Sicherheitsüberblick
Stand: 21.06.2026
cloudbasierte KI-gestützte Plattform für Unternehmensautomatisierung und intelligente Workflows
Bei der I-I Verwaltungs GmbH & Co. KG ("I.I") ist Sicherheit ein grundlegender Bestandteil unserer Geschäftstätigkeit. Diese Sicherheitsübersicht beschreibt die technischen und organisatorischen Maßnahmen, die wir umsetzen, um die SYSTEM.HAUS-Plattform, die Dienste und die Kundendaten zu schützen.
Dieses Dokument dient ausschließlich zu Informationszwecken und begründet keine vertraglichen Verpflichtungen, die über die in den I.I Terms of Service, im Data Processing Addendum und im Service Level Agreement festgelegten Verpflichtungen hinausgehen.
1. SICHERHEITSARCHITEKTUR
1.1. Infrastruktur
- Hosting: Der Dienst wird auf AWS-Infrastruktur in der EU (Frankfurt) gehostet.
- Datenresidenz: Kundendaten werden standardmäßig in der EU-Region (Frankfurt) gespeichert. Andere Regionen können auf Anfrage verfügbar sein.
- Netzwerksicherheit: Unsere Infrastruktur nutzt Firewalls, Intrusion-Detection-/-Prevention-Systeme, DDoS-Abwehr und Netzwerksegmentierung, um vor unbefugtem Zugriff und Angriffen zu schützen.
- Redundanz: Bereitstellung über mehrere Availability Zones mit automatischem Failover.
1.2. Verschlüsselung
- Daten während der Übertragung: Alle zwischen dem Kunden und dem Dienst übertragenen Daten werden mit TLS 1.2 oder höher verschlüsselt.
- Ruhende Daten: Alle innerhalb des Dienstes gespeicherten Kundendaten werden mit AES-256-Verschlüsselung oder einem gleichwertigen Verfahren verschlüsselt.
- Schlüsselverwaltung: Verschlüsselungsschlüssel werden mit dem AWS Key Management Service verwaltet und regelmäßig rotiert.
1.3. Zugriffskontrollen
- Authentifizierung: Der Dienst unterstützt E-Mail/Passwort mit MFA, SSO über SAML 2.0 und OIDC (z. B. Mehr-Faktor-Authentifizierung, SSO über SAML 2.0/OIDC).
- Autorisierung: Es wird eine rollenbasierte Zugriffskontrolle (RBAC) umgesetzt, um sicherzustellen, dass Benutzer nur Zugriff auf die für ihre Rolle erforderlichen Ressourcen haben.
- Administrativer Zugriff: Der Zugriff von I.I-Mitarbeitern auf Produktivsysteme ist nach dem Prinzip der erforderlichen Kenntnis (Need-to-know) beschränkt, erfordert eine Mehr-Faktor-Authentifizierung und wird protokolliert und auditiert.
2. ANWENDUNGSSICHERHEIT
2.1. Sichere Entwicklung
- I.I folgt einem Secure Software Development Lifecycle (SSDLC), der die Analyse von Sicherheitsanforderungen, Bedrohungsmodellierung, sichere Programmierpraktiken, Code-Reviews und Sicherheitstests umfasst.
- Static Application Security Testing (SAST) und Dynamic Application Security Testing (DAST) werden regelmäßig durchgeführt.
2.2. Schwachstellenmanagement
- Regelmäßige Schwachstellen-Scans und Penetrationstests werden von qualifizierten internen Teams und/oder externen Sicherheitsunternehmen durchgeführt.
- Festgestellte Schwachstellen werden gemäß auf der Schwere basierenden Fristen bewertet, priorisiert und behoben.
- I.I unterhält ein Responsible-Disclosure-Programm. Sicherheitsforscher können Schwachstellen an security@i-i.immo melden.
2.3. Abhängigkeitsmanagement
- Bibliotheken und Abhängigkeiten von Drittanbietern werden auf bekannte Schwachstellen überwacht und regelmäßig aktualisiert.
3. BETRIEBLICHE SICHERHEIT
3.1. Überwachung und Protokollierung
- Umfassende Protokollierung sicherheitsrelevanter Ereignisse, einschließlich Authentifizierungsversuchen, Zugriffen auf sensible Daten, administrativen Maßnahmen und Systemänderungen.
- Protokolle werden 12 Monate lang aufbewahrt und vor Manipulation geschützt.
- Sicherheitsüberwachungs- und Alarmierungssysteme sind rund um die Uhr (24/7) in Betrieb, um potenzielle Bedrohungen zu erkennen und darauf zu reagieren.
3.2. Reaktion auf Sicherheitsvorfälle
- I.I unterhält einen dokumentierten Incident-Response-Plan, der Rollen, Verantwortlichkeiten, Verfahren und Eskalationswege definiert.
- Sicherheitsvorfälle werden gemäß dem Plan klassifiziert, untersucht, eingedämmt und behoben.
- Kunden werden über Verletzungen des Schutzes personenbezogener Daten gemäß dem Data Processing Addendum und dem geltenden Recht benachrichtigt.
3.3. Betriebskontinuität und Notfallwiederherstellung
- I.I unterhält Pläne zur Betriebskontinuität und zur Notfallwiederherstellung, die mindestens jährlich getestet werden.
- Recovery Point Objective (RPO): 1 Stunde
- Recovery Time Objective (RTO): 4 Stunden
- Es werden regelmäßig Backups erstellt und an geografisch getrennten Standorten gespeichert.
4. PERSONELLE SICHERHEIT
- Bei allen I.I-Mitarbeitern und Auftragnehmern mit Zugriff auf Produktivsysteme oder Kundendaten werden im Einklang mit dem geltenden Recht Hintergrundprüfungen durchgeführt.
- Alle Mitarbeiter erhalten bei der Einstellung und danach mindestens jährlich eine Schulung zur Sicherheitssensibilisierung.
- Der Zugriff auf Systeme und Daten wird bei Beendigung des Beschäftigungsverhältnisses oder bei einem Rollenwechsel unverzüglich entzogen.
5. COMPLIANCE UND ZERTIFIZIERUNGEN
I.I unterhält die folgenden Zertifizierungen und Compliance-Nachweise:
- GDPR compliance (z. B. SOC 2 Type II)
- ISO 27001 (geplant) (z. B. ISO 27001)
- SOC 2 Type II (geplant) (z. B. GDPR-Compliance-Nachweis)
Kopien der relevanten Zertifizierungen und Prüfberichte stehen Kunden auf Anfrage unter NDA unter security@i-i.immo zur Verfügung.
6. KI-SPEZIFISCHE SICHERHEIT
6.1. Modellsicherheit
- KI-Modelle werden innerhalb der sicheren Infrastruktur von I.I gehostet und unterliegen denselben Zugriffskontrollen und Sicherheitsmaßnahmen wie andere Komponenten des Dienstes.
- KI-Modelle bedienen mehrere Kunden, wahren jedoch eine strikte Datenisolierung; zwischen den Sitzungen werden keine Kundendaten im Modellspeicher aufbewahrt.
6.2. Datenisolierung
- An KI-Funktionen übermittelte Kundendaten werden logisch isoliert und ohne ausdrückliche Einwilligung nicht zum Training von Allzweckmodellen verwendet.
- Kundendaten werden in Verarbeitungspipelines logisch isoliert und nicht zwischen Kunden geteilt.
6.3. Sicherheit der Ausgaben
- KI-Funktionen umfassen Sicherheitsmaßnahmen, die darauf ausgelegt sind, die Erzeugung schädlicher, illegaler oder unangemessener Inhalte zu verhindern.
- Mehrschichtiges Sicherheitssystem, einschließlich Eingabevalidierung, Ausgabefilterung und Missbrauchserkennung.
7. MELDUNG VON SICHERHEITSPROBLEMEN
Um eine Sicherheitslücke oder ein Sicherheitsproblem zu melden, kontaktieren Sie bitte:
Email: security@i-i.immo
I.I verpflichtet sich, mit Sicherheitsforschern zusammenzuarbeiten, und wird keine rechtlichen Schritte gegen Personen einleiten, die in gutem Glauben Sicherheitslücken entdecken und melden.
Sicherheitsforscher können Schwachstellen an security@i-i.immo melden. Wir verpflichten uns, in gutem Glauben mit Forschern zusammenzuarbeiten.
I.I Security Overview v1.0
