Compliance-Entscheidungen
Kann CUI in einen KI-Assistenten eingegeben werden?
Bestimmen Sie Vertrag und Datenumfang, bevor Sie CUI an einen KI-Dienst senden. DFARS-Cloud-Anforderungen und CMMC-Bewertungsgrenzen betreffen den tatsächlichen Anbieter, Dienst und die verarbeiteten Informationen. Ein kommerzielles Datenschutzversprechen, eine Zero-Retention-Einstellung oder die Installation eines Sicherheitstools begründen keine Erlaubnis oder Eignung des Anbieters.
Für Verteidigungsauftragnehmer, CMMC-Programmbesitzer und Sicherheitsarchitekten
Ein KI-Anbieter und ein Sicherheitsvermittler können unterschiedliche Bewertungsverpflichtungen begründen.
Synthetisches Vertrags- und Datenszenario. Das Beispiel enthält keine CUI oder exportkontrollierte technische Informationen. Keine Anbieterfreigabe oder CMMC-Bewertung wird dargestellt.01
Beginnen Sie mit den Informationen und dem Vertrag
Identifizieren Sie den Ursprung, den anwendbaren Vertrag und die tatsächliche Informationskategorie. DFARS 252.204-7012 definiert abgedeckte Verteidigungsinformationen im vertraglichen Kontext und verweist auf relevante Schutzanforderungen. Klassifizieren Sie nicht jedes interne technische Dokument als CUI und nehmen Sie nicht an, dass ein fehlendes Label die Informationen als uneingeschränkt beweist.
Bitten Sie Programm- und Vertragsinhaber, die erlaubte Nutzung und Empfänger festzulegen. Dies ist getrennt von der Exportkontrollanalyse: Eine CUI-Schutzentscheidung klärt nicht, ob ITAR oder ein anderes Exportregime für dasselbe Material gilt.
Quellkontext: DFARS 252.204-7012: Schutz abgedeckter Verteidigungsinformationen
02
Wenden Sie die externe Cloud-Dienstanforderung an
Gemäß der beschriebenen DFARS-Klausel muss ein externer Cloud-Anbieter, der abgedeckte Verteidigungsinformationen bei der Vertragserfüllung speichert, verarbeitet oder überträgt, die angegebenen FedRAMP Moderate-äquivalenten Sicherheitsanforderungen sowie die relevanten Vorfallmeldungs-, Aufbewahrungs- und verwandten Bestimmungen erfüllen.
Überprüfen Sie Nachweise für den genauen Dienst und dessen Grenze. Eine nicht verwandte Akkreditierung des Anbieters, eine generische Firmenaussage oder die Behauptung, dass Prompts nicht gespeichert werden, begründen nicht die erforderliche Vereinbarung. Verarbeitung oder Übertragung von Informationen kann relevant sein, auch wenn Langzeitspeicherung deaktiviert ist.
Quellkontext: DFARS 252.204-7012: Schutz abgedeckter Verteidigungsinformationen
03
Abbilden der CMMC-Dienstgrenze
Für die Level-2-Analyse externer Dienstleister gemäß 32 CFR 170.19(c) unterscheidet die Regel Cloud- von Nicht-Cloud-Anbietern und ob sie CUI, Sicherheitsdaten oder keines von beidem verarbeiten. Die Tabelle identifiziert unterschiedliche Bewertungsbehandlungen für diese Kombinationen.
Die Regel verlangt außerdem, dass relevante Anbieterbeziehungen und Dienste im Systemsicherheitsplan sowie in der Dienstleistungsbeschreibung/Verantwortlichkeitsmatrix des Anbieters dokumentiert werden. Dieser Leitfaden begründet kein CMMC-Bewertungsergebnis und behauptet nicht, dass jeder Lieferant dieselbe Zertifizierung benötigt. Verwenden Sie den tatsächlichen Vertrag, den Bewertungstyp und den Datenfluss.
Quellkontext: 32 CFR 170.19: CMMC-Umfang
04
Sicherheitsdienste in die Datenkarte aufnehmen
Ein Schutz- oder Überwachungsdienst kann selbst Inhalte oder Sicherheitsdaten erhalten. Bewerten Sie die Rolle dieses Vermittlers, anstatt anzunehmen, dass Sicherheitsfunktionen ihn außerhalb der Grenze platzieren. Der Anbieter, der einen Roh-Prompt erhält, kann eine andere Rolle haben als ein Dienst, der nur bestimmte Ereignismetadaten erhält.
Dokumentieren Sie, was das Gerät verlässt, welche Systeme es lesen können und wo jede Kategorie verarbeitet oder gespeichert wird. Ein installiertes Richtlinien-Tool macht eine ansonsten nicht genehmigte CUI-Übertragung nicht akzeptabel. Bestätigen Sie die Handhabungs- und Anbieteranforderungen, bevor kontrollierte Informationen den vorgeschlagenen Pfad betreten.
Quellkontext: DFARS 252.204-7012: Schutz abgedeckter Verteidigungsinformationen · 32 CFR 170.19: CMMC-Umfang
05
Verwenden Sie explizite Stop- und Next-Ergebnisse
Der untenstehende Entscheidungsbaum lässt unbekannte Vertrags-, Daten- und Anbieterbedingungen offen. Ein negatives CUI-Ergebnis kann zu einer separaten Überprüfung anderer Informationspflichten führen; es ist keine allgemeine Erlaubnis zur Nutzung eines beliebigen Tools. Eine ungelöste Anbieteranforderung bedeutet, dass die vorgeschlagene Nutzung kontrollierter Daten vor dem Fortfahren geklärt werden muss.
Beginnen Sie die technische Erkundung mit uneingeschränktem synthetischem Material. Dokumentieren Sie die tatsächlichen Service-Nachweise und die verantwortliche Entscheidung getrennt von einem Produkttest. Diese Seite behauptet keine Aona CMMC-Zertifizierung, keinen FedRAMP-Status oder eine Genehmigung zum Empfang von CUI.
Quellkontext: DFARS 252.204-7012: Schutz abgedeckter Verteidigungsinformationen · 32 CFR 170.19: CMMC-Umfang
Setzen Sie es in die Praxis um
CUI KI-Service-Umfang Entscheidungsbaum
Ein fiktiver Auftragnehmer erwägt KI-Entwurf und einen Sicherheitsvermittler. Der Baum identifiziert die erforderlichen Nachweise vor jeglicher tatsächlicher Nutzung kontrollierter Daten.
Synthetisches Vertrags- und Datenszenario. Das Beispiel enthält keine CUI oder exportkontrollierte technische Informationen. Keine Anbieterfreigabe oder CMMC-Bewertung wird dargestellt.
Ursprung
Vertrag und Informationskategorie
KI-Dienst
Verarbeitung, Speicherung und Anbieternachweise
Sicherheitsdienst
Inhalt oder verarbeitete Sicherheitsdaten
Entscheidung
SSP/CRM-Verantwortlichkeiten und verantwortliche Prüfung
| Frage | Finding | Nächstes Ergebnis |
|---|---|---|
| Anwendbare Vertrags- und Datenkategorie festgelegt? | Nein oder unbekannt | Klärung mit dem Vertrags-/Dateninhaber vor Übermittlung der vorgeschlagenen kontrollierten Informationen. |
| Handelt es sich um CUI oder abgedeckte Verteidigungsinformationen im Umfang? | Ja im fiktiven Szenario | Identifizieren Sie jeden speichernden, verarbeitenden und übertragenden Dienst. |
| Fallen die Informationen außerhalb dieser Kategorie? | Ja, außerhalb für das bewertete Material festgelegt | Überprüfen Sie weitere Vertraulichkeits-/Exportpflichten; keine pauschale Tool-Freigabe folgt. |
| Externer Anbieter ist ein Cloud-Dienst, der abgedeckte Informationen verarbeitet? | Ja | Beschaffen Sie Nachweise für die anwendbaren DFARS-Cloud-Anforderungen und Vorfallspflichten. |
| Verarbeitet Level-2-ESP CUI oder Sicherheitsdaten? | Ja | Wenden Sie die relevante 170.19(c) Anbieter-Kategorie an und dokumentieren Sie SSP/Service/CRM-Verantwortlichkeiten. |
| Ein Sicherheitsvermittler verarbeitet nur ausgewählte Ereignisdaten? | Datenkategorie nicht festgelegt | Bewerten Sie, ob Sicherheitsdaten enthalten sind; gehen Sie nicht von automatischem Ausschluss aus. |
| Erforderliche Service-Nachweise fehlen? | Ja | Halten Sie den vorgeschlagenen Pfad für kontrollierte Daten bis zur Klärung durch die verantwortliche Prüfung nicht genehmigt. |
| Nur uneingeschränktes synthetisches Beispiel? | Ja | Verwenden Sie es für einen begrenzten Test, ohne das Ergebnis als CUI-Autorisierung darzustellen. |
Arbeiten Sie Ihre Bewertung durch
Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.
0 von 3 Rezension
Beispiele und Rezensionsmaterial
Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.
CUI KI-Service-Umfang EntscheidungsbaumLesen
Synthetisches Vertrags- und Datenszenario. Das Beispiel enthält keine CUI oder exportkontrollierte technische Informationen. Keine Anbieterfreigabe oder CMMC-Bewertung wird dargestellt.
Ein fiktiver Auftragnehmer erwägt KI-Entwurf und einen Sicherheitsvermittler. Der Baum identifiziert die erforderlichen Nachweise vor jeglicher tatsächlicher Nutzung kontrollierter Daten.
Review steps
- Establish the contractual data scope: Record the originator, applicable clauses, information category und permitted recipients.
- Review each provider boundary: Distinguish cloud/non-cloud, CUI/security protection data und the actual service evidence.
- Keep the assessment handoff: Connect the data-flow map, system security plan und customer responsibility matrix to the accountable decision.
Unrestricted synthetic fixture
This is a teaching note about an invented office bracket. It contains no controlled design, dimensions, materials or defence use. Rewrite a generic maintenance reminder without adding technical information.
Fictional review record
Contract reference: CONTRACT-EX-28. Controlled-data assumption: a separate proposed record is assumed CUI for the exercise; it is not included in this pack. Recipients: proposed AI service and proposed security intermediary. Provider evidence: to be obtained for the actual services before real-data use. Control test: not run. Authorisation to use CUI: none represented.
Aufzeichnung actual evidence rather than replacing missing provider requirements with a test result.
Source und scope
Guide: https://aona.ai/resources/guides/cui-ai-assistants-cmmc/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- DFARS 252.204-7012: Safeguarding covered defense information: https://www.acquisition.gov/dfars/252.204-7012-safeguarding-covered-defense-information-and-cyber-incident-reporting.
- 32 CFR 170.19: CMMC scoping: https://www.law.cornell.edu/cfr/text/32/170.19
Originale Übungsakten
Bewahren Sie diese Beispiele im Originalformat auf, um die im Leitfaden beschriebenen Details zu überprüfen.
Unrestricted CUI review fixtureTXT
UNRESTRICTED SYNTHETIC TEACHING INPUT, NOT CUI
Rewrite a generic office-maintenance reminder. No controlled design, dimensions, materials, customer information or defence application is supplied. Do not invent technical detail.
Herunterladen unrestricted-cui-review-fixture.txtBevor du weitermachst
Halte diese Unterscheidungen klar
- Keine Speicherung bedeutet nicht keine Verarbeitung
- Die relevanten Verpflichtungen können für Verarbeitung und Übertragung sowie Speicherung gelten.
- Sicherheitsdienste sind nicht automatisch außerhalb des Umfangs
- Bewerten Sie die tatsächlichen Informationen und Sicherheitsdaten, die sie verarbeiten.
Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an
Bring deinen tatsächlichen Datenpfad mit.
Aona kann mit uneingeschränkten synthetischen Eingaben für einen unterstützten Mitarbeiter-KI-Pfad bewertet werden.
Es wird keine Aona CMMC-Zertifizierung, kein FedRAMP-Status oder Eignung zum Empfang von CUI behauptet. Überprüfen Sie die eigene Handhabung und vertragliche Rolle vor der Nutzung kontrollierter Daten.
Beginnen Sie mit dem uneingeschränkten Beispiel und beschaffen Sie die erforderlichen Service-Nachweise separat; testen Sie nicht mit echtem CUI basierend auf diesem Leitfaden.
Überprüfe deinen AnwendungsfallFAQ
Fragen zu dieser Entscheidung
Macht eine Einstellung ohne Speicherung einen KI-Dienst für CUI geeignet?
Braucht jeder externe Anbieter die gleiche CMMC-Behandlung?
Kann ein DLP-Dienst von der Prüfung ausgenommen sein, weil er Sicherheit bietet?
Ist CUI dasselbe wie ITAR-Technische Daten?
Beweise hinter dem Leitfaden
Quellen und Umfang
Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.
- DFARS 252.204-7012: Schutz abgedeckter Verteidigungsinformationen
Umfang abgedeckter Verteidigungsinformationen, anwendbare NIST-Anforderungen und externe Cloud-Service FedRAMP Moderate-Äquivalenz sowie Vorfallspflichten.
law · geprüft 2026-09-21 - 32 CFR 170.19: CMMC-Umfang
Bewertungsgrenzen und unterschiedliche Behandlung von Cloud-/Nicht-Cloud-Anbietern, die CUI, Sicherheitsdaten oder keines von beidem verarbeiten.
law · geprüft 2026-09-21