Die informellen „Liste/Whitelist im ISMS-Tool"-Formulierungen durch Verweise auf
die verwalteten Register (WP3.0) ersetzt — mit Lieferant-/Asset-Cross-Links.
- A-N3: R02 1.3.4 → {{LINK:REG-SW-WHITELIST}} (+ VA-10 Lieferant, VA-08 Asset).
- A-N6: R02 1.3.3 + R12 5.3.4 / 5.3.4-KI → {{LINK:REG-EXT-SERVICES}} (siehe VA-11).
- N5: R04 5.2.8 → {{LINK:REG-CRIT-SERVICES}} (BIA/RTO/RPO/Wiederanlauf, VA-02).
- F14: R09 5.1.2 + R10 5.2.7 → {{LINK:REG-NET}}.
- N7: R13 6.1.3 → {{LINK:REG-EXT-SERVICES}} (zusätzlich zum bereits gesetzten VA-10).
Verifiziert: _verify.py OK (Render 0, Mapping sauber); Re-Import (6 Dokumente
aktualisiert); Browser: R02 rendert klickbare Register-Deep-Links, keine
informelle „Liste im ISMS-Tool"-Formulierung mehr.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
352 lines
17 KiB
Markdown
352 lines
17 KiB
Markdown
# Richtlinie Betriebssicherheit
|
||
|
||
| Dokumenteninformation | Wert |
|
||
|-----------------------|------|
|
||
| Dokumententyp | Richtlinie |
|
||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||
| Organisation | {{ORG_NAME}} |
|
||
| Verantwortlich | {{ROLE_IT_LEAD}} |
|
||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||
| Version | {{DOC_VERSION}} |
|
||
| Datum | {{DOC_DATE}} |
|
||
| Status | {{DOC_STATUS}} |
|
||
|
||
|
||
## 1. Zweck
|
||
|
||
Diese Richtlinie regelt den sicheren IT-Betrieb: Change, Umgebungstrennung, Malware-Schutz, Protokollierung, Schwachstellen, technische Prüfung, Netzwerksicherheit sowie Datensicherung. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||
|
||
## 2. Geltungsbereich
|
||
|
||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||
|
||
## 3. Anforderungen und Umsetzung
|
||
|
||
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).
|
||
|
||
### 3.1 Änderungsmanagement (Change) (ISA 5.2.1)
|
||
|
||
**Anforderung**
|
||
|
||
<!-- REQ 5.2.1-M1 -->
|
||
- **[MUSS]** Informationssicherheitsanforderungen für Änderungen an Organisation, Geschäftsprozessen und IT-Systemen sind bestimmt und erfüllt.
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.1-S1 -->
|
||
- **[SOLL]** Ein formales Genehmigungsverfahren ist etabliert.
|
||
{{/if}}
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.1-S2 -->
|
||
- **[SOLL]** Die möglichen Auswirkungen von Änderungen auf die Informationssicherheit werden bewertet.
|
||
{{/if}}
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.1-S3 -->
|
||
- **[SOLL]** Änderungen mit Auswirkung auf die Informationssicherheit werden geplant und getestet.
|
||
{{/if}}
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.1-S4 -->
|
||
- **[SOLL]** Verfahren zum Rückfall (Fallback) in Fehlerfällen werden berücksichtigt.
|
||
{{/if}}
|
||
{{#if FLAG_HIGH_PROTECTION}}
|
||
<!-- REQ 5.2.1-H1 -->
|
||
- **[HOCH]** Die Einhaltung der Informationssicherheitsanforderungen wird während und nach den Änderungen überprüft. (C, I, A)
|
||
{{/if}}
|
||
|
||
**Umsetzung bei {{ORG_NAME}}**
|
||
|
||
<!-- IMPL 5.2.1 -->
|
||
Änderungen durchlaufen ein formales Change-Verfahren (siehe {{LINK:VA-04}}) mit Antrag, Auswirkungs-/Risikobewertung, Planung, Test, Genehmigung, Rollback-Plan und Dokumentation im {{TOOL_TICKET}} (BL-OPS-09); Informationssicherheitsanforderungen sind bestimmt und erfüllt.
|
||
|
||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||
<!-- IMPL 5.2.1-elev -->
|
||
Bei hohem Schutzbedarf wird die Einhaltung der Informationssicherheitsanforderungen während und nach der Änderung verifiziert.
|
||
{{/if}}
|
||
|
||
### 3.2 Trennung von Entwicklungs-, Test- und Produktivsystemen (ISA 5.2.2)
|
||
|
||
**Anforderung**
|
||
|
||
<!-- REQ 5.2.2-M1 -->
|
||
- **[MUSS]** Die IT-Systeme wurden einer Risikobewertung unterzogen, um die Notwendigkeit ihrer Trennung in Entwicklungs-, Test- und Produktivsysteme zu bestimmen.
|
||
<!-- REQ 5.2.2-M2 -->
|
||
- **[MUSS]** Eine Segmentierung ist auf Basis der Ergebnisse der Risikoanalyse umgesetzt.
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.2-S1 -->
|
||
- **[SOLL]** Die Anforderungen an Entwicklungs- und Testumgebungen sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt.
|
||
{{/if}}
|
||
|
||
**Umsetzung bei {{ORG_NAME}}**
|
||
|
||
<!-- IMPL 5.2.2 -->
|
||
Auf Basis einer Risikobewertung sind Entwicklung, Test und Produktion getrennt betrieben und segmentiert; Anforderungen an Entwicklungs-/Testumgebungen sind bestimmt und erfüllt, Produktivdaten werden dort nur anonymisiert/pseudonymisiert genutzt.
|
||
|
||
### 3.3 Schutz vor Schadsoftware (ISA 5.2.3)
|
||
|
||
**Anforderung**
|
||
|
||
<!-- REQ 5.2.3-M1 -->
|
||
- **[MUSS]** Anforderungen zum Schutz vor Schadsoftware sind bestimmt.
|
||
<!-- REQ 5.2.3-M2 -->
|
||
- **[MUSS]** Technische und organisatorische Maßnahmen zum Schutz vor Schadsoftware sind definiert und umgesetzt.
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.3-S1 -->
|
||
- **[SOLL]** Unnötige Netzwerkdienste sind deaktiviert.
|
||
{{/if}}
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.3-S2 -->
|
||
- **[SOLL]** Der Zugriff auf Netzwerkdienste ist durch geeignete Schutzmaßnahmen auf das Notwendige beschränkt.
|
||
{{/if}}
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.3-S3 -->
|
||
- **[SOLL]** Schutzsoftware gegen Schadsoftware ist installiert und wird regelmäßig automatisch aktualisiert (z. B. Virenscanner).
|
||
{{/if}}
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.3-S4 -->
|
||
- **[SOLL]** Empfangene Dateien und Software werden vor der Ausführung automatisch auf Schadsoftware geprüft (On-Access-Scan).
|
||
{{/if}}
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.3-S5 -->
|
||
- **[SOLL]** Der gesamte Datenbestand aller Systeme wird regelmäßig auf Schadsoftware geprüft.
|
||
{{/if}}
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.3-S6 -->
|
||
- **[SOLL]** Über zentrale Gateways übertragene Daten (z. B. E-Mail, Internet, Fremdnetze) werden automatisch durch Schutzsoftware geprüft.
|
||
{{/if}}
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.3-S7 -->
|
||
- **[SOLL]** Maßnahmen, die verhindern, dass Schutzsoftware durch Nutzer deaktiviert oder verändert wird, sind definiert und umgesetzt.
|
||
{{/if}}
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.3-S8 -->
|
||
- **[SOLL]** Für IT-Systeme ohne Schutzsoftware sind alternative Maßnahmen umgesetzt (z. B. besondere Resilienz, wenige Dienste, keine aktiven Nutzer, Netzisolation).
|
||
{{/if}}
|
||
|
||
**Umsetzung bei {{ORG_NAME}}**
|
||
|
||
<!-- IMPL 5.2.3 -->
|
||
Malware-Schutz ist über {{TECH_MALWARE}} auf allen Endpunkten und Servern umgesetzt (BL-OPS-03); Signaturen/Engines aktualisieren sich {{MALWARE_UPDATE}}, On-Access- und regelmäßige Vollscans sowie Gateway-Prüfungen (E-Mail/Internet) sind aktiv. Unnötige Netzwerkdienste sind deaktiviert, der Zugriff ist beschränkt, das Deaktivieren der Schutzsoftware ist unterbunden; für Systeme ohne Schutzsoftware greifen alternative Maßnahmen (Isolation).
|
||
|
||
### 3.4 Protokollierung und Auswertung (ISA 5.2.4)
|
||
|
||
**Anforderung**
|
||
|
||
<!-- REQ 5.2.4-M1 -->
|
||
- **[MUSS]** Informationssicherheitsanforderungen an den Umgang mit Ereignisprotokollen sind bestimmt und erfüllt.
|
||
<!-- REQ 5.2.4-M2 -->
|
||
- **[MUSS]** Sicherheitsrelevante Anforderungen an die Protokollierung von Aktivitäten von Administratoren und Nutzern sind bestimmt und erfüllt.
|
||
<!-- REQ 5.2.4-M3 -->
|
||
- **[MUSS]** Die eingesetzten IT-Systeme werden hinsichtlich der Notwendigkeit der Protokollierung bewertet.
|
||
<!-- REQ 5.2.4-M4 -->
|
||
- **[MUSS]** Bei Nutzung externer IT-Dienste werden Informationen zu den Überwachungsmöglichkeiten eingeholt und in der Bewertung berücksichtigt.
|
||
<!-- REQ 5.2.4-M5 -->
|
||
- **[MUSS]** Ereignisprotokolle werden regelmäßig auf Richtlinienverstöße und auffällige Probleme geprüft, unter Einhaltung der zulässigen rechtlichen und organisatorischen Vorgaben.
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.4-S1 -->
|
||
- **[SOLL]** Ein Verfahren zur Eskalation relevanter Ereignisse an die verantwortliche Stelle ist definiert und etabliert.
|
||
{{/if}}
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.4-S2 -->
|
||
- **[SOLL]** Ereignisprotokolle (Inhalt und Metadaten) sind gegen Veränderung geschützt (z. B. durch eine dedizierte Umgebung).
|
||
{{/if}}
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.4-S3 -->
|
||
- **[SOLL]** Eine angemessene Überwachung und Aufzeichnung aller informationssicherheitsrelevanten Aktionen im Netzwerk ist etabliert.
|
||
{{/if}}
|
||
{{#if FLAG_HIGH_PROTECTION}}
|
||
<!-- REQ 5.2.4-H1 -->
|
||
- **[HOCH]** Sicherheitsrelevante Anforderungen an den Umgang mit Ereignisprotokollen, z. B. vertragliche Anforderungen, sind bestimmt und umgesetzt. (C, I, A)
|
||
{{/if}}
|
||
{{#if FLAG_HIGH_PROTECTION}}
|
||
<!-- REQ 5.2.4-H2 -->
|
||
- **[HOCH]** Ereignisse zu Auf- und Abbau von Fernzugriffssitzungen (z. B. Fernwartung) werden protokolliert. (C, I, A)
|
||
{{/if}}
|
||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||
<!-- REQ 5.2.4-V1 -->
|
||
- **[SEHR HOCH]** Protokollierung jedes Zugriffs auf Daten mit sehr hohem Schutzbedarf, soweit technisch machbar und rechtlich/organisatorisch zulässig. (C, I)
|
||
{{/if}}
|
||
|
||
**Umsetzung bei {{ORG_NAME}}**
|
||
|
||
<!-- IMPL 5.2.4 -->
|
||
Sicherheitsrelevante Ereignisse (inkl. Administrator-/Nutzeraktivitäten) werden nach bestimmten und bewerteten Anforderungen zentral über {{TECH_SIEM}} protokolliert und regelmäßig auf Verstöße ausgewertet (BL-OPS-04); bei externen Diensten werden Überwachungsmöglichkeiten berücksichtigt. Protokolle sind manipulationsgeschützt, Aufbewahrung {{LOG_RETENTION}}, ein Eskalationsverfahren ist etabliert (siehe {{LINK:VA-13}}).
|
||
|
||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||
<!-- IMPL 5.2.4-elev -->
|
||
Bei hohem Schutzbedarf sind zusätzliche (z. B. vertragliche) Protokollanforderungen umgesetzt und Fernzugriffssitzungen werden protokolliert. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf wird jeder Zugriff auf entsprechende Daten protokolliert, soweit technisch/rechtlich zulässig.{{/if}}
|
||
{{/if}}
|
||
|
||
### 3.5 Umgang mit Schwachstellen (ISA 5.2.5)
|
||
|
||
**Anforderung**
|
||
|
||
<!-- REQ 5.2.5-M1 -->
|
||
- **[MUSS]** Informationen über technische Schwachstellen der eingesetzten IT-Systeme werden erhoben (z. B. Herstellerinfos, System-Audits, CVE-Datenbank).
|
||
<!-- REQ 5.2.5-M2 -->
|
||
- **[MUSS]** Potenziell betroffene IT-Systeme und Software werden identifiziert und das durch die Schwachstelle verursachte Risiko wird bewertet.
|
||
<!-- REQ 5.2.5-M3 -->
|
||
- **[MUSS]** Risiken aus Schwachstellen werden behandelt.
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.5-S1 -->
|
||
- **[SOLL]** Ein angemessenes Patch-Management ist definiert und umgesetzt (z. B. Patch-Test und -Installation).
|
||
{{/if}}
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.5-S2 -->
|
||
- **[SOLL]** Risikominimierende Maßnahmen werden bei Bedarf umgesetzt.
|
||
{{/if}}
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.5-S3 -->
|
||
- **[SOLL]** Die erfolgreiche Installation von Patches wird in geeigneter Weise verifiziert.
|
||
{{/if}}
|
||
|
||
**Umsetzung bei {{ORG_NAME}}**
|
||
|
||
<!-- IMPL 5.2.5 -->
|
||
Schwachstelleninformationen werden erhoben (Herstellerinfos, CVE, Scans BL-OPS-02), betroffene Systeme identifiziert, das Risiko bewertet und nach BL-OPS-01 risikoorientiert über Patch-/Change-Management (siehe {{LINK:VA-06}}) behandelt (kritisch {{PATCH_SLA_CRIT}}); die erfolgreiche Installation wird verifiziert und im {{TOOL_TICKET}} nachverfolgt, risikominimierende Maßnahmen greifen bei Bedarf.
|
||
|
||
### 3.6 Technische Überprüfung von IT-Systemen (ISA 5.2.6)
|
||
|
||
**Anforderung**
|
||
|
||
<!-- REQ 5.2.6-M1 -->
|
||
- **[MUSS]** Anforderungen an die Prüfung (Audit) von IT-Systemen oder -Diensten sind bestimmt.
|
||
<!-- REQ 5.2.6-M2 -->
|
||
- **[MUSS]** Der Umfang der Systemprüfung wird rechtzeitig festgelegt.
|
||
<!-- REQ 5.2.6-M3 -->
|
||
- **[MUSS]** System- oder Dienstprüfungen werden mit Betreiber und Nutzern der IT-Systeme/-Dienste abgestimmt.
|
||
<!-- REQ 5.2.6-M4 -->
|
||
- **[MUSS]** Die Ergebnisse von System-/Dienstprüfungen werden nachvollziehbar gespeichert und der zuständigen Leitung berichtet.
|
||
<!-- REQ 5.2.6-M5 -->
|
||
- **[MUSS]** Aus den Ergebnissen werden Maßnahmen abgeleitet und in angemessener Frist umgesetzt.
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.6-S1 -->
|
||
- **[SOLL]** System- und Dienstprüfungen werden unter Berücksichtigung möglicher Sicherheitsrisiken (z. B. Störungen) geplant.
|
||
{{/if}}
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.6-S2 -->
|
||
- **[SOLL]** Regelmäßige System- oder Dienstprüfungen werden durchgeführt; dabei werden die einschlägigen Aspekte berücksichtigt.
|
||
{{/if}}
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.6-S3 -->
|
||
- **[SOLL]** Innerhalb einer angemessenen Frist nach Abschluss der Prüfung wird ein Bericht erstellt.
|
||
{{/if}}
|
||
{{#if FLAG_HIGH_PROTECTION}}
|
||
<!-- REQ 5.2.6-H1 -->
|
||
- **[HOCH]** Für kritische IT-Systeme/-Dienste wurden zusätzliche Prüfanforderungen identifiziert und werden erfüllt (z. B. dienstspezifische Tests/Werkzeuge und/oder manuelle Penetrationstests, risikobasierte Intervalle). (A)
|
||
{{/if}}
|
||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||
<!-- REQ 5.2.6-V1 -->
|
||
- **[SEHR HOCH]** IT-Systeme und -Dienste werden regelmäßig auf Schwachstellen gescannt. Für nicht scanbare Systeme/Dienste sind geeignete Schutzmaßnahmen umzusetzen. (C, I, A)
|
||
{{/if}}
|
||
|
||
**Umsetzung bei {{ORG_NAME}}**
|
||
|
||
<!-- IMPL 5.2.6 -->
|
||
Anforderungen und Umfang technischer Prüfungen sind bestimmt und mit Betreibern/Nutzern abgestimmt; Systeme werden nach Härtungsvorgaben (BL-OPS-07, z. B. CIS-Benchmarks) konfiguriert und risikoorientiert geprüft (siehe {{LINK:VA-06}}). Ergebnisse werden nachvollziehbar gespeichert, der Leitung berichtet und Maßnahmen fristgerecht umgesetzt.
|
||
|
||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||
<!-- IMPL 5.2.6-elev -->
|
||
Bei hohem Schutzbedarf werden für kritische Systeme zusätzliche Prüfungen (Penetrationstests {{PENTEST_FREQ}}, BL-OPS-08) durchgeführt. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf werden Systeme regelmäßig auf Schwachstellen gescannt bzw. nicht scanbare durch geeignete Maßnahmen geschützt.{{/if}}
|
||
{{/if}}
|
||
|
||
### 3.7 Netzwerksicherheit (ISA 5.2.7)
|
||
|
||
**Anforderung**
|
||
|
||
<!-- REQ 5.2.7-M1 -->
|
||
- **[MUSS]** Anforderungen an das Management und die Steuerung von Netzwerken sind bestimmt und erfüllt.
|
||
<!-- REQ 5.2.7-M2 -->
|
||
- **[MUSS]** Anforderungen an die Netzsegmentierung sind bestimmt und erfüllt.
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.7-S1 -->
|
||
- **[SOLL]** Verfahren für das Management und die Steuerung von Netzwerken sind definiert.
|
||
{{/if}}
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.7-S2 -->
|
||
- **[SOLL]** Für eine risikobasierte Netzsegmentierung werden die einschlägigen Aspekte berücksichtigt.
|
||
{{/if}}
|
||
{{#if FLAG_HIGH_PROTECTION}}
|
||
<!-- REQ 5.2.7-H1 -->
|
||
- **[HOCH]** Erweiterte Anforderungen an das Management und die Steuerung von Netzwerken sind bestimmt und umgesetzt. (C, I, A)
|
||
{{/if}}
|
||
|
||
**Umsetzung bei {{ORG_NAME}}**
|
||
|
||
<!-- IMPL 5.2.7 -->
|
||
Das Netzwerk ist nach Schutzbedarf risikobasiert segmentiert (BL-NET-01), zugangskontrolliert und nach außen über Firewall (Default-Deny, BL-NET-02) abgesichert; Management-/Steuerungsverfahren und ein aktueller Netzplan/Segmentierungskonzept werden im Netz-/Netzdienste-Register ({{LINK:REG-NET}}) gepflegt.{{#if FLAG_OT_USED}} Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert.{{/if}}
|
||
|
||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||
<!-- IMPL 5.2.7-elev -->
|
||
Bei hohem Schutzbedarf sind erweiterte Anforderungen an Netzmanagement und -steuerung bestimmt und umgesetzt.
|
||
{{/if}}
|
||
|
||
### 3.8 Datensicherung und Wiederherstellung (ISA 5.2.9)
|
||
|
||
**Anforderung**
|
||
|
||
<!-- REQ 5.2.9-M1 -->
|
||
- **[MUSS]** Backup-Konzepte existieren für relevante IT-Systeme. Angemessene Schutzmaßnahmen für Vertraulichkeit, Integrität und Verfügbarkeit der Datensicherungen werden berücksichtigt.
|
||
<!-- REQ 5.2.9-M2 -->
|
||
- **[MUSS]** Wiederherstellungskonzepte existieren für relevante IT-Dienste.
|
||
{{#if FLAG_INCLUDE_SHOULD}}
|
||
<!-- REQ 5.2.9-S1 -->
|
||
- **[SOLL]** Für jeden relevanten IT-Dienst existiert ein Backup- und Wiederherstellungskonzept. Abhängigkeiten zwischen IT-Diensten und die Reihenfolge der Wiederherstellung werden berücksichtigt.
|
||
{{/if}}
|
||
{{#if FLAG_HIGH_PROTECTION}}
|
||
<!-- REQ 5.2.9-H1 -->
|
||
- **[HOCH]** Backup- und Wiederherstellungskonzepte werden methodisch in regelmäßigen Abständen überprüft. (A)
|
||
{{/if}}
|
||
{{#if FLAG_HIGH_PROTECTION}}
|
||
<!-- REQ 5.2.9-H2 -->
|
||
- **[HOCH]** Die grundsätzliche Wiederherstellbarkeit wird berücksichtigt und getestet (z. B. Stichprobentests, Testsysteme). (I, A)
|
||
{{/if}}
|
||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||
<!-- REQ 5.2.9-V1 -->
|
||
- **[SEHR HOCH]** (Zusätzliche) Backups werden über Offline-Verfahren, unveränderliche (immutable) Backups oder eine isolierte IAM-Lösung durchgeführt. (I, A)
|
||
{{/if}}
|
||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||
<!-- REQ 5.2.9-V2 -->
|
||
- **[SEHR HOCH]** Wiederherstellungsverfahren werden methodisch in regelmäßigen Abständen technisch getestet. (I, A)
|
||
{{/if}}
|
||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||
<!-- REQ 5.2.9-V3 -->
|
||
- **[SEHR HOCH]** Geografische Redundanz wird in Backup- und Wiederherstellungskonzepten berücksichtigt. (A)
|
||
{{/if}}
|
||
|
||
**Umsetzung bei {{ORG_NAME}}**
|
||
|
||
<!-- IMPL 5.2.9 -->
|
||
Backup- und Wiederherstellungskonzepte für relevante IT-Dienste bestehen (Schutz von Vertraulichkeit/Integrität/Verfügbarkeit, Abhängigkeiten und Reihenfolge berücksichtigt); Sicherung erfolgt nach Schema {{BACKUP_SCHEME}} über {{TECH_BACKUP}} (BL-OPS-05), Aufbewahrung {{BACKUP_RETENTION}}, Wiederherstellung geregelt und getestet (siehe {{LINK:VA-05}}).
|
||
|
||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||
<!-- IMPL 5.2.9-elev -->
|
||
Bei hohem Schutzbedarf werden Konzepte methodisch überprüft und die Wiederherstellbarkeit getestet. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf erfolgen zusätzliche Offline-/immutable-Backups, methodische technische Restore-Tests und geografische Redundanz.{{/if}}
|
||
{{/if}}
|
||
|
||
## 4. Verbindlichkeit
|
||
|
||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.
|
||
|
||
## 5. Rollen und Verantwortlichkeiten
|
||
|
||
| Rolle | Verantwortung in dieser Richtlinie |
|
||
|-------|-------------------------------------|
|
||
| {{ROLE_IT_LEAD}} | Sicherer IT-Betrieb |
|
||
| {{ROLE_ISB}} | Überwachung |
|
||
|
||
## 6. Überprüfung und Aktualisierung
|
||
|
||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||
|
||
## 7. Nachweise
|
||
|
||
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||
|
||
## 8. Verwandte Dokumente
|
||
|
||
- Zugehörige Verfahren: {{LINK:VA-04}}, {{LINK:VA-05}}, {{LINK:VA-06}}, {{LINK:VA-13}}
|
||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||
- Weitere: {{LINK:R04}}, {{LINK:R08}}, {{LINK:R11}}
|
||
|
||
<!-- Anforderungen 1:1 aus VDA ISA 2027; Mapping (REQ/IMPL) in mapping.json ueber Hidden-Anker. Im Lesemodus nicht sichtbar. -->
|