Sicherheit ab der ersten Zeile Code: Das Prinzip hinter ausschreibungen.io.
Ein Einblick in das Sicherheitsprogramm von ausschreibungen.io: wie Architektur, Betrieb und unabhängige Prüfung zusammenwirken, damit die Unterlagen und das Wissen unserer Kunden geschützt bleiben.
Agenturen arbeiten in ausschreibungen.io mit zwei Dingen, die zum Wertvollsten ihres Hauses gehören: den Unterlagen laufender Vergabeverfahren und dem Wissen, aus dem ihre Angebote entstehen. Wer solche Inhalte anvertraut bekommt, trägt Verantwortung weit über den einzelnen Login hinaus. In diesem Beitrag beschreiben wir, wie wir dieser Verantwortung gerecht werden und nach welchen Grundsätzen unser Sicherheitsprogramm aufgebaut ist.
Ein Programm aus mehreren Schichten
Wirksame Sicherheit besteht aus Schichten, die einander tragen. Bei uns beginnt sie in der Architektur der Plattform, setzt sich im Betrieb der Infrastruktur fort und reicht bis zu den Gewohnheiten, mit denen unser Team täglich arbeitet. Jede Schicht hat eine eigene Aufgabe. Fällt an einer Stelle etwas durch, fängt die nächste Ebene es auf. Dieses Zusammenspiel ist der Kern unseres Programms und der Maßstab, an dem wir jede neue Funktion messen.
Damit das Zusammenspiel hält, gilt eine feste Reihenfolge: Bevor eine Funktion gebaut wird, ist geklärt, wem die Daten gehören, wer sie sehen darf und wie das durchgesetzt wird. So ist Sicherheit von Beginn an eine Eigenschaft des Systems und bleibt es bei jeder Erweiterung.
Die Architektur beginnt bei der Zugehörigkeit
Die wichtigste Frage stellt sich bei jeder einzelnen Anfrage: Gehört dieser Inhalt zu diesem Unternehmen? Unsere Plattform beantwortet sie serverseitig, bei jedem Zugriff, ohne Ausnahme. Was einer Agentur gehört, bleibt für jede andere unsichtbar. Berechtigungen folgen dem Grundsatz der geringsten Rechte: Jeder Zugang umfasst genau das, was für die Arbeit gebraucht wird.
Im Zweifel entscheidet die Plattform gegen die Anzeige. Eine Anfrage, deren Zugehörigkeit sich nicht eindeutig belegen lässt, wird abgewiesen. Diese Regel liegt tief in der Plattform und gilt damit automatisch für jede Funktion, die auf ihr aufbaut, heute wie in Zukunft.
Ihre Daten bleiben Ihre Daten
Hinter diesem Satz stehen drei Zusagen, die wir ohne Einschränkung geben:
- Kein Modelltraining: Mit den Inhalten unserer Kunden wird kein Sprachmodell trainiert. Ihre Unterlagen, Referenzen und Kalkulationen bleiben Ihrem Haus vorbehalten. Sie verbessern kein fremdes Angebot, sie fließen in kein Modell ein, das andere nutzen können, und sie verlassen den vereinbarten Verarbeitungszweck zu keinem Zeitpunkt. Das Wissen, das Ihre Agentur über Jahre aufgebaut hat, arbeitet ausschließlich für Sie.
- Verarbeitung in Europa: Ihre Daten werden DSGVO-konform in europäischen Rechenzentren verarbeitet und bleiben innerhalb dieses Rechtsraums. Das gilt für die Plattform selbst ebenso wie für die KI-Verarbeitung dahinter. Damit wissen Sie jederzeit, welchem Recht die Verarbeitung unterliegt und welche Zusagen daraus folgen.
- Betrieb nach ISO 27001: Das Hosting läuft in einer nach ISO 27001 zertifizierten Umgebung. Ihre Daten sind bei der Übertragung und bei der Speicherung verschlüsselt, der Zugriff auf die Systeme ist auf wenige berechtigte Personen begrenzt, und jeder dieser Zugriffe wird protokolliert.
Kontrolle liegt bei Ihrem Unternehmen
Zu unserem Verständnis von Sicherheit gehört, wie viel Kontrolle ein Unternehmen selbst behält. Drei Werkzeuge geben unseren Kunden diese Kontrolle in die Hand:
- Audit Logs: Jeder Zugriff hinterlässt eine nachvollziehbare Spur. Wer wann worauf zugegriffen hat, lässt sich jederzeit auswerten. Das schafft die Grundlage für interne Kontrollen und liefert die Nachweise, die Compliance-Verantwortliche für ihre Berichte benötigen.
- IP Allow Listing: Der Zugang zur Plattform lässt sich auf die Netze beschränken, aus denen Ihr Team tatsächlich arbeitet. Anfragen von allen anderen Adressen werden abgewiesen, bevor sie die Anwendung erreichen.
- Data Lifecycle Management: Sie bestimmen, wie lange Ihre Daten aufbewahrt werden. Was die vereinbarte Frist überschreitet, wird endgültig gelöscht. Damit behalten Sie die Hoheit über den gesamten Lebenszyklus Ihrer Inhalte, von der ersten Ablage bis zur Löschung.
Wie wir intern arbeiten
Ein Sicherheitsprogramm ist so gut wie die Gewohnheiten des Teams, das es trägt. Änderungen an der Plattform durchlaufen Prüfungen, bevor sie live gehen. Zugriffe auf Produktionssysteme sind auf das Nötigste begrenzt und werden protokolliert. Was wir zusichern, überprüfen wir laufend an messbaren Größen, damit Abweichungen früh auffallen und geschlossen werden, bevor sie Wirkung entfalten.
Zur täglichen Arbeit gehört auch Zurückhaltung: Wir erheben die Daten, die der Betrieb der Plattform braucht, und verzichten auf den Rest. Je weniger an einer Stelle liegt, desto kleiner ist die Fläche, die geschützt werden muss. Diese Datensparsamkeit ist für uns ein Werkzeug, das jede andere Maßnahme wirksamer macht.
Wenn etwas schiefgeht
Auch ein gutes Programm muss für den Ernstfall geplant sein. Für Störungen und Sicherheitsvorfälle gelten bei uns klar geregelte Abläufe: Betroffene Kunden werden umgehend informiert, die Ursache wird bis zum Grund verfolgt, und die Lücke wird so geschlossen, dass derselbe Fehler kein zweites Mal entstehen kann. Aus jedem Vorfall entsteht eine dauerhafte Verbesserung des Programms.
Der Blick von außen
Zur eigenen Sorgfalt gehört die Bereitschaft, sich prüfen zu lassen. Viele unserer Kunden haben eigene Anforderungen an Dienstleister, vom Fragebogen der IT-Abteilung bis zum ausführlichen technischen Review. Wir beantworten diese Fragen im Detail und stellen die Unterlagen bereit, die Prüfer benötigen. Solche Gespräche machen unser Programm besser, denn jede gute Frage zeigt eine Stelle, an der wir noch klarer werden können.
Woran Sie uns messen können
- Klare Zusagen: Was wir zum Umgang mit Ihren Daten versprechen, steht öffentlich auf unserer Sicherheitsseite und gilt für jeden Kunden gleichermaßen.
- Kurze Wege: Sicherheitsfragen erreichen bei uns direkt die Menschen, die sie beantworten können.
- Transparenz: Über Änderungen, die den Umgang mit Ihren Daten betreffen, informieren wir aktiv und verständlich.
- Verlässlichkeit: Standards wie die DSGVO und ISO 27001 sind Arbeitsgrundlage unseres Alltags.
Wenn Sie tiefer einsteigen möchten, finden Sie auf unserer Sicherheitsseite den Überblick über Standards und Kontrollen. Für alles Weitere sprechen Sie mit uns: Wir nehmen uns für Sicherheitsfragen die Zeit, die sie verdienen.