Sicherheit von KI im Unternehmen: Antworten für Ihr Sicherheitsteam

Diese Seite richtet sich an CISOs und Sicherheitsarchitekten: wo Daten gespeichert werden, was Ihren Perimeter überschreitet, wer die Schlüssel hält, was ein KI-Agent darf und was nicht, wie wir mit Vorfällen umgehen – und wie Sie all das prüfen können, bevor Sie unterschreiben.

  • BetriebCloud in der Region · Private · On-Prem · Air-Gapped
  • Training mit Ihren DatenNiemals
  • IdentitätSSO über SAML / OIDC
  • AuditJede Abfrage und Aktion · SIEM-Export
Daten

Wo die Daten liegen und wer sie sieht

Die sechs Fragen, mit denen jede Sicherheitsprüfung beginnt, direkt beantwortet.

Wo Daten gespeichert werden

Im Betriebsmodell Ihrer Wahl: BlackGust Cloud in Ihrer Region, Ihre Private Cloud, Ihre eigenen Server oder eine Air-Gapped-Umgebung. Personenbezogene Daten bleiben in dem Rechtsraum, den das jeweilige Gesetz vorschreibt.

Werden Daten zum Training von Modellen verwendet?

Nein. Cloud-Modelle werden über Enterprise-APIs genutzt, deren Bedingungen ein Training mit Kundendaten ausschließen. Lokale Modelle laufen vollständig in Ihrer Infrastruktur. Feinabstimmung auf Ihren Datenbestand erfolgt nur in Ihrer Umgebung und nur auf Ihren Wunsch.

Was an externe Modelle geht

Nur die Fragmente, die für die Antwort nötig sind. Personenbezogene Daten werden maskiert, bevor sie den Perimeter verlassen. Bei Air-Gapped-Installationen sind externe Aufrufe vollständig deaktiviert.

Wer bei BlackGust Zugriff hat

Nur die namentlich benannten Engineers des Projekts, wie mit Ihnen vereinbart und für die Dauer der Arbeiten. Jeder Zugriff wird protokolliert und bei der Übergabe entzogen.

Verschlüsselung

Daten werden bei der Übertragung und im Ruhezustand verschlüsselt. Bei Private-Cloud-, On-Premises- und Air-Gapped-Installationen hält Ihre Organisation die Schlüssel.

Löschung von Daten

Nach Vertragsende werden die Daten innerhalb der vereinbarten Frist gelöscht, und es wird eine Löschbestätigung ausgestellt.

Datenflüsse

Was Ihren Perimeter überschreitet, in jedem Betriebsmodell

Vier Optionen, vier Vertrauensgrenzen. Die gestrichelte Linie ist Ihr Perimeter. Lesen Sie jedes Diagramm als Antwort auf drei Fragen: Was verlässt den Perimeter, was wird maskiert, und wo liegen die Schlüssel.

Modell 01

BlackGust Cloud, in Ihrer Region

Schnellster Start. Die Plattform läuft in unserer Cloud in der Region Ihrer Wahl.

Ihr PerimeterBlackGust CloudIhre RegionIhre Nutzer · SSOIhre SystemeBlackGust-PlattformLokale ModelleAPI des Frontier-Modellsmaskierte FragmenteSchlüssel
Verlässt den Perimeter
Von Konnektoren gelesene Daten zur Plattform in Ihrer Region; maskierte Fragmente an die API des Frontier-Modells.
Maskierung
Personenbezogene Daten werden vor jedem Modellaufruf maskiert.
Schlüssel
Von BlackGust in derselben Region verwaltet.
Modell 02

Ihre Private Cloud

Die Plattform läuft in Ihrem Cloud-Tenant, unter Ihren Netzwerk- und Identitätsrichtlinien.

Ihr PerimeterIhre Nutzer · SSOIhre SystemeBlackGust-PlattformLokale ModelleAPI des Frontier-Modellsoptional · maskiertSchlüssel
Verlässt den Perimeter
Nur maskierte Fragmente, und nur, wenn Sie Frontier-Modelle aktivieren.
Maskierung
Maskierung am Gateway innerhalb Ihres Tenants.
Schlüssel
Ihr Cloud-Schlüsselverwaltungsdienst.
Modell 03

On-Premises

Plattform und lokale Modelle laufen auf Ihren Servern in Ihrem Rechenzentrum.

Ihr PerimeterIhre Nutzer · SSOIhre SystemeBlackGust-PlattformLokale ModelleAPI des Frontier-Modellsoptional · maskiertSchlüssel
Verlässt den Perimeter
Standardmäßig nichts. Maskierte Fragmente über Ihren Proxy, wenn Sie Frontier-Modelle zulassen.
Maskierung
Maskierung am Gateway, vor Ihrem Proxy.
Schlüssel
Ihre Schlüsselverwaltung oder Ihr HSM.
Modell 04

Air-Gapped

Ein isoliertes Netz ohne Route ins Internet. Nur lokale Modelle.

Ihr PerimeterIhre Nutzer · SSOIhre SystemeBlackGust-PlattformLokale ModelleAPI des Frontier-Modellskein ausgehender VerkehrSchlüssel
Verlässt den Perimeter
Nichts. Ausgehender Verkehr wird auf Netzwerkebene blockiert.
Maskierung
Intern für rollenbasierte Ansichten angewendet; externe Aufrufe gibt es nicht.
Schlüssel
Ihre Schlüsselverwaltung oder Ihr HSM, innerhalb der Enklave.
Kontrollen je Betriebsmodell

Sicherheitskontrollen je Betriebsmodell

Dieselbe Plattform, dieselben Kontrollen – es ändert sich, wer die Infrastruktur betreibt und wo die Grenze verläuft. Wählen Sie anhand dieser Tabelle das Modell, das zu Ihrer Risikobereitschaft passt.

Die Balken zeigen das relative Ausmaß (mehr Segmente = mehr). Die genauen Zuständigkeiten werden im Vertrag und in der Anlage zur geteilten Verantwortung festgelegt.
KontrolleBlackGust CloudPrivate CloudOn-PremisesAir-Gapped
Daten
DatenresidenzIhre gewählte RegionIhr TenantIhr RechenzentrumIhr isoliertes Netz
Verschlüsselung bei Übertragung und im Ruhezustand✓✓✓✓
Wer die Schlüssel hältBlackGust, in der RegionSieSieSie
Maskierung vor externen Modellaufrufen✓✓✓Keine externen Aufrufe
Isolation vom Internet
Identität und Zugriff
SSO über SAML / OIDC✓✓✓✓
Rollen aus Ihrem Verzeichnisdienst, Zugriff auf Zeilen- und Feldebene✓✓✓✓
Netzwerkrichtlinien unter Ihrer Kontrolle—✓✓✓
Modelle
Frontier-Modelle (OpenAI, Anthropic) über Enterprise-APIs✓OptionalOptional—
Lokale Open-Weight-ModelleOptional✓✓✓
Betrieb
Vollständiges Audit-Protokoll, exportierbar in Ihr SIEM✓✓✓✓
Wer die Infrastruktur betreibtBlackGustSie, mit unseren EngineersSie, mit unseren EngineersSie, unsere Engineers vor Ort
Zeit bis zur ersten Installation
Bedrohungsmodell

Wie KI-Systeme angegriffen werden und wie wir sie verteidigen

KI-Agenten fügen vertrauten Systemen neue Angriffsfläche hinzu. Dies ist eine Zusammenfassung des Bedrohungsmodells, das wir vollständig mit Ihrem Team teilen, mit den Kontrollen zu jeder Bedrohung.

T1

Prompt Injection

AngriffAnweisungen, versteckt in einer Nutzernachricht, einer E-Mail, einer Webseite oder einem hochgeladenen Dokument, versuchen die Regeln des Agenten auszuhebeln.

Gegenmaßnahmen
  • Anweisungen und abgerufene Inhalte werden getrennt gehalten; Inhalte gelten als Daten
  • Eingabefilterung gegen Umgehungsversuche und nutzerübergreifende Datenabfragen
  • Agenten können ihre eigenen Rechte nicht erweitern, ein gekaperter Prompt stößt also an dieselben Grenzen
T2

Datenexfiltration

AngriffEin Angreifer versucht, Daten über Antworten, Links, Tool-Aufrufe oder den Modellanbieter abzuziehen.

Gegenmaßnahmen
  • Antworten beschränkt auf Daten, die der Nutzer ohnehin sehen darf
  • Ausgehende Aktionen – E-Mail, Dateifreigabe, externe Links – erfordern Freigabe
  • Maskierung vor externen Aufrufen; im Air-Gapped-Modus gibt es keine
T3

Rechteausweitung

AngriffEin Agent oder Nutzer versucht, Aktionen außerhalb seiner Rolle auszuführen, oder verkettet Tools, um ein führendes System zu erreichen.

Gegenmaßnahmen
  • Agenten handeln mit den Rechten der Person, für die sie arbeiten – nie mit mehr
  • Dienstkonten nach dem Least-Privilege-Prinzip je Konnektor, standardmäßig nur lesend
  • Schreib- und Zahlungsaktionen über Schwellenregeln und menschliche Freigabe abgesichert
T4

Lieferkette der Modelle

AngriffManipulierte Modellgewichte, vergiftete Trainingsdaten für die Feinabstimmung oder eine kompromittierte Softwareabhängigkeit.

Gegenmaßnahmen
  • Modelle aus geprüften Quellen, verifiziert per Prüfsumme und Signatur
  • Abhängigkeiten fixiert und gescannt; Releases signiert
  • Referenztests vor jedem Agenten-Update; ein Qualitätsabfall blockiert das Release
T5

Halluzinierte Ausgaben

AngriffEine selbstsichere, aber falsche Antwort führt zu einer schlechten Geschäftsentscheidung oder einem fehlerhaften Dokument.

Gegenmaßnahmen
  • Antworten gestützt auf Ihre Quellen, mit Zitat und Link
  • Keine Quelle, keine Antwort
  • Menschliche Prüfung jeder Ausgabe, die die Organisation verlässt
T6

Zugriff durch Insider und Anbieter

AngriffJemand beim Anbieter oder ein Administrator mit zu weitreichenden Rechten liest Daten, die er nicht sehen sollte.

Gegenmaßnahmen
  • Namentlicher, befristeter Zugriff für BlackGust-Engineers, bei der Übergabe entzogen
  • Jede administrative Aktion protokolliert und exportierbar
  • Im On-Prem- und Air-Gapped-Modus Zugriff nur nach Ihren Regeln
Agenten

Ein Agent erhält nie mehr Rechte als die Person, für die er handelt. Jede Grenze wird in der Konfiguration festgelegt und von der Plattform durchgesetzt, nicht vom Modell.

Agenten

Was ein KI-Agent darf und was nicht

Darf

  • Daten im Rahmen der Berechtigungen des Nutzers lesen
  • Dokumente, Schreiben und Berichte entwerfen
  • Aufgaben und Erinnerungen anlegen
  • Vorab genehmigte Aktionen ausführen

Darf nicht ohne menschliche Freigabe

  • Daten in führenden Systemen ändern oder löschen
  • Dokumente nach außerhalb der Organisation senden
  • Zahlungen oder rechtsverbindliche Handlungen ausführen
  • Die eigenen Berechtigungen erweitern
RichtlinienentscheidungenBeispiel · fiktive Daten
ZeitAgentAngeforderte AktionEntscheidung
09:14:02FinanzassistentHauptbuch Q3 lesen, Niederlassung NordErlaubt
09:14:09FinanzassistentGehaltsdaten lesen, alle NiederlassungenAbgelehnt · Rolle
09:21:47EinkaufsagentZahlung über 500.000 €Angehalten · Freigabe CFO
09:22:15E-Mail-AgentVertrag an externe Domain sendenAngehalten · Freigabe Verantwortlicher
09:30:03Support-AgentSich selbst Administratorrolle zuweisenAbgelehnt · Richtlinie
Identität & Zugriff

Single Sign-on, Rollen aus Ihrem Verzeichnisdienst, minimale Rechte für Agenten

Die Plattform erfindet kein zweites Identitätssystem. Menschen melden sich so an wie bisher, und der Zugriff folgt den Rollen, die Sie bereits verwalten.

SSO

SAML 2.0 und OpenID Connect

Anmeldung über Ihren Identitätsanbieter. Regeln zur Mehr-Faktor-Authentifizierung, Sitzungsdauer und bedingter Zugriff bleiben unter Ihrer Richtlinie.

Verzeichnis

Rollen übernommen, nicht neu erfasst

Gruppen und Rollen stammen aus Active Directory, LDAP oder Ihrem Identitätsanbieter. Wer das Unternehmen verlässt, verliert den Zugriff, sobald Sie ihn dort deaktivieren.

Granularität

Bis auf Zeilen und Felder

Der Zugriff wird nach System, Objekt, Zeile und Feld beschränkt. Eine Regionalleitung sieht ihre Region; Gehaltsfelder bleiben für Unberechtigte verborgen.

Agenten

Minimale Rechte by Design

Jeder Agent hat einen festgelegten Umfang an Daten und Aktionen. Er handelt mit der Schnittmenge aus seinem Umfang und den Rechten des Nutzers – nie mit der Vereinigungsmenge.

Konnektoren

Ein Dienstkonto je System

Standardmäßig nur lesend. Schreibrechte je Aktion vergeben, dokumentiert und im Audit-Protokoll sichtbar.

Administratoren

Funktionstrennung

Die Änderung der Berechtigungen eines Agenten und die Freigabe dieser Änderung sind verschiedene Rollen. Jede Änderung wird mit wer, was und wann protokolliert.

Audit & Monitoring

Jede Abfrage, Antwort und Aktion – protokolliert

Das Audit-Protokoll ist die Beweisgrundlage für Ihr Sicherheitsteam, Ihre Prüfer und Ihre Aufsichtsbehörden. Es hält das Geschehen so detailliert fest, dass sich jede Antwort und jede Aktion rekonstruieren lässt.

Audit-EintragBeispiel · fiktive Daten
timestamp
2026-03-12T09:21:47Z
user
j.martin · Finanzen · SSO
agent
procurement-agent v1.8
request
Rechnung 4471 bezahlen, neuer Lieferant
sources
ERP: Rechnung 4471 · Vertrag 2025-118
policy
Betrag > 500.000 € → Freigabe
decision
angehalten zur Freigabe · CFO
approved_by
a.keller · 09:58:10Z
  • Wer gefragt hat, aus welcher Sitzung und mit welcher Rolle
  • Was der Agent geantwortet hat und welche Quellen er zitiert hat
  • Welche Aktionen er vorgeschlagen hat, welche ausgeführt wurden und wer sie freigegeben hat
  • Richtlinienentscheidungen: erlaubt, abgelehnt, zur Freigabe angehalten
  • Administrative Änderungen an Agenten, Rollen und Konnektoren
  • Export in Ihr SIEM in Standardformaten; Aufbewahrungsdauer nach Ihrer Richtlinie
Monitoring

Warnungen zu abgelehnten Aktionen, ungewöhnlichen Abfragevolumen und wiederholten Umgehungsversuchen lassen sich an Ihr SOC weiterleiten. Der SIEM-Export ist in den Paketen Enterprise und Sovereign enthalten.

Reaktion auf Vorfälle

Wenn etwas schiefgeht: der Prozess und die Uhr

Vorfälle werden nach einem schriftlichen Plan bearbeitet, der vor dem Go-live mit Ihnen vereinbart wird. Die Meldefristen sind im Vertrag festgelegt, damit Sie Ihre eigenen regulatorischen Fristen einhalten können – etwa die 72 Stunden der DSGVO für Verantwortliche.

  1. 01

    Erkennen

    Monitoring, Warnungen aus Ihrem SOC oder eine Meldung eines Nutzers oder unseres Engineers.

  2. 02

    Bewerten

    Schweregrad nach der vereinbarten Skala eingestuft; der Bereitschaftsingenieur übernimmt die Verantwortung.

  3. 03

    Eindämmen

    Betroffener Agent, Konnektor oder Zugang wird gesperrt. Beweise aus dem Audit-Protokoll werden gesichert.

  4. 04

    Informieren

    Sie werden unverzüglich informiert, mit dem, was wir wissen, und dem, was wir noch nicht wissen.

  5. 05

    Beheben

    Ursache behoben, Referenztests erneut ausgeführt, Release von Ihrer Seite freigegeben.

  6. 06

    Berichten

    Ein schriftlicher Abschlussbericht mit Zeitverlauf, Auswirkungen, Ursache und Maßnahmen.

Support und Reaktionszeiten je Paket

FoundationEnterpriseSovereign
AbdeckungGeschäftszeiten24/7 bei kritischen Vorfällen24/7
Reaktion bei kritischen VorfällenNächste Geschäftszeiten24/7, laut Vertrag1 Stunde
Benannter Bereitschaftsingenieur——✓
SSO und SIEM-Export—✓✓
Schriftlicher Abschlussbericht zum Vorfall✓✓✓
Wirkungs- und SicherheitsprüfungQuartalsweiseMonatlichFortlaufend, eingebettetes Team

Paketdetails und Jahrespreise finden Sie auf der Preisseite.

Datenlebenszyklus

Von der Übernahme bis zur Löschbestätigung

Alle Daten, die die Plattform berührt, haben einen festgelegten Weg, eine Aufbewahrungsfrist und ein Ende.

  1. 01

    Übernahme

    Konnektoren lesen mit Konten nach dem Least-Privilege-Prinzip aus Ihren Systemen. Nur die für den jeweiligen Anwendungsfall vereinbarten Quellen werden indexiert.

  2. 02

    Verarbeitung

    Daten werden bei der Übertragung und im Ruhezustand verschlüsselt. Personenbezogene Daten werden vor jedem externen Modellaufruf maskiert.

  3. 03

    Nutzung

    Antworten werden nach den Rechten des Nutzers gefiltert. Jeder Zugriff wird im Audit-Protokoll festgehalten.

  4. 04

    Aufbewahrung

    Index, Unterhaltungen und Protokolle werden für die im Vertrag festgelegten Fristen aufbewahrt, abgestimmt auf Ihre Aufbewahrungsrichtlinie.

  5. 05

    Löschung

    Am Ende der Frist oder des Vertrags werden die Daten innerhalb der vereinbarten Zeit gelöscht, und eine Löschbestätigung wird ausgestellt.

Regulatorische Ausrichtung

Datenschutz- und KI-Regulierung in Ihren Märkten

Wir gestalten die Plattform so, dass sie die Einhaltung der wichtigsten Datenschutz- und KI-Gesetze in Europa, Amerika und Asien-Pazifik unterstützt, und stellen Dokumentation für Ihre DSFA und weitere Bewertungen bereit. Wir zertifizieren keine Konformität – die rechtliche Bewertung bleibt bei Ihnen.

Zur Orientierung, keine Rechtsberatung. Die Anforderungen hängen von Ihrer Rolle, Ihrer Branche und Ihrem Anwendungsfall ab.
VorschriftRegionWas Prüfer üblicherweise fragenWie wir die Einhaltung unterstützen
DSGVOEU / EWRRechtsgrundlage, Datenminimierung, Auftragsverarbeitung, Übermittlungen, DSFAVerarbeitung in der Region oder On-Prem, Auftragsverarbeitungsvertrag, Maskierung, Löschung, Unterlagenpaket für die DSFA
EU AI ActEURisikoeinstufung, menschliche Aufsicht, Protokollierung, Transparenz gegenüber NutzernIn der Konfiguration durchgesetzte menschliche Freigabe, vollständige Protokolle, KI-Hinweis in Nutzerkanälen, technische Dokumentation
PIPLChinaLokalisierung, Regeln für grenzüberschreitende Übermittlung, sensible DatenBetrieb im Land mit lokalen Modellen, keine Aufrufe ausländischer APIs, Protokolle und Schlüssel im Land
APPIJapanVerwendungszweck, Sicherheitsmaßnahmen, Übermittlungen ins AuslandZweck je Agent erfasst, Zugriffskontrolle und Protokolle, Betrieb im Land
PIPAKoreaZweckbindung, Sicherheitsmaßnahmen, grenzüberschreitende ÜbermittlungOn-Prem oder Air-Gapped, Zugriff auf Feldebene, vollständige Zugriffsprotokolle
LGPDBrasilienRechtsgrundlage, Betroffenenrechte, FolgenberichtBetrieb im Land, Verarbeitungsverzeichnis je Anwendungsfall, Löschung auf Anfrage
Privacy Act & APPsAustralienNutzung und Offenlegung, Sicherheit, grenzüberschreitende OffenlegungAustralische Region oder On-Prem, Zugriffskontrolle, Protokolle für Ihre Datenschutz-Folgenabschätzung
CCPA / CPRAKalifornien, USAInformationspflichten, Verbraucherrechte, Dienstleisterbedingungen, automatisierte EntscheidungsfindungDienstleisterbedingungen, Unterstützung bei Löschung und Auskunft, menschliche Prüfung wesentlicher Entscheidungen
BranchenvorschriftenGesundheit, Finanzen, öffentlicher SektorBranchenspezifische Vertraulichkeit und Aufbewahrung (z. B. Regeln nach Art von HIPAA)Betrieb in Ihrer akkreditierten Umgebung, Aufbewahrung und Zugriff gemäß der Vorschrift
Due Diligence

Prüfen Sie uns, bevor die Arbeit beginnt

Wir senden Ihnen das Dokumentationspaket unter Geheimhaltungsvereinbarung, füllen Ihren Sicherheitsfragebogen aus, und ein Engineer kann Ihr Sicherheitsteam treffen, bevor der Vertrag unterzeichnet wird.

Architektur

Architekturbeschreibung

Komponenten, Betriebsmodelle, Netzwerkgrenzen und Datenflussdiagramme für Ihr gewähltes Modell.

Bedrohungen

Bedrohungsmodell

Die vollständige Fassung der Zusammenfassung oben, mit Kontrollen und Restrisiken.

Fragebogen

Ihr Fragebogen, ausgefüllt

In Ihrem Format oder in einem Standardformat, das Ihr Team bevorzugt.

Tests

Zusammenarbeit bei Penetrationstests

Ihre Tester oder ein von Ihnen gewähltes Unternehmen testen die Pilotumgebung; wir beheben die Befunde und unterstützen den Nachtest.

Datenschutz

AVV und Unterlagen für die DSFA

Auftragsverarbeitungsvertrag, Liste der Unterauftragsverarbeiter und ein Unterlagenpaket für Ihre DSFA oder Folgenabschätzung.

Betrieb

Verfahren für Vorfälle und Zugriffe

Notfallplan für Vorfälle, Zugriffsregeln für Mitarbeitende und die Vorlage der Löschbestätigung.

Wir verfügen nicht über eine SOC-2- oder ISO-27001-Zertifizierung. Stattdessen installieren wir in Umgebungen, die Sie kontrollieren, und geben Ihrem Team alles, was es braucht, um uns direkt zu prüfen.

Sicherheitsdokumentation anfordern
FAQ

Was CISOs uns fragen

Verwenden Sie unsere Daten zum Training von Modellen?

Nein. Frontier-Modelle werden über Enterprise-APIs genutzt, deren Bedingungen ein Training mit Kundendaten ausschließen. Lokale Modelle laufen in Ihrer Infrastruktur. Feinabstimmung auf Ihren Datenbestand erfolgt nur in Ihrer Umgebung und auf Ihren Wunsch.

Verfügen Sie über SOC 2 oder ISO 27001?

Nein. Das sagen wir offen. Zum Ausgleich installieren wir in Umgebungen, die Sie kontrollieren – Private Cloud, On-Premises oder Air-Gapped – und geben Ihrem Team Architektur, Bedrohungsmodell, ausgefüllten Fragebogen und Zugang zu unseren Engineers, dazu die Zusammenarbeit bei Ihrem Penetrationstest.

Können wir die Verschlüsselungsschlüssel selbst halten?

Ja, bei Private-Cloud-, On-Premises- und Air-Gapped-Installationen bleiben die Schlüssel in Ihrem Schlüsselverwaltungsdienst oder HSM. In der BlackGust Cloud werden die Schlüssel von BlackGust in derselben Region verwaltet; wenn Sie sie selbst halten müssen, wählen Sie eines der anderen Modelle.

Können wir einen Penetrationstest durchführen?

Ja. Wir vereinbaren Umfang und Zeitpunkt, Ihre Tester oder ein von Ihnen gewähltes Unternehmen testen die Pilotumgebung, wir beheben die Befunde und unterstützen den Nachtest.

Wie verhindern Sie Prompt Injection?

Wir gehen davon aus, dass sie versucht wird. Abgerufene Inhalte gelten als Daten, nicht als Anweisungen; Eingaben werden gefiltert; und vor allem können Agenten weder die Rechte des Nutzers überschreiten noch riskante Aktionen ohne menschliche Freigabe ausführen. Eine erfolgreiche Injection stößt an dieselben Grenzen wie jeder Nutzer.

Wie schnell informieren Sie uns über einen Vorfall?

Unverzüglich, innerhalb der im Vertrag festgelegten Frist, damit Sie Ihre eigenen regulatorischen Fristen einhalten können. Im Paket Sovereign erhalten kritische Vorfälle eine Reaktion innerhalb von 1 Stunde durch einen benannten Bereitschaftsingenieur.

Welche Unterauftragsverarbeiter sind beteiligt?

Das hängt vom Betriebsmodell ab. Mit Frontier-Modellen ist die Enterprise-API des Modellanbieters ein Unterauftragsverarbeiter; in der BlackGust Cloud zusätzlich der Hosting-Anbieter in Ihrer Region. Bei On-Premises- und Air-Gapped-Installationen ohne Frontier-Modelle gibt es keine. Die vollständige Liste steht im AVV.

Können BlackGust-Engineers Produktivdaten sehen?

Nur namentlich benannte Engineers, für den vereinbarten Zeitraum, mit protokolliertem Zugriff, der bei der Übergabe entzogen wird. Bei Air-Gapped-Installationen arbeiten sie vor Ort unter Ihrer Aufsicht und nach Ihren Zugangsregeln.

Können die Protokolle in unser SIEM fließen?

Ja. Das Audit-Protokoll wird in Standardformaten in Ihr SIEM exportiert, und die Aufbewahrung folgt Ihrer Richtlinie. Der SIEM-Export ist Teil der Pakete Enterprise und Sovereign.

Unterziehen Sie uns Ihrer Sicherheitsprüfung

Senden Sie Ihren Fragebogen oder fordern Sie das Dokumentationspaket an. Ein Engineer führt Ihr Team durch Architektur und Bedrohungsmodell.