VendrNova

Unternehmenskäufer-Brief · VendrNova

Vertrauenszentrum

Sicherheit für den Einkaufsraum.

Ein praktischer Blick auf den aktuellen Sicherheits-, Datenschutz- und Zusicherungsstatus von VendrNova – konzipiert für die Beschaffungs-, IT-, Sicherheits- und Rechtsteams, die Unternehmenssoftware bewerten.

Aktueller Status, klar gekennzeichnetAusgerichtet auf die Beschaffungsrealität
IT-Techniker arbeitet an einem Netzwerk-Server-Rack
Operativer Kontext

VendrNova-Status

Klare Antworten für eine komplexe Beschaffung.

ISO 27001

Lieferbetrieb

DSGVO

Datenpraktiken

SOC 2 Type II

Audit läuft

01 · Aktueller Status

Was heute gilt, auf einen Blick.

Vertrauen lässt sich leichter bewerten, wenn abgeschlossene und laufende Arbeiten nicht als dasselbe dargestellt werden. Die aktuellen Referenzen von VendrNova werden unten in klarer Statusverständlichkeit angezeigt.

Die Kurzfassung

ISO-27001-zertifizierte Bereitstellungsabläufe und DSGVO-konforme Datenpraktiken sind aktuelle Referenzen. Das SOC-2-Typ-II-Audit läuft derzeit.

ISO 27001-Zeichen

Aktuelle Zusicherungsreferenz

Aktuell

ISO 27001-zertifizierte Liefervorgänge

Eine formelle Informationssicherheitsreferenz für die Teams, die die Unternehmensbeschaffungsarbeit von VendrNova durchführen.

Statushinweis

Zertifizierte Liefervorgänge

DSGVO-Zeichen

Aktuelle Datenposition

Aktuell

DSGVO-konforme Datenpraktiken

Datenschutzbewusste Datenpraktiken für Informationen, die über die VendrNova-Erfahrung geteilt werden.

Statushinweis

Datenschutzbewusste Praktiken

SOC 2 Typ II-Zeichen

Auditprogramm

In Bearbeitung

SOC 2 Typ II Audit läuft

Ein aktives Auditprogramm, das sich auf die Kontrollen konzentriert, die Unternehmenskäufer erwarten; es wird nicht als abgeschlossene Zertifizierung dargestellt.

Statushinweis

In Arbeit · keine abgeschlossene Zertifizierung

Die Zusicherungssprache auf dieser Seite ist bewusst auf die aktuellen VendrNova-Referenzen oben beschränkt.

02 · Sicherheitsansatz

Überprüfen Sie die Arbeit, nicht nur das Label.

Die Beschaffung im Unternehmen ist eine Kette aus Anfragen, Lieferanten, Verträgen, Einkäufen, Rechnungen und Entscheidungen. Eine nützliche Prüfung folgt dieser Kette und behält die Menschen, Systeme und Nachweise im Blick.

Den Pfad absteckenBeginnen Sie mit dem Workflow und den Informationen, die Ihre Organisation tatsächlich in das Gespräch einbringt.
Den Kontext verbunden haltenFormulieren Sie Fragen zu Sicherheit, Datenschutz und Zusicherungen rund um die operative Realität hinter dem Kauf.
Reife ehrlich kennzeichnenUnterscheiden Sie eine aktuelle Referenz von einem noch laufenden Audit, damit die nächste Entscheidung den richtigen Kontext hat.
Nahaufnahme eines Tablets zur Datenüberprüfung in einem Technologie-Arbeitsbereich
Nachweise im Kontext01 / 03

Eine klarere Überprüfung

Die richtige Antwort hängt vom jeweiligen Workflow im Geltungsbereich ab.

Illustration vernetzter Enterprise-Beschaffungs-Workflows

Datenschutz + Compliance

Behalten Sie die Informationen und ihren Zweck im Blick.

03 · Privacy & compliance

Datenschutz und Compliance, klar erkennbar.

Die sinnvolle Frage ist nicht nur, welche Daten existieren. Sondern auch, warum diese Informationen im Workflow vorhanden sind, wer den Kontext benötigt und welche Entscheidung sie unterstützt.

Datenschutz

Datenschutz-zuerst-Ansatz

Wir verpflichten uns zum Schutz der Kundendaten und gewährleisten ein hohes Niveau an Informationssicherheit. Es ist für uns oberste Priorität, Ihre Daten sicher zu halten und unbefugten Zugriff zu verhindern. Dies erreichen wir, indem wir Datenschutz und Sicherheit bei der Entwicklung all unserer Produkte stets in den Vordergrund stellen.

Compliance

Compliance

Wir unterziehen uns regelmäßigen externen Audits, um sicherzustellen, dass unsere internen Systeme und Kontrollen den strengen Datenschutz- und Sicherheitsstandards entsprechen. Unsere Zertifizierungen belegen unser Engagement für den Schutz von Kundendaten und den Aufbau von Vertrauen in KI-Systeme.

ISO 27001

Aktuelle Zertifizierungsreferenz

DSGVO

Aktuelle Referenz zur Datenpraxis

04 · Cybersecurity

Sicherheitskontrollen, die Sie schnell erfassen können.

Eine einfache vierstufige Ansicht der Praktiken, die Kundeninformationen, das Produkt und die Mitarbeiter schützen, die es bedienen.

Visualisierung vernetzter Unternehmenssysteme
01 · Infrastruktur02 · Anwendung03 · Zugriff04 · Betrieb

Kontrollkarte

Entworfen, um Schicht für Schicht gelesen zu werden.

4 Schichten

Schicht 01

Infrastruktursicherheit

Datenverschlüsselung

Wir verschlüsseln die Daten unserer Kunden mit TLS 1.2+ bei der Übertragung und AES-256 im Ruhezustand. Unsere administrativen Kontrollen erzwingen Schutz auf allen Ebenen der Organisation.

Mandantenfähigkeit der Kundendaten

Wir haben eindeutige Kontrollen implementiert, um Datenlecks zu verhindern. Entwicklungs-, Test- und Produktionsumgebungen sind isoliert, um Daten dort zu halten, wo sie hingehören.

Firewall-Steuerungen

Subnetz- und Sicherheitsgruppenregeln werden eingesetzt, um den Netzwerkverkehr zu steuern. Alle Komponenten, die Ihre Daten verarbeiten, arbeiten in unserem privaten Netzwerk innerhalb unserer sicheren Cloud-Plattform. Auf Anwendungsebene werden Ingress- und Egress-Filter implementiert, um den ein- und ausgehenden Verkehr zu steuern. Unsere Server und Netzwerkports befinden sich hinter Load Balancern und einer Web Application Firewall.

Schicht 02

Anwendungssicherheit

Sicherheit im Softwareentwicklungs- und Bereitstellungsprozess

Wir nutzen sichere SDLC-Prozesse, einschließlich Bedrohungsmodellierung, Design-Reviews, Code-Reviews und SCA. Manuelle QS wird implementiert, um das Produkt fehlerfrei zu halten. Wir nutzen auch aktuelle und sichere Open-Source-Frameworks mit Sicherheitskontrollen, um die Anfälligkeit gegenüber den OWASP Top 10 Sicherheitsrisiken zu begrenzen. Diese Kontrollen verringern unsere Anfälligkeit für SQL-Injection (SQLi), Cross-Site Scripting (XSS) und Cross-Site Request Forgery (CSRF).

Penetrationstests

Wir arbeiten aktiv daran, Sicherheitslücken in unserem Produkt und unserer Infrastruktur zu identifizieren und zu beheben. Aus diesem Grund unterziehen wir uns regelmäßig netzwerkbasierten Penetrationstests durch Dritte.

Sicherheitsbewusstsein & Schulung

Unsere Mitarbeiter absolvieren verpflichtend jährliche Schulungen zu einer Vielzahl von Themen rund um Datenschutz und Sicherheit. Die Schulungen decken Phishing, Eskalation von Vorfällen, Bedrohungen durch Innentäter und Malware ab. Sie werden zudem regelmäßig aktualisiert, um mit den Sicherheitsänderungen der Branche Schritt zu halten.

Schicht 03

Zugriffskontrollen

SSO-Integration

Wir bieten eine SSO-Integration mit jedem SAML-basierten IdP an.

Rollen- / berechtigungsbasierter Zugriff

Unsere Kunden können Benutzer und deren jeweilige Berechtigungen auf jede gewünschte sichere Weise konfigurieren. Wir können Berechtigungen nach Rolle, Abteilung und Gruppe gemäß den Anforderungen zuweisen.

Audit-Protokollierung & Nachverfolgung

Wir führen Audit-Protokolle für Aktionen, die von Benutzern ausgeführt werden. Dies umfasst den Datums-/Zeitstempel, den Benutzer und die durchgeführte Aktion.

Schicht 04

Betriebssicherheit

Zero-Trust-Modell für den Produktionszugriff

Wir authentifizieren und autorisieren alle Benutzer und Geräte sorgfältig, bevor wir Zugriff auf Produktionsressourcen gewähren. Sicherheitsmaßnahmen werden im gesamten Netzwerk konsistent angewendet.

Hintergrundüberprüfungen

Wir führen Hintergrundüberprüfungen für alle Mitarbeiter, Lieferanten und Auftragnehmer durch, die mit uns arbeiten oder Zugriff auf Daten haben.

Geräte-Endpunktsicherheit

Mobile Device Management (MDM) ist so konfiguriert, dass die Sicherheit für alle Mitarbeitergeräte durchgesetzt wird. Unternehmens-Anti-Malware ist installiert, um Warnungen vor potenziellen Viren bereitzustellen und Datenlecks zu verhindern.

05 · Käuferprüfung

Ein praktischer Weg von der Checkliste zum nächsten Schritt.

Verwenden Sie diese Sequenz, um eine teamübergreifende Bewertung klar, spezifisch und an der Art und Weise ausgerichtet zu halten, wie Ihr Unternehmen arbeiten möchte.

Das beste Sicherheitsgespräch ist spezifisch genug, um nützlich zu sein, und ehrlich genug, um zu zeigen, wo noch Nachbereitung erforderlich ist.

01

Definieren Sie den Ablauf

Geben Sie die Anfrage, den Lieferanten, den Vertrag, den Einkauf, die Rechnung oder den Ausgabenpfad an, der bewertet werden soll.

02

Ordnen Sie die Verantwortlichen zu

Bringen Sie Beschaffung, IT, Sicherheit, Datenschutz, Recht, Finanzen und Fachbereichsverantwortliche in einer Ansicht zusammen.

03

Prüfen Sie die Nachweise

Trennen Sie laufende Prüfungen von bereits erledigten Arbeiten und stellen Sie sicher, dass jede Antwort dem richtigen Bereich zugeordnet bleibt.

04

Bestimmen Sie die nächste Frage

Nehmen Sie offene Punkte mit in das richtige Gespräch, anstatt sie in einer allgemeinen Checkliste zu verstecken.

Bringen Sie die richtigen Personen zusammen

Eine Prüfung. Vier nützliche Perspektiven.

Geben Sie jedem Beteiligten einen klaren Startpunkt und verknüpfen Sie die Antworten anschließend über denselben Beschaffungsprozess.

Beschaffung & Fachbereich

Welche Arbeitsabläufe, Einheiten, Lieferanten und Kaufentscheidungen fallen in den Geltungsbereich?

Sicherheit & IT

Welche Fragen zu Integration, Zugriff und Betrieb erfordern eine gezielte Prüfung?

Datenschutz & Recht

Welche Informationen, Verarbeitungszwecke und vertraglichen Fragen sind relevant?

Finanzen & Prüfung

Welche Genehmigungen, Zusagen, Ausnahmen und Nachweise müssen nachvollziehbar bleiben?

06 · Schwachstellenmeldung & Offenlegung

Machen Sie das Signal leicht zu senden.

Ein klarer Meldeweg hilft den richtigen Personen, ein Anliegen zu untersuchen und den nächsten Schritt sichtbar zu halten.

Sicherheit hat für uns oberste Priorität, und wir arbeiten kontinuierlich mit qualifizierten Sicherheitsforschern und externen Testern zusammen, um Schwachstellen in unseren Produkten und unserer Infrastruktur zu identifizieren. Wenn Sie glauben, eine Sicherheitslücke gefunden zu haben, lassen Sie es uns bitte umgehend wissen hier. Wir untersuchen alle Berichte und tun unser Bestes, um gültige Probleme schnell zu beheben.

Das Team kontaktieren

Offenlegungspfad

01

Bericht

Senden Sie eine vermutete Schwachstelle an das VendrNova-Team.

02

Untersuchen

Der Bericht wird mit dem relevanten Produkt- und Infrastrukturkontext überprüft.

03

Beheben

Gültige Probleme werden priorisiert, damit das Team auf eine schnelle Behebung hinarbeiten kann.

Fragen sind willkommen

Bereit für die Fragen hinter der RFP?

Bringen Sie den Workflow, die Stakeholder und die relevanten Informationen zum VendrNova-Team. Wir können das Gespräch in dem Kontext fortführen, den Ihr Unternehmen tatsächlich benötigt.