Sicherheit
Der Schutz (personenbezogener) Daten hat für uns oberste Priorität. Wir haben robuste Sicherheitsmaßnahmen implementiert, die den Grundstein unseres Engagements für den Datenschutz bilden und die Sicherheit aller Daten gewährleisten.
Im Folgenden sind einige wichtige Sicherheitsaspekte aufgeführt:
1. Angemessene Maßnahmen zum Schutz vor Sicherheitsbedrohungen
Wir führen jährlich eine IT-Risikoanalyse und eine Business Impact Assessment (BIA) durch, um sicherzustellen, dass Sicherheits- und Datenschutzrisiken durch geeignete Maßnahmen angemessen abgedeckt sind. Im Rahmen dieser Bewertungen wird zudem geprüft, ob unsere Maßnahmen weiterhin den neuesten Datenschutzgesetzen und dem aktuellen Stand der Cybersicherheitsbedrohungen entsprechen. Unsere festgelegten Maßnahmen basieren auf internationalen Standards des AICPA (SOC 2 Trust Service Criteria für Dienstleistungsunternehmen, Aktualisierung vom März 2020), der ISO (ISO 27001:2022) und des BSI (C5:2020 – Mindestanforderungen für sicheres Cloud Computing).
Um sicherzustellen, dass alle relevanten Sicherheits- und Datenschutzmaßnahmen umgesetzt wurden, haben wir eine unabhängige IT-Prüfungsgesellschaft (KPMG) mit der Durchführung eines Audits beauftragt. Das Ergebnis dieses Audits ist ein SOC 2®-Prüfbericht, der belegt, dass die erforderlichen Sicherheits- und Datenschutzmaßnahmen umgesetzt wurden und in den letzten 12 Monaten wirksam waren.
2. Strenge Zugriffskontrollen
Wir halten angemessene Passwortanforderungen ein und vergeben Berechtigungen nach den Prinzipien des „Prinzips der geringsten Berechtigungen“ und des „Need-to-know“-Prinzips. Darüber hinaus haben wir die Multi-Faktor-Authentifizierung (MFA) eingeführt, um das Risiko eines unbefugten Zugriffs zu minimieren.
3. Engmaschige Überwachung von Produkten und IT-Infrastruktur
Wir führen kontinuierlich manuelle Penetrationstests und Schwachstellenscans durch – sowohl intern als auch extern – und setzen dabei professionelle Sicherheitstools ein, um sicherzustellen, dass Schwachstellen auf unserer Plattform und unseren Websites identifiziert werden. Wir nutzen einen Schwachstellenmanagementprozess, um sicherzustellen, dass alle identifizierten Probleme umgehend behoben werden, damit Hackern keine „offenen Türen“ offenstehen.
4. Verschlüsselte Daten und geschützte Backups
Daten auf unserer Plattform werden sowohl „im Ruhezustand“ als auch „bei der Übertragung“ mithilfe geeigneter Protokolle verschlüsselt, um sicherzustellen, dass Hacker keinen Zugriff auf die Informationen erhalten. Als zusätzliche Maßnahme zum Schutz vor Ransomware-Angriffen haben wir zudem einen Backup-Schutz implementiert.
5. NextGen-Schutz vor Viren und Malware
Wir setzen auf allen Laptops und Servern NextGen-Antiviren- und Anti-Malware-Software ein, um Bedrohungen sofort abzuwehren und neu auftretende Bedrohungen aktiv zu überwachen.
6. Sicherheits- und Datenschutz-Prüfungen von Anfang an
Bei allen neuen Initiativen, Änderungen an bestehenden Prozessen oder der Einbindung (neuer) Dritter ist eine obligatorische Sicherheits- und Datenschutzprüfung erforderlich. Dies garantiert, dass „Sicherheit und Datenschutz von Anfang an“ für alle neu erhobenen oder verarbeiteten personenbezogenen oder vertraulichen Daten umgesetzt werden.
7. Angemessene Absicherung
Die Absicherung ist eine wichtige Sicherheitsmaßnahme, die das allgemeine Sicherheitsniveau erhöht, indem sie eine Mindestsicherheitsbasis für IT-Ressourcen schafft. Daher haben wir in unserer AWS-Hosting-Umgebung die CIS- und AWS Foundational Benchmarks-Richtlinien für IT-Ressourcen sowie eine CIS-Richtlinie für unsere Laptops implementiert.
8. Strenges Lieferantenmanagement
Da Lieferanten eine Schwachstelle im Sicherheitskonzept darstellen können, wählen wir ausschließlich externe Anbieter aus, die unseren Standards entsprechen. In der Vertragsphase stellen wir sicher, dass alle relevanten Datenschutzmaßnahmen getroffen wurden (einschließlich einer Datenverarbeitungsvereinbarung), und prüfen, ob der Anbieter ausreichende Sicherheitsvorkehrungen getroffen hat. Wir überprüfen unsere Lieferanten jährlich auf die Einhaltung unserer internen Sicherheitsstandards anhand ihrer SOC-2-Berichte oder anderer vorgelegter Sicherheitsberichte.
Wenn Sie weitere Informationen zu unserem Sicherheitsprogramm wünschen, wenden Sie sich bitte an Ihren Kundenbetreuer oder besuchen Sie unseren Trust Center.