Files
craftvia/docs/wizard-uebergabe/02_Fachcontent_C1-C9/C5_Reifegradlogik.md
T
msolarczekandClaude Opus 5 c8e6f30a27
CI / build-and-check (push) Canceled after 0s
CI / audit (push) Canceled after 0s
CI / sbom (push) Canceled after 0s
Basis: Certvia dev@a48c5fb als Fundament für Craftvia
Unveränderter Stand von certvia/dev (a48c5fb) plus Craftvia-Spezifikation
und Brandbook unter docs/craftvia/. ISMS-Module werden im Folgecommit entfernt.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-14 11:05:39 +02:00

24 KiB
Raw Blame History

Paket C5 — Reifegrad-Logik je Control (Onboarding-Wizard, Schritt 7 „Control-Assessment")

Zweck: Regelbasierte, nachvollziehbare Herleitung eines Reifegrad-Vorschlags (0–3) je Control aus den im Wizard vorhandenen Belegen (verknüpfte Dokumente, Risiken, Assets) und deren Validierungsstatus. Der Vorschlag ist nicht bindend — die Bestätigung/Überschreibung durch den Bearbeiter ist Pflicht (Vier-Augen-Logik über die Rolle des ISB/Assessors).

Grundlage: VDA-ISA-Reifegradmodell 0–3

  • 0 — unvollständig: Anforderung nicht oder nur zufällig erfüllt, keine belastbaren Belege.
  • 1 — durchgeführt/informell: Ergebnis wird erreicht, aber ohne festgelegte, dokumentierte Vorgehensweise.
  • 2 — gesteuert/dokumentiert: Vorgehen ist definiert, dokumentiert (Richtlinie und Verfahren) und mit Nachweisen belegt.
  • 3 — etabliert/integriert: Vorgehen ist in die Organisation integriert und seine Wirksamkeit wird über die Zeit nachgewiesen (wiederkehrende Reviews/Protokolle/Tests).

1. Belegtypen und Validierungsstatus (Datenmodell-Bezug)

Der Wizard kennt je Control folgende verknüpfbare Belegklassen:

Belegklasse Herkunft im Fachcontent Beispiel
Zuständige Richtlinie (P) Feld policy (L00, R01–R14) Leitlinie, Richtlinie
Zugehöriges Verfahren (V) Feld verfahren (VA-01 … VA-19) Verfahrensanweisung / Prozess
Operativer Nachweis (N) control-spezifisch (Protokoll, Report, Register, Ticket, Testnachweis) Review-Protokoll, Auditbericht
Asset-Verknüpfung (A) Asset-Inventar zugeordnete Informationswerte/Systeme
Risiko-Verknüpfung (R) Risikoregister zugeordnete Risiken + Risk Owner

Validierungsstatus je Beleg: fehlt → verknüpft (unvalidiert) → validiert (durch Bearbeiter bestätigt, vorhanden, aktuell). Ein Beleg zählt für Reifegrad-Sprünge nach ≥2 nur, wenn er validiert ist.

Aktualitätsregel (für N): Ein operativer Nachweis gilt als „aktuell", wenn er innerhalb des für das Control definierten Review-Zyklus liegt (Standard: ≤ 12 Monate; anlassbezogene Verfahren: letzter relevanter Vorfall/Change abgedeckt). Veraltete Nachweise zählen wie verknüpft (unvalidiert).


2. Allgemeine Regeltabelle „Belegkonstellation → Reifegrad-Vorschlag" (generisch, für alle Controls)

# Belegkonstellation Vorschlag Begründung
R0 Keine Belege verknüpft oder nur unvalidierte Fragmente ohne zuständige Richtlinie 0 Kein belastbarer Nachweis einer geregelten Vorgehensweise.
R1a Zuständige Richtlinie (P) verknüpft, aber nicht validiert 1 Regelungsabsicht erkennbar, aber nicht bestätigt/gelebt (informell).
R1b Richtlinie (P) validiert, aber ein für das Control gefordertes Verfahren (V) fehlt oder ist unvalidiert 1 Richtlinie allein steuert die operative Umsetzung noch nicht.
R1c Nur operativer Nachweis (N) vorhanden, ohne validierte Richtlinie 1 Tätigkeit wird durchgeführt, aber nicht dokumentiert gesteuert.
R2 Richtlinie (P) validiert UND alle geforderten Verfahren (V) validiert UND (falls einschlägig) Asset-/Risiko-Verknüpfung vorhanden 2 Vorgehen ist dokumentiert und gesteuert, Nachweise liegen strukturell vor.
R3 Zusätzlich zu R2: mindestens ein operativer Wirksamkeitsnachweis (N) validiert und aktuell (Review-/Audit-/Test-/Schulungs-/Rezertifizierungsprotokoll) 3 Wirksamkeit wird über die Zeit belegt, Vorgehen ist integriert.

Sonderfälle:

  • Controls ohne zugeordnetes Verfahren im Fachcontent (verfahren = leer): Die operative Steuerung ist in der Richtlinie selbst verankert. Für Grad 2 tritt an die Stelle von (V) eine validierte, dokumentierte Umsetzungsregelung/Konfiguration (N-basisch); Grad 3 erfordert weiterhin einen wiederkehrenden Wirksamkeitsnachweis.
  • Controls, die nur SOLL enthalten (z. B. 5.3.3): MUSS-Ebene ist definitionsgemäß erfüllt; Bewertung startet effektiv bei 1 und folgt ansonsten der Tabelle.
  • Nachweis widerspricht Richtlinie / offene Findings im Nachweis: Vorschlag wird um einen Grad gedeckelt (max. 1) und ein offener Punkt erzeugt.

3. Zielreifegrad-Regel

Assessment-Scope (Kundenkonfiguration) Standard-Zielreifegrad
AL 3 / normaler Schutzbedarf (MUSS + SOLL im Scope) 3
AL 2 / reiner MUSS-Scope 2
Control mit HOCH/SEHR-HOCH-Anforderungen im Scope (hoher/sehr hoher Schutzbedarf) 3 (Grad 3 wird zur Pflicht, keine Absenkung)
  • Der Zielreifegrad wird einmal je Assessment aus dem Scope (AL2/AL3, Schutzbedarf-Flags FLAG_INCLUDE_SHOULD, FLAG_HIGH_PROTECTION, FLAG_VERY_HIGH_PROTECTION) abgeleitet und je Control angezeigt.
  • In der Control-Tabelle (Abschnitt 5) ist der Standard-Zielreifegrad = 3 ausgewiesen; er sinkt automatisch auf 2, sobald der Kunde im Onboarding einen reinen MUSS-/AL2-Scope wählt.

4. „Offener-Punkt"-Kriterium (Gap/Aufgabe entsteht, wenn …)

Ein offener Punkt (Gap → Aufgabe) wird automatisch erzeugt, wenn eine der folgenden Bedingungen zutrifft:

  1. Vorschlag < Zielreifegrad (Reifegradlücke). → Aufgabe: „Belege/Umsetzung bis Zielgrad X anheben".
  2. Pflichtbeleg fehlt: zuständige Richtlinie (P) oder ein gefordertes Verfahren (V) ist fehlt/unvalidiert. → Aufgabe: Dokument erstellen/verknüpfen/validieren.
  3. Operativer Nachweis fehlt oder ist veraltet, obwohl Zielgrad 3. → Aufgabe: Review/Audit/Test durchführen und dokumentieren.
  4. Asset-/Risiko-Verknüpfung fehlt bei Controls, die auf Inventar/Risikoregister aufsetzen (z. B. 1.3.x, 1.4.1, 5.2.8). → Aufgabe: Verknüpfung herstellen.
  5. Nachweis mit Findings/Widerspruch (Deckelung nach Abschnitt 2). → Aufgabe: Abweichung beheben.
  6. Bearbeiter überschreibt Vorschlag nach unten oder markiert „nicht bestätigt". → Aufgabe mit Begründungspflicht.

Jeder offene Punkt trägt: Control-ID, fehlende Belegklasse, Ist-Grad, Zielgrad, empfohlene Maßnahme, Verantwortlichen (Default: ISB).


5. Control-spezifische Tabelle — IS-Controls (alle 45)

Legende Richtlinien (policy): L00 = Informationssicherheits-Leitlinie · R01 = ISMS-Organisation/Rollen · R02 = Umgang mit Informationswerten (Asset-Mgmt) · R03 = Risikomanagement & Wirksamkeitsprüfung · R04 = Incident-/Notfall-/Kontinuitätsmanagement · R05 = Personalsicherheit · R06 = Mobiles Arbeiten/Mobile Geräte · R07 = Physische Sicherheit/Zonenkonzept · R08 = Zugriffssteuerung (IAM) · R09 = Kryptografie/Kommunikationssicherheit · R10 = IT-Betriebssicherheit · R11 = Systementwicklung/Beschaffung · R12 = Cloud/externe IT-Dienste & KI · R13 = Lieferantenmanagement · R14 = Compliance/Recht & Datenschutz.

Legende Verfahren (verfahren, abgeleitete Bezeichnungen): VA-01 Ereignisbehandlung · VA-02 Notfall-/Kontinuitätsmgmt · VA-03 Benutzer-/Berechtigungsverwaltung · VA-04 Change-Management · VA-05 Backup & Wiederherstellung · VA-06 Schwachstellen-/Patch-/Audit-Mgmt · VA-07 Kryptografie/sichere Übertragung · VA-08 Asset-Inventarisierung & Klassifizierung · VA-09 Risikomanagement · VA-10 Lieferantensteuerung · VA-11 Cloud-/KI-Freigabe · VA-12 Schulung & Sensibilisierung · VA-13 Protokollierung/Monitoring · VA-14 Personalprozess · VA-15 Interne Audits/Compliance-Prüfung · VA-17 Zutrittsmanagement · VA-16 Sichere Entwicklung/Beschaffung · VA-18 Rechts-/Datenschutzkataster · VA-19 Projektklassifizierung.

Format: Reifegrad-2-Bedingung = Vorgehen dokumentiert & gesteuert · Reifegrad-3-Bedingung = zusätzlich validierter, aktueller Wirksamkeitsnachweis.

Control Erwartete Belege (Richtlinie / Verfahren / operativer Nachweis) Reifegrad-2-Bedingung Reifegrad-3-Bedingung Ziel
1.1.1 IS-Leitlinie L00 / — / Managementfreigabe + Veröffentlichungsnachweis (Intranet), Änderungskommunikation L00 validiert, Freigabe u. Bereitstellung dokumentiert Wiederkehrender Leitlinien-Review (≤12 M.) + Nachweis Änderungskommunikation 3
1.2.1 ISMS/Geltungsbereich R01 / — / Anwendbarkeitserklärung (SoA)/ISA-Katalog, Management-Review-Protokoll R01 validiert, Scope + SoA dokumentiert Regelmäßige Managementbewertung mit Wirksamkeitsaussage 3
1.2.2 Rollen & Verantwortlichkeiten R01 / — / Rollen-/Verantwortungsmatrix, ISB-Ernennung, Qualifikationsnachweis R01 validiert, Rollen zugewiesen u. dokumentiert Periodische Überprüfung der Rollenbesetzung/Qualifikation 3
1.2.3 Projektklassifizierung R01 / VA-19 / ausgefüllte Projektklassifizierung + Projekt-Risikobewertung R01 + VA-19 validiert Nachweis wiederholter Klassifizierung/Neubewertung über Projekte 3
1.3.1 Identifizierung Informationswerte R02 / VA-08 / aktuelles Asset-/Informationswert-Inventar (A) R02 + VA-08 validiert, Inventar (A) verknüpft Nachweis regelmäßiger Inventarpflege/-abgleich 3
1.3.2 Klassifizierung Informationswerte R02 / VA-08 / Klassifizierungsschema + klassifizierte Assets (A) R02 + VA-08 validiert, Schema angewandt Regelmäßige Überprüfung/Neubewertung der Klassifizierung 3
1.3.3 Externe IT-Dienste R02 / — / Freigabe-/Bestandsliste externer Dienste, Freigabeverfahren R02 validiert + dokumentierte Freigabeliste u. -regelung Regelmäßige Prüfung, dass nur freigegebene Dienste genutzt werden 3
1.3.4 Software-Freigabe R02 / — / Softwarefreigabeliste/Whitelist, Versions-/Patchstand R02 validiert + dokumentierte Freigabeliste Regelmäßige Überprüfung der Softwarefreigaben 3
1.4.1 Risikomanagement R03 / VA-09 / Risikoregister mit Risk Ownern (R), Maßnahmenplan R03 + VA-09 validiert, Risikoregister (R) verknüpft Regelmäßige/anlassbezogene Neubewertung + Maßnahmen-Tracking 3
1.5.1 Compliance-/Richtlinienprüfung R03 / VA-15 / Prüfplan + Prüfaufzeichnungen/Ergebnisse R03 + VA-15 validiert, Prüfplan vorhanden Durchgeführte Prüfungen dokumentiert + Korrekturmaßnahmen verfolgt 3
1.5.2 Unabhängige Überprüfung R03 / VA-15 / Bericht unabhängiger/kompetenter Stelle, Managementbericht R03 + VA-15 validiert Durchgeführte unabhängige Prüfung + Maßnahmenverfolgung nachgewiesen 3
1.6.1 Meldung Sicherheitsereignisse R04 / VA-01 / dokumentierte Meldewege/-kanäle, Meldeformular/Ticketsystem R04 + VA-01 validiert, Meldewege bekannt Nachweis genutzter Meldewege (Tickets) + ggf. Test der Meldung 3
1.6.2 Behandlung Sicherheitsereignisse R04 / VA-01 / Incident-Log/Tickethistorie mit Lessons Learned R04 + VA-01 validiert Bearbeitete Vorfälle + Lessons-Learned-Rückfluss nachgewiesen 3
1.6.3 Krisen-/Notfallmanagement R04 / VA-02 / Krisen-/Notfallplan, Krisenstab, Übungs-/Testprotokoll R04 + VA-02 validiert, Plan u. Rollen dokumentiert Durchgeführte Krisenübung/Test + Aktualisierung der Planung 3
2.1.1 Personalprüfung (Eignung/Identität) R05 / VA-14 / Einstellungsprozess, dokumentierte Identitätsprüfung R05 + VA-14 validiert Nachweis gelebter Prüfung über Einstellungen (Stichprobe) 3
2.1.2 Verpflichtungen (NDA/Richtlinien) R05 / VA-14 / unterzeichnete Vertraulichkeits-/Richtlinienverpflichtungen R05 + VA-14 validiert, Verpflichtungen vorhanden Nachweis flächendeckender, aktueller Verpflichtungen 3
2.1.3 Schulung & Sensibilisierung R05 / VA-12 / Schulungskonzept + Teilnahmenachweise R05 + VA-12 validiert, Konzept genehmigt Regelmäßig durchgeführte Schulungen + Teilnahmedokumentation 3
2.1.4 Mobiles Arbeiten R06 / — / kommunizierte Regelung, Sensibilisierungsnachweis R06 validiert + dokumentierte Anforderungen Nachweis Sensibilisierung + Überprüfung der Umsetzung 3
3.1.1 Sicherheitszonenkonzept R07 / VA-17 / Zonenkonzept + Umsetzungsnachweis, Zutritts-/Besucherverfahren R07 + VA-17 validiert, Zonenkonzept umgesetzt Regelmäßige Überprüfung von Zonen/Zutritt/Besuchermgmt 3
3.1.4 Mobile Geräte/Datenträger R06 / — / Regelung + Geräteregistrierung/MDM-Nachweis R06 validiert + dokumentierte Anforderungen/Registrierung Nachweis Umsetzung (MDM/Verschlüsselung) + Überprüfung 3
4.1.1 Identifikationsmittel (Lebenszyklus) R08 / VA-03 / Ausgabe-/Rückgabe-/Sperrprozess, Nachweis kontrollierte Erstellung R08 + VA-03 validiert Nachweis gelebter Sperr-/Rückgabeprozesse (z. B. Verlustfall) 3
4.1.2 Benutzerauthentifizierung R08 / — / Authentifizierungskonzept, techn. Umsetzung (Passwortpolicy/MFA) R08 validiert + dokumentiertes Auth-Konzept Nachweis wirksamer Umsetzung (MFA-/Policy-Report) + Review 3
4.1.3 Verwaltung Benutzerkonten R08 / VA-03 / Kontenverwaltungsprozess, Konten-Rezertifizierung R08 + VA-03 validiert Regelmäßige Konten-Überprüfung/Rezertifizierung nachgewiesen 3
4.2.1 Verwaltung Zugriffsrechte R08 / VA-03 / Berechtigungskonzept, Rechte-Review/Rezertifizierung R08 + VA-03 validiert Regelmäßige Rechte-Rezertifizierung nachgewiesen 3
5.1.1 Kryptografie R09 / VA-07 / Kryptokonzept, Nachweis eingesetzter Verfahren R09 + VA-07 validiert, Konzept umgesetzt Regelmäßige Überprüfung der Krypto-Verfahren/Stand der Technik 3
5.1.2 Netzdienste/sichere Übertragung R09 / VA-07 / Netzdienst-Inventar, Verschlüsselungsnachweis R09 + VA-07 validiert, Dienste dokumentiert Nachweis wirksamer (Transport-)Verschlüsselung + Überprüfung 3
5.2.1 Change-Management R10 / VA-04 / Change-Prozess, Change-Tickets/CAB-Protokolle R10 + VA-04 validiert Nachweis gelebter Changes inkl. IS-Bewertung + Verifikation 3
5.2.2 Trennung Entw./Test/Prod R10 / — / Risikobewertung + Segmentierungsnachweis R10 validiert + dokumentierte Segmentierung Überprüfung der Trennung/Segmentierung im Betrieb 3
5.2.3 Schutz vor Schadsoftware R10 / — / AV-Konzept, AV-Konsole/Status-Report R10 validiert + dokumentierte Schutzmaßnahmen Aktueller AV-Statusreport + regelmäßige Überprüfung 3
5.2.4 Protokollierung/Logging R10 / VA-13 / Logging-Konzept, Log-Review-Nachweis R10 + VA-13 validiert Nachweis regelmäßiger Log-Auswertung/Eskalation 3
5.2.5 Umgang mit Schwachstellen R10 / VA-04, VA-06 / Schwachstellen-/Patchprozess, Scan-/Patchreports R10 + VA-04 + VA-06 validiert Aktuelle Scan-/Patchreports + Risikobehandlung nachgewiesen 3
5.2.6 Prüfung von IT-Systemen (Audit) R10 / VA-06 / Prüfanforderungen, Audit-/Pentestberichte R10 + VA-06 validiert Durchgeführte System-/Dienstprüfungen + Maßnahmen nachgewiesen 3
5.2.7 Netzwerkmanagement R10 / — / Netzkonzept/Segmentierung, Umsetzungsnachweis R10 validiert + dokumentiertes Netzkonzept Überprüfung von Netzmgmt/Segmentierung im Betrieb 3
5.2.8 Kontinuität IT-Dienste (BCM) R04 / VA-02 / kritische Dienste identifiziert (A), Kontinuitätsplan, Testprotokoll R04 + VA-02 validiert, kritische Dienste (A) erfasst Durchgeführter Kontinuitäts-/Wiederherstellungstest nachgewiesen 3
5.2.9 Backup & Wiederherstellung R10 / VA-05 / Backup-/Restore-Konzept, Restore-Testprotokoll R10 + VA-05 validiert, Konzepte vorhanden Durchgeführter Restore-Test (regelmäßig) nachgewiesen 3
5.3.1 Sichere Systementwicklung/Beschaffung R11 / VA-16 / IS-Anforderungen, Abnahme-/Testnachweise R11 + VA-16 validiert Nachweis durchgeführter Abnahmetests/Security-Tests 3
5.3.2 Sicherheit Netzdienste R11 / VA-16 / SLA/Absicherungsverfahren, Überwachungsnachweis R11 + VA-16 validiert Nachweis Überwachung/Qualitätssicherung der Netzdienste 3
5.3.3 Beendigung IT-Dienste (nur SOLL) R11 / — / vertraglich geregelter Beendigungsprozess, Nachweis Rückgabe/Löschung R11 validiert + dokumentierter Beendigungsprozess Nachweis gelebter Beendigung (Datenrückgabe/-löschung) 3
5.3.4 Mandantentrennung (Cloud) R12 / VA-11 / Trennungskonzept des Anbieters, Nachweis R12 + VA-11 validiert Regelmäßige Überprüfung/Anpassung des Trennungskonzepts 3
5.3.4-KI KI-/GenAI-Nutzung R12 / VA-11 / KI-Nutzungsregelung + Freigabeliste, vertragl. Trainings-Ausschluss R12 + VA-11 validiert, Freigabeliste + Datenklassen Human-in-the-Loop-/Dokumentationsnachweis + Überprüfung 3
6.1.1 Lieferantenmanagement R13 / VA-10 / Lieferantenbewertung, Verträge + Nachweise/Zertifikate R13 + VA-10 validiert, Bewertung + Verträge Regelmäßige Überprüfung Nachweise/Vertragserfüllung (Monitoring) 3
6.1.2 Vertraulichkeitsvereinbarungen R13 / VA-10 / NDA-Vorlagen + abgeschlossene NDAs, Gültigkeitsüberwachung R13 + VA-10 validiert, Vorlagen + NDAs Regelmäßige Überprüfung/Verlängerung + gelebte NDA-Nutzung 3
6.1.3 Geteilte Verantwortlichkeiten (Shared Resp.) R13 / VA-10 / Verantwortungsmatrix, Nachweis Erfüllung durch Dienstleister R13 + VA-10 validiert, Matrix dokumentiert Nachweis, dass Dienstleister Verantwortung erfüllen (Prüfung) 3
7.1.1 Rechtliche/vertragliche Vorgaben R14 / VA-18 / Rechts-/Compliance-Kataster, Aktualisierungsnachweis R14 + VA-18 validiert, Kataster vorhanden Regelmäßige Aktualisierung des Katasters + Umsetzungsnachweis 3
7.1.2 Datenschutz-relevante IS-Anforderungen R14 / VA-18 / dokumentierte DS-Anforderungen, Umsetzungsnachweis im ISMS R14 + VA-18 validiert, Anforderungen bestimmt Nachweis Umsetzung/Überprüfung im ISMS-Kontext 3 (MUSS-only¹)

¹ 7.1.2 enthält nur MUSS-Anforderungen: In reinem AL2-/MUSS-Scope Zielreifegrad 2; ansonsten 3.


6. Proto (8.x) und Datenschutz (9.x) — kompakte Gruppenlogik

Für Prototypenschutz und Datenschutz sind im Fachcontent keine Verfahren (VA) hinterlegt; die Anforderungen sind überwiegend MUSS und stark auftraggeber-/rechtsgetrieben. Die Reifegradlogik wird daher vereinfacht: Für Grad 2 tritt an die Stelle des Verfahrens die dokumentierte, umgesetzte Regelung (Konzept/Prozess/Vereinbarung); Grad 3 erfordert einen wiederkehrenden Wirksamkeits-/Umsetzungsnachweis.

Generische Regel Proto/DS:

  • 0 — keine Regelung/kein Konzept belegt.
  • 1 — Konzept/Vereinbarung vorhanden, aber unvalidiert oder nur informell umgesetzt.
  • 2 — Konzept/Prozess/Vereinbarung validiert und umgesetzt (physische Maßnahme, Vertrag, dokumentierter Prozess).
  • 3 — zusätzlich validierter, aktueller Nachweis der gelebten Umsetzung (Auditbericht, Alarmverfolgung, Schulungsnachweis, Besucherprotokoll, DSFA-Register, VVT-Pflege, Auftragskontrollen).

Zielreifegrad Proto/DS: überwiegend 2 (reine MUSS-Anforderungen); für Gruppen mit SOLL/HOCH-Anteil bzw. hohem Schutzbedarf 3.

6.1 Prototypenschutz (8.x)

Gruppe Controls Erwartete Belege (Richtlinie/Regelung / operativer Nachweis) Grad-2-Bedingung Grad-3-Bedingung Ziel
8.1 Physische Sicherheit 8.1.1–8.1.8 Sicherheitskonzept Prototypenschutz (Außenhaut, Zutritt, Einblickschutz, EMA/Alarmverfolgung, Besuchermgmt, Mandantentrennung) / Umsetzungs- u. Alarmverfolgungsnachweise, Besucherprotokolle Sicherheitskonzept validiert + Schutzmaßnahmen umgesetzt Wiederkehrende Überprüfung der phys. Maßnahmen + Alarmverfolgung/Besuchermgmt nachgewiesen 2–3²
8.2 Organisation/Vertrag/Personal 8.2.1–8.2.7 NDAs (Firma + Personen), Zutrittsvergabeprozess, Schulungskonzept Prototypen, Bild-/Geräteregelungen / unterzeichnete NDAs, Schulungsnachweise, Zutrittslogs Vereinbarungen/Prozesse validiert u. dokumentiert Nachweis gelebter Umsetzung (Schulungen, Zutritts-Reviews, Nachweise Unterauftragnehmer) 2
8.3 Transport/Lagerung 8.3.1–8.3.2 Prozess Einholung Auftraggebervorgaben, freigegebene Logistiker / Nachweis Einhaltung/Meldeprozess Prozesse validiert u. implementiert Nachweis gelebter Transport-/Lagerkontrollen u. Ereignismeldung 2
8.4 Tarnung/Erprobung 8.4.1–8.4.3 Tarnungs-/Erprobungsregeln, Meldeprozess Beschädigungen / Nachweis Bekanntgabe u. Einhaltung Regeln/Prozesse validiert u. bekannt Nachweis gelebter Einhaltung + Meldungen bei Vorfällen 2
8.5 Ausstellungen/Foto-Film 8.5.1–8.5.2 Prozess Auftraggebervorgaben, freigegebene Sicherheitskonzepte / Freigabenachweise, Verhaltensregeln Prozesse + freigegebene Konzepte validiert Nachweis gelebter Umsetzung je Veranstaltung/Shooting 2

² 8.1.4/8.1.5/8.1.8 mit HOCH-Anteil (schutzbedürftige Fahrzeuge): Zielreifegrad 3.

6.2 Datenschutz (9.x)

Gruppe Controls Erwartete Belege (Richtlinie/Regelung / operativer Nachweis) Grad-2-Bedingung Grad-3-Bedingung Ziel
9.1 Richtlinie DS 9.1.1 DS-Richtlinie (freigegeben) / Aktualisierungs-/Freigabenachweis DS-Richtlinie validiert u. freigegeben Regelmäßige Aktualisierung/Review nachgewiesen 2
9.2 Verantwortlichkeiten DS 9.2.1 DSB-Bestellung/DS-Funktion, Kontaktveröffentlichung, Ressourcen / Kontroll- u. Berichtsdokumentation Bestellung/Funktion + Eingliederung validiert Nachweis ausgeübter Kontrollpflichten + Managementbericht 2
9.3 Verarbeitungsverzeichnis 9.3.1 VVT (Art. 30), Prozessbeschreibung/Zuständigkeiten / VVT-Pflegenachweis VVT + Prozess validiert Regelmäßige VVT-Pflege/Aktualität nachgewiesen 2
9.4 DSFA 9.4.1 Kriterien/Liste DSFA-pflichtiger Verarbeitungen, DSFA-Verfahren / durchgeführte DSFA DSFA-Verfahren + Zuständigkeiten validiert Durchgeführte DSFA + Maßnahmen nachgewiesen 2
9.5 Datenübermittlung/AV 9.5.1–9.5.3 AV-Verträge (Art. 28), Transferinstrumente, Drittland-Garantien / Nachweis Verträge/Prüfungen Prozesse + Verträge validiert Nachweis Überprüfung Einhaltung + Drittland-Erfassung (TIA) 2
9.6 Betroffenenrechte/Vorfälle 9.6.1–9.6.2 Verfahren Betroffenenanfragen, DS-Vorfall-/Notfallplan, Schulung / Bearbeitungs-/Meldenachweise Verfahren validiert u. dokumentiert Nachweis fristgerechter Bearbeitung + Meldeprozesse gelebt 2
9.7 Personal DS 9.7.1–9.7.2 Vertraulichkeitsverpflichtungen, DS-Schulungskonzept / Verpflichtungs- u. Schulungsnachweise Verpflichtung + Schulungskonzept validiert Regelmäßige DS-Schulungen + Verpflichtungen nachgewiesen 2
9.8 Weisungen AV 9.8.1 Verfahren Weisungsumgang, Datentrennung nach Auftrag / Dokumentation Weisungen Verfahren + Maßnahmen validiert Nachweis dokumentierter/umgesetzter Weisungen + Trennung 2

7. Umsetzungshinweis Wizard (Pseudologik)

ziel = ableiteZiel(scope)                     // AL3 -> 3, AL2/MUSS -> 2, HOCH/V-HOCH -> 3
p = statusRichtlinie(control.policy)
v = min(statusAllerVerfahren(control.verfahren))   // leer -> „n/a" (durch N-basisch ersetzt)
n = statusOperativerNachweis(control)              // inkl. Aktualitätsprüfung
a = statusAssetVerknuepfung(control)               // nur falls einschlägig
r = statusRisikoVerknuepfung(control)              // nur falls einschlägig

if p != validiert:                      vorschlag = (p == verknuepft) ? 1 : 0
elif verfahrenGefordert && v != validiert: vorschlag = 1
elif einschlaegigA && a != verknuepft:  vorschlag = 1
else:                                   vorschlag = 2
if vorschlag == 2 && n == validiert_aktuell: vorschlag = 3
if nachweisMitFindings:                 vorschlag = min(vorschlag, 1)

if vorschlag < ziel || pflichtbelegFehlt || (ziel==3 && n!=validiert_aktuell):
    erzeugeOffenenPunkt(control, ist=vorschlag, ziel, fehlendeBelege)

// Pflicht: Bearbeiter bestätigt oder überschreibt vorschlag (mit Begründung)

Kernprinzip: Der Wizard schlägt vor, der Bearbeiter entscheidet. Jeder Vorschlag ist über die verknüpften, validierten Belege vollständig nachvollziehbar; jede Lücke zwischen Vorschlag und Zielreifegrad wird automatisch in einen offenen Punkt (Aufgabe) überführt.