diff --git a/prisma/migrations/20260723071617_strip_tool_variable_articles/migration.sql b/prisma/migrations/20260723071617_strip_tool_variable_articles/migration.sql new file mode 100644 index 0000000..7ec14a6 --- /dev/null +++ b/prisma/migrations/20260723071617_strip_tool_variable_articles/migration.sql @@ -0,0 +1,9 @@ +-- WP2.2 (Rendering Variante B): führenden Artikel aus den betroffenen Variablen-Werten +-- entfernen, damit "im {{VAR}}" nicht mehr zu "im das …" rendert. Nur nicht angepasste +-- Werte (= alter Default) werden migriert; kundenindividuelle Werte bleiben unberührt. +UPDATE "policy_variables" SET "value" = 'Ticketsystem' + WHERE "key" = 'TOOL_TICKET' AND "value" = 'das Ticketsystem'; +UPDATE "policy_variables" SET "value" = 'ISMS-Tool' + WHERE "key" = 'TOOL_NAME' AND "value" = 'das ISMS-Tool'; +UPDATE "policy_variables" SET "value" = 'Entra ID / Active Directory' + WHERE "key" = 'TOOL_IAM' AND "value" = 'das zentrale Verzeichnis (Entra ID / Active Directory)'; diff --git a/seed/isms-vorlagenpaket-v2/Nachweisregister_zentral.md b/seed/isms-vorlagenpaket-v2/Nachweisregister_zentral.md index 53b91b4..65e1e2f 100644 --- a/seed/isms-vorlagenpaket-v2/Nachweisregister_zentral.md +++ b/seed/isms-vorlagenpaket-v2/Nachweisregister_zentral.md @@ -34,7 +34,7 @@ Die feingranulare Zuordnung Nachweis ↔ einzelne MUSS/SOLL-Anforderung erfolgt | 14 | {{LINK:R13}} | Lieferantenverzeichnis, NDAs, Verantwortungsabgrenzung | Tool | {{ROLE_ISB}} | laufend | | 15 | {{LINK:R14}} | Compliance-/Rechtsregister; Verzeichnis der Verarbeitungstätigkeiten | Tool | {{ROLE_DPO}} | ≤ jährlich | -> **Wizard-Hinweis:** Zeilen mit Quelle `Tool` werden nicht als Dokument erzeugt, sondern verlinken auf den Datensatz in {{TOOL_NAME}}. Bedingte Nachweise werden anhand der Feature-Flags ein-/ausgeblendet (z. B. Zeile 13 nur bei Flag `FLAG_CLOUD_USED` / `FLAG_AI_USED`, Zeile 10 nur bei Flag `FLAG_CRYPTO_PKI`). +> **Wizard-Hinweis:** Zeilen mit Quelle `Tool` werden nicht als Dokument erzeugt, sondern verlinken auf den Datensatz im {{TOOL_NAME}}. Bedingte Nachweise werden anhand der Feature-Flags ein-/ausgeblendet (z. B. Zeile 13 nur bei Flag `FLAG_CLOUD_USED` / `FLAG_AI_USED`, Zeile 10 nur bei Flag `FLAG_CRYPTO_PKI`). ## Verwandte Dokumente diff --git a/seed/isms-vorlagenpaket-v2/Technische-Sicherheits-Baseline.md b/seed/isms-vorlagenpaket-v2/Technische-Sicherheits-Baseline.md index 70cda4a..0cbf9a3 100644 --- a/seed/isms-vorlagenpaket-v2/Technische-Sicherheits-Baseline.md +++ b/seed/isms-vorlagenpaket-v2/Technische-Sicherheits-Baseline.md @@ -26,8 +26,8 @@ Dieses Dokument legt die **konkreten technischen Mindestparameter** der Informat | BL-IAM-03 | Sitzungsverwaltung | Automatische Sperre bei Inaktivität: {{SESSION_TIMEOUT}} | | BL-IAM-04 | Kontosperrung | {{ACCOUNT_LOCKOUT}} | | BL-IAM-05 | Rezertifizierung von Berechtigungen | {{RECERT_FREQ}}; privilegierte Rechte zusätzlich anlassbezogen | -| BL-IAM-06 | Privilegierte/technische Konten | Getrennte Verwaltung, Einzelzuordnung, verstärkte Protokollierung; Verwaltung über {{TOOL_IAM}} | -| BL-IAM-07 | Dokumentationsort IAM | Anträge/Freigaben/Sperrungen im {{TOOL_TICKET}}; Kontenverwaltung in {{TOOL_IAM}} | +| BL-IAM-06 | Privilegierte/technische Konten | Getrennte Verwaltung, Einzelzuordnung, verstärkte Protokollierung; Verwaltung über das zentrale Verzeichnis ({{TOOL_IAM}}) | +| BL-IAM-07 | Dokumentationsort IAM | Anträge/Freigaben/Sperrungen im {{TOOL_TICKET}}; Kontenverwaltung im zentralen Verzeichnis ({{TOOL_IAM}}) | ## 2. Kryptographie und Übertragung diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R01_ISMS-Organisation-und-Rollen.md b/seed/isms-vorlagenpaket-v2/richtlinien/R01_ISMS-Organisation-und-Rollen.md index 34b3736..69901f0 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R01_ISMS-Organisation-und-Rollen.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R01_ISMS-Organisation-und-Rollen.md @@ -107,7 +107,7 @@ Bei hohem Schutzbedarf ist eine organisatorische Funktionstrennung (z. B. Umsetz **Umsetzung bei {{ORG_NAME}}** -Projekte werden zu Beginn anhand des dokumentierten Kriterienkatalogs (BL-PROJ-01) hinsichtlich Informationssicherheitsbedarf klassifiziert; Einstufung, Risikobewertung und abgeleitete Maßnahmen werden im Projektregister ({{LINK:REG-PROJECTS}}) geführt. In einer frühen Projektphase und bei Änderungen erfolgt eine Risikobewertung nach dem Verfahren Informationssicherheit in Projekten ({{LINK:VA-19}}); Maßnahmen werden als Aufgaben in {{TOOL_TICKET}} nachgehalten und vor Projektabschluss geprüft. Verantwortlich ist die Projektleitung; bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} eingebunden. +Projekte werden zu Beginn anhand des dokumentierten Kriterienkatalogs (BL-PROJ-01) hinsichtlich Informationssicherheitsbedarf klassifiziert; Einstufung, Risikobewertung und abgeleitete Maßnahmen werden im Projektregister ({{LINK:REG-PROJECTS}}) geführt. In einer frühen Projektphase und bei Änderungen erfolgt eine Risikobewertung nach dem Verfahren Informationssicherheit in Projekten ({{LINK:VA-19}}); Maßnahmen werden als Aufgaben im {{TOOL_TICKET}} nachgehalten und vor Projektabschluss geprüft. Verantwortlich ist die Projektleitung; bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} eingebunden. {{#if FLAG_ELEVATED_PROTECTION}} diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R02_Asset-und-Klassifizierungsrichtlinie.md b/seed/isms-vorlagenpaket-v2/richtlinien/R02_Asset-und-Klassifizierungsrichtlinie.md index e9fd0e2..a5aeb33 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R02_Asset-und-Klassifizierungsrichtlinie.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R02_Asset-und-Klassifizierungsrichtlinie.md @@ -40,7 +40,7 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC **Umsetzung bei {{ORG_NAME}}** -Informationswerte und unterstützende Assets werden im ISMS-Tool ({{TOOL_NAME}}) im Asset-Inventar mit Attributen (Owner, Standort, Schutzbedarf) erfasst und als Katalog gepflegt (siehe {{LINK:VA-08}}); Zu-/Abgänge werden über {{TOOL_TICKET}} ausgelöst. +Informationswerte und unterstützende Assets werden im ISMS-Tool ({{TOOL_NAME}}) im Asset-Inventar mit Attributen (Owner, Standort, Schutzbedarf) erfasst und als Katalog gepflegt (siehe {{LINK:VA-08}}); Zu-/Abgänge werden über das {{TOOL_TICKET}} ausgelöst. ### 3.2 Klassifizierung von Informationswerten (ISA 1.3.2) @@ -128,11 +128,11 @@ Externe IT-Dienste/-Komponenten werden vor Nutzung bewertet, mit dem Schutzbedar **Umsetzung bei {{ORG_NAME}}** -Software (inkl. Spezial-/Wartungssoftware) wird vor Einsatz freigegeben; eine Liste zugelassener Software (Whitelist) mit bekannten Versionen/Patch-Ständen wird im ISMS-Tool gepflegt, Beschaffung/Freigabe läuft über {{TOOL_TICKET}}. Verwaltete Softwarearten sind bestimmt, Repositorys gegen Manipulation geschützt und Freigaben werden regelmäßig überprüft. +Software (inkl. Spezial-/Wartungssoftware) wird vor Einsatz freigegeben; eine Liste zugelassener Software (Whitelist) mit bekannten Versionen/Patch-Ständen wird im ISMS-Tool gepflegt, Beschaffung/Freigabe läuft über das {{TOOL_TICKET}}. Verwaltete Softwarearten sind bestimmt, Repositorys gegen Manipulation geschützt und Freigaben werden regelmäßig überprüft. {{#if FLAG_ELEVATED_PROTECTION}} -Bei sehr hohem Schutzbedarf sind zusätzliche Kontroll-/Überwachungsanforderungen an die Softwarenutzung bestimmt und umgesetzt. +{{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf sind zusätzliche Kontroll-/Überwachungsanforderungen an die Softwarenutzung bestimmt und umgesetzt.{{/if}} {{/if}} ## 4. Verbindlichkeit diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md b/seed/isms-vorlagenpaket-v2/richtlinien/R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md index 3bead56..0561c2d 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md @@ -70,7 +70,7 @@ Eine bekannte Definition meldepflichtiger Ereignisse und ein niedrigschwelliger {{#if FLAG_ELEVATED_PROTECTION}} -Bei sehr hohem Schutzbedarf werden Tests und Übungen der Ereignismeldung regelmäßig durchgeführt. +{{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf werden Tests und Übungen der Ereignismeldung regelmäßig durchgeführt.{{/if}} {{/if}} ### 3.2 Behandlung von Sicherheitsereignissen (ISA 1.6.2) @@ -127,7 +127,7 @@ Ereignisse werden ohne Verzögerung nach einem definierten Incident-Verfahren (s {{#if FLAG_ELEVATED_PROTECTION}} -Bei hohem Schutzbedarf sind maximale Reaktionszeiten je Schwere definiert, Eskalationen für nicht prioritätsgerecht bearbeitete Ereignisse geregelt, Meldepflichten und Kontakte bekannt, eine Kommunikationsstrategie sowie ein Verfahren für Lieferantenvorfälle etabliert. Bei sehr hohem Schutzbedarf wird die Ereignisbehandlung regelmäßig getestet. +Bei hohem Schutzbedarf sind maximale Reaktionszeiten je Schwere definiert, Eskalationen für nicht prioritätsgerecht bearbeitete Ereignisse geregelt, Meldepflichten und Kontakte bekannt, eine Kommunikationsstrategie sowie ein Verfahren für Lieferantenvorfälle etabliert. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf wird die Ereignisbehandlung regelmäßig getestet.{{/if}} {{/if}} ### 3.3 Krisenmanagement (ISA 1.6.3) @@ -196,7 +196,7 @@ Ein Krisenmanagement mit Plan, definiertem und genehmigtem Krisenstab, Rollen, A {{#if FLAG_ELEVATED_PROTECTION}} -Bei hohem Schutzbedarf sind relevante Krisenszenarien identifiziert, notwendige Ressourcen/Informationen und eine Kommunikationsstrategie sichergestellt, die Planung wird regelmäßig bewertet und stichprobenartig getestet (Tabletop). Bei sehr hohem Schutzbedarf werden regelmäßig Krisenübungen mit allen relevanten Personen inkl. Entscheidungsträgern durchgeführt. +Bei hohem Schutzbedarf sind relevante Krisenszenarien identifiziert, notwendige Ressourcen/Informationen und eine Kommunikationsstrategie sichergestellt, die Planung wird regelmäßig bewertet und stichprobenartig getestet (Tabletop). {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf werden regelmäßig Krisenübungen mit allen relevanten Personen inkl. Entscheidungsträgern durchgeführt.{{/if}} {{/if}} ### 3.4 Kontinuitätsplanung für IT-Dienste (ISA 5.2.8) @@ -267,7 +267,7 @@ Kritische IT-Dienste sind mit Geschäftsauswirkung identifiziert; Anforderungen {{#if FLAG_ELEVATED_PROTECTION}} -Bei hohem Schutzbedarf sind RTO/RPO, SLAs mit Dienstleistern, Partnerkommunikation, regelmäßige Volltests sowie eine geschützte Backup-/Recovery-Strategie (immutable/isoliert) etabliert. Bei sehr hohem Schutzbedarf ist die Planung mit externen Dienstleistern abgestimmt, die Fortführung wesentlicher Funktionen sichergestellt und Tests inkl. Lessons Learned werden aufgezeichnet. +Bei hohem Schutzbedarf sind RTO/RPO, SLAs mit Dienstleistern, Partnerkommunikation, regelmäßige Volltests sowie eine geschützte Backup-/Recovery-Strategie (immutable/isoliert) etabliert. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf ist die Planung mit externen Dienstleistern abgestimmt, die Fortführung wesentlicher Funktionen sichergestellt und Tests inkl. Lessons Learned werden aufgezeichnet.{{/if}} {{/if}} ## 4. Verbindlichkeit diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R06_Mobiles-Arbeiten-und-mobile-Geraete.md b/seed/isms-vorlagenpaket-v2/richtlinien/R06_Mobiles-Arbeiten-und-mobile-Geraete.md index dcfa9bf..41fa8b2 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R06_Mobiles-Arbeiten-und-mobile-Geraete.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R06_Mobiles-Arbeiten-und-mobile-Geraete.md @@ -47,7 +47,7 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC **Umsetzung bei {{ORG_NAME}}** -Mobiles Arbeiten ist in einer Regelung festgelegt und die Anforderungen sind erfüllt; der Zugriff erfolgt ausschließlich über {{TECH_VPN}} mit MFA (BL-IAM-02) und freigegebene, verschlüsselte Geräte (BL-CRY-03). Die Beschäftigten sind sensibilisiert (BL-HR-01). +Mobiles Arbeiten ist in dieser Richtlinie und der zugehörigen Regelung mobiles Arbeiten (hinterlegt im {{TOOL_NAME}}) festgelegt und die Anforderungen sind erfüllt; der Zugriff erfolgt ausschließlich über {{TECH_VPN}} mit MFA (BL-IAM-02) und freigegebene, verschlüsselte Geräte (BL-CRY-03). Die Beschäftigten sind sensibilisiert (BL-HR-01). {{#if FLAG_ELEVATED_PROTECTION}} @@ -74,7 +74,7 @@ Bei hohem Schutzbedarf sind Schutzmaßnahmen gegen Abhören und Einsehen umgeset **Umsetzung bei {{ORG_NAME}}** -Die Anforderungen an mobile Geräte und Datenträger sind bestimmt und erfüllt: Geräte sind über {{TECH_MDM}} registriert und zentral verwaltet, nur freigegebene Geräte werden genutzt; Verlustmeldung erfolgt über den Meldeweg (R04) und {{TOOL_TICKET}}, Sperre/Löschung bei Verlust über {{TECH_MDM}} (BL-EP-02). +Die Anforderungen an mobile Geräte und Datenträger sind bestimmt und erfüllt: Geräte sind über {{TECH_MDM}} registriert und zentral verwaltet, nur freigegebene Geräte werden genutzt; Verlustmeldung erfolgt über den Meldeweg (R04) und das {{TOOL_TICKET}}, Sperre/Löschung bei Verlust über {{TECH_MDM}} (BL-EP-02). {{#if FLAG_ELEVATED_PROTECTION}} diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R07_Physische-Sicherheit.md b/seed/isms-vorlagenpaket-v2/richtlinien/R07_Physische-Sicherheit.md index a168027..9cd0040 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R07_Physische-Sicherheit.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R07_Physische-Sicherheit.md @@ -62,7 +62,7 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC **Umsetzung bei {{ORG_NAME}}** -Ein Sicherheitszonenkonzept (BL-PHY-01) mit umgesetzten Schutzmaßnahmen und bekanntem Verhaltenskodex ist vorhanden; Zutrittsrechte werden über {{TOOL_TICKET}} bedarfsorientiert vergeben, dokumentiert und bei Wegfall entzogen (BL-PHY-02, Ablauf siehe {{LINK:VA-17}}). Besuchermanagement, Regeln für mobile Geräte, Schutz von Netz-/Infrastrukturkomponenten und externe Liegenschaften sind berücksichtigt. +Ein Sicherheitszonenkonzept (BL-PHY-01) mit umgesetzten Schutzmaßnahmen und bekanntem Verhaltenskodex ist vorhanden; Zutrittsrechte werden über das {{TOOL_TICKET}} bedarfsorientiert vergeben, dokumentiert und bei Wegfall entzogen (BL-PHY-02, Ablauf siehe {{LINK:VA-17}}). Besuchermanagement, Regeln für mobile Geräte, Schutz von Netz-/Infrastrukturkomponenten und externe Liegenschaften sind berücksichtigt. {{#if FLAG_ELEVATED_PROTECTION}} diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R08_Identitaets-und-Zugriffsmanagement.md b/seed/isms-vorlagenpaket-v2/richtlinien/R08_Identitaets-und-Zugriffsmanagement.md index 5ece2fd..0229fff 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R08_Identitaets-und-Zugriffsmanagement.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R08_Identitaets-und-Zugriffsmanagement.md @@ -42,7 +42,7 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC **Umsetzung bei {{ORG_NAME}}** -Identifikationsmittel (Benutzerkennungen, Token, Zertifikate) werden über den Lebenszyklus eindeutig personenbezogen und unter kontrollierten Bedingungen über {{TOOL_IAM}} vergeben; Ausgabe, Rücknahme und Sperrung werden im {{TOOL_TICKET}} beantragt, genehmigt und dokumentiert (BL-IAM-07, siehe {{LINK:VA-03}}). +Identifikationsmittel (Benutzerkennungen, Token, Zertifikate) werden über den Lebenszyklus eindeutig personenbezogen und unter kontrollierten Bedingungen über das zentrale Verzeichnis ({{TOOL_IAM}}) vergeben; Ausgabe, Rücknahme und Sperrung werden im {{TOOL_TICKET}} beantragt, genehmigt und dokumentiert (BL-IAM-07, siehe {{LINK:VA-03}}). {{#if FLAG_ELEVATED_PROTECTION}} @@ -81,11 +81,11 @@ Bei hohem Schutzbedarf besteht eine umgesetzte Strategie zur Sperrung/Ungültigm **Umsetzung bei {{ORG_NAME}}** -Die Authentifizierungsverfahren sind risikobasiert ausgewählt und entsprechen dem Stand der Technik; Passwortvorgaben nach BL-IAM-01 (mind. {{PW_MIN_LENGTH}} Zeichen, {{PW_COMPLEXITY}}, {{PW_ROTATION}}) werden zentral über {{TOOL_IAM}} erzwungen. Für Fernzugriffe, administrative Zugänge und Cloud-Dienste wird MFA (BL-IAM-02) über {{TECH_MFA}} durchgesetzt; privilegierte Konten nutzen höherwertige Verfahren (PAM). +Die Authentifizierungsverfahren sind risikobasiert ausgewählt und entsprechen dem Stand der Technik; Passwortvorgaben nach BL-IAM-01 (mind. {{PW_MIN_LENGTH}} Zeichen, {{PW_COMPLEXITY}}, {{PW_ROTATION}}) werden über das zentrale Verzeichnis ({{TOOL_IAM}}) erzwungen. Für Fernzugriffe, administrative Zugänge und Cloud-Dienste wird MFA (BL-IAM-02) über {{TECH_MFA}} durchgesetzt; privilegierte Konten nutzen höherwertige Verfahren (PAM). {{#if FLAG_ELEVATED_PROTECTION}} -Bei hohem Schutzbedarf sind Authentifizierung/Zugangskontrolle durch ergänzende Maßnahmen verstärkt (Zugriffsüberwachung, Auto-Logout BL-IAM-03, Sperre BL-IAM-04, Brute-Force-Schutz). Bei sehr hohem Schutzbedarf erfolgt der Zugriff nur nach starker Authentifizierung (Zwei-Faktor). +Bei hohem Schutzbedarf sind Authentifizierung/Zugangskontrolle durch ergänzende Maßnahmen verstärkt (Zugriffsüberwachung, Auto-Logout BL-IAM-03, Sperre BL-IAM-04, Brute-Force-Schutz). {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf erfolgt der Zugriff nur nach starker Authentifizierung (Zwei-Faktor).{{/if}} {{/if}} ### 3.3 Benutzerkonten und Anmeldeinformationen (ISA 4.1.3) @@ -150,7 +150,7 @@ Bei hohem Schutzbedarf sind Authentifizierung/Zugangskontrolle durch ergänzende **Umsetzung bei {{ORG_NAME}}** -Benutzerkonten werden über einen definierten Lebenszyklus (Joiner/Mover/Leaver) (siehe {{LINK:VA-03}}) eindeutig personalisiert in {{TOOL_IAM}} verwaltet; Auslöser sind {{TOOL_TICKET}}-Aufträge aus HR-/Vorgesetztenmeldungen. Konten Ausgeschiedener werden unverzüglich deaktiviert, Konten regelmäßig überprüft (auch in Kundensystemen), Sammelkonten sind geregelt. Anmeldeinformationen werden sicher bereitgestellt; Standardkonten/-passwörter sind deaktiviert, Basiskonten mit Minimalrechten genutzt, Erstellung erfolgt im Vier-Augen-Prinzip, interaktive Anmeldung technischer Konten ist unterbunden. +Benutzerkonten werden über einen definierten Lebenszyklus (Joiner/Mover/Leaver) (siehe {{LINK:VA-03}}) eindeutig personalisiert im zentralen Verzeichnis ({{TOOL_IAM}}) verwaltet; Auslöser sind {{TOOL_TICKET}}-Aufträge aus HR-/Vorgesetztenmeldungen. Konten Ausgeschiedener werden unverzüglich deaktiviert, Konten regelmäßig überprüft (auch in Kundensystemen), Sammelkonten sind geregelt. Anmeldeinformationen werden sicher bereitgestellt; Standardkonten/-passwörter sind deaktiviert, Basiskonten mit Minimalrechten genutzt, Erstellung erfolgt im Vier-Augen-Prinzip, interaktive Anmeldung technischer Konten ist unterbunden. ### 3.4 Zugriffsrechte (ISA 4.2.1) @@ -196,11 +196,11 @@ Benutzerkonten werden über einen definierten Lebenszyklus (Joiner/Mover/Leaver) **Umsetzung bei {{ORG_NAME}}** -Zugriffsrechte werden nach dem Minimalprinzip (need-to-know/least privilege) rollenbasiert (RBAC) über {{TOOL_IAM}} vergeben; Antrag, fachliche Prüfung und Genehmigung erfolgen im {{TOOL_TICKET}} (siehe {{LINK:VA-03}}). Rechte werden bei Änderung/Wegfall aktualisiert bzw. entzogen und mindestens {{RECERT_FREQ}} rezertifiziert (BL-IAM-05), auch in Kundensystemen; Standardkonten erhalten keine privilegierten Rechte. +Zugriffsrechte werden nach dem Minimalprinzip (need-to-know/least privilege) rollenbasiert (RBAC) über das zentrale Verzeichnis ({{TOOL_IAM}}) vergeben; Antrag, fachliche Prüfung und Genehmigung erfolgen im {{TOOL_TICKET}} (siehe {{LINK:VA-03}}). Rechte werden bei Änderung/Wegfall aktualisiert bzw. entzogen und mindestens {{RECERT_FREQ}} rezertifiziert (BL-IAM-05), auch in Kundensystemen; Standardkonten erhalten keine privilegierten Rechte. {{#if FLAG_ELEVATED_PROTECTION}} -Bei hohem Schutzbedarf werden Zugriffsrechte durch den verantwortlichen internen Information Officer genehmigt. Bei sehr hohem Schutzbedarf werden Informationen inhaltsverschlüsselt gespeichert (Schutz auch vor privilegierten Nutzern) und Zugriffsrechte in kürzeren Abständen (z. B. quartalsweise) überprüft. +Bei hohem Schutzbedarf werden Zugriffsrechte durch den verantwortlichen internen Information Officer genehmigt. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf werden Informationen inhaltsverschlüsselt gespeichert (Schutz auch vor privilegierten Nutzern) und Zugriffsrechte in kürzeren Abständen (z. B. quartalsweise) überprüft.{{/if}} {{/if}} ## 4. Verbindlichkeit diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R09_Kryptografie-und-Uebertragungsrichtlinie.md b/seed/isms-vorlagenpaket-v2/richtlinien/R09_Kryptografie-und-Uebertragungsrichtlinie.md index 0f5cca5..ad3d309 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R09_Kryptografie-und-Uebertragungsrichtlinie.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R09_Kryptografie-und-Uebertragungsrichtlinie.md @@ -87,7 +87,7 @@ Genutzte Netzdienste sind identifiziert und dokumentiert; Richtlinien/Verfahren {{#if FLAG_ELEVATED_PROTECTION}} -Bei hohem Schutzbedarf werden Informationen mindestens transportverschlüsselt oder gleichwertig geschützt übertragen; bei sehr hohem Schutzbedarf erfolgt eine Inhaltsverschlüsselung. +Bei hohem Schutzbedarf werden Informationen mindestens transportverschlüsselt oder gleichwertig geschützt übertragen; {{#if FLAG_VERY_HIGH_PROTECTION}}bei sehr hohem Schutzbedarf erfolgt eine Inhaltsverschlüsselung.{{/if}} {{/if}} ## 4. Verbindlichkeit diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R10_Betriebssicherheit.md b/seed/isms-vorlagenpaket-v2/richtlinien/R10_Betriebssicherheit.md index 84a93c9..3f3fa94 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R10_Betriebssicherheit.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R10_Betriebssicherheit.md @@ -171,7 +171,7 @@ Sicherheitsrelevante Ereignisse (inkl. Administrator-/Nutzeraktivitäten) werden {{#if FLAG_ELEVATED_PROTECTION}} -Bei hohem Schutzbedarf sind zusätzliche (z. B. vertragliche) Protokollanforderungen umgesetzt und Fernzugriffssitzungen werden protokolliert. Bei sehr hohem Schutzbedarf wird jeder Zugriff auf entsprechende Daten protokolliert, soweit technisch/rechtlich zulässig. +Bei hohem Schutzbedarf sind zusätzliche (z. B. vertragliche) Protokollanforderungen umgesetzt und Fernzugriffssitzungen werden protokolliert. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf wird jeder Zugriff auf entsprechende Daten protokolliert, soweit technisch/rechtlich zulässig.{{/if}} {{/if}} ### 3.5 Umgang mit Schwachstellen (ISA 5.2.5) @@ -244,7 +244,7 @@ Anforderungen und Umfang technischer Prüfungen sind bestimmt und mit Betreibern {{#if FLAG_ELEVATED_PROTECTION}} -Bei hohem Schutzbedarf werden für kritische Systeme zusätzliche Prüfungen (Penetrationstests {{PENTEST_FREQ}}, BL-OPS-08) durchgeführt. Bei sehr hohem Schutzbedarf werden Systeme regelmäßig auf Schwachstellen gescannt bzw. nicht scanbare durch geeignete Maßnahmen geschützt. +Bei hohem Schutzbedarf werden für kritische Systeme zusätzliche Prüfungen (Penetrationstests {{PENTEST_FREQ}}, BL-OPS-08) durchgeführt. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf werden Systeme regelmäßig auf Schwachstellen gescannt bzw. nicht scanbare durch geeignete Maßnahmen geschützt.{{/if}} {{/if}} ### 3.7 Netzwerksicherheit (ISA 5.2.7) @@ -318,7 +318,7 @@ Backup- und Wiederherstellungskonzepte für relevante IT-Dienste bestehen (Schut {{#if FLAG_ELEVATED_PROTECTION}} -Bei hohem Schutzbedarf werden Konzepte methodisch überprüft und die Wiederherstellbarkeit getestet. Bei sehr hohem Schutzbedarf erfolgen zusätzliche Offline-/immutable-Backups, methodische technische Restore-Tests und geografische Redundanz. +Bei hohem Schutzbedarf werden Konzepte methodisch überprüft und die Wiederherstellbarkeit getestet. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf erfolgen zusätzliche Offline-/immutable-Backups, methodische technische Restore-Tests und geografische Redundanz.{{/if}} {{/if}} ## 4. Verbindlichkeit diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R11_Sichere-Systembeschaffung-und-Entwicklung.md b/seed/isms-vorlagenpaket-v2/richtlinien/R11_Sichere-Systembeschaffung-und-Entwicklung.md index e00fc76..eecedd4 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R11_Sichere-Systembeschaffung-und-Entwicklung.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R11_Sichere-Systembeschaffung-und-Entwicklung.md @@ -64,11 +64,11 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC **Umsetzung bei {{ORG_NAME}}** -Informationssicherheitsanforderungen sind fester Bestandteil von Design, Beschaffung, Erweiterung und Änderung von IT-Diensten (Security by Design); Anforderungsspezifikation, Prüfung und Abnahmetests unter Sicherheitsaspekten erfolgen nach dem Verfahren Sichere Beschaffung/Entwicklung & Abnahme ({{LINK:VA-16}}); Produktivsetzung erst nach Prüfung in {{TOOL_TICKET}}. Produktivdaten in Tests werden vermieden/anonymisiert, Testsysteme angemessen geschützt.{{#if FLAG_DEV_INHOUSE}} Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews und automatisierten Sicherheitstests (SAST/Dependency-Scan) gemäß {{LINK:VA-16}}.{{/if}} +Informationssicherheitsanforderungen sind fester Bestandteil von Design, Beschaffung, Erweiterung und Änderung von IT-Diensten (Security by Design); Anforderungsspezifikation, Prüfung und Abnahmetests unter Sicherheitsaspekten erfolgen nach dem Verfahren Sichere Beschaffung/Entwicklung & Abnahme ({{LINK:VA-16}}); Produktivsetzung erst nach Prüfung im {{TOOL_TICKET}}. Produktivdaten in Tests werden vermieden/anonymisiert, Testsysteme angemessen geschützt.{{#if FLAG_DEV_INHOUSE}} Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews und automatisierten Sicherheitstests (SAST/Dependency-Scan) gemäß {{LINK:VA-16}}.{{/if}} {{#if FLAG_ELEVATED_PROTECTION}} -Bei sehr hohem Schutzbedarf wird die Sicherheit zweckgebauter oder wesentlich angepasster Software bei Inbetriebnahme, bei wesentlichen Änderungen oder regelmäßig getestet (Penetrationstest). +{{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf wird die Sicherheit zweckgebauter oder wesentlich angepasster Software bei Inbetriebnahme, bei wesentlichen Änderungen oder regelmäßig getestet (Penetrationstest).{{/if}} {{/if}} ### 3.2 Anforderungen an Netzdienste (ISA 5.3.2) diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R13_Lieferanten-und-Dienstleistersteuerung.md b/seed/isms-vorlagenpaket-v2/richtlinien/R13_Lieferanten-und-Dienstleistersteuerung.md index 35d9298..81fbc86 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R13_Lieferanten-und-Dienstleistersteuerung.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R13_Lieferanten-und-Dienstleistersteuerung.md @@ -70,7 +70,7 @@ Auftragnehmer/Partner werden einer Sicherheitsrisikobewertung (BL-SUP-01) unterz {{#if FLAG_ELEVATED_PROTECTION}} -Bei hohem Schutzbedarf wird das Sicherheitsniveau des Lieferanten nachgewiesen (Selbstauskunft/Attest/Zertifikat/Audit) und die Einhaltung dokumentiert, regelmäßig und bei Änderungen überwacht. Bei sehr hohem Schutzbedarf erfolgt der Nachweis über ein Drittparteien-Audit (TISAX o. Ä.) oder eine dokumentierte risikobasierte Leitungsentscheidung; Transparenzpflichten zu Lieferkettenrisiken werden erfüllt. +Bei hohem Schutzbedarf wird das Sicherheitsniveau des Lieferanten nachgewiesen (Selbstauskunft/Attest/Zertifikat/Audit) und die Einhaltung dokumentiert, regelmäßig und bei Änderungen überwacht. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf erfolgt der Nachweis über ein Drittparteien-Audit (TISAX o. Ä.) oder eine dokumentierte risikobasierte Leitungsentscheidung; Transparenzpflichten zu Lieferkettenrisiken werden erfüllt.{{/if}} {{/if}} ### 3.2 Vertraulichkeitsvereinbarungen (ISA 6.1.2) diff --git a/seed/isms-vorlagenpaket-v2/variables.schema.json b/seed/isms-vorlagenpaket-v2/variables.schema.json index 88264ea..99d2e91 100644 --- a/seed/isms-vorlagenpaket-v2/variables.schema.json +++ b/seed/isms-vorlagenpaket-v2/variables.schema.json @@ -21,7 +21,7 @@ "DOC_DATE": { "type": "string", "title": "Datum", "format": "date" }, "DOC_STATUS": { "type": "string", "title": "Status", "enum": ["Entwurf", "In Freigabe", "Freigegeben"], "default": "Entwurf" }, - "TOOL_NAME": { "type": "string", "title": "Name des ISMS-Tools", "default": "das ISMS-Tool" }, + "TOOL_NAME": { "type": "string", "title": "Name des ISMS-Tools", "default": "ISMS-Tool" }, "REVIEW_CYCLE": { "type": "string", "title": "Revisionszyklus (Freitext)", "default": "jährlich" }, "TECH_MFA": { "type": "string", "title": "MFA-Lösung", "default": "die eingesetzte MFA-Lösung" }, @@ -32,8 +32,8 @@ "TECH_VPN": { "type": "string", "title": "VPN/Remote-Access-Lösung", "default": "VPN" }, "TECH_CRYPTO": { "type": "string", "title": "Krypto-Vorgabe/Standard", "default": "aktuelle BSI-/Branchenempfehlungen" }, - "TOOL_TICKET": { "type": "string", "title": "Ticket-/Workflow-System (Dokumentationsort)", "default": "das Ticketsystem" }, - "TOOL_IAM": { "type": "string", "title": "Verzeichnis-/IAM-System", "default": "das zentrale Verzeichnis (Entra ID / Active Directory)" }, + "TOOL_TICKET": { "type": "string", "title": "Ticket-/Workflow-System (Dokumentationsort)", "default": "Ticketsystem" }, + "TOOL_IAM": { "type": "string", "title": "Verzeichnis-/IAM-System", "default": "Entra ID / Active Directory" }, "PW_MIN_LENGTH": { "type": "string", "title": "Passwort-Mindestlänge (BL-IAM-01)", "default": "12" }, "PW_COMPLEXITY": { "type": "string", "title": "Passwort-Komplexität (BL-IAM-01)", "default": "Komplexität aus mind. 3 von 4 Zeichenkategorien" }, diff --git a/seed/isms-vorlagenpaket-v2/verfahren/VA-01_Incident-Response-und-Meldeverfahren.md b/seed/isms-vorlagenpaket-v2/verfahren/VA-01_Incident-Response-und-Meldeverfahren.md index 301f7c4..9614d4a 100644 --- a/seed/isms-vorlagenpaket-v2/verfahren/VA-01_Incident-Response-und-Meldeverfahren.md +++ b/seed/isms-vorlagenpaket-v2/verfahren/VA-01_Incident-Response-und-Meldeverfahren.md @@ -33,7 +33,7 @@ Meldung eines Sicherheitsereignisses (Mitarbeitende, Technik/Monitoring, Externe ## 5. Ablauf -1. Ereignis melden: Meldung über {{TOOL_TICKET}} bzw. E-Mail an {{ROLE_ISB}} erfassen. +1. Ereignis melden: Meldung über das {{TOOL_TICKET}} bzw. E-Mail an {{ROLE_ISB}} erfassen. 2. Triage & Klassifizierung: Relevanz, Schweregrad und Kategorie festlegen. 3. Eindämmung: Sofortmaßnahmen zur Begrenzung des Schadens einleiten. 4. Behebung & Wiederherstellung: Ursache beseitigen, Normalbetrieb herstellen. diff --git a/seed/isms-vorlagenpaket-v2/verfahren/VA-03_Berechtigungsverfahren.md b/seed/isms-vorlagenpaket-v2/verfahren/VA-03_Berechtigungsverfahren.md index 95e460d..ab91f19 100644 --- a/seed/isms-vorlagenpaket-v2/verfahren/VA-03_Berechtigungsverfahren.md +++ b/seed/isms-vorlagenpaket-v2/verfahren/VA-03_Berechtigungsverfahren.md @@ -29,13 +29,13 @@ Eintritt, Rollenwechsel oder Austritt einer Person; Berechtigungsantrag; fällig - Personalmeldung (HR) - Rollen-/Rechtekatalog (RBAC) -- Bestehende Berechtigungen aus {{TOOL_IAM}} +- Bestehende Berechtigungen aus dem zentralen Verzeichnis ({{TOOL_IAM}}) ## 5. Ablauf 1. Antrag erfassen: Zugang/Recht im {{TOOL_TICKET}} beantragen (Joiner/Mover). 2. Fachliche Genehmigung: Erforderlichkeit nach Minimalprinzip prüfen und freigeben. -3. Umsetzung: Rechte rollenbasiert in {{TOOL_IAM}} setzen. +3. Umsetzung: Rechte rollenbasiert im zentralen Verzeichnis ({{TOOL_IAM}}) setzen. 4. Leaver/Änderung: Bei Austritt/Wechsel Rechte unverzüglich entziehen/anpassen. 5. Rezertifizierung ({{RECERT_FREQ}}, BL-IAM-05): Owner bestätigen/entziehen Rechte. 6. Privilegierte Konten: gesondert prüfen und protokollieren (BL-IAM-06). @@ -53,7 +53,7 @@ Eintritt, Rollenwechsel oder Austritt einer Person; Berechtigungsantrag; fällig ## 7. Ergebnis & Nachweis -Dokumentierte Anträge/Genehmigungen im {{TOOL_TICKET}}; aktueller Berechtigungsstand in {{TOOL_IAM}}; Rezertifizierungsnachweis. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert. +Dokumentierte Anträge/Genehmigungen im {{TOOL_TICKET}}; aktueller Berechtigungsstand im zentralen Verzeichnis ({{TOOL_IAM}}); Rezertifizierungsnachweis. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert. ## 8. Kennzahlen (KPI) diff --git a/seed/isms-vorlagenpaket-v2/verfahren/VA-10_Lieferanten-Onboarding-und-Bewertung.md b/seed/isms-vorlagenpaket-v2/verfahren/VA-10_Lieferanten-Onboarding-und-Bewertung.md index 58045cd..ccca9d7 100644 --- a/seed/isms-vorlagenpaket-v2/verfahren/VA-10_Lieferanten-Onboarding-und-Bewertung.md +++ b/seed/isms-vorlagenpaket-v2/verfahren/VA-10_Lieferanten-Onboarding-und-Bewertung.md @@ -43,8 +43,8 @@ Neuer Lieferant/Dienstleister mit Zugriff auf Informationen; Vertragsverlängeru | # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) | |---|---------|------------------|------------------|-----------------|----------------| -| 1 | Bedarf & Risikoklasse bestimmen (Schutzb | Einkauf/Fachbereich | {{ROLE_ISB}} | - | - | -| 2 | Sicherheitsbewertung (Selbstauskunft/Nac | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereich | - | +| 1 | Bedarf & Risikoklasse bestimmen (Schutzbedarf, Zugriff) | Einkauf/Fachbereich | {{ROLE_ISB}} | - | - | +| 2 | Sicherheitsbewertung (Selbstauskunft/Nachweise/TISAX) | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereich | - | | 3 | NDA & vertragliche Sicherheitsanforderun | Einkauf | {{ROLE_MANAGEMENT}} | {{ROLE_ISB}} | - | | 4 | Verantwortlichkeiten abgrenzen (Betrieb/ | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - | | 5 | Ins Lieferantenverzeichnis ({{TOOL_NAME}}) | {{ROLE_ISB}} | {{ROLE_ISB}} | - | - | diff --git a/seed/isms-vorlagenpaket-v2/verfahren/VA-16_Sichere-Beschaffung-Entwicklung-und-Abnahme.md b/seed/isms-vorlagenpaket-v2/verfahren/VA-16_Sichere-Beschaffung-Entwicklung-und-Abnahme.md index 5991bd4..41428fb 100644 --- a/seed/isms-vorlagenpaket-v2/verfahren/VA-16_Sichere-Beschaffung-Entwicklung-und-Abnahme.md +++ b/seed/isms-vorlagenpaket-v2/verfahren/VA-16_Sichere-Beschaffung-Entwicklung-und-Abnahme.md @@ -35,7 +35,7 @@ Beschaffung, Neu-/Weiterentwicklung oder wesentliche Änderung eines IT-Dienstes 1. Sicherheitsanforderungen spezifizieren (Security by Design) und den Schutzbedarf berücksichtigen. 2. Beschaffung/Änderung anhand der Sicherheitskriterien durchführen.{{#if FLAG_EXTERNAL_IT}} Externe/Cloud-Dienste werden über {{LINK:VA-11}} bewertet und im {{LINK:REG-EXT-SERVICES}} geführt.{{/if}} -3. Abnahmetests unter Sicherheitsaspekten vor der Produktivsetzung; Freigabe in {{TOOL_TICKET}} (Change-Kopplung {{LINK:VA-04}}). +3. Abnahmetests unter Sicherheitsaspekten vor der Produktivsetzung; Freigabe im {{TOOL_TICKET}} (Change-Kopplung {{LINK:VA-04}}). 4. Produktivdaten in Tests vermeiden bzw. anonymisieren; Testsysteme angemessen schützen. 5. {{#if FLAG_DEV_INHOUSE}} Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews und automatisierten Sicherheitstests (SAST/Dependency-Scan).{{/if}} 6. {{#if FLAG_VERY_HIGH_PROTECTION}} Bei sehr hohem Schutzbedarf erfolgt vor Freigabe eine zusätzliche unabhängige Sicherheitsprüfung/Abnahme.{{/if}} @@ -53,7 +53,7 @@ Beschaffung, Neu-/Weiterentwicklung oder wesentliche Änderung eines IT-Dienstes ## 7. Ergebnis & Nachweis -Abnahmeprotokolle, Testberichte und Freigaben (in {{TOOL_TICKET}}). Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert. +Abnahmeprotokolle, Testberichte und Freigaben (im {{TOOL_TICKET}}). Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert. ## 8. Kennzahlen (KPI) diff --git a/seed/isms-vorlagenpaket-v2/verfahren/VA-17_Zutritts-und-Besuchermanagement.md b/seed/isms-vorlagenpaket-v2/verfahren/VA-17_Zutritts-und-Besuchermanagement.md index ba60beb..6192fb7 100644 --- a/seed/isms-vorlagenpaket-v2/verfahren/VA-17_Zutritts-und-Besuchermanagement.md +++ b/seed/isms-vorlagenpaket-v2/verfahren/VA-17_Zutritts-und-Besuchermanagement.md @@ -33,7 +33,7 @@ Eintritt/Austritt/Rollenwechsel, Besuch, Änderung des Zonenkonzepts, regelmäß ## 5. Ablauf -1. Zutrittsrechte zu Sicherheitszonen werden über {{TOOL_TICKET}} beantragt, genehmigt und entzogen (Prinzip minimaler Rechte). +1. Zutrittsrechte zu Sicherheitszonen werden über das {{TOOL_TICKET}} beantragt, genehmigt und entzogen (Prinzip minimaler Rechte). 2. Besucher werden registriert, ausgewiesen und in schützenswerten Zonen begleitet. 3. Betriebsmittel, Schlüssel und Ausweise werden ausgegeben, zurückgenommen und dokumentiert. 4. Zutrittsberechtigungen werden regelmäßig überprüft ({{REVIEW_CYCLE}}) und bei Austritt/Wechsel unverzüglich angepasst. diff --git a/seed/isms-vorlagenpaket-v2/verfahren/VA-19_Informationssicherheit-in-Projekten.md b/seed/isms-vorlagenpaket-v2/verfahren/VA-19_Informationssicherheit-in-Projekten.md index 5c12425..bfea2e7 100644 --- a/seed/isms-vorlagenpaket-v2/verfahren/VA-19_Informationssicherheit-in-Projekten.md +++ b/seed/isms-vorlagenpaket-v2/verfahren/VA-19_Informationssicherheit-in-Projekten.md @@ -35,7 +35,7 @@ Projektstart, wesentliche Projektänderung, Projektabschluss. 1. Projekt zu Beginn anhand des **dokumentierten Kriterienkatalogs (BL-PROJ-01)** hinsichtlich Informationssicherheitsbedarf klassifizieren; Eintrag im **Projektregister ({{LINK:REG-PROJECTS}})**. 2. In einer frühen Projektphase und bei Änderungen eine Risikobewertung durchführen (Kopplung Risikomanagement {{LINK:VA-09}}). -3. Maßnahmen ableiten und als Aufgaben in {{TOOL_TICKET}} nachhalten. +3. Maßnahmen ableiten und als Aufgaben im {{TOOL_TICKET}} nachhalten. 4. {{#if FLAG_ELEVATED_PROTECTION}} Bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} eingebunden; zusätzliche Prüfungen/Freigaben erfolgen vor kritischen Meilensteinen.{{/if}} 5. Vor Projektabschluss die Umsetzung der Maßnahmen prüfen und im Projektregister dokumentieren.