Security & Compliance
Eviworx Enterprise ITSM
Stand: September 2026
Eviworx Software UG
Dieses Dokument fasst die technischen und organisatorischen Maßnahmen (TOM) von Eviworx zusammen und ordnet sie den gängigen Anforderungen (DSGVO, NIS2, Lieferkettensicherheit) zu. Es dokumentiert den aktuellen Produkt- und Prozessstand und ersetzt keine formale Zertifizierung. Weiterführende Nachweise stellen wir auf Anfrage bereit (siehe Abschnitt 5).
Grundprinzip: On-Premise
Eviworx wird vollständig in der Infrastruktur des Kunden betrieben. Der Hersteller hat im Regelbetrieb keinen Zugriff auf die Daten des Kunden. Damit liegt die Datenhoheit vollständig beim Kunden — ein zentraler Vorteil gegenüber SaaS-Lösungen, insbesondere bei der DSGVO- und NIS2-Bewertung.
1. DSGVO
Im Produkt umgesetzte technische Maßnahmen:
| Anforderung | Umsetzung in Eviworx |
|---|---|
| Datenhoheit | On-Premise-Betrieb, kein Hersteller-Zugriff im Regelbetrieb |
| Zugriffskontrolle | Rollenbasiertes Rechtemodell (RBAC) mit dynamischen Rollen; serverseitige Durchsetzung |
| Authentifizierung | MFA/TOTP, Passwort-Hashing (PBKDF2-SHA512), optional Entra ID SSO |
| Verschlüsselung sensibler Daten | AES-256-GCM für sensible Felder (z.B. TOTP-Secrets, Lizenzschlüssel) |
| Nachvollziehbarkeit (Art. 5, 30) | Manipulationssicher verkettete Audit-Historie (SHA-256, DB-Trigger gegen nachträgliche Änderung) |
| Datenminimierung in Logs | Automatisches PII-Scrubbing (E-Mail, Telefon, IBAN, Tokens) in Audit-Events |
| Betroffenenrechte (Auskunft/Löschung) | Selbstauskunft-Export (Art. 15/20, maschinenlesbares JSON) und Admin-Export; Anonymisierung statt Löschung (Art. 17) mit Preflight-Blocker-Prüfung und Lösch-Sperre (Legal Hold); konfigurierbare Aufbewahrungsfristen; direkter DB-Zugriff On-Prem |
| Datenschutz-Organisation | Dedizierte Rolle „Datenschutzbeauftragter"; Data-Breach-Flow bei Incidents |
2. NIS2
NIS2 verlangt neben technischer Sicherheit vor allem nachvollziehbare Sicherheits-Prozesse. Eviworx adressiert dies wie folgt:
- Veröffentlichte Security Policy mit zentralem Sicherheitskontakt (siehe Abschnitt 6).
- Definierter Prozess zur Meldung und Behebung von Schwachstellen mit Ziel-Reaktionszeiten.
- Sicherheitsupdates und Nachverfolgung bekannter Schwachstellen (CVE) in den verwendeten Komponenten.
- Incident-Behandlung im Produkt (Incident-Management inkl. Data-Breach-Flow) und organisatorisch.
- Härtung der Architektur: Zero-Trust-Virenscan, SSRF-Schutz, Rate-Limiting, Security-Header, TLS-Termination am Gateway.
3. Lieferkettensicherheit
Eviworx basiert auf etablierten Open-Source-Komponenten (u.a. Node.js, React, PostgreSQL, Redis). Für Transparenz über die enthaltenen Komponenten:
- Software Bill of Materials (SBOM) in den Standardformaten CycloneDX / SPDX — auf Anfrage je Release.
- Container-Images auf Basis schlanker, gehärteter Basis-Images; regelmäßige Aktualisierung.
- FIPS 140-2 kompatible kryptografische Algorithmen (keine offizielle FIPS-Zertifizierung).
4. Technische Sicherheit (Überblick)
- Manipulationssicher verkettete Audit-Historie (SHA-256) mit Integritätsprüfung.
- RBAC mit serverseitiger Durchsetzung; kritische Aktionen werden frisch revalidiert.
- MFA/TOTP, Session-Management (Sessions einsehen/beenden), Brute-Force-Schutz (CAPTCHA).
- Zero-Trust-Virenscan für Datei-Uploads (Scan-Worker ohne direkten Dateizugriff, Quarantäne).
- Zentraler SSRF-Schutz für ausgehende Verbindungen (Webhooks); fail-closed.
5. Nachweise & Dokumente auf Anfrage
Über den Sicherheitskontakt stellen wir nach Prüfung folgende Unterlagen bereit:
- Vollständige TOM-Dokumentation (technische und organisatorische Maßnahmen).
- SBOM (CycloneDX / SPDX) für die eingesetzte Version.
- Auftragsverarbeitungsvertrag (AVV) — relevant, sofern optionale Support-/Wartungsleistungen mit Datenzugriff in Anspruch genommen werden (beim reinen On-Premise-Betrieb i.d.R. nicht erforderlich).
- Weitere sicherheitsbezogene Nachweise nach Abstimmung.
6. Sicherheitskontakt & Schwachstellenmeldung
Sicherheitslücken bitte vertraulich melden an: security@eviworx.com
Ziel-Reaktionszeiten (erste Rückmeldung):
| Schweregrad | Erste Rückmeldung |
|---|---|
| Kritisch | 24 Stunden |
| Hoch | 72 Stunden |
| Mittel | 7 Tage |
Wir bitten um verantwortungsvolle Offenlegung (Responsible Disclosure) und keine Veröffentlichung vor einer abgestimmten Behebung.
© 2026 Eviworx Software UG • Schillerstraße 96, 63263 Neu-Isenburg
info@eviworx.com • security@eviworx.com