Unveränderter Stand von certvia/dev (a48c5fb) plus Craftvia-Spezifikation und Brandbook unter docs/craftvia/. ISMS-Module werden im Folgecommit entfernt. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
24 KiB
Paket C5 — Reifegrad-Logik je Control (Onboarding-Wizard, Schritt 7 „Control-Assessment")
Zweck: Regelbasierte, nachvollziehbare Herleitung eines Reifegrad-Vorschlags (0–3) je Control aus den im Wizard vorhandenen Belegen (verknüpfte Dokumente, Risiken, Assets) und deren Validierungsstatus. Der Vorschlag ist nicht bindend — die Bestätigung/Überschreibung durch den Bearbeiter ist Pflicht (Vier-Augen-Logik über die Rolle des ISB/Assessors).
Grundlage: VDA-ISA-Reifegradmodell 0–3
- 0 — unvollständig: Anforderung nicht oder nur zufällig erfüllt, keine belastbaren Belege.
- 1 — durchgeführt/informell: Ergebnis wird erreicht, aber ohne festgelegte, dokumentierte Vorgehensweise.
- 2 — gesteuert/dokumentiert: Vorgehen ist definiert, dokumentiert (Richtlinie und Verfahren) und mit Nachweisen belegt.
- 3 — etabliert/integriert: Vorgehen ist in die Organisation integriert und seine Wirksamkeit wird über die Zeit nachgewiesen (wiederkehrende Reviews/Protokolle/Tests).
1. Belegtypen und Validierungsstatus (Datenmodell-Bezug)
Der Wizard kennt je Control folgende verknüpfbare Belegklassen:
| Belegklasse | Herkunft im Fachcontent | Beispiel |
|---|---|---|
| Zuständige Richtlinie (P) | Feld policy (L00, R01–R14) |
Leitlinie, Richtlinie |
| Zugehöriges Verfahren (V) | Feld verfahren (VA-01 … VA-19) |
Verfahrensanweisung / Prozess |
| Operativer Nachweis (N) | control-spezifisch (Protokoll, Report, Register, Ticket, Testnachweis) | Review-Protokoll, Auditbericht |
| Asset-Verknüpfung (A) | Asset-Inventar | zugeordnete Informationswerte/Systeme |
| Risiko-Verknüpfung (R) | Risikoregister | zugeordnete Risiken + Risk Owner |
Validierungsstatus je Beleg: fehlt → verknüpft (unvalidiert) → validiert (durch Bearbeiter bestätigt, vorhanden, aktuell). Ein Beleg zählt für Reifegrad-Sprünge nach ≥2 nur, wenn er validiert ist.
Aktualitätsregel (für N): Ein operativer Nachweis gilt als „aktuell", wenn er innerhalb des für das Control definierten Review-Zyklus liegt (Standard: ≤ 12 Monate; anlassbezogene Verfahren: letzter relevanter Vorfall/Change abgedeckt). Veraltete Nachweise zählen wie verknüpft (unvalidiert).
2. Allgemeine Regeltabelle „Belegkonstellation → Reifegrad-Vorschlag" (generisch, für alle Controls)
| # | Belegkonstellation | Vorschlag | Begründung |
|---|---|---|---|
| R0 | Keine Belege verknüpft oder nur unvalidierte Fragmente ohne zuständige Richtlinie | 0 | Kein belastbarer Nachweis einer geregelten Vorgehensweise. |
| R1a | Zuständige Richtlinie (P) verknüpft, aber nicht validiert | 1 | Regelungsabsicht erkennbar, aber nicht bestätigt/gelebt (informell). |
| R1b | Richtlinie (P) validiert, aber ein für das Control gefordertes Verfahren (V) fehlt oder ist unvalidiert | 1 | Richtlinie allein steuert die operative Umsetzung noch nicht. |
| R1c | Nur operativer Nachweis (N) vorhanden, ohne validierte Richtlinie | 1 | Tätigkeit wird durchgeführt, aber nicht dokumentiert gesteuert. |
| R2 | Richtlinie (P) validiert UND alle geforderten Verfahren (V) validiert UND (falls einschlägig) Asset-/Risiko-Verknüpfung vorhanden | 2 | Vorgehen ist dokumentiert und gesteuert, Nachweise liegen strukturell vor. |
| R3 | Zusätzlich zu R2: mindestens ein operativer Wirksamkeitsnachweis (N) validiert und aktuell (Review-/Audit-/Test-/Schulungs-/Rezertifizierungsprotokoll) | 3 | Wirksamkeit wird über die Zeit belegt, Vorgehen ist integriert. |
Sonderfälle:
- Controls ohne zugeordnetes Verfahren im Fachcontent (
verfahren= leer): Die operative Steuerung ist in der Richtlinie selbst verankert. Für Grad 2 tritt an die Stelle von (V) eine validierte, dokumentierte Umsetzungsregelung/Konfiguration (N-basisch); Grad 3 erfordert weiterhin einen wiederkehrenden Wirksamkeitsnachweis. - Controls, die nur
SOLLenthalten (z. B. 5.3.3): MUSS-Ebene ist definitionsgemäß erfüllt; Bewertung startet effektiv bei 1 und folgt ansonsten der Tabelle. - Nachweis widerspricht Richtlinie / offene Findings im Nachweis: Vorschlag wird um einen Grad gedeckelt (max. 1) und ein offener Punkt erzeugt.
3. Zielreifegrad-Regel
| Assessment-Scope (Kundenkonfiguration) | Standard-Zielreifegrad |
|---|---|
| AL 3 / normaler Schutzbedarf (MUSS + SOLL im Scope) | 3 |
| AL 2 / reiner MUSS-Scope | 2 |
| Control mit HOCH/SEHR-HOCH-Anforderungen im Scope (hoher/sehr hoher Schutzbedarf) | 3 (Grad 3 wird zur Pflicht, keine Absenkung) |
- Der Zielreifegrad wird einmal je Assessment aus dem Scope (AL2/AL3, Schutzbedarf-Flags
FLAG_INCLUDE_SHOULD,FLAG_HIGH_PROTECTION,FLAG_VERY_HIGH_PROTECTION) abgeleitet und je Control angezeigt. - In der Control-Tabelle (Abschnitt 5) ist der Standard-Zielreifegrad = 3 ausgewiesen; er sinkt automatisch auf 2, sobald der Kunde im Onboarding einen reinen MUSS-/AL2-Scope wählt.
4. „Offener-Punkt"-Kriterium (Gap/Aufgabe entsteht, wenn …)
Ein offener Punkt (Gap → Aufgabe) wird automatisch erzeugt, wenn eine der folgenden Bedingungen zutrifft:
- Vorschlag < Zielreifegrad (Reifegradlücke). → Aufgabe: „Belege/Umsetzung bis Zielgrad X anheben".
- Pflichtbeleg fehlt: zuständige Richtlinie (P) oder ein gefordertes Verfahren (V) ist
fehlt/unvalidiert. → Aufgabe: Dokument erstellen/verknüpfen/validieren. - Operativer Nachweis fehlt oder ist veraltet, obwohl Zielgrad 3. → Aufgabe: Review/Audit/Test durchführen und dokumentieren.
- Asset-/Risiko-Verknüpfung fehlt bei Controls, die auf Inventar/Risikoregister aufsetzen (z. B. 1.3.x, 1.4.1, 5.2.8). → Aufgabe: Verknüpfung herstellen.
- Nachweis mit Findings/Widerspruch (Deckelung nach Abschnitt 2). → Aufgabe: Abweichung beheben.
- Bearbeiter überschreibt Vorschlag nach unten oder markiert „nicht bestätigt". → Aufgabe mit Begründungspflicht.
Jeder offene Punkt trägt: Control-ID, fehlende Belegklasse, Ist-Grad, Zielgrad, empfohlene Maßnahme, Verantwortlichen (Default: ISB).
5. Control-spezifische Tabelle — IS-Controls (alle 45)
Legende Richtlinien (policy): L00 = Informationssicherheits-Leitlinie · R01 = ISMS-Organisation/Rollen · R02 = Umgang mit Informationswerten (Asset-Mgmt) · R03 = Risikomanagement & Wirksamkeitsprüfung · R04 = Incident-/Notfall-/Kontinuitätsmanagement · R05 = Personalsicherheit · R06 = Mobiles Arbeiten/Mobile Geräte · R07 = Physische Sicherheit/Zonenkonzept · R08 = Zugriffssteuerung (IAM) · R09 = Kryptografie/Kommunikationssicherheit · R10 = IT-Betriebssicherheit · R11 = Systementwicklung/Beschaffung · R12 = Cloud/externe IT-Dienste & KI · R13 = Lieferantenmanagement · R14 = Compliance/Recht & Datenschutz.
Legende Verfahren (verfahren, abgeleitete Bezeichnungen): VA-01 Ereignisbehandlung · VA-02 Notfall-/Kontinuitätsmgmt · VA-03 Benutzer-/Berechtigungsverwaltung · VA-04 Change-Management · VA-05 Backup & Wiederherstellung · VA-06 Schwachstellen-/Patch-/Audit-Mgmt · VA-07 Kryptografie/sichere Übertragung · VA-08 Asset-Inventarisierung & Klassifizierung · VA-09 Risikomanagement · VA-10 Lieferantensteuerung · VA-11 Cloud-/KI-Freigabe · VA-12 Schulung & Sensibilisierung · VA-13 Protokollierung/Monitoring · VA-14 Personalprozess · VA-15 Interne Audits/Compliance-Prüfung · VA-17 Zutrittsmanagement · VA-16 Sichere Entwicklung/Beschaffung · VA-18 Rechts-/Datenschutzkataster · VA-19 Projektklassifizierung.
Format: Reifegrad-2-Bedingung = Vorgehen dokumentiert & gesteuert · Reifegrad-3-Bedingung = zusätzlich validierter, aktueller Wirksamkeitsnachweis.
| Control | Erwartete Belege (Richtlinie / Verfahren / operativer Nachweis) | Reifegrad-2-Bedingung | Reifegrad-3-Bedingung | Ziel |
|---|---|---|---|---|
| 1.1.1 IS-Leitlinie | L00 / — / Managementfreigabe + Veröffentlichungsnachweis (Intranet), Änderungskommunikation | L00 validiert, Freigabe u. Bereitstellung dokumentiert | Wiederkehrender Leitlinien-Review (≤12 M.) + Nachweis Änderungskommunikation | 3 |
| 1.2.1 ISMS/Geltungsbereich | R01 / — / Anwendbarkeitserklärung (SoA)/ISA-Katalog, Management-Review-Protokoll | R01 validiert, Scope + SoA dokumentiert | Regelmäßige Managementbewertung mit Wirksamkeitsaussage | 3 |
| 1.2.2 Rollen & Verantwortlichkeiten | R01 / — / Rollen-/Verantwortungsmatrix, ISB-Ernennung, Qualifikationsnachweis | R01 validiert, Rollen zugewiesen u. dokumentiert | Periodische Überprüfung der Rollenbesetzung/Qualifikation | 3 |
| 1.2.3 Projektklassifizierung | R01 / VA-19 / ausgefüllte Projektklassifizierung + Projekt-Risikobewertung | R01 + VA-19 validiert | Nachweis wiederholter Klassifizierung/Neubewertung über Projekte | 3 |
| 1.3.1 Identifizierung Informationswerte | R02 / VA-08 / aktuelles Asset-/Informationswert-Inventar (A) | R02 + VA-08 validiert, Inventar (A) verknüpft | Nachweis regelmäßiger Inventarpflege/-abgleich | 3 |
| 1.3.2 Klassifizierung Informationswerte | R02 / VA-08 / Klassifizierungsschema + klassifizierte Assets (A) | R02 + VA-08 validiert, Schema angewandt | Regelmäßige Überprüfung/Neubewertung der Klassifizierung | 3 |
| 1.3.3 Externe IT-Dienste | R02 / — / Freigabe-/Bestandsliste externer Dienste, Freigabeverfahren | R02 validiert + dokumentierte Freigabeliste u. -regelung | Regelmäßige Prüfung, dass nur freigegebene Dienste genutzt werden | 3 |
| 1.3.4 Software-Freigabe | R02 / — / Softwarefreigabeliste/Whitelist, Versions-/Patchstand | R02 validiert + dokumentierte Freigabeliste | Regelmäßige Überprüfung der Softwarefreigaben | 3 |
| 1.4.1 Risikomanagement | R03 / VA-09 / Risikoregister mit Risk Ownern (R), Maßnahmenplan | R03 + VA-09 validiert, Risikoregister (R) verknüpft | Regelmäßige/anlassbezogene Neubewertung + Maßnahmen-Tracking | 3 |
| 1.5.1 Compliance-/Richtlinienprüfung | R03 / VA-15 / Prüfplan + Prüfaufzeichnungen/Ergebnisse | R03 + VA-15 validiert, Prüfplan vorhanden | Durchgeführte Prüfungen dokumentiert + Korrekturmaßnahmen verfolgt | 3 |
| 1.5.2 Unabhängige Überprüfung | R03 / VA-15 / Bericht unabhängiger/kompetenter Stelle, Managementbericht | R03 + VA-15 validiert | Durchgeführte unabhängige Prüfung + Maßnahmenverfolgung nachgewiesen | 3 |
| 1.6.1 Meldung Sicherheitsereignisse | R04 / VA-01 / dokumentierte Meldewege/-kanäle, Meldeformular/Ticketsystem | R04 + VA-01 validiert, Meldewege bekannt | Nachweis genutzter Meldewege (Tickets) + ggf. Test der Meldung | 3 |
| 1.6.2 Behandlung Sicherheitsereignisse | R04 / VA-01 / Incident-Log/Tickethistorie mit Lessons Learned | R04 + VA-01 validiert | Bearbeitete Vorfälle + Lessons-Learned-Rückfluss nachgewiesen | 3 |
| 1.6.3 Krisen-/Notfallmanagement | R04 / VA-02 / Krisen-/Notfallplan, Krisenstab, Übungs-/Testprotokoll | R04 + VA-02 validiert, Plan u. Rollen dokumentiert | Durchgeführte Krisenübung/Test + Aktualisierung der Planung | 3 |
| 2.1.1 Personalprüfung (Eignung/Identität) | R05 / VA-14 / Einstellungsprozess, dokumentierte Identitätsprüfung | R05 + VA-14 validiert | Nachweis gelebter Prüfung über Einstellungen (Stichprobe) | 3 |
| 2.1.2 Verpflichtungen (NDA/Richtlinien) | R05 / VA-14 / unterzeichnete Vertraulichkeits-/Richtlinienverpflichtungen | R05 + VA-14 validiert, Verpflichtungen vorhanden | Nachweis flächendeckender, aktueller Verpflichtungen | 3 |
| 2.1.3 Schulung & Sensibilisierung | R05 / VA-12 / Schulungskonzept + Teilnahmenachweise | R05 + VA-12 validiert, Konzept genehmigt | Regelmäßig durchgeführte Schulungen + Teilnahmedokumentation | 3 |
| 2.1.4 Mobiles Arbeiten | R06 / — / kommunizierte Regelung, Sensibilisierungsnachweis | R06 validiert + dokumentierte Anforderungen | Nachweis Sensibilisierung + Überprüfung der Umsetzung | 3 |
| 3.1.1 Sicherheitszonenkonzept | R07 / VA-17 / Zonenkonzept + Umsetzungsnachweis, Zutritts-/Besucherverfahren | R07 + VA-17 validiert, Zonenkonzept umgesetzt | Regelmäßige Überprüfung von Zonen/Zutritt/Besuchermgmt | 3 |
| 3.1.4 Mobile Geräte/Datenträger | R06 / — / Regelung + Geräteregistrierung/MDM-Nachweis | R06 validiert + dokumentierte Anforderungen/Registrierung | Nachweis Umsetzung (MDM/Verschlüsselung) + Überprüfung | 3 |
| 4.1.1 Identifikationsmittel (Lebenszyklus) | R08 / VA-03 / Ausgabe-/Rückgabe-/Sperrprozess, Nachweis kontrollierte Erstellung | R08 + VA-03 validiert | Nachweis gelebter Sperr-/Rückgabeprozesse (z. B. Verlustfall) | 3 |
| 4.1.2 Benutzerauthentifizierung | R08 / — / Authentifizierungskonzept, techn. Umsetzung (Passwortpolicy/MFA) | R08 validiert + dokumentiertes Auth-Konzept | Nachweis wirksamer Umsetzung (MFA-/Policy-Report) + Review | 3 |
| 4.1.3 Verwaltung Benutzerkonten | R08 / VA-03 / Kontenverwaltungsprozess, Konten-Rezertifizierung | R08 + VA-03 validiert | Regelmäßige Konten-Überprüfung/Rezertifizierung nachgewiesen | 3 |
| 4.2.1 Verwaltung Zugriffsrechte | R08 / VA-03 / Berechtigungskonzept, Rechte-Review/Rezertifizierung | R08 + VA-03 validiert | Regelmäßige Rechte-Rezertifizierung nachgewiesen | 3 |
| 5.1.1 Kryptografie | R09 / VA-07 / Kryptokonzept, Nachweis eingesetzter Verfahren | R09 + VA-07 validiert, Konzept umgesetzt | Regelmäßige Überprüfung der Krypto-Verfahren/Stand der Technik | 3 |
| 5.1.2 Netzdienste/sichere Übertragung | R09 / VA-07 / Netzdienst-Inventar, Verschlüsselungsnachweis | R09 + VA-07 validiert, Dienste dokumentiert | Nachweis wirksamer (Transport-)Verschlüsselung + Überprüfung | 3 |
| 5.2.1 Change-Management | R10 / VA-04 / Change-Prozess, Change-Tickets/CAB-Protokolle | R10 + VA-04 validiert | Nachweis gelebter Changes inkl. IS-Bewertung + Verifikation | 3 |
| 5.2.2 Trennung Entw./Test/Prod | R10 / — / Risikobewertung + Segmentierungsnachweis | R10 validiert + dokumentierte Segmentierung | Überprüfung der Trennung/Segmentierung im Betrieb | 3 |
| 5.2.3 Schutz vor Schadsoftware | R10 / — / AV-Konzept, AV-Konsole/Status-Report | R10 validiert + dokumentierte Schutzmaßnahmen | Aktueller AV-Statusreport + regelmäßige Überprüfung | 3 |
| 5.2.4 Protokollierung/Logging | R10 / VA-13 / Logging-Konzept, Log-Review-Nachweis | R10 + VA-13 validiert | Nachweis regelmäßiger Log-Auswertung/Eskalation | 3 |
| 5.2.5 Umgang mit Schwachstellen | R10 / VA-04, VA-06 / Schwachstellen-/Patchprozess, Scan-/Patchreports | R10 + VA-04 + VA-06 validiert | Aktuelle Scan-/Patchreports + Risikobehandlung nachgewiesen | 3 |
| 5.2.6 Prüfung von IT-Systemen (Audit) | R10 / VA-06 / Prüfanforderungen, Audit-/Pentestberichte | R10 + VA-06 validiert | Durchgeführte System-/Dienstprüfungen + Maßnahmen nachgewiesen | 3 |
| 5.2.7 Netzwerkmanagement | R10 / — / Netzkonzept/Segmentierung, Umsetzungsnachweis | R10 validiert + dokumentiertes Netzkonzept | Überprüfung von Netzmgmt/Segmentierung im Betrieb | 3 |
| 5.2.8 Kontinuität IT-Dienste (BCM) | R04 / VA-02 / kritische Dienste identifiziert (A), Kontinuitätsplan, Testprotokoll | R04 + VA-02 validiert, kritische Dienste (A) erfasst | Durchgeführter Kontinuitäts-/Wiederherstellungstest nachgewiesen | 3 |
| 5.2.9 Backup & Wiederherstellung | R10 / VA-05 / Backup-/Restore-Konzept, Restore-Testprotokoll | R10 + VA-05 validiert, Konzepte vorhanden | Durchgeführter Restore-Test (regelmäßig) nachgewiesen | 3 |
| 5.3.1 Sichere Systementwicklung/Beschaffung | R11 / VA-16 / IS-Anforderungen, Abnahme-/Testnachweise | R11 + VA-16 validiert | Nachweis durchgeführter Abnahmetests/Security-Tests | 3 |
| 5.3.2 Sicherheit Netzdienste | R11 / VA-16 / SLA/Absicherungsverfahren, Überwachungsnachweis | R11 + VA-16 validiert | Nachweis Überwachung/Qualitätssicherung der Netzdienste | 3 |
| 5.3.3 Beendigung IT-Dienste (nur SOLL) | R11 / — / vertraglich geregelter Beendigungsprozess, Nachweis Rückgabe/Löschung | R11 validiert + dokumentierter Beendigungsprozess | Nachweis gelebter Beendigung (Datenrückgabe/-löschung) | 3 |
| 5.3.4 Mandantentrennung (Cloud) | R12 / VA-11 / Trennungskonzept des Anbieters, Nachweis | R12 + VA-11 validiert | Regelmäßige Überprüfung/Anpassung des Trennungskonzepts | 3 |
| 5.3.4-KI KI-/GenAI-Nutzung | R12 / VA-11 / KI-Nutzungsregelung + Freigabeliste, vertragl. Trainings-Ausschluss | R12 + VA-11 validiert, Freigabeliste + Datenklassen | Human-in-the-Loop-/Dokumentationsnachweis + Überprüfung | 3 |
| 6.1.1 Lieferantenmanagement | R13 / VA-10 / Lieferantenbewertung, Verträge + Nachweise/Zertifikate | R13 + VA-10 validiert, Bewertung + Verträge | Regelmäßige Überprüfung Nachweise/Vertragserfüllung (Monitoring) | 3 |
| 6.1.2 Vertraulichkeitsvereinbarungen | R13 / VA-10 / NDA-Vorlagen + abgeschlossene NDAs, Gültigkeitsüberwachung | R13 + VA-10 validiert, Vorlagen + NDAs | Regelmäßige Überprüfung/Verlängerung + gelebte NDA-Nutzung | 3 |
| 6.1.3 Geteilte Verantwortlichkeiten (Shared Resp.) | R13 / VA-10 / Verantwortungsmatrix, Nachweis Erfüllung durch Dienstleister | R13 + VA-10 validiert, Matrix dokumentiert | Nachweis, dass Dienstleister Verantwortung erfüllen (Prüfung) | 3 |
| 7.1.1 Rechtliche/vertragliche Vorgaben | R14 / VA-18 / Rechts-/Compliance-Kataster, Aktualisierungsnachweis | R14 + VA-18 validiert, Kataster vorhanden | Regelmäßige Aktualisierung des Katasters + Umsetzungsnachweis | 3 |
| 7.1.2 Datenschutz-relevante IS-Anforderungen | R14 / VA-18 / dokumentierte DS-Anforderungen, Umsetzungsnachweis im ISMS | R14 + VA-18 validiert, Anforderungen bestimmt | Nachweis Umsetzung/Überprüfung im ISMS-Kontext | 3 (MUSS-only¹) |
¹ 7.1.2 enthält nur MUSS-Anforderungen: In reinem AL2-/MUSS-Scope Zielreifegrad 2; ansonsten 3.
6. Proto (8.x) und Datenschutz (9.x) — kompakte Gruppenlogik
Für Prototypenschutz und Datenschutz sind im Fachcontent keine Verfahren (VA) hinterlegt; die Anforderungen sind überwiegend MUSS und stark auftraggeber-/rechtsgetrieben. Die Reifegradlogik wird daher vereinfacht: Für Grad 2 tritt an die Stelle des Verfahrens die dokumentierte, umgesetzte Regelung (Konzept/Prozess/Vereinbarung); Grad 3 erfordert einen wiederkehrenden Wirksamkeits-/Umsetzungsnachweis.
Generische Regel Proto/DS:
- 0 — keine Regelung/kein Konzept belegt.
- 1 — Konzept/Vereinbarung vorhanden, aber unvalidiert oder nur informell umgesetzt.
- 2 — Konzept/Prozess/Vereinbarung validiert und umgesetzt (physische Maßnahme, Vertrag, dokumentierter Prozess).
- 3 — zusätzlich validierter, aktueller Nachweis der gelebten Umsetzung (Auditbericht, Alarmverfolgung, Schulungsnachweis, Besucherprotokoll, DSFA-Register, VVT-Pflege, Auftragskontrollen).
Zielreifegrad Proto/DS: überwiegend 2 (reine MUSS-Anforderungen); für Gruppen mit SOLL/HOCH-Anteil bzw. hohem Schutzbedarf 3.
6.1 Prototypenschutz (8.x)
| Gruppe | Controls | Erwartete Belege (Richtlinie/Regelung / operativer Nachweis) | Grad-2-Bedingung | Grad-3-Bedingung | Ziel |
|---|---|---|---|---|---|
| 8.1 Physische Sicherheit | 8.1.1–8.1.8 | Sicherheitskonzept Prototypenschutz (Außenhaut, Zutritt, Einblickschutz, EMA/Alarmverfolgung, Besuchermgmt, Mandantentrennung) / Umsetzungs- u. Alarmverfolgungsnachweise, Besucherprotokolle | Sicherheitskonzept validiert + Schutzmaßnahmen umgesetzt | Wiederkehrende Überprüfung der phys. Maßnahmen + Alarmverfolgung/Besuchermgmt nachgewiesen | 2–3² |
| 8.2 Organisation/Vertrag/Personal | 8.2.1–8.2.7 | NDAs (Firma + Personen), Zutrittsvergabeprozess, Schulungskonzept Prototypen, Bild-/Geräteregelungen / unterzeichnete NDAs, Schulungsnachweise, Zutrittslogs | Vereinbarungen/Prozesse validiert u. dokumentiert | Nachweis gelebter Umsetzung (Schulungen, Zutritts-Reviews, Nachweise Unterauftragnehmer) | 2 |
| 8.3 Transport/Lagerung | 8.3.1–8.3.2 | Prozess Einholung Auftraggebervorgaben, freigegebene Logistiker / Nachweis Einhaltung/Meldeprozess | Prozesse validiert u. implementiert | Nachweis gelebter Transport-/Lagerkontrollen u. Ereignismeldung | 2 |
| 8.4 Tarnung/Erprobung | 8.4.1–8.4.3 | Tarnungs-/Erprobungsregeln, Meldeprozess Beschädigungen / Nachweis Bekanntgabe u. Einhaltung | Regeln/Prozesse validiert u. bekannt | Nachweis gelebter Einhaltung + Meldungen bei Vorfällen | 2 |
| 8.5 Ausstellungen/Foto-Film | 8.5.1–8.5.2 | Prozess Auftraggebervorgaben, freigegebene Sicherheitskonzepte / Freigabenachweise, Verhaltensregeln | Prozesse + freigegebene Konzepte validiert | Nachweis gelebter Umsetzung je Veranstaltung/Shooting | 2 |
² 8.1.4/8.1.5/8.1.8 mit HOCH-Anteil (schutzbedürftige Fahrzeuge): Zielreifegrad 3.
6.2 Datenschutz (9.x)
| Gruppe | Controls | Erwartete Belege (Richtlinie/Regelung / operativer Nachweis) | Grad-2-Bedingung | Grad-3-Bedingung | Ziel |
|---|---|---|---|---|---|
| 9.1 Richtlinie DS | 9.1.1 | DS-Richtlinie (freigegeben) / Aktualisierungs-/Freigabenachweis | DS-Richtlinie validiert u. freigegeben | Regelmäßige Aktualisierung/Review nachgewiesen | 2 |
| 9.2 Verantwortlichkeiten DS | 9.2.1 | DSB-Bestellung/DS-Funktion, Kontaktveröffentlichung, Ressourcen / Kontroll- u. Berichtsdokumentation | Bestellung/Funktion + Eingliederung validiert | Nachweis ausgeübter Kontrollpflichten + Managementbericht | 2 |
| 9.3 Verarbeitungsverzeichnis | 9.3.1 | VVT (Art. 30), Prozessbeschreibung/Zuständigkeiten / VVT-Pflegenachweis | VVT + Prozess validiert | Regelmäßige VVT-Pflege/Aktualität nachgewiesen | 2 |
| 9.4 DSFA | 9.4.1 | Kriterien/Liste DSFA-pflichtiger Verarbeitungen, DSFA-Verfahren / durchgeführte DSFA | DSFA-Verfahren + Zuständigkeiten validiert | Durchgeführte DSFA + Maßnahmen nachgewiesen | 2 |
| 9.5 Datenübermittlung/AV | 9.5.1–9.5.3 | AV-Verträge (Art. 28), Transferinstrumente, Drittland-Garantien / Nachweis Verträge/Prüfungen | Prozesse + Verträge validiert | Nachweis Überprüfung Einhaltung + Drittland-Erfassung (TIA) | 2 |
| 9.6 Betroffenenrechte/Vorfälle | 9.6.1–9.6.2 | Verfahren Betroffenenanfragen, DS-Vorfall-/Notfallplan, Schulung / Bearbeitungs-/Meldenachweise | Verfahren validiert u. dokumentiert | Nachweis fristgerechter Bearbeitung + Meldeprozesse gelebt | 2 |
| 9.7 Personal DS | 9.7.1–9.7.2 | Vertraulichkeitsverpflichtungen, DS-Schulungskonzept / Verpflichtungs- u. Schulungsnachweise | Verpflichtung + Schulungskonzept validiert | Regelmäßige DS-Schulungen + Verpflichtungen nachgewiesen | 2 |
| 9.8 Weisungen AV | 9.8.1 | Verfahren Weisungsumgang, Datentrennung nach Auftrag / Dokumentation Weisungen | Verfahren + Maßnahmen validiert | Nachweis dokumentierter/umgesetzter Weisungen + Trennung | 2 |
7. Umsetzungshinweis Wizard (Pseudologik)
ziel = ableiteZiel(scope) // AL3 -> 3, AL2/MUSS -> 2, HOCH/V-HOCH -> 3
p = statusRichtlinie(control.policy)
v = min(statusAllerVerfahren(control.verfahren)) // leer -> „n/a" (durch N-basisch ersetzt)
n = statusOperativerNachweis(control) // inkl. Aktualitätsprüfung
a = statusAssetVerknuepfung(control) // nur falls einschlägig
r = statusRisikoVerknuepfung(control) // nur falls einschlägig
if p != validiert: vorschlag = (p == verknuepft) ? 1 : 0
elif verfahrenGefordert && v != validiert: vorschlag = 1
elif einschlaegigA && a != verknuepft: vorschlag = 1
else: vorschlag = 2
if vorschlag == 2 && n == validiert_aktuell: vorschlag = 3
if nachweisMitFindings: vorschlag = min(vorschlag, 1)
if vorschlag < ziel || pflichtbelegFehlt || (ziel==3 && n!=validiert_aktuell):
erzeugeOffenenPunkt(control, ist=vorschlag, ziel, fehlendeBelege)
// Pflicht: Bearbeiter bestätigt oder überschreibt vorschlag (mit Begründung)
Kernprinzip: Der Wizard schlägt vor, der Bearbeiter entscheidet. Jeder Vorschlag ist über die verknüpften, validierten Belege vollständig nachvollziehbar; jede Lücke zwischen Vorschlag und Zielreifegrad wird automatisch in einen offenen Punkt (Aufgabe) überführt.