Die üblichen Felder
| Feld | Beispiele |
|---|---|
| Zutritt | Rechenzentrum mit Zugangskontrolle, Videoüberwachung |
| Zugang | Passwörter als Hash, Zwei-Faktor-Anmeldung, Sitzungen enden bei Passwortwechsel |
| Zugriff | Rollen und Rechte, Trennung von Teams, Protokoll über Änderungen |
| Weitergabe | HTTPS für alles, verschlüsselte Sicherungen außer Haus |
| Eingabe | nachvollziehbar, wer was wann geändert hat |
| Verfügbarkeit | Sicherungen, erprobte Wiederherstellung, Überwachung, automatischer Neustart |
| Trennung | eigene Container je App, getrennte Netze je Team |
Wer was übernimmt
Ein Teil dieser Maßnahmen liegt beim Hoster, ein Teil bei dir. Der Hoster sorgt für Abschottung, Verschlüsselung der Übertragung, Sicherungen und Überwachung der Plattform. Du sorgst dafür, dass deine Anwendung Passwörter richtig speichert, Rechte prüft und nicht mehr Daten sammelt als nötig.
Wer seine Übersicht schreibt, kann den Hoster-Teil daraus übernehmen – aber nicht den eigenen weglassen. Genau daran scheitern die meisten Dokumente.
Was Branchway davon mitbringt
Container mit festen Grenzen und ohne Sonderrechte, getrennte Netze je Team, HTTPS überall, Passwörter mit scrypt und Zufallssalz, Zwei-Faktor-Anmeldung, ein Prüfprotokoll über 180 Tage, nächtliche Sicherungen mit verschlüsselter Kopie außer Haus und erprobter Wiederherstellung.
Ebenso ehrlich gehört auf die Liste, was fehlt: kein zweiter Standort, keine Zertifizierung nach ISO 27001, keine Verschlüsselung der Festplatte im Ruhezustand. Das steht auf /sicherheit und gehört in deine Bewertung.
Häufige Fragen
Brauche ich eine schriftliche Übersicht?
Für die Rechenschaftspflicht ja – und spätestens der erste Geschäftskunde fragt danach. Zwei Seiten, die stimmen, sind mehr wert als zwanzig aus einer Vorlage.
Reicht es, auf den Hoster zu verweisen?
Für dessen Teil ja. Für deine Anwendung musst du selbst beschreiben, was du tust.