Sicherheit & Compliance

Gebaut für regulierte Finanzdienstleister.

Unsere Kunden unterliegen DORA und VAIT und müssen ihre Auslagerungen nachweisen können. Diese Seite fasst zusammen, wo die Plattform betrieben wird, welche Zertifizierungen vorliegen und welche Nachweise Sie von uns erhalten.

Betrieb

Verarbeitung ausschließlich in Europa

Die Plattform ist cloud-nativ und wird als SaaS in europäischen Microsoft-Azure-Rechenzentren betrieben. Kundendaten verlassen den europäischen Wirtschaftsraum nicht.

Frankfurt

assfinet cloud

Betrieb in der Azure-Region Germany West Central.

Amsterdam

assfinet data

Betrieb in der Azure-Region Europe West.

Paris

assfinet ai

Betrieb in der Azure-Region France Central.

Die Verarbeitung erfolgt nach den Bestimmungen der DSGVO.

Zertifizierungen

Nachweise, die Sie in der Prüfung vorlegen können

Zertifikate und Testate stellen wir auf Anfrage über Ihr Key-Account-Team bereit.

ISO 27001

assfinet ist nach ISO/IEC 27001:2022 zertifiziert, geprüft durch TÜV SÜD – zertifiziertes Managementsystem für Informationssicherheit. Geltungsbereich und Einordnung stehen im Abschnitt zur Zertifizierung.

Zertifizierte Infrastruktur

Die genutzten Azure-Standorte erfüllen ISO 27001, ISO 27018 (Schutz personenbezogener Daten in Public Clouds) und den C5-Kriterienkatalog des BSI.

IDW PS 880

Das Rechnungswesenmodul des Abrechnungskerns, über den die Abrechnung läuft, ist nach IDW PS 880 zertifiziert – wirtschaftsprüferfest.

DORA und VAIT

Wir bedienen die vertraglichen Anforderungen DORA-regulierter Kunden und haben mehrfach VAIT-Reviews unserer Kunden durchlaufen.

Verschlüsselung

Mandantenbasierte Speicherung per Transparent Data Encryption mit AES-256, Transportverschlüsselung über TLS, Zugriff mit Ein- oder Zwei-Faktor-Authentifizierung.

Elektronische Signatur

Einfache und fortgeschrittene elektronische Signatur als Bestandteil der Plattform – revisionssicher archiviert.

ISO/IEC 27001

Zertifiziertes Managementsystem für Informationssicherheit

Die Zertifizierungsstelle der TÜV SÜD Management Service GmbH hat das Informationssicherheits-Managementsystem der ASSFINET GmbH auditiert und bescheinigt, dass es die Forderungen der ISO/IEC 27001:2022 erfüllt.

Geltungsbereich des Zertifikates

Planung, Entwicklung, Betrieb und Support von Softwareprodukten für die Verwaltung und Produktabwicklung im Versicherungsbereich. Der Geltungsbereich umfasst damit den gesamten Lebenszyklus unserer Software – nicht ein einzelnes Produkt oder Rechenzentrum, sondern die Leistung, die Sie von uns beziehen.

Das assfinet ISMS:

Ein dokumentiertes Managementsystem mit wirksamen organisatorischen und technischen Sicherheitsmaßnahmen, klar definierten und strukturierten Prozessen, regelmäßigen Schulungen und Sensibilisierung der Mitarbeitenden sowie kontinuierlicher Risikoanalyse und Überwachung. Die Maßnahmen im Einzelnen stehen in den technischen und organisatorischen Maßnahmen.

Laufende Überwachung

Die Zertifizierungsstelle bestätigt das Managementsystem jährlich durch ein Überprüfungsaudit. Den jeweils aktuellen Nachweis erhalten Sie auf Anfrage.

Die fachliche Einordnung und das Zertifikat als PDF finden Sie im öffentlichen Wiki: ASSFINET ist ISO 27001-zertifiziert. Für Ausschreibungen und Auslagerungsprüfungen stellen wir das Zertifikat zusammen mit den weiteren Unterlagen über Ihr Key-Account-Team bereit – die Wege dafür stehen unter Ihre Auslagerung belegen und Auslagerungscontrolling.

KI-Dienste

KI-Governance nach DSGVO und EU AI Act

Die KI-Funktionen sind so ausgelegt, dass sie in einem beaufsichtigten Betrieb einsetzbar bleiben. Der EU AI Act verlangt Transparenz über den KI-Einsatz, Nachvollziehbarkeit der Verarbeitung und geeignete menschliche Aufsicht.

Verarbeitung in der EU

Auch die KI-Verarbeitung findet im europäischen Wirtschaftsraum statt – assfinet ai in der Azure-Region France Central.

Kein Modelltraining

Keine Nutzung von Kundendaten für Modelltraining – weder durch assfinet noch durch den Modellanbieter.

Audit-Log

Jede KI-gestützte Verarbeitung ist dokumentiert: wer sie beauftragt hat, wann sie lief und mit welchem Ergebnis. Damit ist der Nachweis der Aufsicht führbar.

Rechte und Datenscope

Ein Agent handelt mit den Rechten und dem Datenscope der beauftragenden Person. Er kann keine Aktion ausführen und keinen Bestand einsehen, der dieser Person nicht offensteht.

Kritische Aktionen je Benutzer

Ob ein Benutzer schreibende Aktionen – anlegen, ändern, löschen – mit KI ausführen darf, ist je Benutzer konfigurierbar und wird über das Rechtekonzept gesteuert.

Versand nur mit Bestätigung

Der Versand von E-Mails wird unabhängig von allen Berechtigungen vor der Ausführung bestätigt. Aufgaben werden ausschließlich durch Menschen angestoßen.

Aufsicht bedeutet nach Art. 14 EU AI Act nicht die Freigabe jedes Einzelfalls, sondern die Fähigkeit, Grenzen vorab festzulegen, Ergebnisse zu prüfen und jederzeit einzugreifen. Wie das konkret geregelt ist, zeigt die Seite KI und Automatisierung; die regulatorische Einordnung steht im Fachartikel EU AI Act und DSGVO.

Für Zusatzdienste mit Künstlicher Intelligenz (assfinet ai) gelten ergänzend die Nutzungsbedingungen und Datenschutzbestimmungen des jeweiligen KI-Anbieters.

In Ihrer Rolle

Was diese Angaben in der Praxis bedeuten

Dieselben Fakten, zwei Prüfsituationen.

Maklerbetriebe und Vertriebe

Ihre Auslagerung belegen

Als Vermittler tragen Sie die Verantwortung für Ihre IT-Auslagerung, auch wenn der Betrieb bei uns liegt. Dafür erhalten Sie von uns die Auftragsverarbeitungsvereinbarung, das ISO-27001-Zertifikat, die Angabe der Verarbeitungsstandorte, die Liste der Unterauftragsverarbeiter und die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO.

Größere Betriebe und Vertriebe mit eigener Compliance-Funktion nutzen dieselben Unterlagen für die Vorlage bei Gesellschaften und Aufsicht. Für das Rechnungswesen ist das IDW-PS-880-Testat der relevante Nachweis.

Setzen Sie KI-Funktionen ein, gehört die Konfiguration der KI-Berechtigungen je Benutzer zu Ihrer Dokumentation – sie belegt die ausgeübte Aufsicht.

Unterlagen anfordern →
Versicherer, MGAs, Pools

Auslagerungscontrolling und Prüferfestigkeit

Als beaufsichtigtes Unternehmen bewerten Sie uns als Dienstleister: DORA-Vertragsanforderungen, Informationsregister, Exit-Szenarien. Wir haben mehrfach VAIT-Reviews von Kunden durchlaufen und liefern die dabei üblichen Nachweise, einschließlich C5-Nachweisen der Azure-Standorte und der technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO.

Für die Abrechnung gegenüber Risikoträgern und in der Jahresprüfung ist das IDW-PS-880-Testat des Rechnungswesenmoduls der zentrale Punkt.

Bei mehrstufigen Vertriebsstrukturen ist der Datenscope der prüfungsrelevante Punkt: Agenten sehen ausschließlich den Bestand im Scope des beauftragenden Nutzers, getrennte Mandanten bleiben getrennt.

Dienstleisterprüfung starten →

Stand: 24. August 2026. Zertifikate und Testate haben eigene Laufzeiten – den aktuellen Nachweis erhalten Sie auf Anfrage.