Hosting & Standorte
Alle Server befinden sich innerhalb der Europäischen Union und werden von folgenden Anbietern betrieben: Microsoft Azure, Hetzner und IONOS. Diese Hosting- und Rechenzentrums-Anbieter sind unabhängig zertifiziert (u. a. ISO/IEC 27001); die entsprechenden Nachweise stellen wir auf Anfrage bereit.
Verschlüsselung
- Transport: TLS 1.2 oder höher für sämtliche Verbindungen zwischen Client, Plattform und Subdienstleistern
- Ruhezustand: AES-256 für Datenbanken, Objektspeicher und Backups
- Schlüsselverwaltung: getrennte Verwaltung über die Cloud-Provider, keine Speicherung von Klartext-Passwörtern
Zugriffskontrolle & IAM
Zugriffe folgen den Prinzipien Least Privilege, Need-to-know und Funktionstrennung (Administratoren können sich keine Rechte selbst genehmigen). Es gilt strikt „eine Person = ein Konto" mit eindeutigen Benutzer-IDs; geteilte Accounts sind unzulässig. Für interne Systeme und administrative Zugänge ist Multi-Faktor-Authentifizierung durchgesetzt, sofern der jeweilige Dienst dies technisch unterstützt.
Für Kundenzugänge steht eine föderierte SSO-Anbindung als Add-on bereit – unterstützt werden SAML 2.0, OAuth 2.0 und OpenID Connect, inklusive vollständiger Integration von Microsoft Entra ID (Azure AD) sowie Okta/Auth0 als Identity Provider.
Netzwerk & Betrieb
Produktive Systeme werden segmentiert betrieben und rund um die Uhr automatisiert überwacht. Endpoint Detection & Response, Patch- und Konfigurationsmanagement sowie Logging sind über eigene Richtlinien geregelt.
Schwachstellenmanagement
Automatisiertes Dependency- und Container-Scanning, regelmäßige Netzwerk-Konfigurationsprüfungen sowie Penetrationstests durch externe Dienstleister. Der Pentest-Bericht sowie der Network Configuration Review Report sind im geschützten Bereich abrufbar.
Sichere Entwicklung
Entwicklung erfolgt nach einem dokumentierten Secure Software Development Lifecycle (SDLC) mit Code-Review, getrennten Umgebungen und geregeltem Change Management.
