Die Maschine erzeugt keine Autorität.
Institutionelle Autorität bleibt extern. Die Architektur bindet an ihren Zustand und macht diese Grenze explizit.
Traditionelle Aufsicht ist häufig retrospektiv: Output prüfen, Log analysieren, Entscheidung rekonstruieren. Machine Law stellt eine frühere Frage: Unter welcher externen Autorität, welchem Regelzustand, welcher Jurisdiktion, welchem Zeitpunkt und welchen Abhängigkeiten konnte für die konkrete Handlung überhaupt ein Ausführungsrecht bestehen?
Institutionelle Autorität bleibt extern. Die Architektur bindet an ihren Zustand und macht diese Grenze explizit.
Domain Determination und Execution Authorization bleiben getrennt. Ein PASS allein kann kein Execution Right erzeugen.
Ein autorisierter Override ist ein separates Evidenzereignis und überschreibt den vorherigen Zustand nicht unsichtbar.
Evidenz bleibt Claim-bounded. Verifikation kann unterstützte Integritäts- und Bindungseigenschaften prüfen, ohne ein souveränes Rechtsurteil zu behaupten.
Der regulatorische Wert liegt nicht darin, Aufsicht durch Software zu ersetzen. Er liegt darin, genügend Autoritätsgrenzen, Autorisierungslogik, Claim Limits und Evidenz offenzulegen, damit unabhängige Prüfung möglich wird. Die Maschine kann einen Zustand sichtbar machen. Die zuständige menschliche oder institutionelle Autorität behält die souveräne Entscheidung.
CVD darf nicht bei einer E-Mail-Adresse enden. immo.quick trennt Angriff, kooperative Schwachstellenmeldung und offiziellen Reporting-Kanal technisch und semantisch. Eingang, Triage, Autorisierung, Remediation, Fix-Verifikation und koordinierte Offenlegung werden als getrennte Zustände und Beweisereignisse behandelt.
Sicherheitsforschung erhält einen eigenen kontrollierten Eingang. Angriffsforensik bleibt ein getrenntes Ereignismodell.
Ein stärkerer CVD-Zustand entsteht nur über zulässige, autorisierte Transitionen; direkte Statussprünge sind keine legitime Governance.
Receipts und immutable Governance Events binden Inhalt, Zeitpunkt, Autorität, Begründung und Zustandsfolge.
Claim-Grenze: an den BSI-CVD-Grundsätzen ausgerichtet; keine BSI-Prüfung, Zertifizierung, Anerkennung oder Konformitätsbescheinigung. BSI-Koordination wird nur bei tatsächlicher Beteiligung behauptet.
FINMA, BaFin, NIST, NSA, EU und US-Regierungsstrategien konvergieren auf kontinuierliche Autorisierung, Zero Trust, Resilienz, Evidenz und durchsetzbare Grenzen. Sehen Sie, wie immo.quick diese Kontrolleigenschaften bereits auf der Execution-Rights-Ebene operationalisiert.
Diese vier Fragen sind nicht dasselbe. Machine Law trennt die Autorisierungsfrage explizit von Beobachtung, Prognose und Intervention.