Informationssicherheitsrichtlinie.
ISO/IEC 27001 ISO/IEC 27017 ISO/IEC 27018
Unser Unternehmen wurde mit der festen Überzeugung gegründet, dass das Vertrauen unserer Kunden unser wertvollstes Gut ist. Jede Codezeile, jeder Dienst und alle uns anvertrauten Daten bringen große Verantwortung mit sich. Es geht nicht nur um die Einhaltung von Vorschriften, sondern um Respekt, Ethik und den Schutz der Menschen, die sich auf uns verlassen.
Deshalb haben wir ein Informationssicherheitsmanagementsystem auf Grundlage folgender Normen eingeführt: ISO/IEC 27001, ISO/IEC 27017 und ISO/IEC 27018. Dabei verpflichten wir uns täglich zur Einhaltung der
Grundsätze der Transparenz, Verantwortung und kontinuierlichen Verbesserung.
Unsere grundlegenden Verpflichtungen
- Daten schützen wie unsere eigenen: Die Daten unserer Kunden, Partner und Mitarbeiter werden mit größter Sorgfalt und kompromisslos geschützt.
- Compliance und Verantwortung: Wir respektieren Gesetze, Verträge und Vorschriften, gehen aber noch weiter, denn Sicherheit beschränkt sich nicht auf eine gesetzliche Verpflichtung: Sie ist eine moralische Pflicht.
- Risikobasierter Ansatz: Wir bewerten Bedrohungen kontinuierlich und passen unsere Abwehrmaßnahmen an, um immer einen Schritt voraus zu sein.
- Transparenz: Wir kommunizieren offen mit unseren Stakeholdern darüber, wie wir Sicherheit verwalten und Daten schützen.
- Gemeinsame Kultur: Sicherheit ist keine IT-Aufgabe, sondern eine Verantwortung von uns allen.
Wie setzen wir diese Verpflichtungen in konkrete Maßnahmen um?
- Wir betreiben ein ISMS nach ISO/IEC 27001: Wir bewerten Risiken, definieren Kontrollen, überwachen Vorfälle und messen kontinuierlich die Wirksamkeit der ergriffenen Maßnahmen.
- Wir implementieren cloudspezifische Sicherheitskontrollen (ISO/IEC 27017) und schützen Infrastruktur, APIs und Daten durch Segmentierungsrichtlinien, sichere Zugriffsverwaltung und kontinuierliche Überprüfung der Anbieter.
- Wir gewährleisten den Schutz personenbezogener Daten in der Cloud (ISO/IEC 27018) und stellen sicher, dass diese nur für vereinbarte Zwecke verarbeitet, nach Wegfall des Bedarfs sicher gelöscht und niemals missbräuchlich genutzt werden.
- Bei Sicherheitsvorfällen sind wir darauf vorbereitet, diese zu erkennen, einzudämmen und zu kommunizieren – schnell und transparent. Wir lernen aus jedem Ereignis, um unsere Sicherheit weiter zu stärken.
- Wir investieren in Schulung und Sensibilisierung: Wir möchten, dass sich jede Person im Unternehmen ihrer Rolle im Bereich Sicherheit bewusst ist.
Unsere Botschaft an Stakeholder
Informationssicherheit ist kein Kostenfaktor oder eine bürokratische Verpflichtung, sondern eine wesentliche Voraussetzung, um Innovation, Kontinuität und Wert im Laufe der Zeit zu gewährleisten. Wir bitten daher alle – Mitarbeiter, Lieferanten, Partner und Kunden –, diese Verantwortung mit uns zu teilen, denn Sicherheit funktioniert nur, wenn sie von allen geteilt und angewendet wird.
Kontinuierliche Verbesserung
Diese Richtlinie ist kein statisches Dokument: Sie wird jährlich sowie bei Änderungen des regulatorischen, technologischen oder organisatorischen Umfelds überprüft. Wir verpflichten uns, unsere Prozesse kontinuierlich zu verbessern, damit unsere Sicherheit mit den Herausforderungen der digitalen Welt Schritt hält.