Richtlinien & Verfahren (Phase 1): Import, Rendering-Engine, Bibliothek, Coverage

Fundament des VDA-ISA-2027-Richtlinienmoduls (Spec §1–9):

- Datenmodell: PolicyDocument, PolicyRequirement, PolicyVariable (Variablen +
  Feature-Flags), PolicyBaselineParam, PolicyEvidence — inkl. RLS + Tenant-Guard
- Seed-Importer (import-policies.ts): liest die echten .md-Dateien (15 Richtlinien
  L00/R01–R14 + 11 Verfahren), mapping.json (120 Anforderungen/46 Controls),
  variables.schema.json (53 Variablen/Flags), Technische-Sicherheits-Baseline
  (31 BL-Parameter) und Nachweisregister; idempotent pro Mandant
- 6 im Vorlagenpaket beschädigte Variablen-Tokens (VA-08/09/10/12/13) repariert
  (dokumentiert im README des Übergabepakets)
- Rendering-Engine (policy-render.ts, Handlebars + marked): verschachtelte
  {{#if FLAG}}, {{VARIABLE}}, {{LINK:…}}-Deeplinks, Hidden-Anker + BL-Referenzen
  im Lesemodus entfernt (Wert bleibt), zentral verwaltete Abschnitte unterdrückt,
  wiederholtes „Umsetzung bei <Org>" reduziert (§7a); lenienter Fallback +
  Residue-Check über alle Flag-Kombinationen (analog _verify.py)
- UI: Bibliothek mit Typ-Chips/KPIs, Lesemodus-Popup (einklappbare Info-Tabelle,
  Control-Chips, Richtlinie↔Verfahren-Verlinkung), Coverage-Matrix
  (Control → Richtlinie → MUSS/SOLL → Verfahren → Anforderungs-IDs)
- Nav-Punkt „Richtlinien" aktiviert; de/en-Übersetzungen

Verifiziert: Import 28 Dokumente/120 Anforderungen; Rendering rückstandsfrei
über alle Flag-Kombinationen; Bibliothek, Lesemodus (R08 nested flags), Coverage
im Browser.

Später (Phase 2+): Bearbeiten/Freigabe-Workflow mit Versionierung, verwaltete
Tabellen (Krypto-/Risiko-/Klassifizierungsregister), Anwender-Handbuch,
DOCX/PDF-Export, Word-Upload, KI-Wizard, zentrale Baseline-/Variablen-Einstellseite.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
2026-07-07 13:35:59 +02:00
co-authored by Claude Opus 4.8
parent 2706424c08
commit 89b0e3a5a5
52 changed files with 7627 additions and 1 deletions
@@ -0,0 +1,145 @@
# Informationssicherheitsleitlinie
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Leitlinie |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## 1. Zweck
<!-- REQ 1.1.1-M1 -->
Diese Informationssicherheitsleitlinie beschreibt die grundsätzlichen Anforderungen, Ziele und Verantwortlichkeiten der {{ORG_NAME}} zum Schutz von Informationen, IT-Systemen, Geschäftsprozessen und unterstützenden Werten. Die Anforderungen der Informationssicherheit sind bestimmt, dokumentiert und an den Zielen der {{ORG_NAME}} ausgerichtet.
Ziel ist es, ein angemessenes Informationssicherheitsniveau sicherzustellen und die Anforderungen des VDA ISA 2027 im Bereich Informationssicherheit zu erfüllen.
## 2. Geltungsbereich
Diese Leitlinie gilt für den definierten ISMS-Geltungsbereich:
{{ISMS_SCOPE_DESCRIPTION}}
Sie gilt für:
- alle Mitarbeitenden innerhalb des Geltungsbereichs,
- Führungskräfte,
- externe Dienstleister, soweit diese Zugriff auf Informationen, Systeme oder Prozesse der Organisation haben,
- relevante IT-Systeme, Informationen, Anwendungen, Standorte und Geschäftsprozesse innerhalb des ISMS-Scopes.
## 3. Ziele der Informationssicherheit
<!-- REQ 1.1.1-M3 -->
Die Leitlinie benennt die Ziele und die Bedeutung der Informationssicherheit. Die Organisation verfolgt mit dem ISMS insbesondere folgende Ziele:
- Schutz vertraulicher Informationen vor unbefugtem Zugriff,
- Sicherstellung der Integrität von Informationen und Systemen,
- Sicherstellung der Verfügbarkeit geschäftskritischer Informationen, Systeme und Services,
- Einhaltung gesetzlicher, regulatorischer und vertraglicher Anforderungen,
- angemessener Schutz von Kundeninformationen, personenbezogenen Daten, Geschäftsgeheimnissen und weiteren schutzbedürftigen Informationen,
- strukturierte Erkennung, Bewertung und Behandlung von Informationssicherheitsrisiken,
- kontinuierliche Verbesserung der Informationssicherheit.
## 4. Grundsätze der Informationssicherheit
Die Informationssicherheit basiert auf folgenden Grundsätzen:
### 4.1 Risikoorientierung
Informationssicherheitsmaßnahmen werden risikoorientiert geplant, umgesetzt, überprüft und verbessert. Risiken werden im eingesetzten ISMS-Tool ({{TOOL_NAME}}) bewertet und nachverfolgt (siehe {{LINK:R03}}).
### 4.2 Angemessenheit
Schutzmaßnahmen müssen dem Schutzbedarf der Informationen, Systeme und Prozesse angemessen sein. Dabei werden Vertraulichkeit, Integrität und Verfügbarkeit berücksichtigt.
### 4.3 Verantwortung
Informationssicherheit ist eine gemeinsame Verantwortung aller Mitarbeitenden. Die {{ROLE_MANAGEMENT}} trägt die Gesamtverantwortung für das ISMS.
### 4.4 Nachvollziehbarkeit
Entscheidungen, Bewertungen, Freigaben und wesentliche Maßnahmen im Zusammenhang mit Informationssicherheit sind nachvollziehbar zu dokumentieren.
### 4.5 Kontinuierliche Verbesserung
Das ISMS wird regelmäßig überprüft und bei Bedarf angepasst. Erkenntnisse aus Audits, Vorfällen, Risiken, Änderungen und Managementbewertungen fließen in die Verbesserung ein.
## 5. Informationssicherheitsanforderungen
<!-- REQ 1.1.1-S1 -->
{{#if FLAG_INCLUDE_SHOULD}}Die Informationssicherheitsanforderungen basieren auf der Strategie der {{ORG_NAME}}; gesetzliche und vertragliche Vorgaben werden berücksichtigt. {{/if}}Die Organisation bestimmt und dokumentiert Informationssicherheitsanforderungen auf Basis von:
- gesetzlichen und regulatorischen Anforderungen,
- vertraglichen Anforderungen, insbesondere von Kunden und Partnern,
- Anforderungen aus dem VDA ISA,
- internen Geschäftsanforderungen,
- Ergebnissen aus Risikoanalysen,
- Schutzbedarf von Informationen, Prozessen und IT-Systemen,
- Anforderungen aus Projekten, Änderungen und externen IT-Services.
Die jeweils relevanten Anforderungen werden im ISMS berücksichtigt und über geeignete Richtlinien, Prozesse, technische Maßnahmen und Nachweise umgesetzt.
## 6. Rollen und Verantwortlichkeiten
Die Organisation definiert Rollen und Verantwortlichkeiten für Informationssicherheit. Dazu gehören mindestens:
| Rolle | Grundsätzliche Verantwortung |
|-------|------------------------------|
| {{ROLE_MANAGEMENT}} | Gesamtverantwortung, Freigabe der Informationssicherheitsleitlinie, Bereitstellung angemessener Ressourcen |
| {{ROLE_ISB}} | Steuerung, Pflege und Weiterentwicklung des ISMS |
| Führungskräfte | Umsetzung der Anforderungen im jeweiligen Verantwortungsbereich |
| {{ROLE_IT_LEAD}} | Umsetzung technischer und organisatorischer Sicherheitsmaßnahmen im IT-Bereich |
| Asset Owner / Prozessverantwortliche | Bewertung und Pflege relevanter Informationen, Prozesse und Assets im ISMS-Tool |
| Mitarbeitende | Einhaltung der Richtlinien und Meldung von Sicherheitsereignissen |
| Externe Dienstleister | Einhaltung vertraglich vereinbarter Sicherheitsanforderungen |
Die konkrete Rollen- und Verantwortlichkeitszuordnung wird im ISMS-Tool ({{TOOL_NAME}}) oder in einer ergänzenden Rollenmatrix gepflegt (siehe auch {{LINK:R01}}).
## 7. Verbindlichkeit
<!-- REQ 1.1.1-M2 -->
Diese Leitlinie ist durch die {{ROLE_MANAGEMENT}} genehmigt und für alle betroffenen Personen im Geltungsbereich verbindlich. {{#if FLAG_INCLUDE_SHOULD}}Verstöße gegen Informationssicherheitsanforderungen können zu organisatorischen, arbeitsrechtlichen oder vertraglichen Maßnahmen führen. {{/if}}Alle Mitarbeitenden sind verpflichtet:
- die geltenden Informationssicherheitsrichtlinien einzuhalten,
- schutzbedürftige Informationen angemessen zu behandeln,
- Sicherheitsereignisse oder Verdachtsfälle unverzüglich zu melden,
- nur freigegebene Systeme, Anwendungen und Dienste zu nutzen,
- erkannte Schwachstellen oder Risiken an die zuständige Stelle zu melden.
## 8. Veröffentlichung und Kommunikation
<!-- REQ 1.1.1-M4 -->
<!-- REQ 1.1.1-M5 -->
Die Informationssicherheitsleitlinie wird den relevanten Personen in geeigneter Form bekannt gemacht; über relevante Änderungen werden Mitarbeitende und betroffene externe Partner informiert. Dies kann erfolgen über:
- Veröffentlichung im ISMS-Tool ({{TOOL_NAME}}),
- internes Wiki oder Dokumentenmanagementsystem,
- Onboarding-Prozess,
- Awareness-Schulungen (siehe {{LINK:R05}}),
- direkte Kommunikation an betroffene Zielgruppen.
## 9. Überprüfung und Aktualisierung
<!-- REQ 1.1.1-S4 -->
Diese Leitlinie wird regelmäßig überprüft, mindestens jedoch:
- {{REVIEW_CYCLE}},
- bei wesentlichen Änderungen des ISMS-Geltungsbereichs,
- bei wesentlichen organisatorischen oder technischen Änderungen,
- bei relevanten Sicherheitsvorfällen,
- bei neuen oder geänderten regulatorischen, gesetzlichen oder vertraglichen Anforderungen.
Änderungen werden dokumentiert und durch die {{ROLE_MANAGEMENT}} genehmigt.
## 10. Nachweise
Die Nachweise zur Umsetzung dieser Leitlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
## 11. Verwandte Dokumente
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- ISMS-Organisation und Rollen: {{LINK:R01}}
- Alle thematischen Richtlinien: {{LINK:R01}} … {{LINK:R14}}
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,143 @@
# Richtlinie ISMS-Organisation und Rollen
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Richtlinie |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## 1. Zweck
Diese Richtlinie regelt Aufbau, Steuerung und Verantwortlichkeiten des Informationssicherheits-Managementsystems (ISMS) der {{ORG_NAME}} sowie die Berücksichtigung der Informationssicherheit in Projekten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
## 2. Geltungsbereich
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Anforderungen und Umsetzung
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
### 3.1 Steuerung der Informationssicherheit (ISA 1.2.1)
**Anforderung**
<!-- REQ 1.2.1-M1 -->
- **[MUSS]** Der Geltungsbereich des ISMS (Organisation, Standorte, Prozesse) ist bestimmt und dokumentiert.
<!-- REQ 1.2.1-M2 -->
- **[MUSS]** Das ISMS wird durch die Leitung initiiert, gesteuert und überwacht; erforderliche Ressourcen werden bereitgestellt.
<!-- REQ 1.2.1-M3 -->
- **[MUSS]** Die Wirksamkeit des ISMS wird regelmäßig durch die Leitung bewertet (Managementbewertung).
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.2.1-S1 -->
- **[SOLL]** Informationssicherheitsziele sind messbar formuliert und werden nachverfolgt (KPI).
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.2.1-M1 -->
Der ISMS-Geltungsbereich (Organisation, Standorte, Prozesse) ist im ISMS-Tool ({{TOOL_NAME}}) dokumentiert, versioniert und wird dort gepflegt; wesentliche Änderungen gibt {{ROLE_ISB}} frei.
<!-- IMPL 1.2.1-M2 -->
Die {{ROLE_MANAGEMENT}} hat das ISMS per Managementbeschluss beauftragt, stellt Personal- und Budgetressourcen bereit und trägt die Gesamtverantwortung; die operative Steuerung liegt bei {{ROLE_ISB}}.
<!-- IMPL 1.2.1-M3 -->
Die Wirksamkeit wird mindestens {{REVIEW_CYCLE}} in einer dokumentierten Managementbewertung anhand von Zielen, Kennzahlen sowie Audit- und Vorfallsergebnissen geprüft; Protokoll und Maßnahmen werden im ISMS-Tool ({{TOOL_NAME}}) abgelegt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 1.2.1-S1 -->
Messbare Informationssicherheitsziele und KPI (z. B. Schulungsquote, offene Maßnahmen, Patch-Compliance) sind definiert und werden im ISMS-Tool ({{TOOL_NAME}}) nachverfolgt.
{{/if}}
### 3.2 Organisation der Verantwortlichkeiten (ISA 1.2.2)
**Anforderung**
<!-- REQ 1.2.2-M1 -->
- **[MUSS]** Verantwortlichkeiten für Informationssicherheit sind definiert, zugewiesen und dokumentiert.
<!-- REQ 1.2.2-M2 -->
- **[MUSS]** Eine für Informationssicherheit verantwortliche Rolle ist benannt, verfügt über ausreichende Kompetenzen und einen direkten Berichtsweg zur Leitung.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.2.2-S1 -->
- **[SOLL]** In Konflikt stehende Aufgaben und Verantwortungsbereiche sind getrennt (Funktionstrennung).
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.2.2-S2 -->
- **[SOLL]** Kontakte zu relevanten Behörden und Interessengruppen werden gepflegt.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.2.2-M1 -->
Verantwortlichkeiten sind in der Rollen-/Verantwortungsmatrix (Abschnitt 5) und im ISMS-Tool ({{TOOL_NAME}}) dokumentiert und den Rolleninhabern kommuniziert.
<!-- IMPL 1.2.2-M2 -->
Die Rolle {{ROLE_ISB}} ist schriftlich benannt, mit Zeit-/Budgetressourcen und Weisungsrechten ausgestattet und berichtet direkt an die {{ROLE_MANAGEMENT}}.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 1.2.2-S1 -->
In Konflikt stehende Tätigkeiten (Umsetzung vs. Kontrolle, Beantragung vs. Genehmigung) sind getrennt; unvermeidbare Doppelrollen werden dokumentiert und durch kompensierende Kontrollen (Vier-Augen-Prinzip) abgesichert.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 1.2.2-S2 -->
Kontakte zu Behörden, CERT/CSIRT und relevanten Branchengremien werden von {{ROLE_ISB}} gepflegt und im ISMS-Tool hinterlegt.
{{/if}}
### 3.3 Informationssicherheit in Projekten (ISA 1.2.3)
**Anforderung**
<!-- REQ 1.2.3-M1 -->
- **[MUSS]** Projekte werden unter Berücksichtigung ihres Informationssicherheitsbedarfs klassifiziert.
<!-- REQ 1.2.3-M2 -->
- **[MUSS]** In Projekten werden Informationssicherheitsanforderungen ermittelt und berücksichtigt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.2.3-S1 -->
- **[SOLL]** Verfahren und Kriterien zur Klassifizierung von Projekten sind dokumentiert und werden angewandt.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.2.3-M1 -->
Projekte werden zu Beginn anhand eines Kriterienkatalogs hinsichtlich Informationssicherheitsbedarf bewertet und klassifiziert; die Einstufung wird im {{TOOL_TICKET}} bzw. ISMS-Tool dokumentiert.
<!-- IMPL 1.2.3-M2 -->
Bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} verbindlich eingebunden; ermittelte Sicherheitsanforderungen werden als Aufgaben im {{TOOL_TICKET}} nachgehalten und vor Projektabschluss geprüft.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 1.2.3-S1 -->
Der Kriterienkatalog zur Projekteinstufung ist dokumentiert und wird einheitlich angewandt.
{{/if}}
## 4. Verbindlichkeit
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
## 5. Rollen und Verantwortlichkeiten
| Rolle | Verantwortung in dieser Richtlinie |
|-------|-------------------------------------|
| {{ROLE_MANAGEMENT}} | Beauftragung und Gesamtverantwortung ISMS, Ressourcen, Managementbewertung |
| {{ROLE_ISB}} | Operative Steuerung des ISMS, Pflege der Verantwortlichkeiten |
| {{ROLE_IT_LEAD}} | Technische Umsetzung ISMS-relevanter Maßnahmen |
| Asset Owner / Prozessverantwortliche | Pflege zugeordneter Assets/Prozesse im ISMS-Tool |
## 6. Überprüfung und Aktualisierung
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
## 7. Nachweise
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
## 8. Verwandte Dokumente
- Informationssicherheitsleitlinie: {{LINK:L00}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- Weitere: {{LINK:L00}}, {{LINK:R03}}, {{LINK:R13}}
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,148 @@
# Richtlinie Asset- und Klassifizierungsrichtlinie
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Richtlinie |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_IT_LEAD}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## 1. Zweck
Diese Richtlinie regelt Identifikation, Inventarisierung, Klassifizierung und den geschützten Umgang mit Informationswerten und Assets der {{ORG_NAME}} sowie die Zulassung von Hard- und Software. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
## 2. Geltungsbereich
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Anforderungen und Umsetzung
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
### 3.1 Identifikation von Assets (ISA 1.3.1)
**Anforderung**
<!-- REQ 1.3.1-M1 -->
- **[MUSS]** Informationswerte und weitere Assets, die Informationen verarbeiten, sind identifiziert und erfasst.
<!-- REQ 1.3.1-M2 -->
- **[MUSS]** Für jedes Asset ist ein Verantwortlicher (Owner) benannt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.3.1-S1 -->
- **[SOLL]** Ein Katalog der relevanten Informationswerte wird gepflegt und regelmäßig aktualisiert.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.3.1-M1 -->
Informationswerte und Assets werden im ISMS-Tool ({{TOOL_NAME}}) im Asset-Inventar mit Attributen (Owner, Standort, Schutzbedarf) erfasst; Zu-/Abgänge werden über {{TOOL_TICKET}} ausgelöst.
<!-- IMPL 1.3.1-M2 -->
Jedem Asset ist im Inventar ein verantwortlicher Owner zugeordnet, der Klassifizierung und Aktualität verantwortet.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 1.3.1-S1 -->
Das Asset-Inventar wird laufend gepflegt und mindestens {{REVIEW_CYCLE}} vollständig auf Aktualität geprüft (Review durch {{ROLE_IT_LEAD}}).
{{/if}}
### 3.2 Klassifizierung (ISA 1.3.2)
**Anforderung**
<!-- REQ 1.3.2-M1 -->
- **[MUSS]** Informationswerte sind nach Schutzbedarf (Vertraulichkeit, Integrität, Verfügbarkeit) klassifiziert.
<!-- REQ 1.3.2-M2 -->
- **[MUSS]** Abhängig von der Klassifizierung sind Vorgaben zu Kennzeichnung, Handhabung, Speicherung, Uebertragung und Löschung definiert.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.3.2-S1 -->
- **[SOLL]** Die Klassifizierung wird bei wesentlichen Aenderungen überprüft und angepasst.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.3.2-M1 -->
Es gilt ein vierstufiges Klassifizierungsschema (Öffentlich / Intern / Vertraulich / Streng vertraulich); die Einstufung nach Vertraulichkeit, Integrität und Verfügbarkeit erfolgt durch den Asset Owner im ISMS-Tool.
<!-- IMPL 1.3.2-M2 -->
Je Schutzklasse sind Handhabungsvorgaben zu Kennzeichnung, Speicherung, Übertragung (BL-CRY-01/04) und Löschung (BL-DEL-01) definiert und den Mitarbeitenden bekannt gemacht.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 1.3.2-S1 -->
Bei wesentlichen Änderungen wird die Klassifizierung durch den Asset Owner überprüft und im ISMS-Tool aktualisiert.
{{/if}}
### 3.3 Zugelassene Hardware (ISA 1.3.3)
**Anforderung**
<!-- REQ 1.3.3-M1 -->
- **[MUSS]** Es ist sichergestellt, dass nur bewertete und freigegebene externe Hardware/IT-Komponenten eingesetzt werden.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.3.3-S1 -->
- **[SOLL]** Nicht freigegebene Geräte werden technisch unterbunden.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.3.3-M1 -->
Externe Hardware/IT-Komponenten werden vor Einsatz technisch und sicherheitsseitig bewertet und freigegeben; die Freigabeliste wird im ISMS-Tool ({{TOOL_NAME}}) geführt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 1.3.3-S1 -->
Der Anschluss nicht freigegebener Geräte wird soweit möglich technisch unterbunden (z. B. Portkontrolle, {{TECH_MDM}}).
{{/if}}
### 3.4 Zugelassene Software (ISA 1.3.4)
**Anforderung**
<!-- REQ 1.3.4-M1 -->
- **[MUSS]** Es ist sichergestellt, dass nur bewertete und freigegebene Software eingesetzt wird.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.3.4-S1 -->
- **[SOLL]** Die Installation nicht freigegebener Software wird technisch eingeschränkt.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.3.4-M1 -->
Software wird vor Einsatz freigegeben; eine Liste zugelassener Software (Whitelist) wird im ISMS-Tool gepflegt, Beschaffung/Freigabe läuft über {{TOOL_TICKET}}.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 1.3.4-S1 -->
Die Installation von Software ist für Standardnutzer technisch eingeschränkt (keine lokalen Adminrechte); Ausnahmen werden im {{TOOL_TICKET}} genehmigt.
{{/if}}
## 4. Verbindlichkeit
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.
## 5. Rollen und Verantwortlichkeiten
| Rolle | Verantwortung in dieser Richtlinie |
|-------|-------------------------------------|
| {{ROLE_IT_LEAD}} | Pflege des Asset-Inventars, Zulassung Hard-/Software |
| {{ROLE_ISB}} | Vorgabe des Klassifizierungsschemas |
| Asset Owner | Bewertung und Pflege einzelner Assets im ISMS-Tool |
## 6. Überprüfung und Aktualisierung
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
## 7. Nachweise
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
## 8. Verwandte Dokumente
- Informationssicherheitsleitlinie: {{LINK:L00}}
- Zugehörige Verfahren: {{LINK:VA-08}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- Weitere: {{LINK:R01}}, {{LINK:R08}}, {{LINK:R11}}
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,127 @@
# Richtlinie Risikomanagement- und Auditrichtlinie
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Richtlinie |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## 1. Zweck
Diese Richtlinie regelt Identifikation, Bewertung und Behandlung von Informationssicherheitsrisiken sowie die interne und unabhängige Überprüfung des ISMS. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
## 2. Geltungsbereich
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Anforderungen und Umsetzung
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
### 3.1 Risikomanagement (ISA 1.4.1)
**Anforderung**
<!-- REQ 1.4.1-M1 -->
- **[MUSS]** Es existiert ein dokumentiertes Verfahren zur Identifikation, Analyse, Bewertung und Behandlung von Informationssicherheitsrisiken.
<!-- REQ 1.4.1-M2 -->
- **[MUSS]** Risiken werden in einem Risikoregister erfasst; Behandlungsoptionen und Maßnahmen sind festgelegt.
<!-- REQ 1.4.1-M3 -->
- **[MUSS]** Die Risikobewertung wird regelmäßig und anlassbezogen aktualisiert; die Risikoakzeptanz erfolgt durch die Leitung.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.4.1-S1 -->
- **[SOLL]** Kriterien für Eintrittswahrscheinlichkeit, Schadenshöhe und Akzeptanzschwellen sind definiert.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.4.1-M1 -->
Das Risikomanagement-Verfahren (Identifikation, Analyse, Bewertung, Behandlung) ist dokumentiert; Risiken werden im ISMS-Tool ({{TOOL_NAME}}) im Risikoregister geführt.
<!-- IMPL 1.4.1-M2 -->
Je Risiko sind Eintrittswahrscheinlichkeit, Schadenshöhe, Behandlungsoption (reduzieren/vermeiden/übertragen/akzeptieren), Maßnahmen, Verantwortlicher und Termin hinterlegt.
<!-- IMPL 1.4.1-M3 -->
Die Bewertung wird mindestens {{REVIEW_CYCLE}} und anlassbezogen (neue Systeme, Vorfälle, Änderungen) aktualisiert; Restrisiken werden von der {{ROLE_MANAGEMENT}} dokumentiert akzeptiert.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 1.4.1-S1 -->
Bewertungsskalen und Akzeptanzschwellen sind definiert und im ISMS-Tool hinterlegt.
{{/if}}
### 3.2 Compliance-Prüfung im IS-Betrieb (ISA 1.5.1)
**Anforderung**
<!-- REQ 1.5.1-M1 -->
- **[MUSS]** Die Einhaltung der Informationssicherheitsvorgaben wird regelmäßig geprüft.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.5.1-S1 -->
- **[SOLL]** Ein Auditprogramm mit Umfang, Turnus und Verantwortlichkeiten ist etabliert; Feststellungen werden nachverfolgt.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.5.1-M1 -->
Die Einhaltung wird durch interne Audits und stichprobenartige Kontrollen (nach Auditplan) geprüft; Feststellungen werden im ISMS-Tool als Maßnahmen nachverfolgt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 1.5.1-S1 -->
Ein jährliches Auditprogramm mit Umfang, Turnus und Verantwortlichkeiten ist etabliert.
{{/if}}
### 3.3 Unabhängige Überprüfung (ISA 1.5.2)
**Anforderung**
<!-- REQ 1.5.2-M1 -->
- **[MUSS]** Das ISMS wird durch eine unabhängige Stelle überprüft.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.5.2-S1 -->
- **[SOLL]** Ergebnisse fließen in die Managementbewertung und den Verbesserungsprozess ein.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.5.2-M1 -->
Das ISMS wird durch eine unabhängige Stelle (interne Revision oder externe Auditierung, z. B. TISAX) überprüft.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 1.5.2-S1 -->
Die Ergebnisse werden in der Managementbewertung behandelt und fließen in den kontinuierlichen Verbesserungsprozess ein.
{{/if}}
## 4. Verbindlichkeit
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
## 5. Rollen und Verantwortlichkeiten
| Rolle | Verantwortung in dieser Richtlinie |
|-------|-------------------------------------|
| {{ROLE_ISB}} | Steuerung des Risikomanagements, Pflege des Risikoregisters |
| {{ROLE_MANAGEMENT}} | Entscheidung über Risikoakzeptanz |
| Asset/Prozessverantwortliche | Mitwirkung bei Risikobewertung |
## 6. Überprüfung und Aktualisierung
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
## 7. Nachweise
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
## 8. Verwandte Dokumente
- Informationssicherheitsleitlinie: {{LINK:L00}}
- Zugehörige Verfahren: {{LINK:VA-09}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- Weitere: {{LINK:R01}}, {{LINK:R04}}
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,156 @@
# Richtlinie Incident-, Notfall- und Kontinuitätsrichtlinie
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Richtlinie |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## 1. Zweck
Diese Richtlinie regelt Meldung und Behandlung von Sicherheitsereignissen, das Krisenmanagement sowie die Notfall- und Kontinuitätsplanung für IT-Dienste. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
## 2. Geltungsbereich
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Anforderungen und Umsetzung
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
### 3.1 Meldung von Ereignissen (ISA 1.6.1)
**Anforderung**
<!-- REQ 1.6.1-M1 -->
- **[MUSS]** Sicherheitsrelevante Ereignisse und Beobachtungen können über einen definierten Meldeweg gemeldet werden.
<!-- REQ 1.6.1-M2 -->
- **[MUSS]** Der Meldeweg ist bekannt gemacht und niedrigschwellig erreichbar.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.6.1-S1 -->
- **[SOLL]** Meldungen werden zentral erfasst und kategorisiert.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.6.1-M1 -->
Sicherheitsereignisse können über einen definierten Meldeweg (Meldebutton/Formular im {{TOOL_TICKET}} bzw. ISMS-Tool sowie per E-Mail an {{ROLE_ISB}}) gemeldet werden.
<!-- IMPL 1.6.1-M2 -->
Der Meldeweg ist allen Beschäftigten über Onboarding und Awareness (BL-HR-01) bekannt und niedrigschwellig, auch anonym, erreichbar.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 1.6.1-S1 -->
Meldungen werden zentral im ISMS-Tool erfasst, kategorisiert und einem Schweregrad zugeordnet.
{{/if}}
### 3.2 Behandlung von Sicherheitsereignissen (ISA 1.6.2)
**Anforderung**
<!-- REQ 1.6.2-M1 -->
- **[MUSS]** Gemeldete Sicherheitsereignisse werden bewertet, priorisiert, behandelt und dokumentiert.
<!-- REQ 1.6.2-M2 -->
- **[MUSS]** Verantwortlichkeiten und Eskalationswege für die Vorfallsbehandlung sind definiert.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.6.2-S1 -->
- **[SOLL]** Erkenntnisse aus Vorfällen werden ausgewertet (Lessons Learned) und führen zu Verbesserungen.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.6.2-S2 -->
- **[SOLL]** Meldepflichten (z. B. an Kunden/OEM, Behörden) sind berücksichtigt.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.6.2-M1 -->
Ereignisse werden nach einem definierten Incident-Verfahren bewertet, priorisiert, eingedämmt, behoben und dokumentiert; die Bearbeitung erfolgt im {{TOOL_TICKET}}.
<!-- IMPL 1.6.2-M2 -->
Verantwortlichkeiten und Eskalationsstufen sind definiert; {{ROLE_ISB}} koordiniert, {{ROLE_IT_LEAD}} setzt technische Maßnahmen um.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 1.6.2-S1 -->
Nach relevanten Vorfällen erfolgt eine Nachbereitung (Lessons Learned) mit Ableitung und Nachverfolgung von Verbesserungsmaßnahmen.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 1.6.2-S2 -->
Vertragliche und gesetzliche Meldepflichten (Kunden/OEM, Aufsichtsbehörden, bei personenbezogenen Daten binnen 72 Stunden) sind im Verfahren berücksichtigt.
{{/if}}
### 3.3 Krisenmanagement (ISA 1.6.3)
**Anforderung**
<!-- REQ 1.6.3-M1 -->
- **[MUSS]** Die Organisation ist auf die Bewältigung von Krisensituationen vorbereitet (Rollen, Kommunikation, Entscheidungswege).
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.6.3-S1 -->
- **[SOLL]** Krisen-/Notfallpläne werden regelmäßig geübt und aktualisiert.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.6.3-M1 -->
Ein Krisenmanagement mit Krisenstab, Rollen, Kommunikations- und Entscheidungswegen ist definiert; der Krisenstab wird durch die {{ROLE_MANAGEMENT}} einberufen.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 1.6.3-S1 -->
Krisen- und Notfallpläne werden mindestens {{REVIEW_CYCLE}} geübt (z. B. Tabletop-Übung) und aktualisiert.
{{/if}}
### 3.4 Kontinuitätsplanung IT (ISA 5.2.8)
**Anforderung**
<!-- REQ 5.2.8-M1 -->
- **[MUSS]** Für kritische IT-Dienste besteht eine Kontinuitätsplanung (Wiederanlaufziele, Verantwortliche, Maßnahmen).
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.8-S1 -->
- **[SOLL]** Wiederanlaufmaßnahmen werden regelmäßig getestet; Ergebnisse werden dokumentiert.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.8-M1 -->
Für kritische IT-Dienste bestehen Wiederanlaufziele (RTO/RPO), Verantwortliche und Maßnahmen; {{ROLE_IT_LEAD}} verantwortet die Kontinuitätsplanung.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 5.2.8-S1 -->
Wiederanlaufmaßnahmen werden mindestens {{BACKUP_TEST_FREQ}} getestet (BL-OPS-06); Ergebnisse werden dokumentiert.
{{/if}}
## 4. Verbindlichkeit
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
## 5. Rollen und Verantwortlichkeiten
| Rolle | Verantwortung in dieser Richtlinie |
|-------|-------------------------------------|
| {{ROLE_ISB}} | Koordination der Vorfallsbehandlung |
| {{ROLE_IT_LEAD}} | IT-Notfall- und Wiederanlaufplanung |
| {{ROLE_MANAGEMENT}} | Einberufung Krisenstab |
## 6. Überprüfung und Aktualisierung
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
## 7. Nachweise
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
## 8. Verwandte Dokumente
- Informationssicherheitsleitlinie: {{LINK:L00}}
- Zugehörige Verfahren: {{LINK:VA-01}}, {{LINK:VA-02}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- Weitere: {{LINK:R03}}, {{LINK:R10}}
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,119 @@
# Richtlinie Personalsicherheit und Awareness
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Richtlinie |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_HR_LEAD}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## 1. Zweck
Diese Richtlinie regelt Eignung und Qualifikation für sicherheitsrelevante Tätigkeiten, die vertragliche Verpflichtung des Personals sowie Schulung und Sensibilisierung. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
## 2. Geltungsbereich
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Anforderungen und Umsetzung
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
### 3.1 Qualifikation für sensible Tätigkeiten (ISA 2.1.1)
**Anforderung**
<!-- REQ 2.1.1-M1 -->
- **[MUSS]** Für sicherheitsrelevante/sensible Tätigkeiten ist die erforderliche Qualifikation und Zuverlässigkeit der Beschäftigten sichergestellt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 2.1.1-S1 -->
- **[SOLL]** Anforderungen an Positionen sind beschrieben; angemessene Überprüfungen erfolgen im rechtlich zulässigen Rahmen.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 2.1.1-M1 -->
Für sensible Tätigkeiten werden Qualifikation und Zuverlässigkeit im rechtlich zulässigen Rahmen sichergestellt (z. B. Qualifikationsnachweise, bei besonders schutzbedürftigen Rollen ggf. Führungszeugnis).
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 2.1.1-S1 -->
Sicherheitsanforderungen an Positionen sind in Stellenbeschreibungen hinterlegt; Überprüfungen erfolgen anlass- und rollenbezogen.
{{/if}}
### 3.2 Vertragliche Verpflichtung (ISA 2.1.2)
**Anforderung**
<!-- REQ 2.1.2-M1 -->
- **[MUSS]** Alle Beschäftigten sind vertraglich zur Einhaltung der Informationssicherheit und zur Vertraulichkeit verpflichtet.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 2.1.2-S1 -->
- **[SOLL]** Verpflichtungen gelten auch nach Beendigung des Arbeitsverhältnisses fort und umfassen Rückgabepflichten.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 2.1.2-M1 -->
Alle Beschäftigten werden bei Eintritt vertraglich zur Vertraulichkeit und Einhaltung der Informationssicherheit verpflichtet ({{ROLE_HR_LEAD}}); der Nachweis wird in der Personalakte geführt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 2.1.2-S1 -->
Die Vertraulichkeitsverpflichtung gilt nachvertraglich fort; Rückgabe von Assets und Entzug von Berechtigungen beim Austritt sind über {{TOOL_TICKET}} geregelt (Leaver-Prozess).
{{/if}}
### 3.3 Sensibilisierung und Schulung (ISA 2.1.3)
**Anforderung**
<!-- REQ 2.1.3-M1 -->
- **[MUSS]** Beschäftigte werden hinsichtlich Informationssicherheit sensibilisiert und geschult.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 2.1.3-S1 -->
- **[SOLL]** Schulungsinhalte sind rollenspezifisch; die Wirksamkeit wird überprüft (z. B. Phishing-Tests).
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 2.1.3-M1 -->
Beschäftigte werden bei Eintritt und danach mindestens {{REVIEW_CYCLE}} geschult (BL-HR-01); Teilnahmenachweise werden im {{TOOL_NAME}} geführt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 2.1.3-S1 -->
Schulungen sind rollenspezifisch; die Wirksamkeit wird durch Phishing-Simulationen und gezielte Nachschulungen überprüft.
{{/if}}
## 4. Verbindlichkeit
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_HR_LEAD}} überwacht.
## 5. Rollen und Verantwortlichkeiten
| Rolle | Verantwortung in dieser Richtlinie |
|-------|-------------------------------------|
| {{ROLE_HR_LEAD}} | Vertragliche Verpflichtung, Eignungsprüfungen |
| {{ROLE_ISB}} | Inhalte und Nachweis von Schulung und Awareness |
| Führungskräfte | Umsetzung im Verantwortungsbereich |
## 6. Überprüfung und Aktualisierung
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_HR_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
## 7. Nachweise
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
## 8. Verwandte Dokumente
- Informationssicherheitsleitlinie: {{LINK:L00}}
- Zugehörige Verfahren: {{LINK:VA-12}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- Weitere: {{LINK:R01}}, {{LINK:R06}}
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,109 @@
# Richtlinie Mobiles Arbeiten und mobile Geräte
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Richtlinie |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## 1. Zweck
Diese Richtlinie regelt mobiles Arbeiten (Homeoffice/Telearbeit) sowie den sicheren Umgang mit mobilen IT-Geräten und Datenträgern. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
## 2. Geltungsbereich
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Anforderungen und Umsetzung
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
{{#if FLAG_MOBILE_WORK}}
### 3.1 Mobiles Arbeiten (ISA 2.1.4)
**Anforderung**
<!-- REQ 2.1.4-M1 -->
- **[MUSS]** Mobiles Arbeiten ist geregelt (zulässige Orte, Umgang mit Informationen, Absicherung der Verbindung).
<!-- REQ 2.1.4-M2 -->
- **[MUSS]** Der Zugriff auf Unternehmensinformationen erfolgt ausschließlich über gesicherte Verbindungen und freigegebene Geräte.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 2.1.4-S1 -->
- **[SOLL]** Sichtschutz, Clean-Desk/Clean-Screen und Regeln für öffentliche Umgebungen sind definiert.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 2.1.4-M1 -->
Mobiles Arbeiten ist in einer Regelung festgelegt; der Zugriff erfolgt ausschließlich über {{TECH_VPN}} mit MFA (BL-IAM-02) und freigegebene, verschlüsselte Geräte (BL-CRY-03).
<!-- IMPL 2.1.4-M2 -->
Der Zugriff auf Unternehmensinformationen ist auf verwaltete Geräte ({{TECH_MDM}}) beschränkt; die Nutzung ist an die Einhaltung der Regelung gebunden.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 2.1.4-S1 -->
Regeln zu Sichtschutz, Clean-Desk/Clean-Screen und zum Arbeiten in öffentlichen Umgebungen sind definiert und Teil der Awareness (BL-HR-01).
{{/if}}
{{/if}}
{{#if FLAG_MOBILE_DEVICES}}
### 3.2 Mobile Geräte und Datenträger (ISA 3.1.4)
**Anforderung**
<!-- REQ 3.1.4-M1 -->
- **[MUSS]** Der Umgang mit mobilen IT-Geräten und mobilen Datenträgern ist geregelt (Verschlüsselung, Verlustmeldung, Freigabe).
<!-- REQ 3.1.4-M2 -->
- **[MUSS]** Mobile Geräte sind verschlüsselt und können bei Verlust gesperrt/gelöscht werden.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 3.1.4-S1 -->
- **[SOLL]** Der Einsatz privater Geräte (BYOD) ist geregelt oder untersagt; Wechseldatenträger werden kontrolliert.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 3.1.4-M1 -->
Mobile Geräte sind vollverschlüsselt (BL-CRY-03) und über {{TECH_MDM}} zentral verwaltet; Verlustmeldung erfolgt über den Meldeweg (R04) und {{TOOL_TICKET}}.
<!-- IMPL 3.1.4-M2 -->
Bei Verlust können Geräte über {{TECH_MDM}} gesperrt und aus der Ferne gelöscht werden (BL-EP-02).
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 3.1.4-S1 -->
Der Einsatz privater Geräte (BYOD) ist geregelt bzw. untersagt; Wechseldatenträger werden nur verschlüsselt und freigegeben zugelassen (BL-EP-03).
{{/if}}
{{/if}}
## 4. Verbindlichkeit
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
## 5. Rollen und Verantwortlichkeiten
| Rolle | Verantwortung in dieser Richtlinie |
|-------|-------------------------------------|
| {{ROLE_ISB}} | Festlegung der Sicherheitsanforderungen |
| {{ROLE_IT_LEAD}} | Technische Umsetzung (VPN, MDM) |
| Mitarbeitende | Einhaltung der Vorgaben |
## 6. Überprüfung und Aktualisierung
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
## 7. Nachweise
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
## 8. Verwandte Dokumente
- Informationssicherheitsleitlinie: {{LINK:L00}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- Weitere: {{LINK:R05}}, {{LINK:R07}}, {{LINK:R08}}
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,100 @@
# Richtlinie Physische Sicherheit
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Richtlinie |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_IT_LEAD}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## 1. Zweck
Diese Richtlinie regelt den physischen Schutz von Informationen und informationsverarbeitenden Einrichtungen durch Sicherheitszonen, Zutrittsschutz und den Umgang mit unterstützenden Betriebsmitteln. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
## 2. Geltungsbereich
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Anforderungen und Umsetzung
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
### 3.1 Sicherheitszonen und Zutritt (ISA 3.1.1)
**Anforderung**
<!-- REQ 3.1.1-M1 -->
- **[MUSS]** Sicherheitszonen sind definiert und der Zutritt zu schützenswerten Bereichen ist reglementiert und nachvollziehbar.
<!-- REQ 3.1.1-M2 -->
- **[MUSS]** Zutrittsrechte werden nach Bedarf vergeben, dokumentiert und bei Wegfall entzogen.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 3.1.1-S1 -->
- **[SOLL]** Zutritte werden protokolliert; Besucher werden begleitet; technische Schutzmaßnahmen sind vorhanden.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 3.1.1-M1 -->
Sicherheitszonen sind definiert (BL-PHY-01); der Zutritt zu schutzbedürftigen Bereichen (z. B. Serverraum) ist reglementiert und wird protokolliert (BL-PHY-02).
<!-- IMPL 3.1.1-M2 -->
Zutrittsrechte werden bedarfsorientiert über {{TOOL_TICKET}} vergeben, dokumentiert und bei Wegfall (Austritt/Rollenwechsel) entzogen.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 3.1.1-S1 -->
Besucher werden registriert und begleitet; technische Schutzmaßnahmen (Zutrittskontrolle, Alarm, Videoüberwachung im rechtlichen Rahmen) sind vorhanden.
{{/if}}
### 3.2 Umgang mit unterstützenden Betriebsmitteln (ISA 3.1.3)
**Anforderung**
<!-- REQ 3.1.3-M1 -->
- **[MUSS]** Der Umgang mit unterstützenden Assets (z. B. Verkabelung, Strom-/Klimaversorgung, Serverräume) ist geregelt und schützt vor Ausfall und unbefugtem Zugriff.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 3.1.3-S1 -->
- **[SOLL]** Versorgungseinrichtungen werden gewartet und überwacht; Redundanzen bestehen für kritische Bereiche.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 3.1.3-M1 -->
Serverräume und Versorgungseinrichtungen (Strom, Klima, Verkabelung) sind zutrittsgeschützt und gegen Ausfall abgesichert.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 3.1.3-S1 -->
Versorgungseinrichtungen werden gewartet und überwacht; für kritische Bereiche bestehen Redundanzen (z. B. USV, Klimaredundanz).
{{/if}}
## 4. Verbindlichkeit
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.
## 5. Rollen und Verantwortlichkeiten
| Rolle | Verantwortung in dieser Richtlinie |
|-------|-------------------------------------|
| {{ROLE_IT_LEAD}} | Zonenkonzept, Zutrittsschutz, Betriebsmittel |
| {{ROLE_ISB}} | Vorgabe der Anforderungen |
## 6. Überprüfung und Aktualisierung
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
## 7. Nachweise
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
## 8. Verwandte Dokumente
- Informationssicherheitsleitlinie: {{LINK:L00}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- Weitere: {{LINK:R02}}, {{LINK:R06}}
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,148 @@
# Richtlinie Identitäts- und Zugriffsmanagement
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Richtlinie |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_IT_LEAD}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## 1. Zweck
Diese Richtlinie regelt Identifikationsmittel, die sichere Anmeldung, die Verwaltung von Benutzerkonten und Anmeldeinformationen sowie die Vergabe und Kontrolle von Zugriffsrechten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
## 2. Geltungsbereich
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Anforderungen und Umsetzung
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
### 3.1 Identifikationsmittel (ISA 4.1.1)
**Anforderung**
<!-- REQ 4.1.1-M1 -->
- **[MUSS]** Der Einsatz von Identifikationsmitteln (Benutzerkennungen, Token, Zertifikate) ist geregelt und eindeutig personenbezogen.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 4.1.1-S1 -->
- **[SOLL]** Ausgabe, Rücknahme und Sperrung von Identifikationsmitteln sind dokumentiert.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 4.1.1-M1 -->
Identifikationsmittel (Benutzerkennungen, Token, Zertifikate) werden eindeutig personenbezogen über {{TOOL_IAM}} vergeben; Sammelkonten werden vermieden bzw. dokumentiert und begründet.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 4.1.1-S1 -->
Ausgabe, Rücknahme und Sperrung von Identifikationsmitteln werden im {{TOOL_TICKET}} beantragt, genehmigt und dokumentiert (BL-IAM-07).
{{/if}}
### 3.2 Sichere Anmeldung (ISA 4.1.2)
**Anforderung**
<!-- REQ 4.1.2-M1 -->
- **[MUSS]** Der Zugang zu IT-Diensten und IT-Systemen ist durch sichere Authentifizierungsverfahren geschützt.
<!-- REQ 4.1.2-M2 -->
- **[MUSS]** Für erhöhten Schutzbedarf und Fernzugriffe wird Mehr-Faktor-Authentifizierung (MFA) eingesetzt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 4.1.2-S1 -->
- **[SOLL]** Passwortanforderungen, Sperrmechanismen und Sitzungsverwaltung sind definiert.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 4.1.2-M1 -->
Der Zugang ist durch sichere Authentifizierung geschützt; die Passwortvorgaben nach BL-IAM-01 (mind. {{PW_MIN_LENGTH}} Zeichen, {{PW_COMPLEXITY}}, {{PW_ROTATION}}) werden zentral über {{TOOL_IAM}} erzwungen.
<!-- IMPL 4.1.2-M2 -->
Für Fernzugriffe, administrative Zugänge und Cloud-Dienste wird MFA gemäß BL-IAM-02 über {{TECH_MFA}} durchgesetzt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 4.1.2-S1 -->
Sperrmechanismen (BL-IAM-04) und Sitzungs-Timeouts (BL-IAM-03) sind zentral konfiguriert.
{{/if}}
### 3.3 Konten und Anmeldeinformationen (ISA 4.1.3)
**Anforderung**
<!-- REQ 4.1.3-M1 -->
- **[MUSS]** Benutzerkonten und Anmeldeinformationen werden sicher verwaltet (Erstellung, Aenderung, Sperrung, Löschung).
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 4.1.3-S1 -->
- **[SOLL]** Privilegierte und technische Konten werden gesondert verwaltet und überwacht.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 4.1.3-M1 -->
Konten werden über einen definierten Lebenszyklus (Joiner/Mover/Leaver) verwaltet; Auslöser sind {{TOOL_TICKET}}-Aufträge aus HR-/Vorgesetztenmeldungen.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 4.1.3-S1 -->
Privilegierte und technische Konten werden gesondert verwaltet, einzeln zugeordnet und verstärkt protokolliert (BL-IAM-06).
{{/if}}
### 3.4 Zugriffsrechte (ISA 4.2.1)
**Anforderung**
<!-- REQ 4.2.1-M1 -->
- **[MUSS]** Zugriffsrechte werden nach dem Minimalprinzip (need-to-know / least privilege) vergeben; Verfahren für Antrag, Prüfung und Genehmigung bestehen.
<!-- REQ 4.2.1-M2 -->
- **[MUSS]** Zugriffsrechte werden bei Wegfall des Bedarfs entzogen und regelmäßig überprüft (Rezertifizierung){{#if FLAG_CUSTOMER_SYSTEMS}}, auch für Zugriffe in Kundensystemen{{/if}}.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 4.2.1-S1 -->
- **[SOLL]** Berechtigungen werden über Rollen vergeben; normale Konten erhalten keine privilegierten Rechte.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 4.2.1-M1 -->
Zugriffsrechte werden nach dem Minimalprinzip (need-to-know/least privilege) vergeben; Antrag, fachliche Prüfung und Genehmigung erfolgen im {{TOOL_TICKET}}.
<!-- IMPL 4.2.1-M2 -->
Berechtigungen werden beim Wegfall entzogen und mindestens {{RECERT_FREQ}} rezertifiziert (BL-IAM-05){{#if FLAG_CUSTOMER_SYSTEMS}}, auch für Zugriffe in Kundensystemen{{/if}}.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 4.2.1-S1 -->
Berechtigungen werden rollenbasiert (RBAC) über {{TOOL_IAM}} vergeben; Standardkonten erhalten keine privilegierten Rechte.
{{/if}}
## 4. Verbindlichkeit
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.
## 5. Rollen und Verantwortlichkeiten
| Rolle | Verantwortung in dieser Richtlinie |
|-------|-------------------------------------|
| {{ROLE_IT_LEAD}} | Technische Umsetzung IAM |
| Fachbereiche | Fachliche Freigabe von Berechtigungen |
| {{ROLE_ISB}} | Ueberwachung der Einhaltung |
## 6. Überprüfung und Aktualisierung
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
## 7. Nachweise
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
## 8. Verwandte Dokumente
- Informationssicherheitsleitlinie: {{LINK:L00}}
- Zugehörige Verfahren: {{LINK:VA-03}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- Weitere: {{LINK:R02}}, {{LINK:R05}}, {{LINK:R10}}
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,101 @@
# Richtlinie Kryptografie- und Uebertragungsrichtlinie
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Richtlinie |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_IT_LEAD}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## 1. Zweck
Diese Richtlinie regelt den Einsatz kryptografischer Verfahren, die Schlüsselverwaltung sowie den Schutz von Informationen bei der Uebertragung. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
## 2. Geltungsbereich
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Anforderungen und Umsetzung
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
### 3.1 Einsatz kryptografischer Verfahren (ISA 5.1.1)
**Anforderung**
<!-- REQ 5.1.1-M1 -->
- **[MUSS]** Der Einsatz von Kryptografie ist geregelt; zulässige Verfahren und Schlüssellängen entsprechen dem Stand der Technik.
<!-- REQ 5.1.1-M2 -->
- **[MUSS]** Schlüssel werden über ihren gesamten Lebenszyklus sicher verwaltet.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.1.1-S1 -->
- **[SOLL]** Ein Kryptokonzept ist dokumentiert{{#if FLAG_CRYPTO_PKI}} und eine PKI/Zertifikatsverwaltung ist etabliert{{/if}}.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.1.1-M1 -->
Zulässige Verfahren und Schlüssellängen nach BL-CRY-02 ({{CRYPTO_ALGO}}) sind vorgegeben; veraltete Verfahren sind untersagt.
<!-- IMPL 5.1.1-M2 -->
Schlüssel werden über ihren Lebenszyklus (Erzeugung, Verteilung, Speicherung, Sperrung, Vernichtung) sicher verwaltet (BL-CRY-05).
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 5.1.1-S1 -->
Ein Kryptokonzept ist dokumentiert{{#if FLAG_CRYPTO_PKI}}; eine PKI/Zertifikatsverwaltung ist etabliert{{/if}}.
{{/if}}
### 3.2 Schutz bei Uebertragung (ISA 5.1.2)
**Anforderung**
<!-- REQ 5.1.2-M1 -->
- **[MUSS]** Informationen werden abhängig vom Schutzbedarf bei der Uebertragung geschützt (z. B. Transportverschlüsselung, gesicherte Kanäle).
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.1.2-S1 -->
- **[SOLL]** Regeln für sichere Uebertragungswege (E-Mail-Verschlüsselung, sichere Dateiübertragung) sind definiert.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.1.2-M1 -->
Informationen werden schutzbedarfsgerecht bei der Übertragung geschützt: mindestens {{TLS_MIN}} (BL-CRY-01) und gesicherte Kanäle.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 5.1.2-S1 -->
Regeln für E-Mail-Verschlüsselung und sichere Dateiübertragung sind definiert (BL-CRY-04).
{{/if}}
## 4. Verbindlichkeit
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.
## 5. Rollen und Verantwortlichkeiten
| Rolle | Verantwortung in dieser Richtlinie |
|-------|-------------------------------------|
| {{ROLE_IT_LEAD}} | Verfahren und Schlüsselverwaltung |
| {{ROLE_ISB}} | Vorgabe zulässiger Algorithmen/Stärken |
## 6. Überprüfung und Aktualisierung
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
## 7. Nachweise
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
## 8. Verwandte Dokumente
- Informationssicherheitsleitlinie: {{LINK:L00}}
- Zugehörige Verfahren: {{LINK:VA-07}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- Weitere: {{LINK:R08}}, {{LINK:R10}}, {{LINK:R12}}
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,219 @@
# Richtlinie Betriebssicherheit
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Richtlinie |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_IT_LEAD}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## 1. Zweck
Diese Richtlinie regelt den sicheren IT-Betrieb: Change-Management, Trennung von Umgebungen, Malware-Schutz, Protokollierung, Schwachstellen- und Patch-Management, technische Prüfungen, Netzwerksicherheit sowie Datensicherung und Wiederherstellung. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
## 2. Geltungsbereich
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Anforderungen und Umsetzung
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
### 3.1 Change-Management (ISA 5.2.1)
**Anforderung**
<!-- REQ 5.2.1-M1 -->
- **[MUSS]** Aenderungen an IT-Systemen werden geregelt beantragt, bewertet, getestet, genehmigt und dokumentiert.
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.1-M1 -->
Änderungen durchlaufen ein Change-Verfahren mit Antrag, Risikobewertung, Test, Genehmigung und Dokumentation im {{TOOL_TICKET}} (BL-OPS-09).
### 3.2 Trennung der Umgebungen (ISA 5.2.2)
**Anforderung**
<!-- REQ 5.2.2-M1 -->
- **[MUSS]** Entwicklungs-, Test- und Produktionsumgebungen sind getrennt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.2-S1 -->
- **[SOLL]** Produktivdaten werden nicht ungeschützt in Test-/Entwicklungsumgebungen verwendet.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.2-M1 -->
Entwicklung, Test und Produktion sind getrennt betrieben.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 5.2.2-S1 -->
Produktivdaten werden in Test-/Entwicklungsumgebungen nur anonymisiert/pseudonymisiert genutzt.
{{/if}}
### 3.3 Schutz vor Malware (ISA 5.2.3)
**Anforderung**
<!-- REQ 5.2.3-M1 -->
- **[MUSS]** Anforderungen zum Schutz vor Schadsoftware sind bestimmt; technische und organisatorische Maßnahmen sind umgesetzt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.3-S1 -->
- **[SOLL]** Schutzsoftware wird automatisch aktualisiert; unnötige Netzwerkdienste sind deaktiviert.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.3-M1 -->
Malware-Schutz ist über {{TECH_MALWARE}} auf allen Endpunkten und Servern umgesetzt (BL-OPS-03).
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 5.2.3-S1 -->
Signaturen/Engines werden {{MALWARE_UPDATE}} aktualisiert; unnötige Netzwerkdienste sind deaktiviert.
{{/if}}
### 3.4 Protokollierung und Auswertung (ISA 5.2.4)
**Anforderung**
<!-- REQ 5.2.4-M1 -->
- **[MUSS]** Sicherheitsrelevante Ereignisse werden protokolliert und ausgewertet.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.4-S1 -->
- **[SOLL]** Protokolle sind vor Manipulation geschützt; Aufbewahrungsfristen sind definiert.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.4-M1 -->
Sicherheitsrelevante Ereignisse werden zentral über {{TECH_SIEM}} protokolliert und ausgewertet (BL-OPS-04).
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 5.2.4-S1 -->
Protokolle sind manipulationsgeschützt; die Aufbewahrung beträgt {{LOG_RETENTION}}.
{{/if}}
### 3.5 Schwachstellen- und Patch-Management (ISA 5.2.5)
**Anforderung**
<!-- REQ 5.2.5-M1 -->
- **[MUSS]** Schwachstellen werden identifiziert und risikoorientiert behoben (Patch-Management).
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.5-S1 -->
- **[SOLL]** Es besteht ein regelmäßiges Schwachstellen-Scanning; kritische Patches werden priorisiert.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.5-M1 -->
Schwachstellen werden erfasst und nach BL-OPS-01 risikoorientiert gepatcht (kritisch {{PATCH_SLA_CRIT}}); die Nachverfolgung erfolgt im {{TOOL_TICKET}}.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 5.2.5-S1 -->
Ein Schwachstellen-Scanning ({{VULN_SCAN_FREQ}}, BL-OPS-02) ist etabliert.
{{/if}}
### 3.6 Technische Überprüfung (ISA 5.2.6)
**Anforderung**
<!-- REQ 5.2.6-M1 -->
- **[MUSS]** IT-Systeme und Dienste werden technisch überprüft (z. B. Systemhärtung, Penetrationstests).
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.6-M1 -->
Systeme werden nach Härtungsvorgaben (BL-OPS-07, z. B. CIS-Benchmarks) konfiguriert und risikoorientiert technisch geprüft (Penetrationstest {{PENTEST_FREQ}}, BL-OPS-08).
### 3.7 Netzwerksicherheit (ISA 5.2.7)
**Anforderung**
<!-- REQ 5.2.7-M1 -->
- **[MUSS]** Das Netzwerk wird gesteuert und abgesichert (Segmentierung, Zugangskontrolle, Absicherung nach außen).
{{#if FLAG_OT_USED}}
<!-- REQ 5.2.7-M2 -->
- **[MUSS]** Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.7-S1 -->
- **[SOLL]** Ein aktueller Netzplan und ein Segmentierungskonzept liegen vor.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.7-M1 -->
Das Netzwerk ist nach Schutzbedarf segmentiert (BL-NET-01), zugangskontrolliert und nach außen über Firewall (Default-Deny, BL-NET-02) abgesichert.
{{#if FLAG_OT_USED}}
<!-- IMPL 5.2.7-M2 -->
Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert (BL-NET-01).
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 5.2.7-S1 -->
Ein aktueller Netzplan und ein Segmentierungskonzept werden gepflegt.
{{/if}}
### 3.8 Backup und Wiederherstellung (ISA 5.2.9)
**Anforderung**
<!-- REQ 5.2.9-M1 -->
- **[MUSS]** Daten und IT-Dienste werden gesichert; Wiederherstellung ist geregelt.
<!-- REQ 5.2.9-M2 -->
- **[MUSS]** Wiederherstellungstests werden regelmäßig durchgeführt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.9-S1 -->
- **[SOLL]** Backups werden geschützt/ausgelagert aufbewahrt (z. B. offline/immutable).
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.9-M1 -->
Daten und Dienste werden nach Schema {{BACKUP_SCHEME}} über {{TECH_BACKUP}} gesichert (BL-OPS-05); die Wiederherstellung ist geregelt.
<!-- IMPL 5.2.9-M2 -->
Wiederherstellungstests werden mindestens {{BACKUP_TEST_FREQ}} durchgeführt und dokumentiert (BL-OPS-06).
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 5.2.9-S1 -->
Backups werden geschützt und ausgelagert aufbewahrt (offline/immutable), Aufbewahrung {{BACKUP_RETENTION}}.
{{/if}}
## 4. Verbindlichkeit
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.
## 5. Rollen und Verantwortlichkeiten
| Rolle | Verantwortung in dieser Richtlinie |
|-------|-------------------------------------|
| {{ROLE_IT_LEAD}} | Sicherer IT-Betrieb |
| {{ROLE_ISB}} | Ueberwachung der Einhaltung |
## 6. Überprüfung und Aktualisierung
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
## 7. Nachweise
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
## 8. Verwandte Dokumente
- Informationssicherheitsleitlinie: {{LINK:L00}}
- Zugehörige Verfahren: {{LINK:VA-04}}, {{LINK:VA-05}}, {{LINK:VA-06}}, {{LINK:VA-13}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- Weitere: {{LINK:R04}}, {{LINK:R08}}, {{LINK:R11}}
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,117 @@
# Richtlinie Sichere Systembeschaffung und Entwicklung
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Richtlinie |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_IT_LEAD}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## 1. Zweck
Diese Richtlinie regelt die Berücksichtigung der Informationssicherheit bei Beschaffung und Weiterentwicklung von IT-Systemen, Anforderungen an Netzdienste sowie Rückgabe und sichere Löschung von Informationen. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
## 2. Geltungsbereich
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Anforderungen und Umsetzung
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
### 3.1 Sicherheit bei Beschaffung/Entwicklung (ISA 5.3.1)
**Anforderung**
<!-- REQ 5.3.1-M1 -->
- **[MUSS]** Bei Beschaffung oder Weiterentwicklung von IT-Systemen werden Informationssicherheitsanforderungen ermittelt und berücksichtigt.
{{#if FLAG_DEV_INHOUSE}}
<!-- REQ 5.3.1-M2 -->
- **[MUSS]** Für die Eigenentwicklung gelten Vorgaben für sichere Entwicklung (Secure Coding, Tests, Freigaben).
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.3.1-S1 -->
- **[SOLL]** Sicherheitsanforderungen sind Bestandteil des Beschaffungs-/Entwicklungsprozesses (Security by Design).
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.3.1-M1 -->
Sicherheitsanforderungen sind fester Bestandteil von Beschaffungs- und Änderungsprozessen (Security by Design); die Prüfung erfolgt vor Freigabe im {{TOOL_TICKET}}.
{{#if FLAG_DEV_INHOUSE}}
<!-- IMPL 5.3.1-M2 -->
Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews, automatisierten Sicherheitstests (SAST/Dependency-Scan) und dokumentierten Freigaben.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 5.3.1-S1 -->
Sicherheitsanforderungen werden dokumentiert und ihre Umsetzung vor Produktivsetzung geprüft.
{{/if}}
### 3.2 Anforderungen an Netzdienste (ISA 5.3.2)
**Anforderung**
<!-- REQ 5.3.2-M1 -->
- **[MUSS]** Sicherheitsanforderungen an Netzdienste (intern und extern) sind definiert.
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.3.2-M1 -->
Für genutzte Netzdienste (intern/extern) sind Sicherheitsanforderungen definiert und vertraglich bzw. technisch vereinbart.
### 3.3 Rückgabe und sichere Löschung (ISA 5.3.3)
**Anforderung**
<!-- REQ 5.3.3-M1 -->
- **[MUSS]** Rückgabe und sichere Entfernung/Löschung von Informationen und Assets sind geregelt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.3.3-S1 -->
- **[SOLL]** Löschverfahren entsprechen dem Schutzbedarf; Löschungen werden nachgewiesen.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.3.3-M1 -->
Rückgabe und sichere Löschung/Vernichtung (bei Vertragsende, Geräteausmusterung) sind nach BL-DEL-01 geregelt und werden nachgewiesen.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 5.3.3-S1 -->
Löschverfahren richten sich nach dem Schutzbedarf; Löschungen werden dokumentiert (Löschprotokoll).
{{/if}}
## 4. Verbindlichkeit
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.
## 5. Rollen und Verantwortlichkeiten
| Rolle | Verantwortung in dieser Richtlinie |
|-------|-------------------------------------|
| {{ROLE_IT_LEAD}} | Beschaffung/Entwicklung |
| {{ROLE_ISB}} | Definition Sicherheitsanforderungen |
## 6. Überprüfung und Aktualisierung
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
## 7. Nachweise
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
## 8. Verwandte Dokumente
- Informationssicherheitsleitlinie: {{LINK:L00}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- Weitere: {{LINK:R02}}, {{LINK:R10}}, {{LINK:R12}}
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,116 @@
# Richtlinie Cloud-, KI- und externe IT-Dienste
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Richtlinie |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## 1. Zweck
Diese Richtlinie regelt den Schutz von Informationen bei der Nutzung ausgelagerter oder geteilter externer IT-Dienste (Cloud) sowie beim Einsatz von KI-/GenAI-Diensten, einschließlich Auswahl, Freigabe, zulässiger Nutzung und Datenpreisgabe. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
## 2. Geltungsbereich
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Anforderungen und Umsetzung
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
### 3.1 Externe/geteilte IT-Dienste und Cloud (ISA 5.3.4)
**Anforderung**
<!-- REQ 5.3.4-M1 -->
- **[MUSS]** Bei geteilten externen IT-Diensten ist durch wirksame Mandantentrennung sichergestellt, dass Unbefugte anderer Organisationen nicht auf eigene Informationen zugreifen können.
{{#if FLAG_CLOUD_USED}}
<!-- REQ 5.3.4-M2 -->
- **[MUSS]** Cloud-Dienste werden vor Nutzung bewertet und freigegeben; nur freigegebene Dienste werden für Unternehmensinformationen genutzt.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.3.4-S1 -->
- **[SOLL]** Das Segregationskonzept des Anbieters ist dokumentiert und wird bei Aenderungen angepasst.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.3.4-M1 -->
Bei geteilten externen Diensten wird eine wirksame Mandantentrennung gefordert und vertraglich zugesichert; die Prüfung erfolgt vor Freigabe.
{{#if FLAG_CLOUD_USED}}
<!-- IMPL 5.3.4-M2 -->
Cloud-Dienste werden vor Nutzung bewertet (Schutzbedarf, Datenlokation/EU, Verschlüsselung, Exit) und von {{ROLE_ISB}} freigegeben; die Freigabeliste wird im ISMS-Tool ({{TOOL_NAME}}) geführt.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 5.3.4-S1 -->
Das Segregationskonzept des Anbieters wird dokumentiert und bei Änderungen aktualisiert.
{{/if}}
{{#if FLAG_AI_USED}}
### 3.2 Nutzung von KI-/GenAI-Diensten (ISA 5.3.4-KI)
**Anforderung**
<!-- REQ 5.3.4-KI-M1 -->
- **[MUSS]** Der Einsatz von KI-/GenAI-Diensten ist geregelt; es werden nur freigegebene Dienste genutzt.
<!-- REQ 5.3.4-KI-M2 -->
- **[MUSS]** Die Eingabe vertraulicher oder personenbezogener Informationen in nicht freigegebene KI-Dienste ist untersagt; zulässige Datenklassen je Dienst sind definiert.
<!-- REQ 5.3.4-KI-M3 -->
- **[MUSS]** Bei freigegebenen KI-Diensten ist geklärt, ob Eingaben zum Training genutzt werden; eine Trainings-/Weitergabe von Unternehmensdaten wird ausgeschlossen oder vertraglich untersagt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.3.4-KI-S1 -->
- **[SOLL]** Ergebnisse werden vor geschäftskritischer Verwendung geprüft (Human-in-the-Loop); der KI-Einsatz wird dokumentiert; regulatorische Anforderungen (z. B. EU AI Act) werden berücksichtigt.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.3.4-KI-M1 -->
Der Einsatz von KI-/GenAI-Diensten ist geregelt; nur von {{ROLE_ISB}} freigegebene Dienste (Freigabeliste im ISMS-Tool) dürfen genutzt werden.
<!-- IMPL 5.3.4-KI-M2 -->
Zulässige Datenklassen je KI-Dienst sind definiert; die Eingabe vertraulicher oder personenbezogener Daten in nicht freigegebene Dienste ist untersagt (Awareness BL-HR-01).
<!-- IMPL 5.3.4-KI-M3 -->
Bei Freigabe wird geprüft und vertraglich sichergestellt, dass Eingaben nicht zum Training genutzt oder an Dritte weitergegeben werden (Opt-out bzw. Enterprise-Vertrag).
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 5.3.4-KI-S1 -->
KI-Ergebnisse werden vor geschäftskritischer Verwendung durch Menschen geprüft (Human-in-the-Loop); der KI-Einsatz wird dokumentiert und regulatorische Anforderungen (EU AI Act) berücksichtigt.
{{/if}}
{{/if}}
## 4. Verbindlichkeit
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
## 5. Rollen und Verantwortlichkeiten
| Rolle | Verantwortung in dieser Richtlinie |
|-------|-------------------------------------|
| {{ROLE_ISB}} | Freigabe Cloud-/KI-Dienste, Pflege der Freigabeliste |
| {{ROLE_IT_LEAD}} | Technische Absicherung |
| Fachbereiche | Nutzung nur freigegebener Dienste |
## 6. Überprüfung und Aktualisierung
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
## 7. Nachweise
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
## 8. Verwandte Dokumente
- Informationssicherheitsleitlinie: {{LINK:L00}}
- Zugehörige Verfahren: {{LINK:VA-11}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- Weitere: {{LINK:R09}}, {{LINK:R11}}, {{LINK:R13}}
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,126 @@
# Richtlinie Lieferanten- und Dienstleistersteuerung
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Richtlinie |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## 1. Zweck
Diese Richtlinie regelt die Sicherstellung der Informationssicherheit bei Auftragnehmern und Lieferanten, Vertraulichkeitsvereinbarungen sowie die Abgrenzung von Verantwortlichkeiten mit externen IT-Dienstleistern. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
## 2. Geltungsbereich
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Anforderungen und Umsetzung
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
### 3.1 Informationssicherheit bei Lieferanten (ISA 6.1.1)
**Anforderung**
<!-- REQ 6.1.1-M1 -->
- **[MUSS]** Informationssicherheitsanforderungen an Auftragnehmer/Lieferanten sind ermittelt und werden vertraglich vereinbart und überwacht.
<!-- REQ 6.1.1-M2 -->
- **[MUSS]** Lieferanten werden risikoorientiert bewertet.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 6.1.1-S1 -->
- **[SOLL]** Die Einhaltung der Anforderungen wird regelmäßig überprüft (z. B. Nachweise, Audits, TISAX-Label).
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 6.1.1-M1 -->
Sicherheitsanforderungen an Lieferanten werden ermittelt, vertraglich vereinbart und überwacht; das Lieferantenverzeichnis wird im ISMS-Tool ({{TOOL_NAME}}) geführt.
<!-- IMPL 6.1.1-M2 -->
Lieferanten werden risikoorientiert nach BL-SUP-01 (Schutzbedarf, Zugriff) klassifiziert.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 6.1.1-S1 -->
Die Einhaltung wird risikobasiert überprüft (Selbstauskunft, Nachweise, Audits, TISAX-Label).
{{/if}}
### 3.2 Vertraulichkeit (ISA 6.1.2)
**Anforderung**
<!-- REQ 6.1.2-M1 -->
- **[MUSS]** Der Austausch von Informationen mit Externen ist durch Vertraulichkeitsvereinbarungen (NDA) abgesichert.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 6.1.2-S1 -->
- **[SOLL]** NDA-Vorlagen sind standardisiert; Geltungsdauer und Rückgabe-/Löschpflichten sind geregelt.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 6.1.2-M1 -->
Vor dem Austausch schutzbedürftiger Informationen werden Vertraulichkeitsvereinbarungen (NDA) abgeschlossen und im ISMS-Tool hinterlegt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 6.1.2-S1 -->
Standardisierte NDA-Vorlagen mit Geltungsdauer sowie Rückgabe-/Löschpflichten werden verwendet.
{{/if}}
### 3.3 Abgrenzung der Verantwortlichkeiten (ISA 6.1.3)
**Anforderung**
{{#if FLAG_EXTERNAL_IT}}
<!-- REQ 6.1.3-M1 -->
- **[MUSS]** Verantwortlichkeiten zwischen der Organisation und externen IT-Dienstleistern sind klar abgegrenzt und dokumentiert.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 6.1.3-S1 -->
- **[SOLL]** Schnittstellen, Eskalations- und Meldewege mit Dienstleistern sind vereinbart.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
{{#if FLAG_EXTERNAL_IT}}
<!-- IMPL 6.1.3-M1 -->
Die Verantwortlichkeiten mit externen IT-Dienstleistern (Betriebs-, Sicherheits-, Melde- und Mitwirkungspflichten) sind abgegrenzt und vertraglich dokumentiert.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 6.1.3-S1 -->
Schnittstellen sowie Eskalations- und Meldewege sind vertraglich vereinbart (Anbindung an R04).
{{/if}}
## 4. Verbindlichkeit
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
## 5. Rollen und Verantwortlichkeiten
| Rolle | Verantwortung in dieser Richtlinie |
|-------|-------------------------------------|
| {{ROLE_ISB}} | Steuerung der Lieferantensicherheit, Pflege Lieferantenverzeichnis |
| Einkauf | Vertragliche Einbindung der Anforderungen |
## 6. Überprüfung und Aktualisierung
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
## 7. Nachweise
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
## 8. Verwandte Dokumente
- Informationssicherheitsleitlinie: {{LINK:L00}}
- Zugehörige Verfahren: {{LINK:VA-10}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- Weitere: {{LINK:R01}}, {{LINK:R12}}
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,102 @@
# Richtlinie Compliance und Datenschutz
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Richtlinie |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## 1. Zweck
Diese Richtlinie regelt die Einhaltung regulatorischer und vertraglicher Vorgaben sowie den Schutz personenbezogener Daten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
## 2. Geltungsbereich
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Anforderungen und Umsetzung
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
### 3.1 Regulatorische und vertragliche Compliance (ISA 7.1.1)
**Anforderung**
<!-- REQ 7.1.1-M1 -->
- **[MUSS]** Relevante gesetzliche, regulatorische und vertragliche Anforderungen an die Informationssicherheit sind identifiziert, dokumentiert und werden eingehalten.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 7.1.1-S1 -->
- **[SOLL]** Ein Compliance-/Rechtsregister wird gepflegt und regelmäßig aktualisiert; Verantwortliche sind benannt.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 7.1.1-M1 -->
Relevante gesetzliche, regulatorische und vertragliche Anforderungen werden in einem Compliance-/Rechtsregister im ISMS-Tool ({{TOOL_NAME}}) erfasst und ihre Einhaltung nachverfolgt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 7.1.1-S1 -->
Das Register wird mindestens {{REVIEW_CYCLE}} aktualisiert; je Anforderung ist ein Verantwortlicher benannt.
{{/if}}
{{#if FLAG_PERSONAL_DATA}}
### 3.2 Schutz personenbezogener Daten (ISA 7.1.2)
**Anforderung**
<!-- REQ 7.1.2-M1 -->
- **[MUSS]** Beim Umgang mit personenbezogenen Daten werden die datenschutzrechtlichen Anforderungen (z. B. DSGVO) berücksichtigt.
<!-- REQ 7.1.2-M2 -->
- **[MUSS]** Ein Verzeichnis der Verarbeitungstätigkeiten wird geführt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 7.1.2-S1 -->
- **[SOLL]** Technische und organisatorische Maßnahmen (TOM), Löschkonzepte und Betroffenenrechte sind geregelt.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 7.1.2-M1 -->
Datenschutzrechtliche Anforderungen (DSGVO) werden berücksichtigt; {{ROLE_DPO}} ist eingebunden und bei relevanten Vorhaben (Datenschutz-Folgenabschätzung) beteiligt.
<!-- IMPL 7.1.2-M2 -->
Das Verzeichnis der Verarbeitungstätigkeiten wird im ISMS-Tool ({{TOOL_NAME}}) geführt und gepflegt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 7.1.2-S1 -->
Technische und organisatorische Maßnahmen (TOM), Löschkonzepte (BL-DEL-01) und Prozesse für Betroffenenrechte sind geregelt.
{{/if}}
{{/if}}
## 4. Verbindlichkeit
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
## 5. Rollen und Verantwortlichkeiten
| Rolle | Verantwortung in dieser Richtlinie |
|-------|-------------------------------------|
| {{ROLE_ISB}} | Compliance-Register |
| {{ROLE_DPO}} | Datenschutz |
## 6. Überprüfung und Aktualisierung
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
## 7. Nachweise
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
## 8. Verwandte Dokumente
- Informationssicherheitsleitlinie: {{LINK:L00}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- Weitere: {{LINK:L00}}, {{LINK:R03}}
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->