Wichtig
Diese Seite wurde mithilfe künstlicher Intelligenz übersetzt. Der Inhalt kann Ungenauigkeiten oder Fehlinterpretationen enthalten. Für kritische oder offizielle Zwecke verwenden Sie bitte die EN-Version.
28. Januar 2026
Diese Seite wurde mithilfe künstlicher Intelligenz übersetzt. Der Inhalt kann Ungenauigkeiten oder Fehlinterpretationen enthalten. Für kritische oder offizielle Zwecke verwenden Sie bitte die EN-Version.
Dieser Nachtrag zur Informationssicherheit („ISA“) wird durch Bezugnahme Bestandteil des Servicevertrags zwischen dem Kunden und Snyk („Vertrag“). Dieser ISA beschreibt die Mindestsicherheitsstandards für Informationen, die Snyk zum Schutz der Kundendaten einhält. Die Anforderungen dieses ISA gelten zusätzlich zu allen Anforderungen des Vertrags. In diesem ISA verwendete, aber nicht definierte Begriffe in Großbuchstaben haben die im Vertrag festgelegte Bedeutung.
Das Sicherheitsprogramm von Snyk: (A) umfasst administrative, technische und physische Schutzmaßnahmen, die in angemessener Weise darauf ausgelegt sind, die Vertraulichkeit, Integrität und Verfügbarkeit von Kundendaten zu schützen; und (B) ist der Art, Größe und Komplexität der Geschäftstätigkeit von Snyk angemessen.
Snyk erfüllt die Anforderungen von AICPA ISAE3402 SOC2 Typ II, ISO27001:2022 und ISO27017:2015 und lässt seine Kontrollen jährlich von qualifizierten und unparteiischen unabhängigen externen Auditoren überprüfen. Darüber hinaus führt Snyk interne Audits durch, die an den Kontrollen des Informationssicherheitsprogramms von Snyk und diesen Compliance-Frameworks ausgerichtet sind. Bei den internen Audits von Snyk wird geprüft, ob die Kontrollen wirksam funktionieren. Festgestellte Probleme werden dokumentiert, nachverfolgt und behoben. Kunden können bequem auf Berichte von Drittanbieter-Audits und zugehörige Sicherheitsdokumentation im Snyk Trust portal zugreifen.
Alle Verweise in diesem ISA auf ISO27001:2022 oder ISO27017:2015 gelten für die Services, mit Ausnahme von Snyk API & Web.
Der Chief Information Security Officer von Snyk oder eine andere von Snyk benannte Führungskraft entwickelt, pflegt, überprüft und genehmigt gemeinsam mit dem Sicherheitsteam die Sicherheitsrichtlinien von Snyk. Die Sicherheitsrichtlinien und Betriebsverfahren von Snyk in Bezug auf Sicherheit, Vertraulichkeit, Integrität und Verfügbarkeit sind für alle Mitarbeitenden von Snyk über das Unternehmensintranet zugänglich. Die Sicherheitsrichtlinien werden mindestens jährlich überprüft, bei Bedarf aktualisiert und genehmigt. Mitarbeitende von Snyk müssen die Sicherheitsrichtlinien während des Onboardings lesen und deren Kenntnisnahme bestätigen.
Alle Mitarbeitenden von Snyk müssen mindestens einmal jährlich eine Schulung zur Sicherheits- und Datenschutzsensibilisierung absolvieren. Snyk führt regelmäßig Schulungen zur Sicherheitssensibilisierung durch, um den Mitarbeitenden Orientierung bei der Schaffung und Aufrechterhaltung eines sicheren Arbeitsumfelds zu geben.
Im Rahmen der Einstellung setzt Snyk die folgenden Kontrollen um:
Überprüfungen des Beschäftigungsverlaufs der letzten sieben Jahre, strafrechtliche Hintergrundüberprüfungen und Prüfungen anhand der Sanktionslisten des Office of Foreign Assets Control (OFAC) für alle Mitarbeitenden von Snyk, soweit dies nach örtlichen Gesetzen und Vorschriften zulässig ist;
Je nach Position können, nach Ermessen von Snyk, zusätzliche Hintergrundüberprüfungen erforderlich sein. Dazu zählen unter anderem die Überprüfung von Kraftfahrzeugregistereinträgen, Finanz- und Kreditauskünften, des örtlichen oder nationalen Sexualstraftäterregisters und/oder eine Überprüfung sozialer Medien und des Rufs, um sicherzustellen, dass von der betreffenden Person kein Risiko ausgeht, das Snyk oder dessen Community beeinträchtigen könnte.
Schließt Arbeitsverträge ab, die den Schutz personenbezogener Daten und vertraulicher Informationen sowohl während als auch nach dem Beschäftigungsverhältnis vorschreiben.
Snyk unterhält ein Disziplinarverfahren, um Maßnahmen gegen Mitarbeitende zu ergreifen, die sich nicht an Unternehmensrichtlinien, einschließlich der Sicherheitsrichtlinien von Snyk, halten.
Der Zugang zu Snyk-Systemen und -Netzwerken wird nach Mitteilung der Beendigung eines Beschäftigungsverhältnisses umgehend gesperrt.
Snyk setzt auf allen Snyk-Endgeräten Endpoint Detection and Response (EDR) ein, um sie auf Viren und Malware zu überwachen. Endgeräte werden in Echtzeit gescannt; die Überwachung der Antiviren-Agenten stellt sicher, dass regelmäßige Scans durchgeführt werden. Die EDR-Technologie verteilt aktualisierte Virendefinitionen automatisch an alle Endgeräte. Alle Endgeräte sind vollständig verschlüsselt und werden mit branchenweit anerkannten Tools überwacht, die Abweichungen zwischen den Sicherheitsrichtlinien von Snyk und den Einstellungen auf den Endgeräten der Nutzer melden. Snyk führt ein Inventar seiner Unternehmens-Hardware, -Software und Cloud-Infrastruktur-Assets und gleicht dieses jährlich systematisch ab. Darüber hinaus klassifiziert Snyk Informationen gemäß seinen Richtlinien zur Datenklassifizierung.
Mitarbeitende von Snyk identifizieren und authentifizieren sich über Single Sign-on (SSO) und Multi-Faktor-Authentifizierung (MFA), um auf das Unternehmensnetzwerk und die Tools zuzugreifen. Für den Zugriff auf das Unternehmensnetzwerk schreibt Snyk eine Mindestkomplexität für Passwörter vor. Die Zugriffskontrollen von Snyk basieren auf Rollen und entsprechen dem Prinzip der geringsten Berechtigungen. Anträge auf Zugriff auf Sicherheitstools von Snyk müssen vor der Bereitstellung des Zugriffs von den benannten Genehmigenden des Sicherheits- oder IT-Teams genehmigt werden.
Darüber hinaus verwendet Snyk separate Administratorkonten, die auf autorisierte Mitarbeitende beschränkt sind, damit diese privilegierte Funktionen ausführen können. Snyk überprüft: (A) den Administratorzugriff auf vertrauliche und eingeschränkte Systeme halbjährlich und (B) die Zugriffsberechtigungen für die Produktionsumgebung und sensible Unternehmenssysteme vierteljährlich. Jeder Zugriff, der für die jeweilige Rolle unangemessen ist, wird umgehend entzogen; die betroffene Person und ihre direkte Führungskraft werden über die Änderung informiert.
Das Produktionsnetzwerk von Snyk ist durch einen softwaredefinierten Perimeter (SDP) gesichert. Für den Zugriff auf die Services von Snyk, einschließlich des Produktionsnetzwerks, müssen Mitarbeitende von Snyk außerdem MFA verwenden. Die Kombination aus SDP und MFA ermöglicht Snyk eine granulare Kontrolle von Berechtigungen, Konnektivität und Auditierbarkeit.
Snyk verwendet branchenübliche Verschlüsselungsverfahren, um Kundendaten im Ruhezustand und bei der Übertragung mit TLS 1.2, AES-256-CBC oder stärkeren Verschlüsselungsstandards zu verschlüsseln. Snyk beobachtet bewährte Verschlüsselungsverfahren und aktualisiert seine Verschlüsselungsstandards bei Bedarf, um sie an Branchenstandards auszurichten. Alle Verbindungen werden mithilfe branchenüblicher Verschlüsselungstechnologie authentifiziert und verschlüsselt. Snyk verwendet Schlüssel, die mit Methoden gemäß branchenweit anerkannten Verfahren generiert werden; die Schlüssel werden mindestens jährlich überprüft und ausgetauscht. Snyk überwacht Kundendaten während der Übertragung auf ihre Integrität, einschließlich Richtigkeit, Vollständigkeit und Konsistenz, um Manipulationen oder Beschädigungen von Daten zu erkennen.
Die Büros von Snyk dienen den Mitarbeitenden als Orte der Zusammenarbeit. Keiner der Services wird in den Büros gehostet. Snyk gewährt den Bürozugang auf Grundlage des geografischen Standorts und der Aufgaben der Mitarbeitenden. Im Rahmen einer Beendigung des Beschäftigungsverhältnisses oder eines internen Stellenwechsels wird der Zugang innerhalb von 24 Stunden oder, sofern dies nicht praktikabel ist, so bald wie möglich entzogen, sobald er nicht mehr benötigt wird. Der Zugang zu den Büros von Snyk wird über ein Ausweissystem verwaltet, das Zugriffe einschließlich unbefugter Versuche protokolliert; unbefugte Versuche werden abgewiesen. Snyk führt Besucherprotokolle und verlangt, dass Besucher von Mitarbeitenden begleitet werden.
Für alle Hosting-Anforderungen nutzt Snyk Rechenzentren von Amazon Web Services (AWS) und Google Cloud Platform (GCP). AWS und GCP sind für die Richtlinien zur physischen Sicherheit und Umweltsicherheit ihrer Hosting-Umgebungen verantwortlich. Diese Kontrollen werden jährlich überprüft, um sicherzustellen, dass sie den Anforderungen von ISO27001:2022 und den SOC2-Standards für physische Sicherheit entsprechen.
Snyk überwacht kontinuierlich Anwendungen, Infrastruktur, Netzwerk, Datenspeicher und Systemleistung. Snyk nutzt ein SIEM-System (Security Information and Event Management), um Sicherheitsprotokolldaten in Echtzeit von Servern, Firewalls, Routern und Geräten zur Angriffserkennung (IDS) abzurufen. Das SIEM-System wird kontinuierlich überwacht. Die Protokolle enthalten Angaben zu Datum, Uhrzeit, Quelle und Art der Ereignisse. Snyk prüft diese Informationen und behebt gegebenenfalls potenzielle Sicherheitsrisiken.
Snyk nutzt Lösungen von GCP und AWS zur Verteidigung des Netzwerkperimeters sowie interne IDS und Firewalls, um schädliche Netzwerkaktivitäten zu überwachen, zu erkennen und zu verhindern. Das Sicherheitsteam ergreift geeignete Maßnahmen, um auf ungewöhnliche Aktivitäten zu reagieren. Änderungen an Firewall-Regeln folgen dem Änderungsmanagementprozess von Snyk und müssen von den benannten Genehmigenden freigegeben werden. Die Unternehmens- und Cloud-Netzwerke von Snyk sind logisch durch virtuelle lokale Netzwerke (VLANs) segmentiert. Firewalls überwachen den Datenverkehr, um den Zugriff auf autorisierte Nutzer, Systeme und Services zu beschränken.
Der Softwareentwicklungslebenszyklus (SDLC) von Snyk regelt die Beschaffung, Entwicklung, Implementierung, Konfiguration, Wartung, Änderung und Verwaltung der Services von Snyk und stellt dabei unter anderem die Ausrichtung an den Sicherheitsrichtlinien von Snyk sicher. Snyk verwendet ein Code-Versionierungssystem, um Integrität und Sicherheit des Quellcodes der Anwendung zu gewährleisten. Vor der endgültigen Freigabe einer neuen Version der Services für die Produktionsumgebung wird der Code in Nicht-Produktionsumgebungen getestet und zertifiziert. Snyk befolgt Richtlinien für sicheres Programmieren, die regelmäßig überprüft und aktualisiert werden und Mitarbeitenden über das Unternehmensintranet von Snyk zur Verfügung stehen. Entwicklerinnen und Entwickler von Snyk absolvieren jährlich eine Schulung zum sicheren Programmieren.
Snyk spielt Änderungen an den Services während geplanter Wartungsfenster ein. Einzelheiten dazu werden vor dem jeweiligen Zeitraum auf der Seite Snyk Status und/oder gegebenenfalls auf der Seite Snyk API & Web Status veröffentlicht. Snyk veröffentlicht außerdem Hinweise zu Serviceunterbrechungen sowie Statusmeldungen und allgemeine Informationen zu Upgrades, zur Verfügbarkeit neuer Versionen und zu Mindestanforderungen an Release-Versionen auf den Seiten Snyk Updates und Status.
Für bestehende und neue Drittanbieter setzt Snyk ein risikobasiertes Bewertungsmodell ein. Snyk verlangt von Drittanbietern Verträge, die je nach erbrachter Leistung Verpflichtungen zu Sicherheit, Verfügbarkeit, Verarbeitungsintegrität und Vertraulichkeit enthalten. Snyk bewertet die physischen Sicherheitskontrollen und Prüfberichte seiner Rechenzentren jährlich. Snyk beurteilt die Auswirkungen festgestellter Probleme und verfolgt die entsprechenden Behebungsmaßnahmen nach.
Snyk verfügt über einen Notfallreaktionsplan mit Verfahren zur Bewertung, Eskalation und Reaktion auf festgestellte Sicherheitsvorfälle, die Snyk, Kunden von Snyk oder Daten von Snyk oder dessen Kunden betreffen. Der Notfallreaktionsplan wird regelmäßig überprüft und aktualisiert.
Die Richtlinie und das Verfahren zur Bewertung von Sicherheitsrisiken ermöglichen Snyk, potenzielle Bedrohungen für seine Infrastruktur zu erkennen und zu beheben. Snyk bewertet alle erkannten Risiken und weist ihnen eine Risikostufe zu; die Behebung wird vom Sicherheitspersonal verwaltet. Die Geschäftsleitung wird über die Risikolage des Unternehmens auf dem Laufenden gehalten.
Das Sicherheitsprogramm von Snyk umfasst ein Programm zum Management von Insider-Bedrohungsrisiken, mit dem Bedrohungen durch böswillige und nicht böswillige Akteure innerhalb des Unternehmens überwacht, gemeldet und untersucht werden.
Das Programm von Snyk für Bedrohungs- und Schwachstellenmanagement überwacht kontinuierlich die Produktinfrastruktur und Endgeräte von Snyk auf Schwachstellen. Snyk führt monatlich interne und externe Schwachstellenscans mit branchenweit anerkannten Tools durch. Erkannte Schwachstellen werden bewertet, dokumentiert und behoben, um die damit verbundenen Risiken zu adressieren. Snyk betreibt fortlaufend ein Bug-Bounty-Programm und lässt jährlich externe Penetrationstests von unabhängigen Drittanbietern durchführen. Die Ergebnisse dieser Tests werden bewertet, dokumentiert und behoben.
Snyk verfügt über Richtlinien und Verfahren für das Änderungsmanagement, die das Anfordern, Testen und Genehmigen von Änderungen an Anwendungen, Infrastruktur und Produkten regeln. Die Änderungsdokumentation und Genehmigungen werden in einem Ticketsystem verwaltet. Änderungen an der Produktentwicklung durchlaufen je nach Änderungstyp verschiedene Prüf- und Teststufen. Dazu gehören Sicherheits- und Code-Reviews sowie Regressionstests und Benutzerakzeptanztests, die vor der Genehmigung zur Bereitstellung durchgeführt werden. Nach erfolgreichem Abschluss der Tests werden die Änderungen von der Führungsebene geprüft und genehmigt, bevor sie in der Produktionsumgebung umgesetzt werden. Für Entwicklungs- und Testaktivitäten nutzt Snyk dedizierte, von der Produktionsumgebung getrennte Umgebungen. Der Zugriff für die Überführung von Code in die Produktionsumgebung ist beschränkt und auf autorisiertes Personal begrenzt.
Snyk unterhält einen Geschäftskontinuitätsplan und einen Notfallwiederherstellungsplan, um erhebliche Störungen des Geschäftsbetriebs und der Infrastruktur von Snyk zu bewältigen. Diese Pläne werden jährlich überprüft, bei Bedarf aktualisiert und genehmigt. Snyk führt mindestens einmal jährlich Übungen zur Geschäftskontinuität durch, um die Tools, Prozesse und Fachkenntnisse von Snyk für den Umgang mit bestimmten Vorfällen zu bewerten. Die Ergebnisse dieser Übungen werden dokumentiert, und festgestellte Probleme werden zur Behebung nachverfolgt.