← Zurück zum Vertrauenszentrum

Informationssicherheitsrichtlinie

Version: 1.0 | Wirksamkeitsdatum: 01. 07. 2026. | Zuletzt aktualisiert: 24. 07. 2026.

1-3. Zweck, Geltungsbereich & Grundsätze

Zweck dieser Informationssicherheitsrichtlinie ist es, die Grundsätze, technischen Maßnahmen und organisatorischen Schutzvorkehrungen zu beschreiben, die von Chronos Web Tech Kft. implementiert wurden, um vertrauliche Informationen, Kundendaten und personenbezogene Daten, die über ihre Dienste verarbeitet werden, zu schützen.

Das Sicherheitsprogramm des Unternehmens basiert auf international anerkannten Informationssicherheitsgrundsätzen, darunter: Vertraulichkeit, Integrität, Verfügbarkeit, Rechenschaftspflicht, Geringste Privilegierung, Need-to-Know, Defense in Depth, Secure by Design, Privacy by Design und Privacy by Default.

4-8. Physische, Infrastruktur- & Verschlüsselungssicherheit

Infrastrukturanbieter setzen physische Sicherheitsmaßnahmen um, einschließlich kontrolliertem Zugang zu Einrichtungen, Überwachungssystemen, Besucherüberwachung, Umweltüberwachung, redundanten Stromversorgungssystemen und Brandschutz.

Das Unternehmen setzt technische Schutzmaßnahmen ein, darunter HTTPS/TLS-Verschlüsselung, sicheres DNS, Firewall-Schutz, DDoS-Minderung, sichere Serverkonfiguration, automatische Sicherheitsupdates, Schwachstellenmanagement und Netzwerksegmentierung.

Zugriffskontrollen umfassen eindeutige Benutzerkonten, strenge Kennwortanforderungen, Multi-Faktor-Authentifizierung, rollenbasierte Zugriffskontrolle (RBAC), das Prinzip der geringsten Privilegierung, regelmäßige Zugriffsüberprüfungen und die sofortige Entfernung veralteter Konten. Authentifizierungsmechanismen umfassen Kennwort-Hashing, Sitzungsablauf, sichere Authentifizierungstoken, Anmeldeüberwachung, Brute-Force-Schutz und Kontosperrmechanismen.

Das Unternehmen schützt Daten durch TLS-Verschlüsselung bei der Übertragung, verschlüsselte Backups, verschlüsselten Speicher (sofern verfügbar) und sichere API-Kommunikation. Vertrauliche Zugangsdaten werden mit sicheren branchenüblichen Methoden gespeichert.

9-13. Protokollierung, Backups & Schwachstellenmanagement

Das Unternehmen führt Protokolle, die zur Unterstützung der Sicherheitsüberwachung erforderlich sind, einschließlich Authentifizierungsereignisse, administrative Aktionen, API-Anfragen, Anwendungsfehler, Sicherheitsereignisse und Infrastrukturereignisse. Audit-Protokolle können Kontoerstellungen, Anmeldeverlauf, Berechtigungsänderungen, Konfigurationsänderungen, kritische administrative Aktionen und sicherheitsrelevante Ereignisse aufzeichnen.

Das Unternehmen führt automatisierte, verschlüsselte Backups durch, mit geografisch getrennten Standorten, falls zutreffend, und regelmäßigen Wiederherstellungstests.

Aktivitäten zum Schwachstellenmanagement können Softwareupdates, Abhängigkeitsmanagement, Überwachung von Schwachstellen, Sicherheitstests, Penetrationstests (wo angebracht) und Konfigurationsüberprüfungen umfassen. Kritische Schwachstellen werden nach Risiko priorisiert.

14-20. Vorfälle, Entwicklung & AI

Das Unternehmen hält Verfahren zur Reaktion auf Sicherheitsvorfälle vor, einschließlich Identifizierung, Eindämmung, Beseitigung, Wiederherstellung und Überprüfung nach dem Vorfall. Sofern gesetzlich vorgeschrieben, werden betroffene Parteien und Aufsichtsbehörden gemäß geltendem Recht benachrichtigt.

Von Anbietern wird erwartet, dass sie geeignete technische und organisatorische Sicherheitsmaßnahmen umsetzen. Von Personal wird erwartet, die Vertraulichkeit zu wahren, eine starke Authentifizierung zu verwenden, interne Sicherheitsverfahren zu befolgen, verdächtige Sicherheitsvorfälle zu melden und, falls zutreffend, Schulungen zum Sicherheitsbewusstsein abzuschließen.

Das Unternehmen befolgt sichere Codierungspraktiken, Codeüberprüfungen, Abhängigkeitsmanagement, Versionskontrolle, Tests vor der Bereitstellung und Änderungsmanagement. Wenn AI-gestützte Entwicklungswerkzeuge verwendet werden, werden angemessene Schutzmaßnahmen zum Schutz vertraulicher Informationen angewendet. Das Unternehmen verwendet keine Kundendaten absichtlich zum Trainieren öffentlich verfügbarer AI-Modelle.

Maßnahmen zur Geschäftskontinuität umfassen Backups, Redundanz, Wiederherstellungsverfahren, Überwachung und dokumentierte Vorfallsbehandlung. Sicherheitskontrollen können als Reaktion auf technologische Entwicklungen, regulatorische Änderungen, identifizierte Risiken, Prüfungsergebnisse und Sicherheitsvorfälle aktualisiert werden.

Kontakt

Fragen zur Informationssicherheit können an den folgenden Kontakt gerichtet werden: Security Contact

Email: [email protected]