Leitlinie zur Informationssicherheit und Datenschutz
Präambel
Ziel des integrierten Informationssicherheits- und Datenschutzmanagementsystem IDSMS ist der Schutz aller Informationen vor unbefugtem Zugriff, Verlust und Manipulation – unter Berücksichtigung gesetzlicher, wirtschaftlicher und technologischer Anforderungen. Informationssicherheit ist Teil der Unternehmenspolitik; Management und Mitarbeitende tragen gemeinsam Verantwortung.
Ziel und Zweck
Die Leitlinie definiert die Grundsätze und Rahmenbedingungen zur Sicherstellung eines angemessenen und nachhaltigen Schutzniveaus für Informationen, die für den sicheren Betrieb und den wirtschaftlichen Erfolg von Edelweiss relevant sind. Informationssicherheit ist integraler Bestandteil aller Unternehmensprozesse und basiert auf dem ISMS gemäss ISO/IEC 27001:2022 und dem DSMS gemäss ISO/IEC 27701:2019.
Geltungsbereich
Diese Leitlinie gilt verbindlich für alle Mitarbeitenden, Führungskräfte, Dienstleister und Partner der Edelweiss Air AG. Auch ausgelagerte Dienste und Systeme unterliegen denselben Sicherheitsanforderungen.
Informationen
Als Informationen gelten alle Formen von Wissen – ob digital oder analog, z. B. Texte, Daten, Bilder oder Medien. Die Informationssicherheit der Edelweiss umfasst insbesondere:
- Gesetzlich und regulatorisch relevante Daten
- Kritische Geschäftsprozesse, deren Ausfall wirtschaftlichen Schaden verursachen kann
- Geistiges Eigentum wie Lizenzen und Patente
Ziele der Informationssicherheit
Ziel ist der Schutz aller relevanten Informationen unter Berücksichtigung der Kernschutzziele:
- Vertraulichkeit – Schutz vor unberechtigtem Zugriff
- Integrität – Sicherstellung korrekter und vollständiger Verarbeitung
- Verfügbarkeit – Gewährleistung bedarfsgerechter Zugänglichkeit
Zusammenfassend lassen sich aus den Kernschutzzielen sowie den für Edelweiss relevanten erweiterten Anforderungen die folgenden Informationssicherheitsziele ableiten:
- Vertrauen sichern
- Compliance gewährleisten
- Datenschutz gewährleisten
- Schutz sensibler Informationen
- Betriebs- und Prozesssicherheit
- Risikobasiertes Sicherheitsmanagement
- Unfall- und Incidentprävention
- Sicherheit des Flugbetriebs.
Anforderungen und Informationssicherheit
Alle regulatorischen, gesetzlichen und vertraglichen Anforderungen werden erfüllt, insbesondere:
- EASA Part-IS (EU DVO 2023/203), EU DVO 2019/1583, NASP 19
- DSG & EU-DSGVO
- ISO/IEC 27001:2022
- ISO/IEC 27701:2019
- PCI DSS, IOSA, OR Art. 728
- Kundenverträge
Grundsätze
Management der Informationssicherheit
Das Informationssicherheitsmanagement orientiert sich an internationalen Standards, insbesondere an der Norm ISO/IEC 27001, und gilt verbindlich für alle internen und externen Mitarbeitenden sowie Vertragspartner und Lieferanten.
Verpflichtung
Edelweiss verpflichtet sich, das Informationssicherheits- und Datenschutzmanagementsystem konsequent anzuwenden und weiterzuentwickeln. Dies ist integraler Bestandteil der Unternehmensprozesse und wird gemäss Safety Policy umgesetzt. Technische und organisatorische Massnahmen werden eingeführt, um informationssicherheitsrelevante Risiken zu erkennen, zu bewerten und zu steuern.
Risikomanagement
Alle Information Assets werden identifiziert, Risiken analysiert und bewertet. Basierend auf dieser Bewertung priorisiert das Management die Risiken und setzt Massnahmen zur Reduktion auf ein akzeptables Niveau um. Detaillierte Vorgaben finden sich in der Richtlinie zum Informationssicherheitsrisikomanagement.
Informationssicherheitsklassifizierung
Edelweiss verwendet einen risikobasierten Ansatz und klassifiziert alle Informationen verpflichtend. Die Klassifizierung und entsprechende Handlungsanweisungen schützen die Unternehmenswerte. Einzelheiten und Anweisungen sind in den Ausführungsbestimmungen zur Informationsklassifizierung geregelt.
Sicherheitsbewusstsein (Awareness)
Sicherheitsziele und Massnahmen werden mindestens jährlich kommuniziert. Neue Mitarbeitende, Vertragspartner und Lieferanten werden mit den Sicherheitsbestimmungen vertraut gemacht und auf ihre Verantwortung hingewiesen.
Umsetzung der Anforderungen des EASA Part-IS
Edelweiss integriert die Anforderungen von EASA Part-IS als Bestandteil des OMM.
Integriertes Managementsystem
Edelweiss steuert Informationssicherheit und Datenschutz in Geschäfts- und flugsicherheitsrelevanten Prozessen mittels eines integrierten Managementsystems gemäss ISO/IEC 27001:2022, ISO/IEC 27701:2019 und gesetzlichen Vorgaben. Informationssicherheit und Datenschutz werden gleichwertig und in gemeinsamen Prozessen behandelt. Technische, organisatorische und rechtliche Anforderungen werden konsistent erfüllt und Synergien genutzt.
Datenschutz
Zusätzlich zu den Schutzzielen gelten folgende Datenschutzprinzipien:
- Rechtmässigkeit & Transparenz
- Zweckbindung
- Datenminimierung & Speicherbegrenzung
- Richtigkeit
- Integrität & Vertraulichkeit
Informationssicherheitsrelevante Vorfälle
Informationssicherheitsrelevante Ereignisse sind durch alle Mitarbeitenden gemäss dem etablierten Meldesystem unverzüglich zu melden. Kritische Vorfälle werden durch das ERO oder spezialisierte Stellen bearbeitet und dokumentiert.
Rollen und Verantwortlichkeiten
Die Aufgabenverteilung erfolgt nach dem Prinzip der Verantwortungszuordnung:
- Verwaltungsrat: Strategische Verantwortung
- Geschäftsleitung: Steuerung und Genehmigung
- ISO: Leitung ISMS, Koordination mit Konzern
- DPO: Überwacht die Einhaltung der Datenschutzvorschriften, Koordination mit Konzern
- Process Owner / Application Manager: Umsetzung im Tagesgeschäft
- Endbenutzer: Einhaltung der Sicherheitsvorgaben
- Risikomanagement: Identifikation, Bewertung und Steuerung von Risiken
Wirksamkeitskontrolle und Verbesserung
Die Wirksamkeit des IDSMS wird durch definierte KPIs, regelmässige interne Audits sowie Management Reviews überwacht. Bei Bedarf erfolgen externe Audits oder Zertifizierungsprüfungen. Die Ergebnisse fliessen in den kontinuierlichen Verbesserungsprozess ein.
Sanktionen
Verstösse gegen diese Leitlinie können disziplinarische, zivil- oder strafrechtliche Folgen haben. Mit Unterzeichnung der Compliance-Verpflichtung erkennen alle Mitarbeitenden die Gültigkeit dieser Leitlinie an.
Freigabe und Inkraftsetzung
Dieses Dokument stellt die Kurzfassung der Leitlinie zur Informationssicherheit vom 01.06.2026 dar und wurde als öffentlich klassifiziert.
sig. Bernd Bauer, 28.05.2026
sig. Christoph Schröter, 28.05.2026