Basis: Certvia dev@a48c5fb als Fundament für Craftvia
CI / build-and-check (push) Canceled after 0s
CI / audit (push) Canceled after 0s
CI / sbom (push) Canceled after 0s

Unveränderter Stand von certvia/dev (a48c5fb) plus Craftvia-Spezifikation
und Brandbook unter docs/craftvia/. ISMS-Module werden im Folgecommit entfernt.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
2026-09-14 11:05:39 +02:00
co-authored by Claude Opus 5
commit c8e6f30a27
720 changed files with 140143 additions and 0 deletions
@@ -0,0 +1,135 @@
# Erklaerung zur Anwendbarkeit (Statement of Applicability)
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Erklaerung zur Anwendbarkeit (Statement of Applicability) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## Zweck
Diese Erklaerung weist je Massnahme aus Anhang A der ISO/IEC 27001:2022 aus, ob sie anwendbar ist, warum sie einbezogen oder ausgeschlossen wurde, woraus sie sich ergibt und wie weit sie umgesetzt ist (ISO/IEC 27001:2022, 6.1.3 d). Sie wird bei jeder Risikobeurteilung ({{RISK_REVIEW_CYCLE}}) aktualisiert und von {{ROLE_MANAGEMENT}} freigegeben. Das Verfahren ist in {{LINK:R03}} geregelt.
**Spalten:** *Anwendbar* = ja/nein · *Begruendung* = Grund der Einbeziehung bzw. des Ausschlusses · *Herkunft* = Risiko-ID, gesetzliche oder vertragliche Anforderung · *Status* = umgesetzt / teilweise / geplant · *Nachweis* = Verweis in das Nachweisregister ({{LINK:NACHWEISREGISTER}}).
## A.5 Organisatorische Massnahmen (37 Massnahmen)
| Control | Titel | Anwendbar | Begruendung | Herkunft | Status | Richtlinie | Verfahren | Nachweis |
|---|---|:--:|---|---|---|---|---|---|
| A.5.1 | Informationssicherheitsrichtlinien | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:L00}} | - | |
| A.5.2 | Rollen und Verantwortlichkeiten | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R01}} | - | |
| A.5.3 | Aufgabentrennung | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R01}} | - | |
| A.5.4 | Verantwortung der Leitung | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R01}} | - | |
| A.5.5 | Kontakt mit Behörden | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R01}} | - | |
| A.5.6 | Kontakt mit speziellen Interessengruppen | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R01}} | - | |
| A.5.7 | Bedrohungsinformationen | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R10}} | - | |
| A.5.8 | Informationssicherheit im Projektmanagement | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R01}} | VA-19 | |
| A.5.9 | Inventar der Informationen und Assets | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R02}} | VA-08 | |
| A.5.10 | Zulässige Nutzung von Informationen und Assets | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R02}} | VA-08 | |
| A.5.11 | Rückgabe von Assets | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R11}} | VA-08 | |
| A.5.12 | Klassifizierung von Informationen | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R02}} | VA-08 | |
| A.5.13 | Kennzeichnung von Informationen | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R02}} | VA-08 | |
| A.5.14 | Informationsübertragung | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R09}} | - | |
| A.5.15 | Zugangssteuerung | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R08}} | VA-03 | |
| A.5.16 | Identitätsmanagement | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R08}} | VA-03 | |
| A.5.17 | Authentisierungsinformationen | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R08}} | VA-03 | |
| A.5.18 | Zugriffsrechte | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R08}} | VA-03 | |
| A.5.19 | Informationssicherheit in Lieferantenbeziehungen | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R13}} | VA-10 | |
| A.5.20 | Informationssicherheit in Lieferantenvereinbarungen | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R13}} | VA-10 | |
| A.5.21 | Informationssicherheit in der IKT-Lieferkette | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R13}} | VA-10 | |
| A.5.22 | Überwachung und Änderung von Lieferantenleistungen | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R13}} | VA-10 | |
| A.5.23 | Informationssicherheit bei Cloud-Diensten | {{#if FLAG_CLOUD_USED}}ja{{/if}}{{#unless FLAG_CLOUD_USED}}nein{{/unless}} | {{#if FLAG_CLOUD_USED}}Aus der Risikobehandlung als erforderlich bestimmt.{{/if}}{{#unless FLAG_CLOUD_USED}}Nicht anwendbar - Begruendung eintragen.{{/unless}} | | | {{LINK:R12}} | VA-11 | |
| A.5.24 | Incident-Management: Planung und Vorbereitung | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R04}} | VA-01 | |
| A.5.25 | Bewertung und Entscheidung zu Ereignissen | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R04}} | VA-01 | |
| A.5.26 | Reaktion auf Informationssicherheitsvorfälle | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R04}} | VA-01 | |
| A.5.27 | Lernen aus Informationssicherheitsvorfällen | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R04}} | VA-01 | |
| A.5.28 | Sammeln von Beweismaterial | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R04}} | VA-01 | |
| A.5.29 | Informationssicherheit während einer Störung | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R04}} | VA-02 | |
| A.5.30 | IKT-Bereitschaft für Business Continuity | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R04}} | VA-02 | |
| A.5.31 | Rechtliche und vertragliche Anforderungen | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R14}} | VA-18 | |
| A.5.32 | Geistige Eigentumsrechte | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R14}} | VA-18 | |
| A.5.33 | Schutz von Aufzeichnungen | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R14}} | VA-18 | |
| A.5.34 | Datenschutz und Schutz von PII | {{#if FLAG_PERSONAL_DATA}}ja{{/if}}{{#unless FLAG_PERSONAL_DATA}}nein{{/unless}} | {{#if FLAG_PERSONAL_DATA}}Aus der Risikobehandlung als erforderlich bestimmt.{{/if}}{{#unless FLAG_PERSONAL_DATA}}Nicht anwendbar - Begruendung eintragen.{{/unless}} | | | {{LINK:R14}} | VA-18 | |
| A.5.35 | Unabhängige Überprüfung der Informationssicherheit | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R03}} | VA-15 | |
| A.5.36 | Einhaltung von Richtlinien und Standards | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R03}} | VA-15 | |
| A.5.37 | Dokumentierte Betriebsabläufe | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R10}} | - | |
## A.6 Personenbezogene Massnahmen (8 Massnahmen)
| Control | Titel | Anwendbar | Begruendung | Herkunft | Status | Richtlinie | Verfahren | Nachweis |
|---|---|:--:|---|---|---|---|---|---|
| A.6.1 | Überprüfung (Screening) | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R05}} | VA-14 | |
| A.6.2 | Arbeitsvertragliche Regelungen | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R05}} | VA-14 | |
| A.6.3 | Awareness, Ausbildung und Schulung | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R05}} | VA-12 | |
| A.6.4 | Disziplinarverfahren | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R05}} | - | |
| A.6.5 | Verantwortlichkeiten nach Beendigung oder Wechsel | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R05}} | VA-14 | |
| A.6.6 | Vertraulichkeitsvereinbarungen | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R05}} | VA-14 | |
| A.6.7 | Remote-Arbeit | {{#if FLAG_MOBILE_WORK}}ja{{/if}}{{#unless FLAG_MOBILE_WORK}}nein{{/unless}} | {{#if FLAG_MOBILE_WORK}}Aus der Risikobehandlung als erforderlich bestimmt.{{/if}}{{#unless FLAG_MOBILE_WORK}}Nicht anwendbar - Begruendung eintragen.{{/unless}} | | | {{LINK:R06}} | - | |
| A.6.8 | Meldung von Informationssicherheitsereignissen | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R04}} | VA-01 | |
## A.7 Physische Massnahmen (14 Massnahmen)
| Control | Titel | Anwendbar | Begruendung | Herkunft | Status | Richtlinie | Verfahren | Nachweis |
|---|---|:--:|---|---|---|---|---|---|
| A.7.1 | Physische Sicherheitsperimeter | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R07}} | VA-17 | |
| A.7.2 | Physische Zutrittssteuerung | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R07}} | VA-17 | |
| A.7.3 | Sicherung von Büros, Räumen und Einrichtungen | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R07}} | VA-17 | |
| A.7.4 | Physische Überwachung | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R07}} | VA-17 | |
| A.7.5 | Schutz vor physischen und umweltbedingten Bedrohungen | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R07}} | VA-17 | |
| A.7.6 | Arbeiten in Sicherheitsbereichen | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R07}} | VA-17 | |
| A.7.7 | Aufgeräumter Arbeitsplatz und Bildschirm | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R07}} | VA-17 | |
| A.7.8 | Platzierung und Schutz von Betriebsmitteln | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R07}} | VA-17 | |
| A.7.9 | Sicherheit von Assets außerhalb des Geländes | {{#if FLAG_MOBILE_DEVICES}}ja{{/if}}{{#unless FLAG_MOBILE_DEVICES}}nein{{/unless}} | {{#if FLAG_MOBILE_DEVICES}}Aus der Risikobehandlung als erforderlich bestimmt.{{/if}}{{#unless FLAG_MOBILE_DEVICES}}Nicht anwendbar - Begruendung eintragen.{{/unless}} | | | {{LINK:R06}} | - | |
| A.7.10 | Speichermedien | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R06}} | VA-08 | |
| A.7.11 | Versorgungseinrichtungen | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R07}} | VA-17 | |
| A.7.12 | Verkabelungssicherheit | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R07}} | VA-17 | |
| A.7.13 | Wartung von Betriebsmitteln | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R07}} | VA-04 | |
| A.7.14 | Sichere Entsorgung oder Wiederverwendung | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R11}} | VA-08 | |
## A.8 Technologische Massnahmen (34 Massnahmen)
| Control | Titel | Anwendbar | Begruendung | Herkunft | Status | Richtlinie | Verfahren | Nachweis |
|---|---|:--:|---|---|---|---|---|---|
| A.8.1 | Endgeräte der Benutzer | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R06}} | - | |
| A.8.2 | Privilegierte Zugriffsrechte | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R08}} | VA-03 | |
| A.8.3 | Einschränkung des Informationszugriffs | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R08}} | VA-03 | |
| A.8.4 | Zugriff auf Quellcode | {{#if FLAG_DEV_INHOUSE}}ja{{/if}}{{#unless FLAG_DEV_INHOUSE}}nein{{/unless}} | {{#if FLAG_DEV_INHOUSE}}Aus der Risikobehandlung als erforderlich bestimmt.{{/if}}{{#unless FLAG_DEV_INHOUSE}}Nicht anwendbar - Begruendung eintragen.{{/unless}} | | | {{LINK:R11}} | VA-16 | |
| A.8.5 | Sichere Authentisierung | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R08}} | VA-03 | |
| A.8.6 | Kapazitätssteuerung | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R10}} | - | |
| A.8.7 | Schutz vor Malware | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R10}} | - | |
| A.8.8 | Management technischer Schwachstellen | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R10}} | VA-06 | |
| A.8.9 | Konfigurationsmanagement | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R10}} | VA-04 | |
| A.8.10 | Löschung von Informationen | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R11}} | VA-08 | |
| A.8.11 | Datenmaskierung | {{#if FLAG_PERSONAL_DATA}}ja{{/if}}{{#unless FLAG_PERSONAL_DATA}}nein{{/unless}} | {{#if FLAG_PERSONAL_DATA}}Aus der Risikobehandlung als erforderlich bestimmt.{{/if}}{{#unless FLAG_PERSONAL_DATA}}Nicht anwendbar - Begruendung eintragen.{{/unless}} | | | {{LINK:R02}} | - | |
| A.8.12 | Verhinderung von Datenlecks | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R10}} | - | |
| A.8.13 | Informationssicherung (Backup) | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R10}} | VA-05 | |
| A.8.14 | Redundanz der Verarbeitungseinrichtungen | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R04}} | VA-02 | |
| A.8.15 | Protokollierung (Logging) | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R10}} | VA-13 | |
| A.8.16 | Überwachungsaktivitäten | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R10}} | VA-13 | |
| A.8.17 | Uhrzeitsynchronisation | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R10}} | VA-13 | |
| A.8.18 | Nutzung privilegierter Hilfsprogramme | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R08}} | VA-03 | |
| A.8.19 | Softwareinstallation auf Produktivsystemen | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R02}} | VA-04 | |
| A.8.20 | Netzwerksicherheit | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R10}} | - | |
| A.8.21 | Sicherheit von Netzwerkdiensten | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R11}} | - | |
| A.8.22 | Netzwerksegmentierung | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R10}} | - | |
| A.8.23 | Web-Filterung | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R10}} | - | |
| A.8.24 | Nutzung von Kryptographie | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R09}} | VA-07 | |
| A.8.25 | Sicherer Entwicklungslebenszyklus | {{#if FLAG_DEV_INHOUSE}}ja{{/if}}{{#unless FLAG_DEV_INHOUSE}}nein{{/unless}} | {{#if FLAG_DEV_INHOUSE}}Aus der Risikobehandlung als erforderlich bestimmt.{{/if}}{{#unless FLAG_DEV_INHOUSE}}Nicht anwendbar - Begruendung eintragen.{{/unless}} | | | {{LINK:R11}} | VA-16 | |
| A.8.26 | Sicherheitsanforderungen an Anwendungen | {{#if FLAG_DEV_INHOUSE}}ja{{/if}}{{#unless FLAG_DEV_INHOUSE}}nein{{/unless}} | {{#if FLAG_DEV_INHOUSE}}Aus der Risikobehandlung als erforderlich bestimmt.{{/if}}{{#unless FLAG_DEV_INHOUSE}}Nicht anwendbar - Begruendung eintragen.{{/unless}} | | | {{LINK:R11}} | VA-16 | |
| A.8.27 | Sichere Systemarchitektur und -prinzipien | {{#if FLAG_DEV_INHOUSE}}ja{{/if}}{{#unless FLAG_DEV_INHOUSE}}nein{{/unless}} | {{#if FLAG_DEV_INHOUSE}}Aus der Risikobehandlung als erforderlich bestimmt.{{/if}}{{#unless FLAG_DEV_INHOUSE}}Nicht anwendbar - Begruendung eintragen.{{/unless}} | | | {{LINK:R11}} | VA-16 | |
| A.8.28 | Sichere Programmierung | {{#if FLAG_DEV_INHOUSE}}ja{{/if}}{{#unless FLAG_DEV_INHOUSE}}nein{{/unless}} | {{#if FLAG_DEV_INHOUSE}}Aus der Risikobehandlung als erforderlich bestimmt.{{/if}}{{#unless FLAG_DEV_INHOUSE}}Nicht anwendbar - Begruendung eintragen.{{/unless}} | | | {{LINK:R11}} | VA-16 | |
| A.8.29 | Sicherheitstests in Entwicklung und Abnahme | {{#if FLAG_DEV_INHOUSE}}ja{{/if}}{{#unless FLAG_DEV_INHOUSE}}nein{{/unless}} | {{#if FLAG_DEV_INHOUSE}}Aus der Risikobehandlung als erforderlich bestimmt.{{/if}}{{#unless FLAG_DEV_INHOUSE}}Nicht anwendbar - Begruendung eintragen.{{/unless}} | | | {{LINK:R11}} | VA-16 | |
| A.8.30 | Ausgelagerte Entwicklung | {{#if FLAG_DEV_INHOUSE}}ja{{/if}}{{#unless FLAG_DEV_INHOUSE}}nein{{/unless}} | {{#if FLAG_DEV_INHOUSE}}Aus der Risikobehandlung als erforderlich bestimmt.{{/if}}{{#unless FLAG_DEV_INHOUSE}}Nicht anwendbar - Begruendung eintragen.{{/unless}} | | | {{LINK:R11}} | VA-16 | |
| A.8.31 | Trennung von Entwicklungs-, Test- und Produktionsumgebungen | {{#if FLAG_DEV_INHOUSE}}ja{{/if}}{{#unless FLAG_DEV_INHOUSE}}nein{{/unless}} | {{#if FLAG_DEV_INHOUSE}}Aus der Risikobehandlung als erforderlich bestimmt.{{/if}}{{#unless FLAG_DEV_INHOUSE}}Nicht anwendbar - Begruendung eintragen.{{/unless}} | | | {{LINK:R10}} | VA-16 | |
| A.8.32 | Änderungsmanagement | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R10}} | VA-04 | |
| A.8.33 | Testinformationen | {{#if FLAG_DEV_INHOUSE}}ja{{/if}}{{#unless FLAG_DEV_INHOUSE}}nein{{/unless}} | {{#if FLAG_DEV_INHOUSE}}Aus der Risikobehandlung als erforderlich bestimmt.{{/if}}{{#unless FLAG_DEV_INHOUSE}}Nicht anwendbar - Begruendung eintragen.{{/unless}} | | | {{LINK:R11}} | VA-16 | |
| A.8.34 | Schutz von Systemen bei Audit-Tests | ja | Aus der Risikobehandlung als erforderlich bestimmt. | | | {{LINK:R10}} | VA-15 | |
## Managementsystem-Anforderungen (Kap. 4-10)
Die Anforderungen der Kapitel 4 bis 10 sind nicht Gegenstand der Anwendbarkeitserklaerung; sie gelten unmittelbar. Ihre Zuordnung zu den Richtlinien ist in `mapping-iso.json` gefuehrt.