Compliance-Dashboard

4 Säulen · Control-Registry · Human-Oversight · DORA-Register

Gast · Stufe 3
EU AI Act
7 erfüllt · 7 Controls
100
DORA / BaFin
24 erfüllt · 24 Controls
100
DSGVO / AML
17 erfüllt · 17 Controls
100
ISO 27001 / SOC 2
25 erfüllt · 25 Controls
100

Verfügbarkeit · DORA Art. 10/11 · Failover

100.0%
Failover: 0 · Heartbeat-Gaps: 0

Provider-Health · DORA Art. 28 · Liveness

noch keine Telemetrie — n/v

Konzentrationsrisiko · DORA Art. 29

89.0%
anthropic · Alarm

Control-Registry · Anforderung → Control → Evidence

compliance/controls/*.yaml
ControlSäuleTechnisches ControlOwnerStatus
AI-ACT-ANNEX4-CONFORMITY AI Act teammate.compliance.eu_ai_act.conformity.build_conformity_report + conformity.generate (DocumentBuilder, SIMO-CI .docx). Build wird in ai_conformity_reports (WORM) + compliance_audit (chain 'ai_act', event_type 'conformity_generated') protokolliert. Stufe 1 erfüllt
AI-ACT-ART12-LOGGING AI Act teammate.compliance.eu_ai_act.decision_log.DecisionLog.open_record / finalize_record — schreibt ai_decision_records (WORM, hash-verkettet). Stufe 2 erfüllt
AI-ACT-ART14-OVERSIGHT AI Act teammate.compliance.eu_ai_act.human_oversight.HumanOversight.gate — eskaliert über das bestehende ApprovalGate (Stufe 1/2). Stufe 1 erfüllt
AI-ACT-ART50-DISCLOSURE AI Act Labeling VOR Output-Hash in middleware.after_llm (output_text=labeled) sowie transparency.ensure_disclosure auf Outbound-Nebenpfaden (hermes.email/outbox). Invariante: kein finalized=1 mit disclosure_applied=0; output_sha256 deckt den gelabelten Text. Stufe 1 erfüllt
AI-ACT-ART6-SYSTEM AI Act teammate.compliance.eu_ai_act.system_classification.load_system_classification aus system_classification.yaml (deklarative System-Einstufung, WORM-gespiegelt über compliance_audit chain 'ai_act'). Stufe 1 erfüllt
AI-ACT-ART9-RISK AI Act teammate.compliance.eu_ai_act.risk_classification.RiskRegister.classify aus risk_register.yaml (deklaratives Funktions-Risiko-Register). Stufe 1 erfüllt
AI-ACT-OPT-OUT AI Act teammate.compliance.eu_ai_act.opt_out.OptOutRegister.is_opted_out — Prüfung in middleware.before_llm. Stufe 2 erfüllt
BAIT-01-IT-STRATEGIE BaFin/BAIT Dokumentierte + operationalisierte IT-Strategie: versionierte DirectiveMatrix (Verantwortlichkeiten Akteur×Domäne, WORM-auditiert) + Architektur-Doku (docs/decisions ADRs) + Produkt-/Regulatorik-Strategie (docs/product); Owner Stufe 1. Stufe 1 erfüllt
BAIT-02-IT-GOVERNANCE BaFin/BAIT Stufen-Berechtigungsmodell (Stufe 1/2/3) + WORM-Audit-Trail dokumentieren Freigaben/Eskalationen revisionssicher. Stufe 1 erfüllt
BAIT-03-INFO-RISIKOMANAGEMENT BaFin/BAIT teammate.compliance.dora.ikt_risk.IktRiskRegister (ikt_risk_register.yaml) — Risiken je mit mitigierendem Control + BAIT-Referenz. Stufe 1 erfüllt
BAIT-04-INFO-SICHERHEITSMANAGEMENT BaFin/BAIT teammate.kernel.encryption.Encryptor (AES-256-GCM) + PII-Hard-Routing (sensible Vorgänge bleiben lokal/Ollama). Stufe 1 erfüllt
BAIT-05-OPERATIVE-IT-SICHERHEIT BaFin/BAIT teammate.hermes.cycle_guard.CycleGuard (Hop-/Self-Call-Limit) + SSRF- Härtung im Dispatcher. Stufe 2 erfüllt
BAIT-06-IDENTITAETS-RECHTEMANAGEMENT BaFin/BAIT Stufen-Modell (1/2/3) + hash-verketteter Audit-Trail (Tamper-Evidence) für alle freigabepflichtigen Aktionen. Stufe 1 erfüllt
BAIT-07-IT-PROJEKTE-ANWENDUNGSENTWICKLUNG BaFin/BAIT Migrations-Versionierung (schema_version, atomar) + Test-Suite + ADRs als dokumentierte Change-Historie. Stufe 2 erfüllt
BAIT-08-IT-BETRIEB BaFin/BAIT teammate.compliance.dora.resilience.ResilienceAggregator (Failover/ Heartbeat) → resilience_events; Provider-Failover im Dispatcher. Stufe 2 erfüllt
BAIT-09-AUSLAGERUNGEN-FREMDBEZUG BaFin/BAIT teammate.compliance.dora.third_party.ThirdPartyRegister + record_usage → third_party_usage; concentration_risk (Art. 29). Stufe 2 erfüllt
BAIT-10-IT-NOTFALLMANAGEMENT BaFin/BAIT teammate.compliance.dora.incident.IncidentManager (Klassifizierung, Meldefristen, Lifecycle) + lokaler Ollama-Fallback (Business-Continuity). Stufe 1 erfüllt
BAIT-11-RESILIENZ-TESTS BaFin/BAIT teammate.compliance.dora.testing.ResilienceTestRunner (test_program.yaml) → resilience_test_runs (WORM, hash-verkettet). Stufe 1 erfüllt
DORA-AUDIT-TAMPER-EVIDENCE DORA teammate.compliance.core.audit_trail (hash-verkettet, WORM) + IncidentManager.verify_chain (ikt_incidents-Kette). Stufe 1 erfüllt
DORA-BUSINESS-CONTINUITY DORA Vorhanden: lokales Ollama als on-prem-Fallback (router) + PII-Hard-Routing (PII_TASK_PREFIX) — sensible Daten/Last bleiben lokal. Dokumentiert im third_party_register (is_local, criticality=fallback). Stufe 1 erfüllt
DORA-CONCENTRATION-RISK DORA teammate.compliance.dora.third_party.ThirdPartyRegister.concentration_risk — Anteil je externem Provider; lokales Ollama als Risikominderung. Schwellwert-Alert (dominant_share>=0.70) erzeugt Evidence (kein Auto-Incident). Stufe 2 erfüllt
DORA-IKT-RISK-FRAMEWORK DORA teammate.compliance.dora.ikt_risk.IktRiskRegister (ikt_risk_register.yaml) — Risiken je mit mitigierendem Control (control_id) + BAIT-Referenz. Stufe 1 erfüllt
DORA-INCIDENT-CLASSIFY DORA teammate.compliance.dora.incident.classify_incident / IncidentManager.record — schreibt ikt_incidents (WORM, hash-verkettet). Stufe 1 erfüllt
DORA-INCIDENT-DEADLINES DORA teammate.compliance.dora.incident.compute_deadlines + reporting.ReportBuilder.draft (Meldeentwurf, KEIN Versand). Stufe 1 erfüllt
DORA-INCIDENT-LIFECYCLE DORA teammate.compliance.dora.incident.IncidentManager.set_status / set_root_cause / attach_report — jede Änderung im dora-Audit-Trail. Stufe 2 erfüllt
DORA-PROVIDER-HEALTH DORA teammate.compliance.dora.provider_health.ProviderHealthMonitor — Liveness aus lokaler Telemetrie (third_party_usage + resilience_events), KEIN Netzcall. Stufe 2 erfüllt
DORA-RESILIENCE-CYCLE-GUARD DORA Vorhanden: teammate.hermes.cycle_guard.CycleGuard (Self-Call-/Hop-Limit/ Sliding-Window); im Dispatcher verdrahtet (dispatcher.py: cycle_guard-Param + check_inbound) und in teams_sender.py (HOP_HEADER_KEY). Stufe 2 erfüllt
DORA-RESILIENCE-FAILOVER DORA Vorhanden: dispatcher._fallback + router.fallback_chain/premium_chain. Ergänzt: teammate.compliance.dora.resilience.ResilienceAggregator. record_failover → resilience_events + dora-Audit-Trail. Stufe 2 erfüllt
DORA-RESILIENCE-HEARTBEAT DORA Vorhanden: sd_notify WATCHDOG=1 alle 30s (teammate.kernel.runtime.Runtime) + systemd-Watchdog. Ergänzt: resilience.record_heartbeat_gap → resilience_events + snapshot (availability_estimate). Stufe 2 erfüllt
DORA-RESILIENCE-TESTING DORA teammate.compliance.dora.testing.ResilienceTestRunner (test_program.yaml) → resilience_test_runs (WORM, hash-verkettet); evaluate_run (pure). Stufe 1 erfüllt
DORA-THIRDPARTY-REGISTER DORA teammate.compliance.dora.third_party.ThirdPartyRegister (third_party_register.yaml) + record_usage → third_party_usage. Stufe 2 erfüllt
AML-GWG-AUDIT-TRAIL AML/GwG teammate.compliance.dsgvo_aml.aml_trail.AmlAuditTrail.record → aml_audit (WORM, hash-verkettet prev_hash/record_hash); subject/actor pseudonymisiert, Details redigiert; von erase/retention ausgenommen. Stufe 1 erfüllt
AML-GWG-CHAIN-INTEGRITY AML/GwG teammate.compliance.dsgvo_aml.aml_trail.AmlAuditTrail.verify_chain — SHA-256-Hash-Kette über alle Records; zusätzlich Spiegelung in compliance_audit (chain aml). Stufe 1 erfüllt
AML-GWG-ESCALATION AML/GwG teammate.compliance.dsgvo_aml.service.DsgvoAmlService.scan_input — ruft bei risk_level=high den injizierten EscalationCallback (z. B. Teams-Alert); Versand bleibt Stufe-1/2. Stufe 1 erfüllt
AML-GWG-SANCTIONS-SCREENING AML/GwG teammate.compliance.dsgvo_aml.sanctions_api.SanctionsListConnector — lokaler Snapshot-Abgleich (state_dir()/sanctions/*.json), KEIN Netzcall (Stub bis echter Listen-Bezug); WORM-Nachweis sanctions_screenings (hash-verkettet, nur subject_hash); Treffer → AmlAuditTrail.record(trigger=sanction|pep, risk=high) + EscalationCallback. Stufe 1 erfüllt
AML-GWG-TRIGGER-DETECTION AML/GwG teammate.compliance.dsgvo_aml.triggers.AmlTriggerScanner.scan — LOKALE, deterministische Keyword/Pattern-Erkennung (kein externer Call, kein Decode-and-Execute, Eingabe max. 8000 Zeichen; OWASP-LLM-Contract). Stufe 1 erfüllt
DSGVO-ART15-ACCESS DSGVO teammate.compliance.dsgvo_aml.subject_rights.SubjectRightsService.access → delegiert an teammate.compliance.dsgvo.DsgvoController.export_user_data (bestehend, parametrisiertes S608-konformes SQL). Stufe 2 erfüllt
DSGVO-ART16-RECTIFICATION DSGVO teammate.compliance.dsgvo_aml.subject_rights.SubjectRightsService.rectification_request → Protokoll in compliance_audit (chain dsgvo), pseudonymisiert. Stufe 2 erfüllt
DSGVO-ART17-ERASURE DSGVO teammate.compliance.dsgvo_aml.subject_rights.SubjectRightsService.erase → delegiert an DsgvoController.erase_user_data (Sanity-Count vor DELETE, Audit-Ausnahmeliste). Stufe 1 erfüllt
DSGVO-ART18-RESTRICTION DSGVO teammate.compliance.dsgvo_aml.subject_rights.SubjectRightsService.restrict_processing → re-use OptOutRegister (scope=all); geprüft in middleware.before_llm. Stufe 2 erfüllt
DSGVO-ART20-PORTABILITY DSGVO teammate.compliance.dsgvo_aml.subject_rights.SubjectRightsService.portability → JSON-Export mit Manifest (Schema-Version) auf Basis der Art.-15-Auskunft. Stufe 2 erfüllt
DSGVO-ART25-BY-DESIGN DSGVO teammate.compliance.core.pseudonymize.pseudonymize (HMAC-SHA256+Pepper) + PII-Hard-Routing auf lokales Ollama (teammate.provider.router, PII_TASK_PREFIX) + AES-256-GCM-Encryptor (teammate.kernel.encryption, togglebar). Alle Säule-3-Trails speichern ausschließlich subject_hash, kein Klartext-PII. Stufe 1 erfüllt
DSGVO-ART30-ROPA DSGVO teammate.compliance.dsgvo_aml.ropa_exporter.build_ropa_register / RopaExporter.export_docx|export_csv aggregiert data_lineage read-only zu einem Art.-30-Verzeichnis; Versionsnachweis in ropa_snapshots; .docx über DocumentBuilder.build_with_qa (SIMO-CI). Stufe 1 erfüllt
DSGVO-ART32-ENCRYPTION-ENFORCED DSGVO teammate.compliance.dsgvo_aml.encryption_policy.enforced_encryptor / encryption_status — Art.-32-Default-on bei vorhandenem 32-Byte-Schlüssel (TEAMMATE_CRED_KEY/TEAMMATE_ENCRYPTION_KEY), fail-safe off ohne Schlüssel. Stufe 1 erfüllt
DSGVO-ART32-SECURITY DSGVO teammate.kernel.encryption.Encryptor (AES-256-GCM, 12-Byte-Random-Nonce, togglebar via encryption.enabled) + teammate.compliance.core.pseudonymize.pseudonymize (HMAC-SHA256). Die Krypto-Wirksamkeit wird vom ISMS-Evidence-Collector laufend belegt (ISO-A8.24-CRYPTOGRAPHY / SOC2-CC6.7-ENCRYPTION). Stufe 1 erfüllt
DSGVO-ART35-DSFA DSGVO teammate.compliance.dsgvo_aml.dsfa.DsfaService — deklarativer Schwellwert- Test (DSFA_HIGH_RISK_CRITERIA) + read-only Korrelation mit ai_decision_records.risk_class und aml_audit.risk_level; WORM-Persistenz dsfa_assessments (hash-verkettet); consultation_required Art. 36 ohne Auto-Versand; .docx über DocumentBuilder. Stufe 1 erfüllt
DSGVO-DATA-LINEAGE DSGVO teammate.compliance.dsgvo_aml.data_lineage.DataLineageTracker.track / track_llm_inference — verknüpfbar mit ai_decision_records über correlation_id (record_ref='correlation:<id>'). Stufe 2 erfüllt
DSGVO-RETENTION DSGVO teammate.compliance.retention.RetentionSweeper (bestehend) konstruiert mit teammate.compliance.dsgvo_aml.retention_policies.merged_retention_policies (additive aml_audit=tracked / data_lineage=delete Policies). Stufe 1 erfüllt
ISO-A5.15-ACCESS-CONTROL ISO/SOC teammate.persona.identity.stufe_for_email + teammate.hermes.approval.ApprovalGate + teammate.hermes.teams_auth.is_sender_allowed (fail-closed). Nachweis über exec_approvals (genehmigte/abgelehnte Aktionen). Stufe 1 erfüllt
ISO-A5.30-ICT-CONTINUITY ISO/SOC teammate.kernel.runtime.Runtime (sd_notify WATCHDOG=1) + teammate.compliance.dora.resilience (Failover-Recording, resilience_events). Stufe 2 erfüllt
ISO-A5.34-PII-PROTECTION ISO/SOC teammate.compliance.core.pseudonymize.pseudonymize (HMAC) + teammate.provider.router PII_TASK_PREFIX='pii_' (erzwingt lokale Provider). Stufe 1 erfüllt
ISO-A8.13-BACKUP ISO/SOC teammate.kernel.state.StateRepository (SQLite WAL, WAL-Datei = Rollforward-Sicherung) + teammate.compliance.retention.RetentionSweeper (retention_log). Nachweis: WAL-Modus aktiv + Retention-Lauf protokolliert. Stufe 2 erfüllt
ISO-A8.15-AUDIT-INTEGRITY ISO/SOC teammate.compliance.core.audit_trail.AuditTrail.verify_chain — prüft lückenlose seq, prev_hash-Verkettung und Neuberechnung jedes record_hash. Stufe 1 erfüllt
ISO-A8.15-LOGGING ISO/SOC events / tool_calls / cost (append-only) + compliance_audit (hash-verkettet, WORM). Nachweis: Vorhandensein und Wachstum der Log-Tabellen. Stufe 2 erfüllt
ISO-A8.16-DRIFT-DETECTION ISO/SOC teammate.compliance.isms.drift_detector.detect_drift (read-only Zeitreihen- Analyse über evidence_records, WORM-Persistenz + Master-Trail-Spiegelung). Stufe 2 erfüllt
ISO-A8.16-MONITORING ISO/SOC teammate.hermes.bias_monitor (Disagreement-Tracking, Wochenreport, HookBus-Alert). Nachweis: erfasste Klassifikator-Beobachtungen. Stufe 2 erfüllt
ISO-A8.24-CRYPTOGRAPHY ISO/SOC teammate.kernel.encryption.Encryptor (AES-256-GCM, nonce(12B)‖ct+tag), togglebar via encryption.enabled. Stufe 1 erfüllt
ISO-A8.34-AUDIT-PROTECTION ISO/SOC teammate.compliance.isms.evidence_collector.EvidenceCollector — führt nur read-only SELECTs / read-only Probes aus; Evidence-Records sind WORM. Stufe 2 erfüllt
ISO27017-CLD12.1-ADMIN-OPS-LOG ISO 27017 compliance_audit (Konfig-/Provision-Ereignisse, WORM). Stufe 2 erfüllt
ISO27017-CLD12.4-VIRTUAL-MONITORING ISO 27017 teammate.compliance.dora.resilience (resilience_events, gespiegelt chain 'dora'). Stufe 2 erfüllt
ISO27017-CLD6.3-SHARED-RESPONSIBILITY ISO 27017 teammate.hermes.dispatcher._validate_attachment_url + teammate.hermes.cycle_guard. Stufe 1 erfüllt
ISO27017-CLD8.1-PORTABILITY ISO 27017 teammate.kernel.state.StateRepository (SQLite WAL) + RetentionSweeper. Stufe 2 erfüllt
ISO27017-CLD9.5-TENANT-ISOLATION ISO 27017 teammate.compliance.core.audit_trail (chain-getrennte Hash-Ketten). Stufe 2 erfüllt
SOC2-A1.2-AVAILABILITY ISO/SOC teammate.kernel.runtime.Runtime (WATCHDOG=1) + teammate.compliance.dora.resilience (resilience_events). Stufe 2 erfüllt
SOC2-C1.1-CONFIDENTIALITY ISO/SOC teammate.compliance.core.pseudonymize.pseudonymize + teammate.provider.router PII_TASK_PREFIX. Stufe 1 erfüllt
SOC2-CC6.1-LOGICAL-ACCESS ISO/SOC Stufen-Modell (identity.stufe_for_email) + ApprovalGate; fail-closed Allowlist (teams_auth.is_sender_allowed). Stufe 1 erfüllt
SOC2-CC6.6-BOUNDARY-PROTECTION ISO/SOC teammate.hermes.dispatcher._validate_attachment_url (SSRF-Härtung) + teammate.hermes.cycle_guard (Self-Call/Hop-Limit/Sliding-Window). Stufe 1 erfüllt
SOC2-CC6.7-ENCRYPTION ISO/SOC teammate.kernel.encryption.Encryptor + teammate.compliance.core.pseudonymize.pseudonymize. Stufe 1 erfüllt
SOC2-CC7.2-MONITORING ISO/SOC teammate.hermes.bias_monitor + teammate.compliance.dora.incident (ikt_incidents). Nachweis: erfasste Beobachtungen/Incidents. Stufe 2 erfüllt
SOC2-CC7.3-AUDIT-TRAIL ISO/SOC teammate.compliance.core.audit_trail.AuditTrail.verify_chain (Hash-Kette). Stufe 1 erfüllt
SOC2-CC7.4-INCIDENT-RESPONSE ISO/SOC teammate.compliance.dora.incident.IncidentManager (ikt_incidents) + teammate.compliance.dora.resilience (resilience_events). Stufe 1 erfüllt
SOC2-P1.1-PRIVACY-OPTOUT ISO/SOC teammate.compliance.eu_ai_act.opt_out.OptOutRegister.is_opted_out (ai_opt_out). Nachweis: geführtes Opt-Out-Register. Stufe 2 erfüllt
SOC2-PI1.1-PROCESSING-INTEGRITY ISO/SOC teammate.compliance.eu_ai_act.decision_log (ai_decision_records, WORM) + compliance_audit (Hash-Kette). Stufe 2 erfüllt

Human-Oversight · offen

Keine offenen Oversight-Vorgänge
High-risk-Aktionen (z. B. externe Kundenmail) erscheinen hier zur Stufe-1-Freigabe.

IKT-Drittdienstleister · DORA-Register

ProviderKritikalitätDatenkategorieRegionSubstituierbar
anthropic hoch nicht-PII us ja
ollama mittel PII (lokal) local n/a
openai hoch nicht-PII us ja
simosphereai mittel nicht-PII eu ja

Incident-Board · DORA-Meldefristen

alle →
Keine Incidents
IKT-Incidents (Tabelle ikt_incidents) erscheinen mit Severity und Meldefrist-Countdown.

SIMOSphere AI · Control Center. Daten serverseitig (DORA/DSGVO). CI aus simo.yaml → ci (Teal #5EBFBF / Dark #1A1A1A / Accent #2605F3). Lieferobjekte final als .docx/.pdf im SIMO-CI auf SharePoint — .html nur Oberfläche.