Compliance

Compliance nachgewiesen

Was AIA einhält und was AIA Ihnen ermöglicht — von der Regulierung über den Mechanismus zum Nachweis.

EU AI Act DSGVO · DORA NIS2 Audit-ready
Compliance-Karte

Was AIA einhält

Die Pflichten, die 013a als Ihr Anbieter trägt — Mechanismus und Nachweis.

Was die AIA-Technologie einhält
RegulierungArchitektonischer MechanismusNachweisdokument
DORA
VO (EU) 2022/2554
Manipulationssicherer Audit-Graph; IKT-Register nach Art. 28; 24h-Incident-Kette.DORA Art. 6 / Art. 28 Mapping
DSGVO
VO (EU) 2016/679
Schlüsselverwahrung je Mandant; API für Betroffenenrechte; SCC nach Art. 28.AVV-Vorlage · Datenschutzhinweis
HIPAA
45 CFR §§164.302–318
Post-Quanten-ePHI-Verschlüsselung; BAA-Isolation; Audit-Trail nach §164.312(b).BAA-Vorlage (Managed · Hybrid)
NIS2
RL (EU) 2022/2555
Integrierter 24h / 72h / 1-Monats-Incident-Workflow; signierte Herkunft.Incident-Response-Runbook
EU AI Act
VO (EU) 2024/1689 · Hochrisiko ab 2. Dez. 2027
Aufsichts-Middleware (Art. 14); unveränderliche Logs (Art. 12); Kennzeichen (Art. 50).Konformitätsbewertungs-Arbeitsbuch
FIPS 203 · ML-KEM-1024
NIST · 2024
Modul-Gitter-Schlüsselkapselung im Agenten-Transport.Umfang des Kryptografie-Audits
FIPS 204 · ML-DSA-87
NIST · 2024
Modul-Gitter-Signaturen auf Nachrichten und Audit-Trail-Einträgen.Umfang des Kryptografie-Audits
FIPS 205 · SLH-DSA-256s
NIST · 2024
Zustandslose, hashbasierte Signaturen für konservative Sicherheit.Umfang des Kryptografie-Audits
BSI TR-02102
DE föderal · 2026-01
Primitive und Schlüssellängen folgen der BSI-Empfehlung 2026-01.Kryptografische Konformitätsnotiz
NSM-10
USA · 2022
Durchgängig Post-Quanten; kein RSA/ECDSA im Trust Boundary.PQC-Migrationsplan
SOC 2 Type II
Trust Services Criteria
Type-I-Baseline 2026 geplant; Type II danach.SOC-2-Readiness-Bericht
ISO 27001
ISMS · H1 2027
ISMS in Abgrenzung; Erklärung zur Anwendbarkeit im Entwurf.Erklärung zur Anwendbarkeit (Entwurf)
BSI C5
DE föderaler Cloud-Katalog
Cloud-Kriterien-Mapping für die Managed-Stufe vorgesehen.Kontroll-Mapping (in Arbeit)

Dokumente auf signierte Anfrage über das Kontaktformular verfügbar.

Deployment

Drei Grenzen dieselbe Architektur

Wo die Daten liegen und wer sie betreibt: die ersten Fragen des Prüfers. Drei Muster, eine Architektur — nur der Perimeter verschiebt sich.

Stufe · Managed

Von 013a betriebene Infrastruktur in EU-Regionen.

013a betreibt die Plattform in EU-Regionen. Sie halten die Schlüssel.

01 INFRAVon 013a betriebene Rechenleistung in EU-Regionen. Region ist vertraglich.
02 SCHLÜSSELHSM-Verwahrung je Mandant — das Schlüsselmaterial halten Sie.
03 DATENStrikte Mandantentrennung. Kein mandantenübergreifender Zugriff, kein Modelltraining.
04 AUDITManipulationssichere Kette über die Compliance-API.
Schnellster Weg zum ersten Workload; SOC-2-Kontrollen vererben sich.
DatenhaltungEU-Region SchlüsselverwahrungKunde · HSM SLAGemäß MSA HIPAA BAAVerfügbar
Stufe · Hybrid · empfohlen für regulierte Workloads

Inferenz, Knowledge Graph und Schlüssel innerhalb Ihrer VPC.

Agenten, Graph, Schlüssel innerhalb Ihrer VPC. Nur kryptografische Beweise überschreiten die Grenze.

01 INFRAIhre VPC, Ihr Cloud-Konto. 013a liefert Helm-Charts.
02 SCHLÜSSELHSM in Ihrem Perimeter; 013a sieht keine Schlüssel.
03 DATENDaten, Agenten, Graph bleiben im Perimeter. Nur ZK-Beweise verlassen ihn.
04 AUDITAudit-Trail beim Kunden; Attestierungs-Roots sind darauf ausgelegt, on-chain verankert zu werden.
Beste Passung für regulierte Workloads; keine Sub-Processors im Perimeter.
DatenhaltungIhre VPC SchlüsselverwahrungSie · HSM SLAGemäß MSA Sub-ProcessorsKeine innerhalb des Perimeters
Stufe · Souverän

On-Premise, kein ausgehender Verkehr.

On-Premise-Installation. Keine externe Konnektivität. Verteidigung, Nachrichtendienste, eingestufte Workloads.

01 INFRAIhre Hardware, Ihre Einrichtung. Signierte Installationsmedien + Aufbau vor Ort.
02 SCHLÜSSELSie halten jeden Schlüssel. Keine Telemetrie, kein Auto-Update.
03 DATENAlles bleibt drinnen. Selbst gehostete Attestierungs-Verankerung — oder keine. Zahlungs-Settlement optional.
04 AUDITVollständig interner Audit-Trail. Sie entscheiden, was ihn verlässt.
Verteidigung, Nachrichtendienste, eingestuft. Engagement auf Vertragsbasis.
DatenhaltungIhre Einrichtung SchlüsselverwahrungSie · HSM · air-gapped SLAGemäß MSA KonnektivitätKein ausgehender Verkehr
Entscheidungsmatrix

Derselbe Code. Drei Perimeter. Wählen Sie nach Datenklassifikation.

EigenschaftManagedHybridSouverän
Datenhaltung013a EU-RegionIhre VPCIhre Einrichtung
SchlüsselverwahrungSie · HSMSie · HSMSie · HSM · air-gapped
Ausgehender VerkehrNur Kunden-APINur kryptografische BeweiseKeiner
SLAGemäß MSAGemäß MSAGemäß MSA
HIPAA BAAVerfügbarVerfügbarVerfügbar
SOC-2-HaltungVererbtVererbt + Kunden-ScopeKunden-Scope
Kommerzielle PassungMid-MarketReguliertes UnternehmenBehörden, Verteidigung

Die Migration zwischen Stufen ist Konfiguration, kein Neuschreiben.

Unabhängige Verifikation

Das Audit weist nach
Open-Source beweist

Veröffentlichter Quellcode ist das Fundament; darüber ein externes Kryptografie-Audit und ein SOC-2-Type-II-Programm.

Heute live

Open-Source-Review

Vollständiger Quellcode unter Apache 2.0 und AGPL 3.0; Primitive nutzen das auditierte liboqs.

Engagement im Umfang

Externes Kryptografie-Audit

Umfang deckt ML-KEM/ML-DSA, die SP1/Groth16-Proof-Pipeline, Schlüsselverwaltung und Handshake.

Audit-Fenster geplant

SOC 2 Type II

Umfang der Trust-Services-Kriterien für Managed entworfen; Type I-Baseline für 2026 geplant, Type II danach.

DSFA, AVV-Vorlage, Bedrohungsmodell und Audit-Berichte unter NDA über das Kontaktformular.

Responsible Disclosure

Wenn wir falsch liegen sagen Sie es uns

Je schneller eine Schwachstelle uns erreicht, desto schneller ist sie behoben — wir bestätigen innerhalb eines Werktages und nennen den Meldenden.

Kontakt

[email protected]

PGP-Fingerprint unter /.well-known/security.txt; CVE-verfolgte Advisories.

Disclosure-Fenster

90 Tage, Standard

Koordinierter Zeitplan, Verlängerungen mit Nennung; aktive CVEs im Advisory-Log.

Bug-Bounty

Programm · 2026

Gestaffelte Prämien für Funde in Kryptografie und Protokoll; Start mit dem externen Audit.

Bringen Sie uns Ihre schwierigste
Compliance-Frage

Ein 30-minütiges Gespräch, das die offenen Punkte Ihrer Prüfer auf die Architektur abbildet.