Compliance und Sicherheit

CNF hält höchste Sicherheits- und Compliance-Standards ein, um die Daten und Infrastruktur unserer Kunden zu schützen.

1. Zertifizierungen und Standards

ISO 27001:2013 Aktiv

Zertifizierung des Informationssicherheits-Managementsystems (ISMS), die unser Engagement für bewährte Verfahren der Informationssicherheit belegt.

  • Zertifikatsnummer: ISO-27001-2023-001
  • Gültig bis: 31. Dezember 2025
  • Geltungsbereich: gesamte Cloud-Infrastruktur und alle Dienste

SOC 2 Type II Aktiv

Unabhängige Prüfung unserer Kontrollen für Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz.

  • Berichtszeitraum: Januar bis Dezember 2024
  • Prüfer: [Audit Firm Name]
  • Abdeckung: alle Produktionssysteme

PCI DSS Level 1 Aktiv

Einhaltung des Payment Card Industry Data Security Standard bei der Verarbeitung von Kreditkarteninformationen.

  • Zertifizierungsstufe: 1 (höchste)
  • Letzte Bewertung: Oktober 2024
  • Geltungsbereich: Zahlungsabwicklungssysteme

2. Einhaltung von Vorschriften

2.1 Datenschutz und Privatsphäre

Vorschrift Status Geltungsbereich Letzte Bewertung
GDPR (EU) Konform Gesamte Verarbeitung von EU-Kundendaten Dezember 2024
CCPA (Kalifornien) Konform Daten von Einwohnern Kaliforniens November 2024
HIPAA Konform Verarbeitung von Gesundheitsdaten Oktober 2024

3. Sicherheitskontrollen und -richtlinien

3.1 Zugriffskontrolle

  • Identitäts- und Zugriffsverwaltung (IAM):
    • Mehrfaktor-Authentifizierung (MFA) für alle Zugriffe erforderlich
    • Umsetzung rollenbasierter Zugriffskontrolle (RBAC)
    • Regelmäßige Zugriffsprüfungen und -bestätigungen
    • Lösungen zur Verwaltung privilegierter Zugriffe (PAM)
  • Authentifizierungskontrollen:
    • Anforderungen an die Passwortkomplexität
    • Regelmäßige Passwortrotation
    • Richtlinien zur Sitzungsverwaltung und zu Zeitlimits
    • Überwachung fehlgeschlagener Anmeldeversuche

3.2 Netzwerksicherheit

  • Perimetersicherheit:
    • Firewalls der nächsten Generation
    • DDoS-Schutz
    • Web Application Firewalls (WAF)
    • Systeme zur Erkennung und Verhinderung von Eindringversuchen (IDS/IPS)
  • Verschlüsselung:
    • TLS 1.3 für Daten bei der Übertragung
    • AES-256 für ruhende Daten
    • Verfahren zur Schlüsselverwaltung

4. Risikomanagement

4.1 Risikobewertungsverfahren

Identifizierung

Systematische Identifizierung potenzieller Risiken in allen Systemen und Prozessen

Bewertung

Bewertung der Eintrittswahrscheinlichkeit und möglichen Auswirkungen eines Risikos

Minderung

Umsetzung von Kontrollen zur Verringerung identifizierter Risiken

Überwachung

Fortlaufende Überwachung und Neubewertung der Risikokontrollen

4.2 Risikobehandlung

Risikostufe Reaktionsstrategie Prüfhäufigkeit
Kritisch Sofortige Risikominderung erforderlich Monatlich
Hoch Risikobehandlungsplan erforderlich Vierteljährlich
Mittel Mit Kontrollen überwacht Halbjährlich
Niedrig Mit Überwachung akzeptiert Jährlich

5. Prüfung und Überwachung

5.1 Prüfprogramm

  • Interne Prüfungen:
    • Vierteljährliche Sicherheitsbewertungen
    • Monatliche Compliance-Prüfungen
    • Fortlaufende Kontrollüberwachung
    • Regelmäßige Schwachstellenbewertungen
  • Externe Prüfungen:
    • Jährliche SOC 2 Type II-Prüfung
    • Überwachungsprüfungen nach ISO 27001
    • PCI DSS-Bewertungen
    • Penetrationstests

5.2 Überwachungssysteme

  • Management von Sicherheitsinformationen und -ereignissen (SIEM)
  • Rund um die Uhr besetztes Security Operations Center (SOC)
  • Echtzeit-Warnsysteme
  • Automatisierte Compliance-Überwachung
  • Protokollverwaltung und -analyse

6. Reaktion auf Sicherheitsvorfälle

6.1 Verfahren zur Vorfallsbearbeitung

Reaktionsphasen

  • Erkennung und Analyse
  • Eindämmung und Beseitigung
  • Wiederherstellung und Wiederinbetriebnahme
  • Nachprüfung des Vorfalls

Reaktionszeiten

Schweregrad Erste Reaktion Behebungsziel
Kritisch 15 Minuten 4 Stunden
Hoch 1 Stunde 8 Stunden
Mittel 4 Stunden 24 Stunden
Niedrig 24 Stunden 72 Stunden

7. Datenschutzmaßnahmen

7.1 Datenklassifizierung

Klassifizierung Beschreibung Schutzanforderungen
Streng vertraulich Hochsensible Daten Verschlüsselung, Zugriffsprotokollierung, MFA
Vertraulich Geschäftlich sensible Daten Verschlüsselung, eingeschränkter Zugriff
Intern Interne Geschäftsdaten Standardmäßige Zugriffskontrollen
Öffentlich Öffentliche Informationen Grundlegender Schutz

7.2 Datenaufbewahrung

  • Aufbewahrungsfristen:
    • Kundendaten: wie in der Dienstvereinbarung festgelegt
    • Transaktionsdaten: 7 Jahre
    • Protokolldaten: 1 Jahr
    • Sicherungsdaten: 30 Tage

8. Anbieterverwaltung

8.1 Anbieterbewertung

Bewertungskriterien

  • Sicherheitskontrollen und Zertifizierungen:
    • SOC 2-Compliance-Status
    • ISO-Zertifizierungen
    • Branchenspezifische Compliance
    • Bewertung der Sicherheitskontrollen
  • Datenschutzmaßnahmen:
    • Verfahren zur Datenverarbeitung
    • Prüfung der Datenschutzrichtlinie
    • Verfahren zur Meldung von Datenschutzverletzungen
  • Geschäftskontinuität:
    • Fähigkeiten zur Notfallwiederherstellung
    • Dienstgütevereinbarungen
    • Pläne zur Geschäftskontinuität

8.2 Fortlaufende Überwachung

Prüfart Häufigkeit Anforderungen
Sicherheitsbewertung Jährlich Vollständige Sicherheitsprüfung und Dokumentation
Leistungsprüfung Vierteljährlich Prüfung der SLA-Einhaltung und Kennzahlen
Compliance-Überprüfung Halbjährlich Prüfung von Zertifizierungen und Compliance

9. Compliance-Schulungen

9.1 Schulungsprogramme

  • Erforderliche Schulungen:
    • Schulung zum Sicherheitsbewusstsein (jährlich)
    • Datenschutzschulung (jährlich)
    • Schulung zum Verhaltenskodex (jährlich)
    • Rollenspezifische Compliance-Schulung (nach Bedarf)
  • Fachschulungen:
    • Schulung zur Reaktion auf Sicherheitsvorfälle
    • Schulung zur PCI DSS-Compliance
    • Schulung zur HIPAA-Compliance
    • Schulung zum Risikomanagement

9.2 Schulungskennzahlen

Abschlussanforderungen

  • Abschlussquote von 100 % für Pflichtschulungen
  • Mindestpunktzahl zum Bestehen: 90 %
  • Nachverfolgung und Berichterstattung des Abschlusses
  • Anforderungen an jährliche Auffrischungen

10. Geschäftskontinuität

10.1 Plan zur Geschäftskontinuität

  • Zielvorgaben für die Wiederherstellungszeit (RTO):
    • Kritische Systeme: 4 Stunden
    • Wichtige Systeme: 8 Stunden
    • Nicht kritische Systeme: 24 Stunden
  • Zielvorgaben für den Wiederherstellungspunkt (RPO):
    • Kritische Daten: 15 Minuten
    • Wichtige Daten: 1 Stunde
    • Nicht kritische Daten: 24 Stunden

10.2 Notfallwiederherstellung

Komponente Wiederherstellungsstrategie Testhäufigkeit
Rechenzentren Regionsübergreifendes Failover Vierteljährlich
Kerndienste Automatisches Failover Monatlich
Sicherungssysteme Regelmäßige Tests Wöchentlich

11. Umwelt-Compliance

11.1 Umweltstandards

  • Umweltmanagementsystem nach ISO 14001
  • Energieeffizienzstandards
  • Abfallbewirtschaftungsprotokolle
  • Initiativen zur Verringerung des CO₂-Fußabdrucks

11.2 Nachhaltigkeitsziele

Ziele für 2025

  • Nutzung von 100 % erneuerbarer Energie
  • Verringerung der CO₂-Emissionen um 50 %
  • Keine Deponierung von Abfällen
  • Optimierung des Wasserverbrauchs

12. Branchenspezifische Compliance

12.1 Gesundheitswesen (HIPAA)

  • Business-Associate-Vereinbarungen (BAAs)
  • Verfahren zum Umgang mit PHI
  • Einhaltung der Security Rule
  • Umsetzung der Privacy Rule

12.2 Finanzdienstleistungen

  • PCI DSS-Compliance
  • SOX-Compliance
  • FINRA-Anforderungen
  • KYC-/AML-Verfahren

13. Berichterstattung und Offenlegung

13.1 Compliance-Berichterstattung

  • Regelmäßige Berichte:
    • Monatliche Sicherheitskennzahlen
    • Vierteljährliche Compliance-Aktualisierungen
    • Jährliche Compliance-Bewertung
    • Vorfallsberichte
  • Offenlegungspflichten:
    • Sicherheitsvorfälle
    • Datenschutzverletzungen
    • Regulatorische Änderungen
    • Aktualisierungen des Compliance-Status

14. Kontaktinformationen

14.1 Compliance-Team

14.2 Meldewege

  • Compliance-Hotline: +1 (XXX) XXX-XXXX
  • Anonyme Meldung: https://whistleblower.c.nf
  • Sicherheitsvorfälle: https://security.c.nf/report
  • Allgemeine Anfragen: [email protected]