Ein sicheres Dokumenten-Upload-Portal bewerten: 15 Fragen
Eine Checkliste mit 15 Fragen zur Bewertung von Dokumentenannahme, Zugriff, Löschung, Anbietern und Sicherheitsversprechen.
Ein sicheres Dokumenten-Upload-Portal sollte nachvollziehbare Antworten zum gesamten Lebenszyklus eines Dokuments liefern: Was sieht die absendende Person? Wie werden Dateien geprüft? Wer darf sie ansehen? Wo bestehen Kopien? Wie funktioniert die Löschung? Verschlüsselung ist wichtig. Ein Vorhängeschloss-Symbol und die Aussage "Sicherheit auf Bankniveau" beantworten diese Fragen aber nicht.
Nutzen Sie die folgenden 15 Fragen in einem Anbietergespräch, einer Sicherheitsprüfung oder einem Testzeitraum. Notieren Sie die Antwort und den bereitgestellten Nachweis. Eine öffentliche Sicherheitsseite, eine Vertragsbestimmung oder ein technisches Dokument ist hilfreicher als ein unbelegtes "Ja" aus dem Vertrieb.
Die NCSC-Leitlinie zur Auswahl eines Cloud-Anbieters trifft dieselbe Unterscheidung: Vertrauen entsteht aus Nachweisen darüber, wie Kontrollen umgesetzt sind und was eine Prüfung tatsächlich abdeckt, nicht aus der bloßen Bezeichnung einer Zertifizierung.
Zuerst festlegen, was das Portal empfangen darf
Listen Sie Dokumente, Personen und Länder des geplanten Ablaufs auf, bevor Sie Produkte vergleichen. Ein für gewöhnliche Geschäftsformulare geeigneter Dienst ist womöglich nicht für Gesundheitsunterlagen, Daten von Kindern, Daten zu strafrechtlichen Verurteilungen, Zahlungskartendaten oder behördliches Material freigegeben.
Entscheiden Sie außerdem, ob das Portal der vorübergehenden Annahme dient oder die offizielle Aufzeichnung enthält. Das sind verschiedene Aufgaben. Ein vorübergehendes Portal sollte einem Team helfen, Dateien zu empfangen, zu prüfen und zu löschen. Ein dauerhaftes Archiv benötigt Klassifizierung von Aufzeichnungen, lange Aufbewahrung, rechtliche Aufbewahrungsanordnungen, Export, Erhaltung und Wiederherstellung. Ein Eingangsprodukt bietet diese Funktionen möglicherweise nicht.
Bewertungsbogen mit 15 Fragen
1. Welche Datenkategorien sind erlaubt?
Fordern Sie eine ausdrückliche Regel zur zulässigen Nutzung und eine Liste verbotener Daten an. Vergleichen Sie beides mit den Dokumenten in Ihrem Prozess. "Personenbezogene Daten werden unterstützt" ist zu weit gefasst, um hilfreich zu sein.
Achten Sie auf eigene Regeln für besondere Kategorien personenbezogener Daten, Angaben zu Straftaten, Daten von Kindern, biometrische Identifikatoren, Zugangsdaten, Zahlungskartendaten und regulierte Branchenunterlagen. Verlangt der Anbieter für eine Kategorie eine schriftliche Vereinbarung oder einen anderen Tarif, schließen Sie diesen Schritt vor der Übermittlung ab.
2. Was sieht die absendende Person vor dem Upload?
Die Seite sollte die erhebende Organisation nennen, den Zweck erläutern, die prüfberechtigten Personen angeben und den erwarteten Löschzeitpunkt zeigen. Sie sollte auf die Datenschutzinformationen der erhebenden Stelle verweisen und nicht den Eindruck erwecken, der Softwareanbieter bestimme deren Rechtsgrundlage.
Das Portal kann fehlende Informationen nicht nach der Erhebung ausgleichen. Prüfen Sie, ob Sie die richtigen Angaben an der Stelle zeigen können, an der die absendende Person eine Datei auswählt.
3. Benötigt die absendende Person ein Konto?
Ein Konto kann die Authentifizierung stärken, verursacht aber auch Reibung und zusätzliche personenbezogene Daten. Eine Annahme ohne Konto kann angemessen sein, wenn die absendende Person bereits aus einem anderen Prozess bekannt ist.
Verwechseln Sie den Besitz eines Upload-Links oder Zugriff auf eine E-Mail-Adresse nicht mit einer Identitätsprüfung. Fragen Sie, wie Ihr eigener Prozess bei Bedarf die Identität prüft.
4. Wie werden Upload-Links und E-Mail-Adressen geschützt?
Fragen Sie, ob Links erraten werden können, ob Seiten von Suchmaschinen erfasst werden können, wie Missbrauch begrenzt wird und ob sich eine Adresse nach Offenlegung ändern lässt. Bietet der Dienst einen E-Mail-Eingang, fragen Sie nach der Prüfung des vorgesehenen Arbeitsbereichs und dem Umgang mit gefälschten Absendern, unerwünschten Nachrichten und zu großen Anhängen.
E-Mail ist als Ausweichlösung nützlich. Das Portal kann Kopien im Ordner "Gesendet", beim E-Mail-Anbieter oder in Sicherungen der absendenden Person jedoch nicht entfernen.
5. Welche Dateien werden angenommen und was geschieht vor der Prüfung?
Fragen Sie nach Beschränkungen für Dateityp, Größe und Anzahl. Fragen Sie anschließend, wie der Dienst den tatsächlichen Inhalt prüft, statt der Dateiendung zu vertrauen.
Sinnvolle Kontrollen sind Quarantäne, Formatprüfung, Schadsoftwareprüfung und eine sichere Vorschauerzeugung. Keine davon erkennt jede schädliche oder irreführende Datei. Der Anbieter sollte diese Grenze klar benennen und erklären, was bei einer fehlgeschlagenen Prüfung geschieht.
Das NIST-Bulletin zum Dateiaustausch über das Internet empfiehlt, die Schutzwirkung des Übertragungswegs und die Risiken der Speicherung bei Dritten zu bewerten. Es ist eine sinnvolle Grundlage für diesen Teil der Prüfung.
6. Werden Daten bei Übertragung und Speicherung verschlüsselt?
Fragen Sie, welche Verbindungen Transportverschlüsselung nutzen und welche gespeicherten Objekte verschlüsselt sind. Klären Sie, ob Sicherungen, Vorschauen und vorübergehende Verarbeitungsdateien gleichwertig geschützt werden.
Verschlüsselung beantwortet nicht, wer die Schlüssel besitzt oder welche Beschäftigten der Anwendung und des Anbieters bei der gewöhnlichen Verarbeitung auf Klartext zugreifen können. Stellen Sie diese Fragen gesondert.
7. Wo werden die verschiedenen Datenarten gespeichert und verarbeitet?
Fordern Sie Länderangaben für Dokumentinhalte, Kontodaten, Protokolle, Sicherungen, E-Mail-Verarbeitung und Supportzugriff an. Ein Produkt kann mit einer Speicherregion werben, während Authentifizierungsdaten oder betriebliche Metadaten andernorts verarbeitet werden.
Fragen Sie, welche juristische Person den Dienst erbringt und welcher Übermittlungsmechanismus bei grenzüberschreitenden Übertragungen personenbezogener Daten gilt. Ihre Datenschutz- oder Rechtsberatung sollte prüfen, ob die Antwort zu Ihrem Anwendungsfall passt.
8. Welche Unterauftragsverarbeiter erhalten Kundendaten?
Der Anbieter sollte die beteiligten Unternehmen, ihre Zwecke, die betreffenden Daten, Verarbeitungsorte und das Änderungsverfahren veröffentlichen. Prüfen Sie in der Vereinbarung zur Auftragsverarbeitung, wie über neue Unterauftragsverarbeiter informiert wird und welche Möglichkeiten bei einem Widerspruch bestehen.
Gehen Sie nicht davon aus, dass jeder Dienstleister Dokumentinhalte sieht. Bitten Sie den Anbieter, zwischen Inhaltsspeicherung, Transaktions-E-Mail, Abrechnung, Überwachung und weiteren betrieblichen Rollen zu unterscheiden.
9. Kann der Zugriff der tatsächlichen Arbeit folgen?
Prüfen Sie, ob jede Person ein eigenes Konto hat und administrative Handlungen von der gewöhnlichen Prüfung getrennt sind. Fragen Sie, wer Mitglieder einladen, Dokumente lesen, drucken, Originale herunterladen, Löschtermine ändern und Übermittlungen löschen darf.
Hat jedes Mitglied jede Berechtigung, braucht das Team eine kleinere Mitgliederliste und strengere Betriebsregeln. Mit der Checkliste zum Minimalprinzip können Sie das angebotene Modell prüfen.
10. Welche Authentifizierungs- und Sitzungskontrollen gibt es?
Fragen Sie nach Passwortspeicherung, Bestätigung in zwei Schritten, Sitzungsablauf, Geräte- oder Anmeldewarnungen und Kontowiederherstellung. Die Bestätigung in zwei Schritten sollte für alle Personen verfügbar sein, die auf Dokumente zugreifen oder den Arbeitsbereich verwalten können.
Fragen Sie auch, was ein Angreifer zum Zurücksetzen eines Kontos benötigt. Starke Anmeldekontrollen verlieren ihren Wert, wenn der Support sie mit einem schwachen Wiederherstellungsprozess umgehen kann.
11. Können prüfende Personen ohne Originaldownload arbeiten?
Eine Browseransicht kann Arbeitskopien auf Notebooks und gemeinsamen Laufwerken verringern. Klären Sie, ob sie die Originaldatei an den Browser sendet oder eine getrennte Vorschau darstellt.
Keine Ansicht kann garantieren, dass ein sichtbares Dokument nicht kopiert wird. Screenshots, Fotos, Ausdrucke und Abschriften bleiben möglich. Der Anbieter sollte den Ansichtsmodus als Verringerung von Kopien und nicht als Kopierschutz beschreiben.
12. Was enthält der Prüfpfad?
Achten Sie auf Ereignisse für Anmeldung, Ansicht, Druck, Originaldownload, Berechtigungsänderung, Aufbewahrungsänderung und Löschung. Fragen Sie, wer das Protokoll sehen darf, wie lange es erhalten bleibt und ob Zeitstempel bei Bedarf exportiert werden können.
Das Protokoll sollte nicht mehr Dokumentinhalte als nötig offenlegen. Schon Dateiname, Betreff oder Vorschau können sensible Informationen enthalten. Fragen Sie, ob der Prüfpfad die Handlung erfasst, ohne Dokumentinhalte zu wiederholen.
13. Wie funktioniert die Löschung?
Fragen Sie, ob jede Übermittlung bei Eingang einen Löschtermin erhält, wer ihn ändern darf und ob der Kunde früher löschen kann. Fordern Sie getrennte Antworten für aktive Originale, erzeugte Vorschauen, vorübergehende Dateien, Protokolle und Sicherungen an.
"Sofort gelöscht" beschreibt häufig nur die aktive Kopie. Eine offene Antwort benennt geschützte Restbestände in Sicherungen und deren Ablaufzyklus. Sie erklärt außerdem, was nach einer Kündigung, fehlgeschlagenen Zahlung oder Kontolöschung geschieht.
14. Können Sie Unterlagen vor der Löschung oder einem Wechsel abrufen?
Auch eine vorübergehende Annahme benötigt eine kontrollierte Übergabe. Fragen Sie, wie eine autorisierte Person ein Original abruft, das in die offizielle Aufzeichnung übernommen werden muss, was der Export enthält und was nach Ablauf nicht mehr verfügbar ist.
Alles standardmäßig herunterzuladen, widerspricht einer vorübergehenden Annahme. Sinnvoll ist eine bewusste, autorisierte Ausnahme vor der Frist mit anschließender Löschung der Eingangskopie.
15. Was geschieht bei einem Vorfall oder Dienstausfall?
Fragen Sie, wie der Anbieter Vorfälle erkennt, Kunden kontaktiert, verfügbare Tatsachen bereitstellt und den Dienst wiederherstellt. Prüfen Sie Vertrag und Vereinbarung zur Auftragsverarbeitung, statt sich auf ein allgemeines Versprechen auf der Statusseite zu verlassen.
Fragen Sie auch nach dem Meldeweg für Schwachstellen. Die NCSC-Kurzbewertung für Cloud-Sicherheit nennt Offenlegung von Schwachstellen, Authentifizierung, Datenstandort und transparente Sicherheitsinformationen als praktische Prüfpunkte.
Nachweise statt Vertrauenswörter bewerten
Übernehmen Sie die Fragen in eine Tabelle und ergänzen Sie vier Spalten:
| Feld | Zu erfassende Angabe |
|---|---|
| Antwort | Konkrete Antwort des Anbieters |
| Nachweis | Öffentliche Seite, Vertragsklausel, Vereinbarung zur Auftragsverarbeitung, Testergebnis oder Prüfungsumfang |
| Lücke | Was unbekannt oder unbelegt bleibt |
| Entscheidung | Akzeptieren, mindern, vertraglich klären oder ablehnen |
Kennzeichnen Sie eine Frage als ungeklärt, wenn der Anbieter nur ein weit gefasstes Adjektiv wie "militärgeeignet", "vollständig rechtskonform" oder "ohne Risiko" verwendet. Diese Formulierungen benennen weder eine Kontrolle oder Grenze noch einen Nachweis.
Sunset Docs veröffentlicht aktuelle Maßnahmen und Einschränkungen auf der Seite Sicherheit, nennt Anbieter auf der Seite Unterauftragsverarbeiter und stellt eine Vereinbarung zur Auftragsverarbeitung bereit. Der Dienst ist für die vorübergehende Dokumentenannahme konzipiert. Er ist weder ein Dienst zur Identitätsprüfung oder für elektronische Signaturen noch eine Sicherung oder ein dauerhaftes rechtliches Archiv. Die standardmäßig verbotenen Datenkategorien gelten auch bei strengen Zugriffseinstellungen eines Arbeitsbereichs.
Für einen direkten Vergleich mit einem auf Anhängen beruhenden Eingang lesen Sie Sicheres Datei-Upload-Portal oder E-Mail-Anhänge.
Häufig gestellte Fragen
Beweisen ISO 27001 oder SOC 2, dass ein Portal sicher ist?
Keine einzelne Zertifizierung beweist die Eignung eines Dienstes für Ihre Dokumente. Prüfen Sie Umfang, Datum, System, Standorte und abgedeckte Kontrollen. Fragen Sie, was unabhängig geprüft wurde und ob der Bericht die von Ihnen verwendete Produktkonfiguration umfasst.
Reicht Verschlüsselung aus?
Nein. Verschlüsselung schützt bestimmte Übertragungswege und gespeicherte Daten. Der Dienst benötigt darüber hinaus Authentifizierung, Zugriffskontrolle, sichere Verarbeitung, Überwachung, Aufbewahrungs- und Vorfallverfahren. Auch Ihr Team braucht einen rechtmäßigen und eng gefassten Erhebungsprozess.
Sollte ein Portal einen E-Mail-Eingang anbieten?
Er kann eine praktische Ausweichlösung sein. Halten Sie Benachrichtigungen und Betreffzeilen frei von sensiblen Einzelheiten und weisen Sie absendende Personen darauf hin, dass E-Mail externe Kopien außerhalb der Kontrolle des Portals hinterlassen kann.
Muss der Anbieter Daten in unserem Land speichern?
Das hängt von Ihren Verträgen, dem anwendbaren Recht, Zusagen gegenüber Kunden und Ihrer Risikobewertung ab. Erfragen Sie alle Verarbeitungsorte und Übermittlungsmechanismen. Bewerten Sie anschließend die vollständige Antwort und nicht nur eine beworbene Region.
Kann ein Portal die Echtheit eines Dokuments prüfen?
Nur wenn es einen gesonderten, klar definierten Prüfdienst anbietet. Schadsoftwareprüfung und Formatvalidierung bestätigen weder die Identität der absendenden Person oder die Richtigkeit des Dokuments noch, ob es vor dem Upload verändert wurde.
Was sollte den Kauf verhindern?
Brechen Sie ab, wenn der Anbieter nicht offenlegt, wohin Daten gehen, die Löschung nicht erklären kann, Grenzen für verbotene Daten verbirgt, keinen akzeptablen Vertrag für Auftragsverarbeiterpflichten anbietet oder das für Ihren Ablauf erforderliche Zugriffsmodell nicht unterstützt. Eine fehlende Funktion lässt sich manchmal ausgleichen. Ein unbekannter Datenfluss lässt sich nicht bewerten.