Werden meine Daten zum Trainieren von KI-Modellen verwendet?
+
Nein, CogniVis verarbeitet oder speichert keine Kundendaten zum Trainieren von KI. Wir nutzen ausschließlich LLM-Anbieter, die sich verpflichten, die von Nutzern eingegebenen Daten nicht zum Training zu verwenden. Alternativ können wir CogniVis mit lokalen LLMs auf den Servern des Kunden bereitstellen, die keine Datenfreigabe erfordern.
Wo und wie lange werden meine Daten gespeichert?
+
Die Daten werden standardmäßig in Polen (EU) oder auf Wunsch am Standort des Kunden beziehungsweise bei einem ausgewählten Cloud-Anbieter gespeichert. Bei der Nutzung von LLM-Plattformen können Daten von externen Anbietern wie OpenAI verarbeitet oder lokal gespeichert werden – abhängig vom gewählten Modell. Bei CogniVis werden die Daten für die gesamte Vertragslaufzeit gespeichert und 30 Tage nach Vertragsende gelöscht.
Wie werden meine Daten während der Übertragung geschützt?
+
Die Daten werden während der Übertragung durch TLS 1.3 geschützt. Bei der Indexierung von Wissen werden die Daten beispielsweise über durch TLS 1.3 geschützte APIs abgerufen. Auch die Kommunikation beim Senden von Nachrichten an LLM-Systeme wird per TLS verschlüsselt.
Welche Sicherheitstests werden durchgeführt?
+
Nach jeder Bereitstellung unterziehen wir unsere Software Penetrationstests gemäß den OWASP-Standards, um Sicherheitsrisiken zu erkennen und zu begrenzen.
Wie wird die API vor unbefugtem Zugriff geschützt?
+
Die APIs werden an jedem Endpunkt durch TLS 1.3 sowie bei Bedarf durch eine zusätzliche tokenbasierte Authentifizierung geschützt. So sollen unbefugter Zugriff und Missbrauch verhindert werden.
Gibt es einen Plan für Datensicherung und Datenwiederherstellung?
+
CogniVis bietet im Rahmen bestimmter Tarife regelmäßige Backups sowie redundante, sichere Speicherung und Wiederherstellung von Daten.
Kann ich CogniVis auf meinen eigenen Servern bereitstellen?
+
In Fällen, in denen dies erforderlich ist, bieten wir die Bereitstellung von CogniVis auf den Servern des Kunden oder alternativ bei OVH oder AWS an. Diese Anbieter verfügen über SOC-2- und ISO-27001-Zertifizierungen.
Unterstützen Sie SSO?
+
Ja, die Integration einer Single-Sign-on-Funktion (SSO) wird auf Anfrage umgesetzt. SSO erhöht die Sicherheit durch die Zentralisierung der Authentifizierung, senkt das passwortbezogene Risiko und ermöglicht eine bessere Zugriffskontrolle über bestehende Identity-Management-Systeme wie Microsoft Azure AD.
Welche Zugriffskontrollen sind auf der Plattform verfügbar?
+
CogniVis nutzt eine rollenbasierte Zugriffskontrolle (RBAC) mit Benutzergruppen zur präzisen Vergabe von Berechtigungen. Bei der Integration bestimmter Lösungen von Drittanbietern legen wir die Zugriffsebenen für jede Datenquelle während der Implementierung fest.
Kann das CogniVis-Team die Fragen sehen, die ich stelle?
+
Das hängt von den Einstellungen ab. Bei aktivierter Verschlüsselung sehen wir nur die Anzahl der Fragen und den Token-Verbrauch – auf die Inhalte der Fragen und Antworten haben wir keinen Zugriff. Ist die Verschlüsselung deaktiviert, können wir die gestellten Fragen analysieren, um die KI weiter zu optimieren. Wir empfehlen ausdrücklich, die Verschlüsselung in der Anfangsphase der Implementierung deaktiviert zu lassen, damit das System schneller an Ihre Anforderungen angepasst werden kann.
Wie geht CogniVis mit der Speicherung und Löschung von Daten um?
+
CogniVis befolgt DSGVO-konforme Grundsätze zur Speicherung und Löschung von Daten. Temporäre Daten, etwa Cache-Daten und im Arbeitsspeicher verarbeitete Daten, werden nicht länger als nötig gespeichert und unmittelbar nach der Verarbeitung gelöscht. Dauerhafte Daten werden nur so lange gespeichert, wie es für die Bereitstellung der Dienste und die Erfüllung rechtlicher Pflichten erforderlich ist. Die Speicherfristen werden regelmäßig überprüft, um unnötige Speicherung zu vermeiden. Kunden haben die vollständige Kontrolle über ihre Daten und können jederzeit gemäß Artikel 17 DSGVO deren Löschung verlangen. Bei einem Löschantrag gewährleistet CogniVis eine sichere und unwiderrufliche Löschung innerhalb einer maximalen Speicherfrist von 30 Tagen nach Vertragsende.
Wie sieht der Prozess zur Reaktion auf Datenschutzverletzungen aus?
+
CogniVis verfolgt einen strukturierten Prozess zur Reaktion auf Vorfälle, um deren Auswirkungen zu minimieren und Transparenz zu gewährleisten. 1. Erkennung und Bewertung – Eine kontinuierliche Überwachung erkennt Bedrohungen. Kritische Vorfälle werden innerhalb von 4 Stunden nach ihrer Erkennung analysiert. 2. Eindämmung und Schadensbegrenzung – Betroffene Systeme werden isoliert, API-Schlüssel werden rotiert und bei Bedarf werden Passwortzurücksetzungen erzwungen. 3. Untersuchung und Analyse – Sicherheitsexperten bewerten die Ursache des Vorfalls und implementieren Lösungen, um eine Wiederholung zu verhindern. 4. Benachrichtigung der Kunden – Bei einer Datenschutzverletzung werden betroffene Nutzer so schnell wie möglich per E-Mail informiert, einschließlich einer Beschreibung des Vorfalls, der betroffenen Daten und empfohlener Maßnahmen. 5. Personenbezogene Daten – Bei einer Verletzung personenbezogener Daten werden die zuständigen Behörden innerhalb von 72 Stunden benachrichtigt. 6. Behebung und Prävention – Sicherheitsrichtlinien werden aktualisiert und verbesserte Maßnahmen zur Vermeidung künftiger Vorfälle umgesetzt.
Wie erzwingen Sie MFA und starke Anmeldeverfahren für Ihre Mitarbeitenden?
+
Wir verwenden MFA für alle Konten, insbesondere für privilegierte Konten, und unterstützen mobile Apps. Die Passwortrichtlinie verlangt mindestens 16 Zeichen, bevorzugt Passphrasen, prüft die Stärke und blockiert schwache Passwörter. Wir integrieren SSO und überwachen ungewöhnliche Anmeldungen, um das Risiko von Kontoübernahmen zu begrenzen.
Wie verwalten Sie Berechtigungen und Zugriffsprüfungen im System?
+
Wir setzen das Prinzip der geringsten Privilegien, regelmäßige Zugriffsprüfungen und ein Genehmigungsverfahren für erweiterte Berechtigungen um. IAM dient der Zentralisierung, Onboarding und Offboarding werden automatisiert, und administrativer Zugriff wird vorübergehend nach dem Just-in-Time-Prinzip gewährt. Diese Maßnahmen begrenzen die Angriffsfläche und unterstützen die Audit-Konformität.
Führen Sie zentrale Protokolle und Echtzeitwarnungen für die Sicherheit?
+
Wir zentralisieren Anwendungs- und Systemprotokolle, definieren Verhaltens-Baselines und überwachen die Infrastruktur in Echtzeit. Das SIEM erzeugt Warnungen bei Anomalien und verdächtigen Zugriffsversuchen. Die regelmäßige Protokollanalyse unterstützt die frühzeitige Erkennung von Vorfällen. Auch Vorgänge mit sensiblen Daten werden protokolliert, um Untersuchungen zu erleichtern.
Wie sieht Ihre Passwortrichtlinie aus und wie werden Passwörter sicher gespeichert?
+
Die Passwortrichtlinie verlangt mindestens 16 Zeichen, bevorzugt Passphrasen, erzwingt ohne Sicherheitsvorfall keinen regelmäßigen Passwortwechsel, prüft die Stärke bei der Erstellung und blockiert gängige Passwörter. Nach fehlgeschlagenen Anmeldeversuchen wird das Konto gesperrt. Passwörter speichern wir ausschließlich als Hashes mit starken Algorithmen wie bcrypt oder Argon2.
Unterstützen Sie die sichere Nutzung privater Geräte (BYOD)?
+
BYOD erlauben wir nur, wenn keine bessere Alternative verfügbar ist. Es gelten eine BYOD-Richtlinie, die Containerisierung von Unternehmensdaten, ein eingeschränkter Zugriff auf sensible Informationen und Verfahren zur sicheren Datenlöschung von Geräten. Mitarbeitende werden in der sicheren Nutzung privater Geräte geschult, um das Risiko von Datenlecks zu begrenzen.
Wie sichern Sie den Fernzugriff und die Verbindungen reisender Mitarbeitender?
+
Der Fernzugriff erfolgt über stark verschlüsselte VPNs mit Netzwerksegmentierung und Nutzungsüberwachung. Die Netzwerkinfrastruktur wird auditiert und regelmäßig aktualisiert. Für die Arbeit außerhalb des Büros gelten physische Sicherheitsregeln, darunter Clean Screen und Clean Desk. Diese Maßnahmen begrenzen das Risiko des Abhörens und der Geräteübernahme.
Wie sieht der Prozess für Updates und das Schwachstellenmanagement in der Organisation aus?
+
Wir führen ein Inventar der Komponenten und Versionen, priorisieren Sicherheitspatches und automatisieren das Paketmanagement. Updates werden in einer produktionsnahen Testumgebung mit Regressionstests und Rollback-Plan geprüft. Vor Änderungen erstellen wir Backups. Alle Abläufe werden dokumentiert und versioniert, um die Wiederherstellbarkeit zu gewährleisten.
Welche Praktiken für sichere Softwareentwicklung wenden Sie in jeder Phase des Lebenszyklus an?
+
Wir wenden die OWASP Secure Coding Practices, geprüfte Bibliotheken und das Prinzip der geringsten Privilegien im Code an. Wir führen sicherheitsorientierte Code-Reviews durch und verwenden SAST sowie DAST. Sicherheit wird bereits bei der Planung berücksichtigt, während Codierungsstandards durchgesetzt und automatisch auf Konsistenz geprüft werden.
Wie validieren Sie Eingabedaten und bereinigen Anwendungsausgaben?
+
Wir validieren alle Eingabedaten strikt und bevorzugen Positivlisten zulässiger Werte. Ausgaben werden bereinigt, und JSON/XML-Parsing sowie Serialisierung erfolgen sicher. Wir verwenden parametrisierte Abfragen und Schutzmechanismen gegen XSS, CSRF und Injection-Angriffe. Das Standardverhalten ist ausfallsicher, um die Auswirkungen von Fehlern zu begrenzen.
Wie testen Sie die Widerstandsfähigkeit gegen Angriffe und erhöhen die Einsatzbereitschaft?
+
Wir führen regelmäßig Red-Team-vs.-Blue-Team-Übungen, Phishing-Simulationen und Vorfallszenarien durch. Wir analysieren die Ergebnisse und aktualisieren Erkennungsmechanismen, Verfahren und Schulungen, um die Einsatzbereitschaft der Teams zu erhöhen. Das Testprogramm wird im Hinblick auf neue Angriffsvektoren regelmäßig aktualisiert und misst die tatsächliche Verbesserung der Reaktionsfähigkeit.
Wie sieht der Notfallwiederherstellungsplan aus und wie werden DR-Tests durchgeführt?
+
Wir verfügen über einen DR-Plan, der kritische Systeme sowie RTO und RPO definiert. Wiederherstellungsverfahren für verschiedene Szenarien werden dokumentiert und mindestens einmal jährlich getestet. Die Testergebnisse werden analysiert und Verbesserungen umgesetzt, um Ausfallzeiten zu verkürzen und Datenverluste bei Ausfällen zu minimieren.
Gewährleisten Sie Redundanz und den unterbrechungsfreien Betrieb wichtiger Dienste?
+
Wir planen Redundanzen für wichtige Komponenten sowie eine redundante Stromversorgung und Kühlung. Umschaltungen werden regelmäßig getestet. Der Business-Continuity-Plan definiert kritische Funktionen, den Remote-Betrieb und alternative Standorte einschließlich der erforderlichen Ressourcen. Für Krisensituationen sind Kommunikationskanäle und Zuständigkeiten festgelegt, was die Reaktionszeit verkürzt.
Wie setzen Sie die sichere Löschung, Archivierung und Minimierung von Daten um?
+
Wir wenden Datenminimierung und das Need-to-know-Prinzip an. Automatische Mechanismen zur Löschung oder Archivierung veralteter Informationen sowie Verfahren zur sicheren, unwiderruflichen Löschung sind implementiert. Wir protokollieren Vorgänge mit sensiblen Daten und überprüfen Zugriffsrechte regelmäßig, um Missbrauchsrisiken zu begrenzen und Compliance-Anforderungen zu erfüllen.
Verwenden Sie Ende-zu-Ende-Verschlüsselung für sensible Daten und API-Übertragungen?
+
Daten während der Übertragung verschlüsseln wir mit TLS 1.3. Für besonders sensible Informationen verwenden wir zusätzlich eine anwendungseigene Ende-zu-Ende-Verschlüsselung. Wir rotieren Zertifikate und blockieren unverschlüsselte Verbindungen, um die Einhaltung aktueller Standards sicherzustellen. Dadurch wird die Vertraulichkeit über die reine Transport- und Protokollebene hinaus gestärkt.
Wie sichern und kontrollieren Sie den Zugriff auf APIs und externe Integrationen?
+
Wir schützen APIs mit OAuth 2.0 oder OpenID Connect und übertragen Identitäten als JWT. Wir setzen Rate Limiting ein, überwachen die Nutzung und rotieren Schlüssel. Parameter werden validiert, die Serialisierung erfolgt sicher. APIs werden versioniert, einschließlich Plänen zur Abkündigung und Unterstützung bei der Migration. Dokumentation und Tests werden laufend aktualisiert.
Wie verwalten Sie Open-Source-Komponenten und deren Lizenzen?
+
Wir führen ein automatisiertes Verzeichnis der Open-Source-Komponenten mit Versionen und Lizenzen. Neue Komponenten durchlaufen eine mehrstufige Qualitäts- und Sicherheitsprüfung sowie eine Prüfung auf Einhaltung der Lizenzrichtlinien. Wir überwachen die Projektkanäle und pflegen für kritische Abhängigkeiten Forks sowie bei Bedarf eigene Sicherheitskorrekturen.
Wie sichern Sie E-Mails und schützen Domains vor Spoofing?
+
E-Mails werden mehrstufig gefiltert, einschließlich Reputations- und Inhaltsanalyse sowie Sandboxing von Anhängen. Für Domains setzen wir SPF, DKIM und eine DMARC-Richtlinie mit laufender Berichterstattung und schrittweiser Verschärfung von der Überwachung bis zur Ablehnung ein. Dies reduziert Spoofing und Phishing in der Organisation deutlich.
Testen Sie regelmäßig Backups und die Speicherung von Sicherungskopien?
+
Wir erstellen nach einem festgelegten Zeitplan vollständige Backups und speichern sie an sicheren, räumlich getrennten Standorten. Die Wiederherstellung wird regelmäßig getestet und dokumentiert. Vor Updates erstellen wir zusätzliche Backups. Diese Maßnahmen verkürzen die Wiederherstellungszeit und begrenzen Datenverluste im Fall eines Ausfalls.
Wie segmentieren Sie das Netzwerk und sichern Netzwerkgeräte in der Produktionsumgebung?
+
Wir segmentieren das Netzwerk mithilfe von VLANs und Firewalls zwischen den Segmenten. Netzwerkgeräte werden nach dem Prinzip der geringsten Privilegien konfiguriert, die Firmware wird regelmäßig aktualisiert, nicht benötigte Dienste werden deaktiviert, starke Passwörter und Schlüsselrichtlinien werden durchgesetzt und Protokollierung sowie Überwachung aller Geräte aktiviert, um Anomalien schneller zu erkennen.