
Sicherheit ist ein integraler Bestandteil der Entwicklung, des Betriebs und der kontinuierlichen Verbesserung unserer Dienstleistungen. Wir verfolgen einen strukturierten, risikobasierten Ansatz zum Schutz von Systemen, Daten und Abläufen.
Sicherheit durch Design und Standard
Paychex Europe berücksichtigt Informationssicherheit und Datenschutz von Beginn an im Rahmen der Entwicklung und Gestaltung von Produkten, Systemen und Prozessen (Security und Privacy by Design). Durch etablierte technische und organisatorische Kontrollen, kontinuierliche Überwachung sowie regelmäßige Prüfungen gewährleisten wir ein dauerhaft hohes und angemessenes Sicherheitsniveau.
Strukturiertes Kontrollumfeld
Unser Kontrollumfeld orientiert sich am ISO-27001-Rahmenwerk und ist den CIS Critical Security Controls (CIS18) zugeordnet. Dies unterstützt eine konsistente Governance, Zugriffskontrolle, den Schutz von Assets sowie laufende Überwachung.
Wesentliche Sicherheitsmaßnahmen (Übersicht)
Zum Schutz von Systemen und Kundendaten setzen wir unter anderem folgende Maßnahmen um:
Zugriff und Identität
- Die Datenverarbeitungssysteme bei Paychex sind durch Benutzerkennung und Passwort vor unberechtigtem Zugang geschützt. Der Zugriff wird durch Single Sign-On (SSO) und Multi-Faktor-Authentifizierung (MFA) zusätzlich abgesichert.
- Durch ein stufenweises Berechtigungsverfahren auf Basis eines rollenbasierten Berechtigungskonzepts erhalten Mitarbeitende ausschließlich Zugriff auf die Daten, die für ihre jeweilige Tätigkeit erforderlich sind. Dies erfolgt gemäß dem Prinzip der minimalen Rechtevergabe (Least Privilege).
- Administrative Zugriffe werden gesondert vergeben, streng kontrolliert und auf autorisierte Personen beschränkt. Der administrative Zugriff erfolgt nur im Rahmen definierter Sicherheits- und Freigabeprozesse.
Schutz und Resilienz
- Die Datenverarbeitungssysteme bei Paychex sind durch geeignete Verschlüsselungsmaßnahmen bei Übertragung und Speicherung geschützt, um Vertraulichkeit und Integrität der Daten sicherzustellen.
- Es werden regelmäßige, automatisierte Backups durchgeführt, um die Verfügbarkeit der Daten auch im Falle technischer Störungen oder Sicherheitsvorfälle zu gewährleisten.
- Unsere Rechenzentrumsstandorte sind sorgfältig ausgewählt, um Umweltrisiken wie Überschwemmungen, extreme Wetterbedingungen oder seismische Aktivitäten so gering wie möglich zu halten. Unsere Rechenzentren befinden sich in der Region Frankfurt am Main, Deutschland, sowie in Dänemark.
- Es bestehen etablierte Verfahren zur Resilienz, Wiederherstellung und zum Notfallmanagement, einschließlich definierter Disaster-Recovery-Prozesse für alle eingesetzten Rechenzentrumsumgebungen.
Überwachung und Reaktion
- Es bestehen etablierte Verfahren zur kontinuierlichen Überwachung der IT-Systeme, einschließlich Protokollierung, Alarmierung und definierter Incident-Response-Prozesse, um Sicherheitsvorfälle frühzeitig zu erkennen und angemessen darauf zu reagieren.
- Es werden regelmäßige Maßnahmen im Rahmen des Schwachstellenmanagements durchgeführt. Dazu gehören unter anderem Sicherheitsanalysen sowie Penetrationstests, um potenzielle Risiken zu identifizieren und zu beheben.
- Ein strukturiertes Patch-Management stellt sicher, dass sicherheitsrelevante Updates zeitnah eingespielt werden. Ergänzend kommen moderne Lösungen zum Endpoint-Schutz zum Einsatz, um Endgeräte vor Malware, unbefugtem Zugriff und anderen Bedrohungen zu schützen.
Sicherheits-Governance
Paychex Europe verfügt über ein internes Gremium für Informationssicherheit und Compliance, das direkt an die Geschäftsführung berichtet und als zentrales Gremium die Zusammenarbeit zwischen Compliance, IT-Sicherheit, Betrieb und Rechtsabteilung unterstützt. Das Forum dient der unternehmensweiten Abstimmung sicherheits- und datenschutzrelevanter Maßnahmen sowie der strategischen Bewertung regulatorischer Anforderungen. Darüber hinaus verfolgt Paychex kontinuierlich relevante regulatorische Entwicklungen mit Relevanz für die IT Sicherheit und digitale Resilienz, darunter NIS2 und DORA.
Rechtlicher Hinweis: Die Inhalte dieses Trust Centers dienen ausschließlich Informationszwecken und stellen keine Rechtsberatung dar. Sicherheits- und Compliance-Praktiken können sich im Zuge der Weiterentwicklung unserer Produkte und Dienstleistungen ändern.

