Files
msolarczekandClaude Opus 5 c8e6f30a27
CI / build-and-check (push) Canceled after 0s
CI / audit (push) Canceled after 0s
CI / sbom (push) Canceled after 0s
Basis: Certvia dev@a48c5fb als Fundament für Craftvia
Unveränderter Stand von certvia/dev (a48c5fb) plus Craftvia-Spezifikation
und Brandbook unter docs/craftvia/. ISMS-Module werden im Folgecommit entfernt.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-14 11:05:39 +02:00

174 lines
8.3 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Richtlinie Physische Sicherheit
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Richtlinie |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_IT_LEAD}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## 1. Zweck
Diese Richtlinie regelt physischen Schutz durch Sicherheitszonen, Zutrittsschutz und den Umgang mit unterstützenden Betriebsmitteln. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
## 2. Geltungsbereich
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Anforderungen und Umsetzung
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).
### 3.1 Sicherheitszonen und Zutritt
<!-- FW:REF-START ORIG:(ISA 3.1.1) -->
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 3.1.1{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.7.1, A.7.2, A.7.3, A.7.4, A.7.6{{/if}}
<!-- FW:REF-END -->
**Anforderung**
<!-- FW:TISAX-REQ-START -->
{{#if FLAG_FW_TISAX}}
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
<!-- REQ 3.1.1-M1 -->
- **[MUSS]** Ein Sicherheitszonenkonzept einschließlich zugehöriger Schutzmaßnahmen auf Basis der Anforderungen an die Handhabung von Informationswerten ist vorhanden.
<!-- REQ 3.1.1-M2 -->
- **[MUSS]** Die definierten Schutzmaßnahmen sind umgesetzt.
<!-- REQ 3.1.1-M3 -->
- **[MUSS]** Der Verhaltenskodex für Sicherheitszonen ist allen beteiligten Personen bekannt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 3.1.1-S1 -->
- **[SOLL]** Verfahren für die Vergabe und den Entzug von Zutrittsrechten sind etabliert.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 3.1.1-S2 -->
- **[SOLL]** Richtlinien für das Besuchermanagement (einschließlich Registrierung und Begleitung von Besuchern) sind definiert.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 3.1.1-S3 -->
- **[SOLL]** Richtlinien für das Mitführen und Nutzen mobiler IT-Geräte und Datenträger (z. B. Registrierung, Kennzeichnungspflichten) sind definiert und umgesetzt.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 3.1.1-S4 -->
- **[SOLL]** Netzwerk-/Infrastrukturkomponenten (eigene oder Kundennetze) sind gegen unbefugten Zugriff geschützt.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 3.1.1-S5 -->
- **[SOLL]** Externe Liegenschaften zur Speicherung/Verarbeitung von Informationswerten sind im Zonenkonzept berücksichtigt (z. B. Lagerräume, Werkstätten, Teststrecken, Rechenzentren).
{{/if}}
{{#if FLAG_HIGH_PROTECTION}}
<!-- REQ 3.1.1-H1 -->
- **[HOCH]** Schutzmaßnahmen gegen einfaches Abhören und Einsehen sind umgesetzt. (C)
{{/if}}
{{/if}}
<!-- FW:TISAX-REQ-END -->
<!-- FW:ISO-REQ-START -->
{{#if FLAG_FW_ISO27001}}
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
<!-- REQ A.7.1-1 -->
- **[ISO A.7.1]** Sicherheitsperimeter sind zu definieren und zum Schutz von Bereichen mit Informationen und Assets zu nutzen.
<!-- REQ A.7.2-1 -->
- **[ISO A.7.2]** Sichere Zutrittskontrollen und Zutrittspunkte sind einzurichten, um den Zugang auf Berechtigte zu beschränken.
<!-- REQ A.7.3-1 -->
- **[ISO A.7.3]** Physische Sicherheit für Büros, Räume und Einrichtungen ist zu gestalten und umzusetzen.
<!-- REQ A.7.4-1 -->
- **[ISO A.7.4]** Räumlichkeiten sind kontinuierlich auf unbefugten physischen Zugang zu überwachen.
<!-- REQ A.7.6-1 -->
- **[ISO A.7.6]** Für das Arbeiten in Sicherheitsbereichen sind Maßnahmen festzulegen und umzusetzen.
{{/if}}
<!-- FW:ISO-REQ-END -->
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 3.1.1 -->
Ein Sicherheitszonenkonzept (BL-PHY-01) mit umgesetzten Schutzmaßnahmen und bekanntem Verhaltenskodex ist vorhanden; Zutrittsrechte werden über das {{TOOL_TICKET}} bedarfsorientiert vergeben, dokumentiert und bei Wegfall entzogen (BL-PHY-02, Ablauf siehe {{LINK:VA-17}}). Besuchermanagement, Regeln für mobile Geräte, Schutz von Netz-/Infrastrukturkomponenten und externe Liegenschaften sind berücksichtigt.
{{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 3.1.1-elev -->
Bei hohem Schutzbedarf sind zusätzliche Schutzmaßnahmen gegen einfaches Abhören und Einsehen umgesetzt.
{{/if}}
<!-- Scope-Hinweis (E2): ISA 3.1.2 ist in VDA-ISA 2027 deprecated; ISA 3.1.3 existiert nicht.
Daher kein Abschnitt/REQ/IMPL für 3.1.2/3.1.3 in R07 und mapping.json. -->
<!-- FW:ISO-SECTION-START -->
{{#if FLAG_FW_ISO27001}}
### 3.2 Umgebungsschutz, Versorgung, Verkabelung und Wartung
*Anforderungsbezug:* ISO/IEC 27001 A.7.5, A.7.8, A.7.11, A.7.12, A.7.13
**Anforderung**
<!-- REQ A.7.5-1 -->
- **[ISO A.7.5]** Schutz gegen physische und umweltbedingte Bedrohungen ist zu gestalten und umzusetzen.
<!-- REQ A.7.8-1 -->
- **[ISO A.7.8]** Betriebsmittel sind sicher zu platzieren und zu schützen.
<!-- REQ A.7.11-1 -->
- **[ISO A.7.11]** Einrichtungen sind vor Ausfällen und Störungen der Versorgung (z. B. Strom, Klima) zu schützen.
<!-- REQ A.7.12-1 -->
- **[ISO A.7.12]** Verkabelung für Strom und Daten ist vor Abhören, Störung und Beschädigung zu schützen.
<!-- REQ A.7.13-1 -->
- **[ISO A.7.13]** Betriebsmittel sind ordnungsgemäß zu warten, um Verfügbarkeit und Integrität sicherzustellen.
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL ISO-PHY-UMWELT -->
Standorte und technische Einrichtungen sind gegen physische und umweltbedingte Bedrohungen geschützt (BL-PHY-03): Brandfrüherkennung, Schutz gegen Wasser und Feuchtigkeit, Temperatur- und Feuchteüberwachung in Technikräumen sowie Berücksichtigung standortspezifischer Gefahren. Betriebsmittel sind so platziert, dass Einsicht, unbefugter Zugriff und Umgebungsrisiken minimiert werden. Strom- und Klimaversorgung sind für kritische Systeme unterbrechungsfrei ausgelegt und werden regelmäßig geprüft. Strom- und Datenverkabelung ist gegen Beschädigung und unbefugten Zugriff geschützt und dokumentiert. Betriebsmittel werden nach Herstellervorgabe gewartet; Wartungen erfolgen nur durch berechtigtes Personal, werden geplant und protokolliert und bei externer Durchführung begleitet.
{{/if}}
<!-- FW:ISO-SECTION-END -->
<!-- FW:ISO-SECTION-START -->
{{#if FLAG_FW_ISO27001}}
### 3.3 Aufgeräumter Arbeitsplatz und Bildschirmsperre
*Anforderungsbezug:* ISO/IEC 27001 A.7.7
**Anforderung**
<!-- REQ A.7.7-1 -->
- **[ISO A.7.7]** Regeln für einen aufgeräumten Arbeitsplatz und gesperrte Bildschirme sind festzulegen und umzusetzen.
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL ISO-PHY-CLEARDESK -->
Es gelten verbindliche Regeln für einen aufgeräumten Arbeitsplatz und gesperrte Bildschirme (BL-PHY-04): Schutzbedürftige Unterlagen und Datenträger werden bei Abwesenheit verschlossen aufbewahrt; Bildschirme werden beim Verlassen des Arbeitsplatzes gesperrt und sperren automatisch nach {{SESSION_TIMEOUT}}. Ausdrucke werden unmittelbar entnommen, nicht mehr benötigte Unterlagen schutzbedarfsgerecht vernichtet (BL-DEL-01). Die Regeln gelten auch im Homeoffice und an mobilen Arbeitsplätzen ({{LINK:R06}}); die Einhaltung wird stichprobenartig geprüft.
{{/if}}
<!-- FW:ISO-SECTION-END -->
## 4. Verbindlichkeit
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.
## 5. Rollen und Verantwortlichkeiten
| Rolle | Verantwortung in dieser Richtlinie |
|-------|-------------------------------------|
| {{ROLE_IT_LEAD}} | Zonen, Zutritt, Betriebsmittel |
| {{ROLE_ISB}} | Vorgaben |
## 6. Überprüfung und Aktualisierung
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
## 7. Nachweise
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
## 8. Verwandte Dokumente
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- Weitere: {{LINK:R02}}, {{LINK:R06}}
<!-- Anforderungen 1:1 aus VDA ISA 2027; Mapping (REQ/IMPL) in mapping.json ueber Hidden-Anker. Im Lesemodus nicht sichtbar. -->