Informationssicherheitsleitlinie
Diese Informationssicherheitsleitlinie definiert den übergeordneten Rahmen für den Umgang mit Informationssicherheit im Unternehmen. Sie beschreibt die grundsätzliche Haltung, die strategischen Ziele und die Verantwortlichkeiten der Geschäftsführung im Hinblick auf den Schutz von Informationen, Systemen und Prozessen.
- Einstufung: Öffentlich
- Version 2
- Stand 28.09.2026
Unternehmen und Geschäftszweck
Die Wodanio Solutions GmbH bietet Dienstleiungen im Bereich individuelle IT-Projekt-Umsetzung, IT-Beratung und Planung, Umsetzung und Betrieb von individuellen und standartisierten Cloud- und Hosting-Lösungen an. Zudem betreibt die Wodanio Solutions GmbH ein eigenes Rechenzentrum mit Fokus auf Cloud- und KI-Hosting, in dem eigene, sowie Kunden-Infrastruktur betrieben wird.
Geltungs-/Anwendungsbereich
Unsere Kunden vertrauen uns ihre Daten an und erwarten eine solide Informationssicherheit sowie entsprechende Prozesse. Wir wissen um die Gefahr von Sicherheitsmängeln für unseren Unternehmenserfolg. Die vorliegende Informationssicherheitsleitlinie adressiert diese Erfordernisse im Hinblick auf die Sicherheit der Informationsverarbeitung innerhalb unseres Unternehmens. Sie gilt somit für das gesamte Unternehmen.
Anforderungen, Risiken und Ziele
Das Vertrauen unserer Kunden und unser Geschäftserfolg beruhen darauf, dass wir insbesondere:
- die gesetzlichen Vorgaben und nicht zuletzt die Datenschutzgesetze einhalten
- unsere Betriebsgeheimnisse schützen
- die Vertraulichkeit, Integrität und Verfügbarkeit der Daten unserer Kunden wahren
- integre Software sicher ausliefern und verwalten
Aus diesem Grund müssen wir bestehende Risiken für die genannten Ziele erkennen, durch geeignete Maßnahmen vermeiden bzw. mindern und Restrisiken geeignet behandeln.
Zu den Risiken zählen vor allem die unvollständige bzw. nicht korrekte Einhaltung von gesetzlichen Vorgaben, die unbefugte und ggf. unbemerkte Weitergabe von Betriebsgeheimnissen, die Verletzung von Vorgaben unserer Kunden aufgrund von Systemausfall, Datenverlust und am schwerwiegendsten der Preisgabe der von uns verwalteten Kundendaten.
Bedeutung der Sicherheit
Vor dem Hintergrund dieser Anforderungen muss Informationssicherheit ein integraler Bestandteil unserer Unternehmenskultur sein.
Jeder Mitarbeiter muss sich der Notwendigkeit der Informationssicherheit bewusst sein und die grundsätzlichen Auswirkungen von Risiken auf den Geschäftserfolg kennen.
Grundsätzliche Regelungen:
- Die Geschäftsführung hat einen Informationssicherheitsbeauftragten ernannt. Dieser Person wurde damit die Aufgabe übertragen, einheitliche Vorgaben für den Sicherheitsprozess zu erstellen, für ausreichende Sensibilisierung aller Angestellten zu sorgen und die Einhaltung der Sicherheitsrichtlinien angemessen zu überprüfen bzw. überprüfen zu lassen.
- Im Rahmen dieser Verantwortung haben wir eine Aufstellung unserer Assets (Informationen, Systeme und Prozesse) angefertigt, eine Risikoanalyse und -bewertung durchgeführt und werden diese in regelmäßigen Abständen sowie nach gravierenden Änderungen aktualisieren.
- Nach Maßgabe dieser Leitlinie ist zunächst jede Organisationseinheit unseres Unternehmens für die Sicherheit der eigenen Daten und deren Verarbeitung verantwortlich ("Informationseigner").
- Zur Wahrung der Vertraulichkeit, Integrität und Verfügbarkeit von Daten und Systemen sind auf der Basis der Risikoeinschätzungen geeignete Maßnahmen in einem Sicherheitskonzept darzustellen und geeignet umzusetzen. Dieses Vorgehen betrifft auch unsere Lieferant*innen.
- Die Mitarbeiter*innen unseres Unternehmens erhalten bei Bedarf für den jeweiligen Arbeitsplatz spezielle Sicherheitsregeln, die insbesondere eine Meldepflicht bei Sicherheitsvorkommnissen beinhalten. Nichtbeachtung der Richtlinien führt zu Konsequenzen gemäß eines definierten Maßregelungsprozesses.
- Vor dem Hintergrund der oben genannten Sicherheitsziele sind angemessene Nachweise über die Einhaltung aller Sicherheitsmaßnahmen zu erbringen und zu archivieren.
- Die Informationssicherheit betreffende Unterlagen, Berichte, etc. sind einem geordneten Dokumentenmanagement zu unterwerfen, in dem die Erstellung, Freigabe, Verteilung und Archivierung geregelt sind.
- Dem Informationssicherheitsbeauftragten wird aufgegeben, der Leitung jährlich Berichte über die Sicherheitslage des Unternehmens zuzuleiten.
Verpflichtungen
Die Geschäftsführung wird die Organisation der Informationssicherheit und zugehörige Prozesse aktiv unterstützen und die dafür notwendigen zeitlichen und finanziellen Ressourcen bereitstellen. Unser Unternehmen setzt hierfür den Standard ISO 27001:2022 um. Dieser umfasst unter anderem die Durchführung von regelmäßigen internen Audits, eine geeignete Dokumentenlenkung, die Managementbewertung und die Anwendung des Modells der kontinuierlichen Verbesserung (PDCA).
Jeder Mitarbeiter ist verpflichtet, die allgemeinen sowie die für den jeweiligen Arbeitsplatz geltenden Sicherheitsrichtlinien zu beachten und einzuhalten. Bei Nichtbeachtung behält sich die Geschäftsführung vor, disziplinarische Maßnahmen einzuleiten. Die vorliegende Sicherheitsleitlinie ist grundsätzlich nur unternehmensintern zu halten.
Bei Bedarf wird die Leitung darüber befinden, ob sie an Dritte (z. B. Kunden, Vertragspartner, Lieferanten) weitergegeben werden kann.
Philip Reichert, Geschäftsführer