REGULATORISCHE LANDKARTE
Die Standards, mit denen Haltless arbeitet
Ein Überblick für den Einkauf. Jeder Standard, mit dem die Plattform interagiert, kurz zusammengefasst, mit Verweis auf die Stelle, an der das operative Detail wohnt.
Zuletzt aktualisiert: 31. August 2026
01 · SICHERHEIT UND DATENSCHUTZ
Informationssicherheits-Posture
Drei sicherheitsseitige Standards, an denen sich Haltless ausrichtet. Das Trust & Security Center beschreibt die Betriebskontrollen im Detail; die Einträge unten fassen unsere Position zu jedem zusammen.
SOC 2 Type II
Noch nicht zertifiziert. Die Plattform arbeitet nach den Trust Services Criteria für Sicherheit, Verfügbarkeit und Vertraulichkeit, mit dokumentierter Protokollierung, Alarmierung und Vorfallsbehandlung, die laufend überprüft und in Tabletop-Übungen geübt werden.
Trust & Security CenterISO/IEC 27001
Noch nicht zertifiziert. Das Informationssicherheits-Managementsystem folgt den im Standard definierten Kontrollen, mit dokumentierten Risikobewertungen, Zugriffsprüfungen, Lieferanten-Due-Diligence und Änderungsmanagement.
Trust & Security CenterDSGVO und UK GDPR
Die Haltless, Inc. ist ein DSGVO-konformer Auftragsverarbeiter. Ein unterzeichneter Auftragsverarbeitungsvertrag, US-Datenresidenz sowie eingebundene SCCs Modul 2, das UK IDTA und der chinesische Standardvertrag sind ab Werk verfügbar.
Datenschutzerklärung02 · FERTIGUNG UND QUALITÄT
Branchenstandards, die die Plattform unterstützt
Fünf Standards, die in der regulierten Fertigung wiederkehren. Für jeden: was Haltless ab Werk liefert und was beim Kunden bleibt.
ISO 9001 · Qualitätsmanagement
Arbeitsaufträge tragen Status, Priorität, zugewiesenen Bediener, Fälligkeit und eine digital signierte Abschlussaufzeichnung. Jede Abzeichnung wird mit SHA-256 über die kanonische Nutzlast gehasht und über HMAC-SHA256 in das Audit-Log eingebunden. Qualitätshandbuch und Auditprogramm bleiben beim Kunden.
FDA 21 CFR Part 11 · Elektronische Signaturen
Digitale Abzeichnungen auf Arbeitsaufträgen werden als SHA-256-Hashes über eine kanonische Nutzlast berechnet, die Akteur, Aktion, Ziel-Ressource und Zeitstempel erfasst. Zusammen mit der manipulationssicheren Audit-Kette und der mandantenbezogenen Row-Level Security erfüllen die Signaturen die Anforderungen, die Part 11 an die Systemvalidierung vorbereitet. Die Systemvalidierung bleibt beim Kunden.
IATF 16949 · Automobilqualität
Tier-1-Automobilzulieferer können Haltless-Arbeitsaufträge, Ersatzteilverbrauchsdatensätze und signierte Abschlussaufzeichnungen ihren PPAP- und Garantie-Rückverfolgbarkeitspaketen beifügen. Die siebenjährige Audit-Ketten-Aufbewahrung deckt das von den OEMs typischerweise verlangte Garantie-Rückverfolgbarkeitsfenster ab.
HACCP und FSSC 22000 · Lebensmittelsicherheit
CIP-Abschlussbelege, Reinigungszyklen und Schichtübergaben werden signiert und in der Audit-Kette gehalten. Der Lebensmittelsicherheits-Auditor erhält ein chronologisches Protokoll mit reproduzierbaren Signaturen statt einem Ordner Papierchecklisten. Werkspezifischer HACCP-Plan und dessen Validierung bleiben beim Kunden.
GMP · Gute Herstellungspraxis
Wartungs-Arbeitsaufträge, Ersatzteilentnahmen aus dem Bestand, Kalibrierereignisse und digital signierte Abschlussaufzeichnungen ergeben gemeinsam einen GMP-tauglichen Betriebs-Trail für die QA-Funktion. Prozessvalidierung, Anlagenqualifizierung und Qualitätshandbuch bleiben beim Kunden.
03 · KI UND NEUE REGULIERUNG
EU-KI-Verordnung und benachbarte Regime
Wir verwenden keine neuronalen Netze. Die Vorhersage-Engine besteht aus drei deterministischen Detektoren. Die Implikationen für die entstehende KI-Regulierung sind unmittelbar.
EU-KI-Verordnung · Verordnung (EU) 2024/1689
Unsere Vorhersagebewertung in der vorausschauenden Wartung ist deterministisch und nachvollziehbar, kein Foundation Model und kein Blackbox-Modell. Die Bewertungsformel legen wir auf Anfrage offen. Die Bewertung ist auf die Beurteilung von Maschinen ausgelegt, nicht natürlicher Personen; Anhang III (Beschäftigung) ist daher nicht einschlägig. Im Rahmen der Transparenzpflichten ab August 2026 legen wir jede modellbasierte Ausgabe offen, die natürliche Personen betrifft; heute trifft das auf keine Ausgabe zu.
04 · US-RAHMENWERKE
US-Rahmenwerke und unser tatsächlicher Stand
Industrielle und verteidigungsnahe Einkäufer in den USA fragen einen anderen Kontrollsatz ab als die europäische Beschaffung. Hier die ehrliche Position zu jedem Punkt.
NIST SP 800-171 · Kontrollierte, nicht als Verschlusssache eingestufte Informationen
Die Zugriffssteuerung, die Protokollierung und Nachvollziehbarkeit, die Identifizierung und Authentifizierung sowie der System- und Kommunikationsschutz der Plattform lassen sich den 800-171-Familien zuordnen. Haltless hat keine Selbstbewertung abgeschlossen, veröffentlicht weder einen System Security Plan noch einen POA&M und hat keinen SPRS-Score. Die Kontrollzuordnung stellen wir auf Anfrage bereit.
CMMC · Verteidigungslieferkette
Auf der Roadmap, nicht erreicht. Haltless hat keine C3PAO-Bewertung durchlaufen und ist auf keiner Stufe CMMC-zertifiziert. Wenn Sie als Zulieferer DFARS 252.204-7012 weitergeben, sprechen Sie uns früh an, damit die Anforderung die Einführung mitgestaltet statt sie später zu blockieren.
NIST Cybersecurity Framework 2.0
Unser Sicherheitsprogramm ist an den Funktionen Govern, Identify, Protect, Detect, Respond und Recover ausgerichtet. Das CSF ist ein Rahmenwerk und keine Zertifizierung; es gibt also nichts zu zertifizieren. Das Profil gehen wir auf Anfrage mit Ihnen durch.
SOX · IT-Grundkontrollen
Haltless ist in Privatbesitz und unterliegt selbst nicht dem Sarbanes-Oxley Act. Wenn Ihre Prüfer Instandhaltungssysteme in die ITGC-Prüfung einbeziehen, liefert die ausschließlich anfügende HMAC-SHA256-Audit-Kette die geforderten Änderungs- und Zugriffsnachweise.
Was wir nicht behaupten
Wir besitzen derzeit keine formale Drittpartei-Zertifizierung für die oben genannten Standards. Wir bilden unsere Kontrollen und Plattformfähigkeiten auf deren Anforderungen ab, zeigen jedoch keine Zertifizierungs-Logos und beanspruchen erst dann einen zertifizierten Status, wenn ein externer Auditor unterschrieben hat.
Schicken Sie uns Ihre Fragebögen
Für Audit-Fragebögen, Lieferantensicherheitsprüfungen oder konkrete Compliance-Nachweise schreiben Sie an privacy@haltless.io.
HÄUFIGE FRAGEN
Fragen zu Standards und Geltungsbereich
Welche Zertifizierungen hält Haltless heute tatsächlich?
Noch keine, klar gesagt. Die Plattform ist an den SOC 2 Trust Services Criteria und an ISO 27001 Anhang A.12.4 ausgerichtet, die SOC-2-Typ-II-Beobachtung ist für 2027 geplant und die ISO-Zertifizierung steht auf der Roadmap. Es gibt keine CMMC-Bewertung, keine eingereichte Selbstbewertung nach NIST SP 800-171 und keinen SPRS-Score.
Gilt die EU-KI-Verordnung für Haltless?
Die Detektoren liegen per Design außerhalb der Hochrisiko-Pflichten, weil Haltless Formeln veröffentlicht statt Modelle. Es gibt kein trainiertes Modell, das entscheidet, also auch nichts, dessen Verhalten im Nachhinein erklärt werden müsste.
Kann Haltless unsere Validierung nach FDA 21 CFR Part 11 unterstützen?
Es liefert die Nachweise nach §11.10(e): jede Handlung zuordenbar, zeitnah, im Original, korrekt und mit Zeitstempel, verkettet und offline prüfbar, 2.555 Tage aufbewahrt. Die Validierung selbst führen Sie durch; ein Anbieter kann sie nicht für Sie übernehmen.
Fällt Haltless in den Bereich eines sicherheitsgerichteten Systems?
Nein, ausdrücklich und per Design. Haltless liegt außerhalb des Geltungsbereichs von IEC 61511. Es beobachtet und meldet, es greift nicht in den Prozess ein, und es ersetzt weder ein SIS noch ein SCADA-System oder ein DCS.