Durch welche Maßnahmen wird bei XFAIR gewährleistet, dass diese Risiken so niedrig wie möglich gehalten werden?
Da hat die XFAIR schon sehr früh erkannt, dass es hier diverse Richtlinien, Vorgaben, Prozesse benötigt, um ein gewisses Maß an IT-Sicherheit zu gewährleisten. Hier sind die drei Begriffe, die eigentlich mehr aus dem Bereich der DSGVO kommen – Verfügbarkeit, Integrität und Vertraulichkeit – sicher zu stellen. Klar, zunächst besteht das Risiko durch Datenverlust oder eines Leaks, also, dass personenbezogene Daten irgendwo außerhalb des Unternehmens landen. Natürlich sind aber auch Verluste im Sinne von versehentlicher Löschung eine Möglichkeit. Deswegen gibt es einen großen bunten Strauß an Technisch Organisatorischen Maßnahmen (TOMs): von einfachsten Back-up-Strategien, über Sicherheits- und Zugriffskonzepte bis hin zum Einkauf von Leistungen von externen Partnern was Security-Maßnahmen angeht.
Der größte Risikofaktor bleibt aber menschliches Versagen. Die wichtigste Maßnahme hier: Schulungen, Schulungen, Schulungen. Sensibilisierung wird ganz großgeschrieben. Irgendwann haben wir dann auch erkannt, dass ein einfaches ISMS (Informationssicherheitsmanagementsystem) nicht ausreicht, da unsere Kunden einen höheren Standard bzw. Nachweise dafür wollen. Deswegen haben wir uns für eine ISO-Zertifizierung nach 27001 entschieden, welche wir dann 2022 auch umgesetzt haben bzw. uns zertifizieren lassen haben, um ein gewisses Maß an Informationssicherheit nachweisen zu können. Das heißt ja nicht, dass wir diesen Anspruch vorher nicht schon hatten, aber seit der Zertifizierung haben wir den offiziellen Nachweis.
Das ISO- Zertifikat gilt erst mal drei Jahre. Man hat diese Erst-Zertifizierung, gefolgt von zwei Überwachungs-Audits, bei denen nochmal geprüft wird, ob alles funktioniert und das auch alles umgesetzt wird, was wir so behauptet haben. Ab dem dritten Jahr gibt es die so genannte Re-Zertifizierung, das ist dann quasi wie eine Erst-Prüfung, in der man nachweisen muss, dass man auf dem aktuellsten Stand ist, sich weiterentwickelt hat und auf dem neuesten Stand der Technik ist.