Unveränderter Stand von certvia/dev (a48c5fb) plus Craftvia-Spezifikation und Brandbook unter docs/craftvia/. ISMS-Module werden im Folgecommit entfernt. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2220 lines
65 KiB
JSON
2220 lines
65 KiB
JSON
{
|
||
"meta": {
|
||
"paket": "ISMS-Vorlagenpaket v2 — Framework-Mapping ISO/IEC 27001:2022",
|
||
"standard": "ISO/IEC 27001:2022 (Kap. 4-10 + Anhang A)",
|
||
"framework": "ISO_27001",
|
||
"version": "2.1",
|
||
"bibliothek": "gemeinsam mit dem VDA-ISA-Mapping (mapping.json) — ein Dokumentensatz, zwei Mappings",
|
||
"hinweis": "Anforderungstexte sind eigene Paraphrasen (keine woertlichen Normzitate); die Referenzen sind exakt zum Nachschlagen. Der Umsetzungstext wird ueber impl_anchor aus dem jeweiligen Richtlinienabschnitt aufgeloest und ist mit dem VDA-ISA-Mapping geteilt.",
|
||
"coverage": "27 Klausel-Anforderungen (Kap. 4-10) + 93 Anhang-A-Controls = 120 Eintraege"
|
||
},
|
||
"anforderungen": [
|
||
{
|
||
"id": "4.1-1",
|
||
"policy": "R01",
|
||
"control": "4.1",
|
||
"kind": "clause",
|
||
"title": "Verstehen der Organisation und ihres Kontexts",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 4.1-1",
|
||
"impl_anchor": "IMPL ISO-MS-KONTEXT",
|
||
"requirement": "Interne und externe Themen, die die Fähigkeit zur Erreichung der ISMS-Ziele beeinflussen, sind zu bestimmen und aktuell zu halten.",
|
||
"link": "{{LINK:R01#ISO-MS-KONTEXT}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "4.2-1",
|
||
"policy": "R01",
|
||
"control": "4.2",
|
||
"kind": "clause",
|
||
"title": "Anforderungen interessierter Parteien",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 4.2-1",
|
||
"impl_anchor": "IMPL ISO-MS-KONTEXT",
|
||
"requirement": "Die für das ISMS relevanten interessierten Parteien und deren Anforderungen an die Informationssicherheit sind zu ermitteln.",
|
||
"link": "{{LINK:R01#ISO-MS-KONTEXT}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "4.3-1",
|
||
"policy": "R01",
|
||
"control": "4.3",
|
||
"kind": "clause",
|
||
"title": "Anwendungsbereich des ISMS",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 4.3-1",
|
||
"impl_anchor": "IMPL ISO-MS-KONTEXT",
|
||
"requirement": "Der Anwendungsbereich des ISMS ist unter Berücksichtigung der Themen, Anforderungen und Schnittstellen festzulegen und als dokumentierte Information zu führen.",
|
||
"link": "{{LINK:R01#ISO-MS-KONTEXT}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "4.4-1",
|
||
"policy": "R01",
|
||
"control": "4.4",
|
||
"kind": "clause",
|
||
"title": "Informationssicherheits-Managementsystem",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 4.4-1",
|
||
"impl_anchor": "IMPL ISO-MS-KONTEXT",
|
||
"requirement": "Ein ISMS ist einzurichten, umzusetzen, aufrechtzuerhalten und fortlaufend zu verbessern.",
|
||
"link": "{{LINK:R01#ISO-MS-KONTEXT}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "5.1-1",
|
||
"policy": "R01",
|
||
"control": "5.1",
|
||
"kind": "clause",
|
||
"title": "Führung und Verpflichtung",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 5.1-1",
|
||
"impl_anchor": "IMPL 1.2.1",
|
||
"requirement": "Die oberste Leitung hat Führung und Verpflichtung in Bezug auf das ISMS nachzuweisen.",
|
||
"link": "{{LINK:R01#1.2.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "5.2-1",
|
||
"policy": "L00",
|
||
"control": "5.2",
|
||
"kind": "clause",
|
||
"title": "Politik",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 5.2-1",
|
||
"impl_anchor": "IMPL ISO-LEITLINIE",
|
||
"requirement": "Die oberste Leitung hat eine Informationssicherheitspolitik festzulegen, die zum Zweck der Organisation passt und Ziele bzw. einen Rahmen dafür enthält.",
|
||
"link": "{{LINK:L00#ISO-LEITLINIE}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "5.3-1",
|
||
"policy": "R01",
|
||
"control": "5.3",
|
||
"kind": "clause",
|
||
"title": "Rollen, Verantwortlichkeiten und Befugnisse",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 5.3-1",
|
||
"impl_anchor": "IMPL 1.2.2",
|
||
"requirement": "Verantwortlichkeiten und Befugnisse für sicherheitsrelevante Rollen sind zuzuweisen und bekannt zu machen.",
|
||
"link": "{{LINK:R01#1.2.2}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "6.1.1-1",
|
||
"policy": "R03",
|
||
"control": "6.1.1",
|
||
"kind": "clause",
|
||
"title": "Maßnahmen zum Umgang mit Risiken und Chancen",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 6.1.1-1",
|
||
"impl_anchor": "IMPL 1.4.1",
|
||
"requirement": "Bei der Planung des ISMS sind Risiken und Chancen zu bestimmen, die zu behandeln sind.",
|
||
"link": "{{LINK:R03#1.4.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-09"
|
||
]
|
||
},
|
||
{
|
||
"id": "6.1.2-1",
|
||
"policy": "R03",
|
||
"control": "6.1.2",
|
||
"kind": "clause",
|
||
"title": "Informationssicherheits-Risikobeurteilung",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 6.1.2-1",
|
||
"impl_anchor": "IMPL 1.4.1",
|
||
"requirement": "Ein Prozess zur Risikobeurteilung mit definierten Kriterien, Wiederholbarkeit und vergleichbaren Ergebnissen ist festzulegen und anzuwenden.",
|
||
"link": "{{LINK:R03#1.4.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-09"
|
||
]
|
||
},
|
||
{
|
||
"id": "6.1.3-1",
|
||
"policy": "R03",
|
||
"control": "6.1.3",
|
||
"kind": "clause",
|
||
"title": "Informationssicherheits-Risikobehandlung",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 6.1.3-1",
|
||
"impl_anchor": "IMPL ISO-SOA",
|
||
"requirement": "Ein Risikobehandlungsprozess ist festzulegen; erforderliche Controls sind zu bestimmen und mit Annex A abzugleichen (Statement of Applicability).",
|
||
"link": "{{LINK:R03#ISO-SOA}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-09"
|
||
]
|
||
},
|
||
{
|
||
"id": "6.2-1",
|
||
"policy": "L00",
|
||
"control": "6.2",
|
||
"kind": "clause",
|
||
"title": "Informationssicherheitsziele und Planung",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 6.2-1",
|
||
"impl_anchor": "IMPL ISO-LEITLINIE",
|
||
"requirement": "Informationssicherheitsziele sind für relevante Funktionen und Ebenen festzulegen und deren Erreichung zu planen.",
|
||
"link": "{{LINK:L00#ISO-LEITLINIE}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "6.3-1",
|
||
"policy": "R01",
|
||
"control": "6.3",
|
||
"kind": "clause",
|
||
"title": "Planung von Änderungen",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 6.3-1",
|
||
"impl_anchor": "IMPL ISO-MS-CHANGE",
|
||
"requirement": "Änderungen am ISMS sind geplant durchzuführen.",
|
||
"link": "{{LINK:R01#ISO-MS-CHANGE}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "7.1-1",
|
||
"policy": "R01",
|
||
"control": "7.1",
|
||
"kind": "clause",
|
||
"title": "Ressourcen",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 7.1-1",
|
||
"impl_anchor": "IMPL 1.2.2",
|
||
"requirement": "Die für das ISMS erforderlichen Ressourcen sind zu bestimmen und bereitzustellen.",
|
||
"link": "{{LINK:R01#1.2.2}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "7.2-1",
|
||
"policy": "R05",
|
||
"control": "7.2",
|
||
"kind": "clause",
|
||
"title": "Kompetenz",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 7.2-1",
|
||
"impl_anchor": "IMPL 2.1.1",
|
||
"requirement": "Erforderliche Kompetenzen sind zu bestimmen und sicherzustellen; entsprechende Nachweise sind zu führen.",
|
||
"link": "{{LINK:R05#2.1.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "7.3-1",
|
||
"policy": "R05",
|
||
"control": "7.3",
|
||
"kind": "clause",
|
||
"title": "Bewusstsein",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 7.3-1",
|
||
"impl_anchor": "IMPL 2.1.3",
|
||
"requirement": "Personen unter Aufsicht der Organisation müssen sich der Politik, ihres Beitrags und der Folgen von Verstößen bewusst sein.",
|
||
"link": "{{LINK:R05#2.1.3}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-12"
|
||
]
|
||
},
|
||
{
|
||
"id": "7.4-1",
|
||
"policy": "L00",
|
||
"control": "7.4",
|
||
"kind": "clause",
|
||
"title": "Kommunikation",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 7.4-1",
|
||
"impl_anchor": "IMPL ISO-LEITLINIE",
|
||
"requirement": "Die für das ISMS relevante interne und externe Kommunikation ist zu bestimmen.",
|
||
"link": "{{LINK:L00#ISO-LEITLINIE}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "7.5.1-1",
|
||
"policy": "R01",
|
||
"control": "7.5.1",
|
||
"kind": "clause",
|
||
"title": "Dokumentierte Information – Allgemeines",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 7.5.1-1",
|
||
"impl_anchor": "IMPL ISO-MS-DOKU",
|
||
"requirement": "Das ISMS muss die von der Norm geforderte und die als notwendig bestimmte dokumentierte Information enthalten.",
|
||
"link": "{{LINK:R01#ISO-MS-DOKU}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "7.5.2-1",
|
||
"policy": "R01",
|
||
"control": "7.5.2",
|
||
"kind": "clause",
|
||
"title": "Erstellen und Aktualisieren",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 7.5.2-1",
|
||
"impl_anchor": "IMPL ISO-MS-DOKU",
|
||
"requirement": "Bei Erstellung und Aktualisierung dokumentierter Information sind Kennzeichnung, Format/Medium und Prüfung/Freigabe sicherzustellen.",
|
||
"link": "{{LINK:R01#ISO-MS-DOKU}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "7.5.3-1",
|
||
"policy": "R01",
|
||
"control": "7.5.3",
|
||
"kind": "clause",
|
||
"title": "Lenkung dokumentierter Information",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 7.5.3-1",
|
||
"impl_anchor": "IMPL ISO-MS-DOKU",
|
||
"requirement": "Dokumentierte Information ist zu lenken (Verfügbarkeit, Schutz, Verteilung, Zugriff, Aufbewahrung, Änderungssteuerung).",
|
||
"link": "{{LINK:R01#ISO-MS-DOKU}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "8.1-1",
|
||
"policy": "R03",
|
||
"control": "8.1",
|
||
"kind": "clause",
|
||
"title": "Betriebliche Planung und Steuerung",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 8.1-1",
|
||
"impl_anchor": "IMPL ISO-MS-BETRIEB",
|
||
"requirement": "Die zur Erfüllung der Anforderungen nötigen Prozesse sind zu planen, umzusetzen und zu steuern; geplante Änderungen sind zu kontrollieren.",
|
||
"link": "{{LINK:R03#ISO-MS-BETRIEB}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "8.2-1",
|
||
"policy": "R03",
|
||
"control": "8.2",
|
||
"kind": "clause",
|
||
"title": "Informationssicherheits-Risikobeurteilung (Durchführung)",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 8.2-1",
|
||
"impl_anchor": "IMPL 1.4.1",
|
||
"requirement": "Risikobeurteilungen sind in geplanten Abständen und bei wesentlichen Änderungen durchzuführen und zu dokumentieren.",
|
||
"link": "{{LINK:R03#1.4.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-09"
|
||
]
|
||
},
|
||
{
|
||
"id": "8.3-1",
|
||
"policy": "R03",
|
||
"control": "8.3",
|
||
"kind": "clause",
|
||
"title": "Informationssicherheits-Risikobehandlung (Durchführung)",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 8.3-1",
|
||
"impl_anchor": "IMPL 1.4.1",
|
||
"requirement": "Der Risikobehandlungsplan ist umzusetzen; die Ergebnisse sind zu dokumentieren.",
|
||
"link": "{{LINK:R03#1.4.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-09"
|
||
]
|
||
},
|
||
{
|
||
"id": "9.1-1",
|
||
"policy": "R03",
|
||
"control": "9.1",
|
||
"kind": "clause",
|
||
"title": "Überwachung, Messung, Analyse und Bewertung",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 9.1-1",
|
||
"impl_anchor": "IMPL ISO-MS-MESSUNG",
|
||
"requirement": "Die Informationssicherheitsleistung und die Wirksamkeit des ISMS sind zu überwachen, zu messen, zu analysieren und zu bewerten.",
|
||
"link": "{{LINK:R03#ISO-MS-MESSUNG}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-22"
|
||
]
|
||
},
|
||
{
|
||
"id": "9.2-1",
|
||
"policy": "R03",
|
||
"control": "9.2",
|
||
"kind": "clause",
|
||
"title": "Internes Audit",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 9.2-1",
|
||
"impl_anchor": "IMPL 1.5.2",
|
||
"requirement": "Interne Audits sind in geplanten Abständen durchzuführen, um die Konformität und wirksame Umsetzung des ISMS zu prüfen.",
|
||
"link": "{{LINK:R03#1.5.2}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-15"
|
||
]
|
||
},
|
||
{
|
||
"id": "9.3-1",
|
||
"policy": "R03",
|
||
"control": "9.3",
|
||
"kind": "clause",
|
||
"title": "Managementbewertung",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 9.3-1",
|
||
"impl_anchor": "IMPL ISO-MS-MGMTREVIEW",
|
||
"requirement": "Die oberste Leitung hat das ISMS in geplanten Abständen zu bewerten (Managementbewertung).",
|
||
"link": "{{LINK:R03#ISO-MS-MGMTREVIEW}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-22"
|
||
]
|
||
},
|
||
{
|
||
"id": "10.1-1",
|
||
"policy": "R03",
|
||
"control": "10.1",
|
||
"kind": "clause",
|
||
"title": "Fortlaufende Verbesserung",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 10.1-1",
|
||
"impl_anchor": "IMPL ISO-MS-CAPA",
|
||
"requirement": "Die Eignung, Angemessenheit und Wirksamkeit des ISMS ist fortlaufend zu verbessern.",
|
||
"link": "{{LINK:R03#ISO-MS-CAPA}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-21"
|
||
]
|
||
},
|
||
{
|
||
"id": "10.2-1",
|
||
"policy": "R03",
|
||
"control": "10.2",
|
||
"kind": "clause",
|
||
"title": "Nichtkonformität und Korrekturmaßnahmen",
|
||
"type": "MUSS",
|
||
"soa_relevant": false,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ 10.2-1",
|
||
"impl_anchor": "IMPL ISO-MS-CAPA",
|
||
"requirement": "Bei Nichtkonformitäten sind Korrekturen vorzunehmen und Korrekturmaßnahmen zur Beseitigung der Ursachen zu ergreifen.",
|
||
"link": "{{LINK:R03#ISO-MS-CAPA}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-21"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.1-1",
|
||
"policy": "L00",
|
||
"control": "A.5.1",
|
||
"kind": "control",
|
||
"title": "Informationssicherheitsrichtlinien",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.1-1",
|
||
"impl_anchor": "IMPL ISO-LEITLINIE",
|
||
"requirement": "Ein Satz von Informationssicherheitsrichtlinien ist zu definieren, von der Leitung zu genehmigen, zu veröffentlichen, zu kommunizieren und regelmäßig sowie anlassbezogen zu überprüfen.",
|
||
"link": "{{LINK:L00#ISO-LEITLINIE}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "A.5.2-1",
|
||
"policy": "R01",
|
||
"control": "A.5.2",
|
||
"kind": "control",
|
||
"title": "Rollen und Verantwortlichkeiten",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.2-1",
|
||
"impl_anchor": "IMPL 1.2.2",
|
||
"requirement": "Rollen und Verantwortlichkeiten für die Informationssicherheit sind zu definieren und zuzuweisen.",
|
||
"link": "{{LINK:R01#1.2.2}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "A.5.3-1",
|
||
"policy": "R01",
|
||
"control": "A.5.3",
|
||
"kind": "control",
|
||
"title": "Aufgabentrennung",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.3-1",
|
||
"impl_anchor": "IMPL 1.2.2",
|
||
"requirement": "Widerstreitende Aufgaben und Verantwortungsbereiche sind zu trennen, um unbefugte oder unbeabsichtigte Änderungen und Missbrauch zu reduzieren.",
|
||
"link": "{{LINK:R01#1.2.2}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "A.5.4-1",
|
||
"policy": "R01",
|
||
"control": "A.5.4",
|
||
"kind": "control",
|
||
"title": "Verantwortung der Leitung",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.4-1",
|
||
"impl_anchor": "IMPL 1.2.1",
|
||
"requirement": "Die Leitung hat von allen Beschäftigten die Anwendung der Informationssicherheit gemäß den festgelegten Vorgaben einzufordern.",
|
||
"link": "{{LINK:R01#1.2.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "A.5.5-1",
|
||
"policy": "R01",
|
||
"control": "A.5.5",
|
||
"kind": "control",
|
||
"title": "Kontakt mit Behörden",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.5-1",
|
||
"impl_anchor": "IMPL ISO-KONTAKTE",
|
||
"requirement": "Angemessene Kontakte zu relevanten Behörden sind einzurichten und zu pflegen.",
|
||
"link": "{{LINK:R01#ISO-KONTAKTE}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "A.5.6-1",
|
||
"policy": "R01",
|
||
"control": "A.5.6",
|
||
"kind": "control",
|
||
"title": "Kontakt mit speziellen Interessengruppen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.6-1",
|
||
"impl_anchor": "IMPL ISO-KONTAKTE",
|
||
"requirement": "Angemessene Kontakte zu speziellen Interessengruppen, Fachforen und Sicherheitsverbänden sind zu pflegen.",
|
||
"link": "{{LINK:R01#ISO-KONTAKTE}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "A.5.7-1",
|
||
"policy": "R10",
|
||
"control": "A.5.7",
|
||
"kind": "control",
|
||
"title": "Bedrohungsinformationen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.7-1",
|
||
"impl_anchor": "IMPL ISO-THREATINTEL",
|
||
"requirement": "Informationen über Bedrohungen sind zu sammeln und auszuwerten, um Bedrohungsinformationen (Threat Intelligence) zu erzeugen und zu nutzen.",
|
||
"link": "{{LINK:R10#ISO-THREATINTEL}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "A.5.8-1",
|
||
"policy": "R01",
|
||
"control": "A.5.8",
|
||
"kind": "control",
|
||
"title": "Informationssicherheit im Projektmanagement",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.8-1",
|
||
"impl_anchor": "IMPL 1.2.3",
|
||
"requirement": "Informationssicherheit ist in das Projektmanagement zu integrieren.",
|
||
"link": "{{LINK:R01#1.2.3}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-19"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.9-1",
|
||
"policy": "R02",
|
||
"control": "A.5.9",
|
||
"kind": "control",
|
||
"title": "Inventar der Informationen und Assets",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.9-1",
|
||
"impl_anchor": "IMPL 1.3.1",
|
||
"requirement": "Ein Inventar der Informationen und zugehörigen Assets einschließlich Eigentümer ist zu erstellen und zu pflegen.",
|
||
"link": "{{LINK:R02#1.3.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-08"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.10-1",
|
||
"policy": "R02",
|
||
"control": "A.5.10",
|
||
"kind": "control",
|
||
"title": "Zulässige Nutzung von Informationen und Assets",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.10-1",
|
||
"impl_anchor": "IMPL 1.3.3",
|
||
"requirement": "Regeln zur zulässigen Nutzung und zum Umgang mit Informationen und Assets sind festzulegen, zu dokumentieren und umzusetzen.",
|
||
"link": "{{LINK:R02#1.3.3}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-08"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.11-1",
|
||
"policy": "R11",
|
||
"control": "A.5.11",
|
||
"kind": "control",
|
||
"title": "Rückgabe von Assets",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.11-1",
|
||
"impl_anchor": "IMPL 5.3.3",
|
||
"requirement": "Beschäftigte und externe Nutzer haben bei Beendigung des Beschäftigungs-/Vertragsverhältnisses alle in ihrem Besitz befindlichen Assets zurückzugeben.",
|
||
"link": "{{LINK:R11#5.3.3}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-08"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.12-1",
|
||
"policy": "R02",
|
||
"control": "A.5.12",
|
||
"kind": "control",
|
||
"title": "Klassifizierung von Informationen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.12-1",
|
||
"impl_anchor": "IMPL 1.3.2",
|
||
"requirement": "Informationen sind entsprechend ihrem Schutzbedarf (Vertraulichkeit, Integrität, Verfügbarkeit) zu klassifizieren.",
|
||
"link": "{{LINK:R02#1.3.2}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-08"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.13-1",
|
||
"policy": "R02",
|
||
"control": "A.5.13",
|
||
"kind": "control",
|
||
"title": "Kennzeichnung von Informationen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.13-1",
|
||
"impl_anchor": "IMPL 1.3.2",
|
||
"requirement": "Verfahren zur Kennzeichnung von Informationen gemäß dem Klassifizierungsschema sind zu entwickeln und umzusetzen.",
|
||
"link": "{{LINK:R02#1.3.2}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-08"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.14-1",
|
||
"policy": "R09",
|
||
"control": "A.5.14",
|
||
"kind": "control",
|
||
"title": "Informationsübertragung",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.14-1",
|
||
"impl_anchor": "IMPL 5.1.2",
|
||
"requirement": "Regeln, Verfahren und Vereinbarungen zur sicheren Übertragung von Informationen für alle genutzten Übertragungswege sind festzulegen.",
|
||
"link": "{{LINK:R09#5.1.2}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "A.5.15-1",
|
||
"policy": "R08",
|
||
"control": "A.5.15",
|
||
"kind": "control",
|
||
"title": "Zugangssteuerung",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.15-1",
|
||
"impl_anchor": "IMPL 4.2.1",
|
||
"requirement": "Regeln zur Steuerung des physischen und logischen Zugriffs auf Informationen und Assets sind auf Basis der Geschäfts- und Informationssicherheitsanforderungen festzulegen und umzusetzen.",
|
||
"link": "{{LINK:R08#4.2.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-03"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.16-1",
|
||
"policy": "R08",
|
||
"control": "A.5.16",
|
||
"kind": "control",
|
||
"title": "Identitätsmanagement",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.16-1",
|
||
"impl_anchor": "IMPL 4.1.1",
|
||
"requirement": "Der vollständige Lebenszyklus von Identitäten ist zu verwalten.",
|
||
"link": "{{LINK:R08#4.1.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-03"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.17-1",
|
||
"policy": "R08",
|
||
"control": "A.5.17",
|
||
"kind": "control",
|
||
"title": "Authentisierungsinformationen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.17-1",
|
||
"impl_anchor": "IMPL 4.1.3",
|
||
"requirement": "Die Zuteilung und Verwaltung von Authentisierungsinformationen ist durch einen geeigneten Verwaltungsprozess zu steuern.",
|
||
"link": "{{LINK:R08#4.1.3}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-03"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.18-1",
|
||
"policy": "R08",
|
||
"control": "A.5.18",
|
||
"kind": "control",
|
||
"title": "Zugriffsrechte",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.18-1",
|
||
"impl_anchor": "IMPL 4.2.1",
|
||
"requirement": "Zugriffsrechte sind gemäß der Zugriffssteuerungsrichtlinie zuzuteilen, zu überprüfen, zu ändern und zu entziehen.",
|
||
"link": "{{LINK:R08#4.2.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-03"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.19-1",
|
||
"policy": "R13",
|
||
"control": "A.5.19",
|
||
"kind": "control",
|
||
"title": "Informationssicherheit in Lieferantenbeziehungen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.19-1",
|
||
"impl_anchor": "IMPL 6.1.1",
|
||
"requirement": "Prozesse zur Steuerung der Informationssicherheitsrisiken aus Lieferantenbeziehungen sind festzulegen und umzusetzen.",
|
||
"link": "{{LINK:R13#6.1.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-10"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.20-1",
|
||
"policy": "R13",
|
||
"control": "A.5.20",
|
||
"kind": "control",
|
||
"title": "Informationssicherheit in Lieferantenvereinbarungen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.20-1",
|
||
"impl_anchor": "IMPL 6.1.2",
|
||
"requirement": "Relevante Informationssicherheitsanforderungen sind mit jedem Lieferanten zu vereinbaren und vertraglich festzuhalten.",
|
||
"link": "{{LINK:R13#6.1.2}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-10"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.21-1",
|
||
"policy": "R13",
|
||
"control": "A.5.21",
|
||
"kind": "control",
|
||
"title": "Informationssicherheit in der IKT-Lieferkette",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.21-1",
|
||
"impl_anchor": "IMPL 6.1.3",
|
||
"requirement": "Prozesse zum Umgang mit Informationssicherheitsrisiken in der IKT-Produkt- und Dienstleistungs-Lieferkette sind festzulegen und umzusetzen.",
|
||
"link": "{{LINK:R13#6.1.3}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-10"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.22-1",
|
||
"policy": "R13",
|
||
"control": "A.5.22",
|
||
"kind": "control",
|
||
"title": "Überwachung und Änderung von Lieferantenleistungen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.22-1",
|
||
"impl_anchor": "IMPL 6.1.1",
|
||
"requirement": "Die Informationssicherheit von Lieferantenleistungen ist regelmäßig zu überwachen, zu überprüfen und Änderungen sind zu steuern.",
|
||
"link": "{{LINK:R13#6.1.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-10"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.23-1",
|
||
"policy": "R12",
|
||
"control": "A.5.23",
|
||
"kind": "control",
|
||
"title": "Informationssicherheit bei Cloud-Diensten",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": "FLAG_CLOUD_USED",
|
||
"req_anchor": "REQ A.5.23-1",
|
||
"impl_anchor": "IMPL 5.3.4",
|
||
"requirement": "Prozesse für Beschaffung, Nutzung, Verwaltung und Beendigung von Cloud-Diensten sind entsprechend den Informationssicherheitsanforderungen festzulegen.",
|
||
"link": "{{LINK:R12#5.3.4}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-11"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.24-1",
|
||
"policy": "R04",
|
||
"control": "A.5.24",
|
||
"kind": "control",
|
||
"title": "Incident-Management: Planung und Vorbereitung",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.24-1",
|
||
"impl_anchor": "IMPL 1.6.1",
|
||
"requirement": "Das Management von Informationssicherheitsvorfällen ist zu planen und vorzubereiten (Rollen, Prozesse, Verantwortlichkeiten).",
|
||
"link": "{{LINK:R04#1.6.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-01"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.25-1",
|
||
"policy": "R04",
|
||
"control": "A.5.25",
|
||
"kind": "control",
|
||
"title": "Bewertung und Entscheidung zu Ereignissen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.25-1",
|
||
"impl_anchor": "IMPL 1.6.2",
|
||
"requirement": "Informationssicherheitsereignisse sind zu bewerten und es ist zu entscheiden, ob sie als Informationssicherheitsvorfälle einzustufen sind.",
|
||
"link": "{{LINK:R04#1.6.2}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-01"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.26-1",
|
||
"policy": "R04",
|
||
"control": "A.5.26",
|
||
"kind": "control",
|
||
"title": "Reaktion auf Informationssicherheitsvorfälle",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.26-1",
|
||
"impl_anchor": "IMPL 1.6.2",
|
||
"requirement": "Auf Informationssicherheitsvorfälle ist gemäß dokumentierten Verfahren zu reagieren.",
|
||
"link": "{{LINK:R04#1.6.2}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-01"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.27-1",
|
||
"policy": "R04",
|
||
"control": "A.5.27",
|
||
"kind": "control",
|
||
"title": "Lernen aus Informationssicherheitsvorfällen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.27-1",
|
||
"impl_anchor": "IMPL 1.6.2",
|
||
"requirement": "Aus Informationssicherheitsvorfällen gewonnene Erkenntnisse sind zur Stärkung der Maßnahmen zu nutzen.",
|
||
"link": "{{LINK:R04#1.6.2}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-01"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.28-1",
|
||
"policy": "R04",
|
||
"control": "A.5.28",
|
||
"kind": "control",
|
||
"title": "Sammeln von Beweismaterial",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.28-1",
|
||
"impl_anchor": "IMPL 1.6.2",
|
||
"requirement": "Verfahren zur Identifizierung, Sammlung, Beschaffung und Aufbewahrung von Beweismaterial zu Vorfällen sind festzulegen und umzusetzen.",
|
||
"link": "{{LINK:R04#1.6.2}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-01"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.29-1",
|
||
"policy": "R04",
|
||
"control": "A.5.29",
|
||
"kind": "control",
|
||
"title": "Informationssicherheit während einer Störung",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.29-1",
|
||
"impl_anchor": "IMPL 1.6.3",
|
||
"requirement": "Die Aufrechterhaltung der Informationssicherheit während Störungen ist zu planen und umzusetzen.",
|
||
"link": "{{LINK:R04#1.6.3}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-02"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.30-1",
|
||
"policy": "R04",
|
||
"control": "A.5.30",
|
||
"kind": "control",
|
||
"title": "IKT-Bereitschaft für Business Continuity",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.30-1",
|
||
"impl_anchor": "IMPL 5.2.8",
|
||
"requirement": "Die IKT-Bereitschaft ist auf Basis der Business-Continuity-Ziele und -Anforderungen zu planen, umzusetzen und zu testen.",
|
||
"link": "{{LINK:R04#5.2.8}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-02"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.31-1",
|
||
"policy": "R14",
|
||
"control": "A.5.31",
|
||
"kind": "control",
|
||
"title": "Rechtliche und vertragliche Anforderungen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.31-1",
|
||
"impl_anchor": "IMPL 7.1.1",
|
||
"requirement": "Rechtliche, gesetzliche, regulatorische und vertragliche Anforderungen an die Informationssicherheit sind zu identifizieren, zu dokumentieren und aktuell zu halten.",
|
||
"link": "{{LINK:R14#7.1.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-18"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.32-1",
|
||
"policy": "R14",
|
||
"control": "A.5.32",
|
||
"kind": "control",
|
||
"title": "Geistige Eigentumsrechte",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.32-1",
|
||
"impl_anchor": "IMPL 7.1.1",
|
||
"requirement": "Geeignete Verfahren zum Schutz geistiger Eigentumsrechte sind umzusetzen.",
|
||
"link": "{{LINK:R14#7.1.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-18"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.33-1",
|
||
"policy": "R14",
|
||
"control": "A.5.33",
|
||
"kind": "control",
|
||
"title": "Schutz von Aufzeichnungen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.33-1",
|
||
"impl_anchor": "IMPL 7.1.1",
|
||
"requirement": "Aufzeichnungen sind vor Verlust, Zerstörung, Fälschung sowie unbefugtem Zugriff und unbefugter Veröffentlichung zu schützen.",
|
||
"link": "{{LINK:R14#7.1.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-18"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.34-1",
|
||
"policy": "R14",
|
||
"control": "A.5.34",
|
||
"kind": "control",
|
||
"title": "Datenschutz und Schutz von PII",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": "FLAG_PERSONAL_DATA",
|
||
"req_anchor": "REQ A.5.34-1",
|
||
"impl_anchor": "IMPL 7.1.2",
|
||
"requirement": "Anforderungen an den Schutz personenbezogener Daten (PII) sind zu identifizieren und gemäß geltenden Vorgaben zu erfüllen.",
|
||
"link": "{{LINK:R14#7.1.2}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-18"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.35-1",
|
||
"policy": "R03",
|
||
"control": "A.5.35",
|
||
"kind": "control",
|
||
"title": "Unabhängige Überprüfung der Informationssicherheit",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.35-1",
|
||
"impl_anchor": "IMPL 1.5.2",
|
||
"requirement": "Der Ansatz der Organisation zur Steuerung der Informationssicherheit ist unabhängig und in geplanten Abständen zu überprüfen.",
|
||
"link": "{{LINK:R03#1.5.2}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-15"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.36-1",
|
||
"policy": "R03",
|
||
"control": "A.5.36",
|
||
"kind": "control",
|
||
"title": "Einhaltung von Richtlinien und Standards",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.36-1",
|
||
"impl_anchor": "IMPL 1.5.1",
|
||
"requirement": "Die Einhaltung der Informationssicherheitspolitik, themenspezifischer Richtlinien, Regeln und Standards ist regelmäßig zu überprüfen.",
|
||
"link": "{{LINK:R03#1.5.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-15"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.5.37-1",
|
||
"policy": "R10",
|
||
"control": "A.5.37",
|
||
"kind": "control",
|
||
"title": "Dokumentierte Betriebsabläufe",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.5.37-1",
|
||
"impl_anchor": "IMPL ISO-BETRIEBSABLAEUFE",
|
||
"requirement": "Betriebsabläufe für informationsverarbeitende Einrichtungen sind zu dokumentieren und den betroffenen Personen bereitzustellen.",
|
||
"link": "{{LINK:R10#ISO-BETRIEBSABLAEUFE}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "A.6.1-1",
|
||
"policy": "R05",
|
||
"control": "A.6.1",
|
||
"kind": "control",
|
||
"title": "Überprüfung (Screening)",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.6.1-1",
|
||
"impl_anchor": "IMPL 2.1.1",
|
||
"requirement": "Hintergrundüberprüfungen von Bewerbern sind angemessen zu den Geschäftsanforderungen und gesetzeskonform durchzuführen.",
|
||
"link": "{{LINK:R05#2.1.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-14"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.6.2-1",
|
||
"policy": "R05",
|
||
"control": "A.6.2",
|
||
"kind": "control",
|
||
"title": "Arbeitsvertragliche Regelungen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.6.2-1",
|
||
"impl_anchor": "IMPL 2.1.2",
|
||
"requirement": "Die arbeitsvertraglichen Vereinbarungen legen die Verantwortlichkeiten für die Informationssicherheit fest.",
|
||
"link": "{{LINK:R05#2.1.2}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-14"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.6.3-1",
|
||
"policy": "R05",
|
||
"control": "A.6.3",
|
||
"kind": "control",
|
||
"title": "Awareness, Ausbildung und Schulung",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.6.3-1",
|
||
"impl_anchor": "IMPL 2.1.3",
|
||
"requirement": "Beschäftigte erhalten angemessene Awareness, Aus- und Weiterbildung sowie regelmäßige Aktualisierungen der relevanten Richtlinien.",
|
||
"link": "{{LINK:R05#2.1.3}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-12"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.6.4-1",
|
||
"policy": "R05",
|
||
"control": "A.6.4",
|
||
"kind": "control",
|
||
"title": "Disziplinarverfahren",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.6.4-1",
|
||
"impl_anchor": "IMPL ISO-DISZIPLIN",
|
||
"requirement": "Ein Disziplinarverfahren für Verstöße gegen die Informationssicherheit ist festzulegen und zu kommunizieren.",
|
||
"link": "{{LINK:R05#ISO-DISZIPLIN}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "A.6.5-1",
|
||
"policy": "R05",
|
||
"control": "A.6.5",
|
||
"kind": "control",
|
||
"title": "Verantwortlichkeiten nach Beendigung oder Wechsel",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.6.5-1",
|
||
"impl_anchor": "IMPL 2.1.2",
|
||
"requirement": "Fortbestehende Informationssicherheitsverantwortlichkeiten nach Beendigung oder Wechsel des Beschäftigungsverhältnisses sind zu definieren und durchzusetzen.",
|
||
"link": "{{LINK:R05#2.1.2}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-14"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.6.6-1",
|
||
"policy": "R05",
|
||
"control": "A.6.6",
|
||
"kind": "control",
|
||
"title": "Vertraulichkeitsvereinbarungen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.6.6-1",
|
||
"impl_anchor": "IMPL 2.1.2",
|
||
"requirement": "Vertraulichkeits- bzw. Geheimhaltungsvereinbarungen sind zu identifizieren, zu dokumentieren und regelmäßig zu überprüfen.",
|
||
"link": "{{LINK:R05#2.1.2}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-14"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.6.7-1",
|
||
"policy": "R06",
|
||
"control": "A.6.7",
|
||
"kind": "control",
|
||
"title": "Remote-Arbeit",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": "FLAG_MOBILE_WORK",
|
||
"req_anchor": "REQ A.6.7-1",
|
||
"impl_anchor": "IMPL 2.1.4",
|
||
"requirement": "Sicherheitsmaßnahmen für das Arbeiten außerhalb der Räumlichkeiten der Organisation sind umzusetzen.",
|
||
"link": "{{LINK:R06#2.1.4}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "A.6.8-1",
|
||
"policy": "R04",
|
||
"control": "A.6.8",
|
||
"kind": "control",
|
||
"title": "Meldung von Informationssicherheitsereignissen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.6.8-1",
|
||
"impl_anchor": "IMPL 1.6.1",
|
||
"requirement": "Ein Mechanismus zur zeitnahen Meldung beobachteter oder vermuteter Informationssicherheitsereignisse ist bereitzustellen.",
|
||
"link": "{{LINK:R04#1.6.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-01"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.7.1-1",
|
||
"policy": "R07",
|
||
"control": "A.7.1",
|
||
"kind": "control",
|
||
"title": "Physische Sicherheitsperimeter",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.7.1-1",
|
||
"impl_anchor": "IMPL 3.1.1",
|
||
"requirement": "Sicherheitsperimeter sind zu definieren und zum Schutz von Bereichen mit Informationen und Assets zu nutzen.",
|
||
"link": "{{LINK:R07#3.1.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-17"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.7.2-1",
|
||
"policy": "R07",
|
||
"control": "A.7.2",
|
||
"kind": "control",
|
||
"title": "Physische Zutrittssteuerung",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.7.2-1",
|
||
"impl_anchor": "IMPL 3.1.1",
|
||
"requirement": "Sichere Zutrittskontrollen und Zutrittspunkte sind einzurichten, um den Zugang auf Berechtigte zu beschränken.",
|
||
"link": "{{LINK:R07#3.1.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-17"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.7.3-1",
|
||
"policy": "R07",
|
||
"control": "A.7.3",
|
||
"kind": "control",
|
||
"title": "Sicherung von Büros, Räumen und Einrichtungen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.7.3-1",
|
||
"impl_anchor": "IMPL 3.1.1",
|
||
"requirement": "Physische Sicherheit für Büros, Räume und Einrichtungen ist zu gestalten und umzusetzen.",
|
||
"link": "{{LINK:R07#3.1.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-17"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.7.4-1",
|
||
"policy": "R07",
|
||
"control": "A.7.4",
|
||
"kind": "control",
|
||
"title": "Physische Überwachung",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.7.4-1",
|
||
"impl_anchor": "IMPL 3.1.1",
|
||
"requirement": "Räumlichkeiten sind kontinuierlich auf unbefugten physischen Zugang zu überwachen.",
|
||
"link": "{{LINK:R07#3.1.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-17"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.7.5-1",
|
||
"policy": "R07",
|
||
"control": "A.7.5",
|
||
"kind": "control",
|
||
"title": "Schutz vor physischen und umweltbedingten Bedrohungen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.7.5-1",
|
||
"impl_anchor": "IMPL ISO-PHY-UMWELT",
|
||
"requirement": "Schutz gegen physische und umweltbedingte Bedrohungen ist zu gestalten und umzusetzen.",
|
||
"link": "{{LINK:R07#ISO-PHY-UMWELT}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-17"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.7.6-1",
|
||
"policy": "R07",
|
||
"control": "A.7.6",
|
||
"kind": "control",
|
||
"title": "Arbeiten in Sicherheitsbereichen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.7.6-1",
|
||
"impl_anchor": "IMPL 3.1.1",
|
||
"requirement": "Für das Arbeiten in Sicherheitsbereichen sind Maßnahmen festzulegen und umzusetzen.",
|
||
"link": "{{LINK:R07#3.1.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-17"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.7.7-1",
|
||
"policy": "R07",
|
||
"control": "A.7.7",
|
||
"kind": "control",
|
||
"title": "Aufgeräumter Arbeitsplatz und Bildschirm",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.7.7-1",
|
||
"impl_anchor": "IMPL ISO-PHY-CLEARDESK",
|
||
"requirement": "Regeln für einen aufgeräumten Arbeitsplatz und gesperrte Bildschirme sind festzulegen und umzusetzen.",
|
||
"link": "{{LINK:R07#ISO-PHY-CLEARDESK}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-17"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.7.8-1",
|
||
"policy": "R07",
|
||
"control": "A.7.8",
|
||
"kind": "control",
|
||
"title": "Platzierung und Schutz von Betriebsmitteln",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.7.8-1",
|
||
"impl_anchor": "IMPL ISO-PHY-UMWELT",
|
||
"requirement": "Betriebsmittel sind sicher zu platzieren und zu schützen.",
|
||
"link": "{{LINK:R07#ISO-PHY-UMWELT}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-17"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.7.9-1",
|
||
"policy": "R06",
|
||
"control": "A.7.9",
|
||
"kind": "control",
|
||
"title": "Sicherheit von Assets außerhalb des Geländes",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": "FLAG_MOBILE_DEVICES",
|
||
"req_anchor": "REQ A.7.9-1",
|
||
"impl_anchor": "IMPL 3.1.4",
|
||
"requirement": "Assets, die außerhalb der Räumlichkeiten genutzt werden, sind zu schützen.",
|
||
"link": "{{LINK:R06#3.1.4}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "A.7.10-1",
|
||
"policy": "R06",
|
||
"control": "A.7.10",
|
||
"kind": "control",
|
||
"title": "Speichermedien",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.7.10-1",
|
||
"impl_anchor": "IMPL 3.1.4",
|
||
"requirement": "Speichermedien sind über ihren gesamten Lebenszyklus (Erwerb, Nutzung, Transport, Entsorgung) entsprechend dem Klassifizierungsschema zu schützen.",
|
||
"link": "{{LINK:R06#3.1.4}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-08"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.7.11-1",
|
||
"policy": "R07",
|
||
"control": "A.7.11",
|
||
"kind": "control",
|
||
"title": "Versorgungseinrichtungen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.7.11-1",
|
||
"impl_anchor": "IMPL ISO-PHY-UMWELT",
|
||
"requirement": "Einrichtungen sind vor Ausfällen und Störungen der Versorgung (z. B. Strom, Klima) zu schützen.",
|
||
"link": "{{LINK:R07#ISO-PHY-UMWELT}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-17"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.7.12-1",
|
||
"policy": "R07",
|
||
"control": "A.7.12",
|
||
"kind": "control",
|
||
"title": "Verkabelungssicherheit",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.7.12-1",
|
||
"impl_anchor": "IMPL ISO-PHY-UMWELT",
|
||
"requirement": "Verkabelung für Strom und Daten ist vor Abhören, Störung und Beschädigung zu schützen.",
|
||
"link": "{{LINK:R07#ISO-PHY-UMWELT}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-17"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.7.13-1",
|
||
"policy": "R07",
|
||
"control": "A.7.13",
|
||
"kind": "control",
|
||
"title": "Wartung von Betriebsmitteln",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.7.13-1",
|
||
"impl_anchor": "IMPL ISO-PHY-UMWELT",
|
||
"requirement": "Betriebsmittel sind ordnungsgemäß zu warten, um Verfügbarkeit und Integrität sicherzustellen.",
|
||
"link": "{{LINK:R07#ISO-PHY-UMWELT}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-04"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.7.14-1",
|
||
"policy": "R11",
|
||
"control": "A.7.14",
|
||
"kind": "control",
|
||
"title": "Sichere Entsorgung oder Wiederverwendung",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.7.14-1",
|
||
"impl_anchor": "IMPL 5.3.3",
|
||
"requirement": "Betriebsmittel mit Speichermedien sind vor Entsorgung oder Wiederverwendung sicher zu bereinigen (Datenlöschung).",
|
||
"link": "{{LINK:R11#5.3.3}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-08"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.1-1",
|
||
"policy": "R06",
|
||
"control": "A.8.1",
|
||
"kind": "control",
|
||
"title": "Endgeräte der Benutzer",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.1-1",
|
||
"impl_anchor": "IMPL 3.1.4",
|
||
"requirement": "Informationen, die auf Endgeräten der Benutzer gespeichert, verarbeitet oder darüber zugänglich sind, sind zu schützen.",
|
||
"link": "{{LINK:R06#3.1.4}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "A.8.2-1",
|
||
"policy": "R08",
|
||
"control": "A.8.2",
|
||
"kind": "control",
|
||
"title": "Privilegierte Zugriffsrechte",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.2-1",
|
||
"impl_anchor": "IMPL 4.2.1",
|
||
"requirement": "Die Zuteilung und Nutzung privilegierter Zugriffsrechte ist einzuschränken und eng zu steuern.",
|
||
"link": "{{LINK:R08#4.2.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-03"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.3-1",
|
||
"policy": "R08",
|
||
"control": "A.8.3",
|
||
"kind": "control",
|
||
"title": "Einschränkung des Informationszugriffs",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.3-1",
|
||
"impl_anchor": "IMPL 4.2.1",
|
||
"requirement": "Der Zugriff auf Informationen und Anwendungsfunktionen ist gemäß der Zugriffssteuerungsrichtlinie einzuschränken.",
|
||
"link": "{{LINK:R08#4.2.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-03"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.4-1",
|
||
"policy": "R11",
|
||
"control": "A.8.4",
|
||
"kind": "control",
|
||
"title": "Zugriff auf Quellcode",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": "FLAG_DEV_INHOUSE",
|
||
"req_anchor": "REQ A.8.4-1",
|
||
"impl_anchor": "IMPL 5.3.1",
|
||
"requirement": "Der Lese- und Schreibzugriff auf Quellcode, Entwicklungswerkzeuge und Softwarebibliotheken ist angemessen zu steuern.",
|
||
"link": "{{LINK:R11#5.3.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-16"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.5-1",
|
||
"policy": "R08",
|
||
"control": "A.8.5",
|
||
"kind": "control",
|
||
"title": "Sichere Authentisierung",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.5-1",
|
||
"impl_anchor": "IMPL 4.1.2",
|
||
"requirement": "Sichere Authentisierungstechnologien und -verfahren sind auf Basis der Zugriffsbeschränkungen und der Zugriffssteuerungsrichtlinie einzusetzen.",
|
||
"link": "{{LINK:R08#4.1.2}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-03"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.6-1",
|
||
"policy": "R10",
|
||
"control": "A.8.6",
|
||
"kind": "control",
|
||
"title": "Kapazitätssteuerung",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.6-1",
|
||
"impl_anchor": "IMPL ISO-KAPAZITAET",
|
||
"requirement": "Ressourcen sind zu überwachen und die Kapazität ist an den aktuellen und erwarteten Bedarf anzupassen.",
|
||
"link": "{{LINK:R10#ISO-KAPAZITAET}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "A.8.7-1",
|
||
"policy": "R10",
|
||
"control": "A.8.7",
|
||
"kind": "control",
|
||
"title": "Schutz vor Malware",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.7-1",
|
||
"impl_anchor": "IMPL 5.2.3",
|
||
"requirement": "Schutz vor Schadsoftware ist umzusetzen und durch angemessene Awareness der Benutzer zu unterstützen.",
|
||
"link": "{{LINK:R10#5.2.3}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "A.8.8-1",
|
||
"policy": "R10",
|
||
"control": "A.8.8",
|
||
"kind": "control",
|
||
"title": "Management technischer Schwachstellen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.8-1",
|
||
"impl_anchor": "IMPL 5.2.5",
|
||
"requirement": "Informationen über technische Schwachstellen sind zu beschaffen, die Betroffenheit zu bewerten und geeignete Maßnahmen zu ergreifen.",
|
||
"link": "{{LINK:R10#5.2.5}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-06"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.9-1",
|
||
"policy": "R10",
|
||
"control": "A.8.9",
|
||
"kind": "control",
|
||
"title": "Konfigurationsmanagement",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.9-1",
|
||
"impl_anchor": "IMPL 5.2.1",
|
||
"requirement": "Konfigurationen von Hardware, Software, Diensten und Netzen sind festzulegen, zu dokumentieren, umzusetzen, zu überwachen und zu überprüfen.",
|
||
"link": "{{LINK:R10#5.2.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-04"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.10-1",
|
||
"policy": "R11",
|
||
"control": "A.8.10",
|
||
"kind": "control",
|
||
"title": "Löschung von Informationen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.10-1",
|
||
"impl_anchor": "IMPL 5.3.3",
|
||
"requirement": "In Systemen und auf Medien gespeicherte Informationen sind zu löschen, sobald sie nicht mehr benötigt werden.",
|
||
"link": "{{LINK:R11#5.3.3}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-08"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.11-1",
|
||
"policy": "R02",
|
||
"control": "A.8.11",
|
||
"kind": "control",
|
||
"title": "Datenmaskierung",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": "FLAG_PERSONAL_DATA",
|
||
"req_anchor": "REQ A.8.11-1",
|
||
"impl_anchor": "IMPL ISO-MASKIERUNG",
|
||
"requirement": "Datenmaskierung ist gemäß den Zugriffs- und Datenschutzanforderungen einzusetzen.",
|
||
"link": "{{LINK:R02#ISO-MASKIERUNG}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "A.8.12-1",
|
||
"policy": "R10",
|
||
"control": "A.8.12",
|
||
"kind": "control",
|
||
"title": "Verhinderung von Datenlecks",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.12-1",
|
||
"impl_anchor": "IMPL ISO-DLP",
|
||
"requirement": "Maßnahmen zur Verhinderung von Datenlecks sind auf Systeme, Netze und Geräte anzuwenden, die sensible Informationen verarbeiten.",
|
||
"link": "{{LINK:R10#ISO-DLP}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "A.8.13-1",
|
||
"policy": "R10",
|
||
"control": "A.8.13",
|
||
"kind": "control",
|
||
"title": "Informationssicherung (Backup)",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.13-1",
|
||
"impl_anchor": "IMPL 5.2.9",
|
||
"requirement": "Sicherungskopien von Informationen, Software und Systemen sind gemäß Sicherungskonzept zu erstellen und regelmäßig zu testen.",
|
||
"link": "{{LINK:R10#5.2.9}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-05"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.14-1",
|
||
"policy": "R04",
|
||
"control": "A.8.14",
|
||
"kind": "control",
|
||
"title": "Redundanz der Verarbeitungseinrichtungen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.14-1",
|
||
"impl_anchor": "IMPL 5.2.8",
|
||
"requirement": "Informationsverarbeitende Einrichtungen sind mit ausreichender Redundanz auszulegen, um die Verfügbarkeitsanforderungen zu erfüllen.",
|
||
"link": "{{LINK:R04#5.2.8}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-02"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.15-1",
|
||
"policy": "R10",
|
||
"control": "A.8.15",
|
||
"kind": "control",
|
||
"title": "Protokollierung (Logging)",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.15-1",
|
||
"impl_anchor": "IMPL 5.2.4",
|
||
"requirement": "Protokolle über Aktivitäten, Ausnahmen, Fehler und Ereignisse sind zu erzeugen, zu speichern, zu schützen und auszuwerten.",
|
||
"link": "{{LINK:R10#5.2.4}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-13"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.16-1",
|
||
"policy": "R10",
|
||
"control": "A.8.16",
|
||
"kind": "control",
|
||
"title": "Überwachungsaktivitäten",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.16-1",
|
||
"impl_anchor": "IMPL 5.2.4",
|
||
"requirement": "Netze, Systeme und Anwendungen sind auf anomales Verhalten zu überwachen und mögliche Vorfälle zu bewerten.",
|
||
"link": "{{LINK:R10#5.2.4}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-13"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.17-1",
|
||
"policy": "R10",
|
||
"control": "A.8.17",
|
||
"kind": "control",
|
||
"title": "Uhrzeitsynchronisation",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.17-1",
|
||
"impl_anchor": "IMPL ISO-ZEITSYNC",
|
||
"requirement": "Die Uhren der Systeme sind auf zugelassene Zeitquellen zu synchronisieren.",
|
||
"link": "{{LINK:R10#ISO-ZEITSYNC}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-13"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.18-1",
|
||
"policy": "R08",
|
||
"control": "A.8.18",
|
||
"kind": "control",
|
||
"title": "Nutzung privilegierter Hilfsprogramme",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.18-1",
|
||
"impl_anchor": "IMPL 4.2.1",
|
||
"requirement": "Die Nutzung von Hilfsprogrammen, die System- und Anwendungskontrollen umgehen können, ist einzuschränken und streng zu steuern.",
|
||
"link": "{{LINK:R08#4.2.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-03"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.19-1",
|
||
"policy": "R02",
|
||
"control": "A.8.19",
|
||
"kind": "control",
|
||
"title": "Softwareinstallation auf Produktivsystemen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.19-1",
|
||
"impl_anchor": "IMPL 1.3.4",
|
||
"requirement": "Verfahren und Maßnahmen zur sicheren Verwaltung der Softwareinstallation auf Produktivsystemen sind umzusetzen.",
|
||
"link": "{{LINK:R02#1.3.4}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-04"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.20-1",
|
||
"policy": "R10",
|
||
"control": "A.8.20",
|
||
"kind": "control",
|
||
"title": "Netzwerksicherheit",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.20-1",
|
||
"impl_anchor": "IMPL 5.2.7",
|
||
"requirement": "Netze und Netzwerkgeräte sind zu sichern, zu verwalten und zu steuern, um Informationen zu schützen.",
|
||
"link": "{{LINK:R10#5.2.7}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "A.8.21-1",
|
||
"policy": "R11",
|
||
"control": "A.8.21",
|
||
"kind": "control",
|
||
"title": "Sicherheit von Netzwerkdiensten",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.21-1",
|
||
"impl_anchor": "IMPL 5.3.2",
|
||
"requirement": "Sicherheitsmechanismen, Dienstgüten und Anforderungen an Netzwerkdienste sind zu identifizieren, umzusetzen und zu überwachen.",
|
||
"link": "{{LINK:R11#5.3.2}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "A.8.22-1",
|
||
"policy": "R10",
|
||
"control": "A.8.22",
|
||
"kind": "control",
|
||
"title": "Netzwerksegmentierung",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.22-1",
|
||
"impl_anchor": "IMPL 5.2.7",
|
||
"requirement": "Gruppen von Informationsdiensten, Nutzern und Systemen sind in Netzen zu segmentieren.",
|
||
"link": "{{LINK:R10#5.2.7}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "A.8.23-1",
|
||
"policy": "R10",
|
||
"control": "A.8.23",
|
||
"kind": "control",
|
||
"title": "Web-Filterung",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.23-1",
|
||
"impl_anchor": "IMPL 5.2.3",
|
||
"requirement": "Der Zugriff auf externe Webseiten ist zu steuern, um die Exposition gegenüber schädlichen Inhalten zu reduzieren.",
|
||
"link": "{{LINK:R10#5.2.3}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": []
|
||
},
|
||
{
|
||
"id": "A.8.24-1",
|
||
"policy": "R09",
|
||
"control": "A.8.24",
|
||
"kind": "control",
|
||
"title": "Nutzung von Kryptographie",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.24-1",
|
||
"impl_anchor": "IMPL 5.1.1",
|
||
"requirement": "Regeln für die wirksame Nutzung von Kryptographie einschließlich Schlüsselverwaltung sind festzulegen und umzusetzen.",
|
||
"link": "{{LINK:R09#5.1.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-07"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.25-1",
|
||
"policy": "R11",
|
||
"control": "A.8.25",
|
||
"kind": "control",
|
||
"title": "Sicherer Entwicklungslebenszyklus",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": "FLAG_DEV_INHOUSE",
|
||
"req_anchor": "REQ A.8.25-1",
|
||
"impl_anchor": "IMPL 5.3.1",
|
||
"requirement": "Regeln für einen sicheren Entwicklungslebenszyklus von Software und Systemen sind festzulegen und anzuwenden.",
|
||
"link": "{{LINK:R11#5.3.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-16"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.26-1",
|
||
"policy": "R11",
|
||
"control": "A.8.26",
|
||
"kind": "control",
|
||
"title": "Sicherheitsanforderungen an Anwendungen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": "FLAG_DEV_INHOUSE",
|
||
"req_anchor": "REQ A.8.26-1",
|
||
"impl_anchor": "IMPL 5.3.1",
|
||
"requirement": "Informationssicherheitsanforderungen sind bei Entwicklung oder Beschaffung von Anwendungen zu ermitteln, zu spezifizieren und zu berücksichtigen.",
|
||
"link": "{{LINK:R11#5.3.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-16"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.27-1",
|
||
"policy": "R11",
|
||
"control": "A.8.27",
|
||
"kind": "control",
|
||
"title": "Sichere Systemarchitektur und -prinzipien",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": "FLAG_DEV_INHOUSE",
|
||
"req_anchor": "REQ A.8.27-1",
|
||
"impl_anchor": "IMPL 5.3.1",
|
||
"requirement": "Grundsätze für die Entwicklung sicherer Systeme sind festzulegen, zu dokumentieren und anzuwenden.",
|
||
"link": "{{LINK:R11#5.3.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-16"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.28-1",
|
||
"policy": "R11",
|
||
"control": "A.8.28",
|
||
"kind": "control",
|
||
"title": "Sichere Programmierung",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": "FLAG_DEV_INHOUSE",
|
||
"req_anchor": "REQ A.8.28-1",
|
||
"impl_anchor": "IMPL 5.3.1",
|
||
"requirement": "Grundsätze für sichere Programmierung sind auf die Softwareentwicklung anzuwenden.",
|
||
"link": "{{LINK:R11#5.3.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-16"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.29-1",
|
||
"policy": "R11",
|
||
"control": "A.8.29",
|
||
"kind": "control",
|
||
"title": "Sicherheitstests in Entwicklung und Abnahme",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": "FLAG_DEV_INHOUSE",
|
||
"req_anchor": "REQ A.8.29-1",
|
||
"impl_anchor": "IMPL 5.3.1",
|
||
"requirement": "Sicherheitstests sind in den Entwicklungs- und Abnahmeprozess zu integrieren.",
|
||
"link": "{{LINK:R11#5.3.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-16"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.30-1",
|
||
"policy": "R11",
|
||
"control": "A.8.30",
|
||
"kind": "control",
|
||
"title": "Ausgelagerte Entwicklung",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": "FLAG_DEV_INHOUSE",
|
||
"req_anchor": "REQ A.8.30-1",
|
||
"impl_anchor": "IMPL 5.3.1",
|
||
"requirement": "Ausgelagerte Systementwicklung ist zu steuern, zu überwachen und zu überprüfen.",
|
||
"link": "{{LINK:R11#5.3.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-16"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.31-1",
|
||
"policy": "R10",
|
||
"control": "A.8.31",
|
||
"kind": "control",
|
||
"title": "Trennung von Entwicklungs-, Test- und Produktionsumgebungen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": "FLAG_DEV_INHOUSE",
|
||
"req_anchor": "REQ A.8.31-1",
|
||
"impl_anchor": "IMPL 5.2.2",
|
||
"requirement": "Entwicklungs-, Test- und Produktionsumgebungen sind zu trennen und zu schützen.",
|
||
"link": "{{LINK:R10#5.2.2}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-16"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.32-1",
|
||
"policy": "R10",
|
||
"control": "A.8.32",
|
||
"kind": "control",
|
||
"title": "Änderungsmanagement",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.32-1",
|
||
"impl_anchor": "IMPL 5.2.1",
|
||
"requirement": "Änderungen an informationsverarbeitenden Einrichtungen und Systemen sind einem Änderungsmanagement zu unterziehen.",
|
||
"link": "{{LINK:R10#5.2.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-04"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.33-1",
|
||
"policy": "R11",
|
||
"control": "A.8.33",
|
||
"kind": "control",
|
||
"title": "Testinformationen",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": "FLAG_DEV_INHOUSE",
|
||
"req_anchor": "REQ A.8.33-1",
|
||
"impl_anchor": "IMPL 5.3.1",
|
||
"requirement": "Testinformationen sind sorgfältig auszuwählen, zu schützen und zu verwalten.",
|
||
"link": "{{LINK:R11#5.3.1}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-16"
|
||
]
|
||
},
|
||
{
|
||
"id": "A.8.34-1",
|
||
"policy": "R10",
|
||
"control": "A.8.34",
|
||
"kind": "control",
|
||
"title": "Schutz von Systemen bei Audit-Tests",
|
||
"type": "MUSS",
|
||
"soa_relevant": true,
|
||
"applicable": true,
|
||
"condition": null,
|
||
"req_anchor": "REQ A.8.34-1",
|
||
"impl_anchor": "IMPL 5.2.6",
|
||
"requirement": "Audit-Tests und ähnliche Prüftätigkeiten an Produktivsystemen sind zu planen und zu vereinbaren, um Beeinträchtigungen zu vermeiden.",
|
||
"link": "{{LINK:R10#5.2.6}}",
|
||
"nachweis_link": "{{LINK:NACHWEISREGISTER}}",
|
||
"verfahren": [
|
||
"VA-15"
|
||
]
|
||
}
|
||
]
|
||
}
|