Gebaut für die Menschen, die Nein sagen können.
Compliance-Verantwortliche unterschreiben nicht. Sie legen ihr Veto ein. Diese Seite benennt jede Kontrolle und den Mechanismus dahinter, sagt klar, was sie nicht abdeckt, und endet in etwas, das eine Prüferin unabhängig nachprüft, statt es auf Treu und Glauben hinzunehmen.
Die Kontrollen und die Mechanismen dahinter.
Eine Zeile je Kontrolle. Jede öffnet sich zum Mechanismus dahinter.
MANDANTENTRENNUNG In der Datenbank durchgesetzt
Row-Level Security in Postgres auf jeder mandantenbezogenen Tabelle. Die Trennung wird in der Datenbank durchgesetzt, nicht in der Anwendungsschicht, und die Isolationstests umfassen die Fälle, die abgelehnt werden müssen, ausgeführt und protokolliert statt bloß behauptet.
AUTHENTIFIZIERUNG Keine Codes per SMS oder E-Mail
AAL2 auf jeder geschützten Route. Eine Authenticator-App ist heute der zweite Faktor; für die Unterzeichnung am Mobilgerät sind gerätegebundene Passkeys ausgeliefert. Keine Einmalcodes per SMS und keine per E-Mail, also nicht die Kanäle, die Aufsichtsbehörden in immer mehr Rechtsordnungen gerade abschaffen. Gerätegebundene Passkeys sind dort, wo sie eingesetzt werden, zusätzlich phishing-resistent.
GESTEUERTE KI Legt vor, entscheidet nie
Die Modelle weisen auf Unstimmigkeiten und nachteilige Feststellungen hin, wobei der Grund, aus dem ein Signal ausgelöst hat, daneben festgehalten wird. Jede Freigabe trifft ein Mensch, und jedes Modell ist inventarisiert, dokumentiert und erklärbar, wie es die strengsten Regelwerke zur KI-Governance verlangen.
DATENSCHUTZ Ein Entwurf, jedes Regelwerk, dem wir dienen
Darauf ausgelegt, Pflichten nach der DSGVO, dem revidierten Schweizer DSG und den regionalen Datenschutzregelwerken zu unterstützen, unter denen unsere Kunden tätig sind, einschließlich der Berichtigungsrechte von Personen, die in einer Prüfung namentlich auftauchen. Der Dokumentzugriff läuft über signierte, protokollierte URLs. TLS 1.2 oder höher auf dem Transportweg.
NACHWEIS Mit freien Standardwerkzeugen geprüft
Ed25519-Signaturen über einer SHA-256-Hash-Kette, mit einem Zeitstempel einer unabhängigen RFC3161-Stelle versehen. Offline mit üblichen Werkzeugen geprüft: SHA-256, Ed25519 und RFC 3161 sind veröffentlichte Formate, sodass eine prüfende Person allein mit dem Nachweispaket arbeitet. Nach dem Fail-Closed-Prinzip ausgelegt: Wo ein Zeitstempel erforderlich ist, bedeutet kein gültiger Zeitstempel kein Nachweispaket.
PRÜFPFAD Manipulationserkennend, nicht manipulationsverhindernd
Jede zustandsändernde Handlung wird in die Hash-Kette aufgenommen, sodass eine Änderung, eine Einfügung oder eine Umstellung erkennbar wird. Eine Hash-Kette erkennt; sie verhindert nicht, und wir werden nicht behaupten, dass sie es täte. Protokolle über Dokumentzugriffe werden sieben Jahre aufbewahrt.
BESTÄTIGTE RISIKOHINWEISE An den genauen Wortlaut gebunden
Wenn eine Anlegerin einen erforderlichen Risikohinweis annimmt, hält der Datensatz mehr fest als ein Häkchen. Der Text des Hinweises ist versioniert, und der SHA-256-Digest des genau angenommenen Wortlauts wird in den verketteten Datensatz geschrieben, sodass ein stilles Umschreiben dessen, dem jemand zugestimmt hat, die Digests nicht mehr aufgehen ließe. Ein geänderter Wortlaut wird eine neue Version, niemals eine Bearbeitung der alten.
UMFANG DES DATENSATZES Was nicht im Datensatz ist
Dokumente, Signaturen und Dokumentzugriffe sind Teil des kryptografischen Datensatzes. Nachrichten zwischen den Beteiligten sind gewöhnliche Anwendungsdaten: nicht gehasht, nicht verkettet, nicht mit einem Zeitstempel versehen. Wir stellen sie nicht als Nachweis dar.
ZERTIFIZIERUNGSSTAND Genau benannt
Ein Readiness-Programm für SOC 2 Type 2 und ISO 27001 läuft. Heute liegt kein Bericht vor, und nichts hier sollte so gelesen werden, als läge einer vor. Sobald ein Bericht vorliegt, wird diese Zeile es sagen und sein Datum nennen.
Teil des kryptografischen Datensatzes: Dokumente, Signaturen und Dokumentzugriffe. Nicht Teil davon: Nachrichten zwischen den Beteiligten, die gewöhnliche Anwendungsdaten sind, nicht gehasht, nicht verkettet, nicht mit einem Zeitstempel versehen, und die wir nicht als Nachweis darstellen.
Die veröffentlichten Instrumente hinter diesen Kontrollen.
Jeder Eintrag benennt ein Instrument und die Stelle, die es herausgegeben hat. Eines zu benennen bedeutet, dass die Plattform nach dessen veröffentlichten Anforderungen entwickelt wurde, zu den oben dargelegten Bedingungen, und die Zeile darunter sagt, was das der Leserin bringt, nicht was es uns bringt.
- EU / CH DSGVO und das revidierte Schweizer DSG Mandantentrennung, die in der Datenbank selbst durchgesetzt wird, mit definierter Aufbewahrungsdauer und einem dokumentierten Weg zur Berichtigung eines Datensatzes. Verordnung (EU) 2016/679; Bundesgesetz über den Datenschutz, SR 235.1
- EU eIDAS-Kriterien für die fortgeschrittene Signatur (Art. 26) Eine Signatur, die eindeutig ihrem Unterzeichner und dem Dokument zugeordnet ist, sodass eine spätere Änderung an einem von beiden erkennbar wird. Fortgeschritten, nicht qualifiziert. Verordnung (EU) Nr. 910/2014, Art. 26
- IETF Zeitstempel nach RFC 3161 Der Zeitpunkt auf dem Datensatz stammt von einer unabhängigen Stelle, nicht von uns. Als Beweismittel zulässiger Nachweis dafür, wann ein Dokument existiert hat. Time-Stamp Protocol (TSP), RFC 3161
- IRTF / NIST Ed25519 und SHA-256 Veröffentlichte Algorithmen, damit ein Nachweispaket mit gewöhnlichen Werkzeugen von jemandem geprüft werden kann, der uns nicht vertraut. Edwards-Curve Digital Signature Algorithm (EdDSA), RFC 8032; Secure Hash Standard (SHS), FIPS 180-4
- W3C WCAG 2.1 AA Mit axe Seite für Seite dagegen geprüft, was eine öffentliche oder institutionelle Beschaffungsprüfung verlangt. Web Content Accessibility Guidelines 2.1, Stufe AA
Das Vokabular, in je einem Satz.
Der Rest der Website sagt in einfachen Worten, was diese Dinge leisten. Dies ist die eine Stelle, die sie benennt, damit eine technische Prüferin und unsere Dokumentation dieselben Begriffe verwenden.
- Nachweispaket
- Der Datensatz, in dem eine Finanzierungsrunde abschließt: jedes Dokument, jede Identitätsprüfung und jede Signatur, der Reihe nach, so verpackt, dass ein Dritter sie offline prüfen kann.
- SHA-256-Hash-Kette
- Jeder Eintrag trägt einen Fingerabdruck des vorangehenden. Wird etwas geändert, eingefügt oder umgestellt, geht die Kette nicht mehr auf. Sie erkennt eine nachträgliche Änderung; sie verhindert sie nicht.
- RFC-3161-Zeitstempel
- Eine signierte Zeitaussage einer unabhängigen Stelle (einer Uhr, die nicht uns gehört), die bezeugt, dass der Datensatz spätestens zu diesem Zeitpunkt existierte, gestützt auf die Autorität dieses Dienstes.
- Ed25519-Signatur
- Das kryptografische Signaturverfahren, das jeden Datensatz signiert: wer ihn erzeugt hat, und dass sich seither kein einziges Byte geändert hat.
- AAL2
- Eine Authentifizierungs-Vertrauensstufe (NIST SP 800-63B): Die Anmeldung verlangt neben einem Passwort einen zweiten Faktor. Heute ist dieser Faktor eine Authenticator-App; für die Unterzeichnung am Mobilgerät werden gerätegebundene Passkeys eingesetzt. Das hebt die Hürde, aber es ist eine Vertrauensstufe und keine Garantie gegen Phishing.
- Fail-Closed
- Wenn eine Zutat des Nachweises fehlt (etwa die unabhängige Uhr), hält das System an, statt einen Datensatz zu erzeugen, den es nicht belegen kann.
Ein Nachweis, den eine Prüferin unabhängig nachprüft.
Ein Nachweispaket ist kein Bildschirmfoto von Vertrauen. Es ist ein signierter, mit einem Zeitstempel versehener, in eine Hash-Kette eingebundener Datensatz, geprüft mit freien Standardwerkzeugen, auf dem eigenen Rechner der Prüferin: Die Prüfung bestätigt, dass die Dokumente unverändert sind und zum angegebenen Zeitpunkt existierten, weil der Zeitstempel von einer unabhängigen Stelle kommt. Weil die Formate veröffentlicht sind, kann die Person auf der anderen Seite einer Auseinandersetzung genau dieselben Befehle ausführen und genau dieselbe Antwort erhalten.
Das Werkzeug hat einen Namen: exedragate-verify, ein eigenständiges Kommandozeilen-Prüfwerkzeug, das auf der Technologieseite beschrieben ist. Das übliche OpenSSL prüft den Zeitstempel für sich allein, sodass keine Prüferin je auf unsere Werkzeuge beschränkt ist.
Sicherheitsfragebögen werden unmittelbar beantwortet.
Wir beantworten die Compliance- und Sicherheitsprüfung selbst, und uns ist eine frühe Anfrage lieber als eine späte. Ein Name und ein Unternehmen genügen; die Anfrage erreicht die zuständige Person.
Compliance-Teams: compliance@exedragate.com · Sicherheit: security@exedragate.com