Trust Center
Geprüfte Sicherheit für Ihre Unternehmensdaten
Ihre ESG-, Lieferketten- und GRC-Daten sind besonders schützenswert. Deshalb sichern wir Ihre Daten mit einem nach ISO/IEC 27001:2022 zertifizierten ISMS, dokumentierten Kontrollen und regelmäßig geprüften Prozessen.
Wir setzen auf messbare Sicherheit
93 / 93
Controls aus Anhang A der ISO/IEC 27001:2022 anwendbar und umgesetzt
0
Ausschlüsse im Statement of Applicability nach Prüfung im Zertifizierungsaudit
≤ 48 h
Wiederanlaufziel (RTO), ab dem Prozesse als kritisch gelten und einen getesteten Notfallplan erhalten
EU
Hosting von FramesCube bei einem ISO-27001-zertifizierten Rechenzentrumsbetreiber
Standards
Normen und Vorgaben an denen wir uns messen lassen
Zertifiziert
ISO/IEC 27001:2022
Zertifiziertes ISMS nach PDCA-Zyklus mit risikobasierter Auswahl der Controls, internen Audits und jährlichem Management-Review.
Umgesetzt
DSGVO und BDSG
Technische und organisatorische Maßnahmen, Auftragsverarbeitungsverträge und Verzeichnis von Verarbeitungstätigkeiten. Datenminimierung und Zweckbindung als Grundsatz.
Gemappt
NIS2UmsuCG
CONSUST fällt nach eigener Bewertung derzeit nicht unter die NIS2-Pflichten. Unser Statement of Applicability ist dennoch auf die Anforderungen des NIS2UmsuCG gemappt.
Dokumente
Unsere ISMS-Dokumentation für Ihre Lieferantenprüfung
Zertifikat und öffentliche SoA stehen allen offen. Richtlinien und Arbeitsanweisungen sind als restricted klassifiziert und werden nach Abschluss einer Vertraulichkeitsvereinbarung übermittelt.
ISO-27001-Zertifikat
Zertifikat der TÜV Rheinland mit Geltungsbereich und Gültigkeit
ISO/IEC 27001
Statement of Applicability (öffentliche Fassung)
Alle 93 Controls aus Anhang A mit Anwendbarkeit, Status und NIS2-Mapping
STA.IT.003
ISMS-Richtlinie
Sicherheitsstrategie, Geltungsbereich, Risikomanagement und PDCA-Zyklus
POL.IT.003
ISMS Charter
Auftrag, Ziele und Governance des ISMS, unterzeichnet von der Geschäftsführung
POL.IT.004
Richtlinie sicherer Betrieb
Technologische Controls nach Anhang A.8: Endgeräte, Zugriff, Kryptografie, Entwicklung
POL.IT.001
Informationssicherheit und Datenschutz
Klassifizierung, Passwort- und Informationsmanagement, Nutzung von KI-Tools
STA.IT.002
Richtlinie Lieferantenmanagement
Risikoklassen, Vertragsanforderungen und jährliche Prüfung von Lieferanten
POL.SC.001
Business-Continuity-Richtlinie
Business Impact Analyse, Notfall- und Wiederherstellungspläne, jährliche Übungen
POL.IT.005
Incident Management
Meldewege, Klassifizierung, Eskalation und Nachbereitung von Sicherheitsvorfällen
WI.IT.002
Change Management
Geprüfte und freigegebene Änderungen an produktiven Systemen
WI.IT.001
Richtlinie sichere HR-Prozesse
Screening, Vertraulichkeit, Schulung, On- und Offboarding
POL.HR.001
Richtlinie mobiles Arbeiten und BYOD
Clean Desk, Bildschirmsperre, Schutz von Geräten außerhalb der Räumlichkeiten
POL.HR.002
Richtlinie physische Sicherheit
Zutritt, Schutz vor Umweltgefahren, sichere Entsorgung von Betriebsmitteln
POL.IT.002
Vertrauliche ISMS-Dokumente erhalten Sie nach Abschluss eines NDA
Für Ihre Lieferantenprüfung stellen wir Ihnen gern weitere Unterlagen aus unserem ISMS bereit, darunter Richtlinien und Arbeitsanweisungen. Diese Dokumente sind bei uns als „restricted“ klassifiziert. Deshalb übermitteln wir sie nach Abschluss einer Vertraulichkeitsvereinbarung (NDA). Fordern Sie die Unterlagen über das Formular an. Wir senden Ihnen dann das NDA zu und stellen die Dokumente nach Unterzeichnung bereit.
Sicherheitskontrollen
So schützen wir Ihre Daten im Alltag
Eine Auswahl der umgesetzten Maßnahmen, gegliedert nach Themen. Die Nummer verweist auf das jeweilige Control aus Anhang A der ISO/IEC 27001:2022.
- Organisation und Governance
- Personal und Awareness
- Endgeräte und Zugriff
- Infrastruktur und Betrieb
- Produkt und Entwicklung
- Lieferanten und Cloud-Dienste
- Vorfälle und Business Continuity
- Physische Sicherheit
Organisation und Governance
Quelle: POL.IT.003, POL.IT.004
Informationssicherheitspolitik
Von der Geschäftsführung freigegeben, an alle Mitarbeitenden kommuniziert und jährlich überprüft.
A.5.1
Benannter CISO mit klaren Rollen
Rollen und Verantwortlichkeiten für Geschäftsleitung, CISO, BCM, Datenschutz und Lieferantenmanagement sind dokumentiert.
A.5.2
Risikobasierter Ansatz
Risiken werden mindestens jährlich und anlassbezogen bewertet, im Risikoregister geführt und mit Maßnahmen hinterlegt.
Kl. 6.1
Klassifizierung von Informationen
Drei Schutzklassen: public, restricted, confidential. Nicht gekennzeichnete Dokumente gelten als restricted.
A.5.12
Interne Audits und Management-Review
Internes Audit durch einen externen Auditor und Management-Review mindestens einmal jährlich.
Kl. 9.2, 9.3
Gelenkte Dokumentation
Alle ISMS-Dokumente unterliegen Versionskontrolle, Freigabeprozess und Aufbewahrungsfristen.
Kl. 7.5
Personal und Awareness
Quelle: POL.HR.001, STA.IT.002
Risikobasierte Sicherheitsüberprüfung
Rollen werden in Risikostufen eingeteilt, der Prüfumfang richtet sich danach. Einwilligungen werden vorab eingeholt.
A.6.1
Vertraulichkeitsvereinbarungen
Alle Mitarbeitenden und Externen mit Zugriff auf Systeme und Daten unterzeichnen eine Geheimhaltungsvereinbarung.
A.6.6
Verpflichtende Sicherheitsschulung
Schulung zu Phishing, Passwörtern, Datenschutz und Vorfallmeldung, mindestens jährlich aufgefrischt.
A.6.3
Strukturiertes On- und Offboarding
Checklisten für HR, IT und Führungskraft. Zugriffsrechte werden beim Austritt fristgerecht entzogen.
A.5.11, A.6.5
Meldepflicht für Sicherheitsereignisse
Niederschwellige Meldewege über Service-Portal und E-Mail. Grundsatz: Melden schlägt Perfektion.
A.6.8
Endgeräte und Zugriff
Quelle: POL.IT.001, STA.IT.002
Zentral verwaltete Firmengeräte
Alle Arbeitsplatzgeräte werden über Microsoft Intune mit einer Sicherheits-Baseline verwaltet. Keine lokalen Administratorrechte.
A.8.1, A.8.9
Festplattenverschlüsselung
Durchgängige Verschlüsselung mobiler Endgeräte mit BitLocker.
A.8.24
EDR und Host-Firewall
Zentral verwaltete Endpoint Detection and Response sowie aktivierte Firewall auf allen Firmengeräten.
A.8.7
Zeitnahes Patch-Management
Sicherheitsupdates werden automatisch verteilt und binnen fünf Werktagen installiert. Kritische Schwachstellen unverzüglich.
A.8.8
Multi-Faktor-Authentifizierung
Pflicht für zentrale Cloud-Dienste und alle privilegierten Konten. Legacy-Authentifizierung ist deaktiviert.
A.8.5
Least Privilege und Need-to-Know
Zugriffsrechte rollenbasiert und auf das Notwendige beschränkt, regelmäßig überprüft und protokolliert.
A.5.15, A.5.18
Infrastruktur und Betrieb
Quelle: POL.IT.001, WI.IT.001
Verschlüsselte Übertragung
Zugriff auf Unternehmensinformationen ausschließlich über sichere Protokolle wie TLS/HTTPS.
A.8.20, A.8.21
Verschlüsselte Speicherung in der Cloud
Daten in Microsoft 365 sind bei Speicherung verschlüsselt. Eine Deaktivierung ist nicht zulässig.
A.8.24
Getrennte Datensicherung
Backups werden getrennt von produktiven Systemen, zugriffsgeschützt und verschlüsselt aufbewahrt und stichprobenartig wiederhergestellt.
A.8.13
Protokollierung und Überwachung
Sicherheitsrelevante Ereignisse in Cloud-Diensten und auf Endgeräten werden zentral erfasst und ausgewertet.
A.8.15, A.8.16
Change-Management
Änderungen an produktiven Systemen werden beantragt, bewertet, freigegeben und dokumentiert.
A.8.32
Sichere Löschung
Vernichtung von Daten und Datenträgern in Anlehnung an DIN 66399, mindestens Sicherheitsstufe 4 für vertrauliche Daten.
A.8.10
Produkt und Entwicklung
Quelle: POL.IT.001
Sicherer Entwicklungslebenszyklus
Sicherheitsanforderungen von Planung über Design und Test bis zur Bereitstellung und Wartung.
A.8.25
Secure Coding
Verbindliche Coding-Standards, Code-Reviews, Scans von Abhängigkeiten. Secrets werden nie im Quellcode abgelegt.
A.8.28
Sicherheitsprüfung vor Release
Automatisierte Analysen, Schwachstellenscans und Penetrationstests. Release nur nach dokumentierter Freigabe.
A.8.29
Getrennte Umgebungen
Produktions-, Entwicklungs- und Testumgebungen sind strikt voneinander getrennt.
A.8.31
Geschützter Quellcode
Zentral verwaltete Repositories mit starker Authentifizierung und rollenbasierten Berechtigungen.
A.8.4
Ausgelagerte Entwicklung
Externe Entwicklungspartner unterliegen denselben Anforderungen und werden jährlich auditiert.
A.8.30
Lieferanten und Cloud-Dienste
Quelle: POL.SC.001
Zentrales Lieferantenverzeichnis
Einstufung aller Lieferanten in die Risikoklassen gering, mittel, hoch und kritisch.
A.5.19
Sicherheitsanforderungen im Vertrag
NDA für alle Lieferanten. Für hohe und kritische Lieferanten zusätzlich Klauseln zu Vorfallmeldung, Subunternehmern und Datenrückgabe.
A.5.20
Jährliche Prüfung kritischer Lieferanten
Nachweis durch ISO-27001-Zertifikat oder ein an ISO 27001 angelehntes Lieferantenaudit.
A.5.22
Lebenszyklus von Cloud-Diensten
Erwerb, Nutzung und Ausstieg aus Cloud-Diensten sind verbindlich geregelt. Private Cloud-Speicher sind untersagt.
A.5.23
Geregeltes Vertragsende
Daten werden gelöscht oder zurückgegeben, Zugänge deaktiviert, die Abschlussprüfung dokumentiert.
A.5.20
Vorfälle und Business Continuity
Quelle: WI.IT.002, POL.IT.005, STA.IT.005
Definierter Incident-Prozess
Erfassung, Triage, Eindämmung, Analyse, Wiederherstellung und Lessons Learned mit klarer RACI-Zuordnung.
A.5.24–A.5.27
Schnelle Eskalation
Vorfälle hoher Kritikalität werden innerhalb von 24 Stunden mit der Geschäftsführung erörtert.
A.5.26
Datenschutzvorfälle
Unverzügliche Prüfung. Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden, sofern meldepflichtig.
A.5.34
Business Impact Analyse
Jährliche Identifikation kritischer Prozesse und ihrer Abhängigkeiten.
A.5.29
Notfallpläne und Übungen
Dokumentierte Reaktions-, Wiederherstellungs- und Kommunikationspläne für alle Prozesse mit RTO bis 48 Stunden, jährlich geübt.
A.5.30
Physische Sicherheit
Quelle: POL.IT.002, POL.HR.002
Remote-first ohne eigene Serverräume
CONSUST betreibt keine eigenen Rechenzentren. Systeme laufen bei zertifizierten Cloud- und Hosting-Anbietern.
A.7.1
Clean Desk und Clear Screen
Vertrauliche Unterlagen werden verschlossen, Bildschirme sperren spätestens nach fünf Minuten Inaktivität.
A.7.7
Schutz von Geräten unterwegs
Geräte werden nicht unbeaufsichtigt gelassen. Verlust oder Diebstahl wird sofort gemeldet.
A.7.9
Sichere Entsorgung
Sichere und nachhaltige Vernichtung von Daten und Datenträgern.
A.7.14
Vertrauen beginnt mit Transparenz: Prüfen Sie unsere Informationssicherheit selbst
FAQ
Ihre Fragen zur Informationssicherheit. Unsere Antworten.
Der Schutz Ihrer Daten hat für CONSUST höchste Priorität. Hier finden Sie die wichtigsten Antworten.
