Dokument-ID: T-03
Version und Datum: 1.0 - 21. August 2026
Version und Stichtag: 1.0 - 21. August 2026
Maßgebliche Quellen: I-04 Tatsächliche TOM und I-09-I-11
Wichtige Schlussfolgerung: I-09 enthält zum Stichtag keine Genehmigungszeilen. T-03 kann daher weder rechtlich noch fachlich Anforderungen, Codefeststellungen oder mündliche Bestätigungen als verifizierte TOM darstellen. Das Dokument kann als korrekter Auszug des tatsächlichen Status genehmigt werden, nicht jedoch als Sicherheitsfreigabe der Produktion.
1. Zweck und Abgrenzung
T-03 enthält nur Maßnahmen, die sämtliche der folgenden Kriterien erfüllen:
-
Die Kontrolle ist in der einschlägigen Produktionskonfiguration umgesetzt.
-
Das Akzeptanzkriterium in I-09 ist erfüllt.
-
Das einschlägige I-11-Testprotokoll ist mit dem erwarteten Ergebnis abgeschlossen.
-
Der erforderliche Nachweis ist mit Referenz, Datum und gegebenenfalls Hash archiviert.
-
Ein einschlägiger Prüfer hat das Ergebnis genehmigt.
-
Das nächste Review oder ein anderer Auslöser ist festgelegt.
Eine Designanforderung, eine Codefunktion, eine Lieferantenerklärung, eine Rechnung oder ein Screenshot ohne abgeschlossene Kontrolle genügt nicht.
2. Statusdefinitionen
| Status | Bedeutung in diesem Auszug |
|---|---|
| Genehmigt | Umgesetzt, getestet, dokumentiert und genehmigt. Kann als tatsächliche TOM aufgenommen werden. |
| Offen | Umsetzung, Test oder Dokumentation fehlen. Wird aus der Liste der genehmigten TOM ausgenommen und als offener Sachverhalt beschrieben. |
| Beschränkt | Darf nur innerhalb einer dokumentierten vorübergehenden Beschränkung angewendet werden. Wird nicht als vollständig genehmigte Kontrolle aufgenommen. |
| Nicht relevant | Bewertet und begründet als außerhalb des aktuellen Scopes. Ist keine Sicherheitsmaßnahme. |
3. Gesamter Kontrollstatus
| Kontrollbereich | Anzahl der Kontrollen | Genehmigt | Offen | Beschränkt | Haupttest |
|---|---|---|---|---|---|
| K-01 Zugriff und Kundentrennung | 6 | 0 | 6 | 0 | TEST-01-TEST-03 |
| K-02 Datenschutz, Löschung und Wiederherstellung | 9 | 0 | 9 | 0 | TEST-04-TEST-07 |
| K-03 Lieferanten und Datenflüsse | 10 | 0 | 7 | 3 | TEST-08-TEST-12 |
| K-04 KI | 6 | 0 | 6 | 0 | TEST-13 |
| K-05 Vorfälle und Kontinuität | 5 | 0 | 5 | 0 | TEST-14 |
| K-06 Kunde, Vertrag und Exit | 8 | 0 | 8 | 0 | TEST-15-TEST-17 |
| Insgesamt | 44 | 0 | 41 | 3 | TEST-01-TEST-17 |
TEST-18 ist eine übergreifende Dokumenten-, Versions- und Veröffentlichungskontrolle und geht nicht als eigenständige K-Kontrolle in die Zählung ein.
4. Genehmigte tatsächliche Maßnahmen
Zum 21. August 2026 gibt es in diesem Abschnitt keine Einträge.
| Kontroll-ID | Tatsächliche Maßnahme und Scope | Testreferenz | Nachweisreferenz/Hash | Genehmigt von/Datum | Nächstes Review |
|---|---|---|---|---|---|
| Keine | Keine Kontrolle hat den gesamten Genehmigungsablauf in I-09 bisher durchlaufen. | Nicht relevant | Nicht relevant | Nicht relevant | Wird nach der ersten Genehmigung aktualisiert |
Wird eine Kontrolle genehmigt, wird ein neuer versionsgebundener T-03-Auszug erstellt. Die vorherige Version wird nicht rückwirkend geändert.
5. Beobachtete Mechanismen, die keine genehmigten TOM sind
I-04 beschreibt Mechanismen, die im Code, in der Architektur oder in der jüngsten technischen Baseline beobachtet wurden. Sie sind für den Testplan relevant, sind jedoch nicht in Abschnitt 4 aufgenommen, weil die wirksame Konfiguration, die vollständige Abdeckung oder der Negativtest fehlen.
| Bereich | Beobachteter oder beschriebener Mechanismus | Warum er nicht als genehmigt aufgenommen ist | Erforderlicher Test |
|---|---|---|---|
| Identität | AWS Cognito, zentrale Tokenvalidierung und die Anforderung persönlicher privilegierter Konten/MFA | Wirksame MFA, Tokenablauf, Deaktivierung und alle privilegierten Zugriffswege sind nicht zusammenhängend verifiziert | TEST-01 |
| Kundenisolation | Anwendungsfilter, Rollen/Beziehungen und die beschriebenen RLS-Mechanismen | Ein negativer End-to-End-Test über UI, API und Datenbank sowie die Kontrolle des privilegierten Bypass fehlen | TEST-02 |
| Logging | Journal-/Aktivitätslog und die Anforderung von Alarmregeln | Abdeckung pro Zugriff, Denied Paths, Logfehler, Manipulation, Alarme und die Auslegung durch den Kunden sind nicht abgeschlossen | TEST-03 |
| Verschlüsselung | TLS, AWS KMS und Feldverschlüsselung sind beschrieben | Für Migration, Schlüssel, Metadaten, historische Daten, Logs und die Klartextkontrolle fehlt ein zusammenhängender Nachweis | TEST-04 |
| Cloud/Netzwerk | AWS/RDS/S3/ECS und andere zentrale Dienste werden genutzt | Produktionskonfiguration, Netzwerk, Zugriff, Löschschutz, Availability-Entscheidung und Supportkette erfordern einen genehmigten Auszug | TEST-05/TEST-08 |
| Backup/Restore | Der RDS-Backup-/PITR-Mechanismus wurde beobachtet | Isolierter Restore, gemessene RPO/RTO, Integrität sowie die erneute Anwendung von Löschungen/Legal Holds sind nicht getestet und genehmigt | TEST-06 |
| Aufbewahrung/Löschung | Ein Profil-, Lösch- und Legal-Hold-Design liegt vor | Für Kundenprofil, die gesamte Datenkette, Fehler/Wiederholungen, verwaiste Objekte, Löschbeleg und die Beachtung beim Restore fehlt der Test | TEST-07 |
| Lieferanten | AWS, GatewayAPI, Stripe und die übrigen Integrationen/Konten sind bekannt | Rolle, AVV, Regionen, Support, Unterkette, Übermittlung und der tatsächliche Datenfluss sind je aktivem Dienst nicht zusammenhängend genehmigt | TEST-08-TEST-12 |
| KI | KI-Code und die Anforderung menschlicher Freigabe liegen vor | Use Case, Modell, Ziel, Aufbewahrung, kein Training, Qualität, Human Gate und Stoppregel sind nicht genehmigt | TEST-13 |
| Vorfall/Kontinuität | Kontaktwege und Verfahren sind beschrieben | Mailflow, Rollen, Tabletop, Kundenmitteilung, Notfallverfahren und Nacherfassung sind nicht abgeschlossen | TEST-14 |
| Kunde/Exit | AVV, Kundenanhang, Export- und Exitanforderungen sind ausgearbeitet | Bevollmächtigte Annahme, Pilotanhang, Profile, Rechteablauf, vollständiger Export, Wechsel und Löschung sind nicht End-to-End getestet | TEST-15-TEST-17 |
6. Beschränkte Kontrollen
Drei K-03-Kontrollen sind als Beschränkt erfasst. Eine Beschränkung bedeutet nicht, dass die Kontrolle genehmigt ist; sie bedeutet, dass die betroffene Funktion nur innerhalb der dokumentierten vorübergehenden Kontrolle genutzt werden darf.
| Kontrolle | Betroffene Funktion | Vorübergehende Beschränkung | Was für die Genehmigung erforderlich ist |
|---|---|---|---|
| K-03.04 | GatewayAPI SMS | SMS ist aktiv, und die Produktion nutzt nach der Code-/ECS-Kontrolle gatewayapi.com, nicht das dokumentierte .eu. Die Geschäftsleitung hat sich für das GatewayAPI-EU-Setup entschieden; bis zur Umstellung und Genehmigung darf nur neutraler Text ohne Klienten-, Leistungs- oder Eventnamen verwendet werden. | S03/TEST-09: Umstellung spätestens zum 1. Dezember 2026; EU-Konto/Endpoint, Netzwerklog, EU-AVV, Hosting/Support, Aufbewahrung und Stichprobe der Vorlagen dokumentieren |
| K-03.05 | LiveKit Video | Die klinische Nutzung auf einem generischen LiveKit-Cloud-Endpoint ist beschränkt. Der Code nutzt weder Recording, Egress, Ingress, Agents, Inference, Transkription noch SIP; Dashboardstatus und EU-Residency sind nicht nachgewiesen. | TEST-10: EU-Residency, AVV, Support, Aufbewahrung, Featurestatus, Token, Webhook-Rate-Limit und Sessiontrennung |
| K-03.06 | Push | Die Serverintegration ist aktiv, aber die FCM-/iOS-/EAS-Credentials fehlen, sodass die Zustellung an die Geräte nicht funktionsfähig ist. Nicht für sensible Nachrichten freigegeben; der Text ist zu neutralisieren. | TEST-09: Expo-/Apple-/Google-Kette, Credentials, Gerätetest, Löschung/Retry und Screenshot |
Andere offene Funktionen können nach I-03/I-10 ebenfalls beschränkt oder deaktiviert sein, auch wenn ihr K-Status weiterhin Offen lautet. Es gilt die strengste dokumentierte Beschränkung.
7. Organisatorische Anforderungen ohne genehmigten Wirksamkeitsnachweis
Die internen Richtlinien von FlowDule legen unter anderem fest:
-
benannte Rollen und Genehmigung durch die Geschäftsleitung;
-
Vertraulichkeit und bedarfsgerechten Zugriff;
-
Änderungsmanagement, Codeprüfung und Sicherheitstests;
-
Vorfallsmeldung und Kundenunterstützung;
-
Lieferantenkontrolle und dokumentierte Weisung;
-
Schulung zu Sicherheit, Datenschutz und KI;
-
risikobasierte Kontrolle und Dokumentation.
Diese Anforderungen werden nicht als genehmigte TOM aufgenommen, bevor Umsetzung, Teilnehmende, Datum, Test oder ein anderer geeigneter Wirksamkeitsnachweis erfasst sind. Eine beschlossene Richtlinie ist relevante Governance, für sich genommen jedoch kein Nachweis der tatsächlichen Einhaltung.
8. Produktions- und Risikoentscheidung
I-03 lässt nur einen weiterhin beschränkten Pilotbetrieb unter konkreten Produktionsbeschränkungen zu. TEST-03 ändert diese Entscheidung nicht.
Weiterhin gilt:
-
keine neuen Produktionskunden und keine wesentliche Erweiterung des Pilotbetriebs, bevor die einschlägigen P0-Kontrollen genehmigt sind;
-
I-12 des Pilotkunden ist fertigzustellen und anzunehmen;
-
Minderjährige sowie Sorgeberechtigten-/Vollmachtsmodelle bleiben außerhalb des genehmigten Produktscopes und dürfen nicht genutzt werden; eine automatische technische Altersblockierung besteht derzeit nicht. Forschung, aus dem Journal abgeleitete anonyme Datensätze und autonome KI-Funktionen bleiben außerhalb des Scopes oder deaktiviert, wie gesondert beschrieben;
-
offene Lieferanten-, Freigabe-, KI-, Video-, Push-, Karten- und Kommunikationsflüsse werden nur innerhalb dokumentierter Beschränkungen genutzt;
-
ein kritischer Fehler ohne ausreichende vorübergehende Kontrolle führt zum Stopp oder zu einer weiteren Beschränkung.
Es ist eine Entscheidung der Geschäftsleitung, den Pilotbetrieb unter diesen Bedingungen fortzusetzen. Die Entscheidung macht keine Sicherheitskontrolle genehmigt.
9. So wird T-03 aktualisiert
Ist eine Kontrolle abgeschlossen:
-
Das einschlägige I-11-Testprotokoll mit der festgelegten Population und den negativen Szenarien durchführen.
-
Den Nachweis im zugriffsbeschränkten Nachweisarchiv archivieren.
-
Testreferenz, Nachweisreferenz/Hash, Datum, Prüfer und nächstes Review in I-09 erfassen.
-
Zugehörige Abweichungen in I-10 schließen oder aktualisieren.
-
Prüfen, dass I-04, I-03, I-07, der Kundenanhang und die öffentlichen Texte weiterhin zutreffend sind.
-
Einen neuen T-03-Auszug mit der genehmigten Kontrolle in Abschnitt 4 erzeugen.
-
Den Auszug versionsbinden und genehmigen; die vorherige Version bewahren.
10. Mindestinhalt eines genehmigten TOM-Eintrags
| Feld | Anforderung |
|---|---|
| Kontroll-ID | Eindeutige Referenz auf I-09 |
| Scope | Umgebung, System, Kunden-/Datenkategorie, Funktion und einschlägige Ausnahmen |
| Tatsächliche Maßnahme | Was tatsächlich konfiguriert und durchgesetzt ist, ohne Zielzustandssprache |
| Test | Methode, Population, positive/negative Szenarien, Datum und Ergebnis |
| Nachweis | Zugriffsbeschränkte Referenz und SHA-256, soweit relevant |
| Abweichung | Etwaige Beschränkungen, Restrisiko und I-10-Referenz |
| Genehmigung | Benannter Prüfer, Datum und Entscheidung |
| Review | Nächstes Datum oder technischer/rechtlicher Änderungsauslöser |
11. Herausgabe von Rohnachweisen
T-03 enthält Status und Nachweisreferenzen, keine Credentials, keine Rohjournaldaten und keine unnötigen Sicherheitsdetails. Rohe Testauszüge, Cloudkonfigurationen, Logs und Verträge werden nur herausgegeben, wenn sie für den Gegenstand der Aufsicht erforderlich sind, über einen sicheren Kanal und nach der Redaktions- und Empfängerkontrolle von T-00.
Die Redaktion darf kein relevantes Sicherheitsproblem verbergen und den Status nicht irreführend darstellen.
12. Genehmigung des Auszugs
| Rolle | Name | Datum | Genehmigung/Referenz |
|---|---|---|---|
| Dokumenteneigentümer | [BEI HERAUSGABE AUSZUFÜLLEN] | [AUSZUFÜLLEN] | [AUSZUFÜLLEN] |
| Technischer Prüfer | [BEI HERAUSGABE AUSZUFÜLLEN] | [AUSZUFÜLLEN] | [AUSZUFÜLLEN] |
| CEO/endgültig genehmigende Person | [BEI HERAUSGABE AUSZUFÜLLEN] | [AUSZUFÜLLEN] | [AUSZUFÜLLEN] |
Die Genehmigung bestätigt, dass der Auszug zum Stichtag korrekt null genehmigte Kontrollen ausweist. Sie bestätigt nicht, dass die Produktion alle Anforderungen des Artikels 32 erfüllt.