Fundament des VDA-ISA-2027-Richtlinienmoduls (Spec §1–9):
- Datenmodell: PolicyDocument, PolicyRequirement, PolicyVariable (Variablen +
Feature-Flags), PolicyBaselineParam, PolicyEvidence — inkl. RLS + Tenant-Guard
- Seed-Importer (import-policies.ts): liest die echten .md-Dateien (15 Richtlinien
L00/R01–R14 + 11 Verfahren), mapping.json (120 Anforderungen/46 Controls),
variables.schema.json (53 Variablen/Flags), Technische-Sicherheits-Baseline
(31 BL-Parameter) und Nachweisregister; idempotent pro Mandant
- 6 im Vorlagenpaket beschädigte Variablen-Tokens (VA-08/09/10/12/13) repariert
(dokumentiert im README des Übergabepakets)
- Rendering-Engine (policy-render.ts, Handlebars + marked): verschachtelte
{{#if FLAG}}, {{VARIABLE}}, {{LINK:…}}-Deeplinks, Hidden-Anker + BL-Referenzen
im Lesemodus entfernt (Wert bleibt), zentral verwaltete Abschnitte unterdrückt,
wiederholtes „Umsetzung bei <Org>" reduziert (§7a); lenienter Fallback +
Residue-Check über alle Flag-Kombinationen (analog _verify.py)
- UI: Bibliothek mit Typ-Chips/KPIs, Lesemodus-Popup (einklappbare Info-Tabelle,
Control-Chips, Richtlinie↔Verfahren-Verlinkung), Coverage-Matrix
(Control → Richtlinie → MUSS/SOLL → Verfahren → Anforderungs-IDs)
- Nav-Punkt „Richtlinien" aktiviert; de/en-Übersetzungen
Verifiziert: Import 28 Dokumente/120 Anforderungen; Rendering rückstandsfrei
über alle Flag-Kombinationen; Bibliothek, Lesemodus (R08 nested flags), Coverage
im Browser.
Später (Phase 2+): Bearbeiten/Freigabe-Workflow mit Versionierung, verwaltete
Tabellen (Krypto-/Risiko-/Klassifizierungsregister), Anwender-Handbuch,
DOCX/PDF-Export, Word-Upload, KI-Wizard, zentrale Baseline-/Variablen-Einstellseite.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2091 lines
79 KiB
JSON
2091 lines
79 KiB
JSON
{
|
|
"meta": {
|
|
"paket": "ISMS-Vorlagenpaket v2",
|
|
"standard": "VDA ISA 2027 (Information Security)"
|
|
},
|
|
"anforderungen": [
|
|
{
|
|
"id": "1.1.1-M1",
|
|
"policy": "L00",
|
|
"policy_file": "L00_Informationssicherheitsleitlinie.md",
|
|
"control": "1.1.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.1.1-M1",
|
|
"impl_anchor": "REQ 1.1.1-M1",
|
|
"condition": null,
|
|
"requirement": "Die Anforderungen der Informationssicherheit sind bestimmt, dokumentiert und an den Zielen der Organisation ausgerichtet.",
|
|
"implementation": "Beschrieben in Zweck und Abschnitt 5 der Leitlinie; Pflege im ISMS-Tool.",
|
|
"link": "{{LINK:L00#1.1.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.1.1-M2",
|
|
"policy": "L00",
|
|
"policy_file": "L00_Informationssicherheitsleitlinie.md",
|
|
"control": "1.1.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.1.1-M2",
|
|
"impl_anchor": "REQ 1.1.1-M2",
|
|
"condition": null,
|
|
"requirement": "Eine Leitlinie existiert und ist durch die Leitung genehmigt.",
|
|
"implementation": "Die Leitlinie ist durch die {{ROLE_MANAGEMENT}} genehmigt (Abschnitt 7).",
|
|
"link": "{{LINK:L00#1.1.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.1.1-M3",
|
|
"policy": "L00",
|
|
"policy_file": "L00_Informationssicherheitsleitlinie.md",
|
|
"control": "1.1.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.1.1-M3",
|
|
"impl_anchor": "REQ 1.1.1-M3",
|
|
"condition": null,
|
|
"requirement": "Die Leitlinie benennt Ziele und die Bedeutung der Informationssicherheit.",
|
|
"implementation": "Ziele und Bedeutung sind in Abschnitt 3 benannt.",
|
|
"link": "{{LINK:L00#1.1.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.1.1-M4",
|
|
"policy": "L00",
|
|
"policy_file": "L00_Informationssicherheitsleitlinie.md",
|
|
"control": "1.1.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.1.1-M4",
|
|
"impl_anchor": "REQ 1.1.1-M4",
|
|
"condition": null,
|
|
"requirement": "Die Leitlinie wird den Mitarbeitenden in geeigneter Form zur Verfügung gestellt.",
|
|
"implementation": "Veroeffentlichung im ISMS-Tool und weiteren Kanälen (Abschnitt 8).",
|
|
"link": "{{LINK:L00#1.1.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.1.1-M5",
|
|
"policy": "L00",
|
|
"policy_file": "L00_Informationssicherheitsleitlinie.md",
|
|
"control": "1.1.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.1.1-M5",
|
|
"impl_anchor": "REQ 1.1.1-M5",
|
|
"condition": null,
|
|
"requirement": "Mitarbeitende und externe Partner werden über relevante Änderungen informiert.",
|
|
"implementation": "Kommunikation relevanter Änderungen gemäß Abschnitt 8.",
|
|
"link": "{{LINK:L00#1.1.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.1.1-S1",
|
|
"policy": "L00",
|
|
"policy_file": "L00_Informationssicherheitsleitlinie.md",
|
|
"control": "1.1.1",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 1.1.1-S1",
|
|
"impl_anchor": "REQ 1.1.1-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Die Anforderungen basieren auf der Strategie der Organisation; Gesetze und Verträge sind berücksichtigt.",
|
|
"implementation": "Beschrieben in Abschnitt 5.",
|
|
"link": "{{LINK:L00#1.1.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.1.1-S4",
|
|
"policy": "L00",
|
|
"policy_file": "L00_Informationssicherheitsleitlinie.md",
|
|
"control": "1.1.1",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 1.1.1-S4",
|
|
"impl_anchor": "REQ 1.1.1-S4",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Regelmaessige Überprüfung und ggf. Revision der Leitlinie.",
|
|
"implementation": "Überprüfung mindestens jährlich und anlassbezogen (Abschnitt 9).",
|
|
"link": "{{LINK:L00#1.1.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.2.1-M1",
|
|
"policy": "R01",
|
|
"policy_file": "R01_ISMS-Organisation-und-Rollen.md",
|
|
"control": "1.2.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.2.1-M1",
|
|
"impl_anchor": "IMPL 1.2.1-M1",
|
|
"condition": null,
|
|
"requirement": "Der Geltungsbereich des ISMS (Organisation, Standorte, Prozesse) ist bestimmt und dokumentiert.",
|
|
"implementation": "Der ISMS-Geltungsbereich (Organisation, Standorte, Prozesse) ist im ISMS-Tool ({{TOOL_NAME}}) dokumentiert, versioniert und wird dort gepflegt; wesentliche Änderungen gibt {{ROLE_ISB}} frei.",
|
|
"link": "{{LINK:R01#1.2.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.2.1-M2",
|
|
"policy": "R01",
|
|
"policy_file": "R01_ISMS-Organisation-und-Rollen.md",
|
|
"control": "1.2.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.2.1-M2",
|
|
"impl_anchor": "IMPL 1.2.1-M2",
|
|
"condition": null,
|
|
"requirement": "Das ISMS wird durch die Leitung initiiert, gesteuert und überwacht; erforderliche Ressourcen werden bereitgestellt.",
|
|
"implementation": "Die {{ROLE_MANAGEMENT}} hat das ISMS per Managementbeschluss beauftragt, stellt Personal- und Budgetressourcen bereit und trägt die Gesamtverantwortung; die operative Steuerung liegt bei {{ROLE_ISB}}.",
|
|
"link": "{{LINK:R01#1.2.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.2.1-M3",
|
|
"policy": "R01",
|
|
"policy_file": "R01_ISMS-Organisation-und-Rollen.md",
|
|
"control": "1.2.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.2.1-M3",
|
|
"impl_anchor": "IMPL 1.2.1-M3",
|
|
"condition": null,
|
|
"requirement": "Die Wirksamkeit des ISMS wird regelmäßig durch die Leitung bewertet (Managementbewertung).",
|
|
"implementation": "Die Wirksamkeit wird mindestens {{REVIEW_CYCLE}} in einer dokumentierten Managementbewertung anhand von Zielen, Kennzahlen sowie Audit- und Vorfallsergebnissen geprüft; Protokoll und Maßnahmen werden im ISMS-Tool ({{TOOL_NAME}}) abgelegt.",
|
|
"link": "{{LINK:R01#1.2.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.2.1-S1",
|
|
"policy": "R01",
|
|
"policy_file": "R01_ISMS-Organisation-und-Rollen.md",
|
|
"control": "1.2.1",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 1.2.1-S1",
|
|
"impl_anchor": "IMPL 1.2.1-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Informationssicherheitsziele sind messbar formuliert und werden nachverfolgt (KPI).",
|
|
"implementation": "Messbare Informationssicherheitsziele und KPI (z. B. Schulungsquote, offene Maßnahmen, Patch-Compliance) sind definiert und werden im ISMS-Tool ({{TOOL_NAME}}) nachverfolgt.",
|
|
"link": "{{LINK:R01#1.2.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.2.2-M1",
|
|
"policy": "R01",
|
|
"policy_file": "R01_ISMS-Organisation-und-Rollen.md",
|
|
"control": "1.2.2",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.2.2-M1",
|
|
"impl_anchor": "IMPL 1.2.2-M1",
|
|
"condition": null,
|
|
"requirement": "Verantwortlichkeiten für Informationssicherheit sind definiert, zugewiesen und dokumentiert.",
|
|
"implementation": "Verantwortlichkeiten sind in der Rollen-/Verantwortungsmatrix (Abschnitt 5) und im ISMS-Tool ({{TOOL_NAME}}) dokumentiert und den Rolleninhabern kommuniziert.",
|
|
"link": "{{LINK:R01#1.2.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.2.2-M2",
|
|
"policy": "R01",
|
|
"policy_file": "R01_ISMS-Organisation-und-Rollen.md",
|
|
"control": "1.2.2",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.2.2-M2",
|
|
"impl_anchor": "IMPL 1.2.2-M2",
|
|
"condition": null,
|
|
"requirement": "Eine für Informationssicherheit verantwortliche Rolle ist benannt, verfügt über ausreichende Kompetenzen und einen direkten Berichtsweg zur Leitung.",
|
|
"implementation": "Die Rolle {{ROLE_ISB}} ist schriftlich benannt, mit Zeit-/Budgetressourcen und Weisungsrechten ausgestattet und berichtet direkt an die {{ROLE_MANAGEMENT}}.",
|
|
"link": "{{LINK:R01#1.2.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.2.2-S1",
|
|
"policy": "R01",
|
|
"policy_file": "R01_ISMS-Organisation-und-Rollen.md",
|
|
"control": "1.2.2",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 1.2.2-S1",
|
|
"impl_anchor": "IMPL 1.2.2-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "In Konflikt stehende Aufgaben und Verantwortungsbereiche sind getrennt (Funktionstrennung).",
|
|
"implementation": "In Konflikt stehende Tätigkeiten (Umsetzung vs. Kontrolle, Beantragung vs. Genehmigung) sind getrennt; unvermeidbare Doppelrollen werden dokumentiert und durch kompensierende Kontrollen (Vier-Augen-Prinzip) abgesichert.",
|
|
"link": "{{LINK:R01#1.2.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.2.2-S2",
|
|
"policy": "R01",
|
|
"policy_file": "R01_ISMS-Organisation-und-Rollen.md",
|
|
"control": "1.2.2",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 1.2.2-S2",
|
|
"impl_anchor": "IMPL 1.2.2-S2",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Kontakte zu relevanten Behörden und Interessengruppen werden gepflegt.",
|
|
"implementation": "Kontakte zu Behörden, CERT/CSIRT und relevanten Branchengremien werden von {{ROLE_ISB}} gepflegt und im ISMS-Tool hinterlegt.",
|
|
"link": "{{LINK:R01#1.2.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.2.3-M1",
|
|
"policy": "R01",
|
|
"policy_file": "R01_ISMS-Organisation-und-Rollen.md",
|
|
"control": "1.2.3",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.2.3-M1",
|
|
"impl_anchor": "IMPL 1.2.3-M1",
|
|
"condition": null,
|
|
"requirement": "Projekte werden unter Berücksichtigung ihres Informationssicherheitsbedarfs klassifiziert.",
|
|
"implementation": "Projekte werden zu Beginn anhand eines Kriterienkatalogs hinsichtlich Informationssicherheitsbedarf bewertet und klassifiziert; die Einstufung wird im {{TOOL_TICKET}} bzw. ISMS-Tool dokumentiert.",
|
|
"link": "{{LINK:R01#1.2.3}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.2.3-M2",
|
|
"policy": "R01",
|
|
"policy_file": "R01_ISMS-Organisation-und-Rollen.md",
|
|
"control": "1.2.3",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.2.3-M2",
|
|
"impl_anchor": "IMPL 1.2.3-M2",
|
|
"condition": null,
|
|
"requirement": "In Projekten werden Informationssicherheitsanforderungen ermittelt und berücksichtigt.",
|
|
"implementation": "Bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} verbindlich eingebunden; ermittelte Sicherheitsanforderungen werden als Aufgaben im {{TOOL_TICKET}} nachgehalten und vor Projektabschluss geprüft.",
|
|
"link": "{{LINK:R01#1.2.3}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.2.3-S1",
|
|
"policy": "R01",
|
|
"policy_file": "R01_ISMS-Organisation-und-Rollen.md",
|
|
"control": "1.2.3",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 1.2.3-S1",
|
|
"impl_anchor": "IMPL 1.2.3-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Verfahren und Kriterien zur Klassifizierung von Projekten sind dokumentiert und werden angewandt.",
|
|
"implementation": "Der Kriterienkatalog zur Projekteinstufung ist dokumentiert und wird einheitlich angewandt.",
|
|
"link": "{{LINK:R01#1.2.3}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.3.1-M1",
|
|
"policy": "R02",
|
|
"policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md",
|
|
"control": "1.3.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.3.1-M1",
|
|
"impl_anchor": "IMPL 1.3.1-M1",
|
|
"condition": null,
|
|
"requirement": "Informationswerte und weitere Assets, die Informationen verarbeiten, sind identifiziert und erfasst.",
|
|
"implementation": "Informationswerte und Assets werden im ISMS-Tool ({{TOOL_NAME}}) im Asset-Inventar mit Attributen (Owner, Standort, Schutzbedarf) erfasst; Zu-/Abgänge werden über {{TOOL_TICKET}} ausgelöst.",
|
|
"link": "{{LINK:R02#1.3.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-08"
|
|
]
|
|
},
|
|
{
|
|
"id": "1.3.1-M2",
|
|
"policy": "R02",
|
|
"policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md",
|
|
"control": "1.3.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.3.1-M2",
|
|
"impl_anchor": "IMPL 1.3.1-M2",
|
|
"condition": null,
|
|
"requirement": "Für jedes Asset ist ein Verantwortlicher (Owner) benannt.",
|
|
"implementation": "Jedem Asset ist im Inventar ein verantwortlicher Owner zugeordnet, der Klassifizierung und Aktualität verantwortet.",
|
|
"link": "{{LINK:R02#1.3.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-08"
|
|
]
|
|
},
|
|
{
|
|
"id": "1.3.1-S1",
|
|
"policy": "R02",
|
|
"policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md",
|
|
"control": "1.3.1",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 1.3.1-S1",
|
|
"impl_anchor": "IMPL 1.3.1-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Ein Katalog der relevanten Informationswerte wird gepflegt und regelmäßig aktualisiert.",
|
|
"implementation": "Das Asset-Inventar wird laufend gepflegt und mindestens {{REVIEW_CYCLE}} vollständig auf Aktualität geprüft (Review durch {{ROLE_IT_LEAD}}).",
|
|
"link": "{{LINK:R02#1.3.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-08"
|
|
]
|
|
},
|
|
{
|
|
"id": "1.3.2-M1",
|
|
"policy": "R02",
|
|
"policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md",
|
|
"control": "1.3.2",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.3.2-M1",
|
|
"impl_anchor": "IMPL 1.3.2-M1",
|
|
"condition": null,
|
|
"requirement": "Informationswerte sind nach Schutzbedarf (Vertraulichkeit, Integrität, Verfügbarkeit) klassifiziert.",
|
|
"implementation": "Es gilt ein vierstufiges Klassifizierungsschema (Öffentlich / Intern / Vertraulich / Streng vertraulich); die Einstufung nach Vertraulichkeit, Integrität und Verfügbarkeit erfolgt durch den Asset Owner im ISMS-Tool.",
|
|
"link": "{{LINK:R02#1.3.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-08"
|
|
]
|
|
},
|
|
{
|
|
"id": "1.3.2-M2",
|
|
"policy": "R02",
|
|
"policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md",
|
|
"control": "1.3.2",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.3.2-M2",
|
|
"impl_anchor": "IMPL 1.3.2-M2",
|
|
"condition": null,
|
|
"requirement": "Abhängig von der Klassifizierung sind Vorgaben zu Kennzeichnung, Handhabung, Speicherung, Uebertragung und Löschung definiert.",
|
|
"implementation": "Je Schutzklasse sind Handhabungsvorgaben zu Kennzeichnung, Speicherung, Übertragung (BL-CRY-01/04) und Löschung (BL-DEL-01) definiert und den Mitarbeitenden bekannt gemacht.",
|
|
"link": "{{LINK:R02#1.3.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-08"
|
|
]
|
|
},
|
|
{
|
|
"id": "1.3.2-S1",
|
|
"policy": "R02",
|
|
"policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md",
|
|
"control": "1.3.2",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 1.3.2-S1",
|
|
"impl_anchor": "IMPL 1.3.2-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Die Klassifizierung wird bei wesentlichen Aenderungen überprüft und angepasst.",
|
|
"implementation": "Bei wesentlichen Änderungen wird die Klassifizierung durch den Asset Owner überprüft und im ISMS-Tool aktualisiert.",
|
|
"link": "{{LINK:R02#1.3.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-08"
|
|
]
|
|
},
|
|
{
|
|
"id": "1.3.3-M1",
|
|
"policy": "R02",
|
|
"policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md",
|
|
"control": "1.3.3",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.3.3-M1",
|
|
"impl_anchor": "IMPL 1.3.3-M1",
|
|
"condition": null,
|
|
"requirement": "Es ist sichergestellt, dass nur bewertete und freigegebene externe Hardware/IT-Komponenten eingesetzt werden.",
|
|
"implementation": "Externe Hardware/IT-Komponenten werden vor Einsatz technisch und sicherheitsseitig bewertet und freigegeben; die Freigabeliste wird im ISMS-Tool ({{TOOL_NAME}}) geführt.",
|
|
"link": "{{LINK:R02#1.3.3}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.3.3-S1",
|
|
"policy": "R02",
|
|
"policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md",
|
|
"control": "1.3.3",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 1.3.3-S1",
|
|
"impl_anchor": "IMPL 1.3.3-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Nicht freigegebene Geräte werden technisch unterbunden.",
|
|
"implementation": "Der Anschluss nicht freigegebener Geräte wird soweit möglich technisch unterbunden (z. B. Portkontrolle, {{TECH_MDM}}).",
|
|
"link": "{{LINK:R02#1.3.3}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.3.4-M1",
|
|
"policy": "R02",
|
|
"policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md",
|
|
"control": "1.3.4",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.3.4-M1",
|
|
"impl_anchor": "IMPL 1.3.4-M1",
|
|
"condition": null,
|
|
"requirement": "Es ist sichergestellt, dass nur bewertete und freigegebene Software eingesetzt wird.",
|
|
"implementation": "Software wird vor Einsatz freigegeben; eine Liste zugelassener Software (Whitelist) wird im ISMS-Tool gepflegt, Beschaffung/Freigabe läuft über {{TOOL_TICKET}}.",
|
|
"link": "{{LINK:R02#1.3.4}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.3.4-S1",
|
|
"policy": "R02",
|
|
"policy_file": "R02_Asset-und-Klassifizierungsrichtlinie.md",
|
|
"control": "1.3.4",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 1.3.4-S1",
|
|
"impl_anchor": "IMPL 1.3.4-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Die Installation nicht freigegebener Software wird technisch eingeschränkt.",
|
|
"implementation": "Die Installation von Software ist für Standardnutzer technisch eingeschränkt (keine lokalen Adminrechte); Ausnahmen werden im {{TOOL_TICKET}} genehmigt.",
|
|
"link": "{{LINK:R02#1.3.4}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.4.1-M1",
|
|
"policy": "R03",
|
|
"policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md",
|
|
"control": "1.4.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.4.1-M1",
|
|
"impl_anchor": "IMPL 1.4.1-M1",
|
|
"condition": null,
|
|
"requirement": "Es existiert ein dokumentiertes Verfahren zur Identifikation, Analyse, Bewertung und Behandlung von Informationssicherheitsrisiken.",
|
|
"implementation": "Das Risikomanagement-Verfahren (Identifikation, Analyse, Bewertung, Behandlung) ist dokumentiert; Risiken werden im ISMS-Tool ({{TOOL_NAME}}) im Risikoregister geführt.",
|
|
"link": "{{LINK:R03#1.4.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-09"
|
|
]
|
|
},
|
|
{
|
|
"id": "1.4.1-M2",
|
|
"policy": "R03",
|
|
"policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md",
|
|
"control": "1.4.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.4.1-M2",
|
|
"impl_anchor": "IMPL 1.4.1-M2",
|
|
"condition": null,
|
|
"requirement": "Risiken werden in einem Risikoregister erfasst; Behandlungsoptionen und Maßnahmen sind festgelegt.",
|
|
"implementation": "Je Risiko sind Eintrittswahrscheinlichkeit, Schadenshöhe, Behandlungsoption (reduzieren/vermeiden/übertragen/akzeptieren), Maßnahmen, Verantwortlicher und Termin hinterlegt.",
|
|
"link": "{{LINK:R03#1.4.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-09"
|
|
]
|
|
},
|
|
{
|
|
"id": "1.4.1-M3",
|
|
"policy": "R03",
|
|
"policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md",
|
|
"control": "1.4.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.4.1-M3",
|
|
"impl_anchor": "IMPL 1.4.1-M3",
|
|
"condition": null,
|
|
"requirement": "Die Risikobewertung wird regelmäßig und anlassbezogen aktualisiert; die Risikoakzeptanz erfolgt durch die Leitung.",
|
|
"implementation": "Die Bewertung wird mindestens {{REVIEW_CYCLE}} und anlassbezogen (neue Systeme, Vorfälle, Änderungen) aktualisiert; Restrisiken werden von der {{ROLE_MANAGEMENT}} dokumentiert akzeptiert.",
|
|
"link": "{{LINK:R03#1.4.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-09"
|
|
]
|
|
},
|
|
{
|
|
"id": "1.4.1-S1",
|
|
"policy": "R03",
|
|
"policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md",
|
|
"control": "1.4.1",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 1.4.1-S1",
|
|
"impl_anchor": "IMPL 1.4.1-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Kriterien für Eintrittswahrscheinlichkeit, Schadenshöhe und Akzeptanzschwellen sind definiert.",
|
|
"implementation": "Bewertungsskalen und Akzeptanzschwellen sind definiert und im ISMS-Tool hinterlegt.",
|
|
"link": "{{LINK:R03#1.4.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-09"
|
|
]
|
|
},
|
|
{
|
|
"id": "1.5.1-M1",
|
|
"policy": "R03",
|
|
"policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md",
|
|
"control": "1.5.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.5.1-M1",
|
|
"impl_anchor": "IMPL 1.5.1-M1",
|
|
"condition": null,
|
|
"requirement": "Die Einhaltung der Informationssicherheitsvorgaben wird regelmäßig geprüft.",
|
|
"implementation": "Die Einhaltung wird durch interne Audits und stichprobenartige Kontrollen (nach Auditplan) geprüft; Feststellungen werden im ISMS-Tool als Maßnahmen nachverfolgt.",
|
|
"link": "{{LINK:R03#1.5.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.5.1-S1",
|
|
"policy": "R03",
|
|
"policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md",
|
|
"control": "1.5.1",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 1.5.1-S1",
|
|
"impl_anchor": "IMPL 1.5.1-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Ein Auditprogramm mit Umfang, Turnus und Verantwortlichkeiten ist etabliert; Feststellungen werden nachverfolgt.",
|
|
"implementation": "Ein jährliches Auditprogramm mit Umfang, Turnus und Verantwortlichkeiten ist etabliert.",
|
|
"link": "{{LINK:R03#1.5.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.5.2-M1",
|
|
"policy": "R03",
|
|
"policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md",
|
|
"control": "1.5.2",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.5.2-M1",
|
|
"impl_anchor": "IMPL 1.5.2-M1",
|
|
"condition": null,
|
|
"requirement": "Das ISMS wird durch eine unabhängige Stelle überprüft.",
|
|
"implementation": "Das ISMS wird durch eine unabhängige Stelle (interne Revision oder externe Auditierung, z. B. TISAX) überprüft.",
|
|
"link": "{{LINK:R03#1.5.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.5.2-S1",
|
|
"policy": "R03",
|
|
"policy_file": "R03_Risikomanagement-und-Auditrichtlinie.md",
|
|
"control": "1.5.2",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 1.5.2-S1",
|
|
"impl_anchor": "IMPL 1.5.2-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Ergebnisse fließen in die Managementbewertung und den Verbesserungsprozess ein.",
|
|
"implementation": "Die Ergebnisse werden in der Managementbewertung behandelt und fließen in den kontinuierlichen Verbesserungsprozess ein.",
|
|
"link": "{{LINK:R03#1.5.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.6.1-M1",
|
|
"policy": "R04",
|
|
"policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md",
|
|
"control": "1.6.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.6.1-M1",
|
|
"impl_anchor": "IMPL 1.6.1-M1",
|
|
"condition": null,
|
|
"requirement": "Sicherheitsrelevante Ereignisse und Beobachtungen können über einen definierten Meldeweg gemeldet werden.",
|
|
"implementation": "Sicherheitsereignisse können über einen definierten Meldeweg (Meldebutton/Formular im {{TOOL_TICKET}} bzw. ISMS-Tool sowie per E-Mail an {{ROLE_ISB}}) gemeldet werden.",
|
|
"link": "{{LINK:R04#1.6.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-01"
|
|
]
|
|
},
|
|
{
|
|
"id": "1.6.1-M2",
|
|
"policy": "R04",
|
|
"policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md",
|
|
"control": "1.6.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.6.1-M2",
|
|
"impl_anchor": "IMPL 1.6.1-M2",
|
|
"condition": null,
|
|
"requirement": "Der Meldeweg ist bekannt gemacht und niedrigschwellig erreichbar.",
|
|
"implementation": "Der Meldeweg ist allen Beschäftigten über Onboarding und Awareness (BL-HR-01) bekannt und niedrigschwellig, auch anonym, erreichbar.",
|
|
"link": "{{LINK:R04#1.6.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-01"
|
|
]
|
|
},
|
|
{
|
|
"id": "1.6.1-S1",
|
|
"policy": "R04",
|
|
"policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md",
|
|
"control": "1.6.1",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 1.6.1-S1",
|
|
"impl_anchor": "IMPL 1.6.1-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Meldungen werden zentral erfasst und kategorisiert.",
|
|
"implementation": "Meldungen werden zentral im ISMS-Tool erfasst, kategorisiert und einem Schweregrad zugeordnet.",
|
|
"link": "{{LINK:R04#1.6.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "1.6.2-M1",
|
|
"policy": "R04",
|
|
"policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md",
|
|
"control": "1.6.2",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.6.2-M1",
|
|
"impl_anchor": "IMPL 1.6.2-M1",
|
|
"condition": null,
|
|
"requirement": "Gemeldete Sicherheitsereignisse werden bewertet, priorisiert, behandelt und dokumentiert.",
|
|
"implementation": "Ereignisse werden nach einem definierten Incident-Verfahren bewertet, priorisiert, eingedämmt, behoben und dokumentiert; die Bearbeitung erfolgt im {{TOOL_TICKET}}.",
|
|
"link": "{{LINK:R04#1.6.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-01"
|
|
]
|
|
},
|
|
{
|
|
"id": "1.6.2-M2",
|
|
"policy": "R04",
|
|
"policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md",
|
|
"control": "1.6.2",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.6.2-M2",
|
|
"impl_anchor": "IMPL 1.6.2-M2",
|
|
"condition": null,
|
|
"requirement": "Verantwortlichkeiten und Eskalationswege für die Vorfallsbehandlung sind definiert.",
|
|
"implementation": "Verantwortlichkeiten und Eskalationsstufen sind definiert; {{ROLE_ISB}} koordiniert, {{ROLE_IT_LEAD}} setzt technische Maßnahmen um.",
|
|
"link": "{{LINK:R04#1.6.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-01"
|
|
]
|
|
},
|
|
{
|
|
"id": "1.6.2-S1",
|
|
"policy": "R04",
|
|
"policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md",
|
|
"control": "1.6.2",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 1.6.2-S1",
|
|
"impl_anchor": "IMPL 1.6.2-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Erkenntnisse aus Vorfällen werden ausgewertet (Lessons Learned) und führen zu Verbesserungen.",
|
|
"implementation": "Nach relevanten Vorfällen erfolgt eine Nachbereitung (Lessons Learned) mit Ableitung und Nachverfolgung von Verbesserungsmaßnahmen.",
|
|
"link": "{{LINK:R04#1.6.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-01"
|
|
]
|
|
},
|
|
{
|
|
"id": "1.6.2-S2",
|
|
"policy": "R04",
|
|
"policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md",
|
|
"control": "1.6.2",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 1.6.2-S2",
|
|
"impl_anchor": "IMPL 1.6.2-S2",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Meldepflichten (z. B. an Kunden/OEM, Behörden) sind berücksichtigt.",
|
|
"implementation": "Vertragliche und gesetzliche Meldepflichten (Kunden/OEM, Aufsichtsbehörden, bei personenbezogenen Daten binnen 72 Stunden) sind im Verfahren berücksichtigt.",
|
|
"link": "{{LINK:R04#1.6.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-01"
|
|
]
|
|
},
|
|
{
|
|
"id": "1.6.3-M1",
|
|
"policy": "R04",
|
|
"policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md",
|
|
"control": "1.6.3",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 1.6.3-M1",
|
|
"impl_anchor": "IMPL 1.6.3-M1",
|
|
"condition": null,
|
|
"requirement": "Die Organisation ist auf die Bewältigung von Krisensituationen vorbereitet (Rollen, Kommunikation, Entscheidungswege).",
|
|
"implementation": "Ein Krisenmanagement mit Krisenstab, Rollen, Kommunikations- und Entscheidungswegen ist definiert; der Krisenstab wird durch die {{ROLE_MANAGEMENT}} einberufen.",
|
|
"link": "{{LINK:R04#1.6.3}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-02"
|
|
]
|
|
},
|
|
{
|
|
"id": "1.6.3-S1",
|
|
"policy": "R04",
|
|
"policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md",
|
|
"control": "1.6.3",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 1.6.3-S1",
|
|
"impl_anchor": "IMPL 1.6.3-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Krisen-/Notfallpläne werden regelmäßig geübt und aktualisiert.",
|
|
"implementation": "Krisen- und Notfallpläne werden mindestens {{REVIEW_CYCLE}} geübt (z. B. Tabletop-Übung) und aktualisiert.",
|
|
"link": "{{LINK:R04#1.6.3}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-02"
|
|
]
|
|
},
|
|
{
|
|
"id": "5.2.8-M1",
|
|
"policy": "R04",
|
|
"policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md",
|
|
"control": "5.2.8",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 5.2.8-M1",
|
|
"impl_anchor": "IMPL 5.2.8-M1",
|
|
"condition": null,
|
|
"requirement": "Für kritische IT-Dienste besteht eine Kontinuitätsplanung (Wiederanlaufziele, Verantwortliche, Maßnahmen).",
|
|
"implementation": "Für kritische IT-Dienste bestehen Wiederanlaufziele (RTO/RPO), Verantwortliche und Maßnahmen; {{ROLE_IT_LEAD}} verantwortet die Kontinuitätsplanung.",
|
|
"link": "{{LINK:R04#5.2.8}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-02"
|
|
]
|
|
},
|
|
{
|
|
"id": "5.2.8-S1",
|
|
"policy": "R04",
|
|
"policy_file": "R04_Incident-Notfall-und-Kontinuitaetsrichtlinie.md",
|
|
"control": "5.2.8",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 5.2.8-S1",
|
|
"impl_anchor": "IMPL 5.2.8-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Wiederanlaufmaßnahmen werden regelmäßig getestet; Ergebnisse werden dokumentiert.",
|
|
"implementation": "Wiederanlaufmaßnahmen werden mindestens {{BACKUP_TEST_FREQ}} getestet (BL-OPS-06); Ergebnisse werden dokumentiert.",
|
|
"link": "{{LINK:R04#5.2.8}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-02"
|
|
]
|
|
},
|
|
{
|
|
"id": "2.1.1-M1",
|
|
"policy": "R05",
|
|
"policy_file": "R05_Personalsicherheit-und-Awareness.md",
|
|
"control": "2.1.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 2.1.1-M1",
|
|
"impl_anchor": "IMPL 2.1.1-M1",
|
|
"condition": null,
|
|
"requirement": "Für sicherheitsrelevante/sensible Tätigkeiten ist die erforderliche Qualifikation und Zuverlässigkeit der Beschäftigten sichergestellt.",
|
|
"implementation": "Für sensible Tätigkeiten werden Qualifikation und Zuverlässigkeit im rechtlich zulässigen Rahmen sichergestellt (z. B. Qualifikationsnachweise, bei besonders schutzbedürftigen Rollen ggf. Führungszeugnis).",
|
|
"link": "{{LINK:R05#2.1.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "2.1.1-S1",
|
|
"policy": "R05",
|
|
"policy_file": "R05_Personalsicherheit-und-Awareness.md",
|
|
"control": "2.1.1",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 2.1.1-S1",
|
|
"impl_anchor": "IMPL 2.1.1-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Anforderungen an Positionen sind beschrieben; angemessene Überprüfungen erfolgen im rechtlich zulässigen Rahmen.",
|
|
"implementation": "Sicherheitsanforderungen an Positionen sind in Stellenbeschreibungen hinterlegt; Überprüfungen erfolgen anlass- und rollenbezogen.",
|
|
"link": "{{LINK:R05#2.1.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "2.1.2-M1",
|
|
"policy": "R05",
|
|
"policy_file": "R05_Personalsicherheit-und-Awareness.md",
|
|
"control": "2.1.2",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 2.1.2-M1",
|
|
"impl_anchor": "IMPL 2.1.2-M1",
|
|
"condition": null,
|
|
"requirement": "Alle Beschäftigten sind vertraglich zur Einhaltung der Informationssicherheit und zur Vertraulichkeit verpflichtet.",
|
|
"implementation": "Alle Beschäftigten werden bei Eintritt vertraglich zur Vertraulichkeit und Einhaltung der Informationssicherheit verpflichtet ({{ROLE_HR_LEAD}}); der Nachweis wird in der Personalakte geführt.",
|
|
"link": "{{LINK:R05#2.1.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "2.1.2-S1",
|
|
"policy": "R05",
|
|
"policy_file": "R05_Personalsicherheit-und-Awareness.md",
|
|
"control": "2.1.2",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 2.1.2-S1",
|
|
"impl_anchor": "IMPL 2.1.2-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Verpflichtungen gelten auch nach Beendigung des Arbeitsverhältnisses fort und umfassen Rückgabepflichten.",
|
|
"implementation": "Die Vertraulichkeitsverpflichtung gilt nachvertraglich fort; Rückgabe von Assets und Entzug von Berechtigungen beim Austritt sind über {{TOOL_TICKET}} geregelt (Leaver-Prozess).",
|
|
"link": "{{LINK:R05#2.1.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "2.1.3-M1",
|
|
"policy": "R05",
|
|
"policy_file": "R05_Personalsicherheit-und-Awareness.md",
|
|
"control": "2.1.3",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 2.1.3-M1",
|
|
"impl_anchor": "IMPL 2.1.3-M1",
|
|
"condition": null,
|
|
"requirement": "Beschäftigte werden hinsichtlich Informationssicherheit sensibilisiert und geschult.",
|
|
"implementation": "Beschäftigte werden bei Eintritt und danach mindestens {{REVIEW_CYCLE}} geschult (BL-HR-01); Teilnahmenachweise werden im {{TOOL_NAME}} geführt.",
|
|
"link": "{{LINK:R05#2.1.3}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-12"
|
|
]
|
|
},
|
|
{
|
|
"id": "2.1.3-S1",
|
|
"policy": "R05",
|
|
"policy_file": "R05_Personalsicherheit-und-Awareness.md",
|
|
"control": "2.1.3",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 2.1.3-S1",
|
|
"impl_anchor": "IMPL 2.1.3-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Schulungsinhalte sind rollenspezifisch; die Wirksamkeit wird überprüft (z. B. Phishing-Tests).",
|
|
"implementation": "Schulungen sind rollenspezifisch; die Wirksamkeit wird durch Phishing-Simulationen und gezielte Nachschulungen überprüft.",
|
|
"link": "{{LINK:R05#2.1.3}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-12"
|
|
]
|
|
},
|
|
{
|
|
"id": "2.1.4-M1",
|
|
"policy": "R06",
|
|
"policy_file": "R06_Mobiles-Arbeiten-und-mobile-Geraete.md",
|
|
"control": "2.1.4",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 2.1.4-M1",
|
|
"impl_anchor": "IMPL 2.1.4-M1",
|
|
"condition": null,
|
|
"requirement": "Mobiles Arbeiten ist geregelt (zulässige Orte, Umgang mit Informationen, Absicherung der Verbindung).",
|
|
"implementation": "Mobiles Arbeiten ist in einer Regelung festgelegt; der Zugriff erfolgt ausschließlich über {{TECH_VPN}} mit MFA (BL-IAM-02) und freigegebene, verschlüsselte Geräte (BL-CRY-03).",
|
|
"link": "{{LINK:R06#2.1.4}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "2.1.4-M2",
|
|
"policy": "R06",
|
|
"policy_file": "R06_Mobiles-Arbeiten-und-mobile-Geraete.md",
|
|
"control": "2.1.4",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 2.1.4-M2",
|
|
"impl_anchor": "IMPL 2.1.4-M2",
|
|
"condition": null,
|
|
"requirement": "Der Zugriff auf Unternehmensinformationen erfolgt ausschließlich über gesicherte Verbindungen und freigegebene Geräte.",
|
|
"implementation": "Der Zugriff auf Unternehmensinformationen ist auf verwaltete Geräte ({{TECH_MDM}}) beschränkt; die Nutzung ist an die Einhaltung der Regelung gebunden.",
|
|
"link": "{{LINK:R06#2.1.4}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "2.1.4-S1",
|
|
"policy": "R06",
|
|
"policy_file": "R06_Mobiles-Arbeiten-und-mobile-Geraete.md",
|
|
"control": "2.1.4",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 2.1.4-S1",
|
|
"impl_anchor": "IMPL 2.1.4-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Sichtschutz, Clean-Desk/Clean-Screen und Regeln für öffentliche Umgebungen sind definiert.",
|
|
"implementation": "Regeln zu Sichtschutz, Clean-Desk/Clean-Screen und zum Arbeiten in öffentlichen Umgebungen sind definiert und Teil der Awareness (BL-HR-01).",
|
|
"link": "{{LINK:R06#2.1.4}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "3.1.4-M1",
|
|
"policy": "R06",
|
|
"policy_file": "R06_Mobiles-Arbeiten-und-mobile-Geraete.md",
|
|
"control": "3.1.4",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 3.1.4-M1",
|
|
"impl_anchor": "IMPL 3.1.4-M1",
|
|
"condition": null,
|
|
"requirement": "Der Umgang mit mobilen IT-Geräten und mobilen Datenträgern ist geregelt (Verschlüsselung, Verlustmeldung, Freigabe).",
|
|
"implementation": "Mobile Geräte sind vollverschlüsselt (BL-CRY-03) und über {{TECH_MDM}} zentral verwaltet; Verlustmeldung erfolgt über den Meldeweg (R04) und {{TOOL_TICKET}}.",
|
|
"link": "{{LINK:R06#3.1.4}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "3.1.4-M2",
|
|
"policy": "R06",
|
|
"policy_file": "R06_Mobiles-Arbeiten-und-mobile-Geraete.md",
|
|
"control": "3.1.4",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 3.1.4-M2",
|
|
"impl_anchor": "IMPL 3.1.4-M2",
|
|
"condition": null,
|
|
"requirement": "Mobile Geräte sind verschlüsselt und können bei Verlust gesperrt/gelöscht werden.",
|
|
"implementation": "Bei Verlust können Geräte über {{TECH_MDM}} gesperrt und aus der Ferne gelöscht werden (BL-EP-02).",
|
|
"link": "{{LINK:R06#3.1.4}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "3.1.4-S1",
|
|
"policy": "R06",
|
|
"policy_file": "R06_Mobiles-Arbeiten-und-mobile-Geraete.md",
|
|
"control": "3.1.4",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 3.1.4-S1",
|
|
"impl_anchor": "IMPL 3.1.4-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Der Einsatz privater Geräte (BYOD) ist geregelt oder untersagt; Wechseldatenträger werden kontrolliert.",
|
|
"implementation": "Der Einsatz privater Geräte (BYOD) ist geregelt bzw. untersagt; Wechseldatenträger werden nur verschlüsselt und freigegeben zugelassen (BL-EP-03).",
|
|
"link": "{{LINK:R06#3.1.4}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "3.1.1-M1",
|
|
"policy": "R07",
|
|
"policy_file": "R07_Physische-Sicherheit.md",
|
|
"control": "3.1.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 3.1.1-M1",
|
|
"impl_anchor": "IMPL 3.1.1-M1",
|
|
"condition": null,
|
|
"requirement": "Sicherheitszonen sind definiert und der Zutritt zu schützenswerten Bereichen ist reglementiert und nachvollziehbar.",
|
|
"implementation": "Sicherheitszonen sind definiert (BL-PHY-01); der Zutritt zu schutzbedürftigen Bereichen (z. B. Serverraum) ist reglementiert und wird protokolliert (BL-PHY-02).",
|
|
"link": "{{LINK:R07#3.1.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "3.1.1-M2",
|
|
"policy": "R07",
|
|
"policy_file": "R07_Physische-Sicherheit.md",
|
|
"control": "3.1.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 3.1.1-M2",
|
|
"impl_anchor": "IMPL 3.1.1-M2",
|
|
"condition": null,
|
|
"requirement": "Zutrittsrechte werden nach Bedarf vergeben, dokumentiert und bei Wegfall entzogen.",
|
|
"implementation": "Zutrittsrechte werden bedarfsorientiert über {{TOOL_TICKET}} vergeben, dokumentiert und bei Wegfall (Austritt/Rollenwechsel) entzogen.",
|
|
"link": "{{LINK:R07#3.1.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "3.1.1-S1",
|
|
"policy": "R07",
|
|
"policy_file": "R07_Physische-Sicherheit.md",
|
|
"control": "3.1.1",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 3.1.1-S1",
|
|
"impl_anchor": "IMPL 3.1.1-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Zutritte werden protokolliert; Besucher werden begleitet; technische Schutzmaßnahmen sind vorhanden.",
|
|
"implementation": "Besucher werden registriert und begleitet; technische Schutzmaßnahmen (Zutrittskontrolle, Alarm, Videoüberwachung im rechtlichen Rahmen) sind vorhanden.",
|
|
"link": "{{LINK:R07#3.1.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "3.1.3-M1",
|
|
"policy": "R07",
|
|
"policy_file": "R07_Physische-Sicherheit.md",
|
|
"control": "3.1.3",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 3.1.3-M1",
|
|
"impl_anchor": "IMPL 3.1.3-M1",
|
|
"condition": null,
|
|
"requirement": "Der Umgang mit unterstützenden Assets (z. B. Verkabelung, Strom-/Klimaversorgung, Serverräume) ist geregelt und schützt vor Ausfall und unbefugtem Zugriff.",
|
|
"implementation": "Serverräume und Versorgungseinrichtungen (Strom, Klima, Verkabelung) sind zutrittsgeschützt und gegen Ausfall abgesichert.",
|
|
"link": "{{LINK:R07#3.1.3}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "3.1.3-S1",
|
|
"policy": "R07",
|
|
"policy_file": "R07_Physische-Sicherheit.md",
|
|
"control": "3.1.3",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 3.1.3-S1",
|
|
"impl_anchor": "IMPL 3.1.3-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Versorgungseinrichtungen werden gewartet und überwacht; Redundanzen bestehen für kritische Bereiche.",
|
|
"implementation": "Versorgungseinrichtungen werden gewartet und überwacht; für kritische Bereiche bestehen Redundanzen (z. B. USV, Klimaredundanz).",
|
|
"link": "{{LINK:R07#3.1.3}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "4.1.1-M1",
|
|
"policy": "R08",
|
|
"policy_file": "R08_Identitaets-und-Zugriffsmanagement.md",
|
|
"control": "4.1.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 4.1.1-M1",
|
|
"impl_anchor": "IMPL 4.1.1-M1",
|
|
"condition": null,
|
|
"requirement": "Der Einsatz von Identifikationsmitteln (Benutzerkennungen, Token, Zertifikate) ist geregelt und eindeutig personenbezogen.",
|
|
"implementation": "Identifikationsmittel (Benutzerkennungen, Token, Zertifikate) werden eindeutig personenbezogen über {{TOOL_IAM}} vergeben; Sammelkonten werden vermieden bzw. dokumentiert und begründet.",
|
|
"link": "{{LINK:R08#4.1.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "4.1.1-S1",
|
|
"policy": "R08",
|
|
"policy_file": "R08_Identitaets-und-Zugriffsmanagement.md",
|
|
"control": "4.1.1",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 4.1.1-S1",
|
|
"impl_anchor": "IMPL 4.1.1-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Ausgabe, Rücknahme und Sperrung von Identifikationsmitteln sind dokumentiert.",
|
|
"implementation": "Ausgabe, Rücknahme und Sperrung von Identifikationsmitteln werden im {{TOOL_TICKET}} beantragt, genehmigt und dokumentiert (BL-IAM-07).",
|
|
"link": "{{LINK:R08#4.1.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-03"
|
|
]
|
|
},
|
|
{
|
|
"id": "4.1.2-M1",
|
|
"policy": "R08",
|
|
"policy_file": "R08_Identitaets-und-Zugriffsmanagement.md",
|
|
"control": "4.1.2",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 4.1.2-M1",
|
|
"impl_anchor": "IMPL 4.1.2-M1",
|
|
"condition": null,
|
|
"requirement": "Der Zugang zu IT-Diensten und IT-Systemen ist durch sichere Authentifizierungsverfahren geschützt.",
|
|
"implementation": "Der Zugang ist durch sichere Authentifizierung geschützt; die Passwortvorgaben nach BL-IAM-01 (mind. {{PW_MIN_LENGTH}} Zeichen, {{PW_COMPLEXITY}}, {{PW_ROTATION}}) werden zentral über {{TOOL_IAM}} erzwungen.",
|
|
"link": "{{LINK:R08#4.1.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "4.1.2-M2",
|
|
"policy": "R08",
|
|
"policy_file": "R08_Identitaets-und-Zugriffsmanagement.md",
|
|
"control": "4.1.2",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 4.1.2-M2",
|
|
"impl_anchor": "IMPL 4.1.2-M2",
|
|
"condition": null,
|
|
"requirement": "Für erhöhten Schutzbedarf und Fernzugriffe wird Mehr-Faktor-Authentifizierung (MFA) eingesetzt.",
|
|
"implementation": "Für Fernzugriffe, administrative Zugänge und Cloud-Dienste wird MFA gemäß BL-IAM-02 über {{TECH_MFA}} durchgesetzt.",
|
|
"link": "{{LINK:R08#4.1.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "4.1.2-S1",
|
|
"policy": "R08",
|
|
"policy_file": "R08_Identitaets-und-Zugriffsmanagement.md",
|
|
"control": "4.1.2",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 4.1.2-S1",
|
|
"impl_anchor": "IMPL 4.1.2-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Passwortanforderungen, Sperrmechanismen und Sitzungsverwaltung sind definiert.",
|
|
"implementation": "Sperrmechanismen (BL-IAM-04) und Sitzungs-Timeouts (BL-IAM-03) sind zentral konfiguriert.",
|
|
"link": "{{LINK:R08#4.1.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "4.1.3-M1",
|
|
"policy": "R08",
|
|
"policy_file": "R08_Identitaets-und-Zugriffsmanagement.md",
|
|
"control": "4.1.3",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 4.1.3-M1",
|
|
"impl_anchor": "IMPL 4.1.3-M1",
|
|
"condition": null,
|
|
"requirement": "Benutzerkonten und Anmeldeinformationen werden sicher verwaltet (Erstellung, Aenderung, Sperrung, Löschung).",
|
|
"implementation": "Konten werden über einen definierten Lebenszyklus (Joiner/Mover/Leaver) verwaltet; Auslöser sind {{TOOL_TICKET}}-Aufträge aus HR-/Vorgesetztenmeldungen.",
|
|
"link": "{{LINK:R08#4.1.3}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-03"
|
|
]
|
|
},
|
|
{
|
|
"id": "4.1.3-S1",
|
|
"policy": "R08",
|
|
"policy_file": "R08_Identitaets-und-Zugriffsmanagement.md",
|
|
"control": "4.1.3",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 4.1.3-S1",
|
|
"impl_anchor": "IMPL 4.1.3-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Privilegierte und technische Konten werden gesondert verwaltet und überwacht.",
|
|
"implementation": "Privilegierte und technische Konten werden gesondert verwaltet, einzeln zugeordnet und verstärkt protokolliert (BL-IAM-06).",
|
|
"link": "{{LINK:R08#4.1.3}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "4.2.1-M1",
|
|
"policy": "R08",
|
|
"policy_file": "R08_Identitaets-und-Zugriffsmanagement.md",
|
|
"control": "4.2.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 4.2.1-M1",
|
|
"impl_anchor": "IMPL 4.2.1-M1",
|
|
"condition": null,
|
|
"requirement": "Zugriffsrechte werden nach dem Minimalprinzip (need-to-know / least privilege) vergeben; Verfahren für Antrag, Prüfung und Genehmigung bestehen.",
|
|
"implementation": "Zugriffsrechte werden nach dem Minimalprinzip (need-to-know/least privilege) vergeben; Antrag, fachliche Prüfung und Genehmigung erfolgen im {{TOOL_TICKET}}.",
|
|
"link": "{{LINK:R08#4.2.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-03"
|
|
]
|
|
},
|
|
{
|
|
"id": "4.2.1-M2",
|
|
"policy": "R08",
|
|
"policy_file": "R08_Identitaets-und-Zugriffsmanagement.md",
|
|
"control": "4.2.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 4.2.1-M2",
|
|
"impl_anchor": "IMPL 4.2.1-M2",
|
|
"condition": null,
|
|
"requirement": "Zugriffsrechte werden bei Wegfall des Bedarfs entzogen und regelmäßig überprüft (Rezertifizierung), auch für Zugriffe in Kundensystemen.",
|
|
"implementation": "Berechtigungen werden beim Wegfall entzogen und mindestens {{RECERT_FREQ}} rezertifiziert (BL-IAM-05), auch für Zugriffe in Kundensystemen.",
|
|
"link": "{{LINK:R08#4.2.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-03"
|
|
]
|
|
},
|
|
{
|
|
"id": "4.2.1-S1",
|
|
"policy": "R08",
|
|
"policy_file": "R08_Identitaets-und-Zugriffsmanagement.md",
|
|
"control": "4.2.1",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 4.2.1-S1",
|
|
"impl_anchor": "IMPL 4.2.1-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Berechtigungen werden über Rollen vergeben; normale Konten erhalten keine privilegierten Rechte.",
|
|
"implementation": "Berechtigungen werden rollenbasiert (RBAC) über {{TOOL_IAM}} vergeben; Standardkonten erhalten keine privilegierten Rechte.",
|
|
"link": "{{LINK:R08#4.2.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-03"
|
|
]
|
|
},
|
|
{
|
|
"id": "5.1.1-M1",
|
|
"policy": "R09",
|
|
"policy_file": "R09_Kryptografie-und-Uebertragungsrichtlinie.md",
|
|
"control": "5.1.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 5.1.1-M1",
|
|
"impl_anchor": "IMPL 5.1.1-M1",
|
|
"condition": null,
|
|
"requirement": "Der Einsatz von Kryptografie ist geregelt; zulässige Verfahren und Schlüssellängen entsprechen dem Stand der Technik.",
|
|
"implementation": "Zulässige Verfahren und Schlüssellängen nach BL-CRY-02 ({{CRYPTO_ALGO}}) sind vorgegeben; veraltete Verfahren sind untersagt.",
|
|
"link": "{{LINK:R09#5.1.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-07"
|
|
]
|
|
},
|
|
{
|
|
"id": "5.1.1-M2",
|
|
"policy": "R09",
|
|
"policy_file": "R09_Kryptografie-und-Uebertragungsrichtlinie.md",
|
|
"control": "5.1.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 5.1.1-M2",
|
|
"impl_anchor": "IMPL 5.1.1-M2",
|
|
"condition": null,
|
|
"requirement": "Schlüssel werden über ihren gesamten Lebenszyklus sicher verwaltet.",
|
|
"implementation": "Schlüssel werden über ihren Lebenszyklus (Erzeugung, Verteilung, Speicherung, Sperrung, Vernichtung) sicher verwaltet (BL-CRY-05).",
|
|
"link": "{{LINK:R09#5.1.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-07"
|
|
]
|
|
},
|
|
{
|
|
"id": "5.1.1-S1",
|
|
"policy": "R09",
|
|
"policy_file": "R09_Kryptografie-und-Uebertragungsrichtlinie.md",
|
|
"control": "5.1.1",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 5.1.1-S1",
|
|
"impl_anchor": "IMPL 5.1.1-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Ein Kryptokonzept ist dokumentiert und eine PKI/Zertifikatsverwaltung ist etabliert.",
|
|
"implementation": "Ein Kryptokonzept ist dokumentiert; eine PKI/Zertifikatsverwaltung ist etabliert.",
|
|
"link": "{{LINK:R09#5.1.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-07"
|
|
]
|
|
},
|
|
{
|
|
"id": "5.1.2-M1",
|
|
"policy": "R09",
|
|
"policy_file": "R09_Kryptografie-und-Uebertragungsrichtlinie.md",
|
|
"control": "5.1.2",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 5.1.2-M1",
|
|
"impl_anchor": "IMPL 5.1.2-M1",
|
|
"condition": null,
|
|
"requirement": "Informationen werden abhängig vom Schutzbedarf bei der Uebertragung geschützt (z. B. Transportverschlüsselung, gesicherte Kanäle).",
|
|
"implementation": "Informationen werden schutzbedarfsgerecht bei der Übertragung geschützt: mindestens {{TLS_MIN}} (BL-CRY-01) und gesicherte Kanäle.",
|
|
"link": "{{LINK:R09#5.1.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-07"
|
|
]
|
|
},
|
|
{
|
|
"id": "5.1.2-S1",
|
|
"policy": "R09",
|
|
"policy_file": "R09_Kryptografie-und-Uebertragungsrichtlinie.md",
|
|
"control": "5.1.2",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 5.1.2-S1",
|
|
"impl_anchor": "IMPL 5.1.2-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Regeln für sichere Uebertragungswege (E-Mail-Verschlüsselung, sichere Dateiübertragung) sind definiert.",
|
|
"implementation": "Regeln für E-Mail-Verschlüsselung und sichere Dateiübertragung sind definiert (BL-CRY-04).",
|
|
"link": "{{LINK:R09#5.1.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-07"
|
|
]
|
|
},
|
|
{
|
|
"id": "5.2.1-M1",
|
|
"policy": "R10",
|
|
"policy_file": "R10_Betriebssicherheit.md",
|
|
"control": "5.2.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 5.2.1-M1",
|
|
"impl_anchor": "IMPL 5.2.1-M1",
|
|
"condition": null,
|
|
"requirement": "Aenderungen an IT-Systemen werden geregelt beantragt, bewertet, getestet, genehmigt und dokumentiert.",
|
|
"implementation": "Änderungen durchlaufen ein Change-Verfahren mit Antrag, Risikobewertung, Test, Genehmigung und Dokumentation im {{TOOL_TICKET}} (BL-OPS-09).",
|
|
"link": "{{LINK:R10#5.2.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-04"
|
|
]
|
|
},
|
|
{
|
|
"id": "5.2.2-M1",
|
|
"policy": "R10",
|
|
"policy_file": "R10_Betriebssicherheit.md",
|
|
"control": "5.2.2",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 5.2.2-M1",
|
|
"impl_anchor": "IMPL 5.2.2-M1",
|
|
"condition": null,
|
|
"requirement": "Entwicklungs-, Test- und Produktionsumgebungen sind getrennt.",
|
|
"implementation": "Entwicklung, Test und Produktion sind getrennt betrieben.",
|
|
"link": "{{LINK:R10#5.2.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "5.2.2-S1",
|
|
"policy": "R10",
|
|
"policy_file": "R10_Betriebssicherheit.md",
|
|
"control": "5.2.2",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 5.2.2-S1",
|
|
"impl_anchor": "IMPL 5.2.2-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Produktivdaten werden nicht ungeschützt in Test-/Entwicklungsumgebungen verwendet.",
|
|
"implementation": "Produktivdaten werden in Test-/Entwicklungsumgebungen nur anonymisiert/pseudonymisiert genutzt.",
|
|
"link": "{{LINK:R10#5.2.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "5.2.3-M1",
|
|
"policy": "R10",
|
|
"policy_file": "R10_Betriebssicherheit.md",
|
|
"control": "5.2.3",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 5.2.3-M1",
|
|
"impl_anchor": "IMPL 5.2.3-M1",
|
|
"condition": null,
|
|
"requirement": "Anforderungen zum Schutz vor Schadsoftware sind bestimmt; technische und organisatorische Maßnahmen sind umgesetzt.",
|
|
"implementation": "Malware-Schutz ist über {{TECH_MALWARE}} auf allen Endpunkten und Servern umgesetzt (BL-OPS-03).",
|
|
"link": "{{LINK:R10#5.2.3}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "5.2.3-S1",
|
|
"policy": "R10",
|
|
"policy_file": "R10_Betriebssicherheit.md",
|
|
"control": "5.2.3",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 5.2.3-S1",
|
|
"impl_anchor": "IMPL 5.2.3-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Schutzsoftware wird automatisch aktualisiert; unnötige Netzwerkdienste sind deaktiviert.",
|
|
"implementation": "Signaturen/Engines werden {{MALWARE_UPDATE}} aktualisiert; unnötige Netzwerkdienste sind deaktiviert.",
|
|
"link": "{{LINK:R10#5.2.3}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "5.2.4-M1",
|
|
"policy": "R10",
|
|
"policy_file": "R10_Betriebssicherheit.md",
|
|
"control": "5.2.4",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 5.2.4-M1",
|
|
"impl_anchor": "IMPL 5.2.4-M1",
|
|
"condition": null,
|
|
"requirement": "Sicherheitsrelevante Ereignisse werden protokolliert und ausgewertet.",
|
|
"implementation": "Sicherheitsrelevante Ereignisse werden zentral über {{TECH_SIEM}} protokolliert und ausgewertet (BL-OPS-04).",
|
|
"link": "{{LINK:R10#5.2.4}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-13"
|
|
]
|
|
},
|
|
{
|
|
"id": "5.2.4-S1",
|
|
"policy": "R10",
|
|
"policy_file": "R10_Betriebssicherheit.md",
|
|
"control": "5.2.4",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 5.2.4-S1",
|
|
"impl_anchor": "IMPL 5.2.4-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Protokolle sind vor Manipulation geschützt; Aufbewahrungsfristen sind definiert.",
|
|
"implementation": "Protokolle sind manipulationsgeschützt; die Aufbewahrung beträgt {{LOG_RETENTION}}.",
|
|
"link": "{{LINK:R10#5.2.4}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-13"
|
|
]
|
|
},
|
|
{
|
|
"id": "5.2.5-M1",
|
|
"policy": "R10",
|
|
"policy_file": "R10_Betriebssicherheit.md",
|
|
"control": "5.2.5",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 5.2.5-M1",
|
|
"impl_anchor": "IMPL 5.2.5-M1",
|
|
"condition": null,
|
|
"requirement": "Schwachstellen werden identifiziert und risikoorientiert behoben (Patch-Management).",
|
|
"implementation": "Schwachstellen werden erfasst und nach BL-OPS-01 risikoorientiert gepatcht (kritisch {{PATCH_SLA_CRIT}}); die Nachverfolgung erfolgt im {{TOOL_TICKET}}.",
|
|
"link": "{{LINK:R10#5.2.5}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-04",
|
|
"VA-06"
|
|
]
|
|
},
|
|
{
|
|
"id": "5.2.5-S1",
|
|
"policy": "R10",
|
|
"policy_file": "R10_Betriebssicherheit.md",
|
|
"control": "5.2.5",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 5.2.5-S1",
|
|
"impl_anchor": "IMPL 5.2.5-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Es besteht ein regelmäßiges Schwachstellen-Scanning; kritische Patches werden priorisiert.",
|
|
"implementation": "Ein Schwachstellen-Scanning ({{VULN_SCAN_FREQ}}, BL-OPS-02) ist etabliert.",
|
|
"link": "{{LINK:R10#5.2.5}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-06"
|
|
]
|
|
},
|
|
{
|
|
"id": "5.2.6-M1",
|
|
"policy": "R10",
|
|
"policy_file": "R10_Betriebssicherheit.md",
|
|
"control": "5.2.6",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 5.2.6-M1",
|
|
"impl_anchor": "IMPL 5.2.6-M1",
|
|
"condition": null,
|
|
"requirement": "IT-Systeme und Dienste werden technisch überprüft (z. B. Systemhärtung, Penetrationstests).",
|
|
"implementation": "Systeme werden nach Härtungsvorgaben (BL-OPS-07, z. B. CIS-Benchmarks) konfiguriert und risikoorientiert technisch geprüft (Penetrationstest {{PENTEST_FREQ}}, BL-OPS-08).",
|
|
"link": "{{LINK:R10#5.2.6}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-06"
|
|
]
|
|
},
|
|
{
|
|
"id": "5.2.7-M1",
|
|
"policy": "R10",
|
|
"policy_file": "R10_Betriebssicherheit.md",
|
|
"control": "5.2.7",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 5.2.7-M1",
|
|
"impl_anchor": "IMPL 5.2.7-M1",
|
|
"condition": null,
|
|
"requirement": "Das Netzwerk wird gesteuert und abgesichert (Segmentierung, Zugangskontrolle, Absicherung nach außen).",
|
|
"implementation": "Das Netzwerk ist nach Schutzbedarf segmentiert (BL-NET-01), zugangskontrolliert und nach außen über Firewall (Default-Deny, BL-NET-02) abgesichert.",
|
|
"link": "{{LINK:R10#5.2.7}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "5.2.7-M2",
|
|
"policy": "R10",
|
|
"policy_file": "R10_Betriebssicherheit.md",
|
|
"control": "5.2.7",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 5.2.7-M2",
|
|
"impl_anchor": "IMPL 5.2.7-M2",
|
|
"condition": "FLAG_OT_USED",
|
|
"requirement": "Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert.",
|
|
"implementation": "Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert (BL-NET-01).",
|
|
"link": "{{LINK:R10#5.2.7}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "5.2.7-S1",
|
|
"policy": "R10",
|
|
"policy_file": "R10_Betriebssicherheit.md",
|
|
"control": "5.2.7",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 5.2.7-S1",
|
|
"impl_anchor": "IMPL 5.2.7-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Ein aktueller Netzplan und ein Segmentierungskonzept liegen vor.",
|
|
"implementation": "Ein aktueller Netzplan und ein Segmentierungskonzept werden gepflegt.",
|
|
"link": "{{LINK:R10#5.2.7}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "5.2.9-M1",
|
|
"policy": "R10",
|
|
"policy_file": "R10_Betriebssicherheit.md",
|
|
"control": "5.2.9",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 5.2.9-M1",
|
|
"impl_anchor": "IMPL 5.2.9-M1",
|
|
"condition": null,
|
|
"requirement": "Daten und IT-Dienste werden gesichert; Wiederherstellung ist geregelt.",
|
|
"implementation": "Daten und Dienste werden nach Schema {{BACKUP_SCHEME}} über {{TECH_BACKUP}} gesichert (BL-OPS-05); die Wiederherstellung ist geregelt.",
|
|
"link": "{{LINK:R10#5.2.9}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-05"
|
|
]
|
|
},
|
|
{
|
|
"id": "5.2.9-M2",
|
|
"policy": "R10",
|
|
"policy_file": "R10_Betriebssicherheit.md",
|
|
"control": "5.2.9",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 5.2.9-M2",
|
|
"impl_anchor": "IMPL 5.2.9-M2",
|
|
"condition": null,
|
|
"requirement": "Wiederherstellungstests werden regelmäßig durchgeführt.",
|
|
"implementation": "Wiederherstellungstests werden mindestens {{BACKUP_TEST_FREQ}} durchgeführt und dokumentiert (BL-OPS-06).",
|
|
"link": "{{LINK:R10#5.2.9}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-05"
|
|
]
|
|
},
|
|
{
|
|
"id": "5.2.9-S1",
|
|
"policy": "R10",
|
|
"policy_file": "R10_Betriebssicherheit.md",
|
|
"control": "5.2.9",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 5.2.9-S1",
|
|
"impl_anchor": "IMPL 5.2.9-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Backups werden geschützt/ausgelagert aufbewahrt (z. B. offline/immutable).",
|
|
"implementation": "Backups werden geschützt und ausgelagert aufbewahrt (offline/immutable), Aufbewahrung {{BACKUP_RETENTION}}.",
|
|
"link": "{{LINK:R10#5.2.9}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-05"
|
|
]
|
|
},
|
|
{
|
|
"id": "5.3.1-M1",
|
|
"policy": "R11",
|
|
"policy_file": "R11_Sichere-Systembeschaffung-und-Entwicklung.md",
|
|
"control": "5.3.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 5.3.1-M1",
|
|
"impl_anchor": "IMPL 5.3.1-M1",
|
|
"condition": null,
|
|
"requirement": "Bei Beschaffung oder Weiterentwicklung von IT-Systemen werden Informationssicherheitsanforderungen ermittelt und berücksichtigt.",
|
|
"implementation": "Sicherheitsanforderungen sind fester Bestandteil von Beschaffungs- und Änderungsprozessen (Security by Design); die Prüfung erfolgt vor Freigabe im {{TOOL_TICKET}}.",
|
|
"link": "{{LINK:R11#5.3.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "5.3.1-M2",
|
|
"policy": "R11",
|
|
"policy_file": "R11_Sichere-Systembeschaffung-und-Entwicklung.md",
|
|
"control": "5.3.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 5.3.1-M2",
|
|
"impl_anchor": "IMPL 5.3.1-M2",
|
|
"condition": "FLAG_DEV_INHOUSE",
|
|
"requirement": "Für die Eigenentwicklung gelten Vorgaben für sichere Entwicklung (Secure Coding, Tests, Freigaben).",
|
|
"implementation": "Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews, automatisierten Sicherheitstests (SAST/Dependency-Scan) und dokumentierten Freigaben.",
|
|
"link": "{{LINK:R11#5.3.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "5.3.1-S1",
|
|
"policy": "R11",
|
|
"policy_file": "R11_Sichere-Systembeschaffung-und-Entwicklung.md",
|
|
"control": "5.3.1",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 5.3.1-S1",
|
|
"impl_anchor": "IMPL 5.3.1-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Sicherheitsanforderungen sind Bestandteil des Beschaffungs-/Entwicklungsprozesses (Security by Design).",
|
|
"implementation": "Sicherheitsanforderungen werden dokumentiert und ihre Umsetzung vor Produktivsetzung geprüft.",
|
|
"link": "{{LINK:R11#5.3.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "5.3.2-M1",
|
|
"policy": "R11",
|
|
"policy_file": "R11_Sichere-Systembeschaffung-und-Entwicklung.md",
|
|
"control": "5.3.2",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 5.3.2-M1",
|
|
"impl_anchor": "IMPL 5.3.2-M1",
|
|
"condition": null,
|
|
"requirement": "Sicherheitsanforderungen an Netzdienste (intern und extern) sind definiert.",
|
|
"implementation": "Für genutzte Netzdienste (intern/extern) sind Sicherheitsanforderungen definiert und vertraglich bzw. technisch vereinbart.",
|
|
"link": "{{LINK:R11#5.3.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "5.3.3-M1",
|
|
"policy": "R11",
|
|
"policy_file": "R11_Sichere-Systembeschaffung-und-Entwicklung.md",
|
|
"control": "5.3.3",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 5.3.3-M1",
|
|
"impl_anchor": "IMPL 5.3.3-M1",
|
|
"condition": null,
|
|
"requirement": "Rückgabe und sichere Entfernung/Löschung von Informationen und Assets sind geregelt.",
|
|
"implementation": "Rückgabe und sichere Löschung/Vernichtung (bei Vertragsende, Geräteausmusterung) sind nach BL-DEL-01 geregelt und werden nachgewiesen.",
|
|
"link": "{{LINK:R11#5.3.3}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "5.3.3-S1",
|
|
"policy": "R11",
|
|
"policy_file": "R11_Sichere-Systembeschaffung-und-Entwicklung.md",
|
|
"control": "5.3.3",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 5.3.3-S1",
|
|
"impl_anchor": "IMPL 5.3.3-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Löschverfahren entsprechen dem Schutzbedarf; Löschungen werden nachgewiesen.",
|
|
"implementation": "Löschverfahren richten sich nach dem Schutzbedarf; Löschungen werden dokumentiert (Löschprotokoll).",
|
|
"link": "{{LINK:R11#5.3.3}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "5.3.4-M1",
|
|
"policy": "R12",
|
|
"policy_file": "R12_Cloud-KI-und-externe-IT-Dienste.md",
|
|
"control": "5.3.4",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 5.3.4-M1",
|
|
"impl_anchor": "IMPL 5.3.4-M1",
|
|
"condition": null,
|
|
"requirement": "Bei geteilten externen IT-Diensten ist durch wirksame Mandantentrennung sichergestellt, dass Unbefugte anderer Organisationen nicht auf eigene Informationen zugreifen können.",
|
|
"implementation": "Bei geteilten externen Diensten wird eine wirksame Mandantentrennung gefordert und vertraglich zugesichert; die Prüfung erfolgt vor Freigabe.",
|
|
"link": "{{LINK:R12#5.3.4}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-11"
|
|
]
|
|
},
|
|
{
|
|
"id": "5.3.4-M2",
|
|
"policy": "R12",
|
|
"policy_file": "R12_Cloud-KI-und-externe-IT-Dienste.md",
|
|
"control": "5.3.4",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 5.3.4-M2",
|
|
"impl_anchor": "IMPL 5.3.4-M2",
|
|
"condition": "FLAG_CLOUD_USED",
|
|
"requirement": "Cloud-Dienste werden vor Nutzung bewertet und freigegeben; nur freigegebene Dienste werden für Unternehmensinformationen genutzt.",
|
|
"implementation": "Cloud-Dienste werden vor Nutzung bewertet (Schutzbedarf, Datenlokation/EU, Verschlüsselung, Exit) und von {{ROLE_ISB}} freigegeben; die Freigabeliste wird im ISMS-Tool ({{TOOL_NAME}}) geführt.",
|
|
"link": "{{LINK:R12#5.3.4}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-11"
|
|
]
|
|
},
|
|
{
|
|
"id": "5.3.4-S1",
|
|
"policy": "R12",
|
|
"policy_file": "R12_Cloud-KI-und-externe-IT-Dienste.md",
|
|
"control": "5.3.4",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 5.3.4-S1",
|
|
"impl_anchor": "IMPL 5.3.4-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Das Segregationskonzept des Anbieters ist dokumentiert und wird bei Aenderungen angepasst.",
|
|
"implementation": "Das Segregationskonzept des Anbieters wird dokumentiert und bei Änderungen aktualisiert.",
|
|
"link": "{{LINK:R12#5.3.4}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-11"
|
|
]
|
|
},
|
|
{
|
|
"id": "5.3.4-KI-M1",
|
|
"policy": "R12",
|
|
"policy_file": "R12_Cloud-KI-und-externe-IT-Dienste.md",
|
|
"control": "5.3.4-KI",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 5.3.4-KI-M1",
|
|
"impl_anchor": "IMPL 5.3.4-KI-M1",
|
|
"condition": null,
|
|
"requirement": "Der Einsatz von KI-/GenAI-Diensten ist geregelt; es werden nur freigegebene Dienste genutzt.",
|
|
"implementation": "Der Einsatz von KI-/GenAI-Diensten ist geregelt; nur von {{ROLE_ISB}} freigegebene Dienste (Freigabeliste im ISMS-Tool) dürfen genutzt werden.",
|
|
"link": "{{LINK:R12#5.3.4-KI}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-11"
|
|
]
|
|
},
|
|
{
|
|
"id": "5.3.4-KI-M2",
|
|
"policy": "R12",
|
|
"policy_file": "R12_Cloud-KI-und-externe-IT-Dienste.md",
|
|
"control": "5.3.4-KI",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 5.3.4-KI-M2",
|
|
"impl_anchor": "IMPL 5.3.4-KI-M2",
|
|
"condition": null,
|
|
"requirement": "Die Eingabe vertraulicher oder personenbezogener Informationen in nicht freigegebene KI-Dienste ist untersagt; zulässige Datenklassen je Dienst sind definiert.",
|
|
"implementation": "Zulässige Datenklassen je KI-Dienst sind definiert; die Eingabe vertraulicher oder personenbezogener Daten in nicht freigegebene Dienste ist untersagt (Awareness BL-HR-01).",
|
|
"link": "{{LINK:R12#5.3.4-KI}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-11"
|
|
]
|
|
},
|
|
{
|
|
"id": "5.3.4-KI-M3",
|
|
"policy": "R12",
|
|
"policy_file": "R12_Cloud-KI-und-externe-IT-Dienste.md",
|
|
"control": "5.3.4-KI",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 5.3.4-KI-M3",
|
|
"impl_anchor": "IMPL 5.3.4-KI-M3",
|
|
"condition": null,
|
|
"requirement": "Bei freigegebenen KI-Diensten ist geklärt, ob Eingaben zum Training genutzt werden; eine Trainings-/Weitergabe von Unternehmensdaten wird ausgeschlossen oder vertraglich untersagt.",
|
|
"implementation": "Bei Freigabe wird geprüft und vertraglich sichergestellt, dass Eingaben nicht zum Training genutzt oder an Dritte weitergegeben werden (Opt-out bzw. Enterprise-Vertrag).",
|
|
"link": "{{LINK:R12#5.3.4-KI}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-11"
|
|
]
|
|
},
|
|
{
|
|
"id": "5.3.4-KI-S1",
|
|
"policy": "R12",
|
|
"policy_file": "R12_Cloud-KI-und-externe-IT-Dienste.md",
|
|
"control": "5.3.4-KI",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 5.3.4-KI-S1",
|
|
"impl_anchor": "IMPL 5.3.4-KI-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Ergebnisse werden vor geschäftskritischer Verwendung geprüft (Human-in-the-Loop); der KI-Einsatz wird dokumentiert; regulatorische Anforderungen (z. B. EU AI Act) werden berücksichtigt.",
|
|
"implementation": "KI-Ergebnisse werden vor geschäftskritischer Verwendung durch Menschen geprüft (Human-in-the-Loop); der KI-Einsatz wird dokumentiert und regulatorische Anforderungen (EU AI Act) berücksichtigt.",
|
|
"link": "{{LINK:R12#5.3.4-KI}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-11"
|
|
]
|
|
},
|
|
{
|
|
"id": "6.1.1-M1",
|
|
"policy": "R13",
|
|
"policy_file": "R13_Lieferanten-und-Dienstleistersteuerung.md",
|
|
"control": "6.1.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 6.1.1-M1",
|
|
"impl_anchor": "IMPL 6.1.1-M1",
|
|
"condition": null,
|
|
"requirement": "Informationssicherheitsanforderungen an Auftragnehmer/Lieferanten sind ermittelt und werden vertraglich vereinbart und überwacht.",
|
|
"implementation": "Sicherheitsanforderungen an Lieferanten werden ermittelt, vertraglich vereinbart und überwacht; das Lieferantenverzeichnis wird im ISMS-Tool ({{TOOL_NAME}}) geführt.",
|
|
"link": "{{LINK:R13#6.1.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-10"
|
|
]
|
|
},
|
|
{
|
|
"id": "6.1.1-M2",
|
|
"policy": "R13",
|
|
"policy_file": "R13_Lieferanten-und-Dienstleistersteuerung.md",
|
|
"control": "6.1.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 6.1.1-M2",
|
|
"impl_anchor": "IMPL 6.1.1-M2",
|
|
"condition": null,
|
|
"requirement": "Lieferanten werden risikoorientiert bewertet.",
|
|
"implementation": "Lieferanten werden risikoorientiert nach BL-SUP-01 (Schutzbedarf, Zugriff) klassifiziert.",
|
|
"link": "{{LINK:R13#6.1.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-10"
|
|
]
|
|
},
|
|
{
|
|
"id": "6.1.1-S1",
|
|
"policy": "R13",
|
|
"policy_file": "R13_Lieferanten-und-Dienstleistersteuerung.md",
|
|
"control": "6.1.1",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 6.1.1-S1",
|
|
"impl_anchor": "IMPL 6.1.1-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Die Einhaltung der Anforderungen wird regelmäßig überprüft (z. B. Nachweise, Audits, TISAX-Label).",
|
|
"implementation": "Die Einhaltung wird risikobasiert überprüft (Selbstauskunft, Nachweise, Audits, TISAX-Label).",
|
|
"link": "{{LINK:R13#6.1.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-10"
|
|
]
|
|
},
|
|
{
|
|
"id": "6.1.2-M1",
|
|
"policy": "R13",
|
|
"policy_file": "R13_Lieferanten-und-Dienstleistersteuerung.md",
|
|
"control": "6.1.2",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 6.1.2-M1",
|
|
"impl_anchor": "IMPL 6.1.2-M1",
|
|
"condition": null,
|
|
"requirement": "Der Austausch von Informationen mit Externen ist durch Vertraulichkeitsvereinbarungen (NDA) abgesichert.",
|
|
"implementation": "Vor dem Austausch schutzbedürftiger Informationen werden Vertraulichkeitsvereinbarungen (NDA) abgeschlossen und im ISMS-Tool hinterlegt.",
|
|
"link": "{{LINK:R13#6.1.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-10"
|
|
]
|
|
},
|
|
{
|
|
"id": "6.1.2-S1",
|
|
"policy": "R13",
|
|
"policy_file": "R13_Lieferanten-und-Dienstleistersteuerung.md",
|
|
"control": "6.1.2",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 6.1.2-S1",
|
|
"impl_anchor": "IMPL 6.1.2-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "NDA-Vorlagen sind standardisiert; Geltungsdauer und Rückgabe-/Löschpflichten sind geregelt.",
|
|
"implementation": "Standardisierte NDA-Vorlagen mit Geltungsdauer sowie Rückgabe-/Löschpflichten werden verwendet.",
|
|
"link": "{{LINK:R13#6.1.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-10"
|
|
]
|
|
},
|
|
{
|
|
"id": "6.1.3-M1",
|
|
"policy": "R13",
|
|
"policy_file": "R13_Lieferanten-und-Dienstleistersteuerung.md",
|
|
"control": "6.1.3",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 6.1.3-M1",
|
|
"impl_anchor": "IMPL 6.1.3-M1",
|
|
"condition": "FLAG_EXTERNAL_IT",
|
|
"requirement": "Verantwortlichkeiten zwischen der Organisation und externen IT-Dienstleistern sind klar abgegrenzt und dokumentiert.",
|
|
"implementation": "Die Verantwortlichkeiten mit externen IT-Dienstleistern (Betriebs-, Sicherheits-, Melde- und Mitwirkungspflichten) sind abgegrenzt und vertraglich dokumentiert.",
|
|
"link": "{{LINK:R13#6.1.3}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": [
|
|
"VA-10"
|
|
]
|
|
},
|
|
{
|
|
"id": "6.1.3-S1",
|
|
"policy": "R13",
|
|
"policy_file": "R13_Lieferanten-und-Dienstleistersteuerung.md",
|
|
"control": "6.1.3",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 6.1.3-S1",
|
|
"impl_anchor": "IMPL 6.1.3-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Schnittstellen, Eskalations- und Meldewege mit Dienstleistern sind vereinbart.",
|
|
"implementation": "Schnittstellen sowie Eskalations- und Meldewege sind vertraglich vereinbart (Anbindung an R04).",
|
|
"link": "{{LINK:R13#6.1.3}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "7.1.1-M1",
|
|
"policy": "R14",
|
|
"policy_file": "R14_Compliance-und-Datenschutz.md",
|
|
"control": "7.1.1",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 7.1.1-M1",
|
|
"impl_anchor": "IMPL 7.1.1-M1",
|
|
"condition": null,
|
|
"requirement": "Relevante gesetzliche, regulatorische und vertragliche Anforderungen an die Informationssicherheit sind identifiziert, dokumentiert und werden eingehalten.",
|
|
"implementation": "Relevante gesetzliche, regulatorische und vertragliche Anforderungen werden in einem Compliance-/Rechtsregister im ISMS-Tool ({{TOOL_NAME}}) erfasst und ihre Einhaltung nachverfolgt.",
|
|
"link": "{{LINK:R14#7.1.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "7.1.1-S1",
|
|
"policy": "R14",
|
|
"policy_file": "R14_Compliance-und-Datenschutz.md",
|
|
"control": "7.1.1",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 7.1.1-S1",
|
|
"impl_anchor": "IMPL 7.1.1-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Ein Compliance-/Rechtsregister wird gepflegt und regelmäßig aktualisiert; Verantwortliche sind benannt.",
|
|
"implementation": "Das Register wird mindestens {{REVIEW_CYCLE}} aktualisiert; je Anforderung ist ein Verantwortlicher benannt.",
|
|
"link": "{{LINK:R14#7.1.1}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "7.1.2-M1",
|
|
"policy": "R14",
|
|
"policy_file": "R14_Compliance-und-Datenschutz.md",
|
|
"control": "7.1.2",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 7.1.2-M1",
|
|
"impl_anchor": "IMPL 7.1.2-M1",
|
|
"condition": null,
|
|
"requirement": "Beim Umgang mit personenbezogenen Daten werden die datenschutzrechtlichen Anforderungen (z. B. DSGVO) berücksichtigt.",
|
|
"implementation": "Datenschutzrechtliche Anforderungen (DSGVO) werden berücksichtigt; {{ROLE_DPO}} ist eingebunden und bei relevanten Vorhaben (Datenschutz-Folgenabschätzung) beteiligt.",
|
|
"link": "{{LINK:R14#7.1.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "7.1.2-M2",
|
|
"policy": "R14",
|
|
"policy_file": "R14_Compliance-und-Datenschutz.md",
|
|
"control": "7.1.2",
|
|
"type": "MUSS",
|
|
"req_anchor": "REQ 7.1.2-M2",
|
|
"impl_anchor": "IMPL 7.1.2-M2",
|
|
"condition": null,
|
|
"requirement": "Ein Verzeichnis der Verarbeitungstätigkeiten wird geführt.",
|
|
"implementation": "Das Verzeichnis der Verarbeitungstätigkeiten wird im ISMS-Tool ({{TOOL_NAME}}) geführt und gepflegt.",
|
|
"link": "{{LINK:R14#7.1.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
},
|
|
{
|
|
"id": "7.1.2-S1",
|
|
"policy": "R14",
|
|
"policy_file": "R14_Compliance-und-Datenschutz.md",
|
|
"control": "7.1.2",
|
|
"type": "SOLL",
|
|
"req_anchor": "REQ 7.1.2-S1",
|
|
"impl_anchor": "IMPL 7.1.2-S1",
|
|
"condition": "FLAG_INCLUDE_SHOULD",
|
|
"requirement": "Technische und organisatorische Maßnahmen (TOM), Löschkonzepte und Betroffenenrechte sind geregelt.",
|
|
"implementation": "Technische und organisatorische Maßnahmen (TOM), Löschkonzepte (BL-DEL-01) und Prozesse für Betroffenenrechte sind geregelt.",
|
|
"link": "{{LINK:R14#7.1.2}}",
|
|
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
|
"verfahren": []
|
|
}
|
|
],
|
|
"verfahren": [
|
|
{
|
|
"id": "VA-01",
|
|
"title": "Incident-Response- und Meldeverfahren",
|
|
"file": "verfahren/VA-01_Incident-Response-und-Meldeverfahren.md",
|
|
"policy": "R04",
|
|
"fulfills": [
|
|
"1.6.1-M1",
|
|
"1.6.1-M2",
|
|
"1.6.2-M1",
|
|
"1.6.2-M2",
|
|
"1.6.2-S1",
|
|
"1.6.2-S2"
|
|
],
|
|
"link": "{{LINK:VA-01}}"
|
|
},
|
|
{
|
|
"id": "VA-02",
|
|
"title": "IT-Notfall- und Wiederanlaufverfahren (BCM)",
|
|
"file": "verfahren/VA-02_IT-Notfall-und-Wiederanlaufverfahren.md",
|
|
"policy": "R04",
|
|
"fulfills": [
|
|
"1.6.3-M1",
|
|
"1.6.3-S1",
|
|
"5.2.8-M1",
|
|
"5.2.8-S1"
|
|
],
|
|
"link": "{{LINK:VA-02}}"
|
|
},
|
|
{
|
|
"id": "VA-03",
|
|
"title": "Berechtigungsverfahren (Joiner/Mover/Leaver und Rezertifizierung)",
|
|
"file": "verfahren/VA-03_Berechtigungsverfahren.md",
|
|
"policy": "R08",
|
|
"fulfills": [
|
|
"4.1.1-S1",
|
|
"4.1.3-M1",
|
|
"4.2.1-M1",
|
|
"4.2.1-M2",
|
|
"4.2.1-S1"
|
|
],
|
|
"link": "{{LINK:VA-03}}"
|
|
},
|
|
{
|
|
"id": "VA-04",
|
|
"title": "Change- und Patch-Management-Verfahren",
|
|
"file": "verfahren/VA-04_Change-und-Patch-Management-Verfahren.md",
|
|
"policy": "R10",
|
|
"fulfills": [
|
|
"5.2.1-M1",
|
|
"5.2.5-M1"
|
|
],
|
|
"link": "{{LINK:VA-04}}"
|
|
},
|
|
{
|
|
"id": "VA-05",
|
|
"title": "Backup- und Restore-Verfahren",
|
|
"file": "verfahren/VA-05_Backup-und-Restore-Verfahren.md",
|
|
"policy": "R10",
|
|
"fulfills": [
|
|
"5.2.9-M1",
|
|
"5.2.9-M2",
|
|
"5.2.9-S1"
|
|
],
|
|
"link": "{{LINK:VA-05}}"
|
|
},
|
|
{
|
|
"id": "VA-06",
|
|
"title": "Schwachstellenmanagement-Verfahren",
|
|
"file": "verfahren/VA-06_Schwachstellenmanagement-Verfahren.md",
|
|
"policy": "R10",
|
|
"fulfills": [
|
|
"5.2.5-M1",
|
|
"5.2.5-S1",
|
|
"5.2.6-M1"
|
|
],
|
|
"link": "{{LINK:VA-06}}"
|
|
},
|
|
{
|
|
"id": "VA-07",
|
|
"title": "Kryptokonzept und Schlüsselverwaltung",
|
|
"file": "verfahren/VA-07_Kryptokonzept-und-Schluesselverwaltung.md",
|
|
"policy": "R09",
|
|
"fulfills": [
|
|
"5.1.1-M1",
|
|
"5.1.1-M2",
|
|
"5.1.1-S1",
|
|
"5.1.2-M1",
|
|
"5.1.2-S1"
|
|
],
|
|
"link": "{{LINK:VA-07}}"
|
|
},
|
|
{
|
|
"id": "VA-08",
|
|
"title": "Asset- und Klassifizierungsverfahren",
|
|
"file": "verfahren/VA-08_Asset-und-Klassifizierungsverfahren.md",
|
|
"policy": "R02",
|
|
"fulfills": [
|
|
"1.3.1-M1",
|
|
"1.3.1-M2",
|
|
"1.3.1-S1",
|
|
"1.3.2-M1",
|
|
"1.3.2-M2",
|
|
"1.3.2-S1"
|
|
],
|
|
"link": "{{LINK:VA-08}}"
|
|
},
|
|
{
|
|
"id": "VA-09",
|
|
"title": "Risikomanagement-Verfahren",
|
|
"file": "verfahren/VA-09_Risikomanagement-Verfahren.md",
|
|
"policy": "R03",
|
|
"fulfills": [
|
|
"1.4.1-M1",
|
|
"1.4.1-M2",
|
|
"1.4.1-M3",
|
|
"1.4.1-S1"
|
|
],
|
|
"link": "{{LINK:VA-09}}"
|
|
},
|
|
{
|
|
"id": "VA-10",
|
|
"title": "Lieferanten-Onboarding- und Bewertungsverfahren",
|
|
"file": "verfahren/VA-10_Lieferanten-Onboarding-und-Bewertung.md",
|
|
"policy": "R13",
|
|
"fulfills": [
|
|
"6.1.1-M1",
|
|
"6.1.1-M2",
|
|
"6.1.1-S1",
|
|
"6.1.2-M1",
|
|
"6.1.2-S1",
|
|
"6.1.3-M1"
|
|
],
|
|
"link": "{{LINK:VA-10}}"
|
|
},
|
|
{
|
|
"id": "VA-11",
|
|
"title": "Cloud- und KI-Freigabeverfahren",
|
|
"file": "verfahren/VA-11_Cloud-und-KI-Freigabeverfahren.md",
|
|
"policy": "R12",
|
|
"fulfills": [
|
|
"5.3.4-M1",
|
|
"5.3.4-M2",
|
|
"5.3.4-S1",
|
|
"5.3.4-KI-M1",
|
|
"5.3.4-KI-M2",
|
|
"5.3.4-KI-M3",
|
|
"5.3.4-KI-S1"
|
|
],
|
|
"link": "{{LINK:VA-11}}"
|
|
},
|
|
{
|
|
"id": "VA-12",
|
|
"title": "Awareness- und Schulungsverfahren",
|
|
"file": "verfahren/VA-12_Awareness-und-Schulungsverfahren.md",
|
|
"policy": "R05",
|
|
"fulfills": [
|
|
"2.1.3-M1",
|
|
"2.1.3-S1"
|
|
],
|
|
"link": "{{LINK:VA-12}}"
|
|
},
|
|
{
|
|
"id": "VA-13",
|
|
"title": "Logging- und Monitoring-Verfahren",
|
|
"file": "verfahren/VA-13_Logging-und-Monitoring-Verfahren.md",
|
|
"policy": "R10",
|
|
"fulfills": [
|
|
"5.2.4-M1",
|
|
"5.2.4-S1"
|
|
],
|
|
"link": "{{LINK:VA-13}}"
|
|
}
|
|
]
|
|
} |