From 36c2903a432126d697f2013814c3a86a6ebc7883 Mon Sep 17 00:00:00 2001 From: Martin Date: Wed, 22 Jul 2026 20:53:29 +0200 Subject: [PATCH] =?UTF-8?q?GAP=20WP1:=20Neue=20VAs=2014=E2=80=9319=20integ?= =?UTF-8?q?riert=20+=20Register=20+=20Baseline=20+=20Eltern-Wiring?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit ISB-Volltexte der sechs neuen Verfahrensanweisungen eingepflegt (VA-14..VA-19) und die im GAP-Report identifizierten Inhalts-GAPs geschlossen. - 6 neue VAs unter verfahren/ (VA-14 Personalsicherheit, VA-15 Interne Audits, VA-16 Sichere Beschaffung/Entwicklung, VA-17 Zutritts-/Besuchermanagement, VA-18 Datenschutz-Pflege, VA-19 Informationssicherheit in Projekten) mit FULFILLS-Headern; mapping.json: verfahren[] + Reverse-Links (anforderungen[].verfahren). - 4 referenzierte Register als Dokumente (import-managed.ts): REG-PROJECTS, REG-SENS-ROLES, REG-AUDIT-PLAN, REG-EXT-SERVICES (Pflichtspalten dokumentiert; editierbares Datenmodell = offenes WP3.0). - Baseline: BL-GOV-01 (Audit-/Prüfzyklus) und BL-PROJ-01 (Projekt-Kriterien). - Eltern-Richtlinien verdrahtet (IMPL-Ersatztexte aus Report §8): R01 1.2.3 (A-N1, löst „bzw. ISMS-Tool" auf), R05 2.1.1 (A-G-B1) + 2.1.2 (N2→VA-14), R03 1.5.1 (A-F12→VA-15), R11 5.3.1 (A-F13→VA-16), R07 3.1.1 (N3→VA-17), R14 7.1.2 (A-N8→VA-18). Verifiziert: _verify.py Render 0 / Mapping sauber (nur vorbestehendes IMPL 3.1.3); Re-Import in Demo → 10 neue Dokumente, Coverage-Gaps geschlossen (1.2.3→VA-19, 2.1.1→VA-14, 1.5.1→VA-15, 5.3.1→VA-16, 3.1.1→VA-17, 7.1.2→VA-18); Browser: R01 rendert klickbare Deep-Links auf VA-19 und REG-PROJECTS. tsc grün. Co-Authored-By: Claude Opus 4.8 --- prisma/import-managed.ts | 6 + .../Technische-Sicherheits-Baseline.md | 7 + seed/isms-vorlagenpaket-v2/mapping.json | 306 +++++++++++++++--- .../R01_ISMS-Organisation-und-Rollen.md | 2 +- ...03_Risikomanagement-und-Auditrichtlinie.md | 2 +- .../R05_Personalsicherheit-und-Awareness.md | 4 +- .../richtlinien/R07_Physische-Sicherheit.md | 2 +- ...chere-Systembeschaffung-und-Entwicklung.md | 2 +- .../R14_Compliance-und-Datenschutz.md | 2 +- ...-14_Personalsicherheit-Eignungspruefung.md | 71 ++++ ...Interne-Audits-und-Compliancepruefungen.md | 72 +++++ ...ere-Beschaffung-Entwicklung-und-Abnahme.md | 72 +++++ .../VA-17_Zutritts-und-Besuchermanagement.md | 67 ++++ ...VA-18_Datenschutz-und-Compliance-Pflege.md | 66 ++++ ...-19_Informationssicherheit-in-Projekten.md | 70 ++++ 15 files changed, 693 insertions(+), 58 deletions(-) create mode 100644 seed/isms-vorlagenpaket-v2/verfahren/VA-14_Personalsicherheit-Eignungspruefung.md create mode 100644 seed/isms-vorlagenpaket-v2/verfahren/VA-15_Interne-Audits-und-Compliancepruefungen.md create mode 100644 seed/isms-vorlagenpaket-v2/verfahren/VA-16_Sichere-Beschaffung-Entwicklung-und-Abnahme.md create mode 100644 seed/isms-vorlagenpaket-v2/verfahren/VA-17_Zutritts-und-Besuchermanagement.md create mode 100644 seed/isms-vorlagenpaket-v2/verfahren/VA-18_Datenschutz-und-Compliance-Pflege.md create mode 100644 seed/isms-vorlagenpaket-v2/verfahren/VA-19_Informationssicherheit-in-Projekten.md diff --git a/prisma/import-managed.ts b/prisma/import-managed.ts index 538d7a4..40648cf 100644 --- a/prisma/import-managed.ts +++ b/prisma/import-managed.ts @@ -117,6 +117,12 @@ export async function importManaged(prisma: PrismaClient, tenantId: string) { { code: "RISKMATRIX", type: "REGISTER" as const, title: "Risiko-Bewertungsmatrix", orderIdx: 903, intro: "Zentrale Bewertungsmatrix Schadensausmaß × Eintrittswahrscheinlichkeit (R03 / VA-09), Defaults nach FB-80-04." }, { code: "CLASSIFICATION", type: "REGISTER" as const, title: "Klassifizierung & Handhabungsmatrix", orderIdx: 904, intro: "Schutzklassen und Handhabungsregeln (R02 / VA-08), Defaults nach AA-80-20." }, { code: "HANDBUCH", type: "HANDBUCH" as const, title: "Anwender-Handbuch Informationssicherheit", orderIdx: 950, intro: "Kompakte Zusammenfassung der wichtigsten Regeln für Mitarbeitende – mit Deep-Links in die Quelldokumente." }, + // Verwaltete Register (GAP-Report §5.2). Vorerst als benannte Register-Dokumente mit + // dokumentierten Pflichtspalten; die editierbare Datenpflege (Attribute/Cross-Links) folgt (WP3.0). + { code: "REG-PROJECTS", type: "REGISTER" as const, title: "Register Informationssicherheit in Projekten", orderIdx: 905, intro: "Projekte mit IS-Klassifizierung, Risikobewertung, abgeleiteten Maßnahmen/Status und ISB-Einbindung (R01 / VA-19). Pflichtspalten: Projekt, IS-Klassifizierung, Risikobewertung, Maßnahmen/Status, ISB-Einbindung." }, + { code: "REG-SENS-ROLES", type: "REGISTER" as const, title: "Register sensibler Tätigkeiten", orderIdx: 906, intro: "Sensible Tätigkeitsbereiche/Rollen mit geforderten Eignungsnachweisen und Prüftiefe (R05 / VA-14). Pflichtspalten: Rolle/Bereich, geforderte Eignungsnachweise, Prüftiefe, Verantwortlich, Review." }, + { code: "REG-AUDIT-PLAN", type: "REGISTER" as const, title: "Audit-Programm-Register", orderIdx: 907, intro: "Auditprogramm mit Zeitplan, Umfang, geprüften Controls, Prüfern und Ergebnissen (R03 / VA-15). Pflichtspalten: Zeitplan, Umfang, geprüfte Controls, Prüfer, Ergebnisse." }, + { code: "REG-EXT-SERVICES", type: "REGISTER" as const, title: "Register externe IT-/Cloud-/KI-Dienste", orderIdx: 908, intro: "Externe/Cloud-/KI-Dienste mit Schutzbedarf, Datenlokation (EU), Verschlüsselung, Exit-Strategie, Quelle/Lieferant und Freigabestatus (R13/VA-10 + R02/VA-08). Cross-Link an Lieferantensteuerung und Asset-Inventar." }, ]; for (const d of registerDocs) { await prisma.policyDocument.upsert({ diff --git a/seed/isms-vorlagenpaket-v2/Technische-Sicherheits-Baseline.md b/seed/isms-vorlagenpaket-v2/Technische-Sicherheits-Baseline.md index 13666ba..70cda4a 100644 --- a/seed/isms-vorlagenpaket-v2/Technische-Sicherheits-Baseline.md +++ b/seed/isms-vorlagenpaket-v2/Technische-Sicherheits-Baseline.md @@ -83,6 +83,13 @@ Dieses Dokument legt die **konkreten technischen Mindestparameter** der Informat | BL-SUP-01 | Lieferanten-Risikoklassen | Einstufung nach Schutzbedarf und Zugriff; Prüfung der Einhaltung (Nachweise/TISAX) | | BL-DEL-01 | Sichere Löschung | Schutzbedarfsgerechtes Löschen/Vernichten (z. B. nach anerkannten Standards); Löschnachweis | +## 8. Governance und Projekte + +| ID | Parameter | Vorgabe | +|----|-----------|---------| +| BL-GOV-01 | Audit-/Prüfzyklus | Interne Prüfung {{REVIEW_CYCLE}}; unabhängige Prüfung/Assessment mindestens alle 3 Jahre bzw. nach grundlegenden Änderungen | +| BL-PROJ-01 | Projekt-Klassifizierungskriterien | Dokumentierter Kriterienkatalog zur IS-Klassifizierung von Projekten (Auslöser/Schwellen für ISB-Einbindung) | + ## Änderungshistorie | Version | Datum | Autor | Änderung | diff --git a/seed/isms-vorlagenpaket-v2/mapping.json b/seed/isms-vorlagenpaket-v2/mapping.json index 134bee1..60eb698 100644 --- a/seed/isms-vorlagenpaket-v2/mapping.json +++ b/seed/isms-vorlagenpaket-v2/mapping.json @@ -371,7 +371,9 @@ "requirement": "Projekte werden unter Berücksichtigung der Informationssicherheitsanforderungen klassifiziert.", "link": "{{LINK:R01#1.2.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-19" + ] }, { "id": "1.2.3-S1", @@ -386,7 +388,9 @@ "requirement": "Verfahren und Kriterien für die Klassifizierung von Projekten sind dokumentiert.", "link": "{{LINK:R01#1.2.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-19" + ] }, { "id": "1.2.3-S2", @@ -401,7 +405,9 @@ "requirement": "In einer frühen Projektphase wird eine Risikobewertung nach dem definierten Verfahren durchgeführt und bei Projektänderungen wiederholt.", "link": "{{LINK:R01#1.2.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-19" + ] }, { "id": "1.2.3-S3", @@ -416,7 +422,9 @@ "requirement": "Für identifizierte Informationssicherheitsrisiken werden Maßnahmen abgeleitet und im Projekt berücksichtigt.", "link": "{{LINK:R01#1.2.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-19" + ] }, { "id": "1.2.3-H1", @@ -431,7 +439,9 @@ "requirement": "Die abgeleiteten Maßnahmen werden während des Projekts regelmäßig überprüft und bei Änderungen der Bewertungskriterien neu bewertet. (C, I, A)", "link": "{{LINK:R01#1.2.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-19" + ] }, { "id": "1.3.1-M1", @@ -901,7 +911,9 @@ "requirement": "Die Einhaltung der Richtlinien wird organisationsweit überprüft.", "link": "{{LINK:R03#1.5.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-15" + ] }, { "id": "1.5.1-M2", @@ -916,7 +928,9 @@ "requirement": "Informationssicherheitsrichtlinien und -verfahren werden regelmäßig überprüft.", "link": "{{LINK:R03#1.5.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-15" + ] }, { "id": "1.5.1-M3", @@ -931,7 +945,9 @@ "requirement": "Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt.", "link": "{{LINK:R03#1.5.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-15" + ] }, { "id": "1.5.1-M4", @@ -946,7 +962,9 @@ "requirement": "Die Einhaltung von Informationssicherheitsanforderungen (z. B. technische Vorgaben) wird regelmäßig überprüft.", "link": "{{LINK:R03#1.5.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-15" + ] }, { "id": "1.5.1-M5", @@ -961,7 +979,9 @@ "requirement": "Die Ergebnisse der durchgeführten Überprüfungen werden aufgezeichnet und aufbewahrt.", "link": "{{LINK:R03#1.5.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-15" + ] }, { "id": "1.5.1-S1", @@ -976,7 +996,9 @@ "requirement": "Ein Plan für Inhalt und Rahmenbedingungen (Zeitplan, Umfang, Controls) der durchzuführenden Überprüfungen liegt vor.", "link": "{{LINK:R03#1.5.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-15" + ] }, { "id": "1.5.2-M1", @@ -991,7 +1013,9 @@ "requirement": "Informationssicherheitsüberprüfungen werden durch eine unabhängige und kompetente Stelle regelmäßig und nach grundlegenden Änderungen durchgeführt.", "link": "{{LINK:R03#1.5.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-15" + ] }, { "id": "1.5.2-M2", @@ -1006,7 +1030,9 @@ "requirement": "Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt.", "link": "{{LINK:R03#1.5.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-15" + ] }, { "id": "1.5.2-S1", @@ -1021,7 +1047,9 @@ "requirement": "Die Ergebnisse durchgeführter Überprüfungen werden dokumentiert und der Organisationsleitung berichtet.", "link": "{{LINK:R03#1.5.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-15" + ] }, { "id": "1.6.1-M1", @@ -1607,7 +1635,9 @@ "requirement": "Sensible Arbeitsbereiche und Tätigkeiten sind bestimmt.", "link": "{{LINK:R05#2.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-14" + ] }, { "id": "2.1.1-M2", @@ -1622,7 +1652,9 @@ "requirement": "Die Anforderungen an Beschäftigte hinsichtlich ihrer Stellenprofile sind bestimmt und erfüllt.", "link": "{{LINK:R05#2.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-14" + ] }, { "id": "2.1.1-M3", @@ -1637,7 +1669,9 @@ "requirement": "Die Identität potenzieller Beschäftigter wird verifiziert (z. B. Prüfung von Ausweisdokumenten).", "link": "{{LINK:R05#2.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-14" + ] }, { "id": "2.1.1-S1", @@ -1652,7 +1686,9 @@ "requirement": "Die persönliche Eignung potenzieller Beschäftigter wird mit einfachen Methoden überprüft (z. B. Vorstellungsgespräch).", "link": "{{LINK:R05#2.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-14" + ] }, { "id": "2.1.1-S2", @@ -1667,7 +1703,9 @@ "requirement": "Eine erweiterte Eignungsprüfung abhängig vom Arbeitsbereich und der Tätigkeit wird durchgeführt (z. B. Assessment-Center, Prüfung von Referenzen, Zeugnissen und Führungszeugnissen).", "link": "{{LINK:R05#2.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-14" + ] }, { "id": "2.1.2-M1", @@ -1682,7 +1720,9 @@ "requirement": "Eine Vertraulichkeitsverpflichtung ist in Kraft.", "link": "{{LINK:R05#2.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-14" + ] }, { "id": "2.1.2-M2", @@ -1697,7 +1737,9 @@ "requirement": "Eine Verpflichtung zur Einhaltung der Informationssicherheitsrichtlinien ist in Kraft.", "link": "{{LINK:R05#2.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-14" + ] }, { "id": "2.1.2-S1", @@ -1712,7 +1754,9 @@ "requirement": "Eine über den Arbeitsvertrag hinausgehende Vertraulichkeitsverpflichtung ist in Kraft.", "link": "{{LINK:R05#2.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-14" + ] }, { "id": "2.1.2-S2", @@ -1727,7 +1771,9 @@ "requirement": "Informationssicherheitsaspekte werden in den Arbeitsverträgen der Beschäftigten berücksichtigt.", "link": "{{LINK:R05#2.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-14" + ] }, { "id": "2.1.2-S3", @@ -1742,7 +1788,9 @@ "requirement": "Ein Verfahren zum Umgang mit Verstößen gegen diese Verpflichtungen ist beschrieben.", "link": "{{LINK:R05#2.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-14" + ] }, { "id": "2.1.3-M1", @@ -1971,7 +2019,9 @@ "requirement": "Verfahren für die Vergabe und den Entzug von Zutrittsrechten sind etabliert.", "link": "{{LINK:R07#3.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-17" + ] }, { "id": "3.1.1-S2", @@ -1986,7 +2036,9 @@ "requirement": "Richtlinien für das Besuchermanagement (einschließlich Registrierung und Begleitung von Besuchern) sind definiert.", "link": "{{LINK:R07#3.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-17" + ] }, { "id": "3.1.1-S3", @@ -2001,7 +2053,9 @@ "requirement": "Richtlinien für das Mitführen und Nutzen mobiler IT-Geräte und Datenträger (z. B. Registrierung, Kennzeichnungspflichten) sind definiert und umgesetzt.", "link": "{{LINK:R07#3.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-17" + ] }, { "id": "3.1.1-S4", @@ -2016,7 +2070,9 @@ "requirement": "Netzwerk-/Infrastrukturkomponenten (eigene oder Kundennetze) sind gegen unbefugten Zugriff geschützt.", "link": "{{LINK:R07#3.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-17" + ] }, { "id": "3.1.1-S5", @@ -2031,7 +2087,9 @@ "requirement": "Externe Liegenschaften zur Speicherung/Verarbeitung von Informationswerten sind im Zonenkonzept berücksichtigt (z. B. Lagerräume, Werkstätten, Teststrecken, Rechenzentren).", "link": "{{LINK:R07#3.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-17" + ] }, { "id": "3.1.1-H1", @@ -3977,7 +4035,9 @@ "requirement": "Die mit Design und Entwicklung eines IT-Dienstes verbundenen Informationssicherheitsanforderungen sind bestimmt und berücksichtigt.", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-16" + ] }, { "id": "5.3.1-M2", @@ -3992,7 +4052,9 @@ "requirement": "Die mit Beschaffung oder Erweiterung von IT-Diensten und -Komponenten verbundenen Informationssicherheitsanforderungen sind bestimmt und berücksichtigt.", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-16" + ] }, { "id": "5.3.1-M3", @@ -4007,7 +4069,9 @@ "requirement": "Informationssicherheitsanforderungen im Zusammenhang mit Änderungen an entwickelten IT-Diensten werden berücksichtigt.", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-16" + ] }, { "id": "5.3.1-M4", @@ -4022,7 +4086,9 @@ "requirement": "Systemabnahmetests werden unter Berücksichtigung der Informationssicherheitsanforderungen durchgeführt.", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-16" + ] }, { "id": "5.3.1-S1", @@ -4037,7 +4103,9 @@ "requirement": "Anforderungsspezifikationen werden erstellt; dabei werden die einschlägigen Aspekte berücksichtigt.", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-16" + ] }, { "id": "5.3.1-S2", @@ -4052,7 +4120,9 @@ "requirement": "Anforderungsspezifikationen werden gegen die Informationssicherheitsanforderungen geprüft.", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-16" + ] }, { "id": "5.3.1-S3", @@ -4067,7 +4137,9 @@ "requirement": "Der IT-Dienst wird vor Produktivnutzung auf Einhaltung der Spezifikationen geprüft.", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-16" + ] }, { "id": "5.3.1-S4", @@ -4082,7 +4154,9 @@ "requirement": "Die Nutzung von Produktivdaten zu Testzwecken wird soweit möglich vermieden (ggf. Anonymisierung/Pseudonymisierung); dabei werden die einschlägigen Aspekte berücksichtigt.", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-16" + ] }, { "id": "5.3.1-S5", @@ -4097,7 +4171,9 @@ "requirement": "Testsysteme erhalten Schutzmaßnahmen vergleichbar zur Produktivumgebung, wenn Produktivdaten für Tests genutzt werden.", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-16" + ] }, { "id": "5.3.1-V1", @@ -4112,7 +4188,9 @@ "requirement": "Die Sicherheit zweckgebauter oder wesentlich angepasster Software wird bei Inbetriebnahme, bei wesentlichen Änderungen oder regelmäßig getestet (z. B. Penetrationstest). (C, I, A)", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-16" + ] }, { "id": "5.3.2-M1", @@ -4127,7 +4205,9 @@ "requirement": "Anforderungen an die Informationssicherheit von Netzdiensten sind bestimmt und erfüllt.", "link": "{{LINK:R11#5.3.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-16" + ] }, { "id": "5.3.2-S1", @@ -4142,7 +4222,9 @@ "requirement": "Ein Verfahren zur Absicherung und Nutzung von Netzdiensten ist definiert und umgesetzt.", "link": "{{LINK:R11#5.3.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-16" + ] }, { "id": "5.3.2-S2", @@ -4157,7 +4239,9 @@ "requirement": "Die Anforderungen werden in Form von SLAs vereinbart.", "link": "{{LINK:R11#5.3.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-16" + ] }, { "id": "5.3.2-S3", @@ -4172,7 +4256,9 @@ "requirement": "Angemessene Redundanzlösungen sind umgesetzt.", "link": "{{LINK:R11#5.3.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-16" + ] }, { "id": "5.3.2-H1", @@ -4187,7 +4273,9 @@ "requirement": "Verfahren zur Überwachung der Qualität des Netzverkehrs (z. B. Traffic-Flow-Analysen, Verfügbarkeitsmessungen) sind definiert und werden durchgeführt. (A)", "link": "{{LINK:R11#5.3.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-16" + ] }, { "id": "5.3.3-S1", @@ -4796,7 +4884,9 @@ "requirement": "Rechtliche, regulatorische und vertragliche Vorgaben mit Relevanz für die Informationssicherheit werden regelmäßig bestimmt.", "link": "{{LINK:R14#7.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-18" + ] }, { "id": "7.1.1-M2", @@ -4811,7 +4901,9 @@ "requirement": "Richtlinien zur Einhaltung der Vorgaben sind definiert, umgesetzt und den verantwortlichen Personen kommuniziert.", "link": "{{LINK:R14#7.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-18" + ] }, { "id": "7.1.1-S1", @@ -4826,7 +4918,9 @@ "requirement": "Die Integrität von Aufzeichnungen entsprechend rechtlichen, regulatorischen und vertraglichen Vorgaben sowie Geschäftsanforderungen wird berücksichtigt.", "link": "{{LINK:R14#7.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-18" + ] }, { "id": "7.1.2-M1", @@ -4841,7 +4935,9 @@ "requirement": "Rechtliche und vertragliche Informationssicherheitsanforderungen an Verfahren und Prozesse bei der Verarbeitung personenbezogener Daten sind bestimmt.", "link": "{{LINK:R14#7.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-18" + ] }, { "id": "7.1.2-M2", @@ -4856,7 +4952,9 @@ "requirement": "Regelungen zur Einhaltung rechtlicher und vertraglicher Anforderungen an den Schutz personenbezogener Daten sind definiert und den beteiligten Personen bekannt.", "link": "{{LINK:R14#7.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-18" + ] }, { "id": "7.1.2-M3", @@ -4871,7 +4969,9 @@ "requirement": "Prozesse und Verfahren zum Schutz personenbezogener Daten sind im Informationssicherheits-Managementsystem berücksichtigt.", "link": "{{LINK:R14#7.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] + "verfahren": [ + "VA-18" + ] } ], "verfahren": [ @@ -5046,6 +5146,110 @@ "5.2.4-S1" ], "link": "{{LINK:VA-13}}" + }, + { + "id": "VA-14", + "title": "Personalsicherheit – Eignungsprüfung & sensible Tätigkeiten", + "file": "verfahren/VA-14_Personalsicherheit-Eignungspruefung.md", + "policy": "R05", + "fulfills": [ + "2.1.1-M1", + "2.1.1-M2", + "2.1.1-M3", + "2.1.1-S1", + "2.1.1-S2", + "2.1.2-M1", + "2.1.2-M2", + "2.1.2-S1", + "2.1.2-S2", + "2.1.2-S3" + ], + "link": "{{LINK:VA-14}}" + }, + { + "id": "VA-15", + "title": "Interne Audits & Complianceprüfungen", + "file": "verfahren/VA-15_Interne-Audits-und-Compliancepruefungen.md", + "policy": "R03", + "fulfills": [ + "1.5.1-M1", + "1.5.1-M2", + "1.5.1-M3", + "1.5.1-M4", + "1.5.1-M5", + "1.5.1-S1", + "1.5.2-M1", + "1.5.2-M2", + "1.5.2-S1" + ], + "link": "{{LINK:VA-15}}" + }, + { + "id": "VA-16", + "title": "Sichere Beschaffung, Entwicklung & Abnahme", + "file": "verfahren/VA-16_Sichere-Beschaffung-Entwicklung-und-Abnahme.md", + "policy": "R11", + "fulfills": [ + "5.3.1-M1", + "5.3.1-M2", + "5.3.1-M3", + "5.3.1-M4", + "5.3.1-S1", + "5.3.1-S2", + "5.3.1-S3", + "5.3.1-S4", + "5.3.1-S5", + "5.3.1-V1", + "5.3.2-M1", + "5.3.2-S1", + "5.3.2-S2", + "5.3.2-S3", + "5.3.2-H1" + ], + "link": "{{LINK:VA-16}}" + }, + { + "id": "VA-17", + "title": "Zutritts- & Besuchermanagement (physisch)", + "file": "verfahren/VA-17_Zutritts-und-Besuchermanagement.md", + "policy": "R07", + "fulfills": [ + "3.1.1-S1", + "3.1.1-S2", + "3.1.1-S3", + "3.1.1-S4", + "3.1.1-S5" + ], + "link": "{{LINK:VA-17}}" + }, + { + "id": "VA-18", + "title": "Datenschutz- & Compliance-Pflege", + "file": "verfahren/VA-18_Datenschutz-und-Compliance-Pflege.md", + "policy": "R14", + "fulfills": [ + "7.1.1-M1", + "7.1.1-M2", + "7.1.1-S1", + "7.1.2-M1", + "7.1.2-M2", + "7.1.2-M3" + ], + "link": "{{LINK:VA-18}}" + }, + { + "id": "VA-19", + "title": "Informationssicherheit in Projekten", + "file": "verfahren/VA-19_Informationssicherheit-in-Projekten.md", + "policy": "R01", + "fulfills": [ + "1.2.3-M1", + "1.2.3-S1", + "1.2.3-S2", + "1.2.3-S3", + "1.2.3-H1" + ], + "link": "{{LINK:VA-19}}" } ] -} \ No newline at end of file +} diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R01_ISMS-Organisation-und-Rollen.md b/seed/isms-vorlagenpaket-v2/richtlinien/R01_ISMS-Organisation-und-Rollen.md index 13e7b5f..34b3736 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R01_ISMS-Organisation-und-Rollen.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R01_ISMS-Organisation-und-Rollen.md @@ -107,7 +107,7 @@ Bei hohem Schutzbedarf ist eine organisatorische Funktionstrennung (z. B. Umsetz **Umsetzung bei {{ORG_NAME}}** -Projekte werden zu Beginn anhand eines dokumentierten Kriterienkatalogs hinsichtlich Informationssicherheitsbedarf klassifiziert; die Einstufung wird im {{TOOL_TICKET}} bzw. ISMS-Tool dokumentiert. In einer frühen Phase und bei Änderungen erfolgt eine Risikobewertung; abgeleitete Maßnahmen werden als Aufgaben im {{TOOL_TICKET}} nachgehalten und vor Projektabschluss geprüft; bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} eingebunden. +Projekte werden zu Beginn anhand des dokumentierten Kriterienkatalogs (BL-PROJ-01) hinsichtlich Informationssicherheitsbedarf klassifiziert; Einstufung, Risikobewertung und abgeleitete Maßnahmen werden im Projektregister ({{LINK:REG-PROJECTS}}) geführt. In einer frühen Projektphase und bei Änderungen erfolgt eine Risikobewertung nach dem Verfahren Informationssicherheit in Projekten ({{LINK:VA-19}}); Maßnahmen werden als Aufgaben in {{TOOL_TICKET}} nachgehalten und vor Projektabschluss geprüft. Verantwortlich ist die Projektleitung; bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} eingebunden. {{#if FLAG_ELEVATED_PROTECTION}} diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R03_Risikomanagement-und-Auditrichtlinie.md b/seed/isms-vorlagenpaket-v2/richtlinien/R03_Risikomanagement-und-Auditrichtlinie.md index 5addb39..ef63776 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R03_Risikomanagement-und-Auditrichtlinie.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R03_Risikomanagement-und-Auditrichtlinie.md @@ -80,7 +80,7 @@ Das dokumentierte Risikomanagement-Verfahren (siehe {{LINK:VA-09}}) mit Bewertun **Umsetzung bei {{ORG_NAME}}** -Die Einhaltung von Richtlinien, Verfahren und technischen Anforderungen wird organisationsweit nach einem Auditplan durch interne Audits und Kontrollen regelmäßig überprüft; Ergebnisse werden aufgezeichnet und aufbewahrt, Abweichungen als Maßnahmen im ISMS-Tool nachverfolgt. +Die Einhaltung von Richtlinien, Verfahren und technischen Anforderungen wird organisationsweit nach dem Audit-Programm ({{LINK:REG-AUDIT-PLAN}}) und dem Audit-/Complianceprüfungs-Verfahren ({{LINK:VA-15}}) durch interne Audits und Kontrollen regelmäßig überprüft (Turnus BL-GOV-01); Ergebnisse werden aufgezeichnet und aufbewahrt, Abweichungen als Maßnahmen im {{TOOL_NAME}} nachverfolgt; Verantwortlich: {{ROLE_ISB}}. ### 3.3 Unabhängige Überprüfung des ISMS (ISA 1.5.2) diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R05_Personalsicherheit-und-Awareness.md b/seed/isms-vorlagenpaket-v2/richtlinien/R05_Personalsicherheit-und-Awareness.md index 923e5b6..4de86ef 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R05_Personalsicherheit-und-Awareness.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R05_Personalsicherheit-und-Awareness.md @@ -46,7 +46,7 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC **Umsetzung bei {{ORG_NAME}}** -Sensible Tätigkeiten sind bestimmt; Anforderungen an Positionen sind in Stellenbeschreibungen hinterlegt und werden erfüllt. Die Identität wird bei Einstellung verifiziert; die persönliche Eignung wird im rechtlich zulässigen Rahmen geprüft (Gespräch, bei sensiblen Rollen erweiterte Prüfungen wie Referenzen/Führungszeugnis). +Sensible Arbeitsbereiche und Tätigkeiten sind im Register sensibler Tätigkeiten ({{LINK:REG-SENS-ROLES}}) bestimmt und mit der geforderten Prüftiefe hinterlegt; Anforderungen an Positionen sind in Stellenbeschreibungen dokumentiert und werden erfüllt. Identitätsverifizierung sowie die persönliche und – bei sensiblen Rollen – erweiterte Eignungsprüfung (Gespräch, Referenzen, Führungszeugnis im rechtlich zulässigen Rahmen) erfolgen nach dem Eignungs- und Verifizierungsverfahren ({{LINK:VA-14}}); Verantwortlich: {{ROLE_HR_LEAD}}; Nachweis in der Personalakte. ### 3.2 Vertragliche Verpflichtung des Personals (ISA 2.1.2) @@ -72,7 +72,7 @@ Sensible Tätigkeiten sind bestimmt; Anforderungen an Positionen sind in Stellen **Umsetzung bei {{ORG_NAME}}** -Alle Beschäftigten werden bei Eintritt vertraglich zur Vertraulichkeit und zur Einhaltung der Informationssicherheitsrichtlinien verpflichtet ({{ROLE_HR_LEAD}}); Informationssicherheitsaspekte sind Bestandteil der Arbeitsverträge, die Vertraulichkeit gilt nachvertraglich fort. Ein Verfahren zum Umgang mit Verstößen ist beschrieben; der Nachweis wird in der Personalakte geführt. +Alle Beschäftigten werden bei Eintritt vertraglich zur Vertraulichkeit und zur Einhaltung der Informationssicherheitsrichtlinien verpflichtet ({{ROLE_HR_LEAD}}); Informationssicherheitsaspekte sind Bestandteil der Arbeitsverträge, die Vertraulichkeit gilt nachvertraglich fort. Ein dokumentiertes Verfahren zum Umgang mit Verstößen (siehe {{LINK:VA-14}}) ist etabliert; der Nachweis wird in der Personalakte geführt. ### 3.3 Sensibilisierung und Schulung (ISA 2.1.3) diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R07_Physische-Sicherheit.md b/seed/isms-vorlagenpaket-v2/richtlinien/R07_Physische-Sicherheit.md index 4b30fa2..a168027 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R07_Physische-Sicherheit.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R07_Physische-Sicherheit.md @@ -62,7 +62,7 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC **Umsetzung bei {{ORG_NAME}}** -Ein Sicherheitszonenkonzept (BL-PHY-01) mit umgesetzten Schutzmaßnahmen und bekanntem Verhaltenskodex ist vorhanden; Zutrittsrechte werden über {{TOOL_TICKET}} bedarfsorientiert vergeben, dokumentiert und bei Wegfall entzogen (BL-PHY-02). Besuchermanagement, Regeln für mobile Geräte, Schutz von Netz-/Infrastrukturkomponenten und externe Liegenschaften sind berücksichtigt. +Ein Sicherheitszonenkonzept (BL-PHY-01) mit umgesetzten Schutzmaßnahmen und bekanntem Verhaltenskodex ist vorhanden; Zutrittsrechte werden über {{TOOL_TICKET}} bedarfsorientiert vergeben, dokumentiert und bei Wegfall entzogen (BL-PHY-02, Ablauf siehe {{LINK:VA-17}}). Besuchermanagement, Regeln für mobile Geräte, Schutz von Netz-/Infrastrukturkomponenten und externe Liegenschaften sind berücksichtigt. {{#if FLAG_ELEVATED_PROTECTION}} diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R11_Sichere-Systembeschaffung-und-Entwicklung.md b/seed/isms-vorlagenpaket-v2/richtlinien/R11_Sichere-Systembeschaffung-und-Entwicklung.md index 164c7ef..e00fc76 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R11_Sichere-Systembeschaffung-und-Entwicklung.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R11_Sichere-Systembeschaffung-und-Entwicklung.md @@ -64,7 +64,7 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC **Umsetzung bei {{ORG_NAME}}** -Informationssicherheitsanforderungen sind fester Bestandteil von Design, Beschaffung, Erweiterung und Änderung von IT-Diensten (Security by Design); Anforderungsspezifikationen werden erstellt und geprüft, Abnahmetests unter Sicherheitsaspekten durchgeführt, Produktivsetzung erst nach Prüfung im {{TOOL_TICKET}}. Produktivdaten in Tests werden vermieden/anonymisiert, Testsysteme angemessen geschützt.{{#if FLAG_DEV_INHOUSE}} Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews und automatisierten Sicherheitstests (SAST/Dependency-Scan).{{/if}} +Informationssicherheitsanforderungen sind fester Bestandteil von Design, Beschaffung, Erweiterung und Änderung von IT-Diensten (Security by Design); Anforderungsspezifikation, Prüfung und Abnahmetests unter Sicherheitsaspekten erfolgen nach dem Verfahren Sichere Beschaffung/Entwicklung & Abnahme ({{LINK:VA-16}}); Produktivsetzung erst nach Prüfung in {{TOOL_TICKET}}. Produktivdaten in Tests werden vermieden/anonymisiert, Testsysteme angemessen geschützt.{{#if FLAG_DEV_INHOUSE}} Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews und automatisierten Sicherheitstests (SAST/Dependency-Scan) gemäß {{LINK:VA-16}}.{{/if}} {{#if FLAG_ELEVATED_PROTECTION}} diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R14_Compliance-und-Datenschutz.md b/seed/isms-vorlagenpaket-v2/richtlinien/R14_Compliance-und-Datenschutz.md index 84a3dff..35bd20e 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R14_Compliance-und-Datenschutz.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R14_Compliance-und-Datenschutz.md @@ -57,7 +57,7 @@ Relevante rechtliche, regulatorische und vertragliche Anforderungen werden regel **Umsetzung bei {{ORG_NAME}}** -Rechtliche und vertragliche Anforderungen an die Verarbeitung personenbezogener Daten (DSGVO) sind bestimmt; Regelungen sind definiert, den Beteiligten bekannt und im ISMS berücksichtigt. {{ROLE_DPO}} ist eingebunden, das Verzeichnis der Verarbeitungstätigkeiten wird im ISMS-Tool ({{TOOL_NAME}}) geführt, TOM und Löschkonzepte (BL-DEL-01) sind geregelt. +Rechtliche und vertragliche Anforderungen an die Verarbeitung personenbezogener Daten (DSGVO) sind bestimmt; Regelungen sind definiert, den Beteiligten bekannt und im ISMS berücksichtigt. {{ROLE_DPO}} ist eingebunden, das Verzeichnis der Verarbeitungstätigkeiten wird im ISMS-Tool ({{TOOL_NAME}}) geführt, TOM und Löschkonzepte (BL-DEL-01) sind geregelt; Rechtsregister-Review, Löschfristen und Betroffenenrechte werden nach dem Datenschutz-/Compliance-Pflegeverfahren ({{LINK:VA-18}}) bearbeitet. {{/if}} ## 4. Verbindlichkeit diff --git a/seed/isms-vorlagenpaket-v2/verfahren/VA-14_Personalsicherheit-Eignungspruefung.md b/seed/isms-vorlagenpaket-v2/verfahren/VA-14_Personalsicherheit-Eignungspruefung.md new file mode 100644 index 0000000..4374a12 --- /dev/null +++ b/seed/isms-vorlagenpaket-v2/verfahren/VA-14_Personalsicherheit-Eignungspruefung.md @@ -0,0 +1,71 @@ +# Personalsicherheit – Eignungsprüfung & sensible Tätigkeiten + +| Dokumenteninformation | Wert | +|-----------------------|------| +| Dokumententyp | Verfahrensanweisung (VA-14) | +| Geltungsbereich | {{ISMS_SCOPE}} | +| Organisation | {{ORG_NAME}} | +| Prozessverantwortlich | {{ROLE_HR_LEAD}} | +| Freigabe durch | {{ROLE_ISB}} | +| Version | {{DOC_VERSION}} | +| Datum | {{DOC_DATE}} | +| Status | {{DOC_STATUS}} | + + + +## 1. Zweck + +Dieses Verfahren regelt die Bestimmung sensibler Tätigkeiten, die Eignungs- und Identitätsprüfung bei Einstellung sowie den Umgang mit Verstößen gegen Informationssicherheits- und Vertraulichkeitspflichten. Es operationalisiert die zugehörige Richtlinie ({{LINK:R05}}). + +## 2. Geltungsbereich + +Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Einstellungs-, Wechsel- und Austrittsprozesse. + +## 3. Auslöser + +Einstellung, Wechsel in eine sensible Position, Verdacht auf Verstoß, regelmäßiger Review. + +## 4. Eingaben + +- Register sensibler Tätigkeiten ({{LINK:REG-SENS-ROLES}}) +- Stellenbeschreibungen mit Sicherheitsanforderungen +- Personalmeldung (HR); rechtlicher Rahmen (Datenschutz/Mitbestimmung) + +## 5. Ablauf + +1. Sensible Tätigkeitsbereiche/Rollen im **Register sensibler Tätigkeiten ({{LINK:REG-SENS-ROLES}})** bestimmen und die geforderte Prüftiefe je Rolle festlegen. +2. Anforderungen an Positionen in Stellenbeschreibungen hinterlegen und deren Erfüllung sicherstellen. +3. Bei Einstellung die Identität verifizieren; die persönliche Eignung im rechtlich zulässigen Rahmen prüfen (Einstellungsgespräch). +4. Bei sensiblen Rollen erweiterte Prüfungen (Referenzen, Führungszeugnis) im rechtlich zulässigen Rahmen durchführen. +5. Verstöße gegen Informationssicherheits-/Vertraulichkeitspflichten nach dokumentiertem Verfahren behandeln; Nachweis in der Personalakte. +6. Sensible Rollen und Prüftiefe regelmäßig überprüfen ({{REVIEW_CYCLE}}). + +## 6. RACI + +| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) | +|---|---------|------------------|------------------|-----------------|----------------| +| 1 | Sensible Tätigkeiten & Prüftiefe bestimmen | {{ROLE_ISB}} | {{ROLE_HR_LEAD}} | Fachbereich | - | +| 2 | Anforderungen in Stellenbeschreibungen | {{ROLE_HR_LEAD}} | {{ROLE_HR_LEAD}} | Fachbereich | - | +| 3 | Identität verifizieren / Eignung prüfen | {{ROLE_HR_LEAD}} | {{ROLE_HR_LEAD}} | {{ROLE_ISB}} | - | +| 4 | Erweiterte Prüfungen (sensible Rollen) | {{ROLE_HR_LEAD}} | {{ROLE_HR_LEAD}} | {{ROLE_ISB}} | - | +| 5 | Umgang mit Verstößen | {{ROLE_HR_LEAD}} | {{ROLE_MANAGEMENT}} | {{ROLE_ISB}} | - | +| 6 | Regelmäßige Überprüfung | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_HR_LEAD}} | - | + +## 7. Ergebnis & Nachweis + +Gepflegtes Register sensibler Tätigkeiten; dokumentierte Eignungs-/Verifizierungsnachweise in der Personalakte; dokumentierte Verstoßfälle. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert. + +## 8. Kennzahlen (KPI) + +- Anteil sensibler Rollen mit dokumentierter Prüftiefe +- Termingerechte Identitäts-/Eignungsprüfungen +- Offene Verstoßfälle + +## 9. Verwandte Dokumente + +- Zugehörige Richtlinie: {{LINK:R05}} +- Register: {{LINK:REG-SENS-ROLES}} +- Technische Sicherheits-Baseline: {{LINK:BASELINE}} +- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} + + diff --git a/seed/isms-vorlagenpaket-v2/verfahren/VA-15_Interne-Audits-und-Compliancepruefungen.md b/seed/isms-vorlagenpaket-v2/verfahren/VA-15_Interne-Audits-und-Compliancepruefungen.md new file mode 100644 index 0000000..b1d1414 --- /dev/null +++ b/seed/isms-vorlagenpaket-v2/verfahren/VA-15_Interne-Audits-und-Compliancepruefungen.md @@ -0,0 +1,72 @@ +# Interne Audits & Complianceprüfungen + +| Dokumenteninformation | Wert | +|-----------------------|------| +| Dokumententyp | Verfahrensanweisung (VA-15) | +| Geltungsbereich | {{ISMS_SCOPE}} | +| Organisation | {{ORG_NAME}} | +| Prozessverantwortlich | {{ROLE_ISB}} | +| Freigabe durch | {{ROLE_MANAGEMENT}} | +| Version | {{DOC_VERSION}} | +| Datum | {{DOC_DATE}} | +| Status | {{DOC_STATUS}} | + + + +## 1. Zweck + +Dieses Verfahren regelt Programm, Planung, Durchführung, Berichterstattung und Maßnahmenverfolgung interner Audits sowie die unabhängige Überprüfung des ISMS. Es operationalisiert die zugehörige Richtlinie ({{LINK:R03}}). + +## 2. Geltungsbereich + +Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Richtlinien, Verfahren und technischen Anforderungen im Geltungsbereich. + +## 3. Auslöser + +Auditzyklus (BL-GOV-01), wesentliche Änderungen, Anforderung durch die Leitung, Vorbefunde. + +## 4. Eingaben + +- Audit-Programm-Register ({{LINK:REG-AUDIT-PLAN}}) +- Controls / Statement of Applicability (SoA) +- Vorherige Auditberichte & offene Maßnahmen + +## 5. Ablauf + +1. **Audit-Programm** im **Register ({{LINK:REG-AUDIT-PLAN}})** planen (Umfang, geprüfte Controls, Termine, Prüfer) — Turnus gemäß **BL-GOV-01**. +2. Audit **unabhängig** durchführen (Prüfer ≠ Verantwortlicher des geprüften Bereichs). +3. Befunde/Abweichungen erfassen und als Maßnahmen im ISMS-Tool ({{TOOL_NAME}}) anlegen. +4. Auditbericht an {{ROLE_MANAGEMENT}} berichten (Eingabe für die Managementbewertung). +5. Maßnahmen bis zum Abschluss nachverfolgen. +6. Unabhängige Prüfung/Assessment mindestens gemäß **BL-GOV-01** bzw. nach grundlegenden Änderungen. + +## 6. RACI + +| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) | +|---|---------|------------------|------------------|-----------------|----------------| +| 1 | Audit-Programm planen | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereiche | - | +| 2 | Audit durchführen | Auditor (unabhängig) | {{ROLE_ISB}} | geprüfter Bereich | - | +| 3 | Befunde erfassen / Maßnahmen anlegen | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereich | - | +| 4 | Bericht an Leitung | {{ROLE_ISB}} | {{ROLE_MANAGEMENT}} | - | {{ROLE_MANAGEMENT}} | +| 5 | Maßnahmen nachverfolgen | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereich | - | +| 6 | Unabhängige Prüfung | externer/unabhängiger Prüfer | {{ROLE_MANAGEMENT}} | {{ROLE_ISB}} | - | + +## 7. Ergebnis & Nachweis + +Auditberichte, dokumentierte Befunde/Maßnahmen und ein gepflegtes Audit-Programm ({{LINK:REG-AUDIT-PLAN}}). Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert. + +## 8. Kennzahlen (KPI) + +- Audit-Abdeckung der Controls +- Offene Findings / Termintreue der Maßnahmen +- Anteil fristgerecht abgeschlossener Audits + +## 9. Verwandte Dokumente + +- Zugehörige Richtlinie: {{LINK:R03}} +- Register: {{LINK:REG-AUDIT-PLAN}} +- Risikomanagement-Verfahren: {{LINK:VA-09}} +- Technische Sicherheits-Baseline: {{LINK:BASELINE}} +- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} + + diff --git a/seed/isms-vorlagenpaket-v2/verfahren/VA-16_Sichere-Beschaffung-Entwicklung-und-Abnahme.md b/seed/isms-vorlagenpaket-v2/verfahren/VA-16_Sichere-Beschaffung-Entwicklung-und-Abnahme.md new file mode 100644 index 0000000..5991bd4 --- /dev/null +++ b/seed/isms-vorlagenpaket-v2/verfahren/VA-16_Sichere-Beschaffung-Entwicklung-und-Abnahme.md @@ -0,0 +1,72 @@ +# Sichere Beschaffung, Entwicklung & Abnahme + +| Dokumenteninformation | Wert | +|-----------------------|------| +| Dokumententyp | Verfahrensanweisung (VA-16) | +| Geltungsbereich | {{ISMS_SCOPE}} | +| Organisation | {{ORG_NAME}} | +| Prozessverantwortlich | {{ROLE_IT_LEAD}} | +| Freigabe durch | {{ROLE_ISB}} | +| Version | {{DOC_VERSION}} | +| Datum | {{DOC_DATE}} | +| Status | {{DOC_STATUS}} | + + + +## 1. Zweck + +Dieses Verfahren stellt sicher, dass Informationssicherheitsanforderungen fester Bestandteil von Beschaffung, Design, Entwicklung, Erweiterung und Änderung von IT-Diensten und -Systemen sind (Security by Design), inklusive Abnahmetests und Testdatenhandhabung. Es operationalisiert die zugehörige Richtlinie ({{LINK:R11}}). + +## 2. Geltungsbereich + +Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für Beschaffung, Eigen-/Fremdentwicklung und Änderung von IT-Diensten/Systemen. + +## 3. Auslöser + +Beschaffung, Neu-/Weiterentwicklung oder wesentliche Änderung eines IT-Dienstes/Systems. + +## 4. Eingaben + +- Sicherheits-/Schutzbedarfsanforderungen; anwendbare ISA-Controls +- Test-/Abnahmekonzept +- Ggf. externe Dienste ({{LINK:REG-EXT-SERVICES}}) + +## 5. Ablauf + +1. Sicherheitsanforderungen spezifizieren (Security by Design) und den Schutzbedarf berücksichtigen. +2. Beschaffung/Änderung anhand der Sicherheitskriterien durchführen.{{#if FLAG_EXTERNAL_IT}} Externe/Cloud-Dienste werden über {{LINK:VA-11}} bewertet und im {{LINK:REG-EXT-SERVICES}} geführt.{{/if}} +3. Abnahmetests unter Sicherheitsaspekten vor der Produktivsetzung; Freigabe in {{TOOL_TICKET}} (Change-Kopplung {{LINK:VA-04}}). +4. Produktivdaten in Tests vermeiden bzw. anonymisieren; Testsysteme angemessen schützen. +5. {{#if FLAG_DEV_INHOUSE}} Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews und automatisierten Sicherheitstests (SAST/Dependency-Scan).{{/if}} +6. {{#if FLAG_VERY_HIGH_PROTECTION}} Bei sehr hohem Schutzbedarf erfolgt vor Freigabe eine zusätzliche unabhängige Sicherheitsprüfung/Abnahme.{{/if}} + +## 6. RACI + +| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) | +|---|---------|------------------|------------------|-----------------|----------------| +| 1 | Sicherheitsanforderungen spezifizieren | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | Fachbereich | - | +| 2 | Beschaffung/Änderung durchführen | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | +| 3 | Sicherheits-Abnahme / Freigabe | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | Fachbereich | - | +| 4 | Testdaten-Handling | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | {{ROLE_DPO}} | - | +| 5 | Secure Coding / Sicherheitstests | Entwicklung | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | +| 6 | Zusätzliche Prüfung (sehr hoher Schutzbedarf) | unabhängiger Prüfer | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - | + +## 7. Ergebnis & Nachweis + +Abnahmeprotokolle, Testberichte und Freigaben (in {{TOOL_TICKET}}). Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert. + +## 8. Kennzahlen (KPI) + +- Anteil Projekte mit dokumentierter Sicherheits-Abnahme +- Kritische Sicherheits-Findings vor Go-Live +- Anteil Tests ohne echte Produktivdaten + +## 9. Verwandte Dokumente + +- Zugehörige Richtlinie: {{LINK:R11}} +- Change-Verfahren: {{LINK:VA-04}} +- Cloud-/KI-Freigabe: {{LINK:VA-11}}; Register: {{LINK:REG-EXT-SERVICES}} +- Technische Sicherheits-Baseline: {{LINK:BASELINE}} +- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} + + diff --git a/seed/isms-vorlagenpaket-v2/verfahren/VA-17_Zutritts-und-Besuchermanagement.md b/seed/isms-vorlagenpaket-v2/verfahren/VA-17_Zutritts-und-Besuchermanagement.md new file mode 100644 index 0000000..ba60beb --- /dev/null +++ b/seed/isms-vorlagenpaket-v2/verfahren/VA-17_Zutritts-und-Besuchermanagement.md @@ -0,0 +1,67 @@ +# Zutritts- & Besuchermanagement (physisch) + +| Dokumenteninformation | Wert | +|-----------------------|------| +| Dokumententyp | Verfahrensanweisung (VA-17) | +| Geltungsbereich | {{ISMS_SCOPE}} | +| Organisation | {{ORG_NAME}} | +| Prozessverantwortlich | {{ROLE_IT_LEAD}} | +| Freigabe durch | {{ROLE_ISB}} | +| Version | {{DOC_VERSION}} | +| Datum | {{DOC_DATE}} | +| Status | {{DOC_STATUS}} | + + + +## 1. Zweck + +Dieses Verfahren regelt Vergabe und Entzug physischer Zutrittsrechte, das Besuchermanagement sowie den Umgang mit Betriebsmitteln in Sicherheitszonen. Es operationalisiert die zugehörige Richtlinie ({{LINK:R07}}). + +## 2. Geltungsbereich + +Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Standorte und Sicherheitszonen. + +## 3. Auslöser + +Eintritt/Austritt/Rollenwechsel, Besuch, Änderung des Zonenkonzepts, regelmäßiger Review. + +## 4. Eingaben + +- Zonen-/Sicherheitskonzept ({{LINK:BASELINE}}, BL-PHY-01/02) +- Personal-/Besuchermeldung +- Bestehende Zutrittsberechtigungen + +## 5. Ablauf + +1. Zutrittsrechte zu Sicherheitszonen werden über {{TOOL_TICKET}} beantragt, genehmigt und entzogen (Prinzip minimaler Rechte). +2. Besucher werden registriert, ausgewiesen und in schützenswerten Zonen begleitet. +3. Betriebsmittel, Schlüssel und Ausweise werden ausgegeben, zurückgenommen und dokumentiert. +4. Zutrittsberechtigungen werden regelmäßig überprüft ({{REVIEW_CYCLE}}) und bei Austritt/Wechsel unverzüglich angepasst. + +## 6. RACI + +| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) | +|---|---------|------------------|------------------|-----------------|----------------| +| 1 | Zutrittsrechte vergeben/entziehen | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | +| 2 | Besucher registrieren/begleiten | Empfang/Fachbereich | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | +| 3 | Betriebsmittel/Schlüssel verwalten | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | - | - | +| 4 | Zutrittsberechtigungen überprüfen | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - | + +## 7. Ergebnis & Nachweis + +Aktuelle Zutrittsberechtigungen und Besucherprotokolle. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert. + +## 8. Kennzahlen (KPI) + +- Aktualität der Zutrittsliste +- Überfällige Rezertifizierungen von Zutrittsrechten +- Vollständigkeit der Besucherprotokolle + +## 9. Verwandte Dokumente + +- Zugehörige Richtlinie: {{LINK:R07}} +- Berechtigungsverfahren (analog logisch): {{LINK:VA-03}} +- Technische Sicherheits-Baseline: {{LINK:BASELINE}} +- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} + + diff --git a/seed/isms-vorlagenpaket-v2/verfahren/VA-18_Datenschutz-und-Compliance-Pflege.md b/seed/isms-vorlagenpaket-v2/verfahren/VA-18_Datenschutz-und-Compliance-Pflege.md new file mode 100644 index 0000000..04162d0 --- /dev/null +++ b/seed/isms-vorlagenpaket-v2/verfahren/VA-18_Datenschutz-und-Compliance-Pflege.md @@ -0,0 +1,66 @@ +# Datenschutz- & Compliance-Pflege + +| Dokumenteninformation | Wert | +|-----------------------|------| +| Dokumententyp | Verfahrensanweisung (VA-18) | +| Geltungsbereich | {{ISMS_SCOPE}} | +| Organisation | {{ORG_NAME}} | +| Prozessverantwortlich | {{ROLE_DPO}} | +| Freigabe durch | {{ROLE_ISB}} | +| Version | {{DOC_VERSION}} | +| Datum | {{DOC_DATE}} | +| Status | {{DOC_STATUS}} | + + + +## 1. Zweck + +Dieses Verfahren regelt die laufende Pflege von Rechts-/Compliance-Register, Verzeichnis der Verarbeitungstätigkeiten (VVT), Löschfristen/Löschkonzept und die Bearbeitung von Betroffenenrechten. Es operationalisiert die zugehörige Richtlinie ({{LINK:R14}}). + +## 2. Geltungsbereich + +Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Verarbeitungen personenbezogener Daten sowie rechtliche/vertragliche Anforderungen. + +## 3. Auslöser + +Regelmäßiger Review, neue Rechts-/Vertragsanforderung, Betroffenenanfrage, neue oder geänderte Verarbeitung. + +## 4. Eingaben + +- Rechts-/Compliance-Register (ISMS-Tool, {{TOOL_NAME}}) +- Verzeichnis der Verarbeitungstätigkeiten (VVT) +- Löschkonzept ({{LINK:BASELINE}}, BL-DEL-01) + +## 5. Ablauf + +1. Rechts-/Compliance-Register regelmäßig prüfen und aktualisieren ({{REVIEW_CYCLE}}). +2. Das Verzeichnis der Verarbeitungstätigkeiten (VVT) im ISMS-Tool ({{TOOL_NAME}}) pflegen. +3. Löschfristen und Löschkonzept (BL-DEL-01) umsetzen und überwachen. +4. Betroffenenrechte fristgerecht bearbeiten; Bearbeitung und Ergebnis dokumentieren. + +## 6. RACI + +| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) | +|---|---------|------------------|------------------|-----------------|----------------| +| 1 | Rechts-/Compliance-Register pflegen | {{ROLE_DPO}} | {{ROLE_ISB}} | Fachbereich | - | +| 2 | VVT pflegen | {{ROLE_DPO}} | {{ROLE_DPO}} | Fachbereich | - | +| 3 | Löschfristen umsetzen/überwachen | {{ROLE_IT_LEAD}} | {{ROLE_DPO}} | {{ROLE_ISB}} | - | +| 4 | Betroffenenrechte bearbeiten | {{ROLE_DPO}} | {{ROLE_DPO}} | {{ROLE_ISB}} | - | + +## 7. Ergebnis & Nachweis + +Aktuelles Rechts-/Compliance-Register und VVT, Löschnachweise, dokumentierte Betroffenenanfragen. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert. + +## 8. Kennzahlen (KPI) + +- Aktualität des Rechts-/Compliance-Registers +- Fristgerecht bearbeitete Betroffenenanfragen +- Überfällige Löschungen + +## 9. Verwandte Dokumente + +- Zugehörige Richtlinie: {{LINK:R14}} +- Technische Sicherheits-Baseline: {{LINK:BASELINE}} +- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} + + diff --git a/seed/isms-vorlagenpaket-v2/verfahren/VA-19_Informationssicherheit-in-Projekten.md b/seed/isms-vorlagenpaket-v2/verfahren/VA-19_Informationssicherheit-in-Projekten.md new file mode 100644 index 0000000..5c12425 --- /dev/null +++ b/seed/isms-vorlagenpaket-v2/verfahren/VA-19_Informationssicherheit-in-Projekten.md @@ -0,0 +1,70 @@ +# Informationssicherheit in Projekten + +| Dokumenteninformation | Wert | +|-----------------------|------| +| Dokumententyp | Verfahrensanweisung (VA-19) | +| Geltungsbereich | {{ISMS_SCOPE}} | +| Organisation | {{ORG_NAME}} | +| Prozessverantwortlich | {{ROLE_ISB}} | +| Freigabe durch | {{ROLE_ISB}} | +| Version | {{DOC_VERSION}} | +| Datum | {{DOC_DATE}} | +| Status | {{DOC_STATUS}} | + + + +## 1. Zweck + +Dieses Verfahren stellt sicher, dass Informationssicherheit in Projekten von Beginn an berücksichtigt wird: Projektklassifizierung, Risikobewertung in früher Phase und bei Änderungen, Ableitung und Verfolgung von Maßnahmen sowie Einbindung des ISB bei erhöhtem Schutzbedarf. Es operationalisiert die zugehörige Richtlinie ({{LINK:R01}}). + +## 2. Geltungsbereich + +Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Projekte mit Bezug zu Informationen, IT-Systemen oder Geschäftsprozessen. + +## 3. Auslöser + +Projektstart, wesentliche Projektänderung, Projektabschluss. + +## 4. Eingaben + +- Kriterienkatalog zur Projekt-Klassifizierung ({{LINK:BASELINE}}, BL-PROJ-01) +- Projektregister ({{LINK:REG-PROJECTS}}) +- Risikobewertungsskala / Risikoregister + +## 5. Ablauf + +1. Projekt zu Beginn anhand des **dokumentierten Kriterienkatalogs (BL-PROJ-01)** hinsichtlich Informationssicherheitsbedarf klassifizieren; Eintrag im **Projektregister ({{LINK:REG-PROJECTS}})**. +2. In einer frühen Projektphase und bei Änderungen eine Risikobewertung durchführen (Kopplung Risikomanagement {{LINK:VA-09}}). +3. Maßnahmen ableiten und als Aufgaben in {{TOOL_TICKET}} nachhalten. +4. {{#if FLAG_ELEVATED_PROTECTION}} Bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} eingebunden; zusätzliche Prüfungen/Freigaben erfolgen vor kritischen Meilensteinen.{{/if}} +5. Vor Projektabschluss die Umsetzung der Maßnahmen prüfen und im Projektregister dokumentieren. + +## 6. RACI + +| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) | +|---|---------|------------------|------------------|-----------------|----------------| +| 1 | Projekt klassifizieren | Projektleitung | {{ROLE_ISB}} | {{ROLE_ISB}} | - | +| 2 | Risikobewertung durchführen | Projektleitung | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - | +| 3 | Maßnahmen ableiten & nachhalten | Projektleitung | Projektleitung | {{ROLE_ISB}} | - | +| 4 | ISB-Einbindung (erhöhter Schutzbedarf) | {{ROLE_ISB}} | {{ROLE_ISB}} | Projektleitung | {{ROLE_MANAGEMENT}} | +| 5 | Abschlussprüfung Maßnahmen | Projektleitung | {{ROLE_ISB}} | - | - | + +## 7. Ergebnis & Nachweis + +Gepflegtes Projektregister mit Klassifizierung, Risikobewertung und Maßnahmenstatus. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert. + +## 8. Kennzahlen (KPI) + +- Anteil klassifizierter Projekte +- Offene Projekt-Sicherheitsmaßnahmen +- Anteil Projekte mit ISB-Einbindung bei erhöhtem Schutzbedarf + +## 9. Verwandte Dokumente + +- Zugehörige Richtlinie: {{LINK:R01}} +- Register: {{LINK:REG-PROJECTS}} +- Risikomanagement-Verfahren: {{LINK:VA-09}} +- Technische Sicherheits-Baseline: {{LINK:BASELINE}} +- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} + +