Zum Inhalt

// sicherheit

Geteilte Verantwortung

Gilt für

Produkt: Demo · Cloud · Server · Zielgruppe: Sicherheits- / Compliance-Prüfer

Wer wofür verantwortlich ist, je Deployment-Modell. Diese Seite spiegelt die zentrale Tabelle Verantwortlichkeiten aus der Compliance-Perspektive: nicht „wer installiert Kubernetes", sondern „wer trägt welche Sicherheits- und Datenschutzpflicht". Für vertragliche Grenzen gilt der jeweilige Vertrag; die Tabellen hier sind die Vorlage dafür.

Das Prinzip

Zwei Dinge liegen in jedem Modell beim Kunden: die Anwendungsadministration (Benutzer, Rollen, Modelle, Apps, Wissensbasen, Konnektoren, Richtlinien, Audit) und die Verantwortung für die Daten im datenschutzrechtlichen Sinn. Dass basebox die Infrastruktur betreibt – in der Cloud immer, auf einem Server nur bei Beauftragung –, macht basebox nicht zum Administrator Ihrer Organisation und nicht zum Verantwortlichen für Ihre Daten.

Die Matrix

Pflicht Selbst verwalteter Server Server mit Betrieb durch basebox basebox Cloud Demo
Physische Sicherheit, Rechenzentrum Kunde Kunde – oder basebox beim Hosting bei basebox basebox basebox (Testumgebung)
Betriebssystem, Treiber, Kubernetes härten und patchen Kunde basebox, wenn im Umfang basebox basebox
basebox-Software aktuell halten Kunde spielt ein; basebox liefert und kündigt an basebox basebox basebox
Netzwerk, Firewall, Egress Kunde Kundennetz beim Kunden; Zugangsweg bei basebox Plattformnetz basebox; Anbindung und Freigaben Kunde –
Verschlüsselung im Ruhezustand (Speicherebene) Kunde basebox, wenn im Umfang; sonst Kunde basebox –
Backup und Wiederherstellung Kunde basebox, wenn vereinbart basebox keine
Monitoring, Alarmierung Kunde basebox, wenn vereinbart basebox –
Identitäten, Rollen, Gruppen Kunde Kunde Kunde –
Richtlinien: Audit-Detailtiefe, Aufbewahrung, Websuche, Konnektoren, Schreibrechte Kunde Kunde Kunde –
App-Freigaben, Wissensbasen, Inhalte Kunde Kunde Kunde Nutzer, Testdaten
Modellauswahl und Freigabe je App Kunde Kunde Kunde (aus dem, was basebox bereitstellt) –
Audit-Log prüfen und exportieren Kunde Kunde Kunde –
Sicherheitsvorfälle in der Infrastruktur erkennen und melden Kunde basebox im Umfang, Kunde außerhalb basebox informiert Kunde unverzüglich –
Sicherheitslücken in der Software beheben basebox basebox basebox basebox
Risikoklassifizierung des KI-Einsatzes, Human Oversight, Transparenz gegenüber Endnutzern, AI Literacy Kunde (Deployer) Kunde Kunde –
Modellauswahl, Lizenz und Herkunft dokumentieren basebox (Modellregister); Kunde für selbst angebundene Modelle basebox / Kunde basebox –
Datenschutzrechtliche Rolle Kunde Verantwortlicher; basebox ohne Zugriff Kunde Verantwortlicher; basebox-Rolle vertraglich (Wartungszugang) Kunde Verantwortlicher; basebox Auftragsverarbeiter (AVV) keine echten Daten

So lesen Sie die Matrix

  • „Kunde" kann Ihre eigene IT oder ein von Ihnen beauftragter Dritter sein.
  • „basebox, wenn im Umfang" heißt: kann Teil einer Betriebsbeauftragung sein, ist aber nicht automatisch enthalten. Eine Server-Lizenz ist eine Softwarelizenz; der Infrastrukturbetrieb ist eine separate Beauftragung.
  • Hosting bei basebox ändert nur die Zeile Physische Sicherheit, Rechenzentrum. Alles Übrige der Server-Spalten gilt weiter – ein gehosteter Server ist kein Cloud (Hosting bei basebox).
  • Die Demo-Spalte ist keine Verantwortungsverteilung, sondern die Erinnerung, dass dort keine echten Daten hingehören.

Was basebox in jedem Modell zusagt

Aus dem Compliance-Dokument und der Infrastruktur-Richtlinie:

  • Release Notes und Changelog zu jeder Version; Ankündigung sicherheitsrelevanter Updates per E-Mail.
  • Sicherheitstests vor jedem Release: statische Code-Analyse, Dependency-Scan, CVE-Prüfung, Unit-Tests, Testinstallation, manuelle QA; Freigabe im Vier-Augen-Prinzip.
  • Unverzügliche Information betroffener Kunden bei bekannten systemischen Risiken oder sicherheitsrelevanten Vorfällen.
  • Dokumentation von Quelle, Lizenz und Version der bereitgestellten Modelle; keine Änderung an Gewichten außer Quantisierung.
  • Keine Bereitstellung von Modellen, die gegen Art. 5 EU AI Act verstoßen.

Was der Kunde in jedem Modell trägt

  • Die Entscheidung, welche Daten in basebox verarbeitet werden – und die Regel dazu für die Nutzer.
  • Die Konfiguration der Richtlinien: Audit-Detailtiefe und Aufbewahrung, Websuche, Konnektoren, Schreibrechte, App-Freigaben (Richtlinien).
  • Human Oversight: basebox bietet keine manuelle Vorabprüfung von KI-Ausgaben; die Kontrolle der Ergebnisse liegt in Ihrem Prozess (Sicherheitshinweis).
  • Die Pflichten als Deployer nach EU AI Act (Compliance).

Nächster Schritt: Datenflüsse