Zum Inhalt springen
lifeguardmedia

Sicherheit & Betrieb

Zertifiziert, selbst geprüft, in Deutschland betrieben.

Wer Software für Kliniken, Behörden und Einsatzorganisationen liefert, muss die unangenehmen Fragen beantworten können, bevor sie gestellt werden. Hier stehen unsere Antworten.

Zertifizierung

ISO/IEC 27001:2022

Unser Managementsystem für Informationssicherheit ist nach ISO/IEC 27001:2022 zertifiziert. Das heißt nicht, dass nichts passieren kann – es heißt, dass es für den Fall einen geprüften Ablauf gibt: wer worauf zugreifen darf, wie eine Änderung freigegeben wird, was bei einem Vorfall passiert und wer es merkt.

Zugriff nach Bedarf

Rechte hängen an der Aufgabe, nicht an der Person. Wer etwas nicht braucht, sieht es nicht.

Nachvollziehbare Änderungen

Jede Änderung läuft über Review, Testsuite und protokollierte Auslieferung.

Sicherungen & Wiederanlauf

Regelmäßige Sicherungen in Rechenzentren, die vom Betrieb räumlich getrennt sind, mit geprüfter Wiederherstellung – ein Backup, das niemand zurückgespielt hat, ist keins.

Vorfälle mit Ablauf

Meldewege, Zuständigkeiten und Fristen sind festgelegt, bevor jemand sie braucht.

Auftragsverarbeitung

Verträge nach Art. 28 DSGVO, mit benannten Unterauftragnehmern und ihren Standorten.

Kein Generalschlüssel

Zugänge zu Ihren Systemen sind auf das Nötige beschränkt und nachvollziehbar.

  • ISO/IEC 27001:2022, QAS International, Zertifikat Nr. GMIT1082
  • Mitglied im Bundesverband IT-Mittelstand e. V.
  • Mitglied im Bitkom
  • Fachverband Leitstellen e. V.

Zertifiziert durch QAS International nach ISO/IEC 27001:2022, Zertifikat Nr. GMIT1082. Dazu die BITMi-Siegel Software Made in Germany und Software Hosted in Germany sowie Mitgliedschaften im Bitkom und im Fachverband Leitstellen e. V.

Für Sie als Auftraggeber ist der Nutzen konkret: Die Nachweise, die Ihre eigene Prüfung von Ihnen verlangt, müssen Sie bei uns nicht erst erfragen.

Prüfung im eigenen Haus

Wir greifen unsere Software an, bevor es jemand anderes tut.

Security-Reviews und Penetrationstests machen unsere eigenen IT-Security-Spezialisten – nicht als eingekaufter Termin einmal im Jahr, sondern als feste Station im Entwicklungsweg jeder sicherheitsrelevanten Änderung.

Security-Review

Authentifizierung, Rechteprüfung, Datenflüsse und Angriffsfläche werden geprüft, bevor eine Änderung freigegeben wird.

Penetrationstests

Die Anwendung wird auf Angriff geprüft, nicht nur auf Funktion – bei größeren Änderungen und in festen Abständen.

Abhängigkeiten mit Riegel

Bekannte Schwachstellen in Bibliotheken brechen den Auslieferungslauf ab, statt in einem Bericht zu landen, den niemand liest.

Befunde mit Nachlauf

Jeder Befund bekommt einen Test, der ihn ab dann verhindert. Dieselbe Lücke darf kein zweites Mal entstehen.

Zusammen mit KI ist unsere Software sicherer als je zuvor. Der Grund ist banal: Prüfen ist billiger geworden. Wir sehen mehr Änderungen genauer durch – und zwischen Befund und behobener Ursache liegt selten mehr als eine Sitzung, weil Fix und Test darin zusammen entstehen. Entschieden wird trotzdem von Menschen; wie genau, steht hier.

Was sie nicht ist

Verlangt Ihre Vergabe einen unabhängigen Test durch Dritte, arbeiten wir mit externen Prüfern – der interne Review ersetzt ihn nicht.

Unsere Prüfung sitzt nah am Code: Sie läuft bei jeder sicherheitsrelevanten Änderung mit und findet deshalb früh, was früh zu finden ist. Genau diese Nähe ist aber auch ihre Grenze – sie macht die Prüfung schnell, nicht unabhängig. Wo ein Nachweis Unabhängigkeit verlangt, gehört ein externer Test in die Planung und nicht in die Abnahme. Wir sagen Ihnen das lieber im ersten Gespräch, als dass Sie es im letzten merken.

Standort

Entwicklung in Deutschland. Betrieb in Deutschland. Zulieferer aus Europa.

Das ist keine Herkunftsangabe fürs Prospekt, sondern eine Entscheidung mit Folgen für jede Auswahl, die wir treffen. Gibt es einen europäischen Anbieter, der die Aufgabe erfüllt, nehmen wir ihn – auch wenn der amerikanische bequemer wäre.

Entwickelt in Deutschland

Unser Team sitzt in Mühldorf am Inn. Es gibt keine Weiterreichung an einen Dienstleister, den Sie nie zu Gesicht bekommen.

Gehostet in Deutschland

Betrieb in einem zertifizierten Rechenzentrum in Frankfurt am Main, Sicherungen in getrennten Rechenzentren in Dresden und Berlin – ein Ausfall am Standort trifft nicht auch die Sicherung. Ausgezeichnet mit den BITMi-Siegeln Software Made in Germany und Software Hosted in Germany.

Europäische Zulieferer

Von der Buchhaltung über den Objektspeicher bis zur Auslieferung wählen wir, wo es geht, Anbieter aus der EU – und benennen sie, statt sie im Kleingedruckten zu verstecken.

Keine Daten fürs Training

Wo wir KI einsetzen, sind Ihre Daten Material für eine einzelne Antwort. Sie werden nicht zum Training von Modellen verwendet.

Zugänge je Anwendung

Kein Zugang, der alles aufsperrt: Ein Betriebszugang gilt für eine Anwendung, nicht für einen ganzen Server voller Kundensysteme.

Auch diese Webseite

Sie lädt keine Schriften, keine Skripte und keine Zählpixel von Dritten, führt kein einziges Skript aus und setzt kein Cookie. Deshalb steht hier auch kein Einwilligungsbanner – und deshalb kann ihre Content-Security-Policy alles verbieten und nur das Nötige einzeln erlauben, ohne unsafe-inline. Prüfen Sie es nach.

Betrieb

Eine Anwendung ist mit dem Go-live nicht fertig. Sie fängt da erst an.

Die meisten Anwendungen gehen nicht kaputt, weil sie schlecht gebaut waren, sondern weil sich danach niemand mehr gekümmert hat. Der teuerste Fehler im Betrieb ist der, den niemand bemerkt.

Aktualisierung

Mehrmals pro Woche – ohne Unterbrechung.

Wir spielen Aktualisierungen laufend ein, vor allem Sicherheitsupdates: dann, wenn sie erscheinen, und nicht im nächsten Wartungsfenster. Ausgeliefert wird ohne Ausfallzeit – für die Nutzer geht dabei kein Klick verloren, kein Formular und keine Sitzung.

Eine Anwendung, die seit einem halben Jahr niemand angefasst hat, ist kein stabiler Stand. Sie ist ein Rückstand, der irgendwann auf einmal fällig wird – meistens dann, wenn eine Sicherheitslücke ihn fällig stellt.

Servicezeiten, Reaktionszeiten und Erreichbarkeit vereinbaren wir je Vorhaben. Was eine Rufanlage im Nachtdienst braucht, ist etwas anderes als ein Gremien-Portal – ein Standardpaket würde bei einem davon danebenliegen.

Überwachung

Wenn irgendwo etwas brennt, wissen wir es vor Ihnen.

Alle 60 Sekunden

Jeder überwachte Endpunkt wird minütlich geprüft. Gemeldet wird nicht der einzelne Aussetzer, sondern der Ausfall – sonst klingelt es bei jedem Schluckauf im Netz.

Zertifikate

Ein ablaufendes TLS-Zertifikat ist ein Ausfall mit Vorlaufzeit. Die Restlaufzeit läuft bei jeder Prüfung mit.

Logs an einer Stelle

Fehlermeldungen aller betreuten Anwendungen laufen zentral zusammen und sind durchsuchbar – statt auf fünfzehn Servern in Dateien zu liegen, in die niemand sieht.

Die Wache wird bewacht

Eine Überwachung, die selbst ausfällt, ist schlimmer als keine. Bleibt unser Prüflauf aus, meldet sich das System von allein.

Übernahme

Bestehende Anwendungen betreuen wir mit derselben Begeisterung wie neue.

Eine Software, deren ursprünglicher Entwickler nicht mehr erreichbar ist, ist ein Betriebsrisiko – und meistens ein unterschätztes. Wir übernehmen laufende Systeme, bringen sie auf einen aktuellen Stand, schließen die offenen Sicherheitslücken, hängen sie an unsere Überwachung und entwickeln sie weiter. Ohne Neubau, wenn keiner nötig ist.

Sie haben einen Fragebogen zur Informationssicherheit?

Schicken Sie ihn uns. Die meisten Fragen darin können wir mit einem Verweis auf unsere Zertifizierung und die Auftragsverarbeitung beantworten.

Projekt anfragen +49 8631 1666891

Antwort in der Regel innerhalb eines Werktages – von Alexander Fendt oder jemandem aus dem Team, der die Software auch baut.