Plattformsicherheit

Wer darf welche Vorgänge bearbeiten?

Für Teams mit mehreren Kunden: Trennen Sie Lagerarbeit, Entscheidungen der Führungskräfte und Kontoverwaltung. Stimmen Sie bei der Einrichtung ab, welche Zugriffe abgewiesen werden sollen und welche Daten exportierbar sind.

Identität

Verantwortlichkeiten vor der Zugriffsfreigabe festlegen

Benutzer und Organisationen

Bestimmen Sie Kundenkonto, Partner, Lager und erforderliche Rollen. Der Zugriff auf ein Modul gewährt für sich genommen keinen Zugriff auf einen anderen Kunden.

Systemzugriff

Definieren Sie für eine technische Anbindung ihre Identität und ihren Geltungsbereich. Auch eine delegierte Assistentensitzung übernimmt den Benutzerkontext.

Zugriffskontrolle

Eine Anmeldung berechtigt nicht zu jeder Aktion: VAS-Planung und -Prüfung erfordern beispielsweise die Befugnisse einer Führungskraft.

Produktberechtigung

Beispiel: einen VAS-Auftrag genehmigen

  1. Rolle

    Der Mitarbeiter reicht die Arbeit ein. Die Prüfentscheidung erfordert eine Führungskraft oder eine andere berechtigte höhere Rolle.

  2. Auftragsstatus

    Der Vorgang muss im erlaubten Geltungsbereich liegen und zur Prüfung anstehen. Die Rolle einer Führungskraft ersetzt diese Statusvoraussetzung nicht.

Geltungsbereich

Auch Zugriffe prüfen, die abgewiesen werden sollen

Zu prüfende Fälle

  • ein Kundenadministrator fordert den Export eines anderen Kunden an
  • ein Mitarbeiter versucht eine Prüfung, die einer Führungskraft vorbehalten ist
  • eine Aktion betrifft ein Lager außerhalb des Benutzerbereichs

Zu prüfende Kontrollen

  • Zugriffsrichtlinien für die API und die angeforderte Aktion
  • Filterung der Vorgänge nach dem betreffenden Kunden und Lager
  • Isolierungsrichtlinien von SQL Server für die erfassten Tabellen, die in der bereitgestellten Umgebung zu prüfen sind

Historie und Prüfung

Die mit der Arbeit verknüpften Ereignisse finden

Änderungsprotokoll

VAS-Statuswechsel protokollieren den Arbeitsauftrag und seine Statusänderung. Bei einer Prüfung bleiben Entscheidung und Anmerkungen erhalten.

Sicherheitsaudit

In den Sicherheitsansichten können berechtigte Rollen Anmeldeversuche und die ihnen zugänglichen Auditprotokolle prüfen.

Systemzustand und Verwaltung

Legen Sie fest, wer das Konto verwaltet und Anfragen nachverfolgt. Die Ticketerstellung durch den Assistenten sowie Export- und Downloadanfragen erzeugen Auditereignisse.

Datenmitnahme

Neun festgelegte Datenbestände exportieren

Inhalt, Berechtigung und Ergebnis des Exports

Der Export umfasst Produkte, Endkunden, Bestellungen, Bestellpositionen, Bestand, Bestandsjournal, Konfigurationsinstanzen, Konfigurationsüberschreibungen und Auditereignisse. Er ist keine Kopie sämtlicher Datenbestände der Plattform.

Ein berechtigter Kundenadministrator exportiert sein eigenes Konto; die Plattformverwaltung hat weitergehenden Zugriff. Die Verarbeitung erfolgt asynchron: Ein laufender Auftrag für denselben Kunden verhindert eine weitere Anfrage, und der Download ist erst nach Abschluss möglich.

Die fertige ZIP-Datei enthält NDJSON-Dateien sowie CSV-Dateien für Produkte und Endkunden. Ihr Manifest führt Schemaversionen, Zeilenanzahlen und SHA-256-Prüfsummen auf; der Auftragsstatus zeigt auch Fehler an.

Was dieses ZIP nicht umfasst

Sendungen, Rechnungen, Zustellnachweise, Fotos und Verpackungsvideos sind keine Datensätze dieses Standardexports. Ein Verweis in einer Bestellung oder einem Audit-Ereignis bedeutet nicht, dass das zugehörige Dokument enthalten ist.

Wenn Sie auch diese Unterlagen benötigen, lassen Sie gesondert bestätigen, welche Daten und Dokumente in welchem Format und auf welchem Weg bereitgestellt werden können. Dieser Export ist keine vollständige Sicherung.

Den Umfang beim Wechsel festlegen

  • Benötigte Datensätze und Dokumente sowie akzeptierte Ausschlüsse auflisten.
  • Das betreffende Konto und die zur Anforderung und zum Empfang berechtigten Personen benennen.
  • Die Abnahme vereinbaren: erwartete Dateien, Zeilenzahlen und Prüfung der SHA-256-Werte.
  • Liefertermin, Verfügbarkeitsdauer und geltende Aufbewahrungs- oder Löschmodalitäten bestätigen lassen.

Anbieterinformationen

Unternehmen, Leistungsumfang und wichtige Bedingungen für Ihre Anbieterprüfung.

Anbieter und Leistung

Die Softwarebedingungen nennen YSEND, unter dem Handelsnamen YSEND GROUP, eine französische SAS mit der SIREN 843 222 746, als Anbieter. Ihr Bestelldokument legt die enthaltenen Module, Standorte, Nutzer, Einführungsleistungen und den Support fest.

Hosting und Daten

Diese Website wird in AWS Europe (Stockholm) gehostet. Klären Sie für Ihren Dienst die Datenstandorte, Unterauftragsverarbeiter und Aufbewahrungsfristen. Für die Verarbeitung personenbezogener Daten in Ihrem Auftrag gilt die jeweilige Auftragsverarbeitungsvereinbarung.

Zugriff und Integrationen

Sie verwalten berechtigte Nutzer, Rollen und Zugangsdaten. Legen Sie den Umfang technischer Verbindungen bei der Einrichtung fest. Ihre Organisation bleibt für ihre Quelldaten und die von ihr kontrollierten Integrationen verantwortlich.

Support und Betriebskontinuität

Supportumfang und etwaige Zusagen zu Verfügbarkeit, Reaktionszeiten oder Wiederherstellung stehen im Bestelldokument oder SLA. Klären Sie die für Ihre Bereitstellung geltenden Supportkanäle, Vorfallmeldungen sowie Sicherungs- und Wiederherstellungsverfahren.

Export und Vertragsende

Der Standardexport umfasst die oben beschriebenen neun Datensätze: ZIP mit NDJSON sowie CSV für Produkte und Kunden. Klären Sie die Verfügbarkeit von Sendungen, Rechnungen, Zustellnachweisen und Medien gesondert. Vereinbaren Sie erforderliche Unterstützung, Gebühren sowie Bereitstellung und Löschung der Daten für Ihren Dienst.

Nennen Sie das Unternehmen, die benötigten Dienste und Unterlagen sowie Ihren Entscheidungszeitplan. Umfang und Bereitstellung der Unterlagen stimmen Sie mit unserem Team ab.

Unterlagen für mein Projekt anfordern

Aktualisiert am