Zum Inhalt

// sicherheit

ISO 27001

Gilt für

Produkt: Demo · Cloud · Server · Zielgruppe: Sicherheits- / Compliance-Prüfer

Die ISO-27001-Zertifizierung von basebox: was sie bedeutet, was sie abdeckt, und was sie für Cloud- bzw. Server-Kunden bedeutet. basebox beschreibt sich als ISO 27001 zertifiziert (basebox: Die rechtskonforme KI-Plattform). Zertifikat, Geltungsbereich (Scope-Statement) und Zertifizierungsstelle erhalten Sie für Ihre Lieferantenbewertung auf Anfrage.

Was eine ISO-27001-Zertifizierung aussagt – und was nicht

Aussagt: basebox betreibt ein Informationssicherheits-Managementsystem (ISMS), das von einer unabhängigen Stelle geprüft wurde: Risikomanagement, Richtlinien, Zuständigkeiten, Kontrollen aus dem Anhang A, interne Audits, kontinuierliche Verbesserung – im definierten Geltungsbereich.

Nicht aussagt: dass eine einzelne technische Eigenschaft der Software vorhanden ist (etwa Verschlüsselung im Ruhezustand), dass Ihre Installation sicher konfiguriert ist, oder dass Ihre eigene Organisation Anforderungen erfüllt. Die Zertifizierung beschreibt den Lieferanten, nicht Ihr Deployment.

Was sie je Deployment-Modell bedeutet

Bedeutung der basebox-Zertifizierung
basebox Cloud Unmittelbar relevant: basebox betreibt die Infrastruktur und verarbeitet als Auftragsverarbeiter. Das ISMS umfasst – vorbehaltlich des Scope-Statements – die Prozesse des Betriebs: Zugriffssteuerung des Betriebspersonals, Änderungsmanagement, Vorfallbehandlung, Lieferantensteuerung (Rechenzentrum). Für Ihre Lieferantenbewertung ist das Zertifikat der zentrale Nachweis.
basebox Server, selbst betrieben Relevant für die Software-Lieferkette: sichere Entwicklung, Release-Prozess, Umgang mit Schwachstellen, Kommunikation von Sicherheitsupdates. Der Betrieb Ihres Servers liegt in Ihrem eigenen ISMS.
basebox Server, Betrieb durch basebox Beides: Software-Lieferkette und die Betriebsprozesse, mit denen basebox über den Wartungszugang arbeitet.
Demo Ohne Bedeutung für Ihre Bewertung – keine echten Daten.

Kontrollen, die Sie in basebox wiederfinden

Zuordnung typischer Prüffragen (ISO 27001:2022, Anhang A) zu dem, was basebox liefert – als Hilfe für Ihre eigene Bewertung, nicht als Aussage über den Zertifizierungsscope:

Themenfeld Was basebox liefert Seite
Zugangssteuerung (A.5.15–5.18, A.8.2–8.5) Rollenmodell, Gruppen, OIDC/LDAP, API-Schlüssel, Konnektor-Gate mit Zugangsdaten je Nutzer Rollen & Berechtigungen · Konnektoren
Protokollierung und Überwachung (A.8.15–8.16) Audit-Log mit Aufbewahrung, Detailtiefe, Export; Metriken und Logs auf Server Audit & Logging · Monitoring
Kryptografie (A.8.24) TLS auf allen Pfaden; Speicherverschlüsselung auf Speicherebene; Anwendungsverschlüsselung im Ruhezustand offen benannt als nicht implementiert Verschlüsselung
Sichere Entwicklung (A.8.25–8.29) Statische Analyse, Dependency-Scan, CVE-Prüfung, Tests, manuelle QA, Vier-Augen-Prinzip Infrastruktur-Richtlinie
Änderungsmanagement (A.8.32) Release Notes und Changelog je Version; Wartungsfenster mit Ankündigung, Backup, Bericht Updates · Fernwartung
Schwachstellenmanagement (A.8.8) Priorisierte Sicherheitsupdates, Ankündigung per E-Mail Compliance-Dokument
Vorfallmanagement (A.5.24–5.28) Unverzügliche Information betroffener Kunden; Meldeweg datenschutz@basebox.ai DSGVO
Backup (A.8.13) CloudNativePG-Backups, Dumps; in der Cloud durch basebox Backup
Lieferantenbeziehungen (A.5.19–5.23) Modellregister für die Modell-Lieferkette; Image-Signaturen in Vorbereitung Modellregister
Datenschutz (A.5.34) Rollen, AVV, Betroffenenrechte DSGVO
Fernzugriff (A.6.7, A.8.1) PAM/VPN, zeitlich begrenzt, freigegeben, protokolliert, widerrufbar Fernwartung

Für die Prüfung

  1. Zertifikat, Scope-Statement und Gültigkeit bei datenschutz@basebox.ai anfordern; prüfen, ob der Scope die für Sie relevanten Prozesse (Cloud-Betrieb bzw. Softwareentwicklung) umfasst.
  2. Bei Cloud zusätzlich die Zertifizierung des Rechenzentrums abfragen (Infrastruktur).
  3. Ihr eigenes ISMS: Ihre basebox-Installation als Asset aufnehmen, die Kontrollen oben mit Ihrer Konfiguration abgleichen, offene Punkte (Speicherverschlüsselung, Richtlinien) als Maßnahmen führen.
  4. Im Lieferantenaudit nachfragen: Umgang mit Schwachstellenmeldungen, Reaktionszeiten, Subunternehmer.

Nächster Schritt: NIS2