Jump to content

01 PSL ISMS Leitlinie: Difference between revisions

From Parasol
mNo edit summary
Tag: visualeditor
No edit summary
Tag: wikieditor
 
(2 intermediate revisions by one other user not shown)
Line 1: Line 1:
Zurück zur [[ISMS|ISMS Übersicht]]
Zurück zur [[ISMS|ISMS Übersicht]]


==Stellenwert der Informationsverarbeitung==
==Einleitung==
Die Verarbeitung von vertraulichen Daten und Informationen spielt eine Schlüsselrolle in allen Leistungsbereichen der Parasol Island GmbH. Alle wesentlichen Prozesse werden durch Informations- und Kommunikationstechnik maßgeblich unterstützt.
Die Parasol Island GmbH hat ein Managementsystem für Informationssicherheit (ISMS) etabliert, das dem Regelwerk nach ISA 5.0 des Verbandes der deutschen Automobilwirtschaft genügt. Das Regelwerk seinerseits basiert auf der Normenfamilie ISO27001 und der europäischen Datenschutz-Grundverordnung. Zentraler Bestandteil eines ISMS ist u.a. die Leitlinie zur Informationssicherheit.


Durch die verstärkte Abhängigkeit von moderner IT-Technik hat sich das Risiko der Beeinträchtigung von Informationsinfrastrukturen und deren Komponenten (IT-Infrastruktur) durch vorsätzliche Angriffe von innen und außen, durch fahrlässiges Handeln, Unkenntnis oder potenzielles Versagen der Technik sowohl qualitativ als auch quantitativ deutlich erhöht.
Das vorliegende Dokument ist die Leitlinie zur Informationssicherheit der Parasol Island GmbH. Es beschreibt die Ziele und Organisationsstrukturen, welche für die Etablierung eines ganzheitlichen Informationssicherheitsprozesses nach VDA ISA erforderlich sind.


Mangelnde Informationssicherheit kann zu Störungen bei der Aufgabenerfüllung führen, die die Leistungsfähigkeit in der Medienproduktion mindern und im Extremfall deren Geschäftsprozesse zum Erliegen bringen kann.
===Geltungsbereich===
Der Geltungsbereich des ISMS umfasst damit die gesamte Parasol Island GmbH an all ihren Standorten. Richtlinien und Arbeitsanweisungen gelten für alle (internen und externen) Mitarbeiter im Geltungsbereich. Zur besseren Übersicht kann der Geltungsbereich einzelner Dokumente auf einzelne Standorte oder (Mitarbeiter-)Rollen eingeschränkt werden.
===Ansprechpartner===
Zu allen Fragen bzgl. der Informationssicherheit ist der Ansprechpartner der aktuell genannte Informationssicherheitsbeauftragte (kurz: ISB).
===Verantwortlichkeiten===
Die Verantwortung für die ordnungsgemäße und sichere Aufgabenerledigung und damit für die Informationssicherheit trägt die Geschäftsleitung (Sebastian Druschel, Philip Hansen, Moritz von Schrötter, Nils Hartmann). Insbesondere obliegt ihnen die strategische Ausrichtung der Informationssicherheit, die den Kern dieser Leitlinie bildet.


Vor diesem Hintergrund ist ein angemessenes Niveau der Informationssicherheit in den Geschäftsprozessen der Firmenstruktur der Parasol Island GmbH zu organisieren.
==Stellenwert der Informationsverarbeitung==
 
Die Verarbeitung von vertraulichen Daten und Informationen spielt eine Schlüsselrolle in allen Leistungsbereichen der Parasol Island GmbH. Sowohl die internen Serviceprozesse (z.B. Personalentwicklung und Projektabrechnung), als auch die Kerngeschäftsprozesse in den Departments (ANM, FLM, INT, MEDIA) werden durch Informations- und Kommunikationstechnik maßgeblich unterstützt bzw. ermöglicht.  
Die Verantwortung für die ordnungsgemäße und sichere Aufgabenerledigung und damit für die Informationssicherheit trägt die Geschäftsleitung (Charles Bals, Sebastian Druschel, Philip Hansen, Moritz von Schrötter).
 
Sie ist insbesondere verantwortlich für:
 
*die Schaffung organisatorischer Rahmenbedingungen zur nachhaltigen Gewährleistung von Informationssicherheit,
*die Definition und Festlegung der erforderlichen Verantwortlichkeiten und Befugnisse,
*die Einrichtung eines Informationssicherheits-Managements,
*die Umsetzung der vereinbarten Sicherheitsmaßnahmen einschließlich der Bereitstellung der erforderlichen Betriebsmittel,
*eine hinreichende und geeignete Dokumentation der IT-Infrastruktur sowie aller Sicherheitsvorkehrungen und Sicherheitsmaßnahmen.
 
Die vorliegende Leitlinie beschreibt die allgemeinen Ziele, Strategien und Organisationsstrukturen, welche für die Initiierung und Etablierung eines ganzheitlichen Informationssicherheitsprozesses erforderlich sind.


==Begriffsdefinition==
Vor diesem Hintergrund ist ein angemessenes Niveau der Informationssicherheit in den Geschäftsprozessen der Firmenstruktur der Parasol Island GmbH zu organisieren. Dabei ist es erklärtes Ziel der Parasol Island GmbH, dass alle Einrichtungen, die der Erstellung, Speicherung, Bearbeitung und Übertragung von Daten dienen, so ausgewählt, integriert und konfiguriert sind, dass für die auf ihnen verarbeiteten Daten zu jeder Zeit und unter allen Umständen das angemessene Maß an Vertraulichkeit, Integrität und Verfügbarkeit sichergestellt ist. Dies gilt auch für die Orte zur Aufbewahrung der Medien zur Datensicherung.  
Informationssicherheit bezeichnet einen Zustand, in dem die Risiken für die Sicherheitsziele Vertraulichkeit, Integrität und Verfügbarkeit von Informationen und Informationstechnik durch angemessene Maßnahmen auf ein akzeptierbares Maß reduziert sind. Die Informationssicherheit umfasst neben der Sicherheit der IT-Systeme und der darin gespeicherten Daten auch die Sicherheit von nicht elektronisch verarbeiteten und gespeicherten Daten und Informationen.


Dabei bedeuten:
Die Einhaltung dieser Anforderungen ist unabdingbarer Bestandteil jedes Einsatzes von IT in den Departments sowie in allen Service Bereichen und ist mit technischen und organisatorischen Maßnahmen verbindlich sicherzustellen.


*Vertraulichkeit: Vertrauliche Daten, Informationen und Programme sind vor unberechtigten Zugriffen und unbefugter Preisgabe zu schützen. Zu den Schutzobjekten gehören die gespeicherten oder transportierten Medieninhalte, die näheren Informationen über den Kommunikationsvorgang (wer, wann, wie lange, mit wem etc.) sowie die Daten über den Sende- und Empfangsvorgang.
==Unternehmensziele==
*Integrität: Der Begriff der Integrität bezieht sich sowohl auf Informationen, Daten als auch das gesamte IT-System. Integrität der Informationen bedeutet deren Vollständigkeit und Korrektheit. Vollständigkeit bedeutet, dass alle Teile der Information verfügbar sind. Korrekt sind Informationen, wenn sie den bezeichneten Sachverhalt unverfälscht wiedergeben. Zum anderen bezieht sich der Begriff Integrität auch auf IT-Systeme, da die Integrität der Informationen und Daten nur bei ordnungsgemäßer Verarbeitung und Übertragung sichergestellt werden kann.
Die Geschäftsführung der Parasol Island GmbH hat entschieden, dass ein angemessenes Sicherheitsniveau für den Schutzbedarf gemäß VDA ISA angestrebt werden soll. Das anzustrebende Sicherheitsniveau ist: TISAX Assessment Level 3.
*Verfügbarkeit: Die Funktionen der Hard- und Software im System- und Netzbereich sowie notwendige Informationen stehen dem Anwender zum richtigen Zeitpunkt am richtigen Ort zur Verfügung.


===Bedeutung der Informationssicherheit beim Einsatz von IT===
Grundlage für diese Entscheidung war eine Gefährdungsabschätzung über die Werte der zu schützenden Güter sowie des vertretbaren Aufwands an Personal und Finanzmitteln für die Informationssicherheit. Ein zertifiziertes ISMS gilt potenziellen und aktuellen Kunden der Parasol Island als Qualitätsmerkmal der Dienstleistungserbringung und ist in vielen Fällen eine Voraussetzung für die Vergabe von Aufträgen bzw. die Listung als Lieferant.
Erklärtes Ziel der Parasol Island GmbH ist es, dass alle Einrichtungen, die der Erstellung, Speicherung und Übertragung von Daten dienen, so ausgewählt, integriert und konfiguriert sind, dass für die auf ihnen verarbeiteten Daten zu jeder Zeit und unter allen Umständen das angemessene Maß an Vertraulichkeit, Integrität und Verfügbarkeit sichergestellt ist. Dies gilt auch für die Orte zur Aufbewahrung der Medien zur Datensicherung.


Die Einhaltung dieser Anforderungen ist unabdingbarer Bestandteil jedes Einsatzes von IT-Technik in den Departments ANM, FLM, INT, SLA, MEDIA sowie in allen Service Bereichen und ist mit technischen und organisatorischen Maßnahmen verbindlich sicherzustellen.
===Bewusstsein für Informationssicherheit schaffen===
Alle Mitarbeiter und die Unternehmensführung sind sich ihrer Verantwortung beim Umgang mit IT bewusst und unterstützen die Sicherheitsstrategie nach besten Kräften.  


===Informationssicherheit als Leistungsmerkmal von IT-Verfahren===
Um Informationssicherheit gewährleisten zu können, sind angemessene technische und organisatorische Maßnahmen erforderlich. Diese können nur dann hinreichend wirksam sein, wenn alle Beschäftigten die möglichen Gefährdungen für die Informationssicherheit kennen und in ihren Departments, Projekten bzw. Aufgabenbereichen entsprechend verantwortlich handeln.  
Die Informationssicherheit ist ein zu bewertendes und herbeizuführendes Leistungsmerkmal von IT-Verfahren. Bleiben im Einzelfall trotz der Sicherheitsvorkehrungen Risiken untragbar, ist auf den IT-Einsatz zu verzichten. Belange der Informationssicherheit sind zu berücksichtigen bei


*der Entwicklung und Einführung von IT-Verfahren (neue Programme, IT-Systeme, etc.)
Parasol Island verpflichtet sich, ihre Mitarbeiter kontinuierlich fortzubilden.
*dem Betrieb und der Pflege von IT-Verfahren (Dokumentation, Loggen der Zugriffe)
*der Beschaffung und Beseitigung / Entsorgung von IT-Produkten,
*der Nutzung von Diensten Dritter (externe Dienstleister).


===Informationssicherheit als Leistungsmerkmal der Organisation===
===Gesetzeskonformität===
Technische und organisatorische Sicherheitsmaßnahmen sind so zu gestalten, dass diese stets integraler Bestandteil aller Verwaltungsprozesse sind und nicht Erweiterungen, die über das vermeintlich Notwendige hinausgehen. Belange der Informationssicherheit sind zu berücksichtigen bei
Alle Mitarbeiter des Unternehmens halten die einschlägigen Gesetze und vertraglichen Regelungen ein. Negative finanzielle und immaterielle Folgen für das Unternehmen sowie für die Mitarbeiter durch Gesetzesverstöße sind zu vermeiden.  
 
*der Gestaltung der Organisation,
*der Schaffung und Besetzung von Funktionen und Rollen,
*der Führung von Mitarbeitern,
*der Aus- und Weiterbildung,
*der Gestaltung von Arbeitsabläufen,
*der Zusammenarbeit mit anderen Dienstleistern und Externen,
*der Auswahl und dem Einsatz von Hilfsmitteln.


===Wirtschaftlichkeit===
===Wirtschaftlichkeit===
Die Sicherheitsmaßnahmen müssen in einem wirtschaftlich vertretbaren Verhältnis zum Schaden stehen, der durch Sicherheitsvorfälle verursacht werden kann. Dieser wird durch den Wert der zu schützenden Informationen und der IT-Systeme definiert. Zu bewerten sind dabei in der Regel die Auswirkungen auf die körperliche und seelische Unversehrtheit von Menschen, das Recht auf informationelle Selbstbestimmung, finanzielle Schäden, Beeinträchtigungen des Ansehens der Verwaltung und die Folgen von Gesetzesverstößen.
Die Sicherheitsmaßnahmen müssen in einem wirtschaftlich vertretbaren Verhältnis zum Schaden stehen, der durch Sicherheitsvorfälle verursacht werden kann. Dieser wird durch den Wert der zu schützenden Informationen und der IT-Systeme definiert. Zu bewerten sind dabei nicht nur direkte finanzielle Schäden durch Zerstörung von Hardware-Systemen, sondern auch die Kosten der Wiederherstellung verlorener oder kompromittierter Informationen. Darüber hinaus müssen aber auch die Kosten in Betracht gezogen werden, die indirekt entstehen: z.B. Bußgelder in Folge von Gesetzesverstößen oder Schadensersatzforderungen aufgrund von Vertragsverletzungen. Hinzu kommt etwaiger Imageverlust, im schlimmsten Fall der Verlust der Zertifizierung und der Kunden, die diese fordern.


Für die Umsetzung der erforderlichen und angemessenen Sicherheitsmaßnahmen sind im Unternehmen die notwendigen Ressourcen (Personal, Sach- und Investitionsmittel) bereit zu stellen.
===Kontinuierliche Verbesserung===
Ferner strebt die Parasol Island GmbH die kontinuierliche Verbesserung aller Prozesse und Systeme bezüglich der Informationssicherheit an. Dies schließt die kontinuierliche Kontrolle aller Richtlinien und Arbeitsanweisungen sowie regelmäßige Reviews aller Risiken, aufgetretenen Vorfälle und technischen Systeme ein. Insbesondere werden darauf aufbauend weitere verbessernde Maßnahmen ergriffen.


===Geltungsbereich===
==Informationssicherheitsorganisation==
Die Umsetzung der Maßnahmen ist verbindlich für alle Abteilungen (ANM, FLM, INT, SLA, MEDIA sowie alle Service-Bereiche). Im Unternehmen werden Sicherheitsbereiche (Zonen) eingerichtet, die Einhaltung der Zugänge und der Kontrolle der besonderen sicherheitstechnischen Vorkehrungen in diesen Bereichen obliegt der Geschäftsleitung und werden laufend durch den Informationssicherheitsbeauftragten überwacht.
Im Folgenden werden die zentralen Rollen beschrieben, die für die Verwaltung der Informationssicherheit bei der Parasol Island zuständig sind. Darüber hinaus werden für alle Informationen, Geschäftsprozesse sowie die unterstützenden informationstechnischen Systeme und Infrastruktureinrichtungen Verantwortliche (Informations-, Prozess- und Systemeigentümer, Eigentümer von Zielobjekten) benannt. Diese sind dafür zuständig, die geschäftliche Bedeutung von Informationen und Technik einzuschätzen und darauf zu achten, dass die Mitarbeiter dieser Bedeutung entsprechend handeln. Sie verwalten Zugriffsrechte und Autorisierungen in ihrem Zuständigkeitsbereich und sind gegenüber der Leitung rechenschaftspflichtig. Sie sind auch dafür verantwortlich, externen Dienstleistern und Kooperationspartnern die Vorgaben der Parasol Island GmbH zur Informationssicherheit zur Kenntnis zu geben und deren Einhaltung zu überwachen.


Die im Geltungsbereich des Unternehmens gestellten Sicherheitsanforderungen sind von übergeordnetem Interesse, für deren Umsetzung besteht eine vertragliche und gesetzliche Verpflichtung.
===Geschäftsführung===
Die Geschäftsführung ist das oberste Entscheidungsgremium. Sie erlässt verbindliche Regeln zur Informationssicherheit für die Parasol Island GmbH und gibt sie den Mitarbeitern bekannt. Die Geschäftsleitung muss das ISMS mindestens einmal jährlich überprüfen (bzw. immer im Falle von erheblichen Änderungen) und freigeben. Zweck dieser Überprüfung durch das Management ist der Nachweis der Angemessenheit, Eignung und Wirksamkeit des ISMS. Die Gesamtverantwortung für die ordnungsgemäße und sichere Aufgabenerfüllung (und damit die Informationssicherheit) verbleibt bei der Geschäftsführung.


===Sicherheit vor Verfügbarkeit===
===IT-Leitung===
Wenn Angriffe auf die Sicherheit der IT-Infrastruktur der Parasol Island GmbH drohen oder bekannt werden oder sonstige Sicherheitsrisiken auftreten, kann die Verfügbarkeit von IT-Technik, IT-Anwendungen, Daten und Netzwerken entsprechend dem Bedrohungs- und Schadensrisiko vorübergehend eingeschränkt werden. Im Interesse der Funktionsfähigkeit der gesamten Produktion ist der Schutz vor Schäden vorrangig. Vertretbare Einschränkungen in Bedienung und Komfort sind hinzunehmen. Dies gilt in besonderem Maße für die Übergänge zu anderen Netzwerken, insbesondere zum Internet.
Die zentrale Instanz für die operative IT-Sicherheit ist die IT-Leitung. Sie ist für den sicheren Betrieb der IT und die Umsetzung geeigneter Sicherheitsmechanismen verantwortlich. In Zusammenarbeit mit dem Informationssicherheitsbeauftragten bringt sie die für die Informationssicherheit spezifischen Aspekte und Anliegen ein und ist für die Umsetzung geeigneter Sicherheitsmaßnahmen zuständig.


===Prinzip des informierten Mitarbeiters===
Die IT-Leitung stellt sicher, dass der Informationssicherheitsbeauftragte frühzeitig in alle IT-Projekte eingebunden wird.
Die Mitarbeiter sind im erforderlichen Umfang bezüglich der Informationssicherheit zu sensibilisieren und zu qualifizieren.


==Übergreifende Ziele==
===Informationssicherheitsbeauftragter (ISB)===
Unsere Daten und unsere IT-Systeme in allen Bereichen der Produktion werden in ihrer Verfügbarkeit so gesichert, dass die zu erwartenden Stillstandszeiten toleriert werden können. Fehlfunktionen und Unregelmäßigkeiten in Daten und IT-Systemen sind nur in geringem Umfang und nur in Ausnahmefällen akzeptabel (Integrität). Die Anforderungen an Vertraulichkeit haben ein normales, an Gesetzeskonformität orientiertes Niveau. Für Daten der Entwicklungsabteilung gelten maximale Anforderungen an die Vertraulichkeit.
Als zentrale Sicherheitsinstanz der Parasol Island GmbH ernennt die Geschäftsleitung einen Informationssicherheitsbeauftragten (ISB), der für alle operativen Belange und Fragen der Informationssicherheit zuständig ist. Die Verantwortung der einzelnen Departments für die Informationssicherheit im Rahmen ihrer Aufgabenerfüllung bleibt davon unberührt.


Die Standard-Sicherheitsmaßnahmen müssen in einem wirtschaftlich vertretbaren Verhältnis zum Wert der schützenswerten Informationen und IT-Systeme stehen. Schadensfälle mit hohen finanziellen Auswirkungen müssen verhindert werden.
Der Informationssicherheitsbeauftragte hat folgende Aufgaben:
* Steuerung des Informationssicherheitsprozesses und Mitwirkung bei allen damit zusammenhängenden Aufgaben,
* Überprüfung der Umsetzung der Vorgaben zur Informationssicherheit,
* Vorschlag von neuen Sicherheitsmaßnahmen und -strategien,
* Vertretung der Geschäftsführung in allen Angelegenheiten der Informationssicherheit,
* Ansprechpartner für die Mitarbeiter in den Fragen der Informationssicherheit,
* Koordination von Sensibilisierungs- und Schulungsmaßnahmen, sowie die
* Meldung von besonders sicherheitsrelevanten Zwischenfällen.


Alle Mitarbeiter des Unternehmens halten die einschlägigen Gesetze und vertraglichen Regelungen ein. Negative finanzielle und immaterielle Folgen für das Unternehmen sowie für die Mitarbeiter durch Gesetzesverstöße sind zu vermeiden.
Bei Gefahr im Verzug ist der ISB oder sein Stellvertreter berechtigt, erforderliche Sicherheitsmaßnahmen auch kurzfristig umzusetzen oder anzuordnen. Dies kann bis zur vorübergehenden Sperrung von Anwendungen oder Netzzugängen führen. Die Geschäftsleitung der Parasol Island GmbH ist hiervon unverzüglich zu unterrichten.
 
Alle Mitarbeiter und die Unternehmensführung sind sich ihrer Verantwortung beim Umgang mit IT bewusst und unterstützen die Sicherheitsstrategie nach besten Kräften.
 
==Ziele im Detail==
 
====Verfügbarkeit====
Für alle IT-Verfahren sind die Zeiten, in denen sie verfügbar sein sollen, festzulegen.
 
Betriebsunterbrechungen sind in diesen Zeiten weitgehend zu vermeiden, d. h. nach Zahl und Dauer zu begrenzen. Die Beschreibung der notwendigen Verfügbarkeit umfasst
 
*die regelmäßigen Betriebszeiten,
*die Zeiten mit erhöhter Verfügbarkeitsanforderung,
*die maximal tolerierbare Dauer einzelner Ausfälle.
 
Ebenfalls festzulegen sind regelmäßig geplante Auszeiten, insbesondere zu Wartungszwecken.
 
====Vertraulichkeit====
Die in der Medienproduktion gespeicherten, verarbeiteten und weitergegebenen Daten sind vertraulich zu behandeln und jederzeit vor unbefugtem Zugriff zu schützen. Zu diesem Zweck ist für alle Daten der Personenkreis, dem der Zugriff gestattet werden soll, zu bestimmen. Der Zugriff auf IT-Systeme, IT-Anwendungen und Daten sowie Informationen ist auf den unbedingt erforderlichen Personenkreis zu beschränken.
 
====Integrität====
Informationen sind gegen unbeabsichtigte Veränderung und vorsätzliche Verfälschung zu schützen. Alle IT-Verfahren sollen stets aktuelle und vollständige Informationen liefern, eventuelle verfahrens- oder informationsverarbeitungsbedingte Einschränkungen sind zu dokumentieren.
 
==Sicherungsmaßnahmen==
 
===Verantwortung der Geschäftsführung===
Die Geschäftsführung erlässt verbindliche Regeln zur Informationssicherheit für die Parasol Island GmbH und gibt sie den Mitarbeitern bekannt. Sie stellt jederzeit eine Möglichkeit zur Kenntnisnahme der aktuellen Regeln sicher.
 
====Verantwortung der Mitarbeiter:====


*Alle Mitarbeiter gewährleisten die Informationssicherheit durch verantwortungsbewusstes Handeln und halten die für die Informationssicherheit relevanten Gesetze, Vorschriften, Richtlinien, Anweisungen und vertraglichen Verpflichtungen ein. Sie gehen korrekt und verantwortungsvoll mit den von ihnen genutzten IT-Systemen, Daten und Informationen um.
===Datenschutzbeauftragter (DSB)===
*Verhalten, das die Sicherheit von Daten, Informationen, IT-Systemen oder der Netze gefährdet, kann disziplinar- oder arbeitsrechtlich geahndet werden. Unter Umständen kann das Verhalten als Ordnungswidrigkeit oder Straftat verfolgt werden.
Als zentrale Datenschutzinstanz gemäß DSGVO/ BDSG der Parasol Island GmbH ernennt die Geschäftsleitung einen Datenschutzbeauftragten (DSB), der für alle operativen Belange und Fragen des Datenschutzes zuständig ist soweit sie im Kern personenbezogene Daten betreffen.  
*Mitarbeiter, die die Sicherheit von Daten, Informationen, IT-Systemen oder des Netzes gefährden und einen Schaden für die Verwaltung oder einen Dritten verursachen, können darüber hinaus nach den gesetzlichen Regelungen zum Schadensersatz herangezogen werden oder einem Rückgriffs-Anspruch ausgesetzt sein.


====Als Straftaten kommen insbesondere in Betracht:====
Es muss sichergestellt werden, dass der DSB ordnungsgemäß und frühzeitig in alle Datenschutzfragen eingebunden wird. Er muss bei der Erfüllung seiner Aufgaben mit den erforderlichen Ressourcen, einem Zugang zu personenbezogenen Daten und Verarbeitungsvorgängen sowie zur Erhaltung seines Fachwissens unterstützt werden.


*das unbefugte Verschaffen von Daten anderer, die nicht für den Mitarbeiter bestimmt und die gegen den unberechtigten Zugang besonders gesichert sind,
Der DSB hat folgende Aufgaben:
*das Schädigen fremden Vermögens durch unrichtiges Gestalten eines Programms, durch Verwendung unrichtiger oder unvollständiger Daten, durch unbefugtes Verwenden von Daten oder durch unbefugtes Einwirken auf den Ablauf eines Programms,
* Unterrichtung und Beratung des Verantwortlichen und der Beschäftigten, die Verarbeitungen durchführen, hinsichtlich ihrer Datenschutz-Pflichten
*das rechtswidrige Löschen, Verändern, Unterdrücken und Unbrauchbarmachen von Daten,
* Überwachung der Einhaltung der Datenschutzvorschriften sowie der Strategien des Verantwortlichen für den Schutz personenbezogener Daten einschließlich der Zuweisung von Zuständigkeiten, der Sensibilisierung und Schulung der an den Verarbeitungsvorgängen beteiligten Mitarbeiter und der diesbezüglichen Überprüfungen
*das unbefugte Zerstören, Beschädigen, Unbrauchbarmachen, Beseitigen oder Verändern einer Datenverarbeitungsanlage oder eines Datenträgers oder
* Beratung im Zusammenhang mit der Datenschutz Folgenabschätzung nach Art. 35 DSGVO und Überwachung ihrer Durchführung,
*strafbewehrte Verstöße gegen das Bundesdatenschutzgesetz.
Zusammenarbeit mit der Aufsichtsbehörde,
* Anlaufstelle für die Aufsichtsbehörde.


Verstöße gegen die Informationssicherheit sind unverzüglich dem Informationssicherheitsbeauftragten zu melden.
===Informationssicherheits- bzw. Datenschutzkoordinator===
Sowohl der Datenschutzbeauftragte als auch der Informationssicherheitsbeauftragte können in Absprache mit der Geschäftsführung Mitarbeiter als Koordinatoren bestimmen. Diese vertreten sie in den einzelnen Standorten.


Als Verstöße gelten insbesondere Handlungen, die aufgrund einer Abweichung von dieser Leitlinie oder weiteren Richtlinien zur Informationssicherheit
===Fachverantwortliche ===
Fachverantwortliche sind in dem ihnen zugewiesenen Verantwortungsbereich (z.B. Projekt, Kunde, Department) zuständig sind für
* die Festlegung der geschäftlichen Relevanz der verarbeiteten Informationen und deren Schutzbedarf,
* die Sicherstellung, dass Verantwortlichkeiten explizit definiert und Sicherheits- und Kontrollmaßnahmen zur Verwaltung und zum Schutz der im Verantwortungsbereich befindlichen Informationen implementiert werden.
* Erstellung, Fortschreibung und Umsetzung der sich aus dieser Leitlinie und anderen Richtlinien ergebenden Arbeitsanweisungen.


*der Parasol Island GmbH materielle oder immaterielle Schäden zufügen,
Der Fachverantwortliche muss den Zugang auf Informationen sowie den Umfang und die Art der Autorisierung definieren, die im jeweiligen Verfahren erforderlich sind.  
*den unberechtigten Zugriff auf Informationen, deren Preisgabe und / oder Änderung zulassen,
*die Nutzung von Verwaltungsinformationen für illegale Zwecke beinhalten oder
*eine Kompromittierung des Ansehens der Parasol Island GmbH zur Folge haben.


===Fachverantwortliche===
===Mitarbeiter===
Für Geschäftsprozesse oder Fachverfahren sind Fachverantwortliche zu benennen, die in dem ihnen zugewiesenen Verantwortungsbereich zuständig sind für
Die Mitarbeiter sollen sich stets der Bedeutung der Informationssicherheit bewusst sein und aktiv an der Abwehr und Bekämpfung von materiellen und ideellen Schäden mitwirken. Sie sollen verantwortungsbewusst mit den Informationssystemen und den darauf gespeicherten und dort verarbeiteten Daten umgehen und auf die Wahrung von Betriebs- und Geschäftsgeheimnissen achten.


*die Festlegung der geschäftlichen Relevanz der verarbeiteten Informationen und deren Schutzbedarf,
Der Schutz der Integrität, Verfügbarkeit und Vertraulichkeit von Werten unterliegt der Verantwortung der Eigentümer der jeweiligen Werte.
*die Sicherstellung, dass Verantwortlichkeiten explizit definiert und Sicherheits- und Kontrollmaßnahmen zur Verwaltung und zum Schutz der im Verantwortungsbereich befindlichen Informationen implementiert werden.


Der Fachverantwortliche muss den Zugang auf Informationen sowie den Umfang und die Art der Autorisierung definieren, die im jeweiligen Verfahren erforderlich sind. Bei diesen Entscheidungen ist zu berücksichtigen
Bei Unregelmäßigkeiten müssen die Mitarbeiter unverzüglich den Informationssicherheitsbeauftragten und ihre Vorgesetzten informieren. Es wird erwartet, dass jeder Nutzer von IT-Systemen die vorliegende Informationssicherheitsleitlinie sowie für sie geltende Richtlinien und Arbeitsanweisungen kennt und beachtet.


*die Notwendigkeit, die Informationen entsprechend ihrer geschäftlichen Relevanz zu schützen,
===Externe Leistungserbringer===
*die Aufbewahrungsvorschriften und die mit den Informationen verbundenen rechtlichen Anforderungen,
Personen und Unternehmen, die nicht zur Parasol Island GmbH gehören, für diese aber Leistungen erbringen (Auftragnehmer), haben die Vorgaben gemäß dieser Leitlinie und aller davon abgeleiteten Dokumente einzuhalten. Der Auftraggeber informiert den Auftragnehmer über diese Regeln und verpflichtet ihn in geeigneter Weise zur Einhaltung. Dazu gehört auch, dass der Auftragnehmer bei erkennbaren Mängeln und Risiken eingesetzter Sicherheitsmaßnahmen den Auftraggeber zu informieren hat.  
*die notwendige Zugänglichkeit der für die jeweiligen Geschäftsanforderungen erforderlichen Informationen.


===Verantwortung externer Leistungserbringer===
==Folgen bei Zuwiderhandlung==
Personen und Unternehmen, die nicht zur Parasol Island GmbH gehören, für diese aber Leistungen erbringen (Auftragnehmer), haben die Vorgaben des Auftraggebers zur Einhaltung der Informationssicherheitsziele gemäß dieser Leitlinie einzuhalten. Der Auftraggeber informiert den Auftragnehmer über diese Regeln und verpflichtet ihn in geeigneter Weise zur Einhaltung. Dazu gehört auch, dass der Auftragnehmer bei erkennbaren Mängeln und Risiken eingesetzter Sicherheitsmaßnahmen den Auftraggeber zu informieren hat.
Beabsichtigte oder grob fahrlässige Handlungen, die Sicherheitsvorgaben verletzen, können finanzielle Verluste bedeuten, Mitarbeiter, Geschäftspartner und Kunden schädigen oder den Ruf der Parasol Island GmbH gefährden. Bewusste Verstöße gegen verpflichtende Sicherheitsregeln können arbeitsrechtliche und unter Umständen auch strafrechtliche Konsequenzen haben und zu Regressforderungen führen.  


==Informationssicherheitsorganisation==
Als Straftaten kommen in Betracht:
Als zentrale Sicherheitsinstanz der Parasol Island GmbH ernennt die Geschäftsleitung einen Informationssicherheitsbeauftragten (ISB), der für alle operativen Belange und Fragen der Informationssicherheit zuständig ist.
* das unbefugte Verschaffen von Daten, die nicht für den Mitarbeiter bestimmt und die gegen den unberechtigten Zugang besonders gesichert sind,
 
* die unbefugte Weitergabe oder Veröffentlichung von Daten, die der Geheimhaltung unterliegen,
Es ist sicher zu stellen, dass diesem Beschäftigten ein angemessener Teil seiner Arbeitszeit für die Erledigung seiner Aufgaben als ISB zur Verfügung steht.
* das Schädigen fremden Vermögens durch unrichtiges Gestalten eines Programms, durch Verwendung unrichtiger oder unvollständiger Daten, durch unbefugtes Verwenden von Daten oder durch unbefugtes Einwirken auf den Ablauf eines Programms,  
 
* das rechtswidrige Löschen, Verändern, Unterdrücken und Unbrauchbarmachen von Daten,  
Die Verantwortung der einzelnen Verwaltungsbereiche für die Informationssicherheit im Rahmen ihrer Aufgabenerfüllung bleibt davon unberührt (s. Pkt. 3.1.6). Für weiter Standorte können vom ISB Sicherheitskoordinatoren ernannt werden.
* das unbefugte Zerstören, Beschädigen, Unbrauchbarmachen, Beseitigen oder Verändern einer Datenverarbeitungsanlage oder eines Datenträgers oder  
 
* strafbewehrte Verstöße gegen die Datenschutz-Grundverordnung.  
Die Funktion des ISB kann auch an einen geeigneten externen Dienstleister übertragen werden.
 
Im jeweiligen Zuständigkeitsbereich hat der ISB folgende Aufgaben:
 
*Steuerung des Informationssicherheitsprozesses und Mitwirkung bei allen damit zusammenhängenden Aufgaben,
*Überprüfung der Umsetzung der Vorgaben zur Informationssicherheit,
*Erstellung, Fortschreibung und Umsetzung der sich aus dieser Leitlinie ableitenden weiteren Dokumente,
*Vorschlag von neuen Sicherheitsmaßnahmen und -strategien,
*Vertretung der Geschäftsführung in allen Angelegenheiten der Informationssicherheit,
*Ansprechpartner für die Mitarbeiter in den Fragen der Informationssicherheit,
*Koordination von Sensibilisierungs- und Schulungsmaßnahmen,
*Koordinierung und Zusammenarbeit in allen Fragen der Informationssicherheit, die sich aus dem Anschluss der Parasol Island GmbH an das kommunale Datennetz ergeben,
*Meldung von besonders sicherheitsrelevanten Zwischenfällen
 
Bei Gefahr im Verzug ist der ISB oder sein Stellvertreter berechtigt, erforderliche Sicherheitsmaßnahmen auch kurzfristig umzusetzen oder anzuordnen. Dies kann bis zur vorübergehenden Sperrung von Anwendungen oder Netzzugängen führen. Die Geschäftsleitung der Parasol Island GmbH ist hiervon unverzüglich zu unterrichten.


==Verbesserung der Sicherheit==
Verstöße gegen die Informationssicherheit sind unverzüglich dem Informationssicherheitsbeauftragten bzw. dem Datenschutzbeauftragen zu melden.  
Der Informationssicherheitsprozess ist regelmäßig auf seine Aktualität und Wirksamkeit zu überprüfen. Insbesondere sind die Maßnahmen regelmäßig daraufhin zu untersuchen, ob sie den betroffenen Mitarbeitern bekannt, umsetzbar und in den Betriebsablauf integrierbar sind.


Die Abteilungsleiter unterstützen die ständige Verbesserung des Sicherheitsniveaus.
Als Verstöße gelten insbesondere Handlungen, die aufgrund einer Abweichung von dieser Leitlinie oder weiteren Richtlinien zur Informationssicherheit
* der Parasol Island GmbH oder ihren Kunden materielle oder immaterielle Schäden zufügen,
* den unberechtigten Zugriff auf Informationen, deren Preisgabe und/oder Änderung zulassen,
* die Nutzung von Verwaltungsinformationen für illegale Zwecke beinhalten oder
* eine Kompromittierung des Ansehens der Parasol Island GmbH zur Folge haben.  


Die Mitarbeiter sind angehalten, mögliche Verbesserungen oder Schwachstellen an die entsprechenden Stellen weiterzugeben.
==Abgeleitete Dokumente==
Basierend auf dieser Leitlinie wurden weitere Richtlinien und Arbeitsanweisungen erstellt, die in ihrer Gänze einen Großteil des ISMS ausmachen und in gleicher Form gültig sind.


Durch eine kontinuierliche Revision der Regelungen und deren Einhaltung wird das angestrebte Sicherheits- und Datenschutzniveau sichergestellt. Abweichungen werden mit dem Ziel analysiert, die Informationssicherheit zu verbessern und ständig auf dem aktuellen Stand zu halten.
[[Category:ISMS]]

Latest revision as of 11:29, 24 April 2023

Zurück zur ISMS Übersicht

Einleitung

[edit]

Die Parasol Island GmbH hat ein Managementsystem für Informationssicherheit (ISMS) etabliert, das dem Regelwerk nach ISA 5.0 des Verbandes der deutschen Automobilwirtschaft genügt. Das Regelwerk seinerseits basiert auf der Normenfamilie ISO27001 und der europäischen Datenschutz-Grundverordnung. Zentraler Bestandteil eines ISMS ist u.a. die Leitlinie zur Informationssicherheit.

Das vorliegende Dokument ist die Leitlinie zur Informationssicherheit der Parasol Island GmbH. Es beschreibt die Ziele und Organisationsstrukturen, welche für die Etablierung eines ganzheitlichen Informationssicherheitsprozesses nach VDA ISA erforderlich sind.

Geltungsbereich

[edit]

Der Geltungsbereich des ISMS umfasst damit die gesamte Parasol Island GmbH an all ihren Standorten. Richtlinien und Arbeitsanweisungen gelten für alle (internen und externen) Mitarbeiter im Geltungsbereich. Zur besseren Übersicht kann der Geltungsbereich einzelner Dokumente auf einzelne Standorte oder (Mitarbeiter-)Rollen eingeschränkt werden.

Ansprechpartner

[edit]

Zu allen Fragen bzgl. der Informationssicherheit ist der Ansprechpartner der aktuell genannte Informationssicherheitsbeauftragte (kurz: ISB).

Verantwortlichkeiten

[edit]

Die Verantwortung für die ordnungsgemäße und sichere Aufgabenerledigung und damit für die Informationssicherheit trägt die Geschäftsleitung (Sebastian Druschel, Philip Hansen, Moritz von Schrötter, Nils Hartmann). Insbesondere obliegt ihnen die strategische Ausrichtung der Informationssicherheit, die den Kern dieser Leitlinie bildet.

Stellenwert der Informationsverarbeitung

[edit]

Die Verarbeitung von vertraulichen Daten und Informationen spielt eine Schlüsselrolle in allen Leistungsbereichen der Parasol Island GmbH. Sowohl die internen Serviceprozesse (z.B. Personalentwicklung und Projektabrechnung), als auch die Kerngeschäftsprozesse in den Departments (ANM, FLM, INT, MEDIA) werden durch Informations- und Kommunikationstechnik maßgeblich unterstützt bzw. ermöglicht.

Vor diesem Hintergrund ist ein angemessenes Niveau der Informationssicherheit in den Geschäftsprozessen der Firmenstruktur der Parasol Island GmbH zu organisieren. Dabei ist es erklärtes Ziel der Parasol Island GmbH, dass alle Einrichtungen, die der Erstellung, Speicherung, Bearbeitung und Übertragung von Daten dienen, so ausgewählt, integriert und konfiguriert sind, dass für die auf ihnen verarbeiteten Daten zu jeder Zeit und unter allen Umständen das angemessene Maß an Vertraulichkeit, Integrität und Verfügbarkeit sichergestellt ist. Dies gilt auch für die Orte zur Aufbewahrung der Medien zur Datensicherung.

Die Einhaltung dieser Anforderungen ist unabdingbarer Bestandteil jedes Einsatzes von IT in den Departments sowie in allen Service Bereichen und ist mit technischen und organisatorischen Maßnahmen verbindlich sicherzustellen.

Unternehmensziele

[edit]

Die Geschäftsführung der Parasol Island GmbH hat entschieden, dass ein angemessenes Sicherheitsniveau für den Schutzbedarf gemäß VDA ISA angestrebt werden soll. Das anzustrebende Sicherheitsniveau ist: TISAX Assessment Level 3.

Grundlage für diese Entscheidung war eine Gefährdungsabschätzung über die Werte der zu schützenden Güter sowie des vertretbaren Aufwands an Personal und Finanzmitteln für die Informationssicherheit. Ein zertifiziertes ISMS gilt potenziellen und aktuellen Kunden der Parasol Island als Qualitätsmerkmal der Dienstleistungserbringung und ist in vielen Fällen eine Voraussetzung für die Vergabe von Aufträgen bzw. die Listung als Lieferant.

Bewusstsein für Informationssicherheit schaffen

[edit]

Alle Mitarbeiter und die Unternehmensführung sind sich ihrer Verantwortung beim Umgang mit IT bewusst und unterstützen die Sicherheitsstrategie nach besten Kräften.

Um Informationssicherheit gewährleisten zu können, sind angemessene technische und organisatorische Maßnahmen erforderlich. Diese können nur dann hinreichend wirksam sein, wenn alle Beschäftigten die möglichen Gefährdungen für die Informationssicherheit kennen und in ihren Departments, Projekten bzw. Aufgabenbereichen entsprechend verantwortlich handeln.

Parasol Island verpflichtet sich, ihre Mitarbeiter kontinuierlich fortzubilden.

Gesetzeskonformität

[edit]

Alle Mitarbeiter des Unternehmens halten die einschlägigen Gesetze und vertraglichen Regelungen ein. Negative finanzielle und immaterielle Folgen für das Unternehmen sowie für die Mitarbeiter durch Gesetzesverstöße sind zu vermeiden.

Wirtschaftlichkeit

[edit]

Die Sicherheitsmaßnahmen müssen in einem wirtschaftlich vertretbaren Verhältnis zum Schaden stehen, der durch Sicherheitsvorfälle verursacht werden kann. Dieser wird durch den Wert der zu schützenden Informationen und der IT-Systeme definiert. Zu bewerten sind dabei nicht nur direkte finanzielle Schäden durch Zerstörung von Hardware-Systemen, sondern auch die Kosten der Wiederherstellung verlorener oder kompromittierter Informationen. Darüber hinaus müssen aber auch die Kosten in Betracht gezogen werden, die indirekt entstehen: z.B. Bußgelder in Folge von Gesetzesverstößen oder Schadensersatzforderungen aufgrund von Vertragsverletzungen. Hinzu kommt etwaiger Imageverlust, im schlimmsten Fall der Verlust der Zertifizierung und der Kunden, die diese fordern.

Kontinuierliche Verbesserung

[edit]

Ferner strebt die Parasol Island GmbH die kontinuierliche Verbesserung aller Prozesse und Systeme bezüglich der Informationssicherheit an. Dies schließt die kontinuierliche Kontrolle aller Richtlinien und Arbeitsanweisungen sowie regelmäßige Reviews aller Risiken, aufgetretenen Vorfälle und technischen Systeme ein. Insbesondere werden darauf aufbauend weitere verbessernde Maßnahmen ergriffen.

Informationssicherheitsorganisation

[edit]

Im Folgenden werden die zentralen Rollen beschrieben, die für die Verwaltung der Informationssicherheit bei der Parasol Island zuständig sind. Darüber hinaus werden für alle Informationen, Geschäftsprozesse sowie die unterstützenden informationstechnischen Systeme und Infrastruktureinrichtungen Verantwortliche (Informations-, Prozess- und Systemeigentümer, Eigentümer von Zielobjekten) benannt. Diese sind dafür zuständig, die geschäftliche Bedeutung von Informationen und Technik einzuschätzen und darauf zu achten, dass die Mitarbeiter dieser Bedeutung entsprechend handeln. Sie verwalten Zugriffsrechte und Autorisierungen in ihrem Zuständigkeitsbereich und sind gegenüber der Leitung rechenschaftspflichtig. Sie sind auch dafür verantwortlich, externen Dienstleistern und Kooperationspartnern die Vorgaben der Parasol Island GmbH zur Informationssicherheit zur Kenntnis zu geben und deren Einhaltung zu überwachen.

Geschäftsführung

[edit]

Die Geschäftsführung ist das oberste Entscheidungsgremium. Sie erlässt verbindliche Regeln zur Informationssicherheit für die Parasol Island GmbH und gibt sie den Mitarbeitern bekannt. Die Geschäftsleitung muss das ISMS mindestens einmal jährlich überprüfen (bzw. immer im Falle von erheblichen Änderungen) und freigeben. Zweck dieser Überprüfung durch das Management ist der Nachweis der Angemessenheit, Eignung und Wirksamkeit des ISMS. Die Gesamtverantwortung für die ordnungsgemäße und sichere Aufgabenerfüllung (und damit die Informationssicherheit) verbleibt bei der Geschäftsführung.

IT-Leitung

[edit]

Die zentrale Instanz für die operative IT-Sicherheit ist die IT-Leitung. Sie ist für den sicheren Betrieb der IT und die Umsetzung geeigneter Sicherheitsmechanismen verantwortlich. In Zusammenarbeit mit dem Informationssicherheitsbeauftragten bringt sie die für die Informationssicherheit spezifischen Aspekte und Anliegen ein und ist für die Umsetzung geeigneter Sicherheitsmaßnahmen zuständig.

Die IT-Leitung stellt sicher, dass der Informationssicherheitsbeauftragte frühzeitig in alle IT-Projekte eingebunden wird.

Informationssicherheitsbeauftragter (ISB)

[edit]

Als zentrale Sicherheitsinstanz der Parasol Island GmbH ernennt die Geschäftsleitung einen Informationssicherheitsbeauftragten (ISB), der für alle operativen Belange und Fragen der Informationssicherheit zuständig ist. Die Verantwortung der einzelnen Departments für die Informationssicherheit im Rahmen ihrer Aufgabenerfüllung bleibt davon unberührt.

Der Informationssicherheitsbeauftragte hat folgende Aufgaben:

  • Steuerung des Informationssicherheitsprozesses und Mitwirkung bei allen damit zusammenhängenden Aufgaben,
  • Überprüfung der Umsetzung der Vorgaben zur Informationssicherheit,
  • Vorschlag von neuen Sicherheitsmaßnahmen und -strategien,
  • Vertretung der Geschäftsführung in allen Angelegenheiten der Informationssicherheit,
  • Ansprechpartner für die Mitarbeiter in den Fragen der Informationssicherheit,
  • Koordination von Sensibilisierungs- und Schulungsmaßnahmen, sowie die
  • Meldung von besonders sicherheitsrelevanten Zwischenfällen.

Bei Gefahr im Verzug ist der ISB oder sein Stellvertreter berechtigt, erforderliche Sicherheitsmaßnahmen auch kurzfristig umzusetzen oder anzuordnen. Dies kann bis zur vorübergehenden Sperrung von Anwendungen oder Netzzugängen führen. Die Geschäftsleitung der Parasol Island GmbH ist hiervon unverzüglich zu unterrichten.

Datenschutzbeauftragter (DSB)

[edit]

Als zentrale Datenschutzinstanz gemäß DSGVO/ BDSG der Parasol Island GmbH ernennt die Geschäftsleitung einen Datenschutzbeauftragten (DSB), der für alle operativen Belange und Fragen des Datenschutzes zuständig ist soweit sie im Kern personenbezogene Daten betreffen.

Es muss sichergestellt werden, dass der DSB ordnungsgemäß und frühzeitig in alle Datenschutzfragen eingebunden wird. Er muss bei der Erfüllung seiner Aufgaben mit den erforderlichen Ressourcen, einem Zugang zu personenbezogenen Daten und Verarbeitungsvorgängen sowie zur Erhaltung seines Fachwissens unterstützt werden.

Der DSB hat folgende Aufgaben:

  • Unterrichtung und Beratung des Verantwortlichen und der Beschäftigten, die Verarbeitungen durchführen, hinsichtlich ihrer Datenschutz-Pflichten
  • Überwachung der Einhaltung der Datenschutzvorschriften sowie der Strategien des Verantwortlichen für den Schutz personenbezogener Daten einschließlich der Zuweisung von Zuständigkeiten, der Sensibilisierung und Schulung der an den Verarbeitungsvorgängen beteiligten Mitarbeiter und der diesbezüglichen Überprüfungen
  • Beratung im Zusammenhang mit der Datenschutz Folgenabschätzung nach Art. 35 DSGVO und Überwachung ihrer Durchführung,

Zusammenarbeit mit der Aufsichtsbehörde,

  • Anlaufstelle für die Aufsichtsbehörde.

Informationssicherheits- bzw. Datenschutzkoordinator

[edit]

Sowohl der Datenschutzbeauftragte als auch der Informationssicherheitsbeauftragte können in Absprache mit der Geschäftsführung Mitarbeiter als Koordinatoren bestimmen. Diese vertreten sie in den einzelnen Standorten.

Fachverantwortliche

[edit]

Fachverantwortliche sind in dem ihnen zugewiesenen Verantwortungsbereich (z.B. Projekt, Kunde, Department) zuständig sind für

  • die Festlegung der geschäftlichen Relevanz der verarbeiteten Informationen und deren Schutzbedarf,
  • die Sicherstellung, dass Verantwortlichkeiten explizit definiert und Sicherheits- und Kontrollmaßnahmen zur Verwaltung und zum Schutz der im Verantwortungsbereich befindlichen Informationen implementiert werden.
  • Erstellung, Fortschreibung und Umsetzung der sich aus dieser Leitlinie und anderen Richtlinien ergebenden Arbeitsanweisungen.

Der Fachverantwortliche muss den Zugang auf Informationen sowie den Umfang und die Art der Autorisierung definieren, die im jeweiligen Verfahren erforderlich sind.

Mitarbeiter

[edit]

Die Mitarbeiter sollen sich stets der Bedeutung der Informationssicherheit bewusst sein und aktiv an der Abwehr und Bekämpfung von materiellen und ideellen Schäden mitwirken. Sie sollen verantwortungsbewusst mit den Informationssystemen und den darauf gespeicherten und dort verarbeiteten Daten umgehen und auf die Wahrung von Betriebs- und Geschäftsgeheimnissen achten.

Der Schutz der Integrität, Verfügbarkeit und Vertraulichkeit von Werten unterliegt der Verantwortung der Eigentümer der jeweiligen Werte.

Bei Unregelmäßigkeiten müssen die Mitarbeiter unverzüglich den Informationssicherheitsbeauftragten und ihre Vorgesetzten informieren. Es wird erwartet, dass jeder Nutzer von IT-Systemen die vorliegende Informationssicherheitsleitlinie sowie für sie geltende Richtlinien und Arbeitsanweisungen kennt und beachtet.

Externe Leistungserbringer

[edit]

Personen und Unternehmen, die nicht zur Parasol Island GmbH gehören, für diese aber Leistungen erbringen (Auftragnehmer), haben die Vorgaben gemäß dieser Leitlinie und aller davon abgeleiteten Dokumente einzuhalten. Der Auftraggeber informiert den Auftragnehmer über diese Regeln und verpflichtet ihn in geeigneter Weise zur Einhaltung. Dazu gehört auch, dass der Auftragnehmer bei erkennbaren Mängeln und Risiken eingesetzter Sicherheitsmaßnahmen den Auftraggeber zu informieren hat.

Folgen bei Zuwiderhandlung

[edit]

Beabsichtigte oder grob fahrlässige Handlungen, die Sicherheitsvorgaben verletzen, können finanzielle Verluste bedeuten, Mitarbeiter, Geschäftspartner und Kunden schädigen oder den Ruf der Parasol Island GmbH gefährden. Bewusste Verstöße gegen verpflichtende Sicherheitsregeln können arbeitsrechtliche und unter Umständen auch strafrechtliche Konsequenzen haben und zu Regressforderungen führen.

Als Straftaten kommen in Betracht:

  • das unbefugte Verschaffen von Daten, die nicht für den Mitarbeiter bestimmt und die gegen den unberechtigten Zugang besonders gesichert sind,
  • die unbefugte Weitergabe oder Veröffentlichung von Daten, die der Geheimhaltung unterliegen,
  • das Schädigen fremden Vermögens durch unrichtiges Gestalten eines Programms, durch Verwendung unrichtiger oder unvollständiger Daten, durch unbefugtes Verwenden von Daten oder durch unbefugtes Einwirken auf den Ablauf eines Programms,
  • das rechtswidrige Löschen, Verändern, Unterdrücken und Unbrauchbarmachen von Daten,
  • das unbefugte Zerstören, Beschädigen, Unbrauchbarmachen, Beseitigen oder Verändern einer Datenverarbeitungsanlage oder eines Datenträgers oder
  • strafbewehrte Verstöße gegen die Datenschutz-Grundverordnung.

Verstöße gegen die Informationssicherheit sind unverzüglich dem Informationssicherheitsbeauftragten bzw. dem Datenschutzbeauftragen zu melden.

Als Verstöße gelten insbesondere Handlungen, die aufgrund einer Abweichung von dieser Leitlinie oder weiteren Richtlinien zur Informationssicherheit

  • der Parasol Island GmbH oder ihren Kunden materielle oder immaterielle Schäden zufügen,
  • den unberechtigten Zugriff auf Informationen, deren Preisgabe und/oder Änderung zulassen,
  • die Nutzung von Verwaltungsinformationen für illegale Zwecke beinhalten oder
  • eine Kompromittierung des Ansehens der Parasol Island GmbH zur Folge haben.

Abgeleitete Dokumente

[edit]

Basierend auf dieser Leitlinie wurden weitere Richtlinien und Arbeitsanweisungen erstellt, die in ihrer Gänze einen Großteil des ISMS ausmachen und in gleicher Form gültig sind.