Ab November 2026 verfügbar

Software prüfen und freigeben mit Approval

KI bereitet die Prüfung vor. Ihre Beauftragten prüfen und unterschreiben.

Approval unterstützt regulierte Unternehmen und Einrichtungen bei der Prüfung und Freigabe von Software. Es sammelt Anbieterunterlagen, erfasst Fakten mit Quellenangaben und erstellt Entwürfe für Sicherheitsbewertung und Datenschutzunterlagen. Die zuständigen Beauftragten prüfen, bearbeiten und unterschreiben die Dokumente. Approval läuft in Ihrem eigenen Rechenzentrum auf Ihrer Postgres-Datenbank.

Beantragt eine Fachabteilung Software, die bereits im Katalog steht, gelten deren bestehende Freigabeauflagen. Bei neuer Software sammelt Approval Impressum, Auftragsverarbeitungsvertrag, Unterauftragnehmerliste, Zertifikate und Sicherheitsunterlagen des Anbieters. Jede Fassung wird mit Prüfsumme gespeichert. Nicht öffentliche Dokumente können hochgeladen werden. Schon der Antrag ist ein Protokolleintrag: wer ihn gestellt hat und ein Hash dessen, was er beantragt.

Ein Modell erfasst Fakten mit Zitaten aus den gespeicherten Quelldokumenten. Die Zitate werden anhand dieser Dokumente geprüft; fehlende Angaben bleiben offen. Entwürfe verwenden ausschließlich geprüfte Fakten. Beide Beauftragten können ihren Abschnitt vor der Unterschrift zusammen mit den Quellen prüfen.

Wenn ein Anbieter ein Dokument aktualisiert, prüft Approval, ob die zitierten Belege noch vorhanden sind. Fehlt ein Zitat, wird der zugehörige Fakt ungültig. Betroffene Freigaben werden als veraltet markiert, und beide Beauftragten erhalten eine Nachricht. Die neue Fassung, die ungültigen Fakten und die wieder geöffneten Freigaben stehen in einem Protokolleintrag. Das Nachweispaket für jeden Antrag enthält den Antrag selbst, Entscheidungen, Änderungen, Quellen und Modellaufrufe. Es enthält auch das verkettete Protokoll, das anhand seines Referenz-Hashes geprüft wurde.

Read this in English

Der Ablauf

Vom Antrag zur Freigabe

  1. Antrag

    Eine Fachabteilung beantragt ein Produkt. Steht es schon im Katalog, gilt die Freigabe mit ihren Auflagen.

  2. Quellen

    Die Anbieterunterlagen werden im Quellenregister gespeichert, jede Fassung mit Prüfsumme.

  3. Fakten

    Ein Modell erfasst Fakten mit Zitaten aus den gespeicherten Quellen. Nicht belegbare Zitate werden abgewiesen.

  4. Entwürfe

    Das Modell erstellt Entwürfe für die Sicherheitsbewertung und die Datenschutzunterlagen ausschließlich aus geprüften Fakten.

  5. Unterschriften

    Beide Beauftragten ändern und unterschreiben je ihren eigenen Teil. Ein Modell kann nicht unterschreiben.

  6. Beobachten

    Bei Dokumentänderungen werden betroffene Freigaben geprüft. Ist eine erneute Prüfung nötig, werden beide Beauftragten benachrichtigt.

Funktionen

Die Funktionen von Approval

Quellenregister

Das Quellenregister speichert Anbieterunterlagen mit einer Größengrenze und einer SHA-256-Prüfsumme. Bei geändertem Inhalt entsteht eine neue Fassung, die im Protokoll unter dem erfasst wird, der sie abgerufen oder hochgeladen hat: einer Person oder dem Register bei seiner eigenen Prüfung. Jeder Abrufversuch wird festgehalten. Nicht öffentliche Dokumente wie Registerauszüge oder unterschriebene Verträge können Sie hochladen.

Anbieterunterlagen durchsuchen

Approval beantwortet Fragen anhand der gespeicherten Anbieterunterlagen und zitiert die verwendeten Textstellen. Die Suche berücksichtigt nur Textstellen, die die fragende Person aufgrund ihrer Rolle lesen darf, und wird protokolliert. Lässt sich eine Antwort nicht durch die Unterlagen belegen, bleibt die Frage offen.

Import des Bestands

Importieren Sie Ihren bestehenden Softwarebestand aus einer CSV- oder Excel-Datei. Spalten werden anhand ihrer Namen zugeordnet. Für die übrigen Spalten schlägt ein Modell Zuordnungen vor. Es erhält dafür nur die Überschriften, keine Zellinhalte. Eine Person prüft und übernimmt den Import als einen Vorschlag, der sich zurücknehmen lässt. Importierte Produkte erhalten den Status „nicht beantragt“ und müssen noch freigegeben werden.

Identität des Anbieters

Approval vergleicht Firma, Registereintrag und Geschäftsführung aus dem Impressum mit dem Registerauszug und verweist auf beide Quellen. Abweichungen bewertet der Informationssicherheitsbeauftragte.

Prüfung und Unterschriften

Die Beauftragten für Informationssicherheit und Datenschutz prüfen jeweils den Entwurf ihres Abschnitts, bearbeiten ihn und unterschreiben. Die Unterschrift wird mit einem Hash der Dokumente und des Antrags im Protokoll erfasst; so belegt die Kette, dass unterschrieben wurde, was beantragt war. Agenten können nicht unterschreiben.

Kontrolle über das Modell

Jeder Modellaufruf wird geprüft und protokolliert. Öffentliche Anbieterunterlagen können an einen zugelassenen EU-Anbieter gehen. Entwürfe, die interne Systeme der Organisation nennen, dürfen nur an ein selbst betriebenes Modell gesendet werden.

Nachweise für die Prüfung

Exportieren Sie Nachweise zu einem Antrag oder zur gesamten Organisation als JSON und Deckblatt. Enthalten sind Entscheidungen, Änderungen, Quellen, Modellaufrufe und die Prüfung der Protokollkette sowie Bearbeitungszeiten und Änderungsquoten.

Läuft bei Ihnen

Sie betreiben ein Container-Image mit Ihrer eigenen Postgres-Datenbank. Die Anwendung nutzt zwei Datenbankrollen und Row-Level Security je Organisation. Aufbewahrungsregeln und Betroffenenanfragen werden unterstützt. Wir beauftragen dafür keine Unterauftragnehmer.

Warum jetzt

Lieferkettenprüfung ist Pflicht

Die Pflicht

Die Richtlinie (EU) 2022/2555 (NIS2) vom 14. Dezember 2022 nennt in Artikel 21 Absatz 2 Buchstabe d die Sicherheit der Lieferkette, einschließlich der Beziehung zu jedem Lieferanten, unter den Maßnahmen, die wesentliche und wichtige Einrichtungen ergreifen müssen.

Unterstützung bei der Prüfung

Bei Softwareprüfungen müssen Anbieterunterlagen gelesen und Angaben in Formulare übertragen werden. Approval bereitet diese Inhalte mit Quellenangaben vor. Die zuständigen Beauftragten bewerten sie und unterschreiben das Ergebnis.

Betrieb in Ihrer Infrastruktur

Approval läuft in Ihrer Infrastruktur auf Ihrer Postgres-Datenbank, ohne von uns beauftragte Unterauftragnehmer. Jeder Modellaufruf wird geprüft und protokolliert. Jede Entscheidung muss von einer Person unterschrieben werden.

Unsere Plattform als Grundlage

Entwickelt mit 23 Open-Source-Paketen

Im November 2026 veröffentlichen wir diese Pakete einschließlich ihrer Tests unter der MIT-Lizenz. Dann können Sie nachvollziehen, wie das Produkt funktioniert, und die Implementierung selbst prüfen.

  • @octabits-io/proposal
  • @octabits-io/agent-ui
  • @octabits-io/agent-ledger
  • @octabits-io/disclosure
  • @octabits-io/evidence
  • @octabits-io/intake
  • @octabits-io/knowledge
  • octaflow
  • @octabits-io/rls
  • @octabits-io/events
  • @octabits-io/activity
  • @octabits-io/queue
  • @octabits-io/storage
  • @octabits-io/backfill
  • @octabits-io/postgres
  • @octabits-io/pii
  • @octabits-io/data-subject
  • @octabits-io/data-lifecycle
  • @octabits-io/signing
  • @octabits-io/result
  • @octabits-io/server
  • @octabits-io/mail
  • @octabits-io/telemetry

Approval kennenlernen

Approval ist ab November 2026 verfügbar. Schreiben Sie uns: Wir zeigen Ihnen eine Demo-Instanz mit fiktiven Organisationen und besprechen, wie Ihre Fachabteilungen Software prüfen.