VendrNova

Unternehmenskäufer-Brief · VendrNova

Vertrauenszentrum

Sicherheit für den Beschaffungsraum.

Ein praktischer Überblick über den aktuellen Sicherheits-, Datenschutz- und Zusicherungsstatus von VendrNova – entwickelt für Beschaffungs-, IT-, Sicherheits- und Rechtsteams, die Unternehmenssoftware bewerten.

Aktueller Status, klar gekennzeichnetAuf die Realität der Beschaffung ausgerichtet
IT-Techniker arbeitet an einem Netzwerkschrank
Operativer Kontext

VendrNova-Status

Klare Antworten für eine komplexe Beschaffung.

ISO 27001

Lieferbetrieb

DSGVO

Datenpraxis

SOC 2 Typ II

Audit läuft

01 · Aktueller Stand

Was heute gilt, auf einen Blick.

Vertrauen lässt sich leichter bewerten, wenn abgeschlossene Arbeit und laufende Arbeit nicht als dasselbe dargestellt werden. Die aktuellen Referenzen von VendrNova werden unten mit klarer Statussprache angezeigt.

Die Kurzfassung

ISO 27001-zertifizierte Lieferabläufe und DSGVO-konforme Datenpraktiken sind aktuelle Referenzen. Das SOC 2 Type II-Audit läuft.

ISO 27001-Zeichen

Aktuelle Zusicherungsreferenz

Aktuell

ISO 27001-zertifizierte Lieferabläufe

Eine formelle Informationssicherheitsreferenz für die Teams, die die Unternehmensbeschaffungsarbeit von VendrNova durchführen.

Statusnotiz

Zertifizierte Lieferabläufe

DSGVO-Zeichen

Aktuelle Datenposition

Aktuell

DSGVO-konforme Datenpraktiken

Datenschutzbewusste Datenpraktiken für Informationen, die über die VendrNova-Erfahrung geteilt werden.

Statusnotiz

Datenschutzbewusste Praktiken

SOC 2 Type II-Zeichen

Audit-Programm

In Bearbeitung

SOC 2 Type II Audit läuft

Ein aktives Audit-Programm, das sich auf die Kontrollen konzentriert, die Unternehmenskäufer erwarten zu prüfen; es wird nicht als abgeschlossene Zertifizierung dargestellt.

Statusnotiz

In Bearbeitung · keine abgeschlossene Zertifizierung

Die Zusicherungssprache auf dieser Seite ist bewusst auf die aktuellen VendrNova-Referenzen oben beschränkt.

02 · Sicherheitsansatz

Überprüfen Sie die Arbeit, nicht nur das Etikett.

Die Beschaffung im Enterprise-Bereich ist eine Kette aus Anforderungen, Lieferanten, Verträgen, Einkäufen, Rechnungen und Entscheidungen. Eine nützliche Überprüfung folgt dieser Kette und behält Personen, Systeme und Belege im Blick.

Den Pfad abgrenzenBeginnen Sie mit dem Workflow und den Informationen, die Ihr Unternehmen tatsächlich in das Gespräch einbringt.
Den Kontext verbunden haltenRichten Sie Fragen zu Sicherheit, Datenschutz und Zusicherung an der operativen Realität hinter dem Kauf aus.
Reife ehrlich kennzeichnenUnterscheiden Sie eine aktuelle Referenz von einem noch laufenden Audit, damit die nächste Entscheidung den richtigen Kontext hat.
Nahaufnahme eines Tablets, das zur Datenüberprüfung in einem Technologie-Arbeitsbereich genutzt wird
Belege im Kontext01 / 03

Eine klarere Überprüfung

Die richtige Antwort hängt vom jeweiligen Workflow im Geltungsbereich ab.

Illustration vernetzter Enterprise-Beschaffungsworkflows

Datenschutz + Compliance

Behalte die Informationen und ihren Zweck im Auge.

03 · Privacy & compliance

Datenschutz und Compliance, klar im Blick.

Die sinnvolle Frage ist nicht nur, welche Daten vorhanden sind. Es geht darum, warum sich diese Informationen im Workflow befinden, wer den Kontext benötigt und welche Entscheidung sie unterstützen.

Datenschutz

Datenschutzorientierter Ansatz

Wir haben uns dem Schutz der Kundendaten verpflichtet und gewährleisten ein hohes Maß an Informationssicherheit. Es ist für uns oberste Priorität, Ihre Daten sicher zu halten und unbefugten Zugriff zu verhindern. Dies erreichen wir, indem wir Datenschutz und Sicherheit bei der Entwicklung all unserer Produkte stets in den Vordergrund stellen.

Compliance

Compliance

Wir unterziehen uns regelmäßigen externen Audits, um sicherzustellen, dass unsere internen Systeme und Kontrollen den strengen Datenschutz- und Sicherheitsstandards entsprechen. Unsere Zertifizierungen belegen unser Engagement für den Schutz von Kundendaten und den Aufbau von Vertrauen in KI-Systeme.

ISO 27001

Aktuelle Zertifizierungsreferenz

DSGVO

Aktuelle Referenz zur Datenpraxis

04 · Cybersecurity

Sicherheitskontrollen, die Sie schnell erfassen können.

Eine einfache vierstufige Ansicht der Praktiken, die Kundeninformationen, das Produkt und die dafür zuständigen Personen schützen.

Visualisierung vernetzter Unternehmenssysteme
01 · Infrastruktur02 · Anwendung03 · Zugriff04 · Betrieb

Kontrollkarte

Entworfen, um Schicht für Schicht gelesen zu werden.

4 Schichten

Schicht 01

Infrastruktursicherheit

Datenverschlüsselung

Wir verschlüsseln die Daten unserer Kunden bei der Übertragung mit TLS 1.2+ und im Ruhezustand mit AES-256. Unsere administrativen Kontrollen erzwingen Schutz auf jeder Ebene der Organisation.

Mandantenfähigkeit der Kundendaten

Wir haben spezielle Kontrollen implementiert, um Datenlecks zu verhindern. Entwicklungs-, Test- und Produktionsumgebungen sind strikt isoliert, damit Daten dort bleiben, hingehören.

Firewall-Kontrollen

Subnetz- und Sicherheitsgruppenregeln werden genutzt, um den Netzwerkverkehr zu steuern. Alle Komponenten, die Ihre Daten verarbeiten, arbeiten in unserem privaten Netzwerk innerhalb unserer sicheren Cloud-Plattform. Eingehende und ausgehende Filter auf Anwendungsebene werden implementiert, um den eingehenden und ausgehenden Datenverkehr zu kontrollieren. Unsere Server und Netzwerkports befinden sich hinter Load Balancern und einer Web Application Firewall.

Schicht 02

Anwendungssicherheit

Sicherheit im Softwareentwicklungs- und Bereitstellungsprozess

Wir verwenden sichere SDLC-Prozesse, einschließlich Bedrohungsmodellierung, Design-Reviews, Code-Reviews und SCA. Manuelle Qualitätssicherung wird implementiert, um das Produkt fehlerfrei zu halten. Wir nutzen auch aktuelle und sichere Open-Source-Frameworks mit Sicherheitskontrollen, um die Anfälligkeit gegenüber den OWASP Top 10 Sicherheitsrisiken zu begrenzen. Diese Kontrollen reduzieren unsere Anfälligkeit für SQL-Injection (SQLi), Cross-Site Scripting (XSS) und Cross-Site Request Forgery (CSRF).

Penetrationstests

Wir arbeiten aktiv daran, Sicherheitslücken in unserem Produkt und unserer Infrastruktur zu identifizieren und zu beheben. Aus diesem Grund unterziehen wir uns regelmäßig netzwerkbasierten Penetrationstests durch Dritte.

Informationssicherheits-Bewusstsein & Schulung

Unsere Mitarbeiter absolvieren eine verpflichtende jährliche Schulung zu einer Vielzahl von Themen in den Bereichen Datenschutz und Sicherheit. Die Schulungen behandeln Phishing, das Eskalieren von Vorfällen, Insider-Bedrohungen und Schadsoftware. Sie werden zudem regelmäßig aktualisiert, um mit den Sicherheitsveränderungen der Branche Schritt zu halten.

Schicht 03

Zugriffskontrollen

SSO-Integration

Wir bieten eine SSO-Integration mit jedem SAML-basierten Identitätsanbieter (IdP).

Rollen- und berechtigungsbasierter Zugriff

Unsere Kunden können Benutzer und deren jeweilige Berechtigungen in jeder gewünschten sicheren Form konfigurieren. Wir können Berechtigungen nach Rolle, Abteilung und Gruppe gemäß den Anforderungen zuweisen.

Audit-Protokollierung & Nachverfolgung

Wir führen Audit-Protokolle für Aktionen, die von Benutzern ausgeführt werden. Dies umfasst den Zeitstempel (Datum/Uhrzeit), den Benutzer und die ausgeführte Aktion.

Schicht 04

Betriebssicherheit

Zero-Trust-Modell für den Produktionszugriff

Wir authentifizieren und autorisieren alle Benutzer und Geräte sorgfältig, bevor wir Zugriff auf Produktionsressourcen gewähren. Sicherheitsmaßnahmen werden im gesamten Netzwerk konsequent angewendet.

Hintergrundüberprüfungen

Wir führen Hintergrundüberprüfungen für alle Mitarbeiter, Lieferanten und Auftragnehmer durch, die mit uns arbeiten oder Zugriff auf Daten haben.

Geräte-Endpunktsicherheit

Mobile Device Management (MDM) ist so konfiguriert, dass die Sicherheit für alle Mitarbeitergeräte durchgesetzt wird. Unternehmens-Anti-Malware ist installiert, um Warnungen vor potenziellen Viren bereitzustellen und Datenlecks zu verhindern.

05 · Käuferbewertung

Ein praktischer Weg von der Checkliste zu nächster Frage.

Verwenden Sie diese Sequenz, um eine teamübergreifende Bewertung klar, spezifisch und an der Arbeitsweise Ihres Unternehmens ausgerichtet zu halten.

Das beste Sicherheitsgespräch ist spezifisch genug, um nützlich zu sein, und ehrlich genug, um zu zeigen, wo noch Nachbereitung erforderlich ist.

01

Den Ablauf definieren

Benennen Sie die Anfrage, den Lieferanten, den Vertrag, den Einkauf, die Rechnung oder den Ausgabenpfad, der bewertet werden soll.

02

Die Verantwortlichen zuordnen

Bringen Sie Beschaffung, IT, Sicherheit, Datenschutz, Recht, Finanzen und Unternehmensstakeholder in einer Ansicht zusammen.

03

Die Nachweise prüfen

Trennen Sie die aktuelle Zusicherung von laufenden Arbeiten und verknüpfen Sie jede Antwort mit dem richtigen Bereich.

04

Die nächste Frage abstimmen

Führen Sie offene Punkte in das richtige Gespräch ein, anstatt sie in einer allgemeinen Checkliste zu verstecken.

Die richtigen Personen einbinden

Eine Prüfung. Vier sinnvolle Perspektiven.

Geben Sie jedem Stakeholder einen klaren Einstiegspunkt und verknüpfen Sie die Antworten rund um denselben Beschaffungsprozess.

Beschaffung & Wirtschaft

Welche Arbeitsabläufe, Einheiten, Lieferanten und Kaufentscheidungen fallen in den Geltungsbereich?

Sicherheit & IT

Welche Fragen zu Integration, Zugriff und Betrieb erfordern eine gezielte Prüfung?

Datenschutz & Recht

Welche Informationen, Verarbeitungszwecke und vertraglichen Fragen gelten?

Finanzen & Audit

Welche Genehmigungen, Verpflichtungen, Ausnahmen und Nachweise müssen sichtbar bleiben?

06 · Schwachstellenmeldung & Offenlegung

Machen Sie das Signal leicht zu senden.

Ein klarer Meldeweg hilft den richtigen Personen, ein Anliegen zu untersuchen und den nächsten Schritt sichtbar zu halten.

Sicherheit hat für uns oberste Priorität, und wir arbeiten kontinuierlich mit qualifizierten Sicherheitsforschern und externen Testern zusammen, um Schwachstellen in unseren Produkten und unserer Infrastruktur zu identifizieren. Wenn Sie glauben, eine Sicherheitslücke gefunden zu haben, lassen Sie es uns bitte umgehend wissen hier. Wir untersuchen alle Meldungen und tun unser Bestes, um gültige Probleme schnell zu beheben.

Das Team kontaktieren

Offenlegungspfad

01

Berichten

Senden Sie eine vermutete Schwachstelle an das VendrNova-Team.

02

Untersuchen

Der Bericht wird im Kontext des relevanten Produkts und der Infrastruktur überprüft.

03

Beheben

Gültige Probleme werden priorisiert, damit das Team auf eine schnelle Behebung hinarbeiten kann.

Fragen sind willkommen

Bereit für die Fragen hinter dem RFP?

Bringen Sie den Arbeitsablauf, die Beteiligten und die relevanten Informationen zum VendrNova-Team. Wir können das Gespräch in dem Kontext fortführen, den Ihr Unternehmen tatsächlich benötigt.