Verschlüsselung und Datenschutz
Die technischen Maßnahmen, die in NovaFisko tatsächlich umgesetzt sind: verschlüsselter Transport, Passwörter, Token, Geheimnisse, signierte Links, lokale Kopie und Zugriffskontrolle.
Diese Seite beschreibt die Schutzmaßnahmen, die die Software umsetzt. Sie unterscheidet, was sich an der Funktionsweise von NovaFisko überprüfen lässt, von dem, was Hosting und Organisation betrifft und als „zu bestätigen“ gekennzeichnet ist.
Überblick
| Maßnahme | In der Software umgesetzt |
|---|---|
| Verschlüsselter Austausch (HTTPS) mit Pflicht zur sicheren Verbindung | Ja |
| Passwörter als nicht umkehrbarer Hashwert gespeichert | Ja |
| Sitzungs- und Integrationstoken als Hashwert gespeichert | Ja |
| Geheimnisse der externen Dienste und der Integrationen in der Datenbank verschlüsselt | Ja |
| Lokale Offline-Kopie auf dem Gerät verschlüsselt | Ja (AES 256) |
| Signierte, zeitlich begrenzte Vorschau-Links | Ja |
| Begrenzung der Anmeldeversuche | Ja |
| SHA-256-Prüfsumme der Exporte | Ja |
| Vollständige Verschlüsselung der Serverfestplatten | Beim Hosting-Anbieter zu bestätigen |
| Zwei-Faktor-Authentifizierung | Geplant |
Verschlüsselung des Austauschs
Die gesamte Kommunikation zwischen der Anwendung und dem Server läuft über HTTPS. Der Server sendet den Header für strikte Transportsicherheit (HSTS) mit einer Dauer von einem Jahr, einschließlich der Subdomains: Ein Browser, der die Website bereits besucht hat, lehnt danach jede unverschlüsselte Verbindung ab.
Weitere Sicherheitsheader begleiten jede Antwort: Verbot, die Seiten in einem Rahmen einer anderen Website anzuzeigen, Verbot, den Dateityp zu erraten, Begrenzung der an Drittseiten übermittelten Informationen, Deaktivierung von Kamera, Mikrofon und Standortbestimmung.
Passwörter und Anmeldung
- Passwörter werden nie im Klartext gespeichert. Aufbewahrt wird nur ein nicht umkehrbarer Hashwert; NovaFisko kann Ihnen Ihr Passwort nicht mitteilen, sondern Ihnen nur ermöglichen, es zurückzusetzen.
- Nach zehn fehlgeschlagenen Anmeldeversuchen von derselben Adresse werden Anmeldungen fünf Minuten lang gesperrt.
- Jede Anmeldung, ob erfolgreich oder fehlgeschlagen, wird im Prüfprotokoll eingetragen.
- Für einen Benutzer einer mit Novadesko verbundenen Kanzlei werden die Zugangsdaten bei Novadesko geprüft.
Die Zwei-Faktor-Authentifizierung ist in der Anwendung noch nicht verfügbar. Verwenden Sie bis dahin ein langes, einmaliges Passwort, das von einem Passwortmanager verwaltet wird, und teilen Sie ein Konto nie zwischen mehreren Mitarbeitern.
Zugriffstoken
Nach der Anmeldung erhält die Anwendung ein Token, das sie bei jeder Anfrage ausweist. Der Server bewahrt davon nur den Hashwert auf: Der vollständige Wert wird nur einmal angezeigt, bei der Erstellung. Die Abmeldung widerruft das Token.
Die Integrationstoken, die für Drittsoftware bestimmt sind, folgen demselben Prinzip und bieten drei zusätzliche Schutzmechanismen:
- Rechte, die auf das beschränkt sind, was Sie wählen: Lesen, Schreiben, Synchronisierung;
- ein optionales Ablaufdatum;
- das Datum der letzten Verwendung, um ein vergessenes Token zu erkennen.
Siehe Authentifizierung der API.
Geheimnisse der externen Dienste
Die Schlüssel, mit denen NovaFisko externe Dienste aufruft (Peppol-Zugangspunkt, Unternehmenserkennung, Analyse-Engine, E-Mail-Server), sind in der Datenbank verschlüsselt und stehen weder im Code noch in den versionierten Konfigurationsdateien.
Dasselbe gilt für die Konfiguration der in einem Mandat aktivierten Integrationen:
- sie wird verschlüsselt gespeichert;
- die Oberfläche zeigt von geheimen Feldern nur eine maskierte Form an;
- sie ist vom Änderungsverlauf ausgenommen.
Auch die Geheimnisse der Webhooks sind verschlüsselt und werden nur einmal angezeigt, bei der Erstellung.
Signierte Links
Manche Dateien müssen angezeigt werden können, ohne dass die Anwendung Ihr Token übermittelt, zum Beispiel ein PDF im Betrachter. NovaFisko verwendet dann signierte Links: Die Adresse enthält eine Signatur und ein Ablaufdatum, und jede Änderung des Links macht ihn ungültig.
| Link | Gültigkeitsdauer |
|---|---|
| Vorschau eines PDF-Exports | 15 Minuten |
| Vorschau eines bei Novadesko gehosteten Belegs | 20 Minuten |
| Vorschau einer in den Belegimport geladenen Datei | Einige Minuten |
| Logo eines Mandats oder einer Kanzlei | 30 Tage |
| Per E-Mail geteilte Dokumente | 7 Tage |
Ein signierter Link gibt während seiner Gültigkeitsdauer jedem, der ihn besitzt, Zugriff auf die Datei. Kopieren Sie ihn nicht in eine E-Mail: Verwenden Sie den in der Anwendung vorgesehenen Dokumentenversand, oder laden Sie die Datei herunter.
Lokale Offline-Kopie
Wenn Sie ein Mandat offline verfügbar machen, werden seine Daten auf das Gerät kopiert und mit AES 256 verschlüsselt. Der Schlüssel wird auf dem Gerät zufällig erzeugt. Er wird im sicheren Schlüsselbund des Systems aufbewahrt, sofern dieser verfügbar ist; andernfalls in den Einstellungen der Anwendung, was einen geringeren Schutz bietet.
- Verwenden Sie auf einem gemeinsam genutzten oder geliehenen Computer am Ende der Sitzung Lokale Daten löschen.
- Aktivieren Sie die Festplattenverschlüsselung Ihres Computers (FileVault, BitLocker, LUKS): Sie ist der wirksamste Schutz bei Diebstahl.
Abschottung der Zugriffe
- Jede Anfrage prüft, ob der Benutzer Zugriff auf das angeforderte Mandat hat. Andernfalls wird das Mandat als nicht gefunden dargestellt, ohne seine Existenz zu bestätigen.
- Mandate und Kanzleien werden durch eine zufällige öffentliche Kennung bezeichnet und nicht durch eine erratbare fortlaufende Nummer.
- Sensible Aktionen (ein Zurücksetzen erzwingen, den Papierkorb leeren, das Team ändern) sind den Verantwortlichen, Managern und Administratoren vorbehalten.
- NovaFisko schreibt nicht in Novadesko, mit der einzigen Ausnahme der vom Buchhalter erstellten Dokumente.
Integrität der Buchhaltungsdaten
- Eine gebuchte Buchung kann weder geändert noch gelöscht werden.
- Jeder Export trägt eine SHA-256-Prüfsumme seiner Daten, die im Prüfpfad eingetragen wird.
- Die vollständige Akte enthält ein Prüfsummenmanifest, mit dem sich jede Datei überprüfen lässt.
- Die Webhooks sind signiert (HMAC-SHA256), sodass der Empfänger ihre Herkunft prüfen kann.
Eine Prüfsumme beweist, dass eine Datei nicht verändert wurde. Sie ist weder eine elektronische Signatur noch ein qualifizierter Zeitstempel.
Was das Hosting betrifft
Die folgenden Punkte hängen nicht von der Software ab, sondern von der Infrastruktur und der Organisation. Sie sind in Ihren Vertragsunterlagen zu bestätigen.
| Thema | Status |
|---|---|
| Standort des Hostings in der Europäischen Union | Von NovaFisko angekündigt; im Vertrag zu bestätigen |
| Verschlüsselung der Festplatten und der Sicherungen | Zu bestätigen |
| Häufigkeit und Aufbewahrung der Sicherungen, Wiederanlaufplan | Zu bestätigen |
| Verwaltung der Zugriffe der Plattformadministratoren | Zu bestätigen |
| Penetrationstests und Zertifizierungen | Zu bestätigen |
Fordern Sie für Ihre eigene Risikoanalyse bei NovaFisko das aktuelle Sicherheitsdatenblatt an und fügen Sie es Ihrem Verzeichnis der Verarbeitungstätigkeiten bei.