Auszüge der aktuell gültigen Version vom 4. März 2024
Diese Unternehmensleitlinie beschreibt Politik und Strategie der Finatix GmbH bzgl. dem Thema Informationssicherheit. Ziel ist die Definition des Zwecks, der Ausrichtung, der Grundlagen und der grundsätzlichen Regeln für die Mitarbeiter der Finatix GmbH zur Informationssicherheit, die im Informationssicherheitsmanagementsystem dargestellt wird.
Das Informationssicherheitsmanagement-System (ISMS) und damit alle Informationssicherheitsrichtlinien gelten für das gesamte Unternehmen mit Sitz in Leipzig, Barfußgäßchen 12, für alle Mitarbeiter basierend auf den Kerngeschäftsprozessen rund um die Themen IT Beratung, Entwicklung von Softwareprodukten in Eigenverantwortung sowie Entwicklung von Software im Auftrag des Kunden.
Die Unternehmensleitlinie für Informationssicherheit sowie die Informationssicherheitsrichtlinien der Finatix GmbH werden in Confluence als ISMS verwaltet, veröffentlicht und von der Geschäftsleitung freigegeben. Die Richtlinien sind Aufforderung und Verpflichtung zu gesetzeskonformem Verhalten und verantwortungsbewusstem Umgang mit der Informationssicherheits-Infrastruktur der Finatix GmbH für alle, die diese Infrastruktur nutzen. Sie werden allen Mitarbeitern, Kunden, Partnern und ggf. weiteren Personen oder Einrichtungen, d.h. allen interessierten Parteien in geeigneter Weise zur Kenntnis gegeben.
Entwicklung und Betrieb von Software-Anwendungen im Cloud-Umfeld
Interessierte Parteien der Finatix GmbH sind:
…
Die als intern definierten Richtlinien der Finatix GmbH können bei Bedarf und fallbezogen (ggf. auch in Auszügen) an externe Geschäftspartner weitergegeben werden. Die Weiterleitung erfolgt immer direkt über den Informationssicherheitsbeauftragten in Abstimung mit der Geschäftsführung. Bei relevanten Änderungen der Richtlinien des ISMS werden interessierte Parteien und Mitarbeiter informiert.
Informationssicherheit als unverzichtbare Grundlage der Geschäftsprozesse Informationen gehören zum wichtigen Kapital der Finatix GmbH. Informationen liegen in unterschiedlicher Form vor: als Papier, E-Mail, als gesprochenes Wort oder KnowHow und insbesondere in digitaler Form in Verbindung mit informationsverarbeitenden IT-Systemen. Die Finatix GmbH ist somit als Dienstleister im IT Bereich auf moderne Informations- und Kommunikationstechnik angewiesen, um ihre Geschäftsprozesse durchzuführen, die Leistungen für Ihre Kunden zu erbringen und um mit Kunden und Geschäftspartnern zusammenarbeiten zu können. Somit sollten die informationsverarbeitenden IT Systeme immer verfügbar sein.
Darüber hinaus bestehen Verpflichtungen zur Gewährleistung der Informationssicherheit aufgrund von Gesetzen, wie z.B. die DSGVO und durch vertraglichen Verpflichtungen gegenüber Kunden, Mitarbeitern und Lieferanten.
Dem Schutz der Informationen und der Informations- und Kommunikationsinfrastruktur der Finatix GmbH vor Missbrauch, Manipulation, Störungen sowie dem Schutz der gespeicherten und verarbeiteten Informationen vor Manipulation oder Ausspähen – kurz: der Informationssicherheit – kommt daher für die Finatix GmbH eine existentielle Bedeutung zu.
Die Nutzung des Potentials eines funktionierenden Informationssicherheitsmanagementsystems (ISMS) ist eine wichtige Aufgabe zur Erhaltung der Wettbewerbsfähigkeit und unterstützt die strategischen Ziele der Finatix GmbH bzgl. Informationssicherheit. Aus diesem Grund hat die Geschäftsleitung der Finatix GmbH gemeinsam mit dem Informationssicherheitsbeauftragten die nachfolgenden Punkte für den Umgang mit der Informationstechnik der Finatix GmbH beschlossen. Darüber hinaus finden sich im ISMS des Unternehmens eine Vielzahl von Richtlinien für die Sicherstellung der Informationssicherheit.
Die Ziele der Informationssicherheit sind es, einen anhaltenden geschäftlichen Erfolg und einen kontinuierlichen Geschäftsbetrieb sicherzustellen. Daher erfolgt die Sicherstellung der Informationssicherheit im ureigenen Interesse der Finatix GmbH, aber auch im Sinne von deren interessierten Parteien, wie z B. Kunden, Mitarbeitern, Lieferanten und Geschäftspartnern. Um Informationssicherheit in möglichst großem Umfang zu gewährleisten, ist das Management von angemessenen Sicherheitsmaßnahmen unter Berücksichtigung einer großen Bandbreite von Risiken erforderlich.
Die Schutzmaßnahmen umfassen
Die Schutzmaßnahmen sind an verschieden Stellen im Unternehmen zu finden, definiert und müssen umgesetzt/beachtet werden.
Das Erreichen, Erhalten und ständige Verbessern eines angemessenen Informationssicherheitsniveaus erfordert ein kontinuierliches Engagement von allen mit der Informationsverarbeitung befassten Personen wie dem Management, den Mitarbeitern sowie den Administratoren
.…
Die fortlaufende Verbesserung des angestrebten Informationssicherheits- und Datenschutzniveaus wird durch eine kontinuierliche Überprüfung der Regelungen sichergestellt.
Die Unternehmensleitlinie zur Informationssicherheit wird in regelmäßigen Abständen auf ihre Aktualität und Wirksamkeit hin überprüft und gegebenenfalls angepasst. Im Besonderen wird die Unternehmensleitlinie für Informationssicherheit bei Änderungen der Bedrohungslage aufgrund aktueller Ereignisse oder der Einführung neuer Technologien in der Finatix GmbH überprüft und angepasst. Unabhängig davon erfolgt eine Überarbeitung der Unternehmensleitlinie inkl. aller Richtlinien im ISMS einmal im Jahr.
Die Geschäftsleitung sowie die verantwortlichen Mitarbeiter der Finatix GmbH stellen durch bewusstseinsbildende Schulungs- und Sensibilisierungsmaßnahmen sicher, dass neue eingestellte Mitarbeiter ebenso wie bereits beschäftigte Mitarbeiter auf die Einhaltung der Unternehmensleitlinie für Informationssicherheit und der damit einhergehenden Richtlinien hingewiesen werden.
In regelmäßigen Abständen (mindestens einmal jährlich) werden alle Mitarbeiter in Schulungen auf die Problematiken und Gefährdungen in Zusammenhang mit Informationssicherheit und Maßnahmen zum Schutz vertraut gemacht.
Die Geschäftsleitung sowie leitende Angestellte stellen sicher, dass die Richtlinien zur Informationssicherheit durch alle Mitarbeiter befolgt werden. Mitarbeiter, die gegen diese Richtlinien verstoßen, können mit angemessenen Sanktionen auf Grundlage des Arbeitsrechts belegt werden.