SECTILE
Folgekontingente für Zahlungsprozesse

Ein Agent darf beantragen.
Ausführen darf er nicht.

Ein KI-Agent kann Zahlungen in Ihrem Prozess vorbereiten und einreichen. Sectile begrenzt im kontrollierten Einreichungspfad, wie viel er insgesamt auslösen kann, bevor eine erneute menschliche Freigabe erforderlich ist. Auch technisch gültige Einzelzahlungen können sich in diesem Pfad nicht unbegrenzt addieren.

Grenzen aus Ihren gemessenen Zahlungsdaten. Durchsetzung in Ihrer Umgebung, ohne cloudbasierten Fremddienst.

Geeignet für abgegrenzte Kreditoren-, Treasury- und Zahlungsprozesse, in denen autonome Software Zahlungen vorbereitet oder auslöst.

DURCHSETZUNGSPUNKT · LIVE KONTINGENT AKTIV
KONTINGENT HEUTE 36’700 / 57'000 CHF
reserviert und verbucht Grenze · darüber entscheidet ein Mensch
ANTRÄGE DES ZAHLUNGSAGENTEN
4’800 RE-2026-0901 durchgelassen
12’400 RE-2026-0902 durchgelassen
9’000 SAL-05 Freigabe nötig
7’200 RE-2026-0908 abgelehnt (Bank)
Beispielwerte. Kein echter Zahlungsverkehr.
Vorführung mit erzeugten Zahlen. Die Grenze liegt bei 57'000 CHF je Tag; erreicht der Bestand sie, hält der Prozess an und wartet auf einen Menschen.
01 · DAS PROBLEM

Vollständig berechtigt, maximaler Schaden

Unternehmen bringen Zahlungsagenten nicht in Produktion, weil sie zwar berechtigt sind, aber nicht begrenzt. Ein fehlgeleiteter oder manipulierter Agent führt jede einzelne Zahlung mit technisch gültiger Berechtigung aus und erzeugt in Minuten trotzdem einen unvertretbaren Gesamtschaden.

440 Mio.

US-Dollar, die Knight Capital am 1. August 2012 durch Millionen einzelner Orders verlor. Jede Order autorisiert, jede authentifiziert, jede erlaubt.

45 Min.

dauerte es. Ein Sachbearbeiter hält bei der dritten ungewöhnlichen Überweisung inne. Ein Agent braucht für die zweitausendste so lange wie für die erste.

0

Angreifer waren nötig. Ein fehlerhafter Abgleich, eine falsch gelernte Regel oder ein doppelt eingelesener Rechnungsstapel genügen.

Was fehlte, war nicht Zugriffskontrolle. Was fehlte, war eine Obergrenze.

Knight Capital war eine Handelskatastrophe, keine KI-Katastrophe. Verwendet wird hier das Kontrollprinzip, nicht eine historische Parallele.

Quelle: U.S. Securities and Exchange Commission, Verfügung vom 16. Oktober 2013 gegen Knight Capital Americas LLC (Release Nr. 34-70694), erste Durchsetzung der Market Access Rule. sec.gov

02 · ABGRENZUNG

Richtigkeit ist nicht Menge.
Berechtigung ist nicht Grenze.

Bestehende Kontrollen beantworten wichtige Teilfragen. Sectile ergänzt eine Lücke, die in vielen Zahlungsarchitekturen nicht durchgängig kontrolliert wird: Wie viel darf eine Agentenflotte in diesem Prozess insgesamt bewegen, bevor ein Mensch eingreift?

KontrollfrageWer sie heute beantwortetSectile
Gehört die IBAN zum Lieferanten?Trustpair, nsKnox, Eftsure, Verification of Payeenicht der Zweck
Ist die Änderung eines Lieferantenstammsatzes legitim?SAP Dual Control, Vier-Augen-Prinzipnicht der Zweck
Darf dieser Agent die Zahlungsfunktion aufrufen?IAM, Agent Identity, PAMVoraussetzung, kein Schutz vor Menge
Ist diese einzelne Zahlung plausibel?Fraud Detection, Payment Screeningergänzt, ersetzt kein Kontingent
Wie viel darf eine Agentenflotte in diesem Prozess insgesamt bewegen, bevor ein Mensch eingreift? In vielen Architekturen nicht durchgängig, delegationsgebunden und prüfbar Sectile
BISHER

Ist das hier bösartig?

Signatur, Anomalie, Verhalten, Stimme. Die Antwort hängt am Aussehen des Angriffs. Generative Modelle haben diese Annahme zerstört: Der Inhalt ist nicht mehr unterscheidbar, und der massgeschneiderte Angriff kostet dasselbe wie der massenhafte.

SECTILE

Wie viel darf hier höchstens geschehen?

Betrag, Anzahl, Empfänger, Flottensumme, Delegation. Die Antwort hängt an der Folge, nicht am Aussehen. Der über den kontrollierten Pfad mögliche kumulative Schaden wird durch das Kontingent begrenzt, unabhängig davon, ob jemand den Auslöser als bösartig erkennt.

Dieselbe Verschiebung haben drei andere Disziplinen unabhängig vollzogen: Watts Fliehkraftregler 1788, die Market Access Rule der SEC von 2010 und Fly-by-Wire seit 1988. Keine davon beruht auf Erkennung.

03 · DER DURCHSETZUNGSPUNKT

Wer setzt was durch

Sectile läuft als kundenseitige Kontrollsoftware über die bestehende Bankbeziehung. Es ersetzt keine Bank, keinen Zahlungsdienst und keine Zeichnungsberechtigung.

Der Durchsetzungspunkt läuft in Ihrer Umgebung; für die Durchsetzung ist kein externer Entscheidungsdienst erforderlich. Kontingent und Delegation sind signaturgeprüft, klassisch und Post-Quantum, und Sectile rechnet die Signatur selbst nach.

Zahlungsagent request_payment execute_payment beantragt Sectile Delegation, Kontingent Empfängerliste, Velocity Zweckklasse, Flottensumme Reservierung und Nachweis reicht ein Ihre Bank Einzeltransaktionslimit Kollektivfreigabe, Ausführung WER ERZWINGT WAS Die kumulative Grenze, im kontrollierten Einreichungspfad Die äussere Einzelgrenze, die Kollektivfreigabe
Zwei Grenzen, zwei Instanzen. Die Bank erzwingt die äussere Einzeltransaktionsgrenze und die Kollektivfreigabe. Sectile erzwingt die kumulative Delegationsgrenze im kontrollierten Einreichungspfad. Beides zusammen ergibt die Aussage; einzeln ist jede Hälfte irreführend.
Ein vollständig kompromittiertes Sectile kann die bankseitig hinterlegte Einzeltransaktionsgrenze nicht überschreiten. Innerhalb des kontrollierten Einreichungspfads entscheidet Sectile über die kumulative Delegationsgrenze.

Diese Grenze steht im Vertrag zwischen Ihnen und Ihrer Bank, nicht in unserer Software. Sie müssen dem Anbieter also nicht unbegrenzt vertrauen, und das beantwortet den ersten Einwand jeder Lieferantenprüfung.

04 · DIE ERSTE AUSBAUSTUFE

Kontingente auf einem Zahlungsprozess

Ein Kontingent ist ein Schadensbudget, kein Kontostand. Es wird vor der Ausführung reserviert und nach der Bestätigung verbucht. Ein Storno gibt es nicht zurück, sonst liesse sich die Grenze durch Zahlung und Rückruf beliebig oft neu aufladen.

Die letzte Grenze ist die einzige, die auch eine menschliche Freigabe nicht aufhebt. In einer Gruppenstruktur bindet eine Delegation an eine Tochter das Kontingent der Mutter im Augenblick der Ausstellung, nicht bei der ersten Zahlung.

GrenzeZähltBei Überschreitung
Betragje Zeitfenster, je AgentHalt, Freigabe über einen zweiten Kanal
Anzahl Zahlungenje ZeitfensterHalt, Freigabe über einen zweiten Kanal
Je EmpfängerAnzahl und Summe an dieselbe StelleHalt, Freigabe über einen zweiten Kanal
ZweckklasseRechnung, Spesen, Lohn, Steuernje Klasse festgelegt, bis hin zu verweigert
Doppelter Belegdieselbe Rechnung über zwei WegeHalt, Freigabe über einen zweiten Kanal
Flottensummealle Agenten des Prozesses zusammenalles hält an, Rückstellung nur von Hand
Delegationwas eine übergeordnete Stelle weitergegeben hatHalt, auch nach menschlicher Freigabe
015'00030'00045'000 Tagesgrenze über alle Empfänger, 57'000 Summe an diesen einen Empfänger, 15'000 Grenze je Empfänger greift ab hier Freigabe durch einen Menschen Zehn Zahlungen zu je 5'000 an denselben Empfänger, alle innerhalb einer Stunde · ausgefüllt durchgelassen, gestrichelt hält an
Salami-Zahlungen: unauffällige Einzelvorgänge mit kumulativem Risiko. Jede einzelne Zahlung ist unauffällig, die Tagesgrenze über alle Empfänger wird nie erreicht. Eine Gesamtgrenze sieht hier nichts. Die Grenze je Empfänger schon. Gezählt wird, wie viel an eine Stelle gehen darf, bevor ein Mensch zusieht.
KONTINGENT-SIMULATOR

Stellen Sie einen Antrag

Ausgangslage: 36'700 CHF des Tageskontingents von 57'000 CHF sind verbraucht, die bankseitige Einzelgrenze liegt bei 25'000 CHF, je neuem Empfänger sind 20'000 CHF zulässig, Löhne sind nicht delegiert.

ZWECKKLASSE
EMPFÄNGER
ENTSCHEID DES DURCHSETZUNGSPUNKTS
Freigabe nötig

Grenze je Empfänger erreicht

36'700 verbrauchtGrenze 57'000

Kein Urteil über Absicht. Gezählt wird ausschliesslich, wie viel noch geschehen darf.

05 · DIE GRENZEN

Gemessen, nicht geschätzt

Niemand weiss vorab, wie viel ein normaler Kreditorenagent an einem Tag bewegt. Geschätzte Grenzen sind fast immer zu weit, weil niemand sie zu eng setzen will. Deshalb steht am Anfang eine Messung ohne Eingriff: Sectile läuft mit, verweigert nichts, verändert nichts und rechnet hinterher nach, was eine Grenze gekostet hätte.

50.90.99. Perzentil Vorschlag 99. Perzentil plus ein Viertel Kopffreiheit Tagessumme eines Kreditorenprozesses, gemessener Stand des gleitenden Fensters bei jedem Vorgang
Der einzige gesetzte Wert im ganzen Bericht ist das Viertel Kopffreiheit über dem 99. Perzentil. Es fängt Ausreisser ab, die im Messzeitraum nicht vorkamen. Alles andere stammt aus Ihren Zahlen.

Und die Probe darauf

Eine Grenze, die aus denselben Zahlen abgeleitet und an denselben Zahlen geprüft wird, muss gut aussehen. Das ist kein Beweis, sondern ein Zirkelschluss. Der Messzeitraum wird deshalb geteilt: Aus dem früheren Teil entstehen die Grenzen, gemessen werden sie ausschliesslich am späteren Teil, den sie nie gesehen haben.

Der Bericht weist beide Zahlen aus und sagt, welche gilt. Massgeblich ist die ungünstigere, weil nur sie an Vorgängen gemessen wurde, die in die Ableitung nicht eingeflossen sind.

06 · DAS NACHWEISOBJEKT

Die Wirkungspfadkarte

Sectile liefert keine Abdeckungsquote. Es liefert für einen definierten Zahlungsprozess ein versioniertes Inventar der im vereinbarten Untersuchungsumfang identifizierten Zahlungspfade und weist für jeden Pfad den Kontrollstatus aus.

WIRKUNGSPFADKARTE · KREDITORENLAUF · FASSUNG 4
ERP-Zahllauf über Payment Hub Durchgesetzt mit Abhängigkeit Hub setzt durch
Direkte Bank-API, Treasury Hart durchgesetzt Kontingent greift
Sammelauftrag per Dateiübergabe Nur beobachtet Stufe 2 geplant
Bankportal, manuelle Erfassung Ausser Scope kein Agentenzugang
Firmenkarten und Reisekostensystem Restpfad Eigentümer benannt

Nicht kontrollierte Pfade verschwinden nicht in einer Quote. Sie stehen namentlich im Nachweis, mit Eigentümer, Kompensationsmassnahme und Massnahmenstatus. Eine Abdeckungsquote bräuchte im Nenner alle überhaupt möglichen Folgen, und die sind in einer gewachsenen Landschaft weder vollständig noch objektiv bestimmbar.

Jede durch Sectile verarbeitete Entscheidung wird zusätzlich in einer verketteten Aufzeichnung festgehalten. Ein Prüfer bekommt eine Wurzel und für jeden einzelnen Eintrag einen Pfad dorthin. Er kann nachrechnen, dass genau dieser Eintrag in genau dieser Aufzeichnung stand, ohne die übrigen Einträge zu sehen. Empfänger und Rechnungsnummern stehen nur als schlüsselabhängiger Hash darin.

Was Sectile unterstützt: Sectile erzeugt technische Evidenz, die Kontrollziele in DORA, ISO 42001 und AI-Governance-Programmen unterstützen kann. Was Sectile nicht zusagt: Sectile macht keinen Agenten konform, und keine Aufsicht verlangt heute Folgekontingente.

07 · HERKUNFT

Der Fliehkraftregler

James Watt hat 1788 kein Verfahren erfunden, das erkennt, ob eine Dampfmaschine gleich durchgeht.

Er hat einen Regler gebaut, der die Frage überflüssig macht. Zwei Kugeln drehen sich mit der Welle, steigen mit der Drehzahl und schliessen dabei das Ventil. Die Maschine kann nicht schneller werden, weil sie schneller wird. Erkannt wird dabei nichts.

Dieselbe Verschiebung steht hinter der Market Access Rule nach 2010 und hinter der Flugumhüllenden im Fly-by-Wire. Sectile trägt den Gedanken in den Zahlungsverkehr autonomer Software.

Schneller heisst weiter aussen heisst weniger Dampf

Wer damit arbeitet

Leiter Treasury und Zahlungsverkehr

haben einen fertig gebauten Zahlungsagenten, der nicht live gehen darf, weil niemand die Frage des Freigabegremiums beantworten kann.

Sicherheits- und Risikoverantwortliche

brauchen eine Kontrolle, deren Wirkung nicht am Erkennen eines Angriffs hängt.

Interne Revision und Compliance

verlangen einen prüffähigen Nachweis mit Umfang, Ausnahmen, Verantwortlichkeiten und Restrisiko und keine Prozentzahl.

Verkauft wird kein Sicherheitsgefühl, sondern Freigabefähigkeit: ein blockiertes Projekt mit bereits ausgegebenem Budget wird beweglich.

DER NÄCHSTE SCHRITT

Ein Messpilot auf einem Prozess

Vier bis sechs Wochen auf einem klar abgegrenzten Zahlungsprozess. Sectile verändert nichts und verweigert nichts. Am Ende stehen Ihr Pfadinventar, Ihre gemessene Verteilung und ein begründeter Vorschlag für die Grenzen.

Der Umfang bleibt eng, und das ist eine Regel: Ein Messpilot deckt einen Prozess ab, nie den gesamten Zahlungsverkehr eines Konzerns.

INFORMATIONEN ANFORDERN

Die Produktbroschüre und ein kurzer Überblick. Kein Verkaufsgespräch.

Oder direkt: hello@sectile.ch · Crownhill Capital AG, Bahnhofstrasse 29, 6300 Zug

Als Pilotkunde eintragen

Zwei Design-Partner, sechs Wochen Messung, Ihre Zahlen. Wir melden uns innerhalb von zwei Arbeitstagen.

Keine Cookies, keine Tracker, keine Weitergabe zu Werbezwecken. Ihre Angaben dienen ausschliesslich der Beantwortung dieser Anfrage.

VERFAHREN

Wie Sectile arbeitet

Diese Seite ist für die technische Prüfung geschrieben. Sie beschreibt, was gebaut ist, und benennt am Schluss, was bewusst fehlt.

01

Delegation statt Dauerberechtigung

Ein Agent bekommt keine stehende Zahlungsberechtigung. Er bekommt eine signierte Delegation: Zweck, Empfängerkreis, Beträge, Zeitfenster, Gültigkeit. Für den einzelnen Vorgang wird daraus ein kurzlebiger, einmal verwendbarer Ausführungsschein erzeugt.

Das Kontingent innerhalb dieser Delegation ist ein Schadensbudget, kein Kontostand. Dieser Unterschied ist entscheidend: Wird ein Kontingent wie ein Kontostand behandelt, kann es durch Rückrufe, Wiederholungen oder unklare Bankrückmeldungen ungewollt wieder verfügbar werden.

02

Weitergeben bindet sofort

Ein Konzern verteilt sein Kontingent auf Töchter, und die Töchter geben weiter. Die Frage, an der solche Hierarchien scheitern, lautet: Darf die Summe dessen, was die Töchter dürfen, grösser sein als das, was der Konzern hat?

Hier nicht. Eine Tochter-Delegation belastet das Kontingent der Mutter im Augenblick der Ausstellung, nicht bei der ersten Zahlung. Drei Töchter mit je zweihunderttausend unter einer Mutter mit vierhunderttausend sind einzeln zulässig und zusammen eine Überschreitung um die Hälfte.

Konzern-Treasury · 400'000 CHF je 30 Tage
150'000 gebunden
200'000 gebunden
50'000 frei
Tochter Industrie
150'000 · ausgestellt, sofort gebunden
Tochter Handel
200'000 · ausgestellt, sofort gebunden
Tochter Dienstleistung
100'000 gefordert · abgelehnt, nur 50'000 frei
Ohne sofortige Bindung zeigt sich die Überschreitung erst, wenn alle gleichzeitig ziehen, also im schlechtesten Moment.
03

Reservieren, verbuchen, verrechnen

Aufgelöst belastet nicht Offen wartet, belastet Verbucht angenommen, belastet Erledigt geflossen, belastet Strittig unklar, belastet bestätigt verrechnet bestätigte Nichtausführung unklare oder widersprüchliche Rückmeldung nur über menschliche Abstimmung
Bei unklarer Ausführung bleibt die Reservierung belastend, bis die Nichtausführung belegt ist. Eine Reservierung ohne Rückmeldung bleibt bestehen: Solange niemand bestätigt hat, dass nichts geflossen ist, muss vom Gegenteil ausgegangen werden.
EreignisWirkung auf das Kontingent
Zahlung bestätigtReservierung wird verbindlich verbucht
Zahlung abgelehntReservierung wird gegen bestätigte Nichtausführung aufgelöst
Zeitüberschreitung, asynchrone BestätigungReservierung bleibt bestehen, bis eine Bestätigung vorliegt
Teilweise ausgeführter Sammelauftragvolle Batchsumme reserviert, Herabsetzung nur gegen bestätigte Nichtausführung des Restes
Bankstatus unklar oder widersprüchlichstrittig, bleibt budgetwirksam, wird nie automatisch freigegeben
Storno oder Rückrufgibt das Kontingent nicht zurück. Sonst liesse sich die Grenze durch Zahlung und Rückruf beliebig oft neu aufladen
Erneuter Versand nach technischem Fehlerläuft gegen dieselbe Reservierung, keine zweite Belastung
04

Was geschieht, wenn die Bank nicht antwortet

Der teuerste Fall ist weder Annahme noch Ablehnung, sondern die unklare Auskunft. Niemand weiss, ob gezahlt wurde.

Der Vorgang wird strittig. Er belastet das Kontingent weiter und wird nie automatisch freigegeben. Kein Zeitablauf beendet diesen Zustand, und auch eine spätere Bankmeldung nicht, sonst hätte die zuletzt eingetroffene Auskunft das letzte Wort.

Der Weg heraus verlangt einen Beleg und zwei verschiedene Personen. Das ist keine zweite Zahlungsfreigabe: Gezahlt wurde womöglich längst. Entschieden wird über ein Kontingent, das seither blockiert ist.

Ohne diese Liste sähe ein Betrieb nur, dass das Kontingent schrumpft, und wüsste nicht warum.

Strittige Vorgänge stehen deshalb in einer Arbeitsliste mit Betrag, Alter und Grund. Aus einem verschwundenen Budget wird eine Aufgabe mit Eigentümer.

05

Drei Regeln, die eine Betragsgrenze nicht ausdrücken kann

Zweckklassen

Ein Kreditorenagent darf Rechnungen zahlen und niemals Löhne, auch nicht kleine, auch nicht an bekannte Empfänger. Zweckgrenzen zählen getrennt voneinander: Spesen verbrauchen kein Rechnungskontingent. Ein Zweck, den niemand festgelegt hat, geht an einen Menschen.

Grenzen je Empfänger

Eine Tagesgrenze über alle Empfänger sieht zehn Zahlungen zu je neuntausend an dieselbe Stelle nicht. Anzahl und Summe je Empfänger und Zeitfenster sehen sie. Bewertet wird nichts als verdächtig; gezählt wird, wie viel an eine Stelle gehen darf.

Doppelte Belege

Der Vorgangsschlüssel erkennt denselben Zahlungsversuch nach einem technischen Fehler. Der Beleghash erkennt dieselbe Rechnung, die als zwei verschiedene Zahlungen eingeht, einmal aus dem Postfach und einmal aus dem Warenwirtschaftssystem. Das ist der häufigere Fall und der teurere.

Der Flottenschalter

Jeder einzelne Agent kann im Rahmen bleiben und die Summe trotzdem eine Katastrophe erzeugen. Überschreitet die Summe die Grenze, hält alles an, auch der Agent, der nichts falsch gemacht hat. Die Rückstellung ist bewusst nicht selbsttätig: Ein Schalter, der sich selbst zurücksetzt, ist eine Verzögerung und keine Grenze.

06

Der Nachweis

Jede Entscheidung wird als Eintrag in einer verketteten, hashgesicherten Aufzeichnung festgehalten: Zeitpunkt, Agent, Klasse, Gegenstand, Ergebnis, Grund, Kontingentstand, Fassung des zugrunde liegenden Kontingents.

  • Die Einträge sind über ihre Hashes verkettet. Eine nachträgliche Änderung wird über die Hashkette erkennbar, sofern die zugehörige Wurzel beziehungsweise der Zeitanker unverändert vorliegt.
  • Über Zeitabschnitte werden Siegel mit einer Merkle-Wurzel gebildet. Ein Prüfer bekommt die Wurzel und für jeden Eintrag einen Pfad dorthin.
  • Empfänger und Rechnungsnummern stehen nur als mandantenschlüsselabhängiger Hash darin. Wer den Klartext prüfen will, legt ihn vor und rechnet nach.
  • Zu einem Zeitabschnitt kann ein externer, signierter Zeitstempel eingeholt werden. Sectile prüft dessen Signatur selbst. Ein unsignierter oder rückdatierter Stempel gilt nicht als bewiesen.
  • Die Prüfung liegt als eigenständiges Werkzeug vor. Es trennt streng Bewiesenes von nur Plausiblem und lässt im Zweifel nichts als bewiesen gelten.

Gehärtet und im Haus. Sectile läuft in Ihrer Umgebung, ohne fremden Dienst. Die Referenzimplementierung wurde in mehreren unabhängigen Angriffsrunden geprüft. Festgestellte Befunde wurden dokumentiert, behoben und durch Regressionstests abgesichert.

Auf Post-Quantum vorbereitet. Der Weg ist hybrid: eine klassische Signatur (Ed25519) und eine Post-Quantum-Signatur (ML-DSA-65) müssen beide halten. Beide Verfahren sind selbst geschrieben, ohne zusätzliche Abhängigkeit und ohne Netz. Der Post-Quantum-Anteil ist gegen die offiziellen NIST-Vektoren abgeglichen.

07

Was bewusst fehlt

Der erste Ausbau fokussiert bewusst auf einen klar abgegrenzten Zahlungsprozess. Diese Punkte sind offen und werden nicht als vorhanden dargestellt.

OffenWarum
Der automatisierte Ausnahmepfadwird erst angeboten, wenn die technische Trennung der Einreichungswege mit Bank oder Provider nachgewiesen ist
Die rechtliche Rolleob Sectile selbst Bankzugangsdaten hält, wird vor dem Schweizer Rechtsmemo nicht festgeschrieben
Die weiteren vier FolgeklassenCode und Auslieferung, Identität und Rechte, Nachrichten nach aussen, Daten hinaus. Spezifiziert, aber nicht Teil der ersten Ausbaustufe
Der Lieferweg des Zahlungsstromsein Adapter für pain.001 (ISO 20022, Fassungen .03 und .09) liegt vor. Offen bleibt der konkrete Lieferweg (Datei, SFTP, EBICS, API)
MESSPILOT

Erst messen, dann durchsetzen

Vier bis sechs Wochen auf einem klar abgegrenzten Zahlungsprozess. Ohne Eingriff, mit Ihren Zahlen im Haus.

01

Drei Stufen

StufeInhaltWer entscheidet
1 · Messpilot
vier bis sechs Wochen
Pfadinventar, Wirkungspfadkarte, Messung ohne Eingriff, Kontingentvorschlag. Verändert nichts.Plattform- oder Prozessverantwortlicher
2 · Durchsetzung
je kontrolliertem Prozess
Kontingente, Grenzen je Empfänger, Zweckklassen, Flottenschalter, Handlungsnachweis.Sicherheitschef, Risikoverantwortlicher
3 · Nachweis
jährliches Modul
Manipulationssicherer Kontingentnachweis, Umfangs- und Restpfadregister, Prüfbericht.Compliance, interne Revision

Der Messpilot ist ein klar abgegrenzter, kostenpflichtiger Auftrag. Er umfasst die Prozessabbildung, die Messung in Ihrer Umgebung und einen dokumentierten Kontingentvorschlag. Der Preis richtet sich nach dem Prozessumfang und wird nach dem Erstgespräch transparent festgelegt.

02

Was am Ende auf dem Tisch liegt

01
Die Wirkungspfadkarte

Ein versioniertes Inventar der identifizierten Zahlungspfade mit Kontrollstatus je Pfad. Restpfade tragen Eigentümer, Kompensationsmassnahme und Massnahmenstatus.

02
Die gemessene Verteilung

Betrag, Anzahl und verschiedene Empfänger je Stunde und Tag, jeweils mit 50., 90., 95. und 99. Perzentil.

03
Der Kontingentvorschlag

99. Perzentil plus ein Viertel Kopffreiheit. Diese Kopffreiheit ist der einzige gesetzte Wert im ganzen Bericht.

04
Die Gegenrechnung

Was diese Grenzen im Messzeitraum gekostet hätten, aufgeschlüsselt nach Grund.

05
Die Probe auf ungesehenen Daten

Der Zeitraum wird geteilt: Aus dem früheren Teil entstehen die Grenzen, gemessen werden sie am späteren. Der Bericht weist beide Zahlen aus und sagt, welche gilt.

03

Der Ablauf

W 1W 2W 3W 4W 5 Prozessabgrenzung, Datenvertrag Pfadinventar, Gespräche im Haus Messung ohne Eingriff, Sie behalten die Daten im Haus Bericht Die Messung braucht mindestens ein Monatsende, damit der Bericht nicht nur ruhige Wochen beschreibt.
Der Aufwand auf Ihrer Seite liegt in den ersten beiden Wochen. Danach läuft die Messung, ohne dass jemand etwas tun muss.
04

Was gemessen werden kann, hängt an sieben Feldern

Der häufigste Grund, warum eine Messung scheitert, ist nicht die Technik. Es ist ein Export, dem ein Feld fehlt. Deshalb steht der Datenvertrag am Anfang und nicht am Ende.

FeldInhaltWofür
zeitpunktISO 8601trägt die gleitenden Fenster
betragganzzahlig, kleinste WährungseinheitFliesskomma hat in einem Zahlungsprozess nichts zu suchen
waehrungISO 4217muss je Datei einheitlich sein
empfaengerIBAN oder Kreditorennummerverschiedene Empfänger je Tag, Grenzen je Empfänger
prozessBezeichnung des Zahlungsprozessesgrenzt ab, worüber gemessen wird
ausloeserwer den Vorgang ausgelöst hattrennt maschinell von menschlich
vorgangeindeutiger Schlüsselerkennt Wiederholungen nach technischen Fehlern

Entspricht eine Datei dem Vertrag nicht, nennt das Prüfprogramm jede Beanstandung mit Zeilennummer, Feld und Grund und wertet nichts aus. Es entsteht kein halber Bericht aus halben Daten. Das Programm ist eigenständig und hängt ausser der Grundbibliothek des Betriebssystems von nichts ab.

05

Was der Messpilot nicht ist

Kein Sicherheitsaudit. Der Pilot misst einen Prozess und sagt nichts über die übrigen Wege, auf denen in Ihrem Haus Geld bewegt wird. Diese Wege gehören in die Wirkungspfadkarte, mit Status je Weg.

Kein Nachweis einer Wirkung. Ein Zeitraum von vier bis sechs Wochen enthält nicht den Jahresabschluss, keine Sonderzahlung und keinen Zukauf. Vor dem scharfen Betrieb gehört mindestens ein Monatsende in die Messung.

Keine Zusage einer Verfügbarkeit. Die messende Anbindung ist lesend, ohne Bereitschaftsdienst. Fällt sie aus, kostet das nichts ausser Messzeit.

Und der Umfang bleibt eng. Ein Messpilot deckt einen klar abgegrenzten Zahlungsprozess ab, nie den gesamten Zahlungsverkehr eines Konzerns. Sonst kippt die Karte vom Einstieg in eine Lösung zur Mängelliste.

DER ERSTE SCHRITT

Ein Gespräch von einer Stunde

Wir grenzen den Prozess ab, gehen den Datenvertrag durch und sagen Ihnen, ob ein Messpilot in Ihrem Fall etwas zeigen würde. Wenn ein Messpilot keinen belastbaren Erkenntnisgewinn erwarten lässt, empfehlen wir ihn nicht.

UNTERNEHMEN

Wer dahintersteht

Ein Vorhaben der Crownhill Capital AG, Zug.

01

Die Antwort der Branche und warum wir eine andere geben

Die Branche antwortet auf autonome Software mit besserer Erkennung: mehr Signale, mehr Modelle, mehr Kontext. Wir halten das für die falsche Achse. Eine Kontrolle, deren Wirkung am Erkennen hängt, ist genau dann wirkungslos, wenn niemand einen Angriff erkennt.

Der über den kontrollierten Pfad mögliche kumulative Schaden bleibt begrenzt. Das ist eine schwächere Zusage als Sicherheit und eine, die sich halten lässt.
02

Patentstand

Die Erfindung ist am 3. September 2026 beim Eidgenössischen Institut für Geistiges Eigentum als direkte Schweizer Anmeldung eingereicht worden. Die Hinterlegungsbestätigung des Instituts liegt vor.

AnmeldenummerCH001189/2026
Anmeldedatum3. September 2026
TitelConsequence-Bounded Authorization of Autonomous Software Agents Using Credential-Bound Residual Quotas and a Two-Phase Reservation Ledger
Ansprüche31
AnmeldespracheEnglisch
Statusunveröffentlichte Patentanmeldung
Maximale Schutzdauer bei Erteilung und Aufrechterhaltungbis 2. September 2046

Der Umfang der erteilten Ansprüche steht noch nicht fest. Das Produktprinzip ist öffentlich erklärbar; konkrete Implementierungsdetails legen wir gegenüber Bank, Provider und Design-Partnern unter Geheimhaltungsvereinbarung offen.

„Zum Patent angemeldet“ heisst angemeldet, nicht erteilt.

03

Was wir suchen

Zwei Design-Partner mit einem Zahlungsprozess, in dem heute oder demnächst Software Zahlungen auslöst, und mit der Bereitschaft, sechs Wochen lang messen zu lassen. Im Gegenzug bekommen Sie Ihre Zahlen, Einfluss auf die Ausgestaltung und Konditionen, die es später nicht mehr gibt.

Wenn Sie unsicher sind, ob Ihr Fall passt: Das Erstgespräch dauert eine Stunde; wenn ein Messpilot keinen belastbaren Erkenntnisgewinn erwarten lässt, empfehlen wir ihn nicht. Das ist billiger für alle als ein Pilot, der nichts zeigt.

04

Impressum

VerantwortlichCrownhill Capital AG
AdresseBahnhofstrasse 29, 6300 Zug, Schweiz
HandelsregisterUID CHE-101.159.394
Kontakthello@sectile.ch
MarkeSectile ist eine Produktbezeichnung der Crownhill Capital AG

Für Inhalte externer Verweise ist deren jeweiliger Anbieter verantwortlich. Alle Angaben auf dieser Seite dienen der Information und stellen kein Angebot und keine Zusicherung dar.

05

Datenschutz

Diese Website verwendet keine Cookies zu Analyse- oder Marketingzwecken und bindet keine externen Karten, Videos oder Reichweitenmessungen ein. Für Hosting, DNS, E-Mail und den Betrieb des Kontaktformulars setzen wir technisch erforderliche Dienstleister ein, die Verbindungs- oder Kommunikationsdaten im erforderlichen Umfang verarbeiten. Einzelheiten regeln die folgenden Abschnitte.

Verantwortlicher

Verantwortlich für die Datenbearbeitung ist die Crownhill Capital AG, Bahnhofstrasse 29, 6300 Zug, Schweiz. Für Fragen zum Datenschutz erreichen Sie uns unter hello@sectile.ch.

Server-Betrieb und Logdaten

Beim Aufruf verarbeitet der Webserver technisch notwendige Verbindungsdaten wie IP-Adresse, Zeitpunkt der Anfrage und angeforderte Datei. Diese Bearbeitung ist für den sicheren Betrieb der Website erforderlich; sie dient dem Ausliefern der Seiten und der Abwehr von Missbrauch. Die Daten werden nicht zu Personenprofilen zusammengeführt und nach spätestens 14 Tagen automatisch gelöscht.

Kontaktaufnahme

Tragen Sie sich über ein Formular ein oder schreiben Sie uns eine E-Mail, bearbeiten wir die darin enthaltenen Angaben, etwa Name, Organisation, E-Mail-Adresse und Ihre Nachricht, zur Beantwortung Ihrer Anfrage und für allfällige Rückfragen. Wir bewahren diese Angaben auf, solange dies zur Bearbeitung erforderlich ist, und löschen sie anschliessend, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Eingesetzte Dienstleister

Für den Betrieb greifen wir auf sorgfältig ausgewählte Dienstleister zurück, die Daten weisungsgebunden in unserem Auftrag bearbeiten: Hosting und DNS bei der Hetzner Online GmbH (Deutschland) sowie E-Mail-Zustellung bei der easyname GmbH (Österreich). Beide bearbeiten die Daten innerhalb des Europäischen Wirtschaftsraums; eine Übermittlung in Staaten ausserhalb des EWR findet nicht statt.

Keine Cookies, kein Tracking, keine Profilbildung

Wir setzen keine Cookies zu Analyse- oder Marketingzwecken, kein Tracking und keine automatisierte Entscheidungsfindung oder Profilbildung ein.

Ihre Rechte

Sie haben im gesetzlichen Rahmen das Recht auf Auskunft, Berichtigung, Löschung und Einschränkung der Bearbeitung, auf Widerspruch gegen die Bearbeitung sowie auf Datenübertragbarkeit. Wenden Sie sich dazu an die oben genannte Adresse. Zudem können Sie sich bei der zuständigen Aufsichtsbehörde beschweren, in der Schweiz beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten, im Europäischen Wirtschaftsraum bei der für Sie zuständigen Datenschutzbehörde.

Massgeblich ist das schweizerische Datenschutzgesetz. Für Anfragen aus dem Europäischen Wirtschaftsraum gelten daneben die Betroffenenrechte der Datenschutz-Grundverordnung. Stand dieser Datenschutzerklärung: September 2026.