Technische Schutzmaßnahmen sind nur so wirksam wie die Prozesse, die sie regeln, und die Menschen, die sie umsetzen. Diese organisatorischen Maßnahmen beschreiben daher, wer für Sicherheit verantwortlich ist, wann Sicherheitsmaßnahmen greifen und welchen Regeln sie unterliegen.
Die auf dieser Seite beschriebenen organisatorischen Maßnahmen in Bezug auf Softwarequalität, sichere Entwicklungspraktiken und den Releaseprozess gelten sowohl für das WTS online als auch WTS offline, da sie in der Art und Weise verwurzelt sind, wie SCHUHFRIED das Produkt entwickelt und wartet. Im Falle des WTS offline wird die Software jedoch auf den eigenen Räumlichkeiten und der Infrastruktur des Kunden installiert und betrieben. SCHUHFRIED hat keinen Zugang zu diesen Systemen und keine Einsicht in die darin gespeicherten Daten. Dementsprechend liegt die Verantwortung für die organisatorische und operative Sicherheit von WTS offline-Installationen, einschließlich Zugangsverwaltung, Backup-Verfahren und Einhaltung der geltenden Datenschutzbestimmungen, beim Kunden.
Entwicklungsprozess
Sichere Coding-Standards
Bei SCHUHFRIED ist Softwaresicherheit direkt in den Entwicklungslebenszyklus des WTS integriert, indem die robusten, „standardmäßig sicheren" Funktionen der .NET- und Angular-Frameworks genutzt werden. Durch den Einsatz dieser branchenüblichen Technologien profitiert das System automatisch von integrierten Schutzmaßnahmen gegen häufige Web-Schwachstellen wie Cross-Site Scripting (XSS) und SQL-Injection. Dieses Fundament wird durch professionelle Entwicklungstools verstärkt, die als kontinuierliche Qualitätsgates fungieren, indem sie Echtzeitanalysen durchführen, um potenzielle Sicherheitslücken zu identifizieren und zu beheben, bevor der Code überhaupt kompiliert wird.
Ergänzend zu diesen Framework-Fähigkeiten halten sich unsere Entwicklungsteams strikt an etablierte sichere Coding-Standards und branchenübliche Best Practices, wie die OWASP-Richtlinien (Open Web Application Security Project). Sicherheit wird als kontinuierlicher Prozess behandelt und nicht als nachträglicher Gedanke.
Automatisiertes Testen
Unser Bekenntnis zu sicherem Coding wird durch eine umfassende automatisierte Teststrategie robust validiert, die sowohl Unit-Tests als auch End-to-End (E2E)-Testautomatisierung nutzt. Unit-Tests stellen sicher, dass einzelne Komponenten, Datenvalidierungsroutinen und Zugangskontrolllogik auf Codeebene exakt wie beabsichtigt funktionieren und Regressionen verhindert werden, die Sicherheitslücken einführen könnten. Unsere E2E-Automatisierung simuliert ergänzend dazu reale Benutzerinteraktionen und komplexe Workflows im gesamten WTS-Ökosystem. Durch die direkte Integration dieser automatisierten Tests in unsere Entwicklungs-Pipeline können wir potenzielle Sicherheitsrisiken bzw. Softwarefehler lange vor dem Erreichen der Produktion erkennen und beheben.
Verpflichtende Reviews
Um die Qualität und Sicherheit jeder Codeänderung zu gewährleisten, setzen wir verpflichtende Code-Reviews für alle Änderungen durch, bevor sie integriert werden. Dieser Prozess wird durch KI-gestützte Code-Review-Tools unterstützt, die eingehende Änderungen automatisch auf potenzielle Sicherheitslücken, logische Fehler und Inkonsistenzen prüfen. Durch die Kombination dieser automatisierten KI-Analyse mit menschlicher Aufsicht unseres Entwicklungsteams können wir jede Änderung effizient prüfen und sicherstellen, dass alle Aktualisierungen des WTS-Ökosystems kontinuierlich unseren Sicherheitsstandards entsprechen.
Regressionstests
Vor jedem Release führt unser engagiertes Team qualifizierter Qualitätssicherungsspezialisten (QS) umfassende Regressionstests durch, um sicherzustellen, dass die vielfältigen Betriebsszenarien im WTS-Ökosystem einwandfrei funktionieren. Mithilfe eines professionellen Testmanagement-Tools verfolgt, führt und dokumentiert unser QS-Team systematisch diese umfassenden Testfälle. Dieser disziplinierte Ansatz gewährleistet, dass neue Updates oder Sicherheits-Patches vorhandene Funktionalitäten nicht beeinträchtigen und die hohe Zuverlässigkeit und Stabilität aufrechterhalten wird, die unsere Nutzer erwarten.
Software-Release-Prozess
Jedes WTS-Release durchläuft einen strukturierten Prozess, bevor es Kunden erreicht, der durch das Qualitätsmanagement (QM) von SCHUHFRIED gesteuert wird. Bei geplanten Releases geht einem dedizierten Regressionstestsprint ein formaler Code-Freeze voraus, in dem die vollständige Testsuite gegen den Release-Kandidaten ausgeführt wird. Ein Release kann nur freigegeben werden, wenn alle wesentlichen Defekte behoben sind und das Qualitätsmanagement die vollständige Testdokumentation geprüft und freigegeben hat. Für kritische Probleme, die einen außerplanmäßigen Fix erfordern, wird ein separater Hotfix-Prozess ausgelöst, der Root-Cause-Verifikation und gezielte Regressionstests umfasst. Kunden, die WTS online nutzen, werden im Voraus über geplante Wartungsfenster informiert, und ein Rollback-Verfahren ist für den Fall vorhanden, dass ein Update nicht erfolgreich abgeschlossen werden kann.
Betrieb
Datenaufbewahrung in der EU
Um die vollständige Einhaltung europäischer Datensouveränität und DSGVO-Anforderungen zu gewährleisten, verfolgt SCHUHFRIED eine geografisch eingeschränkte Hosting-Strategie. Die WTS-online-Produktionsumgebungen sowie damit verbundene Dienste und Infrastruktur werden ausschließlich in der Microsoft Azure-Region „West Europe" (Westeuropa) mit Standort in den Niederlanden gehostet.
Durch die Bindung unserer Infrastruktur an diese spezifische Region garantieren wir, dass alle Datenverarbeitungen – einschließlich primärer Speicherung, Backups und Failover-Operationen – strikt innerhalb des Rechtsraums der Europäischen Union verbleiben. Dieser Ansatz eliminiert die Risiken im Zusammenhang mit Datenübermittlungen in Drittländer und stellt sicher, dass Daten durch EU-Datenschutzstandards und die robusten physischen und digitalen Sicherheitsprotokolle von Microsoft auf regionaler Ebene geschützt sind.
Mehrstufige Umgebungen
SCHUHFRIED gewährleistet höchste Datenintegrität durch eine strikte mehrstufige Umgebungsstrategie, bei der Entwicklungs-, Test- und Produktionssysteme logisch und physisch isoliert sind. Gemäß dem Prinzip der Datensparsamkeit werden alle sensiblen und personenbezogenen Daten ausschließlich in der Produktionsumgebung verarbeitet. Für Entwicklungs- und Testzwecke verwenden wir synthetische oder vollständig anonymisierte Daten und eliminieren so das Risiko, reale Daten preiszugeben oder die Produktionsumgebung zu beeinträchtigen.
Der Zugang zu den Produktionssystemen ist auf einen kleinen Kreis autorisierter Mitarbeiter beschränkt, die eine nachweisbare rechtliche Unterweisung und Sicherheitsschulung absolviert haben. Dieser eingeschränkte Zugang wird durch robuste Authentifizierungsprotokolle geregelt und überwacht, um ein angemessenes Schutzniveau zu gewährleisten.
Backup & Disaster Recovery
SCHUHFRIED führt regelmäßige Backups aller wichtigen Systeme und Daten durch.
Bei WTS online werden automatisierte Backups von Microsoft Azure verwaltet, wobei alle Backup-Daten gemäß unseren Datenhaltungsverpflichtungen in der West-Europe-Region verbleiben. Im Falle einer kritischen Störung reagiert SCHUHFRIED und arbeitet daran, den Dienst innerhalb der in unserem Service Level Agreement definierten Zeitrahmen wiederherzustellen. Geplante Wartungen, die die Verfügbarkeit beeinträchtigen können, werden rechtzeitig angekündigt und während Zeiten mit geringem Aufkommen geplant, um die Auswirkungen auf den Testbetrieb zu minimieren. Zusätzlich zu Daten-Backups pflegt SCHUHFRIED einen Disaster-Recovery-Plan, der Verfahren zur Wiederherstellung der Dienstverfügbarkeit bei einem erheblichen Vorfall definiert.
Siehe auch Service level agreement (SLA) – WTS online
Qualitätsmanagement
Bei SCHUHFRIED wird Qualität durch ein aktives, tief institutionalisiertes Qualitätsmanagementsystem angetrieben, das unsere täglichen Abläufe dynamisch steuert. Anstatt Qualitätskontrolle als abschließenden Inspektionsschritt zu behandeln, integrieren wir standardisierte Workflows, kontinuierliche Risikobewertungen und systematische Prozessoptimierung in jede Phase unserer Wertschöpfungskette: von fortgeschrittener psychologischer Forschung und Softwaredesign bis hin zu Hardwareproduktion und globalem Vertrieb. Diese gelebte Betriebskultur stellt sicher, dass neue wissenschaftliche Erkenntnisse und technologische Upgrades nahtlos in das Wiener Testsystem (WTS) integriert werden und gleichzeitig eine zuverlässige Datenerfassung, strenge Datensicherheitsgrundsätze und kompromissloser Datenschutz für sensible psychologische Testungen gewährleistet werden.
ISO 9001:2015
Unsere offizielle ISO-9001:2015-Zertifizierung dient als formelle, von Dritten validierte Bestätigung dieses etablierten internen Qualitätsmanagements. Durch die Verifizierung unseres umfassenden Geltungsbereichs über Forschung, Entwicklung, Produktion und Vertrieb bestätigt dieser internationale Standard unseren Kunden und regulatorischen Partnern, dass unsere Qualitätsprozesse nicht nur dokumentiert, sondern aktiv gelebt, kontinuierlich optimiert und auditiert werden. Er liefert den objektiven Nachweis, dass das WTS innerhalb eines hochsicheren, zuverlässigen und konformen Rahmens entwickelt und gewartet wird, der strikt den höchsten globalen Standards des Datenschutzes und der operativen Exzellenz entspricht.
Personalsicherheit
SCHUHFRIED setzt strukturierte Sicherheits- und Datenschutzverpflichtungen über den gesamten Mitarbeiterlebenszyklus durch. Neue Mitarbeiter und Mitarbeiterinnen absolvieren im Rahmen des Onboardings verpflichtende QM- und DSGVO-Schulungen, und alle sind verpflichtet, eine Vertraulichkeitsvereinbarung zu unterzeichnen. Die Einhaltung dieser Anforderungen wird durch regelmäßige interne Kontrollen überprüft. Wenn eine Mitarbeiterin bzw. ein Mitarbeiter das Unternehmen verlässt, stellt ein formaler Offboarding-Prozess sicher, dass der Zugang zu allen Unternehmenssystemen, sowohl Hardware als auch Software, spätestens am letzten Arbeitstag entzogen wird, um jeglichen nachträglichen unbefugten Zugriff auf Unternehmens- oder Kundendaten zu verhindern.
Physische Sicherheit
Der Zugang zu den Räumlichkeiten von SCHUHFRIED ist kontrolliert und auf autorisiertes Personal beschränkt. Außerhalb der regulären Geschäftszeiten sind alle Außentüren gesichert, und ein Alarmsystem wird automatisch aktiviert und direkt von einem Sicherheitsdienst überwacht. Innerhalb des Gebäudes unterliegen sensible Bereiche, einschließlich des Serverraums und der Archive, dedizierten Zugangsbeschränkungen, die den Zutritt nur für speziell autorisierte Personen erlauben. Physische Zugangsdaten, einschließlich Schlüssel und Zugangschips, sind Bestandteil der formalen Offboarding-Checkliste und werden am letzten Arbeitstag zurückgefordert.
Bei WTS online wird die physische Infrastruktur von Microsoft Azure in der Region West Europe (Niederlande) betrieben. Azure-Rechenzentren sind nach ISO 27001 und SOC 2 zertifiziert und implementieren mehrere Schichten physischer Sicherheit, einschließlich Perimeterkontrolle, 24/7-Sicherheitspersonal vor Ort, biometrischer und badge-basierter Zugangskontrolle sowie kontinuierlicher Videoüberwachung. Der physische Zugang zur Datenfläche ist auf eine sehr begrenzte Anzahl autorisierter Microsoft-Mitarbeiter beschränkt und unterliegt einer laufenden Prüfung. SCHUHFRIED hat keinen physischen Zugang zu dieser Infrastruktur, was ein bewusstes Designprinzip des gemeinsamen Verantwortungsmodells des Cloud-Dienstes ist.
Tool- und Softwarevalidierung
SCHUHFRIED wendet einen formalen, risikobasierten Validierungsprozess nicht nur auf das WTS-Produkt selbst an, sondern auch auf alle Software-Tools, die während seines Lebenszyklus verwendet werden, einschließlich Entwicklungsumgebungen, Test-Frameworks und Rückverfolgbarkeitssystemen. Jedes Tool wird anhand definierter Risikokriterien hinsichtlich Produktqualität und Datenintegrität bewertet, wobei die erforderliche Validierungstiefe entsprechend skaliert wird. Die Gültigkeit aller Tool-Qualifizierungen wird mindestens jährlich im Rahmen des Management-Reviews überprüft, um sicherzustellen, dass die gesamte Toolkette zur Unterstützung der WTS-Entwicklung und -Lieferung aktuell und kontrolliert bleibt.
Interne Kontrollen
Um sicherzustellen, dass definierte Prozesse eingehalten werden und implementierte Sicherheitsmaßnahmen wirksam bleiben, betreibt SCHUHFRIED ein strukturiertes Programm interner Kontrollen. Zu Beginn jedes Geschäftsjahres plant die QM-Abteilung, welche Kontrollen durchgeführt werden sollen und in welchen Zeiträumen. Dieser Plan wird vom CEO genehmigt. Kontrollen werden anhand von Stichproben durchgeführt und müssen mit einem nachvollziehbaren Audit-Trail dokumentiert werden. Die Ergebnisse werden in einem Bericht zusammengefasst, der dem CEO und den zuständigen Teamleitungen übergeben wird, um dem Management die Identifizierung von Abweichungen und die Einleitung von Korrekturmaßnahmen zu ermöglichen. Der Kontrollumfang deckt sicherheitsrelevante Bereiche ab, darunter Systemzugriffsrechte in Azure und internen Dateisystemen, Backup-Ausführung, Schulungsabschluss und Einhaltung von Entwicklungsprozessanforderungen wie Code-Review und das Vier-Augen-Prinzip bei Fehlerbehebungen.
Betroffenenrechte
Als Auftragsverarbeiter verarbeitet SCHUHFRIED personenbezogene Daten in WTS online im Auftrag seiner Kunden, die als Verantwortliche handeln. Anfragen von Personen, die ihre Rechte gemäß DSGVO Artikel 15–20 ausüben, einschließlich der Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch, werden daher in Abstimmung mit dem jeweiligen Verantwortlichen bearbeitet.
Wenn ein Kunde einen Antrag einer betroffenen Person in Bezug auf über WTS online verarbeitete Daten weiterleitet, unterstützt SCHUHFRIED den Verantwortlichen bei der Erfüllung seiner Verpflichtungen ohne ungebührliche Verzögerung. Dies umfasst die Bereitstellung strukturierter Datenexporte, die Korrektur oder Löschung von Datensätzen und die Einschränkung der Verarbeitung gemäß Anweisung. Personen, die ihre Rechte in Bezug auf die über WTS online verarbeiteten Daten ausüben möchten, sollten die Organisation kontaktieren, welche die Prüfung durchgeführt hat, die als Verantwortliche handelt und für die Bearbeitung solcher Anfragen zuständig ist. SCHUHFRIED antwortet nicht direkt auf Anfragen von Personen, sondern leitet alle Anfragen an den Verantwortlichen weiter.
Lieferanten und Auftragnehmer
Unterauftragsverarbeiter
Wenn SCHUHFRIED Drittanbieter beauftragt, die personenbezogene Daten im Rahmen der Erbringung von Leistungen für Kunden verarbeiten, handeln diese Anbieter als Unterauftragsverarbeiter gemäß DSGVO Artikel 28. SCHUHFRIED wählt Unterauftragsverarbeiter ausschließlich auf der Grundlage aus, dass sie ausreichende Garantien für angemessene technische und organisatorische Maßnahmen bieten, und jede Unterauftragsverarbeiter-Beziehung wird durch einen Auftragsverarbeitungsvertrag geregelt, der Datenschutzverpflichtungen auferlegt, die den für SCHUHFRIED geltenden gleichwertig sind. Alle Unterauftragsverarbeiter-Beziehungen sind in SCHUHFRIEDs Verzeichnis der Verarbeitungstätigkeiten dokumentiert, das gemäß DSGVO Artikel 30 geführt wird. Eine aktuelle Liste der an der Erbringung von WTS online beteiligten Unterauftragsverarbeiter ist auf unserer Unterauftragsverarbeiter-Seite verfügbar.
Siehe auch Unterauftragsverarbeiter
Externe Mitarbeiter
Soweit SCHUHFRIED externe Spezialisten, darunter Einzelunternehmer und Freelancer, zur Unterstützung der WTS-Entwicklung einsetzt, arbeiten diese Personen unter der unmittelbaren Weisung und Aufsicht von SCHUHFRIED und sind vollständig in die Entwicklungsteams integriert. Sie verfügen über keine eigenständige Entscheidungsbefugnis hinsichtlich Zweck oder Mittel der Verarbeitung personenbezogener Daten; jede von ihnen vorgenommene Verarbeitung erfolgt ausschließlich auf Grundlage dokumentierter Weisungen von SCHUHFRIED und innerhalb der Systeme und Prozesse von SCHUHFRIED.
SCHUHFRIED stuft diese Personen daher als unter seiner unmittelbaren Verantwortung im Sinne von Art. 4 Nr. 10 und Art. 29 DSGVO tätig ein und damit als mitarbeiteräquivalent, nicht als Auftragsverarbeiter im Sinne von Art. 28 DSGVO. Diese Einordnung entspricht den EDPB-Leitlinien 07/2020 zu den Begriffen Verantwortlicher und Auftragsverarbeiter (Rn. 78 und 87–88), die ausdrücklich anerkennen, dass Personen in einer Rolle, die der von Beschäftigten stark vergleichbar ist, nicht als Auftragsverarbeiter zu betrachten sind.
Alle solchen Personen unterliegen denselben Vertraulichkeitspflichten wie SCHUHFRIEDs eigene Mitarbeiter und sind vertraglich an Datenschutzanforderungen gebunden. Zugriff auf personenbezogene Daten wird nur im erforderlichen Umfang und nur mit dokumentierter Begründung gewährt.
Sicherheitsgewährleistung
Penetrationstests
SCHUHFRIED garantiert die kontinuierliche Sicherheit des WTS durch regelmäßige, unabhängige Penetrationstests. Diese Tests sind darauf ausgelegt, reale Angriffe sowohl auf die Anwendungsebene als auch auf die zugrundeliegende Infrastruktur zu simulieren. Wir unterhalten einen formalen Behebungsprozess, bei dem kritische und hochriskante Schwachstellen durch zeitnahe Sicherheitsupdates vorrangig behoben werden. Zur Transparenz und für Prüfungszwecke kann SCHUHFRIED auf Anfrage eine Management-Zusammenfassung der neuesten Penetrationstestergebnisse bereitstellen. Diese Zusammenfassung beschreibt den Testumfang, das allgemeine Risikoprofil und den Nachweis, dass identifizierte Schwachstellen erfolgreich behoben wurden.
Um höchste Objektivität und technische Strenge zu gewährleisten, beauftragt SCHUHFRIED ausschließlich qualifizierte, unabhängige Drittanbieter-Sicherheitsfirmen mit unseren jährlichen Penetrationstests. Diese Partner werden auf der Grundlage ihrer bewährten Expertise in der Web-Anwendungssicherheit und ihrer Einhaltung internationaler Testmethoden ausgewählt.
Schwachstellenmanagement
SCHUHFRIED gewährleistet die Sicherheit der entwickelten Software und ihrer Abhängigkeiten durch einen strukturierten Schwachstellenmanagement-Lebenszyklus. Wir nutzen automatisierte Scan-Tools, um bekannte Sicherheitslücken (CVEs) in allen Drittanbieter-Bibliotheken zu identifizieren. Wir bewerten die Schwere jeder identifizierten Schwachstelle anhand des Common Vulnerability Scoring System (CVSS). Unsere Reaktions- und Patchstrategie priorisiert Schwachstellen mit einem hohen Basis-Score, sofern sie nachweislich in der spezifischen Architektur unserer Anwendung erreichbar und ausnutzbar sind.
Sicherheitsupdates und Patches mit hoher Priorität werden innerhalb der in unserem Service Level Agreement definierten Zielzeiträume bereitgestellt, um sicherzustellen, dass die WTS-Umgebung gegen bekannte Bedrohungen widerstandsfähig bleibt und gleichzeitig die hohe Stabilität gewährleistet wird, die für psychologische Testsysteme erforderlich ist.
Siehe auch Service level agreement (SLA) – WTS online
Datenpannen-Management
SCHUHFRIED unterhält einen formalen Prozess zur Reaktion auf Datenpannen, der für alle Aktivitäten gilt, bei denen das Unternehmen entweder als Verantwortlicher oder als Auftragsverarbeiter handelt. Jede potenzielle Datenpanne wird dokumentiert und hinsichtlich ihrer Auswirkungen auf die Rechte und Freiheiten betroffener Personen bewertet, um festzustellen, ob Meldepflichten gemäß DSGVO Artikel 33 entstehen. Im Kontext von WTS online, wo SCHUHFRIED als Auftragsverarbeiter im Auftrag seiner Kunden handelt, wird jede identifizierte Datenpanne dem betroffenen Kunden unverzüglich gemeldet, damit Kunden ihren eigenen regulatorischen Meldepflichten nachkommen können. Alle Vorfälle werden in einem zentralen Register erfasst, und jeder Fall wird durch eine Nachanalyse nach dem Vorfall abgeschlossen, um zu bewerten, ob zusätzliche Schutzmaßnahmen gerechtfertigt sind.