Sicherheit und Zertifizierung
Diese Seite beschreibt die Sicherheitspraktiken von Truvali und die damit abgedeckten Kontrollen. Unser Ziel ist es, Fragen aus Ihren Beschaffungs- und Informationssicherheitsprozessen vorab zu beantworten, ohne dass dafür zusätzliche Abstimmungen nötig sind.
Die Architektur selbst ist eine Kontrollmaßnahme
Truvali wird in der eigenen Infrastruktur des Unternehmens installiert. Kundendaten werden für Analyse- oder KI-Prozesse nicht an externe Cloud-Umgebungen übermittelt. Dies ist keine bloße vertragliche Zusage, sondern eine architektonische Gegebenheit, die viele Sicherheitsfragen von vornherein erübrigt.
Weitere Details finden Sie auf der Seite On-Premise-Installation.
Zugriffssicherheit
- Rollenbasierte Autorisierung, die auf Bildschirm-, Schaltflächen- und Datenebene definiert werden kann.
- Erzwungene Zwei-Faktor-Authentifizierung (2FA), die auch bei kritischen Freigabeschritten verlangt wird.
- Passwortkomplexität, Begrenzung der Wiederverwendung und regelmäßige Aktualisierung.
- Sperrung von Konten und IP-Adressen bei wiederholten Fehlversuchen.
- Automatische Beendigung inaktiver Sitzungen.
- Zugriffsbeschränkung auf freigegebene IP-Bereiche.
- Aufgabentrennung (Segregation of Duties) zwischen Entwickler-, Administrator- und Geschäftsanwenderrollen.
Datensicherheit
Daten werden sowohl bei der Übertragung (In Transit) als auch im Ruhezustand (At Rest) verschlüsselt. Sensible Datenfelder werden für unbefugte Benutzer maskiert dargestellt. Daten, die während der gesetzlichen Aufbewahrungsfrist aufgewahrt werden müssen, werden archiviert, und die Archivintegrität wird mittels Hashwerten überprüft.
Audit Trail
Jeder Zugriff und jede Änderung im System wird protokolliert; diese Protokolle sind revisionssicher und nachträglich nicht veränderbar. Freigaben werden mit einem rechtlich gültigen Zeitstempel versehen. Es ist lückenlos nachvollziehbar, wer welche Regel erstellt, wer sie freigegeben und wer welchen Fall (Case) geschlossen hat.
Betriebskontinuität
Server-, Netzwerk- und Datenbankmetriken werden über ein zentrales Dashboard überwacht. Auf Basis regelmäßiger Backups wird ein Disaster-Recovery-Plan betrieben, der den definierten Wiederherstellungszielen entspricht. Regelmäßige Penetrationstests und Schwachstellenscans werden unterstützt.
Zertifizierungsstatus
Wir legen Wert darauf, den aktuellen Stand unserer Zertifizierungsbemühungen und deren genauen Umfang transparent zu teilen. Wenn Ihr Unternehmen über einen eigenen Fragebogen zur Informationssicherheit verfügt, können Sie uns diesen gerne zur Beantwortung zukommen lassen.
Häufige Fragen
- Werden unsere Daten nach außen übertragen?
- Nein. Die Plattform läuft in der eigenen Infrastruktur des Unternehmens. Kundendaten werden für Analyse- oder KI-Prozesse nicht an externe Cloud-Umgebungen übermittelt.
- Können die Audit-Logs geändert werden?
- Nein. Die Protokolle werden revisionssicher und unveränderbar aufbewahrt. Die Archivintegrität wird durch Hashwerte überprüft und Freigaben werden mit einem Zeitstempel versehen.
- Können wir Penetrationstests durchführen?
- Ja. Da die Installation in Ihrer eigenen Infrastruktur erfolgt, können Sie Ihren eigenen Testzeitplan anwenden. Regelmäßige Penetrationstests und Schwachstellenscans werden voll unterstützt.
- Wer beantwortet unseren Fragebogen zur Informationssicherheit?
- Die Fragebögen werden gemeinsam von unseren Abteilungen für Engineering und Compliance beantwortet. Sobald Sie uns diesen über die Kontaktseite zukommen lassen, wird der Prozess gestartet.