Vertrauen und Sicherheit | BetterUp

Sicherheit auf Unternehmensniveau

Sicherheit und Datenschutz stehen im Mittelpunkt, wenn es darum geht, das Vertrauen unserer Kunden zu stärken. BetterUp investiert viel, um die Vertraulichkeit, Integrität, Verfügbarkeit, Sicherheit und den Schutz der Kundendaten zu gewährleisten. BetterUp bewertet und implementiert auf fortlaufender Basis weitere Maßnahmen, damit unser Sicherheitsprogramm weiterhin immer besser wird und wir auf die sich ständig verändernde Bedrohungslandschaft reagieren können.

Der Beste unter den BestenBetterUp hat ein aktives Gremium für Informationssicherheit (Information Security Committee, ISC) eingerichtet. Die Managementebene und der Vorstand von BetterUp werden regelmäßig über die allgemeinen Sicherheitsbedrohungen, die Pflege und den Reifegrad des Informationssicherheitsprogramms informiert.

Erstklassige SicherheitszertifizierungBetterUp ist ISO 27001-zertifiziert und weist einen SOC 2 Typ II-Bericht aus. Darüber hinaus arbeiten wir fortlaufend daran, noch besser zu werden und etablierte Branchenzulassungen/Zertifizierungen zu erhalten.

Durchdachtes gemeinsames SicherheitsmodellBetterUp nutzt das Modell der AWS US-Regionen mit mehreren Verfügbarkeitszonen (Multi-Az). Verwaltet wird die Produktionsumgebung von Heroku, einem Salesforce-Unternehmen. Die verwaltete PaaS von Heroku umfasst eine Web Application Firewall (WAF) in einem privaten Bereich (auch Mikrosegment genannt). AWS und Heroku verfügen über mehrere Sicherheits- und Datenschutzzertifizierungen, darunter SOC 2 Typ II und ISO 27001.

Zertifizierungen, Normen und Vorschriften

.png)

SOC 2 Type II

GDPR

CCPA - logo

ISO 27001 - logo

Programm mit Risikobewusstsein

Das risikoorientierte Programm für Informationssicherheit bündelt administrative, technische und physische Sicherheitsvorkehrungen, die den geltenden Anforderungen, Normen und bewährten Verfahren entsprechen.

Verschiedenste Sicherheitsvorkehrungen

Bei BetterUp gelten verschiedene umfangreiche Richtlinien zur Informationssicherheit, die regelmäßig überprüft, aktualisiert und nach einem vordefinierten Zeitplan genehmigt werden.

Eigenes Team

BetterUp beschäftigt ein eigenes Informationssicherheitsteam, um den Schutz der Produkte und Kundendaten von BetterUp zu gewährleisten.

Risikomanagement: die Grundlage für Sicherheit bei BetterUp

Risikomanagement ist die zentrale Komponente des Informationssicherheitsprogramms von BetterUp. BetterUp führt in regelmäßigen Abständen branchenübliche Bewertungen zum Sicherheitsrisiko durch. So können wir Risiken identifizieren, analysieren, überwachen und darauf reagieren.

Bei unserem heterogenen Ansatz setzen wir auf mehrere Faktoren wie Schwachstellenbewertungen, Penetrationstests und weitere Formen der Sicherheitsüberprüfung, um den Status unserer Sicherheitslage ganzheitlich zu erfassen.

Risikobehandlungen werden strategisch geplant. Die Priorisierung erfolgt unter Einbeziehung der wichtigsten Stakeholder, um zu gewährleisten, dass diese mit den Sicherheits- und Unternehmenszielen in Einklang stehen. Wesentlicher Bestandteil der Überprüfung und Verwaltung von Risiken für die Informationssicherheit ist die funktionsübergreifende Zusammenarbeit mit dem ISC.

99%garantierte Betriebszeit

Programmmanagement

Das Informationssicherheitskomitee (ISC) von BetterUp ist ein Gremium, das sich aus Vertretern verschiedenster Funktionen im Management von BetterUp zusammensetzt. Das ISC trifft sich regelmäßig, um für das Informationssicherheitsprogramm beratend tätig zu werden, Prioritäten festzulegen und die Durchsetzung zu ermöglichen.

Sicherheit für die Mitarbeitenden

Wir haben Verfahren und Richtlinien etabliert, um die Sicherheit unserer Arbeitskräfte hier bei BetterUp zu gewährleisten.

Datensicherheit

Die Sicherheit und der Schutz Ihrer Daten hat bei BetterUp höchste Priorität. Bei der Entwicklung der Produkte, die Ihre Daten schützen, orientieren wir uns an globalen Sicherheits- und Datenschutzgrundsätzen.

Sichere Entwicklung

BetterUp befolgt sichere Kodierungsstandards und -verfahren, die die Grundsätze der agilen Entwicklung unterstützen.

Überwachung und Reaktion

Wir setzen auf Überwachungsmechanismen und Reaktionsverfahren, um Bewusstsein zu schaffen und Sicherheitsbedrohungen etwas entgegenzusetzen zu haben.

Penetrationstests

Im Rahmen unserer sicheren Entwicklungsverfahren werden unabhängige Penetrationstests und automatisierte Tests durchgeführt. So können Schwachstellen erkannt und beseitigt werden.

FAQs

In unserem Abschnitt zu häufig gestellten Fragen finden Sie Antworten und ausführliche Informationen zu den am häufigsten gestellten Fragen unserer Kunden.

Sicherheit für die Mitarbeitenden

PERSONALSICHERHEITSMANAGEMENT

BetterUp hat Richtlinien und Verfahren etabliert – konzipiert, um das Onboarding und Offboarding von Arbeitskräften über automatisierte Prozesse zu standardisieren, die über Lösungen für das Identitäts- und Zugriffsmanagement (IAM) ermöglicht werden. Bevor neue Mitarbeitende, externe Kräfte und Coaches eingestellt werden, erfolgen Hintergrundüberprüfungen gemäß den Einstellungsverfahren von BetterUp. Vertraulichkeitsvereinbarungen und Nutzungsbedingungen gelten für jede Partei, je nach ihrer Einstufung.

TRAINING FÜR SICHERHEITSBEWUSSTSEIN

BetterUp hat ein umfassendes Schulungsprogramm zum Thema Sicherheitsbewusstsein etabliert, das allgemeine wie auch rollenbasierte Sicherheitsschulungen umfasst. Damit soll eine Kultur gefördert werden, in der die Belegschaft von BetterUp Daten und Informationen auf sichere Art und Weise schützt.

RICHTLINIEN – KOMMUNIKATION UND DURCHSETZUNG

Die Sicherheitsrichtlinien für Mitarbeitende werden intern kommuniziert und sind an einem zentralen Ort einsehbar. Für bekanntgewordene Verstöße gegen die Richtlinien gilt ein festgelegtes Disziplinar- und Durchsetzungsverfahren.

Datensicherheit

VERSCHLÜSSELUNG

BetterUp setzt bei der Übertragung und Speicherung von Daten auf branchenübliche Verschlüsselungsmethoden. Dazu gehören die AES-256- und TLS-Verschlüsselung. Die Speicherung der Verschlüsselungsschlüssel erfolgt sicher und mit eingeschränkten Zugriff. Die erweiterte Verschlüsselung wird auf verschiedenen Ebenen der Anwendungsinfrastruktur angewendet und kann Festplatten-, Anwendungs- und Datenbankverschlüsselung umfassen. Unzulässig ist, Verschlüsselungsschlüssel gemeinsam zu verwenden. Die Verfahren zur Schlüsselverwaltung werden jährlich überprüft.

PRODUKTZUGRIFFSKONTROLLEN

BetterUp bietet unterschiedliche Mechanismen, über die unsere Kunden ihre Daten schützen und den Zugriff steuern können. Darunter Steuerungsverfahren, die auf dem Prinzip der geringsten Berechtigungen beruhen. Kunden haben die Möglichkeit, die Zwei-Faktor-Authentifizierung zu konfigurieren. Wir empfehlen allen Kunden eine Integration in ihren Federated Identity Provider über SAML. Die BetterUp-Plattform ist auf Desktop-, Laptop- und Mobilgeräten nutzbar. Sie unterstützt den Industriestandard SAML 2.0 für Single Sign-On (SSO) und Benutzerauthentifizierung. Sicherheitsereignisse und Audit-Protokolle werden erfasst und fortlaufend überwacht. So wird anomales Verhalten erkannt und eine Reaktion darauf ermöglicht.

Coaches und Mitarbeitende von BetterUp greifen über eine Multi-Faktor-Authentifizierung auf die Informationssysteme und Ressourcen von BetterUp zu. Der Zugriff wird über ein zentrales Verzeichnissystem kontrolliert. Dabei wird der Zugriff nach dem Prinzip der geringsten Berechtigungen beschränkt und gewährt.

Die BetterUp-Plattform bietet eine benutzerfreundliche Erfahrung für Mitglieder, Coaches und Programmverantwortliche, und zwar über rollenbasierte Zugangsfunktionen.

NETZWERKSTEUERUNG

Die BetterUp-Plattform, das sind isolierte, private Netzwerke, die Sicherheitsgruppen und Firewalls innerhalb virtueller privater Clouds (VPC) nutzen. Der gesamte eingehende und interne Datenverkehr ist auf bestimmte Ports innerhalb einer eingeschränkten begrenzten Computergruppe beschränkt. Alle Datenverkehrsraten, -quellen und -typen werden an verschiedenen Punkten des Netzwerks jenseits von Ingress und Firewalls aktiv überwacht. BetterUp isoliert Kundendaten logisch mithilfe von Anwendungscontainer-Technologie und eindeutigen Identifikatoren. So ist sichergestellt, dass nur der jeweilige Kunde auf seine Daten zugreifen kann.

DATEN – AUFBEWAHRUNG UND ENTSORGUNG

Die Kundendaten werden auf schriftlichen Antrag hin gelöscht. Die Datenaufbewahrungsfristen richten sich nach den Vorschriften zur Datenklassifizierung und/oder externen Anforderungen. Es gibt Verfahren für die sichere Entsorgung von materiellem Eigentum, das Kundendaten enthält. Dabei berücksichtigt werden die verfügbaren Technologien, so dass Kundendaten praktisch nicht gelesen oder rekonstruiert werden können.

Sicherer Entwicklungslebenszyklus (SDL)

AGILE ENTWICKLUNG

BetterUp beschäftigt ein eigenes engagiertes, funktionsübergreifendes Team, das den Secure Development Lifecycle (SDL) vorantreibt und dabei auf die Grundsätze der agilen Entwicklung setzt.

Diese Gruppe ist verantwortlich für die Koordination, Kommunikation, Verfeinerung, Entwicklung und Einhaltung von Sicherheitskontrollen in unseren Prozessen. Für die schnelle Einführung von sicheren und hochwertigen Produkten nutzt BetterUp automatisierte Sicherheitstests, um potenzielle Schwachstellen im Quellcode, in den Abhängigkeiten und in der zugrunde liegenden Infrastruktur zu identifizieren, bevor eine Weitergabe an unsere Kunden erfolgt.

STATISCHE ANWENDUNGSSICHERHEITSTESTS (SAST)

BetterUp analysiert den Quellcode der Anwendung, um Fehler, technische Mängel und Sicherheitslücken zu ermitteln. Unsere Ingenieure setzen rigide Bewertungskriterien an, um die Sicherheit des Codes in unseren Produkten und darüber hinaus auch die Qualität zu gewährleisten. Erfüllt Code diese Kriterien nicht, erfolgt eine Auslieferung erst, wenn alle Fehler behoben sind.

SCANNEN VON ABHÄNGIGKEITEN UND DRITTANBIETER -BIBLIOTHEKEN

BetterUp analysiert Projektabhängigkeiten, um Schwachstellen aufzudecken. Strenge Bewertungskriterien werden angesetzt, um die Auslieferung von Produkten zu verhindern, die Schwachstellen aufweisen, bis diese von den Entwicklungsteams behoben wurden.

DYNAMISCHE ANWENDUNGSSICHERHEITSTESTS (DAST)

BetterUp scannt regelmäßig automatisch die Webanwendungen auf der Plattform. So können Bugs, häufige Exploits, Sicherheitslücken und Probleme frühzeitig im Entwicklungsprozess erkannt werden. Die Automatisierung dieses Ansatzes bringt BetterUp den Vorteil, dass wir unseren Kunden eine qualitativ hochwertige und sichere Plattform bieten können.

CONTAINERSICHERHEIT

BetterUp prüft alle Container-Images auf Schwachstellen. So kann anfällige Software erkannt werden, die auf einem bestimmten Container läuft. Strenge Bewertungskriterien verhindern die Auslieferung eines anfälligen Containers, bis das Problem von den technischen Teams behoben wurde. Eine Bereitstellung erfolgt erst nach einem positiven Ergebnis.

CODESTANDARDS UND ROLLENBASIERTE ZUGRIFFSSTEUERUNG

Im Einklang mit den Best Practices der Branche hat BetterUp verschiedene Standards für die Kontrolle von Quellcode entwickelt. So ist gewährleistet, dass die Code-Repositorys, die unsere Plattform unterstützen, stets in angemessenen Zustand sind. Solche Standards werden im gesamten Unternehmen entwickelt, die Durchsetzung erfolgt automatisiert. Zu den automatisch durchgesetzten Standards gehören unter anderem: rollenbasierte Zugriffssteuerung, geringste Berechtigungen, Code- und Repository-Eigentum, Aufgabentrennung, Verzweigungsschutz und Verwaltung von Geheimnissen.

Sicherheitsüberwachung und Reaktion

PROTOKOLLIERUNG UND ÜBERWACHUNG

Die Sicherheitsprotokolle von BetterUp werden über eine zentralisierte SIEM-Lösung (Security Information and Event Management) erfasst, aggregiert und korreliert. Um die Integrität der erzeugten Protokolle zu gewährleisten, werden branchenübliche Protokollschutzmechanismen eingesetzt. BetterUp beschäftigt einen Managed Security Service Provider (MSSP) für Überwachungs- und Reaktionsdienste.

REAKTION AUF VORFÄLLE

BetterUp hat Verfahren zur Reaktion auf Sicherheitsvorfälle implementiert, die im Falle eines Sicherheitsverstoßes zu befolgen sind. Diese Verfahren umfassen Rollen und Verantwortlichkeiten, Untersuchung, Kommunikation, Ereignisprotokollierung und Abhilfemaßnahmen.

NOTFALLPLAN

Die Verfügbarkeit von Daten wird über Datenreplikations- und Sicherungsdienste von AWS und Heroku sichergestellt. Datensicherungen erfolgen in regelmäßigen Abständen nach einem festgelegten Zeitplan. Die Backups werden über mehrere Hochverfügbarkeitszonen hinweg gespeichert. BetterUp nutzt die automatisierte Skalierung für die zentrale Bereitstellung von Sicherungsrichtlinien, um die Datensicherung für alle AWS-Ressourcen von BetterUp zu konfigurieren, zu verwalten und zu steuern.

Es gelten Pläne und Verfahren für Geschäftskontinuität und die Wiederherstellung im Katastrophenfall. So ist es möglich, auf Notfälle oder ungünstige Ereignisse zu reagieren, von denen Kundendaten oder Produktionssysteme betroffen sein können, die Kundendaten enthalten. Datenwiederherstellungstests erfolgen halbjährlich. Dabei kommen Methoden zum Einsatz, die auf Best Practices und verschiedenen Szenarien basieren. Anhand der Testergebnisse kann BetterUp die Integrität der Sicherungsdaten und die Einhaltung der Wiederherstellungszeitpunkte und -ziele (RPO/RTO) überprüfen.

Penetrationstests

PENETRATIONSTESTS

BetterUp arbeitet mit Drittanbietern für unabhängige Penetrationstests unserer Anwendungen, Dienste und des gesamten Unternehmens zusammen. So konnten wir unsere Produkte und Verfahren für mehr Sicherheit und Zuverlässigkeit auf aktuellen Stand bringen und halten. Diese Bewertungen sind Teil der fortlaufenden Compliance- und Sicherheitsanforderungen, damit BetterUp stets ein vertrauenswürdiger Anbieter von Dienstleistungen bleibt.

Eine für Kunden überarbeitete Zusammenfassung ist im Rahmen einer gegenseitigen Vertraulichkeitsvereinbarung verfügbar.

FAQs

Erstes Onboarding und Laden der Daten

F: WIE ERFOLGT DAS ERSTE ONBOARDING DER MITGLIEDER?

BetterUp ist eine Plattform, die rein auf Einladung basiert. Bestimmte Personen, die manuell hinzugefügt werden, werden per Link eingeladen. Diese Mitglieder können auf die BetterUp-Plattform zugreifen und eine CSV-Datei hochladen, um weitere Teilnehmer einzuladen.

F: WELCHE DATEN WERDEN BENÖTIGT?

BetterUp benötigt von den Mitgliedern für den Zugang zur Plattform die Angabe von Vorname, Nachname und E-Mail-Adresse. Die Mitglieder, die sich für die Nutzung unserer mobilen App entscheiden, müssen ihre Handynummern angeben. Viele unserer Kunden stellen uns auch Informationen wie Titel, Abteilung und Standort zur Verfügung. Das ist nur eine repräsentative Auswahl und keine umfassende Liste.

F: WIE WERDEN DATEN IN BETTERUP GELADEN?

BetterUp unterstützt drei Methoden zum Hochladen von Daten:

  1. Eine befugte Person kann die erforderlichen Daten hochladen und anhängen.
  2. Eine befugte Person kann die Datei manuell an den zugewiesenen Bereitstellungsmanager senden/weiterleiten oder ein Helpdesk-Ticket eröffnen.
  3. BetterUp kann von Fall zu Fall dabei helfen, eine sichere Dateiübertragung wie S-FTP einzurichten.
  4. BetterUp unterstützt individuelle Integrationen mit HRIS-Systemen wie Workday.

Datenschutz

F: WIE WERDEN DIE KUNDENDATEN IM RUHENDEN ZUSTAND UND BEI DER ÜBERTRAGUNG GESCHÜTZT?

BetterUp-Daten werden bei der Übertragung und Speicherung mit branchenüblichen Verfahren verschlüsselt. Dazu gehören AES-256- und TLS-Verschlüsselungscodes. Die Verschlüsselungsschlüssel werden sicher und mit eingeschränktem Zugriff unter Verwendung von Key Management Services (KMS) gespeichert, die vollständig von AWS verwaltet werden.

BetterUp ist ein mehrinstanzfähiges System und unterstützt kein Bring-Your-Own-Key (BYOK) für Kunden. Die erweiterte Verschlüsselung wird auf verschiedenen Ebenen der Anwendungsinfrastruktur angewendet und kann Festplatten-, Anwendungs- und Datenbankverschlüsselung umfassen.

F: UNTERSTÜTZEN SIE DIE SICHERE LÖSCHUNG (Z. B. DEGAUSSING/KRYPTOGRAFISCHES LÖSCHEN) VON ARCHIVIERTEN UND GESICHERTEN DATEN, WIE VOM TENANT FESTGELEGT?

BetterUp hat eine Richtlinie zu Datenlöschung und Medienlöschung, Standards und Richtlinien etabliert. Das Vorliegen dieser Richtlinien und die damit verbundenen Kontrollen wurden von einem unabhängigen Prüfer im Rahmen des SOC 2 Typ II-Berichts bestätigt. BetterUp löscht, auf die schriftliche Anfrage des Kunden zur Datenlöschung, die Daten des Kunden von allen BetterUp-Speichermedien, einschließlich Speicherdiensten bei Cloud-Anbietern, innerhalb von dreißig (30) Tagen nach der Anfrage. Sofern keine anderweitigen Anweisungen vorliegen oder nach geltendem Recht vorgeschrieben, bewahrt BetterUp die Daten für sieben (7) Jahre auf. Auf Anfrage stellt BetterUp dem Kunden ein Protokoll oder eine Kopie der Daten, die gelöscht wurden, zur Verfügung.

Cloud-basierte Medien (AWS): Wenn AWS feststellt, dass ein Datenträger das Ende seiner Nutzungsdauer erreicht hat oder ein Hardware-Fehler auftritt, wendet AWS die im Department of Defense (DoD) 5220.22-M („National Industrial Security Program Operating Manual“) oder NIST SP 800-88 („Guidelines for Media Sanitization“) beschriebenen Verfahren an, um die Daten im Rahmen des Stilllegungsprozesses zu vernichten. Weitere Informationen finden Sie auf der AWS-Website:

https://aws.amazon.com/compliance/data-center/controls/

F: WELCHE RICHTLINIEN UND BEST PRACTICES GELTEN FÜR DIE GEMEINSAME NUTZUNG UND AUFBEWAHRUNG VON DATEN?

Die BetterUp-Plattform setzt auf Drittanbieter und Dienste wie AWS, Heroku und TokBox. Weitere Informationen dazu finden Sie im SOC 2 Typ II-Bericht Abschnitt III C und H. Sofern keine anderweitigen Anweisungen vorliegen oder nach geltendem Recht vorgeschrieben,, bewahrt BetterUp die Daten für sieben (7) Jahre auf.

F: WO WERDEN DIE KUNDENDATEN GESPEICHERT?

Die Kundendaten werden in den Vereinigten Staaten gehostet. Auf Kundenwunsch kann das Datenhosting in Frankfurt erfolgen.

F: WIE WERDEN DIE KUNDENDATEN GETRENNT/SEGMENTIERT?

BetterUp ist eine mehrinstanzfähige Plattform. Die Kundendaten werden logisch mithilfe von Anwendungscode, rollenbasierten Zugriffssteuerungen und verschiedenen anderen Methoden getrennt. Die Produktionsumgebung von BetterUp wird im Private Space von Heroku gehostet (auch bekannt als Mikro-Segment).

Zugangskontrollen

F: WIRD DIE INTEGRATION MIT IDENTITÄTSANBIETERN (IDP) WIE ACTIVE DIRECTORY, AZURE ODER OKTA UNTERSTÜTZT?

Ja. BetterUp hat mehrere Kunden, die ADFS, Azure oder Okta für die SSO-Integration (Single Sign-On) nutzen.

F: WIE WERDEN DIE PASSWÖRTER IM RUHEZUSTAND VERSCHLÜSSELT?

BetterUp unterstützt die standardmäßige SAML 2.0-Integration für die Authentifizierung. Für Kunden, die SAML nicht verwenden, werden die Passwörter mit sicheren Algorithmen wie BCrypt verschlüsselt.

F: BIETEN SIE DEN KUNDEN ROLLEN/BERECHTIGUNGEN FÜR DIE BENUTZERVERWALTUNG AN?

Nein. BetterUp unterstützt das RBAC-Modell und die fein abgestuften Berechtigungen sind in die Anwendung integriert. Wenn Kunden eine Rollenänderung wünschen, müssen sie ein Ticket einreichen.

F: BESCHREIBEN SIE IHR VERFAHREN ZUR KÜNDIGUNG UND ENTFERNUNG DES ZUGRIFFS?

Kunden können einen Antrag auf Kontokündigung per E-Mail an das BetterUp-Supportteam unter support@betterup.co stellen.

BetterUp hat das Offboarding für unsere internen Arbeitskräfte und Auftragnehmer automatisiert.

F: WELCHE IHRER MITARBEITENDEN HABEN ZUGANG ZU KUNDENDATEN UND WARUM?

BetterUp setzt auf die Prinzipien der geringsten Berechtigungen, um den Zugang auf einer Need-to-know-Basis zu beschränken. Der Zugriff auf Kundendaten ist auf eine bestimmte Gruppe von Personen beschränkt, die für bestimmte Aufgaben zuständig sind, wie z. B. Kundenbetreuer, Einsatzleiter und Produktionssupportingenieure. Die BetterUp-Plattform nutzt das Modell der rollenbasierten Zugriffssteuerung (Role-Based Access Control, RBAC). Die fein abgestuften Berechtigungen sind in die Anwendung integriert, um das RBAC-Modell zu ermöglichen.

F: FÜHREN SIE REGELMÄSSIG ÜBERPRÜFUNGEN DES ZUGRIFFS DER MITGLIEDER DURCH?

BetterUp überprüft vierteljährlich den Zugriff auf die BetterUp-Plattformen und die verwalteten Ressourcen. So ist sichergestellt,dass der Zugriff der Mitarbeiter angemessen ist. Alle Probleme, die als Ergebnis der Überprüfung identifiziert werden, werden kommuniziert und behoben.

F: VERWENDEN SIE DIE MULTI-FAKTOR-AUTHENTIFIZIERUNG (MFA)?

Ja. BetterUp nutzt die NIST 800-63b-Richtlinien zur Authentifizierung von Mitarbeitern und Coaches, die direkten Zugriff auf BetterUp-eigene und verwaltete Ressourcen haben. Mitarbeiter und Coaches müssen die Multi-Faktor-Authentifizierung (MFA) für wichtige Anwendungen und privilegierten Zugriff verwenden.

Sicherheitsprotokollierung und Überwachung

F: HABEN SIE EINE LÖSUNG FÜR DAS MANAGEMENT VON SICHERHEITSINFORMATIONEN UND -EREIGNISSEN (SIEM)?

Ja, BetterUp hat eine SIEM-Lösung der nächsten Generation im Einsatz.

F: HABEN SIE EINE DLP-LÖSUNG (DATA LEAK PREVENTION)?

Ja. BetterUp hat eine DLP-Lösung der nächsten Generation.

F: WELCHES AUDITVERFAHREN WIRD ZUR PROTOKOLLIERUNG UND ÜBERPRÜFUNG DER VON IHREN MITARBEITENDEN DURCHGEFÜHRTEN AKTIONEN VERWENDET?

BetterUp erfasst Zugriffs- und Prüfprotokolle über den Zugriff auf kritische Informationssysteme. BetterUp überprüft diesen Zugang vierteljährlich.

F: STELLEN SIE DEN KUNDEN SICHERHEITSPROTOKOLLE ZUR VERFÜGUNG?

Nein. BetterUp ist ein mehrinstanzfähiges System. Die Protokolle werden nicht allen Kunden zur Verfügung gestellt.

Sicherheit der Menschen

F: FÜHREN SIE FÜR ALLE IHRE MITARBEITENDEN UND TRAINER HINTERGRUNDÜBERPRÜFUNGEN DURCH?

Ja. BetterUp hat eine externe Agentur beauftragt, für alle Mitarbeitenden eine Hintergrundüberprüfung unter Berücksichtigung der lokal geltenden Vorschriften durchzuführen. Der Anbieter und die Berichte werden von der Personalabteilung verwaltet. Die Hintergrundüberprüfung umfasst folgende Punkte:

  1. Eine Identitätsprüfung
  2. Eine Überprüfung des Strafregisters
  3. Nachweis von Bildungsabschlüssen oder anderen behaupteten Fähigkeiten
  4. Eine Ausschlussprüfung, sofern erforderlich
  5. Überprüfung der Berechtigung zur Beschäftigung anhand von Arbeitserlaubnissen oder ähnlichen Dokumenten
  6. Überprüfung früherer Arbeitszeugnisse
  7. Nachweis der angegebenen Beschäftigungsdaten für die letzten fünf (5) Jahre

Dritte sind verpflichtet, im Rahmen von Dienstleistungsverträgen Hintergrundüberprüfungen für ihre Mitarbeiter durchzuführen.

F: VERLANGEN SIE VON IHREN ARBEITSKRÄFTEN UND COACHES, DASS SIE DIE RICHTLINIEN ZUR AKZEPTABLEN NUTZUNG UNTERSCHREIBEN/BESTÄTIGEN?

Ja. BetterUp verlangt von allen Mitarbeitenden, Coaches und internen Vertragspartnern, dass sie eine Acceptable Use Policy (AUP) anerkennen.

F: WURDEN DISZIPLINARMASSNAHMEN FÜR UNTERNEHMENSRICHTLINIEN FESTGELEGT UND KOMMUNIZIERT?

Ja. Verstöße, die Durchsetzung und mögliche Disziplinarmaßnahmen sind in allen Informationssicherheitsrichtlinien, einschließlich der AUP, festgelegt. Diese Richtlinien sind für alle Arbeitskräfte auf der internen Confluence-Seite einfach zugänglich.

F: WIE WERDEN DIE VERANTWORTLICHKEITEN FÜR DIE INFORMATIONSSICHERHEIT DEN MIT KUNDENDATEN ARBEITENDEN MITARBEITENDEN MITGETEILT? WIE HÄUFIG?

Die Informationssicherheitspolitik, Standards und Richtlinien von BetterUp werden auf einer Confluence-Seite veröffentlicht, die für alle Arbeitskräfte zugänglich ist. Alle Mitarbeitenden, Coaches und internen Auftragnehmer mit logischem Zugriff auf BetterUp-Systeme müssen bei ihrer Einstellung und danach jährlich eine Acceptable Use Policy (AUP) anerkennen.

Alle Mitglieder der BetterUp-Belegschaft (einschließlich des Managements) müssen ein verpflichtendes Schulungsprogramm zum Sicherheitsbewusstsein durchlaufen, das folgende Aspekte abdeckt:

  1. Schulungen zur Umsetzung und Einhaltung des Informationssicherheitsprogramms;
  2. Förderung einer sicherheitsbewussten Kultur, und zwar durch regelmäßige Kommunikation der Geschäftsleitung mit den Mitarbeitenden.

Darüber hinaus ist die BetterUp-Belegschaft verpflichtet, jährlich Schulungen zum Thema Datenschutz, sexuelle Belästigung und Ethik zu absolvieren.

Management von Schwachstellen

F: FÜHREN SIE EXTERNE BEWERTUNGEN DURCH UND IN WELCHEN ABSTÄNDEN?

Ja, externe Bewertungen erfolgen mindestens einmal jährlich.

F: WOHER WISSEN SIE, OB ES NEUE SCHWACHSTELLEN IN IHREM NETZWERK, IHREN SERVERN UND IHREN ANWENDUNGEN GIBT?

Das Hosting von BetterUp erfolgt in der AWS-Region US East und in Frankfurt. Die Produktionsumgebung wird in einem privaten Bereich (Mikrosegment) gehostet, der von Heroku, einem Salesforce-Unternehmen, verwaltet wird. Heroku ist für das Gateway (Firewall, VPC etc.) und die Infrastruktur (OS, AMI, DB-Instanz etc.) verantwortlich. BetterUp nutzt die Dienste von AWS und Heroku für die Datensicherung. AWS und Heroku halten SOC 2- und ISO 27001-Zertifizierungen. BetterUp hat eine unabhängige Drittpartei beauftragt, jährlich Penetrationstests für Anwendungen und statische Codeanalysen unter Verwendung der OWASP Top Ten durchzuführen. Ein zusammenfassender Bericht mit einem Status der als mittel und höher eingestuften Schwachstellen kann auf schriftlichen Antrag unter NDA mit den Kunden geteilt werden.

Reaktion auf Sicherheitsvorfälle

F: KÖNNEN SIE ÜBER ALLE BEKANNTEN UND/ODER VERMUTETEN SICHERHEITSVORFÄLLE INFORMIEREN?

Nein. BetterUp ist ein mehrinstanzfähiges System. Die betroffenen Kunden werden bei bestätigten Sicherheitsverstößen benachrichtigt.

F: BIETEN SIE RUND UM DIE UHR SUPPORT ALS REAKTION AUF SICHERHEITSVORFÄLLE?

Nein. BetterUp bietet kein separates SLA für die Reaktion auf Sicherheitsvorfälle. Weitere Informationen können Sie den SLAs für den Kundensupport entnehmen.

Management der Geschäftskontinuität

F: WIE OFT WERDEN DIE DATEN GESICHTERT?

BetterUp führt je nach Bedarf tägliche, wöchentliche und monatliche Backups durch.

F: VERÖFFENTLICHEN SIE IHRE ZIELE ZU WIEDERHERSTELLUNGSPUNKT/-ZEIT (RPO/RTO)?

Kunden können unsere Plattform bei Bedarf unter https://status.betterup.co/ überwachen. Über denselben Link können Kunden auch die Betriebszeiten in der Vergangenheit abrufen. BetterUp hat einen renommierten unabhängigen Drittanbieter beauftragt, unsere Business Impact Analysis (BIA) durchzuführen und uns dabei zu helfen, Wiederherstellungspunkte und Wiederherstellungszeitziele (RPO/RTO) festzulegen. Das Vorliegen dieser Informationen wurde von unseren unabhängigen Prüfern auch im SOC 2 Typ II-Bericht bestätigt.

Sicherheit mobiler Anwendungen

F: WERDEN PASSWÖRTER/ANMELDEINFORMATIONEN AUF MOBILEN GERÄTEN GESPEICHERT?

Nein. BetterUp speichert keine Anmeldedaten. BetterUp verwendet ein Refresh-Token, um die Sitzung aktiv zu halten.

F: IST DIE MÖGLICHKEIT, DIE MOBILE BETTERUP-APP HERUNTERZULADEN, EINGESCHRÄNKT?

Nein. Jedes Mitglied, das Zugang zum Apple Store und/oder Google Play Store hat, kann die mobile BetterUp-App herunterladen.

Endpunktsicherheit

F: SIND DIE LAPTOPS DER BENUTZER VERSCHLÜSSELT?

Ja. BetterUp-eigene und verwaltete Laptops sind verschlüsselt.

F: HABEN BENUTZER LOKALE VERWALTUNGSRECHTE?

Ja. Mitarbeitende, Coaches und interne Auftragnehmer von BetterUp sind verpflichtet, eine Acceptable Use Policy (AUP) zu akzeptieren.

F: WELCHEN SCHUTZ VOR MALWARE VERWENDEN SIE?

BetterUp setzt Falcon als AV-Lösung der nächsten Generation ein.

F: SIND USB-ANSCHLÜSSE AKTIVIERT?

Ja. Die Möglichkeit, einen Massendownload der Kundendaten vom Frontend aus durchzuführen, ist deaktiviert.

F: ERFOLGT EINE SICHERE LÖSCHUNG/ENTSORGUNG DER DATEN?

Ja. Geräte, die sich im Besitz von BetterUp befinden und verwaltet werden, wie z. B. Laptops, werden sieben (7) Mal oder oder mit einer gleichwertig sicheren Methode gelöscht.

Verwaltung von Verschlüsselungsschlüsseln

F: UNTERSTÜTZEN SIE „BRING YOUR OWN KEY“ (BYOK)?

Nein. BetterUp ist ein mehrinstanzfähiges System und BYOK wird derzeit nicht unterstützt.

F: WIE HÄUFIG WERDEN DIE VERSCHLÜSSELUNGSSCHLÜSSEL GEWECHSELT?

BetterUp verwendet das vollständig verwaltete KMS von AWS.

Risikomanagement bei Drittanbietern

F: ÜBERWACHEN SIE DIE SICHERHEITSLAGE IHRER LIEFERANTEN UND ANBIETER SOWIE SICHERHEITSVERLETZUNGEN?

Ja, die BetterUp-Plattform setzt Drittanbieter und Dienste wie AWS, Heroku und TokBox ein. Weitere Informationen können Sie Abschnitt III C und H des SOC 2 Typ II-Berichts entnehmen. BetterUp nutzt Lösungen von Drittanbietern, um die Sicherheitslage unserer wichtigsten Anbieter fortlaufend zu überwachen.

Dienstleistungsvereinbarungen (SLAs)

F: BIETEN SIE UNTERSTÜTZUNG FÜR SLAS?

Ja. Wir bieten Service Level Agreements in unseren Verträgen/Vereinbarungen.

F: BIETEN SIE RUND UM DIE UHR SUPPORT?

Das Customer-Care-Team von BetterUp kann auf die meisten Anliegen und Fragen selbst eingehen und bei Bedarf Probleme eskalieren. Dieses Team ist rund um die Uhr verfügbar.