Sicherheit & Vertrauen

Sicherheit, die Sie überprüfen können.

Was ausgeliefert ist, steht hier als ausgeliefert. Was in Arbeit ist, steht genau so da. Keine Zertifizierung wird behauptet, bevor sie erlangt ist — die Lücke präzise zu benennen ist der Weg, sie zu schließen.

Überblick

Was ausgeliefert ist, steht hier als ausgeliefert. Was in Arbeit ist, steht genau so da.

11Ausgelieferte Architektureigenschaften
5Gemappte Compliance-Regelwerke
0Vorzeitig behauptete Zertifizierungen
SOC 2Erste Attestierung, in Arbeit
Angestrebt · Noch nicht erlangt

Heute halten wir keine Zertifizierungen. In dieser Reihenfolge kommen sie.

Die Zeitform auf dieser Seite ist Absicht. Schließt eine Stufe ab, ändert sich ihr Status — nichts auf dieser Liste wird vorzeitig behauptet.

SOC 2 Type IIn ArbeitStichtagsbezogene Prüfung des Kontrolldesigns. Die erste externe Attestierung, die wir halten werden.
SOC 2 Type IIGeplantKontrollen, über einen Zeitraum im Betrieb beobachtet — der Bericht, den Enterprise-Security-Teams wirklich anfordern.
ISO 27001GeplantZertifizierung des Informationssicherheits-Managementsystems als Ganzes.
ISO 42001 + ISO 27701GeplantKI-Management und Datenschutz-Informationsmanagement — die Zertifizierung der Regelwerke, die unsere Module bereits abbilden.
FedRAMP ModerateGeplantDer Autorisierungspfad für den öffentlichen Sektor. Ein Mehrjahresprojekt, das wir bewusst sequenzieren.
Heute ausgeliefert

Architektureigenschaften, in klaren Worten.

Fail-Closed-AuthentifizierungKann das System nicht bestätigen, wer Sie sind, sperrt es Sie aus, statt Sie hineinzulassen.
Verschlüsselter, beidseitig authentifizierter interner VerkehrJede interne Verbindung ist verschlüsselt, und beide Enden weisen ihre Identität nach.
Least-Privilege-Zugriff, vollständig protokolliertJeder erhält nur den Zugriff, den seine Rolle erlaubt — und jede Aktion wird protokolliert.
Verschlüsselung im RuhezustandGespeicherte Daten sind verschlüsselt, und jede Manipulation daran wird erkannt.
Signierte Registry-EinträgeJedes Modell ist signiert — Sie wissen exakt, welches läuft, und dass es nicht ausgetauscht wurde.
Quantenresistenter SignaturpfadEin quantenresistenter Signaturpfad ist eingebaut und zuschaltbar — Signaturen bleiben auch gegen künftige Quantencomputer vertrauenswürdig.
Manipulationssicheres Audit-LogDas Protokoll des Geschehenen lässt sich nicht still umschreiben — jede Änderung wird sichtbar.
Inhaltsadressierter SpeicherDateien sind über ihren Inhalt identifiziert — eine veränderte Datei lädt schlicht nicht.
KMS-Envelope-VerschlüsselungVerschlüsselungsschlüssel verwaltet der Schlüsseldienst Ihrer eigenen Cloud — unter Ihrer Kontrolle.
Signierte, gescannte LieferketteDie Software kommt mit verifizierter Stückliste und wird vor dem Release gescannt und signiert.
Verteiltes TracingSie sehen Schritt für Schritt, was die Plattform getan hat, wenn etwas untersucht werden muss.
Kontroll-Mappings · Keine Zertifizierungen

Fünf Regelwerke, in der Plattform abgebildet.

ISO/IEC 42001
KI-Managementsysteme

Lifecycle-Governance, Folgenabschätzung und Rechenschaftsnachweise, gemappt auf den KI-Managementstandard.

NIST AI RMF 1.0
KI-Risikomanagement

Govern, Map, Measure, Manage — inklusive Generative-AI-Profil. Pipeline-Attestierungen liefern die Measure-Nachweise automatisch.

SOC 2 TSC
Trust Services Criteria

Kriterien für Sicherheit, Verfügbarkeit und Vertraulichkeit, gemappt auf Plattformkontrollen — Zugriff, Change Management, Monitoring.

HIPAA Security Rule
Schutzmaßnahmen im Gesundheitswesen

Administrative, physische und technische Schutzmaßnahmen, gemappt für Föderationen, die geschützte Gesundheitsdaten berühren.

EU AI Act
KI-Gesetzgebung

Kontroll-Mappings für die Pflichten von Hochrisiko-Systemen — Dokumentation, Protokollierung, menschliche Aufsicht — während die Anforderungen der KI-Verordnung 2026–2027 stufenweise greifen.

Sicherheitskontakte
Sicherheit
security@steav.io

Schwachstellenmeldungen, Architekturfragen und Anfragen für Security-Reviews.

Datenschutz
privacy@steav.io

Fragen zum Datenschutz, Privacy-Reviews und Betroffenenanfragen.

Compliance
compliance@steav.io

Audit-Nachweise, Kontroll-Mappings und Anfragen zum Zertifizierungsstatus.