MyDesk-Sicherheitscenter

Häufig gestellte Fragen zum Thema Sicherheit

Hier finden Sie Antworten auf die häufigsten Fragen, die uns von IT-Abteilungen, Sicherheitsmanagern und Beschaffungsteams im Rahmen von Sicherheitsüberprüfungen und Due-Diligence-Prüfungen erreichen.

Hosting und Infrastruktur

Wo wird MyDesk gehostet?

MyDesk wird als cloudbasierte SaaS-Lösung in Microsoft Azure bereitgestellt. Die Daten werden innerhalb der EU/des EWR verarbeitet und gespeichert, und in der Dokumentation wird Microsoft Ireland Operations als zugelassener Unterauftragsverarbeiter für das Hosting der Anwendung und der Datenbanken beschrieben.

Ist MyDesk eine SaaS-Lösung?

Ja, das kannst du. MyDesk wird als vollständig cloudbasierte SaaS-Lösung bereitgestellt, ohne dass für die normale Bereitstellung lokale Komponenten erforderlich sind.

Wie sind Produktion und Test getrennt?

Produktion und Test finden in getrennten Umgebungen statt. Werden im Test ausnahmsweise Produktionsdaten verwendet, wird beschrieben, dass die Testumgebung entsprechenden Datenschutzpflichten unterliegen muss.

Was sind Ihre Genesungsziele?

Im überprüften SLA-Material sind RPO und RTO auf bis zu 24 Stunden festgelegt. Die endgültigen Ziele richten sich nach der spezifischen Kundenvereinbarung und der Serviceeinrichtung.

Haben Sie eine Glasbruchprozedur?

Ja, das kannst du. MyDesk beschreibt ein dokumentiertes Break-Glass-Verfahren bei Identitäts- oder Zugriffsverletzungen, damit kritische Zugriffe in Notfallsituationen kontrolliert wiederhergestellt werden können.

Identitäts- und Zugriffsverwaltung

Unterstützt MyDesk die Microsoft Entra ID?

Ja, das kannst du. MyDesk unterstützt Microsoft Entra ID als zentrales Identitäts- und Zugriffsmanagement und kann Single Sign-On über Entra ID nutzen.

Unterstützt MyDesk SSO und MFA?

Ja, das kannst du. Single Sign-On wird über Microsoft Entra ID unterstützt und MFA kann über Kundenidentitätsrichtlinien erzwungen werden. MyDesk unterstützt auch passwortlose Szenarien, wenn es in Entra ID konfiguriert ist.

Welche Authentifizierungsprotokolle verwendet MyDesk?

MyDesk beschreibt die Verwendung von OpenID Connect und OAuth 2.0 als zentrale Authentifizierungsmechanismen. In einigen Kundenanforderungen wird ggf. auch SAML 2.0 als Alternative akzeptiert.

Nutzen Sie gemeinsame Konten?

Nein. MyDesk beschreibt, dass keine gemeinsamen Benutzerkonten verwendet werden und der Zugriff auf eindeutigen Identitäten basiert, sodass administrative Aktionen nachverfolgt werden können.

Wie werden Zugriffsrechte gehandhabt?

MyDesk unterstützt rollenbasiertes Zugriffsmanagement und das Prinzip der geringsten Rechte. Administrative Änderungen und Zugriffsrechte werden regelmäßig überprüft und in den Prüfpfad aufgenommen.

Kann MyDesk bedingten Zugriff erzwingen?

MyDesk unterstützt Kundenrichtlinien für bedingten Zugriff durch die Integration mit Microsoft Entra ID, einschließlich Richtlinien für Standort, Gerätekonformität, Risiko und MFA.

Datenschutz und Verschlüsselung

Sind die Daten verschlüsselt?

Ja, das kannst du. MyDesk beschreibt die Verschlüsselung von Daten während der Übertragung und im Ruhezustand als Teil des Sicherheitsdesigns, mit TLS während der Übertragung und Azure-Standards für die Verschlüsselung im Ruhezustand.

Welche personenbezogenen Daten verarbeitet MyDesk typischerweise?

Dies hängt von den aktivierten Modulen ab, aber das Material beschreibt in der Regel allgemeine Benutzerinformationen wie Name und E-Mail-Adresse sowie Daten im Zusammenhang mit Buchung, Gästeregistrierung und Meeting-Management.

Schließt MyDesk einen Datenverarbeitungsvertrag ab?

Ja, das kannst du. MyDesk schließt Datenverarbeitungsverträge mit Kunden ab und unterstützt DSGVO-bezogene Anforderungen, einschließlich Artikel 28, 32 und 33.

Compliance und Dokumentation

Können Kunden eine Dokumentation Ihrer Sicherheitsarbeit erhalten?

Ja, das kannst du. Auf Anfrage kann MyDesk relevante Dokumentationen wie DPA, NIS2-Erklärung, ISAE 3402-Erklärung sowie relevante Anweisungen zur Reaktion auf Vorfälle und zum Schwachstellenmanagement bereitstellen.

Verfügt MyDesk über eine ISAE 3402-Erklärung?

Ja, das kannst du. MyDesk verweist auf eine aktualisierte ISAE 3402 Typ 2-Erklärung mit jährlicher Prüfung.

Ist MyDesk ISO 27001 zertifiziert?

Das überprüfte Material beschreibt die Einhaltung der Grundsätze und Empfehlungen der ISO 27001. Wenn ein bestimmter Zertifizierungsstatus erforderlich ist, sollte dieser auf der Seite oder auf Anfrage gesondert angegeben werden.

Können Kunden MyDesk prüfen?

Ja, das kannst du. Das Material beschreibt die Möglichkeit der Dokumentation, Prüfungsaussagen und ggf. zusätzlicher Prüfungen bzw. Inspektionen entsprechend der vertraglichen Grundlage.

Sicherheitsvorfälle und Überwachung

Wie geht MyDesk mit Sicherheitsvorfällen um?

MyDesk verfügt über einen dokumentierten Vorfallreaktionsprozess mit Überwachung, Triage, Eskalation, Behebung, Kundenkommunikation und abschließender Bewertung. Es gibt definierte Rollen für Koordination, Technik, Support und Management.

Wann werden Kunden über einen Sicherheitsvorfall informiert?

In der NIS2-Erklärung beschreibt MyDesk ein Frühwarnmodell mit Benachrichtigung innerhalb von 24 Stunden nach Kenntnis eines Vorfalls, Statusaktualisierung innerhalb von 48 Stunden und Abschlussbericht typischerweise innerhalb eines Monats. Vereinbarungsspezifische Fristen können strenger sein.

Wie geht MyDesk mit Schwachstellen um?

MyDesk beschreibt eine kontinuierliche Schwachstellenüberwachung über Microsoft-Sicherheitsbulletins, automatische Scans in Azure und Benachrichtigungen von Lieferanten. Kritische Schwachstellen werden vorrangig behandelt.

Führen Sie Protokolle über Verwaltungsmaßnahmen?

Ja, das kannst du. Verwaltungsaktionen, Berechtigungsänderungen und Konfigurationsänderungen werden protokolliert und können zur Rückverfolgbarkeit und Nachverfolgung verwendet werden.

Wie lange werden Protokolle gespeichert?

MyDesk gibt an, dass Protokolldaten mindestens 30 Tage lang in der MyDesk-Umgebung gespeichert werden.

Können Protokolle in das SIEM des Kunden exportiert werden?

Ja, das kannst du. MyDesk beschreibt die Möglichkeit, Betriebs- und Sicherheitsprotokolle in relevanten Lieferungen in das SIEM des Kunden, einschließlich Microsoft Sentinel, zu exportieren.

Sichern und Wiederherstellen

Wie geht MyDesk mit Backups um?

MyDesk beschreibt eine tägliche Mindestsicherung und Aufbewahrung von mindestens 30 Tagen. Neueres Material bezieht sich auch auf Azure Backup und Azure SQL Point-in-Time-Wiederherstellung mit einer Aufbewahrungsfrist von mindestens 35 Tagen.

Integrationen und Anwendungssicherheit

Unterstützt MyDesk Microsoft Graph?

Ja, das kannst du. MyDesk lässt sich über dokumentierte Microsoft Graph-APIs und delegierte Berechtigungen mit den geringsten Privilegien in Microsoft 365 und Exchange Online integrieren.

Erfordert die Integration globale Administratorrechte?

MyDesk beschreibt, dass die Lösung als dauerhaftes Betriebsmodell keine globalen Administratorrechte erfordern sollte. In bestimmten Onboarding-Szenarien kann jedoch eine Erstgenehmigung im Kundenmandanten erforderlich sein.

Kann MyDesk mit Outlook verwendet werden?

Ja, das kannst du. Das Material beschreibt den Zugriff über Outlook für Web und Desktop sowie die Microsoft 365-Integration. In relevanten Lieferungen werden auch mobiler Zugriff und nahezu Echtzeit-Synchronisation unterstützt.

Wie wird die Kundentrennung sichergestellt?

MyDesk beschreibt die logische Isolation zwischen Kunden, sodass Daten, Konfiguration und Zugriffsrechte nicht gemeinsam genutzt werden.

Unterauftragsverarbeiter und Kundenverantwortung

Wer ist Ihr zentraler Unterauftragsverarbeiter?

Im überprüften Material wird Microsoft Ireland Operations als zugelassener Unterauftragsverarbeiter für Anwendungs- und Datenbankhosting aufgeführt.

Wie werden Änderungen bei Unterauftragsverarbeitern mitgeteilt?

Die Datenverarbeitungsverträge sehen für geplante Änderungen eine Ankündigungsfrist von mindestens einem Monat vor, damit der Kunde vor Wirksamwerden der Änderung Widerspruch einlegen kann.

Was ist die Eigenverantwortung des Kunden?

Der Kunde ist unter anderem für die korrekte Benutzerverwaltung, eigene Identitätsrichtlinien, korrekte Stammdaten, lokale Prozesse und den Teil der Infrastruktur oder des Dritt-Ökosystems verantwortlich, der außerhalb der direkten betrieblichen Verantwortung von MyDesk liegt.

Welche Kanäle werden für Sicherheitsfragen oder Vorfälle genutzt?

MyDesk nutzt support@mydesk.io und Telefon +45 5191 4488 als Sicherheits- und Vorfallkanäle während der normalen Geschäftszeiten (werktags 08.00–17.00 Uhr MEZ). Abhängig vom Service-Setup des Kunden kann ein erweiterter P1-Support vereinbart werden.

Haben Sie Fragen?

Kontaktieren Sie direkt unser Sicherheitsteam – wir beantworten Fragen zu Sicherheit, Compliance und Dokumentation schnell und präzise.

Entdecken Sie mehr

Alles zum Thema Sicherheit

Zurück zum Sicherheitscenter

Seite kommt bald

Entdecken Sie die Plattform auf unserer Homepage

Demo buchen

Öffnen Sie den Buchungskalender in einem neuen Fenster ↗