GAP WP1: Neue VAs 14–19 integriert + Register + Baseline + Eltern-Wiring

ISB-Volltexte der sechs neuen Verfahrensanweisungen eingepflegt (VA-14..VA-19)
und die im GAP-Report identifizierten Inhalts-GAPs geschlossen.

- 6 neue VAs unter verfahren/ (VA-14 Personalsicherheit, VA-15 Interne Audits,
  VA-16 Sichere Beschaffung/Entwicklung, VA-17 Zutritts-/Besuchermanagement,
  VA-18 Datenschutz-Pflege, VA-19 Informationssicherheit in Projekten) mit
  FULFILLS-Headern; mapping.json: verfahren[] + Reverse-Links (anforderungen[].verfahren).
- 4 referenzierte Register als Dokumente (import-managed.ts): REG-PROJECTS,
  REG-SENS-ROLES, REG-AUDIT-PLAN, REG-EXT-SERVICES (Pflichtspalten dokumentiert;
  editierbares Datenmodell = offenes WP3.0).
- Baseline: BL-GOV-01 (Audit-/Prüfzyklus) und BL-PROJ-01 (Projekt-Kriterien).
- Eltern-Richtlinien verdrahtet (IMPL-Ersatztexte aus Report §8): R01 1.2.3 (A-N1,
  löst „bzw. ISMS-Tool" auf), R05 2.1.1 (A-G-B1) + 2.1.2 (N2→VA-14), R03 1.5.1
  (A-F12→VA-15), R11 5.3.1 (A-F13→VA-16), R07 3.1.1 (N3→VA-17), R14 7.1.2 (A-N8→VA-18).

Verifiziert: _verify.py Render 0 / Mapping sauber (nur vorbestehendes IMPL 3.1.3);
Re-Import in Demo → 10 neue Dokumente, Coverage-Gaps geschlossen (1.2.3→VA-19,
2.1.1→VA-14, 1.5.1→VA-15, 5.3.1→VA-16, 3.1.1→VA-17, 7.1.2→VA-18); Browser: R01
rendert klickbare Deep-Links auf VA-19 und REG-PROJECTS. tsc grün.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
2026-07-22 20:53:29 +02:00
co-authored by Claude Opus 4.8
parent 522508aaf3
commit 36c2903a43
15 changed files with 693 additions and 58 deletions
+6
View File
@@ -117,6 +117,12 @@ export async function importManaged(prisma: PrismaClient, tenantId: string) {
{ code: "RISKMATRIX", type: "REGISTER" as const, title: "Risiko-Bewertungsmatrix", orderIdx: 903, intro: "Zentrale Bewertungsmatrix Schadensausmaß × Eintrittswahrscheinlichkeit (R03 / VA-09), Defaults nach FB-80-04." }, { code: "RISKMATRIX", type: "REGISTER" as const, title: "Risiko-Bewertungsmatrix", orderIdx: 903, intro: "Zentrale Bewertungsmatrix Schadensausmaß × Eintrittswahrscheinlichkeit (R03 / VA-09), Defaults nach FB-80-04." },
{ code: "CLASSIFICATION", type: "REGISTER" as const, title: "Klassifizierung & Handhabungsmatrix", orderIdx: 904, intro: "Schutzklassen und Handhabungsregeln (R02 / VA-08), Defaults nach AA-80-20." }, { code: "CLASSIFICATION", type: "REGISTER" as const, title: "Klassifizierung & Handhabungsmatrix", orderIdx: 904, intro: "Schutzklassen und Handhabungsregeln (R02 / VA-08), Defaults nach AA-80-20." },
{ code: "HANDBUCH", type: "HANDBUCH" as const, title: "Anwender-Handbuch Informationssicherheit", orderIdx: 950, intro: "Kompakte Zusammenfassung der wichtigsten Regeln für Mitarbeitende mit Deep-Links in die Quelldokumente." }, { code: "HANDBUCH", type: "HANDBUCH" as const, title: "Anwender-Handbuch Informationssicherheit", orderIdx: 950, intro: "Kompakte Zusammenfassung der wichtigsten Regeln für Mitarbeitende mit Deep-Links in die Quelldokumente." },
// Verwaltete Register (GAP-Report §5.2). Vorerst als benannte Register-Dokumente mit
// dokumentierten Pflichtspalten; die editierbare Datenpflege (Attribute/Cross-Links) folgt (WP3.0).
{ code: "REG-PROJECTS", type: "REGISTER" as const, title: "Register Informationssicherheit in Projekten", orderIdx: 905, intro: "Projekte mit IS-Klassifizierung, Risikobewertung, abgeleiteten Maßnahmen/Status und ISB-Einbindung (R01 / VA-19). Pflichtspalten: Projekt, IS-Klassifizierung, Risikobewertung, Maßnahmen/Status, ISB-Einbindung." },
{ code: "REG-SENS-ROLES", type: "REGISTER" as const, title: "Register sensibler Tätigkeiten", orderIdx: 906, intro: "Sensible Tätigkeitsbereiche/Rollen mit geforderten Eignungsnachweisen und Prüftiefe (R05 / VA-14). Pflichtspalten: Rolle/Bereich, geforderte Eignungsnachweise, Prüftiefe, Verantwortlich, Review." },
{ code: "REG-AUDIT-PLAN", type: "REGISTER" as const, title: "Audit-Programm-Register", orderIdx: 907, intro: "Auditprogramm mit Zeitplan, Umfang, geprüften Controls, Prüfern und Ergebnissen (R03 / VA-15). Pflichtspalten: Zeitplan, Umfang, geprüfte Controls, Prüfer, Ergebnisse." },
{ code: "REG-EXT-SERVICES", type: "REGISTER" as const, title: "Register externe IT-/Cloud-/KI-Dienste", orderIdx: 908, intro: "Externe/Cloud-/KI-Dienste mit Schutzbedarf, Datenlokation (EU), Verschlüsselung, Exit-Strategie, Quelle/Lieferant und Freigabestatus (R13/VA-10 + R02/VA-08). Cross-Link an Lieferantensteuerung und Asset-Inventar." },
]; ];
for (const d of registerDocs) { for (const d of registerDocs) {
await prisma.policyDocument.upsert({ await prisma.policyDocument.upsert({
@@ -83,6 +83,13 @@ Dieses Dokument legt die **konkreten technischen Mindestparameter** der Informat
| BL-SUP-01 | Lieferanten-Risikoklassen | Einstufung nach Schutzbedarf und Zugriff; Prüfung der Einhaltung (Nachweise/TISAX) | | BL-SUP-01 | Lieferanten-Risikoklassen | Einstufung nach Schutzbedarf und Zugriff; Prüfung der Einhaltung (Nachweise/TISAX) |
| BL-DEL-01 | Sichere Löschung | Schutzbedarfsgerechtes Löschen/Vernichten (z. B. nach anerkannten Standards); Löschnachweis | | BL-DEL-01 | Sichere Löschung | Schutzbedarfsgerechtes Löschen/Vernichten (z. B. nach anerkannten Standards); Löschnachweis |
## 8. Governance und Projekte
| ID | Parameter | Vorgabe |
|----|-----------|---------|
| BL-GOV-01 | Audit-/Prüfzyklus | Interne Prüfung {{REVIEW_CYCLE}}; unabhängige Prüfung/Assessment mindestens alle 3 Jahre bzw. nach grundlegenden Änderungen |
| BL-PROJ-01 | Projekt-Klassifizierungskriterien | Dokumentierter Kriterienkatalog zur IS-Klassifizierung von Projekten (Auslöser/Schwellen für ISB-Einbindung) |
## Änderungshistorie ## Änderungshistorie
| Version | Datum | Autor | Änderung | | Version | Datum | Autor | Änderung |
+254 -50
View File
@@ -371,7 +371,9 @@
"requirement": "Projekte werden unter Berücksichtigung der Informationssicherheitsanforderungen klassifiziert.", "requirement": "Projekte werden unter Berücksichtigung der Informationssicherheitsanforderungen klassifiziert.",
"link": "{{LINK:R01#1.2.3}}", "link": "{{LINK:R01#1.2.3}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-19"
]
}, },
{ {
"id": "1.2.3-S1", "id": "1.2.3-S1",
@@ -386,7 +388,9 @@
"requirement": "Verfahren und Kriterien für die Klassifizierung von Projekten sind dokumentiert.", "requirement": "Verfahren und Kriterien für die Klassifizierung von Projekten sind dokumentiert.",
"link": "{{LINK:R01#1.2.3}}", "link": "{{LINK:R01#1.2.3}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-19"
]
}, },
{ {
"id": "1.2.3-S2", "id": "1.2.3-S2",
@@ -401,7 +405,9 @@
"requirement": "In einer frühen Projektphase wird eine Risikobewertung nach dem definierten Verfahren durchgeführt und bei Projektänderungen wiederholt.", "requirement": "In einer frühen Projektphase wird eine Risikobewertung nach dem definierten Verfahren durchgeführt und bei Projektänderungen wiederholt.",
"link": "{{LINK:R01#1.2.3}}", "link": "{{LINK:R01#1.2.3}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-19"
]
}, },
{ {
"id": "1.2.3-S3", "id": "1.2.3-S3",
@@ -416,7 +422,9 @@
"requirement": "Für identifizierte Informationssicherheitsrisiken werden Maßnahmen abgeleitet und im Projekt berücksichtigt.", "requirement": "Für identifizierte Informationssicherheitsrisiken werden Maßnahmen abgeleitet und im Projekt berücksichtigt.",
"link": "{{LINK:R01#1.2.3}}", "link": "{{LINK:R01#1.2.3}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-19"
]
}, },
{ {
"id": "1.2.3-H1", "id": "1.2.3-H1",
@@ -431,7 +439,9 @@
"requirement": "Die abgeleiteten Maßnahmen werden während des Projekts regelmäßig überprüft und bei Änderungen der Bewertungskriterien neu bewertet. (C, I, A)", "requirement": "Die abgeleiteten Maßnahmen werden während des Projekts regelmäßig überprüft und bei Änderungen der Bewertungskriterien neu bewertet. (C, I, A)",
"link": "{{LINK:R01#1.2.3}}", "link": "{{LINK:R01#1.2.3}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-19"
]
}, },
{ {
"id": "1.3.1-M1", "id": "1.3.1-M1",
@@ -901,7 +911,9 @@
"requirement": "Die Einhaltung der Richtlinien wird organisationsweit überprüft.", "requirement": "Die Einhaltung der Richtlinien wird organisationsweit überprüft.",
"link": "{{LINK:R03#1.5.1}}", "link": "{{LINK:R03#1.5.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-15"
]
}, },
{ {
"id": "1.5.1-M2", "id": "1.5.1-M2",
@@ -916,7 +928,9 @@
"requirement": "Informationssicherheitsrichtlinien und -verfahren werden regelmäßig überprüft.", "requirement": "Informationssicherheitsrichtlinien und -verfahren werden regelmäßig überprüft.",
"link": "{{LINK:R03#1.5.1}}", "link": "{{LINK:R03#1.5.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-15"
]
}, },
{ {
"id": "1.5.1-M3", "id": "1.5.1-M3",
@@ -931,7 +945,9 @@
"requirement": "Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt.", "requirement": "Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt.",
"link": "{{LINK:R03#1.5.1}}", "link": "{{LINK:R03#1.5.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-15"
]
}, },
{ {
"id": "1.5.1-M4", "id": "1.5.1-M4",
@@ -946,7 +962,9 @@
"requirement": "Die Einhaltung von Informationssicherheitsanforderungen (z. B. technische Vorgaben) wird regelmäßig überprüft.", "requirement": "Die Einhaltung von Informationssicherheitsanforderungen (z. B. technische Vorgaben) wird regelmäßig überprüft.",
"link": "{{LINK:R03#1.5.1}}", "link": "{{LINK:R03#1.5.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-15"
]
}, },
{ {
"id": "1.5.1-M5", "id": "1.5.1-M5",
@@ -961,7 +979,9 @@
"requirement": "Die Ergebnisse der durchgeführten Überprüfungen werden aufgezeichnet und aufbewahrt.", "requirement": "Die Ergebnisse der durchgeführten Überprüfungen werden aufgezeichnet und aufbewahrt.",
"link": "{{LINK:R03#1.5.1}}", "link": "{{LINK:R03#1.5.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-15"
]
}, },
{ {
"id": "1.5.1-S1", "id": "1.5.1-S1",
@@ -976,7 +996,9 @@
"requirement": "Ein Plan für Inhalt und Rahmenbedingungen (Zeitplan, Umfang, Controls) der durchzuführenden Überprüfungen liegt vor.", "requirement": "Ein Plan für Inhalt und Rahmenbedingungen (Zeitplan, Umfang, Controls) der durchzuführenden Überprüfungen liegt vor.",
"link": "{{LINK:R03#1.5.1}}", "link": "{{LINK:R03#1.5.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-15"
]
}, },
{ {
"id": "1.5.2-M1", "id": "1.5.2-M1",
@@ -991,7 +1013,9 @@
"requirement": "Informationssicherheitsüberprüfungen werden durch eine unabhängige und kompetente Stelle regelmäßig und nach grundlegenden Änderungen durchgeführt.", "requirement": "Informationssicherheitsüberprüfungen werden durch eine unabhängige und kompetente Stelle regelmäßig und nach grundlegenden Änderungen durchgeführt.",
"link": "{{LINK:R03#1.5.2}}", "link": "{{LINK:R03#1.5.2}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-15"
]
}, },
{ {
"id": "1.5.2-M2", "id": "1.5.2-M2",
@@ -1006,7 +1030,9 @@
"requirement": "Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt.", "requirement": "Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt.",
"link": "{{LINK:R03#1.5.2}}", "link": "{{LINK:R03#1.5.2}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-15"
]
}, },
{ {
"id": "1.5.2-S1", "id": "1.5.2-S1",
@@ -1021,7 +1047,9 @@
"requirement": "Die Ergebnisse durchgeführter Überprüfungen werden dokumentiert und der Organisationsleitung berichtet.", "requirement": "Die Ergebnisse durchgeführter Überprüfungen werden dokumentiert und der Organisationsleitung berichtet.",
"link": "{{LINK:R03#1.5.2}}", "link": "{{LINK:R03#1.5.2}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-15"
]
}, },
{ {
"id": "1.6.1-M1", "id": "1.6.1-M1",
@@ -1607,7 +1635,9 @@
"requirement": "Sensible Arbeitsbereiche und Tätigkeiten sind bestimmt.", "requirement": "Sensible Arbeitsbereiche und Tätigkeiten sind bestimmt.",
"link": "{{LINK:R05#2.1.1}}", "link": "{{LINK:R05#2.1.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-14"
]
}, },
{ {
"id": "2.1.1-M2", "id": "2.1.1-M2",
@@ -1622,7 +1652,9 @@
"requirement": "Die Anforderungen an Beschäftigte hinsichtlich ihrer Stellenprofile sind bestimmt und erfüllt.", "requirement": "Die Anforderungen an Beschäftigte hinsichtlich ihrer Stellenprofile sind bestimmt und erfüllt.",
"link": "{{LINK:R05#2.1.1}}", "link": "{{LINK:R05#2.1.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-14"
]
}, },
{ {
"id": "2.1.1-M3", "id": "2.1.1-M3",
@@ -1637,7 +1669,9 @@
"requirement": "Die Identität potenzieller Beschäftigter wird verifiziert (z. B. Prüfung von Ausweisdokumenten).", "requirement": "Die Identität potenzieller Beschäftigter wird verifiziert (z. B. Prüfung von Ausweisdokumenten).",
"link": "{{LINK:R05#2.1.1}}", "link": "{{LINK:R05#2.1.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-14"
]
}, },
{ {
"id": "2.1.1-S1", "id": "2.1.1-S1",
@@ -1652,7 +1686,9 @@
"requirement": "Die persönliche Eignung potenzieller Beschäftigter wird mit einfachen Methoden überprüft (z. B. Vorstellungsgespräch).", "requirement": "Die persönliche Eignung potenzieller Beschäftigter wird mit einfachen Methoden überprüft (z. B. Vorstellungsgespräch).",
"link": "{{LINK:R05#2.1.1}}", "link": "{{LINK:R05#2.1.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-14"
]
}, },
{ {
"id": "2.1.1-S2", "id": "2.1.1-S2",
@@ -1667,7 +1703,9 @@
"requirement": "Eine erweiterte Eignungsprüfung abhängig vom Arbeitsbereich und der Tätigkeit wird durchgeführt (z. B. Assessment-Center, Prüfung von Referenzen, Zeugnissen und Führungszeugnissen).", "requirement": "Eine erweiterte Eignungsprüfung abhängig vom Arbeitsbereich und der Tätigkeit wird durchgeführt (z. B. Assessment-Center, Prüfung von Referenzen, Zeugnissen und Führungszeugnissen).",
"link": "{{LINK:R05#2.1.1}}", "link": "{{LINK:R05#2.1.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-14"
]
}, },
{ {
"id": "2.1.2-M1", "id": "2.1.2-M1",
@@ -1682,7 +1720,9 @@
"requirement": "Eine Vertraulichkeitsverpflichtung ist in Kraft.", "requirement": "Eine Vertraulichkeitsverpflichtung ist in Kraft.",
"link": "{{LINK:R05#2.1.2}}", "link": "{{LINK:R05#2.1.2}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-14"
]
}, },
{ {
"id": "2.1.2-M2", "id": "2.1.2-M2",
@@ -1697,7 +1737,9 @@
"requirement": "Eine Verpflichtung zur Einhaltung der Informationssicherheitsrichtlinien ist in Kraft.", "requirement": "Eine Verpflichtung zur Einhaltung der Informationssicherheitsrichtlinien ist in Kraft.",
"link": "{{LINK:R05#2.1.2}}", "link": "{{LINK:R05#2.1.2}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-14"
]
}, },
{ {
"id": "2.1.2-S1", "id": "2.1.2-S1",
@@ -1712,7 +1754,9 @@
"requirement": "Eine über den Arbeitsvertrag hinausgehende Vertraulichkeitsverpflichtung ist in Kraft.", "requirement": "Eine über den Arbeitsvertrag hinausgehende Vertraulichkeitsverpflichtung ist in Kraft.",
"link": "{{LINK:R05#2.1.2}}", "link": "{{LINK:R05#2.1.2}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-14"
]
}, },
{ {
"id": "2.1.2-S2", "id": "2.1.2-S2",
@@ -1727,7 +1771,9 @@
"requirement": "Informationssicherheitsaspekte werden in den Arbeitsverträgen der Beschäftigten berücksichtigt.", "requirement": "Informationssicherheitsaspekte werden in den Arbeitsverträgen der Beschäftigten berücksichtigt.",
"link": "{{LINK:R05#2.1.2}}", "link": "{{LINK:R05#2.1.2}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-14"
]
}, },
{ {
"id": "2.1.2-S3", "id": "2.1.2-S3",
@@ -1742,7 +1788,9 @@
"requirement": "Ein Verfahren zum Umgang mit Verstößen gegen diese Verpflichtungen ist beschrieben.", "requirement": "Ein Verfahren zum Umgang mit Verstößen gegen diese Verpflichtungen ist beschrieben.",
"link": "{{LINK:R05#2.1.2}}", "link": "{{LINK:R05#2.1.2}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-14"
]
}, },
{ {
"id": "2.1.3-M1", "id": "2.1.3-M1",
@@ -1971,7 +2019,9 @@
"requirement": "Verfahren für die Vergabe und den Entzug von Zutrittsrechten sind etabliert.", "requirement": "Verfahren für die Vergabe und den Entzug von Zutrittsrechten sind etabliert.",
"link": "{{LINK:R07#3.1.1}}", "link": "{{LINK:R07#3.1.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-17"
]
}, },
{ {
"id": "3.1.1-S2", "id": "3.1.1-S2",
@@ -1986,7 +2036,9 @@
"requirement": "Richtlinien für das Besuchermanagement (einschließlich Registrierung und Begleitung von Besuchern) sind definiert.", "requirement": "Richtlinien für das Besuchermanagement (einschließlich Registrierung und Begleitung von Besuchern) sind definiert.",
"link": "{{LINK:R07#3.1.1}}", "link": "{{LINK:R07#3.1.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-17"
]
}, },
{ {
"id": "3.1.1-S3", "id": "3.1.1-S3",
@@ -2001,7 +2053,9 @@
"requirement": "Richtlinien für das Mitführen und Nutzen mobiler IT-Geräte und Datenträger (z. B. Registrierung, Kennzeichnungspflichten) sind definiert und umgesetzt.", "requirement": "Richtlinien für das Mitführen und Nutzen mobiler IT-Geräte und Datenträger (z. B. Registrierung, Kennzeichnungspflichten) sind definiert und umgesetzt.",
"link": "{{LINK:R07#3.1.1}}", "link": "{{LINK:R07#3.1.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-17"
]
}, },
{ {
"id": "3.1.1-S4", "id": "3.1.1-S4",
@@ -2016,7 +2070,9 @@
"requirement": "Netzwerk-/Infrastrukturkomponenten (eigene oder Kundennetze) sind gegen unbefugten Zugriff geschützt.", "requirement": "Netzwerk-/Infrastrukturkomponenten (eigene oder Kundennetze) sind gegen unbefugten Zugriff geschützt.",
"link": "{{LINK:R07#3.1.1}}", "link": "{{LINK:R07#3.1.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-17"
]
}, },
{ {
"id": "3.1.1-S5", "id": "3.1.1-S5",
@@ -2031,7 +2087,9 @@
"requirement": "Externe Liegenschaften zur Speicherung/Verarbeitung von Informationswerten sind im Zonenkonzept berücksichtigt (z. B. Lagerräume, Werkstätten, Teststrecken, Rechenzentren).", "requirement": "Externe Liegenschaften zur Speicherung/Verarbeitung von Informationswerten sind im Zonenkonzept berücksichtigt (z. B. Lagerräume, Werkstätten, Teststrecken, Rechenzentren).",
"link": "{{LINK:R07#3.1.1}}", "link": "{{LINK:R07#3.1.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-17"
]
}, },
{ {
"id": "3.1.1-H1", "id": "3.1.1-H1",
@@ -3977,7 +4035,9 @@
"requirement": "Die mit Design und Entwicklung eines IT-Dienstes verbundenen Informationssicherheitsanforderungen sind bestimmt und berücksichtigt.", "requirement": "Die mit Design und Entwicklung eines IT-Dienstes verbundenen Informationssicherheitsanforderungen sind bestimmt und berücksichtigt.",
"link": "{{LINK:R11#5.3.1}}", "link": "{{LINK:R11#5.3.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-16"
]
}, },
{ {
"id": "5.3.1-M2", "id": "5.3.1-M2",
@@ -3992,7 +4052,9 @@
"requirement": "Die mit Beschaffung oder Erweiterung von IT-Diensten und -Komponenten verbundenen Informationssicherheitsanforderungen sind bestimmt und berücksichtigt.", "requirement": "Die mit Beschaffung oder Erweiterung von IT-Diensten und -Komponenten verbundenen Informationssicherheitsanforderungen sind bestimmt und berücksichtigt.",
"link": "{{LINK:R11#5.3.1}}", "link": "{{LINK:R11#5.3.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-16"
]
}, },
{ {
"id": "5.3.1-M3", "id": "5.3.1-M3",
@@ -4007,7 +4069,9 @@
"requirement": "Informationssicherheitsanforderungen im Zusammenhang mit Änderungen an entwickelten IT-Diensten werden berücksichtigt.", "requirement": "Informationssicherheitsanforderungen im Zusammenhang mit Änderungen an entwickelten IT-Diensten werden berücksichtigt.",
"link": "{{LINK:R11#5.3.1}}", "link": "{{LINK:R11#5.3.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-16"
]
}, },
{ {
"id": "5.3.1-M4", "id": "5.3.1-M4",
@@ -4022,7 +4086,9 @@
"requirement": "Systemabnahmetests werden unter Berücksichtigung der Informationssicherheitsanforderungen durchgeführt.", "requirement": "Systemabnahmetests werden unter Berücksichtigung der Informationssicherheitsanforderungen durchgeführt.",
"link": "{{LINK:R11#5.3.1}}", "link": "{{LINK:R11#5.3.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-16"
]
}, },
{ {
"id": "5.3.1-S1", "id": "5.3.1-S1",
@@ -4037,7 +4103,9 @@
"requirement": "Anforderungsspezifikationen werden erstellt; dabei werden die einschlägigen Aspekte berücksichtigt.", "requirement": "Anforderungsspezifikationen werden erstellt; dabei werden die einschlägigen Aspekte berücksichtigt.",
"link": "{{LINK:R11#5.3.1}}", "link": "{{LINK:R11#5.3.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-16"
]
}, },
{ {
"id": "5.3.1-S2", "id": "5.3.1-S2",
@@ -4052,7 +4120,9 @@
"requirement": "Anforderungsspezifikationen werden gegen die Informationssicherheitsanforderungen geprüft.", "requirement": "Anforderungsspezifikationen werden gegen die Informationssicherheitsanforderungen geprüft.",
"link": "{{LINK:R11#5.3.1}}", "link": "{{LINK:R11#5.3.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-16"
]
}, },
{ {
"id": "5.3.1-S3", "id": "5.3.1-S3",
@@ -4067,7 +4137,9 @@
"requirement": "Der IT-Dienst wird vor Produktivnutzung auf Einhaltung der Spezifikationen geprüft.", "requirement": "Der IT-Dienst wird vor Produktivnutzung auf Einhaltung der Spezifikationen geprüft.",
"link": "{{LINK:R11#5.3.1}}", "link": "{{LINK:R11#5.3.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-16"
]
}, },
{ {
"id": "5.3.1-S4", "id": "5.3.1-S4",
@@ -4082,7 +4154,9 @@
"requirement": "Die Nutzung von Produktivdaten zu Testzwecken wird soweit möglich vermieden (ggf. Anonymisierung/Pseudonymisierung); dabei werden die einschlägigen Aspekte berücksichtigt.", "requirement": "Die Nutzung von Produktivdaten zu Testzwecken wird soweit möglich vermieden (ggf. Anonymisierung/Pseudonymisierung); dabei werden die einschlägigen Aspekte berücksichtigt.",
"link": "{{LINK:R11#5.3.1}}", "link": "{{LINK:R11#5.3.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-16"
]
}, },
{ {
"id": "5.3.1-S5", "id": "5.3.1-S5",
@@ -4097,7 +4171,9 @@
"requirement": "Testsysteme erhalten Schutzmaßnahmen vergleichbar zur Produktivumgebung, wenn Produktivdaten für Tests genutzt werden.", "requirement": "Testsysteme erhalten Schutzmaßnahmen vergleichbar zur Produktivumgebung, wenn Produktivdaten für Tests genutzt werden.",
"link": "{{LINK:R11#5.3.1}}", "link": "{{LINK:R11#5.3.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-16"
]
}, },
{ {
"id": "5.3.1-V1", "id": "5.3.1-V1",
@@ -4112,7 +4188,9 @@
"requirement": "Die Sicherheit zweckgebauter oder wesentlich angepasster Software wird bei Inbetriebnahme, bei wesentlichen Änderungen oder regelmäßig getestet (z. B. Penetrationstest). (C, I, A)", "requirement": "Die Sicherheit zweckgebauter oder wesentlich angepasster Software wird bei Inbetriebnahme, bei wesentlichen Änderungen oder regelmäßig getestet (z. B. Penetrationstest). (C, I, A)",
"link": "{{LINK:R11#5.3.1}}", "link": "{{LINK:R11#5.3.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-16"
]
}, },
{ {
"id": "5.3.2-M1", "id": "5.3.2-M1",
@@ -4127,7 +4205,9 @@
"requirement": "Anforderungen an die Informationssicherheit von Netzdiensten sind bestimmt und erfüllt.", "requirement": "Anforderungen an die Informationssicherheit von Netzdiensten sind bestimmt und erfüllt.",
"link": "{{LINK:R11#5.3.2}}", "link": "{{LINK:R11#5.3.2}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-16"
]
}, },
{ {
"id": "5.3.2-S1", "id": "5.3.2-S1",
@@ -4142,7 +4222,9 @@
"requirement": "Ein Verfahren zur Absicherung und Nutzung von Netzdiensten ist definiert und umgesetzt.", "requirement": "Ein Verfahren zur Absicherung und Nutzung von Netzdiensten ist definiert und umgesetzt.",
"link": "{{LINK:R11#5.3.2}}", "link": "{{LINK:R11#5.3.2}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-16"
]
}, },
{ {
"id": "5.3.2-S2", "id": "5.3.2-S2",
@@ -4157,7 +4239,9 @@
"requirement": "Die Anforderungen werden in Form von SLAs vereinbart.", "requirement": "Die Anforderungen werden in Form von SLAs vereinbart.",
"link": "{{LINK:R11#5.3.2}}", "link": "{{LINK:R11#5.3.2}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-16"
]
}, },
{ {
"id": "5.3.2-S3", "id": "5.3.2-S3",
@@ -4172,7 +4256,9 @@
"requirement": "Angemessene Redundanzlösungen sind umgesetzt.", "requirement": "Angemessene Redundanzlösungen sind umgesetzt.",
"link": "{{LINK:R11#5.3.2}}", "link": "{{LINK:R11#5.3.2}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-16"
]
}, },
{ {
"id": "5.3.2-H1", "id": "5.3.2-H1",
@@ -4187,7 +4273,9 @@
"requirement": "Verfahren zur Überwachung der Qualität des Netzverkehrs (z. B. Traffic-Flow-Analysen, Verfügbarkeitsmessungen) sind definiert und werden durchgeführt. (A)", "requirement": "Verfahren zur Überwachung der Qualität des Netzverkehrs (z. B. Traffic-Flow-Analysen, Verfügbarkeitsmessungen) sind definiert und werden durchgeführt. (A)",
"link": "{{LINK:R11#5.3.2}}", "link": "{{LINK:R11#5.3.2}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-16"
]
}, },
{ {
"id": "5.3.3-S1", "id": "5.3.3-S1",
@@ -4796,7 +4884,9 @@
"requirement": "Rechtliche, regulatorische und vertragliche Vorgaben mit Relevanz für die Informationssicherheit werden regelmäßig bestimmt.", "requirement": "Rechtliche, regulatorische und vertragliche Vorgaben mit Relevanz für die Informationssicherheit werden regelmäßig bestimmt.",
"link": "{{LINK:R14#7.1.1}}", "link": "{{LINK:R14#7.1.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-18"
]
}, },
{ {
"id": "7.1.1-M2", "id": "7.1.1-M2",
@@ -4811,7 +4901,9 @@
"requirement": "Richtlinien zur Einhaltung der Vorgaben sind definiert, umgesetzt und den verantwortlichen Personen kommuniziert.", "requirement": "Richtlinien zur Einhaltung der Vorgaben sind definiert, umgesetzt und den verantwortlichen Personen kommuniziert.",
"link": "{{LINK:R14#7.1.1}}", "link": "{{LINK:R14#7.1.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-18"
]
}, },
{ {
"id": "7.1.1-S1", "id": "7.1.1-S1",
@@ -4826,7 +4918,9 @@
"requirement": "Die Integrität von Aufzeichnungen entsprechend rechtlichen, regulatorischen und vertraglichen Vorgaben sowie Geschäftsanforderungen wird berücksichtigt.", "requirement": "Die Integrität von Aufzeichnungen entsprechend rechtlichen, regulatorischen und vertraglichen Vorgaben sowie Geschäftsanforderungen wird berücksichtigt.",
"link": "{{LINK:R14#7.1.1}}", "link": "{{LINK:R14#7.1.1}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-18"
]
}, },
{ {
"id": "7.1.2-M1", "id": "7.1.2-M1",
@@ -4841,7 +4935,9 @@
"requirement": "Rechtliche und vertragliche Informationssicherheitsanforderungen an Verfahren und Prozesse bei der Verarbeitung personenbezogener Daten sind bestimmt.", "requirement": "Rechtliche und vertragliche Informationssicherheitsanforderungen an Verfahren und Prozesse bei der Verarbeitung personenbezogener Daten sind bestimmt.",
"link": "{{LINK:R14#7.1.2}}", "link": "{{LINK:R14#7.1.2}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-18"
]
}, },
{ {
"id": "7.1.2-M2", "id": "7.1.2-M2",
@@ -4856,7 +4952,9 @@
"requirement": "Regelungen zur Einhaltung rechtlicher und vertraglicher Anforderungen an den Schutz personenbezogener Daten sind definiert und den beteiligten Personen bekannt.", "requirement": "Regelungen zur Einhaltung rechtlicher und vertraglicher Anforderungen an den Schutz personenbezogener Daten sind definiert und den beteiligten Personen bekannt.",
"link": "{{LINK:R14#7.1.2}}", "link": "{{LINK:R14#7.1.2}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-18"
]
}, },
{ {
"id": "7.1.2-M3", "id": "7.1.2-M3",
@@ -4871,7 +4969,9 @@
"requirement": "Prozesse und Verfahren zum Schutz personenbezogener Daten sind im Informationssicherheits-Managementsystem berücksichtigt.", "requirement": "Prozesse und Verfahren zum Schutz personenbezogener Daten sind im Informationssicherheits-Managementsystem berücksichtigt.",
"link": "{{LINK:R14#7.1.2}}", "link": "{{LINK:R14#7.1.2}}",
"nachweis_link": "{{LINK:NACHWEISREGISTER}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}",
"verfahren": [] "verfahren": [
"VA-18"
]
} }
], ],
"verfahren": [ "verfahren": [
@@ -5046,6 +5146,110 @@
"5.2.4-S1" "5.2.4-S1"
], ],
"link": "{{LINK:VA-13}}" "link": "{{LINK:VA-13}}"
},
{
"id": "VA-14",
"title": "Personalsicherheit Eignungsprüfung & sensible Tätigkeiten",
"file": "verfahren/VA-14_Personalsicherheit-Eignungspruefung.md",
"policy": "R05",
"fulfills": [
"2.1.1-M1",
"2.1.1-M2",
"2.1.1-M3",
"2.1.1-S1",
"2.1.1-S2",
"2.1.2-M1",
"2.1.2-M2",
"2.1.2-S1",
"2.1.2-S2",
"2.1.2-S3"
],
"link": "{{LINK:VA-14}}"
},
{
"id": "VA-15",
"title": "Interne Audits & Complianceprüfungen",
"file": "verfahren/VA-15_Interne-Audits-und-Compliancepruefungen.md",
"policy": "R03",
"fulfills": [
"1.5.1-M1",
"1.5.1-M2",
"1.5.1-M3",
"1.5.1-M4",
"1.5.1-M5",
"1.5.1-S1",
"1.5.2-M1",
"1.5.2-M2",
"1.5.2-S1"
],
"link": "{{LINK:VA-15}}"
},
{
"id": "VA-16",
"title": "Sichere Beschaffung, Entwicklung & Abnahme",
"file": "verfahren/VA-16_Sichere-Beschaffung-Entwicklung-und-Abnahme.md",
"policy": "R11",
"fulfills": [
"5.3.1-M1",
"5.3.1-M2",
"5.3.1-M3",
"5.3.1-M4",
"5.3.1-S1",
"5.3.1-S2",
"5.3.1-S3",
"5.3.1-S4",
"5.3.1-S5",
"5.3.1-V1",
"5.3.2-M1",
"5.3.2-S1",
"5.3.2-S2",
"5.3.2-S3",
"5.3.2-H1"
],
"link": "{{LINK:VA-16}}"
},
{
"id": "VA-17",
"title": "Zutritts- & Besuchermanagement (physisch)",
"file": "verfahren/VA-17_Zutritts-und-Besuchermanagement.md",
"policy": "R07",
"fulfills": [
"3.1.1-S1",
"3.1.1-S2",
"3.1.1-S3",
"3.1.1-S4",
"3.1.1-S5"
],
"link": "{{LINK:VA-17}}"
},
{
"id": "VA-18",
"title": "Datenschutz- & Compliance-Pflege",
"file": "verfahren/VA-18_Datenschutz-und-Compliance-Pflege.md",
"policy": "R14",
"fulfills": [
"7.1.1-M1",
"7.1.1-M2",
"7.1.1-S1",
"7.1.2-M1",
"7.1.2-M2",
"7.1.2-M3"
],
"link": "{{LINK:VA-18}}"
},
{
"id": "VA-19",
"title": "Informationssicherheit in Projekten",
"file": "verfahren/VA-19_Informationssicherheit-in-Projekten.md",
"policy": "R01",
"fulfills": [
"1.2.3-M1",
"1.2.3-S1",
"1.2.3-S2",
"1.2.3-S3",
"1.2.3-H1"
],
"link": "{{LINK:VA-19}}"
} }
] ]
} }
@@ -107,7 +107,7 @@ Bei hohem Schutzbedarf ist eine organisatorische Funktionstrennung (z. B. Umsetz
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.2.3 --> <!-- IMPL 1.2.3 -->
Projekte werden zu Beginn anhand eines dokumentierten Kriterienkatalogs hinsichtlich Informationssicherheitsbedarf klassifiziert; die Einstufung wird im {{TOOL_TICKET}} bzw. ISMS-Tool dokumentiert. In einer frühen Phase und bei Änderungen erfolgt eine Risikobewertung; abgeleitete Maßnahmen werden als Aufgaben im {{TOOL_TICKET}} nachgehalten und vor Projektabschluss geprüft; bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} eingebunden. Projekte werden zu Beginn anhand des dokumentierten Kriterienkatalogs (BL-PROJ-01) hinsichtlich Informationssicherheitsbedarf klassifiziert; Einstufung, Risikobewertung und abgeleitete Maßnahmen werden im Projektregister ({{LINK:REG-PROJECTS}}) geführt. In einer frühen Projektphase und bei Änderungen erfolgt eine Risikobewertung nach dem Verfahren Informationssicherheit in Projekten ({{LINK:VA-19}}); Maßnahmen werden als Aufgaben in {{TOOL_TICKET}} nachgehalten und vor Projektabschluss geprüft. Verantwortlich ist die Projektleitung; bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} eingebunden.
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 1.2.3-elev --> <!-- IMPL 1.2.3-elev -->
@@ -80,7 +80,7 @@ Das dokumentierte Risikomanagement-Verfahren (siehe {{LINK:VA-09}}) mit Bewertun
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.5.1 --> <!-- IMPL 1.5.1 -->
Die Einhaltung von Richtlinien, Verfahren und technischen Anforderungen wird organisationsweit nach einem Auditplan durch interne Audits und Kontrollen regelmäßig überprüft; Ergebnisse werden aufgezeichnet und aufbewahrt, Abweichungen als Maßnahmen im ISMS-Tool nachverfolgt. Die Einhaltung von Richtlinien, Verfahren und technischen Anforderungen wird organisationsweit nach dem Audit-Programm ({{LINK:REG-AUDIT-PLAN}}) und dem Audit-/Complianceprüfungs-Verfahren ({{LINK:VA-15}}) durch interne Audits und Kontrollen regelmäßig überprüft (Turnus BL-GOV-01); Ergebnisse werden aufgezeichnet und aufbewahrt, Abweichungen als Maßnahmen im {{TOOL_NAME}} nachverfolgt; Verantwortlich: {{ROLE_ISB}}.
### 3.3 Unabhängige Überprüfung des ISMS (ISA 1.5.2) ### 3.3 Unabhängige Überprüfung des ISMS (ISA 1.5.2)
@@ -46,7 +46,7 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 2.1.1 --> <!-- IMPL 2.1.1 -->
Sensible Tätigkeiten sind bestimmt; Anforderungen an Positionen sind in Stellenbeschreibungen hinterlegt und werden erfüllt. Die Identität wird bei Einstellung verifiziert; die persönliche Eignung wird im rechtlich zulässigen Rahmen geprüft (Gespräch, bei sensiblen Rollen erweiterte Prüfungen wie Referenzen/Führungszeugnis). Sensible Arbeitsbereiche und Tätigkeiten sind im Register sensibler Tätigkeiten ({{LINK:REG-SENS-ROLES}}) bestimmt und mit der geforderten Prüftiefe hinterlegt; Anforderungen an Positionen sind in Stellenbeschreibungen dokumentiert und werden erfüllt. Identitätsverifizierung sowie die persönliche und bei sensiblen Rollen erweiterte Eignungsprüfung (Gespräch, Referenzen, Führungszeugnis im rechtlich zulässigen Rahmen) erfolgen nach dem Eignungs- und Verifizierungsverfahren ({{LINK:VA-14}}); Verantwortlich: {{ROLE_HR_LEAD}}; Nachweis in der Personalakte.
### 3.2 Vertragliche Verpflichtung des Personals (ISA 2.1.2) ### 3.2 Vertragliche Verpflichtung des Personals (ISA 2.1.2)
@@ -72,7 +72,7 @@ Sensible Tätigkeiten sind bestimmt; Anforderungen an Positionen sind in Stellen
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 2.1.2 --> <!-- IMPL 2.1.2 -->
Alle Beschäftigten werden bei Eintritt vertraglich zur Vertraulichkeit und zur Einhaltung der Informationssicherheitsrichtlinien verpflichtet ({{ROLE_HR_LEAD}}); Informationssicherheitsaspekte sind Bestandteil der Arbeitsverträge, die Vertraulichkeit gilt nachvertraglich fort. Ein Verfahren zum Umgang mit Verstößen ist beschrieben; der Nachweis wird in der Personalakte geführt. Alle Beschäftigten werden bei Eintritt vertraglich zur Vertraulichkeit und zur Einhaltung der Informationssicherheitsrichtlinien verpflichtet ({{ROLE_HR_LEAD}}); Informationssicherheitsaspekte sind Bestandteil der Arbeitsverträge, die Vertraulichkeit gilt nachvertraglich fort. Ein dokumentiertes Verfahren zum Umgang mit Verstößen (siehe {{LINK:VA-14}}) ist etabliert; der Nachweis wird in der Personalakte geführt.
### 3.3 Sensibilisierung und Schulung (ISA 2.1.3) ### 3.3 Sensibilisierung und Schulung (ISA 2.1.3)
@@ -62,7 +62,7 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 3.1.1 --> <!-- IMPL 3.1.1 -->
Ein Sicherheitszonenkonzept (BL-PHY-01) mit umgesetzten Schutzmaßnahmen und bekanntem Verhaltenskodex ist vorhanden; Zutrittsrechte werden über {{TOOL_TICKET}} bedarfsorientiert vergeben, dokumentiert und bei Wegfall entzogen (BL-PHY-02). Besuchermanagement, Regeln für mobile Geräte, Schutz von Netz-/Infrastrukturkomponenten und externe Liegenschaften sind berücksichtigt. Ein Sicherheitszonenkonzept (BL-PHY-01) mit umgesetzten Schutzmaßnahmen und bekanntem Verhaltenskodex ist vorhanden; Zutrittsrechte werden über {{TOOL_TICKET}} bedarfsorientiert vergeben, dokumentiert und bei Wegfall entzogen (BL-PHY-02, Ablauf siehe {{LINK:VA-17}}). Besuchermanagement, Regeln für mobile Geräte, Schutz von Netz-/Infrastrukturkomponenten und externe Liegenschaften sind berücksichtigt.
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 3.1.1-elev --> <!-- IMPL 3.1.1-elev -->
@@ -64,7 +64,7 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.3.1 --> <!-- IMPL 5.3.1 -->
Informationssicherheitsanforderungen sind fester Bestandteil von Design, Beschaffung, Erweiterung und Änderung von IT-Diensten (Security by Design); Anforderungsspezifikationen werden erstellt und geprüft, Abnahmetests unter Sicherheitsaspekten durchgeführt, Produktivsetzung erst nach Prüfung im {{TOOL_TICKET}}. Produktivdaten in Tests werden vermieden/anonymisiert, Testsysteme angemessen geschützt.{{#if FLAG_DEV_INHOUSE}} Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews und automatisierten Sicherheitstests (SAST/Dependency-Scan).{{/if}} Informationssicherheitsanforderungen sind fester Bestandteil von Design, Beschaffung, Erweiterung und Änderung von IT-Diensten (Security by Design); Anforderungsspezifikation, Prüfung und Abnahmetests unter Sicherheitsaspekten erfolgen nach dem Verfahren Sichere Beschaffung/Entwicklung & Abnahme ({{LINK:VA-16}}); Produktivsetzung erst nach Prüfung in {{TOOL_TICKET}}. Produktivdaten in Tests werden vermieden/anonymisiert, Testsysteme angemessen geschützt.{{#if FLAG_DEV_INHOUSE}} Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews und automatisierten Sicherheitstests (SAST/Dependency-Scan) gemäß {{LINK:VA-16}}.{{/if}}
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 5.3.1-elev --> <!-- IMPL 5.3.1-elev -->
@@ -57,7 +57,7 @@ Relevante rechtliche, regulatorische und vertragliche Anforderungen werden regel
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 7.1.2 --> <!-- IMPL 7.1.2 -->
Rechtliche und vertragliche Anforderungen an die Verarbeitung personenbezogener Daten (DSGVO) sind bestimmt; Regelungen sind definiert, den Beteiligten bekannt und im ISMS berücksichtigt. {{ROLE_DPO}} ist eingebunden, das Verzeichnis der Verarbeitungstätigkeiten wird im ISMS-Tool ({{TOOL_NAME}}) geführt, TOM und Löschkonzepte (BL-DEL-01) sind geregelt. Rechtliche und vertragliche Anforderungen an die Verarbeitung personenbezogener Daten (DSGVO) sind bestimmt; Regelungen sind definiert, den Beteiligten bekannt und im ISMS berücksichtigt. {{ROLE_DPO}} ist eingebunden, das Verzeichnis der Verarbeitungstätigkeiten wird im ISMS-Tool ({{TOOL_NAME}}) geführt, TOM und Löschkonzepte (BL-DEL-01) sind geregelt; Rechtsregister-Review, Löschfristen und Betroffenenrechte werden nach dem Datenschutz-/Compliance-Pflegeverfahren ({{LINK:VA-18}}) bearbeitet.
{{/if}} {{/if}}
## 4. Verbindlichkeit ## 4. Verbindlichkeit
@@ -0,0 +1,71 @@
# Personalsicherheit Eignungsprüfung & sensible Tätigkeiten
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-14) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_HR_LEAD}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 2.1.1-M1, 2.1.1-M2, 2.1.1-M3, 2.1.1-S1, 2.1.1-S2, 2.1.2-M1, 2.1.2-M2, 2.1.2-S1, 2.1.2-S2, 2.1.2-S3 | POLICY R05 -->
## 1. Zweck
Dieses Verfahren regelt die Bestimmung sensibler Tätigkeiten, die Eignungs- und Identitätsprüfung bei Einstellung sowie den Umgang mit Verstößen gegen Informationssicherheits- und Vertraulichkeitspflichten. Es operationalisiert die zugehörige Richtlinie ({{LINK:R05}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Einstellungs-, Wechsel- und Austrittsprozesse.
## 3. Auslöser
Einstellung, Wechsel in eine sensible Position, Verdacht auf Verstoß, regelmäßiger Review.
## 4. Eingaben
- Register sensibler Tätigkeiten ({{LINK:REG-SENS-ROLES}})
- Stellenbeschreibungen mit Sicherheitsanforderungen
- Personalmeldung (HR); rechtlicher Rahmen (Datenschutz/Mitbestimmung)
## 5. Ablauf
1. Sensible Tätigkeitsbereiche/Rollen im **Register sensibler Tätigkeiten ({{LINK:REG-SENS-ROLES}})** bestimmen und die geforderte Prüftiefe je Rolle festlegen.
2. Anforderungen an Positionen in Stellenbeschreibungen hinterlegen und deren Erfüllung sicherstellen.
3. Bei Einstellung die Identität verifizieren; die persönliche Eignung im rechtlich zulässigen Rahmen prüfen (Einstellungsgespräch).
4. Bei sensiblen Rollen erweiterte Prüfungen (Referenzen, Führungszeugnis) im rechtlich zulässigen Rahmen durchführen.
5. Verstöße gegen Informationssicherheits-/Vertraulichkeitspflichten nach dokumentiertem Verfahren behandeln; Nachweis in der Personalakte.
6. Sensible Rollen und Prüftiefe regelmäßig überprüfen ({{REVIEW_CYCLE}}).
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Sensible Tätigkeiten & Prüftiefe bestimmen | {{ROLE_ISB}} | {{ROLE_HR_LEAD}} | Fachbereich | - |
| 2 | Anforderungen in Stellenbeschreibungen | {{ROLE_HR_LEAD}} | {{ROLE_HR_LEAD}} | Fachbereich | - |
| 3 | Identität verifizieren / Eignung prüfen | {{ROLE_HR_LEAD}} | {{ROLE_HR_LEAD}} | {{ROLE_ISB}} | - |
| 4 | Erweiterte Prüfungen (sensible Rollen) | {{ROLE_HR_LEAD}} | {{ROLE_HR_LEAD}} | {{ROLE_ISB}} | - |
| 5 | Umgang mit Verstößen | {{ROLE_HR_LEAD}} | {{ROLE_MANAGEMENT}} | {{ROLE_ISB}} | - |
| 6 | Regelmäßige Überprüfung | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_HR_LEAD}} | - |
## 7. Ergebnis & Nachweis
Gepflegtes Register sensibler Tätigkeiten; dokumentierte Eignungs-/Verifizierungsnachweise in der Personalakte; dokumentierte Verstoßfälle. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Anteil sensibler Rollen mit dokumentierter Prüftiefe
- Termingerechte Identitäts-/Eignungsprüfungen
- Offene Verstoßfälle
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R05}}
- Register: {{LINK:REG-SENS-ROLES}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,72 @@
# Interne Audits & Complianceprüfungen
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-15) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 1.5.1-M1, 1.5.1-M2, 1.5.1-M3, 1.5.1-M4, 1.5.1-M5, 1.5.1-S1, 1.5.2-M1, 1.5.2-M2, 1.5.2-S1 | POLICY R03 -->
## 1. Zweck
Dieses Verfahren regelt Programm, Planung, Durchführung, Berichterstattung und Maßnahmenverfolgung interner Audits sowie die unabhängige Überprüfung des ISMS. Es operationalisiert die zugehörige Richtlinie ({{LINK:R03}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Richtlinien, Verfahren und technischen Anforderungen im Geltungsbereich.
## 3. Auslöser
Auditzyklus (BL-GOV-01), wesentliche Änderungen, Anforderung durch die Leitung, Vorbefunde.
## 4. Eingaben
- Audit-Programm-Register ({{LINK:REG-AUDIT-PLAN}})
- Controls / Statement of Applicability (SoA)
- Vorherige Auditberichte & offene Maßnahmen
## 5. Ablauf
1. **Audit-Programm** im **Register ({{LINK:REG-AUDIT-PLAN}})** planen (Umfang, geprüfte Controls, Termine, Prüfer) — Turnus gemäß **BL-GOV-01**.
2. Audit **unabhängig** durchführen (Prüfer ≠ Verantwortlicher des geprüften Bereichs).
3. Befunde/Abweichungen erfassen und als Maßnahmen im ISMS-Tool ({{TOOL_NAME}}) anlegen.
4. Auditbericht an {{ROLE_MANAGEMENT}} berichten (Eingabe für die Managementbewertung).
5. Maßnahmen bis zum Abschluss nachverfolgen.
6. Unabhängige Prüfung/Assessment mindestens gemäß **BL-GOV-01** bzw. nach grundlegenden Änderungen.
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Audit-Programm planen | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereiche | - |
| 2 | Audit durchführen | Auditor (unabhängig) | {{ROLE_ISB}} | geprüfter Bereich | - |
| 3 | Befunde erfassen / Maßnahmen anlegen | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereich | - |
| 4 | Bericht an Leitung | {{ROLE_ISB}} | {{ROLE_MANAGEMENT}} | - | {{ROLE_MANAGEMENT}} |
| 5 | Maßnahmen nachverfolgen | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereich | - |
| 6 | Unabhängige Prüfung | externer/unabhängiger Prüfer | {{ROLE_MANAGEMENT}} | {{ROLE_ISB}} | - |
## 7. Ergebnis & Nachweis
Auditberichte, dokumentierte Befunde/Maßnahmen und ein gepflegtes Audit-Programm ({{LINK:REG-AUDIT-PLAN}}). Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Audit-Abdeckung der Controls
- Offene Findings / Termintreue der Maßnahmen
- Anteil fristgerecht abgeschlossener Audits
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R03}}
- Register: {{LINK:REG-AUDIT-PLAN}}
- Risikomanagement-Verfahren: {{LINK:VA-09}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,72 @@
# Sichere Beschaffung, Entwicklung & Abnahme
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-16) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_IT_LEAD}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 5.3.1-M1, 5.3.1-M2, 5.3.1-M3, 5.3.1-M4, 5.3.1-S1, 5.3.1-S2, 5.3.1-S3, 5.3.1-S4, 5.3.1-S5, 5.3.1-V1, 5.3.2-M1, 5.3.2-S1, 5.3.2-S2, 5.3.2-S3, 5.3.2-H1 | POLICY R11 -->
## 1. Zweck
Dieses Verfahren stellt sicher, dass Informationssicherheitsanforderungen fester Bestandteil von Beschaffung, Design, Entwicklung, Erweiterung und Änderung von IT-Diensten und -Systemen sind (Security by Design), inklusive Abnahmetests und Testdatenhandhabung. Es operationalisiert die zugehörige Richtlinie ({{LINK:R11}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für Beschaffung, Eigen-/Fremdentwicklung und Änderung von IT-Diensten/Systemen.
## 3. Auslöser
Beschaffung, Neu-/Weiterentwicklung oder wesentliche Änderung eines IT-Dienstes/Systems.
## 4. Eingaben
- Sicherheits-/Schutzbedarfsanforderungen; anwendbare ISA-Controls
- Test-/Abnahmekonzept
- Ggf. externe Dienste ({{LINK:REG-EXT-SERVICES}})
## 5. Ablauf
1. Sicherheitsanforderungen spezifizieren (Security by Design) und den Schutzbedarf berücksichtigen.
2. Beschaffung/Änderung anhand der Sicherheitskriterien durchführen.{{#if FLAG_EXTERNAL_IT}} Externe/Cloud-Dienste werden über {{LINK:VA-11}} bewertet und im {{LINK:REG-EXT-SERVICES}} geführt.{{/if}}
3. Abnahmetests unter Sicherheitsaspekten vor der Produktivsetzung; Freigabe in {{TOOL_TICKET}} (Change-Kopplung {{LINK:VA-04}}).
4. Produktivdaten in Tests vermeiden bzw. anonymisieren; Testsysteme angemessen schützen.
5. {{#if FLAG_DEV_INHOUSE}} Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews und automatisierten Sicherheitstests (SAST/Dependency-Scan).{{/if}}
6. {{#if FLAG_VERY_HIGH_PROTECTION}} Bei sehr hohem Schutzbedarf erfolgt vor Freigabe eine zusätzliche unabhängige Sicherheitsprüfung/Abnahme.{{/if}}
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Sicherheitsanforderungen spezifizieren | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | Fachbereich | - |
| 2 | Beschaffung/Änderung durchführen | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - |
| 3 | Sicherheits-Abnahme / Freigabe | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | Fachbereich | - |
| 4 | Testdaten-Handling | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | {{ROLE_DPO}} | - |
| 5 | Secure Coding / Sicherheitstests | Entwicklung | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - |
| 6 | Zusätzliche Prüfung (sehr hoher Schutzbedarf) | unabhängiger Prüfer | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - |
## 7. Ergebnis & Nachweis
Abnahmeprotokolle, Testberichte und Freigaben (in {{TOOL_TICKET}}). Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Anteil Projekte mit dokumentierter Sicherheits-Abnahme
- Kritische Sicherheits-Findings vor Go-Live
- Anteil Tests ohne echte Produktivdaten
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R11}}
- Change-Verfahren: {{LINK:VA-04}}
- Cloud-/KI-Freigabe: {{LINK:VA-11}}; Register: {{LINK:REG-EXT-SERVICES}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,67 @@
# Zutritts- & Besuchermanagement (physisch)
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-17) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_IT_LEAD}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 3.1.1-S1, 3.1.1-S2, 3.1.1-S3, 3.1.1-S4, 3.1.1-S5 | POLICY R07 -->
## 1. Zweck
Dieses Verfahren regelt Vergabe und Entzug physischer Zutrittsrechte, das Besuchermanagement sowie den Umgang mit Betriebsmitteln in Sicherheitszonen. Es operationalisiert die zugehörige Richtlinie ({{LINK:R07}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Standorte und Sicherheitszonen.
## 3. Auslöser
Eintritt/Austritt/Rollenwechsel, Besuch, Änderung des Zonenkonzepts, regelmäßiger Review.
## 4. Eingaben
- Zonen-/Sicherheitskonzept ({{LINK:BASELINE}}, BL-PHY-01/02)
- Personal-/Besuchermeldung
- Bestehende Zutrittsberechtigungen
## 5. Ablauf
1. Zutrittsrechte zu Sicherheitszonen werden über {{TOOL_TICKET}} beantragt, genehmigt und entzogen (Prinzip minimaler Rechte).
2. Besucher werden registriert, ausgewiesen und in schützenswerten Zonen begleitet.
3. Betriebsmittel, Schlüssel und Ausweise werden ausgegeben, zurückgenommen und dokumentiert.
4. Zutrittsberechtigungen werden regelmäßig überprüft ({{REVIEW_CYCLE}}) und bei Austritt/Wechsel unverzüglich angepasst.
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Zutrittsrechte vergeben/entziehen | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - |
| 2 | Besucher registrieren/begleiten | Empfang/Fachbereich | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - |
| 3 | Betriebsmittel/Schlüssel verwalten | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | - | - |
| 4 | Zutrittsberechtigungen überprüfen | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - |
## 7. Ergebnis & Nachweis
Aktuelle Zutrittsberechtigungen und Besucherprotokolle. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Aktualität der Zutrittsliste
- Überfällige Rezertifizierungen von Zutrittsrechten
- Vollständigkeit der Besucherprotokolle
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R07}}
- Berechtigungsverfahren (analog logisch): {{LINK:VA-03}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,66 @@
# Datenschutz- & Compliance-Pflege
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-18) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_DPO}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 7.1.1-M1, 7.1.1-M2, 7.1.1-S1, 7.1.2-M1, 7.1.2-M2, 7.1.2-M3 | POLICY R14 -->
## 1. Zweck
Dieses Verfahren regelt die laufende Pflege von Rechts-/Compliance-Register, Verzeichnis der Verarbeitungstätigkeiten (VVT), Löschfristen/Löschkonzept und die Bearbeitung von Betroffenenrechten. Es operationalisiert die zugehörige Richtlinie ({{LINK:R14}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Verarbeitungen personenbezogener Daten sowie rechtliche/vertragliche Anforderungen.
## 3. Auslöser
Regelmäßiger Review, neue Rechts-/Vertragsanforderung, Betroffenenanfrage, neue oder geänderte Verarbeitung.
## 4. Eingaben
- Rechts-/Compliance-Register (ISMS-Tool, {{TOOL_NAME}})
- Verzeichnis der Verarbeitungstätigkeiten (VVT)
- Löschkonzept ({{LINK:BASELINE}}, BL-DEL-01)
## 5. Ablauf
1. Rechts-/Compliance-Register regelmäßig prüfen und aktualisieren ({{REVIEW_CYCLE}}).
2. Das Verzeichnis der Verarbeitungstätigkeiten (VVT) im ISMS-Tool ({{TOOL_NAME}}) pflegen.
3. Löschfristen und Löschkonzept (BL-DEL-01) umsetzen und überwachen.
4. Betroffenenrechte fristgerecht bearbeiten; Bearbeitung und Ergebnis dokumentieren.
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Rechts-/Compliance-Register pflegen | {{ROLE_DPO}} | {{ROLE_ISB}} | Fachbereich | - |
| 2 | VVT pflegen | {{ROLE_DPO}} | {{ROLE_DPO}} | Fachbereich | - |
| 3 | Löschfristen umsetzen/überwachen | {{ROLE_IT_LEAD}} | {{ROLE_DPO}} | {{ROLE_ISB}} | - |
| 4 | Betroffenenrechte bearbeiten | {{ROLE_DPO}} | {{ROLE_DPO}} | {{ROLE_ISB}} | - |
## 7. Ergebnis & Nachweis
Aktuelles Rechts-/Compliance-Register und VVT, Löschnachweise, dokumentierte Betroffenenanfragen. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Aktualität des Rechts-/Compliance-Registers
- Fristgerecht bearbeitete Betroffenenanfragen
- Überfällige Löschungen
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R14}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,70 @@
# Informationssicherheit in Projekten
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-19) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 1.2.3-M1, 1.2.3-S1, 1.2.3-S2, 1.2.3-S3, 1.2.3-H1 | POLICY R01 -->
## 1. Zweck
Dieses Verfahren stellt sicher, dass Informationssicherheit in Projekten von Beginn an berücksichtigt wird: Projektklassifizierung, Risikobewertung in früher Phase und bei Änderungen, Ableitung und Verfolgung von Maßnahmen sowie Einbindung des ISB bei erhöhtem Schutzbedarf. Es operationalisiert die zugehörige Richtlinie ({{LINK:R01}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Projekte mit Bezug zu Informationen, IT-Systemen oder Geschäftsprozessen.
## 3. Auslöser
Projektstart, wesentliche Projektänderung, Projektabschluss.
## 4. Eingaben
- Kriterienkatalog zur Projekt-Klassifizierung ({{LINK:BASELINE}}, BL-PROJ-01)
- Projektregister ({{LINK:REG-PROJECTS}})
- Risikobewertungsskala / Risikoregister
## 5. Ablauf
1. Projekt zu Beginn anhand des **dokumentierten Kriterienkatalogs (BL-PROJ-01)** hinsichtlich Informationssicherheitsbedarf klassifizieren; Eintrag im **Projektregister ({{LINK:REG-PROJECTS}})**.
2. In einer frühen Projektphase und bei Änderungen eine Risikobewertung durchführen (Kopplung Risikomanagement {{LINK:VA-09}}).
3. Maßnahmen ableiten und als Aufgaben in {{TOOL_TICKET}} nachhalten.
4. {{#if FLAG_ELEVATED_PROTECTION}} Bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} eingebunden; zusätzliche Prüfungen/Freigaben erfolgen vor kritischen Meilensteinen.{{/if}}
5. Vor Projektabschluss die Umsetzung der Maßnahmen prüfen und im Projektregister dokumentieren.
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Projekt klassifizieren | Projektleitung | {{ROLE_ISB}} | {{ROLE_ISB}} | - |
| 2 | Risikobewertung durchführen | Projektleitung | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - |
| 3 | Maßnahmen ableiten & nachhalten | Projektleitung | Projektleitung | {{ROLE_ISB}} | - |
| 4 | ISB-Einbindung (erhöhter Schutzbedarf) | {{ROLE_ISB}} | {{ROLE_ISB}} | Projektleitung | {{ROLE_MANAGEMENT}} |
| 5 | Abschlussprüfung Maßnahmen | Projektleitung | {{ROLE_ISB}} | - | - |
## 7. Ergebnis & Nachweis
Gepflegtes Projektregister mit Klassifizierung, Risikobewertung und Maßnahmenstatus. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Anteil klassifizierter Projekte
- Offene Projekt-Sicherheitsmaßnahmen
- Anteil Projekte mit ISB-Einbindung bei erhöhtem Schutzbedarf
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R01}}
- Register: {{LINK:REG-PROJECTS}}
- Risikomanagement-Verfahren: {{LINK:VA-09}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->