Vertrauen & Compliance für regulierte Finanzinstitute | S-PRO
Vertrauen & Compliance

Entwickelt für regulierte Finanzinstitute

S-PRO unterstützt Banken, Fintech-Unternehmen und andere regulierte Finanzinstitute dabei, Software zu liefern, die Anforderungen an Sicherheit, Resilienz, Compliance und Drittparteienrisiken von Anfang an berücksichtigt.

ISO 27001

Zertifiziertes Informationssicherheits-Managementsystem.

ISO 27701

Zertifizierte Erweiterung für das Datenschutz-Informationsmanagement.

Hauptsitz Schweiz

Hauptsitz in Zug, mit Entwicklungszentren in Polen und der Ukraine.

FINMA-lizenzierte Kunden

Praktische Projekterfahrung mit FINMA-lizenzierten Finanzinstituten.

S-PRO ist ein Softwareentwicklungsdienstleister und kein reguliertes Finanzunternehmen. Diese Seite beschreibt, wie wir unsere Kunden bei der Erfüllung ihrer Pflichten unterstützen – nicht Zertifizierungen, die wir in ihrem Namen halten.

01 DORA & IKT-Drittparteienrisiko

Vorbereitung auf DORA und IKT-Drittparteienrisiken

Finanzunternehmen bleiben für ihre vertraglichen Vereinbarungen mit IKT-Drittdienstleistern verantwortlich. Unser Delivery-Modell ist genau darauf ausgerichtet: Wir stellen die Dokumentation, Kontrollen und vertraglichen Regelungen bereit, die Ihre Risiko- und Einkaufsabteilungen benötigen, um uns als Dienstleister zu bewerten und zu überwachen.

Unterstützung bei Lieferantenrisikobewertungen

Wir füllen Sicherheitsfragebögen, Due-Diligence-Formulare und Risikobewertungen aus und beantworten Rückfragen Ihrer zweiten Verteidigungslinie.

Dokumentation der IKT-Dienstleistungen

Leistungsumfang, Rollen, Leistungsorte und Abhängigkeiten – so klar beschrieben, dass sie direkt in Ihr Informationsregister einfließen können.

Sicherheits- und Betriebskontrollen

Zugriffsmanagement, Änderungskontrolle, Monitoring und Vorfallbehandlung – betrieben im Rahmen unseres nach ISO 27001 zertifizierten Managementsystems.

Nachweise für Regulierung und Beschaffung

Auszüge aus Richtlinien, Kontrollbeschreibungen und Vertragsklauseln – bereitgestellt während der Due Diligence, sofern vertraglich vorgesehen.

02 Lieferkette

Governance von Unterauftragsverarbeitern und Subunternehmern

Projekte werden von S-PRO-Teams umgesetzt. Wird ein Unterauftragsverarbeiter oder Subunternehmer eingebunden, unterliegt er denselben Kontrollen wie unsere eigenen Mitarbeitenden und wird dem Kunden offengelegt.

Freigabe und Aufsicht

Unterauftragsverarbeiter werden vor der Beauftragung intern geprüft und freigegeben und danach regelmäßig überprüft.

Zugriffsbeschränkungen

Der Zugriff ist auf die Systeme und Daten beschränkt, die eine Rolle konkret benötigt, und wird mit dem Ende des Auftrags oder der Aufgabe entzogen.

Weitergabe von Sicherheitsanforderungen

Vertraulichkeits-, Datenschutz- und Sicherheitspflichten werden vertraglich an alle an der Leistungserbringung beteiligten Parteien weitergegeben.

Benachrichtigung bei Änderungen

Wesentliche Änderungen an der Liste der Unterauftragsverarbeiter können vorab mitgeteilt werden – mit Widerspruchsrecht, sofern vertraglich vereinbart.

03 Daten & Zugriff

Datenresidenz und Zugriffskontrollmodell

Kundenumgebungen bleiben standardmäßig unter der Kontrolle des Kunden. Datenresidenz, Isolation und Zugriffsgrenzen werden bei Vertragsabschluss vereinbart und im Rahmen des Projekt-Setups umgesetzt.

Optionen für die Datenresidenz

Lösungen können auf kundeneigener Infrastruktur in der EU, der Schweiz oder anderen Regionen betrieben werden, um Anforderungen an die Datenresidenz zu erfüllen.

Trennung der Umgebungen

Entwicklungs-, Test- und Produktionsumgebungen sind getrennt; Daten außerhalb der Produktion werden, wo möglich, anonymisiert oder synthetisch erzeugt.

Least Privilege und RBAC

Rollenbasierte Zugriffe werden nach dem Need-to-know-Prinzip vergeben, regelmäßig überprüft und bei Rollenwechsel oder Offboarding entzogen.

Eingeschränkter Produktionszugriff

Der Zugriff auf Produktionssysteme ist begrenzt, genehmigungspflichtig und zeitlich befristet – und kann vollständig entfallen, wenn der Kunde die Umgebung selbst betreibt.

Protokollierung und Nachvollziehbarkeit

Änderungen und privilegierte Aktionen lassen sich über Versionskontrolle, Ticketing und Audit-Logs der Plattform eindeutig einer Person zuordnen.

04 Vorfallmanagement

Meldung von Vorfällen und Eskalationspfad

Sicherheitsvorfälle, die ein Kundenprojekt betreffen, folgen einem festgelegten Ablauf – von der Erkennung bis zur Benachrichtigung des Kunden. Die Meldefristen werden im Vertrag geregelt; ein festes SLA veröffentlichen wir hier nicht.

  1. Erkennung und Triage

    Verdachtsfälle werden im Rahmen unseres Incident-Management-Prozesses erfasst, nach Schweregrad klassifiziert und einer verantwortlichen Person zugewiesen.

  2. Benachrichtigung des Kunden

    Benannte Ansprechpersonen beim Kunden werden bei Vorfällen, die ihre Daten oder Services betreffen, innerhalb der vertraglich vereinbarten Frist informiert.

  3. Eskalationspfad

    Je nach Schweregrad zuerst die Projektleitung, dann das Delivery Management, anschließend die Informationssicherheit und der Executive Sponsor.

  4. Verantwortliche Ansprechpersonen

    Für jedes Projekt werden eine benannte Sicherheitsansprechperson und eine Stellvertretung festgelegt und in der Onboarding-Dokumentation festgehalten.

  5. Kommunikation und Abschluss

    Statusupdates während des Vorfalls, danach eine schriftliche Zusammenfassung mit Ursache und gegebenenfalls Korrekturmaßnahmen.

  6. SLA-basierte Reaktion

    Service-Level für Reaktion und Benachrichtigung können vertraglich zugesichert werden – einschließlich Unterstützung bei Ihren eigenen regulatorischen Meldefristen.

05 Kontinuität & Exit

Business Continuity, Exit-Plan und Übergabe

Konzentrations- und Exit-Risiken sind Standardfragen bei Beschaffungen im Finanzsektor. Unsere Projekte sind so aufgebaut, dass Sie die Arbeit ohne Neuentwicklung intern übernehmen oder an einen anderen Anbieter übertragen können.

Business Continuity

Verteilte Entwicklungszentren, remotefähiges Arbeiten und Kontinuitätsplanung – gepflegt im Rahmen unseres Managementsystems.

Schlüsselpersonen und Wissenstransfer

Geteilte Verantwortung für kritische Bereiche, Vertretungsrollen und strukturiertes Onboarding verringern die Abhängigkeit von einzelnen Entwicklern.

Lebende Dokumentation

Architektur, Runbooks sowie Umgebungs- und Deployment-Dokumentation werden laufend während der Umsetzung gepflegt – nicht erst beim Exit erstellt.

Übergabe von Quellcode und Infrastruktur

Code, Pipelines und Infrastructure-as-Code liegen in kundeneigenen Repositories und Accounts, wann immer der Kunde dies wünscht.

Exit-Planung

Ein Exit- und Übergangsplan kann bereits bei Vertragsabschluss vereinbart werden – mit Auslösern, Zeitplänen, Verantwortlichkeiten sowie der Rückgabe oder Löschung von Daten.

Unterstützung beim Anbieterwechsel

Überlappungsphasen, Walkthroughs und Hypercare-Support für Ihr internes Team oder einen neuen Anbieter.

06 Tests & Schwachstellen

Penetrationstests und Schwachstellenmanagement

Umfang, Häufigkeit und Anbieter der Tests werden je Projekt vereinbart. Wir unterstützen vom Kunden beauftragte Tests und können unabhängige Tests organisieren, wenn dies Teil des Vertrags ist.

Schwachstellenmanagement

Befunde werden zentral mit verantwortlicher Person, Schweregrad und Zieltermin erfasst und bis zur Behebung nachverfolgt.

Abhängigkeits- und Sicherheitsscans

Automatisierte Prüfungen von Abhängigkeiten und Secrets sowie statische Codeanalysen laufen in der Pipeline, damit Probleme vor dem Release sichtbar werden.

Penetrationstests

Wir unterstützen Penetrationstests durch Dritte an gelieferten Systemen und beheben die Befunde als vereinbarten Arbeitsstrang.

Priorisierung nach Schweregrad

Kritische und hohe Befunde haben Vorrang vor der Feature-Entwicklung; weniger schwerwiegende werden in das Delivery-Backlog eingeplant.

Behebung und erneuter Test

Korrekturen werden verifiziert, erneut getestet und an den Kunden zurückgemeldet; wird eine Behebung aufgeschoben, wird das Restrisiko dokumentiert.

07 Secure SDLC & KI

Secure SDLC und Kontrollen für KI-gestützte Entwicklung

KI beschleunigt unsere Umsetzung, ändert aber nichts an der Verantwortlichkeit: Jede Änderung wird von einem namentlich benannten Entwickler geprüft und durchläuft dieselben Pipeline-Kontrollen wie manuell geschriebener Code.

Secure SDLC

Sicherheitsanforderungen, Bedrohungsbetrachtungen und Tests sind fester Bestandteil des Entwicklungszyklus – und kein Kontrollpunkt kurz vor dem Launch.

Code-Review und Änderungskontrolle

Peer-Review für jeden Pull Request, geschützte Branches und eine nachvollziehbare Verknüpfung von Ticket über Commit bis zum Release.

Sicherheitskontrollen in CI/CD

Automatisierte Gates auf Basis von Build-, Test- und Scan-Ergebnissen sowie eingeschränkte Berechtigungen für die Freigabe in Produktionsumgebungen.

Secrets-Management

Zugangsdaten werden in verwalteten Secret Stores aufbewahrt, niemals in der Versionskontrolle – mit Rotation und eingeschränktem Zugriff.

Menschliche Prüfung von KI-generiertem Code

KI-gestützte Ergebnisse gelten als Entwurf: Für jede gemergte Änderung ist ein Entwickler zuständig, der sie prüft und die Verantwortung dafür trägt.

Einschränkungen für Kundendaten in KI-Tools

Ausschließlich freigegebene Tools, keine vertraulichen oder personenbezogenen Kundendaten in Prompts und Einhaltung kundenspezifischer Vorgaben, sofern vereinbart.

08 Due Diligence

Prüfrechte, Nachweispaket und RFP-Kontakt

Unterstützende Nachweise können während der Beschaffung oder Due Diligence gegebenenfalls unter NDA bereitgestellt werden. Prüf- und Informationsrechte – einschließlich Unterstützung bei Anfragen von Aufsichtsbehörden – können vertraglich vereinbart werden.

  • Informationssicherheitsrichtlinien
  • Architekturdokumentation
  • Dokumentation zu SDLC und Change Management
  • Informationen zur Business Continuity
  • Zusammenfassungen von Penetrationstests, sofern verfügbar
  • Informationen zu Unterauftragsverarbeitern
  • Dokumentation zur Datenverarbeitung
  • Zertifizierungsnachweise für ISO 27001 und ISO 27701
Unser Compliance- und Sicherheitspaket anfordern

Oder schreiben Sie an hi@s-pro.io – mit Ihrer RFP oder Ihrem Fragebogen.

Link in die Zwischenablage kopiert