Zum Hauptinhalt springen

Richtlinie zur Informationssicherheit

🦉 Richtlinie zur Informationssicherheit ✓ DSGVO

Erfahren Sie hier mehr über unsere Richtlinien zur Informationssicherheit.

Easy LMS B.V. (Easy LMS) hat seinen Sitz in den Niederlanden und bietet ein SaaS-Lernmanagementsystem (Software as a Service) an. Der Vorstand und die Geschäftsführung von Easy LMS verpflichten sich, die Vertraulichkeit, Integrität und Verfügbarkeit aller physischen und informationsbezogenen Vermögenswerte innerhalb von Easy LMS zu gewährleisten. Dies dient der Sicherung des Wettbewerbsvorteils, des Unternehmensimages, des Cashflows, der Rentabilität sowie der Einhaltung gesetzlicher, behördlicher und vertraglicher Vorschriften. Die Anforderungen an Informationen und Informationssicherheit werden auch weiterhin auf die Ziele von Easy LMS abgestimmt sein. Wir haben ein ISMS (Informationssicherheits-Managementsystem) implementiert, das als Mechanismus für den Informationsaustausch, elektronische Abläufe, E-Commerce sowie die Identifizierung und Reduzierung informationsbezogener Risiken auf ein akzeptables Maß dienen soll.

Insbesondere sind Geschäftskontinuitäts- und Notfallpläne, Verfahren zur Datensicherung, der Schutz vor Viren und Hackern, die Zugriffskontrolle auf Systeme sowie die Meldung von Informationssicherheitsvorfällen grundlegende Bestandteile dieser Richtlinie. Diese sind in Richtlinien und Begleitdokumenten des ISMS beschrieben.

Das ISMS, zu dem diese Richtlinie sowie weitere Begleit- und zugehörige Dokumente gehören, wurde gemäß den Vorgaben der Norm ISO 27001 konzipiert. Das ISMS unterliegt einer kontinuierlichen, systematischen Überprüfung und Verbesserung. Wir haben einen Sicherheitsbeauftragten ernannt, der für die Verwaltung und Pflege des ISMS sowie des Risikobehandlungsplans verantwortlich ist. Easy LMS verpflichtet sich, die Zertifizierung seines ISMS nach ISO 27001 aufrechtzuerhalten. Von allen Mitarbeitern von Easy LMS wird erwartet, dass sie diese Richtlinie und das ISMS, mit dem sie umgesetzt wird, einhalten. Alle Mitarbeiter erhalten entsprechende Schulungen. Die Folgen eines Verstoßes gegen die Richtlinien des ISMS sind in den Arbeitsverträgen von Easy LMS sowie in den entsprechenden Vereinbarungen mit Dritten festgelegt. Wir nutzen das OGSM-Rahmenwerk (Objective, Goals, Strategies, Measures), um jährlich Ziele für die Informationssicherheit festzulegen und an deren Erreichung zu arbeiten. Wir verwenden dasselbe Rahmenwerk für die Festlegung und Umsetzung von Zielen im gesamten Unternehmen Easy LMS. In dieser Richtlinie wird „Informationssicherheit“ wie folgt definiert: Wahrung der Vertraulichkeit, Integrität und Verfügbarkeit aller physischen Vermögenswerte und aller Informationsressourcen, innerhalb von Easy LMS:

Wahrung

Dies bedeutet, dass die Geschäftsleitung sowie alle Vollzeit- und Teilzeitmitarbeiter auf ihre Verantwortlichkeiten (die in ihren Stellenbeschreibungen oder Verträgen festgelegt sind) hingewiesen werden, die Informationssicherheit zu gewährleisten, Sicherheitsverletzungen zu melden und gemäß den im ISMS beschriebenen Anforderungen zu handeln. Alle Mitarbeiter erhalten eine Schulung zur Sensibilisierung für Informationssicherheit, und Mitarbeiter in spezialisierteren Funktionen erhalten entsprechend spezialisierte Schulungen zur Informationssicherheit.

Vertraulichkeit

Dies beinhaltet die Sicherstellung, dass Informationen nur den dazu berechtigten Personen zugänglich sind, und somit die Verhinderung sowohl vorsätzlichen als auch versehentlichen unbefugten Zugriffs auf die Informationen, das firmeneigene Wissen und die Systeme von Easy LMS.

Integrität

Dies beinhaltet die Gewährleistung der Richtigkeit und Vollständigkeit von Informationen und Verarbeitungsverfahren und erfordert daher die Verhinderung einer vorsätzlichen oder versehentlichen, teilweisen oder vollständigen Zerstörung oder unbefugten Änderung sowohl physischer Vermögenswerte als auch elektronischer Daten. Es müssen geeignete Notfall- und Datensicherungspläne sowie Verfahren zur Meldung von Sicherheitsvorfällen vorhanden sein. Easy LMS muss alle relevanten datenschutzrechtlichen Vorschriften der Rechtsordnungen einhalten, in denen das Unternehmen tätig ist.

Verfügbarkeit

Dies bedeutet, dass Informationen und zugehörige Vermögenswerte für autorisierte Nutzer bei Bedarf zugänglich und daher physisch gesichert sein sollten. Das Computernetzwerk muss widerstandsfähig sein, und Easy LMS muss Vorfälle, die die fortwährende Verfügbarkeit von Vermögenswerten, Systemen und Informationen gefährden, erkennen und schnell darauf reagieren. Es müssen geeignete Pläne zur Geschäftskontinuität vorhanden sein.

Alle physischen Ressourcen

Zu den physischen Ressourcen von Easy LMS gehören unter anderem Computerhardware, Datenverkabelung, Telefonsysteme, Ablagesysteme und physische Datenträger.

Alle Informationsressourcen

Zu den Informationsressourcen gehören Informationen, die auf Papier gedruckt oder geschrieben, per Post übermittelt oder in Filmen gezeigt oder in Gesprächen geäußert werden, sowie Informationen, die elektronisch auf Servern, Websites, Extranets, Intranets, PCs, Laptops und Mobiltelefonen sowie auf USB-Sticks, Sicherungsbändern und allen anderen digitalen oder magnetischen Medien gespeicherte Informationen und Informationen, die auf irgendeine Weise elektronisch übertragen werden. Dazu gehören auch die Anweisungen, die den Systemen mitteilen, wie sie Informationen verarbeiten sollen (d. h. die Software: Betriebssysteme, Anwendungen, Dienstprogramme usw.).

Bei Easy LMS

Alle Mitarbeiter von Easy LMS haben unsere Sicherheitsrichtlinie unterzeichnet und unser ISMS akzeptiert.

Dokumentenverantwortlicher und Genehmigung

Der Sicherheitsbeauftragte ist der Verantwortliche für dieses Dokument und dafür zuständig, dass dieses Richtliniendokument regelmäßig überprüft wird. Diese Richtlinie wird als Reaktion auf Änderungen der Risikobewertung oder des Risikobehandlungsplans sowie mindestens einmal jährlich überprüft. Eine aktuelle Version dieses Dokuments steht allen Mitarbeitern in Confluence zur Verfügung. Es enthält keine vertraulichen Informationen und kann an relevante externe Parteien weitergegeben werden.

Hat dies deine Frage beantwortet?