Sicherheit, Compliance und Ausfallsicherheit für kritische Arbeitsabläufe in der Energie- und Versorgungsbranche
PowerClerk® vereint unabhängig validierte Kontrollmechanismen, eine sichere Cloud-Architektur, ausfallsichere Betriebsabläufe und verantwortungsbewusste Governance, um sensible Daten zu schützen, Compliance-Anforderungen zu erfüllen und den zuverlässigen Betrieb kritischer Energie-Workflows zu gewährleisten.
Sicherheit und Compliance
PowerClerk kombiniert unabhängig validierte Kontrollmaßnahmen, anerkannte Sicherheitsbescheinigungen und Zertifizierungen sowie bewährte Sicherheits- und Governance-Verfahren, um sensible Informationen zu schützen und die Sicherheits- und Compliance-Anforderungen des Unternehmens zu erfüllen.
- SOC 2 Typ II – Eine unabhängige Prüfung, die die Wirksamkeit der Kontrollmaßnahmen von Clean Power Researchnachweist, die die Sicherheit, Verfügbarkeit und Vertraulichkeit von PowerClerk während des gesamten Prüfungszeitraums gewährleisten.
SOC 2 Typ II-Bericht anfordern - ISO/IEC 27001 – Eine international anerkannte Zertifizierung, die das Informationssicherheits-Managementsystem (ISMS) der „ Clean Power Research“ sowie deren kontinuierliches Engagement für Informationssicherheit und Risikomanagement bestätigt.
ISO/IEC 27001-Zertifizierung beantragen - Datenschutz für Verbraucher – Einhaltung des California Consumer Privacy Act (CCPA), des California Privacy Rights Act (CPRA), der Datenschutz-Grundverordnung (DSGVO) und anderer geltender Datenschutzvorschriften zum Schutz personenbezogener Daten.
- Unabhängige Sicherheitsbewertungen – Regelmäßige Audits und Bewertungen durch unabhängige Dritte bestätigen die Wirksamkeit der Sicherheitsmaßnahmen und tragen zur kontinuierlichen Verbesserung bei.
Datenschutz
Technische und administrative Sicherheitsmaßnahmen schützen Kundendaten während ihres gesamten Lebenszyklus und gewährleisten gleichzeitig die Einhaltung der Anforderungen hinsichtlich Datenschutz, Integrität und Verfügbarkeit.
- Verschlüsselung im Ruhezustand und bei der Übertragung – Daten werden bei der Übertragung mit TLS 1.2+ und im Ruhezustand mit AES-256 verschlüsselt. Sichere Optionen für den Datenaustausch, darunter APIs und SFTP, ermöglichen eine geschützte Datenübertragung zwischen verbundenen Systemen.
- Schutz sensibler Daten – Mehrschichtige administrative und technische Kontrollmaßnahmen, darunter geregelter Zugriff, zusätzliche Verschlüsselung und weitere Sicherheitsvorkehrungen, schützen sensible Kundendaten.
- Eigentumsrechte an Daten – Alle Kundendaten bleiben ausschließliches Eigentum der Kunden. Kundendaten werden nicht zu anderen kommerziellen Zwecken an Dritte weitergegeben.
KI-Sicherheit und Governance
PowerClerk unterstützt die sichere und geregelte Nutzung KI-gestützter Funktionen durch Datenschutzkontrollen, menschliche Aufsicht und integrierte Schutzmaßnahmen.
- Datenschutz und Kontrollen zur Datennutzung – Kundendaten werden weder zum Trainieren oder Feinabstimmen generativer KI-Modelle verwendet noch an Modellanbieter weitergegeben.
- AI-Funktionen mit Opt-in – Behalten Sie die Kontrolle über den Einsatz der KI, indem Sie festlegen, wo sie eingesetzt wird und wer auf KI-gestützte Funktionen zugreifen darf.
- Menschliche Überwachung – „Human-in-the-Loop“-Prozesse tragen dazu bei, die Verantwortlichkeit und Kontrolle in KI-gestützten Arbeitsabläufen aufrechtzuerhalten.
- KI-Sicherheitsmaßnahmen – Integrierte Schutzmaßnahmen tragen dazu bei, Risiken wie schädliche Inhalte, das Einschleusen von Befehlen und unzuverlässige Ergebnisse zu verringern.
Identitäts- und Zugriffsmanagement
PowerClerk wendet strenge Authentifizierungs- und Autorisierungskontrollen an, die sicherstellen, dass Benutzer nur auf die Informationen zugreifen können, die für ihre Rolle und ihre Aufgaben erforderlich sind.
- Rollenbasierte Zugriffskontrollen (RBAC) – Dank flexibler Berechtigungen können Unternehmen den Zugriff auf Informationen und Funktionen für interne und externe Beteiligte regeln und dabei das Prinzip der geringsten Berechtigungen anwenden.
- Multi-Faktor-Authentifizierung (MFA) – Zusätzliche Authentifizierungsfaktoren tragen zum Schutz von Konten bei und verringern das Risiko eines unbefugten Zugriffs.
- Single Sign-On (SSO) – Kundenunternehmen können Zugriffe und Rollen zentral verwalten und den Benutzern mithilfe von SAML und OIDC eine nahtlose Anmeldeerfahrung bieten.
Sichere, skalierbare Software-Infrastruktur
PowerClerk ist eine cloudbasierte SaaS-Plattform, die auf Amazon Web Services (AWS) gehostet wird und so konzipiert ist, dass sie die Anforderungen an Sicherheit, Verfügbarkeit und Skalierbarkeit kritischer Arbeitsabläufe erfüllt.
- Cloud-native, mandantenfähige SaaS-Plattform, die auf AWS gehostet wird – „ PowerClerk “ wird über mehrere AWS-Verfügbarkeitszonen hinweg gehostet, die unterschiedliche Rechenzentren nutzen, und wurde gemäß bewährten Verfahren für Cloud-Architektur und -Sicherheit konzipiert.
- Kontinuierliche Sicherheitsüberwachung und Schutz vor Bedrohungen – Kontinuierliche Überwachung, Endpoint Detection and Response (EDR) sowie Systeme zur Erkennung und Abwehr von Eindringversuchen (IDS/IPS) helfen dabei, verdächtige Aktivitäten zu erkennen, zu untersuchen und darauf zu reagieren.
- Schwachstellenscans und unabhängige Penetrationstests – Monatliche Schwachstellen-Scans und jährliche Penetrationstests durch externe Anbieter tragen dazu bei, potenzielle Schwachstellen und Sicherheitsrisiken zu identifizieren, und unterstützen so die kontinuierliche Sicherheit der Plattform.
Zuverlässigkeit und Geschäftskontinuität
Eine widerstandsfähige Infrastruktur, erprobte Wiederherstellungsverfahren und eine kontinuierliche Betriebsplanung gewährleisten die Kontinuität kritischer Geschäftsabläufe.
- Hochverfügbare Architektur – Die Cloud-Architektur, die den Prinzipien des AWS Well-Architected Framework folgt, ist auf hohe Verfügbarkeit ausgelegt und erreicht monatlich durchgehend eine Verfügbarkeit von 99,9 % oder mehr.
- Mehrere Verfügbarkeitszonen – Workloads und Standby-Dienste werden auf mehrere AWS-Verfügbarkeitszonen verteilt, wobei separate physische Rechenzentren genutzt werden, um Ausfallsicherheit und Verfügbarkeit zu gewährleisten und Schutz vor lokalen Ausfällen zu bieten.
- Tägliche Backups und Wiederherstellungstests – Tägliche Datensicherungen ermöglichen die Datenwiederherstellung, während regelmäßige Wiederherstellungstests dazu beitragen, die Integrität und Wiederherstellbarkeit der Sicherungen zu überprüfen.
- Geografisch redundante Backups – Offsite-Backups werden in einer anderen geografischen Region gespeichert und bieten so einen zusätzlichen Schutz vor Dienstausfällen und regionalen Störungen.
- Notfallwiederherstellung und Planung der Geschäftskontinuität – Pläne zur Notfallwiederherstellung und zur Aufrechterhaltung des Geschäftsbetriebs werden mindestens einmal jährlich überprüft und getestet, um die Betriebsbereitschaft sicherzustellen.
- Reaktion auf Sicherheitsvorfälle – Ein dokumentierter Plan zur Reaktion auf Vorfälle, der den NIST-Grundsätzen zur Reaktion auf Vorfälle entspricht, wird regelmäßig überprüft und getestet und umfasst Verfahren zur Erkennung, Eindämmung, Beseitigung, Wiederherstellung sowie zur Analyse nach dem Vorfall.
Eine unternehmensweite Sicherheitskultur
Bei Clean Power Research stehen der Schutz von Kundendaten und die Gewährleistung der Sicherheit unserer Dienste im Mittelpunkt unseres Handelns. Wir verpflichten uns, die Erwartungen unserer Kunden und Partner in Bezug auf Sicherheit, Compliance und Risikomanagement zu erfüllen. Sicherheit ist fester Bestandteil der Arbeitsweise aller Mitarbeiter von Clean Power Research bei der Konzeption, Entwicklung, dem Betrieb und dem Support von PowerClerk.
- Strenge Zugriffskontrollen für Mitarbeiter – Die Mitarbeiter nutzen eine Multi-Faktor-Authentifizierung, einschließlich physischer und virtueller Sicherheitstoken, um Zugang zu physischen Standorten, Unternehmensnetzwerken, der Cloud-Infrastruktur und privilegierten Konten zu erhalten.
- Regelmäßige Schulungen und Sensibilisierungstests – Die Mitarbeiter absolvieren jährliche Sicherheitsschulungen, die für Softwareentwicklungs- und Betriebsteams zusätzliche rollenspezifische technische Themen umfassen. Simulierte Phishing-Übungen stärken das Sicherheitsbewusstsein das ganze Jahr über.
- Änderungsmanagement – Ein dokumentierter Änderungsmanagementprozess orientiert sich an den Best Practices der Branche und umfasst die Nachverfolgung von Anfragen, Entwurfsprüfungen, Code-Reviews durch Kollegen, Tests sowie die formelle Genehmigung von Änderungen in der Produktion.
- Softwaretests – Jede Version durchläuft vor der Freigabe für den produktiven Einsatz umfangreiche automatisierte und manuelle Tests.
- Risikomanagement – Ein formalisiertes Programm zum Unternehmensrisikomanagement identifiziert, bewertet, überwacht und mindert Risiken im gesamten Unternehmen, in den Informationssystemen sowie bei Drittanbietern und Partnern.
- Überwachung von Sicherheitslücken – Software-Abhängigkeiten und die zugehörige Infrastruktur werden auf Schwachstellen überwacht. Sicherheitspatches werden gemäß einem festgelegten Wartungsrhythmus installiert, wobei besonders schwerwiegende Probleme vorrangig behoben werden.
