Files
certvia/seed/isms-vorlagenpaket-v2/ISA-Mapping-Matrix.md
T
msolarczekandClaude Opus 4.8 eab16c861d Richtlinien-Update: 316 Anforderungen/45 Controls + Schutzbedarf-/TISAX-Schalter
Delta-Update des VDA-ISA-2027-Vorlagenpakets eingepflegt:

- Aktualisiertes Seed-Paket (ersetzt bisherigen Stand): 316 Anforderungen
  (122 MUSS · 132 SOLL · 43 HOCH · 19 SEHR HOCH) über 45 Controls; VA-01/VA-05
  jetzt enthalten (13 Verfahren vollständig). Beschädigte RACI-Tokens (VA-05/08/09/
  10/12/13) repariert. Importer: Umsetzungstext aus den .md-IMPL-Ankern extrahiert
  (mapping.json führt ihn nicht mehr), neue Obligation-Typen HOCH/SEHR HOCH.
- Neue Schutzbedarf-Flags (variables.schema): FLAG_HIGH_PROTECTION,
  FLAG_VERY_HIGH_PROTECTION, FLAG_ELEVATED_PROTECTION (abgeleitet). Render-Helper
  applyProtection: HIGH stets an, VERY_HIGH aus Global/Override, ELEVATED = HIGH||VH
  (nie manuell) — angewandt in Lese-, Bearbeiten-, Handbuch- und Coverage-Rendering.
- TISAX-Level-Schalter (AL2/AL3) zentral auf der Bibliothek (setGlobalTisaxLevel);
  AL2 = MUSS/SOLL/HOCH, AL3 = zusätzlich SEHR HOCH. Override je Richtlinie im
  Bearbeitungsmodus (setProtectionOverride, Feld protection_override); effektiver
  Wert = Dokument-Override sonst global.
- KPIs zeigen 316 Anforderungen mit Aufschlüsselung; Coverage/Badges für HOCH/SEHR
  HOCH; Control-Titel-Fallback.

Verifiziert: Import 316/45; Rendering rückstandsfrei über AL2/AL3 × Flag-Kombis;
Override R04→AL3 zeigt SEHR-HOCH-Inhalt, R02 (global AL2) nicht; global bleibt AL2.

Architektur-Hinweis: applyProtection kapselt das Level→Flags-Mapping, sodass die
globale Ebene später ohne Umbau zur TISAX-AL2/AL3-Auswahl wird (bereits so gebaut).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-08 11:23:07 +02:00

45 KiB

ISA-Mapping-Matrix - VDA ISA 2027 (Information Security)

Zentrale Zuordnung ISA-Control -> Richtlinie -> Einzelanforderungen über alle Schutzbedarf-Ebenen (MUSS/SOLL/HOCH/SEHR HOCH). Anforderungen 1:1 aus der ISA übernommen; Kopplung über mapping.json und Hidden-Anker. Verweise: {{LINK:NACHWEISREGISTER}}, {{LINK:BASELINE}}.

ISA Richtlinie MUSS SOLL HOCH SEHR HOCH Verfahren
1.1.1 {{LINK:L00}} Informationssicherheitsleitlinie 5 4 0 0 -
1.2.1 {{LINK:R01}} ISMS-Organisation und Rollen 6 0 0 0 -
1.2.2 {{LINK:R01}} ISMS-Organisation und Rollen 4 2 1 0 -
1.2.3 {{LINK:R01}} ISMS-Organisation und Rollen 1 3 1 0 -
1.3.1 {{LINK:R02}} Asset- und Klassifizierung 2 1 0 0 VA-08
1.3.2 {{LINK:R02}} Asset- und Klassifizierung 3 1 0 0 VA-08
1.3.3 {{LINK:R02}} Asset- und Klassifizierung 2 4 0 0 -
1.3.4 {{LINK:R02}} Asset- und Klassifizierung 2 5 0 1 -
1.4.1 {{LINK:R03}} Risikomanagement und Audit 4 4 0 0 VA-09
1.5.1 {{LINK:R03}} Risikomanagement und Audit 5 1 0 0 -
1.5.2 {{LINK:R03}} Risikomanagement und Audit 2 1 0 0 -
1.6.1 {{LINK:R04}} Incident, Notfall und Kontinuität 3 6 0 1 VA-01
1.6.2 {{LINK:R04}} Incident, Notfall und Kontinuität 3 3 5 1 VA-01
1.6.3 {{LINK:R04}} Incident, Notfall und Kontinuität 3 6 5 1 VA-02
2.1.1 {{LINK:R05}} Personalsicherheit und Awareness 3 2 0 0 -
2.1.2 {{LINK:R05}} Personalsicherheit und Awareness 2 3 0 0 -
2.1.3 {{LINK:R05}} Personalsicherheit und Awareness 1 6 0 0 VA-12
2.1.4 {{LINK:R06}} Mobiles Arbeiten und mobile Geräte 1 2 1 0 -
3.1.1 {{LINK:R07}} Physische Sicherheit 3 5 1 0 -
3.1.4 {{LINK:R06}} Mobiles Arbeiten und mobile Geräte 1 1 1 0 -
4.1.1 {{LINK:R08}} Identitäts- und Zugriffsmanagement 1 1 1 0 VA-03
4.1.2 {{LINK:R08}} Identitäts- und Zugriffsmanagement 2 3 1 1 -
4.1.3 {{LINK:R08}} Identitäts- und Zugriffsmanagement 7 10 0 0 VA-03
4.2.1 {{LINK:R08}} Identitäts- und Zugriffsmanagement 2 5 1 2 VA-03
5.1.1 {{LINK:R09}} Kryptografie und Übertragung 1 1 1 0 VA-07
5.1.2 {{LINK:R09}} Kryptografie und Übertragung 3 3 1 1 VA-07
5.2.1 {{LINK:R10}} Betriebssicherheit 1 4 1 0 VA-04
5.2.2 {{LINK:R10}} Betriebssicherheit 2 1 0 0 -
5.2.3 {{LINK:R10}} Betriebssicherheit 2 8 0 0 -
5.2.4 {{LINK:R10}} Betriebssicherheit 5 3 2 1 VA-13
5.2.5 {{LINK:R10}} Betriebssicherheit 3 3 0 0 VA-04, VA-06
5.2.6 {{LINK:R10}} Betriebssicherheit 5 3 1 1 VA-06
5.2.7 {{LINK:R10}} Betriebssicherheit 2 2 1 0 -
5.2.8 {{LINK:R04}} Incident, Notfall und Kontinuität 2 3 7 3 VA-02
5.2.9 {{LINK:R10}} Betriebssicherheit 2 1 2 3 VA-05
5.3.1 {{LINK:R11}} Sichere Beschaffung und Entwicklung 4 5 0 1 -
5.3.2 {{LINK:R11}} Sichere Beschaffung und Entwicklung 1 3 1 0 -
5.3.3 {{LINK:R11}} Sichere Beschaffung und Entwicklung 0 1 0 0 -
5.3.4 {{LINK:R12}} Cloud-, KI- und externe IT-Dienste 1 1 0 0 VA-11
5.3.4-KI {{LINK:R12}} Cloud-, KI- und externe IT-Dienste 3 1 0 0 VA-11
6.1.1 {{LINK:R13}} Lieferanten- und Dienstleistersteuerung 3 2 3 2 VA-10
6.1.2 {{LINK:R13}} Lieferanten- und Dienstleistersteuerung 4 5 0 0 VA-10
6.1.3 {{LINK:R13}} Lieferanten- und Dienstleistersteuerung 5 2 5 0 VA-10
7.1.1 {{LINK:R14}} Compliance und Datenschutz 2 1 0 0 -
7.1.2 {{LINK:R14}} Compliance und Datenschutz 3 0 0 0 -

Summe: 316 Anforderungen (MUSS 122, SOLL 132, HOCH 43, SEHR HOCH 19) — davon 312 1:1 aus VDA ISA und 4 kundenspezifische Ergänzung (KI). Controls: 45.

3.1.2 in ISA 2027 als 'Superseded by 1.6.3, 5.2.8 und 5.2.9' entfallen - abgedeckt über {{LINK:R04}} und {{LINK:R10}}.

Detailzuordnung je Anforderung

ID Ebene Richtlinie Anforderung (Kurz) Bedingung
1.1.1-M1 MUSS L00 Die Anforderungen der Informationssicherheit sind bestimmt, dokumentiert und an den Zielen... -
1.1.1-M2 MUSS L00 Eine Leitlinie existiert und ist durch die Leitung der Organisation genehmigt. -
1.1.1-M3 MUSS L00 Die Leitlinie benennt Ziele und die Bedeutung der Informationssicherheit innerhalb der Org... -
1.1.1-M4 MUSS L00 Die Leitlinien werden den Beschäftigten in geeigneter Form zur Verfügung gestellt (z. B. I... -
1.1.1-M5 MUSS L00 Beschäftigte und externe Geschäftspartner werden über für sie relevante Änderungen informi... -
1.1.1-S1 SOLL L00 Die Informationssicherheitsanforderungen basieren auf der Strategie der Organisation; Gese... FLAG_INCLUDE_SHOULD
1.1.1-S2 SOLL L00 Die Leitlinie benennt Konsequenzen bei Nichteinhaltung. FLAG_INCLUDE_SHOULD
1.1.1-S3 SOLL L00 Weitere relevante Sicherheitsrichtlinien sind etabliert. FLAG_INCLUDE_SHOULD
1.1.1-S4 SOLL L00 Regelmäßige Überprüfung und ggf. Überarbeitung der Richtlinien sind etabliert. FLAG_INCLUDE_SHOULD
1.2.1-M1 MUSS R01 Der Geltungsbereich des ISMS (die durch das ISMS gesteuerte Organisation) ist definiert. -
1.2.1-M2 MUSS R01 Die Anforderungen der Organisation an das ISMS sind bestimmt. -
1.2.1-M3 MUSS R01 Die Organisationsleitung hat das ISMS beauftragt und genehmigt. -
1.2.1-M4 MUSS R01 Das ISMS stellt der Organisationsleitung geeignete Mittel zur Überwachung und Steuerung be... -
1.2.1-M5 MUSS R01 Die anwendbaren Controls sind bestimmt (z. B. ISO-27001-Anwendbarkeitserklärung oder ausge... -
1.2.1-M6 MUSS R01 Die Wirksamkeit des ISMS wird regelmäßig durch die Leitung überprüft. -
1.2.2-M1 MUSS R01 Verantwortlichkeiten für Informationssicherheit sind definiert, dokumentiert und zugewiese... -
1.2.2-M2 MUSS R01 Die verantwortlichen Beschäftigten sind definiert, qualifiziert und für ihre Aufgabe befäh... -
1.2.2-M3 MUSS R01 Die erforderlichen Ressourcen stehen zur Verfügung. -
1.2.2-M4 MUSS R01 Die Ansprechpartner sind innerhalb der Organisation und relevanten Geschäftspartnern bekan... -
1.2.2-S1 SOLL R01 Es besteht eine Definition und Dokumentation einer angemessenen Informationssicherheitsstr... FLAG_INCLUDE_SHOULD
1.2.2-S2 SOLL R01 Sicherheitsrelevante Rollen, die nicht Teil des ISMS, aber für die Informationssicherheit ... FLAG_INCLUDE_SHOULD
1.2.2-H1 HOCH R01 Eine angemessene organisatorische Trennung von Verantwortlichkeiten ist etabliert, um Inte... FLAG_HIGH_PROTECTION
1.2.3-M1 MUSS R01 Projekte werden unter Berücksichtigung der Informationssicherheitsanforderungen klassifizi... -
1.2.3-S1 SOLL R01 Verfahren und Kriterien für die Klassifizierung von Projekten sind dokumentiert. FLAG_INCLUDE_SHOULD
1.2.3-S2 SOLL R01 In einer frühen Projektphase wird eine Risikobewertung nach dem definierten Verfahren durc... FLAG_INCLUDE_SHOULD
1.2.3-S3 SOLL R01 Für identifizierte Informationssicherheitsrisiken werden Maßnahmen abgeleitet und im Proje... FLAG_INCLUDE_SHOULD
1.2.3-H1 HOCH R01 Die abgeleiteten Maßnahmen werden während des Projekts regelmäßig überprüft und bei Änderu... FLAG_HIGH_PROTECTION
1.3.1-M1 MUSS R02 Informationswerte und weitere sicherheitsrelevante Assets der Organisation sind identifizi... -
1.3.1-M2 MUSS R02 Die unterstützenden Assets, die die Informationswerte verarbeiten, sind identifiziert und ... -
1.3.1-S1 SOLL R02 Ein Katalog der relevanten Informationswerte existiert; dabei werden die einschlägigen Asp... FLAG_INCLUDE_SHOULD
1.3.2-M1 MUSS R02 Ein konsistentes Schema zur Klassifizierung von Informationswerten hinsichtlich des Schutz... -
1.3.2-M2 MUSS R02 Die Bewertung der identifizierten Informationswerte erfolgt nach den definierten Kriterien... -
1.3.2-M3 MUSS R02 Vorgaben zur Handhabung unterstützender Assets (z. B. Kennzeichnung, Nutzung, Transport, S... -
1.3.2-S1 SOLL R02 Die Schutzziele Integrität und Verfügbarkeit werden berücksichtigt. FLAG_INCLUDE_SHOULD
1.3.3-M1 MUSS R02 Externe IT-Dienste werden nicht ohne ausdrückliche Bewertung und Umsetzung der Information... -
1.3.3-M2 MUSS R02 Die externen IT-Dienste sind mit dem Schutzbedarf der verarbeiteten Informationswerte abge... -
1.3.3-S1 SOLL R02 Anforderungen an Beschaffung, Inbetriebnahme und Freigabe im Zusammenhang mit der Nutzung ... FLAG_INCLUDE_SHOULD
1.3.3-S2 SOLL R02 Ein Verfahren zur Freigabe unter Berücksichtigung des Schutzbedarfs ist etabliert. FLAG_INCLUDE_SHOULD
1.3.3-S3 SOLL R02 Externe IT-Dienste und ihre Freigabe sind dokumentiert. FLAG_INCLUDE_SHOULD
1.3.3-S4 SOLL R02 Es wird regelmäßig überprüft, dass nur freigegebene externe IT-Dienste genutzt werden. FLAG_INCLUDE_SHOULD
1.3.4-M1 MUSS R02 Software wird vor Installation oder Nutzung freigegeben; dabei werden die einschlägigen As... -
1.3.4-M2 MUSS R02 Die Softwarefreigabe gilt auch für Spezialsoftware wie Wartungswerkzeuge. -
1.3.4-S1 SOLL R02 Die zu verwaltenden Softwarearten (Firmware, Betriebssysteme, Anwendungen, Bibliotheken, G... FLAG_INCLUDE_SHOULD
1.3.4-S2 SOLL R02 Repositorys der verwalteten Software existieren. FLAG_INCLUDE_SHOULD
1.3.4-S3 SOLL R02 Die Software-Repositorys sind gegen unbefugte Manipulation geschützt. FLAG_INCLUDE_SHOULD
1.3.4-S4 SOLL R02 Die Freigabe von Software wird regelmäßig überprüft. FLAG_INCLUDE_SHOULD
1.3.4-S5 SOLL R02 Softwareversionen und Patch-Stände sind bekannt. FLAG_INCLUDE_SHOULD
1.3.4-V1 SEHR HOCH R02 Zusätzliche Anforderungen an die Softwarenutzung (z. B. Kontroll-/Überwachungsbedarf der N... FLAG_VERY_HIGH_PROTECTION
1.4.1-M1 MUSS R03 Risikobewertungen werden regelmäßig und anlassbezogen durchgeführt. -
1.4.1-M2 MUSS R03 Informationssicherheitsrisiken werden angemessen bewertet (z. B. Eintrittswahrscheinlichke... -
1.4.1-M3 MUSS R03 Informationssicherheitsrisiken werden dokumentiert. -
1.4.1-M4 MUSS R03 Jedem Informationssicherheitsrisiko ist ein Verantwortlicher (Risk Owner) zugeordnet, der ... -
1.4.1-S1 SOLL R03 Ein Verfahren zur Identifikation, Bewertung und Behandlung von Sicherheitsrisiken ist vorh... FLAG_INCLUDE_SHOULD
1.4.1-S2 SOLL R03 Kriterien für Bewertung und Behandlung von Sicherheitsrisiken existieren. FLAG_INCLUDE_SHOULD
1.4.1-S3 SOLL R03 Maßnahmen zur Risikobehandlung und ihre Verantwortlichen sind festgelegt und dokumentiert;... FLAG_INCLUDE_SHOULD
1.4.1-S4 SOLL R03 Bei Änderungen des Umfelds (z. B. Organisationsstruktur, Standort, Regularien) erfolgt zei... FLAG_INCLUDE_SHOULD
1.5.1-M1 MUSS R03 Die Einhaltung der Richtlinien wird organisationsweit überprüft. -
1.5.1-M2 MUSS R03 Informationssicherheitsrichtlinien und -verfahren werden regelmäßig überprüft. -
1.5.1-M3 MUSS R03 Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt. -
1.5.1-M4 MUSS R03 Die Einhaltung von Informationssicherheitsanforderungen (z. B. technische Vorgaben) wird r... -
1.5.1-M5 MUSS R03 Die Ergebnisse der durchgeführten Überprüfungen werden aufgezeichnet und aufbewahrt. -
1.5.1-S1 SOLL R03 Ein Plan für Inhalt und Rahmenbedingungen (Zeitplan, Umfang, Controls) der durchzuführende... FLAG_INCLUDE_SHOULD
1.5.2-M1 MUSS R03 Informationssicherheitsüberprüfungen werden durch eine unabhängige und kompetente Stelle r... -
1.5.2-M2 MUSS R03 Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt. -
1.5.2-S1 SOLL R03 Die Ergebnisse durchgeführter Überprüfungen werden dokumentiert und der Organisationsleitu... FLAG_INCLUDE_SHOULD
1.6.1-M1 MUSS R04 Eine Definition für ein meldepflichtiges Sicherheitsereignis oder eine Beobachtung existie... -
1.6.1-M2 MUSS R04 Angemessene, risikoorientierte Mechanismen zur Meldung von Sicherheitsereignissen sind def... -
1.6.1-M3 MUSS R04 Angemessene Kanäle zur Kommunikation mit Meldenden existieren. -
1.6.1-S1 SOLL R04 Eine gemeinsame Anlaufstelle für die Ereignismeldung existiert. FLAG_INCLUDE_SHOULD
1.6.1-S2 SOLL R04 Verschiedene Meldekanäle je nach wahrgenommener Schwere (Echtzeit für gravierende Ereignis... FLAG_INCLUDE_SHOULD
1.6.1-S3 SOLL R04 Beschäftigte sind verpflichtet und geschult, relevante Ereignisse zu melden. FLAG_INCLUDE_SHOULD
1.6.1-S4 SOLL R04 Sicherheitsereignisse können auch durch Externe gemeldet werden; die einschlägigen Aspekte... FLAG_INCLUDE_SHOULD
1.6.1-S5 SOLL R04 Der Mechanismus und die Information, wie Vorfälle gemeldet werden, sind für alle relevante... FLAG_INCLUDE_SHOULD
1.6.1-S6 SOLL R04 Ein Rückmeldeverfahren an die Meldenden ist etabliert. FLAG_INCLUDE_SHOULD
1.6.1-V1 SEHR HOCH R04 Tests und Übungen der Ereignis- und Beobachtungsmeldung werden regelmäßig durchgeführt. (C... FLAG_VERY_HIGH_PROTECTION
1.6.2-M1 MUSS R04 Gemeldete Ereignisse werden ohne unangemessene Verzögerung bearbeitet. -
1.6.2-M2 MUSS R04 Eine angemessene Reaktion auf gemeldete Sicherheitsereignisse ist sichergestellt. -
1.6.2-M3 MUSS R04 Lessons Learned fließen in die kontinuierliche Verbesserung ein. -
1.6.2-S1 SOLL R04 Gemeldete Ereignisse werden bei der Bearbeitung kategorisiert (z. B. Personal, physisch, C... FLAG_INCLUDE_SHOULD
1.6.2-S2 SOLL R04 Verantwortlichkeiten für die Behandlung von Ereignissen je Kategorie sind definiert und zu... FLAG_INCLUDE_SHOULD
1.6.2-S3 SOLL R04 Eine Strategie zur Meldung potenziell strafrechtlich relevanter Aspekte an zuständige Behö... FLAG_INCLUDE_SHOULD
1.6.2-H1 HOCH R04 Maximale Reaktionszeiten je Klasse, Kategorie und Schwere sind definiert. (C, I, A) FLAG_HIGH_PROTECTION
1.6.2-H2 HOCH R04 Nicht prioritätsgerecht bearbeitete Ereignisse werden eskaliert; die einschlägigen Aspekte... FLAG_HIGH_PROTECTION
1.6.2-H3 HOCH R04 Gesetzliche, regulatorische und vertragliche Meldepflichten sowie zugehörige Kontaktinform... FLAG_HIGH_PROTECTION
1.6.2-H4 HOCH R04 Eine Kommunikationsstrategie für sicherheitsrelevante Ereignisse existiert; die einschlägi... FLAG_HIGH_PROTECTION
1.6.2-H5 HOCH R04 Verfahren zur Reaktion auf Sicherheitsvorfälle bei Lieferanten sind etabliert; die einschl... FLAG_HIGH_PROTECTION
1.6.2-V1 SEHR HOCH R04 Die Behandlung von Ereignissen unterschiedlicher Kategorien und Prioritäten wird regelmäßi... FLAG_VERY_HIGH_PROTECTION
1.6.3-M1 MUSS R04 Ein angemessener Plan zur Reaktion auf und Bewältigung von Krisensituationen existiert und... -
1.6.3-M2 MUSS R04 Verantwortlichkeiten und Befugnisse für das Krisenmanagement sind definiert, dokumentiert ... -
1.6.3-M3 MUSS R04 Die verantwortlichen Beschäftigten sind definiert und für ihre Aufgabe qualifiziert. -
1.6.3-S1 SOLL R04 Methoden zur Erkennung von Krisensituationen sind etabliert; allgemeine Anzeichen und spez... FLAG_INCLUDE_SHOULD
1.6.3-S2 SOLL R04 Ein Verfahren zur Auslösung und/oder Eskalation des Krisenmanagements ist vorhanden. FLAG_INCLUDE_SHOULD
1.6.3-S3 SOLL R04 Strategische Ziele und ihre Priorität in Krisensituationen sind definiert und relevantem P... FLAG_INCLUDE_SHOULD
1.6.3-S4 SOLL R04 Ein Krisenstab ist definiert und genehmigt. FLAG_INCLUDE_SHOULD
1.6.3-S5 SOLL R04 Krisenrichtlinien und -verfahren sind definiert und genehmigt. FLAG_INCLUDE_SHOULD
1.6.3-S6 SOLL R04 Die Krisenplanung wird regelmäßig überprüft und aktualisiert. FLAG_INCLUDE_SHOULD
1.6.3-H1 HOCH R04 Relevante unterschiedliche potenzielle Krisenszenarien sind identifiziert. FLAG_HIGH_PROTECTION
1.6.3-H2 HOCH R04 Notwendige Ressourcen und Informationen zur Krisenbewältigung (z. B. Kommunikationsinfrast... FLAG_HIGH_PROTECTION
1.6.3-H3 HOCH R04 Eine Kommunikationsstrategie für Krisensituationen existiert. (A) FLAG_HIGH_PROTECTION
1.6.3-H4 HOCH R04 Effizienz, Durchführbarkeit und Angemessenheit der Krisenplanung werden regelmäßig bewerte... FLAG_HIGH_PROTECTION
1.6.3-H5 HOCH R04 Stichprobenbasierte Tests der Krisenplanung werden durchgeführt (z. B. Simulation, Tableto... FLAG_HIGH_PROTECTION
1.6.3-V1 SEHR HOCH R04 Krisenübungen und Simulationen unter Einbindung aller relevanten Personen, einschließlich ... FLAG_VERY_HIGH_PROTECTION
2.1.1-M1 MUSS R05 Sensible Arbeitsbereiche und Tätigkeiten sind bestimmt. -
2.1.1-M2 MUSS R05 Die Anforderungen an Beschäftigte hinsichtlich ihrer Stellenprofile sind bestimmt und erfü... -
2.1.1-M3 MUSS R05 Die Identität potenzieller Beschäftigter wird verifiziert (z. B. Prüfung von Ausweisdokume... -
2.1.1-S1 SOLL R05 Die persönliche Eignung potenzieller Beschäftigter wird mit einfachen Methoden überprüft (... FLAG_INCLUDE_SHOULD
2.1.1-S2 SOLL R05 Eine erweiterte Eignungsprüfung abhängig vom Arbeitsbereich und der Tätigkeit wird durchge... FLAG_INCLUDE_SHOULD
2.1.2-M1 MUSS R05 Eine Vertraulichkeitsverpflichtung ist in Kraft. -
2.1.2-M2 MUSS R05 Eine Verpflichtung zur Einhaltung der Informationssicherheitsrichtlinien ist in Kraft. -
2.1.2-S1 SOLL R05 Eine über den Arbeitsvertrag hinausgehende Vertraulichkeitsverpflichtung ist in Kraft. FLAG_INCLUDE_SHOULD
2.1.2-S2 SOLL R05 Informationssicherheitsaspekte werden in den Arbeitsverträgen der Beschäftigten berücksich... FLAG_INCLUDE_SHOULD
2.1.2-S3 SOLL R05 Ein Verfahren zum Umgang mit Verstößen gegen diese Verpflichtungen ist beschrieben. FLAG_INCLUDE_SHOULD
2.1.3-M1 MUSS R05 Beschäftigte werden geschult und sensibilisiert. -
2.1.3-S1 SOLL R05 Ein Konzept für Sensibilisierung und Schulung der Beschäftigten ist erstellt. FLAG_INCLUDE_SHOULD
2.1.3-S2 SOLL R05 Zielgruppen für Schulungs- und Sensibilisierungsmaßnahmen (z. B. Führungskräfte, Administr... FLAG_INCLUDE_SHOULD
2.1.3-S3 SOLL R05 Das Konzept ist durch die verantwortliche Leitung genehmigt. FLAG_INCLUDE_SHOULD
2.1.3-S4 SOLL R05 Schulungs- und Sensibilisierungsmaßnahmen werden regelmäßig und anlassbezogen durchgeführt... FLAG_INCLUDE_SHOULD
2.1.3-S5 SOLL R05 Die Teilnahme an Schulungs- und Sensibilisierungsmaßnahmen wird dokumentiert. FLAG_INCLUDE_SHOULD
2.1.3-S6 SOLL R05 Ansprechpartner für Informationssicherheit sind den Beschäftigten bekannt. FLAG_INCLUDE_SHOULD
2.1.4-M1 MUSS R06 Die Anforderungen an mobiles Arbeiten sind bestimmt und erfüllt; dabei werden die einschlä... -
2.1.4-S1 SOLL R06 Die einschlägigen Aspekte des mobilen Arbeitens werden berücksichtigt. FLAG_INCLUDE_SHOULD
2.1.4-S2 SOLL R06 Sensibilisierung der Beschäftigten. FLAG_INCLUDE_SHOULD
2.1.4-H1 HOCH R06 Schutzmaßnahmen gegen Abhören und Einsehen sind umgesetzt. (C) FLAG_HIGH_PROTECTION
3.1.1-M1 MUSS R07 Ein Sicherheitszonenkonzept einschließlich zugehöriger Schutzmaßnahmen auf Basis der Anfor... -
3.1.1-M2 MUSS R07 Die definierten Schutzmaßnahmen sind umgesetzt. -
3.1.1-M3 MUSS R07 Der Verhaltenskodex für Sicherheitszonen ist allen beteiligten Personen bekannt. -
3.1.1-S1 SOLL R07 Verfahren für die Vergabe und den Entzug von Zutrittsrechten sind etabliert. FLAG_INCLUDE_SHOULD
3.1.1-S2 SOLL R07 Richtlinien für das Besuchermanagement (einschließlich Registrierung und Begleitung von Be... FLAG_INCLUDE_SHOULD
3.1.1-S3 SOLL R07 Richtlinien für das Mitführen und Nutzen mobiler IT-Geräte und Datenträger (z. B. Registri... FLAG_INCLUDE_SHOULD
3.1.1-S4 SOLL R07 Netzwerk-/Infrastrukturkomponenten (eigene oder Kundennetze) sind gegen unbefugten Zugriff... FLAG_INCLUDE_SHOULD
3.1.1-S5 SOLL R07 Externe Liegenschaften zur Speicherung/Verarbeitung von Informationswerten sind im Zonenko... FLAG_INCLUDE_SHOULD
3.1.1-H1 HOCH R07 Schutzmaßnahmen gegen einfaches Abhören und Einsehen sind umgesetzt. (C) FLAG_HIGH_PROTECTION
3.1.4-M1 MUSS R06 Die Anforderungen an mobile IT-Geräte und mobile Datenträger sind bestimmt und erfüllt; da... -
3.1.4-S1 SOLL R06 Registrierung der IT-Geräte. FLAG_INCLUDE_SHOULD
3.1.4-H1 HOCH R06 Generelle Verschlüsselung mobiler Datenträger bzw. der darauf gespeicherten Informationswe... FLAG_HIGH_PROTECTION
4.1.1-M1 MUSS R08 Die Anforderungen an den Umgang mit Identifikationsmitteln über den gesamten Lebenszyklus ... -
4.1.1-S1 SOLL R08 Identifikationsmittel können nur unter kontrollierten Bedingungen erstellt werden. FLAG_INCLUDE_SHOULD
4.1.1-H1 HOCH R08 Eine Strategie zur Sperrung oder Ungültigmachung von Identifikationsmitteln im Verlustfall... FLAG_HIGH_PROTECTION
4.1.2-M1 MUSS R08 Die Verfahren zur Benutzerauthentifizierung sind auf Basis einer Risikobewertung ausgewähl... -
4.1.2-M2 MUSS R08 Verfahren zur Benutzerauthentifizierung nach dem Stand der Technik werden angewandt. -
4.1.2-S1 SOLL R08 Die Authentifizierungsverfahren sind auf Basis der geschäftlichen und sicherheitsrelevante... FLAG_INCLUDE_SHOULD
4.1.2-S2 SOLL R08 Benutzer werden mindestens durch starke Passwörter nach bewährten und anerkannten Praktike... FLAG_INCLUDE_SHOULD
4.1.2-S3 SOLL R08 Für privilegierte Benutzerkonten werden höherwertige Verfahren genutzt (z. B. Privileged A... FLAG_INCLUDE_SHOULD
4.1.2-H1 HOCH R08 Abhängig von der Risikobewertung sind Authentifizierung und Zugangskontrolle durch ergänze... FLAG_HIGH_PROTECTION
4.1.2-V1 SEHR HOCH R08 Vor dem Zugriff auf Daten mit sehr hohem Schutzbedarf werden Benutzer mittels starker Auth... FLAG_VERY_HIGH_PROTECTION
4.1.3-M1 MUSS R08 Das Erstellen, Ändern und Löschen von Benutzerkonten wird durchgeführt. -
4.1.3-M2 MUSS R08 Eindeutige und personalisierte Benutzerkonten werden verwendet. -
4.1.3-M3 MUSS R08 Die Nutzung von Sammelkonten ist geregelt (z. B. beschränkt auf Fälle, in denen Nachvollzi... -
4.1.3-M4 MUSS R08 Benutzerkonten werden unmittelbar nach dem Ausscheiden des Nutzers deaktiviert (z. B. bei ... -
4.1.3-M5 MUSS R08 Benutzerkonten werden regelmäßig überprüft. -
4.1.3-M6 MUSS R08 Die Anmeldeinformationen werden dem Nutzer auf sichere Weise bereitgestellt. -
4.1.3-M7 MUSS R08 Eine Richtlinie zum Umgang mit Anmeldeinformationen ist definiert und umgesetzt; dabei wer... -
4.1.3-S1 SOLL R08 Ein Basiskonto mit minimalen Zugriffsrechten und Funktionalitäten existiert und wird genut... FLAG_INCLUDE_SHOULD
4.1.3-S10 SOLL R08 Interaktive Anmeldung für Dienstkonten (technische Konten) wird technisch verhindert. FLAG_INCLUDE_SHOULD
4.1.3-S2 SOLL R08 Vom Hersteller vorkonfigurierte Standardkonten und -passwörter sind deaktiviert (z. B. Spe... FLAG_INCLUDE_SHOULD
4.1.3-S3 SOLL R08 Benutzerkonten werden durch die verantwortliche Stelle erstellt oder autorisiert. FLAG_INCLUDE_SHOULD
4.1.3-S4 SOLL R08 Das Erstellen von Benutzerkonten unterliegt einem Genehmigungsprozess (Vier-Augen-Prinzip)... FLAG_INCLUDE_SHOULD
4.1.3-S5 SOLL R08 Benutzerkonten von Dienstleistern werden nach Abschluss ihrer Aufgabe deaktiviert. FLAG_INCLUDE_SHOULD
4.1.3-S6 SOLL R08 Fristen für das Deaktivieren und Löschen von Benutzerkonten sind definiert. FLAG_INCLUDE_SHOULD
4.1.3-S7 SOLL R08 Die Verwendung von Standardpasswörtern wird technisch verhindert. FLAG_INCLUDE_SHOULD
4.1.3-S8 SOLL R08 Bei starker Authentifizierung ist die Nutzung des Mediums (z. B. Besitzfaktor) sicher. FLAG_INCLUDE_SHOULD
4.1.3-S9 SOLL R08 Benutzerkonten werden regelmäßig überprüft; dies umfasst auch Konten in IT-Systemen von Ku... FLAG_INCLUDE_SHOULD
4.2.1-M1 MUSS R08 Die Anforderungen an die Verwaltung von Zugriffsrechten (Autorisierung) sind bestimmt und ... -
4.2.1-M2 MUSS R08 Die für normale und privilegierte Benutzerkonten sowie technische Konten vergebenen Zugrif... -
4.2.1-S1 SOLL R08 Strategien zur Autorisierung von Zugriffen auf Informationen sind vorbereitet. FLAG_INCLUDE_SHOULD
4.2.1-S2 SOLL R08 Autorisierungsrollen werden verwendet. FLAG_INCLUDE_SHOULD
4.2.1-S3 SOLL R08 Rechte werden nach dem Need-to-use-Prinzip und gemäß Rolle und/oder Verantwortungsbereich ... FLAG_INCLUDE_SHOULD
4.2.1-S4 SOLL R08 Normale Benutzerkonten erhalten keine privilegierten Zugriffsrechte. FLAG_INCLUDE_SHOULD
4.2.1-S5 SOLL R08 Die Zugriffsrechte des Nutzers werden nach Änderung seiner Verantwortlichkeiten aktualisie... FLAG_INCLUDE_SHOULD
4.2.1-H1 HOCH R08 Die Zugriffsrechte werden durch den verantwortlichen internen Information Officer genehmig... FLAG_HIGH_PROTECTION
4.2.1-V1 SEHR HOCH R08 Informationen werden auf Inhaltsebene (z. B. Dateiebene) verschlüsselt gespeichert, um unb... FLAG_VERY_HIGH_PROTECTION
4.2.1-V2 SEHR HOCH R08 Bestehende Zugriffsrechte werden in kürzeren Abständen (z. B. quartalsweise) überprüft. (C... FLAG_VERY_HIGH_PROTECTION
5.1.1-M1 MUSS R09 Alle eingesetzten kryptografischen Verfahren (z. B. Verschlüsselung, Signatur, Hash-Algori... -
5.1.1-S1 SOLL R09 Ein Konzept für den Einsatz von Kryptografie ist definiert und umgesetzt; dabei werden die... FLAG_INCLUDE_SHOULD
5.1.1-H1 HOCH R09 Anforderungen an die Schlüsselhoheit (insbesondere bei externer Verarbeitung) sind bestimm... FLAG_HIGH_PROTECTION
5.1.2-M1 MUSS R09 Die zur Informationsübertragung genutzten Netzdienste sind identifiziert und dokumentiert. -
5.1.2-M2 MUSS R09 Richtlinien und Verfahren entsprechend den Klassifizierungsanforderungen für die Nutzung v... -
5.1.2-M3 MUSS R09 Maßnahmen zum Schutz übertragener Inhalte gegen unbefugten Zugriff sind umgesetzt. -
5.1.2-S1 SOLL R09 Maßnahmen zur Sicherstellung korrekter Adressierung und korrekter Informationsübertragung ... FLAG_INCLUDE_SHOULD
5.1.2-S2 SOLL R09 Elektronischer Datenaustausch erfolgt mittels Inhalts- oder Transportverschlüsselung entsp... FLAG_INCLUDE_SHOULD
5.1.2-S3 SOLL R09 Fernzugriffsverbindungen zum Netzwerk der Organisation verfügen über angemessene Sicherhei... FLAG_INCLUDE_SHOULD
5.1.2-H1 HOCH R09 Informationen werden verschlüsselt übertragen (mindestens Transportverschlüsselung) oder d... FLAG_HIGH_PROTECTION
5.1.2-V1 SEHR HOCH R09 Informationen werden inhaltsverschlüsselt übertragen. (C) FLAG_VERY_HIGH_PROTECTION
5.2.1-M1 MUSS R10 Informationssicherheitsanforderungen für Änderungen an Organisation, Geschäftsprozessen un... -
5.2.1-S1 SOLL R10 Ein formales Genehmigungsverfahren ist etabliert. FLAG_INCLUDE_SHOULD
5.2.1-S2 SOLL R10 Die möglichen Auswirkungen von Änderungen auf die Informationssicherheit werden bewertet. FLAG_INCLUDE_SHOULD
5.2.1-S3 SOLL R10 Änderungen mit Auswirkung auf die Informationssicherheit werden geplant und getestet. FLAG_INCLUDE_SHOULD
5.2.1-S4 SOLL R10 Verfahren zum Rückfall (Fallback) in Fehlerfällen werden berücksichtigt. FLAG_INCLUDE_SHOULD
5.2.1-H1 HOCH R10 Die Einhaltung der Informationssicherheitsanforderungen wird während und nach den Änderung... FLAG_HIGH_PROTECTION
5.2.2-M1 MUSS R10 Die IT-Systeme wurden einer Risikobewertung unterzogen, um die Notwendigkeit ihrer Trennun... -
5.2.2-M2 MUSS R10 Eine Segmentierung ist auf Basis der Ergebnisse der Risikoanalyse umgesetzt. -
5.2.2-S1 SOLL R10 Die Anforderungen an Entwicklungs- und Testumgebungen sind bestimmt und erfüllt; dabei wer... FLAG_INCLUDE_SHOULD
5.2.3-M1 MUSS R10 Anforderungen zum Schutz vor Schadsoftware sind bestimmt. -
5.2.3-M2 MUSS R10 Technische und organisatorische Maßnahmen zum Schutz vor Schadsoftware sind definiert und ... -
5.2.3-S1 SOLL R10 Unnötige Netzwerkdienste sind deaktiviert. FLAG_INCLUDE_SHOULD
5.2.3-S2 SOLL R10 Der Zugriff auf Netzwerkdienste ist durch geeignete Schutzmaßnahmen auf das Notwendige bes... FLAG_INCLUDE_SHOULD
5.2.3-S3 SOLL R10 Schutzsoftware gegen Schadsoftware ist installiert und wird regelmäßig automatisch aktuali... FLAG_INCLUDE_SHOULD
5.2.3-S4 SOLL R10 Empfangene Dateien und Software werden vor der Ausführung automatisch auf Schadsoftware ge... FLAG_INCLUDE_SHOULD
5.2.3-S5 SOLL R10 Der gesamte Datenbestand aller Systeme wird regelmäßig auf Schadsoftware geprüft. FLAG_INCLUDE_SHOULD
5.2.3-S6 SOLL R10 Über zentrale Gateways übertragene Daten (z. B. E-Mail, Internet, Fremdnetze) werden autom... FLAG_INCLUDE_SHOULD
5.2.3-S7 SOLL R10 Maßnahmen, die verhindern, dass Schutzsoftware durch Nutzer deaktiviert oder verändert wir... FLAG_INCLUDE_SHOULD
5.2.3-S8 SOLL R10 Für IT-Systeme ohne Schutzsoftware sind alternative Maßnahmen umgesetzt (z. B. besondere R... FLAG_INCLUDE_SHOULD
5.2.4-M1 MUSS R10 Informationssicherheitsanforderungen an den Umgang mit Ereignisprotokollen sind bestimmt u... -
5.2.4-M2 MUSS R10 Sicherheitsrelevante Anforderungen an die Protokollierung von Aktivitäten von Administrato... -
5.2.4-M3 MUSS R10 Die eingesetzten IT-Systeme werden hinsichtlich der Notwendigkeit der Protokollierung bewe... -
5.2.4-M4 MUSS R10 Bei Nutzung externer IT-Dienste werden Informationen zu den Überwachungsmöglichkeiten eing... -
5.2.4-M5 MUSS R10 Ereignisprotokolle werden regelmäßig auf Richtlinienverstöße und auffällige Probleme geprü... -
5.2.4-S1 SOLL R10 Ein Verfahren zur Eskalation relevanter Ereignisse an die verantwortliche Stelle ist defin... FLAG_INCLUDE_SHOULD
5.2.4-S2 SOLL R10 Ereignisprotokolle (Inhalt und Metadaten) sind gegen Veränderung geschützt (z. B. durch ei... FLAG_INCLUDE_SHOULD
5.2.4-S3 SOLL R10 Eine angemessene Überwachung und Aufzeichnung aller informationssicherheitsrelevanten Akti... FLAG_INCLUDE_SHOULD
5.2.4-H1 HOCH R10 Sicherheitsrelevante Anforderungen an den Umgang mit Ereignisprotokollen, z. B. vertraglic... FLAG_HIGH_PROTECTION
5.2.4-H2 HOCH R10 Ereignisse zu Auf- und Abbau von Fernzugriffssitzungen (z. B. Fernwartung) werden protokol... FLAG_HIGH_PROTECTION
5.2.4-V1 SEHR HOCH R10 Protokollierung jedes Zugriffs auf Daten mit sehr hohem Schutzbedarf, soweit technisch mac... FLAG_VERY_HIGH_PROTECTION
5.2.5-M1 MUSS R10 Informationen über technische Schwachstellen der eingesetzten IT-Systeme werden erhoben (z... -
5.2.5-M2 MUSS R10 Potenziell betroffene IT-Systeme und Software werden identifiziert und das durch die Schwa... -
5.2.5-M3 MUSS R10 Risiken aus Schwachstellen werden behandelt. -
5.2.5-S1 SOLL R10 Ein angemessenes Patch-Management ist definiert und umgesetzt (z. B. Patch-Test und -Insta... FLAG_INCLUDE_SHOULD
5.2.5-S2 SOLL R10 Risikominimierende Maßnahmen werden bei Bedarf umgesetzt. FLAG_INCLUDE_SHOULD
5.2.5-S3 SOLL R10 Die erfolgreiche Installation von Patches wird in geeigneter Weise verifiziert. FLAG_INCLUDE_SHOULD
5.2.6-M1 MUSS R10 Anforderungen an die Prüfung (Audit) von IT-Systemen oder -Diensten sind bestimmt. -
5.2.6-M2 MUSS R10 Der Umfang der Systemprüfung wird rechtzeitig festgelegt. -
5.2.6-M3 MUSS R10 System- oder Dienstprüfungen werden mit Betreiber und Nutzern der IT-Systeme/-Dienste abge... -
5.2.6-M4 MUSS R10 Die Ergebnisse von System-/Dienstprüfungen werden nachvollziehbar gespeichert und der zust... -
5.2.6-M5 MUSS R10 Aus den Ergebnissen werden Maßnahmen abgeleitet und in angemessener Frist umgesetzt. -
5.2.6-S1 SOLL R10 System- und Dienstprüfungen werden unter Berücksichtigung möglicher Sicherheitsrisiken (z.... FLAG_INCLUDE_SHOULD
5.2.6-S2 SOLL R10 Regelmäßige System- oder Dienstprüfungen werden durchgeführt; dabei werden die einschlägig... FLAG_INCLUDE_SHOULD
5.2.6-S3 SOLL R10 Innerhalb einer angemessenen Frist nach Abschluss der Prüfung wird ein Bericht erstellt. FLAG_INCLUDE_SHOULD
5.2.6-H1 HOCH R10 Für kritische IT-Systeme/-Dienste wurden zusätzliche Prüfanforderungen identifiziert und w... FLAG_HIGH_PROTECTION
5.2.6-V1 SEHR HOCH R10 IT-Systeme und -Dienste werden regelmäßig auf Schwachstellen gescannt. Für nicht scanbare ... FLAG_VERY_HIGH_PROTECTION
5.2.7-M1 MUSS R10 Anforderungen an das Management und die Steuerung von Netzwerken sind bestimmt und erfüllt... -
5.2.7-M2 MUSS R10 Anforderungen an die Netzsegmentierung sind bestimmt und erfüllt. -
5.2.7-S1 SOLL R10 Verfahren für das Management und die Steuerung von Netzwerken sind definiert. FLAG_INCLUDE_SHOULD
5.2.7-S2 SOLL R10 Für eine risikobasierte Netzsegmentierung werden die einschlägigen Aspekte berücksichtigt. FLAG_INCLUDE_SHOULD
5.2.7-H1 HOCH R10 Erweiterte Anforderungen an das Management und die Steuerung von Netzwerken sind bestimmt ... FLAG_HIGH_PROTECTION
5.2.8-M1 MUSS R04 Kritische IT-Dienste sind identifiziert und die Geschäftsauswirkung wird berücksichtigt. -
5.2.8-M2 MUSS R04 Anforderungen und Verantwortlichkeiten für Kontinuität und Wiederherstellung dieser IT-Die... -
5.2.8-S1 SOLL R04 Kritische IT-Systeme sind identifiziert; dabei werden die einschlägigen Aspekte berücksich... FLAG_INCLUDE_SHOULD
5.2.8-S2 SOLL R04 Eine Kontinuitätsplanung existiert und wird regelmäßig überprüft und aktualisiert. FLAG_INCLUDE_SHOULD
5.2.8-S3 SOLL R04 Die Kontinuitätsplanung umfasst mindestens (D)DoS-Angriffe, erfolgreiche Ransomware-Angrif... FLAG_INCLUDE_SHOULD
5.2.8-H1 HOCH R04 Die Kontinuitätsplanung enthält vordefinierte Zeitrahmen (Recovery Time Objective) für die... FLAG_HIGH_PROTECTION
5.2.8-H2 HOCH R04 Angemessene SLAs mit externen Dienstleistern entsprechend der Kontinuitätsplanung bestehen... FLAG_HIGH_PROTECTION
5.2.8-H3 HOCH R04 Die Kontinuitätspläne umfassen die Koordination vertraglich vereinbarter Kommunikation mit... FLAG_HIGH_PROTECTION
5.2.8-H4 HOCH R04 Die Kontinuitätsplanung wird regelmäßig getestet, inkl. vollständiger Wiederherstellung in... FLAG_HIGH_PROTECTION
5.2.8-H5 HOCH R04 Eine Backup- und Wiederherstellungsstrategie für kritische IT-Dienste und Informationen is... FLAG_HIGH_PROTECTION
5.2.8-H6 HOCH R04 Backups kritischer IT-Dienste und Informationen sind ausreichend gegen unbefugte Veränderu... FLAG_HIGH_PROTECTION
5.2.8-H7 HOCH R04 Backups kritischer IT-Dienste und Informationen sind ausreichend gegen unbefugten Zugriff ... FLAG_HIGH_PROTECTION
5.2.8-V1 SEHR HOCH R04 Die Kontinuitätsplanung ist mit den Kontinuitätsplänen relevanter externer Dienstleister a... FLAG_VERY_HIGH_PROTECTION
5.2.8-V2 SEHR HOCH R04 Die Fortführung wesentlicher Kern- und Geschäftsfunktionen mit minimalem oder keinem Verlu... FLAG_VERY_HIGH_PROTECTION
5.2.8-V3 SEHR HOCH R04 Die Kontinuitätsplanung wird regelmäßig getestet. Testszenarien, Ergebnisse und Lessons Le... FLAG_VERY_HIGH_PROTECTION
5.2.9-M1 MUSS R10 Backup-Konzepte existieren für relevante IT-Systeme. Angemessene Schutzmaßnahmen für Vertr... -
5.2.9-M2 MUSS R10 Wiederherstellungskonzepte existieren für relevante IT-Dienste. -
5.2.9-S1 SOLL R10 Für jeden relevanten IT-Dienst existiert ein Backup- und Wiederherstellungskonzept. Abhäng... FLAG_INCLUDE_SHOULD
5.2.9-H1 HOCH R10 Backup- und Wiederherstellungskonzepte werden methodisch in regelmäßigen Abständen überprü... FLAG_HIGH_PROTECTION
5.2.9-H2 HOCH R10 Die grundsätzliche Wiederherstellbarkeit wird berücksichtigt und getestet (z. B. Stichprob... FLAG_HIGH_PROTECTION
5.2.9-V1 SEHR HOCH R10 (Zusätzliche) Backups werden über Offline-Verfahren, unveränderliche (immutable) Backups o... FLAG_VERY_HIGH_PROTECTION
5.2.9-V2 SEHR HOCH R10 Wiederherstellungsverfahren werden methodisch in regelmäßigen Abständen technisch getestet... FLAG_VERY_HIGH_PROTECTION
5.2.9-V3 SEHR HOCH R10 Geografische Redundanz wird in Backup- und Wiederherstellungskonzepten berücksichtigt. (A) FLAG_VERY_HIGH_PROTECTION
5.3.1-M1 MUSS R11 Die mit Design und Entwicklung eines IT-Dienstes verbundenen Informationssicherheitsanford... -
5.3.1-M2 MUSS R11 Die mit Beschaffung oder Erweiterung von IT-Diensten und -Komponenten verbundenen Informat... -
5.3.1-M3 MUSS R11 Informationssicherheitsanforderungen im Zusammenhang mit Änderungen an entwickelten IT-Die... -
5.3.1-M4 MUSS R11 Systemabnahmetests werden unter Berücksichtigung der Informationssicherheitsanforderungen ... -
5.3.1-S1 SOLL R11 Anforderungsspezifikationen werden erstellt; dabei werden die einschlägigen Aspekte berück... FLAG_INCLUDE_SHOULD
5.3.1-S2 SOLL R11 Anforderungsspezifikationen werden gegen die Informationssicherheitsanforderungen geprüft. FLAG_INCLUDE_SHOULD
5.3.1-S3 SOLL R11 Der IT-Dienst wird vor Produktivnutzung auf Einhaltung der Spezifikationen geprüft. FLAG_INCLUDE_SHOULD
5.3.1-S4 SOLL R11 Die Nutzung von Produktivdaten zu Testzwecken wird soweit möglich vermieden (ggf. Anonymis... FLAG_INCLUDE_SHOULD
5.3.1-S5 SOLL R11 Testsysteme erhalten Schutzmaßnahmen vergleichbar zur Produktivumgebung, wenn Produktivdat... FLAG_INCLUDE_SHOULD
5.3.1-V1 SEHR HOCH R11 Die Sicherheit zweckgebauter oder wesentlich angepasster Software wird bei Inbetriebnahme,... FLAG_VERY_HIGH_PROTECTION
5.3.2-M1 MUSS R11 Anforderungen an die Informationssicherheit von Netzdiensten sind bestimmt und erfüllt. -
5.3.2-S1 SOLL R11 Ein Verfahren zur Absicherung und Nutzung von Netzdiensten ist definiert und umgesetzt. FLAG_INCLUDE_SHOULD
5.3.2-S2 SOLL R11 Die Anforderungen werden in Form von SLAs vereinbart. FLAG_INCLUDE_SHOULD
5.3.2-S3 SOLL R11 Angemessene Redundanzlösungen sind umgesetzt. FLAG_INCLUDE_SHOULD
5.3.2-H1 HOCH R11 Verfahren zur Überwachung der Qualität des Netzverkehrs (z. B. Traffic-Flow-Analysen, Verf... FLAG_HIGH_PROTECTION
5.3.3-S1 SOLL R11 Eine Beschreibung des Beendigungsprozesses ist vorhanden, an Änderungen angepasst und vert... FLAG_INCLUDE_SHOULD
5.3.4-M1 MUSS R12 Eine wirksame Trennung (z. B. Mandantentrennung) verhindert den Zugriff unbefugter Nutzer ... -
5.3.4-S1 SOLL R12 Das Trennungskonzept des Anbieters ist dokumentiert und an Änderungen angepasst; dabei wer... FLAG_INCLUDE_SHOULD
5.3.4-KI-M1 MUSS R12 Der Einsatz von KI-/GenAI-Diensten ist geregelt; es werden nur freigegebene Dienste genutz... -
5.3.4-KI-M2 MUSS R12 Die Eingabe vertraulicher oder personenbezogener Informationen in nicht freigegebene KI-Di... -
5.3.4-KI-M3 MUSS R12 Bei freigegebenen KI-Diensten ist geklärt und vertraglich sichergestellt, dass Eingaben ni... -
5.3.4-KI-S1 SOLL R12 Ergebnisse von KI-Diensten werden vor geschäftskritischer Verwendung geprüft (Human-in-the... FLAG_INCLUDE_SHOULD
6.1.1-M1 MUSS R13 Auftragnehmer und Partner werden einer Sicherheitsrisikobewertung unterzogen. -
6.1.1-M2 MUSS R13 Ein angemessenes Informationssicherheitsniveau wird durch vertragliche Vereinbarungen mit ... -
6.1.1-M3 MUSS R13 Sofern zutreffend, werden vertragliche Vereinbarungen mit Auftraggebern/Kunden an Auftragn... -
6.1.1-S1 SOLL R13 Auftragnehmer und Partner sind vertraglich verpflichtet, Anforderungen an ein angemessenes... FLAG_INCLUDE_SHOULD
6.1.1-S2 SOLL R13 Leistungsberichte und Dokumente von Auftragnehmern und Partnern werden geprüft. FLAG_INCLUDE_SHOULD
6.1.1-H1 HOCH R13 Es wird nachgewiesen, dass das Informationssicherheitsniveau des Lieferanten dem Schutzbed... FLAG_HIGH_PROTECTION
6.1.1-H2 HOCH R13 Der Grad der Erfüllung geforderter Nachweise durch den Lieferanten wird dokumentiert, rege... FLAG_HIGH_PROTECTION
6.1.1-H3 HOCH R13 Die Einhaltung vertraglicher Vereinbarungen durch den Lieferanten wird geprüft, dokumentie... FLAG_HIGH_PROTECTION
6.1.1-V1 SEHR HOCH R13 Das angemessene Informationssicherheitsniveau sollte durch ein Drittparteien-Audit (angeme... FLAG_VERY_HIGH_PROTECTION
6.1.1-V2 SEHR HOCH R13 Vertragliche Verpflichtungen gegenüber Kunden zur Transparenz von Lieferkettenrisiken werd... FLAG_VERY_HIGH_PROTECTION
6.1.2-M1 MUSS R13 Die Vertraulichkeitsanforderungen sind bestimmt und erfüllt. -
6.1.2-M2 MUSS R13 Anforderungen und Verfahren zur Anwendung von Vertraulichkeitsvereinbarungen sind allen Pe... -
6.1.2-M3 MUSS R13 Gültige Vertraulichkeitsvereinbarungen werden vor der Weitergabe schutzbedürftiger Informa... -
6.1.2-M4 MUSS R13 Die Anforderungen und Verfahren zur Nutzung von Vertraulichkeitsvereinbarungen und zum Umg... -
6.1.2-S1 SOLL R13 Vorlagen für Vertraulichkeitsvereinbarungen sind vorhanden und auf rechtliche Anwendbarkei... FLAG_INCLUDE_SHOULD
6.1.2-S2 SOLL R13 Vertraulichkeitsvereinbarungen umfassen beteiligte Personen/Organisationen, Art der Inform... FLAG_INCLUDE_SHOULD
6.1.2-S3 SOLL R13 Vertraulichkeitsvereinbarungen enthalten Regelungen zum Umgang mit schutzbedürftigen Infor... FLAG_INCLUDE_SHOULD
6.1.2-S4 SOLL R13 Möglichkeiten zum Nachweis der Einhaltung (z. B. Prüfung durch unabhängige Dritte oder Aud... FLAG_INCLUDE_SHOULD
6.1.2-S5 SOLL R13 Ein Prozess zur Überwachung der Gültigkeitsdauer temporärer Vertraulichkeitsvereinbarungen... FLAG_INCLUDE_SHOULD
6.1.3-M1 MUSS R13 Die betroffenen IT-Dienste sind identifiziert. -
6.1.3-M2 MUSS R13 Die für den IT-Dienst relevanten Sicherheitsanforderungen sind bestimmt. -
6.1.3-M3 MUSS R13 Die für die Umsetzung der Anforderung verantwortliche Organisation ist definiert und sich ... -
6.1.3-M4 MUSS R13 Mechanismen für geteilte Verantwortlichkeiten sind spezifiziert und umgesetzt. -
6.1.3-M5 MUSS R13 Die verantwortliche Organisation erfüllt ihre jeweiligen Verantwortlichkeiten. -
6.1.3-S1 SOLL R13 Bei IT-Diensten ist die Konfiguration auf Basis der notwendigen Sicherheitsanforderungen k... FLAG_INCLUDE_SHOULD
6.1.3-S2 SOLL R13 Das verantwortliche Personal ist angemessen geschult. FLAG_INCLUDE_SHOULD
6.1.3-H1 HOCH R13 Eine Liste der betroffenen IT-Dienste und der jeweils verantwortlichen IT-Dienstleister ex... FLAG_HIGH_PROTECTION
6.1.3-H2 HOCH R13 Die Anwendbarkeit der ISA-Controls wurde bewertet und dokumentiert. (C, I, A) FLAG_HIGH_PROTECTION
6.1.3-H3 HOCH R13 Die Dienstkonfiguration ist in die regelmäßigen Sicherheitsbewertungen einbezogen. (C, I, ... FLAG_HIGH_PROTECTION
6.1.3-H4 HOCH R13 Es wird nachgewiesen, dass die IT-Dienstleister ihre Verantwortung erfüllen. (C, I, A) FLAG_HIGH_PROTECTION
6.1.3-H5 HOCH R13 Die Integration in lokale Schutzmaßnahmen (z. B. sichere Authentifizierungsmechanismen) is... FLAG_HIGH_PROTECTION
7.1.1-M1 MUSS R14 Rechtliche, regulatorische und vertragliche Vorgaben mit Relevanz für die Informationssich... -
7.1.1-M2 MUSS R14 Richtlinien zur Einhaltung der Vorgaben sind definiert, umgesetzt und den verantwortlichen... -
7.1.1-S1 SOLL R14 Die Integrität von Aufzeichnungen entsprechend rechtlichen, regulatorischen und vertraglic... FLAG_INCLUDE_SHOULD
7.1.2-M1 MUSS R14 Rechtliche und vertragliche Informationssicherheitsanforderungen an Verfahren und Prozesse... -
7.1.2-M2 MUSS R14 Regelungen zur Einhaltung rechtlicher und vertraglicher Anforderungen an den Schutz person... -
7.1.2-M3 MUSS R14 Prozesse und Verfahren zum Schutz personenbezogener Daten sind im Informationssicherheits-... -

Hinweis zu ISA-Quelldubletten

Die ISA 2027 enthält im Quelltext 4 doppelte HOCH-Zeilen (1.6.3 dreifach, 5.2.9 einfach), die inhaltlich identisch mit bereits enthaltenen Anforderungen sind (z. B. Krisenszenarien/-ressourcen/-tests mit und ohne Zusatz „The following aspects are considered"). Diese wurden konsolidiert, nicht dupliziert: 316 eindeutige ISA-Zeilen ergeben 312 eindeutige Anforderungen bei 100 % inhaltlicher Abdeckung. Details siehe mapping.jsonmeta.isa_quelldubletten.