VamiGRC Trust Center

Sicherheit, Compliance und Souveränität — transparent gemacht.

VamiGRC ist die agentische GRC-Plattform der VamiSec GmbH — gebaut für Teams, die Compliance nachweisen müssen. Dieses Trust Center zeigt dir, wie wir Daten schützen, wo wir hosten und wie wir sicher entwickeln.

BetreiberVamiSec GmbH · Bonn, Deutschland
HostingT Cloud Public · Deutschland
Sicherheitsvorfall meldensecurity@vamisec.com
Stand29. August 2026
01 — Compliance & Zertifizierungen

Auf zertifizierten Grundlagen gebaut.

VamiGRC wird von der VamiSec GmbH betrieben, deren Informationssicherheits-Managementsystem nach ISO/IEC 27001 durch eine DAkkS-akkreditierte Stelle zertifiziert ist. Die Betriebsplattform T Cloud Public bringt eigene, testierte Nachweise mit. Wir kennzeichnen transparent, was zertifiziert, was ausgerichtet und was Plattform-Testat ist.

ISO/IEC 27001

ISMS der VamiSec GmbH, zertifiziert durch DAkkS-akkreditierte Stelle.

Zertifiziert

ISO/IEC 42001

AI-Management-System nach ISO/IEC 42001 aufgebaut — Zertifizierung in Vorbereitung.

In Vorbereitung

DSGVO / GDPR

DSGVO-konforme Verarbeitung, AVV verfügbar, Datenresidenz EU.

Konform

BSI C5 · ISO 27001 · TISAX

Testat, Label & Zertifikate der Betriebsplattform T Cloud Public (Deutsche Telekom).

Hosting-Plattform
02 — Hosting & Digitale Souveränität

Souverän gehostet in Deutschland — unter europäischem Recht.

VamiGRC läuft auf T Cloud Public (ehemals Open Telekom Cloud) der Deutschen Telekom — einer souveränen europäischen Cloud, für VamiGRC ausschließlich mit Rechenzentren in Deutschland. Plattformdaten und Logs unterliegen europäischem Recht und deutscher Jurisdiktion. Identitäts- und Terminmetadaten werden über Microsoft (EU-Region) verarbeitet.

Rechenzentren in DeutschlandTwin-Core-Region Biere/Magdeburg (Sachsen-Anhalt) — Betrieb ausschließlich in deutschen Rechenzentren.
Mandantentrennung by designKein Cross-Tenant-Zugriff by design — jede Anfrage wird per Keycloak-JWT gegen den Mandantenkontext validiert.
Kundenverwaltete SchlüsselVerschlüsselung auf Wunsch mit Customer-Managed Keys (CMK/BYOK) — du behältst die Kontrolle über deine Schlüssel.
Souveräne KIDatenverarbeitung standardmäßig in der EU — Drittanbieter-LLMs sind optional und lassen sich beliebig konfigurieren, auch lokal und BYOLLM.
  • BSI C5 Typ II (ISAE 3000)
  • ISO/IEC 27001, 27017, 27018, 27701
  • SOC 1/2/3, TISAX Level 3
  • ISO 22301 (BCM), ISO 27001-Rechenzentren

Von unabhängigen Prüfern erteilte Zertifikate, Testate und Labels der Hosting-Plattform (Deutsche Telekom) — nicht der VamiSec GmbH. Quelle: t-cloud-public.com/certifications.

03 — Security Controls

Wie wir schützen — nach Domänen.

Konkrete Kontrollen statt Marketing. Diese Maßnahmen sind Teil unseres Sicherheitskonzepts und orientieren sich am ISMS der VamiSec.

Datensicherheit

  • Verschlüsselung at rest (AES-256) und in transit (TLS 1.2+)
  • Datenresidenz EU, Löschkonzept nach Vertragsende
  • Customer-Managed Keys (CMK/BYOK) auf Wunsch

Anwendungssicherheit

  • Secure SDLC nach Stand der Technik (Details unten)
  • SAST, DAST, SCA & Dependency Scanning in der Pipeline
  • Regelmäßige Penetrationstests

Zugriff & Identität

  • SSO & MFA via Microsoft Entra ID (OIDC)
  • Keycloak-JWT-Validierung bei jedem Request
  • Least Privilege & rollenbasierte Zugriffskontrolle

Infrastruktur

  • Souveränes Hosting auf T Cloud Public (DE)
  • Containerisierter Betrieb auf Kubernetes, Mandanten strikt getrennt
  • Zentrales Secrets-Management — Zugangsdaten nie im Code

Logging, Monitoring & SOC

  • Zentrales Logging & Monitoring, SIEM-Auswertung
  • SOC-gestützte Überwachung sicherheitsrelevanter Ereignisse
  • Lückenloses Audit-Log für Änderungen und KI-Aktionen

Incident Management

  • Definierter Incident-Response-Prozess
  • Kundenbenachrichtigung mit dem Ziel eines Reportings binnen 24 Stunden
  • Responsible Disclosure über bugbounty.vamisec.com

KI-Governance & Human-in-the-Loop

  • Autonomie-Level L0–L3 — du entscheidest je Workflow, wie viel die KI darf
  • KI-Antworten mit Quellenzitat aus deiner Wissensbasis
  • Drittanbieter-LLMs optional und je Mandant abschaltbar

Organisation & Governance

  • ISO/IEC 27001-zertifiziertes ISMS (DAkkS)
  • Security-Awareness-Schulungen für alle Mitarbeitenden
  • Lieferanten- und Risikomanagement-Prozesse
04 — Secure Software Development Lifecycle

Wir entwickeln so sicher, wie unsere Kunden prüfen müssen.

Security ist bei VamiGRC kein nachgelagerter Schritt, sondern in jeder Phase der Entwicklung verankert — nach Stand der Technik, von den Anforderungen bis zum Betrieb.

01

Security Requirements Engineering

Sicherheits- und Datenschutzanforderungen werden vor der ersten Zeile Code definiert.

02

Threat Modeling

Bedrohungsmodellierung nach STRIDE und — für KI-/Agenten-Komponenten — MAESTRO.

03

SAST

Statische Code-Analyse automatisiert in der CI/CD-Pipeline.

04

SCA & Dependency Scanning

Software-Composition-Analysis und kontinuierliche Prüfung der Abhängigkeiten.

05

DAST

Dynamische Sicherheitstests gegen die laufende Anwendung.

06

Penetrationstests

Regelmäßige manuelle und agentische Pentests vor Releases.

Plattform in Aktion

Transparenz — sichtbar, nicht nur behauptet.

So arbeitet VamiGRC: Frameworks als Code, jede KI-Antwort belegt, jeder Nachweis versioniert. Screenshots aus der Demo-Umgebung — mit Beispieldaten.

VamiGRC Trust Center im Produkt
Trust Center im Produkt. VamiGRC-Kunden veröffentlichen ihre eigenen Compliance-Nachweise als Trust Center — je Framework gebündelt, mit steuerbarem Zugriff.
VamiGRC Framework Composer
Framework Composer. Frameworks als Code — Kataloge zusammenstellen, Controls wiederverwenden, Crosswalks pflegen.
VamiGRC Wissensbasis
Wissensbasis. Richtlinien und Nachweise als durchsuchbare Wissensbasis — VamiAI antwortet mit Quellenzitat.

// Screenshots aus der Demo-Umgebung — Beispieldaten (Demo-Konzern).

05 — Subprozessoren

Offen gelegt — wer welche Daten verarbeitet.

Wir setzen eine bewusst schlanke Zahl sorgfältig ausgewählter Subprozessoren ein. Alle verarbeiten Daten innerhalb der EU bzw. unter EU-Recht. Änderungen kündigen wir Vertragskunden vorab an.

Subprozessor Zweck Region
Deutsche Telekom
T Cloud Public
Cloud-Hosting & Infrastruktur der Plattform DE
Microsoft
Entra ID
Authentifizierung, SSO & MFA (Identitätsverwaltung) EU
Microsoft
Bookings / Outlook
Terminvereinbarung & geschäftliche Kommunikation EU
Drittanbieter-LLMs
optional / je Mandant abschaltbar
KI-Inferenz für VamiAI — Datenverarbeitung standardmäßig in der EU; Drittanbieter-LLMs nur, wenn du sie aktivierst EU / optional

Vollständige, jeweils aktuelle Subprozessorenliste inklusive Kontakt für Änderungsbenachrichtigungen: privacy@vamisec.com.

06 — Dokumente & Nachweise

Alles, was du für deine Prüfung brauchst.

Öffentliche Dokumente stehen direkt bereit. Vertrauliche Nachweise geben wir nach kurzer Anfrage bzw. unter NDA frei.

Öffentlich

ISO/IEC 27001-Zertifikat

Zertifikat des VamiSec-ISMS, ausgestellt von einer DAkkS-akkreditierten Stelle.

Ansehen →
Öffentlich

Informationssicherheits-Leitlinie

Übergeordnete Leitlinie zur Informationssicherheit mit strategischer Ausrichtung.

Ansehen →
Öffentlich

AVV / DPA

Auftragsverarbeitungsvertrag nach Art. 28 DSGVO — auf Anfrage zur Unterzeichnung.

Anfordern →
Auf Anfrage

Pentest-Zusammenfassung

Management-Summary des jüngsten externen Penetrationstests der Plattform.

Anfordern →
Auf Anfrage

Sicherheits-Whitepaper & Architektur

Technische Übersicht zu Mandantentrennung, CMK/BYOK, KI-Governance und Datenfluss.

Anfordern →
Unter NDA

CAIQ / Security Questionnaire

Ausgefülltes Assessment für deinen Vendor-Risk-Prozess — VamiSec beantwortet gängige Fragebögen.

Anfordern →
07 — Trust Updates

Was sich zuletzt getan hat.

Wir halten unser Sicherheitsprofil aktuell und dokumentieren wesentliche Änderungen transparent.

2026-08-29

Trust Center veröffentlicht

Dieses Trust Center ging live — mit Controls, Subprozessoren, Secure-SDLC-Übersicht und Dokumentenzugang.

2026-08

Frameworks-as-Code mit OSCAL

Die Framework-Engine von VamiGRC dokumentiert: OSCAL-basiert, 25+ Kataloge, Bring-your-own-Framework.

2026

Migration auf T Cloud Public

Betrieb auf der souveränen europäischen Cloud der Deutschen Telekom (ehemals Open Telekom Cloud) — ausschließlich in deutschen Rechenzentren.

08 — FAQ

Häufige Fragen aus der Due Diligence.

Wo werden unsere Daten gespeichert?
In deutschen Rechenzentren der T Cloud Public (Deutsche Telekom). Plattformdaten unterliegen europäischem Recht und deutscher Jurisdiktion; Identitäts- und Terminmetadaten verarbeiten wir über Microsoft in der EU-Region.
Ist VamiGRC ISO 27001-zertifiziert?
VamiGRC wird von der VamiSec GmbH betrieben, deren ISMS nach ISO/IEC 27001 durch eine DAkkS-akkreditierte Stelle zertifiziert ist. Der Betrieb von VamiGRC folgt den Prozessen dieses Managementsystems. Die Hosting-Plattform T Cloud Public bringt zusätzlich ein BSI-C5-Testat, ISO-27001-Zertifikate, ein TISAX-Label und SOC-1/2/3-Berichte mit.
Wie authentifizieren sich Nutzer?
Über Single Sign-On mit Multi-Faktor-Authentifizierung via Microsoft Entra ID (OIDC). Jeder API-Request wird zusätzlich per Keycloak-JWT gegen den Mandantenkontext validiert; der Zugriff folgt dem Least-Privilege-Prinzip.
Sieht die KI unsere Daten — und welche Modelle nutzt ihr?
Die Datenverarbeitung findet standardmäßig in der EU statt. Drittanbieter-LLMs sind optional und lassen sich je Mandant vollständig abschalten. Antworten der VamiAI sind mit Quellenzitaten aus deiner Wissensbasis belegt, und über die Autonomie-Level L0–L3 entscheidest du, wie viel die KI ohne menschliche Freigabe tun darf.
Wie ist die Mandantentrennung umgesetzt?
Kein Cross-Tenant-Zugriff by design: Jede Anfrage wird per Keycloak-JWT gegen den Mandantenkontext validiert. Auf Wunsch verschlüsselst du zusätzlich mit eigenen Schlüsseln (CMK/BYOK).
Wie werden wir bei einem Sicherheitsvorfall informiert?
Wir folgen einem definierten Incident-Response-Prozess und benachrichtigen betroffene Kunden zeitnah — mit dem Ziel eines ersten Reportings binnen 24 Stunden. Sicherheitsforschende erreichen uns über bugbounty.vamisec.com.
Wie erhalten wir Zugang zu vertraulichen Dokumenten?
Öffentliche Dokumente stehen direkt bereit. Für Pentest-Zusammenfassungen, Architektur-Whitepaper oder ausgefüllte Fragebögen genügt eine kurze Anfrage an security@vamisec.com; NDA-pflichtige Nachweise geben wir nach Unterzeichnung frei.
Noch Fragen?

Sprich mit unserem Team.

Wir beantworten deine Sicherheits- und Compliance-Fragen und stellen die Nachweise bereit, die dein Einkauf braucht.

Demo buchen security@vamisec.com