³Ô¹Ï±¬ÁÏ und Sicherheit
³Ô¹Ï±¬ÁÏ Security-Programm ¨C ?berblick
Wir bei ³Ô¹Ï±¬ÁÏ sind stolz darauf, das Vertrauen unserer Kunden, Mitarbeiter und der Gesellschaft zu erhalten. Unsere L?sungen (einschlie?lich Cloud-Software und KI-Funktionalit?t) umfassen die Speicherung und ?bermittlung von gesch¨¹tzten Informationen unserer Kunden, personenbezogenen Daten von medizinischen Fachkr?ften, personenbezogenen Daten von Patienten und von Teilnehmern an klinischen Studien sowie anderen sensiblen Informationen (gemeinsam als ?Daten¡° bezeichnet). Wir sind uns bewusst, dass unsere F?higkeit, die Vertraulichkeit, Integrit?t und Verf¨¹gbarkeit dieser Daten zu wahren, f¨¹r unseren Erfolg entscheidend ist. Dieser ?berblick beschreibt unser Sicherheitsprogramm, unsere Nutzung von Drittanbietern und die von uns erhaltenen Datenschutz- und Sicherheitszertifizierungen.
| Sicherheitsma?nahmen | Praktiken |
|---|---|
Organisatorisch |
ProzeduralWir verf¨¹gen ¨¹ber ein dokumentiertes Programm f¨¹r Datenschutz, Sicherheit und Risikomanagement mit klar definierten Rollen, Verantwortlichkeiten, Richtlinien und Verfahren. Unser Programm richtet sich nach den folgenden Normen und Modellen:
Unser Sicherheitsprogramm wird regelm??ig ¨¹berpr¨¹ft und angepasst, um sich ?ndernden Technologien, Vorschriften, Gesetzen, Risiken, Branchen- und Sicherheitspraktiken sowie sonstigen gesch?ftlichen Anforderungen Rechnung zu tragen. Sicherheitsorganisation und -managementWir unterhalten eine Struktur der Verantwortung und Rechenschaftspflicht f¨¹r das Sicherheitsmanagement, die daf¨¹r konzipiert ist:
Wir haben einen Beauftragten f¨¹r Informationssicherheit ernannt, der Business Manager, Benutzer, IT-Mitarbeiter und andere Personen bei der Wahrnehmung Ihrer Verantwortlichkeiten im Bereich der Informationssicherheit unterst¨¹tzt. |
Personal |
Rolle und VerantwortlichkeitenWir haben klar definierte Rollen und Verantwortlichkeiten f¨¹r alle Informationsverarbeitungst?tigkeiten, einschlie?lich des Managements und der Kontrolle der operationalen Systeme, der Verwaltung und Unterst¨¹tzung von Kommunikationsnetzwerken und der Entwicklung von neuen Systemen. Die Rollen und Zugriffsrechte von Computeranwendern und Systemadministratoren sind von denen der Netzwerk- und Systementwickler getrennt. Zus?tzlich unterhalten wir Verfahren, um:
SchulungenWir verlangen rollenbasierte Schulungen zur Sicherheit und zur Sensibilisierung f¨¹r Sicherheitsbelange. Alle aktiven Arbeitnehmer und freie Mitarbeiter m¨¹ssen j?hrlich eine Auffrischungsschulung zum Sicherheitsbewusstsein absolvieren. Mitarbeiter in bestimmten Rollen (z. B. Kundensupport, Entwickler und Hiring Manager) erhalten dar¨¹ber hinaus eine j?hrliche und umfassendere Schulung zum Thema Datensicherheit. |
Identit?ts- und Zugriffs verwaltung |
ZugriffsrichtlinieWir vergeben Zugriff auf Systeme, Anwendungen und damit verbundene Informationen gem?? unseren dokumentierten Zugriffsrichtlinien, die auf dem Prinzip der geringsten Rechte beruhen. Diese Privilegien werden mithilfe automatisierter Methoden durchgesetzt. Mitarbeiter m¨¹ssen eine Genehmigung einholen, bevor sie Zugang zum System erhalten. Wir verwenden sichere Techniken f¨¹r Befehls- und Kontrollfunktionen (z. B. TLS, SSH, VPN). BerechtigungenDie Zugangsmechanismen funktionieren sicher und entsprechen bew?hrten Sicherheitsverfahren (z. B. keine Anzeige von Passw?rtern, Speicherung von Passw?rtern in verschl¨¹sselter Form). Die Autorisierungsverfahren sind formal definiert und entsprechen den gesch?fts¨¹blichen Standards, u. a.:
AuthentifizierungWir verwenden branchen¨¹bliche Praktiken zur Identifizierung und Authentifizierung autorisierter Benutzer. Unsere Authentifizierungsmethoden sind am Gesch?ftsrisiko ausgerichtet (d. h. bei Benutzern mit ?hohem Risiko¡° wird eine starke Authentifizierung angewendet). Die Passwortverwaltung entspricht den Branchenstandards. Der Anmeldeprozess unterst¨¹tzt die individuelle Verantwortlichkeit und setzt Zugriffsmechanismen durch, die Folgendes umfassen:
ZugriffsprotokolleWir f¨¹hren Infrastruktur- und Zugriffsprotokolle, die so konzipiert sind, dass sie ausreichende Informationen liefern, um die Diagnose st?render Ereignisse zu erm?glichen und die individuelle Verantwortlichkeit festzustellen. Wir verwenden ?berwachungstools, um ausgew?hlte Protokolldaten zu analysieren und so ungew?hnliche Aktivit?ten wie unbefugte Zugriffe oder ?nderungen zu erkennen und darauf hinzuweisen. |
Sicherheitsarchitektur |
Wir haben eine ¨¹bergreifende Sicherheitsarchitektur f¨¹r unsere Informationsressourcen entwickelt und umgesetzt. Die Architektur umfasst ein definiertes Set an Sicherheitsmechanismen und unterst¨¹tzenden Standards. Die Architektur:
Wir f¨¹hren ein Verzeichnis unserer kritischen Informationen und der zu ihrer Verarbeitung verwendeten Applikationen. Wir f¨¹hren Risikobewertungen im Bereich der Informationssicherheit durch, wenn es wesentliche ?nderungen in unseren Gesch?fts- oder Technologiepraktiken gibt, die sich auf die Sicherheit, den Datenschutz, die Vertraulichkeit, die Integrit?t oder die Verf¨¹gbarkeit von Daten auswirken k?nnen. |
KI (K¨¹nstliche Intelligenz) |
Wichtige Sicherheitsvorkehrungen im Bereich KI
|
Physische Sicherheit und
|
Physischer ZugangWir stellen sicher, dass unsere externen Rechenzentrumsanbieter Ma?nahmen zum Schutz der von uns f¨¹r das Hosting von Daten genutzten Ger?te und R?umlichkeiten vor Verlust oder Besch?digung getroffen haben, unter anderem durch:
Schutz vor St?rungenUnsere Produktionsumgebungen nutzen spezialisiertes Equipment, um:
|
Netzwerkkommunikation
|
FirewallsWir setzen branchen¨¹bliche Firewall-Technologien ein. Wir haben Verfahren f¨¹r das Management der Firewall-Regeln (Zugriffskontrollmechanismus) und zu den ?nderungen dieser Regeln eingef¨¹hrt.Informationsressourcen, die f¨¹r Produktionszwecke verwendet werden, sind von Ressourcen getrennt, die f¨¹r Systementwicklung oder Abnahmetests verwendet werden. Antivirus-/Antimalware-ManagementWir setzen aktuelle Software und entsprechende Verfahren ein, um die Verbreitung von Viren und anderen Formen von Malicious Code zu erkennen und zu verhindern. Diese Kontrollen gelten nur f¨¹r interne Computing-Umgebungen, die f¨¹r die Entwicklung und Bereitstellung unserer gehosteten Applikationen genutzt werden. Netzwerk- und hostbasierte Intrusion Detection Services werden zum Schutz kritischer Systeme, einschlie?lich mit dem Internet verbundener Systeme, eingesetzt. Allgemeine Nutzungsbedingungen
Denial of ServiceWir stellen sicher, dass unsere Provider von Rechenzentrumsinfrastruktur geeignete Gegenma?nahmen f¨¹r Denial-of-Service-Angriffe verabschiedet und implementiert haben. Mediensanierung und -entfernungWir setzen dem Branchenstandard entsprechende Verfahren und Technologien ein, um Daten dauerhaft zu l?schen, wenn sie nicht mehr ben?tigt werden oder nicht mehr autorisiert sind. |
³Õ±ð°ù²õ³¦³ó±ô¨¹²õ²õ±ð±ô³Ü²Ô²µ |
Wir verwenden verschl¨¹sselte Transportprotokolle gem?? Branchenstandard mit mindestens Transport Layer Security (TLS) 1.2. f¨¹r Daten in Transit, die ¨¹ber ein nicht vertrauensw¨¹rdiges Netzwerk ¨¹bermittelt werden. Wir verschl¨¹sseln gespeicherte Daten im Ruhezustand mit Advanced Encryption Standard (AES) 256 oder einem gleichwertigen Algorithmus. |
Vulnerabilit?ts- und
|
Wir monitoren Anwendungen, Datenbanken, Netzwerke und Ressourcen, um eventuelle Schwachstellen zu erkennen und unsere Anwendungen zu sch¨¹tzen. Unsere L?sungen werden vor der Freigabe internen Vulnerabilit?tstests unterzogen. Wir haben unsere eigenen internen Penetrationstest-Systeme gebaut und f¨¹hren mindestens einmal im Jahr eine Vulnerabilit?tsbewertung unserer Software anhand automatisierter und manueller Methoden durch. Wir beauftragen j?hrlich externe Sicherheitsspezialisten mit der Durchf¨¹hrung von Vulnerabilit?ts- und Penetrationstests f¨¹r unsere Systeme. Mit dem Internet verbundene Systeme werden regelm??ig auf Schwachstellen gescannt. |
Betriebskontinuit?t
|
Unsere L?sungen sind konzipiert, um einzelne Ausfallpunkte (Single Points of Failure) zu vermeiden und die Wahrscheinlichkeit einer Betriebsst?rung zu reduzieren. Wir besitzen formell dokumentierte Wiederherstellungsprozesse , die im Falle einer erheblichen Betriebsst?rung sowohl f¨¹r unsere eigene IT-Infrastruktur als auch f¨¹r die Produktionsinfrastruktur, die unsere Kundendaten verarbeitet, aktiviert werden k?nnen. Wir f¨¹hren mindestens einmal j?hrlich Tests durch, um die Validit?t der Wiederherstellungsprozesse zu ¨¹berpr¨¹fen. Wir implementieren auch verschiedene Ma?nahmen zur Wiederherstellung von Daten (Disaster Recovery Ma?nahmen), um einen Datenverlust im Falle eines Notfalls in einem einzelnen Rechenzentrum zu minimieren. Die Architektur unserer L?sungen verwendet redundante Konfigurationen, um Dienstunterbrechungen zu minimieren. Wir ¨¹berwachen unsere L?sungen kontinuierlich auf Anzeichen von St?rungen oder drohenden St?rungen und ergreifen Pr?ventivma?nahmen, um Ausfallzeiten zu minimieren oder zu verhindern. |
Incident Response |
Incidents (Cybersicherheitsvorf?lle) werden von einem speziellen Team gem?? einer offiziellen Incident-Response-Richtlinie und eines Incident-Response-Prozesses gemanagt. Unsere Mitarbeiter sind darauf geschult, jeden Sicherheitsvorfall unverz¨¹glich zu melden. Wir verf¨¹gen ¨¹ber eine ?ffentliche ?¡°-Webseite, auf der anstehende Wartungsausf?lle, Vorf?lle im Rechenzentrum und Sicherheitsmitteilungen angezeigt werden. |
Softwareentwicklungs-
|
Wir unterhalten branchen¨¹bliche Softwareentwicklungs-Lebenszyklusprozesse und -kontrollen, die die Entwicklung und ?nderungen unserer Software, einschlie?lich aller Updates, Upgrades und Patches, regeln. Unser Prozess umfasst sichere Softwareentwicklungsverfahren sowie die Analyse und Pr¨¹fung der Applikationssicherheit. |
Lieferanten |
Im Rahmen unserer betrieblichen T?tigkeit und zur Bereitstellung von L?sungen f¨¹r unsere Kunden nutzen wir Rechenzentren Dritter, Cloud-basierte Dienste und andere Dienstleister. Wir verlangen, dass diese Lieferanten nachgelagerte Vereinbarungen mit uns eingehen, z. B. Geheimhaltungsvereinbarungen, Auftragsdatenverarbeitungsvertr?ge, Business Associate-Vereinbarungen und ?hnliches, je nach der Art der von ihnen erbrachten Dienste und der Art der Informationen, auf die sie Zugriff haben. Wir verlangen von unseren Lieferanten, dass sie Frageb?gen zur Datensicherheit ausf¨¹llen, und f¨¹hren Risikoabsch?tzungen durch, um die Eignung und Angemessenheit ihres Sicherheitsprogramms sicherzustellen. Bei der regelm??igen ?berpr¨¹fung des Sicherheitsstatus (Security Posture) unserer Lieferanten gehen wir risikobasiert vor. Unsere Lieferanten unterhalten jeweils eigene Sicherheitsprogramme. Diese ?bersicht beschreibt nicht das Sicherheitsprogramm eines unserer Lieferanten. |
Zertifizierungen
|
ISO (Internationale Organisation f¨¹r Normung) 27001Mindestens einmal pro Jahr durchlaufen wir einen Audit einer akkreditierten externen Zertifizierungsstelle auf Einhaltung der Kontrollen gem?? ISO (Internationale Organisation f¨¹r Normung) 27001, ISO 27017, und ISO 27018. Diese Zertifizierungen umfassen verschiedene ³Ô¹Ï±¬ÁÏ-Produkte und die unterst¨¹tzende Infrastruktur, wie in unserem Zertifikat beschrieben. ISO 27001 ist eine weltweit anerkannte Sicherheitsnorm, die die Richtlinien und Kontrollen regelt, die eine Organisation zum Schutz ihrer Daten einsetzt. Die Norm formuliert international vereinbarte Anforderungen und ?best practices¡° f¨¹r einen systematischen Ansatz bei der Entwicklung, Einf¨¹hrung und Verwaltung eines risiko-/bedrohungsbasierten Informationssicherheitsmanagementsystems. Die Norm ISO 27017 legt Sicherheitsma?nahmen in der Cloud fest, und ISO 27018 ist ein internationaler Verhaltenskodex, dessen Fokus auf Datenschutzkontrollen f¨¹r Cloud-Anbieter liegt. |
|
|
ServiceorganisationskontrollenWir unterziehen uns regelm??ig Audits durch Dritte, um die Einhaltung der Sicherheits-, Vertraulichkeits- und Verf¨¹gbarkeitskontrollen f¨¹r verschiedene ³Ô¹Ï±¬ÁÏ-Produkte und die unterst¨¹tzende Infrastruktur zu ¨¹berpr¨¹fen. Wir ver?ffentlichen unseren Serviceorganisationskontrollen 2-(SOC 2-)Bericht unter den Grunds?tzen vertrauensw¨¹rdiger Dienste (Trust Services Principles, TSP): Sicherheit und Verf¨¹gbarkeit. Unsere Rechenzentrumsanbieter ver?ffentlichen ihre eigenen SOC 2-Berichte. |
|
Wir verf¨¹gen ¨¹ber ein “Health Data Hosting”-Zertifikat (H¨¦bergeurs de Donn¨¦es de Sant¨¦, HDS), das nach franz?sischem Recht Nr. 2002-303 vom 4. M?rz 2002 f¨¹r alle Einrichtungen, die personenbezogene Gesundheitsdaten hosten, vorgeschrieben ist. Diese Zertifizierung deckt die in unserem Zertifikat beschriebenen ³Ô¹Ï±¬ÁÏ-Produkte ab und gilt nur f¨¹r Gesundheitsdaten, die in Frankreich im Rahmen der Gesundheitsversorgung gem?? Artikel L.1111-8 des franz?sischen Gesetzes ¨¹ber das ?ffentliche Gesundheitswesen erzeugt werden. Kunden, die sich auf dieses Zertifikat berufen, m¨¹ssen die PGSSI-S (Global Information Security Policy for the Healthcare Sector) einhalten, in der die Sicherheitsstandards f¨¹r eHealth-Dienste festgelegt sind. Informationen zur Einhaltung der HDS-Anforderung Nr. 31 durch ³Ô¹Ï±¬ÁÏ finden Sie hier. |
|
ISO (International Organization for Standardization) 9001Wir unterhalten die Zertifizierung nach ISO 9001 f¨¹r unser Qualit?tsmanagementsystem. Diese Zertifizierung gilt f¨¹r die in unserem Zertifikat beschriebenen ³Ô¹Ï±¬ÁÏ-Produkte. ISO 9001 gew?hrleistet eine einheitliche Qualit?t unserer Produkte und Dienstleistungen durch ein Rahmenwerk, das auf Kundenorientierung, risikobasierten Entscheidungen und kontinuierlicher Verbesserung basiert. Es schreibt einen systematischen Prozessansatz vor, der F¨¹hrung und Betriebsabl?ufe auf die Bed¨¹rfnisse aller interessierten Parteien abstimmt. |
|
Unabh?ngige GxP-BescheinigungenWir haben externe GxP-Audit-Spezialisten f¨¹r die Einhaltung von Vorschriften im Bereich Life Sciences beauftragt, unabh?ngige Auditberichte zu den Kontrollen von ³Ô¹Ï±¬ÁÏ QMS und MSA zu erstellen.Diese GxP-bezogenen Bescheinigungen bieten Kunden umfassende Einblicke in die Prozesse und die Compliance von ³Ô¹Ï±¬ÁÏ aus der Perspektive einer unabh?ngigen dritten Partei. Unabh?ngige GxP-Auditberichte k?nnen erworben werden bei: Rx-360 – USDM – Kontakt enorthigton@usdm.com Diligent Pharma – Den Bericht finden Sie unter |