Unveränderter Stand von certvia/dev (a48c5fb) plus Craftvia-Spezifikation und Brandbook unter docs/craftvia/. ISMS-Module werden im Folgecommit entfernt. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
6.3 KiB
Handbuch Kundenbetreuung — certvia (ISMS-Tool)
Stand: 2026-09-03 · Zielgruppe: Kundenbetreuung / Customer Success · Zweck: Schneller, praxisnaher Einstieg für die Betreuung von certvia-Kunden — was das Produkt kann, wie ein Kunde aufgesetzt/betreut wird und wie typische Support-Fälle gelöst werden.
Dieses Handbuch ist bewusst produkt- und supportorientiert. Technische Tiefe steht in
docs/SPEC.md,docs/HANDOVER-PM.mdund dendocs/KONZEPT-*.md.
1. Was ist certvia (in einem Absatz)
certvia ist ein Multi-Mandanten-ISMS-Tool (Informationssicherheits-Managementsystem als SaaS). Jeder Kunde ist ein Mandant mit strikt getrennten Daten. Das Tool führt einen Kunden vom Onboarding über Strukturanalyse (Assets/Prozesse/Lieferanten), Risikomanagement, Richtlinien und Maßnahmen bis zur Audit-Vorbereitung — wahlweise nach TISAX (VDA-ISA) und/oder ISO 27001.
2. Zugang, Rollen, Anmeldung
- Kunden-Login:
https://<kunde-domain>/login— E-Mail + Passwort, danach ggf. MFA (TOTP) und, bei mehreren Mandanten, Mandantenauswahl. - Plattform-/Superadmin:
…/platform/login— getrennter Login für die Betreiber-Administration (Mandanten anlegen, Module, Stammdaten). MFA-Einrichtung beim ersten Login. - Rollen (mandantenintern): z. B. Mandanten-Admin, ISB (Informationssicherheitsbeauftragter), Auditor, Owner, User. Rechte hängen an Rollen; der Mandanten-Admin verwaltet Benutzer & Rollen unter Einstellungen → Benutzer & Rollen.
- Passwort/MFA: Initial-/Reset-Passwörter erzwingen einen Wechsel beim nächsten Login. MFA und Passkeys sind an die Person (Identity) gebunden, nicht an den Mandanten.
3. Einen neuen Kunden aufsetzen (Provisionierung)
Ein Kunde wird als Mandant angelegt (über die Plattform-/Superadmin-Konsole bzw. beim ersten Deployment per Bootstrap-Admin). Beim Anlegen wird automatisch:
- ein Mandanten-Admin erzeugt,
- die Standard-Module aktiviert,
- das Richtlinien-Vorlagenpaket importiert (inkl. Anforderungen, Variablen, Nachweisregister),
- das Framework gesetzt (Default TISAX; ISO 27001 ist zusätzlich/alternativ wählbar).
Die Stammdaten des Mandanten (Firmenname, Kürzel, Rollen wie ISB/IT-Leitung/DSB, Scope) pflegt der Kunde unter Einstellungen — diese speisen automatisch die ISMS-Variablen in den Richtlinien.
4. Framework-Wahl: ISO 27001 und/oder TISAX
- Ein Mandant kann ein oder beide Frameworks führen. Der Umsetzungstext der Richtlinien ist normunabhängig; je Framework gibt es eine eigene Katalog-/Anforderungssicht.
- TISAX (VDA-ISA): Reifegrad-Modell, Schutzbedarf/Assessment-Level (AL2/AL3), Prüfziele (Informationssicherheit/Prototypen/Datenschutz), VDA-ISA-Export.
- ISO 27001: Anwendbarkeitserklärung (SoA, Annex A 2022, 93 Controls) mit „anwendbar/ausgeschlossen + Begründung", Managementklauseln (Kennzahlen 9.1, Managementbewertung 9.3, Korrekturmaßnahmen 10.2) und Dokumentenlenkung.
- Umschalten: In der Admin-Konsole lassen sich die Normen je Mandant nachträglich aktivieren/deaktivieren.
5. Die Module (Kurzüberblick)
| Modul | Zweck |
|---|---|
| Assets | Informationswerte/Systeme/Anwendungen etc. inkl. Schutzbedarf (C/I/V) |
| Prozesse | Geschäftsprozesse + Verknüpfung zu Assets (Strukturanalyse) |
| Risiken | Risiko-Register (Eintritt × Auswirkung), Behandlung, Verknüpfung zu Assets/Prozessen |
| Lieferanten | Lieferanten-/Dienstleistersteuerung (Kritikalität, NIS2, TISAX-Label, Verträge/NDAs) |
| Maßnahmen | Maßnahmen zur Risikobehandlung, Wirksamkeit |
| Richtlinien | Richtlinien-/Verfahrensbibliothek aus Vorlagen, Freigabe, Coverage |
| SoA | ISO-Anwendbarkeitserklärung bzw. TISAX-Control-Assessment |
| Audit-Readiness | Reifegrad/Gap-Analyse, Nachweise, Abgabe/Export |
| Vorfälle | Incident-Management (inkl. NIS2-/DSGVO-Meldevorlagen) |
| Aufgaben | Kanban-Aufgaben, Fristen |
Module lassen sich je Mandant ein-/ausschalten (Admin-Konsole).
6. Onboarding-Wizard
Neue Mandanten durchlaufen einen geführten Wizard: Kontext → Scope → Richtlinien → Rollen → Risikokriterien → Prozesse → Controls. Er baut das ISMS Schritt für Schritt auf; der Fortschritt wird gespeichert.
7. Typische Support-Fälle
- „Login klappt nicht / Anmeldung fehlgeschlagen": falsche E-Mail/Passwort, oder Account nach mehreren Fehlversuchen kurz gesperrt (15 Min). Prüfen: richtige Seite (
/loginvs/platform/login), Passwort exakt. Bei Reset ein Initial-Passwort setzen (erzwingt Wechsel). - „MFA-Gerät verloren": über Recovery-Codes anmelden; sonst MFA administrativ zurücksetzen (Mandanten-Admin/Betreiber).
- „Ein Modul fehlt in der Navigation": Modul ist für den Mandanten deaktiviert → in der Admin-Konsole aktivieren.
- „Falsche Norm / ISO fehlt": Framework des Mandanten prüfen und ggf. ISO 27001 aktivieren (Admin-Konsole).
- „E-Mails kommen nicht an": SMTP-Konfiguration prüfen (Betreiber); Postfach/From-Adresse.
8. Wo finde ich vertiefende Infos?
- Produkt/Funktionsumfang:
docs/SPEC.md,docs/HANDOVER-PM.md - Kundennahe Mockups (im Browser):
docs/ISMS-Prototyp-GEFIM.html,ISMS-Lieferantenmanagement-GEFIM.html - Feature-Konzepte:
docs/KONZEPT-framework-iso27001.md(ISO/TISAX),KONZEPT-incidents.md,KONZEPT-backup-restore.md,KONZEPT-identity-mandanten.md(Login/Mandanten/MFA) - Aktueller Stand/Änderungen:
docs/STAND-dev-branch.md - Am besten: die Demo-/Testinstanz durchklicken (Login
admin@demo.example/Demo1234!).
9. Betrieb & Grenzen (gut zu wissen)
- Test- vs. Produktivumgebung: Änderungen werden erst auf einer Testinstanz erprobt, dann produktiv ausgerollt. Support arbeitet auf der Produktivumgebung nur mit Bedacht.
- Backups: Datenbank + Objektspeicher werden gesichert (Betrieb). Restore ist möglich; keine eigenmächtigen Löschaktionen an Produktivdaten.
- Datenschutz/Mandantentrennung: Jeder Mandant sieht nur seine eigenen Daten — niemals Kundendaten zwischen Mandanten kopieren.
- Secrets/Zugänge: niemals per E-Mail/Chat weitergeben; Passwörter setzt der Kunde selbst bzw. als Initial-Passwort mit Wechselzwang.
Fehlt etwas oder ist ein Support-Fall unklar? Ergänze dieses Handbuch — es ist als lebendes Dokument gedacht.