Sicherheit, Compliance und die Antworten, nach denen Ausschreibungen immer fragen
Diese Seite ist die maßgebliche Quelle dafür, wie Vitalytics Ihre Daten verarbeitet, wofür wir heute zertifiziert sind, woran wir gerade arbeiten und welche Unterauftragsverarbeiter mit Ihren Informationen in Berührung kommen. Ihr Einkauf kann diese Angaben unverändert in einen Lieferantenfragebogen übernehmen.
Zuletzt geprüft: 2026-04-25 · Nächste Prüfung: 2026-07-25
Zertifizierungen & Frameworks
Roadmap:
· An FCA SYSC & SMCR ausgerichtetes Nachweispaket (Kontrollinventar, Zugriffsprüfungen, SUP 15-fähige Incident-Vorlage, MNPI-Trennungsmatrix) — Q3 2026.
· Einreichung des NHS Data Security and Protection Toolkit — Q3 2026.
· ICO-Registrierung als Verantwortlicher — ausstehend (Ziel: Mai 2026).
· SOC 2 Type 1 Readiness-Assessment — Q4 2026.
ISMS-Geltungsbereich
Das Information Security Management System von Vitalytics umfasst alle kundenbezogenen Managed-IT-Leistungen, die aus unserem Betrieb in Großbritannien und der EU erbracht werden, einschließlich:
- Endpoint-, Identitäts-, E-Mail- und Netzwerkmanagement;
- Cloud-Infrastruktur auf Microsoft Azure und in der privaten OpenStack-Cloud von Vitalytics (UK, EC1);
- Service Desk und Incident Response, Rufbereitschaft und Betrieb außerhalb der Geschäftszeiten;
- Backup, BCDR und Betrieb unveränderlicher Speicher.
Nicht im Geltungsbereich: die öffentliche Vitalytics-Website (diese Website), die Cloudflare-DNS-Zonen für vts64.com und vitalytics.co.uk sowie sämtliche vom Kunden kontrollierten SaaS-Dienste, mit deren Administration der Kunde uns nicht beauftragt hat.
Unterauftragsverarbeiter
Die folgenden Auftragsverarbeiter verarbeiten Kundendaten in unserem Auftrag. Jede Ergänzung kündigen wir mit einer Frist von 30 Tagen über diese Seite und gegenüber den benannten Compliance-Ansprechpartnern an.
| Unterauftragsverarbeiter | Zweck | Datenstandort | Vereinbarung |
|---|---|---|---|
| Microsoft (Azure, M365) | Tenant-Hosting, Identität, E-Mail, sofern sich der Kunde für M365 entscheidet | UK South / West Europe | Microsoft DPA |
| Cloudflare | DNS, WAF, Turnstile, Bildauslieferung | Globales Edge-Netz, Terminierung in der EU | Cloudflare DPA |
| GitLab (selbst gehostet) | Versionsverwaltung für Kundenkonfigurationen & Runbooks | UK (Vitalytics London) | Intern — kein externer Auftragsverarbeiter |
| Google (Workspace) | Interne E-Mail für Vitalytics-Mitarbeitende (keine Weiterleitung von Kundendaten) | UK / EU | Google Workspace DPA |
Verschlüsselung
- Bei der Übertragung: mindestens TLS 1.2, bevorzugt TLS 1.3. HSTS-Preload für diese Domain. mTLS zwischen internen Diensten.
- Im Ruhezustand: AES-256 auf allen verwalteten Speichern (Cinder NVMe, NFS, Azure Storage); kundenverwaltete Schlüssel auf Anfrage für Kunden im ISO-27001-Geltungsbereich.
- Schlüsselverwaltung: von Vitalytics betriebenes HashiCorp Vault (OpenBao) mit versiegeltem Root, tägliche Schlüsselrotation wird protokolliert.
Identität & Zugriff
- SSO über Authentik (OIDC + SAML) für alle internen Tools; für Mitarbeitende mit erweiterten Rechten sind WebAuthn / Passkeys verpflichtend.
- JIT-Rechteerhöhung für Engineers; dauerhafte Administratorrechte ausschließlich für Break-Glass-Konten (monatlich auditiert).
- Quartalsweise Zugriffsprüfungen; Austritte werden innerhalb von 4 Arbeitsstunden nach Meldung durch HR umgesetzt.
Business Continuity & Disaster Recovery
| Szenario | RTO | RPO | Zuletzt getestet |
|---|---|---|---|
| Ausfall einer einzelnen VM | 15 Min. | 0 (Live-Replikat) | 2026-03-12 |
| Ausfall eines einzelnen Hypervisors | 30 Min. | 15 Min. | 2026-02-19 |
| Ausfall eines Storage-Shelfs | 4 Stunden | 1 Stunde | 2026-01-22 |
| Standortausfall (London EC1) | 24 Stunden | 4 Stunden | Q3 2026 (geplant) |
Off-site-Backup-Ziel: Backblaze B2 (UK) — Rollout im Q2 2026. Bis dahin werden Backups an einem zweiten physischen Standort innerhalb von EC1 vorgehalten.
Incident Response
- Schweregrad P1 (Dienst ausgefallen oder bestätigte Sicherheitsverletzung): Erstreaktion innerhalb von 15 Minuten, stündliche Status-Updates, Postmortem innerhalb von 5 Arbeitstagen.
- Schweregrad P2 (erhebliche Beeinträchtigung): Reaktion innerhalb von 1 Stunde, Updates alle 4 Stunden.
- Schweregrad P3 (geringfügig oder einzelner Nutzer): am nächsten Arbeitstag.
- Benachrichtigung des Kunden über jeden Incident, der dessen Daten betrifft, innerhalb von 24 Stunden nach Bestätigung, unabhängig vom Schweregrad.
Live-Statusseite: vts64.com/status. Über den dortigen RSS-Link abonnieren Sie Incident-Benachrichtigungen.
Schwachstellenmanagement
- Patching: kritische CVEs innerhalb von 72 Stunden, hohe innerhalb von 7 Tagen, mittlere innerhalb von 30 Tagen.
- Penetrationstests: jährlicher externer Test (nächster: Oktober 2026); interne Architekturprüfung alle 6 Monate.
- Coordinated Disclosure: security@vitalytics.co.uk · /.well-known/security.txt (wird in Kürze veröffentlicht).
Unterlagen, die unter NDA verfügbar sind
- Data Processing Addendum (UK GDPR + Standardvertragsklauseln).
- ISMS-Geltungsbereichserklärung & Dokumentenverzeichnis.
- Informationssicherheitsrichtlinie.
- BCDR-Plan mit Nachweisen des letzten Tests.
- Liste der Unterauftragsverarbeiter (Inhalt dieser Seite als PDF).
- SOC 2 Readiness-Gap-Assessment (sobald abgeschlossen).
Ein Exemplar erhalten Sie per E-Mail an security@vitalytics.co.uk.
Compliance-Zuordnungen
So ordnen sich unsere Kontrollen den Frameworks zu, die Ihr Auditor kennt:
| Vitalytics-Kontrolle | NIST CSF v2 | Cyber Essentials Plus |
|---|---|---|
| Verpflichtendes SSO + MFA | PR.AA-01, PR.AA-03 | Boundary firewalls + secure config |
| Patch-SLAs | PR.PS-01 | Security update management |
| BCDR mit dokumentierten RPO/RTO | RC.RP, RC.IM | n/a |
| Verschlüsselung im Ruhezustand + bei der Übertragung | PR.DS-01, PR.DS-02 | Secure data handling |
| Schwachstellenmanagement | ID.RA-01, PR.PS-02 | Security update management |
Fragen zu unserem Sicherheitsniveau?
Schreiben Sie an security@vitalytics.co.uk. Wir antworten innerhalb eines britischen Arbeitstags.