Files
certvia/seed/isms-vorlagenpaket-v2/richtlinien/R03_Risikomanagement-und-Auditrichtlinie.md
T
msolarczekandClaude Opus 4.8 eab16c861d Richtlinien-Update: 316 Anforderungen/45 Controls + Schutzbedarf-/TISAX-Schalter
Delta-Update des VDA-ISA-2027-Vorlagenpakets eingepflegt:

- Aktualisiertes Seed-Paket (ersetzt bisherigen Stand): 316 Anforderungen
  (122 MUSS · 132 SOLL · 43 HOCH · 19 SEHR HOCH) über 45 Controls; VA-01/VA-05
  jetzt enthalten (13 Verfahren vollständig). Beschädigte RACI-Tokens (VA-05/08/09/
  10/12/13) repariert. Importer: Umsetzungstext aus den .md-IMPL-Ankern extrahiert
  (mapping.json führt ihn nicht mehr), neue Obligation-Typen HOCH/SEHR HOCH.
- Neue Schutzbedarf-Flags (variables.schema): FLAG_HIGH_PROTECTION,
  FLAG_VERY_HIGH_PROTECTION, FLAG_ELEVATED_PROTECTION (abgeleitet). Render-Helper
  applyProtection: HIGH stets an, VERY_HIGH aus Global/Override, ELEVATED = HIGH||VH
  (nie manuell) — angewandt in Lese-, Bearbeiten-, Handbuch- und Coverage-Rendering.
- TISAX-Level-Schalter (AL2/AL3) zentral auf der Bibliothek (setGlobalTisaxLevel);
  AL2 = MUSS/SOLL/HOCH, AL3 = zusätzlich SEHR HOCH. Override je Richtlinie im
  Bearbeitungsmodus (setProtectionOverride, Feld protection_override); effektiver
  Wert = Dokument-Override sonst global.
- KPIs zeigen 316 Anforderungen mit Aufschlüsselung; Coverage/Badges für HOCH/SEHR
  HOCH; Control-Titel-Fallback.

Verifiziert: Import 316/45; Rendering rückstandsfrei über AL2/AL3 × Flag-Kombis;
Override R04→AL3 zeigt SEHR-HOCH-Inhalt, R02 (global AL2) nicht; global bleibt AL2.

Architektur-Hinweis: applyProtection kapselt das Level→Flags-Mapping, sodass die
globale Ebene später ohne Umbau zur TISAX-AL2/AL3-Auswahl wird (bereits so gebaut).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-08 11:23:07 +02:00

131 lines
6.0 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Richtlinie Risikomanagement- und Auditrichtlinie
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Richtlinie |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## 1. Zweck
Diese Richtlinie regelt Identifikation, Bewertung und Behandlung von Informationssicherheitsrisiken sowie interne und unabhängige Überprüfungen. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
## 2. Geltungsbereich
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Anforderungen und Umsetzung
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und bei entsprechendem Schutzbedarf [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).
### 3.1 Risikomanagement (ISA 1.4.1)
**Anforderung**
<!-- REQ 1.4.1-M1 -->
- **[MUSS]** Risikobewertungen werden regelmäßig und anlassbezogen durchgeführt.
<!-- REQ 1.4.1-M2 -->
- **[MUSS]** Informationssicherheitsrisiken werden angemessen bewertet (z. B. Eintrittswahrscheinlichkeit und mögliches Schadensausmaß).
<!-- REQ 1.4.1-M3 -->
- **[MUSS]** Informationssicherheitsrisiken werden dokumentiert.
<!-- REQ 1.4.1-M4 -->
- **[MUSS]** Jedem Informationssicherheitsrisiko ist ein Verantwortlicher (Risk Owner) zugeordnet, der für Bewertung und Behandlung verantwortlich ist.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.4.1-S1 -->
- **[SOLL]** Ein Verfahren zur Identifikation, Bewertung und Behandlung von Sicherheitsrisiken ist vorhanden.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.4.1-S2 -->
- **[SOLL]** Kriterien für Bewertung und Behandlung von Sicherheitsrisiken existieren.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.4.1-S3 -->
- **[SOLL]** Maßnahmen zur Risikobehandlung und ihre Verantwortlichen sind festgelegt und dokumentiert; ein Maßnahmenplan bzw. eine Umsetzungsübersicht wird nachverfolgt.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.4.1-S4 -->
- **[SOLL]** Bei Änderungen des Umfelds (z. B. Organisationsstruktur, Standort, Regularien) erfolgt zeitnah eine Neubewertung.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.4.1 -->
Das dokumentierte Risikomanagement-Verfahren mit Bewertungs- und Akzeptanzkriterien wird im ISMS-Tool ({{TOOL_NAME}}) umgesetzt: Risiken werden regelmäßig ({{REVIEW_CYCLE}}) und anlassbezogen identifiziert, bewertet (Eintritt × Schaden) und dokumentiert; je Risiko sind Risk Owner, Behandlungsoption und Maßnahmen mit Terminen hinterlegt und werden nachverfolgt. Restrisiken akzeptiert die {{ROLE_MANAGEMENT}} dokumentiert.
### 3.2 Prüfung der Einhaltung im IS-Betrieb (ISA 1.5.1)
**Anforderung**
<!-- REQ 1.5.1-M1 -->
- **[MUSS]** Die Einhaltung der Richtlinien wird organisationsweit überprüft.
<!-- REQ 1.5.1-M2 -->
- **[MUSS]** Informationssicherheitsrichtlinien und -verfahren werden regelmäßig überprüft.
<!-- REQ 1.5.1-M3 -->
- **[MUSS]** Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt.
<!-- REQ 1.5.1-M4 -->
- **[MUSS]** Die Einhaltung von Informationssicherheitsanforderungen (z. B. technische Vorgaben) wird regelmäßig überprüft.
<!-- REQ 1.5.1-M5 -->
- **[MUSS]** Die Ergebnisse der durchgeführten Überprüfungen werden aufgezeichnet und aufbewahrt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.5.1-S1 -->
- **[SOLL]** Ein Plan für Inhalt und Rahmenbedingungen (Zeitplan, Umfang, Controls) der durchzuführenden Überprüfungen liegt vor.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.5.1 -->
Die Einhaltung von Richtlinien, Verfahren und technischen Anforderungen wird organisationsweit nach einem Auditplan durch interne Audits und Kontrollen regelmäßig überprüft; Ergebnisse werden aufgezeichnet und aufbewahrt, Abweichungen als Maßnahmen im ISMS-Tool nachverfolgt.
### 3.3 Unabhängige Überprüfung des ISMS (ISA 1.5.2)
**Anforderung**
<!-- REQ 1.5.2-M1 -->
- **[MUSS]** Informationssicherheitsüberprüfungen werden durch eine unabhängige und kompetente Stelle regelmäßig und nach grundlegenden Änderungen durchgeführt.
<!-- REQ 1.5.2-M2 -->
- **[MUSS]** Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.5.2-S1 -->
- **[SOLL]** Die Ergebnisse durchgeführter Überprüfungen werden dokumentiert und der Organisationsleitung berichtet.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.5.2 -->
Das ISMS wird regelmäßig und nach grundlegenden Änderungen durch eine unabhängige, kompetente Stelle (interne Revision oder externe Auditierung, z. B. TISAX) überprüft; Ergebnisse werden dokumentiert, der {{ROLE_MANAGEMENT}} berichtet und Abweichungen als Maßnahmen verfolgt.
## 4. Verbindlichkeit
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
## 5. Rollen und Verantwortlichkeiten
| Rolle | Verantwortung in dieser Richtlinie |
|-------|-------------------------------------|
| {{ROLE_ISB}} | Risikomanagement, Audits |
| {{ROLE_MANAGEMENT}} | Risikoakzeptanz |
## 6. Überprüfung und Aktualisierung
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
## 7. Nachweise
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
## 8. Verwandte Dokumente
- Zugehörige Verfahren: {{LINK:VA-09}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- Weitere: {{LINK:R01}}, {{LINK:R04}}
<!-- Anforderungen 1:1 aus VDA ISA 2027; Mapping (REQ/IMPL) in mapping.json ueber Hidden-Anker. Im Lesemodus nicht sichtbar. -->