{ "meta": { "paket": "ISMS-Vorlagenpaket v2", "standard": "VDA ISA 2027 (Information Security)" }, "anforderungen": [ { "id": "1.1.1-M1", "policy": "L00", "policy_file": "L00_Informationssicherheitsleitlinie.md", "control": "1.1.1", "type": "MUSS", "req_anchor": "REQ 1.1.1-M1", "impl_anchor": "REQ 1.1.1-M1", "condition": null, "requirement": "Die Anforderungen der Informationssicherheit sind bestimmt, dokumentiert und an den Zielen der Organisation ausgerichtet.", "implementation": "Beschrieben in Zweck und Abschnitt 5 der Leitlinie; Pflege im ISMS-Tool.", "link": "{{LINK:L00#1.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.1.1-M2", "policy": "L00", "policy_file": "L00_Informationssicherheitsleitlinie.md", "control": "1.1.1", "type": "MUSS", "req_anchor": "REQ 1.1.1-M2", "impl_anchor": "REQ 1.1.1-M2", "condition": null, "requirement": "Eine Leitlinie existiert und ist durch die Leitung genehmigt.", "implementation": "Die Leitlinie ist durch die {{ROLE_MANAGEMENT}} genehmigt (Abschnitt 7).", "link": "{{LINK:L00#1.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.1.1-M3", "policy": "L00", "policy_file": "L00_Informationssicherheitsleitlinie.md", "control": "1.1.1", "type": "MUSS", "req_anchor": "REQ 1.1.1-M3", "impl_anchor": "REQ 1.1.1-M3", "condition": null, "requirement": "Die Leitlinie benennt Ziele und die Bedeutung der Informationssicherheit.", "implementation": "Ziele und Bedeutung sind in Abschnitt 3 benannt.", "link": "{{LINK:L00#1.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.1.1-M4", "policy": "L00", "policy_file": "L00_Informationssicherheitsleitlinie.md", "control": "1.1.1", "type": "MUSS", "req_anchor": "REQ 1.1.1-M4", "impl_anchor": "REQ 1.1.1-M4", "condition": null, "requirement": "Die Leitlinie wird den Mitarbeitenden in geeigneter Form zur Verfügung gestellt.", "implementation": "Veroeffentlichung im ISMS-Tool und weiteren Kanälen (Abschnitt 8).", "link": "{{LINK:L00#1.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.1.1-M5", "policy": "L00", "policy_file": "L00_Informationssicherheitsleitlinie.md", "control": "1.1.1", "type": "MUSS", "req_anchor": "REQ 1.1.1-M5", "impl_anchor": "REQ 1.1.1-M5", "condition": null, "requirement": "Mitarbeitende und externe Partner werden über relevante Änderungen informiert.", "implementation": "Kommunikation relevanter Änderungen gemäß Abschnitt 8.", "link": "{{LINK:L00#1.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.1.1-S1", "policy": "L00", "policy_file": "L00_Informationssicherheitsleitlinie.md", "control": "1.1.1", "type": "SOLL", "req_anchor": "REQ 1.1.1-S1", "impl_anchor": "REQ 1.1.1-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Die Anforderungen basieren auf der Strategie der Organisation; Gesetze und Verträge sind berücksichtigt.", "implementation": "Beschrieben in Abschnitt 5.", "link": "{{LINK:L00#1.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.1.1-S4", "policy": "L00", "policy_file": "L00_Informationssicherheitsleitlinie.md", "control": "1.1.1", "type": "SOLL", "req_anchor": "REQ 1.1.1-S4", "impl_anchor": "REQ 1.1.1-S4", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Regelmaessige Überprüfung und ggf. Revision der Leitlinie.", "implementation": "Überprüfung mindestens jährlich und anlassbezogen (Abschnitt 9).", "link": "{{LINK:L00#1.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.2.1-M1", "policy": "R01", "policy_file": "R01_ISMS-Organisation-und-Rollen.md", "control": "1.2.1", "type": "MUSS", "req_anchor": "REQ 1.2.1-M1", "impl_anchor": "IMPL 1.2.1-M1", "condition": null, "requirement": "Der Geltungsbereich des ISMS (Organisation, Standorte, Prozesse) ist bestimmt und dokumentiert.", "implementation": "Der ISMS-Geltungsbereich (Organisation, Standorte, Prozesse) ist im ISMS-Tool ({{TOOL_NAME}}) dokumentiert, versioniert und wird dort gepflegt; wesentliche Änderungen gibt {{ROLE_ISB}} frei.", "link": "{{LINK:R01#1.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.2.1-M2", "policy": "R01", "policy_file": "R01_ISMS-Organisation-und-Rollen.md", "control": "1.2.1", "type": "MUSS", "req_anchor": "REQ 1.2.1-M2", "impl_anchor": "IMPL 1.2.1-M2", "condition": null, "requirement": "Das ISMS wird durch die Leitung initiiert, gesteuert und überwacht; erforderliche Ressourcen werden bereitgestellt.", "implementation": "Die {{ROLE_MANAGEMENT}} hat das ISMS per Managementbeschluss beauftragt, stellt Personal- und Budgetressourcen bereit und trägt die Gesamtverantwortung; die operative Steuerung liegt bei {{ROLE_ISB}}.", "link": "{{LINK:R01#1.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.2.1-M3", "policy": "R01", "policy_file": "R01_ISMS-Organisation-und-Rollen.md", "control": "1.2.1", "type": "MUSS", "req_anchor": "REQ 1.2.1-M3", "impl_anchor": "IMPL 1.2.1-M3", "condition": null, "requirement": "Die Wirksamkeit des ISMS wird regelmäßig durch die Leitung bewertet (Managementbewertung).", "implementation": "Die Wirksamkeit wird mindestens {{REVIEW_CYCLE}} in einer dokumentierten Managementbewertung anhand von Zielen, Kennzahlen sowie Audit- und Vorfallsergebnissen geprüft; Protokoll und Maßnahmen werden im ISMS-Tool ({{TOOL_NAME}}) abgelegt.", "link": "{{LINK:R01#1.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.2.1-S1", "policy": "R01", "policy_file": "R01_ISMS-Organisation-und-Rollen.md", "control": "1.2.1", "type": "SOLL", "req_anchor": "REQ 1.2.1-S1", "impl_anchor": "IMPL 1.2.1-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Informationssicherheitsziele sind messbar formuliert und werden nachverfolgt (KPI).", "implementation": "Messbare Informationssicherheitsziele und KPI (z. B. Schulungsquote, offene Maßnahmen, Patch-Compliance) sind definiert und werden im ISMS-Tool ({{TOOL_NAME}}) nachverfolgt.", "link": "{{LINK:R01#1.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.2.2-M1", "policy": "R01", "policy_file": "R01_ISMS-Organisation-und-Rollen.md", "control": "1.2.2", "type": "MUSS", "req_anchor": "REQ 1.2.2-M1", "impl_anchor": "IMPL 1.2.2-M1", "condition": null, "requirement": "Verantwortlichkeiten für Informationssicherheit sind definiert, zugewiesen und dokumentiert.", "implementation": "Verantwortlichkeiten sind in der Rollen-/Verantwortungsmatrix (Abschnitt 5) und im ISMS-Tool ({{TOOL_NAME}}) dokumentiert und den Rolleninhabern kommuniziert.", "link": "{{LINK:R01#1.2.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.2.2-M2", "policy": "R01", "policy_file": "R01_ISMS-Organisation-und-Rollen.md", "control": "1.2.2", "type": "MUSS", "req_anchor": "REQ 1.2.2-M2", "impl_anchor": "IMPL 1.2.2-M2", "condition": null, "requirement": "Eine für Informationssicherheit verantwortliche Rolle ist benannt, verfügt über ausreichende Kompetenzen und einen direkten Berichtsweg zur Leitung.", "implementation": "Die Rolle {{ROLE_ISB}} ist schriftlich benannt, mit Zeit-/Budgetressourcen und Weisungsrechten ausgestattet und berichtet direkt an die {{ROLE_MANAGEMENT}}.", "link": "{{LINK:R01#1.2.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.2.2-S1", "policy": "R01", "policy_file": "R01_ISMS-Organisation-und-Rollen.md", "control": "1.2.2", "type": "SOLL", "req_anchor": "REQ 1.2.2-S1", "impl_anchor": "IMPL 1.2.2-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "In Konflikt stehende Aufgaben und Verantwortungsbereiche sind getrennt (Funktionstrennung).", "implementation": "In Konflikt stehende Tätigkeiten (Umsetzung vs. Kontrolle, Beantragung vs. Genehmigung) sind getrennt; unvermeidbare Doppelrollen werden dokumentiert und durch kompensierende Kontrollen (Vier-Augen-Prinzip) abgesichert.", "link": "{{LINK:R01#1.2.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.2.2-S2", "policy": "R01", "policy_file": "R01_ISMS-Organisation-und-Rollen.md", "control": "1.2.2", "type": "SOLL", "req_anchor": "REQ 1.2.2-S2", "impl_anchor": "IMPL 1.2.2-S2", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Kontakte zu relevanten Behörden und Interessengruppen werden gepflegt.", "implementation": "Kontakte zu Behörden, CERT/CSIRT und relevanten Branchengremien werden von {{ROLE_ISB}} gepflegt und im ISMS-Tool hinterlegt.", "link": "{{LINK:R01#1.2.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.2.3-M1", "policy": "R01", "policy_file": "R01_ISMS-Organisation-und-Rollen.md", "control": "1.2.3", "type": "MUSS", "req_anchor": "REQ 1.2.3-M1", "impl_anchor": "IMPL 1.2.3-M1", "condition": null, "requirement": "Projekte werden unter Berücksichtigung ihres Informationssicherheitsbedarfs klassifiziert.", "implementation": "Projekte werden zu Beginn anhand eines Kriterienkatalogs hinsichtlich Informationssicherheitsbedarf bewertet und klassifiziert; die Einstufung wird im {{TOOL_TICKET}} bzw. ISMS-Tool dokumentiert.", "link": "{{LINK:R01#1.2.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.2.3-M2", "policy": "R01", "policy_file": "R01_ISMS-Organisation-und-Rollen.md", "control": "1.2.3", "type": "MUSS", "req_anchor": "REQ 1.2.3-M2", "impl_anchor": "IMPL 1.2.3-M2", "condition": null, "requirement": "In Projekten werden Informationssicherheitsanforderungen ermittelt und berücksichtigt.", "implementation": "Bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} verbindlich eingebunden; ermittelte Sicherheitsanforderungen werden als Aufgaben im {{TOOL_TICKET}} nachgehalten und vor Projektabschluss geprüft.", "link": "{{LINK:R01#1.2.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.2.3-S1", "policy": "R01", "policy_file": "R01_ISMS-Organisation-und-Rollen.md", "control": "1.2.3", "type": "SOLL", "req_anchor": "REQ 1.2.3-S1", "impl_anchor": "IMPL 1.2.3-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Verfahren und Kriterien zur Klassifizierung von Projekten sind dokumentiert und werden angewandt.", "implementation": "Der Kriterienkatalog zur Projekteinstufung ist dokumentiert und wird einheitlich angewandt.", "link": "{{LINK:R01#1.2.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.3.1-M1", "policy": "R02", "policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md", "control": "1.3.1", "type": "MUSS", "req_anchor": "REQ 1.3.1-M1", "impl_anchor": "IMPL 1.3.1-M1", "condition": null, "requirement": "Informationswerte und weitere Assets, die Informationen verarbeiten, sind identifiziert und erfasst.", "implementation": "Informationswerte und Assets werden im ISMS-Tool ({{TOOL_NAME}}) im Asset-Inventar mit Attributen (Owner, Standort, Schutzbedarf) erfasst; Zu-/Abgänge werden über {{TOOL_TICKET}} ausgelöst.", "link": "{{LINK:R02#1.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-08" ] }, { "id": "1.3.1-M2", "policy": "R02", "policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md", "control": "1.3.1", "type": "MUSS", "req_anchor": "REQ 1.3.1-M2", "impl_anchor": "IMPL 1.3.1-M2", "condition": null, "requirement": "Für jedes Asset ist ein Verantwortlicher (Owner) benannt.", "implementation": "Jedem Asset ist im Inventar ein verantwortlicher Owner zugeordnet, der Klassifizierung und Aktualität verantwortet.", "link": "{{LINK:R02#1.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-08" ] }, { "id": "1.3.1-S1", "policy": "R02", "policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md", "control": "1.3.1", "type": "SOLL", "req_anchor": "REQ 1.3.1-S1", "impl_anchor": "IMPL 1.3.1-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Ein Katalog der relevanten Informationswerte wird gepflegt und regelmäßig aktualisiert.", "implementation": "Das Asset-Inventar wird laufend gepflegt und mindestens {{REVIEW_CYCLE}} vollständig auf Aktualität geprüft (Review durch {{ROLE_IT_LEAD}}).", "link": "{{LINK:R02#1.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-08" ] }, { "id": "1.3.2-M1", "policy": "R02", "policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md", "control": "1.3.2", "type": "MUSS", "req_anchor": "REQ 1.3.2-M1", "impl_anchor": "IMPL 1.3.2-M1", "condition": null, "requirement": "Informationswerte sind nach Schutzbedarf (Vertraulichkeit, Integrität, Verfügbarkeit) klassifiziert.", "implementation": "Es gilt ein vierstufiges Klassifizierungsschema (Öffentlich / Intern / Vertraulich / Streng vertraulich); die Einstufung nach Vertraulichkeit, Integrität und Verfügbarkeit erfolgt durch den Asset Owner im ISMS-Tool.", "link": "{{LINK:R02#1.3.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-08" ] }, { "id": "1.3.2-M2", "policy": "R02", "policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md", "control": "1.3.2", "type": "MUSS", "req_anchor": "REQ 1.3.2-M2", "impl_anchor": "IMPL 1.3.2-M2", "condition": null, "requirement": "Abhängig von der Klassifizierung sind Vorgaben zu Kennzeichnung, Handhabung, Speicherung, Uebertragung und Löschung definiert.", "implementation": "Je Schutzklasse sind Handhabungsvorgaben zu Kennzeichnung, Speicherung, Übertragung (BL-CRY-01/04) und Löschung (BL-DEL-01) definiert und den Mitarbeitenden bekannt gemacht.", "link": "{{LINK:R02#1.3.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-08" ] }, { "id": "1.3.2-S1", "policy": "R02", "policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md", "control": "1.3.2", "type": "SOLL", "req_anchor": "REQ 1.3.2-S1", "impl_anchor": "IMPL 1.3.2-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Die Klassifizierung wird bei wesentlichen Aenderungen überprüft und angepasst.", "implementation": "Bei wesentlichen Änderungen wird die Klassifizierung durch den Asset Owner überprüft und im ISMS-Tool aktualisiert.", "link": "{{LINK:R02#1.3.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-08" ] }, { "id": "1.3.3-M1", "policy": "R02", "policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md", "control": "1.3.3", "type": "MUSS", "req_anchor": "REQ 1.3.3-M1", "impl_anchor": "IMPL 1.3.3-M1", "condition": null, "requirement": "Es ist sichergestellt, dass nur bewertete und freigegebene externe Hardware/IT-Komponenten eingesetzt werden.", "implementation": "Externe Hardware/IT-Komponenten werden vor Einsatz technisch und sicherheitsseitig bewertet und freigegeben; die Freigabeliste wird im ISMS-Tool ({{TOOL_NAME}}) geführt.", "link": "{{LINK:R02#1.3.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.3.3-S1", "policy": "R02", "policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md", "control": "1.3.3", "type": "SOLL", "req_anchor": "REQ 1.3.3-S1", "impl_anchor": "IMPL 1.3.3-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Nicht freigegebene Geräte werden technisch unterbunden.", "implementation": "Der Anschluss nicht freigegebener Geräte wird soweit möglich technisch unterbunden (z. B. Portkontrolle, {{TECH_MDM}}).", "link": "{{LINK:R02#1.3.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.3.4-M1", "policy": "R02", "policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md", "control": "1.3.4", "type": "MUSS", "req_anchor": "REQ 1.3.4-M1", "impl_anchor": "IMPL 1.3.4-M1", "condition": null, "requirement": "Es ist sichergestellt, dass nur bewertete und freigegebene Software eingesetzt wird.", "implementation": "Software wird vor Einsatz freigegeben; eine Liste zugelassener Software (Whitelist) wird im ISMS-Tool gepflegt, Beschaffung/Freigabe läuft über {{TOOL_TICKET}}.", "link": "{{LINK:R02#1.3.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.3.4-S1", "policy": "R02", "policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md", "control": "1.3.4", "type": "SOLL", "req_anchor": "REQ 1.3.4-S1", "impl_anchor": "IMPL 1.3.4-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Die Installation nicht freigegebener Software wird technisch eingeschränkt.", "implementation": "Die Installation von Software ist für Standardnutzer technisch eingeschränkt (keine lokalen Adminrechte); Ausnahmen werden im {{TOOL_TICKET}} genehmigt.", "link": "{{LINK:R02#1.3.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.4.1-M1", "policy": "R03", "policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md", "control": "1.4.1", "type": "MUSS", "req_anchor": "REQ 1.4.1-M1", "impl_anchor": "IMPL 1.4.1-M1", "condition": null, "requirement": "Es existiert ein dokumentiertes Verfahren zur Identifikation, Analyse, Bewertung und Behandlung von Informationssicherheitsrisiken.", "implementation": "Das Risikomanagement-Verfahren (Identifikation, Analyse, Bewertung, Behandlung) ist dokumentiert; Risiken werden im ISMS-Tool ({{TOOL_NAME}}) im Risikoregister geführt.", "link": "{{LINK:R03#1.4.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-09" ] }, { "id": "1.4.1-M2", "policy": "R03", "policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md", "control": "1.4.1", "type": "MUSS", "req_anchor": "REQ 1.4.1-M2", "impl_anchor": "IMPL 1.4.1-M2", "condition": null, "requirement": "Risiken werden in einem Risikoregister erfasst; Behandlungsoptionen und Maßnahmen sind festgelegt.", "implementation": "Je Risiko sind Eintrittswahrscheinlichkeit, Schadenshöhe, Behandlungsoption (reduzieren/vermeiden/übertragen/akzeptieren), Maßnahmen, Verantwortlicher und Termin hinterlegt.", "link": "{{LINK:R03#1.4.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-09" ] }, { "id": "1.4.1-M3", "policy": "R03", "policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md", "control": "1.4.1", "type": "MUSS", "req_anchor": "REQ 1.4.1-M3", "impl_anchor": "IMPL 1.4.1-M3", "condition": null, "requirement": "Die Risikobewertung wird regelmäßig und anlassbezogen aktualisiert; die Risikoakzeptanz erfolgt durch die Leitung.", "implementation": "Die Bewertung wird mindestens {{REVIEW_CYCLE}} und anlassbezogen (neue Systeme, Vorfälle, Änderungen) aktualisiert; Restrisiken werden von der {{ROLE_MANAGEMENT}} dokumentiert akzeptiert.", "link": "{{LINK:R03#1.4.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-09" ] }, { "id": "1.4.1-S1", "policy": "R03", "policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md", "control": "1.4.1", "type": "SOLL", "req_anchor": "REQ 1.4.1-S1", "impl_anchor": "IMPL 1.4.1-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Kriterien für Eintrittswahrscheinlichkeit, Schadenshöhe und Akzeptanzschwellen sind definiert.", "implementation": "Bewertungsskalen und Akzeptanzschwellen sind definiert und im ISMS-Tool hinterlegt.", "link": "{{LINK:R03#1.4.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-09" ] }, { "id": "1.5.1-M1", "policy": "R03", "policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md", "control": "1.5.1", "type": "MUSS", "req_anchor": "REQ 1.5.1-M1", "impl_anchor": "IMPL 1.5.1-M1", "condition": null, "requirement": "Die Einhaltung der Informationssicherheitsvorgaben wird regelmäßig geprüft.", "implementation": "Die Einhaltung wird durch interne Audits und stichprobenartige Kontrollen (nach Auditplan) geprüft; Feststellungen werden im ISMS-Tool als Maßnahmen nachverfolgt.", "link": "{{LINK:R03#1.5.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.5.1-S1", "policy": "R03", "policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md", "control": "1.5.1", "type": "SOLL", "req_anchor": "REQ 1.5.1-S1", "impl_anchor": "IMPL 1.5.1-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Ein Auditprogramm mit Umfang, Turnus und Verantwortlichkeiten ist etabliert; Feststellungen werden nachverfolgt.", "implementation": "Ein jährliches Auditprogramm mit Umfang, Turnus und Verantwortlichkeiten ist etabliert.", "link": "{{LINK:R03#1.5.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.5.2-M1", "policy": "R03", "policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md", "control": "1.5.2", "type": "MUSS", "req_anchor": "REQ 1.5.2-M1", "impl_anchor": "IMPL 1.5.2-M1", "condition": null, "requirement": "Das ISMS wird durch eine unabhängige Stelle überprüft.", "implementation": "Das ISMS wird durch eine unabhängige Stelle (interne Revision oder externe Auditierung, z. B. TISAX) überprüft.", "link": "{{LINK:R03#1.5.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.5.2-S1", "policy": "R03", "policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md", "control": "1.5.2", "type": "SOLL", "req_anchor": "REQ 1.5.2-S1", "impl_anchor": "IMPL 1.5.2-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Ergebnisse fließen in die Managementbewertung und den Verbesserungsprozess ein.", "implementation": "Die Ergebnisse werden in der Managementbewertung behandelt und fließen in den kontinuierlichen Verbesserungsprozess ein.", "link": "{{LINK:R03#1.5.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.6.1-M1", "policy": "R04", "policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md", "control": "1.6.1", "type": "MUSS", "req_anchor": "REQ 1.6.1-M1", "impl_anchor": "IMPL 1.6.1-M1", "condition": null, "requirement": "Sicherheitsrelevante Ereignisse und Beobachtungen können über einen definierten Meldeweg gemeldet werden.", "implementation": "Sicherheitsereignisse können über einen definierten Meldeweg (Meldebutton/Formular im {{TOOL_TICKET}} bzw. ISMS-Tool sowie per E-Mail an {{ROLE_ISB}}) gemeldet werden.", "link": "{{LINK:R04#1.6.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-01" ] }, { "id": "1.6.1-M2", "policy": "R04", "policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md", "control": "1.6.1", "type": "MUSS", "req_anchor": "REQ 1.6.1-M2", "impl_anchor": "IMPL 1.6.1-M2", "condition": null, "requirement": "Der Meldeweg ist bekannt gemacht und niedrigschwellig erreichbar.", "implementation": "Der Meldeweg ist allen Beschäftigten über Onboarding und Awareness (BL-HR-01) bekannt und niedrigschwellig, auch anonym, erreichbar.", "link": "{{LINK:R04#1.6.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-01" ] }, { "id": "1.6.1-S1", "policy": "R04", "policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md", "control": "1.6.1", "type": "SOLL", "req_anchor": "REQ 1.6.1-S1", "impl_anchor": "IMPL 1.6.1-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Meldungen werden zentral erfasst und kategorisiert.", "implementation": "Meldungen werden zentral im ISMS-Tool erfasst, kategorisiert und einem Schweregrad zugeordnet.", "link": "{{LINK:R04#1.6.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "1.6.2-M1", "policy": "R04", "policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md", "control": "1.6.2", "type": "MUSS", "req_anchor": "REQ 1.6.2-M1", "impl_anchor": "IMPL 1.6.2-M1", "condition": null, "requirement": "Gemeldete Sicherheitsereignisse werden bewertet, priorisiert, behandelt und dokumentiert.", "implementation": "Ereignisse werden nach einem definierten Incident-Verfahren bewertet, priorisiert, eingedämmt, behoben und dokumentiert; die Bearbeitung erfolgt im {{TOOL_TICKET}}.", "link": "{{LINK:R04#1.6.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-01" ] }, { "id": "1.6.2-M2", "policy": "R04", "policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md", "control": "1.6.2", "type": "MUSS", "req_anchor": "REQ 1.6.2-M2", "impl_anchor": "IMPL 1.6.2-M2", "condition": null, "requirement": "Verantwortlichkeiten und Eskalationswege für die Vorfallsbehandlung sind definiert.", "implementation": "Verantwortlichkeiten und Eskalationsstufen sind definiert; {{ROLE_ISB}} koordiniert, {{ROLE_IT_LEAD}} setzt technische Maßnahmen um.", "link": "{{LINK:R04#1.6.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-01" ] }, { "id": "1.6.2-S1", "policy": "R04", "policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md", "control": "1.6.2", "type": "SOLL", "req_anchor": "REQ 1.6.2-S1", "impl_anchor": "IMPL 1.6.2-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Erkenntnisse aus Vorfällen werden ausgewertet (Lessons Learned) und führen zu Verbesserungen.", "implementation": "Nach relevanten Vorfällen erfolgt eine Nachbereitung (Lessons Learned) mit Ableitung und Nachverfolgung von Verbesserungsmaßnahmen.", "link": "{{LINK:R04#1.6.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-01" ] }, { "id": "1.6.2-S2", "policy": "R04", "policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md", "control": "1.6.2", "type": "SOLL", "req_anchor": "REQ 1.6.2-S2", "impl_anchor": "IMPL 1.6.2-S2", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Meldepflichten (z. B. an Kunden/OEM, Behörden) sind berücksichtigt.", "implementation": "Vertragliche und gesetzliche Meldepflichten (Kunden/OEM, Aufsichtsbehörden, bei personenbezogenen Daten binnen 72 Stunden) sind im Verfahren berücksichtigt.", "link": "{{LINK:R04#1.6.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-01" ] }, { "id": "1.6.3-M1", "policy": "R04", "policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md", "control": "1.6.3", "type": "MUSS", "req_anchor": "REQ 1.6.3-M1", "impl_anchor": "IMPL 1.6.3-M1", "condition": null, "requirement": "Die Organisation ist auf die Bewältigung von Krisensituationen vorbereitet (Rollen, Kommunikation, Entscheidungswege).", "implementation": "Ein Krisenmanagement mit Krisenstab, Rollen, Kommunikations- und Entscheidungswegen ist definiert; der Krisenstab wird durch die {{ROLE_MANAGEMENT}} einberufen.", "link": "{{LINK:R04#1.6.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-02" ] }, { "id": "1.6.3-S1", "policy": "R04", "policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md", "control": "1.6.3", "type": "SOLL", "req_anchor": "REQ 1.6.3-S1", "impl_anchor": "IMPL 1.6.3-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Krisen-/Notfallpläne werden regelmäßig geübt und aktualisiert.", "implementation": "Krisen- und Notfallpläne werden mindestens {{REVIEW_CYCLE}} geübt (z. B. Tabletop-Übung) und aktualisiert.", "link": "{{LINK:R04#1.6.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-02" ] }, { "id": "5.2.8-M1", "policy": "R04", "policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md", "control": "5.2.8", "type": "MUSS", "req_anchor": "REQ 5.2.8-M1", "impl_anchor": "IMPL 5.2.8-M1", "condition": null, "requirement": "Für kritische IT-Dienste besteht eine Kontinuitätsplanung (Wiederanlaufziele, Verantwortliche, Maßnahmen).", "implementation": "Für kritische IT-Dienste bestehen Wiederanlaufziele (RTO/RPO), Verantwortliche und Maßnahmen; {{ROLE_IT_LEAD}} verantwortet die Kontinuitätsplanung.", "link": "{{LINK:R04#5.2.8}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-02" ] }, { "id": "5.2.8-S1", "policy": "R04", "policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md", "control": "5.2.8", "type": "SOLL", "req_anchor": "REQ 5.2.8-S1", "impl_anchor": "IMPL 5.2.8-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Wiederanlaufmaßnahmen werden regelmäßig getestet; Ergebnisse werden dokumentiert.", "implementation": "Wiederanlaufmaßnahmen werden mindestens {{BACKUP_TEST_FREQ}} getestet (BL-OPS-06); Ergebnisse werden dokumentiert.", "link": "{{LINK:R04#5.2.8}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-02" ] }, { "id": "2.1.1-M1", "policy": "R05", "policy_file": "R05_Personalsicherheit-und-Awareness.md", "control": "2.1.1", "type": "MUSS", "req_anchor": "REQ 2.1.1-M1", "impl_anchor": "IMPL 2.1.1-M1", "condition": null, "requirement": "Für sicherheitsrelevante/sensible Tätigkeiten ist die erforderliche Qualifikation und Zuverlässigkeit der Beschäftigten sichergestellt.", "implementation": "Für sensible Tätigkeiten werden Qualifikation und Zuverlässigkeit im rechtlich zulässigen Rahmen sichergestellt (z. B. Qualifikationsnachweise, bei besonders schutzbedürftigen Rollen ggf. Führungszeugnis).", "link": "{{LINK:R05#2.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "2.1.1-S1", "policy": "R05", "policy_file": "R05_Personalsicherheit-und-Awareness.md", "control": "2.1.1", "type": "SOLL", "req_anchor": "REQ 2.1.1-S1", "impl_anchor": "IMPL 2.1.1-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Anforderungen an Positionen sind beschrieben; angemessene Überprüfungen erfolgen im rechtlich zulässigen Rahmen.", "implementation": "Sicherheitsanforderungen an Positionen sind in Stellenbeschreibungen hinterlegt; Überprüfungen erfolgen anlass- und rollenbezogen.", "link": "{{LINK:R05#2.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "2.1.2-M1", "policy": "R05", "policy_file": "R05_Personalsicherheit-und-Awareness.md", "control": "2.1.2", "type": "MUSS", "req_anchor": "REQ 2.1.2-M1", "impl_anchor": "IMPL 2.1.2-M1", "condition": null, "requirement": "Alle Beschäftigten sind vertraglich zur Einhaltung der Informationssicherheit und zur Vertraulichkeit verpflichtet.", "implementation": "Alle Beschäftigten werden bei Eintritt vertraglich zur Vertraulichkeit und Einhaltung der Informationssicherheit verpflichtet ({{ROLE_HR_LEAD}}); der Nachweis wird in der Personalakte geführt.", "link": "{{LINK:R05#2.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "2.1.2-S1", "policy": "R05", "policy_file": "R05_Personalsicherheit-und-Awareness.md", "control": "2.1.2", "type": "SOLL", "req_anchor": "REQ 2.1.2-S1", "impl_anchor": "IMPL 2.1.2-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Verpflichtungen gelten auch nach Beendigung des Arbeitsverhältnisses fort und umfassen Rückgabepflichten.", "implementation": "Die Vertraulichkeitsverpflichtung gilt nachvertraglich fort; Rückgabe von Assets und Entzug von Berechtigungen beim Austritt sind über {{TOOL_TICKET}} geregelt (Leaver-Prozess).", "link": "{{LINK:R05#2.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "2.1.3-M1", "policy": "R05", "policy_file": "R05_Personalsicherheit-und-Awareness.md", "control": "2.1.3", "type": "MUSS", "req_anchor": "REQ 2.1.3-M1", "impl_anchor": "IMPL 2.1.3-M1", "condition": null, "requirement": "Beschäftigte werden hinsichtlich Informationssicherheit sensibilisiert und geschult.", "implementation": "Beschäftigte werden bei Eintritt und danach mindestens {{REVIEW_CYCLE}} geschult (BL-HR-01); Teilnahmenachweise werden im {{TOOL_NAME}} geführt.", "link": "{{LINK:R05#2.1.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-12" ] }, { "id": "2.1.3-S1", "policy": "R05", "policy_file": "R05_Personalsicherheit-und-Awareness.md", "control": "2.1.3", "type": "SOLL", "req_anchor": "REQ 2.1.3-S1", "impl_anchor": "IMPL 2.1.3-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Schulungsinhalte sind rollenspezifisch; die Wirksamkeit wird überprüft (z. B. Phishing-Tests).", "implementation": "Schulungen sind rollenspezifisch; die Wirksamkeit wird durch Phishing-Simulationen und gezielte Nachschulungen überprüft.", "link": "{{LINK:R05#2.1.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-12" ] }, { "id": "2.1.4-M1", "policy": "R06", "policy_file": "R06_Mobiles-Arbeiten-und-mobile-Geraete.md", "control": "2.1.4", "type": "MUSS", "req_anchor": "REQ 2.1.4-M1", "impl_anchor": "IMPL 2.1.4-M1", "condition": null, "requirement": "Mobiles Arbeiten ist geregelt (zulässige Orte, Umgang mit Informationen, Absicherung der Verbindung).", "implementation": "Mobiles Arbeiten ist in einer Regelung festgelegt; der Zugriff erfolgt ausschließlich über {{TECH_VPN}} mit MFA (BL-IAM-02) und freigegebene, verschlüsselte Geräte (BL-CRY-03).", "link": "{{LINK:R06#2.1.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "2.1.4-M2", "policy": "R06", "policy_file": "R06_Mobiles-Arbeiten-und-mobile-Geraete.md", "control": "2.1.4", "type": "MUSS", "req_anchor": "REQ 2.1.4-M2", "impl_anchor": "IMPL 2.1.4-M2", "condition": null, "requirement": "Der Zugriff auf Unternehmensinformationen erfolgt ausschließlich über gesicherte Verbindungen und freigegebene Geräte.", "implementation": "Der Zugriff auf Unternehmensinformationen ist auf verwaltete Geräte ({{TECH_MDM}}) beschränkt; die Nutzung ist an die Einhaltung der Regelung gebunden.", "link": "{{LINK:R06#2.1.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "2.1.4-S1", "policy": "R06", "policy_file": "R06_Mobiles-Arbeiten-und-mobile-Geraete.md", "control": "2.1.4", "type": "SOLL", "req_anchor": "REQ 2.1.4-S1", "impl_anchor": "IMPL 2.1.4-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Sichtschutz, Clean-Desk/Clean-Screen und Regeln für öffentliche Umgebungen sind definiert.", "implementation": "Regeln zu Sichtschutz, Clean-Desk/Clean-Screen und zum Arbeiten in öffentlichen Umgebungen sind definiert und Teil der Awareness (BL-HR-01).", "link": "{{LINK:R06#2.1.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "3.1.4-M1", "policy": "R06", "policy_file": "R06_Mobiles-Arbeiten-und-mobile-Geraete.md", "control": "3.1.4", "type": "MUSS", "req_anchor": "REQ 3.1.4-M1", "impl_anchor": "IMPL 3.1.4-M1", "condition": null, "requirement": "Der Umgang mit mobilen IT-Geräten und mobilen Datenträgern ist geregelt (Verschlüsselung, Verlustmeldung, Freigabe).", "implementation": "Mobile Geräte sind vollverschlüsselt (BL-CRY-03) und über {{TECH_MDM}} zentral verwaltet; Verlustmeldung erfolgt über den Meldeweg (R04) und {{TOOL_TICKET}}.", "link": "{{LINK:R06#3.1.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "3.1.4-M2", "policy": "R06", "policy_file": "R06_Mobiles-Arbeiten-und-mobile-Geraete.md", "control": "3.1.4", "type": "MUSS", "req_anchor": "REQ 3.1.4-M2", "impl_anchor": "IMPL 3.1.4-M2", "condition": null, "requirement": "Mobile Geräte sind verschlüsselt und können bei Verlust gesperrt/gelöscht werden.", "implementation": "Bei Verlust können Geräte über {{TECH_MDM}} gesperrt und aus der Ferne gelöscht werden (BL-EP-02).", "link": "{{LINK:R06#3.1.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "3.1.4-S1", "policy": "R06", "policy_file": "R06_Mobiles-Arbeiten-und-mobile-Geraete.md", "control": "3.1.4", "type": "SOLL", "req_anchor": "REQ 3.1.4-S1", "impl_anchor": "IMPL 3.1.4-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Der Einsatz privater Geräte (BYOD) ist geregelt oder untersagt; Wechseldatenträger werden kontrolliert.", "implementation": "Der Einsatz privater Geräte (BYOD) ist geregelt bzw. untersagt; Wechseldatenträger werden nur verschlüsselt und freigegeben zugelassen (BL-EP-03).", "link": "{{LINK:R06#3.1.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "3.1.1-M1", "policy": "R07", "policy_file": "R07_Physische-Sicherheit.md", "control": "3.1.1", "type": "MUSS", "req_anchor": "REQ 3.1.1-M1", "impl_anchor": "IMPL 3.1.1-M1", "condition": null, "requirement": "Sicherheitszonen sind definiert und der Zutritt zu schützenswerten Bereichen ist reglementiert und nachvollziehbar.", "implementation": "Sicherheitszonen sind definiert (BL-PHY-01); der Zutritt zu schutzbedürftigen Bereichen (z. B. Serverraum) ist reglementiert und wird protokolliert (BL-PHY-02).", "link": "{{LINK:R07#3.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "3.1.1-M2", "policy": "R07", "policy_file": "R07_Physische-Sicherheit.md", "control": "3.1.1", "type": "MUSS", "req_anchor": "REQ 3.1.1-M2", "impl_anchor": "IMPL 3.1.1-M2", "condition": null, "requirement": "Zutrittsrechte werden nach Bedarf vergeben, dokumentiert und bei Wegfall entzogen.", "implementation": "Zutrittsrechte werden bedarfsorientiert über {{TOOL_TICKET}} vergeben, dokumentiert und bei Wegfall (Austritt/Rollenwechsel) entzogen.", "link": "{{LINK:R07#3.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "3.1.1-S1", "policy": "R07", "policy_file": "R07_Physische-Sicherheit.md", "control": "3.1.1", "type": "SOLL", "req_anchor": "REQ 3.1.1-S1", "impl_anchor": "IMPL 3.1.1-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Zutritte werden protokolliert; Besucher werden begleitet; technische Schutzmaßnahmen sind vorhanden.", "implementation": "Besucher werden registriert und begleitet; technische Schutzmaßnahmen (Zutrittskontrolle, Alarm, Videoüberwachung im rechtlichen Rahmen) sind vorhanden.", "link": "{{LINK:R07#3.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "3.1.3-M1", "policy": "R07", "policy_file": "R07_Physische-Sicherheit.md", "control": "3.1.3", "type": "MUSS", "req_anchor": "REQ 3.1.3-M1", "impl_anchor": "IMPL 3.1.3-M1", "condition": null, "requirement": "Der Umgang mit unterstützenden Assets (z. B. Verkabelung, Strom-/Klimaversorgung, Serverräume) ist geregelt und schützt vor Ausfall und unbefugtem Zugriff.", "implementation": "Serverräume und Versorgungseinrichtungen (Strom, Klima, Verkabelung) sind zutrittsgeschützt und gegen Ausfall abgesichert.", "link": "{{LINK:R07#3.1.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "3.1.3-S1", "policy": "R07", "policy_file": "R07_Physische-Sicherheit.md", "control": "3.1.3", "type": "SOLL", "req_anchor": "REQ 3.1.3-S1", "impl_anchor": "IMPL 3.1.3-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Versorgungseinrichtungen werden gewartet und überwacht; Redundanzen bestehen für kritische Bereiche.", "implementation": "Versorgungseinrichtungen werden gewartet und überwacht; für kritische Bereiche bestehen Redundanzen (z. B. USV, Klimaredundanz).", "link": "{{LINK:R07#3.1.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "4.1.1-M1", "policy": "R08", "policy_file": "R08_Identitaets-und-Zugriffsmanagement.md", "control": "4.1.1", "type": "MUSS", "req_anchor": "REQ 4.1.1-M1", "impl_anchor": "IMPL 4.1.1-M1", "condition": null, "requirement": "Der Einsatz von Identifikationsmitteln (Benutzerkennungen, Token, Zertifikate) ist geregelt und eindeutig personenbezogen.", "implementation": "Identifikationsmittel (Benutzerkennungen, Token, Zertifikate) werden eindeutig personenbezogen über {{TOOL_IAM}} vergeben; Sammelkonten werden vermieden bzw. dokumentiert und begründet.", "link": "{{LINK:R08#4.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "4.1.1-S1", "policy": "R08", "policy_file": "R08_Identitaets-und-Zugriffsmanagement.md", "control": "4.1.1", "type": "SOLL", "req_anchor": "REQ 4.1.1-S1", "impl_anchor": "IMPL 4.1.1-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Ausgabe, Rücknahme und Sperrung von Identifikationsmitteln sind dokumentiert.", "implementation": "Ausgabe, Rücknahme und Sperrung von Identifikationsmitteln werden im {{TOOL_TICKET}} beantragt, genehmigt und dokumentiert (BL-IAM-07).", "link": "{{LINK:R08#4.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-03" ] }, { "id": "4.1.2-M1", "policy": "R08", "policy_file": "R08_Identitaets-und-Zugriffsmanagement.md", "control": "4.1.2", "type": "MUSS", "req_anchor": "REQ 4.1.2-M1", "impl_anchor": "IMPL 4.1.2-M1", "condition": null, "requirement": "Der Zugang zu IT-Diensten und IT-Systemen ist durch sichere Authentifizierungsverfahren geschützt.", "implementation": "Der Zugang ist durch sichere Authentifizierung geschützt; die Passwortvorgaben nach BL-IAM-01 (mind. {{PW_MIN_LENGTH}} Zeichen, {{PW_COMPLEXITY}}, {{PW_ROTATION}}) werden zentral über {{TOOL_IAM}} erzwungen.", "link": "{{LINK:R08#4.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "4.1.2-M2", "policy": "R08", "policy_file": "R08_Identitaets-und-Zugriffsmanagement.md", "control": "4.1.2", "type": "MUSS", "req_anchor": "REQ 4.1.2-M2", "impl_anchor": "IMPL 4.1.2-M2", "condition": null, "requirement": "Für erhöhten Schutzbedarf und Fernzugriffe wird Mehr-Faktor-Authentifizierung (MFA) eingesetzt.", "implementation": "Für Fernzugriffe, administrative Zugänge und Cloud-Dienste wird MFA gemäß BL-IAM-02 über {{TECH_MFA}} durchgesetzt.", "link": "{{LINK:R08#4.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "4.1.2-S1", "policy": "R08", "policy_file": "R08_Identitaets-und-Zugriffsmanagement.md", "control": "4.1.2", "type": "SOLL", "req_anchor": "REQ 4.1.2-S1", "impl_anchor": "IMPL 4.1.2-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Passwortanforderungen, Sperrmechanismen und Sitzungsverwaltung sind definiert.", "implementation": "Sperrmechanismen (BL-IAM-04) und Sitzungs-Timeouts (BL-IAM-03) sind zentral konfiguriert.", "link": "{{LINK:R08#4.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "4.1.3-M1", "policy": "R08", "policy_file": "R08_Identitaets-und-Zugriffsmanagement.md", "control": "4.1.3", "type": "MUSS", "req_anchor": "REQ 4.1.3-M1", "impl_anchor": "IMPL 4.1.3-M1", "condition": null, "requirement": "Benutzerkonten und Anmeldeinformationen werden sicher verwaltet (Erstellung, Aenderung, Sperrung, Löschung).", "implementation": "Konten werden über einen definierten Lebenszyklus (Joiner/Mover/Leaver) verwaltet; Auslöser sind {{TOOL_TICKET}}-Aufträge aus HR-/Vorgesetztenmeldungen.", "link": "{{LINK:R08#4.1.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-03" ] }, { "id": "4.1.3-S1", "policy": "R08", "policy_file": "R08_Identitaets-und-Zugriffsmanagement.md", "control": "4.1.3", "type": "SOLL", "req_anchor": "REQ 4.1.3-S1", "impl_anchor": "IMPL 4.1.3-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Privilegierte und technische Konten werden gesondert verwaltet und überwacht.", "implementation": "Privilegierte und technische Konten werden gesondert verwaltet, einzeln zugeordnet und verstärkt protokolliert (BL-IAM-06).", "link": "{{LINK:R08#4.1.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "4.2.1-M1", "policy": "R08", "policy_file": "R08_Identitaets-und-Zugriffsmanagement.md", "control": "4.2.1", "type": "MUSS", "req_anchor": "REQ 4.2.1-M1", "impl_anchor": "IMPL 4.2.1-M1", "condition": null, "requirement": "Zugriffsrechte werden nach dem Minimalprinzip (need-to-know / least privilege) vergeben; Verfahren für Antrag, Prüfung und Genehmigung bestehen.", "implementation": "Zugriffsrechte werden nach dem Minimalprinzip (need-to-know/least privilege) vergeben; Antrag, fachliche Prüfung und Genehmigung erfolgen im {{TOOL_TICKET}}.", "link": "{{LINK:R08#4.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-03" ] }, { "id": "4.2.1-M2", "policy": "R08", "policy_file": "R08_Identitaets-und-Zugriffsmanagement.md", "control": "4.2.1", "type": "MUSS", "req_anchor": "REQ 4.2.1-M2", "impl_anchor": "IMPL 4.2.1-M2", "condition": null, "requirement": "Zugriffsrechte werden bei Wegfall des Bedarfs entzogen und regelmäßig überprüft (Rezertifizierung), auch für Zugriffe in Kundensystemen.", "implementation": "Berechtigungen werden beim Wegfall entzogen und mindestens {{RECERT_FREQ}} rezertifiziert (BL-IAM-05), auch für Zugriffe in Kundensystemen.", "link": "{{LINK:R08#4.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-03" ] }, { "id": "4.2.1-S1", "policy": "R08", "policy_file": "R08_Identitaets-und-Zugriffsmanagement.md", "control": "4.2.1", "type": "SOLL", "req_anchor": "REQ 4.2.1-S1", "impl_anchor": "IMPL 4.2.1-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Berechtigungen werden über Rollen vergeben; normale Konten erhalten keine privilegierten Rechte.", "implementation": "Berechtigungen werden rollenbasiert (RBAC) über {{TOOL_IAM}} vergeben; Standardkonten erhalten keine privilegierten Rechte.", "link": "{{LINK:R08#4.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-03" ] }, { "id": "5.1.1-M1", "policy": "R09", "policy_file": "R09_Kryptografie-und-Uebertragungsrichtlinie.md", "control": "5.1.1", "type": "MUSS", "req_anchor": "REQ 5.1.1-M1", "impl_anchor": "IMPL 5.1.1-M1", "condition": null, "requirement": "Der Einsatz von Kryptografie ist geregelt; zulässige Verfahren und Schlüssellängen entsprechen dem Stand der Technik.", "implementation": "Zulässige Verfahren und Schlüssellängen nach BL-CRY-02 ({{CRYPTO_ALGO}}) sind vorgegeben; veraltete Verfahren sind untersagt.", "link": "{{LINK:R09#5.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-07" ] }, { "id": "5.1.1-M2", "policy": "R09", "policy_file": "R09_Kryptografie-und-Uebertragungsrichtlinie.md", "control": "5.1.1", "type": "MUSS", "req_anchor": "REQ 5.1.1-M2", "impl_anchor": "IMPL 5.1.1-M2", "condition": null, "requirement": "Schlüssel werden über ihren gesamten Lebenszyklus sicher verwaltet.", "implementation": "Schlüssel werden über ihren Lebenszyklus (Erzeugung, Verteilung, Speicherung, Sperrung, Vernichtung) sicher verwaltet (BL-CRY-05).", "link": "{{LINK:R09#5.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-07" ] }, { "id": "5.1.1-S1", "policy": "R09", "policy_file": "R09_Kryptografie-und-Uebertragungsrichtlinie.md", "control": "5.1.1", "type": "SOLL", "req_anchor": "REQ 5.1.1-S1", "impl_anchor": "IMPL 5.1.1-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Ein Kryptokonzept ist dokumentiert und eine PKI/Zertifikatsverwaltung ist etabliert.", "implementation": "Ein Kryptokonzept ist dokumentiert; eine PKI/Zertifikatsverwaltung ist etabliert.", "link": "{{LINK:R09#5.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-07" ] }, { "id": "5.1.2-M1", "policy": "R09", "policy_file": "R09_Kryptografie-und-Uebertragungsrichtlinie.md", "control": "5.1.2", "type": "MUSS", "req_anchor": "REQ 5.1.2-M1", "impl_anchor": "IMPL 5.1.2-M1", "condition": null, "requirement": "Informationen werden abhängig vom Schutzbedarf bei der Uebertragung geschützt (z. B. Transportverschlüsselung, gesicherte Kanäle).", "implementation": "Informationen werden schutzbedarfsgerecht bei der Übertragung geschützt: mindestens {{TLS_MIN}} (BL-CRY-01) und gesicherte Kanäle.", "link": "{{LINK:R09#5.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-07" ] }, { "id": "5.1.2-S1", "policy": "R09", "policy_file": "R09_Kryptografie-und-Uebertragungsrichtlinie.md", "control": "5.1.2", "type": "SOLL", "req_anchor": "REQ 5.1.2-S1", "impl_anchor": "IMPL 5.1.2-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Regeln für sichere Uebertragungswege (E-Mail-Verschlüsselung, sichere Dateiübertragung) sind definiert.", "implementation": "Regeln für E-Mail-Verschlüsselung und sichere Dateiübertragung sind definiert (BL-CRY-04).", "link": "{{LINK:R09#5.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-07" ] }, { "id": "5.2.1-M1", "policy": "R10", "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.1", "type": "MUSS", "req_anchor": "REQ 5.2.1-M1", "impl_anchor": "IMPL 5.2.1-M1", "condition": null, "requirement": "Aenderungen an IT-Systemen werden geregelt beantragt, bewertet, getestet, genehmigt und dokumentiert.", "implementation": "Änderungen durchlaufen ein Change-Verfahren mit Antrag, Risikobewertung, Test, Genehmigung und Dokumentation im {{TOOL_TICKET}} (BL-OPS-09).", "link": "{{LINK:R10#5.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-04" ] }, { "id": "5.2.2-M1", "policy": "R10", "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.2", "type": "MUSS", "req_anchor": "REQ 5.2.2-M1", "impl_anchor": "IMPL 5.2.2-M1", "condition": null, "requirement": "Entwicklungs-, Test- und Produktionsumgebungen sind getrennt.", "implementation": "Entwicklung, Test und Produktion sind getrennt betrieben.", "link": "{{LINK:R10#5.2.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "5.2.2-S1", "policy": "R10", "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.2", "type": "SOLL", "req_anchor": "REQ 5.2.2-S1", "impl_anchor": "IMPL 5.2.2-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Produktivdaten werden nicht ungeschützt in Test-/Entwicklungsumgebungen verwendet.", "implementation": "Produktivdaten werden in Test-/Entwicklungsumgebungen nur anonymisiert/pseudonymisiert genutzt.", "link": "{{LINK:R10#5.2.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "5.2.3-M1", "policy": "R10", "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.3", "type": "MUSS", "req_anchor": "REQ 5.2.3-M1", "impl_anchor": "IMPL 5.2.3-M1", "condition": null, "requirement": "Anforderungen zum Schutz vor Schadsoftware sind bestimmt; technische und organisatorische Maßnahmen sind umgesetzt.", "implementation": "Malware-Schutz ist über {{TECH_MALWARE}} auf allen Endpunkten und Servern umgesetzt (BL-OPS-03).", "link": "{{LINK:R10#5.2.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "5.2.3-S1", "policy": "R10", "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.3", "type": "SOLL", "req_anchor": "REQ 5.2.3-S1", "impl_anchor": "IMPL 5.2.3-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Schutzsoftware wird automatisch aktualisiert; unnötige Netzwerkdienste sind deaktiviert.", "implementation": "Signaturen/Engines werden {{MALWARE_UPDATE}} aktualisiert; unnötige Netzwerkdienste sind deaktiviert.", "link": "{{LINK:R10#5.2.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "5.2.4-M1", "policy": "R10", "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.4", "type": "MUSS", "req_anchor": "REQ 5.2.4-M1", "impl_anchor": "IMPL 5.2.4-M1", "condition": null, "requirement": "Sicherheitsrelevante Ereignisse werden protokolliert und ausgewertet.", "implementation": "Sicherheitsrelevante Ereignisse werden zentral über {{TECH_SIEM}} protokolliert und ausgewertet (BL-OPS-04).", "link": "{{LINK:R10#5.2.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-13" ] }, { "id": "5.2.4-S1", "policy": "R10", "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.4", "type": "SOLL", "req_anchor": "REQ 5.2.4-S1", "impl_anchor": "IMPL 5.2.4-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Protokolle sind vor Manipulation geschützt; Aufbewahrungsfristen sind definiert.", "implementation": "Protokolle sind manipulationsgeschützt; die Aufbewahrung beträgt {{LOG_RETENTION}}.", "link": "{{LINK:R10#5.2.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-13" ] }, { "id": "5.2.5-M1", "policy": "R10", "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.5", "type": "MUSS", "req_anchor": "REQ 5.2.5-M1", "impl_anchor": "IMPL 5.2.5-M1", "condition": null, "requirement": "Schwachstellen werden identifiziert und risikoorientiert behoben (Patch-Management).", "implementation": "Schwachstellen werden erfasst und nach BL-OPS-01 risikoorientiert gepatcht (kritisch {{PATCH_SLA_CRIT}}); die Nachverfolgung erfolgt im {{TOOL_TICKET}}.", "link": "{{LINK:R10#5.2.5}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-04", "VA-06" ] }, { "id": "5.2.5-S1", "policy": "R10", "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.5", "type": "SOLL", "req_anchor": "REQ 5.2.5-S1", "impl_anchor": "IMPL 5.2.5-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Es besteht ein regelmäßiges Schwachstellen-Scanning; kritische Patches werden priorisiert.", "implementation": "Ein Schwachstellen-Scanning ({{VULN_SCAN_FREQ}}, BL-OPS-02) ist etabliert.", "link": "{{LINK:R10#5.2.5}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-06" ] }, { "id": "5.2.6-M1", "policy": "R10", "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.6", "type": "MUSS", "req_anchor": "REQ 5.2.6-M1", "impl_anchor": "IMPL 5.2.6-M1", "condition": null, "requirement": "IT-Systeme und Dienste werden technisch überprüft (z. B. Systemhärtung, Penetrationstests).", "implementation": "Systeme werden nach Härtungsvorgaben (BL-OPS-07, z. B. CIS-Benchmarks) konfiguriert und risikoorientiert technisch geprüft (Penetrationstest {{PENTEST_FREQ}}, BL-OPS-08).", "link": "{{LINK:R10#5.2.6}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-06" ] }, { "id": "5.2.7-M1", "policy": "R10", "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.7", "type": "MUSS", "req_anchor": "REQ 5.2.7-M1", "impl_anchor": "IMPL 5.2.7-M1", "condition": null, "requirement": "Das Netzwerk wird gesteuert und abgesichert (Segmentierung, Zugangskontrolle, Absicherung nach außen).", "implementation": "Das Netzwerk ist nach Schutzbedarf segmentiert (BL-NET-01), zugangskontrolliert und nach außen über Firewall (Default-Deny, BL-NET-02) abgesichert.", "link": "{{LINK:R10#5.2.7}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "5.2.7-M2", "policy": "R10", "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.7", "type": "MUSS", "req_anchor": "REQ 5.2.7-M2", "impl_anchor": "IMPL 5.2.7-M2", "condition": "FLAG_OT_USED", "requirement": "Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert.", "implementation": "Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert (BL-NET-01).", "link": "{{LINK:R10#5.2.7}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "5.2.7-S1", "policy": "R10", "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.7", "type": "SOLL", "req_anchor": "REQ 5.2.7-S1", "impl_anchor": "IMPL 5.2.7-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Ein aktueller Netzplan und ein Segmentierungskonzept liegen vor.", "implementation": "Ein aktueller Netzplan und ein Segmentierungskonzept werden gepflegt.", "link": "{{LINK:R10#5.2.7}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "5.2.9-M1", "policy": "R10", "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.9", "type": "MUSS", "req_anchor": "REQ 5.2.9-M1", "impl_anchor": "IMPL 5.2.9-M1", "condition": null, "requirement": "Daten und IT-Dienste werden gesichert; Wiederherstellung ist geregelt.", "implementation": "Daten und Dienste werden nach Schema {{BACKUP_SCHEME}} über {{TECH_BACKUP}} gesichert (BL-OPS-05); die Wiederherstellung ist geregelt.", "link": "{{LINK:R10#5.2.9}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-05" ] }, { "id": "5.2.9-M2", "policy": "R10", "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.9", "type": "MUSS", "req_anchor": "REQ 5.2.9-M2", "impl_anchor": "IMPL 5.2.9-M2", "condition": null, "requirement": "Wiederherstellungstests werden regelmäßig durchgeführt.", "implementation": "Wiederherstellungstests werden mindestens {{BACKUP_TEST_FREQ}} durchgeführt und dokumentiert (BL-OPS-06).", "link": "{{LINK:R10#5.2.9}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-05" ] }, { "id": "5.2.9-S1", "policy": "R10", "policy_file": "R10_Betriebssicherheit.md", "control": "5.2.9", "type": "SOLL", "req_anchor": "REQ 5.2.9-S1", "impl_anchor": "IMPL 5.2.9-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Backups werden geschützt/ausgelagert aufbewahrt (z. B. offline/immutable).", "implementation": "Backups werden geschützt und ausgelagert aufbewahrt (offline/immutable), Aufbewahrung {{BACKUP_RETENTION}}.", "link": "{{LINK:R10#5.2.9}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-05" ] }, { "id": "5.3.1-M1", "policy": "R11", "policy_file": "R11_Sichere-Systembeschaffung-und-Entwicklung.md", "control": "5.3.1", "type": "MUSS", "req_anchor": "REQ 5.3.1-M1", "impl_anchor": "IMPL 5.3.1-M1", "condition": null, "requirement": "Bei Beschaffung oder Weiterentwicklung von IT-Systemen werden Informationssicherheitsanforderungen ermittelt und berücksichtigt.", "implementation": "Sicherheitsanforderungen sind fester Bestandteil von Beschaffungs- und Änderungsprozessen (Security by Design); die Prüfung erfolgt vor Freigabe im {{TOOL_TICKET}}.", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "5.3.1-M2", "policy": "R11", "policy_file": "R11_Sichere-Systembeschaffung-und-Entwicklung.md", "control": "5.3.1", "type": "MUSS", "req_anchor": "REQ 5.3.1-M2", "impl_anchor": "IMPL 5.3.1-M2", "condition": "FLAG_DEV_INHOUSE", "requirement": "Für die Eigenentwicklung gelten Vorgaben für sichere Entwicklung (Secure Coding, Tests, Freigaben).", "implementation": "Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews, automatisierten Sicherheitstests (SAST/Dependency-Scan) und dokumentierten Freigaben.", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "5.3.1-S1", "policy": "R11", "policy_file": "R11_Sichere-Systembeschaffung-und-Entwicklung.md", "control": "5.3.1", "type": "SOLL", "req_anchor": "REQ 5.3.1-S1", "impl_anchor": "IMPL 5.3.1-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Sicherheitsanforderungen sind Bestandteil des Beschaffungs-/Entwicklungsprozesses (Security by Design).", "implementation": "Sicherheitsanforderungen werden dokumentiert und ihre Umsetzung vor Produktivsetzung geprüft.", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "5.3.2-M1", "policy": "R11", "policy_file": "R11_Sichere-Systembeschaffung-und-Entwicklung.md", "control": "5.3.2", "type": "MUSS", "req_anchor": "REQ 5.3.2-M1", "impl_anchor": "IMPL 5.3.2-M1", "condition": null, "requirement": "Sicherheitsanforderungen an Netzdienste (intern und extern) sind definiert.", "implementation": "Für genutzte Netzdienste (intern/extern) sind Sicherheitsanforderungen definiert und vertraglich bzw. technisch vereinbart.", "link": "{{LINK:R11#5.3.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "5.3.3-M1", "policy": "R11", "policy_file": "R11_Sichere-Systembeschaffung-und-Entwicklung.md", "control": "5.3.3", "type": "MUSS", "req_anchor": "REQ 5.3.3-M1", "impl_anchor": "IMPL 5.3.3-M1", "condition": null, "requirement": "Rückgabe und sichere Entfernung/Löschung von Informationen und Assets sind geregelt.", "implementation": "Rückgabe und sichere Löschung/Vernichtung (bei Vertragsende, Geräteausmusterung) sind nach BL-DEL-01 geregelt und werden nachgewiesen.", "link": "{{LINK:R11#5.3.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "5.3.3-S1", "policy": "R11", "policy_file": "R11_Sichere-Systembeschaffung-und-Entwicklung.md", "control": "5.3.3", "type": "SOLL", "req_anchor": "REQ 5.3.3-S1", "impl_anchor": "IMPL 5.3.3-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Löschverfahren entsprechen dem Schutzbedarf; Löschungen werden nachgewiesen.", "implementation": "Löschverfahren richten sich nach dem Schutzbedarf; Löschungen werden dokumentiert (Löschprotokoll).", "link": "{{LINK:R11#5.3.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "5.3.4-M1", "policy": "R12", "policy_file": "R12_Cloud-KI-und-externe-IT-Dienste.md", "control": "5.3.4", "type": "MUSS", "req_anchor": "REQ 5.3.4-M1", "impl_anchor": "IMPL 5.3.4-M1", "condition": null, "requirement": "Bei geteilten externen IT-Diensten ist durch wirksame Mandantentrennung sichergestellt, dass Unbefugte anderer Organisationen nicht auf eigene Informationen zugreifen können.", "implementation": "Bei geteilten externen Diensten wird eine wirksame Mandantentrennung gefordert und vertraglich zugesichert; die Prüfung erfolgt vor Freigabe.", "link": "{{LINK:R12#5.3.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-11" ] }, { "id": "5.3.4-M2", "policy": "R12", "policy_file": "R12_Cloud-KI-und-externe-IT-Dienste.md", "control": "5.3.4", "type": "MUSS", "req_anchor": "REQ 5.3.4-M2", "impl_anchor": "IMPL 5.3.4-M2", "condition": "FLAG_CLOUD_USED", "requirement": "Cloud-Dienste werden vor Nutzung bewertet und freigegeben; nur freigegebene Dienste werden für Unternehmensinformationen genutzt.", "implementation": "Cloud-Dienste werden vor Nutzung bewertet (Schutzbedarf, Datenlokation/EU, Verschlüsselung, Exit) und von {{ROLE_ISB}} freigegeben; die Freigabeliste wird im ISMS-Tool ({{TOOL_NAME}}) geführt.", "link": "{{LINK:R12#5.3.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-11" ] }, { "id": "5.3.4-S1", "policy": "R12", "policy_file": "R12_Cloud-KI-und-externe-IT-Dienste.md", "control": "5.3.4", "type": "SOLL", "req_anchor": "REQ 5.3.4-S1", "impl_anchor": "IMPL 5.3.4-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Das Segregationskonzept des Anbieters ist dokumentiert und wird bei Aenderungen angepasst.", "implementation": "Das Segregationskonzept des Anbieters wird dokumentiert und bei Änderungen aktualisiert.", "link": "{{LINK:R12#5.3.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-11" ] }, { "id": "5.3.4-KI-M1", "policy": "R12", "policy_file": "R12_Cloud-KI-und-externe-IT-Dienste.md", "control": "5.3.4-KI", "type": "MUSS", "req_anchor": "REQ 5.3.4-KI-M1", "impl_anchor": "IMPL 5.3.4-KI-M1", "condition": null, "requirement": "Der Einsatz von KI-/GenAI-Diensten ist geregelt; es werden nur freigegebene Dienste genutzt.", "implementation": "Der Einsatz von KI-/GenAI-Diensten ist geregelt; nur von {{ROLE_ISB}} freigegebene Dienste (Freigabeliste im ISMS-Tool) dürfen genutzt werden.", "link": "{{LINK:R12#5.3.4-KI}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-11" ] }, { "id": "5.3.4-KI-M2", "policy": "R12", "policy_file": "R12_Cloud-KI-und-externe-IT-Dienste.md", "control": "5.3.4-KI", "type": "MUSS", "req_anchor": "REQ 5.3.4-KI-M2", "impl_anchor": "IMPL 5.3.4-KI-M2", "condition": null, "requirement": "Die Eingabe vertraulicher oder personenbezogener Informationen in nicht freigegebene KI-Dienste ist untersagt; zulässige Datenklassen je Dienst sind definiert.", "implementation": "Zulässige Datenklassen je KI-Dienst sind definiert; die Eingabe vertraulicher oder personenbezogener Daten in nicht freigegebene Dienste ist untersagt (Awareness BL-HR-01).", "link": "{{LINK:R12#5.3.4-KI}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-11" ] }, { "id": "5.3.4-KI-M3", "policy": "R12", "policy_file": "R12_Cloud-KI-und-externe-IT-Dienste.md", "control": "5.3.4-KI", "type": "MUSS", "req_anchor": "REQ 5.3.4-KI-M3", "impl_anchor": "IMPL 5.3.4-KI-M3", "condition": null, "requirement": "Bei freigegebenen KI-Diensten ist geklärt, ob Eingaben zum Training genutzt werden; eine Trainings-/Weitergabe von Unternehmensdaten wird ausgeschlossen oder vertraglich untersagt.", "implementation": "Bei Freigabe wird geprüft und vertraglich sichergestellt, dass Eingaben nicht zum Training genutzt oder an Dritte weitergegeben werden (Opt-out bzw. Enterprise-Vertrag).", "link": "{{LINK:R12#5.3.4-KI}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-11" ] }, { "id": "5.3.4-KI-S1", "policy": "R12", "policy_file": "R12_Cloud-KI-und-externe-IT-Dienste.md", "control": "5.3.4-KI", "type": "SOLL", "req_anchor": "REQ 5.3.4-KI-S1", "impl_anchor": "IMPL 5.3.4-KI-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Ergebnisse werden vor geschäftskritischer Verwendung geprüft (Human-in-the-Loop); der KI-Einsatz wird dokumentiert; regulatorische Anforderungen (z. B. EU AI Act) werden berücksichtigt.", "implementation": "KI-Ergebnisse werden vor geschäftskritischer Verwendung durch Menschen geprüft (Human-in-the-Loop); der KI-Einsatz wird dokumentiert und regulatorische Anforderungen (EU AI Act) berücksichtigt.", "link": "{{LINK:R12#5.3.4-KI}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-11" ] }, { "id": "6.1.1-M1", "policy": "R13", "policy_file": "R13_Lieferanten-und-Dienstleistersteuerung.md", "control": "6.1.1", "type": "MUSS", "req_anchor": "REQ 6.1.1-M1", "impl_anchor": "IMPL 6.1.1-M1", "condition": null, "requirement": "Informationssicherheitsanforderungen an Auftragnehmer/Lieferanten sind ermittelt und werden vertraglich vereinbart und überwacht.", "implementation": "Sicherheitsanforderungen an Lieferanten werden ermittelt, vertraglich vereinbart und überwacht; das Lieferantenverzeichnis wird im ISMS-Tool ({{TOOL_NAME}}) geführt.", "link": "{{LINK:R13#6.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-10" ] }, { "id": "6.1.1-M2", "policy": "R13", "policy_file": "R13_Lieferanten-und-Dienstleistersteuerung.md", "control": "6.1.1", "type": "MUSS", "req_anchor": "REQ 6.1.1-M2", "impl_anchor": "IMPL 6.1.1-M2", "condition": null, "requirement": "Lieferanten werden risikoorientiert bewertet.", "implementation": "Lieferanten werden risikoorientiert nach BL-SUP-01 (Schutzbedarf, Zugriff) klassifiziert.", "link": "{{LINK:R13#6.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-10" ] }, { "id": "6.1.1-S1", "policy": "R13", "policy_file": "R13_Lieferanten-und-Dienstleistersteuerung.md", "control": "6.1.1", "type": "SOLL", "req_anchor": "REQ 6.1.1-S1", "impl_anchor": "IMPL 6.1.1-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Die Einhaltung der Anforderungen wird regelmäßig überprüft (z. B. Nachweise, Audits, TISAX-Label).", "implementation": "Die Einhaltung wird risikobasiert überprüft (Selbstauskunft, Nachweise, Audits, TISAX-Label).", "link": "{{LINK:R13#6.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-10" ] }, { "id": "6.1.2-M1", "policy": "R13", "policy_file": "R13_Lieferanten-und-Dienstleistersteuerung.md", "control": "6.1.2", "type": "MUSS", "req_anchor": "REQ 6.1.2-M1", "impl_anchor": "IMPL 6.1.2-M1", "condition": null, "requirement": "Der Austausch von Informationen mit Externen ist durch Vertraulichkeitsvereinbarungen (NDA) abgesichert.", "implementation": "Vor dem Austausch schutzbedürftiger Informationen werden Vertraulichkeitsvereinbarungen (NDA) abgeschlossen und im ISMS-Tool hinterlegt.", "link": "{{LINK:R13#6.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-10" ] }, { "id": "6.1.2-S1", "policy": "R13", "policy_file": "R13_Lieferanten-und-Dienstleistersteuerung.md", "control": "6.1.2", "type": "SOLL", "req_anchor": "REQ 6.1.2-S1", "impl_anchor": "IMPL 6.1.2-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "NDA-Vorlagen sind standardisiert; Geltungsdauer und Rückgabe-/Löschpflichten sind geregelt.", "implementation": "Standardisierte NDA-Vorlagen mit Geltungsdauer sowie Rückgabe-/Löschpflichten werden verwendet.", "link": "{{LINK:R13#6.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-10" ] }, { "id": "6.1.3-M1", "policy": "R13", "policy_file": "R13_Lieferanten-und-Dienstleistersteuerung.md", "control": "6.1.3", "type": "MUSS", "req_anchor": "REQ 6.1.3-M1", "impl_anchor": "IMPL 6.1.3-M1", "condition": "FLAG_EXTERNAL_IT", "requirement": "Verantwortlichkeiten zwischen der Organisation und externen IT-Dienstleistern sind klar abgegrenzt und dokumentiert.", "implementation": "Die Verantwortlichkeiten mit externen IT-Dienstleistern (Betriebs-, Sicherheits-, Melde- und Mitwirkungspflichten) sind abgegrenzt und vertraglich dokumentiert.", "link": "{{LINK:R13#6.1.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-10" ] }, { "id": "6.1.3-S1", "policy": "R13", "policy_file": "R13_Lieferanten-und-Dienstleistersteuerung.md", "control": "6.1.3", "type": "SOLL", "req_anchor": "REQ 6.1.3-S1", "impl_anchor": "IMPL 6.1.3-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Schnittstellen, Eskalations- und Meldewege mit Dienstleistern sind vereinbart.", "implementation": "Schnittstellen sowie Eskalations- und Meldewege sind vertraglich vereinbart (Anbindung an R04).", "link": "{{LINK:R13#6.1.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "7.1.1-M1", "policy": "R14", "policy_file": "R14_Compliance-und-Datenschutz.md", "control": "7.1.1", "type": "MUSS", "req_anchor": "REQ 7.1.1-M1", "impl_anchor": "IMPL 7.1.1-M1", "condition": null, "requirement": "Relevante gesetzliche, regulatorische und vertragliche Anforderungen an die Informationssicherheit sind identifiziert, dokumentiert und werden eingehalten.", "implementation": "Relevante gesetzliche, regulatorische und vertragliche Anforderungen werden in einem Compliance-/Rechtsregister im ISMS-Tool ({{TOOL_NAME}}) erfasst und ihre Einhaltung nachverfolgt.", "link": "{{LINK:R14#7.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "7.1.1-S1", "policy": "R14", "policy_file": "R14_Compliance-und-Datenschutz.md", "control": "7.1.1", "type": "SOLL", "req_anchor": "REQ 7.1.1-S1", "impl_anchor": "IMPL 7.1.1-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Ein Compliance-/Rechtsregister wird gepflegt und regelmäßig aktualisiert; Verantwortliche sind benannt.", "implementation": "Das Register wird mindestens {{REVIEW_CYCLE}} aktualisiert; je Anforderung ist ein Verantwortlicher benannt.", "link": "{{LINK:R14#7.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "7.1.2-M1", "policy": "R14", "policy_file": "R14_Compliance-und-Datenschutz.md", "control": "7.1.2", "type": "MUSS", "req_anchor": "REQ 7.1.2-M1", "impl_anchor": "IMPL 7.1.2-M1", "condition": null, "requirement": "Beim Umgang mit personenbezogenen Daten werden die datenschutzrechtlichen Anforderungen (z. B. DSGVO) berücksichtigt.", "implementation": "Datenschutzrechtliche Anforderungen (DSGVO) werden berücksichtigt; {{ROLE_DPO}} ist eingebunden und bei relevanten Vorhaben (Datenschutz-Folgenabschätzung) beteiligt.", "link": "{{LINK:R14#7.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "7.1.2-M2", "policy": "R14", "policy_file": "R14_Compliance-und-Datenschutz.md", "control": "7.1.2", "type": "MUSS", "req_anchor": "REQ 7.1.2-M2", "impl_anchor": "IMPL 7.1.2-M2", "condition": null, "requirement": "Ein Verzeichnis der Verarbeitungstätigkeiten wird geführt.", "implementation": "Das Verzeichnis der Verarbeitungstätigkeiten wird im ISMS-Tool ({{TOOL_NAME}}) geführt und gepflegt.", "link": "{{LINK:R14#7.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "7.1.2-S1", "policy": "R14", "policy_file": "R14_Compliance-und-Datenschutz.md", "control": "7.1.2", "type": "SOLL", "req_anchor": "REQ 7.1.2-S1", "impl_anchor": "IMPL 7.1.2-S1", "condition": "FLAG_INCLUDE_SHOULD", "requirement": "Technische und organisatorische Maßnahmen (TOM), Löschkonzepte und Betroffenenrechte sind geregelt.", "implementation": "Technische und organisatorische Maßnahmen (TOM), Löschkonzepte (BL-DEL-01) und Prozesse für Betroffenenrechte sind geregelt.", "link": "{{LINK:R14#7.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] } ], "verfahren": [ { "id": "VA-01", "title": "Incident-Response- und Meldeverfahren", "file": "verfahren/VA-01_Incident-Response-und-Meldeverfahren.md", "policy": "R04", "fulfills": [ "1.6.1-M1", "1.6.1-M2", "1.6.2-M1", "1.6.2-M2", "1.6.2-S1", "1.6.2-S2" ], "link": "{{LINK:VA-01}}" }, { "id": "VA-02", "title": "IT-Notfall- und Wiederanlaufverfahren (BCM)", "file": "verfahren/VA-02_IT-Notfall-und-Wiederanlaufverfahren.md", "policy": "R04", "fulfills": [ "1.6.3-M1", "1.6.3-S1", "5.2.8-M1", "5.2.8-S1" ], "link": "{{LINK:VA-02}}" }, { "id": "VA-03", "title": "Berechtigungsverfahren (Joiner/Mover/Leaver und Rezertifizierung)", "file": "verfahren/VA-03_Berechtigungsverfahren.md", "policy": "R08", "fulfills": [ "4.1.1-S1", "4.1.3-M1", "4.2.1-M1", "4.2.1-M2", "4.2.1-S1" ], "link": "{{LINK:VA-03}}" }, { "id": "VA-04", "title": "Change- und Patch-Management-Verfahren", "file": "verfahren/VA-04_Change-und-Patch-Management-Verfahren.md", "policy": "R10", "fulfills": [ "5.2.1-M1", "5.2.5-M1" ], "link": "{{LINK:VA-04}}" }, { "id": "VA-05", "title": "Backup- und Restore-Verfahren", "file": "verfahren/VA-05_Backup-und-Restore-Verfahren.md", "policy": "R10", "fulfills": [ "5.2.9-M1", "5.2.9-M2", "5.2.9-S1" ], "link": "{{LINK:VA-05}}" }, { "id": "VA-06", "title": "Schwachstellenmanagement-Verfahren", "file": "verfahren/VA-06_Schwachstellenmanagement-Verfahren.md", "policy": "R10", "fulfills": [ "5.2.5-M1", "5.2.5-S1", "5.2.6-M1" ], "link": "{{LINK:VA-06}}" }, { "id": "VA-07", "title": "Kryptokonzept und Schlüsselverwaltung", "file": "verfahren/VA-07_Kryptokonzept-und-Schluesselverwaltung.md", "policy": "R09", "fulfills": [ "5.1.1-M1", "5.1.1-M2", "5.1.1-S1", "5.1.2-M1", "5.1.2-S1" ], "link": "{{LINK:VA-07}}" }, { "id": "VA-08", "title": "Asset- und Klassifizierungsverfahren", "file": "verfahren/VA-08_Asset-und-Klassifizierungsverfahren.md", "policy": "R02", "fulfills": [ "1.3.1-M1", "1.3.1-M2", "1.3.1-S1", "1.3.2-M1", "1.3.2-M2", "1.3.2-S1" ], "link": "{{LINK:VA-08}}" }, { "id": "VA-09", "title": "Risikomanagement-Verfahren", "file": "verfahren/VA-09_Risikomanagement-Verfahren.md", "policy": "R03", "fulfills": [ "1.4.1-M1", "1.4.1-M2", "1.4.1-M3", "1.4.1-S1" ], "link": "{{LINK:VA-09}}" }, { "id": "VA-10", "title": "Lieferanten-Onboarding- und Bewertungsverfahren", "file": "verfahren/VA-10_Lieferanten-Onboarding-und-Bewertung.md", "policy": "R13", "fulfills": [ "6.1.1-M1", "6.1.1-M2", "6.1.1-S1", "6.1.2-M1", "6.1.2-S1", "6.1.3-M1" ], "link": "{{LINK:VA-10}}" }, { "id": "VA-11", "title": "Cloud- und KI-Freigabeverfahren", "file": "verfahren/VA-11_Cloud-und-KI-Freigabeverfahren.md", "policy": "R12", "fulfills": [ "5.3.4-M1", "5.3.4-M2", "5.3.4-S1", "5.3.4-KI-M1", "5.3.4-KI-M2", "5.3.4-KI-M3", "5.3.4-KI-S1" ], "link": "{{LINK:VA-11}}" }, { "id": "VA-12", "title": "Awareness- und Schulungsverfahren", "file": "verfahren/VA-12_Awareness-und-Schulungsverfahren.md", "policy": "R05", "fulfills": [ "2.1.3-M1", "2.1.3-S1" ], "link": "{{LINK:VA-12}}" }, { "id": "VA-13", "title": "Logging- und Monitoring-Verfahren", "file": "verfahren/VA-13_Logging-und-Monitoring-Verfahren.md", "policy": "R10", "fulfills": [ "5.2.4-M1", "5.2.4-S1" ], "link": "{{LINK:VA-13}}" } ] }