VamiRedteam Trust Center

Sicherheit, Compliance und Souveränität — transparent gemacht.

VamiRedteam ist eine autonome, agentische Pentesting-Plattform — betrieben nach denselben Maßstäben, die wir bei unseren Kunden prüfen. Dieses Trust Center zeigt, wie wir Daten schützen, wo wir hosten und wie wir sicher entwickeln.

BetreiberVamiSec GmbH · Bonn, Deutschland
HostingT Cloud Public · DE & NL
Sicherheitsvorfall meldensecurity@vamisec.com
Stand28. August 2026
01 — Compliance & Zertifizierungen

Auf zertifizierten Grundlagen gebaut.

VamiRedteam wird von der VamiSec GmbH betrieben, deren Informationssicherheits-Managementsystem nach ISO/IEC 27001 durch eine DAkkS-akkreditierte Stelle zertifiziert ist. Die Betriebsplattform T Cloud Public bringt eigene, testierte Zertifizierungen mit. Wir kennzeichnen transparent, was zertifiziert, was ausgerichtet und was Plattform-Testat ist.

ISO/IEC 27001

ISMS der VamiSec GmbH, zertifiziert durch DAkkS-akkreditierte Stelle.

Zertifiziert

ISO/IEC 42001

AI-Management-System der VamiSec im Aufbau — Zertifizierung nach ISO/IEC 42001 in Vorbereitung.

In Vorbereitung

DSGVO / GDPR

DSGVO-konforme Verarbeitung, AVV verfügbar, Datenresidenz EU.

Konform

BSI C5 · ISO 27001 · TISAX

Testate & Zertifikate der Betriebsplattform T Cloud Public (Deutsche Telekom).

Hosting-Plattform
02 — Hosting & Digitale Souveränität

Souverän gehostet in Europa — kein Zugriff nach Drittstaatenrecht.

VamiRedteam läuft auf T Cloud Public (ehemals Open Telekom Cloud) der Deutschen Telekom — einer souveränen europäischen Cloud mit Rechenzentren in Deutschland und den Niederlanden. Daten, Modellparameter und Logs der Plattform unterliegen europäischem Recht und deutscher Jurisdiktion. Identitäts- und Terminmetadaten werden über Microsoft (EU-Region) verarbeitet.

Rechenzentren in DE & NLTwin-Core-Region Biere/Magdeburg (Sachsen-Anhalt) und Niederlande — ausschließlich innerhalb Europas.
Secrets in HashiCorp VaultZugangsdaten und API-Schlüssel liegen in Vault (KV v2), nie im Code — mit AppRole-/Kubernetes-Authentifizierung für Dienste.
MandantentrennungJede Organisation erhält isolierte Sandboxes auf eigenem Netzwerk — Pentest-Umgebungen laufen strikt getrennt.
Souveräne KI-InferenzDie LLM-Anbindung ist konfigurierbar — auf Wunsch mit in Europa gehosteten oder self-hosted Modellen, damit Prompts und Findings die Vertrauenszone nicht verlassen.
  • BSI C5 Typ II (ISAE 3000)
  • ISO/IEC 27001, 27017, 27018, 27701
  • SOC 1/2/3, TISAX Level 3
  • ISO 22301 (BCM), ISO 27001-Rechenzentren

Von unabhängigen Prüfern erteilte Zertifikate und Testate der Hosting-Plattform (Deutsche Telekom). Quelle: t-cloud-public.com/certifications.

03 — Security Controls

Wie wir schützen — nach Domänen.

Konkrete Kontrollen statt Marketing. Diese Maßnahmen sind Teil unseres Sicherheitskonzepts und orientieren sich am ISMS der VamiSec.

Datensicherheit

  • Verschlüsselung at rest (AES-256) und in transit (TLS 1.2+)
  • Datenresidenz EU, Löschkonzept nach Vertragsende
  • Datenminimierung — nur scope-relevante Artefakte

Anwendungssicherheit

  • Secure SDLC nach Stand der Technik (Details unten)
  • SAST, DAST, SCA & Dependency Scanning in der Pipeline
  • Regelmäßige Penetrationstests

Zugriff & Identität

  • SSO & MFA via Microsoft Entra External ID (OIDC)
  • Least Privilege & rollenbasierte Zugriffskontrolle
  • httpOnly-Session-Cookies, kurze Token-Laufzeiten

Infrastruktur

  • Souveränes Hosting auf T Cloud Public (DE/NL)
  • Isolierte Per-Tenant-Sandboxes, containerisiert
  • Secrets-Management mit HashiCorp Vault

Logging, Monitoring & SOC

  • Zentrales Logging & Monitoring, SIEM-Auswertung
  • SOC-gestützte Überwachung sicherheitsrelevanter Ereignisse
  • Hash-chained Audit-Log für jede Agenten-Aktion

Incident Management

  • Definierter Incident-Response-Prozess
  • Kundenbenachrichtigung mit dem Ziel eines Reportings binnen 24 Stunden
  • Responsible Disclosure über bugbounty.vamisec.com

Authorization Cage

  • Whitelist-only Scope, signierte Authorization Letters
  • Hard-Stops bei Out-of-Scope-Zielen
  • Jede Write-Operation governed, scoped und geloggt

Organisation & Governance

  • ISO/IEC 27001-zertifiziertes ISMS (DAkkS)
  • Security-Awareness-Schulungen für alle Mitarbeitenden
  • Lieferanten- und Risikomanagement-Prozesse
04 — Secure Software Development Lifecycle

Wir entwickeln so sicher, wie wir prüfen.

Security ist bei VamiRedteam kein nachgelagerter Schritt, sondern in jeder Phase der Entwicklung verankert — nach Stand der Technik, von den Anforderungen bis zum Betrieb.

01

Security Requirements Engineering

Sicherheits- und Datenschutzanforderungen werden vor der ersten Zeile Code definiert.

02

Threat Modeling

Bedrohungsmodellierung nach STRIDE und — für KI-/Agenten-Komponenten — MAESTRO.

03

SAST

Statische Code-Analyse automatisiert in der CI/CD-Pipeline.

04

SCA & Dependency Scanning

Software-Composition-Analysis und kontinuierliche Prüfung der Abhängigkeiten.

05

DAST

Dynamische Sicherheitstests gegen die laufende Anwendung.

06

Penetrationstests

Regelmäßige manuelle und agentische Pentests vor Releases.

Platform in Aktion

Transparenz — sichtbar, nicht nur behauptet.

So arbeitet VamiRedteam: jede Agenten-Aktion sichtbar, jeder Fund im Graph, jedes Ereignis protokolliert. Screenshots aus einem echten Projekt — Zieldaten anonymisiert.

VamiRedteam Live-Konsole
Live-Konsole. Drei spezialisierte Agenten arbeiten parallel; rechts pausiert der Crawler ehrlich statt Erfolg zu erfinden, der Pentester fragt den Operator.
VamiRedteam Event-Stream
Event-Stream. Jeder Tool-Call und jedes Ergebnis — lückenlos protokolliert, nachvollziehbar für jedes Audit.
Vami Logic Graph
Vami Logic Graph. Die Angriffsfläche als verlinkte Hierarchie — Domain, Hosts, Ports, Services, Verzeichnisse.

// Screenshots aus einem echten Projekt — Zieldaten anonymisiert (RFC 5737 / 2606).

05 — Subprozessoren

Offen gelegt — wer welche Daten verarbeitet.

Wir setzen eine bewusst schlanke Zahl sorgfältig ausgewählter Subprozessoren ein. Alle verarbeiten Daten innerhalb der EU bzw. unter EU-Recht. Änderungen kündigen wir Vertragskunden vorab an.

Subprozessor Zweck Region
Deutsche Telekom
T Cloud Public
Cloud-Hosting & Infrastruktur der Plattform DE / NL
Microsoft
Entra External ID
Authentifizierung, SSO & MFA (Identitätsverwaltung) EU
Microsoft
Bookings / Outlook
Terminvereinbarung & geschäftliche Kommunikation EU
LLM-Inferenz
konfigurierbar / souverän
KI-Inferenz für die Agenten — auf Wunsch EU-gehostet oder self-hosted; Findings werden menschlich triagiert EU / self-hosted

Vollständige, jeweils aktuelle Subprozessorenliste inklusive Kontakt für Änderungsbenachrichtigungen: privacy@vamisec.com.

06 — Dokumente & Nachweise

Alles, was Sie für Ihre Prüfung brauchen.

Öffentliche Dokumente stehen direkt bereit. Vertrauliche Nachweise geben wir nach kurzer Anfrage bzw. unter NDA frei.

Öffentlich

ISO/IEC 27001-Zertifikat

Zertifikat des VamiSec-ISMS, ausgestellt von einer DAkkS-akkreditierten Stelle.

Ansehen →
Öffentlich

Informationssicherheits-Leitlinie

Übergeordnete Leitlinie zur Informationssicherheit mit strategischer Ausrichtung.

Ansehen →
Öffentlich

AVV / DPA

Auftragsverarbeitungsvertrag nach Art. 28 DSGVO — auf Anfrage zur Unterzeichnung.

Anfordern →
Auf Anfrage

Pentest-Zusammenfassung

Management-Summary des jüngsten externen Penetrationstests der Plattform.

Anfordern →
Auf Anfrage

Sicherheits-Whitepaper & Architektur

Technische Übersicht zu Authorization Cage, Mandantentrennung und Datenfluss.

Anfordern →
Unter NDA

CAIQ / Security Questionnaire

Ausgefülltes Assessment für Ihren Vendor-Risk-Prozess — VamiSec beantwortet gängige Fragebögen.

Anfordern →
07 — Trust Updates

Was sich zuletzt getan hat.

Wir halten unser Sicherheitsprofil aktuell und dokumentieren wesentliche Änderungen transparent.

2026-08-28

Trust Center veröffentlicht

Dieses Trust Center ging live — mit Controls, Subprozessoren, Secure-SDLC-Übersicht und Dokumentenzugang.

2026-08

24/7 Zero-Day Vulnerability Management

Der L4 Continuous Adversary Mode steht als kontinuierlicher Betrieb bereit — Basis des VamiSec Zero-Day-Monitorings.

2026

Migration auf T Cloud Public

Betrieb auf der souveränen europäischen Cloud der Deutschen Telekom (ehemals Open Telekom Cloud) bestätigt.

08 — FAQ

Häufige Fragen aus der Due Diligence.

Wo werden unsere Daten gespeichert?
In europäischen Rechenzentren der T Cloud Public (Deutsche Telekom) in Deutschland und den Niederlanden. Die Plattformdaten unterliegen europäischem Recht und deutscher Jurisdiktion; Identitäts- und Terminmetadaten verarbeiten wir über Microsoft in der EU-Region.
Ist VamiRedteam ISO 27001-zertifiziert?
VamiRedteam wird von der VamiSec GmbH betrieben, deren ISMS nach ISO/IEC 27001 durch eine DAkkS-akkreditierte Stelle zertifiziert ist. Der Betrieb von VamiRedteam folgt den Prozessen dieses Managementsystems. Die Hosting-Plattform T Cloud Public bringt zusätzlich BSI C5, ISO 27001, TISAX Level 3 und SOC 1/2/3 mit.
Wie authentifizieren sich Nutzer?
Über Single Sign-On mit erzwungener Multi-Faktor-Authentifizierung via Microsoft Entra External ID (OIDC). Sessions laufen über httpOnly-Cookies mit kurzer Laufzeit; der Zugriff folgt dem Least-Privilege-Prinzip.
Wie stellt ihr sicher, dass Pentests im Rahmen bleiben?
Durch den Authorization Cage: Der Scope ist whitelist-only, jede Beauftragung durch signierte Authorization Letters gedeckt, Ziele außerhalb des Scopes werden hart gestoppt, und jede aktive Operation wird in einem hash-chained Audit-Log protokolliert.
Wie werden wir bei einem Sicherheitsvorfall informiert?
Wir folgen einem definierten Incident-Response-Prozess und benachrichtigen betroffene Kunden zeitnah — mit dem Ziel eines ersten Reportings binnen 24 Stunden. Sicherheitsforschende erreichen uns über bugbounty.vamisec.com.
Welche KI-Modelle nutzt die Plattform, und sehen diese unsere Daten?
Die LLM-Anbindung ist konfigurierbar. Auf Wunsch setzen wir in Europa gehostete oder self-hosted Modelle ein, sodass Prompts und Findings die europäische Vertrauenszone nicht verlassen. Ergebnisse werden vor dem Reporting menschlich triagiert.
Wie erhalten wir Zugang zu vertraulichen Dokumenten?
Öffentliche Dokumente stehen direkt bereit. Für Pentest-Zusammenfassungen, Architektur-Whitepaper oder ausgefüllte Fragebögen genügt eine kurze Anfrage an security@vamisec.com; NDA-pflichtige Nachweise geben wir nach Unterzeichnung frei.
Noch Fragen?

Sprechen Sie mit unserem Team.

Wir beantworten Ihre Sicherheits- und Compliance-Fragen und stellen die Nachweise bereit, die Ihr Einkauf braucht.

Demo buchen security@vamisec.com