2 Tage. 10+ Experten. Neue Impulse für IAM & GRC. Jetzt registrieren für die NEXIS INVOLVE | 9. & 10. September | Regensburg

HanseMerkur vereint Datenschutz, Informationssicherheit und ihr internes Kontrollsystem mit NEXIS GRC

Mit NEXIS GRC hat die HanseMerkur ein umfassendes Managementsystem aufgebaut, das Datenschutz, Informationssicherheit und das interne Kontrollsystem (IKS) „all in one“ zusammenführt. Damit werden die aufsichtsrechtlichen IT-Anforderungen der BaFin konsistent abgebildet, ursprünglich unter VAIT und heute unter DORA.

Über HanseMerkur

Die HanseMerkur ist eine unabhängige, mittelständische Versicherungsgruppe mit Sitz in Hamburg. Sie bietet Versicherungsschutz für Gesundheit, Pflege, Leben, Risiko- und Altersvorsorge, Reise und Freizeit, Sach- und Unfall sowie betriebliche Zusatzversicherungen.

Als Versicherungsverein auf Gegenseitigkeit ist die HanseMerkur ausschließlich ihren Kunden und Mitarbeitern verpflichtet, nicht Aktionären oder Investoren. Sie ist die einzige eigenständige und konzernunabhängige Versicherungsgruppe am Finanzplatz Hamburg, die bundesweit tätig ist. Das hanseatische Prinzip des Ehrbaren Kaufmanns und die Leitidee „Hand in Hand ist HanseMerkur“ prägen die Unternehmenskultur und ihre klare Haltung gegenüber gesetzlichen Vorgaben und internen Regeln.

  • Standort: Hamburg
  • Rechtsform: Versicherungsverein auf Gegenseitigkeit
  • Fokus: Unabhängige, mittelständische Personenversicherung
  • Geschäftstätigkeit: Bundesweit (Deutschland)
  • Geschäftsfelder: Gesundheit, Pflege, Leben, Vorsorge, Reise und Freizeit, Sach- und Unfall

Mit NEXIS GRC konnte die HanseMerkur

Drei Disziplinen „all in one“ zusammenführen

Datenschutz, Informationssicherheit und das interne Kontrollsystem auf einer integrierten Plattform vereinen.

Die aufsichtsrechtlichen IT-Anforderungen umsetzen

IT-Strategie, IT-Governance und Informationsrisikomanagement im Einklang mit den aufsichtsrechtlichen Vorgaben, von VAIT bis zur heutigen DORA, abbilden.

IT-Governance effizient steuern

Die erforderlichen Maßnahmen entlang gängiger internationaler Standards steuern, überwachen und weiterentwickeln.

Risiken über Schutzbedarfe bewerten

Vertraulichkeit, Integrität, Verfügbarkeit und Datenschutzrelevanz bewerten, überwachen und evaluieren.

Audits und BaFin-Prüfungen nachweisen

Verantwortungsvolles Handeln durch eine lückenlose Historie und kontinuierliche Dokumentation belegen.

Fachbereiche in einem einzigen Verfahren einbinden

Informationssicherheit, Datenschutz und das IKS in einem einzigen Bewertungsverfahren beurteilen.

Die Herausforderung

Als Versicherungsunternehmen unterliegt die HanseMerkur nicht nur den allgemeinen Anforderungen an Informationssicherheit und Datenschutz, sondern auch den aufsichtsrechtlichen Bestimmungen der BaFin. Die im Juli 2018 veröffentlichten „Versicherungsaufsichtlichen Anforderungen an die IT“ (VAIT) ergänzten die regulatorischen Vorgaben um IT-Strategie, IT-Governance, Informationsrisikomanagement, Informationssicherheitsrisikomanagement, Benutzerzugangsmanagement, IT-Projekte, IT-Betrieb und das Outsourcing von IT-Dienstleistungen. Seit dem 17. Januar 2025 sind diese aufsichtsrechtlichen IT-Anforderungen in die EU-Verordnung DORA (EU 2022/2554) übergegangen, die die VAIT abgelöst hat.

 

Bereits 2017 begann die HanseMerkur mit der Vorbereitung auf diese steigenden Anforderungen. Eine intensive Ist-Analyse zeigte, dass nachhaltige Verfahren mit Inhouse-Tools wie Word, Excel oder PowerPoint nicht sinnvoll und wirtschaftlich abgebildet werden können. Daher suchte sie eine toolgestützte Lösung und einen Partner mit langjähriger Erfahrung in großen Sicherheits- und Datenschutzprojekten, der eine kollaborative „Hand in Hand“-Zusammenarbeit ermöglicht.

 

Das Ziel war:
  • Datenschutz nach EU-DSGVO vollständig integriert neben den Standard-ISMS-Modulen abbilden
  • Ein vollständiges internes Kontrollsystem (IKS) als Standard etablieren
  • Abteilungs- und prozessübergreifende Sichten ermöglichen
  • Daten für das Informationssicherheitsrisikomanagement benutzerfreundlich und ressourcenschonend konsolidieren und auswerten
  • Einen Partner mit langjähriger Erfahrung und Referenzen in großen Sicherheits- und Datenschutzprojekten gewinnen

Der Ansatz

Die HanseMerkur teilte die Einführung in mehrere Projektphasen auf, um die bisherigen Verfahren reibungslos abzulösen und die Akzeptanz aller Verantwortlichen zu sichern.

Evaluierung und Auswahl von NEXIS GRC

Bei den persönlichen Präsentationen der Anbieter wurde deutlich, dass Nexis die Anforderungen mit NEXIS GRC professionell abdeckt. Besonders überzeugend waren die integrierten Datenschutz- und Informationssicherheitsfunktionen sowie die Erweiterbarkeit zu einem umfassenden IKS. Hinzu kamen die langjährige Expertise aus vergleichbaren Projekten und die geografische Nähe des Hamburger Unternehmens, die eine kurze Kommunikationslinie und schnelle Handlungsfähigkeit ermöglicht.

Phase 1: Überprüfung und Design

Zunächst überprüften die Teams alle vorhandenen Dokumente und starteten die Design- und Einrichtungsphase. Sie passten das DIMS-Framework von NEXIS GRC an die Dokumentenspezifikationen der HanseMerkur an. Mit Unterstützung von Nexis wurden die erforderlichen Richtlinien angepasst, aktualisiert und ergänzt.

Phase 2: Anpassung, Test und Go-Live

Diese Phase gliederte sich in einen Workshop zur Definition aller Anpassungsanforderungen, die Testphase und den Go-Live nach Abnahme aller Einstellungen. Die Teams importierten alle Prozessdarstellungen, die in verschiedenen Formaten vorlagen, in NEXIS GRC. Dies ermöglicht den Fachbereichen, die Anforderungen aus Informationssicherheit, Datenschutz und dem IKS in einem einzigen Bewertungsverfahren zu beurteilen.

Phase 3: Schulung und Roll-out

Schließlich führte die HanseMerkur die NEXIS GRC-Schulungen durch und vollzog den Roll-out im gesamten Unternehmen.

Das Ergebnis

Mit NEXIS GRC verfügt die HanseMerkur über deutlich mehr Transparenz über potenzielle Risiken und deren Auswirkungen. Das Unternehmen entwickelt geeignete Maßnahmen, um seinen Reifegrad über alle Anforderungen aus Datenschutz, Informationssicherheit, IKS-Kontrollen und den aufsichtsrechtlichen IT-Vorgaben (heute DORA) effizient zu verbessern.

  • Datenschutz, Informationssicherheit und IKS in einem System: „all in one“ auf einer integrierten Plattform
  • Aufsichtsrechtskonform, von VAIT bis DORA: Die aufsichtsrechtlichen IT-Anforderungen sind abgebildet und steuerbar
  • Mehr Transparenz über Risiken: Schutzbedarfe und Risiken werden effizient bewertet, überwacht und gesteuert
  • Prüfungs- und revisionssicher: Eine lückenlose Historie und kontinuierliche Dokumentation für Audits und BaFin-Prüfungen
  • Ein Bewertungsverfahren für Fachbereiche: Informationssicherheit, Datenschutz und das IKS gemeinsam bewertet
  • Steuerbarer Reifegrad: Geeignete Maßnahmen zur kontinuierlichen Weiterentwicklung des Reifegrades

Erfahren Sie, wie ein umfassendes Managementsystem für Versicherer in der Praxis funktioniert

Erfahren Sie, wie NEXIS GRC Versicherern hilft, Datenschutz, Informationssicherheit und das IKS in einem einzigen System zu vereinen, die aufsichtsrechtlichen IT-Anforderungen gemäß DORA zu erfüllen und ihren Reifegrad kontinuierlich weiterzuentwickeln.