2 Tage. 10+ Experten. Neue Impulse für IAM & GRC. Jetzt registrieren für die NEXIS INVOLVE | 9. & 10. September | Regensburg

Harzklinikum Dorothea Christiane Erxleben vereint Datenschutz, Informationssicherheit und Risikomanagement mit NEXIS GRC

Als KRITIS-Betreiber (kritische Infrastruktur) bildet das Harzklinikum Datenschutz, Informationssicherheit und Risikomanagement in einem einzigen System mit NEXIS GRC ab und erfüllt die Anforderungen von B3S Krankenhaus und der DSGVO auf Basis eines an ISO 27001 ausgerichteten ISMS.

Über das Harzklinikum

Das Harzklinikum Dorothea Christiane Erxleben entstand im Juni 2012 aus der Fusion der kommunalen Krankenhäuser in Quedlinburg und Wernigerode-Blankenburg. Es ist nach den beiden staatlichen Universitätskliniken in Magdeburg und Halle/Saale das größte kommunale Krankenhaus in Sachsen-Anhalt.

Mit Kliniken in Blankenburg, Quedlinburg und Wernigerode sowie mehr als 50 Facharztpraxen in der Region Harz deckt das Harzklinikum ein breites Spektrum an Leistungen und Behandlungen ab. Als kommunale Einrichtung pflegt es eine enge Zusammenarbeit mit zahlreichen Partnern in der Region. Der Leitsatz „Gesundheit braucht Kompetenz“ beschreibt die Verpflichtung zu einer modernen, leitliniengerechten und patientenorientierten Versorgung.

  • Standort: Sachsen-Anhalt
  • Betriebsstätten: Kliniken in Blankenburg, Quedlinburg und Wernigerode
  • Mitarbeiter: ~ 2.000
  • Betten: ~ 1.000 stationäre Betten
  • Jahresumsatz: ~ 150 Millionen Euro
  • Klassifizierung: KRITIS-Betreiber im Gesundheitssektor

Mit NEXIS GRC konnte das Harzklinikum

Drei Disziplinen in einem System abbilden

Datenschutz, Informationssicherheit und Risikomanagement gemeinsam umsetzen, einschließlich B3S Krankenhaus, ISO 27001 und der DSGVO.

Alle drei Klinikstandorte auditieren

Blankenburg, Quedlinburg und Wernigerode einheitlich gegen B3S Krankenhaus bewerten.

Risiken strukturiert bewerten und behandeln

Risikokataloge je Assetgruppe bearbeiten und Risiken in einem Risikobehandlungsplan bewerten.

Fachbereiche ohne Schulung einbinden

Freigaben und Bestätigungen mit hoher Akzeptanz durch integrierte Workflows etablieren.

Das KRITIS-Audit bestehen

Das Audit im Mai 2021 erfolgreich abschließen und den Aufwand für Folgeaudits reduzieren.

Nachweise tagesaktuell vorhalten

Alle Prozesse kontinuierlich pflegen und die erforderlichen Nachweise bei Bedarf aktuell bereitstellen.

Die Herausforderung

Als KRITIS-Betreiber mit mehr als 30.000 vollstationären Behandlungsfällen pro Jahr muss das Harzklinikum seine IT-Sicherheitsmaßnahmen auf dem aktuellen Stand der Technik halten und die Einhaltung alle zwei Jahre nachweisen. Hierfür verweist das BSI (Bundesamt für Sicherheit in der Informationstechnik) auf den branchenspezifischen Sicherheitsstandard B3S Krankenhaus. In der Praxis ist der Aufbau eines Informationssicherheitsmanagementsystems, das die B3S-Anforderungen erfüllt und das Risikomanagement berücksichtigt, unerlässlich.

Darüber hinaus wollte das Harzklinikum die Datenschutzanforderungen einschließlich der Reifegrade im selben Managementsystem umsetzen. Es suchte daher nach einem Anbieter, der alle Anforderungen in einer einzigen Lösung abdeckt. Das Harzklinikum bezog den etablierten IT-Dienstleister CANCOM in den Auswahlprozess ein.

Das Ziel war:

  • Bewertung einer datenbankbasierten Softwarelösung für das breite Anforderungsspektrum
  • Vollständige Umsetzung von Datenschutz, Informationssicherheit und Risikomanagement in einer Lösung, einschließlich aller B3S-Vorgaben
  • Abbildung standardisierter Prozesse auf benutzerfreundliche, ressourcenschonende Weise und flexible Anpassung individueller Prozesse
  • Einbindung des IT-Dienstleisters CANCOM während des gesamten Prozesses
  • Integration der Fachbereiche durch schulungsarme Workflows

Der Ansatz

Das Projekt startete im August 2020 und folgte einem klar strukturierten Phasenmodell.

Evaluierung und Auswahl von NEXIS GRC

Das Harzklinikum führte die Gespräche mit den Anbietern gemeinsam mit seinem IT-Dienstleister CANCOM. NEXIS GRC entsprach den Anforderungskriterien am besten. Überzeugende Faktoren waren der umfassende Inhalt mit unterschiedlichen Benutzermodi für Experten und Fachanwender, die enge Integration von Datenschutz- und Informationssicherheitsfunktionen sowie die Flexibilität von Nexis als mittelständischer Partner.

Phase 1: Struktur, Dokumente und SoA

Die Teams konfigurierten NEXIS GRC nach den Vorgaben des Harzklinikums mit Schwerpunkt auf B3S und Datenschutz. Sie erfassten die Unternehmensstruktur, die zu prüfenden Bereiche und die gesamte Rechtsträgerstruktur und legten fest, dass alle drei Standorte gegen B3S Krankenhaus auditiert werden. Die Teams erstellten, übernahmen und übertrugen Richtlinien und Policies in das System und verknüpften sie mit den B3S-Controls. Anschließend folgte das Statement of Applicability (SoA).

Phase 2: Risikomanagement und Workflows

Im Risikomanagement arbeiteten die zuständigen Mitarbeiter die Risikokataloge für die zugewiesenen Assetgruppen durch und bewerteten die Risiken in einem Risikobehandlungsplan. Parallel dazu führte das Harzklinikum Workflows für Dokumentenfreigaben und Maßnahmenbestätigungen ein. Die integrierten Workflow-Funktionen ermöglichten es den Fachbereichen, reibungslos und ohne großen Schulungsaufwand einzusteigen.

Phase 3: Geplante Erweiterung

Als nächsten Schritt plant das Harzklinikum die Einbindung eines E-Learning-Systems, das direkt in die NEXIS GRC-Oberfläche für alle Mitarbeiter integriert wird.

Das Ergebnis

Mit NEXIS GRC kann das Harzklinikum alle Aktivitäten für Datenschutz, Informationssicherheit, B3S Krankenhaus und Risikomanagement dauerhaft darstellen und vollständig nachweisen. Es verfügt damit über eine solide Grundlage für alle compliance- und risikorelevanten Entscheidungen.

  • KRITIS-Audit bestanden: Das Audit im Mai 2021 wurde erfolgreich abgeschlossen, teilweise unterstützt durch NEXIS GRC
  • Ein System für drei Disziplinen: Datenschutz, Informationssicherheit und Risikomanagement gebündelt, einschließlich B3S, ISO 27001 und der DSGVO
  • Reduzierter Aufwand für Folgeaudits: Prozesse werden kontinuierlich gepflegt, und Daten stehen bei Bedarf aktuell zur Verfügung
  • Vollständige Nachvollziehbarkeit: Alle Aktivitäten werden dauerhaft dargestellt und nachgewiesen
  • Hohe Nutzerakzeptanz: Fachbereiche werden durch schulungsarme Workflows eingebunden
  • Erweiterbar: Geplante Integration eines E-Learning-Systems für alle Mitarbeiter in die NEXIS GRC-Oberfläche

Diese integrierte Grundlage trägt auch die seither gewachsenen regulatorischen Anforderungen. Mit dem NIS2-Umsetzungsgesetz und der Novelle des BSIG (BSI-Gesetz) gelten KRITIS-Betreiber automatisch als wesentliche Einrichtungen mit erweiterten Pflichten im Risikomanagement, bei der Registrierung, Meldung und Nachweisführung. Das mit NEXIS GRC aufgebaute Managementsystem lässt sich auf diese Anforderungen erweitern, ohne etablierte Prozesse neu aufbauen zu müssen.

Sehen Sie, wie softwaregestütztes Sicherheits- und Datenschutzmanagement in der Praxis funktioniert

Erfahren Sie, wie NEXIS GRC KRITIS-Betreibern und Gesundheitseinrichtungen hilft, B3S, ISO 27001, die DSGVO und die Anforderungen von NIS2 in einem einzigen System abzubilden, Audits zu bestehen und den Aufwand dauerhaft zu reduzieren.