Sicherheit, Datenschutz und Zuverlässigkeit

Vertrauen entsteht durch Transparenz.

Erfahren Sie, wie OTRS Ihre Kundendaten schützt, sichere Software entwickelt, Schwachstellen verwaltet und weltweit resiliente Services betreibt.
OTRS Trust-Center
check-shield
Sicherheit

CVE-Nummerierungsstelle
Verantwortungsvolle Offenlegung
Sicherheitshinweise
security.txt veröffentlicht

touch-id-approved
Identität und Zugriff

MFA-Verpflichtung
Zentrales Identitätsmanagement
Zero-Trust-Architektur

phone-action-warning
Endgerätesicherheit

Verwaltete Linux-Geräte
Verwaltete macOS-Geräte
Festplattenvollverschlüsselung
Mobile-Device-Management

Resilienz

Tägliche Backups
Wiederherstellungstests
Multi-Rechenzentrumsstrategie
Cyberversicherung

Sicherheit

Sicherheit von Anfang an
Schwachstellenmanagement
Sicherheitstests
Zero-Trust-Architektur
Endgerätesicherheit

Privatsphäre und Datenschutz

OTRS berücksichtigt Grundsätze der Privatsphäre und des Datenschutzes bei der Konzeption, Entwicklung und dem Betrieb seiner Produkte und Services.

Datenschutzaspekte werden in Geschäftsprozesse, Softwareentwicklungsaktivitäten und Betriebsabläufe integriert, um die Einhaltung geltender Datenschutzvorschriften und Kundenanforderungen sicherzustellen.

OTRS verpflichtet sich zur Einhaltung der geltenden Gesetze zum Schutz der Privatsphäre und personenbezogener Daten in den Regionen, in denen seine Kunden tätig sind.

Je nach Service- und Bereitstellungsmodell unterstützt OTRS seine Kunden bei der Erfüllung ihrer Compliance-Pflichten aus unter anderem folgenden Vorschriften:

Europäische Union

  • Datenschutz-Grundverordnung (DSGVO/GDPR)

Kalifornien

  • California Consumer Privacy Act (CCPA)
  • California Privacy Rights Act (CPRA)

Brasilien

  • Lei Geral de Proteção de Dados (LGPD)

Singapur

  • Personal Data Protection Act (PDPA)

 

OTRS bewertet fortlaufend neue rechtliche und regulatorische Anforderungen, um angemessene Datenschutzkontrollen und vertragliche Schutzmaßnahmen aufrechtzuerhalten.

Personen, deren personenbezogene Daten von OTRS verarbeitet werden, können vorbehaltlich rechtlicher und vertraglicher Einschränkungen die jeweils geltenden Datenschutzrechte ausüben.

Anfragen zu personenbezogenen Daten können über die dafür vorgesehenen Datenschutz-Kontaktkanäle eingereicht werden.

OTRS hat einen Datenschutzbeauftragten (DPO) ernannt, der für die Überwachung der Datenschutzkonformität und die Unterstützung von Datenschutzaktivitäten verantwortlich ist.

Kontaktinformationen

Datenschutzbeauftragter von OTRS

privacy@otrs.com

Externer Datenschutzbeauftragter

aumiller@iitr.de

Bei datenschutzbezogenen Anfragen, Anträgen betroffener Personen oder Datenschutzbedenken wenden Sie sich bitte direkt an unseren Datenschutzbeauftragten.

OTRS stellt Auftragsverarbeitungsvereinbarungen (DPAs) bereit, um Kunden bei der Erfüllung ihrer Pflichten gemäß den geltenden Datenschutzvorschriften zu unterstützen.

Die DPA legt Folgendes fest:

  • Verarbeitungstätigkeiten
  • Verantwortlichkeiten der Parteien
  • technische und organisatorische Maßnahmen
  • Garantien für internationale Datenübermittlungen
  • Pflichten der Unterauftragsverarbeiter

Ressourcen

OTRS dokumentiert technische und organisatorische Maßnahmen, die dem Schutz personenbezogener Informationen und Kundendaten dienen.

Zusätzliche Informationen können unter angemessenen Vertraulichkeitsverpflichtungen bereitgestellt werden.

Ressourcen

 

OTRS setzt sorgfältig ausgewählte Unterauftragsverarbeiter ein, um die Bereitstellung und den Betrieb seiner Services zu unterstützen.

Für alle Unterauftragsverarbeiter gelten vertragliche, sicherheitsbezogene und datenschutzrechtliche Anforderungen, die den von ihnen erbrachten Services angemessen sind.

Ressourcen

Der Zugriff auf Kundeninformationen erfolgt nach dem Prinzip der geringsten Rechte.

Kundendaten sind nur für autorisierte Mitarbeitende zugänglich, wenn dies für Folgendes erforderlich ist:

  • Servicebetrieb
  • Supporttätigkeiten
  • Sicherheitsuntersuchungen
  • Rechtliche Anforderungen

Zu den Sicherheitskontrollen gehören:

  • TLS-Verschlüsselung
  • Verschlüsselung im Ruhezustand
  • Sichere Verwaltung von Zugangsdaten

Infrastruktur und Verfügbarkeit

Hosting-Infrastruktur

Je nach Region und Serviceangebot nutzt OTRS Hosting-Infrastrukturen der folgenden Anbieter:

Europa

Nordamerika

Asien-Pazifik

 

Die jeweiligen Rechenzentrumsbetreiber verfügen über unabhängige Zertifizierungen und Kontrollen in den folgenden Bereichen:

  • Physische Sicherheit
  • Umgebungskontrollen
  • Betriebliche Resilienz
  • Schutz der Infrastruktur

Regionales Hosting

Folgende Hosting-Regionen sind verfügbar:

  • Europa
  • Nordamerika
  • Asien-Pazifik

Die Verfügbarkeit hängt vom jeweiligen Serviceangebot ab.

Backup und Wiederherstellung

Vollständige Backups werden nach einem exponentiellen Aufbewahrungsplan aufbewahrt, es bleiben zu jedem Zeitpunkt insgesamt acht vollständige Backups gespeichert, wobei die Intervalle zwischen älteren Sicherungen zunehmend länger werden. Dieser Plan sieht wöchentliche Vollsicherungen für die vorherigen vier Wochen vor, während das älteste vollständige Backup mindestens sechs Monate zurückreicht. Darüber hinaus werden immer die sechs neuesten inkrementellen Backups aufbewahrt, wodurch tägliche Wiederherstellungspunkte für die vergangene Woche zur Verfügung stehen.

Zusätzliche Kontrollen:

  • Kontinuierliche Überwachung
  • Automatische Eskalation bei Ausfällen
  • Regelmäßige Wiederherstellungstests

Die Wiederherstellungsverfahren werden regelmäßig vom OTRS Betriebsteam getestet.

Geschäftskontinuität

OTRS unterhält Prozesse zur Geschäftskontinuität, die folgendes unterstützen:

  • Betriebliche Resilienz
  • Notfallwiederherstellung
  • Incident-Management
  • Servicewiederherstellung

Compliance & Governance

Die Sicherheits-Governance umfasst:

  • den Chief Information Security Officer (CISO)
  • einen Datenschutzbeauftragten
  • die Überwachung durch die Geschäftsleitung

Sicherheitsrisiken werden regelmäßig überprüft und in Geschäftsentscheidungen einbezogen.

Die Sicherheitsprozesse von OTRS orientieren sich an:

  • NIS2
  • BSI IT-Grundschutz
  • • Kontrollen nach ISO/IEC 27001
  • NIST Cybersecurity Framework
  • NIST SP 800-53
  • SANS-Leitlinien zur Reaktion auf Sicherheitsvorfälle
  • RFC 9116

Wichtiger Hinweis

OTRS verfügt derzeit weder über eine ISO-27001- noch über eine SOC-2-Zertifizierung.

Als Unternehmen der EasyVista-Gruppe verfügt OTRS im Rahmen seiner gesamten Risikomanagementstrategie über eine Cyberversicherung.

Verantwortungsvolle Offenlegung

OTRS unterstützt die verantwortungsvolle Offenlegung von Schwachstellen.

Sicherheitskontakt:

security@otrs.com

Weitere Kontaktdaten und der PGP-Schlüssel sind veröffentlicht unter:

https://otrs.com/.well-known/security.txt

Häufig gestellte Fragen (FAQ)

Führen Sie Penetrationstests durch?

Ja. OTRS Produkte und Services werden fortlaufend durch interne Prüfungen, koordinierte Aktivitäten zur Offenlegung von Schwachstellen, von Kunden durchgeführte Bewertungen und Sicherheitsprüfungen durch auf Cybersicherheit spezialisierte Organisationen bewertet.

OTRS unterhält einen formalen Prozess für das Schwachstellenmanagement und ist als CVE-Nummerierungsstelle akkreditiert.

SSH unterstützt die sichere Administration und betriebliche Anforderungen. Der Zugriff ist durch Public-Key-Authentifizierung, Kontrollen nach dem Prinzip der geringsten Rechte, Monitoring und automatisierte Abwehrmaßnahmen geschützt.

Vollständige Backups werden nach einem exponentiellen Aufbewahrungsplan aufbewahrt, es bleiben zu jedem Zeitpunkt insgesamt acht vollständige Backups gespeichert, wobei die Intervalle zwischen älteren Sicherungen zunehmend länger werden. Dieser Plan sieht wöchentliche Vollsicherungen für die vorherigen vier Wochen vor, während das älteste vollständige Backup mindestens sechs Monate zurückreicht. Darüber hinaus werden immer die sechs neuesten inkrementellen Backups aufbewahrt, wodurch tägliche Wiederherstellungspunkte für die vergangene Woche zur Verfügung stehen.

Ja. Alle verwalteten Endgeräte verfügen über eine Festplattenvollverschlüsselung.

Ja. OTRS Mitarbeitende verwenden zentral verwaltete Linux- und macOS-Geräte.

Ja. Zugriffsentscheidungen basieren auf verifizierten Identitäten, Gerätekonformität und dem Prinzip der geringsten Rechte.

Ja. OTRS verfügt im Rahmen seiner Risikomanagementstrategie über eine Cyberversicherung.

Über security@otrs.com. Den PGP-Schlüssel finden Sie in den veröffentlichten security.txt Informationen.