Informationssicherheit mit System

Deine Veranstaltungsdaten in sicheren Händen

Bei der Organisation von Veranstaltungen werden viele unterschiedliche Informationen verarbeitet: persönliche Teilnehmerdaten, Buchungen, Zahlungsinformationen, Reisedaten, Dokumente und Zugangsberechtigungen.

Der verantwortungsvolle Umgang mit diesen Informationen gehört für uns untrennbar zu einem professionellen Guestmanagement. Deshalb haben wir Informationssicherheit fest in unserer Softwareentwicklung, unserem Hosting und unserer täglichen Zusammenarbeit mit Kunden verankert.

EMENDO ist nach DIN EN ISO/IEC 27001:2024 zertifiziert.

Die unabhängige Zertifizierung bestätigt, dass wir Informationssicherheitsrisiken systematisch bewerten, verbindliche Schutzmaßnahmen umsetzen und deren Wirksamkeit regelmäßig überprüfen.

Der zertifizierte Geltungsbereich umfasst: Entwicklung, Vertrieb, Planung, Beratung, Support und Hosting von Guestmanagementplattformen

Zertifikat ansehen

Zertifizierte Informationssicherheit bei EMENDO

Informationssicherheit besteht für uns nicht aus einzelnen technischen Maßnahmen. Sie umfasst unsere gesamte Organisation und alle Prozesse, die für die Entwicklung, Bereitstellung und Betreuung unserer Softwarelösungen relevant sind.

Dafür betreiben wir ein zertifiziertes Informationssicherheitsmanagementsystem – kurz ISMS.

Unser ISMS schafft verbindliche Strukturen für:

  • die Erkennung und Bewertung von Informationssicherheitsrisiken,
  • die Festlegung geeigneter Schutzmaßnahmen,
  • klare Rollen und Verantwortlichkeiten,
  • den sicheren Betrieb unserer Systeme,
  • die strukturierte Behandlung von Sicherheitsvorfällen,
  • regelmäßige Kontrollen und interne Prüfungen,
  • die kontinuierliche Verbesserung unserer Prozesse.

So wird Informationssicherheit nicht nur technisch umgesetzt, sondern im gesamten Unternehmen gelebt.

Informationssicherheit entlang der gesamten Leistung

Unsere Zertifizierung umfasst nicht nur einzelne technische Maßnahmen oder den Betrieb unserer Software, sondern ist umfassend ausgelegt. Der zertifizierte Geltungsbereich lautet:

Entwicklung, Vertrieb, Planung, Beratung, Support und Hosting von Guestmanagementplattformen

Damit ist Informationssicherheit über den gesamten Lebenszyklus unserer Leistungen hinweg verankert:

  • bei der Entwicklung und Weiterentwicklung unserer Plattformen,
  • in der Beratung und Planung von Kundenprojekten,
  • im Vertrieb und bei der Angebotserstellung,
  • bei der Einrichtung und Umsetzung von Veranstaltungen,
  • im laufenden Support,
  • beim Hosting und Betrieb unserer Systeme.

So betrachten wir Informationssicherheit von der ersten Anfrage über die technische Umsetzung bis zum produktiven Einsatz unserer Guestmanagementplattformen.

Drei Schutzziele. Ein gemeinsamer Anspruch.

Unser Informationssicherheitsmanagement orientiert sich an drei zentralen Schutzzielen:

Vertraulichkeit

Informationen dürfen nur von Personen eingesehen und verarbeitet werden, die dafür berechtigt sind. Dafür setzen wir unter anderem auf geregelte Zugriffsrechte, differenzierte Benutzerrollen und kontrollierte Freigabeprozesse.

Integrität

Daten und Systeme müssen vollständig, korrekt und vor unbemerkten Veränderungen geschützt sein. Änderungen an unseren Anwendungen und Systemen erfolgen deshalb über festgelegte Entwicklungs-, Prüf- und Freigabeprozesse.

Verfügbarkeit

Unsere Softwarelösungen und die darin verarbeiteten Informationen sollen dann zur Verfügung stehen, wenn sie benötigt werden. Datensicherungen, Redundanzkonzepte, Kapazitätsplanung und definierte Wiederanlaufverfahren helfen uns, auf Störungen und Ausfälle vorbereitet zu sein.

So schützen wir deine Informationen

Klare Rollen und kontrollierte Zugriffe

Nicht jeder benötigt Zugriff auf alle Informationen. Deshalb werden Berechtigungen bei EMENDO nach Aufgaben, Rollen und Verantwortlichkeiten vergeben.

Das gilt sowohl für unsere internen Systeme als auch für die Benutzerverwaltung innerhalb von EM.EX und EM.EXchange.

Zu unseren Maßnahmen gehören unter anderem:

  • rollenbasierte Berechtigungskonzepte,
  • klar geregelte Vergabe und Änderung von Zugriffsrechten,
  • regelmäßige Überprüfung bestehender Berechtigungen,
  • zeitnahe Anpassung bei Aufgaben- oder Personalveränderungen,
  • zusätzliche Schutzmaßnahmen für administrative Zugänge,
  • kontrollierte Freigaben bei der Zusammenarbeit mit externen Personen.

Auch innerhalb eines Kundenprojekts können Lese-, Bearbeitungs- und Administrationsrechte passend zu den jeweiligen Aufgaben vergeben werden.

Sichere Softwareentwicklung

Informationssicherheit wird bei uns bereits während der Entwicklung berücksichtigt und nicht erst nachträglich ergänzt. Neue Funktionen und Änderungen durchlaufen geregelte Entwicklungs-, Prüf- und Freigabeprozesse. Dabei betrachten wir sowohl die fachliche Funktion als auch mögliche Auswirkungen auf Sicherheit, Datenschutz und den stabilen Betrieb.

Zu unseren Entwicklungsmaßnahmen gehören unter anderem:

  • dokumentierte Entwicklungs- und Qualitätssicherungsprozesse,
  • Codeprüfungen und fachliche Reviews,
  • kontrollierte Freigaben vor der Bereitstellung,
  • getrennte Entwicklungs- und Produktivumgebungen,
  • regelmäßige Überprüfung eingesetzter Softwarekomponenten,
  • Behandlung bekannter Schwachstellen und Sicherheitsmeldungen,
  • Orientierung an anerkannten Empfehlungen zur sicheren Webentwicklung.

Die Entwicklung unserer zentralen Softwarelösungen erfolgt durch unser eigenes Team. Dadurch bleiben Wissen, Verantwortung und Kontrolle innerhalb von EMENDO.

Geschützte Datenübertragung

Informationen werden nur über festgelegte und geeignete Übertragungswege ausgetauscht. Der Zugriff auf unsere webbasierten Anwendungen erfolgt verschlüsselt. Auch für administrative Zugänge, Dateiübertragungen und die externe Bereitstellung vertraulicher Informationen gelten verbindliche Sicherheitsvorgaben.

Dazu gehören unter anderem:

  • verschlüsselte Webverbindungen
  • sichere administrative Zugänge,
  • kontrollierte Dateiübertragungen,
  • zeitlich und personell begrenzte Freigaben,
  • keine anonymen Freigabelinks für vertrauliche Informationen,
  • regelmäßige Überprüfung externer Freigaben.

Personenbezogene Daten unserer Kunden und Veranstaltungsteilnehmer werden auf Servern innerhalb der Europäischen Union verarbeitet.

Protokollierung und Überwachung

Sicherheitsrelevante Ereignisse in unseren Anwendungen und Systemen werden zentral protokolliert und überwacht.

Dazu gehören beispielsweise:

  • fehlgeschlagene Anmeldeversuche,
  • auffällige oder nicht autorisierte Zugriffsversuche,
  • Änderungen an Rollen und Berechtigungen,
  • sicherheitsrelevante administrative Vorgänge,
  • umfangreiche Datenexporte,
  • technische Fehler und ungewöhnliche Systemaktivitäten.

Die Protokollierung hilft uns, Auffälligkeiten frühzeitig zu erkennen, Ereignisse nachvollziehbar zu bewerten und bei Bedarf geeignete Maßnahmen einzuleiten.

Zusätzlich prüfen wir regelmäßig, ob unsere Überwachung vollständig ist, ob Schwellenwerte angepasst werden müssen und ob aus erkannten Entwicklungen weitere Maßnahmen entstehen.

Datensicherung, Redundanz und Wiederanlauf

Veranstaltungen sind häufig zeitkritisch. Deshalb beschäftigen wir uns nicht nur mit dem Schutz vor unberechtigten Zugriffen, sondern auch mit der Verfügbarkeit unserer Systeme.

Unsere Vorsorge umfasst unter anderem:

  • regelmäßige Datensicherungen,
  • definierte Aufbewahrungs- und Wiederherstellungsverfahren,
  • redundante technische Strukturen,
  • Überwachung von Kapazitäten und Systemressourcen,
  • festgelegte Zuständigkeiten bei Störungen,
  • dokumentierte Wiederanlauf- und Notfallprozesse.

Diese Maßnahmen werden regelmäßig überprüft und bei technischen oder organisatorischen Veränderungen angepasst.

Strukturierte Reaktion auf Sicherheitsvorfälle

Trotz umfassender Schutzmaßnahmen lassen sich Informationssicherheitsereignisse nie vollständig ausschließen. Entscheidend ist deshalb, wie schnell und strukturiert darauf reagiert wird.

Für mögliche Informationssicherheitsvorfälle haben wir verbindliche Melde- und Reaktionsprozesse eingerichtet.

Ein Ereignis wird:

  1. erfasst und dokumentiert,
  2. hinsichtlich seiner Auswirkungen bewertet,
  3. einer verantwortlichen Person zugeordnet,
  4. entsprechend seiner Kritikalität behandelt,
  5. nach Abschluss ausgewertet.

Dabei betrachten wir nicht nur die unmittelbare Behebung. Wir prüfen auch, welche Ursachen zugrunde lagen und wie vergleichbare Ereignisse zukünftig verhindert oder schneller erkannt werden können.

Für die Bearbeitung schwerwiegender Ereignisse steht bei EMENDO ein festgelegtes Incident-Response-Team zur Verfügung.

Geschulte Mitarbeiter und klare Verantwortung

Technische Schutzmaßnahmen funktionieren nur, wenn sie durch klare Prozesse und verantwortungsbewusstes Handeln ergänzt werden.

Unsere Mitarbeiter werden deshalb regelmäßig zu Informationssicherheit, Datenschutz und dem sicheren Umgang mit Informationen sensibilisiert.

Verbindliche interne Vorgaben regeln unter anderem:

  • den Umgang mit vertraulichen Informationen,
  • die Nutzung von Arbeitsgeräten und Software,
  • Passwörter und Zugangsberechtigungen,
  • externe Freigaben und Datenübertragungen,
  • die Meldung verdächtiger Ereignisse,
  • das Verhalten bei einem möglichen Sicherheitsvorfall.

Die Gesamtsteuerung unseres ISMS liegt beim Informationssicherheitsbeauftragten. Technische, organisatorische und fachliche Verantwortlichkeiten sind klar festgelegt.

Datenschutz und Compliance

Informationssicherheit und Datenschutz gehören zusammen

Informationssicherheit und Datenschutz sind nicht dasselbe, ergänzen sich aber unmittelbar.

Unser ISMS schafft die organisatorischen und technischen Voraussetzungen für einen kontrollierten und sicheren Umgang mit Informationen. Datenschutzrechtliche Anforderungen regeln zusätzlich, unter welchen Voraussetzungen personenbezogene Daten verarbeitet werden dürfen.

EM.EX unterstützt eine datenschutzkonforme Gestaltung von Teilnehmermanagementprozessen, beispielsweise durch:

  • differenzierte Rollen und Zugriffsrechte,
  • konfigurierbare Pflichtfelder und Datenerhebungen,
  • dokumentierbare Einwilligungen,
  • steuerbare Aufbewahrungs- und Löschprozesse,
  • nachvollziehbare Änderungen und Systemvorgänge,
  • individuell konfigurierbare Registrierungsprozesse,
  • datenschutzgerechte Informations- und Hinweisseiten.

Bei Bedarf stimmen wir die vorgesehenen Prozesse gemeinsam mit deiner Datenschutz- oder Rechtsabteilung ab.

Rechtliche Anforderungen regelmäßig im Blick

Neben den Anforderungen der DIN EN ISO/IEC 27001:2024 überprüfen wir regelmäßig die für uns und unsere Leistungen relevanten rechtlichen und regulatorischen Anforderungen.

Dazu gehören insbesondere:

  • Datenschutz und DSGVO,
  • Anforderungen an die Barrierefreiheit digitaler Angebote,
  • vertragliche Sicherheitsanforderungen unserer Kunden,
  • Anforderungen aus Auftragsverarbeitungsverhältnissen.

Die Ergebnisse dieser Prüfungen werden dokumentiert. Festgestellte Anpassungen werden mit Verantwortlichkeiten und Terminen nachverfolgt.

Sicherheit ist gemeinsame Verantwortung

Wir schützen die von uns bereitgestellte Software, unsere Infrastruktur und die Prozesse, für die EMENDO verantwortlich ist.

Die konkrete Verarbeitung von Teilnehmerdaten wird zusätzlich durch die Anforderungen und Entscheidungen des jeweiligen Veranstalters bestimmt.

Dazu gehören beispielsweise::

  • welche Daten erhoben werden,
  • zu welchem Zweck die Daten verarbeitet werden,
  • welche Personen Zugriff erhalten,
  • welche Rechtsgrundlage verwendet wird,
  • wie lange Informationen aufbewahrt werden,
  • welche Registrierungs- und Kommunikationsprozesse eingerichtet werden.

Unser Projektmanagement unterstützt dich dabei, EM.EX passend zu deinen fachlichen, organisatorischen und datenschutzrechtlichen Anforderungen zu konfigurieren.

So verbinden wir eine sichere technische Grundlage mit einer Umsetzung, die zu deinem konkreten Veranstaltungsprojekt passt.

Kontinuierlich besser

Informationssicherheit endet nicht mit dem Zertifikat

Die Zertifizierung bestätigt den erfolgreichen Aufbau und die wirksame Umsetzung unseres Informationssicherheitsmanagementsystems. Gleichzeitig ist sie für uns kein Endpunkt. Unser ISMS wird kontinuierlich weiterentwickelt.

Dafür:

  • bewerten wir Informationssicherheitsrisiken regelmäßig neu,
  • überprüfen wir die Wirksamkeit unserer Maßnahmen,
  • führen wir interne Audits durch,
  • verfolgen wir konkrete Sicherheits- und Compliance-Ziele,
  • analysieren wir Vorfälle und Auffälligkeiten,
  • berücksichtigen wir technische und organisatorische Veränderungen,
  • bewerten wir Verbesserungsvorschläge,
  • lassen wir unser Managementsystem regelmäßig extern überprüfen.

So stellen wir sicher, dass unsere Schutzmaßnahmen nicht nur dokumentiert sind, sondern im Arbeitsalltag tatsächlich funktionieren.

Transparenz und Nachweise

Unsere Zertifizierung

Unser Informationssicherheitsmanagementsystem ist nach DIN EN ISO/IEC 27001:2024 zertifiziert.

Zertifizierter Geltungsbereich:
Entwicklung, Vertrieb, Planung, Beratung, Support und Hosting von Guestmanagementplattformen

Zertifikat ansehen

Für Ausschreibungen, Lieferantenbewertungen oder interne Prüfungen stellen wir unseren Kunden bei Bedarf weitere geeignete Informationen und Nachweise zur Verfügung.

Dazu gehören beispielsweise:

  • Informationen zu unseren technischen und organisatorischen Maßnahmen,
  • Unterlagen zur Auftragsverarbeitung,
  • Antworten auf Sicherheits- und Lieferantenfragebögen,
  • ergänzende Informationen zu Hosting, Datenschutz und Datenverarbeitung.

Häufige Fragen zu Sicherheit und Datenschutz

Was bedeutet die ISO-27001-Zertifizierung für mich als Kunde?

Die Zertifizierung zeigt dir, dass Informationssicherheit bei EMENDO nicht aus einzelnen Maßnahmen besteht, sondern systematisch im gesamten Unternehmen verankert ist.
Unsere Prozesse, Verantwortlichkeiten und Schutzmaßnahmen wurden von einer unabhängigen Zertifizierungsstelle geprüft. Dazu gehören die Entwicklung, der Vertrieb, die Planung und Beratung, der Support sowie das Hosting unserer Guestmanagementplattformen.

Für dich bedeutet das: Deine Projekte und Daten werden auf Grundlage klar geregelter und regelmäßig überprüfter Sicherheitsprozesse betreut.

Ist EM.EX DSGVO-konform?

Ja.
EM.EX ist DSGVO-konform.

Die Plattform wurde für die sichere und datenschutzkonforme Verarbeitung personenbezogener Daten entwickelt.

Dazu gehören unter anderem:

  • differenzierte Benutzerrollen und Zugriffsrechte,
  • konfigurierbare Datenerhebungen,
  • die Dokumentation von Einwilligungen,
  • steuerbare Aufbewahrungs- und Löschprozesse,
  • datenschutzkonforme Registrierungsprozesse,
  • verschlüsselte Datenübertragungen,
  • nachvollziehbare Änderungen und Systemvorgänge.

Auch unsere Beratung und Projektumsetzung berücksichtigen die Anforderungen des Datenschutzes von Beginn an.

Wo werden meine Daten gespeichert?

Die Daten unserer Kunden und Veranstaltungsteilnehmer werden auf Servern innerhalb der Europäischen Union verarbeitet.
Das Hosting ist Bestandteil unseres nach DIN EN ISO/IEC 27001:2024 zertifizierten Geltungsbereichs.
Für den Betrieb gelten verbindliche Vorgaben zu Zugriffsschutz, Datensicherung, Überwachung und Verfügbarkeit.

Wie schützt EMENDO meine Veranstaltungsdaten?

Wir kombinieren technische und organisatorische Schutzmaßnahmen.

Dazu gehören beispielsweise:

  • verschlüsselte Verbindungen,
  • rollenbasierte Zugriffsrechte,
  • geschützte administrative Zugänge,
  • regelmäßige Datensicherungen,
  • die Überwachung unserer Systeme,
  • definierte Entwicklungs- und Freigabeprozesse,
  • Redundanz- und Wiederanlaufkonzepte,
  • klare Verantwortlichkeiten bei Sicherheitsereignissen.

Die Maßnahmen werden regelmäßig überprüft und an technische sowie organisatorische Veränderungen angepasst.

Ist EM.EX auch für Veranstaltungen mit sensiblen Daten geeignet?

Ja.
EM.EX eignet sich auch für Veranstaltungen, bei denen umfangreiche oder besonders schutzbedürftige Teilnehmerdaten verarbeitet werden.

Welche Daten erhoben werden und wer darauf zugreifen darf, lässt sich passend zum jeweiligen Projekt konfigurieren.

Benutzerrollen, Berechtigungen, Registrierungsabläufe und Datenfelder können auf die Anforderungen deiner Veranstaltung abgestimmt werden.

Unser Projektmanagement unterstützt dich bei der sicheren und datenschutzkonformen Umsetzung.

Kann ich das Zertifikat für meine Lieferantenprüfung verwenden?

Ja.
Unser Zertifikat kannst du als Nachweis für deine interne Lieferantenbewertung, eine Ausschreibung oder die Prüfung durch deine Datenschutz- und Informationssicherheitsverantwortlichen verwenden.

Bei weitergehendem Informationsbedarf stellen wir dir geeignete Unterlagen zur Verfügung.

Du hast eine Sicherheitsfrage?

Du möchtest mehr über unsere Sicherheitsmaßnahmen erfahren oder benötigst Informationen für eine interne Prüfung?

Unser Team unterstützt dich gerne.

Kontakt aufnehmen

Eine mögliche Schwachstelle oder ein verdächtiges Verhalten kannst du direkt und vertraulich an folgende Adresse melden:

security@emendo-events.de

Wir prüfen eingehende Hinweise strukturiert und behandeln sie vertraulich.