Zum Inhalt springen

Technische & organisatorische Maßnahmen

Die OM-IT Systeme GmbH betreibt ein Informationssicherheits- und Datenschutzkonzept nach Art. 32 DSGVO. Es orientiert sich an der ISO/IEC 27001 und an den Bausteinen des BSI-Grundschutzes; eine Zertifizierung nach ISO/IEC 27001 besitzt OM-IT nicht. Die wichtigsten Maßnahmen im Überblick:

Hinweis: Diese Übersicht dient der Orientierung und stellt keine Rechtsberatung dar. Maßgeblich ist allein das individuell vereinbarte Vertragsdokument.

Tabelle seitlich scrollbar →

SchutzbereichMaßnahmen
Zutritts- und ZugangskontrolleBüroflächen mit elektronischen Schließsystemen, Alarmanlage und Besucherbuch; M365- und Cloud-Zugänge ausschließlich per MFA (Conditional Access, Hardware-Token für Administratoren).
ZugriffskontrolleRollen- und berechtigungsbasierte Profile (least privilege). Regelmäßige Rezertifizierung, automatische Offboarding-Workflows, Protokollierung administrativer Aktionen.
WeitergabekontrolleVPN mit IP-Restriktionen, TLS 1.2+, verschlüsselte Dateifreigaben (SharePoint, OneDrive). Exporte sind standardmäßig passwortgeschützt. AV-Verträge mit Subprozessoren.
EingabekontrolleVersionshistorie und Audit-Logs in Microsoft 365 sowie Logs der IONOS-Hosting-Infrastruktur. PostHog (Cloud EU) dient ausschließlich der Website-Nutzungsanalyse, nicht als Audit-Log. Änderungsaufträge werden im Ticketsystem dokumentiert. Änderungen an Produktionssystemen erfolgen über dokumentierte, versionierte Deploy-Skripte mit vorgelagerten automatisierten Prüfschritten.
AuftragskontrolleStandardisierte AVV nach Art. 28 DSGVO, Supplier-Rating, jährliche Überprüfung kritischer Dienstleister. Zugriff auf Kundendaten nur gemäß Ticket- oder Projektauftrag.
VerfügbarkeitskontrolleRegelmässige Sicherung der Systemkonfigurationen und Anwendungsdaten des Webbetriebs. Verfügbarkeits-Monitoring der Kernsysteme im Minutentakt mit automatischer Alarmierung. Umfang, Aufbewahrungsdauer, Wiederanlaufzeiten (RTO/RPO), Offsite-Haltung und Wiederherstellungstests werden mandantenbezogen im Wartungs- bzw. SLA-Vertrag festgelegt; verbindliche Zusagen ergeben sich ausschliesslich daraus.
TrennungsgebotMandantentrennung auf Daten- und Applikationsebene, getrennte Projektbereiche, Verschlüsselung ruhender Daten (AES-256) sowie pseudonymisierte Testdaten.
Incident ManagementDefinierter Security Incident Response Plan mit benannten Rollen, Eskalationsketten und werktäglicher Bereitschaft. Eine echte 24/7-Bereitschaft mit Personal-On-Call wird in dedizierten SLAs vereinbart. Dokumentation in Microsoft Sentinel / Defender. Schulungen und Phishing-Simulationen mindestens halbjährlich.

Weitere Sicherheitsmaßnahmen

  • Regelmäßige Web-Security-Reviews; externe Penetrationstests bei größeren Releases kritischer Web-Komponenten
  • Security-Awareness-Trainings für alle Mitarbeitenden
  • Patch- und Vulnerability-Management (Defender for Endpoint, Intune)
  • Verbindliche Clean-Desk- und Mobile-Device-Policies

Gern stellen wir Ihnen bei Projektstart ein individuelles Sicherheitsprofil zur Verfügung. Kontaktieren Sie uns unter info@omit-systeme.de.

Stand: 25.11.2025