Delta-Update des VDA-ISA-2027-Vorlagenpakets eingepflegt: - Aktualisiertes Seed-Paket (ersetzt bisherigen Stand): 316 Anforderungen (122 MUSS · 132 SOLL · 43 HOCH · 19 SEHR HOCH) über 45 Controls; VA-01/VA-05 jetzt enthalten (13 Verfahren vollständig). Beschädigte RACI-Tokens (VA-05/08/09/ 10/12/13) repariert. Importer: Umsetzungstext aus den .md-IMPL-Ankern extrahiert (mapping.json führt ihn nicht mehr), neue Obligation-Typen HOCH/SEHR HOCH. - Neue Schutzbedarf-Flags (variables.schema): FLAG_HIGH_PROTECTION, FLAG_VERY_HIGH_PROTECTION, FLAG_ELEVATED_PROTECTION (abgeleitet). Render-Helper applyProtection: HIGH stets an, VERY_HIGH aus Global/Override, ELEVATED = HIGH||VH (nie manuell) — angewandt in Lese-, Bearbeiten-, Handbuch- und Coverage-Rendering. - TISAX-Level-Schalter (AL2/AL3) zentral auf der Bibliothek (setGlobalTisaxLevel); AL2 = MUSS/SOLL/HOCH, AL3 = zusätzlich SEHR HOCH. Override je Richtlinie im Bearbeitungsmodus (setProtectionOverride, Feld protection_override); effektiver Wert = Dokument-Override sonst global. - KPIs zeigen 316 Anforderungen mit Aufschlüsselung; Coverage/Badges für HOCH/SEHR HOCH; Control-Titel-Fallback. Verifiziert: Import 316/45; Rendering rückstandsfrei über AL2/AL3 × Flag-Kombis; Override R04→AL3 zeigt SEHR-HOCH-Inhalt, R02 (global AL2) nicht; global bleibt AL2. Architektur-Hinweis: applyProtection kapselt das Level→Flags-Mapping, sodass die globale Ebene später ohne Umbau zur TISAX-AL2/AL3-Auswahl wird (bereits so gebaut). Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
4.6 KiB
Richtlinie Physische Sicherheit
| Dokumenteninformation | Wert |
|---|---|
| Dokumententyp | Richtlinie |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_IT_LEAD}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
1. Zweck
Diese Richtlinie regelt physischen Schutz durch Sicherheitszonen, Zutrittsschutz und den Umgang mit unterstützenden Betriebsmitteln. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
2. Geltungsbereich
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
3. Anforderungen und Umsetzung
Aufbau je Abschnitt: Anforderung (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und Umsetzung bei {{ORG_NAME}} (gebündelt, anzupassen wo erforderlich).
3.1 Sicherheitszonen und Zutritt (ISA 3.1.1)
Anforderung
- [MUSS] Ein Sicherheitszonenkonzept einschließlich zugehöriger Schutzmaßnahmen auf Basis der Anforderungen an die Handhabung von Informationswerten ist vorhanden.
- [MUSS] Die definierten Schutzmaßnahmen sind umgesetzt.
- [MUSS] Der Verhaltenskodex für Sicherheitszonen ist allen beteiligten Personen bekannt. {{#if FLAG_INCLUDE_SHOULD}}
- [SOLL] Verfahren für die Vergabe und den Entzug von Zutrittsrechten sind etabliert. {{/if}} {{#if FLAG_INCLUDE_SHOULD}}
- [SOLL] Richtlinien für das Besuchermanagement (einschließlich Registrierung und Begleitung von Besuchern) sind definiert. {{/if}} {{#if FLAG_INCLUDE_SHOULD}}
- [SOLL] Richtlinien für das Mitführen und Nutzen mobiler IT-Geräte und Datenträger (z. B. Registrierung, Kennzeichnungspflichten) sind definiert und umgesetzt. {{/if}} {{#if FLAG_INCLUDE_SHOULD}}
- [SOLL] Netzwerk-/Infrastrukturkomponenten (eigene oder Kundennetze) sind gegen unbefugten Zugriff geschützt. {{/if}} {{#if FLAG_INCLUDE_SHOULD}}
- [SOLL] Externe Liegenschaften zur Speicherung/Verarbeitung von Informationswerten sind im Zonenkonzept berücksichtigt (z. B. Lagerräume, Werkstätten, Teststrecken, Rechenzentren). {{/if}} {{#if FLAG_HIGH_PROTECTION}}
- [HOCH] Schutzmaßnahmen gegen einfaches Abhören und Einsehen sind umgesetzt. (C) {{/if}}
Umsetzung bei {{ORG_NAME}}
Ein Sicherheitszonenkonzept (BL-PHY-01) mit umgesetzten Schutzmaßnahmen und bekanntem Verhaltenskodex ist vorhanden; Zutrittsrechte werden über {{TOOL_TICKET}} bedarfsorientiert vergeben, dokumentiert und bei Wegfall entzogen (BL-PHY-02). Besuchermanagement, Regeln für mobile Geräte, Schutz von Netz-/Infrastrukturkomponenten und externe Liegenschaften sind berücksichtigt.
{{#if FLAG_ELEVATED_PROTECTION}}
Bei hohem Schutzbedarf sind zusätzliche Schutzmaßnahmen gegen einfaches Abhören und Einsehen umgesetzt. {{/if}}
3.2 Umgang mit unterstützenden Betriebsmitteln (ISA 3.1.3)
Anforderung
Umsetzung bei {{ORG_NAME}}
Der Umgang mit unterstützenden Betriebsmitteln (z. B. Verkabelung, Strom-/Klimaversorgung, Serverräume) ist geregelt; sie sind zutrittsgeschützt, gegen Ausfall abgesichert, werden gewartet und überwacht, für kritische Bereiche bestehen Redundanzen (z. B. USV).
4. Verbindlichkeit
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.
5. Rollen und Verantwortlichkeiten
| Rolle | Verantwortung in dieser Richtlinie |
|---|---|
| {{ROLE_IT_LEAD}} | Zonen, Zutritt, Betriebsmittel |
| {{ROLE_ISB}} | Vorgaben |
6. Überprüfung und Aktualisierung
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
7. Nachweise
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
8. Verwandte Dokumente
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- Weitere: {{LINK:R02}}, {{LINK:R06}}