# Richtlinie Betriebssicherheit | Dokumenteninformation | Wert | |-----------------------|------| | Dokumententyp | Richtlinie | | Geltungsbereich | {{ISMS_SCOPE}} | | Organisation | {{ORG_NAME}} | | Verantwortlich | {{ROLE_IT_LEAD}} | | Freigabe durch | {{ROLE_MANAGEMENT}} | | Version | {{DOC_VERSION}} | | Datum | {{DOC_DATE}} | | Status | {{DOC_STATUS}} | ## 1. Zweck Diese Richtlinie regelt den sicheren IT-Betrieb: Change-Management, Trennung von Umgebungen, Malware-Schutz, Protokollierung, Schwachstellen- und Patch-Management, technische Prüfungen, Netzwerksicherheit sowie Datensicherung und Wiederherstellung. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. ## 2. Geltungsbereich Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}). ## 3. Anforderungen und Umsetzung > Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich). ### 3.1 Change-Management (ISA 5.2.1) **Anforderung** - **[MUSS]** Aenderungen an IT-Systemen werden geregelt beantragt, bewertet, getestet, genehmigt und dokumentiert. **Umsetzung bei {{ORG_NAME}}** Änderungen durchlaufen ein Change-Verfahren mit Antrag, Risikobewertung, Test, Genehmigung und Dokumentation im {{TOOL_TICKET}} (BL-OPS-09). ### 3.2 Trennung der Umgebungen (ISA 5.2.2) **Anforderung** - **[MUSS]** Entwicklungs-, Test- und Produktionsumgebungen sind getrennt. {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Produktivdaten werden nicht ungeschützt in Test-/Entwicklungsumgebungen verwendet. {{/if}} **Umsetzung bei {{ORG_NAME}}** Entwicklung, Test und Produktion sind getrennt betrieben. {{#if FLAG_INCLUDE_SHOULD}} Produktivdaten werden in Test-/Entwicklungsumgebungen nur anonymisiert/pseudonymisiert genutzt. {{/if}} ### 3.3 Schutz vor Malware (ISA 5.2.3) **Anforderung** - **[MUSS]** Anforderungen zum Schutz vor Schadsoftware sind bestimmt; technische und organisatorische Maßnahmen sind umgesetzt. {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Schutzsoftware wird automatisch aktualisiert; unnötige Netzwerkdienste sind deaktiviert. {{/if}} **Umsetzung bei {{ORG_NAME}}** Malware-Schutz ist über {{TECH_MALWARE}} auf allen Endpunkten und Servern umgesetzt (BL-OPS-03). {{#if FLAG_INCLUDE_SHOULD}} Signaturen/Engines werden {{MALWARE_UPDATE}} aktualisiert; unnötige Netzwerkdienste sind deaktiviert. {{/if}} ### 3.4 Protokollierung und Auswertung (ISA 5.2.4) **Anforderung** - **[MUSS]** Sicherheitsrelevante Ereignisse werden protokolliert und ausgewertet. {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Protokolle sind vor Manipulation geschützt; Aufbewahrungsfristen sind definiert. {{/if}} **Umsetzung bei {{ORG_NAME}}** Sicherheitsrelevante Ereignisse werden zentral über {{TECH_SIEM}} protokolliert und ausgewertet (BL-OPS-04). {{#if FLAG_INCLUDE_SHOULD}} Protokolle sind manipulationsgeschützt; die Aufbewahrung beträgt {{LOG_RETENTION}}. {{/if}} ### 3.5 Schwachstellen- und Patch-Management (ISA 5.2.5) **Anforderung** - **[MUSS]** Schwachstellen werden identifiziert und risikoorientiert behoben (Patch-Management). {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Es besteht ein regelmäßiges Schwachstellen-Scanning; kritische Patches werden priorisiert. {{/if}} **Umsetzung bei {{ORG_NAME}}** Schwachstellen werden erfasst und nach BL-OPS-01 risikoorientiert gepatcht (kritisch {{PATCH_SLA_CRIT}}); die Nachverfolgung erfolgt im {{TOOL_TICKET}}. {{#if FLAG_INCLUDE_SHOULD}} Ein Schwachstellen-Scanning ({{VULN_SCAN_FREQ}}, BL-OPS-02) ist etabliert. {{/if}} ### 3.6 Technische Überprüfung (ISA 5.2.6) **Anforderung** - **[MUSS]** IT-Systeme und Dienste werden technisch überprüft (z. B. Systemhärtung, Penetrationstests). **Umsetzung bei {{ORG_NAME}}** Systeme werden nach Härtungsvorgaben (BL-OPS-07, z. B. CIS-Benchmarks) konfiguriert und risikoorientiert technisch geprüft (Penetrationstest {{PENTEST_FREQ}}, BL-OPS-08). ### 3.7 Netzwerksicherheit (ISA 5.2.7) **Anforderung** - **[MUSS]** Das Netzwerk wird gesteuert und abgesichert (Segmentierung, Zugangskontrolle, Absicherung nach außen). {{#if FLAG_OT_USED}} - **[MUSS]** Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert. {{/if}} {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Ein aktueller Netzplan und ein Segmentierungskonzept liegen vor. {{/if}} **Umsetzung bei {{ORG_NAME}}** Das Netzwerk ist nach Schutzbedarf segmentiert (BL-NET-01), zugangskontrolliert und nach außen über Firewall (Default-Deny, BL-NET-02) abgesichert. {{#if FLAG_OT_USED}} Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert (BL-NET-01). {{/if}} {{#if FLAG_INCLUDE_SHOULD}} Ein aktueller Netzplan und ein Segmentierungskonzept werden gepflegt. {{/if}} ### 3.8 Backup und Wiederherstellung (ISA 5.2.9) **Anforderung** - **[MUSS]** Daten und IT-Dienste werden gesichert; Wiederherstellung ist geregelt. - **[MUSS]** Wiederherstellungstests werden regelmäßig durchgeführt. {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Backups werden geschützt/ausgelagert aufbewahrt (z. B. offline/immutable). {{/if}} **Umsetzung bei {{ORG_NAME}}** Daten und Dienste werden nach Schema {{BACKUP_SCHEME}} über {{TECH_BACKUP}} gesichert (BL-OPS-05); die Wiederherstellung ist geregelt. Wiederherstellungstests werden mindestens {{BACKUP_TEST_FREQ}} durchgeführt und dokumentiert (BL-OPS-06). {{#if FLAG_INCLUDE_SHOULD}} Backups werden geschützt und ausgelagert aufbewahrt (offline/immutable), Aufbewahrung {{BACKUP_RETENTION}}. {{/if}} ## 4. Verbindlichkeit Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht. ## 5. Rollen und Verantwortlichkeiten | Rolle | Verantwortung in dieser Richtlinie | |-------|-------------------------------------| | {{ROLE_IT_LEAD}} | Sicherer IT-Betrieb | | {{ROLE_ISB}} | Ueberwachung der Einhaltung | ## 6. Überprüfung und Aktualisierung Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben. ## 7. Nachweise Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). ## 8. Verwandte Dokumente - Informationssicherheitsleitlinie: {{LINK:L00}} - Zugehörige Verfahren: {{LINK:VA-04}}, {{LINK:VA-05}}, {{LINK:VA-06}}, {{LINK:VA-13}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}} - ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} - Nachweisregister: {{LINK:NACHWEISREGISTER}} - Weitere: {{LINK:R04}}, {{LINK:R08}}, {{LINK:R11}}