Controls

Konkrete Sicherheitsmaßnahmen, transparent nach Kategorie gelistet. Wir zeigen ehrlich, was bereits umgesetzt ist und woran wir gerade arbeiten.

Infrastruktur

Schutz der Systeme, auf denen Ihre Daten verarbeitet und gespeichert werden.

Zugriff auf Produktionssysteme eingeschränktUmgesetzt
MFA für FernzugriffUmgesetzt
Zugriff bei Austritt entzogenUmgesetzt
Verschlüsselung der DatenspeicherUmgesetzt
Mandantentrennung je KundeUmgesetzt
Getrennte Verwaltung von Schlüsseln und ZugangsdatenUmgesetzt

Organisation

Regeln und Vereinbarungen, die das Team im Umgang mit Daten binden.

VertraulichkeitsvereinbarungenUmgesetzt
Passwort-RichtlinieUmgesetzt
Anti-MalwareUmgesetzt
Inventar der SystemeUmgesetzt
Prüfung von Unterauftragnehmern vor EinsatzUmgesetzt
Ankündigung neuer Unterauftragnehmer 30 Tage im VorausUmgesetzt

Produkt

Sicherheit, die direkt im Produkt verankert ist.

Verschlüsselte DatenübertragungUmgesetzt
Schwachstellen-MonitoringUmgesetzt
Regelmäßige Überprüfung der MaßnahmenUmgesetzt
Protokollierung von Zugriffen, Rollen- und KonfigurationsänderungenUmgesetzt
Logs ohne Secrets und ohne vollständige PromptsUmgesetzt

Verfügbarkeit und Wiederherstellung

Was passiert, wenn etwas ausfällt, und wie Ihre Daten zurückkommen.

Tägliche und wöchentliche SicherungenUmgesetzt
Backups verschlüsselt und getrennt aufbewahrtUmgesetzt
Überwachung zentraler Dienste mit Alarmierung rund um die UhrUmgesetzt
Wiederherstellungstests mindestens jährlichIn Umsetzung
Notfall- und Wiederanlauf-RunbooksIn Umsetzung

Daten und Aufbewahrung

Wie lange Daten bleiben und was am Ende mit ihnen geschieht.

Löschung oder Anonymisierung von Prompt- und Workflow-Daten nach spätestens sechs MonatenUmgesetzt
Tägliche Backups sieben Tage, wöchentliche höchstens zwölf WochenUmgesetzt
Rückgabe oder Löschung innerhalb von 30 Tagen nach VertragsendeUmgesetzt
Verarbeitung in der EU, Drittlandtransfer nur mit Mechanismus nach Kapitel V DSGVOUmgesetzt

Interne Prozesse

Wie wir Änderungen, Verantwortlichkeiten und Vorfälle steuern.

Software-Development-ProzessUmgesetzt
Incident-Management-ProzessUmgesetzt
Monitoring- & Alerting-ProzessUmgesetzt
Vertragsmanagement-ProzessUmgesetzt
InformationssicherheitsrisikenIn Umsetzung
KonfigurationsmanagementUmgesetzt
Dokumentierte VerantwortlichkeitenUmgesetzt
Information bei kritischen ÄnderungenIn Umsetzung
Ausrichtung an den Risikobereichen nach Artikel 21 NIS2In Umsetzung