Künstliche Intelligenz arbeitet zunehmend mit Informationen, die Unternehmen und Organisationen keinesfalls offenlegen dürfen: medizinische Daten, Finanztransaktionen, juristische Dokumente, Kundengespräche, proprietäre Forschungsergebnisse und vertrauliche Geschäftsdaten. Verschlüsselung schützt viele dieser Informationen bereits bei der Speicherung oder während der Übertragung über ein Netzwerk. KI stellt jedoch eine schwierigere Herausforderung dar, da Daten normalerweise in lesbarer Form vorliegen müssen, während ein Prozessor sie verarbeitet. Confidential Computing schließt diese Sicherheitslücke, indem eine hardwaregeschützte Umgebung geschaffen wird, in der sensible Informationen verarbeitet werden können, während sie vom zugrunde liegenden Cloud-Host isoliert bleiben. Moderne vertrauliche GPUs erweitern diesen Schutz auf KI-Workloads und ermöglichen es Modellen, private Informationen zu analysieren, ohne dass gewöhnliche Host-Software, Administratoren oder der Hypervisor direkten Zugriff auf die unverschlüsselten Daten erhalten, die gerade verarbeitet werden.
Traditionelle Cloud-Sicherheit konzentriert sich normalerweise auf zwei Zustände von Informationen. Ruhende Daten können auf Datenträgern oder in Objektspeichern verschlüsselt werden, während Daten bei der Übertragung durch verschlüsselte Netzwerkverbindungen geschützt werden können. Schwieriger ist die Phase, in der Daten aktiv genutzt werden. Ein herkömmlicher Prozessor benötigt normalerweise Zugriff auf lesbare Informationen, während Berechnungen durchgeführt werden. Dadurch entsteht ein zusätzlicher Bereich, der geschützt werden muss. Confidential Computing verändert dieses Modell, indem der Workload innerhalb einer Trusted Execution Environment, kurz TEE, ausgeführt wird. Dabei handelt es sich um einen hardwareseitig isolierten Bereich, der den Workload und seinen Speicher von Software außerhalb der geschützten Umgebung trennt.
Bei KI-Workloads reicht es nicht aus, lediglich den zentralen Prozessor zu schützen. Große Sprachmodelle, Computer-Vision-Systeme und viele andere Machine-Learning-Anwendungen sind stark von GPUs abhängig, da diese Prozessoren eine große Zahl von Berechnungen parallel durchführen können. Sensible Informationen können daher aus dem geschützten CPU-Speicher in den GPU-Speicher übertragen werden, bevor Inferenz oder Training beginnen. Confidential-GPU-Technologie erweitert die vertrauenswürdige Umgebung auf den Beschleuniger selbst. Unterstützte GPUs verwenden in ihre Hardware und Firmware integrierte Sicherheitsfunktionen, um vertrauliche Workloads zu isolieren und Informationen während der Berechnung zu schützen.
Der entscheidende Unterschied besteht darin, dass Confidential Computing einen Cloud-Anbieter nicht einfach nur dazu verpflichtet, zu versprechen, dass Administratoren keine Kundendaten einsehen. Die Sicherheitsgrenze wird durch Hardware durchgesetzt. Verschlüsselungsschlüssel, die zum Schutz der vertraulichen Umgebung verwendet werden, sind so konzipiert, dass sie innerhalb geschützter Hardware verbleiben und weder dem Host-Betriebssystem noch dem Hypervisor zugänglich gemacht werden. Der Cloud-Anbieter besitzt und verwaltet weiterhin die physische Maschine, doch die Architektur reduziert die Menge sensibler Informationen, die gewöhnliche Software auf Host-Ebene einsehen kann. Das ist besonders wertvoll, wenn ein Unternehmen die Rechenleistung gemeinsam genutzter Cloud-Infrastruktur nutzen möchte, ohne jede einzelne Ebene dieser Infrastruktur vollständig als vertrauenswürdig behandeln zu müssen.
Eine vertrauliche KI-Sitzung beginnt in der Regel innerhalb einer vertraulichen virtuellen Maschine. Sensible Eingabedaten werden nur innerhalb dieser geschützten Umgebung entschlüsselt und nicht im normalen Host-Betriebssystem. Bevor die GPU für den Workload als vertrauenswürdig eingestuft wird, können ihre Identität, Firmware und ihr Sicherheitszustand über Attestierung überprüft werden. Die Attestierung liefert kryptografische Nachweise über die Hardware- und Softwarekonfiguration. Werden die erwarteten Sicherheitsbedingungen nicht erfüllt, kann ein Unternehmen verhindern, dass sensible Informationen, Modellgewichte oder Verschlüsselungsschlüssel für diese Umgebung freigegeben werden.
Sobald die GPU verifiziert wurde, können Informationen über eine geschützte Verbindung von der gesicherten CPU-Umgebung an die vertrauliche GPU übertragen werden. Das Confidential-Computing-Konzept von NVIDIA unterstützt eine geschützte Kommunikation zwischen der vertraulichen virtuellen Maschine und kompatiblen GPUs. Anschließend führt die GPU dieselben mathematischen Operationen aus, die für KI-Inferenz oder Training erforderlich sind, während der relevante Speicher und die Ausführungsumgebung vom normalen Host isoliert bleiben. Ein Cloud-Administrator mit Zugriff auf den umgebenden Server sollte daher nicht einfach den GPU-Speicher auslesen und die Prompts, Datensätze oder Modellparameter des Kunden einsehen können.
Nach der Verarbeitung wird das Ergebnis an die geschützte virtuelle Maschine zurückgegeben, wo die Anwendung entscheidet, was als Nächstes geschieht. Sie kann das Ergebnis vor der Speicherung verschlüsseln, über eine sichere Verbindung zurückgeben oder an eine andere genehmigte Komponente weiterleiten. Das ist wichtig, weil Confidential Computing die Ausführungsumgebung schützt, aber nicht automatisch jede Anwendung sicher macht. Wenn eine Anwendung sensible Informationen absichtlich an einen externen Dienst sendet, kann die Hardware-Isolierung dieses Verhalten nicht verhindern. Anwendung, Modell, Zugriffsregeln und Richtlinien zur Datenverarbeitung müssen daher weiterhin korrekt konzipiert sein.
Einer der naheliegendsten Einsatzbereiche für vertrauliche GPU-Berechnungen ist die KI-Inferenz auf privaten Unternehmensdaten. Ein Unternehmen kann beispielsweise ein großes Sprachmodell einsetzen, um Verträge zusammenzufassen, Aufzeichnungen aus dem Kundensupport zu analysieren oder Fragen anhand interner Dokumente zu beantworten. Solche Aufgaben können Informationen enthalten, die für nicht beteiligte Infrastrukturadministratoren nicht sichtbar sein sollten. Durch die Ausführung des Workloads innerhalb einer vertraulichen CPU- und GPU-Umgebung reduziert sich die Zahl der Komponenten, denen Zugriff auf unverschlüsseltes Material gewährt werden muss. Das Modell kann weiterhin seine Berechnungen durchführen, während sensible Eingaben und Modelldaten besser vom umgebenden Host isoliert bleiben.
Das Gesundheitswesen liefert ein weiteres praktisches Beispiel. Medizinische Einrichtungen können KI einsetzen, um Scans, klinische Notizen oder andere Datensätze mit personenbezogenen Informationen zu analysieren. Finanzinstitute stehen vor vergleichbaren Anforderungen, wenn Modelle Kontodaten, Betrugssignale oder Transaktionshistorien verarbeiten. Confidential Computing ersetzt weder regulatorische Kontrollen noch Identitätsmanagement oder eine solide Datenverwaltung, kann jedoch eine zusätzliche technische Trennung schaffen. Statt sich ausschließlich auf Zugriffsrechte rund um einen Server zu verlassen, werden sensible Berechnungen innerhalb einer durch Hardware durchgesetzten Sicherheitsgrenze ausgeführt.
Vertrauliche GPUs können außerdem das KI-Modell selbst schützen. Für viele Unternehmen stellen trainierte Modellgewichte, Fine-Tuning-Daten und die Inferenzlogik wertvolles geistiges Eigentum dar. Ein Unternehmen kann sein Modell auf externer Infrastruktur ausführen wollen, ohne es dem Betreiber dieser Infrastruktur offenzulegen. Confidential Computing kann Informationen daher in beide Richtungen schützen: Der Kunde, der private Daten bereitstellt, kann die Offenlegung dieser Daten reduzieren, während das Unternehmen, das das Modell bereitstellt, seine proprietären KI-Ressourcen besser schützen kann. Dadurch wird die Technologie für gemeinsam genutzte KI-Dienste, Forschungskooperationen und kommerzielle Modelle relevant, die außerhalb des eigenen Rechenzentrums betrieben werden.
Confidential Computing wird besonders interessant, wenn mehrere Organisationen mit demselben KI-System arbeiten müssen, ihre Rohdaten jedoch nicht gegenseitig offenlegen möchten. Denkbar sind beispielsweise Krankenhäuser, die gemeinsam medizinische Forschung betreiben, Banken, die Betrugsmuster vergleichen, oder Unternehmen, die zusammen ein spezialisiertes Modell trainieren. Bei einem herkömmlichen Modell müsste möglicherweise eine Organisation die kombinierten Informationen empfangen und kontrollieren. Eine vertrauliche Umgebung kann stattdessen einen vereinbarten Bereich bereitstellen, in dem genehmigter Code die Daten verarbeitet, während die beteiligten Organisationen eine stärkere Kontrolle darüber behalten, welche Informationen tatsächlich offengelegt werden.
Die Attestierung spielt bei solchen Modellen eine wichtige Rolle, da sie es einem Dateninhaber ermöglicht, die Ausführungsumgebung zu überprüfen, bevor Informationen freigegeben werden. Der Eigentümer muss sich nicht lediglich auf die schriftliche Zusicherung verlassen, dass ein bestimmter Rechner sicher konfiguriert wurde. Kryptografische Nachweise können genutzt werden, um Eigenschaften der vertraulichen virtuellen Maschine und der kompatiblen GPU zu bestätigen. Anschließend lassen sich Richtlinien erstellen, nach denen Verschlüsselungsschlüssel oder Datensätze nur dann freigegeben werden, wenn die erwarteten Messwerte und der Sicherheitszustand bestätigt wurden. Dadurch wird Confidential Computing von einer passiven Verschlüsselungsfunktion zu einem Mechanismus, der kontrolliert, wo sensible Daten überhaupt nutzbar werden dürfen.
Google Cloud liefert ein praktisches Beispiel für dieses Konzept. Der Dienst Confidential Space unterstützt vertrauliche Workloads für Szenarien, in denen unterschiedliche Parteien sensible Informationen gemeinsam verarbeiten müssen, ohne sich gegenseitig uneingeschränkten Zugriff darauf zu gewähren. Im April 2026 kündigte Google die allgemeine Verfügbarkeit von Confidential Space für H100-GPU-Workloads an. Im September 2026 folgte die allgemein verfügbare Unterstützung von H100 mit Attestierung über Intel Trust Authority. Diese Entwicklungen zeigen, dass vertrauliche KI nicht mehr nur in isolierten Demonstrationen vorkommt, sondern zunehmend Bestandteil von Cloud-Diensten ist, die Unternehmen für reale Workloads einsetzen können.

Im Jahr 2026 ist vertrauliches GPU-Computing mit real verfügbarer kommerzieller Hardware nutzbar und kein reines Forschungskonzept mehr. NVIDIA dokumentiert Confidential-Computing-Unterstützung für mehrere aktuelle Beschleunigerfamilien. Die Dokumentation zu vertraulichen Containern nennt H100 und H200 für Einzel-GPU-Konfigurationen, geschützte Multi-GPU-Konfigurationen für H100 und H200 sowie Unterstützung für neuere B200- und B300-Hardware. Auch RTX PRO 6000 wird für unterstützte Einzel-GPU-Konfigurationen aufgeführt. Die tatsächliche Verfügbarkeit hängt jedoch weiterhin vom jeweiligen Cloud-Dienst, der Region, dem Typ der virtuellen Maschine, dem Treiber und der Sicherheitskonfiguration ab.
Google Cloud dokumentiert derzeit NVIDIA-H100-GPUs in seinen vertraulichen virtuellen Maschinen vom Typ A3 High mit Intel TDX. Darüber hinaus werden vertrauliche G4-VMs beschrieben, die AMD-Technologie für Confidential Computing mit NVIDIA RTX PRO 6000 GPUs kombinieren. Microsoft Azure bietet die NCCadsH100v5-Familie an, bei der AMD-EPYC-Prozessoren der vierten Generation mit SEV-SNP und NVIDIA H100 Tensor Core GPUs kombiniert werden. In dieser Konfiguration umfasst die geschützte Ausführungsumgebung sowohl die vertrauliche virtuelle Maschine als auch die angeschlossene GPU, sodass geschützte Workloads Daten und Berechnungen sicher an den Beschleuniger übertragen können.
Verfügbarkeit darf jedoch nicht mit universeller Unterstützung gleichgesetzt werden. Vertrauliche GPU-Konfigurationen sind weiterhin stärker eingeschränkt als gewöhnliche GPU-Instanzen. Bestimmte Regionen, Maschinentypen und Betriebssysteme können vorgeschrieben sein, während einige erweiterte Multi-Node-Konfigurationen nicht über jeden Cloud-Dienst verfügbar sind. Google dokumentiert beispielsweise Einschränkungen für seine vertraulichen virtuellen Maschinen mit NVIDIA-GPUs, darunter Begrenzungen bei bestimmten Multi-Node-Workloads. Unternehmen, die große Trainingscluster planen, müssen daher prüfen, ob der benötigte Sicherheitsmodus mit der vorgesehenen Skalierung und Netzwerkarchitektur des KI-Workloads kompatibel ist.
Confidential Computing reduziert die Zahl der Infrastrukturkomponenten, die auf sensible Informationen zugreifen können, erheblich. Es garantiert jedoch nicht, dass eine KI-Anwendung in jeder Hinsicht sicher ist. Der Code, der innerhalb der vertrauenswürdigen Umgebung ausgeführt wird, muss letztlich mit den nutzbaren Daten arbeiten. Wenn dieser Code eine Schwachstelle enthält, Informationen über eine API preisgibt oder absichtlich so entwickelt wurde, dass Daten an anderer Stelle kopiert werden, kann Hardware-Isolierung dieses Problem allein nicht beheben. Confidential Computing funktioniert daher am besten als Bestandteil eines umfassenderen Sicherheitsmodells, das kontrollierte Software, starke Authentifizierung, eingeschränkten Netzwerkzugriff und eine sorgfältige Verwaltung von Verschlüsselungsschlüsseln umfasst.
Auch die Attestierung sollte als laufende operative Sicherheitskontrolle betrachtet werden und nicht als einmalig abgehakter Schritt. NVIDIA empfiehlt Attestierung als Bestandteil vertraulicher GPU-Bereitstellungen, da damit überprüft wird, ob der erwartete Hardware- und Softwarezustand vorhanden ist, bevor ein geschützter Workload als vertrauenswürdig eingestuft wird. Unternehmen sollten definieren, welche GPU-Modelle, Firmware-Versionen, Treiber und Software-Messwerte akzeptabel sind und was geschieht, wenn die Überprüfung fehlschlägt. Eine vertrauliche GPU, die nicht ordnungsgemäß verifiziert wurde, kann deutlich weniger Sicherheit bieten, als ein Unternehmen allein aufgrund der Bezeichnung der Technologie annimmt.
Die sinnvollste Betrachtungsweise von vertraulicher KI im Jahr 2026 besteht daher nicht darin, sie als Methode zu verstehen, mit der ein Cloud-Server unsichtbar wird, sondern als Verfahren, das verändert, wem vertraut werden muss. Der physische Server und der Cloud-Betreiber existieren weiterhin, doch der sensible Workload kann durch hardwarebasierte Kontrollen von wichtigen Teilen des Hosts isoliert werden. Werden vertrauliche CPUs, kompatible GPUs, verschlüsselte Kommunikation und Attestierung korrekt miteinander kombiniert, können Unternehmen anspruchsvolle KI-Workloads auf externer Infrastruktur betreiben und gleichzeitig unnötigen Zugriff auf private Datensätze und proprietäre Modelle reduzieren. Genau darin liegt der zentrale Wert von vertraulichem GPU-Computing: leistungsfähige KI-Verarbeitung, ohne dem umgebenden Host automatisch direkten Einblick in die verarbeiteten Informationen zu gewähren.