Zugriff nach Rolle
Berechtigungen bestimmen, wer Daten ansehen, ändern und Entscheidungen treffen darf.
Bei der Wahl eines Werkzeugs benötigen Sie konkrete Antworten zu Zugriff, Verarbeitung und Wiederherstellung Ihrer Informationen.
Berechtigungen bestimmen, wer Daten ansehen, ändern und Entscheidungen treffen darf.
Erhalten Sie Änderungen und Entscheidungen beim zugehörigen Vorgang.
Datenexport ist in jedem Plan enthalten. Der Downloadumfang hängt von den Berechtigungen ab.
Prüfen Sie die aktuelle Liste der Auftragsverarbeiter und die Dokumente für Ihren gewählten Dienst.
Wir beschreiben Sicherheit anhand konkreter Mechanismen, Dokumente und Zuständigkeiten: von Anmeldung und Datenzugriff bis zum Audit-Trail.
Identität und Zugriff
Der von Brillnet verwaltete Identitätsanbieter übernimmt die Anmeldung. Die Anwendung speichert keine lokalen Passwörter. Identität, Mitgliedschaft und Rollen sind an die gewählte Organisation gebunden. MFA ist für Eigentümer, Administratoren, Compliance-Verantwortliche, Freigabeverantwortliche und Auditoren erforderlich.
Rollen folgen den innerhalb der Organisation zugewiesenen Berechtigungen. Brillnet hat keinen dauerhaften Supportzugang. Ein ausnahmsweiser Supportzugang erfordert Einwilligung, einen definierten Umfang, eine Ablaufzeit und einen Auditeintrag.
Vor einer wichtigen Aktion prüft das System, wer handelt, welches Objekt betroffen ist und auf welcher Grundlage. Fehlt eine Zugriffsgrundlage, sollte die Aktion blockiert werden.
Aktionen mit höherem Risiko können die Freigabe einer zweiten Person erfordern. Entscheidung, Begründung und Freigabezeit bleiben in der Prozesshistorie sichtbar.
Datenschutz
Legen Sie fest, welche Daten in Dokumente und Nachweise aufgenommen werden und wer sie ansehen, ändern oder exportieren darf. Lese-, Schreib- und Freigaberechte sind getrennt. Beschränken Sie personenbezogene Daten und für die Diagnose bereitgestellte Materialien auf das Nötige.
Das Modell für Verschlüsselungsschlüssel wird bei der Einführung vereinbart und für den bestätigten Leistungsumfang dokumentiert.
Technischer Datenbankzugriff ist auf den von jedem Systemteil benötigten Umfang begrenzt. Tests vor der Veröffentlichung prüfen, ob Zugriffsrechte zu weit gefasst sind.
Exporte vertraulicher oder personenbezogener Daten können eine zusätzliche Freigabe erfordern. Fehlen erforderliche Freigaben, wird der Export blockiert und in der Historie dokumentiert.
Audit-Trail
Die Historie erfasst Zeit, Nutzer, Aktion, Objekt und Version. Administratoren können sie ansehen und exportieren, aber keine Einträge ändern oder löschen. Die Integrität von Dokumentversionen wird mit Prüfsummen geprüft. Wir behaupten keine kryptografische Kette für jedes Ereignis.
Ein Nachweispaket enthält die Liste der Elemente, den Datenumfang und die Vorgangshistorie. So kann ein Auditor erkennen, was gezeigt wurde und welchen Zeitraum es abdeckt.
Jede Organisation hat einen eigenen Datenbereich mit separater Datenbank, Dateiablage sowie eigenem Audit- und Verschlüsselungskontext. Dokumente, Nachweise und KI-Inhalte werden weder in der gemeinsamen operativen Schicht gespeichert noch einer anderen Organisation zugänglich gemacht.
Jeder Download eines Nachweispakets, jeder Export und jeder Bericht hinterlässt eine Spur: wer, wann, welcher Datenumfang und welcher Zweck.
Infrastruktur und Veröffentlichungen
Vor der Veröffentlichung werden Abhängigkeiten, bekannte Schwachstellen und grundlegende Sicherheitsrisiken geprüft. Änderungen mit hohem Risiko sollten ohne Entscheidung der verantwortlichen Person nicht veröffentlicht werden.
Die Liste der Bibliotheken und Versionen bleibt reproduzierbar. Bekannte unsichere Versionen sollten blockiert oder einem beschleunigten Aktualisierungsverfahren zugeführt werden.
Fehlerprotokolle sollten personenbezogene Daten, Zugriffstoken und andere sensible Informationen entfernen. Ziel ist die Problemdiagnose, ohne Kundendaten offenzulegen.
Der Anmeldeprozess wird überwacht, da er den Zugriff auf Nachweise und die Zuordnung von Nutzerhandlungen beeinflusst. Anmeldeprobleme werden als operatives Risiko behandelt.
Wichtige Schwachstellen haben Verantwortliche, einen Behebungsstatus und eine Priorisierungsentscheidung. So verschwinden Sicherheitsaktualisierungen nicht in der regulären Arbeitswarteschlange.
Sicherheitspaket
Wir stellen gerne die für eine Prüfung des Dienstes benötigten Materialien bereit und besprechen sie. Wir erläutern Sicherheit klar und ohne Fachjargon.
Wir können die Vorlage des Auftragsverarbeitungsvertrags und die Liste der Anbieter besprechen, die den Dienst unterstützen.
Wir erläutern, wo Daten gespeichert werden, wie Sicherungen funktionieren und wie sie die Kontinuität schützen.
Wir beschreiben, wie Sie ein Problem melden, wer den Kontakt hält und wie die Kommunikation abläuft.
Wir zeigen, wie wir Ordnung halten, Datenzugriff verwalten und Zuständigkeiten im Team festlegen.
Die Nutzung von Pulsar allein zertifiziert Ihre Organisation nicht und garantiert keine Konformität. Dokumente der Marketing-Website und der Anwendung decken unterschiedliche Bereiche ab.
Standardmäßig gehen wir von einem Hosting in der Europäischen Union aus. Der genaue Standort sowie Aufbewahrungs- und Infrastrukturanforderungen werden in der Einführungsvereinbarung bestätigt.
Ja, wenn dies im Einführungsumfang vereinbart ist. Dann beschreiben wir, wer die Verschlüsselungsschlüssel verwaltet, wie die Schlüsselrotation funktioniert und wer für den Zugriff auf sie verantwortlich ist.
Die Isolation der Organisationsdaten ist Bestandteil der Tests vor der Veröffentlichung. Der Umfang von Sicherung, Wiederherstellung und Notfallwiederherstellung wird in den Einführungsvereinbarungen bestätigt.
Die Historie erfasst Zeit, Nutzer, Aktion, Objekt und Version. Administratoren können sie ansehen und exportieren, aber keine Einträge ändern oder löschen. Die Integrität von Dokumentversionen wird mit Prüfsummen geprüft. Wir behaupten keine kryptografische Kette für jedes Ereignis.