30 Tage kostenlos KI-Risiken erkennenJetzt starten
Zum Hauptinhalt springen

Compliance-Entscheidungen

Kann CUI in einen KI-Assistenten eingegeben werden?

Bestimmen Sie Vertrag und Datenumfang, bevor Sie CUI an einen KI-Dienst senden. DFARS-Cloud-Anforderungen und CMMC-Bewertungsgrenzen betreffen den tatsächlichen Anbieter, Dienst und die verarbeiteten Informationen. Ein kommerzielles Datenschutzversprechen, eine Zero-Retention-Einstellung oder die Installation eines Sicherheitstools begründen keine Erlaubnis oder Eignung des Anbieters.

Für Verteidigungsauftragnehmer, CMMC-Programmbesitzer und Sicherheitsarchitekten

Aona FeldnotizenC28
Überprüfen Sie jeden Empfänger
Data + contract + service

Ein KI-Anbieter und ein Sicherheitsvermittler können unterschiedliche Bewertungsverpflichtungen begründen.

Synthetisches Vertrags- und Datenszenario. Das Beispiel enthält keine CUI oder exportkontrollierte technische Informationen. Keine Anbieterfreigabe oder CMMC-Bewertung wird dargestellt.

01

Beginnen Sie mit den Informationen und dem Vertrag

Identifizieren Sie den Ursprung, den anwendbaren Vertrag und die tatsächliche Informationskategorie. DFARS 252.204-7012 definiert abgedeckte Verteidigungsinformationen im vertraglichen Kontext und verweist auf relevante Schutzanforderungen. Klassifizieren Sie nicht jedes interne technische Dokument als CUI und nehmen Sie nicht an, dass ein fehlendes Label die Informationen als uneingeschränkt beweist.

Bitten Sie Programm- und Vertragsinhaber, die erlaubte Nutzung und Empfänger festzulegen. Dies ist getrennt von der Exportkontrollanalyse: Eine CUI-Schutzentscheidung klärt nicht, ob ITAR oder ein anderes Exportregime für dasselbe Material gilt.

Quellkontext: DFARS 252.204-7012: Schutz abgedeckter Verteidigungsinformationen

02

Wenden Sie die externe Cloud-Dienstanforderung an

Gemäß der beschriebenen DFARS-Klausel muss ein externer Cloud-Anbieter, der abgedeckte Verteidigungsinformationen bei der Vertragserfüllung speichert, verarbeitet oder überträgt, die angegebenen FedRAMP Moderate-äquivalenten Sicherheitsanforderungen sowie die relevanten Vorfallmeldungs-, Aufbewahrungs- und verwandten Bestimmungen erfüllen.

Überprüfen Sie Nachweise für den genauen Dienst und dessen Grenze. Eine nicht verwandte Akkreditierung des Anbieters, eine generische Firmenaussage oder die Behauptung, dass Prompts nicht gespeichert werden, begründen nicht die erforderliche Vereinbarung. Verarbeitung oder Übertragung von Informationen kann relevant sein, auch wenn Langzeitspeicherung deaktiviert ist.

Quellkontext: DFARS 252.204-7012: Schutz abgedeckter Verteidigungsinformationen

03

Abbilden der CMMC-Dienstgrenze

Für die Level-2-Analyse externer Dienstleister gemäß 32 CFR 170.19(c) unterscheidet die Regel Cloud- von Nicht-Cloud-Anbietern und ob sie CUI, Sicherheitsdaten oder keines von beidem verarbeiten. Die Tabelle identifiziert unterschiedliche Bewertungsbehandlungen für diese Kombinationen.

Die Regel verlangt außerdem, dass relevante Anbieterbeziehungen und Dienste im Systemsicherheitsplan sowie in der Dienstleistungsbeschreibung/Verantwortlichkeitsmatrix des Anbieters dokumentiert werden. Dieser Leitfaden begründet kein CMMC-Bewertungsergebnis und behauptet nicht, dass jeder Lieferant dieselbe Zertifizierung benötigt. Verwenden Sie den tatsächlichen Vertrag, den Bewertungstyp und den Datenfluss.

Quellkontext: 32 CFR 170.19: CMMC-Umfang

04

Sicherheitsdienste in die Datenkarte aufnehmen

Ein Schutz- oder Überwachungsdienst kann selbst Inhalte oder Sicherheitsdaten erhalten. Bewerten Sie die Rolle dieses Vermittlers, anstatt anzunehmen, dass Sicherheitsfunktionen ihn außerhalb der Grenze platzieren. Der Anbieter, der einen Roh-Prompt erhält, kann eine andere Rolle haben als ein Dienst, der nur bestimmte Ereignismetadaten erhält.

Dokumentieren Sie, was das Gerät verlässt, welche Systeme es lesen können und wo jede Kategorie verarbeitet oder gespeichert wird. Ein installiertes Richtlinien-Tool macht eine ansonsten nicht genehmigte CUI-Übertragung nicht akzeptabel. Bestätigen Sie die Handhabungs- und Anbieteranforderungen, bevor kontrollierte Informationen den vorgeschlagenen Pfad betreten.

Quellkontext: DFARS 252.204-7012: Schutz abgedeckter Verteidigungsinformationen · 32 CFR 170.19: CMMC-Umfang

05

Verwenden Sie explizite Stop- und Next-Ergebnisse

Der untenstehende Entscheidungsbaum lässt unbekannte Vertrags-, Daten- und Anbieterbedingungen offen. Ein negatives CUI-Ergebnis kann zu einer separaten Überprüfung anderer Informationspflichten führen; es ist keine allgemeine Erlaubnis zur Nutzung eines beliebigen Tools. Eine ungelöste Anbieteranforderung bedeutet, dass die vorgeschlagene Nutzung kontrollierter Daten vor dem Fortfahren geklärt werden muss.

Beginnen Sie die technische Erkundung mit uneingeschränktem synthetischem Material. Dokumentieren Sie die tatsächlichen Service-Nachweise und die verantwortliche Entscheidung getrennt von einem Produkttest. Diese Seite behauptet keine Aona CMMC-Zertifizierung, keinen FedRAMP-Status oder eine Genehmigung zum Empfang von CUI.

Quellkontext: DFARS 252.204-7012: Schutz abgedeckter Verteidigungsinformationen · 32 CFR 170.19: CMMC-Umfang

Setzen Sie es in die Praxis um

CUI KI-Service-Umfang Entscheidungsbaum

Ein fiktiver Auftragnehmer erwägt KI-Entwurf und einen Sicherheitsvermittler. Der Baum identifiziert die erforderlichen Nachweise vor jeglicher tatsächlicher Nutzung kontrollierter Daten.

Synthetisches Vertrags- und Datenszenario. Das Beispiel enthält keine CUI oder exportkontrollierte technische Informationen. Keine Anbieterfreigabe oder CMMC-Bewertung wird dargestellt.

Die Grenze umfasst Vermittler
01

Ursprung

Vertrag und Informationskategorie

02

KI-Dienst

Verarbeitung, Speicherung und Anbieternachweise

03

Sicherheitsdienst

Inhalt oder verarbeitete Sicherheitsdaten

04

Entscheidung

SSP/CRM-Verantwortlichkeiten und verantwortliche Prüfung

CUI KI-Service-Umfang Entscheidungsbaum
FrageFindingNächstes Ergebnis
Anwendbare Vertrags- und Datenkategorie festgelegt?Nein oder unbekanntKlärung mit dem Vertrags-/Dateninhaber vor Übermittlung der vorgeschlagenen kontrollierten Informationen.
Handelt es sich um CUI oder abgedeckte Verteidigungsinformationen im Umfang?Ja im fiktiven SzenarioIdentifizieren Sie jeden speichernden, verarbeitenden und übertragenden Dienst.
Fallen die Informationen außerhalb dieser Kategorie?Ja, außerhalb für das bewertete Material festgelegtÜberprüfen Sie weitere Vertraulichkeits-/Exportpflichten; keine pauschale Tool-Freigabe folgt.
Externer Anbieter ist ein Cloud-Dienst, der abgedeckte Informationen verarbeitet?JaBeschaffen Sie Nachweise für die anwendbaren DFARS-Cloud-Anforderungen und Vorfallspflichten.
Verarbeitet Level-2-ESP CUI oder Sicherheitsdaten?JaWenden Sie die relevante 170.19(c) Anbieter-Kategorie an und dokumentieren Sie SSP/Service/CRM-Verantwortlichkeiten.
Ein Sicherheitsvermittler verarbeitet nur ausgewählte Ereignisdaten?Datenkategorie nicht festgelegtBewerten Sie, ob Sicherheitsdaten enthalten sind; gehen Sie nicht von automatischem Ausschluss aus.
Erforderliche Service-Nachweise fehlen?JaHalten Sie den vorgeschlagenen Pfad für kontrollierte Daten bis zur Klärung durch die verantwortliche Prüfung nicht genehmigt.
Nur uneingeschränktes synthetisches Beispiel?JaVerwenden Sie es für einen begrenzten Test, ohne das Ergebnis als CUI-Autorisierung darzustellen.

Arbeiten Sie Ihre Bewertung durch

Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.

0 von 3 Rezension

Beispiele und Rezensionsmaterial

Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.

Vollständiges Paket herunterladen (ZIP)
CUI KI-Service-Umfang EntscheidungsbaumLesen

Synthetisches Vertrags- und Datenszenario. Das Beispiel enthält keine CUI oder exportkontrollierte technische Informationen. Keine Anbieterfreigabe oder CMMC-Bewertung wird dargestellt.

Ein fiktiver Auftragnehmer erwägt KI-Entwurf und einen Sicherheitsvermittler. Der Baum identifiziert die erforderlichen Nachweise vor jeglicher tatsächlicher Nutzung kontrollierter Daten.

Review steps
  • Establish the contractual data scope: Record the originator, applicable clauses, information category und permitted recipients.
  • Review each provider boundary: Distinguish cloud/non-cloud, CUI/security protection data und the actual service evidence.
  • Keep the assessment handoff: Connect the data-flow map, system security plan und customer responsibility matrix to the accountable decision.
Unrestricted synthetic fixture

This is a teaching note about an invented office bracket. It contains no controlled design, dimensions, materials or defence use. Rewrite a generic maintenance reminder without adding technical information.

Fictional review record

Contract reference: CONTRACT-EX-28. Controlled-data assumption: a separate proposed record is assumed CUI for the exercise; it is not included in this pack. Recipients: proposed AI service and proposed security intermediary. Provider evidence: to be obtained for the actual services before real-data use. Control test: not run. Authorisation to use CUI: none represented.

Aufzeichnung actual evidence rather than replacing missing provider requirements with a test result.

Source und scope

Guide: https://aona.ai/resources/guides/cui-ai-assistants-cmmc/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • DFARS 252.204-7012: Safeguarding covered defense information: https://www.acquisition.gov/dfars/252.204-7012-safeguarding-covered-defense-information-and-cyber-incident-reporting.
  • 32 CFR 170.19: CMMC scoping: https://www.law.cornell.edu/cfr/text/32/170.19

Originale Übungsakten

Bewahren Sie diese Beispiele im Originalformat auf, um die im Leitfaden beschriebenen Details zu überprüfen.

Unrestricted CUI review fixtureTXT
UNRESTRICTED SYNTHETIC TEACHING INPUT, NOT CUI
Rewrite a generic office-maintenance reminder. No controlled design, dimensions, materials, customer information or defence application is supplied. Do not invent technical detail.
Herunterladen unrestricted-cui-review-fixture.txt

Bevor du weitermachst

Halte diese Unterscheidungen klar

Keine Speicherung bedeutet nicht keine Verarbeitung
Die relevanten Verpflichtungen können für Verarbeitung und Übertragung sowie Speicherung gelten.
Sicherheitsdienste sind nicht automatisch außerhalb des Umfangs
Bewerten Sie die tatsächlichen Informationen und Sicherheitsdaten, die sie verarbeiten.

Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an

Bring deinen tatsächlichen Datenpfad mit.

Aona kann mit uneingeschränkten synthetischen Eingaben für einen unterstützten Mitarbeiter-KI-Pfad bewertet werden.

Es wird keine Aona CMMC-Zertifizierung, kein FedRAMP-Status oder Eignung zum Empfang von CUI behauptet. Überprüfen Sie die eigene Handhabung und vertragliche Rolle vor der Nutzung kontrollierter Daten.

Beginnen Sie mit dem uneingeschränkten Beispiel und beschaffen Sie die erforderlichen Service-Nachweise separat; testen Sie nicht mit echtem CUI basierend auf diesem Leitfaden.

Überprüfe deinen Anwendungsfall

FAQ

Fragen zu dieser Entscheidung

Macht eine Einstellung ohne Speicherung einen KI-Dienst für CUI geeignet?
Nicht für sich allein. Überprüfen Sie Vertrag, Informationskategorie, Anbietergrenze und anwendbare Schutzanforderungen. Verarbeitung und Übertragung sind ebenfalls relevant.
Braucht jeder externe Anbieter die gleiche CMMC-Behandlung?
Nein. Die zitierte Level-2-Umfangsregel unterscheidet Cloud-/Nicht-Cloud-Anbieter und CUI/Sicherheitsdaten. Wenden Sie den tatsächlichen Vertrags- und Bewertungsumfang an.
Kann ein DLP-Dienst von der Prüfung ausgenommen sein, weil er Sicherheit bietet?
Gehen Sie nicht davon aus. Bestimmen Sie, ob er CUI oder Sicherheitsdaten verarbeitet und dokumentieren Sie die relevanten Anbieter- und Kundenverantwortlichkeiten.
Ist CUI dasselbe wie ITAR-Technische Daten?
Nein. Es handelt sich um unterschiedliche rechtliche und vertragliche Fragen. Dasselbe Material kann beide Analysen erfordern, aber ein Label ersetzt das andere nicht.

Beweise hinter dem Leitfaden

Quellen und Umfang

Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.

  1. DFARS 252.204-7012: Schutz abgedeckter Verteidigungsinformationen

    Umfang abgedeckter Verteidigungsinformationen, anwendbare NIST-Anforderungen und externe Cloud-Service FedRAMP Moderate-Äquivalenz sowie Vorfallspflichten.

    law · geprüft 2026-09-21
  2. 32 CFR 170.19: CMMC-Umfang

    Bewertungsgrenzen und unterschiedliche Behandlung von Cloud-/Nicht-Cloud-Anbietern, die CUI, Sicherheitsdaten oder keines von beidem verarbeiten.

    law · geprüft 2026-09-21
Kann CUI in einen KI-Assistenten eingegeben werden? | Aona