Zum Inhalt springen

Konzepte · Souveräne Laufzeitumgebung

Von einer Workstation bis zum vollständigen Air Gap.

„Läuft dort, wo Ihre Daten liegen“ ist eine Aussage über Hardware, Netzwerke und Vertrauensgrenzen. Hier sind die tatsächlichen Deployment-Formen — und das Routing-Muster, das kleine Modelle schnell hält, ohne je eine Cloud aufzurufen.

Die Formen

Drei Deployment-Hüllen, ein Prinzip.

Jede Form hält Daten, Modell und Orchestrierung innerhalb einer einzigen Vertrauensgrenze, die Sie kontrollieren. Sie unterscheiden sich darin, wo diese Grenze liegt.

Workstation-Klasse

Aufgabenspezifisch abgestimmtes 4–8B, quantisiert

Ein GPU-Server in Ihrem Rack — oder ein abschliessbarer Schrank in Ihrem Büro. Betreibt ein feinabgestimmtes kleines Modell mit Retrieval in interaktiver Geschwindigkeit für ein Team oder eine Dokumentenpipeline. Das ist die Form, die souveräne KI zu einer Budgetposition statt zu einem Projekt macht.

Knoten-Klasse

70B-Klasse oder mehrere Modelle

Ein Multi-GPU-Server in Ihrem Rechenzentrum oder Ihrer Schweizer Cloud-Tenancy. Betreibt grössere Modelle, mehrere gleichzeitige Workloads und die Eskalationsstufe des Routers unten. Die Form für organisationsweite Rollouts.

Air-gapped / Confidential

Jede Grösse, maximale Isolation

Entweder physisch getrennte Infrastruktur mit Offline-Update-Runbooks oder Confidential-Compute-VMs mit Remote Attestation — Speicher verschlüsselt mit Schlüsseln, die der Betreiber nie besitzt. Detail auf Chip-Ebene in den FAQ unten.

Was die Workstation-Form überhaupt möglich macht, ist aggressive, evaluationsverifizierte Quantisierung.

Das Muster

Small-First, lokal eskalieren.

Die Routing-Architektur, die die Ökonomie kleiner Modelle erreicht, ohne den schwierigen Rest — oder die Souveränität — aufzugeben.

  1. 01
    Das kleine Modell sieht jede Anfrage zuerst

    Das aufgabenspezifisch abgestimmte 4–8B antwortet zuerst — schnell, günstig, auf der Workstation-Form. Für einen gut umrissenen Workflow ist das die überwältigende Mehrheit des Volumens.

  2. 02
    Ein Router achtet auf Probleme

    Schema-Verletzungen und fehlgeschlagene Tool-Aufrufe sind eindeutige Auslöser. Konfidenz- und Out-of-Distribution-Signale sind schwieriger — wir kalibrieren sie pro Aufgabe gegen Ihr Evaluationsset, und die Eskalationsschwelle ist ein gemessener Kompromiss, kein Standard, dem wir blind vertrauen.

  3. 03
    Eskalation geht an ein grösseres lokales Modell

    Markierte Anfragen laufen auf der Knoten-Stufe erneut: ein grösseres offenes Modell auf Ihrer eigenen Infrastruktur. Die Cloud-Version dieses Musters eskaliert zu einer US-API — unsere nie. Bei reinen Workstation-Deployments werden markierte Anfragen stattdessen in eine menschliche Prüf-Warteschlange geleitet: ein kleines System, das weiss, wann es übergeben muss, schlägt ein grosses, das es nie tut.

  4. 04
    Alles wird protokolliert und neu bewertet

    Eskalationsraten und -ergebnisse fliessen in die Evaluationsschleife: eine steigende Rate bedeutet, dass die Aufgabe gedriftet ist oder das kleine Modell eine Auffrischung braucht — in den Metriken sichtbar, Wochen bevor Nutzer es bemerken würden.

Die Grenze

Null Abfluss ist eine Design-Eigenschaft, kein Versprechen.

Sie sollten dem Wort eines Anbieters für „nichts verlässt das Haus“ nicht vertrauen müssen. Sie sollten es an der Firewall verifizieren können.

Die Laufzeitumgebung ist containerisiert und in sich geschlossen: Modellgewichte, Retrieval-Index, Orchestrierung und Monitoring laufen alle in Ihrem Netzwerksegment. Keine Komponente ruft nach draussen — keine Telemetrie, keine Lizenz-Pings, keine „anonymen Nutzungsstatistiken“. Ihre Firewall-Regeln können deny all egress sagen, und das System arbeitet weiter. Das ist der Test, und Sie können ihn selbst durchführen.

Auch das Monitoring bleibt drin: Dashboards, Logs und Evaluationswerte werden lokal ausgeliefert, und die Log-Aufbewahrung folgt Ihrer Richtlinie — Inferenz-Logs enthalten Ihre Daten. Der selbst gehostete Tracing-Stack dahinter ist auf der Orchestrierungsseite.

Auf der Workstation- und der air-gapped Form ist das auch eine Demo, die wir gerne geben: Ziehen Sie das Netzwerkkabel, arbeiten Sie weiter.

FAQ

Fragen zur Laufzeitumgebung.

Was kostet die Hardware tatsächlich?
Die Workstation-Form — ein Single-GPU-Server, der ein aufgabenspezifisch abgestimmtes 4–8B betreibt — ist typischerweise eine Maschine für CHF 5'000–15'000, die in Ihrem bestehenden Rack oder einem abschliessbaren Büroschrank steht. Die Knoten-Form für Modelle der 70B-Klasse ist eine Investition im mittleren fünfstelligen Bereich oder eine Miete in Ihrer Schweizer Cloud-Tenancy. Die genaue Dimensionierung (und zugesagte Durchsatzzahlen) ist Teil jedes Vorschlags — und Pilot-Hardware kann unsere sein, sodass Infrastrukturausgaben erst beginnen, nachdem die Evaluation bestanden ist.
Was ist Confidential Computing konkret?
Hardwareverschlüsselte virtuelle Maschinen — AMD SEV-SNP oder Intel TDX — bei denen der Speicher mit Schlüsseln verschlüsselt ist, die der Cloud-Betreiber nie besitzt, und Remote Attestation erlaubt Ihnen, den Startzustand (Firmware, Image, Konfiguration) kryptografisch zu verifizieren, bevor Daten eintreten. Praktische Bedeutung — Sie können Schweizer Infrastruktur mieten und dabei den Anbieter aus der Vertrauensgrenze der Datenvertraulichkeit herausnehmen. Ein Vorbehalt, den wir ansprechen, bevor Ihr Sicherheitsteam es tut — ein CPU-Enclave allein deckt nicht die GPU ab, auf der die Inferenz tatsächlich läuft; die Grenze auf den Beschleuniger auszudehnen erfordert Confidential-Computing-fähige GPUs (NVIDIA-H100-Klasse, mit verschlüsselten Transfers und GPU-Attestierung), und genau dafür dimensionieren wir, wenn das Bedrohungsmodell es verlangt.
Wie erhalten air-gapped Systeme Updates?
Bewusst und verifizierbar — nie über eine Leitung. Modell-Updates, Retrieval-Index-Neuaufbauten und Software-Patches treffen als signierte, checksummierte Offline-Bundles in geplanten Wartungsfenstern ein, installiert aus dokumentierten Runbooks, die Ihr eigenes Personal ausführen kann. Jedes Update wird gegen Ihr Evaluationsset neu validiert, bevor es die laufende Version ersetzt. Langsamer als Cloud-Auto-Update — genau das, was Ihr Sicherheitsteam will.

Welche Form passt zu Ihren Einschränkungen?

Beschreiben Sie Ihre Data-Governance-Einschränkungen im Scoping-Gespräch — wir ordnen sie einer Deployment-Form zu und legen Dimensionierung und Durchsatz in den Vorschlag.