Wie sicher sollte eine SAP Business One Agentur Ihr Cloud-ERP gestalten?
Kurz erklärt: Welche Sicherheitsmaßnahmen sollte eine SAP Business One Agentur gewährleisten?
Kurzantwort Eine SAP Business One Agentur sollte für eine sichere Benutzerauthentifizierung, rollenbasierte Zugriffskontrollen, den Schutz der Infrastruktur und des Netzwerks, Verschlüsselung bei der Übertragung und Speicherung, dokumentierte Backups, getestete Disaster-Recovery-Prozesse, regelmäßige Updates und Patches, Monitoring und Protokollierung, sichere Integrationen, Datenschutzmaßnahmen sowie einen dokumentierten Incident-Response-Prozess sorgen. Wie die Verantwortlichkeiten im Einzelnen verteilt sind, hängt davon ab, wer die Umgebung hostet und verwaltet. Diese Zuständigkeiten sollten daher vertraglich eindeutig geregelt und nicht stillschweigend vorausgesetzt werden.| Sicherheitsbereich | Was sollte definiert sein? | Mögliche Verantwortliche |
| Benutzerzugriff | Authentifizierung und Berechtigungen | Kunde + Agentur |
| Infrastruktur | Server- und Netzwerksicherheit | Hosting-Anbieter/Agentur |
| Backups | Häufigkeit, Aufbewahrung, Wiederherstellung | Agentur/Hosting-Anbieter |
| SAP-Berechtigungen | Rollenbasierte Zugriffe | Kunde + Agentur |
| Integrationen | API-Zugangsdaten und Berechtigungen | Agentur |
| Updates | Patch- und Update-Prozess | Agentur/Kunde |
| Monitoring | Logs, Warnmeldungen, verdächtige Aktivitäten | Abhängig vom Vertrag |
| Disaster Recovery | Wiederherstellungsprozesse | Hosting-Anbieter/Agentur |
Warum erfordert die Cloud-Sicherheit von SAP Business One mehr als nur ein Passwort?
SAP Business One ist nicht einfach eine einzelne Anwendung, die nur eine bestimmte Art von Daten schützt. Das System bildet den operativen Kern eines Unternehmens – und die verschiedenen Module bergen unterschiedliche Risiken, wenn Zugriffsrechte nicht korrekt eingerichtet sind.Finanz- und Buchhaltungsdaten
Die Bereiche Buchhaltung, Banking, Controlling und Finanzberichterstattung in SAP Business One enthalten einige der sensibelsten Informationen eines Unternehmens: Hauptbuchdaten, Verbindlichkeiten und Forderungen, Bankinformationen, Rechnungen und Finanzberichte. Werden die Zugriffsrechte in diesen Bereichen nicht ordnungsgemäß kontrolliert, besteht nicht nur das Risiko einer Datenschutzverletzung. Ein unbefugter Zugriff kann auch Auswirkungen auf Prüfungen, Steuererklärungen und Finanzabschlüsse haben.Kunden- und Vertriebsdaten
Kundenmanagement, Verkaufschancen, Servicemanagement und Vertriebsberichte sind als integrierte Funktionen Bestandteil von SAP Business One. Dadurch befinden sich Kundenstammdaten, Preisinformationen, Servicehistorien und Vertriebsinformationen innerhalb desselben Systems. Unzureichende Zugriffskontrollen können daher nicht nur datenschutzrechtliche Risiken verursachen, sondern auch dazu führen, dass geschäftlich sensible Informationen für Personen zugänglich werden, die diese für ihre Tätigkeit nicht benötigen.Bestands- und Einkaufsdaten
SAP Business One verbindet Beschaffung, Lagerverwaltung, Bestandsführung und Buchhaltung zu einem durchgängigen Prozess – einschließlich Bestandsinformationen in Echtzeit. Lieferantenkonditionen, Einkaufshistorien, Lagerorte und Preisdaten können für Benutzer mit entsprechenden Zugriffsrechten verfügbar sein. Deshalb ist eine sorgfältige Gestaltung der Berechtigungen in diesen Bereichen ebenso wichtig wie im Finanzwesen.Wer ist für die Cloud-Sicherheit von SAP Business One verantwortlich?
Dies gehört zu den häufigsten Missverständnissen rund um Cloud-ERP-Systeme. Die Verantwortung für die Sicherheit liegt nicht bei einer einzigen Partei. Sie verteilt sich auf mehrere Beteiligte – und diese Aufteilung kann je nach Bereitstellungsmodell unterschiedlich aussehen.Verantwortung von SAP
SAP ist für die Sicherheit des SAP Business One Produkts selbst verantwortlich. Dazu gehören der Kern der Anwendung, Schwachstellen auf Produktebene, die SAP im Rahmen seines Release- und Update-Zyklus behebt, sowie gegebenenfalls die Sicherheit der von SAP betriebenen Cloud-Services. SAP sichert jedoch nicht automatisch eine Hosting-Umgebung eines Drittanbieters, die Konfigurationsentscheidungen eines Partners oder die Benutzer- und Berechtigungseinstellungen eines Kunden. Diese Verantwortlichkeiten liegen bei den jeweils zuständigen Parteien.Verantwortung des Hosting-Anbieters
Wird SAP Business One auf einer von einem Hosting-Anbieter verwalteten Infrastruktur betrieben, ist dieser in der Regel für die physische Sicherheit des Rechenzentrums, die zugrunde liegende Netzwerkumgebung, die Virtualisierung, die Serververfügbarkeit und – sofern vertraglich vereinbart – für Backups auf Infrastrukturebene verantwortlich. Diese Ebene betrifft in erster Linie den sicheren und zuverlässigen Betrieb der Server. Sie umfasst nicht automatisch die Konfiguration der SAP Business One Anwendung oder die Vergabe von Zugriffsrechten innerhalb des Systems.Verantwortung der SAP Business One Agentur
Je nach Umfang der Zusammenarbeit ist eine SAP Business One Agentur typischerweise für die sichere Implementierung und Konfiguration, die Einrichtung von Benutzerberechtigungen, die Absicherung von Integrationen, die Datenbank- und Serveradministration, das Patch-Management, die Backup-Konfiguration, das Monitoring, die Dokumentation sowie die Eskalation von Sicherheitsvorfällen verantwortlich. Bei der Auswahl eines Partners lohnt es sich daher, im Rahmen der Due Diligence zu prüfen, ob entsprechende Prozesse klar definiert und dokumentiert sind.Verantwortung des Kunden
Keine Agentur kann Sicherheitsentscheidungen übernehmen, die ausschließlich im Verantwortungsbereich des Kunden liegen. Dazu gehören die Freigabe von Benutzerzugriffen, interne Passwort- und Zugriffsrichtlinien, ein zeitnahes On- und Offboarding von Mitarbeitern, regelmäßige Berechtigungsprüfungen, die Absicherung von Endgeräten wie Laptops und Smartphones sowie von Remote-Verbindungen und die Meldung verdächtiger Aktivitäten.| Sicherheitsbereich | SAP | Hosting-Anbieter | SAP B1 Agentur | Kunde |
| Sicherheitsupdates für das Kernprodukt | Hauptverantwortung | – | – | – |
| Physische Rechenzentrumssicherheit | – | Hauptverantwortung | – | – |
| Implementierung & Konfiguration | – | – | Hauptverantwortung | – |
| Backup-Konfiguration | – | Mitverantwortung | Mitverantwortung | – |
| Installation von Patches | – | – | In der Regel | Freigabe |
| Freigabe von Benutzerzugriffen | – | – | – | Hauptverantwortung |
| Interne Passwortrichtlinien | – | – | – | Hauptverantwortung |
| Sicherheit von Integrationen | – | – | Hauptverantwortung | – |
| Monitoring & Alarmierung | – | – | Mitverantwortung | – |
| Koordination bei Sicherheitsvorfällen | – | – | Mitverantwortung | Mitverantwortung |
10 Sicherheitsmaßnahmen, die Sie von einer SAP Business One Agentur erwarten sollten
Die folgende Liste ist nicht abschließend. Sie umfasst jedoch zentrale Sicherheitsmaßnahmen, die in nahezu jedem Gespräch mit einer erfahrenen SAP Business One Agentur berücksichtigt werden sollten.-
Starke Authentifizierung und sichere Benutzerzugriffe
Sollte jeder SAP Business One Benutzer ein eigenes Login haben?
Ja. Individuelle Benutzerkonten bilden die Grundlage für eine nachvollziehbare Audit-Trail-Struktur und gehören zu den ersten Punkten, die bei der Prüfung einer bestehenden Umgebung kontrolliert werden sollten.-
Rollenbasierte Zugriffe und SAP-Berechtigungen
-
Sichere Cloud-Infrastruktur und Netzwerkkonfiguration
Eine wichtige Frage an Ihre Agentur lautet:
Wer besitzt Administratorzugriff auf unsere SAP Business One Cloud-Umgebung und wie wird dieser Zugriff kontrolliert und protokolliert?
Bleibt die Antwort darauf unklar, sollte dieser Punkt vor dem Go-live eindeutig geklärt werden.-
Verschlüsselung von Daten bei der Übertragung und Speicherung
Eine sinnvolle Frage lautet daher:
Werden unsere SAP Business One Daten sowohl bei der Speicherung als auch während der Übertragung verschlüsselt?
Nicht jede Bereitstellungsumgebung verwendet standardmäßig dieselbe Verschlüsselungskonfiguration. Deshalb sollte dieser Punkt ausdrücklich geprüft und nicht vorausgesetzt werden.-
Eine dokumentierte Backup-Strategie
- wie häufig Backups erstellt werden;
- wo sie gespeichert werden;
- wie lange sie aufbewahrt werden;
- ob sie verschlüsselt sind;
- ob Kopien getrennt von der Produktivumgebung gespeichert werden;
- wer Zugriff auf die Backups hat;
- wann die letzte erfolgreiche Wiederherstellung getestet wurde.
Backup und Disaster Recovery sind nicht dasselbe.
Ein Backup ist eine wiederherstellbare Kopie von Daten. Disaster Recovery beschreibt dagegen den dokumentierten Prozess und die erforderliche Infrastruktur, um den Geschäftsbetrieb nach einer schwerwiegenden Störung tatsächlich wiederherzustellen. Wenn eine Agentur ausschließlich über Backups spricht, ist damit die Frage nach der Wiederherstellungsfähigkeit noch nicht vollständig beantwortet.-
Ein getesteter Disaster-Recovery-Plan
| Begriff | Bedeutung |
| Recovery Time Objective (RTO) | Zeitraum, innerhalb dessen ein Service nach einer Störung wiederhergestellt werden soll. |
| Recovery Point Objective (RPO) | Zeitraum, der angibt, wie viele aktuelle Daten im schlimmsten Fall verloren gehen könnten – gemessen am letzten nutzbaren Backup. |
-
Patch-, Update- und Schwachstellenmanagement
Wer ist für die Installation sicherheitsrelevanter Updates verantwortlich?
Diese Frage sollte im Vertrag oder SLA ausdrücklich beantwortet werden. Unternehmen sollten nicht erst nach einem Sicherheitsvorfall feststellen, dass weder Kunde noch Dienstleister davon ausgegangen sind, für das Patch-Management verantwortlich zu sein.-
Sichere SAP Business One Integrationen
-
Logging, Monitoring und Nachvollziehbarkeit
- Anmeldeaktivitäten;
- fehlgeschlagene Authentifizierungsversuche;
- administrative Aktionen;
- Systemfehler;
- Integrationsfehler;
- ungewöhnliche Aktivitäten;
- Zustand und Verfügbarkeit der Infrastruktur.
Wer überprüft die Logs?
Diese Frage ist beim Vergleich verschiedener Agenturen besonders relevant. Ein System kann umfangreiche Protokolle erzeugen – doch wenn niemand sie überwacht, werden Probleme möglicherweise erst nach einem Vorfall erkannt.-
Sicheres Offboarding von Mitarbeitern und externen Benutzern
- Benutzerkonto deaktivieren
- Remote-Zugriff entziehen
- Privilegierte Berechtigungen entfernen
- Gemeinsam genutzte oder API-Zugangsdaten gegebenenfalls ändern
- Kürzlich erfolgte Zugriffe überprüfen
- Durchführung des Offboardings dokumentieren
Wie sollte eine SAP Business One Agentur Backups vor Ransomware schützen?
Ransomware kann gezielt Backups angreifen. Gelingt es einem Angreifer, Wiederherstellungskopien zu verschlüsseln oder zu löschen, verliert das Unternehmen einen wesentlichen Teil seiner Wiederherstellungsmöglichkeiten. Eine solide Backup-Strategie sollte daher unter anderem getrennte Sicherungskopien außerhalb der Produktivumgebung, eingeschränkte Zugriffsrechte auf Backup-Speicher, geeignete Aufbewahrungs- und Versionierungskonzepte sowie – sofern sinnvoll – Offline- oder logisch isolierte Kopien umfassen. Darüber hinaus sollten Wiederherstellungen regelmäßig getestet und fehlgeschlagene Backup-Jobs aktiv überwacht werden. Kein Anbieter sollte ein System als vollständig „ransomware-sicher“ bezeichnen. Ein realistisches Ziel ist vielmehr ein dokumentiertes und getestetes Sicherheitskonzept, das Risiken reduziert und dem Unternehmen im Ernstfall einen belastbaren Wiederherstellungsweg bietet.Welche Rolle spielt die DSGVO bei der Cloud-Sicherheit von SAP Business One?
Für Unternehmen in Deutschland und der EU ist die DSGVO bei Sicherheitsentscheidungen rund um SAP Business One von zentraler Bedeutung. Das ERP-System kann personenbezogene Daten enthalten, darunter Mitarbeiterdaten, Kundeninformationen und Kontaktdaten aus Finanz-, Vertriebs- und Servicemodulen. Zu den relevanten Aspekten gehören:- wer auf personenbezogene Daten zugreifen darf;
- Datenminimierung;
- Aufbewahrungsfristen;
- die Rolle von Auftragsverarbeitern und Unterauftragsverarbeitern;
- der Standort des Hostings;
- gegebenenfalls internationale Datenübermittlungen;
- der Umgang mit Datenschutzvorfällen;
- Lösch- und Aufbewahrungsprozesse.
Fragen Sie, wo Ihre SAP Business One Daten gehostet werden
Vor Vertragsabschluss sollte eindeutig geklärt werden:- in welchem Land oder welcher Region die Daten gehostet werden;
- welcher Hosting-Anbieter eingesetzt wird;
- wo Backup-Kopien gespeichert werden;
- welche Regelungen für grenzüberschreitende Datenübertragungen gelten;
- wer Zugriff auf die Umgebung hat.
Was sollte ein Security-SLA mit einer SAP Business One Agentur enthalten?
Ein Security-SLA sollte deutlich mehr umfassen als lediglich eine zugesicherte Verfügbarkeit. Zu den wesentlichen Punkten gehören Verfügbarkeitszusagen, Supportzeiten, Reaktionszeiten, klar definierte Prioritäts- bzw. Schweregrade, eindeutig zugewiesene Backup-Verantwortlichkeiten, Wiederherstellungsziele – idealerweise mit vereinbarten RPO- und RTO-Werten –, Prozesse zur Eskalation von Sicherheitsvorfällen, Verantwortlichkeiten für Patches, Monitoring-Regelungen, Wartungsfenster, Disaster-Recovery-Vorgaben sowie ein dokumentierter Prozess für den Datenexport bei einem späteren Anbieterwechsel.Was passiert nach einem Sicherheitsvorfall?
Ein ausgereiftes SLA sollte einen klaren Prozess definieren: Erkennung → Eindämmung → Untersuchung → Wiederherstellung → Kommunikation → Behebung → Nachbereitung Kann eine Agentur einen solchen Ablauf nicht nachvollziehbar erläutern, sollte dieser Punkt vor Vertragsabschluss geklärt werden. 15 Sicherheitsfragen, die Sie einer SAP Business One Agentur vor Vertragsabschluss stellen sollten- Wo wird unsere SAP Business One Umgebung gehostet?
- Wer besitzt Administratorzugriff?
- Wie werden privilegierte Zugriffe kontrolliert?
- Welche Authentifizierungsmechanismen stehen zur Verfügung?
- Wie werden SAP-Berechtigungen konfiguriert?
- Wie häufig werden Backups erstellt?
- Wo werden Backup-Kopien gespeichert?
- Wie häufig werden Wiederherstellungen getestet?
- Welche RPO- und RTO-Werte wurden vereinbart?
- Wer installiert sicherheitsrelevante Patches und Updates?
- Wie werden Integrationen von Drittanbietern abgesichert?
- Welche Aktivitäten werden protokolliert und überwacht?
- Was geschieht mit Zugriffsrechten, wenn ein Mitarbeiter oder Berater ausscheidet?
- Wie sieht der Prozess für den Umgang mit Sicherheitsvorfällen aus?
- Wie können wir unsere Daten vollständig exportieren, wenn wir den Anbieter wechseln?
Warnsignale bei der Auswahl einer SAP Business One Agentur
Keiner der folgenden Punkte sollte für sich allein automatisch zum Ausschluss eines Anbieters führen. Häufen sich jedoch unklare Antworten in mehreren Bereichen, sollte genauer geprüft werden.- Verantwortlichkeiten für Backups können nicht eindeutig dokumentiert werden.
- Es gibt keinen definierten Prozess für Wiederherstellungstests oder keine Nachweise über durchgeführte Tests.
- Administratorzugriffe sind uneingeschränkt oder nur unzureichend kontrolliert.
- Die Hosting-Struktur wird nicht transparent erläutert.
- Es existiert kein formeller Offboarding-Prozess.
- Es gibt keinen vereinbarten Eskalationsprozess für Sicherheitsvorfälle.
- Die Verantwortung für die Wartung von Integrationen und Drittanbieterkomponenten ist nicht eindeutig geregelt.
| Prüfpunkt | Was sollte überprüft werden? |
| Hosting | Anbieter und Datenstandort sind dokumentiert |
| Authentifizierung | Zugriffskontrollen sind definiert |
| Berechtigungen | Rollen nach dem Least-Privilege-Prinzip sind eingerichtet |
| Verschlüsselung | Schutzanforderungen sind dokumentiert |
| Backups | Häufigkeit und Aufbewahrungsfristen sind definiert |
| Wiederherstellungstests | Regelmäßige Tests werden dokumentiert |
| Disaster Recovery | RPO und RTO sind vereinbart |
| Patching | Verantwortlichkeiten und Zeitplan sind definiert |
| Integrationen | Zugangsdaten und Berechtigungen sind abgesichert |
| Monitoring | Verantwortlichkeiten für Logging und Überwachung sind festgelegt |
| Offboarding | Ein dokumentierter Prozess zum Entzug von Zugriffsrechten existiert |
| Incident Response | Ein Eskalationsprozess ist vereinbart |
Sicherheit sollte definiert und nicht vorausgesetzt werden
Bei der Auswahl einer SAP Business One Agentur geht es nicht nur um Implementierungskompetenz. Ebenso wichtig ist es, schriftlich festzuhalten, wer für Benutzerzugriffe, Infrastruktur, Backups, Wiederherstellung, Patching, Integrationen, Monitoring und Incident Response verantwortlich ist. Wenn Sie eine neue SAP Business One Agentur evaluieren oder sich einen klaren Überblick über die tatsächliche Absicherung Ihrer bestehenden Cloud-Umgebung verschaffen möchten, ist ein strukturiertes Security & Readiness Assessment ein sinnvollerer Ausgangspunkt als ein allgemeines Verkaufsgespräch. Ingold Solutions GmbH – SAP Silver Partner, Microsoft Solutions Partner und ISO 9001-zertifiziert – unterstützt Unternehmen in Deutschland und Indien dabei, die Verantwortlichkeiten zwischen SAP, Hosting-Anbieter, Agentur und internem Team transparent zu definieren und potenzielle Sicherheitslücken frühzeitig zu identifizieren.Sicherheit sollte definiert und nicht vorausgesetzt werden
Bei der Auswahl einer SAP Business One Agentur geht es nicht nur um Implementierungskompetenz. Ebenso wichtig ist es, schriftlich festzuhalten, wer für Benutzerzugriffe, Infrastruktur, Backups, Wiederherstellung, Patching, Integrationen, Monitoring und Incident Response verantwortlich ist. Wenn Sie eine neue SAP Business One Agentur evaluieren oder sich einen klaren Überblick über die tatsächliche Absicherung Ihrer bestehenden Cloud-Umgebung verschaffen möchten, ist ein strukturiertes Security & Readiness Assessment ein sinnvollerer Ausgangspunkt als ein allgemeines Verkaufsgespräch. Ingold Solutions GmbH – SAP Silver Partner, Microsoft Solutions Partner und ISO 9001-zertifiziert – unterstützt Unternehmen in Deutschland und Indien dabei, die Verantwortlichkeiten zwischen SAP, Hosting-Anbieter, Agentur und internem Team transparent zu definieren und potenzielle Sicherheitslücken frühzeitig zu identifizieren.Häufig gestellte Fragen
SAP Business One kann sicher in der Cloud betrieben werden. Sicherheit entsteht jedoch nicht automatisch dadurch, dass das System cloudbasiert ist. Entscheidend ist, wie Authentifizierung, Zugriffsrechte, Verschlüsselung, Backups und Monitoring durch SAP, den Hosting-Anbieter, die implementierende Agentur und den Kunden gemeinsam umgesetzt und dauerhaft gepflegt werden.
Die Verantwortung verteilt sich auf mehrere Parteien: SAP ist für das Kernprodukt zuständig, der Hosting-Anbieter für die zugrunde liegende Infrastruktur, die SAP Business One Agentur für Implementierung, Konfiguration und Integrationen und der Kunde für interne Zugriffsrichtlinien sowie die Sicherheit seiner Endgeräte.
Die konkrete Aufteilung sollte vertraglich festgelegt werden.
Wichtige Fragen betreffen unter anderem den Hosting-Standort, Administratorzugriffe, Authentifizierungsmechanismen, Backup-Häufigkeit und Aufbewahrung, Wiederherstellungstests, RTO und RPO, Patch-Verantwortlichkeiten, die Sicherheit von Integrationen, Monitoring und Logging, Offboarding-Prozesse, Incident Response sowie den Datenexport bei einem späteren Anbieterwechsel.
Ja. Das Berechtigungssystem von SAP Business One ermöglicht die Vergabe von Zugriffsrechten entsprechend Abteilung, Funktion und Sensibilität bestimmter Transaktionen.
Eine solche Struktur muss jedoch bewusst eingerichtet und regelmäßig überprüft werden, damit das Least-Privilege-Prinzip dauerhaft eingehalten wird.
Die Backup-Häufigkeit sollte sich danach richten, wie viel Datenverlust das Unternehmen maximal akzeptieren kann. Dies wird durch das Recovery Point Objective (RPO) definiert.
Viele Unternehmen führen mindestens tägliche Backups durch, während Umgebungen mit einem hohen Transaktionsvolumen häufigere Sicherungen benötigen. Backup-Frequenz, Aufbewahrungsdauer und Wiederherstellungstests sollten schriftlich dokumentiert werden.
Ein Backup ist eine wiederherstellbare Kopie der Daten.
Disaster Recovery umfasst dagegen den umfassenderen, dokumentierten Prozess und die Infrastruktur, die erforderlich sind, um den Geschäftsbetrieb nach einer schwerwiegenden Störung wiederherzustellen. Dazu gehören unter anderem vereinbarte Recovery Time Objectives und Recovery Point Objectives.
Das Vorhandensein von Backups bedeutet daher nicht automatisch, dass ein getesteter Disaster-Recovery-Plan existiert.
In vielen Projekten benötigt die Agentur administrative oder erweiterte Zugriffsrechte, um das System zu implementieren, zu konfigurieren und zu warten.
Deshalb sollte eindeutig dokumentiert sein, über welche Zugriffsrechte die Agentur verfügt, wie diese kontrolliert und protokolliert werden und was mit den Zugängen geschieht, wenn die Zusammenarbeit endet oder sich der Projektumfang verändert.
Integrationen sollten eingeschränkte API-Zugangsdaten verwenden, die nicht fest im Quellcode hinterlegt sind und regelmäßig erneuert werden.
Für unterschiedliche verbundene Dienste sollten separate Zugangsdaten verwendet werden. Jede Integration sollte außerdem ausschließlich die Berechtigungen erhalten, die sie tatsächlich für ihre Funktion benötigt.
Dieser Punkt sollte bereits im SLA geregelt werden, bevor die Zusammenarbeit beginnt.
Eine klar strukturierte Vereinbarung umfasst einen dokumentierten Prozess für Datenexport und Übergabe. Darin sollte festgelegt sein, wie Zugriffsrechte übertragen, Zugangsdaten geändert und die Zugänge der bisherigen Agentur vollständig entfernt werden.
Beginnen Sie mit einer strukturierten Prüfung der wichtigsten Sicherheitsbereiche: Wer verfügt über Administratorrechte? Wann wurde zuletzt eine erfolgreiche Wiederherstellung aus einem Backup getestet? Entsprechen die Zugriffsrechte dem Least-Privilege-Prinzip? Welche RTO- und RPO-Werte wurden vereinbart?
Ein strukturiertes Security & Readiness Assessment kann diese Punkte in einer dokumentierten Bestandsaufnahme zusammenführen.
Applicable for Package
Optional