Sicherheitsnormen und -standards
Die Sicherheit von FoxPlan beruht auf zwei komplementären Ebenen: der Anwendungssicherheit (im Produkt integriert) und der Sicherheit des Hostings (gewährleistet durch die souveräne Scaleway-Infrastruktur). Diese Seite fasst die umgesetzten anerkannten Normen und Standards zusammen.
Die auf Infrastrukturebene genannten formellen Zertifizierungen hält der Hosting-Anbieter Scaleway (siehe SaaS — Souveräne Cloud). FoxPlan setzt auf Anwendungsebene die nachfolgend beschriebenen Standards um.
Verschlüsselung und Transport
- TLS / HTTPS für sämtliche Datenübertragungen (Verschlüsselung während der Übertragung).
- Let's-Encrypt-Zertifikate mit automatischer Erneuerung, systematische Umleitung HTTP → HTTPS.
- API-Authentifizierung per signiertem Token (JWT im Header
Authorization: Bearer).
Authentifizierung und Zugriffskontrolle
FoxPlan stützt sich auf die verbreitetsten offenen Authentifizierungsstandards des Webs:
- OAuth 2.0 / OpenID Connect (OIDC) — Unternehmens-SSO mit Okta, Keycloak, Google, Microsoft/Azure AD oder jedem kompatiblen OIDC-Anbieter.
- MFA — TOTP (RFC 6238), kompatibel mit Google Authenticator, Microsoft Authenticator, Okta, Keycloak; oder Verifizierung per E-Mail.
- JWT (RFC 7519) für Sitzungs-Token und API-Zugriff.
- Rollenbasierte Zugriffskontrolle (RBAC): Rechte werden pro Rolle vergeben (Arbeitsbereich, Portfolios, Projekte), plus API-Konten mit dedizierten Berechtigungen.
- Anmeldung per Passwort, Google Sign-in und Microsoft Sign-in.
Siehe auch: Unternehmens-SSO & MFA.
Anwendungssicherheit
- Entwicklung ausgerichtet an den bewährten Praktiken der OWASP (OWASP Top 10): Schutz vor Injektionen, fehlerhafter Zugriffskontrolle, Offenlegung sensibler Daten usw.
- Multi-Tenant-Trennung: Isolation der Daten pro Organisation.
- Verwaltung der Geheimnisse außerhalb des Codes (Umgebungsvariablen / Infrastruktur-Secrets), Passwörter als Hash gespeichert (nie im Klartext).
- Dokumentierte API (Swagger) mit Authentifizierungspflicht; Ratenbegrenzung.
Schutz personenbezogener Daten (DSGVO)
- FoxPlan ist ein europäischer Dienst, dessen Daten in Frankreich gehostet und verarbeitet werden: keine Übermittlung außerhalb Frankreichs im Rahmen des SaaS-Angebots.
- Verarbeitung personenbezogener Daten konform zur DSGVO konzipiert (Verordnung (EU) 2016/679): Datenminimierung, Zweckbindung, Betroffenenrechte.
- Verstärkte Souveränität durch die Wahl eines französischen Hosting-Anbieters (nicht dem Cloud Act unterworfen).
Sicherheit des Hostings (Scaleway)
Die Infrastruktur, auf der FoxPlan im SaaS-Modus gehostet wird, verfügt über die Zertifizierungen von Scaleway:
- ISO/IEC 27001:2022 (Management der Informationssicherheit);
- HDS — Hébergeur de Données de Santé (Gesundheitsdaten-Hosting, seit Juli 2024);
- DSGVO-Konformität;
- SecNumCloud (ANSSI): Qualifizierung laufend — Scaleway steht kurz vor der Qualifizierung.
Details: SaaS — Französische souveräne Cloud.
Übersicht der bekannten Normen
| Norm / Standard | Bereich | Status bei FoxPlan |
|---|---|---|
| TLS 1.2+ / HTTPS | Verschlüsselung während der Übertragung | ✅ Umgesetzt |
| OAuth 2.0 | Autorisierung | ✅ Umgesetzt |
| OpenID Connect (OIDC) | Authentifizierung / SSO | ✅ Umgesetzt |
| TOTP (RFC 6238) | MFA | ✅ Umgesetzt |
| JWT (RFC 7519) | Sitzungs-Token / API | ✅ Umgesetzt |
| RBAC | Zugriffskontrolle | ✅ Umgesetzt |
| OWASP Top 10 | Anwendungssicherheit | ✅ Ausgerichtet (bewährte Praktiken) |
| DSGVO (EU 2016/679) | Personenbezogene Daten | ✅ Konform konzipiert |
| ISO/IEC 27001:2022 | Sicherheitsmanagement | ✅ Auf Hosting-Ebene (Scaleway) |
| HDS | Hosting von Gesundheitsdaten | ✅ Auf Hosting-Ebene (Scaleway) |
| SecNumCloud (ANSSI) | Souveräne vertrauenswürdige Cloud | 🔄 Laufend (Scaleway) |
Diese Tabelle spiegelt die vom Produkt umgesetzten technischen Standards und die Zertifizierungen des Hosting-Anbieters wider. Jede eigene formelle Zertifizierung von FoxPlan (z. B. organisatorische ISO 27001, SOC 2 …) ist hier zu ergänzen, sobald sie erlangt wurde.