{ "meta": { "quelle": "ISO27001-Vorlagenpaket-final (Paraphrasen)", "ziel": "isms-vorlagenpaket-v2", "erstellt": "2026-08-21" }, "zuordnung": [ { "id": "4.1-1", "ref": "4.1", "kind": "clause", "title": "Verstehen der Organisation und ihres Kontexts", "policy": "R01", "section": "ISO-MS-KONTEXT", "new_section": true, "condition": null, "soa_relevant": false, "verfahren": [], "requirement": "Interne und externe Themen, die die Fähigkeit zur Erreichung der ISMS-Ziele beeinflussen, sind zu bestimmen und aktuell zu halten." }, { "id": "4.2-1", "ref": "4.2", "kind": "clause", "title": "Anforderungen interessierter Parteien", "policy": "R01", "section": "ISO-MS-KONTEXT", "new_section": true, "condition": null, "soa_relevant": false, "verfahren": [], "requirement": "Die für das ISMS relevanten interessierten Parteien und deren Anforderungen an die Informationssicherheit sind zu ermitteln." }, { "id": "4.3-1", "ref": "4.3", "kind": "clause", "title": "Anwendungsbereich des ISMS", "policy": "R01", "section": "ISO-MS-KONTEXT", "new_section": true, "condition": null, "soa_relevant": false, "verfahren": [], "requirement": "Der Anwendungsbereich des ISMS ist unter Berücksichtigung der Themen, Anforderungen und Schnittstellen festzulegen und als dokumentierte Information zu führen." }, { "id": "4.4-1", "ref": "4.4", "kind": "clause", "title": "Informationssicherheits-Managementsystem", "policy": "R01", "section": "ISO-MS-KONTEXT", "new_section": true, "condition": null, "soa_relevant": false, "verfahren": [], "requirement": "Ein ISMS ist einzurichten, umzusetzen, aufrechtzuerhalten und fortlaufend zu verbessern." }, { "id": "5.1-1", "ref": "5.1", "kind": "clause", "title": "Führung und Verpflichtung", "policy": "R01", "section": "1.2.1", "new_section": false, "condition": null, "soa_relevant": false, "verfahren": [], "requirement": "Die oberste Leitung hat Führung und Verpflichtung in Bezug auf das ISMS nachzuweisen." }, { "id": "5.2-1", "ref": "5.2", "kind": "clause", "title": "Politik", "policy": "L00", "section": "ISO-LEITLINIE", "new_section": true, "condition": null, "soa_relevant": false, "verfahren": [], "requirement": "Die oberste Leitung hat eine Informationssicherheitspolitik festzulegen, die zum Zweck der Organisation passt und Ziele bzw. einen Rahmen dafür enthält." }, { "id": "5.3-1", "ref": "5.3", "kind": "clause", "title": "Rollen, Verantwortlichkeiten und Befugnisse", "policy": "R01", "section": "1.2.2", "new_section": false, "condition": null, "soa_relevant": false, "verfahren": [], "requirement": "Verantwortlichkeiten und Befugnisse für sicherheitsrelevante Rollen sind zuzuweisen und bekannt zu machen." }, { "id": "6.1.1-1", "ref": "6.1.1", "kind": "clause", "title": "Maßnahmen zum Umgang mit Risiken und Chancen", "policy": "R03", "section": "1.4.1", "new_section": false, "condition": null, "soa_relevant": false, "verfahren": [ "VA-09" ], "requirement": "Bei der Planung des ISMS sind Risiken und Chancen zu bestimmen, die zu behandeln sind." }, { "id": "6.1.2-1", "ref": "6.1.2", "kind": "clause", "title": "Informationssicherheits-Risikobeurteilung", "policy": "R03", "section": "1.4.1", "new_section": false, "condition": null, "soa_relevant": false, "verfahren": [ "VA-09" ], "requirement": "Ein Prozess zur Risikobeurteilung mit definierten Kriterien, Wiederholbarkeit und vergleichbaren Ergebnissen ist festzulegen und anzuwenden." }, { "id": "6.1.3-1", "ref": "6.1.3", "kind": "clause", "title": "Informationssicherheits-Risikobehandlung", "policy": "R03", "section": "ISO-SOA", "new_section": true, "condition": null, "soa_relevant": false, "verfahren": [ "VA-09" ], "requirement": "Ein Risikobehandlungsprozess ist festzulegen; erforderliche Controls sind zu bestimmen und mit Annex A abzugleichen (Statement of Applicability)." }, { "id": "6.2-1", "ref": "6.2", "kind": "clause", "title": "Informationssicherheitsziele und Planung", "policy": "L00", "section": "ISO-LEITLINIE", "new_section": true, "condition": null, "soa_relevant": false, "verfahren": [], "requirement": "Informationssicherheitsziele sind für relevante Funktionen und Ebenen festzulegen und deren Erreichung zu planen." }, { "id": "6.3-1", "ref": "6.3", "kind": "clause", "title": "Planung von Änderungen", "policy": "R01", "section": "ISO-MS-CHANGE", "new_section": true, "condition": null, "soa_relevant": false, "verfahren": [], "requirement": "Änderungen am ISMS sind geplant durchzuführen." }, { "id": "7.1-1", "ref": "7.1", "kind": "clause", "title": "Ressourcen", "policy": "R01", "section": "1.2.2", "new_section": false, "condition": null, "soa_relevant": false, "verfahren": [], "requirement": "Die für das ISMS erforderlichen Ressourcen sind zu bestimmen und bereitzustellen." }, { "id": "7.2-1", "ref": "7.2", "kind": "clause", "title": "Kompetenz", "policy": "R05", "section": "2.1.1", "new_section": false, "condition": null, "soa_relevant": false, "verfahren": [], "requirement": "Erforderliche Kompetenzen sind zu bestimmen und sicherzustellen; entsprechende Nachweise sind zu führen." }, { "id": "7.3-1", "ref": "7.3", "kind": "clause", "title": "Bewusstsein", "policy": "R05", "section": "2.1.3", "new_section": false, "condition": null, "soa_relevant": false, "verfahren": [ "VA-12" ], "requirement": "Personen unter Aufsicht der Organisation müssen sich der Politik, ihres Beitrags und der Folgen von Verstößen bewusst sein." }, { "id": "7.4-1", "ref": "7.4", "kind": "clause", "title": "Kommunikation", "policy": "L00", "section": "ISO-LEITLINIE", "new_section": true, "condition": null, "soa_relevant": false, "verfahren": [], "requirement": "Die für das ISMS relevante interne und externe Kommunikation ist zu bestimmen." }, { "id": "7.5.1-1", "ref": "7.5.1", "kind": "clause", "title": "Dokumentierte Information – Allgemeines", "policy": "R01", "section": "ISO-MS-DOKU", "new_section": true, "condition": null, "soa_relevant": false, "verfahren": [], "requirement": "Das ISMS muss die von der Norm geforderte und die als notwendig bestimmte dokumentierte Information enthalten." }, { "id": "7.5.2-1", "ref": "7.5.2", "kind": "clause", "title": "Erstellen und Aktualisieren", "policy": "R01", "section": "ISO-MS-DOKU", "new_section": true, "condition": null, "soa_relevant": false, "verfahren": [], "requirement": "Bei Erstellung und Aktualisierung dokumentierter Information sind Kennzeichnung, Format/Medium und Prüfung/Freigabe sicherzustellen." }, { "id": "7.5.3-1", "ref": "7.5.3", "kind": "clause", "title": "Lenkung dokumentierter Information", "policy": "R01", "section": "ISO-MS-DOKU", "new_section": true, "condition": null, "soa_relevant": false, "verfahren": [], "requirement": "Dokumentierte Information ist zu lenken (Verfügbarkeit, Schutz, Verteilung, Zugriff, Aufbewahrung, Änderungssteuerung)." }, { "id": "8.1-1", "ref": "8.1", "kind": "clause", "title": "Betriebliche Planung und Steuerung", "policy": "R03", "section": "ISO-MS-BETRIEB", "new_section": true, "condition": null, "soa_relevant": false, "verfahren": [], "requirement": "Die zur Erfüllung der Anforderungen nötigen Prozesse sind zu planen, umzusetzen und zu steuern; geplante Änderungen sind zu kontrollieren." }, { "id": "8.2-1", "ref": "8.2", "kind": "clause", "title": "Informationssicherheits-Risikobeurteilung (Durchführung)", "policy": "R03", "section": "1.4.1", "new_section": false, "condition": null, "soa_relevant": false, "verfahren": [ "VA-09" ], "requirement": "Risikobeurteilungen sind in geplanten Abständen und bei wesentlichen Änderungen durchzuführen und zu dokumentieren." }, { "id": "8.3-1", "ref": "8.3", "kind": "clause", "title": "Informationssicherheits-Risikobehandlung (Durchführung)", "policy": "R03", "section": "1.4.1", "new_section": false, "condition": null, "soa_relevant": false, "verfahren": [ "VA-09" ], "requirement": "Der Risikobehandlungsplan ist umzusetzen; die Ergebnisse sind zu dokumentieren." }, { "id": "9.1-1", "ref": "9.1", "kind": "clause", "title": "Überwachung, Messung, Analyse und Bewertung", "policy": "R03", "section": "ISO-MS-MESSUNG", "new_section": true, "condition": null, "soa_relevant": false, "verfahren": [ "VA-22" ], "requirement": "Die Informationssicherheitsleistung und die Wirksamkeit des ISMS sind zu überwachen, zu messen, zu analysieren und zu bewerten." }, { "id": "9.2-1", "ref": "9.2", "kind": "clause", "title": "Internes Audit", "policy": "R03", "section": "1.5.2", "new_section": false, "condition": null, "soa_relevant": false, "verfahren": [ "VA-15" ], "requirement": "Interne Audits sind in geplanten Abständen durchzuführen, um die Konformität und wirksame Umsetzung des ISMS zu prüfen." }, { "id": "9.3-1", "ref": "9.3", "kind": "clause", "title": "Managementbewertung", "policy": "R03", "section": "ISO-MS-MGMTREVIEW", "new_section": true, "condition": null, "soa_relevant": false, "verfahren": [ "VA-22" ], "requirement": "Die oberste Leitung hat das ISMS in geplanten Abständen zu bewerten (Managementbewertung)." }, { "id": "10.1-1", "ref": "10.1", "kind": "clause", "title": "Fortlaufende Verbesserung", "policy": "R03", "section": "ISO-MS-CAPA", "new_section": true, "condition": null, "soa_relevant": false, "verfahren": [ "VA-21" ], "requirement": "Die Eignung, Angemessenheit und Wirksamkeit des ISMS ist fortlaufend zu verbessern." }, { "id": "10.2-1", "ref": "10.2", "kind": "clause", "title": "Nichtkonformität und Korrekturmaßnahmen", "policy": "R03", "section": "ISO-MS-CAPA", "new_section": true, "condition": null, "soa_relevant": false, "verfahren": [ "VA-21" ], "requirement": "Bei Nichtkonformitäten sind Korrekturen vorzunehmen und Korrekturmaßnahmen zur Beseitigung der Ursachen zu ergreifen." }, { "id": "A.5.1-1", "ref": "A.5.1", "kind": "control", "title": "Informationssicherheitsrichtlinien", "policy": "L00", "section": "ISO-LEITLINIE", "new_section": true, "condition": null, "soa_relevant": true, "verfahren": [], "requirement": "Ein Satz von Informationssicherheitsrichtlinien ist zu definieren, von der Leitung zu genehmigen, zu veröffentlichen, zu kommunizieren und regelmäßig sowie anlassbezogen zu überprüfen." }, { "id": "A.5.2-1", "ref": "A.5.2", "kind": "control", "title": "Rollen und Verantwortlichkeiten", "policy": "R01", "section": "1.2.2", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [], "requirement": "Rollen und Verantwortlichkeiten für die Informationssicherheit sind zu definieren und zuzuweisen." }, { "id": "A.5.3-1", "ref": "A.5.3", "kind": "control", "title": "Aufgabentrennung", "policy": "R01", "section": "1.2.2", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [], "requirement": "Widerstreitende Aufgaben und Verantwortungsbereiche sind zu trennen, um unbefugte oder unbeabsichtigte Änderungen und Missbrauch zu reduzieren." }, { "id": "A.5.4-1", "ref": "A.5.4", "kind": "control", "title": "Verantwortung der Leitung", "policy": "R01", "section": "1.2.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [], "requirement": "Die Leitung hat von allen Beschäftigten die Anwendung der Informationssicherheit gemäß den festgelegten Vorgaben einzufordern." }, { "id": "A.5.5-1", "ref": "A.5.5", "kind": "control", "title": "Kontakt mit Behörden", "policy": "R01", "section": "ISO-KONTAKTE", "new_section": true, "condition": null, "soa_relevant": true, "verfahren": [], "requirement": "Angemessene Kontakte zu relevanten Behörden sind einzurichten und zu pflegen." }, { "id": "A.5.6-1", "ref": "A.5.6", "kind": "control", "title": "Kontakt mit speziellen Interessengruppen", "policy": "R01", "section": "ISO-KONTAKTE", "new_section": true, "condition": null, "soa_relevant": true, "verfahren": [], "requirement": "Angemessene Kontakte zu speziellen Interessengruppen, Fachforen und Sicherheitsverbänden sind zu pflegen." }, { "id": "A.5.7-1", "ref": "A.5.7", "kind": "control", "title": "Bedrohungsinformationen", "policy": "R10", "section": "ISO-THREATINTEL", "new_section": true, "condition": null, "soa_relevant": true, "verfahren": [], "requirement": "Informationen über Bedrohungen sind zu sammeln und auszuwerten, um Bedrohungsinformationen (Threat Intelligence) zu erzeugen und zu nutzen." }, { "id": "A.5.8-1", "ref": "A.5.8", "kind": "control", "title": "Informationssicherheit im Projektmanagement", "policy": "R01", "section": "1.2.3", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-19" ], "requirement": "Informationssicherheit ist in das Projektmanagement zu integrieren." }, { "id": "A.5.9-1", "ref": "A.5.9", "kind": "control", "title": "Inventar der Informationen und Assets", "policy": "R02", "section": "1.3.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-08" ], "requirement": "Ein Inventar der Informationen und zugehörigen Assets einschließlich Eigentümer ist zu erstellen und zu pflegen." }, { "id": "A.5.10-1", "ref": "A.5.10", "kind": "control", "title": "Zulässige Nutzung von Informationen und Assets", "policy": "R02", "section": "1.3.3", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-08" ], "requirement": "Regeln zur zulässigen Nutzung und zum Umgang mit Informationen und Assets sind festzulegen, zu dokumentieren und umzusetzen." }, { "id": "A.5.11-1", "ref": "A.5.11", "kind": "control", "title": "Rückgabe von Assets", "policy": "R11", "section": "5.3.3", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-08" ], "requirement": "Beschäftigte und externe Nutzer haben bei Beendigung des Beschäftigungs-/Vertragsverhältnisses alle in ihrem Besitz befindlichen Assets zurückzugeben." }, { "id": "A.5.12-1", "ref": "A.5.12", "kind": "control", "title": "Klassifizierung von Informationen", "policy": "R02", "section": "1.3.2", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-08" ], "requirement": "Informationen sind entsprechend ihrem Schutzbedarf (Vertraulichkeit, Integrität, Verfügbarkeit) zu klassifizieren." }, { "id": "A.5.13-1", "ref": "A.5.13", "kind": "control", "title": "Kennzeichnung von Informationen", "policy": "R02", "section": "1.3.2", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-08" ], "requirement": "Verfahren zur Kennzeichnung von Informationen gemäß dem Klassifizierungsschema sind zu entwickeln und umzusetzen." }, { "id": "A.5.14-1", "ref": "A.5.14", "kind": "control", "title": "Informationsübertragung", "policy": "R09", "section": "5.1.2", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [], "requirement": "Regeln, Verfahren und Vereinbarungen zur sicheren Übertragung von Informationen für alle genutzten Übertragungswege sind festzulegen." }, { "id": "A.5.15-1", "ref": "A.5.15", "kind": "control", "title": "Zugangssteuerung", "policy": "R08", "section": "4.2.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-03" ], "requirement": "Regeln zur Steuerung des physischen und logischen Zugriffs auf Informationen und Assets sind auf Basis der Geschäfts- und Informationssicherheitsanforderungen festzulegen und umzusetzen." }, { "id": "A.5.16-1", "ref": "A.5.16", "kind": "control", "title": "Identitätsmanagement", "policy": "R08", "section": "4.1.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-03" ], "requirement": "Der vollständige Lebenszyklus von Identitäten ist zu verwalten." }, { "id": "A.5.17-1", "ref": "A.5.17", "kind": "control", "title": "Authentisierungsinformationen", "policy": "R08", "section": "4.1.3", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-03" ], "requirement": "Die Zuteilung und Verwaltung von Authentisierungsinformationen ist durch einen geeigneten Verwaltungsprozess zu steuern." }, { "id": "A.5.18-1", "ref": "A.5.18", "kind": "control", "title": "Zugriffsrechte", "policy": "R08", "section": "4.2.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-03" ], "requirement": "Zugriffsrechte sind gemäß der Zugriffssteuerungsrichtlinie zuzuteilen, zu überprüfen, zu ändern und zu entziehen." }, { "id": "A.5.19-1", "ref": "A.5.19", "kind": "control", "title": "Informationssicherheit in Lieferantenbeziehungen", "policy": "R13", "section": "6.1.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-10" ], "requirement": "Prozesse zur Steuerung der Informationssicherheitsrisiken aus Lieferantenbeziehungen sind festzulegen und umzusetzen." }, { "id": "A.5.20-1", "ref": "A.5.20", "kind": "control", "title": "Informationssicherheit in Lieferantenvereinbarungen", "policy": "R13", "section": "6.1.2", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-10" ], "requirement": "Relevante Informationssicherheitsanforderungen sind mit jedem Lieferanten zu vereinbaren und vertraglich festzuhalten." }, { "id": "A.5.21-1", "ref": "A.5.21", "kind": "control", "title": "Informationssicherheit in der IKT-Lieferkette", "policy": "R13", "section": "6.1.3", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-10" ], "requirement": "Prozesse zum Umgang mit Informationssicherheitsrisiken in der IKT-Produkt- und Dienstleistungs-Lieferkette sind festzulegen und umzusetzen." }, { "id": "A.5.22-1", "ref": "A.5.22", "kind": "control", "title": "Überwachung und Änderung von Lieferantenleistungen", "policy": "R13", "section": "6.1.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-10" ], "requirement": "Die Informationssicherheit von Lieferantenleistungen ist regelmäßig zu überwachen, zu überprüfen und Änderungen sind zu steuern." }, { "id": "A.5.23-1", "ref": "A.5.23", "kind": "control", "title": "Informationssicherheit bei Cloud-Diensten", "policy": "R12", "section": "5.3.4", "new_section": false, "condition": "FLAG_CLOUD_USED", "soa_relevant": true, "verfahren": [ "VA-11" ], "requirement": "Prozesse für Beschaffung, Nutzung, Verwaltung und Beendigung von Cloud-Diensten sind entsprechend den Informationssicherheitsanforderungen festzulegen." }, { "id": "A.5.24-1", "ref": "A.5.24", "kind": "control", "title": "Incident-Management: Planung und Vorbereitung", "policy": "R04", "section": "1.6.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-01" ], "requirement": "Das Management von Informationssicherheitsvorfällen ist zu planen und vorzubereiten (Rollen, Prozesse, Verantwortlichkeiten)." }, { "id": "A.5.25-1", "ref": "A.5.25", "kind": "control", "title": "Bewertung und Entscheidung zu Ereignissen", "policy": "R04", "section": "1.6.2", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-01" ], "requirement": "Informationssicherheitsereignisse sind zu bewerten und es ist zu entscheiden, ob sie als Informationssicherheitsvorfälle einzustufen sind." }, { "id": "A.5.26-1", "ref": "A.5.26", "kind": "control", "title": "Reaktion auf Informationssicherheitsvorfälle", "policy": "R04", "section": "1.6.2", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-01" ], "requirement": "Auf Informationssicherheitsvorfälle ist gemäß dokumentierten Verfahren zu reagieren." }, { "id": "A.5.27-1", "ref": "A.5.27", "kind": "control", "title": "Lernen aus Informationssicherheitsvorfällen", "policy": "R04", "section": "1.6.2", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-01" ], "requirement": "Aus Informationssicherheitsvorfällen gewonnene Erkenntnisse sind zur Stärkung der Maßnahmen zu nutzen." }, { "id": "A.5.28-1", "ref": "A.5.28", "kind": "control", "title": "Sammeln von Beweismaterial", "policy": "R04", "section": "1.6.2", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-01" ], "requirement": "Verfahren zur Identifizierung, Sammlung, Beschaffung und Aufbewahrung von Beweismaterial zu Vorfällen sind festzulegen und umzusetzen." }, { "id": "A.5.29-1", "ref": "A.5.29", "kind": "control", "title": "Informationssicherheit während einer Störung", "policy": "R04", "section": "1.6.3", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-02" ], "requirement": "Die Aufrechterhaltung der Informationssicherheit während Störungen ist zu planen und umzusetzen." }, { "id": "A.5.30-1", "ref": "A.5.30", "kind": "control", "title": "IKT-Bereitschaft für Business Continuity", "policy": "R04", "section": "5.2.8", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-02" ], "requirement": "Die IKT-Bereitschaft ist auf Basis der Business-Continuity-Ziele und -Anforderungen zu planen, umzusetzen und zu testen." }, { "id": "A.5.31-1", "ref": "A.5.31", "kind": "control", "title": "Rechtliche und vertragliche Anforderungen", "policy": "R14", "section": "7.1.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-18" ], "requirement": "Rechtliche, gesetzliche, regulatorische und vertragliche Anforderungen an die Informationssicherheit sind zu identifizieren, zu dokumentieren und aktuell zu halten." }, { "id": "A.5.32-1", "ref": "A.5.32", "kind": "control", "title": "Geistige Eigentumsrechte", "policy": "R14", "section": "7.1.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-18" ], "requirement": "Geeignete Verfahren zum Schutz geistiger Eigentumsrechte sind umzusetzen." }, { "id": "A.5.33-1", "ref": "A.5.33", "kind": "control", "title": "Schutz von Aufzeichnungen", "policy": "R14", "section": "7.1.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-18" ], "requirement": "Aufzeichnungen sind vor Verlust, Zerstörung, Fälschung sowie unbefugtem Zugriff und unbefugter Veröffentlichung zu schützen." }, { "id": "A.5.34-1", "ref": "A.5.34", "kind": "control", "title": "Datenschutz und Schutz von PII", "policy": "R14", "section": "7.1.2", "new_section": false, "condition": "FLAG_PERSONAL_DATA", "soa_relevant": true, "verfahren": [ "VA-18" ], "requirement": "Anforderungen an den Schutz personenbezogener Daten (PII) sind zu identifizieren und gemäß geltenden Vorgaben zu erfüllen." }, { "id": "A.5.35-1", "ref": "A.5.35", "kind": "control", "title": "Unabhängige Überprüfung der Informationssicherheit", "policy": "R03", "section": "1.5.2", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-15" ], "requirement": "Der Ansatz der Organisation zur Steuerung der Informationssicherheit ist unabhängig und in geplanten Abständen zu überprüfen." }, { "id": "A.5.36-1", "ref": "A.5.36", "kind": "control", "title": "Einhaltung von Richtlinien und Standards", "policy": "R03", "section": "1.5.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-15" ], "requirement": "Die Einhaltung der Informationssicherheitspolitik, themenspezifischer Richtlinien, Regeln und Standards ist regelmäßig zu überprüfen." }, { "id": "A.5.37-1", "ref": "A.5.37", "kind": "control", "title": "Dokumentierte Betriebsabläufe", "policy": "R10", "section": "ISO-BETRIEBSABLAEUFE", "new_section": true, "condition": null, "soa_relevant": true, "verfahren": [], "requirement": "Betriebsabläufe für informationsverarbeitende Einrichtungen sind zu dokumentieren und den betroffenen Personen bereitzustellen." }, { "id": "A.6.1-1", "ref": "A.6.1", "kind": "control", "title": "Überprüfung (Screening)", "policy": "R05", "section": "2.1.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-14" ], "requirement": "Hintergrundüberprüfungen von Bewerbern sind angemessen zu den Geschäftsanforderungen und gesetzeskonform durchzuführen." }, { "id": "A.6.2-1", "ref": "A.6.2", "kind": "control", "title": "Arbeitsvertragliche Regelungen", "policy": "R05", "section": "2.1.2", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-14" ], "requirement": "Die arbeitsvertraglichen Vereinbarungen legen die Verantwortlichkeiten für die Informationssicherheit fest." }, { "id": "A.6.3-1", "ref": "A.6.3", "kind": "control", "title": "Awareness, Ausbildung und Schulung", "policy": "R05", "section": "2.1.3", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-12" ], "requirement": "Beschäftigte erhalten angemessene Awareness, Aus- und Weiterbildung sowie regelmäßige Aktualisierungen der relevanten Richtlinien." }, { "id": "A.6.4-1", "ref": "A.6.4", "kind": "control", "title": "Disziplinarverfahren", "policy": "R05", "section": "ISO-DISZIPLIN", "new_section": true, "condition": null, "soa_relevant": true, "verfahren": [], "requirement": "Ein Disziplinarverfahren für Verstöße gegen die Informationssicherheit ist festzulegen und zu kommunizieren." }, { "id": "A.6.5-1", "ref": "A.6.5", "kind": "control", "title": "Verantwortlichkeiten nach Beendigung oder Wechsel", "policy": "R05", "section": "2.1.2", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-14" ], "requirement": "Fortbestehende Informationssicherheitsverantwortlichkeiten nach Beendigung oder Wechsel des Beschäftigungsverhältnisses sind zu definieren und durchzusetzen." }, { "id": "A.6.6-1", "ref": "A.6.6", "kind": "control", "title": "Vertraulichkeitsvereinbarungen", "policy": "R05", "section": "2.1.2", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-14" ], "requirement": "Vertraulichkeits- bzw. Geheimhaltungsvereinbarungen sind zu identifizieren, zu dokumentieren und regelmäßig zu überprüfen." }, { "id": "A.6.7-1", "ref": "A.6.7", "kind": "control", "title": "Remote-Arbeit", "policy": "R06", "section": "2.1.4", "new_section": false, "condition": "FLAG_MOBILE_WORK", "soa_relevant": true, "verfahren": [], "requirement": "Sicherheitsmaßnahmen für das Arbeiten außerhalb der Räumlichkeiten der Organisation sind umzusetzen." }, { "id": "A.6.8-1", "ref": "A.6.8", "kind": "control", "title": "Meldung von Informationssicherheitsereignissen", "policy": "R04", "section": "1.6.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-01" ], "requirement": "Ein Mechanismus zur zeitnahen Meldung beobachteter oder vermuteter Informationssicherheitsereignisse ist bereitzustellen." }, { "id": "A.7.1-1", "ref": "A.7.1", "kind": "control", "title": "Physische Sicherheitsperimeter", "policy": "R07", "section": "3.1.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-17" ], "requirement": "Sicherheitsperimeter sind zu definieren und zum Schutz von Bereichen mit Informationen und Assets zu nutzen." }, { "id": "A.7.2-1", "ref": "A.7.2", "kind": "control", "title": "Physische Zutrittssteuerung", "policy": "R07", "section": "3.1.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-17" ], "requirement": "Sichere Zutrittskontrollen und Zutrittspunkte sind einzurichten, um den Zugang auf Berechtigte zu beschränken." }, { "id": "A.7.3-1", "ref": "A.7.3", "kind": "control", "title": "Sicherung von Büros, Räumen und Einrichtungen", "policy": "R07", "section": "3.1.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-17" ], "requirement": "Physische Sicherheit für Büros, Räume und Einrichtungen ist zu gestalten und umzusetzen." }, { "id": "A.7.4-1", "ref": "A.7.4", "kind": "control", "title": "Physische Überwachung", "policy": "R07", "section": "3.1.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-17" ], "requirement": "Räumlichkeiten sind kontinuierlich auf unbefugten physischen Zugang zu überwachen." }, { "id": "A.7.5-1", "ref": "A.7.5", "kind": "control", "title": "Schutz vor physischen und umweltbedingten Bedrohungen", "policy": "R07", "section": "ISO-PHY-UMWELT", "new_section": true, "condition": null, "soa_relevant": true, "verfahren": [ "VA-17" ], "requirement": "Schutz gegen physische und umweltbedingte Bedrohungen ist zu gestalten und umzusetzen." }, { "id": "A.7.6-1", "ref": "A.7.6", "kind": "control", "title": "Arbeiten in Sicherheitsbereichen", "policy": "R07", "section": "3.1.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-17" ], "requirement": "Für das Arbeiten in Sicherheitsbereichen sind Maßnahmen festzulegen und umzusetzen." }, { "id": "A.7.7-1", "ref": "A.7.7", "kind": "control", "title": "Aufgeräumter Arbeitsplatz und Bildschirm", "policy": "R07", "section": "ISO-PHY-CLEARDESK", "new_section": true, "condition": null, "soa_relevant": true, "verfahren": [ "VA-17" ], "requirement": "Regeln für einen aufgeräumten Arbeitsplatz und gesperrte Bildschirme sind festzulegen und umzusetzen." }, { "id": "A.7.8-1", "ref": "A.7.8", "kind": "control", "title": "Platzierung und Schutz von Betriebsmitteln", "policy": "R07", "section": "ISO-PHY-UMWELT", "new_section": true, "condition": null, "soa_relevant": true, "verfahren": [ "VA-17" ], "requirement": "Betriebsmittel sind sicher zu platzieren und zu schützen." }, { "id": "A.7.9-1", "ref": "A.7.9", "kind": "control", "title": "Sicherheit von Assets außerhalb des Geländes", "policy": "R06", "section": "3.1.4", "new_section": false, "condition": "FLAG_MOBILE_DEVICES", "soa_relevant": true, "verfahren": [], "requirement": "Assets, die außerhalb der Räumlichkeiten genutzt werden, sind zu schützen." }, { "id": "A.7.10-1", "ref": "A.7.10", "kind": "control", "title": "Speichermedien", "policy": "R06", "section": "3.1.4", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-08" ], "requirement": "Speichermedien sind über ihren gesamten Lebenszyklus (Erwerb, Nutzung, Transport, Entsorgung) entsprechend dem Klassifizierungsschema zu schützen." }, { "id": "A.7.11-1", "ref": "A.7.11", "kind": "control", "title": "Versorgungseinrichtungen", "policy": "R07", "section": "ISO-PHY-UMWELT", "new_section": true, "condition": null, "soa_relevant": true, "verfahren": [ "VA-17" ], "requirement": "Einrichtungen sind vor Ausfällen und Störungen der Versorgung (z. B. Strom, Klima) zu schützen." }, { "id": "A.7.12-1", "ref": "A.7.12", "kind": "control", "title": "Verkabelungssicherheit", "policy": "R07", "section": "ISO-PHY-UMWELT", "new_section": true, "condition": null, "soa_relevant": true, "verfahren": [ "VA-17" ], "requirement": "Verkabelung für Strom und Daten ist vor Abhören, Störung und Beschädigung zu schützen." }, { "id": "A.7.13-1", "ref": "A.7.13", "kind": "control", "title": "Wartung von Betriebsmitteln", "policy": "R07", "section": "ISO-PHY-UMWELT", "new_section": true, "condition": null, "soa_relevant": true, "verfahren": [ "VA-04" ], "requirement": "Betriebsmittel sind ordnungsgemäß zu warten, um Verfügbarkeit und Integrität sicherzustellen." }, { "id": "A.7.14-1", "ref": "A.7.14", "kind": "control", "title": "Sichere Entsorgung oder Wiederverwendung", "policy": "R11", "section": "5.3.3", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-08" ], "requirement": "Betriebsmittel mit Speichermedien sind vor Entsorgung oder Wiederverwendung sicher zu bereinigen (Datenlöschung)." }, { "id": "A.8.1-1", "ref": "A.8.1", "kind": "control", "title": "Endgeräte der Benutzer", "policy": "R06", "section": "3.1.4", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [], "requirement": "Informationen, die auf Endgeräten der Benutzer gespeichert, verarbeitet oder darüber zugänglich sind, sind zu schützen." }, { "id": "A.8.2-1", "ref": "A.8.2", "kind": "control", "title": "Privilegierte Zugriffsrechte", "policy": "R08", "section": "4.2.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-03" ], "requirement": "Die Zuteilung und Nutzung privilegierter Zugriffsrechte ist einzuschränken und eng zu steuern." }, { "id": "A.8.3-1", "ref": "A.8.3", "kind": "control", "title": "Einschränkung des Informationszugriffs", "policy": "R08", "section": "4.2.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-03" ], "requirement": "Der Zugriff auf Informationen und Anwendungsfunktionen ist gemäß der Zugriffssteuerungsrichtlinie einzuschränken." }, { "id": "A.8.4-1", "ref": "A.8.4", "kind": "control", "title": "Zugriff auf Quellcode", "policy": "R11", "section": "5.3.1", "new_section": false, "condition": "FLAG_DEV_INHOUSE", "soa_relevant": true, "verfahren": [ "VA-16" ], "requirement": "Der Lese- und Schreibzugriff auf Quellcode, Entwicklungswerkzeuge und Softwarebibliotheken ist angemessen zu steuern." }, { "id": "A.8.5-1", "ref": "A.8.5", "kind": "control", "title": "Sichere Authentisierung", "policy": "R08", "section": "4.1.2", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-03" ], "requirement": "Sichere Authentisierungstechnologien und -verfahren sind auf Basis der Zugriffsbeschränkungen und der Zugriffssteuerungsrichtlinie einzusetzen." }, { "id": "A.8.6-1", "ref": "A.8.6", "kind": "control", "title": "Kapazitätssteuerung", "policy": "R10", "section": "ISO-KAPAZITAET", "new_section": true, "condition": null, "soa_relevant": true, "verfahren": [], "requirement": "Ressourcen sind zu überwachen und die Kapazität ist an den aktuellen und erwarteten Bedarf anzupassen." }, { "id": "A.8.7-1", "ref": "A.8.7", "kind": "control", "title": "Schutz vor Malware", "policy": "R10", "section": "5.2.3", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [], "requirement": "Schutz vor Schadsoftware ist umzusetzen und durch angemessene Awareness der Benutzer zu unterstützen." }, { "id": "A.8.8-1", "ref": "A.8.8", "kind": "control", "title": "Management technischer Schwachstellen", "policy": "R10", "section": "5.2.5", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-06" ], "requirement": "Informationen über technische Schwachstellen sind zu beschaffen, die Betroffenheit zu bewerten und geeignete Maßnahmen zu ergreifen." }, { "id": "A.8.9-1", "ref": "A.8.9", "kind": "control", "title": "Konfigurationsmanagement", "policy": "R10", "section": "5.2.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-04" ], "requirement": "Konfigurationen von Hardware, Software, Diensten und Netzen sind festzulegen, zu dokumentieren, umzusetzen, zu überwachen und zu überprüfen." }, { "id": "A.8.10-1", "ref": "A.8.10", "kind": "control", "title": "Löschung von Informationen", "policy": "R11", "section": "5.3.3", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-08" ], "requirement": "In Systemen und auf Medien gespeicherte Informationen sind zu löschen, sobald sie nicht mehr benötigt werden." }, { "id": "A.8.11-1", "ref": "A.8.11", "kind": "control", "title": "Datenmaskierung", "policy": "R02", "section": "ISO-MASKIERUNG", "new_section": true, "condition": "FLAG_PERSONAL_DATA", "soa_relevant": true, "verfahren": [], "requirement": "Datenmaskierung ist gemäß den Zugriffs- und Datenschutzanforderungen einzusetzen." }, { "id": "A.8.12-1", "ref": "A.8.12", "kind": "control", "title": "Verhinderung von Datenlecks", "policy": "R10", "section": "ISO-DLP", "new_section": true, "condition": null, "soa_relevant": true, "verfahren": [], "requirement": "Maßnahmen zur Verhinderung von Datenlecks sind auf Systeme, Netze und Geräte anzuwenden, die sensible Informationen verarbeiten." }, { "id": "A.8.13-1", "ref": "A.8.13", "kind": "control", "title": "Informationssicherung (Backup)", "policy": "R10", "section": "5.2.9", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-05" ], "requirement": "Sicherungskopien von Informationen, Software und Systemen sind gemäß Sicherungskonzept zu erstellen und regelmäßig zu testen." }, { "id": "A.8.14-1", "ref": "A.8.14", "kind": "control", "title": "Redundanz der Verarbeitungseinrichtungen", "policy": "R04", "section": "5.2.8", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-02" ], "requirement": "Informationsverarbeitende Einrichtungen sind mit ausreichender Redundanz auszulegen, um die Verfügbarkeitsanforderungen zu erfüllen." }, { "id": "A.8.15-1", "ref": "A.8.15", "kind": "control", "title": "Protokollierung (Logging)", "policy": "R10", "section": "5.2.4", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-13" ], "requirement": "Protokolle über Aktivitäten, Ausnahmen, Fehler und Ereignisse sind zu erzeugen, zu speichern, zu schützen und auszuwerten." }, { "id": "A.8.16-1", "ref": "A.8.16", "kind": "control", "title": "Überwachungsaktivitäten", "policy": "R10", "section": "5.2.4", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-13" ], "requirement": "Netze, Systeme und Anwendungen sind auf anomales Verhalten zu überwachen und mögliche Vorfälle zu bewerten." }, { "id": "A.8.17-1", "ref": "A.8.17", "kind": "control", "title": "Uhrzeitsynchronisation", "policy": "R10", "section": "ISO-ZEITSYNC", "new_section": true, "condition": null, "soa_relevant": true, "verfahren": [ "VA-13" ], "requirement": "Die Uhren der Systeme sind auf zugelassene Zeitquellen zu synchronisieren." }, { "id": "A.8.18-1", "ref": "A.8.18", "kind": "control", "title": "Nutzung privilegierter Hilfsprogramme", "policy": "R08", "section": "4.2.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-03" ], "requirement": "Die Nutzung von Hilfsprogrammen, die System- und Anwendungskontrollen umgehen können, ist einzuschränken und streng zu steuern." }, { "id": "A.8.19-1", "ref": "A.8.19", "kind": "control", "title": "Softwareinstallation auf Produktivsystemen", "policy": "R02", "section": "1.3.4", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-04" ], "requirement": "Verfahren und Maßnahmen zur sicheren Verwaltung der Softwareinstallation auf Produktivsystemen sind umzusetzen." }, { "id": "A.8.20-1", "ref": "A.8.20", "kind": "control", "title": "Netzwerksicherheit", "policy": "R10", "section": "5.2.7", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [], "requirement": "Netze und Netzwerkgeräte sind zu sichern, zu verwalten und zu steuern, um Informationen zu schützen." }, { "id": "A.8.21-1", "ref": "A.8.21", "kind": "control", "title": "Sicherheit von Netzwerkdiensten", "policy": "R11", "section": "5.3.2", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [], "requirement": "Sicherheitsmechanismen, Dienstgüten und Anforderungen an Netzwerkdienste sind zu identifizieren, umzusetzen und zu überwachen." }, { "id": "A.8.22-1", "ref": "A.8.22", "kind": "control", "title": "Netzwerksegmentierung", "policy": "R10", "section": "5.2.7", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [], "requirement": "Gruppen von Informationsdiensten, Nutzern und Systemen sind in Netzen zu segmentieren." }, { "id": "A.8.23-1", "ref": "A.8.23", "kind": "control", "title": "Web-Filterung", "policy": "R10", "section": "5.2.3", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [], "requirement": "Der Zugriff auf externe Webseiten ist zu steuern, um die Exposition gegenüber schädlichen Inhalten zu reduzieren." }, { "id": "A.8.24-1", "ref": "A.8.24", "kind": "control", "title": "Nutzung von Kryptographie", "policy": "R09", "section": "5.1.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-07" ], "requirement": "Regeln für die wirksame Nutzung von Kryptographie einschließlich Schlüsselverwaltung sind festzulegen und umzusetzen." }, { "id": "A.8.25-1", "ref": "A.8.25", "kind": "control", "title": "Sicherer Entwicklungslebenszyklus", "policy": "R11", "section": "5.3.1", "new_section": false, "condition": "FLAG_DEV_INHOUSE", "soa_relevant": true, "verfahren": [ "VA-16" ], "requirement": "Regeln für einen sicheren Entwicklungslebenszyklus von Software und Systemen sind festzulegen und anzuwenden." }, { "id": "A.8.26-1", "ref": "A.8.26", "kind": "control", "title": "Sicherheitsanforderungen an Anwendungen", "policy": "R11", "section": "5.3.1", "new_section": false, "condition": "FLAG_DEV_INHOUSE", "soa_relevant": true, "verfahren": [ "VA-16" ], "requirement": "Informationssicherheitsanforderungen sind bei Entwicklung oder Beschaffung von Anwendungen zu ermitteln, zu spezifizieren und zu berücksichtigen." }, { "id": "A.8.27-1", "ref": "A.8.27", "kind": "control", "title": "Sichere Systemarchitektur und -prinzipien", "policy": "R11", "section": "5.3.1", "new_section": false, "condition": "FLAG_DEV_INHOUSE", "soa_relevant": true, "verfahren": [ "VA-16" ], "requirement": "Grundsätze für die Entwicklung sicherer Systeme sind festzulegen, zu dokumentieren und anzuwenden." }, { "id": "A.8.28-1", "ref": "A.8.28", "kind": "control", "title": "Sichere Programmierung", "policy": "R11", "section": "5.3.1", "new_section": false, "condition": "FLAG_DEV_INHOUSE", "soa_relevant": true, "verfahren": [ "VA-16" ], "requirement": "Grundsätze für sichere Programmierung sind auf die Softwareentwicklung anzuwenden." }, { "id": "A.8.29-1", "ref": "A.8.29", "kind": "control", "title": "Sicherheitstests in Entwicklung und Abnahme", "policy": "R11", "section": "5.3.1", "new_section": false, "condition": "FLAG_DEV_INHOUSE", "soa_relevant": true, "verfahren": [ "VA-16" ], "requirement": "Sicherheitstests sind in den Entwicklungs- und Abnahmeprozess zu integrieren." }, { "id": "A.8.30-1", "ref": "A.8.30", "kind": "control", "title": "Ausgelagerte Entwicklung", "policy": "R11", "section": "5.3.1", "new_section": false, "condition": "FLAG_DEV_INHOUSE", "soa_relevant": true, "verfahren": [ "VA-16" ], "requirement": "Ausgelagerte Systementwicklung ist zu steuern, zu überwachen und zu überprüfen." }, { "id": "A.8.31-1", "ref": "A.8.31", "kind": "control", "title": "Trennung von Entwicklungs-, Test- und Produktionsumgebungen", "policy": "R10", "section": "5.2.2", "new_section": false, "condition": "FLAG_DEV_INHOUSE", "soa_relevant": true, "verfahren": [ "VA-16" ], "requirement": "Entwicklungs-, Test- und Produktionsumgebungen sind zu trennen und zu schützen." }, { "id": "A.8.32-1", "ref": "A.8.32", "kind": "control", "title": "Änderungsmanagement", "policy": "R10", "section": "5.2.1", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-04" ], "requirement": "Änderungen an informationsverarbeitenden Einrichtungen und Systemen sind einem Änderungsmanagement zu unterziehen." }, { "id": "A.8.33-1", "ref": "A.8.33", "kind": "control", "title": "Testinformationen", "policy": "R11", "section": "5.3.1", "new_section": false, "condition": "FLAG_DEV_INHOUSE", "soa_relevant": true, "verfahren": [ "VA-16" ], "requirement": "Testinformationen sind sorgfältig auszuwählen, zu schützen und zu verwalten." }, { "id": "A.8.34-1", "ref": "A.8.34", "kind": "control", "title": "Schutz von Systemen bei Audit-Tests", "policy": "R10", "section": "5.2.6", "new_section": false, "condition": null, "soa_relevant": true, "verfahren": [ "VA-15" ], "requirement": "Audit-Tests und ähnliche Prüftätigkeiten an Produktivsystemen sind zu planen und zu vereinbaren, um Beeinträchtigungen zu vermeiden." } ] }