-
Notifications
You must be signed in to change notification settings - Fork 1
compliance_vendor_assessment
makr-code edited this page Dec 21, 2025
·
1 revision
Version: 1.0
Stand: November 2025
Klassifizierung: Vertraulich
Basis: ISO 27001 (A.15), BSI C5 (SSO), NIS2, SOC 2
Dieses Dokument beschreibt den Prozess zur Bewertung der Sicherheit von Drittanbietern und Lieferanten, die mit ThemisDB in Verbindung stehen. Es umfasst die Bewertung von Software-AbhΓ€ngigkeiten, Cloud-Diensten und externen Partnern.
| Kategorie | Beschreibung | Risikostufe |
|---|---|---|
| Software-AbhΓ€ngigkeiten | vcpkg, npm, pip Pakete | Hoch |
| Cloud-Dienste | Hosting, Backup, CDN | Hoch |
| Entwicklungstools | CI/CD, IDE, Analyse | Mittel |
| Externe APIs | Integration, Services | Mittel |
| Support/Beratung | Externe Dienstleister | Niedrig |
- Interne Entwicklungen
- Open-Source ohne externe AbhΓ€ngigkeit
- Einmalige Tools ohne Datenzugriff
| Paket | Version | Lizenz | Risiko | Status |
|---|---|---|---|---|
| rocksdb | 8.x | Apache-2.0 | β GeprΓΌft | |
| openssl | 3.x | Apache-2.0 | β GeprΓΌft | |
| boost | 1.83+ | BSL-1.0 | π‘ Mittel | β GeprΓΌft |
| simdjson | 3.x | Apache-2.0 | π’ Niedrig | β GeprΓΌft |
| nlohmann-json | 3.x | MIT | π’ Niedrig | β GeprΓΌft |
| spdlog | 1.x | MIT | π’ Niedrig | β GeprΓΌft |
| tbb | 2021.x | Apache-2.0 | π’ Niedrig | β GeprΓΌft |
| curl | 8.x | MIT | β GeprΓΌft | |
| yaml-cpp | 0.8+ | MIT | π’ Niedrig | β GeprΓΌft |
| arrow | 14.x | Apache-2.0 | π‘ Mittel | β GeprΓΌft |
| hnswlib | latest | Apache-2.0 | π’ Niedrig | β GeprΓΌft |
| gtest | 1.14+ | BSD-3 | π’ Niedrig | β GeprΓΌft |
| benchmark | 1.x | Apache-2.0 | π’ Niedrig | β GeprΓΌft |
| Kriterium | Gewichtung | Beschreibung |
|---|---|---|
| Wartung | 25% | Letzte Updates, Maintainer-AktivitΓ€t |
| Sicherheit | 30% | CVE-Historie, Security-Advisories |
| Lizenz | 15% | KompatibilitΓ€t, EinschrΓ€nkungen |
| Verbreitung | 15% | Community-GrΓΆΓe, Adoption |
| Alternativen | 15% | VerfΓΌgbarkeit von Ersatz |
| Tool | Zweck | Frequenz |
|---|---|---|
| Grype | Vulnerability Scanning | Bei jedem Build |
| SBOM Workflow | Dependency Tracking | Bei Release |
| Trivy | Container/FS Scan | WΓΆchentlich |
| GitHub Dependabot | Update-Benachrichtigung | Automatisch |
| Provider | Dienst | Zertifizierungen | Bewertung |
|---|---|---|---|
| AWS | Hosting, S3 | SOC 2, ISO 27001, C5 | β Geeignet |
| Azure | Hosting, Blob | SOC 2, ISO 27001, C5 | β Geeignet |
| GCP | Hosting, GCS | SOC 2, ISO 27001 | β Geeignet |
| Hetzner | Hosting | ISO 27001, DSGVO | |
| DigitalOcean | Hosting | SOC 2 |
| Kriterium | Erforderlich | Optional |
|---|---|---|
| SOC 2 Type II | β | - |
| ISO 27001 | β | - |
| BSI C5 | - | β |
| DSGVO-KonformitΓ€t | β | - |
| EU-Rechenzentrum | β | - |
| VerschlΓΌsselung at-rest | β | - |
| VerschlΓΌsselung in-transit | β | - |
| MFA-Support | β | - |
| Audit-Logs | β | - |
| SLA > 99.9% | β | - |
| Anforderung | PrΓΌfpunkt |
|---|---|
| Art. 28 DSGVO | AVV vorhanden? |
| Subunternehmer | Liste und Genehmigung? |
| Technische MaΓnahmen | TOMs dokumentiert? |
| Audit-Rechte | Inspektionsrecht vereinbart? |
| DatenlΓΆschung | Prozess nach Ende? |
| Meldepflichten | Incident-Notification? |
| Feld | Antwort |
|---|---|
| Firmenname | [Eintragen] |
| Kontaktperson | [Eintragen] |
| Datum der Bewertung | [Eintragen] |
| Bewertet durch | [Eintragen] |
| Dienst/Produkt | [Eintragen] |
| Datenzugriff | Ja / Nein |
| Daten-Klassifizierung | [Γffentlich/Intern/Vertraulich/Streng Geheim] |
| # | Frage | Antwort | Nachweis |
|---|---|---|---|
| 1 | Besitzt der Anbieter ISO 27001 Zertifizierung? | ||
| 2 | Besitzt der Anbieter SOC 2 Type II Attestierung? | ||
| 3 | Werden regelmΓ€Γige Penetrationstests durchgefΓΌhrt? | ||
| 4 | Gibt es ein dokumentiertes Incident Response Verfahren? | ||
| 5 | Werden Daten verschlΓΌsselt (at-rest und in-transit)? | ||
| 6 | Gibt es Multi-Factor Authentication? | ||
| 7 | Werden Audit-Logs gefΓΌhrt und aufbewahrt? | ||
| 8 | Gibt es ein Vulnerability Management Programm? | ||
| 9 | Wie werden Mitarbeiter in Security geschult? | ||
| 10 | Gibt es ein Business Continuity Plan? |
| # | Frage | Antwort | Nachweis |
|---|---|---|---|
| 1 | Wo werden die Daten gespeichert (Land/Region)? | ||
| 2 | Werden Daten in DrittlΓ€nder ΓΌbertragen? | ||
| 3 | Gibt es einen AVV/DPA? | ||
| 4 | Wie wird das Recht auf LΓΆschung umgesetzt? | ||
| 5 | Werden Subunternehmer eingesetzt? | ||
| 6 | Wie werden Datenschutzverletzungen gemeldet? |
| Kategorie | Punkte (0-10) | Gewichtung | Score |
|---|---|---|---|
| Sicherheitszertifizierungen | 25% | ||
| Technische MaΓnahmen | 25% | ||
| Datenschutz-Compliance | 20% | ||
| Incident Response | 15% | ||
| Vertragliche Absicherung | 15% | ||
| Gesamt | 100% |
Bewertungsskala:
- 80-100%: β Genehmigt
- 60-79%:
β οΈ Bedingt genehmigt (Auflagen) - < 60%: β Nicht genehmigt
| Risiko | Wahrscheinlichkeit | Auswirkung | Score |
|---|---|---|---|
| Datenverlust durch Anbieter | Niedrig | Hoch | π‘ Mittel |
| Sicherheitsvorfall beim Anbieter | Mittel | Hoch | π Hoch |
| Vendor Lock-in | Niedrig | Mittel | π’ Niedrig |
| Compliance-VerstoΓ durch Anbieter | Niedrig | Hoch | π‘ Mittel |
| Dienst-Ausfall | Mittel | Mittel | π‘ Mittel |
| Supply Chain Attack | Niedrig | Sehr Hoch | π Hoch |
| Risiko | MaΓnahme |
|---|---|
| Datenverlust | VerschlΓΌsselung, eigene Backups |
| Sicherheitsvorfall | AVV mit Meldepflicht, Audit-Rechte |
| Vendor Lock-in | Abstraktions-Layer, Alternativen evaluieren |
| Compliance-VerstoΓ | RegelmΓ€Γige Audits, Zertifikate prΓΌfen |
| Dienst-Ausfall | Multi-Provider, Fallback-Strategien |
| Supply Chain Attack | SBOM, SignaturprΓΌfung, Monitoring |
| AktivitΓ€t | Frequenz | Verantwortlich |
|---|---|---|
| SBOM Vulnerability Scan | WΓΆchentlich | Security |
| Zertifikat-GΓΌltigkeit prΓΌfen | VierteljΓ€hrlich | Compliance |
| Vendor Security News | Laufend | Security |
| AVV-Review | JΓ€hrlich | Legal |
| Re-Assessment | Alle 2 Jahre | Compliance |
| Trigger | Aktion |
|---|---|
| Kritische Vulnerability | Sofortige Bewertung, ggf. Abschaltung |
| Sicherheitsvorfall beim Vendor | IRP aktivieren, Kommunikation |
| Zertifikat abgelaufen | Eskalation an Management |
| AVV-Verletzung | Rechtliche PrΓΌfung |
| Dokument | Aufbewahrung |
|---|---|
| Vendor Assessment Report | 5 Jahre |
| AVV/DPA | Vertragsdauer + 3 Jahre |
| Zertifikate (Kopien) | Laufend aktuell |
| Audit-Berichte | 5 Jahre |
| Korrespondenz | 3 Jahre |
| Vendor | Assessment-Datum | Score | Status |
|---|---|---|---|
| [Template] | [Datum] | [%] | [Status] |
| Vendor | Kategorie | Risk Level | Letztes Assessment | NΓ€chstes Review |
|---|---|---|---|---|
| RocksDB (Facebook) | Dependency | Mittel | Nov 2025 | Nov 2026 |
| OpenSSL Foundation | Dependency | Hoch | Nov 2025 | Mai 2026 |
| Boost C++ Libraries | Dependency | Niedrig | Nov 2025 | Nov 2026 |
| Intel TBB | Dependency | Niedrig | Nov 2025 | Nov 2026 |
| HashiCorp Vault | Security | Hoch | Nov 2025 | Mai 2026 |
| Vendor | Kategorie | PrioritΓ€t | Geplant |
|---|---|---|---|
| [Cloud Provider] | Hosting | Hoch | Bei Bedarf |
| [Backup Provider] | Backup | Hoch | Bei Bedarf |
- Business Case dokumentiert
- Datenschutz-PrΓΌfung durchgefΓΌhrt
- Security Assessment ausgefΓΌllt
- AVV/DPA unterzeichnet
- Zertifikate geprΓΌft
- Risikobewertung dokumentiert
- Genehmigung eingeholt
- In Vendor-Liste aufgenommen
| Dokument | Pfad |
|---|---|
| SBOM | docs/security/SBOM.md |
| DPIA | docs/compliance/DPIA.md |
| Risk Register | docs/compliance/RISK_REGISTER.md |
| Audit Checklist | docs/FULL_AUDIT_CHECKLIST.md |
Letzte Aktualisierung: November 2025
Dokumentverantwortlicher: ThemisDB Procurement/Security
NΓ€chstes Review: [Datum + 12 Monate]
ThemisDB 1.9.0-beta Β· Home Β· Wiki-Index Β· Module-Index Β· FAQ Β· Quick-Reference Β· GitHub Β· Issues Β· Discussions Β· License
- Batch Operations
- Best Practices
- CRUD Tutorial
- Custom Document Ingestion
- Getting Started Tutorial
- Interactive Examples
- Schema Design
- Video Tutorials
- AQL Reference
- AQL Examples
- AQL Overview
- AQL Feature Roadmap
- AQL Geospatial Guide
- AQL LLM Migration Guide
- AQL API
- AQL Grammar (EBNF)
- AQL Root Overview
- AQL Examples (root)
- API Reference
- API Module README
- OpenAPI Overview
- Client SDK Overview
- SDK Overview
- Operations
- Operations Overview
- Operations Runbook
- Operations Handbook
- ThemisCtl Admin Guide
- Pipeline E2E SOPs
- Deploy Overview
- Docker Overview
- Docker Hub README
- Helm Overview
- Packaging Overview
- Operator Overview
- Security Policy
- Production Hardening Checklist
- Security Hardening Guide
- Encryption Key Management
- Access Control Framework
- Zero Trust Policy
- API Authentication & Authorization
- HSM Production Setup
- PKCS11 Integration
- DSGVO / SOC2 Checklist
- Access Model Runbooks
- Access Model Dashboard
- Maturity Automation Runbook
- Access Review Automation
- Access Model Dashboard
- Access Model Runbooks
- Rights Revocation
- Dr Checklists
- Dr Testing
- Incident Response Playbook
- Incident Response Testing
- GPU Oom Recovery
- Grammar Debugging
- Metrics Scrape Troubleshooting
- Model Swap Procedure
- Quota Tuning
- Subagent Deployment
- Logging Configuration
- Content Model
- Crypto & Keys
- Feature Flags Reference
- Modular Architecture Roadmap
- Modularization Guide
- Module Architecture Index
- PostgreSQL Wire Protocol
- Query Scheduling
- Raft Consensus Design
- Resource Pooling
- Source Directory Guide
- Unified Access Model
- E1 001 Layered Retrieval Design
- E1 002 Ann Abstraction Strategy
- E1 003 Tensor Summary Types
- E1 004 Lora Package Distinction
- E1 005 Model Switch Compatibility
- E1 006 Federated Tensor Summaries
- E2 001 Evaluation Framework Design
- E2 002 Hardware Profile Strategy
- E2 003 Query Planner Routing Model
- E2 004 Approximation Governance Rules
- E2 005 Cross Layer Fallback Confidence Policy
- E3 001 Distributed Tensor Design
- E3 002 Manifest Coordination Strategy
- E3 003 Recovery And Erasure Choice
- E3 004 Tensor Fabric Infrastructure
- Contributing
- Contributing (root)
- Code of Conduct
- Support
- Maintainers
- CTest Guide
- Build Quick Reference
- Developer Wiki Index
- Build / Test / CI
- Module Index
- Branching Strategy
- Disabled Stub Policy
- Docs PR Policy
- GA Promotion Sign Off
- Github Milestones Setup
- Maturity Claim Verification Checklist
- Maturity Evidence Registry
- Merge Gate Bot Config
- Merge Gate Status Live
- Phase 1 Closure Report
- Phase Closure Policy
- Phase Dependency Graph
- Phase3 Enforcement Runbook
- Plugin Submodule Rollback
- PR Version Targeting
- PR Version Targeting Backfill
- Production Ready 2026 Delivery Plan
- Query Module Status
- Readme
- Release Promotion Gate Policy
- Release Validation Checklist
- Security Module 5671 Evidence Summary
- Sharding P6 Residual Risk Acceptance
- Sourcecode Compliance Governance
- Updates Development Status Sign Off
- Wave C Implementation Complete
- Wave C Ml Exit Gate Sign Off
- Blob Storage
- Cuda
- Ethics Ai
- Exporters
- Huggingface
- Image Analysis
- Importers
- RPC
- Scraper
- Themisdb Ai Watermark Detector
- User Storage Encrypted
- Chimera Architecture
- Chimera Future
- Chimera Readme
- Chimera Roadmap
- Covina Fastapi Ingestion Architecture
- Covina Fastapi Ingestion Future
- Covina Fastapi Ingestion Roadmap
- Vcc Base Architecture
- Vcc Base Future
- Vcc Base Roadmap
- Vcc Clara Ingestion Architecture
- Vcc Clara Ingestion Future
- Vcc Clara Ingestion Roadmap
- Vcc Veritas Architecture
- Vcc Veritas Future
- Vcc Veritas Roadmap
- 01 Hello World
- 02 Todo App
- 03 Contact Manager
- 04 Inventory System
- 05 Time Series Monitor
- 06 Graph Social Network
- 07 Vector Search Documents
- 08 Dms Erp System
- 09 Iot Sensor Network
- 10 Drone Image Analysis
- 11 Blog Wiki
- 12 Expense Tracker
- 13 Recipe Manager
- 14 Ecommerce Catalog
- 15 Event Management
- 16 Kanban Board
- 17 Crm
- 18 Realtime Chat
- 19 Recommendation Engine
- 20 Smart Home
- 21 Coding Platform
- 22 AQL Diagram Tool
- 23 Traveling Salesman
- 24 Moral Philosophy Debates
- API Versioning
- Distributed Sharding
- Feedback Plugins
- Geo
- Gnn
- Image Analysis
- Legal Lora Training
- LLM
- Lora Sync
- Migration
- Nlp
- Performance
- Railway
- Replication
- Rope Visualization
- Sample Product Config
- Security
- Client SDK Overview
- Quickstart
- Sdk Enhancements
- Sdk Implementation Summary
- Test Suite Readme
- Go
- Java
- Javascript
- Php
- Python
- Ruby
- Rust
- Typescript
- 01 Grundlegende Operationen
- 02 AQL Queries
- 03 Graph Daten
- 04 Multimodell Anwendung
- 01 Quickstart Guide
- 02 AQL Referenz Kurzuebersicht
- 03 Datenmodellierung Guide
- 04 Uebungsaufgaben
- 05 Best Practices Guide
- Training Documents
- Training Overview
- 01 Einfuehrung Und Uebersicht
- 02 Datenmodelle Und Architektur
- 03 AQL Abfragesprache
- 04 Installation Und Setup
- 05 Anwendungsbeispiele
- Training Presentations
- Dependencies Readme
- Processmonitor Readme
- Themis.admintools.shared Readme
- Themis.aqlquerybuilder Readme
- Themis.aqlquerybuilder Roadmap
- Themis.auditlogviewer Readme
- Themis.auditlogviewer Roadmap
- Themis.classificationdashboard Readme
- Themis.classificationdashboard Roadmap
- Themis.compliancereports Readme
- Themis.compliancereports Roadmap
- Themis.gisviewer.controlpanel Readme
- Themis.gisviewer.controlpanel Roadmap
- Themis.impactanalysisviewer Readme
- Themis.impactanalysisviewer Roadmap
- Themis.ingestiontool Readme
- Themis.ingestiontool Roadmap
- Themis.keyrotationdashboard Readme
- Themis.keyrotationdashboard Roadmap
- Themis.piimanager Readme
- Themis.piimanager Roadmap
- Themis.retentionmanager Readme
- Themis.retentionmanager Roadmap
- Themis.sagaverifier Readme
- Themis.sagaverifier Roadmap
- Themis.usbadmintool Readme
- Themis.usbadmintool Roadmap
- CI Readme
- CI Roadmap
- Compiler Diagnostics Readme
- Compiler Diagnostics Roadmap
- Completion Readme
- Copilot Ollama Router Readme
- Copilot Ollama Router Roadmap
- Gnn Readme
- Gnn Roadmap
- Rope Visualizer Readme
- Rope Visualizer Roadmap
- Tco Calculator Readme
- Tco Calculator Roadmap
- Tests Readme
- Tests Roadmap
- Themis Config Wx Readme
- Themis Docs Builder Readme
- Wikipedia Ingestion Readme