[ SICHERHEIT UND COMPLIANCE ]
RODO / GDPR
Vollständige Compliance
NIS2 / UKSC
Art. 21(2)(g)
DORA / KNF
Finanzsektor
OWASP ASVS
Testmethodik
WCAG 2.2 AA
Verfügbarkeit
Inhaltsverzeichnis
1. Infrastruktur 2. Datenschutz 3. Anwendungssicherheit 4. Sicherheitstests 5. Geschäftskontinuität 6. Organisatorische Sicherheit 7. Meldung von Schwachstellen 8. Regulatorische Compliance 9. Dokumente1. Infrastruktur
Platforma jest hostowana w certyfikowanych centrach danych w Unii Europejskiej (region Frankfurt). Dostawca infrastruktury (AWS) posiada certyfikaty ISO 27001 oraz SOC 1/2/3. Płatności obsługuje Stripe (PCI DSS Level 1) — platforma nie przechowuje danych kart płatniczych.
- Netzwerkverkehr über CDN mit WAF- und DDoS-Schutz geleitet
- Origin-Server nicht direkt aus dem Internet erreichbar
- Verbindungen ausschließlich über HTTPS mit HSTS-Erzwingung
- Administrativer Zugang ausschließlich über kryptografische Schlüssel
2. Datenschutz
Verschlüsselung
- Daten im Ruhezustand (at-rest) auf Datenbank- und Festplattenebene verschlüsselt
- Sensible Felder (Integrationskennwörter, Token, Geheimnisse) mit zusätzlicher Anwendungsverschlüsselung unter Verwendung von Fernet (AES-128-CBC + HMAC-SHA256 + PBKDF2 600k Iterationen) verschlüsselt
- Benutzerkennwörter mit modernem Hashing-Algorithmus gemäß OWASP-Empfehlungen gespeichert
- Datenübertragung mit TLS 1.3 gesichert
Aufbewahrung und Löschung
- Definierte Aufbewahrungsfristen für jede Datenkategorie
- Automatische Datenbereinigung nach Ablauf der Aufbewahrungsfrist
- Recht auf Kontolöschung und Datenexport (Art. 17 und 20 DSGVO) über das Benutzerpanel verfügbar
3. Anwendungssicherheit
Authentifizierung
- Multi-Faktor-Authentifizierung (MFA) für alle Benutzer erforderlich
- Unterstützung von Hardware-Schlüsseln (FIDO2/WebAuthn) und Authenticator-Apps (TOTP)
- Single Sign-On (SAML 2.0) mit automatischer Benutzersynchronisierung (SCIM 2.0)
Bedrohungsschutz
- Content Security Policy mit XSS-Schutz
- Schutz vor CSRF, IDOR, SQL Injection und anderen Angriffen aus OWASP Top 10
- Rate Limiting zum Schutz vor Brute-Force-Angriffen und Missbrauch
- Begrenzung gleichzeitiger Sitzungen pro Benutzer
- Überwachung von Sicherheitsrichtlinien-Verletzungen (CSP Reporting)
4. Sicherheitstests
- Regelmäßige Penetrationstests nach OWASP-Methodik
- Statyczna analiza kodu (SAST) w CI przy każdej zmianie kodu
- Kontinuierliche Überwachung von Abhängigkeiten auf bekannte Schwachstellen (CVE)
- Automatische Sicherheitswarnungen für neue Schwachstellen in Komponenten
Bericht über Sicherheitstests
Zusammenfassung des letzten Audits auf Anfrage für Kunden und Partner verfügbar.
Kontakt: kontakt@ks-cyber.pl
Zusammenfassung des letzten Audits auf Anfrage für Kunden und Partner verfügbar.
Kontakt: kontakt@ks-cyber.pl
5. Geschäftskontinuität
- Automatische tägliche Backups der Infrastruktur und Datenbank
- Echtzeit-Monitoring von Verfügbarkeit und Leistung
- Fehlerverfolgung mit automatischen Benachrichtigungen für das Team
- Globales CDN-Netzwerk für hohe Verfügbarkeit
- Asynchrone Aufgabenverarbeitung zur Eliminierung von Single Points of Failure
6. Organisatorische Sicherheit
- Informationssicherheitsrichtlinie gemäß branchenüblichen Best Practices
- Regelmäßige Schulungen des Teams in sicherer Softwareentwicklung
- Incident-Response-Verfahren mit Kundenbenachrichtigung gemäß Art. 33 DSGVO (72h)
- Datenklassifizierung und Zugriffskontrolle nach dem Prinzip der geringsten Berechtigung
7. Meldung von Schwachstellen
Wir ermutigen zur verantwortungsvollen Meldung von Sicherheitslücken. Bitte kontaktieren Sie uns vor einer öffentlichen Bekanntgabe.
Sicherheitskontakt
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Wir verpflichten uns, innerhalb von 48 Arbeitsstunden zu antworten.
Email: kontakt@ks-cyber.pl
security.txt: /.well-known/security.txt
Wir verpflichten uns, innerhalb von 48 Arbeitsstunden zu antworten.
8. Regulatorische Compliance
RODO / GDPR
- Verzeichnis der Verarbeitungstätigkeiten (Art. 30)
- Datenschutz-Folgenabschätzung — DPIA (Art. 35)
- Auftragsverarbeitungsvertrag — DPA (Art. 28)
- Recht auf Auskunft (Art. 15), Löschung (Art. 17), Datenübertragbarkeit (Art. 20)
- Meldung einer Verletzung innerhalb von 72h (Art. 33)
- Verzeichnis der Unterauftragsverarbeiter
NIS2 / UKSC
- Cybersicherheitsschulung für Mitarbeiter — Art. 21(2)(g)
- Dokumentation des Schulungs- und Zertifizierungsprogramms
- Phishing-Simulationen mit automatischer Behebung
- Berichterstattung an die Geschäftsleitung — Art. 20
DORA / KNF
- Dedizierte Schulungsmodule für den Finanzsektor
- Tests der digitalen Resilienz (Phishing-Simulationen + USB Drop)
- Compliance-Reporting für regulierte Institutionen
Audit Trail
Alle Sicherheitsereignisse werden mit Exportmöglichkeit protokolliert. Das vollständige Audit-Protokoll umfasst: Anmeldungen, Berechtigungsänderungen, Datenzugriff, administrative Operationen.
9. Dokumente
Zusätzliche Dokumente (Sicherheitsaudit-Bericht, technische Details) auf Anfrage für Enterprise-Kunden verfügbar.
Kontakt: kontakt@ks-cyber.pl
Kontakt: kontakt@ks-cyber.pl