Sicherheit & Hosting

Sicherheit ist kein Zusatzfeature

DSGVO-konform, gehostet in deutschen Rechenzentren, verschlüsselt bei Übertragung und Speicherung – und die kartellrechtlich sichere Sichtrechte-Trennung, die cusoso von generischer Beschaffungssoftware unterscheidet.

DSGVO-konform

Kein US-Cloud-Lock-in, ausschließlich europäische Datenverarbeitung.

Deutsche Rechenzentren

Hetzner (Nürnberg) und AWS (Region Frankfurt, eu-central-1).

API-First & SSO

REST-API für ERP/PIM-Integration, Single Sign-on und Multi-Faktor-Pflicht.

Hosting & Rechenzentren

cusoso betreibt keine eigenen Rechenzentren, sondern setzt auf etablierte, zertifizierte Infrastruktur-Partner in Deutschland: Hetzner am Standort Nürnberg und AWS in der Region Frankfurt (eu-central-1). Beide Standorte sind vollständig DSGVO-konform, eine Datenverarbeitung außerhalb der EU findet nicht statt.

Die AWS-Region Frankfurt verteilt sich auf mehrere unabhängige Availability Zones für Redundanz bei Stromversorgung, Kühlung und Netzwerkanbindung. AWS ist unter anderem nach ISO/IEC 27001, ISO 27017, ISO 27018 und BSI C5 zertifiziert – die entsprechenden Nachweise stellen wir auf Anfrage bereit.

Verschlüsselung & Schlüsselverwaltung

Alle Datenübertragungen laufen ausschließlich verschlüsselt über TLS 1.2/1.3 – unverschlüsselte Verbindungen werden abgewiesen. Daten im Ruhezustand sind mit AES-256 verschlüsselt. Die Verwaltung der Verschlüsselungs- schlüssel erfolgt über den Key-Management-Service der jeweiligen Infrastruktur; Schlüssel werden niemals im Klartext gespeichert oder übertragen, der Zugriff darauf ist streng beschränkt.

Zugriffs- & Identitätsmanagement

  • Single Sign-on (SSO): Ihre Nutzer melden sich über die im Unternehmen geltenden Sicherheitsvorgaben an, Rollen- und Rechtevergabe bleibt bei Ihnen.
  • Multi-Faktor-Authentifizierung ist für administrative Zugriffe verpflichtend, keine geteilten Admin-Accounts.
  • Least-Privilege-Prinzip: Zugriffsrechte werden granular vergeben, nicht pauschal.
  • Vier-Augen-Prinzip bei kritischen administrativen Änderungen – Code- und Konfigurationsänderungen laufen über Pull Requests mit Review.

Mandantentrennung & Sichtrechte-Trennung

Zugriff auf Daten erfolgt ausschließlich über die Applikationslogik – ein direkter Datenbankzugriff durch Kunden ist ausgeschlossen. Ein striktes Rollen- und Rechtemodell stellt sicher, dass ein Nutzer nur Daten der eigenen Organisation sehen oder bearbeiten kann.

Wenn mehrere rechtlich unabhängige Unternehmen gemeinsam bündeln – etwa in einer Verbundgruppe oder Einkaufskooperation – kommt zusätzlich die Sichtrechte-Trennung zum Einsatz: Zentral verhandelt wird, einzeln abgerechnet und einzeln sichtbar bleibt es trotzdem für jedes Mitglied. Keines der Mitglieder sieht Bestelldaten, Preise oder Mengen der anderen.

Ausführlich: Sichtrechte-Trennung

Entwicklung & Betrieb

  • Jede Code- und Konfigurationsänderung läuft über Pull Requests mit Review, versioniert und nachvollziehbar dokumentiert.
  • Abhängigkeiten werden automatisiert auf bekannte Sicherheitslücken geprüft, kritische Updates werden zeitnah eingespielt.
  • Entwicklung orientiert sich an OWASP-Best-Practices (Input-Validierung, sichere Passwortspeicherung).
  • Produktions- und Testumgebungen sind organisatorisch und technisch getrennt, mit unterschiedlichen Zugriffsrechten.

Backup & Recovery

Automatisierte, tägliche Backups mit mehrtägiger Aufbewahrung. Wiederherstellbarkeit wird regelmäßig getestet.

Monitoring

Kontinuierliche Infrastruktur-Überwachung, zentrales Logging, definierte Eskalation bei kritischen Vorfällen.

Datenportabilität

Export Ihrer Daten jederzeit in CSV, Excel oder auf Anfrage JSON. Bei Vertragsende vollständige Übergabe.

Compliance & eigene Prüfungen

cusoso stellt die Einhaltung von DSGVO und BDSG sicher. Eine Datenübertragung in Drittstaaten außerhalb der EU findet nicht statt. Auftragsverarbeitungsverträge (AVV) schließen wir auf Wunsch ab, Auskunfts- und Löschrechte nach Art. 15 DSGVO stehen Ihnen jederzeit zu.

Sie können nach vorheriger Abstimmung eigene Penetrationstests auf der cusoso-Anwendung durchführen lassen, um sich selbst ein Bild zu machen – Ergebnisse werten wir gemeinsam mit Ihnen aus.

Fragen zur Sicherheitsarchitektur?

Wir gehen sie gerne im Detail mit Ihrer IT durch.

Demo buchen

YouTube Videos

Zum Abspielen von YouTube-Videos benötigen wir Ihre Zustimmung. YouTube (Google) kann dabei Daten verarbeiten.