GAP WP3.1: IMPL-Texte mit verwalteten Registern verdrahtet

Die informellen „Liste/Whitelist im ISMS-Tool"-Formulierungen durch Verweise auf
die verwalteten Register (WP3.0) ersetzt — mit Lieferant-/Asset-Cross-Links.

- A-N3: R02 1.3.4 → {{LINK:REG-SW-WHITELIST}} (+ VA-10 Lieferant, VA-08 Asset).
- A-N6: R02 1.3.3 + R12 5.3.4 / 5.3.4-KI → {{LINK:REG-EXT-SERVICES}} (siehe VA-11).
- N5: R04 5.2.8 → {{LINK:REG-CRIT-SERVICES}} (BIA/RTO/RPO/Wiederanlauf, VA-02).
- F14: R09 5.1.2 + R10 5.2.7 → {{LINK:REG-NET}}.
- N7: R13 6.1.3 → {{LINK:REG-EXT-SERVICES}} (zusätzlich zum bereits gesetzten VA-10).

Verifiziert: _verify.py OK (Render 0, Mapping sauber); Re-Import (6 Dokumente
aktualisiert); Browser: R02 rendert klickbare Register-Deep-Links, keine
informelle „Liste im ISMS-Tool"-Formulierung mehr.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
2026-07-23 11:10:52 +02:00
co-authored by Claude Opus 4.8
parent bd56a478fc
commit 95d44790a9
6 changed files with 8 additions and 8 deletions
@@ -90,7 +90,7 @@ Es gilt ein konsistentes vierstufiges Klassifizierungsschema (Öffentlich / Inte
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.3.3 --> <!-- IMPL 1.3.3 -->
Externe IT-Dienste/-Komponenten werden vor Nutzung bewertet, mit dem Schutzbedarf abgestimmt und über ein definiertes Verfahren freigegeben; eine Freigabeliste wird im ISMS-Tool ({{TOOL_NAME}}) geführt und regelmäßig auf ausschließliche Nutzung freigegebener Dienste geprüft. Externe IT-Dienste/-Komponenten werden vor Nutzung bewertet, mit dem Schutzbedarf abgestimmt und über ein definiertes Verfahren freigegeben; die Freigaben werden im Register externe IT-/Cloud-/KI-Dienste ({{LINK:REG-EXT-SERVICES}}) geführt (Lieferant {{LINK:VA-10}}, Asset {{LINK:VA-08}}) und regelmäßig auf ausschließliche Nutzung freigegebener Dienste geprüft.
### 3.4 Freigabe von Software (ISA 1.3.4) ### 3.4 Freigabe von Software (ISA 1.3.4)
@@ -128,7 +128,7 @@ Externe IT-Dienste/-Komponenten werden vor Nutzung bewertet, mit dem Schutzbedar
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.3.4 --> <!-- IMPL 1.3.4 -->
Software (inkl. Spezial-/Wartungssoftware) wird vor Einsatz freigegeben; eine Liste zugelassener Software (Whitelist) mit bekannten Versionen/Patch-Ständen wird im ISMS-Tool gepflegt, Beschaffung/Freigabe läuft über das {{TOOL_TICKET}}. Verwaltete Softwarearten sind bestimmt, Repositorys gegen Manipulation geschützt und Freigaben werden regelmäßig überprüft. Software (inkl. Spezial-/Wartungssoftware) wird vor Einsatz freigegeben; zugelassene Software wird im Register Software-Whitelist ({{LINK:REG-SW-WHITELIST}}) mit Version/Patch-Stand, Quelle/Lieferant ({{LINK:VA-10}}) und Freigabestatus geführt und ist mit dem Asset-Inventar ({{LINK:VA-08}}) verknüpft; Beschaffung/Freigabe läuft über das {{TOOL_TICKET}}. Verwaltete Softwarearten sind bestimmt, Repositorys gegen Manipulation geschützt und Freigaben werden regelmäßig überprüft.
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 1.3.4-elev --> <!-- IMPL 1.3.4-elev -->
@@ -263,7 +263,7 @@ Bei hohem Schutzbedarf sind relevante Krisenszenarien identifiziert, notwendige
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.8 --> <!-- IMPL 5.2.8 -->
Kritische IT-Dienste sind mit Geschäftsauswirkung identifiziert; Anforderungen und Verantwortlichkeiten für Kontinuität/Wiederherstellung sind bekannt und erfüllt. Eine Kontinuitätsplanung (inkl. (D)DoS, Ransomware, Ausfall, Naturkatastrophen) besteht, wird regelmäßig überprüft und über das IT-Notfallverfahren umgesetzt (siehe {{LINK:VA-02}}). Kritische IT-Dienste sind mit Geschäftsauswirkung im Register kritischer IT-Dienste ({{LINK:REG-CRIT-SERVICES}}) (inkl. BIA-Einstufung, RTO/RPO, Wiederanlaufreihenfolge) erfasst; Anforderungen und Verantwortlichkeiten für Kontinuität/Wiederherstellung sind bekannt und erfüllt. Eine Kontinuitätsplanung (inkl. (D)DoS, Ransomware, Ausfall, Naturkatastrophen) besteht, wird regelmäßig überprüft und über das IT-Notfallverfahren umgesetzt (siehe {{LINK:VA-02}}).
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 5.2.8-elev --> <!-- IMPL 5.2.8-elev -->
@@ -83,7 +83,7 @@ Bei hohem Schutzbedarf sind Anforderungen an die Schlüsselhoheit (insbesondere
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.1.2 --> <!-- IMPL 5.1.2 -->
Genutzte Netzdienste sind identifiziert und dokumentiert; Richtlinien/Verfahren entsprechend der Klassifizierung sind umgesetzt. Informationen werden schutzbedarfsgerecht bei der Übertragung geschützt (mindestens {{TLS_MIN}}, BL-CRY-01), korrekte Adressierung sichergestellt und Fernzugriffe abgesichert; Regeln für E-Mail-/Dateiverschlüsselung sind definiert (BL-CRY-04, Krypto-/Schlüsselverwaltung siehe {{LINK:VA-07}}). Genutzte Netzdienste sind im Netz-/Netzdienste-Register ({{LINK:REG-NET}}) identifiziert und dokumentiert; Richtlinien/Verfahren entsprechend der Klassifizierung sind umgesetzt. Informationen werden schutzbedarfsgerecht bei der Übertragung geschützt (mindestens {{TLS_MIN}}, BL-CRY-01), korrekte Adressierung sichergestellt und Fernzugriffe abgesichert; Regeln für E-Mail-/Dateiverschlüsselung sind definiert (BL-CRY-04, Krypto-/Schlüsselverwaltung siehe {{LINK:VA-07}}).
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 5.1.2-elev --> <!-- IMPL 5.1.2-elev -->
@@ -271,7 +271,7 @@ Bei hohem Schutzbedarf werden für kritische Systeme zusätzliche Prüfungen (Pe
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.7 --> <!-- IMPL 5.2.7 -->
Das Netzwerk ist nach Schutzbedarf risikobasiert segmentiert (BL-NET-01), zugangskontrolliert und nach außen über Firewall (Default-Deny, BL-NET-02) abgesichert; Management-/Steuerungsverfahren und ein aktueller Netzplan/Segmentierungskonzept werden gepflegt.{{#if FLAG_OT_USED}} Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert.{{/if}} Das Netzwerk ist nach Schutzbedarf risikobasiert segmentiert (BL-NET-01), zugangskontrolliert und nach außen über Firewall (Default-Deny, BL-NET-02) abgesichert; Management-/Steuerungsverfahren und ein aktueller Netzplan/Segmentierungskonzept werden im Netz-/Netzdienste-Register ({{LINK:REG-NET}}) gepflegt.{{#if FLAG_OT_USED}} Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert.{{/if}}
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 5.2.7-elev --> <!-- IMPL 5.2.7-elev -->
@@ -38,7 +38,7 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.3.4 --> <!-- IMPL 5.3.4 -->
Bei geteilten externen IT-Diensten wird eine wirksame Mandantentrennung gefordert und vertraglich zugesichert; das Trennungskonzept des Anbieters wird dokumentiert und bei Änderungen aktualisiert.{{#if FLAG_CLOUD_USED}} Cloud-Dienste werden vor Nutzung bewertet (Schutzbedarf, Datenlokation/EU, Verschlüsselung, Exit) und von {{ROLE_ISB}} freigegeben; die Freigabeliste wird im ISMS-Tool ({{TOOL_NAME}}) geführt (siehe {{LINK:VA-11}}).{{/if}} Bei geteilten externen IT-Diensten wird eine wirksame Mandantentrennung gefordert und vertraglich zugesichert; das Trennungskonzept des Anbieters wird dokumentiert und bei Änderungen aktualisiert.{{#if FLAG_CLOUD_USED}} Cloud-Dienste werden vor Nutzung bewertet (Schutzbedarf, Datenlokation/EU, Verschlüsselung, Exit) und von {{ROLE_ISB}} freigegeben; die Freigaben werden im Register externe IT-/Cloud-/KI-Dienste ({{LINK:REG-EXT-SERVICES}}) geführt (siehe {{LINK:VA-11}}).{{/if}}
{{#if FLAG_AI_USED}} {{#if FLAG_AI_USED}}
### 3.2 Nutzung von KI-/GenAI-Diensten (Ergänzung R12, nicht ISA) ### 3.2 Nutzung von KI-/GenAI-Diensten (Ergänzung R12, nicht ISA)
@@ -59,7 +59,7 @@ Bei geteilten externen IT-Diensten wird eine wirksame Mandantentrennung geforder
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.3.4-KI --> <!-- IMPL 5.3.4-KI -->
Der Einsatz von KI-/GenAI-Diensten ist geregelt; nur von {{ROLE_ISB}} freigegebene Dienste (Freigabeliste im ISMS-Tool) dürfen genutzt werden (siehe {{LINK:VA-11}}). Zulässige Datenklassen je Dienst sind definiert, die Eingabe vertraulicher/personenbezogener Daten in nicht freigegebene Dienste ist untersagt; bei Freigabe ist vertraglich sichergestellt, dass Eingaben nicht zum Training genutzt oder weitergegeben werden. KI-Ergebnisse werden vor kritischer Verwendung geprüft (Human-in-the-Loop), der Einsatz dokumentiert und der EU AI Act berücksichtigt. Der Einsatz von KI-/GenAI-Diensten ist geregelt; nur von {{ROLE_ISB}} freigegebene Dienste (geführt im Register externe IT-/Cloud-/KI-Dienste {{LINK:REG-EXT-SERVICES}}) dürfen genutzt werden (siehe {{LINK:VA-11}}). Zulässige Datenklassen je Dienst sind definiert, die Eingabe vertraulicher/personenbezogener Daten in nicht freigegebene Dienste ist untersagt; bei Freigabe ist vertraglich sichergestellt, dass Eingaben nicht zum Training genutzt oder weitergegeben werden. KI-Ergebnisse werden vor kritischer Verwendung geprüft (Human-in-the-Loop), der Einsatz dokumentiert und der EU AI Act berücksichtigt.
{{/if}} {{/if}}
## 4. Verbindlichkeit ## 4. Verbindlichkeit
@@ -157,7 +157,7 @@ Vertraulichkeitsanforderungen sind bestimmt und bekannt; vor Weitergabe schutzbe
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 6.1.3 --> <!-- IMPL 6.1.3 -->
Betroffene IT-Dienste und ihre Sicherheitsanforderungen sind identifiziert; Verantwortlichkeiten zwischen der Organisation und externen IT-Dienstleistern (inkl. Mechanismen für geteilte Verantwortung) sind definiert, bekannt und werden erfüllt (siehe {{LINK:VA-10}}). Die Konfiguration ist anforderungsbasiert umgesetzt und dokumentiert, das Personal geschult. Betroffene IT-Dienste und ihre Sicherheitsanforderungen sind identifiziert; Verantwortlichkeiten zwischen der Organisation und externen IT-Dienstleistern (inkl. Mechanismen für geteilte Verantwortung) sind definiert, bekannt und werden erfüllt (siehe {{LINK:VA-10}}); betroffene IT-Dienste und Dienstleister sind im Register externe IT-/Cloud-/KI-Dienste ({{LINK:REG-EXT-SERVICES}}) geführt. Die Konfiguration ist anforderungsbasiert umgesetzt und dokumentiert, das Personal geschult.
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 6.1.3-elev --> <!-- IMPL 6.1.3-elev -->