Files
msolarczekandClaude Opus 5 c8e6f30a27
CI / build-and-check (push) Canceled after 0s
CI / audit (push) Canceled after 0s
CI / sbom (push) Canceled after 0s
Basis: Certvia dev@a48c5fb als Fundament für Craftvia
Unveränderter Stand von certvia/dev (a48c5fb) plus Craftvia-Spezifikation
und Brandbook unter docs/craftvia/. ISMS-Module werden im Folgecommit entfernt.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-14 11:05:39 +02:00

1735 lines
47 KiB
JSON
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
{
"meta": {
"quelle": "ISO27001-Vorlagenpaket-final (Paraphrasen)",
"ziel": "isms-vorlagenpaket-v2",
"erstellt": "2026-08-21"
},
"zuordnung": [
{
"id": "4.1-1",
"ref": "4.1",
"kind": "clause",
"title": "Verstehen der Organisation und ihres Kontexts",
"policy": "R01",
"section": "ISO-MS-KONTEXT",
"new_section": true,
"condition": null,
"soa_relevant": false,
"verfahren": [],
"requirement": "Interne und externe Themen, die die Fähigkeit zur Erreichung der ISMS-Ziele beeinflussen, sind zu bestimmen und aktuell zu halten."
},
{
"id": "4.2-1",
"ref": "4.2",
"kind": "clause",
"title": "Anforderungen interessierter Parteien",
"policy": "R01",
"section": "ISO-MS-KONTEXT",
"new_section": true,
"condition": null,
"soa_relevant": false,
"verfahren": [],
"requirement": "Die für das ISMS relevanten interessierten Parteien und deren Anforderungen an die Informationssicherheit sind zu ermitteln."
},
{
"id": "4.3-1",
"ref": "4.3",
"kind": "clause",
"title": "Anwendungsbereich des ISMS",
"policy": "R01",
"section": "ISO-MS-KONTEXT",
"new_section": true,
"condition": null,
"soa_relevant": false,
"verfahren": [],
"requirement": "Der Anwendungsbereich des ISMS ist unter Berücksichtigung der Themen, Anforderungen und Schnittstellen festzulegen und als dokumentierte Information zu führen."
},
{
"id": "4.4-1",
"ref": "4.4",
"kind": "clause",
"title": "Informationssicherheits-Managementsystem",
"policy": "R01",
"section": "ISO-MS-KONTEXT",
"new_section": true,
"condition": null,
"soa_relevant": false,
"verfahren": [],
"requirement": "Ein ISMS ist einzurichten, umzusetzen, aufrechtzuerhalten und fortlaufend zu verbessern."
},
{
"id": "5.1-1",
"ref": "5.1",
"kind": "clause",
"title": "Führung und Verpflichtung",
"policy": "R01",
"section": "1.2.1",
"new_section": false,
"condition": null,
"soa_relevant": false,
"verfahren": [],
"requirement": "Die oberste Leitung hat Führung und Verpflichtung in Bezug auf das ISMS nachzuweisen."
},
{
"id": "5.2-1",
"ref": "5.2",
"kind": "clause",
"title": "Politik",
"policy": "L00",
"section": "ISO-LEITLINIE",
"new_section": true,
"condition": null,
"soa_relevant": false,
"verfahren": [],
"requirement": "Die oberste Leitung hat eine Informationssicherheitspolitik festzulegen, die zum Zweck der Organisation passt und Ziele bzw. einen Rahmen dafür enthält."
},
{
"id": "5.3-1",
"ref": "5.3",
"kind": "clause",
"title": "Rollen, Verantwortlichkeiten und Befugnisse",
"policy": "R01",
"section": "1.2.2",
"new_section": false,
"condition": null,
"soa_relevant": false,
"verfahren": [],
"requirement": "Verantwortlichkeiten und Befugnisse für sicherheitsrelevante Rollen sind zuzuweisen und bekannt zu machen."
},
{
"id": "6.1.1-1",
"ref": "6.1.1",
"kind": "clause",
"title": "Maßnahmen zum Umgang mit Risiken und Chancen",
"policy": "R03",
"section": "1.4.1",
"new_section": false,
"condition": null,
"soa_relevant": false,
"verfahren": [
"VA-09"
],
"requirement": "Bei der Planung des ISMS sind Risiken und Chancen zu bestimmen, die zu behandeln sind."
},
{
"id": "6.1.2-1",
"ref": "6.1.2",
"kind": "clause",
"title": "Informationssicherheits-Risikobeurteilung",
"policy": "R03",
"section": "1.4.1",
"new_section": false,
"condition": null,
"soa_relevant": false,
"verfahren": [
"VA-09"
],
"requirement": "Ein Prozess zur Risikobeurteilung mit definierten Kriterien, Wiederholbarkeit und vergleichbaren Ergebnissen ist festzulegen und anzuwenden."
},
{
"id": "6.1.3-1",
"ref": "6.1.3",
"kind": "clause",
"title": "Informationssicherheits-Risikobehandlung",
"policy": "R03",
"section": "ISO-SOA",
"new_section": true,
"condition": null,
"soa_relevant": false,
"verfahren": [
"VA-09"
],
"requirement": "Ein Risikobehandlungsprozess ist festzulegen; erforderliche Controls sind zu bestimmen und mit Annex A abzugleichen (Statement of Applicability)."
},
{
"id": "6.2-1",
"ref": "6.2",
"kind": "clause",
"title": "Informationssicherheitsziele und Planung",
"policy": "L00",
"section": "ISO-LEITLINIE",
"new_section": true,
"condition": null,
"soa_relevant": false,
"verfahren": [],
"requirement": "Informationssicherheitsziele sind für relevante Funktionen und Ebenen festzulegen und deren Erreichung zu planen."
},
{
"id": "6.3-1",
"ref": "6.3",
"kind": "clause",
"title": "Planung von Änderungen",
"policy": "R01",
"section": "ISO-MS-CHANGE",
"new_section": true,
"condition": null,
"soa_relevant": false,
"verfahren": [],
"requirement": "Änderungen am ISMS sind geplant durchzuführen."
},
{
"id": "7.1-1",
"ref": "7.1",
"kind": "clause",
"title": "Ressourcen",
"policy": "R01",
"section": "1.2.2",
"new_section": false,
"condition": null,
"soa_relevant": false,
"verfahren": [],
"requirement": "Die für das ISMS erforderlichen Ressourcen sind zu bestimmen und bereitzustellen."
},
{
"id": "7.2-1",
"ref": "7.2",
"kind": "clause",
"title": "Kompetenz",
"policy": "R05",
"section": "2.1.1",
"new_section": false,
"condition": null,
"soa_relevant": false,
"verfahren": [],
"requirement": "Erforderliche Kompetenzen sind zu bestimmen und sicherzustellen; entsprechende Nachweise sind zu führen."
},
{
"id": "7.3-1",
"ref": "7.3",
"kind": "clause",
"title": "Bewusstsein",
"policy": "R05",
"section": "2.1.3",
"new_section": false,
"condition": null,
"soa_relevant": false,
"verfahren": [
"VA-12"
],
"requirement": "Personen unter Aufsicht der Organisation müssen sich der Politik, ihres Beitrags und der Folgen von Verstößen bewusst sein."
},
{
"id": "7.4-1",
"ref": "7.4",
"kind": "clause",
"title": "Kommunikation",
"policy": "L00",
"section": "ISO-LEITLINIE",
"new_section": true,
"condition": null,
"soa_relevant": false,
"verfahren": [],
"requirement": "Die für das ISMS relevante interne und externe Kommunikation ist zu bestimmen."
},
{
"id": "7.5.1-1",
"ref": "7.5.1",
"kind": "clause",
"title": "Dokumentierte Information – Allgemeines",
"policy": "R01",
"section": "ISO-MS-DOKU",
"new_section": true,
"condition": null,
"soa_relevant": false,
"verfahren": [],
"requirement": "Das ISMS muss die von der Norm geforderte und die als notwendig bestimmte dokumentierte Information enthalten."
},
{
"id": "7.5.2-1",
"ref": "7.5.2",
"kind": "clause",
"title": "Erstellen und Aktualisieren",
"policy": "R01",
"section": "ISO-MS-DOKU",
"new_section": true,
"condition": null,
"soa_relevant": false,
"verfahren": [],
"requirement": "Bei Erstellung und Aktualisierung dokumentierter Information sind Kennzeichnung, Format/Medium und Prüfung/Freigabe sicherzustellen."
},
{
"id": "7.5.3-1",
"ref": "7.5.3",
"kind": "clause",
"title": "Lenkung dokumentierter Information",
"policy": "R01",
"section": "ISO-MS-DOKU",
"new_section": true,
"condition": null,
"soa_relevant": false,
"verfahren": [],
"requirement": "Dokumentierte Information ist zu lenken (Verfügbarkeit, Schutz, Verteilung, Zugriff, Aufbewahrung, Änderungssteuerung)."
},
{
"id": "8.1-1",
"ref": "8.1",
"kind": "clause",
"title": "Betriebliche Planung und Steuerung",
"policy": "R03",
"section": "ISO-MS-BETRIEB",
"new_section": true,
"condition": null,
"soa_relevant": false,
"verfahren": [],
"requirement": "Die zur Erfüllung der Anforderungen nötigen Prozesse sind zu planen, umzusetzen und zu steuern; geplante Änderungen sind zu kontrollieren."
},
{
"id": "8.2-1",
"ref": "8.2",
"kind": "clause",
"title": "Informationssicherheits-Risikobeurteilung (Durchführung)",
"policy": "R03",
"section": "1.4.1",
"new_section": false,
"condition": null,
"soa_relevant": false,
"verfahren": [
"VA-09"
],
"requirement": "Risikobeurteilungen sind in geplanten Abständen und bei wesentlichen Änderungen durchzuführen und zu dokumentieren."
},
{
"id": "8.3-1",
"ref": "8.3",
"kind": "clause",
"title": "Informationssicherheits-Risikobehandlung (Durchführung)",
"policy": "R03",
"section": "1.4.1",
"new_section": false,
"condition": null,
"soa_relevant": false,
"verfahren": [
"VA-09"
],
"requirement": "Der Risikobehandlungsplan ist umzusetzen; die Ergebnisse sind zu dokumentieren."
},
{
"id": "9.1-1",
"ref": "9.1",
"kind": "clause",
"title": "Überwachung, Messung, Analyse und Bewertung",
"policy": "R03",
"section": "ISO-MS-MESSUNG",
"new_section": true,
"condition": null,
"soa_relevant": false,
"verfahren": [
"VA-22"
],
"requirement": "Die Informationssicherheitsleistung und die Wirksamkeit des ISMS sind zu überwachen, zu messen, zu analysieren und zu bewerten."
},
{
"id": "9.2-1",
"ref": "9.2",
"kind": "clause",
"title": "Internes Audit",
"policy": "R03",
"section": "1.5.2",
"new_section": false,
"condition": null,
"soa_relevant": false,
"verfahren": [
"VA-15"
],
"requirement": "Interne Audits sind in geplanten Abständen durchzuführen, um die Konformität und wirksame Umsetzung des ISMS zu prüfen."
},
{
"id": "9.3-1",
"ref": "9.3",
"kind": "clause",
"title": "Managementbewertung",
"policy": "R03",
"section": "ISO-MS-MGMTREVIEW",
"new_section": true,
"condition": null,
"soa_relevant": false,
"verfahren": [
"VA-22"
],
"requirement": "Die oberste Leitung hat das ISMS in geplanten Abständen zu bewerten (Managementbewertung)."
},
{
"id": "10.1-1",
"ref": "10.1",
"kind": "clause",
"title": "Fortlaufende Verbesserung",
"policy": "R03",
"section": "ISO-MS-CAPA",
"new_section": true,
"condition": null,
"soa_relevant": false,
"verfahren": [
"VA-21"
],
"requirement": "Die Eignung, Angemessenheit und Wirksamkeit des ISMS ist fortlaufend zu verbessern."
},
{
"id": "10.2-1",
"ref": "10.2",
"kind": "clause",
"title": "Nichtkonformität und Korrekturmaßnahmen",
"policy": "R03",
"section": "ISO-MS-CAPA",
"new_section": true,
"condition": null,
"soa_relevant": false,
"verfahren": [
"VA-21"
],
"requirement": "Bei Nichtkonformitäten sind Korrekturen vorzunehmen und Korrekturmaßnahmen zur Beseitigung der Ursachen zu ergreifen."
},
{
"id": "A.5.1-1",
"ref": "A.5.1",
"kind": "control",
"title": "Informationssicherheitsrichtlinien",
"policy": "L00",
"section": "ISO-LEITLINIE",
"new_section": true,
"condition": null,
"soa_relevant": true,
"verfahren": [],
"requirement": "Ein Satz von Informationssicherheitsrichtlinien ist zu definieren, von der Leitung zu genehmigen, zu veröffentlichen, zu kommunizieren und regelmäßig sowie anlassbezogen zu überprüfen."
},
{
"id": "A.5.2-1",
"ref": "A.5.2",
"kind": "control",
"title": "Rollen und Verantwortlichkeiten",
"policy": "R01",
"section": "1.2.2",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [],
"requirement": "Rollen und Verantwortlichkeiten für die Informationssicherheit sind zu definieren und zuzuweisen."
},
{
"id": "A.5.3-1",
"ref": "A.5.3",
"kind": "control",
"title": "Aufgabentrennung",
"policy": "R01",
"section": "1.2.2",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [],
"requirement": "Widerstreitende Aufgaben und Verantwortungsbereiche sind zu trennen, um unbefugte oder unbeabsichtigte Änderungen und Missbrauch zu reduzieren."
},
{
"id": "A.5.4-1",
"ref": "A.5.4",
"kind": "control",
"title": "Verantwortung der Leitung",
"policy": "R01",
"section": "1.2.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [],
"requirement": "Die Leitung hat von allen Beschäftigten die Anwendung der Informationssicherheit gemäß den festgelegten Vorgaben einzufordern."
},
{
"id": "A.5.5-1",
"ref": "A.5.5",
"kind": "control",
"title": "Kontakt mit Behörden",
"policy": "R01",
"section": "ISO-KONTAKTE",
"new_section": true,
"condition": null,
"soa_relevant": true,
"verfahren": [],
"requirement": "Angemessene Kontakte zu relevanten Behörden sind einzurichten und zu pflegen."
},
{
"id": "A.5.6-1",
"ref": "A.5.6",
"kind": "control",
"title": "Kontakt mit speziellen Interessengruppen",
"policy": "R01",
"section": "ISO-KONTAKTE",
"new_section": true,
"condition": null,
"soa_relevant": true,
"verfahren": [],
"requirement": "Angemessene Kontakte zu speziellen Interessengruppen, Fachforen und Sicherheitsverbänden sind zu pflegen."
},
{
"id": "A.5.7-1",
"ref": "A.5.7",
"kind": "control",
"title": "Bedrohungsinformationen",
"policy": "R10",
"section": "ISO-THREATINTEL",
"new_section": true,
"condition": null,
"soa_relevant": true,
"verfahren": [],
"requirement": "Informationen über Bedrohungen sind zu sammeln und auszuwerten, um Bedrohungsinformationen (Threat Intelligence) zu erzeugen und zu nutzen."
},
{
"id": "A.5.8-1",
"ref": "A.5.8",
"kind": "control",
"title": "Informationssicherheit im Projektmanagement",
"policy": "R01",
"section": "1.2.3",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-19"
],
"requirement": "Informationssicherheit ist in das Projektmanagement zu integrieren."
},
{
"id": "A.5.9-1",
"ref": "A.5.9",
"kind": "control",
"title": "Inventar der Informationen und Assets",
"policy": "R02",
"section": "1.3.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-08"
],
"requirement": "Ein Inventar der Informationen und zugehörigen Assets einschließlich Eigentümer ist zu erstellen und zu pflegen."
},
{
"id": "A.5.10-1",
"ref": "A.5.10",
"kind": "control",
"title": "Zulässige Nutzung von Informationen und Assets",
"policy": "R02",
"section": "1.3.3",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-08"
],
"requirement": "Regeln zur zulässigen Nutzung und zum Umgang mit Informationen und Assets sind festzulegen, zu dokumentieren und umzusetzen."
},
{
"id": "A.5.11-1",
"ref": "A.5.11",
"kind": "control",
"title": "Rückgabe von Assets",
"policy": "R11",
"section": "5.3.3",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-08"
],
"requirement": "Beschäftigte und externe Nutzer haben bei Beendigung des Beschäftigungs-/Vertragsverhältnisses alle in ihrem Besitz befindlichen Assets zurückzugeben."
},
{
"id": "A.5.12-1",
"ref": "A.5.12",
"kind": "control",
"title": "Klassifizierung von Informationen",
"policy": "R02",
"section": "1.3.2",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-08"
],
"requirement": "Informationen sind entsprechend ihrem Schutzbedarf (Vertraulichkeit, Integrität, Verfügbarkeit) zu klassifizieren."
},
{
"id": "A.5.13-1",
"ref": "A.5.13",
"kind": "control",
"title": "Kennzeichnung von Informationen",
"policy": "R02",
"section": "1.3.2",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-08"
],
"requirement": "Verfahren zur Kennzeichnung von Informationen gemäß dem Klassifizierungsschema sind zu entwickeln und umzusetzen."
},
{
"id": "A.5.14-1",
"ref": "A.5.14",
"kind": "control",
"title": "Informationsübertragung",
"policy": "R09",
"section": "5.1.2",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [],
"requirement": "Regeln, Verfahren und Vereinbarungen zur sicheren Übertragung von Informationen für alle genutzten Übertragungswege sind festzulegen."
},
{
"id": "A.5.15-1",
"ref": "A.5.15",
"kind": "control",
"title": "Zugangssteuerung",
"policy": "R08",
"section": "4.2.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-03"
],
"requirement": "Regeln zur Steuerung des physischen und logischen Zugriffs auf Informationen und Assets sind auf Basis der Geschäfts- und Informationssicherheitsanforderungen festzulegen und umzusetzen."
},
{
"id": "A.5.16-1",
"ref": "A.5.16",
"kind": "control",
"title": "Identitätsmanagement",
"policy": "R08",
"section": "4.1.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-03"
],
"requirement": "Der vollständige Lebenszyklus von Identitäten ist zu verwalten."
},
{
"id": "A.5.17-1",
"ref": "A.5.17",
"kind": "control",
"title": "Authentisierungsinformationen",
"policy": "R08",
"section": "4.1.3",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-03"
],
"requirement": "Die Zuteilung und Verwaltung von Authentisierungsinformationen ist durch einen geeigneten Verwaltungsprozess zu steuern."
},
{
"id": "A.5.18-1",
"ref": "A.5.18",
"kind": "control",
"title": "Zugriffsrechte",
"policy": "R08",
"section": "4.2.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-03"
],
"requirement": "Zugriffsrechte sind gemäß der Zugriffssteuerungsrichtlinie zuzuteilen, zu überprüfen, zu ändern und zu entziehen."
},
{
"id": "A.5.19-1",
"ref": "A.5.19",
"kind": "control",
"title": "Informationssicherheit in Lieferantenbeziehungen",
"policy": "R13",
"section": "6.1.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-10"
],
"requirement": "Prozesse zur Steuerung der Informationssicherheitsrisiken aus Lieferantenbeziehungen sind festzulegen und umzusetzen."
},
{
"id": "A.5.20-1",
"ref": "A.5.20",
"kind": "control",
"title": "Informationssicherheit in Lieferantenvereinbarungen",
"policy": "R13",
"section": "6.1.2",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-10"
],
"requirement": "Relevante Informationssicherheitsanforderungen sind mit jedem Lieferanten zu vereinbaren und vertraglich festzuhalten."
},
{
"id": "A.5.21-1",
"ref": "A.5.21",
"kind": "control",
"title": "Informationssicherheit in der IKT-Lieferkette",
"policy": "R13",
"section": "6.1.3",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-10"
],
"requirement": "Prozesse zum Umgang mit Informationssicherheitsrisiken in der IKT-Produkt- und Dienstleistungs-Lieferkette sind festzulegen und umzusetzen."
},
{
"id": "A.5.22-1",
"ref": "A.5.22",
"kind": "control",
"title": "Überwachung und Änderung von Lieferantenleistungen",
"policy": "R13",
"section": "6.1.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-10"
],
"requirement": "Die Informationssicherheit von Lieferantenleistungen ist regelmäßig zu überwachen, zu überprüfen und Änderungen sind zu steuern."
},
{
"id": "A.5.23-1",
"ref": "A.5.23",
"kind": "control",
"title": "Informationssicherheit bei Cloud-Diensten",
"policy": "R12",
"section": "5.3.4",
"new_section": false,
"condition": "FLAG_CLOUD_USED",
"soa_relevant": true,
"verfahren": [
"VA-11"
],
"requirement": "Prozesse für Beschaffung, Nutzung, Verwaltung und Beendigung von Cloud-Diensten sind entsprechend den Informationssicherheitsanforderungen festzulegen."
},
{
"id": "A.5.24-1",
"ref": "A.5.24",
"kind": "control",
"title": "Incident-Management: Planung und Vorbereitung",
"policy": "R04",
"section": "1.6.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-01"
],
"requirement": "Das Management von Informationssicherheitsvorfällen ist zu planen und vorzubereiten (Rollen, Prozesse, Verantwortlichkeiten)."
},
{
"id": "A.5.25-1",
"ref": "A.5.25",
"kind": "control",
"title": "Bewertung und Entscheidung zu Ereignissen",
"policy": "R04",
"section": "1.6.2",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-01"
],
"requirement": "Informationssicherheitsereignisse sind zu bewerten und es ist zu entscheiden, ob sie als Informationssicherheitsvorfälle einzustufen sind."
},
{
"id": "A.5.26-1",
"ref": "A.5.26",
"kind": "control",
"title": "Reaktion auf Informationssicherheitsvorfälle",
"policy": "R04",
"section": "1.6.2",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-01"
],
"requirement": "Auf Informationssicherheitsvorfälle ist gemäß dokumentierten Verfahren zu reagieren."
},
{
"id": "A.5.27-1",
"ref": "A.5.27",
"kind": "control",
"title": "Lernen aus Informationssicherheitsvorfällen",
"policy": "R04",
"section": "1.6.2",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-01"
],
"requirement": "Aus Informationssicherheitsvorfällen gewonnene Erkenntnisse sind zur Stärkung der Maßnahmen zu nutzen."
},
{
"id": "A.5.28-1",
"ref": "A.5.28",
"kind": "control",
"title": "Sammeln von Beweismaterial",
"policy": "R04",
"section": "1.6.2",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-01"
],
"requirement": "Verfahren zur Identifizierung, Sammlung, Beschaffung und Aufbewahrung von Beweismaterial zu Vorfällen sind festzulegen und umzusetzen."
},
{
"id": "A.5.29-1",
"ref": "A.5.29",
"kind": "control",
"title": "Informationssicherheit während einer Störung",
"policy": "R04",
"section": "1.6.3",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-02"
],
"requirement": "Die Aufrechterhaltung der Informationssicherheit während Störungen ist zu planen und umzusetzen."
},
{
"id": "A.5.30-1",
"ref": "A.5.30",
"kind": "control",
"title": "IKT-Bereitschaft für Business Continuity",
"policy": "R04",
"section": "5.2.8",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-02"
],
"requirement": "Die IKT-Bereitschaft ist auf Basis der Business-Continuity-Ziele und -Anforderungen zu planen, umzusetzen und zu testen."
},
{
"id": "A.5.31-1",
"ref": "A.5.31",
"kind": "control",
"title": "Rechtliche und vertragliche Anforderungen",
"policy": "R14",
"section": "7.1.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-18"
],
"requirement": "Rechtliche, gesetzliche, regulatorische und vertragliche Anforderungen an die Informationssicherheit sind zu identifizieren, zu dokumentieren und aktuell zu halten."
},
{
"id": "A.5.32-1",
"ref": "A.5.32",
"kind": "control",
"title": "Geistige Eigentumsrechte",
"policy": "R14",
"section": "7.1.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-18"
],
"requirement": "Geeignete Verfahren zum Schutz geistiger Eigentumsrechte sind umzusetzen."
},
{
"id": "A.5.33-1",
"ref": "A.5.33",
"kind": "control",
"title": "Schutz von Aufzeichnungen",
"policy": "R14",
"section": "7.1.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-18"
],
"requirement": "Aufzeichnungen sind vor Verlust, Zerstörung, Fälschung sowie unbefugtem Zugriff und unbefugter Veröffentlichung zu schützen."
},
{
"id": "A.5.34-1",
"ref": "A.5.34",
"kind": "control",
"title": "Datenschutz und Schutz von PII",
"policy": "R14",
"section": "7.1.2",
"new_section": false,
"condition": "FLAG_PERSONAL_DATA",
"soa_relevant": true,
"verfahren": [
"VA-18"
],
"requirement": "Anforderungen an den Schutz personenbezogener Daten (PII) sind zu identifizieren und gemäß geltenden Vorgaben zu erfüllen."
},
{
"id": "A.5.35-1",
"ref": "A.5.35",
"kind": "control",
"title": "Unabhängige Überprüfung der Informationssicherheit",
"policy": "R03",
"section": "1.5.2",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-15"
],
"requirement": "Der Ansatz der Organisation zur Steuerung der Informationssicherheit ist unabhängig und in geplanten Abständen zu überprüfen."
},
{
"id": "A.5.36-1",
"ref": "A.5.36",
"kind": "control",
"title": "Einhaltung von Richtlinien und Standards",
"policy": "R03",
"section": "1.5.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-15"
],
"requirement": "Die Einhaltung der Informationssicherheitspolitik, themenspezifischer Richtlinien, Regeln und Standards ist regelmäßig zu überprüfen."
},
{
"id": "A.5.37-1",
"ref": "A.5.37",
"kind": "control",
"title": "Dokumentierte Betriebsabläufe",
"policy": "R10",
"section": "ISO-BETRIEBSABLAEUFE",
"new_section": true,
"condition": null,
"soa_relevant": true,
"verfahren": [],
"requirement": "Betriebsabläufe für informationsverarbeitende Einrichtungen sind zu dokumentieren und den betroffenen Personen bereitzustellen."
},
{
"id": "A.6.1-1",
"ref": "A.6.1",
"kind": "control",
"title": "Überprüfung (Screening)",
"policy": "R05",
"section": "2.1.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-14"
],
"requirement": "Hintergrundüberprüfungen von Bewerbern sind angemessen zu den Geschäftsanforderungen und gesetzeskonform durchzuführen."
},
{
"id": "A.6.2-1",
"ref": "A.6.2",
"kind": "control",
"title": "Arbeitsvertragliche Regelungen",
"policy": "R05",
"section": "2.1.2",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-14"
],
"requirement": "Die arbeitsvertraglichen Vereinbarungen legen die Verantwortlichkeiten für die Informationssicherheit fest."
},
{
"id": "A.6.3-1",
"ref": "A.6.3",
"kind": "control",
"title": "Awareness, Ausbildung und Schulung",
"policy": "R05",
"section": "2.1.3",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-12"
],
"requirement": "Beschäftigte erhalten angemessene Awareness, Aus- und Weiterbildung sowie regelmäßige Aktualisierungen der relevanten Richtlinien."
},
{
"id": "A.6.4-1",
"ref": "A.6.4",
"kind": "control",
"title": "Disziplinarverfahren",
"policy": "R05",
"section": "ISO-DISZIPLIN",
"new_section": true,
"condition": null,
"soa_relevant": true,
"verfahren": [],
"requirement": "Ein Disziplinarverfahren für Verstöße gegen die Informationssicherheit ist festzulegen und zu kommunizieren."
},
{
"id": "A.6.5-1",
"ref": "A.6.5",
"kind": "control",
"title": "Verantwortlichkeiten nach Beendigung oder Wechsel",
"policy": "R05",
"section": "2.1.2",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-14"
],
"requirement": "Fortbestehende Informationssicherheitsverantwortlichkeiten nach Beendigung oder Wechsel des Beschäftigungsverhältnisses sind zu definieren und durchzusetzen."
},
{
"id": "A.6.6-1",
"ref": "A.6.6",
"kind": "control",
"title": "Vertraulichkeitsvereinbarungen",
"policy": "R05",
"section": "2.1.2",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-14"
],
"requirement": "Vertraulichkeits- bzw. Geheimhaltungsvereinbarungen sind zu identifizieren, zu dokumentieren und regelmäßig zu überprüfen."
},
{
"id": "A.6.7-1",
"ref": "A.6.7",
"kind": "control",
"title": "Remote-Arbeit",
"policy": "R06",
"section": "2.1.4",
"new_section": false,
"condition": "FLAG_MOBILE_WORK",
"soa_relevant": true,
"verfahren": [],
"requirement": "Sicherheitsmaßnahmen für das Arbeiten außerhalb der Räumlichkeiten der Organisation sind umzusetzen."
},
{
"id": "A.6.8-1",
"ref": "A.6.8",
"kind": "control",
"title": "Meldung von Informationssicherheitsereignissen",
"policy": "R04",
"section": "1.6.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-01"
],
"requirement": "Ein Mechanismus zur zeitnahen Meldung beobachteter oder vermuteter Informationssicherheitsereignisse ist bereitzustellen."
},
{
"id": "A.7.1-1",
"ref": "A.7.1",
"kind": "control",
"title": "Physische Sicherheitsperimeter",
"policy": "R07",
"section": "3.1.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-17"
],
"requirement": "Sicherheitsperimeter sind zu definieren und zum Schutz von Bereichen mit Informationen und Assets zu nutzen."
},
{
"id": "A.7.2-1",
"ref": "A.7.2",
"kind": "control",
"title": "Physische Zutrittssteuerung",
"policy": "R07",
"section": "3.1.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-17"
],
"requirement": "Sichere Zutrittskontrollen und Zutrittspunkte sind einzurichten, um den Zugang auf Berechtigte zu beschränken."
},
{
"id": "A.7.3-1",
"ref": "A.7.3",
"kind": "control",
"title": "Sicherung von Büros, Räumen und Einrichtungen",
"policy": "R07",
"section": "3.1.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-17"
],
"requirement": "Physische Sicherheit für Büros, Räume und Einrichtungen ist zu gestalten und umzusetzen."
},
{
"id": "A.7.4-1",
"ref": "A.7.4",
"kind": "control",
"title": "Physische Überwachung",
"policy": "R07",
"section": "3.1.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-17"
],
"requirement": "Räumlichkeiten sind kontinuierlich auf unbefugten physischen Zugang zu überwachen."
},
{
"id": "A.7.5-1",
"ref": "A.7.5",
"kind": "control",
"title": "Schutz vor physischen und umweltbedingten Bedrohungen",
"policy": "R07",
"section": "ISO-PHY-UMWELT",
"new_section": true,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-17"
],
"requirement": "Schutz gegen physische und umweltbedingte Bedrohungen ist zu gestalten und umzusetzen."
},
{
"id": "A.7.6-1",
"ref": "A.7.6",
"kind": "control",
"title": "Arbeiten in Sicherheitsbereichen",
"policy": "R07",
"section": "3.1.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-17"
],
"requirement": "Für das Arbeiten in Sicherheitsbereichen sind Maßnahmen festzulegen und umzusetzen."
},
{
"id": "A.7.7-1",
"ref": "A.7.7",
"kind": "control",
"title": "Aufgeräumter Arbeitsplatz und Bildschirm",
"policy": "R07",
"section": "ISO-PHY-CLEARDESK",
"new_section": true,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-17"
],
"requirement": "Regeln für einen aufgeräumten Arbeitsplatz und gesperrte Bildschirme sind festzulegen und umzusetzen."
},
{
"id": "A.7.8-1",
"ref": "A.7.8",
"kind": "control",
"title": "Platzierung und Schutz von Betriebsmitteln",
"policy": "R07",
"section": "ISO-PHY-UMWELT",
"new_section": true,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-17"
],
"requirement": "Betriebsmittel sind sicher zu platzieren und zu schützen."
},
{
"id": "A.7.9-1",
"ref": "A.7.9",
"kind": "control",
"title": "Sicherheit von Assets außerhalb des Geländes",
"policy": "R06",
"section": "3.1.4",
"new_section": false,
"condition": "FLAG_MOBILE_DEVICES",
"soa_relevant": true,
"verfahren": [],
"requirement": "Assets, die außerhalb der Räumlichkeiten genutzt werden, sind zu schützen."
},
{
"id": "A.7.10-1",
"ref": "A.7.10",
"kind": "control",
"title": "Speichermedien",
"policy": "R06",
"section": "3.1.4",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-08"
],
"requirement": "Speichermedien sind über ihren gesamten Lebenszyklus (Erwerb, Nutzung, Transport, Entsorgung) entsprechend dem Klassifizierungsschema zu schützen."
},
{
"id": "A.7.11-1",
"ref": "A.7.11",
"kind": "control",
"title": "Versorgungseinrichtungen",
"policy": "R07",
"section": "ISO-PHY-UMWELT",
"new_section": true,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-17"
],
"requirement": "Einrichtungen sind vor Ausfällen und Störungen der Versorgung (z. B. Strom, Klima) zu schützen."
},
{
"id": "A.7.12-1",
"ref": "A.7.12",
"kind": "control",
"title": "Verkabelungssicherheit",
"policy": "R07",
"section": "ISO-PHY-UMWELT",
"new_section": true,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-17"
],
"requirement": "Verkabelung für Strom und Daten ist vor Abhören, Störung und Beschädigung zu schützen."
},
{
"id": "A.7.13-1",
"ref": "A.7.13",
"kind": "control",
"title": "Wartung von Betriebsmitteln",
"policy": "R07",
"section": "ISO-PHY-UMWELT",
"new_section": true,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-04"
],
"requirement": "Betriebsmittel sind ordnungsgemäß zu warten, um Verfügbarkeit und Integrität sicherzustellen."
},
{
"id": "A.7.14-1",
"ref": "A.7.14",
"kind": "control",
"title": "Sichere Entsorgung oder Wiederverwendung",
"policy": "R11",
"section": "5.3.3",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-08"
],
"requirement": "Betriebsmittel mit Speichermedien sind vor Entsorgung oder Wiederverwendung sicher zu bereinigen (Datenlöschung)."
},
{
"id": "A.8.1-1",
"ref": "A.8.1",
"kind": "control",
"title": "Endgeräte der Benutzer",
"policy": "R06",
"section": "3.1.4",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [],
"requirement": "Informationen, die auf Endgeräten der Benutzer gespeichert, verarbeitet oder darüber zugänglich sind, sind zu schützen."
},
{
"id": "A.8.2-1",
"ref": "A.8.2",
"kind": "control",
"title": "Privilegierte Zugriffsrechte",
"policy": "R08",
"section": "4.2.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-03"
],
"requirement": "Die Zuteilung und Nutzung privilegierter Zugriffsrechte ist einzuschränken und eng zu steuern."
},
{
"id": "A.8.3-1",
"ref": "A.8.3",
"kind": "control",
"title": "Einschränkung des Informationszugriffs",
"policy": "R08",
"section": "4.2.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-03"
],
"requirement": "Der Zugriff auf Informationen und Anwendungsfunktionen ist gemäß der Zugriffssteuerungsrichtlinie einzuschränken."
},
{
"id": "A.8.4-1",
"ref": "A.8.4",
"kind": "control",
"title": "Zugriff auf Quellcode",
"policy": "R11",
"section": "5.3.1",
"new_section": false,
"condition": "FLAG_DEV_INHOUSE",
"soa_relevant": true,
"verfahren": [
"VA-16"
],
"requirement": "Der Lese- und Schreibzugriff auf Quellcode, Entwicklungswerkzeuge und Softwarebibliotheken ist angemessen zu steuern."
},
{
"id": "A.8.5-1",
"ref": "A.8.5",
"kind": "control",
"title": "Sichere Authentisierung",
"policy": "R08",
"section": "4.1.2",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-03"
],
"requirement": "Sichere Authentisierungstechnologien und -verfahren sind auf Basis der Zugriffsbeschränkungen und der Zugriffssteuerungsrichtlinie einzusetzen."
},
{
"id": "A.8.6-1",
"ref": "A.8.6",
"kind": "control",
"title": "Kapazitätssteuerung",
"policy": "R10",
"section": "ISO-KAPAZITAET",
"new_section": true,
"condition": null,
"soa_relevant": true,
"verfahren": [],
"requirement": "Ressourcen sind zu überwachen und die Kapazität ist an den aktuellen und erwarteten Bedarf anzupassen."
},
{
"id": "A.8.7-1",
"ref": "A.8.7",
"kind": "control",
"title": "Schutz vor Malware",
"policy": "R10",
"section": "5.2.3",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [],
"requirement": "Schutz vor Schadsoftware ist umzusetzen und durch angemessene Awareness der Benutzer zu unterstützen."
},
{
"id": "A.8.8-1",
"ref": "A.8.8",
"kind": "control",
"title": "Management technischer Schwachstellen",
"policy": "R10",
"section": "5.2.5",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-06"
],
"requirement": "Informationen über technische Schwachstellen sind zu beschaffen, die Betroffenheit zu bewerten und geeignete Maßnahmen zu ergreifen."
},
{
"id": "A.8.9-1",
"ref": "A.8.9",
"kind": "control",
"title": "Konfigurationsmanagement",
"policy": "R10",
"section": "5.2.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-04"
],
"requirement": "Konfigurationen von Hardware, Software, Diensten und Netzen sind festzulegen, zu dokumentieren, umzusetzen, zu überwachen und zu überprüfen."
},
{
"id": "A.8.10-1",
"ref": "A.8.10",
"kind": "control",
"title": "Löschung von Informationen",
"policy": "R11",
"section": "5.3.3",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-08"
],
"requirement": "In Systemen und auf Medien gespeicherte Informationen sind zu löschen, sobald sie nicht mehr benötigt werden."
},
{
"id": "A.8.11-1",
"ref": "A.8.11",
"kind": "control",
"title": "Datenmaskierung",
"policy": "R02",
"section": "ISO-MASKIERUNG",
"new_section": true,
"condition": "FLAG_PERSONAL_DATA",
"soa_relevant": true,
"verfahren": [],
"requirement": "Datenmaskierung ist gemäß den Zugriffs- und Datenschutzanforderungen einzusetzen."
},
{
"id": "A.8.12-1",
"ref": "A.8.12",
"kind": "control",
"title": "Verhinderung von Datenlecks",
"policy": "R10",
"section": "ISO-DLP",
"new_section": true,
"condition": null,
"soa_relevant": true,
"verfahren": [],
"requirement": "Maßnahmen zur Verhinderung von Datenlecks sind auf Systeme, Netze und Geräte anzuwenden, die sensible Informationen verarbeiten."
},
{
"id": "A.8.13-1",
"ref": "A.8.13",
"kind": "control",
"title": "Informationssicherung (Backup)",
"policy": "R10",
"section": "5.2.9",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-05"
],
"requirement": "Sicherungskopien von Informationen, Software und Systemen sind gemäß Sicherungskonzept zu erstellen und regelmäßig zu testen."
},
{
"id": "A.8.14-1",
"ref": "A.8.14",
"kind": "control",
"title": "Redundanz der Verarbeitungseinrichtungen",
"policy": "R04",
"section": "5.2.8",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-02"
],
"requirement": "Informationsverarbeitende Einrichtungen sind mit ausreichender Redundanz auszulegen, um die Verfügbarkeitsanforderungen zu erfüllen."
},
{
"id": "A.8.15-1",
"ref": "A.8.15",
"kind": "control",
"title": "Protokollierung (Logging)",
"policy": "R10",
"section": "5.2.4",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-13"
],
"requirement": "Protokolle über Aktivitäten, Ausnahmen, Fehler und Ereignisse sind zu erzeugen, zu speichern, zu schützen und auszuwerten."
},
{
"id": "A.8.16-1",
"ref": "A.8.16",
"kind": "control",
"title": "Überwachungsaktivitäten",
"policy": "R10",
"section": "5.2.4",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-13"
],
"requirement": "Netze, Systeme und Anwendungen sind auf anomales Verhalten zu überwachen und mögliche Vorfälle zu bewerten."
},
{
"id": "A.8.17-1",
"ref": "A.8.17",
"kind": "control",
"title": "Uhrzeitsynchronisation",
"policy": "R10",
"section": "ISO-ZEITSYNC",
"new_section": true,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-13"
],
"requirement": "Die Uhren der Systeme sind auf zugelassene Zeitquellen zu synchronisieren."
},
{
"id": "A.8.18-1",
"ref": "A.8.18",
"kind": "control",
"title": "Nutzung privilegierter Hilfsprogramme",
"policy": "R08",
"section": "4.2.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-03"
],
"requirement": "Die Nutzung von Hilfsprogrammen, die System- und Anwendungskontrollen umgehen können, ist einzuschränken und streng zu steuern."
},
{
"id": "A.8.19-1",
"ref": "A.8.19",
"kind": "control",
"title": "Softwareinstallation auf Produktivsystemen",
"policy": "R02",
"section": "1.3.4",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-04"
],
"requirement": "Verfahren und Maßnahmen zur sicheren Verwaltung der Softwareinstallation auf Produktivsystemen sind umzusetzen."
},
{
"id": "A.8.20-1",
"ref": "A.8.20",
"kind": "control",
"title": "Netzwerksicherheit",
"policy": "R10",
"section": "5.2.7",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [],
"requirement": "Netze und Netzwerkgeräte sind zu sichern, zu verwalten und zu steuern, um Informationen zu schützen."
},
{
"id": "A.8.21-1",
"ref": "A.8.21",
"kind": "control",
"title": "Sicherheit von Netzwerkdiensten",
"policy": "R11",
"section": "5.3.2",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [],
"requirement": "Sicherheitsmechanismen, Dienstgüten und Anforderungen an Netzwerkdienste sind zu identifizieren, umzusetzen und zu überwachen."
},
{
"id": "A.8.22-1",
"ref": "A.8.22",
"kind": "control",
"title": "Netzwerksegmentierung",
"policy": "R10",
"section": "5.2.7",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [],
"requirement": "Gruppen von Informationsdiensten, Nutzern und Systemen sind in Netzen zu segmentieren."
},
{
"id": "A.8.23-1",
"ref": "A.8.23",
"kind": "control",
"title": "Web-Filterung",
"policy": "R10",
"section": "5.2.3",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [],
"requirement": "Der Zugriff auf externe Webseiten ist zu steuern, um die Exposition gegenüber schädlichen Inhalten zu reduzieren."
},
{
"id": "A.8.24-1",
"ref": "A.8.24",
"kind": "control",
"title": "Nutzung von Kryptographie",
"policy": "R09",
"section": "5.1.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-07"
],
"requirement": "Regeln für die wirksame Nutzung von Kryptographie einschließlich Schlüsselverwaltung sind festzulegen und umzusetzen."
},
{
"id": "A.8.25-1",
"ref": "A.8.25",
"kind": "control",
"title": "Sicherer Entwicklungslebenszyklus",
"policy": "R11",
"section": "5.3.1",
"new_section": false,
"condition": "FLAG_DEV_INHOUSE",
"soa_relevant": true,
"verfahren": [
"VA-16"
],
"requirement": "Regeln für einen sicheren Entwicklungslebenszyklus von Software und Systemen sind festzulegen und anzuwenden."
},
{
"id": "A.8.26-1",
"ref": "A.8.26",
"kind": "control",
"title": "Sicherheitsanforderungen an Anwendungen",
"policy": "R11",
"section": "5.3.1",
"new_section": false,
"condition": "FLAG_DEV_INHOUSE",
"soa_relevant": true,
"verfahren": [
"VA-16"
],
"requirement": "Informationssicherheitsanforderungen sind bei Entwicklung oder Beschaffung von Anwendungen zu ermitteln, zu spezifizieren und zu berücksichtigen."
},
{
"id": "A.8.27-1",
"ref": "A.8.27",
"kind": "control",
"title": "Sichere Systemarchitektur und -prinzipien",
"policy": "R11",
"section": "5.3.1",
"new_section": false,
"condition": "FLAG_DEV_INHOUSE",
"soa_relevant": true,
"verfahren": [
"VA-16"
],
"requirement": "Grundsätze für die Entwicklung sicherer Systeme sind festzulegen, zu dokumentieren und anzuwenden."
},
{
"id": "A.8.28-1",
"ref": "A.8.28",
"kind": "control",
"title": "Sichere Programmierung",
"policy": "R11",
"section": "5.3.1",
"new_section": false,
"condition": "FLAG_DEV_INHOUSE",
"soa_relevant": true,
"verfahren": [
"VA-16"
],
"requirement": "Grundsätze für sichere Programmierung sind auf die Softwareentwicklung anzuwenden."
},
{
"id": "A.8.29-1",
"ref": "A.8.29",
"kind": "control",
"title": "Sicherheitstests in Entwicklung und Abnahme",
"policy": "R11",
"section": "5.3.1",
"new_section": false,
"condition": "FLAG_DEV_INHOUSE",
"soa_relevant": true,
"verfahren": [
"VA-16"
],
"requirement": "Sicherheitstests sind in den Entwicklungs- und Abnahmeprozess zu integrieren."
},
{
"id": "A.8.30-1",
"ref": "A.8.30",
"kind": "control",
"title": "Ausgelagerte Entwicklung",
"policy": "R11",
"section": "5.3.1",
"new_section": false,
"condition": "FLAG_DEV_INHOUSE",
"soa_relevant": true,
"verfahren": [
"VA-16"
],
"requirement": "Ausgelagerte Systementwicklung ist zu steuern, zu überwachen und zu überprüfen."
},
{
"id": "A.8.31-1",
"ref": "A.8.31",
"kind": "control",
"title": "Trennung von Entwicklungs-, Test- und Produktionsumgebungen",
"policy": "R10",
"section": "5.2.2",
"new_section": false,
"condition": "FLAG_DEV_INHOUSE",
"soa_relevant": true,
"verfahren": [
"VA-16"
],
"requirement": "Entwicklungs-, Test- und Produktionsumgebungen sind zu trennen und zu schützen."
},
{
"id": "A.8.32-1",
"ref": "A.8.32",
"kind": "control",
"title": "Änderungsmanagement",
"policy": "R10",
"section": "5.2.1",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-04"
],
"requirement": "Änderungen an informationsverarbeitenden Einrichtungen und Systemen sind einem Änderungsmanagement zu unterziehen."
},
{
"id": "A.8.33-1",
"ref": "A.8.33",
"kind": "control",
"title": "Testinformationen",
"policy": "R11",
"section": "5.3.1",
"new_section": false,
"condition": "FLAG_DEV_INHOUSE",
"soa_relevant": true,
"verfahren": [
"VA-16"
],
"requirement": "Testinformationen sind sorgfältig auszuwählen, zu schützen und zu verwalten."
},
{
"id": "A.8.34-1",
"ref": "A.8.34",
"kind": "control",
"title": "Schutz von Systemen bei Audit-Tests",
"policy": "R10",
"section": "5.2.6",
"new_section": false,
"condition": null,
"soa_relevant": true,
"verfahren": [
"VA-15"
],
"requirement": "Audit-Tests und ähnliche Prüftätigkeiten an Produktivsystemen sind zu planen und zu vereinbaren, um Beeinträchtigungen zu vermeiden."
}
]
}