Auf Anhieb eine gute Chemie
Heigo ist seit über 35 Jahren Spezialist für die Beratung und Lieferung von Arbeitskleidung, persönlicher Schutzausrüstung und Schuhwerk für Unternehmen und Organisationen. Jan Jurrius ist CISO und verantwortlich für die Qualitätssysteme bei Heigo und dem Schwesterunternehmen Vitagro, einem Spezialisten für nachhaltige Grünflächenpflege. Dazu gehört auch die ISO 27001-Zertifizierung, wie er erklärt.
„Wir haben die Zertifizierung nicht, weil unsere Kunden danach fragen. Der Eigentümer unserer Unternehmen möchte einfach, dass alles gut geregelt ist, deshalb sind wir nach ISO 27001 zertifiziert. Wir wollen sicher sein. Als die Version von 2013 auf die Version von 2022 umgestellt wurde, habe ich das System dafür neu geschrieben. Der Grund für uns, uns bei der Zertifizierung für Normec zu entscheiden, war, dass wir alles bei einem einzigen Anbieter unterbringen wollten. Auch unsere Audits für ISO 14001 und ISO 9001 müssen regelmäßig durchgeführt werden. Dafür suchten wir eine Partnerschaft. Es war ein entscheidender Faktor, dass das Normec Certification Institute alle drei anbietet, denn viele Zertifizierungsorganisationen führen keine ISO 27001 durch. Wir hatten vom ersten Gespräch an sofort einen guten Draht zu Normec. Letztendlich hat das Normec Certification Institute als Teil von Normec die Audits für uns durchgeführt. Das verlief sehr angenehm.“
Gesamte Lieferkette gesichert
Während des Audits wurden verschiedene Mitarbeiter von Heigo befragt. Doch das Normec Certification Institute ging noch einen Schritt weiter, wie Jan erklärt: „Auch unsere IT-Partner wurden im Rahmen des Audits befragt. Der eine Partner verwaltet unser Bekleidungsmanagementsystem und der andere Partner unseren gesamten Serverpark. Über eine Teams-Verbindung mussten beide Partner zeigen, wie sie mit der Informationssicherheit umgehen, und haben alle möglichen Fragen des Normec Certification Institute beantwortet. Für uns ist das ein gutes Gefühl, denn so wissen wir, dass auch bei beiden Partnern alles in Ordnung ist. So ist die Informationssicherheit in der gesamten Kette gewährleistet.“
Ein wichtiger Punkt während des Audits war der Nachweis für den Übergang von der Version 2013 zur Version 2022. Das ist Jan gelungen: „Und das geht wirklich bis ins Detail. Man muss darlegen können, auf welche Weise man diesen Übergang realisiert hat. Zum Beispiel mit einer viel strengeren Risikoanalyse. Das Schönste ist, dass wir das Audit ohne echte Beanstandungen oder Anmerkungen bestanden haben.“
„Das Normec Certification Institute hat auch unsere IT-Partner auditiert, also die gesamte Datenkette.“
Mehr Bewusstsein bei den Mitarbeitern
IT ist nur ein Teil der ISO 27001-Zertifizierung, so Jan: „Man muss auch alles physisch, organisatorisch und auf menschlicher Ebene im Griff haben. Der Mensch bleibt immer das schwächste Glied, das wissen wir. Wir versuchen hier, uns gegenseitig auf Trab zu halten. Ich stelle fest, dass das auch wirklich funktioniert. Wir haben eine E-Learning-Umgebung, in der wir unsere Mitarbeiter monatlich in Informationssicherheit schulen. Mittlerweile habe ich den Eindruck, dass unsere Mitarbeiter, bewusst oder unbewusst, ohnehin schon sehr sensibilisiert sind. Kürzlich habe ich testweise noch eine Phishing-E-Mail verschickt, und nur eine einzige Person ist darauf hereingefallen. Da merkt man doch, dass das Bewusstsein bei unseren Mitarbeitern gestiegen ist. Das ist ein zusätzlicher positiver Effekt unserer ISO 27001-Zertifizierung.“
„Ein gesteigertes Bewusstsein bei unseren Mitarbeitern ist ein zusätzlicher positiver Effekt unserer ISO 27001-Zertifizierung“
Die Sicherheit der im Unternehmen verwendeten Informationen zu gewährleisten – das ist der Grund, warum Heigo vor einigen Jahren sein ISO 27001-Zertifikat erworben und inzwischen erfolgreich verlängert hat. Das Normec Certification Institute führte das Audit durch.
Auf der Suche nach einem Partner, der mitdenkt?
Wir prüfen nicht nur, ob Ihr Unternehmen konform ist, sondern sorgen gemeinsam dafür, dass sich Ihre Organisation verbessert und für die Zukunft gerüstet ist