Richtlinien & Verfahren (Phase 1): Import, Rendering-Engine, Bibliothek, Coverage
Fundament des VDA-ISA-2027-Richtlinienmoduls (Spec §1–9):
- Datenmodell: PolicyDocument, PolicyRequirement, PolicyVariable (Variablen +
Feature-Flags), PolicyBaselineParam, PolicyEvidence — inkl. RLS + Tenant-Guard
- Seed-Importer (import-policies.ts): liest die echten .md-Dateien (15 Richtlinien
L00/R01–R14 + 11 Verfahren), mapping.json (120 Anforderungen/46 Controls),
variables.schema.json (53 Variablen/Flags), Technische-Sicherheits-Baseline
(31 BL-Parameter) und Nachweisregister; idempotent pro Mandant
- 6 im Vorlagenpaket beschädigte Variablen-Tokens (VA-08/09/10/12/13) repariert
(dokumentiert im README des Übergabepakets)
- Rendering-Engine (policy-render.ts, Handlebars + marked): verschachtelte
{{#if FLAG}}, {{VARIABLE}}, {{LINK:…}}-Deeplinks, Hidden-Anker + BL-Referenzen
im Lesemodus entfernt (Wert bleibt), zentral verwaltete Abschnitte unterdrückt,
wiederholtes „Umsetzung bei <Org>" reduziert (§7a); lenienter Fallback +
Residue-Check über alle Flag-Kombinationen (analog _verify.py)
- UI: Bibliothek mit Typ-Chips/KPIs, Lesemodus-Popup (einklappbare Info-Tabelle,
Control-Chips, Richtlinie↔Verfahren-Verlinkung), Coverage-Matrix
(Control → Richtlinie → MUSS/SOLL → Verfahren → Anforderungs-IDs)
- Nav-Punkt „Richtlinien" aktiviert; de/en-Übersetzungen
Verifiziert: Import 28 Dokumente/120 Anforderungen; Rendering rückstandsfrei
über alle Flag-Kombinationen; Bibliothek, Lesemodus (R08 nested flags), Coverage
im Browser.
Später (Phase 2+): Bearbeiten/Freigabe-Workflow mit Versionierung, verwaltete
Tabellen (Krypto-/Risiko-/Klassifizierungsregister), Anwender-Handbuch,
DOCX/PDF-Export, Word-Upload, KI-Wizard, zentrale Baseline-/Variablen-Einstellseite.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
@@ -0,0 +1,181 @@
|
||||
# ISA-Mapping-Matrix - VDA ISA 2027 (Information Security)
|
||||
|
||||
Zentrale Zuordnung: **ISA-Control -> Richtlinie -> einzelne Anforderungen (MUSS/SOLL)**. Ersetzt den früheren Abschnitt 'Bezug zu VDA ISA' in den einzelnen Richtlinien. Das Tool verlinkt von jeder Anforderung (Hidden-Anker, siehe `mapping.json`) auf diese Matrix und auf das Nachweisregister ({{LINK:NACHWEISREGISTER}}).
|
||||
|
||||
| ISA | Richtlinie | MUSS | SOLL | Anforderungs-IDs |
|
||||
|-----|-----------|------|------|------------------|
|
||||
| 1.1.1 | {{LINK:L00}} Informationssicherheitsleitlinie | 5 | 2 | M1, M2, M3, M4, M5, S1, S4 |
|
||||
| 1.2.1 | {{LINK:R01}} ISMS-Organisation und Rollen | 3 | 1 | M1, M2, M3, S1 |
|
||||
| 1.2.2 | {{LINK:R01}} ISMS-Organisation und Rollen | 2 | 2 | M1, M2, S1, S2 |
|
||||
| 1.2.3 | {{LINK:R01}} ISMS-Organisation und Rollen | 2 | 1 | M1, M2, S1 |
|
||||
| 1.3.1 | {{LINK:R02}} Asset- und Klassifizierung | 2 | 1 | M1, M2, S1 |
|
||||
| 1.3.2 | {{LINK:R02}} Asset- und Klassifizierung | 2 | 1 | M1, M2, S1 |
|
||||
| 1.3.3 | {{LINK:R02}} Asset- und Klassifizierung | 1 | 1 | M1, S1 |
|
||||
| 1.3.4 | {{LINK:R02}} Asset- und Klassifizierung | 1 | 1 | M1, S1 |
|
||||
| 1.4.1 | {{LINK:R03}} Risikomanagement und Audit | 3 | 1 | M1, M2, M3, S1 |
|
||||
| 1.5.1 | {{LINK:R03}} Risikomanagement und Audit | 1 | 1 | M1, S1 |
|
||||
| 1.5.2 | {{LINK:R03}} Risikomanagement und Audit | 1 | 1 | M1, S1 |
|
||||
| 1.6.1 | {{LINK:R04}} Incident, Notfall und Kontinuität | 2 | 1 | M1, M2, S1 |
|
||||
| 1.6.2 | {{LINK:R04}} Incident, Notfall und Kontinuität | 2 | 2 | M1, M2, S1, S2 |
|
||||
| 1.6.3 | {{LINK:R04}} Incident, Notfall und Kontinuität | 1 | 1 | M1, S1 |
|
||||
| 5.2.8 | {{LINK:R04}} Incident, Notfall und Kontinuität | 1 | 1 | M1, S1 |
|
||||
| 2.1.1 | {{LINK:R05}} Personalsicherheit und Awareness | 1 | 1 | M1, S1 |
|
||||
| 2.1.2 | {{LINK:R05}} Personalsicherheit und Awareness | 1 | 1 | M1, S1 |
|
||||
| 2.1.3 | {{LINK:R05}} Personalsicherheit und Awareness | 1 | 1 | M1, S1 |
|
||||
| 2.1.4 | {{LINK:R06}} Mobiles Arbeiten und mobile Geräte | 2 | 1 | M1, M2, S1 |
|
||||
| 3.1.4 | {{LINK:R06}} Mobiles Arbeiten und mobile Geräte | 2 | 1 | M1, M2, S1 |
|
||||
| 3.1.1 | {{LINK:R07}} Physische Sicherheit | 2 | 1 | M1, M2, S1 |
|
||||
| 3.1.3 | {{LINK:R07}} Physische Sicherheit | 1 | 1 | M1, S1 |
|
||||
| 4.1.1 | {{LINK:R08}} Identitäts- und Zugriffsmanagement | 1 | 1 | M1, S1 |
|
||||
| 4.1.2 | {{LINK:R08}} Identitäts- und Zugriffsmanagement | 2 | 1 | M1, M2, S1 |
|
||||
| 4.1.3 | {{LINK:R08}} Identitäts- und Zugriffsmanagement | 1 | 1 | M1, S1 |
|
||||
| 4.2.1 | {{LINK:R08}} Identitäts- und Zugriffsmanagement | 2 | 1 | M1, M2, S1 |
|
||||
| 5.1.1 | {{LINK:R09}} Kryptografie und Übertragung | 2 | 1 | M1, M2, S1 |
|
||||
| 5.1.2 | {{LINK:R09}} Kryptografie und Übertragung | 1 | 1 | M1, S1 |
|
||||
| 5.2.1 | {{LINK:R10}} Betriebssicherheit | 1 | 0 | M1 |
|
||||
| 5.2.2 | {{LINK:R10}} Betriebssicherheit | 1 | 1 | M1, S1 |
|
||||
| 5.2.3 | {{LINK:R10}} Betriebssicherheit | 1 | 1 | M1, S1 |
|
||||
| 5.2.4 | {{LINK:R10}} Betriebssicherheit | 1 | 1 | M1, S1 |
|
||||
| 5.2.5 | {{LINK:R10}} Betriebssicherheit | 1 | 1 | M1, S1 |
|
||||
| 5.2.6 | {{LINK:R10}} Betriebssicherheit | 1 | 0 | M1 |
|
||||
| 5.2.7 | {{LINK:R10}} Betriebssicherheit | 2 | 1 | M1, M2, S1 |
|
||||
| 5.2.9 | {{LINK:R10}} Betriebssicherheit | 2 | 1 | M1, M2, S1 |
|
||||
| 5.3.1 | {{LINK:R11}} Sichere Beschaffung und Entwicklung | 2 | 1 | M1, M2, S1 |
|
||||
| 5.3.2 | {{LINK:R11}} Sichere Beschaffung und Entwicklung | 1 | 0 | M1 |
|
||||
| 5.3.3 | {{LINK:R11}} Sichere Beschaffung und Entwicklung | 1 | 1 | M1, S1 |
|
||||
| 5.3.4 | {{LINK:R12}} Cloud-, KI- und externe IT-Dienste | 2 | 1 | M1, M2, S1 |
|
||||
| 5.3.4-KI | {{LINK:R12}} Cloud-, KI- und externe IT-Dienste | 3 | 1 | KI-M1, KI-M2, KI-M3, KI-S1 |
|
||||
| 6.1.1 | {{LINK:R13}} Lieferanten- und Dienstleistersteuerung | 2 | 1 | M1, M2, S1 |
|
||||
| 6.1.2 | {{LINK:R13}} Lieferanten- und Dienstleistersteuerung | 1 | 1 | M1, S1 |
|
||||
| 6.1.3 | {{LINK:R13}} Lieferanten- und Dienstleistersteuerung | 1 | 1 | M1, S1 |
|
||||
| 7.1.1 | {{LINK:R14}} Compliance und Datenschutz | 1 | 1 | M1, S1 |
|
||||
| 7.1.2 | {{LINK:R14}} Compliance und Datenschutz | 2 | 1 | M1, M2, S1 |
|
||||
|
||||
**Summe:** 120 Anforderungen (MUSS 74, SOLL 46) ueber 46 Controls und 15 Dokumente.
|
||||
|
||||
> Hinweis zu 3.1.2: In der ISA 2027 als 'Superseded by 1.6.3, 5.2.8 und 5.2.9' entfallen - abgedeckt ueber {{LINK:R04}} und {{LINK:R10}}.
|
||||
|
||||
## Detailzuordnung je Anforderung
|
||||
|
||||
| ID | Typ | Richtlinie | Anforderung (Kurz) | Bedingung |
|
||||
|----|-----|-----------|--------------------|-----------|
|
||||
| 1.1.1-M1 | MUSS | L00 | Die Anforderungen der Informationssicherheit sind bestimmt, dokumentiert und an ... | - |
|
||||
| 1.1.1-M2 | MUSS | L00 | Eine Leitlinie existiert und ist durch die Leitung genehmigt. | - |
|
||||
| 1.1.1-M3 | MUSS | L00 | Die Leitlinie benennt Ziele und die Bedeutung der Informationssicherheit. | - |
|
||||
| 1.1.1-M4 | MUSS | L00 | Die Leitlinie wird den Mitarbeitenden in geeigneter Form zur Verfügung gestellt. | - |
|
||||
| 1.1.1-M5 | MUSS | L00 | Mitarbeitende und externe Partner werden über relevante Änderungen informiert. | - |
|
||||
| 1.1.1-S1 | SOLL | L00 | Die Anforderungen basieren auf der Strategie der Organisation; Gesetze und Vertr... | FLAG_INCLUDE_SHOULD |
|
||||
| 1.1.1-S4 | SOLL | L00 | Regelmaessige Überprüfung und ggf. Revision der Leitlinie. | FLAG_INCLUDE_SHOULD |
|
||||
| 1.2.1-M1 | MUSS | R01 | Der Geltungsbereich des ISMS (Organisation, Standorte, Prozesse) ist bestimmt un... | - |
|
||||
| 1.2.1-M2 | MUSS | R01 | Das ISMS wird durch die Leitung initiiert, gesteuert und überwacht; erforderlich... | - |
|
||||
| 1.2.1-M3 | MUSS | R01 | Die Wirksamkeit des ISMS wird regelmäßig durch die Leitung bewertet (Managementb... | - |
|
||||
| 1.2.1-S1 | SOLL | R01 | Informationssicherheitsziele sind messbar formuliert und werden nachverfolgt (KP... | FLAG_INCLUDE_SHOULD |
|
||||
| 1.2.2-M1 | MUSS | R01 | Verantwortlichkeiten für Informationssicherheit sind definiert, zugewiesen und d... | - |
|
||||
| 1.2.2-M2 | MUSS | R01 | Eine für Informationssicherheit verantwortliche Rolle ist benannt, verfügt über ... | - |
|
||||
| 1.2.2-S1 | SOLL | R01 | In Konflikt stehende Aufgaben und Verantwortungsbereiche sind getrennt (Funktion... | FLAG_INCLUDE_SHOULD |
|
||||
| 1.2.2-S2 | SOLL | R01 | Kontakte zu relevanten Behörden und Interessengruppen werden gepflegt. | FLAG_INCLUDE_SHOULD |
|
||||
| 1.2.3-M1 | MUSS | R01 | Projekte werden unter Berücksichtigung ihres Informationssicherheitsbedarfs klas... | - |
|
||||
| 1.2.3-M2 | MUSS | R01 | In Projekten werden Informationssicherheitsanforderungen ermittelt und berücksic... | - |
|
||||
| 1.2.3-S1 | SOLL | R01 | Verfahren und Kriterien zur Klassifizierung von Projekten sind dokumentiert und ... | FLAG_INCLUDE_SHOULD |
|
||||
| 1.3.1-M1 | MUSS | R02 | Informationswerte und weitere Assets, die Informationen verarbeiten, sind identi... | - |
|
||||
| 1.3.1-M2 | MUSS | R02 | Für jedes Asset ist ein Verantwortlicher (Owner) benannt. | - |
|
||||
| 1.3.1-S1 | SOLL | R02 | Ein Katalog der relevanten Informationswerte wird gepflegt und regelmäßig aktual... | FLAG_INCLUDE_SHOULD |
|
||||
| 1.3.2-M1 | MUSS | R02 | Informationswerte sind nach Schutzbedarf (Vertraulichkeit, Integrität, Verfügbar... | - |
|
||||
| 1.3.2-M2 | MUSS | R02 | Abhängig von der Klassifizierung sind Vorgaben zu Kennzeichnung, Handhabung, Spe... | - |
|
||||
| 1.3.2-S1 | SOLL | R02 | Die Klassifizierung wird bei wesentlichen Aenderungen überprüft und angepasst. | FLAG_INCLUDE_SHOULD |
|
||||
| 1.3.3-M1 | MUSS | R02 | Es ist sichergestellt, dass nur bewertete und freigegebene externe Hardware/IT-K... | - |
|
||||
| 1.3.3-S1 | SOLL | R02 | Nicht freigegebene Geräte werden technisch unterbunden. | FLAG_INCLUDE_SHOULD |
|
||||
| 1.3.4-M1 | MUSS | R02 | Es ist sichergestellt, dass nur bewertete und freigegebene Software eingesetzt w... | - |
|
||||
| 1.3.4-S1 | SOLL | R02 | Die Installation nicht freigegebener Software wird technisch eingeschränkt. | FLAG_INCLUDE_SHOULD |
|
||||
| 1.4.1-M1 | MUSS | R03 | Es existiert ein dokumentiertes Verfahren zur Identifikation, Analyse, Bewertung... | - |
|
||||
| 1.4.1-M2 | MUSS | R03 | Risiken werden in einem Risikoregister erfasst; Behandlungsoptionen und Maßnahme... | - |
|
||||
| 1.4.1-M3 | MUSS | R03 | Die Risikobewertung wird regelmäßig und anlassbezogen aktualisiert; die Risikoak... | - |
|
||||
| 1.4.1-S1 | SOLL | R03 | Kriterien für Eintrittswahrscheinlichkeit, Schadenshöhe und Akzeptanzschwellen s... | FLAG_INCLUDE_SHOULD |
|
||||
| 1.5.1-M1 | MUSS | R03 | Die Einhaltung der Informationssicherheitsvorgaben wird regelmäßig geprüft. | - |
|
||||
| 1.5.1-S1 | SOLL | R03 | Ein Auditprogramm mit Umfang, Turnus und Verantwortlichkeiten ist etabliert; Fes... | FLAG_INCLUDE_SHOULD |
|
||||
| 1.5.2-M1 | MUSS | R03 | Das ISMS wird durch eine unabhängige Stelle überprüft. | - |
|
||||
| 1.5.2-S1 | SOLL | R03 | Ergebnisse fließen in die Managementbewertung und den Verbesserungsprozess ein. | FLAG_INCLUDE_SHOULD |
|
||||
| 1.6.1-M1 | MUSS | R04 | Sicherheitsrelevante Ereignisse und Beobachtungen können über einen definierten ... | - |
|
||||
| 1.6.1-M2 | MUSS | R04 | Der Meldeweg ist bekannt gemacht und niedrigschwellig erreichbar. | - |
|
||||
| 1.6.1-S1 | SOLL | R04 | Meldungen werden zentral erfasst und kategorisiert. | FLAG_INCLUDE_SHOULD |
|
||||
| 1.6.2-M1 | MUSS | R04 | Gemeldete Sicherheitsereignisse werden bewertet, priorisiert, behandelt und doku... | - |
|
||||
| 1.6.2-M2 | MUSS | R04 | Verantwortlichkeiten und Eskalationswege für die Vorfallsbehandlung sind definie... | - |
|
||||
| 1.6.2-S1 | SOLL | R04 | Erkenntnisse aus Vorfällen werden ausgewertet (Lessons Learned) und führen zu Ve... | FLAG_INCLUDE_SHOULD |
|
||||
| 1.6.2-S2 | SOLL | R04 | Meldepflichten (z. B. an Kunden/OEM, Behörden) sind berücksichtigt. | FLAG_INCLUDE_SHOULD |
|
||||
| 1.6.3-M1 | MUSS | R04 | Die Organisation ist auf die Bewältigung von Krisensituationen vorbereitet (Roll... | - |
|
||||
| 1.6.3-S1 | SOLL | R04 | Krisen-/Notfallpläne werden regelmäßig geübt und aktualisiert. | FLAG_INCLUDE_SHOULD |
|
||||
| 5.2.8-M1 | MUSS | R04 | Für kritische IT-Dienste besteht eine Kontinuitätsplanung (Wiederanlaufziele, Ve... | - |
|
||||
| 5.2.8-S1 | SOLL | R04 | Wiederanlaufmaßnahmen werden regelmäßig getestet; Ergebnisse werden dokumentiert... | FLAG_INCLUDE_SHOULD |
|
||||
| 2.1.1-M1 | MUSS | R05 | Für sicherheitsrelevante/sensible Tätigkeiten ist die erforderliche Qualifikatio... | - |
|
||||
| 2.1.1-S1 | SOLL | R05 | Anforderungen an Positionen sind beschrieben; angemessene Überprüfungen erfolgen... | FLAG_INCLUDE_SHOULD |
|
||||
| 2.1.2-M1 | MUSS | R05 | Alle Beschäftigten sind vertraglich zur Einhaltung der Informationssicherheit un... | - |
|
||||
| 2.1.2-S1 | SOLL | R05 | Verpflichtungen gelten auch nach Beendigung des Arbeitsverhältnisses fort und um... | FLAG_INCLUDE_SHOULD |
|
||||
| 2.1.3-M1 | MUSS | R05 | Beschäftigte werden hinsichtlich Informationssicherheit sensibilisiert und gesch... | - |
|
||||
| 2.1.3-S1 | SOLL | R05 | Schulungsinhalte sind rollenspezifisch; die Wirksamkeit wird überprüft (z. B. Ph... | FLAG_INCLUDE_SHOULD |
|
||||
| 2.1.4-M1 | MUSS | R06 | Mobiles Arbeiten ist geregelt (zulässige Orte, Umgang mit Informationen, Absiche... | - |
|
||||
| 2.1.4-M2 | MUSS | R06 | Der Zugriff auf Unternehmensinformationen erfolgt ausschließlich über gesicherte... | - |
|
||||
| 2.1.4-S1 | SOLL | R06 | Sichtschutz, Clean-Desk/Clean-Screen und Regeln für öffentliche Umgebungen sind ... | FLAG_INCLUDE_SHOULD |
|
||||
| 3.1.4-M1 | MUSS | R06 | Der Umgang mit mobilen IT-Geräten und mobilen Datenträgern ist geregelt (Verschl... | - |
|
||||
| 3.1.4-M2 | MUSS | R06 | Mobile Geräte sind verschlüsselt und können bei Verlust gesperrt/gelöscht werden... | - |
|
||||
| 3.1.4-S1 | SOLL | R06 | Der Einsatz privater Geräte (BYOD) ist geregelt oder untersagt; Wechseldatenträg... | FLAG_INCLUDE_SHOULD |
|
||||
| 3.1.1-M1 | MUSS | R07 | Sicherheitszonen sind definiert und der Zutritt zu schützenswerten Bereichen ist... | - |
|
||||
| 3.1.1-M2 | MUSS | R07 | Zutrittsrechte werden nach Bedarf vergeben, dokumentiert und bei Wegfall entzoge... | - |
|
||||
| 3.1.1-S1 | SOLL | R07 | Zutritte werden protokolliert; Besucher werden begleitet; technische Schutzmaßna... | FLAG_INCLUDE_SHOULD |
|
||||
| 3.1.3-M1 | MUSS | R07 | Der Umgang mit unterstützenden Assets (z. B. Verkabelung, Strom-/Klimaversorgung... | - |
|
||||
| 3.1.3-S1 | SOLL | R07 | Versorgungseinrichtungen werden gewartet und überwacht; Redundanzen bestehen für... | FLAG_INCLUDE_SHOULD |
|
||||
| 4.1.1-M1 | MUSS | R08 | Der Einsatz von Identifikationsmitteln (Benutzerkennungen, Token, Zertifikate) i... | - |
|
||||
| 4.1.1-S1 | SOLL | R08 | Ausgabe, Rücknahme und Sperrung von Identifikationsmitteln sind dokumentiert. | FLAG_INCLUDE_SHOULD |
|
||||
| 4.1.2-M1 | MUSS | R08 | Der Zugang zu IT-Diensten und IT-Systemen ist durch sichere Authentifizierungsve... | - |
|
||||
| 4.1.2-M2 | MUSS | R08 | Für erhöhten Schutzbedarf und Fernzugriffe wird Mehr-Faktor-Authentifizierung (M... | - |
|
||||
| 4.1.2-S1 | SOLL | R08 | Passwortanforderungen, Sperrmechanismen und Sitzungsverwaltung sind definiert. | FLAG_INCLUDE_SHOULD |
|
||||
| 4.1.3-M1 | MUSS | R08 | Benutzerkonten und Anmeldeinformationen werden sicher verwaltet (Erstellung, Aen... | - |
|
||||
| 4.1.3-S1 | SOLL | R08 | Privilegierte und technische Konten werden gesondert verwaltet und überwacht. | FLAG_INCLUDE_SHOULD |
|
||||
| 4.2.1-M1 | MUSS | R08 | Zugriffsrechte werden nach dem Minimalprinzip (need-to-know / least privilege) v... | - |
|
||||
| 4.2.1-M2 | MUSS | R08 | Zugriffsrechte werden bei Wegfall des Bedarfs entzogen und regelmäßig überprüft ... | - |
|
||||
| 4.2.1-S1 | SOLL | R08 | Berechtigungen werden über Rollen vergeben; normale Konten erhalten keine privil... | FLAG_INCLUDE_SHOULD |
|
||||
| 5.1.1-M1 | MUSS | R09 | Der Einsatz von Kryptografie ist geregelt; zulässige Verfahren und Schlüsselläng... | - |
|
||||
| 5.1.1-M2 | MUSS | R09 | Schlüssel werden über ihren gesamten Lebenszyklus sicher verwaltet. | - |
|
||||
| 5.1.1-S1 | SOLL | R09 | Ein Kryptokonzept ist dokumentiert und eine PKI/Zertifikatsverwaltung ist etabli... | FLAG_INCLUDE_SHOULD |
|
||||
| 5.1.2-M1 | MUSS | R09 | Informationen werden abhängig vom Schutzbedarf bei der Übertragung geschützt (z... | - |
|
||||
| 5.1.2-S1 | SOLL | R09 | Regeln für sichere Übertragungswege (E-Mail-Verschlüsselung, sichere Dateiübert... | FLAG_INCLUDE_SHOULD |
|
||||
| 5.2.1-M1 | MUSS | R10 | Aenderungen an IT-Systemen werden geregelt beantragt, bewertet, getestet, genehm... | - |
|
||||
| 5.2.2-M1 | MUSS | R10 | Entwicklungs-, Test- und Produktionsumgebungen sind getrennt. | - |
|
||||
| 5.2.2-S1 | SOLL | R10 | Produktivdaten werden nicht ungeschützt in Test-/Entwicklungsumgebungen verwende... | FLAG_INCLUDE_SHOULD |
|
||||
| 5.2.3-M1 | MUSS | R10 | Anforderungen zum Schutz vor Schadsoftware sind bestimmt; technische und organis... | - |
|
||||
| 5.2.3-S1 | SOLL | R10 | Schutzsoftware wird automatisch aktualisiert; unnötige Netzwerkdienste sind deak... | FLAG_INCLUDE_SHOULD |
|
||||
| 5.2.4-M1 | MUSS | R10 | Sicherheitsrelevante Ereignisse werden protokolliert und ausgewertet. | - |
|
||||
| 5.2.4-S1 | SOLL | R10 | Protokolle sind vor Manipulation geschützt; Aufbewahrungsfristen sind definiert. | FLAG_INCLUDE_SHOULD |
|
||||
| 5.2.5-M1 | MUSS | R10 | Schwachstellen werden identifiziert und risikoorientiert behoben (Patch-Manageme... | - |
|
||||
| 5.2.5-S1 | SOLL | R10 | Es besteht ein regelmäßiges Schwachstellen-Scanning; kritische Patches werden pr... | FLAG_INCLUDE_SHOULD |
|
||||
| 5.2.6-M1 | MUSS | R10 | IT-Systeme und Dienste werden technisch überprüft (z. B. Systemhärtung, Penetrat... | - |
|
||||
| 5.2.7-M1 | MUSS | R10 | Das Netzwerk wird gesteuert und abgesichert (Segmentierung, Zugangskontrolle, Ab... | - |
|
||||
| 5.2.7-M2 | MUSS | R10 | Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert. | FLAG_OT_USED |
|
||||
| 5.2.7-S1 | SOLL | R10 | Ein aktueller Netzplan und ein Segmentierungskonzept liegen vor. | FLAG_INCLUDE_SHOULD |
|
||||
| 5.2.9-M1 | MUSS | R10 | Daten und IT-Dienste werden gesichert; Wiederherstellung ist geregelt. | - |
|
||||
| 5.2.9-M2 | MUSS | R10 | Wiederherstellungstests werden regelmäßig durchgeführt. | - |
|
||||
| 5.2.9-S1 | SOLL | R10 | Backups werden geschützt/ausgelagert aufbewahrt (z. B. offline/immutable). | FLAG_INCLUDE_SHOULD |
|
||||
| 5.3.1-M1 | MUSS | R11 | Bei Beschaffung oder Weiterentwicklung von IT-Systemen werden Informationssicher... | - |
|
||||
| 5.3.1-M2 | MUSS | R11 | Für die Eigenentwicklung gelten Vorgaben für sichere Entwicklung (Secure Coding,... | FLAG_DEV_INHOUSE |
|
||||
| 5.3.1-S1 | SOLL | R11 | Sicherheitsanforderungen sind Bestandteil des Beschaffungs-/Entwicklungsprozesse... | FLAG_INCLUDE_SHOULD |
|
||||
| 5.3.2-M1 | MUSS | R11 | Sicherheitsanforderungen an Netzdienste (intern und extern) sind definiert. | - |
|
||||
| 5.3.3-M1 | MUSS | R11 | Rückgabe und sichere Entfernung/Löschung von Informationen und Assets sind gereg... | - |
|
||||
| 5.3.3-S1 | SOLL | R11 | Löschverfahren entsprechen dem Schutzbedarf; Löschungen werden nachgewiesen. | FLAG_INCLUDE_SHOULD |
|
||||
| 5.3.4-M1 | MUSS | R12 | Bei geteilten externen IT-Diensten ist durch wirksame Mandantentrennung sicherge... | - |
|
||||
| 5.3.4-M2 | MUSS | R12 | Cloud-Dienste werden vor Nutzung bewertet und freigegeben; nur freigegebene Dien... | FLAG_CLOUD_USED |
|
||||
| 5.3.4-S1 | SOLL | R12 | Das Segregationskonzept des Anbieters ist dokumentiert und wird bei Aenderungen ... | FLAG_INCLUDE_SHOULD |
|
||||
| 5.3.4-KI-M1 | MUSS | R12 | Der Einsatz von KI-/GenAI-Diensten ist geregelt; es werden nur freigegebene Dien... | - |
|
||||
| 5.3.4-KI-M2 | MUSS | R12 | Die Eingabe vertraulicher oder personenbezogener Informationen in nicht freigege... | - |
|
||||
| 5.3.4-KI-M3 | MUSS | R12 | Bei freigegebenen KI-Diensten ist geklärt, ob Eingaben zum Training genutzt werd... | - |
|
||||
| 5.3.4-KI-S1 | SOLL | R12 | Ergebnisse werden vor geschäftskritischer Verwendung geprüft (Human-in-the-Loop)... | FLAG_INCLUDE_SHOULD |
|
||||
| 6.1.1-M1 | MUSS | R13 | Informationssicherheitsanforderungen an Auftragnehmer/Lieferanten sind ermittelt... | - |
|
||||
| 6.1.1-M2 | MUSS | R13 | Lieferanten werden risikoorientiert bewertet. | - |
|
||||
| 6.1.1-S1 | SOLL | R13 | Die Einhaltung der Anforderungen wird regelmäßig überprüft (z. B. Nachweise, Aud... | FLAG_INCLUDE_SHOULD |
|
||||
| 6.1.2-M1 | MUSS | R13 | Der Austausch von Informationen mit Externen ist durch Vertraulichkeitsvereinbar... | - |
|
||||
| 6.1.2-S1 | SOLL | R13 | NDA-Vorlagen sind standardisiert; Geltungsdauer und Rückgabe-/Löschpflichten sin... | FLAG_INCLUDE_SHOULD |
|
||||
| 6.1.3-M1 | MUSS | R13 | Verantwortlichkeiten zwischen der Organisation und externen IT-Dienstleistern si... | FLAG_EXTERNAL_IT |
|
||||
| 6.1.3-S1 | SOLL | R13 | Schnittstellen, Eskalations- und Meldewege mit Dienstleistern sind vereinbart. | FLAG_INCLUDE_SHOULD |
|
||||
| 7.1.1-M1 | MUSS | R14 | Relevante gesetzliche, regulatorische und vertragliche Anforderungen an die Info... | - |
|
||||
| 7.1.1-S1 | SOLL | R14 | Ein Compliance-/Rechtsregister wird gepflegt und regelmäßig aktualisiert; Verant... | FLAG_INCLUDE_SHOULD |
|
||||
| 7.1.2-M1 | MUSS | R14 | Beim Umgang mit personenbezogenen Daten werden die datenschutzrechtlichen Anford... | - |
|
||||
| 7.1.2-M2 | MUSS | R14 | Ein Verzeichnis der Verarbeitungstätigkeiten wird geführt. | - |
|
||||
| 7.1.2-S1 | SOLL | R14 | Technische und organisatorische Maßnahmen (TOM), Löschkonzepte und Betroffenenre... | FLAG_INCLUDE_SHOULD |
|
||||
Reference in New Issue
Block a user