# Richtlinie Cloud-, KI- und externe IT-Dienste | Dokumenteninformation | Wert | |-----------------------|------| | Dokumententyp | Richtlinie | | Geltungsbereich | {{ISMS_SCOPE}} | | Organisation | {{ORG_NAME}} | | Verantwortlich | {{ROLE_ISB}} | | Freigabe durch | {{ROLE_MANAGEMENT}} | | Version | {{DOC_VERSION}} | | Datum | {{DOC_DATE}} | | Status | {{DOC_STATUS}} | ## 1. Zweck Diese Richtlinie regelt den Schutz in ausgelagerten/geteilten externen IT-Diensten (Cloud) sowie beim Einsatz von KI-/GenAI-Diensten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. ## 2. Geltungsbereich Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}). ## 3. Anforderungen und Umsetzung > Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich). ### 3.1 Schutz in geteilten externen IT-Diensten (ISA 5.3.4) **Anforderung** - **[MUSS]** Eine wirksame Trennung (z. B. Mandantentrennung) verhindert den Zugriff unbefugter Nutzer anderer Organisationen auf eigene Informationen. {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Das Trennungskonzept des Anbieters ist dokumentiert und an Änderungen angepasst; dabei werden die einschlägigen Aspekte berücksichtigt. {{/if}} **Umsetzung bei {{ORG_NAME}}** Bei geteilten externen IT-Diensten wird eine wirksame Mandantentrennung gefordert und vertraglich zugesichert; das Trennungskonzept des Anbieters wird dokumentiert und bei Änderungen aktualisiert.{{#if FLAG_CLOUD_USED}} Cloud-Dienste werden vor Nutzung bewertet (Schutzbedarf, Datenlokation/EU, Verschlüsselung, Exit) und von {{ROLE_ISB}} freigegeben; die Freigabeliste wird im ISMS-Tool ({{TOOL_NAME}}) geführt (siehe {{LINK:VA-11}}).{{/if}} {{#if FLAG_AI_USED}} ### 3.2 Nutzung von KI-/GenAI-Diensten (Ergänzung R12, nicht ISA) **Anforderung** - **[MUSS]** Der Einsatz von KI-/GenAI-Diensten ist geregelt; es werden nur freigegebene Dienste genutzt. - **[MUSS]** Die Eingabe vertraulicher oder personenbezogener Informationen in nicht freigegebene KI-Dienste ist untersagt; zulässige Datenklassen je Dienst sind definiert. - **[MUSS]** Bei freigegebenen KI-Diensten ist geklärt und vertraglich sichergestellt, dass Eingaben nicht zum Training genutzt oder weitergegeben werden. {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Ergebnisse von KI-Diensten werden vor geschäftskritischer Verwendung geprüft (Human-in-the-Loop); der KI-Einsatz wird dokumentiert und regulatorische Anforderungen (z. B. EU AI Act) berücksichtigt. {{/if}} **Umsetzung bei {{ORG_NAME}}** Der Einsatz von KI-/GenAI-Diensten ist geregelt; nur von {{ROLE_ISB}} freigegebene Dienste (Freigabeliste im ISMS-Tool) dürfen genutzt werden (siehe {{LINK:VA-11}}). Zulässige Datenklassen je Dienst sind definiert, die Eingabe vertraulicher/personenbezogener Daten in nicht freigegebene Dienste ist untersagt; bei Freigabe ist vertraglich sichergestellt, dass Eingaben nicht zum Training genutzt oder weitergegeben werden. KI-Ergebnisse werden vor kritischer Verwendung geprüft (Human-in-the-Loop), der Einsatz dokumentiert und der EU AI Act berücksichtigt. {{/if}} ## 4. Verbindlichkeit Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht. ## 5. Rollen und Verantwortlichkeiten | Rolle | Verantwortung in dieser Richtlinie | |-------|-------------------------------------| | {{ROLE_ISB}} | Freigabe/Steuerung | | {{ROLE_IT_LEAD}} | Technische Absicherung | | Fachbereiche | Nutzung freigegebener Dienste | ## 6. Überprüfung und Aktualisierung Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben. ## 7. Nachweise Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). ## 8. Verwandte Dokumente - Zugehörige Verfahren: {{LINK:VA-11}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}} - ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} - Nachweisregister: {{LINK:NACHWEISREGISTER}} - Weitere: {{LINK:R09}}, {{LINK:R11}}, {{LINK:R13}}