Compliance-Angebote von SAP

Lernen Sie unsere Zertifikate, Berichte und Bescheinigungen kennen.
Frau schaut einen Kollegen an
NEU
Verordnung über die digitale operationale Resilienz im Finanzsektor (DORA)​

SAP wurde von den Europäischen Aufsichtsbehörden (European Supervisory Authorities, ESA) offiziell als kritischer IKT-Drittanbieter (Critical ICT Third-Party Service Provider, CTPP) ausgewiesen. SAP befasst sich weltweit mit den Auswirkungen für Kunden, Partner und Lieferanten.

Mehr erfahren
NEU
SOC- und C5-Leistungskalender für das Geschäftsjahr 2025–2026

SAP verpflichtet sich zu einer zeitnahen und transparenten Berichterstattung. SOC-1-Berichte sollen innerhalb von 90 Tagen nach dem entsprechenden Leistungszeitraum veröffentlicht werden. SOC-2-Berichte folgen einem zwölfmonatigen Prüfungszyklus. Die nächste Veröffentlichung ist für das erste Halbjahr 2026 geplant. Bei Fragen steht Ihnen Ihr Account Executive oder Customer Success Partner gern zur Verfügung.

Bei My Trust Center für weitere Informationen anmelden
NEU
ISO/IEC 42001 für KI-Managementsysteme

Nach der Implementierung eines strukturierten, unabhängig geprüften KI-Managementsystems in unserem Unternehmen hat SAP die Zertifizierung für ISO/IEC 42001, den ersten globalen Standard für KI-Managementsysteme, erhalten.

Mehr erfahren

Wie unsere Compliance-Angebote die geschäftlichen Erfordernisse unserer Kunden unterstützen

placeholder

SAP hat sich verpflichtet, der Compliance Priorität einzuräumen – durch präzise Standards und Praktiken, die die Integrität von Daten, die Einhaltung von Vorschriften und ethisches Verhalten in den Geschäftsbereichen unserer Kunden gewährleisten.

Compliance-Dokumente auf Abruf

Das Kundenportal SAP for Me ist zentraler Zugangspunkt und Anlaufstelle für SAP-Bestandskunden, um in Frage kommende Compliance-Dokumente auf Abruf herunterzuladen. Die Funktion ist im Bereich „Portfolio und Produkte“ von SAP for Me verfügbar.

SAP for Me aufrufen
SAP-Central-Cloud-Services-Berichte

SAP wird neue SOC-1-, SOC-2- und C5-Berichte unter dem Namen „SAP Central Cloud Services“ veröffentlichen. Diese ersetzen die bisherigen SOC-1-Berichte „SAP Business Technology Platform“, „SAP Cloud Infrastructure“, „SAP Cell and Gene Therapy Orchestration“ und „SAP Intelligent Clinical Supply Management“.

Mehr erfahren
Controlled Goods Program (CGP)

Die Registrierung von SAP Canada Inc. beim kanadischen Programm für kontrollierte Güter (Controlled Goods Program) unterstreicht unser Engagement für die nationale Sicherheit und die Einhaltung kanadischer Vorschriften. Durch die Erfüllung strenger Anforderungen für den Umgang mit sensiblen Gütern und technischen Daten unterstützt SAP seine Kunden dabei, Projekte mit kontrollierten Gütern in einer sicheren und vertrauenswürdigen Umgebung zuverlässig zu verwalten.

Mehr erfahren

Globale Compliance-Angebote von SAP

Die Sicherheit von SAP basiert auf globalen Branchenstandards und Compliance-Anforderungen, um aktuelle und zukünftige Anforderungen zu erfüllen. Hier erhalten Sie Informationen zu aktuellen Zertifizierungen, Berichten und Bescheinigungen.

ISO/IEC 42001 KI-Managementsystem

ISO 42001 definiert Prüfanforderungen für eine verantwortungsvolle KI-Nutzung in Bezug auf Richtlinien, Risikomanagement, Implementierung, Überwachung und kontinuierliche Verbesserung. Zudem unterstützt der Standard Transparenz, menschliche Aufsicht, Sicherheit und Datenschutz und hilft Kunden bei der Einhaltung gesetzlicher Vorschriften.

ISO 9001 Qualitätsmanagementsystem

ISO 9001 basiert auf den Grundsätzen des Qualitätsmanagements (z. B. starke Kundenorientierung) unter der Einbeziehung des SAP-Topmanagements.

ISO/IEC 27001 Management der Informationssicherheit

ISO/IEC 27001 definiert international anerkannte Anforderungen an das Informationssicherheitsmanagementsystem eines Unternehmens und bietet einen Rahmen für die Einführung und Anwendung eines solchen Systems, das in der digitalen Wirtschaft immens an Bedeutung gewonnen hat.

BS 10012 – Informationsmanagement personenbezogener Daten

BS 10012 deckt Themen der Datenaufbewahrung und ‑vernichtung, Mitarbeiterschulungen zur Schärfung des Sicherheitsbewusstseins und Risikobewertungen ab

ISO/IEC 27018 Schutz personenbezogener Daten

Als Leitfaden für Anbieter von Cloud-Services zum Schutz personenbezogener Daten unterstützt ISO/IEC 27018 den Standard ISO 27001 durch die Empfehlung von Kontrollen der Informationssicherheit zum Schutz personenbezogener Daten in Public Clouds.

ISO/IEC 27017 Datensicherheit bei Cloud-Services

ISO/IEC 27001 umfasst Informationssicherheitskontrollen bei Cloud-Services und unterstützt ISO 27001 mit Anleitungen zu cloudspezifischen Informationssicherheitskontrollen.

Nachhaltigkeit ISO 14001 und ISO 50001

Ein Multisite-Zertifikat bestätigt, dass das Umweltmanagementsystem der SAP der internationalen Norm ISO 14001:2015 entspricht. Der Anhang zu diesem Zertifikat enthält alle zertifizierten Standorte, die unter das Umweltmanagementsystem der SAP fallen. An einigen Standorten verfügen wir über eine Zertifizierung nach ISO 50001:2018, die sicherstellt, dass wir die Energiemanagementstandards einhalten.

ISO 22301 System für Geschäftskontinuität

Schützt den Geschäftsbetrieb vor gravierenden Unterbrechungen, wie bei extremen Wetterbedingungen, Bränden, Naturkatastrophen, Diebstahl, IT-Ausfällen und mehr

Regionale Compliance-Angebote von SAP

KANADA

Cloud-Compliance in Kanada

Die SAP-Cloud-Services wurden von der kanadischen Regierung nach dem Sicherheitskontrollprofil „Protected B/Medium Integrity/Medium Availability“ (PBMM) bewertet. SAP Sovereign Cloud für Kanada wurde ebenfalls bewertet: anhand des Overlays „Protected B High Value Asset“ (PBHVA). Darüber hinaus ist SAP Canada Inc. gemäß den kanadischen Vorschriften im Rahmen des Programms für kontrollierte Güter (Controlled Goods Program, CGP) registriert. Kunden können unsere Registrierung im öffentlichen CGP-Register einsehen und Kopien unseres Zertifikats sowie der zusammenfassenden Berichte zur Cloud-Bewertung des Canadian Centre for Cyber Security (CCCS) anfordern.

Federal Risk and Authorization Management Program (FedRAMP)

Für staatliche Stellen steht Sicherheit im Mittelpunkt eines jeden IT-Projekts. Das Federal Risk and Authorization Management Program (FedRAMP) bietet einen standardisierten Ansatz für die Sicherheitsbewertung, Autorisierung und kontinuierliche Überwachung von Cloud-Produkten und -Services.

Compliance-Ressourcen

placeholder

Ethik und Compliance bei SAP

Indem wir unsere Geschäfte im Einklang mit unserem globalen Ethik- und Verhaltenskodex auf korrekte Art und Weise führen, beeinflusst SAP die soziale und wirtschaftliche Entwicklung positiv und fördert weltweit Bildung, Gerechtigkeit, Demokratie, Wohlstand, Entwicklung und Gesundheit.

Häufig gestellte Fragen zu Compliance

SAP ist seit 1998 nach ISO 9001 zertifiziert. Darüber hinaus sind wir nach ISO 27001 und ISO 22301 zertifiziert und erfüllen den britischen Standard BS 10012. Alle Standorte weltweit arbeiten nach einem einheitlichen Prozessmodell, das auch Datensicherheit und Datenschutzrichtlinien beinhaltet. Mit internen Prüfungen und Audits überprüfen wir regelmäßig die Normkonformität.

Die Zertifizierung legt einen Rahmen für die Implementierung eines Systems zur Verwaltung personenbezogener Daten in Übereinstimmung mit der Datenschutz-Grundverordnung (DSGVO) fest und schreibt die Implementierung eines solchen Systems im Rahmen der Sicherheitsprogramme von Unternehmen vor. Sie umfasst Vorgaben zur Verwaltung des Schutzes personenbezogener Daten und zur Umsetzung der notwendigen Richtlinien, Verfahren und Kontrollen, um die Einhaltung der DSGVO sicherzustellen.

Der SOC-1-Bericht deckt alle aktiven Kundensysteme während des Prüfzyklus ab. Er liefert Informationen über Kontrollen auf der Ebene der Serviceorganisationen, die für die internen Kontrollen des Kunden über die Finanzberichterstattung relevant sind, die so genannten allgemeinen IT-Kontrollen.

 

Die allgemeinen IT-Kontrollen umfassen folgende Aspekte:

  • IT-Strategie

  • Umwelt und Organisation

  • Logische und physische Systeme

  • Zugriffskontrollen

  • Programmentwicklung

  • Änderungsmanagement

  • Computeroperationen wie Störungsmanagement, Sicherung und Überwachung

Der SOC-2-Bericht liefert der Geschäftsführung einer Serviceorganisation, Kunden und anderen Interessierten einen Bericht über die Kontrollmechanismen einer Serviceorganisation, die für die Sicherheit, Verfügbarkeit und Verarbeitungsintegrität ihres Systems sowie die Vertraulichkeit und den Schutz der von diesem System verarbeiteten Daten relevant sind.

 

Während die Sicherheit grundsätzlich in jedem SOC-2-Bericht evaluiert wird, können auf Beschluss der Geschäftsführung weitere Kriterien wie Vertraulichkeit, Integrität, Verfügbarkeit und Datenschutz in die Bewertung einfließen.

Unser aktuelles Portfolio umfasst folgende Zertifizierungen:

  • BSI C5 (Cloud Computing Compliance Controls Catalogs)

  • CSA STAR (Cloud Security Alliance Security Trust Assurance and Risk)

  • ISO 22301 (Betriebliches Kontinuitätsmanagement)

  • ISO/IEC 27001 (Management der Informationssicherheit)

  • ISO/IEC 27017 (Datensicherheit bei Cloud-Services)

  • ISO/IEC 27018 (Schutz personenbezogener Daten in öffentlichen Cloud-Diensten)

  • ISO 9001 (Qualitätsmanagementsysteme)

  • PCI-DSS (Payment Card Industry Data Security Standard)

  • SOC-1- und SOC-2-Berichte (System and Organization Controls)

  • TISAX (Trusted Information Security Assessment Exchange)

Bridge Letters, auch als GAP Letters bezeichnet, sollen die Zeit zwischen dem Enddatum des referenzierten Berichts und dem Ausstellungsdatum des Bridge Letter überbrücken. Sie geben den Kunden Aufschluss darüber, ob es wesentliche Änderungen in ihrem Kontrollumfeld gegeben hat, die sich negativ auf die Schlussfolgerungen des letzten SOC-Berichts auswirken könnten.

 

SOC-1- und SOC-2-Bridge-Letter finden Sie im SAP Trust Center.

Das EU-Gesetz zur künstlichen Intelligenz ist ein umfassendes neues Gesetz, mit dem potenziellen Risiken für Gesundheit, Sicherheit und Grundrechte durch die Entwicklung und den Einsatz von Technologien der künstlichen Intelligenz begegnet werden soll.

twitter pixeltwitter pixeltwitter pixeltwitter pixeltwitter pixeltwitter pixeltwitter pixeltwitter pixeltwitter pixeltwitter pixeltwitter pixeltwitter pixel