Unveränderter Stand von certvia/dev (a48c5fb) plus Craftvia-Spezifikation und Brandbook unter docs/craftvia/. ISMS-Module werden im Folgecommit entfernt. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
5.5 KiB
Anweisung an den Berater — Fachcontent-Zulieferung (parallel zur Entwicklung)
Der Onboarding-Wizard hat seinen größten Engpass nicht im Code, sondern im Fachcontent. Die folgenden Arbeitspakete C1–C9 laufen parallel zur Entwicklung und schalten jeweils eine oder mehrere Entwickler-Epics scharf. Bitte im angegebenen Format liefern und die „muss vorliegen bis"-Reihenfolge einhalten — sonst werden C2/C3/C4/C5/C6 zum kritischen Pfad.
Bezug: Entwickler-Epics siehe
Wizard-Entwickler-Backlog.md. Bestehendes Vorlagenpaket:seed/isms-vorlagenpaket-v2/(34 Dokumente,mapping.json,_verify.py).
Übersicht (was schaltet was frei)
| WP | Inhalt | Schaltet frei | Format | Muss vorliegen bis |
|---|---|---|---|---|
| C1 | AL2/AL3-Kennzeichnung + Prüfziel-Zuordnung je Control | A2 (Scoping/Filter) | Tabelle/CSV je Control | vor M2 |
| C2 | Fragenkatalog + Antwort→Wirkung-Mapping | B2 Regel-Engine, B3 Fragebogen | strukturierte Tabelle | vor M1/M2 |
| C3 | Regelfähige Vorlagen-Auszeichnung | B4 Richtlinien | Annotation im Vorlagenpaket | vor M2 |
| C4 | VDA-/Standard-Risiko-Katalog + Standardmaßnahmen | A6 Risiko | Tabelle/CSV | vor M4 |
| C5 | Reifegrad-Logik je Control | A7 Control-Assessment | Regeltabelle | vor M5 |
| C6 | Umsetzungshinweise je Teilanforderung | B5 + A7 | strukturierter Text je Anforderung | fortlaufend, Kern vor M3 |
| C7 | ISMS-Soll-Rollenmodell + Funktionstrennung | A4 Rollen | Regelliste + Vorlagen | vor M3 |
| C8 | Priorisierungslogik Gap + Quick-Wins | A8 Gap | Regeltext | vor M6 |
| C9 | Auswertungs-/Interpretationstexte + Export-Layout | B7 Readiness | Text + Layout-Skizze | vor M6 |
Arbeitspakete im Detail
C1 — Scoping-Grundlage (→ A2)
Je VDA-ISA-Control angeben: Zutreffen bei AL2 / AL3 (SEHR HOCH), Zuordnung zu Prüfzielen (Info-Sicherheit / Prototypenschutz / Datenschutz), typische Ausschluss-/Scope-Regeln.
Format: eine Zeile je Control/Teilanforderung mit Spalten Control-ID · Typ (MUSS/SOLL/HOCH/SEHR HOCH) · AL2? · AL3? · Prüfziel · Scope-Bedingung. (Baut auf den vorhandenen Flags/Typen im mapping.json auf.)
C2 — Fragenkatalog + Antwort→Wirkung-Mapping (→ B2, B3)
Der geführte Fragebogen (Schritt 2) und die Regel-Engine hängen hieran. Je Frage: Text, Antworttyp, Bedingung (wann anzeigen), und die Wirkung jeder Antwort: welche Variable/Platzhalter gefüllt wird, welche Klausel ein-/ausgeblendet wird, welche Controls/Assets/Risiken betroffen sind, ob eine Aufgabe entsteht.
Format: Tabelle Frage-ID · Frage · Antwortoptionen · Anzeige-Bedingung · Wirkung(Variable / Klausel / Control / Risiko / Aufgabe). Kritischer Pfad — bitte zuerst.
C3 — Regelfähige Vorlagen-Auszeichnung (→ B4)
Die 34 Vorlagen so annotieren, dass klar ist: welche Klausel/Baustein bei welcher Antwort/Flag erscheint bzw. entfällt, und welche Controls ein Dokument belegt.
Format: Auszeichnung direkt im Vorlagenpaket-Stil (bestehende {{#if FLAG}}-Mechanik + mapping.json-Control-Verknüpfung); danach python3 _verify.py → OK.
C4 — Risiko-Katalog (→ A6)
Kuratierter Standard- und VDA-geforderter Risiko-Katalog: je Risiko Beschreibung, betroffene Assets/Controls, empfohlene Standardmaßnahmen, Default-Bewertungshinweis.
Format: Tabelle Risiko-ID · Titel · Beschreibung · Controls · Asset-Typen · Standardmaßnahme(n) · Default-Einschätzung.
C5 — Reifegrad-Logik (→ A7)
Regeln, wie aus vorhandenen Belegen (Dokument/Risiko/Asset + Validierungsstatus) ein Reifegrad-Vorschlag je Control entsteht, und was der Zielreifegrad ist. Vorschlag ist regelbasiert, Bestätigung durch Bearbeiter Pflicht.
Format: Regeltabelle Control · Bedingung(Belege) · Reifegrad-Vorschlag · Zielreifegrad · offene-Punkt-Kriterium.
C6 — Umsetzungshinweise (→ B5, A7)
Je Teilanforderung ein Hinweis mit: organisatorischer Umsetzungsoption, technischer Option, typischen Nachweisen, passender Vorlage (Verweis), Ressourcenindikation (Tool/Personal/Budget/Zeit). Filterbar nach AL2/AL3. Format: strukturierter Block je Anforderungs-ID (Felder org/tech/Nachweise/Vorlage/Ressourcen). Fortlaufend, Kern-Set vor M3.
C7 — ISMS-Soll-Rollenmodell + Funktionstrennung (→ A4)
Soll-Rollen (GF, ISB, DSB, IT-Verantwortung), Funktionstrennungs-Regeln (welche Kombination unzulässig), und die Bestellungs-/Ernennungs-Vorlagen (ISB-Bestellung etc.) mit Rollen-Platzhaltern. Format: Regelliste + Vorlagen im Paket-Stil (Platzhalter).
C8 — Priorisierungslogik Gap (→ A8)
Wie offene Punkte priorisiert werden (Muss-/AL3-kritisch = hoch), Dedup-Kriterien, Definition Quick-Wins. Format: kurzer Regeltext + Beispiel-Priorisierung.
C9 — Auswertung & Export (→ B7)
Interpretationstexte fürs Reifegrad-Dashboard, empfohlene nächste Schritte vor dem Assessment, und das Layout des VDA-ISA-Katalog-Exports (Reihenfolge, Felder, „bestätigt/unbestätigt"). Format: Textbausteine + Layout-Skizze.
Prozess-Hinweise
- Zulieferung iterativ je Kapitel/Control-Gruppe möglich (nicht „alles auf einmal") — die Entwicklung kann teilbefüllt starten.
- ISB-Freigabe der neuen/angepassten Texte (VA/Richtlinien) ist ein eigener fachlicher Schritt (steht bereits offen auf
dev). - Alle Vorlagen-/Katalog-Änderungen nach dem Einspielen mit
python3 seed/isms-vorlagenpaket-v2/_verify.py→ OK gegenprüfen.