Zum Inhalt springen

Sicherheit & Governance

Sylaxis Trust Center

Sicherheit, Datenschutz und strikte Mandantentrennung sind keine nachgelagerten Funktionen unserer Plattform, sondern unser architektonisches Fundament. Sylaxis wurde von Grund auf als mandantenfähige Enterprise-KI-Arbeitsplattform konzipiert, die sensible Unternehmensdaten nach strengsten europäischen Datenschutz- und Sicherheitsstandards schützt.

Hier finden Sie eine transparente Übersicht über unsere implementierten Sicherheitsmaßnahmen, kryptografischen Standards und Governance-Richtlinien.

Sicherheitsarchitektur im Überblick

Sylaxis nutzt ein mehrschichtiges Sicherheitsmodell (Defense in Depth), bei dem jede Zugriffsebene unabhängig voneinander validiert und isoliert wird.

Sylaxis Sicherheits- und Mandantenarchitektur im Überblick
Abbildung: Mehrschichtiges Sicherheitsmodell von Sylaxis – von der Client-Ebene bis zur kryptografischen Mandantenisolation.

1. Mandantentrennung & Datenbanksicherheit

Die logische Trennung aller Mandantendaten erfolgt bei Sylaxis direkt im Datenbankkern über vier voneinander unabhängige Kontrollschichten:

SchutzebeneMechanismusTechnische Durchsetzung
Schicht 1: Abfrage-IsolationPostgreSQL Row-Level Security (RLS)Jede Tabelle erzwingt strikte Mandantenfilter mit obligatorischer WITH CHECK-Klausel bei allen Lese- und Schreiboperationen.
Schicht 2: Erstellungs-GarantieServerseitige Insert-TriggerÜberschreibt serverseitig jede vom Client übergebene Mandanten-ID automatisch mit der kryptografisch verifizierten Session-Identität.
Schicht 3: Unveränderlichkeits-GarantieServerseitige Update-TriggerVerhindert auf Datenbankebene jegliche nachträgliche Änderung der Mandantenzuordnung. Tenant-Hopping ist technisch ausgeschlossen.
Schicht 4: Referenzielle IntegritätForeign Key ConstraintsErzwingt die strikte relationale Validität aller Mandantenstrukturen direkt in der Datenbank-Engine.
ZusatzkontrolleFORCE ROW LEVEL SECURITYRLS ist auf allen produktiven Tabellen ausnahmslos erzwungen – Richtlinien gelten uneingeschränkt auch für administrative Kontexte.

2. Kryptografie & Umschlagverschlüsselung (Envelope Encryption)

Alle ruhenden und übertragenen Daten werden nach dem aktuellen Stand der Technik geschützt:

  • Transportverschlüsselung (In-Transit): Durchgehend TLS 1.3 mit modernen Cipher-Suites, HSTS (HTTP Strict Transport Security) und striktem HTTPS-Enforcement.
  • Speicherverschlüsselung (At-Rest): Vollständige AES-256-Verschlüsselung aller Datenbanken, Indizes und Objektspeicher.
  • Dreistufige Schlüsselhierarchie für sensible PII-Daten:
    1. Data Encryption Key (DEK): Clientseitige Verschlüsselung sensibler Entitäts-Mappings im Browser via AES-256-GCM vor der Übertragung.
    2. Tenant Key Encryption Key (KEK): Jeder Mandant besitzt einen kryptografisch isolierten KEK, mit dem die DEKs geschützt persistiert werden.
    3. Master Encryption Key (MEK): Der Tenant-KEK wird über einen hochgesicherten 256-Bit Master-Key auf Plattform-Ebene geschützt.
    Zero-Knowledge-Prinzip: Sensible Klartextzuordnungen können selbst durch administrative Systemebenen nicht eingesehen werden.

3. KI-Governance, DLP & Datenschutz

Sylaxis ermöglicht den produktiven Einsatz modernster Enterprise-KI-Modelle bei vollständiger Wahrung der betrieblichen Geheimhaltung und DSGVO-Konformität:

  • Kein Modelltraining mit Kundendaten (Zero-Training):

    Weder Prompts, hochgeladene Unternehmensdokumente noch generierte Antworten werden für das Training öffentlicher oder herstellereigener Basismodelle verwendet (SLA-gesichert).

  • Gemini Enterprise Agent Platform Safety Gates (vormals Vertex AI):
    • Alle Modellaufrufe erfolgen über die Enterprise-Infrastruktur von Google Cloud mit serverseitig erzwungenen Sicherheitsfiltern (Standard: Block Medium and Above).
    • Zuverlässige Erkennung und Blockierung von toxischen Inhalten, schädlichen Anweisungen und unsicheren Ausgaben.
  • Schutz vor Prompt Injections & Sanitization:
    • Mehrstufige Filterung zur Abwehr von System-Prompt-Leaks, Rollenmanipulationen (Jailbreaks) und sekundären Injektionsangriffen.
    • Automatisierte Bereinigung aller Modell- und Rich-Text-Ausgaben gegen Cross-Site-Scripting (XSS).
  • Optionale DLP- & Pseudonymisierungs-Engine (Opt-In beim Upload):
    • Flüchtige In-Memory-Verarbeitung (Zero Persistence & Zero Logs): Die Erkennung und Maskierung personenbezogener Daten (PII wie Namen, IBANs, Steuer-IDs, Adressen) erfolgt in isolierten, zustandslosen Containern rein im flüchtigen Arbeitsspeicher ohne persistente Speicherung oder Logging.
    • Interaktive Freigabe (Human-in-the-Loop): Der Nutzer erhält vor der Verarbeitung eine transparente Übersicht der maskierten Entitäten und behält die volle Kontrolle.
    • Exklusive Re-Identifikation: Die verschlüsselte Zuordnungstabelle verbleibt isoliert und kann ausschließlich vom autorisierten Nutzer entschlüsselt werden.
  • Integrierte Malware-Analyse: Jedes hochgeladene Dokument wird vor der Verarbeitung und Indizierung einer automatisierten Viren- und Malware-Prüfung unterzogen.

4. Identität, Berechtigungen & Zugriffskontrolle

  • Granulare 3-Ebenen-Berechtigungsarchitektur (Least Privilege):
    • Ebene 1 (Mandanten-Rolle): Strikte Rollentrennung innerhalb des Mandanten (Administrator, Editor, Nutzer) ohne implizite Berechtigungen auf fremde Daten.
    • Ebene 2 (Feature Capabilities): Modulare Zuweisung von Plattform-Features und Modulberechtigungen.
    • Ebene 3 (Entity-Level Whitelists): Explizite Rechtevergabe für Dokumente, Wissensräume (Spaces), KI-Agenten und Dateien inklusive virtueller Benutzergruppen.
  • Serverseitig erzwungene Multi-Faktor-Authentifizierung (MFA / AAL2): Kritische Unternehmensressourcen und administrative Schnittstellen erzwingen Authenticator Assurance Level 2 (AAL2 via TOTP).
  • Schutz vor Seitenkanal- & Timing-Angriffen: Authentifizierungs-Token, CSRF-Token und API-Signaturen werden mittels kryptografischer Konstantzeit-Vergleiche (Constant-Time Operations) validiert.
  • Modernes Session-Management: Kurzlebige JWT-Zugriffstoken mit automatisierter Refresh-Token-Rotation und OAuth 2.1 mit PKCE für Browser-Erweiterungen.

5. Netzwerkschutz, API-Härtung & DevSecOps

  • Intelligentes Rate Limiting: Persistentes, token-basiertes Rate Limiting mit SHA-256-gehashten Scopes zum Schutz vor DoS- und Brute-Force-Angriffen.
  • SSRF-Schutz & DNS-Rebinding-Filterung: Strikte Validierung ausgehender Schnittstellen inklusive automatischer Blockierung privater IP-Bereiche (RFC 1918, IPv6 ULA) und Cloud-Metadaten-Endpunkte.
  • Kryptografisch signierte Webhooks: Replay-Schutz durch HMAC-SHA256-Signaturen mit Zeitstempeln und Nonce-Validierung.
  • Automatisierte Security-Gates in CI/CD (Shift-Left DevSecOps):
    • Shift-Left Secret Protection & Pre-Commit Gates: Automatisierte Scanner verhindern kryptografisch und heuristisch, dass Anmeldedaten, API-Schlüssel oder Service-Tokens in Quellcode-Repositories gelangen – direkt auf Entwickler-Ebene vor jedem Git-Commit.
    • Kontinuierliche Quellcode-Analyse (SAST & Policy Linting): Tiefgehende statische Analysen (u. a. GitHub CodeQL und spezialisierte Security-Rulesets) erkennen Taint-Flows, ReDoS-Risiken und Injection-Vektoren. Dedizierte Database-Linters verifizieren die lückenlose Durchsetzung von Row-Level-Security (RLS) und sicheren Funktionsdefinitionen vor jeder Freigabe.
    • Verhaltensbasierte Supply-Chain-Sicherheit (SCA): Erweiterte Prüfung von Drittanbieter-Bibliotheken auf bösartigen Code, Typo-Squatting und verdächtige Netzwerkaktivitäten während der Installations- und Build-Phasen, weit über rein reaktive CVE-Abgleiche hinaus.
    • Dynamische Anwendungssicherheitstests (DAST): Regelmäßige automatisierte Scans der Staging- und API-Infrastruktur auf HTTP-Sicherheitsheader (HSTS, CSP), CORS-Konfigurationen und TLS-Konformität (OWASP-Standards).
  • Revisionssicheres Audit-Logging & Soft Deletes: Änderungen an Kernentitäten und Sicherheitskonfigurationen werden unveränderlich protokolliert. Mehrstufige logische Löschkonzepte schützen vor versehentlichem Datenverlust.

6. Compliance, Data Residency & Zertifizierungs-Roadmap

  • 100 % Datenhaltung & -verarbeitung in der Europäischen Union:
    • Primärdatenbank, Authentifizierung & Edge Functions (Supabase / AWS): Frankfurt am Main, Deutschland (eu-central-1).
    • Anwendungs- & DLP-Microservices (Google Cloud Run): Frankfurt am Main, Deutschland (europe-west3).
    • Dateispeicher für Kunden-Uploads (Google Cloud Storage): Multiregion Europäische Union (EU).
    • Enterprise-KI-Inferenz & Embeddings (Google Gemini Enterprise): Multiregion Europäische Union (EU).
  • DSGVO-Konformität & EU AI Act Readiness:
    • Konsequente Umsetzung von Privacy by Design und Privacy by Default (Art. 25 DSGVO) sowie angemessener technischer und organisatorischer Maßnahmen (Art. 32 DSGVO).
    • Standardisierter Auftragsverarbeitungsvertrag (AVV / DPA) inklusive detaillierter technischer und organisatorischer Maßnahmen (TOMs).
    • Automatisierte Workflows zur Erfüllung von Betroffenenrechten (Auskunft nach Art. 15/20 DSGVO und kaskadierende DSGVO-Löschung nach Art. 17 DSGVO).
  • Berufsgeheimnisträger-Konformität (§ 203 StGB, § 62a StBerG, § 43e BRAO & § 50a WPO):

    Sylaxis ist für den rechtssicheren Einsatz in Kanzleien und Praxen von Berufsgeheimnisträgern (insbesondere Steuerberatern, Wirtschaftsprüfern und Rechtsanwälten) konzipiert:

    • Mitwirkende Person: Sylaxis agiert als mitwirkende Person im Sinne des § 203 Abs. 3 Satz 2 StGB sowie § 62a StBerG, § 43e BRAO und § 50a WPO.
    • Förmliche Verpflichtung & Belehrung: Alle Mitarbeiter und Erfüllungsgehilfen mit potentiellem Administrationszugang sind förmlich zur Verschwiegenheit verpflichtet und über die strafrechtlichen Folgen einer Pflichtverletzung nach § 203 Abs. 4 StGB belehrt.
    • Zero-Training & EU Data Residency: Durch vertraglich garantiertes Zero-Training und ausschließliche Datenverarbeitung innerhalb der Europäischen Union (u. a. Datenbank & Microservices in Frankfurt am Main sowie Dateispeicher & KI-Inferenz in der EU-Multiregion) bleibt das Berufs- und Mandatsgeheimnis vollumfänglich gewahrt.
    • Kanzleivereinbarung zum Download: Im Kundenbereich stellen wir neben dem AVV eine gesonderte „Vereinbarung zur Wahrung von Berufsgeheimnissen (§ 203 StGB / § 62a StBerG)“ zur Verfügung.
  • Verfügbarkeit & Disaster Recovery:
    • Tägliche automatisierte Backups und Point-in-Time Recovery (PITR).
    • Hohe Ausfallsicherheit durch georedundante Speicherung innerhalb der EU.
  • Zertifizierungen der zugrundeliegenden Cloud-Infrastruktur:

    Die physischen Rechenzentren und Basis-Cloud-Dienste unserer Partner sind nach höchsten Industriestandards auditiert und zertifiziert:

    ISO/IEC 27001ISO/IEC 27017ISO/IEC 27018SOC 1SOC 2 Type IISOC 3BSI C5TISAX
  • Sylaxis Sicherheits-Governance & Zertifizierungs-Roadmap:

    Sylaxis entwickelt und betreibt alle Softwaredienste nach den anerkannten Kontrollzielen der ISO/IEC 27001, des BSI IT-Grundschutzes sowie des OWASP Top 10 Frameworks (Security & Privacy by Design).

    Compliance-Roadmap: Formale Zertifizierungen auf Unternehmensebene (ISO/IEC 27001 und SOC 2 Type II) befinden sich auf unserer strategischen Roadmap und werden im Zuge des Wachstums auditiert.

    Transparenz & Vendor Audits: Für Sicherheitsprüfungen und Lieferanten-Assessments stellen wir Enterprise-Kunden auf Anfrage gerne unsere standardisierten Sicherheitsfragebögen (z. B. CAIQ / VSAQ) sowie unseren vollständigen TOM-Katalog zur Verfügung (team@sylaxis.com).