Technische und organisatorische Maßnahmen
1. Zutritts- und physische Sicherheit
Produktionssysteme werden in Rechenzentrumsinfrastruktur externer Hostinganbieter betrieben. Physische Zutrittsmaßnahmen des Rechenzentrums werden im Rahmen der Anbieterwahl und AV-Verträge berücksichtigt.
2. Zugangskontrolle
- personalisierte Benutzerkonten und rollenbezogene Berechtigungen
- sichere Passwortspeicherung im jeweiligen Authentifizierungssystem
- Session-/Token-basierte Authentifizierung
- Widerruf von Sessions und Geräten
- administrative Serverzugriffe nur für autorisierte Betreiber
- Fail2Ban/vergleichbare Schutzmechanismen gegen wiederholte fehlgeschlagene SSH-Anmeldungen
3. Zugriffskontrolle und Mandantentrennung
- serverseitige Zuordnung von Zugriffen zu Unternehmen, Nutzer, Filiale und Gerät
- Mandantentrennung auf Anwendungsebene
- Rollen- und Berechtigungskonzepte
- kein Vertrauen auf frei vom Client übermittelte Mandantenkennungen als alleinige Autorisierungsgrundlage
4. Übertragungskontrolle
- TLS/HTTPS für öffentliche Web-/API-Verbindungen
- Firewall-Regeln für notwendige öffentliche Ports
- interne Dienste werden soweit möglich nur auf Loopback-/internen Interfaces veröffentlicht
- sichere Transportwege für E-Mail und externe Dienste entsprechend deren Konfiguration
5. Eingabe- und Protokollkontrolle
- Protokollierung sicherheitsrelevanter Ereignisse und administrativer Änderungen als Produktziel
- Audit-Informationen für relevante Benutzer-/Geräte-/Mandantenaktionen, sobald die jeweilige Funktion produktiv aktiviert ist
- Server- und Anwendungslogs zur Fehler- und Sicherheitsanalyse
6. Verfügbarkeitskontrolle
- automatischer Neustart produktiver Container/Dienste
- regelmäßige Sicherheitsupdates des Betriebssystems
- Backups der relevanten Datenbestände nach dokumentiertem Backupplan
- Wiederherstellungstests in definierten Intervallen vor Aufnahme echter Kundendaten
- Monitoring von Speicherplatz, Diensten und Erreichbarkeit als Produktivanforderung
7. Trennungsgebot
Produktiv-, Test- und Demodaten sollen organisatorisch und technisch getrennt werden. Kundendaten unterschiedlicher Unternehmen dürfen nicht vermischt oder für fremde Mandanten sichtbar gemacht werden.
8. Datenschutzfreundliche Voreinstellungen
- keine optionalen Analyse-/Marketingtracker auf der öffentlichen Website im aktuellen Stand
- Session-Cookies als HttpOnly und im Produktivbetrieb Secure
- minimale Rechtevergabe nach Rollen und Filialkontext
- Geräte können widerrufen werden
9. Incident Response
Für Sicherheitsvorfälle wird ein Prozess vorgesehen, der Eindämmung, Sperrung kompromittierter Tokens/Sessions/Geräte, Beweissicherung, Bewertung, Benachrichtigung betroffener Kunden und – soweit erforderlich – Behördenmeldungen umfasst.
10. Lösch- und Aufbewahrungskonzept
Für Vertrags-, Workspace-, Log- und Backupdaten werden vor Produktivstart konkrete Aufbewahrungs- und Löschfristen definiert. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
11. Überprüfung
Die TOM werden regelmäßig sowie nach wesentlichen technischen oder organisatorischen Änderungen überprüft und bei Bedarf angepasst.
