Gebaut für regulierte Finanzdienstleister.
Unsere Kunden unterliegen DORA und VAIT und müssen ihre Auslagerungen nachweisen können. Diese Seite fasst zusammen, wo die Plattform betrieben wird, welche Zertifizierungen vorliegen und welche Nachweise Sie von uns erhalten.
Verarbeitung ausschließlich in Europa
Die Plattform ist cloud-nativ und wird als SaaS in europäischen Microsoft-Azure-Rechenzentren betrieben. Kundendaten verlassen den europäischen Wirtschaftsraum nicht.
assfinet cloud
Betrieb in der Azure-Region Germany West Central.
assfinet data
Betrieb in der Azure-Region Europe West.
assfinet ai
Betrieb in der Azure-Region France Central.
Die Verarbeitung erfolgt nach den Bestimmungen der DSGVO.
Nachweise, die Sie in der Prüfung vorlegen können
Zertifikate und Testate stellen wir auf Anfrage über Ihr Key-Account-Team bereit.
ISO 27001
assfinet ist nach ISO/IEC 27001:2022 zertifiziert, geprüft durch TÜV SÜD – zertifiziertes Managementsystem für Informationssicherheit. Geltungsbereich und Einordnung stehen im Abschnitt zur Zertifizierung.
Zertifizierte Infrastruktur
Die genutzten Azure-Standorte erfüllen ISO 27001, ISO 27018 (Schutz personenbezogener Daten in Public Clouds) und den C5-Kriterienkatalog des BSI.
IDW PS 880
Das Rechnungswesenmodul des Abrechnungskerns, über den die Abrechnung läuft, ist nach IDW PS 880 zertifiziert – wirtschaftsprüferfest.
DORA und VAIT
Wir bedienen die vertraglichen Anforderungen DORA-regulierter Kunden und haben mehrfach VAIT-Reviews unserer Kunden durchlaufen.
Verschlüsselung
Mandantenbasierte Speicherung per Transparent Data Encryption mit AES-256, Transportverschlüsselung über TLS, Zugriff mit Ein- oder Zwei-Faktor-Authentifizierung.
Elektronische Signatur
Einfache und fortgeschrittene elektronische Signatur als Bestandteil der Plattform – revisionssicher archiviert.
Zertifiziertes Managementsystem für Informationssicherheit
Die Zertifizierungsstelle der TÜV SÜD Management Service GmbH hat das Informationssicherheits-Managementsystem der ASSFINET GmbH auditiert und bescheinigt, dass es die Forderungen der ISO/IEC 27001:2022 erfüllt.
Geltungsbereich des Zertifikates
Planung, Entwicklung, Betrieb und Support von Softwareprodukten für die Verwaltung und Produktabwicklung im Versicherungsbereich. Der Geltungsbereich umfasst damit den gesamten Lebenszyklus unserer Software – nicht ein einzelnes Produkt oder Rechenzentrum, sondern die Leistung, die Sie von uns beziehen.
Das assfinet ISMS:
Ein dokumentiertes Managementsystem mit wirksamen organisatorischen und technischen Sicherheitsmaßnahmen, klar definierten und strukturierten Prozessen, regelmäßigen Schulungen und Sensibilisierung der Mitarbeitenden sowie kontinuierlicher Risikoanalyse und Überwachung. Die Maßnahmen im Einzelnen stehen in den technischen und organisatorischen Maßnahmen.
Laufende Überwachung
Die Zertifizierungsstelle bestätigt das Managementsystem jährlich durch ein Überprüfungsaudit. Den jeweils aktuellen Nachweis erhalten Sie auf Anfrage.
Die fachliche Einordnung und das Zertifikat als PDF finden Sie im öffentlichen Wiki: ASSFINET ist ISO 27001-zertifiziert. Für Ausschreibungen und Auslagerungsprüfungen stellen wir das Zertifikat zusammen mit den weiteren Unterlagen über Ihr Key-Account-Team bereit – die Wege dafür stehen unter Ihre Auslagerung belegen und Auslagerungscontrolling.
KI-Governance nach DSGVO und EU AI Act
Die KI-Funktionen sind so ausgelegt, dass sie in einem beaufsichtigten Betrieb einsetzbar bleiben. Der EU AI Act verlangt Transparenz über den KI-Einsatz, Nachvollziehbarkeit der Verarbeitung und geeignete menschliche Aufsicht.
Verarbeitung in der EU
Auch die KI-Verarbeitung findet im europäischen Wirtschaftsraum statt – assfinet ai in der Azure-Region France Central.
Kein Modelltraining
Keine Nutzung von Kundendaten für Modelltraining – weder durch assfinet noch durch den Modellanbieter.
Audit-Log
Jede KI-gestützte Verarbeitung ist dokumentiert: wer sie beauftragt hat, wann sie lief und mit welchem Ergebnis. Damit ist der Nachweis der Aufsicht führbar.
Rechte und Datenscope
Ein Agent handelt mit den Rechten und dem Datenscope der beauftragenden Person. Er kann keine Aktion ausführen und keinen Bestand einsehen, der dieser Person nicht offensteht.
Kritische Aktionen je Benutzer
Ob ein Benutzer schreibende Aktionen – anlegen, ändern, löschen – mit KI ausführen darf, ist je Benutzer konfigurierbar und wird über das Rechtekonzept gesteuert.
Versand nur mit Bestätigung
Der Versand von E-Mails wird unabhängig von allen Berechtigungen vor der Ausführung bestätigt. Aufgaben werden ausschließlich durch Menschen angestoßen.
Aufsicht bedeutet nach Art. 14 EU AI Act nicht die Freigabe jedes Einzelfalls, sondern die Fähigkeit, Grenzen vorab festzulegen, Ergebnisse zu prüfen und jederzeit einzugreifen. Wie das konkret geregelt ist, zeigt die Seite KI und Automatisierung; die regulatorische Einordnung steht im Fachartikel EU AI Act und DSGVO.
Für Zusatzdienste mit Künstlicher Intelligenz (assfinet ai) gelten ergänzend die Nutzungsbedingungen und Datenschutzbestimmungen des jeweiligen KI-Anbieters.
Was diese Angaben in der Praxis bedeuten
Dieselben Fakten, zwei Prüfsituationen.
Ihre Auslagerung belegen
Als Vermittler tragen Sie die Verantwortung für Ihre IT-Auslagerung, auch wenn der Betrieb bei uns liegt. Dafür erhalten Sie von uns die Auftragsverarbeitungsvereinbarung, das ISO-27001-Zertifikat, die Angabe der Verarbeitungsstandorte, die Liste der Unterauftragsverarbeiter und die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO.
Größere Betriebe und Vertriebe mit eigener Compliance-Funktion nutzen dieselben Unterlagen für die Vorlage bei Gesellschaften und Aufsicht. Für das Rechnungswesen ist das IDW-PS-880-Testat der relevante Nachweis.
Setzen Sie KI-Funktionen ein, gehört die Konfiguration der KI-Berechtigungen je Benutzer zu Ihrer Dokumentation – sie belegt die ausgeübte Aufsicht.
Unterlagen anfordern →Auslagerungscontrolling und Prüferfestigkeit
Als beaufsichtigtes Unternehmen bewerten Sie uns als Dienstleister: DORA-Vertragsanforderungen, Informationsregister, Exit-Szenarien. Wir haben mehrfach VAIT-Reviews von Kunden durchlaufen und liefern die dabei üblichen Nachweise, einschließlich C5-Nachweisen der Azure-Standorte und der technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO.
Für die Abrechnung gegenüber Risikoträgern und in der Jahresprüfung ist das IDW-PS-880-Testat des Rechnungswesenmoduls der zentrale Punkt.
Bei mehrstufigen Vertriebsstrukturen ist der Datenscope der prüfungsrelevante Punkt: Agenten sehen ausschließlich den Bestand im Scope des beauftragenden Nutzers, getrennte Mandanten bleiben getrennt.
Dienstleisterprüfung starten →Stand: 24. August 2026. Zertifikate und Testate haben eigene Laufzeiten – den aktuellen Nachweis erhalten Sie auf Anfrage.