INFORMATIONSSICHERHEIT

Von außen geprüft, nach innen dokumentiert

Information Security Assessment (ISA/CVA) · Assessment Level 1, Dokumentenprüfung

Kunden geben uns unveröffentlichte Produkte, Markenmaterial und personenbezogene Daten von Veranstaltungsteilnehmern, und ihr Einkauf fragt, wie wir das schützen. Diese Seite sagt, was wir dafür getan haben und was wir Ihnen zeigen können. Stand: Oktober 2026.

Die externe Prüfung

RAVE.SPACE GmbH hat 2026 ein Information Security Assessment der DCSO Deutsche Cyber-Sicherheitsorganisation GmbH in Berlin durchlaufen, als Erstprüfung auf Assessment Level 1. Wir haben einen Katalog mit 145 Kontrollfragen beantwortet, ein externer Prüfer hat unsere Nachweisdokumente gegen die ISA-Kriterien der DCSO bewertet. Gegenstand war die Angemessenheit unseres internen Kontrollsystems für die Informationssicherheit. Die Prüfung umfasst 15 Domänen: das Managementsystem selbst, Personalsicherheit, Verwaltung der Werte, physische und umgebungsbezogene Sicherheit, Zugangssteuerung, Betriebsabläufe und Verantwortlichkeiten, Kryptographie, bereitgestellte Webapplikationen, Sicherheit in Entwicklungsprozessen, Betriebssicherheit, Netzwerksicherheitsmanagement, Lieferantenbeziehungen, Handhabung von Informationssicherheitsvorfällen, Business Continuity Management sowie Compliance und Datenschutz. Die Ergebnisse werden auf einer Reifegradskala von 0 bis 5 ausgedrückt, wobei 3 bedeutet, dass ein Prozess vollständig dokumentiert und umgesetzt ist. Abgeschlossen wurde das Assessment im September 2026.

Unterlagen auf Anfrage

Aus dem Assessment sind ein ausführlicher Prüfbericht, eine Management Summary und eine einseitige Scorecard entstanden. Die DCSO stuft diese Dokumente als vertraulich ein, wir veröffentlichen sie daher nicht. Wir geben sie an Kunden und an Unternehmen, die uns prüfen, unter einer gegenseitigen Vertraulichkeitsvereinbarung heraus. Schreiben Sie an info@ravespace.io mit dem Betreff Security und nennen Sie die Gesellschaft, welche die Unterlagen erhalten soll. Assessments der DCSO werden in Abständen wiederholt. Sobald wir erneut geprüft sind, steht das neue Datum hier.

Das Managementsystem dahinter

Die Nachweise sind ein gepflegter Satz Dokumente, jedes mit Verantwortlichem, Version und Prüfdatum: Information Security Policy, IT-Risikoregister, Verarbeitungsverzeichnis nach DSGVO, Onboarding und Offboarding, Incident Response Plan, Business Continuity Plan, Lieferanten und Subunternehmer, Homeoffice- und Clear-Desk-Richtlinie, Schulungsplan Security Awareness, Zugriffs- und Identitätskonzept, Kryptokonzept, Logging und Monitoring, Secure Development Lifecycle, Patch- und Vulnerability-Management, Netzwerk- und Systemarchitektur, Backup und Restore sowie Datenklassifizierung.

Wie diese Webseite läuft

Die Anwendung läuft auf Google Cloud in einer Region innerhalb der Europäischen Union. Der administrative Zugang zum Redaktionssystem ist in der Produktion abgeschaltet: Inhaltsänderungen laufen über ein geprüftes Repository und eine automatisierte Auslieferung. Ausgeliefert wird ausschließlich über HTTPS, mit HSTS, einer Content Security Policy und einer kurzen Liste erlaubter Einbettungsquellen. Laufzeit-Zugangsdaten liegen in einem Secret Manager, und das Deployment-Konto hat nur die Rechte, die es braucht.