Informationssicherheitsrichtlinie

1. Zweck

Der Zweck dieser Richtlinie besteht darin, Glimmers Verpflichtung zum Schutz der Vertraulichkeit, Integrität und Verfügbarkeit aller Informationswerte, die unsere digitalen Gesundheitsdienste stützen, zum Ausdruck zu bringen. Der Schutz sensibler Daten – einschließlich personenbezogener Gesundheitsdaten (PGD), Kundendaten und geschäftskritischer Informationen – ist wesentlich, um Vertrauen, Konformität und operative Resilienz sicherzustellen.

2. Geltungsbereich

Diese Richtlinie gilt für:

  • Alle Mitarbeitenden, Auftragnehmer, Partner und Dritte mit Zugang zu den Systemen von Glimmer.
  • Alle Informationswerte, IT-Systeme, Anwendungen, Cloud-Dienste, Netzwerke und medizinischen Datenbanken, die von Glimmer verwaltet oder verarbeitet werden.
  • Alle Standorte, an denen Glimmer tätig ist, einschließlich Remote-Arbeitsumgebungen.

3. Engagement

Glimmers Geschäftsführungsebene verpflichtet sich:

  • Ein nach ISO/IEC 27001:2022 zertifiziertes Informationssicherheits-Managementsystem (ISMS) aufrechtzuerhalten.
  • Gesetzliche, regulatorische und vertragliche Anforderungen, einschließlich der DSGVO zum Schutz personenbezogener Daten, einzuhalten.
  • Sichere digitale Gesundheitsdienste bereitzustellen, die den Erwartungen von Kund:innen und Patient:innen entsprechen.
  • Informationssicherheitsmaßnahmen, -prozesse und das betriebliche Bewusstsein für diese kontinuierlich zu verbessern.

4. Anforderungen an die Informationssicherheit

Wir werden:

  • Risiken für Informationswerte durch ein strukturiertes Risikomanagement identifizieren und bewerten.
  • Technische, organisatorische und prozessuale Maßnahmen gemäß Anhang A der ISO/IEC 27001:2022 anwenden.
  • Die sichere Verarbeitung sensibler gesundheitsbezogener Daten im Einklang mit der DSGVO und einschlägigen Gesundheitsdatenschutzvorschriften gewährleisten.
  • Sicherheit in die Gestaltung und Bereitstellung neuer Services, mobiler Gesundheitsanwendungen und cloudbasierter Lösungen fest integrieren.

5. Ziele

Glimmers Informationssicherheitsziele sind:

  • Das Vertrauen von Kund:innen und Partnern durch den Schutz personen- und gesundheitsbezogener Daten zu wahren.
  • Den Fortbestand der Geschäftstätigkeit und die Verfügbarkeit von kritischen digitalen Gesundheitsanwendungen sicherzustellen.
  • Datenschutzverletzungen, unbefugten Zugriff und Missbrauch von Systemen sowie medizinischen Informationen zu verhindern.
  • Durch kontinuierliche Schulungen und Sensibilisierung aller Mitarbeitenden eine Informationssicherheitskultur zu fördern.
  • Das ISMS durch Überwachung, Audits und Managementbewertungen fortlaufend zu verbessern.

6. Anwendungsbereiche der Richtlinien

Zur Unterstützung dieser grundlegenden Informationssicherheitsrichtlinie, werden spezifischere Richtlinien gepflegt, die unter anderem folgende Bereiche abdecken:

  • Zugriffskontrolle und Identitätsmanagement
  • Sicherheit von Cloudanwendungen und mobilen Endgeräten
  • Datenschutz und DSGVO
  • Sichere Softwareentwicklung und Testpraktiken in Bezug auf Gesundheitsanwendungen
  • Informationssicherheit bei Lieferanten und Dritten
  • Reaktion auf Sicherheitsvorfälle (Incident Response) und Aufrechterhaltung der Geschäftstätigkeit (Business Continuity)
  • Mobiles Arbeiten und BYOD (Bring Your Own Device, Arbeit mit eigenen Geräten)
  • Backup, Wiederherstellung und Behandlung technischer Schwachstellen

7. Anwendung der Richtlinie

Die Einhaltung dieser Richtlinie sowie aller unterstützenden Richtlinien ist verpflichtend. Bei Nicht-Einhaltung können disziplinarische Maßnahmen bis hin zur Beendigung des Arbeitsverhältnisses eingeleitet werden.
Alle Fragen oder Bedenken zu dieser Richtlinie sind an den/die ISMS-Managementbeauftragte:n zu richten.

8. Steuerung

Diese Richtlinie wurde vom Top-Management der Keleya Digital-Health Solutions GmbH genehmigt und wird mindestens jährlich oder bei wesentlichen Änderungen des Geschäftsmodells, des technologischen Umfelds oder den regulatorischen Anforderungen überprüft.

‍