Files
certvia/seed/isms-vorlagenpaket-v2/richtlinien/R10_Betriebssicherheit.md
T
msolarczekandClaude Opus 4.8 95d44790a9 GAP WP3.1: IMPL-Texte mit verwalteten Registern verdrahtet
Die informellen „Liste/Whitelist im ISMS-Tool"-Formulierungen durch Verweise auf
die verwalteten Register (WP3.0) ersetzt — mit Lieferant-/Asset-Cross-Links.

- A-N3: R02 1.3.4 → {{LINK:REG-SW-WHITELIST}} (+ VA-10 Lieferant, VA-08 Asset).
- A-N6: R02 1.3.3 + R12 5.3.4 / 5.3.4-KI → {{LINK:REG-EXT-SERVICES}} (siehe VA-11).
- N5: R04 5.2.8 → {{LINK:REG-CRIT-SERVICES}} (BIA/RTO/RPO/Wiederanlauf, VA-02).
- F14: R09 5.1.2 + R10 5.2.7 → {{LINK:REG-NET}}.
- N7: R13 6.1.3 → {{LINK:REG-EXT-SERVICES}} (zusätzlich zum bereits gesetzten VA-10).

Verifiziert: _verify.py OK (Render 0, Mapping sauber); Re-Import (6 Dokumente
aktualisiert); Browser: R02 rendert klickbare Register-Deep-Links, keine
informelle „Liste im ISMS-Tool"-Formulierung mehr.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-23 11:10:52 +02:00

352 lines
17 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Richtlinie Betriebssicherheit
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Richtlinie |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_IT_LEAD}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## 1. Zweck
Diese Richtlinie regelt den sicheren IT-Betrieb: Change, Umgebungstrennung, Malware-Schutz, Protokollierung, Schwachstellen, technische Prüfung, Netzwerksicherheit sowie Datensicherung. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
## 2. Geltungsbereich
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Anforderungen und Umsetzung
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und bei entsprechendem Schutzbedarf [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).
### 3.1 Änderungsmanagement (Change) (ISA 5.2.1)
**Anforderung**
<!-- REQ 5.2.1-M1 -->
- **[MUSS]** Informationssicherheitsanforderungen für Änderungen an Organisation, Geschäftsprozessen und IT-Systemen sind bestimmt und erfüllt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.1-S1 -->
- **[SOLL]** Ein formales Genehmigungsverfahren ist etabliert.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.1-S2 -->
- **[SOLL]** Die möglichen Auswirkungen von Änderungen auf die Informationssicherheit werden bewertet.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.1-S3 -->
- **[SOLL]** Änderungen mit Auswirkung auf die Informationssicherheit werden geplant und getestet.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.1-S4 -->
- **[SOLL]** Verfahren zum Rückfall (Fallback) in Fehlerfällen werden berücksichtigt.
{{/if}}
{{#if FLAG_HIGH_PROTECTION}}
<!-- REQ 5.2.1-H1 -->
- **[HOCH]** Die Einhaltung der Informationssicherheitsanforderungen wird während und nach den Änderungen überprüft. (C, I, A)
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.1 -->
Änderungen durchlaufen ein formales Change-Verfahren (siehe {{LINK:VA-04}}) mit Antrag, Auswirkungs-/Risikobewertung, Planung, Test, Genehmigung, Rollback-Plan und Dokumentation im {{TOOL_TICKET}} (BL-OPS-09); Informationssicherheitsanforderungen sind bestimmt und erfüllt.
{{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 5.2.1-elev -->
Bei hohem Schutzbedarf wird die Einhaltung der Informationssicherheitsanforderungen während und nach der Änderung verifiziert.
{{/if}}
### 3.2 Trennung von Entwicklungs-, Test- und Produktivsystemen (ISA 5.2.2)
**Anforderung**
<!-- REQ 5.2.2-M1 -->
- **[MUSS]** Die IT-Systeme wurden einer Risikobewertung unterzogen, um die Notwendigkeit ihrer Trennung in Entwicklungs-, Test- und Produktivsysteme zu bestimmen.
<!-- REQ 5.2.2-M2 -->
- **[MUSS]** Eine Segmentierung ist auf Basis der Ergebnisse der Risikoanalyse umgesetzt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.2-S1 -->
- **[SOLL]** Die Anforderungen an Entwicklungs- und Testumgebungen sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.2 -->
Auf Basis einer Risikobewertung sind Entwicklung, Test und Produktion getrennt betrieben und segmentiert; Anforderungen an Entwicklungs-/Testumgebungen sind bestimmt und erfüllt, Produktivdaten werden dort nur anonymisiert/pseudonymisiert genutzt.
### 3.3 Schutz vor Schadsoftware (ISA 5.2.3)
**Anforderung**
<!-- REQ 5.2.3-M1 -->
- **[MUSS]** Anforderungen zum Schutz vor Schadsoftware sind bestimmt.
<!-- REQ 5.2.3-M2 -->
- **[MUSS]** Technische und organisatorische Maßnahmen zum Schutz vor Schadsoftware sind definiert und umgesetzt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.3-S1 -->
- **[SOLL]** Unnötige Netzwerkdienste sind deaktiviert.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.3-S2 -->
- **[SOLL]** Der Zugriff auf Netzwerkdienste ist durch geeignete Schutzmaßnahmen auf das Notwendige beschränkt.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.3-S3 -->
- **[SOLL]** Schutzsoftware gegen Schadsoftware ist installiert und wird regelmäßig automatisch aktualisiert (z. B. Virenscanner).
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.3-S4 -->
- **[SOLL]** Empfangene Dateien und Software werden vor der Ausführung automatisch auf Schadsoftware geprüft (On-Access-Scan).
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.3-S5 -->
- **[SOLL]** Der gesamte Datenbestand aller Systeme wird regelmäßig auf Schadsoftware geprüft.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.3-S6 -->
- **[SOLL]** Über zentrale Gateways übertragene Daten (z. B. E-Mail, Internet, Fremdnetze) werden automatisch durch Schutzsoftware geprüft.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.3-S7 -->
- **[SOLL]** Maßnahmen, die verhindern, dass Schutzsoftware durch Nutzer deaktiviert oder verändert wird, sind definiert und umgesetzt.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.3-S8 -->
- **[SOLL]** Für IT-Systeme ohne Schutzsoftware sind alternative Maßnahmen umgesetzt (z. B. besondere Resilienz, wenige Dienste, keine aktiven Nutzer, Netzisolation).
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.3 -->
Malware-Schutz ist über {{TECH_MALWARE}} auf allen Endpunkten und Servern umgesetzt (BL-OPS-03); Signaturen/Engines aktualisieren sich {{MALWARE_UPDATE}}, On-Access- und regelmäßige Vollscans sowie Gateway-Prüfungen (E-Mail/Internet) sind aktiv. Unnötige Netzwerkdienste sind deaktiviert, der Zugriff ist beschränkt, das Deaktivieren der Schutzsoftware ist unterbunden; für Systeme ohne Schutzsoftware greifen alternative Maßnahmen (Isolation).
### 3.4 Protokollierung und Auswertung (ISA 5.2.4)
**Anforderung**
<!-- REQ 5.2.4-M1 -->
- **[MUSS]** Informationssicherheitsanforderungen an den Umgang mit Ereignisprotokollen sind bestimmt und erfüllt.
<!-- REQ 5.2.4-M2 -->
- **[MUSS]** Sicherheitsrelevante Anforderungen an die Protokollierung von Aktivitäten von Administratoren und Nutzern sind bestimmt und erfüllt.
<!-- REQ 5.2.4-M3 -->
- **[MUSS]** Die eingesetzten IT-Systeme werden hinsichtlich der Notwendigkeit der Protokollierung bewertet.
<!-- REQ 5.2.4-M4 -->
- **[MUSS]** Bei Nutzung externer IT-Dienste werden Informationen zu den Überwachungsmöglichkeiten eingeholt und in der Bewertung berücksichtigt.
<!-- REQ 5.2.4-M5 -->
- **[MUSS]** Ereignisprotokolle werden regelmäßig auf Richtlinienverstöße und auffällige Probleme geprüft, unter Einhaltung der zulässigen rechtlichen und organisatorischen Vorgaben.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.4-S1 -->
- **[SOLL]** Ein Verfahren zur Eskalation relevanter Ereignisse an die verantwortliche Stelle ist definiert und etabliert.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.4-S2 -->
- **[SOLL]** Ereignisprotokolle (Inhalt und Metadaten) sind gegen Veränderung geschützt (z. B. durch eine dedizierte Umgebung).
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.4-S3 -->
- **[SOLL]** Eine angemessene Überwachung und Aufzeichnung aller informationssicherheitsrelevanten Aktionen im Netzwerk ist etabliert.
{{/if}}
{{#if FLAG_HIGH_PROTECTION}}
<!-- REQ 5.2.4-H1 -->
- **[HOCH]** Sicherheitsrelevante Anforderungen an den Umgang mit Ereignisprotokollen, z. B. vertragliche Anforderungen, sind bestimmt und umgesetzt. (C, I, A)
{{/if}}
{{#if FLAG_HIGH_PROTECTION}}
<!-- REQ 5.2.4-H2 -->
- **[HOCH]** Ereignisse zu Auf- und Abbau von Fernzugriffssitzungen (z. B. Fernwartung) werden protokolliert. (C, I, A)
{{/if}}
{{#if FLAG_VERY_HIGH_PROTECTION}}
<!-- REQ 5.2.4-V1 -->
- **[SEHR HOCH]** Protokollierung jedes Zugriffs auf Daten mit sehr hohem Schutzbedarf, soweit technisch machbar und rechtlich/organisatorisch zulässig. (C, I)
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.4 -->
Sicherheitsrelevante Ereignisse (inkl. Administrator-/Nutzeraktivitäten) werden nach bestimmten und bewerteten Anforderungen zentral über {{TECH_SIEM}} protokolliert und regelmäßig auf Verstöße ausgewertet (BL-OPS-04); bei externen Diensten werden Überwachungsmöglichkeiten berücksichtigt. Protokolle sind manipulationsgeschützt, Aufbewahrung {{LOG_RETENTION}}, ein Eskalationsverfahren ist etabliert (siehe {{LINK:VA-13}}).
{{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 5.2.4-elev -->
Bei hohem Schutzbedarf sind zusätzliche (z. B. vertragliche) Protokollanforderungen umgesetzt und Fernzugriffssitzungen werden protokolliert. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf wird jeder Zugriff auf entsprechende Daten protokolliert, soweit technisch/rechtlich zulässig.{{/if}}
{{/if}}
### 3.5 Umgang mit Schwachstellen (ISA 5.2.5)
**Anforderung**
<!-- REQ 5.2.5-M1 -->
- **[MUSS]** Informationen über technische Schwachstellen der eingesetzten IT-Systeme werden erhoben (z. B. Herstellerinfos, System-Audits, CVE-Datenbank).
<!-- REQ 5.2.5-M2 -->
- **[MUSS]** Potenziell betroffene IT-Systeme und Software werden identifiziert und das durch die Schwachstelle verursachte Risiko wird bewertet.
<!-- REQ 5.2.5-M3 -->
- **[MUSS]** Risiken aus Schwachstellen werden behandelt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.5-S1 -->
- **[SOLL]** Ein angemessenes Patch-Management ist definiert und umgesetzt (z. B. Patch-Test und -Installation).
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.5-S2 -->
- **[SOLL]** Risikominimierende Maßnahmen werden bei Bedarf umgesetzt.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.5-S3 -->
- **[SOLL]** Die erfolgreiche Installation von Patches wird in geeigneter Weise verifiziert.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.5 -->
Schwachstelleninformationen werden erhoben (Herstellerinfos, CVE, Scans BL-OPS-02), betroffene Systeme identifiziert, das Risiko bewertet und nach BL-OPS-01 risikoorientiert über Patch-/Change-Management (siehe {{LINK:VA-06}}) behandelt (kritisch {{PATCH_SLA_CRIT}}); die erfolgreiche Installation wird verifiziert und im {{TOOL_TICKET}} nachverfolgt, risikominimierende Maßnahmen greifen bei Bedarf.
### 3.6 Technische Überprüfung von IT-Systemen (ISA 5.2.6)
**Anforderung**
<!-- REQ 5.2.6-M1 -->
- **[MUSS]** Anforderungen an die Prüfung (Audit) von IT-Systemen oder -Diensten sind bestimmt.
<!-- REQ 5.2.6-M2 -->
- **[MUSS]** Der Umfang der Systemprüfung wird rechtzeitig festgelegt.
<!-- REQ 5.2.6-M3 -->
- **[MUSS]** System- oder Dienstprüfungen werden mit Betreiber und Nutzern der IT-Systeme/-Dienste abgestimmt.
<!-- REQ 5.2.6-M4 -->
- **[MUSS]** Die Ergebnisse von System-/Dienstprüfungen werden nachvollziehbar gespeichert und der zuständigen Leitung berichtet.
<!-- REQ 5.2.6-M5 -->
- **[MUSS]** Aus den Ergebnissen werden Maßnahmen abgeleitet und in angemessener Frist umgesetzt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.6-S1 -->
- **[SOLL]** System- und Dienstprüfungen werden unter Berücksichtigung möglicher Sicherheitsrisiken (z. B. Störungen) geplant.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.6-S2 -->
- **[SOLL]** Regelmäßige System- oder Dienstprüfungen werden durchgeführt; dabei werden die einschlägigen Aspekte berücksichtigt.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.6-S3 -->
- **[SOLL]** Innerhalb einer angemessenen Frist nach Abschluss der Prüfung wird ein Bericht erstellt.
{{/if}}
{{#if FLAG_HIGH_PROTECTION}}
<!-- REQ 5.2.6-H1 -->
- **[HOCH]** Für kritische IT-Systeme/-Dienste wurden zusätzliche Prüfanforderungen identifiziert und werden erfüllt (z. B. dienstspezifische Tests/Werkzeuge und/oder manuelle Penetrationstests, risikobasierte Intervalle). (A)
{{/if}}
{{#if FLAG_VERY_HIGH_PROTECTION}}
<!-- REQ 5.2.6-V1 -->
- **[SEHR HOCH]** IT-Systeme und -Dienste werden regelmäßig auf Schwachstellen gescannt. Für nicht scanbare Systeme/Dienste sind geeignete Schutzmaßnahmen umzusetzen. (C, I, A)
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.6 -->
Anforderungen und Umfang technischer Prüfungen sind bestimmt und mit Betreibern/Nutzern abgestimmt; Systeme werden nach Härtungsvorgaben (BL-OPS-07, z. B. CIS-Benchmarks) konfiguriert und risikoorientiert geprüft (siehe {{LINK:VA-06}}). Ergebnisse werden nachvollziehbar gespeichert, der Leitung berichtet und Maßnahmen fristgerecht umgesetzt.
{{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 5.2.6-elev -->
Bei hohem Schutzbedarf werden für kritische Systeme zusätzliche Prüfungen (Penetrationstests {{PENTEST_FREQ}}, BL-OPS-08) durchgeführt. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf werden Systeme regelmäßig auf Schwachstellen gescannt bzw. nicht scanbare durch geeignete Maßnahmen geschützt.{{/if}}
{{/if}}
### 3.7 Netzwerksicherheit (ISA 5.2.7)
**Anforderung**
<!-- REQ 5.2.7-M1 -->
- **[MUSS]** Anforderungen an das Management und die Steuerung von Netzwerken sind bestimmt und erfüllt.
<!-- REQ 5.2.7-M2 -->
- **[MUSS]** Anforderungen an die Netzsegmentierung sind bestimmt und erfüllt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.7-S1 -->
- **[SOLL]** Verfahren für das Management und die Steuerung von Netzwerken sind definiert.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.7-S2 -->
- **[SOLL]** Für eine risikobasierte Netzsegmentierung werden die einschlägigen Aspekte berücksichtigt.
{{/if}}
{{#if FLAG_HIGH_PROTECTION}}
<!-- REQ 5.2.7-H1 -->
- **[HOCH]** Erweiterte Anforderungen an das Management und die Steuerung von Netzwerken sind bestimmt und umgesetzt. (C, I, A)
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.7 -->
Das Netzwerk ist nach Schutzbedarf risikobasiert segmentiert (BL-NET-01), zugangskontrolliert und nach außen über Firewall (Default-Deny, BL-NET-02) abgesichert; Management-/Steuerungsverfahren und ein aktueller Netzplan/Segmentierungskonzept werden im Netz-/Netzdienste-Register ({{LINK:REG-NET}}) gepflegt.{{#if FLAG_OT_USED}} Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert.{{/if}}
{{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 5.2.7-elev -->
Bei hohem Schutzbedarf sind erweiterte Anforderungen an Netzmanagement und -steuerung bestimmt und umgesetzt.
{{/if}}
### 3.8 Datensicherung und Wiederherstellung (ISA 5.2.9)
**Anforderung**
<!-- REQ 5.2.9-M1 -->
- **[MUSS]** Backup-Konzepte existieren für relevante IT-Systeme. Angemessene Schutzmaßnahmen für Vertraulichkeit, Integrität und Verfügbarkeit der Datensicherungen werden berücksichtigt.
<!-- REQ 5.2.9-M2 -->
- **[MUSS]** Wiederherstellungskonzepte existieren für relevante IT-Dienste.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.2.9-S1 -->
- **[SOLL]** Für jeden relevanten IT-Dienst existiert ein Backup- und Wiederherstellungskonzept. Abhängigkeiten zwischen IT-Diensten und die Reihenfolge der Wiederherstellung werden berücksichtigt.
{{/if}}
{{#if FLAG_HIGH_PROTECTION}}
<!-- REQ 5.2.9-H1 -->
- **[HOCH]** Backup- und Wiederherstellungskonzepte werden methodisch in regelmäßigen Abständen überprüft. (A)
{{/if}}
{{#if FLAG_HIGH_PROTECTION}}
<!-- REQ 5.2.9-H2 -->
- **[HOCH]** Die grundsätzliche Wiederherstellbarkeit wird berücksichtigt und getestet (z. B. Stichprobentests, Testsysteme). (I, A)
{{/if}}
{{#if FLAG_VERY_HIGH_PROTECTION}}
<!-- REQ 5.2.9-V1 -->
- **[SEHR HOCH]** (Zusätzliche) Backups werden über Offline-Verfahren, unveränderliche (immutable) Backups oder eine isolierte IAM-Lösung durchgeführt. (I, A)
{{/if}}
{{#if FLAG_VERY_HIGH_PROTECTION}}
<!-- REQ 5.2.9-V2 -->
- **[SEHR HOCH]** Wiederherstellungsverfahren werden methodisch in regelmäßigen Abständen technisch getestet. (I, A)
{{/if}}
{{#if FLAG_VERY_HIGH_PROTECTION}}
<!-- REQ 5.2.9-V3 -->
- **[SEHR HOCH]** Geografische Redundanz wird in Backup- und Wiederherstellungskonzepten berücksichtigt. (A)
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.2.9 -->
Backup- und Wiederherstellungskonzepte für relevante IT-Dienste bestehen (Schutz von Vertraulichkeit/Integrität/Verfügbarkeit, Abhängigkeiten und Reihenfolge berücksichtigt); Sicherung erfolgt nach Schema {{BACKUP_SCHEME}} über {{TECH_BACKUP}} (BL-OPS-05), Aufbewahrung {{BACKUP_RETENTION}}, Wiederherstellung geregelt und getestet (siehe {{LINK:VA-05}}).
{{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 5.2.9-elev -->
Bei hohem Schutzbedarf werden Konzepte methodisch überprüft und die Wiederherstellbarkeit getestet. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf erfolgen zusätzliche Offline-/immutable-Backups, methodische technische Restore-Tests und geografische Redundanz.{{/if}}
{{/if}}
## 4. Verbindlichkeit
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.
## 5. Rollen und Verantwortlichkeiten
| Rolle | Verantwortung in dieser Richtlinie |
|-------|-------------------------------------|
| {{ROLE_IT_LEAD}} | Sicherer IT-Betrieb |
| {{ROLE_ISB}} | Überwachung |
## 6. Überprüfung und Aktualisierung
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
## 7. Nachweise
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
## 8. Verwandte Dokumente
- Zugehörige Verfahren: {{LINK:VA-04}}, {{LINK:VA-05}}, {{LINK:VA-06}}, {{LINK:VA-13}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- Weitere: {{LINK:R04}}, {{LINK:R08}}, {{LINK:R11}}
<!-- Anforderungen 1:1 aus VDA ISA 2027; Mapping (REQ/IMPL) in mapping.json ueber Hidden-Anker. Im Lesemodus nicht sichtbar. -->