Sicherheit & Compliance
Kontrollprinzipien statt pauschaler Zusagen
NormPilot Industrie beschreibt, wie Sicherheit und Nachvollziehbarkeit im Produktdesign angelegt sind. Konkrete technische und regulatorische Konfigurationen werden pro Mandant dokumentiert und vor produktiver Nutzung fachlich und rechtlich verifiziert.
1 · Produkt- und Kontrollprinzipien
Wie Sicherheit im Produktdesign angelegt ist
Mandantentrennung als Architekturprinzip
Tenant-Kontext und Zugriffsgrenzen sind produktseitig als Kontrollprinzip angelegt. Die konkrete Wirksamkeit ist vor produktiver Mandantennutzung fachlich und technisch zu verifizieren.
Rollenbasierte Freigaben
Zugriffe und Freigaben sind rollenbasiert vorgesehen. Rollenmodell und Berechtigungen werden fuer den jeweiligen Mandanten-Scope geprueft und dokumentiert.
Human-in-the-Loop
KI-, Pipeline- und Mock-Ausgaben sind Entwuerfe. Fachverantwortliche pruefen und geben frei, bevor Evidence, Gaps oder Massnahmen verwendet werden.
Auditierbarkeit als Produktziel
Nachvollziehbarkeit von Evidence, Quellenbezug, Review-Status und Ereignissen ist als Produktziel im kontrollierten Produktdesign beruecksichtigt.
2 · Pilot- und Betriebsgrenzen
Was pro Mandant geklaert und freigegeben wird
Sicherheits-, Hosting- und Compliance-Konfigurationen sind kein pauschaler Webseiten-Claim, sondern Teil der mandantenspezifischen Dokumentation und Freigabe.
- Konkrete Hosting-, Provider-, Retention- und AVV-Konfiguration werden pro Mandant dokumentiert.
- Produktive Controls werden erst nach fachlicher, technischer und rechtlicher Freigabe aktiviert.
- Provider-, Datenregion- und Verschluesselungsdetails sind fuer den jeweiligen Mandanten- und Provider-Scope zu pruefen.
- Produktive KI-Provider-Nutzung erfolgt nur nach Governance-Freigabe; im Pilot-Scope sind keine produktiven Provider Calls vorgesehen.
3 · Transparenz
Belege und Dokumente statt Versprechen
Details werden im AVV, Trust Center und Projekt-Scope dokumentiert. NormPilot gibt keine Zusage zu Zertifizierung oder vollständiger Compliance.
Datenschutz
Zweck, Datenkategorien, Datensparsamkeit und Betroffenenrechte.
AVV
Auftragsverarbeitung, Subprozessoren und Schutzmassnahmen je Scope.
Trust Center
KI-Transparenz, Kontrollprinzipien und Pilot-Go/No-Go-Kriterien.
KI-Nutzung ist als limited_risk-Assistenz angelegt und vor produktiver Mandantennutzung fachlich und rechtlich zu verifizieren. Provider-, Region- und Retention-Details werden je Scope dokumentiert.