Security bei ecosio

Sicherheit für jede Verbindung

Security  at ecosio

Überblick

Als vertrauenswürdiger Vermittler für die geschäftliche Kommunikation unserer Kunden sind wir uns der Verantwortung bewusst, die mit der Verarbeitung und Übermittlung geschäftskritischer Daten einhergeht. Vertraulichkeit, Integrität und Verfügbarkeit unserer Plattform zu schützen, ist ein zentraler Bestandteil unserer Arbeit.

 

Unser Sicherheitsprogramm basiert auf einer klaren Governance, verbindlichen Richtlinien und bewährten Betriebsprozessen, die sich an anerkannten internationalen Standards orientieren.

 

Diese Seite gibt einen Überblick über die Zertifizierungen, Sicherheitsmaßnahmen und Verfahren, mit denen wir unsere Plattform und die Daten unserer Kunden schützen.

Zertifizierungen und Compliance

ZERTIFIKATE HERUNTERLADEN

Open-Source-Abhängigkeiten und Lizenzen

Apache-2.0

Artistic-2.0

BlueOak-1.0.0

BSD-2-Clause

BSD-3-Clause

CC-BY-3.0

CC-BY-4.0

LGPL-3.0 / LGPL-3.0-only

MIT

MUI X Pro commercial license (where applicable)

Python-2.0

Unicode-3.0

Unicode-DFS-2016

Zlib

Unterauftragsverarbeiter für Daten

AWS

Data Storage / Data Hosting. US

ecosio Affiliate service

Subsidiary company. DE

ecosio Affiliate service

Subsidiary company. UK

Google Cloud Platform

Data Storage / Data Hosting. IE

DataDog

Infrastructure and Network monitoring. US

Sicherheitsmaßnahmen

Steuerung der Informationssicherheit

ecosio betreibt ein Informationssicherheits-Managementsystem (ISMS) und ein Managementsystem für Geschäftskontinuität (BCMS). Zuständigkeiten für die Steuerung der Informationssicherheit, das Risikomanagement, den Sicherheitsbetrieb und die Reaktion auf Sicherheitsvorfälle sind klar geregelt.

Sicherheitsrichtlinien

Unsere Sicherheitsrichtlinien legen verbindliche Verhaltensregeln und Vorgaben für die zulässige Nutzung innerhalb des Unternehmens fest. Zugriff auf Systeme wird erst gewährt, wenn alle erforderlichen Schritte des Einführungsprozesses abgeschlossen sind.

Schulungen und Sensibilisierung

Durch kontinuierliche Schulungs- und Sensibilisierungsmaßnahmen stellen wir sicher, dass alle Mitarbeitenden die für ihre jeweilige Rolle relevanten Sicherheitsaufgaben und -pflichten kennen.

Risikomanagement

Unser Sicherheitsprogramm ist risikobasiert. ecosio führt regelmäßig Risikobewertungen durch, definiert und verfolgt Maßnahmen zur Risikobehandlung und bewertet Risiken bei wesentlichen Änderungen neu.

Lieferantenmanagement

Vor der Beauftragung prüfen wir Lieferanten entsprechend ihrer Kritikalität. Die Sicherheitsanforderungen richten sich nach dem jeweiligen Risikoprofil und werden während der gesamten Geschäftsbeziehung überwacht.

Steuerung von Zugriffsrechten über den gesamten Beschäftigungszyklus

Für Eintritte, interne Wechsel und Austritte sowie für Änderungen und Freigaben gelten formale Prozesse. So bleiben Zugriffsrechte und Änderungen an Produktivsystemen kontrolliert und revisionssicher nachvollziehbar.

Regulatorische Anforderungen

ecosio unterstützt Kunden bei der Erfüllung ihrer Compliance-Anforderungen durch dokumentierte Kontrollen, sichere Verarbeitungsverfahren und die kontrollierte Bereitstellung von Nachweisen.

Cloud-Infrastruktur

Wir nutzen die Sicherheitsfunktionen führender Cloud-Anbieter und ergänzen sie um verbindliche Konfigurationsstandards, Zugriffskontrollen, Überwachung und Ausfallsicherheitskonzepte, die auf unsere Serviceziele abgestimmt sind. Wo sinnvoll, verteilen wir Workloads für hohe Verfügbarkeit auf mehrere Verfügbarkeitszonen und unterstützen damit unsere Vorsorgemaßnahmen zur Aufrechterhaltung des Geschäftsbetriebs.

Netzwerksegmentierung

Unsere Plattform wird in einer Cloud-Infrastruktur mit mehrstufigen Netzwerkschutzmaßnahmen betrieben. Wir trennen Umgebungen voneinander und segmentieren Netzwerke, um seitliche Bewegungen von Angreifern zu erschweren und mögliche Auswirkungen eines Vorfalls zu begrenzen.

Schwachstellenmanagement

Ein systematisches Schwachstellenmanagement und regelmäßige Sicherheitstests ermöglichen es uns, die Komponenten unserer Plattform fortlaufend zu härten und erkannte Schwachstellen zu beheben.

Endgeräteschutz

Die Endgeräte unserer Mitarbeitenden werden zentral verwaltet und müssen verbindliche Sicherheitsstandards erfüllen. Schutzmaßnahmen auf den Endgeräten reduzieren das Risiko durch Schadsoftware und helfen dabei, verdächtige Aktivitäten frühzeitig zu erkennen.

Zugriffsmanagement

Zugriffsrechte werden rollenbasiert nach dem Prinzip der geringsten Rechte vergeben. Für Mitarbeitende und administrative Zugriffe gelten starke Authentifizierungsverfahren. Authentifizierungs- und Zugriffsereignisse werden protokolliert und überwacht. Zudem prüfen wir Zugriffsrechte regelmäßig auf ihre weitere Erforderlichkeit.

Privilegierte Zugriffe

Administrative Zugriffe sind ausschließlich einem eng begrenzten Kreis autorisierter Personen vorbehalten, durch Mehrfaktor-Authentifizierung geschützt und werden besonders intensiv überwacht. Privilegierte Aktivitäten werden protokolliert, damit wir Missbrauch erkennen und bei Bedarf forensische Untersuchungen unterstützen können.

Sicherer Softwareentwicklungszyklus

Sicherheit ist fester Bestandteil unserer Entwicklungsprozesse. Änderungen werden geprüft, getestet und kontrolliert durch voneinander getrennte Umgebungen bis zur Produktion geführt. Wo sinnvoll, setzen wir automatisierte Prüfungen ein. Definierte Prozesse und Sicherheitsscanner helfen uns, Schwachstellen und sicherheitsrelevante Fehler zu erkennen und zu beheben.

Komponenten von Drittanbietern

Komponenten von Drittanbietern sind Teil unseres übergreifenden Risikomanagements. Abhängigkeiten werden über ihren gesamten Lebenszyklus hinweg bewertet und überwacht.

Datenklassifizierung

Wir klassifizieren Informationen nach ihrer Schutzbedürftigkeit und leiten daraus verbindliche Vorgaben für ihre Verarbeitung ab. Werden Testdaten verwendet, sorgt eine geregelte Anonymisierung dafür, dass sensible Informationen nicht unbeabsichtigt offengelegt werden.

Verschlüsselung

Bei der Übertragung schützen wir Daten mit TLS 1.2 und TLS 1.3. Gespeicherte Daten werden mit branchenüblichen Verfahren wie AES-256 verschlüsselt. Für Schlüssel und Zertifikate gelten definierte Prozesse über den gesamten Lebenszyklus.

Datenaufbewahrung

Anforderungen an den Datenschutz setzen wir durch festgelegte Vorgaben für die Verarbeitung, Aufbewahrung und Löschung von Daten um. Für Kundenbeziehungen stellen wir bei Bedarf die entsprechenden Vertragsunterlagen bereit, beispielsweise Auftragsverarbeitungsverträge (Data Processing Agreements, DPA).

Sicherheitsüberwachung

ecosio überwacht zentrale Systeme, um ungewöhnliche Aktivitäten frühzeitig zu erkennen. Für Warnmeldungen gelten festgelegte Eskalationswege. Erfassung und Aufbewahrung von Protokolldaten sind klar geregelt und unterstützen sowohl die Erkennung von Sicherheitsereignissen als auch die betriebliche Resilienz.

Bedrohungsinformationen

Relevante Informationen zur aktuellen Bedrohungslage fließen in unsere Arbeit ein. Damit verfeinern wir Erkennungsmechanismen, priorisieren Abhilfemaßnahmen und passen unsere Überwachung an neue Bedrohungen an.

Reaktion auf Sicherheitsvorfälle

Wir bearbeiten Sicherheitsvorfälle nach einem dokumentierten Ablauf. Dabei prüfen wir vertragliche und gesetzliche Meldepflichten und informieren betroffene Kunden über festgelegte Kanäle, sofern eine Benachrichtigung erforderlich ist. Angaben zur Dienstverfügbarkeit und zu schwerwiegenden Vorfällen veröffentlichen wir auf unserer öffentlichen Statusseite.

Datensicherungen

Wir erstellen regelmäßig Datensicherungen und speichern sie redundant. Die Wiederherstellung wird nach einem festgelegten Zeitplan getestet.

Notfallwiederherstellung

Bei großflächigen Störungen unterstützen automatisierte Infrastrukturprozesse und Infrastructure as Code (IaC) die Wiederherstellung. So können wir Ressourcen schnell neu bereitstellen und Systeme kontrolliert wiederherstellen.

Wartung der Services

Unsere Betriebsprozesse sind darauf ausgelegt, Beeinträchtigungen zu minimieren und verlässlich zu kommunizieren. Geplante Wartungsarbeiten und relevante Änderungen an unseren Services kündigen wir über die vereinbarten Kanäle an.

Häufig gestellte Fragen

Unterstützt ecosio Sicherheitsfragebögen und Kundenaudits?

Ja. Wir unterstützen Kunden bei ihrer sicherheitsbezogenen Sorgfaltsprüfung.

    

Nachweise werden nach dem Erforderlichkeitsprinzip kontrolliert und, soweit angemessen, bereitgestellt.

Ja. Wir stellen einen Auftragsverarbeitungsvertrag bereit, der die Anforderungen der DSGVO an die Verarbeitung personenbezogener Daten berücksichtigt.

    Informationen zur Dienstverfügbarkeit und zu schwerwiegenden Störungen veröffentlichen wir auf unserer öffentlichen Statusseite.

Für Daten, die über nicht vertrauenswürdige Netzwerke übertragen werden, verwenden wir TLS 1.2 und TLS 1.3.

Zertifikate und deren Verlängerung werden über definierte Lebenszyklusprozesse verwaltet.

Gespeicherte Daten werden mit branchenüblichen Verfahren wie AES-256 verschlüsselt. Für Schlüssel und Zertifikate gelten definierte Lebenszyklusprozesse.

Der Zugriff auf kryptografisches Schlüsselmaterial ist beschränkt und wird überwacht.

Zugriffe werden rollenbasiert nach dem Prinzip der geringsten Rechte vergeben. Für Mitarbeitende und administrative Zugriffe gelten starke Authentifizierungsverfahren. Zugriffsrechte werden regelmäßig überprüft.

Ja. Wir setzen sorgfältig geprüfte Unterauftragsverarbeiter unter anderem für Cloud-Hosting, Sicherheitsüberwachung, Kommunikation und betriebliche Werkzeuge ein.

    

Die aktuelle Liste finden Sie oben im Abschnitt „Unterauftragsverarbeiter“.

Wir bearbeiten Sicherheitsvorfälle nach einem dokumentierten Ablauf und bewerten sie anhand der vertraglichen und gesetzlichen Pflichten.

    

Ist eine Benachrichtigung erforderlich, informieren wir Kunden über festgelegte Kanäle.

Dernière ligne droite avant la facturation électronique en France

Tout pour finaliser votre préparation avant le go-live :

FAQ : les réponses aux questions clés

Checklist : les actions prioritaires

Guide pays : calendrier et obligations

Livre blanc : bien choisir votre solution

Replay : les conseils de nos experts