
Höchste Sicherheit zum Schutz Ihrer Finanzdaten
Ihre Finanzdaten werden durch eine Sicherheitsinfrastruktur auf Unternehmensniveau mit international anerkannten Zertifizierungen geschützt. Unser Ansatz gewährleistet zu jeder Zeit die Vertraulichkeit, Integrität und Verfügbarkeit Ihrer Treasury-Daten.

Sicherheitspolitik
ISO/IEC 27001:2022-Zertifizierung
Unsere Zertifizierung nach ISO/IEC 27001:2022 bestätigt, dass wir die höchsten internationalen Standards des Informationssicherheitsmanagements erfüllen.
Unser Managementsystem für die Informationssicherheit umfasst jährliche Risikobewertungen, strukturierte Verfahren zur Reaktion auf Vorfälle für eine rasche Erkennung und Wiederherstellung sowie getestete Pläne zur Aufrechterhaltung des Geschäftsbetriebs. Jeder Mitarbeiter, Auftragnehmer und Drittnutzer arbeitet innerhalb dieser standardisierten Kontrollen.

SOC 2 Type II Prüfbericht
Unser SOC 2 Type II Bericht eines unabhängigen Wirtschaftsprüfers bestätigt, dass die Sicherheitskontrollen von Embat nicht nur angemessen konzipiert sind, sondern über einen längeren Zeitraum wirksam funktionieren. Anders als eine Stichtagsprüfung bewertet Type II, wie diese Kontrollen während des gesamten Prüfungszeitraums gegriffen haben.
Datenschutz-Grundverordnung (DSGVO)
Wir fühlen uns den Grundsätzen und Anforderungen der Datenschutz-Grundverordnung (DSGVO) fest verpflichtet. Ihre personenbezogenen Daten werden durch Verschlüsselung, Pseudonymisierung und strenge Zugangskontrollen geschützt. Die Daten werden nach Sensibilitätsstufen klassifiziert und entsprechend unterschiedlich behandelt.
Wir führen vollständige Prüfprotokolle, mit denen Sie die Einhaltung von Vorschriften nachweisen können. Auf Wunsch bzw. bei Vertragsbeendigung werden Ihre Daten innerhalb vorgegebener Fristen sicher gelöscht.
Digital Operational Resilience Act (DORA)
Unser Rahmen zur operationalen Resilienz erfüllt die Anforderungen der DORA-Verordnung an das IKT-Risikomanagement, bedrohungsorientierte Penetrationstests und die Aufsicht durch Dritte.
Wir unterhalten Geschäftskontinuitätspläne mit definierten RTO/RPO-Zielen, führen jährliche Penetrationstests durch und implementieren eine kontinuierliche Überwachung der IKT-Systeme. Formelle Sicherheitsbewertungen stellen sicher, dass kritische Abhängigkeiten von Dritten die DORA-Verpflichtungen erfüllen.
EU AI Act
Unser Unternehmen agiert im Rahmen des EU-KI-Gesetzes, der weltweit ersten umfassenden KI-Regulierung.
Wir halten uns strikt an die Risikokategorien: Wir verzichten auf Systeme mit inakzeptablem Risiko, stellen sicher, dass unsere risikoreichen Lösungen alle erforderlichen rechtlichen und technischen Anforderungen erfüllen, und gewährleisten hohe Transparenzstandards in all unseren anderen Anwendungen. So garantieren wir, dass unsere Technologie nicht nur innovativ, sondern auch ethisch und vollständig mit den geltenden Vorschriften konform ist.
Bankanbindung
SOC 2 Type II bei unseren Konnektivitätspartnern
Direkte Verbindungen zu Bankpartnern werden nach SOC 2 Typ II-Standards betrieben und unabhängig auf Sicherheit, Verfügbarkeit, Integrität der Verarbeitung, Vertraulichkeit und Datenschutz geprüft.
Alle Konnektivitätsanbieter verfügen über eigene SOC 2 Type II Berichte, die sie durch regelmäßige unabhängige Prüfungen aufrechterhalten und die den Bericht von Embat ergänzen.
PSD2-Compliance-Rahmen
Ihre Konnektivität unterstützt AISP- und PISP-Protokolle gemäß PSD2 mit starker Kundenauthentifizierung gemäß EBA-Richtlinien. Die zertifikatsbasierte Authentifizierung bei Banken bedeutet, dass Anmeldedaten niemals gespeichert werden. Die Verbindungen mit den Finanzinstituten sind vertrauenswürdig und werden direkt über sichere Protokolle hergestellt.
AISP – PISP – EBA
ERP-Konnektivität
Zertifizierte ERP-Konnektoren
Wir haben direkte Partnerschaften mit Anbietern wie Microsoft und SAP sowie über zertifizierte Konnektoren und offizielle Marktplätze, die eine End-to-End-Verschlüsselung und Audit-Protokollierung gewährleisten. Diese Integrationen vereinfachen die Konnektivität zwischen Ihren ERP-Systemen und Embat und ermöglichen einen sicheren und nahtlosen Datenaustausch über Ihre Finanzoperationen.
Öffentliche API
Unsere öffentliche API verwendet eine passwortbasierte JWT-Authentifizierung mit zeitlich begrenzten Token, die einen sicheren und kontrollierten Zugang gewährleisten. Darüber hinaus implementiert sie eine rollenbasierte Zugriffskontrolle mit geringsten Rechten, TLS 1.2+ für Daten bei der Übertragung und getrennte Umgebungen mit unabhängigen Zugriffskontrollen.
Zahlungen
Ihr Zahlungsverkehr entspricht den strengen Bankenzahlungsrichtlinien. Wir arbeiten ausschließlich mit zugelassenen Zahlungsinstituten zusammen, sodass alle Transaktionen den geltenden Vorschriften entsprechen. Die Zahlungsabwicklung ist von anderen Plattformfunktionen getrennt, um die Sicherheitsgrenzen und die operative Isolierung zu wahren.
Ihr Unternehmen steuert die Zahlungsabwicklung durch konfigurierbare mehrstufige Genehmigungsprozesse. Die verschiedenen Zahlungsarten (Kreditorenbuchhaltung, Treasury, International, Lokal) unterliegen jeweils spezifischen Sicherheitskontrollen, die auf die einzelnen gesetzlichen Anforderungen abgestimmt sind. Alle Zahlungen müssen im Rahmen dieser Genehmigungsverfahren mit Einmalkennwörtern (One-Time Passwords oder OTPs) unterzeichnet werden, wie es die Bankenvorschriften vorsehen. Die Zahlungssignaturen entsprechen durch rollenbasierte Genehmigungsmechanismen und der Protokollierung und Verschlüsselung aller Aktivitäten den europäischen Richtlinien.
Plattform und Netzwerk
Role-based access control, RBAC
Der Zugriff auf Ihre Plattform erfolgt über eine rollenbasierte Zugriffskontrolle (RBAC), bei der die Berechtigungen auf der Grundlage von Arbeitsfunktionen und Verantwortlichkeiten zugewiesen werden.
Jeder Nutzer erhält beim Onboarding ein eindeutiges, nicht übertragbares Konto, das die Rückverfolgbarkeit aller überwachten Aktionen gewährleistet.
Plattform-Audit
Wir überprüfen die Sicherheit unserer Plattform durch jährliche Penetrationstests Dritter und umfassende Schwachstellenanalysen. Intern führen wir vierteljährlich Sicherheitsprüfungen und Schwachstellen-Scans durch, um eine kontinuierliche Verbesserung zu gewährleisten.
Alle Kontroll- und Überwachungssysteme arbeiten in Echtzeit, einschließlich Angriffserkennung, kontinuierlicher Sicherheitsüberwachung und automatischer Bedrohungserkennung.
Multi-Faktor-Authentifizierung (MFA)
Die Multi-Faktor-Authentifizierung (MFA) ist für alle Benutzerkonten verfügbar und kann auf Organisationsebene erzwungen werden. Embat unterstützt auch Single Sign-On (SSO) mit mehreren Identitätsanbietern.
Die Sitzungsdauer und die automatischen Abmeldeeinstellungen können konfiguriert werden, um die Kontosicherheit und die Einhaltung von Vorschriften zu verbessern.
Single Sign-On (SSO) mit SAML
Dank des zentralisierten Zugriffs auf Embat über Single Sign-On (SSO) mit SAML vereinfachen wir die Anmeldung, stärken die Sicherheit und erleichtern die Zugriffsverwaltung für alle Mitglieder Ihres Teams. Integrieren Sie Embat mit Ihrem unternehmenseigenen Identity-Provider – ganz gleich, welchen Sie nutzen.
Netzwerk auf der Google Cloud-Plattform mit bewährten Verfahren
Ihre Daten liegen auf der Google Cloud-Plattform mit separater Netzwerkarchitektur. Die Produktions-, Staging- und Entwicklungsumgebungen sind vollständig isoliert, wobei der Zugriff durch Identitäts- und Zugriffsmanagement (IAM) auf der Grundlage des Prinzips der geringsten Privilegien und benutzerdefinierter Rollendefinitionen gesteuert wird.
KI-Sicherheit
Human in the Loop
Der Mensch in der Schleife. TellMe bietet Insider-Einblicke, während Sie die vollständige operative Kontrolle behalten. Unser KI-System generiert Vorschläge und Analysen, die Ihre Zustimmung erfordern, bevor eine operative Maßnahme erfolgt.
Es werden keine autonomen Transaktionen oder Entscheidungen ohne vorherige menschliche Autorisierung ausgeführt, so dass sichergestellt wird, dass Sie den Überblick über alle Treasury-Operationen behalten.
Guardrails und die Validierung von Geschäftsregeln
Unsere KI-Interaktionen bewegen sich innerhalb strenger Grenzen durch ausgeklügelte Sicherheitsvorkehrungen und Richtlinien zur Validierung der Geschäftsregeln. So verhindert das System die Generierung ungenauer oder irreführender Informationen, indem es die Empfehlungen laufend mit den tatsächlichen Finanzdaten abstimmt und die Einhaltung der Regeln durchsetzt.
Guardrails beseitigen Halluzinationen, indem sie den Agenten zwingen, die Geschäftsregelvalidierung zu durchlaufen.
Datenbank-Sharding
Ihre Daten bleiben durch die Sharding-Architektur der Datenbank isoliert. Dabei werden die Informationen jedes Kunden in separaten Datenbankpartitionen gespeichert, die eine gegenseitige Verunreinigung verhindern.
Sensible Informationen sind während der KI-Verarbeitung durch Anonymisierungstechniken geschützt, was intelligente Analysen bei gleichzeitiger Wahrung des Datenschutzes ermöglicht. Kundendaten werden niemals zwischen Organisationen vermischt und niemals ohne ausdrückliche Zustimmung für Trainingsmodelle verwendet.
Datenschutz und Compliance
Ihre Informationen werden durch eine strukturierte Datenverwaltung und umfassende Sicherheitsvorkehrungen mehrstufig geschützt. Die Daten werden in Sensibilitätsstufen eingeteilt und entsprechend unterschiedlich behandelt. Es werden immer folgende Verschlüsselungsstandards angewendet: AES-256 für gespeicherte Daten und TLS 1.2+ für die Übertragung aller Kommunikationsvorgänge.
Einen umfassenden Überblick über unsere Sicherheitspraktiken finden Sie in unserer Informationssicherheitsrichtlinie.
Starten Sie jetzt