Ein Kunde gibt eine Bestellung in deinem Webshop auf. Innerhalb weniger Sekunden fließt ein Datenstrom nach Exact Online: Name, Adresse, E-Mail-Adresse, Telefonnummer. Dazu die Bestelldaten, also Produkte, Beträge, Mehrwertsteuerberechnungen und eventuelle Rabatte. Und bei der Zahlung: Bankkontonummer und Zahlungsmethode.
Das sind keine abstrakten Daten. Es handelt sich um personenbezogene Daten, die unter die DSGVO fallen, kombiniert mit finanziellen Informationen, die dein Unternehmen angreifbar machen, wenn sie in falsche Hände geraten.
Die meisten Unternehmer denken bei einer Webshop-Verbindung an Bequemlichkeit: Bestellungen automatisch verarbeiten, Bestände synchronisieren, Rechnungen erstellen ohne Abtippen. Zu Recht. Aber jede Verbindung ist auch eine Durchleitung sensibler Informationen. Und die Sicherheit dieser Durchleitung verdient mindestens genauso viel Aufmerksamkeit wie die Funktionalität.
Eine sichere Webshop-Verbindung ist kein Luxus. Sie ist eine Notwendigkeit. Trotzdem ist Sicherheit selten das Erste, wonach Unternehmer bei der Wahl eines Verbindungsanbieters fragen. Der Fokus liegt auf Funktionen, Preis und Implementierungsgeschwindigkeit. Verständlich, aber riskant.
Was kann bei einer schlecht gesicherten Verbindung schiefgehen? Kundendaten, die unverschlüsselt zwischen Systemen verschickt werden. Anmeldedaten, die auf einem ungesicherten Server gespeichert werden. Eine API-Verbindung ohne ordentliche Authentifizierung, wodurch Angreifer Zugriff auf deine Buchhaltung erhalten.
Die Folgen sind nicht theoretisch. Datenlecks kosten den Mittelstand im Schnitt Zehntausende Euro an direktem Schaden, Bußgelder der Datenschutzbehörde nicht mitgerechnet. Aber der größte Schaden ist oft das Vertrauen, das du bei deinen Kunden verlierst. Das gewinnst du mit einer Entschuldigungsmail nicht zurück.
ISO 27001, der internationale Standard für Informationssicherheit, baut auf drei Prinzipien auf, bekannt als die CIA-Triade.
Vertraulichkeit (Confidentiality). Nur autorisierte Personen und Systeme dürfen Zugriff auf die Daten haben. Kundendaten, die durch deine Verbindung fließen, müssen für jeden unlesbar sein außer für den Absender und den Empfänger.
Integrität (Integrity). Daten dürfen unterwegs nicht verändert werden. Wenn eine Bestellung mit drei Produkten deinen Webshop verlässt, müssen drei Produkte in Exact Online ankommen, nicht zwei, nicht vier und nicht drei mit einem anderen Betrag.
Verfügbarkeit (Availability). Die Verbindung muss funktionieren, wenn du sie brauchst. Eine Sicherheitsmaßnahme, die so streng ist, dass deine Verbindung regelmäßig ausfällt, verfehlt ihr Ziel.
Diese drei Säulen klingen selbstverständlich. Der Unterschied liegt in der Frage, ob ein Anbieter sie tatsächlich strukturell absichert oder sie nur auf einer Website nennt.
Bei iWebDevelopment ist Informationssicherheit keine Nebensache und keine Marketinggeschichte. Sie ist ein fortlaufender Prozess, der jährlich von einem unabhängigen Auditor kontrolliert wird.
iWebDevelopment ist ISO 27001 zertifiziert. Das bedeutet, dass die gesamte Informationssicherheitspolitik, von der Zugangskontrolle bis zum Incident-Management, dem strengsten internationalen Standard entspricht. Nicht einmalig, sondern fortlaufend. Jedes Jahr findet ein externes Audit statt, das prüft, ob alle Prozesse, Systeme und Verfahren noch der Norm entsprechen.
ISO 27001 ist keine Checkbox. Es zwingt eine Organisation dazu, Risiken systematisch zu identifizieren, Maßnahmen zu treffen und diese Maßnahmen kontinuierlich zu bewerten. Das macht den Unterschied zwischen einem Unternehmen, das sagt, es sei sicher, und einem Unternehmen, das es beweisen kann.
Neben dem jährlichen Audit lässt iWebDevelopment unabhängige Penetrationstests von einem externen Sicherheitsbüro durchführen. Dieses Büro versucht, mit denselben Techniken wie böswillige Hacker, Schwachstellen in den Systemen und Verbindungen zu finden.
Das Ziel ist nicht, zu bestätigen, dass alles sicher ist. Das Ziel ist, Schwachstellen zu finden, bevor es jemand anderes tut. Etwaige Befunde werden sofort aufgegriffen und behoben.
Alle Daten, die zwischen deinem Webshop und Exact Online fließen, werden mit AES-256-Verschlüsselung geschützt, demselben Standard, den Banken für das Onlinebanking nutzen. Sowohl Daten in transit (unterwegs zwischen Systemen) als auch Daten at rest (gespeichert auf Servern) sind verschlüsselt.
Selbst wenn es jemandem gelänge, den Datenverkehr abzufangen, ist die Information ohne die richtigen Schlüssel unlesbar. Das gilt für Kundendaten, Bestelldaten und finanzielle Informationen.
Unsere Infrastruktur läuft vollständig in der EU, ISO 27001 zertifiziert und verschlüsselt in Ruhe und in transit. Webshop-Verbindungen funktionieren als sichere Durchleitung: Bestellungen fließen von deinem Webshop nach Exact Online, ohne unterwegs irgendwo hängen zu bleiben. Für Analytics-Verbindungen richten wir eine private Umgebung pro Verwaltung ein, abgeschirmt und von dir verwaltet. Du bestimmst, wer Zugriff hat, und kannst jede Verbindung jederzeit widerrufen.
Das minimiert die Angriffsfläche. Es gibt schlichtweg keine Datenbank mit Bankdaten oder Rechnungsbeträgen, die erbeutet werden könnte.
iWebDevelopment ist offizieller Partner von Exact Online. Diese Partnerschaft ist nicht rein kommerziell, denn Exact stellt konkrete Sicherheitsanforderungen an Partner, die Zugriff auf ihre API erhalten. Durch die Erfüllung dieser Anforderungen ist die Verbindung nach den Richtlinien gebaut, die Exact selbst für den Schutz von Kundendaten anwendet.
Die Partnerschaft bedeutet auch direkte Kommunikation bei API-Änderungen oder Sicherheitsupdates. Keine Überraschungen, keine überfällige Wartung.
Seit der Einführung der DSGVO im Jahr 2018 bist du als Unternehmer für den Schutz personenbezogener Daten verantwortlich, auch wenn du diese Verarbeitung an einen Softwareanbieter auslagerst. Eine Verbindung, die Kundendaten ohne angemessene Sicherheit verarbeitet, ist nicht nur ein technisches Risiko. Sie ist ein juristisches Risiko.
Bei der Wahl eines Verbindungsanbieters ist es ratsam, nach einem Auftragsverarbeitungsvertrag, der Sicherheitspolitik und etwaigen Zertifizierungen zu fragen. Ein ISO 27001 Zertifikat gibt dir als Unternehmer die Sicherheit, dass der Anbieter einer international anerkannten Norm entspricht, etwas, das du bei einer DSGVO-Kontrolle vorlegen kannst.
Nicht jeder Verbindungsanbieter investiert in Sicherheit auf diesem Niveau. Beim Vergleich von Anbietern gibt es einige Fragen, die du stellen kannst.
Hat der Anbieter eine ISO 27001 Zertifizierung oder eine vergleichbare Zertifizierung? Wird regelmäßig ein unabhängiger Pentest durchgeführt? Wie werden Daten verschlüsselt, sowohl in transit als auch at rest? Wo werden Daten gespeichert und wie lange? Ist ein Auftragsverarbeitungsvertrag verfügbar?
Das Fehlen von Antworten auf diese Fragen ist an sich schon eine Antwort.
Sicherheit hat auch mit Kontrolle zu tun. Bei iWebDevelopment ist die Verbindung monatlich kündbar. Es gibt keinen Jahresvertrag, der dich bindet, kein Vendor-Lock-in, das dich zum Bleiben zwingt. Und weil keine finanziellen Daten auf eigenen Servern gespeichert werden, musst du dir bei einer Kündigung keine Sorgen darüber machen, was mit deinen Daten passiert.
Deine Daten fließen von deinem Webshop nach Exact Online. Sie bleiben deine. Immer.
Eine Webshop-Verbindung mit Exact Online muss in erster Linie zuverlässig funktionieren. Aber Zuverlässigkeit ohne Sicherheit ist wie eine Haustür, die immer offen steht. Sie funktioniert, aber du fühlst dich damit nicht wohl.
ISO 27001 Zertifizierung, unabhängige Pentests, AES-256-Verschlüsselung und eine offizielle Exact Online Partnerschaft sind keine Verkaufsargumente. Es sind Grundvoraussetzungen für eine Verbindung, der du deine Kundendaten anvertraust.
Neugierig, wie eine sichere Webshop-Verbindung in der Praxis aussieht? Plane eine Demo und entdecke, wie die Sicherheit hinter den Kulissen funktioniert.
Möchtest du eine sichere Verbindung? Sieh dir unsere Webshop-Verbindungen an →