Individualsoftware · Webanwendungen

Webanwendungen für Unternehmen entwickeln lassen

Wir entwickeln Webanwendungen für Unternehmen: Kunden- und Partnerportale, Admin-Oberflächen und interne Systeme, die Tabellenkalkulationen und manuelle Abläufe ablösen. Wer bei uns eine Webanwendung entwickeln lässt, erhält Sicherheitsanforderungen nach OWASP ASVS und vor dem Start einen Penetrationstest durch unser Pentest-Team.

01Was wir entwickeln

Webanwendungen für Unternehmen: Portale, Admin-Oberflächen und interne Systeme

Eine Webanwendung ist ein System, das im Browser genutzt wird - ohne dass auf den Rechnern von Mitarbeitenden oder Kunden ein Programm installiert werden muss. Für ein Unternehmen bedeutet das: eine Softwareversion für alle Nutzer, zentrale Updates und Kontrolle darüber, wer auf welche Daten zugreift.

Webanwendungen nach Maß entwickeln wir, wenn Standardsoftware nicht zum Prozess des Unternehmens passt und ihre Anpassung mehr kosten würde als ein eigenes System - oder wenn die Daten so sensibel sind, dass sie nicht an einen externen Dienst gehen dürfen. Meist geht es um drei Arten von Systemen:

Kunden- und Partnerportale

Bestellungen und Anträge, Dokumente, Vorgangsstatus, Abrechnungen - mit Konten für viele Unternehmen und Rollen.

  • Anmeldung mit Firmenkonten (SSO)
  • Berechtigungen je Organisation
  • Änderungshistorie und Ereignisprotokoll

Admin-Oberflächen und Backoffice

Werkzeuge für Kundenservice, Vertrieb und Verwaltung: Suche, Datenbearbeitung, Freigaben, Berichte.

  • Rollen und Freigabeprozesse
  • Datenexport und -import
  • Berichte und Dashboards

Interne Systeme

Dokumentenumlauf, Register und Branchenprozesse, die heute in Tabellen und E-Mail-Postfächern stecken.

  • Automatisierung von Prozessschritten
  • Integration mit ERP und CRM
  • Datenverarbeitung in der EU

Soll die Anwendung ein Produkt werden, das Sie vielen Kunden im Abonnement verkaufen, rücken Mandantenfähigkeit und Abrechnung in den Vordergrund - darüber schreiben wir auf der Seite SaaS-Entwicklung. Muss die Anwendung Daten mit bestehenden Systemen austauschen, beginnen wir mit einer Landkarte der Datenflüsse, wie auf der Seite Systemintegration beschrieben.

02Architektur

Architektur einer Webanwendung für Unternehmen

Die Architektur wählen wir passend zu Größe, Risiko und dem Team, das das System weiterentwickeln wird - nicht nach Technologietrends.

Typische Architektur einer Webanwendung für Unternehmen Nutzer verbinden sich über den Browser mit einer Edge-Schicht mit TLS-Verschlüsselung und Schutz vor Missbrauch. Die Anwendung (Oberfläche und API) authentifiziert Nutzer über den Identitätsanbieter des Unternehmens und speichert Daten in einer Datenbank und einem Cache. Anwendung, Datenbank und Backups laufen in einer Region in der Europäischen Union, Integrationen mit ERP und CRM laufen über APIs. EU-REGION / ON-PREMISES Browser Nutzer Edge-Schicht TLS, Limits, WAF Anwendung Oberfläche + API Identität SSO, OAuth 2.0 Daten PostgreSQL, Redis Integrationen ERP, CRM - API HTTPS
Illustration: eine typische Variante. Die konkrete Architektur legen wir nach der Anforderungsanalyse fest.

Die Oberfläche entwickeln wir meist in TypeScript mit React und Next.js, die API-Schicht in Node.js oder Python - je nachdem, ob das System eher Dokumente und Daten verarbeitet oder viel Nutzerverkehr bedient. Daten speichern wir in PostgreSQL, Redis dient als Cache und Job-Queue.

Für die meisten Unternehmenssysteme beginnen wir mit einem modularen Monolithen: ein System, das als Ganzes bereitgestellt wird, aber klare Modulgrenzen hat. Er ist einfacher zu warten und zu testen als Microservices, und ein Modul, das tatsächlich separat skalieren muss, lässt sich später herauslösen.

In der Architekturphase fallen Entscheidungen, die sich später nur teuer ändern lassen:

  • wo System und Daten laufen - EU-Region in der Cloud, Private Cloud oder Ihre Infrastruktur,
  • wie sich Nutzer anmelden - lokale Konten oder Anmeldung über den Identitätsanbieter des Unternehmens (SSO, OAuth 2.0, OpenID Connect),
  • wie das System mit anderen kommuniziert - APIs, Event-Queues oder Dateiaustausch,
  • wie die Mandantenfähigkeit aussieht - ob eine Installation mehrere Unternehmen oder Niederlassungen bedient.

Diese Entscheidungen halten wir im Architekturdokument fest, zusammen mit dem Bedrohungsmodell, um das es weiter unten geht.

03Performance und Barrierefreiheit

Schnell und barrierefrei für alle Nutzer

Performance

Ein langsames System kostet jeden Nutzer jeden Tag Zeit. Deshalb behandeln wir Performance als Anforderung mit Abnahmekriterium und nicht als Aufgabe für das Projektende:

  • Performance-Budgets für zentrale Bildschirme - Lade- und API-Antwortzeiten, in Tests gemessen,
  • Datenbankabfragen mit Indizes und Kontrolle der Zahl der Abfragen pro Request,
  • Caching für Daten, die oft gelesen und selten geändert werden,
  • Hintergrundjobs für Exporte, Importe und Berichte, damit sie die Oberfläche nicht blockieren.

Barrierefreiheit

Das System nutzen auch Menschen, die mit Tastatur, Screenreader oder starker Vergrößerung arbeiten. Wir gestalten die Oberfläche nach WCAG 2.2, Konformitätsstufe AA: Kontrast, Tastaturbedienung, korrekte Formularbeschriftungen und Fehlermeldungen, die ein Screenreader verständlich wiedergibt.

Die Barrierefreiheit prüfen wir mit automatisierten Werkzeugen und manuell - indem wir die wichtigsten Abläufe mit der Tastatur durchgehen. Das ist besonders wichtig bei Diensten für Privatkunden und im öffentlichen Sektor, wo die Anforderungen an die Barrierefreiheit gesetzlich vorgegeben sind.

04Sicherheit

Sicherheit von Webanwendungen nach OWASP ASVS

OWASP ASVS 5.0 ist ein Katalog von Sicherheitsanforderungen an Anwendungen. Die Prüfstufe (L1, L2 oder L3) wählen wir passend zum Risiko des Systems und halten die Anforderungen als Abnahmekriterien fest.

Sicherheitsbereiche einer Webanwendung und wie wir sie umsetzen
Bereich Umsetzung Schutz vor
Authentifizierung SSO mit dem Identitätsanbieter des Unternehmens, OAuth 2.0 und OpenID Connect, Multi-Faktor-Authentifizierung für privilegierte Rollen Kontoübernahme, schwache Passwörter
Autorisierung Serverseitige Berechtigungsprüfung für jede Operation und jeden Datensatz, automatisierte Tests der Rollen Zugriff auf fremde Daten (IDOR), Rechteausweitung
Daten Verschlüsselung bei der Übertragung (TLS) und im Ruhezustand, Minimierung personenbezogener Daten, Backups in der EU Datenabfluss, Datenverlust
Browser Strikte Content Security Policy, sichere Session-Cookies, Schutz vor CSRF XSS, Session-Übernahme
Abhängigkeiten Abhängigkeitsanalyse (SCA) in der CI/CD-Pipeline und Updates als Teil der Wartung Bekannte Schwachstellen in Bibliotheken
Logs Sicherheitsereignisprotokoll ohne sensible Daten, Alarme bei kritischen Ereignissen Unentdeckte Vorfälle, fehlende Nachweise für Audits

Die häufigsten Schwachstellen von Webanwendungen beschreibt die OWASP Top 10:2025 - auf Platz eins steht fehlerhafte Zugriffskontrolle (Broken Access Control). Deshalb schreiben wir Berechtigungstests zusammen mit den Funktionen und nicht im Nachhinein. Unseren gesamten Zyklus - vom Bedrohungsmodell bis zum Schwachstellenmanagement - beschreiben wir auf der Seite sichere Softwareentwicklung (Security by Design).

05Vor dem Start

Penetrationstest vor dem Go-live der Anwendung

Bevor die Anwendung die Nutzer erreicht, testet sie unser Pentest-Team - dieselben Fachleute, die regelmäßig Penetrationstests für Webanwendungen für andere Unternehmen durchführen. Der Test umfasst den Bereich ohne Anmeldung und den Bereich mit Konten jeder Rolle; der Bericht enthält Nachweise und Empfehlungen zur Behebung.

Die Korrekturen setzen wir vor dem Start um, und das Pentest-Team prüft sie im Retest (Nachtest). Das Testergebnis ist damit Teil der Systemabnahme und keine Aufgabenliste für später.

Wenn dasselbe Unternehmen entwickelt und testet, ist der Weg vom Befund zur Korrektur kürzer: Das Pentest-Team weiß, wo im Code die Ursache zu suchen ist, und das Entwicklungsteam erhält eine Beschreibung, die es ohne Rückfragen versteht.

Verlangt Ihre Organisation einen Test durch einen unabhängigen Anbieter - etwa im Einkaufsprozess -, stellen wir ihm Dokumentation und Testumgebung zur Verfügung. Den Test eines externen Unternehmens sehen wir als zusätzliche Kontrolle, nicht als Konkurrenz.

06Prozess

Webanwendung entwickeln lassen: so läuft das Projekt ab

  1. Analyse

    Workshop mit Nutzern und Prozessverantwortlichen: Rollen, Abläufe, Daten, Integrationen, Sicherheitsanforderungen.

  2. Konzeption

    Architektur, Bedrohungsmodell und Prototyp der wichtigsten Bildschirme zur Abstimmung mit den Nutzern.

  3. Iterationen

    Aufeinanderfolgende Versionen mit Vorführung des lauffähigen Systems, Code-Review und Tests in der CI/CD-Pipeline.

  4. Abnahme

    Abnahmetests nach den vertraglichen Kriterien, Penetrationstest und Retest der Korrekturen.

  5. Inbetriebnahme und Wartung

    Start in der gewählten Umgebung, Monitoring und Weiterentwicklung auf Basis eines SLA.

Etappen, Meilensteine und Abnahmen beschreiben wir ausführlich auf der Seite Individualsoftware. Workshops und Abstimmungen führen wir auf Englisch oder Polnisch; Angebote und Berichte erhalten Sie in einer dieser beiden Sprachen.

07Beispiele

Unsere Produkte und Projekte im Browser

Consumer AI · Multimodale Plattform

TutorX AI Assistant: KI-Plattform für Mobilgeräte, Web und Desktop

Eine kommerzielle KI-Plattform, die Modelle führender Anbieter bündelt - nativ für iOS und Android, im Browser sowie unter Windows, macOS und Linux, lokalisiert in 40 Sprachen.

  • Über 120 Tools, u. a. Videotranskription, OCR sowie PDF- und Bildanalyse
  • GPT-, Claude- und Gemini-Modelle in einem Dashboard
  • Anmeldung über OAuth 2.0 (Google, Apple), Datenverschlüsselung, CSRF-Schutz
  • iOS
  • Android
  • Web
  • Desktop
  • 40 Sprachen

Umgesetzt

Häufig gestellte Fragen

Was kostet es, eine Webanwendung entwickeln zu lassen?

Die Kosten hängen von der Zahl der Rollen und Prozesse ab, von Integrationen mit anderen Systemen, von den Anforderungen an Sicherheit und Barrierefreiheit und davon, wer die Anwendung warten wird. Jedes Angebot erstellen wir individuell - nach einem Analyse-Workshop nennen wir Umfang, Zeitplan und Kosten nach Etappen. Mehr zu den Faktoren: was Individualsoftware kostet.

Kann die Anwendung auf unseren eigenen Servern laufen?

Ja. Wir stellen die Anwendung dort bereit, wo es Ihre Sicherheitsrichtlinie verlangt - in Ihrer eigenen Infrastruktur (On-Premises), in Ihrem AWS-, Azure- oder GCP-Konto in einer Region der Europäischen Union oder in einer Private Cloud in der EU. Die Umgebung wählen wir in der Architekturphase, weil sie beeinflusst, wie die Anwendung bereitgestellt und überwacht wird.

Funktioniert eine Webanwendung auch auf dem Smartphone?

Ja - wir gestalten die Oberfläche responsiv, sodass sie im Browser von Smartphone und Tablet funktioniert. Brauchen Sie Offline-Betrieb, Push-Benachrichtigungen oder Zugriff auf Kamera und Sensoren, ist eine native oder plattformübergreifende App oft die bessere Wahl - einen Vergleich finden Sie auf der Seite mobile Apps für Unternehmen.

Wem gehört der Code der Anwendung?

Die vermögensrechtlichen Urheberbefugnisse am Code, den wir für Sie entwickeln, übertragen wir nach polnischem Recht für die im Vertrag genannten Nutzungsarten; nach der Abnahme übergeben wir den Quellcode. Details beschreiben wir im Abschnitt Rechte am Code und Lizenzen.

Was passiert mit der Anwendung nach dem Go-live?

Wir können sie auf Basis eines SLA warten und weiterentwickeln: Wir überwachen Betrieb und Abhängigkeiten und liefern Sicherheitskorrekturen und neue Versionen aus. Wenn Sie die Wartung lieber im eigenen Team übernehmen, übergeben wir den Quellcode und gehen die Systemarchitektur mit Ihrem Team durch.

Quellen

  1. OWASP Application Security Verification Standard (ASVS) 5.0 ()
  2. OWASP Top 10:2025 ()
  3. W3C - Web Content Accessibility Guidelines (WCAG) 2.2 ()

Aktualisiert am

Verwandte Leistungen

Sprechen wir über Ihr Projekt oder Audit

Beschreiben Sie kurz Ihren Bedarf - wir melden uns mit einem Vorschlag für die nächsten Schritte. Gespräche führen wir auf Englisch oder Polnisch.

oder telefonisch unter +48 575 621 877