Sicherheit von Anfang an

Prozesse, die Sie nachweisen können.

Sensible Arbeitsschritte folgen festgelegten Rollen. Das System protokolliert, wer einen Fall eingereicht, geändert oder genehmigt hat. Es kann zwar nicht jedes Risiko ausschließen, aber es kann definierte Regeln durchsetzen und einen Prüfpfad hinterlassen.

Unsere Zertifizierungen
Buntstiftillustration von Identität, doppelter Genehmigung, sicherer Speicherung und einem Prüfprotokoll

DERS-Managementsysteme

Zwei Zertifizierungen. Ein erweiterter Umfang an Cloud-Steuerungsmöglichkeiten.

Die Zertifizierungsstelle ist CQS / IQNET. Die Managementsystemzertifikate sind bis zum 19. Mai 2029 gültig und decken Softwareentwicklung, Beratung und damit verbundene Dienstleistungen ab.

Zertifizierte Managementsysteme

ISO/IEC 20000-1

IT-Servicemanagement und -bereitstellung

ISO/IEC 27001

Informationssicherheitsmanagement

Im Geltungsbereich des ISMS enthaltene Kontrollen

ISO/IEC 27017

Cloud-Sicherheitskontrollen im Rahmen des ISMS-Umfangs

ISO/IEC 27018

Cloud-Datenschutzmaßnahmen im Rahmen des ISMS-Umfangs

Die Zertifikate werden DERS für die angegebenen Managementbereiche ausgestellt. Ihr genauer Geltungsbereich ist in jedem Zertifikat definiert; dies zertifiziert nicht automatisch jedes Produkt oder jede Kundenimplementierung separat.

Vom Anmelden bis zum Audit

Jede Schicht schützt einen anderen Teil des Prozesses.

  1. Ein Benutzer meldet sich sicher mit einer verifizierten Identität an.01

    Identität

    Die Verbindung erfolgt über OpenID Connect, SAML 2.0 oder LDAP. Je nach Umgebung können dabei Keycloak, Microsoft Entra ID, Shibboleth/CAS und tschechische öffentliche Identitäten (NIA oder CAAIS) mit SSO, MFA oder Passkeys zum Einsatz kommen.

  2. Unterschiedliche Rollen erhalten unterschiedliche Aufgaben und zeitlich befristete Aufgabenverteilung.02

    Berechtigungen

    Minimale Berechtigungen, Rollentrennung und zeitlich begrenzte Delegation.

  3. Zwei autorisierte Personen genehmigen unabhängig voneinander einen geschützten Schritt.03

    Entscheidungen

    Obligatorische Kontrollen, Grenzwerte und Vier-Augen-Prüfung für geschützte Betriebsabläufe.

  4. Entscheidung, Zeit und Veränderung bleiben im Prüfprotokoll miteinander verbunden.04

    Prüfung

    Nachvollziehbare Übergabe von Identität, Zeit, Änderung, Entscheidung und Integration.

  5. Schlüssel, Token und Zertifikat werden in einem sicheren Tresor aufbewahrt.05

    Geheimnisse

    In unterstützten Architekturen verwaltet HashiCorp Vault Tokens, Zertifikate und Anmeldeinformationen außerhalb von Konfigurationsdateien.

  6. Ein signiertes Dokument wird in die verwaltete Speicherung und Datensatzverwaltung übertragen.06

    Unterlagen

    Signaturen, Siegel, vertrauenswürdige Speicherung und zertifizierte Integration der Datensatzverwaltung.

Zwei autorisierte Personen genehmigen einen heiklen Schritt.

Vier Augen in der Praxis

Die Regel ist nicht nur in den Richtlinien verankert. Das System verhindert den Fall.

Der Genehmiger und der Budgetverantwortliche haben unterschiedliche Aufgaben. Die Aufgabenverteilung ist rollen- und zeitbezogen. Entscheidungen und Nachweise werden im Prüfprotokoll dokumentiert.

Wie interne Kontrollen funktionieren
NIS2 · ISO/IEC 27001

Die Lösung unterstützt Zugriffskontrolle, Genehmigungsworkflows, Funktionstrennung, Audit-Trails und Nachweise für ausgewählte Kontrollen. Die Implementierung allein garantiert jedoch weder die NIS2-Konformität noch eine Kundenzertifizierung; dies hängt vom regulatorischen Rahmen, der Konfiguration und den unternehmensweiten Prozessen ab.

Ich möchte über die Sicherheit von Sicherheitslösungen sprechen.