Unveränderter Stand von certvia/dev (a48c5fb) plus Craftvia-Spezifikation und Brandbook unter docs/craftvia/. ISMS-Module werden im Folgecommit entfernt. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
3.9 KiB
C7 — ISMS-Soll-Rollenmodell + Funktionstrennung (+ Bestellungs-Vorlage)
Schaltet frei: A4 (ISMS-Rollen & Funktionstrennung, Schritt 3). Grundlage:
variables.schema.json(ROLE_*), RichtlinieR01_ISMS-Organisation-und-Rollen.
1. Soll-Rollenmodell
| Rolle | Variable | Kernverantwortung | Besetzung |
|---|---|---|---|
| Oberste Leitung | ROLE_MANAGEMENT |
Gesamtverantwortung ISMS, Ressourcen, Freigabe von Leitlinie/Richtlinien, Managementbewertung | intern (GF) |
| Informationssicherheitsbeauftragte(r) | ROLE_ISB |
Aufbau/Pflege/Weiterentwicklung ISMS, Beratung der Leitung, Risikomanagement, Audits, Meldeweg; berichtet direkt an die Leitung | intern oder extern |
| IT-Leitung / IT-Verantwortung | ROLE_IT_LEAD |
Betrieb, technische Umsetzung der Maßnahmen | intern oder extern (Dienstleister) |
| Personalleitung | ROLE_HR_LEAD |
Personalsicherheit, On-/Offboarding, Awareness | intern |
| Datenschutzbeauftragte(r) | ROLE_DPO |
Datenschutz-Compliance (bei Verarbeitung personenbezogener Daten) | intern oder extern |
Bezug: Controls 1.2.1/1.2.2 (Organisation der IS), 2.1.x (Personal), 7.1.2 (Datenschutz). Rollen-Variablen befüllen Platzhalter in allen Vorlagen (Verantwortlich/Freigabe).
2. Funktionstrennungs-Regeln (Prüfung im Wizard)
| Regel-ID | Bedingung | Ergebnis | Begründung |
|---|---|---|---|
| FT-01 | ROLE_ISB = ROLE_IT_LEAD (dieselbe Person, beide intern) |
Konflikt → Hinweis + Aufgabe | ISB muss die IT unabhängig überwachen können; Selbstkontrolle unzulässig |
| FT-02 | ROLE_ISB intern und direkt der IT-Leitung unterstellt |
Konflikt (schwach) → Hinweis | Weisungsunabhängigkeit/Berichtsweg an Leitung gefährdet |
| FT-03 | ROLE_ISB = ROLE_MANAGEMENT |
Konflikt → Hinweis + Aufgabe | Leitung kann eigene ISMS-Verantwortung nicht selbst überwachen |
| FT-04 | ROLE_ISB nicht benannt |
Lücke → Aufgabe „ISB bestellen" (Control 1.2.2) | ISB ist Muss-Anforderung |
| FT-05 | ROLE_DPO fehlt trotz FLAG_PERSONAL_DATA |
Lücke → Aufgabe „DSB benennen/prüfen" | Datenschutz-Organisation erforderlich |
| FT-06 | Antragsteller = Genehmiger von Zugriffsrechten (aus IAM-Daten) | Konflikt → Hinweis | Vier-Augen bei Berechtigungsvergabe (Control 4.2.1) |
Kompensierende Kontrollen (wenn Trennung z. B. bei Kleinorganisation nicht möglich): externer ISB (GEFIM-Modell), Vier-Augen mit der Leitung, dokumentierte Ausnahmegenehmigung + verstärkte Protokollierung. Der Wizard bietet bei Konflikt „Trennung herstellen" oder „kompensierende Kontrolle dokumentieren" (→ Aufgabe bzw. Nachweis).
3. Bestellungs-/Ernennungs-Vorlage (Paket-Stil)
Neue Vorlage VA-00_ISB-Bestellung.md bzw. Textbaustein in R01, mit Platzhaltern und Ankern:
# Bestellung Informationssicherheitsbeauftragte(r)
| Feld | Wert |
|------|------|
| Organisation | {{ORG_NAME}} |
| Bestellte Person / Funktion | {{ROLE_ISB}} |
| Bestellt durch | {{ROLE_MANAGEMENT}} |
| Besetzung | {{#if FLAG_ISB_EXTERNAL}}extern (Dienstleistervertrag){{/if}}{{#if FLAG_ISB_INTERNAL}}intern{{/if}} |
| Version / Datum / Status | {{DOC_VERSION}} / {{DOC_DATE}} / {{DOC_STATUS}} |
<!-- REQ 1.2.2-M1 -->
Die Organisation {{ORG_NAME}} bestellt {{ROLE_ISB}} mit Wirkung zum {{DOC_DATE}} zum/zur Informationssicherheitsbeauftragten.
## Aufgaben und Befugnisse
- Aufbau, Pflege und Weiterentwicklung des ISMS gemäß VDA ISA.
- Beratung der Leitung; jährliche Überprüfung von Richtlinien und Wirksamkeit.
- Koordination von Risikomanagement, Schulungen, Audits, Maßnahmen.
- Melde-/Eskalationsrecht direkt an {{ROLE_MANAGEMENT}}; Zugang zu relevanten Informationen/Systemen.
## Freigabe
| Rolle | Name | Datum, Unterschrift |
|-------|------|---------------------|
| Leitung | {{ROLE_MANAGEMENT}} | |
| ISB | {{ROLE_ISB}} | |
Neue Flags bei Bedarf in variables.schema.json: FLAG_ISB_EXTERNAL / FLAG_ISB_INTERNAL (aus Q-ROLE-02). Nach Anlage _verify.py → OK.