←
Eviworx
Eviworx

Security & Compliance

Eviworx Enterprise ITSM

Stand: September 2026

Eviworx Software UG (haftungsbeschränkt)

Dieses Dokument fasst die technischen und organisatorischen Maßnahmen (TOM) von Eviworx zusammen und ordnet sie den gängigen Anforderungen (DSGVO, NIS2, Lieferkettensicherheit) zu. Es dokumentiert den aktuellen Produkt- und Prozessstand und ersetzt keine formale Zertifizierung. Weiterführende Nachweise stellen wir auf Anfrage bereit (siehe Abschnitt 5).

Grundprinzip: On-Premise

Eviworx wird vollständig in der Infrastruktur des Kunden betrieben. Der Hersteller hat im Regelbetrieb keinen Zugriff auf die Daten des Kunden. Damit liegt die Datenhoheit vollständig beim Kunden — ein zentraler Vorteil gegenüber SaaS-Lösungen, insbesondere bei der DSGVO- und NIS2-Bewertung.

1. DSGVO

Im Produkt umgesetzte technische Maßnahmen:

AnforderungUmsetzung in Eviworx
DatenhoheitOn-Premise-Betrieb, kein Hersteller-Zugriff im Regelbetrieb
ZugriffskontrolleRollenbasiertes Rechtemodell (RBAC) mit dynamischen Rollen; serverseitige Durchsetzung
AuthentifizierungMFA/TOTP, Passwort-Hashing (PBKDF2-SHA512), optional Entra ID SSO
Verschlüsselung sensibler DatenAES-256-GCM für sensible Felder (z.B. TOTP-Secrets, Lizenzschlüssel)
Ruhende Daten und SicherungenDatenbank-Volume, Dateianhänge und Sicherungen verschlüsselt der Betreiber auf Ebene des Speichers oder Dateisystems — die Anwendung verschlüsselt gezielt die sensiblen Felder, nicht den gesamten Datenträger. Bei einer Installation im eigenen Rechenzentrum gehört diese Ebene in das Betriebskonzept.
Verbindung nach außenDie Anwendung meldet sich regelmäßig bei der Lizenzprüfung von Eviworx; übertragen werden Lizenz- und Zählwerte, keine Inhalte. Anbindungen an Microsoft Entra ID, Teams, Webex oder Postfächer sprechen nur, wenn sie ausdrücklich eingerichtet werden.
Nachvollziehbarkeit (Art. 5, 30)Verkettete Audit-Historie mit Manipulationserkennung (SHA-256, Datenbank-Trigger melden nachträgliche Änderungen)
Datenminimierung in LogsAutomatisches PII-Scrubbing (E-Mail, Telefon, IBAN, Tokens) in Audit-Events
Betroffenenrechte (Auskunft/Löschung)Selbstauskunft-Export (Art. 15/20, maschinenlesbares JSON) und Admin-Export; Anonymisierung statt Löschung (Art. 17) mit Preflight-Blocker-Prüfung und Lösch-Sperre (Legal Hold); konfigurierbare Aufbewahrungsfristen; direkter DB-Zugriff On-Prem
Datenschutz-OrganisationEigene Rolle für die Datenschutz-Funktion, frei zusammenstellbar — die mitgelieferte Vorlage sieht Einsicht in Auswertungen und Protokoll vor, nicht das Löschen von Konten; Meldeweg für Datenschutzvorfälle an Incidents

2. NIS2

NIS2 verlangt neben technischer Sicherheit vor allem nachvollziehbare Sicherheits-Prozesse. Eviworx adressiert dies wie folgt:

Zuordnung zu den Maßnahmen nach NIS2 Art. 21 Abs. 2 (Auszug)

Welche Produktfunktionen die einzelnen Maßnahmenbereiche unterstützen. Die Zuordnung ist eine Orientierungshilfe für Ihre eigene Umsetzung — keine Rechtsberatung und keine Konformitätszusage.

Maßnahmenbereich Unterstützung in Eviworx
a) Risikoanalyse & Sicherheitskonzepte Asset-Inventar mit Kritikalität je Asset, Beziehungen zwischen Assets (abhängig von, installiert auf, Teil von), Verknüpfung von Assets mit Incidents, Problems und Changes.
b) Bewältigung von Sicherheitsvorfällen Incident-Management mit Data-Breach-Flow, SLA-Eskalationsstufen, Emergency-Changes mit Freigabestrategie, Benachrichtigungen per E-Mail, Teams, Webex und In-App.
c) Betriebskontinuität & Wiederherstellung Betrieb in der eigenen Infrastruktur als Container-Plattform mit Mehr-Instanz-Fähigkeit; Sicherung und Wiederherstellung der Datenbank liegen beim Betreiber und sind in der Dokumentation beschrieben.
d) Sicherheit der Lieferkette Vertragsmanagement mit Laufzeiten, Kündigungsfristen und Ablaufwarnungen für Dienstleister und Lizenzen; SBOM der Plattform auf Anfrage (Abschnitt 3).
e) Erwerb, Entwicklung, Wartung, Schwachstellen Veröffentlichter Sicherheitskontakt und Meldeprozess (Abschnitt 6), Schwachstellen-Scan der Container-Images, automatisierte Meldung von Bibliotheks-Updates.
f) Bewertung der Wirksamkeit SHA-256-verkettete Audit-Historie mit Prüfung der Kette, Analytics und Report-Builder mit zeitgesteuerten Auswertungen (CSV, XLSX, PDF).
g) Cyberhygiene & Schulung Wissensdatenbank mit Sichtbarkeitsstufen und Veröffentlichungsstatus für Richtlinien und Anleitungen; Self-Service-Formulare für standardisierte Meldungen.
h) Kryptografie & Verschlüsselung TLS-Termination am Gateway, Lizenzschlüssel und MFA-Geheimnisse mit AES-256-GCM verschlüsselt, Anzeige von Lizenzschlüsseln wird protokolliert.
i) Personalsicherheit, Zugriffskontrolle, Asset-Management Rollenmodell mit Sichtbarkeits-Scoping, Sperren einzelner Asset-Typen je Rolle, Übergabe- und Rückgabeprotokolle, Inventur mit Soll-Ist-Abgleich, Abwesenheits- und Vertretungsregeln.
j) Mehr-Faktor-Authentifizierung TOTP-MFA mit Backup-Codes, Single Sign-on über Microsoft Entra ID mit täglichem Benutzerabgleich, rollengebundene API-Keys.

3. Lieferkettensicherheit

Eviworx basiert auf etablierten Open-Source-Komponenten (u.a. Node.js, React, PostgreSQL, Redis). Für Transparenz über die enthaltenen Komponenten:

4. Technische Sicherheit (Überblick)

5. Nachweise & Dokumente auf Anfrage

Über den Sicherheitskontakt stellen wir nach Prüfung folgende Unterlagen bereit:

6. Sicherheitskontakt & Schwachstellenmeldung

Sicherheitslücken bitte vertraulich melden an: security@eviworx.com

Ziel-Reaktionszeiten (erste Rückmeldung):

SchweregradErste Rückmeldung
Kritisch24 Stunden
Hoch72 Stunden
Mittel7 Tage

Wir bitten um verantwortungsvolle Offenlegung (Responsible Disclosure) und keine Veröffentlichung vor einer abgestimmten Behebung.

© 2026 Eviworx Software UG (haftungsbeschränkt) • Schillerstraße 96, 63263 Neu-Isenburg

info@eviworx.com • security@eviworx.com

Impressum · Datenschutz