GAP WP1: Neue VAs 14–19 integriert + Register + Baseline + Eltern-Wiring
ISB-Volltexte der sechs neuen Verfahrensanweisungen eingepflegt (VA-14..VA-19) und die im GAP-Report identifizierten Inhalts-GAPs geschlossen. - 6 neue VAs unter verfahren/ (VA-14 Personalsicherheit, VA-15 Interne Audits, VA-16 Sichere Beschaffung/Entwicklung, VA-17 Zutritts-/Besuchermanagement, VA-18 Datenschutz-Pflege, VA-19 Informationssicherheit in Projekten) mit FULFILLS-Headern; mapping.json: verfahren[] + Reverse-Links (anforderungen[].verfahren). - 4 referenzierte Register als Dokumente (import-managed.ts): REG-PROJECTS, REG-SENS-ROLES, REG-AUDIT-PLAN, REG-EXT-SERVICES (Pflichtspalten dokumentiert; editierbares Datenmodell = offenes WP3.0). - Baseline: BL-GOV-01 (Audit-/Prüfzyklus) und BL-PROJ-01 (Projekt-Kriterien). - Eltern-Richtlinien verdrahtet (IMPL-Ersatztexte aus Report §8): R01 1.2.3 (A-N1, löst „bzw. ISMS-Tool" auf), R05 2.1.1 (A-G-B1) + 2.1.2 (N2→VA-14), R03 1.5.1 (A-F12→VA-15), R11 5.3.1 (A-F13→VA-16), R07 3.1.1 (N3→VA-17), R14 7.1.2 (A-N8→VA-18). Verifiziert: _verify.py Render 0 / Mapping sauber (nur vorbestehendes IMPL 3.1.3); Re-Import in Demo → 10 neue Dokumente, Coverage-Gaps geschlossen (1.2.3→VA-19, 2.1.1→VA-14, 1.5.1→VA-15, 5.3.1→VA-16, 3.1.1→VA-17, 7.1.2→VA-18); Browser: R01 rendert klickbare Deep-Links auf VA-19 und REG-PROJECTS. tsc grün. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
@@ -0,0 +1,71 @@
|
||||
# Personalsicherheit – Eignungsprüfung & sensible Tätigkeiten
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Verfahrensanweisung (VA-14) |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Prozessverantwortlich | {{ROLE_HR_LEAD}} |
|
||||
| Freigabe durch | {{ROLE_ISB}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
<!-- FULFILLS 2.1.1-M1, 2.1.1-M2, 2.1.1-M3, 2.1.1-S1, 2.1.1-S2, 2.1.2-M1, 2.1.2-M2, 2.1.2-S1, 2.1.2-S2, 2.1.2-S3 | POLICY R05 -->
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Dieses Verfahren regelt die Bestimmung sensibler Tätigkeiten, die Eignungs- und Identitätsprüfung bei Einstellung sowie den Umgang mit Verstößen gegen Informationssicherheits- und Vertraulichkeitspflichten. Es operationalisiert die zugehörige Richtlinie ({{LINK:R05}}).
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Einstellungs-, Wechsel- und Austrittsprozesse.
|
||||
|
||||
## 3. Auslöser
|
||||
|
||||
Einstellung, Wechsel in eine sensible Position, Verdacht auf Verstoß, regelmäßiger Review.
|
||||
|
||||
## 4. Eingaben
|
||||
|
||||
- Register sensibler Tätigkeiten ({{LINK:REG-SENS-ROLES}})
|
||||
- Stellenbeschreibungen mit Sicherheitsanforderungen
|
||||
- Personalmeldung (HR); rechtlicher Rahmen (Datenschutz/Mitbestimmung)
|
||||
|
||||
## 5. Ablauf
|
||||
|
||||
1. Sensible Tätigkeitsbereiche/Rollen im **Register sensibler Tätigkeiten ({{LINK:REG-SENS-ROLES}})** bestimmen und die geforderte Prüftiefe je Rolle festlegen.
|
||||
2. Anforderungen an Positionen in Stellenbeschreibungen hinterlegen und deren Erfüllung sicherstellen.
|
||||
3. Bei Einstellung die Identität verifizieren; die persönliche Eignung im rechtlich zulässigen Rahmen prüfen (Einstellungsgespräch).
|
||||
4. Bei sensiblen Rollen erweiterte Prüfungen (Referenzen, Führungszeugnis) im rechtlich zulässigen Rahmen durchführen.
|
||||
5. Verstöße gegen Informationssicherheits-/Vertraulichkeitspflichten nach dokumentiertem Verfahren behandeln; Nachweis in der Personalakte.
|
||||
6. Sensible Rollen und Prüftiefe regelmäßig überprüfen ({{REVIEW_CYCLE}}).
|
||||
|
||||
## 6. RACI
|
||||
|
||||
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|
||||
|---|---------|------------------|------------------|-----------------|----------------|
|
||||
| 1 | Sensible Tätigkeiten & Prüftiefe bestimmen | {{ROLE_ISB}} | {{ROLE_HR_LEAD}} | Fachbereich | - |
|
||||
| 2 | Anforderungen in Stellenbeschreibungen | {{ROLE_HR_LEAD}} | {{ROLE_HR_LEAD}} | Fachbereich | - |
|
||||
| 3 | Identität verifizieren / Eignung prüfen | {{ROLE_HR_LEAD}} | {{ROLE_HR_LEAD}} | {{ROLE_ISB}} | - |
|
||||
| 4 | Erweiterte Prüfungen (sensible Rollen) | {{ROLE_HR_LEAD}} | {{ROLE_HR_LEAD}} | {{ROLE_ISB}} | - |
|
||||
| 5 | Umgang mit Verstößen | {{ROLE_HR_LEAD}} | {{ROLE_MANAGEMENT}} | {{ROLE_ISB}} | - |
|
||||
| 6 | Regelmäßige Überprüfung | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_HR_LEAD}} | - |
|
||||
|
||||
## 7. Ergebnis & Nachweis
|
||||
|
||||
Gepflegtes Register sensibler Tätigkeiten; dokumentierte Eignungs-/Verifizierungsnachweise in der Personalakte; dokumentierte Verstoßfälle. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
|
||||
|
||||
## 8. Kennzahlen (KPI)
|
||||
|
||||
- Anteil sensibler Rollen mit dokumentierter Prüftiefe
|
||||
- Termingerechte Identitäts-/Eignungsprüfungen
|
||||
- Offene Verstoßfälle
|
||||
|
||||
## 9. Verwandte Dokumente
|
||||
|
||||
- Zugehörige Richtlinie: {{LINK:R05}}
|
||||
- Register: {{LINK:REG-SENS-ROLES}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
|
||||
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,72 @@
|
||||
# Interne Audits & Complianceprüfungen
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Verfahrensanweisung (VA-15) |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Prozessverantwortlich | {{ROLE_ISB}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
<!-- FULFILLS 1.5.1-M1, 1.5.1-M2, 1.5.1-M3, 1.5.1-M4, 1.5.1-M5, 1.5.1-S1, 1.5.2-M1, 1.5.2-M2, 1.5.2-S1 | POLICY R03 -->
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Dieses Verfahren regelt Programm, Planung, Durchführung, Berichterstattung und Maßnahmenverfolgung interner Audits sowie die unabhängige Überprüfung des ISMS. Es operationalisiert die zugehörige Richtlinie ({{LINK:R03}}).
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Richtlinien, Verfahren und technischen Anforderungen im Geltungsbereich.
|
||||
|
||||
## 3. Auslöser
|
||||
|
||||
Auditzyklus (BL-GOV-01), wesentliche Änderungen, Anforderung durch die Leitung, Vorbefunde.
|
||||
|
||||
## 4. Eingaben
|
||||
|
||||
- Audit-Programm-Register ({{LINK:REG-AUDIT-PLAN}})
|
||||
- Controls / Statement of Applicability (SoA)
|
||||
- Vorherige Auditberichte & offene Maßnahmen
|
||||
|
||||
## 5. Ablauf
|
||||
|
||||
1. **Audit-Programm** im **Register ({{LINK:REG-AUDIT-PLAN}})** planen (Umfang, geprüfte Controls, Termine, Prüfer) — Turnus gemäß **BL-GOV-01**.
|
||||
2. Audit **unabhängig** durchführen (Prüfer ≠ Verantwortlicher des geprüften Bereichs).
|
||||
3. Befunde/Abweichungen erfassen und als Maßnahmen im ISMS-Tool ({{TOOL_NAME}}) anlegen.
|
||||
4. Auditbericht an {{ROLE_MANAGEMENT}} berichten (Eingabe für die Managementbewertung).
|
||||
5. Maßnahmen bis zum Abschluss nachverfolgen.
|
||||
6. Unabhängige Prüfung/Assessment mindestens gemäß **BL-GOV-01** bzw. nach grundlegenden Änderungen.
|
||||
|
||||
## 6. RACI
|
||||
|
||||
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|
||||
|---|---------|------------------|------------------|-----------------|----------------|
|
||||
| 1 | Audit-Programm planen | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereiche | - |
|
||||
| 2 | Audit durchführen | Auditor (unabhängig) | {{ROLE_ISB}} | geprüfter Bereich | - |
|
||||
| 3 | Befunde erfassen / Maßnahmen anlegen | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereich | - |
|
||||
| 4 | Bericht an Leitung | {{ROLE_ISB}} | {{ROLE_MANAGEMENT}} | - | {{ROLE_MANAGEMENT}} |
|
||||
| 5 | Maßnahmen nachverfolgen | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereich | - |
|
||||
| 6 | Unabhängige Prüfung | externer/unabhängiger Prüfer | {{ROLE_MANAGEMENT}} | {{ROLE_ISB}} | - |
|
||||
|
||||
## 7. Ergebnis & Nachweis
|
||||
|
||||
Auditberichte, dokumentierte Befunde/Maßnahmen und ein gepflegtes Audit-Programm ({{LINK:REG-AUDIT-PLAN}}). Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
|
||||
|
||||
## 8. Kennzahlen (KPI)
|
||||
|
||||
- Audit-Abdeckung der Controls
|
||||
- Offene Findings / Termintreue der Maßnahmen
|
||||
- Anteil fristgerecht abgeschlossener Audits
|
||||
|
||||
## 9. Verwandte Dokumente
|
||||
|
||||
- Zugehörige Richtlinie: {{LINK:R03}}
|
||||
- Register: {{LINK:REG-AUDIT-PLAN}}
|
||||
- Risikomanagement-Verfahren: {{LINK:VA-09}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
|
||||
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
|
||||
+72
@@ -0,0 +1,72 @@
|
||||
# Sichere Beschaffung, Entwicklung & Abnahme
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Verfahrensanweisung (VA-16) |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Prozessverantwortlich | {{ROLE_IT_LEAD}} |
|
||||
| Freigabe durch | {{ROLE_ISB}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
<!-- FULFILLS 5.3.1-M1, 5.3.1-M2, 5.3.1-M3, 5.3.1-M4, 5.3.1-S1, 5.3.1-S2, 5.3.1-S3, 5.3.1-S4, 5.3.1-S5, 5.3.1-V1, 5.3.2-M1, 5.3.2-S1, 5.3.2-S2, 5.3.2-S3, 5.3.2-H1 | POLICY R11 -->
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Dieses Verfahren stellt sicher, dass Informationssicherheitsanforderungen fester Bestandteil von Beschaffung, Design, Entwicklung, Erweiterung und Änderung von IT-Diensten und -Systemen sind (Security by Design), inklusive Abnahmetests und Testdatenhandhabung. Es operationalisiert die zugehörige Richtlinie ({{LINK:R11}}).
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für Beschaffung, Eigen-/Fremdentwicklung und Änderung von IT-Diensten/Systemen.
|
||||
|
||||
## 3. Auslöser
|
||||
|
||||
Beschaffung, Neu-/Weiterentwicklung oder wesentliche Änderung eines IT-Dienstes/Systems.
|
||||
|
||||
## 4. Eingaben
|
||||
|
||||
- Sicherheits-/Schutzbedarfsanforderungen; anwendbare ISA-Controls
|
||||
- Test-/Abnahmekonzept
|
||||
- Ggf. externe Dienste ({{LINK:REG-EXT-SERVICES}})
|
||||
|
||||
## 5. Ablauf
|
||||
|
||||
1. Sicherheitsanforderungen spezifizieren (Security by Design) und den Schutzbedarf berücksichtigen.
|
||||
2. Beschaffung/Änderung anhand der Sicherheitskriterien durchführen.{{#if FLAG_EXTERNAL_IT}} Externe/Cloud-Dienste werden über {{LINK:VA-11}} bewertet und im {{LINK:REG-EXT-SERVICES}} geführt.{{/if}}
|
||||
3. Abnahmetests unter Sicherheitsaspekten vor der Produktivsetzung; Freigabe in {{TOOL_TICKET}} (Change-Kopplung {{LINK:VA-04}}).
|
||||
4. Produktivdaten in Tests vermeiden bzw. anonymisieren; Testsysteme angemessen schützen.
|
||||
5. {{#if FLAG_DEV_INHOUSE}} Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews und automatisierten Sicherheitstests (SAST/Dependency-Scan).{{/if}}
|
||||
6. {{#if FLAG_VERY_HIGH_PROTECTION}} Bei sehr hohem Schutzbedarf erfolgt vor Freigabe eine zusätzliche unabhängige Sicherheitsprüfung/Abnahme.{{/if}}
|
||||
|
||||
## 6. RACI
|
||||
|
||||
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|
||||
|---|---------|------------------|------------------|-----------------|----------------|
|
||||
| 1 | Sicherheitsanforderungen spezifizieren | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | Fachbereich | - |
|
||||
| 2 | Beschaffung/Änderung durchführen | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - |
|
||||
| 3 | Sicherheits-Abnahme / Freigabe | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | Fachbereich | - |
|
||||
| 4 | Testdaten-Handling | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | {{ROLE_DPO}} | - |
|
||||
| 5 | Secure Coding / Sicherheitstests | Entwicklung | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - |
|
||||
| 6 | Zusätzliche Prüfung (sehr hoher Schutzbedarf) | unabhängiger Prüfer | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - |
|
||||
|
||||
## 7. Ergebnis & Nachweis
|
||||
|
||||
Abnahmeprotokolle, Testberichte und Freigaben (in {{TOOL_TICKET}}). Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
|
||||
|
||||
## 8. Kennzahlen (KPI)
|
||||
|
||||
- Anteil Projekte mit dokumentierter Sicherheits-Abnahme
|
||||
- Kritische Sicherheits-Findings vor Go-Live
|
||||
- Anteil Tests ohne echte Produktivdaten
|
||||
|
||||
## 9. Verwandte Dokumente
|
||||
|
||||
- Zugehörige Richtlinie: {{LINK:R11}}
|
||||
- Change-Verfahren: {{LINK:VA-04}}
|
||||
- Cloud-/KI-Freigabe: {{LINK:VA-11}}; Register: {{LINK:REG-EXT-SERVICES}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
|
||||
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,67 @@
|
||||
# Zutritts- & Besuchermanagement (physisch)
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Verfahrensanweisung (VA-17) |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Prozessverantwortlich | {{ROLE_IT_LEAD}} |
|
||||
| Freigabe durch | {{ROLE_ISB}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
<!-- FULFILLS 3.1.1-S1, 3.1.1-S2, 3.1.1-S3, 3.1.1-S4, 3.1.1-S5 | POLICY R07 -->
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Dieses Verfahren regelt Vergabe und Entzug physischer Zutrittsrechte, das Besuchermanagement sowie den Umgang mit Betriebsmitteln in Sicherheitszonen. Es operationalisiert die zugehörige Richtlinie ({{LINK:R07}}).
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Standorte und Sicherheitszonen.
|
||||
|
||||
## 3. Auslöser
|
||||
|
||||
Eintritt/Austritt/Rollenwechsel, Besuch, Änderung des Zonenkonzepts, regelmäßiger Review.
|
||||
|
||||
## 4. Eingaben
|
||||
|
||||
- Zonen-/Sicherheitskonzept ({{LINK:BASELINE}}, BL-PHY-01/02)
|
||||
- Personal-/Besuchermeldung
|
||||
- Bestehende Zutrittsberechtigungen
|
||||
|
||||
## 5. Ablauf
|
||||
|
||||
1. Zutrittsrechte zu Sicherheitszonen werden über {{TOOL_TICKET}} beantragt, genehmigt und entzogen (Prinzip minimaler Rechte).
|
||||
2. Besucher werden registriert, ausgewiesen und in schützenswerten Zonen begleitet.
|
||||
3. Betriebsmittel, Schlüssel und Ausweise werden ausgegeben, zurückgenommen und dokumentiert.
|
||||
4. Zutrittsberechtigungen werden regelmäßig überprüft ({{REVIEW_CYCLE}}) und bei Austritt/Wechsel unverzüglich angepasst.
|
||||
|
||||
## 6. RACI
|
||||
|
||||
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|
||||
|---|---------|------------------|------------------|-----------------|----------------|
|
||||
| 1 | Zutrittsrechte vergeben/entziehen | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - |
|
||||
| 2 | Besucher registrieren/begleiten | Empfang/Fachbereich | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - |
|
||||
| 3 | Betriebsmittel/Schlüssel verwalten | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | - | - |
|
||||
| 4 | Zutrittsberechtigungen überprüfen | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - |
|
||||
|
||||
## 7. Ergebnis & Nachweis
|
||||
|
||||
Aktuelle Zutrittsberechtigungen und Besucherprotokolle. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
|
||||
|
||||
## 8. Kennzahlen (KPI)
|
||||
|
||||
- Aktualität der Zutrittsliste
|
||||
- Überfällige Rezertifizierungen von Zutrittsrechten
|
||||
- Vollständigkeit der Besucherprotokolle
|
||||
|
||||
## 9. Verwandte Dokumente
|
||||
|
||||
- Zugehörige Richtlinie: {{LINK:R07}}
|
||||
- Berechtigungsverfahren (analog logisch): {{LINK:VA-03}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
|
||||
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,66 @@
|
||||
# Datenschutz- & Compliance-Pflege
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Verfahrensanweisung (VA-18) |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Prozessverantwortlich | {{ROLE_DPO}} |
|
||||
| Freigabe durch | {{ROLE_ISB}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
<!-- FULFILLS 7.1.1-M1, 7.1.1-M2, 7.1.1-S1, 7.1.2-M1, 7.1.2-M2, 7.1.2-M3 | POLICY R14 -->
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Dieses Verfahren regelt die laufende Pflege von Rechts-/Compliance-Register, Verzeichnis der Verarbeitungstätigkeiten (VVT), Löschfristen/Löschkonzept und die Bearbeitung von Betroffenenrechten. Es operationalisiert die zugehörige Richtlinie ({{LINK:R14}}).
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Verarbeitungen personenbezogener Daten sowie rechtliche/vertragliche Anforderungen.
|
||||
|
||||
## 3. Auslöser
|
||||
|
||||
Regelmäßiger Review, neue Rechts-/Vertragsanforderung, Betroffenenanfrage, neue oder geänderte Verarbeitung.
|
||||
|
||||
## 4. Eingaben
|
||||
|
||||
- Rechts-/Compliance-Register (ISMS-Tool, {{TOOL_NAME}})
|
||||
- Verzeichnis der Verarbeitungstätigkeiten (VVT)
|
||||
- Löschkonzept ({{LINK:BASELINE}}, BL-DEL-01)
|
||||
|
||||
## 5. Ablauf
|
||||
|
||||
1. Rechts-/Compliance-Register regelmäßig prüfen und aktualisieren ({{REVIEW_CYCLE}}).
|
||||
2. Das Verzeichnis der Verarbeitungstätigkeiten (VVT) im ISMS-Tool ({{TOOL_NAME}}) pflegen.
|
||||
3. Löschfristen und Löschkonzept (BL-DEL-01) umsetzen und überwachen.
|
||||
4. Betroffenenrechte fristgerecht bearbeiten; Bearbeitung und Ergebnis dokumentieren.
|
||||
|
||||
## 6. RACI
|
||||
|
||||
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|
||||
|---|---------|------------------|------------------|-----------------|----------------|
|
||||
| 1 | Rechts-/Compliance-Register pflegen | {{ROLE_DPO}} | {{ROLE_ISB}} | Fachbereich | - |
|
||||
| 2 | VVT pflegen | {{ROLE_DPO}} | {{ROLE_DPO}} | Fachbereich | - |
|
||||
| 3 | Löschfristen umsetzen/überwachen | {{ROLE_IT_LEAD}} | {{ROLE_DPO}} | {{ROLE_ISB}} | - |
|
||||
| 4 | Betroffenenrechte bearbeiten | {{ROLE_DPO}} | {{ROLE_DPO}} | {{ROLE_ISB}} | - |
|
||||
|
||||
## 7. Ergebnis & Nachweis
|
||||
|
||||
Aktuelles Rechts-/Compliance-Register und VVT, Löschnachweise, dokumentierte Betroffenenanfragen. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
|
||||
|
||||
## 8. Kennzahlen (KPI)
|
||||
|
||||
- Aktualität des Rechts-/Compliance-Registers
|
||||
- Fristgerecht bearbeitete Betroffenenanfragen
|
||||
- Überfällige Löschungen
|
||||
|
||||
## 9. Verwandte Dokumente
|
||||
|
||||
- Zugehörige Richtlinie: {{LINK:R14}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
|
||||
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,70 @@
|
||||
# Informationssicherheit in Projekten
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Verfahrensanweisung (VA-19) |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Prozessverantwortlich | {{ROLE_ISB}} |
|
||||
| Freigabe durch | {{ROLE_ISB}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
<!-- FULFILLS 1.2.3-M1, 1.2.3-S1, 1.2.3-S2, 1.2.3-S3, 1.2.3-H1 | POLICY R01 -->
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Dieses Verfahren stellt sicher, dass Informationssicherheit in Projekten von Beginn an berücksichtigt wird: Projektklassifizierung, Risikobewertung in früher Phase und bei Änderungen, Ableitung und Verfolgung von Maßnahmen sowie Einbindung des ISB bei erhöhtem Schutzbedarf. Es operationalisiert die zugehörige Richtlinie ({{LINK:R01}}).
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Projekte mit Bezug zu Informationen, IT-Systemen oder Geschäftsprozessen.
|
||||
|
||||
## 3. Auslöser
|
||||
|
||||
Projektstart, wesentliche Projektänderung, Projektabschluss.
|
||||
|
||||
## 4. Eingaben
|
||||
|
||||
- Kriterienkatalog zur Projekt-Klassifizierung ({{LINK:BASELINE}}, BL-PROJ-01)
|
||||
- Projektregister ({{LINK:REG-PROJECTS}})
|
||||
- Risikobewertungsskala / Risikoregister
|
||||
|
||||
## 5. Ablauf
|
||||
|
||||
1. Projekt zu Beginn anhand des **dokumentierten Kriterienkatalogs (BL-PROJ-01)** hinsichtlich Informationssicherheitsbedarf klassifizieren; Eintrag im **Projektregister ({{LINK:REG-PROJECTS}})**.
|
||||
2. In einer frühen Projektphase und bei Änderungen eine Risikobewertung durchführen (Kopplung Risikomanagement {{LINK:VA-09}}).
|
||||
3. Maßnahmen ableiten und als Aufgaben in {{TOOL_TICKET}} nachhalten.
|
||||
4. {{#if FLAG_ELEVATED_PROTECTION}} Bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} eingebunden; zusätzliche Prüfungen/Freigaben erfolgen vor kritischen Meilensteinen.{{/if}}
|
||||
5. Vor Projektabschluss die Umsetzung der Maßnahmen prüfen und im Projektregister dokumentieren.
|
||||
|
||||
## 6. RACI
|
||||
|
||||
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|
||||
|---|---------|------------------|------------------|-----------------|----------------|
|
||||
| 1 | Projekt klassifizieren | Projektleitung | {{ROLE_ISB}} | {{ROLE_ISB}} | - |
|
||||
| 2 | Risikobewertung durchführen | Projektleitung | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - |
|
||||
| 3 | Maßnahmen ableiten & nachhalten | Projektleitung | Projektleitung | {{ROLE_ISB}} | - |
|
||||
| 4 | ISB-Einbindung (erhöhter Schutzbedarf) | {{ROLE_ISB}} | {{ROLE_ISB}} | Projektleitung | {{ROLE_MANAGEMENT}} |
|
||||
| 5 | Abschlussprüfung Maßnahmen | Projektleitung | {{ROLE_ISB}} | - | - |
|
||||
|
||||
## 7. Ergebnis & Nachweis
|
||||
|
||||
Gepflegtes Projektregister mit Klassifizierung, Risikobewertung und Maßnahmenstatus. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
|
||||
|
||||
## 8. Kennzahlen (KPI)
|
||||
|
||||
- Anteil klassifizierter Projekte
|
||||
- Offene Projekt-Sicherheitsmaßnahmen
|
||||
- Anteil Projekte mit ISB-Einbindung bei erhöhtem Schutzbedarf
|
||||
|
||||
## 9. Verwandte Dokumente
|
||||
|
||||
- Zugehörige Richtlinie: {{LINK:R01}}
|
||||
- Register: {{LINK:REG-PROJECTS}}
|
||||
- Risikomanagement-Verfahren: {{LINK:VA-09}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
|
||||
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
|
||||
Reference in New Issue
Block a user