Kontoschutz & Sitzungen
Passwörter werden mit PBKDF2 gehasht. Login-Versuche werden gedrosselt, Sitzungen serverseitig geführt und sicherheitsrelevante Session-Metadaten zentral gespeichert.
Hier trennen wir technische Schutzmaßnahmen, die in der Plattform tatsächlich implementiert sind, von externen Nachweisen, die separat erbracht werden müssen.
Diese Punkte beschreiben vorhandene technische Funktionen – keine pauschale Zertifizierung der gesamten Organisation.
Passwörter werden mit PBKDF2 gehasht. Login-Versuche werden gedrosselt, Sitzungen serverseitig geführt und sicherheitsrelevante Session-Metadaten zentral gespeichert.
Geschäftsdaten werden organisationsbezogen abgefragt. Administrative Funktionen prüfen Rollen und Berechtigungen serverseitig – nicht nur über versteckte Buttons.
Administrative und sicherheitsrelevante Aktionen können im Audit-Log mit Akteur, Organisation, Zeitpunkt und technischen Kontextdaten nachvollzogen werden.
Die Plattform setzt unter anderem CSP, HSTS bei HTTPS, X-Content-Type-Options, Referrer-Policy, Permissions-Policy und Frame-Schutz.
Organisationen können ihre zentralen Geschäfts- und Kontodaten strukturiert exportieren. Der Export selbst wird protokolliert.
Deployments sichern den bestehenden Stand und können zurückrollen. Im Betreiberportal existiert zusätzlich ein Restore-Test für Datenbank-Backups.
Ein Trust Center wird glaubwürdiger, wenn fehlende externe Evidenz sichtbar bleibt, statt sie mit Marketingtext zu ersetzen.
Solange kein unabhängiger Prüfbericht vorliegt und veröffentlicht wurde, behauptet Gewerk keinen extern bestätigten Pentest oder ein entsprechendes Prüfsiegel.
Diese Seite ersetzt keine ISO-, SOC- oder sonstige Zertifizierung. Zertifizierungen werden erst genannt, wenn ein belastbarer Nachweis tatsächlich vorliegt.
Eine glaubwürdige externe Statusseite sollte außerhalb derselben Produktionsinfrastruktur überwacht werden. Die interne Statusansicht ist dafür kein Ersatz.
AVV, TOMs, Unterauftragsverarbeiter, Löschfristen und Datenstandorte müssen mit den tatsächlich eingesetzten Dienstleistern und Verträgen übereinstimmen. Deshalb werden hier keine erfundenen Angaben veröffentlicht.
Wiederanlauf- und Datenverlustziele sollten erst als verbindliche Werte veröffentlicht werden, wenn Betrieb, Backupstrategie und Tests diese Werte dauerhaft stützen.
Verbindliche Verfügbarkeits- oder Reaktionszeitversprechen gehören in einen tatsächlich betriebenen Tarif mit Messung und Eskalationsprozess – nicht als unverbindliche Website-Zahl.