Die Rechtsschutzbranche verändert sich: Digitale Lösungen gewinnen an Bedeutung, zugleich steigen die regulatorischen Anforderungen an Versicherer und damit auch an die Zusammenarbeit mit technischen Dienstleistern. Informationssicherheit wird zum unerlässlichen Bestandteil. Darum lässt die DAHAG nun ihren Umgang mit Informationssicherheit nach einem international anerkannten Standard prüfen und strebt die Zertifizierung nach ISO 27001 an. Vorstand Jonas Zimmermann spricht darüber, warum sich die DAHAG für diesen Schritt entschieden hat und warum die Zertifizierung mehr als ein Siegel an der Wand sein soll.
Für unser Kerngeschäft ist die DAHAG nicht auf eine ISO-27001-Zertifizierung angewiesen. Warum haben wir uns trotzdem dafür entschieden?
Weil wir darin einen entscheidenden Vorteil sehen. In den letzten Jahren hat sich unsere Rolle gewandelt und neben der Organisation von Rechtsdienstleistungen stellen wir den Rechtsschutzversicherungen immer mehr technische Lösungen zur Verfügung. Dadurch und natürlich auch durch DORA stieg der Aufwand für regulatorische Anforderungen deutlich an. Wir erhalten immer mehr Anfragen zu DORA-Fragebögen, Sicherheitskonzepten, Notfallvorbereitung und Co. Diese Anfragen ordentlich zu bearbeiten, kostet Zeit auf beiden Seiten – bei uns, aber auch bei den Rechtsschutzversicherungen. Dieser Aufwand lässt sich durch die Zertifizierung reduzieren. ISO-27001 schafft wie jede Norm eine Grundlage, bei der alle Beteiligten direkt wissen, welche Standards gelten. Und gemeinsame Standards machen die Zusammenarbeit einfacher und deutlich effizienter.
Vieles von dem, was die Norm verlangt, setzt die DAHAG grundsätzlich heute schon um. Was kommt durch die Zertifizierung hinzu?
Datenschutz, Stabilität und Sicherheit denkt die DAHAG seit jeher mit. Man könnte sagen, sie sind Teil unserer DNA. Darum sind die Anforderungen der Norm für uns grundsätzlich nichts Neues. Die Zertifizierung führt die bestehenden Maßnahmen aber in einem einheitlichen System zusammen, dokumentiert sie und schafft einen anerkannten Nachweis dafür, wie wir mit Informationssicherheit umgehen.
Außerdem kann ich mir gut vorstellen, dass dieser sehr strukturierte Vorgang auch Aspekte aufzeigt, die wir bisher vielleicht noch nicht ganz so genau betrachtet haben. Die Zertifizierung zwingt uns dazu, noch genauer hinzuschauen und uns auf Prozesse festzulegen. Dadurch lassen sich blinde Flecken leichter erkennen und besser abdecken.
Also geht es bei der Zertifizierung nicht nur um Außenwirkung?
Wenn es uns ausschließlich um ein „Aushängeschild“ oder Siegel an der Wand ginge, könnten wir es uns viel einfacher machen. Stattdessen wollen wir wirklich etwas dabei lernen, wenn wir unsere Strukturen auf den Prüfstand stellen.
Das bedeutet allerdings zunächst großen internen Aufwand und auch eine Herausforderung. Sich festzulegen, noch klarere Verantwortlichkeiten zu benennen und Standards durchzusetzen, darf nicht dazu führen, dass wir eine unserer größten Stärken verlieren: schnell und flexibel reagieren zu können. Stattdessen wollen wir unsere Flexibilität erhalten und unsere Systeme gleichzeitig noch stabiler machen. Das bedeutet nicht nur Arbeit für unseren internen Informationssicherheitsbeauftragten, sondern auch für die Mitarbeiter und Mitarbeiterinnen, die die Systeme und Strukturen mit aufgebaut haben und gut kennen – und nicht zuletzt für alle, die die Standards im Alltag umsetzen müssen.
Das klingt aufwendig. Was wird die ISO-Zertifizierung die DAHAG kosten?
Bis zur Erteilung des Zertifikats rechnen wir mit internen und externen Gesamtkosten von rund 200.000 Euro. Diese Kosten und den Aufwand nehmen wir aber in Kauf. Denn die Zertifizierung gibt uns die Möglichkeit, das, was uns heute schon zu einem zuverlässigen Dienstleister macht, gezielt weiterzuentwickeln und nach außen nachweisbar zu machen.