Klassifizierung und Handhabung von Informationen
Grundlagen zum Umgang mit Informationen
Die Otto-Friedrich-Universität Bamberg ist sich der Bedeutung des Schutzes von Informationen bewusst, da deren Missbrauch zu großen materiellen und immateriellen Schäden führen kann. Die Klassifizierung und angemessene Handhabung von Informationen ist ein wichtiger Baustein zur Vermeidung solcher Schäden.
Informationen können in unterschiedlicher Form vorliegen – z.B. in elektronischer Form als Datei, in physischer Form als Ausdruck oder auch als gesprochenes Wort. Informationen werden anhand der Vertraulichkeit ihres Inhalts eingestuft. Der Grad der Vertraulichkeit spiegelt das Maß der Auswirkungen wider, falls Informationen missbräuchlich benutzt werden. Er bestimmt auch, wie mit Informationen umzugehen ist. Die Einstufung der Information ist unabhängig vom verwendeten Medium.
Grundsätzlich sollen nur diejenigen Personen Zugriff zu Informationen erhalten, die diese zur Erfüllung ihrer Aufgaben benötigen.
Grundlagen zur Klassifizierung von Informationen
Informationen an der Otto-Friedrich-Universität Bamberg werden nach ihrer Vertraulichkeit klassifiziert. Die Vertraulichkeit ist abhängig von ihrer Bedeutung für die Geschäftsprozesse oder dem potentiellen Schaden bei falschem Umgang mit ihnen.
Vertraulichkeitsklassen von Informationen
Informationen werden in folgende vier Vertraulichkeitsklassen eingestuft, für die jeweils die grundlegenden Regeln bezüglich Weitergabe und Absicherung sowie das Schadenspotential bei unsachgemäßem Umgang dargestellt werden:
- Öffentliche Informationen können ohne Nachfrage weitergegeben werden.
- Ein Schaden für die Universität Bamberg kann in keinem Fall entstehen.
- Diese Informationen bedürfen keiner Kennzeichnung.
- Informationen, die nur für den Dienstgebrauch bestimmt sind, können ohne Einschränkung an Mitglieder der Universität Bamberg oder an externe Stellen übermittelt werden, sofern dienstlich benötigt.
- Es entsteht für die Universität Bamberg bei einem unsachgemäßen Umgang ein maximal geringfügiger Schaden.
- Kennzeichnen Sie Ihre Informationen explizit als „nur für den Dienstgebrauch", um dies auch gegenüber Dritten anzuzeigen.
- Falls Informationen nicht zur Veröffentlichung freigegeben wurden und nicht offensichtlich als „vertraulich“ bzw. „persönlich“ oder „geheim“ einzustufen sind, sind sie als „intern“ zu behandeln.
- Vertrauliche Informationen können bestimmten, d.h. einem benannten Personenkreis übermittelt werden, sofern dienstlich benötigt.
- Personalsachen sind stets vertraulich zu behandeln.
- Es kann für die Universität Bamberg bei einem unsachgemäßen Umgang ein beträchtlicher Schaden entstehen.
- Kennzeichnen Sie Ihre Informationen explizit als „vertraulich", um dies auch gegenüber Dritten anzuzeigen.
- Geheime Informationen dürfen nur an bestimmte namentlich benannte Personen übermittelt und von jedem Empfänger bzw. jeder Empfängerin nur mit ausdrücklicher Einwilligung an andere Personen weitergeleitet werden.
- Es kann für die Universität Bamberg bei einem unsachgemäßen Umgang ein Schaden mit existentiell bedrohlichem Ausmaß entstehen.
- Kennzeichnen Sie Ihre Informationen explizit als "geheim", um dies auch gegenüber Dritten anzuzeigen.
Umgang mit Informationen unterschiedlicher Vertraulichkeitsklassen
| Kennzeichnung von Informationen | öffentlich | nur für den Dienstgebrauch / intern | vertraulich | geheim |
|---|---|---|---|---|
| in Papierform | Keine | Explizit mit „nur für den Dienstgebrauch“ bzw. „intern“ | Explizit mit „vertraulich“ | Explizit mit „geheim“ |
| in elektronischer Form | Keine | Explizit mit „nur für den Dienstgebrauch“ bzw. „intern“ | Explizit mit „vertraulich“ | Explizit mit „geheim“ |
k. E. = keine Einschränkung
| Was mache ich bei ... | öffentlich | nur für den Dienstgebrauch / intern | vertraulich | geheim | |
|---|---|---|---|---|---|
| Vervielfältigung mittels Kopierer, Drucker | k. E. | k. E. | Beaufsichtigung des Vervielfältigungsvorgangs |
| |
| Weitergabe | k. E. | An alle Mitglieder der Otto-Friedrich-Universität Bamberg oder an externe Stellen – sofern dienstlich benötigt |
|
| |
| Übermittlung auf dem Postweg | Intern | k. E. | Umschlag für inneramtliche Dienstpost |
|
|
| Extern | k. E. | Normaler Brief |
|
| |
| Übermittlung per E-Mail | Intern | k. E. | k. E. | Mit der Nachrichtenoption „Vertraulich“ zu versenden | Mit der Nachrichtenoption „Vertraulich“ zu versenden |
| Extern | k. E. | k. E. | Der Inhalt der E-Mail ist mit S/MIME zu verschlüsseln | Der Inhalt der E-Mail ist mit S/MIME zu verschlüsseln | |
| Übermittlung per Fax | Intern | k. E. | k. E. | Nur nach Vorankündigung | Nur nach Vorankündigung |
| Extern | k. E. | Deckblatt mit Anzahl der Seiten | Nur nach Vorankündigung | Verboten | |
| Übermittlung per Messenger | Interner Dienst | k. E. | k. E. | Identität des Empfängers sicherstellen | Identität des Empfängers sicherstellen |
| Externer Dienst | k. E. |
|
|
| |
| Verbale Weitergabe | k. E. | Nur erlaubt, wenn keine Unberechtigten zuhören können | Nur erlaubt, wenn keine Unberechtigten zuhören können |
| |
| Vernichtung von Informationen in Papierform | k. E. | Papierkörbe am Arbeitsplatz (nicht bei personenbezogenen Daten) | Schreddern | Schreddern | |
k. E. = keine Einschränkung
| Informationen in IT-Systemen | öffentlich | nur für den Dienstgebrauch / intern | vertraulich | geheim |
|---|---|---|---|---|
| Speicherung in IT-Systemen / Anwendungen der Otto-Friedrich-Universität Bamberg | k. E. | Speicherung unter Berücksichtigung der Zugriffsrechte, ggf. explizite Vergabe von Zugriffsrechten | Speicherung unter Berücksichtigung der Zugriffsrechte, ggf. explizite Vergabe von Zugriffsrechten |
|
| Mobile Geräte (z.B.: Notebooks, Smartphones, Tablets) | k. E. | k. E. |
|
|
| Mobile Datenträger (z.B.: CD, DVD, USB-Stick) | k. E. | k. E. | Verschlüsselung erforderlich |
|
| Bereitstellung im Internet | k. E. | Verboten | Verboten | Verboten |
| Löschen von elektronischen Informationen | k. E. | Löschen in Filesystem | Löschen in Filesystem | Löschen in Filesystem |
| Entsorgung / Vernichtung von Hardware und mobilen Datenträgern | k. E. |
| Abgabe bei Dezernat Z/IS oder PC-Service (Rechenzentrum) zur Vernichtung | Abgabe bei Dezernat Z/IS oder PC-Service (Rechenzentrum) zur Vernichtung |
k. E. = keine Einschränkung
| Physische Aufbewahrung und Ablage von Informationen | öffentlich | nur für den Dienstgebrauch / intern | vertraulich | geheim |
|---|---|---|---|---|
| Allgemein | k. E. | Unbefugten Zugriff durch Dritte über einfache Mittel verhindern. Eine angemessene technische Umsetzung ist durch den Informationsverantwortlichen im Einzelfall in Abhängigkeit von den Gefährdungen zu gewährleisten | Unbefugten Zugriff durch Dritte verhindern. Eine angemessene technische Umsetzung ist durch den Informationsverantwortlichen im Einzelfall in Abhängigkeit von den Gefährdungen zu gewährleisten | Unbefugten Zugriff durch Dritte verhindern. Eine angemessene technische Umsetzung ist durch den Informationsverantwortlichen im Einzelfall in Abhängigkeit von den Gefährdungen zu gewährleisten |
| In Gebäuden der Otto-Friedrich-Universität Bamberg | k. E. |
|
|
|
| Unterwegs oder zu Hause | k. E. | Abgesperrter Raum | Vor Zugriff sicher ausbewahren (Verschlüsselung und Wegsperren) | Vor Zugriff sicher ausbewahren (Verschlüsselung und Wegsperren) |