Gültig ab dem 5. November 2025

Sicherheitsrichtlinie

1. Zweck

Diese Sicherheitsrichtlinie legt die Grundsätze und Maßnahmen fest, die die Spitze ApS eingeführt hat, um Informationswerte, personenbezogene Daten und Systeme vor unbefugtem Zugriff, Verlust, Offenlegung, Veränderung oder Zerstörung zu schützen.
Die Richtlinie gilt für alle Mitarbeitenden, externen Berater und Dritten, die Zugriff auf die Informationssysteme oder Daten von Spitze haben.

2. Geltungsbereich

Die Richtlinie umfasst alle elektronischen und physischen Informationswerte, die Spitze kontrolliert, einschließlich interner Systeme, gehosteter Dienste und Cloud-Umgebungen, die im Zusammenhang mit der Personalgewinnung, dem Kundenmanagement und dem Geschäftsbetrieb genutzt werden.

3. Leitung und Verantwortlichkeiten

Die Informationssicherheit wird von der Geschäftsleitung von Spitze gesteuert.
Der Geschäftsführer trägt die Gesamtverantwortung dafür, dass angemessene Sicherheitsmaßnahmen bestehen.
Mitarbeitende und externe Berater müssen diese Richtlinie einhalten und jeden vermuteten Sicherheitsvorfall unverzüglich an ihre direkte Führungskraft oder an trust@spitze.net melden.

4. Grundprinzipien

Das Sicherheitsmanagement von Spitze beruht auf folgenden Grundsätzen:

  • Vertraulichkeit: Informationen sind nur für autorisierte Personen zugänglich.
  • Integrität: Informationen sind korrekt, vollständig und vor unbefugten Änderungen geschützt.
  • Verfügbarkeit: Systeme und Informationen stehen autorisierten Nutzern zur Verfügung, wenn sie für den Geschäftsbetrieb benötigt werden.

5. Technische und organisatorische Maßnahmen

5.1 Netzwerk- und Kommunikationssicherheit

  • Der gesamte E-Mail-Verkehr wird bei der Übertragung mit TLS verschlüsselt.
  • Die Domain-Authentifizierung wird mit SPF, DKIM, DMARC und MTA-STS durchgesetzt.
  • Vertrauliche Kommunikation wird über eine sichere, verschlüsselte Zustellung (Microsoft 365 Secure Mail) versendet.
  • Die externe Kommunikation wird auf Spoofing, Phishing und unbefugte Aktivitäten überwacht.

5.2 Web- und Anwendungssicherheit

  • HTTPS wird auf allen Domains von Spitze erzwungen.
  • DNSSEC und HSTS sind aktiviert, um Abhör- und Downgrade-Angriffe zu verhindern.
  • Sicherheits-Header (CSP, X-Frame-Options, X-XSS-Protection) sind implementiert.
  • Alle Webplattformen und SaaS-Anbieter werden anhand der Best Practices von OWASP bewertet.

5.3 Zugriffskontrolle

  • Zugriffsrechte werden nach dem Prinzip der minimalen Rechtevergabe („Least Privilege“) vergeben und regelmäßig überprüft.
  • Die Multi-Faktor-Authentifizierung (MFA) ist aktiviert, wo dies technisch möglich ist.
  • Benutzerkonten werden beim Ausscheiden oder bei einem Rollenwechsel umgehend deaktiviert.
  • Administrative Zugriffe werden protokolliert und regelmäßig kontrolliert.

5.4 System- und Infrastrukturmanagement

  • Betriebssysteme und Software werden mit aktuellen Sicherheitsupdates auf dem neuesten Stand gehalten.
  • Geschäftskritische Daten werden täglich gesichert und verschlüsselt sicher aufbewahrt.
  • Alle Systeme werden nach festgelegten Sicherheits-Baselines konfiguriert, die regelmäßig überprüft werden.
  • Externe Dienstleister und Cloud-Anbieter unterliegen einer Due-Diligence-Prüfung und vertraglichen Datenschutzanforderungen.

5.5 Physische Sicherheit

  • Der Zugang zu Büroräumen und Geräten ist auf autorisiertes Personal beschränkt.
  • Der Zutritt von Besuchern wird überwacht und protokolliert.
  • Mobile Endgeräte sind verschlüsselt und durch Endpoint-Protection geschützt.

6. Datenverarbeitung und Aufbewahrung

Personenbezogene Daten werden im Einklang mit der EU-Datenschutz-Grundverordnung (DSGVO) verarbeitet und nur für legitime geschäftliche oder rechtliche Zwecke aufbewahrt.
Ausführliche Informationen zu Verarbeitungstätigkeiten und Aufbewahrungsfristen finden Sie in unserer Datenschutzerklärung.

7. Management von Sicherheitsvorfällen

  • Alle Mitarbeitenden müssen jeden vermuteten oder tatsächlichen Sicherheitsvorfall unverzüglich melden.
  • Vorfälle werden gemäß dem Verfahren von Spitze zur Behandlung von Sicherheitsvorfällen erfasst, untersucht und behoben.
  • Soweit gesetzlich vorgeschrieben, werden Betroffene und zuständige Behörden unverzüglich benachrichtigt.
  • Es werden Ursachenanalysen und Korrekturmaßnahmen durchgeführt, um Wiederholungen vorzubeugen.

8. Betriebskontinuität

Spitze verfügt über Notfallvorkehrungen zur Betriebskontinuität, die die Verfügbarkeit zentraler Systeme und Daten bei Betriebsstörungen sicherstellen sollen.
Datensicherungen werden regelmäßig getestet, um zu bestätigen, dass Daten wiederhergestellt werden können.

9. Kontinuierliche Verbesserung

Die Richtlinie und die zugehörigen Kontrollen werden mindestens einmal jährlich oder bei wesentlichen Änderungen des Geschäftsbetriebs, der Systeme oder der geltenden Gesetzgebung überprüft.
Spitze arbeitet darauf hin, anerkannte Sicherheitsstandards wie ISO/IEC 27001 und ISAE 3000 zu erfüllen, um fortlaufende Compliance und Best Practice sicherzustellen.

10. Kontakt

Fragen oder Anliegen zu dieser Richtlinie richten Sie bitte an: trust@spitze.net