Sicherheit & Vertrauen bei Rexfin
Rexfin baut auf einer Vertrauenskette, nicht auf einem Versprechen: Jede Zahl bewegt sich vom eingereichten Dokument über den extrahierten Wert zur abgestimmten Summe, zur Zitierung und zum Export, und jeder Schritt ist überprüfbar. Diese Seite beschreibt diese Kontrollen unverblümt: was heute live ist und was noch auf der Roadmap steht.
Für eine tiefere technische Führung, einen AVV oder unseren aktuellen Compliance-Status sprechen Sie direkt mit unserem Team statt mit einem Dokument.
Wo die Kontrollen greifen
Authentifizierung und Zugriff Demnächst
Jeder Arbeitsbereich ist genau einer Organisation zugeordnet, und jeder Sitzplatz darin trägt eine Rolle, die bestimmt, welche Kennzahlen, Modelle und Exporte erreichbar sind: kein gemeinsamer Login auf einen großen Datenbestand.
Single Sign-On und verzeichnisbasierte Bereitstellung stehen als Nächstes auf unserer Roadmap. Das sagen wir lieber offen, als es zu behaupten, bevor es live ist.
Rollenbasierte Zugriffskontrolle
Der Zugriff auf sensible Kennzahlen ist rollenbasiert eingegrenzt, und Modell und Daten jeder Organisation sind logisch von jeder anderen isoliert.
Ein Controller sieht, was die Controller-Rolle erreicht. Ein Board-Paket, das in einem Arbeitsbereich erstellt wurde, hat über keine gemeinsame Tabelle einen Zugang zu einem anderen Konto.
Audit und Nachvollziehbarkeit
Jede Zahl auf der Plattform behält eine Spur zurück zur Transaktion oder zum eingereichten Dokument, aus dem sie gebildet wurde, und wesentliche Aktionen innerhalb eines Arbeitsbereichs werden protokolliert.
Wo ein Prüfer normalerweise fragen würde „Woher wissen Sie das?“, lautet die Antwort hier ein Link zur Quellseite: keine Woche voller Tabellenrekonstruktion.
Versionierung und Änderungskontrolle
Jeder Abschluss erstellt seinen eigenen Snapshot, sodass ein laufendes Modell sich weiterentwickelt, ohne die Zahlen zu berühren, auf denen ein Board-Paket bereits aufgebaut wurde.
Nichts verlässt die Plattform als Export, bevor die Abstimmungsprüfungen zwischen den Abschlüssen übereinstimmen: eine ungeprüfte Zahl wird an der Tür abgewiesen, nie mit einem Vorbehalt ausgeliefert.
Datenzugriffsrechte
Kennzahlen, Segmente und Anpassungen werden einmal in der Definitionsbibliothek festgelegt und überall wiederverwendet, sodass Zugriffsregeln konsistent gelten, statt sich Zelle für Zelle zu verschieben wie in einer geteilten Tabelle.
Die rollenbasierte Eingrenzung bestimmt dann, wer eine bestimmte Zahl überhaupt sehen darf, unabhängig davon, in welchem Bericht sie erscheint.
Datenstandort und Souveränität
GCC-Kunden fragen zuerst, wo ihre Einreichungen physisch liegen, noch bevor fast alles andere zur Sprache kommt. Wir bauen auf Hosting innerhalb der Region, ausgerichtet an den Erwartungen von SAMA und dem saudischen PDPL.
Das ist ein echtes, mehrmonatiges Bauvorhaben, in das wir Entwicklungsressourcen lenken: eine Roadmap-Zusage, keine abgehakte Zertifizierung, und wir beschreiben es genau so lange als solche, bis es zutrifft.
Kontinuität und Wiederherstellung
Snapshots bei jedem Abschluss bedeuten, dass eine fehlerhafte Änderung, eine unterbrochene Verbindung oder ein abgebrochener Sync nicht den letzten abgestimmten Stand kosten: Sie kommen zu der Version zurück, auf die die Zahlen abgestimmt wurden.
Diese Snapshot-Wiederherstellung funktioniert heute. Die formale Kontinuitäts- und Notfallplanung, das Vorgehen für größere Ausfälle, reift mit dem Rest des Sicherheitsprogramms, während das Team wächst.
Sichere Einführung
Neue Verbindungen fordern den minimalen Umfang an, den eine Quelle zulässt, wo immer möglich nur lesend, mit Zugangsdaten in einem isolierten Secrets-Vault statt in der Anwendungsdatenbank.
Unser Team begleitet jeden neuen Arbeitsbereich persönlich durch sein Zugriffskonzept, sprechen Sie mit uns, bevor Sie etwas verbinden.
Unsere Sicherheitsrichtlinien
Zertifizierungen und Status
Wir streben SOC 2 Type II an und veröffentlichen es in dem Moment, in dem es ausgestellt wird, nicht früher. Bis dahin ist diese Seite die aktuelle, ehrliche Beschreibung unserer Kontrollen.
Die Vertrauenskette oben (Erfasst → Extrahiert → Abgestimmt → Zitiert → Exportiert) ist der tatsächliche Mechanismus hinter dieser Beschreibung, kein Abzeichen, das an ihrer Stelle steht.
Verantwortung für Sicherheit
In diesem Stadium werden Sicherheitsentscheidungen nicht an eine separate Abteilung abgegeben. Dieselben Menschen, die die Abstimmungs-Engine entwerfen, verantworten Zugriffskonzept, Lieferantenprüfung und den Umgang mit Vorfällen.
Mit wachsendem Team wird diese Verantwortung sich zu benannten Rollen formalisieren. Sie wird in der Zwischenzeit nicht unklarer.
Verschlüsselung
Daten werden bei der Übertragung mit TLS 1.2+ und im Ruhezustand mit AES-256 verschlüsselt.
Zugangsdaten für jede angebundene Quelle liegen in einem isolierten Secrets-Vault, getrennt von den Anwendungsdaten, die sie erschließen.
Interner Zugriff
Dieselbe Isolation je Organisation, die die Daten eines Kunden von denen eines anderen trennt, regelt auch den internen Zugriff.
Niemand erreicht standardmäßig die Zahlen eines Arbeitsbereichs: Zugriff wird nach Rolle vergeben, nicht dadurch, dass jemand bei Rexfin arbeitet.
Überwachung und Protokollierung
Wesentliche Aktionen innerhalb eines Arbeitsbereichs (Bearbeitungen, Exporte, Verbindungsänderungen) werden protokolliert und fließen in dieselbe Herkunfts- und Audit-Spur ein, die die Historie jeder Zahl auf Anfrage beantwortbar macht.
KI-Sicherheit und Governance
Die Agenten Analyst und Modeler planen, welche Kennzahlen abgerufen und was berechnet werden soll, und antworten dann aus Ihrem Modell heraus, mit Annahmen und Herkunftsnachweis, ohne je eine Zahl zu behaupten, die sich nicht bis zur Quelle zurückverfolgen lässt.
Ihre Daten werden nie zum Training kundenübergreifender, geteilter Modelle verwendet, und Anweisungen, die in einem hochgeladenen Dokument versteckt sind, gelten als nicht vertrauenswürdige Eingabe, nicht als Befehl an den Agenten.
Vorfallbehandlung
Geht bei einer Verbindung, einem Export oder einer Zahl etwas schief, behandeln wir das als dringend und informieren den betroffenen Arbeitsbereich direkt, statt auf einen planmäßigen Bericht zu warten.
Wir werden keine Reaktionszeiten veröffentlichen, die wir uns noch nicht verdient haben.
Sichere Entwicklung
Änderungen an der Modellierungs- und Abstimmungs-Engine durchlaufen dieselben Prüfungen, die auch den Export eines Kunden freigeben: deterministisch, reproduzierbar und begutachtet, bevor sie einen laufenden Arbeitsbereich erreichen.
Diese Seite beschreibt unseren Sicherheitsansatz und unsere Ausrichtung, keine vertragliche Zusage. Für eine Sicherheitsprüfung, einen AVV oder unseren aktuellen Zertifizierungsstatus wenden Sie sich an unser Team.
Sehen statt nur lesen
Bringen Sie einen eingereichten Abschluss mit. Wir zeigen Ihnen die ganze Spur.
Keine Folienpräsentation als Ersatz fürs Produkt. In einer Live-Session verbinden wir einen Ausschnitt Ihres Stacks, bauen das abgestimmte Modell auf und lassen Ihr Team versuchen, die Zitierspur zu durchbrechen.
Live abgestimmt
Funktioniert mit dem, was Sie einreichen