WerkZ

Sicherheit & Kontrolle

So einfach wie möglich bedienen. So sauber wie nötig absichern.

WerkZ wird so geplant, dass Funktionen und Entscheidungen nachvollziehbar bleiben: Wer darf welche Daten sehen? Wer darf etwas ändern oder freigeben? Was passiert bei Offline-Nutzung, Geräteverlust, Integrationsfehlern oder einem Rollenwechsel?

WerkZ – Sicherheit und Kontrolle

Grundsätze

Sicherheit gehört in den Ablauf – nicht als Häkchen ans Ende.

✓

Least Privilege

Ziel ist, dass Nutzer und Integrationen nur die Fähigkeiten erhalten, die für ihren jeweiligen Zweck nötig sind.

✓

Mandanten trennen

Daten verschiedener Kundenorganisationen werden nicht nur optisch, sondern auch serverseitig und im Datenzugriff getrennt geplant.

✓

Freigaben bewusst lassen

Finanzielle, rechtlich relevante oder irreversible Aktionen können eine menschliche Bestätigung verlangen.

✓

Audit statt Rätselraten

Wichtige Änderungen, Statuswechsel und Freigaben können mit Akteur, Zeit und Kontext nachvollziehbar protokolliert werden.

✓

Secrets nicht verteilen

Passwörter, Tokens und Schlüssel gehören nicht in öffentliche Seiten, normale Logs oder gemeinsam genutzte Klartextdateien.

✓

Wiederherstellung mitdenken

Backup, Wiederherstellung, Fehlerjournal und kontrollierte Korrekturwege gehören je nach Risiko zum technischen Umfang.

WerkZ Datensparsamkeit

Datensparsamkeit

Nicht alles muss überall liegen.

Ein privater Zeit-Pilot hat gezeigt, dass lokale Speicherung auf einem Gerät für einen einzelnen Nutzer sinnvoll sein kann. Für mehrere Nutzer braucht es dagegen meist zentrale Synchronisation und saubere Mandantentrennung. WerkZ soll deshalb nicht pauschal maximal sammeln, sondern die Speicherstrategie nach dem tatsächlichen Anwendungsfall wählen.

Technische Sicherheitsdetails

Für alle, die genauer hinschauen wollen.

Identität, Capabilities & Rollenbündel
  • Berechtigungen werden als konkrete Fähigkeiten modelliert: z. B. Auftrag sehen, Zeit erfassen, Rechnung freigeben, Analyse öffnen.
  • „Chef“, „Büro“ oder „Monteur“ sind nur mögliche Rollenbündel.
  • Ein Solo-Nutzer kann mehrere oder alle Capabilities besitzen; größere Betriebe verteilen sie auf Personen, Teams und Organisationseinheiten.
Mandanten- und Organisationsgrenzen
  • Jeder Datensatz erhält einen eindeutigen Organisations-/Mandantenkontext.
  • Serverseitige Zugriffsprüfungen dürfen sich nicht auf versteckte UI-Elemente verlassen.
  • Standort-, Team- oder Bereichsfilter sind zusätzliche Ebenen, keine Ersatzlösung für Mandantentrennung.
Offline-Geräte & Synchronisation
  • Nur Daten, die für die aktuelle Arbeit benötigt werden, sollten offline auf dem Gerät verfügbar sein.
  • Lokale Queues und Konflikte müssen nachvollziehbar synchronisiert werden, statt still den letzten Stand zu überschreiben.
  • Geräteverlust, Logout und entziehbare Sitzungen müssen im späteren Produktbetrieb berücksichtigt werden.
Fotos, Dokumente & sensible Inhalte
  • Große Dateien gehören in einen geeigneten Datei-/Objektspeicher und nicht als riesige Base64-Felder in operative Tabellen.
  • Zugriffsrechte für Dateien müssen denselben Organisations- und Rollenregeln folgen wie die zugehörigen Vorgänge.
  • Aufbewahrung und Löschung werden nach Zweck und rechtlicher Anforderung getrennt betrachtet.
Integrationen, Tokens & OAuth
  • Offizielle, widerrufbare Zugriffsverfahren werden bevorzugt.
  • Integrationen erhalten nur benötigte Scopes und werden auch mit realistischen Nutzerrechten getestet.
  • Abgelaufene oder entzogene Tokens und Provider-Ausfälle gehören zum Fehlerpfad.
Messenger-Freigaben
  • Ein Messenger darf niemals zur führenden Datenbank werden.
  • Die Nachricht enthält nur die Information, die für die konkrete Entscheidung erforderlich ist.
  • Die Freigabe wird im WerkZ-Core geprüft, eindeutig zugeordnet und auditiert; wiederholte Zustellung darf dieselbe Aktion nicht mehrfach auslösen.
Analyse & Simulation
  • Simulierte Ergebnisse bleiben technisch von realen Betriebsdaten getrennt.
  • Regeln und Szenarien werden versioniert, damit historische Läufe reproduzierbar bleiben.
  • Analysezugriff folgt denselben Mandanten- und Berechtigungsgrenzen wie der operative Betrieb.

Kundenhoheit

Der Betrieb soll Zugänge und Entscheidungen jederzeit kontrollieren können.

WerkZ soll keine unkündbare technische Abhängigkeit erzeugen. Berechtigungen, Integrationen und Supportzugriffe müssen entziehbar bleiben. Welche Daten zentral, lokal oder in einem bestehenden Kundensystem liegen, wird bewusst festgelegt.