Trust Center
Was Auditoren, DPOs und CISOs vor dem Pilot wissen wollen.
Sicherheits-Policies, Compliance-Mappings und Architektur-Belege für Nova IAM: 13 öffentliche Dokumente, lesbar ohne NDA und ohne Anmeldung.
Einstieg nach Rolle
Wer Sie sind und wo Sie anfangen
-
Für Auditoren
Compliance-Belege
-
Für DPOs
DSGVO & Datenschutz
-
Für CISOs
Sicherheits-Architektur
-
Für Engineering
Deployment & Betrieb
Stand heute
Aktueller Compliance-Status
Zu jedem Punkt steht hier, ob er fertig, in Arbeit oder geplant ist.
| Thema | Details | Status |
|---|---|---|
| Regelwerke | ||
| DSGVO / GDPR | Artikel-Mapping für Verantwortliche | Mapping dokumentiert |
| NIS-2 / NIS2UmsuCG | In Kraft seit 06.12.2025 · § 30 BSIG Risikomanagement · § 32 BSIG Meldepflichten · IAM-Mapping | Dokumentiert |
| Cyber Resilience Act (CRA) | Meldepflichten nach Art. 14 gelten seit 11.09.2026 · weitere Pflichten ab 11.12.2027 · Schwachstellenmanagement · SBOM | In Arbeit |
| Kontrollen und Prozesse | ||
| Audit-Log | Protokoll mit Wer/Wann/Woher · Schemaversioniert | Implementiert |
| Access Control (RBAC) | Rollenmodell · Vererbung · Provisioning-Kontrolle | Dokumentiert |
| Vulnerability Disclosure | Öffentliche Policy · Safe Harbor · Eingangsbestätigung innerhalb von 2 Werktagen | Aktiv |
| Zertifikate und Prüfungen | ||
| ISO/IEC 27001 | Kein Zertifikat. Den Termin für das Zertifizierungsaudit nennen wir, sobald der Zertifizierer beauftragt ist. | Ohne Termin |
| SOC 2 Type 1 | Kein SOC-2-Bericht. Geplant nach ISO 27001, ohne festen Termin (siehe Roadmap). | Nach ISO 27001 |
| Externer Penetration-Test | Den Termin nennen wir, sobald er vertraglich feststeht · Ergebnisse unter NDA mit Pilot-Kunden | Termin folgt |
Reifegrad: Zertifikate haben wir noch nicht. Was wir heute belegen können, steht in 13 öffentlichen Dokumenten; offene Punkte nennen wir oben im Status.
Compliance-Mappings
Regulatorische Abdeckung
Auf welche Regelwerke sich unsere Dokumente beziehen, mit dem Stand aus der Übersicht oben. Ein Bezug ersetzt kein Zertifikat und keinen Prüfbericht.
-
Mapping dokumentiert
DSGVO / GDPR
Relevante Dokumente
- GDPR Compliance
- Data Protection
- Incident Response
-
Dokumentiert
NIS-2 / NIS2UmsuCG
Relevante Dokumente
- NIS-2 Compliance
- Access Control
- Audit Trail
- Incident Response
-
In Arbeit
Cyber Resilience Act (CRA)
Relevante Dokumente
- Cyber Resilience Act
- Security Policy
- Vulnerability Disclosure
- Change Management
Weitere Regelwerke
| Regelwerk | Relevante Dokumente | Stand |
|---|---|---|
| ISO/IEC 27001 | Security Policy · Architecture Security · Access Control · Change ManagementBezug der Dokumente, kein Zertifikat | Ohne Termin |
| SOC 2 | Security Policy · Audit Trail · Access Control · Change ManagementBezug der Dokumente, kein SOC-2-Bericht | Nach ISO 27001 |
Dokumente
Policies und Compliance-Dokumente
13 öffentliche Dokumente: Policies, Compliance-Mappings und Architektur. Klicken Sie zum Lesen oder laden Sie sie als Markdown-Quelle herunter.
Sicherheits-Policies
6 Dokumente
| Dokument | Inhalt | Schlagworte |
|---|---|---|
| Security Policy | Sicherheitskontrollen, Authentifizierung, Datenschutz, Audit-Logging. | CISOSecurity |
| Data Protection Policy | Datenkategorien, Verarbeitungsprinzipien, Drittanbieter-Sharing, Breach-Notification. | DPOLegal |
| Access Control Policy | RBAC-Modell, Vererbungs-Regeln, Provisioning-Kontrollen, Account-Lifecycle. | SecurityAuditor |
| Change Management Policy | Änderungs-Kategorien, Review-Prozess, Deployment-Standards, Migrations-Sicherheit. | EngineeringAuditor |
| Vulnerability Disclosure Policy | Meldeweg, Fristen, Safe Harbor, Nennung der Meldenden. | SecurityPublic |
| Incident Response Plan | Erkennung, Containment, Eradication, Recovery, Kommunikations-Verfahren. | CISOOperations |
Compliance-Mappings
3 Dokumente
| Dokument | Inhalt | Schlagworte |
|---|---|---|
| GDPR Compliance | Artikel-für-Artikel-DSGVO-Mapping, DPA-Framework, internationale Datentransfers. | DPOEU |
| NIS-2 Compliance Mapping | Mapping zu Art. 21 und 23 NIS-2 bzw. §§ 30 und 32 BSIG, IAM als NIS-2-Kontrollinstrument, Nachweisführung für Behörden und Auditoren. | CISOEUNIS-2 |
| Cyber Resilience Act | CRA-Klassifikation, Annex-I-Anforderungen, Schwachstellenmanagement, SBOM, Meldepflichten gegenüber ENISA und CE-Konformitätszeitplan. | CISOEUCRA |
Architektur und Betrieb
4 Dokumente
| Dokument | Inhalt | Schlagworte |
|---|---|---|
| Architecture Security Overview | System-Architektur, Sicherheits-Grenzen, Datenflüsse und Controls-Matrix. Für technische Evaluatoren. | CISOAuditor |
| Audit Trail Documentation | Audit-Log-Schema, Event-Kategorien, Integrität und Grenzen, regulatorisches Mapping. | AuditorCompliance |
| Deployment Security Guide | Production-Hardening, TLS-Setup, Network-Security, Monitoring. | DevOpsEngineering |
| SLA Template | Support-Reaktionszeiten; Verfügbarkeit, Backup/Recovery und Service-Credits nur für die geplante gehostete Variante. | SalesLegal |
Vollständiges Compliance-Pack
Alle Dokumente als ZIP-Bundle, für Auditoren-Vorbereitung, RFP-Antworten oder interne Reviews.
Sicherheit und Datenschutz
Kontakt
Sicherheits-Meldungen
security@nova-iam.com
- 2Werktage bis zur Eingangsbestätigung
- 5Werktage bis zur Erstbewertung
Safe Harbor nach unserer Vulnerability Disclosure Policy. Kontaktdaten maschinenlesbar: /.well-known/security.txt
Datenschutz
privacy@nova-iam.com
Auskunfts-, Berichtigungs-, Löschungs- und Beschwerderecht-Anfragen.
Trust & Compliance
trust@nova-iam.com
Compliance-Pack-Anfragen, Audit-Belege, Architektur-Walkthrough für Evaluatoren.
Nächster Schritt
Stellen Sie Ihre Fragen live am System.
30 Minuten per Video-Call am Demo-System: Sie nennen Ihre Anwendungsfälle, wir zeigen die passenden Funktionen.
Demo-Termin anfragenWas dann passiert
- RückmeldungWir melden uns in der Regel am selben Werktag und stimmen einen Termin mit Ihnen ab.
- VorbereitungWir bereiten die Demo auf die Themen vor, die Sie angeben.
- 30 Minuten per Video-CallLive am Demo-System mit fiktiven Daten: Sie fragen, wir zeigen die passenden Ansichten.