Zuletzt aktualisiert: 15. July 2026

³Ô¹Ï±¬ÁÏ Security-Programm ¨C ?berblick

Wir bei ³Ô¹Ï±¬ÁÏ sind stolz darauf, das Vertrauen unserer Kunden, Mitarbeiter und der Gesellschaft zu erhalten. Unsere L?sungen (einschlie?lich Cloud-Software und KI-Funktionalit?t) umfassen die Speicherung und ?bermittlung von gesch¨¹tzten Informationen unserer Kunden, personenbezogenen Daten von medizinischen Fachkr?ften, personenbezogenen Daten von Patienten und von Teilnehmern an klinischen Studien sowie anderen sensiblen Informationen (gemeinsam als ?Daten¡° bezeichnet). Wir sind uns bewusst, dass unsere F?higkeit, die Vertraulichkeit, Integrit?t und Verf¨¹gbarkeit dieser Daten zu wahren, f¨¹r unseren Erfolg entscheidend ist. Dieser ?berblick beschreibt unser Sicherheitsprogramm, unsere Nutzung von Drittanbietern und die von uns erhaltenen Datenschutz- und Sicherheitszertifizierungen.

Sicherheitsma?nahmen Praktiken

Organisatorisch

Prozedural

Wir verf¨¹gen ¨¹ber ein dokumentiertes Programm f¨¹r Datenschutz, Sicherheit und Risikomanagement mit klar definierten Rollen, Verantwortlichkeiten, Richtlinien und Verfahren. Unser Programm richtet sich nach den folgenden Normen und Modellen:

  • ISO 9001 ¨C Qualit?tsmanagementsysteme
  • ISO/IEC 27001 ¨C Informations-Sicherheits-Management-Systeme
  • SOC2 Type II ¨C System- und Organisationskontrollen
  • SEI Capability Maturity Model Integration
  • IT Infrastructure Library (ITIL)
  • ICH Q9 ¨C Qualit?tsrisikomanagement

Unser Sicherheitsprogramm wird regelm??ig ¨¹berpr¨¹ft und angepasst, um sich ?ndernden Technologien, Vorschriften, Gesetzen, Risiken, Branchen- und Sicherheitspraktiken sowie sonstigen gesch?ftlichen Anforderungen Rechnung zu tragen.

Sicherheitsorganisation und -management

Wir unterhalten eine Struktur der Verantwortung und Rechenschaftspflicht f¨¹r das Sicherheitsmanagement, die daf¨¹r konzipiert ist:

  • unsere Vorkehrungen f¨¹r die Informationssicherheit zu koordinieren;
  • Ansprechpartner zu Fragen der Informationssicherheit zu beschreiben;
  • die Wirksamkeit der Sicherheitsvorkehrungen zu pr¨¹fen; und
  • genehmigte Sicherheitsstandards aufrechterhalten.

Wir haben einen Beauftragten f¨¹r Informationssicherheit ernannt, der Business Manager, Benutzer, IT-Mitarbeiter und andere Personen bei der Wahrnehmung Ihrer Verantwortlichkeiten im Bereich der Informationssicherheit unterst¨¹tzt.

Personal

Rolle und Verantwortlichkeiten

Wir haben klar definierte Rollen und Verantwortlichkeiten f¨¹r alle Informationsverarbeitungst?tigkeiten, einschlie?lich des Managements und der Kontrolle der operationalen Systeme, der Verwaltung und Unterst¨¹tzung von Kommunikationsnetzwerken und der Entwicklung von neuen Systemen. Die Rollen und Zugriffsrechte von Computeranwendern und Systemadministratoren sind von denen der Netzwerk- und Systementwickler getrennt.

Zus?tzlich unterhalten wir Verfahren, um:

  • die Informationsverarbeitungst?tigkeit zu ¨¹berwachen,
  • die Gefahr von unzul?ssigen Aktivit?ten oder Fehlern zu minimieren, und
  • Bewerber f¨¹r sicherheitssensible Positionen zu ¨¹berpr¨¹fen.

Schulungen

Wir verlangen rollenbasierte Schulungen zur Sicherheit und zur Sensibilisierung f¨¹r Sicherheitsbelange. Alle aktiven Arbeitnehmer und freie Mitarbeiter m¨¹ssen j?hrlich eine Auffrischungsschulung zum Sicherheitsbewusstsein absolvieren. Mitarbeiter in bestimmten Rollen (z. B. Kundensupport, Entwickler und Hiring Manager) erhalten dar¨¹ber hinaus eine j?hrliche und umfassendere Schulung zum Thema Datensicherheit.

Identit?ts- und Zugriffs verwaltung

Zugriffsrichtlinie

Wir vergeben Zugriff auf Systeme, Anwendungen und damit verbundene Informationen gem?? unseren dokumentierten Zugriffsrichtlinien, die auf dem Prinzip der geringsten Rechte beruhen. Diese Privilegien werden mithilfe automatisierter Methoden durchgesetzt. Mitarbeiter m¨¹ssen eine Genehmigung einholen, bevor sie Zugang zum System erhalten. Wir verwenden sichere Techniken f¨¹r Befehls- und Kontrollfunktionen (z. B. TLS, SSH, VPN).

Berechtigungen

Die Zugangsmechanismen funktionieren sicher und entsprechen bew?hrten Sicherheitsverfahren (z. B. keine Anzeige von Passw?rtern, Speicherung von Passw?rtern in verschl¨¹sselter Form). Die Autorisierungsverfahren sind formal definiert und entsprechen den gesch?fts¨¹blichen Standards, u. a.:

  • Einrichtung einer erh?hten Kontrolle ¨¹ber die Vergabe besonderer Zugangsberechtigungen und
  • Sicherstellung, dass nicht mehr ben?tigte Berechtigungen widerrufen werden.

Authentifizierung

Wir verwenden branchen¨¹bliche Praktiken zur Identifizierung und Authentifizierung autorisierter Benutzer. Unsere Authentifizierungsmethoden sind am Gesch?ftsrisiko ausgerichtet (d. h. bei Benutzern mit ?hohem Risiko¡° wird eine starke Authentifizierung angewendet). Die Passwortverwaltung entspricht den Branchenstandards.

Der Anmeldeprozess unterst¨¹tzt die individuelle Verantwortlichkeit und setzt Zugriffsmechanismen durch, die Folgendes umfassen:

  • Unterdr¨¹cken von Informationen, die die unbefugte Verwendung erleichtern k?nnten;
  • Validierung der Anmeldedaten erst nach vollst?ndiger Eingabe;
  • Sperren von Benutzern nach einer bestimmten Anzahl erfolgloser Anmeldeversuche; und
  • Anforderung regelm??iger Passwort?nderungen.

Zugriffsprotokolle

Wir f¨¹hren Infrastruktur- und Zugriffsprotokolle, die so konzipiert sind, dass sie ausreichende Informationen liefern, um die Diagnose st?render Ereignisse zu erm?glichen und die individuelle Verantwortlichkeit festzustellen. Wir verwenden ?berwachungstools, um ausgew?hlte Protokolldaten zu analysieren und so ungew?hnliche Aktivit?ten wie unbefugte Zugriffe oder ?nderungen zu erkennen und darauf hinzuweisen.

Sicherheitsarchitektur

Wir haben eine ¨¹bergreifende Sicherheitsarchitektur f¨¹r unsere Informationsressourcen entwickelt und umgesetzt. Die Architektur umfasst ein definiertes Set an Sicherheitsmechanismen und unterst¨¹tzenden Standards. Die Architektur:

  • unterst¨¹tzt Informationsressourcen, die unterschiedliche Schutzniveaus erfordern;
  • erm?glicht den sicheren Informationsfluss innerhalb und zwischen technischen Umgebungen;
  • stellt autorisierten Benutzern ein effizientes Mittel f¨¹r den Zugriff auf Informationsressourcen in verschiedenen technischen Umgebungen bereit; und
  • erm?glicht den Entzug von Zugriffsrechten f¨¹r einzelne Benutzer, wenn diese das Unternehmen verlassen oder den Arbeitsplatz wechseln.

Wir f¨¹hren ein Verzeichnis unserer kritischen Informationen und der zu ihrer Verarbeitung verwendeten Applikationen. Wir f¨¹hren Risikobewertungen im Bereich der Informationssicherheit durch, wenn es wesentliche ?nderungen in unseren Gesch?fts- oder Technologiepraktiken gibt, die sich auf die Sicherheit, den Datenschutz, die Vertraulichkeit, die Integrit?t oder die Verf¨¹gbarkeit von Daten auswirken k?nnen.

KI (K¨¹nstliche Intelligenz)

Wichtige Sicherheitsvorkehrungen im Bereich KI

  • Datenschutz: ³Ô¹Ï±¬ÁÏ AI nutzt f¨¹r seine KI-Funktionen etablierte gro?e Sprachmodelle (LLMs) von Drittanbietern. Kundendaten werden niemals zum Trainieren oder Verbessern solcher LLMs verwendet.
  • Zugriffskontrolle: Die von ³Ô¹Ï±¬ÁÏ bereitgestellten KI-Agenten arbeiten innerhalb der bestehenden Sicherheitsarchitektur von ³Ô¹Ï±¬ÁÏ und werden ausschlie?lich mit den vom Kunden zugewiesenen Sicherheitsberechtigungen ausgef¨¹hrt, wobei sie alle bestehenden Zugriffsbeschr?nkungen auf Rollen- und Feldebene ¨¹bernehmen.
  • Sicherheit: Es sind Schutzma?nahmen auf Systemebene sowie eine additive Inhaltsfilterung implementiert, um vor KI-spezifischen Bedrohungen wie adversarialen Angriffen und Prompt-Injection zu sch¨¹tzen.
  • Nachvollziehbarkeit: Vorg?nge, an denen von ³Ô¹Ï±¬ÁÏ bereitgestellte KI-Agenten beteiligt sind, werden zur Nachverfolgbarkeit in Systemprotokollen erfasst.

Physische Sicherheit und
Umgebungssicherheit

Physischer Zugang

Wir stellen sicher, dass unsere externen Rechenzentrumsanbieter Ma?nahmen zum Schutz der von uns f¨¹r das Hosting von Daten genutzten Ger?te und R?umlichkeiten vor Verlust oder Besch?digung getroffen haben, unter anderem durch:

  • Beschr?nkung des physischen Zugangs auf Mitarbeiter mit entsprechender Autorisierung; und
  • Sicherstellen der Pr?senz von Sicherheitspersonal, wo dies zweckm??ig ist

Schutz vor St?rungen

Unsere Produktionsumgebungen nutzen spezialisiertes Equipment, um:

  • vor Stromausfall/St?rungen der Stromversorgung zu sch¨¹tzen;
  • eine schnelle Wiederherstellung der Anlagen bei einem Ausfall zu erm?glichen;
  • die Energieversorgung, der Netzwerkinfrastruktur und der kritischen Systeme vor Besch?digung oder Beeintr?chtigung zu sch¨¹tzen; und
  • Geb?ude vor Naturkatastrophen oder einem gezielten Angriff zu sch¨¹tzen.

Netzwerkkommunikation
und
Management der Systeme

Firewalls

Wir setzen branchen¨¹bliche Firewall-Technologien ein. Wir haben Verfahren f¨¹r das Management der Firewall-Regeln (Zugriffskontrollmechanismus) und zu den ?nderungen dieser Regeln eingef¨¹hrt.Informationsressourcen, die f¨¹r Produktionszwecke verwendet werden, sind von Ressourcen getrennt, die f¨¹r Systementwicklung oder Abnahmetests verwendet werden.

Antivirus-/Antimalware-Management

Wir setzen aktuelle Software und entsprechende Verfahren ein, um die Verbreitung von Viren und anderen Formen von Malicious Code zu erkennen und zu verhindern. Diese Kontrollen gelten nur f¨¹r interne Computing-Umgebungen, die f¨¹r die Entwicklung und Bereitstellung unserer gehosteten Applikationen genutzt werden. Netzwerk- und hostbasierte Intrusion Detection Services werden zum Schutz kritischer Systeme, einschlie?lich mit dem Internet verbundener Systeme, eingesetzt.

Allgemeine Nutzungsbedingungen

  • Die Internetnutzung wird durch klare, unternehmensweit geltende Richtlinien und Standards geregelt.

Denial of Service

Wir stellen sicher, dass unsere Provider von Rechenzentrumsinfrastruktur geeignete Gegenma?nahmen f¨¹r Denial-of-Service-Angriffe verabschiedet und implementiert haben.

Mediensanierung und -entfernung

Wir setzen dem Branchenstandard entsprechende Verfahren und Technologien ein, um Daten dauerhaft zu l?schen, wenn sie nicht mehr ben?tigt werden oder nicht mehr autorisiert sind.

³Õ±ð°ù²õ³¦³ó±ô¨¹²õ²õ±ð±ô³Ü²Ô²µ

Wir verwenden verschl¨¹sselte Transportprotokolle gem?? Branchenstandard mit mindestens Transport Layer Security (TLS) 1.2. f¨¹r Daten in Transit, die ¨¹ber ein nicht vertrauensw¨¹rdiges Netzwerk ¨¹bermittelt werden. Wir verschl¨¹sseln gespeicherte Daten im Ruhezustand mit Advanced Encryption Standard (AES) 256 oder einem gleichwertigen Algorithmus.

Vulnerabilit?ts- und
Penetrationstests

Wir monitoren Anwendungen, Datenbanken, Netzwerke und Ressourcen, um eventuelle Schwachstellen zu erkennen und unsere Anwendungen zu sch¨¹tzen. Unsere L?sungen werden vor der Freigabe internen Vulnerabilit?tstests unterzogen. Wir haben unsere eigenen internen Penetrationstest-Systeme gebaut und f¨¹hren mindestens einmal im Jahr eine Vulnerabilit?tsbewertung unserer Software anhand automatisierter und manueller Methoden durch.

Wir beauftragen j?hrlich externe Sicherheitsspezialisten mit der Durchf¨¹hrung von Vulnerabilit?ts- und Penetrationstests f¨¹r unsere Systeme. Mit dem Internet verbundene Systeme werden regelm??ig auf Schwachstellen gescannt.

Betriebskontinuit?t
und Notfallwiederherstellung

Unsere L?sungen sind konzipiert, um einzelne Ausfallpunkte (Single Points of Failure) zu vermeiden und die Wahrscheinlichkeit einer Betriebsst?rung zu reduzieren. Wir besitzen formell dokumentierte Wiederherstellungsprozesse , die im Falle einer erheblichen Betriebsst?rung sowohl f¨¹r unsere eigene IT-Infrastruktur als auch f¨¹r die Produktionsinfrastruktur, die unsere Kundendaten verarbeitet, aktiviert werden k?nnen. Wir f¨¹hren mindestens einmal j?hrlich Tests durch, um die Validit?t der Wiederherstellungsprozesse zu ¨¹berpr¨¹fen.

Wir implementieren auch verschiedene Ma?nahmen zur Wiederherstellung von Daten (Disaster Recovery Ma?nahmen), um einen Datenverlust im Falle eines Notfalls in einem einzelnen Rechenzentrum zu minimieren. Die Architektur unserer L?sungen verwendet redundante Konfigurationen, um Dienstunterbrechungen zu minimieren. Wir ¨¹berwachen unsere L?sungen kontinuierlich auf Anzeichen von St?rungen oder drohenden St?rungen und ergreifen Pr?ventivma?nahmen, um Ausfallzeiten zu minimieren oder zu verhindern.

Incident Response

Incidents (Cybersicherheitsvorf?lle) werden von einem speziellen Team gem?? einer offiziellen Incident-Response-Richtlinie und eines Incident-Response-Prozesses gemanagt. Unsere Mitarbeiter sind darauf geschult, jeden Sicherheitsvorfall unverz¨¹glich zu melden. Wir verf¨¹gen ¨¹ber eine ?ffentliche ?¡°-Webseite, auf der anstehende Wartungsausf?lle, Vorf?lle im Rechenzentrum und Sicherheitsmitteilungen angezeigt werden.

Softwareentwicklungs-
Lebenszyklus

Wir unterhalten branchen¨¹bliche Softwareentwicklungs-Lebenszyklusprozesse und -kontrollen, die die Entwicklung und ?nderungen unserer Software, einschlie?lich aller Updates, Upgrades und Patches, regeln. Unser Prozess umfasst sichere Softwareentwicklungsverfahren sowie die Analyse und Pr¨¹fung der Applikationssicherheit.

Lieferanten

Im Rahmen unserer betrieblichen T?tigkeit und zur Bereitstellung von L?sungen f¨¹r unsere Kunden nutzen wir Rechenzentren Dritter, Cloud-basierte Dienste und andere Dienstleister. Wir verlangen, dass diese Lieferanten nachgelagerte Vereinbarungen mit uns eingehen, z. B. Geheimhaltungsvereinbarungen, Auftragsdatenverarbeitungsvertr?ge, Business Associate-Vereinbarungen und ?hnliches, je nach der Art der von ihnen erbrachten Dienste und der Art der Informationen, auf die sie Zugriff haben. Wir verlangen von unseren Lieferanten, dass sie Frageb?gen zur Datensicherheit ausf¨¹llen, und f¨¹hren Risikoabsch?tzungen durch, um die Eignung und Angemessenheit ihres Sicherheitsprogramms sicherzustellen. Bei der regelm??igen ?berpr¨¹fung des Sicherheitsstatus (Security Posture) unserer Lieferanten gehen wir risikobasiert vor.

Unsere Lieferanten unterhalten jeweils eigene Sicherheitsprogramme. Diese ?bersicht beschreibt nicht das Sicherheitsprogramm eines unserer Lieferanten.

Zertifizierungen

ISO (Internationale Organisation f¨¹r Normung) 27001

Mindestens einmal pro Jahr durchlaufen wir einen Audit einer akkreditierten externen Zertifizierungsstelle auf Einhaltung der Kontrollen gem?? ISO (Internationale Organisation f¨¹r Normung) 27001, ISO 27017, und ISO 27018. Diese Zertifizierungen umfassen verschiedene ³Ô¹Ï±¬ÁÏ-Produkte und die unterst¨¹tzende Infrastruktur, wie in unserem Zertifikat beschrieben. ISO 27001 ist eine weltweit anerkannte Sicherheitsnorm, die die Richtlinien und Kontrollen regelt, die eine Organisation zum Schutz ihrer Daten einsetzt. Die Norm formuliert international vereinbarte Anforderungen und ?best practices¡° f¨¹r einen systematischen Ansatz bei der Entwicklung, Einf¨¹hrung und Verwaltung eines risiko-/bedrohungsbasierten Informationssicherheitsmanagementsystems. Die Norm ISO 27017 legt Sicherheitsma?nahmen in der Cloud fest, und ISO 27018 ist ein internationaler Verhaltenskodex, dessen Fokus auf Datenschutzkontrollen f¨¹r Cloud-Anbieter liegt.

Serviceorganisationskontrollen

Wir unterziehen uns regelm??ig Audits durch Dritte, um die Einhaltung der Sicherheits-, Vertraulichkeits- und Verf¨¹gbarkeitskontrollen f¨¹r verschiedene ³Ô¹Ï±¬ÁÏ-Produkte und die unterst¨¹tzende Infrastruktur zu ¨¹berpr¨¹fen. Wir ver?ffentlichen unseren Serviceorganisationskontrollen 2-(SOC 2-)Bericht unter den Grunds?tzen vertrauensw¨¹rdiger Dienste (Trust Services Principles, TSP): Sicherheit und Verf¨¹gbarkeit. Unsere Rechenzentrumsanbieter ver?ffentlichen ihre eigenen SOC 2-Berichte.

Wir verf¨¹gen ¨¹ber ein “Health Data Hosting”-Zertifikat (H¨¦bergeurs de Donn¨¦es de Sant¨¦, HDS), das nach franz?sischem Recht Nr. 2002-303 vom 4. M?rz 2002 f¨¹r alle Einrichtungen, die personenbezogene Gesundheitsdaten hosten, vorgeschrieben ist. Diese Zertifizierung deckt die in unserem Zertifikat beschriebenen ³Ô¹Ï±¬ÁÏ-Produkte ab und gilt nur f¨¹r Gesundheitsdaten, die in Frankreich im Rahmen der Gesundheitsversorgung gem?? Artikel L.1111-8 des franz?sischen Gesetzes ¨¹ber das ?ffentliche Gesundheitswesen erzeugt werden. Kunden, die sich auf dieses Zertifikat berufen, m¨¹ssen die PGSSI-S (Global Information Security Policy for the Healthcare Sector) einhalten, in der die Sicherheitsstandards f¨¹r eHealth-Dienste festgelegt sind.

Informationen zur Einhaltung der HDS-Anforderung Nr. 31 durch ³Ô¹Ï±¬ÁÏ finden Sie hier.

ISO (International Organization for Standardization) 9001

Wir unterhalten die Zertifizierung nach ISO 9001 f¨¹r unser Qualit?tsmanagementsystem. Diese Zertifizierung gilt f¨¹r die in unserem Zertifikat beschriebenen ³Ô¹Ï±¬ÁÏ-Produkte. ISO 9001 gew?hrleistet eine einheitliche Qualit?t unserer Produkte und Dienstleistungen durch ein Rahmenwerk, das auf Kundenorientierung, risikobasierten Entscheidungen und kontinuierlicher Verbesserung basiert. Es schreibt einen systematischen Prozessansatz vor, der F¨¹hrung und Betriebsabl?ufe auf die Bed¨¹rfnisse aller interessierten Parteien abstimmt.

international-pharmaceutical-supply-chain-consortium usdm-life-sciences Diligent_Pharma

Unabh?ngige GxP-Bescheinigungen

Wir haben externe GxP-Audit-Spezialisten f¨¹r die Einhaltung von Vorschriften im Bereich Life Sciences beauftragt, unabh?ngige Auditberichte zu den Kontrollen von ³Ô¹Ï±¬ÁÏ QMS und MSA zu erstellen.Diese GxP-bezogenen Bescheinigungen bieten Kunden umfassende Einblicke in die Prozesse und die Compliance von ³Ô¹Ï±¬ÁÏ aus der Perspektive einer unabh?ngigen dritten Partei. Unabh?ngige GxP-Auditberichte k?nnen erworben werden bei:

Rx-360 –

USDM – Kontakt enorthigton@usdm.com

Diligent Pharma – Den Bericht finden Sie unter