Prüfen Sie Zugriffs- und Datenverarbeitungsregeln.

Prüfen Sie Schutzmaßnahmen vor der Datenweitergabe.

Bei der Wahl eines Werkzeugs benötigen Sie konkrete Antworten zu Zugriff, Verarbeitung und Wiederherstellung Ihrer Informationen.

Zugriff nach Rolle

Berechtigungen bestimmen, wer Daten ansehen, ändern und Entscheidungen treffen darf.

Änderungshistorie

Erhalten Sie Änderungen und Entscheidungen beim zugehörigen Vorgang.

Datenexport

Datenexport ist in jedem Plan enthalten. Der Downloadumfang hängt von den Berechtigungen ab.

Benannte Dienstanbieter

Prüfen Sie die aktuelle Liste der Auftragsverarbeiter und die Dokumente für Ihren gewählten Dienst.

Wir beschreiben Sicherheit anhand konkreter Mechanismen, Dokumente und Zuständigkeiten: von Anmeldung und Datenzugriff bis zum Audit-Trail.

Identität und Zugriff

Zero-Trust-Authentifizierung und -Autorisierung

Externer Anmeldedienst

Der von Brillnet verwaltete Identitätsanbieter übernimmt die Anmeldung. Die Anwendung speichert keine lokalen Passwörter. Identität, Mitgliedschaft und Rollen sind an die gewählte Organisation gebunden. MFA ist für Eigentümer, Administratoren, Compliance-Verantwortliche, Freigabeverantwortliche und Auditoren erforderlich.

Rollen und begrenzter Supportzugang

Rollen folgen den innerhalb der Organisation zugewiesenen Berechtigungen. Brillnet hat keinen dauerhaften Supportzugang. Ein ausnahmsweiser Supportzugang erfordert Einwilligung, einen definierten Umfang, eine Ablaufzeit und einen Auditeintrag.

Richtlinien-Engine

Vor einer wichtigen Aktion prüft das System, wer handelt, welches Objekt betroffen ist und auf welcher Grundlage. Fehlt eine Zugriffsgrundlage, sollte die Aktion blockiert werden.

Freigabe nach dem Vier-Augen-Prinzip

Aktionen mit höherem Risiko können die Freigabe einer zweiten Person erfordern. Entscheidung, Begründung und Freigabezeit bleiben in der Prozesshistorie sichtbar.

Datenschutz

Verschlüsselung, Klassifizierung und Datenumfang

Datenumfang und Objektzugriff

Legen Sie fest, welche Daten in Dokumente und Nachweise aufgenommen werden und wer sie ansehen, ändern oder exportieren darf. Lese-, Schreib- und Freigaberechte sind getrennt. Beschränken Sie personenbezogene Daten und für die Diagnose bereitgestellte Materialien auf das Nötige.

Vereinbartes Modell für Verschlüsselungsschlüssel

Das Modell für Verschlüsselungsschlüssel wird bei der Einführung vereinbart und für den bestätigten Leistungsumfang dokumentiert.

Datenbankzugriff mit minimalen Berechtigungen

Technischer Datenbankzugriff ist auf den von jedem Systemteil benötigten Umfang begrenzt. Tests vor der Veröffentlichung prüfen, ob Zugriffsrechte zu weit gefasst sind.

Freigabekontrolle für Exporte

Exporte vertraulicher oder personenbezogener Daten können eine zusätzliche Freigabe erfordern. Fehlen erforderliche Freigaben, wird der Export blockiert und in der Historie dokumentiert.

Audit-Trail

Vorgangshistorie und Integritätsprüfungen

Ereignisprotokoll mit Integritätsprüfung

Die Historie erfasst Zeit, Nutzer, Aktion, Objekt und Version. Administratoren können sie ansehen und exportieren, aber keine Einträge ändern oder löschen. Die Integrität von Dokumentversionen wird mit Prüfsummen geprüft. Wir behaupten keine kryptografische Kette für jedes Ereignis.

Nachweispaket mit Umfang und Historie

Ein Nachweispaket enthält die Liste der Elemente, den Datenumfang und die Vorgangshistorie. So kann ein Auditor erkennen, was gezeigt wurde und welchen Zeitraum es abdeckt.

Isolation der Organisationsdaten

Jede Organisation hat einen eigenen Datenbereich mit separater Datenbank, Dateiablage sowie eigenem Audit- und Verschlüsselungskontext. Dokumente, Nachweise und KI-Inhalte werden weder in der gemeinsamen operativen Schicht gespeichert noch einer anderen Organisation zugänglich gemacht.

Zugriffsprotokoll für Nachweispakete und Exporte

Jeder Download eines Nachweispakets, jeder Export und jeder Bericht hinterlässt eine Spur: wer, wann, welcher Datenumfang und welcher Zweck.

Infrastruktur und Veröffentlichungen

Sicherheitsprüfungen vor der Veröffentlichung von Änderungen

Sicherheitskontrolle

Vor der Veröffentlichung werden Abhängigkeiten, bekannte Schwachstellen und grundlegende Sicherheitsrisiken geprüft. Änderungen mit hohem Risiko sollten ohne Entscheidung der verantwortlichen Person nicht veröffentlicht werden.

Bibliothekskontrollen

Die Liste der Bibliotheken und Versionen bleibt reproduzierbar. Bekannte unsichere Versionen sollten blockiert oder einem beschleunigten Aktualisierungsverfahren zugeführt werden.

Abgesicherte Fehlerprotokollierung

Fehlerprotokolle sollten personenbezogene Daten, Zugriffstoken und andere sensible Informationen entfernen. Ziel ist die Problemdiagnose, ohne Kundendaten offenzulegen.

Überwachung des Anmeldeprozesses

Der Anmeldeprozess wird überwacht, da er den Zugriff auf Nachweise und die Zuordnung von Nutzerhandlungen beeinflusst. Anmeldeprobleme werden als operatives Risiko behandelt.

Verfahren für Sicherheitsaktualisierungen

Wichtige Schwachstellen haben Verantwortliche, einen Behebungsstatus und eine Priorisierungsentscheidung. So verschwinden Sicherheitsaktualisierungen nicht in der regulären Arbeitswarteschlange.

Sicherheitspaket

Materialien für Personen, die den Dienst prüfen

Wir stellen gerne die für eine Prüfung des Dienstes benötigten Materialien bereit und besprechen sie. Wir erläutern Sicherheit klar und ohne Fachjargon.

Auftragsverarbeitungsvertrag und Anbieter

Wir können die Vorlage des Auftragsverarbeitungsvertrags und die Liste der Anbieter besprechen, die den Dienst unterstützen.

Datenspeicherung und Sicherungen

Wir erläutern, wo Daten gespeichert werden, wie Sicherungen funktionieren und wie sie die Kontinuität schützen.

Vorfallverfahren

Wir beschreiben, wie Sie ein Problem melden, wer den Kontakt hält und wie die Kommunikation abläuft.

Sicherheitsregeln

Wir zeigen, wie wir Ordnung halten, Datenzugriff verwalten und Zuständigkeiten im Team festlegen.

Die Nutzung von Pulsar allein zertifiziert Ihre Organisation nicht und garantiert keine Konformität. Dokumente der Marketing-Website und der Anwendung decken unterschiedliche Bereiche ab.

Sicherheit – häufige Fragen

Wo werden Daten gehostet?

Standardmäßig gehen wir von einem Hosting in der Europäischen Union aus. Der genaue Standort sowie Aufbewahrungs- und Infrastrukturanforderungen werden in der Einführungsvereinbarung bestätigt.

Kann ich eigene Verschlüsselungsschlüssel verwenden?

Ja, wenn dies im Einführungsumfang vereinbart ist. Dann beschreiben wir, wer die Verschlüsselungsschlüssel verwaltet, wie die Schlüsselrotation funktioniert und wer für den Zugriff auf sie verantwortlich ist.

Wie wird die Mandantenisolation sichergestellt?

Die Isolation der Organisationsdaten ist Bestandteil der Tests vor der Veröffentlichung. Der Umfang von Sicherung, Wiederherstellung und Notfallwiederherstellung wird in den Einführungsvereinbarungen bestätigt.

Wie wird die Integrität des Audit-Trails geprüft?

Die Historie erfasst Zeit, Nutzer, Aktion, Objekt und Version. Administratoren können sie ansehen und exportieren, aber keine Einträge ändern oder löschen. Die Integrität von Dokumentversionen wird mit Prüfsummen geprüft. Wir behaupten keine kryptografische Kette für jedes Ereignis.