Security & Compliance
Eviworx Enterprise ITSM
Stand: September 2026
Eviworx Software UG (haftungsbeschränkt)
Dieses Dokument fasst die technischen und organisatorischen Maßnahmen (TOM) von Eviworx zusammen und ordnet sie den gängigen Anforderungen (DSGVO, NIS2, Lieferkettensicherheit) zu. Es dokumentiert den aktuellen Produkt- und Prozessstand und ersetzt keine formale Zertifizierung. Weiterführende Nachweise stellen wir auf Anfrage bereit (siehe Abschnitt 5).
Grundprinzip: On-Premise
Eviworx wird vollständig in der Infrastruktur des Kunden betrieben. Der Hersteller hat im Regelbetrieb keinen Zugriff auf die Daten des Kunden. Damit liegt die Datenhoheit vollständig beim Kunden — ein zentraler Vorteil gegenüber SaaS-Lösungen, insbesondere bei der DSGVO- und NIS2-Bewertung.
1. DSGVO
Im Produkt umgesetzte technische Maßnahmen:
| Anforderung | Umsetzung in Eviworx |
|---|---|
| Datenhoheit | On-Premise-Betrieb, kein Hersteller-Zugriff im Regelbetrieb |
| Zugriffskontrolle | Rollenbasiertes Rechtemodell (RBAC) mit dynamischen Rollen; serverseitige Durchsetzung |
| Authentifizierung | MFA/TOTP, Passwort-Hashing (PBKDF2-SHA512), optional Entra ID SSO |
| Verschlüsselung sensibler Daten | AES-256-GCM für sensible Felder (z.B. TOTP-Secrets, Lizenzschlüssel) |
| Ruhende Daten und Sicherungen | Datenbank-Volume, Dateianhänge und Sicherungen verschlüsselt der Betreiber auf Ebene des Speichers oder Dateisystems — die Anwendung verschlüsselt gezielt die sensiblen Felder, nicht den gesamten Datenträger. Bei einer Installation im eigenen Rechenzentrum gehört diese Ebene in das Betriebskonzept. |
| Verbindung nach außen | Die Anwendung meldet sich regelmäßig bei der Lizenzprüfung von Eviworx; übertragen werden Lizenz- und Zählwerte, keine Inhalte. Anbindungen an Microsoft Entra ID, Teams, Webex oder Postfächer sprechen nur, wenn sie ausdrücklich eingerichtet werden. |
| Nachvollziehbarkeit (Art. 5, 30) | Verkettete Audit-Historie mit Manipulationserkennung (SHA-256, Datenbank-Trigger melden nachträgliche Änderungen) |
| Datenminimierung in Logs | Automatisches PII-Scrubbing (E-Mail, Telefon, IBAN, Tokens) in Audit-Events |
| Betroffenenrechte (Auskunft/Löschung) | Selbstauskunft-Export (Art. 15/20, maschinenlesbares JSON) und Admin-Export; Anonymisierung statt Löschung (Art. 17) mit Preflight-Blocker-Prüfung und Lösch-Sperre (Legal Hold); konfigurierbare Aufbewahrungsfristen; direkter DB-Zugriff On-Prem |
| Datenschutz-Organisation | Eigene Rolle für die Datenschutz-Funktion, frei zusammenstellbar — die mitgelieferte Vorlage sieht Einsicht in Auswertungen und Protokoll vor, nicht das Löschen von Konten; Meldeweg für Datenschutzvorfälle an Incidents |
2. NIS2
NIS2 verlangt neben technischer Sicherheit vor allem nachvollziehbare Sicherheits-Prozesse. Eviworx adressiert dies wie folgt:
- Veröffentlichte Security Policy mit zentralem Sicherheitskontakt (siehe Abschnitt 6).
- Definierter Prozess zur Meldung und Behebung von Schwachstellen mit Ziel-Reaktionszeiten.
- Sicherheitsupdates: Die Container-Images werden in unserer Registry auf bekannte Schwachstellen geprüft, und Aktualisierungen der verwendeten Bibliotheken werden automatisiert gemeldet.
- Incident-Behandlung im Produkt (Incident-Management inkl. Data-Breach-Flow) und organisatorisch.
- Härtung der Architektur: Zero-Trust-Virenscan, SSRF-Schutz, Rate-Limiting, Security-Header, TLS-Termination am Gateway.
Zuordnung zu den Maßnahmen nach NIS2 Art. 21 Abs. 2 (Auszug)
Welche Produktfunktionen die einzelnen Maßnahmenbereiche unterstützen. Die Zuordnung ist eine Orientierungshilfe für Ihre eigene Umsetzung — keine Rechtsberatung und keine Konformitätszusage.
| Maßnahmenbereich | Unterstützung in Eviworx |
|---|---|
| a) Risikoanalyse & Sicherheitskonzepte | Asset-Inventar mit Kritikalität je Asset, Beziehungen zwischen Assets (abhängig von, installiert auf, Teil von), Verknüpfung von Assets mit Incidents, Problems und Changes. |
| b) Bewältigung von Sicherheitsvorfällen | Incident-Management mit Data-Breach-Flow, SLA-Eskalationsstufen, Emergency-Changes mit Freigabestrategie, Benachrichtigungen per E-Mail, Teams, Webex und In-App. |
| c) Betriebskontinuität & Wiederherstellung | Betrieb in der eigenen Infrastruktur als Container-Plattform mit Mehr-Instanz-Fähigkeit; Sicherung und Wiederherstellung der Datenbank liegen beim Betreiber und sind in der Dokumentation beschrieben. |
| d) Sicherheit der Lieferkette | Vertragsmanagement mit Laufzeiten, Kündigungsfristen und Ablaufwarnungen für Dienstleister und Lizenzen; SBOM der Plattform auf Anfrage (Abschnitt 3). |
| e) Erwerb, Entwicklung, Wartung, Schwachstellen | Veröffentlichter Sicherheitskontakt und Meldeprozess (Abschnitt 6), Schwachstellen-Scan der Container-Images, automatisierte Meldung von Bibliotheks-Updates. |
| f) Bewertung der Wirksamkeit | SHA-256-verkettete Audit-Historie mit Prüfung der Kette, Analytics und Report-Builder mit zeitgesteuerten Auswertungen (CSV, XLSX, PDF). |
| g) Cyberhygiene & Schulung | Wissensdatenbank mit Sichtbarkeitsstufen und Veröffentlichungsstatus für Richtlinien und Anleitungen; Self-Service-Formulare für standardisierte Meldungen. |
| h) Kryptografie & Verschlüsselung | TLS-Termination am Gateway, Lizenzschlüssel und MFA-Geheimnisse mit AES-256-GCM verschlüsselt, Anzeige von Lizenzschlüsseln wird protokolliert. |
| i) Personalsicherheit, Zugriffskontrolle, Asset-Management | Rollenmodell mit Sichtbarkeits-Scoping, Sperren einzelner Asset-Typen je Rolle, Übergabe- und Rückgabeprotokolle, Inventur mit Soll-Ist-Abgleich, Abwesenheits- und Vertretungsregeln. |
| j) Mehr-Faktor-Authentifizierung | TOTP-MFA mit Backup-Codes, Single Sign-on über Microsoft Entra ID mit täglichem Benutzerabgleich, rollengebundene API-Keys. |
3. Lieferkettensicherheit
Eviworx basiert auf etablierten Open-Source-Komponenten (u.a. Node.js, React, PostgreSQL, Redis). Für Transparenz über die enthaltenen Komponenten:
- Software Bill of Materials (SBOM) der Container-Images in den Standardformaten CycloneDX / SPDX — erzeugt beim Scan in unserer Container-Registry, auf Anfrage.
- Container-Images auf Basis schlanker, gehärteter Basis-Images; regelmäßige Aktualisierung.
- FIPS 140-2 kompatible kryptografische Algorithmen (keine offizielle FIPS-Zertifizierung).
4. Technische Sicherheit (Überblick)
- Verkettete Audit-Historie mit Manipulationserkennung (SHA-256) und Integritätsprüfung.
- RBAC mit serverseitiger Durchsetzung; kritische Aktionen werden frisch revalidiert.
- MFA/TOTP, Sitzungsverwaltung (Sitzungen einsehen und beenden), Schutz gegen Anmeldeversuche in Serie: Sperre mit ansteigender Wartezeit, dazu optional eine vorgeschaltete Mensch-Prüfung.
- Zero-Trust-Virenscan für Datei-Uploads (Scan-Worker ohne direkten Dateizugriff, Quarantäne).
- Zentraler SSRF-Schutz für ausgehende Verbindungen (Webhooks); fail-closed.
5. Nachweise & Dokumente auf Anfrage
Über den Sicherheitskontakt stellen wir nach Prüfung folgende Unterlagen bereit:
- Vollständige TOM-Dokumentation (technische und organisatorische Maßnahmen).
- SBOM (CycloneDX / SPDX) der Container-Images der eingesetzten Version — auf Anfrage.
- Auftragsverarbeitungsvertrag (AVV) — relevant, sofern optionale Support-/Wartungsleistungen mit Datenzugriff in Anspruch genommen werden (beim reinen On-Premise-Betrieb i.d.R. nicht erforderlich).
- Weitere sicherheitsbezogene Nachweise nach Abstimmung.
6. Sicherheitskontakt & Schwachstellenmeldung
Sicherheitslücken bitte vertraulich melden an: security@eviworx.com
Ziel-Reaktionszeiten (erste Rückmeldung):
| Schweregrad | Erste Rückmeldung |
|---|---|
| Kritisch | 24 Stunden |
| Hoch | 72 Stunden |
| Mittel | 7 Tage |
Wir bitten um verantwortungsvolle Offenlegung (Responsible Disclosure) und keine Veröffentlichung vor einer abgestimmten Behebung.
© 2026 Eviworx Software UG (haftungsbeschränkt) • Schillerstraße 96, 63263 Neu-Isenburg
info@eviworx.com • security@eviworx.com