Zertifizierungen und Compliance auf einen Blick
-
ISO 27001
Zertifiziert- Was abgedeckt wird, im veröffentlichten Wortlaut
- Strukturiertes Informationssicherheits-Management
-
SOC 2 Type II
Attestiert- Was abgedeckt wird, im veröffentlichten Wortlaut
- Sicherer SaaS-Betrieb und Datenkontrollen
-
DSGVO
Ausgerichtete Praxis- Was abgedeckt wird, im veröffentlichten Wortlaut
- Datenschutz in Europa
-
HIPAA
HIPAA-konforme Methoden- Was abgedeckt wird, im veröffentlichten Wortlaut
- Umgang mit Gesundheitsdaten
-
CCPA
Compliance-Praxis- Was abgedeckt wird, im veröffentlichten Wortlaut
- Kunden mit US-amerikanischer Kundenbasis
ISO 27001 und SOC 2 Type II sind die zwei formalen Nachweise. DSGVO, HIPAA und CCPA sind Gesetze, keine Zertifikate – für diese nennt Netbase daher die angewendeten Praktiken anstelle eines gehaltenen Zertifikats. Für seine eigene KI-Lieferpraxis wendet Netbase das KI-Managementsystem-Framework ISO/IEC 42001 an.
Diese Seite veröffentlicht keine Zertifikats- oder Berichtsnummern, Ausstellungs- oder Ablaufdaten, den Prüfer oder die Zertifizierungsstelle oder den Prüfungsumfang. Wenn Ihre Anbieterprüfung diese Details benötigt, fordern Sie diese bei Netbase im Rahmen der Due-Diligence-Prüfung an.
Was die zwei Nachweise für einen Käufer bedeuten
-
ISO 27001
Netbase betreibt ein strukturiertes Informationssicherheits-Managementsystem, zertifiziert nach ISO 27001. Für Sie bedeutet das: Sicherheit wird als verwaltetes System betrieben, nicht einzelnen Ingenieuren überlassen.
-
SOC 2 Type II
SOC 2 ist das AICPA-Berichtsframework für die Prüfung von Kontrollen bei einer Dienstleistungsorganisation, die für Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit oder Datenschutz relevant sind. Netbase hält eine SOC 2 Type II-Attestierung für sicheren SaaS-Betrieb und Datenkontrollen, was am wichtigsten ist, wenn Netbase eine SaaS-Plattform für Sie aufbaut oder betreibt.
Die Praktiken auf einen Blick
-
Code und Änderungen
Sicheres Code-Review und Versionskontrolle
-
Daten im Transit
TLS-Verschlüsselung
-
Daten im Ruhezustand
AES-Verschlüsselung
-
Zugriff
Rollenbasierte Zugriffskontrolle (RBAC), damit Personen nur sehen, was ihre Rolle benötigt
-
Admin-Konten
Multi-Faktor-Authentifizierung (MFA) auf Admin-Dashboards
-
Schwachstellenerkennung
Schwachstellen-Scanning und Penetrationstests
-
Ausfallsicherheit
Notfallwiederherstellungsplanung
-
Mitarbeiter
Mitwirkende arbeiten unter NDA
-
Verträge
NDAs, Datenverarbeitungsvereinbarungen (DPAs) und Service-Level-Vereinbarungen (SLAs) auf Anfrage
Security by Design und DevSecOps ab dem ersten Commit
Sicherheit ist Teil des Entwicklungsprozesses selbst, keine Prüfung der letzten Woche: Anforderungen werden in Discovery und Architekturplanung festgelegt, und die folgenden Prüfungen laufen in jedem Agile-Inkrement, einschließlich für APIs und KI-Features.
-
Code-Review und Versionskontrolle
Jede Änderung durchläuft die Versionskontrolle und ein sicherheitsorientiertes Code-Review, bevor sie ausgeliefert wird – das gibt Ihnen eine vollständige Historie darüber, was wann und von wem geändert wurde.
-
Verschlüsselung standardmäßig
Daten im Transit werden über TLS übertragen; von der Anwendung gespeicherte Daten sind AES-verschlüsselt.
-
Prinzip der minimalen Berechtigung
Rollenbasierte Zugriffskontrolle hält Berechtigungen an Rollen gebunden, nicht an Personen, die im Laufe der Zeit Rechte ansammeln, und Admin-Dashboards sind hinter MFA geschützt.
-
Schwachstellen finden, bevor Angreifer es tun
Schwachstellen-Scanning und Penetrationstests suchen nach Problemen, die Code-Reviews übersehen.
-
Für den schlimmsten Fall planen
Notfallwiederherstellungsplanung bedeutet, dass ein Ausfall oder Datenverlust einen geplanten Weg zurück hat, keinen improvisierten.
Diese Praktiken sind in jedem Custom-Software-Entwicklungs-Engagement enthalten. Für ein Produkt, das Netbase selbst baut und betreibt, siehe den Printcart Web-to-Print SaaS-Eintrag.
KI-Governance: Security by Design für KI-Features und KI-gestützte Lieferung
KI fügt neue Datenpfade hinzu, daher behandelt Netbase sie als Teil des Sicherheitsdesigns, nicht als Zusatz, unter der oben genannten KI-Managementpraxis.
-
Nur genehmigte Tools
Ingenieure verwenden die KI-Tools, die Sie für Ihren Code und Ihre Daten genehmigen, projektweise ausgewählt; KI-Vorschläge durchlaufen dasselbe Code-Review wie jede andere Änderung.
-
Ihre Daten bleiben Ihnen
Kundendaten werden ohne Ihre Zustimmung nicht zum Training von KI-Modellen verwendet, und die Datenverarbeitung kann in den NDA und DPA aufgenommen werden.
-
KI-Features zum Überprüfen gebaut
Retrieval respektiert Benutzerberechtigungen, Modelleingaben und -ausgaben werden innerhalb vereinbarter Datenregeln protokolliert, und Features werden vor der Veröffentlichung gegen Prompt-Injection und Datenlecks getestet.
-
Ein Mensch entscheidet
KI entwirft, schlägt vor oder markiert; eine namentlich genannte Person genehmigt alles, was Produktion, Geld oder Kundendaten ändert.
Geteilte Verantwortung: wo unser Teil endet und Ihrer beginnt
Sicherheit ist nie die Aufgabe einer einzigen Partei, und die Zertifizierung eines Anbieters zertifiziert nicht das Produkt, das er für Sie baut.
-
Anwendungscode
- Netbase ist verantwortlich für
- Sicheres Review, Versionskontrolle und Behebung von Problemen im von Netbase geschriebenen Code
- Sie sind verantwortlich für
- Freigabe von Releases und Meldung von Problemen, die Ihre Nutzer sehen
-
Zugriff
- Netbase ist verantwortlich für
- RBAC-Design und MFA auf Admin-Dashboards, die Netbase baut
- Sie sind verantwortlich für
- Entscheidung, wer welche Rolle erhält, und zeitnahe Entfernung ausscheidender Mitarbeiter
-
Daten
- Netbase ist verantwortlich für
- Verschlüsselung im Transit und im Ruhezustand innerhalb des gelieferten Systems
- Sie sind verantwortlich für
- Entscheidung, welche Daten erfasst werden, und Ihre Rechtsgrundlage dafür
-
Tests
- Netbase ist verantwortlich für
- Schwachstellen-Scanning und Penetrationstests im vereinbarten Umfang
- Sie sind verantwortlich für
- Teilen bekannter Risiken und Genehmigung von Testfenstern
-
Wiederherstellung
- Netbase ist verantwortlich für
- Notfallwiederherstellungsplanung für das gelieferte System
- Sie sind verantwortlich für
- Ihr Business-Continuity-Plan dazu
-
Verträge
- Netbase ist verantwortlich für
- Unterzeichnung von NDAs, DPAs und SLAs auf Ihre Anfrage
- Sie sind verantwortlich für
- Angabe Ihrer regulatorischen Anforderungen im Voraus
Genauer Umfang, Reaktionsbedingungen und Hosting-Verantwortlichkeiten werden per Engagement im Vertrag festgelegt, nicht aus dieser Tabelle entnommen.
Datenschutz und sektorale Verpflichtungen: DSGVO, HIPAA und CCPA
Für Produkte, die Menschen in der Europäischen Union, Patienten in den USA oder Einwohner Kaliforniens bedienen, bestimmt das Gesetz, wie personenbezogene Daten verarbeitet werden, und Netbase folgt der entsprechenden Praxis.
-
DSGVO
Netbase richtet seine Lieferung an der DSGVO für Datenschutz in Europa aus. Gemäß Artikel 28 Absatz 3 der EU-Datenschutz-Grundverordnung muss die Verarbeitung durch einen Auftragsverarbeiter im Auftrag eines Verantwortlichen durch einen Vertrag oder eine andere bindende Rechtshandlung geregelt werden, daher unterzeichnet Netbase auf Anfrage einen DPA, um diese Beziehung abzudecken.
-
HIPAA
Für den Umgang mit Gesundheitsdaten wendet Netbase HIPAA-konforme Methoden an.
-
CCPA
Netbase unterstützt CCPA-Compliance für Kunden mit US-amerikanischer Kundenbasis. Der California Consumer Privacy Act gibt Einwohnern Kaliforniens Rechte wie das Recht auf Auskunft, Löschung und Widerspruch gegen den Verkauf oder die Weitergabe ihrer personenbezogenen Daten, und Netbase kann die Features bauen, die Ihr Compliance-Plan benötigt.
Ihr Rechtsteam entscheidet weiterhin, welche Verpflichtungen Sie haben. Netbase bietet Technik, keine Rechtsberatung, und das Befolgen einer Praxis ist keine Garantie dafür, dass Ihr Produkt compliant ist.
Ihre Daten und Ihr geistiges Eigentum über den Projektlebenszyklus
-
Vor Arbeitsbeginn
NDAs schützen, was Sie während der Discovery teilen, und jeder Mitwirkende arbeitet unter NDA.
-
Während der Lieferung
Die oben genannten Kontrollen gelten für jede Änderung.
-
Eigentümerschaft
Bei Custom-Entwicklung besitzen Sie das für Sie erstellte geistige Eigentum. Netbase-produktisierte Module und Business-Division-Produkte werden Ihnen lizenziert, nicht übertragen. Wiederverwendete Bausteine, wie jene im SaaS-Produkt-Accelerator, bleiben unter Lizenz, während Ihr Custom-Code Ihnen gehört.
-
Nach der Lieferung
Support- und Vorfallsbedingungen werden in einem SLA vereinbart, wenn Sie eines anfordern.
Ein Sicherheitsgespräch beginnen
Haben Sie einen Sicherheitsfragebogen, eine DPA-Vorlage oder eine Liste von Kontrollen, die Ihre Prüfer erwarten? Beginnen Sie ein Sicherheitsgespräch mit Netbase und bringen Sie diese mit, zusammen mit allen Zertifikatsdetails, die Ihre Prüfung benötigt. Sehen Sie, was Netbase in unserer Arbeit geliefert hat, und den Rest des Vertrauensberichts unter Warum Netbase.
Projekt besprechen
Netbase JSC unterstützt Organisationen beim Design, Aufbau, der Modernisierung und dem Betrieb digitaler Produkte und KI-gestützter Geschäftssysteme.+84 937 869 689
91 Nguyen Chi Thanh, Dong Da, Hanoi, Vietnam
In Kontakt treten
Teilen Sie uns mit, was Sie aufbauen, modernisieren oder betreiben möchten.