Sicherheit – das ist langweilig.
VenduSys verwaltet Finanzen, Identitäten und Bestände für die Teams, die darauf arbeiten. Wir betrachten Sicherheit und Compliance als Funktionen – frühzeitig integriert, kontinuierlich geprüft und ohne Marketing-Floskeln erklärt.
Geprüft, wo es darauf ankommt.
Wir prüfen das, was für unsere Kunden und die Aufsichtsbehörden, denen sie unterstehen, von Bedeutung ist. Wir sammeln keine Zertifikate um ihrer selbst willen.
SOC 2 Typ II
Jährliche Prüfung in den Bereichen Sicherheit, Verfügbarkeit, Vertraulichkeit und Datenschutz. Bericht unter Geheimhaltungsvereinbarung.
ISO 27001
Managementsystem für Informationssicherheit. Zertifizierung läuft, voraussichtlich Ende 2026.
DSGVO / DPA
Von Haus aus DSGVO-konforme Vorgehensweise. Datenschutzvereinbarung vorliegt, Unterstützung bei der Datenschutz-Folgenabschätzung, Unterauftragsvergeber offengelegt und geprüft.
Geltungsbereich des PCI-DSS
Wir speichern keine Kartennummern. Zahlungen werden über PCI-Level-1-Partner (Stripe, Adyen) abgewickelt.
Die
Form unserer Bedienelemente.
Fakten, keine Eindrücke. Jede der folgenden Zeilen enthält eine Frage, die Ihnen ein Prüfer stellen wird; wir haben unsere Antworten vorab notiert.
- Identität und Zugriff
- SSO + MFA für alle Mitarbeiter erforderlich · Rollen mit minimalen Berechtigungen · Just-in-Time-Zugriff auf die Produktionsumgebung · vierteljährliche Überprüfung
- Ingenieurwesen
- Obligatorische Code-Prüfung · Festgelegte Abhängigkeiten · SAST + SCA in der CI · Überprüfung der Abhängigkeiten bei jedem PR
- Geheimnisse
- Zentraler Speicher · kurzlebige Anmeldedaten · Schlüsselrotation alle 90 Tage · Isolierung pro Mandant
- Verschlüsselung – während der Übertragung
- Nur TLS 1.3 · HSTS · Forward Secrecy · Public-Key-Pinning für Partner-Endpunkte
- Verschlüsselung – Rest
- AES-256 für Anwendungsdaten · mandantenbezogene DEKs · BYOK in der Enterprise-Version · HSM-gestütztes KMS
- Sicherungen
- Wiederherstellung zu einem bestimmten Zeitpunkt in Postgres · 35-Tage-Fenster · regionenübergreifende Replikate · jährliche Wiederherstellungstests
- Protokollierung
- Strukturiertes Audit-Protokoll jeder privilegierten Aktion · unveränderliche Aufbewahrungsfrist von 90 Tagen · Export in Ihr SIEM möglich
- Programm zur Schwachstellenbehebung
- Jährlicher externer Penetrationstest · Kontinuierliche DAST · Bug-Bounty-Programm (intern) · 30-Tage-SLA für kritische Probleme
- Reaktion auf Vorfälle
- 24/7-Bereitschaftsdienst · dokumentierte Runbooks · Benachrichtigung der Kunden innerhalb von 72 Stunden · öffentliche Nachbesprechungen
- Lieferantenmanagement
- Unterauftragsverarbeiter sind unter /legal/dpa aufgeführt · Risikoeinstufung wird jährlich überprüft · Datenschutzvereinbarungen liegen vor
- Datenaufbewahrungsort
- Standardmäßig EU (Paris als Primärstandort, Multi-AZ-DR innerhalb der Region) · Regionsbindung bei Scale und Enterprise · Audit-konformer Datenexport
- Datenlöschung
- Löschung pro Mandant auf Anfrage · kaskadierende Aufbewahrung von Prüfprotokollen · dokumentierter Aufbewahrungsplan
Hast du etwas gefunden?
Sag es uns.
Wir betreiben ein privates Bug-Bounty-Programm und reagieren innerhalb von 72 Stunden auf koordinierte Meldungen. Verschlüsseln Sie Ihre Nachricht mit unserem PGP-Schlüssel; wir antworten über denselben Kanal.
- security@VenduSys.com
- PGP-Schlüssel
- Verfügbar unter vendusys.com/.well-known/security.txt
- SLA für die Reaktionszeit
- Kritisch: 24 Stunden · Hoch: 72 Stunden · Mittel: 5 Werktage
- Safe Harbor
- Forschung in gutem Glauben ist willkommen · keine rechtlichen Schritte gegen verantwortungsbewusste Offenlegung
- Fällt nicht in den Geltungsbereich
- Denial-of-Service-Angriffe, Social-Engineering-Angriffe auf Mitarbeiter, physische Angriffe
- Kopfgeld
- Privates Programm · 500–10.000 € je nach Schweregrad · nur auf Einladung