Compliance

Kontrollen, die Prüfer verifizieren können, nicht nur Folien, denen sie vertrauen müssen

Sicherheits-, Datenschutz-, Ethik- und operative Kontrollen, die Prüfer vor der Freigabe überprüfen können.

  • BSI C5
  • ISAE 3000
  • Cyber Essentials Plus
  • GDPR
  • EU AI Act
  • EU-U.S. Privacy Shield
  • HIPAA
  • ISO 27017
  • ISO 14971
  • DORA
  • ISO 27018
  • ISO 13485

Sicherheit

Daten werden im Ruhezustand mit FIPS-konformem AES und bei der Übertragung mit TLS 1.2+ verschlüsselt. Jeder Kunde erhält eigene Verschlüsselungsschlüssel unter strengem Key-Management. Der Zugriff erfolgt rollenbasiert über Azure AD, mit Audit-Logging für privilegierte Aktionen. Die Kapazität ist geografisch verteilt mit automatisiertem Failover, und DRATA hält das Compliance-Monitoring aktuell, während sich die Plattform weiterentwickelt.

  • FIPS-konformes AES im Ruhezustand, TLS 1.2+ bei der Übertragung
  • Kundenspezifische Schlüssel und Key-Management
  • Azure AD-Rollen plus vollständiges Audit-Logging
  • Geografisch verteilte Redundanz und automatisiertes Failover
  • DRATA-gestütztes Compliance-Monitoring

Datenschutz

Wir erfassen nur das, was der Workload benötigt, und isolieren Kundendaten standardmäßig. Hosten Sie in der EU ohne erzwungenen grenzüberschreitenden Datentransfer oder On-Premises, wenn Ihr Perimeter dies erfordert. Unterauftragsverarbeiter sind auf benannte Partner beschränkt, die denselben Standards entsprechen. Aufbewahrung und Löschung sind dokumentiert, und Kundendaten werden nicht zum Trainieren von Allzweckmodellen verwendet.

  • Datenminimierung und Mandantenisolation als Standard
  • EU-Hosting oder On-Premises, ohne erzwungenen Datentransfer
  • Benannte Unterauftragsverarbeiter zur Überprüfung verfügbar
  • Dokumentierte Aufbewahrung und Löschung; kein Training mit Ihren Daten

Ethik

Corti entwickelt KI, um Menschen bei regulierter Arbeit zu unterstützen, wobei der Mensch die Kontrolle behält. Jedes Feature durchläuft Sicherheitsprüfungen vor der Produktion. Wo KI-Systeme auf Sicherheit evaluiert werden, führt Corti Bias-Erkennung, Explainability-Reviews und anwendbare klinische Sicherheitsprüfungen durch. Mitarbeiter, Partner und Nutzer können Bedenken über ein anonymes Formular melden, das von qualifiziertem Personal geprüft wird.

  • Sicherheitsprüfung für jedes Feature vor der Veröffentlichung
  • Bias-, Erklärbarkeits- und Sicherheitsevaluierungen, wo anwendbar
  • Anonymes Meldeformular für Mitarbeiter, Partner und Nutzer
Anonymes Meldeformular

Betrieb

Was ausgeliefert wird, soll nachvollziehbar sein. Audit-Trails, Change-Logs und Versionskontrolle decken die gesamte Plattform ab. Schwachstellen-Scans und Pentests durch Dritte werden regelmäßig durchgeführt. Fällt eine Region aus, stellt ein Live-Failover den Datenverkehr wieder her. Vorfälle folgen einem dokumentierten Reaktionsplan mit Root-Cause-Analysen.

  • Audit-Trails, Change-Logs und Versionskontrolle
  • Regelmäßige Schwachstellen-Scans und Pentests durch Dritte
  • Live-Failover und automatisierte Wiederherstellung
  • Incident Response mit Root-Cause-Dokumentation

Im Trust Center. Richtlinien, Berichte und das aktuelle Kontrollinventar befinden sich dort, sodass Prüfer sie einsehen können, ohne auf eine Präsentation warten zu müssen.

Ja. Hosten Sie in der EU ohne erzwungenen grenzüberschreitenden Datentransfer oder On-Premises, wenn Ihr Perimeter dies erfordert. Unterauftragsverarbeiter bleiben auf benannte Partner beschränkt, die denselben Standards entsprechen.

Nein. Kundendaten werden nicht zum Trainieren von Allzweckmodellen verwendet. Aufbewahrung und Löschung sind zur Überprüfung dokumentiert.

Daten werden im Ruhezustand mit FIPS-konformem AES und bei der Übertragung mit TLS 1.2+ verschlüsselt. Jeder Kunde erhält eigene Verschlüsselungsschlüssel unter strengem Key-Management.

Mitarbeiter, Partner und Nutzer können diese über das anonyme Meldeformular einreichen. Qualifiziertes Personal prüft die Einreichungen.

Fragen zu den Kontrollen?
Überprüfen Sie diese im Trust Center

Live-Berichte finden Sie im Trust Center. Starten Sie mit Corti Labs oder sprechen Sie mit uns über ein Deployment.