Diligent Logo
Diligent Logo
Produkte
arrow_drop_down
Lösungen
arrow_drop_down
Ressourcen
arrow_drop_down
Diligent AI

Diligent One Platform Trust and Compliance

Secure by design.

Diligent One Platform is a Software-as-a-Service (SaaS) platform that offers a unified solution designed to revolutionize the way boards, committees, and executives navigate risk.

Vorteile des plattformbasierten Sicherheitsansatzes

„Secure by Design“-Architektur auf Basis eines Modells geteilter Verantwortung.

  • AWS ist für die Sicherheit der Cloud (globale Infrastruktur) verantwortlich.
  • Diligent ist für die Sicherheit in der Cloud (der SaaS-Plattform) verantwortlich.
  • Kunden sind für die Inhalte in der Cloud verantwortlich (Ihre Daten, Ihre Nutzer).

Weltweite Verfügbarkeit mit regionaler Datenspeicherung und Schutzmaßnahmen zur Einhaltung von Datenschutz- und Standortanforderungen.

Zu den unterstützten Regionen gehören:

  • Vereinigte Staaten (Ostküste der USA – Nord-Virginia)
  • Kanada (Kanada – Mitte)
  • Europa (Europa – Frankfurt)
  • Europa (Europa – London)
  • Asien-Pazifik (Asien-Pazifik – Tokio)
  • Asien-Pazifik (Asien-Pazifik – Singapur)
  • Australien (Asien-Pazifik – Sydney)
  • Südamerika (Brasilien)
  • Afrika (Südafrika)
  • Kunden der US-Bundesbehörden (AWS GovCloud)
  • Kunden aus dem US-amerikanischen Staats-, Kommunal- und Bildungssektor (AWS GovCloud)

Einheitliche, plattformübergreifende Governance und Compliance.

Das Sicherheitsprogramm von Diligent basiert auf dem NIST-Rahmenwerk für Cybersicherheit, wobei sich Diligent an die Normen der ISO/IEC 27001 hält.

Die Plattform ist nach ISO 27001 zertifiziert und wird jährlich einem SSAE 18 SOC 2 Typ II-Audit unterzogen.


Sicherheitsorganisation

Diligent verfügt über eine eigene Sicherheitsabteilung, die aus einem vielfältigen Team von Sicherheitsexperten besteht, deren Schwerpunkte auf Produktsicherheit, Sicherheitsbetrieb, Incident Response, Risikomanagement und Compliance liegen.

Das Sicherheitsteam wird vom Chief Information Security Officer (CISO) von Diligent geleitet.

Modell der geteilten Verantwortung

Sicherheit und Compliance liegen in der gemeinsamen Verantwortung von Diligent und seinen Kunden. Diligent verwaltet die gesamte Anwendungsinfrastruktur, während die Kunden für die Sicherheit der Endnutzer und die Zugriffskontrolle auf ihr jeweiliges System zuständig sind.

Kunden sollten Kontrollmaßnahmen eingerichtet haben, um den Zugriff auf diejenigen Personen zu beschränken, für die ein Kontozugriff erforderlich ist. Zu diesen Kontrollmaßnahmen sollten gehören:

  • Genehmigung des Zugriffs auf Konten für einzelne Personen vor der Einrichtung von Benutzern im System
  • Widerruf der Anmeldedaten von Benutzern, wenn der Benutzerzugriff nicht mehr erforderlich ist oder wenn Anmeldedaten oder andere sensible Informationen kompromittiert wurden

Verantwortung von Amazon Web Services (AWS)

Amazon ist der weltweit größte Anbieter von Datenspeicher- und Rechenleistungen und verantwortlich für die physischen Einrichtungen sowie die physische Infrastruktur der Serverhardware, des Netzwerks und der damit verbundenen Dienste für die Diligent One Platform sowie für das Hosting von Kundendaten.

Verantwortung von Diligent

Zusätzlich zu den von Amazon bereitgestellten physischen und hardwareseitigen Sicherheitsmaßnahmen verfügt Diligent über ein robustes Informationssicherheitsumfeld, um sicherzustellen, dass die Vertraulichkeit, Integrität und Verfügbarkeit der Kundendaten hohen Standards und den Erwartungen der Kunden entsprechen.

Verantwortung der Kunden

Die Kunden tragen nicht nur die Mitverantwortung für die Sicherheit ihrer Daten, sondern auch für die Einhaltung der geltenden gesetzlichen Vorschriften und Datenschutzbestimmungen.

  • Die Kunden haben die volle Kontrolle über ihre Benutzerzugriffsrechte.
  • Kunden verwalten den gesamten Lebenszyklus ihrer Daten.
  • Kunden entscheiden, welche Informationen in das System eingegeben werden, wie lange sie aufbewahrt werden sollen und welche Daten gelöscht werden sollen.
  • Kunden legen fest, wer auf ihre Daten zugreifen darf.

Plattformfunktionen zur Unterstützung der Kundenverantwortung

Die Plattform umfasst Funktionen, die Kunden bei der Erfüllung ihrer Verantwortung bezüglich der Verwaltung des Systemzugriffs durch Endbenutzer unterstützen:

  • Durchsetzung sicherer Passwörter
  • Konfiguration der Passwortgültigkeitsdauer
  • Konfiguration des Sitzungszeitlimits
  • Konfiguration von SSO (Single Sign-On) über SAML 2.0
  • Sperren von Benutzerkonten nach mehreren fehlgeschlagenen Anmeldeversuchen
  • Einfaches Löschen oder Sperren von Benutzerkonten
  • Genaue Festlegung zulässiger IP-Adressen für Benutzer
  • Verwendung der Aktivitätsüberwachung zur Protokollierung von Zugriffen und der Systemnutzung

Regionale Verfügbarkeit und Datenschutz

Die Diligent One Platform ist in mehreren Regionen verfügbar, um Kunden Wahlmöglichkeiten hinsichtlich des Speicherorts ihrer Daten zu bieten und ihnen die Einhaltung regionaler Datenschutzanforderungen zu ermöglichen.

Regionale Datenspeicherung

Die Daten werden in hochmodernen Rechenzentren gespeichert und repliziert, die von Amazon Web Services (AWS) betrieben werden. Bei der Systemeinrichtung werden Ihre Plattformdaten in der Rechenzentrumsregion gespeichert, die der in Ihrem Bestellformular angegebenen Adresse zugeordnet ist. Sie können eine alternative Speicherregion wählen, die Ihren physischen, rechtlichen, sicherheitstechnischen oder leistungsbezogenen Anforderungen entspricht.

Die Daten werden während der Übertragung und im Ruhezustand (AES-256) innerhalb der regionalen Datenspeichereinrichtung verschlüsselt. Alle Kundendaten der Plattform, einschließlich der Daten in Sicherungskopien, werden ausschließlich in der einzigen Hosting-Region gespeichert.

Daten- und Dienstredundanz

Die gesamte regionale Hardware ist vollständig redundant ausgelegt, wobei die Daten zudem für den Fall eines Ausfalls an alternative regionale Standorte repliziert oder dort gesichert werden.

Zusätzlich zu dieser Echtzeit-Redundanz sichern wir alle Kundendaten einschließlich Felddaten und angehängter Dokumente, die in Ihrem Konto innerhalb des Systems gespeichert sind. Täglich wird eine vollständige Sicherung der gesamten Systemdatenbank durchgeführt und 90 Tage lang aufbewahrt.

Sicherungen werden zum Zweck der Wiederherstellung der Datenintegrität bei System- oder Datenbankausfällen aufbewahrt, jedoch nicht zum Zweck der Wiederherstellung von durch den Nutzer gelöschten Daten. Solange Ihr Abonnement aktiv ist, werden Ihre Daten gesichert.

Eigentumsrechte an Daten

Die Kunden sind alleinige Eigentümer ihrer Daten und dafür verantwortlich, Aufbewahrungsfristen festzulegen sowie unerwünschte Inhalte während der Laufzeit des Abonnements und bis zu 30 Tage nach Kündigung oder Ablauf des Abonnements zu löschen. Kunden sind dafür verantwortlich, sicherzustellen, dass ihre Daten den geltenden Richtlinien, Vorschriften und Gesetzen entsprechen. Diligent ist dafür verantwortlich, die Sicherheit der Plattform zu gewährleisten, auf der Kundendaten gehostet werden.

Kunden (berechtigtes Personal oder Administratoren) haben verschiedene Möglichkeiten, jederzeit Daten zu extrahieren.

Kündigung von Abonnements

Wenn Sie sich entscheiden, Ihr Abonnement zu kündigen, verlängert Diligent Ihren Zugriff auf das System um weitere 30 Tage, damit Sie alle Daten, die Sie behalten möchten, kopieren oder extrahieren können. Sobald Sie Ihre Daten extrahiert haben, haben Sie die volle Befugnis und Verantwortung, alle verbleibenden Daten im System zu löschen.

Auf schriftliche Anfrage hin wird Diligent das Kundensystem und alle darin enthaltenen Daten nach Abschluss des Extraktionsvorgangs vernichten. Sind 90 Tage vergangen, ohne dass ein schriftlicher Antrag auf Löschung des Kundensystems eingegangen ist, behält sich Diligent das Recht vor, das Kundensystem zu löschen, um Systemressourcen freizugeben. Produktspezifische Begriffe finden Sie unter https://www.diligent.com/governance-cloud-terms-conditions/

Ausfallsicherheit der Dienste

Diligent hat es sich zum Ziel gesetzt, ein erstklassiges Kundenerlebnis zu bieten. Die Entwicklerteams überwachen die Plattform aktiv hinsichtlich Verfügbarkeit und Leistung, um eine durchschnittliche Verfügbarkeit von mindestens 99,5 % zu gewährleisten. Die aktuelle Systemstatusseite finden Sie unter: https://status.diligent.com.

Diligent unterhält einen Notfallwiederherstellungsplan. Zwar wird die Auswirkung einer physischen oder umweltbedingten Bedrohung auf den Firmensitz als gering eingeschätzt (da der Großteil der internen Tools cloudbasiert ist), doch sind die Sicherheit und Verfügbarkeit der Diligent-Mitarbeiter von entscheidender Bedeutung.

Die maximal akzeptable Dauer eines Datenverlusts für die Plattform (Recovery Point Objective, RPO) beträgt eine Stunde, selbst im Katastrophenfall. Daher sind die Sicherungsintervalle so konfiguriert, dass ein Verlust von Kundendaten von höchstens einer Stunde zulässig ist, abhängig vom Zeitpunkt des Systemausfalls.

Die angestrebte Zeitspanne und das Serviceniveau, innerhalb dessen der Dienst nach einer Katastrophe wiederhergestellt werden muss (Recovery Time Objective, RTO), betragen derzeit 24 Stunden.

Datenschutz

Kundendaten gelten als vertrauliche Informationen und werden von den Mitarbeitern von Diligent sicher behandelt. Kundendaten werden niemals auf Geräte außerhalb der Produktionsumgebung kopiert, einschließlich der Laptops von Mitarbeitern.

Jede Fehlerbehebung, die an Kundendaten durchgeführt werden muss, erfolgt in der Umgebung des Kunden. Wenn Mitarbeiter von Diligent Zugriff auf eine Kundenumgebung benötigen, wird ein Ticket erstellt, aus dem hervorgeht, dass der Support auf die Instanz zugegriffen hat, warum der Zugriff erforderlich war und welche Arbeiten durchgeführt wurden.

Maßnahmen von Diligent-Mitarbeitern am System eines Kunden beschränken sich auf die Lösung der Kundenanliegen und gehen nicht darüber hinaus. Sobald ein Kunde mit dem Ergebnis zufrieden ist und das Ticket geschlossen wird, wird der Zugriff entzogen. Diligent erhebt von Ihren lizenzierten Nutzern nur die für die Einrichtung des Kontos, den Zugriff auf Produktressourcen und die Systemadministration unbedingt erforderlichen personenbezogenen Daten.

Compliance

Compliance der Plattform

Diligent befolgt die Normen nach ISO/IEC 27001, um Informationsressourcen durch die Implementierung eines Informationssicherheits-Managementsystems (ISMS) zu schützen. Dies bietet einen systematischen Ansatz für das Risikomanagement in Bezug auf die Mitarbeiter, Prozesse und IT-Systeme von Diligent. Das ISMS von Diligent ist nach ISO/IEC 27001:2013 zertifiziert.

Die Diligent One Platform wird jährlich einem SSAE 18 SOC 2 Typ-II-Audit unterzogen. Das SOC-2-Typ-II-Audit ist ein branchenweit anerkanntes, unabhängiges Audit, das Aufschluss über die Angemessenheit der Konzeption und die operative Wirksamkeit der Kontrollmaßnahmen von Diligent in Bezug auf Sicherheit, Verfügbarkeit und Vertraulichkeit gibt.

Compliance des Hosting-Anbieters (AWS)

Amazon ist der weltweit größte Anbieter von Datenspeicher- und Rechenleistungen und verantwortlich für die physischen Einrichtungen sowie die physische Infrastruktur der Serverhardware, des Netzwerks und der damit verbundenen Dienste für den „Diligent One Platform“-Dienst sowie für das Hosting von Kundendaten.

Diese Kontrollmaßnahmen gewährleisten Schutzvorkehrungen für Einrichtungen und Ausrüstung in Bereichen wie mehrstufige Zugangskontrollen, elektronische Überwachung, Einbruchserkennungssysteme und Umweltschutzmaßnahmen.

Weitere Informationen zur Sicherheit von Amazon Web Services finden Sie in den folgenden Dokumenten:

Wenn Sie einen der AWS-Konformitätsberichte, insbesondere den SOC-2-Bericht, erhalten möchten, bitten Sie Ihren Diligent-Kundenbetreuer um entsprechende Anweisungen. Aufgrund der Standardvereinbarung, die alle SaaS-Anbieter mit Amazon geschlossen haben, kann Diligent Ihnen diese Berichte nicht direkt zur Verfügung stellen. Ihr Kundenbetreuer wird Ihnen jedoch mit Informationen darüber behilflich sein, wie Sie die Berichte direkt von Amazon erhalten können.

Einsicht in die Richtlinien, Sicherheitsdokumentation und Prüfberichte von Diligent

Robuste Richtlinien und Prozesse zur Informationssicherheit bilden die Grundlage des Sicherheitsprogramms der Diligent One Platform. Die Sicherheit wird durch eine Reihe von Betriebs- und Sicherheitsrichtlinien, Standards und Verfahren gewährleistet, die verschiedene Kontrollmaßnahmen und Anforderungen abdecken. Diese Maßnahmen stellen sicher, dass unsere Kunden darauf vertrauen können, dass die Plattform ihre Daten schützt und ein Höchstmaß an Vertraulichkeit, Integrität und Verfügbarkeit gewährleistet.

Auf Anfrage und vorbehaltlich einer standardmäßigen Geheimhaltungsvereinbarung (NDA) können Kunden eine Kopie des aktuellen SOC-2-Berichts der Plattform erhalten. Eine detaillierte Liste der Richtlinien ist ebenfalls auf Anfrage erhältlich.

Besuchen Sie das Dokumentenportal unter trust.diligent.com, um selbstständig auf Folgendes zuzugreifen:

  • Sicherheitsrichtlinien und -standards
  • Zusätzliche Sicherheitsdokumentation für die Plattform und bestimmte Module
  • Prüfberichte von Drittanbietern wie SOC 2 und HIPAA, ISO-Zertifizierungen sowie Penetrationstestberichte

Sicherheitskontrollen der Plattform

Die Sicherheit der Diligent One Platform basiert auf den in den Dienst integrierten Kontrollmaßnahmen zum Schutz der Kundendaten. Die Unternehmensleitung führt regelmäßig Risikobewertungen durch, überwacht die Kontrollmaßnahmen, bewertet potenzielle Bedrohungen und nutzt diese Informationen, um das Kontrollsystem – von Richtlinien und Verfahren bis hin zu Verschlüsselungsprotokollen – anzupassen.

Datenverschlüsselung

Zum Schutz aller Daten während der Übertragung und im Ruhezustand wird eine starke Verschlüsselung verwendet.

Die Verschlüsselung während der Übertragung erfolgt über das branchenübliche TLS-Protokoll (Transport Layer Security), das ausschließlich die stärksten Verschlüsselungsalgorithmen unterstützt, darunter AES (Advanced Encryption Standard) mit Schlüssellängen von bis zu 256 Bit. Die Verschlüsselung im Ruhezustand wird durch die Nutzung der AWS-Speicherverschlüsselung erreicht, wobei AWS KMS zum Erstellen und Speichern der 256-Bit-AES-Verschlüsselungsschlüssel verwendet wird.

Durch die Verwendung von TLS Version 1.3 wird ein verschlüsselter Kommunikationskanal zwischen dem Webbrowser des Endnutzers und der Plattform hergestellt, wodurch die Vertraulichkeit und Integrität aller Datenübertragungen von Ende zu Ende gewährleistet wird.

Der AES-Verschlüsselungsalgorithmus ist weithin anerkannt und von Organisationen weltweit als Industriestandard in staatlichen, militärischen und kommerziellen Anwendungen zugelassen.

Alle E-Mails von unserer Plattform werden, sofern möglich, über TLS-verschlüsselte Kanäle übertragen.

Passwortverwaltung

Benutzerpasswörter werden niemals im Klartext gespeichert. Zur Erzeugung irreversibler Zeichenfolgen, sogenannter Passwort-Hashes, wird ein starker kryptografischer Algorithmus verwendet. Der Algorithmus verwendet außerdem einen eindeutigen, langen Zufallswert, der als „Salt“ bezeichnet wird. Dieser ist für jeden Nutzer unterschiedlich und gewährleistet Schutz vor Angriffen, die auf der Vorberechnung von Passwort-Hashes basieren.

Passwortversuche

Bei der Anmeldung auf unserer Plattform oder beim Generieren eines Tokens zur Verwendung in einer anderen Anwendung haben Nutzer bis zu fünf Versuche, ihr Passwort einzugeben. Nach fünf Versuchen wird reCAPTCHA angezeigt. reCAPTCHA ist ein Dienst, der Websites vor Spam und Missbrauch schützt und von Ihnen die Eingabe einer Zeichen- oder Zahlenfolge verlangt, um nachzuweisen, dass Sie ein Mensch sind.

Ablauf der Sitzung

Eine Sitzung ist der Zeitraum der Aktivität zwischen der Anmeldung und der Abmeldung eines Nutzers bei einer Anwendung. Sitzungen gelten global für alle Plattformmodule. Ihre Sitzung läuft ab, wenn Sie für den von einem Kontoadministrator festgelegten Zeitraum inaktiv sind.

Schutz vor Schadsoftware

Dateien, die auf die Plattform hochgeladen werden, werden zum Schutz der Nutzer auf Schadsoftware überprüft.

Ereignisüberwachung

Alle Produktsysteme werden rund um die Uhr hinsichtlich Sicherheit und Verfügbarkeit überwacht. Im Falle einer Dienstunterbrechung werden Warnmeldungen per E-Mail, SMS und Telefonanruf an die Systemadministratoren und die Geschäftsleitung gesendet.

Sicherheit und Leistung werden mithilfe hochentwickelter Überwachungstools von Drittanbietern überwacht. Sicherheits- und Leistungsanforderungen werden wöchentlich überprüft; dabei festgestellte Probleme, die sich potenziell auf Kunden auswirken könnten, werden dokumentiert und behoben.

Bevorrechtigter Zugriff

Diligent befolgt bei der internen Administration das Prinzip der geringsten Berechtigungen. Mitarbeiter, die Administratorzugriff benötigen, müssen diesen über ein Ticket-System beantragen. Der Antrag muss von der Geschäftsleitung genehmigt werden, bevor der Zugriff gewährt wird.

Der Administratorzugriff bei Diligent wird durch eine Kombination aus Netzwerkeinschränkungen, Benutzername und Passwort, Multi-Faktor-Authentifizierung und privaten Schlüsseln geschützt. Die Sitzungsdauer bei Inaktivität ist auf 15 Minuten begrenzt.

Jeder Zugriff wird protokolliert und auf verdächtige Aktivitäten überwacht. Administratorzugriff auf alle Anwendungen wird Mitarbeitern ausschließlich auf der Grundlage ihrer beruflichen Aufgaben gewährt. Der Zugriff auf alle Produktionssysteme und internen Anwendungen wird bei Beendigung des Arbeitsverhältnisses gesperrt.

Sicherer Softwareentwicklungszyklus (SSDLC)

In allen Phasen des Anwendungsentwicklungsprozesses hat die Sicherheit höchste Priorität. Diligent integriert Sicherheitsfunktionen direkt in die Plattform.

Die Best Practices für sicheres Programmieren werden strikt befolgt. Häufige Schwachstellen auf Anwendungsebene einschließlich aller OWASP-Top-10-Schwachstellen werden in allen Phasen des SDLC gezielt durch branchenübliche Gegenmaßnahmen angegangen, wie beispielsweise die explizite Bereinigung aller Benutzereingaben, die Verwendung parametrisierter Abfragen und der Einsatz sicherer Bibliotheken. Alle Codeänderungen werden kontrolliert und genehmigt und müssen vor der Bereitstellung in der Produktionsumgebung strenge Peer-Reviews sowie Qualitätssicherungstests (QA) durchlaufen.

Aufgabentrennung

Verfahren, Kontrollen und Überwachungsmaßnahmen wurden zur Sicherstellung eingerichtet, dass zwischen den Phasen „Definition“, „Entwurf“, „Entwicklung“, „Test“ und „Bereitstellung“ des Software-Lebenszyklus eine Aufgabentrennung besteht. Für Entwicklung, Test und Produktion werden Überwachungstools von Drittanbietern eingesetzt, um Laufzeitfehler zu erkennen und die Leistung zu überwachen, sodass mehrere Beteiligte über die Bereitstellung oder auftretende Fehler informiert werden.

Penetrationstests

Neben internen Sicherheitstests nutzt Diligent unabhängige Penetrationstests durch Dritte, um das System auf Sicherheitslücken zu überprüfen. Diese Tests werden von einer auf Softwaresicherheit spezialisierten Organisation durchgeführt und dienen dazu, die Umgebung auf Schwachstellen wie Cross-Site-Scripting, SQL-Injection sowie Sitzungs- und Cookie-Management zu überprüfen. Ausnutzbare Sicherheitslücken werden je nach Schweregrad und Auswirkungen zeitnah behoben. Eine Kopie des aktuellsten Penetrationstestberichts kann unter der Voraussetzung einer Geheimhaltungsvereinbarung (NDA) zur Verfügung gestellt werden.

Web-Scans und -Tests

Der Quellcode der Plattform wird in einem Repository verwaltet, das ausschließlich der Quellcodeverwaltung dient. Das Quellcode-Repository ist eine vollständige Kopie des Quellcodes. Schwachstellen-Scans werden durchgeführt, um Sicherheitslücken im Quellcode zu identifizieren, und zwar dynamisch für alle Anwendungen vor einer Produktionsfreigabe. Alle festgestellten Schwachstellen werden zeitnah behoben.

Vorfallmanagement

Diligent verfügt über einen robusten Plattform-Vorfallreaktionsplan, um Vorfälle umgehend und effektiv zu bewältigen und so die Auswirkungen auf die Plattform zu minimieren.

Es gibt ein Security Incident Response Team (SIRT), das für die Reaktion auf Sicherheitsvorfälle, deren Bearbeitung und die Durchführung von Sicherheitsuntersuchungen zuständig ist, einschließlich aller Aspekte der Kommunikation, wie beispielsweise die Entscheidung, wie, wann und an wen die Ergebnisse gemeldet werden sollen.

  1. Vorbereitung - Maßnahmen, die es dem SIRT ermöglichen, auf einen Vorfall zu reagieren: Richtlinien, Instrumente, Verfahren, Schulungen, eine effektive Steuerung und Kommunikationspläne.
    Zur Vorbereitung gehört auch, dass die betroffenen Gruppen die erforderlichen Kontrollmaßnahmen eingeführt haben, um nach der Aufdeckung eines Vorfalls den Betrieb wiederherzustellen und fortzusetzen. Post-Mortem-Analysen früherer Vorfälle bilden die Grundlage für die kontinuierliche Verbesserung dieser Phase.
  2. Erkennung und Untersuchung – die Aufdeckung des Vorfalls mithilfe von Sicherheitstools oder die Benachrichtigung durch eine interne oder externe Partei über einen vermuteten Vorfall sowie die Meldung und vorläufige Einstufung des Vorfalls. Im Rahmen der Untersuchung wird ein Vorfallprotokoll erstellt, um alle Aktivitäten im Zusammenhang mit dem Vorfall zu verfolgen.
    Diligent überwacht und untersucht alle Vorfälle und Meldungen über verdächtige oder unerwartete Aktivitäten und erfasst diese in einem internen Ticket-System. Die Untersuchung ist die Phase, in der das SIRT-Personal den Vorfall identifiziert und dessen Priorität, Umfang sowie die Grundursache ermittelt.
  3. Eindämmung – die Triage-Phase, in der der betroffene Host oder das betroffene System identifiziert, isoliert oder auf andere Weise abgeschirmt wird, die betroffenen Parteien benachrichtigt werden und der Stand der Untersuchungen ermittelt wird.
    Diese Phase umfasst Teilverfahren zur Sicherstellung und Beweismittelbehandlung, Eskalation sowie Kommunikation. Alle Beweismittel werden gemäß den örtlichen Verfahren zur Beweismittelbehandlung und den gesetzlichen Vorschriften behandelt.
  4. Behebung und Beseitigung – die Reparatur und Wiederherstellung betroffener Systeme und/oder Daten nach dem Vorfall, die Kommunikation und Unterweisung der betroffenen Parteien sowie die Analyse, die bestätigt, dass die Bedrohung eingedämmt wurde.
    Abgesehen von etwaigen formellen Berichten wird die Post-Mortem-Analyse bereits in dieser Phase abgeschlossen, da sie Auswirkungen auf die Abhilfemaßnahmen und die Auswertung des Vorfalls haben kann.
  5. Wiederherstellung – die Analyse des Vorfalls hinsichtlich seiner verfahrenstechnischen und richtlinienbezogenen Auswirkungen, die Erfassung von Kennzahlen sowie die Einbeziehung der „gewonnenen Erkenntnisse“ in künftige Reaktionsmaßnahmen und Schulungen.
  6. Maßnahmen nach dem Vorfall – zu den Aktivitäten in der Wiederherstellungsphase gehören „gewonnene Erkenntnisse“. Anhand der gewonnenen Erkenntnisse kann das SIRT etwaige Schwachstellen im Plan sowie in den zugrunde liegenden Richtlinien und/oder Prozessen identifizieren und Abhilfemaßnahmen ergreifen, um weitere Vorfälle dieser Art zu verhindern.
    Im Rahmen der Auswertung der gewonnenen Erkenntnisse überprüft das SIRT den Vorfall und untersucht alle damit verbundenen Unterlagen, um die Grundursache zu ermitteln. Die gewonnenen Erkenntnisse werden dokumentiert und zur Verbesserung des Plans herangezogen.

Grundsätze für den Einsatz generativer KI bei Diligent

Arbeitsgruppe für KI-Sicherheit und -Ethik

Diligent setzt sich für einen verantwortungsvollen Einsatz von KI ein. Diligent unterhält eine Arbeitsgruppe für KI-Sicherheit und -Ethik, die sich aus Vertretern der Bereiche Informationssicherheit, Rechtsabteilung, Produktentwicklung, Technik und Geschäftsleitung zusammensetzt. Diese Arbeitsgruppe trifft sich regelmäßig, um aktiv sicherzustellen, dass unser Einsatz von KI-Technologien den höchsten ethischen und sicherheitstechnischen Standards entspricht.

Grundsätze der generativen KI bei Diligent

Standardmäßig verwendet Diligent keine KI-Modelle, die auf Kundendaten trainiert wurden. Jede Abweichung von diesem Grundsatz bedarf der Zustimmung des Kunden und liegt stets in dessen Entscheidung. Darüber hinaus kennzeichnen die Produkte von Diligent KI-generierte Inhalte, um den Nutzern dabei zu helfen, diese zu erkennen.

Diligent entwickelt KI-Funktionalitäten nach demselben sicheren Entwicklungsprozess wie Nicht-KI-Funktionalitäten. Informationssicherheitsmaßnahmen zum Schutz von Kundendaten (z. B. Aufbewahrungsfristen, Verschlüsselung und Speicherstandort) werden auf demselben Niveau aufrechterhalten. Die Produkte von Diligent nutzen Amazon Bedrock für das Hosting und den Betrieb von KI-Modellen. Weitere Informationen finden Sie unter „Datenschutz – Amazon Bedrock“.