Diese Seite beschreibt die technischen und organisatorischen Massnahmen (TOMs) von Montrel im Rahmen der Auftragsbearbeitung.
Ergänzend: Subprozessoren · AVV · Trust Center
1. Zweck
Diese TOMs beschreiben die Mindestmassnahmen, mit denen Montrel die Vertraulichkeit, Integrität, Verfügbarkeit und Widerstandsfähigkeit der Systeme und Personendaten im Rahmen der Auftragsbearbeitung sicherstellt. Die Massnahmen sind risikobasiert. Je nach Dienst, Datenkategorie und Schutzbedarf können zusätzliche Massnahmen vereinbart oder umgesetzt werden. Montrel überprüft die Angemessenheit der Massnahmen regelmässig und bei wesentlichen technischen, organisatorischen oder risikobezogenen Änderungen.
2. Organisation und Verantwortlichkeiten
Datenschutz- und Sicherheitsverantwortlichkeiten werden intern festgelegt. Zugriffe auf Kundendaten werden nach Need-to-know und Least-Privilege vergeben. Personen mit administrativem oder Supportzugriff werden auf Vertraulichkeit und sichere Arbeitsweise verpflichtet. Sicherheitsrelevante Änderungen und Vorfälle werden dokumentiert.
3. Zutritts- und physische Sicherheit
Produktive Infrastruktur wird bei externen Hosting-/Cloud-Anbietern betrieben, die geeignete physische Sicherheitsmassnahmen für ihre Rechenzentren bereitstellen. Montrel beschränkt eigenen physischen Zugriff auf Infrastruktur auf das für Administration oder Support Erforderliche. Bei lokalen Arbeitsplätzen werden Geräte gegen unbefugten Zugriff geschützt.
4. Zugriffskontrolle
Administrationszugriffe erfolgen über individuelle Konten; gemeinsame Administratorkonten werden soweit technisch vermeidbar vermieden. Mehrfaktor-Authentifizierung wird für privilegierte Konten eingesetzt, soweit vom jeweiligen System unterstützt. Zugriffsrechte werden bei Rollenwechsel oder Wegfall des Bedarfs angepasst bzw. entzogen. Passwörter und Zugangsdaten werden nicht in Klartext in frei zugänglichen Dokumenten gespeichert.
5. Übertragungssicherheit
Übertragungen zwischen Benutzer und produktiven Diensten erfolgen über aktuelle verschlüsselte Transportprotokolle. Unverschlüsselte Übertragung von Personendaten wird vermieden. Administrative Zugriffe auf Systeme erfolgen über abgesicherte, verschlüsselte Verbindungen.
6. Verschlüsselung und Speicherschutz
Wo vom eingesetzten Dienst unterstützt und dem Risiko entsprechend, werden gespeicherte Daten verschlüsselt. Schlüssel und Zugangsdaten werden getrennt von den zu schützenden Daten verwaltet, soweit dies technisch möglich ist.
7. Systemhärtung und Updates
Produktive Systeme werden mit einem angemessenen Sicherheitsniveau konfiguriert. Sicherheitsupdates werden risikobasiert zeitnah eingespielt. Nicht benötigte Dienste und Zugänge werden deaktiviert oder entfernt, soweit dies betrieblich möglich ist.
8. Protokollierung und Überwachung
Sicherheitsrelevante System- und Administrationsereignisse werden soweit technisch verfügbar protokolliert. Protokolle werden gegen unbefugte Veränderung geschützt und nur so lange aufbewahrt, wie es für Betrieb, Sicherheit, Nachweis oder gesetzliche Pflichten angemessen ist. Sicherheitsereignisse werden nach ihrer Relevanz bewertet.
9. Backup und Wiederherstellung
Für produktive Systeme werden dem Schutzbedarf entsprechende Sicherungen vorgesehen. Backups werden gegen unbefugten Zugriff geschützt. Wiederherstellungsverfahren werden bei kritischen Systemen regelmässig bzw. anlassbezogen geprüft. Eine bestimmte Wiederherstellungszeit oder Verfügbarkeit wird nur geschuldet, wenn sie vertraglich oder in einem SLA vereinbart ist.
10. Trennung und Mandantenschutz
Bei mandantenfähigen Diensten werden Kundendaten logisch voneinander getrennt. Zugriffsprüfungen berücksichtigen insbesondere Tenant-, Rollen- und Berechtigungskontexte. Test- und Entwicklungsumgebungen werden von Produktionsumgebungen soweit technisch und wirtschaftlich angemessen getrennt.
11. Entwicklung und Änderungen
Änderungen an produktiven Diensten werden risikobasiert geprüft und kontrolliert ausgerollt. Produktionszugriff für Entwicklungs- oder Supportzwecke wird auf das erforderliche Mass begrenzt. Personendaten werden in Testumgebungen möglichst nicht verwendet; falls erforderlich, werden geeignete Schutzmassnahmen eingesetzt.
12. Löschung und Datenlebenszyklus
Personendaten werden nach den vertraglich vereinbarten Fristen gelöscht oder anonymisiert, soweit keine gesetzlichen oder technisch erforderlichen Aufbewahrungsfristen entgegenstehen. Datenträger und Speicher werden bei Ausmusterung angemessen gelöscht oder sicher entsorgt, soweit Montrel hierfür verantwortlich ist.
13. Incident Management
Sicherheitsvorfälle werden erfasst, bewertet, eingedämmt und soweit erforderlich behoben. Bei relevanten Datenschutzverletzungen gilt die Melde- und Unterstützungsregelung der AVV. Nach wesentlichen Vorfällen werden, soweit angemessen, Ursachen und Verbesserungsmassnahmen dokumentiert.
14. Subprozessoren und Drittanbieter
Subprozessoren werden vor Einsatz hinsichtlich Eignung, Datenschutz und Sicherheit angemessen geprüft. Subprozessoren erhalten nur die für ihre Leistung erforderlichen Daten und Zugriffe. Subprozessoren unterliegen vertraglichen Datenschutz- und Sicherheitsanforderungen.
15. Business Continuity
Für kritische Dienste werden angemessene Massnahmen zur Wiederaufnahme des Betriebs vorgesehen. Abhängigkeiten von Hosting, DNS, Zertifikaten, Backups und weiteren kritischen Diensten werden soweit angemessen berücksichtigt.
16. Überprüfung und Weiterentwicklung
Die TOMs werden bei wesentlichen technischen, organisatorischen oder rechtlichen Änderungen sowie risikobasiert überprüft. Diese TOMs begründen keine Garantie einer bestimmten Zertifizierung oder eines bestimmten Sicherheitsstandards, sofern dies nicht ausdrücklich vereinbart wurde.
17. Geltung für Montrel-Dienste
Diese TOMs gelten als Montrel-weit geltender Mindeststandard für Auftragsbearbeitungen und sind nicht auf ein bestimmtes Produkt beschränkt. Je nach Dienst können zusätzliche oder abweichende technische Massnahmen erforderlich sein. Massgeblich sind die tatsächlich eingesetzte Infrastruktur und der Schutzbedarf der konkreten Bearbeitung. Mindestvorgaben für Montrel-SaaS: keine echten Kundendaten in Development, Testing oder Staging; keine produktiven Kundendaten für KI-gestützte Entwicklung; MFA/2FA für privilegierte Konten, sofern unterstützt; persönliche Administratorkonten; Produktionszugriff auf Kundendaten nur bei technischem Bedarf. Verschlüsselte Backups werden standardmässig 30 Tage aufbewahrt. Internes Wiederherstellungsziel: 24 Stunden. Ein verbindliches RTO entsteht nur durch ausdrückliche SLA-Vereinbarung. Wiederherstellungen werden mindestens jährlich getestet. Technische und sicherheitsrelevante Logs werden standardmässig 90 Tage aufbewahrt, soweit keine längere gesetzliche oder vertragliche Frist erforderlich ist.
