Files
craftvia/seed/isms-vorlagenpaket-v2/richtlinien/R02_Asset-und-Klassifizierungsrichtlinie.md
msolarczekandClaude Opus 5 c8e6f30a27
CI / build-and-check (push) Canceled after 0s
CI / audit (push) Canceled after 0s
CI / sbom (push) Canceled after 0s
Basis: Certvia dev@a48c5fb als Fundament für Craftvia
Unveränderter Stand von certvia/dev (a48c5fb) plus Craftvia-Spezifikation
und Brandbook unter docs/craftvia/. ISMS-Module werden im Folgecommit entfernt.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-14 11:05:39 +02:00

260 lines
11 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Richtlinie Asset- und Klassifizierungsrichtlinie
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Richtlinie |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_IT_LEAD}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## 1. Zweck
Diese Richtlinie regelt Identifikation, Klassifizierung und geschützten Umgang mit Informationswerten sowie die Zulassung von Hard- und Software. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
## 2. Geltungsbereich
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Anforderungen und Umsetzung
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).
### 3.1 Identifikation von Informationswerten
<!-- FW:REF-START ORIG:(ISA 1.3.1) -->
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 1.3.1{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.9{{/if}}
<!-- FW:REF-END -->
**Anforderung**
<!-- FW:TISAX-REQ-START -->
{{#if FLAG_FW_TISAX}}
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
<!-- REQ 1.3.1-M1 -->
- **[MUSS]** Informationswerte und weitere sicherheitsrelevante Assets der Organisation sind identifiziert und erfasst.
<!-- REQ 1.3.1-M2 -->
- **[MUSS]** Die unterstützenden Assets, die die Informationswerte verarbeiten, sind identifiziert und erfasst.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.3.1-S1 -->
- **[SOLL]** Ein Katalog der relevanten Informationswerte existiert; dabei werden die einschlägigen Aspekte berücksichtigt.
{{/if}}
{{/if}}
<!-- FW:TISAX-REQ-END -->
<!-- FW:ISO-REQ-START -->
{{#if FLAG_FW_ISO27001}}
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
<!-- REQ A.5.9-1 -->
- **[ISO A.5.9]** Ein Inventar der Informationen und zugehörigen Assets einschließlich Eigentümer ist zu erstellen und zu pflegen.
{{/if}}
<!-- FW:ISO-REQ-END -->
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.3.1 -->
Informationswerte und unterstützende Assets werden im ISMS-Tool ({{TOOL_NAME}}) im Asset-Inventar mit Attributen (Owner, Standort, Schutzbedarf) erfasst und als Katalog gepflegt (siehe {{LINK:VA-08}}); Zu-/Abgänge werden über das {{TOOL_TICKET}} ausgelöst.
### 3.2 Klassifizierung von Informationswerten
<!-- FW:REF-START ORIG:(ISA 1.3.2) -->
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 1.3.2{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.12, A.5.13{{/if}}
<!-- FW:REF-END -->
**Anforderung**
<!-- FW:TISAX-REQ-START -->
{{#if FLAG_FW_TISAX}}
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
<!-- REQ 1.3.2-M1 -->
- **[MUSS]** Ein konsistentes Schema zur Klassifizierung von Informationswerten hinsichtlich des Schutzziels Vertraulichkeit ist vorhanden.
<!-- REQ 1.3.2-M2 -->
- **[MUSS]** Die Bewertung der identifizierten Informationswerte erfolgt nach den definierten Kriterien und wird dem Klassifizierungsschema zugeordnet.
<!-- REQ 1.3.2-M3 -->
- **[MUSS]** Vorgaben zur Handhabung unterstützender Assets (z. B. Kennzeichnung, Nutzung, Transport, Speicherung, Rückgabe, Löschung/Vernichtung) abhängig von der Klassifizierung sind vorhanden und umgesetzt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.3.2-S1 -->
- **[SOLL]** Die Schutzziele Integrität und Verfügbarkeit werden berücksichtigt.
{{/if}}
{{/if}}
<!-- FW:TISAX-REQ-END -->
<!-- FW:ISO-REQ-START -->
{{#if FLAG_FW_ISO27001}}
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
<!-- REQ A.5.12-1 -->
- **[ISO A.5.12]** Informationen sind entsprechend ihrem Schutzbedarf (Vertraulichkeit, Integrität, Verfügbarkeit) zu klassifizieren.
<!-- REQ A.5.13-1 -->
- **[ISO A.5.13]** Verfahren zur Kennzeichnung von Informationen gemäß dem Klassifizierungsschema sind zu entwickeln und umzusetzen.
{{/if}}
<!-- FW:ISO-REQ-END -->
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.3.2 -->
Es gilt ein konsistentes vierstufiges Klassifizierungsschema (Öffentlich / Intern / Vertraulich / Streng vertraulich) für Vertraulichkeit; die Einstufung erfolgt nach definierten Kriterien durch den Asset Owner im ISMS-Tool und berücksichtigt auch Integrität und Verfügbarkeit. Handhabungsvorgaben je Schutzklasse (Kennzeichnung, Speicherung, Transport, Übertragung BL-CRY-01/04, Löschung BL-DEL-01) sind definiert, umgesetzt und bekannt gemacht (siehe {{LINK:VA-08}}).
### 3.3 Nutzung freigegebener externer IT-Dienste/Hardware
<!-- FW:REF-START ORIG:(ISA 1.3.3) -->
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 1.3.3{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.10{{/if}}
<!-- FW:REF-END -->
**Anforderung**
<!-- FW:TISAX-REQ-START -->
{{#if FLAG_FW_TISAX}}
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
<!-- REQ 1.3.3-M1 -->
- **[MUSS]** Externe IT-Dienste werden nicht ohne ausdrückliche Bewertung und Umsetzung der Informationssicherheitsanforderungen genutzt; dabei werden die einschlägigen Aspekte berücksichtigt.
<!-- REQ 1.3.3-M2 -->
- **[MUSS]** Die externen IT-Dienste sind mit dem Schutzbedarf der verarbeiteten Informationswerte abgestimmt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.3.3-S1 -->
- **[SOLL]** Anforderungen an Beschaffung, Inbetriebnahme und Freigabe im Zusammenhang mit der Nutzung externer IT-Dienste sind bestimmt und erfüllt.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.3.3-S2 -->
- **[SOLL]** Ein Verfahren zur Freigabe unter Berücksichtigung des Schutzbedarfs ist etabliert.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.3.3-S3 -->
- **[SOLL]** Externe IT-Dienste und ihre Freigabe sind dokumentiert.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.3.3-S4 -->
- **[SOLL]** Es wird regelmäßig überprüft, dass nur freigegebene externe IT-Dienste genutzt werden.
{{/if}}
{{/if}}
<!-- FW:TISAX-REQ-END -->
<!-- FW:ISO-REQ-START -->
{{#if FLAG_FW_ISO27001}}
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
<!-- REQ A.5.10-1 -->
- **[ISO A.5.10]** Regeln zur zulässigen Nutzung und zum Umgang mit Informationen und Assets sind festzulegen, zu dokumentieren und umzusetzen.
{{/if}}
<!-- FW:ISO-REQ-END -->
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.3.3 -->
Externe IT-Dienste/-Komponenten werden vor Nutzung bewertet, mit dem Schutzbedarf abgestimmt und über ein definiertes Verfahren freigegeben; die Freigaben werden im Register externe IT-/Cloud-/KI-Dienste ({{LINK:REG-EXT-SERVICES}}) geführt (Lieferant {{LINK:VA-10}}, Asset {{LINK:VA-08}}) und regelmäßig auf ausschließliche Nutzung freigegebener Dienste geprüft.
### 3.4 Freigabe von Software
<!-- FW:REF-START ORIG:(ISA 1.3.4) -->
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 1.3.4{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.8.19{{/if}}
<!-- FW:REF-END -->
**Anforderung**
<!-- FW:TISAX-REQ-START -->
{{#if FLAG_FW_TISAX}}
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
<!-- REQ 1.3.4-M1 -->
- **[MUSS]** Software wird vor Installation oder Nutzung freigegeben; dabei werden die einschlägigen Aspekte berücksichtigt.
<!-- REQ 1.3.4-M2 -->
- **[MUSS]** Die Softwarefreigabe gilt auch für Spezialsoftware wie Wartungswerkzeuge.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.3.4-S1 -->
- **[SOLL]** Die zu verwaltenden Softwarearten (Firmware, Betriebssysteme, Anwendungen, Bibliotheken, Gerätetreiber) sind bestimmt.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.3.4-S2 -->
- **[SOLL]** Repositorys der verwalteten Software existieren.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.3.4-S3 -->
- **[SOLL]** Die Software-Repositorys sind gegen unbefugte Manipulation geschützt.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.3.4-S4 -->
- **[SOLL]** Die Freigabe von Software wird regelmäßig überprüft.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.3.4-S5 -->
- **[SOLL]** Softwareversionen und Patch-Stände sind bekannt.
{{/if}}
{{#if FLAG_VERY_HIGH_PROTECTION}}
<!-- REQ 1.3.4-V1 -->
- **[SEHR HOCH]** Zusätzliche Anforderungen an die Softwarenutzung (z. B. Kontroll-/Überwachungsbedarf der Nutzung) sind, sofern vorhanden, bestimmt. (C, I, A)
{{/if}}
{{/if}}
<!-- FW:TISAX-REQ-END -->
<!-- FW:ISO-REQ-START -->
{{#if FLAG_FW_ISO27001}}
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
<!-- REQ A.8.19-1 -->
- **[ISO A.8.19]** Verfahren und Maßnahmen zur sicheren Verwaltung der Softwareinstallation auf Produktivsystemen sind umzusetzen.
{{/if}}
<!-- FW:ISO-REQ-END -->
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.3.4 -->
Software (inkl. Spezial-/Wartungssoftware) wird vor Einsatz freigegeben; zugelassene Software wird im Register Software-Whitelist ({{LINK:REG-SW-WHITELIST}}) mit Version/Patch-Stand, Quelle/Lieferant ({{LINK:VA-10}}) und Freigabestatus geführt und ist mit dem Asset-Inventar ({{LINK:VA-08}}) verknüpft; Beschaffung/Freigabe läuft über das {{TOOL_TICKET}}. Verwaltete Softwarearten sind bestimmt, Repositorys gegen Manipulation geschützt und Freigaben werden regelmäßig überprüft.
{{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 1.3.4-elev -->
{{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf sind zusätzliche Kontroll-/Überwachungsanforderungen an die Softwarenutzung bestimmt und umgesetzt.{{/if}}
{{/if}}
<!-- FW:ISO-SECTION-START -->
{{#if FLAG_FW_ISO27001}}
### 3.5 Datenmaskierung und Pseudonymisierung
*Anforderungsbezug:* ISO/IEC 27001 A.8.11
**Anforderung**
<!-- REQ A.8.11-1 -->
- **[ISO A.8.11]** Datenmaskierung ist gemäß den Zugriffs- und Datenschutzanforderungen einzusetzen.
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL ISO-MASKIERUNG -->
Wo der volle Informationsgehalt für den Verwendungszweck nicht erforderlich ist, werden Daten maskiert, pseudonymisiert oder anonymisiert. Das gilt insbesondere für Test-, Schulungs- und Entwicklungsumgebungen ({{LINK:R11}}), für Auswertungen sowie für Anzeigen mit eingeschränktem Zugriffsbedarf. Umfang und Verfahren richten sich nach der Klassifizierung und den Datenschutzanforderungen ({{LINK:R14}}); die Zulässigkeit einer Wiederherstellung des Personenbezugs und deren Absicherung sind geregelt.
{{/if}}
<!-- FW:ISO-SECTION-END -->
## 4. Verbindlichkeit
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.
## 5. Rollen und Verantwortlichkeiten
| Rolle | Verantwortung in dieser Richtlinie |
|-------|-------------------------------------|
| {{ROLE_IT_LEAD}} | Asset-Inventar, Zulassung Hard-/Software |
| {{ROLE_ISB}} | Klassifizierungsschema |
| Asset Owner | Pflege einzelner Assets |
## 6. Überprüfung und Aktualisierung
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
## 7. Nachweise
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
## 8. Verwandte Dokumente
- Zugehörige Verfahren: {{LINK:VA-08}}
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- Weitere: {{LINK:R01}}, {{LINK:R08}}, {{LINK:R11}}
<!-- Anforderungen 1:1 aus VDA ISA 2027; Mapping (REQ/IMPL) in mapping.json ueber Hidden-Anker. Im Lesemodus nicht sichtbar. -->