| Zutrittskontrolle | Rechenzentrum mit Vereinzelungsanlage, Videoüberwachung und protokolliertem Zutritt. Kein physischer Zugang für unsere Mitarbeitenden. | Umgesetzt |
| Zugangskontrolle | Benannte Konten, Zwei-Faktor-Authentifizierung, automatische Sperrung nach Inaktivität, Anbindung an Ihren Identitätsanbieter. | Umgesetzt |
| Zugriffskontrolle | Rollen- und Rechtekonzept, Vergabe nach geringsten Rechten, jährliche Überprüfung der Berechtigungen. | Umgesetzt |
| Trennungskontrolle | Daten unterschiedlicher Kunden sind vollständig voneinander getrennt. Getrennte Umgebungen für Test und Betrieb. | Umgesetzt |
| Weitergabekontrolle | Verschlüsselter Transport, keine Übermittlung in Drittländer, dokumentierte Liste der Unterauftragsverarbeiter. | Umgesetzt |
| Eingabekontrolle | Protokollierung von Änderungen mit Zeitstempel und handelnder Person, revisionssicher aufbewahrt. | Umgesetzt |
| Verfügbarkeitskontrolle | Tägliche Sicherung, quartalsweise geprüfte Wiederherstellung, redundante Auslegung innerhalb Deutschlands. | Umgesetzt |
| Belastbarkeitsprüfung | Jährlicher Penetrationstest durch einen externen Dienstleister, Bericht auf Anfrage unter Verschwiegenheitsvereinbarung. | In Vorbereitung |
| Zertifizierung ISO 27001 | Das Informationssicherheits-Managementsystem wird an der Norm ausgerichtet. Ein Zertifikat liegt derzeit nicht vor. | In Vorbereitung |
| Prüfbericht SOC 2 Type II | Ein Bericht einer Wirtschaftsprüfungsgesellschaft ist geplant, aber noch nicht erstellt. | In Vorbereitung |