Betrieb · Compliance · Künstliche Intelligenz
Arbeiten Sie, solange Sie die Vorschriften einhalten
Die Beratung liefert die Dokumente; die Agentur überwacht die Abläufe. Verwalten Sie Ihre Vermögenswerte, Projekte, Mitarbeiter, Lieferanten, Risiken, Vorfälle, Pläne, Aktivitäten und KI-Agenten innerhalb der Plattform. Die Nachweise werden automatisch generiert und lassen sich bis zum gesetzlich vorgeschriebenen Dokument zurückverfolgen.

Das eigentliche Problem
Niemand bricht das Gesetz absichtlich. Das Problem ist, es nicht beweisen zu können.
Ihre Organisation sichert bereits Daten, kontrolliert den Zugriff, holt Einwilligungen ein und bewertet Lieferanten. Was fehlt, ist eine datierte, nachvollziehbare und dokumentarische Aufzeichnung dieser Vorgänge – genau das, was bei einer Prüfung erforderlich ist.
Heute
Die Einhaltung der Vorschriften findet auch außerhalb des operativen Geschäfts statt.
Die Organisation arbeitet an ihren Systemen, und andererseits erfasst jemand die Ereignisse in einem Dokumentenmanagementsystem, um eine Grundlage für eine Antwort zu haben. Der Bericht ist bereits veraltet.
Mit BRAINLOF
Mehrere Funktionen mit hohem Nutzungsaufkommen sind integriert: Die Operation findet intern statt und der Beweis wird im selben Akt ausgestellt. Es gibt keine Verzögerung bei der Transkription.
Heute
Jeder Standard ist ein separates Projekt.
ISO 27001 einerseits, Gesetz 21.719 andererseits, Qualität und Arbeitssicherheit in getrennten Ordnern. Dieselben Kontrollen werden dreimal angewendet.
Mit BRAINLOF
Ein einziger, herstellerunabhängiger Motor durchläuft die verschiedenen Frameworks und legt Ihre Basislinie fest. Ein geprüftes Steuergerät erfüllt alle erforderlichen Standards.
Heute
Es gibt nicht genügend Spezialisten.
In Chile fehlen schätzungsweise 28.000 Cybersicherheitsexperten. Es gibt nicht genügend Fachkräfte, um diese Arbeit manuell zu erledigen, egal zu welchem Preis.
Mit BRAINLOF
KI stellt die Rahmenbedingungen mit ihren Steuerelementen, Dokumenten und Aktivitäten bereit und führt Sie Schritt für Schritt. Was früher einen Spezialisten erforderte, kann nun von Ihrem Team erledigt werden.
Heute
Der Inhaber hat keine Möglichkeit, seine Rechte auszuüben
RAT, Einwilligung und der ARCO-Kanal sind für jede Organisation, die personenbezogene Daten verarbeitet, unabhängig von ihrer Größe, obligatorisch. Fast niemand hat sie jedoch implementiert.
Mit BRAINLOF
ARCO-Portal, Einwilligungsmanagement und Live-RAT, bereitgestellt durch Ihre eigenen Systeme. Immer inklusive, niemals an einen höheren Tarif gebunden.
Heute
Holdings, Netzwerke und Gilden können ihre Mitglieder nicht regieren.
Eine Holdinggesellschaft hat keinen Einblick in die Lage ihrer Tochtergesellschaften; ein Branchenverband empfiehlt, kann aber keine Instrumente bereitstellen; ein Gesundheitsnetzwerk wiederholt die gleiche Arbeit in jeder Einrichtung.
Mit BRAINLOF
Echte Multi-Organisation: Jede Tochtergesellschaft hat ihre eigene Marke, Daten und ihren eigenen Verschlüsselungsschlüssel; die Muttergesellschaft konsolidiert, ohne zu sehen, was nicht zu ihr gehört.
Heute
Die für Ihre Branche geltenden Vorschriften sind in keiner Software enthalten.
Akkreditierung der Gesundheitsaufsichtsbehörde, CMF-Vorschriften, DS 132, CNA-Akkreditierung: Es gibt keine internationale Modellreihe dafür, und die manuelle Übersetzung dauert Monate.
Mit BRAINLOF
Die sektoralen Rahmenwerke in Chile sind vorkonfiguriert, werden gepflegt und bei Gesetzesänderungen aktualisiert. Es ist kein neues Projekt erforderlich.
So sieht es im Inneren aus
Operative Plattform, nicht nur Dokumentation
Betrachten Sie einige Ansichten der Plattform im Betrieb an einer Demo-Institution. Die Daten sind fiktiv; Struktur und Verhalten sind real.
Entscheidend ist nicht, wo das Risiko liegt, sondern wie stark es sich verlagert hat. Stimmen die beiden Matrizen überein, sind die Kontrollmechanismen wirkungslos. Jede Zelle zeigt die darin enthaltenen Risiken, deren Verantwortliche und den zugehörigen Prozess an.
Inhärentes Risiko · 23
Auswirkung 1 → 5 · vertikale Wahrscheinlichkeit
Restrisiko · die gleichen 23
Nach der angewandten Behandlung
Die Zeitmessung beginnt mit der Aufzeichnung, nicht mit dem Meeting. Jeder Vorfall ist mit einem Schweregrad, einer Phase, einem verantwortlichen Verantwortlichen und der in den Richtlinien festgelegten Meldefrist versehen – die Frist ist bereits in Sicht.
| Code | Vorfall | Schwere | Phase | Führer | Nächster Abgabetermin |
|---|---|---|---|---|---|
| INC-2026-001 | Ransomware auf dem Dateiserver | S1 Kritisch | Phase 3 | Cybersicherheitsbeauftragter | Siege in 1 Stunde 40 Minuten |
| INC-2026-002 | Phishing-Angriff auf interne Konten | S2 Hoch | Phase 2 | Cybersicherheitsbeauftragter | Siege in 6 Stunden |
| INC-2026-003 | Tabellenanzeige im freigegebenen Ordner | S1 Kritisch | Phase 4 | Datenschutzbeauftragter | Benachrichtigt |
| INC-2026-006 | Verlust von Geräten, die personenbezogene Daten enthalten | S2 Hoch | Phase 2 | Datenschutzbeauftragter | Wird derzeit geprüft |
| INC-2026-008 | Schadsoftware auf Laborgeräten | S4 Niedrig | Phase 1 | IT-Support | Keine Frist |
Feste und nachvollziehbare Regeln basieren auf den Daten, die Ihre Organisation bereits hochgeladen hat. Es handelt sich nicht um ein Modell, das Meinungen bildet, sondern um eine deterministische Regel, die Ihre Informationen prüft und die spezifischen Datensätze identifiziert, die zu den jeweiligen Ergebnissen führen. Anschließend macht die KI Vorschläge; Sie entscheiden.
Prozesse, die auf der Datenkarte als kritisch gekennzeichnet sind und bei denen noch niemand angegeben hat, was schiefgehen könnte.
Sie speichern sensible personenbezogene Daten oder vertrauliche Informationen und geben keine Verschlüsselung ruhender Daten an.
Jede Kontrollmaßnahme erfordert eine Dokumentation, und jedes Dokument hat eine festgelegte Häufigkeit und eine verantwortliche Person. Das System generiert den Nachweiskalender und zeigt an, welche Vorschriften für jeden einzelnen Punkt gelten. Ein Dokumentenmanagementsystem speichert die Dateien; dies ist zwingend erforderlich.
| Dokumentieren | Bedienelemente | Klasse | Zustand | Periodizität | Abdeckung |
|---|---|---|---|---|---|
| Protokoll der Konstituierung des Sicherheitsausschusses | GOV-03 | Minuten oder Aufzeichnung | Ohrring | Einzigartig | ISO 27001 · 2 |
| Katalog der personenbezogenen Daten | GOV-02 · PRV-01 | Bericht | In Entwicklung | Jährlich | Gesetz 21.719 · 4 |
| Protokoll der Überprüfung der Risikomethodik | RISIKO-01 | Minuten oder Aufzeichnung | Ohrring | Jährlich | ISO 27005 |
| Matrix der Profile und Berechtigungen in Systemen | IAM-02 · IAM-04 | Matrix | In Entwicklung | Monatlich | ISO 27001 · 3 |
| Protokolle der Sitzungen des Sicherheitsausschusses | GOV-03 | Minuten oder Aufzeichnung | Ohrring | Vierteljährlich | Gesetz 21.663 · 5 |
44 vom aktiven Rahmenwerk benötigte Dokumente · Der Kalender mit den Fälligkeitsterminen wird automatisch generiert
CRM hinterlässt auch Spuren. Jede Verkaufschance, jeder Kontakt und jede Kampagne basiert auf Rechtmäßigkeit und nachvollziehbarer Einwilligung, sodass der Vertriebsbereich nicht länger der blinde Fleck des RAT (Real-Time Attack Factor) ist.
Offene-Chancen-Trichter
Pipeline gewichtet nach Stufe
Die regulatorische Verpflichtung taucht im Terminkalender der Person auf, die ihr nachkommen muss. Ausschüsse, Fristen für Nachweise, Meldefristen und RAT-Prüfungen existieren nicht nur in einem Bericht: Sie erscheinen im Kalender der verantwortlichen Person, und ihr Ursprung ist klar erkennbar.
Jede Aktivität behält das Modul und die Steuerung, die sie ursprünglich eingerichtet haben. Wird sie neu terminiert, ändert sich die behördliche Frist nicht.
Der Plattformassistent sieht ausschließlich die Dokumentation, niemals Ihre Daten. Er erklärt die Funktion jeder Anwendung, die optimale Konfigurationsreihenfolge und die in den einzelnen Feldern gespeicherten Daten – beschränkt auf die im Benutzerprofil verfügbaren Informationen. Er greift nicht auf Ihre Daten zu und führt keine Aktionen in Ihrem Namen aus.
Verwaltung
Demonstrationsansichten mit fiktiven Daten. Die tatsächliche Konfiguration hängt von den Rahmenbedingungen und der Struktur der jeweiligen Institution ab.
Der Kategorienunterschied
Fast alles, was in Chile als Compliance-Lösung verkauft wird, ist ein Dokumentenmanagementsystem mit Workflow-Funktion.
Laden Sie das Dokument hoch, genehmigen Sie es, speichern Sie es und sorgen Sie dafür, dass sich jemand in einem Jahr daran erinnert. Das ist zwar hilfreich, um Unterlagen zu organisieren, aber der Nachweis ist und bleibt das Dokument selbst – und die Prüfung fragt nicht nach dem Dokument, sondern nach der zugrunde liegenden Transaktion.
Die übliche Vorgehensweise
Dokumentenmanager und Workflow
Richtlinien- und Verfahrensarchiv mit Genehmigungen und Erinnerungen. Die Organisation arbeitet weiterhin extern mit ihren eigenen Systemen, und jemand muss die dortigen Vorgänge manuell transkribieren und hierher übertragen.
- Das Dokument ist der Zweck, nicht die Folge.
- Die Beweismittel werden protokolliert, deshalb verzögert sich die Zustellung.
- Nichts zwingt dazu, dass das Geschriebene mit dem Geschehenen übereinstimmt.
Unser Ansatz
Mehrere häufig verwendete Funktionen, integriert
Der tägliche Betrieb findet innerhalb der Plattform statt: Assets, Projekte, Personen, Lieferanten, Unternehmen, Kampagnen und Kundenservice. Das Dokument wird als Ergebnis dieser Vorgänge erstellt, nicht umgekehrt.
- Ein einzelnes Datenelement speist Management, Risikomanagement und Compliance.
- Die Belege sind datiert und zugeordnet, jedoch ohne Abschrift.
- Was geschrieben steht und was getan wird, kann nicht voneinander abweichen: Sie bilden denselben Bericht.
Der Unterschied liegt in der Kreuzung
Für alle Arbeitsbereiche, ein einziger Motor, der sie alle antreibt
Jedes Modul arbeitet unabhängig und übermittelt seine Daten an die anderen Module sowie an die KI-gestützte Multistandard-Engine. Diese Querverweise generieren Nachweise – datiert, zugeordnet und rückverfolgbar bis zum gesetzlich vorgeschriebenen Artikel –, was ein Dokumentenmanagementsystem systembedingt nicht leisten kann.
- Man erfasst die Daten einmal und sie dienen gleichzeitig den Bereichen Anlagen, Risikomanagement, Personal und Compliance.
- Ein Motor für alle Rahmen: ISO 27001, NIST CSF und Gesetze 21.719 und 21.663.
- Die KI argumentiert über diese Überschneidung mit strikter Isolation durch die Organisation.

Die integrierten Funktionen
Jede Funktion arbeitet unabhängig und liefert Daten an die anderen Funktionen sowie an das Compliance-System. Diese funktionsübergreifende Zusammenarbeit kann ein Dokumentenmanagementsystem konstruktionsbedingt nicht leisten, egal wie viele Genehmigungsworkflows es hinzufügt.
Wo erfolgt der Eingang?
Zwei Möglichkeiten, mit der Plattform zu arbeiten
Kliniken und Gesundheitsnetzwerke, Banken und Fintech-Unternehmen, Kommunen und staatliche Einrichtungen, Bergbaubetriebe, Universitäten und alle von der ANCI zugelassenen Betreiber von lebenswichtiger Bedeutung.
- Ihr branchenspezifisches Framework ist bereits geladen, es handelt sich nicht um eine generische Vorlage.
- Nachweise für die Prüfung ab dem ersten Monat verfügbar
- Man beginnt mit dem, was man braucht, und fügt Funktionen hinzu, wenn die Zeit reif ist.
Beratungsunternehmen, die Maßnahmen umsetzen, Holdinggesellschaften, die Tochtergesellschaften steuern, Wirtschaftsverbände und Berufsverbände, die gleichzeitig den Standard aller ihrer Mitglieder anheben müssen.
- Mehrere Organisationen mit eigener Marke über Tochtergesellschaften oder assoziierte Unternehmen
- Ihre Methodik innerhalb der Plattform, nicht unsere zusätzlich.
- Regelmäßige Einnahmen statt Projekte, die enden
Die zentrale Idee
Mit dem Beginn Ihrer Geschäftstätigkeit haben Sie Ihre Verpflichtungen bereits erfüllt.
Dies ist kein Marketingversprechen, sondern eine Folge des Speicherorts der Daten. Da sich das Objekt, das Projekt, die Person und der Lieferant alle innerhalb der Plattform befinden, ist die durch den Standard geforderte Kontrolle durch den bereits im Rahmen der Transaktion erstellten Datensatz gewährleistet.

Nativer Datenschutz
Ein einheitlicher Schutzstandard für all Ihre Beziehungen
Gesetz 21.719 unterscheidet nicht zwischen Kunden und Bewerbern: Beide gelten als betroffene Personen. Jede registrierte Person wird auf Grundlage der Rechtmäßigkeit, der Einwilligung und der organisatorischen Trennung in das System aufgenommen und trägt zum selben Verarbeitungsverzeichnis bei.
Geschäftsbeziehung
Kontakte und Kunden
Protokoll mit vollständiger Historie, angegebenem Zweck und Einwilligung für jeden autorisierten Kontaktkanal.
Vertragsverhältnis
Lieferanten und Dritte
Evaluiert und überwacht, mit einer Behandlungsvereinbarung und Nachweisen, die ablaufen.
Beschäftigungsverhältnis
Mitarbeiter und Kooperationspartner
Sensible Daten zum Beschäftigungsverhältnis sind geschützt; der Zugriff ist rollenbasiert und jede Abfrage nachvollziehbar.
Servicelink
Patienten, Studenten und Mitglieder
Sie melden sich über das Extranet mit Identitätsprüfung an, üben ihre Rechte aus und sehen, was mit ihren Daten geschieht.
Künstliche Intelligenz
Die KI führt den Befehl aus. Sie haben die Kontrolle.
Innerhalb der Plattform erstellt und bewertet die KI jede Kontrolle einzeln, liest Dokumente und bietet Sprachunterstützung – Ihre Mitarbeiter entscheiden, wie weit die KI geht, was eine Unterschrift erfordert und was rückgängig gemacht werden muss. Da das Gesetz 21.719 die automatisierte Entscheidungsfindung regelt, stellen wir Ihnen die Werkzeuge zur Verfügung, um die gesamte in Ihrem Unternehmen eingesetzte KI zu steuern.
Die vollständige KI-Ebene anzeigenBRAINLOF-Assistent
Erstellt die vorläufige Bewertung des Gesetzes 21.719 für den Zulassungsbereich.
Kundenkontrolle
Wir stellen Ihnen die Plattform zur Verfügung. Sie behalten die Kontrolle.
Eine Compliance-Plattform verwaltet die sensibelsten Daten eines Unternehmens: seine Daten, seine Beweismittel und die Entscheidungen, die es in Bezug auf Mitarbeiter trifft. Nichts davon darf allein dem Anbieter überlassen werden.
Ihre Daten
Ihr eigener Verschlüsselungsschlüssel
Jede Organisation speichert ihre Dokumente mit einem eigenen Schlüssel in einem privaten Speicher. Weder der Speicheranbieter noch wir haben Zugriff auf die Inhalte.
Ihre Beweise
Exportierbar, wann immer Sie wollen
Ihre Compliance-Historie gehört Ihnen und ist im Prüfformat verfügbar. Ihre weitere Teilnahme sollte eine freiwillige Entscheidung sein, keine Kostenfrage beim Ausstieg.
Ihre KI
Sie legen die Schwellenwerte fest.
Was kann ein Agent selbstständig erledigen, was erfordert die Unterschrift einer Person und was wird automatisch rückgängig gemacht? Autonomie wird von Ihrem Team, System für System definiert.
Ihr Volk
Sie legen fest, wer was sieht
Profil, Privileg und Ressource: Jede Person hat nur Zugriff auf das, was ihre Rolle und ihre Position in der Struktur ermöglichen, und jeder Zugriff wird protokolliert.
Ihre Reichweite
Addieren und subtrahieren Sie, was Sie verwenden
Module, Frameworks und Tochtergesellschaften passen sich Ihren sich ändernden Bedürfnissen an. Keine Benutzerbeschränkungen und keine Kosten für unnötige Funktionen.
Ihre Marke
Die Portale gehören euch.
Jede Niederlassung bedient ihre Patienten, Leistungserbringer oder Mitglieder mit eigenem Logo und eigenen Farben. Der Kontoinhaber sieht Ihre Einrichtung, nicht uns.
Was uns von anderen unterscheidet
Vier Vorteile für besseren Service.
Diese Kombination ist schwer zu kopieren, da wir uns nahtlos in komplexe Einsatzgebiete integrieren und uns bei Bedarf an die betrieblichen Bedürfnisse Ihres Unternehmens anpassen. Mit Beratern, die über umfassende Erfahrung im Bereich Cybersicherheit und Technologie verfügen, haben wir einzigartige Lösungen entwickelt – nicht nur für die Dokumentation, sondern auch für die Einhaltung von Vorschriften. So gewährleisten wir Ordnung und Effizienz, während unsere Anwender einen kontinuierlichen Service bieten.
Vorteil 01
Betriebsebene mit zugrunde liegender Compliance
GRC-Suiten verwalten Kontrollen und überwachen externe Systeme. BRAINLOF verwaltet außerdem Assets, Projekte, Mitarbeiter, Unternehmen, Kampagnen und Identitäten: Die Nachweise stammen aus internen Quellen und werden nicht importiert.
Vorteil 02
chilenische sektorale Tiefe
Aufsichtsbehörde für Gesundheit, Gesetz 20.584, DS 132 und SERNAGEOMIN, CMF-Vorschriften, Gesetz 21.521 Fintec, CNA-Akkreditierung und DS 44. Es ist die Eintrittsbarriere, die ein internationaler Marktteilnehmer in einem Markt dieser Größe nicht amortisiert.
Vorteil 03
Mehrere Organisationen mit Markenführung durch Tochtergesellschaften
Eine Muttergesellschaft steuert ihre Tochtergesellschaften unter strikter Trennung, und jede Tochtergesellschaft eröffnet eigene Portale für Leistungserbringer, Partner oder Patienten. Dies ist die technische Grundlage des Netzwerk- und Vertriebskanalmodells.
Vorteil 04
Extranet mit Agenten, die Ihre Kunden betreuen
Kunden, Studenten, Abonnenten, Partner oder Lieferanten können ihre Angelegenheiten rund um die Uhr erledigen, unterstützt durch KI, die die Identität überprüft, die Vorgänge ausführt und abschließt – und jede Interaktion basiert auf Rechtmäßigkeit, Einwilligung, dokumentierter Aufzeichnung und strikter Einhaltung.
Referenzfall
Stiftung Cristo Vive: Primärversorgung in Recoleta, mit SGSI im Einsatz
Aufbau eines vollständigen Informationssicherheitsmanagementsystems im Rahmen eines hybriden Frameworks aus CIS, NIST und ISO 27001 für CESFAM Cristo Vive, das Gesundheitsvorschriften, Telemedizin und elektronische Patientenakten sowie die Gesetze 19.628, 21.719, 21.663, 20.584 und 21.459 abdeckt.
Das CESFAM ist seit 1993 im Rahmen einer Vereinbarung mit dem North Metropolitan Health Service tätig und Teil des öffentlichen Gesundheitsnetzwerks. Ein solcher Anbieter verarbeitet sensible Daten der gesamten Bevölkerung und bietet neben erweiterten Öffnungszeiten auch Notfallversorgung an: Es gibt keine Möglichkeit, den Betrieb während der Umsetzung von Compliance-Maßnahmen zu unterbrechen. Die Servicemitarbeiter hingegen sind rund um die Uhr erreichbar, unabhängig von den Öffnungszeiten der Untersuchungsräume.
Bevölkerung
25.000
Menschen aus Recoleta und Umgebung unter dem Familiengesundheitsmodell
Jährliche Besuche
+20.000
Personen, die jedes Jahr im Gesundheitsbereich der Stiftung behandelt werden
Betrieb von
1993
in Übereinstimmung mit dem North Metropolitan Health Service
Implementierte Frameworks
3 + 2
CIS, NIST und ISO 27001, Querverweise zu den Gesetzen 21.719 und 21.663
Die von der Fundación Cristo Vive veröffentlichten Abdeckungszahlen beziehen sich auf die Aktivitäten des Anbieters, nicht auf die Nutzer von BRAINLOF.
Zertifizierte Berater
Die Plattform entsteht nicht von allein. Sie entsteht mit denen, die wissen, wie man sie implementiert.
Die Implementierung wird von einem Berater mit anerkannter Zertifizierung in Ihrem Fachgebiet durchgeführt: Informationssicherheit, Datenschutz, Qualitätsmanagement, Arbeitssicherheit oder Branchenvorschriften. Dadurch wird aus einer Lizenz ein voll funktionsfähiges Managementsystem – etwas, das keine internationale Softwarelösung in Chile bietet.

Nachweisbare Anmeldeinformationen
Sie wissen, wer in Ihre Organisation eintritt.
Der zugewiesene Berater legt einen Nachweis seiner Fachkompetenz vor und ist für die Plattform zertifiziert. Sie können beides vor Vertragsabschluss anfordern.
Abdeckung nach Fachgebiet
Der Spezialist, den Ihr Standard erfordert
Das Profil einer Person, die ein ISMS implementiert, ist nicht dasselbe wie das einer Person, die eine Gesundheitsakkreditierung oder ein DS 132-Formular für den Bergbau vorbereitet. Sie werden aufgrund Ihrer Fachkenntnisse und nicht aufgrund Ihrer Verfügbarkeit zugeteilt.
Unabhängigkeit
Wir setzen die Implementierung durch; eine Drittpartei zertifiziert sie.
Das Netzwerk bietet Beratungs- und Implementierungsdienstleistungen an, keine Zertifizierungsprüfungen. Diese Trennung gewährleistet, dass die von Ihnen vorgelegten Nachweise sowohl für die Zertifizierungsstelle als auch für die Agentur gültig sind.
Warum dies wichtiger ist als die Integration
In Chile fehlen schätzungsweise 28.000 Cybersicherheitsspezialisten. Der Engpass liegt nicht in der Software, sondern im Personal. Die Einstellung solcher Fachkräfte dauert heutzutage Monate und ist branchenweit hart umkämpft; hier ist dies Teil des Projekts.
Struktur
Eine Organisation auf allen Ebenen
Bilden Sie Ihre Institution, ihre Tochtergesellschaften oder Niederlassungen, ihre Abteilungen, Einheiten und Teams ab. Jede Ebene hat nur Zugriff auf ihre eigenen Daten, und Bewertungen durchlaufen die gesamte Struktur oder werden nach oben konsolidiert.
- Zugriffskontrolle nach Rolle und Organisation, mit durchgängiger Funktionstrennung
- Individuelles Branding für jede Tochtergesellschaft: einzigartiges Logo und Farbpalette auf jedem Portal
- Bewertungen nach Tochtergesellschaft, nach Abteilung oder konsolidiert für den Konzern
- Dokumente mit Umschlagverschlüsselung und einem eindeutigen Schlüssel pro Organisation

Sektoren
Entwickelt für Chiles am stärksten regulierte Branchen
Häufig gestellte Fragen
Die am häufigsten gestellten Fragen zur Einhaltung der Vorschriften in Chile
Wann tritt das Gesetz 21.719 in Kraft und welche Risiken bestehen bei Nichteinhaltung?
Es wurde im Dezember 2024 veröffentlicht und ist nach einer 24-monatigen Übergangsfrist ab dem 1. Dezember 2026 vollständig in Kraft. Die Strafen betragen bis zu 20.000 UTM für sehr schwere Verstöße und bis zu 4 % des Jahreseinkommens bei wiederholten Verstößen. Die Agentur kann außerdem die Aussetzung der Behandlung anordnen und ein nationales Sanktionsregister veröffentlichen.
Was ist das Protokoll der Verarbeitungstätigkeiten und wozu benötige ich es?
Es handelt sich um eine Bestandsaufnahme der Datenverarbeitung in Ihrem Unternehmen: Zweck, Rechtsgrundlage, Datenkategorien, Aufbewahrungsfristen und Empfänger. Die gesetzliche Pflicht zur Aktualisierung dieser Bestandsaufnahme besteht darin, sie stets aktuell zu halten. Bei BRAINLOF wird sie anhand Ihrer Datenstruktur und Ihrer täglichen Geschäftsprozesse automatisch erstellt und gepflegt, ohne dass sie jedes Mal neu angelegt werden muss.
Was genau schreibt Gesetz 21.663 vor und wer setzt es durch?
Es verpflichtet insbesondere Betreiber kritischer Infrastrukturen und Unternehmen, die für die Sicherheit ihrer Kunden unerlässlich sind, ein Informationssicherheitsmanagementsystem (ISMS) einzuführen, einen Cybersicherheitsbeauftragten zu ernennen, Risiken zu managen und Vorfälle innerhalb von maximal drei Stunden an die ANCI zu melden. Es ist bereits in Kraft und sieht keine Übergangsfrist vor.
Ich bin Inhaber eines Kleinunternehmens, habe ich dafür Zeit?
Weniger als es scheint. In den ersten zwölf Monaten des Programms erhalten kleinere Unternehmen bei ihren ersten Verstößen eine schriftliche Verwarnung anstelle einer Geldstrafe. Diese Regelung endet im Dezember 2027. Die Verwarnung befreit die Unternehmen weder von der Pflicht zur Behebung der Verstöße noch schützt sie vor Ansprüchen des Lizenzinhabers.
Worin unterscheidet es sich von einer traditionellen Unternehmensberatung?
Ein Beratungsunternehmen liefert Dokumente; ein Wirtschaftsprüfer prüft die Abläufe. BRAINLOF hingegen liefert nachvollziehbare, gesetzeskonforme und kontinuierlich überwachte Betriebsnachweise – statt eines Berichts, der schnell veraltet. Und es stärkt die Kompetenzen Ihres Teams, anstatt das Wissen nach Projektabschluss verschwinden zu lassen.
Gilt es für alle Vorschriften oder nur für chilenische Gesetze?
Die Engine ist standardunabhängig: Sie berücksichtigt ISO 27001, 27005, 9001 und 14001, NIST CSF, CIS, chilenische Normen und eigene Rahmenwerke sowie die chilenischen Gesetze 21.719, 21.663 und 20.584. Die Rahmenwerke überschneiden sich, sodass eine bewertete Kontrolle allen erforderlichen Normen entspricht.
Woran erkenne ich, ob meine Organisation ein lebenswichtiger Betreiber ist?
ANCI klassifiziert IBOs per Beschluss und veröffentlicht die Liste. Der erste Prozess wurde am 24. Juli 2026 abgeschlossen. Wenn Ihre Institution klassifiziert wurde, werden Sie benachrichtigt und unterliegen verstärkten, sofort durchsetzbaren Verpflichtungen: ISMS, Cybersicherheitsbeauftragter, Risikomanagement und Meldung von Sicherheitsvorfällen innerhalb von drei Stunden. Bei Verstößen drohen Geldstrafen von bis zu 40.000 UTM.
Ich bin kein OIV-Mitglied, aber mein Mandant ist es. Hat das Auswirkungen auf mich?
Ja, und so decken die meisten Organisationen ihre Verpflichtungen auf. Das Gesetz 21.663 verpflichtet internationale Veterinärorganisationen (IVOs), Standards von ihren Lieferketten einzufordern. Daher erhalten Sie Sicherheitsfragebögen und Vertragsklauseln, die es zuvor nicht gab. Um weiterhin mit ihnen Geschäfte zu machen, müssen Sie nun Beweise statt Versprechungen vorlegen.
Wird die KI mit den Daten meiner Organisation trainiert?
Nein. Die KI-Schicht ist von der Geschäftslogik entkoppelt und arbeitet mit strikter unternehmensweiter Isolation: Weder Benutzer noch Modell greifen auf Daten außerhalb des Mandanten und der Sitzungsrolle zu. Ihre Daten speisen keine Modelle und werden nicht zur Verbesserung des Service für andere Kunden verwendet.
Wie kann verhindert werden, dass KI Risiken oder Kontrollmechanismen erfindet?
Die Unterscheidung zwischen Finder und Autor wird klar geregelt. Der Erkennungsprozess arbeitet mit festgelegten und nachvollziehbaren Regeln auf Basis der bereits von Ihrer Organisation hochgeladenen Daten. Jeder Befund verweist auf die entsprechenden Datensätze, die ihn generiert haben. Erst dann erstellt die KI einen schriftlichen Risikobewertungsvorschlag, der von einer Person angenommen, bearbeitet oder verworfen werden kann.
Ich besitze bereits die ISO 27001-Zertifizierung. Wozu das Ganze?
Die Zertifizierung bestätigt einen Zeitpunkt; die Aufsicht prüft den laufenden Betrieb. Die Plattform hält das ISMS zwischen den Audits aktiv, gleicht Ihr bestehendes Rahmenwerk mit den Gesetzen 21.719 und 21.663 ab, ohne dass Sie die gleichen Kontrollen erneut einführen müssen, und bereitet die Datei für Folgeaudits vor, ohne dass sie neu erstellt werden muss.
Kann ich mein eigenes Framework oder interne Regeln hochladen?
Ja. Die Engine ist agnostisch: Zusätzlich zu den enthaltenen Frameworks können Sie Ihre eigenen Frameworks mit Ihren Steuerelementen, Ihren erforderlichen Dokumenten und Ihrer Häufigkeit definieren und diese mit externen Standards verknüpfen, sodass ein ausgewertetes Steuerelement auf alle gleichzeitig reagiert.
Wie schützen sie die Daten meiner Organisation?
Dokumente werden mit Umschlagverschlüsselung und einem eindeutigen Schlüssel pro Organisation in privater Speicherung gesichert. Es gelten strikte Trennungsmechanismen zwischen Organisationen, rollenbasierte Zugriffskontrolle, kurzlebige Sitzungen, Zugriffsprotokollierung und Schutzmaßnahmen gegen die OWASP Top 10. Die Plattform läuft auf einer Hosting-Infrastruktur mit SOC 2 Typ II- und ISO 27001-Zertifizierung.
Benötige ich technische Kenntnisse und wie lange dauert die Implementierung?
Sie müssen kein Experte sein: KI stellt das Framework mit seinen Steuerelementen, der Dokumentation und den Aktivitäten bereit und führt Sie Schritt für Schritt. Was eine traditionelle Beratung Monate dauert, wird auf Wochen reduziert. Die Implementierung übernimmt ein zertifizierter Berater aus unserem Netzwerk, der auf den Bereich spezialisiert ist, den Ihr Standard erfordert.
Was genau machen KI-gestützte Serviceagenten?
Sie bieten Ihren Kunden, Patienten, Studierenden oder Lieferanten rund um die Uhr Support per Chat, Telefon oder Portal. Sie führen die Serviceprozesse gemäß den Richtlinien Ihrer Organisation durch, leiten Fälle an einen Mitarbeiter weiter, sobald diese den von Ihrem Team festgelegten Schwellenwert überschreiten, und protokollieren die Interaktionen unter Einhaltung der gesetzlichen Bestimmungen und mit Einwilligung der Betroffenen. Sie treffen keine klinischen, finanziellen oder disziplinarischen Entscheidungen.
Meine Organisation setzt KI bei der Zulassung oder Auswahl ein. Ist das reguliert?
Ja. Gesetz 21.719 regelt automatisierte Entscheidungen, die Personen betreffen: Es schreibt eine Rechtsgrundlage, die Benachrichtigung der betroffenen Person und das Widerspruchsrecht vor. Mit BRAINLOF können Sie Ihre KI-Systeme erfassen, für jedes System eine verantwortliche Person benennen, Entscheidungen protokollieren und festlegen, was das Modell entscheidet und was eine Person bestätigt.
Kann ich meine Daten mitnehmen, wenn ich die Plattform wechsle?
Ja. Ihre Compliance-Historie gehört Ihnen und kann auf Anfrage im Audit-Format exportiert werden. Ihre weitere Teilnahme sollte eine freiwillige Entscheidung sein, keine Kostenfrage beim Ausstieg.
Arbeiten Sie mit Beratungsunternehmen, Holdinggesellschaften und Wirtschaftsverbänden zusammen?
Ja, auf zwei verschiedene Arten: Wir zertifizieren Partner, die die Plattform für ihre Kunden implementieren, und wir schließen Vertriebsvereinbarungen mit Netzwerken ab, die viele Organisationen gleichzeitig umfassen. Diese Vereinbarungen werden separat unterzeichnet, da es sich um unterschiedliche Geschäftsbeziehungen handelt.
Bin ich verpflichtet, einen Datenschutzbeauftragten zu ernennen?
Gemäß Gesetz 21.719 müssen Verantwortliche für die Datenverarbeitung und in bestimmten Fällen ein Datenschutzbeauftragter mit spezifischen Aufgaben benannt werden. Auch wenn Sie nicht gesetzlich dazu verpflichtet sind, wird bei einer Prüfung als Erstes überprüft, ob eine Person mit einem schriftlich festgelegten Verantwortungsbereich benannt wurde. Sollten Sie niemanden benennen können, kann Ihr Partnernetzwerk diese Rolle extern übernehmen.
Was mache ich im Falle eines Datenlecks?
Die Plattform erfasst den Vorfall anhand ihrer Taxonomie, aktiviert die entsprechenden Fristen und erstellt die Benachrichtigungsdatei. Unverzichtbar ist die Vorbereitung: Datenstruktur, Anlageninventar und Kommunikationskanal müssen vor dem Vorfall definiert sein. Genau diese Arbeit übernimmt die Plattform für Sie.
Lässt es sich in meine bestehenden Systeme integrieren?
Heute findet der gesamte Vorgang innerhalb der Plattform statt, und die Daten stammen aus dieser Plattform und werden nicht von außen importiert. Native Integrationen mit Identitätsanbietern, Cloud-Diensten und SIEM-Systemen sowie Single Sign-On und eine öffentliche API befinden sich in der Entwicklung. Wir erwähnen dies, da es die am häufigsten genannte Lücke im Vergleich zu internationalen Lösungen darstellt.
Worin unterscheidet sich der Assistent von den Agenten?
Der Plattformassistent unterstützt Ihr Team: Er führt Sie durch die Einrichtung, erklärt die Bedeutung der einzelnen Felder und zeigt lediglich die für das jeweilige Profil verfügbare Dokumentation an – er greift weder auf Ihre Daten zu noch führt er Aktionen aus. Service-Mitarbeiter sind für Ihre Kunden da: Sie bieten Support rund um die Uhr, wickeln komplette Prozesse ab und protokollieren jede Interaktion.
Wir sind ein Netzwerk, eine Holdinggesellschaft oder eine Gilde. Wie funktioniert das?
Eine Muttergesellschaft steuert ihre Tochtergesellschaften oder Partnerunternehmen durch strikte Trennung: Jedes Unternehmen operiert mit eigener Marke, eigenen Daten und eigenem Verschlüsselungsschlüssel, während die Muttergesellschaft den Status der Gruppe konsolidiert. Dieselbe Architektur liegt dem Channel-Programm zugrunde und ist bereits implementiert.
Kann ich es vor meiner Entscheidung ausprobieren?
Ja. Die Analyse der Gesetzeslücken gemäß § 21.719 ist kostenlos, dauert vier Minuten und liefert Ihnen Ihre priorisierten Lücken sowie den entsprechenden Gesetzestext, der deren Einhaltung vorschreibt. Im Falle einer weiteren Nutzung dient dieses Ergebnis als Ausgangspunkt für die Konfiguration. Die Demo basiert auf Ihren tatsächlichen Prozessen und ist keine Produktpräsentation.
Beginnen Sie mit dem Messen.
Hört auf, Beweise zu sammeln. Fangt an, sie zu veröffentlichen.
Wir zeigen Ihnen anhand eines realen Beispiels, wie die Ausführung innerhalb der Plattform protokolliert wird. Völlig unverbindlich.
Plattform
Eine agnostische Engine, alle Ihre Frames basieren auf derselben Grundlage
Das gleiche System, das ISO 27001 bewertet, verwaltet auch das chilenische Gesetz 21.719, ISO 9001, Arbeitssicherheit, chilenische Normen und Ihre internen Richtlinien. Da sich Normen und Gesetze teilweise überschneiden, erfüllt eine bewertete Kontrollmaßnahme alle von Ihnen gewünschten Normen und Gesetze, anstatt dass Sie für jede Zertifizierung oder branchenspezifische Vorschrift von vorn beginnen müssen.
Motor
Bewertung der Kontrollmaßnahmen
Mit automatischer Anleitung, Echtzeit-Bewertung und Rückverfolgbarkeit zum jeweiligen Rechtsartikel.
- Inklusive Rahmen und individuelle Rahmen
- Schnittmenge zwischen chilenischem und ausländischem Recht
- Eine einzige Baseline pro Organisation
- Ablaufkalender und Benachrichtigungen
Beweis
Aufzeichnung mit Beweiswert
Jede Transaktion wird datiert, einer Person zugeordnet und mit der entsprechenden Kontrollmaßnahme verknüpft.
- Prüfungen und Ergebnisse mit Nachverfolgung
- Berichte, Protokolle und RATs werden automatisch generiert
- Exportierbare Dokumentation für die Steuerprüfung
- Historische Daten, die nicht verloren gehen
Architektur
Mehrere Organisationen mit Ebenen
Organisation, Tochtergesellschaften, Abteilungen, Einheiten, Teams und Benutzer, jeweils mit ihrem Zuständigkeitsbereich.
- Strikte Trennung zwischen Organisationen
- Individuelle Marke pro Tochtergesellschaft
- Konsolidierte Gruppenbewertung
- Extranet mit eigener Adresse pro Standort
Beispiel für eine Struktur
Sicherheit
Schutz, der einem Durchdringungstest standhält
Es handelt sich nicht um ein Versprechen, sondern um implementierte Kontrollmechanismen. Und wo etwas fehlt, geben wir das auch zu.

Organisationsbasierte Umschlagverschlüsselung
Jede Organisation speichert ihre Dateien mit einem eigenen Schlüssel in einem privaten Speicher. Nicht einmal der Speicheranbieter hat Zugriff auf die Inhalte.
Isolation zwischen Organisationen
Es werden keine Daten zwischen Sitzungen übertragen. Jede Abfrage ist auf den jeweiligen Sitzungsmandanten beschränkt, auch solche, die von KI-Systemen durchgeführt werden.
Rollenbasierte Zugriffskontrolle
Profil → Berechtigung → Ressource, mit Trennung der Funktionen durch Design und Nachvollziehbarkeit jedes Zugriffs.
Sitzungen und Überwachung
Kurzlebige Token, Zugriffs- und Vorfallprotokollierung sowie Warnungen bei anomalem Verhalten.
OWASP Top 10 Verteidigung
Parametrisierte Abfragen, strenge Inhaltsrichtlinien und Schutz vor XSS, CSRF und IDOR.
Anbieterinfrastruktur
Wir betreiben Hosting-Lösungen mit SOC 2- und ISO 27001-Zertifizierung und übernehmen deren physische und betriebliche Kontrollmechanismen.
Formular für Fragebögen von Drittanbietern
Ihre OIV- und Bankkunden sind verpflichtet, ihre Lieferkette zu bewerten. Hier finden Sie die benötigten Informationen – veröffentlicht, damit Sie nicht extra nachfragen müssen.
| Servicemodell | Multi-Tenant-SaaS mit strikter Trennung nach Organisation |
| Anwendungs- und Datenstandort | Rechenzentrum des Hosting-Anbieters mit SOC 2- und ISO 27001-Zertifizierung |
| Chiffre im Ruhezustand | Hüllverschlüsselung mit einem Schlüssel pro Organisation in privatem Speicher |
| Verschlüsselung während der Übertragung | TLS auf allen Verbindungen |
| Zugangskontrolle | rollenbasierte Zugriffskontrolle (RBAC) nach Profil, Berechtigung und Ressource, mit Trennung der Aufgaben |
| Registrierung und Überwachung | Zugriffs- und Vorfallsnachverfolgbarkeit, Warnungen bei anomalem Verhalten |
| Sichere Entwicklung | Parametrisierte Abfragen, strenge Inhaltsrichtlinie, OWASP Top 10-Schutzmechanismen |
| Datensicherung und Wiederherstellung | Dokumentierte Backup- und Wiederherstellungsrichtlinie, die mit festgelegten RPO- und RTO-Werten vervollständigt werden soll. |
| Subprozessoren | Listung nach Vereinbarung möglich, bestehend aus einem laufenden Provisionsvertrag |
| Retention und Elimination | Vom Kunden definiert; Export des Verlaufs im Audit-Format am Ende |
| Vorfallmeldung | An den Kunden und gegebenenfalls an ANCI innerhalb der gesetzlichen Frist |
Sich dem Markt stellen
Wo wir gewonnen haben und wo wir noch nicht gewonnen haben
Eine Tabelle, in der in allen Zeilen „Ja“ steht, ist keine Information, sondern Werbung. Genau in diesen Zeilen verlieren wir.
| Kriterium | BRAINLOF | GRC International | GRC lokal | Beratungsfirma | Formulare |
|---|---|---|---|---|---|
| Es entspricht dem Buchstaben des chilenischen Gesetzes. | Ja | Teilweise | Ja | Ja | NEIN |
| Sektorale Rahmenwerke (Gesundheit, Bergbau, CMF, CNA) | Ja | NEIN | Beschränkt | Ja | NEIN |
| Integrierte, stark frequentierte Betriebsfunktionen | 24 | Wenige | Dokumentarfilm | N / A | NEIN |
| Operative Ebene (Anlagen, Signatur, Gantt-Diagramm, QR-Code, CRM) | Ja | NEIN | NEIN | NEIN | NEIN |
| Erreichen Sie die endgültige Schlagzeile (Portal, ARCO, Extranet) | Ja | NEIN | NEIN | NEIN | NEIN |
| Einzigartige biometrische Identität | Ja | NEIN | NEIN | NEIN | NEIN |
| Mehrere Organisationen mit Markenführung durch Tochtergesellschaften | Ja | Teilweise | NEIN | NEIN | NEIN |
| Werkzeuge für Menschen zur Steuerung von KI | Ja | Aufkommen | Zertifizierung | Projekt | NEIN |
| Native Integrationen (Cloud, IdP, SIEM) | In Entwicklung | Umfangreich | Beschränkt | N / A | NEIN |
| Single Sign-On (SSO) | Auf der Roadmap | Ja | Variable | N / A | NEIN |
| Installierte Basis und Referenzen | Anfängend | Meilen | Dutzende | Breit | N / A |
| Netzwerk zertifizierter Partner in Chile | Ja | NEIN | NEIN | Eigen | NEIN |
| Installierte Kapazität beibehalten | Ja | Ja | Ja | NEIN | Zerbrechlich |
Dies ist eine vergleichende Analyse nach Lösungskategorien, basierend auf öffentlich zugänglichen Informationen zum Zeitpunkt der Veröffentlichung dieses Berichts. Sie impliziert keine Zugehörigkeit oder Sponsoring; Markenrechte gehören den jeweiligen Inhabern.
Methodik
Aufbauend auf globalen Referenzrahmen
ISO 27001 und 27005, NIST CSF, CIS Controls, ISO 9001 und 45001, chilenische Normen und Gesetze 21.719, 21.663 und 20.584. LOF verfügt über Berater mit individuellen Zertifizierungen, die jede Implementierung unterstützen.

Wie man jemanden einstellt
Modular, geschichtet.
Der Umfang wird durch Frameworks, Struktur, Module und Vertikalität definiert – und der Vorschlag wird auf Ihre tatsächlichen Bedürfnisse zugeschnitten.
Compliance-Kern
Multistandard-Engine, RAT, ARCO-Kanal, Einwilligung, Risiken, Vorfälle, kritische Assets, verschlüsselte Dokumente und regulatorische Aktualisierungen. Dies ist die Grundlage, kein übergeordneter Plan.
Betriebs- und erweiterte Module
CRM, Planung, Personalmanagement, Kampagnen, Drittanbieter, elektronische Signaturen, Biometrie, Extranet und umfassende KI. Diese Funktionen werden je nach Bedarf hinzugefügt oder entfernt.
Sektorale Vertikale
Ihr Branchenrahmen ist vollständig ausgestattet, inklusive Nachweisvorlagen und Unterstützung bei der Implementierung.
Beratung und Umsetzung
Gap-Analyse, Systemumfang, Risikoanalyse, Framework-Beladung, Evidenzmigration, Implementierung und Schulung – allesamt Leistungen des Netzwerks zertifizierter Partner in den jeweiligen Fachgebieten, die innerhalb Ihrer eigenen Plattform und nicht in einem separaten Bericht erbracht werden.
Lösungen
Jede dieser Funktionen löst ein spezifisches Problem und kommt den anderen zugute.
Es handelt sich nicht um einen unstrukturierten Werkzeugkasten. Jede Lösung funktioniert unabhängig und liefert dabei Daten an die anderen Lösungen und das Compliance-System. Öffnen Sie jede einzelne, um zu sehen, was sie beinhaltet und welche Spuren sie hinterlässt.
Vom Vermögenswert zum Risiko, vom Risiko zum Beweis
Lösungen, die dieselben Daten verwenden
Die als Anlagen registrierten Geräte sind dieselben, die in der Risikobewertung, im Lieferantenvertrag und in den Akkreditierungsunterlagen aufgeführt sind. Durch die einmalige Registrierung wird sichergestellt, dass die Einhaltung der Vorschriften keinen zusätzlichen Aufwand bedeutet.

Ein Datensatz, drei Anwendungen
Die als Anlagevermögen erfassten medizinischen Geräte sind dieselben, die in der Risikobewertung, im Lieferantenvertrag, im Wartungsplan und in den Akkreditierungsunterlagen aufgeführt sind. Durch die einmalige Erfassung wird sichergestellt, dass kein zusätzlicher Aufwand für die Einhaltung der Vorschriften entsteht.
Künstliche Intelligenz
Drei Ebenen: die KI, die Ihnen hilft, die, die sich um Sie kümmert, und die, die Ihre Organisation kontrolliert.
Die meisten Compliance-Plattformen haben zusätzlich eine Chat-Funktion integriert. Hierbei ist die KI zwar von der Geschäftslogik entkoppelt, jedoch innerhalb derselben Isolation – weder der Benutzer noch das Modell greifen auf Daten außerhalb des Mandanten und der Sitzungsrolle zu – und jede Aktion wird der Person zugeordnet, die sie autorisiert hat.

Schicht 1
KI, die Ihnen hilft, Ihre Ziele zu erreichen
Während ein Beratungsunternehmen für Wochen abrechnet, liefert die Plattform innerhalb von Minuten – und zwar im Kontext Ihrer eigenen Organisation.
- Entwürfe für Richtlinien, Verfahren und Protokolle
- Bewerten Sie jede Kontrollmaßnahme einzeln anhand des gewählten Rahmens.
- Dokumentenvision: Lesen, Extrahieren und Klassifizieren
- Anerkennung auf der Grundlage festgelegter und überprüfbarer Regeln in Bezug auf Ihre eigenen Daten
- Es wandelt die Ergebnisse in vorgeschlagene Risiken um, die eine Person akzeptiert, bearbeitet oder verwirft.
- Priorisieren Sie die Lücken und entwickeln Sie gemeinsam mit den Verantwortlichen einen Abhilfeplan.
- Konversationeller Sprachassistent, immer in der Rolle des Nutzers
- Plattformassistent, der Sie durch die Einrichtung führt, ohne auf Ihre Daten zuzugreifen.
Schicht 2
Agenten, die teilnehmen
Mehrere spezialisierte Agenten sind rund um die Uhr mit Ihren Daten beschäftigt: einer empfängt die Anfragen, andere lösen sie, einer überwacht die Vorgänge und ein weiterer dokumentiert die Beweise.
- Terminplanung, Zulassung, Verfahren und Bewerbungen
- Der ARCO-Kanal unterstützte die Identitätsprüfung.
- Erste Reihe von Vorfällen, während die ANCI-Uhr tickt
- Lieferantenbewertung und -überwachung
- Rund-um-die-Uhr-Service, keine Termine, keine Warteschlangen und keine Öffnungszeiten
- Skalierung auf eine Person mit vollständigem Kontext
Schicht 3
Die Kontrolle verbleibt bei Ihrem Unternehmen.
Gesetz 21.719 regelt die automatisierte Entscheidungsfindung, und ISO 42001 legt den Standard fest. Beide erfordern kein vorgegebenes Modell, sondern die Verantwortlichkeit einer Person in Ihrem Unternehmen. Unsere Aufgabe ist es, die Plattform bereitzustellen, auf der diese Verantwortlichkeit wahrgenommen werden kann.
- Benannte Person, die für jedes KI-System und dessen Geltungsbereich verantwortlich ist
- Inventar der von der Organisation verwendeten KI-Systeme
- Folgen- und Voreingenommenheitsbewertung, genehmigt von der zuständigen Behörde
- Autonomieschwellen: Was das Modell entscheidet und was eine Person signalisiert
- Protokoll automatisierter Entscheidungen und Widerspruchsrecht der betroffenen Person
- ISO 42001-Rahmenwerk auf derselben Multistandard-Engine
Beherrsche die KI
Wenn ein Model eine Entscheidung über eine Person trifft, muss jemand darauf reagieren.
KI-Governance ist keine Softwarefunktion, sondern eine Reihe menschlicher Entscheidungen – wer autorisiert welches System, wie weit darf es eigenständig agieren, wer überprüft die Ergebnisse und wer ist dem Eigentümer gegenüber rechenschaftspflichtig. Wir treffen diese Entscheidungen nicht für Sie; wir stellen Ihnen die Plattform zur Verfügung, um sie zu treffen, zu dokumentieren und nachzuweisen – mit derselben Multistandard-Engine, die bereits Ihre anderen Verpflichtungen erfüllt.

Warum das jetzt und nicht erst in zwei Jahren wichtig ist
Jede Organisation, die KI in Zulassungsverfahren, Auswahlprozesse, Bewertungsmethoden oder Kundenservice integriert, trifft automatisierte Entscheidungen über Personen. Gemäß Gesetz 21.719 erfordert dies eine Rechtsgrundlage, die Benachrichtigung der betroffenen Person und ein Widerspruchsrecht – und es muss eine Person zur Verfügung stehen, die die Entscheidung erläutern kann, nicht ein Dienstleister, der befragt werden kann. Es handelt sich um eine neue Verpflichtung, für die fast niemand über die notwendigen Werkzeuge verfügt, und um den einzigen Fall, in dem die Integration von KI und Compliance-System gleichermaßen vorteilhaft ist.
Orchestrierung
Vier Rollen, ein einziges Gespräch für den Benutzer
Der leitende Agent spricht einmal. Im Hintergrund reichen die Agenten den Fall je nach Bedarf untereinander weiter, ohne dabei die Isolation Ihrer Organisation oder Ihrer zugewiesenen Rolle zu verlassen.
Rolle 01
Rezeption
Es ist jederzeit und rund um die Uhr verfügbar. Es erkennt die Bedürfnisse des Nutzers und wählt den passenden Ansprechpartner aus. Erreichbar per Chat, Telefon oder über ein personalisiertes Portal Ihrer Institution.
Rolle 02
Spezialisten
Sie führen den spezifischen Ablauf aus: Terminplanung, Zulassung, Bearbeitung, Beantwortung einer ARCO-Anfrage oder Meldung eines Vorfalls.
Rolle 03
Aufsicht
Prüfen Sie die Antwort anhand der in Ihrer Organisation festgelegten Regeln und eskalieren Sie den Fall an eine zuständige Person, sobald ein bestimmter Schwellenwert überschritten wird. Dieser Schwellenwert wird von Ihrem Team und nicht vom Modell festgelegt.
Rolle 04
Einhaltung
Es erfasst Rechtmäßigkeit, Einwilligung und Nachvollziehbarkeit in der RAT-Datenbank. Es wandelt Behandlungsmaßnahmen in Beweismittel um, ohne dass diese anschließend dokumentiert werden müssen.
Wie weit geht ein Agent?
Die Agenten arbeiten innerhalb der Plattform mit deren eigener Agentenverwaltung und werden branchenspezifisch entsprechend den Arbeitsabläufen der jeweiligen Institution konfiguriert. Ein Agent trifft keine klinischen, finanziellen oder disziplinarischen Entscheidungen: Er führt die von Ihrem Team definierten Arbeitsabläufe aus, respektiert die Privatsphäre und die Einwilligung der Nutzer und leitet alle Probleme, die eine Zuständigkeitsschwelle überschreiten, an einen menschlichen Agenten weiter.
Im Gespräch mit einem Chatbot
Eine Antwort zu geben ist nicht dasselbe wie eine Lösung zu finden, und eine Lösung zu finden ist nicht dasselbe wie sie beweisen zu können.
| Kriterium | BRAINLOF-Agenten | Chatbot / IVR | Agent auf generischer Suite | externes Callcenter |
|---|---|---|---|---|
| Schließen Sie den gesamten Vorgang ab. | Ja | NEIN | Teilweise | Ja |
| Erledigt und löst Probleme rund um die Uhr. | Ja | Es gibt Antworten, es löst das Problem nicht. | Teilweise | Im Schichtbetrieb |
| Hinterlassen Sie Beweise, die auf Rechtmäßigkeit und Zustimmung beruhen. | Ja | NEIN | NEIN | NEIN |
| Es arbeitet isoliert mit den Daten der Organisation. | Ja | Beschränkt | Kommt darauf an | Er exportiert sie. |
| Im RAT eintragen, womit es sich befasst | Ja | NEIN | NEIN | NEIN |
| Maßstab für eine Person mit vollem Kontext | Ja | NEIN | Teilweise | Ja |
| Integrationen mit Drittsystemen | In Entwicklung | Geräumig | Geräumig | N / A |
| Installierte Basis und Referenzen | Anfängend | Hoch | Hoch | Hoch |
Die letzten beiden Zeilen stellen echte Nachteile gegenüber Lieferanten mit jahrelanger Markterfahrung dar und werden im Geschäftsgespräch und nicht erst im Nachhinein offengelegt.
Vertikal
Ihre Branche benötigt keine Standardvorlage
Jeder Geschäftsbereich verfügt über einen eigenen umfassenden Regulierungsrahmen, Nachweisvorlagen und Unterstützung bei der Implementierung. Diese Ebene kann keine internationale Lösungssuite in einem Markt von der Größe Chiles vollständig nutzen.
Vertikale Gesundheit
Drei Teile, die jetzt eins sind
Das Patienten-Extranet, die Service-Agenten und das Cybersicherheits- und Datenschutz-Framework sind integriert, denn im Gesundheitswesen arbeiten sie nicht getrennt: Der Inhaber, der ein ARCO-Recht ausübt, ist derselbe Patient, der einen Termin anfordert, und die Daten, die ihn identifizieren, sind eine besondere Kategorie.
Der Anbieter ist tätig; die Akkreditierungsdatei wird automatisch erstellt.
Elektronische Patientenakte, Telemedizin, Einwilligung des Patienten und Gesundheitsdaten als Sonderkategorie: Jede Behandlung hinterlässt die Aufzeichnung, die für die Akkreditierung und das Gesetz 21.719 gesondert vorgeschrieben ist.

Beladener Rahmen
Akkreditierung des Superintendenten
Standards für institutionelle Anbieter, mit Nachweisen zu jedem bewerteten Merkmal und Angabe der jeweiligen Verantwortlichen.
Beladener Rahmen
Gesetz 20.584 und Krankenakte
Patientenrechte und -pflichten, Vertraulichkeit elektronischer Gesundheitsakten und Nachvollziehbarkeit des Zugriffs auf Gesundheitsdaten.
Beladener Rahmen
Telemedizin- und Gesundheitsnetzwerk
Vernetzte Leistungserbringer, Ferneinwilligung und Schutz der klinischen Fernbehandlung.
Betrieb
Patienten-Extranet
Portal mit Anbieterbranding, biometrischer Verifizierung, Einwilligung und Zugang per QR-Code vor Ort.
Betrieb
24/7-Service-Agenten
Terminvereinbarung und -bestätigung, Aufnahme und Dokumente, Unterstützung über den ARCO-Kanal und Nachsorge – jederzeit und gemäß den Arbeitsabläufen des Anbieters. Die Versorgung ist nicht von den Öffnungszeiten des Untersuchungsraums abhängig.
Betrieb
Sensible Daten und OIV
SGSI ISO 27001 und 27005, Gesetz 21.663 für qualifizierte Anbieter und Gesundheitsdaten als Sonderkategorie gemäß Gesetz 21.719.
Referenzfall
Aufbau eines vollständigen ISMS im Rahmen eines hybriden Frameworks aus CIS, NIST und ISO 27001 für CESFAM Cristo Vive, das Gesundheitsvorschriften, Telemedizin und elektronische Patientenakten sowie die Gesetze 19.628, 21.719, 21.663, 20.584 und 21.459 umfasst.
Hochschulbildung: Akkreditierung ist kein Sechsjahresprojekt mehr
Eine Universität arbeitet umgekehrt: Sie ist fünf Jahre lang aktiv und widmet dann ein ganzes Jahr der Rekonstruktion der Beweise für ihre Arbeit. Diese vertikale Struktur kehrt diese Logik um – jedes Kriterium der CNA ist mit der zugrunde liegenden Operation verknüpft, und das Dossier wird Monat für Monat aufgebaut.
Akkreditierung
CNA nach Dimension und Kriterium
Institutionell und karrierebezogen, mit zugehörigen Nachweisen, verantwortlicher Person und Status für jedes Kriterium.
Daten
Studierende und Bewerber als Inhaber
Zehntausende Inhaber mit unterschiedlichen Zwecken: Zulassung, Wohlfahrt, Studentengesundheit und Forschung, jeder mit seiner eigenen Rechtsgrundlage.
Struktur
Hauptsitz, Fakultäten und Einheiten
Die gleiche mehrstufige Struktur, die eine Akkreditierungsakte erfordert, mit Konsolidierung nach oben.
Aktueller Zustand dieser Vertikalen
Das CNA-Rahmenwerk befindet sich in der Entwicklung und soll 2027 zeitgleich mit dem Bergbausektor eingeführt werden. Institutionen können derzeit auf Basis des Kernrahmenwerks, des Gesetzes 21.719 und der ISO-Normen arbeiten und die Akkreditierung nach deren Verfügbarkeit integrieren, ohne ihre bestehenden Nachweise migrieren oder neu erstellen zu müssen.
Netzwerk und Kanal
Zwei Möglichkeiten, sich auf die Seite von BRAINLOF zu stellen
Wir zertifizieren Implementierungspartner : Berater und Unternehmen, die den Standard in die Plattform des Kunden integrieren. Mit Integrationspartnern vereinbaren wir einen Vertriebskanal: Netzwerke, die die Plattform gleichzeitig vielen Organisationen zugänglich machen. Ein einzelner Partner kann beides sein, die Verträge werden jedoch aufgrund der unterschiedlichen Bedingungen separat abgeschlossen.
Wir bescheinigen Ihnen die Durchführung der Implantation.
Wenn Sie bereits in den Bereichen Sicherheit, Daten, Qualität oder Branchenregulierung beratend tätig sind, schulen und zertifizieren wir Sie auf der Plattform, damit Sie das gesamte Projekt mit der integrierten Plattform durchführen können.
- Ausbildungs- und Zertifizierungsnachweise nach Fachgebiet
- Ideale Umgebung zum Üben und Vorführen vor Ihren Kunden
- Kontoweiterleitung basierend auf Ihrem Fachgebiet und Gebiet
- Das Projekt endet damit, dass Ihr Kunde betriebsbereit ist, nicht mit der Abgabe eines Berichts.
Wir fügen der Plattform weitere Organisationen hinzu.
Beratungsunternehmen mit einem Portfolio, Holdinggesellschaften, die Tochtergesellschaften steuern, und Verbände oder Vereinigungen, die gleichzeitig den Standard aller ihrer Mitglieder anheben wollen.
- Mehrere Organisationen mit eigener Marke über Tochtergesellschaften oder assoziierte Unternehmen
- Vorzugsbedingungen und wiederkehrende Provision für aktive Organisationen
- Partnerportal mit autorisierter Co-Branding-Option
Wer bringt was ein?
Beratungsfirmen
Ihre Methodik, mit einer soliden Plattform im Hintergrund
Sie liefern Diagnose und Implementierung wie gewohnt, aber der Kunde erhält installierte Kapazität und Sie wiederkehrende Einnahmen anstelle eines abgeschlossenen Projekts.
Beteiligungen
Konzernführung, Autonomie der Tochtergesellschaft
Sie konsolidieren die Compliance aller Tochtergesellschaften auf einem einzigen Dashboard, wobei jede Tochtergesellschaft mit ihrer eigenen Marke, ihren eigenen Daten und ihrem eigenen Verschlüsselungsschlüssel arbeitet.
Gewerkschaften und Verbände
Setzen Sie höhere Maßstäbe für alle Ihre Mitarbeiter.
Eine Vereinbarung bindet Dutzende von Organisationen mit Vorzugsbedingungen ein. Der Branchenverband geht von der Abgabe von Empfehlungen zur Bereitstellung eines Instruments über.
Vereinbarung und Zertifizierung
Ihr Team wird für die Plattform und die Frameworks zertifiziert, die es implementieren wird.
Markenportal
Wir haben das Portal für die Mutterorganisation und die Partner geöffnet, damit Sie die benötigte autorisierte Identität und das Co-Branding einbinden können.
Konto hinzufügen
Jede Organisation in Ihrem Netzwerk tritt isoliert auf, mit ihrem eigenen Rahmen, ihrer eigenen Marke und ihren eigenen Unternehmensfarben, ihrer eigenen Struktur und ihrem eigenen Plan.
Optionale Netzwerkunterstützung für Ihren Kanal.
Service 01
Beratung
Die Beurteilungsarbeit, die keine Software ersetzen kann: das Verständnis der Organisation, die Interpretation des Standards und die Entscheidung, welche Kontrollen in welchem Umfang Anwendung finden.
- Diagnose von Lücken im Vergleich zum entsprechenden Rahmenwerk
- Anwendungsbereich des Managementsystems und Erklärung der Anwendbarkeit
- Risikoanalyse und Festlegung des Behandlungsplans
- Datenübersicht, Zwecke und Rechtsgrundlagen
- Vorbereitung auf die Akkreditierung oder Zertifizierung
Service 02
Implantation
Das System bleibt innerhalb der Plattform in Betrieb und wird von den Mitarbeitern des Kunden genutzt. Das unterscheidet eine aktive Lizenz von einem Kunden, der seine Lizenz verlängert.
- Konfiguration der Struktur, Tochtergesellschaften, Einheiten und Rollen
- Laden von Frameworks, Steuerelementen, Ressourcen und Anbietern
- Migration vorhandener Nachweise und Dokumentationen
- Implementierung des RAT, des ARCO-Kanals und des Vorfallregisters
- Teamschulung und Übergabe des operativen Geschäfts
Wie wir unsere Partner zertifizieren
Sie bestehen Ihr Fach
Sie legen Ihre bestehenden Zertifizierungen in den Bereichen Sicherheit, Datenschutz, Qualität, Arbeitssicherheit oder Branchenvorschriften vor. Dies bestimmt, in welchen Branchen Sie tätig sein können.
Wir werden Sie auf der Plattform schulen.
Schulung zu Multistandard-Engine, Frame-Loading, RAT, ARCO-Kanal und Beweisgenerierung mit einer speziellen Umgebung zum Üben und Vorführen vor Ihren Kunden.
Sie erhalten eine Akkreditierung
Bewertung und Sichtbarkeit zertifizierter Partner nach Fachgebiet, die Sie Ihren Kunden präsentieren können und die diese auf unserer Website überprüfen können.
Sie führen eine Bestandsaufnahme durch und rezertifizieren
Wir vergeben Accounts basierend auf Ihrem Fachgebiet und Ihrem Gebiet. Die Akkreditierung wird bei Änderungen der Rahmenbedingungen erneuert, sodass Ihr Team stets auf dem neuesten Stand bleibt.
Verzeichnis zertifizierter Partner
Öffentlich und nachvollziehbar: Der Kunde prüft die Anmeldeinformationen vor der Unterzeichnung, und der Partner erhält durch die Zertifizierung Transparenz. Inklusive des tatsächlichen Netzwerks.
| Verbündete | Zertifizierte Materialien | Vertikal | Gebiet | Berechtigung |
|---|---|---|---|---|
| Beispielberater A | ISO 27001 · ISO 27005 · Gesetz 21.719 | Gesundheit | RM und Valparaíso | Gültig bis 2027 |
| Beispielberater B | NIST CSF · CIS · Gesetz 21.663 | OIV und der öffentliche Sektor | National | Gültig bis 2027 |
| Beispielberater C | ISO 9001 · ISO 45001 · DS 132 | Bergbau | Antofagasta | Bei der Rezertifizierung |
Fächer, in denen wir zertifizieren
Mit allen Details des Programms.
Was wir messen und was wir nicht messen
Eine unterzeichnete Vereinbarung stellt keine eingetragene Organisation dar. Das Programm wird von aktiven Organisationen innerhalb Ihres Netzwerks evaluiert, nicht von angekündigten Vereinbarungen – und so berichten wir darüber.
Kostenlose Diagnose
Wie sehr sind Sie mit Gesetz 21.719 vertraut?
Vier Fragen. Am Ende sehen Sie Ihren Kenntnisstand und die Schwachstellen, die ein Auditor zuerst prüfen würde. Keine Installation erforderlich, keine Verpflichtung.
1. Verfügen Sie über ein aktuelles Verzeichnis der Verarbeitungstätigkeiten?
2. Wie üben Betroffene heute ihre Rechte aus?
3. Können Sie nachweisen, wann eine Kontrollmaßnahme durchgeführt wurde und von wem?
4. Setzen Sie KI in Prozessen ein, die Menschen betreffen (Zulassung, Auswahl, Bewertung)?
Was Sie erhalten
Eine Lückenanalyse, keine Broschüre
Der Bericht listet Ihre Lücken nach dem Risiko von Sanktionen priorisiert auf, zusammen mit dem Artikel, der sie vorschreibt, und den Nachweisen, die zu ihrer Schließung erbracht werden müssten.
Wozu dient es im Nachhinein?
Dies ist die Tagesordnung für das erste Treffen.
Wenn Sie sich entscheiden, mit uns zu sprechen, beginnen wir nicht mit einer Produktpräsentation, sondern mit den Lücken, die Sie auf Ihrem Bildschirm sehen.
Zugang zur Plattform
Wie möchten Sie sich anmelden?
Es gibt zwei verschiedene Türen, denn es sind zwei verschiedene Welten: das Team, das die Organisation von innen heraus steuert, und die Menschen, denen die Organisation dient.
Ich bin ein Nutzer einer Organisation
Interner Teamzugang: Administratoren und Benutzer, die die Module entsprechend ihrem Profil und ihrer Position in der Struktur bedienen.
- Ihr Zugriff respektiert Ihre Rolle: Sie sehen nur die Daten, die Ihnen zugeordnet sind.
- Jede Sitzung wird als Nachweis der Zugriffskontrolle protokolliert.
Ich bin Lieferant, Affiliate oder Abonnent.
Services-Extranet: Greifen Sie über das Portal mit dem Branding Ihrer Institution auf Verfahren, Dokumente, Identitätsprüfung und aktivierte Dienste zu.
- Nutzen Sie den von Ihrer Institution bereitgestellten Markenlink.
- Über dasselbe Portal können Sie Ihre Rechte bezüglich Ihrer Daten ausüben.
Haben Sie die Verbindung zu Ihrer Institution verloren?
Jede Niederlassung hat ihre eigene Extranet-Adresse mit Logo und Farben. Falls Sie diese nicht zur Hand haben, wenden Sie sich bitte an die Organisation, die Sie betreut: Wir können sie Ihnen nicht zur Verfügung stellen, da das Portal und seine Nutzer der jeweiligen Organisation gehören.
Ressourcen
Was kommt, wann und was ist im Vorfeld zu tun?
Der chilenische Regulierungskalender sieht feste Termine und unterschiedliche Konsequenzen vor, je nachdem, wer Sie sind. Hier finden Sie alle benötigten Informationen – kostenlos und ohne vorherige Anmeldung.
Regulierungskalender
Bereits in Kraft – Gesetz 21.663 Cybersicherheitsrahmen
Pflichten für Betreiber kritischer Infrastrukturen und lebenswichtiger Einrichtungen: ISMS, Cybersicherheitsbeauftragter, Risikomanagement und Meldung von Vorfällen an die ANCI innerhalb von drei Stunden. Bußgelder von bis zu 40.000 UTM.
Juli 2026 – Endgültige OIV-Liste
ANCI hat sein erstes Ratingverfahren abgeschlossen. Die bewerteten Institute unterliegen nun erhöhten Verpflichtungen ohne Übergangsfrist.
1. Dezember 2026 – Gesetz 21.719 tritt vollständig in Kraft
Die Agentur für den Schutz personenbezogener Daten nimmt ihre Tätigkeit auf und verfügt über die Befugnis, von Amts wegen zu ermitteln, Sanktionen von bis zu 20.000 UTM zu verhängen, die Aussetzung der Verarbeitung anzuordnen und ein nationales Sanktionsregister zu veröffentlichen.
1. Dezember 2027 – Die Schonfrist für kleinere Unternehmen endet
In den ersten zwölf Monaten erhalten sie bei ihrem ersten Verstoß eine schriftliche Verwarnung anstelle einer Geldstrafe. Danach greift das volle Disziplinarverfahren.
Herunterladbare Leitfäden
Führung
RAT-Checkliste
Welche Felder sind nach Gesetz 21.719 erforderlich, wie richten Sie Ihre Verarbeitungstätigkeiten ein und welche Fehler treten bei der ersten Überprüfung auf?
Führung
Die ersten 90 Tage des Datenschutzbeauftragten
30-, 60- und 90-Tage-Plan für die Person, die die Stelle gerade übernommen hat: Was zu sammeln, was zu dokumentieren und in welcher Reihenfolge.
Führung
Mindestnachweise vor dem ANCI
Was in einem Vorfallsbericht enthalten sein muss, wie die dreistündige Frist eingehalten wird und welche Datensicherung im Vorfeld erforderlich ist.
Warnhinweise der Aufsichtsbehörden
Wir werden Sie benachrichtigen, sobald sich die Regel ändert.
Sie erhalten eine E-Mail, sobald eine Lösung veröffentlicht, eine Frist geändert oder ein für Sie relevantes Framework aktualisiert wird. Es gibt keine feste Häufigkeit: Sie erhalten nur dann E-Mails, wenn es etwas zu tun gibt. Genau so funktioniert die Plattform intern.
Kontakt
Wir zeigen Ihnen die Plattform anhand Ihrer eigenen Realität.
Die Demo ist keine Funktionsübersicht: Wir laden einen Ihrer realen Prozesse und Sie sehen, welche Spuren zurückbleiben, wenn ihn jemand ausführt.
Unternehmensdetails
| Name der Firma | LOF Limited |
| Marke | BRAINLOF · lofconsultoria.com |
| Heim | Santiago, Chile |
| Geschäftspost | info@lofconsultoria.com |
| Rechte an Ihren Daten | info@lofconsultoria.com |
| Geschäftszeiten | Montag bis Freitag, 9:00 bis 18:00 Uhr |
RUT und Telefonnummer müssen vor der Veröffentlichung vervollständigt werden: Sie sind eine Voraussetzung für die technische Bewertung von Angeboten.
Gesetz 21.719
Rechtekanal
Nehmen Sie Ihre Rechte bezüglich der von LOF Limitada verarbeiteten personenbezogenen Daten wahr: Auskunft, Berichtigung, Löschung, Widerspruch, Datenübertragbarkeit und Sperrung. Wir antworten innerhalb der gesetzlichen Frist.
Wir benötigen lediglich Ihre chilenische Steuernummer (RUT) zur Identitätsprüfung. Falls Ihre Daten von einer Organisation verarbeitet werden, die BRAINLOF nutzt, können Sie Ihre Rechte gegenüber dieser Organisation über deren Portal geltend machen: Dieser Kanal ist für LOF Limitada als Datenverantwortliche bestimmt.