Branchen / Kritische Infrastrukturen · Energie, Versorgung, Verkehr

KI-Schutz für kritische Infrastrukturen. Schützen Sie die KI-Nutzung Ihrer Mitarbeitenden.

NIS2 und CER machen das Cybersecurity-Risikomanagement (einschliesslich der KI-Lieferkette) zur gesetzlichen Pflicht für Elemente der kritischen Infrastruktur, mit persönlicher Haftung der Führungskräfte. Gleichzeitig ist Ihre KI-Angriffsfläche völlig unkontrolliert.

FRISTENOKT 2024 · NIS2-Umsetzung verabschiedet; Durchsetzung nimmt zuJUL 2026 · CER-Einstufung als kritische EinrichtungAUG 2026 · EU AI Act (Sicherheitskomponenten kritischer Infrastrukturen)

Das KI-Governance-Framework für kritische Infrastrukturen

Fünf Pflichten. Unser Anteil, ehrlich eingeordnet.

Wir kennzeichnen, was NativeAI Guard für die von uns geschützten Kanäle löst, wo es beiträgt und was bei Ihren Prozessen bleibt.

NIS2 Art. 21Risikomanagement inkl. Lieferkettensicherheit, LLM-Anbieter sind Teil Ihrer IKT-Lieferkette.✓ Wir lösen · KI-Traffic-Kontrolle
NIS2 Art. 23Meldung von Vorfällen, Lecks über den KI-Kanal und kompromittierte Agenten sind meldepflichtige Ereignisse.◐ Wir tragen bei · Erkennung + Nachweise
CER-RichtlinieResilienzpflichten für kritische Einrichtungen, dieselben Monitoring- und Logging-Kontrollen, zweites Mandat.◐ Wir tragen bei · Monitoring + Berichte
EU AI ActKI in Sicherheitskomponenten kritischer Infrastrukturen gilt ab Aug 2026 als hochriskant.◐ Wir tragen bei · Logging + Aufsicht
DSG / DSGVOMitarbeitenden- und Kundendaten in KI-Workflows, Minimierung, Verzeichnisse, Übermittlungsbeschränkungen.✓ Wir lösen · Anonymisierung + RoPA

Beobachtet in Energie & Industrie

Die unkontrollierte Web-Angriffsfläche

Copilot Enterprise deckt die Microsoft-Umgebung ab. ChatGPT, Claude, DeepL und jedes Web-Formular liegen ausserhalb davon, kein Monitoring, keine Governance, keine Durchsetzung. Die Lücke, die jeder Konzern-CISO nennt.

NativeAI Guard: deckt den ganzen Rest ab, die Web- und KI-Angriffsfläche, die Ihr bestehender Stack nicht prüfen kann.
Der hochgeladene Netzbericht

Ein Ingenieur lädt einen Betriebsbericht in ein LLM hoch, um eine Zusammenfassung zu erhalten. Netztopologie, Kapazitätsdaten, Vorfalldetails, infrastrukturkritische Inhalte in einem Consumer-KI-Tool.

NativeAI Guard: Dokumente werden im Upload gescannt, sensible Betriebsdaten erkannt, die Datei blockiert, bevor sie das Unternehmen verlässt.
Die infizierte Seite

Eine Webseite, die von einer internen RAG-Pipeline aufgenommen wird, enthält versteckte Anweisungen, und der Agent beginnt gehorsam, danach zu handeln. Prompt Injection ist für jedes traditionelle Sicherheitstool, das Sie einsetzen, unsichtbar.

NativeAI Guard: XPIA-Blockierung entfernt bösartige Anweisungen aus allem, was Ihre Agenten aufnehmen. NativeAI Guard Agent DLP & Firewall →
"

Die Web-Angriffsfläche ist nicht kontrolliert.

KONZERN-CISO · EUROPÄISCHER ENERGIEKONZERN

Richtlinien, betreut

Das Regelwerk für kritische Infrastrukturen ist schon geschrieben. Sie passen es an, statt es zu erfinden.

Ein Basisregelwerk ist bereits geschrieben und ab dem ersten Tag aktiv: die Regeln aus DSG, DSGVO und EU AI Act sowie die Vorgaben, denen Ihre Branche konkret unterliegt. Es deckt die Standardfälle ab, ohne dass Sie eine Zeile schreiben. Fachleute aus Sicherheit und Compliance prüfen es, und wir halten es aktuell, wenn sich das Recht ändert. Darauf bauen die Regeln auf, die nur für Sie gelten: Ihre eigenen Datenstrukturen, Ihre internen Vorgaben, Ihre Ausnahmen.

Critical infrastructure packNIS2 Art. 21 · 23CER directiveOT and safety dataSwiss DSG · GDPREU AI Act, safety components

Im Onboarding justieren wir das Paket auf Ihre eigenen Datenstrukturen und internen Regeln, ausgehend von den Compliance-Dokumenten, die Sie bereits haben.

Häufige Fragen

Häufig gestellte Fragen

Unser Treiber sind NIS2 und CER, nicht der Schweizer Datenschutz. Ändert das etwas?

Es ändert die Rahmung, nicht den Mechanismus. NIS2 macht das Management von Cyberrisiken, einschliesslich Ihrer KI-Lieferkette, zur Rechtspflicht mit persönlicher Verantwortlichkeit der Geschäftsleitung, und CER ergänzt Resilienzpflichten. Was Sie brauchen, ist dasselbe: Sichtbarkeit in einem unkontrollierten Kanal, Durchsetzung und eine Vorfallaufzeichnung, aus der Sie innerhalb der vorgeschriebenen Frist melden können. Das Schweizer Hosting ist häufig der Grund, warum Kunden überhaupt zu uns kommen. Für NIS2 zählt es aber nicht: Die Richtlinie fragt nicht, wo ein System läuft, sondern ob Sie Ihre Risiken managen, Vorfälle erkennen und fristgerecht melden können. Genau das leisten Sichtbarkeit, Durchsetzung und Vorfallaufzeichnung, unabhängig davon, wo die Server stehen.

Unser Risiko sind Ingenieure, die ganze technische Dokumente hochladen, nicht Geheimnisse, die jemand in ein Chatfenster tippt. Ist das abgedeckt?

Ja. Dokumente werden im Upload geprüft, im Moment des Hochladens, bevor sie das Unternehmen verlassen: Ein Betriebsbericht mit Netztopologie, Kapazitätsdaten und Störungsdetails wird als Datei erfasst und nicht nur als Text, den jemand einfügen könnte. Passwortgeschützte Dateien werden abgefangen statt durchgewinkt. Der Dokumenten-Upload wurde von einem Konzern-CISO aus der Energiewirtschaft von sich aus als das genannt, was ihn am meisten beunruhigt.

Wie weisen wir Nachvollziehbarkeit nach und führen eine Datenschutz-Folgenabschätzung durch, wenn niemand weiss, was gesendet wird?

Das ist die Berichtsschicht und nicht die Durchsetzungsschicht. Jede Interaktion erzeugt eine Aufzeichnung darüber, wer was an welches Modell gesendet hat und was damit geschah, und das ist das Rohmaterial, das sowohl eine Datenschutz-Folgenabschätzung als auch ein KI-Inventar verlangen. Organisationen in dieser Branche sagen uns üblicherweise, dass sie noch keinen formellen Rahmen für KI-Governance haben; die passive Pilotphase existiert genau dafür, diese Ausgangslage zu schaffen, bevor der Schutz aktiviert wird.

Schützen Sie die KI-Nutzung Ihrer Mitarbeitenden, mit einer Pilotphase, die wir für Sie betreiben.

Ein Bericht für das Management zu Datenabflüssen, Shadow-AI, KI-Nutzung und Modellkosten, über die gesamte Web-Angriffsfläche hinweg: der Nachweis, der Ihrer NIS2-Risikobewertung fehlt.