Basis: Certvia dev@a48c5fb als Fundament für Craftvia
CI / build-and-check (push) Canceled after 0s
CI / audit (push) Canceled after 0s
CI / sbom (push) Canceled after 0s

Unveränderter Stand von certvia/dev (a48c5fb) plus Craftvia-Spezifikation
und Brandbook unter docs/craftvia/. ISMS-Module werden im Folgecommit entfernt.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
2026-09-14 11:05:39 +02:00
co-authored by Claude Opus 5
commit c8e6f30a27
720 changed files with 140143 additions and 0 deletions
@@ -0,0 +1,71 @@
# Incident-Response- und Meldeverfahren
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-01) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 1.6.1-M1, 1.6.1-M2, 1.6.2-M1, 1.6.2-M2, 1.6.2-S1, 1.6.2-S2, A.5.24-1, A.5.25-1, A.5.26-1, A.5.27-1, A.5.28-1, A.6.8-1 | POLICY R04 -->
## 1. Zweck
Dieses Verfahren regelt Meldung, Bewertung, Behandlung und Nachbereitung von Informationssicherheitsvorfällen. Es operationalisiert die zugehörige Richtlinie ({{LINK:R04}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Auslöser
Meldung eines Sicherheitsereignisses (Mitarbeitende, Technik/Monitoring, Externe) über den definierten Meldeweg.
## 4. Eingaben
- Meldung/Alarm mit Kurzbeschreibung
- Betroffene Systeme/Informationen (Asset-Inventar)
- Klassifizierung/Schutzbedarf
## 5. Ablauf
1. Ereignis melden: Meldung über das {{TOOL_TICKET}} bzw. E-Mail an {{ROLE_ISB}} erfassen.
2. Triage & Klassifizierung: Relevanz, Schweregrad und Kategorie festlegen.
3. Eindämmung: Sofortmaßnahmen zur Begrenzung des Schadens einleiten.
4. Behebung & Wiederherstellung: Ursache beseitigen, Normalbetrieb herstellen.
5. Meldepflichten prüfen: Kunden/OEM, Behörden, bei personenbezogenen Daten {{ROLE_DPO}} (72-Stunden-Frist).
6. Dokumentation & Lessons Learned: Vorfall abschließen, Verbesserungsmaßnahmen ableiten.
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Ereignis melden | Meldende Person | {{ROLE_ISB}} | - | - |
| 2 | Triage & Klassifizierung | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - |
| 3 | Eindämmung | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_MANAGEMENT}} |
| 4 | Behebung & Wiederherstellung | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - |
| 5 | Meldepflichten prüfen | {{ROLE_ISB}} | {{ROLE_MANAGEMENT}} | {{ROLE_DPO}} | - |
| 6 | Dokumentation & Lessons Learned | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | {{ROLE_MANAGEMENT}} |
## 7. Ergebnis & Nachweis
Dokumentierter, abgeschlossener Vorfall im {{TOOL_TICKET}}; abgeleitete Maßnahmen im ISMS-Tool ({{TOOL_NAME}}). Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Zeit bis Ersterfassung (Time-to-Detect/Acknowledge)
- Zeit bis Behebung (Time-to-Resolve)
- Anteil fristgerechter Meldungen
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R04}}
- {{LINK:VA-02}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,72 @@
# IT-Notfall- und Wiederanlaufverfahren (BCM)
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-02) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_IT_LEAD}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 1.6.3-M1, 1.6.3-S1, 5.2.8-M1, 5.2.8-S1, A.5.29-1, A.5.30-1, A.8.14-1 | POLICY R04 -->
## 1. Zweck
Dieses Verfahren regelt die Aufrechterhaltung und Wiederherstellung kritischer IT-Dienste bei Ausfall oder Krise. Es operationalisiert die zugehörige Richtlinie ({{LINK:R04}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Auslöser
Ausfall kritischer IT-Dienste, Notfall oder Krisenfall (Eskalation aus VA-01).
## 4. Eingaben
- Liste kritischer IT-Dienste mit RTO/RPO
- Wiederanlaufpläne
- Backup-Status (VA-05)
## 5. Ablauf
1. Notfall feststellen & einstufen: Ausmaß bewerten, ggf. Krisenstab einberufen.
2. Kommunikation aktivieren: Interne/externe Stakeholder informieren.
3. Wiederanlauf priorisieren: Dienste nach RTO/RPO in Reihenfolge bringen.
4. Wiederherstellung durchführen: Systeme/Daten aus Backup (VA-05) wiederherstellen.
5. Rückkehr zum Normalbetrieb bestätigen & dokumentieren.
6. Nachbereitung & Test-Update: Plan aktualisieren, {{BACKUP_TEST_FREQ}} üben.
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Notfall feststellen & einstufen | {{ROLE_IT_LEAD}} | {{ROLE_MANAGEMENT}} | {{ROLE_ISB}} | - |
| 2 | Kommunikation aktivieren | {{ROLE_ISB}} | {{ROLE_MANAGEMENT}} | - | Mitarbeitende |
| 3 | Wiederanlauf priorisieren | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - |
| 4 | Wiederherstellung durchführen | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | - | - |
| 5 | Rückkehr zum Normalbetrieb bestätigen & | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | {{ROLE_MANAGEMENT}} |
| 6 | Nachbereitung & Test-Update | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | - |
## 7. Ergebnis & Nachweis
Wiederhergestellte Dienste; dokumentierter Notfall/Test im ISMS-Tool ({{TOOL_NAME}}); aktualisierte Wiederanlaufpläne. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Einhaltung RTO/RPO
- Erfolgsquote Wiederherstellungstests
- Aktualität der Notfallpläne
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R04}}
- {{LINK:VA-01}}
- {{LINK:VA-05}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,71 @@
# Berechtigungsverfahren (Joiner/Mover/Leaver und Rezertifizierung)
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-03) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_IT_LEAD}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 4.1.1-S1, 4.1.3-M1, 4.2.1-M1, 4.2.1-M2, 4.2.1-S1, A.5.15-1, A.5.16-1, A.5.17-1, A.5.18-1, A.8.18-1, A.8.2-1, A.8.3-1, A.8.5-1 | POLICY R08 -->
## 1. Zweck
Dieses Verfahren regelt Beantragung, Genehmigung, Änderung, Entzug und regelmäßige Überprüfung von Zugriffsrechten. Es operationalisiert die zugehörige Richtlinie ({{LINK:R08}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Auslöser
Eintritt, Rollenwechsel oder Austritt einer Person; Berechtigungsantrag; fällige Rezertifizierung.
## 4. Eingaben
- Personalmeldung (HR)
- Rollen-/Rechtekatalog (RBAC)
- Bestehende Berechtigungen aus dem zentralen Verzeichnis ({{TOOL_IAM}})
## 5. Ablauf
1. Antrag erfassen: Zugang/Recht im {{TOOL_TICKET}} beantragen (Joiner/Mover).
2. Fachliche Genehmigung: Erforderlichkeit nach Minimalprinzip prüfen und freigeben.
3. Umsetzung: Rechte rollenbasiert im zentralen Verzeichnis ({{TOOL_IAM}}) setzen.
4. Leaver/Änderung: Bei Austritt/Wechsel Rechte unverzüglich entziehen/anpassen.
5. Rezertifizierung ({{RECERT_FREQ}}, BL-IAM-05): Owner bestätigen/entziehen Rechte.
6. Privilegierte Konten: gesondert prüfen und protokollieren (BL-IAM-06).
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Antrag erfassen | Vorgesetzte/Fachbereich | {{ROLE_IT_LEAD}} | - | - |
| 2 | Fachliche Genehmigung | Fachbereich/Dateneigentümer | Fachbereich/Dateneigentümer | {{ROLE_ISB}} | - |
| 3 | Umsetzung | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | - | Antragsteller |
| 4 | Leaver/Änderung | {{ROLE_IT_LEAD}} | {{ROLE_HR_LEAD}} | - | - |
| 5 | Rezertifizierung ({{RECERT_FREQ}}, BL-IAM-05) | Fachbereich/Dateneigentümer | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - |
| 6 | Privilegierte Konten | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | - |
## 7. Ergebnis & Nachweis
Dokumentierte Anträge/Genehmigungen im {{TOOL_TICKET}}; aktueller Berechtigungsstand im zentralen Verzeichnis ({{TOOL_IAM}}); Rezertifizierungsnachweis. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Anteil fristgerecht entzogener Leaver-Rechte
- Rezertifizierungsquote
- Zahl verwaister/privilegierter Konten
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R08}}
- {{LINK:VA-01}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,71 @@
# Change- und Patch-Management-Verfahren
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-04) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_IT_LEAD}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 5.2.1-M1, 5.2.5-M1, A.7.13-1, A.8.19-1, A.8.32-1, A.8.9-1 | POLICY R10 -->
## 1. Zweck
Dieses Verfahren regelt geplante Änderungen an IT-Systemen sowie das risikoorientierte Einspielen von Patches. Es operationalisiert die zugehörige Richtlinie ({{LINK:R10}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Auslöser
Änderungsbedarf, verfügbarer Patch oder identifizierte Schwachstelle (VA-06).
## 4. Eingaben
- Change-/Patch-Antrag
- Risikoeinschätzung
- Patch-SLA (BL-OPS-01)
## 5. Ablauf
1. Change beantragen & klassifizieren (Standard/Normal/Notfall) im {{TOOL_TICKET}}.
2. Risiko-/Auswirkungsbewertung inkl. Rollback-Plan.
3. Genehmigung durch CAB/verantwortliche Rolle.
4. Test in getrennter Umgebung (BL-OPS, R10).
5. Umsetzung in Produktion gemäß Patch-SLA (kritisch {{PATCH_SLA_CRIT}}).
6. Verifikation & Dokumentation des Ergebnisses im {{TOOL_TICKET}}.
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Change beantragen & klassifizieren (Stan | Antragsteller | {{ROLE_IT_LEAD}} | - | - |
| 2 | Risiko-/Auswirkungsbewertung inkl. Rollb | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - |
| 3 | Genehmigung durch CAB/verantwortliche Ro | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - |
| 4 | Test in getrennter Umgebung (BL-OPS, R10 | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | - | - |
| 5 | Umsetzung in Produktion gemäß Patch-SLA | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | - | Betroffene |
| 6 | Verifikation & Dokumentation des Ergebni | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | - |
## 7. Ergebnis & Nachweis
Dokumentierte, genehmigte und verifizierte Änderung/Patch im {{TOOL_TICKET}}. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Patch-Compliance je Kritikalität
- Anteil erfolgreicher Changes (ohne Rollback)
- Durchlaufzeit kritischer Patches
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R10}}
- {{LINK:VA-06}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,69 @@
# Backup- und Restore-Verfahren
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-05) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_IT_LEAD}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 5.2.9-M1, 5.2.9-M2, 5.2.9-S1, A.8.13-1 | POLICY R10 -->
## 1. Zweck
Dieses Verfahren regelt Datensicherung, Aufbewahrung und Wiederherstellung nach dem {{BACKUP_SCHEME}}-Schema. Es operationalisiert die zugehörige Richtlinie ({{LINK:R10}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Auslöser
Regulärer Sicherungslauf; Wiederherstellungsbedarf; geplanter Restore-Test.
## 4. Eingaben
- Sicherungsplan je System
- Klassifizierung/RPO
- Backup-Ziele ({{TECH_BACKUP}})
## 5. Ablauf
1. Sicherung durchführen: automatisierte Backups gemäß {{BACKUP_SCHEME}} (BL-OPS-05).
2. Überwachung: Erfolg/Fehler prüfen, Fehlläufe nachverfolgen ({{TOOL_TICKET}}).
3. Schutz & Auslagerung: 1 Kopie offline/immutable, Aufbewahrung {{BACKUP_RETENTION}}.
4. Restore-Anforderung bearbeiten (bei Bedarf/Notfall, VA-02).
5. Wiederherstellungstest ({{BACKUP_TEST_FREQ}}, BL-OPS-06) durchführen & dokumentieren.
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Sicherung durchführen | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | - | - |
| 2 | Überwachung | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | - | - |
| 3 | Schutz & Auslagerung | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | - |
| 4 | Restore-Anforderung bearbeiten (bei Beda | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | Anforderer | - |
| 5 | Wiederherstellungstest ({{BACKUP_TEST_FREQ}}) | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | - |
## 7. Ergebnis & Nachweis
Protokollierte Sicherungen; dokumentierte Restore-Tests; Nachweis im ISMS-Tool ({{TOOL_NAME}}). Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Backup-Erfolgsquote
- Erfolgsquote Restore-Tests
- Einhaltung RPO
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R10}}
- {{LINK:VA-02}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,69 @@
# Schwachstellenmanagement-Verfahren
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-06) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_IT_LEAD}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 5.2.5-M1, 5.2.5-S1, 5.2.6-M1, A.8.8-1 | POLICY R10 -->
## 1. Zweck
Dieses Verfahren regelt Erkennung, Bewertung, Behandlung und technische Prüfung von Schwachstellen. Es operationalisiert die zugehörige Richtlinie ({{LINK:R10}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Auslöser
Regelmäßiger Scan ({{VULN_SCAN_FREQ}}), Sicherheitsmeldung/CVE, Penetrationstest ({{PENTEST_FREQ}}).
## 4. Eingaben
- Scan-/Testberichte
- Asset-Inventar & Kritikalität
- Patch-SLA (BL-OPS-01)
## 5. Ablauf
1. Identifikation: Schwachstellen-Scan {{VULN_SCAN_FREQ}} (BL-OPS-02) und Meldungen auswerten.
2. Bewertung & Priorisierung nach Kritikalität und Exponierung.
3. Behandlung anstoßen: Patch/Change (VA-04) oder kompensierende Maßnahme.
4. Technische Prüfung: Härtung (BL-OPS-07) und Penetrationstests ({{PENTEST_FREQ}}, BL-OPS-08).
5. Nachverfolgung & Verifikation der Behebung im {{TOOL_TICKET}}.
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Identifikation | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | - | - |
| 2 | Bewertung & Priorisierung nach Kritikali | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | - |
| 3 | Behandlung anstoßen | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - |
| 4 | Technische Prüfung | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | Externer Dienstleister | - |
| 5 | Nachverfolgung & Verifikation der Behebu | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | - |
## 7. Ergebnis & Nachweis
Nachverfolgte Schwachstellen mit Behandlungsstatus im {{TOOL_TICKET}}; Testberichte. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Mittlere Behebungszeit je Kritikalität
- Offene kritische Schwachstellen
- Scan-Abdeckung
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R10}}
- {{LINK:VA-04}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,69 @@
# Kryptokonzept und Schlüsselverwaltung
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-07) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_IT_LEAD}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 5.1.1-M1, 5.1.1-M2, 5.1.1-S1, 5.1.2-M1, 5.1.2-S1, A.8.24-1 | POLICY R09 -->
## 1. Zweck
Dieses Verfahren regelt den Einsatz kryptografischer Verfahren und die Verwaltung von Schlüsseln über den Lebenszyklus. Es operationalisiert die zugehörige Richtlinie ({{LINK:R09}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Auslöser
Neuer Bedarf an Verschlüsselung/Zertifikaten; Schlüsselerneuerung/-sperrung; Änderung des Stands der Technik.
## 4. Eingaben
- Zulässige Algorithmen (BL-CRY-02)
- Schutzbedarf der Daten
- Zertifikats-/Schlüsselbestand
## 5. Ablauf
1. Bedarf & Verfahren festlegen: zulässige Algorithmen {{CRYPTO_ALGO}} (BL-CRY-02) wählen.
2. Schlüssel/Zertifikate erzeugen und sicher verteilen (BL-CRY-05).
3. Speicherung & Zugriffsschutz (getrennte Aufbewahrung, {{#if FLAG_CRYPTO_PKI}}PKI, {{/if}}Berechtigungen).
4. Übertragungsschutz sicherstellen: mindestens {{TLS_MIN}} (BL-CRY-01).
5. Erneuerung/Sperrung/Vernichtung dokumentieren.
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Bedarf & Verfahren festlegen | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | - |
| 2 | Schlüssel/Zertifikate erzeugen und siche | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | - | - |
| 3 | Speicherung & Zugriffsschutz (getrennte | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | - |
| 4 | Übertragungsschutz sicherstellen | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | - | - |
| 5 | Erneuerung/Sperrung/Vernichtung dokument | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | - |
## 7. Ergebnis & Nachweis
Dokumentiertes Kryptokonzept; nachvollziehbarer Schlüssel-/Zertifikatslebenszyklus. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Anteil konformer Verfahren/Algorithmen
- Ablaufende Zertifikate ohne Erneuerung
- Abdeckung Transportverschlüsselung
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R09}}
- {{LINK:VA-04}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,69 @@
# Asset- und Klassifizierungsverfahren
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-08) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_IT_LEAD}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 1.3.1-M1, 1.3.1-M2, 1.3.1-S1, 1.3.2-M1, 1.3.2-M2, 1.3.2-S1, A.5.10-1, A.5.11-1, A.5.12-1, A.5.13-1, A.5.9-1, A.7.10-1, A.7.14-1, A.8.10-1 | POLICY R02 -->
## 1. Zweck
Dieses Verfahren regelt Erfassung, Owner-Zuordnung, Klassifizierung und Pflege von Informationswerten und Assets. Es operationalisiert die zugehörige Richtlinie ({{LINK:R02}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Auslöser
Neues/geändertes Asset; Beschaffung; regelmäßige Inventurprüfung.
## 4. Eingaben
- Beschaffungs-/Änderungsmeldung
- Klassifizierungsschema
- Asset-Inventar ({{TOOL_NAME}})
## 5. Ablauf
1. Asset erfassen im Inventar ({{TOOL_NAME}}) mit Attributen.
2. Owner zuordnen.
3. Klassifizieren (Vertraulichkeit/Integrität/Verfügbarkeit) durch Owner.
4. Handhabungsvorgaben je Schutzklasse anwenden (Kennzeichnung/Speicherung/Löschung BL-DEL-01).
5. Pflege & Review ({{REVIEW_CYCLE}}) auf Aktualität.
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Asset erfassen im Inventar ({{TOOL_NAME}}) | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | - | - |
| 2 | Owner zuordnen. | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | Asset Owner |
| 3 | Klassifizieren (Vertraulichkeit/Integrit | Asset Owner | Asset Owner | {{ROLE_ISB}} | - |
| 4 | Handhabungsvorgaben je Schutzklasse anwe | Asset Owner | {{ROLE_ISB}} | - | Mitarbeitende |
| 5 | Pflege & Review ({{REVIEW_CYCLE}}) auf A | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | - |
## 7. Ergebnis & Nachweis
Aktuelles, klassifiziertes Asset-Inventar im ISMS-Tool ({{TOOL_NAME}}). Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Inventar-Abdeckung
- Anteil klassifizierter Assets
- Assets ohne Owner
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R02}}
- {{LINK:VA-03}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,69 @@
# Risikomanagement-Verfahren
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-09) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 1.4.1-M1, 1.4.1-M2, 1.4.1-M3, 1.4.1-S1, 6.1.1-1, 6.1.2-1, 6.1.3-1, 8.2-1, 8.3-1 | POLICY R03 -->
## 1. Zweck
Dieses Verfahren regelt Identifikation, Analyse, Bewertung, Behandlung und Überwachung von Informationssicherheitsrisiken. Es operationalisiert die zugehörige Richtlinie ({{LINK:R03}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Auslöser
Neues System/Projekt, Vorfall, Änderung, regelmäßiger Review-Zyklus.
## 4. Eingaben
- Asset-/Prozessliste
- Bewertungsskalen & Akzeptanzschwellen
- Bestehendes Risikoregister
## 5. Ablauf
1. Risiken identifizieren (Assets, Bedrohungen, Schwachstellen).
2. Analysieren & bewerten (Eintritt × Schadenshöhe) im ISMS-Tool ({{TOOL_NAME}}).
3. Behandlung festlegen (reduzieren/vermeiden/übertragen/akzeptieren) und Maßnahmen planen.
4. Restrisiko-Akzeptanz dokumentieren.
5. Überwachen & aktualisieren ({{REVIEW_CYCLE}} und anlassbezogen).
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Risiken identifizieren (Assets, Bedrohun | {{ROLE_ISB}} | {{ROLE_ISB}} | Asset/Prozessverantwortliche | - |
| 2 | Analysieren & bewerten (Eintritt × Schad | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - |
| 3 | Behandlung festlegen (reduzieren/vermeid | {{ROLE_ISB}} | {{ROLE_MANAGEMENT}} | Fachbereich | - |
| 4 | Restrisiko-Akzeptanz dokumentieren. | {{ROLE_MANAGEMENT}} | {{ROLE_MANAGEMENT}} | {{ROLE_ISB}} | - |
| 5 | Überwachen & aktualisieren ({{REVIEW_CYCLE}}) | {{ROLE_ISB}} | {{ROLE_ISB}} | - | - |
## 7. Ergebnis & Nachweis
Gepflegtes Risikoregister mit Behandlungsplan und Akzeptanzentscheidungen im ISMS-Tool ({{TOOL_NAME}}). Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Anteil behandelter Risiken
- Überfällige Maßnahmen
- Aktualität des Risikoregisters
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R03}}
- {{LINK:VA-01}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,69 @@
# Lieferanten-Onboarding- und Bewertungsverfahren
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-10) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 6.1.1-M1, 6.1.1-M2, 6.1.1-S1, 6.1.2-M1, 6.1.2-S1, 6.1.3-M1, A.5.19-1, A.5.20-1, A.5.21-1, A.5.22-1 | POLICY R13 -->
## 1. Zweck
Dieses Verfahren regelt Auswahl, sicherheitsbezogene Bewertung, vertragliche Bindung und Überwachung von Lieferanten/Dienstleistern. Es operationalisiert die zugehörige Richtlinie ({{LINK:R13}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Auslöser
Neuer Lieferant/Dienstleister mit Zugriff auf Informationen; Vertragsverlängerung; periodische Überprüfung.
## 4. Eingaben
- Leistungs-/Schutzbedarfsbeschreibung
- Risikoklassen (BL-SUP-01)
- NDA-/Vertragsvorlagen
## 5. Ablauf
1. Bedarf & Risikoklasse bestimmen (Schutzbedarf, Zugriff).
2. Sicherheitsbewertung (Selbstauskunft/Nachweise/TISAX) durchführen.
3. NDA & vertragliche Sicherheitsanforderungen vereinbaren.
4. Verantwortlichkeiten abgrenzen (Betrieb/Sicherheit/Meldung).
5. Ins Lieferantenverzeichnis ({{TOOL_NAME}}) aufnehmen und {{REVIEW_CYCLE}} überprüfen.
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Bedarf & Risikoklasse bestimmen (Schutzbedarf, Zugriff) | Einkauf/Fachbereich | {{ROLE_ISB}} | - | - |
| 2 | Sicherheitsbewertung (Selbstauskunft/Nachweise/TISAX) | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereich | - |
| 3 | NDA & vertragliche Sicherheitsanforderun | Einkauf | {{ROLE_MANAGEMENT}} | {{ROLE_ISB}} | - |
| 4 | Verantwortlichkeiten abgrenzen (Betrieb/ | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - |
| 5 | Ins Lieferantenverzeichnis ({{TOOL_NAME}}) | {{ROLE_ISB}} | {{ROLE_ISB}} | - | - |
## 7. Ergebnis & Nachweis
Bewerteter, vertraglich gebundener Lieferant im Lieferantenverzeichnis ({{TOOL_NAME}}); NDA hinterlegt. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Anteil bewerteter Lieferanten
- NDA-Abdeckung
- Überfällige Lieferantenprüfungen
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R13}}
- {{LINK:VA-11}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,69 @@
# Cloud- und KI-Freigabeverfahren
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-11) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 5.3.4-M1, 5.3.4-M2, 5.3.4-S1, 5.3.4-KI-M1, 5.3.4-KI-M2, 5.3.4-KI-M3, 5.3.4-KI-S1, A.5.23-1 | POLICY R12 -->
## 1. Zweck
Dieses Verfahren regelt Bewertung und Freigabe von Cloud- und KI-/GenAI-Diensten sowie die zulässige Nutzung. Es operationalisiert die zugehörige Richtlinie ({{LINK:R12}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Auslöser
Antrag zur Nutzung eines Cloud- oder KI-Dienstes.
## 4. Eingaben
- Dienstbeschreibung & Anbieterinfos
- Schutzbedarf/Datenklassen
- Vertrags-/DPA-Unterlagen
## 5. Ablauf
1. Antrag erfassen im {{TOOL_TICKET}} (Dienst, Zweck, Datenklassen).
2. Bewertung: Schutzbedarf, Datenlokation/EU, Mandantentrennung, Exit; bei KI Trainings-/Weitergabe-Ausschluss.
3. Vertrag/DPA prüfen (bei KI: Opt-out/Enterprise-Vertrag, EU AI Act).
4. Freigabe & Aufnahme in die Freigabeliste ({{TOOL_NAME}}); zulässige Datenklassen festlegen.
5. Nutzung & Kontrolle: Human-in-the-Loop bei KI, periodische Überprüfung ({{REVIEW_CYCLE}}).
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Antrag erfassen im {{TOOL_TICKET}} (Dien | Antragsteller/Fachbereich | {{ROLE_ISB}} | - | - |
| 2 | Bewertung | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | {{ROLE_DPO}} |
| 3 | Vertrag/DPA prüfen (bei KI | {{ROLE_ISB}} | {{ROLE_MANAGEMENT}} | {{ROLE_DPO}} | - |
| 4 | Freigabe & Aufnahme in die Freigabeliste | {{ROLE_ISB}} | {{ROLE_ISB}} | - | Fachbereich |
| 5 | Nutzung & Kontrolle | Fachbereich | {{ROLE_ISB}} | - | - |
## 7. Ergebnis & Nachweis
Freigabeentscheidung und Freigabeliste im ISMS-Tool ({{TOOL_NAME}}); dokumentierte zulässige Datenklassen. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Anteil freigegebener vs. genutzter Dienste
- Schatten-IT-Funde
- Überfällige Dienst-Reviews
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R12}}
- {{LINK:VA-10}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,69 @@
# Awareness- und Schulungsverfahren
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-12) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 2.1.3-M1, 2.1.3-S1, 7.3-1, A.6.3-1 | POLICY R05 -->
## 1. Zweck
Dieses Verfahren regelt Planung, Durchführung und Nachweis von Sensibilisierung und Schulung zur Informationssicherheit. Es operationalisiert die zugehörige Richtlinie ({{LINK:R05}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Auslöser
Eintritt neuer Mitarbeitender; jährlicher Schulungszyklus; anlassbezogen nach Vorfällen.
## 4. Eingaben
- Schulungsplan/Curriculum (BL-HR-01)
- Zielgruppen/Rollen
- Teilnahmestatus ({{TOOL_NAME}})
## 5. Ablauf
1. Schulungsbedarf & Zielgruppen planen (rollenspezifisch).
2. Onboarding-Schulung bei Eintritt durchführen.
3. Regelmäßige Schulung ({{REVIEW_CYCLE}}, BL-HR-01) durchführen.
4. Wirksamkeit prüfen (Phishing-Simulation) und nachschulen.
5. Teilnahme nachweisen im ISMS-Tool ({{TOOL_NAME}}).
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Schulungsbedarf & Zielgruppen planen (ro | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_HR_LEAD}} | - |
| 2 | Onboarding-Schulung bei Eintritt durchfü | {{ROLE_HR_LEAD}} | {{ROLE_ISB}} | - | Mitarbeitende |
| 3 | Regelmäßige Schulung ({{REVIEW_CYCLE}}, | {{ROLE_ISB}} | {{ROLE_ISB}} | - | Mitarbeitende |
| 4 | Wirksamkeit prüfen (Phishing-Simulation) | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - |
| 5 | Teilnahme nachweisen im ISMS-Tool ({{TOOL_NAME}}) | {{ROLE_HR_LEAD}} | {{ROLE_ISB}} | - | - |
## 7. Ergebnis & Nachweis
Dokumentierte Schulungsteilnahme und Wirksamkeitsmessung im ISMS-Tool ({{TOOL_NAME}}). Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Schulungsquote
- Phishing-Klickrate
- Anteil rollenspezifischer Schulungen
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R05}}
- {{LINK:VA-01}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,69 @@
# Logging- und Monitoring-Verfahren
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-13) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_IT_LEAD}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 5.2.4-M1, 5.2.4-S1, A.8.15-1, A.8.16-1, A.8.17-1 | POLICY R10 -->
## 1. Zweck
Dieses Verfahren regelt Erhebung, Schutz, Auswertung und Aufbewahrung sicherheitsrelevanter Protokolldaten. Es operationalisiert die zugehörige Richtlinie ({{LINK:R10}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Auslöser
Kontinuierlicher Betrieb; sicherheitsrelevantes Ereignis; Alarm aus {{TECH_SIEM}}.
## 4. Eingaben
- Log-Quellen/Systeme
- Aufbewahrungsvorgaben (BL-OPS-04)
- Alarmierungsregeln
## 5. Ablauf
1. Log-Quellen anbinden und zentral in {{TECH_SIEM}} erfassen (BL-OPS-04).
2. Manipulationsschutz & Aufbewahrung {{LOG_RETENTION}} sicherstellen.
3. Auswertung & Alarmierung: Regeln pflegen, Auffälligkeiten prüfen.
4. Verdachtsfall an Incident-Response (VA-01) übergeben.
5. Regelmäßige Überprüfung der Abdeckung und Regeln.
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Log-Quellen anbinden und zentral in {{TECH_SIEM}} | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | - | - |
| 2 | Manipulationsschutz & Aufbewahrung {{LOG_RETENTION}} | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | - |
| 3 | Auswertung & Alarmierung | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | - |
| 4 | Verdachtsfall an Incident-Response (VA-0 | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | - |
| 5 | Regelmäßige Überprüfung der Abdeckung un | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - | - |
## 7. Ergebnis & Nachweis
Zentrale, geschützte Protokollierung mit Auswertung; Nachweis im ISMS-Tool ({{TOOL_NAME}}). Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Log-Quellen-Abdeckung
- Mittlere Zeit bis Alarmreaktion
- Anteil auswertbarer Ereignisse
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R10}}
- {{LINK:VA-01}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,71 @@
# Personalsicherheit – Eignungsprüfung & sensible Tätigkeiten
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-14) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_HR_LEAD}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 2.1.1-M1, 2.1.1-M2, 2.1.1-M3, 2.1.1-S1, 2.1.1-S2, 2.1.2-M1, 2.1.2-M2, 2.1.2-S1, 2.1.2-S2, 2.1.2-S3, A.6.1-1, A.6.2-1, A.6.5-1, A.6.6-1 | POLICY R05 -->
## 1. Zweck
Dieses Verfahren regelt die Bestimmung sensibler Tätigkeiten, die Eignungs- und Identitätsprüfung bei Einstellung sowie den Umgang mit Verstößen gegen Informationssicherheits- und Vertraulichkeitspflichten. Es operationalisiert die zugehörige Richtlinie ({{LINK:R05}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Einstellungs-, Wechsel- und Austrittsprozesse.
## 3. Auslöser
Einstellung, Wechsel in eine sensible Position, Verdacht auf Verstoß, regelmäßiger Review.
## 4. Eingaben
- Register sensibler Tätigkeiten ({{LINK:REG-SENS-ROLES}})
- Stellenbeschreibungen mit Sicherheitsanforderungen
- Personalmeldung (HR); rechtlicher Rahmen (Datenschutz/Mitbestimmung)
## 5. Ablauf
1. Sensible Tätigkeitsbereiche/Rollen im **Register sensibler Tätigkeiten ({{LINK:REG-SENS-ROLES}})** bestimmen und die geforderte Prüftiefe je Rolle festlegen.
2. Anforderungen an Positionen in Stellenbeschreibungen hinterlegen und deren Erfüllung sicherstellen.
3. Bei Einstellung die Identität verifizieren; die persönliche Eignung im rechtlich zulässigen Rahmen prüfen (Einstellungsgespräch).
4. Bei sensiblen Rollen erweiterte Prüfungen (Referenzen, Führungszeugnis) im rechtlich zulässigen Rahmen durchführen.
5. Verstöße gegen Informationssicherheits-/Vertraulichkeitspflichten nach dokumentiertem Verfahren behandeln; Nachweis in der Personalakte.
6. Sensible Rollen und Prüftiefe regelmäßig überprüfen ({{REVIEW_CYCLE}}).
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Sensible Tätigkeiten & Prüftiefe bestimmen | {{ROLE_ISB}} | {{ROLE_HR_LEAD}} | Fachbereich | - |
| 2 | Anforderungen in Stellenbeschreibungen | {{ROLE_HR_LEAD}} | {{ROLE_HR_LEAD}} | Fachbereich | - |
| 3 | Identität verifizieren / Eignung prüfen | {{ROLE_HR_LEAD}} | {{ROLE_HR_LEAD}} | {{ROLE_ISB}} | - |
| 4 | Erweiterte Prüfungen (sensible Rollen) | {{ROLE_HR_LEAD}} | {{ROLE_HR_LEAD}} | {{ROLE_ISB}} | - |
| 5 | Umgang mit Verstößen | {{ROLE_HR_LEAD}} | {{ROLE_MANAGEMENT}} | {{ROLE_ISB}} | - |
| 6 | Regelmäßige Überprüfung | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_HR_LEAD}} | - |
## 7. Ergebnis & Nachweis
Gepflegtes Register sensibler Tätigkeiten; dokumentierte Eignungs-/Verifizierungsnachweise in der Personalakte; dokumentierte Verstoßfälle. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Anteil sensibler Rollen mit dokumentierter Prüftiefe
- Termingerechte Identitäts-/Eignungsprüfungen
- Offene Verstoßfälle
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R05}}
- Register: {{LINK:REG-SENS-ROLES}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,72 @@
# Interne Audits & Complianceprüfungen
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-15) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 1.5.1-M1, 1.5.1-M2, 1.5.1-M3, 1.5.1-M4, 1.5.1-M5, 1.5.1-S1, 1.5.2-M1, 1.5.2-M2, 1.5.2-S1, 9.2-1, A.5.35-1, A.5.36-1, A.8.34-1 | POLICY R03 -->
## 1. Zweck
Dieses Verfahren regelt Programm, Planung, Durchführung, Berichterstattung und Maßnahmenverfolgung interner Audits sowie die unabhängige Überprüfung des ISMS. Es operationalisiert die zugehörige Richtlinie ({{LINK:R03}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Richtlinien, Verfahren und technischen Anforderungen im Geltungsbereich.
## 3. Auslöser
Auditzyklus (BL-GOV-01), wesentliche Änderungen, Anforderung durch die Leitung, Vorbefunde.
## 4. Eingaben
- Audit-Programm-Register ({{LINK:REG-AUDIT-PLAN}})
- Controls / Statement of Applicability (SoA)
- Vorherige Auditberichte & offene Maßnahmen
## 5. Ablauf
1. **Audit-Programm** im **Register ({{LINK:REG-AUDIT-PLAN}})** planen (Umfang, geprüfte Controls, Termine, Prüfer) — Turnus gemäß **BL-GOV-01**.
2. Audit **unabhängig** durchführen (Prüfer ≠ Verantwortlicher des geprüften Bereichs).
3. Befunde/Abweichungen erfassen und als Maßnahmen im ISMS-Tool ({{TOOL_NAME}}) anlegen.
4. Auditbericht an {{ROLE_MANAGEMENT}} berichten (Eingabe für die Managementbewertung).
5. Maßnahmen bis zum Abschluss nachverfolgen.
6. Unabhängige Prüfung/Assessment mindestens gemäß **BL-GOV-01** bzw. nach grundlegenden Änderungen.
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Audit-Programm planen | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereiche | - |
| 2 | Audit durchführen | Auditor (unabhängig) | {{ROLE_ISB}} | geprüfter Bereich | - |
| 3 | Befunde erfassen / Maßnahmen anlegen | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereich | - |
| 4 | Bericht an Leitung | {{ROLE_ISB}} | {{ROLE_MANAGEMENT}} | - | {{ROLE_MANAGEMENT}} |
| 5 | Maßnahmen nachverfolgen | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereich | - |
| 6 | Unabhängige Prüfung | externer/unabhängiger Prüfer | {{ROLE_MANAGEMENT}} | {{ROLE_ISB}} | - |
## 7. Ergebnis & Nachweis
Auditberichte, dokumentierte Befunde/Maßnahmen und ein gepflegtes Audit-Programm ({{LINK:REG-AUDIT-PLAN}}). Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Audit-Abdeckung der Controls
- Offene Findings / Termintreue der Maßnahmen
- Anteil fristgerecht abgeschlossener Audits
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R03}}
- Register: {{LINK:REG-AUDIT-PLAN}}
- Risikomanagement-Verfahren: {{LINK:VA-09}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,72 @@
# Sichere Beschaffung, Entwicklung & Abnahme
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-16) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_IT_LEAD}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 5.3.1-M1, 5.3.1-M2, 5.3.1-M3, 5.3.1-M4, 5.3.1-S1, 5.3.1-S2, 5.3.1-S3, 5.3.1-S4, 5.3.1-S5, 5.3.1-V1, 5.3.2-M1, 5.3.2-S1, 5.3.2-S2, 5.3.2-S3, 5.3.2-H1, A.8.25-1, A.8.26-1, A.8.27-1, A.8.28-1, A.8.29-1, A.8.30-1, A.8.31-1, A.8.33-1, A.8.4-1 | POLICY R11 -->
## 1. Zweck
Dieses Verfahren stellt sicher, dass Informationssicherheitsanforderungen fester Bestandteil von Beschaffung, Design, Entwicklung, Erweiterung und Änderung von IT-Diensten und -Systemen sind (Security by Design), inklusive Abnahmetests und Testdatenhandhabung. Es operationalisiert die zugehörige Richtlinie ({{LINK:R11}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für Beschaffung, Eigen-/Fremdentwicklung und Änderung von IT-Diensten/Systemen.
## 3. Auslöser
Beschaffung, Neu-/Weiterentwicklung oder wesentliche Änderung eines IT-Dienstes/Systems.
## 4. Eingaben
- Sicherheits-/Schutzbedarfsanforderungen; anwendbare ISA-Controls
- Test-/Abnahmekonzept
- Ggf. externe Dienste ({{LINK:REG-EXT-SERVICES}})
## 5. Ablauf
1. Sicherheitsanforderungen spezifizieren (Security by Design) und den Schutzbedarf berücksichtigen.
2. Beschaffung/Änderung anhand der Sicherheitskriterien durchführen.{{#if FLAG_EXTERNAL_IT}} Externe/Cloud-Dienste werden über {{LINK:VA-11}} bewertet und im {{LINK:REG-EXT-SERVICES}} geführt.{{/if}}
3. Abnahmetests unter Sicherheitsaspekten vor der Produktivsetzung; Freigabe im {{TOOL_TICKET}} (Change-Kopplung {{LINK:VA-04}}).
4. Produktivdaten in Tests vermeiden bzw. anonymisieren; Testsysteme angemessen schützen.
5. {{#if FLAG_DEV_INHOUSE}} Für die Eigenentwicklung gelten Secure-Coding-Vorgaben mit Code-Reviews und automatisierten Sicherheitstests (SAST/Dependency-Scan).{{/if}}
6. {{#if FLAG_VERY_HIGH_PROTECTION}} Bei sehr hohem Schutzbedarf erfolgt vor Freigabe eine zusätzliche unabhängige Sicherheitsprüfung/Abnahme.{{/if}}
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Sicherheitsanforderungen spezifizieren | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | Fachbereich | - |
| 2 | Beschaffung/Änderung durchführen | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - |
| 3 | Sicherheits-Abnahme / Freigabe | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | Fachbereich | - |
| 4 | Testdaten-Handling | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | {{ROLE_DPO}} | - |
| 5 | Secure Coding / Sicherheitstests | Entwicklung | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - |
| 6 | Zusätzliche Prüfung (sehr hoher Schutzbedarf) | unabhängiger Prüfer | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - |
## 7. Ergebnis & Nachweis
Abnahmeprotokolle, Testberichte und Freigaben (im {{TOOL_TICKET}}). Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Anteil Projekte mit dokumentierter Sicherheits-Abnahme
- Kritische Sicherheits-Findings vor Go-Live
- Anteil Tests ohne echte Produktivdaten
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R11}}
- Change-Verfahren: {{LINK:VA-04}}
- Cloud-/KI-Freigabe: {{LINK:VA-11}}; Register: {{LINK:REG-EXT-SERVICES}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,67 @@
# Zutritts- & Besuchermanagement (physisch)
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-17) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_IT_LEAD}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 3.1.1-S1, 3.1.1-S2, 3.1.1-S3, 3.1.1-S4, 3.1.1-S5, A.7.1-1, A.7.11-1, A.7.12-1, A.7.2-1, A.7.3-1, A.7.4-1, A.7.5-1, A.7.6-1, A.7.7-1, A.7.8-1 | POLICY R07 -->
## 1. Zweck
Dieses Verfahren regelt Vergabe und Entzug physischer Zutrittsrechte, das Besuchermanagement sowie den Umgang mit Betriebsmitteln in Sicherheitszonen. Es operationalisiert die zugehörige Richtlinie ({{LINK:R07}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Standorte und Sicherheitszonen.
## 3. Auslöser
Eintritt/Austritt/Rollenwechsel, Besuch, Änderung des Zonenkonzepts, regelmäßiger Review.
## 4. Eingaben
- Zonen-/Sicherheitskonzept ({{LINK:BASELINE}}, BL-PHY-01/02)
- Personal-/Besuchermeldung
- Bestehende Zutrittsberechtigungen
## 5. Ablauf
1. Zutrittsrechte zu Sicherheitszonen werden über das {{TOOL_TICKET}} beantragt, genehmigt und entzogen (Prinzip minimaler Rechte).
2. Besucher werden registriert, ausgewiesen und in schützenswerten Zonen begleitet.
3. Betriebsmittel, Schlüssel und Ausweise werden ausgegeben, zurückgenommen und dokumentiert.
4. Zutrittsberechtigungen werden regelmäßig überprüft ({{REVIEW_CYCLE}}) und bei Austritt/Wechsel unverzüglich angepasst.
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Zutrittsrechte vergeben/entziehen | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - |
| 2 | Besucher registrieren/begleiten | Empfang/Fachbereich | {{ROLE_IT_LEAD}} | {{ROLE_ISB}} | - |
| 3 | Betriebsmittel/Schlüssel verwalten | {{ROLE_IT_LEAD}} | {{ROLE_IT_LEAD}} | - | - |
| 4 | Zutrittsberechtigungen überprüfen | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - |
## 7. Ergebnis & Nachweis
Aktuelle Zutrittsberechtigungen und Besucherprotokolle. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Aktualität der Zutrittsliste
- Überfällige Rezertifizierungen von Zutrittsrechten
- Vollständigkeit der Besucherprotokolle
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R07}}
- Berechtigungsverfahren (analog logisch): {{LINK:VA-03}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,66 @@
# Datenschutz- & Compliance-Pflege
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-18) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_DPO}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 7.1.1-M1, 7.1.1-M2, 7.1.1-S1, 7.1.2-M1, 7.1.2-M2, 7.1.2-M3, A.5.31-1, A.5.32-1, A.5.33-1, A.5.34-1 | POLICY R14 -->
## 1. Zweck
Dieses Verfahren regelt die laufende Pflege von Rechts-/Compliance-Register, Verzeichnis der Verarbeitungstätigkeiten (VVT), Löschfristen/Löschkonzept und die Bearbeitung von Betroffenenrechten. Es operationalisiert die zugehörige Richtlinie ({{LINK:R14}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Verarbeitungen personenbezogener Daten sowie rechtliche/vertragliche Anforderungen.
## 3. Auslöser
Regelmäßiger Review, neue Rechts-/Vertragsanforderung, Betroffenenanfrage, neue oder geänderte Verarbeitung.
## 4. Eingaben
- Rechts-/Compliance-Register (ISMS-Tool, {{TOOL_NAME}})
- Verzeichnis der Verarbeitungstätigkeiten (VVT)
- Löschkonzept ({{LINK:BASELINE}}, BL-DEL-01)
## 5. Ablauf
1. Rechts-/Compliance-Register regelmäßig prüfen und aktualisieren ({{REVIEW_CYCLE}}).
2. Das Verzeichnis der Verarbeitungstätigkeiten (VVT) im ISMS-Tool ({{TOOL_NAME}}) pflegen.
3. Löschfristen und Löschkonzept (BL-DEL-01) umsetzen und überwachen.
4. Betroffenenrechte fristgerecht bearbeiten; Bearbeitung und Ergebnis dokumentieren.
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Rechts-/Compliance-Register pflegen | {{ROLE_DPO}} | {{ROLE_ISB}} | Fachbereich | - |
| 2 | VVT pflegen | {{ROLE_DPO}} | {{ROLE_DPO}} | Fachbereich | - |
| 3 | Löschfristen umsetzen/überwachen | {{ROLE_IT_LEAD}} | {{ROLE_DPO}} | {{ROLE_ISB}} | - |
| 4 | Betroffenenrechte bearbeiten | {{ROLE_DPO}} | {{ROLE_DPO}} | {{ROLE_ISB}} | - |
## 7. Ergebnis & Nachweis
Aktuelles Rechts-/Compliance-Register und VVT, Löschnachweise, dokumentierte Betroffenenanfragen. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Aktualität des Rechts-/Compliance-Registers
- Fristgerecht bearbeitete Betroffenenanfragen
- Überfällige Löschungen
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R14}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,70 @@
# Informationssicherheit in Projekten
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-19) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 1.2.3-M1, 1.2.3-S1, 1.2.3-S2, 1.2.3-S3, 1.2.3-H1, A.5.8-1 | POLICY R01 -->
## 1. Zweck
Dieses Verfahren stellt sicher, dass Informationssicherheit in Projekten von Beginn an berücksichtigt wird: Projektklassifizierung, Risikobewertung in früher Phase und bei Änderungen, Ableitung und Verfolgung von Maßnahmen sowie Einbindung des ISB bei erhöhtem Schutzbedarf. Es operationalisiert die zugehörige Richtlinie ({{LINK:R01}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Projekte mit Bezug zu Informationen, IT-Systemen oder Geschäftsprozessen.
## 3. Auslöser
Projektstart, wesentliche Projektänderung, Projektabschluss.
## 4. Eingaben
- Kriterienkatalog zur Projekt-Klassifizierung ({{LINK:BASELINE}}, BL-PROJ-01)
- Projektregister ({{LINK:REG-PROJECTS}})
- Risikobewertungsskala / Risikoregister
## 5. Ablauf
1. Projekt zu Beginn anhand des **dokumentierten Kriterienkatalogs (BL-PROJ-01)** hinsichtlich Informationssicherheitsbedarf klassifizieren; Eintrag im **Projektregister ({{LINK:REG-PROJECTS}})**.
2. In einer frühen Projektphase und bei Änderungen eine Risikobewertung durchführen (Kopplung Risikomanagement {{LINK:VA-09}}).
3. Maßnahmen ableiten und als Aufgaben im {{TOOL_TICKET}} nachhalten.
4. {{#if FLAG_ELEVATED_PROTECTION}} Bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} eingebunden; zusätzliche Prüfungen/Freigaben erfolgen vor kritischen Meilensteinen.{{/if}}
5. Vor Projektabschluss die Umsetzung der Maßnahmen prüfen und im Projektregister dokumentieren.
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Projekt klassifizieren | Projektleitung | {{ROLE_ISB}} | {{ROLE_ISB}} | - |
| 2 | Risikobewertung durchführen | Projektleitung | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - |
| 3 | Maßnahmen ableiten & nachhalten | Projektleitung | Projektleitung | {{ROLE_ISB}} | - |
| 4 | ISB-Einbindung (erhöhter Schutzbedarf) | {{ROLE_ISB}} | {{ROLE_ISB}} | Projektleitung | {{ROLE_MANAGEMENT}} |
| 5 | Abschlussprüfung Maßnahmen | Projektleitung | {{ROLE_ISB}} | - | - |
## 7. Ergebnis & Nachweis
Gepflegtes Projektregister mit Klassifizierung, Risikobewertung und Maßnahmenstatus. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Anteil klassifizierter Projekte
- Offene Projekt-Sicherheitsmaßnahmen
- Anteil Projekte mit ISB-Einbindung bei erhöhtem Schutzbedarf
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R01}}
- Register: {{LINK:REG-PROJECTS}}
- Risikomanagement-Verfahren: {{LINK:VA-09}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,38 @@
# Prototypen-Zutritt und -Transport
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-20) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_ISB}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 8.1.1-M1, 8.3.1-M1 | POLICY P01 -->
## 1. Zweck
Dieses Verfahren operationalisiert die Richtlinie Prototypenschutz ({{LINK:P01}}). Es regelt Zutritt zu Prototypenbereichen sowie Transport und Lagerung von Prototypen so, dass Vertraulichkeit und Integrität sichergestellt sind.
## 2. Geltungsbereich
Das Verfahren gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Personen und Bereiche, die mit Prototypen befasst sind.
## 3. Ablauf
### 3.1 Zutritt
- Zutritt zu Prototypenbereichen nur für namentlich berechtigte Personen; Besucher werden begleitet und protokolliert.
- Zutrittsrechte werden regelmäßig überprüft und bei Bedarf entzogen.
### 3.2 Transport und Lagerung
- Transport in abgesicherten, versiegelten Behältnissen mit protokollierter Übergabe.
- Lagerung in gesicherten Zonen mit Zutritts- und Sichtschutz; Ein- und Auslagerung werden nachvollziehbar dokumentiert.
## 4. Nachweise
Zutritts-, Übergabe- und Lagerprotokolle werden gemäß Nachweisregister ({{LINK:NACHWEISREGISTER}}) geführt.
@@ -0,0 +1,78 @@
# Nichtkonformitäten & Korrekturmaßnahmen
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-21) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 10.1-1, 10.2-1 | POLICY R03 -->
## 1. Zweck
Dieses Verfahren regelt Erfassung, Ursachenanalyse, Behandlung und Wirksamkeitsbewertung von Nichtkonformitäten sowie die daraus abgeleitete fortlaufende Verbesserung des ISMS. Es operationalisiert die zugehörige Richtlinie ({{LINK:R03}}).
> Das Verfahren trägt zugleich die Anforderung, Abweichungen zu korrigieren und nachzuverfolgen, wie sie auch die Prüfung der Einhaltung im IS-Betrieb ({{LINK:VA-15}}) verlangt — es gilt daher unabhängig davon, welches Framework der Mandant führt.
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Nichtkonformitäten gegenüber Richtlinien, Verfahren, technischen Vorgaben sowie gesetzlichen und vertraglichen Anforderungen.
## 3. Auslöser
Auditbefund, Ergebnis einer Compliance-Prüfung, Sicherheitsvorfall, Abweichung einer Kennzahl vom Zielwert, Hinweis aus dem Betrieb oder von Dritten, Beobachtung in der Managementbewertung.
## 4. Eingaben
- Auditberichte und Befunde ({{LINK:VA-15}})
- Vorfälle und Lessons Learned ({{LINK:VA-01}})
- Kennzahlen mit Zielwertabweichung ({{LINK:VA-22}})
- Risikoregister und Risikobehandlungsplan ({{LINK:VA-09}})
## 5. Ablauf
1. **Erfassen:** Nichtkonformität im ISMS-Tool ({{TOOL_NAME}}) mit Herkunft, Beschreibung und betroffenem Bereich anlegen.
2. **Sofort reagieren:** Korrektur zur Beherrschung der Abweichung festlegen und den Umgang mit den Folgen entscheiden.
3. **Ursache analysieren:** Ursache bestimmen und bewerten, ob gleichartige Nichtkonformitäten anderswo bestehen oder auftreten können.
4. **Korrekturmaßnahme festlegen:** Maßnahme mit verantwortlicher Rolle und Termin beschließen; Umfang an der Ursache ausrichten, nicht am Symptom.
5. **Umsetzen und nachverfolgen:** Umsetzung im {{TOOL_NAME}} verfolgen; Verzug eskaliert an {{ROLE_ISB}}.
6. **Wirksamkeit bewerten:** Nach Ablauf des festgelegten Wirksamkeitsintervalls prüfen, ob die Ursache beseitigt ist; erforderlichenfalls Risiken, Maßnahmen und Dokumente anpassen.
7. **Abschließen:** Art der Nichtkonformität, ergriffene Maßnahmen und Ergebnis der Wirksamkeitsbewertung dokumentieren und aufbewahren.
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Erfassen | Meldende Person / Auditor | {{ROLE_ISB}} | - | - |
| 2 | Sofort reagieren | Fachbereich | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - |
| 3 | Ursache analysieren | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereich | - |
| 4 | Korrekturmaßnahme festlegen | {{ROLE_ISB}} | {{ROLE_MANAGEMENT}} | Fachbereich | - |
| 5 | Umsetzen und nachverfolgen | Maßnahmenverantwortlicher | {{ROLE_ISB}} | - | {{ROLE_MANAGEMENT}} |
| 6 | Wirksamkeit bewerten | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereich | {{ROLE_MANAGEMENT}} |
| 7 | Abschließen | {{ROLE_ISB}} | {{ROLE_ISB}} | - | - |
## 7. Ergebnis & Nachweis
Maßnahmenregister mit Ursachenanalyse, Terminen und dokumentierter Wirksamkeitsbewertung im {{TOOL_NAME}}. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Anzahl offener Nichtkonformitäten nach Alter
- Termintreue der Korrekturmaßnahmen
- Anteil der Maßnahmen mit bestätigter Wirksamkeit
- Wiederholungsquote gleichartiger Nichtkonformitäten
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R03}}
- Interne Audits: {{LINK:VA-15}}
- Managementbewertung und Kennzahlen: {{LINK:VA-22}}
- Incident-Response: {{LINK:VA-01}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping-iso.json. Im Lesemodus nicht sichtbar. -->
@@ -0,0 +1,77 @@
# Managementbewertung & Kennzahlen
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Verfahrensanweisung (VA-22) |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Prozessverantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
<!-- FULFILLS 9.1-1, 9.3-1 | POLICY R03 -->
## 1. Zweck
Dieses Verfahren regelt, wie die Informationssicherheitsleistung gemessen und ausgewertet wird und wie die oberste Leitung das ISMS in geplanten Abständen bewertet. Es operationalisiert die zugehörige Richtlinie ({{LINK:R03}}).
## 2. Geltungsbereich
Gilt innerhalb des ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}) für alle Kennzahlen der Informationssicherheit und für die Managementbewertung des ISMS.
## 3. Auslöser
Messturnus der jeweiligen Kennzahl, Termin der Managementbewertung (BL-GOV-02), wesentliche Änderungen im Geltungsbereich, schwerwiegender Vorfall.
## 4. Eingaben
- Kennzahlenblatt mit Zielwerten und Verantwortlichen ({{TOOL_NAME}})
- Auditergebnisse und offene Befunde ({{LINK:VA-15}})
- Nichtkonformitäten und Korrekturmaßnahmen ({{LINK:VA-21}})
- Risikobeurteilung und Status des Risikobehandlungsplans ({{LINK:VA-09}})
- Vorfälle und Meldepflichten ({{LINK:VA-01}})
- Rückmeldungen interessierter Parteien
## 5. Ablauf
1. **Kennzahlen festlegen:** je Kennzahl bestimmen, was gemessen wird, mit welcher Methode und Datenquelle, in welchem Takt, wer misst, wann ausgewertet wird und wer auswertet.
2. **Messen:** Werte im festgelegten Takt erheben und im {{TOOL_NAME}} erfassen.
3. **Auswerten:** Ergebnisse gegen die Zielwerte bewerten und Trends bilden; eine Abweichung vom Zielwert löst eine Nichtkonformität aus ({{LINK:VA-21}}).
4. **Managementbewertung vorbereiten:** Eingaben zusammenstellen — Status der Maßnahmen aus früheren Bewertungen, Änderungen relevanter interner und externer Themen sowie der Anforderungen interessierter Parteien, Rückmeldungen zur Informationssicherheitsleistung, Rückmeldungen interessierter Parteien, Ergebnisse der Risikobeurteilung, Verbesserungsmöglichkeiten.
5. **Bewertung durchführen:** {{ROLE_MANAGEMENT}} bewertet das ISMS im Turnus {{MGMT_REVIEW_CYCLE}} anhand der festen Tagesordnung (BL-GOV-02).
6. **Beschlüsse fassen:** Entscheidungen zu Verbesserungsmöglichkeiten und zu Änderungsbedarf am ISMS, jeweils mit verantwortlicher Rolle und Termin.
7. **Protokollieren und nachverfolgen:** Protokoll im {{TOOL_NAME}} aufbewahren; Beschlüsse bis zum Abschluss verfolgen.
## 6. RACI
| # | Schritt | R (Durchführung) | A (Rechenschaft) | C (Konsultiert) | I (Informiert) |
|---|---------|------------------|------------------|-----------------|----------------|
| 1 | Kennzahlen festlegen | {{ROLE_ISB}} | {{ROLE_MANAGEMENT}} | {{ROLE_IT_LEAD}} | Fachbereiche |
| 2 | Messen | Kennzahlenverantwortlicher | {{ROLE_ISB}} | - | - |
| 3 | Auswerten | {{ROLE_ISB}} | {{ROLE_ISB}} | Fachbereich | - |
| 4 | Bewertung vorbereiten | {{ROLE_ISB}} | {{ROLE_ISB}} | {{ROLE_IT_LEAD}} | - |
| 5 | Bewertung durchführen | {{ROLE_MANAGEMENT}} | {{ROLE_MANAGEMENT}} | {{ROLE_ISB}} | Fachbereiche |
| 6 | Beschlüsse fassen | {{ROLE_MANAGEMENT}} | {{ROLE_MANAGEMENT}} | {{ROLE_ISB}} | - |
| 7 | Protokollieren und nachverfolgen | {{ROLE_ISB}} | {{ROLE_ISB}} | - | {{ROLE_MANAGEMENT}} |
## 7. Ergebnis & Nachweis
Gepflegtes Kennzahlenblatt mit Messwerten je Periode und ein Protokoll der Managementbewertung mit Beschlüssen, Verantwortlichen und Terminen. Nachweise werden im zentralen Nachweisregister ({{LINK:NACHWEISREGISTER}}) referenziert.
## 8. Kennzahlen (KPI)
- Anteil der Kennzahlen, die im Turnus tatsächlich erhoben wurden
- Anteil der Kennzahlen innerhalb des Zielwerts
- Termintreue der Beschlüsse aus der Managementbewertung
## 9. Verwandte Dokumente
- Zugehörige Richtlinie: {{LINK:R03}}
- Nichtkonformitäten und Korrekturmaßnahmen: {{LINK:VA-21}}
- Interne Audits: {{LINK:VA-15}}
- Risikomanagement-Verfahren: {{LINK:VA-09}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
<!-- Erfüllt die oben unter FULFILLS gelisteten Anforderungen; Kopplung in mapping-iso.json. Im Lesemodus nicht sichtbar. -->