[ SICHERHEIT UND COMPLIANCE ]

KS-CYBER OPS · Letzte Aktualisierung: 2026-09-14

RODO / GDPR
Vollständige Compliance
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Finanzsektor
OWASP ASVS
Testmethodik
WCAG 2.2 AA
Verfügbarkeit

1. Infrastruktur

Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.

  • Netzwerkverkehr über CDN mit WAF- und DDoS-Schutz geleitet
  • Origin-Server nicht direkt aus dem Internet erreichbar
  • Verbindungen ausschließlich über HTTPS mit HSTS-Erzwingung
  • Administrativer Zugang ausschließlich über kryptografische Schlüssel

2. Datenschutz

Verschlüsselung

  • Daten im Ruhezustand (at-rest) auf Datenbank- und Festplattenebene verschlüsselt
  • Sensible Felder (Integrationskennwörter, Token, Geheimnisse) mit zusätzlicher Anwendungsverschlüsselung unter Verwendung von Fernet (AES-128-CBC + HMAC-SHA256 + PBKDF2 600k Iterationen) verschlüsselt
  • Benutzerkennwörter mit modernem Hashing-Algorithmus gemäß OWASP-Empfehlungen gespeichert
  • Datenübertragung mit TLS 1.3 gesichert

Aufbewahrung und Löschung

  • Definierte Aufbewahrungsfristen für jede Datenkategorie
  • Automatische Datenbereinigung nach Ablauf der Aufbewahrungsfrist
  • Recht auf Kontolöschung und Datenexport (Art. 17 und 20 DSGVO) über das Benutzerpanel verfügbar

3. Anwendungssicherheit

Authentifizierung

  • Multi-Faktor-Authentifizierung (MFA) für alle Benutzer erforderlich
  • Unterstützung von Hardware-Schlüsseln (FIDO2/WebAuthn) und Authenticator-Apps (TOTP)
  • Single Sign-On (SAML 2.0) mit automatischer Benutzersynchronisierung (SCIM 2.0)

Bedrohungsschutz

  • Content Security Policy mit XSS-Schutz
  • Schutz vor CSRF, IDOR, SQL Injection und anderen Angriffen aus OWASP Top 10
  • Rate Limiting zum Schutz vor Brute-Force-Angriffen und Missbrauch
  • Begrenzung gleichzeitiger Sitzungen pro Benutzer
  • Überwachung von Sicherheitsrichtlinien-Verletzungen (CSP Reporting)

4. Sicherheitstests

  • Regelmäßige Penetrationstests nach OWASP-Methodik
  • Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
  • Kontinuierliche Überwachung von Abhängigkeiten auf bekannte Schwachstellen (CVE)
  • Automatische Sicherheitswarnungen für neue Schwachstellen in Komponenten
Bericht über Sicherheitstests
Zusammenfassung des letzten Audits auf Anfrage für Kunden und Partner verfügbar.
Kontakt: kontakt@ks-cyber.pl

5. Geschäftskontinuität

  • Automatische tägliche Backups der Infrastruktur und Datenbank
  • Echtzeit-Monitoring von Verfügbarkeit und Leistung
  • Fehlerverfolgung mit automatischen Benachrichtigungen für das Team
  • Globales CDN-Netzwerk für hohe Verfügbarkeit
  • Asynchrone Aufgabenverarbeitung zur Eliminierung von Single Points of Failure

6. Organisatorische Sicherheit

  • Informationssicherheitsrichtlinie gemäß branchenüblichen Best Practices
  • Regelmäßige Schulungen des Teams in sicherer Softwareentwicklung
  • Incident-Response-Verfahren mit Kundenbenachrichtigung gemäß Art. 33 DSGVO (72h)
  • Datenklassifizierung und Zugriffskontrolle nach dem Prinzip der geringsten Berechtigung

7. Meldung von Schwachstellen

Wir ermutigen zur verantwortungsvollen Meldung von Sicherheitslücken. Bitte kontaktieren Sie uns vor einer öffentlichen Bekanntgabe.

Sicherheitskontakt
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt

Wir verpflichten uns, innerhalb von 48 Arbeitsstunden zu antworten.

8. Regulatorische Compliance

RODO / GDPR

  • Verzeichnis der Verarbeitungstätigkeiten (Art. 30)
  • Datenschutz-Folgenabschätzung — DPIA (Art. 35)
  • Auftragsverarbeitungsvertrag — DPA (Art. 28)
  • Recht auf Auskunft (Art. 15), Löschung (Art. 17), Datenübertragbarkeit (Art. 20)
  • Meldung einer Verletzung innerhalb von 72h (Art. 33)
  • Verzeichnis der Unterauftragsverarbeiter

NIS2 / UKSC

  • Cybersicherheitsschulung für Mitarbeiter — Art. 21(2)(g)
  • Dokumentation des Schulungs- und Zertifizierungsprogramms
  • Phishing-Simulationen mit automatischer Behebung
  • Berichterstattung an die Geschäftsleitung — Art. 20

DORA / KNF

  • Dedizierte Schulungsmodule für den Finanzsektor
  • Tests der digitalen Resilienz (Phishing-Simulationen + USB Drop)
  • Compliance-Reporting für regulierte Institutionen

Audit Trail

Alle Sicherheitsereignisse werden mit Exportmöglichkeit protokolliert. Das vollständige Audit-Protokoll umfasst: Anmeldungen, Berechtigungsänderungen, Datenzugriff, administrative Operationen.

9. Dokumente

Zusätzliche Dokumente (Sicherheitsaudit-Bericht, technische Details) auf Anfrage für Enterprise-Kunden verfügbar.
Kontakt: kontakt@ks-cyber.pl
🍪 COOKIES  Używamy plików cookie niezbędnych do działania serwisu (sesja, CSRF) oraz analitycznych i reklamowych (Google Analytics, Google Ads). Za Twoją zgodą Google może powiązać wizytę z Twoim kontem Google (Google Signals) i pokazywać Ci nasze reklamy. Datenschutzrichtlinie