Governance & Trust · the moat
Autonomy your risk committee can sign off on.
Das ist der Burggraben und der Grund, warum ein regulierter Käufer Ja sagt: Governance, bewiesen dort, wo ein Fehler strafbar ist, gestützt auf 10 Jahre im Produktivbetrieb. VessterOS ist die ART, wie wir sie anwenden, die Weise, wie wir Agenten auditierbar und im Rahmen des Gesetzes betreiben. Portabel, Ihres zum Betreiben und bewiesen in den anspruchsvollsten regulierten Domänen, dann unternehmensweit angewendet.
Was "gesteuert" wirklich bedeutet
Four operating disciplines. Each a control you own.
Governance ist kein Policy-PDF. In VessterOS sind es vier operative Disziplinen, jede eine technisch umgesetzte Kontrolle mit Verantwortlichem und Prüfpfad, kein Versprechen. Jede einzelne können Sie einsehen und selbst betreiben.
Zwei Dinge, die man sich ein Jahrzehnt lang erarbeiten muss: eine Governance-Disziplin, bewiesen dort, wo ein Fehler strafbar ist, und 10 Jahre KI im Produktivbetrieb. VessterOS ist die Art, wie wir diese Disziplin auf Ihre Prozesse anwenden, ein Liefervehikel, das Ihnen gehört und das Sie eigenständig betreiben können. Die Agenten und die Laufzeitumgebung bleiben Ihr Eigentum.
Certifications & standards
CertifiedThe standards we hold ourselves to.
Autonomie
Agenten verdienen sich Autonomie. Sie beginnen nicht damit.
Der gefährliche Standard ist binär: entweder erledigt ein Mensch alles, oder der Agent wird "losgelassen". Keines von beidem ist steuerbar. VessterOS macht Autonomie zu einer abgestuften, nachgewiesenen Eigenschaft: jede Sprosse hat eine Eintrittsschwelle, einen begrenzten Wirkungsradius und einen dokumentierten Weg zurück nach unten.
- L0ShadowL0Agent beobachtet
Läuft neben Menschen, schlägt vor, handelt aber nie. Baseline-Evals setzen die Vertrauensschwelle.
Entwirft das Kreditmemo; ein Mensch schreibt das, das rausgeht.
- L1SupervisedL1Human-in-the-loop
Handelt erst, nachdem ein Mensch jeden Schritt freigibt. Menschen bleiben der Entscheidungspunkt.
Bereitet die Zahlung vor; ein Mensch klickt auf Freigeben.
- L2GuidedL2Human-on-the-loop
Handelt autonom; Menschen überwachen und bearbeiten Ausnahmen. Handoff-and-resume hält den Zustand intakt.
Onboardet Kunden Ende-zu-Ende; Menschen prüfen markierte Grenzfälle.
- L3FullL3Autonom
Läuft Ende-zu-Ende innerhalb eines begrenzten, dokumentierten Wirkungsradius, überwacht durch Evals und Drift-Erkennung.
Gleicht Hauptbücher über Nacht ab; folgenschwere Entscheidungen brauchen weiterhin eine Freigabe.
Menschen wechseln von Freigebenden zu Ausnahmebearbeitern, sobald Vertrauen erarbeitet ist, nie umgekehrt ohne Anlass. In den heikelsten regulierten Prozessen ist die Leiter gesetzlich gedeckelt: wo eine Regel die Entscheidung einem Menschen vorbehält, stoppt der Agent bei der Analyse und das Verdikt lautet REQUIRE-HUMAN. Autonomie ist per Design durch Haftung begrenzt.
Die Vertrauensschwelle
Evals sind das Gerüst für Vertrauen, die Integrationstests der Agentenwelt.
Challenge
Man kann einen Agenten nicht nach Gefühl befördern. "Scheint zu funktionieren" ist keine Kontrolle, die eine Aufsichtsbehörde oder ein Risikoausschuss akzeptiert.
Why it matters
Jedes Modell-Update, jede Prompt-Änderung oder neue Datenquelle kann das Verhalten unbemerkt verschieben. Ohne ein gemessenes Gate kriecht Autonomie nach oben, ohne Nachweis dahinter.
How Vesster-OS resolves it
Jede Sprosse hat eine Eval-Suite, die sie bestehen muss, um einzutreten: versionierte Golden-Datasets, Regressionsschwellen und ein signierter, unveränderlicher EvalReport. Ein Agent wird durch Nachweis befördert oder gar nicht; dieselbe Suite läuft in CI, sodass eine Regression den Release blockiert, bevor er ausgeliefert wird.
Drift-Überwachung
Ein Modell, das letzten Monat bestand, kann diesen Monat scheitern. Wir wachen darüber.
Challenge
Agenten handeln auf Live-Kontext und hängen von Modellen ab, die sich unter Ihnen ändern. Der Nachweis von gestern verfällt.
Why it matters
Stille Drift in einem Produktiv-Agenten ist die Art, wie ein "vertrauenswürdiger" Prozess still beginnt, falsche Entscheidungen zu treffen, der Fehlermodus, den ein Risikoausschuss am meisten fürchtet.
How Vesster-OS resolves it
VessterOS überwacht Verteilungs-, Kosten- und Qualitätsdrift kontinuierlich aus Produktiv-Traces; ein Drift-Alarm kann einen Agenten automatisch eine Sprosse hinab zu einer sichereren Stufe versetzen und an einen Menschen routen, bis er sich neu qualifiziert. Vertrauen ist fortlaufend, keine einmalige Zertifizierung.
Handoff-and-resume
Wenn ein Agent an die Grenze seiner Policy stößt, übergibt er, ohne den Prozess zu brechen.
Challenge
Die meisten Automatisierungen scheitern an der Ausnahme: sie bleiben entweder stehen oder rauschen durch einen Fall, den sie nicht anfassen sollten.
Why it matters
In einem regulierten Prozess IST die Ausnahme das Risiko. Wie das System sich an seiner eigenen Grenze verhält, ist das ganze Spiel.
How Vesster-OS resolves it
Bei einer Ausnahme außerhalb der Policy erstellt der Agent einen dauerhaften Übergabepunkt, delegiert mit vollem Kontext an einen Menschen und nimmt genau den Workflow wieder auf, wenn der Mensch antwortet: keine verwaisten Fälle, kein verlorener Zustand. Durable Execution bedeutet, dass ein Absturz deterministisch von dort wiederholt wird, wo er stoppte.
Der Kill-Switch
Widerrufbar per Design und für immer protokolliert.
Challenge
"Autonom" ist nur sicher, wenn Sie es augenblicklich stoppen und danach genau beweisen können, was passiert ist.
Why it matters
Ein Stopp-Knopf, den niemand getestet hat, und Overrides, die niemand protokolliert hat, sind Theater. Regeln zur operationellen Resilienz erwarten eine echte, geübte Kontrolle.
How Vesster-OS resolves it
Ein getesteter Kill-Switch degradiert einen Agenten auf Abruf zu blockiert; das Wiederscharfschalten erfordert zwei Operatoren (Vier-Augen). Jedes menschliche Override wird in ein anfügendes, signiertes Protokoll geschrieben (wer, wann, warum und der Zustand davor), und die Kill-Switch-Übung ist dokumentiert und eingeübt.
Sicherheit
Jede Eingabe wird als vom Angreifer kontrolliert behandelt.
Robuste Verteidigung ist architektonisch, kein besser trainiertes Modell. Ein stärkeres Modell senkt die Wahrscheinlichkeit eines erfolgreichen Angriffs; es beseitigt die Möglichkeit nie. Korrekte Architektur beseitigt die Möglichkeit per Design, und das ist die einzige Behauptung, die ein CISO akzeptieren sollte.
Untrusted input
doc · message · payload
Defense-in-depth · 4 independent layers
- 01
Spotlighting
delimits & encodes input as data
- 02
CaMeL isolation
quarantined reader can't act
- 03
Detection guardrails
injection & insecure-code checks
- 04
Policy / PDP
policy-as-code decision point
Governed action
tool call · under policy
Das Bedrohungsmodell
Das Dokument ist der Angriffsvektor.
Challenge
Indirekte Prompt-Injection (Anweisungen versteckt in weißem Text, Metadaten, Bildebenen, Formularfeldern) und Memory-Poisoning verwandeln eine gewöhnliche Eingabe in einen Befehl, der auf das Modell zielt, nicht auf den Menschen.
Why it matters
Geben Sie einem Agenten Werkzeuge und Autonomie, und eine erfolgreiche Injection bedeutet Datenexfiltration oder eine manipulierte Entscheidung: ein erzwungenes "kein Betrug gefunden", eine Zahlung, die nicht durchgehen sollte. Das ist die erste ernsthafte Frage, die ein CISO stellt.
How Vesster-OS resolves it
Wir benennen das Bedrohungsmodell schriftlich und konstruieren dagegen, mit den OWASP Top 10 for Agentic Applications (ASI01-10) als Taxonomie, Punkt für Punkt einer benannten Kontrolle zugeordnet (unten).
Taint-Grenze
Ein vergiftetes Dokument kann Ihren Agenten nicht kapern.
Challenge
Wenn nicht vertrauenswürdige Inhalte beeinflussen können, was der Agent tut, nicht nur was er liest, ist jede Eingabe ein potenzieller Exploit.
Why it matters
Das ist die einzige Grenze, die eine Demo von einem System trennt, das Sie einer Aufsichtsbehörde vorlegen können.
How Vesster-OS resolves it
Eine nicht verhandelbare Invariante: Werte, die aus nicht vertrauenswürdigen Daten abgeleitet sind, werden nie zu Argumenten für ein privilegiertes Werkzeug, ohne die Policy zu passieren. Taint propagiert durch den Datenfluss; bei jedem Zweifel scheitert das System geschlossen: Quarantäne und Eskalation, niemals ein stilles Zulassen.
Dual-LLM (CaMeL)
Die Komponente, die nicht vertrauenswürdige Inhalte liest, kann niemals danach handeln.
Challenge
Ein einzelnes Modell, das sowohl das Dokument liest als auch die Werkzeuge aufruft, ist eine Injection davon entfernt, nach Angreiferanweisungen zu handeln.
Why it matters
Die Trennung der Rollen macht die Taint-Grenze real statt bloß angestrebt.
How Vesster-OS resolves it
Das CaMeL-Muster (Google DeepMind / ETH Zürich) trennt die Rollen: ein privilegierter Planer (P-LLM) plant und ruft Werkzeuge nur über vertrauenswürdige Anweisungen auf; ein isolierter Leser (Q-LLM) verarbeitet nicht vertrauenswürdige Inhalte und hält keine Werkzeuge. Selbst ein bösartiges Dokument kann Datenwerte füllen; es kann niemals den Plan ändern. Veröffentlichte Kosten: ~7 Prozentpunkte Aufgabenerledigungs-Nutzwert im AgentDojo-Benchmark, ein moderater, gemessener Preis für eine strukturelle Garantie. (Das ist die Forschungszahl; in einem echten Engagement messen und berichten wir unsere eigene Rate auf Ihren Eingaben.)
Defense-in-depth
Keiner einzelnen Kontrolle wird zugetraut, allein zu halten.
Challenge
Jede einzelne Schicht, ein Detektor, ein Eingabefilter, wird irgendwann umgangen.
Why it matters
Das System auf eine clevere Wache zu setzen, ist die Art, wie Breaches passieren.
How Vesster-OS resolves it
Vier unabhängige Schichten: Spotlighting (nicht vertrauenswürdige Eingabe markieren) → CaMeL-Isolation → Detection-Guardrails (Prompt-Injection-, Insecure-Code-, Alignment-Checks) → ein Policy Decision Point, der jedes Allow/Deny-Verdikt fällt. Spotlighting verkleinert die Angriffsfläche; es beseitigt sie nicht, weshalb es genau deshalb nie die einzige Schicht ist.
Non-human identity
Ein gestohlenes Agenten-Credential ist nichts wert.
Challenge
Statische, breit gefasste Service-Credentials sind die klassische Beute für laterale Bewegung.
Why it matters
Ein kompromittierter Agent darf niemals seinen minimalen Umfang überschreiten können.
How Vesster-OS resolves it
Jeder Agent läuft unter seiner eigenen kurzlebigen Least-Privilege-Identität, nichts Statisches zum Stehlen, mit expliziten typisierten Werkzeug-Fähigkeiten, isolierter Ausführung und einer Egress-Allow-List. Kein Ausgabekanal ist durch nicht vertrauenswürdige Daten steuerbar.
OWASP Agentic Security InitiativeAll 10 threats, each mapped to a named architectural control
| ASI | Threat | Architectural control |
|---|---|---|
| ASI01 | Prompt-/Ziel-Manipulation | CaMeL + spotlighting |
| ASI02 | Werkzeug-Missbrauch | Typed capabilities + PDP |
| ASI03 | Rechte-Kompromittierung | Least-privilege + ephemeral creds |
| ASI04 | Ressourcen / DoS | Quotas + timeouts |
| ASI05 | Memory-Poisoning | Provenance-tagged memory writes |
| ASI06 | Kaskadierend Multi-Agent | Policy per hop |
| ASI07 | Täuschung / Fehlausrichtung | Alignment checks |
| ASI08 | Unsichere Ausgabe | Code-shield before execution |
| ASI09 | Identität / Impersonation | Non-human identity |
| ASI10 | Exfiltration | Egress allow-list |
Kontext & Zugriff
Agenten sind nur so gut wie der Kontext, den sie erreichen.
Das ist die Lücke, die die "bau einfach einen Agenten"-Erzählung überspringt. Ein Agent auf einem Laptop erreicht nichts, worauf Ihre Organisation läuft. Ihn nützlich, und sicher, zu machen, bedeutet, ihm gesteuerten Zugriff auf Ihre Systeme, Ihre Dokumente und Ihre Menschen zu geben, ohne ihm die Schlüssel zu allem in die Hand zu drücken. Diese Schicht ist ein Engineering-Ergebnis, und genau die eine, die Wettbewerber ungebaut lassen.
Die fehlende Schicht
Die Interoperabilitätsschicht muss gebaut werden. Sie kommt nicht von der Stange.
Challenge
Ihre Realität umspannt Kernsysteme, unstrukturierte Dokumente und menschliche Entscheidungen, die in niemandes API leben.
Why it matters
Ohne eine Schicht, die alle drei umspannt, kann ein Agent entweder nicht handeln oder handelt blind, und keines von beidem ist Produktivbetrieb.
How Vesster-OS resolves it
Forward-deployed Teams bauen agentenreifen Kontext auf Ihren tatsächlichen Prozessen: Ingestion, die Multichannel-Eingaben normalisiert, typisierte Adapter in Ihre Systeme und dauerhafte Orchestrierung, die Menschen dort im Loop hält, wo sie hingehören. Die Schicht gehört Ihnen, dokumentiert und portabel.
Identitätsgrenze
Least Privilege, pro Agent. Zugriff wird gewährt, nie angenommen.
Challenge
Der schnelle Weg ist, dem Agenten ein mächtiges gemeinsames Credential zu geben. Es ist auch der Weg, auf dem eine einzige Kompromittierung zum Breach wird.
Why it matters
Ein Agent, der über Ihre Systeme greift, ist eine neue Klasse von Insider, es sei denn, sein Zugriff ist begrenzt und zurechenbar.
How Vesster-OS resolves it
Jeder Agent erhält seine eigene kurzlebige Least-Privilege-Identität und eine explizite Karte, welche Werkzeuge er aufrufen darf (Allow-Listing). Zugriff ist typisiert, umfangsbegrenzt und widerrufbar, und jede Aktion ist im Prüfpfad einer bestimmten Agenten-Identität zurechenbar.
Typed capabilities
Ein Agent kann nur aufrufen, was ihm explizit übergeben wurde.
Challenge
"Der Agent kann jedes Werkzeug nutzen" ist bequem in einer Demo und inakzeptabel im Produktivbetrieb.
Why it matters
Unkontrollierter Werkzeugzugriff (OWASP ASI02) ist eines der obersten agentischen Risiken: der Unterschied zwischen einem begrenzten Akteur und einem ungesteuerten.
How Vesster-OS resolves it
Jedes Werkzeug deklariert eine typisierte Fähigkeit: Aktion, Argumente, Umfang und ein ephemeres Credential. Der Agent ruft nur Fähigkeiten auf, die ihm gewährt wurden; ein Policy Decision Point autorisiert jeden privilegierten Aufruf, bevor er läuft.
Daten- & Sensibilitätsgrenze
Sensible Daten werden klassifiziert, bevor sie sich bewegen. Und meistens bewegen sie sich nicht.
Challenge
Kontext zu erreichen bedeutet, regulierte und personenbezogene Daten zu berühren. Wohin diese Daten gehen dürfen, ist eine rechtliche Frage, keine der Bequemlichkeit.
Why it matters
Ein unachtsamer Datenpfad verwandelt einen nützlichen Agenten in einen Compliance-Vorfall.
How Vesster-OS resolves it
Ein Sensibilitätsklassifikator etikettiert Daten bei der Ingestion (fail-closed, on-prem per Default); das Etikett routet sie. Regulierte und personenbezogene Daten bleiben innerhalb Ihres Perimeters; nur nicht sensible Workloads dürfen ein Modell in einer EU-Region erreichen, und nur wenn Sie es erlauben. Die Provenienz reist mit jedem Wert mit, sodass der Prüfpfad stets weiß, woher der Kontext kam.
Compliance & Souveränität
Compliance, die Sie betreiben können, und Souveränität, die Sie beweisen können.
Compliance ist hier kein Dokument, das Sie ablegen. Es ist eine Schicht, die läuft. Jede Verpflichtung ist eine prüfbare, versionierte, signierte Kontrolle, die ein maschinenlesbares Verdikt ausgibt, dem der Workflow gehorchen muss. Ihr Compliance-Team besitzt die Regeln und kann es beweisen.
Alle Bedingungen erfüllt, der Agent fährt ohne menschliches Eingreifen fort.
Teilweise erfüllt, fährt unter dokumentierten Auflagen fort (Logging, Prüfung, Umfang).
Eine harte Bedingung scheitert, die Transaktion wird blockiert. Kein Ausnahmepfad.
Regulatorisches Gewicht kann nicht delegiert werden, ein Mensch entscheidet; der Agent analysiert nur.
Policy, die Ihr Team besitzt
Ihr Compliance-Team besitzt die Regeln und kann es beweisen.
Challenge
Wenn die Regeln im Anwendungscode vergraben sind, kann Compliance sie nicht einsehen, ändern oder bezeugen. Sie vertrauen dem Wort des Engineerings.
Why it matters
Eine Regel, die niemand außerhalb des Dev-Teams lesen oder signieren kann, ist keine Kontrolle, die eine Aufsichtsbehörde anerkennt.
How Vesster-OS resolves it
Policy-as-Code: Verpflichtungen sind deklarative Regeln, versioniert, prüfbar, kryptografisch signiert und vor dem Deployment freigegeben. Der Mechanismus ist sauber von der Entscheidung getrennt: der Workflow setzt durch; die Policy entscheidet. Policies verfallen per TTL, sodass Veralterung sichtbar ist und jede Regel planmäßig neu geprüft wird.
Der Nachweispfad
Jede Entscheidung hinterlässt einen Nachweis, den eine Aufsichtsbehörde einsehen kann.
Challenge
"Vertrauen Sie uns, es wurde protokolliert" ist kein Nachweis. Veränderbare Logs beweisen nichts.
Why it matters
Regeln zur operationellen Resilienz und für Hochrisiko-KI erwarten nachweisbare, manipulationssichere Nachverfolgbarkeit, keine nachträgliche Rekonstruktion.
How Vesster-OS resolves it
Ein anfügender, hash-verketteter (Merkle) Nachweispfad auf einem WORM-Speicher, geschrieben bevor die Entscheidung wirksam wird. Kein Nachweisspeicher, keine Entscheidung: es scheitert geschlossen. Menschliche Overrides, Handoffs und Kill-Switch-Ereignisse sind Teil desselben Pfads: wer, wann, warum und der Zustand davor.
Der regulatorische Horizont
Gebaut für die Regeln, die kommen, nicht nur für die, die schon da sind.
Challenge
Das Regime ist ein bewegliches Ziel: EU AI Act, Regeln zur operationellen Resilienz, Recht auf Erklärung, Datenresidenz, DSGVO.
Why it matters
Ein Stack, der heute konform und morgen starr ist, ist eine Haftung mit Verzögerungstimer. Und "wir werden 2027 konform sein" disqualifiziert Sie bei einem ernsthaften Käufer.
How Vesster-OS resolves it
AI-Act-bereit per Design, jetzt. VessterOS ist per Design nach ISO 42001 (dem KI-Management-Betriebssystem) gebaut, auf ISO-27001/27017/27018-zertifizierten Fundamenten, mit menschlicher Aufsicht, abgestufter Autonomie, Logging und technischer Dokumentation, heute bereit. Für Finanzdienstleistungen ist die operationelle Resilienz-Haltung (DORA-artige Drittparteien-Kontrollen, getestete Exit-Pläne, Nachweisregister) eingebaut: Beleg für Tiefe, unternehmensweit angewendet.
Datenresidenz & Deploy-anywhere
Ihre Daten verlassen niemals Ihre Mauern.
Challenge
Eine Bank unter Residenzregeln braucht ein grundlegend anderes Deployment als ein Krankenhaus. Von der Stange besteht nie die Prüfung.
Why it matters
Wo die Daten laufen, ist oft die einzige Bedingung, die entscheidet, ob ein Projekt überhaupt legal ist.
How Vesster-OS resolves it
Das Deployment ist nach Datensouveränität geroutet und auf Ihr Regime zugeschnitten: regulierte und personenbezogene Daten bleiben in Ihrem Perimeter; nur nicht sensible Workloads dürfen ein Modell in einer EU-Region erreichen, wenn Sie es erlauben. Deployment in Ihrer VPC, on-premises oder vollständig air-gapped, anbieterunabhängig (Anthropic / Mistral / Open-Source auf Ihren eigenen GPUs), sodass die Wahl des Modells niemals diktiert, wo Ihre Daten leben.
Anti-lock-in
Anti-Lock-in, die Beruhigung, nicht das Datenblatt
Der Grund, mit Zuversicht Ja zu sagen: jeder Teil des Stacks, uns eingeschlossen, ist ersetzbar, ohne das Fundament neu zu schreiben. Portabilität ist eine Engineering-Vorgabe, an die wir uns als Dritter unter den Regeln Ihrer Aufsichtsbehörden selbst halten.
What you own
Was VessterOS Ihnen hinterlässt, ist ein Vermögenswert, den Sie besitzen und betreiben.
VessterOS ist die Art, wie wir Governance liefern; das Engagement hinterlässt Ihnen einen Vermögenswert unter Ihrer Kontrolle, sodass Ihre Roadmap weiterläuft, wenn wir gehen, portabel, offen und per Vertrag exit-bereit.
Warum jetzt
Two clocks are already running.
Clock 01
Die regulatorische Uhr
EU AI Act Artikel 4 ist in Kraft: seit dem 2. Februar 2025 muss jede Organisation, die KI einsetzt, sicherstellen, dass ihre Betreiber über ausreichende KI-Kompetenz verfügen; nationale Behörden beaufsichtigen dies ab August 2025. Gesteuerte Adoption ist eine gegenwärtige gesetzliche Verpflichtung, jetzt in Kraft.
Clock 02
Die Wettbewerbs- und Kostenuhr
Der Pilotfriedhof füllt sich: BCG stellt fest, dass ~60 % der Unternehmen keinen Wert aus KI ziehen, und Thoughtworks prognostiziert, dass ~40 % der agentischen Projekte bis 2027 abgebrochen werden. Jeder Monat Verzögerung ist ein Monat Kosten ohne Produktivertrag, während Wettbewerber, die ihre Agenten in den Produktivbetrieb steuern, ihren Vorsprung ausbauen.
Die Fragen, die ein Risikoausschuss tatsächlich stellt
What a risk committee actually asks.
Vier Einwände, die ein ernsthafter Käufer an die Governance heranträgt. Klare Antworten, kein Theater.
01"Unsere IT-Governance deckt das bereits ab."
Sie deckt deterministische Software ab. Agenten sind probabilistisch und driften mit jedem Modell-Update: eine Change-Control, gebaut für festen Code, auf etwas zu übertragen, das sich täglich ändert, hält nicht stand. VessterOS ist Governance, gebaut für Agenten: abgestufte Autonomie, Evals als Vertrauensschwelle, Drift-Überwachung und Compliance-als-ausführbare-Policy, entworfen für probabilistische Systeme, nicht daran angepasst.
02"Wie zeichnet ein Risikoausschuss eine Blackbox ab?"
Für Ihren Ausschuss ist es keine Blackbox. Jede Agentenentscheidung hinterlässt einen anfügenden, hash-verketteten Nachweispfad, geschrieben bevor die Entscheidung wirksam wird: kein Nachweis, keine Entscheidung. Policy ist Code, den Ihr Compliance-Team besitzt, versioniert und signiert. Und folgenschwere Entscheidungen laufen per Policy auf REQUIRE-HUMAN hinaus: der Agent analysiert, ein Mensch entscheidet. Der Ausschuss zeichnet eine dokumentierte, prüfbare Kontrolle ab, kein Versprechen.
03"Wohin gehen unsere Daten tatsächlich?"
Dorthin, wo Sie es entscheiden. Das Deployment ist nach Datensouveränität geroutet: regulierte und personenbezogene Daten bleiben innerhalb Ihres Perimeters; nur nicht sensible Workloads dürfen ein Modell in einer EU-Region erreichen, und nur wenn Sie es erlauben. Deployment in Ihrer VPC, on-premises oder vollständig air-gapped. Ihre Daten verlassen niemals Ihre Mauern: das ist eine Architektur, keine Einstellung.
04"Binden wir uns damit nicht einfach an Sie?"
Nein, und es steht im Vertrag. Anbieterunabhängig per Design (3+ Gateway-Optionen dokumentiert vor Go-live), Quellcode und Gewichte im Escrow, ein dokumentierter und getesteter Exit-Plan und jede Komponente austauschbar. Wir halten uns selbst daran, ein ersetzbarer Dritter unter den Regeln Ihrer Aufsichtsbehörden zu sein. Ihnen gehören die Laufzeitumgebung und die Agenten; Ihre Roadmap läuft weiter, wenn wir gehen.
The moat, applied
