-PROOF Liefert nachprüfbare Nachweise zu Risikobewertungen, Ereignissen, menschlichen Eingriffen und Genehmigungen: unterzeichnet von einer unabhängigen externen Stelle, überprüfbar durch die Aufsichtsbehörden. Ergänzt die systemeigene Protokollierungsfunktion; ersetzt diese jedoch nicht.
Wie sieht der relevante Zeitplan für die Regulierung aus?
Die verbotenen Praktiken und die Verpflichtungen zur KI-Kompetenz gelten ab dem 2. Februar 2025. Die Governance-Regeln und bestimmte Verpflichtungen für Allzweckmodelle gelten ab dem 2. August 2025. Die Transparenzverpflichtungen gelten ab August 2026.
Die von der Kommission nach der politischen Einigung zur Vereinfachung veröffentlichten Durchführungsbestimmungen legen den Stichtag für bestimmte Systeme mit hohem Risiko auf den 2. Dezember 2027 und für in regulierte Produkte integrierte Systeme auf den 2. August 2028 fest.
Funktioniert es mit Inhalten, die mithilfe von KI erstellt oder bearbeitet wurden?
Ja. „ V-PROOF “ kann die konkrete Version des Assets, die Angaben zum verwendeten System, die geltenden Richtlinien, die durchgeführten Kontrollen und die vor der Freigabe oder Veröffentlichung erfolgten manuellen Eingriffe erfassen.
Ein kryptografischer Fingerabdruck allein lässt weder den Schluss zu, dass der Inhalt von einer KI generiert wurde, noch quantifiziert er den menschlichen Beitrag. Für solche Schlussfolgerungen sind Quellen, Methoden und Kriterien erforderlich, die zuvor definiert, dokumentiert und überprüfbar sind und die V-PROOF als Teil des Governance-Protokolls aufbewahren kann.
In welchem Zusammenhang steht die Norm „ V-PROOF “ mit den Normen ISO/IEC 42001, ISO/IEC 27001 und ISO/IEC 23894?
ISO/IEC 42001 legt Anforderungen an ein Managementsystem für künstliche Intelligenz fest; ISO/IEC 27001 an ein Managementsystem für Informationssicherheit; und ISO/IEC 23894 bietet Leitlinien für das KI-Risikomanagement.
V-PROOF Es kann durch dokumentierte Informationen, Rückverfolgbarkeit, Versionskontrolle, Genehmigungen, Sicherheitsprotokolle, Nachweise über Kontrollmaßnahmen und die Unterschrift einer unabhängigen externen Stelle, die das gesamte System validiert, untermauert werden: Dies stärkt die Position bei internen Audits und Zertifizierungsprozessen. Es zertifiziert jedoch kein Managementsystem für sich allein.
Unterstützt es DORA, NIS2, CRA, ENS oder andere Rahmenwerke?
Sofern der Rahmen anwendbar ist, kann „ V-PROOF “ Nachweise über Änderungen, Zugriffe, Tests, Genehmigungen, Vorfälle, Korrekturmaßnahmen, Kontinuität, Wiederherstellung und die Überwachung durch Dritte strukturieren.
Die erstellten Nachweise können den Aufsichtsbehörden, Wirtschaftsprüfern und den für den jeweiligen Rahmen zuständigen Stellen vorgelegt werden: Sie sind von einer unabhängigen externen Stelle unterzeichnet und ohne Zugriff auf interne Systeme überprüfbar. V-PROOF legt weder den Geltungsbereich der einzelnen Normen fest noch ersetzt es die vorgeschriebenen Meldungen.
03 · Beweiskraft
Was lässt sich überprüfen und was erfordert zusätzliche Informationen?
Was belegt ein SHA-256-Fingerabdruck?
Damit lässt sich überprüfen, ob eine später vorgelegte Datei oder ein Datensatz denselben Fingerabdruck erzeugt wie der gespeicherte. Dies bietet eine technische Überprüfung der Übereinstimmung und Integrität in Bezug auf eine bestimmte Version.
Der „ V-SEAL “ kombiniert den Fingerabdruck mit einer erklärten Identität, einer externen Zeitachse, Kontext-Metadaten und der Signatur einer unabhängigen externen Stelle, wodurch die Beweiskraft erheblich erweitert wird. Die Richtigkeit der Inhalte und die Einhaltung regulatorischer Verpflichtungen erfordern eine zusätzliche rechtliche Bewertung.
Kann der Beweis in einem Gerichtsverfahren vorgelegt werden?
V-PROOF -Beweismittel sind für die Vorlage in Gerichtsverfahren konzipiert: mit kryptografischen Fingerabdrücken, einer überprüfbaren Zeitachse und der Signatur einer unabhängigen externen Stelle – in einem Format, das Richter, Schiedsrichter und Sachverständige entgegennehmen und prüfen können. In der EU darf die Zulässigkeit nicht allein aufgrund des elektronischen Formats abgelehnt werden.
Die endgültige Zulassung, Beglaubigung und Bewertung obliegen der zuständigen Stelle. Die Beweiskraft hängt von der Identität, der Zuverlässigkeit der Quellen, dem Kontext, der Beweiskette und der Aufbewahrung des Beweismaterials ab.
Entspricht „ V-SEAL “ einem qualifizierten eIDAS-Zeitstempel?
V-SEAL Es enthält kryptografische Fingerabdrücke, externe Zeitstempel, Kontext-Metadaten und kann die Signatur einer unabhängigen externen Stelle enthalten: strukturierte elektronische Nachweise zur Überprüfung der Integrität und Chronologie. V-PROOF fungiert nicht als qualifizierter Vertrauensdienst gemäß eIDAS.
Der Status einer qualifizierten Dienstleistung kann nur dann zuerkannt werden, wenn die konkrete Dienstleistung die geltenden Anforderungen erfüllt und von dem entsprechenden qualifizierten Dienstleister erbracht wird.
Hat es in allen Rechtsordnungen denselben Wert?
Die technische Möglichkeit, einen Fingerabdruck zu überprüfen, ist universell: Jedes System kann den SHA-256-Hashwert der vorgelegten Datei berechnen und ihn mit dem gespeicherten Referenzwert vergleichen. Die konkrete rechtliche Wirkung hängt von den Verfahrensvorschriften, den Authentifizierungsanforderungen und der Beurteilung durch die zuständige Behörde in der jeweiligen Gerichtsbarkeit ab.
Bei internationalen Rechtsstreitigkeiten oder Transaktionen müssen die gerichtliche Zuständigkeit, die Identität der Parteien und die Vorschriften zur elektronischen Beweisführung geprüft werden. V-PROOF kann die Dokumentation der Beweiskette in technischer Hinsicht erleichtern; die lokale Rechtsberatung rundet die Analyse ab.
Ersetzt es einen Notar, ein öffentliches Register oder ein Register für geistiges Eigentum?
Nein. Es handelt sich um Mechanismen mit eigenen rechtlichen Funktionen und Wirkungen. „V-PROOF “ liefert über den gesamten Lebenszyklus eines Vermögenswerts hinweg regelmäßig strukturierte technische Nachweise: Zeitstempel, Versionen, Genehmigungen, menschliche Eingriffe und die Unterschrift einer externen Stelle, die notarielle, registerrechtliche, vertragliche oder gutachterliche Maßnahmen ergänzen können.
Sie ersetzt nicht die rechtlichen Wirkungen und stellt für sich genommen keinen Nachweis für Eigentumsrechte, Urheberschaft oder Inhaberschaft dar.
Worin unterscheidet es sich von Creative Commons und Content Credentials?
Creative Commons stellt standardisierte Lizenzen zur Verfügung, um Nutzungsrechte zu regeln. Content Credentials, die auf C2PA basieren, ermöglichen es, signierte Manifeste mit Informationen zur Herkunft, Bearbeitung und den bei bestimmten Inhalten verwendeten Tools zu verknüpfen.
V-PROOF Es zielt darauf ab, Nachweise über Vermögenswerte, Entscheidungen und Kontrollen innerhalb von Unternehmensprozessen zu strukturieren. Es handelt sich um potenziell komplementäre Mechanismen: Creative Commons kommuniziert Nutzungsrechte, Content Credentials dokumentieren die Herkunft von Inhalten, und „ V-PROOF “ bewahrt Nachweise über Prozesse, Kontrollen und Genehmigungen auf, die von einer unabhängigen externen Stelle beglaubigt wurden.
04 · Technologie und Datenschutz
Datenminimierung und überprüfbare Architektur.
Darf die Originaldatei die Unternehmensumgebung verlassen?
Bei einer Konfiguration mit lokaler Berechnung des Fingerabdrucks muss die Originaldatei das Unternehmensnetzwerk nicht verlassen. Es können lediglich der Fingerabdruck und der für die Registrierung und Überprüfung definierte Mindestumfang an Metadaten übertragen werden. Assets, Modelle, Dokumente und Datensätze verbleiben in den internen Systemen.
Die genauen Datenflüsse, Datenkategorien und Zielorte werden vor der Inbetriebnahme dokumentiert und validiert, wobei sie an die jeweilige Bereitstellungsart und die Sicherheitsanforderungen der jeweiligen Organisation angepasst werden.
Gilt ein „ hash “ als personenbezogene Daten im Sinne der DSGVO?
Der kryptografische Fingerabdruck ist eine mathematische Transformation, die weder Daten des ursprünglichen Assets noch lesbare Informationen über Personen enthält. Das Asset verbleibt innerhalb der Organisation; das Ergebnis ist eine undurchsichtige Hexadezimalzeichenfolge, anhand derer sich der ursprüngliche Inhalt nicht rekonstruieren lässt.
Das DSGVO-Risiko ergibt sich in erster Linie aus den Metadaten des Vorfalls: Benutzerkennungen, Rollen, Zeitstempel und Prozessreferenzen, die dem Protokoll beigefügt sind. Diese müssen im Hinblick auf Rechtsgrundlage, Datenminimierung, Zweckbindung, Aufbewahrungsfrist und zuständige Auftragsverarbeiter geprüft werden.
Welche Funktion haben IPFS und die Blockchain?
Eine inhaltsbezogene Referenz (CID) verknüpft das Beweispaket mit seiner exakten Version: Jede Änderung führt zu einer anderen CID, wodurch jede Manipulation nachweisbar wird. Die Verankerung in einer unveränderlichen Blockchain (L1/L2) schafft eine öffentliche und unveränderliche Zeitachse, die die chronologische Überprüfung untermauert und nachträgliche Änderungen erschwert.
Die Persistenz in IPFS erfordert eine aktive Pinning-Strategie. Ein öffentliches Netzwerk stellt für sich genommen weder einen qualifizierten Zeitstempel noch eine rechtliche Garantie dar: Es handelt sich um eine zusätzliche Ebene unabhängiger technischer Überprüfung.
In welchem Zusammenhang stehen Identität, Berechtigungen und menschliche Aufsicht?
V-PROOF Es kann Identifikatoren, Rollen, Attribute oder Tokens empfangen, die von den Identitäts- und Zugriffssystemen des Unternehmens bereitgestellt werden. Der Eintrag verknüpft das Ereignis mit dem bereitgestellten Identifikator und dokumentiert, wer in welcher Rolle zu welchem Zeitpunkt gehandelt hat.
Verfügt die Organisation über geeignete IAM/SSO-Lösungen, Multi-Faktor-Authentifizierung und eine angemessene Funktionstrennung, kann die Nachweiskette die menschliche Intervention belegen, die gemäß Art. 14 des Gesetzes „ EU AI Act “ sowie den Normen ISO 42001 und ISO 27001 erforderlich ist.
Besteht ein Risiko im Zusammenhang mit dem CLOUD Act oder anderen ausländischen Rechtsordnungen?
V-PROOF Das Unternehmen ist von Spanien aus nach europäischem Recht tätig und verfügt über eine Architektur, bei der die ursprünglichen Vermögenswerte innerhalb des Unternehmensbereichs verbleiben: Dadurch werden die Risiken im Zusammenhang mit dem CLOUD Act im Vergleich zu Anbietern, die der US-amerikanischen Gerichtsbarkeit oder Unternehmenskontrolle unterliegen, erheblich reduziert.
Für eine umfassende Analyse müssen Hosting, Unternehmenskontrolle, Unterauftragnehmer und Fernzugriffsmöglichkeiten überprüft werden. V-PROOF kann bei der technologischen und regulatorischen Due-Diligence-Prüfung die Dokumentation der Lieferkette bereitstellen.
05 · Integration und Kontinuität
Eine in bestehende Prozesse integrierte Beweisaufnahmeebene.
Handelt es sich um eine neue Plattform, die eine Umstellung der Arbeitsabläufe erforderlich macht?
V-PROOF Es ist so konzipiert, dass es sich in bestehende Prozesse und Systeme integrieren lässt, sodass die Nachweispunkte über Unternehmensanwendungen, Automatisierungen oder Genehmigungsabläufe ausgelöst werden können.
Es lässt sich in bestehende Systeme integrieren, ohne dass eine Migration oder der Austausch der aktuellen Plattformen erforderlich ist. Bei einigen Implementierungen können Konnektoren oder geringfügige Prozessanpassungen erforderlich sein; die strategische Diagnose legt den tatsächlichen Umfang fest, bevor Ressourcen gebunden werden.
Wie lange dauert die Umsetzung?
Die erste Sitzung der strategischen Diagnose dauert etwa 90 Minuten. Anschließend werden der Anwendungsfall, die Quellen, Identitäten, Metadaten, Belegpunkte, Sicherheitsanforderungen und vertraglichen Abhängigkeiten festgelegt.
Die strategische Diagnose liefert einen Fahrplan, der zwischen einem begrenzten Proof-of-Concept und einer unternehmensweiten Einführung unterscheidet und konkrete Zeitvorgaben sowie Abhängigkeiten enthält. Der Zeitplan hängt von den verfügbaren APIs, der Anzahl der Systeme und den internen Genehmigungsabläufen ab.
Sollte das Team digitale Assets oder Schlüssel öffentlicher Netzwerke verwalten?
Die Architektur kann die Interaktion mit öffentlichen Netzwerken abstrahieren und nach einem unternehmensinternen Vertragsmodell funktionieren, ohne dass der Kunde digitale Vermögenswerte erwerben oder direkt auf Sekundärmärkten handeln muss.
Die Verwaltung von Identitäten, Zugangsdaten und Berechtigungen wird im Integrationsprozess dokumentiert. Die technische Abstraktion geht Hand in Hand mit Zugangskontrollen, Funktionstrennung, Rotation und Audits.
Was müssen die Abteilungen Recht, Sicherheit und Einkauf vor Produktionsbeginn prüfen?
Die Enterprise-Validierung muss mindestens folgende Punkte abdecken:
- Architektur, Datenflüsse und Klassifizierung von Informationen;
- DSGVO-Rollen, Auftragsverarbeiter und internationale Datenübermittlungen;
- Identität, Berechtigungen, Passwörter, Protokollierung und Reaktion auf Vorfälle;
- Aufbewahrung, Löschung, Datenübertragbarkeit und Ausstiegsplan;
- SLA, Geschäftskontinuität, Notfallwiederherstellung, Support und Änderungsmanagement;
- Prüfungsrechte, Sicherheitsnachweise und vertragliche Verpflichtungen.
Der Auftrag muss die tatsächliche Architektur widerspiegeln und darf sich nicht ausschließlich auf kommerzielle Angaben oder den nominellen Standort des Anbieters stützen.
Was passiert mit den Nachweisen, wenn V-PROOF den Dienst einstellt?
Die Datensätze bleiben unabhängig von V-PROOF erhalten. Der SHA-256-Fingerabdruck, der CID in IPFS, die Transaktion in der Blockchain und die Signatur der externen Stelle können mit Standardtools überprüft werden, solange die referenzierten Daten verfügbar sind und das Netzwerk in Betrieb ist.
Der Vertrag und die Architektur müssen Bestimmungen zu Datenspeicherung, Portabilität, Export und Ausstiegsplan enthalten. Die öffentliche Verankerung verringert die Abhängigkeit vom Anbieter; die Portabilität des Evidenzpakets beseitigt den Single Point of Failure.
Was erhält die Organisation nach Abschluss der strategischen Diagnose?
Die Diagnose ermittelt kritische Ressourcen und Prozesse, regulatorische Annahmen, Identitätsquellen, Nachweispunkte, Abhängigkeiten, Architekturrisiken und Prioritäten bei der Umsetzung.
Das Ergebnis ist ein strategischer, rechtlicher und technischer Fahrplan, anhand dessen entschieden werden kann, wo die Rückverfolgbarkeit einen Mehrwert bietet, welche Kontrollen vor der Automatisierung der Erfassung vorhanden sein müssen und welche Validierungen für eine unternehmensweite Einführung erforderlich sind.
Zugriff auf das Protokoll
Definieren Sie die risikogerechte Evidenzarchitektur Ihrer Organisation.
Die strategische Diagnose legt fest, welche Vermögenswerte, Entscheidungen und Kontrollmaßnahmen nachweisbar sein müssen, und definiert eine Nachweisstruktur, die dem Risiko und dem regulatorischen Kontext angemessen ist.
