Licensed to be used in conjunction with basebox, only.
// sicherheit
ISO 27001
Gilt für
Produkt: Demo · Cloud · Server · Zielgruppe: Sicherheits- / Compliance-Prüfer
Die ISO-27001-Zertifizierung von basebox: was sie bedeutet, was sie abdeckt, und was sie für Cloud- bzw. Server-Kunden bedeutet. basebox beschreibt sich als ISO 27001 zertifiziert (basebox: Die rechtskonforme KI-Plattform). Zertifikat, Geltungsbereich (Scope-Statement) und Zertifizierungsstelle erhalten Sie für Ihre Lieferantenbewertung auf Anfrage.
Was eine ISO-27001-Zertifizierung aussagt – und was nicht
Aussagt: basebox betreibt ein Informationssicherheits-Managementsystem (ISMS), das von einer unabhängigen Stelle geprüft wurde: Risikomanagement, Richtlinien, Zuständigkeiten, Kontrollen aus dem Anhang A, interne Audits, kontinuierliche Verbesserung – im definierten Geltungsbereich.
Nicht aussagt: dass eine einzelne technische Eigenschaft der Software vorhanden ist (etwa Verschlüsselung im Ruhezustand), dass Ihre Installation sicher konfiguriert ist, oder dass Ihre eigene Organisation Anforderungen erfüllt. Die Zertifizierung beschreibt den Lieferanten, nicht Ihr Deployment.
Was sie je Deployment-Modell bedeutet
| Bedeutung der basebox-Zertifizierung | |
|---|---|
| basebox Cloud | Unmittelbar relevant: basebox betreibt die Infrastruktur und verarbeitet als Auftragsverarbeiter. Das ISMS umfasst – vorbehaltlich des Scope-Statements – die Prozesse des Betriebs: Zugriffssteuerung des Betriebspersonals, Änderungsmanagement, Vorfallbehandlung, Lieferantensteuerung (Rechenzentrum). Für Ihre Lieferantenbewertung ist das Zertifikat der zentrale Nachweis. |
| basebox Server, selbst betrieben | Relevant für die Software-Lieferkette: sichere Entwicklung, Release-Prozess, Umgang mit Schwachstellen, Kommunikation von Sicherheitsupdates. Der Betrieb Ihres Servers liegt in Ihrem eigenen ISMS. |
| basebox Server, Betrieb durch basebox | Beides: Software-Lieferkette und die Betriebsprozesse, mit denen basebox über den Wartungszugang arbeitet. |
| Demo | Ohne Bedeutung für Ihre Bewertung – keine echten Daten. |
Kontrollen, die Sie in basebox wiederfinden
Zuordnung typischer Prüffragen (ISO 27001:2022, Anhang A) zu dem, was basebox liefert – als Hilfe für Ihre eigene Bewertung, nicht als Aussage über den Zertifizierungsscope:
| Themenfeld | Was basebox liefert | Seite |
|---|---|---|
| Zugangssteuerung (A.5.15–5.18, A.8.2–8.5) | Rollenmodell, Gruppen, OIDC/LDAP, API-Schlüssel, Konnektor-Gate mit Zugangsdaten je Nutzer | Rollen & Berechtigungen · Konnektoren |
| Protokollierung und Überwachung (A.8.15–8.16) | Audit-Log mit Aufbewahrung, Detailtiefe, Export; Metriken und Logs auf Server | Audit & Logging · Monitoring |
| Kryptografie (A.8.24) | TLS auf allen Pfaden; Speicherverschlüsselung auf Speicherebene; Anwendungsverschlüsselung im Ruhezustand offen benannt als nicht implementiert | Verschlüsselung |
| Sichere Entwicklung (A.8.25–8.29) | Statische Analyse, Dependency-Scan, CVE-Prüfung, Tests, manuelle QA, Vier-Augen-Prinzip | Infrastruktur-Richtlinie |
| Änderungsmanagement (A.8.32) | Release Notes und Changelog je Version; Wartungsfenster mit Ankündigung, Backup, Bericht | Updates · Fernwartung |
| Schwachstellenmanagement (A.8.8) | Priorisierte Sicherheitsupdates, Ankündigung per E-Mail | Compliance-Dokument |
| Vorfallmanagement (A.5.24–5.28) | Unverzügliche Information betroffener Kunden; Meldeweg datenschutz@basebox.ai | DSGVO |
| Backup (A.8.13) | CloudNativePG-Backups, Dumps; in der Cloud durch basebox | Backup |
| Lieferantenbeziehungen (A.5.19–5.23) | Modellregister für die Modell-Lieferkette; Image-Signaturen in Vorbereitung | Modellregister |
| Datenschutz (A.5.34) | Rollen, AVV, Betroffenenrechte | DSGVO |
| Fernzugriff (A.6.7, A.8.1) | PAM/VPN, zeitlich begrenzt, freigegeben, protokolliert, widerrufbar | Fernwartung |
Für die Prüfung
- Zertifikat, Scope-Statement und Gültigkeit bei datenschutz@basebox.ai anfordern; prüfen, ob der Scope die für Sie relevanten Prozesse (Cloud-Betrieb bzw. Softwareentwicklung) umfasst.
- Bei Cloud zusätzlich die Zertifizierung des Rechenzentrums abfragen (Infrastruktur).
- Ihr eigenes ISMS: Ihre basebox-Installation als Asset aufnehmen, die Kontrollen oben mit Ihrer Konfiguration abgleichen, offene Punkte (Speicherverschlüsselung, Richtlinien) als Maßnahmen führen.
- Im Lieferantenaudit nachfragen: Umgang mit Schwachstellenmeldungen, Reaktionszeiten, Subunternehmer.
Nächster Schritt: NIS2