Sicherheit & Betrieb
Zertifiziert, selbst geprüft, in Deutschland betrieben.
Wer Software für Kliniken, Behörden und Einsatzorganisationen liefert, muss die unangenehmen Fragen beantworten können, bevor sie gestellt werden. Hier stehen unsere Antworten.
Zertifizierung
ISO/IEC 27001:2022
Unser Managementsystem für Informationssicherheit ist nach ISO/IEC 27001:2022 zertifiziert. Das heißt nicht, dass nichts passieren kann – es heißt, dass es für den Fall einen geprüften Ablauf gibt: wer worauf zugreifen darf, wie eine Änderung freigegeben wird, was bei einem Vorfall passiert und wer es merkt.
Zugriff nach Bedarf
Rechte hängen an der Aufgabe, nicht an der Person. Wer etwas nicht braucht, sieht es nicht.
Nachvollziehbare Änderungen
Jede Änderung läuft über Review, Testsuite und protokollierte Auslieferung.
Sicherungen & Wiederanlauf
Regelmäßige Sicherungen in Rechenzentren, die vom Betrieb räumlich getrennt sind, mit geprüfter Wiederherstellung – ein Backup, das niemand zurückgespielt hat, ist keins.
Vorfälle mit Ablauf
Meldewege, Zuständigkeiten und Fristen sind festgelegt, bevor jemand sie braucht.
Auftragsverarbeitung
Verträge nach Art. 28 DSGVO, mit benannten Unterauftragnehmern und ihren Standorten.
Kein Generalschlüssel
Zugänge zu Ihren Systemen sind auf das Nötige beschränkt und nachvollziehbar.
Zertifiziert durch QAS International nach ISO/IEC 27001:2022, Zertifikat Nr. GMIT1082. Dazu die BITMi-Siegel Software Made in Germany und Software Hosted in Germany sowie Mitgliedschaften im Bitkom und im Fachverband Leitstellen e. V.
Für Sie als Auftraggeber ist der Nutzen konkret: Die Nachweise, die Ihre eigene Prüfung von Ihnen verlangt, müssen Sie bei uns nicht erst erfragen.
Prüfung im eigenen Haus
Wir greifen unsere Software an, bevor es jemand anderes tut.
Security-Reviews und Penetrationstests machen unsere eigenen IT-Security-Spezialisten – nicht als eingekaufter Termin einmal im Jahr, sondern als feste Station im Entwicklungsweg jeder sicherheitsrelevanten Änderung.
Security-Review
Penetrationstests
Abhängigkeiten mit Riegel
Befunde mit Nachlauf
Zusammen mit KI ist unsere Software sicherer als je zuvor. Der Grund ist banal: Prüfen ist billiger geworden. Wir sehen mehr Änderungen genauer durch – und zwischen Befund und behobener Ursache liegt selten mehr als eine Sitzung, weil Fix und Test darin zusammen entstehen. Entschieden wird trotzdem von Menschen; wie genau, steht hier.
Was sie nicht ist
Verlangt Ihre Vergabe einen unabhängigen Test durch Dritte, arbeiten wir mit externen Prüfern – der interne Review ersetzt ihn nicht.
Unsere Prüfung sitzt nah am Code: Sie läuft bei jeder sicherheitsrelevanten Änderung mit und findet deshalb früh, was früh zu finden ist. Genau diese Nähe ist aber auch ihre Grenze – sie macht die Prüfung schnell, nicht unabhängig. Wo ein Nachweis Unabhängigkeit verlangt, gehört ein externer Test in die Planung und nicht in die Abnahme. Wir sagen Ihnen das lieber im ersten Gespräch, als dass Sie es im letzten merken.
Standort
Entwicklung in Deutschland. Betrieb in Deutschland. Zulieferer aus Europa.
Das ist keine Herkunftsangabe fürs Prospekt, sondern eine Entscheidung mit Folgen für jede Auswahl, die wir treffen. Gibt es einen europäischen Anbieter, der die Aufgabe erfüllt, nehmen wir ihn – auch wenn der amerikanische bequemer wäre.
Entwickelt in Deutschland
Gehostet in Deutschland
Europäische Zulieferer
Keine Daten fürs Training
Zugänge je Anwendung
Auch diese Webseite
Betrieb
Eine Anwendung ist mit dem Go-live nicht fertig. Sie fängt da erst an.
Die meisten Anwendungen gehen nicht kaputt, weil sie schlecht gebaut waren, sondern weil sich danach niemand mehr gekümmert hat. Der teuerste Fehler im Betrieb ist der, den niemand bemerkt.
Aktualisierung
Mehrmals pro Woche – ohne Unterbrechung.
Wir spielen Aktualisierungen laufend ein, vor allem Sicherheitsupdates: dann, wenn sie erscheinen, und nicht im nächsten Wartungsfenster. Ausgeliefert wird ohne Ausfallzeit – für die Nutzer geht dabei kein Klick verloren, kein Formular und keine Sitzung.
Eine Anwendung, die seit einem halben Jahr niemand angefasst hat, ist kein stabiler Stand. Sie ist ein Rückstand, der irgendwann auf einmal fällig wird – meistens dann, wenn eine Sicherheitslücke ihn fällig stellt.
Servicezeiten, Reaktionszeiten und Erreichbarkeit vereinbaren wir je Vorhaben. Was eine Rufanlage im Nachtdienst braucht, ist etwas anderes als ein Gremien-Portal – ein Standardpaket würde bei einem davon danebenliegen.
Überwachung
Wenn irgendwo etwas brennt, wissen wir es vor Ihnen.
Alle 60 Sekunden
Jeder überwachte Endpunkt wird minütlich geprüft. Gemeldet wird nicht der einzelne Aussetzer, sondern der Ausfall – sonst klingelt es bei jedem Schluckauf im Netz.
Zertifikate
Ein ablaufendes TLS-Zertifikat ist ein Ausfall mit Vorlaufzeit. Die Restlaufzeit läuft bei jeder Prüfung mit.
Logs an einer Stelle
Fehlermeldungen aller betreuten Anwendungen laufen zentral zusammen und sind durchsuchbar – statt auf fünfzehn Servern in Dateien zu liegen, in die niemand sieht.
Die Wache wird bewacht
Eine Überwachung, die selbst ausfällt, ist schlimmer als keine. Bleibt unser Prüflauf aus, meldet sich das System von allein.
Übernahme
Bestehende Anwendungen betreuen wir mit derselben Begeisterung wie neue.
Eine Software, deren ursprünglicher Entwickler nicht mehr erreichbar ist, ist ein Betriebsrisiko – und meistens ein unterschätztes. Wir übernehmen laufende Systeme, bringen sie auf einen aktuellen Stand, schließen die offenen Sicherheitslücken, hängen sie an unsere Überwachung und entwickeln sie weiter. Ohne Neubau, wenn keiner nötig ist.
Sie haben einen Fragebogen zur Informationssicherheit?
Schicken Sie ihn uns. Die meisten Fragen darin können wir mit einem Verweis auf unsere Zertifizierung und die Auftragsverarbeitung beantworten.
Antwort in der Regel innerhalb eines Werktages – von Alexander Fendt oder jemandem aus dem Team, der die Software auch baut.