Die fünf Positionen der Prüfung
Der Leitsatz der Lesson, die fünf Stellen, an denen ein Assistent im Kundenkontakt geprüft wird, und das Beispielsystem, das sich durch alle Steps zieht.

Mehr Prüfschichten bedeuten nicht mehr Sicherheit
Sobald ein KI-Assistent nach außen antwortet, im Kundenservice, im Support-Chat oder im Self-Service-Portal, steht jede Antwort im Namen des Unternehmens. Der verbreitetste Umgang mit den Sicherheitsbedenken, die daraus folgen, ist eine zusätzliche Prüfschicht. Das erhöht die Sicherheit nicht: Jede nachgelagerte Prüfung fängt nur ab, was vorher nicht gesteuert wurde, und ein Netz aus Prüfschichten wird mit jeder Prompt-Änderung durchlässiger. Eine Prüfstufe, die häufig greift, zeigt ein Steuerungsproblem in der Generierung an. Sie ist ein Symptom, keine Lösung.
Der Leitsatz dieser Lesson stammt aus einem realen Architektur-Review in einer stark regulierten Domäne: Sicherheit entsteht nicht dadurch, dass mehr geprüft wird, sondern dadurch, dass in der Generierung weniger schiefgehen kann. Prüfschichten sind Absicherung, keine Steuerung. Gesteuert wird dort, wo die Antwort entsteht.
Die Landkarte: Position 0 bis 4

| Position | Wo | Mittel | Prüft |
|---|---|---|---|
| 0 – Vorfilter | Vor jedem Modellaufruf | Regex, Musterlisten | Personenbezogene Daten, strukturierte Entitäten, plumpe Missbrauchsmuster |
| 1 – Guard | Erste Modellstufe | Modell | Bedürfnis, Scope, Risikoklasse |
| 2 – Generierung | Zweite Modellstufe | Prompt plus Bausteinmetadaten | Grenzen als Steuerung, nicht als Filter |
| 3 – Nachfilter | Nach der Generierung | Regex, Abgleich gegen Quellbausteine | Verbotene Formulierungen, Deckung, Pflichthinweise |
| 4 – Prüfstufe | Nach dem Nachfilter | Modell | Ton, Passung, Marke |
Position 0 und 3 sind derselbe Mechanismus an unterschiedlichen Stellen, und sie werden regelmäßig verwechselt. Der Nachfilter schützt den Nutzer vor einer fehlerhaften Antwort. Der Vorfilter schützt die Daten des Nutzers vor dem System: Was er maskiert, gelangt nie in den Prompt, nie zum Modellanbieter und nie in die Logs. Dass er daneben auch plumpe Missbrauchsmuster abfängt, ist Kostenbremse, nicht Sicherheitsgrenze, mehr dazu in Step 2. Damit die Positionen greifbar bleiben, zieht sich ein Beispielsystem durch alle Steps: ein Leistungs-Assistent für ein Versicherungsportal. Er beantwortet Fragen zu Leistungen, Beträgen und Fristen, also genau die Mischung aus harmlos und haftungsrelevant, an der Sicherheitsarchitektur sichtbar wird. In fünf Schritten baust du seine Pipeline: das Grundmuster mit seinen Verträgen, den Vorfilter davor, das Risiko-Routing, den Freiheitsgrade-Regler und die drei Ausstiegspfade.







