Als vertrauenswürdiger Vermittler für die geschäftliche Kommunikation unserer Kunden sind wir uns der Verantwortung bewusst, die mit der Verarbeitung und Übermittlung geschäftskritischer Daten einhergeht. Vertraulichkeit, Integrität und Verfügbarkeit unserer Plattform zu schützen, ist ein zentraler Bestandteil unserer Arbeit.
Unser Sicherheitsprogramm basiert auf einer klaren Governance, verbindlichen Richtlinien und bewährten Betriebsprozessen, die sich an anerkannten internationalen Standards orientieren.
Diese Seite gibt einen Überblick über die Zertifizierungen, Sicherheitsmaßnahmen und Verfahren, mit denen wir unsere Plattform und die Daten unserer Kunden schützen.
Data Storage / Data Hosting. US
Subsidiary company. DE
Subsidiary company. UK
Data Storage / Data Hosting. IE
Infrastructure and Network monitoring. US
Steuerung der Informationssicherheit
ecosio betreibt ein Informationssicherheits-Managementsystem (ISMS) und ein Managementsystem für Geschäftskontinuität (BCMS). Zuständigkeiten für die Steuerung der Informationssicherheit, das Risikomanagement, den Sicherheitsbetrieb und die Reaktion auf Sicherheitsvorfälle sind klar geregelt.
Sicherheitsrichtlinien
Unsere Sicherheitsrichtlinien legen verbindliche Verhaltensregeln und Vorgaben für die zulässige Nutzung innerhalb des Unternehmens fest. Zugriff auf Systeme wird erst gewährt, wenn alle erforderlichen Schritte des Einführungsprozesses abgeschlossen sind.
Schulungen und Sensibilisierung
Durch kontinuierliche Schulungs- und Sensibilisierungsmaßnahmen stellen wir sicher, dass alle Mitarbeitenden die für ihre jeweilige Rolle relevanten Sicherheitsaufgaben und -pflichten kennen.
Risikomanagement
Unser Sicherheitsprogramm ist risikobasiert. ecosio führt regelmäßig Risikobewertungen durch, definiert und verfolgt Maßnahmen zur Risikobehandlung und bewertet Risiken bei wesentlichen Änderungen neu.
Lieferantenmanagement
Vor der Beauftragung prüfen wir Lieferanten entsprechend ihrer Kritikalität. Die Sicherheitsanforderungen richten sich nach dem jeweiligen Risikoprofil und werden während der gesamten Geschäftsbeziehung überwacht.
Steuerung von Zugriffsrechten über den gesamten Beschäftigungszyklus
Für Eintritte, interne Wechsel und Austritte sowie für Änderungen und Freigaben gelten formale Prozesse. So bleiben Zugriffsrechte und Änderungen an Produktivsystemen kontrolliert und revisionssicher nachvollziehbar.
Regulatorische Anforderungen
ecosio unterstützt Kunden bei der Erfüllung ihrer Compliance-Anforderungen durch dokumentierte Kontrollen, sichere Verarbeitungsverfahren und die kontrollierte Bereitstellung von Nachweisen.
Cloud-Infrastruktur
Wir nutzen die Sicherheitsfunktionen führender Cloud-Anbieter und ergänzen sie um verbindliche Konfigurationsstandards, Zugriffskontrollen, Überwachung und Ausfallsicherheitskonzepte, die auf unsere Serviceziele abgestimmt sind. Wo sinnvoll, verteilen wir Workloads für hohe Verfügbarkeit auf mehrere Verfügbarkeitszonen und unterstützen damit unsere Vorsorgemaßnahmen zur Aufrechterhaltung des Geschäftsbetriebs.
Netzwerksegmentierung
Unsere Plattform wird in einer Cloud-Infrastruktur mit mehrstufigen Netzwerkschutzmaßnahmen betrieben. Wir trennen Umgebungen voneinander und segmentieren Netzwerke, um seitliche Bewegungen von Angreifern zu erschweren und mögliche Auswirkungen eines Vorfalls zu begrenzen.
Schwachstellenmanagement
Ein systematisches Schwachstellenmanagement und regelmäßige Sicherheitstests ermöglichen es uns, die Komponenten unserer Plattform fortlaufend zu härten und erkannte Schwachstellen zu beheben.
Endgeräteschutz
Die Endgeräte unserer Mitarbeitenden werden zentral verwaltet und müssen verbindliche Sicherheitsstandards erfüllen. Schutzmaßnahmen auf den Endgeräten reduzieren das Risiko durch Schadsoftware und helfen dabei, verdächtige Aktivitäten frühzeitig zu erkennen.
Zugriffsmanagement
Zugriffsrechte werden rollenbasiert nach dem Prinzip der geringsten Rechte vergeben. Für Mitarbeitende und administrative Zugriffe gelten starke Authentifizierungsverfahren. Authentifizierungs- und Zugriffsereignisse werden protokolliert und überwacht. Zudem prüfen wir Zugriffsrechte regelmäßig auf ihre weitere Erforderlichkeit.
Privilegierte Zugriffe
Administrative Zugriffe sind ausschließlich einem eng begrenzten Kreis autorisierter Personen vorbehalten, durch Mehrfaktor-Authentifizierung geschützt und werden besonders intensiv überwacht. Privilegierte Aktivitäten werden protokolliert, damit wir Missbrauch erkennen und bei Bedarf forensische Untersuchungen unterstützen können.
Sicherer Softwareentwicklungszyklus
Sicherheit ist fester Bestandteil unserer Entwicklungsprozesse. Änderungen werden geprüft, getestet und kontrolliert durch voneinander getrennte Umgebungen bis zur Produktion geführt. Wo sinnvoll, setzen wir automatisierte Prüfungen ein. Definierte Prozesse und Sicherheitsscanner helfen uns, Schwachstellen und sicherheitsrelevante Fehler zu erkennen und zu beheben.
Komponenten von Drittanbietern
Komponenten von Drittanbietern sind Teil unseres übergreifenden Risikomanagements. Abhängigkeiten werden über ihren gesamten Lebenszyklus hinweg bewertet und überwacht.
Datenklassifizierung
Wir klassifizieren Informationen nach ihrer Schutzbedürftigkeit und leiten daraus verbindliche Vorgaben für ihre Verarbeitung ab. Werden Testdaten verwendet, sorgt eine geregelte Anonymisierung dafür, dass sensible Informationen nicht unbeabsichtigt offengelegt werden.
Verschlüsselung
Bei der Übertragung schützen wir Daten mit TLS 1.2 und TLS 1.3. Gespeicherte Daten werden mit branchenüblichen Verfahren wie AES-256 verschlüsselt. Für Schlüssel und Zertifikate gelten definierte Prozesse über den gesamten Lebenszyklus.
Datenaufbewahrung
Anforderungen an den Datenschutz setzen wir durch festgelegte Vorgaben für die Verarbeitung, Aufbewahrung und Löschung von Daten um. Für Kundenbeziehungen stellen wir bei Bedarf die entsprechenden Vertragsunterlagen bereit, beispielsweise Auftragsverarbeitungsverträge (Data Processing Agreements, DPA).
Sicherheitsüberwachung
ecosio überwacht zentrale Systeme, um ungewöhnliche Aktivitäten frühzeitig zu erkennen. Für Warnmeldungen gelten festgelegte Eskalationswege. Erfassung und Aufbewahrung von Protokolldaten sind klar geregelt und unterstützen sowohl die Erkennung von Sicherheitsereignissen als auch die betriebliche Resilienz.
Bedrohungsinformationen
Relevante Informationen zur aktuellen Bedrohungslage fließen in unsere Arbeit ein. Damit verfeinern wir Erkennungsmechanismen, priorisieren Abhilfemaßnahmen und passen unsere Überwachung an neue Bedrohungen an.
Reaktion auf Sicherheitsvorfälle
Wir bearbeiten Sicherheitsvorfälle nach einem dokumentierten Ablauf. Dabei prüfen wir vertragliche und gesetzliche Meldepflichten und informieren betroffene Kunden über festgelegte Kanäle, sofern eine Benachrichtigung erforderlich ist. Angaben zur Dienstverfügbarkeit und zu schwerwiegenden Vorfällen veröffentlichen wir auf unserer öffentlichen Statusseite.
Datensicherungen
Wir erstellen regelmäßig Datensicherungen und speichern sie redundant. Die Wiederherstellung wird nach einem festgelegten Zeitplan getestet.
Notfallwiederherstellung
Bei großflächigen Störungen unterstützen automatisierte Infrastrukturprozesse und Infrastructure as Code (IaC) die Wiederherstellung. So können wir Ressourcen schnell neu bereitstellen und Systeme kontrolliert wiederherstellen.
Wartung der Services
Unsere Betriebsprozesse sind darauf ausgelegt, Beeinträchtigungen zu minimieren und verlässlich zu kommunizieren. Geplante Wartungsarbeiten und relevante Änderungen an unseren Services kündigen wir über die vereinbarten Kanäle an.
Häufig gestellte Fragen
Ja. Wir unterstützen Kunden bei ihrer sicherheitsbezogenen Sorgfaltsprüfung.
Nachweise werden nach dem Erforderlichkeitsprinzip kontrolliert und, soweit angemessen, bereitgestellt.
Ja. Wir stellen einen Auftragsverarbeitungsvertrag bereit, der die Anforderungen der DSGVO an die Verarbeitung personenbezogener Daten berücksichtigt.
Informationen zur Dienstverfügbarkeit und zu schwerwiegenden Störungen veröffentlichen wir auf unserer öffentlichen Statusseite.
Für Daten, die über nicht vertrauenswürdige Netzwerke übertragen werden, verwenden wir TLS 1.2 und TLS 1.3.
Zertifikate und deren Verlängerung werden über definierte Lebenszyklusprozesse verwaltet.
Gespeicherte Daten werden mit branchenüblichen Verfahren wie AES-256 verschlüsselt. Für Schlüssel und Zertifikate gelten definierte Lebenszyklusprozesse.
Der Zugriff auf kryptografisches Schlüsselmaterial ist beschränkt und wird überwacht.
Zugriffe werden rollenbasiert nach dem Prinzip der geringsten Rechte vergeben. Für Mitarbeitende und administrative Zugriffe gelten starke Authentifizierungsverfahren. Zugriffsrechte werden regelmäßig überprüft.
Ja. Wir setzen sorgfältig geprüfte Unterauftragsverarbeiter unter anderem für Cloud-Hosting, Sicherheitsüberwachung, Kommunikation und betriebliche Werkzeuge ein.
Die aktuelle Liste finden Sie oben im Abschnitt „Unterauftragsverarbeiter“.
Wir bearbeiten Sicherheitsvorfälle nach einem dokumentierten Ablauf und bewerten sie anhand der vertraglichen und gesetzlichen Pflichten.
Ist eine Benachrichtigung erforderlich, informieren wir Kunden über festgelegte Kanäle.
Tout pour finaliser votre préparation avant le go-live :
– FAQ : les réponses aux questions clés
– Checklist : les actions prioritaires
– Guide pays : calendrier et obligations
– Livre blanc : bien choisir votre solution
– Replay : les conseils de nos experts