Der Juli stand im Zeichen von Exposition und Verbindung. Ein völlig neues Modul Risikomanagement gibt Ihnen ein lebendiges Risikoregister mit 5×5-Bewertung, Durchsetzung der Risikobereitschaft und einer Heatmap. E-Mails, Vorgänge und Kontakte lassen sich jetzt mit Help-Desk-Tickets verknüpfen, sodass ein Gespräch und die daraus entstandene Arbeit zusammenbleiben. Außerdem haben wir Einladungen neu aufgebaut, allen ISO Mate E-Mails ein einheitliches gebrandetes Layout gegeben und eine unserer längsten Sicherheitslisten überhaupt ausgeliefert. Hier ist der vollständige Überblick.
Risikomanagement
Das ist die Hauptneuerung im Juli. Risikomanagement ist ein vollwertiges Risikoregister, das im Compliance-Bereich neben Ihren Rahmenwerken, Kontrollen und Richtlinien liegt. Jedes Risiko wird auf einer 5×5-Matrix aus Wahrscheinlichkeit und Auswirkung bewertet, getrennt nach inhärenter, verbleibender und angestrebter Exposition, mit automatischen Stufenbändern (niedrig, mittel, hoch, kritisch) und einer Kennzeichnung für Risiken über der Risikobereitschaft.
Sie können eine einzige Risikobereitschaft für das Konto festlegen oder sie je Kategorie überschreiben und anschließend eine formale Akzeptanz mit Begründung und Ablaufdatum erfassen, um Risiken abzuzeichnen, die Sie bewusst tragen. Risiken werden den Kontrollen zugeordnet, die sie behandeln, und den Rahmenwerken, zu denen sie gehören. Zusätzlich lassen sie sich mit Behandlungsaufgaben, den Vorfällen, in denen ein Risiko eingetreten ist, und der Nachweisdokumentation hinter jeder Bewertung verknüpfen.
Überprüfungszyklen halten das Register zwischen Audits lebendig. Jede Überprüfung wird mit vollständiger Historie erfasst, Verantwortliche erhalten Erinnerungen zu fälligen und überfälligen Überprüfungen, und eine farbcodierte Heatmap zeigt Ihr Portfolio über die Ebenen inhärent, verbleibend und angestrebt.
Der Umstieg von einem bestehenden Register ist einfach. Importieren Sie aus CSV mit einem validierenden Probelauf, bevor etwas übernommen wird, exportieren Sie das Register und einen Risikobehandlungsplan als CSV oder PDF, und sehen Sie eine Risikoübersicht im Compliance-Dashboard. Sie können ein Risiko auch aus einer kurzen Beschreibung mit Mit KI erstellen entwerfen und den Assistenten nach Risiken über der Risikobereitschaft, fälligen Überprüfungen, offenen Akzeptanzen und Risiken abseits des Ziels fragen. Alles ist auch über die API und die MCP-Tools verfügbar.
E-Mails, Vorgänge und Kontakte treffen den Help Desk
Support-Arbeit bleibt selten an einem Ort, deshalb haben wir die Orte verbunden, zwischen denen sie wandert. Im Lesebereich der E-Mail zeigt ein Panel für zugehörige Aktivität die Kontakte einer Nachricht und die damit verbundenen Help-Desk-Tickets. Sie können eine E-Mail mit einem oder mehreren bestehenden Tickets verknüpfen oder ein neues Ticket erstellen, das aus der E-Mail vorbefüllt wird und den Absender als Anfragenden setzt. Auch bereits vom selben Kontakt eröffnete Tickets werden angezeigt, und Sie können Verknüpfungen wieder aufheben. Dieselbe Verknüpfung lässt sich aus der Ticketansicht herstellen, sie funktioniert also von beiden Seiten aus.
Vorgänge haben jetzt einen Abschnitt Help-Desk-Tickets, der die verknüpften Tickets seitenweise auflistet und in dem Sie bestehende Tickets verknüpfen oder Verknüpfungen aufheben können. Aus einem Ticket heraus erstellen Sie in einem Schritt einen neuen Vorgang, der aus dem Ticket vorbefüllt und mit ihm verknüpft ist. Die Verknüpfung ist bidirektional, dieselbe Verbindung ist also von beiden Seiten sichtbar, und die Auswahl eines Eintrags öffnet ihn.
Kontakte führen jetzt ihre eigene Kommunikationshistorie. Ein Abschnitt E-Mails listet die Nachrichten auf, in denen der Kontakt Absender oder Empfänger war, mit Kennzeichnung als gesendet oder empfangen, und ein Abschnitt Help-Desk-Tickets listet die Tickets auf, in denen der Kontakt der Anfragende ist. Sie können direkt aus dem Kontakt ein Ticket mit bereits gesetztem Anfragenden erstellen oder dem Kontakt aus dem Abschnitt E-Mails eine Nachricht senden.
Kontoeinladungen
Wenn Sie jemanden hinzufügen, der ISO Mate bereits nutzt, wird nun eine Einladung verschickt, anstatt sofort Zugriff zu gewähren. Die Person tritt Ihrem Konto erst nach dem Annehmen bei. Die Einladungs-E-Mail nennt, wer eingeladen hat und um welches Konto es geht, und der Link öffnet eine Seite zum Annehmen oder Ablehnen. An den bestehenden Konten der Person ändert sich nichts, bis sie annimmt.
Rolle, Abteilung und Notizen, die Sie beim Einladen festlegen, werden beim Annehmen angewendet, und der Platz wird erst dann belegt. Ein Panel Ausstehende Einladungen unter Kontobenutzer listet alle auf, die noch nicht geantwortet haben, und dort können Sie eine Einladung erneut senden oder zurückziehen. Einladungen verfallen nach 14 Tagen. Sie werden in der App benachrichtigt, wenn eine Einladung angenommen oder abgelehnt wird, und jede gesendete, angenommene, abgelehnte oder zurückgezogene Einladung wird im Audit-Protokoll erfasst. Wenn Sie sich anmelden, ohne einer Organisation anzugehören, erscheint eine auf Sie wartende Einladung jetzt auf dem Bildschirm Kein Kontozugriff, sodass Sie sie dort annehmen können. Jemanden einzuladen, der noch keinen ISO Mate Zugang hat, funktioniert wie bisher: die Person erhält eine Einladung, ihre E-Mail-Adresse zu bestätigen und ein Passwort einzurichten.
Erkennung kompromittierter Passwörter
ISO Mate prüft neue Passwörter jetzt gegen eine Datenbank von Passwörtern, die in bekannten Datenlecks offengelegt wurden, und blockiert alle Treffer. Die Prüfung läuft immer dann, wenn ein Passwort gesetzt wird: bei der Kontoregistrierung, beim Zurücksetzen des Passworts, beim Einrichten eines eingeladenen Benutzers und bei der Benutzeranlage durch Administratoren. Sie ist datenschutzfreundlich aufgebaut und gibt Ihr tatsächliches Passwort nie preis. Wird ein Passwort bei der Registrierung oder beim Zurücksetzen abgelehnt, sehen Sie jetzt eine klare Erklärung. Es gibt keinen erzwungenen Passwortwechsel, und bestehende Passwörter sind nicht betroffen, da die Prüfung nur beim Wählen eines neuen Passworts greift.
Ein gebrandetes E-Mail-Erlebnis
Alle ISO Mate E-Mails teilen jetzt ein einheitliches gebrandetes Layout, sodass Kopfbereich, Buttons, Hinweise und Fußbereich in Nachrichten zu Konto, Abrechnung, Help Desk, Kalender und Feedback gleich aussehen. Die Einladungs- und Passwort-zurücksetzen-E-Mails nutzen nicht mehr die Standardvorlage des Frameworks und tragen damit wie alle anderen das ISO Mate Branding. Die Typografie ist durchgehend konsistent, mit einer Schriftart und einem Satz Textgrößen, sodass Text nicht mehr zwischen Abschnitten oder innerhalb hervorgehobener Panels die Größe oder Schrift wechselt. Jede E-Mail endet jetzt mit derselben Grußformel, inklusive unserer Support-Adresse und Website, in der Sprache des Empfängers.
Neue Benutzer erhalten außerdem über jeden Registrierungsweg eine gebrandete Willkommens-E-Mail mit Schnellzugriff auf die Konsole, die Website, den Blog, die Wissensdatenbank und die Preisseite.
Verbesserungen im Diagramm-Editor
Orthogonale Verbinder behalten jetzt immer ihre rechten Winkel. Die Führung wird automatisch korrigiert, wenn Formen verschoben werden, und Verbinder führen um Formen herum, statt zurückzuschlagen, wenn ihre Verbindungspunkte voneinander weg zeigen. Verbinder können außerdem eine Beschriftung tragen, die im Eigenschaften-Seitenbereich bearbeitet und im Editor, im Betrachter und in Exporten am Mittelpunkt der Linie angezeigt wird.
Die Führung ist vollständig bearbeitbar. Doppelklicken Sie auf eine Linie, um einen Knick hinzuzufügen, doppelklicken Sie auf einen Segmentgriff, um einen zu entfernen, und ziehen Sie Segmente, um sie zu verschieben. Dabei rasten sie ein und verschmelzen, wenn sie mit benachbarten Segmenten übereinstimmen. Eine neue Schaltfläche Führung zurücksetzen stellt die automatische Führung mit einem Klick wieder her. Die visuelle Rückmeldung bei Auswahl und Mausüberfahrt wurde durchgehend verbessert, und der Hilfedialog dokumentiert jetzt die neuen Verbinder-Gesten.
Verbesserungen bei Workflow-E-Mails
Platzhalter werden in Workflow-E-Mails jetzt aufgelöst, sodass Empfänger sowohl im Betreff als auch im Text die echten Werte sehen und nicht den Platzhaltertext. Workflows, die von einem Eintrag eines benutzerdefinierten Objekts ausgelöst werden, können die Felder des Eintrags in E-Mails, Benachrichtigungen und Tickets einsetzen, und sie lösen sich zu den gespeicherten Werten des Eintrags auf. Der Textkörper der Workflow-E-Mail ist jetzt ein vollwertiger Rich-Text-Editor mit Überschriften, Fett, Kursiv, Listen, Links, Tabellen und Ausrichtung.
Verbesserungen in der Vorgangsansicht
Der Abschnitt Git-Aktivität liegt jetzt direkt unter Anhänge und über QA-Nachverfolgbarkeit, sodass verknüpfte Branches, Commits und Pull Requests ohne Scrollen leichter zu finden sind. Vorgangskommentare unterstützen jetzt außerdem Rich-Text-Formatierung wie Fett, Kursiv, Listen und Links, mit demselben Editor wie die Vorgangsbeschreibungen, und gespeicherte Kommentare behalten ihre Formatierung.
Zuverlässigkeit des KI-Assistenten
Alle Oberflächen des KI-Assistenten erholen sich jetzt automatisch, wenn die Verbindung abbricht, etwa nachdem Ihr Rechner in den Ruhezustand geht, ein Tab in den Hintergrund wechselt oder das Netzwerk kurz ausfällt. Die nächste Frage wird ohne Neuladen der Seite beantwortet. Eine unauffällige Anzeige “Verbindung wird wiederhergestellt” erscheint, während die Verbindung zurückkommt, und verschwindet, sobald sie steht. Wird eine Antwort mitten im Ablauf unterbrochen, stoppt der Assistent die Tippanzeige, behält die Teilantwort und zeigt eine klare Meldung zum erneuten Versuch, statt endlos zu laden. Das gilt einheitlich für jede KI-Funktion in ISO Mate.
Compliance
Richtlinien, die beim Aufsetzen eines Compliance-Rahmenwerks erzeugt werden (DSGVO, ISO 27001 oder Allgemeine Geschäftsrichtlinien), öffnen sich jetzt mit einem klaren Hinweis, dass der Inhalt von KI erstellt wurde und von einer qualifizierten Person geprüft und verifiziert werden muss, bevor er genehmigt oder veröffentlicht wird. Der Hinweis erscheint in der Sprache des Rahmenwerks (Englisch, Deutsch oder Spanisch), und erzeugte Richtlinien bleiben weiterhin als Entwurf zur Prüfung stehen.
Fehlerbehebungen
- E-Mail-Synchronisierung: neue E-Mails erschienen nicht immer von selbst und wurden erst nach einer manuellen Aktualisierung angezeigt. Die Synchronisierung ist jetzt zuverlässiger, läuft auch mit vielen verbundenen Postfächern reibungslos, und ein Konto mit Problemen hält die übrigen nicht mehr auf. Ihr Postfach bleibt damit automatisch aktuell.
- Vorgangsanhänge: die Aktion URL kopieren wurde entfernt, weil sie die vorhandenen Optionen zum Ansehen und Herunterladen doppelt abbildete. Ansehen, Vorschau und Herunterladen bleiben unverändert, und Bild- und PDF-Anhänge lassen sich jetzt zuverlässig direkt im Browser öffnen.
- Workflows: das Absenden eines Eintrags eines benutzerdefinierten Objekts sendet die Workflow-E-Mail nicht mehr doppelt.
- Abrechnung: ein sich in Kündigung befindendes Abonnement behält jetzt für den Rest des bezahlten Zeitraums den vollen Zugriff, statt während der Kulanzfrist gesperrt zu werden.
- Kontoeinrichtung: die über einen Einladungslink geöffnete Seite hatte eine überdimensionierte Überschrift und unproportionale Abstände. Sie wurde an die Seiten für Anmeldung und Passwort zurücksetzen angepasst.
- Kein Kontozugriff: die Schaltfläche Abmelden beendete die Sitzung, ließ Sie aber auf demselben Bildschirm zurück. Sie meldet Sie jetzt ab und führt Sie zur Anmeldeseite.
Sicherheit
Der Juli war ein intensiver Monat für Härtung. Neben den routinemäßigen Sicherheitsupdates für die Frameworks und Drittanbieter-Komponenten hinter ISO Mate hat sich Folgendes geändert.
- Erneute Authentifizierung beim Entfernen von Benutzern: das Entfernen oder Löschen eines Benutzers erfordert jetzt, dass der Administrator seine Identität erneut mit Passwort oder einer Google-Wiederanmeldung bestätigt. Die Bestätigung gilt für ein kurzes Zeitfenster, sodass eine Massenentfernung nur einmal fragt, und jede Entfernung wird im Audit-Protokoll mit dem handelnden Administrator, dem betroffenen Benutzer, der Uhrzeit, der IP-Adresse und dem Browser erfasst.
- Schutz beim Ändern der E-Mail-Adresse: das Ändern der Konto-E-Mail-Adresse erfordert jetzt eine erneute Authentifizierung und eine Bestätigung von der neuen Adresse, bevor die Änderung wirksam wird, und die frühere Adresse wird benachrichtigt. Damit ist ein Risiko der Kontoübernahme geschlossen.
- Hygiene beim Passwortwechsel: das Ändern Ihres Kontopassworts meldet Sie jetzt aus allen Ihren anderen aktiven Sitzungen ab, sodass der Zugriff auf anderen Browsern und Geräten sofort endet. Sie erhalten eine In-App-Benachrichtigung in Ihrer eigenen Sprache sowie eine Sicherheits-E-Mail, die die Änderung mit Uhrzeit und Ursprungs-IP-Adresse bestätigt und dazu rät, den Support zu kontaktieren, falls Sie es nicht waren. Passwörter sind jetzt in allen Abläufen auf maximal 128 Zeichen begrenzt.
- Bereinigung von Namen und Inhalten: Benutzer- und Firmennamen dürfen kein HTML, keine Skripte und keine Weblinks mehr enthalten. Das schließt einen gespeicherten Injection-Vektor und verhindert, dass manipulierte Namen für Phishing genutzt werden. Namen werden außerdem in E-Mails zur Verifizierung, zum Zurücksetzen des Passworts, zu Einladungen, zur Kontosperrung und zu Kalendererinnerungen nicht mehr in anklickbare Links umgewandelt. Alltägliche Namen, auch Firmennamen, die wie eine Domain aussehen, etwa Booking.com, funktionieren weiterhin wie bisher. Weblinks in eingesendetem Feedback werden in den Benachrichtigungs-E-Mails an unser Team jetzt als inaktiver Text dargestellt.
- Härtung von Exporten und Uploads: alle CSV-Exporte sind gegen Formel-Injection gehärtet, sodass Werte, die mit einem Formelzeichen beginnen, in Excel, Numbers und Google Sheets als Text behandelt werden. SVG-Konto-Logos werden jetzt bereinigt, was Logo-Uploads gegen gespeichertes Cross-Site-Scripting härtet.
- Validierung von E-Mail-Adressen: das Zurücksetzen des Passworts und andere Authentifizierungsabläufe konnten ähnlich aussehende E-Mail-Adressen (Unicode-Homoglyphen) akzeptieren und einem echten Konto zuordnen. Adressen werden jetzt ausschließlich als ASCII validiert und in allen Abläufen einheitlich normalisiert. Außerdem haben wir eine Lücke bei der Registrierung geschlossen, über die Varianten derselben Gmail-Adresse, etwa mit zusätzlichen Punkten oder einem Plus-Zusatz, mehrere kostenlose Testphasen beanspruchen konnten.
- Content Security Policy: nach einer unabhängigen Sicherheitsbewertung über unser Programm zur Offenlegung von Schwachstellen erzwingt die Admin-Konsole jetzt eine Content-Security-Policy, die Skripte auf vertrauenswürdige Quellen beschränkt, während Ihre Inhalte, E-Mail-Vorschauen und Anhangvorschauen wie bisher funktionieren. Die Website erlaubt Inline-Skripte nicht mehr standardmäßig, sie laufen nur noch mit einem Nonce pro Anfrage, und die Richtlinie wurde so abgestimmt, dass die Analyse weiterhin korrekt berichtet.
- Änderungen bei Headern und Cookies: die Admin-Konsole sendet jetzt die Header Cross-Origin-Opener-Policy und X-Permitted-Cross-Domain-Policies für eine stärkere Isolation zwischen Ursprüngen. Der veraltete Header X-XSS-Protection wird von der Konsole, der API und der Website nicht mehr gesendet, da wir uns jetzt auf die Content-Security-Policy stützen. Das Cookie für die Sprachauswahl der Website trägt neben den bestehenden Flags Secure und HttpOnly jetzt ein ausdrückliches SameSite=Lax, und die API nennt in ihren Antwort-Headern nicht mehr die exakte Version ihres Webservers.
- Website: die Anmeldung gibt jetzt bei jedem fehlgeschlagenen Versuch dieselbe allgemeine Meldung zurück und verrät damit nicht mehr, ob ein Benutzername existiert. Zusätzlich wurde der Scheduler für Hintergrundaufgaben gehärtet, sodass unauthentifizierte Anfragen keine übermäßige Serverlast mehr auslösen können.
Wie es weitergeht
Auf der ganzen Plattform ist mehr in Arbeit. Wenn Sie ISO Mate noch nicht ausprobiert haben, registrieren Sie sich für eine kostenlose 14-tägige Testphase unter isomate.io. Keine Kreditkarte erforderlich, vollständiger Zugriff auf alles ab dem ersten Tag.
Haben Sie Feedback? Schreiben Sie uns an support@isomate.io oder nutzen Sie das integrierte Feedback-Portal in der Plattform. Ihre Rückmeldung prägt, was wir als Nächstes bauen.