Diese Seite wurde mithilfe einer maschinellen Übersetzungstechnologie automatisch übersetzt. Es wurden angemessene Anstrengungen unternommen, um die Richtigkeit der Übersetzung zu gewährleisten; die englische Fassung ist jedoch maßgebend. Im Falle von Abweichungen, Unklarheiten oder Widersprüchen bei der Auslegung hat die englische Fassung Vorrang.

Cyber-Sicherheitsrichtlinie (Elektronische Informations- und Kommunikationssysteme)

Grundsatzerklärung

  1. Unsere elektronischen Kommunikationssysteme und -geräte sollen eine effektive Kommunikation und effiziente Arbeitsabläufe innerhalb der ComponentSource Group fördern und sind für den Erfolg unseres Unternehmens von entscheidender Bedeutung. Cyberkriminalität und Datendiebstahl können sich negativ auf unseren Ruf und unsere Geschäftsentwicklung auswirken und dazu führen, dass Daten wie Finanzinformationen, sensible Geschäftsdokumente, Mitarbeiterdaten und Kundeninformationen ungeschützt bleiben. Diese Richtlinie legt die Standards fest, die Benutzer dieser Systeme einhalten müssen, die Umstände, unter denen wir die Nutzung dieser Systeme überwachen, sowie die Maßnahmen, die wir bei Verstößen gegen diese Standards ergreifen.
  2. Wir erwarten, dass alle unsere elektronischen und computergestützten Einrichtungen effektiv und professionell genutzt werden, und ermutigen alle Mitarbeiter, die dafür erforderlichen Fähigkeiten zu entwickeln. Diese Einrichtungen werden vom Unternehmen auf eigene Kosten für seine eigenen Geschäftszwecke bereitgestellt, um seine Mitarbeiter bei der effektiven Erfüllung ihrer Aufgaben zu unterstützen. Jeder Mitarbeiter ist dafür verantwortlich, sicherzustellen, dass diese Technologie für ordnungsgemäße Geschäftszwecke und in einer Weise verwendet wird, die weder das Unternehmen noch seine Mitarbeiter in irgendeiner Weise gefährdet.
  3. Diese Richtlinie gilt für die Nutzung von Unternehmenstechnologie während der Arbeit, einschließlich der Arbeit im Homeoffice, sowie für die Nutzung von Unternehmenstechnologie außerhalb der Arbeit, z. B. bei der Einwahl von zu Hause, der Nutzung eines Firmen-Laptops auf Geschäftsreisen und der Nutzung von Smartphones oder persönlichen digitalen Assistenten (PDAs). Dieses Richtliniendokument ist in Verbindung mit den Disziplinarregeln und dem Disziplinarverfahren zu lesen. Wenn Sie Fragen zur Anwendung dieser Richtlinie haben, wenden Sie sich bitte entweder an den Chief Technology Officer oder den Financial Director.
  4. Der Missbrauch des Internets oder von E-Mail kann sowohl Sie als auch das Unternehmen einer rechtlichen oder finanziellen Haftung aussetzen. Beispielsweise könnten Sie unbeabsichtigt Verträge abschließen, Urheberrechte oder Lizenzvereinbarungen verletzen, eine Haftung wegen Verleumdung oder Belästigung verursachen oder Viren in das System einschleusen. Diese Richtlinie dient dazu, sowohl Sie als auch das Unternehmen vor solchen Haftungsrisiken zu schützen. Es ist wichtig, dass Sie sie sorgfältig lesen und sicherstellen, dass jede Nutzung des Internets oder von E-Mail ihren Bestimmungen entspricht.
  5. Diese Richtlinie gilt auch für Ihre persönliche Nutzung von E-Mail oder Internet, wenn Sie sich als mit ComponentSource verbunden zu erkennen geben. Wir können diese Richtlinie von Zeit zu Zeit ändern, um Änderungen in Technologie, Gesetzgebung und bewährten Verfahren Rechnung zu tragen.
  6. Der Chief Technology Officer ist für die Überwachung und Umsetzung dieser Richtlinie verantwortlich. Wenn Sie Fragen zum Inhalt dieser Richtlinie oder sonstige Anmerkungen haben, wenden Sie sich bitte an den Chief Technology Officer.
  7. Diese Richtlinie ist nicht Bestandteil des Arbeitsvertrags eines Mitarbeiters und kann jederzeit geändert werden.

Für wen gilt die Richtlinie?

  1. Diese Richtlinie gilt für alle auf sämtlichen Ebenen tätigen Personen, einschließlich leitender Manager, Führungskräfte, Directors, Mitarbeiter, Berater, Auftragnehmer, Auszubildender, Heimarbeiter, Teilzeit- und befristet Beschäftigter sowie Aushilfs- und Leiharbeitskräfte (in dieser Richtlinie zusammenfassend als Mitarbeiter bezeichnet).
  2. Dritte, die Zugang zu unseren elektronischen Kommunikationssystemen und -geräten haben, sind ebenfalls verpflichtet, diese Richtlinie einzuhalten.

Geltungsbereich und Zweck der Richtlinie

  1. Zweck dieser Richtlinie ist es, die Daten und Infrastruktur von ComponentSource zu schützen, die Protokolle und Leitlinien für unsere Cybersicherheitsmaßnahmen darzulegen sowie die Regeln für die geschäftliche und persönliche Nutzung und die disziplinarischen Folgen bei Nichteinhaltung festzulegen.
  2. Diese Richtlinie befasst sich hauptsächlich mit der Nutzung (und dem Missbrauch) von Computergeräten (direkt oder über Fernzugriff), E-Mail, Internet (einschließlich übermäßiger persönlicher Internetnutzung und der Nutzung sozialer Medien, außer im Zusammenhang mit autorisierten PR-Aktivitäten von ComponentSource), Telefonen, Smartphones, USB-Sticks, persönlichen digitalen Assistenten (PDAs) und Voicemail, gilt jedoch gleichermaßen für die Nutzung von Faxgeräten, Kopierern, Scannern, CCTV sowie elektronischen Schlüsselanhängern und Karten.
  3. Von allen Mitarbeitern wird erwartet, dass sie diese Richtlinie jederzeit einhalten, um unsere elektronischen Kommunikationssysteme und -geräte vor unbefugtem Zugriff und Schäden zu schützen. Verstöße gegen diese Richtlinie können im Rahmen unseres Disziplinarverfahrens behandelt und in schwerwiegenden Fällen als grobes Fehlverhalten angesehen werden, das zu einer fristlosen Kündigung führen kann.

Für die Umsetzung der Richtlinie verantwortliches Personal

  1. Der Vorstand von ComponentSource (der Vorstand) trägt die Gesamtverantwortung für die wirksame Anwendung dieser Richtlinie, hat jedoch die Verantwortung für deren tägliche Umsetzung an den Chief Technology Officer delegiert. Die Verantwortung für die Überwachung und Überprüfung der Anwendung dieser Richtlinie sowie für Empfehlungen zu Änderungen zur Minimierung von Risiken für unseren Geschäftsbetrieb liegt ebenfalls beim Chief Technology Officer.
  2. Die IT-Abteilung bearbeitet Anfragen nach Genehmigungen oder Unterstützung gemäß den Bestimmungen dieser Richtlinie, vorbehaltlich ihrer vorrangigen Aufgabe, unsere Kernsysteme zu warten, und kann bestimmte Standards für Geräte oder Verfahren festlegen, um Sicherheit und Kompatibilität zu gewährleisten.
  3. Alle Manager tragen eine besondere Verantwortung dafür, innerhalb der Grenzen dieser Richtlinie zu handeln, sicherzustellen, dass alle Mitarbeiter die von ihnen erwarteten Verhaltensstandards verstehen, und Maßnahmen zu ergreifen, wenn das Verhalten diesen Anforderungen nicht entspricht.
  4. Alle Mitarbeiter sind für den Erfolg dieser Richtlinie verantwortlich und sollten sich die Zeit nehmen, sie zu lesen und zu verstehen. Jeder Missbrauch unserer elektronischen Kommunikationssysteme oder -geräte sollte dem Chief Technology Officer oder dem Financial Director gemeldet werden. Fragen zum Inhalt oder zur Anwendung dieser Richtlinie sind an den Chief Technology Officer zu richten.

Gerätesicherheit und Passwörter

  1. Mitarbeiter sind für die Sicherheit der ihnen zugewiesenen oder von ihnen verwendeten Geräte verantwortlich und dürfen deren Nutzung durch andere Personen nur im Einklang mit dieser Richtlinie gestatten.
  2. Wenn Mitarbeitern Zugang zum E-Mail-System oder zum Internet gewährt wird, sind sie für die Sicherheit ihrer Endgeräte verantwortlich. Wenn sie ein Endgerät unbeaufsichtigt lassen oder das Büro verlassen, müssen sie sicherstellen, dass sie das Endgerät sperren oder sich abmelden, um zu verhindern, dass unbefugte Benutzer während ihrer Abwesenheit auf das System zugreifen.
  3. Desktop-PCs und Verkabelungen für Telefone oder Computergeräte dürfen ohne vorherige Rücksprache mit der IT-Abteilung weder bewegt noch manipuliert werden.
  4. Passwörter sind für jeden Benutzer eindeutig und müssen regelmäßig geändert werden, um die Vertraulichkeit zu gewährleisten. Passwörter müssen vertraulich behandelt werden und dürfen niemand anderem zugänglich gemacht werden. Nach bewährter Praxis sollten Passwörter aus mindestens 8 Zeichen sowie einer Kombination aus Groß- und Kleinbuchstaben, Zahlen und (idealerweise) Symbolen bestehen. Passwörter sollten auswendig gelernt und nicht aufgeschrieben werden. Falls sie dennoch irgendwo notiert werden müssen, muss das betreffende Dokument vertraulich aufbewahrt und vernichtet werden, sobald es nicht mehr benötigt wird. Zur Klarstellung: Bei Beendigung Ihres Arbeitsverhältnisses (aus welchem Grund auch immer) müssen Sie dem Chief Technology Officer oder dem Financial Director Einzelheiten zu Ihren Passwörtern mitteilen und sämtliche Geräte, Schlüsselanhänger oder Karten zurückgeben.
  5. Wenn Ihnen ein Laptop oder Smartphone zur Verfügung gestellt wurde, müssen Sie sicherstellen, dass dieses jederzeit sicher aufbewahrt wird, insbesondere auf Reisen. Der Zugriff auf die auf solchen Geräten gespeicherten Daten muss durch Passwörter geschützt werden, damit vertrauliche Daten im Falle eines Verlusts oder Diebstahls geschützt sind. Sie sollten sich außerdem bewusst sein, dass bei der Nutzung von Geräten außerhalb der Räumlichkeiten von ComponentSource Dokumente möglicherweise von Dritten eingesehen werden können, beispielsweise von Mitreisenden in öffentlichen Verkehrsmitteln, und Sie müssen alle erforderlichen Maßnahmen ergreifen, um dies zu verhindern.

System- und Datensicherheit

  1. Sie dürfen bestehende Systeme, Programme, Informationen oder Daten nicht löschen, zerstören oder verändern, wenn dies unserem Unternehmen schaden oder es einem Risiko aussetzen könnte.
  2. Sie dürfen ohne Genehmigung des Chief Technology Officer keine Software aus externen Quellen herunterladen oder installieren. Dazu gehören Softwareprogramme, Instant-Messaging-Programme, Bildschirmschoner, Fotos, Videoclips und Musikdateien. Eingehende Dateien und Daten werden von der IT-Abteilung auf Viren überprüft, bevor sie heruntergeladen werden können. Außerdem dürfen Sie über das Netzwerk nicht auf Folgendes oder Ähnliches zugreifen: Online-Radio, Audio- und Video-Streaming, Instant Messaging und Webmail (wie Hotmail, WhatsApp oder Yahoo) oder soziale Netzwerke (wie Facebook, Instagram, YouTube, Twitter).
  3. Zu vertraulichen Daten gehören unter anderem:
    • Nicht veröffentlichte Finanzinformationen
    • Informationen über Kunden, Lieferanten, Partner und Anteilseigner
    • Mitarbeiterinformationen
    • Kundenlisten, Vertriebskontakte und zugehörige Daten
    • Passwörter
    • Verträge
    • Rechtliche und geschäftliche Unterlagen

    Die Übertragung von Daten, sowohl intern als auch an externe Empfänger, birgt zusätzliche Sicherheitsrisiken. Mitarbeiter müssen daher:

    1. davon absehen, vertrauliche Informationen an nicht autorisierte Mitarbeiter oder externe Parteien zu übertragen;
    2. vertrauliche Daten ausschließlich über das ComponentSource-Netzwerk übertragen;
    3. sicherstellen, dass alle erforderlichen Genehmigungen für die Datenübertragung eingeholt wurden;
    4. überprüfen, dass jeder Empfänger außerhalb des Unternehmens über angemessene Sicherheitsmaßnahmen verfügt;
    5. die Datenschutzrichtlinie von ComponentSource einhalten;
    6. den Chief Technology Officer unverzüglich über tatsächliche oder vermutete Datenschutzverletzungen, Hacking-Versuche, Schadsoftware und/oder Betrugsversuche informieren.
  4. Ohne vorherige Genehmigung der IT-Abteilung dürfen keine Geräte oder Ausrüstungsgegenstände an unsere Systeme angeschlossen werden. Dies umfasst USB-Sticks, MP3- oder ähnliche Geräte, PDAs oder Telefone. Dies gilt auch für die Nutzung des USB-Anschlusses, des Infrarotanschlusses oder eines anderen Anschlusses. Ebenso dürfen Mitarbeiter nicht versuchen, von Geräten, die anderen gehören, auf Systeme und Konten von ComponentSource zuzugreifen, oder ihre eigenen Unternehmensgeräte ohne vorherige Genehmigung des Chief Technology Officer an andere Personen verleihen.
  5. Wir überprüfen alle E-Mails, die unser System durchlaufen, auf Viren. Mitarbeiter müssen beim Öffnen von E-Mails aus unbekannten externen Quellen oder wenn eine E-Mail aus irgendeinem Grund verdächtig erscheint (beispielsweise wenn ihr Name auf .exe oder .ran endet) Vorsicht walten lassen. Die IT-Abteilung ist unverzüglich zu informieren, wenn ein vermuteter Virus empfangen wird. Wir behalten uns das Recht vor, den Zugriff auf E-Mail-Anhänge zu sperren, um eine effektive Nutzung des Systems und die Einhaltung dieser Richtlinie zu gewährleisten. Wir behalten uns außerdem das Recht vor, E-Mail-Nachrichten nicht zu übertragen.
  6. Sie dürfen nicht versuchen, auf eingeschränkte Bereiche des Netzwerks oder auf passwortgeschützte Informationen zuzugreifen, sofern Sie hierzu nicht ausdrücklich autorisiert sind.
  7. 7. Mitarbeiter, die Laptops oder WLAN-fähige Geräte verwenden, müssen bei deren Nutzung außerhalb des Büros besonders wachsam sein und alle von der IT-Abteilung von Zeit zu Zeit vorgeschriebenen Vorsichtsmaßnahmen treffen, um das Einschleusen von Viren oder eine Gefährdung der Systemsicherheit zu verhindern. Das System enthält Informationen, die für unser Unternehmen vertraulich sind und/oder Datenschutzgesetzen unterliegen. Solche Informationen müssen mit äußerster Sorgfalt und gemäß unserer Datenschutzrichtlinie behandelt werden.

E-Mail-Etikette und -Inhalte

  1. E-Mail ist ein wichtiges Geschäftsinstrument, jedoch ein informelles Kommunikationsmittel und sollte mit großer Sorgfalt und Disziplin verwendet werden. Sie sollten stets prüfen, ob E-Mail das geeignete Mittel für eine bestimmte Kommunikation ist, und per E-Mail versandte Korrespondenz sollte ebenso professionell verfasst sein wie ein Brief oder Fax. Unser Standard-Haftungsausschluss sollte stets enthalten sein. Ausdrucke aller E-Mails, die Vertragsbedingungen oder Änderungen enthalten oder sich auf Streitigkeiten beziehen (eingehend oder ausgehend), sollten in der entsprechenden Akte aufbewahrt werden.
  2. E-Mails sollten wie jede andere Form der Kommunikation jederzeit höchsten professionellen Standards entsprechen. Sie sollten Nachrichten kurz und präzise halten, sicherstellen, dass im Betrefffeld eine geeignete Überschrift eingetragen ist, und Rechtschreibung und Grammatik vor dem Versand sorgfältig überprüfen. Außerdem sollten Sie den Empfänger nochmals überprüfen, bevor Sie auf die Schaltfläche zum Senden klicken – eine Nachricht an die falsche Person zu senden, kann nicht nur peinlich sein, sondern auch zur unbeabsichtigten Offenlegung vertraulicher Informationen über das Unternehmen führen.
  3. Sie sollten sicherstellen, dass Sie mindestens einmal an jedem Arbeitstag auf Ihre E-Mails zugreifen, auf Reisen per Fernzugriff in Kontakt bleiben und eine Abwesenheitsnotiz verwenden, wenn Sie länger als einen Tag nicht im Büro sind. Sie sollten sich bemühen, auf als "hohe Priorität" gekennzeichnete E-Mails innerhalb eines Arbeitstages zu antworten.
  4. Sie dürfen keine beleidigenden, obszönen, diskriminierenden, rassistischen, belästigenden, herabwürdigenden oder verleumderischen E-Mails versenden. Wenn Sie das Gefühl haben, belästigt oder schikaniert worden zu sein, oder wenn Sie sich durch Material beleidigt fühlen, das Sie per E-Mail von einem Kollegen erhalten haben, sollten Sie Ihren direkten Manager oder den Financial Director informieren.
  5. E-Mails hinterlassen einen wiederauffindbaren Datensatz, und Sie sollten beim Inhalt von E-Mail-Nachrichten stets sorgfältig vorgehen. Sie müssen davon ausgehen, dass E-Mail-Nachrichten von anderen gelesen werden können, und dürfen nichts aufnehmen, das einen Leser oder Sie selbst beleidigen oder in Verlegenheit bringen würde, falls es öffentlich bekannt würde.
  6. E-Mail-Nachrichten können in Gerichtsverfahren ebenso offengelegt werden wie Papierdokumente. Unrichtige oder unangemessene Aussagen können Ansprüche wegen Diskriminierung, Belästigung, Verleumdung, Verletzung der Vertraulichkeit oder Vertragsverletzung nach sich ziehen. Das Löschen aus dem Posteingang oder Archiv eines Benutzers bedeutet nicht, dass eine E-Mail zum Zwecke der Offenlegung nicht wiederhergestellt werden kann. Alle E-Mail-Nachrichten sollten als potenziell wiederherstellbar betrachtet werden, entweder vom Hauptserver oder mithilfe spezieller Software.
  7. Im Allgemeinen sollten Sie Folgendes nicht tun:
    • private E-Mails am Arbeitsplatz senden oder weiterleiten, von denen Sie nicht möchten, dass Dritte sie lesen;
    • Kettenbriefe, Junk-Mail, Cartoons, Witze oder Klatsch senden oder weiterleiten;
    • durch das Versenden belangloser Nachrichten oder das unnötige Kopieren oder Weiterleiten von E-Mails an Personen, die diese nicht wirklich erhalten müssen, zu einer Überlastung des Systems beitragen;
    • unsere Kommunikationssysteme für Verkäufe oder Werbung nutzen oder ohne Genehmigung des Financial Director Nachrichten über Fundsachen, Sponsoring oder Spendenaufrufe verbreiten;
    • per E-Mail Bedingungen zustimmen, vertragliche Verpflichtungen eingehen oder Erklärungen abgeben, sofern Sie nicht über die entsprechende Befugnis verfügen oder diese eingeholt haben. Ein am Ende einer E-Mail eingegebener Name gilt ebenso als Unterschrift wie ein am Ende eines Briefes geschriebener Name;
    • urheberrechtlich geschützte Texte, Musik oder andere Inhalte aus dem Internet herunterladen oder per E-Mail versenden, sofern nicht eindeutig feststeht, dass der Rechteinhaber dies gestattet;
    • Nachrichten vom Computer eines anderen Mitarbeiters, unter einem angenommenen Namen oder über ein virtuelles privates Netzwerk (VPN) versenden, sofern dies nicht ausdrücklich genehmigt wurde; oder
    • E-Mails, das Internet oder andere bekanntermaßen unsichere externe Kommunikationsmittel verwenden, um streng vertrauliche, sensible oder persönliche Inhalte zu übermitteln.

    Sie sollten niemals davon ausgehen, dass interne oder externe Nachrichten zwangsläufig privat und vertraulich sind, selbst wenn sie entsprechend gekennzeichnet sind. Das Internet ist kein sicheres Kommunikationsmittel, und Dritte können möglicherweise auf gesendete oder empfangene Nachrichten zugreifen oder diese verändern. Senden Sie daher per E-Mail keine Informationen, mit deren öffentlicher Verfügbarkeit Sie nicht einverstanden wären. Die Vertraulichkeit interner Kommunikation kann nur gewährleistet werden, wenn sie per interner Post versandt, persönlich übergeben oder in einem passwortgeschützten Online-Dokument bereitgestellt wird.

  8. Wenn Sie eine falsch zugestellte E-Mail erhalten, sollten Sie diese bei der ersten Gelegenheit an den Absender zurücksenden und sie in keiner Weise aufbewahren, kopieren oder offenlegen. Enthält die E-Mail jedoch unangemessenes Material (wie oben beschrieben), sollten Sie dies dem Chief Technology Officer melden.

Nutzung des Internets

  1. Beim Besuch einer Website können Technologien wie Cookies, Tags oder Web Beacons eingesetzt werden, die es dem Betreiber der Website ermöglichen, Besucher zu identifizieren und zu überwachen. Handelt es sich um eine Website der in Absatz 10.11.2 unten beschriebenen Art, könnte eine solche Kennzeichnung sowohl für den Besucher als auch für uns peinlich sein, insbesondere wenn unangemessenes Material von der Website aufgerufen, heruntergeladen, gespeichert oder weitergeleitet wurde. Solche Handlungen können unter bestimmten Umständen auch eine Straftat darstellen, beispielsweise wenn das Material pornografischer Natur ist. Dies wird unter „Unangemessene Nutzung von Geräten und Systemen“ in Absatz 10.11 unten näher erläutert.
  2. Sie sollten daher keine Webseiten oder aus dem Internet heruntergeladenen Dateien (Dokumente, Bilder oder andere Dateien) aufrufen, die in irgendeiner Weise als illegal, anstößig, geschmacklos oder unmoralisch angesehen werden könnten. Auch wenn Inhalte im Vereinigten Königreich legal sein mögen, können sie dennoch geschmacklos genug sein, um unter dieses Verbot zu fallen. Als allgemeine Regel gilt: Wenn eine Person (unabhängig davon, ob sie die Seite sehen sollte oder nicht) durch den Inhalt einer Seite beleidigt werden könnte oder wenn die Tatsache, dass unsere Software auf die Seite oder Datei zugegriffen hat, bei öffentlichem Bekanntwerden Anlass zur Verlegenheit geben könnte, stellt das Aufrufen einen Verstoß gegen diese Richtlinie dar.
  3. Sie dürfen ComponentSource-Systeme unter keinen Umständen verwenden, um an Internet-Chaträumen teilzunehmen, Nachrichten in Internetforen zu veröffentlichen oder Texte oder Informationen in einem Blog oder Wiki einzustellen oder zu protokollieren, auch nicht in Ihrer Freizeit. Ausnahmsweise können bestimmten Mitarbeitern besondere Genehmigungen erteilt werden, soziale Medien im Zusammenhang mit und ausschließlich zum Zweck der Bewerbung von ComponentSource und seiner Geschäftstätigkeit aufzurufen und dort Beiträge zu veröffentlichen.

Persönliche Nutzung von Systemen

  1. Wir gestatten die gelegentliche Nutzung von Internet-, E-Mail- und Telefonsystemen zum Versenden persönlicher E-Mails, zum Surfen im Internet und für private Telefongespräche vorbehaltlich bestimmter nachstehend aufgeführter Bedingungen. Die persönliche Nutzung ist ein Privileg und kein Recht. Sie darf weder missbraucht noch übermäßig in Anspruch genommen werden, und wir behalten uns das Recht vor, unsere Genehmigung jederzeit zu widerrufen.
  2. Damit die persönliche Nutzung weiterhin gestattet wird, müssen die folgenden Bedingungen erfüllt sein:
    1. die Nutzung muss auf ein Minimum beschränkt sein und im Wesentlichen außerhalb der normalen Arbeitszeiten erfolgen (d. h. während der Mittagspause, vor 9 Uhr oder nach 17:30 Uhr), außer in Notfällen;
    2. persönliche E-Mails müssen im Betreff als "persönlich" gekennzeichnet sein;
    3. die Nutzung darf geschäftliche oder bürobezogene Verpflichtungen nicht beeinträchtigen;
    4. die Nutzung darf für uns keine zusätzlichen Kosten verursachen; und
    5. die Nutzung muss unseren Richtlinien entsprechen, einschließlich der Richtlinie zur Chancengleichheit, der Richtlinie gegen Belästigung und Mobbing, der Datenschutzrichtlinie und des Disziplinarverfahrens (siehe Absatz 10.7 oben, E-Mail-Etikette und -Inhalte, sowie Absatz 10.8 oben, Nutzung des Internets).
  3. Sie sollten sich bewusst sein, dass die persönliche Nutzung unserer Systeme überwacht werden kann (siehe Absatz 10.9.10 unten) und dass bei festgestellten Verstößen gegen diese Richtlinie Maßnahmen im Rahmen unseres Disziplinarverfahrens ergriffen werden können. Wir behalten uns das Recht vor, den Zugriff auf bestimmte Telefonnummern oder Internetseiten einzuschränken oder zu verhindern, wenn wir die persönliche Nutzung als übermäßig erachten.
  4. Sie sind nicht berechtigt, persönliche Post an Ihre Adresse bei ComponentSource senden zu lassen. Wir können nicht erkennen, ob bestimmte Post möglicherweise nicht die Geschäftstätigkeit des Unternehmens betrifft, und sämtliche eingehende Post wird routinemäßig geöffnet. Dies gilt auch für Post, die als ‘persönlich’ und/oder ‘privat und vertraulich’ gekennzeichnet ist.
  5. Mobiltelefone: Wenn Ihnen ein Mobil- oder Autotelefon zur Verfügung gestellt wird, ist dieses grundsätzlich nur für geschäftliche Telefongespräche zu verwenden. Wird das Telefon für private Gespräche genutzt, behalten wir uns das Recht vor, von Ihnen die Erstattung der Kosten dieser Gespräche zu verlangen. Sie sollten sorgfältig mit dem Telefon umgehen und sicherstellen, dass es jederzeit sicher aufbewahrt wird. Im Falle eines Diebstahls sollten Sie unverzüglich Ihren direkten Manager oder den Financial Director informieren. Sind beide nicht erreichbar, sollten Sie alle angemessenen Maßnahmen ergreifen, damit das Telefon vom Dienstanbieter gesperrt wird. Das Mobiltelefon und sämtliches Zubehör sind unverzüglich zurückzugeben, wenn Ihr direkter Manager dies verlangt oder Ihr Arbeitsverhältnis endet.

Überwachung der Systemnutzung

  1. Unsere Systeme ermöglichen uns die Überwachung von Telefon-, E-Mail-, Voicemail-, Internet- und sonstiger Kommunikation. Aus geschäftlichen Gründen und zur Erfüllung unserer gesetzlichen Verpflichtungen als Arbeitgeber kann die Nutzung unserer Systeme, einschließlich der Telefon- und Computersysteme sowie deren persönliche Nutzung, fortlaufend überwacht werden. Eine Überwachung erfolgt nur in dem gesetzlich zulässigen oder vorgeschriebenen Umfang sowie soweit dies für geschäftliche Zwecke erforderlich und gerechtfertigt ist.
  2. CCTV-Systeme überwachen die Außenbereiche unserer Gebäude rund um die Uhr. Diese Daten werden aufgezeichnet.
  3. Wir behalten uns das Recht vor, den Inhalt von Nachrichten abzurufen oder im Internet durchgeführte Suchvorgänge zu überprüfen, und zwar zu folgenden Zwecken (diese Liste ist nicht abschließend):
    • um zu überwachen, ob die Nutzung des E-Mail-Systems oder des Internets rechtmäßig ist und unseren Richtlinien entspricht;
    • um verlorene Nachrichten zu finden oder aufgrund eines Computerausfalls verloren gegangene Nachrichten wiederherzustellen;
    • um bei der Untersuchung von Fehlverhalten zu unterstützen; oder
    • um gesetzlichen Verpflichtungen nachzukommen.

Unangemessene Nutzung von Geräten und Systemen

  1. Der Zugang zum Internet, zu Telefonen und anderen elektronischen Systemen wird ausschließlich für legitime Geschäftszwecke gewährt. Eine gelegentliche persönliche Nutzung ist zulässig, sofern sie vollständig mit unseren Regeln, Richtlinien und Verfahren übereinstimmt (einschließlich dieser Richtlinie, der Richtlinie zur Chancengleichheit, der Richtlinie gegen Belästigung und Mobbing, der Datenschutzrichtlinie und des Disziplinarverfahrens). Siehe Absatz 9.9 oben, Persönliche Nutzung von Systemen.
  2. Missbrauch, übermäßige Nutzung oder missbräuchliche Verwendung unseres Telefon- oder E-Mail-Systems oder eine unangemessene Nutzung des Internets unter Verstoß gegen diese Richtlinie wird im Rahmen unseres Disziplinarverfahrens behandelt. Der Missbrauch des Internets kann unter bestimmten Umständen eine Straftat darstellen. Insbesondere gilt der Missbrauch des E-Mail-Systems oder eine unangemessene Nutzung des Internets durch die Teilnahme an Online-Glücksspielen oder Kettenbriefen oder durch das Erstellen, Anzeigen, Aufrufen, Übertragen oder Herunterladen der folgenden Materialien als grobes Fehlverhalten (diese Liste ist nicht abschließend):
    • pornografisches Material (d. h. Texte, Bilder, Filme und Videoclips mit sexuell explizitem oder erregendem Inhalt);
    • beleidigendes, obszönes oder strafbares Material oder Material, das für uns oder unsere Kunden Anlass zur Verlegenheit geben könnte;
    • eine falsche und verleumderische Aussage über eine Person oder Organisation;
    • Material, das diskriminierend, beleidigend oder herabwürdigend ist oder anderen Anlass zur Verlegenheit geben kann;
    • vertrauliche Informationen über uns oder unsere Mitarbeiter oder Kunden (auf die Sie nicht zugriffsberechtigt sind);
    • jede andere Aussage, die voraussichtlich eine Haftung (strafrechtlicher oder zivilrechtlicher Art, für Sie oder für uns) begründet; oder
    • Material, das gegen Urheberrechte verstößt.
  3. Jede derartige Handlung wird sehr ernst genommen und führt voraussichtlich zu einer fristlosen Kündigung.
  4. Wenn Hinweise auf einen Missbrauch festgestellt werden, können wir gemäß unserem Disziplinarverfahren eine detailliertere Untersuchung durchführen. Dies kann die Prüfung und Offenlegung von Überwachungsaufzeichnungen gegenüber den mit der Untersuchung beauftragten Personen sowie gegenüber Zeugen oder Managern umfassen, die am Disziplinarverfahren beteiligt sind. Falls erforderlich, können solche Informationen im Zusammenhang mit strafrechtlichen Ermittlungen an die Polizei weitergegeben werden.

Überwachung und Überprüfung dieser Richtlinie

  1. Der Chief Technology Officer ist gemeinsam mit dem Financial Director dafür verantwortlich, diese Richtlinie regelmäßig zu überprüfen, um sicherzustellen, dass sie den gesetzlichen Anforderungen entspricht und bewährte Verfahren berücksichtigt.
  2. Der Financial Director ist dafür verantwortlich, sicherzustellen, dass jede Person, die an der Verwaltung oder an Untersuchungen im Rahmen dieser Richtlinie beteiligt sein kann, über eine angemessene Schulung und/oder Anleitung verfügt oder diese erhält, damit sie diese Aufgaben erfüllen kann.
  3. Mitarbeiter sind eingeladen, diese Richtlinie zu kommentieren und Vorschläge zu ihrer Verbesserung zu unterbreiten, indem sie sich entweder an den Chief Technology Officer oder den Financial Director wenden.

Disaster-Recovery-Plan

  1. Der Chief Technology Officer (CTO) ist für die Erstellung, Umsetzung und Pflege eines angemessenen Disaster-Recovery-Plans für die Geschäftstätigkeit des Unternehmens verantwortlich, insbesondere für die Fähigkeit, nach einem Katastrophenereignis, unabhängig davon, ob dieses natürlich bedingt oder durch menschliches Handeln oder Versagen verursacht wurde, den Zugriff auf und die Funktionsfähigkeit der IT-Infrastruktur des Unternehmens wiederherzustellen, damit kritische Geschäftsfunktionen nach einem Störungsereignis so schnell wie möglich wieder betriebsbereit sind.
  2. Die Pflege erfordert die ordnungsgemäße Replikation und Sicherung von Daten und IT-Infrastruktur an bestimmten Wiederherstellungspunkten, damit die Funktionsfähigkeit und Kontrolle über Systeme wiedererlangt werden kann, die infiziert, kompromittiert oder aus irgendeinem Grund funktionsunfähig geworden sind.
  3. Der CTO führt regelmäßig Disaster-Recovery-Tests durch, um Schwachstellen oder Lücken im Disaster-Recovery-Plan des Unternehmens zu identifizieren und sicherzustellen, dass die vorhandenen strategischen Prozesse kritische Systeme und Daten im Falle eines Vorfalls wirksam wiederherstellen und dem Unternehmen ermöglichen, die Kontrolle über seine IT-Systeme zurückzugewinnen.
  4. Cybersicherheit ist ein zunehmend wichtiger Bereich, in dem Disaster Recovery für den Umgang mit Bedrohungen von entscheidender Bedeutung ist. Diese Bedrohungen können viele Formen annehmen, darunter Phishing, Hacking, Ransomware, Malware, Dienstunterbrechung oder Dienstverweigerung sowie Insider-Angriffe. ComponentSource hat als integralen Bestandteil seines Disaster-Recovery-Plans ein Verfahren zur Reaktion auf Cyberangriffe entwickelt. Dieses Verfahren behandelt die Erkennung, Bewertung und Reaktion auf Cyberangriffe, die die Vertraulichkeit, Integrität oder Verfügbarkeit seiner Systeme und Daten bedrohen, und soll sicherstellen, dass alle derartigen Vorfälle schnell, rechtmäßig und transparent behandelt werden, um Schäden für das Unternehmen, seine Kunden und betroffene Personen zu minimieren.

Verfahren zur Reaktion auf Cyberangriffe

  1. Dieses Verfahren gilt für alle Mitarbeiter, Auftragnehmer und Dritten mit Zugang zu IT-Systemen, Netzwerken, Cloud-Plattformen oder Daten (einschließlich personenbezogener Daten) von ComponentSource.
  2. Neben ihren betrieblichen und kommerziellen Auswirkungen können Cyberangriffe auch Verpflichtungen nach verschiedenen geltenden Gesetzen und Vorschriften auslösen, darunter beispielsweise die EU- und UK-GDPR, Gesetze über Computermissbrauch, Geldwäschegesetze, kalifornische Verbraucherdatenschutzgesetze (CCPA) sowie das EU-US Data Privacy Framework einschließlich der UK Extension to the DPF.
  3. ComponentSource wird starke Schutzmaßnahmen aufrechterhalten, um das Risiko von Cyberangriffen zu minimieren, darunter Netzwerk-Firewalls, Systeme zur Erkennung von Eindringversuchen, Programme für Patch- und Schwachstellenmanagement, Multi-Faktor-Authentifizierung, regelmäßige Penetrationstests und Schulungen zur Sensibilisierung der Mitarbeiter.
  4. Die rechtzeitige Erkennung und genaue Meldung potenzieller Cyberangriffe sind entscheidend für die Begrenzung von Schäden. Alle Mitarbeiter, Auftragnehmer oder sonstigen im Namen des Unternehmens tätigen Parteien müssen auf Anzeichen ungewöhnlichen System-, Netzwerk- oder Benutzerverhaltens achten und vermutete Hinweise unverzüglich dem CIO melden. Hinweise auf einen möglichen Cyberangriff sind unter anderem ungewöhnliches System- und Netzwerkverhalten, plötzliche oder unerklärliche Systemabschaltungen, Abstürze oder Neustarts, ungewöhnlich hoher Netzwerkverkehr (insbesondere außerhalb der normalen Arbeitszeiten), nicht autorisierte Konfigurationsänderungen oder deaktivierte Firewall-Einstellungen, gesperrte oder nicht zugängliche Dateien mit unbekannten Erweiterungen sowie unerklärliches Löschen oder Verändern von Protokollen oder Systemkonfigurationen.

    Weitere Hinweise können mehrere fehlgeschlagene Anmeldeversuche, Anmeldungen von unerwarteten geografischen Standorten, die Erstellung unerwarteter neuer Konten, unerwünschte oder verdächtige E-Mails, verunstaltete oder veränderte Website-Inhalte, Kundenmeldungen über Pop-ups oder Weiterleitungen, unerklärliche Datenlöschungen sowie anhaltend langsame Leistung, Überhitzung, Ressourcenspitzen oder der Anschluss nicht autorisierter Geräte an Unternehmenssysteme sein.

  5. Wenn ein Mitarbeiter, Auftragnehmer oder eine andere im Namen des Unternehmens tätige Partei einen Cyberangriff vermutet, muss diese Person die Nutzung der Unternehmenssysteme einstellen und darf ohne ausdrückliche vorherige Genehmigung und Anweisungen des CIO NICHT versuchen, eigenständig Untersuchungen durchzuführen. Beweismaterial ist aufzubewahren und darf nicht gelöscht werden; soweit möglich, sollten Screenshots angefertigt werden.


    Meldungen über vermutete Cyberangriffe sollten eine klare Beschreibung der Beobachtung, Datum und Uhrzeit des Ereignisses, betroffene Systeme und/oder Anwendungen und/oder Daten sowie alle kürzlich vom Benutzer durchgeführten Aktionen (z. B. Downloads, geöffnete E-Mails, besuchte Websites) enthalten.

    Wenn davon ausgegangen wird, dass ein Vorfall ein betriebliches oder regulatorisches Risiko darstellt, sollte er auch dem DPM gemeldet werden.

  6. Das Reaktionsverfahren bei Feststellung eines bestätigten oder vermuteten Cyberangriffs lautet:
    1. Den Vorfall wie folgt als niedrig, mittel, hoch oder kritisch einstufen:
      Klassifizierung Beschreibung Typische Beispiele
      Niedrig Geringfügige oder lokal begrenzte Störung, die schnell eingedämmt wird und keine Datenkompromittierung verursacht Lokal begrenzte Malware, isolierter Phishing-Versuch
      Mittel Störung mit möglicher Offenlegung von Daten oder betrieblichen Auswirkungen; weitere Analyse erforderlich Kompromittierte Anmeldedaten, unbefugter Zugriff auf nicht personenbezogene Daten
      Hoch Bestätigte oder vermutete Datenschutzverletzung, Ransomware-Infektion oder erhebliche Betriebsstörung Systemweiter Malware-Ausbruch, Dateninfiltration, Denial-of-Service-Angriff
      Kritisch Schwerwiegender Vorfall, der wesentliche Systeme betrifft, zu umfangreichem Datenverlust führt oder nationale regulatorische Auswirkungen hat Katastrophaler Dienstausfall, bestätigte Verletzung personenbezogener Daten mit hohem Risiko für Einzelpersonen
    2. Bei als Mittel oder höher eingestuften Vorfällen leitet der CIO Eindämmungsmaßnahmen ein. Dazu können die Isolierung betroffener Systeme oder Geräte vom Netzwerk, der Widerruf kompromittierter Anmeldedaten, die Sperrung bekannter schädlicher IPs oder Domains sowie die Deaktivierung von Fernzugriffen oder Integrationen bei Verdacht auf Kompromittierung gehören. Dabei ist sicherzustellen, dass während dieser Eindämmungsphase keine Beweismittel vernichtet werden.
    3. Eine erste Untersuchung durchführen, um unter anderem den zeitlichen Ablauf, die betroffenen Systeme sowie Art und Sensibilität der betroffenen Daten zu ermitteln und Beweismaterial sowie Kopien von Protokollen, Images und Artefakten zur sicheren Speicherung unter der eindeutigen Referenznummer des Vorfalls zu sammeln.
    4. Den Vorfall an die zuständigen Mitglieder der Geschäftsleitung, einschließlich CFO und CEO, eskalieren. Diese entscheiden (bei Bedarf unter Einholung rechtlicher Beratung), ob externe Meldungen erforderlich sind, beispielsweise an das britische Information Commissioner’s Office, Strafverfolgungsbehörden oder aufgrund vertraglicher Verpflichtungen. Ist eine Verletzung personenbezogener Daten eingetreten, bewertet und dokumentiert der DPM den Vorfall im Data Breach Register des Unternehmens. Besteht ein hohes Risiko für die Rechte einzelner betroffener Personen, informiert der DPM die betroffenen Personen gemäß EU- und UK-GDPR unverzüglich. Sämtliche externen Meldungen werden mit Referenznummern, Einreichungsdaten und verantwortlichen Personen dokumentiert.
    5. Nach Eindämmung und Untersuchung leitet der CIO eine Bereinigungsphase ein, um sicherzustellen, dass sämtlicher Schadcode, alle Backdoors und nicht autorisierten Konten entfernt werden.


      Bei der Wiederherstellung wird der normale Betrieb durch Überprüfung der Systemintegrität und Patchen, Wiederherstellung aus sauberen und überprüften Backups, Validierungstests zur Bestätigung der Systemsicherheit vor der erneuten Verbindung mit dem Netzwerk sowie fortlaufende Überwachung auf ein erneutes Auftreten während eines definierten Zeitraums nach dem Vorfall (z. B. 30 Tage) wiederhergestellt.

    6. Der CIO führt eine Überprüfung nach dem Vorfall durch und beruft hierzu eine Review-Sitzung ein, um die Wirksamkeit der Reaktion und Kommunikation zu bewerten, verfahrensbezogene oder technische Lücken zu identifizieren, Verbesserungsmaßnahmen und die Zuweisung von Verantwortlichkeiten zu vereinbaren sowie relevante Richtlinien und Schulungen bei Bedarf zu aktualisieren.
    7. Informationen im Zusammenhang mit Cyberangriffen oder Untersuchungen sind streng vertraulich. Die Offenlegung ist auf autorisiertes Personal sowie, soweit erforderlich, Aufsichts- und Strafverfolgungsbehörden beschränkt. Die unbefugte Weitergabe von Einzelheiten zu einem Vorfall, intern oder extern, wird als Disziplinarangelegenheit behandelt.
    8. Die folgende Tabelle beschreibt die Aufzeichnungen, die je nach dem jeweiligen Cybersicherheitsvorfall erstellt und aufbewahrt werden sollten:
      Art der Aufzeichnung Zweck/Beschreibung Mindestaufbewahrungsfrist Verantwortliches Team/Rolle Entsorgungs- oder Überprüfungsmethode
      Vorfallberichte und Meldungen Erst- und Folgeberichte, die im Rahmen des Verfahrens zur Meldung von Cyberangriffen eingereicht werden, einschließlich interner Warnmeldungen und externer Meldungen an Aufsichtsbehörden, Versicherer oder Strafverfolgungsbehörden. 6 Jahre ab Abschluss oder letztem Kontakt. Z. B. CIO oder DPM Sichere Vernichtung oder Anonymisierung nach Ablauf der Aufbewahrungsfrist; Verlängerung bei laufenden Verfahren.
      Berichte zur Reaktion auf Vorfälle und Fallakten Vollständige Dokumentation von Cyber- oder Datensicherheitsvorfällen. 6 Jahre ab Datum des Vorfalls oder dessen Abschluss. Z. B. DPM Sichere Vernichtung oder Anonymisierung nach Ablauf der Aufbewahrungsfrist; längere Aufbewahrung bei laufenden rechtlichen Verfahren.
      Protokolle zu Eindämmung und Wiederherstellung Aufzeichnungen über unmittelbare Eindämmungs-, Isolierungs- und Wiederherstellungsmaßnahmen (z. B. Netzwerksegmentierung, Zurücksetzen von Anmeldedaten, Patchen). 6 Jahre ab Abschluss des Vorfalls. Z. B. CIO Sichere Löschung nach Überprüfung; Verlängerung, wenn Analysen oder Folgemaßnahmen erforderlich sind.
      Untersuchungs- und Analysenotizen Forensische Untersuchungsmaterialien, Zeitabläufe und Analystennotizen zur Dokumentation von Angriffsvektor, Umfang und Auswirkungen. 6 Jahre Z. B. CIO Sichere Vernichtung oder Anonymisierung nach Ablauf der Aufbewahrungsfrist.
      Forensische Artefakte und Beweis-Images Datenträger-Images, Paketmitschnitte, Malware-Proben und andere Beweisartefakte, die für eine mögliche rechtliche oder regulatorische Verwendung aufbewahrt werden. 6 Jahre oder bis zum Abschluss aller Angelegenheiten (je nachdem, welcher Zeitraum länger ist). Z. B. DPM Kryptografisches Löschen unter Überwachung der Beweismittelkette; Vernichtung wird protokolliert.
      Vorfallregister Zentrales Protokoll aller Vorfälle, Klassifizierungen, Maßnahmen, Entscheidungen und Ergebnisse. Dauerhafte Aufzeichnung (unbefristet aufbewahren oder nach 10 Jahren archivieren). Z. B. DPM Sichere Archivierung; regelmäßige Überprüfung alle 5 Jahre.
      Externe Kommunikation (Kunden, Aufsichtsbehörden, Versicherer, Strafverfolgungsbehörden) Offizielle Mitteilungen, Korrespondenz und Presseerklärungen im Zusammenhang mit dem Vorfall. 6 Jahre. Z. B. DPM Sichere Vernichtung nach Ablauf der Aufbewahrungsfrist; Verlängerung bei laufenden Verfahren.
      Kommunikation und Verträge mit Dritten Korrespondenz mit Lieferanten und Partnern, SLAs sowie Dokumentation von Sanierungsmaßnahmen oder forensischen Dienstleistern. 6 Jahre nach Behebung des Vorfalls / Beendigung des Vertrags. Z. B. Rechtsberater Sichere Löschung oder Anonymisierung nach Ablauf der Aufbewahrungsfrist.
      Berichte zur Überprüfung nach Vorfällen und Verbesserungspläne Dokumentation gewonnener Erkenntnisse, Sitzungsprotokolle und Nachverfolgung von Korrekturmaßnahmen nach Abschluss eines Vorfalls. 6 Jahre. Z. B. DPM Sichere Löschung oder Anonymisierung nach Ablauf der Aufbewahrungsfrist; Zusammenfassung für den Audit-Trail archivieren.
      Audit- und Compliance-Berichte (Sicherheit, Technik, Governance) Unabhängige oder interne Auditberichte, die die Wirksamkeit von Kontrollen oder Abhilfemaßnahmen bestätigen. 6 Jahre ab Berichtsdatum. Z. B. DPM Sichere Vernichtung oder Anonymisierung nach Ablauf der Aufbewahrungsfrist.
      System- und Netzwerkprotokolle Protokolle zum Nachweis von Systemaktivitäten, Angriffserkennung und forensischer Rekonstruktion. Mindestens 12 Monate (bei Untersuchungen verlängern). Z. B. CIO Sichere Löschung oder Anonymisierung nach Überprüfung und Abschluss.
      Zugriffskontroll- und Authentifizierungsprotokolle Benutzeranmeldungen, Änderungen von Berechtigungen und Zugriffsversuche zur Überprüfung der Verantwortlichkeit. 12 Monate. Z. B. CIO Sichere Löschung oder Anonymisierung; Verlängerung, wenn für Analysen erforderlich.
      Backup- und Wiederherstellungsprotokolle Bestätigung des Erfolgs und der Integrität von Backups sowie von Wiederherstellungstests. 6–12 Monate, abhängig von der Kritikalität des Systems. Z. B. CIO Sichere Löschung / Überschreibung nach planmäßiger Rotation.
      Aufzeichnungen zu Cybersicherheitsschulungen und Sensibilisierung Nachweis über den Abschluss von Schulungs- und Sensibilisierungsprogrammen für alle Mitarbeiter und Auftragnehmer. Dauer des Arbeitsverhältnisses + 6 Jahre. Z. B. CFO Sichere Vernichtung nach Ablauf der Aufbewahrungsfrist; Verlängerung bei rechtlichen / disziplinarischen Fällen.
      Disziplinar- und Mitarbeiteruntersuchungsunterlagen (Cybersicherheit) Mitarbeiteruntersuchungen zu Missbrauch, Fahrlässigkeit oder Richtlinienverstößen. Dauer des Arbeitsverhältnisses + 6 Jahre. Z. B. CFO Sichere Vernichtung oder Anonymisierung nach Ablauf der Aufbewahrungsfrist; Verlängerung bei laufenden Fällen.
      Tests des Sicherheitsbewusstseins und Phishing-Simulationen Ergebnisse von Mitarbeitertests zur Messung des Sicherheitsbewusstseins und der Widerstandsfähigkeit gegenüber Cyberbedrohungen. 3 Jahre. Z. B. CFO, DPM, CIO Sichere Löschung oder Anonymisierung nach Ablauf der Aufbewahrungsfrist.
      Simulationsergebnisse Aufzeichnungen aus Simulationen zur Reaktion auf Vorfälle oder Übungen zur Einsatzbereitschaft. 3 Jahre. Z. B. CIO Sichere Löschung nach Ablauf der Aufbewahrungsfrist; Zusammenfassungen für Schulungsunterlagen aufbewahren.
      Versicherungsansprüche und Korrespondenz Meldungen, Schadensformulare und Kommunikation mit Versicherern infolge eines Cybervorfalls. 6 Jahre nach Abschluss des Versicherungsfalls. Z. B. Rechtsberater Sichere Vernichtung nach Ablauf der Aufbewahrungsfrist; Verlängerung bei fortbestehenden Streitigkeiten.
      Finanz- und Sanktionsprüfungen (SAMLA 2018) Nachweis über Sanktions- und AML-Prüfungen, die vor der Genehmigung von Zahlungen durchgeführt wurden (z. B. Ransomware- oder Anbietergebühren). 6 Jahre. Z. B. Rechtsberater Sichere Vernichtung nach Ablauf der Aufbewahrungsfrist; Audit-Bestätigung aufbewahren.
      Berichte gemäß Terrorism Act 2000 / Proceeds of Crime Act 2002 Aufzeichnungen über Suspicious Activity Reports oder Kommunikation mit der NCA gemäß Terrorismus- oder Ertragskriminalitätsgesetzen. 6 Jahre ab Einreichung oder Abschluss. Z. B. Rechtsberater Sichere Archivierung; Vernichtung nach Ablauf der Aufbewahrungsfrist mit Genehmigung der NCA.
      Rechtsberatung und Rechtsgutachten Externe oder interne Rechtsberatung, die während der Reaktion auf einen Vorfall eingeholt wurde. 6 Jahre ab Abschluss. Z. B. Rechtsberater Sichere Vernichtung nach Ablauf der Aufbewahrungsfrist; privilegierte Kopien mit sicherem Zugriff aufbewahren

CSCSP 10/2025