Basis: Certvia dev@a48c5fb als Fundament für Craftvia
Unveränderter Stand von certvia/dev (a48c5fb) plus Craftvia-Spezifikation und Brandbook unter docs/craftvia/. ISMS-Module werden im Folgecommit entfernt. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
@@ -0,0 +1,49 @@
|
||||
# Richtlinie Datenschutz
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_DPO}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt den Schutz personenbezogener Daten (Prüfziel Datenschutz, VDA ISA Kapitel 9). Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und ergänzt die Richtlinie Compliance und Datenschutz ({{LINK:R14}}).
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}), soweit personenbezogene Daten verarbeitet werden.
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA, Kapitel 9) und **Umsetzung bei {{ORG_NAME}}**.
|
||||
|
||||
{{#if FLAG_PERSONAL_DATA}}
|
||||
### 3.1 Datenschutz-Organisation (ISA 9.1.1)
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 9.1.1-M1 -->
|
||||
- **[MUSS]** Verantwortlichkeiten für den Datenschutz sind benannt und die Datenschutz-Organisation ist dokumentiert.
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
Die Rolle {{ROLE_DPO}} ist benannt und in die ISMS-Organisation eingebunden. Aufgaben, Meldewege und Eskalation sind dokumentiert.
|
||||
|
||||
### 3.2 Rechtmäßigkeit und Verarbeitungsverzeichnis (ISA 9.2.1)
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 9.2.1-M1 -->
|
||||
- **[MUSS]** Verarbeitungen personenbezogener Daten sind rechtmäßig, zweckgebunden und in einem Verzeichnis der Verarbeitungstätigkeiten erfasst.
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
Ein Verzeichnis der Verarbeitungstätigkeiten wird geführt und regelmäßig aktualisiert. Für jede Verarbeitung sind Rechtsgrundlage, Zweck und Löschfristen dokumentiert.
|
||||
{{/if}}
|
||||
@@ -0,0 +1,175 @@
|
||||
# Informationssicherheitsleitlinie
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Leitlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_ISB}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
<!-- REQ 1.1.1-M1 -->
|
||||
Diese Informationssicherheitsleitlinie beschreibt die grundsätzlichen Anforderungen, Ziele und Verantwortlichkeiten der {{ORG_NAME}} zum Schutz von Informationen, IT-Systemen, Geschäftsprozessen und unterstützenden Werten. Die Anforderungen der Informationssicherheit sind bestimmt, dokumentiert und an den Zielen der {{ORG_NAME}} ausgerichtet.
|
||||
|
||||
Ziel ist es, ein angemessenes Informationssicherheitsniveau sicherzustellen und die Anforderungen des VDA ISA 2027 im Bereich Informationssicherheit zu erfüllen.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Leitlinie gilt für den definierten ISMS-Geltungsbereich:
|
||||
|
||||
{{ISMS_SCOPE_DESCRIPTION}}
|
||||
|
||||
Sie gilt für:
|
||||
|
||||
- alle Mitarbeitenden innerhalb des Geltungsbereichs,
|
||||
- Führungskräfte,
|
||||
- externe Dienstleister, soweit diese Zugriff auf Informationen, Systeme oder Prozesse der Organisation haben,
|
||||
- relevante IT-Systeme, Informationen, Anwendungen, Standorte und Geschäftsprozesse innerhalb des ISMS-Scopes.
|
||||
|
||||
## 3. Ziele der Informationssicherheit
|
||||
|
||||
<!-- REQ 1.1.1-M3 -->
|
||||
Die Leitlinie benennt die Ziele und die Bedeutung der Informationssicherheit. Die Organisation verfolgt mit dem ISMS insbesondere folgende Ziele:
|
||||
|
||||
- Schutz vertraulicher Informationen vor unbefugtem Zugriff,
|
||||
- Sicherstellung der Integrität von Informationen und Systemen,
|
||||
- Sicherstellung der Verfügbarkeit geschäftskritischer Informationen, Systeme und Services,
|
||||
- Einhaltung gesetzlicher, regulatorischer und vertraglicher Anforderungen,
|
||||
- angemessener Schutz von Kundeninformationen, personenbezogenen Daten, Geschäftsgeheimnissen und weiteren schutzbedürftigen Informationen,
|
||||
- strukturierte Erkennung, Bewertung und Behandlung von Informationssicherheitsrisiken,
|
||||
- kontinuierliche Verbesserung der Informationssicherheit.
|
||||
|
||||
## 4. Grundsätze der Informationssicherheit
|
||||
|
||||
Die Informationssicherheit basiert auf folgenden Grundsätzen:
|
||||
|
||||
### 4.1 Risikoorientierung
|
||||
Informationssicherheitsmaßnahmen werden risikoorientiert geplant, umgesetzt, überprüft und verbessert. Risiken werden im eingesetzten ISMS-Tool ({{TOOL_NAME}}) bewertet und nachverfolgt (siehe {{LINK:R03}}).
|
||||
|
||||
### 4.2 Angemessenheit
|
||||
Schutzmaßnahmen müssen dem Schutzbedarf der Informationen, Systeme und Prozesse angemessen sein. Dabei werden Vertraulichkeit, Integrität und Verfügbarkeit berücksichtigt.
|
||||
|
||||
### 4.3 Verantwortung
|
||||
Informationssicherheit ist eine gemeinsame Verantwortung aller Mitarbeitenden. Die {{ROLE_MANAGEMENT}} trägt die Gesamtverantwortung für das ISMS.
|
||||
|
||||
### 4.4 Nachvollziehbarkeit
|
||||
Entscheidungen, Bewertungen, Freigaben und wesentliche Maßnahmen im Zusammenhang mit Informationssicherheit sind nachvollziehbar zu dokumentieren.
|
||||
|
||||
### 4.5 Kontinuierliche Verbesserung
|
||||
Das ISMS wird regelmäßig überprüft und bei Bedarf angepasst. Erkenntnisse aus Audits, Vorfällen, Risiken, Änderungen und Managementbewertungen fließen in die Verbesserung ein.
|
||||
|
||||
## 5. Informationssicherheitsanforderungen
|
||||
|
||||
<!-- REQ 1.1.1-S1 -->
|
||||
{{#if FLAG_INCLUDE_SHOULD}}Die Informationssicherheitsanforderungen basieren auf der Strategie der {{ORG_NAME}}; gesetzliche und vertragliche Vorgaben werden berücksichtigt. {{/if}}Die Organisation bestimmt und dokumentiert Informationssicherheitsanforderungen auf Basis von:
|
||||
|
||||
- gesetzlichen und regulatorischen Anforderungen,
|
||||
- vertraglichen Anforderungen, insbesondere von Kunden und Partnern,
|
||||
- Anforderungen aus dem VDA ISA,
|
||||
- internen Geschäftsanforderungen,
|
||||
- Ergebnissen aus Risikoanalysen,
|
||||
- Schutzbedarf von Informationen, Prozessen und IT-Systemen,
|
||||
- Anforderungen aus Projekten, Änderungen und externen IT-Services.
|
||||
|
||||
Die jeweils relevanten Anforderungen werden im ISMS berücksichtigt und über geeignete Richtlinien, Prozesse, technische Maßnahmen und Nachweise umgesetzt.
|
||||
|
||||
## 6. Rollen und Verantwortlichkeiten
|
||||
|
||||
Die Organisation definiert Rollen und Verantwortlichkeiten für Informationssicherheit. Dazu gehören mindestens:
|
||||
|
||||
| Rolle | Grundsätzliche Verantwortung |
|
||||
|-------|------------------------------|
|
||||
| {{ROLE_MANAGEMENT}} | Gesamtverantwortung, Freigabe der Informationssicherheitsleitlinie, Bereitstellung angemessener Ressourcen |
|
||||
| {{ROLE_ISB}} | Steuerung, Pflege und Weiterentwicklung des ISMS |
|
||||
| Führungskräfte | Umsetzung der Anforderungen im jeweiligen Verantwortungsbereich |
|
||||
| {{ROLE_IT_LEAD}} | Umsetzung technischer und organisatorischer Sicherheitsmaßnahmen im IT-Bereich |
|
||||
| Asset Owner / Prozessverantwortliche | Bewertung und Pflege relevanter Informationen, Prozesse und Assets im ISMS-Tool |
|
||||
| Mitarbeitende | Einhaltung der Richtlinien und Meldung von Sicherheitsereignissen |
|
||||
| Externe Dienstleister | Einhaltung vertraglich vereinbarter Sicherheitsanforderungen |
|
||||
|
||||
Die konkrete Rollen- und Verantwortlichkeitszuordnung wird im ISMS-Tool ({{TOOL_NAME}}) oder in einer ergänzenden Rollenmatrix gepflegt (siehe auch {{LINK:R01}}).
|
||||
|
||||
## 7. Verbindlichkeit
|
||||
|
||||
<!-- REQ 1.1.1-M2 -->
|
||||
<!-- REQ 1.1.1-S2 -->
|
||||
Diese Leitlinie ist durch die {{ROLE_MANAGEMENT}} genehmigt und für alle betroffenen Personen im Geltungsbereich verbindlich. {{#if FLAG_INCLUDE_SHOULD}}Verstöße gegen Informationssicherheitsanforderungen können zu organisatorischen, arbeitsrechtlichen oder vertraglichen Maßnahmen führen. {{/if}}Alle Mitarbeitenden sind verpflichtet:
|
||||
|
||||
- die geltenden Informationssicherheitsrichtlinien einzuhalten,
|
||||
- schutzbedürftige Informationen angemessen zu behandeln,
|
||||
- Sicherheitsereignisse oder Verdachtsfälle unverzüglich zu melden,
|
||||
- nur freigegebene Systeme, Anwendungen und Dienste zu nutzen,
|
||||
- erkannte Schwachstellen oder Risiken an die zuständige Stelle zu melden.
|
||||
|
||||
## 8. Veröffentlichung und Kommunikation
|
||||
|
||||
<!-- REQ 1.1.1-M4 -->
|
||||
<!-- REQ 1.1.1-M5 -->
|
||||
Die Informationssicherheitsleitlinie wird den relevanten Personen in geeigneter Form bekannt gemacht; über relevante Änderungen werden Mitarbeitende und betroffene externe Partner informiert. Dies kann erfolgen über:
|
||||
|
||||
- Veröffentlichung im ISMS-Tool ({{TOOL_NAME}}),
|
||||
- internes Wiki oder Dokumentenmanagementsystem,
|
||||
- Onboarding-Prozess,
|
||||
- Awareness-Schulungen (siehe {{LINK:R05}}),
|
||||
- direkte Kommunikation an betroffene Zielgruppen.
|
||||
|
||||
## 9. Überprüfung und Aktualisierung
|
||||
|
||||
<!-- REQ 1.1.1-S4 -->
|
||||
Diese Leitlinie wird regelmäßig überprüft, mindestens jedoch:
|
||||
|
||||
- {{REVIEW_CYCLE}},
|
||||
- bei wesentlichen Änderungen des ISMS-Geltungsbereichs,
|
||||
- bei wesentlichen organisatorischen oder technischen Änderungen,
|
||||
- bei relevanten Sicherheitsvorfällen,
|
||||
- bei neuen oder geänderten regulatorischen, gesetzlichen oder vertraglichen Anforderungen.
|
||||
|
||||
Änderungen werden dokumentiert und durch die {{ROLE_MANAGEMENT}} genehmigt.
|
||||
|
||||
## 10. Nachweise
|
||||
|
||||
Die Nachweise zur Umsetzung dieser Leitlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 11. Verwandte Dokumente
|
||||
|
||||
<!-- REQ 1.1.1-S3 -->
|
||||
Weitere themenspezifische Sicherheitsrichtlinien (R01–R14) sind etabliert und aufeinander abgestimmt.
|
||||
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- ISMS-Organisation und Rollen: {{LINK:R01}}
|
||||
- Alle thematischen Richtlinien: {{LINK:R01}} … {{LINK:R14}}
|
||||
|
||||
<!-- Das Mapping der Anforderungen (REQ/IMPL) zu VDA-ISA-Controls ist in mapping.json hinterlegt und wird vom Tool über die Hidden-Anker aufgelöst. Im Lesemodus nicht sichtbar. -->
|
||||
|
||||
<!-- FW:ISO-SECTION-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
|
||||
## Anhang A — Informationssicherheitspolitik, Ziele und Kommunikation
|
||||
|
||||
*Anforderungsbezug:* ISO/IEC 27001 5.2, 6.2, 7.4, A.5.1
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 5.2-1 -->
|
||||
- **[ISO 5.2]** Die oberste Leitung hat eine Informationssicherheitspolitik festzulegen, die zum Zweck der Organisation passt und Ziele bzw. einen Rahmen dafür enthält.
|
||||
<!-- REQ 6.2-1 -->
|
||||
- **[ISO 6.2]** Informationssicherheitsziele sind für relevante Funktionen und Ebenen festzulegen und deren Erreichung zu planen.
|
||||
<!-- REQ 7.4-1 -->
|
||||
- **[ISO 7.4]** Die für das ISMS relevante interne und externe Kommunikation ist zu bestimmen.
|
||||
<!-- REQ A.5.1-1 -->
|
||||
- **[ISO A.5.1]** Ein Satz von Informationssicherheitsrichtlinien ist zu definieren, von der Leitung zu genehmigen, zu veröffentlichen, zu kommunizieren und regelmäßig sowie anlassbezogen zu überprüfen.
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL ISO-LEITLINIE -->
|
||||
Diese Leitlinie wird von der {{ROLE_MANAGEMENT}} freigegeben, im {{TOOL_NAME}} veröffentlicht und allen Beschäftigten sowie relevanten Dritten bekannt gemacht; die Kenntnisnahme wird je Fassung dokumentiert. Die Überprüfung erfolgt mindestens {{POLICY_REVIEW_CYCLE}} sowie bei wesentlichen Änderungen (BL-GOV-03). Die themenspezifischen Richtlinien und die Verfahrensanweisungen konkretisieren sie und durchlaufen denselben Freigabe- und Prüfzyklus. Die Informationssicherheitsziele sind messbar formuliert und mit Zielwert, verantwortlicher Rolle und Termin im {{TOOL_NAME}} hinterlegt; ihre Erreichung wird {{MGMT_REVIEW_CYCLE}} bewertet. Für die interne und externe Kommunikation zur Informationssicherheit ist festgelegt, worüber, wann, mit wem und durch wen kommuniziert wird; zentraler Ansprechpartner ist {{ROLE_ISB}}.
|
||||
|
||||
{{/if}}
|
||||
<!-- FW:ISO-SECTION-END -->
|
||||
@@ -0,0 +1,60 @@
|
||||
# Richtlinie Prototypenschutz
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_ISB}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt den Schutz von Prototypen und schutzbedürftigen Entwicklungsobjekten (Prüfziel Prototypenschutz, VDA ISA Kapitel 8). Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und wird durch das Verfahren {{LINK:VA-20}} operationalisiert.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}), soweit Prototypen bzw. schutzbedürftige Entwicklungsobjekte verarbeitet, gelagert oder transportiert werden.
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA, Kapitel 8) und **Umsetzung bei {{ORG_NAME}}**.
|
||||
|
||||
{{#if FLAG_PROTOTYPE_PROTECTION}}
|
||||
### 3.1 Physische Sicherheit und Perimeter (ISA 8.1.1)
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 8.1.1-M1 -->
|
||||
- **[MUSS]** Bereiche, in denen Prototypen verarbeitet oder gelagert werden, sind durch definierte Sicherheitszonen und einen wirksamen Perimeter geschützt.
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
Prototypenbereiche sind als eigene Sicherheitszone mit Zutrittskontrolle, Perimeterschutz und Protokollierung ausgewiesen. Der Zutritt ist auf berechtigte Personen beschränkt.
|
||||
|
||||
### 3.2 Geheimhaltung und Klassifizierung (ISA 8.2.1)
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 8.2.1-M1 -->
|
||||
- **[MUSS]** Für Prototypen bestehen Geheimhaltungsverpflichtungen; die zugehörigen Informationen sind klassifiziert und entsprechend gekennzeichnet.
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
Alle mit Prototypen befassten Personen (intern und extern) unterzeichnen Geheimhaltungsvereinbarungen. Prototypen und zugehörige Unterlagen werden gemäß Klassifizierungsschema als vertraulich oder höher eingestuft.
|
||||
|
||||
### 3.3 Transport und Lagerung (ISA 8.3.1)
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 8.3.1-M1 -->
|
||||
- **[MUSS]** Transport und Lagerung von Prototypen erfolgen nach dokumentierten Schutzvorgaben, die Vertraulichkeit und Integrität sicherstellen.
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
Transport und Lagerung folgen dem Verfahren {{LINK:VA-20}}: abgesicherte Behältnisse, protokollierte Übergaben, Zutritts- und Sichtschutz sowie Nachverfolgbarkeit.
|
||||
{{/if}}
|
||||
@@ -0,0 +1,294 @@
|
||||
# Richtlinie ISMS-Organisation und Rollen
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_ISB}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt Aufbau, Steuerung und Verantwortlichkeiten des ISMS der {{ORG_NAME}} sowie die Berücksichtigung der Informationssicherheit in Projekten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Steuerung der Informationssicherheit
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 1.2.1) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 1.2.1{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 5.1, A.5.4{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 1.2.1-M1 -->
|
||||
- **[MUSS]** Der Geltungsbereich des ISMS (die durch das ISMS gesteuerte Organisation) ist definiert.
|
||||
<!-- REQ 1.2.1-M2 -->
|
||||
- **[MUSS]** Die Anforderungen der Organisation an das ISMS sind bestimmt.
|
||||
<!-- REQ 1.2.1-M3 -->
|
||||
- **[MUSS]** Die Organisationsleitung hat das ISMS beauftragt und genehmigt.
|
||||
<!-- REQ 1.2.1-M4 -->
|
||||
- **[MUSS]** Das ISMS stellt der Organisationsleitung geeignete Mittel zur Überwachung und Steuerung bereit (z. B. Managementbewertung).
|
||||
<!-- REQ 1.2.1-M5 -->
|
||||
- **[MUSS]** Die anwendbaren Controls sind bestimmt (z. B. ISO-27001-Anwendbarkeitserklärung oder ausgefüllter ISA-Katalog).
|
||||
<!-- REQ 1.2.1-M6 -->
|
||||
- **[MUSS]** Die Wirksamkeit des ISMS wird regelmäßig durch die Leitung überprüft.
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ 5.1-1 -->
|
||||
- **[ISO 5.1]** Die oberste Leitung hat Führung und Verpflichtung in Bezug auf das ISMS nachzuweisen.
|
||||
<!-- REQ A.5.4-1 -->
|
||||
- **[ISO A.5.4]** Die Leitung hat von allen Beschäftigten die Anwendung der Informationssicherheit gemäß den festgelegten Vorgaben einzufordern.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.2.1 -->
|
||||
Der ISMS-Geltungsbereich, die Anforderungen und die anwendbaren Controls (Anwendbarkeitserklärung/ISA-Katalog) sind im ISMS-Tool ({{TOOL_NAME}}) dokumentiert. Die {{ROLE_MANAGEMENT}} hat das ISMS per Managementbeschluss beauftragt und genehmigt, stellt Ressourcen bereit und überprüft die Wirksamkeit mindestens {{REVIEW_CYCLE}} in einer dokumentierten Managementbewertung; die operative Steuerung liegt bei {{ROLE_ISB}}.
|
||||
|
||||
### 3.2 Organisation der Informationssicherheit
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 1.2.2) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 1.2.2{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 5.3, 7.1, A.5.2, A.5.3{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 1.2.2-M1 -->
|
||||
- **[MUSS]** Verantwortlichkeiten für Informationssicherheit sind definiert, dokumentiert und zugewiesen.
|
||||
<!-- REQ 1.2.2-M2 -->
|
||||
- **[MUSS]** Die verantwortlichen Beschäftigten sind definiert, qualifiziert und für ihre Aufgabe befähigt.
|
||||
<!-- REQ 1.2.2-M3 -->
|
||||
- **[MUSS]** Die erforderlichen Ressourcen stehen zur Verfügung.
|
||||
<!-- REQ 1.2.2-M4 -->
|
||||
- **[MUSS]** Die Ansprechpartner sind innerhalb der Organisation und relevanten Geschäftspartnern bekannt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.2.2-S1 -->
|
||||
- **[SOLL]** Es besteht eine Definition und Dokumentation einer angemessenen Informationssicherheitsstruktur innerhalb der Organisation.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.2.2-S2 -->
|
||||
- **[SOLL]** Sicherheitsrelevante Rollen, die nicht Teil des ISMS, aber für die Informationssicherheit relevant sind, werden berücksichtigt.
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 1.2.2-H1 -->
|
||||
- **[HOCH]** Eine angemessene organisatorische Trennung von Verantwortlichkeiten ist etabliert, um Interessenkonflikte zu vermeiden (Funktionstrennung). (C, I, A)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ 5.3-1 -->
|
||||
- **[ISO 5.3]** Verantwortlichkeiten und Befugnisse für sicherheitsrelevante Rollen sind zuzuweisen und bekannt zu machen.
|
||||
<!-- REQ 7.1-1 -->
|
||||
- **[ISO 7.1]** Die für das ISMS erforderlichen Ressourcen sind zu bestimmen und bereitzustellen.
|
||||
<!-- REQ A.5.2-1 -->
|
||||
- **[ISO A.5.2]** Rollen und Verantwortlichkeiten für die Informationssicherheit sind zu definieren und zuzuweisen.
|
||||
<!-- REQ A.5.3-1 -->
|
||||
- **[ISO A.5.3]** Widerstreitende Aufgaben und Verantwortungsbereiche sind zu trennen, um unbefugte oder unbeabsichtigte Änderungen und Missbrauch zu reduzieren.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.2.2 -->
|
||||
Die Verantwortlichkeiten sind in der Rollen-/Verantwortungsmatrix und im ISMS-Tool ({{TOOL_NAME}}) dokumentiert und den Rolleninhabern sowie relevanten Geschäftspartnern bekannt gemacht. Die Rolle {{ROLE_ISB}} ist benannt, qualifiziert, mit Ressourcen und Weisungsrechten ausgestattet und berichtet direkt an die {{ROLE_MANAGEMENT}}.
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 1.2.2-elev -->
|
||||
Bei hohem Schutzbedarf ist eine organisatorische Funktionstrennung (z. B. Umsetzung vs. Kontrolle) etabliert; unvermeidbare Doppelrollen werden durch kompensierende Kontrollen (Vier-Augen-Prinzip) abgesichert.
|
||||
{{/if}}
|
||||
|
||||
### 3.3 Informationssicherheit in Projekten
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 1.2.3) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 1.2.3{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.8{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 1.2.3-M1 -->
|
||||
- **[MUSS]** Projekte werden unter Berücksichtigung der Informationssicherheitsanforderungen klassifiziert.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.2.3-S1 -->
|
||||
- **[SOLL]** Verfahren und Kriterien für die Klassifizierung von Projekten sind dokumentiert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.2.3-S2 -->
|
||||
- **[SOLL]** In einer frühen Projektphase wird eine Risikobewertung nach dem definierten Verfahren durchgeführt und bei Projektänderungen wiederholt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.2.3-S3 -->
|
||||
- **[SOLL]** Für identifizierte Informationssicherheitsrisiken werden Maßnahmen abgeleitet und im Projekt berücksichtigt.
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 1.2.3-H1 -->
|
||||
- **[HOCH]** Die abgeleiteten Maßnahmen werden während des Projekts regelmäßig überprüft und bei Änderungen der Bewertungskriterien neu bewertet. (C, I, A)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.5.8-1 -->
|
||||
- **[ISO A.5.8]** Informationssicherheit ist in das Projektmanagement zu integrieren.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.2.3 -->
|
||||
Projekte werden zu Beginn anhand des dokumentierten Kriterienkatalogs (BL-PROJ-01) hinsichtlich Informationssicherheitsbedarf klassifiziert; Einstufung, Risikobewertung und abgeleitete Maßnahmen werden im Projektregister ({{LINK:REG-PROJECTS}}) geführt. In einer frühen Projektphase und bei Änderungen erfolgt eine Risikobewertung nach dem Verfahren Informationssicherheit in Projekten ({{LINK:VA-19}}); Maßnahmen werden als Aufgaben im {{TOOL_TICKET}} nachgehalten und vor Projektabschluss geprüft. Verantwortlich ist die Projektleitung; bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} eingebunden.
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 1.2.3-elev -->
|
||||
Bei hohem Schutzbedarf werden die abgeleiteten Maßnahmen fortlaufend im Projektverlauf überprüft und bei geänderten Bewertungskriterien neu bewertet.
|
||||
{{/if}}
|
||||
|
||||
<!-- FW:ISO-SECTION-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
|
||||
### 3.4 Kontext, interessierte Parteien und Anwendungsbereich des ISMS
|
||||
|
||||
*Anforderungsbezug:* ISO/IEC 27001 4.1, 4.2, 4.3, 4.4
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 4.1-1 -->
|
||||
- **[ISO 4.1]** Interne und externe Themen, die die Fähigkeit zur Erreichung der ISMS-Ziele beeinflussen, sind zu bestimmen und aktuell zu halten.
|
||||
<!-- REQ 4.2-1 -->
|
||||
- **[ISO 4.2]** Die für das ISMS relevanten interessierten Parteien und deren Anforderungen an die Informationssicherheit sind zu ermitteln.
|
||||
<!-- REQ 4.3-1 -->
|
||||
- **[ISO 4.3]** Der Anwendungsbereich des ISMS ist unter Berücksichtigung der Themen, Anforderungen und Schnittstellen festzulegen und als dokumentierte Information zu führen.
|
||||
<!-- REQ 4.4-1 -->
|
||||
- **[ISO 4.4]** Ein ISMS ist einzurichten, umzusetzen, aufrechtzuerhalten und fortlaufend zu verbessern.
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL ISO-MS-KONTEXT -->
|
||||
Interne und externe Themen sowie die relevanten interessierten Parteien und deren Anforderungen werden im {{TOOL_NAME}} als Kontext- und Stakeholderanalyse geführt und mindestens {{POLICY_REVIEW_CYCLE}} sowie bei wesentlichen Änderungen aktualisiert. Der Anwendungsbereich des ISMS ({{ISMS_SCOPE}}) ist als dokumentierte Information festgelegt und benennt Standorte, Prozesse, Organisationseinheiten und IT-Dienste sowie Schnittstellen und Abhängigkeiten zu Dritten; Ausschlüsse werden begründet. Das ISMS wird nach dem PDCA-Zyklus betrieben und fortlaufend verbessert. Verantwortlich: {{ROLE_ISB}}; Freigabe: {{ROLE_MANAGEMENT}}.
|
||||
|
||||
{{/if}}
|
||||
<!-- FW:ISO-SECTION-END -->
|
||||
<!-- FW:ISO-SECTION-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
|
||||
### 3.5 Planung von Änderungen am ISMS
|
||||
|
||||
*Anforderungsbezug:* ISO/IEC 27001 6.3
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 6.3-1 -->
|
||||
- **[ISO 6.3]** Änderungen am ISMS sind geplant durchzuführen.
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL ISO-MS-CHANGE -->
|
||||
Änderungen am ISMS — Anwendungsbereich, Organisation, Rollen, wesentliche Prozesse oder Systeme — werden geplant, vor der Umsetzung bewertet und im {{TOOL_NAME}} dokumentiert. Die Bewertung umfasst Zweck und mögliche Folgen der Änderung, Auswirkungen auf Risiken und Maßnahmen, benötigte Ressourcen sowie die Zuweisung von Verantwortlichkeiten. Die Freigabe erfolgt durch {{ROLE_MANAGEMENT}}; technische Änderungen laufen zusätzlich über das Änderungsmanagement (BL-OPS-09, siehe {{LINK:VA-04}}).
|
||||
|
||||
{{/if}}
|
||||
<!-- FW:ISO-SECTION-END -->
|
||||
<!-- FW:ISO-SECTION-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
|
||||
### 3.6 Lenkung dokumentierter Information
|
||||
|
||||
*Anforderungsbezug:* ISO/IEC 27001 7.5.1, 7.5.2, 7.5.3
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 7.5.1-1 -->
|
||||
- **[ISO 7.5.1]** Das ISMS muss die von der Norm geforderte und die als notwendig bestimmte dokumentierte Information enthalten.
|
||||
<!-- REQ 7.5.2-1 -->
|
||||
- **[ISO 7.5.2]** Bei Erstellung und Aktualisierung dokumentierter Information sind Kennzeichnung, Format/Medium und Prüfung/Freigabe sicherzustellen.
|
||||
<!-- REQ 7.5.3-1 -->
|
||||
- **[ISO 7.5.3]** Dokumentierte Information ist zu lenken (Verfügbarkeit, Schutz, Verteilung, Zugriff, Aufbewahrung, Änderungssteuerung).
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL ISO-MS-DOKU -->
|
||||
Die dokumentierte Information des ISMS wird im {{TOOL_NAME}} geführt. Jedes Dokument trägt Titel, eindeutige Kennung, Version, Datum, Status, verantwortliche Rolle und Freigebenden; Erstellung und Änderung durchlaufen Prüfung und Freigabe im Vier-Augen-Prinzip (BL-GOV-03). Die Lenkung stellt Verfügbarkeit für die berechtigten Rollen, Schutz vor unbefugter Änderung, gesteuerte Verteilung, Versionsführung mit Änderungsverlauf und die Aufbewahrung abgelöster Fassungen ({{RECORDS_RETENTION}}) sicher. Dokumente externer Herkunft werden gekennzeichnet und ebenso gelenkt. Der Prüfzyklus beträgt {{POLICY_REVIEW_CYCLE}}.
|
||||
|
||||
{{/if}}
|
||||
<!-- FW:ISO-SECTION-END -->
|
||||
<!-- FW:ISO-SECTION-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
|
||||
### 3.7 Kontakte zu Behörden und Interessengruppen
|
||||
|
||||
*Anforderungsbezug:* ISO/IEC 27001 A.5.5, A.5.6
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ A.5.5-1 -->
|
||||
- **[ISO A.5.5]** Angemessene Kontakte zu relevanten Behörden sind einzurichten und zu pflegen.
|
||||
<!-- REQ A.5.6-1 -->
|
||||
- **[ISO A.5.6]** Angemessene Kontakte zu speziellen Interessengruppen, Fachforen und Sicherheitsverbänden sind zu pflegen.
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL ISO-KONTAKTE -->
|
||||
{{ROLE_ISB}} pflegt eine Kontaktliste der relevanten Behörden und Meldestellen ({{AUTHORITY_CONTACTS}}) mit Zuständigkeit, Erreichbarkeit und Meldeweg; sie wird {{POLICY_REVIEW_CYCLE}} auf Aktualität geprüft und ist im Notfall auch ohne IT-Zugriff verfügbar. Meldepflichten und Fristen sind im Incident-Verfahren hinterlegt ({{LINK:VA-01}}). Zusätzlich werden fachliche Kontakte zu Interessengruppen, Fachforen und Sicherheitsverbänden gepflegt; die daraus gewonnenen Erkenntnisse fließen in die Bewertung von Bedrohungsinformationen ein.
|
||||
|
||||
{{/if}}
|
||||
<!-- FW:ISO-SECTION-END -->
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_MANAGEMENT}} | Beauftragung, Gesamtverantwortung, Managementbewertung |
|
||||
| {{ROLE_ISB}} | Operative Steuerung des ISMS |
|
||||
| {{ROLE_IT_LEAD}} | Technische Umsetzung |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:L00}}, {{LINK:R03}}, {{LINK:R13}}
|
||||
|
||||
<!-- Anforderungen 1:1 aus VDA ISA 2027; Mapping (REQ/IMPL) in mapping.json ueber Hidden-Anker. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,259 @@
|
||||
# Richtlinie Asset- und Klassifizierungsrichtlinie
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_IT_LEAD}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt Identifikation, Klassifizierung und geschützten Umgang mit Informationswerten sowie die Zulassung von Hard- und Software. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Identifikation von Informationswerten
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 1.3.1) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 1.3.1{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.9{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 1.3.1-M1 -->
|
||||
- **[MUSS]** Informationswerte und weitere sicherheitsrelevante Assets der Organisation sind identifiziert und erfasst.
|
||||
<!-- REQ 1.3.1-M2 -->
|
||||
- **[MUSS]** Die unterstützenden Assets, die die Informationswerte verarbeiten, sind identifiziert und erfasst.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.3.1-S1 -->
|
||||
- **[SOLL]** Ein Katalog der relevanten Informationswerte existiert; dabei werden die einschlägigen Aspekte berücksichtigt.
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.5.9-1 -->
|
||||
- **[ISO A.5.9]** Ein Inventar der Informationen und zugehörigen Assets einschließlich Eigentümer ist zu erstellen und zu pflegen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.3.1 -->
|
||||
Informationswerte und unterstützende Assets werden im ISMS-Tool ({{TOOL_NAME}}) im Asset-Inventar mit Attributen (Owner, Standort, Schutzbedarf) erfasst und als Katalog gepflegt (siehe {{LINK:VA-08}}); Zu-/Abgänge werden über das {{TOOL_TICKET}} ausgelöst.
|
||||
|
||||
### 3.2 Klassifizierung von Informationswerten
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 1.3.2) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 1.3.2{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.12, A.5.13{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 1.3.2-M1 -->
|
||||
- **[MUSS]** Ein konsistentes Schema zur Klassifizierung von Informationswerten hinsichtlich des Schutzziels Vertraulichkeit ist vorhanden.
|
||||
<!-- REQ 1.3.2-M2 -->
|
||||
- **[MUSS]** Die Bewertung der identifizierten Informationswerte erfolgt nach den definierten Kriterien und wird dem Klassifizierungsschema zugeordnet.
|
||||
<!-- REQ 1.3.2-M3 -->
|
||||
- **[MUSS]** Vorgaben zur Handhabung unterstützender Assets (z. B. Kennzeichnung, Nutzung, Transport, Speicherung, Rückgabe, Löschung/Vernichtung) abhängig von der Klassifizierung sind vorhanden und umgesetzt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.3.2-S1 -->
|
||||
- **[SOLL]** Die Schutzziele Integrität und Verfügbarkeit werden berücksichtigt.
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.5.12-1 -->
|
||||
- **[ISO A.5.12]** Informationen sind entsprechend ihrem Schutzbedarf (Vertraulichkeit, Integrität, Verfügbarkeit) zu klassifizieren.
|
||||
<!-- REQ A.5.13-1 -->
|
||||
- **[ISO A.5.13]** Verfahren zur Kennzeichnung von Informationen gemäß dem Klassifizierungsschema sind zu entwickeln und umzusetzen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.3.2 -->
|
||||
Es gilt ein konsistentes vierstufiges Klassifizierungsschema (Öffentlich / Intern / Vertraulich / Streng vertraulich) für Vertraulichkeit; die Einstufung erfolgt nach definierten Kriterien durch den Asset Owner im ISMS-Tool und berücksichtigt auch Integrität und Verfügbarkeit. Handhabungsvorgaben je Schutzklasse (Kennzeichnung, Speicherung, Transport, Übertragung BL-CRY-01/04, Löschung BL-DEL-01) sind definiert, umgesetzt und bekannt gemacht (siehe {{LINK:VA-08}}).
|
||||
|
||||
### 3.3 Nutzung freigegebener externer IT-Dienste/Hardware
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 1.3.3) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 1.3.3{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.10{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 1.3.3-M1 -->
|
||||
- **[MUSS]** Externe IT-Dienste werden nicht ohne ausdrückliche Bewertung und Umsetzung der Informationssicherheitsanforderungen genutzt; dabei werden die einschlägigen Aspekte berücksichtigt.
|
||||
<!-- REQ 1.3.3-M2 -->
|
||||
- **[MUSS]** Die externen IT-Dienste sind mit dem Schutzbedarf der verarbeiteten Informationswerte abgestimmt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.3.3-S1 -->
|
||||
- **[SOLL]** Anforderungen an Beschaffung, Inbetriebnahme und Freigabe im Zusammenhang mit der Nutzung externer IT-Dienste sind bestimmt und erfüllt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.3.3-S2 -->
|
||||
- **[SOLL]** Ein Verfahren zur Freigabe unter Berücksichtigung des Schutzbedarfs ist etabliert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.3.3-S3 -->
|
||||
- **[SOLL]** Externe IT-Dienste und ihre Freigabe sind dokumentiert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.3.3-S4 -->
|
||||
- **[SOLL]** Es wird regelmäßig überprüft, dass nur freigegebene externe IT-Dienste genutzt werden.
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.5.10-1 -->
|
||||
- **[ISO A.5.10]** Regeln zur zulässigen Nutzung und zum Umgang mit Informationen und Assets sind festzulegen, zu dokumentieren und umzusetzen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.3.3 -->
|
||||
Externe IT-Dienste/-Komponenten werden vor Nutzung bewertet, mit dem Schutzbedarf abgestimmt und über ein definiertes Verfahren freigegeben; die Freigaben werden im Register externe IT-/Cloud-/KI-Dienste ({{LINK:REG-EXT-SERVICES}}) geführt (Lieferant {{LINK:VA-10}}, Asset {{LINK:VA-08}}) und regelmäßig auf ausschließliche Nutzung freigegebener Dienste geprüft.
|
||||
|
||||
### 3.4 Freigabe von Software
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 1.3.4) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 1.3.4{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.8.19{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 1.3.4-M1 -->
|
||||
- **[MUSS]** Software wird vor Installation oder Nutzung freigegeben; dabei werden die einschlägigen Aspekte berücksichtigt.
|
||||
<!-- REQ 1.3.4-M2 -->
|
||||
- **[MUSS]** Die Softwarefreigabe gilt auch für Spezialsoftware wie Wartungswerkzeuge.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.3.4-S1 -->
|
||||
- **[SOLL]** Die zu verwaltenden Softwarearten (Firmware, Betriebssysteme, Anwendungen, Bibliotheken, Gerätetreiber) sind bestimmt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.3.4-S2 -->
|
||||
- **[SOLL]** Repositorys der verwalteten Software existieren.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.3.4-S3 -->
|
||||
- **[SOLL]** Die Software-Repositorys sind gegen unbefugte Manipulation geschützt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.3.4-S4 -->
|
||||
- **[SOLL]** Die Freigabe von Software wird regelmäßig überprüft.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.3.4-S5 -->
|
||||
- **[SOLL]** Softwareversionen und Patch-Stände sind bekannt.
|
||||
{{/if}}
|
||||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||||
<!-- REQ 1.3.4-V1 -->
|
||||
- **[SEHR HOCH]** Zusätzliche Anforderungen an die Softwarenutzung (z. B. Kontroll-/Überwachungsbedarf der Nutzung) sind, sofern vorhanden, bestimmt. (C, I, A)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.8.19-1 -->
|
||||
- **[ISO A.8.19]** Verfahren und Maßnahmen zur sicheren Verwaltung der Softwareinstallation auf Produktivsystemen sind umzusetzen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.3.4 -->
|
||||
Software (inkl. Spezial-/Wartungssoftware) wird vor Einsatz freigegeben; zugelassene Software wird im Register Software-Whitelist ({{LINK:REG-SW-WHITELIST}}) mit Version/Patch-Stand, Quelle/Lieferant ({{LINK:VA-10}}) und Freigabestatus geführt und ist mit dem Asset-Inventar ({{LINK:VA-08}}) verknüpft; Beschaffung/Freigabe läuft über das {{TOOL_TICKET}}. Verwaltete Softwarearten sind bestimmt, Repositorys gegen Manipulation geschützt und Freigaben werden regelmäßig überprüft.
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 1.3.4-elev -->
|
||||
{{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf sind zusätzliche Kontroll-/Überwachungsanforderungen an die Softwarenutzung bestimmt und umgesetzt.{{/if}}
|
||||
{{/if}}
|
||||
|
||||
<!-- FW:ISO-SECTION-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
|
||||
### 3.5 Datenmaskierung und Pseudonymisierung
|
||||
|
||||
*Anforderungsbezug:* ISO/IEC 27001 A.8.11
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ A.8.11-1 -->
|
||||
- **[ISO A.8.11]** Datenmaskierung ist gemäß den Zugriffs- und Datenschutzanforderungen einzusetzen.
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL ISO-MASKIERUNG -->
|
||||
Wo der volle Informationsgehalt für den Verwendungszweck nicht erforderlich ist, werden Daten maskiert, pseudonymisiert oder anonymisiert. Das gilt insbesondere für Test-, Schulungs- und Entwicklungsumgebungen ({{LINK:R11}}), für Auswertungen sowie für Anzeigen mit eingeschränktem Zugriffsbedarf. Umfang und Verfahren richten sich nach der Klassifizierung und den Datenschutzanforderungen ({{LINK:R14}}); die Zulässigkeit einer Wiederherstellung des Personenbezugs und deren Absicherung sind geregelt.
|
||||
|
||||
{{/if}}
|
||||
<!-- FW:ISO-SECTION-END -->
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_IT_LEAD}} | Asset-Inventar, Zulassung Hard-/Software |
|
||||
| {{ROLE_ISB}} | Klassifizierungsschema |
|
||||
| Asset Owner | Pflege einzelner Assets |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Zugehörige Verfahren: {{LINK:VA-08}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R01}}, {{LINK:R08}}, {{LINK:R11}}
|
||||
|
||||
<!-- Anforderungen 1:1 aus VDA ISA 2027; Mapping (REQ/IMPL) in mapping.json ueber Hidden-Anker. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,289 @@
|
||||
# Richtlinie Risikomanagement- und Auditrichtlinie
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_ISB}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt Identifikation, Bewertung und Behandlung von Informationssicherheitsrisiken sowie interne und unabhängige Überprüfungen. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Risikomanagement
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 1.4.1) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 1.4.1{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 6.1.1, 6.1.2, 8.2, 8.3{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 1.4.1-M1 -->
|
||||
- **[MUSS]** Risikobewertungen werden regelmäßig und anlassbezogen durchgeführt.
|
||||
<!-- REQ 1.4.1-M2 -->
|
||||
- **[MUSS]** Informationssicherheitsrisiken werden angemessen bewertet (z. B. Eintrittswahrscheinlichkeit und mögliches Schadensausmaß).
|
||||
<!-- REQ 1.4.1-M3 -->
|
||||
- **[MUSS]** Informationssicherheitsrisiken werden dokumentiert.
|
||||
<!-- REQ 1.4.1-M4 -->
|
||||
- **[MUSS]** Jedem Informationssicherheitsrisiko ist ein Verantwortlicher (Risk Owner) zugeordnet, der für Bewertung und Behandlung verantwortlich ist.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.4.1-S1 -->
|
||||
- **[SOLL]** Ein Verfahren zur Identifikation, Bewertung und Behandlung von Sicherheitsrisiken ist vorhanden.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.4.1-S2 -->
|
||||
- **[SOLL]** Kriterien für Bewertung und Behandlung von Sicherheitsrisiken existieren.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.4.1-S3 -->
|
||||
- **[SOLL]** Maßnahmen zur Risikobehandlung und ihre Verantwortlichen sind festgelegt und dokumentiert; ein Maßnahmenplan bzw. eine Umsetzungsübersicht wird nachverfolgt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.4.1-S4 -->
|
||||
- **[SOLL]** Bei Änderungen des Umfelds (z. B. Organisationsstruktur, Standort, Regularien) erfolgt zeitnah eine Neubewertung.
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ 6.1.1-1 -->
|
||||
- **[ISO 6.1.1]** Bei der Planung des ISMS sind Risiken und Chancen zu bestimmen, die zu behandeln sind.
|
||||
<!-- REQ 6.1.2-1 -->
|
||||
- **[ISO 6.1.2]** Ein Prozess zur Risikobeurteilung mit definierten Kriterien, Wiederholbarkeit und vergleichbaren Ergebnissen ist festzulegen und anzuwenden.
|
||||
<!-- REQ 8.2-1 -->
|
||||
- **[ISO 8.2]** Risikobeurteilungen sind in geplanten Abständen und bei wesentlichen Änderungen durchzuführen und zu dokumentieren.
|
||||
<!-- REQ 8.3-1 -->
|
||||
- **[ISO 8.3]** Der Risikobehandlungsplan ist umzusetzen; die Ergebnisse sind zu dokumentieren.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.4.1 -->
|
||||
Das dokumentierte Risikomanagement-Verfahren (siehe {{LINK:VA-09}}) mit Bewertungs- und Akzeptanzkriterien wird im ISMS-Tool ({{TOOL_NAME}}) umgesetzt: Risiken werden regelmäßig ({{REVIEW_CYCLE}}) und anlassbezogen identifiziert, bewertet (Eintritt × Schaden) und dokumentiert; je Risiko sind Risk Owner, Behandlungsoption und Maßnahmen mit Terminen hinterlegt und werden nachverfolgt. Restrisiken akzeptiert die {{ROLE_MANAGEMENT}} dokumentiert.
|
||||
|
||||
### 3.2 Prüfung der Einhaltung im IS-Betrieb
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 1.5.1) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 1.5.1{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.36{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 1.5.1-M1 -->
|
||||
- **[MUSS]** Die Einhaltung der Richtlinien wird organisationsweit überprüft.
|
||||
<!-- REQ 1.5.1-M2 -->
|
||||
- **[MUSS]** Informationssicherheitsrichtlinien und -verfahren werden regelmäßig überprüft.
|
||||
<!-- REQ 1.5.1-M3 -->
|
||||
- **[MUSS]** Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt.
|
||||
<!-- REQ 1.5.1-M4 -->
|
||||
- **[MUSS]** Die Einhaltung von Informationssicherheitsanforderungen (z. B. technische Vorgaben) wird regelmäßig überprüft.
|
||||
<!-- REQ 1.5.1-M5 -->
|
||||
- **[MUSS]** Die Ergebnisse der durchgeführten Überprüfungen werden aufgezeichnet und aufbewahrt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.5.1-S1 -->
|
||||
- **[SOLL]** Ein Plan für Inhalt und Rahmenbedingungen (Zeitplan, Umfang, Controls) der durchzuführenden Überprüfungen liegt vor.
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.5.36-1 -->
|
||||
- **[ISO A.5.36]** Die Einhaltung der Informationssicherheitspolitik, themenspezifischer Richtlinien, Regeln und Standards ist regelmäßig zu überprüfen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.5.1 -->
|
||||
Die Einhaltung von Richtlinien, Verfahren und technischen Anforderungen wird organisationsweit nach dem Audit-Programm ({{LINK:REG-AUDIT-PLAN}}) und dem Audit-/Complianceprüfungs-Verfahren ({{LINK:VA-15}}) durch interne Audits und Kontrollen regelmäßig überprüft (Turnus BL-GOV-01); Ergebnisse werden aufgezeichnet und aufbewahrt, Abweichungen als Maßnahmen im {{TOOL_NAME}} nachverfolgt; Verantwortlich: {{ROLE_ISB}}.
|
||||
|
||||
### 3.3 Unabhängige Überprüfung des ISMS
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 1.5.2) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 1.5.2{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 9.2, A.5.35{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 1.5.2-M1 -->
|
||||
- **[MUSS]** Informationssicherheitsüberprüfungen werden durch eine unabhängige und kompetente Stelle regelmäßig und nach grundlegenden Änderungen durchgeführt.
|
||||
<!-- REQ 1.5.2-M2 -->
|
||||
- **[MUSS]** Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.5.2-S1 -->
|
||||
- **[SOLL]** Die Ergebnisse durchgeführter Überprüfungen werden dokumentiert und der Organisationsleitung berichtet.
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ 9.2-1 -->
|
||||
- **[ISO 9.2]** Interne Audits sind in geplanten Abständen durchzuführen, um die Konformität und wirksame Umsetzung des ISMS zu prüfen.
|
||||
<!-- REQ A.5.35-1 -->
|
||||
- **[ISO A.5.35]** Der Ansatz der Organisation zur Steuerung der Informationssicherheit ist unabhängig und in geplanten Abständen zu überprüfen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.5.2 -->
|
||||
Das ISMS wird regelmäßig und nach grundlegenden Änderungen durch eine unabhängige, kompetente Stelle (interne Revision oder externe Auditierung, z. B. TISAX) überprüft; Ergebnisse werden dokumentiert, der {{ROLE_MANAGEMENT}} berichtet und Abweichungen als Maßnahmen verfolgt.
|
||||
|
||||
<!-- FW:ISO-SECTION-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
|
||||
### 3.4 Erklärung zur Anwendbarkeit (SoA)
|
||||
|
||||
*Anforderungsbezug:* ISO/IEC 27001 6.1.3
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 6.1.3-1 -->
|
||||
- **[ISO 6.1.3]** Ein Risikobehandlungsprozess ist festzulegen; erforderliche Controls sind zu bestimmen und mit Annex A abzugleichen (Statement of Applicability).
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL ISO-SOA -->
|
||||
Aus der Risikobehandlung wird bestimmt, welche Maßnahmen erforderlich sind; das Ergebnis wird mit Anhang A abgeglichen, um übersehene Maßnahmen zu erkennen. Die Erklärung zur Anwendbarkeit wird im {{TOOL_NAME}} geführt und enthält je Control: Anwendbarkeit, Begründung der Einbeziehung, Herkunft (Risiko-ID, gesetzliche oder vertragliche Anforderung), Umsetzungsstatus, verantwortliche Rolle, Verweis auf Richtlinie und Verfahren sowie Nachweis; bei Ausschluss wird die Begründung dokumentiert. Der Risikobehandlungsplan und die Akzeptanz der verbleibenden Risiken werden von den jeweiligen Risikoeigentümern genehmigt; die SoA wird von {{ROLE_MANAGEMENT}} freigegeben und bei jeder Risikobeurteilung ({{RISK_REVIEW_CYCLE}}) aktualisiert.
|
||||
|
||||
{{/if}}
|
||||
<!-- FW:ISO-SECTION-END -->
|
||||
<!-- FW:ISO-SECTION-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
|
||||
### 3.5 Betriebliche Planung und Steuerung
|
||||
|
||||
*Anforderungsbezug:* ISO/IEC 27001 8.1
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 8.1-1 -->
|
||||
- **[ISO 8.1]** Die zur Erfüllung der Anforderungen nötigen Prozesse sind zu planen, umzusetzen und zu steuern; geplante Änderungen sind zu kontrollieren.
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL ISO-MS-BETRIEB -->
|
||||
Die zur Erfüllung der Informationssicherheitsanforderungen erforderlichen Prozesse sind in den Verfahrensanweisungen festgelegt und werden im {{TOOL_NAME}} gesteuert; je Prozess sind Auslöser, verantwortliche Rolle, Fristen und Nachweise bestimmt. Geplante Änderungen werden gesteuert und ihre Folgen bewertet; unbeabsichtigte Änderungen werden überprüft und erforderlichenfalls korrigiert. Ausgelagerte Prozesse werden über die Lieferantensteuerung ({{LINK:R13}}) bestimmt und überwacht. Nachweise über die planmäßige Durchführung werden im Nachweisregister ({{LINK:NACHWEISREGISTER}}) geführt.
|
||||
|
||||
{{/if}}
|
||||
<!-- FW:ISO-SECTION-END -->
|
||||
<!-- FW:ISO-SECTION-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
|
||||
### 3.6 Überwachung, Messung, Analyse und Bewertung
|
||||
|
||||
*Anforderungsbezug:* ISO/IEC 27001 9.1
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 9.1-1 -->
|
||||
- **[ISO 9.1]** Die Informationssicherheitsleistung und die Wirksamkeit des ISMS sind zu überwachen, zu messen, zu analysieren und zu bewerten.
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL ISO-MS-MESSUNG -->
|
||||
Für die Bewertung der Informationssicherheitsleistung und der Wirksamkeit des ISMS ist festgelegt, was gemessen wird (Kennzahlenblatt im {{TOOL_NAME}}), mit welcher Methode und Datenquelle, in welchem Takt gemessen wird, wer misst, wann die Ergebnisse ausgewertet werden und wer sie auswertet. Die Kennzahlen decken mindestens Vorfallbearbeitung, Schwachstellen- und Patchbehebung, Rezertifizierung von Berechtigungen, Wiederherstellungstests, Awareness-Teilnahme und offene Maßnahmen ab; je Kennzahl sind Zielwert und verantwortliche Rolle hinterlegt. Ergebnisse und Trends gehen {{MGMT_REVIEW_CYCLE}} in die Managementbewertung ein; eine Abweichung vom Zielwert löst eine Maßnahme aus.
|
||||
|
||||
{{/if}}
|
||||
<!-- FW:ISO-SECTION-END -->
|
||||
<!-- FW:ISO-SECTION-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
|
||||
### 3.7 Managementbewertung
|
||||
|
||||
*Anforderungsbezug:* ISO/IEC 27001 9.3
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 9.3-1 -->
|
||||
- **[ISO 9.3]** Die oberste Leitung hat das ISMS in geplanten Abständen zu bewerten (Managementbewertung).
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL ISO-MS-MGMTREVIEW -->
|
||||
{{ROLE_MANAGEMENT}} bewertet das ISMS mindestens {{MGMT_REVIEW_CYCLE}} anhand einer festen Tagesordnung (BL-GOV-02). Eingaben sind mindestens: Status der Maßnahmen aus früheren Bewertungen; Änderungen relevanter interner und externer Themen sowie der Anforderungen interessierter Parteien; Rückmeldungen zur Informationssicherheitsleistung (Nichtkonformitäten und Korrekturmaßnahmen, Überwachungs- und Messergebnisse, Auditergebnisse, Erreichung der Informationssicherheitsziele); Rückmeldungen interessierter Parteien; Ergebnisse der Risikobeurteilung und Status des Risikobehandlungsplans; Verbesserungsmöglichkeiten. Ergebnisse sind Entscheidungen zu Verbesserungsmöglichkeiten und zu Änderungsbedarf am ISMS, jeweils mit verantwortlicher Rolle und Termin. Das Protokoll wird im {{TOOL_NAME}} aufbewahrt.
|
||||
|
||||
{{/if}}
|
||||
<!-- FW:ISO-SECTION-END -->
|
||||
<!-- FW:ISO-SECTION-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
|
||||
### 3.8 Nichtkonformität, Korrekturmaßnahmen und fortlaufende Verbesserung
|
||||
|
||||
*Anforderungsbezug:* ISO/IEC 27001 10.1, 10.2
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ 10.1-1 -->
|
||||
- **[ISO 10.1]** Die Eignung, Angemessenheit und Wirksamkeit des ISMS ist fortlaufend zu verbessern.
|
||||
<!-- REQ 10.2-1 -->
|
||||
- **[ISO 10.2]** Bei Nichtkonformitäten sind Korrekturen vorzunehmen und Korrekturmaßnahmen zur Beseitigung der Ursachen zu ergreifen.
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL ISO-MS-CAPA -->
|
||||
Nichtkonformitäten aus Audits, Kontrollen, Vorfällen, Kennzahlenabweichungen und Hinweisen werden im {{TOOL_NAME}} erfasst. Je Fall werden die Sofortkorrektur und der Umgang mit den Folgen festgelegt, die Ursache analysiert und bewertet, ob gleichartige Nichtkonformitäten anderswo bestehen oder auftreten können. Erforderliche Korrekturmaßnahmen werden mit verantwortlicher Rolle und Termin umgesetzt; ihre Wirksamkeit wird nach Ablauf des festgelegten Wirksamkeitsintervalls bewertet und erforderlichenfalls werden Risiken, Maßnahmen und Dokumente angepasst. Art der Nichtkonformität, ergriffene Maßnahmen und Ergebnis der Wirksamkeitsbewertung werden aufbewahrt. Eignung, Angemessenheit und Wirksamkeit des ISMS werden fortlaufend verbessert; der Nachweis erfolgt über Kennzahlen und Managementbewertung.
|
||||
|
||||
{{/if}}
|
||||
<!-- FW:ISO-SECTION-END -->
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_ISB}} | Risikomanagement, Audits |
|
||||
| {{ROLE_MANAGEMENT}} | Risikoakzeptanz |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Zugehörige Verfahren: {{LINK:VA-09}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R01}}, {{LINK:R04}}
|
||||
|
||||
<!-- Anforderungen 1:1 aus VDA ISA 2027; Mapping (REQ/IMPL) in mapping.json ueber Hidden-Anker. Im Lesemodus nicht sichtbar. -->
|
||||
+383
@@ -0,0 +1,383 @@
|
||||
# Richtlinie Incident-, Notfall- und Kontinuitätsrichtlinie
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_ISB}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt Meldung und Behandlung von Sicherheitsereignissen, Krisenmanagement sowie Notfall- und Kontinuitätsplanung. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Meldung von Sicherheitsereignissen
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 1.6.1) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 1.6.1{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.24, A.6.8{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 1.6.1-M1 -->
|
||||
- **[MUSS]** Eine Definition für ein meldepflichtiges Sicherheitsereignis oder eine Beobachtung existiert und ist Beschäftigten und relevanten Stakeholdern bekannt.
|
||||
<!-- REQ 1.6.1-M2 -->
|
||||
- **[MUSS]** Angemessene, risikoorientierte Mechanismen zur Meldung von Sicherheitsereignissen sind definiert, umgesetzt und allen relevanten Meldenden bekannt.
|
||||
<!-- REQ 1.6.1-M3 -->
|
||||
- **[MUSS]** Angemessene Kanäle zur Kommunikation mit Meldenden existieren.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.6.1-S1 -->
|
||||
- **[SOLL]** Eine gemeinsame Anlaufstelle für die Ereignismeldung existiert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.6.1-S2 -->
|
||||
- **[SOLL]** Verschiedene Meldekanäle je nach wahrgenommener Schwere (Echtzeit für gravierende Ereignisse/Notfälle sowie asynchrone Mechanismen wie Tickets oder E-Mail) sind verfügbar.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.6.1-S3 -->
|
||||
- **[SOLL]** Beschäftigte sind verpflichtet und geschult, relevante Ereignisse zu melden.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.6.1-S4 -->
|
||||
- **[SOLL]** Sicherheitsereignisse können auch durch Externe gemeldet werden; die einschlägigen Aspekte werden berücksichtigt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.6.1-S5 -->
|
||||
- **[SOLL]** Der Mechanismus und die Information, wie Vorfälle gemeldet werden, sind für alle relevanten Meldenden zugänglich.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.6.1-S6 -->
|
||||
- **[SOLL]** Ein Rückmeldeverfahren an die Meldenden ist etabliert.
|
||||
{{/if}}
|
||||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||||
<!-- REQ 1.6.1-V1 -->
|
||||
- **[SEHR HOCH]** Tests und Übungen der Ereignis- und Beobachtungsmeldung werden regelmäßig durchgeführt. (C, I, A)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.5.24-1 -->
|
||||
- **[ISO A.5.24]** Das Management von Informationssicherheitsvorfällen ist zu planen und vorzubereiten (Rollen, Prozesse, Verantwortlichkeiten).
|
||||
<!-- REQ A.6.8-1 -->
|
||||
- **[ISO A.6.8]** Ein Mechanismus zur zeitnahen Meldung beobachteter oder vermuteter Informationssicherheitsereignisse ist bereitzustellen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.6.1 -->
|
||||
Eine bekannte Definition meldepflichtiger Ereignisse und ein niedrigschwelliger Meldeweg (Meldebutton/Formular im {{TOOL_TICKET}} bzw. ISMS-Tool, E-Mail an {{ROLE_ISB}}, für gravierende Fälle Echtzeitkanal) stehen allen Beschäftigten und Externen zur Verfügung; der Meldeweg ist über Onboarding/Awareness (BL-HR-01) bekannt, ein Rückmeldeverfahren ist etabliert (siehe {{LINK:VA-01}}).
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 1.6.1-elev -->
|
||||
{{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf werden Tests und Übungen der Ereignismeldung regelmäßig durchgeführt.{{/if}}
|
||||
{{/if}}
|
||||
|
||||
### 3.2 Behandlung von Sicherheitsereignissen
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 1.6.2) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 1.6.2{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.25, A.5.26, A.5.27, A.5.28{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 1.6.2-M1 -->
|
||||
- **[MUSS]** Gemeldete Ereignisse werden ohne unangemessene Verzögerung bearbeitet.
|
||||
<!-- REQ 1.6.2-M2 -->
|
||||
- **[MUSS]** Eine angemessene Reaktion auf gemeldete Sicherheitsereignisse ist sichergestellt.
|
||||
<!-- REQ 1.6.2-M3 -->
|
||||
- **[MUSS]** Lessons Learned fließen in die kontinuierliche Verbesserung ein.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.6.2-S1 -->
|
||||
- **[SOLL]** Gemeldete Ereignisse werden bei der Bearbeitung kategorisiert (z. B. Personal, physisch, Cyber), qualifiziert (z. B. nicht sicherheitsrelevant, Beobachtung, Verbesserungsvorschlag, Schwachstelle, Vorfall) und priorisiert (z. B. gering, mittel, schwer, kritisch).
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.6.2-S2 -->
|
||||
- **[SOLL]** Verantwortlichkeiten für die Behandlung von Ereignissen je Kategorie sind definiert und zugewiesen.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.6.2-S3 -->
|
||||
- **[SOLL]** Eine Strategie zur Meldung potenziell strafrechtlich relevanter Aspekte an zuständige Behörden, sofern erforderlich, existiert. (C, I, A)
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 1.6.2-H1 -->
|
||||
- **[HOCH]** Maximale Reaktionszeiten je Klasse, Kategorie und Schwere sind definiert. (C, I, A)
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 1.6.2-H2 -->
|
||||
- **[HOCH]** Nicht prioritätsgerecht bearbeitete Ereignisse werden eskaliert; die einschlägigen Aspekte werden berücksichtigt. (C, I, A)
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 1.6.2-H3 -->
|
||||
- **[HOCH]** Gesetzliche, regulatorische und vertragliche Meldepflichten sowie zugehörige Kontaktinformationen sind bekannt. (C, I, A)
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 1.6.2-H4 -->
|
||||
- **[HOCH]** Eine Kommunikationsstrategie für sicherheitsrelevante Ereignisse existiert; die einschlägigen Aspekte werden berücksichtigt. (C, I, A)
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 1.6.2-H5 -->
|
||||
- **[HOCH]** Verfahren zur Reaktion auf Sicherheitsvorfälle bei Lieferanten sind etabliert; die einschlägigen Aspekte werden berücksichtigt. (C, I, A)
|
||||
{{/if}}
|
||||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||||
<!-- REQ 1.6.2-V1 -->
|
||||
- **[SEHR HOCH]** Die Behandlung von Ereignissen unterschiedlicher Kategorien und Prioritäten wird regelmäßig getestet; die einschlägigen Aspekte werden berücksichtigt. (A)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.5.25-1 -->
|
||||
- **[ISO A.5.25]** Informationssicherheitsereignisse sind zu bewerten und es ist zu entscheiden, ob sie als Informationssicherheitsvorfälle einzustufen sind.
|
||||
<!-- REQ A.5.26-1 -->
|
||||
- **[ISO A.5.26]** Auf Informationssicherheitsvorfälle ist gemäß dokumentierten Verfahren zu reagieren.
|
||||
<!-- REQ A.5.27-1 -->
|
||||
- **[ISO A.5.27]** Aus Informationssicherheitsvorfällen gewonnene Erkenntnisse sind zur Stärkung der Maßnahmen zu nutzen.
|
||||
<!-- REQ A.5.28-1 -->
|
||||
- **[ISO A.5.28]** Verfahren zur Identifizierung, Sammlung, Beschaffung und Aufbewahrung von Beweismaterial zu Vorfällen sind festzulegen und umzusetzen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.6.2 -->
|
||||
Ereignisse werden ohne Verzögerung nach einem definierten Incident-Verfahren (siehe {{LINK:VA-01}}) im {{TOOL_TICKET}} kategorisiert, qualifiziert, priorisiert, behandelt und dokumentiert; Verantwortlichkeiten und Eskalationswege sind zugewiesen ({{ROLE_ISB}} koordiniert, {{ROLE_IT_LEAD}} setzt um). Lessons Learned fließen in die Verbesserung ein; eine Strategie zur Behörden-/Strafverfolgungsmeldung besteht.
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 1.6.2-elev -->
|
||||
Bei hohem Schutzbedarf sind maximale Reaktionszeiten je Schwere definiert, Eskalationen für nicht prioritätsgerecht bearbeitete Ereignisse geregelt, Meldepflichten und Kontakte bekannt, eine Kommunikationsstrategie sowie ein Verfahren für Lieferantenvorfälle etabliert. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf wird die Ereignisbehandlung regelmäßig getestet.{{/if}}
|
||||
{{/if}}
|
||||
|
||||
### 3.3 Krisenmanagement
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 1.6.3) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 1.6.3{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.29{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 1.6.3-M1 -->
|
||||
- **[MUSS]** Ein angemessener Plan zur Reaktion auf und Bewältigung von Krisensituationen existiert und die erforderlichen Ressourcen sind verfügbar.
|
||||
<!-- REQ 1.6.3-M2 -->
|
||||
- **[MUSS]** Verantwortlichkeiten und Befugnisse für das Krisenmanagement sind definiert, dokumentiert und zugewiesen.
|
||||
<!-- REQ 1.6.3-M3 -->
|
||||
- **[MUSS]** Die verantwortlichen Beschäftigten sind definiert und für ihre Aufgabe qualifiziert.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.6.3-S1 -->
|
||||
- **[SOLL]** Methoden zur Erkennung von Krisensituationen sind etabliert; allgemeine Anzeichen und spezifische vorhersehbare Krisen sind identifiziert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.6.3-S2 -->
|
||||
- **[SOLL]** Ein Verfahren zur Auslösung und/oder Eskalation des Krisenmanagements ist vorhanden.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.6.3-S3 -->
|
||||
- **[SOLL]** Strategische Ziele und ihre Priorität in Krisensituationen sind definiert und relevantem Personal bekannt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.6.3-S4 -->
|
||||
- **[SOLL]** Ein Krisenstab ist definiert und genehmigt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.6.3-S5 -->
|
||||
- **[SOLL]** Krisenrichtlinien und -verfahren sind definiert und genehmigt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 1.6.3-S6 -->
|
||||
- **[SOLL]** Die Krisenplanung wird regelmäßig überprüft und aktualisiert.
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 1.6.3-H1 -->
|
||||
- **[HOCH]** Relevante unterschiedliche potenzielle Krisenszenarien sind identifiziert.
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 1.6.3-H2 -->
|
||||
- **[HOCH]** Notwendige Ressourcen und Informationen zur Krisenbewältigung (z. B. Kommunikationsinfrastruktur, Verfügbarkeit von Kontakt- und Risikoinformationen) sind identifiziert; angemessene Maßnahmen zur Sicherstellung der Verfügbarkeit bzw. Ausfallplanung sind vorhanden. (A)
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 1.6.3-H3 -->
|
||||
- **[HOCH]** Eine Kommunikationsstrategie für Krisensituationen existiert. (A)
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 1.6.3-H4 -->
|
||||
- **[HOCH]** Effizienz, Durchführbarkeit und Angemessenheit der Krisenplanung werden regelmäßig bewertet. (A)
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 1.6.3-H5 -->
|
||||
- **[HOCH]** Stichprobenbasierte Tests der Krisenplanung werden durchgeführt (z. B. Simulation, Tabletop-Übungen mit Schlüsselpersonal). (A)
|
||||
{{/if}}
|
||||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||||
<!-- REQ 1.6.3-V1 -->
|
||||
- **[SEHR HOCH]** Krisenübungen und Simulationen unter Einbindung aller relevanten Personen, einschließlich Entscheidungsträger, werden regelmäßig durchgeführt. (A)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.5.29-1 -->
|
||||
- **[ISO A.5.29]** Die Aufrechterhaltung der Informationssicherheit während Störungen ist zu planen und umzusetzen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 1.6.3 -->
|
||||
Ein Krisenmanagement mit Plan, definiertem und genehmigtem Krisenstab, Rollen, Auslöse-/Eskalations-, Kommunikations- und Entscheidungswegen sowie strategischen Zielen ist etabliert (Auslösung/Wiederanlauf siehe {{LINK:VA-02}}); erforderliche Ressourcen sind verfügbar, Verantwortliche qualifiziert. Erkennungsmethoden bestehen, die Krisenplanung wird regelmäßig überprüft und aktualisiert; der Krisenstab wird durch die {{ROLE_MANAGEMENT}} einberufen.
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 1.6.3-elev -->
|
||||
Bei hohem Schutzbedarf sind relevante Krisenszenarien identifiziert, notwendige Ressourcen/Informationen und eine Kommunikationsstrategie sichergestellt, die Planung wird regelmäßig bewertet und stichprobenartig getestet (Tabletop). {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf werden regelmäßig Krisenübungen mit allen relevanten Personen inkl. Entscheidungsträgern durchgeführt.{{/if}}
|
||||
{{/if}}
|
||||
|
||||
### 3.4 Kontinuitätsplanung für IT-Dienste
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 5.2.8) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 5.2.8{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.30, A.8.14{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 5.2.8-M1 -->
|
||||
- **[MUSS]** Kritische IT-Dienste sind identifiziert und die Geschäftsauswirkung wird berücksichtigt.
|
||||
<!-- REQ 5.2.8-M2 -->
|
||||
- **[MUSS]** Anforderungen und Verantwortlichkeiten für Kontinuität und Wiederherstellung dieser IT-Dienste sind relevanten Stakeholdern bekannt und erfüllt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.8-S1 -->
|
||||
- **[SOLL]** Kritische IT-Systeme sind identifiziert; dabei werden die einschlägigen Aspekte berücksichtigt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.8-S2 -->
|
||||
- **[SOLL]** Eine Kontinuitätsplanung existiert und wird regelmäßig überprüft und aktualisiert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.8-S3 -->
|
||||
- **[SOLL]** Die Kontinuitätsplanung umfasst mindestens (D)DoS-Angriffe, erfolgreiche Ransomware-Angriffe und andere Sabotage, Systemausfallszenarien sowie Naturkatastrophen, die kritische IT-Systeme betreffen.
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.2.8-H1 -->
|
||||
- **[HOCH]** Die Kontinuitätsplanung enthält vordefinierte Zeitrahmen (Recovery Time Objective) für die Wiederaufnahme des Betriebs. (A)
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.2.8-H2 -->
|
||||
- **[HOCH]** Angemessene SLAs mit externen Dienstleistern entsprechend der Kontinuitätsplanung bestehen. (A)
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.2.8-H3 -->
|
||||
- **[HOCH]** Die Kontinuitätspläne umfassen die Koordination vertraglich vereinbarter Kommunikation mit Geschäftspartnern. (A)
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.2.8-H4 -->
|
||||
- **[HOCH]** Die Kontinuitätsplanung wird regelmäßig getestet, inkl. vollständiger Wiederherstellung in einen bekannten Zustand und Einhaltung definierter Zielzeiten. (A)
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.2.8-H5 -->
|
||||
- **[HOCH]** Eine Backup- und Wiederherstellungsstrategie für kritische IT-Dienste und Informationen ist definiert und umgesetzt. (C, I, A)
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.2.8-H6 -->
|
||||
- **[HOCH]** Backups kritischer IT-Dienste und Informationen sind ausreichend gegen unbefugte Veränderung/Löschung durch Schadsoftware geschützt. (I, A)
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.2.8-H7 -->
|
||||
- **[HOCH]** Backups kritischer IT-Dienste und Informationen sind ausreichend gegen unbefugten Zugriff durch Schadsoftware oder Betreiber geschützt. (C, I)
|
||||
{{/if}}
|
||||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.2.8-V1 -->
|
||||
- **[SEHR HOCH]** Die Kontinuitätsplanung ist mit den Kontinuitätsplänen relevanter externer Dienstleister abgestimmt. (A)
|
||||
{{/if}}
|
||||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.2.8-V2 -->
|
||||
- **[SEHR HOCH]** Die Fortführung wesentlicher Kern- und Geschäftsfunktionen mit minimalem oder keinem Verlust an Betriebskontinuität ist möglich; dabei werden die einschlägigen Aspekte berücksichtigt.
|
||||
{{/if}}
|
||||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.2.8-V3 -->
|
||||
- **[SEHR HOCH]** Die Kontinuitätsplanung wird regelmäßig getestet. Testszenarien, Ergebnisse und Lessons Learned werden aufgezeichnet. (I, A)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.5.30-1 -->
|
||||
- **[ISO A.5.30]** Die IKT-Bereitschaft ist auf Basis der Business-Continuity-Ziele und -Anforderungen zu planen, umzusetzen und zu testen.
|
||||
<!-- REQ A.8.14-1 -->
|
||||
- **[ISO A.8.14]** Informationsverarbeitende Einrichtungen sind mit ausreichender Redundanz auszulegen, um die Verfügbarkeitsanforderungen zu erfüllen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.2.8 -->
|
||||
Kritische IT-Dienste sind mit Geschäftsauswirkung im Register kritischer IT-Dienste ({{LINK:REG-CRIT-SERVICES}}) (inkl. BIA-Einstufung, RTO/RPO, Wiederanlaufreihenfolge) erfasst; Anforderungen und Verantwortlichkeiten für Kontinuität/Wiederherstellung sind bekannt und erfüllt. Eine Kontinuitätsplanung (inkl. (D)DoS, Ransomware, Ausfall, Naturkatastrophen) besteht, wird regelmäßig überprüft und über das IT-Notfallverfahren umgesetzt (siehe {{LINK:VA-02}}).
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 5.2.8-elev -->
|
||||
Bei hohem Schutzbedarf sind RTO/RPO, SLAs mit Dienstleistern, Partnerkommunikation, regelmäßige Volltests sowie eine geschützte Backup-/Recovery-Strategie (immutable/isoliert) etabliert. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf ist die Planung mit externen Dienstleistern abgestimmt, die Fortführung wesentlicher Funktionen sichergestellt und Tests inkl. Lessons Learned werden aufgezeichnet.{{/if}}
|
||||
{{/if}}
|
||||
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_ISB}} | Vorfallskoordination |
|
||||
| {{ROLE_IT_LEAD}} | Notfall-/Wiederanlaufplanung |
|
||||
| {{ROLE_MANAGEMENT}} | Krisenstab |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Zugehörige Verfahren: {{LINK:VA-01}}, {{LINK:VA-02}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R03}}, {{LINK:R10}}
|
||||
|
||||
<!-- Anforderungen 1:1 aus VDA ISA 2027; Mapping (REQ/IMPL) in mapping.json ueber Hidden-Anker. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,221 @@
|
||||
# Richtlinie Personalsicherheit und Awareness
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_HR_LEAD}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt Eignung, vertragliche Verpflichtung sowie Schulung und Sensibilisierung des Personals. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Qualifikation für sensible Tätigkeiten
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 2.1.1) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 2.1.1{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 7.2, A.6.1{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 2.1.1-M1 -->
|
||||
- **[MUSS]** Sensible Arbeitsbereiche und Tätigkeiten sind bestimmt.
|
||||
<!-- REQ 2.1.1-M2 -->
|
||||
- **[MUSS]** Die Anforderungen an Beschäftigte hinsichtlich ihrer Stellenprofile sind bestimmt und erfüllt.
|
||||
<!-- REQ 2.1.1-M3 -->
|
||||
- **[MUSS]** Die Identität potenzieller Beschäftigter wird verifiziert (z. B. Prüfung von Ausweisdokumenten).
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 2.1.1-S1 -->
|
||||
- **[SOLL]** Die persönliche Eignung potenzieller Beschäftigter wird mit einfachen Methoden überprüft (z. B. Vorstellungsgespräch).
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 2.1.1-S2 -->
|
||||
- **[SOLL]** Eine erweiterte Eignungsprüfung abhängig vom Arbeitsbereich und der Tätigkeit wird durchgeführt (z. B. Assessment-Center, Prüfung von Referenzen, Zeugnissen und Führungszeugnissen).
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ 7.2-1 -->
|
||||
- **[ISO 7.2]** Erforderliche Kompetenzen sind zu bestimmen und sicherzustellen; entsprechende Nachweise sind zu führen.
|
||||
<!-- REQ A.6.1-1 -->
|
||||
- **[ISO A.6.1]** Hintergrundüberprüfungen von Bewerbern sind angemessen zu den Geschäftsanforderungen und gesetzeskonform durchzuführen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 2.1.1 -->
|
||||
Sensible Arbeitsbereiche und Tätigkeiten sind im Register sensibler Tätigkeiten ({{LINK:REG-SENS-ROLES}}) bestimmt und mit der geforderten Prüftiefe hinterlegt; Anforderungen an Positionen sind in Stellenbeschreibungen dokumentiert und werden erfüllt. Identitätsverifizierung sowie die persönliche und – bei sensiblen Rollen – erweiterte Eignungsprüfung (Gespräch, Referenzen, Führungszeugnis im rechtlich zulässigen Rahmen) erfolgen nach dem Eignungs- und Verifizierungsverfahren ({{LINK:VA-14}}); Verantwortlich: {{ROLE_HR_LEAD}}; Nachweis in der Personalakte.
|
||||
|
||||
### 3.2 Vertragliche Verpflichtung des Personals
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 2.1.2) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 2.1.2{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.6.2, A.6.5, A.6.6{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 2.1.2-M1 -->
|
||||
- **[MUSS]** Eine Vertraulichkeitsverpflichtung ist in Kraft.
|
||||
<!-- REQ 2.1.2-M2 -->
|
||||
- **[MUSS]** Eine Verpflichtung zur Einhaltung der Informationssicherheitsrichtlinien ist in Kraft.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 2.1.2-S1 -->
|
||||
- **[SOLL]** Eine über den Arbeitsvertrag hinausgehende Vertraulichkeitsverpflichtung ist in Kraft.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 2.1.2-S2 -->
|
||||
- **[SOLL]** Informationssicherheitsaspekte werden in den Arbeitsverträgen der Beschäftigten berücksichtigt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 2.1.2-S3 -->
|
||||
- **[SOLL]** Ein Verfahren zum Umgang mit Verstößen gegen diese Verpflichtungen ist beschrieben.
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.6.2-1 -->
|
||||
- **[ISO A.6.2]** Die arbeitsvertraglichen Vereinbarungen legen die Verantwortlichkeiten für die Informationssicherheit fest.
|
||||
<!-- REQ A.6.5-1 -->
|
||||
- **[ISO A.6.5]** Fortbestehende Informationssicherheitsverantwortlichkeiten nach Beendigung oder Wechsel des Beschäftigungsverhältnisses sind zu definieren und durchzusetzen.
|
||||
<!-- REQ A.6.6-1 -->
|
||||
- **[ISO A.6.6]** Vertraulichkeits- bzw. Geheimhaltungsvereinbarungen sind zu identifizieren, zu dokumentieren und regelmäßig zu überprüfen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 2.1.2 -->
|
||||
Alle Beschäftigten werden bei Eintritt vertraglich zur Vertraulichkeit und zur Einhaltung der Informationssicherheitsrichtlinien verpflichtet ({{ROLE_HR_LEAD}}); Informationssicherheitsaspekte sind Bestandteil der Arbeitsverträge, die Vertraulichkeit gilt nachvertraglich fort. Ein dokumentiertes Verfahren zum Umgang mit Verstößen (siehe {{LINK:VA-14}}) ist etabliert; der Nachweis wird in der Personalakte geführt.
|
||||
|
||||
### 3.3 Sensibilisierung und Schulung
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 2.1.3) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 2.1.3{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 7.3, A.6.3{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 2.1.3-M1 -->
|
||||
- **[MUSS]** Beschäftigte werden geschult und sensibilisiert.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 2.1.3-S1 -->
|
||||
- **[SOLL]** Ein Konzept für Sensibilisierung und Schulung der Beschäftigten ist erstellt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 2.1.3-S2 -->
|
||||
- **[SOLL]** Zielgruppen für Schulungs- und Sensibilisierungsmaßnahmen (z. B. Führungskräfte, Administratoren, Beschäftigte mit Zugang zu Kundennetzen, Fertigungspersonal) sind identifiziert und im Konzept berücksichtigt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 2.1.3-S3 -->
|
||||
- **[SOLL]** Das Konzept ist durch die verantwortliche Leitung genehmigt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 2.1.3-S4 -->
|
||||
- **[SOLL]** Schulungs- und Sensibilisierungsmaßnahmen werden regelmäßig und anlassbezogen durchgeführt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 2.1.3-S5 -->
|
||||
- **[SOLL]** Die Teilnahme an Schulungs- und Sensibilisierungsmaßnahmen wird dokumentiert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 2.1.3-S6 -->
|
||||
- **[SOLL]** Ansprechpartner für Informationssicherheit sind den Beschäftigten bekannt.
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ 7.3-1 -->
|
||||
- **[ISO 7.3]** Personen unter Aufsicht der Organisation müssen sich der Politik, ihres Beitrags und der Folgen von Verstößen bewusst sein.
|
||||
<!-- REQ A.6.3-1 -->
|
||||
- **[ISO A.6.3]** Beschäftigte erhalten angemessene Awareness, Aus- und Weiterbildung sowie regelmäßige Aktualisierungen der relevanten Richtlinien.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 2.1.3 -->
|
||||
Ein von der Leitung genehmigtes, rollenspezifisches Schulungs-/Awareness-Konzept (BL-HR-01) ist etabliert; Beschäftigte werden bei Eintritt und danach mindestens {{REVIEW_CYCLE}} sowie anlassbezogen geschult (Ablauf siehe {{LINK:VA-12}}). Zielgruppen sind identifiziert, Teilnahmenachweise werden im {{TOOL_NAME}} geführt, Ansprechpartner für Informationssicherheit sind bekannt; die Wirksamkeit wird (z. B. Phishing-Simulation) geprüft.
|
||||
|
||||
<!-- FW:ISO-SECTION-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
|
||||
### 3.4 Vorgehen bei Verstößen
|
||||
|
||||
*Anforderungsbezug:* ISO/IEC 27001 A.6.4
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ A.6.4-1 -->
|
||||
- **[ISO A.6.4]** Ein Disziplinarverfahren für Verstöße gegen die Informationssicherheit ist festzulegen und zu kommunizieren.
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL ISO-DISZIPLIN -->
|
||||
Für Verstöße gegen die Informationssicherheitsvorgaben besteht ein abgestuftes, dokumentiertes Vorgehen, das im Voraus kommuniziert ist. Es berücksichtigt Art und Schwere des Verstoßes, Vorsatz oder Fahrlässigkeit, Wiederholung sowie den Schulungsstand der betroffenen Person. Das Verfahren wird von {{ROLE_HR_LEAD}} in Abstimmung mit {{ROLE_ISB}} geführt; arbeitsrechtliche Vorgaben und Mitbestimmungsrechte werden gewahrt. Die Anwendung wird vertraulich dokumentiert.
|
||||
|
||||
{{/if}}
|
||||
<!-- FW:ISO-SECTION-END -->
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_HR_LEAD}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_HR_LEAD}} | Verpflichtung, Eignung |
|
||||
| {{ROLE_ISB}} | Awareness/Schulung |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_HR_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Zugehörige Verfahren: {{LINK:VA-12}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R01}}, {{LINK:R06}}
|
||||
|
||||
<!-- Anforderungen 1:1 aus VDA ISA 2027; Mapping (REQ/IMPL) in mapping.json ueber Hidden-Anker. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,151 @@
|
||||
# Richtlinie Mobiles Arbeiten und mobile Geräte
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_ISB}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt mobiles Arbeiten sowie den Umgang mit mobilen IT-Geräten und Datenträgern. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).
|
||||
|
||||
{{#if FLAG_MOBILE_WORK}}
|
||||
### 3.1 Mobiles Arbeiten
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 2.1.4) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 2.1.4{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.6.7{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 2.1.4-M1 -->
|
||||
- **[MUSS]** Die Anforderungen an mobiles Arbeiten sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 2.1.4-S1 -->
|
||||
- **[SOLL]** Die einschlägigen Aspekte des mobilen Arbeitens werden berücksichtigt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 2.1.4-S2 -->
|
||||
- **[SOLL]** Sensibilisierung der Beschäftigten.
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 2.1.4-H1 -->
|
||||
- **[HOCH]** Schutzmaßnahmen gegen Abhören und Einsehen sind umgesetzt. (C)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.6.7-1 -->
|
||||
- **[ISO A.6.7]** Sicherheitsmaßnahmen für das Arbeiten außerhalb der Räumlichkeiten der Organisation sind umzusetzen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 2.1.4 -->
|
||||
Mobiles Arbeiten ist in dieser Richtlinie und der zugehörigen Regelung mobiles Arbeiten (hinterlegt im {{TOOL_NAME}}) festgelegt und die Anforderungen sind erfüllt; der Zugriff erfolgt ausschließlich über {{TECH_VPN}} mit MFA (BL-IAM-02) und freigegebene, verschlüsselte Geräte (BL-CRY-03). Die Beschäftigten sind sensibilisiert (BL-HR-01).
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 2.1.4-elev -->
|
||||
Bei hohem Schutzbedarf sind Schutzmaßnahmen gegen Abhören und Einsehen umgesetzt (z. B. Sichtschutz, ruhige Umgebung, Clean-Screen).
|
||||
{{/if}}
|
||||
|
||||
{{/if}}
|
||||
{{#if FLAG_MOBILE_DEVICES}}
|
||||
### 3.2 Mobile IT-Geräte und Datenträger
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 3.1.4) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 3.1.4{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.7.9, A.7.10, A.8.1{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 3.1.4-M1 -->
|
||||
- **[MUSS]** Die Anforderungen an mobile IT-Geräte und mobile Datenträger sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 3.1.4-S1 -->
|
||||
- **[SOLL]** Registrierung der IT-Geräte.
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 3.1.4-H1 -->
|
||||
- **[HOCH]** Generelle Verschlüsselung mobiler Datenträger bzw. der darauf gespeicherten Informationswerte. Wo technisch nicht machbar, werden Informationen durch gleichwertige Maßnahmen geschützt. (C, I)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.7.9-1 -->
|
||||
- **[ISO A.7.9]** Assets, die außerhalb der Räumlichkeiten genutzt werden, sind zu schützen.
|
||||
<!-- REQ A.7.10-1 -->
|
||||
- **[ISO A.7.10]** Speichermedien sind über ihren gesamten Lebenszyklus (Erwerb, Nutzung, Transport, Entsorgung) entsprechend dem Klassifizierungsschema zu schützen.
|
||||
<!-- REQ A.8.1-1 -->
|
||||
- **[ISO A.8.1]** Informationen, die auf Endgeräten der Benutzer gespeichert, verarbeitet oder darüber zugänglich sind, sind zu schützen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 3.1.4 -->
|
||||
Die Anforderungen an mobile Geräte und Datenträger sind bestimmt und erfüllt: Geräte sind über {{TECH_MDM}} registriert und zentral verwaltet, nur freigegebene Geräte werden genutzt; Verlustmeldung erfolgt über den Meldeweg (R04) und das {{TOOL_TICKET}}, Sperre/Löschung bei Verlust über {{TECH_MDM}} (BL-EP-02).
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 3.1.4-elev -->
|
||||
Bei hohem Schutzbedarf sind mobile Datenträger bzw. die darauf gespeicherten Informationen generell verschlüsselt (BL-CRY-03); wo nicht machbar, greifen gleichwertige Schutzmaßnahmen.
|
||||
{{/if}}
|
||||
|
||||
{{/if}}
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_ISB}} | Sicherheitsanforderungen |
|
||||
| {{ROLE_IT_LEAD}} | Technische Umsetzung |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R05}}, {{LINK:R07}}, {{LINK:R08}}
|
||||
|
||||
<!-- Anforderungen 1:1 aus VDA ISA 2027; Mapping (REQ/IMPL) in mapping.json ueber Hidden-Anker. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,173 @@
|
||||
# Richtlinie Physische Sicherheit
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_IT_LEAD}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt physischen Schutz durch Sicherheitszonen, Zutrittsschutz und den Umgang mit unterstützenden Betriebsmitteln. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Sicherheitszonen und Zutritt
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 3.1.1) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 3.1.1{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.7.1, A.7.2, A.7.3, A.7.4, A.7.6{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 3.1.1-M1 -->
|
||||
- **[MUSS]** Ein Sicherheitszonenkonzept einschließlich zugehöriger Schutzmaßnahmen auf Basis der Anforderungen an die Handhabung von Informationswerten ist vorhanden.
|
||||
<!-- REQ 3.1.1-M2 -->
|
||||
- **[MUSS]** Die definierten Schutzmaßnahmen sind umgesetzt.
|
||||
<!-- REQ 3.1.1-M3 -->
|
||||
- **[MUSS]** Der Verhaltenskodex für Sicherheitszonen ist allen beteiligten Personen bekannt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 3.1.1-S1 -->
|
||||
- **[SOLL]** Verfahren für die Vergabe und den Entzug von Zutrittsrechten sind etabliert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 3.1.1-S2 -->
|
||||
- **[SOLL]** Richtlinien für das Besuchermanagement (einschließlich Registrierung und Begleitung von Besuchern) sind definiert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 3.1.1-S3 -->
|
||||
- **[SOLL]** Richtlinien für das Mitführen und Nutzen mobiler IT-Geräte und Datenträger (z. B. Registrierung, Kennzeichnungspflichten) sind definiert und umgesetzt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 3.1.1-S4 -->
|
||||
- **[SOLL]** Netzwerk-/Infrastrukturkomponenten (eigene oder Kundennetze) sind gegen unbefugten Zugriff geschützt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 3.1.1-S5 -->
|
||||
- **[SOLL]** Externe Liegenschaften zur Speicherung/Verarbeitung von Informationswerten sind im Zonenkonzept berücksichtigt (z. B. Lagerräume, Werkstätten, Teststrecken, Rechenzentren).
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 3.1.1-H1 -->
|
||||
- **[HOCH]** Schutzmaßnahmen gegen einfaches Abhören und Einsehen sind umgesetzt. (C)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.7.1-1 -->
|
||||
- **[ISO A.7.1]** Sicherheitsperimeter sind zu definieren und zum Schutz von Bereichen mit Informationen und Assets zu nutzen.
|
||||
<!-- REQ A.7.2-1 -->
|
||||
- **[ISO A.7.2]** Sichere Zutrittskontrollen und Zutrittspunkte sind einzurichten, um den Zugang auf Berechtigte zu beschränken.
|
||||
<!-- REQ A.7.3-1 -->
|
||||
- **[ISO A.7.3]** Physische Sicherheit für Büros, Räume und Einrichtungen ist zu gestalten und umzusetzen.
|
||||
<!-- REQ A.7.4-1 -->
|
||||
- **[ISO A.7.4]** Räumlichkeiten sind kontinuierlich auf unbefugten physischen Zugang zu überwachen.
|
||||
<!-- REQ A.7.6-1 -->
|
||||
- **[ISO A.7.6]** Für das Arbeiten in Sicherheitsbereichen sind Maßnahmen festzulegen und umzusetzen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 3.1.1 -->
|
||||
Ein Sicherheitszonenkonzept (BL-PHY-01) mit umgesetzten Schutzmaßnahmen und bekanntem Verhaltenskodex ist vorhanden; Zutrittsrechte werden über das {{TOOL_TICKET}} bedarfsorientiert vergeben, dokumentiert und bei Wegfall entzogen (BL-PHY-02, Ablauf siehe {{LINK:VA-17}}). Besuchermanagement, Regeln für mobile Geräte, Schutz von Netz-/Infrastrukturkomponenten und externe Liegenschaften sind berücksichtigt.
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 3.1.1-elev -->
|
||||
Bei hohem Schutzbedarf sind zusätzliche Schutzmaßnahmen gegen einfaches Abhören und Einsehen umgesetzt.
|
||||
{{/if}}
|
||||
|
||||
<!-- Scope-Hinweis (E2): ISA 3.1.2 ist in VDA-ISA 2027 deprecated; ISA 3.1.3 existiert nicht.
|
||||
Daher kein Abschnitt/REQ/IMPL für 3.1.2/3.1.3 in R07 und mapping.json. -->
|
||||
|
||||
<!-- FW:ISO-SECTION-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
|
||||
### 3.2 Umgebungsschutz, Versorgung, Verkabelung und Wartung
|
||||
|
||||
*Anforderungsbezug:* ISO/IEC 27001 A.7.5, A.7.8, A.7.11, A.7.12, A.7.13
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ A.7.5-1 -->
|
||||
- **[ISO A.7.5]** Schutz gegen physische und umweltbedingte Bedrohungen ist zu gestalten und umzusetzen.
|
||||
<!-- REQ A.7.8-1 -->
|
||||
- **[ISO A.7.8]** Betriebsmittel sind sicher zu platzieren und zu schützen.
|
||||
<!-- REQ A.7.11-1 -->
|
||||
- **[ISO A.7.11]** Einrichtungen sind vor Ausfällen und Störungen der Versorgung (z. B. Strom, Klima) zu schützen.
|
||||
<!-- REQ A.7.12-1 -->
|
||||
- **[ISO A.7.12]** Verkabelung für Strom und Daten ist vor Abhören, Störung und Beschädigung zu schützen.
|
||||
<!-- REQ A.7.13-1 -->
|
||||
- **[ISO A.7.13]** Betriebsmittel sind ordnungsgemäß zu warten, um Verfügbarkeit und Integrität sicherzustellen.
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL ISO-PHY-UMWELT -->
|
||||
Standorte und technische Einrichtungen sind gegen physische und umweltbedingte Bedrohungen geschützt (BL-PHY-03): Brandfrüherkennung, Schutz gegen Wasser und Feuchtigkeit, Temperatur- und Feuchteüberwachung in Technikräumen sowie Berücksichtigung standortspezifischer Gefahren. Betriebsmittel sind so platziert, dass Einsicht, unbefugter Zugriff und Umgebungsrisiken minimiert werden. Strom- und Klimaversorgung sind für kritische Systeme unterbrechungsfrei ausgelegt und werden regelmäßig geprüft. Strom- und Datenverkabelung ist gegen Beschädigung und unbefugten Zugriff geschützt und dokumentiert. Betriebsmittel werden nach Herstellervorgabe gewartet; Wartungen erfolgen nur durch berechtigtes Personal, werden geplant und protokolliert und bei externer Durchführung begleitet.
|
||||
|
||||
{{/if}}
|
||||
<!-- FW:ISO-SECTION-END -->
|
||||
<!-- FW:ISO-SECTION-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
|
||||
### 3.3 Aufgeräumter Arbeitsplatz und Bildschirmsperre
|
||||
|
||||
*Anforderungsbezug:* ISO/IEC 27001 A.7.7
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ A.7.7-1 -->
|
||||
- **[ISO A.7.7]** Regeln für einen aufgeräumten Arbeitsplatz und gesperrte Bildschirme sind festzulegen und umzusetzen.
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL ISO-PHY-CLEARDESK -->
|
||||
Es gelten verbindliche Regeln für einen aufgeräumten Arbeitsplatz und gesperrte Bildschirme (BL-PHY-04): Schutzbedürftige Unterlagen und Datenträger werden bei Abwesenheit verschlossen aufbewahrt; Bildschirme werden beim Verlassen des Arbeitsplatzes gesperrt und sperren automatisch nach {{SESSION_TIMEOUT}}. Ausdrucke werden unmittelbar entnommen, nicht mehr benötigte Unterlagen schutzbedarfsgerecht vernichtet (BL-DEL-01). Die Regeln gelten auch im Homeoffice und an mobilen Arbeitsplätzen ({{LINK:R06}}); die Einhaltung wird stichprobenartig geprüft.
|
||||
|
||||
{{/if}}
|
||||
<!-- FW:ISO-SECTION-END -->
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_IT_LEAD}} | Zonen, Zutritt, Betriebsmittel |
|
||||
| {{ROLE_ISB}} | Vorgaben |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R02}}, {{LINK:R06}}
|
||||
|
||||
<!-- Anforderungen 1:1 aus VDA ISA 2027; Mapping (REQ/IMPL) in mapping.json ueber Hidden-Anker. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,314 @@
|
||||
# Richtlinie Identitäts- und Zugriffsmanagement
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_IT_LEAD}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt Identifikationsmittel, sichere Anmeldung, Kontenverwaltung sowie Vergabe und Kontrolle von Zugriffsrechten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Umgang mit Identifikationsmitteln
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 4.1.1) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 4.1.1{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.16{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 4.1.1-M1 -->
|
||||
- **[MUSS]** Die Anforderungen an den Umgang mit Identifikationsmitteln über den gesamten Lebenszyklus sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 4.1.1-S1 -->
|
||||
- **[SOLL]** Identifikationsmittel können nur unter kontrollierten Bedingungen erstellt werden.
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 4.1.1-H1 -->
|
||||
- **[HOCH]** Eine Strategie zur Sperrung oder Ungültigmachung von Identifikationsmitteln im Verlustfall ist vorbereitet und soweit möglich umgesetzt. (C, I, A)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.5.16-1 -->
|
||||
- **[ISO A.5.16]** Der vollständige Lebenszyklus von Identitäten ist zu verwalten.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 4.1.1 -->
|
||||
Identifikationsmittel (Benutzerkennungen, Token, Zertifikate) werden über den Lebenszyklus eindeutig personenbezogen und unter kontrollierten Bedingungen über das zentrale Verzeichnis ({{TOOL_IAM}}) vergeben; Ausgabe, Rücknahme und Sperrung werden im {{TOOL_TICKET}} beantragt, genehmigt und dokumentiert (BL-IAM-07, siehe {{LINK:VA-03}}).
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 4.1.1-elev -->
|
||||
Bei hohem Schutzbedarf besteht eine umgesetzte Strategie zur Sperrung/Ungültigmachung von Identifikationsmitteln im Verlustfall.
|
||||
{{/if}}
|
||||
|
||||
### 3.2 Sichere Anmeldung
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 4.1.2) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 4.1.2{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.8.5{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 4.1.2-M1 -->
|
||||
- **[MUSS]** Die Verfahren zur Benutzerauthentifizierung sind auf Basis einer Risikobewertung ausgewählt; mögliche Angriffsszenarien (z. B. direkte Erreichbarkeit über das Internet) wurden berücksichtigt.
|
||||
<!-- REQ 4.1.2-M2 -->
|
||||
- **[MUSS]** Verfahren zur Benutzerauthentifizierung nach dem Stand der Technik werden angewandt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 4.1.2-S1 -->
|
||||
- **[SOLL]** Die Authentifizierungsverfahren sind auf Basis der geschäftlichen und sicherheitsrelevanten Anforderungen definiert und umgesetzt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 4.1.2-S2 -->
|
||||
- **[SOLL]** Benutzer werden mindestens durch starke Passwörter nach bewährten und anerkannten Praktiken authentifiziert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 4.1.2-S3 -->
|
||||
- **[SOLL]** Für privilegierte Benutzerkonten werden höherwertige Verfahren genutzt (z. B. Privileged Access Management, Zwei-Faktor-Authentifizierung).
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 4.1.2-H1 -->
|
||||
- **[HOCH]** Abhängig von der Risikobewertung sind Authentifizierung und Zugangskontrolle durch ergänzende Maßnahmen verstärkt (z. B. kontinuierliche Zugriffsüberwachung, starke Authentifizierung, automatische Abmeldung, Sperre bei Inaktivität, Brute-Force-Prävention). (C, I, A)
|
||||
{{/if}}
|
||||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||||
<!-- REQ 4.1.2-V1 -->
|
||||
- **[SEHR HOCH]** Vor dem Zugriff auf Daten mit sehr hohem Schutzbedarf werden Benutzer mittels starker Authentifizierung (z. B. Zwei-Faktor) nach dem Stand der Technik authentifiziert. (C, I)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.8.5-1 -->
|
||||
- **[ISO A.8.5]** Sichere Authentisierungstechnologien und -verfahren sind auf Basis der Zugriffsbeschränkungen und der Zugriffssteuerungsrichtlinie einzusetzen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 4.1.2 -->
|
||||
Die Authentifizierungsverfahren sind risikobasiert ausgewählt und entsprechen dem Stand der Technik; Passwortvorgaben nach BL-IAM-01 (mind. {{PW_MIN_LENGTH}} Zeichen, {{PW_COMPLEXITY}}, {{PW_ROTATION}}) werden über das zentrale Verzeichnis ({{TOOL_IAM}}) erzwungen. Für Fernzugriffe, administrative Zugänge und Cloud-Dienste wird MFA (BL-IAM-02) über {{TECH_MFA}} durchgesetzt; privilegierte Konten nutzen höherwertige Verfahren (PAM).
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 4.1.2-elev -->
|
||||
Bei hohem Schutzbedarf sind Authentifizierung/Zugangskontrolle durch ergänzende Maßnahmen verstärkt (Zugriffsüberwachung, Auto-Logout BL-IAM-03, Sperre BL-IAM-04, Brute-Force-Schutz). {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf erfolgt der Zugriff nur nach starker Authentifizierung (Zwei-Faktor).{{/if}}
|
||||
{{/if}}
|
||||
|
||||
### 3.3 Benutzerkonten und Anmeldeinformationen
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 4.1.3) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 4.1.3{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.17{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 4.1.3-M1 -->
|
||||
- **[MUSS]** Das Erstellen, Ändern und Löschen von Benutzerkonten wird durchgeführt.
|
||||
<!-- REQ 4.1.3-M2 -->
|
||||
- **[MUSS]** Eindeutige und personalisierte Benutzerkonten werden verwendet.
|
||||
<!-- REQ 4.1.3-M3 -->
|
||||
- **[MUSS]** Die Nutzung von Sammelkonten ist geregelt (z. B. beschränkt auf Fälle, in denen Nachvollziehbarkeit verzichtbar ist).
|
||||
<!-- REQ 4.1.3-M4 -->
|
||||
- **[MUSS]** Benutzerkonten werden unmittelbar nach dem Ausscheiden des Nutzers deaktiviert (z. B. bei Vertragsende).
|
||||
<!-- REQ 4.1.3-M5 -->
|
||||
- **[MUSS]** Benutzerkonten werden regelmäßig überprüft.
|
||||
<!-- REQ 4.1.3-M6 -->
|
||||
- **[MUSS]** Die Anmeldeinformationen werden dem Nutzer auf sichere Weise bereitgestellt.
|
||||
<!-- REQ 4.1.3-M7 -->
|
||||
- **[MUSS]** Eine Richtlinie zum Umgang mit Anmeldeinformationen ist definiert und umgesetzt; dabei werden die einschlägigen Aspekte berücksichtigt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 4.1.3-S1 -->
|
||||
- **[SOLL]** Ein Basiskonto mit minimalen Zugriffsrechten und Funktionalitäten existiert und wird genutzt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 4.1.3-S2 -->
|
||||
- **[SOLL]** Vom Hersteller vorkonfigurierte Standardkonten und -passwörter sind deaktiviert (z. B. Sperren oder Passwortänderung).
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 4.1.3-S3 -->
|
||||
- **[SOLL]** Benutzerkonten werden durch die verantwortliche Stelle erstellt oder autorisiert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 4.1.3-S4 -->
|
||||
- **[SOLL]** Das Erstellen von Benutzerkonten unterliegt einem Genehmigungsprozess (Vier-Augen-Prinzip).
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 4.1.3-S5 -->
|
||||
- **[SOLL]** Benutzerkonten von Dienstleistern werden nach Abschluss ihrer Aufgabe deaktiviert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 4.1.3-S6 -->
|
||||
- **[SOLL]** Fristen für das Deaktivieren und Löschen von Benutzerkonten sind definiert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 4.1.3-S7 -->
|
||||
- **[SOLL]** Die Verwendung von Standardpasswörtern wird technisch verhindert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 4.1.3-S8 -->
|
||||
- **[SOLL]** Bei starker Authentifizierung ist die Nutzung des Mediums (z. B. Besitzfaktor) sicher.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 4.1.3-S9 -->
|
||||
- **[SOLL]** Benutzerkonten werden regelmäßig überprüft; dies umfasst auch Konten in IT-Systemen von Kunden.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 4.1.3-S10 -->
|
||||
- **[SOLL]** Interaktive Anmeldung für Dienstkonten (technische Konten) wird technisch verhindert.
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.5.17-1 -->
|
||||
- **[ISO A.5.17]** Die Zuteilung und Verwaltung von Authentisierungsinformationen ist durch einen geeigneten Verwaltungsprozess zu steuern.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 4.1.3 -->
|
||||
Benutzerkonten werden über einen definierten Lebenszyklus (Joiner/Mover/Leaver) (siehe {{LINK:VA-03}}) eindeutig personalisiert im zentralen Verzeichnis ({{TOOL_IAM}}) verwaltet; Auslöser sind {{TOOL_TICKET}}-Aufträge aus HR-/Vorgesetztenmeldungen. Konten Ausgeschiedener werden unverzüglich deaktiviert, Konten regelmäßig überprüft (auch in Kundensystemen), Sammelkonten sind geregelt. Anmeldeinformationen werden sicher bereitgestellt; Standardkonten/-passwörter sind deaktiviert, Basiskonten mit Minimalrechten genutzt, Erstellung erfolgt im Vier-Augen-Prinzip, interaktive Anmeldung technischer Konten ist unterbunden.
|
||||
|
||||
### 3.4 Zugriffsrechte
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 4.2.1) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 4.2.1{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.15, A.5.18, A.8.2, A.8.3, A.8.18{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 4.2.1-M1 -->
|
||||
- **[MUSS]** Die Anforderungen an die Verwaltung von Zugriffsrechten (Autorisierung) sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt.
|
||||
<!-- REQ 4.2.1-M2 -->
|
||||
- **[MUSS]** Die für normale und privilegierte Benutzerkonten sowie technische Konten vergebenen Zugriffsrechte werden regelmäßig überprüft, auch in IT-Systemen von Kunden.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 4.2.1-S1 -->
|
||||
- **[SOLL]** Strategien zur Autorisierung von Zugriffen auf Informationen sind vorbereitet.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 4.2.1-S2 -->
|
||||
- **[SOLL]** Autorisierungsrollen werden verwendet.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 4.2.1-S3 -->
|
||||
- **[SOLL]** Rechte werden nach dem Need-to-use-Prinzip und gemäß Rolle und/oder Verantwortungsbereich vergeben.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 4.2.1-S4 -->
|
||||
- **[SOLL]** Normale Benutzerkonten erhalten keine privilegierten Zugriffsrechte.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 4.2.1-S5 -->
|
||||
- **[SOLL]** Die Zugriffsrechte des Nutzers werden nach Änderung seiner Verantwortlichkeiten aktualisiert.
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 4.2.1-H1 -->
|
||||
- **[HOCH]** Die Zugriffsrechte werden durch den verantwortlichen internen Information Officer genehmigt. (C, I, A)
|
||||
{{/if}}
|
||||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||||
<!-- REQ 4.2.1-V1 -->
|
||||
- **[SEHR HOCH]** Informationen werden auf Inhaltsebene (z. B. Dateiebene) verschlüsselt gespeichert, um unbefugten Zugriff (auch privilegierter Nutzer) zu verhindern. Wo Verschlüsselung nicht machbar ist, greifen gleichwertige Maßnahmen. (C)
|
||||
{{/if}}
|
||||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||||
<!-- REQ 4.2.1-V2 -->
|
||||
- **[SEHR HOCH]** Bestehende Zugriffsrechte werden in kürzeren Abständen (z. B. quartalsweise) überprüft. (C)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.5.15-1 -->
|
||||
- **[ISO A.5.15]** Regeln zur Steuerung des physischen und logischen Zugriffs auf Informationen und Assets sind auf Basis der Geschäfts- und Informationssicherheitsanforderungen festzulegen und umzusetzen.
|
||||
<!-- REQ A.5.18-1 -->
|
||||
- **[ISO A.5.18]** Zugriffsrechte sind gemäß der Zugriffssteuerungsrichtlinie zuzuteilen, zu überprüfen, zu ändern und zu entziehen.
|
||||
<!-- REQ A.8.2-1 -->
|
||||
- **[ISO A.8.2]** Die Zuteilung und Nutzung privilegierter Zugriffsrechte ist einzuschränken und eng zu steuern.
|
||||
<!-- REQ A.8.3-1 -->
|
||||
- **[ISO A.8.3]** Der Zugriff auf Informationen und Anwendungsfunktionen ist gemäß der Zugriffssteuerungsrichtlinie einzuschränken.
|
||||
<!-- REQ A.8.18-1 -->
|
||||
- **[ISO A.8.18]** Die Nutzung von Hilfsprogrammen, die System- und Anwendungskontrollen umgehen können, ist einzuschränken und streng zu steuern.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 4.2.1 -->
|
||||
Zugriffsrechte werden nach dem Minimalprinzip (need-to-know/least privilege) rollenbasiert (RBAC) über das zentrale Verzeichnis ({{TOOL_IAM}}) vergeben; Antrag, fachliche Prüfung und Genehmigung erfolgen im {{TOOL_TICKET}} (siehe {{LINK:VA-03}}). Rechte werden bei Änderung/Wegfall aktualisiert bzw. entzogen und mindestens {{RECERT_FREQ}} rezertifiziert (BL-IAM-05), auch in Kundensystemen; Standardkonten erhalten keine privilegierten Rechte.
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 4.2.1-elev -->
|
||||
Bei hohem Schutzbedarf werden Zugriffsrechte durch den verantwortlichen internen Information Officer genehmigt. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf werden Informationen inhaltsverschlüsselt gespeichert (Schutz auch vor privilegierten Nutzern) und Zugriffsrechte in kürzeren Abständen (z. B. quartalsweise) überprüft.{{/if}}
|
||||
{{/if}}
|
||||
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_IT_LEAD}} | Technische Umsetzung IAM |
|
||||
| Fachbereiche | Freigabe von Berechtigungen |
|
||||
| {{ROLE_ISB}} | Überwachung |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Zugehörige Verfahren: {{LINK:VA-03}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R02}}, {{LINK:R05}}, {{LINK:R10}}
|
||||
|
||||
<!-- Anforderungen 1:1 aus VDA ISA 2027; Mapping (REQ/IMPL) in mapping.json ueber Hidden-Anker. Im Lesemodus nicht sichtbar. -->
|
||||
+156
@@ -0,0 +1,156 @@
|
||||
# Richtlinie Kryptografie- und Übertragungsrichtlinie
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_IT_LEAD}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt kryptografische Verfahren, Schlüsselverwaltung und Schutz bei der Informationsübertragung. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Einsatz kryptografischer Verfahren
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 5.1.1) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 5.1.1{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.8.24{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 5.1.1-M1 -->
|
||||
- **[MUSS]** Alle eingesetzten kryptografischen Verfahren (z. B. Verschlüsselung, Signatur, Hash-Algorithmen, Protokolle) bieten die im jeweiligen Anwendungsfeld erforderliche Sicherheit nach anerkanntem Industriestandard, soweit rechtlich möglich.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.1.1-S1 -->
|
||||
- **[SOLL]** Ein Konzept für den Einsatz von Kryptografie ist definiert und umgesetzt; dabei werden die einschlägigen Aspekte berücksichtigt.
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.1.1-H1 -->
|
||||
- **[HOCH]** Anforderungen an die Schlüsselhoheit (insbesondere bei externer Verarbeitung) sind bestimmt und erfüllt. (C, I)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.8.24-1 -->
|
||||
- **[ISO A.8.24]** Regeln für die wirksame Nutzung von Kryptographie einschließlich Schlüsselverwaltung sind festzulegen und umzusetzen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.1.1 -->
|
||||
Zulässige Verfahren und Schlüssellängen nach BL-CRY-02 ({{CRYPTO_ALGO}}) entsprechen dem anerkannten Industriestandard und sind vorgegeben; veraltete Verfahren sind untersagt. Ein Kryptokonzept ist dokumentiert (siehe {{LINK:VA-07}}), Schlüssel werden über ihren Lebenszyklus sicher verwaltet (BL-CRY-05).
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 5.1.1-elev -->
|
||||
Bei hohem Schutzbedarf sind Anforderungen an die Schlüsselhoheit (insbesondere bei externer Verarbeitung) bestimmt und erfüllt.
|
||||
{{/if}}
|
||||
|
||||
### 3.2 Schutz bei der Informationsübertragung
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 5.1.2) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 5.1.2{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.14{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 5.1.2-M1 -->
|
||||
- **[MUSS]** Die zur Informationsübertragung genutzten Netzdienste sind identifiziert und dokumentiert.
|
||||
<!-- REQ 5.1.2-M2 -->
|
||||
- **[MUSS]** Richtlinien und Verfahren entsprechend den Klassifizierungsanforderungen für die Nutzung von Netzdiensten sind definiert und umgesetzt.
|
||||
<!-- REQ 5.1.2-M3 -->
|
||||
- **[MUSS]** Maßnahmen zum Schutz übertragener Inhalte gegen unbefugten Zugriff sind umgesetzt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.1.2-S1 -->
|
||||
- **[SOLL]** Maßnahmen zur Sicherstellung korrekter Adressierung und korrekter Informationsübertragung sind umgesetzt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.1.2-S2 -->
|
||||
- **[SOLL]** Elektronischer Datenaustausch erfolgt mittels Inhalts- oder Transportverschlüsselung entsprechend der jeweiligen Klassifizierung.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.1.2-S3 -->
|
||||
- **[SOLL]** Fernzugriffsverbindungen zum Netzwerk der Organisation verfügen über angemessene Sicherheitsmerkmale; dabei werden die einschlägigen Aspekte berücksichtigt.
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.1.2-H1 -->
|
||||
- **[HOCH]** Informationen werden verschlüsselt übertragen (mindestens Transportverschlüsselung) oder durch gleichwertig wirksame Maßnahmen geschützt. (C)
|
||||
{{/if}}
|
||||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.1.2-V1 -->
|
||||
- **[SEHR HOCH]** Informationen werden inhaltsverschlüsselt übertragen. (C)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.5.14-1 -->
|
||||
- **[ISO A.5.14]** Regeln, Verfahren und Vereinbarungen zur sicheren Übertragung von Informationen für alle genutzten Übertragungswege sind festzulegen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.1.2 -->
|
||||
Genutzte Netzdienste sind im Netz-/Netzdienste-Register ({{LINK:REG-NET}}) identifiziert und dokumentiert; Richtlinien/Verfahren entsprechend der Klassifizierung sind umgesetzt. Informationen werden schutzbedarfsgerecht bei der Übertragung geschützt (mindestens {{TLS_MIN}}, BL-CRY-01), korrekte Adressierung sichergestellt und Fernzugriffe abgesichert; Regeln für E-Mail-/Dateiverschlüsselung sind definiert (BL-CRY-04, Krypto-/Schlüsselverwaltung siehe {{LINK:VA-07}}).
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 5.1.2-elev -->
|
||||
Bei hohem Schutzbedarf werden Informationen mindestens transportverschlüsselt oder gleichwertig geschützt übertragen; {{#if FLAG_VERY_HIGH_PROTECTION}}bei sehr hohem Schutzbedarf erfolgt eine Inhaltsverschlüsselung.{{/if}}
|
||||
{{/if}}
|
||||
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_IT_LEAD}} | Verfahren/Schlüssel |
|
||||
| {{ROLE_ISB}} | Zulässige Algorithmen |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Zugehörige Verfahren: {{LINK:VA-07}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R08}}, {{LINK:R10}}, {{LINK:R12}}
|
||||
|
||||
<!-- Anforderungen 1:1 aus VDA ISA 2027; Mapping (REQ/IMPL) in mapping.json ueber Hidden-Anker. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,598 @@
|
||||
# Richtlinie Betriebssicherheit
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_IT_LEAD}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt den sicheren IT-Betrieb: Change, Umgebungstrennung, Malware-Schutz, Protokollierung, Schwachstellen, technische Prüfung, Netzwerksicherheit sowie Datensicherung. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Änderungsmanagement (Change)
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 5.2.1) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 5.2.1{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.8.9, A.8.32{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 5.2.1-M1 -->
|
||||
- **[MUSS]** Informationssicherheitsanforderungen für Änderungen an Organisation, Geschäftsprozessen und IT-Systemen sind bestimmt und erfüllt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.1-S1 -->
|
||||
- **[SOLL]** Ein formales Genehmigungsverfahren ist etabliert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.1-S2 -->
|
||||
- **[SOLL]** Die möglichen Auswirkungen von Änderungen auf die Informationssicherheit werden bewertet.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.1-S3 -->
|
||||
- **[SOLL]** Änderungen mit Auswirkung auf die Informationssicherheit werden geplant und getestet.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.1-S4 -->
|
||||
- **[SOLL]** Verfahren zum Rückfall (Fallback) in Fehlerfällen werden berücksichtigt.
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.2.1-H1 -->
|
||||
- **[HOCH]** Die Einhaltung der Informationssicherheitsanforderungen wird während und nach den Änderungen überprüft. (C, I, A)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.8.9-1 -->
|
||||
- **[ISO A.8.9]** Konfigurationen von Hardware, Software, Diensten und Netzen sind festzulegen, zu dokumentieren, umzusetzen, zu überwachen und zu überprüfen.
|
||||
<!-- REQ A.8.32-1 -->
|
||||
- **[ISO A.8.32]** Änderungen an informationsverarbeitenden Einrichtungen und Systemen sind einem Änderungsmanagement zu unterziehen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.2.1 -->
|
||||
Änderungen durchlaufen ein formales Change-Verfahren (siehe {{LINK:VA-04}}) mit Antrag, Auswirkungs-/Risikobewertung, Planung, Test, Genehmigung, Rollback-Plan und Dokumentation im {{TOOL_TICKET}} (BL-OPS-09); Informationssicherheitsanforderungen sind bestimmt und erfüllt.
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 5.2.1-elev -->
|
||||
Bei hohem Schutzbedarf wird die Einhaltung der Informationssicherheitsanforderungen während und nach der Änderung verifiziert.
|
||||
{{/if}}
|
||||
|
||||
### 3.2 Trennung von Entwicklungs-, Test- und Produktivsystemen
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 5.2.2) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 5.2.2{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.8.31{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 5.2.2-M1 -->
|
||||
- **[MUSS]** Die IT-Systeme wurden einer Risikobewertung unterzogen, um die Notwendigkeit ihrer Trennung in Entwicklungs-, Test- und Produktivsysteme zu bestimmen.
|
||||
<!-- REQ 5.2.2-M2 -->
|
||||
- **[MUSS]** Eine Segmentierung ist auf Basis der Ergebnisse der Risikoanalyse umgesetzt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.2-S1 -->
|
||||
- **[SOLL]** Die Anforderungen an Entwicklungs- und Testumgebungen sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt.
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.8.31-1 -->
|
||||
- **[ISO A.8.31]** Entwicklungs-, Test- und Produktionsumgebungen sind zu trennen und zu schützen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.2.2 -->
|
||||
Auf Basis einer Risikobewertung sind Entwicklung, Test und Produktion getrennt betrieben und segmentiert; Anforderungen an Entwicklungs-/Testumgebungen sind bestimmt und erfüllt, Produktivdaten werden dort nur anonymisiert/pseudonymisiert genutzt.
|
||||
|
||||
### 3.3 Schutz vor Schadsoftware
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 5.2.3) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 5.2.3{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.8.7, A.8.23{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 5.2.3-M1 -->
|
||||
- **[MUSS]** Anforderungen zum Schutz vor Schadsoftware sind bestimmt.
|
||||
<!-- REQ 5.2.3-M2 -->
|
||||
- **[MUSS]** Technische und organisatorische Maßnahmen zum Schutz vor Schadsoftware sind definiert und umgesetzt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.3-S1 -->
|
||||
- **[SOLL]** Unnötige Netzwerkdienste sind deaktiviert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.3-S2 -->
|
||||
- **[SOLL]** Der Zugriff auf Netzwerkdienste ist durch geeignete Schutzmaßnahmen auf das Notwendige beschränkt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.3-S3 -->
|
||||
- **[SOLL]** Schutzsoftware gegen Schadsoftware ist installiert und wird regelmäßig automatisch aktualisiert (z. B. Virenscanner).
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.3-S4 -->
|
||||
- **[SOLL]** Empfangene Dateien und Software werden vor der Ausführung automatisch auf Schadsoftware geprüft (On-Access-Scan).
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.3-S5 -->
|
||||
- **[SOLL]** Der gesamte Datenbestand aller Systeme wird regelmäßig auf Schadsoftware geprüft.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.3-S6 -->
|
||||
- **[SOLL]** Über zentrale Gateways übertragene Daten (z. B. E-Mail, Internet, Fremdnetze) werden automatisch durch Schutzsoftware geprüft.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.3-S7 -->
|
||||
- **[SOLL]** Maßnahmen, die verhindern, dass Schutzsoftware durch Nutzer deaktiviert oder verändert wird, sind definiert und umgesetzt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.3-S8 -->
|
||||
- **[SOLL]** Für IT-Systeme ohne Schutzsoftware sind alternative Maßnahmen umgesetzt (z. B. besondere Resilienz, wenige Dienste, keine aktiven Nutzer, Netzisolation).
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.8.7-1 -->
|
||||
- **[ISO A.8.7]** Schutz vor Schadsoftware ist umzusetzen und durch angemessene Awareness der Benutzer zu unterstützen.
|
||||
<!-- REQ A.8.23-1 -->
|
||||
- **[ISO A.8.23]** Der Zugriff auf externe Webseiten ist zu steuern, um die Exposition gegenüber schädlichen Inhalten zu reduzieren.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.2.3 -->
|
||||
Malware-Schutz ist über {{TECH_MALWARE}} auf allen Endpunkten und Servern umgesetzt (BL-OPS-03); Signaturen/Engines aktualisieren sich {{MALWARE_UPDATE}}, On-Access- und regelmäßige Vollscans sowie Gateway-Prüfungen (E-Mail/Internet) sind aktiv. Unnötige Netzwerkdienste sind deaktiviert, der Zugriff ist beschränkt, das Deaktivieren der Schutzsoftware ist unterbunden; für Systeme ohne Schutzsoftware greifen alternative Maßnahmen (Isolation).
|
||||
|
||||
### 3.4 Protokollierung und Auswertung
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 5.2.4) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 5.2.4{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.8.15, A.8.16{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 5.2.4-M1 -->
|
||||
- **[MUSS]** Informationssicherheitsanforderungen an den Umgang mit Ereignisprotokollen sind bestimmt und erfüllt.
|
||||
<!-- REQ 5.2.4-M2 -->
|
||||
- **[MUSS]** Sicherheitsrelevante Anforderungen an die Protokollierung von Aktivitäten von Administratoren und Nutzern sind bestimmt und erfüllt.
|
||||
<!-- REQ 5.2.4-M3 -->
|
||||
- **[MUSS]** Die eingesetzten IT-Systeme werden hinsichtlich der Notwendigkeit der Protokollierung bewertet.
|
||||
<!-- REQ 5.2.4-M4 -->
|
||||
- **[MUSS]** Bei Nutzung externer IT-Dienste werden Informationen zu den Überwachungsmöglichkeiten eingeholt und in der Bewertung berücksichtigt.
|
||||
<!-- REQ 5.2.4-M5 -->
|
||||
- **[MUSS]** Ereignisprotokolle werden regelmäßig auf Richtlinienverstöße und auffällige Probleme geprüft, unter Einhaltung der zulässigen rechtlichen und organisatorischen Vorgaben.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.4-S1 -->
|
||||
- **[SOLL]** Ein Verfahren zur Eskalation relevanter Ereignisse an die verantwortliche Stelle ist definiert und etabliert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.4-S2 -->
|
||||
- **[SOLL]** Ereignisprotokolle (Inhalt und Metadaten) sind gegen Veränderung geschützt (z. B. durch eine dedizierte Umgebung).
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.4-S3 -->
|
||||
- **[SOLL]** Eine angemessene Überwachung und Aufzeichnung aller informationssicherheitsrelevanten Aktionen im Netzwerk ist etabliert.
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.2.4-H1 -->
|
||||
- **[HOCH]** Sicherheitsrelevante Anforderungen an den Umgang mit Ereignisprotokollen, z. B. vertragliche Anforderungen, sind bestimmt und umgesetzt. (C, I, A)
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.2.4-H2 -->
|
||||
- **[HOCH]** Ereignisse zu Auf- und Abbau von Fernzugriffssitzungen (z. B. Fernwartung) werden protokolliert. (C, I, A)
|
||||
{{/if}}
|
||||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.2.4-V1 -->
|
||||
- **[SEHR HOCH]** Protokollierung jedes Zugriffs auf Daten mit sehr hohem Schutzbedarf, soweit technisch machbar und rechtlich/organisatorisch zulässig. (C, I)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.8.15-1 -->
|
||||
- **[ISO A.8.15]** Protokolle über Aktivitäten, Ausnahmen, Fehler und Ereignisse sind zu erzeugen, zu speichern, zu schützen und auszuwerten.
|
||||
<!-- REQ A.8.16-1 -->
|
||||
- **[ISO A.8.16]** Netze, Systeme und Anwendungen sind auf anomales Verhalten zu überwachen und mögliche Vorfälle zu bewerten.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.2.4 -->
|
||||
Sicherheitsrelevante Ereignisse (inkl. Administrator-/Nutzeraktivitäten) werden nach bestimmten und bewerteten Anforderungen zentral über {{TECH_SIEM}} protokolliert und regelmäßig auf Verstöße ausgewertet (BL-OPS-04); bei externen Diensten werden Überwachungsmöglichkeiten berücksichtigt. Protokolle sind manipulationsgeschützt, Aufbewahrung {{LOG_RETENTION}}, ein Eskalationsverfahren ist etabliert (siehe {{LINK:VA-13}}).
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 5.2.4-elev -->
|
||||
Bei hohem Schutzbedarf sind zusätzliche (z. B. vertragliche) Protokollanforderungen umgesetzt und Fernzugriffssitzungen werden protokolliert. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf wird jeder Zugriff auf entsprechende Daten protokolliert, soweit technisch/rechtlich zulässig.{{/if}}
|
||||
{{/if}}
|
||||
|
||||
### 3.5 Umgang mit Schwachstellen
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 5.2.5) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 5.2.5{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.8.8{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 5.2.5-M1 -->
|
||||
- **[MUSS]** Informationen über technische Schwachstellen der eingesetzten IT-Systeme werden erhoben (z. B. Herstellerinfos, System-Audits, CVE-Datenbank).
|
||||
<!-- REQ 5.2.5-M2 -->
|
||||
- **[MUSS]** Potenziell betroffene IT-Systeme und Software werden identifiziert und das durch die Schwachstelle verursachte Risiko wird bewertet.
|
||||
<!-- REQ 5.2.5-M3 -->
|
||||
- **[MUSS]** Risiken aus Schwachstellen werden behandelt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.5-S1 -->
|
||||
- **[SOLL]** Ein angemessenes Patch-Management ist definiert und umgesetzt (z. B. Patch-Test und -Installation).
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.5-S2 -->
|
||||
- **[SOLL]** Risikominimierende Maßnahmen werden bei Bedarf umgesetzt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.5-S3 -->
|
||||
- **[SOLL]** Die erfolgreiche Installation von Patches wird in geeigneter Weise verifiziert.
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.8.8-1 -->
|
||||
- **[ISO A.8.8]** Informationen über technische Schwachstellen sind zu beschaffen, die Betroffenheit zu bewerten und geeignete Maßnahmen zu ergreifen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.2.5 -->
|
||||
Schwachstelleninformationen werden erhoben (Herstellerinfos, CVE, Scans BL-OPS-02), betroffene Systeme identifiziert, das Risiko bewertet und nach BL-OPS-01 risikoorientiert über Patch-/Change-Management (siehe {{LINK:VA-06}}) behandelt (kritisch {{PATCH_SLA_CRIT}}); die erfolgreiche Installation wird verifiziert und im {{TOOL_TICKET}} nachverfolgt, risikominimierende Maßnahmen greifen bei Bedarf.
|
||||
|
||||
### 3.6 Technische Überprüfung von IT-Systemen
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 5.2.6) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 5.2.6{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.8.34{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 5.2.6-M1 -->
|
||||
- **[MUSS]** Anforderungen an die Prüfung (Audit) von IT-Systemen oder -Diensten sind bestimmt.
|
||||
<!-- REQ 5.2.6-M2 -->
|
||||
- **[MUSS]** Der Umfang der Systemprüfung wird rechtzeitig festgelegt.
|
||||
<!-- REQ 5.2.6-M3 -->
|
||||
- **[MUSS]** System- oder Dienstprüfungen werden mit Betreiber und Nutzern der IT-Systeme/-Dienste abgestimmt.
|
||||
<!-- REQ 5.2.6-M4 -->
|
||||
- **[MUSS]** Die Ergebnisse von System-/Dienstprüfungen werden nachvollziehbar gespeichert und der zuständigen Leitung berichtet.
|
||||
<!-- REQ 5.2.6-M5 -->
|
||||
- **[MUSS]** Aus den Ergebnissen werden Maßnahmen abgeleitet und in angemessener Frist umgesetzt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.6-S1 -->
|
||||
- **[SOLL]** System- und Dienstprüfungen werden unter Berücksichtigung möglicher Sicherheitsrisiken (z. B. Störungen) geplant.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.6-S2 -->
|
||||
- **[SOLL]** Regelmäßige System- oder Dienstprüfungen werden durchgeführt; dabei werden die einschlägigen Aspekte berücksichtigt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.6-S3 -->
|
||||
- **[SOLL]** Innerhalb einer angemessenen Frist nach Abschluss der Prüfung wird ein Bericht erstellt.
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.2.6-H1 -->
|
||||
- **[HOCH]** Für kritische IT-Systeme/-Dienste wurden zusätzliche Prüfanforderungen identifiziert und werden erfüllt (z. B. dienstspezifische Tests/Werkzeuge und/oder manuelle Penetrationstests, risikobasierte Intervalle). (A)
|
||||
{{/if}}
|
||||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.2.6-V1 -->
|
||||
- **[SEHR HOCH]** IT-Systeme und -Dienste werden regelmäßig auf Schwachstellen gescannt. Für nicht scanbare Systeme/Dienste sind geeignete Schutzmaßnahmen umzusetzen. (C, I, A)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.8.34-1 -->
|
||||
- **[ISO A.8.34]** Audit-Tests und ähnliche Prüftätigkeiten an Produktivsystemen sind zu planen und zu vereinbaren, um Beeinträchtigungen zu vermeiden.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.2.6 -->
|
||||
Anforderungen und Umfang technischer Prüfungen sind bestimmt und mit Betreibern/Nutzern abgestimmt; Systeme werden nach Härtungsvorgaben (BL-OPS-07, z. B. CIS-Benchmarks) konfiguriert und risikoorientiert geprüft (siehe {{LINK:VA-06}}). Ergebnisse werden nachvollziehbar gespeichert, der Leitung berichtet und Maßnahmen fristgerecht umgesetzt.
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 5.2.6-elev -->
|
||||
Bei hohem Schutzbedarf werden für kritische Systeme zusätzliche Prüfungen (Penetrationstests {{PENTEST_FREQ}}, BL-OPS-08) durchgeführt. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf werden Systeme regelmäßig auf Schwachstellen gescannt bzw. nicht scanbare durch geeignete Maßnahmen geschützt.{{/if}}
|
||||
{{/if}}
|
||||
|
||||
### 3.7 Netzwerksicherheit
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 5.2.7) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 5.2.7{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.8.20, A.8.22{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 5.2.7-M1 -->
|
||||
- **[MUSS]** Anforderungen an das Management und die Steuerung von Netzwerken sind bestimmt und erfüllt.
|
||||
<!-- REQ 5.2.7-M2 -->
|
||||
- **[MUSS]** Anforderungen an die Netzsegmentierung sind bestimmt und erfüllt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.7-S1 -->
|
||||
- **[SOLL]** Verfahren für das Management und die Steuerung von Netzwerken sind definiert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.7-S2 -->
|
||||
- **[SOLL]** Für eine risikobasierte Netzsegmentierung werden die einschlägigen Aspekte berücksichtigt.
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.2.7-H1 -->
|
||||
- **[HOCH]** Erweiterte Anforderungen an das Management und die Steuerung von Netzwerken sind bestimmt und umgesetzt. (C, I, A)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.8.20-1 -->
|
||||
- **[ISO A.8.20]** Netze und Netzwerkgeräte sind zu sichern, zu verwalten und zu steuern, um Informationen zu schützen.
|
||||
<!-- REQ A.8.22-1 -->
|
||||
- **[ISO A.8.22]** Gruppen von Informationsdiensten, Nutzern und Systemen sind in Netzen zu segmentieren.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.2.7 -->
|
||||
Das Netzwerk ist nach Schutzbedarf risikobasiert segmentiert (BL-NET-01), zugangskontrolliert und nach außen über Firewall (Default-Deny, BL-NET-02) abgesichert; Management-/Steuerungsverfahren und ein aktueller Netzplan/Segmentierungskonzept werden im Netz-/Netzdienste-Register ({{LINK:REG-NET}}) gepflegt.{{#if FLAG_OT_USED}} Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert.{{/if}}
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 5.2.7-elev -->
|
||||
Bei hohem Schutzbedarf sind erweiterte Anforderungen an Netzmanagement und -steuerung bestimmt und umgesetzt.
|
||||
{{/if}}
|
||||
|
||||
### 3.8 Datensicherung und Wiederherstellung
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 5.2.9) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 5.2.9{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.8.13{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 5.2.9-M1 -->
|
||||
- **[MUSS]** Backup-Konzepte existieren für relevante IT-Systeme. Angemessene Schutzmaßnahmen für Vertraulichkeit, Integrität und Verfügbarkeit der Datensicherungen werden berücksichtigt.
|
||||
<!-- REQ 5.2.9-M2 -->
|
||||
- **[MUSS]** Wiederherstellungskonzepte existieren für relevante IT-Dienste.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.2.9-S1 -->
|
||||
- **[SOLL]** Für jeden relevanten IT-Dienst existiert ein Backup- und Wiederherstellungskonzept. Abhängigkeiten zwischen IT-Diensten und die Reihenfolge der Wiederherstellung werden berücksichtigt.
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.2.9-H1 -->
|
||||
- **[HOCH]** Backup- und Wiederherstellungskonzepte werden methodisch in regelmäßigen Abständen überprüft. (A)
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.2.9-H2 -->
|
||||
- **[HOCH]** Die grundsätzliche Wiederherstellbarkeit wird berücksichtigt und getestet (z. B. Stichprobentests, Testsysteme). (I, A)
|
||||
{{/if}}
|
||||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.2.9-V1 -->
|
||||
- **[SEHR HOCH]** (Zusätzliche) Backups werden über Offline-Verfahren, unveränderliche (immutable) Backups oder eine isolierte IAM-Lösung durchgeführt. (I, A)
|
||||
{{/if}}
|
||||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.2.9-V2 -->
|
||||
- **[SEHR HOCH]** Wiederherstellungsverfahren werden methodisch in regelmäßigen Abständen technisch getestet. (I, A)
|
||||
{{/if}}
|
||||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.2.9-V3 -->
|
||||
- **[SEHR HOCH]** Geografische Redundanz wird in Backup- und Wiederherstellungskonzepten berücksichtigt. (A)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.8.13-1 -->
|
||||
- **[ISO A.8.13]** Sicherungskopien von Informationen, Software und Systemen sind gemäß Sicherungskonzept zu erstellen und regelmäßig zu testen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.2.9 -->
|
||||
Backup- und Wiederherstellungskonzepte für relevante IT-Dienste bestehen (Schutz von Vertraulichkeit/Integrität/Verfügbarkeit, Abhängigkeiten und Reihenfolge berücksichtigt); Sicherung erfolgt nach Schema {{BACKUP_SCHEME}} über {{TECH_BACKUP}} (BL-OPS-05), Aufbewahrung {{BACKUP_RETENTION}}, Wiederherstellung geregelt und getestet (siehe {{LINK:VA-05}}).
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 5.2.9-elev -->
|
||||
Bei hohem Schutzbedarf werden Konzepte methodisch überprüft und die Wiederherstellbarkeit getestet. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf erfolgen zusätzliche Offline-/immutable-Backups, methodische technische Restore-Tests und geografische Redundanz.{{/if}}
|
||||
{{/if}}
|
||||
|
||||
<!-- FW:ISO-SECTION-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
|
||||
### 3.9 Bedrohungsinformationen
|
||||
|
||||
*Anforderungsbezug:* ISO/IEC 27001 A.5.7
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ A.5.7-1 -->
|
||||
- **[ISO A.5.7]** Informationen über Bedrohungen sind zu sammeln und auszuwerten, um Bedrohungsinformationen (Threat Intelligence) zu erzeugen und zu nutzen.
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL ISO-THREATINTEL -->
|
||||
Informationen über Bedrohungen werden regelmäßig aus benannten Quellen ({{THREAT_INTEL_SOURCES}}) bezogen und von {{ROLE_IT_LEAD}} auf Relevanz für die eigenen Systeme und Dienste bewertet. Relevante Erkenntnisse führen zu Maßnahmen im Schwachstellen- und Patchmanagement ({{LINK:VA-06}}), zu Anpassungen der Überwachung ({{LINK:VA-13}}) oder zu einer erneuten Risikobeurteilung. Bewertung und abgeleitete Maßnahmen werden im {{TOOL_TICKET}} dokumentiert.
|
||||
|
||||
{{/if}}
|
||||
<!-- FW:ISO-SECTION-END -->
|
||||
<!-- FW:ISO-SECTION-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
|
||||
### 3.10 Dokumentierte Betriebsabläufe
|
||||
|
||||
*Anforderungsbezug:* ISO/IEC 27001 A.5.37
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ A.5.37-1 -->
|
||||
- **[ISO A.5.37]** Betriebsabläufe für informationsverarbeitende Einrichtungen sind zu dokumentieren und den betroffenen Personen bereitzustellen.
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL ISO-BETRIEBSABLAEUFE -->
|
||||
Betriebsabläufe für informationsverarbeitende Einrichtungen sind dokumentiert und den ausführenden Personen zugänglich. Abgedeckt sind Inbetriebnahme und Konfiguration, Betrieb und Überwachung, Datensicherung, Behandlung von Störungen, Wartung sowie Außerbetriebnahme. Die Dokumentation wird bei Änderungen über das Änderungsmanagement (BL-OPS-09) aktualisiert und mindestens {{POLICY_REVIEW_CYCLE}} auf Aktualität geprüft. Verantwortlich: {{ROLE_IT_LEAD}}.
|
||||
|
||||
{{/if}}
|
||||
<!-- FW:ISO-SECTION-END -->
|
||||
<!-- FW:ISO-SECTION-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
|
||||
### 3.11 Kapazitätssteuerung
|
||||
|
||||
*Anforderungsbezug:* ISO/IEC 27001 A.8.6
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ A.8.6-1 -->
|
||||
- **[ISO A.8.6]** Ressourcen sind zu überwachen und die Kapazität ist an den aktuellen und erwarteten Bedarf anzupassen.
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL ISO-KAPAZITAET -->
|
||||
Die Auslastung der maßgeblichen Ressourcen — Rechenleistung, Arbeitsspeicher, Speicherplatz, Netzbandbreite, Lizenzen sowie personelle Kapazität im IT-Betrieb — wird {{CAPACITY_REVIEW_FREQ}} überwacht (BL-OPS-11). Überschrittene Schwellenwerte lösen eine Meldung aus; der künftige Bedarf wird bei Projekten und wesentlichen Änderungen berücksichtigt. Kapazitätsengpässe mit Auswirkung auf die Verfügbarkeitsanforderungen werden als Risiko erfasst und behandelt.
|
||||
|
||||
{{/if}}
|
||||
<!-- FW:ISO-SECTION-END -->
|
||||
<!-- FW:ISO-SECTION-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
|
||||
### 3.12 Verhinderung von Datenabfluss
|
||||
|
||||
*Anforderungsbezug:* ISO/IEC 27001 A.8.12
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ A.8.12-1 -->
|
||||
- **[ISO A.8.12]** Maßnahmen zur Verhinderung von Datenlecks sind auf Systeme, Netze und Geräte anzuwenden, die sensible Informationen verarbeiten.
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL ISO-DLP -->
|
||||
Für Systeme, Netze und Geräte, die schutzbedürftige Informationen verarbeiten, sind Maßnahmen gegen unbefugten Abfluss umgesetzt (BL-OPS-12); abgedeckt sind mindestens {{DLP_SCOPE}}. Die Maßnahmen richten sich nach der Klassifizierung ({{LINK:R02}}): Regeln zur Weitergabe, Kontrolle der Übertragungswege, Beschränkung von Wechseldatenträgern (BL-EP-03) sowie Protokollierung und Auswertung auffälliger Übertragungen (BL-OPS-04). Erkannte Verstöße werden als Sicherheitsereignis behandelt ({{LINK:VA-01}}); bei personenbezogener Auswertung werden Mitbestimmungsrechte gewahrt.
|
||||
|
||||
{{/if}}
|
||||
<!-- FW:ISO-SECTION-END -->
|
||||
<!-- FW:ISO-SECTION-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
|
||||
### 3.13 Uhrzeitsynchronisation
|
||||
|
||||
*Anforderungsbezug:* ISO/IEC 27001 A.8.17
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- REQ A.8.17-1 -->
|
||||
- **[ISO A.8.17]** Die Uhren der Systeme sind auf zugelassene Zeitquellen zu synchronisieren.
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL ISO-ZEITSYNC -->
|
||||
Die Systemuhren aller protokollierenden Systeme werden auf {{NTP_SOURCES}} synchronisiert (BL-OPS-10). Abweichungen werden überwacht und gemeldet. Eine einheitliche Zeitbasis und Zeitzone ist Voraussetzung für die Auswertbarkeit der Protokolle ({{LINK:VA-13}}) und für die Beweissicherung bei Vorfällen.
|
||||
|
||||
{{/if}}
|
||||
<!-- FW:ISO-SECTION-END -->
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_IT_LEAD}} | Sicherer IT-Betrieb |
|
||||
| {{ROLE_ISB}} | Überwachung |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Zugehörige Verfahren: {{LINK:VA-04}}, {{LINK:VA-05}}, {{LINK:VA-06}}, {{LINK:VA-13}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R04}}, {{LINK:R08}}, {{LINK:R11}}
|
||||
|
||||
<!-- Anforderungen 1:1 aus VDA ISA 2027; Mapping (REQ/IMPL) in mapping.json ueber Hidden-Anker. Im Lesemodus nicht sichtbar. -->
|
||||
+219
@@ -0,0 +1,219 @@
|
||||
# Richtlinie Sichere Systembeschaffung und Entwicklung
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_IT_LEAD}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt Informationssicherheit bei Beschaffung und Entwicklung, Anforderungen an Netzdienste sowie Rückgabe und sichere Löschung. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Sicherheit bei Beschaffung und Entwicklung
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 5.3.1) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 5.3.1{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.8.4, A.8.25, A.8.26, A.8.27, A.8.28, A.8.29, A.8.30, A.8.33{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 5.3.1-M1 -->
|
||||
- **[MUSS]** Die mit Design und Entwicklung eines IT-Dienstes verbundenen Informationssicherheitsanforderungen sind bestimmt und berücksichtigt.
|
||||
<!-- REQ 5.3.1-M2 -->
|
||||
- **[MUSS]** Die mit Beschaffung oder Erweiterung von IT-Diensten und -Komponenten verbundenen Informationssicherheitsanforderungen sind bestimmt und berücksichtigt.
|
||||
<!-- REQ 5.3.1-M3 -->
|
||||
- **[MUSS]** Informationssicherheitsanforderungen im Zusammenhang mit Änderungen an entwickelten IT-Diensten werden berücksichtigt.
|
||||
<!-- REQ 5.3.1-M4 -->
|
||||
- **[MUSS]** Systemabnahmetests werden unter Berücksichtigung der Informationssicherheitsanforderungen durchgeführt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.3.1-S1 -->
|
||||
- **[SOLL]** Anforderungsspezifikationen werden erstellt; dabei werden die einschlägigen Aspekte berücksichtigt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.3.1-S2 -->
|
||||
- **[SOLL]** Anforderungsspezifikationen werden gegen die Informationssicherheitsanforderungen geprüft.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.3.1-S3 -->
|
||||
- **[SOLL]** Der IT-Dienst wird vor Produktivnutzung auf Einhaltung der Spezifikationen geprüft.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.3.1-S4 -->
|
||||
- **[SOLL]** Die Nutzung von Produktivdaten zu Testzwecken wird soweit möglich vermieden (ggf. Anonymisierung/Pseudonymisierung); dabei werden die einschlägigen Aspekte berücksichtigt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.3.1-S5 -->
|
||||
- **[SOLL]** Testsysteme erhalten Schutzmaßnahmen vergleichbar zur Produktivumgebung, wenn Produktivdaten für Tests genutzt werden.
|
||||
{{/if}}
|
||||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.3.1-V1 -->
|
||||
- **[SEHR HOCH]** Die Sicherheit zweckgebauter oder wesentlich angepasster Software wird bei Inbetriebnahme, bei wesentlichen Änderungen oder regelmäßig getestet (z. B. Penetrationstest). (C, I, A)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.8.4-1 -->
|
||||
- **[ISO A.8.4]** Der Lese- und Schreibzugriff auf Quellcode, Entwicklungswerkzeuge und Softwarebibliotheken ist angemessen zu steuern.
|
||||
<!-- REQ A.8.25-1 -->
|
||||
- **[ISO A.8.25]** Regeln für einen sicheren Entwicklungslebenszyklus von Software und Systemen sind festzulegen und anzuwenden.
|
||||
<!-- REQ A.8.26-1 -->
|
||||
- **[ISO A.8.26]** Informationssicherheitsanforderungen sind bei Entwicklung oder Beschaffung von Anwendungen zu ermitteln, zu spezifizieren und zu berücksichtigen.
|
||||
<!-- REQ A.8.27-1 -->
|
||||
- **[ISO A.8.27]** Grundsätze für die Entwicklung sicherer Systeme sind festzulegen, zu dokumentieren und anzuwenden.
|
||||
<!-- REQ A.8.28-1 -->
|
||||
- **[ISO A.8.28]** Grundsätze für sichere Programmierung sind auf die Softwareentwicklung anzuwenden.
|
||||
<!-- REQ A.8.29-1 -->
|
||||
- **[ISO A.8.29]** Sicherheitstests sind in den Entwicklungs- und Abnahmeprozess zu integrieren.
|
||||
<!-- REQ A.8.30-1 -->
|
||||
- **[ISO A.8.30]** Ausgelagerte Systementwicklung ist zu steuern, zu überwachen und zu überprüfen.
|
||||
<!-- REQ A.8.33-1 -->
|
||||
- **[ISO A.8.33]** Testinformationen sind sorgfältig auszuwählen, zu schützen und zu verwalten.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.3.1 -->
|
||||
Informationssicherheitsanforderungen sind fester Bestandteil von Design, Beschaffung, Erweiterung und Änderung von IT-Diensten (Security by Design); Anforderungsspezifikation, Prüfung und Abnahmetests unter Sicherheitsaspekten erfolgen nach dem Verfahren Sichere Beschaffung/Entwicklung & Abnahme ({{LINK:VA-16}}); Produktivsetzung erst nach Prüfung im {{TOOL_TICKET}}. Produktivdaten in Tests werden vermieden/anonymisiert, Testsysteme angemessen geschützt.{{#if FLAG_DEV_INHOUSE}} Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews und automatisierten Sicherheitstests (SAST/Dependency-Scan) gemäß {{LINK:VA-16}}.{{/if}}
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 5.3.1-elev -->
|
||||
{{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf wird die Sicherheit zweckgebauter oder wesentlich angepasster Software bei Inbetriebnahme, bei wesentlichen Änderungen oder regelmäßig getestet (Penetrationstest).{{/if}}
|
||||
{{/if}}
|
||||
|
||||
### 3.2 Anforderungen an Netzdienste
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 5.3.2) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 5.3.2{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.8.21{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 5.3.2-M1 -->
|
||||
- **[MUSS]** Anforderungen an die Informationssicherheit von Netzdiensten sind bestimmt und erfüllt.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.3.2-S1 -->
|
||||
- **[SOLL]** Ein Verfahren zur Absicherung und Nutzung von Netzdiensten ist definiert und umgesetzt.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.3.2-S2 -->
|
||||
- **[SOLL]** Die Anforderungen werden in Form von SLAs vereinbart.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.3.2-S3 -->
|
||||
- **[SOLL]** Angemessene Redundanzlösungen sind umgesetzt.
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 5.3.2-H1 -->
|
||||
- **[HOCH]** Verfahren zur Überwachung der Qualität des Netzverkehrs (z. B. Traffic-Flow-Analysen, Verfügbarkeitsmessungen) sind definiert und werden durchgeführt. (A)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.8.21-1 -->
|
||||
- **[ISO A.8.21]** Sicherheitsmechanismen, Dienstgüten und Anforderungen an Netzwerkdienste sind zu identifizieren, umzusetzen und zu überwachen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.3.2 -->
|
||||
Für genutzte Netzdienste (intern/extern) sind Sicherheitsanforderungen bestimmt, in SLAs vereinbart und über ein Verfahren umgesetzt; angemessene Redundanzen bestehen.
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 5.3.2-elev -->
|
||||
Bei hohem Schutzbedarf werden Verfahren zur Überwachung der Netzverkehrsqualität (Traffic-Flow-Analysen, Verfügbarkeitsmessungen) definiert und durchgeführt.
|
||||
{{/if}}
|
||||
|
||||
### 3.3 Rückgabe und sichere Löschung
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 5.3.3) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 5.3.3{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.11, A.7.14, A.8.10{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.3.3-S1 -->
|
||||
- **[SOLL]** Eine Beschreibung des Beendigungsprozesses ist vorhanden, an Änderungen angepasst und vertraglich geregelt.
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.5.11-1 -->
|
||||
- **[ISO A.5.11]** Beschäftigte und externe Nutzer haben bei Beendigung des Beschäftigungs-/Vertragsverhältnisses alle in ihrem Besitz befindlichen Assets zurückzugeben.
|
||||
<!-- REQ A.7.14-1 -->
|
||||
- **[ISO A.7.14]** Betriebsmittel mit Speichermedien sind vor Entsorgung oder Wiederverwendung sicher zu bereinigen (Datenlöschung).
|
||||
<!-- REQ A.8.10-1 -->
|
||||
- **[ISO A.8.10]** In Systemen und auf Medien gespeicherte Informationen sind zu löschen, sobald sie nicht mehr benötigt werden.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.3.3 -->
|
||||
Rückgabe und sichere Löschung/Vernichtung von Informationen und Assets (bei Vertragsende, Geräteausmusterung) sind nach BL-DEL-01 geregelt, vertraglich vereinbart, an Änderungen angepasst und werden nachgewiesen (Löschprotokoll).
|
||||
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_IT_LEAD}} | Beschaffung/Entwicklung |
|
||||
| {{ROLE_ISB}} | Sicherheitsanforderungen |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R02}}, {{LINK:R10}}, {{LINK:R12}}
|
||||
|
||||
<!-- Anforderungen 1:1 aus VDA ISA 2027; Mapping (REQ/IMPL) in mapping.json ueber Hidden-Anker. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,117 @@
|
||||
# Richtlinie Cloud-, KI- und externe IT-Dienste
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_ISB}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt den Schutz in ausgelagerten/geteilten externen IT-Diensten (Cloud) sowie beim Einsatz von KI-/GenAI-Diensten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Schutz in geteilten externen IT-Diensten
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 5.3.4) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 5.3.4{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.23{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 5.3.4-M1 -->
|
||||
- **[MUSS]** Eine wirksame Trennung (z. B. Mandantentrennung) verhindert den Zugriff unbefugter Nutzer anderer Organisationen auf eigene Informationen.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.3.4-S1 -->
|
||||
- **[SOLL]** Das Trennungskonzept des Anbieters ist dokumentiert und an Änderungen angepasst; dabei werden die einschlägigen Aspekte berücksichtigt.
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.5.23-1 -->
|
||||
- **[ISO A.5.23]** Prozesse für Beschaffung, Nutzung, Verwaltung und Beendigung von Cloud-Diensten sind entsprechend den Informationssicherheitsanforderungen festzulegen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.3.4 -->
|
||||
Bei geteilten externen IT-Diensten wird eine wirksame Mandantentrennung gefordert und vertraglich zugesichert; das Trennungskonzept des Anbieters wird dokumentiert und bei Änderungen aktualisiert.{{#if FLAG_CLOUD_USED}} Cloud-Dienste werden vor Nutzung bewertet (Schutzbedarf, Datenlokation/EU, Verschlüsselung, Exit) und von {{ROLE_ISB}} freigegeben; die Freigaben werden im Register externe IT-/Cloud-/KI-Dienste ({{LINK:REG-EXT-SERVICES}}) geführt (siehe {{LINK:VA-11}}).{{/if}}
|
||||
|
||||
{{#if FLAG_AI_USED}}
|
||||
### 3.2 Nutzung von KI-/GenAI-Diensten (Ergänzung R12, nicht ISA)
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 5.3.4-KI-M1 -->
|
||||
- **[MUSS]** Der Einsatz von KI-/GenAI-Diensten ist geregelt; es werden nur freigegebene Dienste genutzt.
|
||||
<!-- REQ 5.3.4-KI-M2 -->
|
||||
- **[MUSS]** Die Eingabe vertraulicher oder personenbezogener Informationen in nicht freigegebene KI-Dienste ist untersagt; zulässige Datenklassen je Dienst sind definiert.
|
||||
<!-- REQ 5.3.4-KI-M3 -->
|
||||
- **[MUSS]** Bei freigegebenen KI-Diensten ist geklärt und vertraglich sichergestellt, dass Eingaben nicht zum Training genutzt oder weitergegeben werden.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 5.3.4-KI-S1 -->
|
||||
- **[SOLL]** Ergebnisse von KI-Diensten werden vor geschäftskritischer Verwendung geprüft (Human-in-the-Loop); der KI-Einsatz wird dokumentiert und regulatorische Anforderungen (z. B. EU AI Act) berücksichtigt.
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 5.3.4-KI -->
|
||||
Der Einsatz von KI-/GenAI-Diensten ist geregelt; nur von {{ROLE_ISB}} freigegebene Dienste (geführt im Register externe IT-/Cloud-/KI-Dienste {{LINK:REG-EXT-SERVICES}}) dürfen genutzt werden (siehe {{LINK:VA-11}}). Zulässige Datenklassen je Dienst sind definiert, die Eingabe vertraulicher/personenbezogener Daten in nicht freigegebene Dienste ist untersagt; bei Freigabe ist vertraglich sichergestellt, dass Eingaben nicht zum Training genutzt oder weitergegeben werden. KI-Ergebnisse werden vor kritischer Verwendung geprüft (Human-in-the-Loop), der Einsatz dokumentiert und der EU AI Act berücksichtigt.
|
||||
|
||||
{{/if}}
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_ISB}} | Freigabe/Steuerung |
|
||||
| {{ROLE_IT_LEAD}} | Technische Absicherung |
|
||||
| Fachbereiche | Nutzung freigegebener Dienste |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Zugehörige Verfahren: {{LINK:VA-11}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R09}}, {{LINK:R11}}, {{LINK:R13}}
|
||||
|
||||
<!-- Anforderungen 1:1 aus VDA ISA 2027; Mapping (REQ/IMPL) in mapping.json ueber Hidden-Anker. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,250 @@
|
||||
# Richtlinie Lieferanten- und Dienstleistersteuerung
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_ISB}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt Sicherstellung der Informationssicherheit bei Lieferanten, Vertraulichkeitsvereinbarungen und Abgrenzung der Verantwortlichkeiten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Informationssicherheit bei Lieferanten
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 6.1.1) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 6.1.1{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.19, A.5.22{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 6.1.1-M1 -->
|
||||
- **[MUSS]** Auftragnehmer und Partner werden einer Sicherheitsrisikobewertung unterzogen.
|
||||
<!-- REQ 6.1.1-M2 -->
|
||||
- **[MUSS]** Ein angemessenes Informationssicherheitsniveau wird durch vertragliche Vereinbarungen mit Auftragnehmern und Partnern sichergestellt.
|
||||
<!-- REQ 6.1.1-M3 -->
|
||||
- **[MUSS]** Sofern zutreffend, werden vertragliche Vereinbarungen mit Auftraggebern/Kunden an Auftragnehmer und Partner weitergegeben.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 6.1.1-S1 -->
|
||||
- **[SOLL]** Auftragnehmer und Partner sind vertraglich verpflichtet, Anforderungen an ein angemessenes Informationssicherheitsniveau an ihre Unterauftragnehmer weiterzugeben.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 6.1.1-S2 -->
|
||||
- **[SOLL]** Leistungsberichte und Dokumente von Auftragnehmern und Partnern werden geprüft.
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 6.1.1-H1 -->
|
||||
- **[HOCH]** Es wird nachgewiesen, dass das Informationssicherheitsniveau des Lieferanten dem Schutzbedarf angemessen ist (z. B. geprüfter Fragebogen/Selbstauskunft, Attestierung, Zertifikat, Lieferantenaudit). (C, I, A)
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 6.1.1-H2 -->
|
||||
- **[HOCH]** Der Grad der Erfüllung geforderter Nachweise durch den Lieferanten wird dokumentiert, regelmäßig und bei Änderungen überprüft und überwacht. (C, I, A)
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 6.1.1-H3 -->
|
||||
- **[HOCH]** Die Einhaltung vertraglicher Vereinbarungen durch den Lieferanten wird geprüft, dokumentiert, regelmäßig und bei Änderungen überprüft und überwacht. (C, I, A)
|
||||
{{/if}}
|
||||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||||
<!-- REQ 6.1.1-V1 -->
|
||||
- **[SEHR HOCH]** Das angemessene Informationssicherheitsniveau sollte durch ein Drittparteien-Audit (angemessenes TISAX-Label o. Ä.) oder ein angemessenes Lieferantenaudit nachgewiesen werden. Ohne Audit muss die Leitung eine risikobasierte Entscheidung zur Fortführung treffen; ein Nachweis dieser Entscheidung existiert. (C, I, A)
|
||||
{{/if}}
|
||||
{{#if FLAG_VERY_HIGH_PROTECTION}}
|
||||
<!-- REQ 6.1.1-V2 -->
|
||||
- **[SEHR HOCH]** Vertragliche Verpflichtungen gegenüber Kunden zur Transparenz von Lieferkettenrisiken werden erfüllt. (C, I, A)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.5.19-1 -->
|
||||
- **[ISO A.5.19]** Prozesse zur Steuerung der Informationssicherheitsrisiken aus Lieferantenbeziehungen sind festzulegen und umzusetzen.
|
||||
<!-- REQ A.5.22-1 -->
|
||||
- **[ISO A.5.22]** Die Informationssicherheit von Lieferantenleistungen ist regelmäßig zu überwachen, zu überprüfen und Änderungen sind zu steuern.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 6.1.1 -->
|
||||
Auftragnehmer/Partner werden einer Sicherheitsrisikobewertung (BL-SUP-01) unterzogen und vertraglich auf ein angemessenes Informationssicherheitsniveau (inkl. Weitergabe an Unterauftragnehmer und Kundenanforderungen) verpflichtet; das Lieferantenverzeichnis wird im ISMS-Tool ({{TOOL_NAME}}) geführt, Leistungsberichte werden geprüft (siehe {{LINK:VA-10}}).
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 6.1.1-elev -->
|
||||
Bei hohem Schutzbedarf wird das Sicherheitsniveau des Lieferanten nachgewiesen (Selbstauskunft/Attest/Zertifikat/Audit) und die Einhaltung dokumentiert, regelmäßig und bei Änderungen überwacht. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf erfolgt der Nachweis über ein Drittparteien-Audit (TISAX o. Ä.) oder eine dokumentierte risikobasierte Leitungsentscheidung; Transparenzpflichten zu Lieferkettenrisiken werden erfüllt.{{/if}}
|
||||
{{/if}}
|
||||
|
||||
### 3.2 Vertraulichkeitsvereinbarungen
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 6.1.2) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 6.1.2{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.20{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 6.1.2-M1 -->
|
||||
- **[MUSS]** Die Vertraulichkeitsanforderungen sind bestimmt und erfüllt.
|
||||
<!-- REQ 6.1.2-M2 -->
|
||||
- **[MUSS]** Anforderungen und Verfahren zur Anwendung von Vertraulichkeitsvereinbarungen sind allen Personen bekannt, die schutzbedürftige Informationen weitergeben.
|
||||
<!-- REQ 6.1.2-M3 -->
|
||||
- **[MUSS]** Gültige Vertraulichkeitsvereinbarungen werden vor der Weitergabe schutzbedürftiger Informationen abgeschlossen.
|
||||
<!-- REQ 6.1.2-M4 -->
|
||||
- **[MUSS]** Die Anforderungen und Verfahren zur Nutzung von Vertraulichkeitsvereinbarungen und zum Umgang mit schutzbedürftigen Informationen werden regelmäßig überprüft.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 6.1.2-S1 -->
|
||||
- **[SOLL]** Vorlagen für Vertraulichkeitsvereinbarungen sind vorhanden und auf rechtliche Anwendbarkeit geprüft.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 6.1.2-S2 -->
|
||||
- **[SOLL]** Vertraulichkeitsvereinbarungen umfassen beteiligte Personen/Organisationen, Art der Informationen, Gegenstand, Gültigkeitsdauer und Verantwortlichkeiten der verpflichteten Partei.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 6.1.2-S3 -->
|
||||
- **[SOLL]** Vertraulichkeitsvereinbarungen enthalten Regelungen zum Umgang mit schutzbedürftigen Informationen über die Vertragsbeziehung hinaus.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 6.1.2-S4 -->
|
||||
- **[SOLL]** Möglichkeiten zum Nachweis der Einhaltung (z. B. Prüfung durch unabhängige Dritte oder Auditrechte) sind definiert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 6.1.2-S5 -->
|
||||
- **[SOLL]** Ein Prozess zur Überwachung der Gültigkeitsdauer temporärer Vertraulichkeitsvereinbarungen und zur rechtzeitigen Verlängerung ist definiert und umgesetzt.
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.5.20-1 -->
|
||||
- **[ISO A.5.20]** Relevante Informationssicherheitsanforderungen sind mit jedem Lieferanten zu vereinbaren und vertraglich festzuhalten.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 6.1.2 -->
|
||||
Vertraulichkeitsanforderungen sind bestimmt und bekannt; vor Weitergabe schutzbedürftiger Informationen werden gültige NDAs auf Basis geprüfter Standardvorlagen (Ablauf siehe {{LINK:VA-10}}) (mit Parteien, Informationsart, Gegenstand, Gültigkeit, Verantwortlichkeiten und nachvertraglichen Regelungen) abgeschlossen und im ISMS-Tool hinterlegt. Anforderungen/Verfahren und Gültigkeitsdauern werden regelmäßig überwacht, Nachweismöglichkeiten sind definiert.
|
||||
|
||||
### 3.3 Abgrenzung der Verantwortlichkeiten
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 6.1.3) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 6.1.3{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.21{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 6.1.3-M1 -->
|
||||
- **[MUSS]** Die betroffenen IT-Dienste sind identifiziert.
|
||||
<!-- REQ 6.1.3-M2 -->
|
||||
- **[MUSS]** Die für den IT-Dienst relevanten Sicherheitsanforderungen sind bestimmt.
|
||||
<!-- REQ 6.1.3-M3 -->
|
||||
- **[MUSS]** Die für die Umsetzung der Anforderung verantwortliche Organisation ist definiert und sich ihrer Verantwortung bewusst.
|
||||
<!-- REQ 6.1.3-M4 -->
|
||||
- **[MUSS]** Mechanismen für geteilte Verantwortlichkeiten sind spezifiziert und umgesetzt.
|
||||
<!-- REQ 6.1.3-M5 -->
|
||||
- **[MUSS]** Die verantwortliche Organisation erfüllt ihre jeweiligen Verantwortlichkeiten.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 6.1.3-S1 -->
|
||||
- **[SOLL]** Bei IT-Diensten ist die Konfiguration auf Basis der notwendigen Sicherheitsanforderungen konzipiert, umgesetzt und dokumentiert.
|
||||
{{/if}}
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 6.1.3-S2 -->
|
||||
- **[SOLL]** Das verantwortliche Personal ist angemessen geschult.
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 6.1.3-H1 -->
|
||||
- **[HOCH]** Eine Liste der betroffenen IT-Dienste und der jeweils verantwortlichen IT-Dienstleister existiert. (C, I, A)
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 6.1.3-H2 -->
|
||||
- **[HOCH]** Die Anwendbarkeit der ISA-Controls wurde bewertet und dokumentiert. (C, I, A)
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 6.1.3-H3 -->
|
||||
- **[HOCH]** Die Dienstkonfiguration ist in die regelmäßigen Sicherheitsbewertungen einbezogen. (C, I, A)
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 6.1.3-H4 -->
|
||||
- **[HOCH]** Es wird nachgewiesen, dass die IT-Dienstleister ihre Verantwortung erfüllen. (C, I, A)
|
||||
{{/if}}
|
||||
{{#if FLAG_HIGH_PROTECTION}}
|
||||
<!-- REQ 6.1.3-H5 -->
|
||||
- **[HOCH]** Die Integration in lokale Schutzmaßnahmen (z. B. sichere Authentifizierungsmechanismen) ist etabliert und dokumentiert. (C, I, A)
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.5.21-1 -->
|
||||
- **[ISO A.5.21]** Prozesse zum Umgang mit Informationssicherheitsrisiken in der IKT-Produkt- und Dienstleistungs-Lieferkette sind festzulegen und umzusetzen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 6.1.3 -->
|
||||
Betroffene IT-Dienste und ihre Sicherheitsanforderungen sind identifiziert; Verantwortlichkeiten zwischen der Organisation und externen IT-Dienstleistern (inkl. Mechanismen für geteilte Verantwortung) sind definiert, bekannt und werden erfüllt (siehe {{LINK:VA-10}}); betroffene IT-Dienste und Dienstleister sind im Register externe IT-/Cloud-/KI-Dienste ({{LINK:REG-EXT-SERVICES}}) geführt. Die Konfiguration ist anforderungsbasiert umgesetzt und dokumentiert, das Personal geschult.
|
||||
|
||||
{{#if FLAG_ELEVATED_PROTECTION}}
|
||||
<!-- IMPL 6.1.3-elev -->
|
||||
Bei hohem Schutzbedarf existiert eine Liste der IT-Dienste und verantwortlichen Dienstleister, die Anwendbarkeit der ISA-Controls ist bewertet/dokumentiert, die Dienstkonfiguration ist Teil regelmäßiger Sicherheitsbewertungen, die Verantwortungserfüllung wird nachgewiesen und die Integration in lokale Schutzmaßnahmen ist dokumentiert.
|
||||
{{/if}}
|
||||
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_ISB}} | Lieferantensteuerung |
|
||||
| Einkauf | Vertragliche Einbindung |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Zugehörige Verfahren: {{LINK:VA-10}}
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:R01}}, {{LINK:R12}}
|
||||
|
||||
<!-- Anforderungen 1:1 aus VDA ISA 2027; Mapping (REQ/IMPL) in mapping.json ueber Hidden-Anker. Im Lesemodus nicht sichtbar. -->
|
||||
@@ -0,0 +1,129 @@
|
||||
# Richtlinie Compliance und Datenschutz
|
||||
|
||||
| Dokumenteninformation | Wert |
|
||||
|-----------------------|------|
|
||||
| Dokumententyp | Richtlinie |
|
||||
| Geltungsbereich | {{ISMS_SCOPE}} |
|
||||
| Organisation | {{ORG_NAME}} |
|
||||
| Verantwortlich | {{ROLE_ISB}} |
|
||||
| Freigabe durch | {{ROLE_MANAGEMENT}} |
|
||||
| Version | {{DOC_VERSION}} |
|
||||
| Datum | {{DOC_DATE}} |
|
||||
| Status | {{DOC_STATUS}} |
|
||||
|
||||
|
||||
## 1. Zweck
|
||||
|
||||
Diese Richtlinie regelt die Einhaltung regulatorischer/vertraglicher Vorgaben sowie den Schutz personenbezogener Daten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
|
||||
|
||||
## 2. Geltungsbereich
|
||||
|
||||
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
|
||||
|
||||
## 3. Anforderungen und Umsetzung
|
||||
|
||||
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).
|
||||
|
||||
### 3.1 Regulatorische und vertragliche Compliance
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 7.1.1) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 7.1.1{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.31, A.5.32, A.5.33{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 7.1.1-M1 -->
|
||||
- **[MUSS]** Rechtliche, regulatorische und vertragliche Vorgaben mit Relevanz für die Informationssicherheit werden regelmäßig bestimmt.
|
||||
<!-- REQ 7.1.1-M2 -->
|
||||
- **[MUSS]** Richtlinien zur Einhaltung der Vorgaben sind definiert, umgesetzt und den verantwortlichen Personen kommuniziert.
|
||||
{{#if FLAG_INCLUDE_SHOULD}}
|
||||
<!-- REQ 7.1.1-S1 -->
|
||||
- **[SOLL]** Die Integrität von Aufzeichnungen entsprechend rechtlichen, regulatorischen und vertraglichen Vorgaben sowie Geschäftsanforderungen wird berücksichtigt.
|
||||
{{/if}}
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.5.31-1 -->
|
||||
- **[ISO A.5.31]** Rechtliche, gesetzliche, regulatorische und vertragliche Anforderungen an die Informationssicherheit sind zu identifizieren, zu dokumentieren und aktuell zu halten.
|
||||
<!-- REQ A.5.32-1 -->
|
||||
- **[ISO A.5.32]** Geeignete Verfahren zum Schutz geistiger Eigentumsrechte sind umzusetzen.
|
||||
<!-- REQ A.5.33-1 -->
|
||||
- **[ISO A.5.33]** Aufzeichnungen sind vor Verlust, Zerstörung, Fälschung sowie unbefugtem Zugriff und unbefugter Veröffentlichung zu schützen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 7.1.1 -->
|
||||
Relevante rechtliche, regulatorische und vertragliche Anforderungen werden regelmäßig bestimmt und in einem Compliance-/Rechtsregister im ISMS-Tool ({{TOOL_NAME}}) erfasst; Richtlinien zur Einhaltung sind definiert, umgesetzt und den Verantwortlichen kommuniziert, die Integrität von Aufzeichnungen wird berücksichtigt.
|
||||
|
||||
{{#if FLAG_PERSONAL_DATA}}
|
||||
### 3.2 Schutz personenbezogener Daten
|
||||
|
||||
<!-- FW:REF-START ORIG:(ISA 7.1.2) -->
|
||||
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 7.1.2{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.34{{/if}}
|
||||
<!-- FW:REF-END -->
|
||||
|
||||
**Anforderung**
|
||||
|
||||
<!-- FW:TISAX-REQ-START -->
|
||||
{{#if FLAG_FW_TISAX}}
|
||||
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
|
||||
|
||||
<!-- REQ 7.1.2-M1 -->
|
||||
- **[MUSS]** Rechtliche und vertragliche Informationssicherheitsanforderungen an Verfahren und Prozesse bei der Verarbeitung personenbezogener Daten sind bestimmt.
|
||||
<!-- REQ 7.1.2-M2 -->
|
||||
- **[MUSS]** Regelungen zur Einhaltung rechtlicher und vertraglicher Anforderungen an den Schutz personenbezogener Daten sind definiert und den beteiligten Personen bekannt.
|
||||
<!-- REQ 7.1.2-M3 -->
|
||||
- **[MUSS]** Prozesse und Verfahren zum Schutz personenbezogener Daten sind im Informationssicherheits-Managementsystem berücksichtigt.
|
||||
{{/if}}
|
||||
<!-- FW:TISAX-REQ-END -->
|
||||
<!-- FW:ISO-REQ-START -->
|
||||
{{#if FLAG_FW_ISO27001}}
|
||||
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
|
||||
|
||||
<!-- REQ A.5.34-1 -->
|
||||
- **[ISO A.5.34]** Anforderungen an den Schutz personenbezogener Daten (PII) sind zu identifizieren und gemäß geltenden Vorgaben zu erfüllen.
|
||||
{{/if}}
|
||||
<!-- FW:ISO-REQ-END -->
|
||||
|
||||
**Umsetzung bei {{ORG_NAME}}**
|
||||
|
||||
<!-- IMPL 7.1.2 -->
|
||||
Rechtliche und vertragliche Anforderungen an die Verarbeitung personenbezogener Daten (DSGVO) sind bestimmt; Regelungen sind definiert, den Beteiligten bekannt und im ISMS berücksichtigt. {{ROLE_DPO}} ist eingebunden, das Verzeichnis der Verarbeitungstätigkeiten wird im ISMS-Tool ({{TOOL_NAME}}) geführt, TOM und Löschkonzepte (BL-DEL-01) sind geregelt; Rechtsregister-Review, Löschfristen und Betroffenenrechte werden nach dem Datenschutz-/Compliance-Pflegeverfahren ({{LINK:VA-18}}) bearbeitet.
|
||||
|
||||
{{/if}}
|
||||
## 4. Verbindlichkeit
|
||||
|
||||
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
|
||||
|
||||
## 5. Rollen und Verantwortlichkeiten
|
||||
|
||||
| Rolle | Verantwortung in dieser Richtlinie |
|
||||
|-------|-------------------------------------|
|
||||
| {{ROLE_ISB}} | Compliance-Register |
|
||||
| {{ROLE_DPO}} | Datenschutz |
|
||||
|
||||
## 6. Überprüfung und Aktualisierung
|
||||
|
||||
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
|
||||
|
||||
## 7. Nachweise
|
||||
|
||||
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
|
||||
|
||||
## 8. Verwandte Dokumente
|
||||
|
||||
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
|
||||
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
|
||||
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
|
||||
- Weitere: {{LINK:L00}}, {{LINK:R03}}
|
||||
|
||||
<!-- Anforderungen 1:1 aus VDA ISA 2027; Mapping (REQ/IMPL) in mapping.json ueber Hidden-Anker. Im Lesemodus nicht sichtbar. -->
|
||||
Reference in New Issue
Block a user