# Richtlinie Identitäts- und Zugriffsmanagement | Dokumenteninformation | Wert | |-----------------------|------| | Dokumententyp | Richtlinie | | Geltungsbereich | {{ISMS_SCOPE}} | | Organisation | {{ORG_NAME}} | | Verantwortlich | {{ROLE_IT_LEAD}} | | Freigabe durch | {{ROLE_MANAGEMENT}} | | Version | {{DOC_VERSION}} | | Datum | {{DOC_DATE}} | | Status | {{DOC_STATUS}} | ## 1. Zweck Diese Richtlinie regelt Identifikationsmittel, die sichere Anmeldung, die Verwaltung von Benutzerkonten und Anmeldeinformationen sowie die Vergabe und Kontrolle von Zugriffsrechten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. ## 2. Geltungsbereich Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}). ## 3. Anforderungen und Umsetzung > Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich). ### 3.1 Identifikationsmittel (ISA 4.1.1) **Anforderung** - **[MUSS]** Der Einsatz von Identifikationsmitteln (Benutzerkennungen, Token, Zertifikate) ist geregelt und eindeutig personenbezogen. {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Ausgabe, Rücknahme und Sperrung von Identifikationsmitteln sind dokumentiert. {{/if}} **Umsetzung bei {{ORG_NAME}}** Identifikationsmittel (Benutzerkennungen, Token, Zertifikate) werden eindeutig personenbezogen über {{TOOL_IAM}} vergeben; Sammelkonten werden vermieden bzw. dokumentiert und begründet. {{#if FLAG_INCLUDE_SHOULD}} Ausgabe, Rücknahme und Sperrung von Identifikationsmitteln werden im {{TOOL_TICKET}} beantragt, genehmigt und dokumentiert (BL-IAM-07). {{/if}} ### 3.2 Sichere Anmeldung (ISA 4.1.2) **Anforderung** - **[MUSS]** Der Zugang zu IT-Diensten und IT-Systemen ist durch sichere Authentifizierungsverfahren geschützt. - **[MUSS]** Für erhöhten Schutzbedarf und Fernzugriffe wird Mehr-Faktor-Authentifizierung (MFA) eingesetzt. {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Passwortanforderungen, Sperrmechanismen und Sitzungsverwaltung sind definiert. {{/if}} **Umsetzung bei {{ORG_NAME}}** Der Zugang ist durch sichere Authentifizierung geschützt; die Passwortvorgaben nach BL-IAM-01 (mind. {{PW_MIN_LENGTH}} Zeichen, {{PW_COMPLEXITY}}, {{PW_ROTATION}}) werden zentral über {{TOOL_IAM}} erzwungen. Für Fernzugriffe, administrative Zugänge und Cloud-Dienste wird MFA gemäß BL-IAM-02 über {{TECH_MFA}} durchgesetzt. {{#if FLAG_INCLUDE_SHOULD}} Sperrmechanismen (BL-IAM-04) und Sitzungs-Timeouts (BL-IAM-03) sind zentral konfiguriert. {{/if}} ### 3.3 Konten und Anmeldeinformationen (ISA 4.1.3) **Anforderung** - **[MUSS]** Benutzerkonten und Anmeldeinformationen werden sicher verwaltet (Erstellung, Aenderung, Sperrung, Löschung). {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Privilegierte und technische Konten werden gesondert verwaltet und überwacht. {{/if}} **Umsetzung bei {{ORG_NAME}}** Konten werden über einen definierten Lebenszyklus (Joiner/Mover/Leaver) verwaltet; Auslöser sind {{TOOL_TICKET}}-Aufträge aus HR-/Vorgesetztenmeldungen. {{#if FLAG_INCLUDE_SHOULD}} Privilegierte und technische Konten werden gesondert verwaltet, einzeln zugeordnet und verstärkt protokolliert (BL-IAM-06). {{/if}} ### 3.4 Zugriffsrechte (ISA 4.2.1) **Anforderung** - **[MUSS]** Zugriffsrechte werden nach dem Minimalprinzip (need-to-know / least privilege) vergeben; Verfahren für Antrag, Prüfung und Genehmigung bestehen. - **[MUSS]** Zugriffsrechte werden bei Wegfall des Bedarfs entzogen und regelmäßig überprüft (Rezertifizierung){{#if FLAG_CUSTOMER_SYSTEMS}}, auch für Zugriffe in Kundensystemen{{/if}}. {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Berechtigungen werden über Rollen vergeben; normale Konten erhalten keine privilegierten Rechte. {{/if}} **Umsetzung bei {{ORG_NAME}}** Zugriffsrechte werden nach dem Minimalprinzip (need-to-know/least privilege) vergeben; Antrag, fachliche Prüfung und Genehmigung erfolgen im {{TOOL_TICKET}}. Berechtigungen werden beim Wegfall entzogen und mindestens {{RECERT_FREQ}} rezertifiziert (BL-IAM-05){{#if FLAG_CUSTOMER_SYSTEMS}}, auch für Zugriffe in Kundensystemen{{/if}}. {{#if FLAG_INCLUDE_SHOULD}} Berechtigungen werden rollenbasiert (RBAC) über {{TOOL_IAM}} vergeben; Standardkonten erhalten keine privilegierten Rechte. {{/if}} ## 4. Verbindlichkeit Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht. ## 5. Rollen und Verantwortlichkeiten | Rolle | Verantwortung in dieser Richtlinie | |-------|-------------------------------------| | {{ROLE_IT_LEAD}} | Technische Umsetzung IAM | | Fachbereiche | Fachliche Freigabe von Berechtigungen | | {{ROLE_ISB}} | Ueberwachung der Einhaltung | ## 6. Überprüfung und Aktualisierung Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben. ## 7. Nachweise Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). ## 8. Verwandte Dokumente - Informationssicherheitsleitlinie: {{LINK:L00}} - Zugehörige Verfahren: {{LINK:VA-03}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}} - ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} - Nachweisregister: {{LINK:NACHWEISREGISTER}} - Weitere: {{LINK:R02}}, {{LINK:R05}}, {{LINK:R10}}