Öffentliche Richtlinien

Guanta-Richtlinien

Öffentliche Richtlinien des Managementsystems für Informationssicherheit sowie für die verantwortungsvolle Nutzung und Entwicklung von KI-Systemen.

Dokumentierte Informationen

Informationssicherheitsrichtlinie

Genehmigt
Freigegebene Version
v1
Freigegeben von
Jordi Torras
Genehmigt am
15. Juli 2026

Inhaltsverzeichnis

  1. 1. Informationssicherheitsrichtlinie

1. Informationssicherheitsrichtlinie

Guanta ist ein auf die Konzeption, Entwicklung, Bereitstellung und den Betrieb von KI-Agenten und autonomen KI-Systemen spezialisiertes Unternehmen. Dabei werden diese in zuverlässige operative Prozesse umgewandelt und messbare Leistungen in Produktionsumgebungen ermöglicht. Guanta fördert die technologische Autonomie von Organisationen durch offene, sichere, flexible und vertrauenswürdige Lösungen.

Als Reaktion auf das Vertrauen, das unsere Kunden, Partner und Nutzer in uns setzen, hat Guanta ein Informationssicherheits-Managementsystem (ISMS) eingeführt, das darauf abzielt, Informationswerte vor Bedrohungen zu schützen, die Geschäftskontinuität sicherzustellen und Risiken im Zusammenhang mit Informationssicherheit und Datenschutz zu minimieren.

Mit dieser Informationssicherheitsrichtlinie verpflichtet sich die Geschäftsleitung von Guanta, die Vertraulichkeit, Integrität, Verfügbarkeit, Authentizität und Nachvollziehbarkeit von Informationen zu wahren und den Rahmen für die Einrichtung, Umsetzung, Aufrechterhaltung und kontinuierliche Verbesserung des Informationssicherheits-Managementsystems gemäß den Anforderungen der ISO/IEC 27001 bereitzustellen.

Diese Richtlinie ermöglicht Guanta Folgendes:

  • Ziele, Verantwortlichkeiten und Governance-Mechanismen für die Informationssicherheit festlegen.
  • Informationssicherheit und den Schutz personenbezogener Daten in alle Geschäftsprozesse und operativen Tätigkeiten integrieren.
  • Geeignete Kontrollen und Maßnahmen umsetzen, um Risiken für Informationssicherheit und Datenschutz zu identifizieren, zu bewerten und zu minimieren.
  • Die Einhaltung geltender gesetzlicher, regulatorischer, vertraglicher und geschäftlicher Anforderungen im Zusammenhang mit Informationssicherheit, Cybersicherheit und Datenschutz sicherstellen.
  • Die Geschäftskontinuität und operative Resilienz durch an anerkannten Standards und Best Practices ausgerichtete Kontinuitäts- und Wiederherstellungsplanung sicherstellen.
  • Das kontinuierliche Bewusstsein, die Schulung und die Verantwortlichkeit aller Mitarbeitenden und Mitwirkenden hinsichtlich ihrer Verantwortlichkeiten im Bereich der Informationssicherheit fördern.
  • Eine wirksame Verwaltung und Behebung von Informationssicherheitsvorfällen sowie kontinuierliches Lernen aus diesen sicherstellen.
  • Einen Prozess zur Überwachung, Überprüfung, Bewertung und kontinuierlichen Verbesserung des ISMS aufrechterhalten.

Der Geltungsbereich dieser Richtlinie erstreckt sich auf alle Mitarbeitenden, Auftragnehmer, Unterauftragnehmer, externen Mitwirkenden und Dritten, die auf Informationen, Systeme, Infrastruktur, Dienste oder Daten von Guanta zugreifen, sowie auf alle Informationssysteme, die den Geschäftsbetrieb und die Dienstleistungen von Guanta unterstützen.

Unabhängig von ihrer Rolle oder ihren Verantwortlichkeiten ist jede Person, die für oder im Namen von Guanta arbeitet, dafür verantwortlich, diese Richtlinie in ihrem Tätigkeitsbereich anzuwenden und dadurch zu einheitlichen Sicherheitspraktiken, kontinuierlicher Verbesserung und der Zufriedenheit von Kunden und Stakeholdern beizutragen.

Diese Informationssicherheitsrichtlinie wird in der gesamten Organisation kommuniziert, verstanden, umgesetzt, aufrechterhalten und regelmäßig überprüft. Sie wird den relevanten interessierten Parteien und, sofern angemessen, der Öffentlichkeit zur Verfügung gestellt.

Dokumentierte Informationen

Richtlinie für verantwortungsvolle KI

Genehmigt
Freigegebene Version
v1
Freigegeben von
Jordi Torras
Genehmigt am
11. Sep. 2026

Inhaltsverzeichnis

  1. 1. Zweck und Geltungsbereich
  2. 2. Grundsätze für verantwortungsvolle KI
    1. 2.1. Rechtmäßigkeit, Ethik und Compliance
    2. 2.2. Transparenz und Erklärbarkeit
    3. 2.3. Fairness und Nichtdiskriminierung
    4. 2.4. Sicherheit, Schutz und technische Robustheit
    5. 2.5. Datenschutz und Schutz personenbezogener Daten
    6. 2.6. Menschliche Aufsicht
    7. 2.7. Positive soziale Auswirkungen und Schadensminimierung
  3. 3. Verpflichtungen für verantwortungsvolle KI
  4. 4. Governance und Aufzeichnungen
  5. 5. Überprüfung und Verfügbarkeit

1. Zweck und Geltungsbereich

Diese Richtlinie definiert die Grundsätze, Verpflichtungen und Ausrichtung von Guanta für die verantwortungsvolle Nutzung und Entwicklung von Systemen der künstlichen Intelligenz. Sie bildet den Richtlinienrahmen für KI-Ziele sowie für die Entwicklung, Bereitstellung, Beschaffung, Einführung, den Betrieb, die Überwachung und Nutzung von KI-Lösungen innerhalb von Guanta.

Ziel ist es, sicherzustellen, dass KI-Systeme verantwortungsvoll, ethisch, sicher, zuverlässig und rechtmäßig entwickelt und genutzt werden – im Einklang mit der Strategie von Guanta, den Verpflichtungen gegenüber Kunden, den Managementsystemen sowie den geltenden rechtlichen, regulatorischen und vertraglichen Anforderungen.

Diese Richtlinie gilt für alle Mitarbeitenden, Auftragnehmenden, Lieferanten, Partner und sonstigen Dritten, die im Auftrag von Guanta an KI-bezogenen Aktivitäten beteiligt sind. Sie gilt sowohl für von Guanta entwickelte oder bereitgestellte KI-Systeme als auch für KI-Tools, -Dienste oder -Modelle, die im Betrieb von Guanta genutzt werden.

Alle Personen, die für Guanta oder in deren Namen arbeiten, sind dafür verantwortlich, diese Richtlinie in ihrem Arbeitsbereich anzuwenden. Das Management ist dafür verantwortlich, dass die Richtlinie verfügbar, verstanden, umgesetzt, aufrechterhalten und überprüft wird.

Diese öffentliche Richtlinie ist Bestandteil des Artificial Intelligence Management System (AIMS) von Guanta. Sie legt die Grundsätze und Verpflichtungen fest, die durch Guantas interne Richtlinie zur verantwortungsvollen Nutzung und Entwicklung von KI-Systemen, unterstützende Verfahren und systemspezifische Kontrollen umgesetzt werden. Diese internen Anforderungen setzen diese Richtlinie um und unterstützen sie. Verantwortlichkeiten der Kunden und ausgehandelte Einschränkungen werden durch die jeweils geltenden Vereinbarungen, den genehmigten Anwendungsfall und die Systemdokumentation festgelegt.

2. Grundsätze für verantwortungsvolle KI

Guanta verpflichtet sich, dass KI-bezogene Aktivitäten den nachstehenden Grundsätzen folgen.

2.1. Rechtmäßigkeit, Ethik und Compliance

KI-Systeme und ihre Nutzung müssen den geltenden Gesetzen, Vorschriften, Standards, vertraglichen Verpflichtungen und genehmigten internen Richtlinien entsprechen. Guanta wird keine KI-Systeme für verbotene Praktiken oder für Nutzungen entwickeln, bereitstellen oder einsetzen, die ein unvertretbares Risiko schaffen.

Wenn ein KI-Anwendungsfall unklare rechtliche, ethische, vertragliche oder regulatorische Auswirkungen hat, muss die Aktivität vor ihrem Beginn bewertet und genehmigt werden. Relevante Verpflichtungen und Entscheidungen werden in den internen Aufzeichnungen des Managementsystems von Guanta dokumentiert.

KI darf nur innerhalb genehmigter Grenzen für ihren Zweck, Anbieter, ihr Modell, ihre Nutzer, Datenquellen, Tools, Integrationen und verantwortliche Eigentümer genutzt werden. Nutzungen mit hoher Sensibilität, regulierte, kundenspezifische oder wesentlich geänderte Nutzungen erfordern vor ihrer Verwendung eine Prüfung durch den Systemeigentümer sowie die zuständigen Verantwortlichen für Datenschutz, Sicherheit, Recht und Kunden.

2.2. Transparenz und Erklärbarkeit

KI-Systeme müssen für ihren Zweck, ihr Risiko und ihre Zielgruppe ausreichend verständlich sein. Guanta wird klare Informationen über die beabsichtigte Nutzung, Einschränkungen, Nutzungsbedingungen, Anforderungen an die menschliche Aufsicht und die relevante Beteiligung von KI bereitstellen, sofern dies erforderlich ist oder andernfalls nicht offensichtlich wäre.

Erklärungen, Informationen zur Interpretierbarkeit und Rückverfolgbarkeit werden im Verhältnis zum Kontext und zu den potenziellen Auswirkungen des Systems bereitgestellt. Guanta darf keine Aussagen machen, die die Genauigkeit, Autonomie, Sicherheit, Zertifizierung oder den rechtlichen Status eines KI-Systems überbewerten. Nutzer müssen informiert werden, wenn sie mit KI interagieren oder sich maßgeblich auf KI stützen, sowie über relevante Unsicherheiten und Einschränkungen und über verfügbare Support-, Beschwerde- und Kanäle zur menschlichen Prüfung.

2.3. Fairness und Nichtdiskriminierung

KI-Systeme müssen so entwickelt, ausgewählt und genutzt werden, dass ungerechtfertigte Verzerrungen und diskriminierende Ergebnisse reduziert werden. Guanta wird die Qualität, Repräsentativität, Integrität und Eignung von Daten berücksichtigen und Ergebnisse bewerten, wenn KI wesentliche Auswirkungen auf Personen, Gruppen oder Kunden haben kann.

KI-Ergebnisse dürfen nicht allein deshalb als objektiv oder maßgeblich behandelt werden, weil sie von einem Modell erzeugt wurden. Bedenken hinsichtlich unfairen, verzerrten oder diskriminierenden Verhaltens müssen erfasst, bewertet und behandelt werden.

2.4. Sicherheit, Schutz und technische Robustheit

KI-Systeme müssen geschützt und für ihre beabsichtigte Nutzung robust genug sein. Guanta wird angemessene Kontrollen für sichere Gestaltung, Zugriffskontrolle, Daten- und Modellintegrität, Protokollierung, Überwachung, Fehlerbehandlung, Wiederherstellung und Änderungssteuerung anwenden.

Zu den relevanten Risiken können Prompt-Injection, Datenvergiftung, Modell- oder Informationsextraktion, unsichere Tool-Nutzung, Halluzinationen, Leistungsverschlechterung, Ausfall von Lieferanten, unbefugter Zugriff und Missbrauch gehören.

Prompts, Regeln für den Abruf, Modellauswahl, Tool-Definitionen und Sicherheitseinstellungen sind kontrollierte Systemkomponenten. Tools und Agenten müssen mit der geringsten erforderlichen Berechtigung arbeiten, Zugriffs- und Autorisierungsgrenzen wahren, Ein- und Ausgaben validieren und für folgenreiche Aktionen eine menschliche Bestätigung verlangen. Sicherheits-, Datenschutz-, Qualitäts- und Aufsichtskontrollen dürfen nicht umgangen oder falsch dargestellt werden.

2.5. Datenschutz und Schutz personenbezogener Daten

KI-Systeme müssen Datenschutz- und Datenschutzgrundsätze durch Gestaltung und standardmäßig befolgen. Personenbezogene Daten, Kundendaten, vertrauliche Informationen und Informationen mit Zugriffsbeschränkung dürfen nur dann mit KI-Systemen genutzt werden, wenn die Nutzung, der Anbieter, die Rechtsgrundlage und die Schutzmaßnahmen bewertet und genehmigt wurden.

Guanta wird Daten minimieren, Verarbeitungszwecke und Rollen festlegen, angemessene Sicherheits- und Aufbewahrungskontrollen anwenden und, sofern gesetzlich oder aufgrund des Risikos erforderlich, Datenschutz- oder Datenschutz-Folgenabschätzungen durchführen.

Kundenvereinbarungen dürfen nicht als Genehmigung jeder KI-Nutzung vorausgesetzt werden. Anweisungen, Verarbeitungsbedingungen, Übertragungs- und Standortbeschränkungen sowie Bedingungen für sensible Daten müssen für den jeweiligen Anwendungsfall überprüft werden. Zugangsdaten und sensible Laufzeitkonfigurationen müssen außerhalb von Prompts und gewöhnlichen Protokollen aufbewahrt werden. Anforderungen an Informationsverarbeitung, Aufbewahrung und sichere Löschung gelten während des gesamten KI-Lebenszyklus, einschließlich für Prompts, Transkripte, Datensätze, Embeddings, Modellartefakte, Tool-Ergebnisse, abgeleitete Analysen und beim Anbieter gespeicherte Daten.

2.6. Menschliche Aufsicht

Die menschliche Aufsicht muss der Autonomie, dem Kontext und den potenziellen Auswirkungen des KI-Systems angemessen sein. Guanta wird festlegen, wer das Verhalten oder die Ergebnisse von KI überwacht, wann eine menschliche Validierung erforderlich ist, wie Bedenken eskaliert werden und wie ein KI-System korrigiert, eingeschränkt, deaktiviert oder außer Betrieb genommen werden kann.

Mit der Aufsicht betraute Personen müssen über ausreichende Kompetenz, Informationen, Befugnisse und Zeit verfügen, um diese Aufgabe wahrzunehmen. KI-Ergebnisse müssen anhand geeigneter Quellen, Validierungsnachweise, des aktuellen Kontexts und professioneller Einschätzung kritisch geprüft werden; sie dürfen nicht als verifizierte Tatsachen vorausgesetzt werden. Eine benannte Person bleibt für folgenreiche Entscheidungen verantwortlich und muss über einen wirksamen Weg zur Prüfung, Intervention, zum Stoppen und zur Eskalation verfügen.

KI-Ergebnisse dürfen nicht die alleinige Grundlage für Entscheidungen mit wesentlichen Auswirkungen auf Rechte, rechtliche Interessen, Beschäftigung, Kredit, Gesundheitsversorgung, Sicherheit, Zugang zu grundlegenden Dienstleistungen oder ähnlich bedeutende Interessen sein, sofern keine gesondert dokumentierte Genehmigung und alle erforderlichen Schutzmaßnahmen vorliegen. KI-Systeme dürfen keine Entscheidungen mit hohen Auswirkungen autonom treffen oder ausführen, es sei denn, eine gesondert genehmigte rechtliche, Risiko- und Folgenabschätzung erlaubt dies ausdrücklich. Eine Genehmigung kann geltendes Recht, Kundenbeschränkungen oder erforderliche menschliche Aufsicht nicht außer Kraft setzen.

2.7. Positive soziale Auswirkungen und Schadensminimierung

Guanta wird die Auswirkungen von KI-Systemen auf Menschen, Kunden, schutzbedürftige Gruppen, Arbeit, Barrierefreiheit, die Gesellschaft und die Umwelt berücksichtigen. KI-Aktivitäten sollten positive Ergebnisse unterstützen und vorhersehbare Schäden vermeiden oder verringern.

Sofern relevant, müssen Bewertungen Energie- und Recheneffizienz, die Infrastruktur von Lieferanten, Umweltauswirkungen, Missbrauch in großem Maßstab und weiterreichende soziale Folgen berücksichtigen. Erhebliche nachteilige Auswirkungen müssen behandelt oder vermieden werden oder zur Einstellung des Systems oder der Nutzung führen. Jede Akzeptanz eines Restrisikos muss durch dazu befugtes Management innerhalb der geltenden rechtlichen, vertraglichen und genehmigten Risikokriterien dokumentiert werden; ein unvertretbares Risiko darf nicht akzeptiert werden.

3. Verpflichtungen für verantwortungsvolle KI

Diese Richtlinie ergänzt die Richtlinien von Guanta zu Informationssicherheit, Datenschutz, Softwareentwicklung, Lieferanten, Qualität und Managementsystemen. Anforderungen an verantwortungsvolle KI müssen in den Lebenszyklus von KI-Systemen und in relevante betriebliche Prozesse integriert werden.

Guanta verpflichtet sich zu Folgendem:

  • KI-Systeme im Geltungsbereich vor ihrer Nutzung in der Produktion oder ihrer Verfügbarkeit für Kunden registrieren.
  • Zweck, Eigentümer, beabsichtigte Nutzung, vorhersehbaren Missbrauch, Stakeholder, Abhängigkeiten, Datenressourcen, Lieferanten, Nutzer und Betriebskontext jedes KI-Systems festlegen.
  • Spezifische Risiken, Chancen und Auswirkungen von KI bewerten, einschließlich technischer, sicherheitsbezogener, datenschutzrechtlicher, rechtlicher, ethischer, sozialer, vertraglicher und lieferantenbezogener Risiken.
  • Aktuelle Aufzeichnungen zu KI-Risiken, Maßnahmen und Systemdokumentation führen.
  • Anwendbare Kontrollen des KI-Managementsystems bewerten und Nachweise über die Anwendbarkeit und den Betrieb der Kontrollen aufrechterhalten.
  • Ziele für verantwortungsvolle KI und Kontrollanforderungen in Systemanforderungen, Designentscheidungen, Tests, Freigabegenehmigungen, Überwachung und Änderungssteuerung aufnehmen.
  • Kontrollen für Datenqualität, Datenintegrität, Datenherkunft, autorisierte Datennutzung sowie den Schutz personenbezogener, Kunden- und vertraulicher Informationen einrichten.
  • Bei Bedarf technische Dokumentation und Benutzerdokumentation bereitstellen, einschließlich Einschränkungen, Warnungen, Anforderungen an die menschliche Aufsicht, Anweisungen zur sicheren Nutzung sowie Kanälen zur Meldung von Vorfällen oder Bedenken.
  • Verantwortlichkeiten der Lieferanten, Vertragsbedingungen, Sicherheits- und Datenschutzverpflichtungen, Dokumentation, Dienstbeschränkungen, Verarbeitungsstandorte, Unterauftragsverarbeiter, Änderungspraktiken und Nachweise zur Sicherheit und Konformität überprüfen. Schulungs- und Aufbewahrungsverhalten des Anbieters, Löschung, Vorfälle, Verfügbarkeit, Kontinuität, Ausstiegsregelungen und geteilte Verantwortlichkeiten einbeziehen; wesentliche Änderungen vor einer fortgesetzten sensiblen Nutzung erneut bewerten.
  • Mitarbeitende entsprechend ihren KI-Verantwortlichkeiten und dem Nutzungskontext schulen und sensibilisieren.
  • Überwachungsnachweise, Vorfälle, Nichtkonformitäten, Korrekturmaßnahmen und Verbesserungsmöglichkeiten erfassen.
  • Das AIMS und seine Wirksamkeit kontinuierlich verbessern, damit sich die KI-Governance gemeinsam mit neuen Gesetzen, Risiken, Technologien, Erwartungen der Stakeholder und gewonnenen Erkenntnissen weiterentwickelt.

4. Governance und Aufzeichnungen

Guanta führt interne Aufzeichnungen des Managementsystems für die KI-Governance, einschließlich Systemdokumentation, Risikobewertungen, Verantwortlichkeiten, Lieferantenprüfungen, Schulungsnachweisen, Kontrollnachweisen, Überwachungsergebnissen, Vorfällen und Verbesserungsmaßnahmen. Detaillierte interne Aufzeichnungen werden getrennt von dieser öffentlichen Richtlinie geführt.

Organisatorische Verantwortlichkeiten, Kompetenzanforderungen, personelle Zuordnungen und die spezifische Verantwortung für KI-Systeme werden intern festgelegt und gepflegt. Das Management gibt die Richtung vor und stellt Ressourcen bereit, genehmigt die Richtlinie und wesentliche Ausnahmen und überprüft das AIMS. Verantwortliche System- und Dateneigentümer arbeiten mit den zuständigen Funktionen für Sicherheit, Datenschutz, Technologie und Aufsicht zusammen, um die Anforderungen umzusetzen; eine unabhängige Prüfung bewertet ihre Wirksamkeit. Die Lieferanten-Governance folgt dem Lieferantenmanagementprozess von Guanta.

Diese Richtlinie bildet den Rahmen für die Festlegung und Überprüfung von KI-Zielen. Guanta führt Ziele, Verantwortlichkeiten und angemessene Messgrößen in den Aufzeichnungen des Managementsystems, überprüft Fortschritte und die Wirksamkeit von Kontrollen und nutzt die Ergebnisse zur Einleitung von Korrekturmaßnahmen und zur kontinuierlichen Verbesserung.

KI-Systeme müssen ihrem Risiko entsprechend überwacht werden. Die Überwachung kann Dienstzustand, Fehler, Qualität der Ergebnisse, Sicherheitsereignisse, unsicheres oder irreführendes Verhalten, Beschwerden, menschliche Überschreibungen, Änderungen bei Lieferanten und die Wirksamkeit von Kontrollen umfassen. Überwachungspläne legen relevante Schwellenwerte, Verantwortliche, Prüfungshäufigkeit und Maßnahmen fest. Wesentliche Änderungen an Systemen, Anbietern, Modellen, Daten, Prompts, Tools, Betriebszwecken oder Schutzmaßnahmen erfordern eine angemessene Prüfung, Tests und eine kontrollierte Freigabe. Ein betroffenes System oder eine betroffene Nutzung muss eingeschränkt werden, wenn die Nachweise unzureichend sind oder eine wesentliche Kontrolle versagt.

Vorfälle, vermutete Verstöße gegen Richtlinien, schädliche Ergebnisse, rechtswidriges Verhalten, Sicherheitsbedenken, Datenschutzbedenken, Bedenken hinsichtlich Verzerrungen und wesentliche Ungenauigkeiten müssen gemeldet werden. Guanta kann ein KI-System oder eine KI-Nutzung während der Bewertung des Bedenkens einschränken oder aussetzen. Vorfälle und externe Kommunikation werden über die etablierten Vorfall- und Kommunikationsprozesse von Guanta behandelt. Nachweise müssen für Eindämmung, Untersuchung, Korrekturmaßnahmen und Verifizierung angemessen und nützlich sein, ohne Geheimnisse oder unnötige personenbezogene Daten zu erfassen.

Jede Ausnahme von internen Umsetzungsanforderungen muss einen dokumentierten Geltungsbereich, Grund, Verantwortlichen, eine Risikobewertung, kompensierende Kontrollen, Genehmigung sowie ein Ablauf- oder Überprüfungsdatum haben. Eine Ausnahme kann geltendes Recht oder Kundenbeschränkungen nicht außer Kraft setzen und keine verbotenen Nutzungen oder Nutzungen mit unvertretbarem Risiko genehmigen. Scheinbare Konflikte zwischen dieser Richtlinie, internen Anforderungen und der Systemdokumentation müssen vor Beginn der betroffenen Aktivität an die verantwortlichen Managementrollen zur Klärung eskaliert werden.

5. Überprüfung und Verfügbarkeit

Diese Richtlinie wird mindestens jährlich sowie nach wesentlichen rechtlichen, regulatorischen, vertraglichen, organisatorischen, lieferantenbezogenen, technologischen, risikobezogenen, vorfallbezogenen oder zertifizierungsbezogenen Änderungen überprüft.

Die genehmigte aktuelle Version wird den Mitarbeitenden zur Verfügung gestellt und kann mit Kunden, Auditoren, Behörden und anderen interessierten Parteien geteilt werden. Entwürfe dürfen nicht als genehmigte Richtlinie dargestellt werden.