Sicherheit

Unser Ansatz zum Schutz der PayConnect-Plattform und Ihrer Daten.

Sicherheit steht im Mittelpunkt der Konzeption und Bereitstellung der Plattform von PayConnect für Finanzabschlussautomatisierung, SAP-Kassenanwendung und Abgleich (die „Software"). Diese Seite erläutert unseren Ansatz zum Schutz der Software und der von ihr verarbeiteten Daten und verdeutlicht, wie die Verantwortlichkeiten zwischen PayConnect und den Organisationen, die unsere Software nutzen (die „Kunden"), aufgeteilt sind.

1. Unser Sicherheitsansatz

Wir integrieren Sicherheit in die Software durch sichere Entwicklungspraktiken, Zugriffskontrollen und Verschlüsselung, und wir arbeiten während der Implementierung eng mit den IT- und Sicherheitsteams jedes Kunden zusammen, um die Software an deren bestehende Sicherheitsrichtlinien und -kontrollen anzupassen.

2. Bereitstellungsmodell und Datenstandort

Im Gegensatz zu einem typischen Multi-Tenant-Cloud-SaaS-Produkt wird PayConnect innerhalb der eigenen Netzwerkinfrastruktur des Kunden bereitgestellt. Das bedeutet, dass die Finanz-, Transaktions- und SAP- oder ERP-Daten des Kunden innerhalb der eigenen Umgebung des Kunden, unter dessen eigenen Infrastruktur- und Netzwerkkontrollen, verarbeitet und gespeichert werden - nicht in einer von PayConnect betriebenen Infrastruktur. Dieses Bereitstellungsmodell gibt dem Kunden die direkte Kontrolle darüber, wo sich seine Daten befinden und wer auf die zugrunde liegenden Server, den Speicher und das Netzwerk zugreifen kann.

3. Verschlüsselung

Die gesamte Kommunikation mit und innerhalb der Software wird durch branchenübliche TLS/SSL-Verschlüsselung geschützt, sodass Daten, die zwischen Anwendungskomponenten, Integrationen und Benutzersitzungen übertragen werden, bei der Übertragung verschlüsselt sind. Da die Software innerhalb der eigenen Infrastruktur des Kunden läuft, wird die Verschlüsselung der Daten im Ruhezustand durch die zugrunde liegenden Speicher- und Sicherheitskontrollen des Kunden umgesetzt; PayConnect entwickelt die Software so, dass sie innerhalb verschlüsselter Speicherumgebungen, die vom IT-Team des Kunden konfiguriert werden, funktioniert und diese unterstützt.

4. Sichere Softwareentwicklung

Wir folgen einem sicheren Softwareentwicklungszyklus, der Code-Reviews, Abhängigkeits- und Bibliotheksverwaltung sowie Tests vor der Veröffentlichung umfasst. Updates und Patches werden den Kunden fortlaufend zur Verfügung gestellt, um funktionale Probleme und Sicherheitsbedenken zu beheben, sobald sie erkannt werden.

5. Zugriffskontrollen und Authentifizierung

Die Software umfasst rollenbasierte Zugriffskontrollen, mit denen der Kunde festlegen kann, welche autorisierten Nutzer auf bestimmte Funktionen und Daten innerhalb der Anwendung zugreifen können. Der Kunde ist dafür verantwortlich, Konten für autorisierte Nutzer einzurichten und zu deaktivieren, starke Authentifizierungspraktiken durchzusetzen und den Zugriff für Nutzer, die ihn nicht mehr benötigen, umgehend zu entfernen.

6. Schwachstellenmanagement und Patching

Wir überwachen Sicherheitsprobleme, die die Software und ihre Abhängigkeiten betreffen, und stellen dem Kunden Patches und Updates zur Behebung erkannter Schwachstellen zur Verfügung. Wir empfehlen Kunden, bereitgestellte Updates umgehend anzuwenden und eigene Verfahren zum Schwachstellenmanagement für die zugrunde liegende Infrastruktur und das Netzwerk, auf dem die Software bereitgestellt wird, aufrechtzuerhalten.

7. Modell der gemeinsamen Verantwortung

Da die Software innerhalb des eigenen Netzwerks des Kunden bereitgestellt wird, ist Sicherheit eine gemeinsame Verantwortung:

BereichVerantwortung von PayConnectVerantwortung des Kunden
AnwendungssicherheitSichere Entwicklung, Zugriffskontrollen auf Anwendungsebene, TLS/SSL-Verschlüsselung bei der Übertragung, Patches und UpdatesAnwenden bereitgestellter Updates und angemessene Konfiguration des rollenbasierten Zugriffs
Infrastruktur und NetzwerkEmpfehlungen zu empfohlenen KonfigurationenPhysische Sicherheit, Netzwerksicherheit, Firewalls, Server-Härtung und Infrastrukturüberwachung
Daten im RuhezustandEntwicklung der Software zur Unterstützung verschlüsselten SpeichersKonfiguration und Aufrechterhaltung der Speicherverschlüsselung und Backups innerhalb der eigenen Umgebung
Verwaltung des NutzerzugriffsBereitstellung rollenbasierter ZugriffsfunktionenEinrichtung, Überprüfung und Widerruf von Konten und Zugangsdaten autorisierter Nutzer

8. Reaktion auf Vorfälle

Wenn PayConnect von einem Sicherheitsproblem erfährt, das die Software betrifft, benachrichtigen wir betroffene Kunden unverzüglich und arbeiten mit deren IT- und Sicherheitsteams zusammen, um das Problem zu untersuchen und zu beheben. Da die Software innerhalb des eigenen Netzwerks des Kunden läuft, ist das interne Incident-Response-Team des Kunden in der Regel die erste Anlaufstelle für Probleme, die aus der eigenen Infrastruktur des Kunden entstehen, und wir koordinieren uns bei Bedarf mit diesem Team.

9. Melden einer Sicherheitslücke

Wenn Sie glauben, eine Sicherheitslücke in der Software entdeckt zu haben, melden Sie diese bitte über unsere Kontaktseite, damit wir umgehend Untersuchungen einleiten können. Bitte geben Sie ausreichend Details an, damit wir das Problem nachvollziehen können, und vermeiden Sie den Zugriff auf oder die Änderung von Daten über das hinaus, was zur Demonstration der Schwachstelle erforderlich ist.

10. Änderungen dieser Richtlinie

Wir können diese Sicherheitsseite von Zeit zu Zeit aktualisieren, um Änderungen unserer Praktiken widerzuspiegeln. Wir werden die aktualisierte Seite mit einem überarbeiteten Wirksamkeitsdatum veröffentlichen.

11. Kontaktieren Sie uns

Wenn Sie Fragen zu unseren Sicherheitspraktiken haben, wenden Sie sich bitte über unsere Kontaktseite an uns.