Sicherheit, die IT und Einkauf überzeugt
.png)
Governance
01
Zugriff erhält nur, wer ihn geschäftlich nachweislich benötigt, und zwar nach dem Prinzip der minimalen Rechtevergabe (Least Privilege).
02
Sicherheitsmaßnahmen werden mehrschichtig aufgebaut, nach dem Prinzip der gestaffelten Verteidigung (Defence in Depth).
Sicherheit & Compliance
Makula ist von TÜV Nord nach ISO 27001 zertifiziert, wird jährlich auditiert und ist vollständig DSGVO-konform. Das ISO-27001-Zertifikat, der Standard-AVV, die aktuelle Zusammenfassung des Penetrationstests und die tagesaktuelle Liste der Unterauftragsverarbeiter liegen im Trust Center bereit.
03
Sicherheitsmaßnahmen gelten durchgängig in jedem Teil des Unternehmens. Sie werden nie nachträglich aufgesetzt.
04
Die Umsetzung erfolgt iterativ und reift kontinuierlich weiter: mehr Wirksamkeit, bessere Prüfbarkeit, weniger Reibung.
Datensicherheit
Alle Kundendaten werden im Ruhezustand mit AES-256 verschlüsselt, einschließlich Datenbanken, Dateispeicher und Backups. Sensible Felder erhalten zusätzlich eine Verschlüsselung auf Feldebene oberhalb der Speicherebene.
Daten sind damit verschlüsselt, bevor sie überhaupt im Speicher ankommen. Weder physischer noch logischer Zugriff auf die Datenbank genügt, um die sensibelsten Informationen zu lesen.
Makula nutzt TLS 1.2 oder höher überall dort, wo Daten über das Netzwerk übertragen werden: Web-App, Mobile App, API-Aufrufe und Integrationen. Zusätzlich erzwingen wir HSTS (HTTP Strict Transport Security), um Downgrade-Angriffe zu verhindern.
TLS-Schlüssel und Zertifikate der Server verwaltet unser Hosting-Anbieter und rotiert sie in festen Abständen. Für Mobile-Clients und API-Clients mit hohen Vertrauensanforderungen setzen wir zusätzlich Certificate Pinning ein.
Verschlüsselungsschlüssel verwaltet ein gehosteter Key Management Service, der auf Hardware Security Modules (HSMs) aufsetzt. Direkter menschlicher Zugriff auf das Schlüsselmaterial ist damit ausgeschlossen, auch für Entwickler von Makula.
Anwendungs-Secrets werden verschlüsselt und in einem verwalteten Secrets-System gespeichert. Der Zugriff ist streng auf einzelne Service-Identitäten begrenzt und wird lückenlos im Audit-Log erfasst.
Plattformsicherheit
Mindestens einmal jährlich beauftragt Makula ein unabhängiges Unternehmen für Penetrationstests, das die Produktivanwendung und die zentrale Infrastruktur prüft. Alle Bereiche des Makula-Produkts und der Cloud-Infrastruktur gehören zum Prüfumfang.
Makula führt an den zentralen Punkten unseres Secure Development Lifecycle (SDLC) Schwachstellenscans durch:
Bereit, deine Maschinenwartung zu digitalisieren?
.png)

