Datenschutz und QM sind artverwandt

Wie ISO 9001:2015 und ISO 27001 mit einem BPM-System bedient werden

In Zeiten wachsender Cyber-Kriminalität muss der Umgang mit Daten – also deren Verarbeitung, Übermittlung und Speicherung geregelt werden. Insbesondere Unternehmen, die in einem sensiblen Umfeld agieren, müssen in puncto Informationssicherheit hohen Anforderungen genügen. Ein Schweizer Softwareanbieter für den Finanzsektor wurde nach ISO 27001 zertifiziert, Basis war die BPM-Software von AAC lnfotray.

Im Finanzbereich ist ein konsequenter und sicherer Umgang mit Informationen und Daten von größter Bedeutung. Des­halb verfügt die ICR Informatik AG über ein effektives Instrumentarium, um IT-Risiken zu identifizieren, zu bewerten und die Wirksamkeit von risikomindernden Maßnahmen zu überwachen. Dieses basiert auf der ISO-Norm 27001, die Belange der Infor­mationssicherheit regelt. Dank der doku­mentierten Nachweise kann das IT-Unter­nehmen das Sicherheitsbestreben gegen­über Management und Kunden jederzeit belegen.

Das Softwarehaus mit Sitz in Risch-Rot­kreuz entwickelt Softwarelösungen für Pensionskassen und Vermögensverwalter. Darunter Lösungen für die Versicherten­ und Rentnerverwaltung, die Wertschriften­buchhaltung und das Investment-Cont­rolling, die Hypothekenverwaltung sowie die revisionssichere und digitale Archivie­rung und das Dokumentenmanagement. Im Bereich Qualitätsmanagement setzt man seit 2007 die Software Limsophy BPM von der AAC lnfotray AG ein. Die Soft­ware-Module sind einzeln oder als integ­rierte Gesamtlösung, als On-Premise-Lö­sung oder als Software as a Service (SaaS) erhältlich. Gerade die Tatsache. dass SaaS-­Lösungen angeboten werden, war ein entscheidender Auslöser für das ISO-27001-Projekt.

Um den Forderungen hinsichtlich Infor­mationssicherheit zu entsprechen, strebte die Unternehmensführung eine Zertifizierung nach ISO 27001 an. Die Anforderungen dieser Norm mussten in ein Managementsystem integriert werden, das einen normenneutralen Ansatz unterstützt. In der Imple­mentierungsphase von ISO 27001 hat sich dann gezeigt, dass zusätzliche An­forderungen der Norm wie die Klassifi­zierung von Dokumenten oder das umfassendere Risikomanagement sowie das Tracking der Maßnahmen ebenfalls von Limsophy BPM abgedeckt werden können. Dies war eine positive Erkenntnis: Die bestehenden Daten und Module aus dem ISO 9001-System können als Basis für das ISO-Zertifikat 27001 ge­nutzt werden. Mit dem kontinuierli­chen Ausbau der Dokumentenlen­kung und dem umfassenden Risiko­management in Limsophy BPM wird ICR Informatik den Anforderungen der Norm gerecht. Diese verlangt einerseits eine Klassifizierung von Informationen und andererseits ein umfassendes Risikomanagement.

Informationen klassifizieren und Risiken auswerten

Die meisten Unternehmen definieren zumindest ansatzweise, welche Doku­mente und Informationen von wel­chen Mitarbeitern oder weiteren Per­sonen gelesen oder bearbeitet werden dürfen. Meist geschieht dies über Schreib- und Leserechte auf File­ Servern. Mit einem intelligenten Do­kumentenmanagementsystem wie je­nem von Limsophy BPM wird es dank der Zugriffssteuerung von Dokumen­ten auf Benutzerebene möglich, die Klassifizierung von Informationen zu unter­stützen und damit zu mehr Informationssi­cherheit beizutragen. ICR Informatik hat im Rahmen des Auf­baus seines ISMS (Information Security Management System) zusätzliche Prozes­se, Richtlinien und Arbeitsanweisungen er­stellt, Informationen klassifiziert und mit­hilfe von Limsophy BPM in das bestehende Managementhandbuch integriert. Doku­mente wie Richtlinien und Arbeitsanwei­sungen stehen den Mitarbeitern als PDF zur Verfügung und sind unveränderbar. Basierend auf dem IT-Grundschutz-Kata­log des deutschen Bundesamts für Sicher­heit und Informationstechnik (BSI) hat ICR Informatik zunächst die für das Unter­nehmen relevanten Risiken bezüg1ich der Informationssicherheit identifiziert. An­schließend wurden die Eintrittswahr­scheinlichkeit sowie das potenzielle Scha­densausmaß der Risiken ausgewertet. Zu jedem Risiko wurden Maßnahmen festge­legt, die als Q-Meldungen erfasst wurden. Diese risikovermindernden Maßnahmen wurden in zwei Kategorien (technische und organisatorische) unterteilt und zur Erledigung an die zuständigen Mitarbeiter übergeben.

Während der Umsetzung konnte der Fortschritt dieser Aktivitäten einfach über­wacht und auf Knopfdruck aufgerufen wer­den. Nach ihrer Erledigung wurden die Wirksamkeit der Maßnahmen überprüft, die Q-Meldungen quittiert und die Werte für die Auswirkungen und die Eintretens­wahrscheinlichkeiten entsprechend ange­passt. Eine jährliche Überprüfung der Risiken ist eine der Anforderungen für die Aufrecht­erhaltung der Zertifizierung.

Limsophy BPM bietet für die Klassifizie­rung von Dokumenten und für das Risiko­management insbesondere folgende Mög­lichkeiten:

  • Schreib- und/oder Leserechte auf Do­kumente oder Informationen verge­ben
  • geltende Dokumente den Mitarbeitern als PDF (unveränderbar) oder im Brow­ser zur Verfügung stellen
  • Versionierung und Verwaltung der Ur­sprungsdateien (Word, Excel etc.)
  • die lückenlose Rückverfolgung von Änderungen an einem Dokument per Audit-Trail
  • Rollen und Verantwortlichkeiten über­sichtlich dokumentieren
  • Richtlinien und Vorgabedokumente sind mit den Prozessen verknüpft. so­dass die Mitarbeiter bei der Ausfüh­rung ihrer Arbeit die jeweils geltenden notwendigen Vorgaben auf Klick zur Verfügung haben
  • mit der Erfassung von Q-Meldungen werden risikomindernde Maßnahmen festgehalten und den zuständigen Mit­arbeitern zur Bearbeitung übergeben
  • Umsetzungsaktivitäten lückenlos über­wachen
  • der Informationsbeauftragte erstellt mit wenigen Klicks die periodischen Auswertungen für die kontinuierliche Verbesserung
  • Risiken übersichtlich und aktuell dar­stellen und die Restrisiken dokumen­tieren

Die Zertifizierung nach ISO 27001 wurde auf Anhieb erreicht. Nach dreitägigem Au­dit konnte ICR Infonmatik das Zertifikat ent­gegennehmen. Die Planung erfolgte mit dem Auditmodul von Limsophy BPM. Es unterstützt die Auditplanung und Doku­mentation sowohl für interne als auch für externe Audits. Die zu prüfenden Prozesse und die darin involvierten Funktionen und Personen werden auf Knopfdruck über die geplanten Audits verteilt. Auditprogramm und Auditbericht werden automatisch über eine Dokumentenvorlage erstellt. Aus dem Audit können Abweichungen, Empfehlungen und Hinweise resultieren. Der Auditor verfasst einen Auditbericht, wo er Abwei­chungen, Empfehlungen und Hinweise aufführt. Diese Abweichungen, Empfeh­lungen und Hinweise werden anschließend als Q-Meldung erfasst.

Nachhaltiger Erfolg mit starken Partnern

Um das ISO-27001-Projekt erfolgreich um­setzen zu können, hat ICR Informatik in einer ersten Phase mithilfe der Roth IT Ma­nagement Consulting GmbH ein initiales lnformationssicherheits-Assessment durch­geführt. Danach fand eine Risikoanalyse und -bewertung statt. Unter der Leitung des Beraters wurde das Managementsystem aufgebaut und in das bestehende ISO 9001-System integriert. Die Consys AG als Implementierungs­partner von AAC lnfotray war in diesem an­spruchsvollen Projekt Ansprechpartner für alle Fragen im Zusammenhang mit Limso­phy BPM: Installation, Customizing, An­wenderschulung und Support. Gemeinsam können so die wachsenden Ansprüche an ein Managementsystem abgedeckt werden – für die Sicherheit der Unternehmen und der Kunden.