03 00 PSL ISMS Dokumentenfreigabe
Zweck
[edit]Das ISMS der Parasol Island besteht unter anderem aus einer Sammlung an Richtlinien und Arbeitsanweisungen. Der Prozess zur Erstellung, Freigabe und Veröffentlichung von ISMS-Dokumenten ist in dieser Arbeitsanweisung festgelegt, um sicherzustellen, dass Anpassungen korrekt dokumentiert und veröffentlicht werden.
Geltungsbereich
[edit]Diese Arbeitsanweisung gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.
Erstellung
[edit]Bei der Erstellung eines neuen Dokumentes müssen verschiedene Kriterien beachtet werden.
Dokumenteneigenschaften
[edit]An allen Leitlinien, Richtlinien, Arbeitsanweisungen und ergänzenden Dokumenten sind die nachfolgenden Eigenschaften anzubringen und aktuell zu halten:
| Dokumentenebene | Gibt Auskunft über die entsprechende Dokumentenebene des Dokuments (siehe (ISMS, 02_01)) |
| Dokumentennummer | Die Nummer der Arbeitsanweisung/Richtlinie. Diese muss für die Dokumentenebene eindeutig sein, so dass man ein Dokument anhand seiner Ebene und Nummer eindeutig identifizieren kann. Die Höhe der Ziffer hat keine Bedeutung für die Gewichtung der definierten Regelungen. |
| Version | Gibt den Versionsstand des Dokuments an. Die genaue Verwendung wird im weiteren Verlauf beschrieben. Neue Dokumente haben die Version 01.00. |
| Status | Dokumentiert den Dokumentenstatus:
|
| Freigabe am/von | Dokumentiert, wer das Dokument wann freigegeben hat. |
| Veröffentlicht am/von | Dokumentiert, wer das Dokument wann veröffentlicht hat. |
| Prüfungsintervall | Hier definiert der Dokumentenverantwortliche, in welchen Abständen das Dokument standardmäßig überprüft werden soll, um es aktuell zu halten. Zur Auswahl stehen:
|
| Geprüft am/von | Dokumentiert, wer das Dokument wann das letzte Mal geprüft hat. |
| Sicherheitsklassifizierung | Hier trägt der Dokumentenverantwortliche die Sicherheitsstufe für das Dokument ein:
|
| Zielgruppe | Hier sollten die Rollen eingetragen werden, für die diese Arbeitsanweisung direkt relevant ist. Dies dient insbesondere der besseren Auffindbarkeit. |
| Verantwortlich | Hier wird die Person oder Rolle genannt, die für die Pflege dieses Dokumentes verantwortlich ist (auch Dokumentenverantwortlicher genannt). Dies entspricht dem Informationseigner. |
| VDA ISA Referenz | Referenz zum Fragenkatalog des VDA sofern existierend. Diese Angabe ist rein informativ und dient der besseren Auffindbarkeit der Dokumente. |
Identifikation und Referenzierung von Dokumenten
[edit]Die Leitlinie, die Richtlinien und Arbeitsanweisungen werden anhand ihrer Dokumentenebene und -nummer identifiziert. Wird auf andere Dokumente des ISMS verwiesen, so ist dies im Text per Verweis auf das ISMS und die Dokumentenebene und Nummer zu tun. Z.B.: (ISMS, 03_15). Alle Verweise sollten außerdem im Anhang noch einmal gesammelt aufgeführt werden.
Änderungen
[edit]Von Zeit zu Zeit können Anpassungen an den Richtlinien und Arbeitsanweisungen notwendig werden. Diese vorzunehmen obliegt dem Dokumentenverantwortlichen. Nach dem Anpassen des Dokumenteninhalts sind die in den folgenden zwei Abschnitten beschriebenen Punkte entscheidend.
Anpassen der Versionsnummer
[edit]Die Versionsnummer spiegelt die Anzahl an Anpassungen an einem Dokument wider. Sie besteht aus zwei Komponenten:
- der Hauptversion und
- der Nebenversion.
Bei beiden handelt es sich um ganze Zahlen, die in aufsteigender Reihenfolge vergeben werden. Änderungen an der Hauptversion werden vorgenommen, wenn es sich um große, einschneidende Änderungen am Dokument handelt, die Nebenversion wird bei kleineren Anpassungen erhöht. Wird die Hauptversion erhöht, wird die Nebenversion auf 00 gesetzt.
Dies hat insbesondere Folgen auf das Informieren der Mitarbeiter während der Veröffentlichung (siehe unten).
Pflegen der Dokumentenhistorie
[edit]Im Anhang jedes Dokumentes sollte die Historie des Dokumentes zu finden sein. Diese hat die folgende Form:
| Version | Änderung |
| 01.00 | Initiale Erstellung der Arbeitsanweisung |
| 01.01 | Das Dokument wurde angepasst, um die Änderung zu reflektieren, dass eine Versionsnummer aus zwei Komponenten besteht. |
Aus dieser Historie sollen die wichtigen Änderungen am Dokument hervorgehen.
Freigabe
[edit]Die Gesamtverantwortung für das ISMS liegt bei der Geschäftsführung der Parasol Island GmbH. Daher müssen alle Richtlinien und Arbeitsanweisungen durch diese freigegeben werden, bevor das entsprechende Dokument veröffentlicht wird. Die freizugebenden Dokumente sind im Ordner \Parasol Island ISMS 2022\03 ISMS - Wartet auf Freigabe abzulegen.
Nach Fertigstellung eines Dokumentes ist die Geschäftsführung per Aufgabe in Asana vom Dokumentenverantwortlichen darüber zu informieren, dass das Dokument freigegeben werden muss. Diese E-Mail sollte folgende Informationen enthalten:
- den Grund der Anpassung,
- einen Link auf das Dokument und
- evtl. Abhängigkeiten zu anderen Dokumenten (inklusive des Hinweises, ob diese zeitgleich veröffentlicht werden müssen).
Nach Kontrolle des Dokumentes markiert der Geschäftsführer die Aufgabe als ‚erledigt‘. Der Informationssicherheitsbeauftragte wird (automatisch) darüber informiert. Er ergänzt die Informationen zur Freigabe in den Dokumenteneigenschaften und verschiebt das Dokument in den Ordner
\Parasol Island ISMS 2022\02 ISMS - Freigegeben\.
Eventuelle Rückfragen, Anmerkungen und Vereinbarungen zur Veröffentlichung können über die Aufgabe in Asana geklärt werden.
Mitarbeiterinformation
[edit]Die Mitarbeiter sind im Vorfeld über das In-Kraft-Treten einer neuen Richtlinie oder Arbeitsanweisung per E-Mail durch die Geschäftsführung zu informieren. Bei kleineren Änderungen (neue Nebenversion) reicht es aus, wenn die Änderungen in einer E-Mail zusammengefasst werden. Bei großen Änderungen (neue Hauptversion) sind die Mitarbeiter anzuhalten, das Dokument vollständig zu lesen.
Veröffentlichung
[edit]Nach der Freigabe durch die Geschäftsführung erfolgt die Veröffentlichung durch den Informationssicherheitsbeauftragten zu dem abgesprochenen Veröffentlichungszeitpunkt. Er passt die Dokumenteneigenschaften bzgl. der Veröffentlichung an und legt das Dokument im Google Drive ab. Außerdem aktualisiert er das Wiki und erstellt einen entsprechenden Eintrag im ISMS-Logbuch.
Dokumente mit der Vertraulichkeit ‚öffentlich‘ werden außerdem als PDF-Dokument an den WIKI-Artikel angehängt, um dieses an Interessenten außerhalb Parasols weitergeben zu können. Dokumente der Vertraulichkeitsstufe ‚vertraulich‘ oder ‚streng vertraulich‘ werden nicht im WIKI veröffentlicht, sondern nur den in der Zielgruppe genannten Personen zugänglich gemacht.
Alle Vorgänge sind in den nächsten Abschnitten beschrieben.
Google Drive
[edit]Zur Ablage im Google Drive wird das Dokument als PDF exportiert und in folgendem Verzeichnis abgelegt: _PSL ADM DCSO_Security_Asessment_Maintenance\Parasol_Island_ISMS_2022\01 ISMS - Freigegeben
Der Dateiname hat dabei der folgenden Form zu entsprechen:
<Dokumentenebene>_<Dokumentennummer>_PSL_ISMS_<gek. Titel>_<Version>.pdf
Dabei entsprechen die Platzhalter den folgenden Dokumenteneigenschaften:
| Dokumentenebene | 01 – Leitlinie
02 – Richtlinie 03 – Arbeitsanweisung 04 – Handlungsempfehlung 05 – Dokumentation 06 – Vorlage |
| Dokumentennummer | Die oben beschriebene Dokumentennummer |
| Gek. Titel | Gekürzter Titel. Damit der Dateiname nicht zu lang wird, sollte hier ein gekürzter Titel verwendet werden. Dieser sollte allerdings noch verständlich sein. |
| Version | Die Versionsnummer des Dokumentes. |
WIKI
[edit]Die Inhalte des Dokumentes werden händisch in das Wiki der Parasol Island übertragen. Dies findet sich unter folgender URL: ISMS - Parasol Island (parasol-island.com). Dabei ist zu beachten, dass bei Hinzufügen eines neuen Dokumentes auch die Dokumentenübersicht angepasst werden muss.
Eintrag im Log
[edit]Folgende Informationen müssen im Logbuch erfasst werden. Die meisten davon können aus den Eigenschaften des Dokumentes entnommen werden. Zusätzlich ist nur der
- Titel, der aus einer kurzen Beschreibung des Geschehens bestehen sollte, z.B.: „Veröffentlichung der ISMS-Leitlinie in Version 03.00“. Und der
- Typ. In dem Fall handelt es sich um eine „ISMS-Anpassung“.
Darüber hinaus sollten die folgenden Informationen angegeben werden:
- Datum der Freigabe
- Freigegeben von
- Datum der Veröffentlichung
- Veröffentlicht von
- Beschreibung der Anpassung (aus der Historie)