Zum Hauptinhalt springen

Sicherheit & Compliance

Kontrollprinzipien statt pauschaler Zusagen

NormPilot Industrie beschreibt, wie Sicherheit und Nachvollziehbarkeit im Produktdesign angelegt sind. Konkrete technische und regulatorische Konfigurationen werden pro Mandant dokumentiert und vor produktiver Nutzung fachlich und rechtlich verifiziert.

1 · Produkt- und Kontrollprinzipien

Wie Sicherheit im Produktdesign angelegt ist

Mandantentrennung als Architekturprinzip

Tenant-Kontext und Zugriffsgrenzen sind produktseitig als Kontrollprinzip angelegt. Die konkrete Wirksamkeit ist vor produktiver Mandantennutzung fachlich und technisch zu verifizieren.

Rollenbasierte Freigaben

Zugriffe und Freigaben sind rollenbasiert vorgesehen. Rollenmodell und Berechtigungen werden fuer den jeweiligen Mandanten-Scope geprueft und dokumentiert.

Human-in-the-Loop

KI-, Pipeline- und Mock-Ausgaben sind Entwuerfe. Fachverantwortliche pruefen und geben frei, bevor Evidence, Gaps oder Massnahmen verwendet werden.

Auditierbarkeit als Produktziel

Nachvollziehbarkeit von Evidence, Quellenbezug, Review-Status und Ereignissen ist als Produktziel im kontrollierten Produktdesign beruecksichtigt.

2 · Pilot- und Betriebsgrenzen

Was pro Mandant geklaert und freigegeben wird

Sicherheits-, Hosting- und Compliance-Konfigurationen sind kein pauschaler Webseiten-Claim, sondern Teil der mandantenspezifischen Dokumentation und Freigabe.

  • Konkrete Hosting-, Provider-, Retention- und AVV-Konfiguration werden pro Mandant dokumentiert.
  • Produktive Controls werden erst nach fachlicher, technischer und rechtlicher Freigabe aktiviert.
  • Provider-, Datenregion- und Verschluesselungsdetails sind fuer den jeweiligen Mandanten- und Provider-Scope zu pruefen.
  • Produktive KI-Provider-Nutzung erfolgt nur nach Governance-Freigabe; im Pilot-Scope sind keine produktiven Provider Calls vorgesehen.

3 · Transparenz

Belege und Dokumente statt Versprechen

Details werden im AVV, Trust Center und Projekt-Scope dokumentiert. NormPilot gibt keine Zusage zu Zertifizierung oder vollständiger Compliance.

KI-Nutzung ist als limited_risk-Assistenz angelegt und vor produktiver Mandantennutzung fachlich und rechtlich zu verifizieren. Provider-, Region- und Retention-Details werden je Scope dokumentiert.