Bauen und transformieren Sie Technologielandschaften, unterstützen Sie Business-Strategien und rücken Sie die Innovationskraft ins Zentrum Ihrer Betriebsabläufe
Mehr erfahrenDas LeanIX-Partnerprogramm passt sich flexibel Ihrem Geschäftsmodell an, damit keine Marktchance an Ihnen vorbeizieht
Mehr erfahrenNutzen Sie unsere vielfältigen Informationsmaterialien und bilden Sie sich kontinuierlich weiter
Alle InhalteDie Durchführung einer Sicherheitsbewertung ist unabdingbar für Unternehmen, die neue SaaS-Services einführen möchten. Um diese Bewertung zu erleichtern, kann auf eine detaillierte SaaS-Sicherheitscheckliste zurückgegriffen werden.
► Finden Sie heraus, wie Sie SaaS-Applikationen bewerten können.
Die Durchführung einer Sicherheitsbewertung von Software-as-a-Service (SaaS) ist ein grundlegender und unentbehrlicher Bestandteil der Qualitätssicherung während der Beurteilung potenzieller Anbieter. SaaS-Daten werden nicht On-Premise gespeichert, wodurch sensible und vertrauliche Daten risikoanfälliger für externe Sicherheitsverstöße sind. Es ist wichtig, dass alle neuen SaaS-Services in Ihrem Portfolio den regulatorischen Standards Ihres Unternehmens entsprechen.
Ein SaaS-Sicherheitsfragebogen deckt ab, wo Daten gespeichert werden, welche Sicherheitsmaßnahmen für die Einhaltung des Datenschutzes bereits vorhanden sind, und stellt sicher, dass der Anbieter über die neusten Sicherheitszertifikate verfügt und sich an Datenschutzrichtlinien hält. Diese sind nur einige der vielen Fragen, aus denen ein solcher SaaS-Sicherheitsfragebogen besteht.
Unterstützt wird diese Bewertung von Best Practices für SaaS-Sicherheit und einer gut ausgearbeiteten SaaS-Sicherheitscheckliste.
Eine SaaS-Sicherheitscheckliste ist notwendig, wenn Unternehmen die Sicherheit einer neuen SaaS-Lösungen bewerten möchten. Die Beschaffung einer neuen Lösung sollte nur dann umgesetzt werden, sobald eine ausführliche SaaS-Risikobewertung durchgeführt und man die Genehmigung des internen IT-Teams erhalten hat.
Es ist ein eigenständiger Prozess, der von der Technologie-Risikobewertung losgelöst ist. In einer solchen Technologie-Risikobewertung werden Applikationsrisiken analysiert und bewertet, Kosten reduziert und Agilität gesteigert. Eine Checkliste zur Überprüfung der SaaS-Sicherheit von Applikationen wird vom externen Zulieferer erstellt und durchgeführt, bevor man weitere Schritte mit dem Unternehmen geht. Ein wichtiger Teil dieses Prozesses ist die Gewährleistung der Ende-zu-Ende-Verschlüsselung, damit Daten nicht mit Dritten geteilt oder vom Anbieter verwendet werden können.
Der erste Teil des SaaS-Sicherheitsfragebogens enthält allgemeine Informationen zum Anbieter, bevor dann zu detaillierteren Fragen zur Sicherheit des Anbieters übergegangen wird. Allgemeine Informationen umfassen etwa die Kontaktdetails oder wie lange es das Unternehmen das Anbieters bereits gibt. Hier finden Sie eine vollständige Liste, die in einer SaaS-Sicherheitsliste zu finden sind:
Dieser Abschnitt und die dazugehörigen Unterabschnitte gehen tiefer ins Detail in Sachen Informationssicherheit des Produkts. Jeder Unterabschnitt der SaaS-Sicherheitscheckliste bewertet, ob ein Produkt dem Zweck und den Sicherheitsrichtlinien Ihres Unternehmens entspricht.
Dieser Unterabschnitt der SaaS-Sicherheitscheckliste erörtert, wer für die Informationssicherheit verantwortlich ist und welche Richtlinien bereits für die Gewährleistung der Datensicherheit zwischen Unternehmen und Zulieferer implementiert wurden. Die Fragen lauten:
Genauso wie die Organisationssicherheit befasst sich die HR-Sicherheit damit, mit welchen Personen das Unternehmen arbeiten wird und welchen Zugriff auf sensible Daten diese Personen haben. Dieser Teil des SaaS-Sicherheitsfragebogens stellt bspw. die Fragen, ob der Anbieter über ausreichende On- und Offboarding-Prozesse verfügt, ob sie Background-Checks durchführen und ob Sicherheitsschulungen geboten werden.
In diesem Abschnitt werden Fragen zum physischen Standort der Server beantwortet und erfragt, welche physischen Sicherheitsmaßnahmen zum Schutz sensibler Unternehmensdaten ergriffen werden.
Hier muss der Anbieter angeben, ob die Applikationen oder das Netzwerk regelmäßig auf Sicherheitsverstöße getestet werden und welche vorbeugende Maßnahmen getroffen werden.
Wie werden die Assets innerhalb des Unternehmens verwaltet und wie werden die Daten und Informationen jedes einzelnen Kunden des Anbieters gespeichert, um sicherzustellen, dass sie voneinander getrennt werden? Dieser Teil des Fragebogens erfordert vom Anbieter, eine Risikomanagement-Methodologie zu skizzieren.
Dieser Unterabschnitt des SaaS-Sicherheitsfragebogens befasst sich mit der Art und Weise, wie die Applikationen zur Risikoreduzierung beitragen und welche Prozesse für die Entwicklung, das Testen sowie den Betrieb vorhanden sind. Der Anbieter ist verpflichtet, seine Softwareentwicklungs-Methodologie zu teilen und offenzulegen, welche Sicherheitsmaßnahmen als Teil des Lebenszyklus der Applikationsentwicklung implementiert wurden.
Wie sieht die Beziehung zwischen Anbieter und einem Drittanbieter (Subunternehmer) aus? Es sollte aufgezeichnet werden, um welche Subunternehmen es sich handelt und welche Prozesse sie nutzen. In diesem Teil des Fragebogens sollten alle Subunternehmen aufgelistet werden.
Vorfälle jedweder Form können immer auftreten. Daher erfordert dieser Unterabschnitt des Fragebogens Informationen zu den Störfällen des vorangegangenen Jahres und welche Systeme für das Störfallmanagement vorhanden sind. Der Anbieter muss seine Richtlinien für das Störfallmanagement offenlegen.
Der Anbieter muss Ihnen sowohl seinen Geschäftskontinuitätsplan (Business Continuity Plan; BCP) sowie seinen Notfall-Wiederherstellungsplan (Disaster Recovery Plan; DRP) erklären. So kann sichergestellt werden, dass die notwendigen Protokolle im Falle einer Datenschutzverletzung oder eines anderen Vorfalls vorhanden sind.
Dieser Abschnitt des Fragebogens deckt auf, welche Maßnahmen zur Gewährleistung der Betriebssicherheit vonseiten des Anbieters ergriffen werden. Welcher Malware-Softwareschutz wird verwendet? Werden Audit-Protokolle gespeichert und überprüft? Dies ist wichtig, um den Alltagsbetrieb zu überwachen und Auffälligkeiten festzuhalten.
In diesem Abschnitt muss der Anbieter offenlegen, welche Backup- und Wiederherstellungsrichtlinien im Falle einer schwerwiegenden Serverlücke oder Servercrash vorhanden sind. Dies könnte die kontinuierliche Nutzung des SaaS-Service beeinträchtigen und die Unternehmensdaten gefährden.
Hier muss der Anbieter die Frage beantworten, welche Datenverschlüsselungsrichtlinien vorhanden sind. Dies ist besonders wichtig, da hiermit erfasst werden kann, wie gut der Anbieter die Unternehmensdaten und -informationen vor potenziellen Gefahren schützt.
Wie werden sensible Daten vernichtet, sowohl physisch als auch durch den Service? Der Anbieter muss darlegen, welche Richtlinien für die Datenvernichtung vorhanden sind und gleichzeitig sicherstellen, dass alle Papierdokumente vernichtet und Computer-Hardware gemäß den branchenüblichen Best Practices gelöscht wird.
In diesem Unterabschnitt des SaaS-Sicherheitsfragebogens muss der Anbieter angeben, welche Prozesse Teil des Änderungsmanagements sind. Damit wird sichergestellt, dass die Services weiterhin sicher bleiben, wenn Änderungen am System vorgenommen werden.
In diesem letzten Abschnitt der Checkliste wird sichergestellt, dass der SaaS-Anbieter über alle externen Zertifikate verfügt und wichtige Bewertungen zur Sicherheit des Unternehmens erfüllt. Hier muss der Anbieter aktuelle Nachweise vorlegen.
Nachdem Sie die SaaS-Sicherheitscheckliste durchgegangen sind, müssen Sie entscheiden, ob die Antworten auf die Fragen ausreichend sind und die Sicherheit der Daten und sensiblen Informationen gewährleisten. Falls dem so ist, können Sie zur die nächste Phase des SaaS-Implementierungsprozesses übergehen.
Eine erfolgreiche Qualitätssicherheitsbewertung ist wesentlich nach der Aufdeckung von Schatten-IT und ermöglicht es Unternehmen, neue SaaS-Lösungen mit gutem Gewissen zu implementieren und eine gute Beziehung zwischen Unternehmen und Anbieter zu etablieren.
Evaluieren und bewerten Sie neue oder bestehende SaaS-Anbieter auf der Grundlage ihrer Sicherheits- oder Produktfunktionen, Kosten, Support- und Servicekriterien.
Vergleichen und bewerten Sie unterschiedliche SaaS-Anbieter
Fügen Sie Ihre eigenen Bewertungskriterien hinzu
Stufen Sie Anbieter anhand der Wichtigkeit und Dringlichkeit der Kriterien ein
Wählen Sie den SaaS-Anbieter aus, der am besten zu Ihrem Unternehmen passt
Wie wird SaaS-Sicherheit bewertet?
Wenn man die Sicherheit eines SaaS-Anbieters bewerten möchte, sollte man sich an einem ausführlichen SaaS-Sicherheitsbewertungsbogen orientieren. Dieser Bewertungsbogen deckt auf, welche Sicherheitsprotokolle vorhanden sind, und stellt sicher, dass die bewerteten Anbieter den Sicherheitsstandards Ihres Unternehmens entsprechen. Nach erfolgreicher Durchführung der Bewertung kann die SaaS-Software implementiert werden.
Was ist Datensicherheit in der SaaS-Welt?
Datensicherheit ist ein wesentlicher Bestandteil von SaaS. SaaS-Software speichert eine große Menge sensibler Daten in cloudbasierten Applikationen, die bei unsachgemäßer Speicherung und Verschlüsselung anfällig für externe Bedrohungen sind. Bei der Suche nach einer neuen SaaS-Software müssen potenzielle Kunden sicherstellen, dass ihre wichtigen und sensiblen Daten durch den SaaS-Anbieter gesichert werden.
Was ist eine SaaS-Sicherheitscheckliste?
Eine SaaS-Sicherheitscheckliste ist ein umfassender Fragenkatalog, den Unternehmen vor der Beschaffung einer neuen Software durchgehen. Es hilft den Unternehmen dabei herauszufinden, ob der Anbieter die Sicherheitsanforderungen des Unternehmens erfüllt.
Was ist ein SaaS-Sicherheitsaudit?
Ein SaaS-Sicherheitsaudit wird durchgeführt, um die Sicherheit und den Schutz der in SaaS-Software gespeicherten Daten zu gewährleisten. SaaS-Sicherheitsaudits helfen dabei, Schwachstellen und Bereiche mit Verbesserungspotenzial zu ermitteln, um Hackerangriffe zu verhindern und die allgemeine Sicherheit von SaaS-Software zu stärken.
Wie wird ein SaaS-Sicherheitsaudit durchgeführt?
Um ein SaaS-Sicherheitsaudit durchzuführen, müssen Sie die gesamte Plattform bewerten, einschließlich der Sicherheitsgewohnheiten der Mitarbeiter und der Einhaltung der branchenüblichen Best Practices. Dies kann durch den erfolgreichen Abschluss einer SaaS-Sicherheitsbewertung erreicht werden. Bei dem Audit werden die Sicherheit der physischen Umgebung, der Applikationen und der Software sowie die Schwachstellen des Netzwerks bewertet. Außerdem wird sichergestellt, dass alle Vorschriften eingehalten werden. Diese Prüfung wird in der Regel in Form einer SaaS-Sicherheitscheckliste durchgeführt.