Über das Unternehmen
Verträge gehören zu den wichtigsten und gleichzeitig sensibelsten Dokumenten eines Unternehmens. Sie enthalten personenbezogene Daten, Preise, Geschäftsbedingungen, Verpflichtungen und vertrauliche Informationen. Trotzdem liegen sie in vielen Unternehmen verteilt in Ordnerstrukturen, Postfächern oder lokalen Ablagen. Fristen werden manuell überwacht und relevante Klauseln müssen einzeln gesucht werden.
Die key2contract GmbH aus Berlin arbeitet seit 2019 daran, diese Prozesse zu digitalisieren. Mit Inhubber bietet das Legal-Tech-Unternehmen eine Plattform für digitales Vertragsmanagement und Contract Lifecycle Management (CLM). Unternehmen können Verträge zentral verwalten, Vertragsfristen und Aufgaben automatisiert überwachen, Inhalte KI-gestützt analysieren und digitale Signaturprozesse abbilden.
Dabei spielt Informationssicherheit eine zentrale Rolle: Inhubber verarbeitet geschäftskritische und teilweise personenbezogene Vertragsdaten. Gerade Enterprise-Kunden und Unternehmen aus regulierten Branchen prüfen deshalb vor einer Einführung nicht nur Funktionen und Integrationen, sondern auch Datenschutz, DSGVO-konforme Datenverarbeitung, Zugriffskontrollen, Informationssicherheit und Zertifizierungen.
Zur Zielgruppe gehören mittelständische Unternehmen ebenso wie größere Organisationen, die Vertragsbestände über mehrere Abteilungen oder Gesellschaften hinweg verwalten. Bei der Auswahl einer Vertragsmanagement-Software sitzen deshalb häufig Einkauf, Legal, Finance, Datenschutz und IT-Security gemeinsam am Tisch.
Hinter Inhubber steht ein bewusst schlank aufgestelltes und remote arbeitendes Team. Dieses Setup ermöglicht standortunabhängigen Zugriff auf Spezialist:innen, stellt aber gleichzeitig hohe Anforderungen an ein strukturiertes Informationssicherheitsmanagement: Verantwortlichkeiten, Zugriffsrechte, Schulungen, Risiken und Nachweise müssen auch über verteilte Arbeitsplätze hinweg nachvollziehbar organisiert sein.
Herausforderung
Mit wachsender Nachfrage aus dem Enterprise-Segment und regulierten Branchen rückte ein Thema zunehmend in den Mittelpunkt: Wie weist ein Anbieter von Vertragsmanagement-Software nach, dass sensible Vertragsdaten nach etablierten Sicherheitsstandards verarbeitet werden?
Potenzielle Kunden verlangten explizit eine ISO-27001-Zertifizierung und stellten detaillierte Fragen zu Informationssicherheit, ISMS-Scope, Risikomanagement, Mitarbeiterschulungen und entsprechenden Nachweisen.
Diese Anforderungen waren unmittelbar vertriebsrelevant. Insbesondere bei größeren Unternehmen kann die IT-Security-Prüfung ein fester Bestandteil des Software-Einkaufs sein. Ohne ausreichende Nachweise können Security Reviews und damit auch Software-Einführungen ins Stocken geraten.
Intern verfügte key2contract bereits über Sicherheitsmaßnahmen, Dokumentationen und etablierte Prozesse. Was fehlte, war ein formal aufgebautes und zertifiziertes Informationssicherheits-Managementsystem (ISMS).
Für einen Anbieter, dessen Plattform für die zentrale und sichere Verwaltung sensibler Verträge eingesetzt wird, war ein belastbarer Nachweis besonders relevant.
Das Team definierte deshalb zwei Ziele: möglichst schnell Audit-Reife zu erreichen und gleichzeitig einen ISMS-Prozess aufzubauen, der über den gesamten Zertifizierungszyklus mit vertretbarem internem Aufwand betrieben werden kann.
Lösung
Gemeinsam mit SECJUR entschied sich key2contract für ein hybrides Modell aus Software und Expertensupport.
Der DCO Navigator führte das Team Schritt für Schritt durch den Aufbau des ISMS – von Basisrichtlinien über das Asset-Verzeichnis und die Risikobewertung bis zur Finalisierung der notwendigen Policies. Mit dem Policy Generator entstanden zentrale ISMS-Richtlinien und themenspezifische Vorgaben, während Asset Manager und Risk Assessment eine strukturierte Dokumentation von Assets und Risiken ermöglichten.
Über das Schulungsmanagement wurden vier verpflichtende Informationssicherheits-Trainings für alle Mitarbeitenden im definierten Scope eingerichtet.
Parallel begleiteten SECJUR-Expert:innen die Definition des Scopes, das Schulungskonzept, das Management-Review und die Vorbereitung des DAkkS-Audits. Richtlinien und Evidenzen wurden geprüft und nach dem Audit einzelne vom Auditor angeforderte Dokumente gezielt nachgeschärft.
Damit entstand innerhalb kurzer Zeit aus bestehenden Sicherheitsmaßnahmen und verteilten Dokumentationen ein strukturiertes Informationssicherheits-Managementsystem.
Impact
Vom Vertragsstart bis zum Audit vergingen rund zwei Monate. In diesem Zeitraum entstand ein ISO-konformes ISMS, und key2contract schloss das Audit mit Empfehlung zur Zertifizierung ab.
Aus verstreuten Unterlagen wurde ein klar definierter Anwendungsbereich mit dokumentierten Richtlinien, gepflegtem Asset-Verzeichnis, Risikoregister und strukturiertem Schulungskonzept. Dabei wurden auch die vollständig remote organisierte Arbeitsweise sowie Freelancer innerhalb des definierten Scopes berücksichtigt.
Der Effekt geht über das Audit hinaus. Für einen Anbieter von Contract Lifecycle Management und sicherem Vertragsmanagement sind Informationssicherheit und Datenschutz zentrale Bestandteile zahlreicher Enterprise-Prüfungen.
Fragen wie „Ist die Vertragsmanagement-Software ISO-27001-zertifiziert?“, „Wie werden sensible Vertragsdaten geschützt?“ oder „Welche Sicherheitsstandards erfüllt der Anbieter?“ können heute auf Basis standardisierter Nachweise beantwortet werden.
Besonders deutlich zeigt sich der Nutzen im Vertrieb. Security-Anforderungen sind bei Enterprise-Kunden und regulierten Unternehmen häufig ein eigener Prüfschritt. Wo zuvor Rückfragen zu ISMS-Scope, Schulungen und Sicherheitsnachweisen individuell beantwortet werden mussten, können Sales und Kundenkommunikation heute auf standardisierte ISMS-Bestätigungen und englischsprachige Scope-Texte zurückgreifen.
Security-Fragebögen und Nachweisanfragen größerer Unternehmen lassen sich dadurch strukturierter und schneller bearbeiten. Die Zertifizierung schafft einen überprüfbaren Sicherheitsnachweis, sodass Gespräche früher wieder zum eigentlichen Thema kommen können: dem Vertragsmanagement mit Inhubber.
Warum Informationssicherheit bei Vertragsmanagement-Software wichtig ist
Vertragsmanagement-Systeme verarbeiten besonders sensible Unternehmensinformationen. Dazu gehören Lieferanten- und Kundenverträge, Konditionen, personenbezogene Daten, Vertraulichkeitsvereinbarungen, finanzielle Verpflichtungen und interne Verantwortlichkeiten.
Unternehmen sollten bei der Auswahl einer Vertragsmanagement- oder CLM-Lösung deshalb neben Funktionen wie KI-Vertragsanalyse, automatisierten Workflows, Fristenmanagement und digitalen Signaturen auch die Sicherheitsarchitektur des Anbieters prüfen.
Dazu gehören unter anderem Informationssicherheitsstandards, Datenschutz, Zugriffskontrollen, Verschlüsselung, nachvollziehbare Berechtigungen und die Frage, wie Sicherheitsprozesse organisatorisch umgesetzt und dokumentiert werden.
Gerade für Unternehmen aus regulierten Branchen kann ein dokumentiertes ISMS deshalb ein wichtiger Bestandteil der Anbieterprüfung sein.