RHETRA / Sovereign AI
Was ist Sovereign AI?
Sovereign AI ist künstliche Intelligenz, deren Modelle und Daten unter der vollen rechtlichen und technischen Kontrolle einer Organisation laufen — ohne unkontrollierten Datenabfluss, unter eigener Jurisdiktion, und zwar nachweisbar. Auf das letzte Wort kommt es an. Kontrolle behaupten kann jeder; Sovereign AI ist die Disziplin, sie kryptografisch zu beweisen — während das System läuft.
1 · Die dreiteilige Definition
Ein System gilt als Sovereign AI, wenn alle drei Eigenschaften gleichzeitig erfüllt sind:
- Rechtliche Kontrolle — jede Ebene des Stacks (Hardware, OS, Modell, Gateway) wird von einer juristischen Person unter Ihrer Jurisdiktion verantwortet. Keine ausländische Muttergesellschaft, über die extraterritoriales Recht durchgreifen kann.
- Technische Kontrolle — Sie entscheiden, welche Daten hinein- und hinausgehen. Der Standard ist Zero-Egress: Prompts, Dokumente und Telemetrie bleiben innerhalb Ihres Perimeters, sofern die Policy nicht explizit eine Ausnahme erlaubt.
- Verifizierbarkeit — beides lässt sich mit Belegen zeigen, die ein Dritter prüfen kann: Hardware-Attestierungsreports, signierte Audit-Trails, reproduzierbare Builds. Keine Verträge. Keine Foliensätze.
Lassen Sie eine der drei weg, bleibt etwas Schwächeres übrig: ausgelagerte KI mit schönerer Adresse (keine rechtliche Kontrolle), ein Intranet-Chatbot, der still Cloud-APIs aufruft (keine technische Kontrolle), oder ein tatsächlich isoliertes System, das niemand auditieren kann (keine Verifizierbarkeit).
2 · Warum „in der EU gehostet" keine Souveränität ist
Der Großteil des „Sovereign-Cloud"-Marketings reduziert Souveränität auf Geografie: Das Rechenzentrum steht in Frankfurt oder Paris, also sind Sie souverän. Diese Behauptung scheitert an den beiden übrigen Tests. Eine Frankfurter Region, betrieben von einem Nicht-EU-Hyperscaler, bleibt den rechtlichen Pflichten der Muttergesellschaft unterworfen — der US CLOUD Act greift ausdrücklich auf Daten zu „regardless of whether such [data] is located within or outside of the United States". Und Geografie sagt nichts über Egress: Ihre Prompts werden womöglich in Frankfurt verarbeitet und in Virginia geloggt.
Der Standort ist ein Faktor. Souveränität ist eine Eigenschaft des Systems — rechtliche Kontrolle, technische Kontrolle, Verifizierbarkeit — und eine Eigenschaft lässt sich testen.
3 · Wie ein Beweis aussieht: Attestierung
Moderne Server-CPUs können etwas Bemerkenswertes: ihren eigenen Workload attestieren. Auf AMD SEV-SNP (Secure Encrypted Virtualization — Secure Nested Paging) misst der Prozessor den exakten Code, der in eine Confidential VM geladen wird, verschlüsselt deren Speicher mit Schlüsseln, die der Host-Betreiber nie sieht, und signiert die Messung mit Schlüsseln, die auf die Hardware-Root-of-Trust von AMD zurückführen.
Die Konsequenz ist eine Umkehr des Vertrauensmodells. Sie fragen nicht mehr „Vertraue ich dem Betreiber?" — Sie verifizieren eine Signatur. Konkret:
- Der Attestierungsreport nennt die exakte Byte-für-Byte-Messung des laufenden Codes.
- Er beweist, dass der Speicher gegen den Host verschlüsselt ist — der Cloud- oder Rechenzentrumsbetreiber kann ihn nicht lesen.
- Jeder kann die Signaturkette gegen die öffentlichen Root-Keys von AMD prüfen — ohne Mitwirkung des Anbieters.
Kombinieren Sie das mit einem post-quantum signierten Audit-Trail (RHETRA nutzt Dilithium5, einen NIST-standardisierten PQC-Algorithmus), und jede Policy-Entscheidung des Systems wird manipulationssicher nachweisbar — selbst gegen einen Angreifer mit einem künftigen Quantencomputer.
4 · Die Verbindung zum EU AI Act
Der EU AI Act — in Kraft seit August 2024, die Hochrisiko-Pflichten greifen gestaffelt bis 2026/2027 — verlangt genau die Fähigkeiten, die Souveränität liefert: Protokollierung und Nachvollziehbarkeit (Art. 12), Transparenz (Art. 13), menschliche Aufsicht (Art. 14) und Daten-Governance (Art. 10) für Hochrisiko-KI-Systeme. Bei Verstößen gegen die Hochrisiko-Pflichten drohen Bußgelder bis 15 Mio. € oder 3 % des weltweiten Umsatzes — bei den schwereren verbotenen Praktiken bis zu 35 Mio. € oder 7 % (Art. 5, Art. 99).
Compliance-Teams antworten meist mit Dokumenten. Der souveräne Ansatz antwortet mit einem laufenden Regelkreis: Die Policy maschinenlesbar definieren, sie inline bei jedem KI-Aufruf durchsetzen, jede Entscheidung mit einer Signatur beweisen, die Nachweise für den Auditor exportieren. Eine Aufsicht, die Signaturen verifizieren kann, muss Ihrem PowerPoint nicht vertrauen.
5 · Die Souveränitäts-Checkliste mit 5 Fragen
Stellen Sie diese Fragen jedem Anbieter — auch uns:
- 1. Attestierung: Können Sie einen Hardware-Attestierungsreport für den laufenden Workload zeigen — heute, nicht „auf der Roadmap"?
- 2. Unabhängige Verifikation: Kann ich diesen Report selbst gegen die Root-Keys des CPU-Herstellers prüfen?
- 3. Signierter Audit-Trail: Ist der Audit-Trail kryptografisch signiert? Mit welchem Algorithmus — und ist er post-quantum?
- 4. Egress: Was verlässt die Umgebung? Lässt sich Zero-Egress demonstrieren, statt nur versprochen zu werden?
- 5. Jurisdiktion: Welche juristische Person kontrolliert welche Ebene, unter welchem Recht?
Ein Anbieter, der alle fünf Fragen mit Belegen beantwortet, verkauft Souveränität. Ein Anbieter, der mit einer Landkarte antwortet, verkauft eine Postleitzahl.
6 · Wie RHETRA das umsetzt
Der RHETRA-Stack — fünf Produkte, ein Regelkreis — ist so gebaut, dass sich die Checkliste oben von selbst beantwortet:
- OSI Gateway (KRONOS): OpenAI-kompatibles Enforcement-Gateway; klassifiziert jeden Aufruf, erzwingt BLOCK/SANITIZE/ALLOW, signiert jede Entscheidung mit Dilithium5, läuft in SEV-SNP-attestiertem Speicher.
- OSI Governance-Plattform: der Regelkreis definieren→durchsetzen→beweisen→exportieren als Produkt — SaaS oder Bare-Metal.
- OSI Shield (AEGIS): On-device-PII-Erkennung, fail-safe, Zero-Egress — kostenlose Community Edition.
- OSI Browser (HERMES) und OSI OS (ATLAS): der souveräne Endpunkt, bis hinunter zum Betriebssystem.
Verifizieren Sie eine Souveränitätsbehauptung — live.
45-minütige Demo auf einem laufenden System oder ein 30-Tage-Pilot auf Ihrer Hardware. Die signierten Nachweise behalten Sie in jedem Fall.