Files
certvia/seed/isms-vorlagenpaket-v2/richtlinien/R12_Cloud-KI-und-externe-IT-Dienste.md
T
msolarczekandClaude Opus 4.8 95d44790a9 GAP WP3.1: IMPL-Texte mit verwalteten Registern verdrahtet
Die informellen „Liste/Whitelist im ISMS-Tool"-Formulierungen durch Verweise auf
die verwalteten Register (WP3.0) ersetzt — mit Lieferant-/Asset-Cross-Links.

- A-N3: R02 1.3.4 → {{LINK:REG-SW-WHITELIST}} (+ VA-10 Lieferant, VA-08 Asset).
- A-N6: R02 1.3.3 + R12 5.3.4 / 5.3.4-KI → {{LINK:REG-EXT-SERVICES}} (siehe VA-11).
- N5: R04 5.2.8 → {{LINK:REG-CRIT-SERVICES}} (BIA/RTO/RPO/Wiederanlauf, VA-02).
- F14: R09 5.1.2 + R10 5.2.7 → {{LINK:REG-NET}}.
- N7: R13 6.1.3 → {{LINK:REG-EXT-SERVICES}} (zusätzlich zum bereits gesetzten VA-10).

Verifiziert: _verify.py OK (Render 0, Mapping sauber); Re-Import (6 Dokumente
aktualisiert); Browser: R02 rendert klickbare Register-Deep-Links, keine
informelle „Liste im ISMS-Tool"-Formulierung mehr.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-23 11:10:52 +02:00

94 lines
4.7 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Richtlinie Cloud-, KI- und externe IT-Dienste
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Richtlinie |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## 1. Zweck
Diese Richtlinie regelt den Schutz in ausgelagerten/geteilten externen IT-Diensten (Cloud) sowie beim Einsatz von KI-/GenAI-Diensten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
## 2. Geltungsbereich
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Anforderungen und Umsetzung
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und bei entsprechendem Schutzbedarf [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).
### 3.1 Schutz in geteilten externen IT-Diensten (ISA 5.3.4)
**Anforderung**
<!-- REQ 5.3.4-M1 -->
- **[MUSS]** Eine wirksame Trennung (z. B. Mandantentrennung) verhindert den Zugriff unbefugter Nutzer anderer Organisationen auf eigene Informationen.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.3.4-S1 -->
- **[SOLL]** Das Trennungskonzept des Anbieters ist dokumentiert und an Änderungen angepasst; dabei werden die einschlägigen Aspekte berücksichtigt.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.3.4 -->
Bei geteilten externen IT-Diensten wird eine wirksame Mandantentrennung gefordert und vertraglich zugesichert; das Trennungskonzept des Anbieters wird dokumentiert und bei Änderungen aktualisiert.{{#if FLAG_CLOUD_USED}} Cloud-Dienste werden vor Nutzung bewertet (Schutzbedarf, Datenlokation/EU, Verschlüsselung, Exit) und von {{ROLE_ISB}} freigegeben; die Freigaben werden im Register externe IT-/Cloud-/KI-Dienste ({{LINK:REG-EXT-SERVICES}}) geführt (siehe {{LINK:VA-11}}).{{/if}}
{{#if FLAG_AI_USED}}
### 3.2 Nutzung von KI-/GenAI-Diensten (Ergänzung R12, nicht ISA)
**Anforderung**
<!-- REQ 5.3.4-KI-M1 -->
- **[MUSS]** Der Einsatz von KI-/GenAI-Diensten ist geregelt; es werden nur freigegebene Dienste genutzt.
<!-- REQ 5.3.4-KI-M2 -->
- **[MUSS]** Die Eingabe vertraulicher oder personenbezogener Informationen in nicht freigegebene KI-Dienste ist untersagt; zulässige Datenklassen je Dienst sind definiert.
<!-- REQ 5.3.4-KI-M3 -->
- **[MUSS]** Bei freigegebenen KI-Diensten ist geklärt und vertraglich sichergestellt, dass Eingaben nicht zum Training genutzt oder weitergegeben werden.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 5.3.4-KI-S1 -->
- **[SOLL]** Ergebnisse von KI-Diensten werden vor geschäftskritischer Verwendung geprüft (Human-in-the-Loop); der KI-Einsatz wird dokumentiert und regulatorische Anforderungen (z. B. EU AI Act) berücksichtigt.
{{/if}}
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 5.3.4-KI -->
Der Einsatz von KI-/GenAI-Diensten ist geregelt; nur von {{ROLE_ISB}} freigegebene Dienste (geführt im Register externe IT-/Cloud-/KI-Dienste {{LINK:REG-EXT-SERVICES}}) dürfen genutzt werden (siehe {{LINK:VA-11}}). Zulässige Datenklassen je Dienst sind definiert, die Eingabe vertraulicher/personenbezogener Daten in nicht freigegebene Dienste ist untersagt; bei Freigabe ist vertraglich sichergestellt, dass Eingaben nicht zum Training genutzt oder weitergegeben werden. KI-Ergebnisse werden vor kritischer Verwendung geprüft (Human-in-the-Loop), der Einsatz dokumentiert und der EU AI Act berücksichtigt.
{{/if}}
## 4. Verbindlichkeit
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
## 5. Rollen und Verantwortlichkeiten
| Rolle | Verantwortung in dieser Richtlinie |
|-------|-------------------------------------|
| {{ROLE_ISB}} | Freigabe/Steuerung |
| {{ROLE_IT_LEAD}} | Technische Absicherung |
| Fachbereiche | Nutzung freigegebener Dienste |
## 6. Überprüfung und Aktualisierung
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
## 7. Nachweise
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
## 8. Verwandte Dokumente
- Zugehörige Verfahren: {{LINK:VA-11}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- Weitere: {{LINK:R09}}, {{LINK:R11}}, {{LINK:R13}}
<!-- Anforderungen 1:1 aus VDA ISA 2027; Mapping (REQ/IMPL) in mapping.json ueber Hidden-Anker. Im Lesemodus nicht sichtbar. -->