IT-Servicemanagement und -bereitstellung
Sicherheit von Anfang an
Prozesse, die Sie nachweisen können.
Sensible Arbeitsschritte folgen festgelegten Rollen. Das System protokolliert, wer einen Fall eingereicht, geändert oder genehmigt hat. Es kann zwar nicht jedes Risiko ausschließen, aber es kann definierte Regeln durchsetzen und einen Prüfpfad hinterlassen.
Unsere Zertifizierungen
DERS-Managementsysteme
Zwei Zertifizierungen. Ein erweiterter Umfang an Cloud-Steuerungsmöglichkeiten.
Die Zertifizierungsstelle ist CQS / IQNET. Die Managementsystemzertifikate sind bis zum 19. Mai 2029 gültig und decken Softwareentwicklung, Beratung und damit verbundene Dienstleistungen ab.
Zertifizierte Managementsysteme
Informationssicherheitsmanagement
Im Geltungsbereich des ISMS enthaltene Kontrollen
Cloud-Sicherheitskontrollen im Rahmen des ISMS-Umfangs
Cloud-Datenschutzmaßnahmen im Rahmen des ISMS-Umfangs
Die Zertifikate werden DERS für die angegebenen Managementbereiche ausgestellt. Ihr genauer Geltungsbereich ist in jedem Zertifikat definiert; dies zertifiziert nicht automatisch jedes Produkt oder jede Kundenimplementierung separat.
Vom Anmelden bis zum Audit
Jede Schicht schützt einen anderen Teil des Prozesses.
01Identität
Die Verbindung erfolgt über OpenID Connect, SAML 2.0 oder LDAP. Je nach Umgebung können dabei Keycloak, Microsoft Entra ID, Shibboleth/CAS und tschechische öffentliche Identitäten (NIA oder CAAIS) mit SSO, MFA oder Passkeys zum Einsatz kommen.
02Berechtigungen
Minimale Berechtigungen, Rollentrennung und zeitlich begrenzte Delegation.
03Entscheidungen
Obligatorische Kontrollen, Grenzwerte und Vier-Augen-Prüfung für geschützte Betriebsabläufe.
04Prüfung
Nachvollziehbare Übergabe von Identität, Zeit, Änderung, Entscheidung und Integration.
05Geheimnisse
In unterstützten Architekturen verwaltet HashiCorp Vault Tokens, Zertifikate und Anmeldeinformationen außerhalb von Konfigurationsdateien.
06Unterlagen
Signaturen, Siegel, vertrauenswürdige Speicherung und zertifizierte Integration der Datensatzverwaltung.

Vier Augen in der Praxis
Die Regel ist nicht nur in den Richtlinien verankert. Das System verhindert den Fall.
Der Genehmiger und der Budgetverantwortliche haben unterschiedliche Aufgaben. Die Aufgabenverteilung ist rollen- und zeitbezogen. Entscheidungen und Nachweise werden im Prüfprotokoll dokumentiert.
Wie interne Kontrollen funktionieren →Die Lösung unterstützt Zugriffskontrolle, Genehmigungsworkflows, Funktionstrennung, Audit-Trails und Nachweise für ausgewählte Kontrollen. Die Implementierung allein garantiert jedoch weder die NIS2-Konformität noch eine Kundenzertifizierung; dies hängt vom regulatorischen Rahmen, der Konfiguration und den unternehmensweiten Prozessen ab.
Ich möchte über die Sicherheit von Sicherheitslösungen sprechen.