Dieses Dokument wird auf Deutsch angezeigt.
Compliance und Sicherheit
CNF hält höchste Sicherheits- und Compliance-Standards ein, um die Daten und Infrastruktur unserer Kunden zu schützen.
1. Zertifizierungen und Standards
ISO 27001:2013 Aktiv
Zertifizierung des Informationssicherheits-Managementsystems (ISMS), die unser Engagement für bewährte Verfahren der Informationssicherheit belegt.
- Zertifikatsnummer: ISO-27001-2023-001
- Gültig bis: 31. Dezember 2025
- Geltungsbereich: gesamte Cloud-Infrastruktur und alle Dienste
SOC 2 Type II Aktiv
Unabhängige Prüfung unserer Kontrollen für Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz.
- Berichtszeitraum: Januar bis Dezember 2024
- Prüfer: [Audit Firm Name]
- Abdeckung: alle Produktionssysteme
PCI DSS Level 1 Aktiv
Einhaltung des Payment Card Industry Data Security Standard bei der Verarbeitung von Kreditkarteninformationen.
- Zertifizierungsstufe: 1 (höchste)
- Letzte Bewertung: Oktober 2024
- Geltungsbereich: Zahlungsabwicklungssysteme
2. Einhaltung von Vorschriften
2.1 Datenschutz und Privatsphäre
| Vorschrift | Status | Geltungsbereich | Letzte Bewertung |
|---|---|---|---|
| GDPR (EU) | Konform | Gesamte Verarbeitung von EU-Kundendaten | Dezember 2024 |
| CCPA (Kalifornien) | Konform | Daten von Einwohnern Kaliforniens | November 2024 |
| HIPAA | Konform | Verarbeitung von Gesundheitsdaten | Oktober 2024 |
3. Sicherheitskontrollen und -richtlinien
3.1 Zugriffskontrolle
- Identitäts- und Zugriffsverwaltung (IAM):
- Mehrfaktor-Authentifizierung (MFA) für alle Zugriffe erforderlich
- Umsetzung rollenbasierter Zugriffskontrolle (RBAC)
- Regelmäßige Zugriffsprüfungen und -bestätigungen
- Lösungen zur Verwaltung privilegierter Zugriffe (PAM)
- Authentifizierungskontrollen:
- Anforderungen an die Passwortkomplexität
- Regelmäßige Passwortrotation
- Richtlinien zur Sitzungsverwaltung und zu Zeitlimits
- Überwachung fehlgeschlagener Anmeldeversuche
3.2 Netzwerksicherheit
- Perimetersicherheit:
- Firewalls der nächsten Generation
- DDoS-Schutz
- Web Application Firewalls (WAF)
- Systeme zur Erkennung und Verhinderung von Eindringversuchen (IDS/IPS)
- Verschlüsselung:
- TLS 1.3 für Daten bei der Übertragung
- AES-256 für ruhende Daten
- Verfahren zur Schlüsselverwaltung
4. Risikomanagement
4.1 Risikobewertungsverfahren
Identifizierung
Systematische Identifizierung potenzieller Risiken in allen Systemen und Prozessen
Bewertung
Bewertung der Eintrittswahrscheinlichkeit und möglichen Auswirkungen eines Risikos
Minderung
Umsetzung von Kontrollen zur Verringerung identifizierter Risiken
Überwachung
Fortlaufende Überwachung und Neubewertung der Risikokontrollen
4.2 Risikobehandlung
| Risikostufe | Reaktionsstrategie | Prüfhäufigkeit |
|---|---|---|
| Kritisch | Sofortige Risikominderung erforderlich | Monatlich |
| Hoch | Risikobehandlungsplan erforderlich | Vierteljährlich |
| Mittel | Mit Kontrollen überwacht | Halbjährlich |
| Niedrig | Mit Überwachung akzeptiert | Jährlich |
5. Prüfung und Überwachung
5.1 Prüfprogramm
- Interne Prüfungen:
- Vierteljährliche Sicherheitsbewertungen
- Monatliche Compliance-Prüfungen
- Fortlaufende Kontrollüberwachung
- Regelmäßige Schwachstellenbewertungen
- Externe Prüfungen:
- Jährliche SOC 2 Type II-Prüfung
- Überwachungsprüfungen nach ISO 27001
- PCI DSS-Bewertungen
- Penetrationstests
5.2 Überwachungssysteme
- Management von Sicherheitsinformationen und -ereignissen (SIEM)
- Rund um die Uhr besetztes Security Operations Center (SOC)
- Echtzeit-Warnsysteme
- Automatisierte Compliance-Überwachung
- Protokollverwaltung und -analyse
6. Reaktion auf Sicherheitsvorfälle
6.1 Verfahren zur Vorfallsbearbeitung
Reaktionsphasen
- Erkennung und Analyse
- Eindämmung und Beseitigung
- Wiederherstellung und Wiederinbetriebnahme
- Nachprüfung des Vorfalls
Reaktionszeiten
| Schweregrad | Erste Reaktion | Behebungsziel |
|---|---|---|
| Kritisch | 15 Minuten | 4 Stunden |
| Hoch | 1 Stunde | 8 Stunden |
| Mittel | 4 Stunden | 24 Stunden |
| Niedrig | 24 Stunden | 72 Stunden |
7. Datenschutzmaßnahmen
7.1 Datenklassifizierung
| Klassifizierung | Beschreibung | Schutzanforderungen |
|---|---|---|
| Streng vertraulich | Hochsensible Daten | Verschlüsselung, Zugriffsprotokollierung, MFA |
| Vertraulich | Geschäftlich sensible Daten | Verschlüsselung, eingeschränkter Zugriff |
| Intern | Interne Geschäftsdaten | Standardmäßige Zugriffskontrollen |
| Öffentlich | Öffentliche Informationen | Grundlegender Schutz |
7.2 Datenaufbewahrung
- Aufbewahrungsfristen:
- Kundendaten: wie in der Dienstvereinbarung festgelegt
- Transaktionsdaten: 7 Jahre
- Protokolldaten: 1 Jahr
- Sicherungsdaten: 30 Tage
8. Anbieterverwaltung
8.1 Anbieterbewertung
Bewertungskriterien
- Sicherheitskontrollen und Zertifizierungen:
- SOC 2-Compliance-Status
- ISO-Zertifizierungen
- Branchenspezifische Compliance
- Bewertung der Sicherheitskontrollen
- Datenschutzmaßnahmen:
- Verfahren zur Datenverarbeitung
- Prüfung der Datenschutzrichtlinie
- Verfahren zur Meldung von Datenschutzverletzungen
- Geschäftskontinuität:
- Fähigkeiten zur Notfallwiederherstellung
- Dienstgütevereinbarungen
- Pläne zur Geschäftskontinuität
8.2 Fortlaufende Überwachung
| Prüfart | Häufigkeit | Anforderungen |
|---|---|---|
| Sicherheitsbewertung | Jährlich | Vollständige Sicherheitsprüfung und Dokumentation |
| Leistungsprüfung | Vierteljährlich | Prüfung der SLA-Einhaltung und Kennzahlen |
| Compliance-Überprüfung | Halbjährlich | Prüfung von Zertifizierungen und Compliance |
9. Compliance-Schulungen
9.1 Schulungsprogramme
- Erforderliche Schulungen:
- Schulung zum Sicherheitsbewusstsein (jährlich)
- Datenschutzschulung (jährlich)
- Schulung zum Verhaltenskodex (jährlich)
- Rollenspezifische Compliance-Schulung (nach Bedarf)
- Fachschulungen:
- Schulung zur Reaktion auf Sicherheitsvorfälle
- Schulung zur PCI DSS-Compliance
- Schulung zur HIPAA-Compliance
- Schulung zum Risikomanagement
9.2 Schulungskennzahlen
Abschlussanforderungen
- Abschlussquote von 100 % für Pflichtschulungen
- Mindestpunktzahl zum Bestehen: 90 %
- Nachverfolgung und Berichterstattung des Abschlusses
- Anforderungen an jährliche Auffrischungen
10. Geschäftskontinuität
10.1 Plan zur Geschäftskontinuität
- Zielvorgaben für die Wiederherstellungszeit (RTO):
- Kritische Systeme: 4 Stunden
- Wichtige Systeme: 8 Stunden
- Nicht kritische Systeme: 24 Stunden
- Zielvorgaben für den Wiederherstellungspunkt (RPO):
- Kritische Daten: 15 Minuten
- Wichtige Daten: 1 Stunde
- Nicht kritische Daten: 24 Stunden
10.2 Notfallwiederherstellung
| Komponente | Wiederherstellungsstrategie | Testhäufigkeit |
|---|---|---|
| Rechenzentren | Regionsübergreifendes Failover | Vierteljährlich |
| Kerndienste | Automatisches Failover | Monatlich |
| Sicherungssysteme | Regelmäßige Tests | Wöchentlich |
11. Umwelt-Compliance
11.1 Umweltstandards
- Umweltmanagementsystem nach ISO 14001
- Energieeffizienzstandards
- Abfallbewirtschaftungsprotokolle
- Initiativen zur Verringerung des CO₂-Fußabdrucks
11.2 Nachhaltigkeitsziele
Ziele für 2025
- Nutzung von 100 % erneuerbarer Energie
- Verringerung der CO₂-Emissionen um 50 %
- Keine Deponierung von Abfällen
- Optimierung des Wasserverbrauchs
12. Branchenspezifische Compliance
12.1 Gesundheitswesen (HIPAA)
- Business-Associate-Vereinbarungen (BAAs)
- Verfahren zum Umgang mit PHI
- Einhaltung der Security Rule
- Umsetzung der Privacy Rule
12.2 Finanzdienstleistungen
- PCI DSS-Compliance
- SOX-Compliance
- FINRA-Anforderungen
- KYC-/AML-Verfahren
13. Berichterstattung und Offenlegung
13.1 Compliance-Berichterstattung
- Regelmäßige Berichte:
- Monatliche Sicherheitskennzahlen
- Vierteljährliche Compliance-Aktualisierungen
- Jährliche Compliance-Bewertung
- Vorfallsberichte
- Offenlegungspflichten:
- Sicherheitsvorfälle
- Datenschutzverletzungen
- Regulatorische Änderungen
- Aktualisierungen des Compliance-Status
14. Kontaktinformationen
14.1 Compliance-Team
- Leitender Compliance-Beauftragter: [email protected]
- Datenschutzbeauftragter: [email protected]
- Sicherheitsteam: [email protected]
- Datenschutzteam: [email protected]
14.2 Meldewege
- Compliance-Hotline: +1 (XXX) XXX-XXXX
- Anonyme Meldung: https://whistleblower.c.nf
- Sicherheitsvorfälle: https://security.c.nf/report
- Allgemeine Anfragen: [email protected]