GAP WP1: Neue VAs 14–19 integriert + Register + Baseline + Eltern-Wiring
ISB-Volltexte der sechs neuen Verfahrensanweisungen eingepflegt (VA-14..VA-19) und die im GAP-Report identifizierten Inhalts-GAPs geschlossen. - 6 neue VAs unter verfahren/ (VA-14 Personalsicherheit, VA-15 Interne Audits, VA-16 Sichere Beschaffung/Entwicklung, VA-17 Zutritts-/Besuchermanagement, VA-18 Datenschutz-Pflege, VA-19 Informationssicherheit in Projekten) mit FULFILLS-Headern; mapping.json: verfahren[] + Reverse-Links (anforderungen[].verfahren). - 4 referenzierte Register als Dokumente (import-managed.ts): REG-PROJECTS, REG-SENS-ROLES, REG-AUDIT-PLAN, REG-EXT-SERVICES (Pflichtspalten dokumentiert; editierbares Datenmodell = offenes WP3.0). - Baseline: BL-GOV-01 (Audit-/Prüfzyklus) und BL-PROJ-01 (Projekt-Kriterien). - Eltern-Richtlinien verdrahtet (IMPL-Ersatztexte aus Report §8): R01 1.2.3 (A-N1, löst „bzw. ISMS-Tool" auf), R05 2.1.1 (A-G-B1) + 2.1.2 (N2→VA-14), R03 1.5.1 (A-F12→VA-15), R11 5.3.1 (A-F13→VA-16), R07 3.1.1 (N3→VA-17), R14 7.1.2 (A-N8→VA-18). Verifiziert: _verify.py Render 0 / Mapping sauber (nur vorbestehendes IMPL 3.1.3); Re-Import in Demo → 10 neue Dokumente, Coverage-Gaps geschlossen (1.2.3→VA-19, 2.1.1→VA-14, 1.5.1→VA-15, 5.3.1→VA-16, 3.1.1→VA-17, 7.1.2→VA-18); Browser: R01 rendert klickbare Deep-Links auf VA-19 und REG-PROJECTS. tsc grün. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
@@ -117,6 +117,12 @@ export async function importManaged(prisma: PrismaClient, tenantId: string) {
|
||||
{ code: "RISKMATRIX", type: "REGISTER" as const, title: "Risiko-Bewertungsmatrix", orderIdx: 903, intro: "Zentrale Bewertungsmatrix Schadensausmaß × Eintrittswahrscheinlichkeit (R03 / VA-09), Defaults nach FB-80-04." },
|
||||
{ code: "CLASSIFICATION", type: "REGISTER" as const, title: "Klassifizierung & Handhabungsmatrix", orderIdx: 904, intro: "Schutzklassen und Handhabungsregeln (R02 / VA-08), Defaults nach AA-80-20." },
|
||||
{ code: "HANDBUCH", type: "HANDBUCH" as const, title: "Anwender-Handbuch Informationssicherheit", orderIdx: 950, intro: "Kompakte Zusammenfassung der wichtigsten Regeln für Mitarbeitende – mit Deep-Links in die Quelldokumente." },
|
||||
// Verwaltete Register (GAP-Report §5.2). Vorerst als benannte Register-Dokumente mit
|
||||
// dokumentierten Pflichtspalten; die editierbare Datenpflege (Attribute/Cross-Links) folgt (WP3.0).
|
||||
{ code: "REG-PROJECTS", type: "REGISTER" as const, title: "Register Informationssicherheit in Projekten", orderIdx: 905, intro: "Projekte mit IS-Klassifizierung, Risikobewertung, abgeleiteten Maßnahmen/Status und ISB-Einbindung (R01 / VA-19). Pflichtspalten: Projekt, IS-Klassifizierung, Risikobewertung, Maßnahmen/Status, ISB-Einbindung." },
|
||||
{ code: "REG-SENS-ROLES", type: "REGISTER" as const, title: "Register sensibler Tätigkeiten", orderIdx: 906, intro: "Sensible Tätigkeitsbereiche/Rollen mit geforderten Eignungsnachweisen und Prüftiefe (R05 / VA-14). Pflichtspalten: Rolle/Bereich, geforderte Eignungsnachweise, Prüftiefe, Verantwortlich, Review." },
|
||||
{ code: "REG-AUDIT-PLAN", type: "REGISTER" as const, title: "Audit-Programm-Register", orderIdx: 907, intro: "Auditprogramm mit Zeitplan, Umfang, geprüften Controls, Prüfern und Ergebnissen (R03 / VA-15). Pflichtspalten: Zeitplan, Umfang, geprüfte Controls, Prüfer, Ergebnisse." },
|
||||
{ code: "REG-EXT-SERVICES", type: "REGISTER" as const, title: "Register externe IT-/Cloud-/KI-Dienste", orderIdx: 908, intro: "Externe/Cloud-/KI-Dienste mit Schutzbedarf, Datenlokation (EU), Verschlüsselung, Exit-Strategie, Quelle/Lieferant und Freigabestatus (R13/VA-10 + R02/VA-08). Cross-Link an Lieferantensteuerung und Asset-Inventar." },
|
||||
];
|
||||
for (const d of registerDocs) {
|
||||
await prisma.policyDocument.upsert({
|
||||
|
||||
@@ -83,6 +83,13 @@ Dieses Dokument legt die **konkreten technischen Mindestparameter** der Informat
|
||||
| BL-SUP-01 | Lieferanten-Risikoklassen | Einstufung nach Schutzbedarf und Zugriff; Prüfung der Einhaltung (Nachweise/TISAX) |
|
||||
| BL-DEL-01 | Sichere Löschung | Schutzbedarfsgerechtes Löschen/Vernichten (z. B. nach anerkannten Standards); Löschnachweis |
|
||||
|
||||
## 8. Governance und Projekte
|
||||
|
||||
| ID | Parameter | Vorgabe |
|
||||
|----|-----------|---------|
|
||||
| BL-GOV-01 | Audit-/Prüfzyklus | Interne Prüfung {{REVIEW_CYCLE}}; unabhängige Prüfung/Assessment mindestens alle 3 Jahre bzw. nach grundlegenden Änderungen |
|
||||
| BL-PROJ-01 | Projekt-Klassifizierungskriterien | Dokumentierter Kriterienkatalog zur IS-Klassifizierung von Projekten (Auslöser/Schwellen für ISB-Einbindung) |
|
||||
|
||||
## Änderungshistorie
|
||||
|
||||
| Version | Datum | Autor | Änderung |
|
||||
|
||||
@@ -371,7 +371,9 @@
|
||||
"requirement": "Projekte werden unter Berücksichtigung der Informationssicherheitsanforderungen klassifiziert.",
|
||||
"link": "{{LINK:R01#1.2.3}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-19"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "1.2.3-S1",
|
||||
@@ -386,7 +388,9 @@
|
||||
"requirement": "Verfahren und Kriterien für die Klassifizierung von Projekten sind dokumentiert.",
|
||||
"link": "{{LINK:R01#1.2.3}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-19"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "1.2.3-S2",
|
||||
@@ -401,7 +405,9 @@
|
||||
"requirement": "In einer frühen Projektphase wird eine Risikobewertung nach dem definierten Verfahren durchgeführt und bei Projektänderungen wiederholt.",
|
||||
"link": "{{LINK:R01#1.2.3}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-19"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "1.2.3-S3",
|
||||
@@ -416,7 +422,9 @@
|
||||
"requirement": "Für identifizierte Informationssicherheitsrisiken werden Maßnahmen abgeleitet und im Projekt berücksichtigt.",
|
||||
"link": "{{LINK:R01#1.2.3}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-19"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "1.2.3-H1",
|
||||
@@ -431,7 +439,9 @@
|
||||
"requirement": "Die abgeleiteten Maßnahmen werden während des Projekts regelmäßig überprüft und bei Änderungen der Bewertungskriterien neu bewertet. (C, I, A)",
|
||||
"link": "{{LINK:R01#1.2.3}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-19"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "1.3.1-M1",
|
||||
@@ -901,7 +911,9 @@
|
||||
"requirement": "Die Einhaltung der Richtlinien wird organisationsweit überprüft.",
|
||||
"link": "{{LINK:R03#1.5.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-15"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "1.5.1-M2",
|
||||
@@ -916,7 +928,9 @@
|
||||
"requirement": "Informationssicherheitsrichtlinien und -verfahren werden regelmäßig überprüft.",
|
||||
"link": "{{LINK:R03#1.5.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-15"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "1.5.1-M3",
|
||||
@@ -931,7 +945,9 @@
|
||||
"requirement": "Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt.",
|
||||
"link": "{{LINK:R03#1.5.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-15"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "1.5.1-M4",
|
||||
@@ -946,7 +962,9 @@
|
||||
"requirement": "Die Einhaltung von Informationssicherheitsanforderungen (z. B. technische Vorgaben) wird regelmäßig überprüft.",
|
||||
"link": "{{LINK:R03#1.5.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-15"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "1.5.1-M5",
|
||||
@@ -961,7 +979,9 @@
|
||||
"requirement": "Die Ergebnisse der durchgeführten Überprüfungen werden aufgezeichnet und aufbewahrt.",
|
||||
"link": "{{LINK:R03#1.5.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-15"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "1.5.1-S1",
|
||||
@@ -976,7 +996,9 @@
|
||||
"requirement": "Ein Plan für Inhalt und Rahmenbedingungen (Zeitplan, Umfang, Controls) der durchzuführenden Überprüfungen liegt vor.",
|
||||
"link": "{{LINK:R03#1.5.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-15"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "1.5.2-M1",
|
||||
@@ -991,7 +1013,9 @@
|
||||
"requirement": "Informationssicherheitsüberprüfungen werden durch eine unabhängige und kompetente Stelle regelmäßig und nach grundlegenden Änderungen durchgeführt.",
|
||||
"link": "{{LINK:R03#1.5.2}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-15"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "1.5.2-M2",
|
||||
@@ -1006,7 +1030,9 @@
|
||||
"requirement": "Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt.",
|
||||
"link": "{{LINK:R03#1.5.2}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-15"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "1.5.2-S1",
|
||||
@@ -1021,7 +1047,9 @@
|
||||
"requirement": "Die Ergebnisse durchgeführter Überprüfungen werden dokumentiert und der Organisationsleitung berichtet.",
|
||||
"link": "{{LINK:R03#1.5.2}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-15"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "1.6.1-M1",
|
||||
@@ -1607,7 +1635,9 @@
|
||||
"requirement": "Sensible Arbeitsbereiche und Tätigkeiten sind bestimmt.",
|
||||
"link": "{{LINK:R05#2.1.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-14"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "2.1.1-M2",
|
||||
@@ -1622,7 +1652,9 @@
|
||||
"requirement": "Die Anforderungen an Beschäftigte hinsichtlich ihrer Stellenprofile sind bestimmt und erfüllt.",
|
||||
"link": "{{LINK:R05#2.1.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-14"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "2.1.1-M3",
|
||||
@@ -1637,7 +1669,9 @@
|
||||
"requirement": "Die Identität potenzieller Beschäftigter wird verifiziert (z. B. Prüfung von Ausweisdokumenten).",
|
||||
"link": "{{LINK:R05#2.1.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-14"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "2.1.1-S1",
|
||||
@@ -1652,7 +1686,9 @@
|
||||
"requirement": "Die persönliche Eignung potenzieller Beschäftigter wird mit einfachen Methoden überprüft (z. B. Vorstellungsgespräch).",
|
||||
"link": "{{LINK:R05#2.1.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-14"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "2.1.1-S2",
|
||||
@@ -1667,7 +1703,9 @@
|
||||
"requirement": "Eine erweiterte Eignungsprüfung abhängig vom Arbeitsbereich und der Tätigkeit wird durchgeführt (z. B. Assessment-Center, Prüfung von Referenzen, Zeugnissen und Führungszeugnissen).",
|
||||
"link": "{{LINK:R05#2.1.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-14"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "2.1.2-M1",
|
||||
@@ -1682,7 +1720,9 @@
|
||||
"requirement": "Eine Vertraulichkeitsverpflichtung ist in Kraft.",
|
||||
"link": "{{LINK:R05#2.1.2}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-14"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "2.1.2-M2",
|
||||
@@ -1697,7 +1737,9 @@
|
||||
"requirement": "Eine Verpflichtung zur Einhaltung der Informationssicherheitsrichtlinien ist in Kraft.",
|
||||
"link": "{{LINK:R05#2.1.2}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-14"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "2.1.2-S1",
|
||||
@@ -1712,7 +1754,9 @@
|
||||
"requirement": "Eine über den Arbeitsvertrag hinausgehende Vertraulichkeitsverpflichtung ist in Kraft.",
|
||||
"link": "{{LINK:R05#2.1.2}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-14"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "2.1.2-S2",
|
||||
@@ -1727,7 +1771,9 @@
|
||||
"requirement": "Informationssicherheitsaspekte werden in den Arbeitsverträgen der Beschäftigten berücksichtigt.",
|
||||
"link": "{{LINK:R05#2.1.2}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-14"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "2.1.2-S3",
|
||||
@@ -1742,7 +1788,9 @@
|
||||
"requirement": "Ein Verfahren zum Umgang mit Verstößen gegen diese Verpflichtungen ist beschrieben.",
|
||||
"link": "{{LINK:R05#2.1.2}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-14"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "2.1.3-M1",
|
||||
@@ -1971,7 +2019,9 @@
|
||||
"requirement": "Verfahren für die Vergabe und den Entzug von Zutrittsrechten sind etabliert.",
|
||||
"link": "{{LINK:R07#3.1.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-17"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "3.1.1-S2",
|
||||
@@ -1986,7 +2036,9 @@
|
||||
"requirement": "Richtlinien für das Besuchermanagement (einschließlich Registrierung und Begleitung von Besuchern) sind definiert.",
|
||||
"link": "{{LINK:R07#3.1.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-17"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "3.1.1-S3",
|
||||
@@ -2001,7 +2053,9 @@
|
||||
"requirement": "Richtlinien für das Mitführen und Nutzen mobiler IT-Geräte und Datenträger (z. B. Registrierung, Kennzeichnungspflichten) sind definiert und umgesetzt.",
|
||||
"link": "{{LINK:R07#3.1.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-17"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "3.1.1-S4",
|
||||
@@ -2016,7 +2070,9 @@
|
||||
"requirement": "Netzwerk-/Infrastrukturkomponenten (eigene oder Kundennetze) sind gegen unbefugten Zugriff geschützt.",
|
||||
"link": "{{LINK:R07#3.1.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-17"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "3.1.1-S5",
|
||||
@@ -2031,7 +2087,9 @@
|
||||
"requirement": "Externe Liegenschaften zur Speicherung/Verarbeitung von Informationswerten sind im Zonenkonzept berücksichtigt (z. B. Lagerräume, Werkstätten, Teststrecken, Rechenzentren).",
|
||||
"link": "{{LINK:R07#3.1.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-17"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "3.1.1-H1",
|
||||
@@ -3977,7 +4035,9 @@
|
||||
"requirement": "Die mit Design und Entwicklung eines IT-Dienstes verbundenen Informationssicherheitsanforderungen sind bestimmt und berücksichtigt.",
|
||||
"link": "{{LINK:R11#5.3.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-16"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "5.3.1-M2",
|
||||
@@ -3992,7 +4052,9 @@
|
||||
"requirement": "Die mit Beschaffung oder Erweiterung von IT-Diensten und -Komponenten verbundenen Informationssicherheitsanforderungen sind bestimmt und berücksichtigt.",
|
||||
"link": "{{LINK:R11#5.3.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-16"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "5.3.1-M3",
|
||||
@@ -4007,7 +4069,9 @@
|
||||
"requirement": "Informationssicherheitsanforderungen im Zusammenhang mit Änderungen an entwickelten IT-Diensten werden berücksichtigt.",
|
||||
"link": "{{LINK:R11#5.3.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-16"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "5.3.1-M4",
|
||||
@@ -4022,7 +4086,9 @@
|
||||
"requirement": "Systemabnahmetests werden unter Berücksichtigung der Informationssicherheitsanforderungen durchgeführt.",
|
||||
"link": "{{LINK:R11#5.3.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-16"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "5.3.1-S1",
|
||||
@@ -4037,7 +4103,9 @@
|
||||
"requirement": "Anforderungsspezifikationen werden erstellt; dabei werden die einschlägigen Aspekte berücksichtigt.",
|
||||
"link": "{{LINK:R11#5.3.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-16"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "5.3.1-S2",
|
||||
@@ -4052,7 +4120,9 @@
|
||||
"requirement": "Anforderungsspezifikationen werden gegen die Informationssicherheitsanforderungen geprüft.",
|
||||
"link": "{{LINK:R11#5.3.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-16"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "5.3.1-S3",
|
||||
@@ -4067,7 +4137,9 @@
|
||||
"requirement": "Der IT-Dienst wird vor Produktivnutzung auf Einhaltung der Spezifikationen geprüft.",
|
||||
"link": "{{LINK:R11#5.3.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-16"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "5.3.1-S4",
|
||||
@@ -4082,7 +4154,9 @@
|
||||
"requirement": "Die Nutzung von Produktivdaten zu Testzwecken wird soweit möglich vermieden (ggf. Anonymisierung/Pseudonymisierung); dabei werden die einschlägigen Aspekte berücksichtigt.",
|
||||
"link": "{{LINK:R11#5.3.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-16"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "5.3.1-S5",
|
||||
@@ -4097,7 +4171,9 @@
|
||||
"requirement": "Testsysteme erhalten Schutzmaßnahmen vergleichbar zur Produktivumgebung, wenn Produktivdaten für Tests genutzt werden.",
|
||||
"link": "{{LINK:R11#5.3.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-16"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "5.3.1-V1",
|
||||
@@ -4112,7 +4188,9 @@
|
||||
"requirement": "Die Sicherheit zweckgebauter oder wesentlich angepasster Software wird bei Inbetriebnahme, bei wesentlichen Änderungen oder regelmäßig getestet (z. B. Penetrationstest). (C, I, A)",
|
||||
"link": "{{LINK:R11#5.3.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-16"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "5.3.2-M1",
|
||||
@@ -4127,7 +4205,9 @@
|
||||
"requirement": "Anforderungen an die Informationssicherheit von Netzdiensten sind bestimmt und erfüllt.",
|
||||
"link": "{{LINK:R11#5.3.2}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-16"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "5.3.2-S1",
|
||||
@@ -4142,7 +4222,9 @@
|
||||
"requirement": "Ein Verfahren zur Absicherung und Nutzung von Netzdiensten ist definiert und umgesetzt.",
|
||||
"link": "{{LINK:R11#5.3.2}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-16"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "5.3.2-S2",
|
||||
@@ -4157,7 +4239,9 @@
|
||||
"requirement": "Die Anforderungen werden in Form von SLAs vereinbart.",
|
||||
"link": "{{LINK:R11#5.3.2}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-16"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "5.3.2-S3",
|
||||
@@ -4172,7 +4256,9 @@
|
||||
"requirement": "Angemessene Redundanzlösungen sind umgesetzt.",
|
||||
"link": "{{LINK:R11#5.3.2}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-16"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "5.3.2-H1",
|
||||
@@ -4187,7 +4273,9 @@
|
||||
"requirement": "Verfahren zur Überwachung der Qualität des Netzverkehrs (z. B. Traffic-Flow-Analysen, Verfügbarkeitsmessungen) sind definiert und werden durchgeführt. (A)",
|
||||
"link": "{{LINK:R11#5.3.2}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-16"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "5.3.3-S1",
|
||||
@@ -4796,7 +4884,9 @@
|
||||
"requirement": "Rechtliche, regulatorische und vertragliche Vorgaben mit Relevanz für die Informationssicherheit werden regelmäßig bestimmt.",
|
||||
"link": "{{LINK:R14#7.1.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-18"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "7.1.1-M2",
|
||||
@@ -4811,7 +4901,9 @@
|
||||
"requirement": "Richtlinien zur Einhaltung der Vorgaben sind definiert, umgesetzt und den verantwortlichen Personen kommuniziert.",
|
||||
"link": "{{LINK:R14#7.1.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-18"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "7.1.1-S1",
|
||||
@@ -4826,7 +4918,9 @@
|
||||
"requirement": "Die Integrität von Aufzeichnungen entsprechend rechtlichen, regulatorischen und vertraglichen Vorgaben sowie Geschäftsanforderungen wird berücksichtigt.",
|
||||
"link": "{{LINK:R14#7.1.1}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-18"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "7.1.2-M1",
|
||||
@@ -4841,7 +4935,9 @@
|
||||
"requirement": "Rechtliche und vertragliche Informationssicherheitsanforderungen an Verfahren und Prozesse bei der Verarbeitung personenbezogener Daten sind bestimmt.",
|
||||
"link": "{{LINK:R14#7.1.2}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-18"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "7.1.2-M2",
|
||||
@@ -4856,7 +4952,9 @@
|
||||
"requirement": "Regelungen zur Einhaltung rechtlicher und vertraglicher Anforderungen an den Schutz personenbezogener Daten sind definiert und den beteiligten Personen bekannt.",
|
||||
"link": "{{LINK:R14#7.1.2}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-18"
|
||||
]
|
||||
},
|
||||
{
|
||||
"id": "7.1.2-M3",
|
||||
@@ -4871,7 +4969,9 @@
|
||||
"requirement": "Prozesse und Verfahren zum Schutz personenbezogener Daten sind im Informationssicherheits-Managementsystem berücksichtigt.",
|
||||
"link": "{{LINK:R14#7.1.2}}",
|
||||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||||
"verfahren": []
|
||||
"verfahren": [
|
||||
"VA-18"
|
||||
]
|
||||
}
|
||||
],
|
||||
"verfahren": [
|
||||
@@ -5046,6 +5146,110 @@
|
||||
"5.2.4-S1"
|
||||
],
|
||||
"link": "{{LINK:VA-13}}"
|
||||
},
|
||||
{
|
||||
"id": "VA-14",
|
||||
"title": "Personalsicherheit – Eignungsprüfung & sensible Tätigkeiten",
|
||||
"file": "verfahren/VA-14_Personalsicherheit-Eignungspruefung.md",
|
||||
"policy": "R05",
|
||||
"fulfills": [
|
||||
"2.1.1-M1",
|
||||
"2.1.1-M2",
|
||||
"2.1.1-M3",
|
||||
"2.1.1-S1",
|
||||
"2.1.1-S2",
|
||||
"2.1.2-M1",
|
||||
"2.1.2-M2",
|
||||
"2.1.2-S1",
|
||||
"2.1.2-S2",
|
||||
"2.1.2-S3"
|
||||
],
|
||||
"link": "{{LINK:VA-14}}"
|
||||
},
|
||||
{
|
||||
"id": "VA-15",
|
||||
"title": "Interne Audits & Complianceprüfungen",
|
||||
"file": "verfahren/VA-15_Interne-Audits-und-Compliancepruefungen.md",
|
||||
"policy": "R03",
|
||||
"fulfills": [
|
||||
"1.5.1-M1",
|
||||
"1.5.1-M2",
|
||||
"1.5.1-M3",
|
||||
"1.5.1-M4",
|
||||
"1.5.1-M5",
|
||||
"1.5.1-S1",
|
||||
"1.5.2-M1",
|
||||
"1.5.2-M2",
|
||||
"1.5.2-S1"
|
||||
],
|
||||
"link": "{{LINK:VA-15}}"
|
||||
},
|
||||
{
|
||||
"id": "VA-16",
|
||||
"title": "Sichere Beschaffung, Entwicklung & Abnahme",
|
||||
"file": "verfahren/VA-16_Sichere-Beschaffung-Entwicklung-und-Abnahme.md",
|
||||
"policy": "R11",
|
||||
"fulfills": [
|
||||
"5.3.1-M1",
|
||||
"5.3.1-M2",
|
||||
"5.3.1-M3",
|
||||
"5.3.1-M4",
|
||||
"5.3.1-S1",
|
||||
"5.3.1-S2",
|
||||
"5.3.1-S3",
|
||||
"5.3.1-S4",
|
||||
"5.3.1-S5",
|
||||
"5.3.1-V1",
|
||||
"5.3.2-M1",
|
||||
"5.3.2-S1",
|
||||
"5.3.2-S2",
|
||||
"5.3.2-S3",
|
||||
"5.3.2-H1"
|
||||
],
|
||||
"link": "{{LINK:VA-16}}"
|
||||
},
|
||||
{
|
||||
"id": "VA-17",
|
||||
"title": "Zutritts- & Besuchermanagement (physisch)",
|
||||
"file": "verfahren/VA-17_Zutritts-und-Besuchermanagement.md",
|
||||
"policy": "R07",
|
||||
"fulfills": [
|
||||
"3.1.1-S1",
|
||||
"3.1.1-S2",
|
||||
"3.1.1-S3",
|
||||
"3.1.1-S4",
|
||||
"3.1.1-S5"
|
||||
],
|
||||
"link": "{{LINK:VA-17}}"
|
||||
},
|
||||
{
|
||||
"id": "VA-18",
|
||||
"title": "Datenschutz- & Compliance-Pflege",
|
||||
"file": "verfahren/VA-18_Datenschutz-und-Compliance-Pflege.md",
|
||||
"policy": "R14",
|
||||
"fulfills": [
|
||||
"7.1.1-M1",
|
||||
"7.1.1-M2",
|
||||
"7.1.1-S1",
|
||||
"7.1.2-M1",
|
||||
"7.1.2-M2",
|
||||
"7.1.2-M3"
|
||||
],
|
||||
"link": "{{LINK:VA-18}}"
|
||||
},
|
||||
{
|
||||
"id": "VA-19",
|
||||
"title": "Informationssicherheit in Projekten",
|
||||
"file": "verfahren/VA-19_Informationssicherheit-in-Projekten.md",
|
||||
"policy": "R01",
|
||||
"fulfills": [
|
||||
"1.2.3-M1",
|
||||
"1.2.3-S1",
|
||||
"1.2.3-S2",
|
||||
"1.2.3-S3",
|
||||
"1.2.3-H1"
|
||||
],
|
||||
"link": "{{LINK:VA-19}}"
|
||||
}
|
||||
]
|
||||
}
|
||||
}
|
||||
|
||||
@@ -107,7 +107,7 @@ Bei hohem Schutzbedarf ist eine organisatorische Funktionstrennung (z. B. Umsetz
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.2.3 -->
|
||||
Projekte werden zu Beginn anhand eines dokumentierten Kriterienkatalogs hinsichtlich Informationssicherheitsbedarf klassifiziert; die Einstufung wird im {{TOOL_TICKET}} bzw. ISMS-Tool dokumentiert. In einer frühen Phase und bei Änderungen erfolgt eine Risikobewertung; abgeleitete Maßnahmen werden als Aufgaben im {{TOOL_TICKET}} nachgehalten und vor Projektabschluss geprüft; bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} eingebunden.
|
||||
Projekte werden zu Beginn anhand des dokumentierten Kriterienkatalogs (BL-PROJ-01) hinsichtlich Informationssicherheitsbedarf klassifiziert; Einstufung, Risikobewertung und abgeleitete Maßnahmen werden im Projektregister ({{LINK:REG-PROJECTS}}) geführt. In einer frühen Projektphase und bei Änderungen erfolgt eine Risikobewertung nach dem Verfahren Informationssicherheit in Projekten ({{LINK:VA-19}}); Maßnahmen werden als Aufgaben in {{TOOL_TICKET}} nachgehalten und vor Projektabschluss geprüft. Verantwortlich ist die Projektleitung; bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} eingebunden.
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 1.2.3-elev -->
|
||||
|
||||
@@ -80,7 +80,7 @@ Das dokumentierte Risikomanagement-Verfahren (siehe {{LINK:VA-09}}) mit Bewertun
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.5.1 -->
|
||||
Die Einhaltung von Richtlinien, Verfahren und technischen Anforderungen wird organisationsweit nach einem Auditplan durch interne Audits und Kontrollen regelmäßig überprüft; Ergebnisse werden aufgezeichnet und aufbewahrt, Abweichungen als Maßnahmen im ISMS-Tool nachverfolgt.
|
||||
Die Einhaltung von Richtlinien, Verfahren und technischen Anforderungen wird organisationsweit nach dem Audit-Programm ({{LINK:REG-AUDIT-PLAN}}) und dem Audit-/Complianceprüfungs-Verfahren ({{LINK:VA-15}}) durch interne Audits und Kontrollen regelmäßig überprüft (Turnus BL-GOV-01); Ergebnisse werden aufgezeichnet und aufbewahrt, Abweichungen als Maßnahmen im {{TOOL_NAME}} nachverfolgt; Verantwortlich: {{ROLE_ISB}}.
|
||||
|
||||
### 3.3 Unabhängige Überprüfung des ISMS (ISA 1.5.2)
|
||||
|
||||
|
||||
@@ -46,7 +46,7 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 2.1.1 -->
|
||||
Sensible Tätigkeiten sind bestimmt; Anforderungen an Positionen sind in Stellenbeschreibungen hinterlegt und werden erfüllt. Die Identität wird bei Einstellung verifiziert; die persönliche Eignung wird im rechtlich zulässigen Rahmen geprüft (Gespräch, bei sensiblen Rollen erweiterte Prüfungen wie Referenzen/Führungszeugnis).
|
||||
Sensible Arbeitsbereiche und Tätigkeiten sind im Register sensibler Tätigkeiten ({{LINK:REG-SENS-ROLES}}) bestimmt und mit der geforderten Prüftiefe hinterlegt; Anforderungen an Positionen sind in Stellenbeschreibungen dokumentiert und werden erfüllt. Identitätsverifizierung sowie die persönliche und – bei sensiblen Rollen – erweiterte Eignungsprüfung (Gespräch, Referenzen, Führungszeugnis im rechtlich zulässigen Rahmen) erfolgen nach dem Eignungs- und Verifizierungsverfahren ({{LINK:VA-14}}); Verantwortlich: {{ROLE_HR_LEAD}}; Nachweis in der Personalakte.
|
||||
|
||||
### 3.2 Vertragliche Verpflichtung des Personals (ISA 2.1.2)
|
||||
|
||||
@@ -72,7 +72,7 @@ Sensible Tätigkeiten sind bestimmt; Anforderungen an Positionen sind in Stellen
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 2.1.2 -->
|
||||
Alle Beschäftigten werden bei Eintritt vertraglich zur Vertraulichkeit und zur Einhaltung der Informationssicherheitsrichtlinien verpflichtet ({{ROLE_HR_LEAD}}); Informationssicherheitsaspekte sind Bestandteil der Arbeitsverträge, die Vertraulichkeit gilt nachvertraglich fort. Ein Verfahren zum Umgang mit Verstößen ist beschrieben; der Nachweis wird in der Personalakte geführt.
|
||||
Alle Beschäftigten werden bei Eintritt vertraglich zur Vertraulichkeit und zur Einhaltung der Informationssicherheitsrichtlinien verpflichtet ({{ROLE_HR_LEAD}}); Informationssicherheitsaspekte sind Bestandteil der Arbeitsverträge, die Vertraulichkeit gilt nachvertraglich fort. Ein dokumentiertes Verfahren zum Umgang mit Verstößen (siehe {{LINK:VA-14}}) ist etabliert; der Nachweis wird in der Personalakte geführt.
|
||||
|
||||
### 3.3 Sensibilisierung und Schulung (ISA 2.1.3)
|
||||
|
||||
|
||||
@@ -62,7 +62,7 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 3.1.1 -->
|
||||
Ein Sicherheitszonenkonzept (BL-PHY-01) mit umgesetzten Schutzmaßnahmen und bekanntem Verhaltenskodex ist vorhanden; Zutrittsrechte werden über {{TOOL_TICKET}} bedarfsorientiert vergeben, dokumentiert und bei Wegfall entzogen (BL-PHY-02). Besuchermanagement, Regeln für mobile Geräte, Schutz von Netz-/Infrastrukturkomponenten und externe Liegenschaften sind berücksichtigt.
|
||||
Ein Sicherheitszonenkonzept (BL-PHY-01) mit umgesetzten Schutzmaßnahmen und bekanntem Verhaltenskodex ist vorhanden; Zutrittsrechte werden über {{TOOL_TICKET}} bedarfsorientiert vergeben, dokumentiert und bei Wegfall entzogen (BL-PHY-02, Ablauf siehe {{LINK:VA-17}}). Besuchermanagement, Regeln für mobile Geräte, Schutz von Netz-/Infrastrukturkomponenten und externe Liegenschaften sind berücksichtigt.
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 3.1.1-elev -->
|
||||
|
||||
+1
-1
@@ -64,7 +64,7 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.3.1 -->
|
||||
Informationssicherheitsanforderungen sind fester Bestandteil von Design, Beschaffung, Erweiterung und Änderung von IT-Diensten (Security by Design); Anforderungsspezifikationen werden erstellt und geprüft, Abnahmetests unter Sicherheitsaspekten durchgeführt, Produktivsetzung erst nach Prüfung im {{TOOL_TICKET}}. Produktivdaten in Tests werden vermieden/anonymisiert, Testsysteme angemessen geschützt.{{#if FLAG_DEV_INHOUSE}} Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews und automatisierten Sicherheitstests (SAST/Dependency-Scan).{{/if}}
|
||||
Informationssicherheitsanforderungen sind fester Bestandteil von Design, Beschaffung, Erweiterung und Änderung von IT-Diensten (Security by Design); Anforderungsspezifikation, Prüfung und Abnahmetests unter Sicherheitsaspekten erfolgen nach dem Verfahren Sichere Beschaffung/Entwicklung & Abnahme ({{LINK:VA-16}}); Produktivsetzung erst nach Prüfung in {{TOOL_TICKET}}. Produktivdaten in Tests werden vermieden/anonymisiert, Testsysteme angemessen geschützt.{{#if FLAG_DEV_INHOUSE}} Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews und automatisierten Sicherheitstests (SAST/Dependency-Scan) gemäß {{LINK:VA-16}}.{{/if}}
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 5.3.1-elev -->
|
||||
|
||||
@@ -57,7 +57,7 @@ Relevante rechtliche, regulatorische und vertragliche Anforderungen werden regel
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 7.1.2 -->
|
||||
Rechtliche und vertragliche Anforderungen an die Verarbeitung personenbezogener Daten (DSGVO) sind bestimmt; Regelungen sind definiert, den Beteiligten bekannt und im ISMS berücksichtigt. {{ROLE_DPO}} ist eingebunden, das Verzeichnis der Verarbeitungstätigkeiten wird im ISMS-Tool ({{TOOL_NAME}}) geführt, TOM und Löschkonzepte (BL-DEL-01) sind geregelt.
|
||||
Rechtliche und vertragliche Anforderungen an die Verarbeitung personenbezogener Daten (DSGVO) sind bestimmt; Regelungen sind definiert, den Beteiligten bekannt und im ISMS berücksichtigt. {{ROLE_DPO}} ist eingebunden, das Verzeichnis der Verarbeitungstätigkeiten wird im ISMS-Tool ({{TOOL_NAME}}) geführt, TOM und Löschkonzepte (BL-DEL-01) sind geregelt; Rechtsregister-Review, Löschfristen und Betroffenenrechte werden nach dem Datenschutz-/Compliance-Pflegeverfahren ({{LINK:VA-18}}) bearbeitet.
|
||||
|
||||
{{/if}}
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
@@ -0,0 +1,71 @@
|
||||
# Personalsicherheit – Eignungsprüfung & sensible Tätigkeiten
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Verfahrensanweisung (VA-14) |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Prozessverantwortlich | {{ROLE_HR_LEAD}} |
|
||||
| Freigabe durch | {{ROLE_ISB}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
<!-- FULFILLS 2.1.1-M1, 2.1.1-M2, 2.1.1-M3, 2.1.1-S1, 2.1.1-S2, 2.1.2-M1, 2.1.2-M2, 2.1.2-S1, 2.1.2-S2, 2.1.2-S3 | POLICY R05 -->
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Dieses Verfahren regelt die Bestimmung sensibler Tätigkeiten, die Eignungs- und Identitätsprüfung bei Einstellung sowie den Umgang mit Verstößen gegen Informationssicherheits- und Vertraulichkeitspflichten. Es operationalisiert die zugehörige Richtlinie ({{LINK:R05}}).
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Einstellungs-, Wechsel- und Austrittsprozesse.
|
||||
|
||||
## 3. Auslöser
|
||||
|
||||
Einstellung, Wechsel in eine sensible Position, Verdacht auf Verstoß, regelmäßiger Review.
|
||||
|
||||
## 4. Eingaben
|
||||
|
||||
- Register sensibler Tätigkeiten ({{LINK:REG-SENS-ROLES}})
|
||||
- Stellenbeschreibungen mit Sicherheitsanforderungen
|
||||
- Personalmeldung (HR); rechtlicher Rahmen (Datenschutz/Mitbestimmung)
|
||||
|
||||
## 5. Ablauf
|
||||
|
||||
1. Sensible Tätigkeitsbereiche/Rollen im **Register sensibler Tätigkeiten ({{LINK:REG-SENS-ROLES}})** bestimmen und die geforderte Prüftiefe je Rolle festlegen.
|
||||
2. Anforderungen an Positionen in Stellenbeschreibungen hinterlegen und deren Erfüllung sicherstellen.
|
||||
3. Bei Einstellung die Identität verifizieren; die persönliche Eignung im rechtlich zulässigen Rahmen prüfen (Einstellungsgespräch).
|
||||
4. Bei sensiblen Rollen erweiterte Prüfungen (Referenzen, Führungszeugnis) im rechtlich zulässigen Rahmen durchführen.
|
||||
5. Verstöße gegen Informationssicherheits-/Vertraulichkeitspflichten nach dokumentiertem Verfahren behandeln; Nachweis in der Personalakte.
|
||||
6. Sensible Rollen und Prüftiefe regelmäßig überprüfen ({{REVIEW_CYCLE}}).
|
||||
|
||||
## 6. RACI
|
||||
|
||||
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|
||||
|---|---------|------------------|------------------|-----------------|----------------|
|
||||
| 1 | Sensible Tätigkeiten & Prüftiefe bestimmen | {{ROLE_ISB}} | {{ROLE_HR_LEAD}} | Fachbereich | - |
|
||||
| 2 | Anforderungen in Stellenbeschreibungen | {{ROLE_HR_LEAD}} | {{ROLE_HR_LEAD}} | Fachbereich | - |
|
||||
| 3 | Identität verifizieren / Eignung prüfen | {{ROLE_HR_LEAD}} | {{ROLE_HR_LEAD}} | {{ROLE_ISB}} | - |
|
||||
| 4 | Erweiterte Prüfungen (sensible Rollen) | {{ROLE_HR_LEAD}} | {{ROLE_HR_LEAD}} | {{ROLE_ISB}} | - |
|
||||
| 5 | Umgang mit Verstößen | {{ROLE_HR_LEAD}} | {{ROLE_MANAGEMENT}} | {{ROLE_ISB}} | - |
|
||||
| 6 | Regelmäßige Überprüfung | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_HR_LEAD}} | - |
|
||||
|
||||
## 7. Ergebnis & Nachweis
|
||||
|
||||
Gepflegtes Register sensibler Tätigkeiten; dokumentierte Eignungs-/Verifizierungsnachweise in der Personalakte; dokumentierte Verstoßfälle. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
|
||||
|
||||
## 8. Kennzahlen (KPI)
|
||||
|
||||
- Anteil sensibler Rollen mit dokumentierter Prüftiefe
|
||||
- Termingerechte Identitäts-/Eignungsprüfungen
|
||||
- Offene Verstoßfälle
|
||||
|
||||
## 9. Verwandte Dokumente
|
||||
|
||||
- Zugehörige Richtlinie: {{LINK:R05}}
|
||||
- Register: {{LINK:REG-SENS-ROLES}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
|
||||
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,72 @@
|
||||
# Interne Audits & Complianceprüfungen
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Verfahrensanweisung (VA-15) |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Prozessverantwortlich | {{ROLE_ISB}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
<!-- FULFILLS 1.5.1-M1, 1.5.1-M2, 1.5.1-M3, 1.5.1-M4, 1.5.1-M5, 1.5.1-S1, 1.5.2-M1, 1.5.2-M2, 1.5.2-S1 | POLICY R03 -->
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Dieses Verfahren regelt Programm, Planung, Durchführung, Berichterstattung und Maßnahmenverfolgung interner Audits sowie die unabhängige Überprüfung des ISMS. Es operationalisiert die zugehörige Richtlinie ({{LINK:R03}}).
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Richtlinien, Verfahren und technischen Anforderungen im Geltungsbereich.
|
||||
|
||||
## 3. Auslöser
|
||||
|
||||
Auditzyklus (BL-GOV-01), wesentliche Änderungen, Anforderung durch die Leitung, Vorbefunde.
|
||||
|
||||
## 4. Eingaben
|
||||
|
||||
- Audit-Programm-Register ({{LINK:REG-AUDIT-PLAN}})
|
||||
- Controls / Statement of Applicability (SoA)
|
||||
- Vorherige Auditberichte & offene Maßnahmen
|
||||
|
||||
## 5. Ablauf
|
||||
|
||||
1. **Audit-Programm** im **Register ({{LINK:REG-AUDIT-PLAN}})** planen (Umfang, geprüfte Controls, Termine, Prüfer) — Turnus gemäß **BL-GOV-01**.
|
||||
2. Audit **unabhängig** durchführen (Prüfer ≠ Verantwortlicher des geprüften Bereichs).
|
||||
3. Befunde/Abweichungen erfassen und als Maßnahmen im ISMS-Tool ({{TOOL_NAME}}) anlegen.
|
||||
4. Auditbericht an {{ROLE_MANAGEMENT}} berichten (Eingabe für die Managementbewertung).
|
||||
5. Maßnahmen bis zum Abschluss nachverfolgen.
|
||||
6. Unabhängige Prüfung/Assessment mindestens gemäß **BL-GOV-01** bzw. nach grundlegenden Änderungen.
|
||||
|
||||
## 6. RACI
|
||||
|
||||
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|
||||
|---|---------|------------------|------------------|-----------------|----------------|
|
||||
| 1 | Audit-Programm planen | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereiche | - |
|
||||
| 2 | Audit durchführen | Auditor (unabhängig) | {{ROLE_ISB}} | geprüfter Bereich | - |
|
||||
| 3 | Befunde erfassen / Maßnahmen anlegen | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereich | - |
|
||||
| 4 | Bericht an Leitung | {{ROLE_ISB}} | {{ROLE_MANAGEMENT}} | - | {{ROLE_MANAGEMENT}} |
|
||||
| 5 | Maßnahmen nachverfolgen | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereich | - |
|
||||
| 6 | Unabhängige Prüfung | externer/unabhängiger Prüfer | {{ROLE_MANAGEMENT}} | {{ROLE_ISB}} | - |
|
||||
|
||||
## 7. Ergebnis & Nachweis
|
||||
|
||||
Auditberichte, dokumentierte Befunde/Maßnahmen und ein gepflegtes Audit-Programm ({{LINK:REG-AUDIT-PLAN}}). Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
|
||||
|
||||
## 8. Kennzahlen (KPI)
|
||||
|
||||
- Audit-Abdeckung der Controls
|
||||
- Offene Findings / Termintreue der Maßnahmen
|
||||
- Anteil fristgerecht abgeschlossener Audits
|
||||
|
||||
## 9. Verwandte Dokumente
|
||||
|
||||
- Zugehörige Richtlinie: {{LINK:R03}}
|
||||
- Register: {{LINK:REG-AUDIT-PLAN}}
|
||||
- Risikomanagement-Verfahren: {{LINK:VA-09}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
|
||||
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
|
||||
+72
@@ -0,0 +1,72 @@
|
||||
# Sichere Beschaffung, Entwicklung & Abnahme
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Verfahrensanweisung (VA-16) |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Prozessverantwortlich | {{ROLE_IT_LEAD}} |
|
||||
| Freigabe durch | {{ROLE_ISB}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
<!-- FULFILLS 5.3.1-M1, 5.3.1-M2, 5.3.1-M3, 5.3.1-M4, 5.3.1-S1, 5.3.1-S2, 5.3.1-S3, 5.3.1-S4, 5.3.1-S5, 5.3.1-V1, 5.3.2-M1, 5.3.2-S1, 5.3.2-S2, 5.3.2-S3, 5.3.2-H1 | POLICY R11 -->
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Dieses Verfahren stellt sicher, dass Informationssicherheitsanforderungen fester Bestandteil von Beschaffung, Design, Entwicklung, Erweiterung und Änderung von IT-Diensten und -Systemen sind (Security by Design), inklusive Abnahmetests und Testdatenhandhabung. Es operationalisiert die zugehörige Richtlinie ({{LINK:R11}}).
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für Beschaffung, Eigen-/Fremdentwicklung und Änderung von IT-Diensten/Systemen.
|
||||
|
||||
## 3. Auslöser
|
||||
|
||||
Beschaffung, Neu-/Weiterentwicklung oder wesentliche Änderung eines IT-Dienstes/Systems.
|
||||
|
||||
## 4. Eingaben
|
||||
|
||||
- Sicherheits-/Schutzbedarfsanforderungen; anwendbare ISA-Controls
|
||||
- Test-/Abnahmekonzept
|
||||
- Ggf. externe Dienste ({{LINK:REG-EXT-SERVICES}})
|
||||
|
||||
## 5. Ablauf
|
||||
|
||||
1. Sicherheitsanforderungen spezifizieren (Security by Design) und den Schutzbedarf berücksichtigen.
|
||||
2. Beschaffung/Änderung anhand der Sicherheitskriterien durchführen.{{#if FLAG_EXTERNAL_IT}} Externe/Cloud-Dienste werden über {{LINK:VA-11}} bewertet und im {{LINK:REG-EXT-SERVICES}} geführt.{{/if}}
|
||||
3. Abnahmetests unter Sicherheitsaspekten vor der Produktivsetzung; Freigabe in {{TOOL_TICKET}} (Change-Kopplung {{LINK:VA-04}}).
|
||||
4. Produktivdaten in Tests vermeiden bzw. anonymisieren; Testsysteme angemessen schützen.
|
||||
5. {{#if FLAG_DEV_INHOUSE}} Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews und automatisierten Sicherheitstests (SAST/Dependency-Scan).{{/if}}
|
||||
6. {{#if FLAG_VERY_HIGH_PROTECTION}} Bei sehr hohem Schutzbedarf erfolgt vor Freigabe eine zusätzliche unabhängige Sicherheitsprüfung/Abnahme.{{/if}}
|
||||
|
||||
## 6. RACI
|
||||
|
||||
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|
||||
|---|---------|------------------|------------------|-----------------|----------------|
|
||||
| 1 | Sicherheitsanforderungen spezifizieren | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | Fachbereich | - |
|
||||
| 2 | Beschaffung/Änderung durchführen | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - |
|
||||
| 3 | Sicherheits-Abnahme / Freigabe | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | Fachbereich | - |
|
||||
| 4 | Testdaten-Handling | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | {{ROLE_DPO}} | - |
|
||||
| 5 | Secure Coding / Sicherheitstests | Entwicklung | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - |
|
||||
| 6 | Zusätzliche Prüfung (sehr hoher Schutzbedarf) | unabhängiger Prüfer | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - |
|
||||
|
||||
## 7. Ergebnis & Nachweis
|
||||
|
||||
Abnahmeprotokolle, Testberichte und Freigaben (in {{TOOL_TICKET}}). Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
|
||||
|
||||
## 8. Kennzahlen (KPI)
|
||||
|
||||
- Anteil Projekte mit dokumentierter Sicherheits-Abnahme
|
||||
- Kritische Sicherheits-Findings vor Go-Live
|
||||
- Anteil Tests ohne echte Produktivdaten
|
||||
|
||||
## 9. Verwandte Dokumente
|
||||
|
||||
- Zugehörige Richtlinie: {{LINK:R11}}
|
||||
- Change-Verfahren: {{LINK:VA-04}}
|
||||
- Cloud-/KI-Freigabe: {{LINK:VA-11}}; Register: {{LINK:REG-EXT-SERVICES}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
|
||||
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,67 @@
|
||||
# Zutritts- & Besuchermanagement (physisch)
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Verfahrensanweisung (VA-17) |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Prozessverantwortlich | {{ROLE_IT_LEAD}} |
|
||||
| Freigabe durch | {{ROLE_ISB}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
<!-- FULFILLS 3.1.1-S1, 3.1.1-S2, 3.1.1-S3, 3.1.1-S4, 3.1.1-S5 | POLICY R07 -->
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Dieses Verfahren regelt Vergabe und Entzug physischer Zutrittsrechte, das Besuchermanagement sowie den Umgang mit Betriebsmitteln in Sicherheitszonen. Es operationalisiert die zugehörige Richtlinie ({{LINK:R07}}).
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Standorte und Sicherheitszonen.
|
||||
|
||||
## 3. Auslöser
|
||||
|
||||
Eintritt/Austritt/Rollenwechsel, Besuch, Änderung des Zonenkonzepts, regelmäßiger Review.
|
||||
|
||||
## 4. Eingaben
|
||||
|
||||
- Zonen-/Sicherheitskonzept ({{LINK:BASELINE}}, BL-PHY-01/02)
|
||||
- Personal-/Besuchermeldung
|
||||
- Bestehende Zutrittsberechtigungen
|
||||
|
||||
## 5. Ablauf
|
||||
|
||||
1. Zutrittsrechte zu Sicherheitszonen werden über {{TOOL_TICKET}} beantragt, genehmigt und entzogen (Prinzip minimaler Rechte).
|
||||
2. Besucher werden registriert, ausgewiesen und in schützenswerten Zonen begleitet.
|
||||
3. Betriebsmittel, Schlüssel und Ausweise werden ausgegeben, zurückgenommen und dokumentiert.
|
||||
4. Zutrittsberechtigungen werden regelmäßig überprüft ({{REVIEW_CYCLE}}) und bei Austritt/Wechsel unverzüglich angepasst.
|
||||
|
||||
## 6. RACI
|
||||
|
||||
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|
||||
|---|---------|------------------|------------------|-----------------|----------------|
|
||||
| 1 | Zutrittsrechte vergeben/entziehen | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - |
|
||||
| 2 | Besucher registrieren/begleiten | Empfang/Fachbereich | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - |
|
||||
| 3 | Betriebsmittel/Schlüssel verwalten | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | - | - |
|
||||
| 4 | Zutrittsberechtigungen überprüfen | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - |
|
||||
|
||||
## 7. Ergebnis & Nachweis
|
||||
|
||||
Aktuelle Zutrittsberechtigungen und Besucherprotokolle. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
|
||||
|
||||
## 8. Kennzahlen (KPI)
|
||||
|
||||
- Aktualität der Zutrittsliste
|
||||
- Überfällige Rezertifizierungen von Zutrittsrechten
|
||||
- Vollständigkeit der Besucherprotokolle
|
||||
|
||||
## 9. Verwandte Dokumente
|
||||
|
||||
- Zugehörige Richtlinie: {{LINK:R07}}
|
||||
- Berechtigungsverfahren (analog logisch): {{LINK:VA-03}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
|
||||
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,66 @@
|
||||
# Datenschutz- & Compliance-Pflege
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Verfahrensanweisung (VA-18) |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Prozessverantwortlich | {{ROLE_DPO}} |
|
||||
| Freigabe durch | {{ROLE_ISB}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
<!-- FULFILLS 7.1.1-M1, 7.1.1-M2, 7.1.1-S1, 7.1.2-M1, 7.1.2-M2, 7.1.2-M3 | POLICY R14 -->
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Dieses Verfahren regelt die laufende Pflege von Rechts-/Compliance-Register, Verzeichnis der Verarbeitungstätigkeiten (VVT), Löschfristen/Löschkonzept und die Bearbeitung von Betroffenenrechten. Es operationalisiert die zugehörige Richtlinie ({{LINK:R14}}).
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Verarbeitungen personenbezogener Daten sowie rechtliche/vertragliche Anforderungen.
|
||||
|
||||
## 3. Auslöser
|
||||
|
||||
Regelmäßiger Review, neue Rechts-/Vertragsanforderung, Betroffenenanfrage, neue oder geänderte Verarbeitung.
|
||||
|
||||
## 4. Eingaben
|
||||
|
||||
- Rechts-/Compliance-Register (ISMS-Tool, {{TOOL_NAME}})
|
||||
- Verzeichnis der Verarbeitungstätigkeiten (VVT)
|
||||
- Löschkonzept ({{LINK:BASELINE}}, BL-DEL-01)
|
||||
|
||||
## 5. Ablauf
|
||||
|
||||
1. Rechts-/Compliance-Register regelmäßig prüfen und aktualisieren ({{REVIEW_CYCLE}}).
|
||||
2. Das Verzeichnis der Verarbeitungstätigkeiten (VVT) im ISMS-Tool ({{TOOL_NAME}}) pflegen.
|
||||
3. Löschfristen und Löschkonzept (BL-DEL-01) umsetzen und überwachen.
|
||||
4. Betroffenenrechte fristgerecht bearbeiten; Bearbeitung und Ergebnis dokumentieren.
|
||||
|
||||
## 6. RACI
|
||||
|
||||
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|
||||
|---|---------|------------------|------------------|-----------------|----------------|
|
||||
| 1 | Rechts-/Compliance-Register pflegen | {{ROLE_DPO}} | {{ROLE_ISB}} | Fachbereich | - |
|
||||
| 2 | VVT pflegen | {{ROLE_DPO}} | {{ROLE_DPO}} | Fachbereich | - |
|
||||
| 3 | Löschfristen umsetzen/überwachen | {{ROLE_IT_LEAD}} | {{ROLE_DPO}} | {{ROLE_ISB}} | - |
|
||||
| 4 | Betroffenenrechte bearbeiten | {{ROLE_DPO}} | {{ROLE_DPO}} | {{ROLE_ISB}} | - |
|
||||
|
||||
## 7. Ergebnis & Nachweis
|
||||
|
||||
Aktuelles Rechts-/Compliance-Register und VVT, Löschnachweise, dokumentierte Betroffenenanfragen. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
|
||||
|
||||
## 8. Kennzahlen (KPI)
|
||||
|
||||
- Aktualität des Rechts-/Compliance-Registers
|
||||
- Fristgerecht bearbeitete Betroffenenanfragen
|
||||
- Überfällige Löschungen
|
||||
|
||||
## 9. Verwandte Dokumente
|
||||
|
||||
- Zugehörige Richtlinie: {{LINK:R14}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
|
||||
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,70 @@
|
||||
# Informationssicherheit in Projekten
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Verfahrensanweisung (VA-19) |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Prozessverantwortlich | {{ROLE_ISB}} |
|
||||
| Freigabe durch | {{ROLE_ISB}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
<!-- FULFILLS 1.2.3-M1, 1.2.3-S1, 1.2.3-S2, 1.2.3-S3, 1.2.3-H1 | POLICY R01 -->
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Dieses Verfahren stellt sicher, dass Informationssicherheit in Projekten von Beginn an berücksichtigt wird: Projektklassifizierung, Risikobewertung in früher Phase und bei Änderungen, Ableitung und Verfolgung von Maßnahmen sowie Einbindung des ISB bei erhöhtem Schutzbedarf. Es operationalisiert die zugehörige Richtlinie ({{LINK:R01}}).
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Projekte mit Bezug zu Informationen, IT-Systemen oder Geschäftsprozessen.
|
||||
|
||||
## 3. Auslöser
|
||||
|
||||
Projektstart, wesentliche Projektänderung, Projektabschluss.
|
||||
|
||||
## 4. Eingaben
|
||||
|
||||
- Kriterienkatalog zur Projekt-Klassifizierung ({{LINK:BASELINE}}, BL-PROJ-01)
|
||||
- Projektregister ({{LINK:REG-PROJECTS}})
|
||||
- Risikobewertungsskala / Risikoregister
|
||||
|
||||
## 5. Ablauf
|
||||
|
||||
1. Projekt zu Beginn anhand des **dokumentierten Kriterienkatalogs (BL-PROJ-01)** hinsichtlich Informationssicherheitsbedarf klassifizieren; Eintrag im **Projektregister ({{LINK:REG-PROJECTS}})**.
|
||||
2. In einer frühen Projektphase und bei Änderungen eine Risikobewertung durchführen (Kopplung Risikomanagement {{LINK:VA-09}}).
|
||||
3. Maßnahmen ableiten und als Aufgaben in {{TOOL_TICKET}} nachhalten.
|
||||
4. {{#if FLAG_ELEVATED_PROTECTION}} Bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} eingebunden; zusätzliche Prüfungen/Freigaben erfolgen vor kritischen Meilensteinen.{{/if}}
|
||||
5. Vor Projektabschluss die Umsetzung der Maßnahmen prüfen und im Projektregister dokumentieren.
|
||||
|
||||
## 6. RACI
|
||||
|
||||
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|
||||
|---|---------|------------------|------------------|-----------------|----------------|
|
||||
| 1 | Projekt klassifizieren | Projektleitung | {{ROLE_ISB}} | {{ROLE_ISB}} | - |
|
||||
| 2 | Risikobewertung durchführen | Projektleitung | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - |
|
||||
| 3 | Maßnahmen ableiten & nachhalten | Projektleitung | Projektleitung | {{ROLE_ISB}} | - |
|
||||
| 4 | ISB-Einbindung (erhöhter Schutzbedarf) | {{ROLE_ISB}} | {{ROLE_ISB}} | Projektleitung | {{ROLE_MANAGEMENT}} |
|
||||
| 5 | Abschlussprüfung Maßnahmen | Projektleitung | {{ROLE_ISB}} | - | - |
|
||||
|
||||
## 7. Ergebnis & Nachweis
|
||||
|
||||
Gepflegtes Projektregister mit Klassifizierung, Risikobewertung und Maßnahmenstatus. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
|
||||
|
||||
## 8. Kennzahlen (KPI)
|
||||
|
||||
- Anteil klassifizierter Projekte
|
||||
- Offene Projekt-Sicherheitsmaßnahmen
|
||||
- Anteil Projekte mit ISB-Einbindung bei erhöhtem Schutzbedarf
|
||||
|
||||
## 9. Verwandte Dokumente
|
||||
|
||||
- Zugehörige Richtlinie: {{LINK:R01}}
|
||||
- Register: {{LINK:REG-PROJECTS}}
|
||||
- Risikomanagement-Verfahren: {{LINK:VA-09}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
|
||||
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
|
||||
Reference in New Issue
Block a user