Files
certvia/seed/isms-vorlagenpaket-v2/ISA-Mapping-Matrix.md
T
msolarczekandClaude Opus 4.8 89b0e3a5a5 Richtlinien & Verfahren (Phase 1): Import, Rendering-Engine, Bibliothek, Coverage
Fundament des VDA-ISA-2027-Richtlinienmoduls (Spec §1–9):

- Datenmodell: PolicyDocument, PolicyRequirement, PolicyVariable (Variablen +
  Feature-Flags), PolicyBaselineParam, PolicyEvidence — inkl. RLS + Tenant-Guard
- Seed-Importer (import-policies.ts): liest die echten .md-Dateien (15 Richtlinien
  L00/R01–R14 + 11 Verfahren), mapping.json (120 Anforderungen/46 Controls),
  variables.schema.json (53 Variablen/Flags), Technische-Sicherheits-Baseline
  (31 BL-Parameter) und Nachweisregister; idempotent pro Mandant
- 6 im Vorlagenpaket beschädigte Variablen-Tokens (VA-08/09/10/12/13) repariert
  (dokumentiert im README des Übergabepakets)
- Rendering-Engine (policy-render.ts, Handlebars + marked): verschachtelte
  {{#if FLAG}}, {{VARIABLE}}, {{LINK:…}}-Deeplinks, Hidden-Anker + BL-Referenzen
  im Lesemodus entfernt (Wert bleibt), zentral verwaltete Abschnitte unterdrückt,
  wiederholtes „Umsetzung bei <Org>" reduziert (§7a); lenienter Fallback +
  Residue-Check über alle Flag-Kombinationen (analog _verify.py)
- UI: Bibliothek mit Typ-Chips/KPIs, Lesemodus-Popup (einklappbare Info-Tabelle,
  Control-Chips, Richtlinie↔Verfahren-Verlinkung), Coverage-Matrix
  (Control → Richtlinie → MUSS/SOLL → Verfahren → Anforderungs-IDs)
- Nav-Punkt „Richtlinien" aktiviert; de/en-Übersetzungen

Verifiziert: Import 28 Dokumente/120 Anforderungen; Rendering rückstandsfrei
über alle Flag-Kombinationen; Bibliothek, Lesemodus (R08 nested flags), Coverage
im Browser.

Später (Phase 2+): Bearbeiten/Freigabe-Workflow mit Versionierung, verwaltete
Tabellen (Krypto-/Risiko-/Klassifizierungsregister), Anwender-Handbuch,
DOCX/PDF-Export, Word-Upload, KI-Wizard, zentrale Baseline-/Variablen-Einstellseite.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-07 13:35:59 +02:00

18 KiB

ISA-Mapping-Matrix - VDA ISA 2027 (Information Security)

Zentrale Zuordnung: ISA-Control -> Richtlinie -> einzelne Anforderungen (MUSS/SOLL). Ersetzt den früheren Abschnitt 'Bezug zu VDA ISA' in den einzelnen Richtlinien. Das Tool verlinkt von jeder Anforderung (Hidden-Anker, siehe mapping.json) auf diese Matrix und auf das Nachweisregister ({{LINK:NACHWEISREGISTER}}).

ISA Richtlinie MUSS SOLL Anforderungs-IDs
1.1.1 {{LINK:L00}} Informationssicherheitsleitlinie 5 2 M1, M2, M3, M4, M5, S1, S4
1.2.1 {{LINK:R01}} ISMS-Organisation und Rollen 3 1 M1, M2, M3, S1
1.2.2 {{LINK:R01}} ISMS-Organisation und Rollen 2 2 M1, M2, S1, S2
1.2.3 {{LINK:R01}} ISMS-Organisation und Rollen 2 1 M1, M2, S1
1.3.1 {{LINK:R02}} Asset- und Klassifizierung 2 1 M1, M2, S1
1.3.2 {{LINK:R02}} Asset- und Klassifizierung 2 1 M1, M2, S1
1.3.3 {{LINK:R02}} Asset- und Klassifizierung 1 1 M1, S1
1.3.4 {{LINK:R02}} Asset- und Klassifizierung 1 1 M1, S1
1.4.1 {{LINK:R03}} Risikomanagement und Audit 3 1 M1, M2, M3, S1
1.5.1 {{LINK:R03}} Risikomanagement und Audit 1 1 M1, S1
1.5.2 {{LINK:R03}} Risikomanagement und Audit 1 1 M1, S1
1.6.1 {{LINK:R04}} Incident, Notfall und Kontinuität 2 1 M1, M2, S1
1.6.2 {{LINK:R04}} Incident, Notfall und Kontinuität 2 2 M1, M2, S1, S2
1.6.3 {{LINK:R04}} Incident, Notfall und Kontinuität 1 1 M1, S1
5.2.8 {{LINK:R04}} Incident, Notfall und Kontinuität 1 1 M1, S1
2.1.1 {{LINK:R05}} Personalsicherheit und Awareness 1 1 M1, S1
2.1.2 {{LINK:R05}} Personalsicherheit und Awareness 1 1 M1, S1
2.1.3 {{LINK:R05}} Personalsicherheit und Awareness 1 1 M1, S1
2.1.4 {{LINK:R06}} Mobiles Arbeiten und mobile Geräte 2 1 M1, M2, S1
3.1.4 {{LINK:R06}} Mobiles Arbeiten und mobile Geräte 2 1 M1, M2, S1
3.1.1 {{LINK:R07}} Physische Sicherheit 2 1 M1, M2, S1
3.1.3 {{LINK:R07}} Physische Sicherheit 1 1 M1, S1
4.1.1 {{LINK:R08}} Identitäts- und Zugriffsmanagement 1 1 M1, S1
4.1.2 {{LINK:R08}} Identitäts- und Zugriffsmanagement 2 1 M1, M2, S1
4.1.3 {{LINK:R08}} Identitäts- und Zugriffsmanagement 1 1 M1, S1
4.2.1 {{LINK:R08}} Identitäts- und Zugriffsmanagement 2 1 M1, M2, S1
5.1.1 {{LINK:R09}} Kryptografie und Übertragung 2 1 M1, M2, S1
5.1.2 {{LINK:R09}} Kryptografie und Übertragung 1 1 M1, S1
5.2.1 {{LINK:R10}} Betriebssicherheit 1 0 M1
5.2.2 {{LINK:R10}} Betriebssicherheit 1 1 M1, S1
5.2.3 {{LINK:R10}} Betriebssicherheit 1 1 M1, S1
5.2.4 {{LINK:R10}} Betriebssicherheit 1 1 M1, S1
5.2.5 {{LINK:R10}} Betriebssicherheit 1 1 M1, S1
5.2.6 {{LINK:R10}} Betriebssicherheit 1 0 M1
5.2.7 {{LINK:R10}} Betriebssicherheit 2 1 M1, M2, S1
5.2.9 {{LINK:R10}} Betriebssicherheit 2 1 M1, M2, S1
5.3.1 {{LINK:R11}} Sichere Beschaffung und Entwicklung 2 1 M1, M2, S1
5.3.2 {{LINK:R11}} Sichere Beschaffung und Entwicklung 1 0 M1
5.3.3 {{LINK:R11}} Sichere Beschaffung und Entwicklung 1 1 M1, S1
5.3.4 {{LINK:R12}} Cloud-, KI- und externe IT-Dienste 2 1 M1, M2, S1
5.3.4-KI {{LINK:R12}} Cloud-, KI- und externe IT-Dienste 3 1 KI-M1, KI-M2, KI-M3, KI-S1
6.1.1 {{LINK:R13}} Lieferanten- und Dienstleistersteuerung 2 1 M1, M2, S1
6.1.2 {{LINK:R13}} Lieferanten- und Dienstleistersteuerung 1 1 M1, S1
6.1.3 {{LINK:R13}} Lieferanten- und Dienstleistersteuerung 1 1 M1, S1
7.1.1 {{LINK:R14}} Compliance und Datenschutz 1 1 M1, S1
7.1.2 {{LINK:R14}} Compliance und Datenschutz 2 1 M1, M2, S1

Summe: 120 Anforderungen (MUSS 74, SOLL 46) ueber 46 Controls und 15 Dokumente.

Hinweis zu 3.1.2: In der ISA 2027 als 'Superseded by 1.6.3, 5.2.8 und 5.2.9' entfallen - abgedeckt ueber {{LINK:R04}} und {{LINK:R10}}.

Detailzuordnung je Anforderung

ID Typ Richtlinie Anforderung (Kurz) Bedingung
1.1.1-M1 MUSS L00 Die Anforderungen der Informationssicherheit sind bestimmt, dokumentiert und an ... -
1.1.1-M2 MUSS L00 Eine Leitlinie existiert und ist durch die Leitung genehmigt. -
1.1.1-M3 MUSS L00 Die Leitlinie benennt Ziele und die Bedeutung der Informationssicherheit. -
1.1.1-M4 MUSS L00 Die Leitlinie wird den Mitarbeitenden in geeigneter Form zur Verfügung gestellt. -
1.1.1-M5 MUSS L00 Mitarbeitende und externe Partner werden über relevante Änderungen informiert. -
1.1.1-S1 SOLL L00 Die Anforderungen basieren auf der Strategie der Organisation; Gesetze und Vertr... FLAG_INCLUDE_SHOULD
1.1.1-S4 SOLL L00 Regelmaessige Überprüfung und ggf. Revision der Leitlinie. FLAG_INCLUDE_SHOULD
1.2.1-M1 MUSS R01 Der Geltungsbereich des ISMS (Organisation, Standorte, Prozesse) ist bestimmt un... -
1.2.1-M2 MUSS R01 Das ISMS wird durch die Leitung initiiert, gesteuert und überwacht; erforderlich... -
1.2.1-M3 MUSS R01 Die Wirksamkeit des ISMS wird regelmäßig durch die Leitung bewertet (Managementb... -
1.2.1-S1 SOLL R01 Informationssicherheitsziele sind messbar formuliert und werden nachverfolgt (KP... FLAG_INCLUDE_SHOULD
1.2.2-M1 MUSS R01 Verantwortlichkeiten für Informationssicherheit sind definiert, zugewiesen und d... -
1.2.2-M2 MUSS R01 Eine für Informationssicherheit verantwortliche Rolle ist benannt, verfügt über ... -
1.2.2-S1 SOLL R01 In Konflikt stehende Aufgaben und Verantwortungsbereiche sind getrennt (Funktion... FLAG_INCLUDE_SHOULD
1.2.2-S2 SOLL R01 Kontakte zu relevanten Behörden und Interessengruppen werden gepflegt. FLAG_INCLUDE_SHOULD
1.2.3-M1 MUSS R01 Projekte werden unter Berücksichtigung ihres Informationssicherheitsbedarfs klas... -
1.2.3-M2 MUSS R01 In Projekten werden Informationssicherheitsanforderungen ermittelt und berücksic... -
1.2.3-S1 SOLL R01 Verfahren und Kriterien zur Klassifizierung von Projekten sind dokumentiert und ... FLAG_INCLUDE_SHOULD
1.3.1-M1 MUSS R02 Informationswerte und weitere Assets, die Informationen verarbeiten, sind identi... -
1.3.1-M2 MUSS R02 Für jedes Asset ist ein Verantwortlicher (Owner) benannt. -
1.3.1-S1 SOLL R02 Ein Katalog der relevanten Informationswerte wird gepflegt und regelmäßig aktual... FLAG_INCLUDE_SHOULD
1.3.2-M1 MUSS R02 Informationswerte sind nach Schutzbedarf (Vertraulichkeit, Integrität, Verfügbar... -
1.3.2-M2 MUSS R02 Abhängig von der Klassifizierung sind Vorgaben zu Kennzeichnung, Handhabung, Spe... -
1.3.2-S1 SOLL R02 Die Klassifizierung wird bei wesentlichen Aenderungen überprüft und angepasst. FLAG_INCLUDE_SHOULD
1.3.3-M1 MUSS R02 Es ist sichergestellt, dass nur bewertete und freigegebene externe Hardware/IT-K... -
1.3.3-S1 SOLL R02 Nicht freigegebene Geräte werden technisch unterbunden. FLAG_INCLUDE_SHOULD
1.3.4-M1 MUSS R02 Es ist sichergestellt, dass nur bewertete und freigegebene Software eingesetzt w... -
1.3.4-S1 SOLL R02 Die Installation nicht freigegebener Software wird technisch eingeschränkt. FLAG_INCLUDE_SHOULD
1.4.1-M1 MUSS R03 Es existiert ein dokumentiertes Verfahren zur Identifikation, Analyse, Bewertung... -
1.4.1-M2 MUSS R03 Risiken werden in einem Risikoregister erfasst; Behandlungsoptionen und Maßnahme... -
1.4.1-M3 MUSS R03 Die Risikobewertung wird regelmäßig und anlassbezogen aktualisiert; die Risikoak... -
1.4.1-S1 SOLL R03 Kriterien für Eintrittswahrscheinlichkeit, Schadenshöhe und Akzeptanzschwellen s... FLAG_INCLUDE_SHOULD
1.5.1-M1 MUSS R03 Die Einhaltung der Informationssicherheitsvorgaben wird regelmäßig geprüft. -
1.5.1-S1 SOLL R03 Ein Auditprogramm mit Umfang, Turnus und Verantwortlichkeiten ist etabliert; Fes... FLAG_INCLUDE_SHOULD
1.5.2-M1 MUSS R03 Das ISMS wird durch eine unabhängige Stelle überprüft. -
1.5.2-S1 SOLL R03 Ergebnisse fließen in die Managementbewertung und den Verbesserungsprozess ein. FLAG_INCLUDE_SHOULD
1.6.1-M1 MUSS R04 Sicherheitsrelevante Ereignisse und Beobachtungen können über einen definierten ... -
1.6.1-M2 MUSS R04 Der Meldeweg ist bekannt gemacht und niedrigschwellig erreichbar. -
1.6.1-S1 SOLL R04 Meldungen werden zentral erfasst und kategorisiert. FLAG_INCLUDE_SHOULD
1.6.2-M1 MUSS R04 Gemeldete Sicherheitsereignisse werden bewertet, priorisiert, behandelt und doku... -
1.6.2-M2 MUSS R04 Verantwortlichkeiten und Eskalationswege für die Vorfallsbehandlung sind definie... -
1.6.2-S1 SOLL R04 Erkenntnisse aus Vorfällen werden ausgewertet (Lessons Learned) und führen zu Ve... FLAG_INCLUDE_SHOULD
1.6.2-S2 SOLL R04 Meldepflichten (z. B. an Kunden/OEM, Behörden) sind berücksichtigt. FLAG_INCLUDE_SHOULD
1.6.3-M1 MUSS R04 Die Organisation ist auf die Bewältigung von Krisensituationen vorbereitet (Roll... -
1.6.3-S1 SOLL R04 Krisen-/Notfallpläne werden regelmäßig geübt und aktualisiert. FLAG_INCLUDE_SHOULD
5.2.8-M1 MUSS R04 Für kritische IT-Dienste besteht eine Kontinuitätsplanung (Wiederanlaufziele, Ve... -
5.2.8-S1 SOLL R04 Wiederanlaufmaßnahmen werden regelmäßig getestet; Ergebnisse werden dokumentiert... FLAG_INCLUDE_SHOULD
2.1.1-M1 MUSS R05 Für sicherheitsrelevante/sensible Tätigkeiten ist die erforderliche Qualifikatio... -
2.1.1-S1 SOLL R05 Anforderungen an Positionen sind beschrieben; angemessene Überprüfungen erfolgen... FLAG_INCLUDE_SHOULD
2.1.2-M1 MUSS R05 Alle Beschäftigten sind vertraglich zur Einhaltung der Informationssicherheit un... -
2.1.2-S1 SOLL R05 Verpflichtungen gelten auch nach Beendigung des Arbeitsverhältnisses fort und um... FLAG_INCLUDE_SHOULD
2.1.3-M1 MUSS R05 Beschäftigte werden hinsichtlich Informationssicherheit sensibilisiert und gesch... -
2.1.3-S1 SOLL R05 Schulungsinhalte sind rollenspezifisch; die Wirksamkeit wird überprüft (z. B. Ph... FLAG_INCLUDE_SHOULD
2.1.4-M1 MUSS R06 Mobiles Arbeiten ist geregelt (zulässige Orte, Umgang mit Informationen, Absiche... -
2.1.4-M2 MUSS R06 Der Zugriff auf Unternehmensinformationen erfolgt ausschließlich über gesicherte... -
2.1.4-S1 SOLL R06 Sichtschutz, Clean-Desk/Clean-Screen und Regeln für öffentliche Umgebungen sind ... FLAG_INCLUDE_SHOULD
3.1.4-M1 MUSS R06 Der Umgang mit mobilen IT-Geräten und mobilen Datenträgern ist geregelt (Verschl... -
3.1.4-M2 MUSS R06 Mobile Geräte sind verschlüsselt und können bei Verlust gesperrt/gelöscht werden... -
3.1.4-S1 SOLL R06 Der Einsatz privater Geräte (BYOD) ist geregelt oder untersagt; Wechseldatenträg... FLAG_INCLUDE_SHOULD
3.1.1-M1 MUSS R07 Sicherheitszonen sind definiert und der Zutritt zu schützenswerten Bereichen ist... -
3.1.1-M2 MUSS R07 Zutrittsrechte werden nach Bedarf vergeben, dokumentiert und bei Wegfall entzoge... -
3.1.1-S1 SOLL R07 Zutritte werden protokolliert; Besucher werden begleitet; technische Schutzmaßna... FLAG_INCLUDE_SHOULD
3.1.3-M1 MUSS R07 Der Umgang mit unterstützenden Assets (z. B. Verkabelung, Strom-/Klimaversorgung... -
3.1.3-S1 SOLL R07 Versorgungseinrichtungen werden gewartet und überwacht; Redundanzen bestehen für... FLAG_INCLUDE_SHOULD
4.1.1-M1 MUSS R08 Der Einsatz von Identifikationsmitteln (Benutzerkennungen, Token, Zertifikate) i... -
4.1.1-S1 SOLL R08 Ausgabe, Rücknahme und Sperrung von Identifikationsmitteln sind dokumentiert. FLAG_INCLUDE_SHOULD
4.1.2-M1 MUSS R08 Der Zugang zu IT-Diensten und IT-Systemen ist durch sichere Authentifizierungsve... -
4.1.2-M2 MUSS R08 Für erhöhten Schutzbedarf und Fernzugriffe wird Mehr-Faktor-Authentifizierung (M... -
4.1.2-S1 SOLL R08 Passwortanforderungen, Sperrmechanismen und Sitzungsverwaltung sind definiert. FLAG_INCLUDE_SHOULD
4.1.3-M1 MUSS R08 Benutzerkonten und Anmeldeinformationen werden sicher verwaltet (Erstellung, Aen... -
4.1.3-S1 SOLL R08 Privilegierte und technische Konten werden gesondert verwaltet und überwacht. FLAG_INCLUDE_SHOULD
4.2.1-M1 MUSS R08 Zugriffsrechte werden nach dem Minimalprinzip (need-to-know / least privilege) v... -
4.2.1-M2 MUSS R08 Zugriffsrechte werden bei Wegfall des Bedarfs entzogen und regelmäßig überprüft ... -
4.2.1-S1 SOLL R08 Berechtigungen werden über Rollen vergeben; normale Konten erhalten keine privil... FLAG_INCLUDE_SHOULD
5.1.1-M1 MUSS R09 Der Einsatz von Kryptografie ist geregelt; zulässige Verfahren und Schlüsselläng... -
5.1.1-M2 MUSS R09 Schlüssel werden über ihren gesamten Lebenszyklus sicher verwaltet. -
5.1.1-S1 SOLL R09 Ein Kryptokonzept ist dokumentiert und eine PKI/Zertifikatsverwaltung ist etabli... FLAG_INCLUDE_SHOULD
5.1.2-M1 MUSS R09 Informationen werden abhängig vom Schutzbedarf bei der Übertragung geschützt (z... -
5.1.2-S1 SOLL R09 Regeln für sichere Übertragungswege (E-Mail-Verschlüsselung, sichere Dateiübert... FLAG_INCLUDE_SHOULD
5.2.1-M1 MUSS R10 Aenderungen an IT-Systemen werden geregelt beantragt, bewertet, getestet, genehm... -
5.2.2-M1 MUSS R10 Entwicklungs-, Test- und Produktionsumgebungen sind getrennt. -
5.2.2-S1 SOLL R10 Produktivdaten werden nicht ungeschützt in Test-/Entwicklungsumgebungen verwende... FLAG_INCLUDE_SHOULD
5.2.3-M1 MUSS R10 Anforderungen zum Schutz vor Schadsoftware sind bestimmt; technische und organis... -
5.2.3-S1 SOLL R10 Schutzsoftware wird automatisch aktualisiert; unnötige Netzwerkdienste sind deak... FLAG_INCLUDE_SHOULD
5.2.4-M1 MUSS R10 Sicherheitsrelevante Ereignisse werden protokolliert und ausgewertet. -
5.2.4-S1 SOLL R10 Protokolle sind vor Manipulation geschützt; Aufbewahrungsfristen sind definiert. FLAG_INCLUDE_SHOULD
5.2.5-M1 MUSS R10 Schwachstellen werden identifiziert und risikoorientiert behoben (Patch-Manageme... -
5.2.5-S1 SOLL R10 Es besteht ein regelmäßiges Schwachstellen-Scanning; kritische Patches werden pr... FLAG_INCLUDE_SHOULD
5.2.6-M1 MUSS R10 IT-Systeme und Dienste werden technisch überprüft (z. B. Systemhärtung, Penetrat... -
5.2.7-M1 MUSS R10 Das Netzwerk wird gesteuert und abgesichert (Segmentierung, Zugangskontrolle, Ab... -
5.2.7-M2 MUSS R10 Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert. FLAG_OT_USED
5.2.7-S1 SOLL R10 Ein aktueller Netzplan und ein Segmentierungskonzept liegen vor. FLAG_INCLUDE_SHOULD
5.2.9-M1 MUSS R10 Daten und IT-Dienste werden gesichert; Wiederherstellung ist geregelt. -
5.2.9-M2 MUSS R10 Wiederherstellungstests werden regelmäßig durchgeführt. -
5.2.9-S1 SOLL R10 Backups werden geschützt/ausgelagert aufbewahrt (z. B. offline/immutable). FLAG_INCLUDE_SHOULD
5.3.1-M1 MUSS R11 Bei Beschaffung oder Weiterentwicklung von IT-Systemen werden Informationssicher... -
5.3.1-M2 MUSS R11 Für die Eigenentwicklung gelten Vorgaben für sichere Entwicklung (Secure Coding,... FLAG_DEV_INHOUSE
5.3.1-S1 SOLL R11 Sicherheitsanforderungen sind Bestandteil des Beschaffungs-/Entwicklungsprozesse... FLAG_INCLUDE_SHOULD
5.3.2-M1 MUSS R11 Sicherheitsanforderungen an Netzdienste (intern und extern) sind definiert. -
5.3.3-M1 MUSS R11 Rückgabe und sichere Entfernung/Löschung von Informationen und Assets sind gereg... -
5.3.3-S1 SOLL R11 Löschverfahren entsprechen dem Schutzbedarf; Löschungen werden nachgewiesen. FLAG_INCLUDE_SHOULD
5.3.4-M1 MUSS R12 Bei geteilten externen IT-Diensten ist durch wirksame Mandantentrennung sicherge... -
5.3.4-M2 MUSS R12 Cloud-Dienste werden vor Nutzung bewertet und freigegeben; nur freigegebene Dien... FLAG_CLOUD_USED
5.3.4-S1 SOLL R12 Das Segregationskonzept des Anbieters ist dokumentiert und wird bei Aenderungen ... FLAG_INCLUDE_SHOULD
5.3.4-KI-M1 MUSS R12 Der Einsatz von KI-/GenAI-Diensten ist geregelt; es werden nur freigegebene Dien... -
5.3.4-KI-M2 MUSS R12 Die Eingabe vertraulicher oder personenbezogener Informationen in nicht freigege... -
5.3.4-KI-M3 MUSS R12 Bei freigegebenen KI-Diensten ist geklärt, ob Eingaben zum Training genutzt werd... -
5.3.4-KI-S1 SOLL R12 Ergebnisse werden vor geschäftskritischer Verwendung geprüft (Human-in-the-Loop)... FLAG_INCLUDE_SHOULD
6.1.1-M1 MUSS R13 Informationssicherheitsanforderungen an Auftragnehmer/Lieferanten sind ermittelt... -
6.1.1-M2 MUSS R13 Lieferanten werden risikoorientiert bewertet. -
6.1.1-S1 SOLL R13 Die Einhaltung der Anforderungen wird regelmäßig überprüft (z. B. Nachweise, Aud... FLAG_INCLUDE_SHOULD
6.1.2-M1 MUSS R13 Der Austausch von Informationen mit Externen ist durch Vertraulichkeitsvereinbar... -
6.1.2-S1 SOLL R13 NDA-Vorlagen sind standardisiert; Geltungsdauer und Rückgabe-/Löschpflichten sin... FLAG_INCLUDE_SHOULD
6.1.3-M1 MUSS R13 Verantwortlichkeiten zwischen der Organisation und externen IT-Dienstleistern si... FLAG_EXTERNAL_IT
6.1.3-S1 SOLL R13 Schnittstellen, Eskalations- und Meldewege mit Dienstleistern sind vereinbart. FLAG_INCLUDE_SHOULD
7.1.1-M1 MUSS R14 Relevante gesetzliche, regulatorische und vertragliche Anforderungen an die Info... -
7.1.1-S1 SOLL R14 Ein Compliance-/Rechtsregister wird gepflegt und regelmäßig aktualisiert; Verant... FLAG_INCLUDE_SHOULD
7.1.2-M1 MUSS R14 Beim Umgang mit personenbezogenen Daten werden die datenschutzrechtlichen Anford... -
7.1.2-M2 MUSS R14 Ein Verzeichnis der Verarbeitungstätigkeiten wird geführt. -
7.1.2-S1 SOLL R14 Technische und organisatorische Maßnahmen (TOM), Löschkonzepte und Betroffenenre... FLAG_INCLUDE_SHOULD