Eviworx
Eviworx

Security & Compliance

Eviworx Enterprise ITSM

Stand: September 2026

Eviworx Software UG

Dieses Dokument fasst die technischen und organisatorischen Maßnahmen (TOM) von Eviworx zusammen und ordnet sie den gängigen Anforderungen (DSGVO, NIS2, Lieferkettensicherheit) zu. Es dokumentiert den aktuellen Produkt- und Prozessstand und ersetzt keine formale Zertifizierung. Weiterführende Nachweise stellen wir auf Anfrage bereit (siehe Abschnitt 5).

Grundprinzip: On-Premise

Eviworx wird vollständig in der Infrastruktur des Kunden betrieben. Der Hersteller hat im Regelbetrieb keinen Zugriff auf die Daten des Kunden. Damit liegt die Datenhoheit vollständig beim Kunden — ein zentraler Vorteil gegenüber SaaS-Lösungen, insbesondere bei der DSGVO- und NIS2-Bewertung.

1. DSGVO

Im Produkt umgesetzte technische Maßnahmen:

AnforderungUmsetzung in Eviworx
DatenhoheitOn-Premise-Betrieb, kein Hersteller-Zugriff im Regelbetrieb
ZugriffskontrolleRollenbasiertes Rechtemodell (RBAC) mit dynamischen Rollen; serverseitige Durchsetzung
AuthentifizierungMFA/TOTP, Passwort-Hashing (PBKDF2-SHA512), optional Entra ID SSO
Verschlüsselung sensibler DatenAES-256-GCM für sensible Felder (z.B. TOTP-Secrets, Lizenzschlüssel)
Nachvollziehbarkeit (Art. 5, 30)Manipulationssicher verkettete Audit-Historie (SHA-256, DB-Trigger gegen nachträgliche Änderung)
Datenminimierung in LogsAutomatisches PII-Scrubbing (E-Mail, Telefon, IBAN, Tokens) in Audit-Events
Betroffenenrechte (Auskunft/Löschung)Selbstauskunft-Export (Art. 15/20, maschinenlesbares JSON) und Admin-Export; Anonymisierung statt Löschung (Art. 17) mit Preflight-Blocker-Prüfung und Lösch-Sperre (Legal Hold); konfigurierbare Aufbewahrungsfristen; direkter DB-Zugriff On-Prem
Datenschutz-OrganisationDedizierte Rolle „Datenschutzbeauftragter"; Data-Breach-Flow bei Incidents

2. NIS2

NIS2 verlangt neben technischer Sicherheit vor allem nachvollziehbare Sicherheits-Prozesse. Eviworx adressiert dies wie folgt:

3. Lieferkettensicherheit

Eviworx basiert auf etablierten Open-Source-Komponenten (u.a. Node.js, React, PostgreSQL, Redis). Für Transparenz über die enthaltenen Komponenten:

4. Technische Sicherheit (Überblick)

5. Nachweise & Dokumente auf Anfrage

Über den Sicherheitskontakt stellen wir nach Prüfung folgende Unterlagen bereit:

6. Sicherheitskontakt & Schwachstellenmeldung

Sicherheitslücken bitte vertraulich melden an: security@eviworx.com

Ziel-Reaktionszeiten (erste Rückmeldung):

SchweregradErste Rückmeldung
Kritisch24 Stunden
Hoch72 Stunden
Mittel7 Tage

Wir bitten um verantwortungsvolle Offenlegung (Responsible Disclosure) und keine Veröffentlichung vor einer abgestimmten Behebung.

© 2026 Eviworx Software UG • Schillerstraße 96, 63263 Neu-Isenburg

info@eviworx.com • security@eviworx.com