Willkommen im QNAP Trust Center
Bei QNAP bieten wir weltweit sichere und hocheffiziente Daten- und Netzwerkinfrastrukturen. Unsere Mission ist es, Unternehmen und Einzelpersonen ein widerstandsfähiges Datenmanagement im Rahmen der KI-getriebenen digitalen Transformation zu ermöglichen – indem wir strenge Sicherheitspraktiken in jede Phase unseres Produktentwicklungszyklus integrieren.
Globale Compliance & Zertifizierungen: Ein fortlaufendes Engagement
QNAP hält branchenführende Sicherheits- und Datenschutz-Zertifizierungen. Wir stellen sicher, dass unsere Produkte und Dienstleistungen strengen globalen regulatorischen Standards entsprechen und unterstützen Sie auf Ihrem Weg zur Unternehmens-Compliance.
Sicherheit & Datenschutz
-
ISO/IEC 27001
Informationssicherheits-Managementsystem
Schafft globale Sicherheits-Governance und unterstützt Unternehmen bei der Optimierung interner Compliance-Audits. (Zertifiziert seit 2014)
-
ISO/IEC 27017
Cloud-Sicherheitskontrollen
Stärkt die Sicherheitskontrollen für Cloud-Dienste, um eine zuverlässige End-to-End-Datenübertragung und den Zugriff zu gewährleisten. (Zertifiziert seit 2021)
-
ISO/IEC 27018
Cloud-Datenschutz
Schützt sensible Cloud-Daten, um strenge Verpflichtungen zum Schutz personenbezogener Daten zu erfüllen. (Zertifiziert seit 2021)
-
DSGVO
EU-Datenschutz-Grundverordnung
Hält strenge Datenschutzgrundsätze ein, um Unternehmen bei der Optimierung ihrer Compliance-Prozesse zu unterstützen.
-
HIPAA
US-Healthcare-Datenschutz-Compliance
Integriert Verschlüsselung, Zugriffskontrollen und Anti-Ransomware-Schutz, um Gesundheitseinrichtungen bei der Sicherung von ePHI zu unterstützen.
-
PCI-DSS
Zahlungskarten-Datensicherheit
Gehostet auf PCI-DSS-konformer Cloud-Infrastruktur, nutzt Übertragungsverschlüsselung und Protokollierung zum Schutz von Transaktionen.
-
SOC 2
Cloud-Infrastruktur-Compliance
Gehostet auf SOC 2-konformer Cloud-Infrastruktur und kombiniert strenge Sicherheitskontrollen zur Gewährleistung der Datensicherheit.
Lieferkettensicherheit & Entwicklungsresilienz
-
IEC 62443-4-1
Industrielle Automatisierungs-Sicherheitsstandards
Wendet sichere Entwicklungszyklen (SDLC) an, um eine eingebaute Produktresilienz zu gewährleisten.
-
ISO/IEC 5230
Open-Source-Lizenz-Compliance (OpenChain)
Setzt Open-Source-Compliance durch, um Risiken in der Software-Lieferkette zu minimieren.
-
SSCRM
Erklärung zur Sicherheit der Software-Lieferkette
Hält sich an SSCRM-Rahmenwerke und stellt SBOMs bereit, um Komponenten-Transparenz und eine sichere Auslieferung zu gewährleisten.
-
NIS2
EU-Compliance zur Cybersicherheitsrichtlinie
Richtet sich nach den NIS2-Richtlinien, um die Cybersicherheitsbereitschaft von Unternehmen zu stärken.
-
CRA
EU-Compliance zum Cyber Resilience Act
Erfüllt die Anforderungen des EU CRA durch proaktives Schwachstellen-Meldewesen und schnelle Patch-Reaktionen.
-
JC-STAR
Japan IoT-Sicherheitslabel
QNAP hat 2026 die Level-1-Zertifizierung erreicht und vereinfacht damit die Beschaffung von Sicherheitslösungen für Unternehmen.
Globale Betriebsabläufe, Qualität & Geistiges Eigentum
-
ISO 9001
Qualitätsmanagementsystem
Implementiert standardisierte Qualitätsprozesse zur Bereitstellung zuverlässiger Produkte und Dienstleistungen. (Zertifiziert seit 2014)
-
TAA
US Trade Agreements Act Compliance
Stellt TAA-Konformität für öffentliche Auftraggeber und Unternehmenslieferketten sicher.
-
TIPS
Taiwan Intellectual Property System
QNAP hat 2025 die Klasse-A-Zertifizierung erhalten, um IP-Vermögenswerte zu schützen und rechtliche Risiken zu minimieren.
Nachhaltigkeit & Soziale Verantwortung
-
ISO 14001
Umweltmanagementsystem
Fördert umweltfreundliche Betriebsabläufe und Ressourcenkreisläufe und ist ein zuverlässiger Partner für eine CO2-arme Lieferkette. (Zertifiziert seit 2019)
-
ISO 45001
Management für Arbeitsschutz und Gesundheit
Setzt Gesundheits- und Sicherheitsstandards zum Schutz unserer Mitarbeitenden und zur Sicherstellung der Geschäftskontinuität. (Zertifiziert seit 2019)
-
ISO 14064-1
Verifizierung von Treibhausgasen
Stellt transparente GHG-Emissionsdaten bereit, um die Scope-3-Dekarbonisierungsziele von Unternehmen zu unterstützen. (Zertifiziert seit 2024)
Strenges Sicherheitsmanagement: QNAP PSIRT
QNAP PSIRT Meilensteine
-
März2017
Engagiertes Team gegründet
Standardisierte Reaktionsabläufe zur Verwaltung von Schwachstellen und Vorfällen.
-
August2017
MITRE CNA Autorisierung
Berechtigt, CVE-IDs für Produktschwachstellen eigenständig zu vergeben.
-
März2019
Mitglied bei FIRST
Weltweite Vernetzung zum Austausch von Bedrohungsinformationen und Vorfallanalysen.
-
Oktober2019
Beitritt zu Taiwan CERT/CSIRT
Stärkung der regionalen Verteidigung durch geteilte Bedrohungsinformationen und Koordination.
-
Juni2021
BSIMM übernommen
Sicherheitskontrollen in jede Phase der Softwareentwicklung integriert.
-
November2022
Bounty-Programm gestartet
Weltweite White-Hat-Hacker für Crowd-Security eingebunden.
-
September2026
EU Cyber Resilience Act Konformität
CRA-konforme Abläufe für die verpflichtende Schwachstellenmeldung implementiert.
Wischen Sie nach links oder rechts, um die gesamte Zeitleiste anzuzeigen
-
MITRE CNA autorisiert
Als autorisierte MITRE CVE Numbering Authority (CNA) vergibt QNAP eigenständig CVE-IDs und veröffentlicht standardisierte Sicherheitshinweise, um eine transparente Offenlegung von Schwachstellen zu gewährleisten.
-
Globale Vorfallabwehr mit FIRST
Als Mitglied von FIRST arbeitet QNAP mit globalen Response-Netzwerken zusammen, um Bedrohungsinformationen zu teilen und Sicherheitsupdates schnell bereitzustellen.
Proaktives Reagieren & Beheben: PSIRT Standard-Vorgehensweise
- Umfang: Führt tägliche automatisierte Scans über Betriebssysteme, Apps und Open-Source-Pakete hinweg durch und verfolgt Bedrohungen in Echtzeit.
- Automatisiertes SCA: Verwendet Software Composition Analysis (SCA) für tägliche Scans von Open-Source-Bibliotheken (z. B. Linux Kernel, OpenSSL) anhand globaler CVE-Datenbanken.
Wesentliche Ergebnisse: Tägliche Scanberichte, interne Bedrohungswarnungen.
- Umfang: Betreibt eine 24/7-Annahmestelle für Schwachstellenmeldungen von Forschern, Kunden, Bug-Bounty-Plattformen und internen Tests.
- Sicherer Kanal: Stellt einen OpenPGP-Schlüssel zur Verfügung, um Meldungen und Proof-of-Concept (PoC)-Code zu verschlüsseln.
- SLA-Verpflichtung: Bereitschaftsspezialisten garantieren eine erste menschliche Rückmeldung innerhalb von 24–72 Stunden.
Wesentliche Ergebnisse: Incident Tracking ID, zugewiesene Sicherheitsleitung.
- Umfang: Reproduziert Probleme in Sandbox-Umgebungen, um betroffene Modelle, Firmware und Systemmodule zu evaluieren.
- CVSS-Bewertung: Verwendet CVSS-Metriken, um die Schweregrade Kritisch, Hoch, Mittel oder Niedrig zuzuweisen und die Priorisierung von Korrekturen festzulegen.
- CVE-Zuweisung: Legt Fristen für die Behebung fest und weist unabhängig CVE-IDs im Rahmen des QNAP-CNA-Bereichs zu.
Wesentliche Ergebnisse: Priorisierter Zeitplan für Korrekturen. Hochrisiko-Probleme werden innerhalb von 9 Stunden erstmals bewertet.
- Umfang: F&E entwickelt Patches und Hotfixes; Sicherheitsteams führen Penetrations- und Regressionstests durch, um die Stabilität der Patches sicherzustellen.
- Duale Verifizierung: Führt Angriffssimulationen durch, um die vollständige Behebung der Schwachstelle zu überprüfen.
- Plattformübergreifende Qualitätssicherung: Überprüft die Paketkompatibilität auf allen unterstützten Betriebssystemplattformen und Apps.
Wesentliche Ergebnisse: Von der Qualitätssicherung geprüfte Firmware- und App-Updatepakete.
| Schweregrad | F&E Patch-SLA |
|---|---|
| Kritisch | Innerhalb von 12 Stunden nach Bestätigung |
| Hoch | Innerhalb von 14 Stunden nach Bestätigung |
| Mittel | Innerhalb von 90 Tagen nach Bestätigung |
| Niedrig | Innerhalb von 90 Tagen nach Bestätigung |
Für Abhängigkeiten von Drittanbietern oder der Architektur stellt QNAP vorläufige Maßnahmen bereit und passt die endgültigen Patch-Veröffentlichungstermine an.
- Umfang: QNAP Security Advisory (QSA) mit Angabe des Schwachstellenumfangs, Maßnahmen und Updates über proaktive Benachrichtigungen.
- Globale Synchronisierung: Veröffentlicht CVE-Einträge auf cve.org und synchronisiert mit globalen Datenbanken (z. B. US NVD) unter QNAPs CNA-Autorität.
- Proaktiver Schutz: Bei Hochrisiko-Vorfällen vor Patch-Veröffentlichung aktualisiert QNAP Malware Remover-Definitionen für automatisiertes Malware-Scanning/-Entfernung und liefert Sicherheitsempfehlungen über Security Center.
Wichtige Ergebnisse: Offizielle SAs, Push-Benachrichtigungen, aktualisierte Malware-Definitionen, synchronisierte CVE-Einträge.
- Umfang: Führt Root Cause Analysis (RCA) durch, um Erkenntnisse in DevSecOps zurückzuführen und externe Forscher anzuerkennen.
- Shift-Left Security: Wandelt Signaturen in automatisierte SAST/DAST-Regeln um, um Sicherheit frühzeitig in der Entwicklung zu integrieren.
- Hall of Fame: Würdigt beitragende Sicherheitsforscher in der offiziellen QNAP Hall of Fame.
Wichtige Ergebnisse: RCA-Berichte, aktualisierte SAST/DAST-Regelwerke, Hall of Fame-Updates.
Globale & lokale Sicherheitspartnerschaften
Um den sich ständig weiterentwickelnden Cyber-Bedrohungen zu begegnen, arbeitet QNAP aktiv mit führenden globalen und regionalen Sicherheitsallianzen zusammen und erweitert unseren Verteidigungsperimeter durch den Austausch von Bedrohungsinformationen in Echtzeit sowie koordinierte Incident-Response-Maßnahmen.
-
2019
Taiwan CERT/CSIRT Allianz
Beitritt zu regionalen Verteidigungsnetzwerken, um den Austausch von Bedrohungsinformationen und die Koordination von Unternehmensvorfällen voranzutreiben.
-
2020
FIRST (Forum of Incident Response and Security Teams)
Beitritt zur führenden globalen Allianz, um Bedrohungsinformationen auszutauschen und sich an internationalen Standards für Incident Response auszurichten.
-
2025
Taiwan CISO Allianz
Teilnahme an der Product Security Working Group, um die Einführung und Standardisierung des PSIRT-Rahmenwerks in der IKT-Branche voranzutreiben.
Praxiserprobte Sicherheitsvalidierung
Wahre Sicherheit entsteht durch Belastungstests unter realen Bedingungen. QNAP unterzieht seine Produkte proaktiv führenden globalen Wettbewerben und staatlichen Offensive-Security-Übungen und lädt Elite-White-Hat-Hacker sowie Forschungsteams ein, unsere Verteidigung rigoros zu testen und die Belastungsgrenzen des Systems auszuloten.
-
Pwn2Own Ireland Wettbewerbe
Veranstaltet von der Zero Day Initiative (ZDI) von Trend Micro ist Pwn2Own ein weltweit führender Ethical-Hacking-Wettbewerb. QNAP nahm an Pwn2Own Ireland (2024–2025) teil und unterzog NAS und Router-Plattformen Live-Tests. Durch Coordinated Vulnerability Disclosure (CVD) adressiert das QNAP PSIRT neuartige Angriffsvektoren schnell und stellt verifizierte Patches für globale Nutzer bereit.
-
NICS National Product Bug Bounty Program
Organisiert vom National Institute of Cyber Security (NICS) in Taiwan, testet diese nationale Übung reale Verteidigungsfähigkeiten. Im Jahr 2025 reichte QNAP ADRA NDR, QHora und QuTS hero für Penetrationstests ein und vergab über 6.500 US-Dollar an Bug-Bounties. Die enge Zusammenarbeit mit NICS ermöglicht es unserem PSIRT, Angriffswege schnell zu identifizieren und zügig Gegenmaßnahmen bereitzustellen.
Drittanbieter-Sicherheitspartnerschaften
Über die interne sichere Entwicklung hinaus arbeitet QNAP mit führenden Sicherheitsexperten der Branche zusammen, um umfassende Penetrationstests und gemeinsame Verteidigungsmaßnahmen durchzuführen und durch unabhängige Perspektiven kompromisslose Sicherheit zu gewährleisten.
-
DEVCORE
Produkt-Penetrationstests & Red Teaming
Beauftragt führende Red Teams mit hochintensiven Produkt-Penetrationstests unter Anwendung von Angreifer-Simulationsmethoden.
Aktiv:20142015201720212022
-
CyCraft
Endpoint Detection & Response (EDR) & Security Resilience (DR)
Kooperiert mit KI-Cybersicherheitsspezialisten, um die Systemperimeter zu stärken und hochresiliente Disaster-Recovery-Architekturen aufzubauen.
Aktiv:2021
-
Viettel Cyber Security
Globales Penetrationstesting & Sicherheitsvalidierung
Abgeschlossenes Penetrationstesting durch Dritte und offizielles Cyber Security Certificate of Completion erhalten.
Aktiv:2026
-
Lionic
Deep Packet Inspection (DPI) & Malware Threat Engine
Integriert patentierte Enterprise-Anti-Malware- und Intrusion-Detection-Engines in QuWAN und bietet Echtzeit-Bedrohungsabwehr sowie eine mehrschichtige Verteidigung.
Aktiv:20212022202320242025
Weitere Ressourcen
Erfahren Sie, wie QNAP Ihre Unternehmensdaten schützt – von Echtzeit-Hinweisen bis zu resilienten Speicherarchitekturen.
-
QNAPs Engagement für die Cyber-Resilienz der EU
Gewährleistung der Einhaltung der bevorstehenden Vorgaben des Cyber Resilience Act (EU CRA) der Europäischen Union durch proaktives Melden von Schwachstellen und sichere Entwicklung.
-
Sicherheitshinweise
Melden Sie Sicherheitslücken und erhalten Sie in Echtzeit Updates zu den neuesten Sicherheitshinweisen und Patch-Releases.
-
QNAP Sichere Speicherlösungen
Erfahren Sie, wie QNAP mit Defense-in-Depth sichere NAS Speicherumgebungen schafft.
-
Bounty-Programm
Werden Sie Teil unserer globalen Community von Sicherheitsforschern und stärken Sie gemeinsam die Produktsicherheit.