Branchen / Kritische Infrastrukturen · Energie, Versorgung, Verkehr

KI-Schutz für kritische Infrastrukturen.

NIS2 und CER machen das Cyberrisikomanagement, einschliesslich der KI-Lieferkette, zur gesetzlichen Pflicht mit persönlicher Haftung der Führungskräfte. Gleichzeitig ist Ihre KI-Angriffsfläche unkontrolliert.

In Aktion erleben

Omnichannel-Schutz, auf allen Geräten.

ChatGPT, Claude, Gemini, Copilot, DeepL und alles, was Ihre Mitarbeitenden nächste Woche ausprobieren: dieselben Richtlinien, dieselbe Anonymisierung und derselbe Audit-Trail auf dem Arbeitslaptop wie auf dem Mobile.

Szenarien ansehen →

Fasse den Störungsbericht für das Unterwerk Rheinfelden Nord zusammen: SCADA-Gateway 10.42.7.19 nicht erreichbar, Pikett-Ingenieur Lukas Frei.

Fasse den Störungsbericht für das Unterwerk <LOCATION> zusammen: SCADA-Gateway <IP_ADDRESS> nicht erreichbar, Pikett-Ingenieur <PERSON>.

Hier die Kundenliste:

Q3_Kundenliste.xlsx (2'400 Zeilen)

NativeAI Guard, BLOCKIERT: Blockierter Anhang: Q3_Kundenliste.xlsx. Blockiert durch Richtlinie: Customer Data Leakage Prevention.

FRISTENOKT 2024 · NIS2-Umsetzung verabschiedet; Durchsetzung nimmt zuJUL 2026 · CER-Einstufung als kritische EinrichtungAUG 2026 · EU AI Act (Sicherheitskomponenten kritischer Infrastrukturen)

Das KI-Governance-Framework für kritische Infrastrukturen

Fünf Pflichten. Unser Anteil, ehrlich eingeordnet.

Wir kennzeichnen, was NativeAI Guard für die von uns geschützten Kanäle löst, wo es beiträgt und was bei Ihren Prozessen bleibt.

NIS2 Art. 21Risikomanagement inkl. Lieferkettensicherheit, LLM-Anbieter sind Teil Ihrer IKT-Lieferkette.✓ Wir lösen · KI-Traffic-Kontrolle
NIS2 Art. 23Meldung von Vorfällen, Lecks über den KI-Kanal und kompromittierte Agenten sind meldepflichtige Ereignisse.◐ Wir tragen bei · Erkennung + Nachweise
CER-RichtlinieResilienzpflichten für kritische Einrichtungen, dieselben Monitoring- und Logging-Kontrollen, zweites Mandat.◐ Wir tragen bei · Monitoring + Berichte
EU AI ActKI in Sicherheitskomponenten kritischer Infrastrukturen gilt ab Aug 2026 als hochriskant.◐ Wir tragen bei · Logging + Aufsicht
DSG / DSGVOMitarbeitenden- und Kundendaten in KI-Workflows, Minimierung, Verzeichnisse, Übermittlungsbeschränkungen.✓ Wir lösen · Anonymisierung + RoPA

Beobachtet in Energie & Industrie

Die unkontrollierte Web-Angriffsfläche

Copilot Enterprise deckt die Microsoft-Umgebung ab. ChatGPT, Claude, DeepL und jedes Web-Formular liegen ausserhalb davon, kein Monitoring, keine Governance, keine Durchsetzung. Die Lücke, die jeder Konzern-CISO nennt.

NativeAI Guard: deckt den ganzen Rest ab, die Web- und KI-Angriffsfläche, die Ihr bestehender Stack nicht prüfen kann.
Der hochgeladene Netzbericht

Ein Ingenieur lädt einen Betriebsbericht in ein LLM hoch, um eine Zusammenfassung zu erhalten. Netztopologie, Kapazitätsdaten, Vorfalldetails, infrastrukturkritische Inhalte in einem Consumer-KI-Tool.

NativeAI Guard: Dokumente werden im Upload gescannt, sensible Betriebsdaten erkannt, die Datei blockiert, bevor sie das Unternehmen verlässt.
Die infizierte Seite

Eine Webseite, die von einer internen RAG-Pipeline aufgenommen wird, enthält versteckte Anweisungen, und der Agent beginnt gehorsam, danach zu handeln. Prompt Injection ist für jedes traditionelle Sicherheitstool, das Sie einsetzen, unsichtbar.

NativeAI Guard: XPIA-Blockierung entfernt bösartige Anweisungen aus allem, was Ihre Agenten aufnehmen. NativeAI Guard Agent Firewall →
"

Die Web-Angriffsfläche ist nicht kontrolliert.

KONZERN-CISO · EUROPÄISCHER ENERGIEKONZERN

Richtlinien, betreut

Das Regelwerk für kritische Infrastrukturen ist schon geschrieben. Sie passen es an.

DSG, DSGVO und EU AI Act, dazu die Vorgaben, denen Ihre Branche konkret unterliegt. Fachleute aus Sicherheit und Compliance prüfen es; wir halten es aktuell, wenn sich das Recht ändert.

Critical infrastructure packNIS2 Art. 21 · 23CER directiveOT and safety dataSwiss DSG · GDPREU AI Act, safety components

Im Onboarding justieren wir das Paket auf Ihre eigenen Datenstrukturen und internen Regeln, ausgehend von den Compliance-Dokumenten, die Sie bereits haben.

Häufige Fragen

Häufig gestellte Fragen

Unser Treiber sind NIS2 und CER, nicht der Schweizer Datenschutz. Ändert das etwas?

Es ändert die Rahmung, nicht den Mechanismus. NIS2 macht das Management von Cyberrisiken, einschliesslich Ihrer KI-Lieferkette, zur Rechtspflicht mit persönlicher Verantwortlichkeit der Geschäftsleitung, und CER ergänzt Resilienzpflichten; was Sie brauchen, bleibt gleich: Sichtbarkeit, Durchsetzung und eine Vorfallaufzeichnung, aus der Sie innerhalb der vorgeschriebenen Frist melden können. Für NIS2 zählt Schweizer Hosting nicht: Die Richtlinie fragt, ob Sie Risiken managen, Vorfälle erkennen und fristgerecht melden können, unabhängig davon, wo die Server stehen.

Unser Risiko sind Ingenieure, die ganze technische Dokumente hochladen, nicht Geheimnisse, die jemand in ein Chatfenster tippt. Ist das abgedeckt?

Ja. Dokumente werden im Upload geprüft, im Moment des Hochladens, bevor sie das Unternehmen verlassen: Ein Betriebsbericht mit Netztopologie, Kapazitätsdaten und Störungsdetails wird als Datei erfasst und nicht nur als Text, den jemand einfügen könnte. Passwortgeschützte Dateien werden abgefangen statt durchgewinkt. Der Dokumenten-Upload wurde von einem Konzern-CISO aus der Energiewirtschaft von sich aus als das genannt, was ihn am meisten beunruhigt.

Wie weisen wir Nachvollziehbarkeit nach und führen eine Datenschutz-Folgenabschätzung durch, wenn niemand weiss, was gesendet wird?

Das ist die Berichtsschicht und nicht die Durchsetzungsschicht. Jede Interaktion erzeugt eine Aufzeichnung darüber, wer was an welches Modell gesendet hat und was damit geschah, und das ist das Rohmaterial, das sowohl eine Datenschutz-Folgenabschätzung als auch ein KI-Inventar verlangen. Organisationen in dieser Branche sagen uns üblicherweise, dass sie noch keinen formellen Rahmen für KI-Governance haben; die passive Pilotphase existiert genau dafür, diese Ausgangslage zu schaffen, bevor der Schutz aktiviert wird.

Schützen Sie die KI-Nutzung im Betrieb.

Eine Pilotphase, von uns betrieben: ein Bericht für das Management zu Datenabflüssen, Shadow-AI, Nutzung und Kosten über die gesamte Web-Angriffsfläche, der Nachweis, der Ihrer NIS2-Risikobewertung fehlt.