Trust Center
Vertrauen und Sicherheit
Phished führt Phishing-Simulationen und Sicherheitsschulungen für Organisationen durch, die uns Mitarbeiterdaten anvertrauen. Diese Seite beschreibt, wie wir diese Daten schützen, gegen welche Standards wir geprüft werden, wo AI zum Einsatz kommt und wie Sie unser Sicherheitsteam erreichen.
Übersicht
Bei Phished haben wir uns der Aufrechterhaltung robuster und umfassender Sicherheitsmaßnahmen verschrieben. Wir glauben, dass die Sicherheit unserer Systeme und damit auch Ihrer Daten absolute Priorität hat. Daher halten wir uns nicht nur an den Industriestandard für den Datenschutz, sondern streben danach, ihn zu übertreffen.
Diese Sicherheitsseite bietet eine Übersicht unseres umfassenden internen Sicherheitsprogramms. Dadurch erhalten Sie einen Einblick in unser Engagement für die konsequente Einhaltung höchster Datensicherheitsstandards. Auf dieser Seite können Sie Zugang zu unseren Audit-Berichten und Sicherheitsrichtlinien anfordern, um diese im Detail einzusehen.
Falls Sie Fragen zu unserem Sicherheitsprozess haben, werfen Sie bitte einen Blick in unsere unten verfügbare Sicherheitsübersicht.
Unternehmensdaten
- Juristische Einheit
- Phished BV
- Eingetragener Sitz
- Bondgenotenlaan 138, 3000 Leuven, Belgium
- Handelsregisternummer
- 0735.908.019
- Datenschutzkontakt
- [email protected]
Maßnahmen
Wie Phished die eigene Organisation, ihre Mitarbeiter und deren Arbeitsgeräte schützt.
Unternehmenssicherheit
Maßnahme
Sicherheitsbewusstsein
Alle bei Phished nehmen laufend an Security-Awareness-Trainings und Phishing-Simulationen teil — demselben Programm, das die Plattform für unsere Kunden durchführt.
Reaktion auf Vorfälle
Ein dokumentierter Prozess legt fest, wie ein Sicherheitsvorfall gemeldet, bewertet, eskaliert und abgeschlossen wird und wer in jedem Schritt entscheidet.
Rollenbasierte Zugangskontrolle
Zugriff auf interne Systeme wird rollenbasiert und nach dem Need-to-know-Prinzip gewährt und im Rahmen des Informationssicherheits-Managementsystems überprüft.
Anvisierte Wiederherstellungszeit
Der Betrieb ist innerhalb von 4 Stunden nach einer größeren Störung wiederhergestellt.
Anvisierter Wiederherstellungspunkt
Bei einer Wiederherstellung gehen höchstens 10 Minuten an Daten verloren.
Richtlinien
Maßnahme
Richtlinie zur Informationssicherheit
Die genehmigte Richtlinie, an der sich jede weitere Richtlinie und Maßnahme auf dieser Seite ausrichtet. Sie wird regelmäßig und nach jeder wesentlichen Änderung überprüft.
Richtlinie zur Zugangskontrolle
Wie Konten beantragt, genehmigt, überprüft und entzogen werden und was erforderlich ist, bevor jemand Zugriff auf die Produktionsumgebung erhält.
Richtlinie zum Asset-Management
Wie Unternehmenswerte und die Daten darauf erfasst, klassifiziert, behandelt und beim Austritt zurückgegeben werden.
Endpunkt-Sicherheit
Maßnahme
Festplatten-Verschlüsselung
Firmengeräte verschlüsseln ihren Speicher, sodass ein verlorenes oder gestohlenes Notebook keine Offenlegung der darauf gespeicherten Daten ist.
Endpunkt-Erkennung und -Reaktion
Auf Firmengeräten läuft Software zur Erkennung und Reaktion, die Bedrohungen aufspürt und eindämmt, ohne darauf zu warten, dass jemand sie bemerkt.
Mobiles Gerätemanagement
Firmengeräte sind im Device Management registriert, das die Sicherheitsvorgaben erzwingt — Verschlüsselung, Bildschirmsperre, Updates — und ein Gerät aus der Ferne löschen kann.
Sicherheit
Maßnahme
Branchenübliche Verschlüsselung (bei der Übertragung und im Ruhezustand)
Ihre Daten sind bei der Übertragung und im Ruhezustand verschlüsselt.
Audit-Protokollierung
Aktionen von Administratoren in der Plattform werden protokolliert, und das Protokoll steht Ihnen zur Einsicht offen.
SSO (SAMLv2)-kompatibel
Ihre Leute melden sich über Ihren eigenen Identity Provider per SAML 2.0 an.
Audit-Ereignisse werden an Ihr SIEM übertragen (Splunk, Datadog oder ein HTTPS-Webhook)
Audit-Ereignisse können an Splunk, Datadog oder einen eigenen HTTPS-Endpunkt gestreamt werden, sodass die Aktivität der Plattform in dem Tooling landet, das Sie ohnehin beobachten.
Infrastruktur
Maßnahme
Google Cloud-Plattform
Die Plattform läuft auf der Google Cloud Platform.
Gültiger Notfallwiederherstellungsplan
Der Notfallwiederherstellungsplan ist dokumentiert und getestet, nicht bloß angenommen.
Web Application Firewall (WAF) der Unternehmensklasse
Eine Web Application Firewall filtert den Verkehr, bevor er die Plattform erreicht.
Datenstandort: die Europäische Union (Belgien) oder die Vereinigten Staaten, pro Organisation festgelegt
Die Daten Ihrer Organisation bleiben in der dafür festgelegten Region — Europäische Union (Belgien) oder Vereinigte Staaten — und wandern nicht mit der Last.
Live-Dienststatus und Vorfallhistorie
Aktueller Servicestatus und die Historie vergangener Vorfälle, veröffentlicht, während sie geschehen.
Zugangskontrolle
Maßnahme
Rollenbasierte Zugangskontrolle
Was ein Administrator sieht und tun kann, ergibt sich aus seiner Rolle und nicht daraus, wer das Konto eingerichtet hat.
Multi-Faktor-Authentifizierung
Für Administratoren kann eine Bestätigung der Anmeldung mit einem zweiten Faktor verlangt werden.
Passwort-Sicherheit
Passwortanforderungen gelten für jedes Konto, und Passwörter werden nie in lesbarer Form gespeichert.
SCIM-Bereitstellung und -Deaktivierung über Microsoft Entra ID
Konten werden automatisch aus Microsoft Entra ID angelegt, aktualisiert und entfernt, sodass Austretende ihren Zugang verlieren, ohne dass jemand daran denken muss.
Rechtliches
Maßnahme
Cyber-Versicherung
Phished verfügt über eine Cyberversicherung, die Sicherheitsvorfälle einschließlich der Kosten für die Reaktion darauf abdeckt.
Auftragsverarbeitungsvertrag
Die Vereinbarung, die unsere Verarbeitung der personenbezogenen Daten regelt, die Sie in die Plattform einstellen: was wir damit tun dürfen, auf wessen Weisung, und was am Ende des Vertrags damit geschieht.
Datenschutzrichtlinie
Welche personenbezogenen Daten Phished erhebt, warum wir sie verarbeiten und wie lange wir sie speichern.
Cookie-Richtlinie
Welche Cookies unsere Websites setzen, wofür jedes einzelne dient und wie man sie ablehnt.
Unterauftragsverarbeiter
Jeder, der personenbezogene Daten in unserem Auftrag verarbeitet, entnommen aus Anhang 2 der Datenverarbeitungsvereinbarung.
| Unterauftragsverarbeiter | Primäres Rechenzentrum | Was er tut | Datenschutzkontakt |
|---|---|---|---|
| Google Cloud EMEA Ltd | EWR (Belgien), mit Failover | Cloud-Infrastruktur für die gesamte Plattform. Die primäre Verarbeitung erfolgt in Belgien. Regionales Failover kann die Verarbeitung in eine andere Google-Cloud-Region innerhalb des EWR verlagern. | Besuchen |
| Cloudflare, Inc. | Globales Anycast-Netzwerk | Edge-Schutz für die Plattform: DDoS-Abwehr, Web Application Firewall und Content Delivery. Cloudflare betreibt ein globales Anycast-Netzwerk. Der Datenverkehr wird an dem Cloudflare-Standort geprüft, der dem Nutzer am nächsten liegt. Jede Verarbeitung außerhalb des EWR wird durch die Zertifizierung von Cloudflare im Rahmen des EU-US Data Privacy Framework und, als Rückfalloption, durch die EU-Standardvertragsklauseln (Modul Drei), wie sie in den Cloudflare-Auftragsverarbeitungsvertrag aufgenommen wurden, abgedeckt. | Besuchen |
| Microsoft Ireland Operations Ltd | EWR (Frankreich) | Verarbeitung von E-Mails, die an Phished.io (unsere eigenen Domains) gesendet werden, und für ZIM-Kunden, die die Microsoft-365-Integration zum Schutz ihrer Postfächer nutzen. | Besuchen |
| Mailgun (Mailjet SAS) | EWR (Deutschland) | Zustellung von Simulationen, Meldungsantworten und Academy-E-Mails. | Besuchen |
| Zendesk Inc. | EWR (Irland) | Bearbeitung von Kundensupport-Anfragen. | Besuchen |
| Intercom R&D Unlimited Company | EWR (Irland) | Der AI-Support-Chat innerhalb der Plattform, den nur Administratoren öffnen können. | Besuchen |
| Urlscan GmbH | EWR (Deutschland) | Analyse von URLs in gemeldeten E-Mails. Optional, kann deaktiviert werden. | Besuchen |
Jeder Unterauftragsverarbeiter, der Ihre Daten speichert, hält sein primäres Rechenzentrum innerhalb des Europäischen Wirtschaftsraums.
AI
Wo Phished AI einsetzt, was jede Funktion verarbeitet und was unter menschlicher Kontrolle bleibt.
Mehrere Bereiche von Phished nutzen generative AI, um Inhalte zu entwerfen: Simulationen, Trainingsmaterial, Übersetzungen und die Antworten, die Ihre Administratoren an Personen senden, die eine verdächtige E-Mail melden. AI entwirft, Menschen entscheiden. Nichts, was eine AI-Funktion erzeugt, erreicht Ihre Mitarbeiter, ohne die Genehmigung eines Administrators.
Wo AI eingesetzt wird
| Funktion | Was sie erzeugt | Was sie verarbeitet | Was sie auslöst |
|---|---|---|---|
| Simulationsgenerierung | Erstellt ein Profil Ihrer Organisation und entwirft Phishing-Vorwände daraus. | Ihr Organisationsname und öffentlich verfügbare Informationen darüber. | Ein Administrator, der eine Simulation erstellt. |
| Trainingsinhalte-Generierung | Entwirft Level, Sitzungen, Artikel, Fragen und Bilder. | Das Briefing, das ein Administrator verfasst, oder das Richtliniendokument, das er hochlädt. | Ein Administrator, der Inhalte generiert. |
| Übersetzung | Übersetzt Inhalte, die Ihre Administratoren verfassen, in die Sprachen Ihrer Mitarbeiter. | Die Inhalte, die Ihre Administratoren verfasst haben. | Ein Administrator, der eine Übersetzung anfordert. |
| Analyse gemeldeter E-Mails | Fasst zusammen, was an einer gemeldeten E-Mail verdächtig ist, und entwirft die Antwort an den Melder. | Betreff, Text und Header der gemeldeten E-Mail, die personenbezogene Daten enthalten können. | Ein Administrator, der eine Meldung öffnet oder beantwortet. |
| Vorlagentext | Entwirft Texte für Meldeschaltflächen, Aktivierungs-E-Mails und Schutzhinweise. | Die Vorlage, die ein Administrator bearbeitet, und Ihr Organisationsname. | Ein Administrator, der einen Entwurf anfordert. |
Datenverarbeitung
Modelltraining
Menschliche Aufsicht
Governance
Plattformsicherheit
Modellanbieter und Unterauftragsverarbeiter
Kundensteuerung
Änderungsmanagement
Fragen, die dieser Abschnitt nicht beantwortet
Wenn Ihr Fragebogen etwas fragt, das dieser Abschnitt nicht beantwortet, schreiben Sie an [email protected]. Wir beantworten Fragen zu AI genauso wie alle anderen: schriftlich und bezogen auf das, was die Plattform tatsächlich tut.
Offenlegung
Wenn Sie meinen, eine Schwachstelle entdeckt zu haben, senden Sie uns bitte einen kurzen Hinweis.
Senden Sie, was Sie gefunden haben, an [email protected]. Wir bestätigen jede Meldung und teilen Ihnen mit, was wir damit unternommen haben.
Richtlinie zur verantwortungsvollen Offenlegung
Bei Phished nehmen wir die Sicherheit und den Datenschutz unserer Nutzer und Kunden ernst. Wir sind überzeugt, dass die Zusammenarbeit mit der Security-Research-Community entscheidend ist, um mögliche Schwachstellen in unseren Systemen und Anwendungen zu finden und zu beheben. Wir ermutigen zur verantwortungsvollen Meldung jeder entdeckten Sicherheitslücke und schätzen die Unterstützung von Sicherheitsforschenden, die eine sichere Umgebung für alle erhalten.
Wenn Sie eine mögliche Sicherheitslücke in einem Asset von Phished entdeckt haben, bitten wir Sie, die folgenden Richtlinien einzuhalten.
- Verantwortungsvolle Offenlegung
- Unternehmen Sie alles, um Handlungen zu vermeiden, die unsere Systeme, Nutzer oder Kunden beeinträchtigen könnten. Testen Sie nur innerhalb der Grenzen Ihres eigenen Kontos und greifen Sie nicht auf Daten zu, die Ihnen nicht gehören, verändern oder betrachten Sie sie nicht.
- Vertraulich melden
- Senden Sie Ihre Erkenntnisse so schnell wie möglich an unser Sicherheitsteam unter [email protected]. Für sensible Informationen empfehlen wir eine verschlüsselte Übermittlung.
- Ausführliche Angaben machen
- Nennen Sie alle relevanten Details, damit wir das Problem verstehen und reproduzieren können: Schritte zur Reproduktion, Proof-of-Concept-Code und weiteres unterstützendes Material.
- Vertraulichkeit
- Wir respektieren die Privatsphäre und Sicherheit von Sicherheitsforschenden. Ohne ausdrückliche Erlaubnis geben wir keine personenbezogenen Daten weiter, sofern das Gesetz es nicht verlangt. Wir bitten Sie ebenso, keine Details zur Schwachstelle offenzulegen, bis sie behoben ist und wir Ihnen die Erlaubnis dazu gegeben haben.
- Reaktionszeit
- Unser Sicherheitsteam bemüht sich, den Eingang Ihrer Meldung zügig zu bestätigen, und arbeitet konsequent an Untersuchung und Behebung. Wir informieren regelmäßig über den Fortschritt und stimmen die Prüfung der Behebung mit Ihnen ab.
- Öffentliche Offenlegung
- Wir schätzen die Geduld der Forschenden, während wir eine gemeldete Schwachstelle untersuchen und beheben, und bitten Sie, sie nicht öffentlich zu machen.
- Rechtskonformes Verhalten
- Wir erwarten verantwortungsvolles und ethisches Verhalten im Rahmen des Gesetzes. Nutzen Sie eine entdeckte Schwachstelle nicht aus — weder für unbefugten Zugriff noch zur Datenabschöpfung oder Störung des Dienstes. Das ist strikt untersagt und kann rechtliche Schritte nach sich ziehen.
- Anerkennung
- Wir erkennen den wertvollen Beitrag von Sicherheitsforschenden an, die uns helfen, unsere Sicherheitslage zu verbessern. Je nach Schweregrad und Auswirkung der gemeldeten Schwachstelle bieten wir gegebenenfalls eine öffentliche Nennung in unserer Hall of Fame an. Über Anspruch und Art einer Anerkennung oder Belohnung entscheiden wir.
Mit dem Einreichen einer Schwachstellenmeldung bei Phished erklären Sie sich damit einverstanden, die Richtlinien dieser Policy einzuhalten.
Was eine Meldung enthalten sollte
- Wie lautet der Proof of Concept? Belegen Sie ihn mit Screenshots oder einer Bildschirmaufnahme, oder notieren Sie jeden Schritt so detailliert wie möglich.
- Auf welche Weise kann die Schwachstelle von Angreifenden ausgenutzt werden, und was ist dafür erforderlich? Bitte konkret statt allgemein.
- Welche Auswirkung hat sie?
- Mit welchem Konto haben Sie getestet?
- Gegen welchen Endpunkt genau haben Sie getestet?
- Was ist Ihr konkreter Vorschlag zur Behebung?
Nicht im Geltungsbereich
- Clickjacking auf Seiten ohne sensible oder authentifizierte Aktionen.
- Offenlegung von Softwareversionen und Banner-Identifizierung.
- Fehlende E-Mail-Best-Practices: ungültige, unvollständige oder fehlende SPF-, DKIM- oder DMARC-Einträge.
- Fehlende Best Practices in der SSL/TLS-Konfiguration.
- Open Redirects, sofern keine zusätzliche Sicherheitsauswirkung nachgewiesen wird.
- Cross-Site Request Forgery bei nicht authentifizierten Formularen oder Formularen ohne sensible Aktionen.
- Alles rund um HTTP-Sicherheitsheader: Strict-Transport-Security, X-Frame-Options, X-XSS-Protection, X-Content-Type-Options, Content-Security-Policy.
- Ältere Versionen beliebiger Software, gemeldet ohne Proof of Concept oder funktionierenden Exploit.
Wir schätzen Ihren Einsatz, unsere Systeme und Nutzer sicher zu halten. Vielen Dank für Ihre Mitarbeit an einer sicheren Umgebung für alle.
Phished BV — [email protected] · Version 1.2
Compliance
Wählen Sie einen Standard aus, um zu erfahren, was er abdeckt, und um Nachweise herunterzuladen oder anzufordern.
Nachweise und Fragebögen
Unser ausgefüllter Cloud-Controls-Matrix-Fragebogen, veröffentlicht im CSA-STAR-Register. Er beantwortet den Großteil eines Anbieterfragebogens von selbst.
Veröffentlicht unter NDA. Das Anfrageformular dauert eine Minute, und wir melden uns direkt bei Ihnen.
Zertifizierungen und Audits
Von einem Dritten geprüft, der ein Zertifikat oder einen Bericht mit Datum ausgestellt hat.
Vorschriften und Rahmenwerke
Vorschriften, die wir einhalten müssen, und Rahmenwerke, an denen wir uns messen. Keines davon ist von jemandem zertifiziert, daher trägt keines davon hier ein Zertifizierungssiegel.