Zum Hauptinhalt springen

Sicherheitsnormen und -standards

Die Sicherheit von FoxPlan beruht auf zwei komplementären Ebenen: der Anwendungssicherheit (im Produkt integriert) und der Sicherheit des Hostings (gewährleistet durch die souveräne Scaleway-Infrastruktur). Diese Seite fasst die umgesetzten anerkannten Normen und Standards zusammen.

Hinweis

Die auf Infrastrukturebene genannten formellen Zertifizierungen hält der Hosting-Anbieter Scaleway (siehe SaaS — Souveräne Cloud). FoxPlan setzt auf Anwendungsebene die nachfolgend beschriebenen Standards um.

Verschlüsselung und Transport

  • TLS / HTTPS für sämtliche Datenübertragungen (Verschlüsselung während der Übertragung).
  • Let's-Encrypt-Zertifikate mit automatischer Erneuerung, systematische Umleitung HTTP → HTTPS.
  • API-Authentifizierung per signiertem Token (JWT im Header Authorization: Bearer).

Authentifizierung und Zugriffskontrolle

FoxPlan stützt sich auf die verbreitetsten offenen Authentifizierungsstandards des Webs:

  • OAuth 2.0 / OpenID Connect (OIDC) — Unternehmens-SSO mit Okta, Keycloak, Google, Microsoft/Azure AD oder jedem kompatiblen OIDC-Anbieter.
  • MFA — TOTP (RFC 6238), kompatibel mit Google Authenticator, Microsoft Authenticator, Okta, Keycloak; oder Verifizierung per E-Mail.
  • JWT (RFC 7519) für Sitzungs-Token und API-Zugriff.
  • Rollenbasierte Zugriffskontrolle (RBAC): Rechte werden pro Rolle vergeben (Arbeitsbereich, Portfolios, Projekte), plus API-Konten mit dedizierten Berechtigungen.
  • Anmeldung per Passwort, Google Sign-in und Microsoft Sign-in.

Siehe auch: Unternehmens-SSO & MFA.

Anwendungssicherheit

  • Entwicklung ausgerichtet an den bewährten Praktiken der OWASP (OWASP Top 10): Schutz vor Injektionen, fehlerhafter Zugriffskontrolle, Offenlegung sensibler Daten usw.
  • Multi-Tenant-Trennung: Isolation der Daten pro Organisation.
  • Verwaltung der Geheimnisse außerhalb des Codes (Umgebungsvariablen / Infrastruktur-Secrets), Passwörter als Hash gespeichert (nie im Klartext).
  • Dokumentierte API (Swagger) mit Authentifizierungspflicht; Ratenbegrenzung.

Schutz personenbezogener Daten (DSGVO)

  • FoxPlan ist ein europäischer Dienst, dessen Daten in Frankreich gehostet und verarbeitet werden: keine Übermittlung außerhalb Frankreichs im Rahmen des SaaS-Angebots.
  • Verarbeitung personenbezogener Daten konform zur DSGVO konzipiert (Verordnung (EU) 2016/679): Datenminimierung, Zweckbindung, Betroffenenrechte.
  • Verstärkte Souveränität durch die Wahl eines französischen Hosting-Anbieters (nicht dem Cloud Act unterworfen).

Sicherheit des Hostings (Scaleway)

Die Infrastruktur, auf der FoxPlan im SaaS-Modus gehostet wird, verfügt über die Zertifizierungen von Scaleway:

  • ISO/IEC 27001:2022 (Management der Informationssicherheit);
  • HDS — Hébergeur de Données de Santé (Gesundheitsdaten-Hosting, seit Juli 2024);
  • DSGVO-Konformität;
  • SecNumCloud (ANSSI): Qualifizierung laufend — Scaleway steht kurz vor der Qualifizierung.

Details: SaaS — Französische souveräne Cloud.

Übersicht der bekannten Normen

Norm / StandardBereichStatus bei FoxPlan
TLS 1.2+ / HTTPSVerschlüsselung während der Übertragung✅ Umgesetzt
OAuth 2.0Autorisierung✅ Umgesetzt
OpenID Connect (OIDC)Authentifizierung / SSO✅ Umgesetzt
TOTP (RFC 6238)MFA✅ Umgesetzt
JWT (RFC 7519)Sitzungs-Token / API✅ Umgesetzt
RBACZugriffskontrolle✅ Umgesetzt
OWASP Top 10Anwendungssicherheit✅ Ausgerichtet (bewährte Praktiken)
DSGVO (EU 2016/679)Personenbezogene Daten✅ Konform konzipiert
ISO/IEC 27001:2022Sicherheitsmanagement✅ Auf Hosting-Ebene (Scaleway)
HDSHosting von Gesundheitsdaten✅ Auf Hosting-Ebene (Scaleway)
SecNumCloud (ANSSI)Souveräne vertrauenswürdige Cloud🔄 Laufend (Scaleway)
Zu bestätigen / weiterzuentwickeln

Diese Tabelle spiegelt die vom Produkt umgesetzten technischen Standards und die Zertifizierungen des Hosting-Anbieters wider. Jede eigene formelle Zertifizierung von FoxPlan (z. B. organisatorische ISO 27001, SOC 2 …) ist hier zu ergänzen, sobald sie erlangt wurde.