Vertrauen
Von Grund auf compliant — und beweisbar.
Wir bauen Compliance-Software — also sind wir von Grund auf compliant und können es zeigen. Nicht als Marketing-Versprechen, sondern mit Belegen: Signaturen, Prüfungen, Nachweise. Der Auditor bekommt Belege, keine Versprechen.
Sicherheit ist kein Zusatz, sondern die Architektur
Ein QMS ist nur so viel wert wie das Vertrauen in seine Nachweise. Deshalb ist bei easo alles, was Sicherheit und Nachweisbarkeit ausmacht, in das Fundament eingebaut — nicht nachträglich aufgesetzt.
-
Secure by design (CRA)
easo ist secure-by-design im Sinne des EU Cyber Resilience Act: mitgelieferte SBOMs (Software-Stücklisten), eine Vulnerability-Policy mit security.txt und eine 5-Jahre-Support-Zusage.
-
Unabhängig geprüft
Der kryptografisch kritische Import-Pfad wurde unabhängig geprüft — Source-Review, dynamische Tests und Fuzzing mit über 55 000 Eingaben, ohne ausnutzbare Funde. Die Regressionssuite dieser Prüfung sichert unsere CI ab.
-
Signiert & unabhängig prüfbar
Jede Freigabe ist nach dem AdES-Niveau signiert und auch ohne easo prüfbar — die Prüfschritte stehen auf jedem exportierten PDF.
-
Revisionssicher (GoBD)
Unveränderliche, lückenlos nachvollziehbare Freigaben erfüllen die technischen Anforderungen der Revisionssicherheit.
-
Barrierefrei (WCAG 2.2 AA)
App und Website sind auf WCAG 2.2 AA ausgelegt: per Tastatur bedienbar, ausreichender Kontrast, keine Bedeutung allein über Farbe.
-
Archivfeste Exporte
Exporte als PDF/A-2b mit einem Verifikationsanhang — langzeitarchivierbar und im Audit selbsterklärend.
-
Datenhoheit & Datenschutz
Ihre Dokumente liegen in Ihrem eigenen Git, nie auf unserer Infrastruktur. Die Website läuft auf Schweizer Hosting, ohne Tracker und ohne externe Fonts oder CDNs.
Ehrlich eingeordnet
easo ist eine junge Software. Die Sicherheitsprüfungen sind Momentaufnahmen, keine Zertifikate, und wir behaupten kein Niveau, das wir technisch nicht erfüllen. Die CRA-Meldepflichten gelten ab dem 11.09.2026. Was wir versprechen, können wir belegen — und wo etwas noch aussteht, sagen wir es.
Eine Sicherheitslücke melden
Sicherheitsforschung an Ihrer eigenen easo-Installation ist ausdrücklich willkommen. Melden Sie Funde an security@manovis.com — wir bestätigen den Eingang innerhalb von 2 Werktagen und liefern eine Ersteinschätzung innerhalb von 5 Werktagen. Wir bitten um koordinierte Offenlegung und nennen Melder auf Wunsch. Kontaktdaten stehen auch in unserer security.txt.
Häufige Fragen zu Sicherheit & Compliance
Ist easo GoBD-konform?
easo liefert die technische Revisionssicherheit, die die GoBD verlangen — unveränderliche, lückenlos nachvollziehbare Freigaben. Die GoBD binden das Unternehmen, nicht die Software, und es gibt keine offizielle GoBD-Zertifizierung; die organisatorische Verantwortung bleibt bei Ihnen.
Wurde easo unabhängig auf Sicherheit geprüft?
Ja. Der kryptografisch kritische Import-Pfad wurde unabhängig geprüft — Source-Review, dynamische Tests und Fuzzing mit über 55 000 Eingaben, ohne ausnutzbare Funde. Die Regressionssuite dieser Prüfung sichert unsere CI ab. Reviews sind Momentaufnahmen, keine Zertifikate.
Erfüllt easo den EU Cyber Resilience Act (CRA)?
easo ist secure-by-design im Sinne des CRA: mitgelieferte SBOMs, eine Vulnerability-Policy mit security.txt und eine 5-Jahre-Support-Zusage. Die CRA-Meldepflichten gelten ab dem 11.09.2026.
Wie melde ich eine Sicherheitslücke?
Schreiben Sie an security@manovis.com (auch in unserer security.txt hinterlegt). Wir bestätigen den Eingang innerhalb von 2 Werktagen und liefern eine Ersteinschätzung innerhalb von 5 Werktagen. Wir bitten um koordinierte Offenlegung und nennen Melder auf Wunsch.
Wo liegen meine Daten?
Ihre Dokumente liegen in Ihrem eigenen Git, nie auf unserer Infrastruktur. Die Website selbst läuft auf Schweizer Hosting (Infomaniak), ohne Tracker und ohne externe Fonts oder CDNs.
Bleiben Sie auf dem Laufenden
easo ist für macOS verfügbar — die Windows-Version folgt in Kürze. Sagen Sie uns Bescheid, und wir melden uns, sobald sie da ist.