Sicherheit und Datenkontrolle bei NISBee

NISBee kombiniert rollenbasierten Zugriff, verpflichtende Zwei-Faktor-Authentifizierung, mandantengebundene Datenverarbeitung und nachvollziehbare Änderungen in einer browserbasierten Cloud-Anwendung.

Zugriff & Identität

Zugriff beginnt mit einer verifizierten Identität.

Rollen, Sitzungs- und Organisationskontext werden serverseitig ausgewertet, bevor geschützte Fachfunktionen verfügbar sind.

Zwei-Faktor-Authentifizierung

Zweiter Faktor für alle Kundenrollen

Für Administratoren, Risikomanager und Auditoren ist ein zweiter Faktor verpflichtend. Ohne eingerichtete Zwei-Faktor-Authentifizierung wird kein Zugriff auf den geschützten Arbeitsbereich gewährt.

Rollenmodell

Rechte passend zur Aufgabe

NISBee unterscheidet Administrator, Risikomanager und Auditor. Fachliche und administrative Rechte werden rollenbezogen vergeben.

Read-only

Auditoren ohne Schreibrechte

Auditoren können prüfungsrelevante Inhalte und Berichte einsehen. Schreibende Änderungen werden serverseitig blockiert.

Organisationskontext

Zugriff im Organisationskontext

Der Organisationskontext wird aus der angemeldeten Sitzung bestimmt und nicht aus frei übergebenen Formular- oder URL-Werten übernommen.

Cloud-Betrieb & Mandantentrennung

Schutzebenen greifen ineinander.

  1. Browserbasierte Bereitstellung

    NISBee wird zentral als Webanwendung bereitgestellt. Auf einzelnen Arbeitsplätzen ist keine separate Client-Installation erforderlich.

  2. Mandantentrennung

    Fachdaten werden organisationsgebunden verarbeitet und auf Datenbankebene über PostgreSQL Row-Level Security voneinander getrennt.

  3. Fail-closed

    Ohne gültigen Organisationskontext sind keine Fachdaten sichtbar.

  4. Doppelte Absicherung

    Zusätzlich zur Row-Level Security bindet der Datenzugriff jede Fachabfrage explizit an die Organisation der angemeldeten Sitzung.

    Schutzebene: Anwendung + Datenbank

Nachvollziehbarkeit

Änderungen nachvollziehen. Verantwortlichkeiten dokumentieren.

Fachliche Änderungen werden serverseitig protokolliert. Akteur und Zeitpunkt stammen aus der Anwendungssitzung und werden gemeinsam mit der jeweiligen Änderung verarbeitet.

Erfassung

Risiko / Maßnahme / Nachweis / Vorfall

Fachliche Prüfung

Zuständige Rolle

Änderung / Freigabe

Benannter Benutzer

Nachvollziehbarer Status

Fachlicher Zustand und Änderungsprotokoll

  • Zeitpunktserverseitig gesetzter Änderungszeitpunkt
  • Benutzerhandelnde Person aus der Sitzung
  • Objektbetroffene Fachentität
  • AktionAnlegen, Ändern, Löschen oder Fachereignis
  • Beschreibungfachlicher Änderungskontext
  • Vorher / Nachhersoweit für den jeweiligen Vorgang vorgesehen
Freigabe:OffenZur PrüfungGenehmigt

Das Änderungsprotokoll unterstützt die fachliche Nachvollziehbarkeit und ersetzt kein externes Archiv mit besonderen Aufbewahrungsgarantien.

Technische Vertrauensfakten

Schutz dort, wo sensible Informationen verarbeitet werden.

Feldverschlüsselung

Sensible Freitexte geschützt speichern

Ausgewählte sensible Freitextfelder werden vor der Speicherung feldweise verschlüsselt.

AES-256-GCM

Organisationsgebundene Schlüssel

Schlüsselkontext pro Organisation

Die Verschlüsselungsschlüssel werden organisationsgebunden aus einem zentral verwalteten Hauptschlüssel abgeleitet.

HKDF-SHA256

Row-Level Security

Mandantentrennung in PostgreSQL

Die Datenbank begrenzt den Zugriff auf die Daten der jeweils aktiven Organisation.

Least Privilege

Getrennte Datenbankrollen

Anwendung, Plattformfunktionen und Datenbankmigrationen arbeiten mit getrennten Rechtekontexten.

Web-Sicherheit

Restriktive Browser-Sicherheitsrichtlinien

Die Cloud-Anwendung nutzt unter anderem HSTS, Content-Security-Policy, Frame-Schutz und nosniff.

Auth-Schutz

Geschützte Anmeldeprozesse

Authentifizierungswege werden serverseitig begrenzt; Passwort-Reset beendet bestehende Sitzungen und Konten nutzen E-Mail-Verifizierung.

Export, Sicherung & Nachweise

Ihre Dokumentation bleibt kontrollierbar und exportierbar.

Dokumentierte Informationen können strukturiert exportiert, gesichert und für interne Prüfungen weiterverwendet werden.

JSON-Export

Strukturierte Daten für Sicherung und Weiterverarbeitung exportieren.

CSV-Export

Tabellarische Informationen für interne Auswertungen bereitstellen.

PDF-/Druckbericht

Den dokumentierten Stand als Bericht aufbereiten und ausgeben.

Import & Sicherung

Strukturierte Datenbestände prüfen, übernehmen und als Sicherungsstand verwalten.

  • TypArt des Nachweises
  • Bezugverknüpftes Risiko, Maßnahme oder Lieferant
  • Statusaktueller fachlicher Stand
  • Verantwortlichzugeordnete Person oder Rolle
  • Gültig bisdokumentiertes Gültigkeitsdatum
  • Nächste Prüfunggeplanter Prüftermin
  • AblageortReferenz auf den dokumentierten Nachweis

Rahmen & Verantwortung

Klare Verantwortung statt falscher Versprechen.

Klare fachliche Grenzen

  • NISBee ersetzt keine Rechtsberatung.
  • NISBee gibt keine automatische Konformitätszusage.
  • NISBee ersetzt keine behördliche Prüfung oder Einstufung.

Verantwortung bleibt im Unternehmen

  • Fachliche Entscheidungen und Freigaben bleiben beim Unternehmen.
  • Nachweise können strukturiert dokumentiert und referenziert werden.
  • NISBee ist kein allgemeines Archiv mit besonderen Aufbewahrungsgarantien.

Kontakt

Fragen zu Sicherheit oder Bereitstellung?

Wir beantworten Fragen zum Betriebsmodell, zur Datenverarbeitung und zur Evaluierung konkret – auf Wunsch auch schriftlich für Ihre interne Prüfung.