03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten
Zurück zur ISMS Übersicht
Einleitung
Das vorliegende Datenschutz- und Sicherheitskonzept bildet die Grundlage für den Einsatz von IT-Systemen bei Parasol Island.
Das Ziel des Konzeptes ist die stetige Optimierung der Informationssicherheit bei Parasol Island und trägt dazu bei, bestehende und künftige Prozesse im Hinblick auf eine sichere Verarbeitung der Daten zu verbessern.
Durch Sicherstellen der Verfügbarkeit, Integrität und Vertraulichkeit wird die Leistungsfähigkeit von Parasol Island auf Grundlage der Informationstechnik sichergestellt.
Bei den Unternehmens- und personenbezogenen Daten, die im Rahmen unserer Geschäftsprozesse anfallen, legen wir Wert auf das höchste Schutzniveau.
Das Sicherheitsniveau bezieht sich auf alle im Unternehmen eingesetzten technischen Systeme und Verfahrensabläufe die personenbezogene Daten oder Informationen zu Betriebs- und Geschäftsgeheimnissen speichern oder verarbeiten.
In diesem Datenschutz und Sicherheitskonzept werden die zentralen Räumlichkeiten, IT-Systeme und IT-Anwendungen dokumentiert. Diese stellen die bei Parasol Island verwendeten technischen Grundlagen dar, um die erforderlichen technischen und organisatorischen Maßnahmen zum Schutz der Daten zu wahren.
Bestand
Zentrale Räume
Siehe Dokument:
- Sicherheitszonen Richtlinie (02_03)
- 3. Verteilung der Sicherheitszonen
Zentrale IT-Systeme
Siehe Dokument:
IT-Anwendungen
Siehe Dokument:
- Allowlist Blocklist (05_01)
- 2. Allowlist
IT-Netzwerkplan
Siehe Dokument:
- Arbeitsanweisung zur Netzwerkeinrichtung (03_09)
- 6. Netzwerkdiagramm
Schwachstellenanalyse und Maßnahmen
Übersicht der Gefahren
Höhere Gewalt
Personalausfall, Blitz, Feuer, Wasser, Kabelbrand, hohe Temperatur, hohe Luftfeuchtigkeit, Ausfall externer Netze, usw.
Menschliche Fehler
Nichtbeachtung von IT-Sicherheitsmaßnahmen, Gefährdung durch Reinigungs- oder Fremdpersonal, fehlerhafte Nutzung des IT-Systems, fehlerhafte Administration des IT-Systems, fehlerhafte Administration von Zugangsrechten, unbeabsichtigtes Löschen von Programmen bzw. Daten, unerlaubte private Nutzung, usw.
Organisatorische Mängel
Fehlende oder unzureichende Anweisungen, unzureichende Kenntnisse, fehlende oder unzureichende Wartung, unbefugter Zutritt zu schutzbedürftigen Räumen, unzureichende Dokumentation der Verkabelung, mangelhafte Kennzeichnung der Datenträger, unzureichendes Schlüsselmanagement, usw.
Technische Mängel
Ausfall der Stromversorgung, Ausfall der Sicherungseinrichtungen, defekte Datenträger, Bekanntwerden von Softwareschwachstellen, Übertragungsfehler, fehlende Speicherkapazität, Ausfall von Datenbanken, usw.
Vorsätzliche Handlungen
Manipulation von IT-Systemen, Manipulation von Daten, Diebstahl, Vandalismus, Manipulation der Infrastruktur, unberechtigte IT-Nutzung, Missbrauch von Fernwartungszugängen, Systematisches Ausprobieren von Kennworten, Missbrauch von Administratorrechten, Unberechtigtes Kopieren der Datenträger, usw.
Schwachstellenanalyse
Im Rahmen des Information Security Management System (ISMS) hat Parasol Island Richtlinien und Arbeitsanweisungen entwickelt, die den möglichen Schwachstellen und Gefahren entgegentreten.
Die ISMS Unterlagen werden regelmäßig (jährlich) überarbeitet und optimiert.
Die ISMS Leitlinie, Richtlinien, Arbeitsanweisungen, Dokumente und Übersichtslisten sind in einer gesonderten Dokumentation ausgelagert.
Die ISMS Richtlinien beinhalten Aspekte wie Richtlinie für IT-Administration, Richtlinie zum Schutz personenbezogener Daten, Virenschutzkonzept, Datensicherungs-Richtlinie, Risikomanagement Richtlinie.
Die ISMS Arbeitsanweisungen beinhalten Zuständigkeiten und Ansprechpartner, Besucherregelung, Handlungsanweisungen für ausgewählte Schadensereignisse und Arbeitsanweisungen zum Datenaustausch.
Technische und organisatorische Maßnahmen
Bei Parasol Island sind technische und organisatorische Maßnahmen getroffen worden, um den Schutz personenbezogener Daten im Hinblick auf ihren Schutzbedarf und unter Berücksichtigung der wirtschaftlichen Zumutbarkeit zu gewährleisten.
Die technischen und organisatorischen Maßnahmen sind in einem separaten Dokument zusammengefasst.
Auftragsverarbeitung
Neben dem Einsatz der eigenen IT-Infrastruktur nutzt Parasol Island qualifizierte Partner, um die Geschäftsprozesse optimal umzusetzen.
Soweit Daten im Auftrag verarbeitet werden oder externe Spezialisten der Zugang zu der eigenen IT-Infrastruktur gewährt wird, verpflichtet Parasol Island die Partner auf Vertraulichkeit und Datenschutz.
Dies erfolgt grundsätzlich in Form von Verträgen zur Auftragsverarbeitung.
Datenschutzrichtlinie
Der Schutz der personenbezogenen Daten hat für Parasol Island oberste Priorität. Daher sehen wir es als unsere Pflicht an, die Erfassung und Verarbeitung nach Vorgaben unterschiedlicher gesetzlicher Anforderungen sicherzustellen.
Hierzu verfügt Parasol Island über eine Datenschutzrichtlinie. Unsere Mitarbeiter sind verpflichtet, unsere Datenschutzrichtlinie einzuhalten und die jeweiligen Datenschutzgesetze zu wahren.
Die Datenschutzrichtlinie steht in einem separaten Dokument zur Verfügung.
Notfallplan
Soweit die Funktionsfähigkeit der IT-Systeme beeinträchtigt ist, kommt bei Parasol Island folgendes Dokument zur Anwendung:
Aktualität
Dieses Datenschutz- und Sicherheitskonzept wird regelmäßig überarbeitet und an die Mitarbeiter kommuniziert. Die Überprüfung erfolgt spätestens nach einem Jahr.