Richtlinien & Verfahren (Phase 1): Import, Rendering-Engine, Bibliothek, Coverage
Fundament des VDA-ISA-2027-Richtlinienmoduls (Spec §1–9):
- Datenmodell: PolicyDocument, PolicyRequirement, PolicyVariable (Variablen +
Feature-Flags), PolicyBaselineParam, PolicyEvidence — inkl. RLS + Tenant-Guard
- Seed-Importer (import-policies.ts): liest die echten .md-Dateien (15 Richtlinien
L00/R01–R14 + 11 Verfahren), mapping.json (120 Anforderungen/46 Controls),
variables.schema.json (53 Variablen/Flags), Technische-Sicherheits-Baseline
(31 BL-Parameter) und Nachweisregister; idempotent pro Mandant
- 6 im Vorlagenpaket beschädigte Variablen-Tokens (VA-08/09/10/12/13) repariert
(dokumentiert im README des Übergabepakets)
- Rendering-Engine (policy-render.ts, Handlebars + marked): verschachtelte
{{#if FLAG}}, {{VARIABLE}}, {{LINK:…}}-Deeplinks, Hidden-Anker + BL-Referenzen
im Lesemodus entfernt (Wert bleibt), zentral verwaltete Abschnitte unterdrückt,
wiederholtes „Umsetzung bei <Org>" reduziert (§7a); lenienter Fallback +
Residue-Check über alle Flag-Kombinationen (analog _verify.py)
- UI: Bibliothek mit Typ-Chips/KPIs, Lesemodus-Popup (einklappbare Info-Tabelle,
Control-Chips, Richtlinie↔Verfahren-Verlinkung), Coverage-Matrix
(Control → Richtlinie → MUSS/SOLL → Verfahren → Anforderungs-IDs)
- Nav-Punkt „Richtlinien" aktiviert; de/en-Übersetzungen
Verifiziert: Import 28 Dokumente/120 Anforderungen; Rendering rückstandsfrei
über alle Flag-Kombinationen; Bibliothek, Lesemodus (R08 nested flags), Coverage
im Browser.
Später (Phase 2+): Bearbeiten/Freigabe-Workflow mit Versionierung, verwaltete
Tabellen (Krypto-/Risiko-/Klassifizierungsregister), Anwender-Handbuch,
DOCX/PDF-Export, Word-Upload, KI-Wizard, zentrale Baseline-/Variablen-Einstellseite.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
@@ -0,0 +1,145 @@
|
||||
# Informationssicherheitsleitlinie
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Leitlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_ISB}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
<!-- REQ 1.1.1-M1 -->
|
||||
Diese Informationssicherheitsleitlinie beschreibt die grundsätzlichen Anforderungen, Ziele und Verantwortlichkeiten der {{ORG_NAME}} zum Schutz von Informationen, IT-Systemen, Geschäftsprozessen und unterstützenden Werten. Die Anforderungen der Informationssicherheit sind bestimmt, dokumentiert und an den Zielen der {{ORG_NAME}} ausgerichtet.
|
||||
|
||||
Ziel ist es, ein angemessenes Informationssicherheitsniveau sicherzustellen und die Anforderungen des VDA ISA 2027 im Bereich Informationssicherheit zu erfüllen.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Leitlinie gilt für den definierten ISMS-Geltungsbereich:
|
||||
|
||||
{{ISMS_SCOPE_DESCRIPTION}}
|
||||
|
||||
Sie gilt für:
|
||||
|
||||
- alle Mitarbeitenden innerhalb des Geltungsbereichs,
|
||||
- Führungskräfte,
|
||||
- externe Dienstleister, soweit diese Zugriff auf Informationen, Systeme oder Prozesse der Organisation haben,
|
||||
- relevante IT-Systeme, Informationen, Anwendungen, Standorte und Geschäftsprozesse innerhalb des ISMS-Scopes.
|
||||
|
||||
## 3. Ziele der Informationssicherheit
|
||||
|
||||
<!-- REQ 1.1.1-M3 -->
|
||||
Die Leitlinie benennt die Ziele und die Bedeutung der Informationssicherheit. Die Organisation verfolgt mit dem ISMS insbesondere folgende Ziele:
|
||||
|
||||
- Schutz vertraulicher Informationen vor unbefugtem Zugriff,
|
||||
- Sicherstellung der Integrität von Informationen und Systemen,
|
||||
- Sicherstellung der Verfügbarkeit geschäftskritischer Informationen, Systeme und Services,
|
||||
- Einhaltung gesetzlicher, regulatorischer und vertraglicher Anforderungen,
|
||||
- angemessener Schutz von Kundeninformationen, personenbezogenen Daten, Geschäftsgeheimnissen und weiteren schutzbedürftigen Informationen,
|
||||
- strukturierte Erkennung, Bewertung und Behandlung von Informationssicherheitsrisiken,
|
||||
- kontinuierliche Verbesserung der Informationssicherheit.
|
||||
|
||||
## 4. Grundsätze der Informationssicherheit
|
||||
|
||||
Die Informationssicherheit basiert auf folgenden Grundsätzen:
|
||||
|
||||
### 4.1 Risikoorientierung
|
||||
Informationssicherheitsmaßnahmen werden risikoorientiert geplant, umgesetzt, überprüft und verbessert. Risiken werden im eingesetzten ISMS-Tool ({{TOOL_NAME}}) bewertet und nachverfolgt (siehe {{LINK:R03}}).
|
||||
|
||||
### 4.2 Angemessenheit
|
||||
Schutzmaßnahmen müssen dem Schutzbedarf der Informationen, Systeme und Prozesse angemessen sein. Dabei werden Vertraulichkeit, Integrität und Verfügbarkeit berücksichtigt.
|
||||
|
||||
### 4.3 Verantwortung
|
||||
Informationssicherheit ist eine gemeinsame Verantwortung aller Mitarbeitenden. Die {{ROLE_MANAGEMENT}} trägt die Gesamtverantwortung für das ISMS.
|
||||
|
||||
### 4.4 Nachvollziehbarkeit
|
||||
Entscheidungen, Bewertungen, Freigaben und wesentliche Maßnahmen im Zusammenhang mit Informationssicherheit sind nachvollziehbar zu dokumentieren.
|
||||
|
||||
### 4.5 Kontinuierliche Verbesserung
|
||||
Das ISMS wird regelmäßig überprüft und bei Bedarf angepasst. Erkenntnisse aus Audits, Vorfällen, Risiken, Änderungen und Managementbewertungen fließen in die Verbesserung ein.
|
||||
|
||||
## 5. Informationssicherheitsanforderungen
|
||||
|
||||
<!-- REQ 1.1.1-S1 -->
|
||||
{{#if FLAG_INCLUDE_SHOULD}}Die Informationssicherheitsanforderungen basieren auf der Strategie der {{ORG_NAME}}; gesetzliche und vertragliche Vorgaben werden berücksichtigt. {{/if}}Die Organisation bestimmt und dokumentiert Informationssicherheitsanforderungen auf Basis von:
|
||||
|
||||
- gesetzlichen und regulatorischen Anforderungen,
|
||||
- vertraglichen Anforderungen, insbesondere von Kunden und Partnern,
|
||||
- Anforderungen aus dem VDA ISA,
|
||||
- internen Geschäftsanforderungen,
|
||||
- Ergebnissen aus Risikoanalysen,
|
||||
- Schutzbedarf von Informationen, Prozessen und IT-Systemen,
|
||||
- Anforderungen aus Projekten, Änderungen und externen IT-Services.
|
||||
|
||||
Die jeweils relevanten Anforderungen werden im ISMS berücksichtigt und über geeignete Richtlinien, Prozesse, technische Maßnahmen und Nachweise umgesetzt.
|
||||
|
||||
## 6. Rollen und Verantwortlichkeiten
|
||||
|
||||
Die Organisation definiert Rollen und Verantwortlichkeiten für Informationssicherheit. Dazu gehören mindestens:
|
||||
|
||||
| Rolle | Grundsätzliche Verantwortung |
|
||||
|-------|------------------------------|
|
||||
| {{ROLE_MANAGEMENT}} | Gesamtverantwortung, Freigabe der Informationssicherheitsleitlinie, Bereitstellung angemessener Ressourcen |
|
||||
| {{ROLE_ISB}} | Steuerung, Pflege und Weiterentwicklung des ISMS |
|
||||
| Führungskräfte | Umsetzung der Anforderungen im jeweiligen Verantwortungsbereich |
|
||||
| {{ROLE_IT_LEAD}} | Umsetzung technischer und organisatorischer Sicherheitsmaßnahmen im IT-Bereich |
|
||||
| Asset Owner / Prozessverantwortliche | Bewertung und Pflege relevanter Informationen, Prozesse und Assets im ISMS-Tool |
|
||||
| Mitarbeitende | Einhaltung der Richtlinien und Meldung von Sicherheitsereignissen |
|
||||
| Externe Dienstleister | Einhaltung vertraglich vereinbarter Sicherheitsanforderungen |
|
||||
|
||||
Die konkrete Rollen- und Verantwortlichkeitszuordnung wird im ISMS-Tool ({{TOOL_NAME}}) oder in einer ergänzenden Rollenmatrix gepflegt (siehe auch {{LINK:R01}}).
|
||||
|
||||
## 7. Verbindlichkeit
|
||||
|
||||
<!-- REQ 1.1.1-M2 -->
|
||||
Diese Leitlinie ist durch die {{ROLE_MANAGEMENT}} genehmigt und für alle betroffenen Personen im Geltungsbereich verbindlich. {{#if FLAG_INCLUDE_SHOULD}}Verstöße gegen Informationssicherheitsanforderungen können zu organisatorischen, arbeitsrechtlichen oder vertraglichen Maßnahmen führen. {{/if}}Alle Mitarbeitenden sind verpflichtet:
|
||||
|
||||
- die geltenden Informationssicherheitsrichtlinien einzuhalten,
|
||||
- schutzbedürftige Informationen angemessen zu behandeln,
|
||||
- Sicherheitsereignisse oder Verdachtsfälle unverzüglich zu melden,
|
||||
- nur freigegebene Systeme, Anwendungen und Dienste zu nutzen,
|
||||
- erkannte Schwachstellen oder Risiken an die zuständige Stelle zu melden.
|
||||
|
||||
## 8. Veröffentlichung und Kommunikation
|
||||
|
||||
<!-- REQ 1.1.1-M4 -->
|
||||
<!-- REQ 1.1.1-M5 -->
|
||||
Die Informationssicherheitsleitlinie wird den relevanten Personen in geeigneter Form bekannt gemacht; über relevante Änderungen werden Mitarbeitende und betroffene externe Partner informiert. Dies kann erfolgen über:
|
||||
|
||||
- Veröffentlichung im ISMS-Tool ({{TOOL_NAME}}),
|
||||
- internes Wiki oder Dokumentenmanagementsystem,
|
||||
- Onboarding-Prozess,
|
||||
- Awareness-Schulungen (siehe {{LINK:R05}}),
|
||||
- direkte Kommunikation an betroffene Zielgruppen.
|
||||
|
||||
## 9. Überprüfung und Aktualisierung
|
||||
|
||||
<!-- REQ 1.1.1-S4 -->
|
||||
Diese Leitlinie wird regelmäßig überprüft, mindestens jedoch:
|
||||
|
||||
- {{REVIEW_CYCLE}},
|
||||
- bei wesentlichen Änderungen des ISMS-Geltungsbereichs,
|
||||
- bei wesentlichen organisatorischen oder technischen Änderungen,
|
||||
- bei relevanten Sicherheitsvorfällen,
|
||||
- bei neuen oder geänderten regulatorischen, gesetzlichen oder vertraglichen Anforderungen.
|
||||
|
||||
Änderungen werden dokumentiert und durch die {{ROLE_MANAGEMENT}} genehmigt.
|
||||
|
||||
## 10. Nachweise
|
||||
|
||||
Die Nachweise zur Umsetzung dieser Leitlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 11. Verwandte Dokumente
|
||||
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- ISMS-Organisation und Rollen: {{LINK:R01}}
|
||||
- Alle thematischen Richtlinien: {{LINK:R01}} … {{LINK:R14}}
|
||||
|
||||
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,143 @@
|
||||
# Richtlinie ISMS-Organisation und Rollen
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_ISB}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt Aufbau, Steuerung und Verantwortlichkeiten des Informationssicherheits-Managementsystems (ISMS) der {{ORG_NAME}} sowie die Berücksichtigung der Informationssicherheit in Projekten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Steuerung der Informationssicherheit (ISA 1.2.1)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 1.2.1-M1 -->
|
||||
- **[MUSS]** Der Geltungsbereich des ISMS (Organisation, Standorte, Prozesse) ist bestimmt und dokumentiert.
|
||||
<!-- REQ 1.2.1-M2 -->
|
||||
- **[MUSS]** Das ISMS wird durch die Leitung initiiert, gesteuert und überwacht; erforderliche Ressourcen werden bereitgestellt.
|
||||
<!-- REQ 1.2.1-M3 -->
|
||||
- **[MUSS]** Die Wirksamkeit des ISMS wird regelmäßig durch die Leitung bewertet (Managementbewertung).
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.2.1-S1 -->
|
||||
- **[SOLL]** Informationssicherheitsziele sind messbar formuliert und werden nachverfolgt (KPI).
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.2.1-M1 -->
|
||||
Der ISMS-Geltungsbereich (Organisation, Standorte, Prozesse) ist im ISMS-Tool ({{TOOL_NAME}}) dokumentiert, versioniert und wird dort gepflegt; wesentliche Änderungen gibt {{ROLE_ISB}} frei.
|
||||
<!-- IMPL 1.2.1-M2 -->
|
||||
Die {{ROLE_MANAGEMENT}} hat das ISMS per Managementbeschluss beauftragt, stellt Personal- und Budgetressourcen bereit und trägt die Gesamtverantwortung; die operative Steuerung liegt bei {{ROLE_ISB}}.
|
||||
<!-- IMPL 1.2.1-M3 -->
|
||||
Die Wirksamkeit wird mindestens {{REVIEW_CYCLE}} in einer dokumentierten Managementbewertung anhand von Zielen, Kennzahlen sowie Audit- und Vorfallsergebnissen geprüft; Protokoll und Maßnahmen werden im ISMS-Tool ({{TOOL_NAME}}) abgelegt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 1.2.1-S1 -->
|
||||
Messbare Informationssicherheitsziele und KPI (z. B. Schulungsquote, offene Maßnahmen, Patch-Compliance) sind definiert und werden im ISMS-Tool ({{TOOL_NAME}}) nachverfolgt.
|
||||
{{/if}}
|
||||
|
||||
### 3.2 Organisation der Verantwortlichkeiten (ISA 1.2.2)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 1.2.2-M1 -->
|
||||
- **[MUSS]** Verantwortlichkeiten für Informationssicherheit sind definiert, zugewiesen und dokumentiert.
|
||||
<!-- REQ 1.2.2-M2 -->
|
||||
- **[MUSS]** Eine für Informationssicherheit verantwortliche Rolle ist benannt, verfügt über ausreichende Kompetenzen und einen direkten Berichtsweg zur Leitung.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.2.2-S1 -->
|
||||
- **[SOLL]** In Konflikt stehende Aufgaben und Verantwortungsbereiche sind getrennt (Funktionstrennung).
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.2.2-S2 -->
|
||||
- **[SOLL]** Kontakte zu relevanten Behörden und Interessengruppen werden gepflegt.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.2.2-M1 -->
|
||||
Verantwortlichkeiten sind in der Rollen-/Verantwortungsmatrix (Abschnitt 5) und im ISMS-Tool ({{TOOL_NAME}}) dokumentiert und den Rolleninhabern kommuniziert.
|
||||
<!-- IMPL 1.2.2-M2 -->
|
||||
Die Rolle {{ROLE_ISB}} ist schriftlich benannt, mit Zeit-/Budgetressourcen und Weisungsrechten ausgestattet und berichtet direkt an die {{ROLE_MANAGEMENT}}.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 1.2.2-S1 -->
|
||||
In Konflikt stehende Tätigkeiten (Umsetzung vs. Kontrolle, Beantragung vs. Genehmigung) sind getrennt; unvermeidbare Doppelrollen werden dokumentiert und durch kompensierende Kontrollen (Vier-Augen-Prinzip) abgesichert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 1.2.2-S2 -->
|
||||
Kontakte zu Behörden, CERT/CSIRT und relevanten Branchengremien werden von {{ROLE_ISB}} gepflegt und im ISMS-Tool hinterlegt.
|
||||
{{/if}}
|
||||
|
||||
### 3.3 Informationssicherheit in Projekten (ISA 1.2.3)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 1.2.3-M1 -->
|
||||
- **[MUSS]** Projekte werden unter Berücksichtigung ihres Informationssicherheitsbedarfs klassifiziert.
|
||||
<!-- REQ 1.2.3-M2 -->
|
||||
- **[MUSS]** In Projekten werden Informationssicherheitsanforderungen ermittelt und berücksichtigt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.2.3-S1 -->
|
||||
- **[SOLL]** Verfahren und Kriterien zur Klassifizierung von Projekten sind dokumentiert und werden angewandt.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.2.3-M1 -->
|
||||
Projekte werden zu Beginn anhand eines Kriterienkatalogs hinsichtlich Informationssicherheitsbedarf bewertet und klassifiziert; die Einstufung wird im {{TOOL_TICKET}} bzw. ISMS-Tool dokumentiert.
|
||||
<!-- IMPL 1.2.3-M2 -->
|
||||
Bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} verbindlich eingebunden; ermittelte Sicherheitsanforderungen werden als Aufgaben im {{TOOL_TICKET}} nachgehalten und vor Projektabschluss geprüft.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 1.2.3-S1 -->
|
||||
Der Kriterienkatalog zur Projekteinstufung ist dokumentiert und wird einheitlich angewandt.
|
||||
{{/if}}
|
||||
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_MANAGEMENT}} | Beauftragung und Gesamtverantwortung ISMS, Ressourcen, Managementbewertung |
|
||||
| {{ROLE_ISB}} | Operative Steuerung des ISMS, Pflege der Verantwortlichkeiten |
|
||||
| {{ROLE_IT_LEAD}} | Technische Umsetzung ISMS-relevanter Maßnahmen |
|
||||
| Asset Owner / Prozessverantwortliche | Pflege zugeordneter Assets/Prozesse im ISMS-Tool |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Informationssicherheitsleitlinie: {{LINK:L00}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:L00}}, {{LINK:R03}}, {{LINK:R13}}
|
||||
|
||||
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,148 @@
|
||||
# Richtlinie Asset- und Klassifizierungsrichtlinie
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_IT_LEAD}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt Identifikation, Inventarisierung, Klassifizierung und den geschützten Umgang mit Informationswerten und Assets der {{ORG_NAME}} sowie die Zulassung von Hard- und Software. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Identifikation von Assets (ISA 1.3.1)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 1.3.1-M1 -->
|
||||
- **[MUSS]** Informationswerte und weitere Assets, die Informationen verarbeiten, sind identifiziert und erfasst.
|
||||
<!-- REQ 1.3.1-M2 -->
|
||||
- **[MUSS]** Für jedes Asset ist ein Verantwortlicher (Owner) benannt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.3.1-S1 -->
|
||||
- **[SOLL]** Ein Katalog der relevanten Informationswerte wird gepflegt und regelmäßig aktualisiert.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.3.1-M1 -->
|
||||
Informationswerte und Assets werden im ISMS-Tool ({{TOOL_NAME}}) im Asset-Inventar mit Attributen (Owner, Standort, Schutzbedarf) erfasst; Zu-/Abgänge werden über {{TOOL_TICKET}} ausgelöst.
|
||||
<!-- IMPL 1.3.1-M2 -->
|
||||
Jedem Asset ist im Inventar ein verantwortlicher Owner zugeordnet, der Klassifizierung und Aktualität verantwortet.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 1.3.1-S1 -->
|
||||
Das Asset-Inventar wird laufend gepflegt und mindestens {{REVIEW_CYCLE}} vollständig auf Aktualität geprüft (Review durch {{ROLE_IT_LEAD}}).
|
||||
{{/if}}
|
||||
|
||||
### 3.2 Klassifizierung (ISA 1.3.2)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 1.3.2-M1 -->
|
||||
- **[MUSS]** Informationswerte sind nach Schutzbedarf (Vertraulichkeit, Integrität, Verfügbarkeit) klassifiziert.
|
||||
<!-- REQ 1.3.2-M2 -->
|
||||
- **[MUSS]** Abhängig von der Klassifizierung sind Vorgaben zu Kennzeichnung, Handhabung, Speicherung, Uebertragung und Löschung definiert.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.3.2-S1 -->
|
||||
- **[SOLL]** Die Klassifizierung wird bei wesentlichen Aenderungen überprüft und angepasst.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.3.2-M1 -->
|
||||
Es gilt ein vierstufiges Klassifizierungsschema (Öffentlich / Intern / Vertraulich / Streng vertraulich); die Einstufung nach Vertraulichkeit, Integrität und Verfügbarkeit erfolgt durch den Asset Owner im ISMS-Tool.
|
||||
<!-- IMPL 1.3.2-M2 -->
|
||||
Je Schutzklasse sind Handhabungsvorgaben zu Kennzeichnung, Speicherung, Übertragung (BL-CRY-01/04) und Löschung (BL-DEL-01) definiert und den Mitarbeitenden bekannt gemacht.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 1.3.2-S1 -->
|
||||
Bei wesentlichen Änderungen wird die Klassifizierung durch den Asset Owner überprüft und im ISMS-Tool aktualisiert.
|
||||
{{/if}}
|
||||
|
||||
### 3.3 Zugelassene Hardware (ISA 1.3.3)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 1.3.3-M1 -->
|
||||
- **[MUSS]** Es ist sichergestellt, dass nur bewertete und freigegebene externe Hardware/IT-Komponenten eingesetzt werden.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.3.3-S1 -->
|
||||
- **[SOLL]** Nicht freigegebene Geräte werden technisch unterbunden.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.3.3-M1 -->
|
||||
Externe Hardware/IT-Komponenten werden vor Einsatz technisch und sicherheitsseitig bewertet und freigegeben; die Freigabeliste wird im ISMS-Tool ({{TOOL_NAME}}) geführt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 1.3.3-S1 -->
|
||||
Der Anschluss nicht freigegebener Geräte wird soweit möglich technisch unterbunden (z. B. Portkontrolle, {{TECH_MDM}}).
|
||||
{{/if}}
|
||||
|
||||
### 3.4 Zugelassene Software (ISA 1.3.4)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 1.3.4-M1 -->
|
||||
- **[MUSS]** Es ist sichergestellt, dass nur bewertete und freigegebene Software eingesetzt wird.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.3.4-S1 -->
|
||||
- **[SOLL]** Die Installation nicht freigegebener Software wird technisch eingeschränkt.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.3.4-M1 -->
|
||||
Software wird vor Einsatz freigegeben; eine Liste zugelassener Software (Whitelist) wird im ISMS-Tool gepflegt, Beschaffung/Freigabe läuft über {{TOOL_TICKET}}.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 1.3.4-S1 -->
|
||||
Die Installation von Software ist für Standardnutzer technisch eingeschränkt (keine lokalen Adminrechte); Ausnahmen werden im {{TOOL_TICKET}} genehmigt.
|
||||
{{/if}}
|
||||
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_IT_LEAD}} | Pflege des Asset-Inventars, Zulassung Hard-/Software |
|
||||
| {{ROLE_ISB}} | Vorgabe des Klassifizierungsschemas |
|
||||
| Asset Owner | Bewertung und Pflege einzelner Assets im ISMS-Tool |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Informationssicherheitsleitlinie: {{LINK:L00}}
|
||||
- Zugehörige Verfahren: {{LINK:VA-08}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R01}}, {{LINK:R08}}, {{LINK:R11}}
|
||||
|
||||
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,127 @@
|
||||
# Richtlinie Risikomanagement- und Auditrichtlinie
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_ISB}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt Identifikation, Bewertung und Behandlung von Informationssicherheitsrisiken sowie die interne und unabhängige Überprüfung des ISMS. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Risikomanagement (ISA 1.4.1)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 1.4.1-M1 -->
|
||||
- **[MUSS]** Es existiert ein dokumentiertes Verfahren zur Identifikation, Analyse, Bewertung und Behandlung von Informationssicherheitsrisiken.
|
||||
<!-- REQ 1.4.1-M2 -->
|
||||
- **[MUSS]** Risiken werden in einem Risikoregister erfasst; Behandlungsoptionen und Maßnahmen sind festgelegt.
|
||||
<!-- REQ 1.4.1-M3 -->
|
||||
- **[MUSS]** Die Risikobewertung wird regelmäßig und anlassbezogen aktualisiert; die Risikoakzeptanz erfolgt durch die Leitung.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.4.1-S1 -->
|
||||
- **[SOLL]** Kriterien für Eintrittswahrscheinlichkeit, Schadenshöhe und Akzeptanzschwellen sind definiert.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.4.1-M1 -->
|
||||
Das Risikomanagement-Verfahren (Identifikation, Analyse, Bewertung, Behandlung) ist dokumentiert; Risiken werden im ISMS-Tool ({{TOOL_NAME}}) im Risikoregister geführt.
|
||||
<!-- IMPL 1.4.1-M2 -->
|
||||
Je Risiko sind Eintrittswahrscheinlichkeit, Schadenshöhe, Behandlungsoption (reduzieren/vermeiden/übertragen/akzeptieren), Maßnahmen, Verantwortlicher und Termin hinterlegt.
|
||||
<!-- IMPL 1.4.1-M3 -->
|
||||
Die Bewertung wird mindestens {{REVIEW_CYCLE}} und anlassbezogen (neue Systeme, Vorfälle, Änderungen) aktualisiert; Restrisiken werden von der {{ROLE_MANAGEMENT}} dokumentiert akzeptiert.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 1.4.1-S1 -->
|
||||
Bewertungsskalen und Akzeptanzschwellen sind definiert und im ISMS-Tool hinterlegt.
|
||||
{{/if}}
|
||||
|
||||
### 3.2 Compliance-Prüfung im IS-Betrieb (ISA 1.5.1)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 1.5.1-M1 -->
|
||||
- **[MUSS]** Die Einhaltung der Informationssicherheitsvorgaben wird regelmäßig geprüft.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.5.1-S1 -->
|
||||
- **[SOLL]** Ein Auditprogramm mit Umfang, Turnus und Verantwortlichkeiten ist etabliert; Feststellungen werden nachverfolgt.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.5.1-M1 -->
|
||||
Die Einhaltung wird durch interne Audits und stichprobenartige Kontrollen (nach Auditplan) geprüft; Feststellungen werden im ISMS-Tool als Maßnahmen nachverfolgt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 1.5.1-S1 -->
|
||||
Ein jährliches Auditprogramm mit Umfang, Turnus und Verantwortlichkeiten ist etabliert.
|
||||
{{/if}}
|
||||
|
||||
### 3.3 Unabhängige Überprüfung (ISA 1.5.2)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 1.5.2-M1 -->
|
||||
- **[MUSS]** Das ISMS wird durch eine unabhängige Stelle überprüft.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.5.2-S1 -->
|
||||
- **[SOLL]** Ergebnisse fließen in die Managementbewertung und den Verbesserungsprozess ein.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.5.2-M1 -->
|
||||
Das ISMS wird durch eine unabhängige Stelle (interne Revision oder externe Auditierung, z. B. TISAX) überprüft.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 1.5.2-S1 -->
|
||||
Die Ergebnisse werden in der Managementbewertung behandelt und fließen in den kontinuierlichen Verbesserungsprozess ein.
|
||||
{{/if}}
|
||||
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_ISB}} | Steuerung des Risikomanagements, Pflege des Risikoregisters |
|
||||
| {{ROLE_MANAGEMENT}} | Entscheidung über Risikoakzeptanz |
|
||||
| Asset/Prozessverantwortliche | Mitwirkung bei Risikobewertung |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Informationssicherheitsleitlinie: {{LINK:L00}}
|
||||
- Zugehörige Verfahren: {{LINK:VA-09}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R01}}, {{LINK:R04}}
|
||||
|
||||
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
|
||||
+156
@@ -0,0 +1,156 @@
|
||||
# Richtlinie Incident-, Notfall- und Kontinuitätsrichtlinie
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_ISB}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt Meldung und Behandlung von Sicherheitsereignissen, das Krisenmanagement sowie die Notfall- und Kontinuitätsplanung für IT-Dienste. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Meldung von Ereignissen (ISA 1.6.1)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 1.6.1-M1 -->
|
||||
- **[MUSS]** Sicherheitsrelevante Ereignisse und Beobachtungen können über einen definierten Meldeweg gemeldet werden.
|
||||
<!-- REQ 1.6.1-M2 -->
|
||||
- **[MUSS]** Der Meldeweg ist bekannt gemacht und niedrigschwellig erreichbar.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.6.1-S1 -->
|
||||
- **[SOLL]** Meldungen werden zentral erfasst und kategorisiert.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.6.1-M1 -->
|
||||
Sicherheitsereignisse können über einen definierten Meldeweg (Meldebutton/Formular im {{TOOL_TICKET}} bzw. ISMS-Tool sowie per E-Mail an {{ROLE_ISB}}) gemeldet werden.
|
||||
<!-- IMPL 1.6.1-M2 -->
|
||||
Der Meldeweg ist allen Beschäftigten über Onboarding und Awareness (BL-HR-01) bekannt und niedrigschwellig, auch anonym, erreichbar.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 1.6.1-S1 -->
|
||||
Meldungen werden zentral im ISMS-Tool erfasst, kategorisiert und einem Schweregrad zugeordnet.
|
||||
{{/if}}
|
||||
|
||||
### 3.2 Behandlung von Sicherheitsereignissen (ISA 1.6.2)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 1.6.2-M1 -->
|
||||
- **[MUSS]** Gemeldete Sicherheitsereignisse werden bewertet, priorisiert, behandelt und dokumentiert.
|
||||
<!-- REQ 1.6.2-M2 -->
|
||||
- **[MUSS]** Verantwortlichkeiten und Eskalationswege für die Vorfallsbehandlung sind definiert.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.6.2-S1 -->
|
||||
- **[SOLL]** Erkenntnisse aus Vorfällen werden ausgewertet (Lessons Learned) und führen zu Verbesserungen.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.6.2-S2 -->
|
||||
- **[SOLL]** Meldepflichten (z. B. an Kunden/OEM, Behörden) sind berücksichtigt.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.6.2-M1 -->
|
||||
Ereignisse werden nach einem definierten Incident-Verfahren bewertet, priorisiert, eingedämmt, behoben und dokumentiert; die Bearbeitung erfolgt im {{TOOL_TICKET}}.
|
||||
<!-- IMPL 1.6.2-M2 -->
|
||||
Verantwortlichkeiten und Eskalationsstufen sind definiert; {{ROLE_ISB}} koordiniert, {{ROLE_IT_LEAD}} setzt technische Maßnahmen um.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 1.6.2-S1 -->
|
||||
Nach relevanten Vorfällen erfolgt eine Nachbereitung (Lessons Learned) mit Ableitung und Nachverfolgung von Verbesserungsmaßnahmen.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 1.6.2-S2 -->
|
||||
Vertragliche und gesetzliche Meldepflichten (Kunden/OEM, Aufsichtsbehörden, bei personenbezogenen Daten binnen 72 Stunden) sind im Verfahren berücksichtigt.
|
||||
{{/if}}
|
||||
|
||||
### 3.3 Krisenmanagement (ISA 1.6.3)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 1.6.3-M1 -->
|
||||
- **[MUSS]** Die Organisation ist auf die Bewältigung von Krisensituationen vorbereitet (Rollen, Kommunikation, Entscheidungswege).
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.6.3-S1 -->
|
||||
- **[SOLL]** Krisen-/Notfallpläne werden regelmäßig geübt und aktualisiert.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.6.3-M1 -->
|
||||
Ein Krisenmanagement mit Krisenstab, Rollen, Kommunikations- und Entscheidungswegen ist definiert; der Krisenstab wird durch die {{ROLE_MANAGEMENT}} einberufen.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 1.6.3-S1 -->
|
||||
Krisen- und Notfallpläne werden mindestens {{REVIEW_CYCLE}} geübt (z. B. Tabletop-Übung) und aktualisiert.
|
||||
{{/if}}
|
||||
|
||||
### 3.4 Kontinuitätsplanung IT (ISA 5.2.8)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 5.2.8-M1 -->
|
||||
- **[MUSS]** Für kritische IT-Dienste besteht eine Kontinuitätsplanung (Wiederanlaufziele, Verantwortliche, Maßnahmen).
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.8-S1 -->
|
||||
- **[SOLL]** Wiederanlaufmaßnahmen werden regelmäßig getestet; Ergebnisse werden dokumentiert.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.2.8-M1 -->
|
||||
Für kritische IT-Dienste bestehen Wiederanlaufziele (RTO/RPO), Verantwortliche und Maßnahmen; {{ROLE_IT_LEAD}} verantwortet die Kontinuitätsplanung.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 5.2.8-S1 -->
|
||||
Wiederanlaufmaßnahmen werden mindestens {{BACKUP_TEST_FREQ}} getestet (BL-OPS-06); Ergebnisse werden dokumentiert.
|
||||
{{/if}}
|
||||
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_ISB}} | Koordination der Vorfallsbehandlung |
|
||||
| {{ROLE_IT_LEAD}} | IT-Notfall- und Wiederanlaufplanung |
|
||||
| {{ROLE_MANAGEMENT}} | Einberufung Krisenstab |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Informationssicherheitsleitlinie: {{LINK:L00}}
|
||||
- Zugehörige Verfahren: {{LINK:VA-01}}, {{LINK:VA-02}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R03}}, {{LINK:R10}}
|
||||
|
||||
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,119 @@
|
||||
# Richtlinie Personalsicherheit und Awareness
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_HR_LEAD}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt Eignung und Qualifikation für sicherheitsrelevante Tätigkeiten, die vertragliche Verpflichtung des Personals sowie Schulung und Sensibilisierung. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Qualifikation für sensible Tätigkeiten (ISA 2.1.1)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 2.1.1-M1 -->
|
||||
- **[MUSS]** Für sicherheitsrelevante/sensible Tätigkeiten ist die erforderliche Qualifikation und Zuverlässigkeit der Beschäftigten sichergestellt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 2.1.1-S1 -->
|
||||
- **[SOLL]** Anforderungen an Positionen sind beschrieben; angemessene Überprüfungen erfolgen im rechtlich zulässigen Rahmen.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 2.1.1-M1 -->
|
||||
Für sensible Tätigkeiten werden Qualifikation und Zuverlässigkeit im rechtlich zulässigen Rahmen sichergestellt (z. B. Qualifikationsnachweise, bei besonders schutzbedürftigen Rollen ggf. Führungszeugnis).
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 2.1.1-S1 -->
|
||||
Sicherheitsanforderungen an Positionen sind in Stellenbeschreibungen hinterlegt; Überprüfungen erfolgen anlass- und rollenbezogen.
|
||||
{{/if}}
|
||||
|
||||
### 3.2 Vertragliche Verpflichtung (ISA 2.1.2)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 2.1.2-M1 -->
|
||||
- **[MUSS]** Alle Beschäftigten sind vertraglich zur Einhaltung der Informationssicherheit und zur Vertraulichkeit verpflichtet.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 2.1.2-S1 -->
|
||||
- **[SOLL]** Verpflichtungen gelten auch nach Beendigung des Arbeitsverhältnisses fort und umfassen Rückgabepflichten.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 2.1.2-M1 -->
|
||||
Alle Beschäftigten werden bei Eintritt vertraglich zur Vertraulichkeit und Einhaltung der Informationssicherheit verpflichtet ({{ROLE_HR_LEAD}}); der Nachweis wird in der Personalakte geführt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 2.1.2-S1 -->
|
||||
Die Vertraulichkeitsverpflichtung gilt nachvertraglich fort; Rückgabe von Assets und Entzug von Berechtigungen beim Austritt sind über {{TOOL_TICKET}} geregelt (Leaver-Prozess).
|
||||
{{/if}}
|
||||
|
||||
### 3.3 Sensibilisierung und Schulung (ISA 2.1.3)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 2.1.3-M1 -->
|
||||
- **[MUSS]** Beschäftigte werden hinsichtlich Informationssicherheit sensibilisiert und geschult.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 2.1.3-S1 -->
|
||||
- **[SOLL]** Schulungsinhalte sind rollenspezifisch; die Wirksamkeit wird überprüft (z. B. Phishing-Tests).
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 2.1.3-M1 -->
|
||||
Beschäftigte werden bei Eintritt und danach mindestens {{REVIEW_CYCLE}} geschult (BL-HR-01); Teilnahmenachweise werden im {{TOOL_NAME}} geführt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 2.1.3-S1 -->
|
||||
Schulungen sind rollenspezifisch; die Wirksamkeit wird durch Phishing-Simulationen und gezielte Nachschulungen überprüft.
|
||||
{{/if}}
|
||||
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_HR_LEAD}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_HR_LEAD}} | Vertragliche Verpflichtung, Eignungsprüfungen |
|
||||
| {{ROLE_ISB}} | Inhalte und Nachweis von Schulung und Awareness |
|
||||
| Führungskräfte | Umsetzung im Verantwortungsbereich |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_HR_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Informationssicherheitsleitlinie: {{LINK:L00}}
|
||||
- Zugehörige Verfahren: {{LINK:VA-12}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R01}}, {{LINK:R06}}
|
||||
|
||||
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,109 @@
|
||||
# Richtlinie Mobiles Arbeiten und mobile Geräte
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_ISB}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt mobiles Arbeiten (Homeoffice/Telearbeit) sowie den sicheren Umgang mit mobilen IT-Geräten und Datenträgern. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
|
||||
|
||||
{{#if FLAG_MOBILE_WORK}}
|
||||
### 3.1 Mobiles Arbeiten (ISA 2.1.4)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 2.1.4-M1 -->
|
||||
- **[MUSS]** Mobiles Arbeiten ist geregelt (zulässige Orte, Umgang mit Informationen, Absicherung der Verbindung).
|
||||
<!-- REQ 2.1.4-M2 -->
|
||||
- **[MUSS]** Der Zugriff auf Unternehmensinformationen erfolgt ausschließlich über gesicherte Verbindungen und freigegebene Geräte.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 2.1.4-S1 -->
|
||||
- **[SOLL]** Sichtschutz, Clean-Desk/Clean-Screen und Regeln für öffentliche Umgebungen sind definiert.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 2.1.4-M1 -->
|
||||
Mobiles Arbeiten ist in einer Regelung festgelegt; der Zugriff erfolgt ausschließlich über {{TECH_VPN}} mit MFA (BL-IAM-02) und freigegebene, verschlüsselte Geräte (BL-CRY-03).
|
||||
<!-- IMPL 2.1.4-M2 -->
|
||||
Der Zugriff auf Unternehmensinformationen ist auf verwaltete Geräte ({{TECH_MDM}}) beschränkt; die Nutzung ist an die Einhaltung der Regelung gebunden.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 2.1.4-S1 -->
|
||||
Regeln zu Sichtschutz, Clean-Desk/Clean-Screen und zum Arbeiten in öffentlichen Umgebungen sind definiert und Teil der Awareness (BL-HR-01).
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
|
||||
{{#if FLAG_MOBILE_DEVICES}}
|
||||
### 3.2 Mobile Geräte und Datenträger (ISA 3.1.4)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 3.1.4-M1 -->
|
||||
- **[MUSS]** Der Umgang mit mobilen IT-Geräten und mobilen Datenträgern ist geregelt (Verschlüsselung, Verlustmeldung, Freigabe).
|
||||
<!-- REQ 3.1.4-M2 -->
|
||||
- **[MUSS]** Mobile Geräte sind verschlüsselt und können bei Verlust gesperrt/gelöscht werden.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 3.1.4-S1 -->
|
||||
- **[SOLL]** Der Einsatz privater Geräte (BYOD) ist geregelt oder untersagt; Wechseldatenträger werden kontrolliert.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 3.1.4-M1 -->
|
||||
Mobile Geräte sind vollverschlüsselt (BL-CRY-03) und über {{TECH_MDM}} zentral verwaltet; Verlustmeldung erfolgt über den Meldeweg (R04) und {{TOOL_TICKET}}.
|
||||
<!-- IMPL 3.1.4-M2 -->
|
||||
Bei Verlust können Geräte über {{TECH_MDM}} gesperrt und aus der Ferne gelöscht werden (BL-EP-02).
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 3.1.4-S1 -->
|
||||
Der Einsatz privater Geräte (BYOD) ist geregelt bzw. untersagt; Wechseldatenträger werden nur verschlüsselt und freigegeben zugelassen (BL-EP-03).
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_ISB}} | Festlegung der Sicherheitsanforderungen |
|
||||
| {{ROLE_IT_LEAD}} | Technische Umsetzung (VPN, MDM) |
|
||||
| Mitarbeitende | Einhaltung der Vorgaben |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Informationssicherheitsleitlinie: {{LINK:L00}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R05}}, {{LINK:R07}}, {{LINK:R08}}
|
||||
|
||||
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,100 @@
|
||||
# Richtlinie Physische Sicherheit
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_IT_LEAD}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt den physischen Schutz von Informationen und informationsverarbeitenden Einrichtungen durch Sicherheitszonen, Zutrittsschutz und den Umgang mit unterstützenden Betriebsmitteln. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Sicherheitszonen und Zutritt (ISA 3.1.1)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 3.1.1-M1 -->
|
||||
- **[MUSS]** Sicherheitszonen sind definiert und der Zutritt zu schützenswerten Bereichen ist reglementiert und nachvollziehbar.
|
||||
<!-- REQ 3.1.1-M2 -->
|
||||
- **[MUSS]** Zutrittsrechte werden nach Bedarf vergeben, dokumentiert und bei Wegfall entzogen.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 3.1.1-S1 -->
|
||||
- **[SOLL]** Zutritte werden protokolliert; Besucher werden begleitet; technische Schutzmaßnahmen sind vorhanden.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 3.1.1-M1 -->
|
||||
Sicherheitszonen sind definiert (BL-PHY-01); der Zutritt zu schutzbedürftigen Bereichen (z. B. Serverraum) ist reglementiert und wird protokolliert (BL-PHY-02).
|
||||
<!-- IMPL 3.1.1-M2 -->
|
||||
Zutrittsrechte werden bedarfsorientiert über {{TOOL_TICKET}} vergeben, dokumentiert und bei Wegfall (Austritt/Rollenwechsel) entzogen.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 3.1.1-S1 -->
|
||||
Besucher werden registriert und begleitet; technische Schutzmaßnahmen (Zutrittskontrolle, Alarm, Videoüberwachung im rechtlichen Rahmen) sind vorhanden.
|
||||
{{/if}}
|
||||
|
||||
### 3.2 Umgang mit unterstützenden Betriebsmitteln (ISA 3.1.3)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 3.1.3-M1 -->
|
||||
- **[MUSS]** Der Umgang mit unterstützenden Assets (z. B. Verkabelung, Strom-/Klimaversorgung, Serverräume) ist geregelt und schützt vor Ausfall und unbefugtem Zugriff.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 3.1.3-S1 -->
|
||||
- **[SOLL]** Versorgungseinrichtungen werden gewartet und überwacht; Redundanzen bestehen für kritische Bereiche.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 3.1.3-M1 -->
|
||||
Serverräume und Versorgungseinrichtungen (Strom, Klima, Verkabelung) sind zutrittsgeschützt und gegen Ausfall abgesichert.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 3.1.3-S1 -->
|
||||
Versorgungseinrichtungen werden gewartet und überwacht; für kritische Bereiche bestehen Redundanzen (z. B. USV, Klimaredundanz).
|
||||
{{/if}}
|
||||
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_IT_LEAD}} | Zonenkonzept, Zutrittsschutz, Betriebsmittel |
|
||||
| {{ROLE_ISB}} | Vorgabe der Anforderungen |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Informationssicherheitsleitlinie: {{LINK:L00}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R02}}, {{LINK:R06}}
|
||||
|
||||
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,148 @@
|
||||
# Richtlinie Identitäts- und Zugriffsmanagement
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_IT_LEAD}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt Identifikationsmittel, die sichere Anmeldung, die Verwaltung von Benutzerkonten und Anmeldeinformationen sowie die Vergabe und Kontrolle von Zugriffsrechten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Identifikationsmittel (ISA 4.1.1)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 4.1.1-M1 -->
|
||||
- **[MUSS]** Der Einsatz von Identifikationsmitteln (Benutzerkennungen, Token, Zertifikate) ist geregelt und eindeutig personenbezogen.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 4.1.1-S1 -->
|
||||
- **[SOLL]** Ausgabe, Rücknahme und Sperrung von Identifikationsmitteln sind dokumentiert.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 4.1.1-M1 -->
|
||||
Identifikationsmittel (Benutzerkennungen, Token, Zertifikate) werden eindeutig personenbezogen über {{TOOL_IAM}} vergeben; Sammelkonten werden vermieden bzw. dokumentiert und begründet.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 4.1.1-S1 -->
|
||||
Ausgabe, Rücknahme und Sperrung von Identifikationsmitteln werden im {{TOOL_TICKET}} beantragt, genehmigt und dokumentiert (BL-IAM-07).
|
||||
{{/if}}
|
||||
|
||||
### 3.2 Sichere Anmeldung (ISA 4.1.2)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 4.1.2-M1 -->
|
||||
- **[MUSS]** Der Zugang zu IT-Diensten und IT-Systemen ist durch sichere Authentifizierungsverfahren geschützt.
|
||||
<!-- REQ 4.1.2-M2 -->
|
||||
- **[MUSS]** Für erhöhten Schutzbedarf und Fernzugriffe wird Mehr-Faktor-Authentifizierung (MFA) eingesetzt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 4.1.2-S1 -->
|
||||
- **[SOLL]** Passwortanforderungen, Sperrmechanismen und Sitzungsverwaltung sind definiert.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 4.1.2-M1 -->
|
||||
Der Zugang ist durch sichere Authentifizierung geschützt; die Passwortvorgaben nach BL-IAM-01 (mind. {{PW_MIN_LENGTH}} Zeichen, {{PW_COMPLEXITY}}, {{PW_ROTATION}}) werden zentral über {{TOOL_IAM}} erzwungen.
|
||||
<!-- IMPL 4.1.2-M2 -->
|
||||
Für Fernzugriffe, administrative Zugänge und Cloud-Dienste wird MFA gemäß BL-IAM-02 über {{TECH_MFA}} durchgesetzt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 4.1.2-S1 -->
|
||||
Sperrmechanismen (BL-IAM-04) und Sitzungs-Timeouts (BL-IAM-03) sind zentral konfiguriert.
|
||||
{{/if}}
|
||||
|
||||
### 3.3 Konten und Anmeldeinformationen (ISA 4.1.3)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 4.1.3-M1 -->
|
||||
- **[MUSS]** Benutzerkonten und Anmeldeinformationen werden sicher verwaltet (Erstellung, Aenderung, Sperrung, Löschung).
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 4.1.3-S1 -->
|
||||
- **[SOLL]** Privilegierte und technische Konten werden gesondert verwaltet und überwacht.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 4.1.3-M1 -->
|
||||
Konten werden über einen definierten Lebenszyklus (Joiner/Mover/Leaver) verwaltet; Auslöser sind {{TOOL_TICKET}}-Aufträge aus HR-/Vorgesetztenmeldungen.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 4.1.3-S1 -->
|
||||
Privilegierte und technische Konten werden gesondert verwaltet, einzeln zugeordnet und verstärkt protokolliert (BL-IAM-06).
|
||||
{{/if}}
|
||||
|
||||
### 3.4 Zugriffsrechte (ISA 4.2.1)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 4.2.1-M1 -->
|
||||
- **[MUSS]** Zugriffsrechte werden nach dem Minimalprinzip (need-to-know / least privilege) vergeben; Verfahren für Antrag, Prüfung und Genehmigung bestehen.
|
||||
<!-- REQ 4.2.1-M2 -->
|
||||
- **[MUSS]** Zugriffsrechte werden bei Wegfall des Bedarfs entzogen und regelmäßig überprüft (Rezertifizierung){{#if FLAG_CUSTOMER_SYSTEMS}}, auch für Zugriffe in Kundensystemen{{/if}}.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 4.2.1-S1 -->
|
||||
- **[SOLL]** Berechtigungen werden über Rollen vergeben; normale Konten erhalten keine privilegierten Rechte.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 4.2.1-M1 -->
|
||||
Zugriffsrechte werden nach dem Minimalprinzip (need-to-know/least privilege) vergeben; Antrag, fachliche Prüfung und Genehmigung erfolgen im {{TOOL_TICKET}}.
|
||||
<!-- IMPL 4.2.1-M2 -->
|
||||
Berechtigungen werden beim Wegfall entzogen und mindestens {{RECERT_FREQ}} rezertifiziert (BL-IAM-05){{#if FLAG_CUSTOMER_SYSTEMS}}, auch für Zugriffe in Kundensystemen{{/if}}.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 4.2.1-S1 -->
|
||||
Berechtigungen werden rollenbasiert (RBAC) über {{TOOL_IAM}} vergeben; Standardkonten erhalten keine privilegierten Rechte.
|
||||
{{/if}}
|
||||
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_IT_LEAD}} | Technische Umsetzung IAM |
|
||||
| Fachbereiche | Fachliche Freigabe von Berechtigungen |
|
||||
| {{ROLE_ISB}} | Ueberwachung der Einhaltung |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Informationssicherheitsleitlinie: {{LINK:L00}}
|
||||
- Zugehörige Verfahren: {{LINK:VA-03}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R02}}, {{LINK:R05}}, {{LINK:R10}}
|
||||
|
||||
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
|
||||
+101
@@ -0,0 +1,101 @@
|
||||
# Richtlinie Kryptografie- und Uebertragungsrichtlinie
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_IT_LEAD}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt den Einsatz kryptografischer Verfahren, die Schlüsselverwaltung sowie den Schutz von Informationen bei der Uebertragung. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Einsatz kryptografischer Verfahren (ISA 5.1.1)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 5.1.1-M1 -->
|
||||
- **[MUSS]** Der Einsatz von Kryptografie ist geregelt; zulässige Verfahren und Schlüssellängen entsprechen dem Stand der Technik.
|
||||
<!-- REQ 5.1.1-M2 -->
|
||||
- **[MUSS]** Schlüssel werden über ihren gesamten Lebenszyklus sicher verwaltet.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.1.1-S1 -->
|
||||
- **[SOLL]** Ein Kryptokonzept ist dokumentiert{{#if FLAG_CRYPTO_PKI}} und eine PKI/Zertifikatsverwaltung ist etabliert{{/if}}.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.1.1-M1 -->
|
||||
Zulässige Verfahren und Schlüssellängen nach BL-CRY-02 ({{CRYPTO_ALGO}}) sind vorgegeben; veraltete Verfahren sind untersagt.
|
||||
<!-- IMPL 5.1.1-M2 -->
|
||||
Schlüssel werden über ihren Lebenszyklus (Erzeugung, Verteilung, Speicherung, Sperrung, Vernichtung) sicher verwaltet (BL-CRY-05).
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 5.1.1-S1 -->
|
||||
Ein Kryptokonzept ist dokumentiert{{#if FLAG_CRYPTO_PKI}}; eine PKI/Zertifikatsverwaltung ist etabliert{{/if}}.
|
||||
{{/if}}
|
||||
|
||||
### 3.2 Schutz bei Uebertragung (ISA 5.1.2)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 5.1.2-M1 -->
|
||||
- **[MUSS]** Informationen werden abhängig vom Schutzbedarf bei der Uebertragung geschützt (z. B. Transportverschlüsselung, gesicherte Kanäle).
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.1.2-S1 -->
|
||||
- **[SOLL]** Regeln für sichere Uebertragungswege (E-Mail-Verschlüsselung, sichere Dateiübertragung) sind definiert.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.1.2-M1 -->
|
||||
Informationen werden schutzbedarfsgerecht bei der Übertragung geschützt: mindestens {{TLS_MIN}} (BL-CRY-01) und gesicherte Kanäle.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 5.1.2-S1 -->
|
||||
Regeln für E-Mail-Verschlüsselung und sichere Dateiübertragung sind definiert (BL-CRY-04).
|
||||
{{/if}}
|
||||
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_IT_LEAD}} | Verfahren und Schlüsselverwaltung |
|
||||
| {{ROLE_ISB}} | Vorgabe zulässiger Algorithmen/Stärken |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Informationssicherheitsleitlinie: {{LINK:L00}}
|
||||
- Zugehörige Verfahren: {{LINK:VA-07}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R08}}, {{LINK:R10}}, {{LINK:R12}}
|
||||
|
||||
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,219 @@
|
||||
# Richtlinie Betriebssicherheit
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_IT_LEAD}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt den sicheren IT-Betrieb: Change-Management, Trennung von Umgebungen, Malware-Schutz, Protokollierung, Schwachstellen- und Patch-Management, technische Prüfungen, Netzwerksicherheit sowie Datensicherung und Wiederherstellung. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Change-Management (ISA 5.2.1)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 5.2.1-M1 -->
|
||||
- **[MUSS]** Aenderungen an IT-Systemen werden geregelt beantragt, bewertet, getestet, genehmigt und dokumentiert.
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.2.1-M1 -->
|
||||
Änderungen durchlaufen ein Change-Verfahren mit Antrag, Risikobewertung, Test, Genehmigung und Dokumentation im {{TOOL_TICKET}} (BL-OPS-09).
|
||||
|
||||
### 3.2 Trennung der Umgebungen (ISA 5.2.2)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 5.2.2-M1 -->
|
||||
- **[MUSS]** Entwicklungs-, Test- und Produktionsumgebungen sind getrennt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.2-S1 -->
|
||||
- **[SOLL]** Produktivdaten werden nicht ungeschützt in Test-/Entwicklungsumgebungen verwendet.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.2.2-M1 -->
|
||||
Entwicklung, Test und Produktion sind getrennt betrieben.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 5.2.2-S1 -->
|
||||
Produktivdaten werden in Test-/Entwicklungsumgebungen nur anonymisiert/pseudonymisiert genutzt.
|
||||
{{/if}}
|
||||
|
||||
### 3.3 Schutz vor Malware (ISA 5.2.3)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 5.2.3-M1 -->
|
||||
- **[MUSS]** Anforderungen zum Schutz vor Schadsoftware sind bestimmt; technische und organisatorische Maßnahmen sind umgesetzt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.3-S1 -->
|
||||
- **[SOLL]** Schutzsoftware wird automatisch aktualisiert; unnötige Netzwerkdienste sind deaktiviert.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.2.3-M1 -->
|
||||
Malware-Schutz ist über {{TECH_MALWARE}} auf allen Endpunkten und Servern umgesetzt (BL-OPS-03).
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 5.2.3-S1 -->
|
||||
Signaturen/Engines werden {{MALWARE_UPDATE}} aktualisiert; unnötige Netzwerkdienste sind deaktiviert.
|
||||
{{/if}}
|
||||
|
||||
### 3.4 Protokollierung und Auswertung (ISA 5.2.4)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 5.2.4-M1 -->
|
||||
- **[MUSS]** Sicherheitsrelevante Ereignisse werden protokolliert und ausgewertet.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.4-S1 -->
|
||||
- **[SOLL]** Protokolle sind vor Manipulation geschützt; Aufbewahrungsfristen sind definiert.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.2.4-M1 -->
|
||||
Sicherheitsrelevante Ereignisse werden zentral über {{TECH_SIEM}} protokolliert und ausgewertet (BL-OPS-04).
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 5.2.4-S1 -->
|
||||
Protokolle sind manipulationsgeschützt; die Aufbewahrung beträgt {{LOG_RETENTION}}.
|
||||
{{/if}}
|
||||
|
||||
### 3.5 Schwachstellen- und Patch-Management (ISA 5.2.5)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 5.2.5-M1 -->
|
||||
- **[MUSS]** Schwachstellen werden identifiziert und risikoorientiert behoben (Patch-Management).
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.5-S1 -->
|
||||
- **[SOLL]** Es besteht ein regelmäßiges Schwachstellen-Scanning; kritische Patches werden priorisiert.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.2.5-M1 -->
|
||||
Schwachstellen werden erfasst und nach BL-OPS-01 risikoorientiert gepatcht (kritisch {{PATCH_SLA_CRIT}}); die Nachverfolgung erfolgt im {{TOOL_TICKET}}.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 5.2.5-S1 -->
|
||||
Ein Schwachstellen-Scanning ({{VULN_SCAN_FREQ}}, BL-OPS-02) ist etabliert.
|
||||
{{/if}}
|
||||
|
||||
### 3.6 Technische Überprüfung (ISA 5.2.6)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 5.2.6-M1 -->
|
||||
- **[MUSS]** IT-Systeme und Dienste werden technisch überprüft (z. B. Systemhärtung, Penetrationstests).
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.2.6-M1 -->
|
||||
Systeme werden nach Härtungsvorgaben (BL-OPS-07, z. B. CIS-Benchmarks) konfiguriert und risikoorientiert technisch geprüft (Penetrationstest {{PENTEST_FREQ}}, BL-OPS-08).
|
||||
|
||||
### 3.7 Netzwerksicherheit (ISA 5.2.7)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 5.2.7-M1 -->
|
||||
- **[MUSS]** Das Netzwerk wird gesteuert und abgesichert (Segmentierung, Zugangskontrolle, Absicherung nach außen).
|
||||
{{#if FLAG_OT_USED}}
|
||||
<!-- REQ 5.2.7-M2 -->
|
||||
- **[MUSS]** Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.7-S1 -->
|
||||
- **[SOLL]** Ein aktueller Netzplan und ein Segmentierungskonzept liegen vor.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.2.7-M1 -->
|
||||
Das Netzwerk ist nach Schutzbedarf segmentiert (BL-NET-01), zugangskontrolliert und nach außen über Firewall (Default-Deny, BL-NET-02) abgesichert.
|
||||
{{#if FLAG_OT_USED}}
|
||||
<!-- IMPL 5.2.7-M2 -->
|
||||
Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert (BL-NET-01).
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 5.2.7-S1 -->
|
||||
Ein aktueller Netzplan und ein Segmentierungskonzept werden gepflegt.
|
||||
{{/if}}
|
||||
|
||||
### 3.8 Backup und Wiederherstellung (ISA 5.2.9)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 5.2.9-M1 -->
|
||||
- **[MUSS]** Daten und IT-Dienste werden gesichert; Wiederherstellung ist geregelt.
|
||||
<!-- REQ 5.2.9-M2 -->
|
||||
- **[MUSS]** Wiederherstellungstests werden regelmäßig durchgeführt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.9-S1 -->
|
||||
- **[SOLL]** Backups werden geschützt/ausgelagert aufbewahrt (z. B. offline/immutable).
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.2.9-M1 -->
|
||||
Daten und Dienste werden nach Schema {{BACKUP_SCHEME}} über {{TECH_BACKUP}} gesichert (BL-OPS-05); die Wiederherstellung ist geregelt.
|
||||
<!-- IMPL 5.2.9-M2 -->
|
||||
Wiederherstellungstests werden mindestens {{BACKUP_TEST_FREQ}} durchgeführt und dokumentiert (BL-OPS-06).
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 5.2.9-S1 -->
|
||||
Backups werden geschützt und ausgelagert aufbewahrt (offline/immutable), Aufbewahrung {{BACKUP_RETENTION}}.
|
||||
{{/if}}
|
||||
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_IT_LEAD}} | Sicherer IT-Betrieb |
|
||||
| {{ROLE_ISB}} | Ueberwachung der Einhaltung |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Informationssicherheitsleitlinie: {{LINK:L00}}
|
||||
- Zugehörige Verfahren: {{LINK:VA-04}}, {{LINK:VA-05}}, {{LINK:VA-06}}, {{LINK:VA-13}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R04}}, {{LINK:R08}}, {{LINK:R11}}
|
||||
|
||||
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
|
||||
+117
@@ -0,0 +1,117 @@
|
||||
# Richtlinie Sichere Systembeschaffung und Entwicklung
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_IT_LEAD}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt die Berücksichtigung der Informationssicherheit bei Beschaffung und Weiterentwicklung von IT-Systemen, Anforderungen an Netzdienste sowie Rückgabe und sichere Löschung von Informationen. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Sicherheit bei Beschaffung/Entwicklung (ISA 5.3.1)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 5.3.1-M1 -->
|
||||
- **[MUSS]** Bei Beschaffung oder Weiterentwicklung von IT-Systemen werden Informationssicherheitsanforderungen ermittelt und berücksichtigt.
|
||||
{{#if FLAG_DEV_INHOUSE}}
|
||||
<!-- REQ 5.3.1-M2 -->
|
||||
- **[MUSS]** Für die Eigenentwicklung gelten Vorgaben für sichere Entwicklung (Secure Coding, Tests, Freigaben).
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.3.1-S1 -->
|
||||
- **[SOLL]** Sicherheitsanforderungen sind Bestandteil des Beschaffungs-/Entwicklungsprozesses (Security by Design).
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.3.1-M1 -->
|
||||
Sicherheitsanforderungen sind fester Bestandteil von Beschaffungs- und Änderungsprozessen (Security by Design); die Prüfung erfolgt vor Freigabe im {{TOOL_TICKET}}.
|
||||
{{#if FLAG_DEV_INHOUSE}}
|
||||
<!-- IMPL 5.3.1-M2 -->
|
||||
Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews, automatisierten Sicherheitstests (SAST/Dependency-Scan) und dokumentierten Freigaben.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 5.3.1-S1 -->
|
||||
Sicherheitsanforderungen werden dokumentiert und ihre Umsetzung vor Produktivsetzung geprüft.
|
||||
{{/if}}
|
||||
|
||||
### 3.2 Anforderungen an Netzdienste (ISA 5.3.2)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 5.3.2-M1 -->
|
||||
- **[MUSS]** Sicherheitsanforderungen an Netzdienste (intern und extern) sind definiert.
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.3.2-M1 -->
|
||||
Für genutzte Netzdienste (intern/extern) sind Sicherheitsanforderungen definiert und vertraglich bzw. technisch vereinbart.
|
||||
|
||||
### 3.3 Rückgabe und sichere Löschung (ISA 5.3.3)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 5.3.3-M1 -->
|
||||
- **[MUSS]** Rückgabe und sichere Entfernung/Löschung von Informationen und Assets sind geregelt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.3.3-S1 -->
|
||||
- **[SOLL]** Löschverfahren entsprechen dem Schutzbedarf; Löschungen werden nachgewiesen.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.3.3-M1 -->
|
||||
Rückgabe und sichere Löschung/Vernichtung (bei Vertragsende, Geräteausmusterung) sind nach BL-DEL-01 geregelt und werden nachgewiesen.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 5.3.3-S1 -->
|
||||
Löschverfahren richten sich nach dem Schutzbedarf; Löschungen werden dokumentiert (Löschprotokoll).
|
||||
{{/if}}
|
||||
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_IT_LEAD}} | Beschaffung/Entwicklung |
|
||||
| {{ROLE_ISB}} | Definition Sicherheitsanforderungen |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Informationssicherheitsleitlinie: {{LINK:L00}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R02}}, {{LINK:R10}}, {{LINK:R12}}
|
||||
|
||||
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,116 @@
|
||||
# Richtlinie Cloud-, KI- und externe IT-Dienste
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_ISB}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt den Schutz von Informationen bei der Nutzung ausgelagerter oder geteilter externer IT-Dienste (Cloud) sowie beim Einsatz von KI-/GenAI-Diensten, einschließlich Auswahl, Freigabe, zulässiger Nutzung und Datenpreisgabe. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Externe/geteilte IT-Dienste und Cloud (ISA 5.3.4)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 5.3.4-M1 -->
|
||||
- **[MUSS]** Bei geteilten externen IT-Diensten ist durch wirksame Mandantentrennung sichergestellt, dass Unbefugte anderer Organisationen nicht auf eigene Informationen zugreifen können.
|
||||
{{#if FLAG_CLOUD_USED}}
|
||||
<!-- REQ 5.3.4-M2 -->
|
||||
- **[MUSS]** Cloud-Dienste werden vor Nutzung bewertet und freigegeben; nur freigegebene Dienste werden für Unternehmensinformationen genutzt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.3.4-S1 -->
|
||||
- **[SOLL]** Das Segregationskonzept des Anbieters ist dokumentiert und wird bei Aenderungen angepasst.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.3.4-M1 -->
|
||||
Bei geteilten externen Diensten wird eine wirksame Mandantentrennung gefordert und vertraglich zugesichert; die Prüfung erfolgt vor Freigabe.
|
||||
{{#if FLAG_CLOUD_USED}}
|
||||
<!-- IMPL 5.3.4-M2 -->
|
||||
Cloud-Dienste werden vor Nutzung bewertet (Schutzbedarf, Datenlokation/EU, Verschlüsselung, Exit) und von {{ROLE_ISB}} freigegeben; die Freigabeliste wird im ISMS-Tool ({{TOOL_NAME}}) geführt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 5.3.4-S1 -->
|
||||
Das Segregationskonzept des Anbieters wird dokumentiert und bei Änderungen aktualisiert.
|
||||
{{/if}}
|
||||
|
||||
{{#if FLAG_AI_USED}}
|
||||
### 3.2 Nutzung von KI-/GenAI-Diensten (ISA 5.3.4-KI)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 5.3.4-KI-M1 -->
|
||||
- **[MUSS]** Der Einsatz von KI-/GenAI-Diensten ist geregelt; es werden nur freigegebene Dienste genutzt.
|
||||
<!-- REQ 5.3.4-KI-M2 -->
|
||||
- **[MUSS]** Die Eingabe vertraulicher oder personenbezogener Informationen in nicht freigegebene KI-Dienste ist untersagt; zulässige Datenklassen je Dienst sind definiert.
|
||||
<!-- REQ 5.3.4-KI-M3 -->
|
||||
- **[MUSS]** Bei freigegebenen KI-Diensten ist geklärt, ob Eingaben zum Training genutzt werden; eine Trainings-/Weitergabe von Unternehmensdaten wird ausgeschlossen oder vertraglich untersagt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.3.4-KI-S1 -->
|
||||
- **[SOLL]** Ergebnisse werden vor geschäftskritischer Verwendung geprüft (Human-in-the-Loop); der KI-Einsatz wird dokumentiert; regulatorische Anforderungen (z. B. EU AI Act) werden berücksichtigt.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.3.4-KI-M1 -->
|
||||
Der Einsatz von KI-/GenAI-Diensten ist geregelt; nur von {{ROLE_ISB}} freigegebene Dienste (Freigabeliste im ISMS-Tool) dürfen genutzt werden.
|
||||
<!-- IMPL 5.3.4-KI-M2 -->
|
||||
Zulässige Datenklassen je KI-Dienst sind definiert; die Eingabe vertraulicher oder personenbezogener Daten in nicht freigegebene Dienste ist untersagt (Awareness BL-HR-01).
|
||||
<!-- IMPL 5.3.4-KI-M3 -->
|
||||
Bei Freigabe wird geprüft und vertraglich sichergestellt, dass Eingaben nicht zum Training genutzt oder an Dritte weitergegeben werden (Opt-out bzw. Enterprise-Vertrag).
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 5.3.4-KI-S1 -->
|
||||
KI-Ergebnisse werden vor geschäftskritischer Verwendung durch Menschen geprüft (Human-in-the-Loop); der KI-Einsatz wird dokumentiert und regulatorische Anforderungen (EU AI Act) berücksichtigt.
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_ISB}} | Freigabe Cloud-/KI-Dienste, Pflege der Freigabeliste |
|
||||
| {{ROLE_IT_LEAD}} | Technische Absicherung |
|
||||
| Fachbereiche | Nutzung nur freigegebener Dienste |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Informationssicherheitsleitlinie: {{LINK:L00}}
|
||||
- Zugehörige Verfahren: {{LINK:VA-11}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R09}}, {{LINK:R11}}, {{LINK:R13}}
|
||||
|
||||
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,126 @@
|
||||
# Richtlinie Lieferanten- und Dienstleistersteuerung
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_ISB}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt die Sicherstellung der Informationssicherheit bei Auftragnehmern und Lieferanten, Vertraulichkeitsvereinbarungen sowie die Abgrenzung von Verantwortlichkeiten mit externen IT-Dienstleistern. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Informationssicherheit bei Lieferanten (ISA 6.1.1)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 6.1.1-M1 -->
|
||||
- **[MUSS]** Informationssicherheitsanforderungen an Auftragnehmer/Lieferanten sind ermittelt und werden vertraglich vereinbart und überwacht.
|
||||
<!-- REQ 6.1.1-M2 -->
|
||||
- **[MUSS]** Lieferanten werden risikoorientiert bewertet.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 6.1.1-S1 -->
|
||||
- **[SOLL]** Die Einhaltung der Anforderungen wird regelmäßig überprüft (z. B. Nachweise, Audits, TISAX-Label).
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 6.1.1-M1 -->
|
||||
Sicherheitsanforderungen an Lieferanten werden ermittelt, vertraglich vereinbart und überwacht; das Lieferantenverzeichnis wird im ISMS-Tool ({{TOOL_NAME}}) geführt.
|
||||
<!-- IMPL 6.1.1-M2 -->
|
||||
Lieferanten werden risikoorientiert nach BL-SUP-01 (Schutzbedarf, Zugriff) klassifiziert.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 6.1.1-S1 -->
|
||||
Die Einhaltung wird risikobasiert überprüft (Selbstauskunft, Nachweise, Audits, TISAX-Label).
|
||||
{{/if}}
|
||||
|
||||
### 3.2 Vertraulichkeit (ISA 6.1.2)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 6.1.2-M1 -->
|
||||
- **[MUSS]** Der Austausch von Informationen mit Externen ist durch Vertraulichkeitsvereinbarungen (NDA) abgesichert.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 6.1.2-S1 -->
|
||||
- **[SOLL]** NDA-Vorlagen sind standardisiert; Geltungsdauer und Rückgabe-/Löschpflichten sind geregelt.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 6.1.2-M1 -->
|
||||
Vor dem Austausch schutzbedürftiger Informationen werden Vertraulichkeitsvereinbarungen (NDA) abgeschlossen und im ISMS-Tool hinterlegt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 6.1.2-S1 -->
|
||||
Standardisierte NDA-Vorlagen mit Geltungsdauer sowie Rückgabe-/Löschpflichten werden verwendet.
|
||||
{{/if}}
|
||||
|
||||
### 3.3 Abgrenzung der Verantwortlichkeiten (ISA 6.1.3)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
{{#if FLAG_EXTERNAL_IT}}
|
||||
<!-- REQ 6.1.3-M1 -->
|
||||
- **[MUSS]** Verantwortlichkeiten zwischen der Organisation und externen IT-Dienstleistern sind klar abgegrenzt und dokumentiert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 6.1.3-S1 -->
|
||||
- **[SOLL]** Schnittstellen, Eskalations- und Meldewege mit Dienstleistern sind vereinbart.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
{{#if FLAG_EXTERNAL_IT}}
|
||||
<!-- IMPL 6.1.3-M1 -->
|
||||
Die Verantwortlichkeiten mit externen IT-Dienstleistern (Betriebs-, Sicherheits-, Melde- und Mitwirkungspflichten) sind abgegrenzt und vertraglich dokumentiert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 6.1.3-S1 -->
|
||||
Schnittstellen sowie Eskalations- und Meldewege sind vertraglich vereinbart (Anbindung an R04).
|
||||
{{/if}}
|
||||
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_ISB}} | Steuerung der Lieferantensicherheit, Pflege Lieferantenverzeichnis |
|
||||
| Einkauf | Vertragliche Einbindung der Anforderungen |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Informationssicherheitsleitlinie: {{LINK:L00}}
|
||||
- Zugehörige Verfahren: {{LINK:VA-10}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R01}}, {{LINK:R12}}
|
||||
|
||||
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,102 @@
|
||||
# Richtlinie Compliance und Datenschutz
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_ISB}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt die Einhaltung regulatorischer und vertraglicher Vorgaben sowie den Schutz personenbezogener Daten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Regulatorische und vertragliche Compliance (ISA 7.1.1)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 7.1.1-M1 -->
|
||||
- **[MUSS]** Relevante gesetzliche, regulatorische und vertragliche Anforderungen an die Informationssicherheit sind identifiziert, dokumentiert und werden eingehalten.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 7.1.1-S1 -->
|
||||
- **[SOLL]** Ein Compliance-/Rechtsregister wird gepflegt und regelmäßig aktualisiert; Verantwortliche sind benannt.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 7.1.1-M1 -->
|
||||
Relevante gesetzliche, regulatorische und vertragliche Anforderungen werden in einem Compliance-/Rechtsregister im ISMS-Tool ({{TOOL_NAME}}) erfasst und ihre Einhaltung nachverfolgt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 7.1.1-S1 -->
|
||||
Das Register wird mindestens {{REVIEW_CYCLE}} aktualisiert; je Anforderung ist ein Verantwortlicher benannt.
|
||||
{{/if}}
|
||||
|
||||
{{#if FLAG_PERSONAL_DATA}}
|
||||
### 3.2 Schutz personenbezogener Daten (ISA 7.1.2)
|
||||
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 7.1.2-M1 -->
|
||||
- **[MUSS]** Beim Umgang mit personenbezogenen Daten werden die datenschutzrechtlichen Anforderungen (z. B. DSGVO) berücksichtigt.
|
||||
<!-- REQ 7.1.2-M2 -->
|
||||
- **[MUSS]** Ein Verzeichnis der Verarbeitungstätigkeiten wird geführt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 7.1.2-S1 -->
|
||||
- **[SOLL]** Technische und organisatorische Maßnahmen (TOM), Löschkonzepte und Betroffenenrechte sind geregelt.
|
||||
{{/if}}
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 7.1.2-M1 -->
|
||||
Datenschutzrechtliche Anforderungen (DSGVO) werden berücksichtigt; {{ROLE_DPO}} ist eingebunden und bei relevanten Vorhaben (Datenschutz-Folgenabschätzung) beteiligt.
|
||||
<!-- IMPL 7.1.2-M2 -->
|
||||
Das Verzeichnis der Verarbeitungstätigkeiten wird im ISMS-Tool ({{TOOL_NAME}}) geführt und gepflegt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- IMPL 7.1.2-S1 -->
|
||||
Technische und organisatorische Maßnahmen (TOM), Löschkonzepte (BL-DEL-01) und Prozesse für Betroffenenrechte sind geregelt.
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_ISB}} | Compliance-Register |
|
||||
| {{ROLE_DPO}} | Datenschutz |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Informationssicherheitsleitlinie: {{LINK:L00}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:L00}}, {{LINK:R03}}
|
||||
|
||||
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
|
||||
Reference in New Issue
Block a user