Files
certvia/seed/isms-vorlagenpaket-v2/Nachweisregister_zentral.md
T
msolarczekandClaude Opus 4.8 89b0e3a5a5 Richtlinien & Verfahren (Phase 1): Import, Rendering-Engine, Bibliothek, Coverage
Fundament des VDA-ISA-2027-Richtlinienmoduls (Spec §1–9):

- Datenmodell: PolicyDocument, PolicyRequirement, PolicyVariable (Variablen +
  Feature-Flags), PolicyBaselineParam, PolicyEvidence — inkl. RLS + Tenant-Guard
- Seed-Importer (import-policies.ts): liest die echten .md-Dateien (15 Richtlinien
  L00/R01–R14 + 11 Verfahren), mapping.json (120 Anforderungen/46 Controls),
  variables.schema.json (53 Variablen/Flags), Technische-Sicherheits-Baseline
  (31 BL-Parameter) und Nachweisregister; idempotent pro Mandant
- 6 im Vorlagenpaket beschädigte Variablen-Tokens (VA-08/09/10/12/13) repariert
  (dokumentiert im README des Übergabepakets)
- Rendering-Engine (policy-render.ts, Handlebars + marked): verschachtelte
  {{#if FLAG}}, {{VARIABLE}}, {{LINK:…}}-Deeplinks, Hidden-Anker + BL-Referenzen
  im Lesemodus entfernt (Wert bleibt), zentral verwaltete Abschnitte unterdrückt,
  wiederholtes „Umsetzung bei <Org>" reduziert (§7a); lenienter Fallback +
  Residue-Check über alle Flag-Kombinationen (analog _verify.py)
- UI: Bibliothek mit Typ-Chips/KPIs, Lesemodus-Popup (einklappbare Info-Tabelle,
  Control-Chips, Richtlinie↔Verfahren-Verlinkung), Coverage-Matrix
  (Control → Richtlinie → MUSS/SOLL → Verfahren → Anforderungs-IDs)
- Nav-Punkt „Richtlinien" aktiviert; de/en-Übersetzungen

Verifiziert: Import 28 Dokumente/120 Anforderungen; Rendering rückstandsfrei
über alle Flag-Kombinationen; Bibliothek, Lesemodus (R08 nested flags), Coverage
im Browser.

Später (Phase 2+): Bearbeiten/Freigabe-Workflow mit Versionierung, verwaltete
Tabellen (Krypto-/Risiko-/Klassifizierungsregister), Anwender-Handbuch,
DOCX/PDF-Export, Word-Upload, KI-Wizard, zentrale Baseline-/Variablen-Einstellseite.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-07 13:35:59 +02:00

3.4 KiB
Raw Blame History

Zentrales Nachweisregister ISMS {{ORG_NAME}}

Dokumenteninformation Wert
Dokumententyp Nachweisregister (gilt für alle Richtlinien)
Version {{DOC_VERSION}}
Datum {{DOC_DATE}}
Status {{DOC_STATUS}}
Verantwortlich {{ROLE_ISB}}

Zweck

Dieses Dokument bündelt alle Nachweise für das ISMS an einer Stelle. Die einzelnen Richtlinien enthalten keine Nachweislisten, sondern verweisen hierauf ({{LINK:NACHWEISREGISTER}}). Register mit laufenden Datensätzen (Asset-Inventar, Risikoregister, Lieferanten-/NDA-Verzeichnis, Awareness-Nachweise, Verzeichnis der Verarbeitungstätigkeiten) werden in {{TOOL_NAME}} gepflegt; dieses Register verweist darauf.

Die feingranulare Zuordnung Nachweis ↔ einzelne MUSS/SOLL-Anforderung erfolgt über mapping.json (Hidden-Anker REQ/IMPL) und ist im Lesemodus nicht sichtbar. Das Tool erzeugt daraus je Anforderung einen Nachweis-Link.

Nachweisübersicht

# Richtlinie Nachweis Quelle Verantwortlich Turnus
1 {{LINK:L00}} Freigegebene, versionierte IS-Leitlinie inkl. Kommunikationsbeleg Dok {{ROLE_MANAGEMENT}} {{REVIEW_CYCLE}}
2 {{LINK:R01}} ISMS-Scope, Rollen-/Verantwortungsmatrix, Managementbewertung Tool/Dok {{ROLE_ISB}} jährlich
3 {{LINK:R02}} Asset-Inventar & Klassifizierungsmatrix; Liste zugelassener Hard-/Software Tool {{ROLE_IT_LEAD}} laufend
4 {{LINK:R03}} Risikoregister & Behandlungsplan; interne/unabhängige Prüfberichte Tool/Dok {{ROLE_ISB}} ≤ jährlich
5 {{LINK:R04}} Incident-Aufzeichnungen; Krisen-/Notfallplan; Wiederanlauftests Tool/Dok {{ROLE_ISB}} laufend
6 {{LINK:R05}} Vertraulichkeitsverpflichtungen; Schulungs-/Awareness-Nachweise Tool {{ROLE_HR_LEAD}} bei Eintritt / jährlich
7 {{LINK:R06}} Regelung & Genehmigungen mobiles Arbeiten / mobile Geräte Dok/Tool {{ROLE_ISB}} laufend
8 {{LINK:R07}} Zutrittskonzept, Zonenplan, Zutrittsprotokolle Dok {{ROLE_IT_LEAD}} laufend
9 {{LINK:R08}} Berechtigungskonzept & Rezertifizierungsnachweise Tool {{ROLE_IT_LEAD}} ≤ jährlich
10 {{LINK:R09}} Kryptokonzept, Schlüssel-/Zertifikatsverwaltung Dok {{ROLE_IT_LEAD}} laufend
11 {{LINK:R10}} Change-/Patch-/Schwachstellenberichte, Malware-Status, Logging, Backup-/Recovery-Tests Tool/Aufz. {{ROLE_IT_LEAD}} laufend
12 {{LINK:R11}} Sicherheitsanforderungen Beschaffung/Entwicklung; Löschnachweise Dok/Aufz. {{ROLE_IT_LEAD}} laufend
13 {{LINK:R12}} Freigabeliste Cloud-/KI-Dienste, Segregations-/Datenflussnachweise Tool/Dok {{ROLE_ISB}} laufend
14 {{LINK:R13}} Lieferantenverzeichnis, NDAs, Verantwortungsabgrenzung Tool {{ROLE_ISB}} laufend
15 {{LINK:R14}} Compliance-/Rechtsregister; Verzeichnis der Verarbeitungstätigkeiten Tool {{ROLE_DPO}} ≤ jährlich

Wizard-Hinweis: Zeilen mit Quelle Tool werden nicht als Dokument erzeugt, sondern verlinken auf den Datensatz in {{TOOL_NAME}}. Bedingte Nachweise werden anhand der Feature-Flags ein-/ausgeblendet (z. B. Zeile 13 nur bei Flag FLAG_CLOUD_USED / FLAG_AI_USED, Zeile 10 nur bei Flag FLAG_CRYPTO_PKI).

Verwandte Dokumente

  • ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
  • Informationssicherheitsleitlinie: {{LINK:L00}}