Rechtliches
Security Policy
Stand: 24.07.2026
Sicherheitsgrundsaetze fuer Entwicklung, Betrieb und Freigabe von Tomanis.
Entwurf: Dieses Dokument bildet die operative Rechtsgrundlage ab und muss vor produktiver Verwendung juristisch geprueft werden.
Schutzmassnahmen
- Rollen- und mandantenbasierte Zugriffskontrolle
- HTTPS und sichere Session-Cookies im Produktivbetrieb
- Secret-Handling ausserhalb des Repositorys
- CI-Gates fuer Tests und Security Baselines
- Getrennte Produktion- und Staging-Container
- Interner MinIO/S3-Dokumentenspeicher und ClamAV-Pruefung
- Rate-Limits fuer Login und globale Zugriffe
- Audit-Logging und Backups
Schwachstellenmanagement
Findings werden nach Kritikalitaet priorisiert. Kritische Schwachstellen blockieren produktive Releases, sofern kein dokumentierter Risikoentscheid vorliegt.
Versionierte Quelle
Repository-Ablage: /legal/security-policy.md