# Richtlinie Incident-, Notfall- und Kontinuitätsrichtlinie | Dokumenteninformation | Wert | |-----------------------|------| | Dokumententyp | Richtlinie | | Geltungsbereich | {{ISMS_SCOPE}} | | Organisation | {{ORG_NAME}} | | Verantwortlich | {{ROLE_ISB}} | | Freigabe durch | {{ROLE_MANAGEMENT}} | | Version | {{DOC_VERSION}} | | Datum | {{DOC_DATE}} | | Status | {{DOC_STATUS}} | ## 1. Zweck Diese Richtlinie regelt Meldung und Behandlung von Sicherheitsereignissen, das Krisenmanagement sowie die Notfall- und Kontinuitätsplanung für IT-Dienste. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. ## 2. Geltungsbereich Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}). ## 3. Anforderungen und Umsetzung > Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich). ### 3.1 Meldung von Ereignissen (ISA 1.6.1) **Anforderung** - **[MUSS]** Sicherheitsrelevante Ereignisse und Beobachtungen können über einen definierten Meldeweg gemeldet werden. - **[MUSS]** Der Meldeweg ist bekannt gemacht und niedrigschwellig erreichbar. {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Meldungen werden zentral erfasst und kategorisiert. {{/if}} **Umsetzung bei {{ORG_NAME}}** Sicherheitsereignisse können über einen definierten Meldeweg (Meldebutton/Formular im {{TOOL_TICKET}} bzw. ISMS-Tool sowie per E-Mail an {{ROLE_ISB}}) gemeldet werden. Der Meldeweg ist allen Beschäftigten über Onboarding und Awareness (BL-HR-01) bekannt und niedrigschwellig, auch anonym, erreichbar. {{#if FLAG_INCLUDE_SHOULD}} Meldungen werden zentral im ISMS-Tool erfasst, kategorisiert und einem Schweregrad zugeordnet. {{/if}} ### 3.2 Behandlung von Sicherheitsereignissen (ISA 1.6.2) **Anforderung** - **[MUSS]** Gemeldete Sicherheitsereignisse werden bewertet, priorisiert, behandelt und dokumentiert. - **[MUSS]** Verantwortlichkeiten und Eskalationswege für die Vorfallsbehandlung sind definiert. {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Erkenntnisse aus Vorfällen werden ausgewertet (Lessons Learned) und führen zu Verbesserungen. {{/if}} {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Meldepflichten (z. B. an Kunden/OEM, Behörden) sind berücksichtigt. {{/if}} **Umsetzung bei {{ORG_NAME}}** Ereignisse werden nach einem definierten Incident-Verfahren bewertet, priorisiert, eingedämmt, behoben und dokumentiert; die Bearbeitung erfolgt im {{TOOL_TICKET}}. Verantwortlichkeiten und Eskalationsstufen sind definiert; {{ROLE_ISB}} koordiniert, {{ROLE_IT_LEAD}} setzt technische Maßnahmen um. {{#if FLAG_INCLUDE_SHOULD}} Nach relevanten Vorfällen erfolgt eine Nachbereitung (Lessons Learned) mit Ableitung und Nachverfolgung von Verbesserungsmaßnahmen. {{/if}} {{#if FLAG_INCLUDE_SHOULD}} Vertragliche und gesetzliche Meldepflichten (Kunden/OEM, Aufsichtsbehörden, bei personenbezogenen Daten binnen 72 Stunden) sind im Verfahren berücksichtigt. {{/if}} ### 3.3 Krisenmanagement (ISA 1.6.3) **Anforderung** - **[MUSS]** Die Organisation ist auf die Bewältigung von Krisensituationen vorbereitet (Rollen, Kommunikation, Entscheidungswege). {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Krisen-/Notfallpläne werden regelmäßig geübt und aktualisiert. {{/if}} **Umsetzung bei {{ORG_NAME}}** Ein Krisenmanagement mit Krisenstab, Rollen, Kommunikations- und Entscheidungswegen ist definiert; der Krisenstab wird durch die {{ROLE_MANAGEMENT}} einberufen. {{#if FLAG_INCLUDE_SHOULD}} Krisen- und Notfallpläne werden mindestens {{REVIEW_CYCLE}} geübt (z. B. Tabletop-Übung) und aktualisiert. {{/if}} ### 3.4 Kontinuitätsplanung IT (ISA 5.2.8) **Anforderung** - **[MUSS]** Für kritische IT-Dienste besteht eine Kontinuitätsplanung (Wiederanlaufziele, Verantwortliche, Maßnahmen). {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Wiederanlaufmaßnahmen werden regelmäßig getestet; Ergebnisse werden dokumentiert. {{/if}} **Umsetzung bei {{ORG_NAME}}** Für kritische IT-Dienste bestehen Wiederanlaufziele (RTO/RPO), Verantwortliche und Maßnahmen; {{ROLE_IT_LEAD}} verantwortet die Kontinuitätsplanung. {{#if FLAG_INCLUDE_SHOULD}} Wiederanlaufmaßnahmen werden mindestens {{BACKUP_TEST_FREQ}} getestet (BL-OPS-06); Ergebnisse werden dokumentiert. {{/if}} ## 4. Verbindlichkeit Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht. ## 5. Rollen und Verantwortlichkeiten | Rolle | Verantwortung in dieser Richtlinie | |-------|-------------------------------------| | {{ROLE_ISB}} | Koordination der Vorfallsbehandlung | | {{ROLE_IT_LEAD}} | IT-Notfall- und Wiederanlaufplanung | | {{ROLE_MANAGEMENT}} | Einberufung Krisenstab | ## 6. Überprüfung und Aktualisierung Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben. ## 7. Nachweise Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). ## 8. Verwandte Dokumente - Informationssicherheitsleitlinie: {{LINK:L00}} - Zugehörige Verfahren: {{LINK:VA-01}}, {{LINK:VA-02}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}} - ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} - Nachweisregister: {{LINK:NACHWEISREGISTER}} - Weitere: {{LINK:R03}}, {{LINK:R10}}