Informationssicherheit bei der scdsoft AG

Der Schutz von Informationen hat für die scdsoft AG oberste Priorität. Informationssicherheit ist für uns ein wesentlicher Bestandteil verantwortungsvollen und verlässlichen Handelns.

Um unsere bestehenden Maßnahmen und Prozesse zur Informationssicherheit systematisch weiterzuentwickeln und nach einem international anerkannten Standard auszurichten, befindet sich die scdsoft AG derzeit im Zertifizierungsprozess nach ISO/IEC 27001.

Ein wichtiger Bestandteil wirksamer Informationssicherheit ist zudem das frühzeitige Erkennen und Melden möglicher Sicherheitsvorfälle.

Sollten Sie einen Informationssicherheitsvorfall feststellen oder einen Verdacht auf eine sicherheitsrelevante Beeinträchtigung haben, melden Sie diesen bitte umgehend.

Was gilt als Informationssicherheitsvorfall

Ein Vorfall kann alles sein, was auf eine mögliche Gefährdung der Informationssicherheit der scdsoft AG hindeutet. Dazu gehören offensichtliche sicherheitskritische Ereignisse, aber auch Verdachtsmomente oder ungewöhnliche Vorkommnisse, die Ihnen auffallen. Melden Sie alle Beobachtungen, die auf einen möglichen Missbrauch oder eine Schwachstelle hinweisen könnten, damit wir die Situation schnell prüfen und gegebenenfalls Maßnahmen ergreifen können.

Mögliche Beispiele für einen Vorfall (Liste nicht abschließend):

  • Unbefugter Zugriff auf Systeme oder Daten
  • Verdacht auf Phishing oder andere Angriffsversuche
  • Verlust oder Diebstahl von Geräten / Informationen der scdsoft AG
  • Technische Störungen mit sicherheitskritischen Auswirkungen auf Daten der scdsoft AG

Kontaktmöglichkeiten

E-Mail: isb@scdsoft.de

scdsoft AG
Im Technologiepark Karlsruhe
Albert-Nestler-Straße 21
D-76131 Karlsruhe

Informationssicherheit und Zusammenarbeit mit Lieferanten

Dieser Abschnitt beschreibt den grundlegende Umgang mit Informationssicherheit bei Lieferanten, der Umgang mit Sublieferanten und die, für die Nutzung von Informationen und IT-Geräten (z. B. Desktop-Rechner, Notebooks, Smartphones, Tablets), zu beachtenden IT-Sicherheitsregelungen für die Lieferanten der scdsoft AG.

Die Vorgaben richten sich an die Geschäftsleitung der Lieferanten, deren Mitarbeiter sowie deren Erfüllungs-/Verrichtungsgehilfen (im Folgenden Auftragnehmer genannt).

Der Lieferant ist verpflichtet, diese Vorgaben selbstständig an seine Mitarbeiter, Erfüllungsgehilfen und wenn vorhanden, an etwaige Sublieferanten, weiterzugeben.

Austausch von Informationen

Bei allen Gesprächen über vertrauliche oder geheime Informationen der scdsoft AG, inklusive Telefongespräche, ist darauf zu achten, dass diese nicht unbefugt mitgehört werden können.

Es ist darauf zu achten, dass alle notwendigen und geeigneten Vorkehrungen getroffen werden (z. B. Verschlüsselung), die vor Einsichtnahme, Veränderung und Löschung der Informationen durch Unbefugte (das sind auch Angehörige des Familien- und Freundeskreises) beim Transport schützen.

Physischer Transport von Medien

Generell gilt, dass Medien, die Informationen der scdsoft AG beinhalten, vor unbefugten Zugriff, Missbrauch oder Verfälschung während des Transports, auch über Organisationsgrenzen hinweg, geschützt werden müssen.

Es ist darauf zu achten, dass alle notwendigen und geeigneten Vorkehrungen getroffen werden (z.B. Verschlüsselung), die vor Einsichtnahme, Veränderung und Löschung der Informationen durch Unbefugte (das sind auch Angehörige des Familien- und Freundeskreises) beim Transport schützen. Datenträger sind verborgen zu transportieren. Datenträger mit geheimen Informationen werden grundsätzlich eskortiert durch einen Mitarbeiter des Lieferanten / Auftragnehmer transportiert. Dokumente müssen sichtgeschützt, also z.B. in einer Nicht-Klarsichtmappe transportiert werden.

Physischer Transport von Notebooks

Notebooks, auf denen Informationen der scdsoft AG gespeichert sind, sind so zu transportieren, dass sie von außen nicht sichtbar sind. Darüber hinaus ist bei der Nutzung in der Öffentlichkeit darauf zu achten, dass andere keine Informationen am Bildschirm mitlesen und/oder die Eingabe geheimer Authentisierungsinformationen ausspähen können.

Umgang mit Informationssicherheitsvorfällen und Kommunikation

Schwerwiegende Informationssicherheitsereignisse (z. B. auftretende Störungen, Verlust von Daten, rechtswidriges Handeln, Cybercrime Angriffe) sind sofort an den Ansprechpartner für Informationssicherheit unter isb@scdsoft.de zu melden. Beim Verdacht auf Verlust von vertraulichen oder geheimen Informationen muss dies ebenfalls an den Ansprechpartner für Informationssicherheit gemeldet werden.

Auditrechte in Bezug auf Informationssicherheit

Der Lieferant / Auftragnehmer räumt der scdsoft AG das jederzeit auszuübende Recht ein, nach vorheriger Anmeldung sämtliche Daten zu Geschäftsvorfällen in Bezug auf die Informationssicherheit zwischen dem Lieferanten / Auftragnehmer und der scdsoft AG bei dem Lieferanten / Auftragnehmer einzusehen und zu überprüfen sowie Maßnahmen der IT- und Datensicherheit zu überprüfen.

Mitarbeiter der scdsoft AG oder von der scdsoft AG beauftragte Dritte dürfen hierzu die Räume des Lieferanten / Auftragnehmers während der üblichen Geschäftszeiten betreten. Die Kosten der Überprüfung trägt der Lieferant / Auftragnehmer, wenn hierbei Verstöße gegen die Informationssicherheit und/ oder Vereinbarungen der jeweiligen Beauftragung festgestellt werden, es sei denn, solche Verstöße beruhen nicht auf einem Verschulden des Auftragnehmers.

Geheimhaltungsvereinbarung zwischen dem Lieferanten / Auftragnehmer und seinen Mitarbeitern

Der Lieferant / Auftragnehmer der scdsoft verpflichtet sich dazu, mit all seinen Mitarbeitern, die im Zuge der Zusammenarbeit Informationen der scdsoft erhalten oder auf diese zugreifen können, eine Geheimhaltungsvereinbarung (Separat oder als Teil des Arbeitsvertrages) abzuschließen. Der Nachweis der Einhaltung obliegt dem Lieferanten / Auftragnehmer und ist auf Verlangen der scdsoft jederzeit nachzuweisen.

Unterauftragnehmer

Beauftragt der Lieferant/Auftragnehmer weitere Unterauftragnehmer (Subunternehmer), trägt er die volle Verantwortung für die Weitergabe und Umsetzung aller informationssicherheitsrelevanten Vorgaben. Der Lieferant ist verpflichtet, sicherzustellen, dass die Vorgaben durch den Subunternehmer eingehalten werden.

Auf Verlangen der scdsoft AG muss der Lieferant die Einhaltung der Vorgaben nachweisen.

Bei nachweislich schwerwiegenden Pflichtverletzungen oder wesentlichem Fehlverhalten des Subunternehmers oder dessen Erfüllungsgehilfen behält sich die scdsoft AG das Recht vor, den Subunternehmer abzulehnen.

Zusätzlich kann die scdsoft AG eine außerordentliche Kündigung aus wichtigem Grund aussprechen und/oder Schadensersatzansprüche geltend machen.

Einhaltung der Informationssicherheit (Lieferkette)

Der Lieferant / Auftragnehmer hat im Rahmen der Beauftragung von Unterauftragnehmern sicherzustellen, dass die Anforderungen der scdsoft AG an die Einhaltung der Informationssicherheit gemäß ISO27001 auch durch den Unterauftragnehmer eingehalten werden. Dies schließt auch den Abschluss von Geheimhaltungsvereinbarung mit Sublieferanten ein. Der Nachweis der Einhaltung obliegt dem Lieferanten / Auftragnehmer und ist auf Verlangen der scdsoft AG jederzeit nachzuweisen.

Ist der Lieferant / Auftragnehmer berechtigt, Unteraufträge zu erteilen, so haftet er hierfür in vollem Umfang, unabhängig von etwaigen vertraglichen oder gesetzlichen Haftungsbeschränkungen oder -ausschlüssen in Bezug auf diese.