Entwickelt für regulierte Finanzinstitute
S-PRO unterstützt Banken, Fintech-Unternehmen und andere regulierte Finanzinstitute dabei, Software zu liefern, die Anforderungen an Sicherheit, Resilienz, Compliance und Drittparteienrisiken von Anfang an berücksichtigt.
ISO 27001
Zertifiziertes Informationssicherheits-Managementsystem.
ISO 27701
Zertifizierte Erweiterung für das Datenschutz-Informationsmanagement.
Hauptsitz Schweiz
Hauptsitz in Zug, mit Entwicklungszentren in Polen und der Ukraine.
FINMA-lizenzierte Kunden
Praktische Projekterfahrung mit FINMA-lizenzierten Finanzinstituten.
S-PRO ist ein Softwareentwicklungsdienstleister und kein reguliertes Finanzunternehmen. Diese Seite beschreibt, wie wir unsere Kunden bei der Erfüllung ihrer Pflichten unterstützen – nicht Zertifizierungen, die wir in ihrem Namen halten.
Vorbereitung auf DORA und IKT-Drittparteienrisiken
Finanzunternehmen bleiben für ihre vertraglichen Vereinbarungen mit IKT-Drittdienstleistern verantwortlich. Unser Delivery-Modell ist genau darauf ausgerichtet: Wir stellen die Dokumentation, Kontrollen und vertraglichen Regelungen bereit, die Ihre Risiko- und Einkaufsabteilungen benötigen, um uns als Dienstleister zu bewerten und zu überwachen.
Unterstützung bei Lieferantenrisikobewertungen
Wir füllen Sicherheitsfragebögen, Due-Diligence-Formulare und Risikobewertungen aus und beantworten Rückfragen Ihrer zweiten Verteidigungslinie.
Dokumentation der IKT-Dienstleistungen
Leistungsumfang, Rollen, Leistungsorte und Abhängigkeiten – so klar beschrieben, dass sie direkt in Ihr Informationsregister einfließen können.
Sicherheits- und Betriebskontrollen
Zugriffsmanagement, Änderungskontrolle, Monitoring und Vorfallbehandlung – betrieben im Rahmen unseres nach ISO 27001 zertifizierten Managementsystems.
Nachweise für Regulierung und Beschaffung
Auszüge aus Richtlinien, Kontrollbeschreibungen und Vertragsklauseln – bereitgestellt während der Due Diligence, sofern vertraglich vorgesehen.
Governance von Unterauftragsverarbeitern und Subunternehmern
Projekte werden von S-PRO-Teams umgesetzt. Wird ein Unterauftragsverarbeiter oder Subunternehmer eingebunden, unterliegt er denselben Kontrollen wie unsere eigenen Mitarbeitenden und wird dem Kunden offengelegt.
Freigabe und Aufsicht
Unterauftragsverarbeiter werden vor der Beauftragung intern geprüft und freigegeben und danach regelmäßig überprüft.
Zugriffsbeschränkungen
Der Zugriff ist auf die Systeme und Daten beschränkt, die eine Rolle konkret benötigt, und wird mit dem Ende des Auftrags oder der Aufgabe entzogen.
Weitergabe von Sicherheitsanforderungen
Vertraulichkeits-, Datenschutz- und Sicherheitspflichten werden vertraglich an alle an der Leistungserbringung beteiligten Parteien weitergegeben.
Benachrichtigung bei Änderungen
Wesentliche Änderungen an der Liste der Unterauftragsverarbeiter können vorab mitgeteilt werden – mit Widerspruchsrecht, sofern vertraglich vereinbart.
Datenresidenz und Zugriffskontrollmodell
Kundenumgebungen bleiben standardmäßig unter der Kontrolle des Kunden. Datenresidenz, Isolation und Zugriffsgrenzen werden bei Vertragsabschluss vereinbart und im Rahmen des Projekt-Setups umgesetzt.
Optionen für die Datenresidenz
Lösungen können auf kundeneigener Infrastruktur in der EU, der Schweiz oder anderen Regionen betrieben werden, um Anforderungen an die Datenresidenz zu erfüllen.
Trennung der Umgebungen
Entwicklungs-, Test- und Produktionsumgebungen sind getrennt; Daten außerhalb der Produktion werden, wo möglich, anonymisiert oder synthetisch erzeugt.
Least Privilege und RBAC
Rollenbasierte Zugriffe werden nach dem Need-to-know-Prinzip vergeben, regelmäßig überprüft und bei Rollenwechsel oder Offboarding entzogen.
Eingeschränkter Produktionszugriff
Der Zugriff auf Produktionssysteme ist begrenzt, genehmigungspflichtig und zeitlich befristet – und kann vollständig entfallen, wenn der Kunde die Umgebung selbst betreibt.
Protokollierung und Nachvollziehbarkeit
Änderungen und privilegierte Aktionen lassen sich über Versionskontrolle, Ticketing und Audit-Logs der Plattform eindeutig einer Person zuordnen.
Meldung von Vorfällen und Eskalationspfad
Sicherheitsvorfälle, die ein Kundenprojekt betreffen, folgen einem festgelegten Ablauf – von der Erkennung bis zur Benachrichtigung des Kunden. Die Meldefristen werden im Vertrag geregelt; ein festes SLA veröffentlichen wir hier nicht.
-
Erkennung und Triage
Verdachtsfälle werden im Rahmen unseres Incident-Management-Prozesses erfasst, nach Schweregrad klassifiziert und einer verantwortlichen Person zugewiesen.
-
Benachrichtigung des Kunden
Benannte Ansprechpersonen beim Kunden werden bei Vorfällen, die ihre Daten oder Services betreffen, innerhalb der vertraglich vereinbarten Frist informiert.
-
Eskalationspfad
Je nach Schweregrad zuerst die Projektleitung, dann das Delivery Management, anschließend die Informationssicherheit und der Executive Sponsor.
-
Verantwortliche Ansprechpersonen
Für jedes Projekt werden eine benannte Sicherheitsansprechperson und eine Stellvertretung festgelegt und in der Onboarding-Dokumentation festgehalten.
-
Kommunikation und Abschluss
Statusupdates während des Vorfalls, danach eine schriftliche Zusammenfassung mit Ursache und gegebenenfalls Korrekturmaßnahmen.
-
SLA-basierte Reaktion
Service-Level für Reaktion und Benachrichtigung können vertraglich zugesichert werden – einschließlich Unterstützung bei Ihren eigenen regulatorischen Meldefristen.
Business Continuity, Exit-Plan und Übergabe
Konzentrations- und Exit-Risiken sind Standardfragen bei Beschaffungen im Finanzsektor. Unsere Projekte sind so aufgebaut, dass Sie die Arbeit ohne Neuentwicklung intern übernehmen oder an einen anderen Anbieter übertragen können.
Business Continuity
Verteilte Entwicklungszentren, remotefähiges Arbeiten und Kontinuitätsplanung – gepflegt im Rahmen unseres Managementsystems.
Schlüsselpersonen und Wissenstransfer
Geteilte Verantwortung für kritische Bereiche, Vertretungsrollen und strukturiertes Onboarding verringern die Abhängigkeit von einzelnen Entwicklern.
Lebende Dokumentation
Architektur, Runbooks sowie Umgebungs- und Deployment-Dokumentation werden laufend während der Umsetzung gepflegt – nicht erst beim Exit erstellt.
Übergabe von Quellcode und Infrastruktur
Code, Pipelines und Infrastructure-as-Code liegen in kundeneigenen Repositories und Accounts, wann immer der Kunde dies wünscht.
Exit-Planung
Ein Exit- und Übergangsplan kann bereits bei Vertragsabschluss vereinbart werden – mit Auslösern, Zeitplänen, Verantwortlichkeiten sowie der Rückgabe oder Löschung von Daten.
Unterstützung beim Anbieterwechsel
Überlappungsphasen, Walkthroughs und Hypercare-Support für Ihr internes Team oder einen neuen Anbieter.
Penetrationstests und Schwachstellenmanagement
Umfang, Häufigkeit und Anbieter der Tests werden je Projekt vereinbart. Wir unterstützen vom Kunden beauftragte Tests und können unabhängige Tests organisieren, wenn dies Teil des Vertrags ist.
Schwachstellenmanagement
Befunde werden zentral mit verantwortlicher Person, Schweregrad und Zieltermin erfasst und bis zur Behebung nachverfolgt.
Abhängigkeits- und Sicherheitsscans
Automatisierte Prüfungen von Abhängigkeiten und Secrets sowie statische Codeanalysen laufen in der Pipeline, damit Probleme vor dem Release sichtbar werden.
Penetrationstests
Wir unterstützen Penetrationstests durch Dritte an gelieferten Systemen und beheben die Befunde als vereinbarten Arbeitsstrang.
Priorisierung nach Schweregrad
Kritische und hohe Befunde haben Vorrang vor der Feature-Entwicklung; weniger schwerwiegende werden in das Delivery-Backlog eingeplant.
Behebung und erneuter Test
Korrekturen werden verifiziert, erneut getestet und an den Kunden zurückgemeldet; wird eine Behebung aufgeschoben, wird das Restrisiko dokumentiert.
Secure SDLC und Kontrollen für KI-gestützte Entwicklung
KI beschleunigt unsere Umsetzung, ändert aber nichts an der Verantwortlichkeit: Jede Änderung wird von einem namentlich benannten Entwickler geprüft und durchläuft dieselben Pipeline-Kontrollen wie manuell geschriebener Code.
Secure SDLC
Sicherheitsanforderungen, Bedrohungsbetrachtungen und Tests sind fester Bestandteil des Entwicklungszyklus – und kein Kontrollpunkt kurz vor dem Launch.
Code-Review und Änderungskontrolle
Peer-Review für jeden Pull Request, geschützte Branches und eine nachvollziehbare Verknüpfung von Ticket über Commit bis zum Release.
Sicherheitskontrollen in CI/CD
Automatisierte Gates auf Basis von Build-, Test- und Scan-Ergebnissen sowie eingeschränkte Berechtigungen für die Freigabe in Produktionsumgebungen.
Secrets-Management
Zugangsdaten werden in verwalteten Secret Stores aufbewahrt, niemals in der Versionskontrolle – mit Rotation und eingeschränktem Zugriff.
Menschliche Prüfung von KI-generiertem Code
KI-gestützte Ergebnisse gelten als Entwurf: Für jede gemergte Änderung ist ein Entwickler zuständig, der sie prüft und die Verantwortung dafür trägt.
Einschränkungen für Kundendaten in KI-Tools
Ausschließlich freigegebene Tools, keine vertraulichen oder personenbezogenen Kundendaten in Prompts und Einhaltung kundenspezifischer Vorgaben, sofern vereinbart.
Prüfrechte, Nachweispaket und RFP-Kontakt
Unterstützende Nachweise können während der Beschaffung oder Due Diligence gegebenenfalls unter NDA bereitgestellt werden. Prüf- und Informationsrechte – einschließlich Unterstützung bei Anfragen von Aufsichtsbehörden – können vertraglich vereinbart werden.
- Informationssicherheitsrichtlinien
- Architekturdokumentation
- Dokumentation zu SDLC und Change Management
- Informationen zur Business Continuity
- Zusammenfassungen von Penetrationstests, sofern verfügbar
- Informationen zu Unterauftragsverarbeitern
- Dokumentation zur Datenverarbeitung
- Zertifizierungsnachweise für ISO 27001 und ISO 27701
Oder schreiben Sie an hi@s-pro.io – mit Ihrer RFP oder Ihrem Fragebogen.