From eab16c861d3efa12c0f05df4ea76a54756df91cd Mon Sep 17 00:00:00 2001 From: Martin Date: Wed, 8 Jul 2026 11:23:07 +0200 Subject: [PATCH] Richtlinien-Update: 316 Anforderungen/45 Controls + Schutzbedarf-/TISAX-Schalter MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Delta-Update des VDA-ISA-2027-Vorlagenpakets eingepflegt: - Aktualisiertes Seed-Paket (ersetzt bisherigen Stand): 316 Anforderungen (122 MUSS · 132 SOLL · 43 HOCH · 19 SEHR HOCH) über 45 Controls; VA-01/VA-05 jetzt enthalten (13 Verfahren vollständig). Beschädigte RACI-Tokens (VA-05/08/09/ 10/12/13) repariert. Importer: Umsetzungstext aus den .md-IMPL-Ankern extrahiert (mapping.json führt ihn nicht mehr), neue Obligation-Typen HOCH/SEHR HOCH. - Neue Schutzbedarf-Flags (variables.schema): FLAG_HIGH_PROTECTION, FLAG_VERY_HIGH_PROTECTION, FLAG_ELEVATED_PROTECTION (abgeleitet). Render-Helper applyProtection: HIGH stets an, VERY_HIGH aus Global/Override, ELEVATED = HIGH||VH (nie manuell) — angewandt in Lese-, Bearbeiten-, Handbuch- und Coverage-Rendering. - TISAX-Level-Schalter (AL2/AL3) zentral auf der Bibliothek (setGlobalTisaxLevel); AL2 = MUSS/SOLL/HOCH, AL3 = zusätzlich SEHR HOCH. Override je Richtlinie im Bearbeitungsmodus (setProtectionOverride, Feld protection_override); effektiver Wert = Dokument-Override sonst global. - KPIs zeigen 316 Anforderungen mit Aufschlüsselung; Coverage/Badges für HOCH/SEHR HOCH; Control-Titel-Fallback. Verifiziert: Import 316/45; Rendering rückstandsfrei über AL2/AL3 × Flag-Kombis; Override R04→AL3 zeigt SEHR-HOCH-Inhalt, R02 (global AL2) nicht; global bleibt AL2. Architektur-Hinweis: applyProtection kapselt das Level→Flags-Mapping, sodass die globale Ebene später ohne Umbau zur TISAX-AL2/AL3-Auswahl wird (bereits so gebaut). Co-Authored-By: Claude Opus 4.8 --- messages/de.json | 9 +- messages/en.json | 9 +- prisma/import-policies.ts | 23 +- .../migration.sql | 3 + prisma/schema.prisma | 2 + .../ISA-Mapping-Matrix.md | 544 ++- seed/isms-vorlagenpaket-v2/_generate_v3.py | 173 + .../_generate_verfahren.py | 4 +- seed/isms-vorlagenpaket-v2/_isa_de.py | 656 +++ seed/isms-vorlagenpaket-v2/_matrix.py | 36 +- seed/isms-vorlagenpaket-v2/mapping.json | 4130 ++++++++++++++--- .../L00_Informationssicherheitsleitlinie.md | 4 + .../R01_ISMS-Organisation-und-Rollen.md | 113 +- ...02_Asset-und-Klassifizierungsrichtlinie.md | 124 +- ...03_Risikomanagement-und-Auditrichtlinie.md | 89 +- ...ent-Notfall-und-Kontinuitaetsrichtlinie.md | 251 +- .../R05_Personalsicherheit-und-Awareness.md | 93 +- ...R06_Mobiles-Arbeiten-und-mobile-Geraete.md | 72 +- .../richtlinien/R07_Physische-Sicherheit.md | 71 +- .../R08_Identitaets-und-Zugriffsmanagement.md | 182 +- ...ryptografie-und-Uebertragungsrichtlinie.md | 77 +- .../richtlinien/R10_Betriebssicherheit.md | 292 +- ...chere-Systembeschaffung-und-Entwicklung.md | 102 +- .../R12_Cloud-KI-und-externe-IT-Dienste.md | 57 +- ..._Lieferanten-und-Dienstleistersteuerung.md | 148 +- .../R14_Compliance-und-Datenschutz.md | 47 +- .../variables.schema.json | 3 + ...01_Incident-Response-und-Meldeverfahren.md | 71 + .../VA-05_Backup-und-Restore-Verfahren.md | 69 + src/app/(app)/policies/[code]/edit/page.tsx | 22 +- src/app/(app)/policies/page.tsx | 43 +- src/components/policy-modals.tsx | 4 +- src/components/policy-registers.tsx | 4 +- src/lib/policy-render.ts | 21 + src/server/actions/policies.ts | 25 + 35 files changed, 6169 insertions(+), 1404 deletions(-) create mode 100644 prisma/migrations/20260708111123_policy_protection_override/migration.sql create mode 100644 seed/isms-vorlagenpaket-v2/_generate_v3.py create mode 100644 seed/isms-vorlagenpaket-v2/_isa_de.py create mode 100644 seed/isms-vorlagenpaket-v2/verfahren/VA-01_Incident-Response-und-Meldeverfahren.md create mode 100644 seed/isms-vorlagenpaket-v2/verfahren/VA-05_Backup-und-Restore-Verfahren.md diff --git a/messages/de.json b/messages/de.json index 1899f0e..ce62d4b 100644 --- a/messages/de.json +++ b/messages/de.json @@ -571,6 +571,13 @@ "requirements": "Anforderung(en)", "requirement": "Anforderung", "implementation": "Umsetzung", - "comingSoon": "Bald verfügbar" + "comingSoon": "Bald verfügbar", + "kpiRequirements": "Anforderungen", + "protectionLevel": "Schutzbedarf / TISAX-Level", + "effectiveLevel": "Effektiv", + "globalLevel": "Global", + "levelGlobal": "Global übernehmen", + "levelAl2": "MUSS·SOLL·HOCH", + "levelAl3": "+ SEHR HOCH" } } \ No newline at end of file diff --git a/messages/en.json b/messages/en.json index 37f675f..aecdc59 100644 --- a/messages/en.json +++ b/messages/en.json @@ -571,6 +571,13 @@ "requirements": "Requirement(s)", "requirement": "Requirement", "implementation": "Implementation", - "comingSoon": "Coming soon" + "comingSoon": "Coming soon", + "kpiRequirements": "Requirements", + "protectionLevel": "Protection level / TISAX", + "effectiveLevel": "Effective", + "globalLevel": "Global", + "levelGlobal": "Inherit global", + "levelAl2": "MUST·SHOULD·HIGH", + "levelAl3": "+ VERY HIGH" } } \ No newline at end of file diff --git a/prisma/import-policies.ts b/prisma/import-policies.ts index 785fbab..9fce033 100644 --- a/prisma/import-policies.ts +++ b/prisma/import-policies.ts @@ -18,6 +18,23 @@ function titleOf(md: string): string { const m = md.match(/^#\s+(.+?)\s*$/m); return m ? m[1].trim() : "(ohne Titel)"; } +/** Umsetzungstext je Anforderung aus den ``-Ankern extrahieren. */ +function extractImpls(raw: string, into: Map) { + const lines = raw.split("\n"); + for (let i = 0; i < lines.length; i++) { + const m = lines[i].match(/^/); + if (!m) continue; + const buf: string[] = []; + for (let j = i + 1; j < lines.length; j++) { + const l = lines[j]; + const tr = l.trim(); + if (tr === "" || tr.startsWith("\n- **{TAG[lvl]}** {text}" + if COND[lvl]: + block=f"{{{{#if {COND[lvl]}}}}}\n{block}\n{{{{/if}}}}" + lines_req.append(block) + has_elev=bool(d.get("impl_elev")) + impl_anchor = f"IMPL {ctrl}-elev" if (lvl in ("high","vhigh") and has_elev) else f"IMPL {ctrl}" + entries.append({"id":rid,"policy":d["policy"],"control":ctrl,"level":lvl, + "type":{"must":"MUSS","should":"SOLL","high":"HOCH","vhigh":"SEHR HOCH"}[lvl], + "is_isa": ctrl in DATA, + "req_anchor":f"REQ {rid}","impl_anchor":impl_anchor,"condition":COND[lvl], + "requirement":text, + "link":f"{{{{LINK:{d['policy']}#{ctrl}}}}}","nachweis_link":"{{LINK:NACHWEISREGISTER}}"}) + # Umsetzung + impl=[f"\n{d['impl']}"] + if d.get("impl_elev"): + impl.append(f"{{{{#if FLAG_ELEVATED_PROTECTION}}}}\n\n{d['impl_elev']}\n{{{{/if}}}}") + return "\n".join(lines_req), "\n\n".join(impl), entries + +META_HEAD="""# Richtlinie {title} + +| Dokumenteninformation | Wert | +|-----------------------|------| +| Dokumententyp | Richtlinie | +| Geltungsbereich | {{{{ISMS_SCOPE}}}} | +| Organisation | {{{{ORG_NAME}}}} | +| Verantwortlich | {owner} | +| Freigabe durch | {{{{ROLE_MANAGEMENT}}}} | +| Version | {{{{DOC_VERSION}}}} | +| Datum | {{{{DOC_DATE}}}} | +| Status | {{{{DOC_STATUS}}}} | +""" + +FN={"R01":"R01_ISMS-Organisation-und-Rollen","R02":"R02_Asset-und-Klassifizierungsrichtlinie", + "R03":"R03_Risikomanagement-und-Auditrichtlinie","R04":"R04_Incident-Notfall-und-Kontinuitaetsrichtlinie", + "R05":"R05_Personalsicherheit-und-Awareness","R06":"R06_Mobiles-Arbeiten-und-mobile-Geraete", + "R07":"R07_Physische-Sicherheit","R08":"R08_Identitaets-und-Zugriffsmanagement", + "R09":"R09_Kryptografie-und-Uebertragungsrichtlinie","R10":"R10_Betriebssicherheit", + "R11":"R11_Sichere-Systembeschaffung-und-Entwicklung","R12":"R12_Cloud-KI-und-externe-IT-Dienste", + "R13":"R13_Lieferanten-und-Dienstleistersteuerung","R14":"R14_Compliance-und-Datenschutz"} + +for pol, controls in order_by_pol.items(): + meta=POLICY_META[pol] + body=[META_HEAD.format(title=meta["title"], owner=meta["owner"])] + body.append("\n## 1. Zweck\n\n"+meta["purpose"]+" Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.\n") + body.append("## 2. Geltungsbereich\n\nDiese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).\n") + body.append("## 3. Anforderungen und Umsetzung\n\n> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).\n") + sec=0 + for ctrl,d,is_isa in controls: + sec+=1 + req_block, impl_block, entries=render_reqs(ctrl,d) + mapping["anforderungen"].extend(entries) + isa_label = f"ISA {ctrl}" if is_isa else f"Ergänzung {pol}, nicht ISA" + head=f"### 3.{sec} {d['title']} ({isa_label})\n" + sect = head + "\n**Anforderung**\n\n" + req_block + "\n\n**Umsetzung bei {{ORG_NAME}}**\n\n" + impl_block + "\n" + if d.get("flag"): + sect=f"{{{{#if {d['flag']}}}}}\n{sect}\n{{{{/if}}}}" + body.append(sect) + body.append("## 4. Verbindlichkeit\n\nDiese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch "+meta["owner"]+" überwacht.\n") + roles="\n".join("| %s | %s |"%(r,v) for r,v in meta["roles"]) + body.append("## 5. Rollen und Verantwortlichkeiten\n\n| Rolle | Verantwortung in dieser Richtlinie |\n|-------|-------------------------------------|\n"+roles+"\n") + body.append("## 6. Überprüfung und Aktualisierung\n\nDiese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch "+meta["owner"]+" überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.\n") + body.append("## 7. Nachweise\n\nDie Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).\n") + rel=", ".join("{{LINK:%s}}"%x for x in meta["related"]) + body.append("## 8. Verwandte Dokumente\n\n- Technische Sicherheits-Baseline: {{LINK:BASELINE}}\n- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}\n- Nachweisregister: {{LINK:NACHWEISREGISTER}}\n- Weitere: "+rel+"\n\n\n") + open(os.path.join(RDIR,FN[pol]+".md"),"w",encoding="utf-8").write("\n".join(body)) + +# ---- L00 / 1.1.1 Mapping-Eintraege (Leitlinie, kombiniert) ---- +d11=DATA["1.1.1"] +for lvl in ["must","should"]: + for i,text in enumerate(d11[lvl],1): + rid=f"1.1.1-{LETTER[lvl]}{i}" + mapping["anforderungen"].insert(0 if lvl=="must" else len(mapping["anforderungen"]), { + "id":rid,"policy":"L00","control":"1.1.1","level":lvl, + "type":{"must":"MUSS","should":"SOLL"}[lvl],"is_isa":True, + "req_anchor":f"REQ {rid}","impl_anchor":f"REQ {rid}","condition":COND[lvl], + "requirement":text,"link":"{{LINK:L00#1.1.1}}","nachweis_link":"{{LINK:NACHWEISREGISTER}}"}) + +# stabil sortieren nach Control dann Level dann Nummer fuer Lesbarkeit +lvlord={"must":0,"should":1,"high":2,"vhigh":3} +def ctrlkey(c): + base=c.replace("-KI","") + parts=base.split(".") + return tuple(int(p) for p in parts)+ (1 if "-KI" in c else 0,) +mapping["anforderungen"].sort(key=lambda a:(ctrlkey(a["control"]), lvlord[a["level"]], a["id"])) + +json.dump(mapping, open(os.path.join(BASE,"mapping.json"),"w",encoding="utf-8"), ensure_ascii=False, indent=1) + +cnt=collections.Counter(a["level"] for a in mapping["anforderungen"] if a["is_isa"]) +custom=sum(1 for a in mapping["anforderungen"] if not a["is_isa"]) +print("Richtlinien R01-R14 neu generiert.") +print("ISA-Anforderungen im Mapping:", dict(cnt), "Summe", sum(cnt.values())) +print("Kundenspezifische (KI) Zusatz:", custom) diff --git a/seed/isms-vorlagenpaket-v2/_generate_verfahren.py b/seed/isms-vorlagenpaket-v2/_generate_verfahren.py index bab9ef6..c56dd3e 100644 --- a/seed/isms-vorlagenpaket-v2/_generate_verfahren.py +++ b/seed/isms-vorlagenpaket-v2/_generate_verfahren.py @@ -112,7 +112,7 @@ va(id="VA-06", fn="VA-06_Schwachstellenmanagement-Verfahren", title="Schwachstel related=["R10","VA-04"]) va(id="VA-07", fn="VA-07_Kryptokonzept-und-Schluesselverwaltung", title="Kryptokonzept und Schlüsselverwaltung", - owner="{{ROLE_IT_LEAD}}", policy="R09", fulfills=["5.1.1-M1","5.1.1-M2","5.1.1-S1","5.1.2-M1","5.1.2-S1"], + owner="{{ROLE_IT_LEAD}}", policy="R09", fulfills=["5.1.1-M1","5.1.1-S1","5.1.2-M1","5.1.2-S1"], purpose="Dieses Verfahren regelt den Einsatz kryptografischer Verfahren und die Verwaltung von Schlüsseln über den Lebenszyklus.", trigger="Neuer Bedarf an Verschlüsselung/Zertifikaten; Schlüsselerneuerung/-sperrung; Änderung des Stands der Technik.", inputs=["Zulässige Algorithmen (BL-CRY-02)","Schutzbedarf der Daten","Zertifikats-/Schlüsselbestand"], @@ -176,7 +176,7 @@ va(id="VA-10", fn="VA-10_Lieferanten-Onboarding-und-Bewertung", title="Lieferant related=["R13","VA-11"]) va(id="VA-11", fn="VA-11_Cloud-und-KI-Freigabeverfahren", title="Cloud- und KI-Freigabeverfahren", - owner="{{ROLE_ISB}}", policy="R12", fulfills=["5.3.4-M1","5.3.4-M2","5.3.4-S1","5.3.4-KI-M1","5.3.4-KI-M2","5.3.4-KI-M3","5.3.4-KI-S1"], + owner="{{ROLE_ISB}}", policy="R12", fulfills=["5.3.4-M1","5.3.4-S1","5.3.4-KI-M1","5.3.4-KI-M2","5.3.4-KI-M3","5.3.4-KI-S1"], purpose="Dieses Verfahren regelt Bewertung und Freigabe von Cloud- und KI-/GenAI-Diensten sowie die zulässige Nutzung.", trigger="Antrag zur Nutzung eines Cloud- oder KI-Dienstes.", inputs=["Dienstbeschreibung & Anbieterinfos","Schutzbedarf/Datenklassen","Vertrags-/DPA-Unterlagen"], diff --git a/seed/isms-vorlagenpaket-v2/_isa_de.py b/seed/isms-vorlagenpaket-v2/_isa_de.py new file mode 100644 index 0000000..7626f54 --- /dev/null +++ b/seed/isms-vorlagenpaket-v2/_isa_de.py @@ -0,0 +1,656 @@ +# -*- coding: utf-8 -*- +# Faithful deutsche 1:1-Uebernahme aller ISA-2027-Anforderungen (Information Security) +# je Control: must / should / high / vhigh (Reihenfolge = ISA-Reihenfolge). +# 'impl' = gebuendelte auditfeste Umsetzung (Normalniveau), 'impl_elev' = Ergaenzung bei hohem/sehr hohem Schutzbedarf. +DATA = {} + +DATA["1.1.1"] = dict(policy="L00", title="Informationssicherheitsrichtlinien", + must=[ + "Die Anforderungen der Informationssicherheit sind bestimmt, dokumentiert und an den Zielen der Organisation ausgerichtet.", + "Eine Leitlinie existiert und ist durch die Leitung der Organisation genehmigt.", + "Die Leitlinie benennt Ziele und die Bedeutung der Informationssicherheit innerhalb der Organisation.", + "Die Leitlinien werden den Beschäftigten in geeigneter Form zur Verfügung gestellt (z. B. Intranet).", + "Beschäftigte und externe Geschäftspartner werden über für sie relevante Änderungen informiert.", + ], should=[ + "Die Informationssicherheitsanforderungen basieren auf der Strategie der Organisation; Gesetze und Verträge werden in der Leitlinie berücksichtigt.", + "Die Leitlinie benennt Konsequenzen bei Nichteinhaltung.", + "Weitere relevante Sicherheitsrichtlinien sind etabliert.", + "Regelmäßige Überprüfung und ggf. Überarbeitung der Richtlinien sind etabliert.", + ], high=[], vhigh=[], + impl="") # L00 ist die Leitlinie selbst; Umsetzung ist der Leitlinientext (kombiniertes Dokument). + +DATA["1.2.1"] = dict(policy="R01", title="Steuerung der Informationssicherheit", + must=[ + "Der Geltungsbereich des ISMS (die durch das ISMS gesteuerte Organisation) ist definiert.", + "Die Anforderungen der Organisation an das ISMS sind bestimmt.", + "Die Organisationsleitung hat das ISMS beauftragt und genehmigt.", + "Das ISMS stellt der Organisationsleitung geeignete Mittel zur Überwachung und Steuerung bereit (z. B. Managementbewertung).", + "Die anwendbaren Controls sind bestimmt (z. B. ISO-27001-Anwendbarkeitserklärung oder ausgefüllter ISA-Katalog).", + "Die Wirksamkeit des ISMS wird regelmäßig durch die Leitung überprüft.", + ], should=[], high=[], vhigh=[], + impl="Der ISMS-Geltungsbereich, die Anforderungen und die anwendbaren Controls (Anwendbarkeitserklärung/ISA-Katalog) sind im ISMS-Tool ({{TOOL_NAME}}) dokumentiert. Die {{ROLE_MANAGEMENT}} hat das ISMS per Managementbeschluss beauftragt und genehmigt, stellt Ressourcen bereit und überprüft die Wirksamkeit mindestens {{REVIEW_CYCLE}} in einer dokumentierten Managementbewertung; die operative Steuerung liegt bei {{ROLE_ISB}}.") + +DATA["1.2.2"] = dict(policy="R01", title="Organisation der Informationssicherheit", + must=[ + "Verantwortlichkeiten für Informationssicherheit sind definiert, dokumentiert und zugewiesen.", + "Die verantwortlichen Beschäftigten sind definiert, qualifiziert und für ihre Aufgabe befähigt.", + "Die erforderlichen Ressourcen stehen zur Verfügung.", + "Die Ansprechpartner sind innerhalb der Organisation und relevanten Geschäftspartnern bekannt.", + ], should=[ + "Es besteht eine Definition und Dokumentation einer angemessenen Informationssicherheitsstruktur innerhalb der Organisation.", + "Sicherheitsrelevante Rollen, die nicht Teil des ISMS, aber für die Informationssicherheit relevant sind, werden berücksichtigt.", + ], high=[ + "Eine angemessene organisatorische Trennung von Verantwortlichkeiten ist etabliert, um Interessenkonflikte zu vermeiden (Funktionstrennung). (C, I, A)", + ], vhigh=[], + impl="Die Verantwortlichkeiten sind in der Rollen-/Verantwortungsmatrix und im ISMS-Tool ({{TOOL_NAME}}) dokumentiert und den Rolleninhabern sowie relevanten Geschäftspartnern bekannt gemacht. Die Rolle {{ROLE_ISB}} ist benannt, qualifiziert, mit Ressourcen und Weisungsrechten ausgestattet und berichtet direkt an die {{ROLE_MANAGEMENT}}.", + impl_elev="Bei hohem Schutzbedarf ist eine organisatorische Funktionstrennung (z. B. Umsetzung vs. Kontrolle) etabliert; unvermeidbare Doppelrollen werden durch kompensierende Kontrollen (Vier-Augen-Prinzip) abgesichert.") + +DATA["1.2.3"] = dict(policy="R01", title="Informationssicherheit in Projekten", + must=[ + "Projekte werden unter Berücksichtigung der Informationssicherheitsanforderungen klassifiziert.", + ], should=[ + "Verfahren und Kriterien für die Klassifizierung von Projekten sind dokumentiert.", + "In einer frühen Projektphase wird eine Risikobewertung nach dem definierten Verfahren durchgeführt und bei Projektänderungen wiederholt.", + "Für identifizierte Informationssicherheitsrisiken werden Maßnahmen abgeleitet und im Projekt berücksichtigt.", + ], high=[ + "Die abgeleiteten Maßnahmen werden während des Projekts regelmäßig überprüft und bei Änderungen der Bewertungskriterien neu bewertet. (C, I, A)", + ], vhigh=[], + impl="Projekte werden zu Beginn anhand eines dokumentierten Kriterienkatalogs hinsichtlich Informationssicherheitsbedarf klassifiziert; die Einstufung wird im {{TOOL_TICKET}} bzw. ISMS-Tool dokumentiert. In einer frühen Phase und bei Änderungen erfolgt eine Risikobewertung; abgeleitete Maßnahmen werden als Aufgaben im {{TOOL_TICKET}} nachgehalten und vor Projektabschluss geprüft; bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} eingebunden.", + impl_elev="Bei hohem Schutzbedarf werden die abgeleiteten Maßnahmen fortlaufend im Projektverlauf überprüft und bei geänderten Bewertungskriterien neu bewertet.") + +DATA["1.3.1"] = dict(policy="R02", title="Identifikation von Informationswerten", + must=[ + "Informationswerte und weitere sicherheitsrelevante Assets der Organisation sind identifiziert und erfasst.", + "Die unterstützenden Assets, die die Informationswerte verarbeiten, sind identifiziert und erfasst.", + ], should=[ + "Ein Katalog der relevanten Informationswerte existiert; dabei werden die einschlägigen Aspekte berücksichtigt.", + ], high=[], vhigh=[], + impl="Informationswerte und unterstützende Assets werden im ISMS-Tool ({{TOOL_NAME}}) im Asset-Inventar mit Attributen (Owner, Standort, Schutzbedarf) erfasst und als Katalog gepflegt; Zu-/Abgänge werden über {{TOOL_TICKET}} ausgelöst.") + +DATA["1.3.2"] = dict(policy="R02", title="Klassifizierung von Informationswerten", + must=[ + "Ein konsistentes Schema zur Klassifizierung von Informationswerten hinsichtlich des Schutzziels Vertraulichkeit ist vorhanden.", + "Die Bewertung der identifizierten Informationswerte erfolgt nach den definierten Kriterien und wird dem Klassifizierungsschema zugeordnet.", + "Vorgaben zur Handhabung unterstützender Assets (z. B. Kennzeichnung, Nutzung, Transport, Speicherung, Rückgabe, Löschung/Vernichtung) abhängig von der Klassifizierung sind vorhanden und umgesetzt.", + ], should=[ + "Die Schutzziele Integrität und Verfügbarkeit werden berücksichtigt.", + ], high=[], vhigh=[], + impl="Es gilt ein konsistentes vierstufiges Klassifizierungsschema (Öffentlich / Intern / Vertraulich / Streng vertraulich) für Vertraulichkeit; die Einstufung erfolgt nach definierten Kriterien durch den Asset Owner im ISMS-Tool und berücksichtigt auch Integrität und Verfügbarkeit. Handhabungsvorgaben je Schutzklasse (Kennzeichnung, Speicherung, Transport, Übertragung BL-CRY-01/04, Löschung BL-DEL-01) sind definiert, umgesetzt und bekannt gemacht.") + +DATA["1.3.3"] = dict(policy="R02", title="Nutzung freigegebener externer IT-Dienste/Hardware", + must=[ + "Externe IT-Dienste werden nicht ohne ausdrückliche Bewertung und Umsetzung der Informationssicherheitsanforderungen genutzt; dabei werden die einschlägigen Aspekte berücksichtigt.", + "Die externen IT-Dienste sind mit dem Schutzbedarf der verarbeiteten Informationswerte abgestimmt.", + ], should=[ + "Anforderungen an Beschaffung, Inbetriebnahme und Freigabe im Zusammenhang mit der Nutzung externer IT-Dienste sind bestimmt und erfüllt.", + "Ein Verfahren zur Freigabe unter Berücksichtigung des Schutzbedarfs ist etabliert.", + "Externe IT-Dienste und ihre Freigabe sind dokumentiert.", + "Es wird regelmäßig überprüft, dass nur freigegebene externe IT-Dienste genutzt werden.", + ], high=[], vhigh=[], + impl="Externe IT-Dienste/-Komponenten werden vor Nutzung bewertet, mit dem Schutzbedarf abgestimmt und über ein definiertes Verfahren freigegeben; eine Freigabeliste wird im ISMS-Tool ({{TOOL_NAME}}) geführt und regelmäßig auf ausschließliche Nutzung freigegebener Dienste geprüft.") + +DATA["1.3.4"] = dict(policy="R02", title="Freigabe von Software", + must=[ + "Software wird vor Installation oder Nutzung freigegeben; dabei werden die einschlägigen Aspekte berücksichtigt.", + "Die Softwarefreigabe gilt auch für Spezialsoftware wie Wartungswerkzeuge.", + ], should=[ + "Die zu verwaltenden Softwarearten (Firmware, Betriebssysteme, Anwendungen, Bibliotheken, Gerätetreiber) sind bestimmt.", + "Repositorys der verwalteten Software existieren.", + "Die Software-Repositorys sind gegen unbefugte Manipulation geschützt.", + "Die Freigabe von Software wird regelmäßig überprüft.", + "Softwareversionen und Patch-Stände sind bekannt.", + ], high=[], vhigh=[ + "Zusätzliche Anforderungen an die Softwarenutzung (z. B. Kontroll-/Überwachungsbedarf der Nutzung) sind, sofern vorhanden, bestimmt. (C, I, A)", + ], + impl="Software (inkl. Spezial-/Wartungssoftware) wird vor Einsatz freigegeben; eine Liste zugelassener Software (Whitelist) mit bekannten Versionen/Patch-Ständen wird im ISMS-Tool gepflegt, Beschaffung/Freigabe läuft über {{TOOL_TICKET}}. Verwaltete Softwarearten sind bestimmt, Repositorys gegen Manipulation geschützt und Freigaben werden regelmäßig überprüft.", + impl_elev="Bei sehr hohem Schutzbedarf sind zusätzliche Kontroll-/Überwachungsanforderungen an die Softwarenutzung bestimmt und umgesetzt.") + +DATA["1.4.1"] = dict(policy="R03", title="Risikomanagement", + must=[ + "Risikobewertungen werden regelmäßig und anlassbezogen durchgeführt.", + "Informationssicherheitsrisiken werden angemessen bewertet (z. B. Eintrittswahrscheinlichkeit und mögliches Schadensausmaß).", + "Informationssicherheitsrisiken werden dokumentiert.", + "Jedem Informationssicherheitsrisiko ist ein Verantwortlicher (Risk Owner) zugeordnet, der für Bewertung und Behandlung verantwortlich ist.", + ], should=[ + "Ein Verfahren zur Identifikation, Bewertung und Behandlung von Sicherheitsrisiken ist vorhanden.", + "Kriterien für Bewertung und Behandlung von Sicherheitsrisiken existieren.", + "Maßnahmen zur Risikobehandlung und ihre Verantwortlichen sind festgelegt und dokumentiert; ein Maßnahmenplan bzw. eine Umsetzungsübersicht wird nachverfolgt.", + "Bei Änderungen des Umfelds (z. B. Organisationsstruktur, Standort, Regularien) erfolgt zeitnah eine Neubewertung.", + ], high=[], vhigh=[], + impl="Das dokumentierte Risikomanagement-Verfahren mit Bewertungs- und Akzeptanzkriterien wird im ISMS-Tool ({{TOOL_NAME}}) umgesetzt: Risiken werden regelmäßig ({{REVIEW_CYCLE}}) und anlassbezogen identifiziert, bewertet (Eintritt × Schaden) und dokumentiert; je Risiko sind Risk Owner, Behandlungsoption und Maßnahmen mit Terminen hinterlegt und werden nachverfolgt. Restrisiken akzeptiert die {{ROLE_MANAGEMENT}} dokumentiert.") + +DATA["1.5.1"] = dict(policy="R03", title="Prüfung der Einhaltung im IS-Betrieb", + must=[ + "Die Einhaltung der Richtlinien wird organisationsweit überprüft.", + "Informationssicherheitsrichtlinien und -verfahren werden regelmäßig überprüft.", + "Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt.", + "Die Einhaltung von Informationssicherheitsanforderungen (z. B. technische Vorgaben) wird regelmäßig überprüft.", + "Die Ergebnisse der durchgeführten Überprüfungen werden aufgezeichnet und aufbewahrt.", + ], should=[ + "Ein Plan für Inhalt und Rahmenbedingungen (Zeitplan, Umfang, Controls) der durchzuführenden Überprüfungen liegt vor.", + ], high=[], vhigh=[], + impl="Die Einhaltung von Richtlinien, Verfahren und technischen Anforderungen wird organisationsweit nach einem Auditplan durch interne Audits und Kontrollen regelmäßig überprüft; Ergebnisse werden aufgezeichnet und aufbewahrt, Abweichungen als Maßnahmen im ISMS-Tool nachverfolgt.") + +DATA["1.5.2"] = dict(policy="R03", title="Unabhängige Überprüfung des ISMS", + must=[ + "Informationssicherheitsüberprüfungen werden durch eine unabhängige und kompetente Stelle regelmäßig und nach grundlegenden Änderungen durchgeführt.", + "Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt.", + ], should=[ + "Die Ergebnisse durchgeführter Überprüfungen werden dokumentiert und der Organisationsleitung berichtet.", + ], high=[], vhigh=[], + impl="Das ISMS wird regelmäßig und nach grundlegenden Änderungen durch eine unabhängige, kompetente Stelle (interne Revision oder externe Auditierung, z. B. TISAX) überprüft; Ergebnisse werden dokumentiert, der {{ROLE_MANAGEMENT}} berichtet und Abweichungen als Maßnahmen verfolgt.") + +DATA["1.6.1"] = dict(policy="R04", title="Meldung von Sicherheitsereignissen", + must=[ + "Eine Definition für ein meldepflichtiges Sicherheitsereignis oder eine Beobachtung existiert und ist Beschäftigten und relevanten Stakeholdern bekannt.", + "Angemessene, risikoorientierte Mechanismen zur Meldung von Sicherheitsereignissen sind definiert, umgesetzt und allen relevanten Meldenden bekannt.", + "Angemessene Kanäle zur Kommunikation mit Meldenden existieren.", + ], should=[ + "Eine gemeinsame Anlaufstelle für die Ereignismeldung existiert.", + "Verschiedene Meldekanäle je nach wahrgenommener Schwere (Echtzeit für gravierende Ereignisse/Notfälle sowie asynchrone Mechanismen wie Tickets oder E-Mail) sind verfügbar.", + "Beschäftigte sind verpflichtet und geschult, relevante Ereignisse zu melden.", + "Sicherheitsereignisse können auch durch Externe gemeldet werden; die einschlägigen Aspekte werden berücksichtigt.", + "Der Mechanismus und die Information, wie Vorfälle gemeldet werden, sind für alle relevanten Meldenden zugänglich.", + "Ein Rückmeldeverfahren an die Meldenden ist etabliert.", + ], high=[], vhigh=[ + "Tests und Übungen der Ereignis- und Beobachtungsmeldung werden regelmäßig durchgeführt. (C, I, A)", + ], + impl="Eine bekannte Definition meldepflichtiger Ereignisse und ein niedrigschwelliger Meldeweg (Meldebutton/Formular im {{TOOL_TICKET}} bzw. ISMS-Tool, E-Mail an {{ROLE_ISB}}, für gravierende Fälle Echtzeitkanal) stehen allen Beschäftigten und Externen zur Verfügung; der Meldeweg ist über Onboarding/Awareness (BL-HR-01) bekannt, ein Rückmeldeverfahren ist etabliert.", + impl_elev="Bei sehr hohem Schutzbedarf werden Tests und Übungen der Ereignismeldung regelmäßig durchgeführt.") + +DATA["1.6.2"] = dict(policy="R04", title="Behandlung von Sicherheitsereignissen", + must=[ + "Gemeldete Ereignisse werden ohne unangemessene Verzögerung bearbeitet.", + "Eine angemessene Reaktion auf gemeldete Sicherheitsereignisse ist sichergestellt.", + "Lessons Learned fließen in die kontinuierliche Verbesserung ein.", + ], should=[ + "Gemeldete Ereignisse werden bei der Bearbeitung kategorisiert (z. B. Personal, physisch, Cyber), qualifiziert (z. B. nicht sicherheitsrelevant, Beobachtung, Verbesserungsvorschlag, Schwachstelle, Vorfall) und priorisiert (z. B. gering, mittel, schwer, kritisch).", + "Verantwortlichkeiten für die Behandlung von Ereignissen je Kategorie sind definiert und zugewiesen.", + "Eine Strategie zur Meldung potenziell strafrechtlich relevanter Aspekte an zuständige Behörden, sofern erforderlich, existiert. (C, I, A)", + ], high=[ + "Maximale Reaktionszeiten je Klasse, Kategorie und Schwere sind definiert. (C, I, A)", + "Nicht prioritätsgerecht bearbeitete Ereignisse werden eskaliert; die einschlägigen Aspekte werden berücksichtigt. (C, I, A)", + "Gesetzliche, regulatorische und vertragliche Meldepflichten sowie zugehörige Kontaktinformationen sind bekannt. (C, I, A)", + "Eine Kommunikationsstrategie für sicherheitsrelevante Ereignisse existiert; die einschlägigen Aspekte werden berücksichtigt. (C, I, A)", + "Verfahren zur Reaktion auf Sicherheitsvorfälle bei Lieferanten sind etabliert; die einschlägigen Aspekte werden berücksichtigt. (C, I, A)", + ], vhigh=[ + "Die Behandlung von Ereignissen unterschiedlicher Kategorien und Prioritäten wird regelmäßig getestet; die einschlägigen Aspekte werden berücksichtigt. (A)", + ], + impl="Ereignisse werden ohne Verzögerung nach einem definierten Incident-Verfahren im {{TOOL_TICKET}} kategorisiert, qualifiziert, priorisiert, behandelt und dokumentiert; Verantwortlichkeiten und Eskalationswege sind zugewiesen ({{ROLE_ISB}} koordiniert, {{ROLE_IT_LEAD}} setzt um). Lessons Learned fließen in die Verbesserung ein; eine Strategie zur Behörden-/Strafverfolgungsmeldung besteht.", + impl_elev="Bei hohem Schutzbedarf sind maximale Reaktionszeiten je Schwere definiert, Eskalationen für nicht prioritätsgerecht bearbeitete Ereignisse geregelt, Meldepflichten und Kontakte bekannt, eine Kommunikationsstrategie sowie ein Verfahren für Lieferantenvorfälle etabliert. Bei sehr hohem Schutzbedarf wird die Ereignisbehandlung regelmäßig getestet.") + +DATA["1.6.3"] = dict(policy="R04", title="Krisenmanagement", + must=[ + "Ein angemessener Plan zur Reaktion auf und Bewältigung von Krisensituationen existiert und die erforderlichen Ressourcen sind verfügbar.", + "Verantwortlichkeiten und Befugnisse für das Krisenmanagement sind definiert, dokumentiert und zugewiesen.", + "Die verantwortlichen Beschäftigten sind definiert und für ihre Aufgabe qualifiziert.", + ], should=[ + "Methoden zur Erkennung von Krisensituationen sind etabliert; allgemeine Anzeichen und spezifische vorhersehbare Krisen sind identifiziert.", + "Ein Verfahren zur Auslösung und/oder Eskalation des Krisenmanagements ist vorhanden.", + "Strategische Ziele und ihre Priorität in Krisensituationen sind definiert und relevantem Personal bekannt.", + "Ein Krisenstab ist definiert und genehmigt.", + "Krisenrichtlinien und -verfahren sind definiert und genehmigt.", + "Die Krisenplanung wird regelmäßig überprüft und aktualisiert.", + ], high=[ + "Relevante unterschiedliche potenzielle Krisenszenarien sind identifiziert.", + "Notwendige Ressourcen und Informationen zur Krisenbewältigung (z. B. Kommunikationsinfrastruktur, Verfügbarkeit von Kontakt- und Risikoinformationen) sind identifiziert; angemessene Maßnahmen zur Sicherstellung der Verfügbarkeit bzw. Ausfallplanung sind vorhanden. (A)", + "Eine Kommunikationsstrategie für Krisensituationen existiert. (A)", + "Effizienz, Durchführbarkeit und Angemessenheit der Krisenplanung werden regelmäßig bewertet. (A)", + "Stichprobenbasierte Tests der Krisenplanung werden durchgeführt (z. B. Simulation, Tabletop-Übungen mit Schlüsselpersonal). (A)", + ], vhigh=[ + "Krisenübungen und Simulationen unter Einbindung aller relevanten Personen, einschließlich Entscheidungsträger, werden regelmäßig durchgeführt. (A)", + ], + impl="Ein Krisenmanagement mit Plan, definiertem und genehmigtem Krisenstab, Rollen, Auslöse-/Eskalations-, Kommunikations- und Entscheidungswegen sowie strategischen Zielen ist etabliert; erforderliche Ressourcen sind verfügbar, Verantwortliche qualifiziert. Erkennungsmethoden bestehen, die Krisenplanung wird regelmäßig überprüft und aktualisiert; der Krisenstab wird durch die {{ROLE_MANAGEMENT}} einberufen.", + impl_elev="Bei hohem Schutzbedarf sind relevante Krisenszenarien identifiziert, notwendige Ressourcen/Informationen und eine Kommunikationsstrategie sichergestellt, die Planung wird regelmäßig bewertet und stichprobenartig getestet (Tabletop). Bei sehr hohem Schutzbedarf werden regelmäßig Krisenübungen mit allen relevanten Personen inkl. Entscheidungsträgern durchgeführt.") + +DATA["2.1.1"] = dict(policy="R05", title="Qualifikation für sensible Tätigkeiten", + must=[ + "Sensible Arbeitsbereiche und Tätigkeiten sind bestimmt.", + "Die Anforderungen an Beschäftigte hinsichtlich ihrer Stellenprofile sind bestimmt und erfüllt.", + "Die Identität potenzieller Beschäftigter wird verifiziert (z. B. Prüfung von Ausweisdokumenten).", + ], should=[ + "Die persönliche Eignung potenzieller Beschäftigter wird mit einfachen Methoden überprüft (z. B. Vorstellungsgespräch).", + "Eine erweiterte Eignungsprüfung abhängig vom Arbeitsbereich und der Tätigkeit wird durchgeführt (z. B. Assessment-Center, Prüfung von Referenzen, Zeugnissen und Führungszeugnissen).", + ], high=[], vhigh=[], + impl="Sensible Tätigkeiten sind bestimmt; Anforderungen an Positionen sind in Stellenbeschreibungen hinterlegt und werden erfüllt. Die Identität wird bei Einstellung verifiziert; die persönliche Eignung wird im rechtlich zulässigen Rahmen geprüft (Gespräch, bei sensiblen Rollen erweiterte Prüfungen wie Referenzen/Führungszeugnis).") + +DATA["2.1.2"] = dict(policy="R05", title="Vertragliche Verpflichtung des Personals", + must=[ + "Eine Vertraulichkeitsverpflichtung ist in Kraft.", + "Eine Verpflichtung zur Einhaltung der Informationssicherheitsrichtlinien ist in Kraft.", + ], should=[ + "Eine über den Arbeitsvertrag hinausgehende Vertraulichkeitsverpflichtung ist in Kraft.", + "Informationssicherheitsaspekte werden in den Arbeitsverträgen der Beschäftigten berücksichtigt.", + "Ein Verfahren zum Umgang mit Verstößen gegen diese Verpflichtungen ist beschrieben.", + ], high=[], vhigh=[], + impl="Alle Beschäftigten werden bei Eintritt vertraglich zur Vertraulichkeit und zur Einhaltung der Informationssicherheitsrichtlinien verpflichtet ({{ROLE_HR_LEAD}}); Informationssicherheitsaspekte sind Bestandteil der Arbeitsverträge, die Vertraulichkeit gilt nachvertraglich fort. Ein Verfahren zum Umgang mit Verstößen ist beschrieben; der Nachweis wird in der Personalakte geführt.") + +DATA["2.1.3"] = dict(policy="R05", title="Sensibilisierung und Schulung", + must=[ + "Beschäftigte werden geschult und sensibilisiert.", + ], should=[ + "Ein Konzept für Sensibilisierung und Schulung der Beschäftigten ist erstellt.", + "Zielgruppen für Schulungs- und Sensibilisierungsmaßnahmen (z. B. Führungskräfte, Administratoren, Beschäftigte mit Zugang zu Kundennetzen, Fertigungspersonal) sind identifiziert und im Konzept berücksichtigt.", + "Das Konzept ist durch die verantwortliche Leitung genehmigt.", + "Schulungs- und Sensibilisierungsmaßnahmen werden regelmäßig und anlassbezogen durchgeführt.", + "Die Teilnahme an Schulungs- und Sensibilisierungsmaßnahmen wird dokumentiert.", + "Ansprechpartner für Informationssicherheit sind den Beschäftigten bekannt.", + ], high=[], vhigh=[], + impl="Ein von der Leitung genehmigtes, rollenspezifisches Schulungs-/Awareness-Konzept (BL-HR-01) ist etabliert; Beschäftigte werden bei Eintritt und danach mindestens {{REVIEW_CYCLE}} sowie anlassbezogen geschult. Zielgruppen sind identifiziert, Teilnahmenachweise werden im {{TOOL_NAME}} geführt, Ansprechpartner für Informationssicherheit sind bekannt; die Wirksamkeit wird (z. B. Phishing-Simulation) geprüft.") + +DATA["2.1.4"] = dict(policy="R06", title="Mobiles Arbeiten", + must=[ + "Die Anforderungen an mobiles Arbeiten sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt.", + ], should=[ + "Die einschlägigen Aspekte des mobilen Arbeitens werden berücksichtigt.", + "Sensibilisierung der Beschäftigten.", + ], high=[ + "Schutzmaßnahmen gegen Abhören und Einsehen sind umgesetzt. (C)", + ], vhigh=[], + flag="FLAG_MOBILE_WORK", + impl="Mobiles Arbeiten ist in einer Regelung festgelegt und die Anforderungen sind erfüllt; der Zugriff erfolgt ausschließlich über {{TECH_VPN}} mit MFA (BL-IAM-02) und freigegebene, verschlüsselte Geräte (BL-CRY-03). Die Beschäftigten sind sensibilisiert (BL-HR-01).", + impl_elev="Bei hohem Schutzbedarf sind Schutzmaßnahmen gegen Abhören und Einsehen umgesetzt (z. B. Sichtschutz, ruhige Umgebung, Clean-Screen).") + +DATA["3.1.1"] = dict(policy="R07", title="Sicherheitszonen und Zutritt", + must=[ + "Ein Sicherheitszonenkonzept einschließlich zugehöriger Schutzmaßnahmen auf Basis der Anforderungen an die Handhabung von Informationswerten ist vorhanden.", + "Die definierten Schutzmaßnahmen sind umgesetzt.", + "Der Verhaltenskodex für Sicherheitszonen ist allen beteiligten Personen bekannt.", + ], should=[ + "Verfahren für die Vergabe und den Entzug von Zutrittsrechten sind etabliert.", + "Richtlinien für das Besuchermanagement (einschließlich Registrierung und Begleitung von Besuchern) sind definiert.", + "Richtlinien für das Mitführen und Nutzen mobiler IT-Geräte und Datenträger (z. B. Registrierung, Kennzeichnungspflichten) sind definiert und umgesetzt.", + "Netzwerk-/Infrastrukturkomponenten (eigene oder Kundennetze) sind gegen unbefugten Zugriff geschützt.", + "Externe Liegenschaften zur Speicherung/Verarbeitung von Informationswerten sind im Zonenkonzept berücksichtigt (z. B. Lagerräume, Werkstätten, Teststrecken, Rechenzentren).", + ], high=[ + "Schutzmaßnahmen gegen einfaches Abhören und Einsehen sind umgesetzt. (C)", + ], vhigh=[], + impl="Ein Sicherheitszonenkonzept (BL-PHY-01) mit umgesetzten Schutzmaßnahmen und bekanntem Verhaltenskodex ist vorhanden; Zutrittsrechte werden über {{TOOL_TICKET}} bedarfsorientiert vergeben, dokumentiert und bei Wegfall entzogen (BL-PHY-02). Besuchermanagement, Regeln für mobile Geräte, Schutz von Netz-/Infrastrukturkomponenten und externe Liegenschaften sind berücksichtigt.", + impl_elev="Bei hohem Schutzbedarf sind zusätzliche Schutzmaßnahmen gegen einfaches Abhören und Einsehen umgesetzt.") + +DATA["3.1.3"] = dict(policy="R07", title="Umgang mit unterstützenden Betriebsmitteln", + must=[], should=[], high=[], vhigh=[], + impl="Der Umgang mit unterstützenden Betriebsmitteln (z. B. Verkabelung, Strom-/Klimaversorgung, Serverräume) ist geregelt; sie sind zutrittsgeschützt, gegen Ausfall abgesichert, werden gewartet und überwacht, für kritische Bereiche bestehen Redundanzen (z. B. USV).") + +DATA["3.1.4"] = dict(policy="R06", title="Mobile IT-Geräte und Datenträger", + must=[ + "Die Anforderungen an mobile IT-Geräte und mobile Datenträger sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt.", + ], should=[ + "Registrierung der IT-Geräte.", + ], high=[ + "Generelle Verschlüsselung mobiler Datenträger bzw. der darauf gespeicherten Informationswerte. Wo technisch nicht machbar, werden Informationen durch gleichwertige Maßnahmen geschützt. (C, I)", + ], vhigh=[], + flag="FLAG_MOBILE_DEVICES", + impl="Die Anforderungen an mobile Geräte und Datenträger sind bestimmt und erfüllt: Geräte sind über {{TECH_MDM}} registriert und zentral verwaltet, nur freigegebene Geräte werden genutzt; Verlustmeldung erfolgt über den Meldeweg (R04) und {{TOOL_TICKET}}, Sperre/Löschung bei Verlust über {{TECH_MDM}} (BL-EP-02).", + impl_elev="Bei hohem Schutzbedarf sind mobile Datenträger bzw. die darauf gespeicherten Informationen generell verschlüsselt (BL-CRY-03); wo nicht machbar, greifen gleichwertige Schutzmaßnahmen.") + +DATA["4.1.1"] = dict(policy="R08", title="Umgang mit Identifikationsmitteln", + must=[ + "Die Anforderungen an den Umgang mit Identifikationsmitteln über den gesamten Lebenszyklus sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt.", + ], should=[ + "Identifikationsmittel können nur unter kontrollierten Bedingungen erstellt werden.", + ], high=[ + "Eine Strategie zur Sperrung oder Ungültigmachung von Identifikationsmitteln im Verlustfall ist vorbereitet und soweit möglich umgesetzt. (C, I, A)", + ], vhigh=[], + impl="Identifikationsmittel (Benutzerkennungen, Token, Zertifikate) werden über den Lebenszyklus eindeutig personenbezogen und unter kontrollierten Bedingungen über {{TOOL_IAM}} vergeben; Ausgabe, Rücknahme und Sperrung werden im {{TOOL_TICKET}} beantragt, genehmigt und dokumentiert (BL-IAM-07).", + impl_elev="Bei hohem Schutzbedarf besteht eine umgesetzte Strategie zur Sperrung/Ungültigmachung von Identifikationsmitteln im Verlustfall.") + +DATA["4.1.2"] = dict(policy="R08", title="Sichere Anmeldung", + must=[ + "Die Verfahren zur Benutzerauthentifizierung sind auf Basis einer Risikobewertung ausgewählt; mögliche Angriffsszenarien (z. B. direkte Erreichbarkeit über das Internet) wurden berücksichtigt.", + "Verfahren zur Benutzerauthentifizierung nach dem Stand der Technik werden angewandt.", + ], should=[ + "Die Authentifizierungsverfahren sind auf Basis der geschäftlichen und sicherheitsrelevanten Anforderungen definiert und umgesetzt.", + "Benutzer werden mindestens durch starke Passwörter nach bewährten und anerkannten Praktiken authentifiziert.", + "Für privilegierte Benutzerkonten werden höherwertige Verfahren genutzt (z. B. Privileged Access Management, Zwei-Faktor-Authentifizierung).", + ], high=[ + "Abhängig von der Risikobewertung sind Authentifizierung und Zugangskontrolle durch ergänzende Maßnahmen verstärkt (z. B. kontinuierliche Zugriffsüberwachung, starke Authentifizierung, automatische Abmeldung, Sperre bei Inaktivität, Brute-Force-Prävention). (C, I, A)", + ], vhigh=[ + "Vor dem Zugriff auf Daten mit sehr hohem Schutzbedarf werden Benutzer mittels starker Authentifizierung (z. B. Zwei-Faktor) nach dem Stand der Technik authentifiziert. (C, I)", + ], + impl="Die Authentifizierungsverfahren sind risikobasiert ausgewählt und entsprechen dem Stand der Technik; Passwortvorgaben nach BL-IAM-01 (mind. {{PW_MIN_LENGTH}} Zeichen, {{PW_COMPLEXITY}}, {{PW_ROTATION}}) werden zentral über {{TOOL_IAM}} erzwungen. Für Fernzugriffe, administrative Zugänge und Cloud-Dienste wird MFA (BL-IAM-02) über {{TECH_MFA}} durchgesetzt; privilegierte Konten nutzen höherwertige Verfahren (PAM).", + impl_elev="Bei hohem Schutzbedarf sind Authentifizierung/Zugangskontrolle durch ergänzende Maßnahmen verstärkt (Zugriffsüberwachung, Auto-Logout BL-IAM-03, Sperre BL-IAM-04, Brute-Force-Schutz). Bei sehr hohem Schutzbedarf erfolgt der Zugriff nur nach starker Authentifizierung (Zwei-Faktor).") + +DATA["4.1.3"] = dict(policy="R08", title="Benutzerkonten und Anmeldeinformationen", + must=[ + "Das Erstellen, Ändern und Löschen von Benutzerkonten wird durchgeführt.", + "Eindeutige und personalisierte Benutzerkonten werden verwendet.", + "Die Nutzung von Sammelkonten ist geregelt (z. B. beschränkt auf Fälle, in denen Nachvollziehbarkeit verzichtbar ist).", + "Benutzerkonten werden unmittelbar nach dem Ausscheiden des Nutzers deaktiviert (z. B. bei Vertragsende).", + "Benutzerkonten werden regelmäßig überprüft.", + "Die Anmeldeinformationen werden dem Nutzer auf sichere Weise bereitgestellt.", + "Eine Richtlinie zum Umgang mit Anmeldeinformationen ist definiert und umgesetzt; dabei werden die einschlägigen Aspekte berücksichtigt.", + ], should=[ + "Ein Basiskonto mit minimalen Zugriffsrechten und Funktionalitäten existiert und wird genutzt.", + "Vom Hersteller vorkonfigurierte Standardkonten und -passwörter sind deaktiviert (z. B. Sperren oder Passwortänderung).", + "Benutzerkonten werden durch die verantwortliche Stelle erstellt oder autorisiert.", + "Das Erstellen von Benutzerkonten unterliegt einem Genehmigungsprozess (Vier-Augen-Prinzip).", + "Benutzerkonten von Dienstleistern werden nach Abschluss ihrer Aufgabe deaktiviert.", + "Fristen für das Deaktivieren und Löschen von Benutzerkonten sind definiert.", + "Die Verwendung von Standardpasswörtern wird technisch verhindert.", + "Bei starker Authentifizierung ist die Nutzung des Mediums (z. B. Besitzfaktor) sicher.", + "Benutzerkonten werden regelmäßig überprüft; dies umfasst auch Konten in IT-Systemen von Kunden.", + "Interaktive Anmeldung für Dienstkonten (technische Konten) wird technisch verhindert.", + ], high=[], vhigh=[], + impl="Benutzerkonten werden über einen definierten Lebenszyklus (Joiner/Mover/Leaver) eindeutig personalisiert in {{TOOL_IAM}} verwaltet; Auslöser sind {{TOOL_TICKET}}-Aufträge aus HR-/Vorgesetztenmeldungen. Konten Ausgeschiedener werden unverzüglich deaktiviert, Konten regelmäßig überprüft (auch in Kundensystemen), Sammelkonten sind geregelt. Anmeldeinformationen werden sicher bereitgestellt; Standardkonten/-passwörter sind deaktiviert, Basiskonten mit Minimalrechten genutzt, Erstellung erfolgt im Vier-Augen-Prinzip, interaktive Anmeldung technischer Konten ist unterbunden.") + +DATA["4.2.1"] = dict(policy="R08", title="Zugriffsrechte", + must=[ + "Die Anforderungen an die Verwaltung von Zugriffsrechten (Autorisierung) sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt.", + "Die für normale und privilegierte Benutzerkonten sowie technische Konten vergebenen Zugriffsrechte werden regelmäßig überprüft, auch in IT-Systemen von Kunden.", + ], should=[ + "Strategien zur Autorisierung von Zugriffen auf Informationen sind vorbereitet.", + "Autorisierungsrollen werden verwendet.", + "Rechte werden nach dem Need-to-use-Prinzip und gemäß Rolle und/oder Verantwortungsbereich vergeben.", + "Normale Benutzerkonten erhalten keine privilegierten Zugriffsrechte.", + "Die Zugriffsrechte des Nutzers werden nach Änderung seiner Verantwortlichkeiten aktualisiert.", + ], high=[ + "Die Zugriffsrechte werden durch den verantwortlichen internen Information Officer genehmigt. (C, I, A)", + ], vhigh=[ + "Informationen werden auf Inhaltsebene (z. B. Dateiebene) verschlüsselt gespeichert, um unbefugten Zugriff (auch privilegierter Nutzer) zu verhindern. Wo Verschlüsselung nicht machbar ist, greifen gleichwertige Maßnahmen. (C)", + "Bestehende Zugriffsrechte werden in kürzeren Abständen (z. B. quartalsweise) überprüft. (C)", + ], + impl="Zugriffsrechte werden nach dem Minimalprinzip (need-to-know/least privilege) rollenbasiert (RBAC) über {{TOOL_IAM}} vergeben; Antrag, fachliche Prüfung und Genehmigung erfolgen im {{TOOL_TICKET}}. Rechte werden bei Änderung/Wegfall aktualisiert bzw. entzogen und mindestens {{RECERT_FREQ}} rezertifiziert (BL-IAM-05), auch in Kundensystemen; Standardkonten erhalten keine privilegierten Rechte.", + impl_elev="Bei hohem Schutzbedarf werden Zugriffsrechte durch den verantwortlichen internen Information Officer genehmigt. Bei sehr hohem Schutzbedarf werden Informationen inhaltsverschlüsselt gespeichert (Schutz auch vor privilegierten Nutzern) und Zugriffsrechte in kürzeren Abständen (z. B. quartalsweise) überprüft.") + +DATA["5.1.1"] = dict(policy="R09", title="Einsatz kryptografischer Verfahren", + must=[ + "Alle eingesetzten kryptografischen Verfahren (z. B. Verschlüsselung, Signatur, Hash-Algorithmen, Protokolle) bieten die im jeweiligen Anwendungsfeld erforderliche Sicherheit nach anerkanntem Industriestandard, soweit rechtlich möglich.", + ], should=[ + "Ein Konzept für den Einsatz von Kryptografie ist definiert und umgesetzt; dabei werden die einschlägigen Aspekte berücksichtigt.", + ], high=[ + "Anforderungen an die Schlüsselhoheit (insbesondere bei externer Verarbeitung) sind bestimmt und erfüllt. (C, I)", + ], vhigh=[], + impl="Zulässige Verfahren und Schlüssellängen nach BL-CRY-02 ({{CRYPTO_ALGO}}) entsprechen dem anerkannten Industriestandard und sind vorgegeben; veraltete Verfahren sind untersagt. Ein Kryptokonzept ist dokumentiert (siehe {{LINK:VA-07}}), Schlüssel werden über ihren Lebenszyklus sicher verwaltet (BL-CRY-05).", + impl_elev="Bei hohem Schutzbedarf sind Anforderungen an die Schlüsselhoheit (insbesondere bei externer Verarbeitung) bestimmt und erfüllt.") + +DATA["5.1.2"] = dict(policy="R09", title="Schutz bei der Informationsübertragung", + must=[ + "Die zur Informationsübertragung genutzten Netzdienste sind identifiziert und dokumentiert.", + "Richtlinien und Verfahren entsprechend den Klassifizierungsanforderungen für die Nutzung von Netzdiensten sind definiert und umgesetzt.", + "Maßnahmen zum Schutz übertragener Inhalte gegen unbefugten Zugriff sind umgesetzt.", + ], should=[ + "Maßnahmen zur Sicherstellung korrekter Adressierung und korrekter Informationsübertragung sind umgesetzt.", + "Elektronischer Datenaustausch erfolgt mittels Inhalts- oder Transportverschlüsselung entsprechend der jeweiligen Klassifizierung.", + "Fernzugriffsverbindungen zum Netzwerk der Organisation verfügen über angemessene Sicherheitsmerkmale; dabei werden die einschlägigen Aspekte berücksichtigt.", + ], high=[ + "Informationen werden verschlüsselt übertragen (mindestens Transportverschlüsselung) oder durch gleichwertig wirksame Maßnahmen geschützt. (C)", + ], vhigh=[ + "Informationen werden inhaltsverschlüsselt übertragen. (C)", + ], + impl="Genutzte Netzdienste sind identifiziert und dokumentiert; Richtlinien/Verfahren entsprechend der Klassifizierung sind umgesetzt. Informationen werden schutzbedarfsgerecht bei der Übertragung geschützt (mindestens {{TLS_MIN}}, BL-CRY-01), korrekte Adressierung sichergestellt und Fernzugriffe abgesichert; Regeln für E-Mail-/Dateiverschlüsselung sind definiert (BL-CRY-04).", + impl_elev="Bei hohem Schutzbedarf werden Informationen mindestens transportverschlüsselt oder gleichwertig geschützt übertragen; bei sehr hohem Schutzbedarf erfolgt eine Inhaltsverschlüsselung.") + +DATA["5.2.1"] = dict(policy="R10", title="Änderungsmanagement (Change)", + must=[ + "Informationssicherheitsanforderungen für Änderungen an Organisation, Geschäftsprozessen und IT-Systemen sind bestimmt und erfüllt.", + ], should=[ + "Ein formales Genehmigungsverfahren ist etabliert.", + "Die möglichen Auswirkungen von Änderungen auf die Informationssicherheit werden bewertet.", + "Änderungen mit Auswirkung auf die Informationssicherheit werden geplant und getestet.", + "Verfahren zum Rückfall (Fallback) in Fehlerfällen werden berücksichtigt.", + ], high=[ + "Die Einhaltung der Informationssicherheitsanforderungen wird während und nach den Änderungen überprüft. (C, I, A)", + ], vhigh=[], + impl="Änderungen durchlaufen ein formales Change-Verfahren mit Antrag, Auswirkungs-/Risikobewertung, Planung, Test, Genehmigung, Rollback-Plan und Dokumentation im {{TOOL_TICKET}} (BL-OPS-09); Informationssicherheitsanforderungen sind bestimmt und erfüllt.", + impl_elev="Bei hohem Schutzbedarf wird die Einhaltung der Informationssicherheitsanforderungen während und nach der Änderung verifiziert.") + +DATA["5.2.2"] = dict(policy="R10", title="Trennung von Entwicklungs-, Test- und Produktivsystemen", + must=[ + "Die IT-Systeme wurden einer Risikobewertung unterzogen, um die Notwendigkeit ihrer Trennung in Entwicklungs-, Test- und Produktivsysteme zu bestimmen.", + "Eine Segmentierung ist auf Basis der Ergebnisse der Risikoanalyse umgesetzt.", + ], should=[ + "Die Anforderungen an Entwicklungs- und Testumgebungen sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt.", + ], high=[], vhigh=[], + impl="Auf Basis einer Risikobewertung sind Entwicklung, Test und Produktion getrennt betrieben und segmentiert; Anforderungen an Entwicklungs-/Testumgebungen sind bestimmt und erfüllt, Produktivdaten werden dort nur anonymisiert/pseudonymisiert genutzt.") + +DATA["5.2.3"] = dict(policy="R10", title="Schutz vor Schadsoftware", + must=[ + "Anforderungen zum Schutz vor Schadsoftware sind bestimmt.", + "Technische und organisatorische Maßnahmen zum Schutz vor Schadsoftware sind definiert und umgesetzt.", + ], should=[ + "Unnötige Netzwerkdienste sind deaktiviert.", + "Der Zugriff auf Netzwerkdienste ist durch geeignete Schutzmaßnahmen auf das Notwendige beschränkt.", + "Schutzsoftware gegen Schadsoftware ist installiert und wird regelmäßig automatisch aktualisiert (z. B. Virenscanner).", + "Empfangene Dateien und Software werden vor der Ausführung automatisch auf Schadsoftware geprüft (On-Access-Scan).", + "Der gesamte Datenbestand aller Systeme wird regelmäßig auf Schadsoftware geprüft.", + "Über zentrale Gateways übertragene Daten (z. B. E-Mail, Internet, Fremdnetze) werden automatisch durch Schutzsoftware geprüft.", + "Maßnahmen, die verhindern, dass Schutzsoftware durch Nutzer deaktiviert oder verändert wird, sind definiert und umgesetzt.", + "Für IT-Systeme ohne Schutzsoftware sind alternative Maßnahmen umgesetzt (z. B. besondere Resilienz, wenige Dienste, keine aktiven Nutzer, Netzisolation).", + ], high=[], vhigh=[], + impl="Malware-Schutz ist über {{TECH_MALWARE}} auf allen Endpunkten und Servern umgesetzt (BL-OPS-03); Signaturen/Engines aktualisieren sich {{MALWARE_UPDATE}}, On-Access- und regelmäßige Vollscans sowie Gateway-Prüfungen (E-Mail/Internet) sind aktiv. Unnötige Netzwerkdienste sind deaktiviert, der Zugriff ist beschränkt, das Deaktivieren der Schutzsoftware ist unterbunden; für Systeme ohne Schutzsoftware greifen alternative Maßnahmen (Isolation).") + +DATA["5.2.4"] = dict(policy="R10", title="Protokollierung und Auswertung", + must=[ + "Informationssicherheitsanforderungen an den Umgang mit Ereignisprotokollen sind bestimmt und erfüllt.", + "Sicherheitsrelevante Anforderungen an die Protokollierung von Aktivitäten von Administratoren und Nutzern sind bestimmt und erfüllt.", + "Die eingesetzten IT-Systeme werden hinsichtlich der Notwendigkeit der Protokollierung bewertet.", + "Bei Nutzung externer IT-Dienste werden Informationen zu den Überwachungsmöglichkeiten eingeholt und in der Bewertung berücksichtigt.", + "Ereignisprotokolle werden regelmäßig auf Richtlinienverstöße und auffällige Probleme geprüft, unter Einhaltung der zulässigen rechtlichen und organisatorischen Vorgaben.", + ], should=[ + "Ein Verfahren zur Eskalation relevanter Ereignisse an die verantwortliche Stelle ist definiert und etabliert.", + "Ereignisprotokolle (Inhalt und Metadaten) sind gegen Veränderung geschützt (z. B. durch eine dedizierte Umgebung).", + "Eine angemessene Überwachung und Aufzeichnung aller informationssicherheitsrelevanten Aktionen im Netzwerk ist etabliert.", + ], high=[ + "Sicherheitsrelevante Anforderungen an den Umgang mit Ereignisprotokollen, z. B. vertragliche Anforderungen, sind bestimmt und umgesetzt. (C, I, A)", + "Ereignisse zu Auf- und Abbau von Fernzugriffssitzungen (z. B. Fernwartung) werden protokolliert. (C, I, A)", + ], vhigh=[ + "Protokollierung jedes Zugriffs auf Daten mit sehr hohem Schutzbedarf, soweit technisch machbar und rechtlich/organisatorisch zulässig. (C, I)", + ], + impl="Sicherheitsrelevante Ereignisse (inkl. Administrator-/Nutzeraktivitäten) werden nach bestimmten und bewerteten Anforderungen zentral über {{TECH_SIEM}} protokolliert und regelmäßig auf Verstöße ausgewertet (BL-OPS-04); bei externen Diensten werden Überwachungsmöglichkeiten berücksichtigt. Protokolle sind manipulationsgeschützt, Aufbewahrung {{LOG_RETENTION}}, ein Eskalationsverfahren ist etabliert (siehe {{LINK:VA-13}}).", + impl_elev="Bei hohem Schutzbedarf sind zusätzliche (z. B. vertragliche) Protokollanforderungen umgesetzt und Fernzugriffssitzungen werden protokolliert. Bei sehr hohem Schutzbedarf wird jeder Zugriff auf entsprechende Daten protokolliert, soweit technisch/rechtlich zulässig.") + +DATA["5.2.5"] = dict(policy="R10", title="Umgang mit Schwachstellen", + must=[ + "Informationen über technische Schwachstellen der eingesetzten IT-Systeme werden erhoben (z. B. Herstellerinfos, System-Audits, CVE-Datenbank).", + "Potenziell betroffene IT-Systeme und Software werden identifiziert und das durch die Schwachstelle verursachte Risiko wird bewertet.", + "Risiken aus Schwachstellen werden behandelt.", + ], should=[ + "Ein angemessenes Patch-Management ist definiert und umgesetzt (z. B. Patch-Test und -Installation).", + "Risikominimierende Maßnahmen werden bei Bedarf umgesetzt.", + "Die erfolgreiche Installation von Patches wird in geeigneter Weise verifiziert.", + ], high=[], vhigh=[], + impl="Schwachstelleninformationen werden erhoben (Herstellerinfos, CVE, Scans BL-OPS-02), betroffene Systeme identifiziert, das Risiko bewertet und nach BL-OPS-01 risikoorientiert über Patch-/Change-Management (siehe {{LINK:VA-06}}) behandelt (kritisch {{PATCH_SLA_CRIT}}); die erfolgreiche Installation wird verifiziert und im {{TOOL_TICKET}} nachverfolgt, risikominimierende Maßnahmen greifen bei Bedarf.") + +DATA["5.2.6"] = dict(policy="R10", title="Technische Überprüfung von IT-Systemen", + must=[ + "Anforderungen an die Prüfung (Audit) von IT-Systemen oder -Diensten sind bestimmt.", + "Der Umfang der Systemprüfung wird rechtzeitig festgelegt.", + "System- oder Dienstprüfungen werden mit Betreiber und Nutzern der IT-Systeme/-Dienste abgestimmt.", + "Die Ergebnisse von System-/Dienstprüfungen werden nachvollziehbar gespeichert und der zuständigen Leitung berichtet.", + "Aus den Ergebnissen werden Maßnahmen abgeleitet und in angemessener Frist umgesetzt.", + ], should=[ + "System- und Dienstprüfungen werden unter Berücksichtigung möglicher Sicherheitsrisiken (z. B. Störungen) geplant.", + "Regelmäßige System- oder Dienstprüfungen werden durchgeführt; dabei werden die einschlägigen Aspekte berücksichtigt.", + "Innerhalb einer angemessenen Frist nach Abschluss der Prüfung wird ein Bericht erstellt.", + ], high=[ + "Für kritische IT-Systeme/-Dienste wurden zusätzliche Prüfanforderungen identifiziert und werden erfüllt (z. B. dienstspezifische Tests/Werkzeuge und/oder manuelle Penetrationstests, risikobasierte Intervalle). (A)", + ], vhigh=[ + "IT-Systeme und -Dienste werden regelmäßig auf Schwachstellen gescannt. Für nicht scanbare Systeme/Dienste sind geeignete Schutzmaßnahmen umzusetzen. (C, I, A)", + ], + impl="Anforderungen und Umfang technischer Prüfungen sind bestimmt und mit Betreibern/Nutzern abgestimmt; Systeme werden nach Härtungsvorgaben (BL-OPS-07, z. B. CIS-Benchmarks) konfiguriert und risikoorientiert geprüft. Ergebnisse werden nachvollziehbar gespeichert, der Leitung berichtet und Maßnahmen fristgerecht umgesetzt.", + impl_elev="Bei hohem Schutzbedarf werden für kritische Systeme zusätzliche Prüfungen (Penetrationstests {{PENTEST_FREQ}}, BL-OPS-08) durchgeführt. Bei sehr hohem Schutzbedarf werden Systeme regelmäßig auf Schwachstellen gescannt bzw. nicht scanbare durch geeignete Maßnahmen geschützt.") + +DATA["5.2.7"] = dict(policy="R10", title="Netzwerksicherheit", + must=[ + "Anforderungen an das Management und die Steuerung von Netzwerken sind bestimmt und erfüllt.", + "Anforderungen an die Netzsegmentierung sind bestimmt und erfüllt.", + ], should=[ + "Verfahren für das Management und die Steuerung von Netzwerken sind definiert.", + "Für eine risikobasierte Netzsegmentierung werden die einschlägigen Aspekte berücksichtigt.", + ], high=[ + "Erweiterte Anforderungen an das Management und die Steuerung von Netzwerken sind bestimmt und umgesetzt. (C, I, A)", + ], vhigh=[], + impl="Das Netzwerk ist nach Schutzbedarf risikobasiert segmentiert (BL-NET-01), zugangskontrolliert und nach außen über Firewall (Default-Deny, BL-NET-02) abgesichert; Management-/Steuerungsverfahren und ein aktueller Netzplan/Segmentierungskonzept werden gepflegt.{{#if FLAG_OT_USED}} Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert.{{/if}}", + impl_elev="Bei hohem Schutzbedarf sind erweiterte Anforderungen an Netzmanagement und -steuerung bestimmt und umgesetzt.") + +DATA["5.2.8"] = dict(policy="R04", title="Kontinuitätsplanung für IT-Dienste", + must=[ + "Kritische IT-Dienste sind identifiziert und die Geschäftsauswirkung wird berücksichtigt.", + "Anforderungen und Verantwortlichkeiten für Kontinuität und Wiederherstellung dieser IT-Dienste sind relevanten Stakeholdern bekannt und erfüllt.", + ], should=[ + "Kritische IT-Systeme sind identifiziert; dabei werden die einschlägigen Aspekte berücksichtigt.", + "Eine Kontinuitätsplanung existiert und wird regelmäßig überprüft und aktualisiert.", + "Die Kontinuitätsplanung umfasst mindestens (D)DoS-Angriffe, erfolgreiche Ransomware-Angriffe und andere Sabotage, Systemausfallszenarien sowie Naturkatastrophen, die kritische IT-Systeme betreffen.", + ], high=[ + "Die Kontinuitätsplanung enthält vordefinierte Zeitrahmen (Recovery Time Objective) für die Wiederaufnahme des Betriebs. (A)", + "Angemessene SLAs mit externen Dienstleistern entsprechend der Kontinuitätsplanung bestehen. (A)", + "Die Kontinuitätspläne umfassen die Koordination vertraglich vereinbarter Kommunikation mit Geschäftspartnern. (A)", + "Die Kontinuitätsplanung wird regelmäßig getestet, inkl. vollständiger Wiederherstellung in einen bekannten Zustand und Einhaltung definierter Zielzeiten. (A)", + "Eine Backup- und Wiederherstellungsstrategie für kritische IT-Dienste und Informationen ist definiert und umgesetzt. (C, I, A)", + "Backups kritischer IT-Dienste und Informationen sind ausreichend gegen unbefugte Veränderung/Löschung durch Schadsoftware geschützt. (I, A)", + "Backups kritischer IT-Dienste und Informationen sind ausreichend gegen unbefugten Zugriff durch Schadsoftware oder Betreiber geschützt. (C, I)", + ], vhigh=[ + "Die Kontinuitätsplanung ist mit den Kontinuitätsplänen relevanter externer Dienstleister abgestimmt. (A)", + "Die Fortführung wesentlicher Kern- und Geschäftsfunktionen mit minimalem oder keinem Verlust an Betriebskontinuität ist möglich; dabei werden die einschlägigen Aspekte berücksichtigt.", + "Die Kontinuitätsplanung wird regelmäßig getestet. Testszenarien, Ergebnisse und Lessons Learned werden aufgezeichnet. (I, A)", + ], + impl="Kritische IT-Dienste sind mit Geschäftsauswirkung identifiziert; Anforderungen und Verantwortlichkeiten für Kontinuität/Wiederherstellung sind bekannt und erfüllt. Eine Kontinuitätsplanung (inkl. (D)DoS, Ransomware, Ausfall, Naturkatastrophen) besteht, wird regelmäßig überprüft und über das IT-Notfallverfahren umgesetzt (siehe {{LINK:VA-02}}).", + impl_elev="Bei hohem Schutzbedarf sind RTO/RPO, SLAs mit Dienstleistern, Partnerkommunikation, regelmäßige Volltests sowie eine geschützte Backup-/Recovery-Strategie (immutable/isoliert) etabliert. Bei sehr hohem Schutzbedarf ist die Planung mit externen Dienstleistern abgestimmt, die Fortführung wesentlicher Funktionen sichergestellt und Tests inkl. Lessons Learned werden aufgezeichnet.") + +DATA["5.2.9"] = dict(policy="R10", title="Datensicherung und Wiederherstellung", + must=[ + "Backup-Konzepte existieren für relevante IT-Systeme. Angemessene Schutzmaßnahmen für Vertraulichkeit, Integrität und Verfügbarkeit der Datensicherungen werden berücksichtigt.", + "Wiederherstellungskonzepte existieren für relevante IT-Dienste.", + ], should=[ + "Für jeden relevanten IT-Dienst existiert ein Backup- und Wiederherstellungskonzept. Abhängigkeiten zwischen IT-Diensten und die Reihenfolge der Wiederherstellung werden berücksichtigt.", + ], high=[ + "Backup- und Wiederherstellungskonzepte werden methodisch in regelmäßigen Abständen überprüft. (A)", + "Die grundsätzliche Wiederherstellbarkeit wird berücksichtigt und getestet (z. B. Stichprobentests, Testsysteme). (I, A)", + ], vhigh=[ + "(Zusätzliche) Backups werden über Offline-Verfahren, unveränderliche (immutable) Backups oder eine isolierte IAM-Lösung durchgeführt. (I, A)", + "Wiederherstellungsverfahren werden methodisch in regelmäßigen Abständen technisch getestet. (I, A)", + "Geografische Redundanz wird in Backup- und Wiederherstellungskonzepten berücksichtigt. (A)", + ], + impl="Backup- und Wiederherstellungskonzepte für relevante IT-Dienste bestehen (Schutz von Vertraulichkeit/Integrität/Verfügbarkeit, Abhängigkeiten und Reihenfolge berücksichtigt); Sicherung erfolgt nach Schema {{BACKUP_SCHEME}} über {{TECH_BACKUP}} (BL-OPS-05), Aufbewahrung {{BACKUP_RETENTION}}, Wiederherstellung geregelt und getestet (siehe {{LINK:VA-05}}).", + impl_elev="Bei hohem Schutzbedarf werden Konzepte methodisch überprüft und die Wiederherstellbarkeit getestet. Bei sehr hohem Schutzbedarf erfolgen zusätzliche Offline-/immutable-Backups, methodische technische Restore-Tests und geografische Redundanz.") + +DATA["5.3.1"] = dict(policy="R11", title="Sicherheit bei Beschaffung und Entwicklung", + must=[ + "Die mit Design und Entwicklung eines IT-Dienstes verbundenen Informationssicherheitsanforderungen sind bestimmt und berücksichtigt.", + "Die mit Beschaffung oder Erweiterung von IT-Diensten und -Komponenten verbundenen Informationssicherheitsanforderungen sind bestimmt und berücksichtigt.", + "Informationssicherheitsanforderungen im Zusammenhang mit Änderungen an entwickelten IT-Diensten werden berücksichtigt.", + "Systemabnahmetests werden unter Berücksichtigung der Informationssicherheitsanforderungen durchgeführt.", + ], should=[ + "Anforderungsspezifikationen werden erstellt; dabei werden die einschlägigen Aspekte berücksichtigt.", + "Anforderungsspezifikationen werden gegen die Informationssicherheitsanforderungen geprüft.", + "Der IT-Dienst wird vor Produktivnutzung auf Einhaltung der Spezifikationen geprüft.", + "Die Nutzung von Produktivdaten zu Testzwecken wird soweit möglich vermieden (ggf. Anonymisierung/Pseudonymisierung); dabei werden die einschlägigen Aspekte berücksichtigt.", + "Testsysteme erhalten Schutzmaßnahmen vergleichbar zur Produktivumgebung, wenn Produktivdaten für Tests genutzt werden.", + ], high=[], vhigh=[ + "Die Sicherheit zweckgebauter oder wesentlich angepasster Software wird bei Inbetriebnahme, bei wesentlichen Änderungen oder regelmäßig getestet (z. B. Penetrationstest). (C, I, A)", + ], + impl="Informationssicherheitsanforderungen sind fester Bestandteil von Design, Beschaffung, Erweiterung und Änderung von IT-Diensten (Security by Design); Anforderungsspezifikationen werden erstellt und geprüft, Abnahmetests unter Sicherheitsaspekten durchgeführt, Produktivsetzung erst nach Prüfung im {{TOOL_TICKET}}. Produktivdaten in Tests werden vermieden/anonymisiert, Testsysteme angemessen geschützt.{{#if FLAG_DEV_INHOUSE}} Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews und automatisierten Sicherheitstests (SAST/Dependency-Scan).{{/if}}", + impl_elev="Bei sehr hohem Schutzbedarf wird die Sicherheit zweckgebauter oder wesentlich angepasster Software bei Inbetriebnahme, bei wesentlichen Änderungen oder regelmäßig getestet (Penetrationstest).") + +DATA["5.3.2"] = dict(policy="R11", title="Anforderungen an Netzdienste", + must=[ + "Anforderungen an die Informationssicherheit von Netzdiensten sind bestimmt und erfüllt.", + ], should=[ + "Ein Verfahren zur Absicherung und Nutzung von Netzdiensten ist definiert und umgesetzt.", + "Die Anforderungen werden in Form von SLAs vereinbart.", + "Angemessene Redundanzlösungen sind umgesetzt.", + ], high=[ + "Verfahren zur Überwachung der Qualität des Netzverkehrs (z. B. Traffic-Flow-Analysen, Verfügbarkeitsmessungen) sind definiert und werden durchgeführt. (A)", + ], vhigh=[], + impl="Für genutzte Netzdienste (intern/extern) sind Sicherheitsanforderungen bestimmt, in SLAs vereinbart und über ein Verfahren umgesetzt; angemessene Redundanzen bestehen.", + impl_elev="Bei hohem Schutzbedarf werden Verfahren zur Überwachung der Netzverkehrsqualität (Traffic-Flow-Analysen, Verfügbarkeitsmessungen) definiert und durchgeführt.") + +DATA["5.3.3"] = dict(policy="R11", title="Rückgabe und sichere Löschung", + must=[], should=[ + "Eine Beschreibung des Beendigungsprozesses ist vorhanden, an Änderungen angepasst und vertraglich geregelt.", + ], high=[], vhigh=[], + impl="Rückgabe und sichere Löschung/Vernichtung von Informationen und Assets (bei Vertragsende, Geräteausmusterung) sind nach BL-DEL-01 geregelt, vertraglich vereinbart, an Änderungen angepasst und werden nachgewiesen (Löschprotokoll).") + +DATA["5.3.4"] = dict(policy="R12", title="Schutz in geteilten externen IT-Diensten", + must=[ + "Eine wirksame Trennung (z. B. Mandantentrennung) verhindert den Zugriff unbefugter Nutzer anderer Organisationen auf eigene Informationen.", + ], should=[ + "Das Trennungskonzept des Anbieters ist dokumentiert und an Änderungen angepasst; dabei werden die einschlägigen Aspekte berücksichtigt.", + ], high=[], vhigh=[], + impl="Bei geteilten externen IT-Diensten wird eine wirksame Mandantentrennung gefordert und vertraglich zugesichert; das Trennungskonzept des Anbieters wird dokumentiert und bei Änderungen aktualisiert.{{#if FLAG_CLOUD_USED}} Cloud-Dienste werden vor Nutzung bewertet (Schutzbedarf, Datenlokation/EU, Verschlüsselung, Exit) und von {{ROLE_ISB}} freigegeben; die Freigabeliste wird im ISMS-Tool ({{TOOL_NAME}}) geführt (siehe {{LINK:VA-11}}).{{/if}}") + +DATA["6.1.1"] = dict(policy="R13", title="Informationssicherheit bei Lieferanten", + must=[ + "Auftragnehmer und Partner werden einer Sicherheitsrisikobewertung unterzogen.", + "Ein angemessenes Informationssicherheitsniveau wird durch vertragliche Vereinbarungen mit Auftragnehmern und Partnern sichergestellt.", + "Sofern zutreffend, werden vertragliche Vereinbarungen mit Auftraggebern/Kunden an Auftragnehmer und Partner weitergegeben.", + ], should=[ + "Auftragnehmer und Partner sind vertraglich verpflichtet, Anforderungen an ein angemessenes Informationssicherheitsniveau an ihre Unterauftragnehmer weiterzugeben.", + "Leistungsberichte und Dokumente von Auftragnehmern und Partnern werden geprüft.", + ], high=[ + "Es wird nachgewiesen, dass das Informationssicherheitsniveau des Lieferanten dem Schutzbedarf angemessen ist (z. B. geprüfter Fragebogen/Selbstauskunft, Attestierung, Zertifikat, Lieferantenaudit). (C, I, A)", + "Der Grad der Erfüllung geforderter Nachweise durch den Lieferanten wird dokumentiert, regelmäßig und bei Änderungen überprüft und überwacht. (C, I, A)", + "Die Einhaltung vertraglicher Vereinbarungen durch den Lieferanten wird geprüft, dokumentiert, regelmäßig und bei Änderungen überprüft und überwacht. (C, I, A)", + ], vhigh=[ + "Das angemessene Informationssicherheitsniveau sollte durch ein Drittparteien-Audit (angemessenes TISAX-Label o. Ä.) oder ein angemessenes Lieferantenaudit nachgewiesen werden. Ohne Audit muss die Leitung eine risikobasierte Entscheidung zur Fortführung treffen; ein Nachweis dieser Entscheidung existiert. (C, I, A)", + "Vertragliche Verpflichtungen gegenüber Kunden zur Transparenz von Lieferkettenrisiken werden erfüllt. (C, I, A)", + ], + impl="Auftragnehmer/Partner werden einer Sicherheitsrisikobewertung (BL-SUP-01) unterzogen und vertraglich auf ein angemessenes Informationssicherheitsniveau (inkl. Weitergabe an Unterauftragnehmer und Kundenanforderungen) verpflichtet; das Lieferantenverzeichnis wird im ISMS-Tool ({{TOOL_NAME}}) geführt, Leistungsberichte werden geprüft (siehe {{LINK:VA-10}}).", + impl_elev="Bei hohem Schutzbedarf wird das Sicherheitsniveau des Lieferanten nachgewiesen (Selbstauskunft/Attest/Zertifikat/Audit) und die Einhaltung dokumentiert, regelmäßig und bei Änderungen überwacht. Bei sehr hohem Schutzbedarf erfolgt der Nachweis über ein Drittparteien-Audit (TISAX o. Ä.) oder eine dokumentierte risikobasierte Leitungsentscheidung; Transparenzpflichten zu Lieferkettenrisiken werden erfüllt.") + +DATA["6.1.2"] = dict(policy="R13", title="Vertraulichkeitsvereinbarungen", + must=[ + "Die Vertraulichkeitsanforderungen sind bestimmt und erfüllt.", + "Anforderungen und Verfahren zur Anwendung von Vertraulichkeitsvereinbarungen sind allen Personen bekannt, die schutzbedürftige Informationen weitergeben.", + "Gültige Vertraulichkeitsvereinbarungen werden vor der Weitergabe schutzbedürftiger Informationen abgeschlossen.", + "Die Anforderungen und Verfahren zur Nutzung von Vertraulichkeitsvereinbarungen und zum Umgang mit schutzbedürftigen Informationen werden regelmäßig überprüft.", + ], should=[ + "Vorlagen für Vertraulichkeitsvereinbarungen sind vorhanden und auf rechtliche Anwendbarkeit geprüft.", + "Vertraulichkeitsvereinbarungen umfassen beteiligte Personen/Organisationen, Art der Informationen, Gegenstand, Gültigkeitsdauer und Verantwortlichkeiten der verpflichteten Partei.", + "Vertraulichkeitsvereinbarungen enthalten Regelungen zum Umgang mit schutzbedürftigen Informationen über die Vertragsbeziehung hinaus.", + "Möglichkeiten zum Nachweis der Einhaltung (z. B. Prüfung durch unabhängige Dritte oder Auditrechte) sind definiert.", + "Ein Prozess zur Überwachung der Gültigkeitsdauer temporärer Vertraulichkeitsvereinbarungen und zur rechtzeitigen Verlängerung ist definiert und umgesetzt.", + ], high=[], vhigh=[], + impl="Vertraulichkeitsanforderungen sind bestimmt und bekannt; vor Weitergabe schutzbedürftiger Informationen werden gültige NDAs auf Basis geprüfter Standardvorlagen (mit Parteien, Informationsart, Gegenstand, Gültigkeit, Verantwortlichkeiten und nachvertraglichen Regelungen) abgeschlossen und im ISMS-Tool hinterlegt. Anforderungen/Verfahren und Gültigkeitsdauern werden regelmäßig überwacht, Nachweismöglichkeiten sind definiert.") + +DATA["6.1.3"] = dict(policy="R13", title="Abgrenzung der Verantwortlichkeiten", + must=[ + "Die betroffenen IT-Dienste sind identifiziert.", + "Die für den IT-Dienst relevanten Sicherheitsanforderungen sind bestimmt.", + "Die für die Umsetzung der Anforderung verantwortliche Organisation ist definiert und sich ihrer Verantwortung bewusst.", + "Mechanismen für geteilte Verantwortlichkeiten sind spezifiziert und umgesetzt.", + "Die verantwortliche Organisation erfüllt ihre jeweiligen Verantwortlichkeiten.", + ], should=[ + "Bei IT-Diensten ist die Konfiguration auf Basis der notwendigen Sicherheitsanforderungen konzipiert, umgesetzt und dokumentiert.", + "Das verantwortliche Personal ist angemessen geschult.", + ], high=[ + "Eine Liste der betroffenen IT-Dienste und der jeweils verantwortlichen IT-Dienstleister existiert. (C, I, A)", + "Die Anwendbarkeit der ISA-Controls wurde bewertet und dokumentiert. (C, I, A)", + "Die Dienstkonfiguration ist in die regelmäßigen Sicherheitsbewertungen einbezogen. (C, I, A)", + "Es wird nachgewiesen, dass die IT-Dienstleister ihre Verantwortung erfüllen. (C, I, A)", + "Die Integration in lokale Schutzmaßnahmen (z. B. sichere Authentifizierungsmechanismen) ist etabliert und dokumentiert. (C, I, A)", + ], vhigh=[], + impl="Betroffene IT-Dienste und ihre Sicherheitsanforderungen sind identifiziert; Verantwortlichkeiten zwischen der Organisation und externen IT-Dienstleistern (inkl. Mechanismen für geteilte Verantwortung) sind definiert, bekannt und werden erfüllt. Die Konfiguration ist anforderungsbasiert umgesetzt und dokumentiert, das Personal geschult.", + impl_elev="Bei hohem Schutzbedarf existiert eine Liste der IT-Dienste und verantwortlichen Dienstleister, die Anwendbarkeit der ISA-Controls ist bewertet/dokumentiert, die Dienstkonfiguration ist Teil regelmäßiger Sicherheitsbewertungen, die Verantwortungserfüllung wird nachgewiesen und die Integration in lokale Schutzmaßnahmen ist dokumentiert.") + +DATA["7.1.1"] = dict(policy="R14", title="Regulatorische und vertragliche Compliance", + must=[ + "Rechtliche, regulatorische und vertragliche Vorgaben mit Relevanz für die Informationssicherheit werden regelmäßig bestimmt.", + "Richtlinien zur Einhaltung der Vorgaben sind definiert, umgesetzt und den verantwortlichen Personen kommuniziert.", + ], should=[ + "Die Integrität von Aufzeichnungen entsprechend rechtlichen, regulatorischen und vertraglichen Vorgaben sowie Geschäftsanforderungen wird berücksichtigt.", + ], high=[], vhigh=[], + impl="Relevante rechtliche, regulatorische und vertragliche Anforderungen werden regelmäßig bestimmt und in einem Compliance-/Rechtsregister im ISMS-Tool ({{TOOL_NAME}}) erfasst; Richtlinien zur Einhaltung sind definiert, umgesetzt und den Verantwortlichen kommuniziert, die Integrität von Aufzeichnungen wird berücksichtigt.") + +DATA["7.1.2"] = dict(policy="R14", title="Schutz personenbezogener Daten", + must=[ + "Rechtliche und vertragliche Informationssicherheitsanforderungen an Verfahren und Prozesse bei der Verarbeitung personenbezogener Daten sind bestimmt.", + "Regelungen zur Einhaltung rechtlicher und vertraglicher Anforderungen an den Schutz personenbezogener Daten sind definiert und den beteiligten Personen bekannt.", + "Prozesse und Verfahren zum Schutz personenbezogener Daten sind im Informationssicherheits-Managementsystem berücksichtigt.", + ], should=[], high=[], vhigh=[], + flag="FLAG_PERSONAL_DATA", + impl="Rechtliche und vertragliche Anforderungen an die Verarbeitung personenbezogener Daten (DSGVO) sind bestimmt; Regelungen sind definiert, den Beteiligten bekannt und im ISMS berücksichtigt. {{ROLE_DPO}} ist eingebunden, das Verzeichnis der Verarbeitungstätigkeiten wird im ISMS-Tool ({{TOOL_NAME}}) geführt, TOM und Löschkonzepte (BL-DEL-01) sind geregelt.") + +# ---- Nicht-ISA-Zusatz (kundenspezifisch): KI-/GenAI-Nutzung, an R12 angehaengt ---- +CUSTOM = {} +CUSTOM["5.3.4-KI"] = dict(policy="R12", title="Nutzung von KI-/GenAI-Diensten", flag="FLAG_AI_USED", + must=[ + "Der Einsatz von KI-/GenAI-Diensten ist geregelt; es werden nur freigegebene Dienste genutzt.", + "Die Eingabe vertraulicher oder personenbezogener Informationen in nicht freigegebene KI-Dienste ist untersagt; zulässige Datenklassen je Dienst sind definiert.", + "Bei freigegebenen KI-Diensten ist geklärt und vertraglich sichergestellt, dass Eingaben nicht zum Training genutzt oder weitergegeben werden.", + ], should=[ + "Ergebnisse von KI-Diensten werden vor geschäftskritischer Verwendung geprüft (Human-in-the-Loop); der KI-Einsatz wird dokumentiert und regulatorische Anforderungen (z. B. EU AI Act) berücksichtigt.", + ], high=[], vhigh=[], + impl="Der Einsatz von KI-/GenAI-Diensten ist geregelt; nur von {{ROLE_ISB}} freigegebene Dienste (Freigabeliste im ISMS-Tool) dürfen genutzt werden (siehe {{LINK:VA-11}}). Zulässige Datenklassen je Dienst sind definiert, die Eingabe vertraulicher/personenbezogener Daten in nicht freigegebene Dienste ist untersagt; bei Freigabe ist vertraglich sichergestellt, dass Eingaben nicht zum Training genutzt oder weitergegeben werden. KI-Ergebnisse werden vor kritischer Verwendung geprüft (Human-in-the-Loop), der Einsatz dokumentiert und der EU AI Act berücksichtigt.") + diff --git a/seed/isms-vorlagenpaket-v2/_matrix.py b/seed/isms-vorlagenpaket-v2/_matrix.py index 088af7a..8bc9413 100644 --- a/seed/isms-vorlagenpaket-v2/_matrix.py +++ b/seed/isms-vorlagenpaket-v2/_matrix.py @@ -2,29 +2,35 @@ import json, collections, os BASE=os.path.dirname(__file__) d=json.load(open(os.path.join(BASE,"mapping.json"),encoding="utf-8")) -POLTITLE={"L00":"Informationssicherheitsleitlinie","R01":"ISMS-Organisation und Rollen","R02":"Asset- und Klassifizierung","R03":"Risikomanagement und Audit","R04":"Incident, Notfall und Kontinuitaet","R05":"Personalsicherheit und Awareness","R06":"Mobiles Arbeiten und mobile Geraete","R07":"Physische Sicherheit","R08":"Identitaets- und Zugriffsmanagement","R09":"Kryptografie und Uebertragung","R10":"Betriebssicherheit","R11":"Sichere Beschaffung und Entwicklung","R12":"Cloud-, KI- und externe IT-Dienste","R13":"Lieferanten- und Dienstleistersteuerung","R14":"Compliance und Datenschutz"} +POLTITLE={"L00":"Informationssicherheitsleitlinie","R01":"ISMS-Organisation und Rollen","R02":"Asset- und Klassifizierung","R03":"Risikomanagement und Audit","R04":"Incident, Notfall und Kontinuität","R05":"Personalsicherheit und Awareness","R06":"Mobiles Arbeiten und mobile Geräte","R07":"Physische Sicherheit","R08":"Identitäts- und Zugriffsmanagement","R09":"Kryptografie und Übertragung","R10":"Betriebssicherheit","R11":"Sichere Beschaffung und Entwicklung","R12":"Cloud-, KI- und externe IT-Dienste","R13":"Lieferanten- und Dienstleistersteuerung","R14":"Compliance und Datenschutz"} by=collections.OrderedDict() for a in d["anforderungen"]: by.setdefault(a["control"],[]).append(a) +def cnt(items,t): return sum(1 for x in items if x["type"]==t) L=[] L.append("# ISA-Mapping-Matrix - VDA ISA 2027 (Information Security)\n") -L.append("Zentrale Zuordnung: **ISA-Control -> Richtlinie -> einzelne Anforderungen (MUSS/SOLL)**. Ersetzt den frueheren Abschnitt 'Bezug zu VDA ISA' in den einzelnen Richtlinien. Das Tool verlinkt von jeder Anforderung (Hidden-Anker, siehe `mapping.json`) auf diese Matrix und auf das Nachweisregister ({{LINK:NACHWEISREGISTER}}).\n") -L.append("| ISA | Richtlinie | MUSS | SOLL | Anforderungs-IDs |") -L.append("|-----|-----------|------|------|------------------|") +L.append("Zentrale Zuordnung **ISA-Control -> Richtlinie -> Einzelanforderungen** über alle Schutzbedarf-Ebenen (MUSS/SOLL/HOCH/SEHR HOCH). Anforderungen 1:1 aus der ISA übernommen; Kopplung über `mapping.json` und Hidden-Anker. Verweise: {{LINK:NACHWEISREGISTER}}, {{LINK:BASELINE}}.\n") +L.append("| ISA | Richtlinie | MUSS | SOLL | HOCH | SEHR HOCH | Verfahren |") +L.append("|-----|-----------|------|------|------|-----------|-----------|") +va_by_ctrl=collections.defaultdict(set) +for v in d.get("verfahren",[]): + for f in v["fulfills"]: + ctrl=f.rsplit("-",1)[0] + va_by_ctrl[ctrl].add(v["id"]) for ctrl,items in by.items(): pol=items[0]["policy"] - m=sum(1 for x in items if x["type"]=="MUSS"); s=len(items)-m - ids=", ".join(x["id"].split("-",1)[1] for x in items) - L.append(f"| {ctrl} | {{{{LINK:{pol}}}}} {POLTITLE.get(pol,pol)} | {m} | {s} | {ids} |") -cnt=collections.Counter(a["type"] for a in d["anforderungen"]) -L.append(f"\n**Summe:** {len(d['anforderungen'])} Anforderungen (MUSS {cnt['MUSS']}, SOLL {cnt['SOLL']}) ueber {len(by)} Controls und {len(set(a['policy'] for a in d['anforderungen']))} Dokumente.\n") -L.append("> Hinweis zu 3.1.2: In der ISA 2027 als 'Superseded by 1.6.3, 5.2.8 und 5.2.9' entfallen - abgedeckt ueber {{LINK:R04}} und {{LINK:R10}}.\n") + va=", ".join(sorted(va_by_ctrl.get(ctrl,[]))) or "-" + L.append(f"| {ctrl} | {{{{LINK:{pol}}}}} {POLTITLE.get(pol,pol)} | {cnt(items,'MUSS')} | {cnt(items,'SOLL')} | {cnt(items,'HOCH')} | {cnt(items,'SEHR HOCH')} | {va} |") +tot=collections.Counter(a["type"] for a in d["anforderungen"]) +isa=sum(1 for a in d["anforderungen"] if a.get("is_isa")) +cust=sum(1 for a in d["anforderungen"] if not a.get("is_isa")) +L.append(f"\n**Summe:** {len(d['anforderungen'])} Anforderungen (MUSS {tot['MUSS']}, SOLL {tot['SOLL']}, HOCH {tot['HOCH']}, SEHR HOCH {tot['SEHR HOCH']}) — davon {isa} 1:1 aus VDA ISA und {cust} kundenspezifische Ergänzung (KI). Controls: {len(by)}.\n") +L.append("> 3.1.2 in ISA 2027 als 'Superseded by 1.6.3, 5.2.8 und 5.2.9' entfallen - abgedeckt über {{LINK:R04}} und {{LINK:R10}}.\n") L.append("## Detailzuordnung je Anforderung\n") -L.append("| ID | Typ | Richtlinie | Anforderung (Kurz) | Bedingung |") -L.append("|----|-----|-----------|--------------------|-----------|") +L.append("| ID | Ebene | Richtlinie | Anforderung (Kurz) | Bedingung |") +L.append("|----|-------|-----------|--------------------|-----------|") for a in d["anforderungen"]: - req=a["requirement"].replace("|","/") - req=(req[:80]+"...") if len(req)>80 else req + req=a["requirement"].replace("|","/"); req=(req[:90]+"...") if len(req)>90 else req L.append(f"| {a['id']} | {a['type']} | {a['policy']} | {req} | {a['condition'] or '-'} |") open(os.path.join(BASE,"ISA-Mapping-Matrix.md"),"w",encoding="utf-8").write("\n".join(L)) -print("Matrix ok, Controls:",len(by),"Anforderungen:",len(d["anforderungen"])) +print("Matrix ok. Anforderungen:",len(d["anforderungen"]),"Controls:",len(by)) diff --git a/seed/isms-vorlagenpaket-v2/mapping.json b/seed/isms-vorlagenpaket-v2/mapping.json index 93a14e4..134bee1 100644 --- a/seed/isms-vorlagenpaket-v2/mapping.json +++ b/seed/isms-vorlagenpaket-v2/mapping.json @@ -1,20 +1,44 @@ { "meta": { "paket": "ISMS-Vorlagenpaket v2", - "standard": "VDA ISA 2027 (Information Security)" + "standard": "VDA ISA 2027 (Information Security)", + "hinweis": "Anforderungen 1:1 aus ISA; Umsetzung gebuendelt je Control. is_isa=false = kundenspezifische Ergaenzung (z.B. KI).", + "isa_quelldubletten": [ + { + "control": "1.6.3", + "ebene": "high", + "doppelte_quellzeilen": 3, + "abgedeckt_durch": [ + "1.6.3-H1", + "1.6.3-H2", + "1.6.3-H5" + ], + "hinweis": "ISA wiederholt Krisenszenario-/Ressourcen-/Test-Zeilen mit/ohne Zusatz \"The following aspects are considered\"." + }, + { + "control": "5.2.9", + "ebene": "high", + "doppelte_quellzeilen": 1, + "abgedeckt_durch": [ + "5.2.9-H1" + ], + "hinweis": "ISA-Zeile \"Backup and recovery concepts exist\" ist redundant zum Must-Konzept und zu H1." + } + ], + "coverage": "316 eindeutige ISA-Zeilen; 4 Quelldubletten konsolidiert -> 312 eindeutige Anforderungen (100% inhaltliche Abdeckung). Plus 4 kundenspezifische KI-Anforderungen." }, "anforderungen": [ { "id": "1.1.1-M1", "policy": "L00", - "policy_file": "L00_Informationssicherheitsleitlinie.md", "control": "1.1.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.1.1-M1", "impl_anchor": "REQ 1.1.1-M1", "condition": null, "requirement": "Die Anforderungen der Informationssicherheit sind bestimmt, dokumentiert und an den Zielen der Organisation ausgerichtet.", - "implementation": "Beschrieben in Zweck und Abschnitt 5 der Leitlinie; Pflege im ISMS-Tool.", "link": "{{LINK:L00#1.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -22,14 +46,14 @@ { "id": "1.1.1-M2", "policy": "L00", - "policy_file": "L00_Informationssicherheitsleitlinie.md", "control": "1.1.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.1.1-M2", "impl_anchor": "REQ 1.1.1-M2", "condition": null, - "requirement": "Eine Leitlinie existiert und ist durch die Leitung genehmigt.", - "implementation": "Die Leitlinie ist durch die {{ROLE_MANAGEMENT}} genehmigt (Abschnitt 7).", + "requirement": "Eine Leitlinie existiert und ist durch die Leitung der Organisation genehmigt.", "link": "{{LINK:L00#1.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -37,14 +61,14 @@ { "id": "1.1.1-M3", "policy": "L00", - "policy_file": "L00_Informationssicherheitsleitlinie.md", "control": "1.1.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.1.1-M3", "impl_anchor": "REQ 1.1.1-M3", "condition": null, - "requirement": "Die Leitlinie benennt Ziele und die Bedeutung der Informationssicherheit.", - "implementation": "Ziele und Bedeutung sind in Abschnitt 3 benannt.", + "requirement": "Die Leitlinie benennt Ziele und die Bedeutung der Informationssicherheit innerhalb der Organisation.", "link": "{{LINK:L00#1.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -52,14 +76,14 @@ { "id": "1.1.1-M4", "policy": "L00", - "policy_file": "L00_Informationssicherheitsleitlinie.md", "control": "1.1.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.1.1-M4", "impl_anchor": "REQ 1.1.1-M4", "condition": null, - "requirement": "Die Leitlinie wird den Mitarbeitenden in geeigneter Form zur Verfügung gestellt.", - "implementation": "Veroeffentlichung im ISMS-Tool und weiteren Kanälen (Abschnitt 8).", + "requirement": "Die Leitlinien werden den Beschäftigten in geeigneter Form zur Verfügung gestellt (z. B. Intranet).", "link": "{{LINK:L00#1.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -67,14 +91,14 @@ { "id": "1.1.1-M5", "policy": "L00", - "policy_file": "L00_Informationssicherheitsleitlinie.md", "control": "1.1.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.1.1-M5", "impl_anchor": "REQ 1.1.1-M5", "condition": null, - "requirement": "Mitarbeitende und externe Partner werden über relevante Änderungen informiert.", - "implementation": "Kommunikation relevanter Änderungen gemäß Abschnitt 8.", + "requirement": "Beschäftigte und externe Geschäftspartner werden über für sie relevante Änderungen informiert.", "link": "{{LINK:L00#1.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -82,14 +106,44 @@ { "id": "1.1.1-S1", "policy": "L00", - "policy_file": "L00_Informationssicherheitsleitlinie.md", "control": "1.1.1", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 1.1.1-S1", "impl_anchor": "REQ 1.1.1-S1", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Die Anforderungen basieren auf der Strategie der Organisation; Gesetze und Verträge sind berücksichtigt.", - "implementation": "Beschrieben in Abschnitt 5.", + "requirement": "Die Informationssicherheitsanforderungen basieren auf der Strategie der Organisation; Gesetze und Verträge werden in der Leitlinie berücksichtigt.", + "link": "{{LINK:L00#1.1.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.1.1-S2", + "policy": "L00", + "control": "1.1.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.1.1-S2", + "impl_anchor": "REQ 1.1.1-S2", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Die Leitlinie benennt Konsequenzen bei Nichteinhaltung.", + "link": "{{LINK:L00#1.1.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.1.1-S3", + "policy": "L00", + "control": "1.1.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.1.1-S3", + "impl_anchor": "REQ 1.1.1-S3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Weitere relevante Sicherheitsrichtlinien sind etabliert.", "link": "{{LINK:L00#1.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -97,14 +151,14 @@ { "id": "1.1.1-S4", "policy": "L00", - "policy_file": "L00_Informationssicherheitsleitlinie.md", "control": "1.1.1", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 1.1.1-S4", "impl_anchor": "REQ 1.1.1-S4", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Regelmaessige Überprüfung und ggf. Revision der Leitlinie.", - "implementation": "Überprüfung mindestens jährlich und anlassbezogen (Abschnitt 9).", + "requirement": "Regelmäßige Überprüfung und ggf. Überarbeitung der Richtlinien sind etabliert.", "link": "{{LINK:L00#1.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -112,14 +166,14 @@ { "id": "1.2.1-M1", "policy": "R01", - "policy_file": "R01_ISMS-Organisation-und-Rollen.md", "control": "1.2.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.2.1-M1", - "impl_anchor": "IMPL 1.2.1-M1", + "impl_anchor": "IMPL 1.2.1", "condition": null, - "requirement": "Der Geltungsbereich des ISMS (Organisation, Standorte, Prozesse) ist bestimmt und dokumentiert.", - "implementation": "Der ISMS-Geltungsbereich (Organisation, Standorte, Prozesse) ist im ISMS-Tool ({{TOOL_NAME}}) dokumentiert, versioniert und wird dort gepflegt; wesentliche Änderungen gibt {{ROLE_ISB}} frei.", + "requirement": "Der Geltungsbereich des ISMS (die durch das ISMS gesteuerte Organisation) ist definiert.", "link": "{{LINK:R01#1.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -127,14 +181,14 @@ { "id": "1.2.1-M2", "policy": "R01", - "policy_file": "R01_ISMS-Organisation-und-Rollen.md", "control": "1.2.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.2.1-M2", - "impl_anchor": "IMPL 1.2.1-M2", + "impl_anchor": "IMPL 1.2.1", "condition": null, - "requirement": "Das ISMS wird durch die Leitung initiiert, gesteuert und überwacht; erforderliche Ressourcen werden bereitgestellt.", - "implementation": "Die {{ROLE_MANAGEMENT}} hat das ISMS per Managementbeschluss beauftragt, stellt Personal- und Budgetressourcen bereit und trägt die Gesamtverantwortung; die operative Steuerung liegt bei {{ROLE_ISB}}.", + "requirement": "Die Anforderungen der Organisation an das ISMS sind bestimmt.", "link": "{{LINK:R01#1.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -142,29 +196,59 @@ { "id": "1.2.1-M3", "policy": "R01", - "policy_file": "R01_ISMS-Organisation-und-Rollen.md", "control": "1.2.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.2.1-M3", - "impl_anchor": "IMPL 1.2.1-M3", + "impl_anchor": "IMPL 1.2.1", "condition": null, - "requirement": "Die Wirksamkeit des ISMS wird regelmäßig durch die Leitung bewertet (Managementbewertung).", - "implementation": "Die Wirksamkeit wird mindestens {{REVIEW_CYCLE}} in einer dokumentierten Managementbewertung anhand von Zielen, Kennzahlen sowie Audit- und Vorfallsergebnissen geprüft; Protokoll und Maßnahmen werden im ISMS-Tool ({{TOOL_NAME}}) abgelegt.", + "requirement": "Die Organisationsleitung hat das ISMS beauftragt und genehmigt.", "link": "{{LINK:R01#1.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { - "id": "1.2.1-S1", + "id": "1.2.1-M4", "policy": "R01", - "policy_file": "R01_ISMS-Organisation-und-Rollen.md", "control": "1.2.1", - "type": "SOLL", - "req_anchor": "REQ 1.2.1-S1", - "impl_anchor": "IMPL 1.2.1-S1", - "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Informationssicherheitsziele sind messbar formuliert und werden nachverfolgt (KPI).", - "implementation": "Messbare Informationssicherheitsziele und KPI (z. B. Schulungsquote, offene Maßnahmen, Patch-Compliance) sind definiert und werden im ISMS-Tool ({{TOOL_NAME}}) nachverfolgt.", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 1.2.1-M4", + "impl_anchor": "IMPL 1.2.1", + "condition": null, + "requirement": "Das ISMS stellt der Organisationsleitung geeignete Mittel zur Überwachung und Steuerung bereit (z. B. Managementbewertung).", + "link": "{{LINK:R01#1.2.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.2.1-M5", + "policy": "R01", + "control": "1.2.1", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 1.2.1-M5", + "impl_anchor": "IMPL 1.2.1", + "condition": null, + "requirement": "Die anwendbaren Controls sind bestimmt (z. B. ISO-27001-Anwendbarkeitserklärung oder ausgefüllter ISA-Katalog).", + "link": "{{LINK:R01#1.2.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.2.1-M6", + "policy": "R01", + "control": "1.2.1", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 1.2.1-M6", + "impl_anchor": "IMPL 1.2.1", + "condition": null, + "requirement": "Die Wirksamkeit des ISMS wird regelmäßig durch die Leitung überprüft.", "link": "{{LINK:R01#1.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -172,14 +256,14 @@ { "id": "1.2.2-M1", "policy": "R01", - "policy_file": "R01_ISMS-Organisation-und-Rollen.md", "control": "1.2.2", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.2.2-M1", - "impl_anchor": "IMPL 1.2.2-M1", + "impl_anchor": "IMPL 1.2.2", "condition": null, - "requirement": "Verantwortlichkeiten für Informationssicherheit sind definiert, zugewiesen und dokumentiert.", - "implementation": "Verantwortlichkeiten sind in der Rollen-/Verantwortungsmatrix (Abschnitt 5) und im ISMS-Tool ({{TOOL_NAME}}) dokumentiert und den Rolleninhabern kommuniziert.", + "requirement": "Verantwortlichkeiten für Informationssicherheit sind definiert, dokumentiert und zugewiesen.", "link": "{{LINK:R01#1.2.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -187,14 +271,44 @@ { "id": "1.2.2-M2", "policy": "R01", - "policy_file": "R01_ISMS-Organisation-und-Rollen.md", "control": "1.2.2", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.2.2-M2", - "impl_anchor": "IMPL 1.2.2-M2", + "impl_anchor": "IMPL 1.2.2", "condition": null, - "requirement": "Eine für Informationssicherheit verantwortliche Rolle ist benannt, verfügt über ausreichende Kompetenzen und einen direkten Berichtsweg zur Leitung.", - "implementation": "Die Rolle {{ROLE_ISB}} ist schriftlich benannt, mit Zeit-/Budgetressourcen und Weisungsrechten ausgestattet und berichtet direkt an die {{ROLE_MANAGEMENT}}.", + "requirement": "Die verantwortlichen Beschäftigten sind definiert, qualifiziert und für ihre Aufgabe befähigt.", + "link": "{{LINK:R01#1.2.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.2.2-M3", + "policy": "R01", + "control": "1.2.2", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 1.2.2-M3", + "impl_anchor": "IMPL 1.2.2", + "condition": null, + "requirement": "Die erforderlichen Ressourcen stehen zur Verfügung.", + "link": "{{LINK:R01#1.2.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.2.2-M4", + "policy": "R01", + "control": "1.2.2", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 1.2.2-M4", + "impl_anchor": "IMPL 1.2.2", + "condition": null, + "requirement": "Die Ansprechpartner sind innerhalb der Organisation und relevanten Geschäftspartnern bekannt.", "link": "{{LINK:R01#1.2.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -202,14 +316,14 @@ { "id": "1.2.2-S1", "policy": "R01", - "policy_file": "R01_ISMS-Organisation-und-Rollen.md", "control": "1.2.2", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 1.2.2-S1", - "impl_anchor": "IMPL 1.2.2-S1", + "impl_anchor": "IMPL 1.2.2", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "In Konflikt stehende Aufgaben und Verantwortungsbereiche sind getrennt (Funktionstrennung).", - "implementation": "In Konflikt stehende Tätigkeiten (Umsetzung vs. Kontrolle, Beantragung vs. Genehmigung) sind getrennt; unvermeidbare Doppelrollen werden dokumentiert und durch kompensierende Kontrollen (Vier-Augen-Prinzip) abgesichert.", + "requirement": "Es besteht eine Definition und Dokumentation einer angemessenen Informationssicherheitsstruktur innerhalb der Organisation.", "link": "{{LINK:R01#1.2.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -217,14 +331,29 @@ { "id": "1.2.2-S2", "policy": "R01", - "policy_file": "R01_ISMS-Organisation-und-Rollen.md", "control": "1.2.2", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 1.2.2-S2", - "impl_anchor": "IMPL 1.2.2-S2", + "impl_anchor": "IMPL 1.2.2", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Kontakte zu relevanten Behörden und Interessengruppen werden gepflegt.", - "implementation": "Kontakte zu Behörden, CERT/CSIRT und relevanten Branchengremien werden von {{ROLE_ISB}} gepflegt und im ISMS-Tool hinterlegt.", + "requirement": "Sicherheitsrelevante Rollen, die nicht Teil des ISMS, aber für die Informationssicherheit relevant sind, werden berücksichtigt.", + "link": "{{LINK:R01#1.2.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.2.2-H1", + "policy": "R01", + "control": "1.2.2", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 1.2.2-H1", + "impl_anchor": "IMPL 1.2.2-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Eine angemessene organisatorische Trennung von Verantwortlichkeiten ist etabliert, um Interessenkonflikte zu vermeiden (Funktionstrennung). (C, I, A)", "link": "{{LINK:R01#1.2.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -232,29 +361,14 @@ { "id": "1.2.3-M1", "policy": "R01", - "policy_file": "R01_ISMS-Organisation-und-Rollen.md", "control": "1.2.3", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.2.3-M1", - "impl_anchor": "IMPL 1.2.3-M1", + "impl_anchor": "IMPL 1.2.3", "condition": null, - "requirement": "Projekte werden unter Berücksichtigung ihres Informationssicherheitsbedarfs klassifiziert.", - "implementation": "Projekte werden zu Beginn anhand eines Kriterienkatalogs hinsichtlich Informationssicherheitsbedarf bewertet und klassifiziert; die Einstufung wird im {{TOOL_TICKET}} bzw. ISMS-Tool dokumentiert.", - "link": "{{LINK:R01#1.2.3}}", - "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] - }, - { - "id": "1.2.3-M2", - "policy": "R01", - "policy_file": "R01_ISMS-Organisation-und-Rollen.md", - "control": "1.2.3", - "type": "MUSS", - "req_anchor": "REQ 1.2.3-M2", - "impl_anchor": "IMPL 1.2.3-M2", - "condition": null, - "requirement": "In Projekten werden Informationssicherheitsanforderungen ermittelt und berücksichtigt.", - "implementation": "Bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} verbindlich eingebunden; ermittelte Sicherheitsanforderungen werden als Aufgaben im {{TOOL_TICKET}} nachgehalten und vor Projektabschluss geprüft.", + "requirement": "Projekte werden unter Berücksichtigung der Informationssicherheitsanforderungen klassifiziert.", "link": "{{LINK:R01#1.2.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -262,14 +376,59 @@ { "id": "1.2.3-S1", "policy": "R01", - "policy_file": "R01_ISMS-Organisation-und-Rollen.md", "control": "1.2.3", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 1.2.3-S1", - "impl_anchor": "IMPL 1.2.3-S1", + "impl_anchor": "IMPL 1.2.3", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Verfahren und Kriterien zur Klassifizierung von Projekten sind dokumentiert und werden angewandt.", - "implementation": "Der Kriterienkatalog zur Projekteinstufung ist dokumentiert und wird einheitlich angewandt.", + "requirement": "Verfahren und Kriterien für die Klassifizierung von Projekten sind dokumentiert.", + "link": "{{LINK:R01#1.2.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.2.3-S2", + "policy": "R01", + "control": "1.2.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.2.3-S2", + "impl_anchor": "IMPL 1.2.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "In einer frühen Projektphase wird eine Risikobewertung nach dem definierten Verfahren durchgeführt und bei Projektänderungen wiederholt.", + "link": "{{LINK:R01#1.2.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.2.3-S3", + "policy": "R01", + "control": "1.2.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.2.3-S3", + "impl_anchor": "IMPL 1.2.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Für identifizierte Informationssicherheitsrisiken werden Maßnahmen abgeleitet und im Projekt berücksichtigt.", + "link": "{{LINK:R01#1.2.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.2.3-H1", + "policy": "R01", + "control": "1.2.3", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 1.2.3-H1", + "impl_anchor": "IMPL 1.2.3-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Die abgeleiteten Maßnahmen werden während des Projekts regelmäßig überprüft und bei Änderungen der Bewertungskriterien neu bewertet. (C, I, A)", "link": "{{LINK:R01#1.2.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -277,14 +436,14 @@ { "id": "1.3.1-M1", "policy": "R02", - "policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md", "control": "1.3.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.3.1-M1", - "impl_anchor": "IMPL 1.3.1-M1", + "impl_anchor": "IMPL 1.3.1", "condition": null, - "requirement": "Informationswerte und weitere Assets, die Informationen verarbeiten, sind identifiziert und erfasst.", - "implementation": "Informationswerte und Assets werden im ISMS-Tool ({{TOOL_NAME}}) im Asset-Inventar mit Attributen (Owner, Standort, Schutzbedarf) erfasst; Zu-/Abgänge werden über {{TOOL_TICKET}} ausgelöst.", + "requirement": "Informationswerte und weitere sicherheitsrelevante Assets der Organisation sind identifiziert und erfasst.", "link": "{{LINK:R02#1.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -294,14 +453,14 @@ { "id": "1.3.1-M2", "policy": "R02", - "policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md", "control": "1.3.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.3.1-M2", - "impl_anchor": "IMPL 1.3.1-M2", + "impl_anchor": "IMPL 1.3.1", "condition": null, - "requirement": "Für jedes Asset ist ein Verantwortlicher (Owner) benannt.", - "implementation": "Jedem Asset ist im Inventar ein verantwortlicher Owner zugeordnet, der Klassifizierung und Aktualität verantwortet.", + "requirement": "Die unterstützenden Assets, die die Informationswerte verarbeiten, sind identifiziert und erfasst.", "link": "{{LINK:R02#1.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -311,14 +470,14 @@ { "id": "1.3.1-S1", "policy": "R02", - "policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md", "control": "1.3.1", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 1.3.1-S1", - "impl_anchor": "IMPL 1.3.1-S1", + "impl_anchor": "IMPL 1.3.1", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Ein Katalog der relevanten Informationswerte wird gepflegt und regelmäßig aktualisiert.", - "implementation": "Das Asset-Inventar wird laufend gepflegt und mindestens {{REVIEW_CYCLE}} vollständig auf Aktualität geprüft (Review durch {{ROLE_IT_LEAD}}).", + "requirement": "Ein Katalog der relevanten Informationswerte existiert; dabei werden die einschlägigen Aspekte berücksichtigt.", "link": "{{LINK:R02#1.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -328,14 +487,14 @@ { "id": "1.3.2-M1", "policy": "R02", - "policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md", "control": "1.3.2", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.3.2-M1", - "impl_anchor": "IMPL 1.3.2-M1", + "impl_anchor": "IMPL 1.3.2", "condition": null, - "requirement": "Informationswerte sind nach Schutzbedarf (Vertraulichkeit, Integrität, Verfügbarkeit) klassifiziert.", - "implementation": "Es gilt ein vierstufiges Klassifizierungsschema (Öffentlich / Intern / Vertraulich / Streng vertraulich); die Einstufung nach Vertraulichkeit, Integrität und Verfügbarkeit erfolgt durch den Asset Owner im ISMS-Tool.", + "requirement": "Ein konsistentes Schema zur Klassifizierung von Informationswerten hinsichtlich des Schutzziels Vertraulichkeit ist vorhanden.", "link": "{{LINK:R02#1.3.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -345,31 +504,46 @@ { "id": "1.3.2-M2", "policy": "R02", - "policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md", "control": "1.3.2", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.3.2-M2", - "impl_anchor": "IMPL 1.3.2-M2", + "impl_anchor": "IMPL 1.3.2", "condition": null, - "requirement": "Abhängig von der Klassifizierung sind Vorgaben zu Kennzeichnung, Handhabung, Speicherung, Uebertragung und Löschung definiert.", - "implementation": "Je Schutzklasse sind Handhabungsvorgaben zu Kennzeichnung, Speicherung, Übertragung (BL-CRY-01/04) und Löschung (BL-DEL-01) definiert und den Mitarbeitenden bekannt gemacht.", + "requirement": "Die Bewertung der identifizierten Informationswerte erfolgt nach den definierten Kriterien und wird dem Klassifizierungsschema zugeordnet.", "link": "{{LINK:R02#1.3.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-08" ] }, + { + "id": "1.3.2-M3", + "policy": "R02", + "control": "1.3.2", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 1.3.2-M3", + "impl_anchor": "IMPL 1.3.2", + "condition": null, + "requirement": "Vorgaben zur Handhabung unterstützender Assets (z. B. Kennzeichnung, Nutzung, Transport, Speicherung, Rückgabe, Löschung/Vernichtung) abhängig von der Klassifizierung sind vorhanden und umgesetzt.", + "link": "{{LINK:R02#1.3.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "1.3.2-S1", "policy": "R02", - "policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md", "control": "1.3.2", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 1.3.2-S1", - "impl_anchor": "IMPL 1.3.2-S1", + "impl_anchor": "IMPL 1.3.2", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Die Klassifizierung wird bei wesentlichen Aenderungen überprüft und angepasst.", - "implementation": "Bei wesentlichen Änderungen wird die Klassifizierung durch den Asset Owner überprüft und im ISMS-Tool aktualisiert.", + "requirement": "Die Schutzziele Integrität und Verfügbarkeit werden berücksichtigt.", "link": "{{LINK:R02#1.3.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -379,14 +553,29 @@ { "id": "1.3.3-M1", "policy": "R02", - "policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md", "control": "1.3.3", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.3.3-M1", - "impl_anchor": "IMPL 1.3.3-M1", + "impl_anchor": "IMPL 1.3.3", "condition": null, - "requirement": "Es ist sichergestellt, dass nur bewertete und freigegebene externe Hardware/IT-Komponenten eingesetzt werden.", - "implementation": "Externe Hardware/IT-Komponenten werden vor Einsatz technisch und sicherheitsseitig bewertet und freigegeben; die Freigabeliste wird im ISMS-Tool ({{TOOL_NAME}}) geführt.", + "requirement": "Externe IT-Dienste werden nicht ohne ausdrückliche Bewertung und Umsetzung der Informationssicherheitsanforderungen genutzt; dabei werden die einschlägigen Aspekte berücksichtigt.", + "link": "{{LINK:R02#1.3.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.3.3-M2", + "policy": "R02", + "control": "1.3.3", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 1.3.3-M2", + "impl_anchor": "IMPL 1.3.3", + "condition": null, + "requirement": "Die externen IT-Dienste sind mit dem Schutzbedarf der verarbeiteten Informationswerte abgestimmt.", "link": "{{LINK:R02#1.3.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -394,14 +583,59 @@ { "id": "1.3.3-S1", "policy": "R02", - "policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md", "control": "1.3.3", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 1.3.3-S1", - "impl_anchor": "IMPL 1.3.3-S1", + "impl_anchor": "IMPL 1.3.3", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Nicht freigegebene Geräte werden technisch unterbunden.", - "implementation": "Der Anschluss nicht freigegebener Geräte wird soweit möglich technisch unterbunden (z. B. Portkontrolle, {{TECH_MDM}}).", + "requirement": "Anforderungen an Beschaffung, Inbetriebnahme und Freigabe im Zusammenhang mit der Nutzung externer IT-Dienste sind bestimmt und erfüllt.", + "link": "{{LINK:R02#1.3.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.3.3-S2", + "policy": "R02", + "control": "1.3.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.3.3-S2", + "impl_anchor": "IMPL 1.3.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Ein Verfahren zur Freigabe unter Berücksichtigung des Schutzbedarfs ist etabliert.", + "link": "{{LINK:R02#1.3.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.3.3-S3", + "policy": "R02", + "control": "1.3.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.3.3-S3", + "impl_anchor": "IMPL 1.3.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Externe IT-Dienste und ihre Freigabe sind dokumentiert.", + "link": "{{LINK:R02#1.3.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.3.3-S4", + "policy": "R02", + "control": "1.3.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.3.3-S4", + "impl_anchor": "IMPL 1.3.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Es wird regelmäßig überprüft, dass nur freigegebene externe IT-Dienste genutzt werden.", "link": "{{LINK:R02#1.3.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -409,14 +643,29 @@ { "id": "1.3.4-M1", "policy": "R02", - "policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md", "control": "1.3.4", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.3.4-M1", - "impl_anchor": "IMPL 1.3.4-M1", + "impl_anchor": "IMPL 1.3.4", "condition": null, - "requirement": "Es ist sichergestellt, dass nur bewertete und freigegebene Software eingesetzt wird.", - "implementation": "Software wird vor Einsatz freigegeben; eine Liste zugelassener Software (Whitelist) wird im ISMS-Tool gepflegt, Beschaffung/Freigabe läuft über {{TOOL_TICKET}}.", + "requirement": "Software wird vor Installation oder Nutzung freigegeben; dabei werden die einschlägigen Aspekte berücksichtigt.", + "link": "{{LINK:R02#1.3.4}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.3.4-M2", + "policy": "R02", + "control": "1.3.4", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 1.3.4-M2", + "impl_anchor": "IMPL 1.3.4", + "condition": null, + "requirement": "Die Softwarefreigabe gilt auch für Spezialsoftware wie Wartungswerkzeuge.", "link": "{{LINK:R02#1.3.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -424,14 +673,89 @@ { "id": "1.3.4-S1", "policy": "R02", - "policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md", "control": "1.3.4", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 1.3.4-S1", - "impl_anchor": "IMPL 1.3.4-S1", + "impl_anchor": "IMPL 1.3.4", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Die Installation nicht freigegebener Software wird technisch eingeschränkt.", - "implementation": "Die Installation von Software ist für Standardnutzer technisch eingeschränkt (keine lokalen Adminrechte); Ausnahmen werden im {{TOOL_TICKET}} genehmigt.", + "requirement": "Die zu verwaltenden Softwarearten (Firmware, Betriebssysteme, Anwendungen, Bibliotheken, Gerätetreiber) sind bestimmt.", + "link": "{{LINK:R02#1.3.4}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.3.4-S2", + "policy": "R02", + "control": "1.3.4", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.3.4-S2", + "impl_anchor": "IMPL 1.3.4", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Repositorys der verwalteten Software existieren.", + "link": "{{LINK:R02#1.3.4}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.3.4-S3", + "policy": "R02", + "control": "1.3.4", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.3.4-S3", + "impl_anchor": "IMPL 1.3.4", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Die Software-Repositorys sind gegen unbefugte Manipulation geschützt.", + "link": "{{LINK:R02#1.3.4}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.3.4-S4", + "policy": "R02", + "control": "1.3.4", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.3.4-S4", + "impl_anchor": "IMPL 1.3.4", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Die Freigabe von Software wird regelmäßig überprüft.", + "link": "{{LINK:R02#1.3.4}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.3.4-S5", + "policy": "R02", + "control": "1.3.4", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.3.4-S5", + "impl_anchor": "IMPL 1.3.4", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Softwareversionen und Patch-Stände sind bekannt.", + "link": "{{LINK:R02#1.3.4}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.3.4-V1", + "policy": "R02", + "control": "1.3.4", + "level": "vhigh", + "type": "SEHR HOCH", + "is_isa": true, + "req_anchor": "REQ 1.3.4-V1", + "impl_anchor": "IMPL 1.3.4-elev", + "condition": "FLAG_VERY_HIGH_PROTECTION", + "requirement": "Zusätzliche Anforderungen an die Softwarenutzung (z. B. Kontroll-/Überwachungsbedarf der Nutzung) sind, sofern vorhanden, bestimmt. (C, I, A)", "link": "{{LINK:R02#1.3.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -439,14 +763,14 @@ { "id": "1.4.1-M1", "policy": "R03", - "policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md", "control": "1.4.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.4.1-M1", - "impl_anchor": "IMPL 1.4.1-M1", + "impl_anchor": "IMPL 1.4.1", "condition": null, - "requirement": "Es existiert ein dokumentiertes Verfahren zur Identifikation, Analyse, Bewertung und Behandlung von Informationssicherheitsrisiken.", - "implementation": "Das Risikomanagement-Verfahren (Identifikation, Analyse, Bewertung, Behandlung) ist dokumentiert; Risiken werden im ISMS-Tool ({{TOOL_NAME}}) im Risikoregister geführt.", + "requirement": "Risikobewertungen werden regelmäßig und anlassbezogen durchgeführt.", "link": "{{LINK:R03#1.4.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -456,14 +780,14 @@ { "id": "1.4.1-M2", "policy": "R03", - "policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md", "control": "1.4.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.4.1-M2", - "impl_anchor": "IMPL 1.4.1-M2", + "impl_anchor": "IMPL 1.4.1", "condition": null, - "requirement": "Risiken werden in einem Risikoregister erfasst; Behandlungsoptionen und Maßnahmen sind festgelegt.", - "implementation": "Je Risiko sind Eintrittswahrscheinlichkeit, Schadenshöhe, Behandlungsoption (reduzieren/vermeiden/übertragen/akzeptieren), Maßnahmen, Verantwortlicher und Termin hinterlegt.", + "requirement": "Informationssicherheitsrisiken werden angemessen bewertet (z. B. Eintrittswahrscheinlichkeit und mögliches Schadensausmaß).", "link": "{{LINK:R03#1.4.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -473,48 +797,168 @@ { "id": "1.4.1-M3", "policy": "R03", - "policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md", "control": "1.4.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.4.1-M3", - "impl_anchor": "IMPL 1.4.1-M3", + "impl_anchor": "IMPL 1.4.1", "condition": null, - "requirement": "Die Risikobewertung wird regelmäßig und anlassbezogen aktualisiert; die Risikoakzeptanz erfolgt durch die Leitung.", - "implementation": "Die Bewertung wird mindestens {{REVIEW_CYCLE}} und anlassbezogen (neue Systeme, Vorfälle, Änderungen) aktualisiert; Restrisiken werden von der {{ROLE_MANAGEMENT}} dokumentiert akzeptiert.", + "requirement": "Informationssicherheitsrisiken werden dokumentiert.", "link": "{{LINK:R03#1.4.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-09" ] }, + { + "id": "1.4.1-M4", + "policy": "R03", + "control": "1.4.1", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 1.4.1-M4", + "impl_anchor": "IMPL 1.4.1", + "condition": null, + "requirement": "Jedem Informationssicherheitsrisiko ist ein Verantwortlicher (Risk Owner) zugeordnet, der für Bewertung und Behandlung verantwortlich ist.", + "link": "{{LINK:R03#1.4.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "1.4.1-S1", "policy": "R03", - "policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md", "control": "1.4.1", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 1.4.1-S1", - "impl_anchor": "IMPL 1.4.1-S1", + "impl_anchor": "IMPL 1.4.1", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Kriterien für Eintrittswahrscheinlichkeit, Schadenshöhe und Akzeptanzschwellen sind definiert.", - "implementation": "Bewertungsskalen und Akzeptanzschwellen sind definiert und im ISMS-Tool hinterlegt.", + "requirement": "Ein Verfahren zur Identifikation, Bewertung und Behandlung von Sicherheitsrisiken ist vorhanden.", "link": "{{LINK:R03#1.4.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-09" ] }, + { + "id": "1.4.1-S2", + "policy": "R03", + "control": "1.4.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.4.1-S2", + "impl_anchor": "IMPL 1.4.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Kriterien für Bewertung und Behandlung von Sicherheitsrisiken existieren.", + "link": "{{LINK:R03#1.4.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.4.1-S3", + "policy": "R03", + "control": "1.4.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.4.1-S3", + "impl_anchor": "IMPL 1.4.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Maßnahmen zur Risikobehandlung und ihre Verantwortlichen sind festgelegt und dokumentiert; ein Maßnahmenplan bzw. eine Umsetzungsübersicht wird nachverfolgt.", + "link": "{{LINK:R03#1.4.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.4.1-S4", + "policy": "R03", + "control": "1.4.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.4.1-S4", + "impl_anchor": "IMPL 1.4.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Bei Änderungen des Umfelds (z. B. Organisationsstruktur, Standort, Regularien) erfolgt zeitnah eine Neubewertung.", + "link": "{{LINK:R03#1.4.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "1.5.1-M1", "policy": "R03", - "policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md", "control": "1.5.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.5.1-M1", - "impl_anchor": "IMPL 1.5.1-M1", + "impl_anchor": "IMPL 1.5.1", "condition": null, - "requirement": "Die Einhaltung der Informationssicherheitsvorgaben wird regelmäßig geprüft.", - "implementation": "Die Einhaltung wird durch interne Audits und stichprobenartige Kontrollen (nach Auditplan) geprüft; Feststellungen werden im ISMS-Tool als Maßnahmen nachverfolgt.", + "requirement": "Die Einhaltung der Richtlinien wird organisationsweit überprüft.", + "link": "{{LINK:R03#1.5.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.5.1-M2", + "policy": "R03", + "control": "1.5.1", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 1.5.1-M2", + "impl_anchor": "IMPL 1.5.1", + "condition": null, + "requirement": "Informationssicherheitsrichtlinien und -verfahren werden regelmäßig überprüft.", + "link": "{{LINK:R03#1.5.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.5.1-M3", + "policy": "R03", + "control": "1.5.1", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 1.5.1-M3", + "impl_anchor": "IMPL 1.5.1", + "condition": null, + "requirement": "Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt.", + "link": "{{LINK:R03#1.5.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.5.1-M4", + "policy": "R03", + "control": "1.5.1", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 1.5.1-M4", + "impl_anchor": "IMPL 1.5.1", + "condition": null, + "requirement": "Die Einhaltung von Informationssicherheitsanforderungen (z. B. technische Vorgaben) wird regelmäßig überprüft.", + "link": "{{LINK:R03#1.5.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.5.1-M5", + "policy": "R03", + "control": "1.5.1", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 1.5.1-M5", + "impl_anchor": "IMPL 1.5.1", + "condition": null, + "requirement": "Die Ergebnisse der durchgeführten Überprüfungen werden aufgezeichnet und aufbewahrt.", "link": "{{LINK:R03#1.5.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -522,14 +966,14 @@ { "id": "1.5.1-S1", "policy": "R03", - "policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md", "control": "1.5.1", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 1.5.1-S1", - "impl_anchor": "IMPL 1.5.1-S1", + "impl_anchor": "IMPL 1.5.1", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Ein Auditprogramm mit Umfang, Turnus und Verantwortlichkeiten ist etabliert; Feststellungen werden nachverfolgt.", - "implementation": "Ein jährliches Auditprogramm mit Umfang, Turnus und Verantwortlichkeiten ist etabliert.", + "requirement": "Ein Plan für Inhalt und Rahmenbedingungen (Zeitplan, Umfang, Controls) der durchzuführenden Überprüfungen liegt vor.", "link": "{{LINK:R03#1.5.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -537,14 +981,29 @@ { "id": "1.5.2-M1", "policy": "R03", - "policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md", "control": "1.5.2", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.5.2-M1", - "impl_anchor": "IMPL 1.5.2-M1", + "impl_anchor": "IMPL 1.5.2", "condition": null, - "requirement": "Das ISMS wird durch eine unabhängige Stelle überprüft.", - "implementation": "Das ISMS wird durch eine unabhängige Stelle (interne Revision oder externe Auditierung, z. B. TISAX) überprüft.", + "requirement": "Informationssicherheitsüberprüfungen werden durch eine unabhängige und kompetente Stelle regelmäßig und nach grundlegenden Änderungen durchgeführt.", + "link": "{{LINK:R03#1.5.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.5.2-M2", + "policy": "R03", + "control": "1.5.2", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 1.5.2-M2", + "impl_anchor": "IMPL 1.5.2", + "condition": null, + "requirement": "Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt.", "link": "{{LINK:R03#1.5.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -552,14 +1011,14 @@ { "id": "1.5.2-S1", "policy": "R03", - "policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md", "control": "1.5.2", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 1.5.2-S1", - "impl_anchor": "IMPL 1.5.2-S1", + "impl_anchor": "IMPL 1.5.2", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Ergebnisse fließen in die Managementbewertung und den Verbesserungsprozess ein.", - "implementation": "Die Ergebnisse werden in der Managementbewertung behandelt und fließen in den kontinuierlichen Verbesserungsprozess ein.", + "requirement": "Die Ergebnisse durchgeführter Überprüfungen werden dokumentiert und der Organisationsleitung berichtet.", "link": "{{LINK:R03#1.5.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -567,14 +1026,14 @@ { "id": "1.6.1-M1", "policy": "R04", - "policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md", "control": "1.6.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.6.1-M1", - "impl_anchor": "IMPL 1.6.1-M1", + "impl_anchor": "IMPL 1.6.1", "condition": null, - "requirement": "Sicherheitsrelevante Ereignisse und Beobachtungen können über einen definierten Meldeweg gemeldet werden.", - "implementation": "Sicherheitsereignisse können über einen definierten Meldeweg (Meldebutton/Formular im {{TOOL_TICKET}} bzw. ISMS-Tool sowie per E-Mail an {{ROLE_ISB}}) gemeldet werden.", + "requirement": "Eine Definition für ein meldepflichtiges Sicherheitsereignis oder eine Beobachtung existiert und ist Beschäftigten und relevanten Stakeholdern bekannt.", "link": "{{LINK:R04#1.6.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -584,31 +1043,136 @@ { "id": "1.6.1-M2", "policy": "R04", - "policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md", "control": "1.6.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.6.1-M2", - "impl_anchor": "IMPL 1.6.1-M2", + "impl_anchor": "IMPL 1.6.1", "condition": null, - "requirement": "Der Meldeweg ist bekannt gemacht und niedrigschwellig erreichbar.", - "implementation": "Der Meldeweg ist allen Beschäftigten über Onboarding und Awareness (BL-HR-01) bekannt und niedrigschwellig, auch anonym, erreichbar.", + "requirement": "Angemessene, risikoorientierte Mechanismen zur Meldung von Sicherheitsereignissen sind definiert, umgesetzt und allen relevanten Meldenden bekannt.", "link": "{{LINK:R04#1.6.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-01" ] }, + { + "id": "1.6.1-M3", + "policy": "R04", + "control": "1.6.1", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 1.6.1-M3", + "impl_anchor": "IMPL 1.6.1", + "condition": null, + "requirement": "Angemessene Kanäle zur Kommunikation mit Meldenden existieren.", + "link": "{{LINK:R04#1.6.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "1.6.1-S1", "policy": "R04", - "policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md", "control": "1.6.1", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 1.6.1-S1", - "impl_anchor": "IMPL 1.6.1-S1", + "impl_anchor": "IMPL 1.6.1", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Meldungen werden zentral erfasst und kategorisiert.", - "implementation": "Meldungen werden zentral im ISMS-Tool erfasst, kategorisiert und einem Schweregrad zugeordnet.", + "requirement": "Eine gemeinsame Anlaufstelle für die Ereignismeldung existiert.", + "link": "{{LINK:R04#1.6.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.6.1-S2", + "policy": "R04", + "control": "1.6.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.6.1-S2", + "impl_anchor": "IMPL 1.6.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Verschiedene Meldekanäle je nach wahrgenommener Schwere (Echtzeit für gravierende Ereignisse/Notfälle sowie asynchrone Mechanismen wie Tickets oder E-Mail) sind verfügbar.", + "link": "{{LINK:R04#1.6.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.6.1-S3", + "policy": "R04", + "control": "1.6.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.6.1-S3", + "impl_anchor": "IMPL 1.6.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Beschäftigte sind verpflichtet und geschult, relevante Ereignisse zu melden.", + "link": "{{LINK:R04#1.6.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.6.1-S4", + "policy": "R04", + "control": "1.6.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.6.1-S4", + "impl_anchor": "IMPL 1.6.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Sicherheitsereignisse können auch durch Externe gemeldet werden; die einschlägigen Aspekte werden berücksichtigt.", + "link": "{{LINK:R04#1.6.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.6.1-S5", + "policy": "R04", + "control": "1.6.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.6.1-S5", + "impl_anchor": "IMPL 1.6.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Der Mechanismus und die Information, wie Vorfälle gemeldet werden, sind für alle relevanten Meldenden zugänglich.", + "link": "{{LINK:R04#1.6.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.6.1-S6", + "policy": "R04", + "control": "1.6.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.6.1-S6", + "impl_anchor": "IMPL 1.6.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Ein Rückmeldeverfahren an die Meldenden ist etabliert.", + "link": "{{LINK:R04#1.6.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.6.1-V1", + "policy": "R04", + "control": "1.6.1", + "level": "vhigh", + "type": "SEHR HOCH", + "is_isa": true, + "req_anchor": "REQ 1.6.1-V1", + "impl_anchor": "IMPL 1.6.1-elev", + "condition": "FLAG_VERY_HIGH_PROTECTION", + "requirement": "Tests und Übungen der Ereignis- und Beobachtungsmeldung werden regelmäßig durchgeführt. (C, I, A)", "link": "{{LINK:R04#1.6.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -616,14 +1180,14 @@ { "id": "1.6.2-M1", "policy": "R04", - "policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md", "control": "1.6.2", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.6.2-M1", - "impl_anchor": "IMPL 1.6.2-M1", + "impl_anchor": "IMPL 1.6.2", "condition": null, - "requirement": "Gemeldete Sicherheitsereignisse werden bewertet, priorisiert, behandelt und dokumentiert.", - "implementation": "Ereignisse werden nach einem definierten Incident-Verfahren bewertet, priorisiert, eingedämmt, behoben und dokumentiert; die Bearbeitung erfolgt im {{TOOL_TICKET}}.", + "requirement": "Gemeldete Ereignisse werden ohne unangemessene Verzögerung bearbeitet.", "link": "{{LINK:R04#1.6.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -633,31 +1197,46 @@ { "id": "1.6.2-M2", "policy": "R04", - "policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md", "control": "1.6.2", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.6.2-M2", - "impl_anchor": "IMPL 1.6.2-M2", + "impl_anchor": "IMPL 1.6.2", "condition": null, - "requirement": "Verantwortlichkeiten und Eskalationswege für die Vorfallsbehandlung sind definiert.", - "implementation": "Verantwortlichkeiten und Eskalationsstufen sind definiert; {{ROLE_ISB}} koordiniert, {{ROLE_IT_LEAD}} setzt technische Maßnahmen um.", + "requirement": "Eine angemessene Reaktion auf gemeldete Sicherheitsereignisse ist sichergestellt.", "link": "{{LINK:R04#1.6.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-01" ] }, + { + "id": "1.6.2-M3", + "policy": "R04", + "control": "1.6.2", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 1.6.2-M3", + "impl_anchor": "IMPL 1.6.2", + "condition": null, + "requirement": "Lessons Learned fließen in die kontinuierliche Verbesserung ein.", + "link": "{{LINK:R04#1.6.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "1.6.2-S1", "policy": "R04", - "policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md", "control": "1.6.2", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 1.6.2-S1", - "impl_anchor": "IMPL 1.6.2-S1", + "impl_anchor": "IMPL 1.6.2", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Erkenntnisse aus Vorfällen werden ausgewertet (Lessons Learned) und führen zu Verbesserungen.", - "implementation": "Nach relevanten Vorfällen erfolgt eine Nachbereitung (Lessons Learned) mit Ableitung und Nachverfolgung von Verbesserungsmaßnahmen.", + "requirement": "Gemeldete Ereignisse werden bei der Bearbeitung kategorisiert (z. B. Personal, physisch, Cyber), qualifiziert (z. B. nicht sicherheitsrelevant, Beobachtung, Verbesserungsvorschlag, Schwachstelle, Vorfall) und priorisiert (z. B. gering, mittel, schwer, kritisch).", "link": "{{LINK:R04#1.6.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -667,48 +1246,183 @@ { "id": "1.6.2-S2", "policy": "R04", - "policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md", "control": "1.6.2", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 1.6.2-S2", - "impl_anchor": "IMPL 1.6.2-S2", + "impl_anchor": "IMPL 1.6.2", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Meldepflichten (z. B. an Kunden/OEM, Behörden) sind berücksichtigt.", - "implementation": "Vertragliche und gesetzliche Meldepflichten (Kunden/OEM, Aufsichtsbehörden, bei personenbezogenen Daten binnen 72 Stunden) sind im Verfahren berücksichtigt.", + "requirement": "Verantwortlichkeiten für die Behandlung von Ereignissen je Kategorie sind definiert und zugewiesen.", "link": "{{LINK:R04#1.6.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-01" ] }, + { + "id": "1.6.2-S3", + "policy": "R04", + "control": "1.6.2", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.6.2-S3", + "impl_anchor": "IMPL 1.6.2", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Eine Strategie zur Meldung potenziell strafrechtlich relevanter Aspekte an zuständige Behörden, sofern erforderlich, existiert. (C, I, A)", + "link": "{{LINK:R04#1.6.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.6.2-H1", + "policy": "R04", + "control": "1.6.2", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 1.6.2-H1", + "impl_anchor": "IMPL 1.6.2-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Maximale Reaktionszeiten je Klasse, Kategorie und Schwere sind definiert. (C, I, A)", + "link": "{{LINK:R04#1.6.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.6.2-H2", + "policy": "R04", + "control": "1.6.2", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 1.6.2-H2", + "impl_anchor": "IMPL 1.6.2-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Nicht prioritätsgerecht bearbeitete Ereignisse werden eskaliert; die einschlägigen Aspekte werden berücksichtigt. (C, I, A)", + "link": "{{LINK:R04#1.6.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.6.2-H3", + "policy": "R04", + "control": "1.6.2", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 1.6.2-H3", + "impl_anchor": "IMPL 1.6.2-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Gesetzliche, regulatorische und vertragliche Meldepflichten sowie zugehörige Kontaktinformationen sind bekannt. (C, I, A)", + "link": "{{LINK:R04#1.6.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.6.2-H4", + "policy": "R04", + "control": "1.6.2", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 1.6.2-H4", + "impl_anchor": "IMPL 1.6.2-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Eine Kommunikationsstrategie für sicherheitsrelevante Ereignisse existiert; die einschlägigen Aspekte werden berücksichtigt. (C, I, A)", + "link": "{{LINK:R04#1.6.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.6.2-H5", + "policy": "R04", + "control": "1.6.2", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 1.6.2-H5", + "impl_anchor": "IMPL 1.6.2-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Verfahren zur Reaktion auf Sicherheitsvorfälle bei Lieferanten sind etabliert; die einschlägigen Aspekte werden berücksichtigt. (C, I, A)", + "link": "{{LINK:R04#1.6.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.6.2-V1", + "policy": "R04", + "control": "1.6.2", + "level": "vhigh", + "type": "SEHR HOCH", + "is_isa": true, + "req_anchor": "REQ 1.6.2-V1", + "impl_anchor": "IMPL 1.6.2-elev", + "condition": "FLAG_VERY_HIGH_PROTECTION", + "requirement": "Die Behandlung von Ereignissen unterschiedlicher Kategorien und Prioritäten wird regelmäßig getestet; die einschlägigen Aspekte werden berücksichtigt. (A)", + "link": "{{LINK:R04#1.6.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "1.6.3-M1", "policy": "R04", - "policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md", "control": "1.6.3", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 1.6.3-M1", - "impl_anchor": "IMPL 1.6.3-M1", + "impl_anchor": "IMPL 1.6.3", "condition": null, - "requirement": "Die Organisation ist auf die Bewältigung von Krisensituationen vorbereitet (Rollen, Kommunikation, Entscheidungswege).", - "implementation": "Ein Krisenmanagement mit Krisenstab, Rollen, Kommunikations- und Entscheidungswegen ist definiert; der Krisenstab wird durch die {{ROLE_MANAGEMENT}} einberufen.", + "requirement": "Ein angemessener Plan zur Reaktion auf und Bewältigung von Krisensituationen existiert und die erforderlichen Ressourcen sind verfügbar.", "link": "{{LINK:R04#1.6.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-02" ] }, + { + "id": "1.6.3-M2", + "policy": "R04", + "control": "1.6.3", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 1.6.3-M2", + "impl_anchor": "IMPL 1.6.3", + "condition": null, + "requirement": "Verantwortlichkeiten und Befugnisse für das Krisenmanagement sind definiert, dokumentiert und zugewiesen.", + "link": "{{LINK:R04#1.6.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.6.3-M3", + "policy": "R04", + "control": "1.6.3", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 1.6.3-M3", + "impl_anchor": "IMPL 1.6.3", + "condition": null, + "requirement": "Die verantwortlichen Beschäftigten sind definiert und für ihre Aufgabe qualifiziert.", + "link": "{{LINK:R04#1.6.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "1.6.3-S1", "policy": "R04", - "policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md", "control": "1.6.3", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 1.6.3-S1", - "impl_anchor": "IMPL 1.6.3-S1", + "impl_anchor": "IMPL 1.6.3", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Krisen-/Notfallpläne werden regelmäßig geübt und aktualisiert.", - "implementation": "Krisen- und Notfallpläne werden mindestens {{REVIEW_CYCLE}} geübt (z. B. Tabletop-Übung) und aktualisiert.", + "requirement": "Methoden zur Erkennung von Krisensituationen sind etabliert; allgemeine Anzeichen und spezifische vorhersehbare Krisen sind identifiziert.", "link": "{{LINK:R04#1.6.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -716,50 +1430,211 @@ ] }, { - "id": "5.2.8-M1", + "id": "1.6.3-S2", "policy": "R04", - "policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md", - "control": "5.2.8", - "type": "MUSS", - "req_anchor": "REQ 5.2.8-M1", - "impl_anchor": "IMPL 5.2.8-M1", - "condition": null, - "requirement": "Für kritische IT-Dienste besteht eine Kontinuitätsplanung (Wiederanlaufziele, Verantwortliche, Maßnahmen).", - "implementation": "Für kritische IT-Dienste bestehen Wiederanlaufziele (RTO/RPO), Verantwortliche und Maßnahmen; {{ROLE_IT_LEAD}} verantwortet die Kontinuitätsplanung.", - "link": "{{LINK:R04#5.2.8}}", + "control": "1.6.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.6.3-S2", + "impl_anchor": "IMPL 1.6.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Ein Verfahren zur Auslösung und/oder Eskalation des Krisenmanagements ist vorhanden.", + "link": "{{LINK:R04#1.6.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [ - "VA-02" - ] + "verfahren": [] }, { - "id": "5.2.8-S1", + "id": "1.6.3-S3", "policy": "R04", - "policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md", - "control": "5.2.8", + "control": "1.6.3", + "level": "should", "type": "SOLL", - "req_anchor": "REQ 5.2.8-S1", - "impl_anchor": "IMPL 5.2.8-S1", + "is_isa": true, + "req_anchor": "REQ 1.6.3-S3", + "impl_anchor": "IMPL 1.6.3", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Wiederanlaufmaßnahmen werden regelmäßig getestet; Ergebnisse werden dokumentiert.", - "implementation": "Wiederanlaufmaßnahmen werden mindestens {{BACKUP_TEST_FREQ}} getestet (BL-OPS-06); Ergebnisse werden dokumentiert.", - "link": "{{LINK:R04#5.2.8}}", + "requirement": "Strategische Ziele und ihre Priorität in Krisensituationen sind definiert und relevantem Personal bekannt.", + "link": "{{LINK:R04#1.6.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [ - "VA-02" - ] + "verfahren": [] + }, + { + "id": "1.6.3-S4", + "policy": "R04", + "control": "1.6.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.6.3-S4", + "impl_anchor": "IMPL 1.6.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Ein Krisenstab ist definiert und genehmigt.", + "link": "{{LINK:R04#1.6.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.6.3-S5", + "policy": "R04", + "control": "1.6.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.6.3-S5", + "impl_anchor": "IMPL 1.6.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Krisenrichtlinien und -verfahren sind definiert und genehmigt.", + "link": "{{LINK:R04#1.6.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.6.3-S6", + "policy": "R04", + "control": "1.6.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 1.6.3-S6", + "impl_anchor": "IMPL 1.6.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Die Krisenplanung wird regelmäßig überprüft und aktualisiert.", + "link": "{{LINK:R04#1.6.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.6.3-H1", + "policy": "R04", + "control": "1.6.3", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 1.6.3-H1", + "impl_anchor": "IMPL 1.6.3-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Relevante unterschiedliche potenzielle Krisenszenarien sind identifiziert.", + "link": "{{LINK:R04#1.6.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.6.3-H2", + "policy": "R04", + "control": "1.6.3", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 1.6.3-H2", + "impl_anchor": "IMPL 1.6.3-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Notwendige Ressourcen und Informationen zur Krisenbewältigung (z. B. Kommunikationsinfrastruktur, Verfügbarkeit von Kontakt- und Risikoinformationen) sind identifiziert; angemessene Maßnahmen zur Sicherstellung der Verfügbarkeit bzw. Ausfallplanung sind vorhanden. (A)", + "link": "{{LINK:R04#1.6.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.6.3-H3", + "policy": "R04", + "control": "1.6.3", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 1.6.3-H3", + "impl_anchor": "IMPL 1.6.3-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Eine Kommunikationsstrategie für Krisensituationen existiert. (A)", + "link": "{{LINK:R04#1.6.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.6.3-H4", + "policy": "R04", + "control": "1.6.3", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 1.6.3-H4", + "impl_anchor": "IMPL 1.6.3-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Effizienz, Durchführbarkeit und Angemessenheit der Krisenplanung werden regelmäßig bewertet. (A)", + "link": "{{LINK:R04#1.6.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.6.3-H5", + "policy": "R04", + "control": "1.6.3", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 1.6.3-H5", + "impl_anchor": "IMPL 1.6.3-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Stichprobenbasierte Tests der Krisenplanung werden durchgeführt (z. B. Simulation, Tabletop-Übungen mit Schlüsselpersonal). (A)", + "link": "{{LINK:R04#1.6.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "1.6.3-V1", + "policy": "R04", + "control": "1.6.3", + "level": "vhigh", + "type": "SEHR HOCH", + "is_isa": true, + "req_anchor": "REQ 1.6.3-V1", + "impl_anchor": "IMPL 1.6.3-elev", + "condition": "FLAG_VERY_HIGH_PROTECTION", + "requirement": "Krisenübungen und Simulationen unter Einbindung aller relevanten Personen, einschließlich Entscheidungsträger, werden regelmäßig durchgeführt. (A)", + "link": "{{LINK:R04#1.6.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] }, { "id": "2.1.1-M1", "policy": "R05", - "policy_file": "R05_Personalsicherheit-und-Awareness.md", "control": "2.1.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 2.1.1-M1", - "impl_anchor": "IMPL 2.1.1-M1", + "impl_anchor": "IMPL 2.1.1", "condition": null, - "requirement": "Für sicherheitsrelevante/sensible Tätigkeiten ist die erforderliche Qualifikation und Zuverlässigkeit der Beschäftigten sichergestellt.", - "implementation": "Für sensible Tätigkeiten werden Qualifikation und Zuverlässigkeit im rechtlich zulässigen Rahmen sichergestellt (z. B. Qualifikationsnachweise, bei besonders schutzbedürftigen Rollen ggf. Führungszeugnis).", + "requirement": "Sensible Arbeitsbereiche und Tätigkeiten sind bestimmt.", + "link": "{{LINK:R05#2.1.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "2.1.1-M2", + "policy": "R05", + "control": "2.1.1", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 2.1.1-M2", + "impl_anchor": "IMPL 2.1.1", + "condition": null, + "requirement": "Die Anforderungen an Beschäftigte hinsichtlich ihrer Stellenprofile sind bestimmt und erfüllt.", + "link": "{{LINK:R05#2.1.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "2.1.1-M3", + "policy": "R05", + "control": "2.1.1", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 2.1.1-M3", + "impl_anchor": "IMPL 2.1.1", + "condition": null, + "requirement": "Die Identität potenzieller Beschäftigter wird verifiziert (z. B. Prüfung von Ausweisdokumenten).", "link": "{{LINK:R05#2.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -767,14 +1642,29 @@ { "id": "2.1.1-S1", "policy": "R05", - "policy_file": "R05_Personalsicherheit-und-Awareness.md", "control": "2.1.1", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 2.1.1-S1", - "impl_anchor": "IMPL 2.1.1-S1", + "impl_anchor": "IMPL 2.1.1", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Anforderungen an Positionen sind beschrieben; angemessene Überprüfungen erfolgen im rechtlich zulässigen Rahmen.", - "implementation": "Sicherheitsanforderungen an Positionen sind in Stellenbeschreibungen hinterlegt; Überprüfungen erfolgen anlass- und rollenbezogen.", + "requirement": "Die persönliche Eignung potenzieller Beschäftigter wird mit einfachen Methoden überprüft (z. B. Vorstellungsgespräch).", + "link": "{{LINK:R05#2.1.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "2.1.1-S2", + "policy": "R05", + "control": "2.1.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 2.1.1-S2", + "impl_anchor": "IMPL 2.1.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Eine erweiterte Eignungsprüfung abhängig vom Arbeitsbereich und der Tätigkeit wird durchgeführt (z. B. Assessment-Center, Prüfung von Referenzen, Zeugnissen und Führungszeugnissen).", "link": "{{LINK:R05#2.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -782,14 +1672,29 @@ { "id": "2.1.2-M1", "policy": "R05", - "policy_file": "R05_Personalsicherheit-und-Awareness.md", "control": "2.1.2", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 2.1.2-M1", - "impl_anchor": "IMPL 2.1.2-M1", + "impl_anchor": "IMPL 2.1.2", "condition": null, - "requirement": "Alle Beschäftigten sind vertraglich zur Einhaltung der Informationssicherheit und zur Vertraulichkeit verpflichtet.", - "implementation": "Alle Beschäftigten werden bei Eintritt vertraglich zur Vertraulichkeit und Einhaltung der Informationssicherheit verpflichtet ({{ROLE_HR_LEAD}}); der Nachweis wird in der Personalakte geführt.", + "requirement": "Eine Vertraulichkeitsverpflichtung ist in Kraft.", + "link": "{{LINK:R05#2.1.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "2.1.2-M2", + "policy": "R05", + "control": "2.1.2", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 2.1.2-M2", + "impl_anchor": "IMPL 2.1.2", + "condition": null, + "requirement": "Eine Verpflichtung zur Einhaltung der Informationssicherheitsrichtlinien ist in Kraft.", "link": "{{LINK:R05#2.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -797,14 +1702,44 @@ { "id": "2.1.2-S1", "policy": "R05", - "policy_file": "R05_Personalsicherheit-und-Awareness.md", "control": "2.1.2", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 2.1.2-S1", - "impl_anchor": "IMPL 2.1.2-S1", + "impl_anchor": "IMPL 2.1.2", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Verpflichtungen gelten auch nach Beendigung des Arbeitsverhältnisses fort und umfassen Rückgabepflichten.", - "implementation": "Die Vertraulichkeitsverpflichtung gilt nachvertraglich fort; Rückgabe von Assets und Entzug von Berechtigungen beim Austritt sind über {{TOOL_TICKET}} geregelt (Leaver-Prozess).", + "requirement": "Eine über den Arbeitsvertrag hinausgehende Vertraulichkeitsverpflichtung ist in Kraft.", + "link": "{{LINK:R05#2.1.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "2.1.2-S2", + "policy": "R05", + "control": "2.1.2", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 2.1.2-S2", + "impl_anchor": "IMPL 2.1.2", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Informationssicherheitsaspekte werden in den Arbeitsverträgen der Beschäftigten berücksichtigt.", + "link": "{{LINK:R05#2.1.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "2.1.2-S3", + "policy": "R05", + "control": "2.1.2", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 2.1.2-S3", + "impl_anchor": "IMPL 2.1.2", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Ein Verfahren zum Umgang mit Verstößen gegen diese Verpflichtungen ist beschrieben.", "link": "{{LINK:R05#2.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -812,14 +1747,14 @@ { "id": "2.1.3-M1", "policy": "R05", - "policy_file": "R05_Personalsicherheit-und-Awareness.md", "control": "2.1.3", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 2.1.3-M1", - "impl_anchor": "IMPL 2.1.3-M1", + "impl_anchor": "IMPL 2.1.3", "condition": null, - "requirement": "Beschäftigte werden hinsichtlich Informationssicherheit sensibilisiert und geschult.", - "implementation": "Beschäftigte werden bei Eintritt und danach mindestens {{REVIEW_CYCLE}} geschult (BL-HR-01); Teilnahmenachweise werden im {{TOOL_NAME}} geführt.", + "requirement": "Beschäftigte werden geschult und sensibilisiert.", "link": "{{LINK:R05#2.1.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -829,14 +1764,14 @@ { "id": "2.1.3-S1", "policy": "R05", - "policy_file": "R05_Personalsicherheit-und-Awareness.md", "control": "2.1.3", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 2.1.3-S1", - "impl_anchor": "IMPL 2.1.3-S1", + "impl_anchor": "IMPL 2.1.3", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Schulungsinhalte sind rollenspezifisch; die Wirksamkeit wird überprüft (z. B. Phishing-Tests).", - "implementation": "Schulungen sind rollenspezifisch; die Wirksamkeit wird durch Phishing-Simulationen und gezielte Nachschulungen überprüft.", + "requirement": "Ein Konzept für Sensibilisierung und Schulung der Beschäftigten ist erstellt.", "link": "{{LINK:R05#2.1.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -844,31 +1779,91 @@ ] }, { - "id": "2.1.4-M1", - "policy": "R06", - "policy_file": "R06_Mobiles-Arbeiten-und-mobile-Geraete.md", - "control": "2.1.4", - "type": "MUSS", - "req_anchor": "REQ 2.1.4-M1", - "impl_anchor": "IMPL 2.1.4-M1", - "condition": null, - "requirement": "Mobiles Arbeiten ist geregelt (zulässige Orte, Umgang mit Informationen, Absicherung der Verbindung).", - "implementation": "Mobiles Arbeiten ist in einer Regelung festgelegt; der Zugriff erfolgt ausschließlich über {{TECH_VPN}} mit MFA (BL-IAM-02) und freigegebene, verschlüsselte Geräte (BL-CRY-03).", - "link": "{{LINK:R06#2.1.4}}", + "id": "2.1.3-S2", + "policy": "R05", + "control": "2.1.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 2.1.3-S2", + "impl_anchor": "IMPL 2.1.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Zielgruppen für Schulungs- und Sensibilisierungsmaßnahmen (z. B. Führungskräfte, Administratoren, Beschäftigte mit Zugang zu Kundennetzen, Fertigungspersonal) sind identifiziert und im Konzept berücksichtigt.", + "link": "{{LINK:R05#2.1.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { - "id": "2.1.4-M2", + "id": "2.1.3-S3", + "policy": "R05", + "control": "2.1.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 2.1.3-S3", + "impl_anchor": "IMPL 2.1.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Das Konzept ist durch die verantwortliche Leitung genehmigt.", + "link": "{{LINK:R05#2.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "2.1.3-S4", + "policy": "R05", + "control": "2.1.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 2.1.3-S4", + "impl_anchor": "IMPL 2.1.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Schulungs- und Sensibilisierungsmaßnahmen werden regelmäßig und anlassbezogen durchgeführt.", + "link": "{{LINK:R05#2.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "2.1.3-S5", + "policy": "R05", + "control": "2.1.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 2.1.3-S5", + "impl_anchor": "IMPL 2.1.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Die Teilnahme an Schulungs- und Sensibilisierungsmaßnahmen wird dokumentiert.", + "link": "{{LINK:R05#2.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "2.1.3-S6", + "policy": "R05", + "control": "2.1.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 2.1.3-S6", + "impl_anchor": "IMPL 2.1.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Ansprechpartner für Informationssicherheit sind den Beschäftigten bekannt.", + "link": "{{LINK:R05#2.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "2.1.4-M1", "policy": "R06", - "policy_file": "R06_Mobiles-Arbeiten-und-mobile-Geraete.md", "control": "2.1.4", + "level": "must", "type": "MUSS", - "req_anchor": "REQ 2.1.4-M2", - "impl_anchor": "IMPL 2.1.4-M2", + "is_isa": true, + "req_anchor": "REQ 2.1.4-M1", + "impl_anchor": "IMPL 2.1.4", "condition": null, - "requirement": "Der Zugriff auf Unternehmensinformationen erfolgt ausschließlich über gesicherte Verbindungen und freigegebene Geräte.", - "implementation": "Der Zugriff auf Unternehmensinformationen ist auf verwaltete Geräte ({{TECH_MDM}}) beschränkt; die Nutzung ist an die Einhaltung der Regelung gebunden.", + "requirement": "Die Anforderungen an mobiles Arbeiten sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt.", "link": "{{LINK:R06#2.1.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -876,74 +1871,59 @@ { "id": "2.1.4-S1", "policy": "R06", - "policy_file": "R06_Mobiles-Arbeiten-und-mobile-Geraete.md", "control": "2.1.4", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 2.1.4-S1", - "impl_anchor": "IMPL 2.1.4-S1", + "impl_anchor": "IMPL 2.1.4", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Sichtschutz, Clean-Desk/Clean-Screen und Regeln für öffentliche Umgebungen sind definiert.", - "implementation": "Regeln zu Sichtschutz, Clean-Desk/Clean-Screen und zum Arbeiten in öffentlichen Umgebungen sind definiert und Teil der Awareness (BL-HR-01).", + "requirement": "Die einschlägigen Aspekte des mobilen Arbeitens werden berücksichtigt.", "link": "{{LINK:R06#2.1.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { - "id": "3.1.4-M1", + "id": "2.1.4-S2", "policy": "R06", - "policy_file": "R06_Mobiles-Arbeiten-und-mobile-Geraete.md", - "control": "3.1.4", - "type": "MUSS", - "req_anchor": "REQ 3.1.4-M1", - "impl_anchor": "IMPL 3.1.4-M1", - "condition": null, - "requirement": "Der Umgang mit mobilen IT-Geräten und mobilen Datenträgern ist geregelt (Verschlüsselung, Verlustmeldung, Freigabe).", - "implementation": "Mobile Geräte sind vollverschlüsselt (BL-CRY-03) und über {{TECH_MDM}} zentral verwaltet; Verlustmeldung erfolgt über den Meldeweg (R04) und {{TOOL_TICKET}}.", - "link": "{{LINK:R06#3.1.4}}", - "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] - }, - { - "id": "3.1.4-M2", - "policy": "R06", - "policy_file": "R06_Mobiles-Arbeiten-und-mobile-Geraete.md", - "control": "3.1.4", - "type": "MUSS", - "req_anchor": "REQ 3.1.4-M2", - "impl_anchor": "IMPL 3.1.4-M2", - "condition": null, - "requirement": "Mobile Geräte sind verschlüsselt und können bei Verlust gesperrt/gelöscht werden.", - "implementation": "Bei Verlust können Geräte über {{TECH_MDM}} gesperrt und aus der Ferne gelöscht werden (BL-EP-02).", - "link": "{{LINK:R06#3.1.4}}", - "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [] - }, - { - "id": "3.1.4-S1", - "policy": "R06", - "policy_file": "R06_Mobiles-Arbeiten-und-mobile-Geraete.md", - "control": "3.1.4", + "control": "2.1.4", + "level": "should", "type": "SOLL", - "req_anchor": "REQ 3.1.4-S1", - "impl_anchor": "IMPL 3.1.4-S1", + "is_isa": true, + "req_anchor": "REQ 2.1.4-S2", + "impl_anchor": "IMPL 2.1.4", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Der Einsatz privater Geräte (BYOD) ist geregelt oder untersagt; Wechseldatenträger werden kontrolliert.", - "implementation": "Der Einsatz privater Geräte (BYOD) ist geregelt bzw. untersagt; Wechseldatenträger werden nur verschlüsselt und freigegeben zugelassen (BL-EP-03).", - "link": "{{LINK:R06#3.1.4}}", + "requirement": "Sensibilisierung der Beschäftigten.", + "link": "{{LINK:R06#2.1.4}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "2.1.4-H1", + "policy": "R06", + "control": "2.1.4", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 2.1.4-H1", + "impl_anchor": "IMPL 2.1.4-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Schutzmaßnahmen gegen Abhören und Einsehen sind umgesetzt. (C)", + "link": "{{LINK:R06#2.1.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "3.1.1-M1", "policy": "R07", - "policy_file": "R07_Physische-Sicherheit.md", "control": "3.1.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 3.1.1-M1", - "impl_anchor": "IMPL 3.1.1-M1", + "impl_anchor": "IMPL 3.1.1", "condition": null, - "requirement": "Sicherheitszonen sind definiert und der Zutritt zu schützenswerten Bereichen ist reglementiert und nachvollziehbar.", - "implementation": "Sicherheitszonen sind definiert (BL-PHY-01); der Zutritt zu schutzbedürftigen Bereichen (z. B. Serverraum) ist reglementiert und wird protokolliert (BL-PHY-02).", + "requirement": "Ein Sicherheitszonenkonzept einschließlich zugehöriger Schutzmaßnahmen auf Basis der Anforderungen an die Handhabung von Informationswerten ist vorhanden.", "link": "{{LINK:R07#3.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -951,14 +1931,29 @@ { "id": "3.1.1-M2", "policy": "R07", - "policy_file": "R07_Physische-Sicherheit.md", "control": "3.1.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 3.1.1-M2", - "impl_anchor": "IMPL 3.1.1-M2", + "impl_anchor": "IMPL 3.1.1", "condition": null, - "requirement": "Zutrittsrechte werden nach Bedarf vergeben, dokumentiert und bei Wegfall entzogen.", - "implementation": "Zutrittsrechte werden bedarfsorientiert über {{TOOL_TICKET}} vergeben, dokumentiert und bei Wegfall (Austritt/Rollenwechsel) entzogen.", + "requirement": "Die definierten Schutzmaßnahmen sind umgesetzt.", + "link": "{{LINK:R07#3.1.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "3.1.1-M3", + "policy": "R07", + "control": "3.1.1", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 3.1.1-M3", + "impl_anchor": "IMPL 3.1.1", + "condition": null, + "requirement": "Der Verhaltenskodex für Sicherheitszonen ist allen beteiligten Personen bekannt.", "link": "{{LINK:R07#3.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -966,59 +1961,149 @@ { "id": "3.1.1-S1", "policy": "R07", - "policy_file": "R07_Physische-Sicherheit.md", "control": "3.1.1", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 3.1.1-S1", - "impl_anchor": "IMPL 3.1.1-S1", + "impl_anchor": "IMPL 3.1.1", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Zutritte werden protokolliert; Besucher werden begleitet; technische Schutzmaßnahmen sind vorhanden.", - "implementation": "Besucher werden registriert und begleitet; technische Schutzmaßnahmen (Zutrittskontrolle, Alarm, Videoüberwachung im rechtlichen Rahmen) sind vorhanden.", + "requirement": "Verfahren für die Vergabe und den Entzug von Zutrittsrechten sind etabliert.", "link": "{{LINK:R07#3.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { - "id": "3.1.3-M1", + "id": "3.1.1-S2", "policy": "R07", - "policy_file": "R07_Physische-Sicherheit.md", - "control": "3.1.3", - "type": "MUSS", - "req_anchor": "REQ 3.1.3-M1", - "impl_anchor": "IMPL 3.1.3-M1", - "condition": null, - "requirement": "Der Umgang mit unterstützenden Assets (z. B. Verkabelung, Strom-/Klimaversorgung, Serverräume) ist geregelt und schützt vor Ausfall und unbefugtem Zugriff.", - "implementation": "Serverräume und Versorgungseinrichtungen (Strom, Klima, Verkabelung) sind zutrittsgeschützt und gegen Ausfall abgesichert.", - "link": "{{LINK:R07#3.1.3}}", + "control": "3.1.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 3.1.1-S2", + "impl_anchor": "IMPL 3.1.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Richtlinien für das Besuchermanagement (einschließlich Registrierung und Begleitung von Besuchern) sind definiert.", + "link": "{{LINK:R07#3.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { - "id": "3.1.3-S1", + "id": "3.1.1-S3", "policy": "R07", - "policy_file": "R07_Physische-Sicherheit.md", - "control": "3.1.3", + "control": "3.1.1", + "level": "should", "type": "SOLL", - "req_anchor": "REQ 3.1.3-S1", - "impl_anchor": "IMPL 3.1.3-S1", + "is_isa": true, + "req_anchor": "REQ 3.1.1-S3", + "impl_anchor": "IMPL 3.1.1", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Versorgungseinrichtungen werden gewartet und überwacht; Redundanzen bestehen für kritische Bereiche.", - "implementation": "Versorgungseinrichtungen werden gewartet und überwacht; für kritische Bereiche bestehen Redundanzen (z. B. USV, Klimaredundanz).", - "link": "{{LINK:R07#3.1.3}}", + "requirement": "Richtlinien für das Mitführen und Nutzen mobiler IT-Geräte und Datenträger (z. B. Registrierung, Kennzeichnungspflichten) sind definiert und umgesetzt.", + "link": "{{LINK:R07#3.1.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "3.1.1-S4", + "policy": "R07", + "control": "3.1.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 3.1.1-S4", + "impl_anchor": "IMPL 3.1.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Netzwerk-/Infrastrukturkomponenten (eigene oder Kundennetze) sind gegen unbefugten Zugriff geschützt.", + "link": "{{LINK:R07#3.1.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "3.1.1-S5", + "policy": "R07", + "control": "3.1.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 3.1.1-S5", + "impl_anchor": "IMPL 3.1.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Externe Liegenschaften zur Speicherung/Verarbeitung von Informationswerten sind im Zonenkonzept berücksichtigt (z. B. Lagerräume, Werkstätten, Teststrecken, Rechenzentren).", + "link": "{{LINK:R07#3.1.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "3.1.1-H1", + "policy": "R07", + "control": "3.1.1", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 3.1.1-H1", + "impl_anchor": "IMPL 3.1.1-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Schutzmaßnahmen gegen einfaches Abhören und Einsehen sind umgesetzt. (C)", + "link": "{{LINK:R07#3.1.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "3.1.4-M1", + "policy": "R06", + "control": "3.1.4", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 3.1.4-M1", + "impl_anchor": "IMPL 3.1.4", + "condition": null, + "requirement": "Die Anforderungen an mobile IT-Geräte und mobile Datenträger sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt.", + "link": "{{LINK:R06#3.1.4}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "3.1.4-S1", + "policy": "R06", + "control": "3.1.4", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 3.1.4-S1", + "impl_anchor": "IMPL 3.1.4", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Registrierung der IT-Geräte.", + "link": "{{LINK:R06#3.1.4}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "3.1.4-H1", + "policy": "R06", + "control": "3.1.4", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 3.1.4-H1", + "impl_anchor": "IMPL 3.1.4-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Generelle Verschlüsselung mobiler Datenträger bzw. der darauf gespeicherten Informationswerte. Wo technisch nicht machbar, werden Informationen durch gleichwertige Maßnahmen geschützt. (C, I)", + "link": "{{LINK:R06#3.1.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "4.1.1-M1", "policy": "R08", - "policy_file": "R08_Identitaets-und-Zugriffsmanagement.md", "control": "4.1.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 4.1.1-M1", - "impl_anchor": "IMPL 4.1.1-M1", + "impl_anchor": "IMPL 4.1.1", "condition": null, - "requirement": "Der Einsatz von Identifikationsmitteln (Benutzerkennungen, Token, Zertifikate) ist geregelt und eindeutig personenbezogen.", - "implementation": "Identifikationsmittel (Benutzerkennungen, Token, Zertifikate) werden eindeutig personenbezogen über {{TOOL_IAM}} vergeben; Sammelkonten werden vermieden bzw. dokumentiert und begründet.", + "requirement": "Die Anforderungen an den Umgang mit Identifikationsmitteln über den gesamten Lebenszyklus sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt.", "link": "{{LINK:R08#4.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -1026,31 +2111,46 @@ { "id": "4.1.1-S1", "policy": "R08", - "policy_file": "R08_Identitaets-und-Zugriffsmanagement.md", "control": "4.1.1", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 4.1.1-S1", - "impl_anchor": "IMPL 4.1.1-S1", + "impl_anchor": "IMPL 4.1.1", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Ausgabe, Rücknahme und Sperrung von Identifikationsmitteln sind dokumentiert.", - "implementation": "Ausgabe, Rücknahme und Sperrung von Identifikationsmitteln werden im {{TOOL_TICKET}} beantragt, genehmigt und dokumentiert (BL-IAM-07).", + "requirement": "Identifikationsmittel können nur unter kontrollierten Bedingungen erstellt werden.", "link": "{{LINK:R08#4.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-03" ] }, + { + "id": "4.1.1-H1", + "policy": "R08", + "control": "4.1.1", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 4.1.1-H1", + "impl_anchor": "IMPL 4.1.1-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Eine Strategie zur Sperrung oder Ungültigmachung von Identifikationsmitteln im Verlustfall ist vorbereitet und soweit möglich umgesetzt. (C, I, A)", + "link": "{{LINK:R08#4.1.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "4.1.2-M1", "policy": "R08", - "policy_file": "R08_Identitaets-und-Zugriffsmanagement.md", "control": "4.1.2", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 4.1.2-M1", - "impl_anchor": "IMPL 4.1.2-M1", + "impl_anchor": "IMPL 4.1.2", "condition": null, - "requirement": "Der Zugang zu IT-Diensten und IT-Systemen ist durch sichere Authentifizierungsverfahren geschützt.", - "implementation": "Der Zugang ist durch sichere Authentifizierung geschützt; die Passwortvorgaben nach BL-IAM-01 (mind. {{PW_MIN_LENGTH}} Zeichen, {{PW_COMPLEXITY}}, {{PW_ROTATION}}) werden zentral über {{TOOL_IAM}} erzwungen.", + "requirement": "Die Verfahren zur Benutzerauthentifizierung sind auf Basis einer Risikobewertung ausgewählt; mögliche Angriffsszenarien (z. B. direkte Erreichbarkeit über das Internet) wurden berücksichtigt.", "link": "{{LINK:R08#4.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -1058,14 +2158,14 @@ { "id": "4.1.2-M2", "policy": "R08", - "policy_file": "R08_Identitaets-und-Zugriffsmanagement.md", "control": "4.1.2", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 4.1.2-M2", - "impl_anchor": "IMPL 4.1.2-M2", + "impl_anchor": "IMPL 4.1.2", "condition": null, - "requirement": "Für erhöhten Schutzbedarf und Fernzugriffe wird Mehr-Faktor-Authentifizierung (MFA) eingesetzt.", - "implementation": "Für Fernzugriffe, administrative Zugänge und Cloud-Dienste wird MFA gemäß BL-IAM-02 über {{TECH_MFA}} durchgesetzt.", + "requirement": "Verfahren zur Benutzerauthentifizierung nach dem Stand der Technik werden angewandt.", "link": "{{LINK:R08#4.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -1073,14 +2173,74 @@ { "id": "4.1.2-S1", "policy": "R08", - "policy_file": "R08_Identitaets-und-Zugriffsmanagement.md", "control": "4.1.2", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 4.1.2-S1", - "impl_anchor": "IMPL 4.1.2-S1", + "impl_anchor": "IMPL 4.1.2", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Passwortanforderungen, Sperrmechanismen und Sitzungsverwaltung sind definiert.", - "implementation": "Sperrmechanismen (BL-IAM-04) und Sitzungs-Timeouts (BL-IAM-03) sind zentral konfiguriert.", + "requirement": "Die Authentifizierungsverfahren sind auf Basis der geschäftlichen und sicherheitsrelevanten Anforderungen definiert und umgesetzt.", + "link": "{{LINK:R08#4.1.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "4.1.2-S2", + "policy": "R08", + "control": "4.1.2", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 4.1.2-S2", + "impl_anchor": "IMPL 4.1.2", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Benutzer werden mindestens durch starke Passwörter nach bewährten und anerkannten Praktiken authentifiziert.", + "link": "{{LINK:R08#4.1.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "4.1.2-S3", + "policy": "R08", + "control": "4.1.2", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 4.1.2-S3", + "impl_anchor": "IMPL 4.1.2", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Für privilegierte Benutzerkonten werden höherwertige Verfahren genutzt (z. B. Privileged Access Management, Zwei-Faktor-Authentifizierung).", + "link": "{{LINK:R08#4.1.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "4.1.2-H1", + "policy": "R08", + "control": "4.1.2", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 4.1.2-H1", + "impl_anchor": "IMPL 4.1.2-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Abhängig von der Risikobewertung sind Authentifizierung und Zugangskontrolle durch ergänzende Maßnahmen verstärkt (z. B. kontinuierliche Zugriffsüberwachung, starke Authentifizierung, automatische Abmeldung, Sperre bei Inaktivität, Brute-Force-Prävention). (C, I, A)", + "link": "{{LINK:R08#4.1.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "4.1.2-V1", + "policy": "R08", + "control": "4.1.2", + "level": "vhigh", + "type": "SEHR HOCH", + "is_isa": true, + "req_anchor": "REQ 4.1.2-V1", + "impl_anchor": "IMPL 4.1.2-elev", + "condition": "FLAG_VERY_HIGH_PROTECTION", + "requirement": "Vor dem Zugriff auf Daten mit sehr hohem Schutzbedarf werden Benutzer mittels starker Authentifizierung (z. B. Zwei-Faktor) nach dem Stand der Technik authentifiziert. (C, I)", "link": "{{LINK:R08#4.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -1088,31 +2248,256 @@ { "id": "4.1.3-M1", "policy": "R08", - "policy_file": "R08_Identitaets-und-Zugriffsmanagement.md", "control": "4.1.3", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 4.1.3-M1", - "impl_anchor": "IMPL 4.1.3-M1", + "impl_anchor": "IMPL 4.1.3", "condition": null, - "requirement": "Benutzerkonten und Anmeldeinformationen werden sicher verwaltet (Erstellung, Aenderung, Sperrung, Löschung).", - "implementation": "Konten werden über einen definierten Lebenszyklus (Joiner/Mover/Leaver) verwaltet; Auslöser sind {{TOOL_TICKET}}-Aufträge aus HR-/Vorgesetztenmeldungen.", + "requirement": "Das Erstellen, Ändern und Löschen von Benutzerkonten wird durchgeführt.", "link": "{{LINK:R08#4.1.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-03" ] }, + { + "id": "4.1.3-M2", + "policy": "R08", + "control": "4.1.3", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 4.1.3-M2", + "impl_anchor": "IMPL 4.1.3", + "condition": null, + "requirement": "Eindeutige und personalisierte Benutzerkonten werden verwendet.", + "link": "{{LINK:R08#4.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "4.1.3-M3", + "policy": "R08", + "control": "4.1.3", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 4.1.3-M3", + "impl_anchor": "IMPL 4.1.3", + "condition": null, + "requirement": "Die Nutzung von Sammelkonten ist geregelt (z. B. beschränkt auf Fälle, in denen Nachvollziehbarkeit verzichtbar ist).", + "link": "{{LINK:R08#4.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "4.1.3-M4", + "policy": "R08", + "control": "4.1.3", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 4.1.3-M4", + "impl_anchor": "IMPL 4.1.3", + "condition": null, + "requirement": "Benutzerkonten werden unmittelbar nach dem Ausscheiden des Nutzers deaktiviert (z. B. bei Vertragsende).", + "link": "{{LINK:R08#4.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "4.1.3-M5", + "policy": "R08", + "control": "4.1.3", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 4.1.3-M5", + "impl_anchor": "IMPL 4.1.3", + "condition": null, + "requirement": "Benutzerkonten werden regelmäßig überprüft.", + "link": "{{LINK:R08#4.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "4.1.3-M6", + "policy": "R08", + "control": "4.1.3", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 4.1.3-M6", + "impl_anchor": "IMPL 4.1.3", + "condition": null, + "requirement": "Die Anmeldeinformationen werden dem Nutzer auf sichere Weise bereitgestellt.", + "link": "{{LINK:R08#4.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "4.1.3-M7", + "policy": "R08", + "control": "4.1.3", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 4.1.3-M7", + "impl_anchor": "IMPL 4.1.3", + "condition": null, + "requirement": "Eine Richtlinie zum Umgang mit Anmeldeinformationen ist definiert und umgesetzt; dabei werden die einschlägigen Aspekte berücksichtigt.", + "link": "{{LINK:R08#4.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "4.1.3-S1", "policy": "R08", - "policy_file": "R08_Identitaets-und-Zugriffsmanagement.md", "control": "4.1.3", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 4.1.3-S1", - "impl_anchor": "IMPL 4.1.3-S1", + "impl_anchor": "IMPL 4.1.3", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Privilegierte und technische Konten werden gesondert verwaltet und überwacht.", - "implementation": "Privilegierte und technische Konten werden gesondert verwaltet, einzeln zugeordnet und verstärkt protokolliert (BL-IAM-06).", + "requirement": "Ein Basiskonto mit minimalen Zugriffsrechten und Funktionalitäten existiert und wird genutzt.", + "link": "{{LINK:R08#4.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "4.1.3-S10", + "policy": "R08", + "control": "4.1.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 4.1.3-S10", + "impl_anchor": "IMPL 4.1.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Interaktive Anmeldung für Dienstkonten (technische Konten) wird technisch verhindert.", + "link": "{{LINK:R08#4.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "4.1.3-S2", + "policy": "R08", + "control": "4.1.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 4.1.3-S2", + "impl_anchor": "IMPL 4.1.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Vom Hersteller vorkonfigurierte Standardkonten und -passwörter sind deaktiviert (z. B. Sperren oder Passwortänderung).", + "link": "{{LINK:R08#4.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "4.1.3-S3", + "policy": "R08", + "control": "4.1.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 4.1.3-S3", + "impl_anchor": "IMPL 4.1.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Benutzerkonten werden durch die verantwortliche Stelle erstellt oder autorisiert.", + "link": "{{LINK:R08#4.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "4.1.3-S4", + "policy": "R08", + "control": "4.1.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 4.1.3-S4", + "impl_anchor": "IMPL 4.1.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Das Erstellen von Benutzerkonten unterliegt einem Genehmigungsprozess (Vier-Augen-Prinzip).", + "link": "{{LINK:R08#4.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "4.1.3-S5", + "policy": "R08", + "control": "4.1.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 4.1.3-S5", + "impl_anchor": "IMPL 4.1.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Benutzerkonten von Dienstleistern werden nach Abschluss ihrer Aufgabe deaktiviert.", + "link": "{{LINK:R08#4.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "4.1.3-S6", + "policy": "R08", + "control": "4.1.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 4.1.3-S6", + "impl_anchor": "IMPL 4.1.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Fristen für das Deaktivieren und Löschen von Benutzerkonten sind definiert.", + "link": "{{LINK:R08#4.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "4.1.3-S7", + "policy": "R08", + "control": "4.1.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 4.1.3-S7", + "impl_anchor": "IMPL 4.1.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Die Verwendung von Standardpasswörtern wird technisch verhindert.", + "link": "{{LINK:R08#4.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "4.1.3-S8", + "policy": "R08", + "control": "4.1.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 4.1.3-S8", + "impl_anchor": "IMPL 4.1.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Bei starker Authentifizierung ist die Nutzung des Mediums (z. B. Besitzfaktor) sicher.", + "link": "{{LINK:R08#4.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "4.1.3-S9", + "policy": "R08", + "control": "4.1.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 4.1.3-S9", + "impl_anchor": "IMPL 4.1.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Benutzerkonten werden regelmäßig überprüft; dies umfasst auch Konten in IT-Systemen von Kunden.", "link": "{{LINK:R08#4.1.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -1120,14 +2505,14 @@ { "id": "4.2.1-M1", "policy": "R08", - "policy_file": "R08_Identitaets-und-Zugriffsmanagement.md", "control": "4.2.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 4.2.1-M1", - "impl_anchor": "IMPL 4.2.1-M1", + "impl_anchor": "IMPL 4.2.1", "condition": null, - "requirement": "Zugriffsrechte werden nach dem Minimalprinzip (need-to-know / least privilege) vergeben; Verfahren für Antrag, Prüfung und Genehmigung bestehen.", - "implementation": "Zugriffsrechte werden nach dem Minimalprinzip (need-to-know/least privilege) vergeben; Antrag, fachliche Prüfung und Genehmigung erfolgen im {{TOOL_TICKET}}.", + "requirement": "Die Anforderungen an die Verwaltung von Zugriffsrechten (Autorisierung) sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt.", "link": "{{LINK:R08#4.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -1137,14 +2522,14 @@ { "id": "4.2.1-M2", "policy": "R08", - "policy_file": "R08_Identitaets-und-Zugriffsmanagement.md", "control": "4.2.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 4.2.1-M2", - "impl_anchor": "IMPL 4.2.1-M2", + "impl_anchor": "IMPL 4.2.1", "condition": null, - "requirement": "Zugriffsrechte werden bei Wegfall des Bedarfs entzogen und regelmäßig überprüft (Rezertifizierung), auch für Zugriffe in Kundensystemen.", - "implementation": "Berechtigungen werden beim Wegfall entzogen und mindestens {{RECERT_FREQ}} rezertifiziert (BL-IAM-05), auch für Zugriffe in Kundensystemen.", + "requirement": "Die für normale und privilegierte Benutzerkonten sowie technische Konten vergebenen Zugriffsrechte werden regelmäßig überprüft, auch in IT-Systemen von Kunden.", "link": "{{LINK:R08#4.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -1154,14 +2539,14 @@ { "id": "4.2.1-S1", "policy": "R08", - "policy_file": "R08_Identitaets-und-Zugriffsmanagement.md", "control": "4.2.1", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 4.2.1-S1", - "impl_anchor": "IMPL 4.2.1-S1", + "impl_anchor": "IMPL 4.2.1", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Berechtigungen werden über Rollen vergeben; normale Konten erhalten keine privilegierten Rechte.", - "implementation": "Berechtigungen werden rollenbasiert (RBAC) über {{TOOL_IAM}} vergeben; Standardkonten erhalten keine privilegierten Rechte.", + "requirement": "Strategien zur Autorisierung von Zugriffen auf Informationen sind vorbereitet.", "link": "{{LINK:R08#4.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -1169,33 +2554,121 @@ ] }, { - "id": "5.1.1-M1", - "policy": "R09", - "policy_file": "R09_Kryptografie-und-Uebertragungsrichtlinie.md", - "control": "5.1.1", - "type": "MUSS", - "req_anchor": "REQ 5.1.1-M1", - "impl_anchor": "IMPL 5.1.1-M1", - "condition": null, - "requirement": "Der Einsatz von Kryptografie ist geregelt; zulässige Verfahren und Schlüssellängen entsprechen dem Stand der Technik.", - "implementation": "Zulässige Verfahren und Schlüssellängen nach BL-CRY-02 ({{CRYPTO_ALGO}}) sind vorgegeben; veraltete Verfahren sind untersagt.", - "link": "{{LINK:R09#5.1.1}}", + "id": "4.2.1-S2", + "policy": "R08", + "control": "4.2.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 4.2.1-S2", + "impl_anchor": "IMPL 4.2.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Autorisierungsrollen werden verwendet.", + "link": "{{LINK:R08#4.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [ - "VA-07" - ] + "verfahren": [] }, { - "id": "5.1.1-M2", + "id": "4.2.1-S3", + "policy": "R08", + "control": "4.2.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 4.2.1-S3", + "impl_anchor": "IMPL 4.2.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Rechte werden nach dem Need-to-use-Prinzip und gemäß Rolle und/oder Verantwortungsbereich vergeben.", + "link": "{{LINK:R08#4.2.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "4.2.1-S4", + "policy": "R08", + "control": "4.2.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 4.2.1-S4", + "impl_anchor": "IMPL 4.2.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Normale Benutzerkonten erhalten keine privilegierten Zugriffsrechte.", + "link": "{{LINK:R08#4.2.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "4.2.1-S5", + "policy": "R08", + "control": "4.2.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 4.2.1-S5", + "impl_anchor": "IMPL 4.2.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Die Zugriffsrechte des Nutzers werden nach Änderung seiner Verantwortlichkeiten aktualisiert.", + "link": "{{LINK:R08#4.2.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "4.2.1-H1", + "policy": "R08", + "control": "4.2.1", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 4.2.1-H1", + "impl_anchor": "IMPL 4.2.1-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Die Zugriffsrechte werden durch den verantwortlichen internen Information Officer genehmigt. (C, I, A)", + "link": "{{LINK:R08#4.2.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "4.2.1-V1", + "policy": "R08", + "control": "4.2.1", + "level": "vhigh", + "type": "SEHR HOCH", + "is_isa": true, + "req_anchor": "REQ 4.2.1-V1", + "impl_anchor": "IMPL 4.2.1-elev", + "condition": "FLAG_VERY_HIGH_PROTECTION", + "requirement": "Informationen werden auf Inhaltsebene (z. B. Dateiebene) verschlüsselt gespeichert, um unbefugten Zugriff (auch privilegierter Nutzer) zu verhindern. Wo Verschlüsselung nicht machbar ist, greifen gleichwertige Maßnahmen. (C)", + "link": "{{LINK:R08#4.2.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "4.2.1-V2", + "policy": "R08", + "control": "4.2.1", + "level": "vhigh", + "type": "SEHR HOCH", + "is_isa": true, + "req_anchor": "REQ 4.2.1-V2", + "impl_anchor": "IMPL 4.2.1-elev", + "condition": "FLAG_VERY_HIGH_PROTECTION", + "requirement": "Bestehende Zugriffsrechte werden in kürzeren Abständen (z. B. quartalsweise) überprüft. (C)", + "link": "{{LINK:R08#4.2.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.1.1-M1", "policy": "R09", - "policy_file": "R09_Kryptografie-und-Uebertragungsrichtlinie.md", "control": "5.1.1", + "level": "must", "type": "MUSS", - "req_anchor": "REQ 5.1.1-M2", - "impl_anchor": "IMPL 5.1.1-M2", + "is_isa": true, + "req_anchor": "REQ 5.1.1-M1", + "impl_anchor": "IMPL 5.1.1", "condition": null, - "requirement": "Schlüssel werden über ihren gesamten Lebenszyklus sicher verwaltet.", - "implementation": "Schlüssel werden über ihren Lebenszyklus (Erzeugung, Verteilung, Speicherung, Sperrung, Vernichtung) sicher verwaltet (BL-CRY-05).", + "requirement": "Alle eingesetzten kryptografischen Verfahren (z. B. Verschlüsselung, Signatur, Hash-Algorithmen, Protokolle) bieten die im jeweiligen Anwendungsfeld erforderliche Sicherheit nach anerkanntem Industriestandard, soweit rechtlich möglich.", "link": "{{LINK:R09#5.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -1205,82 +2678,277 @@ { "id": "5.1.1-S1", "policy": "R09", - "policy_file": "R09_Kryptografie-und-Uebertragungsrichtlinie.md", "control": "5.1.1", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 5.1.1-S1", - "impl_anchor": "IMPL 5.1.1-S1", + "impl_anchor": "IMPL 5.1.1", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Ein Kryptokonzept ist dokumentiert und eine PKI/Zertifikatsverwaltung ist etabliert.", - "implementation": "Ein Kryptokonzept ist dokumentiert; eine PKI/Zertifikatsverwaltung ist etabliert.", + "requirement": "Ein Konzept für den Einsatz von Kryptografie ist definiert und umgesetzt; dabei werden die einschlägigen Aspekte berücksichtigt.", "link": "{{LINK:R09#5.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-07" ] }, + { + "id": "5.1.1-H1", + "policy": "R09", + "control": "5.1.1", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 5.1.1-H1", + "impl_anchor": "IMPL 5.1.1-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Anforderungen an die Schlüsselhoheit (insbesondere bei externer Verarbeitung) sind bestimmt und erfüllt. (C, I)", + "link": "{{LINK:R09#5.1.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "5.1.2-M1", "policy": "R09", - "policy_file": "R09_Kryptografie-und-Uebertragungsrichtlinie.md", "control": "5.1.2", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 5.1.2-M1", - "impl_anchor": "IMPL 5.1.2-M1", + "impl_anchor": "IMPL 5.1.2", "condition": null, - "requirement": "Informationen werden abhängig vom Schutzbedarf bei der Uebertragung geschützt (z. B. Transportverschlüsselung, gesicherte Kanäle).", - "implementation": "Informationen werden schutzbedarfsgerecht bei der Übertragung geschützt: mindestens {{TLS_MIN}} (BL-CRY-01) und gesicherte Kanäle.", + "requirement": "Die zur Informationsübertragung genutzten Netzdienste sind identifiziert und dokumentiert.", "link": "{{LINK:R09#5.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-07" ] }, + { + "id": "5.1.2-M2", + "policy": "R09", + "control": "5.1.2", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 5.1.2-M2", + "impl_anchor": "IMPL 5.1.2", + "condition": null, + "requirement": "Richtlinien und Verfahren entsprechend den Klassifizierungsanforderungen für die Nutzung von Netzdiensten sind definiert und umgesetzt.", + "link": "{{LINK:R09#5.1.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.1.2-M3", + "policy": "R09", + "control": "5.1.2", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 5.1.2-M3", + "impl_anchor": "IMPL 5.1.2", + "condition": null, + "requirement": "Maßnahmen zum Schutz übertragener Inhalte gegen unbefugten Zugriff sind umgesetzt.", + "link": "{{LINK:R09#5.1.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "5.1.2-S1", "policy": "R09", - "policy_file": "R09_Kryptografie-und-Uebertragungsrichtlinie.md", "control": "5.1.2", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 5.1.2-S1", - "impl_anchor": "IMPL 5.1.2-S1", + "impl_anchor": "IMPL 5.1.2", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Regeln für sichere Uebertragungswege (E-Mail-Verschlüsselung, sichere Dateiübertragung) sind definiert.", - "implementation": "Regeln für E-Mail-Verschlüsselung und sichere Dateiübertragung sind definiert (BL-CRY-04).", + "requirement": "Maßnahmen zur Sicherstellung korrekter Adressierung und korrekter Informationsübertragung sind umgesetzt.", "link": "{{LINK:R09#5.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-07" ] }, + { + "id": "5.1.2-S2", + "policy": "R09", + "control": "5.1.2", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.1.2-S2", + "impl_anchor": "IMPL 5.1.2", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Elektronischer Datenaustausch erfolgt mittels Inhalts- oder Transportverschlüsselung entsprechend der jeweiligen Klassifizierung.", + "link": "{{LINK:R09#5.1.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.1.2-S3", + "policy": "R09", + "control": "5.1.2", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.1.2-S3", + "impl_anchor": "IMPL 5.1.2", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Fernzugriffsverbindungen zum Netzwerk der Organisation verfügen über angemessene Sicherheitsmerkmale; dabei werden die einschlägigen Aspekte berücksichtigt.", + "link": "{{LINK:R09#5.1.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.1.2-H1", + "policy": "R09", + "control": "5.1.2", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 5.1.2-H1", + "impl_anchor": "IMPL 5.1.2-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Informationen werden verschlüsselt übertragen (mindestens Transportverschlüsselung) oder durch gleichwertig wirksame Maßnahmen geschützt. (C)", + "link": "{{LINK:R09#5.1.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.1.2-V1", + "policy": "R09", + "control": "5.1.2", + "level": "vhigh", + "type": "SEHR HOCH", + "is_isa": true, + "req_anchor": "REQ 5.1.2-V1", + "impl_anchor": "IMPL 5.1.2-elev", + "condition": "FLAG_VERY_HIGH_PROTECTION", + "requirement": "Informationen werden inhaltsverschlüsselt übertragen. (C)", + "link": "{{LINK:R09#5.1.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "5.2.1-M1", "policy": "R10", - "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 5.2.1-M1", - "impl_anchor": "IMPL 5.2.1-M1", + "impl_anchor": "IMPL 5.2.1", "condition": null, - "requirement": "Aenderungen an IT-Systemen werden geregelt beantragt, bewertet, getestet, genehmigt und dokumentiert.", - "implementation": "Änderungen durchlaufen ein Change-Verfahren mit Antrag, Risikobewertung, Test, Genehmigung und Dokumentation im {{TOOL_TICKET}} (BL-OPS-09).", + "requirement": "Informationssicherheitsanforderungen für Änderungen an Organisation, Geschäftsprozessen und IT-Systemen sind bestimmt und erfüllt.", "link": "{{LINK:R10#5.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-04" ] }, + { + "id": "5.2.1-S1", + "policy": "R10", + "control": "5.2.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.2.1-S1", + "impl_anchor": "IMPL 5.2.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Ein formales Genehmigungsverfahren ist etabliert.", + "link": "{{LINK:R10#5.2.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.1-S2", + "policy": "R10", + "control": "5.2.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.2.1-S2", + "impl_anchor": "IMPL 5.2.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Die möglichen Auswirkungen von Änderungen auf die Informationssicherheit werden bewertet.", + "link": "{{LINK:R10#5.2.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.1-S3", + "policy": "R10", + "control": "5.2.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.2.1-S3", + "impl_anchor": "IMPL 5.2.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Änderungen mit Auswirkung auf die Informationssicherheit werden geplant und getestet.", + "link": "{{LINK:R10#5.2.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.1-S4", + "policy": "R10", + "control": "5.2.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.2.1-S4", + "impl_anchor": "IMPL 5.2.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Verfahren zum Rückfall (Fallback) in Fehlerfällen werden berücksichtigt.", + "link": "{{LINK:R10#5.2.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.1-H1", + "policy": "R10", + "control": "5.2.1", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 5.2.1-H1", + "impl_anchor": "IMPL 5.2.1-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Die Einhaltung der Informationssicherheitsanforderungen wird während und nach den Änderungen überprüft. (C, I, A)", + "link": "{{LINK:R10#5.2.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "5.2.2-M1", "policy": "R10", - "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.2", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 5.2.2-M1", - "impl_anchor": "IMPL 5.2.2-M1", + "impl_anchor": "IMPL 5.2.2", "condition": null, - "requirement": "Entwicklungs-, Test- und Produktionsumgebungen sind getrennt.", - "implementation": "Entwicklung, Test und Produktion sind getrennt betrieben.", + "requirement": "Die IT-Systeme wurden einer Risikobewertung unterzogen, um die Notwendigkeit ihrer Trennung in Entwicklungs-, Test- und Produktivsysteme zu bestimmen.", + "link": "{{LINK:R10#5.2.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.2-M2", + "policy": "R10", + "control": "5.2.2", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 5.2.2-M2", + "impl_anchor": "IMPL 5.2.2", + "condition": null, + "requirement": "Eine Segmentierung ist auf Basis der Ergebnisse der Risikoanalyse umgesetzt.", "link": "{{LINK:R10#5.2.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -1288,14 +2956,14 @@ { "id": "5.2.2-S1", "policy": "R10", - "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.2", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 5.2.2-S1", - "impl_anchor": "IMPL 5.2.2-S1", + "impl_anchor": "IMPL 5.2.2", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Produktivdaten werden nicht ungeschützt in Test-/Entwicklungsumgebungen verwendet.", - "implementation": "Produktivdaten werden in Test-/Entwicklungsumgebungen nur anonymisiert/pseudonymisiert genutzt.", + "requirement": "Die Anforderungen an Entwicklungs- und Testumgebungen sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt.", "link": "{{LINK:R10#5.2.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -1303,14 +2971,29 @@ { "id": "5.2.3-M1", "policy": "R10", - "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.3", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 5.2.3-M1", - "impl_anchor": "IMPL 5.2.3-M1", + "impl_anchor": "IMPL 5.2.3", "condition": null, - "requirement": "Anforderungen zum Schutz vor Schadsoftware sind bestimmt; technische und organisatorische Maßnahmen sind umgesetzt.", - "implementation": "Malware-Schutz ist über {{TECH_MALWARE}} auf allen Endpunkten und Servern umgesetzt (BL-OPS-03).", + "requirement": "Anforderungen zum Schutz vor Schadsoftware sind bestimmt.", + "link": "{{LINK:R10#5.2.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.3-M2", + "policy": "R10", + "control": "5.2.3", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 5.2.3-M2", + "impl_anchor": "IMPL 5.2.3", + "condition": null, + "requirement": "Technische und organisatorische Maßnahmen zum Schutz vor Schadsoftware sind definiert und umgesetzt.", "link": "{{LINK:R10#5.2.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -1318,14 +3001,119 @@ { "id": "5.2.3-S1", "policy": "R10", - "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.3", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 5.2.3-S1", - "impl_anchor": "IMPL 5.2.3-S1", + "impl_anchor": "IMPL 5.2.3", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Schutzsoftware wird automatisch aktualisiert; unnötige Netzwerkdienste sind deaktiviert.", - "implementation": "Signaturen/Engines werden {{MALWARE_UPDATE}} aktualisiert; unnötige Netzwerkdienste sind deaktiviert.", + "requirement": "Unnötige Netzwerkdienste sind deaktiviert.", + "link": "{{LINK:R10#5.2.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.3-S2", + "policy": "R10", + "control": "5.2.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.2.3-S2", + "impl_anchor": "IMPL 5.2.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Der Zugriff auf Netzwerkdienste ist durch geeignete Schutzmaßnahmen auf das Notwendige beschränkt.", + "link": "{{LINK:R10#5.2.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.3-S3", + "policy": "R10", + "control": "5.2.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.2.3-S3", + "impl_anchor": "IMPL 5.2.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Schutzsoftware gegen Schadsoftware ist installiert und wird regelmäßig automatisch aktualisiert (z. B. Virenscanner).", + "link": "{{LINK:R10#5.2.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.3-S4", + "policy": "R10", + "control": "5.2.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.2.3-S4", + "impl_anchor": "IMPL 5.2.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Empfangene Dateien und Software werden vor der Ausführung automatisch auf Schadsoftware geprüft (On-Access-Scan).", + "link": "{{LINK:R10#5.2.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.3-S5", + "policy": "R10", + "control": "5.2.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.2.3-S5", + "impl_anchor": "IMPL 5.2.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Der gesamte Datenbestand aller Systeme wird regelmäßig auf Schadsoftware geprüft.", + "link": "{{LINK:R10#5.2.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.3-S6", + "policy": "R10", + "control": "5.2.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.2.3-S6", + "impl_anchor": "IMPL 5.2.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Über zentrale Gateways übertragene Daten (z. B. E-Mail, Internet, Fremdnetze) werden automatisch durch Schutzsoftware geprüft.", + "link": "{{LINK:R10#5.2.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.3-S7", + "policy": "R10", + "control": "5.2.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.2.3-S7", + "impl_anchor": "IMPL 5.2.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Maßnahmen, die verhindern, dass Schutzsoftware durch Nutzer deaktiviert oder verändert wird, sind definiert und umgesetzt.", + "link": "{{LINK:R10#5.2.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.3-S8", + "policy": "R10", + "control": "5.2.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.2.3-S8", + "impl_anchor": "IMPL 5.2.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Für IT-Systeme ohne Schutzsoftware sind alternative Maßnahmen umgesetzt (z. B. besondere Resilienz, wenige Dienste, keine aktiven Nutzer, Netzisolation).", "link": "{{LINK:R10#5.2.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -1333,48 +3121,183 @@ { "id": "5.2.4-M1", "policy": "R10", - "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.4", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 5.2.4-M1", - "impl_anchor": "IMPL 5.2.4-M1", + "impl_anchor": "IMPL 5.2.4", "condition": null, - "requirement": "Sicherheitsrelevante Ereignisse werden protokolliert und ausgewertet.", - "implementation": "Sicherheitsrelevante Ereignisse werden zentral über {{TECH_SIEM}} protokolliert und ausgewertet (BL-OPS-04).", + "requirement": "Informationssicherheitsanforderungen an den Umgang mit Ereignisprotokollen sind bestimmt und erfüllt.", "link": "{{LINK:R10#5.2.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-13" ] }, + { + "id": "5.2.4-M2", + "policy": "R10", + "control": "5.2.4", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 5.2.4-M2", + "impl_anchor": "IMPL 5.2.4", + "condition": null, + "requirement": "Sicherheitsrelevante Anforderungen an die Protokollierung von Aktivitäten von Administratoren und Nutzern sind bestimmt und erfüllt.", + "link": "{{LINK:R10#5.2.4}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.4-M3", + "policy": "R10", + "control": "5.2.4", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 5.2.4-M3", + "impl_anchor": "IMPL 5.2.4", + "condition": null, + "requirement": "Die eingesetzten IT-Systeme werden hinsichtlich der Notwendigkeit der Protokollierung bewertet.", + "link": "{{LINK:R10#5.2.4}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.4-M4", + "policy": "R10", + "control": "5.2.4", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 5.2.4-M4", + "impl_anchor": "IMPL 5.2.4", + "condition": null, + "requirement": "Bei Nutzung externer IT-Dienste werden Informationen zu den Überwachungsmöglichkeiten eingeholt und in der Bewertung berücksichtigt.", + "link": "{{LINK:R10#5.2.4}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.4-M5", + "policy": "R10", + "control": "5.2.4", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 5.2.4-M5", + "impl_anchor": "IMPL 5.2.4", + "condition": null, + "requirement": "Ereignisprotokolle werden regelmäßig auf Richtlinienverstöße und auffällige Probleme geprüft, unter Einhaltung der zulässigen rechtlichen und organisatorischen Vorgaben.", + "link": "{{LINK:R10#5.2.4}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "5.2.4-S1", "policy": "R10", - "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.4", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 5.2.4-S1", - "impl_anchor": "IMPL 5.2.4-S1", + "impl_anchor": "IMPL 5.2.4", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Protokolle sind vor Manipulation geschützt; Aufbewahrungsfristen sind definiert.", - "implementation": "Protokolle sind manipulationsgeschützt; die Aufbewahrung beträgt {{LOG_RETENTION}}.", + "requirement": "Ein Verfahren zur Eskalation relevanter Ereignisse an die verantwortliche Stelle ist definiert und etabliert.", "link": "{{LINK:R10#5.2.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-13" ] }, + { + "id": "5.2.4-S2", + "policy": "R10", + "control": "5.2.4", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.2.4-S2", + "impl_anchor": "IMPL 5.2.4", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Ereignisprotokolle (Inhalt und Metadaten) sind gegen Veränderung geschützt (z. B. durch eine dedizierte Umgebung).", + "link": "{{LINK:R10#5.2.4}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.4-S3", + "policy": "R10", + "control": "5.2.4", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.2.4-S3", + "impl_anchor": "IMPL 5.2.4", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Eine angemessene Überwachung und Aufzeichnung aller informationssicherheitsrelevanten Aktionen im Netzwerk ist etabliert.", + "link": "{{LINK:R10#5.2.4}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.4-H1", + "policy": "R10", + "control": "5.2.4", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 5.2.4-H1", + "impl_anchor": "IMPL 5.2.4-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Sicherheitsrelevante Anforderungen an den Umgang mit Ereignisprotokollen, z. B. vertragliche Anforderungen, sind bestimmt und umgesetzt. (C, I, A)", + "link": "{{LINK:R10#5.2.4}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.4-H2", + "policy": "R10", + "control": "5.2.4", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 5.2.4-H2", + "impl_anchor": "IMPL 5.2.4-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Ereignisse zu Auf- und Abbau von Fernzugriffssitzungen (z. B. Fernwartung) werden protokolliert. (C, I, A)", + "link": "{{LINK:R10#5.2.4}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.4-V1", + "policy": "R10", + "control": "5.2.4", + "level": "vhigh", + "type": "SEHR HOCH", + "is_isa": true, + "req_anchor": "REQ 5.2.4-V1", + "impl_anchor": "IMPL 5.2.4-elev", + "condition": "FLAG_VERY_HIGH_PROTECTION", + "requirement": "Protokollierung jedes Zugriffs auf Daten mit sehr hohem Schutzbedarf, soweit technisch machbar und rechtlich/organisatorisch zulässig. (C, I)", + "link": "{{LINK:R10#5.2.4}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "5.2.5-M1", "policy": "R10", - "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.5", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 5.2.5-M1", - "impl_anchor": "IMPL 5.2.5-M1", + "impl_anchor": "IMPL 5.2.5", "condition": null, - "requirement": "Schwachstellen werden identifiziert und risikoorientiert behoben (Patch-Management).", - "implementation": "Schwachstellen werden erfasst und nach BL-OPS-01 risikoorientiert gepatcht (kritisch {{PATCH_SLA_CRIT}}); die Nachverfolgung erfolgt im {{TOOL_TICKET}}.", + "requirement": "Informationen über technische Schwachstellen der eingesetzten IT-Systeme werden erhoben (z. B. Herstellerinfos, System-Audits, CVE-Datenbank).", "link": "{{LINK:R10#5.2.5}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -1382,51 +3305,246 @@ "VA-06" ] }, + { + "id": "5.2.5-M2", + "policy": "R10", + "control": "5.2.5", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 5.2.5-M2", + "impl_anchor": "IMPL 5.2.5", + "condition": null, + "requirement": "Potenziell betroffene IT-Systeme und Software werden identifiziert und das durch die Schwachstelle verursachte Risiko wird bewertet.", + "link": "{{LINK:R10#5.2.5}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.5-M3", + "policy": "R10", + "control": "5.2.5", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 5.2.5-M3", + "impl_anchor": "IMPL 5.2.5", + "condition": null, + "requirement": "Risiken aus Schwachstellen werden behandelt.", + "link": "{{LINK:R10#5.2.5}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "5.2.5-S1", "policy": "R10", - "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.5", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 5.2.5-S1", - "impl_anchor": "IMPL 5.2.5-S1", + "impl_anchor": "IMPL 5.2.5", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Es besteht ein regelmäßiges Schwachstellen-Scanning; kritische Patches werden priorisiert.", - "implementation": "Ein Schwachstellen-Scanning ({{VULN_SCAN_FREQ}}, BL-OPS-02) ist etabliert.", + "requirement": "Ein angemessenes Patch-Management ist definiert und umgesetzt (z. B. Patch-Test und -Installation).", "link": "{{LINK:R10#5.2.5}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-06" ] }, + { + "id": "5.2.5-S2", + "policy": "R10", + "control": "5.2.5", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.2.5-S2", + "impl_anchor": "IMPL 5.2.5", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Risikominimierende Maßnahmen werden bei Bedarf umgesetzt.", + "link": "{{LINK:R10#5.2.5}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.5-S3", + "policy": "R10", + "control": "5.2.5", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.2.5-S3", + "impl_anchor": "IMPL 5.2.5", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Die erfolgreiche Installation von Patches wird in geeigneter Weise verifiziert.", + "link": "{{LINK:R10#5.2.5}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "5.2.6-M1", "policy": "R10", - "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.6", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 5.2.6-M1", - "impl_anchor": "IMPL 5.2.6-M1", + "impl_anchor": "IMPL 5.2.6", "condition": null, - "requirement": "IT-Systeme und Dienste werden technisch überprüft (z. B. Systemhärtung, Penetrationstests).", - "implementation": "Systeme werden nach Härtungsvorgaben (BL-OPS-07, z. B. CIS-Benchmarks) konfiguriert und risikoorientiert technisch geprüft (Penetrationstest {{PENTEST_FREQ}}, BL-OPS-08).", + "requirement": "Anforderungen an die Prüfung (Audit) von IT-Systemen oder -Diensten sind bestimmt.", "link": "{{LINK:R10#5.2.6}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-06" ] }, + { + "id": "5.2.6-M2", + "policy": "R10", + "control": "5.2.6", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 5.2.6-M2", + "impl_anchor": "IMPL 5.2.6", + "condition": null, + "requirement": "Der Umfang der Systemprüfung wird rechtzeitig festgelegt.", + "link": "{{LINK:R10#5.2.6}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.6-M3", + "policy": "R10", + "control": "5.2.6", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 5.2.6-M3", + "impl_anchor": "IMPL 5.2.6", + "condition": null, + "requirement": "System- oder Dienstprüfungen werden mit Betreiber und Nutzern der IT-Systeme/-Dienste abgestimmt.", + "link": "{{LINK:R10#5.2.6}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.6-M4", + "policy": "R10", + "control": "5.2.6", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 5.2.6-M4", + "impl_anchor": "IMPL 5.2.6", + "condition": null, + "requirement": "Die Ergebnisse von System-/Dienstprüfungen werden nachvollziehbar gespeichert und der zuständigen Leitung berichtet.", + "link": "{{LINK:R10#5.2.6}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.6-M5", + "policy": "R10", + "control": "5.2.6", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 5.2.6-M5", + "impl_anchor": "IMPL 5.2.6", + "condition": null, + "requirement": "Aus den Ergebnissen werden Maßnahmen abgeleitet und in angemessener Frist umgesetzt.", + "link": "{{LINK:R10#5.2.6}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.6-S1", + "policy": "R10", + "control": "5.2.6", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.2.6-S1", + "impl_anchor": "IMPL 5.2.6", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "System- und Dienstprüfungen werden unter Berücksichtigung möglicher Sicherheitsrisiken (z. B. Störungen) geplant.", + "link": "{{LINK:R10#5.2.6}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.6-S2", + "policy": "R10", + "control": "5.2.6", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.2.6-S2", + "impl_anchor": "IMPL 5.2.6", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Regelmäßige System- oder Dienstprüfungen werden durchgeführt; dabei werden die einschlägigen Aspekte berücksichtigt.", + "link": "{{LINK:R10#5.2.6}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.6-S3", + "policy": "R10", + "control": "5.2.6", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.2.6-S3", + "impl_anchor": "IMPL 5.2.6", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Innerhalb einer angemessenen Frist nach Abschluss der Prüfung wird ein Bericht erstellt.", + "link": "{{LINK:R10#5.2.6}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.6-H1", + "policy": "R10", + "control": "5.2.6", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 5.2.6-H1", + "impl_anchor": "IMPL 5.2.6-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Für kritische IT-Systeme/-Dienste wurden zusätzliche Prüfanforderungen identifiziert und werden erfüllt (z. B. dienstspezifische Tests/Werkzeuge und/oder manuelle Penetrationstests, risikobasierte Intervalle). (A)", + "link": "{{LINK:R10#5.2.6}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.6-V1", + "policy": "R10", + "control": "5.2.6", + "level": "vhigh", + "type": "SEHR HOCH", + "is_isa": true, + "req_anchor": "REQ 5.2.6-V1", + "impl_anchor": "IMPL 5.2.6-elev", + "condition": "FLAG_VERY_HIGH_PROTECTION", + "requirement": "IT-Systeme und -Dienste werden regelmäßig auf Schwachstellen gescannt. Für nicht scanbare Systeme/Dienste sind geeignete Schutzmaßnahmen umzusetzen. (C, I, A)", + "link": "{{LINK:R10#5.2.6}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "5.2.7-M1", "policy": "R10", - "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.7", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 5.2.7-M1", - "impl_anchor": "IMPL 5.2.7-M1", + "impl_anchor": "IMPL 5.2.7", "condition": null, - "requirement": "Das Netzwerk wird gesteuert und abgesichert (Segmentierung, Zugangskontrolle, Absicherung nach außen).", - "implementation": "Das Netzwerk ist nach Schutzbedarf segmentiert (BL-NET-01), zugangskontrolliert und nach außen über Firewall (Default-Deny, BL-NET-02) abgesichert.", + "requirement": "Anforderungen an das Management und die Steuerung von Netzwerken sind bestimmt und erfüllt.", "link": "{{LINK:R10#5.2.7}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -1434,14 +3552,14 @@ { "id": "5.2.7-M2", "policy": "R10", - "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.7", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 5.2.7-M2", - "impl_anchor": "IMPL 5.2.7-M2", - "condition": "FLAG_OT_USED", - "requirement": "Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert.", - "implementation": "Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert (BL-NET-01).", + "impl_anchor": "IMPL 5.2.7", + "condition": null, + "requirement": "Anforderungen an die Netzsegmentierung sind bestimmt und erfüllt.", "link": "{{LINK:R10#5.2.7}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -1449,29 +3567,288 @@ { "id": "5.2.7-S1", "policy": "R10", - "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.7", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 5.2.7-S1", - "impl_anchor": "IMPL 5.2.7-S1", + "impl_anchor": "IMPL 5.2.7", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Ein aktueller Netzplan und ein Segmentierungskonzept liegen vor.", - "implementation": "Ein aktueller Netzplan und ein Segmentierungskonzept werden gepflegt.", + "requirement": "Verfahren für das Management und die Steuerung von Netzwerken sind definiert.", "link": "{{LINK:R10#5.2.7}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, + { + "id": "5.2.7-S2", + "policy": "R10", + "control": "5.2.7", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.2.7-S2", + "impl_anchor": "IMPL 5.2.7", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Für eine risikobasierte Netzsegmentierung werden die einschlägigen Aspekte berücksichtigt.", + "link": "{{LINK:R10#5.2.7}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.7-H1", + "policy": "R10", + "control": "5.2.7", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 5.2.7-H1", + "impl_anchor": "IMPL 5.2.7-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Erweiterte Anforderungen an das Management und die Steuerung von Netzwerken sind bestimmt und umgesetzt. (C, I, A)", + "link": "{{LINK:R10#5.2.7}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.8-M1", + "policy": "R04", + "control": "5.2.8", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 5.2.8-M1", + "impl_anchor": "IMPL 5.2.8", + "condition": null, + "requirement": "Kritische IT-Dienste sind identifiziert und die Geschäftsauswirkung wird berücksichtigt.", + "link": "{{LINK:R04#5.2.8}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [ + "VA-02" + ] + }, + { + "id": "5.2.8-M2", + "policy": "R04", + "control": "5.2.8", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 5.2.8-M2", + "impl_anchor": "IMPL 5.2.8", + "condition": null, + "requirement": "Anforderungen und Verantwortlichkeiten für Kontinuität und Wiederherstellung dieser IT-Dienste sind relevanten Stakeholdern bekannt und erfüllt.", + "link": "{{LINK:R04#5.2.8}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.8-S1", + "policy": "R04", + "control": "5.2.8", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.2.8-S1", + "impl_anchor": "IMPL 5.2.8", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Kritische IT-Systeme sind identifiziert; dabei werden die einschlägigen Aspekte berücksichtigt.", + "link": "{{LINK:R04#5.2.8}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [ + "VA-02" + ] + }, + { + "id": "5.2.8-S2", + "policy": "R04", + "control": "5.2.8", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.2.8-S2", + "impl_anchor": "IMPL 5.2.8", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Eine Kontinuitätsplanung existiert und wird regelmäßig überprüft und aktualisiert.", + "link": "{{LINK:R04#5.2.8}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.8-S3", + "policy": "R04", + "control": "5.2.8", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.2.8-S3", + "impl_anchor": "IMPL 5.2.8", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Die Kontinuitätsplanung umfasst mindestens (D)DoS-Angriffe, erfolgreiche Ransomware-Angriffe und andere Sabotage, Systemausfallszenarien sowie Naturkatastrophen, die kritische IT-Systeme betreffen.", + "link": "{{LINK:R04#5.2.8}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.8-H1", + "policy": "R04", + "control": "5.2.8", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 5.2.8-H1", + "impl_anchor": "IMPL 5.2.8-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Die Kontinuitätsplanung enthält vordefinierte Zeitrahmen (Recovery Time Objective) für die Wiederaufnahme des Betriebs. (A)", + "link": "{{LINK:R04#5.2.8}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.8-H2", + "policy": "R04", + "control": "5.2.8", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 5.2.8-H2", + "impl_anchor": "IMPL 5.2.8-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Angemessene SLAs mit externen Dienstleistern entsprechend der Kontinuitätsplanung bestehen. (A)", + "link": "{{LINK:R04#5.2.8}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.8-H3", + "policy": "R04", + "control": "5.2.8", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 5.2.8-H3", + "impl_anchor": "IMPL 5.2.8-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Die Kontinuitätspläne umfassen die Koordination vertraglich vereinbarter Kommunikation mit Geschäftspartnern. (A)", + "link": "{{LINK:R04#5.2.8}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.8-H4", + "policy": "R04", + "control": "5.2.8", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 5.2.8-H4", + "impl_anchor": "IMPL 5.2.8-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Die Kontinuitätsplanung wird regelmäßig getestet, inkl. vollständiger Wiederherstellung in einen bekannten Zustand und Einhaltung definierter Zielzeiten. (A)", + "link": "{{LINK:R04#5.2.8}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.8-H5", + "policy": "R04", + "control": "5.2.8", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 5.2.8-H5", + "impl_anchor": "IMPL 5.2.8-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Eine Backup- und Wiederherstellungsstrategie für kritische IT-Dienste und Informationen ist definiert und umgesetzt. (C, I, A)", + "link": "{{LINK:R04#5.2.8}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.8-H6", + "policy": "R04", + "control": "5.2.8", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 5.2.8-H6", + "impl_anchor": "IMPL 5.2.8-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Backups kritischer IT-Dienste und Informationen sind ausreichend gegen unbefugte Veränderung/Löschung durch Schadsoftware geschützt. (I, A)", + "link": "{{LINK:R04#5.2.8}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.8-H7", + "policy": "R04", + "control": "5.2.8", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 5.2.8-H7", + "impl_anchor": "IMPL 5.2.8-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Backups kritischer IT-Dienste und Informationen sind ausreichend gegen unbefugten Zugriff durch Schadsoftware oder Betreiber geschützt. (C, I)", + "link": "{{LINK:R04#5.2.8}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.8-V1", + "policy": "R04", + "control": "5.2.8", + "level": "vhigh", + "type": "SEHR HOCH", + "is_isa": true, + "req_anchor": "REQ 5.2.8-V1", + "impl_anchor": "IMPL 5.2.8-elev", + "condition": "FLAG_VERY_HIGH_PROTECTION", + "requirement": "Die Kontinuitätsplanung ist mit den Kontinuitätsplänen relevanter externer Dienstleister abgestimmt. (A)", + "link": "{{LINK:R04#5.2.8}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.8-V2", + "policy": "R04", + "control": "5.2.8", + "level": "vhigh", + "type": "SEHR HOCH", + "is_isa": true, + "req_anchor": "REQ 5.2.8-V2", + "impl_anchor": "IMPL 5.2.8-elev", + "condition": "FLAG_VERY_HIGH_PROTECTION", + "requirement": "Die Fortführung wesentlicher Kern- und Geschäftsfunktionen mit minimalem oder keinem Verlust an Betriebskontinuität ist möglich; dabei werden die einschlägigen Aspekte berücksichtigt.", + "link": "{{LINK:R04#5.2.8}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.8-V3", + "policy": "R04", + "control": "5.2.8", + "level": "vhigh", + "type": "SEHR HOCH", + "is_isa": true, + "req_anchor": "REQ 5.2.8-V3", + "impl_anchor": "IMPL 5.2.8-elev", + "condition": "FLAG_VERY_HIGH_PROTECTION", + "requirement": "Die Kontinuitätsplanung wird regelmäßig getestet. Testszenarien, Ergebnisse und Lessons Learned werden aufgezeichnet. (I, A)", + "link": "{{LINK:R04#5.2.8}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "5.2.9-M1", "policy": "R10", - "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.9", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 5.2.9-M1", - "impl_anchor": "IMPL 5.2.9-M1", + "impl_anchor": "IMPL 5.2.9", "condition": null, - "requirement": "Daten und IT-Dienste werden gesichert; Wiederherstellung ist geregelt.", - "implementation": "Daten und Dienste werden nach Schema {{BACKUP_SCHEME}} über {{TECH_BACKUP}} gesichert (BL-OPS-05); die Wiederherstellung ist geregelt.", + "requirement": "Backup-Konzepte existieren für relevante IT-Systeme. Angemessene Schutzmaßnahmen für Vertraulichkeit, Integrität und Verfügbarkeit der Datensicherungen werden berücksichtigt.", "link": "{{LINK:R10#5.2.9}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -1481,14 +3858,14 @@ { "id": "5.2.9-M2", "policy": "R10", - "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.9", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 5.2.9-M2", - "impl_anchor": "IMPL 5.2.9-M2", + "impl_anchor": "IMPL 5.2.9", "condition": null, - "requirement": "Wiederherstellungstests werden regelmäßig durchgeführt.", - "implementation": "Wiederherstellungstests werden mindestens {{BACKUP_TEST_FREQ}} durchgeführt und dokumentiert (BL-OPS-06).", + "requirement": "Wiederherstellungskonzepte existieren für relevante IT-Dienste.", "link": "{{LINK:R10#5.2.9}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -1498,31 +3875,106 @@ { "id": "5.2.9-S1", "policy": "R10", - "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.9", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 5.2.9-S1", - "impl_anchor": "IMPL 5.2.9-S1", + "impl_anchor": "IMPL 5.2.9", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Backups werden geschützt/ausgelagert aufbewahrt (z. B. offline/immutable).", - "implementation": "Backups werden geschützt und ausgelagert aufbewahrt (offline/immutable), Aufbewahrung {{BACKUP_RETENTION}}.", + "requirement": "Für jeden relevanten IT-Dienst existiert ein Backup- und Wiederherstellungskonzept. Abhängigkeiten zwischen IT-Diensten und die Reihenfolge der Wiederherstellung werden berücksichtigt.", "link": "{{LINK:R10#5.2.9}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-05" ] }, + { + "id": "5.2.9-H1", + "policy": "R10", + "control": "5.2.9", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 5.2.9-H1", + "impl_anchor": "IMPL 5.2.9-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Backup- und Wiederherstellungskonzepte werden methodisch in regelmäßigen Abständen überprüft. (A)", + "link": "{{LINK:R10#5.2.9}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.9-H2", + "policy": "R10", + "control": "5.2.9", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 5.2.9-H2", + "impl_anchor": "IMPL 5.2.9-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Die grundsätzliche Wiederherstellbarkeit wird berücksichtigt und getestet (z. B. Stichprobentests, Testsysteme). (I, A)", + "link": "{{LINK:R10#5.2.9}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.9-V1", + "policy": "R10", + "control": "5.2.9", + "level": "vhigh", + "type": "SEHR HOCH", + "is_isa": true, + "req_anchor": "REQ 5.2.9-V1", + "impl_anchor": "IMPL 5.2.9-elev", + "condition": "FLAG_VERY_HIGH_PROTECTION", + "requirement": "(Zusätzliche) Backups werden über Offline-Verfahren, unveränderliche (immutable) Backups oder eine isolierte IAM-Lösung durchgeführt. (I, A)", + "link": "{{LINK:R10#5.2.9}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.9-V2", + "policy": "R10", + "control": "5.2.9", + "level": "vhigh", + "type": "SEHR HOCH", + "is_isa": true, + "req_anchor": "REQ 5.2.9-V2", + "impl_anchor": "IMPL 5.2.9-elev", + "condition": "FLAG_VERY_HIGH_PROTECTION", + "requirement": "Wiederherstellungsverfahren werden methodisch in regelmäßigen Abständen technisch getestet. (I, A)", + "link": "{{LINK:R10#5.2.9}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.2.9-V3", + "policy": "R10", + "control": "5.2.9", + "level": "vhigh", + "type": "SEHR HOCH", + "is_isa": true, + "req_anchor": "REQ 5.2.9-V3", + "impl_anchor": "IMPL 5.2.9-elev", + "condition": "FLAG_VERY_HIGH_PROTECTION", + "requirement": "Geografische Redundanz wird in Backup- und Wiederherstellungskonzepten berücksichtigt. (A)", + "link": "{{LINK:R10#5.2.9}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "5.3.1-M1", "policy": "R11", - "policy_file": "R11_Sichere-Systembeschaffung-und-Entwicklung.md", "control": "5.3.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 5.3.1-M1", - "impl_anchor": "IMPL 5.3.1-M1", + "impl_anchor": "IMPL 5.3.1", "condition": null, - "requirement": "Bei Beschaffung oder Weiterentwicklung von IT-Systemen werden Informationssicherheitsanforderungen ermittelt und berücksichtigt.", - "implementation": "Sicherheitsanforderungen sind fester Bestandteil von Beschaffungs- und Änderungsprozessen (Security by Design); die Prüfung erfolgt vor Freigabe im {{TOOL_TICKET}}.", + "requirement": "Die mit Design und Entwicklung eines IT-Dienstes verbundenen Informationssicherheitsanforderungen sind bestimmt und berücksichtigt.", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -1530,14 +3982,44 @@ { "id": "5.3.1-M2", "policy": "R11", - "policy_file": "R11_Sichere-Systembeschaffung-und-Entwicklung.md", "control": "5.3.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 5.3.1-M2", - "impl_anchor": "IMPL 5.3.1-M2", - "condition": "FLAG_DEV_INHOUSE", - "requirement": "Für die Eigenentwicklung gelten Vorgaben für sichere Entwicklung (Secure Coding, Tests, Freigaben).", - "implementation": "Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews, automatisierten Sicherheitstests (SAST/Dependency-Scan) und dokumentierten Freigaben.", + "impl_anchor": "IMPL 5.3.1", + "condition": null, + "requirement": "Die mit Beschaffung oder Erweiterung von IT-Diensten und -Komponenten verbundenen Informationssicherheitsanforderungen sind bestimmt und berücksichtigt.", + "link": "{{LINK:R11#5.3.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.3.1-M3", + "policy": "R11", + "control": "5.3.1", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 5.3.1-M3", + "impl_anchor": "IMPL 5.3.1", + "condition": null, + "requirement": "Informationssicherheitsanforderungen im Zusammenhang mit Änderungen an entwickelten IT-Diensten werden berücksichtigt.", + "link": "{{LINK:R11#5.3.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.3.1-M4", + "policy": "R11", + "control": "5.3.1", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 5.3.1-M4", + "impl_anchor": "IMPL 5.3.1", + "condition": null, + "requirement": "Systemabnahmetests werden unter Berücksichtigung der Informationssicherheitsanforderungen durchgeführt.", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -1545,14 +4027,89 @@ { "id": "5.3.1-S1", "policy": "R11", - "policy_file": "R11_Sichere-Systembeschaffung-und-Entwicklung.md", "control": "5.3.1", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 5.3.1-S1", - "impl_anchor": "IMPL 5.3.1-S1", + "impl_anchor": "IMPL 5.3.1", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Sicherheitsanforderungen sind Bestandteil des Beschaffungs-/Entwicklungsprozesses (Security by Design).", - "implementation": "Sicherheitsanforderungen werden dokumentiert und ihre Umsetzung vor Produktivsetzung geprüft.", + "requirement": "Anforderungsspezifikationen werden erstellt; dabei werden die einschlägigen Aspekte berücksichtigt.", + "link": "{{LINK:R11#5.3.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.3.1-S2", + "policy": "R11", + "control": "5.3.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.3.1-S2", + "impl_anchor": "IMPL 5.3.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Anforderungsspezifikationen werden gegen die Informationssicherheitsanforderungen geprüft.", + "link": "{{LINK:R11#5.3.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.3.1-S3", + "policy": "R11", + "control": "5.3.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.3.1-S3", + "impl_anchor": "IMPL 5.3.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Der IT-Dienst wird vor Produktivnutzung auf Einhaltung der Spezifikationen geprüft.", + "link": "{{LINK:R11#5.3.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.3.1-S4", + "policy": "R11", + "control": "5.3.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.3.1-S4", + "impl_anchor": "IMPL 5.3.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Die Nutzung von Produktivdaten zu Testzwecken wird soweit möglich vermieden (ggf. Anonymisierung/Pseudonymisierung); dabei werden die einschlägigen Aspekte berücksichtigt.", + "link": "{{LINK:R11#5.3.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.3.1-S5", + "policy": "R11", + "control": "5.3.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.3.1-S5", + "impl_anchor": "IMPL 5.3.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Testsysteme erhalten Schutzmaßnahmen vergleichbar zur Produktivumgebung, wenn Produktivdaten für Tests genutzt werden.", + "link": "{{LINK:R11#5.3.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.3.1-V1", + "policy": "R11", + "control": "5.3.1", + "level": "vhigh", + "type": "SEHR HOCH", + "is_isa": true, + "req_anchor": "REQ 5.3.1-V1", + "impl_anchor": "IMPL 5.3.1-elev", + "condition": "FLAG_VERY_HIGH_PROTECTION", + "requirement": "Die Sicherheit zweckgebauter oder wesentlich angepasster Software wird bei Inbetriebnahme, bei wesentlichen Änderungen oder regelmäßig getestet (z. B. Penetrationstest). (C, I, A)", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -1560,44 +4117,89 @@ { "id": "5.3.2-M1", "policy": "R11", - "policy_file": "R11_Sichere-Systembeschaffung-und-Entwicklung.md", "control": "5.3.2", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 5.3.2-M1", - "impl_anchor": "IMPL 5.3.2-M1", + "impl_anchor": "IMPL 5.3.2", "condition": null, - "requirement": "Sicherheitsanforderungen an Netzdienste (intern und extern) sind definiert.", - "implementation": "Für genutzte Netzdienste (intern/extern) sind Sicherheitsanforderungen definiert und vertraglich bzw. technisch vereinbart.", + "requirement": "Anforderungen an die Informationssicherheit von Netzdiensten sind bestimmt und erfüllt.", "link": "{{LINK:R11#5.3.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { - "id": "5.3.3-M1", + "id": "5.3.2-S1", "policy": "R11", - "policy_file": "R11_Sichere-Systembeschaffung-und-Entwicklung.md", - "control": "5.3.3", - "type": "MUSS", - "req_anchor": "REQ 5.3.3-M1", - "impl_anchor": "IMPL 5.3.3-M1", - "condition": null, - "requirement": "Rückgabe und sichere Entfernung/Löschung von Informationen und Assets sind geregelt.", - "implementation": "Rückgabe und sichere Löschung/Vernichtung (bei Vertragsende, Geräteausmusterung) sind nach BL-DEL-01 geregelt und werden nachgewiesen.", - "link": "{{LINK:R11#5.3.3}}", + "control": "5.3.2", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.3.2-S1", + "impl_anchor": "IMPL 5.3.2", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Ein Verfahren zur Absicherung und Nutzung von Netzdiensten ist definiert und umgesetzt.", + "link": "{{LINK:R11#5.3.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.3.2-S2", + "policy": "R11", + "control": "5.3.2", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.3.2-S2", + "impl_anchor": "IMPL 5.3.2", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Die Anforderungen werden in Form von SLAs vereinbart.", + "link": "{{LINK:R11#5.3.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.3.2-S3", + "policy": "R11", + "control": "5.3.2", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 5.3.2-S3", + "impl_anchor": "IMPL 5.3.2", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Angemessene Redundanzlösungen sind umgesetzt.", + "link": "{{LINK:R11#5.3.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "5.3.2-H1", + "policy": "R11", + "control": "5.3.2", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 5.3.2-H1", + "impl_anchor": "IMPL 5.3.2-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Verfahren zur Überwachung der Qualität des Netzverkehrs (z. B. Traffic-Flow-Analysen, Verfügbarkeitsmessungen) sind definiert und werden durchgeführt. (A)", + "link": "{{LINK:R11#5.3.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "5.3.3-S1", "policy": "R11", - "policy_file": "R11_Sichere-Systembeschaffung-und-Entwicklung.md", "control": "5.3.3", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 5.3.3-S1", - "impl_anchor": "IMPL 5.3.3-S1", + "impl_anchor": "IMPL 5.3.3", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Löschverfahren entsprechen dem Schutzbedarf; Löschungen werden nachgewiesen.", - "implementation": "Löschverfahren richten sich nach dem Schutzbedarf; Löschungen werden dokumentiert (Löschprotokoll).", + "requirement": "Eine Beschreibung des Beendigungsprozesses ist vorhanden, an Änderungen angepasst und vertraglich geregelt.", "link": "{{LINK:R11#5.3.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -1605,31 +4207,14 @@ { "id": "5.3.4-M1", "policy": "R12", - "policy_file": "R12_Cloud-KI-und-externe-IT-Dienste.md", "control": "5.3.4", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 5.3.4-M1", - "impl_anchor": "IMPL 5.3.4-M1", + "impl_anchor": "IMPL 5.3.4", "condition": null, - "requirement": "Bei geteilten externen IT-Diensten ist durch wirksame Mandantentrennung sichergestellt, dass Unbefugte anderer Organisationen nicht auf eigene Informationen zugreifen können.", - "implementation": "Bei geteilten externen Diensten wird eine wirksame Mandantentrennung gefordert und vertraglich zugesichert; die Prüfung erfolgt vor Freigabe.", - "link": "{{LINK:R12#5.3.4}}", - "nachweis_link": "{{LINK:NACHWEISREGISTER}}", - "verfahren": [ - "VA-11" - ] - }, - { - "id": "5.3.4-M2", - "policy": "R12", - "policy_file": "R12_Cloud-KI-und-externe-IT-Dienste.md", - "control": "5.3.4", - "type": "MUSS", - "req_anchor": "REQ 5.3.4-M2", - "impl_anchor": "IMPL 5.3.4-M2", - "condition": "FLAG_CLOUD_USED", - "requirement": "Cloud-Dienste werden vor Nutzung bewertet und freigegeben; nur freigegebene Dienste werden für Unternehmensinformationen genutzt.", - "implementation": "Cloud-Dienste werden vor Nutzung bewertet (Schutzbedarf, Datenlokation/EU, Verschlüsselung, Exit) und von {{ROLE_ISB}} freigegeben; die Freigabeliste wird im ISMS-Tool ({{TOOL_NAME}}) geführt.", + "requirement": "Eine wirksame Trennung (z. B. Mandantentrennung) verhindert den Zugriff unbefugter Nutzer anderer Organisationen auf eigene Informationen.", "link": "{{LINK:R12#5.3.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -1639,14 +4224,14 @@ { "id": "5.3.4-S1", "policy": "R12", - "policy_file": "R12_Cloud-KI-und-externe-IT-Dienste.md", "control": "5.3.4", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 5.3.4-S1", - "impl_anchor": "IMPL 5.3.4-S1", + "impl_anchor": "IMPL 5.3.4", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Das Segregationskonzept des Anbieters ist dokumentiert und wird bei Aenderungen angepasst.", - "implementation": "Das Segregationskonzept des Anbieters wird dokumentiert und bei Änderungen aktualisiert.", + "requirement": "Das Trennungskonzept des Anbieters ist dokumentiert und an Änderungen angepasst; dabei werden die einschlägigen Aspekte berücksichtigt.", "link": "{{LINK:R12#5.3.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -1656,14 +4241,14 @@ { "id": "5.3.4-KI-M1", "policy": "R12", - "policy_file": "R12_Cloud-KI-und-externe-IT-Dienste.md", "control": "5.3.4-KI", + "level": "must", "type": "MUSS", + "is_isa": false, "req_anchor": "REQ 5.3.4-KI-M1", - "impl_anchor": "IMPL 5.3.4-KI-M1", + "impl_anchor": "IMPL 5.3.4-KI", "condition": null, "requirement": "Der Einsatz von KI-/GenAI-Diensten ist geregelt; es werden nur freigegebene Dienste genutzt.", - "implementation": "Der Einsatz von KI-/GenAI-Diensten ist geregelt; nur von {{ROLE_ISB}} freigegebene Dienste (Freigabeliste im ISMS-Tool) dürfen genutzt werden.", "link": "{{LINK:R12#5.3.4-KI}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -1673,14 +4258,14 @@ { "id": "5.3.4-KI-M2", "policy": "R12", - "policy_file": "R12_Cloud-KI-und-externe-IT-Dienste.md", "control": "5.3.4-KI", + "level": "must", "type": "MUSS", + "is_isa": false, "req_anchor": "REQ 5.3.4-KI-M2", - "impl_anchor": "IMPL 5.3.4-KI-M2", + "impl_anchor": "IMPL 5.3.4-KI", "condition": null, "requirement": "Die Eingabe vertraulicher oder personenbezogener Informationen in nicht freigegebene KI-Dienste ist untersagt; zulässige Datenklassen je Dienst sind definiert.", - "implementation": "Zulässige Datenklassen je KI-Dienst sind definiert; die Eingabe vertraulicher oder personenbezogener Daten in nicht freigegebene Dienste ist untersagt (Awareness BL-HR-01).", "link": "{{LINK:R12#5.3.4-KI}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -1690,14 +4275,14 @@ { "id": "5.3.4-KI-M3", "policy": "R12", - "policy_file": "R12_Cloud-KI-und-externe-IT-Dienste.md", "control": "5.3.4-KI", + "level": "must", "type": "MUSS", + "is_isa": false, "req_anchor": "REQ 5.3.4-KI-M3", - "impl_anchor": "IMPL 5.3.4-KI-M3", + "impl_anchor": "IMPL 5.3.4-KI", "condition": null, - "requirement": "Bei freigegebenen KI-Diensten ist geklärt, ob Eingaben zum Training genutzt werden; eine Trainings-/Weitergabe von Unternehmensdaten wird ausgeschlossen oder vertraglich untersagt.", - "implementation": "Bei Freigabe wird geprüft und vertraglich sichergestellt, dass Eingaben nicht zum Training genutzt oder an Dritte weitergegeben werden (Opt-out bzw. Enterprise-Vertrag).", + "requirement": "Bei freigegebenen KI-Diensten ist geklärt und vertraglich sichergestellt, dass Eingaben nicht zum Training genutzt oder weitergegeben werden.", "link": "{{LINK:R12#5.3.4-KI}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -1707,14 +4292,14 @@ { "id": "5.3.4-KI-S1", "policy": "R12", - "policy_file": "R12_Cloud-KI-und-externe-IT-Dienste.md", "control": "5.3.4-KI", + "level": "should", "type": "SOLL", + "is_isa": false, "req_anchor": "REQ 5.3.4-KI-S1", - "impl_anchor": "IMPL 5.3.4-KI-S1", + "impl_anchor": "IMPL 5.3.4-KI", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Ergebnisse werden vor geschäftskritischer Verwendung geprüft (Human-in-the-Loop); der KI-Einsatz wird dokumentiert; regulatorische Anforderungen (z. B. EU AI Act) werden berücksichtigt.", - "implementation": "KI-Ergebnisse werden vor geschäftskritischer Verwendung durch Menschen geprüft (Human-in-the-Loop); der KI-Einsatz wird dokumentiert und regulatorische Anforderungen (EU AI Act) berücksichtigt.", + "requirement": "Ergebnisse von KI-Diensten werden vor geschäftskritischer Verwendung geprüft (Human-in-the-Loop); der KI-Einsatz wird dokumentiert und regulatorische Anforderungen (z. B. EU AI Act) berücksichtigt.", "link": "{{LINK:R12#5.3.4-KI}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -1724,14 +4309,14 @@ { "id": "6.1.1-M1", "policy": "R13", - "policy_file": "R13_Lieferanten-und-Dienstleistersteuerung.md", "control": "6.1.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 6.1.1-M1", - "impl_anchor": "IMPL 6.1.1-M1", + "impl_anchor": "IMPL 6.1.1", "condition": null, - "requirement": "Informationssicherheitsanforderungen an Auftragnehmer/Lieferanten sind ermittelt und werden vertraglich vereinbart und überwacht.", - "implementation": "Sicherheitsanforderungen an Lieferanten werden ermittelt, vertraglich vereinbart und überwacht; das Lieferantenverzeichnis wird im ISMS-Tool ({{TOOL_NAME}}) geführt.", + "requirement": "Auftragnehmer und Partner werden einer Sicherheitsrisikobewertung unterzogen.", "link": "{{LINK:R13#6.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ @@ -1741,99 +4326,459 @@ { "id": "6.1.1-M2", "policy": "R13", - "policy_file": "R13_Lieferanten-und-Dienstleistersteuerung.md", "control": "6.1.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 6.1.1-M2", - "impl_anchor": "IMPL 6.1.1-M2", + "impl_anchor": "IMPL 6.1.1", "condition": null, - "requirement": "Lieferanten werden risikoorientiert bewertet.", - "implementation": "Lieferanten werden risikoorientiert nach BL-SUP-01 (Schutzbedarf, Zugriff) klassifiziert.", + "requirement": "Ein angemessenes Informationssicherheitsniveau wird durch vertragliche Vereinbarungen mit Auftragnehmern und Partnern sichergestellt.", "link": "{{LINK:R13#6.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-10" ] }, + { + "id": "6.1.1-M3", + "policy": "R13", + "control": "6.1.1", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 6.1.1-M3", + "impl_anchor": "IMPL 6.1.1", + "condition": null, + "requirement": "Sofern zutreffend, werden vertragliche Vereinbarungen mit Auftraggebern/Kunden an Auftragnehmer und Partner weitergegeben.", + "link": "{{LINK:R13#6.1.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "6.1.1-S1", "policy": "R13", - "policy_file": "R13_Lieferanten-und-Dienstleistersteuerung.md", "control": "6.1.1", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 6.1.1-S1", - "impl_anchor": "IMPL 6.1.1-S1", + "impl_anchor": "IMPL 6.1.1", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Die Einhaltung der Anforderungen wird regelmäßig überprüft (z. B. Nachweise, Audits, TISAX-Label).", - "implementation": "Die Einhaltung wird risikobasiert überprüft (Selbstauskunft, Nachweise, Audits, TISAX-Label).", + "requirement": "Auftragnehmer und Partner sind vertraglich verpflichtet, Anforderungen an ein angemessenes Informationssicherheitsniveau an ihre Unterauftragnehmer weiterzugeben.", "link": "{{LINK:R13#6.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-10" ] }, + { + "id": "6.1.1-S2", + "policy": "R13", + "control": "6.1.1", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 6.1.1-S2", + "impl_anchor": "IMPL 6.1.1", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Leistungsberichte und Dokumente von Auftragnehmern und Partnern werden geprüft.", + "link": "{{LINK:R13#6.1.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "6.1.1-H1", + "policy": "R13", + "control": "6.1.1", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 6.1.1-H1", + "impl_anchor": "IMPL 6.1.1-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Es wird nachgewiesen, dass das Informationssicherheitsniveau des Lieferanten dem Schutzbedarf angemessen ist (z. B. geprüfter Fragebogen/Selbstauskunft, Attestierung, Zertifikat, Lieferantenaudit). (C, I, A)", + "link": "{{LINK:R13#6.1.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "6.1.1-H2", + "policy": "R13", + "control": "6.1.1", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 6.1.1-H2", + "impl_anchor": "IMPL 6.1.1-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Der Grad der Erfüllung geforderter Nachweise durch den Lieferanten wird dokumentiert, regelmäßig und bei Änderungen überprüft und überwacht. (C, I, A)", + "link": "{{LINK:R13#6.1.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "6.1.1-H3", + "policy": "R13", + "control": "6.1.1", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 6.1.1-H3", + "impl_anchor": "IMPL 6.1.1-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Die Einhaltung vertraglicher Vereinbarungen durch den Lieferanten wird geprüft, dokumentiert, regelmäßig und bei Änderungen überprüft und überwacht. (C, I, A)", + "link": "{{LINK:R13#6.1.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "6.1.1-V1", + "policy": "R13", + "control": "6.1.1", + "level": "vhigh", + "type": "SEHR HOCH", + "is_isa": true, + "req_anchor": "REQ 6.1.1-V1", + "impl_anchor": "IMPL 6.1.1-elev", + "condition": "FLAG_VERY_HIGH_PROTECTION", + "requirement": "Das angemessene Informationssicherheitsniveau sollte durch ein Drittparteien-Audit (angemessenes TISAX-Label o. Ä.) oder ein angemessenes Lieferantenaudit nachgewiesen werden. Ohne Audit muss die Leitung eine risikobasierte Entscheidung zur Fortführung treffen; ein Nachweis dieser Entscheidung existiert. (C, I, A)", + "link": "{{LINK:R13#6.1.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "6.1.1-V2", + "policy": "R13", + "control": "6.1.1", + "level": "vhigh", + "type": "SEHR HOCH", + "is_isa": true, + "req_anchor": "REQ 6.1.1-V2", + "impl_anchor": "IMPL 6.1.1-elev", + "condition": "FLAG_VERY_HIGH_PROTECTION", + "requirement": "Vertragliche Verpflichtungen gegenüber Kunden zur Transparenz von Lieferkettenrisiken werden erfüllt. (C, I, A)", + "link": "{{LINK:R13#6.1.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "6.1.2-M1", "policy": "R13", - "policy_file": "R13_Lieferanten-und-Dienstleistersteuerung.md", "control": "6.1.2", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 6.1.2-M1", - "impl_anchor": "IMPL 6.1.2-M1", + "impl_anchor": "IMPL 6.1.2", "condition": null, - "requirement": "Der Austausch von Informationen mit Externen ist durch Vertraulichkeitsvereinbarungen (NDA) abgesichert.", - "implementation": "Vor dem Austausch schutzbedürftiger Informationen werden Vertraulichkeitsvereinbarungen (NDA) abgeschlossen und im ISMS-Tool hinterlegt.", + "requirement": "Die Vertraulichkeitsanforderungen sind bestimmt und erfüllt.", "link": "{{LINK:R13#6.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-10" ] }, + { + "id": "6.1.2-M2", + "policy": "R13", + "control": "6.1.2", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 6.1.2-M2", + "impl_anchor": "IMPL 6.1.2", + "condition": null, + "requirement": "Anforderungen und Verfahren zur Anwendung von Vertraulichkeitsvereinbarungen sind allen Personen bekannt, die schutzbedürftige Informationen weitergeben.", + "link": "{{LINK:R13#6.1.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "6.1.2-M3", + "policy": "R13", + "control": "6.1.2", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 6.1.2-M3", + "impl_anchor": "IMPL 6.1.2", + "condition": null, + "requirement": "Gültige Vertraulichkeitsvereinbarungen werden vor der Weitergabe schutzbedürftiger Informationen abgeschlossen.", + "link": "{{LINK:R13#6.1.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "6.1.2-M4", + "policy": "R13", + "control": "6.1.2", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 6.1.2-M4", + "impl_anchor": "IMPL 6.1.2", + "condition": null, + "requirement": "Die Anforderungen und Verfahren zur Nutzung von Vertraulichkeitsvereinbarungen und zum Umgang mit schutzbedürftigen Informationen werden regelmäßig überprüft.", + "link": "{{LINK:R13#6.1.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "6.1.2-S1", "policy": "R13", - "policy_file": "R13_Lieferanten-und-Dienstleistersteuerung.md", "control": "6.1.2", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 6.1.2-S1", - "impl_anchor": "IMPL 6.1.2-S1", + "impl_anchor": "IMPL 6.1.2", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "NDA-Vorlagen sind standardisiert; Geltungsdauer und Rückgabe-/Löschpflichten sind geregelt.", - "implementation": "Standardisierte NDA-Vorlagen mit Geltungsdauer sowie Rückgabe-/Löschpflichten werden verwendet.", + "requirement": "Vorlagen für Vertraulichkeitsvereinbarungen sind vorhanden und auf rechtliche Anwendbarkeit geprüft.", "link": "{{LINK:R13#6.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-10" ] }, + { + "id": "6.1.2-S2", + "policy": "R13", + "control": "6.1.2", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 6.1.2-S2", + "impl_anchor": "IMPL 6.1.2", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Vertraulichkeitsvereinbarungen umfassen beteiligte Personen/Organisationen, Art der Informationen, Gegenstand, Gültigkeitsdauer und Verantwortlichkeiten der verpflichteten Partei.", + "link": "{{LINK:R13#6.1.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "6.1.2-S3", + "policy": "R13", + "control": "6.1.2", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 6.1.2-S3", + "impl_anchor": "IMPL 6.1.2", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Vertraulichkeitsvereinbarungen enthalten Regelungen zum Umgang mit schutzbedürftigen Informationen über die Vertragsbeziehung hinaus.", + "link": "{{LINK:R13#6.1.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "6.1.2-S4", + "policy": "R13", + "control": "6.1.2", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 6.1.2-S4", + "impl_anchor": "IMPL 6.1.2", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Möglichkeiten zum Nachweis der Einhaltung (z. B. Prüfung durch unabhängige Dritte oder Auditrechte) sind definiert.", + "link": "{{LINK:R13#6.1.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "6.1.2-S5", + "policy": "R13", + "control": "6.1.2", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 6.1.2-S5", + "impl_anchor": "IMPL 6.1.2", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Ein Prozess zur Überwachung der Gültigkeitsdauer temporärer Vertraulichkeitsvereinbarungen und zur rechtzeitigen Verlängerung ist definiert und umgesetzt.", + "link": "{{LINK:R13#6.1.2}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "6.1.3-M1", "policy": "R13", - "policy_file": "R13_Lieferanten-und-Dienstleistersteuerung.md", "control": "6.1.3", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 6.1.3-M1", - "impl_anchor": "IMPL 6.1.3-M1", - "condition": "FLAG_EXTERNAL_IT", - "requirement": "Verantwortlichkeiten zwischen der Organisation und externen IT-Dienstleistern sind klar abgegrenzt und dokumentiert.", - "implementation": "Die Verantwortlichkeiten mit externen IT-Dienstleistern (Betriebs-, Sicherheits-, Melde- und Mitwirkungspflichten) sind abgegrenzt und vertraglich dokumentiert.", + "impl_anchor": "IMPL 6.1.3", + "condition": null, + "requirement": "Die betroffenen IT-Dienste sind identifiziert.", "link": "{{LINK:R13#6.1.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-10" ] }, + { + "id": "6.1.3-M2", + "policy": "R13", + "control": "6.1.3", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 6.1.3-M2", + "impl_anchor": "IMPL 6.1.3", + "condition": null, + "requirement": "Die für den IT-Dienst relevanten Sicherheitsanforderungen sind bestimmt.", + "link": "{{LINK:R13#6.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "6.1.3-M3", + "policy": "R13", + "control": "6.1.3", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 6.1.3-M3", + "impl_anchor": "IMPL 6.1.3", + "condition": null, + "requirement": "Die für die Umsetzung der Anforderung verantwortliche Organisation ist definiert und sich ihrer Verantwortung bewusst.", + "link": "{{LINK:R13#6.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "6.1.3-M4", + "policy": "R13", + "control": "6.1.3", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 6.1.3-M4", + "impl_anchor": "IMPL 6.1.3", + "condition": null, + "requirement": "Mechanismen für geteilte Verantwortlichkeiten sind spezifiziert und umgesetzt.", + "link": "{{LINK:R13#6.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "6.1.3-M5", + "policy": "R13", + "control": "6.1.3", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 6.1.3-M5", + "impl_anchor": "IMPL 6.1.3", + "condition": null, + "requirement": "Die verantwortliche Organisation erfüllt ihre jeweiligen Verantwortlichkeiten.", + "link": "{{LINK:R13#6.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, { "id": "6.1.3-S1", "policy": "R13", - "policy_file": "R13_Lieferanten-und-Dienstleistersteuerung.md", "control": "6.1.3", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 6.1.3-S1", - "impl_anchor": "IMPL 6.1.3-S1", + "impl_anchor": "IMPL 6.1.3", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Schnittstellen, Eskalations- und Meldewege mit Dienstleistern sind vereinbart.", - "implementation": "Schnittstellen sowie Eskalations- und Meldewege sind vertraglich vereinbart (Anbindung an R04).", + "requirement": "Bei IT-Diensten ist die Konfiguration auf Basis der notwendigen Sicherheitsanforderungen konzipiert, umgesetzt und dokumentiert.", + "link": "{{LINK:R13#6.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "6.1.3-S2", + "policy": "R13", + "control": "6.1.3", + "level": "should", + "type": "SOLL", + "is_isa": true, + "req_anchor": "REQ 6.1.3-S2", + "impl_anchor": "IMPL 6.1.3", + "condition": "FLAG_INCLUDE_SHOULD", + "requirement": "Das verantwortliche Personal ist angemessen geschult.", + "link": "{{LINK:R13#6.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "6.1.3-H1", + "policy": "R13", + "control": "6.1.3", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 6.1.3-H1", + "impl_anchor": "IMPL 6.1.3-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Eine Liste der betroffenen IT-Dienste und der jeweils verantwortlichen IT-Dienstleister existiert. (C, I, A)", + "link": "{{LINK:R13#6.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "6.1.3-H2", + "policy": "R13", + "control": "6.1.3", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 6.1.3-H2", + "impl_anchor": "IMPL 6.1.3-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Die Anwendbarkeit der ISA-Controls wurde bewertet und dokumentiert. (C, I, A)", + "link": "{{LINK:R13#6.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "6.1.3-H3", + "policy": "R13", + "control": "6.1.3", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 6.1.3-H3", + "impl_anchor": "IMPL 6.1.3-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Die Dienstkonfiguration ist in die regelmäßigen Sicherheitsbewertungen einbezogen. (C, I, A)", + "link": "{{LINK:R13#6.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "6.1.3-H4", + "policy": "R13", + "control": "6.1.3", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 6.1.3-H4", + "impl_anchor": "IMPL 6.1.3-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Es wird nachgewiesen, dass die IT-Dienstleister ihre Verantwortung erfüllen. (C, I, A)", + "link": "{{LINK:R13#6.1.3}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "6.1.3-H5", + "policy": "R13", + "control": "6.1.3", + "level": "high", + "type": "HOCH", + "is_isa": true, + "req_anchor": "REQ 6.1.3-H5", + "impl_anchor": "IMPL 6.1.3-elev", + "condition": "FLAG_HIGH_PROTECTION", + "requirement": "Die Integration in lokale Schutzmaßnahmen (z. B. sichere Authentifizierungsmechanismen) ist etabliert und dokumentiert. (C, I, A)", "link": "{{LINK:R13#6.1.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -1841,14 +4786,29 @@ { "id": "7.1.1-M1", "policy": "R14", - "policy_file": "R14_Compliance-und-Datenschutz.md", "control": "7.1.1", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 7.1.1-M1", - "impl_anchor": "IMPL 7.1.1-M1", + "impl_anchor": "IMPL 7.1.1", "condition": null, - "requirement": "Relevante gesetzliche, regulatorische und vertragliche Anforderungen an die Informationssicherheit sind identifiziert, dokumentiert und werden eingehalten.", - "implementation": "Relevante gesetzliche, regulatorische und vertragliche Anforderungen werden in einem Compliance-/Rechtsregister im ISMS-Tool ({{TOOL_NAME}}) erfasst und ihre Einhaltung nachverfolgt.", + "requirement": "Rechtliche, regulatorische und vertragliche Vorgaben mit Relevanz für die Informationssicherheit werden regelmäßig bestimmt.", + "link": "{{LINK:R14#7.1.1}}", + "nachweis_link": "{{LINK:NACHWEISREGISTER}}", + "verfahren": [] + }, + { + "id": "7.1.1-M2", + "policy": "R14", + "control": "7.1.1", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 7.1.1-M2", + "impl_anchor": "IMPL 7.1.1", + "condition": null, + "requirement": "Richtlinien zur Einhaltung der Vorgaben sind definiert, umgesetzt und den verantwortlichen Personen kommuniziert.", "link": "{{LINK:R14#7.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -1856,14 +4816,14 @@ { "id": "7.1.1-S1", "policy": "R14", - "policy_file": "R14_Compliance-und-Datenschutz.md", "control": "7.1.1", + "level": "should", "type": "SOLL", + "is_isa": true, "req_anchor": "REQ 7.1.1-S1", - "impl_anchor": "IMPL 7.1.1-S1", + "impl_anchor": "IMPL 7.1.1", "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Ein Compliance-/Rechtsregister wird gepflegt und regelmäßig aktualisiert; Verantwortliche sind benannt.", - "implementation": "Das Register wird mindestens {{REVIEW_CYCLE}} aktualisiert; je Anforderung ist ein Verantwortlicher benannt.", + "requirement": "Die Integrität von Aufzeichnungen entsprechend rechtlichen, regulatorischen und vertraglichen Vorgaben sowie Geschäftsanforderungen wird berücksichtigt.", "link": "{{LINK:R14#7.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -1871,14 +4831,14 @@ { "id": "7.1.2-M1", "policy": "R14", - "policy_file": "R14_Compliance-und-Datenschutz.md", "control": "7.1.2", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 7.1.2-M1", - "impl_anchor": "IMPL 7.1.2-M1", + "impl_anchor": "IMPL 7.1.2", "condition": null, - "requirement": "Beim Umgang mit personenbezogenen Daten werden die datenschutzrechtlichen Anforderungen (z. B. DSGVO) berücksichtigt.", - "implementation": "Datenschutzrechtliche Anforderungen (DSGVO) werden berücksichtigt; {{ROLE_DPO}} ist eingebunden und bei relevanten Vorhaben (Datenschutz-Folgenabschätzung) beteiligt.", + "requirement": "Rechtliche und vertragliche Informationssicherheitsanforderungen an Verfahren und Prozesse bei der Verarbeitung personenbezogener Daten sind bestimmt.", "link": "{{LINK:R14#7.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] @@ -1886,29 +4846,29 @@ { "id": "7.1.2-M2", "policy": "R14", - "policy_file": "R14_Compliance-und-Datenschutz.md", "control": "7.1.2", + "level": "must", "type": "MUSS", + "is_isa": true, "req_anchor": "REQ 7.1.2-M2", - "impl_anchor": "IMPL 7.1.2-M2", + "impl_anchor": "IMPL 7.1.2", "condition": null, - "requirement": "Ein Verzeichnis der Verarbeitungstätigkeiten wird geführt.", - "implementation": "Das Verzeichnis der Verarbeitungstätigkeiten wird im ISMS-Tool ({{TOOL_NAME}}) geführt und gepflegt.", + "requirement": "Regelungen zur Einhaltung rechtlicher und vertraglicher Anforderungen an den Schutz personenbezogener Daten sind definiert und den beteiligten Personen bekannt.", "link": "{{LINK:R14#7.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { - "id": "7.1.2-S1", + "id": "7.1.2-M3", "policy": "R14", - "policy_file": "R14_Compliance-und-Datenschutz.md", "control": "7.1.2", - "type": "SOLL", - "req_anchor": "REQ 7.1.2-S1", - "impl_anchor": "IMPL 7.1.2-S1", - "condition": "FLAG_INCLUDE_SHOULD", - "requirement": "Technische und organisatorische Maßnahmen (TOM), Löschkonzepte und Betroffenenrechte sind geregelt.", - "implementation": "Technische und organisatorische Maßnahmen (TOM), Löschkonzepte (BL-DEL-01) und Prozesse für Betroffenenrechte sind geregelt.", + "level": "must", + "type": "MUSS", + "is_isa": true, + "req_anchor": "REQ 7.1.2-M3", + "impl_anchor": "IMPL 7.1.2", + "condition": null, + "requirement": "Prozesse und Verfahren zum Schutz personenbezogener Daten sind im Informationssicherheits-Managementsystem berücksichtigt.", "link": "{{LINK:R14#7.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/L00_Informationssicherheitsleitlinie.md b/seed/isms-vorlagenpaket-v2/richtlinien/L00_Informationssicherheitsleitlinie.md index 6198c43..a740a8d 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/L00_Informationssicherheitsleitlinie.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/L00_Informationssicherheitsleitlinie.md @@ -97,6 +97,7 @@ Die konkrete Rollen- und Verantwortlichkeitszuordnung wird im ISMS-Tool ({{TOOL_ ## 7. Verbindlichkeit + Diese Leitlinie ist durch die {{ROLE_MANAGEMENT}} genehmigt und für alle betroffenen Personen im Geltungsbereich verbindlich. {{#if FLAG_INCLUDE_SHOULD}}Verstöße gegen Informationssicherheitsanforderungen können zu organisatorischen, arbeitsrechtlichen oder vertraglichen Maßnahmen führen. {{/if}}Alle Mitarbeitenden sind verpflichtet: - die geltenden Informationssicherheitsrichtlinien einzuhalten, @@ -136,6 +137,9 @@ Die Nachweise zur Umsetzung dieser Leitlinie werden nicht in diesem Dokument gef ## 11. Verwandte Dokumente + +Weitere themenspezifische Sicherheitsrichtlinien (R01–R14) sind etabliert und aufeinander abgestimmt. + - Technische Sicherheits-Baseline: {{LINK:BASELINE}} - ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} - Nachweisregister: {{LINK:NACHWEISREGISTER}} diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R01_ISMS-Organisation-und-Rollen.md b/seed/isms-vorlagenpaket-v2/richtlinien/R01_ISMS-Organisation-und-Rollen.md index b002c90..13e7b5f 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R01_ISMS-Organisation-und-Rollen.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R01_ISMS-Organisation-und-Rollen.md @@ -14,7 +14,7 @@ ## 1. Zweck -Diese Richtlinie regelt Aufbau, Steuerung und Verantwortlichkeiten des Informationssicherheits-Managementsystems (ISMS) der {{ORG_NAME}} sowie die Berücksichtigung der Informationssicherheit in Projekten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. +Diese Richtlinie regelt Aufbau, Steuerung und Verantwortlichkeiten des ISMS der {{ORG_NAME}} sowie die Berücksichtigung der Informationssicherheit in Projekten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. ## 2. Geltungsbereich @@ -22,93 +22,96 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC ## 3. Anforderungen und Umsetzung -> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich). +> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich). ### 3.1 Steuerung der Informationssicherheit (ISA 1.2.1) - **Anforderung** -- **[MUSS]** Der Geltungsbereich des ISMS (Organisation, Standorte, Prozesse) ist bestimmt und dokumentiert. +- **[MUSS]** Der Geltungsbereich des ISMS (die durch das ISMS gesteuerte Organisation) ist definiert. -- **[MUSS]** Das ISMS wird durch die Leitung initiiert, gesteuert und überwacht; erforderliche Ressourcen werden bereitgestellt. +- **[MUSS]** Die Anforderungen der Organisation an das ISMS sind bestimmt. -- **[MUSS]** Die Wirksamkeit des ISMS wird regelmäßig durch die Leitung bewertet (Managementbewertung). -{{#if FLAG_INCLUDE_SHOULD}} - -- **[SOLL]** Informationssicherheitsziele sind messbar formuliert und werden nachverfolgt (KPI). -{{/if}} +- **[MUSS]** Die Organisationsleitung hat das ISMS beauftragt und genehmigt. + +- **[MUSS]** Das ISMS stellt der Organisationsleitung geeignete Mittel zur Überwachung und Steuerung bereit (z. B. Managementbewertung). + +- **[MUSS]** Die anwendbaren Controls sind bestimmt (z. B. ISO-27001-Anwendbarkeitserklärung oder ausgefüllter ISA-Katalog). + +- **[MUSS]** Die Wirksamkeit des ISMS wird regelmäßig durch die Leitung überprüft. **Umsetzung bei {{ORG_NAME}}** - -Der ISMS-Geltungsbereich (Organisation, Standorte, Prozesse) ist im ISMS-Tool ({{TOOL_NAME}}) dokumentiert, versioniert und wird dort gepflegt; wesentliche Änderungen gibt {{ROLE_ISB}} frei. - -Die {{ROLE_MANAGEMENT}} hat das ISMS per Managementbeschluss beauftragt, stellt Personal- und Budgetressourcen bereit und trägt die Gesamtverantwortung; die operative Steuerung liegt bei {{ROLE_ISB}}. - -Die Wirksamkeit wird mindestens {{REVIEW_CYCLE}} in einer dokumentierten Managementbewertung anhand von Zielen, Kennzahlen sowie Audit- und Vorfallsergebnissen geprüft; Protokoll und Maßnahmen werden im ISMS-Tool ({{TOOL_NAME}}) abgelegt. -{{#if FLAG_INCLUDE_SHOULD}} - -Messbare Informationssicherheitsziele und KPI (z. B. Schulungsquote, offene Maßnahmen, Patch-Compliance) sind definiert und werden im ISMS-Tool ({{TOOL_NAME}}) nachverfolgt. -{{/if}} - -### 3.2 Organisation der Verantwortlichkeiten (ISA 1.2.2) + +Der ISMS-Geltungsbereich, die Anforderungen und die anwendbaren Controls (Anwendbarkeitserklärung/ISA-Katalog) sind im ISMS-Tool ({{TOOL_NAME}}) dokumentiert. Die {{ROLE_MANAGEMENT}} hat das ISMS per Managementbeschluss beauftragt und genehmigt, stellt Ressourcen bereit und überprüft die Wirksamkeit mindestens {{REVIEW_CYCLE}} in einer dokumentierten Managementbewertung; die operative Steuerung liegt bei {{ROLE_ISB}}. +### 3.2 Organisation der Informationssicherheit (ISA 1.2.2) **Anforderung** -- **[MUSS]** Verantwortlichkeiten für Informationssicherheit sind definiert, zugewiesen und dokumentiert. +- **[MUSS]** Verantwortlichkeiten für Informationssicherheit sind definiert, dokumentiert und zugewiesen. -- **[MUSS]** Eine für Informationssicherheit verantwortliche Rolle ist benannt, verfügt über ausreichende Kompetenzen und einen direkten Berichtsweg zur Leitung. +- **[MUSS]** Die verantwortlichen Beschäftigten sind definiert, qualifiziert und für ihre Aufgabe befähigt. + +- **[MUSS]** Die erforderlichen Ressourcen stehen zur Verfügung. + +- **[MUSS]** Die Ansprechpartner sind innerhalb der Organisation und relevanten Geschäftspartnern bekannt. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** In Konflikt stehende Aufgaben und Verantwortungsbereiche sind getrennt (Funktionstrennung). +- **[SOLL]** Es besteht eine Definition und Dokumentation einer angemessenen Informationssicherheitsstruktur innerhalb der Organisation. {{/if}} {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Kontakte zu relevanten Behörden und Interessengruppen werden gepflegt. +- **[SOLL]** Sicherheitsrelevante Rollen, die nicht Teil des ISMS, aber für die Informationssicherheit relevant sind, werden berücksichtigt. +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Eine angemessene organisatorische Trennung von Verantwortlichkeiten ist etabliert, um Interessenkonflikte zu vermeiden (Funktionstrennung). (C, I, A) {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Verantwortlichkeiten sind in der Rollen-/Verantwortungsmatrix (Abschnitt 5) und im ISMS-Tool ({{TOOL_NAME}}) dokumentiert und den Rolleninhabern kommuniziert. - -Die Rolle {{ROLE_ISB}} ist schriftlich benannt, mit Zeit-/Budgetressourcen und Weisungsrechten ausgestattet und berichtet direkt an die {{ROLE_MANAGEMENT}}. -{{#if FLAG_INCLUDE_SHOULD}} - -In Konflikt stehende Tätigkeiten (Umsetzung vs. Kontrolle, Beantragung vs. Genehmigung) sind getrennt; unvermeidbare Doppelrollen werden dokumentiert und durch kompensierende Kontrollen (Vier-Augen-Prinzip) abgesichert. -{{/if}} -{{#if FLAG_INCLUDE_SHOULD}} - -Kontakte zu Behörden, CERT/CSIRT und relevanten Branchengremien werden von {{ROLE_ISB}} gepflegt und im ISMS-Tool hinterlegt. + +Die Verantwortlichkeiten sind in der Rollen-/Verantwortungsmatrix und im ISMS-Tool ({{TOOL_NAME}}) dokumentiert und den Rolleninhabern sowie relevanten Geschäftspartnern bekannt gemacht. Die Rolle {{ROLE_ISB}} ist benannt, qualifiziert, mit Ressourcen und Weisungsrechten ausgestattet und berichtet direkt an die {{ROLE_MANAGEMENT}}. + +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei hohem Schutzbedarf ist eine organisatorische Funktionstrennung (z. B. Umsetzung vs. Kontrolle) etabliert; unvermeidbare Doppelrollen werden durch kompensierende Kontrollen (Vier-Augen-Prinzip) abgesichert. {{/if}} ### 3.3 Informationssicherheit in Projekten (ISA 1.2.3) - **Anforderung** -- **[MUSS]** Projekte werden unter Berücksichtigung ihres Informationssicherheitsbedarfs klassifiziert. - -- **[MUSS]** In Projekten werden Informationssicherheitsanforderungen ermittelt und berücksichtigt. +- **[MUSS]** Projekte werden unter Berücksichtigung der Informationssicherheitsanforderungen klassifiziert. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Verfahren und Kriterien zur Klassifizierung von Projekten sind dokumentiert und werden angewandt. +- **[SOLL]** Verfahren und Kriterien für die Klassifizierung von Projekten sind dokumentiert. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** In einer frühen Projektphase wird eine Risikobewertung nach dem definierten Verfahren durchgeführt und bei Projektänderungen wiederholt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Für identifizierte Informationssicherheitsrisiken werden Maßnahmen abgeleitet und im Projekt berücksichtigt. +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Die abgeleiteten Maßnahmen werden während des Projekts regelmäßig überprüft und bei Änderungen der Bewertungskriterien neu bewertet. (C, I, A) {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Projekte werden zu Beginn anhand eines Kriterienkatalogs hinsichtlich Informationssicherheitsbedarf bewertet und klassifiziert; die Einstufung wird im {{TOOL_TICKET}} bzw. ISMS-Tool dokumentiert. - -Bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} verbindlich eingebunden; ermittelte Sicherheitsanforderungen werden als Aufgaben im {{TOOL_TICKET}} nachgehalten und vor Projektabschluss geprüft. -{{#if FLAG_INCLUDE_SHOULD}} - -Der Kriterienkatalog zur Projekteinstufung ist dokumentiert und wird einheitlich angewandt. + +Projekte werden zu Beginn anhand eines dokumentierten Kriterienkatalogs hinsichtlich Informationssicherheitsbedarf klassifiziert; die Einstufung wird im {{TOOL_TICKET}} bzw. ISMS-Tool dokumentiert. In einer frühen Phase und bei Änderungen erfolgt eine Risikobewertung; abgeleitete Maßnahmen werden als Aufgaben im {{TOOL_TICKET}} nachgehalten und vor Projektabschluss geprüft; bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} eingebunden. + +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei hohem Schutzbedarf werden die abgeleiteten Maßnahmen fortlaufend im Projektverlauf überprüft und bei geänderten Bewertungskriterien neu bewertet. {{/if}} ## 4. Verbindlichkeit @@ -119,10 +122,9 @@ Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich | Rolle | Verantwortung in dieser Richtlinie | |-------|-------------------------------------| -| {{ROLE_MANAGEMENT}} | Beauftragung und Gesamtverantwortung ISMS, Ressourcen, Managementbewertung | -| {{ROLE_ISB}} | Operative Steuerung des ISMS, Pflege der Verantwortlichkeiten | -| {{ROLE_IT_LEAD}} | Technische Umsetzung ISMS-relevanter Maßnahmen | -| Asset Owner / Prozessverantwortliche | Pflege zugeordneter Assets/Prozesse im ISMS-Tool | +| {{ROLE_MANAGEMENT}} | Beauftragung, Gesamtverantwortung, Managementbewertung | +| {{ROLE_ISB}} | Operative Steuerung des ISMS | +| {{ROLE_IT_LEAD}} | Technische Umsetzung | ## 6. Überprüfung und Aktualisierung @@ -130,14 +132,13 @@ Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{RO ## 7. Nachweise -Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). +Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). ## 8. Verwandte Dokumente -- Informationssicherheitsleitlinie: {{LINK:L00}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}} - ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} - Nachweisregister: {{LINK:NACHWEISREGISTER}} - Weitere: {{LINK:L00}}, {{LINK:R03}}, {{LINK:R13}} - + diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R02_Asset-und-Klassifizierungsrichtlinie.md b/seed/isms-vorlagenpaket-v2/richtlinien/R02_Asset-und-Klassifizierungsrichtlinie.md index 862924c..4861e15 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R02_Asset-und-Klassifizierungsrichtlinie.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R02_Asset-und-Klassifizierungsrichtlinie.md @@ -14,7 +14,7 @@ ## 1. Zweck -Diese Richtlinie regelt Identifikation, Inventarisierung, Klassifizierung und den geschützten Umgang mit Informationswerten und Assets der {{ORG_NAME}} sowie die Zulassung von Hard- und Software. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. +Diese Richtlinie regelt Identifikation, Klassifizierung und geschützten Umgang mit Informationswerten sowie die Zulassung von Hard- und Software. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. ## 2. Geltungsbereich @@ -22,98 +22,117 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC ## 3. Anforderungen und Umsetzung -> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich). - -### 3.1 Identifikation von Assets (ISA 1.3.1) +> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich). +### 3.1 Identifikation von Informationswerten (ISA 1.3.1) **Anforderung** -- **[MUSS]** Informationswerte und weitere Assets, die Informationen verarbeiten, sind identifiziert und erfasst. +- **[MUSS]** Informationswerte und weitere sicherheitsrelevante Assets der Organisation sind identifiziert und erfasst. -- **[MUSS]** Für jedes Asset ist ein Verantwortlicher (Owner) benannt. +- **[MUSS]** Die unterstützenden Assets, die die Informationswerte verarbeiten, sind identifiziert und erfasst. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Ein Katalog der relevanten Informationswerte wird gepflegt und regelmäßig aktualisiert. +- **[SOLL]** Ein Katalog der relevanten Informationswerte existiert; dabei werden die einschlägigen Aspekte berücksichtigt. {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Informationswerte und Assets werden im ISMS-Tool ({{TOOL_NAME}}) im Asset-Inventar mit Attributen (Owner, Standort, Schutzbedarf) erfasst; Zu-/Abgänge werden über {{TOOL_TICKET}} ausgelöst. - -Jedem Asset ist im Inventar ein verantwortlicher Owner zugeordnet, der Klassifizierung und Aktualität verantwortet. -{{#if FLAG_INCLUDE_SHOULD}} - -Das Asset-Inventar wird laufend gepflegt und mindestens {{REVIEW_CYCLE}} vollständig auf Aktualität geprüft (Review durch {{ROLE_IT_LEAD}}). -{{/if}} - -### 3.2 Klassifizierung (ISA 1.3.2) + +Informationswerte und unterstützende Assets werden im ISMS-Tool ({{TOOL_NAME}}) im Asset-Inventar mit Attributen (Owner, Standort, Schutzbedarf) erfasst und als Katalog gepflegt; Zu-/Abgänge werden über {{TOOL_TICKET}} ausgelöst. +### 3.2 Klassifizierung von Informationswerten (ISA 1.3.2) **Anforderung** -- **[MUSS]** Informationswerte sind nach Schutzbedarf (Vertraulichkeit, Integrität, Verfügbarkeit) klassifiziert. +- **[MUSS]** Ein konsistentes Schema zur Klassifizierung von Informationswerten hinsichtlich des Schutzziels Vertraulichkeit ist vorhanden. -- **[MUSS]** Abhängig von der Klassifizierung sind Vorgaben zu Kennzeichnung, Handhabung, Speicherung, Uebertragung und Löschung definiert. +- **[MUSS]** Die Bewertung der identifizierten Informationswerte erfolgt nach den definierten Kriterien und wird dem Klassifizierungsschema zugeordnet. + +- **[MUSS]** Vorgaben zur Handhabung unterstützender Assets (z. B. Kennzeichnung, Nutzung, Transport, Speicherung, Rückgabe, Löschung/Vernichtung) abhängig von der Klassifizierung sind vorhanden und umgesetzt. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Die Klassifizierung wird bei wesentlichen Aenderungen überprüft und angepasst. +- **[SOLL]** Die Schutzziele Integrität und Verfügbarkeit werden berücksichtigt. {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Es gilt ein vierstufiges Klassifizierungsschema (Öffentlich / Intern / Vertraulich / Streng vertraulich); die Einstufung nach Vertraulichkeit, Integrität und Verfügbarkeit erfolgt durch den Asset Owner im ISMS-Tool. - -Je Schutzklasse sind Handhabungsvorgaben zu Kennzeichnung, Speicherung, Übertragung (BL-CRY-01/04) und Löschung (BL-DEL-01) definiert und den Mitarbeitenden bekannt gemacht. -{{#if FLAG_INCLUDE_SHOULD}} - -Bei wesentlichen Änderungen wird die Klassifizierung durch den Asset Owner überprüft und im ISMS-Tool aktualisiert. -{{/if}} - -### 3.3 Zugelassene Hardware (ISA 1.3.3) + +Es gilt ein konsistentes vierstufiges Klassifizierungsschema (Öffentlich / Intern / Vertraulich / Streng vertraulich) für Vertraulichkeit; die Einstufung erfolgt nach definierten Kriterien durch den Asset Owner im ISMS-Tool und berücksichtigt auch Integrität und Verfügbarkeit. Handhabungsvorgaben je Schutzklasse (Kennzeichnung, Speicherung, Transport, Übertragung BL-CRY-01/04, Löschung BL-DEL-01) sind definiert, umgesetzt und bekannt gemacht. +### 3.3 Nutzung freigegebener externer IT-Dienste/Hardware (ISA 1.3.3) **Anforderung** -- **[MUSS]** Es ist sichergestellt, dass nur bewertete und freigegebene externe Hardware/IT-Komponenten eingesetzt werden. +- **[MUSS]** Externe IT-Dienste werden nicht ohne ausdrückliche Bewertung und Umsetzung der Informationssicherheitsanforderungen genutzt; dabei werden die einschlägigen Aspekte berücksichtigt. + +- **[MUSS]** Die externen IT-Dienste sind mit dem Schutzbedarf der verarbeiteten Informationswerte abgestimmt. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Nicht freigegebene Geräte werden technisch unterbunden. +- **[SOLL]** Anforderungen an Beschaffung, Inbetriebnahme und Freigabe im Zusammenhang mit der Nutzung externer IT-Dienste sind bestimmt und erfüllt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Ein Verfahren zur Freigabe unter Berücksichtigung des Schutzbedarfs ist etabliert. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Externe IT-Dienste und ihre Freigabe sind dokumentiert. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Es wird regelmäßig überprüft, dass nur freigegebene externe IT-Dienste genutzt werden. {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Externe Hardware/IT-Komponenten werden vor Einsatz technisch und sicherheitsseitig bewertet und freigegeben; die Freigabeliste wird im ISMS-Tool ({{TOOL_NAME}}) geführt. -{{#if FLAG_INCLUDE_SHOULD}} - -Der Anschluss nicht freigegebener Geräte wird soweit möglich technisch unterbunden (z. B. Portkontrolle, {{TECH_MDM}}). -{{/if}} - -### 3.4 Zugelassene Software (ISA 1.3.4) + +Externe IT-Dienste/-Komponenten werden vor Nutzung bewertet, mit dem Schutzbedarf abgestimmt und über ein definiertes Verfahren freigegeben; eine Freigabeliste wird im ISMS-Tool ({{TOOL_NAME}}) geführt und regelmäßig auf ausschließliche Nutzung freigegebener Dienste geprüft. +### 3.4 Freigabe von Software (ISA 1.3.4) **Anforderung** -- **[MUSS]** Es ist sichergestellt, dass nur bewertete und freigegebene Software eingesetzt wird. +- **[MUSS]** Software wird vor Installation oder Nutzung freigegeben; dabei werden die einschlägigen Aspekte berücksichtigt. + +- **[MUSS]** Die Softwarefreigabe gilt auch für Spezialsoftware wie Wartungswerkzeuge. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Die Installation nicht freigegebener Software wird technisch eingeschränkt. +- **[SOLL]** Die zu verwaltenden Softwarearten (Firmware, Betriebssysteme, Anwendungen, Bibliotheken, Gerätetreiber) sind bestimmt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Repositorys der verwalteten Software existieren. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Die Software-Repositorys sind gegen unbefugte Manipulation geschützt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Die Freigabe von Software wird regelmäßig überprüft. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Softwareversionen und Patch-Stände sind bekannt. +{{/if}} +{{#if FLAG_VERY_HIGH_PROTECTION}} + +- **[SEHR HOCH]** Zusätzliche Anforderungen an die Softwarenutzung (z. B. Kontroll-/Überwachungsbedarf der Nutzung) sind, sofern vorhanden, bestimmt. (C, I, A) {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Software wird vor Einsatz freigegeben; eine Liste zugelassener Software (Whitelist) wird im ISMS-Tool gepflegt, Beschaffung/Freigabe läuft über {{TOOL_TICKET}}. -{{#if FLAG_INCLUDE_SHOULD}} - -Die Installation von Software ist für Standardnutzer technisch eingeschränkt (keine lokalen Adminrechte); Ausnahmen werden im {{TOOL_TICKET}} genehmigt. + +Software (inkl. Spezial-/Wartungssoftware) wird vor Einsatz freigegeben; eine Liste zugelassener Software (Whitelist) mit bekannten Versionen/Patch-Ständen wird im ISMS-Tool gepflegt, Beschaffung/Freigabe läuft über {{TOOL_TICKET}}. Verwaltete Softwarearten sind bestimmt, Repositorys gegen Manipulation geschützt und Freigaben werden regelmäßig überprüft. + +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei sehr hohem Schutzbedarf sind zusätzliche Kontroll-/Überwachungsanforderungen an die Softwarenutzung bestimmt und umgesetzt. {{/if}} ## 4. Verbindlichkeit @@ -124,9 +143,9 @@ Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich | Rolle | Verantwortung in dieser Richtlinie | |-------|-------------------------------------| -| {{ROLE_IT_LEAD}} | Pflege des Asset-Inventars, Zulassung Hard-/Software | -| {{ROLE_ISB}} | Vorgabe des Klassifizierungsschemas | -| Asset Owner | Bewertung und Pflege einzelner Assets im ISMS-Tool | +| {{ROLE_IT_LEAD}} | Asset-Inventar, Zulassung Hard-/Software | +| {{ROLE_ISB}} | Klassifizierungsschema | +| Asset Owner | Pflege einzelner Assets | ## 6. Überprüfung und Aktualisierung @@ -134,15 +153,14 @@ Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{RO ## 7. Nachweise -Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). +Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). ## 8. Verwandte Dokumente -- Informationssicherheitsleitlinie: {{LINK:L00}} - Zugehörige Verfahren: {{LINK:VA-08}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}} - ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} - Nachweisregister: {{LINK:NACHWEISREGISTER}} - Weitere: {{LINK:R01}}, {{LINK:R08}}, {{LINK:R11}} - + diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R03_Risikomanagement-und-Auditrichtlinie.md b/seed/isms-vorlagenpaket-v2/richtlinien/R03_Risikomanagement-und-Auditrichtlinie.md index 526a927..6d8c996 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R03_Risikomanagement-und-Auditrichtlinie.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R03_Risikomanagement-und-Auditrichtlinie.md @@ -14,7 +14,7 @@ ## 1. Zweck -Diese Richtlinie regelt Identifikation, Bewertung und Behandlung von Informationssicherheitsrisiken sowie die interne und unabhängige Überprüfung des ISMS. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. +Diese Richtlinie regelt Identifikation, Bewertung und Behandlung von Informationssicherheitsrisiken sowie interne und unabhängige Überprüfungen. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. ## 2. Geltungsbereich @@ -22,78 +22,83 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC ## 3. Anforderungen und Umsetzung -> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich). +> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich). ### 3.1 Risikomanagement (ISA 1.4.1) - **Anforderung** -- **[MUSS]** Es existiert ein dokumentiertes Verfahren zur Identifikation, Analyse, Bewertung und Behandlung von Informationssicherheitsrisiken. +- **[MUSS]** Risikobewertungen werden regelmäßig und anlassbezogen durchgeführt. -- **[MUSS]** Risiken werden in einem Risikoregister erfasst; Behandlungsoptionen und Maßnahmen sind festgelegt. +- **[MUSS]** Informationssicherheitsrisiken werden angemessen bewertet (z. B. Eintrittswahrscheinlichkeit und mögliches Schadensausmaß). -- **[MUSS]** Die Risikobewertung wird regelmäßig und anlassbezogen aktualisiert; die Risikoakzeptanz erfolgt durch die Leitung. +- **[MUSS]** Informationssicherheitsrisiken werden dokumentiert. + +- **[MUSS]** Jedem Informationssicherheitsrisiko ist ein Verantwortlicher (Risk Owner) zugeordnet, der für Bewertung und Behandlung verantwortlich ist. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Kriterien für Eintrittswahrscheinlichkeit, Schadenshöhe und Akzeptanzschwellen sind definiert. +- **[SOLL]** Ein Verfahren zur Identifikation, Bewertung und Behandlung von Sicherheitsrisiken ist vorhanden. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Kriterien für Bewertung und Behandlung von Sicherheitsrisiken existieren. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Maßnahmen zur Risikobehandlung und ihre Verantwortlichen sind festgelegt und dokumentiert; ein Maßnahmenplan bzw. eine Umsetzungsübersicht wird nachverfolgt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Bei Änderungen des Umfelds (z. B. Organisationsstruktur, Standort, Regularien) erfolgt zeitnah eine Neubewertung. {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Das Risikomanagement-Verfahren (Identifikation, Analyse, Bewertung, Behandlung) ist dokumentiert; Risiken werden im ISMS-Tool ({{TOOL_NAME}}) im Risikoregister geführt. - -Je Risiko sind Eintrittswahrscheinlichkeit, Schadenshöhe, Behandlungsoption (reduzieren/vermeiden/übertragen/akzeptieren), Maßnahmen, Verantwortlicher und Termin hinterlegt. - -Die Bewertung wird mindestens {{REVIEW_CYCLE}} und anlassbezogen (neue Systeme, Vorfälle, Änderungen) aktualisiert; Restrisiken werden von der {{ROLE_MANAGEMENT}} dokumentiert akzeptiert. -{{#if FLAG_INCLUDE_SHOULD}} - -Bewertungsskalen und Akzeptanzschwellen sind definiert und im ISMS-Tool hinterlegt. -{{/if}} - -### 3.2 Compliance-Prüfung im IS-Betrieb (ISA 1.5.1) + +Das dokumentierte Risikomanagement-Verfahren mit Bewertungs- und Akzeptanzkriterien wird im ISMS-Tool ({{TOOL_NAME}}) umgesetzt: Risiken werden regelmäßig ({{REVIEW_CYCLE}}) und anlassbezogen identifiziert, bewertet (Eintritt × Schaden) und dokumentiert; je Risiko sind Risk Owner, Behandlungsoption und Maßnahmen mit Terminen hinterlegt und werden nachverfolgt. Restrisiken akzeptiert die {{ROLE_MANAGEMENT}} dokumentiert. +### 3.2 Prüfung der Einhaltung im IS-Betrieb (ISA 1.5.1) **Anforderung** -- **[MUSS]** Die Einhaltung der Informationssicherheitsvorgaben wird regelmäßig geprüft. +- **[MUSS]** Die Einhaltung der Richtlinien wird organisationsweit überprüft. + +- **[MUSS]** Informationssicherheitsrichtlinien und -verfahren werden regelmäßig überprüft. + +- **[MUSS]** Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt. + +- **[MUSS]** Die Einhaltung von Informationssicherheitsanforderungen (z. B. technische Vorgaben) wird regelmäßig überprüft. + +- **[MUSS]** Die Ergebnisse der durchgeführten Überprüfungen werden aufgezeichnet und aufbewahrt. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Ein Auditprogramm mit Umfang, Turnus und Verantwortlichkeiten ist etabliert; Feststellungen werden nachverfolgt. +- **[SOLL]** Ein Plan für Inhalt und Rahmenbedingungen (Zeitplan, Umfang, Controls) der durchzuführenden Überprüfungen liegt vor. {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Die Einhaltung wird durch interne Audits und stichprobenartige Kontrollen (nach Auditplan) geprüft; Feststellungen werden im ISMS-Tool als Maßnahmen nachverfolgt. -{{#if FLAG_INCLUDE_SHOULD}} - -Ein jährliches Auditprogramm mit Umfang, Turnus und Verantwortlichkeiten ist etabliert. -{{/if}} - -### 3.3 Unabhängige Überprüfung (ISA 1.5.2) + +Die Einhaltung von Richtlinien, Verfahren und technischen Anforderungen wird organisationsweit nach einem Auditplan durch interne Audits und Kontrollen regelmäßig überprüft; Ergebnisse werden aufgezeichnet und aufbewahrt, Abweichungen als Maßnahmen im ISMS-Tool nachverfolgt. +### 3.3 Unabhängige Überprüfung des ISMS (ISA 1.5.2) **Anforderung** -- **[MUSS]** Das ISMS wird durch eine unabhängige Stelle überprüft. +- **[MUSS]** Informationssicherheitsüberprüfungen werden durch eine unabhängige und kompetente Stelle regelmäßig und nach grundlegenden Änderungen durchgeführt. + +- **[MUSS]** Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Ergebnisse fließen in die Managementbewertung und den Verbesserungsprozess ein. +- **[SOLL]** Die Ergebnisse durchgeführter Überprüfungen werden dokumentiert und der Organisationsleitung berichtet. {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Das ISMS wird durch eine unabhängige Stelle (interne Revision oder externe Auditierung, z. B. TISAX) überprüft. -{{#if FLAG_INCLUDE_SHOULD}} - -Die Ergebnisse werden in der Managementbewertung behandelt und fließen in den kontinuierlichen Verbesserungsprozess ein. -{{/if}} + +Das ISMS wird regelmäßig und nach grundlegenden Änderungen durch eine unabhängige, kompetente Stelle (interne Revision oder externe Auditierung, z. B. TISAX) überprüft; Ergebnisse werden dokumentiert, der {{ROLE_MANAGEMENT}} berichtet und Abweichungen als Maßnahmen verfolgt. ## 4. Verbindlichkeit @@ -103,9 +108,8 @@ Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich | Rolle | Verantwortung in dieser Richtlinie | |-------|-------------------------------------| -| {{ROLE_ISB}} | Steuerung des Risikomanagements, Pflege des Risikoregisters | -| {{ROLE_MANAGEMENT}} | Entscheidung über Risikoakzeptanz | -| Asset/Prozessverantwortliche | Mitwirkung bei Risikobewertung | +| {{ROLE_ISB}} | Risikomanagement, Audits | +| {{ROLE_MANAGEMENT}} | Risikoakzeptanz | ## 6. Überprüfung und Aktualisierung @@ -113,15 +117,14 @@ Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{RO ## 7. Nachweise -Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). +Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). ## 8. Verwandte Dokumente -- Informationssicherheitsleitlinie: {{LINK:L00}} - Zugehörige Verfahren: {{LINK:VA-09}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}} - ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} - Nachweisregister: {{LINK:NACHWEISREGISTER}} - Weitere: {{LINK:R01}}, {{LINK:R04}} - + diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md b/seed/isms-vorlagenpaket-v2/richtlinien/R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md index 7527058..29eb468 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md @@ -14,7 +14,7 @@ ## 1. Zweck -Diese Richtlinie regelt Meldung und Behandlung von Sicherheitsereignissen, das Krisenmanagement sowie die Notfall- und Kontinuitätsplanung für IT-Dienste. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. +Diese Richtlinie regelt Meldung und Behandlung von Sicherheitsereignissen, Krisenmanagement sowie Notfall- und Kontinuitätsplanung. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. ## 2. Geltungsbereich @@ -22,106 +22,252 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC ## 3. Anforderungen und Umsetzung -> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich). - -### 3.1 Meldung von Ereignissen (ISA 1.6.1) +> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich). +### 3.1 Meldung von Sicherheitsereignissen (ISA 1.6.1) **Anforderung** -- **[MUSS]** Sicherheitsrelevante Ereignisse und Beobachtungen können über einen definierten Meldeweg gemeldet werden. +- **[MUSS]** Eine Definition für ein meldepflichtiges Sicherheitsereignis oder eine Beobachtung existiert und ist Beschäftigten und relevanten Stakeholdern bekannt. -- **[MUSS]** Der Meldeweg ist bekannt gemacht und niedrigschwellig erreichbar. +- **[MUSS]** Angemessene, risikoorientierte Mechanismen zur Meldung von Sicherheitsereignissen sind definiert, umgesetzt und allen relevanten Meldenden bekannt. + +- **[MUSS]** Angemessene Kanäle zur Kommunikation mit Meldenden existieren. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Meldungen werden zentral erfasst und kategorisiert. +- **[SOLL]** Eine gemeinsame Anlaufstelle für die Ereignismeldung existiert. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Verschiedene Meldekanäle je nach wahrgenommener Schwere (Echtzeit für gravierende Ereignisse/Notfälle sowie asynchrone Mechanismen wie Tickets oder E-Mail) sind verfügbar. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Beschäftigte sind verpflichtet und geschult, relevante Ereignisse zu melden. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Sicherheitsereignisse können auch durch Externe gemeldet werden; die einschlägigen Aspekte werden berücksichtigt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Der Mechanismus und die Information, wie Vorfälle gemeldet werden, sind für alle relevanten Meldenden zugänglich. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Ein Rückmeldeverfahren an die Meldenden ist etabliert. +{{/if}} +{{#if FLAG_VERY_HIGH_PROTECTION}} + +- **[SEHR HOCH]** Tests und Übungen der Ereignis- und Beobachtungsmeldung werden regelmäßig durchgeführt. (C, I, A) {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Sicherheitsereignisse können über einen definierten Meldeweg (Meldebutton/Formular im {{TOOL_TICKET}} bzw. ISMS-Tool sowie per E-Mail an {{ROLE_ISB}}) gemeldet werden. - -Der Meldeweg ist allen Beschäftigten über Onboarding und Awareness (BL-HR-01) bekannt und niedrigschwellig, auch anonym, erreichbar. -{{#if FLAG_INCLUDE_SHOULD}} - -Meldungen werden zentral im ISMS-Tool erfasst, kategorisiert und einem Schweregrad zugeordnet. + +Eine bekannte Definition meldepflichtiger Ereignisse und ein niedrigschwelliger Meldeweg (Meldebutton/Formular im {{TOOL_TICKET}} bzw. ISMS-Tool, E-Mail an {{ROLE_ISB}}, für gravierende Fälle Echtzeitkanal) stehen allen Beschäftigten und Externen zur Verfügung; der Meldeweg ist über Onboarding/Awareness (BL-HR-01) bekannt, ein Rückmeldeverfahren ist etabliert. + +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei sehr hohem Schutzbedarf werden Tests und Übungen der Ereignismeldung regelmäßig durchgeführt. {{/if}} ### 3.2 Behandlung von Sicherheitsereignissen (ISA 1.6.2) - **Anforderung** -- **[MUSS]** Gemeldete Sicherheitsereignisse werden bewertet, priorisiert, behandelt und dokumentiert. +- **[MUSS]** Gemeldete Ereignisse werden ohne unangemessene Verzögerung bearbeitet. -- **[MUSS]** Verantwortlichkeiten und Eskalationswege für die Vorfallsbehandlung sind definiert. +- **[MUSS]** Eine angemessene Reaktion auf gemeldete Sicherheitsereignisse ist sichergestellt. + +- **[MUSS]** Lessons Learned fließen in die kontinuierliche Verbesserung ein. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Erkenntnisse aus Vorfällen werden ausgewertet (Lessons Learned) und führen zu Verbesserungen. +- **[SOLL]** Gemeldete Ereignisse werden bei der Bearbeitung kategorisiert (z. B. Personal, physisch, Cyber), qualifiziert (z. B. nicht sicherheitsrelevant, Beobachtung, Verbesserungsvorschlag, Schwachstelle, Vorfall) und priorisiert (z. B. gering, mittel, schwer, kritisch). {{/if}} {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Meldepflichten (z. B. an Kunden/OEM, Behörden) sind berücksichtigt. +- **[SOLL]** Verantwortlichkeiten für die Behandlung von Ereignissen je Kategorie sind definiert und zugewiesen. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Eine Strategie zur Meldung potenziell strafrechtlich relevanter Aspekte an zuständige Behörden, sofern erforderlich, existiert. (C, I, A) +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Maximale Reaktionszeiten je Klasse, Kategorie und Schwere sind definiert. (C, I, A) +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Nicht prioritätsgerecht bearbeitete Ereignisse werden eskaliert; die einschlägigen Aspekte werden berücksichtigt. (C, I, A) +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Gesetzliche, regulatorische und vertragliche Meldepflichten sowie zugehörige Kontaktinformationen sind bekannt. (C, I, A) +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Eine Kommunikationsstrategie für sicherheitsrelevante Ereignisse existiert; die einschlägigen Aspekte werden berücksichtigt. (C, I, A) +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Verfahren zur Reaktion auf Sicherheitsvorfälle bei Lieferanten sind etabliert; die einschlägigen Aspekte werden berücksichtigt. (C, I, A) +{{/if}} +{{#if FLAG_VERY_HIGH_PROTECTION}} + +- **[SEHR HOCH]** Die Behandlung von Ereignissen unterschiedlicher Kategorien und Prioritäten wird regelmäßig getestet; die einschlägigen Aspekte werden berücksichtigt. (A) {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Ereignisse werden nach einem definierten Incident-Verfahren bewertet, priorisiert, eingedämmt, behoben und dokumentiert; die Bearbeitung erfolgt im {{TOOL_TICKET}}. - -Verantwortlichkeiten und Eskalationsstufen sind definiert; {{ROLE_ISB}} koordiniert, {{ROLE_IT_LEAD}} setzt technische Maßnahmen um. -{{#if FLAG_INCLUDE_SHOULD}} - -Nach relevanten Vorfällen erfolgt eine Nachbereitung (Lessons Learned) mit Ableitung und Nachverfolgung von Verbesserungsmaßnahmen. -{{/if}} -{{#if FLAG_INCLUDE_SHOULD}} - -Vertragliche und gesetzliche Meldepflichten (Kunden/OEM, Aufsichtsbehörden, bei personenbezogenen Daten binnen 72 Stunden) sind im Verfahren berücksichtigt. + +Ereignisse werden ohne Verzögerung nach einem definierten Incident-Verfahren im {{TOOL_TICKET}} kategorisiert, qualifiziert, priorisiert, behandelt und dokumentiert; Verantwortlichkeiten und Eskalationswege sind zugewiesen ({{ROLE_ISB}} koordiniert, {{ROLE_IT_LEAD}} setzt um). Lessons Learned fließen in die Verbesserung ein; eine Strategie zur Behörden-/Strafverfolgungsmeldung besteht. + +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei hohem Schutzbedarf sind maximale Reaktionszeiten je Schwere definiert, Eskalationen für nicht prioritätsgerecht bearbeitete Ereignisse geregelt, Meldepflichten und Kontakte bekannt, eine Kommunikationsstrategie sowie ein Verfahren für Lieferantenvorfälle etabliert. Bei sehr hohem Schutzbedarf wird die Ereignisbehandlung regelmäßig getestet. {{/if}} ### 3.3 Krisenmanagement (ISA 1.6.3) - **Anforderung** -- **[MUSS]** Die Organisation ist auf die Bewältigung von Krisensituationen vorbereitet (Rollen, Kommunikation, Entscheidungswege). +- **[MUSS]** Ein angemessener Plan zur Reaktion auf und Bewältigung von Krisensituationen existiert und die erforderlichen Ressourcen sind verfügbar. + +- **[MUSS]** Verantwortlichkeiten und Befugnisse für das Krisenmanagement sind definiert, dokumentiert und zugewiesen. + +- **[MUSS]** Die verantwortlichen Beschäftigten sind definiert und für ihre Aufgabe qualifiziert. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Krisen-/Notfallpläne werden regelmäßig geübt und aktualisiert. +- **[SOLL]** Methoden zur Erkennung von Krisensituationen sind etabliert; allgemeine Anzeichen und spezifische vorhersehbare Krisen sind identifiziert. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Ein Verfahren zur Auslösung und/oder Eskalation des Krisenmanagements ist vorhanden. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Strategische Ziele und ihre Priorität in Krisensituationen sind definiert und relevantem Personal bekannt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Ein Krisenstab ist definiert und genehmigt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Krisenrichtlinien und -verfahren sind definiert und genehmigt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Die Krisenplanung wird regelmäßig überprüft und aktualisiert. +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Relevante unterschiedliche potenzielle Krisenszenarien sind identifiziert. +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Notwendige Ressourcen und Informationen zur Krisenbewältigung (z. B. Kommunikationsinfrastruktur, Verfügbarkeit von Kontakt- und Risikoinformationen) sind identifiziert; angemessene Maßnahmen zur Sicherstellung der Verfügbarkeit bzw. Ausfallplanung sind vorhanden. (A) +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Eine Kommunikationsstrategie für Krisensituationen existiert. (A) +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Effizienz, Durchführbarkeit und Angemessenheit der Krisenplanung werden regelmäßig bewertet. (A) +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Stichprobenbasierte Tests der Krisenplanung werden durchgeführt (z. B. Simulation, Tabletop-Übungen mit Schlüsselpersonal). (A) +{{/if}} +{{#if FLAG_VERY_HIGH_PROTECTION}} + +- **[SEHR HOCH]** Krisenübungen und Simulationen unter Einbindung aller relevanten Personen, einschließlich Entscheidungsträger, werden regelmäßig durchgeführt. (A) {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Ein Krisenmanagement mit Krisenstab, Rollen, Kommunikations- und Entscheidungswegen ist definiert; der Krisenstab wird durch die {{ROLE_MANAGEMENT}} einberufen. -{{#if FLAG_INCLUDE_SHOULD}} - -Krisen- und Notfallpläne werden mindestens {{REVIEW_CYCLE}} geübt (z. B. Tabletop-Übung) und aktualisiert. + +Ein Krisenmanagement mit Plan, definiertem und genehmigtem Krisenstab, Rollen, Auslöse-/Eskalations-, Kommunikations- und Entscheidungswegen sowie strategischen Zielen ist etabliert; erforderliche Ressourcen sind verfügbar, Verantwortliche qualifiziert. Erkennungsmethoden bestehen, die Krisenplanung wird regelmäßig überprüft und aktualisiert; der Krisenstab wird durch die {{ROLE_MANAGEMENT}} einberufen. + +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei hohem Schutzbedarf sind relevante Krisenszenarien identifiziert, notwendige Ressourcen/Informationen und eine Kommunikationsstrategie sichergestellt, die Planung wird regelmäßig bewertet und stichprobenartig getestet (Tabletop). Bei sehr hohem Schutzbedarf werden regelmäßig Krisenübungen mit allen relevanten Personen inkl. Entscheidungsträgern durchgeführt. {{/if}} -### 3.4 Kontinuitätsplanung IT (ISA 5.2.8) - +### 3.4 Kontinuitätsplanung für IT-Dienste (ISA 5.2.8) **Anforderung** -- **[MUSS]** Für kritische IT-Dienste besteht eine Kontinuitätsplanung (Wiederanlaufziele, Verantwortliche, Maßnahmen). +- **[MUSS]** Kritische IT-Dienste sind identifiziert und die Geschäftsauswirkung wird berücksichtigt. + +- **[MUSS]** Anforderungen und Verantwortlichkeiten für Kontinuität und Wiederherstellung dieser IT-Dienste sind relevanten Stakeholdern bekannt und erfüllt. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Wiederanlaufmaßnahmen werden regelmäßig getestet; Ergebnisse werden dokumentiert. +- **[SOLL]** Kritische IT-Systeme sind identifiziert; dabei werden die einschlägigen Aspekte berücksichtigt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Eine Kontinuitätsplanung existiert und wird regelmäßig überprüft und aktualisiert. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Die Kontinuitätsplanung umfasst mindestens (D)DoS-Angriffe, erfolgreiche Ransomware-Angriffe und andere Sabotage, Systemausfallszenarien sowie Naturkatastrophen, die kritische IT-Systeme betreffen. +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Die Kontinuitätsplanung enthält vordefinierte Zeitrahmen (Recovery Time Objective) für die Wiederaufnahme des Betriebs. (A) +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Angemessene SLAs mit externen Dienstleistern entsprechend der Kontinuitätsplanung bestehen. (A) +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Die Kontinuitätspläne umfassen die Koordination vertraglich vereinbarter Kommunikation mit Geschäftspartnern. (A) +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Die Kontinuitätsplanung wird regelmäßig getestet, inkl. vollständiger Wiederherstellung in einen bekannten Zustand und Einhaltung definierter Zielzeiten. (A) +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Eine Backup- und Wiederherstellungsstrategie für kritische IT-Dienste und Informationen ist definiert und umgesetzt. (C, I, A) +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Backups kritischer IT-Dienste und Informationen sind ausreichend gegen unbefugte Veränderung/Löschung durch Schadsoftware geschützt. (I, A) +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Backups kritischer IT-Dienste und Informationen sind ausreichend gegen unbefugten Zugriff durch Schadsoftware oder Betreiber geschützt. (C, I) +{{/if}} +{{#if FLAG_VERY_HIGH_PROTECTION}} + +- **[SEHR HOCH]** Die Kontinuitätsplanung ist mit den Kontinuitätsplänen relevanter externer Dienstleister abgestimmt. (A) +{{/if}} +{{#if FLAG_VERY_HIGH_PROTECTION}} + +- **[SEHR HOCH]** Die Fortführung wesentlicher Kern- und Geschäftsfunktionen mit minimalem oder keinem Verlust an Betriebskontinuität ist möglich; dabei werden die einschlägigen Aspekte berücksichtigt. +{{/if}} +{{#if FLAG_VERY_HIGH_PROTECTION}} + +- **[SEHR HOCH]** Die Kontinuitätsplanung wird regelmäßig getestet. Testszenarien, Ergebnisse und Lessons Learned werden aufgezeichnet. (I, A) {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Für kritische IT-Dienste bestehen Wiederanlaufziele (RTO/RPO), Verantwortliche und Maßnahmen; {{ROLE_IT_LEAD}} verantwortet die Kontinuitätsplanung. -{{#if FLAG_INCLUDE_SHOULD}} - -Wiederanlaufmaßnahmen werden mindestens {{BACKUP_TEST_FREQ}} getestet (BL-OPS-06); Ergebnisse werden dokumentiert. + +Kritische IT-Dienste sind mit Geschäftsauswirkung identifiziert; Anforderungen und Verantwortlichkeiten für Kontinuität/Wiederherstellung sind bekannt und erfüllt. Eine Kontinuitätsplanung (inkl. (D)DoS, Ransomware, Ausfall, Naturkatastrophen) besteht, wird regelmäßig überprüft und über das IT-Notfallverfahren umgesetzt (siehe {{LINK:VA-02}}). + +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei hohem Schutzbedarf sind RTO/RPO, SLAs mit Dienstleistern, Partnerkommunikation, regelmäßige Volltests sowie eine geschützte Backup-/Recovery-Strategie (immutable/isoliert) etabliert. Bei sehr hohem Schutzbedarf ist die Planung mit externen Dienstleistern abgestimmt, die Fortführung wesentlicher Funktionen sichergestellt und Tests inkl. Lessons Learned werden aufgezeichnet. {{/if}} ## 4. Verbindlichkeit @@ -132,9 +278,9 @@ Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich | Rolle | Verantwortung in dieser Richtlinie | |-------|-------------------------------------| -| {{ROLE_ISB}} | Koordination der Vorfallsbehandlung | -| {{ROLE_IT_LEAD}} | IT-Notfall- und Wiederanlaufplanung | -| {{ROLE_MANAGEMENT}} | Einberufung Krisenstab | +| {{ROLE_ISB}} | Vorfallskoordination | +| {{ROLE_IT_LEAD}} | Notfall-/Wiederanlaufplanung | +| {{ROLE_MANAGEMENT}} | Krisenstab | ## 6. Überprüfung und Aktualisierung @@ -142,15 +288,14 @@ Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{RO ## 7. Nachweise -Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). +Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). ## 8. Verwandte Dokumente -- Informationssicherheitsleitlinie: {{LINK:L00}} - Zugehörige Verfahren: {{LINK:VA-01}}, {{LINK:VA-02}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}} - ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} - Nachweisregister: {{LINK:NACHWEISREGISTER}} - Weitere: {{LINK:R03}}, {{LINK:R10}} - + diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R05_Personalsicherheit-und-Awareness.md b/seed/isms-vorlagenpaket-v2/richtlinien/R05_Personalsicherheit-und-Awareness.md index e5075f3..db1dbf7 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R05_Personalsicherheit-und-Awareness.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R05_Personalsicherheit-und-Awareness.md @@ -14,7 +14,7 @@ ## 1. Zweck -Diese Richtlinie regelt Eignung und Qualifikation für sicherheitsrelevante Tätigkeiten, die vertragliche Verpflichtung des Personals sowie Schulung und Sensibilisierung. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. +Diese Richtlinie regelt Eignung, vertragliche Verpflichtung sowie Schulung und Sensibilisierung des Personals. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. ## 2. Geltungsbereich @@ -22,70 +22,93 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC ## 3. Anforderungen und Umsetzung -> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich). +> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich). ### 3.1 Qualifikation für sensible Tätigkeiten (ISA 2.1.1) - **Anforderung** -- **[MUSS]** Für sicherheitsrelevante/sensible Tätigkeiten ist die erforderliche Qualifikation und Zuverlässigkeit der Beschäftigten sichergestellt. +- **[MUSS]** Sensible Arbeitsbereiche und Tätigkeiten sind bestimmt. + +- **[MUSS]** Die Anforderungen an Beschäftigte hinsichtlich ihrer Stellenprofile sind bestimmt und erfüllt. + +- **[MUSS]** Die Identität potenzieller Beschäftigter wird verifiziert (z. B. Prüfung von Ausweisdokumenten). {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Anforderungen an Positionen sind beschrieben; angemessene Überprüfungen erfolgen im rechtlich zulässigen Rahmen. +- **[SOLL]** Die persönliche Eignung potenzieller Beschäftigter wird mit einfachen Methoden überprüft (z. B. Vorstellungsgespräch). +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Eine erweiterte Eignungsprüfung abhängig vom Arbeitsbereich und der Tätigkeit wird durchgeführt (z. B. Assessment-Center, Prüfung von Referenzen, Zeugnissen und Führungszeugnissen). {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Für sensible Tätigkeiten werden Qualifikation und Zuverlässigkeit im rechtlich zulässigen Rahmen sichergestellt (z. B. Qualifikationsnachweise, bei besonders schutzbedürftigen Rollen ggf. Führungszeugnis). -{{#if FLAG_INCLUDE_SHOULD}} - -Sicherheitsanforderungen an Positionen sind in Stellenbeschreibungen hinterlegt; Überprüfungen erfolgen anlass- und rollenbezogen. -{{/if}} - -### 3.2 Vertragliche Verpflichtung (ISA 2.1.2) + +Sensible Tätigkeiten sind bestimmt; Anforderungen an Positionen sind in Stellenbeschreibungen hinterlegt und werden erfüllt. Die Identität wird bei Einstellung verifiziert; die persönliche Eignung wird im rechtlich zulässigen Rahmen geprüft (Gespräch, bei sensiblen Rollen erweiterte Prüfungen wie Referenzen/Führungszeugnis). +### 3.2 Vertragliche Verpflichtung des Personals (ISA 2.1.2) **Anforderung** -- **[MUSS]** Alle Beschäftigten sind vertraglich zur Einhaltung der Informationssicherheit und zur Vertraulichkeit verpflichtet. +- **[MUSS]** Eine Vertraulichkeitsverpflichtung ist in Kraft. + +- **[MUSS]** Eine Verpflichtung zur Einhaltung der Informationssicherheitsrichtlinien ist in Kraft. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Verpflichtungen gelten auch nach Beendigung des Arbeitsverhältnisses fort und umfassen Rückgabepflichten. +- **[SOLL]** Eine über den Arbeitsvertrag hinausgehende Vertraulichkeitsverpflichtung ist in Kraft. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Informationssicherheitsaspekte werden in den Arbeitsverträgen der Beschäftigten berücksichtigt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Ein Verfahren zum Umgang mit Verstößen gegen diese Verpflichtungen ist beschrieben. {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Alle Beschäftigten werden bei Eintritt vertraglich zur Vertraulichkeit und Einhaltung der Informationssicherheit verpflichtet ({{ROLE_HR_LEAD}}); der Nachweis wird in der Personalakte geführt. -{{#if FLAG_INCLUDE_SHOULD}} - -Die Vertraulichkeitsverpflichtung gilt nachvertraglich fort; Rückgabe von Assets und Entzug von Berechtigungen beim Austritt sind über {{TOOL_TICKET}} geregelt (Leaver-Prozess). -{{/if}} + +Alle Beschäftigten werden bei Eintritt vertraglich zur Vertraulichkeit und zur Einhaltung der Informationssicherheitsrichtlinien verpflichtet ({{ROLE_HR_LEAD}}); Informationssicherheitsaspekte sind Bestandteil der Arbeitsverträge, die Vertraulichkeit gilt nachvertraglich fort. Ein Verfahren zum Umgang mit Verstößen ist beschrieben; der Nachweis wird in der Personalakte geführt. ### 3.3 Sensibilisierung und Schulung (ISA 2.1.3) - **Anforderung** -- **[MUSS]** Beschäftigte werden hinsichtlich Informationssicherheit sensibilisiert und geschult. +- **[MUSS]** Beschäftigte werden geschult und sensibilisiert. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Schulungsinhalte sind rollenspezifisch; die Wirksamkeit wird überprüft (z. B. Phishing-Tests). +- **[SOLL]** Ein Konzept für Sensibilisierung und Schulung der Beschäftigten ist erstellt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Zielgruppen für Schulungs- und Sensibilisierungsmaßnahmen (z. B. Führungskräfte, Administratoren, Beschäftigte mit Zugang zu Kundennetzen, Fertigungspersonal) sind identifiziert und im Konzept berücksichtigt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Das Konzept ist durch die verantwortliche Leitung genehmigt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Schulungs- und Sensibilisierungsmaßnahmen werden regelmäßig und anlassbezogen durchgeführt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Die Teilnahme an Schulungs- und Sensibilisierungsmaßnahmen wird dokumentiert. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Ansprechpartner für Informationssicherheit sind den Beschäftigten bekannt. {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Beschäftigte werden bei Eintritt und danach mindestens {{REVIEW_CYCLE}} geschult (BL-HR-01); Teilnahmenachweise werden im {{TOOL_NAME}} geführt. -{{#if FLAG_INCLUDE_SHOULD}} - -Schulungen sind rollenspezifisch; die Wirksamkeit wird durch Phishing-Simulationen und gezielte Nachschulungen überprüft. -{{/if}} + +Ein von der Leitung genehmigtes, rollenspezifisches Schulungs-/Awareness-Konzept (BL-HR-01) ist etabliert; Beschäftigte werden bei Eintritt und danach mindestens {{REVIEW_CYCLE}} sowie anlassbezogen geschult. Zielgruppen sind identifiziert, Teilnahmenachweise werden im {{TOOL_NAME}} geführt, Ansprechpartner für Informationssicherheit sind bekannt; die Wirksamkeit wird (z. B. Phishing-Simulation) geprüft. ## 4. Verbindlichkeit @@ -95,9 +118,8 @@ Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich | Rolle | Verantwortung in dieser Richtlinie | |-------|-------------------------------------| -| {{ROLE_HR_LEAD}} | Vertragliche Verpflichtung, Eignungsprüfungen | -| {{ROLE_ISB}} | Inhalte und Nachweis von Schulung und Awareness | -| Führungskräfte | Umsetzung im Verantwortungsbereich | +| {{ROLE_HR_LEAD}} | Verpflichtung, Eignung | +| {{ROLE_ISB}} | Awareness/Schulung | ## 6. Überprüfung und Aktualisierung @@ -105,15 +127,14 @@ Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{RO ## 7. Nachweise -Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). +Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). ## 8. Verwandte Dokumente -- Informationssicherheitsleitlinie: {{LINK:L00}} - Zugehörige Verfahren: {{LINK:VA-12}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}} - ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} - Nachweisregister: {{LINK:NACHWEISREGISTER}} - Weitere: {{LINK:R01}}, {{LINK:R06}} - + diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R06_Mobiles-Arbeiten-und-mobile-Geraete.md b/seed/isms-vorlagenpaket-v2/richtlinien/R06_Mobiles-Arbeiten-und-mobile-Geraete.md index 12260b8..dcfa9bf 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R06_Mobiles-Arbeiten-und-mobile-Geraete.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R06_Mobiles-Arbeiten-und-mobile-Geraete.md @@ -14,7 +14,7 @@ ## 1. Zweck -Diese Richtlinie regelt mobiles Arbeiten (Homeoffice/Telearbeit) sowie den sicheren Umgang mit mobilen IT-Geräten und Datenträgern. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. +Diese Richtlinie regelt mobiles Arbeiten sowie den Umgang mit mobilen IT-Geräten und Datenträgern. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. ## 2. Geltungsbereich @@ -22,62 +22,66 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC ## 3. Anforderungen und Umsetzung -> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich). +> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich). {{#if FLAG_MOBILE_WORK}} ### 3.1 Mobiles Arbeiten (ISA 2.1.4) - **Anforderung** -- **[MUSS]** Mobiles Arbeiten ist geregelt (zulässige Orte, Umgang mit Informationen, Absicherung der Verbindung). - -- **[MUSS]** Der Zugriff auf Unternehmensinformationen erfolgt ausschließlich über gesicherte Verbindungen und freigegebene Geräte. +- **[MUSS]** Die Anforderungen an mobiles Arbeiten sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Sichtschutz, Clean-Desk/Clean-Screen und Regeln für öffentliche Umgebungen sind definiert. +- **[SOLL]** Die einschlägigen Aspekte des mobilen Arbeitens werden berücksichtigt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Sensibilisierung der Beschäftigten. +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Schutzmaßnahmen gegen Abhören und Einsehen sind umgesetzt. (C) {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Mobiles Arbeiten ist in einer Regelung festgelegt; der Zugriff erfolgt ausschließlich über {{TECH_VPN}} mit MFA (BL-IAM-02) und freigegebene, verschlüsselte Geräte (BL-CRY-03). - -Der Zugriff auf Unternehmensinformationen ist auf verwaltete Geräte ({{TECH_MDM}}) beschränkt; die Nutzung ist an die Einhaltung der Regelung gebunden. -{{#if FLAG_INCLUDE_SHOULD}} - -Regeln zu Sichtschutz, Clean-Desk/Clean-Screen und zum Arbeiten in öffentlichen Umgebungen sind definiert und Teil der Awareness (BL-HR-01). -{{/if}} + +Mobiles Arbeiten ist in einer Regelung festgelegt und die Anforderungen sind erfüllt; der Zugriff erfolgt ausschließlich über {{TECH_VPN}} mit MFA (BL-IAM-02) und freigegebene, verschlüsselte Geräte (BL-CRY-03). Die Beschäftigten sind sensibilisiert (BL-HR-01). + +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei hohem Schutzbedarf sind Schutzmaßnahmen gegen Abhören und Einsehen umgesetzt (z. B. Sichtschutz, ruhige Umgebung, Clean-Screen). {{/if}} +{{/if}} {{#if FLAG_MOBILE_DEVICES}} -### 3.2 Mobile Geräte und Datenträger (ISA 3.1.4) - +### 3.2 Mobile IT-Geräte und Datenträger (ISA 3.1.4) **Anforderung** -- **[MUSS]** Der Umgang mit mobilen IT-Geräten und mobilen Datenträgern ist geregelt (Verschlüsselung, Verlustmeldung, Freigabe). - -- **[MUSS]** Mobile Geräte sind verschlüsselt und können bei Verlust gesperrt/gelöscht werden. +- **[MUSS]** Die Anforderungen an mobile IT-Geräte und mobile Datenträger sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Der Einsatz privater Geräte (BYOD) ist geregelt oder untersagt; Wechseldatenträger werden kontrolliert. +- **[SOLL]** Registrierung der IT-Geräte. +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Generelle Verschlüsselung mobiler Datenträger bzw. der darauf gespeicherten Informationswerte. Wo technisch nicht machbar, werden Informationen durch gleichwertige Maßnahmen geschützt. (C, I) {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Mobile Geräte sind vollverschlüsselt (BL-CRY-03) und über {{TECH_MDM}} zentral verwaltet; Verlustmeldung erfolgt über den Meldeweg (R04) und {{TOOL_TICKET}}. - -Bei Verlust können Geräte über {{TECH_MDM}} gesperrt und aus der Ferne gelöscht werden (BL-EP-02). -{{#if FLAG_INCLUDE_SHOULD}} - -Der Einsatz privater Geräte (BYOD) ist geregelt bzw. untersagt; Wechseldatenträger werden nur verschlüsselt und freigegeben zugelassen (BL-EP-03). -{{/if}} + +Die Anforderungen an mobile Geräte und Datenträger sind bestimmt und erfüllt: Geräte sind über {{TECH_MDM}} registriert und zentral verwaltet, nur freigegebene Geräte werden genutzt; Verlustmeldung erfolgt über den Meldeweg (R04) und {{TOOL_TICKET}}, Sperre/Löschung bei Verlust über {{TECH_MDM}} (BL-EP-02). + +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei hohem Schutzbedarf sind mobile Datenträger bzw. die darauf gespeicherten Informationen generell verschlüsselt (BL-CRY-03); wo nicht machbar, greifen gleichwertige Schutzmaßnahmen. {{/if}} +{{/if}} ## 4. Verbindlichkeit Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht. @@ -86,9 +90,8 @@ Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich | Rolle | Verantwortung in dieser Richtlinie | |-------|-------------------------------------| -| {{ROLE_ISB}} | Festlegung der Sicherheitsanforderungen | -| {{ROLE_IT_LEAD}} | Technische Umsetzung (VPN, MDM) | -| Mitarbeitende | Einhaltung der Vorgaben | +| {{ROLE_ISB}} | Sicherheitsanforderungen | +| {{ROLE_IT_LEAD}} | Technische Umsetzung | ## 6. Überprüfung und Aktualisierung @@ -96,14 +99,13 @@ Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{RO ## 7. Nachweise -Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). +Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). ## 8. Verwandte Dokumente -- Informationssicherheitsleitlinie: {{LINK:L00}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}} - ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} - Nachweisregister: {{LINK:NACHWEISREGISTER}} - Weitere: {{LINK:R05}}, {{LINK:R07}}, {{LINK:R08}} - + diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R07_Physische-Sicherheit.md b/seed/isms-vorlagenpaket-v2/richtlinien/R07_Physische-Sicherheit.md index 1d35c1e..4b30fa2 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R07_Physische-Sicherheit.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R07_Physische-Sicherheit.md @@ -14,7 +14,7 @@ ## 1. Zweck -Diese Richtlinie regelt den physischen Schutz von Informationen und informationsverarbeitenden Einrichtungen durch Sicherheitszonen, Zutrittsschutz und den Umgang mit unterstützenden Betriebsmitteln. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. +Diese Richtlinie regelt physischen Schutz durch Sicherheitszonen, Zutrittsschutz und den Umgang mit unterstützenden Betriebsmitteln. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. ## 2. Geltungsbereich @@ -22,53 +22,63 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC ## 3. Anforderungen und Umsetzung -> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich). +> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich). ### 3.1 Sicherheitszonen und Zutritt (ISA 3.1.1) - **Anforderung** -- **[MUSS]** Sicherheitszonen sind definiert und der Zutritt zu schützenswerten Bereichen ist reglementiert und nachvollziehbar. +- **[MUSS]** Ein Sicherheitszonenkonzept einschließlich zugehöriger Schutzmaßnahmen auf Basis der Anforderungen an die Handhabung von Informationswerten ist vorhanden. -- **[MUSS]** Zutrittsrechte werden nach Bedarf vergeben, dokumentiert und bei Wegfall entzogen. +- **[MUSS]** Die definierten Schutzmaßnahmen sind umgesetzt. + +- **[MUSS]** Der Verhaltenskodex für Sicherheitszonen ist allen beteiligten Personen bekannt. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Zutritte werden protokolliert; Besucher werden begleitet; technische Schutzmaßnahmen sind vorhanden. +- **[SOLL]** Verfahren für die Vergabe und den Entzug von Zutrittsrechten sind etabliert. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Richtlinien für das Besuchermanagement (einschließlich Registrierung und Begleitung von Besuchern) sind definiert. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Richtlinien für das Mitführen und Nutzen mobiler IT-Geräte und Datenträger (z. B. Registrierung, Kennzeichnungspflichten) sind definiert und umgesetzt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Netzwerk-/Infrastrukturkomponenten (eigene oder Kundennetze) sind gegen unbefugten Zugriff geschützt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Externe Liegenschaften zur Speicherung/Verarbeitung von Informationswerten sind im Zonenkonzept berücksichtigt (z. B. Lagerräume, Werkstätten, Teststrecken, Rechenzentren). +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Schutzmaßnahmen gegen einfaches Abhören und Einsehen sind umgesetzt. (C) {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Sicherheitszonen sind definiert (BL-PHY-01); der Zutritt zu schutzbedürftigen Bereichen (z. B. Serverraum) ist reglementiert und wird protokolliert (BL-PHY-02). - -Zutrittsrechte werden bedarfsorientiert über {{TOOL_TICKET}} vergeben, dokumentiert und bei Wegfall (Austritt/Rollenwechsel) entzogen. -{{#if FLAG_INCLUDE_SHOULD}} - -Besucher werden registriert und begleitet; technische Schutzmaßnahmen (Zutrittskontrolle, Alarm, Videoüberwachung im rechtlichen Rahmen) sind vorhanden. + +Ein Sicherheitszonenkonzept (BL-PHY-01) mit umgesetzten Schutzmaßnahmen und bekanntem Verhaltenskodex ist vorhanden; Zutrittsrechte werden über {{TOOL_TICKET}} bedarfsorientiert vergeben, dokumentiert und bei Wegfall entzogen (BL-PHY-02). Besuchermanagement, Regeln für mobile Geräte, Schutz von Netz-/Infrastrukturkomponenten und externe Liegenschaften sind berücksichtigt. + +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei hohem Schutzbedarf sind zusätzliche Schutzmaßnahmen gegen einfaches Abhören und Einsehen umgesetzt. {{/if}} ### 3.2 Umgang mit unterstützenden Betriebsmitteln (ISA 3.1.3) - **Anforderung** - -- **[MUSS]** Der Umgang mit unterstützenden Assets (z. B. Verkabelung, Strom-/Klimaversorgung, Serverräume) ist geregelt und schützt vor Ausfall und unbefugtem Zugriff. -{{#if FLAG_INCLUDE_SHOULD}} - -- **[SOLL]** Versorgungseinrichtungen werden gewartet und überwacht; Redundanzen bestehen für kritische Bereiche. -{{/if}} + **Umsetzung bei {{ORG_NAME}}** - -Serverräume und Versorgungseinrichtungen (Strom, Klima, Verkabelung) sind zutrittsgeschützt und gegen Ausfall abgesichert. -{{#if FLAG_INCLUDE_SHOULD}} - -Versorgungseinrichtungen werden gewartet und überwacht; für kritische Bereiche bestehen Redundanzen (z. B. USV, Klimaredundanz). -{{/if}} + +Der Umgang mit unterstützenden Betriebsmitteln (z. B. Verkabelung, Strom-/Klimaversorgung, Serverräume) ist geregelt; sie sind zutrittsgeschützt, gegen Ausfall abgesichert, werden gewartet und überwacht, für kritische Bereiche bestehen Redundanzen (z. B. USV). ## 4. Verbindlichkeit @@ -78,8 +88,8 @@ Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich | Rolle | Verantwortung in dieser Richtlinie | |-------|-------------------------------------| -| {{ROLE_IT_LEAD}} | Zonenkonzept, Zutrittsschutz, Betriebsmittel | -| {{ROLE_ISB}} | Vorgabe der Anforderungen | +| {{ROLE_IT_LEAD}} | Zonen, Zutritt, Betriebsmittel | +| {{ROLE_ISB}} | Vorgaben | ## 6. Überprüfung und Aktualisierung @@ -87,14 +97,13 @@ Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{RO ## 7. Nachweise -Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). +Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). ## 8. Verwandte Dokumente -- Informationssicherheitsleitlinie: {{LINK:L00}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}} - ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} - Nachweisregister: {{LINK:NACHWEISREGISTER}} - Weitere: {{LINK:R02}}, {{LINK:R06}} - + diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R08_Identitaets-und-Zugriffsmanagement.md b/seed/isms-vorlagenpaket-v2/richtlinien/R08_Identitaets-und-Zugriffsmanagement.md index 72062c1..a304e44 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R08_Identitaets-und-Zugriffsmanagement.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R08_Identitaets-und-Zugriffsmanagement.md @@ -14,7 +14,7 @@ ## 1. Zweck -Diese Richtlinie regelt Identifikationsmittel, die sichere Anmeldung, die Verwaltung von Benutzerkonten und Anmeldeinformationen sowie die Vergabe und Kontrolle von Zugriffsrechten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. +Diese Richtlinie regelt Identifikationsmittel, sichere Anmeldung, Kontenverwaltung sowie Vergabe und Kontrolle von Zugriffsrechten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. ## 2. Geltungsbereich @@ -22,98 +22,185 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC ## 3. Anforderungen und Umsetzung -> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich). - -### 3.1 Identifikationsmittel (ISA 4.1.1) +> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich). +### 3.1 Umgang mit Identifikationsmitteln (ISA 4.1.1) **Anforderung** -- **[MUSS]** Der Einsatz von Identifikationsmitteln (Benutzerkennungen, Token, Zertifikate) ist geregelt und eindeutig personenbezogen. +- **[MUSS]** Die Anforderungen an den Umgang mit Identifikationsmitteln über den gesamten Lebenszyklus sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Ausgabe, Rücknahme und Sperrung von Identifikationsmitteln sind dokumentiert. +- **[SOLL]** Identifikationsmittel können nur unter kontrollierten Bedingungen erstellt werden. +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Eine Strategie zur Sperrung oder Ungültigmachung von Identifikationsmitteln im Verlustfall ist vorbereitet und soweit möglich umgesetzt. (C, I, A) {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Identifikationsmittel (Benutzerkennungen, Token, Zertifikate) werden eindeutig personenbezogen über {{TOOL_IAM}} vergeben; Sammelkonten werden vermieden bzw. dokumentiert und begründet. -{{#if FLAG_INCLUDE_SHOULD}} - -Ausgabe, Rücknahme und Sperrung von Identifikationsmitteln werden im {{TOOL_TICKET}} beantragt, genehmigt und dokumentiert (BL-IAM-07). + +Identifikationsmittel (Benutzerkennungen, Token, Zertifikate) werden über den Lebenszyklus eindeutig personenbezogen und unter kontrollierten Bedingungen über {{TOOL_IAM}} vergeben; Ausgabe, Rücknahme und Sperrung werden im {{TOOL_TICKET}} beantragt, genehmigt und dokumentiert (BL-IAM-07). + +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei hohem Schutzbedarf besteht eine umgesetzte Strategie zur Sperrung/Ungültigmachung von Identifikationsmitteln im Verlustfall. {{/if}} ### 3.2 Sichere Anmeldung (ISA 4.1.2) - **Anforderung** -- **[MUSS]** Der Zugang zu IT-Diensten und IT-Systemen ist durch sichere Authentifizierungsverfahren geschützt. +- **[MUSS]** Die Verfahren zur Benutzerauthentifizierung sind auf Basis einer Risikobewertung ausgewählt; mögliche Angriffsszenarien (z. B. direkte Erreichbarkeit über das Internet) wurden berücksichtigt. -- **[MUSS]** Für erhöhten Schutzbedarf und Fernzugriffe wird Mehr-Faktor-Authentifizierung (MFA) eingesetzt. +- **[MUSS]** Verfahren zur Benutzerauthentifizierung nach dem Stand der Technik werden angewandt. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Passwortanforderungen, Sperrmechanismen und Sitzungsverwaltung sind definiert. +- **[SOLL]** Die Authentifizierungsverfahren sind auf Basis der geschäftlichen und sicherheitsrelevanten Anforderungen definiert und umgesetzt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Benutzer werden mindestens durch starke Passwörter nach bewährten und anerkannten Praktiken authentifiziert. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Für privilegierte Benutzerkonten werden höherwertige Verfahren genutzt (z. B. Privileged Access Management, Zwei-Faktor-Authentifizierung). +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Abhängig von der Risikobewertung sind Authentifizierung und Zugangskontrolle durch ergänzende Maßnahmen verstärkt (z. B. kontinuierliche Zugriffsüberwachung, starke Authentifizierung, automatische Abmeldung, Sperre bei Inaktivität, Brute-Force-Prävention). (C, I, A) +{{/if}} +{{#if FLAG_VERY_HIGH_PROTECTION}} + +- **[SEHR HOCH]** Vor dem Zugriff auf Daten mit sehr hohem Schutzbedarf werden Benutzer mittels starker Authentifizierung (z. B. Zwei-Faktor) nach dem Stand der Technik authentifiziert. (C, I) {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Der Zugang ist durch sichere Authentifizierung geschützt; die Passwortvorgaben nach BL-IAM-01 (mind. {{PW_MIN_LENGTH}} Zeichen, {{PW_COMPLEXITY}}, {{PW_ROTATION}}) werden zentral über {{TOOL_IAM}} erzwungen. - -Für Fernzugriffe, administrative Zugänge und Cloud-Dienste wird MFA gemäß BL-IAM-02 über {{TECH_MFA}} durchgesetzt. -{{#if FLAG_INCLUDE_SHOULD}} - -Sperrmechanismen (BL-IAM-04) und Sitzungs-Timeouts (BL-IAM-03) sind zentral konfiguriert. + +Die Authentifizierungsverfahren sind risikobasiert ausgewählt und entsprechen dem Stand der Technik; Passwortvorgaben nach BL-IAM-01 (mind. {{PW_MIN_LENGTH}} Zeichen, {{PW_COMPLEXITY}}, {{PW_ROTATION}}) werden zentral über {{TOOL_IAM}} erzwungen. Für Fernzugriffe, administrative Zugänge und Cloud-Dienste wird MFA (BL-IAM-02) über {{TECH_MFA}} durchgesetzt; privilegierte Konten nutzen höherwertige Verfahren (PAM). + +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei hohem Schutzbedarf sind Authentifizierung/Zugangskontrolle durch ergänzende Maßnahmen verstärkt (Zugriffsüberwachung, Auto-Logout BL-IAM-03, Sperre BL-IAM-04, Brute-Force-Schutz). Bei sehr hohem Schutzbedarf erfolgt der Zugriff nur nach starker Authentifizierung (Zwei-Faktor). {{/if}} -### 3.3 Konten und Anmeldeinformationen (ISA 4.1.3) - +### 3.3 Benutzerkonten und Anmeldeinformationen (ISA 4.1.3) **Anforderung** -- **[MUSS]** Benutzerkonten und Anmeldeinformationen werden sicher verwaltet (Erstellung, Aenderung, Sperrung, Löschung). +- **[MUSS]** Das Erstellen, Ändern und Löschen von Benutzerkonten wird durchgeführt. + +- **[MUSS]** Eindeutige und personalisierte Benutzerkonten werden verwendet. + +- **[MUSS]** Die Nutzung von Sammelkonten ist geregelt (z. B. beschränkt auf Fälle, in denen Nachvollziehbarkeit verzichtbar ist). + +- **[MUSS]** Benutzerkonten werden unmittelbar nach dem Ausscheiden des Nutzers deaktiviert (z. B. bei Vertragsende). + +- **[MUSS]** Benutzerkonten werden regelmäßig überprüft. + +- **[MUSS]** Die Anmeldeinformationen werden dem Nutzer auf sichere Weise bereitgestellt. + +- **[MUSS]** Eine Richtlinie zum Umgang mit Anmeldeinformationen ist definiert und umgesetzt; dabei werden die einschlägigen Aspekte berücksichtigt. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Privilegierte und technische Konten werden gesondert verwaltet und überwacht. +- **[SOLL]** Ein Basiskonto mit minimalen Zugriffsrechten und Funktionalitäten existiert und wird genutzt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Vom Hersteller vorkonfigurierte Standardkonten und -passwörter sind deaktiviert (z. B. Sperren oder Passwortänderung). +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Benutzerkonten werden durch die verantwortliche Stelle erstellt oder autorisiert. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Das Erstellen von Benutzerkonten unterliegt einem Genehmigungsprozess (Vier-Augen-Prinzip). +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Benutzerkonten von Dienstleistern werden nach Abschluss ihrer Aufgabe deaktiviert. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Fristen für das Deaktivieren und Löschen von Benutzerkonten sind definiert. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Die Verwendung von Standardpasswörtern wird technisch verhindert. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Bei starker Authentifizierung ist die Nutzung des Mediums (z. B. Besitzfaktor) sicher. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Benutzerkonten werden regelmäßig überprüft; dies umfasst auch Konten in IT-Systemen von Kunden. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Interaktive Anmeldung für Dienstkonten (technische Konten) wird technisch verhindert. {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Konten werden über einen definierten Lebenszyklus (Joiner/Mover/Leaver) verwaltet; Auslöser sind {{TOOL_TICKET}}-Aufträge aus HR-/Vorgesetztenmeldungen. -{{#if FLAG_INCLUDE_SHOULD}} - -Privilegierte und technische Konten werden gesondert verwaltet, einzeln zugeordnet und verstärkt protokolliert (BL-IAM-06). -{{/if}} + +Benutzerkonten werden über einen definierten Lebenszyklus (Joiner/Mover/Leaver) eindeutig personalisiert in {{TOOL_IAM}} verwaltet; Auslöser sind {{TOOL_TICKET}}-Aufträge aus HR-/Vorgesetztenmeldungen. Konten Ausgeschiedener werden unverzüglich deaktiviert, Konten regelmäßig überprüft (auch in Kundensystemen), Sammelkonten sind geregelt. Anmeldeinformationen werden sicher bereitgestellt; Standardkonten/-passwörter sind deaktiviert, Basiskonten mit Minimalrechten genutzt, Erstellung erfolgt im Vier-Augen-Prinzip, interaktive Anmeldung technischer Konten ist unterbunden. ### 3.4 Zugriffsrechte (ISA 4.2.1) - **Anforderung** -- **[MUSS]** Zugriffsrechte werden nach dem Minimalprinzip (need-to-know / least privilege) vergeben; Verfahren für Antrag, Prüfung und Genehmigung bestehen. +- **[MUSS]** Die Anforderungen an die Verwaltung von Zugriffsrechten (Autorisierung) sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt. -- **[MUSS]** Zugriffsrechte werden bei Wegfall des Bedarfs entzogen und regelmäßig überprüft (Rezertifizierung){{#if FLAG_CUSTOMER_SYSTEMS}}, auch für Zugriffe in Kundensystemen{{/if}}. +- **[MUSS]** Die für normale und privilegierte Benutzerkonten sowie technische Konten vergebenen Zugriffsrechte werden regelmäßig überprüft, auch in IT-Systemen von Kunden. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Berechtigungen werden über Rollen vergeben; normale Konten erhalten keine privilegierten Rechte. +- **[SOLL]** Strategien zur Autorisierung von Zugriffen auf Informationen sind vorbereitet. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Autorisierungsrollen werden verwendet. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Rechte werden nach dem Need-to-use-Prinzip und gemäß Rolle und/oder Verantwortungsbereich vergeben. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Normale Benutzerkonten erhalten keine privilegierten Zugriffsrechte. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Die Zugriffsrechte des Nutzers werden nach Änderung seiner Verantwortlichkeiten aktualisiert. +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Die Zugriffsrechte werden durch den verantwortlichen internen Information Officer genehmigt. (C, I, A) +{{/if}} +{{#if FLAG_VERY_HIGH_PROTECTION}} + +- **[SEHR HOCH]** Informationen werden auf Inhaltsebene (z. B. Dateiebene) verschlüsselt gespeichert, um unbefugten Zugriff (auch privilegierter Nutzer) zu verhindern. Wo Verschlüsselung nicht machbar ist, greifen gleichwertige Maßnahmen. (C) +{{/if}} +{{#if FLAG_VERY_HIGH_PROTECTION}} + +- **[SEHR HOCH]** Bestehende Zugriffsrechte werden in kürzeren Abständen (z. B. quartalsweise) überprüft. (C) {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Zugriffsrechte werden nach dem Minimalprinzip (need-to-know/least privilege) vergeben; Antrag, fachliche Prüfung und Genehmigung erfolgen im {{TOOL_TICKET}}. - -Berechtigungen werden beim Wegfall entzogen und mindestens {{RECERT_FREQ}} rezertifiziert (BL-IAM-05){{#if FLAG_CUSTOMER_SYSTEMS}}, auch für Zugriffe in Kundensystemen{{/if}}. -{{#if FLAG_INCLUDE_SHOULD}} - -Berechtigungen werden rollenbasiert (RBAC) über {{TOOL_IAM}} vergeben; Standardkonten erhalten keine privilegierten Rechte. + +Zugriffsrechte werden nach dem Minimalprinzip (need-to-know/least privilege) rollenbasiert (RBAC) über {{TOOL_IAM}} vergeben; Antrag, fachliche Prüfung und Genehmigung erfolgen im {{TOOL_TICKET}}. Rechte werden bei Änderung/Wegfall aktualisiert bzw. entzogen und mindestens {{RECERT_FREQ}} rezertifiziert (BL-IAM-05), auch in Kundensystemen; Standardkonten erhalten keine privilegierten Rechte. + +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei hohem Schutzbedarf werden Zugriffsrechte durch den verantwortlichen internen Information Officer genehmigt. Bei sehr hohem Schutzbedarf werden Informationen inhaltsverschlüsselt gespeichert (Schutz auch vor privilegierten Nutzern) und Zugriffsrechte in kürzeren Abständen (z. B. quartalsweise) überprüft. {{/if}} ## 4. Verbindlichkeit @@ -125,8 +212,8 @@ Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich | Rolle | Verantwortung in dieser Richtlinie | |-------|-------------------------------------| | {{ROLE_IT_LEAD}} | Technische Umsetzung IAM | -| Fachbereiche | Fachliche Freigabe von Berechtigungen | -| {{ROLE_ISB}} | Ueberwachung der Einhaltung | +| Fachbereiche | Freigabe von Berechtigungen | +| {{ROLE_ISB}} | Überwachung | ## 6. Überprüfung und Aktualisierung @@ -134,15 +221,14 @@ Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{RO ## 7. Nachweise -Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). +Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). ## 8. Verwandte Dokumente -- Informationssicherheitsleitlinie: {{LINK:L00}} - Zugehörige Verfahren: {{LINK:VA-03}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}} - ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} - Nachweisregister: {{LINK:NACHWEISREGISTER}} - Weitere: {{LINK:R02}}, {{LINK:R05}}, {{LINK:R10}} - + diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R09_Kryptografie-und-Uebertragungsrichtlinie.md b/seed/isms-vorlagenpaket-v2/richtlinien/R09_Kryptografie-und-Uebertragungsrichtlinie.md index 07972de..0a3353b 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R09_Kryptografie-und-Uebertragungsrichtlinie.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R09_Kryptografie-und-Uebertragungsrichtlinie.md @@ -1,4 +1,4 @@ -# Richtlinie Kryptografie- und Uebertragungsrichtlinie +# Richtlinie Kryptografie- und Übertragungsrichtlinie | Dokumenteninformation | Wert | |-----------------------|------| @@ -14,7 +14,7 @@ ## 1. Zweck -Diese Richtlinie regelt den Einsatz kryptografischer Verfahren, die Schlüsselverwaltung sowie den Schutz von Informationen bei der Uebertragung. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. +Diese Richtlinie regelt kryptografische Verfahren, Schlüsselverwaltung und Schutz bei der Informationsübertragung. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. ## 2. Geltungsbereich @@ -22,52 +22,72 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC ## 3. Anforderungen und Umsetzung -> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich). +> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich). ### 3.1 Einsatz kryptografischer Verfahren (ISA 5.1.1) - **Anforderung** -- **[MUSS]** Der Einsatz von Kryptografie ist geregelt; zulässige Verfahren und Schlüssellängen entsprechen dem Stand der Technik. - -- **[MUSS]** Schlüssel werden über ihren gesamten Lebenszyklus sicher verwaltet. +- **[MUSS]** Alle eingesetzten kryptografischen Verfahren (z. B. Verschlüsselung, Signatur, Hash-Algorithmen, Protokolle) bieten die im jeweiligen Anwendungsfeld erforderliche Sicherheit nach anerkanntem Industriestandard, soweit rechtlich möglich. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Ein Kryptokonzept ist dokumentiert{{#if FLAG_CRYPTO_PKI}} und eine PKI/Zertifikatsverwaltung ist etabliert{{/if}}. +- **[SOLL]** Ein Konzept für den Einsatz von Kryptografie ist definiert und umgesetzt; dabei werden die einschlägigen Aspekte berücksichtigt. +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Anforderungen an die Schlüsselhoheit (insbesondere bei externer Verarbeitung) sind bestimmt und erfüllt. (C, I) {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Zulässige Verfahren und Schlüssellängen nach BL-CRY-02 ({{CRYPTO_ALGO}}) sind vorgegeben; veraltete Verfahren sind untersagt. - -Schlüssel werden über ihren Lebenszyklus (Erzeugung, Verteilung, Speicherung, Sperrung, Vernichtung) sicher verwaltet (BL-CRY-05). -{{#if FLAG_INCLUDE_SHOULD}} - -Ein Kryptokonzept ist dokumentiert{{#if FLAG_CRYPTO_PKI}}; eine PKI/Zertifikatsverwaltung ist etabliert{{/if}}. + +Zulässige Verfahren und Schlüssellängen nach BL-CRY-02 ({{CRYPTO_ALGO}}) entsprechen dem anerkannten Industriestandard und sind vorgegeben; veraltete Verfahren sind untersagt. Ein Kryptokonzept ist dokumentiert (siehe {{LINK:VA-07}}), Schlüssel werden über ihren Lebenszyklus sicher verwaltet (BL-CRY-05). + +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei hohem Schutzbedarf sind Anforderungen an die Schlüsselhoheit (insbesondere bei externer Verarbeitung) bestimmt und erfüllt. {{/if}} -### 3.2 Schutz bei Uebertragung (ISA 5.1.2) - +### 3.2 Schutz bei der Informationsübertragung (ISA 5.1.2) **Anforderung** -- **[MUSS]** Informationen werden abhängig vom Schutzbedarf bei der Uebertragung geschützt (z. B. Transportverschlüsselung, gesicherte Kanäle). +- **[MUSS]** Die zur Informationsübertragung genutzten Netzdienste sind identifiziert und dokumentiert. + +- **[MUSS]** Richtlinien und Verfahren entsprechend den Klassifizierungsanforderungen für die Nutzung von Netzdiensten sind definiert und umgesetzt. + +- **[MUSS]** Maßnahmen zum Schutz übertragener Inhalte gegen unbefugten Zugriff sind umgesetzt. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Regeln für sichere Uebertragungswege (E-Mail-Verschlüsselung, sichere Dateiübertragung) sind definiert. +- **[SOLL]** Maßnahmen zur Sicherstellung korrekter Adressierung und korrekter Informationsübertragung sind umgesetzt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Elektronischer Datenaustausch erfolgt mittels Inhalts- oder Transportverschlüsselung entsprechend der jeweiligen Klassifizierung. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Fernzugriffsverbindungen zum Netzwerk der Organisation verfügen über angemessene Sicherheitsmerkmale; dabei werden die einschlägigen Aspekte berücksichtigt. +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Informationen werden verschlüsselt übertragen (mindestens Transportverschlüsselung) oder durch gleichwertig wirksame Maßnahmen geschützt. (C) +{{/if}} +{{#if FLAG_VERY_HIGH_PROTECTION}} + +- **[SEHR HOCH]** Informationen werden inhaltsverschlüsselt übertragen. (C) {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Informationen werden schutzbedarfsgerecht bei der Übertragung geschützt: mindestens {{TLS_MIN}} (BL-CRY-01) und gesicherte Kanäle. -{{#if FLAG_INCLUDE_SHOULD}} - -Regeln für E-Mail-Verschlüsselung und sichere Dateiübertragung sind definiert (BL-CRY-04). + +Genutzte Netzdienste sind identifiziert und dokumentiert; Richtlinien/Verfahren entsprechend der Klassifizierung sind umgesetzt. Informationen werden schutzbedarfsgerecht bei der Übertragung geschützt (mindestens {{TLS_MIN}}, BL-CRY-01), korrekte Adressierung sichergestellt und Fernzugriffe abgesichert; Regeln für E-Mail-/Dateiverschlüsselung sind definiert (BL-CRY-04). + +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei hohem Schutzbedarf werden Informationen mindestens transportverschlüsselt oder gleichwertig geschützt übertragen; bei sehr hohem Schutzbedarf erfolgt eine Inhaltsverschlüsselung. {{/if}} ## 4. Verbindlichkeit @@ -78,8 +98,8 @@ Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich | Rolle | Verantwortung in dieser Richtlinie | |-------|-------------------------------------| -| {{ROLE_IT_LEAD}} | Verfahren und Schlüsselverwaltung | -| {{ROLE_ISB}} | Vorgabe zulässiger Algorithmen/Stärken | +| {{ROLE_IT_LEAD}} | Verfahren/Schlüssel | +| {{ROLE_ISB}} | Zulässige Algorithmen | ## 6. Überprüfung und Aktualisierung @@ -87,15 +107,14 @@ Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{RO ## 7. Nachweise -Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). +Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). ## 8. Verwandte Dokumente -- Informationssicherheitsleitlinie: {{LINK:L00}} - Zugehörige Verfahren: {{LINK:VA-07}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}} - ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} - Nachweisregister: {{LINK:NACHWEISREGISTER}} - Weitere: {{LINK:R08}}, {{LINK:R10}}, {{LINK:R12}} - + diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R10_Betriebssicherheit.md b/seed/isms-vorlagenpaket-v2/richtlinien/R10_Betriebssicherheit.md index 19ed078..3876454 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R10_Betriebssicherheit.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R10_Betriebssicherheit.md @@ -14,7 +14,7 @@ ## 1. Zweck -Diese Richtlinie regelt den sicheren IT-Betrieb: Change-Management, Trennung von Umgebungen, Malware-Schutz, Protokollierung, Schwachstellen- und Patch-Management, technische Prüfungen, Netzwerksicherheit sowie Datensicherung und Wiederherstellung. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. +Diese Richtlinie regelt den sicheren IT-Betrieb: Change, Umgebungstrennung, Malware-Schutz, Protokollierung, Schwachstellen, technische Prüfung, Netzwerksicherheit sowie Datensicherung. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. ## 2. Geltungsbereich @@ -22,170 +22,303 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC ## 3. Anforderungen und Umsetzung -> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich). - -### 3.1 Change-Management (ISA 5.2.1) +> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich). +### 3.1 Änderungsmanagement (Change) (ISA 5.2.1) **Anforderung** -- **[MUSS]** Aenderungen an IT-Systemen werden geregelt beantragt, bewertet, getestet, genehmigt und dokumentiert. +- **[MUSS]** Informationssicherheitsanforderungen für Änderungen an Organisation, Geschäftsprozessen und IT-Systemen sind bestimmt und erfüllt. +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Ein formales Genehmigungsverfahren ist etabliert. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Die möglichen Auswirkungen von Änderungen auf die Informationssicherheit werden bewertet. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Änderungen mit Auswirkung auf die Informationssicherheit werden geplant und getestet. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Verfahren zum Rückfall (Fallback) in Fehlerfällen werden berücksichtigt. +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Die Einhaltung der Informationssicherheitsanforderungen wird während und nach den Änderungen überprüft. (C, I, A) +{{/if}} **Umsetzung bei {{ORG_NAME}}** - -Änderungen durchlaufen ein Change-Verfahren mit Antrag, Risikobewertung, Test, Genehmigung und Dokumentation im {{TOOL_TICKET}} (BL-OPS-09). + +Änderungen durchlaufen ein formales Change-Verfahren mit Antrag, Auswirkungs-/Risikobewertung, Planung, Test, Genehmigung, Rollback-Plan und Dokumentation im {{TOOL_TICKET}} (BL-OPS-09); Informationssicherheitsanforderungen sind bestimmt und erfüllt. -### 3.2 Trennung der Umgebungen (ISA 5.2.2) +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei hohem Schutzbedarf wird die Einhaltung der Informationssicherheitsanforderungen während und nach der Änderung verifiziert. +{{/if}} +### 3.2 Trennung von Entwicklungs-, Test- und Produktivsystemen (ISA 5.2.2) **Anforderung** -- **[MUSS]** Entwicklungs-, Test- und Produktionsumgebungen sind getrennt. +- **[MUSS]** Die IT-Systeme wurden einer Risikobewertung unterzogen, um die Notwendigkeit ihrer Trennung in Entwicklungs-, Test- und Produktivsysteme zu bestimmen. + +- **[MUSS]** Eine Segmentierung ist auf Basis der Ergebnisse der Risikoanalyse umgesetzt. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Produktivdaten werden nicht ungeschützt in Test-/Entwicklungsumgebungen verwendet. +- **[SOLL]** Die Anforderungen an Entwicklungs- und Testumgebungen sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt. {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Entwicklung, Test und Produktion sind getrennt betrieben. -{{#if FLAG_INCLUDE_SHOULD}} - -Produktivdaten werden in Test-/Entwicklungsumgebungen nur anonymisiert/pseudonymisiert genutzt. -{{/if}} - -### 3.3 Schutz vor Malware (ISA 5.2.3) + +Auf Basis einer Risikobewertung sind Entwicklung, Test und Produktion getrennt betrieben und segmentiert; Anforderungen an Entwicklungs-/Testumgebungen sind bestimmt und erfüllt, Produktivdaten werden dort nur anonymisiert/pseudonymisiert genutzt. +### 3.3 Schutz vor Schadsoftware (ISA 5.2.3) **Anforderung** -- **[MUSS]** Anforderungen zum Schutz vor Schadsoftware sind bestimmt; technische und organisatorische Maßnahmen sind umgesetzt. +- **[MUSS]** Anforderungen zum Schutz vor Schadsoftware sind bestimmt. + +- **[MUSS]** Technische und organisatorische Maßnahmen zum Schutz vor Schadsoftware sind definiert und umgesetzt. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Schutzsoftware wird automatisch aktualisiert; unnötige Netzwerkdienste sind deaktiviert. +- **[SOLL]** Unnötige Netzwerkdienste sind deaktiviert. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Der Zugriff auf Netzwerkdienste ist durch geeignete Schutzmaßnahmen auf das Notwendige beschränkt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Schutzsoftware gegen Schadsoftware ist installiert und wird regelmäßig automatisch aktualisiert (z. B. Virenscanner). +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Empfangene Dateien und Software werden vor der Ausführung automatisch auf Schadsoftware geprüft (On-Access-Scan). +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Der gesamte Datenbestand aller Systeme wird regelmäßig auf Schadsoftware geprüft. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Über zentrale Gateways übertragene Daten (z. B. E-Mail, Internet, Fremdnetze) werden automatisch durch Schutzsoftware geprüft. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Maßnahmen, die verhindern, dass Schutzsoftware durch Nutzer deaktiviert oder verändert wird, sind definiert und umgesetzt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Für IT-Systeme ohne Schutzsoftware sind alternative Maßnahmen umgesetzt (z. B. besondere Resilienz, wenige Dienste, keine aktiven Nutzer, Netzisolation). {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Malware-Schutz ist über {{TECH_MALWARE}} auf allen Endpunkten und Servern umgesetzt (BL-OPS-03). -{{#if FLAG_INCLUDE_SHOULD}} - -Signaturen/Engines werden {{MALWARE_UPDATE}} aktualisiert; unnötige Netzwerkdienste sind deaktiviert. -{{/if}} + +Malware-Schutz ist über {{TECH_MALWARE}} auf allen Endpunkten und Servern umgesetzt (BL-OPS-03); Signaturen/Engines aktualisieren sich {{MALWARE_UPDATE}}, On-Access- und regelmäßige Vollscans sowie Gateway-Prüfungen (E-Mail/Internet) sind aktiv. Unnötige Netzwerkdienste sind deaktiviert, der Zugriff ist beschränkt, das Deaktivieren der Schutzsoftware ist unterbunden; für Systeme ohne Schutzsoftware greifen alternative Maßnahmen (Isolation). ### 3.4 Protokollierung und Auswertung (ISA 5.2.4) - **Anforderung** -- **[MUSS]** Sicherheitsrelevante Ereignisse werden protokolliert und ausgewertet. +- **[MUSS]** Informationssicherheitsanforderungen an den Umgang mit Ereignisprotokollen sind bestimmt und erfüllt. + +- **[MUSS]** Sicherheitsrelevante Anforderungen an die Protokollierung von Aktivitäten von Administratoren und Nutzern sind bestimmt und erfüllt. + +- **[MUSS]** Die eingesetzten IT-Systeme werden hinsichtlich der Notwendigkeit der Protokollierung bewertet. + +- **[MUSS]** Bei Nutzung externer IT-Dienste werden Informationen zu den Überwachungsmöglichkeiten eingeholt und in der Bewertung berücksichtigt. + +- **[MUSS]** Ereignisprotokolle werden regelmäßig auf Richtlinienverstöße und auffällige Probleme geprüft, unter Einhaltung der zulässigen rechtlichen und organisatorischen Vorgaben. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Protokolle sind vor Manipulation geschützt; Aufbewahrungsfristen sind definiert. +- **[SOLL]** Ein Verfahren zur Eskalation relevanter Ereignisse an die verantwortliche Stelle ist definiert und etabliert. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Ereignisprotokolle (Inhalt und Metadaten) sind gegen Veränderung geschützt (z. B. durch eine dedizierte Umgebung). +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Eine angemessene Überwachung und Aufzeichnung aller informationssicherheitsrelevanten Aktionen im Netzwerk ist etabliert. +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Sicherheitsrelevante Anforderungen an den Umgang mit Ereignisprotokollen, z. B. vertragliche Anforderungen, sind bestimmt und umgesetzt. (C, I, A) +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Ereignisse zu Auf- und Abbau von Fernzugriffssitzungen (z. B. Fernwartung) werden protokolliert. (C, I, A) +{{/if}} +{{#if FLAG_VERY_HIGH_PROTECTION}} + +- **[SEHR HOCH]** Protokollierung jedes Zugriffs auf Daten mit sehr hohem Schutzbedarf, soweit technisch machbar und rechtlich/organisatorisch zulässig. (C, I) {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Sicherheitsrelevante Ereignisse werden zentral über {{TECH_SIEM}} protokolliert und ausgewertet (BL-OPS-04). -{{#if FLAG_INCLUDE_SHOULD}} - -Protokolle sind manipulationsgeschützt; die Aufbewahrung beträgt {{LOG_RETENTION}}. + +Sicherheitsrelevante Ereignisse (inkl. Administrator-/Nutzeraktivitäten) werden nach bestimmten und bewerteten Anforderungen zentral über {{TECH_SIEM}} protokolliert und regelmäßig auf Verstöße ausgewertet (BL-OPS-04); bei externen Diensten werden Überwachungsmöglichkeiten berücksichtigt. Protokolle sind manipulationsgeschützt, Aufbewahrung {{LOG_RETENTION}}, ein Eskalationsverfahren ist etabliert (siehe {{LINK:VA-13}}). + +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei hohem Schutzbedarf sind zusätzliche (z. B. vertragliche) Protokollanforderungen umgesetzt und Fernzugriffssitzungen werden protokolliert. Bei sehr hohem Schutzbedarf wird jeder Zugriff auf entsprechende Daten protokolliert, soweit technisch/rechtlich zulässig. {{/if}} -### 3.5 Schwachstellen- und Patch-Management (ISA 5.2.5) - +### 3.5 Umgang mit Schwachstellen (ISA 5.2.5) **Anforderung** -- **[MUSS]** Schwachstellen werden identifiziert und risikoorientiert behoben (Patch-Management). +- **[MUSS]** Informationen über technische Schwachstellen der eingesetzten IT-Systeme werden erhoben (z. B. Herstellerinfos, System-Audits, CVE-Datenbank). + +- **[MUSS]** Potenziell betroffene IT-Systeme und Software werden identifiziert und das durch die Schwachstelle verursachte Risiko wird bewertet. + +- **[MUSS]** Risiken aus Schwachstellen werden behandelt. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Es besteht ein regelmäßiges Schwachstellen-Scanning; kritische Patches werden priorisiert. +- **[SOLL]** Ein angemessenes Patch-Management ist definiert und umgesetzt (z. B. Patch-Test und -Installation). +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Risikominimierende Maßnahmen werden bei Bedarf umgesetzt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Die erfolgreiche Installation von Patches wird in geeigneter Weise verifiziert. {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Schwachstellen werden erfasst und nach BL-OPS-01 risikoorientiert gepatcht (kritisch {{PATCH_SLA_CRIT}}); die Nachverfolgung erfolgt im {{TOOL_TICKET}}. -{{#if FLAG_INCLUDE_SHOULD}} - -Ein Schwachstellen-Scanning ({{VULN_SCAN_FREQ}}, BL-OPS-02) ist etabliert. -{{/if}} - -### 3.6 Technische Überprüfung (ISA 5.2.6) + +Schwachstelleninformationen werden erhoben (Herstellerinfos, CVE, Scans BL-OPS-02), betroffene Systeme identifiziert, das Risiko bewertet und nach BL-OPS-01 risikoorientiert über Patch-/Change-Management (siehe {{LINK:VA-06}}) behandelt (kritisch {{PATCH_SLA_CRIT}}); die erfolgreiche Installation wird verifiziert und im {{TOOL_TICKET}} nachverfolgt, risikominimierende Maßnahmen greifen bei Bedarf. +### 3.6 Technische Überprüfung von IT-Systemen (ISA 5.2.6) **Anforderung** -- **[MUSS]** IT-Systeme und Dienste werden technisch überprüft (z. B. Systemhärtung, Penetrationstests). +- **[MUSS]** Anforderungen an die Prüfung (Audit) von IT-Systemen oder -Diensten sind bestimmt. + +- **[MUSS]** Der Umfang der Systemprüfung wird rechtzeitig festgelegt. + +- **[MUSS]** System- oder Dienstprüfungen werden mit Betreiber und Nutzern der IT-Systeme/-Dienste abgestimmt. + +- **[MUSS]** Die Ergebnisse von System-/Dienstprüfungen werden nachvollziehbar gespeichert und der zuständigen Leitung berichtet. + +- **[MUSS]** Aus den Ergebnissen werden Maßnahmen abgeleitet und in angemessener Frist umgesetzt. +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** System- und Dienstprüfungen werden unter Berücksichtigung möglicher Sicherheitsrisiken (z. B. Störungen) geplant. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Regelmäßige System- oder Dienstprüfungen werden durchgeführt; dabei werden die einschlägigen Aspekte berücksichtigt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Innerhalb einer angemessenen Frist nach Abschluss der Prüfung wird ein Bericht erstellt. +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Für kritische IT-Systeme/-Dienste wurden zusätzliche Prüfanforderungen identifiziert und werden erfüllt (z. B. dienstspezifische Tests/Werkzeuge und/oder manuelle Penetrationstests, risikobasierte Intervalle). (A) +{{/if}} +{{#if FLAG_VERY_HIGH_PROTECTION}} + +- **[SEHR HOCH]** IT-Systeme und -Dienste werden regelmäßig auf Schwachstellen gescannt. Für nicht scanbare Systeme/Dienste sind geeignete Schutzmaßnahmen umzusetzen. (C, I, A) +{{/if}} **Umsetzung bei {{ORG_NAME}}** - -Systeme werden nach Härtungsvorgaben (BL-OPS-07, z. B. CIS-Benchmarks) konfiguriert und risikoorientiert technisch geprüft (Penetrationstest {{PENTEST_FREQ}}, BL-OPS-08). + +Anforderungen und Umfang technischer Prüfungen sind bestimmt und mit Betreibern/Nutzern abgestimmt; Systeme werden nach Härtungsvorgaben (BL-OPS-07, z. B. CIS-Benchmarks) konfiguriert und risikoorientiert geprüft. Ergebnisse werden nachvollziehbar gespeichert, der Leitung berichtet und Maßnahmen fristgerecht umgesetzt. + +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei hohem Schutzbedarf werden für kritische Systeme zusätzliche Prüfungen (Penetrationstests {{PENTEST_FREQ}}, BL-OPS-08) durchgeführt. Bei sehr hohem Schutzbedarf werden Systeme regelmäßig auf Schwachstellen gescannt bzw. nicht scanbare durch geeignete Maßnahmen geschützt. +{{/if}} ### 3.7 Netzwerksicherheit (ISA 5.2.7) - **Anforderung** -- **[MUSS]** Das Netzwerk wird gesteuert und abgesichert (Segmentierung, Zugangskontrolle, Absicherung nach außen). -{{#if FLAG_OT_USED}} +- **[MUSS]** Anforderungen an das Management und die Steuerung von Netzwerken sind bestimmt und erfüllt. -- **[MUSS]** Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert. -{{/if}} +- **[MUSS]** Anforderungen an die Netzsegmentierung sind bestimmt und erfüllt. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Ein aktueller Netzplan und ein Segmentierungskonzept liegen vor. +- **[SOLL]** Verfahren für das Management und die Steuerung von Netzwerken sind definiert. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Für eine risikobasierte Netzsegmentierung werden die einschlägigen Aspekte berücksichtigt. +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Erweiterte Anforderungen an das Management und die Steuerung von Netzwerken sind bestimmt und umgesetzt. (C, I, A) {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Das Netzwerk ist nach Schutzbedarf segmentiert (BL-NET-01), zugangskontrolliert und nach außen über Firewall (Default-Deny, BL-NET-02) abgesichert. -{{#if FLAG_OT_USED}} - -Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert (BL-NET-01). -{{/if}} -{{#if FLAG_INCLUDE_SHOULD}} - -Ein aktueller Netzplan und ein Segmentierungskonzept werden gepflegt. + +Das Netzwerk ist nach Schutzbedarf risikobasiert segmentiert (BL-NET-01), zugangskontrolliert und nach außen über Firewall (Default-Deny, BL-NET-02) abgesichert; Management-/Steuerungsverfahren und ein aktueller Netzplan/Segmentierungskonzept werden gepflegt.{{#if FLAG_OT_USED}} Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert.{{/if}} + +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei hohem Schutzbedarf sind erweiterte Anforderungen an Netzmanagement und -steuerung bestimmt und umgesetzt. {{/if}} -### 3.8 Backup und Wiederherstellung (ISA 5.2.9) - +### 3.8 Datensicherung und Wiederherstellung (ISA 5.2.9) **Anforderung** -- **[MUSS]** Daten und IT-Dienste werden gesichert; Wiederherstellung ist geregelt. +- **[MUSS]** Backup-Konzepte existieren für relevante IT-Systeme. Angemessene Schutzmaßnahmen für Vertraulichkeit, Integrität und Verfügbarkeit der Datensicherungen werden berücksichtigt. -- **[MUSS]** Wiederherstellungstests werden regelmäßig durchgeführt. +- **[MUSS]** Wiederherstellungskonzepte existieren für relevante IT-Dienste. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Backups werden geschützt/ausgelagert aufbewahrt (z. B. offline/immutable). +- **[SOLL]** Für jeden relevanten IT-Dienst existiert ein Backup- und Wiederherstellungskonzept. Abhängigkeiten zwischen IT-Diensten und die Reihenfolge der Wiederherstellung werden berücksichtigt. +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Backup- und Wiederherstellungskonzepte werden methodisch in regelmäßigen Abständen überprüft. (A) +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Die grundsätzliche Wiederherstellbarkeit wird berücksichtigt und getestet (z. B. Stichprobentests, Testsysteme). (I, A) +{{/if}} +{{#if FLAG_VERY_HIGH_PROTECTION}} + +- **[SEHR HOCH]** (Zusätzliche) Backups werden über Offline-Verfahren, unveränderliche (immutable) Backups oder eine isolierte IAM-Lösung durchgeführt. (I, A) +{{/if}} +{{#if FLAG_VERY_HIGH_PROTECTION}} + +- **[SEHR HOCH]** Wiederherstellungsverfahren werden methodisch in regelmäßigen Abständen technisch getestet. (I, A) +{{/if}} +{{#if FLAG_VERY_HIGH_PROTECTION}} + +- **[SEHR HOCH]** Geografische Redundanz wird in Backup- und Wiederherstellungskonzepten berücksichtigt. (A) {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Daten und Dienste werden nach Schema {{BACKUP_SCHEME}} über {{TECH_BACKUP}} gesichert (BL-OPS-05); die Wiederherstellung ist geregelt. - -Wiederherstellungstests werden mindestens {{BACKUP_TEST_FREQ}} durchgeführt und dokumentiert (BL-OPS-06). -{{#if FLAG_INCLUDE_SHOULD}} - -Backups werden geschützt und ausgelagert aufbewahrt (offline/immutable), Aufbewahrung {{BACKUP_RETENTION}}. + +Backup- und Wiederherstellungskonzepte für relevante IT-Dienste bestehen (Schutz von Vertraulichkeit/Integrität/Verfügbarkeit, Abhängigkeiten und Reihenfolge berücksichtigt); Sicherung erfolgt nach Schema {{BACKUP_SCHEME}} über {{TECH_BACKUP}} (BL-OPS-05), Aufbewahrung {{BACKUP_RETENTION}}, Wiederherstellung geregelt und getestet (siehe {{LINK:VA-05}}). + +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei hohem Schutzbedarf werden Konzepte methodisch überprüft und die Wiederherstellbarkeit getestet. Bei sehr hohem Schutzbedarf erfolgen zusätzliche Offline-/immutable-Backups, methodische technische Restore-Tests und geografische Redundanz. {{/if}} ## 4. Verbindlichkeit @@ -197,7 +330,7 @@ Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich | Rolle | Verantwortung in dieser Richtlinie | |-------|-------------------------------------| | {{ROLE_IT_LEAD}} | Sicherer IT-Betrieb | -| {{ROLE_ISB}} | Ueberwachung der Einhaltung | +| {{ROLE_ISB}} | Überwachung | ## 6. Überprüfung und Aktualisierung @@ -205,15 +338,14 @@ Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{RO ## 7. Nachweise -Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). +Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). ## 8. Verwandte Dokumente -- Informationssicherheitsleitlinie: {{LINK:L00}} - Zugehörige Verfahren: {{LINK:VA-04}}, {{LINK:VA-05}}, {{LINK:VA-06}}, {{LINK:VA-13}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}} - ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} - Nachweisregister: {{LINK:NACHWEISREGISTER}} - Weitere: {{LINK:R04}}, {{LINK:R08}}, {{LINK:R11}} - + diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R11_Sichere-Systembeschaffung-und-Entwicklung.md b/seed/isms-vorlagenpaket-v2/richtlinien/R11_Sichere-Systembeschaffung-und-Entwicklung.md index 31c204e..164c7ef 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R11_Sichere-Systembeschaffung-und-Entwicklung.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R11_Sichere-Systembeschaffung-und-Entwicklung.md @@ -14,7 +14,7 @@ ## 1. Zweck -Diese Richtlinie regelt die Berücksichtigung der Informationssicherheit bei Beschaffung und Weiterentwicklung von IT-Systemen, Anforderungen an Netzdienste sowie Rückgabe und sichere Löschung von Informationen. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. +Diese Richtlinie regelt Informationssicherheit bei Beschaffung und Entwicklung, Anforderungen an Netzdienste sowie Rückgabe und sichere Löschung. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. ## 2. Geltungsbereich @@ -22,70 +22,101 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC ## 3. Anforderungen und Umsetzung -> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich). - -### 3.1 Sicherheit bei Beschaffung/Entwicklung (ISA 5.3.1) +> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich). +### 3.1 Sicherheit bei Beschaffung und Entwicklung (ISA 5.3.1) **Anforderung** -- **[MUSS]** Bei Beschaffung oder Weiterentwicklung von IT-Systemen werden Informationssicherheitsanforderungen ermittelt und berücksichtigt. -{{#if FLAG_DEV_INHOUSE}} +- **[MUSS]** Die mit Design und Entwicklung eines IT-Dienstes verbundenen Informationssicherheitsanforderungen sind bestimmt und berücksichtigt. -- **[MUSS]** Für die Eigenentwicklung gelten Vorgaben für sichere Entwicklung (Secure Coding, Tests, Freigaben). -{{/if}} +- **[MUSS]** Die mit Beschaffung oder Erweiterung von IT-Diensten und -Komponenten verbundenen Informationssicherheitsanforderungen sind bestimmt und berücksichtigt. + +- **[MUSS]** Informationssicherheitsanforderungen im Zusammenhang mit Änderungen an entwickelten IT-Diensten werden berücksichtigt. + +- **[MUSS]** Systemabnahmetests werden unter Berücksichtigung der Informationssicherheitsanforderungen durchgeführt. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Sicherheitsanforderungen sind Bestandteil des Beschaffungs-/Entwicklungsprozesses (Security by Design). +- **[SOLL]** Anforderungsspezifikationen werden erstellt; dabei werden die einschlägigen Aspekte berücksichtigt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Anforderungsspezifikationen werden gegen die Informationssicherheitsanforderungen geprüft. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Der IT-Dienst wird vor Produktivnutzung auf Einhaltung der Spezifikationen geprüft. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Die Nutzung von Produktivdaten zu Testzwecken wird soweit möglich vermieden (ggf. Anonymisierung/Pseudonymisierung); dabei werden die einschlägigen Aspekte berücksichtigt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Testsysteme erhalten Schutzmaßnahmen vergleichbar zur Produktivumgebung, wenn Produktivdaten für Tests genutzt werden. +{{/if}} +{{#if FLAG_VERY_HIGH_PROTECTION}} + +- **[SEHR HOCH]** Die Sicherheit zweckgebauter oder wesentlich angepasster Software wird bei Inbetriebnahme, bei wesentlichen Änderungen oder regelmäßig getestet (z. B. Penetrationstest). (C, I, A) {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Sicherheitsanforderungen sind fester Bestandteil von Beschaffungs- und Änderungsprozessen (Security by Design); die Prüfung erfolgt vor Freigabe im {{TOOL_TICKET}}. -{{#if FLAG_DEV_INHOUSE}} - -Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews, automatisierten Sicherheitstests (SAST/Dependency-Scan) und dokumentierten Freigaben. -{{/if}} -{{#if FLAG_INCLUDE_SHOULD}} - -Sicherheitsanforderungen werden dokumentiert und ihre Umsetzung vor Produktivsetzung geprüft. + +Informationssicherheitsanforderungen sind fester Bestandteil von Design, Beschaffung, Erweiterung und Änderung von IT-Diensten (Security by Design); Anforderungsspezifikationen werden erstellt und geprüft, Abnahmetests unter Sicherheitsaspekten durchgeführt, Produktivsetzung erst nach Prüfung im {{TOOL_TICKET}}. Produktivdaten in Tests werden vermieden/anonymisiert, Testsysteme angemessen geschützt.{{#if FLAG_DEV_INHOUSE}} Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews und automatisierten Sicherheitstests (SAST/Dependency-Scan).{{/if}} + +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei sehr hohem Schutzbedarf wird die Sicherheit zweckgebauter oder wesentlich angepasster Software bei Inbetriebnahme, bei wesentlichen Änderungen oder regelmäßig getestet (Penetrationstest). {{/if}} ### 3.2 Anforderungen an Netzdienste (ISA 5.3.2) - **Anforderung** -- **[MUSS]** Sicherheitsanforderungen an Netzdienste (intern und extern) sind definiert. +- **[MUSS]** Anforderungen an die Informationssicherheit von Netzdiensten sind bestimmt und erfüllt. +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Ein Verfahren zur Absicherung und Nutzung von Netzdiensten ist definiert und umgesetzt. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Die Anforderungen werden in Form von SLAs vereinbart. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Angemessene Redundanzlösungen sind umgesetzt. +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Verfahren zur Überwachung der Qualität des Netzverkehrs (z. B. Traffic-Flow-Analysen, Verfügbarkeitsmessungen) sind definiert und werden durchgeführt. (A) +{{/if}} **Umsetzung bei {{ORG_NAME}}** - -Für genutzte Netzdienste (intern/extern) sind Sicherheitsanforderungen definiert und vertraglich bzw. technisch vereinbart. + +Für genutzte Netzdienste (intern/extern) sind Sicherheitsanforderungen bestimmt, in SLAs vereinbart und über ein Verfahren umgesetzt; angemessene Redundanzen bestehen. + +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei hohem Schutzbedarf werden Verfahren zur Überwachung der Netzverkehrsqualität (Traffic-Flow-Analysen, Verfügbarkeitsmessungen) definiert und durchgeführt. +{{/if}} ### 3.3 Rückgabe und sichere Löschung (ISA 5.3.3) - **Anforderung** - -- **[MUSS]** Rückgabe und sichere Entfernung/Löschung von Informationen und Assets sind geregelt. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Löschverfahren entsprechen dem Schutzbedarf; Löschungen werden nachgewiesen. +- **[SOLL]** Eine Beschreibung des Beendigungsprozesses ist vorhanden, an Änderungen angepasst und vertraglich geregelt. {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Rückgabe und sichere Löschung/Vernichtung (bei Vertragsende, Geräteausmusterung) sind nach BL-DEL-01 geregelt und werden nachgewiesen. -{{#if FLAG_INCLUDE_SHOULD}} - -Löschverfahren richten sich nach dem Schutzbedarf; Löschungen werden dokumentiert (Löschprotokoll). -{{/if}} + +Rückgabe und sichere Löschung/Vernichtung von Informationen und Assets (bei Vertragsende, Geräteausmusterung) sind nach BL-DEL-01 geregelt, vertraglich vereinbart, an Änderungen angepasst und werden nachgewiesen (Löschprotokoll). ## 4. Verbindlichkeit @@ -96,7 +127,7 @@ Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich | Rolle | Verantwortung in dieser Richtlinie | |-------|-------------------------------------| | {{ROLE_IT_LEAD}} | Beschaffung/Entwicklung | -| {{ROLE_ISB}} | Definition Sicherheitsanforderungen | +| {{ROLE_ISB}} | Sicherheitsanforderungen | ## 6. Überprüfung und Aktualisierung @@ -104,14 +135,13 @@ Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{RO ## 7. Nachweise -Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). +Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). ## 8. Verwandte Dokumente -- Informationssicherheitsleitlinie: {{LINK:L00}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}} - ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} - Nachweisregister: {{LINK:NACHWEISREGISTER}} - Weitere: {{LINK:R02}}, {{LINK:R10}}, {{LINK:R12}} - + diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R12_Cloud-KI-und-externe-IT-Dienste.md b/seed/isms-vorlagenpaket-v2/richtlinien/R12_Cloud-KI-und-externe-IT-Dienste.md index 3734e0f..0f7ca8e 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R12_Cloud-KI-und-externe-IT-Dienste.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R12_Cloud-KI-und-externe-IT-Dienste.md @@ -14,7 +14,7 @@ ## 1. Zweck -Diese Richtlinie regelt den Schutz von Informationen bei der Nutzung ausgelagerter oder geteilter externer IT-Dienste (Cloud) sowie beim Einsatz von KI-/GenAI-Diensten, einschließlich Auswahl, Freigabe, zulässiger Nutzung und Datenpreisgabe. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. +Diese Richtlinie regelt den Schutz in ausgelagerten/geteilten externen IT-Diensten (Cloud) sowie beim Einsatz von KI-/GenAI-Diensten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. ## 2. Geltungsbereich @@ -22,40 +22,26 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC ## 3. Anforderungen und Umsetzung -> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich). - -### 3.1 Externe/geteilte IT-Dienste und Cloud (ISA 5.3.4) +> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich). +### 3.1 Schutz in geteilten externen IT-Diensten (ISA 5.3.4) **Anforderung** -- **[MUSS]** Bei geteilten externen IT-Diensten ist durch wirksame Mandantentrennung sichergestellt, dass Unbefugte anderer Organisationen nicht auf eigene Informationen zugreifen können. -{{#if FLAG_CLOUD_USED}} - -- **[MUSS]** Cloud-Dienste werden vor Nutzung bewertet und freigegeben; nur freigegebene Dienste werden für Unternehmensinformationen genutzt. -{{/if}} +- **[MUSS]** Eine wirksame Trennung (z. B. Mandantentrennung) verhindert den Zugriff unbefugter Nutzer anderer Organisationen auf eigene Informationen. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Das Segregationskonzept des Anbieters ist dokumentiert und wird bei Aenderungen angepasst. +- **[SOLL]** Das Trennungskonzept des Anbieters ist dokumentiert und an Änderungen angepasst; dabei werden die einschlägigen Aspekte berücksichtigt. {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Bei geteilten externen Diensten wird eine wirksame Mandantentrennung gefordert und vertraglich zugesichert; die Prüfung erfolgt vor Freigabe. -{{#if FLAG_CLOUD_USED}} - -Cloud-Dienste werden vor Nutzung bewertet (Schutzbedarf, Datenlokation/EU, Verschlüsselung, Exit) und von {{ROLE_ISB}} freigegeben; die Freigabeliste wird im ISMS-Tool ({{TOOL_NAME}}) geführt. -{{/if}} -{{#if FLAG_INCLUDE_SHOULD}} - -Das Segregationskonzept des Anbieters wird dokumentiert und bei Änderungen aktualisiert. -{{/if}} + +Bei geteilten externen IT-Diensten wird eine wirksame Mandantentrennung gefordert und vertraglich zugesichert; das Trennungskonzept des Anbieters wird dokumentiert und bei Änderungen aktualisiert.{{#if FLAG_CLOUD_USED}} Cloud-Dienste werden vor Nutzung bewertet (Schutzbedarf, Datenlokation/EU, Verschlüsselung, Exit) und von {{ROLE_ISB}} freigegeben; die Freigabeliste wird im ISMS-Tool ({{TOOL_NAME}}) geführt (siehe {{LINK:VA-11}}).{{/if}} {{#if FLAG_AI_USED}} -### 3.2 Nutzung von KI-/GenAI-Diensten (ISA 5.3.4-KI) - +### 3.2 Nutzung von KI-/GenAI-Diensten (Ergänzung R12, nicht ISA) **Anforderung** @@ -64,26 +50,18 @@ Das Segregationskonzept des Anbieters wird dokumentiert und bei Änderungen aktu - **[MUSS]** Die Eingabe vertraulicher oder personenbezogener Informationen in nicht freigegebene KI-Dienste ist untersagt; zulässige Datenklassen je Dienst sind definiert. -- **[MUSS]** Bei freigegebenen KI-Diensten ist geklärt, ob Eingaben zum Training genutzt werden; eine Trainings-/Weitergabe von Unternehmensdaten wird ausgeschlossen oder vertraglich untersagt. +- **[MUSS]** Bei freigegebenen KI-Diensten ist geklärt und vertraglich sichergestellt, dass Eingaben nicht zum Training genutzt oder weitergegeben werden. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Ergebnisse werden vor geschäftskritischer Verwendung geprüft (Human-in-the-Loop); der KI-Einsatz wird dokumentiert; regulatorische Anforderungen (z. B. EU AI Act) werden berücksichtigt. +- **[SOLL]** Ergebnisse von KI-Diensten werden vor geschäftskritischer Verwendung geprüft (Human-in-the-Loop); der KI-Einsatz wird dokumentiert und regulatorische Anforderungen (z. B. EU AI Act) berücksichtigt. {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Der Einsatz von KI-/GenAI-Diensten ist geregelt; nur von {{ROLE_ISB}} freigegebene Dienste (Freigabeliste im ISMS-Tool) dürfen genutzt werden. - -Zulässige Datenklassen je KI-Dienst sind definiert; die Eingabe vertraulicher oder personenbezogener Daten in nicht freigegebene Dienste ist untersagt (Awareness BL-HR-01). - -Bei Freigabe wird geprüft und vertraglich sichergestellt, dass Eingaben nicht zum Training genutzt oder an Dritte weitergegeben werden (Opt-out bzw. Enterprise-Vertrag). -{{#if FLAG_INCLUDE_SHOULD}} - -KI-Ergebnisse werden vor geschäftskritischer Verwendung durch Menschen geprüft (Human-in-the-Loop); der KI-Einsatz wird dokumentiert und regulatorische Anforderungen (EU AI Act) berücksichtigt. -{{/if}} -{{/if}} + +Der Einsatz von KI-/GenAI-Diensten ist geregelt; nur von {{ROLE_ISB}} freigegebene Dienste (Freigabeliste im ISMS-Tool) dürfen genutzt werden (siehe {{LINK:VA-11}}). Zulässige Datenklassen je Dienst sind definiert, die Eingabe vertraulicher/personenbezogener Daten in nicht freigegebene Dienste ist untersagt; bei Freigabe ist vertraglich sichergestellt, dass Eingaben nicht zum Training genutzt oder weitergegeben werden. KI-Ergebnisse werden vor kritischer Verwendung geprüft (Human-in-the-Loop), der Einsatz dokumentiert und der EU AI Act berücksichtigt. +{{/if}} ## 4. Verbindlichkeit Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht. @@ -92,9 +70,9 @@ Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich | Rolle | Verantwortung in dieser Richtlinie | |-------|-------------------------------------| -| {{ROLE_ISB}} | Freigabe Cloud-/KI-Dienste, Pflege der Freigabeliste | +| {{ROLE_ISB}} | Freigabe/Steuerung | | {{ROLE_IT_LEAD}} | Technische Absicherung | -| Fachbereiche | Nutzung nur freigegebener Dienste | +| Fachbereiche | Nutzung freigegebener Dienste | ## 6. Überprüfung und Aktualisierung @@ -102,15 +80,14 @@ Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{RO ## 7. Nachweise -Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). +Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). ## 8. Verwandte Dokumente -- Informationssicherheitsleitlinie: {{LINK:L00}} - Zugehörige Verfahren: {{LINK:VA-11}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}} - ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} - Nachweisregister: {{LINK:NACHWEISREGISTER}} - Weitere: {{LINK:R09}}, {{LINK:R11}}, {{LINK:R13}} - + diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R13_Lieferanten-und-Dienstleistersteuerung.md b/seed/isms-vorlagenpaket-v2/richtlinien/R13_Lieferanten-und-Dienstleistersteuerung.md index 9e736a5..e83dfcb 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R13_Lieferanten-und-Dienstleistersteuerung.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R13_Lieferanten-und-Dienstleistersteuerung.md @@ -14,7 +14,7 @@ ## 1. Zweck -Diese Richtlinie regelt die Sicherstellung der Informationssicherheit bei Auftragnehmern und Lieferanten, Vertraulichkeitsvereinbarungen sowie die Abgrenzung von Verantwortlichkeiten mit externen IT-Dienstleistern. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. +Diese Richtlinie regelt Sicherstellung der Informationssicherheit bei Lieferanten, Vertraulichkeitsvereinbarungen und Abgrenzung der Verantwortlichkeiten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. ## 2. Geltungsbereich @@ -22,77 +22,146 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC ## 3. Anforderungen und Umsetzung -> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich). +> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich). ### 3.1 Informationssicherheit bei Lieferanten (ISA 6.1.1) - **Anforderung** -- **[MUSS]** Informationssicherheitsanforderungen an Auftragnehmer/Lieferanten sind ermittelt und werden vertraglich vereinbart und überwacht. +- **[MUSS]** Auftragnehmer und Partner werden einer Sicherheitsrisikobewertung unterzogen. -- **[MUSS]** Lieferanten werden risikoorientiert bewertet. +- **[MUSS]** Ein angemessenes Informationssicherheitsniveau wird durch vertragliche Vereinbarungen mit Auftragnehmern und Partnern sichergestellt. + +- **[MUSS]** Sofern zutreffend, werden vertragliche Vereinbarungen mit Auftraggebern/Kunden an Auftragnehmer und Partner weitergegeben. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Die Einhaltung der Anforderungen wird regelmäßig überprüft (z. B. Nachweise, Audits, TISAX-Label). +- **[SOLL]** Auftragnehmer und Partner sind vertraglich verpflichtet, Anforderungen an ein angemessenes Informationssicherheitsniveau an ihre Unterauftragnehmer weiterzugeben. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Leistungsberichte und Dokumente von Auftragnehmern und Partnern werden geprüft. +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Es wird nachgewiesen, dass das Informationssicherheitsniveau des Lieferanten dem Schutzbedarf angemessen ist (z. B. geprüfter Fragebogen/Selbstauskunft, Attestierung, Zertifikat, Lieferantenaudit). (C, I, A) +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Der Grad der Erfüllung geforderter Nachweise durch den Lieferanten wird dokumentiert, regelmäßig und bei Änderungen überprüft und überwacht. (C, I, A) +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Die Einhaltung vertraglicher Vereinbarungen durch den Lieferanten wird geprüft, dokumentiert, regelmäßig und bei Änderungen überprüft und überwacht. (C, I, A) +{{/if}} +{{#if FLAG_VERY_HIGH_PROTECTION}} + +- **[SEHR HOCH]** Das angemessene Informationssicherheitsniveau sollte durch ein Drittparteien-Audit (angemessenes TISAX-Label o. Ä.) oder ein angemessenes Lieferantenaudit nachgewiesen werden. Ohne Audit muss die Leitung eine risikobasierte Entscheidung zur Fortführung treffen; ein Nachweis dieser Entscheidung existiert. (C, I, A) +{{/if}} +{{#if FLAG_VERY_HIGH_PROTECTION}} + +- **[SEHR HOCH]** Vertragliche Verpflichtungen gegenüber Kunden zur Transparenz von Lieferkettenrisiken werden erfüllt. (C, I, A) {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Sicherheitsanforderungen an Lieferanten werden ermittelt, vertraglich vereinbart und überwacht; das Lieferantenverzeichnis wird im ISMS-Tool ({{TOOL_NAME}}) geführt. - -Lieferanten werden risikoorientiert nach BL-SUP-01 (Schutzbedarf, Zugriff) klassifiziert. -{{#if FLAG_INCLUDE_SHOULD}} - -Die Einhaltung wird risikobasiert überprüft (Selbstauskunft, Nachweise, Audits, TISAX-Label). + +Auftragnehmer/Partner werden einer Sicherheitsrisikobewertung (BL-SUP-01) unterzogen und vertraglich auf ein angemessenes Informationssicherheitsniveau (inkl. Weitergabe an Unterauftragnehmer und Kundenanforderungen) verpflichtet; das Lieferantenverzeichnis wird im ISMS-Tool ({{TOOL_NAME}}) geführt, Leistungsberichte werden geprüft (siehe {{LINK:VA-10}}). + +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei hohem Schutzbedarf wird das Sicherheitsniveau des Lieferanten nachgewiesen (Selbstauskunft/Attest/Zertifikat/Audit) und die Einhaltung dokumentiert, regelmäßig und bei Änderungen überwacht. Bei sehr hohem Schutzbedarf erfolgt der Nachweis über ein Drittparteien-Audit (TISAX o. Ä.) oder eine dokumentierte risikobasierte Leitungsentscheidung; Transparenzpflichten zu Lieferkettenrisiken werden erfüllt. {{/if}} -### 3.2 Vertraulichkeit (ISA 6.1.2) - +### 3.2 Vertraulichkeitsvereinbarungen (ISA 6.1.2) **Anforderung** -- **[MUSS]** Der Austausch von Informationen mit Externen ist durch Vertraulichkeitsvereinbarungen (NDA) abgesichert. +- **[MUSS]** Die Vertraulichkeitsanforderungen sind bestimmt und erfüllt. + +- **[MUSS]** Anforderungen und Verfahren zur Anwendung von Vertraulichkeitsvereinbarungen sind allen Personen bekannt, die schutzbedürftige Informationen weitergeben. + +- **[MUSS]** Gültige Vertraulichkeitsvereinbarungen werden vor der Weitergabe schutzbedürftiger Informationen abgeschlossen. + +- **[MUSS]** Die Anforderungen und Verfahren zur Nutzung von Vertraulichkeitsvereinbarungen und zum Umgang mit schutzbedürftigen Informationen werden regelmäßig überprüft. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** NDA-Vorlagen sind standardisiert; Geltungsdauer und Rückgabe-/Löschpflichten sind geregelt. +- **[SOLL]** Vorlagen für Vertraulichkeitsvereinbarungen sind vorhanden und auf rechtliche Anwendbarkeit geprüft. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Vertraulichkeitsvereinbarungen umfassen beteiligte Personen/Organisationen, Art der Informationen, Gegenstand, Gültigkeitsdauer und Verantwortlichkeiten der verpflichteten Partei. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Vertraulichkeitsvereinbarungen enthalten Regelungen zum Umgang mit schutzbedürftigen Informationen über die Vertragsbeziehung hinaus. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Möglichkeiten zum Nachweis der Einhaltung (z. B. Prüfung durch unabhängige Dritte oder Auditrechte) sind definiert. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Ein Prozess zur Überwachung der Gültigkeitsdauer temporärer Vertraulichkeitsvereinbarungen und zur rechtzeitigen Verlängerung ist definiert und umgesetzt. {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Vor dem Austausch schutzbedürftiger Informationen werden Vertraulichkeitsvereinbarungen (NDA) abgeschlossen und im ISMS-Tool hinterlegt. -{{#if FLAG_INCLUDE_SHOULD}} - -Standardisierte NDA-Vorlagen mit Geltungsdauer sowie Rückgabe-/Löschpflichten werden verwendet. -{{/if}} + +Vertraulichkeitsanforderungen sind bestimmt und bekannt; vor Weitergabe schutzbedürftiger Informationen werden gültige NDAs auf Basis geprüfter Standardvorlagen (mit Parteien, Informationsart, Gegenstand, Gültigkeit, Verantwortlichkeiten und nachvertraglichen Regelungen) abgeschlossen und im ISMS-Tool hinterlegt. Anforderungen/Verfahren und Gültigkeitsdauern werden regelmäßig überwacht, Nachweismöglichkeiten sind definiert. ### 3.3 Abgrenzung der Verantwortlichkeiten (ISA 6.1.3) - **Anforderung** -{{#if FLAG_EXTERNAL_IT}} -- **[MUSS]** Verantwortlichkeiten zwischen der Organisation und externen IT-Dienstleistern sind klar abgegrenzt und dokumentiert. -{{/if}} +- **[MUSS]** Die betroffenen IT-Dienste sind identifiziert. + +- **[MUSS]** Die für den IT-Dienst relevanten Sicherheitsanforderungen sind bestimmt. + +- **[MUSS]** Die für die Umsetzung der Anforderung verantwortliche Organisation ist definiert und sich ihrer Verantwortung bewusst. + +- **[MUSS]** Mechanismen für geteilte Verantwortlichkeiten sind spezifiziert und umgesetzt. + +- **[MUSS]** Die verantwortliche Organisation erfüllt ihre jeweiligen Verantwortlichkeiten. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Schnittstellen, Eskalations- und Meldewege mit Dienstleistern sind vereinbart. +- **[SOLL]** Bei IT-Diensten ist die Konfiguration auf Basis der notwendigen Sicherheitsanforderungen konzipiert, umgesetzt und dokumentiert. +{{/if}} +{{#if FLAG_INCLUDE_SHOULD}} + +- **[SOLL]** Das verantwortliche Personal ist angemessen geschult. +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Eine Liste der betroffenen IT-Dienste und der jeweils verantwortlichen IT-Dienstleister existiert. (C, I, A) +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Die Anwendbarkeit der ISA-Controls wurde bewertet und dokumentiert. (C, I, A) +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Die Dienstkonfiguration ist in die regelmäßigen Sicherheitsbewertungen einbezogen. (C, I, A) +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Es wird nachgewiesen, dass die IT-Dienstleister ihre Verantwortung erfüllen. (C, I, A) +{{/if}} +{{#if FLAG_HIGH_PROTECTION}} + +- **[HOCH]** Die Integration in lokale Schutzmaßnahmen (z. B. sichere Authentifizierungsmechanismen) ist etabliert und dokumentiert. (C, I, A) {{/if}} **Umsetzung bei {{ORG_NAME}}** -{{#if FLAG_EXTERNAL_IT}} - -Die Verantwortlichkeiten mit externen IT-Dienstleistern (Betriebs-, Sicherheits-, Melde- und Mitwirkungspflichten) sind abgegrenzt und vertraglich dokumentiert. -{{/if}} -{{#if FLAG_INCLUDE_SHOULD}} - -Schnittstellen sowie Eskalations- und Meldewege sind vertraglich vereinbart (Anbindung an R04). + +Betroffene IT-Dienste und ihre Sicherheitsanforderungen sind identifiziert; Verantwortlichkeiten zwischen der Organisation und externen IT-Dienstleistern (inkl. Mechanismen für geteilte Verantwortung) sind definiert, bekannt und werden erfüllt. Die Konfiguration ist anforderungsbasiert umgesetzt und dokumentiert, das Personal geschult. + +{{#if FLAG_ELEVATED_PROTECTION}} + +Bei hohem Schutzbedarf existiert eine Liste der IT-Dienste und verantwortlichen Dienstleister, die Anwendbarkeit der ISA-Controls ist bewertet/dokumentiert, die Dienstkonfiguration ist Teil regelmäßiger Sicherheitsbewertungen, die Verantwortungserfüllung wird nachgewiesen und die Integration in lokale Schutzmaßnahmen ist dokumentiert. {{/if}} ## 4. Verbindlichkeit @@ -103,8 +172,8 @@ Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich | Rolle | Verantwortung in dieser Richtlinie | |-------|-------------------------------------| -| {{ROLE_ISB}} | Steuerung der Lieferantensicherheit, Pflege Lieferantenverzeichnis | -| Einkauf | Vertragliche Einbindung der Anforderungen | +| {{ROLE_ISB}} | Lieferantensteuerung | +| Einkauf | Vertragliche Einbindung | ## 6. Überprüfung und Aktualisierung @@ -112,15 +181,14 @@ Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{RO ## 7. Nachweise -Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). +Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). ## 8. Verwandte Dokumente -- Informationssicherheitsleitlinie: {{LINK:L00}} - Zugehörige Verfahren: {{LINK:VA-10}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}} - ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} - Nachweisregister: {{LINK:NACHWEISREGISTER}} - Weitere: {{LINK:R01}}, {{LINK:R12}} - + diff --git a/seed/isms-vorlagenpaket-v2/richtlinien/R14_Compliance-und-Datenschutz.md b/seed/isms-vorlagenpaket-v2/richtlinien/R14_Compliance-und-Datenschutz.md index 2f1d31d..84a3dff 100644 --- a/seed/isms-vorlagenpaket-v2/richtlinien/R14_Compliance-und-Datenschutz.md +++ b/seed/isms-vorlagenpaket-v2/richtlinien/R14_Compliance-und-Datenschutz.md @@ -14,7 +14,7 @@ ## 1. Zweck -Diese Richtlinie regelt die Einhaltung regulatorischer und vertraglicher Vorgaben sowie den Schutz personenbezogener Daten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. +Diese Richtlinie regelt die Einhaltung regulatorischer/vertraglicher Vorgaben sowie den Schutz personenbezogener Daten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. ## 2. Geltungsbereich @@ -22,56 +22,44 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC ## 3. Anforderungen und Umsetzung -> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich). +> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich). ### 3.1 Regulatorische und vertragliche Compliance (ISA 7.1.1) - **Anforderung** -- **[MUSS]** Relevante gesetzliche, regulatorische und vertragliche Anforderungen an die Informationssicherheit sind identifiziert, dokumentiert und werden eingehalten. +- **[MUSS]** Rechtliche, regulatorische und vertragliche Vorgaben mit Relevanz für die Informationssicherheit werden regelmäßig bestimmt. + +- **[MUSS]** Richtlinien zur Einhaltung der Vorgaben sind definiert, umgesetzt und den verantwortlichen Personen kommuniziert. {{#if FLAG_INCLUDE_SHOULD}} -- **[SOLL]** Ein Compliance-/Rechtsregister wird gepflegt und regelmäßig aktualisiert; Verantwortliche sind benannt. +- **[SOLL]** Die Integrität von Aufzeichnungen entsprechend rechtlichen, regulatorischen und vertraglichen Vorgaben sowie Geschäftsanforderungen wird berücksichtigt. {{/if}} **Umsetzung bei {{ORG_NAME}}** - -Relevante gesetzliche, regulatorische und vertragliche Anforderungen werden in einem Compliance-/Rechtsregister im ISMS-Tool ({{TOOL_NAME}}) erfasst und ihre Einhaltung nachverfolgt. -{{#if FLAG_INCLUDE_SHOULD}} - -Das Register wird mindestens {{REVIEW_CYCLE}} aktualisiert; je Anforderung ist ein Verantwortlicher benannt. -{{/if}} + +Relevante rechtliche, regulatorische und vertragliche Anforderungen werden regelmäßig bestimmt und in einem Compliance-/Rechtsregister im ISMS-Tool ({{TOOL_NAME}}) erfasst; Richtlinien zur Einhaltung sind definiert, umgesetzt und den Verantwortlichen kommuniziert, die Integrität von Aufzeichnungen wird berücksichtigt. {{#if FLAG_PERSONAL_DATA}} ### 3.2 Schutz personenbezogener Daten (ISA 7.1.2) - **Anforderung** -- **[MUSS]** Beim Umgang mit personenbezogenen Daten werden die datenschutzrechtlichen Anforderungen (z. B. DSGVO) berücksichtigt. +- **[MUSS]** Rechtliche und vertragliche Informationssicherheitsanforderungen an Verfahren und Prozesse bei der Verarbeitung personenbezogener Daten sind bestimmt. -- **[MUSS]** Ein Verzeichnis der Verarbeitungstätigkeiten wird geführt. -{{#if FLAG_INCLUDE_SHOULD}} - -- **[SOLL]** Technische und organisatorische Maßnahmen (TOM), Löschkonzepte und Betroffenenrechte sind geregelt. -{{/if}} +- **[MUSS]** Regelungen zur Einhaltung rechtlicher und vertraglicher Anforderungen an den Schutz personenbezogener Daten sind definiert und den beteiligten Personen bekannt. + +- **[MUSS]** Prozesse und Verfahren zum Schutz personenbezogener Daten sind im Informationssicherheits-Managementsystem berücksichtigt. **Umsetzung bei {{ORG_NAME}}** - -Datenschutzrechtliche Anforderungen (DSGVO) werden berücksichtigt; {{ROLE_DPO}} ist eingebunden und bei relevanten Vorhaben (Datenschutz-Folgenabschätzung) beteiligt. - -Das Verzeichnis der Verarbeitungstätigkeiten wird im ISMS-Tool ({{TOOL_NAME}}) geführt und gepflegt. -{{#if FLAG_INCLUDE_SHOULD}} - -Technische und organisatorische Maßnahmen (TOM), Löschkonzepte (BL-DEL-01) und Prozesse für Betroffenenrechte sind geregelt. -{{/if}} -{{/if}} + +Rechtliche und vertragliche Anforderungen an die Verarbeitung personenbezogener Daten (DSGVO) sind bestimmt; Regelungen sind definiert, den Beteiligten bekannt und im ISMS berücksichtigt. {{ROLE_DPO}} ist eingebunden, das Verzeichnis der Verarbeitungstätigkeiten wird im ISMS-Tool ({{TOOL_NAME}}) geführt, TOM und Löschkonzepte (BL-DEL-01) sind geregelt. +{{/if}} ## 4. Verbindlichkeit Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht. @@ -89,14 +77,13 @@ Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{RO ## 7. Nachweise -Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). +Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). ## 8. Verwandte Dokumente -- Informationssicherheitsleitlinie: {{LINK:L00}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}} - ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} - Nachweisregister: {{LINK:NACHWEISREGISTER}} - Weitere: {{LINK:L00}}, {{LINK:R03}} - + diff --git a/seed/isms-vorlagenpaket-v2/variables.schema.json b/seed/isms-vorlagenpaket-v2/variables.schema.json index 0262527..88264ea 100644 --- a/seed/isms-vorlagenpaket-v2/variables.schema.json +++ b/seed/isms-vorlagenpaket-v2/variables.schema.json @@ -56,6 +56,9 @@ "PENTEST_FREQ": { "type": "string", "title": "Penetrationstest (BL-OPS-08)", "default": "jährlich" }, "FLAG_INCLUDE_SHOULD": { "type": "boolean", "title": "SOLL-Anforderungen einbeziehen (Reifegrad 3 = true)", "default": true }, + "FLAG_HIGH_PROTECTION": { "type": "boolean", "title": "Zusatzanforderungen HOHER Schutzbedarf einbeziehen", "default": false }, + "FLAG_VERY_HIGH_PROTECTION": { "type": "boolean", "title": "Zusatzanforderungen SEHR HOHER Schutzbedarf einbeziehen", "default": false }, + "FLAG_ELEVATED_PROTECTION": { "type": "boolean", "title": "Abgeleitet: HIGH ODER VERY_HIGH aktiv (vom Wizard gesetzt = FLAG_HIGH_PROTECTION || FLAG_VERY_HIGH_PROTECTION)", "default": false }, "FLAG_CLOUD_USED": { "type": "boolean", "title": "Cloud-Dienste im Einsatz", "default": true }, "FLAG_AI_USED": { "type": "boolean", "title": "KI-/GenAI-Dienste im Einsatz", "default": true }, "FLAG_OT_USED": { "type": "boolean", "title": "Produktions-/OT-Umgebung vorhanden", "default": false }, diff --git a/seed/isms-vorlagenpaket-v2/verfahren/VA-01_Incident-Response-und-Meldeverfahren.md b/seed/isms-vorlagenpaket-v2/verfahren/VA-01_Incident-Response-und-Meldeverfahren.md new file mode 100644 index 0000000..301f7c4 --- /dev/null +++ b/seed/isms-vorlagenpaket-v2/verfahren/VA-01_Incident-Response-und-Meldeverfahren.md @@ -0,0 +1,71 @@ +# Incident-Response- und Meldeverfahren + +| Dokumenteninformation | Wert | +|-----------------------|------| +| Dokumententyp | Verfahrensanweisung (VA-01) | +| Geltungsbereich | {{ISMS_SCOPE}} | +| Organisation | {{ORG_NAME}} | +| Prozessverantwortlich | {{ROLE_ISB}} | +| Freigabe durch | {{ROLE_ISB}} | +| Version | {{DOC_VERSION}} | +| Datum | {{DOC_DATE}} | +| Status | {{DOC_STATUS}} | + + + +## 1. Zweck + +Dieses Verfahren regelt Meldung, Bewertung, Behandlung und Nachbereitung von Informationssicherheitsvorfällen. Es operationalisiert die zugehörige Richtlinie ({{LINK:R04}}). + +## 2. Geltungsbereich + +Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}). + +## 3. Auslöser + +Meldung eines Sicherheitsereignisses (Mitarbeitende, Technik/Monitoring, Externe) über den definierten Meldeweg. + +## 4. Eingaben + +- Meldung/Alarm mit Kurzbeschreibung +- Betroffene Systeme/Informationen (Asset-Inventar) +- Klassifizierung/Schutzbedarf + +## 5. Ablauf + +1. Ereignis melden: Meldung über {{TOOL_TICKET}} bzw. E-Mail an {{ROLE_ISB}} erfassen. +2. Triage & Klassifizierung: Relevanz, Schweregrad und Kategorie festlegen. +3. Eindämmung: Sofortmaßnahmen zur Begrenzung des Schadens einleiten. +4. Behebung & Wiederherstellung: Ursache beseitigen, Normalbetrieb herstellen. +5. Meldepflichten prüfen: Kunden/OEM, Behörden, bei personenbezogenen Daten {{ROLE_DPO}} (72-Stunden-Frist). +6. Dokumentation & Lessons Learned: Vorfall abschließen, Verbesserungsmaßnahmen ableiten. + +## 6. RACI + +| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) | +|---|---------|------------------|------------------|-----------------|----------------| +| 1 | Ereignis melden | Meldende Person | {{ROLE_ISB}} | - | - | +| 2 | Triage & Klassifizierung | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - | +| 3 | Eindämmung | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_MANAGEMENT}} | +| 4 | Behebung & Wiederherstellung | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | +| 5 | Meldepflichten prüfen | {{ROLE_ISB}} | {{ROLE_MANAGEMENT}} | {{ROLE_DPO}} | - | +| 6 | Dokumentation & Lessons Learned | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | {{ROLE_MANAGEMENT}} | + +## 7. Ergebnis & Nachweis + +Dokumentierter, abgeschlossener Vorfall im {{TOOL_TICKET}}; abgeleitete Maßnahmen im ISMS-Tool ({{TOOL_NAME}}). Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert. + +## 8. Kennzahlen (KPI) + +- Zeit bis Ersterfassung (Time-to-Detect/Acknowledge) +- Zeit bis Behebung (Time-to-Resolve) +- Anteil fristgerechter Meldungen + +## 9. Verwandte Dokumente + +- Zugehörige Richtlinie: {{LINK:R04}} +- {{LINK:VA-02}} +- Technische Sicherheits-Baseline: {{LINK:BASELINE}} +- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} + + diff --git a/seed/isms-vorlagenpaket-v2/verfahren/VA-05_Backup-und-Restore-Verfahren.md b/seed/isms-vorlagenpaket-v2/verfahren/VA-05_Backup-und-Restore-Verfahren.md new file mode 100644 index 0000000..d41fd29 --- /dev/null +++ b/seed/isms-vorlagenpaket-v2/verfahren/VA-05_Backup-und-Restore-Verfahren.md @@ -0,0 +1,69 @@ +# Backup- und Restore-Verfahren + +| Dokumenteninformation | Wert | +|-----------------------|------| +| Dokumententyp | Verfahrensanweisung (VA-05) | +| Geltungsbereich | {{ISMS_SCOPE}} | +| Organisation | {{ORG_NAME}} | +| Prozessverantwortlich | {{ROLE_IT_LEAD}} | +| Freigabe durch | {{ROLE_ISB}} | +| Version | {{DOC_VERSION}} | +| Datum | {{DOC_DATE}} | +| Status | {{DOC_STATUS}} | + + + +## 1. Zweck + +Dieses Verfahren regelt Datensicherung, Aufbewahrung und Wiederherstellung nach dem {{BACKUP_SCHEME}}-Schema. Es operationalisiert die zugehörige Richtlinie ({{LINK:R10}}). + +## 2. Geltungsbereich + +Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}). + +## 3. Auslöser + +Regulärer Sicherungslauf; Wiederherstellungsbedarf; geplanter Restore-Test. + +## 4. Eingaben + +- Sicherungsplan je System +- Klassifizierung/RPO +- Backup-Ziele ({{TECH_BACKUP}}) + +## 5. Ablauf + +1. Sicherung durchführen: automatisierte Backups gemäß {{BACKUP_SCHEME}} (BL-OPS-05). +2. Überwachung: Erfolg/Fehler prüfen, Fehlläufe nachverfolgen ({{TOOL_TICKET}}). +3. Schutz & Auslagerung: 1 Kopie offline/immutable, Aufbewahrung {{BACKUP_RETENTION}}. +4. Restore-Anforderung bearbeiten (bei Bedarf/Notfall, VA-02). +5. Wiederherstellungstest ({{BACKUP_TEST_FREQ}}, BL-OPS-06) durchführen & dokumentieren. + +## 6. RACI + +| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) | +|---|---------|------------------|------------------|-----------------|----------------| +| 1 | Sicherung durchführen | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | - | - | +| 2 | Überwachung | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | - | - | +| 3 | Schutz & Auslagerung | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | - | +| 4 | Restore-Anforderung bearbeiten (bei Beda | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | Anforderer | - | +| 5 | Wiederherstellungstest ({{BACKUP_TEST_FREQ}}) | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | - | + +## 7. Ergebnis & Nachweis + +Protokollierte Sicherungen; dokumentierte Restore-Tests; Nachweis im ISMS-Tool ({{TOOL_NAME}}). Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert. + +## 8. Kennzahlen (KPI) + +- Backup-Erfolgsquote +- Erfolgsquote Restore-Tests +- Einhaltung RPO + +## 9. Verwandte Dokumente + +- Zugehörige Richtlinie: {{LINK:R10}} +- {{LINK:VA-02}} +- Technische Sicherheits-Baseline: {{LINK:BASELINE}} +- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} + + diff --git a/src/app/(app)/policies/[code]/edit/page.tsx b/src/app/(app)/policies/[code]/edit/page.tsx index 9fc56c1..1a36337 100644 --- a/src/app/(app)/policies/[code]/edit/page.tsx +++ b/src/app/(app)/policies/[code]/edit/page.tsx @@ -8,10 +8,10 @@ import { hasPermission, requirePermission } from "@/server/rbac"; import { Button } from "@/components/ui/button"; import { Input } from "@/components/ui/input"; import { Pill } from "@/components/mockup-ui"; -import { buildContext, renderPolicyHtml, splitPolicyDoc } from "@/lib/policy-render"; +import { applyProtection, buildContext, effectiveLevel, renderPolicyHtml, splitPolicyDoc } from "@/lib/policy-render"; import { POLICY_STATUS_LABEL, POLICY_STATUS_TONE, POLICY_TYPE_LABEL } from "@/components/policy-modals"; import { PolicyExpertEditor } from "@/components/policy-expert-editor"; -import { approvePolicy, rejectPolicy, submitForApproval, updatePolicyTemplate, updateScopedVariables } from "@/server/actions/policies"; +import { approvePolicy, rejectPolicy, setProtectionOverride, submitForApproval, updatePolicyTemplate, updateScopedVariables } from "@/server/actions/policies"; const TEMPLATE_TYPES = new Set(["LEITLINIE", "RICHTLINIE", "VERFAHREN"]); @@ -62,7 +62,9 @@ export default async function PolicyEditPage({ const docVars = variables.filter((v) => usedKeys.has(v.key) && v.kind !== "boolean"); const keysCsv = docVars.map((v) => v.key).join(","); - const ctx = buildContext(variables); + const ctx = applyProtection(buildContext(variables), doc.protectionOverride); + const globalVeryHigh = variables.find((v) => v.key === "FLAG_VERY_HIGH_PROTECTION")?.value === "true"; + const effLevel = effectiveLevel(globalVeryHigh, doc.protectionOverride); const { infoMd, bodyMd } = splitPolicyDoc(doc.rawMarkdown); const stripBaseline = doc.code !== "BASELINE"; const bodyHtml = renderPolicyHtml(bodyMd, ctx, { readMode: true, stripBaseline }); @@ -180,6 +182,20 @@ export default async function PolicyEditPage({

{t("approvalNote")}

+ {/* Schutzbedarf / TISAX-Level-Override je Richtlinie (Delta-Update) */} +
+

{t("protectionLevel")}

+

+ {t("effectiveLevel")}: {effLevel} · {t("globalLevel")}: {globalVeryHigh ? "AL3" : "AL2"} +

+ + +
+ {/* Dokument-Variablen (§8 Variablen-Scoping) */}
diff --git a/src/app/(app)/policies/page.tsx b/src/app/(app)/policies/page.tsx index 983666d..8fc3e7c 100644 --- a/src/app/(app)/policies/page.tsx +++ b/src/app/(app)/policies/page.tsx @@ -7,7 +7,8 @@ import { PageHead, Pill, Tag, KpiCard } from "@/components/mockup-ui"; import { FilterTabs } from "@/components/filter-tabs"; import { Button } from "@/components/ui/button"; import { controlTitle, compareControl } from "@/lib/control-titles"; -import { buildContext, renderPolicyMarkdown } from "@/lib/policy-render"; +import { applyProtection, buildContext, renderPolicyMarkdown } from "@/lib/policy-render"; +import { setGlobalTisaxLevel } from "@/server/actions/policies"; import type { PolicyRequirement } from "@prisma/client"; import { Table, @@ -40,15 +41,40 @@ const STATUS_LABEL: Record = { ARCHIVIERT: "Archiviert", }; +const OBLIGATION_STYLE: Record = { + MUSS: "bg-[rgba(214,60,94,0.18)] text-[#e88aa0]", + SOLL: "bg-[rgba(90,169,230,0.18)] text-[var(--info)]", + HOCH: "bg-[rgba(226,128,46,0.2)] text-[#e2a06e]", + "SEHR HOCH": "bg-[rgba(125,111,214,0.22)] text-[#c3bdec]", +}; function ObligationBadge({ type }: { type: string }) { - const muss = type === "MUSS"; return ( - + {type} ); } +/** Zentrale Schutzbedarf-/TISAX-Level-Einstellung (AL2/AL3) — mandantenweit. */ +function TisaxLevelCard({ level }: { level: "AL2" | "AL3" }) { + const opt = (lvl: "AL2" | "AL3", label: string) => ( + + + + + ); + return ( +
+

Schutzbedarf / TISAX-Level

+
+ {opt("AL2", "AL2")} + {opt("AL3", "AL3")} +
+

{level === "AL3" ? "MUSS · SOLL · HOCH · SEHR HOCH" : "MUSS · SOLL · HOCH"}

+
+ ); +} + /** Gruppenblock „nach Dokument": Kopfzeile je Richtlinie + Anforderungszeilen. */ function PolicyGroup({ policy, @@ -104,7 +130,7 @@ export default async function PoliciesPage({ db.policyVariable.findMany(), ]); const titleOf = (code: string) => docs.find((d) => d.code === code)?.title ?? code; - const ctx = buildContext(variables); + const ctx = applyProtection(buildContext(variables)); const clean = (s: string, n = 160) => renderPolicyMarkdown(s, ctx, { readMode: true, stripBaseline: true }) .replace(/\[([^\]]+)\]\([^)]+\)/g, "$1") @@ -234,8 +260,9 @@ export default async function PoliciesPage({ ); const kpiControls = new Set(requirements.map((r) => r.control)).size; - const kpiMust = requirements.filter((r) => r.obligation === "MUSS").length; - const kpiShould = requirements.length - kpiMust; + const count = (typ: string) => requirements.filter((r) => r.obligation === typ).length; + const globalVeryHigh = variables.find((v) => v.key === "FLAG_VERY_HIGH_PROTECTION")?.value === "true"; + const globalLevel = globalVeryHigh ? "AL3" : "AL2"; const typeHref = (v: string | null) => `/policies${v ? `?type=${v}` : ""}`; @@ -246,8 +273,8 @@ export default async function PoliciesPage({
- - + +
diff --git a/src/components/policy-modals.tsx b/src/components/policy-modals.tsx index 75b1c27..d26f679 100644 --- a/src/components/policy-modals.tsx +++ b/src/components/policy-modals.tsx @@ -2,7 +2,7 @@ import Link from "next/link"; import { getTranslations } from "next-intl/server"; import type { PolicyDocument, PolicyVariable } from "@prisma/client"; import { Pill } from "@/components/mockup-ui"; -import { buildContext, renderPolicyHtml, splitPolicyDoc } from "@/lib/policy-render"; +import { applyProtection, buildContext, renderPolicyHtml, splitPolicyDoc } from "@/lib/policy-render"; export const POLICY_TYPE_LABEL: Record = { LEITLINIE: "Leitlinie", @@ -48,7 +48,7 @@ export interface PolicyReadData { export async function PolicyReadView({ data }: { data: PolicyReadData }) { const t = await getTranslations("policies"); const { doc, variables, controls, relatedVas } = data; - const ctx = buildContext(variables); + const ctx = applyProtection(buildContext(variables), doc.protectionOverride); const { infoMd, bodyMd } = splitPolicyDoc(doc.rawMarkdown); const stripBaseline = doc.code !== "BASELINE"; diff --git a/src/components/policy-registers.tsx b/src/components/policy-registers.tsx index 8b6880d..4df0ed4 100644 --- a/src/components/policy-registers.tsx +++ b/src/components/policy-registers.tsx @@ -17,7 +17,7 @@ import { Button } from "@/components/ui/button"; import { Input } from "@/components/ui/input"; import { Pill } from "@/components/mockup-ui"; import { isExpired, isExpiring } from "@/lib/supplier"; -import { buildContext, renderPolicyHtml, resolveLink } from "@/lib/policy-render"; +import { applyProtection, buildContext, renderPolicyHtml, resolveLink } from "@/lib/policy-render"; import { addClassificationClass, addCryptoEntry, @@ -375,7 +375,7 @@ function RiskMatrix({ /* ─────────────── Anwender-Handbuch ─────────────── */ function Handbook({ topics, variables }: { topics: HandbookTopic[]; variables: PolicyVariable[] }) { - const ctx = buildContext(variables); + const ctx = applyProtection(buildContext(variables)); const cats = [...new Set(topics.map((t) => t.category))]; return (
diff --git a/src/lib/policy-render.ts b/src/lib/policy-render.ts index b2e0ebf..201e8bc 100644 --- a/src/lib/policy-render.ts +++ b/src/lib/policy-render.ts @@ -22,6 +22,27 @@ export function buildContext(vars: { key: string; kind: string; value: string }[ return ctx; } +/** + * Setzt die effektiven Schutzbedarf-/TISAX-Flags (Delta-Update): + * - HIGH ist im TISAX-Modell stets aktiv (AL2-Baseline schließt HOHER ein). + * - VERY_HIGH = Dokument-Override (AL2/AL3) sonst globaler Wert (AL3-Schalter). + * - ELEVATED = HIGH || VERY_HIGH (hier stets true) — wird abgeleitet, nie manuell. + */ +export function applyProtection(ctx: RenderContext, override?: string | null): RenderContext { + const global = ctx.FLAG_VERY_HIGH_PROTECTION === true; + const veryHigh = override === "AL3" ? true : override === "AL2" ? false : global; + ctx.FLAG_HIGH_PROTECTION = true; + ctx.FLAG_VERY_HIGH_PROTECTION = veryHigh; + ctx.FLAG_ELEVATED_PROTECTION = true; + return ctx; +} + +/** Effektiver TISAX-Level für Anzeige: AL3 wenn VERY_HIGH aktiv, sonst AL2. */ +export function effectiveLevel(globalVeryHigh: boolean, override?: string | null): "AL2" | "AL3" { + const veryHigh = override === "AL3" ? true : override === "AL2" ? false : globalVeryHigh; + return veryHigh ? "AL3" : "AL2"; +} + // Abschnitte, die das Tool zentral verwaltet und daher im Lese-/Exportmodus ausblendet (§7a.3) const SUPPRESS_SECTIONS = [ "Verwandte Dokumente", diff --git a/src/server/actions/policies.ts b/src/server/actions/policies.ts index b68012d..f6ad141 100644 --- a/src/server/actions/policies.ts +++ b/src/server/actions/policies.ts @@ -204,6 +204,31 @@ export async function updateScopedVariables(code: string, formData: FormData) { redirect(`/policies/${encodeURIComponent(code)}/edit`); } +/* ── Schutzbedarf / TISAX-Level (Delta-Update) ── */ + +/** Globaler TISAX-Level: AL2 (very-high aus) / AL3 (very-high an); HIGH bleibt stets an. */ +export async function setGlobalTisaxLevel(formData: FormData) { + const { session, db } = await guard(); + const level = String(formData.get("level")) === "AL3" ? "AL3" : "AL2"; + await db.policyVariable.updateMany({ where: { key: "FLAG_VERY_HIGH_PROTECTION" }, data: { value: level === "AL3" ? "true" : "false" } }); + await db.policyVariable.updateMany({ where: { key: "FLAG_HIGH_PROTECTION" }, data: { value: "true" } }); + await writeAuditLog({ tenantId: session.user.tenantId, actorId: session.user.id, action: "update", entity: "tisax_level", after: { level } }); + revalidatePath("/policies", "layout"); +} + +/** Schutzbedarf-Override je Richtlinie: "" = global, "AL2", "AL3". */ +export async function setProtectionOverride(code: string, formData: FormData) { + const { session, db } = await guard(); + const raw = String(formData.get("override") ?? ""); + const override = raw === "AL2" || raw === "AL3" ? raw : null; + const doc = await db.policyDocument.findFirst({ where: { code } }); + if (!doc) throw new Error("Dokument nicht gefunden"); + await db.policyDocument.update({ where: { id: doc.id }, data: { protectionOverride: override } }); + await writeAuditLog({ tenantId: session.user.tenantId, actorId: session.user.id, action: "update", entity: "policy_document", entityId: doc.id, after: { protectionOverride: override } }); + revalidatePath("/policies", "layout"); + redirect(`/policies/${encodeURIComponent(code)}/edit`); +} + /* ── Freigabe-Workflow (Vier-Augen, §8) ── */ export async function submitForApproval(code: string) {