{ "meta": { "paket": "ISMS-Vorlagenpaket v2 — Framework-Mapping ISO/IEC 27001:2022", "standard": "ISO/IEC 27001:2022 (Kap. 4-10 + Anhang A)", "framework": "ISO_27001", "version": "2.1", "bibliothek": "gemeinsam mit dem VDA-ISA-Mapping (mapping.json) — ein Dokumentensatz, zwei Mappings", "hinweis": "Anforderungstexte sind eigene Paraphrasen (keine woertlichen Normzitate); die Referenzen sind exakt zum Nachschlagen. Der Umsetzungstext wird ueber impl_anchor aus dem jeweiligen Richtlinienabschnitt aufgeloest und ist mit dem VDA-ISA-Mapping geteilt.", "coverage": "27 Klausel-Anforderungen (Kap. 4-10) + 93 Anhang-A-Controls = 120 Eintraege" }, "anforderungen": [ { "id": "4.1-1", "policy": "R01", "control": "4.1", "kind": "clause", "title": "Verstehen der Organisation und ihres Kontexts", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 4.1-1", "impl_anchor": "IMPL ISO-MS-KONTEXT", "requirement": "Interne und externe Themen, die die Fähigkeit zur Erreichung der ISMS-Ziele beeinflussen, sind zu bestimmen und aktuell zu halten.", "link": "{{LINK:R01#ISO-MS-KONTEXT}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "4.2-1", "policy": "R01", "control": "4.2", "kind": "clause", "title": "Anforderungen interessierter Parteien", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 4.2-1", "impl_anchor": "IMPL ISO-MS-KONTEXT", "requirement": "Die für das ISMS relevanten interessierten Parteien und deren Anforderungen an die Informationssicherheit sind zu ermitteln.", "link": "{{LINK:R01#ISO-MS-KONTEXT}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "4.3-1", "policy": "R01", "control": "4.3", "kind": "clause", "title": "Anwendungsbereich des ISMS", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 4.3-1", "impl_anchor": "IMPL ISO-MS-KONTEXT", "requirement": "Der Anwendungsbereich des ISMS ist unter Berücksichtigung der Themen, Anforderungen und Schnittstellen festzulegen und als dokumentierte Information zu führen.", "link": "{{LINK:R01#ISO-MS-KONTEXT}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "4.4-1", "policy": "R01", "control": "4.4", "kind": "clause", "title": "Informationssicherheits-Managementsystem", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 4.4-1", "impl_anchor": "IMPL ISO-MS-KONTEXT", "requirement": "Ein ISMS ist einzurichten, umzusetzen, aufrechtzuerhalten und fortlaufend zu verbessern.", "link": "{{LINK:R01#ISO-MS-KONTEXT}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "5.1-1", "policy": "R01", "control": "5.1", "kind": "clause", "title": "Führung und Verpflichtung", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 5.1-1", "impl_anchor": "IMPL 1.2.1", "requirement": "Die oberste Leitung hat Führung und Verpflichtung in Bezug auf das ISMS nachzuweisen.", "link": "{{LINK:R01#1.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "5.2-1", "policy": "L00", "control": "5.2", "kind": "clause", "title": "Politik", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 5.2-1", "impl_anchor": "IMPL ISO-LEITLINIE", "requirement": "Die oberste Leitung hat eine Informationssicherheitspolitik festzulegen, die zum Zweck der Organisation passt und Ziele bzw. einen Rahmen dafür enthält.", "link": "{{LINK:L00#ISO-LEITLINIE}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "5.3-1", "policy": "R01", "control": "5.3", "kind": "clause", "title": "Rollen, Verantwortlichkeiten und Befugnisse", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 5.3-1", "impl_anchor": "IMPL 1.2.2", "requirement": "Verantwortlichkeiten und Befugnisse für sicherheitsrelevante Rollen sind zuzuweisen und bekannt zu machen.", "link": "{{LINK:R01#1.2.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "6.1.1-1", "policy": "R03", "control": "6.1.1", "kind": "clause", "title": "Maßnahmen zum Umgang mit Risiken und Chancen", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 6.1.1-1", "impl_anchor": "IMPL 1.4.1", "requirement": "Bei der Planung des ISMS sind Risiken und Chancen zu bestimmen, die zu behandeln sind.", "link": "{{LINK:R03#1.4.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-09" ] }, { "id": "6.1.2-1", "policy": "R03", "control": "6.1.2", "kind": "clause", "title": "Informationssicherheits-Risikobeurteilung", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 6.1.2-1", "impl_anchor": "IMPL 1.4.1", "requirement": "Ein Prozess zur Risikobeurteilung mit definierten Kriterien, Wiederholbarkeit und vergleichbaren Ergebnissen ist festzulegen und anzuwenden.", "link": "{{LINK:R03#1.4.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-09" ] }, { "id": "6.1.3-1", "policy": "R03", "control": "6.1.3", "kind": "clause", "title": "Informationssicherheits-Risikobehandlung", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 6.1.3-1", "impl_anchor": "IMPL ISO-SOA", "requirement": "Ein Risikobehandlungsprozess ist festzulegen; erforderliche Controls sind zu bestimmen und mit Annex A abzugleichen (Statement of Applicability).", "link": "{{LINK:R03#ISO-SOA}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-09" ] }, { "id": "6.2-1", "policy": "L00", "control": "6.2", "kind": "clause", "title": "Informationssicherheitsziele und Planung", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 6.2-1", "impl_anchor": "IMPL ISO-LEITLINIE", "requirement": "Informationssicherheitsziele sind für relevante Funktionen und Ebenen festzulegen und deren Erreichung zu planen.", "link": "{{LINK:L00#ISO-LEITLINIE}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "6.3-1", "policy": "R01", "control": "6.3", "kind": "clause", "title": "Planung von Änderungen", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 6.3-1", "impl_anchor": "IMPL ISO-MS-CHANGE", "requirement": "Änderungen am ISMS sind geplant durchzuführen.", "link": "{{LINK:R01#ISO-MS-CHANGE}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "7.1-1", "policy": "R01", "control": "7.1", "kind": "clause", "title": "Ressourcen", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 7.1-1", "impl_anchor": "IMPL 1.2.2", "requirement": "Die für das ISMS erforderlichen Ressourcen sind zu bestimmen und bereitzustellen.", "link": "{{LINK:R01#1.2.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "7.2-1", "policy": "R05", "control": "7.2", "kind": "clause", "title": "Kompetenz", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 7.2-1", "impl_anchor": "IMPL 2.1.1", "requirement": "Erforderliche Kompetenzen sind zu bestimmen und sicherzustellen; entsprechende Nachweise sind zu führen.", "link": "{{LINK:R05#2.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "7.3-1", "policy": "R05", "control": "7.3", "kind": "clause", "title": "Bewusstsein", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 7.3-1", "impl_anchor": "IMPL 2.1.3", "requirement": "Personen unter Aufsicht der Organisation müssen sich der Politik, ihres Beitrags und der Folgen von Verstößen bewusst sein.", "link": "{{LINK:R05#2.1.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-12" ] }, { "id": "7.4-1", "policy": "L00", "control": "7.4", "kind": "clause", "title": "Kommunikation", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 7.4-1", "impl_anchor": "IMPL ISO-LEITLINIE", "requirement": "Die für das ISMS relevante interne und externe Kommunikation ist zu bestimmen.", "link": "{{LINK:L00#ISO-LEITLINIE}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "7.5.1-1", "policy": "R01", "control": "7.5.1", "kind": "clause", "title": "Dokumentierte Information – Allgemeines", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 7.5.1-1", "impl_anchor": "IMPL ISO-MS-DOKU", "requirement": "Das ISMS muss die von der Norm geforderte und die als notwendig bestimmte dokumentierte Information enthalten.", "link": "{{LINK:R01#ISO-MS-DOKU}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "7.5.2-1", "policy": "R01", "control": "7.5.2", "kind": "clause", "title": "Erstellen und Aktualisieren", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 7.5.2-1", "impl_anchor": "IMPL ISO-MS-DOKU", "requirement": "Bei Erstellung und Aktualisierung dokumentierter Information sind Kennzeichnung, Format/Medium und Prüfung/Freigabe sicherzustellen.", "link": "{{LINK:R01#ISO-MS-DOKU}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "7.5.3-1", "policy": "R01", "control": "7.5.3", "kind": "clause", "title": "Lenkung dokumentierter Information", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 7.5.3-1", "impl_anchor": "IMPL ISO-MS-DOKU", "requirement": "Dokumentierte Information ist zu lenken (Verfügbarkeit, Schutz, Verteilung, Zugriff, Aufbewahrung, Änderungssteuerung).", "link": "{{LINK:R01#ISO-MS-DOKU}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "8.1-1", "policy": "R03", "control": "8.1", "kind": "clause", "title": "Betriebliche Planung und Steuerung", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 8.1-1", "impl_anchor": "IMPL ISO-MS-BETRIEB", "requirement": "Die zur Erfüllung der Anforderungen nötigen Prozesse sind zu planen, umzusetzen und zu steuern; geplante Änderungen sind zu kontrollieren.", "link": "{{LINK:R03#ISO-MS-BETRIEB}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "8.2-1", "policy": "R03", "control": "8.2", "kind": "clause", "title": "Informationssicherheits-Risikobeurteilung (Durchführung)", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 8.2-1", "impl_anchor": "IMPL 1.4.1", "requirement": "Risikobeurteilungen sind in geplanten Abständen und bei wesentlichen Änderungen durchzuführen und zu dokumentieren.", "link": "{{LINK:R03#1.4.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-09" ] }, { "id": "8.3-1", "policy": "R03", "control": "8.3", "kind": "clause", "title": "Informationssicherheits-Risikobehandlung (Durchführung)", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 8.3-1", "impl_anchor": "IMPL 1.4.1", "requirement": "Der Risikobehandlungsplan ist umzusetzen; die Ergebnisse sind zu dokumentieren.", "link": "{{LINK:R03#1.4.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-09" ] }, { "id": "9.1-1", "policy": "R03", "control": "9.1", "kind": "clause", "title": "Überwachung, Messung, Analyse und Bewertung", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 9.1-1", "impl_anchor": "IMPL ISO-MS-MESSUNG", "requirement": "Die Informationssicherheitsleistung und die Wirksamkeit des ISMS sind zu überwachen, zu messen, zu analysieren und zu bewerten.", "link": "{{LINK:R03#ISO-MS-MESSUNG}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-22" ] }, { "id": "9.2-1", "policy": "R03", "control": "9.2", "kind": "clause", "title": "Internes Audit", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 9.2-1", "impl_anchor": "IMPL 1.5.2", "requirement": "Interne Audits sind in geplanten Abständen durchzuführen, um die Konformität und wirksame Umsetzung des ISMS zu prüfen.", "link": "{{LINK:R03#1.5.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-15" ] }, { "id": "9.3-1", "policy": "R03", "control": "9.3", "kind": "clause", "title": "Managementbewertung", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 9.3-1", "impl_anchor": "IMPL ISO-MS-MGMTREVIEW", "requirement": "Die oberste Leitung hat das ISMS in geplanten Abständen zu bewerten (Managementbewertung).", "link": "{{LINK:R03#ISO-MS-MGMTREVIEW}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-22" ] }, { "id": "10.1-1", "policy": "R03", "control": "10.1", "kind": "clause", "title": "Fortlaufende Verbesserung", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 10.1-1", "impl_anchor": "IMPL ISO-MS-CAPA", "requirement": "Die Eignung, Angemessenheit und Wirksamkeit des ISMS ist fortlaufend zu verbessern.", "link": "{{LINK:R03#ISO-MS-CAPA}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-21" ] }, { "id": "10.2-1", "policy": "R03", "control": "10.2", "kind": "clause", "title": "Nichtkonformität und Korrekturmaßnahmen", "type": "MUSS", "soa_relevant": false, "applicable": true, "condition": null, "req_anchor": "REQ 10.2-1", "impl_anchor": "IMPL ISO-MS-CAPA", "requirement": "Bei Nichtkonformitäten sind Korrekturen vorzunehmen und Korrekturmaßnahmen zur Beseitigung der Ursachen zu ergreifen.", "link": "{{LINK:R03#ISO-MS-CAPA}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-21" ] }, { "id": "A.5.1-1", "policy": "L00", "control": "A.5.1", "kind": "control", "title": "Informationssicherheitsrichtlinien", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.1-1", "impl_anchor": "IMPL ISO-LEITLINIE", "requirement": "Ein Satz von Informationssicherheitsrichtlinien ist zu definieren, von der Leitung zu genehmigen, zu veröffentlichen, zu kommunizieren und regelmäßig sowie anlassbezogen zu überprüfen.", "link": "{{LINK:L00#ISO-LEITLINIE}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "A.5.2-1", "policy": "R01", "control": "A.5.2", "kind": "control", "title": "Rollen und Verantwortlichkeiten", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.2-1", "impl_anchor": "IMPL 1.2.2", "requirement": "Rollen und Verantwortlichkeiten für die Informationssicherheit sind zu definieren und zuzuweisen.", "link": "{{LINK:R01#1.2.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "A.5.3-1", "policy": "R01", "control": "A.5.3", "kind": "control", "title": "Aufgabentrennung", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.3-1", "impl_anchor": "IMPL 1.2.2", "requirement": "Widerstreitende Aufgaben und Verantwortungsbereiche sind zu trennen, um unbefugte oder unbeabsichtigte Änderungen und Missbrauch zu reduzieren.", "link": "{{LINK:R01#1.2.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "A.5.4-1", "policy": "R01", "control": "A.5.4", "kind": "control", "title": "Verantwortung der Leitung", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.4-1", "impl_anchor": "IMPL 1.2.1", "requirement": "Die Leitung hat von allen Beschäftigten die Anwendung der Informationssicherheit gemäß den festgelegten Vorgaben einzufordern.", "link": "{{LINK:R01#1.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "A.5.5-1", "policy": "R01", "control": "A.5.5", "kind": "control", "title": "Kontakt mit Behörden", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.5-1", "impl_anchor": "IMPL ISO-KONTAKTE", "requirement": "Angemessene Kontakte zu relevanten Behörden sind einzurichten und zu pflegen.", "link": "{{LINK:R01#ISO-KONTAKTE}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "A.5.6-1", "policy": "R01", "control": "A.5.6", "kind": "control", "title": "Kontakt mit speziellen Interessengruppen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.6-1", "impl_anchor": "IMPL ISO-KONTAKTE", "requirement": "Angemessene Kontakte zu speziellen Interessengruppen, Fachforen und Sicherheitsverbänden sind zu pflegen.", "link": "{{LINK:R01#ISO-KONTAKTE}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "A.5.7-1", "policy": "R10", "control": "A.5.7", "kind": "control", "title": "Bedrohungsinformationen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.7-1", "impl_anchor": "IMPL ISO-THREATINTEL", "requirement": "Informationen über Bedrohungen sind zu sammeln und auszuwerten, um Bedrohungsinformationen (Threat Intelligence) zu erzeugen und zu nutzen.", "link": "{{LINK:R10#ISO-THREATINTEL}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "A.5.8-1", "policy": "R01", "control": "A.5.8", "kind": "control", "title": "Informationssicherheit im Projektmanagement", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.8-1", "impl_anchor": "IMPL 1.2.3", "requirement": "Informationssicherheit ist in das Projektmanagement zu integrieren.", "link": "{{LINK:R01#1.2.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-19" ] }, { "id": "A.5.9-1", "policy": "R02", "control": "A.5.9", "kind": "control", "title": "Inventar der Informationen und Assets", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.9-1", "impl_anchor": "IMPL 1.3.1", "requirement": "Ein Inventar der Informationen und zugehörigen Assets einschließlich Eigentümer ist zu erstellen und zu pflegen.", "link": "{{LINK:R02#1.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-08" ] }, { "id": "A.5.10-1", "policy": "R02", "control": "A.5.10", "kind": "control", "title": "Zulässige Nutzung von Informationen und Assets", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.10-1", "impl_anchor": "IMPL 1.3.3", "requirement": "Regeln zur zulässigen Nutzung und zum Umgang mit Informationen und Assets sind festzulegen, zu dokumentieren und umzusetzen.", "link": "{{LINK:R02#1.3.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-08" ] }, { "id": "A.5.11-1", "policy": "R11", "control": "A.5.11", "kind": "control", "title": "Rückgabe von Assets", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.11-1", "impl_anchor": "IMPL 5.3.3", "requirement": "Beschäftigte und externe Nutzer haben bei Beendigung des Beschäftigungs-/Vertragsverhältnisses alle in ihrem Besitz befindlichen Assets zurückzugeben.", "link": "{{LINK:R11#5.3.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-08" ] }, { "id": "A.5.12-1", "policy": "R02", "control": "A.5.12", "kind": "control", "title": "Klassifizierung von Informationen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.12-1", "impl_anchor": "IMPL 1.3.2", "requirement": "Informationen sind entsprechend ihrem Schutzbedarf (Vertraulichkeit, Integrität, Verfügbarkeit) zu klassifizieren.", "link": "{{LINK:R02#1.3.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-08" ] }, { "id": "A.5.13-1", "policy": "R02", "control": "A.5.13", "kind": "control", "title": "Kennzeichnung von Informationen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.13-1", "impl_anchor": "IMPL 1.3.2", "requirement": "Verfahren zur Kennzeichnung von Informationen gemäß dem Klassifizierungsschema sind zu entwickeln und umzusetzen.", "link": "{{LINK:R02#1.3.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-08" ] }, { "id": "A.5.14-1", "policy": "R09", "control": "A.5.14", "kind": "control", "title": "Informationsübertragung", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.14-1", "impl_anchor": "IMPL 5.1.2", "requirement": "Regeln, Verfahren und Vereinbarungen zur sicheren Übertragung von Informationen für alle genutzten Übertragungswege sind festzulegen.", "link": "{{LINK:R09#5.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "A.5.15-1", "policy": "R08", "control": "A.5.15", "kind": "control", "title": "Zugangssteuerung", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.15-1", "impl_anchor": "IMPL 4.2.1", "requirement": "Regeln zur Steuerung des physischen und logischen Zugriffs auf Informationen und Assets sind auf Basis der Geschäfts- und Informationssicherheitsanforderungen festzulegen und umzusetzen.", "link": "{{LINK:R08#4.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-03" ] }, { "id": "A.5.16-1", "policy": "R08", "control": "A.5.16", "kind": "control", "title": "Identitätsmanagement", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.16-1", "impl_anchor": "IMPL 4.1.1", "requirement": "Der vollständige Lebenszyklus von Identitäten ist zu verwalten.", "link": "{{LINK:R08#4.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-03" ] }, { "id": "A.5.17-1", "policy": "R08", "control": "A.5.17", "kind": "control", "title": "Authentisierungsinformationen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.17-1", "impl_anchor": "IMPL 4.1.3", "requirement": "Die Zuteilung und Verwaltung von Authentisierungsinformationen ist durch einen geeigneten Verwaltungsprozess zu steuern.", "link": "{{LINK:R08#4.1.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-03" ] }, { "id": "A.5.18-1", "policy": "R08", "control": "A.5.18", "kind": "control", "title": "Zugriffsrechte", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.18-1", "impl_anchor": "IMPL 4.2.1", "requirement": "Zugriffsrechte sind gemäß der Zugriffssteuerungsrichtlinie zuzuteilen, zu überprüfen, zu ändern und zu entziehen.", "link": "{{LINK:R08#4.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-03" ] }, { "id": "A.5.19-1", "policy": "R13", "control": "A.5.19", "kind": "control", "title": "Informationssicherheit in Lieferantenbeziehungen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.19-1", "impl_anchor": "IMPL 6.1.1", "requirement": "Prozesse zur Steuerung der Informationssicherheitsrisiken aus Lieferantenbeziehungen sind festzulegen und umzusetzen.", "link": "{{LINK:R13#6.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-10" ] }, { "id": "A.5.20-1", "policy": "R13", "control": "A.5.20", "kind": "control", "title": "Informationssicherheit in Lieferantenvereinbarungen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.20-1", "impl_anchor": "IMPL 6.1.2", "requirement": "Relevante Informationssicherheitsanforderungen sind mit jedem Lieferanten zu vereinbaren und vertraglich festzuhalten.", "link": "{{LINK:R13#6.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-10" ] }, { "id": "A.5.21-1", "policy": "R13", "control": "A.5.21", "kind": "control", "title": "Informationssicherheit in der IKT-Lieferkette", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.21-1", "impl_anchor": "IMPL 6.1.3", "requirement": "Prozesse zum Umgang mit Informationssicherheitsrisiken in der IKT-Produkt- und Dienstleistungs-Lieferkette sind festzulegen und umzusetzen.", "link": "{{LINK:R13#6.1.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-10" ] }, { "id": "A.5.22-1", "policy": "R13", "control": "A.5.22", "kind": "control", "title": "Überwachung und Änderung von Lieferantenleistungen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.22-1", "impl_anchor": "IMPL 6.1.1", "requirement": "Die Informationssicherheit von Lieferantenleistungen ist regelmäßig zu überwachen, zu überprüfen und Änderungen sind zu steuern.", "link": "{{LINK:R13#6.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-10" ] }, { "id": "A.5.23-1", "policy": "R12", "control": "A.5.23", "kind": "control", "title": "Informationssicherheit bei Cloud-Diensten", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": "FLAG_CLOUD_USED", "req_anchor": "REQ A.5.23-1", "impl_anchor": "IMPL 5.3.4", "requirement": "Prozesse für Beschaffung, Nutzung, Verwaltung und Beendigung von Cloud-Diensten sind entsprechend den Informationssicherheitsanforderungen festzulegen.", "link": "{{LINK:R12#5.3.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-11" ] }, { "id": "A.5.24-1", "policy": "R04", "control": "A.5.24", "kind": "control", "title": "Incident-Management: Planung und Vorbereitung", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.24-1", "impl_anchor": "IMPL 1.6.1", "requirement": "Das Management von Informationssicherheitsvorfällen ist zu planen und vorzubereiten (Rollen, Prozesse, Verantwortlichkeiten).", "link": "{{LINK:R04#1.6.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-01" ] }, { "id": "A.5.25-1", "policy": "R04", "control": "A.5.25", "kind": "control", "title": "Bewertung und Entscheidung zu Ereignissen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.25-1", "impl_anchor": "IMPL 1.6.2", "requirement": "Informationssicherheitsereignisse sind zu bewerten und es ist zu entscheiden, ob sie als Informationssicherheitsvorfälle einzustufen sind.", "link": "{{LINK:R04#1.6.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-01" ] }, { "id": "A.5.26-1", "policy": "R04", "control": "A.5.26", "kind": "control", "title": "Reaktion auf Informationssicherheitsvorfälle", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.26-1", "impl_anchor": "IMPL 1.6.2", "requirement": "Auf Informationssicherheitsvorfälle ist gemäß dokumentierten Verfahren zu reagieren.", "link": "{{LINK:R04#1.6.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-01" ] }, { "id": "A.5.27-1", "policy": "R04", "control": "A.5.27", "kind": "control", "title": "Lernen aus Informationssicherheitsvorfällen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.27-1", "impl_anchor": "IMPL 1.6.2", "requirement": "Aus Informationssicherheitsvorfällen gewonnene Erkenntnisse sind zur Stärkung der Maßnahmen zu nutzen.", "link": "{{LINK:R04#1.6.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-01" ] }, { "id": "A.5.28-1", "policy": "R04", "control": "A.5.28", "kind": "control", "title": "Sammeln von Beweismaterial", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.28-1", "impl_anchor": "IMPL 1.6.2", "requirement": "Verfahren zur Identifizierung, Sammlung, Beschaffung und Aufbewahrung von Beweismaterial zu Vorfällen sind festzulegen und umzusetzen.", "link": "{{LINK:R04#1.6.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-01" ] }, { "id": "A.5.29-1", "policy": "R04", "control": "A.5.29", "kind": "control", "title": "Informationssicherheit während einer Störung", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.29-1", "impl_anchor": "IMPL 1.6.3", "requirement": "Die Aufrechterhaltung der Informationssicherheit während Störungen ist zu planen und umzusetzen.", "link": "{{LINK:R04#1.6.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-02" ] }, { "id": "A.5.30-1", "policy": "R04", "control": "A.5.30", "kind": "control", "title": "IKT-Bereitschaft für Business Continuity", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.30-1", "impl_anchor": "IMPL 5.2.8", "requirement": "Die IKT-Bereitschaft ist auf Basis der Business-Continuity-Ziele und -Anforderungen zu planen, umzusetzen und zu testen.", "link": "{{LINK:R04#5.2.8}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-02" ] }, { "id": "A.5.31-1", "policy": "R14", "control": "A.5.31", "kind": "control", "title": "Rechtliche und vertragliche Anforderungen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.31-1", "impl_anchor": "IMPL 7.1.1", "requirement": "Rechtliche, gesetzliche, regulatorische und vertragliche Anforderungen an die Informationssicherheit sind zu identifizieren, zu dokumentieren und aktuell zu halten.", "link": "{{LINK:R14#7.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-18" ] }, { "id": "A.5.32-1", "policy": "R14", "control": "A.5.32", "kind": "control", "title": "Geistige Eigentumsrechte", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.32-1", "impl_anchor": "IMPL 7.1.1", "requirement": "Geeignete Verfahren zum Schutz geistiger Eigentumsrechte sind umzusetzen.", "link": "{{LINK:R14#7.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-18" ] }, { "id": "A.5.33-1", "policy": "R14", "control": "A.5.33", "kind": "control", "title": "Schutz von Aufzeichnungen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.33-1", "impl_anchor": "IMPL 7.1.1", "requirement": "Aufzeichnungen sind vor Verlust, Zerstörung, Fälschung sowie unbefugtem Zugriff und unbefugter Veröffentlichung zu schützen.", "link": "{{LINK:R14#7.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-18" ] }, { "id": "A.5.34-1", "policy": "R14", "control": "A.5.34", "kind": "control", "title": "Datenschutz und Schutz von PII", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": "FLAG_PERSONAL_DATA", "req_anchor": "REQ A.5.34-1", "impl_anchor": "IMPL 7.1.2", "requirement": "Anforderungen an den Schutz personenbezogener Daten (PII) sind zu identifizieren und gemäß geltenden Vorgaben zu erfüllen.", "link": "{{LINK:R14#7.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-18" ] }, { "id": "A.5.35-1", "policy": "R03", "control": "A.5.35", "kind": "control", "title": "Unabhängige Überprüfung der Informationssicherheit", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.35-1", "impl_anchor": "IMPL 1.5.2", "requirement": "Der Ansatz der Organisation zur Steuerung der Informationssicherheit ist unabhängig und in geplanten Abständen zu überprüfen.", "link": "{{LINK:R03#1.5.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-15" ] }, { "id": "A.5.36-1", "policy": "R03", "control": "A.5.36", "kind": "control", "title": "Einhaltung von Richtlinien und Standards", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.36-1", "impl_anchor": "IMPL 1.5.1", "requirement": "Die Einhaltung der Informationssicherheitspolitik, themenspezifischer Richtlinien, Regeln und Standards ist regelmäßig zu überprüfen.", "link": "{{LINK:R03#1.5.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-15" ] }, { "id": "A.5.37-1", "policy": "R10", "control": "A.5.37", "kind": "control", "title": "Dokumentierte Betriebsabläufe", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.5.37-1", "impl_anchor": "IMPL ISO-BETRIEBSABLAEUFE", "requirement": "Betriebsabläufe für informationsverarbeitende Einrichtungen sind zu dokumentieren und den betroffenen Personen bereitzustellen.", "link": "{{LINK:R10#ISO-BETRIEBSABLAEUFE}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "A.6.1-1", "policy": "R05", "control": "A.6.1", "kind": "control", "title": "Überprüfung (Screening)", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.6.1-1", "impl_anchor": "IMPL 2.1.1", "requirement": "Hintergrundüberprüfungen von Bewerbern sind angemessen zu den Geschäftsanforderungen und gesetzeskonform durchzuführen.", "link": "{{LINK:R05#2.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-14" ] }, { "id": "A.6.2-1", "policy": "R05", "control": "A.6.2", "kind": "control", "title": "Arbeitsvertragliche Regelungen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.6.2-1", "impl_anchor": "IMPL 2.1.2", "requirement": "Die arbeitsvertraglichen Vereinbarungen legen die Verantwortlichkeiten für die Informationssicherheit fest.", "link": "{{LINK:R05#2.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-14" ] }, { "id": "A.6.3-1", "policy": "R05", "control": "A.6.3", "kind": "control", "title": "Awareness, Ausbildung und Schulung", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.6.3-1", "impl_anchor": "IMPL 2.1.3", "requirement": "Beschäftigte erhalten angemessene Awareness, Aus- und Weiterbildung sowie regelmäßige Aktualisierungen der relevanten Richtlinien.", "link": "{{LINK:R05#2.1.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-12" ] }, { "id": "A.6.4-1", "policy": "R05", "control": "A.6.4", "kind": "control", "title": "Disziplinarverfahren", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.6.4-1", "impl_anchor": "IMPL ISO-DISZIPLIN", "requirement": "Ein Disziplinarverfahren für Verstöße gegen die Informationssicherheit ist festzulegen und zu kommunizieren.", "link": "{{LINK:R05#ISO-DISZIPLIN}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "A.6.5-1", "policy": "R05", "control": "A.6.5", "kind": "control", "title": "Verantwortlichkeiten nach Beendigung oder Wechsel", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.6.5-1", "impl_anchor": "IMPL 2.1.2", "requirement": "Fortbestehende Informationssicherheitsverantwortlichkeiten nach Beendigung oder Wechsel des Beschäftigungsverhältnisses sind zu definieren und durchzusetzen.", "link": "{{LINK:R05#2.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-14" ] }, { "id": "A.6.6-1", "policy": "R05", "control": "A.6.6", "kind": "control", "title": "Vertraulichkeitsvereinbarungen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.6.6-1", "impl_anchor": "IMPL 2.1.2", "requirement": "Vertraulichkeits- bzw. Geheimhaltungsvereinbarungen sind zu identifizieren, zu dokumentieren und regelmäßig zu überprüfen.", "link": "{{LINK:R05#2.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-14" ] }, { "id": "A.6.7-1", "policy": "R06", "control": "A.6.7", "kind": "control", "title": "Remote-Arbeit", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": "FLAG_MOBILE_WORK", "req_anchor": "REQ A.6.7-1", "impl_anchor": "IMPL 2.1.4", "requirement": "Sicherheitsmaßnahmen für das Arbeiten außerhalb der Räumlichkeiten der Organisation sind umzusetzen.", "link": "{{LINK:R06#2.1.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "A.6.8-1", "policy": "R04", "control": "A.6.8", "kind": "control", "title": "Meldung von Informationssicherheitsereignissen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.6.8-1", "impl_anchor": "IMPL 1.6.1", "requirement": "Ein Mechanismus zur zeitnahen Meldung beobachteter oder vermuteter Informationssicherheitsereignisse ist bereitzustellen.", "link": "{{LINK:R04#1.6.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-01" ] }, { "id": "A.7.1-1", "policy": "R07", "control": "A.7.1", "kind": "control", "title": "Physische Sicherheitsperimeter", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.7.1-1", "impl_anchor": "IMPL 3.1.1", "requirement": "Sicherheitsperimeter sind zu definieren und zum Schutz von Bereichen mit Informationen und Assets zu nutzen.", "link": "{{LINK:R07#3.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-17" ] }, { "id": "A.7.2-1", "policy": "R07", "control": "A.7.2", "kind": "control", "title": "Physische Zutrittssteuerung", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.7.2-1", "impl_anchor": "IMPL 3.1.1", "requirement": "Sichere Zutrittskontrollen und Zutrittspunkte sind einzurichten, um den Zugang auf Berechtigte zu beschränken.", "link": "{{LINK:R07#3.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-17" ] }, { "id": "A.7.3-1", "policy": "R07", "control": "A.7.3", "kind": "control", "title": "Sicherung von Büros, Räumen und Einrichtungen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.7.3-1", "impl_anchor": "IMPL 3.1.1", "requirement": "Physische Sicherheit für Büros, Räume und Einrichtungen ist zu gestalten und umzusetzen.", "link": "{{LINK:R07#3.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-17" ] }, { "id": "A.7.4-1", "policy": "R07", "control": "A.7.4", "kind": "control", "title": "Physische Überwachung", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.7.4-1", "impl_anchor": "IMPL 3.1.1", "requirement": "Räumlichkeiten sind kontinuierlich auf unbefugten physischen Zugang zu überwachen.", "link": "{{LINK:R07#3.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-17" ] }, { "id": "A.7.5-1", "policy": "R07", "control": "A.7.5", "kind": "control", "title": "Schutz vor physischen und umweltbedingten Bedrohungen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.7.5-1", "impl_anchor": "IMPL ISO-PHY-UMWELT", "requirement": "Schutz gegen physische und umweltbedingte Bedrohungen ist zu gestalten und umzusetzen.", "link": "{{LINK:R07#ISO-PHY-UMWELT}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-17" ] }, { "id": "A.7.6-1", "policy": "R07", "control": "A.7.6", "kind": "control", "title": "Arbeiten in Sicherheitsbereichen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.7.6-1", "impl_anchor": "IMPL 3.1.1", "requirement": "Für das Arbeiten in Sicherheitsbereichen sind Maßnahmen festzulegen und umzusetzen.", "link": "{{LINK:R07#3.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-17" ] }, { "id": "A.7.7-1", "policy": "R07", "control": "A.7.7", "kind": "control", "title": "Aufgeräumter Arbeitsplatz und Bildschirm", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.7.7-1", "impl_anchor": "IMPL ISO-PHY-CLEARDESK", "requirement": "Regeln für einen aufgeräumten Arbeitsplatz und gesperrte Bildschirme sind festzulegen und umzusetzen.", "link": "{{LINK:R07#ISO-PHY-CLEARDESK}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-17" ] }, { "id": "A.7.8-1", "policy": "R07", "control": "A.7.8", "kind": "control", "title": "Platzierung und Schutz von Betriebsmitteln", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.7.8-1", "impl_anchor": "IMPL ISO-PHY-UMWELT", "requirement": "Betriebsmittel sind sicher zu platzieren und zu schützen.", "link": "{{LINK:R07#ISO-PHY-UMWELT}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-17" ] }, { "id": "A.7.9-1", "policy": "R06", "control": "A.7.9", "kind": "control", "title": "Sicherheit von Assets außerhalb des Geländes", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": "FLAG_MOBILE_DEVICES", "req_anchor": "REQ A.7.9-1", "impl_anchor": "IMPL 3.1.4", "requirement": "Assets, die außerhalb der Räumlichkeiten genutzt werden, sind zu schützen.", "link": "{{LINK:R06#3.1.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "A.7.10-1", "policy": "R06", "control": "A.7.10", "kind": "control", "title": "Speichermedien", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.7.10-1", "impl_anchor": "IMPL 3.1.4", "requirement": "Speichermedien sind über ihren gesamten Lebenszyklus (Erwerb, Nutzung, Transport, Entsorgung) entsprechend dem Klassifizierungsschema zu schützen.", "link": "{{LINK:R06#3.1.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-08" ] }, { "id": "A.7.11-1", "policy": "R07", "control": "A.7.11", "kind": "control", "title": "Versorgungseinrichtungen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.7.11-1", "impl_anchor": "IMPL ISO-PHY-UMWELT", "requirement": "Einrichtungen sind vor Ausfällen und Störungen der Versorgung (z. B. Strom, Klima) zu schützen.", "link": "{{LINK:R07#ISO-PHY-UMWELT}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-17" ] }, { "id": "A.7.12-1", "policy": "R07", "control": "A.7.12", "kind": "control", "title": "Verkabelungssicherheit", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.7.12-1", "impl_anchor": "IMPL ISO-PHY-UMWELT", "requirement": "Verkabelung für Strom und Daten ist vor Abhören, Störung und Beschädigung zu schützen.", "link": "{{LINK:R07#ISO-PHY-UMWELT}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-17" ] }, { "id": "A.7.13-1", "policy": "R07", "control": "A.7.13", "kind": "control", "title": "Wartung von Betriebsmitteln", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.7.13-1", "impl_anchor": "IMPL ISO-PHY-UMWELT", "requirement": "Betriebsmittel sind ordnungsgemäß zu warten, um Verfügbarkeit und Integrität sicherzustellen.", "link": "{{LINK:R07#ISO-PHY-UMWELT}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-04" ] }, { "id": "A.7.14-1", "policy": "R11", "control": "A.7.14", "kind": "control", "title": "Sichere Entsorgung oder Wiederverwendung", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.7.14-1", "impl_anchor": "IMPL 5.3.3", "requirement": "Betriebsmittel mit Speichermedien sind vor Entsorgung oder Wiederverwendung sicher zu bereinigen (Datenlöschung).", "link": "{{LINK:R11#5.3.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-08" ] }, { "id": "A.8.1-1", "policy": "R06", "control": "A.8.1", "kind": "control", "title": "Endgeräte der Benutzer", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.1-1", "impl_anchor": "IMPL 3.1.4", "requirement": "Informationen, die auf Endgeräten der Benutzer gespeichert, verarbeitet oder darüber zugänglich sind, sind zu schützen.", "link": "{{LINK:R06#3.1.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "A.8.2-1", "policy": "R08", "control": "A.8.2", "kind": "control", "title": "Privilegierte Zugriffsrechte", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.2-1", "impl_anchor": "IMPL 4.2.1", "requirement": "Die Zuteilung und Nutzung privilegierter Zugriffsrechte ist einzuschränken und eng zu steuern.", "link": "{{LINK:R08#4.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-03" ] }, { "id": "A.8.3-1", "policy": "R08", "control": "A.8.3", "kind": "control", "title": "Einschränkung des Informationszugriffs", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.3-1", "impl_anchor": "IMPL 4.2.1", "requirement": "Der Zugriff auf Informationen und Anwendungsfunktionen ist gemäß der Zugriffssteuerungsrichtlinie einzuschränken.", "link": "{{LINK:R08#4.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-03" ] }, { "id": "A.8.4-1", "policy": "R11", "control": "A.8.4", "kind": "control", "title": "Zugriff auf Quellcode", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": "FLAG_DEV_INHOUSE", "req_anchor": "REQ A.8.4-1", "impl_anchor": "IMPL 5.3.1", "requirement": "Der Lese- und Schreibzugriff auf Quellcode, Entwicklungswerkzeuge und Softwarebibliotheken ist angemessen zu steuern.", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-16" ] }, { "id": "A.8.5-1", "policy": "R08", "control": "A.8.5", "kind": "control", "title": "Sichere Authentisierung", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.5-1", "impl_anchor": "IMPL 4.1.2", "requirement": "Sichere Authentisierungstechnologien und -verfahren sind auf Basis der Zugriffsbeschränkungen und der Zugriffssteuerungsrichtlinie einzusetzen.", "link": "{{LINK:R08#4.1.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-03" ] }, { "id": "A.8.6-1", "policy": "R10", "control": "A.8.6", "kind": "control", "title": "Kapazitätssteuerung", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.6-1", "impl_anchor": "IMPL ISO-KAPAZITAET", "requirement": "Ressourcen sind zu überwachen und die Kapazität ist an den aktuellen und erwarteten Bedarf anzupassen.", "link": "{{LINK:R10#ISO-KAPAZITAET}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "A.8.7-1", "policy": "R10", "control": "A.8.7", "kind": "control", "title": "Schutz vor Malware", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.7-1", "impl_anchor": "IMPL 5.2.3", "requirement": "Schutz vor Schadsoftware ist umzusetzen und durch angemessene Awareness der Benutzer zu unterstützen.", "link": "{{LINK:R10#5.2.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "A.8.8-1", "policy": "R10", "control": "A.8.8", "kind": "control", "title": "Management technischer Schwachstellen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.8-1", "impl_anchor": "IMPL 5.2.5", "requirement": "Informationen über technische Schwachstellen sind zu beschaffen, die Betroffenheit zu bewerten und geeignete Maßnahmen zu ergreifen.", "link": "{{LINK:R10#5.2.5}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-06" ] }, { "id": "A.8.9-1", "policy": "R10", "control": "A.8.9", "kind": "control", "title": "Konfigurationsmanagement", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.9-1", "impl_anchor": "IMPL 5.2.1", "requirement": "Konfigurationen von Hardware, Software, Diensten und Netzen sind festzulegen, zu dokumentieren, umzusetzen, zu überwachen und zu überprüfen.", "link": "{{LINK:R10#5.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-04" ] }, { "id": "A.8.10-1", "policy": "R11", "control": "A.8.10", "kind": "control", "title": "Löschung von Informationen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.10-1", "impl_anchor": "IMPL 5.3.3", "requirement": "In Systemen und auf Medien gespeicherte Informationen sind zu löschen, sobald sie nicht mehr benötigt werden.", "link": "{{LINK:R11#5.3.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-08" ] }, { "id": "A.8.11-1", "policy": "R02", "control": "A.8.11", "kind": "control", "title": "Datenmaskierung", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": "FLAG_PERSONAL_DATA", "req_anchor": "REQ A.8.11-1", "impl_anchor": "IMPL ISO-MASKIERUNG", "requirement": "Datenmaskierung ist gemäß den Zugriffs- und Datenschutzanforderungen einzusetzen.", "link": "{{LINK:R02#ISO-MASKIERUNG}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "A.8.12-1", "policy": "R10", "control": "A.8.12", "kind": "control", "title": "Verhinderung von Datenlecks", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.12-1", "impl_anchor": "IMPL ISO-DLP", "requirement": "Maßnahmen zur Verhinderung von Datenlecks sind auf Systeme, Netze und Geräte anzuwenden, die sensible Informationen verarbeiten.", "link": "{{LINK:R10#ISO-DLP}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "A.8.13-1", "policy": "R10", "control": "A.8.13", "kind": "control", "title": "Informationssicherung (Backup)", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.13-1", "impl_anchor": "IMPL 5.2.9", "requirement": "Sicherungskopien von Informationen, Software und Systemen sind gemäß Sicherungskonzept zu erstellen und regelmäßig zu testen.", "link": "{{LINK:R10#5.2.9}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-05" ] }, { "id": "A.8.14-1", "policy": "R04", "control": "A.8.14", "kind": "control", "title": "Redundanz der Verarbeitungseinrichtungen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.14-1", "impl_anchor": "IMPL 5.2.8", "requirement": "Informationsverarbeitende Einrichtungen sind mit ausreichender Redundanz auszulegen, um die Verfügbarkeitsanforderungen zu erfüllen.", "link": "{{LINK:R04#5.2.8}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-02" ] }, { "id": "A.8.15-1", "policy": "R10", "control": "A.8.15", "kind": "control", "title": "Protokollierung (Logging)", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.15-1", "impl_anchor": "IMPL 5.2.4", "requirement": "Protokolle über Aktivitäten, Ausnahmen, Fehler und Ereignisse sind zu erzeugen, zu speichern, zu schützen und auszuwerten.", "link": "{{LINK:R10#5.2.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-13" ] }, { "id": "A.8.16-1", "policy": "R10", "control": "A.8.16", "kind": "control", "title": "Überwachungsaktivitäten", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.16-1", "impl_anchor": "IMPL 5.2.4", "requirement": "Netze, Systeme und Anwendungen sind auf anomales Verhalten zu überwachen und mögliche Vorfälle zu bewerten.", "link": "{{LINK:R10#5.2.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-13" ] }, { "id": "A.8.17-1", "policy": "R10", "control": "A.8.17", "kind": "control", "title": "Uhrzeitsynchronisation", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.17-1", "impl_anchor": "IMPL ISO-ZEITSYNC", "requirement": "Die Uhren der Systeme sind auf zugelassene Zeitquellen zu synchronisieren.", "link": "{{LINK:R10#ISO-ZEITSYNC}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-13" ] }, { "id": "A.8.18-1", "policy": "R08", "control": "A.8.18", "kind": "control", "title": "Nutzung privilegierter Hilfsprogramme", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.18-1", "impl_anchor": "IMPL 4.2.1", "requirement": "Die Nutzung von Hilfsprogrammen, die System- und Anwendungskontrollen umgehen können, ist einzuschränken und streng zu steuern.", "link": "{{LINK:R08#4.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-03" ] }, { "id": "A.8.19-1", "policy": "R02", "control": "A.8.19", "kind": "control", "title": "Softwareinstallation auf Produktivsystemen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.19-1", "impl_anchor": "IMPL 1.3.4", "requirement": "Verfahren und Maßnahmen zur sicheren Verwaltung der Softwareinstallation auf Produktivsystemen sind umzusetzen.", "link": "{{LINK:R02#1.3.4}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-04" ] }, { "id": "A.8.20-1", "policy": "R10", "control": "A.8.20", "kind": "control", "title": "Netzwerksicherheit", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.20-1", "impl_anchor": "IMPL 5.2.7", "requirement": "Netze und Netzwerkgeräte sind zu sichern, zu verwalten und zu steuern, um Informationen zu schützen.", "link": "{{LINK:R10#5.2.7}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "A.8.21-1", "policy": "R11", "control": "A.8.21", "kind": "control", "title": "Sicherheit von Netzwerkdiensten", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.21-1", "impl_anchor": "IMPL 5.3.2", "requirement": "Sicherheitsmechanismen, Dienstgüten und Anforderungen an Netzwerkdienste sind zu identifizieren, umzusetzen und zu überwachen.", "link": "{{LINK:R11#5.3.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "A.8.22-1", "policy": "R10", "control": "A.8.22", "kind": "control", "title": "Netzwerksegmentierung", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.22-1", "impl_anchor": "IMPL 5.2.7", "requirement": "Gruppen von Informationsdiensten, Nutzern und Systemen sind in Netzen zu segmentieren.", "link": "{{LINK:R10#5.2.7}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "A.8.23-1", "policy": "R10", "control": "A.8.23", "kind": "control", "title": "Web-Filterung", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.23-1", "impl_anchor": "IMPL 5.2.3", "requirement": "Der Zugriff auf externe Webseiten ist zu steuern, um die Exposition gegenüber schädlichen Inhalten zu reduzieren.", "link": "{{LINK:R10#5.2.3}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [] }, { "id": "A.8.24-1", "policy": "R09", "control": "A.8.24", "kind": "control", "title": "Nutzung von Kryptographie", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.24-1", "impl_anchor": "IMPL 5.1.1", "requirement": "Regeln für die wirksame Nutzung von Kryptographie einschließlich Schlüsselverwaltung sind festzulegen und umzusetzen.", "link": "{{LINK:R09#5.1.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-07" ] }, { "id": "A.8.25-1", "policy": "R11", "control": "A.8.25", "kind": "control", "title": "Sicherer Entwicklungslebenszyklus", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": "FLAG_DEV_INHOUSE", "req_anchor": "REQ A.8.25-1", "impl_anchor": "IMPL 5.3.1", "requirement": "Regeln für einen sicheren Entwicklungslebenszyklus von Software und Systemen sind festzulegen und anzuwenden.", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-16" ] }, { "id": "A.8.26-1", "policy": "R11", "control": "A.8.26", "kind": "control", "title": "Sicherheitsanforderungen an Anwendungen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": "FLAG_DEV_INHOUSE", "req_anchor": "REQ A.8.26-1", "impl_anchor": "IMPL 5.3.1", "requirement": "Informationssicherheitsanforderungen sind bei Entwicklung oder Beschaffung von Anwendungen zu ermitteln, zu spezifizieren und zu berücksichtigen.", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-16" ] }, { "id": "A.8.27-1", "policy": "R11", "control": "A.8.27", "kind": "control", "title": "Sichere Systemarchitektur und -prinzipien", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": "FLAG_DEV_INHOUSE", "req_anchor": "REQ A.8.27-1", "impl_anchor": "IMPL 5.3.1", "requirement": "Grundsätze für die Entwicklung sicherer Systeme sind festzulegen, zu dokumentieren und anzuwenden.", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-16" ] }, { "id": "A.8.28-1", "policy": "R11", "control": "A.8.28", "kind": "control", "title": "Sichere Programmierung", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": "FLAG_DEV_INHOUSE", "req_anchor": "REQ A.8.28-1", "impl_anchor": "IMPL 5.3.1", "requirement": "Grundsätze für sichere Programmierung sind auf die Softwareentwicklung anzuwenden.", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-16" ] }, { "id": "A.8.29-1", "policy": "R11", "control": "A.8.29", "kind": "control", "title": "Sicherheitstests in Entwicklung und Abnahme", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": "FLAG_DEV_INHOUSE", "req_anchor": "REQ A.8.29-1", "impl_anchor": "IMPL 5.3.1", "requirement": "Sicherheitstests sind in den Entwicklungs- und Abnahmeprozess zu integrieren.", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-16" ] }, { "id": "A.8.30-1", "policy": "R11", "control": "A.8.30", "kind": "control", "title": "Ausgelagerte Entwicklung", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": "FLAG_DEV_INHOUSE", "req_anchor": "REQ A.8.30-1", "impl_anchor": "IMPL 5.3.1", "requirement": "Ausgelagerte Systementwicklung ist zu steuern, zu überwachen und zu überprüfen.", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-16" ] }, { "id": "A.8.31-1", "policy": "R10", "control": "A.8.31", "kind": "control", "title": "Trennung von Entwicklungs-, Test- und Produktionsumgebungen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": "FLAG_DEV_INHOUSE", "req_anchor": "REQ A.8.31-1", "impl_anchor": "IMPL 5.2.2", "requirement": "Entwicklungs-, Test- und Produktionsumgebungen sind zu trennen und zu schützen.", "link": "{{LINK:R10#5.2.2}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-16" ] }, { "id": "A.8.32-1", "policy": "R10", "control": "A.8.32", "kind": "control", "title": "Änderungsmanagement", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.32-1", "impl_anchor": "IMPL 5.2.1", "requirement": "Änderungen an informationsverarbeitenden Einrichtungen und Systemen sind einem Änderungsmanagement zu unterziehen.", "link": "{{LINK:R10#5.2.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-04" ] }, { "id": "A.8.33-1", "policy": "R11", "control": "A.8.33", "kind": "control", "title": "Testinformationen", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": "FLAG_DEV_INHOUSE", "req_anchor": "REQ A.8.33-1", "impl_anchor": "IMPL 5.3.1", "requirement": "Testinformationen sind sorgfältig auszuwählen, zu schützen und zu verwalten.", "link": "{{LINK:R11#5.3.1}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-16" ] }, { "id": "A.8.34-1", "policy": "R10", "control": "A.8.34", "kind": "control", "title": "Schutz von Systemen bei Audit-Tests", "type": "MUSS", "soa_relevant": true, "applicable": true, "condition": null, "req_anchor": "REQ A.8.34-1", "impl_anchor": "IMPL 5.2.6", "requirement": "Audit-Tests und ähnliche Prüftätigkeiten an Produktivsystemen sind zu planen und zu vereinbaren, um Beeinträchtigungen zu vermeiden.", "link": "{{LINK:R10#5.2.6}}", "nachweis_link": "{{LINK:NACHWEISREGISTER}}", "verfahren": [ "VA-15" ] } ] }