Betrieb in Deutschland

Sicherheit, die Ihre IT-Abteilung nachprüfen kann

Diese Seite ist für die Menschen geschrieben, die den Lieferantenfragebogen ausfüllen. Sie nennt den Stand — auch dort, wo er noch offen ist.

Auf einen Blick

Serverstandort DeutschlandFrankfurt am Main
VerschlüsselungTLS 1.3 · AES-256
AuftragsverarbeitungVertrag inklusive
Datentrennung je Kundedurchgängig
Zwei-Faktor-Authentifizierungfür alle Rollen
Wiederherstellung geprüftquartalsweise
100 %der Daten in deutschen Rechenzentren verarbeitet
0Übermittlungen in Drittländer
< 24 hMeldefrist bei Verletzungen des Datenschutzes
30 TageExportfenster für Ihre Daten nach Vertragsende

Sechs Bereiche, in denen wir Auskunft geben

Jeder Bereich lässt sich einzeln prüfen und ist Bestandteil der Unterlagen, die Sie vor Vertragsschluss erhalten.

Zugang und Rollen

Jeder Zugriff ist an eine benannte Person und eine Rolle gebunden.

  • Rollen- und Rechtekonzept je Gesellschaft, Standort und Beruf
  • Zwei-Faktor-Authentifizierung verpflichtend, auch für unsere eigenen Mitarbeitenden
  • Anmeldung über Ihren Identitätsanbieter per SAML oder OpenID Connect
  • Vergabe nach dem Prinzip der geringsten Rechte, jährlich überprüft

Daten und Verschlüsselung

Verschlüsselt auf dem Transportweg und im Ruhezustand.

  • TLS 1.3 für jede Verbindung, ältere Verfahren abgeschaltet
  • AES-256 für gespeicherte Daten und Sicherungen
  • Schlüsselverwaltung getrennt von der Anwendung
  • Vollständige Trennung der Daten unterschiedlicher Kunden

Betrieb und Verfügbarkeit

Betrieb in deutschen Rechenzentren mit dokumentierten Abläufen.

  • Standort Frankfurt am Main, gespiegelt innerhalb Deutschlands
  • Verfügbarkeit 99,5 Prozent im Jahresmittel
  • Tägliche Sicherung, Wiederherstellung quartalsweise geprüft
  • Angekündigte Wartungsfenster außerhalb der Geschäftszeiten

Anwendungssicherheit

Sicherheit ist Teil der Entwicklung, nicht ein Schritt danach.

  • Vier-Augen-Prinzip für jede Änderung am Programmcode
  • Automatische Prüfung eingesetzter Fremdbibliotheken
  • Getrennte Umgebungen für Entwicklung, Test und Betrieb
  • Keine echten Kundendaten außerhalb der Produktivumgebung

Nachvollziehbarkeit

Wer wann was geändert hat, bleibt nachlesbar.

  • Protokollierung aller Anmeldungen und Änderungen an Stellendaten
  • Revisionssichere Aufbewahrung der Protokolle
  • Export der Protokolle für Ihre interne Revision
  • Kennzahlen bis zur zugrunde liegenden Antwort nachvollziehbar

Vorfälle und Meldewege

Ein klarer Weg, wenn etwas passiert — und eine Frist.

  • Meldung an Sie innerhalb von 24 Stunden nach Kenntnis
  • Benannter Ansprechpartner für Sicherheitsfragen im Vertrag
  • Dokumentierter Ablauf von Erkennung bis Abschlussbericht
  • Jährliche Übung des Ablaufs mit dem Betriebsteam

Technische und organisatorische Maßnahmen

Die Aufstellung folgt der Gliederung, die in Lieferantenfragebögen üblich ist. Was noch nicht umgesetzt ist, steht ebenfalls hier.

MaßnahmeUmsetzungStand
ZutrittskontrolleRechenzentrum mit Vereinzelungsanlage, Videoüberwachung und protokolliertem Zutritt. Kein physischer Zugang für unsere Mitarbeitenden.Umgesetzt
ZugangskontrolleBenannte Konten, Zwei-Faktor-Authentifizierung, automatische Sperrung nach Inaktivität, Anbindung an Ihren Identitätsanbieter.Umgesetzt
ZugriffskontrolleRollen- und Rechtekonzept, Vergabe nach geringsten Rechten, jährliche Überprüfung der Berechtigungen.Umgesetzt
TrennungskontrolleDaten unterschiedlicher Kunden sind vollständig voneinander getrennt. Getrennte Umgebungen für Test und Betrieb.Umgesetzt
WeitergabekontrolleVerschlüsselter Transport, keine Übermittlung in Drittländer, dokumentierte Liste der Unterauftragsverarbeiter.Umgesetzt
EingabekontrolleProtokollierung von Änderungen mit Zeitstempel und handelnder Person, revisionssicher aufbewahrt.Umgesetzt
VerfügbarkeitskontrolleTägliche Sicherung, quartalsweise geprüfte Wiederherstellung, redundante Auslegung innerhalb Deutschlands.Umgesetzt
BelastbarkeitsprüfungJährlicher Penetrationstest durch einen externen Dienstleister, Bericht auf Anfrage unter Verschwiegenheitsvereinbarung.In Vorbereitung
Zertifizierung ISO 27001Das Informationssicherheits-Managementsystem wird an der Norm ausgerichtet. Ein Zertifikat liegt derzeit nicht vor.In Vorbereitung
Prüfbericht SOC 2 Type IIEin Bericht einer Wirtschaftsprüfungsgesellschaft ist geplant, aber noch nicht erstellt.In Vorbereitung

Fragen aus dem Lieferantenfragebogen

Wo werden unsere Daten verarbeitet?

Ausschließlich in Rechenzentren in Deutschland, Hauptstandort Frankfurt am Main. Eine Übermittlung in Länder außerhalb der Europäischen Union findet nicht statt, auch nicht zu Zwecken des Supports.

Sind Sie nach ISO 27001 zertifiziert?

Nein. Wir richten unser Informationssicherheits-Managementsystem an der Norm aus, halten aber kein Zertifikat. Wir weisen das offen aus, statt mit einem Siegel zu werben, das uns niemand ausgestellt hat. Denselben Stand hat der Prüfbericht SOC 2 Type II.

Bekommen wir einen Vertrag zur Auftragsverarbeitung?

Ja, er ist Bestandteil jedes Vertrags und muss nicht gesondert verhandelt werden. Die Vereinbarung liegt unter Auftragsverarbeitung öffentlich einsehbar vor.

Können wir eigene Sicherheitsanforderungen einbringen?

Ja. Ab einer Größe von etwa zweitausend Mitarbeitenden erstellen wir eine individuelle Lösung, in der Rollenkonzept, Protokollierung und vertragliche Anforderungen an Ihre Vorgaben angepasst werden.

Wie melden wir eine Schwachstelle?

Über das Kontaktformular mit dem Anliegen „Sonstiges Anliegen“ und dem Stichwort Sicherheit. Wir bestätigen den Eingang und nennen einen Ansprechpartner. Meldungen behandeln wir vertraulich.

Was passiert mit unseren Daten nach Vertragsende?

Sie erhalten dreißig Tage lang einen Export in einem gängigen Format. Danach werden die Daten gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Die Löschung bestätigen wir auf Anforderung schriftlich.