Aufbau einer SaaS-Lösung für Carbon- & ESG-Management – Folge 1: Sicherheit

Während Daten zur Klimabilanz von Unternehmen immer häufiger öffentlich zugänglich sind, stellt sich die Frage: Warum bleibt die Datensicherheit bei einer Online-Lösung zur CO2-Steuerung so entscheidend und wie gehen wir bei Tennaxia damit um?

Patrick Nollet
Chief Technical Officer
Publication : 
15.06.2023
Inhaltsverzeichnis
Demo anfordern

Über die Bedeutung der Sicherheit von CO2-Daten und Klimastrategien in Unternehmen.

Tennaxia ESG ist eine als SaaS bereitgestellte Softwareplattform, die es Unternehmen ermöglicht, ihren CO2-Fußabdruck zu messen und Maßnahmenpläne zu deren Reduzierung umzusetzen. Auch wenn immer mehr Unternehmen – ob aufgrund regulatorischer Vorgaben oder freiwillig – dazu übergehen, ihre CSR-Maßnahmen und die Gesamtergebnisse ihrer CO2-Bilanz zu veröffentlichen, bleibt dennoch bestehen, dass die Messung des CO2-Fußabdrucks in der Regel auf operativen Daten basiert, die teilweise hochsensibel sind : Einkäufe, Energieverbrauch, Mitarbeiterreisen, industrielle Prozesse usw.

Dies gilt umso mehr, wenn eine CO2-Bilanz gemäß strengster methodischer Standards erstellt wird, wie es bei Tennaxia der Fall ist, da diese Standards eine präzise Analyse der gesamten Wertschöpfungskette des Unternehmens erfordern: Produktionsmethoden, Lieferanten und Dienstleister, Investitionen, Logistik usw.

Da die Erstellung einer CO2-Bilanz lediglich die notwendige Voraussetzung für konkrete Maßnahmen zur Emissionsreduzierung ist, verwalten die Kunden von Tennaxia auf der Plattform auch ihre Reduktionspfade und vor allem die damit verbundenen Dekarbonisierungspläne. Da Tennaxia ESG eine detaillierte Modellierung sowohl der CO2-Auswirkungen als auch der finanziellen Auswirkungen von Reduktionsmaßnahmen ermöglicht, erfordert dies die Verarbeitung strategischer und damit kritischer Geschäftsdaten unserer Kunden.

Es ist daher nur natürlich, dass die Kunden von Tennaxia sicherstellen möchten, dass die Daten, die sie uns anvertrauen, angemessen geschützt sind.

Tennaxia entspricht den SOC-2-Sicherheitsstandards.

Seit der Entwicklung von Tennaxia ESG wenden wir bei der Konzeption unserer ESG-Software eine Reihe grundlegender Prinzipien, die die Implementierung eines sicheren und zuverlässigen Systems gewährleisten. Doch mehr noch als das Produkt selbst ist es die gesamte Unternehmensorganisation, die sich darauf ausrichten muss, sicherzustellen, dass unser Produkt ein hohes Maß an Sicherheit und operativer Qualität erfüllt.

Auch wenn es heute Vorschriften gibt, die eingehalten werden müssen, wie etwa die DSGVO (deren Anforderungen Tennaxia selbstverständlich erfüllt), die die Verarbeitung personenbezogener Daten regelt und deren ordnungsgemäße Verwaltung garantiert, bleibt es dennoch für unsere Kunden unerlässlich, dass die korrekte Anwendung bewährter Sicherheitsprinzipien durch ihre Dienstleister von einer unabhängigen Stelle bestätigt wird.

Daher wurden Standards entwickelt, um Unternehmen wie Tennaxia hinsichtlich ihrer Fähigkeit zu prüfen und zu bewerten, die besten Sicherheitspraktiken einzuhalten. Einige dieser Standards sind branchenspezifisch, wie etwa PCI-DSS für Unternehmen, die Zahlungen abwickeln, während andere allgemeiner gefasst sind.

So hat Tennaxia zunächst ein SOC 2 Typ 1 Audit durchgeführt, umdie Fähigkeit der Organisation und ihres Produkts zu bescheinigen, die höchsten Sicherheitsanforderungen zu erfüllen.

Anschließend haben wir ein weiteres Audit in einer anspruchsvolleren Version durchgeführt: SOC 2 Typ 2. Der Unterschied zwischen Typ 2 und Typ 1 besteht darin, dass die Einhaltung unserer Sicherheitsverpflichtungen und Verfahren diesmal über mehrere Monate hinweg und nicht nur zu einem bestimmten Zeitpunkt getestet wurde. Dies ist ein noch stärkeres Sicherheitsversprechen. In unserem Fall wurden keinerlei Abweichungen von unseren Verfahren festgestellt.

Die Kategorien des SOC 2 Audits

Im Allgemeinen bewertet ein SOC 2 Audit Kriterien, die in fünf Hauptkategorien unterteilt sind:

  • Sicherheit : Die technische Infrastruktur muss vor den Risiken geschützt sein, denen sie ausgesetzt sein könnte.
  • Verfügbarkeit : Die technische Infrastruktur muss verfügbar bleiben, damit unser Tool für die Kunden zugänglich bleibt.
  • Verarbeitungsintegrität : Die vom System bereitgestellten Informationen müssen jederzeit zuverlässig sein.
  • Vertraulichkeit : Informationen dürfen nur autorisiertem Personal zugänglich sein.
  • Personenbezogene Daten : Personenbezogene Daten müssen angemessen verwaltet und gespeichert werden.

Im Rahmen unseres Audits lag der Schwerpunkt auf der Sicherheit.

Wie werden Daten bei Tennaxia verarbeitet?

Was bedeutet das konkret für die Daten der Tennaxia-Kunden?

Hier sind einige Beispiele:

  • Die Daten unserer Kunden sind im Ruhezustand und bei der Übertragung verschlüsselt, das heißt, wenn die Daten von einem Computer zum anderen übertragen werden.
  • Wir haben strenge Regeln für die Zugriffsverwaltung unserer internen Tools eingeführt.
  • Unsere Arbeitsplätze werden regelmäßig aktualisiert, durch Antivirus-, Antimalware- und Firewall-Lösungen geschützt und die Festplatten sind verschlüsselt.
  • Wir führen regelmäßig Penetrationstests und Schwachstellenscans unserer technischen Infrastruktur durch.
  • Alle Mitarbeitenden von Tennaxia sind für Sicherheitsthemen sensibilisiert, und es werden regelmäßig Phishing-Simulationskampagnen durchgeführt.
  • Wir haben Verfahren für den Umgang mit potenziellen Vorfällenimplementiert und testen diese regelmäßig.
  • Wir verfolgen eine strenge Richtlinie für das Management unserer Subunternehmer.

Dies sind nur einige Beispiele, doch es ist klar, dass der Aufbau einer sicheren und zuverlässigen Plattform nicht improvisiert werden kann, sondern Zeit und das Engagement aller Mitarbeitenden von Tennaxia erfordert.

Dennoch ist dies unerlässlich, um das Vertrauen unserer Kunden zu wahren, die Erwartungen von Großunternehmen standardmäßig zu erfüllen und in der Lage zu sein, all unsere Kunden bei ihren Klimastrategien auf präziseste und ambitionierteste Weise zu unterstützen.

Die detaillierten Ergebnisse des SOC 2 Typ 2 Audits von Tennaxia sind auf Anfrage per E-Mail erhältlich unter: contact@tennaxia.com