# Richtlinie Risikomanagement- und Auditrichtlinie | Dokumenteninformation | Wert | |-----------------------|------| | Dokumententyp | Richtlinie | | Geltungsbereich | {{ISMS_SCOPE}} | | Organisation | {{ORG_NAME}} | | Verantwortlich | {{ROLE_ISB}} | | Freigabe durch | {{ROLE_MANAGEMENT}} | | Version | {{DOC_VERSION}} | | Datum | {{DOC_DATE}} | | Status | {{DOC_STATUS}} | ## 1. Zweck Diese Richtlinie regelt Identifikation, Bewertung und Behandlung von Informationssicherheitsrisiken sowie interne und unabhängige Überprüfungen. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. ## 2. Geltungsbereich Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}). ## 3. Anforderungen und Umsetzung > Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich). ### 3.1 Risikomanagement *Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 1.4.1{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 6.1.1, 6.1.2, 8.2, 8.3{{/if}} **Anforderung** {{#if FLAG_FW_TISAX}} {{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}} - **[MUSS]** Risikobewertungen werden regelmäßig und anlassbezogen durchgeführt. - **[MUSS]** Informationssicherheitsrisiken werden angemessen bewertet (z. B. Eintrittswahrscheinlichkeit und mögliches Schadensausmaß). - **[MUSS]** Informationssicherheitsrisiken werden dokumentiert. - **[MUSS]** Jedem Informationssicherheitsrisiko ist ein Verantwortlicher (Risk Owner) zugeordnet, der für Bewertung und Behandlung verantwortlich ist. {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Ein Verfahren zur Identifikation, Bewertung und Behandlung von Sicherheitsrisiken ist vorhanden. {{/if}} {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Kriterien für Bewertung und Behandlung von Sicherheitsrisiken existieren. {{/if}} {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Maßnahmen zur Risikobehandlung und ihre Verantwortlichen sind festgelegt und dokumentiert; ein Maßnahmenplan bzw. eine Umsetzungsübersicht wird nachverfolgt. {{/if}} {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Bei Änderungen des Umfelds (z. B. Organisationsstruktur, Standort, Regularien) erfolgt zeitnah eine Neubewertung. {{/if}} {{/if}} {{#if FLAG_FW_ISO27001}} {{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}} - **[ISO 6.1.1]** Bei der Planung des ISMS sind Risiken und Chancen zu bestimmen, die zu behandeln sind. - **[ISO 6.1.2]** Ein Prozess zur Risikobeurteilung mit definierten Kriterien, Wiederholbarkeit und vergleichbaren Ergebnissen ist festzulegen und anzuwenden. - **[ISO 8.2]** Risikobeurteilungen sind in geplanten Abständen und bei wesentlichen Änderungen durchzuführen und zu dokumentieren. - **[ISO 8.3]** Der Risikobehandlungsplan ist umzusetzen; die Ergebnisse sind zu dokumentieren. {{/if}} **Umsetzung bei {{ORG_NAME}}** Das dokumentierte Risikomanagement-Verfahren (siehe {{LINK:VA-09}}) mit Bewertungs- und Akzeptanzkriterien wird im ISMS-Tool ({{TOOL_NAME}}) umgesetzt: Risiken werden regelmäßig ({{REVIEW_CYCLE}}) und anlassbezogen identifiziert, bewertet (Eintritt × Schaden) und dokumentiert; je Risiko sind Risk Owner, Behandlungsoption und Maßnahmen mit Terminen hinterlegt und werden nachverfolgt. Restrisiken akzeptiert die {{ROLE_MANAGEMENT}} dokumentiert. ### 3.2 Prüfung der Einhaltung im IS-Betrieb *Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 1.5.1{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.36{{/if}} **Anforderung** {{#if FLAG_FW_TISAX}} {{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}} - **[MUSS]** Die Einhaltung der Richtlinien wird organisationsweit überprüft. - **[MUSS]** Informationssicherheitsrichtlinien und -verfahren werden regelmäßig überprüft. - **[MUSS]** Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt. - **[MUSS]** Die Einhaltung von Informationssicherheitsanforderungen (z. B. technische Vorgaben) wird regelmäßig überprüft. - **[MUSS]** Die Ergebnisse der durchgeführten Überprüfungen werden aufgezeichnet und aufbewahrt. {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Ein Plan für Inhalt und Rahmenbedingungen (Zeitplan, Umfang, Controls) der durchzuführenden Überprüfungen liegt vor. {{/if}} {{/if}} {{#if FLAG_FW_ISO27001}} {{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}} - **[ISO A.5.36]** Die Einhaltung der Informationssicherheitspolitik, themenspezifischer Richtlinien, Regeln und Standards ist regelmäßig zu überprüfen. {{/if}} **Umsetzung bei {{ORG_NAME}}** Die Einhaltung von Richtlinien, Verfahren und technischen Anforderungen wird organisationsweit nach dem Audit-Programm ({{LINK:REG-AUDIT-PLAN}}) und dem Audit-/Complianceprüfungs-Verfahren ({{LINK:VA-15}}) durch interne Audits und Kontrollen regelmäßig überprüft (Turnus BL-GOV-01); Ergebnisse werden aufgezeichnet und aufbewahrt, Abweichungen als Maßnahmen im {{TOOL_NAME}} nachverfolgt; Verantwortlich: {{ROLE_ISB}}. ### 3.3 Unabhängige Überprüfung des ISMS *Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 1.5.2{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 9.2, A.5.35{{/if}} **Anforderung** {{#if FLAG_FW_TISAX}} {{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}} - **[MUSS]** Informationssicherheitsüberprüfungen werden durch eine unabhängige und kompetente Stelle regelmäßig und nach grundlegenden Änderungen durchgeführt. - **[MUSS]** Maßnahmen zur Korrektur möglicher Abweichungen werden eingeleitet und verfolgt. {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Die Ergebnisse durchgeführter Überprüfungen werden dokumentiert und der Organisationsleitung berichtet. {{/if}} {{/if}} {{#if FLAG_FW_ISO27001}} {{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}} - **[ISO 9.2]** Interne Audits sind in geplanten Abständen durchzuführen, um die Konformität und wirksame Umsetzung des ISMS zu prüfen. - **[ISO A.5.35]** Der Ansatz der Organisation zur Steuerung der Informationssicherheit ist unabhängig und in geplanten Abständen zu überprüfen. {{/if}} **Umsetzung bei {{ORG_NAME}}** Das ISMS wird regelmäßig und nach grundlegenden Änderungen durch eine unabhängige, kompetente Stelle (interne Revision oder externe Auditierung, z. B. TISAX) überprüft; Ergebnisse werden dokumentiert, der {{ROLE_MANAGEMENT}} berichtet und Abweichungen als Maßnahmen verfolgt. {{#if FLAG_FW_ISO27001}} ### 3.4 Erklärung zur Anwendbarkeit (SoA) *Anforderungsbezug:* ISO/IEC 27001 6.1.3 **Anforderung** - **[ISO 6.1.3]** Ein Risikobehandlungsprozess ist festzulegen; erforderliche Controls sind zu bestimmen und mit Annex A abzugleichen (Statement of Applicability). **Umsetzung bei {{ORG_NAME}}** Aus der Risikobehandlung wird bestimmt, welche Maßnahmen erforderlich sind; das Ergebnis wird mit Anhang A abgeglichen, um übersehene Maßnahmen zu erkennen. Die Erklärung zur Anwendbarkeit wird im {{TOOL_NAME}} geführt und enthält je Control: Anwendbarkeit, Begründung der Einbeziehung, Herkunft (Risiko-ID, gesetzliche oder vertragliche Anforderung), Umsetzungsstatus, verantwortliche Rolle, Verweis auf Richtlinie und Verfahren sowie Nachweis; bei Ausschluss wird die Begründung dokumentiert. Der Risikobehandlungsplan und die Akzeptanz der verbleibenden Risiken werden von den jeweiligen Risikoeigentümern genehmigt; die SoA wird von {{ROLE_MANAGEMENT}} freigegeben und bei jeder Risikobeurteilung ({{RISK_REVIEW_CYCLE}}) aktualisiert. {{/if}} {{#if FLAG_FW_ISO27001}} ### 3.5 Betriebliche Planung und Steuerung *Anforderungsbezug:* ISO/IEC 27001 8.1 **Anforderung** - **[ISO 8.1]** Die zur Erfüllung der Anforderungen nötigen Prozesse sind zu planen, umzusetzen und zu steuern; geplante Änderungen sind zu kontrollieren. **Umsetzung bei {{ORG_NAME}}** Die zur Erfüllung der Informationssicherheitsanforderungen erforderlichen Prozesse sind in den Verfahrensanweisungen festgelegt und werden im {{TOOL_NAME}} gesteuert; je Prozess sind Auslöser, verantwortliche Rolle, Fristen und Nachweise bestimmt. Geplante Änderungen werden gesteuert und ihre Folgen bewertet; unbeabsichtigte Änderungen werden überprüft und erforderlichenfalls korrigiert. Ausgelagerte Prozesse werden über die Lieferantensteuerung ({{LINK:R13}}) bestimmt und überwacht. Nachweise über die planmäßige Durchführung werden im Nachweisregister ({{LINK:NACHWEISREGISTER}}) geführt. {{/if}} {{#if FLAG_FW_ISO27001}} ### 3.6 Überwachung, Messung, Analyse und Bewertung *Anforderungsbezug:* ISO/IEC 27001 9.1 **Anforderung** - **[ISO 9.1]** Die Informationssicherheitsleistung und die Wirksamkeit des ISMS sind zu überwachen, zu messen, zu analysieren und zu bewerten. **Umsetzung bei {{ORG_NAME}}** Für die Bewertung der Informationssicherheitsleistung und der Wirksamkeit des ISMS ist festgelegt, was gemessen wird (Kennzahlenblatt im {{TOOL_NAME}}), mit welcher Methode und Datenquelle, in welchem Takt gemessen wird, wer misst, wann die Ergebnisse ausgewertet werden und wer sie auswertet. Die Kennzahlen decken mindestens Vorfallbearbeitung, Schwachstellen- und Patchbehebung, Rezertifizierung von Berechtigungen, Wiederherstellungstests, Awareness-Teilnahme und offene Maßnahmen ab; je Kennzahl sind Zielwert und verantwortliche Rolle hinterlegt. Ergebnisse und Trends gehen {{MGMT_REVIEW_CYCLE}} in die Managementbewertung ein; eine Abweichung vom Zielwert löst eine Maßnahme aus. {{/if}} {{#if FLAG_FW_ISO27001}} ### 3.7 Managementbewertung *Anforderungsbezug:* ISO/IEC 27001 9.3 **Anforderung** - **[ISO 9.3]** Die oberste Leitung hat das ISMS in geplanten Abständen zu bewerten (Managementbewertung). **Umsetzung bei {{ORG_NAME}}** {{ROLE_MANAGEMENT}} bewertet das ISMS mindestens {{MGMT_REVIEW_CYCLE}} anhand einer festen Tagesordnung (BL-GOV-02). Eingaben sind mindestens: Status der Maßnahmen aus früheren Bewertungen; Änderungen relevanter interner und externer Themen sowie der Anforderungen interessierter Parteien; Rückmeldungen zur Informationssicherheitsleistung (Nichtkonformitäten und Korrekturmaßnahmen, Überwachungs- und Messergebnisse, Auditergebnisse, Erreichung der Informationssicherheitsziele); Rückmeldungen interessierter Parteien; Ergebnisse der Risikobeurteilung und Status des Risikobehandlungsplans; Verbesserungsmöglichkeiten. Ergebnisse sind Entscheidungen zu Verbesserungsmöglichkeiten und zu Änderungsbedarf am ISMS, jeweils mit verantwortlicher Rolle und Termin. Das Protokoll wird im {{TOOL_NAME}} aufbewahrt. {{/if}} {{#if FLAG_FW_ISO27001}} ### 3.8 Nichtkonformität, Korrekturmaßnahmen und fortlaufende Verbesserung *Anforderungsbezug:* ISO/IEC 27001 10.1, 10.2 **Anforderung** - **[ISO 10.1]** Die Eignung, Angemessenheit und Wirksamkeit des ISMS ist fortlaufend zu verbessern. - **[ISO 10.2]** Bei Nichtkonformitäten sind Korrekturen vorzunehmen und Korrekturmaßnahmen zur Beseitigung der Ursachen zu ergreifen. **Umsetzung bei {{ORG_NAME}}** Nichtkonformitäten aus Audits, Kontrollen, Vorfällen, Kennzahlenabweichungen und Hinweisen werden im {{TOOL_NAME}} erfasst. Je Fall werden die Sofortkorrektur und der Umgang mit den Folgen festgelegt, die Ursache analysiert und bewertet, ob gleichartige Nichtkonformitäten anderswo bestehen oder auftreten können. Erforderliche Korrekturmaßnahmen werden mit verantwortlicher Rolle und Termin umgesetzt; ihre Wirksamkeit wird nach Ablauf des festgelegten Wirksamkeitsintervalls bewertet und erforderlichenfalls werden Risiken, Maßnahmen und Dokumente angepasst. Art der Nichtkonformität, ergriffene Maßnahmen und Ergebnis der Wirksamkeitsbewertung werden aufbewahrt. Eignung, Angemessenheit und Wirksamkeit des ISMS werden fortlaufend verbessert; der Nachweis erfolgt über Kennzahlen und Managementbewertung. {{/if}} ## 4. Verbindlichkeit Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht. ## 5. Rollen und Verantwortlichkeiten | Rolle | Verantwortung in dieser Richtlinie | |-------|-------------------------------------| | {{ROLE_ISB}} | Risikomanagement, Audits | | {{ROLE_MANAGEMENT}} | Risikoakzeptanz | ## 6. Überprüfung und Aktualisierung Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben. ## 7. Nachweise Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). ## 8. Verwandte Dokumente - Zugehörige Verfahren: {{LINK:VA-09}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}} - ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} - Nachweisregister: {{LINK:NACHWEISREGISTER}} - Weitere: {{LINK:R01}}, {{LINK:R04}}