Ausbildungssoftware, die durch die interne Prüfung kommt
Für Banken, Versicherer, Verwaltungen und Bildungsträger mit eigenem Anforderungskatalog.
Kein Herstellerzugang · kein Rückkanal · Betrieb ohne Internetzugang möglich
Ein Ausbildungsnachweis ist selten eine kritische Funktion. Trotzdem scheitert ein kostenloses Cloud-Berichtsheft in diesen Häusern regelmäßig — nicht am Produkt, sondern daran, dass der Einkaufsprozess für jedes System gleich läuft, das personenbezogene Daten hält. Dieselben Fragen zu Netz, Identitäten, Protokollierung, Aufbewahrung und Ausstieg, ob Kernbankensystem oder Wochenbericht eines Azubis.
Diese Seite beantwortet diese Fragen vorab, damit Ihre IT, Ihr Datenschutz und Ihre Revision nicht erst nachfragen müssen.
Vier Eigenschaften, für die es kein Zertifikat braucht
Sie ergeben sich aus der Bauweise, nicht aus einer Prüfbescheinigung — und jede streicht eine ganze Fragenkategorie:
| Kein Herstellerzugang | In eine selbst betriebene Installation gibt es keinen Fernzugang von uns. Die Frage nach befristeten Herstellerkonten, deren Überwachung und Entzug entfällt damit ersatzlos. |
|---|---|
| Kein Rückkanal | Die Lizenz ist eine signierte Datei und wird lokal geprüft. Es gibt keinen Lizenzabruf bei uns und keine Möglichkeit, die Anwendung von außen abzuschalten. |
| Betrieb ohne Internetzugang | Für abgeschottete Netze ist ein Installationsweg aus einem signierten Paket vorgesehen. Ausgehende Verbindungen entstehen nur durch Funktionen, die Sie einschalten, und sind einzeln abschaltbar. |
| Ansicht und Export nach Vertragsende | 30 Kalendertage unverändert, danach dauerhaft lesen und exportieren — einschließlich Auskunftsexport zu einer Person. Ein Ausstieg erzwingt keinen Stichtag, an dem etwas dunkel wird. |
Was die Revision sehen will
- Protokoll nur anfügbar. Einträge lassen sich nicht nachträglich ändern, auch nicht von der Administration und auch nicht über die Datenbank. Lesezugriffe auf Beurteilungen werden mitprotokolliert.
- Eigene Auditor-Rolle. Sie darf Protokoll, Mandanteneinstellungen und Systemzustand lesen — und sonst nichts. Kein änderndes Recht, kein Zugriff auf Personendatensätze, kein Export von Inhalten. Die Prüfung des Ablaufs kommt damit ohne Einblick in die Berichte der Auszubildenden aus.
- Zweite Freigabe. Für heikle Vorgänge wie Rollenvergabe, Personendatenexport oder Aufbewahrungssperren lässt sich eine Entscheidung durch eine zweite berechtigte Person verlangen.
- Mandantentrennung in der Datenbank. Durchgesetzt über Zeilensicherheit, die auch für den Eigentümer der Tabellen gilt, mit eigenen Gegentests.
- Zugriffsprüfungen mit einstellbarem Takt und exportierbarer Rechteübersicht.
Anmeldung und Berechtigungen
Anforderungskataloge schreiben beides gern in eine Zeile. Es sind zwei Ebenen, und sie werden getrennt beantwortet.
- Anmeldung über LDAP oder Active Directory ab dem Paket Standard.
- Anmeldung über OIDC ab dem Paket Professional, über SAML ab Enterprise; SCIM-Provisionierung für abgestimmte Enterprise-Einführungen.
- Mehrstufige Anmeldung, Sitzungsverwaltung und ein Rollenmodell in der Anwendung, unabhängig vom Verzeichnisdienst.
Wer sich anmelden darf, regelt Ihr Verzeichnis. Wer Berichte lesen, freigeben oder verwalten darf, wird in Skillent vergeben.
Strengere Regeln nur dort, wo sie gebraucht werden
Je Mandant lässt sich eine Sicherheitsstufe setzen. Sie ist eine Vorlage, die mehrere Einzelschalter gleichzeitig belegt; jeder bleibt danach einzeln änderbar. Verlangt eine Stufe eine zweite Freigabe oder eine Anmeldepflicht mit zweitem Faktor für bestimmte Rollen, gilt das ab dann für diesen Standort — und nur dort.
Das ist bewusst so gebaut: Ein Ausbildungsbetrieb mit vier Azubis im selben Haus soll von den Anforderungen eines Konzernstandorts nichts merken. Jede Änderung an einer Stufe wird mit handelnder Person, Zeitpunkt und Begründung protokolliert.
Öffentlicher Dienst
- Die zuständige Stelle ist oft keine Kammer. Für Verwaltungsfachangestellte und verwandte Berufe bestimmen Bund und Länder nach § 73 BBiG eigene Stellen. Skillent ist nicht auf IHK-Berufe begrenzt; Berichte, Freigaben, Rollen und PDF-Ausgaben funktionieren unabhängig davon, wer Ihre zuständige Stelle ist.
- Vertragstyp. Für die dauerhafte Überlassung von Standardsoftware ist EVB-IT Überlassung Typ A vorgesehen, für die zeitlich befristete Typ B. Die Verpflichtung auf die C5-Basiskriterien steht in den EVB-IT Cloud-Bedingungen — nicht in den Überlassungsbedingungen.
- C5 betrifft den Eigenbetrieb nicht. Geprüft wird nach C5 das Kontrollsystem zur Bereitstellung eines Cloud-Dienstes. Wer selbst betreibt, hat dafür keinen Prüfgegenstand; die Absicherung des Betriebs liegt in Ihrem eigenen Informationsverbund.
Wie wir uns selbst einordnen
Self-Hosting führt nicht aus dem Aufsichtsrahmen heraus, und wir behaupten das auch nicht. Wir sind IKT-Drittdienstleister im Sinne von Artikel 3 Nummer 19 DORA; unsere Leistung entspricht der Kategorie S13 „Softwarelizenzierung (ohne SaaS)". Für Ihr Informationsregister liefern wir die nötigen Angaben — die europäische einheitliche Kennung DEP1103.HRB211248, Firmierung, Rechtsform, Registergericht und Sitzland —, und wir vereinbaren die Vertragsinhalte nach Artikel 30 einschließlich Zugangs-, Inspektions- und Auditrechten sowie eines Übergangszeitraums für den Ausstieg.
Was Self-Hosting tatsächlich leistet, ist etwas anderes: Es verkürzt die Unterauftragskette, beantwortet die Fragen nach Verarbeitungsstandort und Datenzugang im Insolvenzfall von selbst und nimmt Konzentrations- und Drittlandfragen die Grundlage. Als kritischer IKT-Drittdienstleister können wir nicht eingestuft werden, solange unsere Kunden ausschließlich in Deutschland tätig sind.
Was wir nicht haben
Das steht hier, weil es im Fragebogen ohnehin abgefragt wird und Weglassen dort sofort auffällt.
- Keine Zertifizierung nach ISO 27001, kein C5-Testat, kein SOC 2.
- Keine Berichte externer Penetrationstests.
- Keine Rund-um-die-Uhr-Bereitschaft und keine Verfügbarkeitsgarantie im Standard. Support gibt es an Werktagen per Ticket und E-Mail, Erstreaktionsziel bei einem kritischen Ausfall der nächste Werktag. Erweiterte Bereitschaft und Servicegutschriften brauchen eine eigene Vereinbarung.
Eine gesetzliche Zertifizierungspflicht für Softwarelieferanten gibt es nicht. Das Vergaberecht sieht ausdrücklich vor, dass ein technisches Dossier des Herstellers und gleichwertige Nachweise anerkannt werden, und DORA verlangt von uns „angemessene Standards für Informationssicherheit" — keine Bescheinigung.
Die Unterlagen für Ihre Prüfung
Auf Anfrage erhalten Sie ein zusammenhängendes Paket, getrennt nach Betriebsmodell: Leistungsbeschreibung, Sicherheitskonzept, technische und organisatorische Maßnahmen, Service- und Supportbedingungen, Sicherungs- und Wiederanlaufkonzept, Meldeprozess bei Vorfällen, Patch- und Schwachstellenmanagement, Rollen- und Berechtigungskonzept, Lösch- und Aufbewahrungskonzept, Datenflüsse, Subunternehmerliste, Härtungsleitfaden, Betriebshandbuch, Exit- und Migrationskonzept, Verantwortungsmatrix zwischen Ihnen und uns sowie Standardantworten auf die üblichen Lieferantenfragen.
Schicken Sie uns gern vorab Ihren eigenen Katalog. Wir beantworten ihn Punkt für Punkt und sagen dabei auch, was nicht vorgesehen ist.
Häufige Fragen
Hat SoftwareGenie24 eine ISO-27001- oder C5-Zertifizierung?
Nein. Es liegen weder ISO 27001 noch BSI C5 noch SOC 2 vor, und es gibt keine Berichte externer Penetrationstests. Stattdessen stellen wir die Unterlagen bereit, die ein Lieferantenassessment verlangt: Sicherheitskonzept, technische und organisatorische Maßnahmen, Rollen- und Löschkonzept, Datenflüsse, Subunternehmerliste, Härtungsleitfaden, Exit-Konzept und eine Verantwortungsmatrix.
Kann SoftwareGenie24 auf unsere Installation zugreifen?
Nein. Beim Betrieb auf eigenen Servern gibt es keinen Fernzugang des Herstellers. Die Lizenz ist eine signierte Datei und wird lokal geprüft, ohne Rückfrage bei uns. Ausgehende Verbindungen entstehen nur durch Funktionen, die Sie einschalten, und lassen sich einzeln abschalten.
Was passiert mit der Installation nach Vertragsende?
Nach Ablauf der Lizenz gilt zunächst die im Lizenzschein ausgewiesene Übergangszeit, bei Skillent im Standard 30 Kalendertage, in denen die Installation unverändert weiterarbeitet. Danach wechselt sie in einen Zustand für Ansicht und Export: Inhalte bleiben im Rahmen der jeweiligen Rolle lesbar, Exporte lassen sich weiter erzeugen, ebenso der Auskunftsexport zu einer Person. Gesperrt sind Anlegen, Ändern und Löschen.
Lässt sich Skillent in einem Netz ohne Internetzugang betreiben?
Ja. Für Server ohne Internetzugang ist ein Installationsweg aus einem signierten Paket vorgesehen. Die Lizenzprüfung benötigt keine Verbindung nach außen.
Fällt SoftwareGenie24 unter DORA?
Wir ordnen uns als IKT-Drittdienstleister im Sinne von Artikel 3 Nummer 19 DORA ein. Unsere Leistung entspricht der Kategorie S13 „Softwarelizenzierung (ohne SaaS)" nach Anhang III der Durchführungsverordnung (EU) 2024/2956. Für Ihr Informationsregister nach Artikel 28 Absatz 3 liefern wir die erforderlichen Angaben; unsere europäische einheitliche Kennung (EUID) lautet DEP1103.HRB211248. Als kritischer IKT-Drittdienstleister können wir nicht eingestuft werden, solange wir ausschließlich in Deutschland tätige Finanzunternehmen beliefern; Artikel 31 Absatz 8 schließt das aus.
Wer kann bei uns das Protokoll prüfen, ohne Ausbildungsdaten zu sehen?
Dafür gibt es eine eigene Auditor-Rolle. Sie darf das Protokoll und die Einstellungen eines Mandanten lesen sowie den Systemzustand sehen. Sie hat kein änderndes Recht, keinen Zugriff auf Personendatensätze und keinen Export von Inhalten.
Anforderungskatalog gegenprüfen lassen
Schicken Sie uns die Liste aus IT, Informationssicherheit und Datenschutz. Sie bekommen eine Antwort je Punkt und die passenden Unterlagen dazu.