NEUPLAST-Demoverbund

Aus ISMS-Ratgeber WiKi
Zur Navigation springenZur Suche springen
 NEUPLAST GmbH  
 Fiktives Beispielunternehmen  
NP-Logo

Einleitung

Ausganssituation

Für Grundschutz-Schulungen und als Beispielunternehmen für die Abbildung der IT-Grundschutz-Methodik gemäß BSI-Standard 200-2, hat das BSI das fiktive Beispielunternehmen „RECPLAST GmbH“ beschrieben. Die RECPLAST GmbH sollte ein mittelständisches Unternehmen mit einem typischen Informationsverbund auf dem damaligen Stand der IT darstellen.

Dieses Unternehmensprofil und die betrachtete IT-Ausstattung sind über 20 Jahre alt und trotz einiger Anpassungen inhaltlich und technisch weitgehend überholt.

Der Plan

Zu Übungs- und Demonstrationszwecken soll ein neues fiktives Beispielunternehmen "NEUPLAST GmbH" nach dem aktuellen Stand der Informationstechnik erstellt werden.

Der IT-Betrieb der fiktiven NEUPLAST GmbH soll sich an den aktuellen Techniken orientieren. Das bedeutet insbesondere die Berüchsichtigung von:

  • Moderne Netzinfrastruktur
  • Virtualisierung und Container
  • Outsourcing und Clouddienste
  • IoT-Infrastruktur in der Produktionssteuerung
  • Homeoffice und mobiles Arbeiten

Die Größe der NEUPLAST GmbH ist bewusst so gewählt das sie im ersten Schritt als normales mittelständisches Unternehmen gelten kann, mit geringen Modifikationen aber durchaus auch als ein Beispielunternehmen für NIS2 oder KRITIS genutzt werden kann.

NEUPLAST GmbH

Das Unternehmen

Die NEUPLAST GmbH ist die Nachfolgegesellschaft der RECPLAST GmbH und führt deren Geschäftsmodell mit modernisierter Produktions- und IT-Technik fort. Gesammelte Recyclingmaterialien werden sortiert, gereinigt, eingeschmolzen und zu neuen hochwertigen Rohstoffen für die Kunststoffverarbeitung aufbereitet. Die Weiterverarbeitung wurde an Tochterunternehmen ausgegliedert.

Das Auftragsvolumen, die Häufigkeit der Aufträge und die Kunden variieren: Es gibt einige wenige Stamm- und Großkunden und zahlreiche Einzelkunden.

Der jährliche Gesamtumsatz des Unternehmens beläuft sich auf ca. 150 Millionen Euro bei einem Gewinn von etwa fünf Million Euro.

Organisation

Standorte

Organigramm

Die Organisation der NEUPLAST GmbH ist wie folgt aufgebaut:

Organigramm

Der Geschäftsleitung direkt unterstellt sind die Stabsstellen Datenschutz und Informationssicherheit.

Darunter folgen die vier Geschäftsbereiche Verwaltung, Einkauf, Produktion und Marketing/Vertrieb mit ihren jeweiligen Abteilungen.

Geschäftsprozesse

Die Prozesslandkarte der NEUPLAST GmbH sieht wie folgt aus:

Prozesslandkarte

Unter Berücksichtigung der aus Sicherheitsaspekten zu betrachtenden Kern- und Hilfsprozesse, ergibt sich daraus folgende Prozessliste:

Kürzel Name Prozess-art Beschreibung Verantwortlich
KP-01 Entwicklung Kernprozess
KP-02 Einkauf Kernprozess
KP-03 Produktion Kernprozess
KP-04 Marketing/Vertrieb Kernprozess
HP-01 Personal Hilfsprozess
HP-02 Buchhaltung Hilfsprozess
HP-03 IT-Betrieb Hilfsprozess

Das Sicherheitsmanagement

Sicherheitsmanagement-Team

Das Sicherheitsmanagement-Team der NEUPLAST GmbH setzt sich zusammen aus:

  • dem Informationssicherheitsbeauftragten (ISB) als Organisator und Moderator,
  • der Geschäftsleitung oder einem Vertreter der Geschäftsleitung als Gesamtverantwortlichen,
  • dem ICS-Informationssicherheitsbeauftragten (ICS-ISB) als Vertreter des Betriebs und Sicherheitsbeauftragten für die industriellen Steuerungen (Industrial Control Systems, ICS),
  • dem Informationssicherheitsmanager (SiMan) für den Bereich Einkauf,
  • der Leitung des IT-Betriebs als Budget- und Ressourcenverantwortlichen für die Informationstechnik,
  • dem Informationssicherheitsmanagen (SiMan) für den Bereich Vertrieb/Marketing,
  • dem Informationssicherheitsmanagen (SiMan) für den Bereich Verwaltung.

Das Sicherheitsmanagement-Team trifft sich regelmäßig monatlich und nach Bedarf, um aktuelle Sicherheitsfragen (Sicherheitsvorfälle, Probleme und Herausforderungen) und Maßnahmen zur kontinuierlichen Verbesserung der Informationssicherheit zu besprechen.

Der IT-Betrieb

Der NEUPLAST Informationsverbund

Strukturanalyse

Anlagen

Modellierung
Komponentenliste Server
Komponenteliste Clients
Komponentenliste Administratoren

Referenzdokumente

Leitlinie zur Informationssicherheit

Richtlinie zur Lenkung von Dokumenten und Aufzeichnungen

Richtlinie zur internen ISMS-Auditierung

Richtlinie zur Lenkung von Korrektur- und Vorbeugungsmaßnahmen

Richtlinie zur Risikoanalyse