2 Tage. 10+ Experten. Neue Impulse für IAM & GRC. Jetzt registrieren für die NEXIS INVOLVE | 9. & 10. September | Regensburg

DSW21 vereint Datenschutz und Informationssicherheit konzernweit mit NEXIS GRC

Mit NEXIS GRC hat DSW21 ein integriertes Datenschutz- und Informationssicherheitsmanagementsystem aufgebaut, heterogene Eigenlösungen ersetzt und rollt die Lösung schrittweise in der gesamten 21GRUPPE aus.

Über DSW21

DSW21 Dortmunder Stadtwerke erbringt seit 1857 Leistungen der Daseinsvorsorge für die Menschen in Dortmund. Diese öffentlichen Dienstleistungen sind das Kerngeschäft der 21GRUPPE. Zum Konzern gehören Tochtergesellschaften, Beteiligungen und Anteile an weiteren Unternehmen, die sich um die Infrastruktur und Dienstleistungen des täglichen Lebens kümmern.

Der Konzern ist in vier Bereiche gegliedert. Mobilität und Logistik umfasst den öffentlichen Personennahverkehr, die H-Bahn 21, den Dortmunder Hafen 21 und den Dortmund Airport 21. Der Bereich Lebensräume steht für Stadtentwicklungsprojekte wie den Phoenix-See. Für Energie und Wasser ist die DEW21 zuständig, und die Datennetze werden von DOKOM21 betrieben, dem größten Betreiber von Rechenzentren im Ruhrgebiet.

  • Standort: Dortmund
  • Gegründet: 1857
  • Konzern: 21GRUPPE (einschließlich DSW21, DEW21, DOKOM21)
  • Bereiche: Mobilität + Logistik, Lebensräume, Energie + Wasser, Datennetze
  • Nahverkehr: Mehr als 100 Millionen Fahrgäste pro Jahr
  • Dortmund Airport 21: Mehr als 2,6 Millionen Fluggäste (2022)

Mit NEXIS GRC konnte DSW21

Datenschutz und Informationssicherheit vereinen

Beide Disziplinen in einem integrierten Managementsystem zusammenführen.

Heterogene Eigenlösungen ersetzen

Word- und Excel-Vorlagen sowie Visio-Organigramme durch ein zentrales System ersetzen.

Eine konsistente, valide Datengrundlage schaffen

Prozesse, Informationen, Assets und Dienstleister konsolidiert und nachvollziehbar abbilden.

Auditfähige Dokumentation sicherstellen

Auditfähige Nachweise für Prüfungen und regulatorische Anforderungen bereitstellen.

Fachabteilungen durch Interview-Assistenten einbinden
Rollout und Erweiterung in der gesamten 21GRUPPE

Weitere Module wie Security Incidents, Maßnahmen und IT-Risiko schrittweise in Betrieb nehmen.

Die Herausforderung

Vor der Tool-Auswahl war die Ausgangslage bei DSW21 sehr unterschiedlich. In den Bereichen Informationssicherheit, Datenschutz, Qualitätsmanagement und Organisation setzten die Teams die Anforderungen überwiegend mit Word- und Excel-Vorlagen um. Organigramme wurden in Visio gepflegt, und Prozesse existierten primär in Verfahrensrichtlinien und Funktionsbeschreibungen.

Ziel war eine Softwarelösung, die alle Anforderungen an das Datenschutz- und Informationssicherheitsmanagement abdeckt und gleichzeitig die Möglichkeit bietet, die Organisation und weitere Managementsysteme bis hin zum Business Continuity Management abzubilden. Die Grundanforderungen waren die Abdeckung regulatorischer Vorgaben, eine auditfähige Dokumentation sowie die integrierte, softwarebasierte Abbildung der Managementsysteme.

Das Ziel war:

  • Alle Anforderungen an das Datenschutz- und Informationssicherheitsmanagement in einer Lösung abdecken
  • Die Option schaffen, die Organisation und weitere Managementsysteme bis hin zum Business Continuity Management abzubilden
  • Regulatorische Anforderungen zuverlässig abdecken
  • Auditfähige Dokumentation sicherstellen
  • Die Managementsysteme konsistent auf Softwarebasis abbilden

Der Ansatz

Basis für die Auswahl war ein detaillierter Anforderungskatalog mit Kapiteln zu funktionalen und nicht-funktionalen Anforderungen, Schnittstellen, Datenschutz, Informationssicherheit, Organisation und Business Continuity Management. DSW21 bewertete insgesamt 10 Softwarelösungen in mehreren Workshops und Reviews. NEXIS GRC stach durch den hohen Erfüllungsgrad des Anforderungskatalogs, die Benutzerfreundlichkeit, die implementierte Methodik, die umfassenden Inhalte und die verschiedenen Benutzermodi für Experten und Business-Anwender hervor. Die Implementierung wurde anschließend in sechs Phasen unterteilt.

Basiskonfiguration

Gemeinsam mit Nexis richteten die Teams die Basiskonfiguration ein, einschließlich Bewertungsskalen, Methodiken, Logos, Berichten und Organisationseinheiten. Bereits in dieser Phase implementierten die Teams unternehmensspezifische Vorgaben in NEXIS GRC.

Inbetriebnahme beim IT-Dienstleister

Nexis installierte das System beim IT-Dienstleister, richtete Zugangskonten sowie die Active Directory-Integration ein und erstellte Schulungsunterlagen für Führungskräfte und Mitarbeiter. Ein internes Handbuch definierte konsistente Namenskonventionen und Leitlinien zur Datenpflege.

Erstbefüllung mit Daten

DSW21 bereitete die vorhandenen Informationen zu Prozessen, Assets und Dienstleistern auf und importierte diese. Nach weiterer Detailkonfiguration und der Definition der Nomenklatur wurden die Geschäftsprozesse, die zugehörigen Informationen, die Asset-Gruppen und die Dienstleister in NEXIS GRC eingepflegt.

Rollout bei DSW21

In Kick-off-Meetings mit den Fachabteilungen wurden das Vorgehen und der Interview-Assistent vorgestellt. Die Koordinatoren in den Fachabteilungen übernahmen die eigenständige Pflege, und die Datenschutz- sowie Informationssicherheitsbeauftragten prüften die aktualisierten Prozesse über den Assistenten zur Interview-Übernahme.

Rollout in die 21GRUPPE

Der Rollout wurde auf die 21GRUPPE ausgeweitet. Wichtige Faktoren waren die Einbindung der Koordinatoren aus den einzelnen Unternehmen, die Übernahme von Basis- und Standardprozessen sowie die Durchführung der Interviews analog zum Vorgehen bei DSW21.

Regelbetrieb und kontinuierliche Verbesserung

Schließlich ging das System in den Regelbetrieb über, und DSW21 etablierte einen kontinuierlichen Verbesserungsprozess. Parallel dazu nahm DSW21 während der Phasen 3 bis 6 weitere Module in Betrieb, darunter Security Incidents, Maßnahmen und IT-Risiko.

Das Ergebnis

DSW21 und die 21GRUPPE blicken auf ein erfolgreiches Projekt zurück. Als zentrale Erkenntnisse nennt das Team, dass konsistente Strukturen für den Datentransfer essenziell sind und dass die Fachabteilungen bei der Nutzung der Software eng unterstützt werden sollten.

  • Konsistente, valide Datengrundlage: Eine konsolidierte Basis für alle Managementsysteme
  • Nachvollziehbare Beziehungen: Abhängigkeiten sind abgebildet und transparent
  • Auditfähige Dokumentation: Auditfähige Nachweise sind verfügbar
  • Eigenlösungen ersetzt: Word, Excel und Visio wurden durch ein integriertes System ersetzt
  • Eigenverantwortliche Fachabteilungen: Koordinatoren pflegen ihre Prozesse über die Interview-Assistenten
  • Erweiterbar: Geplant sind die verstärkte Nutzung des Reporting-Moduls, der Einsatz in anstehenden Audits sowie das Business-Continuity-Modul

Sehen Sie, wie integriertes Datenschutz- und Informationssicherheitsmanagement in der Praxis funktioniert

Erfahren Sie, wie NEXIS GRC kommunalen Konzernen hilft, Datenschutz und Informationssicherheit in einem System zu vereinen, eine auditfähige Datengrundlage zu schaffen und die Lösung konzernweit auszurollen.