GAP WP2.2 (Rendering Variante B) + WP4 (Feinschliff)

WP2.2 — Rendering-Doppelartikel (Variante B, Report §6):
- Variablen-Defaults ohne führenden Artikel: TOOL_TICKET „Ticketsystem",
  TOOL_NAME „ISMS-Tool", TOOL_IAM „Entra ID / Active Directory".
- Fließtext angepasst: „im/in {{VAR}}" rendert nun korrekt („im Ticketsystem");
  „über {{TOOL_TICKET}}" → „über das {{TOOL_TICKET}}"; TOOL_IAM (Adjektiv) mit
  korrekter Deklination ausgeschrieben („über das zentrale Verzeichnis (…)",
  „im zentralen Verzeichnis (…)"). Doppeldeutige Orte „bzw. ISMS-Tool" bereits in WP1 aufgelöst.
- Wert-Migration (Prisma-Migration, idempotent): strippt den führenden Artikel aus
  bestehenden, nicht angepassten Variablenwerten — auch für Bestandsmandanten/Deploy.

WP4 — Feinschliff:
- F16 (R06 2.1.4): „mobiles Arbeiten" konkret verortet (Regelung, hinterlegt im ISMS-Tool).
- F21 (VA-10): abgeschnittene RACI-Spaltentexte vervollständigt.
- F18: 13 SEHR-HOCH-Sätze in den -elev-Blöcken in {{#if FLAG_VERY_HIGH_PROTECTION}}
  ausgelagert → bei AL2 kein „Bei sehr hohem Schutzbedarf …" mehr.

Verifiziert: _verify.py Render 0 / Mapping sauber; Render-Gegenprobe mit echten
Defaults ohne „im das …"; AL2/AL3-Flag-Gegenprobe rückstandsfrei (SEHR-HOCH nur bei AL3);
Browser: R08 rendert „im Ticketsystem" und „über das zentrale Verzeichnis (Entra ID / Active Directory)".

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
2026-07-23 09:21:31 +02:00
co-authored by Claude Opus 4.8
parent 36c2903a43
commit b7d5df41d4
20 changed files with 49 additions and 40 deletions
@@ -0,0 +1,9 @@
-- WP2.2 (Rendering Variante B): führenden Artikel aus den betroffenen Variablen-Werten
-- entfernen, damit "im {{VAR}}" nicht mehr zu "im das …" rendert. Nur nicht angepasste
-- Werte (= alter Default) werden migriert; kundenindividuelle Werte bleiben unberührt.
UPDATE "policy_variables" SET "value" = 'Ticketsystem'
WHERE "key" = 'TOOL_TICKET' AND "value" = 'das Ticketsystem';
UPDATE "policy_variables" SET "value" = 'ISMS-Tool'
WHERE "key" = 'TOOL_NAME' AND "value" = 'das ISMS-Tool';
UPDATE "policy_variables" SET "value" = 'Entra ID / Active Directory'
WHERE "key" = 'TOOL_IAM' AND "value" = 'das zentrale Verzeichnis (Entra ID / Active Directory)';
@@ -34,7 +34,7 @@ Die feingranulare Zuordnung Nachweis ↔ einzelne MUSS/SOLL-Anforderung erfolgt
| 14 | {{LINK:R13}} | Lieferantenverzeichnis, NDAs, Verantwortungsabgrenzung | Tool | {{ROLE_ISB}} | laufend | | 14 | {{LINK:R13}} | Lieferantenverzeichnis, NDAs, Verantwortungsabgrenzung | Tool | {{ROLE_ISB}} | laufend |
| 15 | {{LINK:R14}} | Compliance-/Rechtsregister; Verzeichnis der Verarbeitungstätigkeiten | Tool | {{ROLE_DPO}} | ≤ jährlich | | 15 | {{LINK:R14}} | Compliance-/Rechtsregister; Verzeichnis der Verarbeitungstätigkeiten | Tool | {{ROLE_DPO}} | ≤ jährlich |
> **Wizard-Hinweis:** Zeilen mit Quelle `Tool` werden nicht als Dokument erzeugt, sondern verlinken auf den Datensatz in {{TOOL_NAME}}. Bedingte Nachweise werden anhand der Feature-Flags ein-/ausgeblendet (z. B. Zeile 13 nur bei Flag `FLAG_CLOUD_USED` / `FLAG_AI_USED`, Zeile 10 nur bei Flag `FLAG_CRYPTO_PKI`). > **Wizard-Hinweis:** Zeilen mit Quelle `Tool` werden nicht als Dokument erzeugt, sondern verlinken auf den Datensatz im {{TOOL_NAME}}. Bedingte Nachweise werden anhand der Feature-Flags ein-/ausgeblendet (z. B. Zeile 13 nur bei Flag `FLAG_CLOUD_USED` / `FLAG_AI_USED`, Zeile 10 nur bei Flag `FLAG_CRYPTO_PKI`).
## Verwandte Dokumente ## Verwandte Dokumente
@@ -26,8 +26,8 @@ Dieses Dokument legt die **konkreten technischen Mindestparameter** der Informat
| BL-IAM-03 | Sitzungsverwaltung | Automatische Sperre bei Inaktivität: {{SESSION_TIMEOUT}} | | BL-IAM-03 | Sitzungsverwaltung | Automatische Sperre bei Inaktivität: {{SESSION_TIMEOUT}} |
| BL-IAM-04 | Kontosperrung | {{ACCOUNT_LOCKOUT}} | | BL-IAM-04 | Kontosperrung | {{ACCOUNT_LOCKOUT}} |
| BL-IAM-05 | Rezertifizierung von Berechtigungen | {{RECERT_FREQ}}; privilegierte Rechte zusätzlich anlassbezogen | | BL-IAM-05 | Rezertifizierung von Berechtigungen | {{RECERT_FREQ}}; privilegierte Rechte zusätzlich anlassbezogen |
| BL-IAM-06 | Privilegierte/technische Konten | Getrennte Verwaltung, Einzelzuordnung, verstärkte Protokollierung; Verwaltung über {{TOOL_IAM}} | | BL-IAM-06 | Privilegierte/technische Konten | Getrennte Verwaltung, Einzelzuordnung, verstärkte Protokollierung; Verwaltung über das zentrale Verzeichnis ({{TOOL_IAM}}) |
| BL-IAM-07 | Dokumentationsort IAM | Anträge/Freigaben/Sperrungen im {{TOOL_TICKET}}; Kontenverwaltung in {{TOOL_IAM}} | | BL-IAM-07 | Dokumentationsort IAM | Anträge/Freigaben/Sperrungen im {{TOOL_TICKET}}; Kontenverwaltung im zentralen Verzeichnis ({{TOOL_IAM}}) |
## 2. Kryptographie und Übertragung ## 2. Kryptographie und Übertragung
@@ -107,7 +107,7 @@ Bei hohem Schutzbedarf ist eine organisatorische Funktionstrennung (z. B. Umsetz
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.2.3 --> <!-- IMPL 1.2.3 -->
Projekte werden zu Beginn anhand des dokumentierten Kriterienkatalogs (BL-PROJ-01) hinsichtlich Informationssicherheitsbedarf klassifiziert; Einstufung, Risikobewertung und abgeleitete Maßnahmen werden im Projektregister ({{LINK:REG-PROJECTS}}) geführt. In einer frühen Projektphase und bei Änderungen erfolgt eine Risikobewertung nach dem Verfahren Informationssicherheit in Projekten ({{LINK:VA-19}}); Maßnahmen werden als Aufgaben in {{TOOL_TICKET}} nachgehalten und vor Projektabschluss geprüft. Verantwortlich ist die Projektleitung; bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} eingebunden. Projekte werden zu Beginn anhand des dokumentierten Kriterienkatalogs (BL-PROJ-01) hinsichtlich Informationssicherheitsbedarf klassifiziert; Einstufung, Risikobewertung und abgeleitete Maßnahmen werden im Projektregister ({{LINK:REG-PROJECTS}}) geführt. In einer frühen Projektphase und bei Änderungen erfolgt eine Risikobewertung nach dem Verfahren Informationssicherheit in Projekten ({{LINK:VA-19}}); Maßnahmen werden als Aufgaben im {{TOOL_TICKET}} nachgehalten und vor Projektabschluss geprüft. Verantwortlich ist die Projektleitung; bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} eingebunden.
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 1.2.3-elev --> <!-- IMPL 1.2.3-elev -->
@@ -40,7 +40,7 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.3.1 --> <!-- IMPL 1.3.1 -->
Informationswerte und unterstützende Assets werden im ISMS-Tool ({{TOOL_NAME}}) im Asset-Inventar mit Attributen (Owner, Standort, Schutzbedarf) erfasst und als Katalog gepflegt (siehe {{LINK:VA-08}}); Zu-/Abgänge werden über {{TOOL_TICKET}} ausgelöst. Informationswerte und unterstützende Assets werden im ISMS-Tool ({{TOOL_NAME}}) im Asset-Inventar mit Attributen (Owner, Standort, Schutzbedarf) erfasst und als Katalog gepflegt (siehe {{LINK:VA-08}}); Zu-/Abgänge werden über das {{TOOL_TICKET}} ausgelöst.
### 3.2 Klassifizierung von Informationswerten (ISA 1.3.2) ### 3.2 Klassifizierung von Informationswerten (ISA 1.3.2)
@@ -128,11 +128,11 @@ Externe IT-Dienste/-Komponenten werden vor Nutzung bewertet, mit dem Schutzbedar
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.3.4 --> <!-- IMPL 1.3.4 -->
Software (inkl. Spezial-/Wartungssoftware) wird vor Einsatz freigegeben; eine Liste zugelassener Software (Whitelist) mit bekannten Versionen/Patch-Ständen wird im ISMS-Tool gepflegt, Beschaffung/Freigabe läuft über {{TOOL_TICKET}}. Verwaltete Softwarearten sind bestimmt, Repositorys gegen Manipulation geschützt und Freigaben werden regelmäßig überprüft. Software (inkl. Spezial-/Wartungssoftware) wird vor Einsatz freigegeben; eine Liste zugelassener Software (Whitelist) mit bekannten Versionen/Patch-Ständen wird im ISMS-Tool gepflegt, Beschaffung/Freigabe läuft über das {{TOOL_TICKET}}. Verwaltete Softwarearten sind bestimmt, Repositorys gegen Manipulation geschützt und Freigaben werden regelmäßig überprüft.
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 1.3.4-elev --> <!-- IMPL 1.3.4-elev -->
Bei sehr hohem Schutzbedarf sind zusätzliche Kontroll-/Überwachungsanforderungen an die Softwarenutzung bestimmt und umgesetzt. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf sind zusätzliche Kontroll-/Überwachungsanforderungen an die Softwarenutzung bestimmt und umgesetzt.{{/if}}
{{/if}} {{/if}}
## 4. Verbindlichkeit ## 4. Verbindlichkeit
@@ -70,7 +70,7 @@ Eine bekannte Definition meldepflichtiger Ereignisse und ein niedrigschwelliger
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 1.6.1-elev --> <!-- IMPL 1.6.1-elev -->
Bei sehr hohem Schutzbedarf werden Tests und Übungen der Ereignismeldung regelmäßig durchgeführt. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf werden Tests und Übungen der Ereignismeldung regelmäßig durchgeführt.{{/if}}
{{/if}} {{/if}}
### 3.2 Behandlung von Sicherheitsereignissen (ISA 1.6.2) ### 3.2 Behandlung von Sicherheitsereignissen (ISA 1.6.2)
@@ -127,7 +127,7 @@ Ereignisse werden ohne Verzögerung nach einem definierten Incident-Verfahren (s
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 1.6.2-elev --> <!-- IMPL 1.6.2-elev -->
Bei hohem Schutzbedarf sind maximale Reaktionszeiten je Schwere definiert, Eskalationen für nicht prioritätsgerecht bearbeitete Ereignisse geregelt, Meldepflichten und Kontakte bekannt, eine Kommunikationsstrategie sowie ein Verfahren für Lieferantenvorfälle etabliert. Bei sehr hohem Schutzbedarf wird die Ereignisbehandlung regelmäßig getestet. Bei hohem Schutzbedarf sind maximale Reaktionszeiten je Schwere definiert, Eskalationen für nicht prioritätsgerecht bearbeitete Ereignisse geregelt, Meldepflichten und Kontakte bekannt, eine Kommunikationsstrategie sowie ein Verfahren für Lieferantenvorfälle etabliert. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf wird die Ereignisbehandlung regelmäßig getestet.{{/if}}
{{/if}} {{/if}}
### 3.3 Krisenmanagement (ISA 1.6.3) ### 3.3 Krisenmanagement (ISA 1.6.3)
@@ -196,7 +196,7 @@ Ein Krisenmanagement mit Plan, definiertem und genehmigtem Krisenstab, Rollen, A
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 1.6.3-elev --> <!-- IMPL 1.6.3-elev -->
Bei hohem Schutzbedarf sind relevante Krisenszenarien identifiziert, notwendige Ressourcen/Informationen und eine Kommunikationsstrategie sichergestellt, die Planung wird regelmäßig bewertet und stichprobenartig getestet (Tabletop). Bei sehr hohem Schutzbedarf werden regelmäßig Krisenübungen mit allen relevanten Personen inkl. Entscheidungsträgern durchgeführt. Bei hohem Schutzbedarf sind relevante Krisenszenarien identifiziert, notwendige Ressourcen/Informationen und eine Kommunikationsstrategie sichergestellt, die Planung wird regelmäßig bewertet und stichprobenartig getestet (Tabletop). {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf werden regelmäßig Krisenübungen mit allen relevanten Personen inkl. Entscheidungsträgern durchgeführt.{{/if}}
{{/if}} {{/if}}
### 3.4 Kontinuitätsplanung für IT-Dienste (ISA 5.2.8) ### 3.4 Kontinuitätsplanung für IT-Dienste (ISA 5.2.8)
@@ -267,7 +267,7 @@ Kritische IT-Dienste sind mit Geschäftsauswirkung identifiziert; Anforderungen
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 5.2.8-elev --> <!-- IMPL 5.2.8-elev -->
Bei hohem Schutzbedarf sind RTO/RPO, SLAs mit Dienstleistern, Partnerkommunikation, regelmäßige Volltests sowie eine geschützte Backup-/Recovery-Strategie (immutable/isoliert) etabliert. Bei sehr hohem Schutzbedarf ist die Planung mit externen Dienstleistern abgestimmt, die Fortführung wesentlicher Funktionen sichergestellt und Tests inkl. Lessons Learned werden aufgezeichnet. Bei hohem Schutzbedarf sind RTO/RPO, SLAs mit Dienstleistern, Partnerkommunikation, regelmäßige Volltests sowie eine geschützte Backup-/Recovery-Strategie (immutable/isoliert) etabliert. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf ist die Planung mit externen Dienstleistern abgestimmt, die Fortführung wesentlicher Funktionen sichergestellt und Tests inkl. Lessons Learned werden aufgezeichnet.{{/if}}
{{/if}} {{/if}}
## 4. Verbindlichkeit ## 4. Verbindlichkeit
@@ -47,7 +47,7 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 2.1.4 --> <!-- IMPL 2.1.4 -->
Mobiles Arbeiten ist in einer Regelung festgelegt und die Anforderungen sind erfüllt; der Zugriff erfolgt ausschließlich über {{TECH_VPN}} mit MFA (BL-IAM-02) und freigegebene, verschlüsselte Geräte (BL-CRY-03). Die Beschäftigten sind sensibilisiert (BL-HR-01). Mobiles Arbeiten ist in dieser Richtlinie und der zugehörigen Regelung mobiles Arbeiten (hinterlegt im {{TOOL_NAME}}) festgelegt und die Anforderungen sind erfüllt; der Zugriff erfolgt ausschließlich über {{TECH_VPN}} mit MFA (BL-IAM-02) und freigegebene, verschlüsselte Geräte (BL-CRY-03). Die Beschäftigten sind sensibilisiert (BL-HR-01).
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 2.1.4-elev --> <!-- IMPL 2.1.4-elev -->
@@ -74,7 +74,7 @@ Bei hohem Schutzbedarf sind Schutzmaßnahmen gegen Abhören und Einsehen umgeset
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 3.1.4 --> <!-- IMPL 3.1.4 -->
Die Anforderungen an mobile Geräte und Datenträger sind bestimmt und erfüllt: Geräte sind über {{TECH_MDM}} registriert und zentral verwaltet, nur freigegebene Geräte werden genutzt; Verlustmeldung erfolgt über den Meldeweg (R04) und {{TOOL_TICKET}}, Sperre/Löschung bei Verlust über {{TECH_MDM}} (BL-EP-02). Die Anforderungen an mobile Geräte und Datenträger sind bestimmt und erfüllt: Geräte sind über {{TECH_MDM}} registriert und zentral verwaltet, nur freigegebene Geräte werden genutzt; Verlustmeldung erfolgt über den Meldeweg (R04) und das {{TOOL_TICKET}}, Sperre/Löschung bei Verlust über {{TECH_MDM}} (BL-EP-02).
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 3.1.4-elev --> <!-- IMPL 3.1.4-elev -->
@@ -62,7 +62,7 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 3.1.1 --> <!-- IMPL 3.1.1 -->
Ein Sicherheitszonenkonzept (BL-PHY-01) mit umgesetzten Schutzmaßnahmen und bekanntem Verhaltenskodex ist vorhanden; Zutrittsrechte werden über {{TOOL_TICKET}} bedarfsorientiert vergeben, dokumentiert und bei Wegfall entzogen (BL-PHY-02, Ablauf siehe {{LINK:VA-17}}). Besuchermanagement, Regeln für mobile Geräte, Schutz von Netz-/Infrastrukturkomponenten und externe Liegenschaften sind berücksichtigt. Ein Sicherheitszonenkonzept (BL-PHY-01) mit umgesetzten Schutzmaßnahmen und bekanntem Verhaltenskodex ist vorhanden; Zutrittsrechte werden über das {{TOOL_TICKET}} bedarfsorientiert vergeben, dokumentiert und bei Wegfall entzogen (BL-PHY-02, Ablauf siehe {{LINK:VA-17}}). Besuchermanagement, Regeln für mobile Geräte, Schutz von Netz-/Infrastrukturkomponenten und externe Liegenschaften sind berücksichtigt.
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 3.1.1-elev --> <!-- IMPL 3.1.1-elev -->
@@ -42,7 +42,7 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 4.1.1 --> <!-- IMPL 4.1.1 -->
Identifikationsmittel (Benutzerkennungen, Token, Zertifikate) werden über den Lebenszyklus eindeutig personenbezogen und unter kontrollierten Bedingungen über {{TOOL_IAM}} vergeben; Ausgabe, Rücknahme und Sperrung werden im {{TOOL_TICKET}} beantragt, genehmigt und dokumentiert (BL-IAM-07, siehe {{LINK:VA-03}}). Identifikationsmittel (Benutzerkennungen, Token, Zertifikate) werden über den Lebenszyklus eindeutig personenbezogen und unter kontrollierten Bedingungen über das zentrale Verzeichnis ({{TOOL_IAM}}) vergeben; Ausgabe, Rücknahme und Sperrung werden im {{TOOL_TICKET}} beantragt, genehmigt und dokumentiert (BL-IAM-07, siehe {{LINK:VA-03}}).
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 4.1.1-elev --> <!-- IMPL 4.1.1-elev -->
@@ -81,11 +81,11 @@ Bei hohem Schutzbedarf besteht eine umgesetzte Strategie zur Sperrung/Ungültigm
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 4.1.2 --> <!-- IMPL 4.1.2 -->
Die Authentifizierungsverfahren sind risikobasiert ausgewählt und entsprechen dem Stand der Technik; Passwortvorgaben nach BL-IAM-01 (mind. {{PW_MIN_LENGTH}} Zeichen, {{PW_COMPLEXITY}}, {{PW_ROTATION}}) werden zentral über {{TOOL_IAM}} erzwungen. Für Fernzugriffe, administrative Zugänge und Cloud-Dienste wird MFA (BL-IAM-02) über {{TECH_MFA}} durchgesetzt; privilegierte Konten nutzen höherwertige Verfahren (PAM). Die Authentifizierungsverfahren sind risikobasiert ausgewählt und entsprechen dem Stand der Technik; Passwortvorgaben nach BL-IAM-01 (mind. {{PW_MIN_LENGTH}} Zeichen, {{PW_COMPLEXITY}}, {{PW_ROTATION}}) werden über das zentrale Verzeichnis ({{TOOL_IAM}}) erzwungen. Für Fernzugriffe, administrative Zugänge und Cloud-Dienste wird MFA (BL-IAM-02) über {{TECH_MFA}} durchgesetzt; privilegierte Konten nutzen höherwertige Verfahren (PAM).
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 4.1.2-elev --> <!-- IMPL 4.1.2-elev -->
Bei hohem Schutzbedarf sind Authentifizierung/Zugangskontrolle durch ergänzende Maßnahmen verstärkt (Zugriffsüberwachung, Auto-Logout BL-IAM-03, Sperre BL-IAM-04, Brute-Force-Schutz). Bei sehr hohem Schutzbedarf erfolgt der Zugriff nur nach starker Authentifizierung (Zwei-Faktor). Bei hohem Schutzbedarf sind Authentifizierung/Zugangskontrolle durch ergänzende Maßnahmen verstärkt (Zugriffsüberwachung, Auto-Logout BL-IAM-03, Sperre BL-IAM-04, Brute-Force-Schutz). {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf erfolgt der Zugriff nur nach starker Authentifizierung (Zwei-Faktor).{{/if}}
{{/if}} {{/if}}
### 3.3 Benutzerkonten und Anmeldeinformationen (ISA 4.1.3) ### 3.3 Benutzerkonten und Anmeldeinformationen (ISA 4.1.3)
@@ -150,7 +150,7 @@ Bei hohem Schutzbedarf sind Authentifizierung/Zugangskontrolle durch ergänzende
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 4.1.3 --> <!-- IMPL 4.1.3 -->
Benutzerkonten werden über einen definierten Lebenszyklus (Joiner/Mover/Leaver) (siehe {{LINK:VA-03}}) eindeutig personalisiert in {{TOOL_IAM}} verwaltet; Auslöser sind {{TOOL_TICKET}}-Aufträge aus HR-/Vorgesetztenmeldungen. Konten Ausgeschiedener werden unverzüglich deaktiviert, Konten regelmäßig überprüft (auch in Kundensystemen), Sammelkonten sind geregelt. Anmeldeinformationen werden sicher bereitgestellt; Standardkonten/-passwörter sind deaktiviert, Basiskonten mit Minimalrechten genutzt, Erstellung erfolgt im Vier-Augen-Prinzip, interaktive Anmeldung technischer Konten ist unterbunden. Benutzerkonten werden über einen definierten Lebenszyklus (Joiner/Mover/Leaver) (siehe {{LINK:VA-03}}) eindeutig personalisiert im zentralen Verzeichnis ({{TOOL_IAM}}) verwaltet; Auslöser sind {{TOOL_TICKET}}-Aufträge aus HR-/Vorgesetztenmeldungen. Konten Ausgeschiedener werden unverzüglich deaktiviert, Konten regelmäßig überprüft (auch in Kundensystemen), Sammelkonten sind geregelt. Anmeldeinformationen werden sicher bereitgestellt; Standardkonten/-passwörter sind deaktiviert, Basiskonten mit Minimalrechten genutzt, Erstellung erfolgt im Vier-Augen-Prinzip, interaktive Anmeldung technischer Konten ist unterbunden.
### 3.4 Zugriffsrechte (ISA 4.2.1) ### 3.4 Zugriffsrechte (ISA 4.2.1)
@@ -196,11 +196,11 @@ Benutzerkonten werden über einen definierten Lebenszyklus (Joiner/Mover/Leaver)
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 4.2.1 --> <!-- IMPL 4.2.1 -->
Zugriffsrechte werden nach dem Minimalprinzip (need-to-know/least privilege) rollenbasiert (RBAC) über {{TOOL_IAM}} vergeben; Antrag, fachliche Prüfung und Genehmigung erfolgen im {{TOOL_TICKET}} (siehe {{LINK:VA-03}}). Rechte werden bei Änderung/Wegfall aktualisiert bzw. entzogen und mindestens {{RECERT_FREQ}} rezertifiziert (BL-IAM-05), auch in Kundensystemen; Standardkonten erhalten keine privilegierten Rechte. Zugriffsrechte werden nach dem Minimalprinzip (need-to-know/least privilege) rollenbasiert (RBAC) über das zentrale Verzeichnis ({{TOOL_IAM}}) vergeben; Antrag, fachliche Prüfung und Genehmigung erfolgen im {{TOOL_TICKET}} (siehe {{LINK:VA-03}}). Rechte werden bei Änderung/Wegfall aktualisiert bzw. entzogen und mindestens {{RECERT_FREQ}} rezertifiziert (BL-IAM-05), auch in Kundensystemen; Standardkonten erhalten keine privilegierten Rechte.
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 4.2.1-elev --> <!-- IMPL 4.2.1-elev -->
Bei hohem Schutzbedarf werden Zugriffsrechte durch den verantwortlichen internen Information Officer genehmigt. Bei sehr hohem Schutzbedarf werden Informationen inhaltsverschlüsselt gespeichert (Schutz auch vor privilegierten Nutzern) und Zugriffsrechte in kürzeren Abständen (z. B. quartalsweise) überprüft. Bei hohem Schutzbedarf werden Zugriffsrechte durch den verantwortlichen internen Information Officer genehmigt. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf werden Informationen inhaltsverschlüsselt gespeichert (Schutz auch vor privilegierten Nutzern) und Zugriffsrechte in kürzeren Abständen (z. B. quartalsweise) überprüft.{{/if}}
{{/if}} {{/if}}
## 4. Verbindlichkeit ## 4. Verbindlichkeit
@@ -87,7 +87,7 @@ Genutzte Netzdienste sind identifiziert und dokumentiert; Richtlinien/Verfahren
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 5.1.2-elev --> <!-- IMPL 5.1.2-elev -->
Bei hohem Schutzbedarf werden Informationen mindestens transportverschlüsselt oder gleichwertig geschützt übertragen; bei sehr hohem Schutzbedarf erfolgt eine Inhaltsverschlüsselung. Bei hohem Schutzbedarf werden Informationen mindestens transportverschlüsselt oder gleichwertig geschützt übertragen; {{#if FLAG_VERY_HIGH_PROTECTION}}bei sehr hohem Schutzbedarf erfolgt eine Inhaltsverschlüsselung.{{/if}}
{{/if}} {{/if}}
## 4. Verbindlichkeit ## 4. Verbindlichkeit
@@ -171,7 +171,7 @@ Sicherheitsrelevante Ereignisse (inkl. Administrator-/Nutzeraktivitäten) werden
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 5.2.4-elev --> <!-- IMPL 5.2.4-elev -->
Bei hohem Schutzbedarf sind zusätzliche (z. B. vertragliche) Protokollanforderungen umgesetzt und Fernzugriffssitzungen werden protokolliert. Bei sehr hohem Schutzbedarf wird jeder Zugriff auf entsprechende Daten protokolliert, soweit technisch/rechtlich zulässig. Bei hohem Schutzbedarf sind zusätzliche (z. B. vertragliche) Protokollanforderungen umgesetzt und Fernzugriffssitzungen werden protokolliert. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf wird jeder Zugriff auf entsprechende Daten protokolliert, soweit technisch/rechtlich zulässig.{{/if}}
{{/if}} {{/if}}
### 3.5 Umgang mit Schwachstellen (ISA 5.2.5) ### 3.5 Umgang mit Schwachstellen (ISA 5.2.5)
@@ -244,7 +244,7 @@ Anforderungen und Umfang technischer Prüfungen sind bestimmt und mit Betreibern
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 5.2.6-elev --> <!-- IMPL 5.2.6-elev -->
Bei hohem Schutzbedarf werden für kritische Systeme zusätzliche Prüfungen (Penetrationstests {{PENTEST_FREQ}}, BL-OPS-08) durchgeführt. Bei sehr hohem Schutzbedarf werden Systeme regelmäßig auf Schwachstellen gescannt bzw. nicht scanbare durch geeignete Maßnahmen geschützt. Bei hohem Schutzbedarf werden für kritische Systeme zusätzliche Prüfungen (Penetrationstests {{PENTEST_FREQ}}, BL-OPS-08) durchgeführt. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf werden Systeme regelmäßig auf Schwachstellen gescannt bzw. nicht scanbare durch geeignete Maßnahmen geschützt.{{/if}}
{{/if}} {{/if}}
### 3.7 Netzwerksicherheit (ISA 5.2.7) ### 3.7 Netzwerksicherheit (ISA 5.2.7)
@@ -318,7 +318,7 @@ Backup- und Wiederherstellungskonzepte für relevante IT-Dienste bestehen (Schut
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 5.2.9-elev --> <!-- IMPL 5.2.9-elev -->
Bei hohem Schutzbedarf werden Konzepte methodisch überprüft und die Wiederherstellbarkeit getestet. Bei sehr hohem Schutzbedarf erfolgen zusätzliche Offline-/immutable-Backups, methodische technische Restore-Tests und geografische Redundanz. Bei hohem Schutzbedarf werden Konzepte methodisch überprüft und die Wiederherstellbarkeit getestet. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf erfolgen zusätzliche Offline-/immutable-Backups, methodische technische Restore-Tests und geografische Redundanz.{{/if}}
{{/if}} {{/if}}
## 4. Verbindlichkeit ## 4. Verbindlichkeit
@@ -64,11 +64,11 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC
**Umsetzung bei {{ORG_NAME}}** **Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.3.1 --> <!-- IMPL 5.3.1 -->
Informationssicherheitsanforderungen sind fester Bestandteil von Design, Beschaffung, Erweiterung und Änderung von IT-Diensten (Security by Design); Anforderungsspezifikation, Prüfung und Abnahmetests unter Sicherheitsaspekten erfolgen nach dem Verfahren Sichere Beschaffung/Entwicklung & Abnahme ({{LINK:VA-16}}); Produktivsetzung erst nach Prüfung in {{TOOL_TICKET}}. Produktivdaten in Tests werden vermieden/anonymisiert, Testsysteme angemessen geschützt.{{#if FLAG_DEV_INHOUSE}} Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews und automatisierten Sicherheitstests (SAST/Dependency-Scan) gemäß {{LINK:VA-16}}.{{/if}} Informationssicherheitsanforderungen sind fester Bestandteil von Design, Beschaffung, Erweiterung und Änderung von IT-Diensten (Security by Design); Anforderungsspezifikation, Prüfung und Abnahmetests unter Sicherheitsaspekten erfolgen nach dem Verfahren Sichere Beschaffung/Entwicklung & Abnahme ({{LINK:VA-16}}); Produktivsetzung erst nach Prüfung im {{TOOL_TICKET}}. Produktivdaten in Tests werden vermieden/anonymisiert, Testsysteme angemessen geschützt.{{#if FLAG_DEV_INHOUSE}} Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews und automatisierten Sicherheitstests (SAST/Dependency-Scan) gemäß {{LINK:VA-16}}.{{/if}}
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 5.3.1-elev --> <!-- IMPL 5.3.1-elev -->
Bei sehr hohem Schutzbedarf wird die Sicherheit zweckgebauter oder wesentlich angepasster Software bei Inbetriebnahme, bei wesentlichen Änderungen oder regelmäßig getestet (Penetrationstest). {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf wird die Sicherheit zweckgebauter oder wesentlich angepasster Software bei Inbetriebnahme, bei wesentlichen Änderungen oder regelmäßig getestet (Penetrationstest).{{/if}}
{{/if}} {{/if}}
### 3.2 Anforderungen an Netzdienste (ISA 5.3.2) ### 3.2 Anforderungen an Netzdienste (ISA 5.3.2)
@@ -70,7 +70,7 @@ Auftragnehmer/Partner werden einer Sicherheitsrisikobewertung (BL-SUP-01) unterz
{{#if FLAG_ELEVATED_PROTECTION}} {{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 6.1.1-elev --> <!-- IMPL 6.1.1-elev -->
Bei hohem Schutzbedarf wird das Sicherheitsniveau des Lieferanten nachgewiesen (Selbstauskunft/Attest/Zertifikat/Audit) und die Einhaltung dokumentiert, regelmäßig und bei Änderungen überwacht. Bei sehr hohem Schutzbedarf erfolgt der Nachweis über ein Drittparteien-Audit (TISAX o. Ä.) oder eine dokumentierte risikobasierte Leitungsentscheidung; Transparenzpflichten zu Lieferkettenrisiken werden erfüllt. Bei hohem Schutzbedarf wird das Sicherheitsniveau des Lieferanten nachgewiesen (Selbstauskunft/Attest/Zertifikat/Audit) und die Einhaltung dokumentiert, regelmäßig und bei Änderungen überwacht. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf erfolgt der Nachweis über ein Drittparteien-Audit (TISAX o. Ä.) oder eine dokumentierte risikobasierte Leitungsentscheidung; Transparenzpflichten zu Lieferkettenrisiken werden erfüllt.{{/if}}
{{/if}} {{/if}}
### 3.2 Vertraulichkeitsvereinbarungen (ISA 6.1.2) ### 3.2 Vertraulichkeitsvereinbarungen (ISA 6.1.2)
@@ -21,7 +21,7 @@
"DOC_DATE": { "type": "string", "title": "Datum", "format": "date" }, "DOC_DATE": { "type": "string", "title": "Datum", "format": "date" },
"DOC_STATUS": { "type": "string", "title": "Status", "enum": ["Entwurf", "In Freigabe", "Freigegeben"], "default": "Entwurf" }, "DOC_STATUS": { "type": "string", "title": "Status", "enum": ["Entwurf", "In Freigabe", "Freigegeben"], "default": "Entwurf" },
"TOOL_NAME": { "type": "string", "title": "Name des ISMS-Tools", "default": "das ISMS-Tool" }, "TOOL_NAME": { "type": "string", "title": "Name des ISMS-Tools", "default": "ISMS-Tool" },
"REVIEW_CYCLE": { "type": "string", "title": "Revisionszyklus (Freitext)", "default": "jährlich" }, "REVIEW_CYCLE": { "type": "string", "title": "Revisionszyklus (Freitext)", "default": "jährlich" },
"TECH_MFA": { "type": "string", "title": "MFA-Lösung", "default": "die eingesetzte MFA-Lösung" }, "TECH_MFA": { "type": "string", "title": "MFA-Lösung", "default": "die eingesetzte MFA-Lösung" },
@@ -32,8 +32,8 @@
"TECH_VPN": { "type": "string", "title": "VPN/Remote-Access-Lösung", "default": "VPN" }, "TECH_VPN": { "type": "string", "title": "VPN/Remote-Access-Lösung", "default": "VPN" },
"TECH_CRYPTO": { "type": "string", "title": "Krypto-Vorgabe/Standard", "default": "aktuelle BSI-/Branchenempfehlungen" }, "TECH_CRYPTO": { "type": "string", "title": "Krypto-Vorgabe/Standard", "default": "aktuelle BSI-/Branchenempfehlungen" },
"TOOL_TICKET": { "type": "string", "title": "Ticket-/Workflow-System (Dokumentationsort)", "default": "das Ticketsystem" }, "TOOL_TICKET": { "type": "string", "title": "Ticket-/Workflow-System (Dokumentationsort)", "default": "Ticketsystem" },
"TOOL_IAM": { "type": "string", "title": "Verzeichnis-/IAM-System", "default": "das zentrale Verzeichnis (Entra ID / Active Directory)" }, "TOOL_IAM": { "type": "string", "title": "Verzeichnis-/IAM-System", "default": "Entra ID / Active Directory" },
"PW_MIN_LENGTH": { "type": "string", "title": "Passwort-Mindestlänge (BL-IAM-01)", "default": "12" }, "PW_MIN_LENGTH": { "type": "string", "title": "Passwort-Mindestlänge (BL-IAM-01)", "default": "12" },
"PW_COMPLEXITY": { "type": "string", "title": "Passwort-Komplexität (BL-IAM-01)", "default": "Komplexität aus mind. 3 von 4 Zeichenkategorien" }, "PW_COMPLEXITY": { "type": "string", "title": "Passwort-Komplexität (BL-IAM-01)", "default": "Komplexität aus mind. 3 von 4 Zeichenkategorien" },
@@ -33,7 +33,7 @@ Meldung eines Sicherheitsereignisses (Mitarbeitende, Technik/Monitoring, Externe
## 5. Ablauf ## 5. Ablauf
1. Ereignis melden: Meldung über {{TOOL_TICKET}} bzw. E-Mail an {{ROLE_ISB}} erfassen. 1. Ereignis melden: Meldung über das {{TOOL_TICKET}} bzw. E-Mail an {{ROLE_ISB}} erfassen.
2. Triage & Klassifizierung: Relevanz, Schweregrad und Kategorie festlegen. 2. Triage & Klassifizierung: Relevanz, Schweregrad und Kategorie festlegen.
3. Eindämmung: Sofortmaßnahmen zur Begrenzung des Schadens einleiten. 3. Eindämmung: Sofortmaßnahmen zur Begrenzung des Schadens einleiten.
4. Behebung & Wiederherstellung: Ursache beseitigen, Normalbetrieb herstellen. 4. Behebung & Wiederherstellung: Ursache beseitigen, Normalbetrieb herstellen.
@@ -29,13 +29,13 @@ Eintritt, Rollenwechsel oder Austritt einer Person; Berechtigungsantrag; fällig
- Personalmeldung (HR) - Personalmeldung (HR)
- Rollen-/Rechtekatalog (RBAC) - Rollen-/Rechtekatalog (RBAC)
- Bestehende Berechtigungen aus {{TOOL_IAM}} - Bestehende Berechtigungen aus dem zentralen Verzeichnis ({{TOOL_IAM}})
## 5. Ablauf ## 5. Ablauf
1. Antrag erfassen: Zugang/Recht im {{TOOL_TICKET}} beantragen (Joiner/Mover). 1. Antrag erfassen: Zugang/Recht im {{TOOL_TICKET}} beantragen (Joiner/Mover).
2. Fachliche Genehmigung: Erforderlichkeit nach Minimalprinzip prüfen und freigeben. 2. Fachliche Genehmigung: Erforderlichkeit nach Minimalprinzip prüfen und freigeben.
3. Umsetzung: Rechte rollenbasiert in {{TOOL_IAM}} setzen. 3. Umsetzung: Rechte rollenbasiert im zentralen Verzeichnis ({{TOOL_IAM}}) setzen.
4. Leaver/Änderung: Bei Austritt/Wechsel Rechte unverzüglich entziehen/anpassen. 4. Leaver/Änderung: Bei Austritt/Wechsel Rechte unverzüglich entziehen/anpassen.
5. Rezertifizierung ({{RECERT_FREQ}}, BL-IAM-05): Owner bestätigen/entziehen Rechte. 5. Rezertifizierung ({{RECERT_FREQ}}, BL-IAM-05): Owner bestätigen/entziehen Rechte.
6. Privilegierte Konten: gesondert prüfen und protokollieren (BL-IAM-06). 6. Privilegierte Konten: gesondert prüfen und protokollieren (BL-IAM-06).
@@ -53,7 +53,7 @@ Eintritt, Rollenwechsel oder Austritt einer Person; Berechtigungsantrag; fällig
## 7. Ergebnis & Nachweis ## 7. Ergebnis & Nachweis
Dokumentierte Anträge/Genehmigungen im {{TOOL_TICKET}}; aktueller Berechtigungsstand in {{TOOL_IAM}}; Rezertifizierungsnachweis. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert. Dokumentierte Anträge/Genehmigungen im {{TOOL_TICKET}}; aktueller Berechtigungsstand im zentralen Verzeichnis ({{TOOL_IAM}}); Rezertifizierungsnachweis. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI) ## 8. Kennzahlen (KPI)
@@ -43,8 +43,8 @@ Neuer Lieferant/Dienstleister mit Zugriff auf Informationen; Vertragsverlängeru
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) | | # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------| |---|---------|------------------|------------------|-----------------|----------------|
| 1 | Bedarf & Risikoklasse bestimmen (Schutzb | Einkauf/Fachbereich | {{ROLE_ISB}} | - | - | | 1 | Bedarf & Risikoklasse bestimmen (Schutzbedarf, Zugriff) | Einkauf/Fachbereich | {{ROLE_ISB}} | - | - |
| 2 | Sicherheitsbewertung (Selbstauskunft/Nac | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereich | - | | 2 | Sicherheitsbewertung (Selbstauskunft/Nachweise/TISAX) | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereich | - |
| 3 | NDA & vertragliche Sicherheitsanforderun | Einkauf | {{ROLE_MANAGEMENT}} | {{ROLE_ISB}} | - | | 3 | NDA & vertragliche Sicherheitsanforderun | Einkauf | {{ROLE_MANAGEMENT}} | {{ROLE_ISB}} | - |
| 4 | Verantwortlichkeiten abgrenzen (Betrieb/ | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - | | 4 | Verantwortlichkeiten abgrenzen (Betrieb/ | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - |
| 5 | Ins Lieferantenverzeichnis ({{TOOL_NAME}}) | {{ROLE_ISB}} | {{ROLE_ISB}} | - | - | | 5 | Ins Lieferantenverzeichnis ({{TOOL_NAME}}) | {{ROLE_ISB}} | {{ROLE_ISB}} | - | - |
@@ -35,7 +35,7 @@ Beschaffung, Neu-/Weiterentwicklung oder wesentliche Änderung eines IT-Dienstes
1. Sicherheitsanforderungen spezifizieren (Security by Design) und den Schutzbedarf berücksichtigen. 1. Sicherheitsanforderungen spezifizieren (Security by Design) und den Schutzbedarf berücksichtigen.
2. Beschaffung/Änderung anhand der Sicherheitskriterien durchführen.{{#if FLAG_EXTERNAL_IT}} Externe/Cloud-Dienste werden über {{LINK:VA-11}} bewertet und im {{LINK:REG-EXT-SERVICES}} geführt.{{/if}} 2. Beschaffung/Änderung anhand der Sicherheitskriterien durchführen.{{#if FLAG_EXTERNAL_IT}} Externe/Cloud-Dienste werden über {{LINK:VA-11}} bewertet und im {{LINK:REG-EXT-SERVICES}} geführt.{{/if}}
3. Abnahmetests unter Sicherheitsaspekten vor der Produktivsetzung; Freigabe in {{TOOL_TICKET}} (Change-Kopplung {{LINK:VA-04}}). 3. Abnahmetests unter Sicherheitsaspekten vor der Produktivsetzung; Freigabe im {{TOOL_TICKET}} (Change-Kopplung {{LINK:VA-04}}).
4. Produktivdaten in Tests vermeiden bzw. anonymisieren; Testsysteme angemessen schützen. 4. Produktivdaten in Tests vermeiden bzw. anonymisieren; Testsysteme angemessen schützen.
5. {{#if FLAG_DEV_INHOUSE}} Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews und automatisierten Sicherheitstests (SAST/Dependency-Scan).{{/if}} 5. {{#if FLAG_DEV_INHOUSE}} Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews und automatisierten Sicherheitstests (SAST/Dependency-Scan).{{/if}}
6. {{#if FLAG_VERY_HIGH_PROTECTION}} Bei sehr hohem Schutzbedarf erfolgt vor Freigabe eine zusätzliche unabhängige Sicherheitsprüfung/Abnahme.{{/if}} 6. {{#if FLAG_VERY_HIGH_PROTECTION}} Bei sehr hohem Schutzbedarf erfolgt vor Freigabe eine zusätzliche unabhängige Sicherheitsprüfung/Abnahme.{{/if}}
@@ -53,7 +53,7 @@ Beschaffung, Neu-/Weiterentwicklung oder wesentliche Änderung eines IT-Dienstes
## 7. Ergebnis & Nachweis ## 7. Ergebnis & Nachweis
Abnahmeprotokolle, Testberichte und Freigaben (in {{TOOL_TICKET}}). Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert. Abnahmeprotokolle, Testberichte und Freigaben (im {{TOOL_TICKET}}). Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI) ## 8. Kennzahlen (KPI)
@@ -33,7 +33,7 @@ Eintritt/Austritt/Rollenwechsel, Besuch, Änderung des Zonenkonzepts, regelmäß
## 5. Ablauf ## 5. Ablauf
1. Zutrittsrechte zu Sicherheitszonen werden über {{TOOL_TICKET}} beantragt, genehmigt und entzogen (Prinzip minimaler Rechte). 1. Zutrittsrechte zu Sicherheitszonen werden über das {{TOOL_TICKET}} beantragt, genehmigt und entzogen (Prinzip minimaler Rechte).
2. Besucher werden registriert, ausgewiesen und in schützenswerten Zonen begleitet. 2. Besucher werden registriert, ausgewiesen und in schützenswerten Zonen begleitet.
3. Betriebsmittel, Schlüssel und Ausweise werden ausgegeben, zurückgenommen und dokumentiert. 3. Betriebsmittel, Schlüssel und Ausweise werden ausgegeben, zurückgenommen und dokumentiert.
4. Zutrittsberechtigungen werden regelmäßig überprüft ({{REVIEW_CYCLE}}) und bei Austritt/Wechsel unverzüglich angepasst. 4. Zutrittsberechtigungen werden regelmäßig überprüft ({{REVIEW_CYCLE}}) und bei Austritt/Wechsel unverzüglich angepasst.
@@ -35,7 +35,7 @@ Projektstart, wesentliche Projektänderung, Projektabschluss.
1. Projekt zu Beginn anhand des **dokumentierten Kriterienkatalogs (BL-PROJ-01)** hinsichtlich Informationssicherheitsbedarf klassifizieren; Eintrag im **Projektregister ({{LINK:REG-PROJECTS}})**. 1. Projekt zu Beginn anhand des **dokumentierten Kriterienkatalogs (BL-PROJ-01)** hinsichtlich Informationssicherheitsbedarf klassifizieren; Eintrag im **Projektregister ({{LINK:REG-PROJECTS}})**.
2. In einer frühen Projektphase und bei Änderungen eine Risikobewertung durchführen (Kopplung Risikomanagement {{LINK:VA-09}}). 2. In einer frühen Projektphase und bei Änderungen eine Risikobewertung durchführen (Kopplung Risikomanagement {{LINK:VA-09}}).
3. Maßnahmen ableiten und als Aufgaben in {{TOOL_TICKET}} nachhalten. 3. Maßnahmen ableiten und als Aufgaben im {{TOOL_TICKET}} nachhalten.
4. {{#if FLAG_ELEVATED_PROTECTION}} Bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} eingebunden; zusätzliche Prüfungen/Freigaben erfolgen vor kritischen Meilensteinen.{{/if}} 4. {{#if FLAG_ELEVATED_PROTECTION}} Bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} eingebunden; zusätzliche Prüfungen/Freigaben erfolgen vor kritischen Meilensteinen.{{/if}}
5. Vor Projektabschluss die Umsetzung der Maßnahmen prüfen und im Projektregister dokumentieren. 5. Vor Projektabschluss die Umsetzung der Maßnahmen prüfen und im Projektregister dokumentieren.