Files
craftvia/docs/HANDBUCH-KUNDENBETREUUNG.md
msolarczekandClaude Opus 5 c8e6f30a27
CI / build-and-check (push) Canceled after 0s
CI / audit (push) Canceled after 0s
CI / sbom (push) Canceled after 0s
Basis: Certvia dev@a48c5fb als Fundament für Craftvia
Unveränderter Stand von certvia/dev (a48c5fb) plus Craftvia-Spezifikation
und Brandbook unter docs/craftvia/. ISMS-Module werden im Folgecommit entfernt.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-14 11:05:39 +02:00

6.3 KiB
Raw Permalink Blame History

Handbuch Kundenbetreuung — certvia (ISMS-Tool)

Stand: 2026-09-03 · Zielgruppe: Kundenbetreuung / Customer Success · Zweck: Schneller, praxisnaher Einstieg für die Betreuung von certvia-Kunden — was das Produkt kann, wie ein Kunde aufgesetzt/betreut wird und wie typische Support-Fälle gelöst werden.

Dieses Handbuch ist bewusst produkt- und supportorientiert. Technische Tiefe steht in docs/SPEC.md, docs/HANDOVER-PM.md und den docs/KONZEPT-*.md.


1. Was ist certvia (in einem Absatz)

certvia ist ein Multi-Mandanten-ISMS-Tool (Informationssicherheits-Managementsystem als SaaS). Jeder Kunde ist ein Mandant mit strikt getrennten Daten. Das Tool führt einen Kunden vom Onboarding über Strukturanalyse (Assets/Prozesse/Lieferanten), Risikomanagement, Richtlinien und Maßnahmen bis zur Audit-Vorbereitung — wahlweise nach TISAX (VDA-ISA) und/oder ISO 27001.

2. Zugang, Rollen, Anmeldung

  • Kunden-Login: https://<kunde-domain>/login — E-Mail + Passwort, danach ggf. MFA (TOTP) und, bei mehreren Mandanten, Mandantenauswahl.
  • Plattform-/Superadmin: …/platform/login — getrennter Login für die Betreiber-Administration (Mandanten anlegen, Module, Stammdaten). MFA-Einrichtung beim ersten Login.
  • Rollen (mandantenintern): z. B. Mandanten-Admin, ISB (Informationssicherheitsbeauftragter), Auditor, Owner, User. Rechte hängen an Rollen; der Mandanten-Admin verwaltet Benutzer & Rollen unter Einstellungen → Benutzer & Rollen.
  • Passwort/MFA: Initial-/Reset-Passwörter erzwingen einen Wechsel beim nächsten Login. MFA und Passkeys sind an die Person (Identity) gebunden, nicht an den Mandanten.

3. Einen neuen Kunden aufsetzen (Provisionierung)

Ein Kunde wird als Mandant angelegt (über die Plattform-/Superadmin-Konsole bzw. beim ersten Deployment per Bootstrap-Admin). Beim Anlegen wird automatisch:

  • ein Mandanten-Admin erzeugt,
  • die Standard-Module aktiviert,
  • das Richtlinien-Vorlagenpaket importiert (inkl. Anforderungen, Variablen, Nachweisregister),
  • das Framework gesetzt (Default TISAX; ISO 27001 ist zusätzlich/alternativ wählbar).

Die Stammdaten des Mandanten (Firmenname, Kürzel, Rollen wie ISB/IT-Leitung/DSB, Scope) pflegt der Kunde unter Einstellungen — diese speisen automatisch die ISMS-Variablen in den Richtlinien.

4. Framework-Wahl: ISO 27001 und/oder TISAX

  • Ein Mandant kann ein oder beide Frameworks führen. Der Umsetzungstext der Richtlinien ist normunabhängig; je Framework gibt es eine eigene Katalog-/Anforderungssicht.
  • TISAX (VDA-ISA): Reifegrad-Modell, Schutzbedarf/Assessment-Level (AL2/AL3), Prüfziele (Informationssicherheit/Prototypen/Datenschutz), VDA-ISA-Export.
  • ISO 27001: Anwendbarkeitserklärung (SoA, Annex A 2022, 93 Controls) mit „anwendbar/ausgeschlossen + Begründung", Managementklauseln (Kennzahlen 9.1, Managementbewertung 9.3, Korrekturmaßnahmen 10.2) und Dokumentenlenkung.
  • Umschalten: In der Admin-Konsole lassen sich die Normen je Mandant nachträglich aktivieren/deaktivieren.

5. Die Module (Kurzüberblick)

Modul Zweck
Assets Informationswerte/Systeme/Anwendungen etc. inkl. Schutzbedarf (C/I/V)
Prozesse Geschäftsprozesse + Verknüpfung zu Assets (Strukturanalyse)
Risiken Risiko-Register (Eintritt × Auswirkung), Behandlung, Verknüpfung zu Assets/Prozessen
Lieferanten Lieferanten-/Dienstleistersteuerung (Kritikalität, NIS2, TISAX-Label, Verträge/NDAs)
Maßnahmen Maßnahmen zur Risikobehandlung, Wirksamkeit
Richtlinien Richtlinien-/Verfahrensbibliothek aus Vorlagen, Freigabe, Coverage
SoA ISO-Anwendbarkeitserklärung bzw. TISAX-Control-Assessment
Audit-Readiness Reifegrad/Gap-Analyse, Nachweise, Abgabe/Export
Vorfälle Incident-Management (inkl. NIS2-/DSGVO-Meldevorlagen)
Aufgaben Kanban-Aufgaben, Fristen

Module lassen sich je Mandant ein-/ausschalten (Admin-Konsole).

6. Onboarding-Wizard

Neue Mandanten durchlaufen einen geführten Wizard: Kontext → Scope → Richtlinien → Rollen → Risikokriterien → Prozesse → Controls. Er baut das ISMS Schritt für Schritt auf; der Fortschritt wird gespeichert.

7. Typische Support-Fälle

  • „Login klappt nicht / Anmeldung fehlgeschlagen": falsche E-Mail/Passwort, oder Account nach mehreren Fehlversuchen kurz gesperrt (15 Min). Prüfen: richtige Seite (/login vs /platform/login), Passwort exakt. Bei Reset ein Initial-Passwort setzen (erzwingt Wechsel).
  • „MFA-Gerät verloren": über Recovery-Codes anmelden; sonst MFA administrativ zurücksetzen (Mandanten-Admin/Betreiber).
  • „Ein Modul fehlt in der Navigation": Modul ist für den Mandanten deaktiviert → in der Admin-Konsole aktivieren.
  • „Falsche Norm / ISO fehlt": Framework des Mandanten prüfen und ggf. ISO 27001 aktivieren (Admin-Konsole).
  • „E-Mails kommen nicht an": SMTP-Konfiguration prüfen (Betreiber); Postfach/From-Adresse.

8. Wo finde ich vertiefende Infos?

  • Produkt/Funktionsumfang: docs/SPEC.md, docs/HANDOVER-PM.md
  • Kundennahe Mockups (im Browser): docs/ISMS-Prototyp-GEFIM.html, ISMS-Lieferantenmanagement-GEFIM.html
  • Feature-Konzepte: docs/KONZEPT-framework-iso27001.md (ISO/TISAX), KONZEPT-incidents.md, KONZEPT-backup-restore.md, KONZEPT-identity-mandanten.md (Login/Mandanten/MFA)
  • Aktueller Stand/Änderungen: docs/STAND-dev-branch.md
  • Am besten: die Demo-/Testinstanz durchklicken (Login admin@demo.example / Demo1234!).

9. Betrieb & Grenzen (gut zu wissen)

  • Test- vs. Produktivumgebung: Änderungen werden erst auf einer Testinstanz erprobt, dann produktiv ausgerollt. Support arbeitet auf der Produktivumgebung nur mit Bedacht.
  • Backups: Datenbank + Objektspeicher werden gesichert (Betrieb). Restore ist möglich; keine eigenmächtigen Löschaktionen an Produktivdaten.
  • Datenschutz/Mandantentrennung: Jeder Mandant sieht nur seine eigenen Daten — niemals Kundendaten zwischen Mandanten kopieren.
  • Secrets/Zugänge: niemals per E-Mail/Chat weitergeben; Passwörter setzt der Kunde selbst bzw. als Initial-Passwort mit Wechselzwang.

Fehlt etwas oder ist ein Support-Fall unklar? Ergänze dieses Handbuch — es ist als lebendes Dokument gedacht.