IS-Policy

Informationssicherheitspolitik der dedica Genossenschaft

Grundsatz und Geltungsbereich

Informationssicherheit ist ein Bestandteil unserer Geschäftsstrategie und der Geschäftsziele. Um deren Nachweis zu erbringen, orientiert sich dedica an ISO/IEC 27001. Der Geltungsbereich des ISMS umfasst Geschäftsprozesse, IT-Systeme, Mitarbeitenden und Standorte der dedica Genossenschaft, soweit sie mit der Verarbeitung schützenswerter Informationen befasst sind. Der spezifische Geltungsbereich wird in einem separaten Dokument dokumentiert und gepflegt.

Verpflichtung

Informationssicherheit ist Sache des gesamten Unternehmens und aller Beteiligten: Bei unseren Mitarbeitenden wird auf allen Ebenen das Verantwortungsbewusstsein für die Informationssicherheit geschult und gefördert. Wir verpflichten uns zum Einsatz einer zeitgemässen und verfügbaren Technologie unter Berücksichtigung der wirtschaftlichen Möglichkeiten. Die Einhaltung aller gesetzlichen, behördlichen oder kundenspezifischen Anforderungen ist selbst verständlich. Darüber hinaus verpflichten wir uns, die Informationssicherheit kontinuierlich zu verbessern.
Wir stellen sicher, dass die Informationssicherheitspolitik: 

  • für den Zweck unserer Organisation angemessen ist,
  • einen Rahmen für das Setzen und Bewerten von Informationssicherheitszielen bietet,
  • die Einhaltung gesetzlicher, regulatorischer und vertraglicher Anforderungen gewährleistet,
  • und zur kontinuierlichen Verbesserung des ISMS beiträgt.

Die Policy wird intern kommuniziert und als dokumentierte Information gepflegt. Die Umsetzung der Sicherheitsziele und die Einhaltung dieser Policy werden durch die Geschäftsleitung überwacht.

Zielsetzung

dedica setzt sich folgende Zielsetzung: 

  • Wir sichern die Vertraulichkeit, Integrität und Verfügbarkeit der uns anvertrauten Informationen
  • Wir setzen uns für eine ständige Verbesserung des ISMS (Informationssicherheitsmanagementsystem) ein und entwickeln dies deshalb laufend weiter
  • Wir richten die Ausgestaltung des ISMS nach der ISO 27001 Norm
  • Wir verhindern Strafverfolgung und Haftungsansprüche durch Einhaltung gesetzlicher (Gesetzes-Konformität) und vertraglicher Verpflichtungen

Umsetzung und kontinuierliche Verbesserung

Wir betreiben ein Informationssicherheits-Managementsystem (ISMS) mit dem Ziel, die Informationssicherheit gezielt zu fördern und die Leistung der Unternehmung kontinuierlich zu verbessern. Das ISMS bildet einen integrierten Bestandteil unseres Managementsystems. Im Besonderen das Risikomanagement ist in Bezug auf die Informationssicherheit umfassend umgesetzt. Prozesse und Abläufe sind so definiert, dass die Informationssicherheit eingehalten wird. In regelmässigen Abständen wird das komplette System auditiert, auch Leistungen von Drittparteien. Nichterfüllung und Nichterreichung einer Zielsetzung wird zum Anlass genommen, das System zu verbessern und eine nachhaltige Veränderung der Kultur und Arbeitsweise im Betrieb zu erreichen, welche auch künftige kontinuierliche Verbesserung sicher stellt, damit ein nachhaltiger Mehrwert für die Firma entsteht.

Organisation und Verpflichtungen

Geschäftsleitung
Die Geschäftsleitung trägt die Gesamtverantwortung für die Informationssicherheit in der dedica Genossenschaft. Sie definiert die strategischen Ziele, stellt die erforderlichen Ressourcen bereit und überwacht regelmässig die Wirksamkeit des Informationssicherheitsmanagementsystems (ISMS). 

Die operative Verantwortung für Aufbau, Umsetzung, Pflege und Verbesserung des ISMS wird dem Chief Information Security Officer (CISO) übertragen. Der CISO berichtet regelmässig direkt an die Geschäftsleitung über den Status des ISMS, die Erreichung der Sicherheitsziele sowie über Risiken, Vorfälle und Verbesserungsmöglichkeiten.

Informationssicherheitsbeauftragter (CISO) 
Der Informationssicherheitsbeauftragte (CISO – Chief Information Security Officer) trägt die operative Gesamtver-antwortung für das Informationssicherheitsmanagementsystem (ISMS). Er plant, betreibt, überwacht und verbessert das ISMS auf Grundlage der Anforderungen der ISO/IEC 27001.

Zu seinen Aufgaben gehören insbesondere:

  • die Umsetzung der Informationssicherheitspolitik sowie der daraus abgeleiteten Sicherheitsziele,
  • die Durchführung und Dokumentation der Risikobeurteilung und -behandlung,
  • das Monitoring der Wirksamkeit von Sicherheitsmassnahmen,
  • die Koordination von Awareness-Massnahmen und Schulungen,
  • sowie das Incident-Management in sicherheitsrelevanten Fällen.

Der CISO berichtet regelmässig direkt an die Geschäftsleitung über den Status der Informationssicherheit, über Risiken, Sicherheitsvorfälle und Verbesserungspotentiale. Er wirkt als zentrale Ansprechperson für interne und externe Stakeholder in Fragen der Informationssicherheit. 

Mitarbeitende
Mitarbeitende auf allen Stufen sind verantwortlich für die Einhaltung der Informationssicherheit. Unterstützt und geschult werden sie durch die Linienvorgesetzten und die Querschnittsfunktion Informationssicherheit.

Externe Mitarbeiter
Externe Mitarbeitende sind verpflichtet, die Informationssicherheit innerhalb des Geltungsbereiches, in welchem sie eine Leistung erbringen, einzuhalten. Unterstützt und geschult werden sie durch den internen Auftraggeber.

Lieferanten und Drittparteien
Bei der Zusammenarbeit mit Dritten und bei der Auswahl der Lieferanten ist Informationssicherheit ein wichtiges Kriterium, diese müssen die Vorgaben der dedica anwenden. Dazu werden vertragliche Regelungen getroffen. Dedica behält sich das Recht vor, deren Regeln jederzeit unangekündigt zu auditieren.

Sanktionen
Verstösse gegen die Vorgaben betreffend Informationssicherheit werden nicht geduldet und werden geahndet. Mit Drittparteien werden Konventionalstrafen vereinbart, bei Mitarbeiten den kommen arbeitsrechtliche Sanktionen zur Anwendung. Die Organisation stellt sicher, dass Verstösse gegen diese Policy systematisch erfasst und behandelt werden. Massnahmen umfassen disziplinarische Schritte gemäss Personalreglement sowie Korrekturmassnahmen im Rahmen des ISMS-Prozesses.

Dokumentation und Gültigkeit
Diese Policy ist Teil des ISMS-Dokumentationssystems der dedica Genossenschaft. Weitere Regelungen, wie z. B. zur Risikobeurteilung, zur Zugriffskontrolle, zu physischen Sicherheitsmassnahmen, zum Vorfallmanagement oder zur Schulung, sind in ergänzenden Richtlinien und Verfahrensanweisungen geregelt. 
Die Auswahl und Umsetzung konkreter Sicherheitsmassnahmen erfolgt gemäss der Erklärung zur Anwendbarkeit (SoA) auf Basis des ISO/IEC 27001:2022 Anhang A. Die Erklärung des Anwendungsbereichs ist im Dokument dedica-ISMS-Scope geregelt. 
Diese Informationssicherheitspolitik wird mindestens einmal jährlich sowie bei wesentlichen Änderungen im Unternehmen überprüft und bei Bedarf angepasst. 
Dieses Dokument ist nur in der elektronischen Version in WissIntra gültig. Ausdrucke gelten als ungesteuerte Kopien.

Diese Webseite verwendet Cookies. Durch die Nutzung der Webseite stimmen Sie der Verwendung von Cookies zu.

Datenschutz