Ordivis
  • Lösungen ▾
    • Öffentliche VerwaltungProzesse, Produktplan, Zuständigkeiten
    • Kommunen & KRITISHaushaltssichere Flatrate
    • GeschäftsverteilungsplanGVP aus Prozessen erzeugen
    • UnternehmenAlle Module, unbegrenzt Assets
    • IT-Dienstleister & MSPEin Server, viele Mandanten
    • CTOs & ArchitektenModular Monolith auf .NET 10
  • Produkt ▾
    • ÜberblickWas die Ordivis Platform ist
    • RundgangJede Ansicht als Screenshot
    • App ausprobierenKlickbare Nachbildung im Browser
    • Alle FunktionenDer vollständige Umfang
    • RoadmapWas als Nächstes kommt
    • ChangelogWas zuletzt ausgeliefert wurde
    • Ordivis ToolboxKostenloser Admin-Werkzeugkasten
  • Themen ▾
    • ITSM-Software
    • Service-Desk-Software
    • CMDB-Software
    • IT-Asset-Management
    • Discovery & Inventar
    • IPAM-Software
    • ISMS-Software
    • BCM-Software
    • Verarbeitungsverzeichnis
    • Geschäftsverteilungsplan
  • Preise & TCO
  • Support ▾
    • Support & WartungKanäle und Zusagen
    • DokumentationHandbücher als PDF
    • SLAService-Level
    • Ordivis App (Android)Was ist neu
    • Toolbox-ChangelogWas ist neu
  • Kontakt
DE▾
  • DEDeutsch
  • ENEnglish
  • FRFrançais
Demo anfragen

Produktsicherheit

Diese Seite beschreibt, wie Sie uns eine Schwachstelle in der Ordivis Platform melden, wie wir damit umgehen und welche Angaben wir nach der EU-Cyberresilienz-Verordnung (Verordnung (EU) 2024/2847, „Cyber Resilience Act“) bereitstellen. Sie gilt für alle Bestandteile der Ordivis Platform: Server, Windows-Client, Collector, Wallboard, Web-Portal, Android-App und Ordivis Toolbox.

Eine Schwachstelle melden

Melden Sie Schwachstellen an security@ordivis.eu. Das ist der einzige von uns benannte Meldeweg. Bitte nutzen Sie nicht das Kontaktformular, und veröffentlichen Sie Ihre Erkenntnisse nicht, solange eine Abhilfe aussteht.

Hilfreich für uns sind:

  • der betroffene Bestandteil und dessen Fassung, etwa „Server 2026.8.16.645“
  • eine Beschreibung, die den Fehler nachvollziehbar macht
  • die Auswirkung, die Sie erwarten
  • Ihre Kontaktdaten, falls wir nachfragen dürfen

Was Sie von uns erwarten können

  • Eingangsbestätigung innerhalb von drei Werktagen
  • eine erste fachliche Bewertung innerhalb von zehn Werktagen
  • Unterrichtung über den Stand, mindestens alle vierzehn Tage
  • auf Wunsch Nennung als Finder, sobald die Abhilfe veröffentlicht ist

Grams IT ist ein Kleinstunternehmen. Wir zahlen keine Prämien für Meldungen. Das sagen wir offen, statt eine Erwartung zu wecken, die wir nicht erfüllen.

Unsere Zusage an Meldende

Wer eine Schwachstelle in gutem Glauben untersucht und uns meldet, hat von uns keine rechtlichen Schritte zu befürchten. Diese Zusage gilt, solange Sie

  • keine Daten Dritter abrufen, verändern oder löschen,
  • die Verfügbarkeit nicht beeinträchtigen, insbesondere keine Überlastungsangriffe führen,
  • ausschließlich eigene Installationen prüfen oder solche, für die Ihnen der Betreiber die Erlaubnis erteilt hat,
  • Ihre Erkenntnisse bis zur Abhilfe vertraulich behandeln und
  • geltendes Recht beachten.

Koordinierte Offenlegung

Wir bitten Sie, eine gemeldete Schwachstelle neunzig Tage lang vertraulich zu behandeln oder bis zur Verfügbarkeit einer Abhilfe, je nachdem, was früher eintritt. Braucht eine Abhilfe länger, stimmen wir das Vorgehen mit Ihnen ab. Behobene Schwachstellen veröffentlichen wir mit Beschreibung, Schweregrad und Abhilfe.

Ist eine Schwachstelle aktiv ausgenutzt, sind wir ab dem 11. September 2026 nach Artikel 14 der Cyberresilienz-Verordnung verpflichtet, sie binnen vierundzwanzig Stunden dem zuständigen Computer-Notfallteam und der Agentur der Europäischen Union für Cybersicherheit zu melden. Diese Pflicht besteht unabhängig von einer Absprache mit Ihnen; wir unterrichten Sie darüber.

Angaben nach Anhang II der Cyberresilienz-Verordnung

Die Pflichten der Verordnung greifen vollständig ab dem 11. Dezember 2027. Wir stellen die folgenden Angaben schon jetzt bereit, weil unsere Kunden — öffentliche Verwaltung, Kommunen und Betreiber kritischer Anlagen — sie für ihre eigene Beschaffung brauchen.

Hersteller
Grams IT, Christian Grams, Mittelstraße 18, 34277 Fuldabrück, Deutschland.
Allgemeine Anschrift: info@ordivis.eu

Kontaktstelle für Schwachstellen
security@ordivis.eu. Unsere Strategie zur koordinierten Offenlegung steht auf dieser Seite. Maschinenlesbar findet sie sich unter /.well-known/security.txt.

Produkt
Ordivis Platform. Die Fassung folgt dem Muster Jahr.Monat.Tag.Uhrzeit und steht in der Anwendung unter „Über“ sowie im Dateieigenschaftenblatt jeder ausgelieferten Datei.

Verwendungszweck und Sicherheitsumgebung
Ordivis Platform ist eine Anwendung für IT-Service-Management, Konfigurationsverwaltung und IT-Asset-Management. Sie wird im Netz des Kunden betrieben, nicht bei uns. Vorgesehen ist der Betrieb in einem verwalteten Firmennetz hinter einer Firewall, auf einem gepflegten Windows-Server mit PostgreSQL, erreichbar über eine verschlüsselte Verbindung.

Wesentliche Sicherheitseigenschaften

  • Rollen- und attributgestützte Rechteprüfung, getrennt für Lesen und Schreiben
  • Mehrfaktoranmeldung, Anbindung an Verzeichnisdienste ausschließlich lesend
  • Mandantentrennung auf Datenbankebene
  • revisionsfestes Änderungsprotokoll
  • Transportverschlüsselung mit TLS 1.2 und 1.3, ausschließlich Verfahren mit vorwärtsgerichteter Geheimhaltung
  • lokal abgelegte Geheimnisse werden mit den Bordmitteln des Betriebssystems geschützt
  • Aktualisierungen werden signiert ausgeliefert und vor dem Einspielen geprüft

Bekannte Umstände, die zu erheblichen Risiken führen können
Die Verordnung verlangt, solche Umstände zu benennen. Wir tun das vollständig, auch wo es unbequem ist.

  • Im Auslieferungszustand erwartet der Server eine vorgelagerte Verschlüsselung, etwa durch einen Reverse-Proxy. Wird er ohne diese betrieben, laufen Anmeldedaten unverschlüsselt über das Netz. Die Betriebsarten mit eigenem Zertifikat oder automatischem Zertifikatsbezug stehen bereit und sind in der Dokumentation beschrieben.
  • Die Erkennung speichert Anmeldedaten für Netzgeräte, die häufig privilegiert sind. Wer Zugriff auf den Ordivis-Server erlangt, erlangt mittelbar Zugriff auf diese Daten. Vergeben Sie für die Erkennung eigene Konten mit den geringsten ausreichenden Rechten.
  • Ordivis führt eine vollständige Abbildung Ihrer IT-Landschaft. Ein unbefugter Lesezugriff ist deshalb für einen Angreifer ein Aufklärungsgewinn, auch ohne jede Schreibmöglichkeit.
  • Die Absicherung von Betriebssystem, Datenbank und Sicherungen liegt beim Betreiber. Ordivis kann eine unsichere Umgebung nicht ausgleichen.

Unterstützungszeitraum
Bis einschließlich 31. Dezember 2032. Bis zu diesem Zeitpunkt behandeln wir Schwachstellen und stellen Sicherheitsaktualisierungen kostenlos bereit. Der Zeitraum gilt für alle bis dahin ausgelieferten Fassungen der Ordivis Platform.

Sicherheitsaktualisierungen
Aktualisierungen werden über den Aktualisierungsdienst der Anwendung bereitgestellt und signiert übertragen. Sie können das selbsttätige Einspielen in den Einstellungen abschalten und Aktualisierungen von Hand einspielen; die Meldung über eine verfügbare Aktualisierung bleibt dabei bestehen. Wie Sie Aktualisierungen einspielen, welche Auswirkungen eine Änderung auf Ihre Daten hat und wie Sie eine Anlage sicher außer Betrieb nehmen und Daten rückstandsfrei löschen, steht in der Dokumentation.

Stückliste der Fremdbestandteile
Jedem Installationspaket liegt eine maschinenlesbare Stückliste im Format CycloneDX 1.6 bei: ordivis-sbom.cdx.json im Programmverzeichnis. Daneben liegt THIRD-PARTY-NOTICES.txt mit Urhebervermerken und Lizenztexten.

EU-Konformitätserklärung
Liegt noch nicht vor. Die Konformitätsbewertung nach der Cyberresilienz-Verordnung ist zum 11. Dezember 2027 fällig; die Erklärung wird zu diesem Zeitpunkt an dieser Stelle veröffentlicht. Eine CE-Kennzeichnung für Cybersicherheit führt die Ordivis Platform bis dahin nicht.

Stand

Diese Angaben beziehen sich auf die Ordivis Platform in der jeweils ausgelieferten Fassung. Stand: 16. August 2026.

Ordivis

Wissen, was läuft. Souveränes ITSM & ITAM für die öffentliche Verwaltung, Unternehmen und Betreiber Kritischer Infrastrukturen. Ein Produkt der Grams IT.

Lösungen

  • Öffentliche Verwaltung
  • Kommunen & KRITIS
  • Geschäftsverteilungsplan
  • Unternehmen
  • IT-Dienstleister & MSP
  • CTOs & Architekten

Themen

  • ITSM-Software
  • Service-Desk-Software
  • CMDB-Software
  • IT-Asset-Management
  • Discovery & Inventar
  • IPAM-Software
  • ISMS-Software
  • BCM-Software
  • Verarbeitungsverzeichnis

Produkt

  • Überblick
  • Rundgang
  • App ausprobieren
  • Alle Funktionen
  • Preise & TCO
  • Roadmap
  • Changelog
  • Ordivis Toolbox

Support & Recht

  • Support
  • Dokumentation
  • SLA
  • AGB
  • Impressum
  • Datenschutz
  • Unterauftragsverarbeiter
  • Produktsicherheit

Kontakt

  • Demo anfragen
  • Testphase vormerken
  • Kontakt
© 2026 Grams IT · Ordivis™ Platform On-Premises · .NET 10 · PostgreSQL · Made in Germany