Files
certvia/seed/isms-vorlagenpaket-v2/Technische-Sicherheits-Baseline.md
msolarczekandClaude Opus 4.8 b7d5df41d4 GAP WP2.2 (Rendering Variante B) + WP4 (Feinschliff)
WP2.2 — Rendering-Doppelartikel (Variante B, Report §6):
- Variablen-Defaults ohne führenden Artikel: TOOL_TICKET „Ticketsystem",
  TOOL_NAME „ISMS-Tool", TOOL_IAM „Entra ID / Active Directory".
- Fließtext angepasst: „im/in {{VAR}}" rendert nun korrekt („im Ticketsystem");
  „über {{TOOL_TICKET}}" → „über das {{TOOL_TICKET}}"; TOOL_IAM (Adjektiv) mit
  korrekter Deklination ausgeschrieben („über das zentrale Verzeichnis (…)",
  „im zentralen Verzeichnis (…)"). Doppeldeutige Orte „bzw. ISMS-Tool" bereits in WP1 aufgelöst.
- Wert-Migration (Prisma-Migration, idempotent): strippt den führenden Artikel aus
  bestehenden, nicht angepassten Variablenwerten — auch für Bestandsmandanten/Deploy.

WP4 — Feinschliff:
- F16 (R06 2.1.4): „mobiles Arbeiten" konkret verortet (Regelung, hinterlegt im ISMS-Tool).
- F21 (VA-10): abgeschnittene RACI-Spaltentexte vervollständigt.
- F18: 13 SEHR-HOCH-Sätze in den -elev-Blöcken in {{#if FLAG_VERY_HIGH_PROTECTION}}
  ausgelagert → bei AL2 kein „Bei sehr hohem Schutzbedarf …" mehr.

Verifiziert: _verify.py Render 0 / Mapping sauber; Render-Gegenprobe mit echten
Defaults ohne „im das …"; AL2/AL3-Flag-Gegenprobe rückstandsfrei (SEHR-HOCH nur bei AL3);
Browser: R08 rendert „im Ticketsystem" und „über das zentrale Verzeichnis (Entra ID / Active Directory)".

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-23 09:21:31 +02:00

5.8 KiB
Raw Permalink Blame History

Technische Sicherheits-Baseline

Dokumenteninformation Wert
Dokumententyp Vorgabedokument (Baseline)
Geltungsbereich {{ISMS_SCOPE}}
Organisation {{ORG_NAME}}
Verantwortlich {{ROLE_IT_LEAD}}
Freigabe durch {{ROLE_ISB}}
Version {{DOC_VERSION}}
Datum {{DOC_DATE}}
Status {{DOC_STATUS}}

Zweck

Dieses Dokument legt die konkreten technischen Mindestparameter der Informationssicherheit fest. Es ist die zentrale Pflegestelle für alle messbaren Werte (Passwortlängen, Fristen, Verfahren). Die Richtlinien R01R14 verweisen für exakte Werte auf die hier vergebenen Baseline-IDs (z. B. BL-IAM-01) und wiederholen die Kernaussage konkret im jeweiligen Umsetzungstext.

Änderungen an Parametern erfolgen ausschließlich hier und werden von {{ROLE_ISB}} freigegeben. Die Werte sind als anpassbare Defaults (Variablen) hinterlegt; sie entsprechen dem Stand der Technik (Orientierung u. a. an BSI IT-Grundschutz und aktuellen NIST-Empfehlungen).

1. Identitäts- und Zugriffsmanagement

ID Parameter Vorgabe
BL-IAM-01 Passwortvorgaben Mindestlänge {{PW_MIN_LENGTH}} Zeichen; {{PW_COMPLEXITY}}; Prüfung gegen bekannte/kompromittierte Passwörter; {{PW_ROTATION}}
BL-IAM-02 Mehr-Faktor-Authentifizierung (MFA) Verpflichtend für {{MFA_SCOPE}}
BL-IAM-03 Sitzungsverwaltung Automatische Sperre bei Inaktivität: {{SESSION_TIMEOUT}}
BL-IAM-04 Kontosperrung {{ACCOUNT_LOCKOUT}}
BL-IAM-05 Rezertifizierung von Berechtigungen {{RECERT_FREQ}}; privilegierte Rechte zusätzlich anlassbezogen
BL-IAM-06 Privilegierte/technische Konten Getrennte Verwaltung, Einzelzuordnung, verstärkte Protokollierung; Verwaltung über das zentrale Verzeichnis ({{TOOL_IAM}})
BL-IAM-07 Dokumentationsort IAM Anträge/Freigaben/Sperrungen im {{TOOL_TICKET}}; Kontenverwaltung im zentralen Verzeichnis ({{TOOL_IAM}})

2. Kryptographie und Übertragung

ID Parameter Vorgabe
BL-CRY-01 Transportverschlüsselung Mindestens {{TLS_MIN}}; unsichere Protokolle deaktiviert
BL-CRY-02 Zulässige Algorithmen/Schlüssellängen {{CRYPTO_ALGO}}
BL-CRY-03 Datenträgerverschlüsselung Vollverschlüsselung mobiler Geräte und Datenträger (AES-256)
BL-CRY-04 E-Mail-/Dateiaustausch Verschlüsselung schutzbedürftiger Inhalte; sichere Austauschwege vorgegeben
BL-CRY-05 Schlüsselverwaltung Definierter Lebenszyklus (Erzeugung, Verteilung, Speicherung, Sperrung, Vernichtung){{#if FLAG_CRYPTO_PKI}}; PKI/Zertifikatsverwaltung etabliert{{/if}}

3. Betriebssicherheit

ID Parameter Vorgabe
BL-OPS-01 Patch-SLA Kritisch: {{PATCH_SLA_CRIT}}; hoch: {{PATCH_SLA_HIGH}}; standard: {{PATCH_SLA_STD}}
BL-OPS-02 Schwachstellen-Scanning {{VULN_SCAN_FREQ}}; Nachverfolgung im {{TOOL_TICKET}}
BL-OPS-03 Malware-Schutz {{TECH_MALWARE}} auf allen Endpunkten/Servern; Signatur-/Engine-Update {{MALWARE_UPDATE}}
BL-OPS-04 Protokollierung & Aufbewahrung Zentrale Protokollierung ({{TECH_SIEM}}); Aufbewahrung {{LOG_RETENTION}}; manipulationsgeschützt
BL-OPS-05 Datensicherung Schema {{BACKUP_SCHEME}} über {{TECH_BACKUP}}; Aufbewahrung {{BACKUP_RETENTION}}
BL-OPS-06 Wiederherstellungstests {{BACKUP_TEST_FREQ}}; Ergebnis dokumentiert
BL-OPS-07 Systemhärtung Härtungsvorgaben (z. B. CIS-Benchmarks) für Standardsysteme
BL-OPS-08 Technische Prüfung / Penetrationstest {{PENTEST_FREQ}} bzw. risikoorientiert
BL-OPS-09 Change-Management Antrag/Bewertung/Test/Genehmigung/Doku im {{TOOL_TICKET}}

4. Netzwerksicherheit

ID Parameter Vorgabe
BL-NET-01 Segmentierung Trennung nach Schutzbedarf; {{#if FLAG_OT_USED}}Produktions-/OT-Netze getrennt und besonders abgesichert; {{/if}}Gäste-/Fremdnetze isoliert
BL-NET-02 Perimeter & Fernzugriff Firewall mit Default-Deny; Fernzugriff nur über {{TECH_VPN}} mit MFA (BL-IAM-02)

5. Endpoint und mobile Nutzung

ID Parameter Vorgabe
BL-EP-01 Geräteverwaltung Verwaltung über {{TECH_MDM}}; nur freigegebene Geräte
BL-EP-02 Geräteverschlüsselung/Fernlöschung Vollverschlüsselung (BL-CRY-03); Sperre/Löschung bei Verlust über {{TECH_MDM}}
BL-EP-03 Wechseldatenträger Nur verschlüsselt und freigegeben; Nutzung kontrolliert

6. Physische Sicherheit

ID Parameter Vorgabe
BL-PHY-01 Sicherheitszonen Definierte Zonen; Zutritt bedarfsorientiert, dokumentiert, bei Wegfall entzogen
BL-PHY-02 Zutrittsprotokollierung Protokollierung zu schutzbedürftigen Bereichen; Besucher registriert und begleitet

7. Personal und Lieferanten

ID Parameter Vorgabe
BL-HR-01 Awareness/Schulung Bei Eintritt und danach mindestens {{REVIEW_CYCLE}}; Nachweis im {{TOOL_NAME}}
BL-SUP-01 Lieferanten-Risikoklassen Einstufung nach Schutzbedarf und Zugriff; Prüfung der Einhaltung (Nachweise/TISAX)
BL-DEL-01 Sichere Löschung Schutzbedarfsgerechtes Löschen/Vernichten (z. B. nach anerkannten Standards); Löschnachweis

8. Governance und Projekte

ID Parameter Vorgabe
BL-GOV-01 Audit-/Prüfzyklus Interne Prüfung {{REVIEW_CYCLE}}; unabhängige Prüfung/Assessment mindestens alle 3 Jahre bzw. nach grundlegenden Änderungen
BL-PROJ-01 Projekt-Klassifizierungskriterien Dokumentierter Kriterienkatalog zur IS-Klassifizierung von Projekten (Auslöser/Schwellen für ISB-Einbindung)

Änderungshistorie

Version Datum Autor Änderung
{{DOC_VERSION}} {{DOC_DATE}} {{ROLE_IT_LEAD}} Erstellung