# ISA-Mapping-Matrix - VDA ISA 2027 (Information Security) Zentrale Zuordnung **ISA-Control -> Richtlinie -> Einzelanforderungen** über alle Schutzbedarf-Ebenen (MUSS/SOLL/HOCH/SEHR HOCH). Anforderungen 1:1 aus der ISA übernommen; Kopplung über `mapping.json` und Hidden-Anker. Verweise: {{LINK:NACHWEISREGISTER}}, {{LINK:BASELINE}}. | ISA | Richtlinie | MUSS | SOLL | HOCH | SEHR HOCH | Verfahren | |-----|-----------|------|------|------|-----------|-----------| | 1.1.1 | {{LINK:L00}} Informationssicherheitsleitlinie | 5 | 4 | 0 | 0 | - | | 1.2.1 | {{LINK:R01}} ISMS-Organisation und Rollen | 6 | 0 | 0 | 0 | - | | 1.2.2 | {{LINK:R01}} ISMS-Organisation und Rollen | 4 | 2 | 1 | 0 | - | | 1.2.3 | {{LINK:R01}} ISMS-Organisation und Rollen | 1 | 3 | 1 | 0 | - | | 1.3.1 | {{LINK:R02}} Asset- und Klassifizierung | 2 | 1 | 0 | 0 | VA-08 | | 1.3.2 | {{LINK:R02}} Asset- und Klassifizierung | 3 | 1 | 0 | 0 | VA-08 | | 1.3.3 | {{LINK:R02}} Asset- und Klassifizierung | 2 | 4 | 0 | 0 | - | | 1.3.4 | {{LINK:R02}} Asset- und Klassifizierung | 2 | 5 | 0 | 1 | - | | 1.4.1 | {{LINK:R03}} Risikomanagement und Audit | 4 | 4 | 0 | 0 | VA-09 | | 1.5.1 | {{LINK:R03}} Risikomanagement und Audit | 5 | 1 | 0 | 0 | - | | 1.5.2 | {{LINK:R03}} Risikomanagement und Audit | 2 | 1 | 0 | 0 | - | | 1.6.1 | {{LINK:R04}} Incident, Notfall und Kontinuität | 3 | 6 | 0 | 1 | VA-01 | | 1.6.2 | {{LINK:R04}} Incident, Notfall und Kontinuität | 3 | 3 | 5 | 1 | VA-01 | | 1.6.3 | {{LINK:R04}} Incident, Notfall und Kontinuität | 3 | 6 | 5 | 1 | VA-02 | | 2.1.1 | {{LINK:R05}} Personalsicherheit und Awareness | 3 | 2 | 0 | 0 | - | | 2.1.2 | {{LINK:R05}} Personalsicherheit und Awareness | 2 | 3 | 0 | 0 | - | | 2.1.3 | {{LINK:R05}} Personalsicherheit und Awareness | 1 | 6 | 0 | 0 | VA-12 | | 2.1.4 | {{LINK:R06}} Mobiles Arbeiten und mobile Geräte | 1 | 2 | 1 | 0 | - | | 3.1.1 | {{LINK:R07}} Physische Sicherheit | 3 | 5 | 1 | 0 | - | | 3.1.4 | {{LINK:R06}} Mobiles Arbeiten und mobile Geräte | 1 | 1 | 1 | 0 | - | | 4.1.1 | {{LINK:R08}} Identitäts- und Zugriffsmanagement | 1 | 1 | 1 | 0 | VA-03 | | 4.1.2 | {{LINK:R08}} Identitäts- und Zugriffsmanagement | 2 | 3 | 1 | 1 | - | | 4.1.3 | {{LINK:R08}} Identitäts- und Zugriffsmanagement | 7 | 10 | 0 | 0 | VA-03 | | 4.2.1 | {{LINK:R08}} Identitäts- und Zugriffsmanagement | 2 | 5 | 1 | 2 | VA-03 | | 5.1.1 | {{LINK:R09}} Kryptografie und Übertragung | 1 | 1 | 1 | 0 | VA-07 | | 5.1.2 | {{LINK:R09}} Kryptografie und Übertragung | 3 | 3 | 1 | 1 | VA-07 | | 5.2.1 | {{LINK:R10}} Betriebssicherheit | 1 | 4 | 1 | 0 | VA-04 | | 5.2.2 | {{LINK:R10}} Betriebssicherheit | 2 | 1 | 0 | 0 | - | | 5.2.3 | {{LINK:R10}} Betriebssicherheit | 2 | 8 | 0 | 0 | - | | 5.2.4 | {{LINK:R10}} Betriebssicherheit | 5 | 3 | 2 | 1 | VA-13 | | 5.2.5 | {{LINK:R10}} Betriebssicherheit | 3 | 3 | 0 | 0 | VA-04, VA-06 | | 5.2.6 | {{LINK:R10}} Betriebssicherheit | 5 | 3 | 1 | 1 | VA-06 | | 5.2.7 | {{LINK:R10}} Betriebssicherheit | 2 | 2 | 1 | 0 | - | | 5.2.8 | {{LINK:R04}} Incident, Notfall und Kontinuität | 2 | 3 | 7 | 3 | VA-02 | | 5.2.9 | {{LINK:R10}} Betriebssicherheit | 2 | 1 | 2 | 3 | VA-05 | | 5.3.1 | {{LINK:R11}} Sichere Beschaffung und Entwicklung | 4 | 5 | 0 | 1 | - | | 5.3.2 | {{LINK:R11}} Sichere Beschaffung und Entwicklung | 1 | 3 | 1 | 0 | - | | 5.3.3 | {{LINK:R11}} Sichere Beschaffung und Entwicklung | 0 | 1 | 0 | 0 | - | | 5.3.4 | {{LINK:R12}} Cloud-, KI- und externe IT-Dienste | 1 | 1 | 0 | 0 | VA-11 | | 5.3.4-KI | {{LINK:R12}} Cloud-, KI- und externe IT-Dienste | 3 | 1 | 0 | 0 | VA-11 | | 6.1.1 | {{LINK:R13}} Lieferanten- und Dienstleistersteuerung | 3 | 2 | 3 | 2 | VA-10 | | 6.1.2 | {{LINK:R13}} Lieferanten- und Dienstleistersteuerung | 4 | 5 | 0 | 0 | VA-10 | | 6.1.3 | {{LINK:R13}} Lieferanten- und Dienstleistersteuerung | 5 | 2 | 5 | 0 | VA-10 | | 7.1.1 | {{LINK:R14}} Compliance und Datenschutz | 2 | 1 | 0 | 0 | - | | 7.1.2 | {{LINK:R14}} Compliance und Datenschutz | 3 | 0 | 0 | 0 | - | **Summe:** 316 Anforderungen (MUSS 122, SOLL 132, HOCH 43, SEHR HOCH 19) — davon 312 1:1 aus VDA ISA und 4 kundenspezifische Ergänzung (KI). Controls: 45. > 3.1.2 in ISA 2027 als 'Superseded by 1.6.3, 5.2.8 und 5.2.9' entfallen - abgedeckt über {{LINK:R04}} und {{LINK:R10}}. ## Detailzuordnung je Anforderung | ID | Ebene | Richtlinie | Anforderung (Kurz) | Bedingung | |----|-------|-----------|--------------------|-----------| | 1.1.1-M1 | MUSS | L00 | Die Anforderungen der Informationssicherheit sind bestimmt, dokumentiert und an den Zielen... | - | | 1.1.1-M2 | MUSS | L00 | Eine Leitlinie existiert und ist durch die Leitung der Organisation genehmigt. | - | | 1.1.1-M3 | MUSS | L00 | Die Leitlinie benennt Ziele und die Bedeutung der Informationssicherheit innerhalb der Org... | - | | 1.1.1-M4 | MUSS | L00 | Die Leitlinien werden den Beschäftigten in geeigneter Form zur Verfügung gestellt (z. B. I... | - | | 1.1.1-M5 | MUSS | L00 | Beschäftigte und externe Geschäftspartner werden über für sie relevante Änderungen informi... | - | | 1.1.1-S1 | SOLL | L00 | Die Informationssicherheitsanforderungen basieren auf der Strategie der Organisation; Gese... | FLAG_INCLUDE_SHOULD | | 1.1.1-S2 | SOLL | L00 | Die Leitlinie benennt Konsequenzen bei Nichteinhaltung. | FLAG_INCLUDE_SHOULD | | 1.1.1-S3 | SOLL | L00 | Weitere relevante Sicherheitsrichtlinien sind etabliert. | FLAG_INCLUDE_SHOULD | | 1.1.1-S4 | SOLL | L00 | Regelmäßige Überprüfung und ggf. Überarbeitung der Richtlinien sind etabliert. | FLAG_INCLUDE_SHOULD | | 1.2.1-M1 | MUSS | R01 | Der Geltungsbereich des ISMS (die durch das ISMS gesteuerte Organisation) ist definiert. | - | | 1.2.1-M2 | MUSS | R01 | Die Anforderungen der Organisation an das ISMS sind bestimmt. | - | | 1.2.1-M3 | MUSS | R01 | Die Organisationsleitung hat das ISMS beauftragt und genehmigt. | - | | 1.2.1-M4 | MUSS | R01 | Das ISMS stellt der Organisationsleitung geeignete Mittel zur Überwachung und Steuerung be... | - | | 1.2.1-M5 | MUSS | R01 | Die anwendbaren Controls sind bestimmt (z. B. ISO-27001-Anwendbarkeitserklärung oder ausge... | - | | 1.2.1-M6 | MUSS | R01 | Die Wirksamkeit des ISMS wird regelmäßig durch die Leitung überprüft. | - | | 1.2.2-M1 | MUSS | R01 | Verantwortlichkeiten für Informationssicherheit sind definiert, dokumentiert und zugewiese... | - | | 1.2.2-M2 | MUSS | R01 | Die verantwortlichen Beschäftigten sind definiert, qualifiziert und für ihre Aufgabe befäh... | - | | 1.2.2-M3 | MUSS | R01 | Die erforderlichen Ressourcen stehen zur Verfügung. | - | | 1.2.2-M4 | MUSS | R01 | Die Ansprechpartner sind innerhalb der Organisation und relevanten Geschäftspartnern bekan... | - | | 1.2.2-S1 | SOLL | R01 | Es besteht eine Definition und Dokumentation einer angemessenen Informationssicherheitsstr... | FLAG_INCLUDE_SHOULD | | 1.2.2-S2 | SOLL | R01 | Sicherheitsrelevante Rollen, die nicht Teil des ISMS, aber für die Informationssicherheit ... | FLAG_INCLUDE_SHOULD | | 1.2.2-H1 | HOCH | R01 | Eine angemessene organisatorische Trennung von Verantwortlichkeiten ist etabliert, um Inte... | FLAG_HIGH_PROTECTION | | 1.2.3-M1 | MUSS | R01 | Projekte werden unter Berücksichtigung der Informationssicherheitsanforderungen klassifizi... | - | | 1.2.3-S1 | SOLL | R01 | Verfahren und Kriterien für die Klassifizierung von Projekten sind dokumentiert. | FLAG_INCLUDE_SHOULD | | 1.2.3-S2 | SOLL | R01 | In einer frühen Projektphase wird eine Risikobewertung nach dem definierten Verfahren durc... | FLAG_INCLUDE_SHOULD | | 1.2.3-S3 | SOLL | R01 | Für identifizierte Informationssicherheitsrisiken werden Maßnahmen abgeleitet und im Proje... | FLAG_INCLUDE_SHOULD | | 1.2.3-H1 | HOCH | R01 | Die abgeleiteten Maßnahmen werden während des Projekts regelmäßig überprüft und bei Änderu... | FLAG_HIGH_PROTECTION | | 1.3.1-M1 | MUSS | R02 | Informationswerte und weitere sicherheitsrelevante Assets der Organisation sind identifizi... | - | | 1.3.1-M2 | MUSS | R02 | Die unterstützenden Assets, die die Informationswerte verarbeiten, sind identifiziert und ... | - | | 1.3.1-S1 | SOLL | R02 | Ein Katalog der relevanten Informationswerte existiert; dabei werden die einschlägigen Asp... | FLAG_INCLUDE_SHOULD | | 1.3.2-M1 | MUSS | R02 | Ein konsistentes Schema zur Klassifizierung von Informationswerten hinsichtlich des Schutz... | - | | 1.3.2-M2 | MUSS | R02 | Die Bewertung der identifizierten Informationswerte erfolgt nach den definierten Kriterien... | - | | 1.3.2-M3 | MUSS | R02 | Vorgaben zur Handhabung unterstützender Assets (z. B. Kennzeichnung, Nutzung, Transport, S... | - | | 1.3.2-S1 | SOLL | R02 | Die Schutzziele Integrität und Verfügbarkeit werden berücksichtigt. | FLAG_INCLUDE_SHOULD | | 1.3.3-M1 | MUSS | R02 | Externe IT-Dienste werden nicht ohne ausdrückliche Bewertung und Umsetzung der Information... | - | | 1.3.3-M2 | MUSS | R02 | Die externen IT-Dienste sind mit dem Schutzbedarf der verarbeiteten Informationswerte abge... | - | | 1.3.3-S1 | SOLL | R02 | Anforderungen an Beschaffung, Inbetriebnahme und Freigabe im Zusammenhang mit der Nutzung ... | FLAG_INCLUDE_SHOULD | | 1.3.3-S2 | SOLL | R02 | Ein Verfahren zur Freigabe unter Berücksichtigung des Schutzbedarfs ist etabliert. | FLAG_INCLUDE_SHOULD | | 1.3.3-S3 | SOLL | R02 | Externe IT-Dienste und ihre Freigabe sind dokumentiert. | FLAG_INCLUDE_SHOULD | | 1.3.3-S4 | SOLL | R02 | Es wird regelmäßig überprüft, dass nur freigegebene externe IT-Dienste genutzt werden. | FLAG_INCLUDE_SHOULD | | 1.3.4-M1 | MUSS | R02 | Software wird vor Installation oder Nutzung freigegeben; dabei werden die einschlägigen As... | - | | 1.3.4-M2 | MUSS | R02 | Die Softwarefreigabe gilt auch für Spezialsoftware wie Wartungswerkzeuge. | - | | 1.3.4-S1 | SOLL | R02 | Die zu verwaltenden Softwarearten (Firmware, Betriebssysteme, Anwendungen, Bibliotheken, G... | FLAG_INCLUDE_SHOULD | | 1.3.4-S2 | SOLL | R02 | Repositorys der verwalteten Software existieren. | FLAG_INCLUDE_SHOULD | | 1.3.4-S3 | SOLL | R02 | Die Software-Repositorys sind gegen unbefugte Manipulation geschützt. | FLAG_INCLUDE_SHOULD | | 1.3.4-S4 | SOLL | R02 | Die Freigabe von Software wird regelmäßig überprüft. | FLAG_INCLUDE_SHOULD | | 1.3.4-S5 | SOLL | R02 | Softwareversionen und Patch-Stände sind bekannt. | FLAG_INCLUDE_SHOULD | | 1.3.4-V1 | SEHR HOCH | R02 | Zusätzliche Anforderungen an die Softwarenutzung (z. B. Kontroll-/Überwachungsbedarf der N... | FLAG_VERY_HIGH_PROTECTION | | 1.4.1-M1 | MUSS | R03 | Risikobewertungen werden regelmäßig und anlassbezogen durchgeführt. | - | | 1.4.1-M2 | MUSS | R03 | Informationssicherheitsrisiken werden angemessen bewertet (z. B. Eintrittswahrscheinlichke... | - | | 1.4.1-M3 | MUSS | R03 | Informationssicherheitsrisiken werden dokumentiert. | - | | 1.4.1-M4 | MUSS | R03 | Jedem Informationssicherheitsrisiko ist ein Verantwortlicher (Risk Owner) zugeordnet, der ... | - | | 1.4.1-S1 | SOLL | R03 | Ein Verfahren zur Identifikation, Bewertung und Behandlung von Sicherheitsrisiken ist vorh... | FLAG_INCLUDE_SHOULD | | 1.4.1-S2 | SOLL | R03 | Kriterien für Bewertung und Behandlung von Sicherheitsrisiken existieren. | FLAG_INCLUDE_SHOULD | | 1.4.1-S3 | SOLL | R03 | Maßnahmen zur Risikobehandlung und ihre Verantwortlichen sind festgelegt und dokumentiert;... | FLAG_INCLUDE_SHOULD | | 1.4.1-S4 | SOLL | R03 | Bei Änderungen des Umfelds (z. B. Organisationsstruktur, Standort, Regularien) erfolgt zei... | FLAG_INCLUDE_SHOULD | | 1.5.1-M1 | MUSS | R03 | Die Einhaltung der Richtlinien wird organisationsweit überprüft. | - | | 1.5.1-M2 | MUSS | R03 | Informationssicherheitsrichtlinien und -verfahren werden regelmäßig überprüft. | - | | 1.5.1-M3 | MUSS | R03 | Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt. | - | | 1.5.1-M4 | MUSS | R03 | Die Einhaltung von Informationssicherheitsanforderungen (z. B. technische Vorgaben) wird r... | - | | 1.5.1-M5 | MUSS | R03 | Die Ergebnisse der durchgeführten Überprüfungen werden aufgezeichnet und aufbewahrt. | - | | 1.5.1-S1 | SOLL | R03 | Ein Plan für Inhalt und Rahmenbedingungen (Zeitplan, Umfang, Controls) der durchzuführende... | FLAG_INCLUDE_SHOULD | | 1.5.2-M1 | MUSS | R03 | Informationssicherheitsüberprüfungen werden durch eine unabhängige und kompetente Stelle r... | - | | 1.5.2-M2 | MUSS | R03 | Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt. | - | | 1.5.2-S1 | SOLL | R03 | Die Ergebnisse durchgeführter Überprüfungen werden dokumentiert und der Organisationsleitu... | FLAG_INCLUDE_SHOULD | | 1.6.1-M1 | MUSS | R04 | Eine Definition für ein meldepflichtiges Sicherheitsereignis oder eine Beobachtung existie... | - | | 1.6.1-M2 | MUSS | R04 | Angemessene, risikoorientierte Mechanismen zur Meldung von Sicherheitsereignissen sind def... | - | | 1.6.1-M3 | MUSS | R04 | Angemessene Kanäle zur Kommunikation mit Meldenden existieren. | - | | 1.6.1-S1 | SOLL | R04 | Eine gemeinsame Anlaufstelle für die Ereignismeldung existiert. | FLAG_INCLUDE_SHOULD | | 1.6.1-S2 | SOLL | R04 | Verschiedene Meldekanäle je nach wahrgenommener Schwere (Echtzeit für gravierende Ereignis... | FLAG_INCLUDE_SHOULD | | 1.6.1-S3 | SOLL | R04 | Beschäftigte sind verpflichtet und geschult, relevante Ereignisse zu melden. | FLAG_INCLUDE_SHOULD | | 1.6.1-S4 | SOLL | R04 | Sicherheitsereignisse können auch durch Externe gemeldet werden; die einschlägigen Aspekte... | FLAG_INCLUDE_SHOULD | | 1.6.1-S5 | SOLL | R04 | Der Mechanismus und die Information, wie Vorfälle gemeldet werden, sind für alle relevante... | FLAG_INCLUDE_SHOULD | | 1.6.1-S6 | SOLL | R04 | Ein Rückmeldeverfahren an die Meldenden ist etabliert. | FLAG_INCLUDE_SHOULD | | 1.6.1-V1 | SEHR HOCH | R04 | Tests und Übungen der Ereignis- und Beobachtungsmeldung werden regelmäßig durchgeführt. (C... | FLAG_VERY_HIGH_PROTECTION | | 1.6.2-M1 | MUSS | R04 | Gemeldete Ereignisse werden ohne unangemessene Verzögerung bearbeitet. | - | | 1.6.2-M2 | MUSS | R04 | Eine angemessene Reaktion auf gemeldete Sicherheitsereignisse ist sichergestellt. | - | | 1.6.2-M3 | MUSS | R04 | Lessons Learned fließen in die kontinuierliche Verbesserung ein. | - | | 1.6.2-S1 | SOLL | R04 | Gemeldete Ereignisse werden bei der Bearbeitung kategorisiert (z. B. Personal, physisch, C... | FLAG_INCLUDE_SHOULD | | 1.6.2-S2 | SOLL | R04 | Verantwortlichkeiten für die Behandlung von Ereignissen je Kategorie sind definiert und zu... | FLAG_INCLUDE_SHOULD | | 1.6.2-S3 | SOLL | R04 | Eine Strategie zur Meldung potenziell strafrechtlich relevanter Aspekte an zuständige Behö... | FLAG_INCLUDE_SHOULD | | 1.6.2-H1 | HOCH | R04 | Maximale Reaktionszeiten je Klasse, Kategorie und Schwere sind definiert. (C, I, A) | FLAG_HIGH_PROTECTION | | 1.6.2-H2 | HOCH | R04 | Nicht prioritätsgerecht bearbeitete Ereignisse werden eskaliert; die einschlägigen Aspekte... | FLAG_HIGH_PROTECTION | | 1.6.2-H3 | HOCH | R04 | Gesetzliche, regulatorische und vertragliche Meldepflichten sowie zugehörige Kontaktinform... | FLAG_HIGH_PROTECTION | | 1.6.2-H4 | HOCH | R04 | Eine Kommunikationsstrategie für sicherheitsrelevante Ereignisse existiert; die einschlägi... | FLAG_HIGH_PROTECTION | | 1.6.2-H5 | HOCH | R04 | Verfahren zur Reaktion auf Sicherheitsvorfälle bei Lieferanten sind etabliert; die einschl... | FLAG_HIGH_PROTECTION | | 1.6.2-V1 | SEHR HOCH | R04 | Die Behandlung von Ereignissen unterschiedlicher Kategorien und Prioritäten wird regelmäßi... | FLAG_VERY_HIGH_PROTECTION | | 1.6.3-M1 | MUSS | R04 | Ein angemessener Plan zur Reaktion auf und Bewältigung von Krisensituationen existiert und... | - | | 1.6.3-M2 | MUSS | R04 | Verantwortlichkeiten und Befugnisse für das Krisenmanagement sind definiert, dokumentiert ... | - | | 1.6.3-M3 | MUSS | R04 | Die verantwortlichen Beschäftigten sind definiert und für ihre Aufgabe qualifiziert. | - | | 1.6.3-S1 | SOLL | R04 | Methoden zur Erkennung von Krisensituationen sind etabliert; allgemeine Anzeichen und spez... | FLAG_INCLUDE_SHOULD | | 1.6.3-S2 | SOLL | R04 | Ein Verfahren zur Auslösung und/oder Eskalation des Krisenmanagements ist vorhanden. | FLAG_INCLUDE_SHOULD | | 1.6.3-S3 | SOLL | R04 | Strategische Ziele und ihre Priorität in Krisensituationen sind definiert und relevantem P... | FLAG_INCLUDE_SHOULD | | 1.6.3-S4 | SOLL | R04 | Ein Krisenstab ist definiert und genehmigt. | FLAG_INCLUDE_SHOULD | | 1.6.3-S5 | SOLL | R04 | Krisenrichtlinien und -verfahren sind definiert und genehmigt. | FLAG_INCLUDE_SHOULD | | 1.6.3-S6 | SOLL | R04 | Die Krisenplanung wird regelmäßig überprüft und aktualisiert. | FLAG_INCLUDE_SHOULD | | 1.6.3-H1 | HOCH | R04 | Relevante unterschiedliche potenzielle Krisenszenarien sind identifiziert. | FLAG_HIGH_PROTECTION | | 1.6.3-H2 | HOCH | R04 | Notwendige Ressourcen und Informationen zur Krisenbewältigung (z. B. Kommunikationsinfrast... | FLAG_HIGH_PROTECTION | | 1.6.3-H3 | HOCH | R04 | Eine Kommunikationsstrategie für Krisensituationen existiert. (A) | FLAG_HIGH_PROTECTION | | 1.6.3-H4 | HOCH | R04 | Effizienz, Durchführbarkeit und Angemessenheit der Krisenplanung werden regelmäßig bewerte... | FLAG_HIGH_PROTECTION | | 1.6.3-H5 | HOCH | R04 | Stichprobenbasierte Tests der Krisenplanung werden durchgeführt (z. B. Simulation, Tableto... | FLAG_HIGH_PROTECTION | | 1.6.3-V1 | SEHR HOCH | R04 | Krisenübungen und Simulationen unter Einbindung aller relevanten Personen, einschließlich ... | FLAG_VERY_HIGH_PROTECTION | | 2.1.1-M1 | MUSS | R05 | Sensible Arbeitsbereiche und Tätigkeiten sind bestimmt. | - | | 2.1.1-M2 | MUSS | R05 | Die Anforderungen an Beschäftigte hinsichtlich ihrer Stellenprofile sind bestimmt und erfü... | - | | 2.1.1-M3 | MUSS | R05 | Die Identität potenzieller Beschäftigter wird verifiziert (z. B. Prüfung von Ausweisdokume... | - | | 2.1.1-S1 | SOLL | R05 | Die persönliche Eignung potenzieller Beschäftigter wird mit einfachen Methoden überprüft (... | FLAG_INCLUDE_SHOULD | | 2.1.1-S2 | SOLL | R05 | Eine erweiterte Eignungsprüfung abhängig vom Arbeitsbereich und der Tätigkeit wird durchge... | FLAG_INCLUDE_SHOULD | | 2.1.2-M1 | MUSS | R05 | Eine Vertraulichkeitsverpflichtung ist in Kraft. | - | | 2.1.2-M2 | MUSS | R05 | Eine Verpflichtung zur Einhaltung der Informationssicherheitsrichtlinien ist in Kraft. | - | | 2.1.2-S1 | SOLL | R05 | Eine über den Arbeitsvertrag hinausgehende Vertraulichkeitsverpflichtung ist in Kraft. | FLAG_INCLUDE_SHOULD | | 2.1.2-S2 | SOLL | R05 | Informationssicherheitsaspekte werden in den Arbeitsverträgen der Beschäftigten berücksich... | FLAG_INCLUDE_SHOULD | | 2.1.2-S3 | SOLL | R05 | Ein Verfahren zum Umgang mit Verstößen gegen diese Verpflichtungen ist beschrieben. | FLAG_INCLUDE_SHOULD | | 2.1.3-M1 | MUSS | R05 | Beschäftigte werden geschult und sensibilisiert. | - | | 2.1.3-S1 | SOLL | R05 | Ein Konzept für Sensibilisierung und Schulung der Beschäftigten ist erstellt. | FLAG_INCLUDE_SHOULD | | 2.1.3-S2 | SOLL | R05 | Zielgruppen für Schulungs- und Sensibilisierungsmaßnahmen (z. B. Führungskräfte, Administr... | FLAG_INCLUDE_SHOULD | | 2.1.3-S3 | SOLL | R05 | Das Konzept ist durch die verantwortliche Leitung genehmigt. | FLAG_INCLUDE_SHOULD | | 2.1.3-S4 | SOLL | R05 | Schulungs- und Sensibilisierungsmaßnahmen werden regelmäßig und anlassbezogen durchgeführt... | FLAG_INCLUDE_SHOULD | | 2.1.3-S5 | SOLL | R05 | Die Teilnahme an Schulungs- und Sensibilisierungsmaßnahmen wird dokumentiert. | FLAG_INCLUDE_SHOULD | | 2.1.3-S6 | SOLL | R05 | Ansprechpartner für Informationssicherheit sind den Beschäftigten bekannt. | FLAG_INCLUDE_SHOULD | | 2.1.4-M1 | MUSS | R06 | Die Anforderungen an mobiles Arbeiten sind bestimmt und erfüllt; dabei werden die einschlä... | - | | 2.1.4-S1 | SOLL | R06 | Die einschlägigen Aspekte des mobilen Arbeitens werden berücksichtigt. | FLAG_INCLUDE_SHOULD | | 2.1.4-S2 | SOLL | R06 | Sensibilisierung der Beschäftigten. | FLAG_INCLUDE_SHOULD | | 2.1.4-H1 | HOCH | R06 | Schutzmaßnahmen gegen Abhören und Einsehen sind umgesetzt. (C) | FLAG_HIGH_PROTECTION | | 3.1.1-M1 | MUSS | R07 | Ein Sicherheitszonenkonzept einschließlich zugehöriger Schutzmaßnahmen auf Basis der Anfor... | - | | 3.1.1-M2 | MUSS | R07 | Die definierten Schutzmaßnahmen sind umgesetzt. | - | | 3.1.1-M3 | MUSS | R07 | Der Verhaltenskodex für Sicherheitszonen ist allen beteiligten Personen bekannt. | - | | 3.1.1-S1 | SOLL | R07 | Verfahren für die Vergabe und den Entzug von Zutrittsrechten sind etabliert. | FLAG_INCLUDE_SHOULD | | 3.1.1-S2 | SOLL | R07 | Richtlinien für das Besuchermanagement (einschließlich Registrierung und Begleitung von Be... | FLAG_INCLUDE_SHOULD | | 3.1.1-S3 | SOLL | R07 | Richtlinien für das Mitführen und Nutzen mobiler IT-Geräte und Datenträger (z. B. Registri... | FLAG_INCLUDE_SHOULD | | 3.1.1-S4 | SOLL | R07 | Netzwerk-/Infrastrukturkomponenten (eigene oder Kundennetze) sind gegen unbefugten Zugriff... | FLAG_INCLUDE_SHOULD | | 3.1.1-S5 | SOLL | R07 | Externe Liegenschaften zur Speicherung/Verarbeitung von Informationswerten sind im Zonenko... | FLAG_INCLUDE_SHOULD | | 3.1.1-H1 | HOCH | R07 | Schutzmaßnahmen gegen einfaches Abhören und Einsehen sind umgesetzt. (C) | FLAG_HIGH_PROTECTION | | 3.1.4-M1 | MUSS | R06 | Die Anforderungen an mobile IT-Geräte und mobile Datenträger sind bestimmt und erfüllt; da... | - | | 3.1.4-S1 | SOLL | R06 | Registrierung der IT-Geräte. | FLAG_INCLUDE_SHOULD | | 3.1.4-H1 | HOCH | R06 | Generelle Verschlüsselung mobiler Datenträger bzw. der darauf gespeicherten Informationswe... | FLAG_HIGH_PROTECTION | | 4.1.1-M1 | MUSS | R08 | Die Anforderungen an den Umgang mit Identifikationsmitteln über den gesamten Lebenszyklus ... | - | | 4.1.1-S1 | SOLL | R08 | Identifikationsmittel können nur unter kontrollierten Bedingungen erstellt werden. | FLAG_INCLUDE_SHOULD | | 4.1.1-H1 | HOCH | R08 | Eine Strategie zur Sperrung oder Ungültigmachung von Identifikationsmitteln im Verlustfall... | FLAG_HIGH_PROTECTION | | 4.1.2-M1 | MUSS | R08 | Die Verfahren zur Benutzerauthentifizierung sind auf Basis einer Risikobewertung ausgewähl... | - | | 4.1.2-M2 | MUSS | R08 | Verfahren zur Benutzerauthentifizierung nach dem Stand der Technik werden angewandt. | - | | 4.1.2-S1 | SOLL | R08 | Die Authentifizierungsverfahren sind auf Basis der geschäftlichen und sicherheitsrelevante... | FLAG_INCLUDE_SHOULD | | 4.1.2-S2 | SOLL | R08 | Benutzer werden mindestens durch starke Passwörter nach bewährten und anerkannten Praktike... | FLAG_INCLUDE_SHOULD | | 4.1.2-S3 | SOLL | R08 | Für privilegierte Benutzerkonten werden höherwertige Verfahren genutzt (z. B. Privileged A... | FLAG_INCLUDE_SHOULD | | 4.1.2-H1 | HOCH | R08 | Abhängig von der Risikobewertung sind Authentifizierung und Zugangskontrolle durch ergänze... | FLAG_HIGH_PROTECTION | | 4.1.2-V1 | SEHR HOCH | R08 | Vor dem Zugriff auf Daten mit sehr hohem Schutzbedarf werden Benutzer mittels starker Auth... | FLAG_VERY_HIGH_PROTECTION | | 4.1.3-M1 | MUSS | R08 | Das Erstellen, Ändern und Löschen von Benutzerkonten wird durchgeführt. | - | | 4.1.3-M2 | MUSS | R08 | Eindeutige und personalisierte Benutzerkonten werden verwendet. | - | | 4.1.3-M3 | MUSS | R08 | Die Nutzung von Sammelkonten ist geregelt (z. B. beschränkt auf Fälle, in denen Nachvollzi... | - | | 4.1.3-M4 | MUSS | R08 | Benutzerkonten werden unmittelbar nach dem Ausscheiden des Nutzers deaktiviert (z. B. bei ... | - | | 4.1.3-M5 | MUSS | R08 | Benutzerkonten werden regelmäßig überprüft. | - | | 4.1.3-M6 | MUSS | R08 | Die Anmeldeinformationen werden dem Nutzer auf sichere Weise bereitgestellt. | - | | 4.1.3-M7 | MUSS | R08 | Eine Richtlinie zum Umgang mit Anmeldeinformationen ist definiert und umgesetzt; dabei wer... | - | | 4.1.3-S1 | SOLL | R08 | Ein Basiskonto mit minimalen Zugriffsrechten und Funktionalitäten existiert und wird genut... | FLAG_INCLUDE_SHOULD | | 4.1.3-S10 | SOLL | R08 | Interaktive Anmeldung für Dienstkonten (technische Konten) wird technisch verhindert. | FLAG_INCLUDE_SHOULD | | 4.1.3-S2 | SOLL | R08 | Vom Hersteller vorkonfigurierte Standardkonten und -passwörter sind deaktiviert (z. B. Spe... | FLAG_INCLUDE_SHOULD | | 4.1.3-S3 | SOLL | R08 | Benutzerkonten werden durch die verantwortliche Stelle erstellt oder autorisiert. | FLAG_INCLUDE_SHOULD | | 4.1.3-S4 | SOLL | R08 | Das Erstellen von Benutzerkonten unterliegt einem Genehmigungsprozess (Vier-Augen-Prinzip)... | FLAG_INCLUDE_SHOULD | | 4.1.3-S5 | SOLL | R08 | Benutzerkonten von Dienstleistern werden nach Abschluss ihrer Aufgabe deaktiviert. | FLAG_INCLUDE_SHOULD | | 4.1.3-S6 | SOLL | R08 | Fristen für das Deaktivieren und Löschen von Benutzerkonten sind definiert. | FLAG_INCLUDE_SHOULD | | 4.1.3-S7 | SOLL | R08 | Die Verwendung von Standardpasswörtern wird technisch verhindert. | FLAG_INCLUDE_SHOULD | | 4.1.3-S8 | SOLL | R08 | Bei starker Authentifizierung ist die Nutzung des Mediums (z. B. Besitzfaktor) sicher. | FLAG_INCLUDE_SHOULD | | 4.1.3-S9 | SOLL | R08 | Benutzerkonten werden regelmäßig überprüft; dies umfasst auch Konten in IT-Systemen von Ku... | FLAG_INCLUDE_SHOULD | | 4.2.1-M1 | MUSS | R08 | Die Anforderungen an die Verwaltung von Zugriffsrechten (Autorisierung) sind bestimmt und ... | - | | 4.2.1-M2 | MUSS | R08 | Die für normale und privilegierte Benutzerkonten sowie technische Konten vergebenen Zugrif... | - | | 4.2.1-S1 | SOLL | R08 | Strategien zur Autorisierung von Zugriffen auf Informationen sind vorbereitet. | FLAG_INCLUDE_SHOULD | | 4.2.1-S2 | SOLL | R08 | Autorisierungsrollen werden verwendet. | FLAG_INCLUDE_SHOULD | | 4.2.1-S3 | SOLL | R08 | Rechte werden nach dem Need-to-use-Prinzip und gemäß Rolle und/oder Verantwortungsbereich ... | FLAG_INCLUDE_SHOULD | | 4.2.1-S4 | SOLL | R08 | Normale Benutzerkonten erhalten keine privilegierten Zugriffsrechte. | FLAG_INCLUDE_SHOULD | | 4.2.1-S5 | SOLL | R08 | Die Zugriffsrechte des Nutzers werden nach Änderung seiner Verantwortlichkeiten aktualisie... | FLAG_INCLUDE_SHOULD | | 4.2.1-H1 | HOCH | R08 | Die Zugriffsrechte werden durch den verantwortlichen internen Information Officer genehmig... | FLAG_HIGH_PROTECTION | | 4.2.1-V1 | SEHR HOCH | R08 | Informationen werden auf Inhaltsebene (z. B. Dateiebene) verschlüsselt gespeichert, um unb... | FLAG_VERY_HIGH_PROTECTION | | 4.2.1-V2 | SEHR HOCH | R08 | Bestehende Zugriffsrechte werden in kürzeren Abständen (z. B. quartalsweise) überprüft. (C... | FLAG_VERY_HIGH_PROTECTION | | 5.1.1-M1 | MUSS | R09 | Alle eingesetzten kryptografischen Verfahren (z. B. Verschlüsselung, Signatur, Hash-Algori... | - | | 5.1.1-S1 | SOLL | R09 | Ein Konzept für den Einsatz von Kryptografie ist definiert und umgesetzt; dabei werden die... | FLAG_INCLUDE_SHOULD | | 5.1.1-H1 | HOCH | R09 | Anforderungen an die Schlüsselhoheit (insbesondere bei externer Verarbeitung) sind bestimm... | FLAG_HIGH_PROTECTION | | 5.1.2-M1 | MUSS | R09 | Die zur Informationsübertragung genutzten Netzdienste sind identifiziert und dokumentiert. | - | | 5.1.2-M2 | MUSS | R09 | Richtlinien und Verfahren entsprechend den Klassifizierungsanforderungen für die Nutzung v... | - | | 5.1.2-M3 | MUSS | R09 | Maßnahmen zum Schutz übertragener Inhalte gegen unbefugten Zugriff sind umgesetzt. | - | | 5.1.2-S1 | SOLL | R09 | Maßnahmen zur Sicherstellung korrekter Adressierung und korrekter Informationsübertragung ... | FLAG_INCLUDE_SHOULD | | 5.1.2-S2 | SOLL | R09 | Elektronischer Datenaustausch erfolgt mittels Inhalts- oder Transportverschlüsselung entsp... | FLAG_INCLUDE_SHOULD | | 5.1.2-S3 | SOLL | R09 | Fernzugriffsverbindungen zum Netzwerk der Organisation verfügen über angemessene Sicherhei... | FLAG_INCLUDE_SHOULD | | 5.1.2-H1 | HOCH | R09 | Informationen werden verschlüsselt übertragen (mindestens Transportverschlüsselung) oder d... | FLAG_HIGH_PROTECTION | | 5.1.2-V1 | SEHR HOCH | R09 | Informationen werden inhaltsverschlüsselt übertragen. (C) | FLAG_VERY_HIGH_PROTECTION | | 5.2.1-M1 | MUSS | R10 | Informationssicherheitsanforderungen für Änderungen an Organisation, Geschäftsprozessen un... | - | | 5.2.1-S1 | SOLL | R10 | Ein formales Genehmigungsverfahren ist etabliert. | FLAG_INCLUDE_SHOULD | | 5.2.1-S2 | SOLL | R10 | Die möglichen Auswirkungen von Änderungen auf die Informationssicherheit werden bewertet. | FLAG_INCLUDE_SHOULD | | 5.2.1-S3 | SOLL | R10 | Änderungen mit Auswirkung auf die Informationssicherheit werden geplant und getestet. | FLAG_INCLUDE_SHOULD | | 5.2.1-S4 | SOLL | R10 | Verfahren zum Rückfall (Fallback) in Fehlerfällen werden berücksichtigt. | FLAG_INCLUDE_SHOULD | | 5.2.1-H1 | HOCH | R10 | Die Einhaltung der Informationssicherheitsanforderungen wird während und nach den Änderung... | FLAG_HIGH_PROTECTION | | 5.2.2-M1 | MUSS | R10 | Die IT-Systeme wurden einer Risikobewertung unterzogen, um die Notwendigkeit ihrer Trennun... | - | | 5.2.2-M2 | MUSS | R10 | Eine Segmentierung ist auf Basis der Ergebnisse der Risikoanalyse umgesetzt. | - | | 5.2.2-S1 | SOLL | R10 | Die Anforderungen an Entwicklungs- und Testumgebungen sind bestimmt und erfüllt; dabei wer... | FLAG_INCLUDE_SHOULD | | 5.2.3-M1 | MUSS | R10 | Anforderungen zum Schutz vor Schadsoftware sind bestimmt. | - | | 5.2.3-M2 | MUSS | R10 | Technische und organisatorische Maßnahmen zum Schutz vor Schadsoftware sind definiert und ... | - | | 5.2.3-S1 | SOLL | R10 | Unnötige Netzwerkdienste sind deaktiviert. | FLAG_INCLUDE_SHOULD | | 5.2.3-S2 | SOLL | R10 | Der Zugriff auf Netzwerkdienste ist durch geeignete Schutzmaßnahmen auf das Notwendige bes... | FLAG_INCLUDE_SHOULD | | 5.2.3-S3 | SOLL | R10 | Schutzsoftware gegen Schadsoftware ist installiert und wird regelmäßig automatisch aktuali... | FLAG_INCLUDE_SHOULD | | 5.2.3-S4 | SOLL | R10 | Empfangene Dateien und Software werden vor der Ausführung automatisch auf Schadsoftware ge... | FLAG_INCLUDE_SHOULD | | 5.2.3-S5 | SOLL | R10 | Der gesamte Datenbestand aller Systeme wird regelmäßig auf Schadsoftware geprüft. | FLAG_INCLUDE_SHOULD | | 5.2.3-S6 | SOLL | R10 | Über zentrale Gateways übertragene Daten (z. B. E-Mail, Internet, Fremdnetze) werden autom... | FLAG_INCLUDE_SHOULD | | 5.2.3-S7 | SOLL | R10 | Maßnahmen, die verhindern, dass Schutzsoftware durch Nutzer deaktiviert oder verändert wir... | FLAG_INCLUDE_SHOULD | | 5.2.3-S8 | SOLL | R10 | Für IT-Systeme ohne Schutzsoftware sind alternative Maßnahmen umgesetzt (z. B. besondere R... | FLAG_INCLUDE_SHOULD | | 5.2.4-M1 | MUSS | R10 | Informationssicherheitsanforderungen an den Umgang mit Ereignisprotokollen sind bestimmt u... | - | | 5.2.4-M2 | MUSS | R10 | Sicherheitsrelevante Anforderungen an die Protokollierung von Aktivitäten von Administrato... | - | | 5.2.4-M3 | MUSS | R10 | Die eingesetzten IT-Systeme werden hinsichtlich der Notwendigkeit der Protokollierung bewe... | - | | 5.2.4-M4 | MUSS | R10 | Bei Nutzung externer IT-Dienste werden Informationen zu den Überwachungsmöglichkeiten eing... | - | | 5.2.4-M5 | MUSS | R10 | Ereignisprotokolle werden regelmäßig auf Richtlinienverstöße und auffällige Probleme geprü... | - | | 5.2.4-S1 | SOLL | R10 | Ein Verfahren zur Eskalation relevanter Ereignisse an die verantwortliche Stelle ist defin... | FLAG_INCLUDE_SHOULD | | 5.2.4-S2 | SOLL | R10 | Ereignisprotokolle (Inhalt und Metadaten) sind gegen Veränderung geschützt (z. B. durch ei... | FLAG_INCLUDE_SHOULD | | 5.2.4-S3 | SOLL | R10 | Eine angemessene Überwachung und Aufzeichnung aller informationssicherheitsrelevanten Akti... | FLAG_INCLUDE_SHOULD | | 5.2.4-H1 | HOCH | R10 | Sicherheitsrelevante Anforderungen an den Umgang mit Ereignisprotokollen, z. B. vertraglic... | FLAG_HIGH_PROTECTION | | 5.2.4-H2 | HOCH | R10 | Ereignisse zu Auf- und Abbau von Fernzugriffssitzungen (z. B. Fernwartung) werden protokol... | FLAG_HIGH_PROTECTION | | 5.2.4-V1 | SEHR HOCH | R10 | Protokollierung jedes Zugriffs auf Daten mit sehr hohem Schutzbedarf, soweit technisch mac... | FLAG_VERY_HIGH_PROTECTION | | 5.2.5-M1 | MUSS | R10 | Informationen über technische Schwachstellen der eingesetzten IT-Systeme werden erhoben (z... | - | | 5.2.5-M2 | MUSS | R10 | Potenziell betroffene IT-Systeme und Software werden identifiziert und das durch die Schwa... | - | | 5.2.5-M3 | MUSS | R10 | Risiken aus Schwachstellen werden behandelt. | - | | 5.2.5-S1 | SOLL | R10 | Ein angemessenes Patch-Management ist definiert und umgesetzt (z. B. Patch-Test und -Insta... | FLAG_INCLUDE_SHOULD | | 5.2.5-S2 | SOLL | R10 | Risikominimierende Maßnahmen werden bei Bedarf umgesetzt. | FLAG_INCLUDE_SHOULD | | 5.2.5-S3 | SOLL | R10 | Die erfolgreiche Installation von Patches wird in geeigneter Weise verifiziert. | FLAG_INCLUDE_SHOULD | | 5.2.6-M1 | MUSS | R10 | Anforderungen an die Prüfung (Audit) von IT-Systemen oder -Diensten sind bestimmt. | - | | 5.2.6-M2 | MUSS | R10 | Der Umfang der Systemprüfung wird rechtzeitig festgelegt. | - | | 5.2.6-M3 | MUSS | R10 | System- oder Dienstprüfungen werden mit Betreiber und Nutzern der IT-Systeme/-Dienste abge... | - | | 5.2.6-M4 | MUSS | R10 | Die Ergebnisse von System-/Dienstprüfungen werden nachvollziehbar gespeichert und der zust... | - | | 5.2.6-M5 | MUSS | R10 | Aus den Ergebnissen werden Maßnahmen abgeleitet und in angemessener Frist umgesetzt. | - | | 5.2.6-S1 | SOLL | R10 | System- und Dienstprüfungen werden unter Berücksichtigung möglicher Sicherheitsrisiken (z.... | FLAG_INCLUDE_SHOULD | | 5.2.6-S2 | SOLL | R10 | Regelmäßige System- oder Dienstprüfungen werden durchgeführt; dabei werden die einschlägig... | FLAG_INCLUDE_SHOULD | | 5.2.6-S3 | SOLL | R10 | Innerhalb einer angemessenen Frist nach Abschluss der Prüfung wird ein Bericht erstellt. | FLAG_INCLUDE_SHOULD | | 5.2.6-H1 | HOCH | R10 | Für kritische IT-Systeme/-Dienste wurden zusätzliche Prüfanforderungen identifiziert und w... | FLAG_HIGH_PROTECTION | | 5.2.6-V1 | SEHR HOCH | R10 | IT-Systeme und -Dienste werden regelmäßig auf Schwachstellen gescannt. Für nicht scanbare ... | FLAG_VERY_HIGH_PROTECTION | | 5.2.7-M1 | MUSS | R10 | Anforderungen an das Management und die Steuerung von Netzwerken sind bestimmt und erfüllt... | - | | 5.2.7-M2 | MUSS | R10 | Anforderungen an die Netzsegmentierung sind bestimmt und erfüllt. | - | | 5.2.7-S1 | SOLL | R10 | Verfahren für das Management und die Steuerung von Netzwerken sind definiert. | FLAG_INCLUDE_SHOULD | | 5.2.7-S2 | SOLL | R10 | Für eine risikobasierte Netzsegmentierung werden die einschlägigen Aspekte berücksichtigt. | FLAG_INCLUDE_SHOULD | | 5.2.7-H1 | HOCH | R10 | Erweiterte Anforderungen an das Management und die Steuerung von Netzwerken sind bestimmt ... | FLAG_HIGH_PROTECTION | | 5.2.8-M1 | MUSS | R04 | Kritische IT-Dienste sind identifiziert und die Geschäftsauswirkung wird berücksichtigt. | - | | 5.2.8-M2 | MUSS | R04 | Anforderungen und Verantwortlichkeiten für Kontinuität und Wiederherstellung dieser IT-Die... | - | | 5.2.8-S1 | SOLL | R04 | Kritische IT-Systeme sind identifiziert; dabei werden die einschlägigen Aspekte berücksich... | FLAG_INCLUDE_SHOULD | | 5.2.8-S2 | SOLL | R04 | Eine Kontinuitätsplanung existiert und wird regelmäßig überprüft und aktualisiert. | FLAG_INCLUDE_SHOULD | | 5.2.8-S3 | SOLL | R04 | Die Kontinuitätsplanung umfasst mindestens (D)DoS-Angriffe, erfolgreiche Ransomware-Angrif... | FLAG_INCLUDE_SHOULD | | 5.2.8-H1 | HOCH | R04 | Die Kontinuitätsplanung enthält vordefinierte Zeitrahmen (Recovery Time Objective) für die... | FLAG_HIGH_PROTECTION | | 5.2.8-H2 | HOCH | R04 | Angemessene SLAs mit externen Dienstleistern entsprechend der Kontinuitätsplanung bestehen... | FLAG_HIGH_PROTECTION | | 5.2.8-H3 | HOCH | R04 | Die Kontinuitätspläne umfassen die Koordination vertraglich vereinbarter Kommunikation mit... | FLAG_HIGH_PROTECTION | | 5.2.8-H4 | HOCH | R04 | Die Kontinuitätsplanung wird regelmäßig getestet, inkl. vollständiger Wiederherstellung in... | FLAG_HIGH_PROTECTION | | 5.2.8-H5 | HOCH | R04 | Eine Backup- und Wiederherstellungsstrategie für kritische IT-Dienste und Informationen is... | FLAG_HIGH_PROTECTION | | 5.2.8-H6 | HOCH | R04 | Backups kritischer IT-Dienste und Informationen sind ausreichend gegen unbefugte Veränderu... | FLAG_HIGH_PROTECTION | | 5.2.8-H7 | HOCH | R04 | Backups kritischer IT-Dienste und Informationen sind ausreichend gegen unbefugten Zugriff ... | FLAG_HIGH_PROTECTION | | 5.2.8-V1 | SEHR HOCH | R04 | Die Kontinuitätsplanung ist mit den Kontinuitätsplänen relevanter externer Dienstleister a... | FLAG_VERY_HIGH_PROTECTION | | 5.2.8-V2 | SEHR HOCH | R04 | Die Fortführung wesentlicher Kern- und Geschäftsfunktionen mit minimalem oder keinem Verlu... | FLAG_VERY_HIGH_PROTECTION | | 5.2.8-V3 | SEHR HOCH | R04 | Die Kontinuitätsplanung wird regelmäßig getestet. Testszenarien, Ergebnisse und Lessons Le... | FLAG_VERY_HIGH_PROTECTION | | 5.2.9-M1 | MUSS | R10 | Backup-Konzepte existieren für relevante IT-Systeme. Angemessene Schutzmaßnahmen für Vertr... | - | | 5.2.9-M2 | MUSS | R10 | Wiederherstellungskonzepte existieren für relevante IT-Dienste. | - | | 5.2.9-S1 | SOLL | R10 | Für jeden relevanten IT-Dienst existiert ein Backup- und Wiederherstellungskonzept. Abhäng... | FLAG_INCLUDE_SHOULD | | 5.2.9-H1 | HOCH | R10 | Backup- und Wiederherstellungskonzepte werden methodisch in regelmäßigen Abständen überprü... | FLAG_HIGH_PROTECTION | | 5.2.9-H2 | HOCH | R10 | Die grundsätzliche Wiederherstellbarkeit wird berücksichtigt und getestet (z. B. Stichprob... | FLAG_HIGH_PROTECTION | | 5.2.9-V1 | SEHR HOCH | R10 | (Zusätzliche) Backups werden über Offline-Verfahren, unveränderliche (immutable) Backups o... | FLAG_VERY_HIGH_PROTECTION | | 5.2.9-V2 | SEHR HOCH | R10 | Wiederherstellungsverfahren werden methodisch in regelmäßigen Abständen technisch getestet... | FLAG_VERY_HIGH_PROTECTION | | 5.2.9-V3 | SEHR HOCH | R10 | Geografische Redundanz wird in Backup- und Wiederherstellungskonzepten berücksichtigt. (A) | FLAG_VERY_HIGH_PROTECTION | | 5.3.1-M1 | MUSS | R11 | Die mit Design und Entwicklung eines IT-Dienstes verbundenen Informationssicherheitsanford... | - | | 5.3.1-M2 | MUSS | R11 | Die mit Beschaffung oder Erweiterung von IT-Diensten und -Komponenten verbundenen Informat... | - | | 5.3.1-M3 | MUSS | R11 | Informationssicherheitsanforderungen im Zusammenhang mit Änderungen an entwickelten IT-Die... | - | | 5.3.1-M4 | MUSS | R11 | Systemabnahmetests werden unter Berücksichtigung der Informationssicherheitsanforderungen ... | - | | 5.3.1-S1 | SOLL | R11 | Anforderungsspezifikationen werden erstellt; dabei werden die einschlägigen Aspekte berück... | FLAG_INCLUDE_SHOULD | | 5.3.1-S2 | SOLL | R11 | Anforderungsspezifikationen werden gegen die Informationssicherheitsanforderungen geprüft. | FLAG_INCLUDE_SHOULD | | 5.3.1-S3 | SOLL | R11 | Der IT-Dienst wird vor Produktivnutzung auf Einhaltung der Spezifikationen geprüft. | FLAG_INCLUDE_SHOULD | | 5.3.1-S4 | SOLL | R11 | Die Nutzung von Produktivdaten zu Testzwecken wird soweit möglich vermieden (ggf. Anonymis... | FLAG_INCLUDE_SHOULD | | 5.3.1-S5 | SOLL | R11 | Testsysteme erhalten Schutzmaßnahmen vergleichbar zur Produktivumgebung, wenn Produktivdat... | FLAG_INCLUDE_SHOULD | | 5.3.1-V1 | SEHR HOCH | R11 | Die Sicherheit zweckgebauter oder wesentlich angepasster Software wird bei Inbetriebnahme,... | FLAG_VERY_HIGH_PROTECTION | | 5.3.2-M1 | MUSS | R11 | Anforderungen an die Informationssicherheit von Netzdiensten sind bestimmt und erfüllt. | - | | 5.3.2-S1 | SOLL | R11 | Ein Verfahren zur Absicherung und Nutzung von Netzdiensten ist definiert und umgesetzt. | FLAG_INCLUDE_SHOULD | | 5.3.2-S2 | SOLL | R11 | Die Anforderungen werden in Form von SLAs vereinbart. | FLAG_INCLUDE_SHOULD | | 5.3.2-S3 | SOLL | R11 | Angemessene Redundanzlösungen sind umgesetzt. | FLAG_INCLUDE_SHOULD | | 5.3.2-H1 | HOCH | R11 | Verfahren zur Überwachung der Qualität des Netzverkehrs (z. B. Traffic-Flow-Analysen, Verf... | FLAG_HIGH_PROTECTION | | 5.3.3-S1 | SOLL | R11 | Eine Beschreibung des Beendigungsprozesses ist vorhanden, an Änderungen angepasst und vert... | FLAG_INCLUDE_SHOULD | | 5.3.4-M1 | MUSS | R12 | Eine wirksame Trennung (z. B. Mandantentrennung) verhindert den Zugriff unbefugter Nutzer ... | - | | 5.3.4-S1 | SOLL | R12 | Das Trennungskonzept des Anbieters ist dokumentiert und an Änderungen angepasst; dabei wer... | FLAG_INCLUDE_SHOULD | | 5.3.4-KI-M1 | MUSS | R12 | Der Einsatz von KI-/GenAI-Diensten ist geregelt; es werden nur freigegebene Dienste genutz... | - | | 5.3.4-KI-M2 | MUSS | R12 | Die Eingabe vertraulicher oder personenbezogener Informationen in nicht freigegebene KI-Di... | - | | 5.3.4-KI-M3 | MUSS | R12 | Bei freigegebenen KI-Diensten ist geklärt und vertraglich sichergestellt, dass Eingaben ni... | - | | 5.3.4-KI-S1 | SOLL | R12 | Ergebnisse von KI-Diensten werden vor geschäftskritischer Verwendung geprüft (Human-in-the... | FLAG_INCLUDE_SHOULD | | 6.1.1-M1 | MUSS | R13 | Auftragnehmer und Partner werden einer Sicherheitsrisikobewertung unterzogen. | - | | 6.1.1-M2 | MUSS | R13 | Ein angemessenes Informationssicherheitsniveau wird durch vertragliche Vereinbarungen mit ... | - | | 6.1.1-M3 | MUSS | R13 | Sofern zutreffend, werden vertragliche Vereinbarungen mit Auftraggebern/Kunden an Auftragn... | - | | 6.1.1-S1 | SOLL | R13 | Auftragnehmer und Partner sind vertraglich verpflichtet, Anforderungen an ein angemessenes... | FLAG_INCLUDE_SHOULD | | 6.1.1-S2 | SOLL | R13 | Leistungsberichte und Dokumente von Auftragnehmern und Partnern werden geprüft. | FLAG_INCLUDE_SHOULD | | 6.1.1-H1 | HOCH | R13 | Es wird nachgewiesen, dass das Informationssicherheitsniveau des Lieferanten dem Schutzbed... | FLAG_HIGH_PROTECTION | | 6.1.1-H2 | HOCH | R13 | Der Grad der Erfüllung geforderter Nachweise durch den Lieferanten wird dokumentiert, rege... | FLAG_HIGH_PROTECTION | | 6.1.1-H3 | HOCH | R13 | Die Einhaltung vertraglicher Vereinbarungen durch den Lieferanten wird geprüft, dokumentie... | FLAG_HIGH_PROTECTION | | 6.1.1-V1 | SEHR HOCH | R13 | Das angemessene Informationssicherheitsniveau sollte durch ein Drittparteien-Audit (angeme... | FLAG_VERY_HIGH_PROTECTION | | 6.1.1-V2 | SEHR HOCH | R13 | Vertragliche Verpflichtungen gegenüber Kunden zur Transparenz von Lieferkettenrisiken werd... | FLAG_VERY_HIGH_PROTECTION | | 6.1.2-M1 | MUSS | R13 | Die Vertraulichkeitsanforderungen sind bestimmt und erfüllt. | - | | 6.1.2-M2 | MUSS | R13 | Anforderungen und Verfahren zur Anwendung von Vertraulichkeitsvereinbarungen sind allen Pe... | - | | 6.1.2-M3 | MUSS | R13 | Gültige Vertraulichkeitsvereinbarungen werden vor der Weitergabe schutzbedürftiger Informa... | - | | 6.1.2-M4 | MUSS | R13 | Die Anforderungen und Verfahren zur Nutzung von Vertraulichkeitsvereinbarungen und zum Umg... | - | | 6.1.2-S1 | SOLL | R13 | Vorlagen für Vertraulichkeitsvereinbarungen sind vorhanden und auf rechtliche Anwendbarkei... | FLAG_INCLUDE_SHOULD | | 6.1.2-S2 | SOLL | R13 | Vertraulichkeitsvereinbarungen umfassen beteiligte Personen/Organisationen, Art der Inform... | FLAG_INCLUDE_SHOULD | | 6.1.2-S3 | SOLL | R13 | Vertraulichkeitsvereinbarungen enthalten Regelungen zum Umgang mit schutzbedürftigen Infor... | FLAG_INCLUDE_SHOULD | | 6.1.2-S4 | SOLL | R13 | Möglichkeiten zum Nachweis der Einhaltung (z. B. Prüfung durch unabhängige Dritte oder Aud... | FLAG_INCLUDE_SHOULD | | 6.1.2-S5 | SOLL | R13 | Ein Prozess zur Überwachung der Gültigkeitsdauer temporärer Vertraulichkeitsvereinbarungen... | FLAG_INCLUDE_SHOULD | | 6.1.3-M1 | MUSS | R13 | Die betroffenen IT-Dienste sind identifiziert. | - | | 6.1.3-M2 | MUSS | R13 | Die für den IT-Dienst relevanten Sicherheitsanforderungen sind bestimmt. | - | | 6.1.3-M3 | MUSS | R13 | Die für die Umsetzung der Anforderung verantwortliche Organisation ist definiert und sich ... | - | | 6.1.3-M4 | MUSS | R13 | Mechanismen für geteilte Verantwortlichkeiten sind spezifiziert und umgesetzt. | - | | 6.1.3-M5 | MUSS | R13 | Die verantwortliche Organisation erfüllt ihre jeweiligen Verantwortlichkeiten. | - | | 6.1.3-S1 | SOLL | R13 | Bei IT-Diensten ist die Konfiguration auf Basis der notwendigen Sicherheitsanforderungen k... | FLAG_INCLUDE_SHOULD | | 6.1.3-S2 | SOLL | R13 | Das verantwortliche Personal ist angemessen geschult. | FLAG_INCLUDE_SHOULD | | 6.1.3-H1 | HOCH | R13 | Eine Liste der betroffenen IT-Dienste und der jeweils verantwortlichen IT-Dienstleister ex... | FLAG_HIGH_PROTECTION | | 6.1.3-H2 | HOCH | R13 | Die Anwendbarkeit der ISA-Controls wurde bewertet und dokumentiert. (C, I, A) | FLAG_HIGH_PROTECTION | | 6.1.3-H3 | HOCH | R13 | Die Dienstkonfiguration ist in die regelmäßigen Sicherheitsbewertungen einbezogen. (C, I, ... | FLAG_HIGH_PROTECTION | | 6.1.3-H4 | HOCH | R13 | Es wird nachgewiesen, dass die IT-Dienstleister ihre Verantwortung erfüllen. (C, I, A) | FLAG_HIGH_PROTECTION | | 6.1.3-H5 | HOCH | R13 | Die Integration in lokale Schutzmaßnahmen (z. B. sichere Authentifizierungsmechanismen) is... | FLAG_HIGH_PROTECTION | | 7.1.1-M1 | MUSS | R14 | Rechtliche, regulatorische und vertragliche Vorgaben mit Relevanz für die Informationssich... | - | | 7.1.1-M2 | MUSS | R14 | Richtlinien zur Einhaltung der Vorgaben sind definiert, umgesetzt und den verantwortlichen... | - | | 7.1.1-S1 | SOLL | R14 | Die Integrität von Aufzeichnungen entsprechend rechtlichen, regulatorischen und vertraglic... | FLAG_INCLUDE_SHOULD | | 7.1.2-M1 | MUSS | R14 | Rechtliche und vertragliche Informationssicherheitsanforderungen an Verfahren und Prozesse... | - | | 7.1.2-M2 | MUSS | R14 | Regelungen zur Einhaltung rechtlicher und vertraglicher Anforderungen an den Schutz person... | - | | 7.1.2-M3 | MUSS | R14 | Prozesse und Verfahren zum Schutz personenbezogener Daten sind im Informationssicherheits-... | - | ## Hinweis zu ISA-Quelldubletten Die ISA 2027 enthält im Quelltext **4 doppelte HOCH-Zeilen** (1.6.3 dreifach, 5.2.9 einfach), die inhaltlich identisch mit bereits enthaltenen Anforderungen sind (z. B. Krisenszenarien/-ressourcen/-tests mit und ohne Zusatz „The following aspects are considered"). Diese wurden **konsolidiert**, nicht dupliziert: 316 eindeutige ISA-Zeilen ergeben **312 eindeutige Anforderungen** bei 100 % inhaltlicher Abdeckung. Details siehe `mapping.json` → `meta.isa_quelldubletten`.