{"id":40061,"date":"2026-06-10T14:53:30","date_gmt":"2026-06-10T12:53:30","guid":{"rendered":"https:\/\/kymos.com\/?page_id=40061"},"modified":"2026-07-12T09:46:59","modified_gmt":"2026-07-12T07:46:59","slug":"information-security-policy","status":"publish","type":"page","link":"https:\/\/kymos.com\/de\/information-security-policy\/","title":{"rendered":"Informationssicherheitspolitik"},"content":{"rendered":"<p><div class=\"fusion-fullwidth fullwidth-box fusion-builder-row-1 fusion-flex-container hundred-percent-fullwidth non-hundred-percent-height-scrolling\" style=\"--awb-border-radius-top-left:0px;--awb-border-radius-top-right:0px;--awb-border-radius-bottom-right:0px;--awb-border-radius-bottom-left:0px;--awb-flex-wrap:wrap;\" ><div class=\"fusion-builder-row fusion-row fusion-flex-align-items-flex-start fusion-flex-justify-content-center fusion-flex-content-wrap\" style=\"width:calc( 100% + 20px ) !important;max-width:calc( 100% + 20px ) !important;margin-left: calc(-20px \/ 2 );margin-right: calc(-20px \/ 2 );\"><div class=\"fusion-layout-column fusion_builder_column fusion-builder-column-0 fusion_builder_column_1_1 1_1 fusion-flex-column\" style=\"--awb-bg-size:cover;--awb-width-large:100%;--awb-margin-top-large:0px;--awb-spacing-right-large:10px;--awb-margin-bottom-large:20px;--awb-spacing-left-large:10px;--awb-width-medium:100%;--awb-order-medium:0;--awb-spacing-right-medium:10px;--awb-spacing-left-medium:10px;--awb-width-small:100%;--awb-order-small:0;--awb-spacing-right-small:10px;--awb-spacing-left-small:10px;\"><div class=\"fusion-column-wrapper fusion-column-has-shadow fusion-flex-justify-content-flex-start fusion-content-layout-column\"><div class=\"fusion-title title fusion-title-1 fusion-sep-none fusion-title-center fusion-title-text fusion-title-size-one\"><h1 class=\"fusion-title-heading title-heading-center\" style=\"margin:0;\">Informationssicherheitspolitik<\/h1><\/div><\/div><\/div><\/div><\/div><div class=\"fusion-fullwidth fullwidth-box fusion-builder-row-2 fusion-flex-container fusion-parallax-none nonhundred-percent-fullwidth non-hundred-percent-height-scrolling lazyload\" style=\"--awb-border-radius-top-left:0px;--awb-border-radius-top-right:0px;--awb-border-radius-bottom-right:0px;--awb-border-radius-bottom-left:0px;--awb-margin-bottom:100px;--awb-min-height:350px;--awb-background-size:cover;--awb-flex-wrap:wrap;\" data-bg=\"https:\/\/kymos.com\/wp-content\/uploads\/2021\/07\/KYMOS-FACILITIES_GMP_GLP-Archive_20210623-BCN-0484-1.jpg\" ><div class=\"fusion-builder-row fusion-row fusion-flex-align-items-flex-start fusion-flex-content-wrap\" style=\"max-width:calc( 1170px + 20px );margin-left: calc(-20px \/ 2 );margin-right: calc(-20px \/ 2 );\"><\/div><\/div><div class=\"fusion-fullwidth fullwidth-box fusion-builder-row-3 fusion-flex-container nonhundred-percent-fullwidth non-hundred-percent-height-scrolling\" style=\"--awb-border-radius-top-left:0px;--awb-border-radius-top-right:0px;--awb-border-radius-bottom-right:0px;--awb-border-radius-bottom-left:0px;--awb-padding-bottom:100px;--awb-margin-bottom:100px;--awb-flex-wrap:wrap;\" ><div class=\"fusion-builder-row fusion-row fusion-flex-align-items-flex-start fusion-flex-content-wrap\" style=\"max-width:calc( 1170px + 20px );margin-left: calc(-20px \/ 2 );margin-right: calc(-20px \/ 2 );\"><div class=\"fusion-layout-column fusion_builder_column fusion-builder-column-1 fusion_builder_column_1_1 1_1 fusion-flex-column\" style=\"--awb-bg-blend:overlay;--awb-bg-size:cover;--awb-width-large:100%;--awb-margin-top-large:0px;--awb-spacing-right-large:10px;--awb-margin-bottom-large:0px;--awb-spacing-left-large:10px;--awb-width-medium:100%;--awb-spacing-right-medium:10px;--awb-spacing-left-medium:10px;--awb-width-small:100%;--awb-spacing-right-small:10px;--awb-spacing-left-small:10px;\"><div class=\"fusion-column-wrapper fusion-flex-justify-content-flex-start fusion-content-layout-column\"><div class=\"fusion-text fusion-text-1\"><h2>1. Erl\u00e4uterndes Memorandum<\/h2>\n<h1><a name=\"_Toc44501001\"><\/a><\/h1>\n<p>Kymos ist zur Erreichung seiner Ziele auf IKT-Systeme (Informations- und Kommunikationstechnologie) angewiesen.<\/p>\n<p>Diese Systeme m\u00fcssen sorgf\u00e4ltig verwaltet werden, wobei angemessene Ma\u00dfnahmen zu ergreifen sind, um sie gegen versehentliche oder vors\u00e4tzliche Sch\u00e4den zu sch\u00fctzen, welche die Verf\u00fcgbarkeit, Integrit\u00e4t und Vertraulichkeit der verarbeiteten Informationen oder der erbrachten Dienstleistungen beeintr\u00e4chtigen k\u00f6nnten.<\/p>\n<p>Ziel der Informationssicherheit ist es, die Qualit\u00e4t der Informationen und die kontinuierliche Erbringung von Dienstleistungen zu gew\u00e4hrleisten, indem pr\u00e4ventiv gehandelt, die t\u00e4glichen Aktivit\u00e4ten \u00fcberwacht und umgehend auf Vorf\u00e4lle reagiert wird.<\/p>\n<p>Um sich gegen diese Bedrohungen zu wehren, ist eine Strategie erforderlich, die sich an ver\u00e4nderte Umweltbedingungen anpasst, um die kontinuierliche Erbringung von Dienstleistungen sicherzustellen.<\/p>\n<p>Dies impliziert, dass die Abteilungen die Sicherheitsma\u00dfnahmen implementieren m\u00fcssen, die durch die <strong>ISO 27001 und die NIS-2-Richtlinie (Anhang I, Punkt 5 \u201eGesundheitswesen\u201c in Verbindung mit NACE Rev. 2, Abschnitt C, Punkt 21 \u201eHerstellung von pharmazeutischen Erzeugnissen\u201c)<\/strong> vorgeschrieben sind, sowie das Niveau der Dienstleistungserbringung kontinuierlich \u00fcberwachen, gemeldete Schwachstellen verfolgen, analysieren und beheben sowie eine effektive Reaktion auf Vorf\u00e4lle vorbereiten m\u00fcssen, um die Kontinuit\u00e4t der erbrachten Dienstleistungen zu gew\u00e4hrleisten.<\/p>\n<p>Die verschiedenen Abteilungen m\u00fcssen sicherstellen, dass die IKT-Sicherheit ein integraler Bestandteil jeder Phase des Lebenszyklus eines Systems ist, von der Konzeption bis zur Au\u00dferbetriebnahme, \u00fcber Entwicklungs- oder Beschaffungsentscheidungen bis hin zu betrieblichen Aktivit\u00e4ten.<\/p>\n<p>Sicherheitsanforderungen und deren Finanzierung m\u00fcssen identifiziert und in die Planung, Ausschreibungen und Vergabeunterlagen f\u00fcr IKT-Projekte aufgenommen werden. Die Abteilungen m\u00fcssen darauf vorbereitet sein, Vorf\u00e4lle gem\u00e4\u00df Artikel 29.a der NIS-2-Richtlinie zu verhindern, zu erkennen, darauf zu reagieren und sich davon zu erholen. <\/p>\n<h2>2. Management von Sicherheitsvorf\u00e4llen<\/h2>\n<h1><a name=\"_Toc44501002\"><\/a><\/h1>\n<h3>2.1 Pr\u00e4vention<\/h3>\n<h2><a name=\"_Toc44501003\"><\/a><\/h2>\n<p>Die Abteilungen m\u00fcssen vermeiden oder zumindest so weit wie m\u00f6glich verhindern, dass Informationen oder Dienstleistungen durch Sicherheitsvorf\u00e4lle beeintr\u00e4chtigt werden. Sowohl die ISO 27001 als auch die NIS-2-Richtlinie schreiben vor, dass Systeme so konzipiert und konfiguriert sein m\u00fcssen, dass Sicherheit standardm\u00e4\u00dfig gew\u00e4hrleistet ist (Security by Default), im Einklang mit der \u201eNeed-to-Know\u201c-Richtlinie der minimalen Rechtevergabe. <\/p>\n<p>Zu diesem Zweck m\u00fcssen die Abteilungen die durch die ISO 27001 festgelegten Mindestsicherheitsma\u00dfnahmen gem\u00e4\u00df den Anforderungen der NIS-2-Richtlinie sowie alle zus\u00e4tzlichen Kontrollen implementieren, die durch eine Bedrohungs- und Risikoanalyse identifiziert wurden. Diese Kontrollen m\u00fcssen zusammen mit den Sicherheitsrollen und -verantwortlichkeiten des gesamten Personals klar definiert und dokumentiert werden. <\/p>\n<p>Um die Einhaltung der Richtlinie zu gew\u00e4hrleisten, m\u00fcssen die Abteilungen:<\/p>\n<ul>\n<li>Sichere Bereiche f\u00fcr kritische oder vertrauliche Informationssysteme einrichten.<\/li>\n<li>Systeme vor der Inbetriebnahme autorisieren.<\/li>\n<li>Die Sicherheit regelm\u00e4\u00dfig bewerten, einschlie\u00dflich der Bewertung von Konfigurations\u00e4nderungen, die im t\u00e4glichen Betrieb vorgenommen werden.<\/li>\n<li>Eine regelm\u00e4\u00dfige \u00dcberpr\u00fcfung durch Dritte anfordern, um eine unabh\u00e4ngige Bewertung zu erhalten.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501004\"><\/a><a name=\"_Toc1923559608\"><\/a>2.2 Erkennung<\/h3>\n<p>Da sich Dienstleistungen aufgrund von Vorf\u00e4llen schnell verschlechtern k\u00f6nnen \u2013 von einer einfachen Verlangsamung bis hin zum Stillstand \u2013, m\u00fcssen die Dienste den Betrieb kontinuierlich \u00fcberwachen, um Anomalien im Niveau der Dienstleistungserbringung zu erkennen und entsprechend den Vorgaben der ISO 27001 und NIS 2 zu handeln.<\/p>\n<p>Die \u00dcberwachung ist besonders relevant beim Aufbau von Verteidigungslinien. Es sind Erkennungs-, Analyse- und Meldemechanismen einzurichten, die die Verantwortlichen regelm\u00e4\u00dfig sowie bei signifikanten Abweichungen von den als normal vordefinierten Parametern erreichen. <\/p>\n<p>Intrusion-Detection-Systeme \u00fcberwachen und pr\u00fcfen in erster Linie die Ressourcen der Organisation, verifizieren, dass die Sicherheitspolitik nicht verletzt wird, und versuchen, jegliche b\u00f6swillige Aktivit\u00e4t fr\u00fchzeitig und effektiv zu identifizieren.<\/p>\n<p>Je nach Bedarf m\u00fcssen folgende Klassifizierungen vorgenommen werden:<\/p>\n<ul>\n<li>Intrusion-Detection-Systeme auf Netzwerkesbene.<\/li>\n<li>Intrusion-Detection-Systeme auf Systemebene.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501005\"><\/a><a name=\"_Toc1722597330\"><\/a>2.3 Reaktion<\/h3>\n<p>Die Abteilungen m\u00fcssen:<\/p>\n<ul>\n<li>Mechanismen einrichten, um effektiv auf Sicherheitsvorf\u00e4lle zu reagieren.<\/li>\n<li>Einen Kontaktpunkt f\u00fcr die Kommunikation bez\u00fcglich Vorf\u00e4llen benennen, die in anderen Abteilungen oder anderen Stellen erkannt wurden.<\/li>\n<li>Protokolle f\u00fcr den Informationsaustausch im Zusammenhang mit dem Vorfall festlegen.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501006\"><\/a><a name=\"_Toc1556764919\"><\/a>2.4 Wiederherstellung<\/h3>\n<p>Um die Verf\u00fcgbarkeit kritischer Dienste zu gew\u00e4hrleisten, stellt die Organisation die Existenz eines Kontinuit\u00e4tsplans und damit verbundener Wiederherstellungsaktivit\u00e4ten sicher.<\/p>\n<h2><a name=\"_Toc929768216\"><\/a>3. Geltungsbereich<\/h2>\n<p>Diese Richtlinie gilt f\u00fcr die Informationssysteme, welche die Analyse, Qualit\u00e4tskontrolle und Zertifizierung von pharmazeutischen, biotechnologischen und kosmetischen Produkten unterst\u00fctzen, die von der Kymos Group verwaltet werden.<\/p>\n<h2><a name=\"_Toc44501008\"><\/a><a name=\"_Toc2104540369\"><\/a>4. Mission und erbrachte Dienstleistungen<\/h2>\n<p>Kymos achtet als privates Unternehmen auf die Wahrung seiner Interessen und dient im Rahmen der Erbringung seiner Dienstleistungen f\u00fcr die \u00f6ffentliche Verwaltung und\/oder private Unternehmen im pharmazeutischen Sektor mit Objektivit\u00e4t den allgemeinen Interessen, indem es Dienstleistungen erbringt, die dazu beitragen, die Bed\u00fcrfnisse der bereitgestellten Dienste zu erf\u00fcllen.<\/p>\n<h2><a name=\"_Toc44501009\"><\/a><a name=\"_Toc1199845148\"><\/a>5. Regulatorischer Rahmen<\/h2>\n<p>Der rechtliche Rahmen f\u00fcr die Informationssicherheit wird durch Folgendes festgelegt:<\/p>\n<ul>\n<li>ISO\/IEC 27001:2022, Informationssicherheit, Cybersicherheit und Datenschutz.<\/li>\n<li>Richtlinie (EU) 2022\/2555 des Europ\u00e4ischen Parlaments und des Rates vom 14. Dezember 2022 \u00fcber Ma\u00dfnahmen f\u00fcr ein hohes gemeinsames Cybersicherheitsniveau in der gesamten Union (NIS 2) und lokale Durchf\u00fchrungsgesetzgebung.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501011\"><\/a><a name=\"_Toc1903222612\"><\/a>5.1 Schutz personenbezogener Daten<\/h3>\n<ul>\n<li>Verordnung (EU) 2016\/679 des Europ\u00e4ischen Parlaments und des Rates vom 27. April 2016 zum Schutz nat\u00fcrlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95\/46\/EG (Datenschutz-Grundverordnung).<\/li>\n<li>Gesetz 3\/2018 vom 5. Dezember \u00fcber den Schutz personenbezogener Daten und die Gew\u00e4hrleistung digitaler Rechte.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501012\"><\/a><a name=\"_Toc573103810\"><\/a>5.2 E-Government und elektronische Signatur<\/h3>\n<ul>\n<li>Verordnung (EU) Nr. 910\/2014 des Europ\u00e4ischen Parlaments und des Rates (Elektronische Identifizierung und Vertrauensdienste f\u00fcr elektronische Transaktionen im Binnenmarkt).<\/li>\n<li>Gesetz 6\/2020 vom 11. November zur Regelung bestimmter Aspekte elektronischer Vertrauensdienste.<\/li>\n<li>KOM (2001) 298 &#8211; endg\u00fcltig, der Europ\u00e4ischen Kommission &#8211; Netz- und Informationssicherheit: Vorschlag f\u00fcr ein europ\u00e4isches politisches Konzept.<\/li>\n<li>Gesetz 6\/2020 vom 11. November zur Regelung bestimmter Aspekte elektronischer Vertrauensdienste.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501014\"><\/a><a name=\"_Toc2037824569\"><\/a>5.3 Netz- und Informationssicherheit<\/h3>\n<ul>\n<li>OECD-Leitlinien f\u00fcr die Sicherheit von Informationssystemen und -netzen. Hin zu einer Kultur der Sicherheit. Als Erg\u00e4nzung zur geltenden Gesetzgebung gibt es derzeit die internationale Norm UNE ISO\/IEC 27002 \u201eLeitfaden f\u00fcr das Informationssicherheits-Management\u201c, die zu einem Standard f\u00fcr die Pr\u00fcfung von Aspekten der Informationssicherheit in Organisationen geworden ist.  <\/li>\n<\/ul>\n<h2><a name=\"_Toc95368441\"><\/a><a name=\"_Toc44501015\"><\/a>6. Sicherheitsorganisation: <a name=\"_Toc44501016\"><\/a>Aussch\u00fcsse, Rollen und Verantwortlichkeiten<\/h2>\n<p>Der Sicherheitsausschuss ist das Gremium, das die Informationssicherheit auf organisatorischer Ebene koordiniert.<\/p>\n<p>Er besteht aus dem Informationssicherheitsbeauftragten und Vertretern anderer Bereiche, die von ISO 27001 und NIS 2 betroffen sind.<\/p>\n<p><a name=\"_Toc44501017\"><\/a><strong><u>Zugeh\u00f6rige Funktionen und Verantwortlichkeiten<\/u><\/strong><\/p>\n<ul>\n<li>Verantwortlichkeiten, die sich aus der Verarbeitung personenbezogener Daten ergeben, wobei der Datenschutzbeauftragte (DSB) in seinen Funktionen unterst\u00fctzt wird.<\/li>\n<li>Bearbeitung der Anliegen der zust\u00e4ndigen \u00fcbergeordneten Stellen und der verschiedenen Abteilungen.<\/li>\n<li>Regelm\u00e4\u00dfige Berichterstattung \u00fcber den Status der Informationssicherheit an die zust\u00e4ndigen Vorgesetzten.<\/li>\n<li>F\u00f6rderung der kontinuierlichen Verbesserung des Informationssicherheits-Managementsystems (ISMS).<\/li>\n<li>Entwicklung der Strategie der Organisation f\u00fcr die Weiterentwicklung der Informationssicherheit.<\/li>\n<li>Koordinierung der Bem\u00fchungen der verschiedenen Bereiche in Bezug auf die Informationssicherheit, um sicherzustellen, dass die Bem\u00fchungen konsistent sind, mit der in diesem Bereich beschlossenen Strategie \u00fcbereinstimmen und Doppelarbeit vermieden wird.<\/li>\n<li>Entwicklung (und regelm\u00e4\u00dfige \u00dcberpr\u00fcfung) der Informationssicherheitspolitik.<\/li>\n<li>Genehmigung interner Vorschriften zur Informationssicherheit.<\/li>\n<li>Entwicklung und Genehmigung von Schulungs- und Qualifizierungsanforderungen f\u00fcr Administratoren, Bediener und Benutzer unter dem Gesichtspunkt der Informationssicherheit.<\/li>\n<li>\u00dcberwachung der wichtigsten Restrisiken, die von der Organisation \u00fcbernommen werden, und Empfehlung m\u00f6glicher zu ergreifender Ma\u00dfnahmen.<\/li>\n<li>\u00dcberwachung der Leistung von Prozessen zum Management von Sicherheitsvorf\u00e4llen und Empfehlung m\u00f6glicher Ma\u00dfnahmen in dieser Hinsicht. Insbesondere Sicherstellung der Koordination der verschiedenen Sicherheitsbereiche beim Management von Informationssicherheitsvorf\u00e4llen. <\/li>\n<li>F\u00f6rderung regelm\u00e4\u00dfiger Audits zur \u00dcberpr\u00fcfung der Einhaltung der Sicherheitsverpflichtungen der Organisation.<\/li>\n<li>Genehmigung von Pl\u00e4nen zur Verbesserung der Informationssicherheit der Organisation.<\/li>\n<li>Sicherstellung, dass die Informationssicherheit in allen Projekten von der ersten Spezifikation bis zur Implementierung ber\u00fccksichtigt wird.<\/li>\n<li>L\u00f6sung von Verantwortlichkeitskonflikten, die zwischen den verschiedenen Verantwortlichen und\/oder zwischen verschiedenen Bereichen der Organisation entstehen k\u00f6nnen, wobei die Situation in den F\u00e4llen, in denen keine ausreichende Entscheidungsbefugnis vorliegt, an die Vorgesetzten gemeldet wird.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501018\"><\/a><a name=\"_Toc1787269607\"><\/a><u>Im Falle eines Informationssicherheitsvorfalls<\/u><\/h3>\n<p>Er genehmigt den Sicherheitsverbesserungsplan mit der entsprechenden Budgetzuweisung. Der Informationssicherheitsausschuss ist kein technischer Ausschuss, er holt jedoch regelm\u00e4\u00dfig von eigenem oder externem technischem Personal relevante Informationen f\u00fcr die Entscheidungsfindung ein. Der Informationssicherheitsausschuss l\u00e4sst sich in Angelegenheiten beraten, \u00fcber die er zu entscheiden oder eine Stellungnahme abzugeben hat. Diese Beratung wird von Fall zu Fall festgelegt und kann verschiedene Formen annehmen:   <\/p>\n<ul>\n<li>Interne, externe oder gemischte spezialisierte Arbeitsgruppen.<\/li>\n<li>Externe Beratung.<\/li>\n<li>Teilnahme an Kursen oder anderen Arten von Schulungen oder Umgebungen zum Erfahrungsaustausch.<\/li>\n<\/ul>\n<p>Der Informationssicherheitsbeauftragte ist der Sekret\u00e4r des Informationssicherheitsausschusses und als solcher:<\/p>\n<ul>\n<li>Beruft die Sitzungen des Informationssicherheitsausschusses ein.<\/li>\n<li>Bereitet die in den Ausschusssitzungen zu behandelnden Themen vor und stellt zeitnahe Informationen f\u00fcr die Entscheidungsfindung bereit.<\/li>\n<li>Erstellt die Protokolle der Sitzungen.<\/li>\n<li>Ist verantwortlich f\u00fcr die direkte oder delegierte Umsetzung der Beschl\u00fcsse des Ausschusses.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501019\"><\/a><a name=\"_Toc1697509853\"><\/a>6.1 Definition der Rollen<\/h3>\n<p>Die Sicherheitspolitik muss die Personen klar identifizieren, die f\u00fcr die Gew\u00e4hrleistung der Einhaltung verantwortlich sind, und muss allen Mitgliedern der Verwaltungsorganisation bekannt sein.<\/p>\n<p>In der Organisation werden die folgenden Rollen im Zusammenhang mit der Informationssicherheit festgelegt.<\/p>\n<h4><a name=\"_Toc876861215\"><\/a>6.1.1 <u>Informationsmanager<\/u><\/h4>\n<p>Dies entspricht der Ebene eines obersten Leitungsorgans, das die Mission der Organisation versteht, die zu erreichenden Ziele festlegt und daf\u00fcr verantwortlich ist, dass diese erreicht werden.<\/p>\n<p>Dessen Funktionen k\u00f6nnen einer nat\u00fcrlichen Person oder dem Informationssicherheitsausschuss zugewiesen werden.<\/p>\n<p>Die Person oder das Gremium, das diese Aufgabe \u00fcbernimmt, wird f\u00fcr jede von der Organisation verarbeitete Information identifiziert.<\/p>\n<h4><a name=\"_Toc44501021\"><\/a>Zugeh\u00f6rige Funktionen und Verantwortlichkeiten<\/h4>\n<ul>\n<li>Er legt die Anforderungen an die Sicherheitsinformationen fest.<\/li>\n<li>Er tr\u00e4gt die letztendliche Verantwortung f\u00fcr die Nutzung kritischer Informationen und somit f\u00fcr deren Schutz.<\/li>\n<li>Er legt die Sicherheitsstufen in jeder Dimension der Information fest.<\/li>\n<li>Obwohl die formelle Genehmigung der Informationsstufen vom Informationsmanager abh\u00e4ngt, kann dieser einen Vorschlag vom Informationssicherheitsbeauftragten, dem ISMS-Manager und der Systemsicherheitsadministration einholen, letztere falls zutreffend.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501022\"><\/a>Kompatibilit\u00e4t mit anderen Rollen<\/h4>\n<p>Diese Rolle kann mit der des Servicemanagers zusammenfallen.<\/p>\n<p>Diese Rolle darf nicht mit der des Informationssicherheitsbeauftragten, des ISMS-Managers oder des Systemsicherheitsadministrators zusammenfallen, letzterer falls zutreffend.<\/p>\n<h4><a name=\"_Toc519697778\"><\/a>6.1.2 <u>Servicemanager<\/u><\/h4>\n<p>Sofern er nicht mit dem Informationsmanager identisch ist, kann er auf der Ebene eines obersten Leitungsorgans angesiedelt sein, wie der Informationsmanager, oder auf der Ebene einer Gesch\u00e4ftsf\u00fchrung oder eines Managements, das versteht, was jede Abteilung tut und wie die Abteilungen untereinander koordiniert werden, um die von den zust\u00e4ndigen \u00fcbergeordneten Stellen gesetzten Ziele zu erreichen.<\/p>\n<p>Dessen Funktionen k\u00f6nnen einer nat\u00fcrlichen Person oder dem Informationssicherheitsausschuss zugewiesen werden.<\/p>\n<p>Die Person oder das Gremium, das diese Aufgabe \u00fcbernimmt, wird f\u00fcr jede von der Organisation erbrachte Dienstleistung identifiziert.<\/p>\n<h4>Zugeh\u00f6rige Funktionen und Verantwortlichkeiten<\/h4>\n<ul>\n<li>Legt die Sicherheitsanforderungen f\u00fcr Dienstleistungen fest.<\/li>\n<li>Er tr\u00e4gt die letztendliche Verantwortung f\u00fcr die Nutzung bestimmter Dienste und somit f\u00fcr deren Schutz. Im Falle der Existenz eines Dienstleisters ist er daf\u00fcr verantwortlich, Fehler oder fahrl\u00e4ssige Handlungen unter seiner Kontrolle zu verwalten und zu mildern, die zu Vorf\u00e4llen bei der Dienstverf\u00fcgbarkeit f\u00fchren k\u00f6nnten. <\/li>\n<li>Er legt die Sicherheitsstufen in jeder Dimension des Dienstes fest.<\/li>\n<li>Obwohl die formelle Genehmigung der Stufen vom Servicemanager abh\u00e4ngt, kann dieser einen Vorschlag vom Informationssicherheitsbeauftragten, dem ISMS-Manager und dem Systemsicherheitsadministrator einholen, letzterer falls zutreffend.<\/li>\n<li>Die Erbringung einer Dienstleistung muss immer die Sicherheitsanforderungen der verarbeiteten Informationen sowie die Sicherheitsanforderungen der Dienstleistung erf\u00fcllen, erg\u00e4nzt um Verf\u00fcgbarkeitsanforderungen und andere, wie Barrierefreiheit und Interoperabilit\u00e4t.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501025\"><\/a>Kompatibilit\u00e4t mit anderen Rollen<\/h4>\n<p>Diese Rolle kann mit der des Informationsmanagers zusammenfallen.<\/p>\n<p>Diese Rolle darf nicht mit der des Informationssicherheitsbeauftragten, des ISMS-Managers oder des Systemsicherheitsadministrators zusammenfallen, letzterer falls zutreffend.<\/p>\n<h4><a name=\"_Toc44501026\"><\/a><a name=\"_Toc1777428219\"><\/a>6.1.3 <u>Informationssicherheitsbeauftragter \/ CISO<\/u><\/h4>\n<p>Dies entspricht der Ebene einer Gesch\u00e4ftsf\u00fchrung oder eines Managements.<\/p>\n<p>Nur eine Person in der Organisation wird formell als Informationssicherheitsbeauftragter ernannt, obwohl der Informationssicherheitsbeauftragte einen Teil der Funktionen an andere Personen, sogenannte Delegierte, delegieren kann.<\/p>\n<h4><a name=\"_Toc44501027\"><\/a>Zugeh\u00f6rige Funktionen und Verantwortlichkeiten<\/h4>\n<ul>\n<li>Berichtet direkt an den Informationssicherheitsausschuss.<\/li>\n<li>Fungiert als Sekret\u00e4r des Informationssicherheitsausschusses.<\/li>\n<li>Beruft den Informationssicherheitsausschuss ein.<\/li>\n<li>Aufrechterhaltung der Sicherheit der verwendeten Informationen, der erbrachten Dienstleistungen und der Informationssysteme.<\/li>\n<li>F\u00f6rderung von Schulungen und Sensibilisierung f\u00fcr Informationssicherheit.<\/li>\n<li>Er stellt zusammen mit dem ISMS-Manager die Sicherheitsanforderungen der Informations- und Servicebeauftragten zusammen und bestimmt die Kritikalit\u00e4t des Systems.<\/li>\n<li>Durchf\u00fchrung der Risikoanalyse.<\/li>\n<li>Erstellung einer Erkl\u00e4rung zur Anwendbarkeit (Statement of Applicability) basierend auf den erforderlichen Sicherheitsma\u00dfnahmen gem\u00e4\u00df ISO 27001 und NIS 2 sowie dem Ergebnis der Risikoanalyse.<\/li>\n<li>Bereitstellung von Informationen f\u00fcr das Management und andere Ausschussmitglieder \u00fcber das Niveau des Restrisikos, das nach der Implementierung der in der Risikoanalyse ausgew\u00e4hlten Behandlungsoptionen und der erforderlichen Sicherheitsma\u00dfnahmen zu erwarten ist.<\/li>\n<li>Koordiniert die Erstellung der Systemsicherheitsdokumentation.<\/li>\n<li>Nimmt im Rahmen des Informationssicherheitsausschusses an der Ausarbeitung der Informationssicherheitspolitik zur Genehmigung durch das Management teil.<\/li>\n<li>Nimmt an der Ausarbeitung und Genehmigung der Informationssicherheitsrichtlinien, -verfahren und internen Vorschriften der Organisation im Rahmen des Informationssicherheitsausschusses teil.<\/li>\n<li>Entwicklung, Pflege und Genehmigung operativer Informationssicherheitsverfahren.<\/li>\n<li>Stellt dem Sicherheitsausschuss regelm\u00e4\u00dfig eine Zusammenfassung der Sicherheitsma\u00dfnahmen, Informationssicherheitsvorf\u00e4lle und des Sicherheitsstatus des Systems zur Verf\u00fcgung.<\/li>\n<li>Erarbeitet zusammen mit dem ISMS-Manager Sicherheitsverbesserungspl\u00e4ne zur Genehmigung durch den Informationssicherheitsausschuss.<\/li>\n<li>F\u00f6rdert Schulungen und Sensibilisierung und erarbeitet Schulungs- und Sensibilisierungspl\u00e4ne zur Informationssicherheit f\u00fcr das Personal, die vom Informationssicherheitsausschuss genehmigt werden.<\/li>\n<li>Validiert die vom ISMS-Manager erarbeiteten Systemkontinuit\u00e4tspl\u00e4ne, die vom Informationssicherheitsausschuss genehmigt und vom ISMS-Manager regelm\u00e4\u00dfig getestet werden.<\/li>\n<li>Genehmigt die vom ISMS-Manager vorgeschlagenen Richtlinien zur Ber\u00fccksichtigung der Informationssicherheit w\u00e4hrend des gesamten Lebenszyklus von Assets und Prozessen: Spezifikation, Architektur, Entwicklung, Betrieb und \u00c4nderungen.<\/li>\n<\/ul>\n<h4>Im Falle eines Informationssicherheitsvorfalls<\/h4>\n<h4>Der Informationssicherheitsbeauftragte analysiert den Vorfall und schl\u00e4gt Schutzma\u00dfnahmen vor, um \u00e4hnliche Vorf\u00e4lle in Zukunft zu verhindern.<\/h4>\n<h4><a name=\"_Toc44501028\"><\/a>Kompatibilit\u00e4t mit anderen Rollen<\/h4>\n<p>Diese Rolle darf nicht mit der des ISMS-Managers und des Systemsicherheitsadministrators zusammenfallen, letzterer falls zutreffend.<\/p>\n<h4>Delegation von Funktionen<\/h4>\n<p>F\u00fcr bestimmte Informationssysteme, die aufgrund ihrer Komplexit\u00e4t, Verteilung, physischen Trennung ihrer Elemente oder der Anzahl der Benutzer zus\u00e4tzliches Personal zur Ausf\u00fchrung der Funktionen des Informationssicherheitsbeauftragten erfordern, k\u00f6nnen vom Informationssicherheitsbeauftragten nach vorheriger Genehmigung durch den Informationssicherheitsausschuss die f\u00fcr notwendig erachteten delegierten Sicherheitsbeauftragten ernannt werden.<\/p>\n<p>Durch die Benennung von Delegierten werden Funktionen delegiert. Die letztendliche Verantwortung verbleibt beim Informationssicherheitsbeauftragten. <\/p>\n<p>Die delegierten Sicherheitsbeauftragten sind f\u00fcr alle vom Informationssicherheitsbeauftragten delegierten Funktionen zust\u00e4ndig und berichten direkt an diesen.<\/p>\n<h4><a name=\"_Toc2109183911\"><\/a>6.1.4 <u>ISMS-Manager<\/u><\/h4>\n<p>Entspricht der Ebene einer operativen Direktion.<\/p>\n<p>Eine nat\u00fcrliche Person wird formell als ISMS-Manager ernannt.<\/p>\n<h4>Zugeh\u00f6rige Funktionen und Verantwortlichkeiten<\/h4>\n<p>Dessen Funktionen sind wie folgt:<\/p>\n<ul>\n<li>Festlegung, \u00dcberpr\u00fcfung und Pflege der Informationssicherheitspolitik der Organisation.<\/li>\n<li>Koordinierung der Identifizierung, Analyse und Behandlung von Risiken.<\/li>\n<li>Sicherstellung der Anwendung von Sicherheitskontrollen und -ma\u00dfnahmen.<\/li>\n<li>Koordinierung interner ISMS-Audits und der daraus resultierenden Korrekturma\u00dfnahmen.<\/li>\n<li>Verwaltung der ISMS-Dokumentation, einschlie\u00dflich der Erkl\u00e4rung zur Anwendbarkeit (SoA), in Zusammenarbeit mit dem Informationssicherheitsbeauftragten.<\/li>\n<li>Zusammenarbeit mit dem Informationssicherheitsbeauftragten, dem DSB und anderen Schl\u00fcsselrollen, um die Integration von Sicherheit und Datenschutz in der gesamten Organisation sicherzustellen.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501032\"><\/a>Im Falle eines Informationssicherheitsvorfalls<\/h4>\n<h4>Plant die Implementierung von Schutzma\u00dfnahmen im System und setzt den genehmigten Sicherheitsplan um.<\/h4>\n<h4>Kompatibilit\u00e4t mit anderen Rollen<\/h4>\n<p>Diese Rolle darf nicht mit der des Systemsicherheitsadministrators und des Informationssicherheitsbeauftragten zusammenfallen.<\/p>\n<h4><a name=\"_Toc44501034\"><\/a><a name=\"_Toc2078199970\"><\/a>6.1.5 <u>Systemsicherheitsadministrator<\/u><\/h4>\n<p>Entspricht der Ebene eines qualifizierten Mitarbeiters f\u00fcr die Sicherheit von IT-Systemen.<\/p>\n<p>Der Systemsicherheitsadministrator wird vom ISMS-Manager nominiert, dem er in allen Angelegenheiten berichtet, die die Informationssicherheit der verwalteten Systeme betreffen.<\/p>\n<h4>Zugeh\u00f6rige Funktionen und Verantwortlichkeiten<\/h4>\n<ul>\n<li>Die Implementierung, Verwaltung und Wartung der f\u00fcr das Informationssystem geltenden Sicherheitsma\u00dfnahmen.<\/li>\n<li>Sicherstellung, dass die festgelegten Sicherheitskontrollen strikt umgesetzt werden.<\/li>\n<li>Sicherstellung, dass Audit-Trails und erforderliche Sicherheitsprotokolle gem\u00e4\u00df den Informationssicherheitsanforderungen der Organisation aktiviert, aufbewahrt und \u00fcberwacht werden.<\/li>\n<li>Implementierung, Betrieb und Wartung der erforderlichen Sicherheitsverfahren, Mechanismen und Kontrollen f\u00fcr Systeme, Benutzer sowie zugeh\u00f6rige interne und externe Assets.<\/li>\n<li>Sicherstellung, dass die genehmigten Verfahren zur Verwaltung des Informationssystems und die erforderlichen Sicherheitsmechanismen und -dienste angewendet werden.<\/li>\n<li>Die Verwaltung, Konfiguration und gegebenenfalls Aktualisierung der Hardware und Software, auf denen die Sicherheitsmechanismen und -dienste des Informationssystems basieren.<\/li>\n<li>\u00dcberwachung von Hardware- und Softwareinstallationen, -\u00e4nderungen und -upgrades, um sicherzustellen, dass die Sicherheit nicht beeintr\u00e4chtigt wird.<\/li>\n<li>Genehmigung von \u00c4nderungen an der aktuellen Konfiguration des Informationssystems, um sicherzustellen, dass die vorhandenen Sicherheitsmechanismen und -dienste betriebsbereit bleiben.<\/li>\n<li>Meldung aller sicherheitsrelevanten Anomalien, Beeintr\u00e4chtigungen oder Schwachstellen an den ISMS-Manager.<\/li>\n<li>\u00dcberwachung des Sicherheitsstatus des Systems.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501036\"><\/a>Im Falle eines Informationssicherheitsvorfalls<\/h4>\n<ul>\n<li>Protokollierung, Abrechnung und Management von Sicherheitsvorf\u00e4llen in den Systemen unter seiner Verantwortung.<\/li>\n<li>Umsetzung des genehmigten Sicherheitsplans.<\/li>\n<li>Isolierung des Vorfalls, um eine Ausbreitung auf andere, nicht betroffene Elemente zu verhindern.<\/li>\n<li>Treffen kurzfristiger Entscheidungen, falls Informationen in einer Weise beeintr\u00e4chtigt wurden, die schwerwiegende Folgen haben k\u00f6nnte (diese Ma\u00dfnahmen m\u00fcssen dokumentiert werden).<\/li>\n<li>Sicherstellung der Integrit\u00e4t kritischer Elemente des Systems, falls deren Verf\u00fcgbarkeit beeintr\u00e4chtigt wurde.<\/li>\n<li>Pflege und Abruf der vom System und seinen zugeh\u00f6rigen Diensten gespeicherten Informationen.<\/li>\n<li>Untersuchung des Vorfalls: Bestimmung der Merkmale, Mittel, Motive und des Ursprungs des Vorfalls.<\/li>\n<\/ul>\n<h4>Kompatibilit\u00e4t mit anderen Rollen<\/h4>\n<p>Diese Rolle darf nicht mit der Rolle des ISMS-Managers und des Informationssicherheitsbeauftragten zusammenfallen.<\/p>\n<h4><a name=\"_Toc44501038\"><\/a>Delegation von Funktionen<\/h4>\n<p>F\u00fcr bestimmte Informationssysteme, die aufgrund ihrer Komplexit\u00e4t, Verteilung, physischen Trennung ihrer Elemente oder der Anzahl der Benutzer zus\u00e4tzliches Personal zur Ausf\u00fchrung der Funktionen des Systemsicherheitsadministrators erfordern, k\u00f6nnen vom Systemsicherheitsadministrator nach vorheriger Genehmigung durch den Informationssicherheitsausschuss die f\u00fcr notwendig erachteten delegierten Systemsicherheitsadministratoren ernannt werden.<\/p>\n<p>Durch die Benennung von Delegierten werden Funktionen delegiert. Die letztendliche Verantwortung verbleibt beim Systemsicherheitsadministrator. <\/p>\n<p>Die delegierten Systemsicherheitsadministratoren sind f\u00fcr alle vom Systemsicherheitsadministrator delegierten Funktionen zust\u00e4ndig und berichten direkt an diesen.<\/p>\n<h4><a name=\"_Toc90979987\"><\/a><a name=\"_Toc1185591366\"><\/a>6.1.6 <u>Datenschutzbeauftragter<\/u><\/h4>\n<p>Der Datenschutzbeauftragte ist eine Rolle, die in der DSGVO (europ\u00e4ische Datenschutz-Grundverordnung) und dem geltenden spanischen Organgesetz 3\/2018 zum allgemeinen Schutz personenbezogener Daten vorgesehen ist.<\/p>\n<p>Diese Rolle wird von einer nat\u00fcrlichen Person \u00fcbernommen.<\/p>\n<h4>Zugeh\u00f6rige Funktionen und Verantwortlichkeiten<\/h4>\n<ul>\n<li>Direkte Berichterstattung an die h\u00f6chste hierarchische Ebene mit Empfehlungen, Bewertungen oder Ratschl\u00e4gen zum Schutz personenbezogener Daten.<\/li>\n<li>Zusammenarbeit mit dem Informationssicherheitsbeauftragten im Falle von Sicherheitsvorf\u00e4llen, die personenbezogene Daten betreffen k\u00f6nnten.<\/li>\n<li>\u00dcberwachung der Einhaltung des geltenden Datenschutzrechts, sowohl intern als auch extern gegen\u00fcber Anbietern.<\/li>\n<li>Unterst\u00fctzung bei der Bewertung von Risiken im Zusammenhang mit personenbezogenen Daten und deren Schutzma\u00dfnahmen.<\/li>\n<li>Teilnahme an Sensibilisierungs- und Schulungsaktivit\u00e4ten im Bereich Datenschutz.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501039\"><\/a><a name=\"_Toc1215727113\"><\/a><a name=\"_Toc102129582\"><\/a><a name=\"_Toc102129774\"><\/a><a name=\"_Toc102130880\"><\/a><a name=\"_Toc102132421\"><\/a><a name=\"_Toc102129583\"><\/a><a name=\"_Toc102129775\"><\/a><a name=\"_Toc102130881\"><\/a><a name=\"_Toc102132422\"><\/a><a name=\"_Toc102129584\"><\/a><a name=\"_Toc102129776\"><\/a><a name=\"_Toc102130882\"><\/a><a name=\"_Toc102132423\"><\/a><a name=\"_Toc102129585\"><\/a><a name=\"_Toc102129777\"><\/a><a name=\"_Toc102130883\"><\/a><a name=\"_Toc102132424\"><\/a><a name=\"_Toc102129586\"><\/a><a name=\"_Toc102129778\"><\/a><a name=\"_Toc102130884\"><\/a><a name=\"_Toc102132425\"><\/a><a name=\"_Toc102129587\"><\/a><a name=\"_Toc102129779\"><\/a><a name=\"_Toc102130885\"><\/a><a name=\"_Toc102132426\"><\/a><a name=\"_Toc102129588\"><\/a><a name=\"_Toc102129780\"><\/a><a name=\"_Toc102130886\"><\/a><a name=\"_Toc102132427\"><\/a><a name=\"_Toc102129589\"><\/a><a name=\"_Toc102129781\"><\/a><a name=\"_Toc102130887\"><\/a><a name=\"_Toc102132428\"><\/a><a name=\"_Toc102129590\"><\/a><a name=\"_Toc102129782\"><\/a><a name=\"_Toc102130888\"><\/a><a name=\"_Toc102132429\"><\/a><a name=\"_Toc102129591\"><\/a><a name=\"_Toc102129783\"><\/a><a name=\"_Toc102130889\"><\/a><a name=\"_Toc102132430\"><\/a><a name=\"_Toc102129592\"><\/a><a name=\"_Toc102129784\"><\/a><a name=\"_Toc102130890\"><\/a><a name=\"_Toc102132431\"><\/a><a name=\"_Toc102129593\"><\/a><a name=\"_Toc102129785\"><\/a><a name=\"_Toc102130891\"><\/a><a name=\"_Toc102132432\"><\/a><a name=\"_Toc102129594\"><\/a><a name=\"_Toc102129786\"><\/a><a name=\"_Toc102130892\"><\/a><a name=\"_Toc102132433\"><\/a><a name=\"_Toc102129595\"><\/a><a name=\"_Toc102129787\"><\/a><a name=\"_Toc102130893\"><\/a><a name=\"_Toc102132434\"><\/a><a name=\"_Toc102129596\"><\/a><a name=\"_Toc102129788\"><\/a><a name=\"_Toc102130894\"><\/a><a name=\"_Toc102132435\"><\/a><a name=\"_Toc102129597\"><\/a><a name=\"_Toc102129789\"><\/a><a name=\"_Toc102130895\"><\/a><a name=\"_Toc102132436\"><\/a><a name=\"_Toc63239138\"><\/a>6.2 Verantwortlichkeiten gem\u00e4\u00df ISO 27001 und NIS 2<\/h3>\n<p>Die Hauptverantwortlichkeiten sind nachfolgend in Korrelation mit den Sicherheitsma\u00dfnahmen dargestellt:<\/p>\n<p>Siehe hierzu das folgende Dokument: \u201eREG-03 RACI\u201c.<\/p>\n<h2><a name=\"_Toc2013708741\"><\/a>7. Personenbezogene Daten<\/h2>\n<p>Kymos verarbeitet personenbezogene Daten, daher verf\u00fcgt die Organisation \u00fcber das entsprechende <strong><em>Verzeichnis von Verarbeitungst\u00e4tigkeiten<\/em><\/strong> gem\u00e4\u00df den Bestimmungen der DSGVO.<\/p>\n<p>Alle Informationssysteme der Kymos Group m\u00fcssen die gesetzlich geforderten Sicherheitsstufen erf\u00fcllen, entsprechend dem Zweck und der Art der erhobenen personenbezogenen Daten.<\/p>\n<h2><a name=\"_Toc44501040\"><\/a><a name=\"_Toc1413773657\"><\/a>8. Risikomanagement<\/h2>\n<h3><a name=\"_Toc44501041\"><\/a><a name=\"_Toc2021161286\"><\/a>8.1 Begr\u00fcndung<\/h3>\n<p>F\u00fcr alle Systeme, die dieser Richtlinie unterliegen, muss eine Risikoanalyse durchgef\u00fchrt werden, bei der die Bedrohungen und Risiken bewertet werden, denen sie ausgesetzt sind.<\/p>\n<p>Die Risikoanalyse bildet die Grundlage f\u00fcr die Festlegung der zu ergreifenden Sicherheitsma\u00dfnahmen, die in der Risikoanalyse und deren Erkl\u00e4rung zur Anwendbarkeit detailliert aufzuf\u00fchren sind.<\/p>\n<h3><a name=\"_Toc44501042\"><\/a><a name=\"_Toc808411736\"><\/a>8.2 Kriterien f\u00fcr die Risikobewertung<\/h3>\n<p>Zur Harmonisierung der Risikoanalysemethodik legt der Informationssicherheitsausschuss eine Basisbewertung f\u00fcr die verschiedenen Arten der verarbeiteten Informationen und die verschiedenen erbrachten Dienstleistungen fest.<\/p>\n<p>Detaillierte Kriterien f\u00fcr die Risikobewertung werden in der von der Organisation zu entwickelnden Risikobewertungsmethodik festgelegt, die auf anerkannten Standards und Praktiken basiert.<\/p>\n<p>Alle Risiken, welche die operative F\u00e4higkeit der Organisation oder die Erreichung der Mission der Organisation ernsthaft gef\u00e4hrden k\u00f6nnten, m\u00fcssen angegangen werden.<\/p>\n<p>Besondere Priorit\u00e4t wird Risiken einger\u00e4umt, die eine Unterbrechung der erbrachten Dienstleistungen zur Folge haben.<\/p>\n<h3><a name=\"_Toc44501043\"><\/a><a name=\"_Toc1338927843\"><\/a>8.3 Behandlungsrichtlinien<\/h3>\n<p>Der Informationssicherheitsausschuss wird die Verf\u00fcgbarkeit von Ressourcen optimieren, um den Sicherheitsbed\u00fcrfnissen der verschiedenen Systeme gerecht zu werden, und horizontale Investitionen f\u00f6rdern.<\/p>\n<h3><a name=\"_Toc44501044\"><\/a><a name=\"_Toc1483219785\"><\/a>8.4 Prozess zur Annahme von Restrisiken<\/h3>\n<p>Restrisiken werden vom Informationssicherheitsbeauftragten ermittelt.<\/p>\n<p>Die nach der Umsetzung der Behandlungsoptionen (einschlie\u00dflich der Umsetzung der in ISO 27002 und in der NIS-2-Richtlinie vorgesehenen Sicherheitsma\u00dfnahmen) erwarteten Restrisikoniveaus f\u00fcr jede Information m\u00fcssen vom Informationssicherheitsausschuss akzeptiert werden.<\/p>\n<p>Die Restrisikoniveaus werden vom Informationssicherheitsbeauftragten dem Informationssicherheitsausschuss (ISC) vorgelegt, der die vorgeschlagenen Behandlungsoptionen bewertet, genehmigt oder gegebenenfalls korrigiert.<\/p>\n<h3><a name=\"_Toc44501045\"><\/a><a name=\"_Toc1814599292\"><\/a>8.5 Notwendigkeit der Durchf\u00fchrung oder Aktualisierung von Risikobewertungen<\/h3>\n<p>Die Analyse von Risiken und deren Behandlung muss eine regelm\u00e4\u00dfige Aktivit\u00e4t sein, wie von ISO 27001 und der NIS-2-Richtlinie gefordert. Diese Analyse wird wiederholt: <\/p>\n<ul>\n<li>Regelm\u00e4\u00dfig, mindestens einmal im Jahr.<\/li>\n<li>Wenn wesentliche \u00c4nderungen an den verarbeiteten Informationen eintreten.<\/li>\n<li>Wenn wesentliche \u00c4nderungen an den erbrachten Dienstleistungen eintreten.<\/li>\n<li>Wenn wesentliche \u00c4nderungen an den Systemen auftreten, die Informationen verarbeiten und an der Erbringung von Dienstleistungen beteiligt sind.<\/li>\n<li>Wenn ein schwerwiegender Sicherheitsvorfall eintritt.<\/li>\n<li>Wenn schwerwiegende Schwachstellen gemeldet werden.<\/li>\n<\/ul>\n<h2><a name=\"_Toc44501046\"><\/a><a name=\"_Toc1320272264\"><\/a>9. Pflichten des Personals<\/h2>\n<p>Alle Mitglieder der Organisation sind verpflichtet, diese Informationssicherheitspolitik und die f\u00fcr sie geltenden Sicherheitsvorschriften zu kennen und einzuhalten. Es liegt in der Verantwortung des Informationssicherheitsausschusses, die notwendigen Mittel bereitzustellen, um sicherzustellen, dass die Informationen die Betroffenen erreichen.<\/p>\n<p>Die Einhaltung dieser Sicherheitspolitik ist f\u00fcr das gesamte interne und externe Personal, das an den Prozessen der Organisation beteiligt ist, obligatorisch. Die Nichteinhaltung stellt ein schwerwiegendes Vergehen im Sinne des Arbeitsverh\u00e4ltnisses gem\u00e4\u00df dem Kollektivarbeitsvertrag dar.<\/p>\n<p>In diesem Zusammenhang verf\u00fcgt die Organisation \u00fcber das Dokument \u201eIT-REGU-04 Sicherheitsvorschriften f\u00fcr Pflichten und Rollen des Personals\u201c.<\/p>\n<h2><a name=\"_Toc1076253123\"><\/a>10. Schulung und Sensibilisierung des Personals<\/h2>\n<p>Das Management bekennt sich zur beruflichen Schulung und Sensibilisierung des Personals der Kymos Group.<\/p>\n<p>Ziel von Kymos ist es, das Bewusstsein f\u00fcr Cybersicherheit unter den Mitarbeitern kontinuierlich zu sch\u00e4rfen. Zu diesem Zweck f\u00fchrt die Organisation Folgendes durch:<\/p>\n<ul>\n<li>Zeitnahe Bereitstellung von Kurzinformationen (Information Pills) zur Cybersicherheit als Reaktion auf Risikosituationen.<\/li>\n<li>J\u00e4hrliche Auffrischungsschulung zur Cybersicherheit f\u00fcr das gesamte Personal.<\/li>\n<li>Sporadische Phishing-Simulationskampagnen, mindestens alle zwei Jahre.<\/li>\n<\/ul>\n<h2><a name=\"_Toc44501047\"><\/a><a name=\"_Toc1991650088\"><\/a>11. Dritte<\/h2>\n<p>Wenn Dienstleistungen erbracht oder Informationen von anderen Organisationen verwaltet werden, m\u00fcssen diese \u00fcber diese Informationssicherheitspolitik informiert werden. Es sind Melde- und Koordinationskan\u00e4le f\u00fcr die jeweiligen Informationssicherheitsaussch\u00fcsse einzurichten und Verfahren f\u00fcr die Reaktion auf Sicherheitsvorf\u00e4lle festzulegen.<\/p>\n<p>Wenn Dienstleistungen Dritter in Anspruch genommen oder Informationen an Dritte weitergegeben werden, werden diese \u00fcber diese Sicherheitspolitik sowie die f\u00fcr diese Dienste oder Informationen geltenden Rollen und Pflichten des Personals informiert. Dieser Dritte unterliegt den in dieser Richtlinie festgelegten Verpflichtungen und kann eigene Betriebsverfahren entwickeln, um diese Verpflichtungen zu erf\u00fcllen. <\/p>\n<p>Es sind spezifische Verfahren f\u00fcr die Meldung und Behebung von Vorf\u00e4llen festzulegen. Es ist sicherzustellen, dass das Personal von Drittanbietern angemessen f\u00fcr Sicherheit sensibilisiert ist, mindestens auf dem in dieser Richtlinie festgelegten Niveau. <\/p>\n<p>Falls ein Aspekt der Richtlinie von einem Dritten nicht wie in den vorstehenden Abs\u00e4tzen gefordert erf\u00fcllt werden kann, ist ein Bericht des Informationssicherheitsbeauftragten erforderlich, in dem die damit verbundenen Risiken und deren Bew\u00e4ltigung dargelegt werden. Ein solcher Bericht wird vom Informationssicherheitsausschuss gepr\u00fcft und von den Informations- und Servicemanagern zusammen mit der Gesch\u00e4ftsf\u00fchrung genehmigt. <\/p>\n<h2><a name=\"_Toc44501048\"><\/a><a name=\"_Toc1503528997\"><\/a>12. \u00dcberpr\u00fcfung und Genehmigung der Sicherheitspolitik<\/h2>\n<p>Die Informationssicherheitspolitik wird vom Informationssicherheitsausschuss in geplanten Abst\u00e4nden, die ein Jahr nicht \u00fcberschreiten d\u00fcrfen, oder bei signifikanten \u00c4nderungen \u00fcberpr\u00fcft, um sicherzustellen, dass ihre Eignung, Angemessenheit und Wirksamkeit erhalten bleiben.<\/p>\n<p>Alle \u00c4nderungen an der Informationssicherheitspolitik werden vom Informationssicherheitsausschuss gepr\u00fcft und von der Gesch\u00e4ftsf\u00fchrung genehmigt.<\/p>\n<p>Die Gesch\u00e4ftsf\u00fchrung stellt sicher, dass das gesamte Personal seine Verantwortlichkeiten im Bereich der Informationssicherheit versteht und erf\u00fcllt, f\u00f6rdert die Einhaltung der Richtlinien, Verfahren und Kontrollen zur Informationssicherheit und stellt die f\u00fcr deren Umsetzung erforderliche Unterst\u00fctzung und Ressourcen bereit.<\/p>\n<p>Schlie\u00dflich wird die Informationssicherheitspolitik dem gesamten Personal der Kymos Group und den Stakeholdern mitgeteilt und zug\u00e4nglich gemacht.<\/p>\n<\/div><\/div><\/div><\/div><\/div><\/p>\n","protected":false},"excerpt":{"rendered":"","protected":false},"author":8,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"open","template":"100-width.php","meta":{"_acf_changed":false,"footnotes":""},"categories":[],"tags":[],"class_list":["post-40061","page","type-page","status-publish","hentry"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.0 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Informationssicherheitspolitik | Kymos<\/title>\n<meta name=\"robots\" content=\"noindex, nofollow\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Informationssicherheitspolitik | Kymos\" \/>\n<meta property=\"og:url\" content=\"https:\/\/kymos.com\/de\/information-security-policy\/\" \/>\n<meta property=\"og:site_name\" content=\"Kymos\" \/>\n<meta property=\"article:modified_time\" content=\"2026-07-12T07:46:59+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/kymos.com\/wp-content\/uploads\/2023\/06\/Foto-Logo-Kymos-Edificio.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1200\" \/>\n\t<meta property=\"og:image:height\" content=\"1200\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:site\" content=\"@KymosGroup\" \/>\n<meta name=\"twitter:label1\" content=\"Gesch\u00e4tzte Lesezeit\" \/>\n\t<meta name=\"twitter:data1\" content=\"18\u00a0Minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/kymos.com\\\/de\\\/information-security-policy\\\/\",\"url\":\"https:\\\/\\\/kymos.com\\\/de\\\/information-security-policy\\\/\",\"name\":\"Informationssicherheitspolitik | Kymos\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/kymos.com\\\/de\\\/#website\"},\"datePublished\":\"2026-06-10T12:53:30+00:00\",\"dateModified\":\"2026-07-12T07:46:59+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/kymos.com\\\/de\\\/information-security-policy\\\/#breadcrumb\"},\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/kymos.com\\\/de\\\/information-security-policy\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/kymos.com\\\/de\\\/information-security-policy\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/kymos.com\\\/de\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Informationssicherheitspolitik\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/kymos.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/kymos.com\\\/de\\\/\",\"name\":\"Kymos Group\",\"description\":\"Kymos Group\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/kymos.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"de\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Informationssicherheitspolitik | Kymos","robots":{"index":"noindex","follow":"nofollow"},"og_locale":"de_DE","og_type":"article","og_title":"Informationssicherheitspolitik | Kymos","og_url":"https:\/\/kymos.com\/de\/information-security-policy\/","og_site_name":"Kymos","article_modified_time":"2026-07-12T07:46:59+00:00","og_image":[{"width":1200,"height":1200,"url":"https:\/\/kymos.com\/wp-content\/uploads\/2023\/06\/Foto-Logo-Kymos-Edificio.png","type":"image\/png"}],"twitter_card":"summary_large_image","twitter_site":"@KymosGroup","twitter_misc":{"Gesch\u00e4tzte Lesezeit":"18\u00a0Minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/kymos.com\/de\/information-security-policy\/","url":"https:\/\/kymos.com\/de\/information-security-policy\/","name":"Informationssicherheitspolitik | Kymos","isPartOf":{"@id":"https:\/\/kymos.com\/de\/#website"},"datePublished":"2026-06-10T12:53:30+00:00","dateModified":"2026-07-12T07:46:59+00:00","breadcrumb":{"@id":"https:\/\/kymos.com\/de\/information-security-policy\/#breadcrumb"},"inLanguage":"de","potentialAction":[{"@type":"ReadAction","target":["https:\/\/kymos.com\/de\/information-security-policy\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/kymos.com\/de\/information-security-policy\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/kymos.com\/de\/"},{"@type":"ListItem","position":2,"name":"Informationssicherheitspolitik"}]},{"@type":"WebSite","@id":"https:\/\/kymos.com\/de\/#website","url":"https:\/\/kymos.com\/de\/","name":"Kymos Group","description":"Kymos Group","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/kymos.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de"}]}},"_links":{"self":[{"href":"https:\/\/kymos.com\/de\/wp-json\/wp\/v2\/pages\/40061","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/kymos.com\/de\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/kymos.com\/de\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/kymos.com\/de\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/kymos.com\/de\/wp-json\/wp\/v2\/comments?post=40061"}],"version-history":[{"count":6,"href":"https:\/\/kymos.com\/de\/wp-json\/wp\/v2\/pages\/40061\/revisions"}],"predecessor-version":[{"id":45900,"href":"https:\/\/kymos.com\/de\/wp-json\/wp\/v2\/pages\/40061\/revisions\/45900"}],"wp:attachment":[{"href":"https:\/\/kymos.com\/de\/wp-json\/wp\/v2\/media?parent=40061"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/kymos.com\/de\/wp-json\/wp\/v2\/categories?post=40061"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/kymos.com\/de\/wp-json\/wp\/v2\/tags?post=40061"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}