Files
certvia/seed/isms-vorlagenpaket-v2/richtlinien/R01_ISMS-Organisation-und-Rollen.md
T
msolarczekandClaude Opus 4.8 eab16c861d Richtlinien-Update: 316 Anforderungen/45 Controls + Schutzbedarf-/TISAX-Schalter
Delta-Update des VDA-ISA-2027-Vorlagenpakets eingepflegt:

- Aktualisiertes Seed-Paket (ersetzt bisherigen Stand): 316 Anforderungen
  (122 MUSS · 132 SOLL · 43 HOCH · 19 SEHR HOCH) über 45 Controls; VA-01/VA-05
  jetzt enthalten (13 Verfahren vollständig). Beschädigte RACI-Tokens (VA-05/08/09/
  10/12/13) repariert. Importer: Umsetzungstext aus den .md-IMPL-Ankern extrahiert
  (mapping.json führt ihn nicht mehr), neue Obligation-Typen HOCH/SEHR HOCH.
- Neue Schutzbedarf-Flags (variables.schema): FLAG_HIGH_PROTECTION,
  FLAG_VERY_HIGH_PROTECTION, FLAG_ELEVATED_PROTECTION (abgeleitet). Render-Helper
  applyProtection: HIGH stets an, VERY_HIGH aus Global/Override, ELEVATED = HIGH||VH
  (nie manuell) — angewandt in Lese-, Bearbeiten-, Handbuch- und Coverage-Rendering.
- TISAX-Level-Schalter (AL2/AL3) zentral auf der Bibliothek (setGlobalTisaxLevel);
  AL2 = MUSS/SOLL/HOCH, AL3 = zusätzlich SEHR HOCH. Override je Richtlinie im
  Bearbeitungsmodus (setProtectionOverride, Feld protection_override); effektiver
  Wert = Dokument-Override sonst global.
- KPIs zeigen 316 Anforderungen mit Aufschlüsselung; Coverage/Badges für HOCH/SEHR
  HOCH; Control-Titel-Fallback.

Verifiziert: Import 316/45; Rendering rückstandsfrei über AL2/AL3 × Flag-Kombis;
Override R04→AL3 zeigt SEHR-HOCH-Inhalt, R02 (global AL2) nicht; global bleibt AL2.

Architektur-Hinweis: applyProtection kapselt das Level→Flags-Mapping, sodass die
globale Ebene später ohne Umbau zur TISAX-AL2/AL3-Auswahl wird (bereits so gebaut).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-08 11:23:07 +02:00

145 lines
6.9 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Richtlinie ISMS-Organisation und Rollen
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Richtlinie |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## 1. Zweck
Diese Richtlinie regelt Aufbau, Steuerung und Verantwortlichkeiten des ISMS der {{ORG_NAME}} sowie die Berücksichtigung der Informationssicherheit in Projekten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
## 2. Geltungsbereich
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Anforderungen und Umsetzung
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und bei entsprechendem Schutzbedarf [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).
### 3.1 Steuerung der Informationssicherheit (ISA 1.2.1)
**Anforderung**
<!-- REQ 1.2.1-M1 -->
- **[MUSS]** Der Geltungsbereich des ISMS (die durch das ISMS gesteuerte Organisation) ist definiert.
<!-- REQ 1.2.1-M2 -->
- **[MUSS]** Die Anforderungen der Organisation an das ISMS sind bestimmt.
<!-- REQ 1.2.1-M3 -->
- **[MUSS]** Die Organisationsleitung hat das ISMS beauftragt und genehmigt.
<!-- REQ 1.2.1-M4 -->
- **[MUSS]** Das ISMS stellt der Organisationsleitung geeignete Mittel zur Überwachung und Steuerung bereit (z. B. Managementbewertung).
<!-- REQ 1.2.1-M5 -->
- **[MUSS]** Die anwendbaren Controls sind bestimmt (z. B. ISO-27001-Anwendbarkeitserklärung oder ausgefüllter ISA-Katalog).
<!-- REQ 1.2.1-M6 -->
- **[MUSS]** Die Wirksamkeit des ISMS wird regelmäßig durch die Leitung überprüft.
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.2.1 -->
Der ISMS-Geltungsbereich, die Anforderungen und die anwendbaren Controls (Anwendbarkeitserklärung/ISA-Katalog) sind im ISMS-Tool ({{TOOL_NAME}}) dokumentiert. Die {{ROLE_MANAGEMENT}} hat das ISMS per Managementbeschluss beauftragt und genehmigt, stellt Ressourcen bereit und überprüft die Wirksamkeit mindestens {{REVIEW_CYCLE}} in einer dokumentierten Managementbewertung; die operative Steuerung liegt bei {{ROLE_ISB}}.
### 3.2 Organisation der Informationssicherheit (ISA 1.2.2)
**Anforderung**
<!-- REQ 1.2.2-M1 -->
- **[MUSS]** Verantwortlichkeiten für Informationssicherheit sind definiert, dokumentiert und zugewiesen.
<!-- REQ 1.2.2-M2 -->
- **[MUSS]** Die verantwortlichen Beschäftigten sind definiert, qualifiziert und für ihre Aufgabe befähigt.
<!-- REQ 1.2.2-M3 -->
- **[MUSS]** Die erforderlichen Ressourcen stehen zur Verfügung.
<!-- REQ 1.2.2-M4 -->
- **[MUSS]** Die Ansprechpartner sind innerhalb der Organisation und relevanten Geschäftspartnern bekannt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.2.2-S1 -->
- **[SOLL]** Es besteht eine Definition und Dokumentation einer angemessenen Informationssicherheitsstruktur innerhalb der Organisation.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.2.2-S2 -->
- **[SOLL]** Sicherheitsrelevante Rollen, die nicht Teil des ISMS, aber für die Informationssicherheit relevant sind, werden berücksichtigt.
{{/if}}
{{#if FLAG_HIGH_PROTECTION}}
<!-- REQ 1.2.2-H1 -->
- **[HOCH]** Eine angemessene organisatorische Trennung von Verantwortlichkeiten ist etabliert, um Interessenkonflikte zu vermeiden (Funktionstrennung). (C, I, A)
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.2.2 -->
Die Verantwortlichkeiten sind in der Rollen-/Verantwortungsmatrix und im ISMS-Tool ({{TOOL_NAME}}) dokumentiert und den Rolleninhabern sowie relevanten Geschäftspartnern bekannt gemacht. Die Rolle {{ROLE_ISB}} ist benannt, qualifiziert, mit Ressourcen und Weisungsrechten ausgestattet und berichtet direkt an die {{ROLE_MANAGEMENT}}.
{{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 1.2.2-elev -->
Bei hohem Schutzbedarf ist eine organisatorische Funktionstrennung (z. B. Umsetzung vs. Kontrolle) etabliert; unvermeidbare Doppelrollen werden durch kompensierende Kontrollen (Vier-Augen-Prinzip) abgesichert.
{{/if}}
### 3.3 Informationssicherheit in Projekten (ISA 1.2.3)
**Anforderung**
<!-- REQ 1.2.3-M1 -->
- **[MUSS]** Projekte werden unter Berücksichtigung der Informationssicherheitsanforderungen klassifiziert.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.2.3-S1 -->
- **[SOLL]** Verfahren und Kriterien für die Klassifizierung von Projekten sind dokumentiert.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.2.3-S2 -->
- **[SOLL]** In einer frühen Projektphase wird eine Risikobewertung nach dem definierten Verfahren durchgeführt und bei Projektänderungen wiederholt.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.2.3-S3 -->
- **[SOLL]** Für identifizierte Informationssicherheitsrisiken werden Maßnahmen abgeleitet und im Projekt berücksichtigt.
{{/if}}
{{#if FLAG_HIGH_PROTECTION}}
<!-- REQ 1.2.3-H1 -->
- **[HOCH]** Die abgeleiteten Maßnahmen werden während des Projekts regelmäßig überprüft und bei Änderungen der Bewertungskriterien neu bewertet. (C, I, A)
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.2.3 -->
Projekte werden zu Beginn anhand eines dokumentierten Kriterienkatalogs hinsichtlich Informationssicherheitsbedarf klassifiziert; die Einstufung wird im {{TOOL_TICKET}} bzw. ISMS-Tool dokumentiert. In einer frühen Phase und bei Änderungen erfolgt eine Risikobewertung; abgeleitete Maßnahmen werden als Aufgaben im {{TOOL_TICKET}} nachgehalten und vor Projektabschluss geprüft; bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} eingebunden.
{{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 1.2.3-elev -->
Bei hohem Schutzbedarf werden die abgeleiteten Maßnahmen fortlaufend im Projektverlauf überprüft und bei geänderten Bewertungskriterien neu bewertet.
{{/if}}
## 4. Verbindlichkeit
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
## 5. Rollen und Verantwortlichkeiten
| Rolle | Verantwortung in dieser Richtlinie |
|-------|-------------------------------------|
| {{ROLE_MANAGEMENT}} | Beauftragung, Gesamtverantwortung, Managementbewertung |
| {{ROLE_ISB}} | Operative Steuerung des ISMS |
| {{ROLE_IT_LEAD}} | Technische Umsetzung |
## 6. Überprüfung und Aktualisierung
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
## 7. Nachweise
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
## 8. Verwandte Dokumente
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- Weitere: {{LINK:L00}}, {{LINK:R03}}, {{LINK:R13}}
<!-- Anforderungen 1:1 aus VDA ISA 2027; Mapping (REQ/IMPL) in mapping.json ueber Hidden-Anker. Im Lesemodus nicht sichtbar. -->