Sicherheit & Vertrauen

Sicherheit, die IT und Einkauf überzeugt

Sicherheit hat bei uns oberste Priorität und ist fest in unserer Organisation verankert. Wir werden jährlich von TÜV Nord auditiert und richten uns nach dem Standard ISO 27001:2022.
ISO 27001 zertifiziert
DSGVO-konform

Governance

Unser Team für Sicherheit und Datenschutz definiert Richtlinien und Maßnahmen, überwacht deren Einhaltung und weist unsere Sicherheit gegenüber unabhängigen Auditoren nach.
Unsere Richtlinien beruhen auf diesen Grundprinzipien:
01

Zugriff erhält nur, wer ihn geschäftlich nachweislich benötigt, und zwar nach dem Prinzip der minimalen Rechtevergabe (Least Privilege).

02

Sicherheitsmaßnahmen werden mehrschichtig aufgebaut, nach dem Prinzip der gestaffelten Verteidigung (Defence in Depth).

Sicherheit & Compliance

Makula ist von TÜV Nord nach ISO 27001 zertifiziert, wird jährlich auditiert und ist vollständig DSGVO-konform. Das ISO-27001-Zertifikat, der Standard-AVV, die aktuelle Zusammenfassung des Penetrationstests und die tagesaktuelle Liste der Unterauftragsverarbeiter liegen im Trust Center bereit.

ISO 27001 zertifiziert
DSGVO-konform
Trust Center ansehen
03

Sicherheitsmaßnahmen gelten durchgängig in jedem Teil des Unternehmens. Sie werden nie nachträglich aufgesetzt.

04

Die Umsetzung erfolgt iterativ und reift kontinuierlich weiter: mehr Wirksamkeit, bessere Prüfbarkeit, weniger Reibung.

Datensicherheit

Daten im Ruhezustand

Alle Kundendaten werden im Ruhezustand mit AES-256 verschlüsselt, einschließlich Datenbanken, Dateispeicher und Backups. Sensible Felder erhalten zusätzlich eine Verschlüsselung auf Feldebene oberhalb der Speicherebene.

Daten sind damit verschlüsselt, bevor sie überhaupt im Speicher ankommen. Weder physischer noch logischer Zugriff auf die Datenbank genügt, um die sensibelsten Informationen zu lesen.

Daten bei der Übertragung

Makula nutzt TLS 1.2 oder höher überall dort, wo Daten über das Netzwerk übertragen werden: Web-App, Mobile App, API-Aufrufe und Integrationen. Zusätzlich erzwingen wir HSTS (HTTP Strict Transport Security), um Downgrade-Angriffe zu verhindern.

TLS-Schlüssel und Zertifikate der Server verwaltet unser Hosting-Anbieter und rotiert sie in festen Abständen. Für Mobile-Clients und API-Clients mit hohen Vertrauensanforderungen setzen wir zusätzlich Certificate Pinning ein.

Secret Management

Verschlüsselungsschlüssel verwaltet ein gehosteter Key Management Service, der auf Hardware Security Modules (HSMs) aufsetzt. Direkter menschlicher Zugriff auf das Schlüsselmaterial ist damit ausgeschlossen, auch für Entwickler von Makula.

Anwendungs-Secrets werden verschlüsselt und in einem verwalteten Secrets-System gespeichert. Der Zugriff ist streng auf einzelne Service-Identitäten begrenzt und wird lückenlos im Audit-Log erfasst.

Plattformsicherheit

Unser Team für Sicherheit und Datenschutz definiert Richtlinien und Maßnahmen, überwacht deren Einhaltung und weist unsere Sicherheit gegenüber unabhängigen Auditoren nach.
Penetrationstests

Mindestens einmal jährlich beauftragt Makula ein unabhängiges Unternehmen für Penetrationstests, das die Produktivanwendung und die zentrale Infrastruktur prüft. Alle Bereiche des Makula-Produkts und der Cloud-Infrastruktur gehören zum Prüfumfang.

Schwachstellenscans

Makula führt an den zentralen Punkten unseres Secure Development Lifecycle (SDLC) Schwachstellenscans durch:

Statische Analyse (SAST) des Codes bei Pull Requests und laufend im Betrieb.
Software Composition Analysis (SCA), um bekannte Schwachstellen in unserer Software-Lieferkette zu erkennen.
Scans auf schädliche Abhängigkeiten, um Malware in der Lieferkette auszuschließen.
Dynamische Analyse (DAST) laufender Anwendungen.
Regelmäßige Netzwerk-Schwachstellenscans.
External Attack Surface Management (EASM), das neue nach außen exponierte Systeme fortlaufend erkennt.

Bereit, deine Maschinenwartung zu digitalisieren?