Der Zugriff auf Plattformdaten folgt dem Prinzip der minimalen Rechte. Jede kundenseitige Aktion wird authentifiziert, gegen eine Rolle und einen Projektbereich autorisiert und in einem unveränderlichen Audit-Trail aufgezeichnet. Der administrative Zugriff auf Produktionssysteme ist auf ein benanntes Betriebsteam beschränkt, durch Mehrfaktor-Authentifizierung gesichert und unabhängig protokolliert.
Klinische Daten werden im Ruhezustand mit AES-256 und bei der Übertragung mit TLS 1.2 oder höher verschlüsselt, mit aktiviertem HSTS. Verschlüsselungsschlüssel werden vom Schlüsselverwaltungsdienst des Cloud-Anbieters verwaltet und nach dessen Zeitplan rotiert; die Zugriffsrichtlinien für Operatoren werden auf der Schlüsselebene statt auf der Anwendungsebene durchgesetzt.
Anwendungsabhängigkeiten werden in einer laufend aktualisierten Software Bill of Materials verfolgt. Sicherheitshinweise zu direkten und transitiven Abhängigkeiten werden bei kritischen Schwachstellen innerhalb eines Arbeitstags triagiert; Patches werden über die Standard-Release-Pipeline ausgerollt. Die SBOM steht Kunden auf Anfrage über die Dokumentenbibliothek zur Verfügung.
Die Reaktion auf Vorfälle folgt einem dokumentierten Runbook mit Erkennung, Triage, Eindämmung, Beseitigung, Wiederherstellung und Nachbesprechung. Von einem Vorfall betroffene Kunden werden innerhalb der von der anwendbaren Regulierung vorgeschriebenen Fristen benachrichtigt (24 Stunden in vielen DSGVO-Fällen).