Sicherheitspolitik
1. einleitung
Die Geschäftsleitung von ubimia betrachtet die Informationssicherheit als einen grundlegenden Aspekt der Unternehmensstrategie, da ein angemessener Schutz die Gesamtleistung unserer Geschäftsprozesse und das Vertrauen der Kunden in unser Unternehmen verbessert und somit das Wachstum unseres Unternehmens erleichtert und sich positiv auf unser Image und unseren Ruf auswirkt.
Der Zweck dieser Richtlinie ist es, das Engagement der ubimia-Geschäftsführung für die Informationssicherheit und den Schutz ihrer Informationswerte festzulegen, die für die korrekte Entwicklung von Geschäftsprozessen und das Erreichen unserer Ziele unerlässlich sind.
Diese Verpflichtung wird durch die Einführung eines Informationssicherheits-Managementsystems (ISMS) auf der Grundlage der Norm ISO/IEC 27001:2013 umgesetzt. Dieses System basiert auf einer Risikomanagement-Methode, die regelmäßig analysiert, inwieweit unsere Informationsbestände Bedrohungen ausgesetzt sind, die sich nachteilig auf unsere Tätigkeit auswirken könnten, und gewährleistet die Kontinuität des Geschäftsbetriebs, minimiert die Risiken, denen das Unternehmen ausgesetzt ist, und reduziert im Falle einer Bedrohung deren Auswirkungen auf die Organisation.
Die Einhaltung dieser Richtlinie sowie aller im ISMS enthaltenen Verfahren und Dokumentationen ist obligatorisch und betrifft alle Mitarbeiter des Unternehmens sowie alle externen Mitarbeiter, die in den Geltungsbereich des ISMS einbezogen sind und deren Einhaltung von internen Mitarbeitern überwacht wird. Die Geschäftsleitung hat festgelegt, dass der Geltungsbereich des ISMS alle Vermögenswerte des Unternehmens sowie alle physischen Standorte des Unternehmens umfasst.
Diese Politik wird regelmäßig, mindestens einmal jährlich und immer dann, wenn die Umstände es ratsam erscheinen lassen, wie z.B. bei organisatorischen Veränderungen oder Änderungen der geltenden Gesetzgebung, mit dem ständigen Ziel einer kontinuierlichen Verbesserung überprüft und gegebenenfalls aktualisiert.
2. Ziele
Die Informationssicherheitspolitik sollte die folgenden Ziele gewährleisten:
- die korrekte Entwicklung der Geschäftsprozesse der Organisation schützen und auf die Ziele der Organisation abgestimmt sein.
- Die von unseren Kunden zur Verfügung gestellten Informationen ordnungsgemäß zu schützen.
- Gewährleisten Sie die Vertraulichkeit, Integrität und Verfügbarkeit von unternehmensrelevanten Informationen.
- Minimieren Sie das Risiko für das Unternehmen.
- Halten Sie alle geltenden rechtlichen, regulatorischen und gesetzlichen Anforderungen ein, insbesondere diejenigen, die sich auf die Informationsgesellschaft, den Schutz personenbezogener Daten und die elektronische Signatur beziehen, sowie die vertraglichen Anforderungen, die das Unternehmen mit seinen Kunden eingeht, insbesondere diejenigen, die sich auf die Informationssicherheit beziehen.
- Fördern Sie eine Unternehmenskultur der Informationssicherheit.
- Analysieren Sie alle Vorfälle im Zusammenhang mit der Informationssicherheit, um die notwendigen Korrektur- und/oder Präventivmaßnahmen zu ergreifen.
3. Verpflichtungen
Um all diese Ziele zu erreichen, hat sich die ubimia-Direktion verpflichtet:
- Erleichterung und Bereitstellung der Mittel und Personen, die für die Einrichtung, Umsetzung, Pflege und Verbesserung des ISMS erforderlich sind.
- Verstehen und erfüllen Sie die Bedürfnisse aller Beteiligten.
- Überwachen Sie die Risiken der Informationssicherheit und ergreifen Sie die notwendigen Maßnahmen, um sie auf einem akzeptablen Niveau zu halten.
- die technischen Maßnahmen und Kontrollen einrichten, die für den angemessenen Schutz seiner Informationswerte erforderlich sind.
- Entwicklung und Umsetzung von Regeln, Verfahren und Arbeitsanweisungen für die sichere Ausführung der Arbeit seiner Mitarbeiter.
- Festlegung und Überwachung von Indikatoren und Metriken zur Bewertung des Sicherheitsniveaus der Organisation sowie Gewährleistung regelmäßiger Audits und Analyse der Ergebnisse, um Schwachstellen zu beheben und Verbesserungsmöglichkeiten zu nutzen.
- Schaffen Sie eine Organisationsstruktur mit definierten Rollen und Zuständigkeiten nach den Kriterien der geringsten Privilegien, die die operativen Risiken minimieren.
- Kommunizieren Sie die Richtlinie an alle Beteiligten und schulen Sie alle Mitarbeiter angemessen in Sachen Informationssicherheit.
- Stehen Sie in ständigem Kontakt mit nationalen und internationalen Behörden und Einrichtungen auf dem Gebiet der Informationssicherheit.