IoneShop · Enterprise Secure
Enterprise Secure — Programmkatalog und Bedingungen
- Version: 1.1-secure
- Datum: 2026-08-02
- Für: Platform (ausgewählte Module) und Enterprise (volles Paket)
- Aktivierung: nur über Bestellformular / Anlage — nicht automatisch von der Landingpage.
1. Warum Enterprise Secure existiert
Große Händler, Ketten und Holdings benötigen mehr als „Shop-Hosting“: klare geteilte Verantwortung, einen Vorfall-Pfad, Nachweise für Sorgfalt/NIS2-orientierten Betrieb und optionale Unterstützung im Versicherungsprozess.
Enterprise Secure ist eine Programmschicht, die zur IoneShop-Plattform hinzukommt:
| Programm | Abk. | Für wen |
|---|---|---|
| Cyber Protection Program | CPP | laufender Schutz auf Plattformschicht |
| Incident Response | IR | Reaktion und Eskalation bei Vorfällen |
| Cyber Risk Assessment | CRA | Konfigurations- / Shared-Responsibility-Review |
| Forensics Support | FS | Protokollaufbewahrung und Zusammenarbeit mit Forensik-Anbietern |
| Incident Cover Assist | ICA | Unterstützung im Versicherungsprozess / Schadensdokumentation |
Das volle Secure-Paket wird typischerweise mit dem Enterprise-Plan angeboten; einzelne Module können zu Platform hinzugefügt werden (gemäß Bestellformular).
2. Geteilte Verantwortung (rechtlicher Sicherheitsanker)
| Bereich | Anbieter (IoneShop) | Kunde |
|---|---|---|
| Tenant-Isolierung, TLS, Plattform-Härtung | Ja | — |
| SaaS-Schicht-Monitoring und IR | Ja (wenn IR/CPP) | Kooperation Ansprechpartner |
| Shop-Konfiguration, Regeln, Mitarbeiter-API-Schlüssel | CRA-Beratung | Verantwortung |
| Kunden-PSP, ESP, ERP, WMS, CDN | Integration gemäß SOW | Verantwortung |
| B2C-Rechtstexte, Käufer-USt. | Optionale Vorlagen | Verantwortung |
| Cyber-Police des Kunden | ICA-Unterstützung | Versicherungsnehmer (sofern OF nicht abweicht) |
3. Cyber Protection Program (CPP)
Produktversprechen: Die Plattform wird unter Schutz betrieben, der dem Multi-Tenant-SaaS-Risiko angemessen ist.
Umfang (Beispiele):
- Baseline-Härtung und Patching von Plattformkomponenten,
- Segmentierung / Tenant-Isolierung,
- Sicherheitsmonitoring auf Anbieterschicht,
- Mitteilungen über wesentliche Schwachstellen, die den Dienst betreffen,
- Prüfung kritischer Unterauftragsverarbeiter.
Außerhalb des Umfangs:
- Härtung von Kunden-Laptops / AD / Büronetzwerk,
- Kunden-Shop-Pentest auf Abruf ohne gesonderte SOW,
- Garantie für ausbleibende Verletzungen.
Liefergegenstände: Kontrollübersicht (Security Overview), Status-/Vorfallkanal, periodischer Bericht sofern im Bestellformular.
4. Incident Response (IR)
Produktversprechen: Wenn auf der Plattform etwas schiefgeht — jemand antwortet, es gibt ein Playbook und Kommunikation.
Umfang:
- Eskalationspunkt (Stunden und P1/P2 gemäß Secure-SLA),
- Plattform-Vorfall-Triage (Verfügbarkeit / Sicherheit),
- Eindämmung auf Anbieterseite (Isolierung, Plattform-Secret-Rotation, Missbrauchssperren),
- Mitteilungszeitachse an den Kunden (und Unterstützung bei Art. 33/34, wenn Anbieter = Auftragsverarbeiter),
- Post-Incident-Review (PIR) innerhalb vertraglicher Frist.
Außerhalb des Umfangs:
- IR für die gesamte Organisation des Kunden (Kunden-SOC),
- Malware-Entfernung von Kunden-Endgeräten,
- Garantie für Umsatz / GMV-Wiederherstellung.
Rechtsgrundsatz: IR wird mit professioneller Sorgfalt erbracht; es ist keine Erfolgsgarantie („null Schaden“).
5. Cyber Risk Assessment (CRA)
Produktversprechen: einmal pro Periode (z. B. Quartal / Jahr) — Workshop + Bericht: was liegt auf Plattformseite, was auf Kundenseite, wo bestehen Konfigurationslücken.
Umfang:
- Fragebogen + Review der IoneShop-Konfiguration (Rollen, SSO, Webhooks, Domains, Integrationen),
- auf den Kunden zugeschnittene Shared-Responsibility-Matrix,
- Empfehlungsliste (Priorität / Aufwand),
- optional: Unterstützung bei Beschaffungs- / NIS2-Readiness-Fragebögen für die Plattform (keine Rechtsmeinung zum NIS2-Status des Kunden).
Außerhalb des Umfangs:
- ISO-/SOC-Zertifizierung,
- Rechtsgutachten zur NIS2-Anwendbarkeit des Kunden,
- Bewertung der gesamten IT-Lieferkette über vereinbarten Umfang hinaus.
Rechtsgrundsatz: CRA ist beratend. Der Kunde trägt Restrisiko-Entscheidungen.
6. Forensics Support (FS)
Produktversprechen: bei mutmaßlicher Verletzung — wir löschen keine Spuren: Plattformprotokolle werden innerhalb des Aufbewahrungsfensters aufbewahrt, und wir arbeiten mit Forensikfirmen zusammen.
Umfang:
- Aufbewahrung von Plattformprotokollen/-artefakten im Kontrollbereich des Anbieters,
- Export in vereinbartem Format (best effort),
- Zusammenarbeit mit vom Kunden gewählter Forensikfirma oder aus bevorzugter Liste,
- Chain-of-Custody-Beschreibung auf Anbieterseite.
Außerhalb des Umfangs:
- vollständige Untersuchung von Kunden-Endgeräten / Cloud,
- Tätigkeit als Gerichtssachverständiger ohne gesonderte Vereinbarung,
- Garantie der Zulässigkeit in bestimmten Verfahren.
Gebühren: Stunden über Paket hinaus — gemäß Bestellformular-Tarif; P1-Priorität kann höheren Satz haben.
7. Incident Cover Assist (ICA) — Unterstützung im Versicherungsprozess
Incident Cover Assist bedeutet Unterstützung rund um den Versicherungsprozess und Vorfall-Dokumentation — keine automatische Police oder Entschädigungszahlung durch den Anbieter.
Der Anbieter ist kein Versicherer. ICA ist operative und dokumentarische Unterstützung; Policenbedingungen unterliegen ausschließlich dem Versicherer des Kunden (oder Partner im Bestellformular).
Varianten (im Bestellformular ausgewählt):
| Variante | Kunde erhält | Wir versprechen nicht |
|---|---|---|
| ICA-Docs | Hilfe bei Dokumentation für Kundenpolice + Vorfall-Zeitachse | Entschädigungszahlungen |
| ICA-Broker | Einführung an Makler / Partnerfacilität | Dass eine Police ausgestellt / verlängert wird |
| ICA-Facility | Teilnahme an Gruppenfacilität (wenn aktiv) — Bedingungen = Versichererwording | Dass der Anbieter Versicherer ist |
| ICA-Credit | Service Credit / Reaktionsfonds des Anbieters bis OF-Betrag | Vollständige Geschäftsverlustabdeckung |
- ABSGROUP INC. ist kein Versicherungsunternehmen, sofern das Bestellformular nicht ausdrücklich schriftlich etwas anderes vorsieht.
- Versichererablehnung begründet keine Anbieterhaftung über die Grenzen in Enterprise-AGB Abschnitt 14 (Secure-Unter-Obergrenze: 100 % der Secure-Gebühren / 12 Monate).
- Der Kunde muss eine der eigenen Risiken angemessene Versicherung führen, wenn Compliance dies verlangt — Secure ersetzt sie nicht.
8. Paketierung
| Paket | Vorgeschlagener Inhalt | Plan |
|---|---|---|
| Secure Core | CPP + IR (erweiterte Geschäftszeiten) | Platform+ |
| Secure Plus | Core + CRA (1×/Jahr) + erhöhte FS-Aufbewahrung | Enterprise |
| Secure Max | Plus + 24/7-IR + ICA (Docs oder Facility) + verpflichtendes PIR nach P1 | Enterprise |
Paketnamen im Bestellformular können angepasst werden; Umfang = immer SOW-Checkliste.
9. Grenzen, Ausschlüsse, Anbietersicherheit
- Secure-Haftung: Unter-Obergrenze in Enterprise-AGB Abschnitt 14 — 100 % der netto Secure-Modulgebühren in den 12 Monaten vor dem Ereignis (sofern Bestellformular nicht abweicht).
- Ausschlüsse: Verschulden des Kunden / Kundenmitarbeiter, fehlende IR-Kooperation, nicht genehmigte Tests, Höhere Gewalt, Handlungen Dritter außerhalb der Kontrolle des Anbieters.
- Der Kunde darf nicht veröffentlichen, dass „IoneShop unsere NIS2-Compliance garantiert“ oder „wir sind bei IoneShop versichert“, sofern ICA-Facility und Policenwording dies nicht erlauben.
- Secure berechtigt nicht zu öffentlichen Penetrationstests der Plattform ohne schriftliche Zustimmung (Fenster, Umfang, NDA).
10. Kaufprozess
- Demo / Secure-Scope-Workshop.
- Bestellformular: Paket + Capacity Band + SLA + AVV/DPA.
- Kick-off: IR-Ansprechpartner, Kanäle, Protokollaufbewahrung.
- Erstes CRA innerhalb T+30/90 Tagen (sofern im Paket).
Kontakt: [email protected]
11. Verwandte Dokumente
| Dokument | Pfad |
|---|---|
| Enterprise-AGB | /enterprise/terms |
| SLA-Anlage | /enterprise/sla |
| Enterprise-Datenschutz | /enterprise/privacy |
| Enterprise-Cookies | /enterprise/cookies |
| Shop-AGB | /terms |
*IoneShop Enterprise Secure 1.1-secure. Keine Rechtsberatung und keine Versicherungspolice.*
Verwandte Dokumente