Sicherheitsstandards für Enterprise-Projekte
Einkäufer in Großunternehmen brauchen konkrete Antworten, bevor die erste Zeile Code geschrieben wird. Diese Seite ist die Kurzfassung – vollständige Richtlinien, AVVs und BAAs stellen wir im Beschaffungsprozess unter NDA bereit. Wenn Ihre Ausschreibung oder Ihr Sicherheitsfragebogen mehr Details verlangt, schreiben Sie an info [at] tekpiq [dot] com – wir antworten innerhalb eines Werktags.
Zentrale Sicherheitsmaßnahmen
Datenumgang & Vertraulichkeit
Gegenseitige NDAs sind zu Beginn jedes Projekts Standard und decken kaufmännische, architektonische und betriebliche Informationen ab. Kundendaten werden pro Projekt getrennt gehalten und nie für Training, Benchmarking oder andere Zwecke außerhalb des schriftlich vereinbarten Rahmens verwendet.
IP-Übertragung & Eigentum am Code
Sämtlicher Quellcode, alle Artefakte und abgeleiteten Werke gehen mit der Lieferung an den Kunden über. Mit Clean-Room-Praktiken verhindern wir, dass versehentlich etwas aus anderen Projekten einfließt, und wir dokumentieren die Herkunft jedes Drittanbieter- oder Open-Source-Codes, den wir einbringen (inklusive Prüfung der Lizenzkompatibilität).
Personalüberprüfung
Jeder Entwickler, der mit Kundencode arbeitet, ist direkt bei uns angestellt oder langfristig unter Vertrag – keine anonymen Kräfte von Vermittlungsplattformen. Neue Mitarbeitende durchlaufen eine Hintergrundprüfung, und bei Kundenprojekten wird die Identität der beteiligten Entwickler verifiziert.
Zugriffskontrolle
Zugangsdaten für Produktionssysteme werden nie per E-Mail oder Chat geteilt. Wir nutzen den vom Kunden bevorzugten Secrets-Manager (1Password, AWS Secrets Manager, HashiCorp Vault oder vergleichbar) und setzen konsequent auf minimale Berechtigungen (Least Privilege). MFA ist Pflicht für jedes unserer Konten, das Zugriff auf Kundensysteme hat.
Sicherer Entwicklungszyklus (SDLC)
Code-Review bei jedem PR, Dependency-Scanning in der CI, Secrets-Scanning vor jedem Commit und automatisierte Test-Gates vor dem Merge. Für jedes Projekt pflegen wir ein schlankes Bedrohungsmodell und überprüfen es bei jedem Major Release.
Reaktion auf Sicherheitsvorfälle
Vermuten wir einen Sicherheitsvorfall, der Ihre Systeme betrifft, informieren wir Sie innerhalb von 24 Stunden über den aktuellen Kenntnisstand und arbeiten gemeinsam mit Ihnen an Eindämmung und Offenlegung. Für jeden Kunden führen wir ein Runbook mit vorab vereinbarten Eskalationskontakten und Kommunikationskanälen.
Compliance-Projekte
Wir haben Software für regulierte Bereiche entwickelt (Finanzdienstleistungen, Gesundheitswesen, Zutrittskontrolle) und sind es gewohnt, innerhalb Ihres Compliance-Rahmens nach HIPAA, PCI-DSS oder DSGVO zu arbeiten. Bei Bedarf unterzeichnen wir BAAs, AVVs und Standardvertragsklauseln.
Datenspeicherort & Datenübermittlung
Für Kunden mit Sitz in der EU unterstützen wir Datenhaltung und Hosting innerhalb der EU. Unser Team arbeitet von Bosnien und Herzegowina aus, für das kein Angemessenheitsbeschluss der EU vorliegt – daher ist jeder Zugriff auf personenbezogene Daten aus unserem Büro durch die EU-Standardvertragsklauseln abgedeckt, die wir selbstverständlich unterzeichnen.
Zertifizierungs-Roadmap
Wir dokumentieren, was wir bereits tun und wohin wir uns entwickeln – nie umgekehrt. Die folgende Liste zeigt unseren aktuellen Stand. Sobald sich etwas ändert, aktualisieren wir diese Seite.
Informationssicherheits-Managementsystem nach ISO 27001
In ArbeitGap-Analyse abgeschlossen; die Maßnahmen des Managementsystems werden umgesetzt. Termin für das externe Audit: wird bekanntgegeben, sobald der Umfang feststeht.
SOC 2 Type 1
GeplantGeplant, sobald die ISO-27001-Maßnahmen im stabilen Regelbetrieb laufen.
Einkauf & Recht
Wir arbeiten mit den üblichen Beschaffungsprozessen großer Unternehmen. Typische Unterlagen, die wir problemlos ausfüllen: Sicherheitsfragebögen (SIG Lite, CAIQ), AVVs, BAAs, lieferantenspezifische Rahmenverträge (MSAs) und individuelle Zusatzvereinbarungen. Enthalten Ihre Beschaffungsunterlagen etwas Ungewöhnliches, schicken Sie sie uns – wir weisen noch vor der Vertragsphase auf alles hin, was wir nicht zusagen können.