1.Überblick und Geltungsbereich
Dieser Sicherheitsanhang beschreibt die technischen und organisatorischen Sicherheitsmaßnahmen von BambooHR ("Sicherheitsmaßnahmen"), die dazu dienen, Kundendaten vor unbefugtem Zugriff, Offenlegung, Veränderung und Zerstörung zu schützen. Dieser Anhang ist in die Datenverarbeitungsvereinbarung von BambooHR aufgenommen und ist ein Bestandteil davon.
BambooHR ist nach dem SOC 2 Type II-Rahmenwerk (AICPA Trust Services Criteria für Sicherheit, Verfügbarkeit und Vertraulichkeit) zertifiziert und unterzieht sich jährlichen Prüfungen durch Dritte, um das Design und die Wirksamkeit dieser Kontrollen im Betrieb zu verifizieren. Kunden können eine Kopie des neuesten BambooHR-Berichts von SOC 2 unter NDA anfordern, indem sie unser Sicherheitsteam über unsere Kontaktseite kontaktieren.
2.Infrastruktur- und Netzwerksicherheit
Die Produktionsinfrastruktur von BambooHR wird auf Amazon Web Services (AWS) in den Vereinigten Staaten gehostet, wobei die Daten zur Redundanz über mehrere Verfügbarkeitszonen repliziert werden. Alle Produktionssysteme sind in einer Virtual Private Cloud (VPC) mit strengen Netzwerkzugriffskontrollen isoliert. BambooHR setzt Firewalls, Systeme zur Erkennung von Eindringlingen und Web Application Firewalls ein, um sich gegen unbefugten Zugriff und gängige webbasierte Angriffe zu schützen.
BambooHR verfolgt einen Defence-in-Depth-Ansatz für die Netzwerksicherheit, einschließlich Netzwerksegmentierung zwischen Produktions-, Staging- und Entwicklungsumgebungen; automatisierter Schwachstellenscans von Infrastrukturkomponenten; sowie kontinuierlicher Überwachung des Netzwerkverkehrs auf anomale Aktivitäten.
3.Datensicherheit und Verschlüsselung
Alle Customer Data werden während der Übertragung mit TLS 1.2 oder höher verschlüsselt. Alle Customer Data bei rest werden mit AES-256-Verschlüsselung verschlüsselt. Datenbankverschlüsselungsschlüssel werden über den AWS Key Management Service (KMS) mit strengen Zugriffskontrollen und Rotationsrichtlinien verwaltet.
Kundendaten werden durch Kontrollmechanismen auf Anwendungs- und Datenbankebene logisch von Daten anderer Kunden getrennt. BambooHR führt regelmäßige Datenklassifizierungsübungen durch, um geeignete Sicherheitskontrollen für verschiedene Datenkategorien zu identifizieren und anzuwenden.
4.Anwendungssicherheit
BambooHR folgt einem sicheren Softwareentwicklungslebenszyklus (SSDLC), der die Definition von Sicherheitsanforderungen, Bedrohungsmodellierung, Codeüberprüfung auf Sicherheitslücken und Sicherheitstests umfasst. Alle Codeänderungen werden vor der Bereitstellung von mindestens einem Ingenieur überprüft, und Änderungen unterliegen automatisierten Sicherheitsscans.
BambooHR führt jährliche Penetrationstests durch, die von einer unabhängigen Drittanbieter-Sicherheitsfirma durchgeführt werden. Kritische und hochgradige Befunde werden innerhalb definierter SLAs behoben. BambooHR betreibt außerdem ein Vulnerability-Disclosure-Programm, das externen Forschern erlaubt, potenzielle Sicherheitsprobleme zu melden.
5.Zugriffskontrollen und Authentifizierung
Der Zugriff auf Produktionssysteme ist auf autorisiertes BambooHR-Personal nach dem Need-to-know- und Least-Privilege-Prinzip beschränkt. Jeder Zugriff auf Produktionsumgebungen erfordert Multi-Faktor-Authentifizierung (MFA) und wird protokolliert und geprüft. Privilegierter Zugriff wird vierteljährlich überprüft und bei Beendigung des Arbeitsverhältnisses sofort widerrufen.
Kunden können Multi-Faktor-Authentifizierung, Single Sign-on (SSO) und rollenbasierte Zugriffskontrollen (RBAC) innerhalb ihrer BambooHR-Konten konfigurieren. BambooHR unterstützt die SAML-basierte Integration von 2.0 SSO mit wichtigen Identitätsanbietern, einschließlich Okta, Azure AD und Google Workspace.
6.Erkennung und Reaktion auf Vorfälle
BambooHR unterhält einen dokumentierten Plan zur Reaktion auf Sicherheitsvorfälle, der Verfahren zur Erkennung, Klassifizierung, Eindämmung, Untersuchung und Wiederherstellung nach Sicherheitsvorfällen festlegt. Das Incident-Response-Team umfasst Vertreter aus den Bereichen Sicherheit, Engineering, Recht und Kundensupport.
BambooHR verwendet eine Kombination aus automatischen Warnmeldungen und der Sicherheitsüberwachung durch 24/7 im Bereitschaftsdienst, um potenzielle Sicherheitsvorfälle zu erkennen. Nach Bestätigung eines Sicherheitsvorfalls, der Customer Data betrifft, benachrichtigt BambooHR betroffene Kunden innerhalb von zweiundsiebzig (72) Stunden, wie es das geltende Recht und die Datenverarbeitungsvereinbarung verlangen.
7.Geschäftskontinuität und Notfallwiederherstellung
BambooHR unterhält einen Business-Continuity-Plan (BCP) und einen Disaster-Recovery-Plan (DRP), die mindestens jährlich getestet werden. BambooHR strebt für seine Kernplattformdienste ein Recovery Time Objective (RTO) von vier (4) Stunden und ein Recovery Point Objective (RPO) von einer (1) Stunde an.
Kundendaten werden mithilfe von Point-in-Time Recovery kontinuierlich gesichert, und tägliche Snapshots werden für dreißig (30) Tage aufbewahrt. Die Integrität der Sicherungen wird regelmäßig getestet, um sicherzustellen, dass Daten im Wiederherstellungsfall erfolgreich zurückgespielt werden können.
8.Mitarbeitersicherheit und Schulung
Alle BambooHR-Mitarbeitenden mit Zugriff auf Produktionssysteme oder Customer Data durchlaufen vor der Einstellung Hintergrundprüfungen und unterzeichnen Vertraulichkeitsvereinbarungen. Alle Mitarbeitenden absolvieren bei Einstellung und danach jährlich verpflichtende Schulungen zur Sicherheitsbewusstseinsbildung, einschließlich Themen wie Phishing-Bewusstsein, Passwort-Hygiene und Verantwortlichkeiten im Umgang mit Daten.
BambooHR verfügt über eine dokumentierte Richtlinie zur akzeptablen Nutzung für Mitarbeitende und Auftragnehmer, die die Nutzung von BambooHR-Systemen für private Aktivitäten und unbefugten Datenzugriff verbietet. Verstöße werden disziplinarisch geahndet, bis hin zur Kündigung.








































