De AI-ruimte
Goedgekeurd voor
Gevoelig werk.
Een Sensitive Compartmented Information Facility (SCIF) legt geen beperkingen op aan vertrouwelijke gesprekken — het creëert juist een gecertificeerde omgeving waarin deze vrij, veilig en zonder risico op inbreuken kunnen plaatsvinden. SCIFAI doet hetzelfde voor kunstmatige intelligentie.
- 1. Een gecertificeerde, soevereine AI-omgeving die zorgt voor gegevensbeperking, toegangscontrole en volledige traceerbaarheid — naar het voorbeeld van de militaire Sensitive Compartmented Information Facility.
- 2. Het moment waarop de toekomst niet langer als fictie klinkt.
De SCIF is uitgevonden
om gevoelig te maken
gesprekken mogelijk maken.
Een Sensitive Compartmented Information Facility is geen beperking. Het is een structuur die toegang verleent. Inlichtingenanalisten binnen een SCIF kunnen vrijuit over geheime programma’s praten, onbewerkte inlichtingen zonder censuur delen en samenwerken bij gevoelige beslissingen — omdat de omgeving zelf de garantie biedt dat er niets naar buiten komt.
SCIFAI past diezelfde architecturale logica toe op kunstmatige intelligentie. Uw organisatie kan AI vrij gebruiken — voor klantdossiers, financiële modellen en vertrouwelijke communicatie — omdat de omgeving garandeert dat gegevens de beveiligde omgeving nooit verlaten, elke handeling wordt getraceerd en het systeem klaar is voor accreditatie.
De meeste organisaties met strenge beveiligingseisen hebben op AI gereageerd door het te verbieden. Het gevolg is een concurrentienadeel dat met de dag groter wordt, naarmate concurrenten steeds vaker gebruikmaken van AI-ondersteunde werkprocessen.
AI-tools voor consumenten en bedrijven leiden gegevens via infrastructuur van derden. Voor een advocatenkantoor of een financiële instelling is dat geen risico, maar een plichtsverzuim.
Toezichthouders en klanten eisen steeds vaker bewijs van hoe AI is gebruikt, door wie en op basis van welke gegevens. Geen enkel commercieel AI-platform biedt momenteel een dergelijk controlespoor dat aan de vereiste normen voldoet.
Vijf lagen.
Eén omtrek.
/1.0 Omringende laag Netwerkafscherming en toegangsbeheer +
Al het verkeer komt binnen via één enkel, bewaakt toegangspunt. Er is geen directe internettoegang. Uitgaand verkeer wordt standaard geblokkeerd. Elke verbinding wordt geregistreerd, gecontroleerd en aan een geauthenticeerde identiteit gekoppeld voordat er enige AI-verwerking plaatsvindt.
/2.0 Identiteitslaag Authenticatie en autorisatie +
Meervoudige authenticatie is verplicht. Op rollen gebaseerde toegangscontrole bepaalt welke AI-functies elke gebruiker mag gebruiken en voor welke gegevensclassificaties. Anoniem gebruik van AI is niet toegestaan. Elke sessie is gekoppeld aan een geverifieerde identiteit.
/3.0 Gegevenslaag Classificatie, beveiliging en versleuteling +
Gegevens worden bij het binnenhalen geclassificeerd. Gevoelige gegevens worden verwerkt in geïsoleerde computeromgevingen. Er wordt gezorgd voor versleuteling, zowel bij opslag als tijdens verzending. Gegevens verlaten nooit de beveiligde omgeving — geen training, geen telemetrie, geen doorsturing naar derden.
/4.0 AI-model-laag Gecontroleerde inferentie en modelbeheer +
AI-modellen worden binnen de eigen omgeving uitgevoerd. Modelversies worden vastgezet en gecontroleerd. Prompts en gegenereerde resultaten worden met volledige bronvermelding geregistreerd. Het gedrag van de modellen wordt bepaald door het beleid van de organisatie, niet door de servicevoorwaarden van de modelaanbieder.
/5.0 Controlelaag Naamsvermelding, naleving en rapportage +
Elke AI-interactie – wie de vraag stelde, wat er werd gevraagd, wat er werd teruggestuurd en welke gegevens werden geraadpleegd – wordt vastgelegd in een onveranderlijk auditlogboek. Er worden rapporten gegenereerd in formaten die voldoen aan de wettelijke vereisten. Bewijs van naleving is op verzoek beschikbaar.
Elke laag kan afzonderlijk worden gecontroleerd. Een storing of inbreuk in één laag heeft geen domino-effect op andere lagen. Dit is hetzelfde principe van ‘defense-in-depth’ dat ten grondslag ligt aan de bouw van fysieke SCIF’s.
Ontworpen voor organisaties
waarbij blootstelling
is geen optie.
Vertrouwen is niet
een functie.
Het is de architectuur.
Elke ontwerpkeuze bij SCIFAI komt voort uit één enkele vraag: wat zou er moeten gebeuren voordat een partner bij een advocatenkantoor of een Chief Risk Officer bij een bank zonder aarzelen AI zou inzetten voor hun meest gevoelige werkzaamheden?
Soevereiniteit
Uw gegevens worden uitsluitend binnen uw eigen omgeving verwerkt. Ze worden nooit via infrastructuur van derden geleid, nooit gebruikt om externe modellen te trainen en vallen nooit onder de servicevoorwaarden van een modelaanbieder. U bent eigenaar van de omgeving. U bent eigenaar van de gegevens.
Bronvermelding
Elke interactie met AI is gekoppeld aan een geverifieerde identiteit. Elke opdracht, elke uitvoering en elke toegang tot gegevens wordt geregistreerd. Binnen SCIFAI is er geen sprake van anoniem AI-gebruik. Wanneer een toezichthouder of klant vraagt wie de AI heeft gebruikt en waarvoor, is het antwoord direct beschikbaar.
Inperking
Gegevens die als gevoelig zijn aangemerkt, mogen de perimeter niet verlaten. Uitgaand verkeer wordt op netwerkniveau geblokkeerd. Er bestaat geen mechanisme waarmee een gebruiker — opzettelijk of per ongeluk — ervoor kan zorgen dat gevoelige gegevens een extern systeem bereiken.
Accreditatie
SCIFAI is ontworpen met het oog op audits. De architectuur, de beheersmaatregelen en de auditlogboeken zijn zo opgezet dat ze certificering volgens erkende kaders ondersteunen — ISO 27001, SOC 2, CMMC 2.0 en sectorspecifieke wettelijke vereisten.
Gemaakt door mensen die
ben binnen geweest
de omtrek.
SCIFAI is een product van RESTIV Technology — de, voor defensietoepassingen geaccrediteerde versie van Compliance Copilot, het AI-governanceplatform van RESTIV dat al in de particuliere sector wordt gebruikt. Het team beschikt over directe ervaring met vertrouwelijke omgevingen, AI-governance binnen grote ondernemingen en het regelgevingskader dat een gecertificeerde AI-omgeving niet alleen nuttig, maar zelfs noodzakelijk maakt.
Devon Smibert
Al 25 jaar officier bij de Canadese reserve en voormalig CIO met directe ervaring in de respons op cyberincidenten op nationaal niveau en in vertrouwelijke IT-omgevingen. Behaalde een master in defensiestudies aan het Royal Military College of Canada. Oprichter van Compliance Copilot — een door AI aangestuurd platform voor naleving van regelgeving met bewezen commercieel succes in de particuliere sector — en hoofdauteur van de inzending van RESTIV voor het CSDM-programma van de NAVO. SCIFAI is de directe evolutie van de architectuur van Compliance Copilot naar een gecertificeerde soevereine AI-omgeving, waarbij de ontwikkeling nu wordt versneld met het oog op accreditatie door de defensie-industrie.
Kent Breedlove
Topmanager met bestuurservaring op het gebied van governance, risicobeheer, gegevensintegriteit en fusies en overnames in de luchtvaart, de financiële dienstverlening en gereguleerde sectoren. Heeft advies gegeven over operationele technologische risico’s, veerkracht van de toeleveringsketen en gegevensbeheer in sectoren waar de kloof tussen beleidsdoelstellingen en de operationele praktijk de grootste gevolgen heeft. Beschikt over een commercieel en strategisch inzicht waarmee technische architectuur wordt vertaald naar de taal van inkoop, regelgeving en het bestuur.
RESTIV Technology Inc. is een bedrijf dat zich bezighoudt met cyberbeveiliging en AI-governance en dat in de particuliere sector bewezen commercieel succes heeft geboekt. Het Compliance Copilot-platform van het bedrijf – een door AI aangestuurde tool voor naleving van regelgeving – is al in productie. SCIFAI is de doorontwikkeling daarvan, gericht op defensie-accreditatie: dezelfde beproefde architectuur, uitgebreid tot een gecertificeerde, soevereine AI-omgeving voor organisaties met de strengste veiligheidseisen.
Het gesprek
begint van binnenuit
de omtrek.
Een executive briefing is een besloten sessie van 60 minuten met het SCIFAI-team. We nemen de architectuur, het implementatiemodel en de specifieke wettelijke verplichtingen die voor uw organisatie van belang zijn, met u door.