Informationssicherheits-Managementsystem
Wir betreiben ein dokumentiertes ISMS mit einem vollständigen Richtlinienwerk (u. a. Information Security, Access Control, Cloud Security, Network Security, Incident Management, Change Management, Backup & Recovery, Secure Development, Third-Party Management, Risk Management). Richtlinien werden regelmäßig überprüft und durch die Geschäftsführung freigegeben.
Rahmenwerke & Zertifizierungsstatus
Picture Framing GmbH hält selbst keine eigene Zertifizierung durch eine externe Zertifizierungsstelle. Wir orientieren unser Informationssicherheits-Managementsystem an anerkannten Rahmenwerken – ISO/IEC 27001, NIST, OWASP, CIS Controls, SOC 2 und VdS 10010 – als Best-Practice-Benchmarks.
Die genutzten Server- und Hosting-Standorte (Azure, Hetzner, IONOS) sind unabhängig zertifiziert (u. a. ISO/IEC 27001). Entsprechende Compliance-Nachweise stellen wir auf Anfrage zur Verfügung.
DORA: Mozaik wurde bereits erfolgreich im Rahmen des DORA-bezogenen Lieferantenassessments mindestens eines Bankkunden akzeptiert. Dies ist eine Kundenakzeptanz – eine DORA-Zertifizierung existiert als Verfahren nicht.
Externe Prüfung
Datenschutz- und Sicherheitsprozesse werden mindestens jährlich durch den externen Datenschutzbeauftragten Johannes Landerer (cona consulting GmbH) geprüft; der Audit orientiert sich am Standard VdS 10010. Das zuletzt offengelegte Audit (23.08.2024) bewertete das Datenschutzniveau als überdurchschnittlich.
Mitarbeitende
Alle Mitarbeitenden werden auf Vertraulichkeit verpflichtet, unterliegen einem Code of Conduct und erhalten regelmäßige Security- und Datenschutzschulungen. Ein formaler Disziplinarprozess ist dokumentiert.
Incident Response
Sicherheitsvorfälle werden nach einem definierten Prozess bearbeitet (Erkennung, Klassifizierung, Eindämmung, Behebung, Nachbereitung). Betroffene Kunden werden unverzüglich informiert; Meldepflichten nach Art. 33/34 DSGVO werden eingehalten. Kontaktstellen zu Behörden (BayLDA, BSI, ZAC Bayern) sind hinterlegt.
Nachweise
Richtlinienwerk, TOM-Beschreibung, Pentest-Bericht, Asset Register, BIA sowie BCM-/DR-Dokumentation stehen im geschützten Bereich zur Verfügung.
