Informationssicherheitsrichtlinie
Zweck und Geltungsbereich
Diese Richtlinie legt dar, wie RODMENA LIMITED die Vertraulichkeit, Integrität und Verfügbarkeit von Informationen schützt – unserer eigenen und der Informationen, die uns von Kunden anvertraut werden. Sie gilt für alle, die für das Unternehmen oder mit ihm arbeiten, sowie für alle Systeme, die wir betreiben. Sie ist bewusst verhältnismäßig auf einen kleinen spezialisierten Anbieter zugeschnitten: wenige Kontrollen, konsequent angewendet, statt vieler, die nur auf dem Papier angewendet werden.
Verpflichtungen
- Informationen werden nach Sensibilität eingestuft und entsprechend behandelt; Kundendaten werden stets als vertraulich behandelt.
- Der Zugriff auf Systeme und Daten folgt dem Prinzip der geringsten Berechtigung und wird überprüft, wenn sich Rollen oder Beauftragungen ändern.
- Zentrale Konten (Code-Hosting, Infrastruktur, E-Mail) verwenden Multi-Faktor-Authentifizierung und starke, eindeutige Zugangsdaten in einem Passwort-Manager.
- Alle Dienste verwenden Verschlüsselung bei der Übertragung (TLS); tragbare Geräte verwenden vollständige Festplattenverschlüsselung.
- Betriebssysteme und Abhängigkeiten werden zeitnah gepatcht, priorisiert nach Schweregrad.
- Wir speichern nur das Minimum an personenbezogenen Daten, das für den Betrieb erforderlich ist (siehe unsere Datenschutzerklärung), und halten UK GDPR ein.
- Sicherheitsvorfälle werden sofort triagiert, eingedämmt, dokumentiert und den Betroffenen ohne unangemessene Verzögerung gemeldet (siehe Sicherheits-Whitepaper).
- Backups der Systeme für Kundenbeauftragungen werden planmäßig erstellt, verschlüsselt und anhand der vereinbarten Wiederherstellungsziele getestet.
Verantwortlichkeiten
Der Director verantwortet diese Richtlinie, ihre Umsetzung und ihre Überprüfung. Jede vom Unternehmen beauftragte Person muss sie befolgen und vermutete Schwachstellen oder Vorfälle sofort an security@rodmena.co.uk melden – eine Meldung in gutem Glauben wird niemals sanktioniert.
Zertifizierung
RODMENA LIMITED ist für die gesamte Organisation nach dem Programm Cyber Essentials zertifiziert, und diese Richtlinie hält die Kontrollen aufrecht, die diese Zertifizierung erfordert. Die Zertifikatsnummer, die zugehörigen Datumsangaben und jeder andere Zertifizierungsstatus werden im Trust Center veröffentlicht.