Trust Center
Gebaut, um Vertrauen zu verdienen.
Sicherheit, Datenschutz, Compliance und Resilienz sind von Grund auf in Light eingebaut. Entdecken Sie unsere Kontrollen, Zertifizierungen, Richtlinien und Dokumentation.
5 Kontrollbereiche, 6 Rahmenwerke · geprüft am 27. Aug. 26

Unabhängig
untersucht
-
1
SOC 2 Type II
Sicherheitskriterien untersucht von Prescient Assurance. Uneingeschränktes Urteil, keine Abweichungen festgestellt.
Zertifiziert -
2
SOC 1 Type II
ICFR-relevante Kontrollen untersucht von AAFCPA. Uneingeschränktes Urteil, keine Abweichungen festgestellt.
Zertifiziert -
3
DSGVO
Light Company ApS ist ein Verantwortlicher und Auftragsverarbeiter in der EU und arbeitet seit der Gründung unter der DSGVO.
Konform -
4
SOX-Bereitschaft
Funktionstrennung, unveränderlicher Audit Trail und ICFR-orientierte Kontrollen für Programme nach Section 302 und 404.
Unterstützt -
5
ISO 27001-Infrastruktur
Light läuft nur auf Cloud-Anbietern, deren Rechenzentren ISO 27001- und SOC 2-Attestierungen haben.
Übernommen -
6
EU AI Act
Light erfüllt seine Pflichten als Anbieter und Betreiber in der EU nach der Verordnung (EU) 2024/1689, einschließlich Transparenz, menschlicher Aufsicht und Nachvollziehbarkeit für die Agenten, die auf Ihrem Hauptbuch handeln.
Konform
Dokumente
Die öffentlichen Dokumente sind unten verlinkt. Die Berichte sind vertraulich und werden unter NDA versendet, in der Regel binnen eines Werktags.
- SOC 2 Type II-Bericht Unter NDA geteilt Vollständiger Bericht, einschließlich Urteil des Prüfers und Testergebnissen. Anfordern
- SOC 1 Type II-Bericht Unter NDA geteilt ICFR-relevante Kontrollen, für Ihre Prüfer. Anfordern
- Zusammenfassung des Penetrationstests Unter NDA geteilt Jüngster unabhängiger Test, mit Stand der Behebung. Anfordern
- Sicherheits-Whitepaper Unter NDA geteilt Architektur, Datenflüsse und Kontrolldetails in voller Länge. Anfordern
- AV-Vertrag Standardbedingungen nach Artikel 28, einschließlich Subunternehmer. Lesen
- Datenschutzerklärung Wie Light als Verantwortlicher mit personenbezogenen Daten umgeht. Lesen
- Nutzungsbedingungen Die Vereinbarung, die die Nutzung der Plattform regelt. Lesen
- Liste der Subunternehmer Aktuelle Subunternehmer, Zweck und Region: Anlage 3 des AV-Vertrags. Lesen
Kontrollen
Die Maßnahmen hinter den Zertifikaten, gruppiert nach dem, was sie schützen.
- 1Infrastruktursicherheit12
- 2Organisatorische Sicherheit10
- 3Produktsicherheit4
- 4Interne Sicherheitsverfahren30
- 5Daten und Datenschutz3
Infrastruktursicherheit
Wie die Plattform, auf der Ihr Hauptbuch läuft, gebaut, isoliert und überwacht wird.
- Zugriff auf Verschlüsselungsschlüssel eingeschränktDas Unternehmen beschränkt den privilegierten Zugriff auf Verschlüsselungsschlüssel auf autorisierte Nutzer mit geschäftlicher Notwendigkeit.
- Eindeutige Kontoauthentifizierung durchgesetztDas Unternehmen verlangt für die Authentifizierung an Systemen und Anwendungssoftware eindeutige Benutzernamen und Passwörter oder autorisierte Secure-Socket-Shell-Schlüssel (SSH).
- Zugriff auf Produktionsanwendungen eingeschränktSystemzugriff ausschließlich auf autorisierte Zugriffe beschränkt.
- Verfahren zur Zugriffskontrolle etabliertDie Zugriffskontrollrichtlinie des Unternehmens dokumentiert die Anforderungen für folgende Funktionen der Zugriffskontrolle: Anlegen neuer Nutzer, Ändern von Nutzern und/oder Entziehen des Zugriffs bestehender Nutzer.
- MFA für Fernzugriff durchgesetztAuf die Produktionssysteme des Unternehmens können nur autorisierte Mitarbeitende mit einer gültigen Multi-Faktor-Authentifizierung (MFA) aus der Ferne zugreifen.
- Infrastrukturleistung überwachtEin Infrastruktur-Monitoring-Tool überwacht Systeme, Infrastruktur und Leistung und erzeugt Warnmeldungen, wenn bestimmte vordefinierte Schwellenwerte erreicht werden.
- Netzwerksegmentierung umgesetztDas Netzwerk des Unternehmens ist segmentiert, um unbefugten Zugriff auf Kundendaten zu verhindern.
- Netzwerk-Firewalls überprüftDas Unternehmen überprüft seine Firewall-Regelwerke mindestens jährlich. Erforderliche Änderungen werden bis zur Umsetzung nachverfolgt.
- Netzwerk-Firewalls eingesetztDas Unternehmen setzt Firewalls ein und konfiguriert sie so, dass unbefugter Zugriff verhindert wird.
- Eindeutige Authentifizierung im Netzwerk durchgesetztDas Unternehmen verlangt für die Authentifizierung am Produktionsnetzwerk eindeutige Benutzernamen und Passwörter oder autorisierte Secure-Socket-Shell-Schlüssel (SSH).
- Firewall-Zugriff eingeschränktDas Unternehmen beschränkt den privilegierten Zugriff auf die Firewall auf autorisierte Nutzer mit geschäftlicher Notwendigkeit.
- Verschlüsselter Fernzugriff durchgesetztAuf die Produktionssysteme des Unternehmens können autorisierte Mitarbeitende nur über eine genehmigte verschlüsselte Verbindung aus der Ferne zugreifen.
Organisatorische Sicherheit
Die menschliche Seite: Einstellung, Geräte, Verhalten und Entsorgung.
- Verfahren zur Entsorgung von Geräten eingesetztDas Unternehmen lässt elektronische Datenträger mit vertraulichen Informationen nach Best Practices löschen oder vernichten, und für jedes vernichtete Gerät wird ein Vernichtungszertifikat ausgestellt.
- Anti-Malware-Technologie eingesetztDas Unternehmen setzt Anti-Malware-Technologie in Umgebungen ein, die typischerweise für bösartige Angriffe anfällig sind, und konfiguriert sie so, dass sie routinemäßig aktualisiert, protokolliert und auf allen relevanten Systemen installiert wird.
- Vertraulichkeitsvereinbarung von Mitarbeitenden anerkanntDas Unternehmen verlangt von Mitarbeitenden, beim Onboarding eine Vertraulichkeitsvereinbarung zu unterzeichnen.
- Leistungsbeurteilungen durchgeführtDie Führungskräfte des Unternehmens müssen mindestens jährlich Leistungsbeurteilungen für ihre direkten Mitarbeitenden durchführen.
- MDM-System eingesetztDas Unternehmen betreibt ein Mobile-Device-Management-System (MDM), um die mobilen Geräte, die den Dienst unterstützen, zentral zu verwalten.
- Hintergrundprüfungen von Mitarbeitenden über ein umfassendes Screening-Verfahren durchgeführtDas Unternehmen führt Hintergrundprüfungen bei neuen Mitarbeitenden durch.
- Verhaltenskodex von Mitarbeitenden anerkannt und durchgesetztDas Unternehmen verlangt von Mitarbeitenden, bei der Einstellung einen Verhaltenskodex anzuerkennen. Mitarbeitende, die gegen den Verhaltenskodex verstoßen, unterliegen Disziplinarmaßnahmen gemäß einer Disziplinarrichtlinie.
- Besucherverfahren durchgesetztDas Unternehmen verlangt von Besuchern, sich anzumelden, einen Besucherausweis zu tragen und beim Zugang zum Rechenzentrum oder zu Sicherheitsbereichen von einem autorisierten Mitarbeitenden begleitet zu werden.
- Verhaltenskodex von Auftragnehmern anerkanntDas Unternehmen verlangt, dass Verträge mit Auftragnehmern einen Verhaltenskodex oder einen Verweis auf den Verhaltenskodex des Unternehmens enthalten.
- Vertraulichkeitsvereinbarung von Auftragnehmern anerkanntDas Unternehmen verlangt von Auftragnehmern, zu Beginn der Zusammenarbeit eine Vertraulichkeitsvereinbarung zu unterzeichnen.
Produktsicherheit
Wie die Software selbst geschrieben, getestet und geprüft wird, bevor sie Sie erreicht.
- Datenverschlüsselung eingesetztDie Datenspeicher des Unternehmens, die sensible Kundendaten enthalten, sind im Ruhezustand verschlüsselt.
- Kontroll-Selbsteinschätzungen durchgeführtDas Unternehmen führt mindestens jährlich Kontroll-Selbsteinschätzungen durch, um sicherzustellen, dass Kontrollen vorhanden sind und wirksam funktionieren. Auf Basis relevanter Befunde werden Korrekturmaßnahmen ergriffen. Hat sich das Unternehmen für einen Befund auf ein SLA verpflichtet, wird die Korrekturmaßnahme innerhalb dieses SLA abgeschlossen.
- Penetrationstests durchgeführtDie Penetrationstests des Unternehmens werden mindestens jährlich durchgeführt. Ein Behebungsplan wird erstellt, und Änderungen werden umgesetzt, um Schwachstellen gemäß den SLAs zu beheben.
- Verfahren für Schwachstellen- und Systemüberwachung etabliertDie formalen Richtlinien des Unternehmens legen die Anforderungen für folgende Funktionen in IT / Engineering fest: Schwachstellenmanagement, Systemüberwachung.
Interne Sicherheitsverfahren
Das Programm hinter den Kontrollen: Governance, Risiko, Vorfälle, Lieferanten und Kontinuität.
- Pläne für Kontinuität und Disaster Recovery etabliertDas Unternehmen verfügt über Pläne für Business Continuity und Disaster Recovery, die Kommunikationspläne vorsehen, um die Kontinuität der Informationssicherheit bei Ausfall von Schlüsselpersonal aufrechtzuerhalten.
- Pläne für Kontinuität und Disaster Recovery getestetDas Unternehmen hat einen dokumentierten Plan für Business Continuity/Disaster Recovery (BC/DR) und testet ihn mindestens jährlich.
- Cyberversicherung unterhaltenDas Unternehmen unterhält eine Cyberversicherung, um die finanziellen Auswirkungen von Geschäftsunterbrechungen abzufedern.
- Konfigurationsmanagementsystem etabliertDas Unternehmen verfügt über ein Verfahren für das Konfigurationsmanagement, das sicherstellt, dass Systemkonfigurationen in der gesamten Umgebung konsistent ausgerollt werden.
- Entwicklungslebenszyklus etabliertDas Unternehmen verfügt über eine formale Methodik für den Systementwicklungslebenszyklus (SDLC), die Entwicklung, Beschaffung, Einführung, Änderungen (einschließlich Notfalländerungen) und Wartung von Informationssystemen und zugehörigen technischen Anforderungen regelt.
- Whistleblower-Richtlinie etabliertDas Unternehmen hat eine formalisierte Whistleblower-Richtlinie etabliert, und ein anonymer Kommunikationskanal steht Nutzern zur Verfügung, um mögliche Probleme oder Betrugsverdacht zu melden.
- Aufsichtsrat regelmäßig unterrichtetDer Aufsichtsrat des Unternehmens oder ein zuständiger Ausschuss wird von der Geschäftsleitung mindestens jährlich über den Stand der Cybersicherheits- und Datenschutzrisiken des Unternehmens unterrichtet. Der Aufsichtsrat gibt der Geschäftsleitung bei Bedarf Rückmeldung und Vorgaben.
- Satzung des Aufsichtsrats dokumentiertDer Aufsichtsrat des Unternehmens hat eine dokumentierte Satzung, die seine Aufsichtspflichten für die interne Kontrolle festlegt.
- Expertise des Aufsichtsrats aufgebautDie Mitglieder des Aufsichtsrats verfügen über ausreichende Expertise, um die Fähigkeit der Geschäftsleitung zu beaufsichtigen, Informationssicherheitskontrollen zu entwerfen, umzusetzen und zu betreiben. Der Aufsichtsrat zieht bei Bedarf externe Experten und Berater für Informationssicherheit hinzu.
- Sitzungen des Aufsichtsrats durchgeführtDer Aufsichtsrat des Unternehmens tritt mindestens jährlich zusammen und führt formale Sitzungsprotokolle. Dem Aufsichtsrat gehören vom Unternehmen unabhängige Mitglieder an.
- Backup-Prozesse etabliertDie Datensicherungsrichtlinie des Unternehmens dokumentiert die Anforderungen an Sicherung und Wiederherstellung von Kundendaten.
- Rollen und Verantwortlichkeiten des Managements definiertDie Geschäftsleitung des Unternehmens hat definierte Rollen und Verantwortlichkeiten festgelegt, um Entwurf und Umsetzung von Informationssicherheitskontrollen zu beaufsichtigen.
- Organisationsstruktur dokumentiertDas Unternehmen führt ein Organigramm, das die Organisationsstruktur und die Berichtslinien beschreibt.
- Rollen und Verantwortlichkeiten festgelegtRollen und Verantwortlichkeiten für Entwurf, Entwicklung, Umsetzung, Betrieb, Wartung und Überwachung von Informationssicherheitskontrollen sind in Stellenbeschreibungen und/oder der Richtlinie zu Rollen und Verantwortlichkeiten formal zugewiesen.
- Sicherheitsrichtlinien etabliert und überprüftDie Informationssicherheitsrichtlinien und -verfahren des Unternehmens sind dokumentiert und werden mindestens jährlich überprüft.
- Zugriffsanträge erforderlichDas Unternehmen stellt sicher, dass der Nutzerzugriff auf relevante Systemkomponenten auf Rolle und Funktion basiert oder vor der Einrichtung einen dokumentierten Zugriffsantrag und die Genehmigung der Führungskraft erfordert.
- Plan zur Reaktion auf Vorfälle getestetDas Unternehmen testet seinen Plan zur Reaktion auf Vorfälle mindestens jährlich.
- Richtlinien zur Reaktion auf Vorfälle etabliertDas Unternehmen verfügt über Richtlinien und Verfahren zur Reaktion auf Sicherheits- und Datenschutzvorfälle, die dokumentiert und autorisierten Nutzern mitgeteilt sind.
- Verfahren zum Vorfallmanagement befolgtSicherheits- und Datenschutzvorfälle des Unternehmens werden von der Geschäftsleitung gemäß der Richtlinie und den Verfahren zur Reaktion auf Sicherheitsvorfälle protokolliert, nachverfolgt, gelöst und betroffenen oder relevanten Parteien mitgeteilt.
- Verpflichtungen des Unternehmens extern kommuniziertDie Sicherheitsverpflichtungen des Unternehmens werden Kunden in Rahmenverträgen (MSA) oder Nutzungsbedingungen (TOS) mitgeteilt.
- Externe Support-Ressourcen verfügbarDas Unternehmen stellt Kunden Leitfäden und technische Support-Ressourcen zum Systembetrieb bereit.
- Leistungsbeschreibung kommuniziertDas Unternehmen stellt internen und externen Nutzern eine Beschreibung seiner Produkte und Dienstleistungen bereit.
- Risikobewertungen durchgeführtDie Risikobewertungen des Unternehmens werden mindestens jährlich durchgeführt. Dabei werden Bedrohungen und Veränderungen (umfeldbezogen, regulatorisch und technologisch) für die Leistungszusagen identifiziert und die Risiken formal bewertet. Die Risikobewertung berücksichtigt das Betrugspotenzial und wie Betrug die Zielerreichung beeinträchtigen kann.
- Risikomanagementprogramm etabliertDas Unternehmen verfügt über ein dokumentiertes Risikomanagementprogramm mit Leitlinien zur Identifikation möglicher Bedrohungen, zur Bewertung der Bedeutung der damit verbundenen Risiken und zu Strategien zur Minderung dieser Risiken.
- Ziele der Risikobewertung festgelegtDas Unternehmen legt seine Ziele fest, um die Identifikation und Bewertung der mit diesen Zielen verbundenen Risiken zu ermöglichen.
- Vereinbarungen mit Dritten etabliertDas Unternehmen hat schriftliche Vereinbarungen mit Lieferanten und verbundenen Dritten. Diese Vereinbarungen enthalten die für die jeweilige Partei geltenden Vertraulichkeits- und Datenschutzverpflichtungen.
- Lieferantenmanagementprogramm etabliertDas Unternehmen verfügt über ein Lieferantenmanagementprogramm. Bestandteile dieses Programms sind: ein Verzeichnis kritischer Drittlieferanten, Sicherheits- und Datenschutzanforderungen an Lieferanten und die mindestens jährliche Überprüfung kritischer Drittlieferanten.
- Systemänderungen extern kommuniziertDas Unternehmen informiert Kunden über kritische Systemänderungen, die ihre Verarbeitung beeinträchtigen könnten.
- Systemänderungen kommuniziertDas Unternehmen teilt Systemänderungen autorisierten internen Nutzern mit.
- Support-System verfügbarDas Unternehmen betreibt ein nach außen gerichtetes Support-System, über das Nutzer Systeminformationen zu Ausfällen, Vorfällen, Bedenken und anderen Beschwerden an das zuständige Personal melden können.
Daten und Datenschutz
Was Light mit Ihren Daten macht, wie sie klassifiziert werden und wann sie gelöscht werden.
- Verfahren zur Datenaufbewahrung etabliertDas Unternehmen verfügt über formale Verfahren zur Aufbewahrung und Entsorgung, die die sichere Aufbewahrung und Entsorgung von Unternehmens- und Kundendaten regeln.
- Richtlinie zur Datenklassifizierung etabliertDas Unternehmen verfügt über eine Richtlinie zur Datenklassifizierung, die sicherstellt, dass vertrauliche Daten angemessen geschützt und auf autorisiertes Personal beschränkt sind.
- Kundendaten bei Vertragsende gelöschtDas Unternehmen löscht oder entfernt Kundendaten mit vertraulichen Informationen nach Best Practices aus der Anwendungsumgebung, wenn Kunden den Dienst verlassen.
Wo Ihre
Daten liegen
Eine Antwort, und sie ändert sich nicht, je nachdem, wer fragt.
In der Europäischen Union
Das Kern-Backend von Light läuft auf AWS in Irland, in einer HIPAA-konformen Umgebung. Backups werden an getrennten Standorten gehalten, damit ein einzelner Ausfall nicht beide trifft. Light arbeitet nur mit Cloud-Anbietern, deren Rechenzentren SOC 2- und ISO 27001-Attestierungen haben.
Durchgängig verschlüsselt
Aktuelles TLS auf jeder Verbindung: vom Browser zur Anwendung, von der Anwendung zu Ihrem ERP oder Ihrer Bank und intern zwischen den eigenen Diensten und Datenbanken von Light. Daten im Ruhezustand sind verschlüsselt, und Zugangsdaten liegen im AWS Secrets Manager statt im Code.
So kurz wie möglich gespeichert
Light ist so konzipiert, dass bei der Datensynchronisation keine personenbezogenen Daten gespeichert werden: Es existiert, um Daten zu bewegen, nicht um Profile zu bilden. Wenn ein Vertrag endet, wird Ihnen ein Export angeboten, und die Daten werden 90 Tage später gelöscht, sofern das Gesetz nichts anderes verlangt.

Agenten, und was sie dürfen
Light betreibt eine Belegschaft aus Agenten auf Ihrem Hauptbuch. Das wirft Fragen auf, die ein herkömmliches ERP nie beantworten musste.
- 1
Ihre Daten trainieren kein fremdes Modell
Kundendaten fließen nie in das Training von Foundation Models Dritter. Die Anbieter, die Light aufruft, verarbeiten sie unter Vereinbarungen, die ein Training darauf untersagen, und jeder sieht nur das Minimum, das seine Aufgabe erfordert. Light behält sich das Recht vor, Modelle auf Ihren Daten zu trainieren und zu verbessern, wo das den Dienst für Sie besser macht: Der AV-Vertrag regelt die Bedingungen.
- 2
Jede Aktion ist zuordenbar
Agenten arbeiten innerhalb desselben Berechtigungsmodells wie Menschen. Jede Änderung landet im selben unveränderlichen Audit Trail: wer oder was sie vorgenommen hat, wann und warum. Und ein nur lesender Prüfagent verifiziert die Arbeit unabhängig.
- 3
Sie setzen die Grenzen
Freigabegrenzen, Funktionstrennung und rollenbasierte Berechtigungen sind pro Gesellschaft konfigurierbar. Die Befugnis eines Agenten ist also eine Entscheidung Ihres Controllers, kein Standard, den Sie übernehmen.
Fragen, die uns gestellt werden
Noch Fragen? Schreiben Sie an security@light.inc
Wo werden unsere Daten gespeichert?
In der Europäischen Union. Das Kern-Backend von Light läuft auf AWS in Irland, und Backups werden zur Resilienz an getrennten Standorten gehalten. Light arbeitet nur mit Cloud-Anbietern, deren Rechenzentren SOC 2- und ISO 27001-Attestierungen haben.
Werden unsere Daten zum Training von KI-Modellen genutzt?
Von niemandem sonst. Kundendaten fließen nie in das Training von Foundation Models Dritter: Die Modellanbieter, die Light aufruft, verarbeiten Daten unter Vereinbarungen, die ein Training darauf untersagen, und Light wendet bei jedem Subunternehmer das Prinzip der minimalen Rechte an, sodass jedes System nur die minimal erforderlichen Daten sieht. Light selbst behält sich das Recht vor, Modelle auf Kundendaten zu trainieren und zu verbessern, wo das den Dienst für den Kunden besser macht, dem die Daten gehören. Der Auftragsverarbeitungsvertrag regelt die maßgeblichen Bedingungen.
Können Agenten ohne einen Menschen auf unserem Hauptbuch handeln?
Agenten arbeiten innerhalb desselben Berechtigungsmodells wie Menschen, und jede ihrer Aktionen wird in denselben unveränderlichen Audit Trail geschrieben: wer oder was die Änderung vorgenommen hat, wann und warum. Ein nur lesender Prüfagent verifiziert die Arbeit. Freigabegrenzen und Funktionstrennung sind pro Gesellschaft konfigurierbar.
Wie bekommen wir den SOC 2-Bericht?
Fordern Sie ihn unten an. Die vollständigen SOC 2 Type II- und SOC 1 Type II-Berichte sind vertraulich und werden Kunden, Interessenten und deren Prüfern unter NDA zur Verfügung gestellt, in der Regel binnen eines Werktags.
Wie schnell erfahren wir von einem Sicherheitsvorfall?
Betroffene Kunden werden unverzüglich und spätestens 36 Stunden nach Entdeckung informiert, deutlich vor den 72 Stunden, die die DSGVO von Verantwortlichen verlangt.
Unterstützen Sie Single Sign-on?
Light bietet rollenbasierte Berechtigungen und Multi-Faktor-Authentifizierung von Haus aus, mit Authentifizierung über Auth0. Sprechen Sie mit uns über Ihren Identitätsanbieter und Ihre Anforderungen an die Bereitstellung, und wir bestätigen, was für Ihr Setup unterstützt wird.
Was passiert mit unseren Daten, wenn wir kündigen?
Zuerst wird Ihnen ein Export angeboten. Danach werden Kundendaten 90 Tage nach Vertragsende gelöscht, sofern nicht gesetzlich eine längere Aufbewahrungsfrist vorgeschrieben ist.
An wen wenden wir uns bei einer Schwachstelle?
Schreiben Sie an security@light.inc. Light untersucht jede Meldung und verfolgt keine Sicherheitsforscher, die in gutem Glauben testen, im Rahmen ihres eigenen Accounts bleiben und Datenschutzverletzungen oder Beeinträchtigungen des Dienstes vermeiden.