Sicherheitsprogramm
Zuletzt aktualisiert: 4. Juli 2026
CORPYO entwickelt und betreibt eine Plattform zur Firmengründung, die sensible Identitäts-, Unternehmens- und Finanzinformationen von Gründern weltweit verarbeitet. Sicherheit ist keine nachträglich hinzugefügte Funktion — sie ist eine Designvorgabe auf jeder Ebene unseres Technologie-Stacks, vom Netzwerkrand bis zum Code, den unsere Ingenieure veröffentlichen. Diese Seite beschreibt das Programm im Detail. Für die Zertifizierungs-Roadmap siehe Zertifizierungen; wie Sie eine Schwachstelle melden, erfahren Sie unter Verantwortungsvolle Offenlegung.
Infrastruktursicherheit
Die Produktionsinfrastruktur läuft auf Vercel (Anwendungsschicht, Edge-Funktionen) und AWS (Datenspeicherung, Hintergrundverarbeitung, Geheimnisse) hinter dem globalen Netzwerk von Cloudflare. Jede Umgebung wird über Infrastructure-as-Code bereitgestellt, sodass die Konfiguration versioniert, überprüft und reproduzierbar ist, statt manuell an einem Live-System vorgenommen zu werden. Produktions-, Staging- und Entwicklungsumgebungen sind logisch und netzwerktechnisch voneinander isoliert; Ingenieure haben keinen dauerhaften Zugriff auf Produktionsdatenspeicher von lokalen Rechnern aus. Architekturdetails finden Sie unter Infrastruktur.
Netzwerksicherheit
Sämtlicher Datenverkehr läuft über das Edge-Netzwerk von Cloudflare, das DDoS-Abwehr, eine verwaltete Web Application Firewall (WAF) und Bot-Abwehr bereitstellt, bevor eine Anfrage einen Ursprungsserver erreicht. Ursprungsserver sind vom öffentlichen Internet aus nicht direkt erreichbar — nur die Edge-IP-Bereiche von Cloudflare sind eingehend zugelassen. Interner Dienst-zu-Dienst-Verkehr ist authentifiziert und verschlüsselt, und der administrative Zugriff auf die Cloud-Infrastruktur erfordert ein VPN oder einen Zero-Trust-Zugriffsbroker plus Zwei-Faktor-Authentifizierung (MFA). Die Netzwerksegmentierung trennt Anwendungsschicht, Datenbankschicht und Hintergrundjob-Schicht, sodass die Kompromittierung einer Komponente nicht automatisch die anderen offenlegt.
Anwendungssicherheit
Unser Engineering-Team folgt sicheren Programmierpraktiken auf Basis der OWASP Top 10 und des OWASP ASVS. Jede Änderung an der Anwendung durchläuft vor dem Merge Code-Review, automatisierte statische Analyse und Scans auf Schwachstellen in Abhängigkeiten. Wir verwenden parametrisierte Abfragen und ein ORM zur Vermeidung von Injection, Output-Encoding und eine strikte Content-Security-Policy zur Reduzierung des Cross-Site-Scripting-Risikos, Anti-CSRF-Token bei zustandsändernden Anfragen sowie Rate-Limiting bei Authentifizierung und anderen missbrauchsanfälligen Endpunkten. Abhängigkeiten von Drittanbietern werden kontinuierlich auf bekannte Schwachstellen (CVEs) gescannt, kritische Befunde werden nach einem beschleunigten Zeitplan gepatcht.
Verschlüsselung
Daten werden bei der Übertragung überall mittels TLS 1.2+ verschlüsselt, und im Ruhezustand mittels branchenüblicher AES-256-Verschlüsselung für Datenbanken, Objektspeicher und Backups. Vollständige Details zu unserer TLS-Konfiguration, Schlüsselverwaltung, Passwort-Hashing und Geheimnisverwaltung finden Sie unter Verschlüsselung.
Zugriffskontrolle
Der Zugriff auf Produktionssysteme und Kundendaten folgt dem Prinzip der geringsten Rechte: Mitarbeitern wird nur der für ihre Rolle erforderliche Zugriff gewährt, der Zugriff wird regelmäßig überprüft und bei Rollenwechsel oder Ausscheiden sofort widerrufen. Zwei-Faktor-Authentifizierung ist für alle Mitarbeiterkonten mit Zugriff auf Produktionssysteme, Kundendaten oder Quellcode verpflichtend. Rollenbasierte Zugriffskontrolle (RBAC) regelt sowohl unsere internen Tools als auch das CORPYO-Produkt selbst. Details finden Sie unter Zugriffskontrolle, und wie der Zugriff protokolliert und überprüft wird, unter Audit-Protokollierung.
Schwachstellenmanagement
Wir führen kontinuierliches automatisiertes Schwachstellen-Scanning über unsere gesamte Anwendungs- und Abhängigkeitsoberfläche durch und beauftragen regelmäßig unabhängige Sicherheitstests (Penetrationstests) der Plattform. Befunde werden anhand einer CVSS-basierten Skala nach Schweregrad priorisiert, mit SLA-basierten Zielvorgaben bis zur Behebung verfolgt und vor Abschluss erneut getestet. Wir betreiben zudem ein öffentliches Programm zur Offenlegung von Schwachstellen — siehe Verantwortungsvolle Offenlegung —, damit externe Forscher Probleme sicher und in gutem Glauben melden können.
Überwachung
Infrastruktur-, Anwendungs- und Sicherheitstelemetrie (Protokolle, Metriken und Traces) werden zentralisiert und kontinuierlich überwacht. Automatisierte Warnmeldungen benachrichtigen Bereitschaftsingenieure rund um die Uhr über Anomalien — ungewöhnliche Authentifizierungsmuster, Spitzen bei der Fehlerrate, unbefugte Zugriffsversuche und Probleme mit der Infrastrukturintegrität. Sicherheitsrelevante Ereignisse werden zu Prüfzwecken aufbewahrt; siehe Audit-Protokollierung.
Sicherer Softwareentwicklungszyklus (SDLC)
Sicherheit ist in unsere gesamte Software-Auslieferungspipeline eingebettet: Design-Review für Funktionen mit Bezug zu sensiblen Daten oder Authentifizierung, verpflichtendes Peer-Code-Review, automatisierte Tests (Unit-, Integrations- und Sicherheits-Linting) in der kontinuierlichen Integration, gestaffelte Rollouts mit der Möglichkeit eines schnellen Rollbacks sowie ein formeller Änderungsmanagementprozess für Änderungen an der Produktionsinfrastruktur. Geheimnisse werden niemals in die Versionskontrolle eingecheckt; sie werden in einem verwalteten Geheimnisdienst gespeichert und zur Laufzeit eingespeist.
Reaktion auf Vorfälle
CORPYO unterhält einen dokumentierten Plan zur Reaktion auf Vorfälle, der Erkennung, Triage, Eindämmung, Beseitigung, Wiederherstellung und Kundenbenachrichtigung umfasst. Den vollständigen Lebenszyklus und unseren Ansatz für eine zeitnahe, transparente Kundenkommunikation finden Sie unter Reaktion auf Vorfälle.
Mitarbeitersicherheit
Alle Mitarbeiter und Auftragnehmer absolvieren bei der Einstellung und danach regelmäßig Schulungen zum Sicherheits- und Datenschutzbewusstsein, die Phishing, Social Engineering, den sicheren Umgang mit Kundendaten und unseren Prozess zur Vorfallmeldung abdecken. Hintergrundüberprüfungen werden, sofern nach lokalem Recht zulässig, vor der Gewährung des Zugriffs auf Produktionssysteme oder Kundendaten durchgeführt. Der Zugriff wird nach dem Prinzip der geringsten Rechte und rollenbasiert vergeben und beim Ausscheiden sofort entzogen. Firmengeräte sind verschlüsselt, zentral verwaltet und in eine Endpunktschutzlösung eingebunden.
Physische Sicherheit
CORPYO betreibt keine eigenen Rechenzentren. Die gesamte Produktionsinfrastruktur läuft in den Rechenzentren unserer Cloud-Anbieter (AWS und die zugrunde liegenden Infrastrukturpartner von Vercel), die physische Sicherheitskontrollen gemäß SOC 2 / ISO 27001 unterhalten, einschließlich zugangskartengesteuertem Zutritt, 24/7-Überwachung, Umgebungskontrollen und redundanter Stromversorgung. Unsere eigenen Firmenbüros wenden angemessene physische Zugangskontrollen für Geräte an, die sich mit Unternehmenssystemen verbinden können, und Remote-Mitarbeiter sind verpflichtet, ihre Home-Office-Ausstattung gemäß Unternehmensrichtlinie abzusichern.
Kontinuierliche Verbesserung
Unser Sicherheitsprogramm wird regelmäßig überprüft und aktualisiert, um neue Bedrohungen, neue Produktoberflächen und sich weiterentwickelnde Best Practices widerzuspiegeln. Wir verfolgen unseren Fortschritt bei formellen Zertifizierungen durch Dritte auf unserer Roadmap-Seite Zertifizierungen und freuen uns über Fragen von Kunden, Prüfern und Partnern aus Finanzinstituten unter [email protected].
