ISO 27001: Datensicherheit bei Webshop-connectoren

Ein Kunde gibt eine Bestellung in Ihrem Webshop auf. Innerhalb weniger Sekunden fließt ein Strom an Daten zu Exact Online: Name, Adresse, E-Mail-Adresse, Telefonnummer. Dazu die Bestelldaten: Produkte, Beträge, Mehrwertsteuerberechnungen und eventuelle Rabatte.

ISO 27001 gecertificeerde veilige webshop koppeling

Was wirklich durch deine Verbindung fließt

Ein Kunde gibt eine Bestellung in deinem Webshop auf. Innerhalb weniger Sekunden fließt ein Strom an Daten zu Exact Online: Name, Adresse, E-Mail-Adresse, Telefonnummer. Dazu kommen die Bestelldaten: Produkte, Beträge, Mehrwertsteuerberechnungen, eventuelle Rabatte und die Zahlungsdaten, je nach gewählter Methode auch eine IBAN oder Kartendaten.

Das sind keine abstrakten Daten, es handelt sich um personenbezogene Daten, die unter die DSGVO fallen, kombiniert mit Finanzinformationen, die dein Unternehmen verwundbar machen, wenn sie in die falschen Hände geraten.

Die meisten Unternehmer denken bei einer Webshop-Verbindung an Komfort: Bestellungen automatisch verarbeiten, Bestände synchronisieren, Rechnungen erstellen ohne Abtippen. Dafür schaffst du die Verbindung an. Doch dieser Komfort schafft auch eine Durchgangsstelle für sensible Informationen. Und deren Sicherheit verdient mindestens ebenso viel Aufmerksamkeit wie die Funktionalität.

Unsichtbare Risiken

Eine sichere Webshop-Verbindung ist kein Luxus, sie ist eine Notwendigkeit. Trotzdem ist Sicherheit selten das Erste, wonach Unternehmer bei der Wahl eines Verbindungsanbieters fragen. Der Fokus liegt auf den Funktionen, dem Preis und der Umsetzungsgeschwindigkeit.

Was kann bei einer schlecht gesicherten Verbindung schiefgehen? Kundendaten, die unverschlüsselt zwischen Systemen versendet werden, Zugangsdaten, die auf einem ungesicherten Server gespeichert werden, du magst dir gar nicht vorstellen, was passiert, wenn diese Daten nach außen dringen. Oder eine API-Verbindung ohne ordentliche Authentifizierung, wodurch Angreifer Zugang zu deiner Buchhaltung bekommen.

Das sind keine theoretischen Folgen, Datenlecks kosten den Mittelstand im Schnitt Zehntausende Euro an direktem Schaden, ganz abgesehen von Bußgeldern der Datenschutzbehörde. Doch der größte Schaden ist oft das Vertrauen, das du bei deinen Kunden verlierst, das gewinnst du mit einer Entschuldigungs-E-Mail nicht zurück.

Die CIA-Triade: drei Säulen der Datensicherheit

ISO 27001, der internationale Standard für Informationssicherheit, beruht auf drei Prinzipien, bekannt als CIA-Triade.

Vertraulichkeit (Confidentiality): Nur autorisierte Personen und Systeme dürfen Zugang zu den Daten haben. Kundendaten, die durch deine Verbindung fließen, müssen für alle unlesbar sein außer für den Absender und den Empfänger.

Integrität (Integrity): Daten dürfen unterwegs nicht verändert werden. Wenn eine Bestellung mit drei Produkten deinen Webshop verlässt, müssen drei Produkte in Exact Online ankommen und mit dem vereinbarten Betrag.

Verfügbarkeit (Availability): Die Verbindung muss funktionieren, wenn du sie brauchst. Eine Sicherheitsmaßnahme, die so streng ist, dass deine Verbindung regelmäßig ausfällt, verfehlt ihr Ziel.

Diese drei Säulen klingen selbstverständlich. Der Unterschied liegt in der Frage, ob ein Anbieter sie tatsächlich strukturell absichert oder sie nur auf einer Website erwähnt.

Wie iWebDevelopment Sicherheit strukturell angeht

Bei iWebDevelopment ist Informationssicherheit keine Nebensache und kein Marketinggerede. Es ist ein fortlaufender Prozess, der jährlich von einem unabhängigen Auditor überprüft wird.

ISO 27001 Zertifizierung

iWebDevelopment ist ISO 27001 zertifiziert. Das bedeutet, dass die gesamte Richtlinie zur Informationssicherheit, von der Zugangskontrolle bis zum Incident-Management, dem strengsten internationalen Standard entspricht. Dies wird laufend überwacht und jedes Jahr findet ein externes Audit statt, das prüft, ob alle Prozesse, Systeme und Verfahren noch der Norm entsprechen.

ISO 27001 ist keine Checkbox. Es zwingt eine Organisation dazu, Risiken systematisch zu erkennen, Maßnahmen zu ergreifen und diese Maßnahmen fortlaufend zu bewerten. Das macht den Unterschied zwischen einem Unternehmen, das sagt, es sei sicher, und einem Unternehmen, das es beweisen kann.

Unabhängiger Pentest

Neben dem jährlichen Audit lässt iWebDevelopment unabhängige Penetrationstests durch ein externes Sicherheitsbüro durchführen. Dieses Büro versucht mit denselben Techniken wie böswillige Hacker, Schwachstellen in den Systemen und Connectoren zu finden.

Das Ziel ist nicht, zu bestätigen, dass alles sicher ist. Das Ziel ist, Schwachstellen zu finden, bevor es jemand anderes tut. Etwaige Feststellungen werden sofort aufgegriffen und behoben.

Verschlüsselung auf Bankniveau

Alle Daten, die zwischen deinem Webshop und Exact Online fließen, werden mit AES-256 Verschlüsselung verschlüsselt, demselben Standard, den Banken für das Onlinebanking nutzen. Sowohl Daten in transit (unterwegs zwischen Systemen) als auch Daten at rest (auf Servern gespeichert) sind verschlüsselt.

Selbst wenn es jemandem gelingen würde, den Datenverkehr abzufangen, sind die Informationen ohne die richtigen Schlüssel unlesbar. Das gilt für Kundendaten, Auftragsdaten und finanzielle Informationen.

In der EU gehostet, verschlüsselt, unter deiner Kontrolle

Unsere Infrastruktur läuft vollständig in der EU, ist ISO 27001 zertifiziert und sowohl während einer Übertragung als auch im gespeicherten Zustand verschlüsselt. Webshop-Connectoren arbeiten als sichere Durchleitung: Aufträge fließen von deinem Webshop nach Exact Online, ohne zwischenzeitlich irgendwo hängen zu bleiben. Für Analytics-Connectoren richten wir eine private Umgebung pro Verwaltung ein, abgeschirmt und von dir verwaltet. Du bestimmst, wer Zugriff hat, und kannst jeden Connector jederzeit widerrufen.

Das minimiert die Angriffsfläche. Es gibt schlicht keine Datenbank mit Bankdaten oder Rechnungsbeträgen, die gestohlen werden könnte.

Offizielle Exact Online Partnerschaft

iWebDevelopment ist offizieller Partner von Exact Online. Diese Partnerschaft ist nicht rein kommerziell, Exact stellt konkrete Sicherheitsanforderungen an Partner, die Zugriff auf ihre API erhalten. Durch die Erfüllung dieser Anforderungen ist der Connector nach den Richtlinien gebaut, die Exact selbst für den Schutz von Kundendaten anwendet.

Die Partnerschaft bedeutet auch direkte Kommunikation bei API-Änderungen oder Sicherheitsupdates. Keine Überraschungen, keine überfällige Wartung.

Die DSGVO-Komponente

Seit der Einführung der DSGVO im Jahr 2018 bist du als Unternehmer für den Schutz personenbezogener Daten verantwortlich, auch dann, wenn du diese Verarbeitung an einen Softwareanbieter auslagerst. Ein Connector, der Kundendaten ohne angemessene Sicherheit verarbeitet, ist nicht nur ein technisches Risiko. Es ist ein rechtliches Risiko.

Bei der Wahl eines Connector-Anbieters ist es sinnvoll, nach einem Auftragsverarbeitungsvertrag, den Sicherheitsrichtlinien und eventuellen Zertifizierungen zu fragen. Ein ISO 27001 Zertifikat gibt Ihnen als Unternehmer die Sicherheit, dass der Anbieter einer international anerkannten Norm entspricht, etwas, das Sie bei einer DSGVO-Prüfung vorlegen können.

Worauf Sie bei anderen Anbietern achten sollten

Nicht jeder Connector-Anbieter investiert in Sicherheit auf diesem Niveau. Beim Vergleich von Anbietern gibt es einige Fragen, die Sie stellen können.

Verfügt der Anbieter über eine ISO 27001 Zertifizierung oder eine vergleichbare Zertifizierung? Wird regelmäßig ein unabhängiger Pentest durchgeführt? Wie werden Daten während einer Übertragung und auf dem Server verschlüsselt? Wo werden Daten gespeichert und wie lange? Ist ein Auftragsverarbeitungsvertrag verfügbar? Das Fehlen von Antworten auf diese Fragen ist an sich schon eine Antwort.

Ihre Daten bleiben Ihre Daten

Sicherheit bedeutet auch Kontrolle. Bei iWebDevelopment ist der Connector monatlich kündbar. Es gibt keinen Jahresvertrag, der Sie bindet, kein Vendor-Lock-in, das Sie zum Bleiben zwingt. Und weil keine Finanzdaten auf eigenen Servern gespeichert werden, müssen Sie sich bei einer Kündigung keine Sorgen darüber machen, was mit Ihren Daten passiert.

Vertrauen beginnt mit der Wahl eines sicheren Connectors

Ein Webshop-Connector mit Exact Online muss in erster Linie zuverlässig funktionieren. Aber Zuverlässigkeit ohne Sicherheit ist wie eine Haustür, die immer offen steht, es funktioniert, aber Sie fühlen sich dabei nicht wohl.

ISO 27001 Zertifizierung, unabhängige Pentests, AES-256 Verschlüsselung und eine offizielle Exact Online Partnerschaft sind dabei Grundvoraussetzungen für einen Connector, dem Sie Ihre Kundendaten anvertrauen.

Neugierig, wie ein sicherer Webshop-Connector in der Praxis aussieht? Vereinbaren Sie eine Demo und entdecken Sie, wie die Sicherheit hinter den Kulissen funktioniert.

Möchten Sie einen zuverlässigen und sicheren Connector? Sehen Sie sich unsere Webshop-Connectoren an →