Sicherheit & Vertrauen
Werk24 schützt Ihr geistiges Eigentum mit mehrschichtigen Schutzmaßnahmen in Infrastruktur, Verschlüsselung, Zugriffskontrolle, Monitoring und Notfallwiederherstellung – ausgelegt auf Datenresidenz in der EU.
Zuletzt überprüft: 05 Juni 2025 • Verantwortlich: Sicherheitsbeauftragter
Auf einen Blick
Datenresidenz in EU oder USA wählen
Ihre Wahl:
- EU: Primär in Frankfurt (eu-central-1); georedundantes Backup in Stockholm (eu-north-1).
- USA: Primär in N. Virginia (us-east-1); georedundantes Backup in N. California (us-west-1).
Starke Verschlüsselung
Im Ruhezustand mit KMS (mandantenspezifische Schlüssel); bei der Übertragung über TLS 1.2+ (TLS 1.3 bevorzugt).
Ende-zu-Ende-Verschlüsselung mit flüchtigen Schlüsseln verfügbar.
Least-Privilege-Zugriff
Striktes IAM, dienstspezifische Rollen, MFA/YubiKey und protokollierter Administratorzugriff.
Kontinuierliches Monitoring
CloudWatch, GuardDuty, zentralisierte unveränderliche Logs und Anomalie-Alarme.
Backups & Notfallwiederherstellung
Tägliche Backups, PITR-Datenbanken, RPO 24 h, RTO 4 h; vollständige Wiederherstellung nach Komplettausfall getestet.
Sicherer SDLC
IaC mit Terraform, geschütztes CI/CD, wöchentliche Patches, ECR-/Abhängigkeits-Scans.
Sicherheits-FAQ
Wo werden meine Daten gespeichert und verarbeitet?
Werk24 bietet EU- und US-Endpunkte.
- EU: Frankfurt (eu-central-1) mit georedundanten Backups in Stockholm (eu-north-1).
- USA: N. Virginia (us-east-1) mit georedundanten Backups in N. California (us-west-1).
Die Verarbeitung findet in der Region des angefragten Endpunkts statt; wir replizieren Inhalte nicht regionsübergreifend.
Können EU-Kunden auch den US-Endpunkt nutzen?
Ja. Sie können einzelne oder alle Workloads auf unseren US-Endpunkt routen. Diese Anfragen werden in den USA verarbeitet und gespeichert.
Es gibt keine automatische Replikation zwischen EU und USA; die Datenresidenz bestimmt sich durch den von Ihnen gewählten Endpunkt.
Welche personenbezogenen Daten verarbeiten Sie?
Werk24 verarbeitet so wenig personenbezogene Daten wie möglich. Wenn die Titelblöcke einem Standardformat folgen, schwärzen wir den Freigabebereich bereits sehr früh in der Verarbeitungskette.
Wie werden Daten verschlüsselt?
Im Ruhezustand: AWS KMS mit einem dedizierten CMK pro Mandant (SSE-KMS für angebundene Kunden; Testdaten via SSE-S3). Schlüssel werden jährlich rotiert.
Bei der Übertragung: TLS 1.2+ (TLS 1.3 bevorzugt) über ACM-verwaltete Zertifikate; mTLS für besonders sensible interne Dienste. Enterprise-Tarife unterstützen Ende-zu-Ende-Verschlüsselung mit flüchtigen Schlüsseln.
Wer hat Zugriff auf Produktionssysteme?
Der Zugriff folgt dem Least-Privilege-Prinzip: dienstspezifische IAM-Rollen, getrennte Accounts sowie MFA/YubiKey für Administratoren. Root-Zugriff ist stark eingeschränkt und erfordert die Freigabe durch den CEO; Zugangsdaten und Schlüssel werden im Bankschließfach aufbewahrt.
Wie wird das Netzwerk geschützt?
Segmentierte VPCs mit öffentlichen Subnetzen für Frontends und rein privaten Subnetzen für Worker/Inference. Security Groups begrenzen Dienstports; sensible Dienste nutzen VPC-Endpunkte (kein Durchlauf durchs öffentliche Internet). Öffentliche APIs stehen hinter API Gateway/ALB mit WAF.
Welches Logging und Monitoring setzen Sie ein?
Zentralisierte Logs (CloudWatch, CloudTrail) liegen unveränderlich und versioniert mindestens 12 Monate in S3. Sentry liefert Telemetrie auf Anwendungsebene. GuardDuty und CloudWatch Alarms ermöglichen Echtzeit-Anomalieerkennung und Bereitschafts-Alarmierung.
Wie gehen Sie mit Schwachstellen und Patches um?
Wöchentliche Patch-Zyklen (Host-AMIs, Basis-Images, Python-Abhängigkeiten); CI erzwingt Dependabot-/Snyk-/Trunk-Prüfungen; AWS ECR scannt Images beim Push. Hochkritische Themen werden innerhalb von 24 h triagiert und innerhalb von 72 h behoben (Ausnahmen werden dokumentiert).
Wie sieht Ihre Backup- und Disaster-Recovery-Strategie aus?
Tägliche Backups mit Point-in-Time-Recovery für kritische Datenbanken; Backups liegen in Frankfurt/Stockholm (EU) bzw. den entsprechenden US-Regionen. RPO 24 h, RTO 4 h; komplette Wiederherstellung der Umgebung wird geübt und ist derzeit nach einem Totalausfall in ~12 h verifiziert.
Sind Einzelmandanten- oder regionsisolierte Deployments möglich?
Ja. Für Kunden mit strengen Residenz- oder Isolationsanforderungen stellen wir eine dedizierte Umgebung in der gewünschten Region bereit – mit separaten KMS-Schlüsseln und mandantenspezifischen IAM-Grenzen.
Wo kann ich das vollständige Sicherheitskonzept einsehen?
Unser detailliertes „Konfigurations- & Sicherheitskonzept“ (versioniert) stellen wir auf Anfrage bereit – inklusive Architekturdiagrammen, Prozessbeschreibungen und Testergebnissen zur Notfallwiederherstellung.
Melden Sie ein Anliegen oder fragen Sie nach einer individuellen Bewertung
Schreiben Sie an security@werk24.io. Wir beantworten gern Ihren Lieferantenfragebogen oder vereinbaren ein Security-Review.