Von 013a betriebene Infrastruktur in EU-Regionen.
013a betreibt die Plattform in EU-Regionen. Sie halten die Schlüssel.
Was AIA einhält und was AIA Ihnen ermöglicht — von der Regulierung über den Mechanismus zum Nachweis.
Die Pflichten, die 013a als Ihr Anbieter trägt — Mechanismus und Nachweis.
| Regulierung | Architektonischer Mechanismus | Nachweisdokument |
|---|---|---|
| DORA | Manipulationssicherer Audit-Graph; IKT-Register nach Art. 28; 24h-Incident-Kette. | DORA Art. 6 / Art. 28 Mapping |
| DSGVO | Schlüsselverwahrung je Mandant; API für Betroffenenrechte; SCC nach Art. 28. | AVV-Vorlage · Datenschutzhinweis |
| HIPAA | Post-Quanten-ePHI-Verschlüsselung; BAA-Isolation; Audit-Trail nach §164.312(b). | BAA-Vorlage (Managed · Hybrid) |
| NIS2 | Integrierter 24h / 72h / 1-Monats-Incident-Workflow; signierte Herkunft. | Incident-Response-Runbook |
| EU AI Act | Aufsichts-Middleware (Art. 14); unveränderliche Logs (Art. 12); Kennzeichen (Art. 50). | Konformitätsbewertungs-Arbeitsbuch |
| FIPS 203 · ML-KEM-1024 | Modul-Gitter-Schlüsselkapselung im Agenten-Transport. | Umfang des Kryptografie-Audits |
| FIPS 204 · ML-DSA-87 | Modul-Gitter-Signaturen auf Nachrichten und Audit-Trail-Einträgen. | Umfang des Kryptografie-Audits |
| FIPS 205 · SLH-DSA-256s | Zustandslose, hashbasierte Signaturen für konservative Sicherheit. | Umfang des Kryptografie-Audits |
| BSI TR-02102 | Primitive und Schlüssellängen folgen der BSI-Empfehlung 2026-01. | Kryptografische Konformitätsnotiz |
| NSM-10 | Durchgängig Post-Quanten; kein RSA/ECDSA im Trust Boundary. | PQC-Migrationsplan |
| SOC 2 Type II | Type-I-Baseline 2026 geplant; Type II danach. | SOC-2-Readiness-Bericht |
| ISO 27001 | ISMS in Abgrenzung; Erklärung zur Anwendbarkeit im Entwurf. | Erklärung zur Anwendbarkeit (Entwurf) |
| BSI C5 | Cloud-Kriterien-Mapping für die Managed-Stufe vorgesehen. | Kontroll-Mapping (in Arbeit) |
Wo die Daten liegen und wer sie betreibt: die ersten Fragen des Prüfers. Drei Muster, eine Architektur — nur der Perimeter verschiebt sich.
013a betreibt die Plattform in EU-Regionen. Sie halten die Schlüssel.
Agenten, Graph, Schlüssel innerhalb Ihrer VPC. Nur kryptografische Beweise überschreiten die Grenze.
On-Premise-Installation. Keine externe Konnektivität. Verteidigung, Nachrichtendienste, eingestufte Workloads.
| Eigenschaft | Managed | Hybrid | Souverän |
|---|---|---|---|
| Datenhaltung | 013a EU-Region | Ihre VPC | Ihre Einrichtung |
| Schlüsselverwahrung | Sie · HSM | Sie · HSM | Sie · HSM · air-gapped |
| Ausgehender Verkehr | Nur Kunden-API | Nur kryptografische Beweise | Keiner |
| SLA | Gemäß MSA | Gemäß MSA | Gemäß MSA |
| HIPAA BAA | Verfügbar | Verfügbar | Verfügbar |
| SOC-2-Haltung | Vererbt | Vererbt + Kunden-Scope | Kunden-Scope |
| Kommerzielle Passung | Mid-Market | Reguliertes Unternehmen | Behörden, Verteidigung |
Veröffentlichter Quellcode ist das Fundament; darüber ein externes Kryptografie-Audit und ein SOC-2-Type-II-Programm.
Vollständiger Quellcode unter Apache 2.0 und AGPL 3.0; Primitive nutzen das auditierte liboqs.
Umfang deckt ML-KEM/ML-DSA, die SP1/Groth16-Proof-Pipeline, Schlüsselverwaltung und Handshake.
Umfang der Trust-Services-Kriterien für Managed entworfen; Type I-Baseline für 2026 geplant, Type II danach.
Je schneller eine Schwachstelle uns erreicht, desto schneller ist sie behoben — wir bestätigen innerhalb eines Werktages und nennen den Meldenden.
[email protected]PGP-Fingerprint unter /.well-known/security.txt; CVE-verfolgte Advisories.
Koordinierter Zeitplan, Verlängerungen mit Nennung; aktive CVEs im Advisory-Log.
Gestaffelte Prämien für Funde in Kryptografie und Protokoll; Start mit dem externen Audit.