Richtlinien-Update: 316 Anforderungen/45 Controls + Schutzbedarf-/TISAX-Schalter

Delta-Update des VDA-ISA-2027-Vorlagenpakets eingepflegt:

- Aktualisiertes Seed-Paket (ersetzt bisherigen Stand): 316 Anforderungen
  (122 MUSS · 132 SOLL · 43 HOCH · 19 SEHR HOCH) über 45 Controls; VA-01/VA-05
  jetzt enthalten (13 Verfahren vollständig). Beschädigte RACI-Tokens (VA-05/08/09/
  10/12/13) repariert. Importer: Umsetzungstext aus den .md-IMPL-Ankern extrahiert
  (mapping.json führt ihn nicht mehr), neue Obligation-Typen HOCH/SEHR HOCH.
- Neue Schutzbedarf-Flags (variables.schema): FLAG_HIGH_PROTECTION,
  FLAG_VERY_HIGH_PROTECTION, FLAG_ELEVATED_PROTECTION (abgeleitet). Render-Helper
  applyProtection: HIGH stets an, VERY_HIGH aus Global/Override, ELEVATED = HIGH||VH
  (nie manuell) — angewandt in Lese-, Bearbeiten-, Handbuch- und Coverage-Rendering.
- TISAX-Level-Schalter (AL2/AL3) zentral auf der Bibliothek (setGlobalTisaxLevel);
  AL2 = MUSS/SOLL/HOCH, AL3 = zusätzlich SEHR HOCH. Override je Richtlinie im
  Bearbeitungsmodus (setProtectionOverride, Feld protection_override); effektiver
  Wert = Dokument-Override sonst global.
- KPIs zeigen 316 Anforderungen mit Aufschlüsselung; Coverage/Badges für HOCH/SEHR
  HOCH; Control-Titel-Fallback.

Verifiziert: Import 316/45; Rendering rückstandsfrei über AL2/AL3 × Flag-Kombis;
Override R04→AL3 zeigt SEHR-HOCH-Inhalt, R02 (global AL2) nicht; global bleibt AL2.

Architektur-Hinweis: applyProtection kapselt das Level→Flags-Mapping, sodass die
globale Ebene später ohne Umbau zur TISAX-AL2/AL3-Auswahl wird (bereits so gebaut).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
2026-07-08 11:23:07 +02:00
co-authored by Claude Opus 4.8
parent 222046a362
commit eab16c861d
35 changed files with 6169 additions and 1404 deletions
@@ -14,7 +14,7 @@
## 1. Zweck
Diese Richtlinie regelt den sicheren IT-Betrieb: Change-Management, Trennung von Umgebungen, Malware-Schutz, Protokollierung, Schwachstellen- und Patch-Management, technische Prüfungen, Netzwerksicherheit sowie Datensicherung und Wiederherstellung. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
Diese Richtlinie regelt den sicheren IT-Betrieb: Change, Umgebungstrennung, Malware-Schutz, Protokollierung, Schwachstellen, technische Prüfung, Netzwerksicherheit sowie Datensicherung. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
## 2. Geltungsbereich
@@ -22,170 +22,303 @@ Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SC
## 3. Anforderungen und Umsetzung
> Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich).
### 3.1 Change-Management (ISA 5.2.1)
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und bei entsprechendem Schutzbedarf [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).
### 3.1 Änderungsmanagement (Change) (ISA 5.2.1)
**Anforderung**
<!-- REQ 5.2.1-M1 -->
- **[MUSS]** Aenderungen an IT-Systemen werden geregelt beantragt, bewertet, getestet, genehmigt und dokumentiert.
- **[MUSS]** Informationssicherheitsanforderungen für Änderungen an Organisation, Geschäftsprozessen und IT-Systemen sind bestimmt und erfüllt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.1-S1 -->
- **[SOLL]** Ein formales Genehmigungsverfahren ist etabliert.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.1-S2 -->
- **[SOLL]** Die möglichen Auswirkungen von Änderungen auf die Informationssicherheit werden bewertet.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.1-S3 -->
- **[SOLL]** Änderungen mit Auswirkung auf die Informationssicherheit werden geplant und getestet.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.1-S4 -->
- **[SOLL]** Verfahren zum Rückfall (Fallback) in Fehlerfällen werden berücksichtigt.
{{/if}}
{{#if FLAG_HIGH_PROTECTION}}
<!-- REQ 5.2.1-H1 -->
- **[HOCH]** Die Einhaltung der Informationssicherheitsanforderungen wird während und nach den Änderungen überprüft. (C, I, A)
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.1-M1 -->
Änderungen durchlaufen ein Change-Verfahren mit Antrag, Risikobewertung, Test, Genehmigung und Dokumentation im {{TOOL_TICKET}} (BL-OPS-09).
<!-- IMPL 5.2.1 -->
Änderungen durchlaufen ein formales Change-Verfahren mit Antrag, Auswirkungs-/Risikobewertung, Planung, Test, Genehmigung, Rollback-Plan und Dokumentation im {{TOOL_TICKET}} (BL-OPS-09); Informationssicherheitsanforderungen sind bestimmt und erfüllt.
### 3.2 Trennung der Umgebungen (ISA 5.2.2)
{{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 5.2.1-elev -->
Bei hohem Schutzbedarf wird die Einhaltung der Informationssicherheitsanforderungen während und nach der Änderung verifiziert.
{{/if}}
### 3.2 Trennung von Entwicklungs-, Test- und Produktivsystemen (ISA 5.2.2)
**Anforderung**
<!-- REQ 5.2.2-M1 -->
- **[MUSS]** Entwicklungs-, Test- und Produktionsumgebungen sind getrennt.
- **[MUSS]** Die IT-Systeme wurden einer Risikobewertung unterzogen, um die Notwendigkeit ihrer Trennung in Entwicklungs-, Test- und Produktivsysteme zu bestimmen.
<!-- REQ 5.2.2-M2 -->
- **[MUSS]** Eine Segmentierung ist auf Basis der Ergebnisse der Risikoanalyse umgesetzt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.2-S1 -->
- **[SOLL]** Produktivdaten werden nicht ungeschützt in Test-/Entwicklungsumgebungen verwendet.
- **[SOLL]** Die Anforderungen an Entwicklungs- und Testumgebungen sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.2-M1 -->
Entwicklung, Test und Produktion sind getrennt betrieben.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 5.2.2-S1 -->
Produktivdaten werden in Test-/Entwicklungsumgebungen nur anonymisiert/pseudonymisiert genutzt.
{{/if}}
### 3.3 Schutz vor Malware (ISA 5.2.3)
<!-- IMPL 5.2.2 -->
Auf Basis einer Risikobewertung sind Entwicklung, Test und Produktion getrennt betrieben und segmentiert; Anforderungen an Entwicklungs-/Testumgebungen sind bestimmt und erfüllt, Produktivdaten werden dort nur anonymisiert/pseudonymisiert genutzt.
### 3.3 Schutz vor Schadsoftware (ISA 5.2.3)
**Anforderung**
<!-- REQ 5.2.3-M1 -->
- **[MUSS]** Anforderungen zum Schutz vor Schadsoftware sind bestimmt; technische und organisatorische Maßnahmen sind umgesetzt.
- **[MUSS]** Anforderungen zum Schutz vor Schadsoftware sind bestimmt.
<!-- REQ 5.2.3-M2 -->
- **[MUSS]** Technische und organisatorische Maßnahmen zum Schutz vor Schadsoftware sind definiert und umgesetzt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.3-S1 -->
- **[SOLL]** Schutzsoftware wird automatisch aktualisiert; unnötige Netzwerkdienste sind deaktiviert.
- **[SOLL]** Unnötige Netzwerkdienste sind deaktiviert.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.3-S2 -->
- **[SOLL]** Der Zugriff auf Netzwerkdienste ist durch geeignete Schutzmaßnahmen auf das Notwendige beschränkt.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.3-S3 -->
- **[SOLL]** Schutzsoftware gegen Schadsoftware ist installiert und wird regelmäßig automatisch aktualisiert (z. B. Virenscanner).
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.3-S4 -->
- **[SOLL]** Empfangene Dateien und Software werden vor der Ausführung automatisch auf Schadsoftware geprüft (On-Access-Scan).
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.3-S5 -->
- **[SOLL]** Der gesamte Datenbestand aller Systeme wird regelmäßig auf Schadsoftware geprüft.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.3-S6 -->
- **[SOLL]** Über zentrale Gateways übertragene Daten (z. B. E-Mail, Internet, Fremdnetze) werden automatisch durch Schutzsoftware geprüft.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.3-S7 -->
- **[SOLL]** Maßnahmen, die verhindern, dass Schutzsoftware durch Nutzer deaktiviert oder verändert wird, sind definiert und umgesetzt.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.3-S8 -->
- **[SOLL]** Für IT-Systeme ohne Schutzsoftware sind alternative Maßnahmen umgesetzt (z. B. besondere Resilienz, wenige Dienste, keine aktiven Nutzer, Netzisolation).
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.3-M1 -->
Malware-Schutz ist über {{TECH_MALWARE}} auf allen Endpunkten und Servern umgesetzt (BL-OPS-03).
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 5.2.3-S1 -->
Signaturen/Engines werden {{MALWARE_UPDATE}} aktualisiert; unnötige Netzwerkdienste sind deaktiviert.
{{/if}}
<!-- IMPL 5.2.3 -->
Malware-Schutz ist über {{TECH_MALWARE}} auf allen Endpunkten und Servern umgesetzt (BL-OPS-03); Signaturen/Engines aktualisieren sich {{MALWARE_UPDATE}}, On-Access- und regelmäßige Vollscans sowie Gateway-Prüfungen (E-Mail/Internet) sind aktiv. Unnötige Netzwerkdienste sind deaktiviert, der Zugriff ist beschränkt, das Deaktivieren der Schutzsoftware ist unterbunden; für Systeme ohne Schutzsoftware greifen alternative Maßnahmen (Isolation).
### 3.4 Protokollierung und Auswertung (ISA 5.2.4)
**Anforderung**
<!-- REQ 5.2.4-M1 -->
- **[MUSS]** Sicherheitsrelevante Ereignisse werden protokolliert und ausgewertet.
- **[MUSS]** Informationssicherheitsanforderungen an den Umgang mit Ereignisprotokollen sind bestimmt und erfüllt.
<!-- REQ 5.2.4-M2 -->
- **[MUSS]** Sicherheitsrelevante Anforderungen an die Protokollierung von Aktivitäten von Administratoren und Nutzern sind bestimmt und erfüllt.
<!-- REQ 5.2.4-M3 -->
- **[MUSS]** Die eingesetzten IT-Systeme werden hinsichtlich der Notwendigkeit der Protokollierung bewertet.
<!-- REQ 5.2.4-M4 -->
- **[MUSS]** Bei Nutzung externer IT-Dienste werden Informationen zu den Überwachungsmöglichkeiten eingeholt und in der Bewertung berücksichtigt.
<!-- REQ 5.2.4-M5 -->
- **[MUSS]** Ereignisprotokolle werden regelmäßig auf Richtlinienverstöße und auffällige Probleme geprüft, unter Einhaltung der zulässigen rechtlichen und organisatorischen Vorgaben.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.4-S1 -->
- **[SOLL]** Protokolle sind vor Manipulation geschützt; Aufbewahrungsfristen sind definiert.
- **[SOLL]** Ein Verfahren zur Eskalation relevanter Ereignisse an die verantwortliche Stelle ist definiert und etabliert.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.4-S2 -->
- **[SOLL]** Ereignisprotokolle (Inhalt und Metadaten) sind gegen Veränderung geschützt (z. B. durch eine dedizierte Umgebung).
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.4-S3 -->
- **[SOLL]** Eine angemessene Überwachung und Aufzeichnung aller informationssicherheitsrelevanten Aktionen im Netzwerk ist etabliert.
{{/if}}
{{#if FLAG_HIGH_PROTECTION}}
<!-- REQ 5.2.4-H1 -->
- **[HOCH]** Sicherheitsrelevante Anforderungen an den Umgang mit Ereignisprotokollen, z. B. vertragliche Anforderungen, sind bestimmt und umgesetzt. (C, I, A)
{{/if}}
{{#if FLAG_HIGH_PROTECTION}}
<!-- REQ 5.2.4-H2 -->
- **[HOCH]** Ereignisse zu Auf- und Abbau von Fernzugriffssitzungen (z. B. Fernwartung) werden protokolliert. (C, I, A)
{{/if}}
{{#if FLAG_VERY_HIGH_PROTECTION}}
<!-- REQ 5.2.4-V1 -->
- **[SEHR HOCH]** Protokollierung jedes Zugriffs auf Daten mit sehr hohem Schutzbedarf, soweit technisch machbar und rechtlich/organisatorisch zulässig. (C, I)
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.4-M1 -->
Sicherheitsrelevante Ereignisse werden zentral über {{TECH_SIEM}} protokolliert und ausgewertet (BL-OPS-04).
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 5.2.4-S1 -->
Protokolle sind manipulationsgeschützt; die Aufbewahrung beträgt {{LOG_RETENTION}}.
<!-- IMPL 5.2.4 -->
Sicherheitsrelevante Ereignisse (inkl. Administrator-/Nutzeraktivitäten) werden nach bestimmten und bewerteten Anforderungen zentral über {{TECH_SIEM}} protokolliert und regelmäßig auf Verstöße ausgewertet (BL-OPS-04); bei externen Diensten werden Überwachungsmöglichkeiten berücksichtigt. Protokolle sind manipulationsgeschützt, Aufbewahrung {{LOG_RETENTION}}, ein Eskalationsverfahren ist etabliert (siehe {{LINK:VA-13}}).
{{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 5.2.4-elev -->
Bei hohem Schutzbedarf sind zusätzliche (z. B. vertragliche) Protokollanforderungen umgesetzt und Fernzugriffssitzungen werden protokolliert. Bei sehr hohem Schutzbedarf wird jeder Zugriff auf entsprechende Daten protokolliert, soweit technisch/rechtlich zulässig.
{{/if}}
### 3.5 Schwachstellen- und Patch-Management (ISA 5.2.5)
### 3.5 Umgang mit Schwachstellen (ISA 5.2.5)
**Anforderung**
<!-- REQ 5.2.5-M1 -->
- **[MUSS]** Schwachstellen werden identifiziert und risikoorientiert behoben (Patch-Management).
- **[MUSS]** Informationen über technische Schwachstellen der eingesetzten IT-Systeme werden erhoben (z. B. Herstellerinfos, System-Audits, CVE-Datenbank).
<!-- REQ 5.2.5-M2 -->
- **[MUSS]** Potenziell betroffene IT-Systeme und Software werden identifiziert und das durch die Schwachstelle verursachte Risiko wird bewertet.
<!-- REQ 5.2.5-M3 -->
- **[MUSS]** Risiken aus Schwachstellen werden behandelt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.5-S1 -->
- **[SOLL]** Es besteht ein regelmäßiges Schwachstellen-Scanning; kritische Patches werden priorisiert.
- **[SOLL]** Ein angemessenes Patch-Management ist definiert und umgesetzt (z. B. Patch-Test und -Installation).
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.5-S2 -->
- **[SOLL]** Risikominimierende Maßnahmen werden bei Bedarf umgesetzt.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.5-S3 -->
- **[SOLL]** Die erfolgreiche Installation von Patches wird in geeigneter Weise verifiziert.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.5-M1 -->
Schwachstellen werden erfasst und nach BL-OPS-01 risikoorientiert gepatcht (kritisch {{PATCH_SLA_CRIT}}); die Nachverfolgung erfolgt im {{TOOL_TICKET}}.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 5.2.5-S1 -->
Ein Schwachstellen-Scanning ({{VULN_SCAN_FREQ}}, BL-OPS-02) ist etabliert.
{{/if}}
### 3.6 Technische Überprüfung (ISA 5.2.6)
<!-- IMPL 5.2.5 -->
Schwachstelleninformationen werden erhoben (Herstellerinfos, CVE, Scans BL-OPS-02), betroffene Systeme identifiziert, das Risiko bewertet und nach BL-OPS-01 risikoorientiert über Patch-/Change-Management (siehe {{LINK:VA-06}}) behandelt (kritisch {{PATCH_SLA_CRIT}}); die erfolgreiche Installation wird verifiziert und im {{TOOL_TICKET}} nachverfolgt, risikominimierende Maßnahmen greifen bei Bedarf.
### 3.6 Technische Überprüfung von IT-Systemen (ISA 5.2.6)
**Anforderung**
<!-- REQ 5.2.6-M1 -->
- **[MUSS]** IT-Systeme und Dienste werden technisch überprüft (z. B. Systemhärtung, Penetrationstests).
- **[MUSS]** Anforderungen an die Prüfung (Audit) von IT-Systemen oder -Diensten sind bestimmt.
<!-- REQ 5.2.6-M2 -->
- **[MUSS]** Der Umfang der Systemprüfung wird rechtzeitig festgelegt.
<!-- REQ 5.2.6-M3 -->
- **[MUSS]** System- oder Dienstprüfungen werden mit Betreiber und Nutzern der IT-Systeme/-Dienste abgestimmt.
<!-- REQ 5.2.6-M4 -->
- **[MUSS]** Die Ergebnisse von System-/Dienstprüfungen werden nachvollziehbar gespeichert und der zuständigen Leitung berichtet.
<!-- REQ 5.2.6-M5 -->
- **[MUSS]** Aus den Ergebnissen werden Maßnahmen abgeleitet und in angemessener Frist umgesetzt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.6-S1 -->
- **[SOLL]** System- und Dienstprüfungen werden unter Berücksichtigung möglicher Sicherheitsrisiken (z. B. Störungen) geplant.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.6-S2 -->
- **[SOLL]** Regelmäßige System- oder Dienstprüfungen werden durchgeführt; dabei werden die einschlägigen Aspekte berücksichtigt.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.6-S3 -->
- **[SOLL]** Innerhalb einer angemessenen Frist nach Abschluss der Prüfung wird ein Bericht erstellt.
{{/if}}
{{#if FLAG_HIGH_PROTECTION}}
<!-- REQ 5.2.6-H1 -->
- **[HOCH]** Für kritische IT-Systeme/-Dienste wurden zusätzliche Prüfanforderungen identifiziert und werden erfüllt (z. B. dienstspezifische Tests/Werkzeuge und/oder manuelle Penetrationstests, risikobasierte Intervalle). (A)
{{/if}}
{{#if FLAG_VERY_HIGH_PROTECTION}}
<!-- REQ 5.2.6-V1 -->
- **[SEHR HOCH]** IT-Systeme und -Dienste werden regelmäßig auf Schwachstellen gescannt. Für nicht scanbare Systeme/Dienste sind geeignete Schutzmaßnahmen umzusetzen. (C, I, A)
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.6-M1 -->
Systeme werden nach Härtungsvorgaben (BL-OPS-07, z. B. CIS-Benchmarks) konfiguriert und risikoorientiert technisch geprüft (Penetrationstest {{PENTEST_FREQ}}, BL-OPS-08).
<!-- IMPL 5.2.6 -->
Anforderungen und Umfang technischer Prüfungen sind bestimmt und mit Betreibern/Nutzern abgestimmt; Systeme werden nach Härtungsvorgaben (BL-OPS-07, z. B. CIS-Benchmarks) konfiguriert und risikoorientiert geprüft. Ergebnisse werden nachvollziehbar gespeichert, der Leitung berichtet und Maßnahmen fristgerecht umgesetzt.
{{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 5.2.6-elev -->
Bei hohem Schutzbedarf werden für kritische Systeme zusätzliche Prüfungen (Penetrationstests {{PENTEST_FREQ}}, BL-OPS-08) durchgeführt. Bei sehr hohem Schutzbedarf werden Systeme regelmäßig auf Schwachstellen gescannt bzw. nicht scanbare durch geeignete Maßnahmen geschützt.
{{/if}}
### 3.7 Netzwerksicherheit (ISA 5.2.7)
**Anforderung**
<!-- REQ 5.2.7-M1 -->
- **[MUSS]** Das Netzwerk wird gesteuert und abgesichert (Segmentierung, Zugangskontrolle, Absicherung nach außen).
{{#if FLAG_OT_USED}}
- **[MUSS]** Anforderungen an das Management und die Steuerung von Netzwerken sind bestimmt und erfüllt.
<!-- REQ 5.2.7-M2 -->
- **[MUSS]** Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert.
{{/if}}
- **[MUSS]** Anforderungen an die Netzsegmentierung sind bestimmt und erfüllt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.7-S1 -->
- **[SOLL]** Ein aktueller Netzplan und ein Segmentierungskonzept liegen vor.
- **[SOLL]** Verfahren für das Management und die Steuerung von Netzwerken sind definiert.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.7-S2 -->
- **[SOLL]** Für eine risikobasierte Netzsegmentierung werden die einschlägigen Aspekte berücksichtigt.
{{/if}}
{{#if FLAG_HIGH_PROTECTION}}
<!-- REQ 5.2.7-H1 -->
- **[HOCH]** Erweiterte Anforderungen an das Management und die Steuerung von Netzwerken sind bestimmt und umgesetzt. (C, I, A)
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.7-M1 -->
Das Netzwerk ist nach Schutzbedarf segmentiert (BL-NET-01), zugangskontrolliert und nach außen über Firewall (Default-Deny, BL-NET-02) abgesichert.
{{#if FLAG_OT_USED}}
<!-- IMPL 5.2.7-M2 -->
Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert (BL-NET-01).
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 5.2.7-S1 -->
Ein aktueller Netzplan und ein Segmentierungskonzept werden gepflegt.
<!-- IMPL 5.2.7 -->
Das Netzwerk ist nach Schutzbedarf risikobasiert segmentiert (BL-NET-01), zugangskontrolliert und nach außen über Firewall (Default-Deny, BL-NET-02) abgesichert; Management-/Steuerungsverfahren und ein aktueller Netzplan/Segmentierungskonzept werden gepflegt.{{#if FLAG_OT_USED}} Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert.{{/if}}
{{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 5.2.7-elev -->
Bei hohem Schutzbedarf sind erweiterte Anforderungen an Netzmanagement und -steuerung bestimmt und umgesetzt.
{{/if}}
### 3.8 Backup und Wiederherstellung (ISA 5.2.9)
### 3.8 Datensicherung und Wiederherstellung (ISA 5.2.9)
**Anforderung**
<!-- REQ 5.2.9-M1 -->
- **[MUSS]** Daten und IT-Dienste werden gesichert; Wiederherstellung ist geregelt.
- **[MUSS]** Backup-Konzepte existieren für relevante IT-Systeme. Angemessene Schutzmaßnahmen für Vertraulichkeit, Integrität und Verfügbarkeit der Datensicherungen werden berücksichtigt.
<!-- REQ 5.2.9-M2 -->
- **[MUSS]** Wiederherstellungstests werden regelmäßig durchgeführt.
- **[MUSS]** Wiederherstellungskonzepte existieren für relevante IT-Dienste.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.9-S1 -->
- **[SOLL]** Backups werden geschützt/ausgelagert aufbewahrt (z. B. offline/immutable).
- **[SOLL]** Für jeden relevanten IT-Dienst existiert ein Backup- und Wiederherstellungskonzept. Abhängigkeiten zwischen IT-Diensten und die Reihenfolge der Wiederherstellung werden berücksichtigt.
{{/if}}
{{#if FLAG_HIGH_PROTECTION}}
<!-- REQ 5.2.9-H1 -->
- **[HOCH]** Backup- und Wiederherstellungskonzepte werden methodisch in regelmäßigen Abständen überprüft. (A)
{{/if}}
{{#if FLAG_HIGH_PROTECTION}}
<!-- REQ 5.2.9-H2 -->
- **[HOCH]** Die grundsätzliche Wiederherstellbarkeit wird berücksichtigt und getestet (z. B. Stichprobentests, Testsysteme). (I, A)
{{/if}}
{{#if FLAG_VERY_HIGH_PROTECTION}}
<!-- REQ 5.2.9-V1 -->
- **[SEHR HOCH]** (Zusätzliche) Backups werden über Offline-Verfahren, unveränderliche (immutable) Backups oder eine isolierte IAM-Lösung durchgeführt. (I, A)
{{/if}}
{{#if FLAG_VERY_HIGH_PROTECTION}}
<!-- REQ 5.2.9-V2 -->
- **[SEHR HOCH]** Wiederherstellungsverfahren werden methodisch in regelmäßigen Abständen technisch getestet. (I, A)
{{/if}}
{{#if FLAG_VERY_HIGH_PROTECTION}}
<!-- REQ 5.2.9-V3 -->
- **[SEHR HOCH]** Geografische Redundanz wird in Backup- und Wiederherstellungskonzepten berücksichtigt. (A)
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.9-M1 -->
Daten und Dienste werden nach Schema {{BACKUP_SCHEME}} über {{TECH_BACKUP}} gesichert (BL-OPS-05); die Wiederherstellung ist geregelt.
<!-- IMPL 5.2.9-M2 -->
Wiederherstellungstests werden mindestens {{BACKUP_TEST_FREQ}} durchgeführt und dokumentiert (BL-OPS-06).
{{#if FLAG_INCLUDE_SHOULD}}
<!-- IMPL 5.2.9-S1 -->
Backups werden geschützt und ausgelagert aufbewahrt (offline/immutable), Aufbewahrung {{BACKUP_RETENTION}}.
<!-- IMPL 5.2.9 -->
Backup- und Wiederherstellungskonzepte für relevante IT-Dienste bestehen (Schutz von Vertraulichkeit/Integrität/Verfügbarkeit, Abhängigkeiten und Reihenfolge berücksichtigt); Sicherung erfolgt nach Schema {{BACKUP_SCHEME}} über {{TECH_BACKUP}} (BL-OPS-05), Aufbewahrung {{BACKUP_RETENTION}}, Wiederherstellung geregelt und getestet (siehe {{LINK:VA-05}}).
{{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 5.2.9-elev -->
Bei hohem Schutzbedarf werden Konzepte methodisch überprüft und die Wiederherstellbarkeit getestet. Bei sehr hohem Schutzbedarf erfolgen zusätzliche Offline-/immutable-Backups, methodische technische Restore-Tests und geografische Redundanz.
{{/if}}
## 4. Verbindlichkeit
@@ -197,7 +330,7 @@ Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich
| Rolle | Verantwortung in dieser Richtlinie |
|-------|-------------------------------------|
| {{ROLE_IT_LEAD}} | Sicherer IT-Betrieb |
| {{ROLE_ISB}} | Ueberwachung der Einhaltung |
| {{ROLE_ISB}} | Überwachung |
## 6. Überprüfung und Aktualisierung
@@ -205,15 +338,14 @@ Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{RO
## 7. Nachweise
Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
## 8. Verwandte Dokumente
- Informationssicherheitsleitlinie: {{LINK:L00}}
- Zugehörige Verfahren: {{LINK:VA-04}}, {{LINK:VA-05}}, {{LINK:VA-06}}, {{LINK:VA-13}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- Weitere: {{LINK:R04}}, {{LINK:R08}}, {{LINK:R11}}
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
<!-- Anforderungen 1:1 aus VDA ISA 2027; Mapping (REQ/IMPL) in mapping.json ueber Hidden-Anker. Im Lesemodus nicht sichtbar. -->