Compliance & Zertifizierungen
Informationssicherheit nach ISO/IEC 27001
Das Fundament unserer Datensicherheit bildet ein vollständig implementiertes Informationssicherheits-Managementsystem (ISMS). Dieses wird kontinuierlich an neue Bedrohungslagen angepasst und schützt die Vertraulichkeit, Integrität und Verfügbarkeit aller verarbeiteten Daten auf höchstem technischem Niveau.
- Zertifizierung durch TÜV Süd: Unser ISMS ist nach der internationalen Norm ISO/IEC 27001:2022 zertifiziert. Die Einhaltung aller Vorgaben wird in jährlichen Audits durch die unabhängige Zertifizierungsstelle der TÜV SÜD Management Service GmbH überprüft.
- Geltungsbereich: Die Zertifizierung umfasst die gesamte Organisation, Entwicklung, den Betrieb sowie den Support der VITAS Plattform für virtuelle Telefonassistenten.
- Fortlaufende Risikosteuerung: Durch ein etabliertes Incident- und Change-Management werden alle Schnittstellen, Systemkomponenten und Lieferantenbeziehungen kontinuierlich risikoorientiert überwacht.
BSI C5 Kriterienkatalog (Typ 1)
Um den besonderen Anforderungen des Gesundheitssektors und des öffentlichen Sektors gerecht zu werden, geht VITAS über Standard-Zertifizierungen hinaus und unterzieht sich der Prüfung nach dem C5-Standard (Cloud Computing Compliance Criteria Catalogue) des Bundesamts für Sicherheit in der Informationstechnik (BSI).
- Extrameile für Cloud-Sicherheit: Das C5-Testat ist der strengste Nachweis für Cloud-Sicherheitsstandards in Deutschland und validiert die Eignung unserer Plattform für Umgebungen mit besonders hohem Schutzbedarf (wie Praxen, Kliniken und MVZs).
- Prüfungsurteil & Testat: Die Wirksamkeit unserer Systembeschreibung und der implementierten Sicherheitskontrollen wurde im Rahmen einer unabhängigen Prüfung nach dem Standard ISAE 3000 durch die HKKG GmbH Wirtschaftsprüfungsgesellschaft mit einem offiziellen Prüfungsurteil (Typ 1) bestätigt.
- Transparenz auf Anfrage: Das Prüfungsurteil stellen wir Kunden auf Anfrage direkt zur Verfügung. Der detaillierte Prüfbericht kann bei begründetem Interesse nach Unterzeichnung einer Vertraulichkeitsvereinbarung (NDA) über unser Compliance-Team angefordert werden.
Regulierung von Künstlicher Intelligenz (EU AI Act)
Als Anbieter von KI-basierten Sprach- und Chatassistenten verfolgt die VITAS GmbH die europäische KI-Gesetzgebung (EU AI Act) von Beginn an aufmerksam und setzt die regulatorischen Anforderungen transparent um.
- Einordnung des VITAS Telefonassistenten: Nach fundierter interner Prüfung fällt der VITAS Telefonassistent nicht unter die Risikokategorie der „Hochrisiko-KI-Systeme“. Das Produkt ist als transparenzpflichtiges KI-System eingestuft.
- Umsetzung der Transparenzpflicht: Das System stellt sicher, dass Anrufende vor oder zu Beginn der Interaktion klar und verständlich darüber informiert werden, dass sie mit einer Künstlichen Intelligenz sprechen.
- Offizielle Stellungnahme: Zur Dokumentation unserer Compliance-Strategie stellen wir Kunden und Aufsichtsbehörden unsere offizielle VITAS Stellungnahme zum EU AI Act zur Verfügung. Diese belegt den risikobasierten Ansatz, das Fehlen unzulässiger Praktiken sowie die kontinuierliche Einhaltung der geltenden Fristen. Das Dokument kann beim Compliance Team angefragt werden.
Datenschutz-Folgenabschätzung (DSFA) & Schwellwerteanalyse
Der Einsatz von Künstlicher Intelligenz zur Verarbeitung von Gesundheitsdaten (Art. 9 DSGVO) erfordert auf Seiten der verantwortlichen Stellen (unsere Kunden) in vielen Fällen die Durchführung einer Datenschutz-Folgenabschätzung (DSFA) gemäß den Vorgaben der Datenschutzkonferenz (DSK).
- Rollenverteilung: Die Durchführungsverantwortung für die Schwellwerteanalyse und die anschließende DSFA liegt gesetzlich beim Kunden als datenschutzrechtlich Verantwortlichem.
- Aktive Unterstützung durch VITAS: Wir unterstützen unsere Kunden vollumfänglich bei der Erfüllung dieser Pflicht. Dafür stellen wir vorgefertigte Informationspakete bereit, darunter:
- Detaillierte Datenflussdiagramme und technische Systembeschreibungen.
- Nachweise der Technisch-Organisatorischen Maßnahmen (TOMs).
- Auszüge des ISMS-Sicherheitskonzepts sowie unser BSI C5-Prüfungsurteil zur direkten Übernahme in die Kundendokumentation.
Überwachung von Drittanbietern & Audits
Die Verlässlichkeit unserer Cloud-Dienste sichern wir durch strikte interne und externe Kontrollmechanismen:
- Lieferantenmanagement: Alle technisch notwendigen Dienstleister (wie die Open Telekom Cloud) sind vollständig in unser ISMS nach ISO 27001 und BSI C5 eingebunden.
- Unabhängige Penetrationstests: Ergänzend zu den jährlichen ISO- und C5-Audits lässt VITAS regelmäßig technische Sicherheitsüberprüfungen und Penetrationstests durch qualifizierte externe IT-Sicherheitsdienstleister durchführen, um potenzielle Schwachstellen frühzeitig zu identifizieren und zu beheben.