Vertrauen

Sicherheit, Compliance und die Antworten, nach denen Ausschreibungen immer fragen

Diese Seite ist die maßgebliche Quelle dafür, wie Vitalytics Ihre Daten verarbeitet, wofür wir heute zertifiziert sind, woran wir gerade arbeiten und welche Unterauftragsverarbeiter mit Ihren Informationen in Berührung kommen. Ihr Einkauf kann diese Angaben unverändert in einen Lieferantenfragebogen übernehmen.

Zuletzt geprüft: 2026-04-25 · Nächste Prüfung: 2026-07-25

Zertifizierungen & Frameworks

Cyber Essentials Plus UK GDPR: Verantwortlicher & Auftragsverarbeiter NHS DSPT (Registrierung Q3 2026) An FCA SYSC / SMCR ausgerichtetes Nachweispaket (Q3 2026) Microsoft Solutions Partner

Roadmap:

· An FCA SYSC & SMCR ausgerichtetes Nachweispaket (Kontrollinventar, Zugriffsprüfungen, SUP 15-fähige Incident-Vorlage, MNPI-Trennungsmatrix) — Q3 2026.

· Einreichung des NHS Data Security and Protection Toolkit — Q3 2026.

· ICO-Registrierung als Verantwortlicher — ausstehend (Ziel: Mai 2026).

· SOC 2 Type 1 Readiness-Assessment — Q4 2026.

ISMS-Geltungsbereich

Das Information Security Management System von Vitalytics umfasst alle kundenbezogenen Managed-IT-Leistungen, die aus unserem Betrieb in Großbritannien und der EU erbracht werden, einschließlich:

  • Endpoint-, Identitäts-, E-Mail- und Netzwerkmanagement;
  • Cloud-Infrastruktur auf Microsoft Azure und in der privaten OpenStack-Cloud von Vitalytics (UK, EC1);
  • Service Desk und Incident Response, Rufbereitschaft und Betrieb außerhalb der Geschäftszeiten;
  • Backup, BCDR und Betrieb unveränderlicher Speicher.

Nicht im Geltungsbereich: die öffentliche Vitalytics-Website (diese Website), die Cloudflare-DNS-Zonen für vts64.com und vitalytics.co.uk sowie sämtliche vom Kunden kontrollierten SaaS-Dienste, mit deren Administration der Kunde uns nicht beauftragt hat.

Unterauftragsverarbeiter

Die folgenden Auftragsverarbeiter verarbeiten Kundendaten in unserem Auftrag. Jede Ergänzung kündigen wir mit einer Frist von 30 Tagen über diese Seite und gegenüber den benannten Compliance-Ansprechpartnern an.

UnterauftragsverarbeiterZweckDatenstandortVereinbarung
Microsoft (Azure, M365)Tenant-Hosting, Identität, E-Mail, sofern sich der Kunde für M365 entscheidetUK South / West EuropeMicrosoft DPA
CloudflareDNS, WAF, Turnstile, BildauslieferungGlobales Edge-Netz, Terminierung in der EUCloudflare DPA
GitLab (selbst gehostet)Versionsverwaltung für Kundenkonfigurationen & RunbooksUK (Vitalytics London)Intern — kein externer Auftragsverarbeiter
Google (Workspace)Interne E-Mail für Vitalytics-Mitarbeitende (keine Weiterleitung von Kundendaten)UK / EUGoogle Workspace DPA

Verschlüsselung

  • Bei der Übertragung: mindestens TLS 1.2, bevorzugt TLS 1.3. HSTS-Preload für diese Domain. mTLS zwischen internen Diensten.
  • Im Ruhezustand: AES-256 auf allen verwalteten Speichern (Cinder NVMe, NFS, Azure Storage); kundenverwaltete Schlüssel auf Anfrage für Kunden im ISO-27001-Geltungsbereich.
  • Schlüsselverwaltung: von Vitalytics betriebenes HashiCorp Vault (OpenBao) mit versiegeltem Root, tägliche Schlüsselrotation wird protokolliert.

Identität & Zugriff

  • SSO über Authentik (OIDC + SAML) für alle internen Tools; für Mitarbeitende mit erweiterten Rechten sind WebAuthn / Passkeys verpflichtend.
  • JIT-Rechteerhöhung für Engineers; dauerhafte Administratorrechte ausschließlich für Break-Glass-Konten (monatlich auditiert).
  • Quartalsweise Zugriffsprüfungen; Austritte werden innerhalb von 4 Arbeitsstunden nach Meldung durch HR umgesetzt.

Business Continuity & Disaster Recovery

SzenarioRTORPOZuletzt getestet
Ausfall einer einzelnen VM15 Min.0 (Live-Replikat)2026-03-12
Ausfall eines einzelnen Hypervisors30 Min.15 Min.2026-02-19
Ausfall eines Storage-Shelfs4 Stunden1 Stunde2026-01-22
Standortausfall (London EC1)24 Stunden4 StundenQ3 2026 (geplant)

Off-site-Backup-Ziel: Backblaze B2 (UK) — Rollout im Q2 2026. Bis dahin werden Backups an einem zweiten physischen Standort innerhalb von EC1 vorgehalten.

Incident Response

  • Schweregrad P1 (Dienst ausgefallen oder bestätigte Sicherheitsverletzung): Erstreaktion innerhalb von 15 Minuten, stündliche Status-Updates, Postmortem innerhalb von 5 Arbeitstagen.
  • Schweregrad P2 (erhebliche Beeinträchtigung): Reaktion innerhalb von 1 Stunde, Updates alle 4 Stunden.
  • Schweregrad P3 (geringfügig oder einzelner Nutzer): am nächsten Arbeitstag.
  • Benachrichtigung des Kunden über jeden Incident, der dessen Daten betrifft, innerhalb von 24 Stunden nach Bestätigung, unabhängig vom Schweregrad.

Live-Statusseite: vts64.com/status. Über den dortigen RSS-Link abonnieren Sie Incident-Benachrichtigungen.

Schwachstellenmanagement

  • Patching: kritische CVEs innerhalb von 72 Stunden, hohe innerhalb von 7 Tagen, mittlere innerhalb von 30 Tagen.
  • Penetrationstests: jährlicher externer Test (nächster: Oktober 2026); interne Architekturprüfung alle 6 Monate.
  • Coordinated Disclosure: security@vitalytics.co.uk · /.well-known/security.txt (wird in Kürze veröffentlicht).

Unterlagen, die unter NDA verfügbar sind

  • Data Processing Addendum (UK GDPR + Standardvertragsklauseln).
  • ISMS-Geltungsbereichserklärung & Dokumentenverzeichnis.
  • Informationssicherheitsrichtlinie.
  • BCDR-Plan mit Nachweisen des letzten Tests.
  • Liste der Unterauftragsverarbeiter (Inhalt dieser Seite als PDF).
  • SOC 2 Readiness-Gap-Assessment (sobald abgeschlossen).

Ein Exemplar erhalten Sie per E-Mail an security@vitalytics.co.uk.

Compliance-Zuordnungen

So ordnen sich unsere Kontrollen den Frameworks zu, die Ihr Auditor kennt:

Vitalytics-KontrolleNIST CSF v2Cyber Essentials Plus
Verpflichtendes SSO + MFAPR.AA-01, PR.AA-03Boundary firewalls + secure config
Patch-SLAsPR.PS-01Security update management
BCDR mit dokumentierten RPO/RTORC.RP, RC.IMn/a
Verschlüsselung im Ruhezustand + bei der ÜbertragungPR.DS-01, PR.DS-02Secure data handling
SchwachstellenmanagementID.RA-01, PR.PS-02Security update management

Fragen zu unserem Sicherheitsniveau?

Schreiben Sie an security@vitalytics.co.uk. Wir antworten innerhalb eines britischen Arbeitstags.