Zum Inhalt springen
SAP, DATEV und Dynamics Experten

IT- & API-Sicherheit

Schnittstellen transportieren genau die Daten, die ein Unternehmen am wenigsten verlieren möchte: Kundenstämme, Preise, Aufträge, Rechnungen. Diese Kategorie behandelt die Absicherung solcher Verbindungen — Authentifizierung und Schlüsselverwaltung, Berechtigungen nach dem Prinzip der geringsten Rechte, Verschlüsselung im Transport, Begrenzung von Anfragen, Protokollierung und Auswertung von Zugriffen. Dazu kommen organisatorische Fragen: Wer darf Zugänge anlegen, wie werden sie beim Wechsel von Dienstleistern entzogen, wie sieht ein Notfallablauf bei Verdacht auf Kompromittierung aus? Wir gehen außerdem auf Anforderungen aus Datenschutz und Sicherheitsregulierung ein und beschreiben Prüfschritte, die sich regelmäßig wiederholen lassen. Zusätzlich behandeln wir, wie sich Zugriffe auf Schnittstellen protokollieren lassen, ohne dabei personenbezogene Daten unnötig zu speichern.

NIS2: ERP-Shop-Schnittstellen absichernDie API zwischen Shop und Warenwirtschaft NIS2-konform absichernOnline-ShopBestell- und KundendatenSecurity-GatewayOAuth 2.0 + OpenID ConnectmTLS - Ende-zu-Ende-TLSERP / SAPWarenwirtschaftFünf Absicherungsschritte im Überblick1InventarAlle Schnitt-stellen erfassen2VerschlüsselungTLS 1.3, Endezu Ende3AuthentifizierungOAuth 2.0,mTLS, OIDC4MonitoringLogs und 24h-Meldung ans BSI5LieferketteAnbieter-Nachweise29.500Unternehmen unterBSI-Aufsicht (BSI)10 Mio. Euromax. Bußgeld, alternativ2% des Weltumsatzes24 / 72 hErst- und Detailmeldungans BSI289,2 Mrd. Euro Schaden entstanden der deutschen Wirtschaft zuletzt pro Jahr durch Cyberangriffe und Datendiebstahl (Bitkom).Audit, Absicherung, Dokumentation und NIS2-konforme API-Entwicklung aus einer Hand.
IT- & API-Sicherheit 8. Juli 2026

NIS2 und API-Sicherheit: ERP-Schnittstellen

NIS2 gilt seit Dezember 2025: ERP-Shop-Schnittstellen inventarisieren, Ende-zu-Ende verschlüsseln und mit OAuth 2.0, OpenID Connect und mTLS absichern.

13 Min. Lesezeit
OAuth 2.0: gebundene, kurzlebige Tokens für ERP-APIsClient-Credentials-Flow, mTLS/DPoP und Scope-Minimierung statt statischer KeysShop-ClientMiddleware / KonnektorAuthorization ServerToken-EndpointClient-Credentials-FlowERP / Resource ServerSAP, Dynamics, Wawi1. Token anfordern3. Token vorzeigen2. Access Token ausstellenAccess Tokenscope: orders:read (Least Privilege)exp: 5 Minuten, kurzlebigcnf: mTLS-Zertifikat / DPoPsender-constrained (RFC 9700)Statischer API-Key vs. OAuth-2.0-TokenStatischer API-KeyLaufzeit: unbefristetWiderruf: nur globaler TauschBindung: keine, reines BearerScope: meist VollzugriffOAuth-2.0-TokenLaufzeit: Minuten, rotierendWiderruf: gezielt pro TokenBindung: mTLS oder DPoPScope: eng gefasst je Aufgabe
IT- & API-Sicherheit 11. Mai 2026

OAuth 2.0 und Token-Sicherheit für ERP-Schnittstellen

Viele ERP-Shop-APIs laufen über statische Keys. Wie Client-Credentials-Flow, mTLS, DPoP, kurze Token-Laufzeiten und Scope-Minimierung die Schnittstelle härten.

13 Min. Lesezeit