Unveränderter Stand von certvia/dev (a48c5fb) plus Craftvia-Spezifikation und Brandbook unter docs/craftvia/. ISMS-Module werden im Folgecommit entfernt. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
1735 lines
47 KiB
JSON
1735 lines
47 KiB
JSON
{
|
||
"meta": {
|
||
"quelle": "ISO27001-Vorlagenpaket-final (Paraphrasen)",
|
||
"ziel": "isms-vorlagenpaket-v2",
|
||
"erstellt": "2026-08-21"
|
||
},
|
||
"zuordnung": [
|
||
{
|
||
"id": "4.1-1",
|
||
"ref": "4.1",
|
||
"kind": "clause",
|
||
"title": "Verstehen der Organisation und ihres Kontexts",
|
||
"policy": "R01",
|
||
"section": "ISO-MS-KONTEXT",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [],
|
||
"requirement": "Interne und externe Themen, die die Fähigkeit zur Erreichung der ISMS-Ziele beeinflussen, sind zu bestimmen und aktuell zu halten."
|
||
},
|
||
{
|
||
"id": "4.2-1",
|
||
"ref": "4.2",
|
||
"kind": "clause",
|
||
"title": "Anforderungen interessierter Parteien",
|
||
"policy": "R01",
|
||
"section": "ISO-MS-KONTEXT",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [],
|
||
"requirement": "Die für das ISMS relevanten interessierten Parteien und deren Anforderungen an die Informationssicherheit sind zu ermitteln."
|
||
},
|
||
{
|
||
"id": "4.3-1",
|
||
"ref": "4.3",
|
||
"kind": "clause",
|
||
"title": "Anwendungsbereich des ISMS",
|
||
"policy": "R01",
|
||
"section": "ISO-MS-KONTEXT",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [],
|
||
"requirement": "Der Anwendungsbereich des ISMS ist unter Berücksichtigung der Themen, Anforderungen und Schnittstellen festzulegen und als dokumentierte Information zu führen."
|
||
},
|
||
{
|
||
"id": "4.4-1",
|
||
"ref": "4.4",
|
||
"kind": "clause",
|
||
"title": "Informationssicherheits-Managementsystem",
|
||
"policy": "R01",
|
||
"section": "ISO-MS-KONTEXT",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [],
|
||
"requirement": "Ein ISMS ist einzurichten, umzusetzen, aufrechtzuerhalten und fortlaufend zu verbessern."
|
||
},
|
||
{
|
||
"id": "5.1-1",
|
||
"ref": "5.1",
|
||
"kind": "clause",
|
||
"title": "Führung und Verpflichtung",
|
||
"policy": "R01",
|
||
"section": "1.2.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [],
|
||
"requirement": "Die oberste Leitung hat Führung und Verpflichtung in Bezug auf das ISMS nachzuweisen."
|
||
},
|
||
{
|
||
"id": "5.2-1",
|
||
"ref": "5.2",
|
||
"kind": "clause",
|
||
"title": "Politik",
|
||
"policy": "L00",
|
||
"section": "ISO-LEITLINIE",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [],
|
||
"requirement": "Die oberste Leitung hat eine Informationssicherheitspolitik festzulegen, die zum Zweck der Organisation passt und Ziele bzw. einen Rahmen dafür enthält."
|
||
},
|
||
{
|
||
"id": "5.3-1",
|
||
"ref": "5.3",
|
||
"kind": "clause",
|
||
"title": "Rollen, Verantwortlichkeiten und Befugnisse",
|
||
"policy": "R01",
|
||
"section": "1.2.2",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [],
|
||
"requirement": "Verantwortlichkeiten und Befugnisse für sicherheitsrelevante Rollen sind zuzuweisen und bekannt zu machen."
|
||
},
|
||
{
|
||
"id": "6.1.1-1",
|
||
"ref": "6.1.1",
|
||
"kind": "clause",
|
||
"title": "Maßnahmen zum Umgang mit Risiken und Chancen",
|
||
"policy": "R03",
|
||
"section": "1.4.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [
|
||
"VA-09"
|
||
],
|
||
"requirement": "Bei der Planung des ISMS sind Risiken und Chancen zu bestimmen, die zu behandeln sind."
|
||
},
|
||
{
|
||
"id": "6.1.2-1",
|
||
"ref": "6.1.2",
|
||
"kind": "clause",
|
||
"title": "Informationssicherheits-Risikobeurteilung",
|
||
"policy": "R03",
|
||
"section": "1.4.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [
|
||
"VA-09"
|
||
],
|
||
"requirement": "Ein Prozess zur Risikobeurteilung mit definierten Kriterien, Wiederholbarkeit und vergleichbaren Ergebnissen ist festzulegen und anzuwenden."
|
||
},
|
||
{
|
||
"id": "6.1.3-1",
|
||
"ref": "6.1.3",
|
||
"kind": "clause",
|
||
"title": "Informationssicherheits-Risikobehandlung",
|
||
"policy": "R03",
|
||
"section": "ISO-SOA",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [
|
||
"VA-09"
|
||
],
|
||
"requirement": "Ein Risikobehandlungsprozess ist festzulegen; erforderliche Controls sind zu bestimmen und mit Annex A abzugleichen (Statement of Applicability)."
|
||
},
|
||
{
|
||
"id": "6.2-1",
|
||
"ref": "6.2",
|
||
"kind": "clause",
|
||
"title": "Informationssicherheitsziele und Planung",
|
||
"policy": "L00",
|
||
"section": "ISO-LEITLINIE",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [],
|
||
"requirement": "Informationssicherheitsziele sind für relevante Funktionen und Ebenen festzulegen und deren Erreichung zu planen."
|
||
},
|
||
{
|
||
"id": "6.3-1",
|
||
"ref": "6.3",
|
||
"kind": "clause",
|
||
"title": "Planung von Änderungen",
|
||
"policy": "R01",
|
||
"section": "ISO-MS-CHANGE",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [],
|
||
"requirement": "Änderungen am ISMS sind geplant durchzuführen."
|
||
},
|
||
{
|
||
"id": "7.1-1",
|
||
"ref": "7.1",
|
||
"kind": "clause",
|
||
"title": "Ressourcen",
|
||
"policy": "R01",
|
||
"section": "1.2.2",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [],
|
||
"requirement": "Die für das ISMS erforderlichen Ressourcen sind zu bestimmen und bereitzustellen."
|
||
},
|
||
{
|
||
"id": "7.2-1",
|
||
"ref": "7.2",
|
||
"kind": "clause",
|
||
"title": "Kompetenz",
|
||
"policy": "R05",
|
||
"section": "2.1.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [],
|
||
"requirement": "Erforderliche Kompetenzen sind zu bestimmen und sicherzustellen; entsprechende Nachweise sind zu führen."
|
||
},
|
||
{
|
||
"id": "7.3-1",
|
||
"ref": "7.3",
|
||
"kind": "clause",
|
||
"title": "Bewusstsein",
|
||
"policy": "R05",
|
||
"section": "2.1.3",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [
|
||
"VA-12"
|
||
],
|
||
"requirement": "Personen unter Aufsicht der Organisation müssen sich der Politik, ihres Beitrags und der Folgen von Verstößen bewusst sein."
|
||
},
|
||
{
|
||
"id": "7.4-1",
|
||
"ref": "7.4",
|
||
"kind": "clause",
|
||
"title": "Kommunikation",
|
||
"policy": "L00",
|
||
"section": "ISO-LEITLINIE",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [],
|
||
"requirement": "Die für das ISMS relevante interne und externe Kommunikation ist zu bestimmen."
|
||
},
|
||
{
|
||
"id": "7.5.1-1",
|
||
"ref": "7.5.1",
|
||
"kind": "clause",
|
||
"title": "Dokumentierte Information – Allgemeines",
|
||
"policy": "R01",
|
||
"section": "ISO-MS-DOKU",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [],
|
||
"requirement": "Das ISMS muss die von der Norm geforderte und die als notwendig bestimmte dokumentierte Information enthalten."
|
||
},
|
||
{
|
||
"id": "7.5.2-1",
|
||
"ref": "7.5.2",
|
||
"kind": "clause",
|
||
"title": "Erstellen und Aktualisieren",
|
||
"policy": "R01",
|
||
"section": "ISO-MS-DOKU",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [],
|
||
"requirement": "Bei Erstellung und Aktualisierung dokumentierter Information sind Kennzeichnung, Format/Medium und Prüfung/Freigabe sicherzustellen."
|
||
},
|
||
{
|
||
"id": "7.5.3-1",
|
||
"ref": "7.5.3",
|
||
"kind": "clause",
|
||
"title": "Lenkung dokumentierter Information",
|
||
"policy": "R01",
|
||
"section": "ISO-MS-DOKU",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [],
|
||
"requirement": "Dokumentierte Information ist zu lenken (Verfügbarkeit, Schutz, Verteilung, Zugriff, Aufbewahrung, Änderungssteuerung)."
|
||
},
|
||
{
|
||
"id": "8.1-1",
|
||
"ref": "8.1",
|
||
"kind": "clause",
|
||
"title": "Betriebliche Planung und Steuerung",
|
||
"policy": "R03",
|
||
"section": "ISO-MS-BETRIEB",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [],
|
||
"requirement": "Die zur Erfüllung der Anforderungen nötigen Prozesse sind zu planen, umzusetzen und zu steuern; geplante Änderungen sind zu kontrollieren."
|
||
},
|
||
{
|
||
"id": "8.2-1",
|
||
"ref": "8.2",
|
||
"kind": "clause",
|
||
"title": "Informationssicherheits-Risikobeurteilung (Durchführung)",
|
||
"policy": "R03",
|
||
"section": "1.4.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [
|
||
"VA-09"
|
||
],
|
||
"requirement": "Risikobeurteilungen sind in geplanten Abständen und bei wesentlichen Änderungen durchzuführen und zu dokumentieren."
|
||
},
|
||
{
|
||
"id": "8.3-1",
|
||
"ref": "8.3",
|
||
"kind": "clause",
|
||
"title": "Informationssicherheits-Risikobehandlung (Durchführung)",
|
||
"policy": "R03",
|
||
"section": "1.4.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [
|
||
"VA-09"
|
||
],
|
||
"requirement": "Der Risikobehandlungsplan ist umzusetzen; die Ergebnisse sind zu dokumentieren."
|
||
},
|
||
{
|
||
"id": "9.1-1",
|
||
"ref": "9.1",
|
||
"kind": "clause",
|
||
"title": "Überwachung, Messung, Analyse und Bewertung",
|
||
"policy": "R03",
|
||
"section": "ISO-MS-MESSUNG",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [
|
||
"VA-22"
|
||
],
|
||
"requirement": "Die Informationssicherheitsleistung und die Wirksamkeit des ISMS sind zu überwachen, zu messen, zu analysieren und zu bewerten."
|
||
},
|
||
{
|
||
"id": "9.2-1",
|
||
"ref": "9.2",
|
||
"kind": "clause",
|
||
"title": "Internes Audit",
|
||
"policy": "R03",
|
||
"section": "1.5.2",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [
|
||
"VA-15"
|
||
],
|
||
"requirement": "Interne Audits sind in geplanten Abständen durchzuführen, um die Konformität und wirksame Umsetzung des ISMS zu prüfen."
|
||
},
|
||
{
|
||
"id": "9.3-1",
|
||
"ref": "9.3",
|
||
"kind": "clause",
|
||
"title": "Managementbewertung",
|
||
"policy": "R03",
|
||
"section": "ISO-MS-MGMTREVIEW",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [
|
||
"VA-22"
|
||
],
|
||
"requirement": "Die oberste Leitung hat das ISMS in geplanten Abständen zu bewerten (Managementbewertung)."
|
||
},
|
||
{
|
||
"id": "10.1-1",
|
||
"ref": "10.1",
|
||
"kind": "clause",
|
||
"title": "Fortlaufende Verbesserung",
|
||
"policy": "R03",
|
||
"section": "ISO-MS-CAPA",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [
|
||
"VA-21"
|
||
],
|
||
"requirement": "Die Eignung, Angemessenheit und Wirksamkeit des ISMS ist fortlaufend zu verbessern."
|
||
},
|
||
{
|
||
"id": "10.2-1",
|
||
"ref": "10.2",
|
||
"kind": "clause",
|
||
"title": "Nichtkonformität und Korrekturmaßnahmen",
|
||
"policy": "R03",
|
||
"section": "ISO-MS-CAPA",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": false,
|
||
"verfahren": [
|
||
"VA-21"
|
||
],
|
||
"requirement": "Bei Nichtkonformitäten sind Korrekturen vorzunehmen und Korrekturmaßnahmen zur Beseitigung der Ursachen zu ergreifen."
|
||
},
|
||
{
|
||
"id": "A.5.1-1",
|
||
"ref": "A.5.1",
|
||
"kind": "control",
|
||
"title": "Informationssicherheitsrichtlinien",
|
||
"policy": "L00",
|
||
"section": "ISO-LEITLINIE",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [],
|
||
"requirement": "Ein Satz von Informationssicherheitsrichtlinien ist zu definieren, von der Leitung zu genehmigen, zu veröffentlichen, zu kommunizieren und regelmäßig sowie anlassbezogen zu überprüfen."
|
||
},
|
||
{
|
||
"id": "A.5.2-1",
|
||
"ref": "A.5.2",
|
||
"kind": "control",
|
||
"title": "Rollen und Verantwortlichkeiten",
|
||
"policy": "R01",
|
||
"section": "1.2.2",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [],
|
||
"requirement": "Rollen und Verantwortlichkeiten für die Informationssicherheit sind zu definieren und zuzuweisen."
|
||
},
|
||
{
|
||
"id": "A.5.3-1",
|
||
"ref": "A.5.3",
|
||
"kind": "control",
|
||
"title": "Aufgabentrennung",
|
||
"policy": "R01",
|
||
"section": "1.2.2",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [],
|
||
"requirement": "Widerstreitende Aufgaben und Verantwortungsbereiche sind zu trennen, um unbefugte oder unbeabsichtigte Änderungen und Missbrauch zu reduzieren."
|
||
},
|
||
{
|
||
"id": "A.5.4-1",
|
||
"ref": "A.5.4",
|
||
"kind": "control",
|
||
"title": "Verantwortung der Leitung",
|
||
"policy": "R01",
|
||
"section": "1.2.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [],
|
||
"requirement": "Die Leitung hat von allen Beschäftigten die Anwendung der Informationssicherheit gemäß den festgelegten Vorgaben einzufordern."
|
||
},
|
||
{
|
||
"id": "A.5.5-1",
|
||
"ref": "A.5.5",
|
||
"kind": "control",
|
||
"title": "Kontakt mit Behörden",
|
||
"policy": "R01",
|
||
"section": "ISO-KONTAKTE",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [],
|
||
"requirement": "Angemessene Kontakte zu relevanten Behörden sind einzurichten und zu pflegen."
|
||
},
|
||
{
|
||
"id": "A.5.6-1",
|
||
"ref": "A.5.6",
|
||
"kind": "control",
|
||
"title": "Kontakt mit speziellen Interessengruppen",
|
||
"policy": "R01",
|
||
"section": "ISO-KONTAKTE",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [],
|
||
"requirement": "Angemessene Kontakte zu speziellen Interessengruppen, Fachforen und Sicherheitsverbänden sind zu pflegen."
|
||
},
|
||
{
|
||
"id": "A.5.7-1",
|
||
"ref": "A.5.7",
|
||
"kind": "control",
|
||
"title": "Bedrohungsinformationen",
|
||
"policy": "R10",
|
||
"section": "ISO-THREATINTEL",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [],
|
||
"requirement": "Informationen über Bedrohungen sind zu sammeln und auszuwerten, um Bedrohungsinformationen (Threat Intelligence) zu erzeugen und zu nutzen."
|
||
},
|
||
{
|
||
"id": "A.5.8-1",
|
||
"ref": "A.5.8",
|
||
"kind": "control",
|
||
"title": "Informationssicherheit im Projektmanagement",
|
||
"policy": "R01",
|
||
"section": "1.2.3",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-19"
|
||
],
|
||
"requirement": "Informationssicherheit ist in das Projektmanagement zu integrieren."
|
||
},
|
||
{
|
||
"id": "A.5.9-1",
|
||
"ref": "A.5.9",
|
||
"kind": "control",
|
||
"title": "Inventar der Informationen und Assets",
|
||
"policy": "R02",
|
||
"section": "1.3.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-08"
|
||
],
|
||
"requirement": "Ein Inventar der Informationen und zugehörigen Assets einschließlich Eigentümer ist zu erstellen und zu pflegen."
|
||
},
|
||
{
|
||
"id": "A.5.10-1",
|
||
"ref": "A.5.10",
|
||
"kind": "control",
|
||
"title": "Zulässige Nutzung von Informationen und Assets",
|
||
"policy": "R02",
|
||
"section": "1.3.3",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-08"
|
||
],
|
||
"requirement": "Regeln zur zulässigen Nutzung und zum Umgang mit Informationen und Assets sind festzulegen, zu dokumentieren und umzusetzen."
|
||
},
|
||
{
|
||
"id": "A.5.11-1",
|
||
"ref": "A.5.11",
|
||
"kind": "control",
|
||
"title": "Rückgabe von Assets",
|
||
"policy": "R11",
|
||
"section": "5.3.3",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-08"
|
||
],
|
||
"requirement": "Beschäftigte und externe Nutzer haben bei Beendigung des Beschäftigungs-/Vertragsverhältnisses alle in ihrem Besitz befindlichen Assets zurückzugeben."
|
||
},
|
||
{
|
||
"id": "A.5.12-1",
|
||
"ref": "A.5.12",
|
||
"kind": "control",
|
||
"title": "Klassifizierung von Informationen",
|
||
"policy": "R02",
|
||
"section": "1.3.2",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-08"
|
||
],
|
||
"requirement": "Informationen sind entsprechend ihrem Schutzbedarf (Vertraulichkeit, Integrität, Verfügbarkeit) zu klassifizieren."
|
||
},
|
||
{
|
||
"id": "A.5.13-1",
|
||
"ref": "A.5.13",
|
||
"kind": "control",
|
||
"title": "Kennzeichnung von Informationen",
|
||
"policy": "R02",
|
||
"section": "1.3.2",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-08"
|
||
],
|
||
"requirement": "Verfahren zur Kennzeichnung von Informationen gemäß dem Klassifizierungsschema sind zu entwickeln und umzusetzen."
|
||
},
|
||
{
|
||
"id": "A.5.14-1",
|
||
"ref": "A.5.14",
|
||
"kind": "control",
|
||
"title": "Informationsübertragung",
|
||
"policy": "R09",
|
||
"section": "5.1.2",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [],
|
||
"requirement": "Regeln, Verfahren und Vereinbarungen zur sicheren Übertragung von Informationen für alle genutzten Übertragungswege sind festzulegen."
|
||
},
|
||
{
|
||
"id": "A.5.15-1",
|
||
"ref": "A.5.15",
|
||
"kind": "control",
|
||
"title": "Zugangssteuerung",
|
||
"policy": "R08",
|
||
"section": "4.2.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-03"
|
||
],
|
||
"requirement": "Regeln zur Steuerung des physischen und logischen Zugriffs auf Informationen und Assets sind auf Basis der Geschäfts- und Informationssicherheitsanforderungen festzulegen und umzusetzen."
|
||
},
|
||
{
|
||
"id": "A.5.16-1",
|
||
"ref": "A.5.16",
|
||
"kind": "control",
|
||
"title": "Identitätsmanagement",
|
||
"policy": "R08",
|
||
"section": "4.1.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-03"
|
||
],
|
||
"requirement": "Der vollständige Lebenszyklus von Identitäten ist zu verwalten."
|
||
},
|
||
{
|
||
"id": "A.5.17-1",
|
||
"ref": "A.5.17",
|
||
"kind": "control",
|
||
"title": "Authentisierungsinformationen",
|
||
"policy": "R08",
|
||
"section": "4.1.3",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-03"
|
||
],
|
||
"requirement": "Die Zuteilung und Verwaltung von Authentisierungsinformationen ist durch einen geeigneten Verwaltungsprozess zu steuern."
|
||
},
|
||
{
|
||
"id": "A.5.18-1",
|
||
"ref": "A.5.18",
|
||
"kind": "control",
|
||
"title": "Zugriffsrechte",
|
||
"policy": "R08",
|
||
"section": "4.2.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-03"
|
||
],
|
||
"requirement": "Zugriffsrechte sind gemäß der Zugriffssteuerungsrichtlinie zuzuteilen, zu überprüfen, zu ändern und zu entziehen."
|
||
},
|
||
{
|
||
"id": "A.5.19-1",
|
||
"ref": "A.5.19",
|
||
"kind": "control",
|
||
"title": "Informationssicherheit in Lieferantenbeziehungen",
|
||
"policy": "R13",
|
||
"section": "6.1.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-10"
|
||
],
|
||
"requirement": "Prozesse zur Steuerung der Informationssicherheitsrisiken aus Lieferantenbeziehungen sind festzulegen und umzusetzen."
|
||
},
|
||
{
|
||
"id": "A.5.20-1",
|
||
"ref": "A.5.20",
|
||
"kind": "control",
|
||
"title": "Informationssicherheit in Lieferantenvereinbarungen",
|
||
"policy": "R13",
|
||
"section": "6.1.2",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-10"
|
||
],
|
||
"requirement": "Relevante Informationssicherheitsanforderungen sind mit jedem Lieferanten zu vereinbaren und vertraglich festzuhalten."
|
||
},
|
||
{
|
||
"id": "A.5.21-1",
|
||
"ref": "A.5.21",
|
||
"kind": "control",
|
||
"title": "Informationssicherheit in der IKT-Lieferkette",
|
||
"policy": "R13",
|
||
"section": "6.1.3",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-10"
|
||
],
|
||
"requirement": "Prozesse zum Umgang mit Informationssicherheitsrisiken in der IKT-Produkt- und Dienstleistungs-Lieferkette sind festzulegen und umzusetzen."
|
||
},
|
||
{
|
||
"id": "A.5.22-1",
|
||
"ref": "A.5.22",
|
||
"kind": "control",
|
||
"title": "Überwachung und Änderung von Lieferantenleistungen",
|
||
"policy": "R13",
|
||
"section": "6.1.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-10"
|
||
],
|
||
"requirement": "Die Informationssicherheit von Lieferantenleistungen ist regelmäßig zu überwachen, zu überprüfen und Änderungen sind zu steuern."
|
||
},
|
||
{
|
||
"id": "A.5.23-1",
|
||
"ref": "A.5.23",
|
||
"kind": "control",
|
||
"title": "Informationssicherheit bei Cloud-Diensten",
|
||
"policy": "R12",
|
||
"section": "5.3.4",
|
||
"new_section": false,
|
||
"condition": "FLAG_CLOUD_USED",
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-11"
|
||
],
|
||
"requirement": "Prozesse für Beschaffung, Nutzung, Verwaltung und Beendigung von Cloud-Diensten sind entsprechend den Informationssicherheitsanforderungen festzulegen."
|
||
},
|
||
{
|
||
"id": "A.5.24-1",
|
||
"ref": "A.5.24",
|
||
"kind": "control",
|
||
"title": "Incident-Management: Planung und Vorbereitung",
|
||
"policy": "R04",
|
||
"section": "1.6.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-01"
|
||
],
|
||
"requirement": "Das Management von Informationssicherheitsvorfällen ist zu planen und vorzubereiten (Rollen, Prozesse, Verantwortlichkeiten)."
|
||
},
|
||
{
|
||
"id": "A.5.25-1",
|
||
"ref": "A.5.25",
|
||
"kind": "control",
|
||
"title": "Bewertung und Entscheidung zu Ereignissen",
|
||
"policy": "R04",
|
||
"section": "1.6.2",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-01"
|
||
],
|
||
"requirement": "Informationssicherheitsereignisse sind zu bewerten und es ist zu entscheiden, ob sie als Informationssicherheitsvorfälle einzustufen sind."
|
||
},
|
||
{
|
||
"id": "A.5.26-1",
|
||
"ref": "A.5.26",
|
||
"kind": "control",
|
||
"title": "Reaktion auf Informationssicherheitsvorfälle",
|
||
"policy": "R04",
|
||
"section": "1.6.2",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-01"
|
||
],
|
||
"requirement": "Auf Informationssicherheitsvorfälle ist gemäß dokumentierten Verfahren zu reagieren."
|
||
},
|
||
{
|
||
"id": "A.5.27-1",
|
||
"ref": "A.5.27",
|
||
"kind": "control",
|
||
"title": "Lernen aus Informationssicherheitsvorfällen",
|
||
"policy": "R04",
|
||
"section": "1.6.2",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-01"
|
||
],
|
||
"requirement": "Aus Informationssicherheitsvorfällen gewonnene Erkenntnisse sind zur Stärkung der Maßnahmen zu nutzen."
|
||
},
|
||
{
|
||
"id": "A.5.28-1",
|
||
"ref": "A.5.28",
|
||
"kind": "control",
|
||
"title": "Sammeln von Beweismaterial",
|
||
"policy": "R04",
|
||
"section": "1.6.2",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-01"
|
||
],
|
||
"requirement": "Verfahren zur Identifizierung, Sammlung, Beschaffung und Aufbewahrung von Beweismaterial zu Vorfällen sind festzulegen und umzusetzen."
|
||
},
|
||
{
|
||
"id": "A.5.29-1",
|
||
"ref": "A.5.29",
|
||
"kind": "control",
|
||
"title": "Informationssicherheit während einer Störung",
|
||
"policy": "R04",
|
||
"section": "1.6.3",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-02"
|
||
],
|
||
"requirement": "Die Aufrechterhaltung der Informationssicherheit während Störungen ist zu planen und umzusetzen."
|
||
},
|
||
{
|
||
"id": "A.5.30-1",
|
||
"ref": "A.5.30",
|
||
"kind": "control",
|
||
"title": "IKT-Bereitschaft für Business Continuity",
|
||
"policy": "R04",
|
||
"section": "5.2.8",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-02"
|
||
],
|
||
"requirement": "Die IKT-Bereitschaft ist auf Basis der Business-Continuity-Ziele und -Anforderungen zu planen, umzusetzen und zu testen."
|
||
},
|
||
{
|
||
"id": "A.5.31-1",
|
||
"ref": "A.5.31",
|
||
"kind": "control",
|
||
"title": "Rechtliche und vertragliche Anforderungen",
|
||
"policy": "R14",
|
||
"section": "7.1.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-18"
|
||
],
|
||
"requirement": "Rechtliche, gesetzliche, regulatorische und vertragliche Anforderungen an die Informationssicherheit sind zu identifizieren, zu dokumentieren und aktuell zu halten."
|
||
},
|
||
{
|
||
"id": "A.5.32-1",
|
||
"ref": "A.5.32",
|
||
"kind": "control",
|
||
"title": "Geistige Eigentumsrechte",
|
||
"policy": "R14",
|
||
"section": "7.1.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-18"
|
||
],
|
||
"requirement": "Geeignete Verfahren zum Schutz geistiger Eigentumsrechte sind umzusetzen."
|
||
},
|
||
{
|
||
"id": "A.5.33-1",
|
||
"ref": "A.5.33",
|
||
"kind": "control",
|
||
"title": "Schutz von Aufzeichnungen",
|
||
"policy": "R14",
|
||
"section": "7.1.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-18"
|
||
],
|
||
"requirement": "Aufzeichnungen sind vor Verlust, Zerstörung, Fälschung sowie unbefugtem Zugriff und unbefugter Veröffentlichung zu schützen."
|
||
},
|
||
{
|
||
"id": "A.5.34-1",
|
||
"ref": "A.5.34",
|
||
"kind": "control",
|
||
"title": "Datenschutz und Schutz von PII",
|
||
"policy": "R14",
|
||
"section": "7.1.2",
|
||
"new_section": false,
|
||
"condition": "FLAG_PERSONAL_DATA",
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-18"
|
||
],
|
||
"requirement": "Anforderungen an den Schutz personenbezogener Daten (PII) sind zu identifizieren und gemäß geltenden Vorgaben zu erfüllen."
|
||
},
|
||
{
|
||
"id": "A.5.35-1",
|
||
"ref": "A.5.35",
|
||
"kind": "control",
|
||
"title": "Unabhängige Überprüfung der Informationssicherheit",
|
||
"policy": "R03",
|
||
"section": "1.5.2",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-15"
|
||
],
|
||
"requirement": "Der Ansatz der Organisation zur Steuerung der Informationssicherheit ist unabhängig und in geplanten Abständen zu überprüfen."
|
||
},
|
||
{
|
||
"id": "A.5.36-1",
|
||
"ref": "A.5.36",
|
||
"kind": "control",
|
||
"title": "Einhaltung von Richtlinien und Standards",
|
||
"policy": "R03",
|
||
"section": "1.5.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-15"
|
||
],
|
||
"requirement": "Die Einhaltung der Informationssicherheitspolitik, themenspezifischer Richtlinien, Regeln und Standards ist regelmäßig zu überprüfen."
|
||
},
|
||
{
|
||
"id": "A.5.37-1",
|
||
"ref": "A.5.37",
|
||
"kind": "control",
|
||
"title": "Dokumentierte Betriebsabläufe",
|
||
"policy": "R10",
|
||
"section": "ISO-BETRIEBSABLAEUFE",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [],
|
||
"requirement": "Betriebsabläufe für informationsverarbeitende Einrichtungen sind zu dokumentieren und den betroffenen Personen bereitzustellen."
|
||
},
|
||
{
|
||
"id": "A.6.1-1",
|
||
"ref": "A.6.1",
|
||
"kind": "control",
|
||
"title": "Überprüfung (Screening)",
|
||
"policy": "R05",
|
||
"section": "2.1.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-14"
|
||
],
|
||
"requirement": "Hintergrundüberprüfungen von Bewerbern sind angemessen zu den Geschäftsanforderungen und gesetzeskonform durchzuführen."
|
||
},
|
||
{
|
||
"id": "A.6.2-1",
|
||
"ref": "A.6.2",
|
||
"kind": "control",
|
||
"title": "Arbeitsvertragliche Regelungen",
|
||
"policy": "R05",
|
||
"section": "2.1.2",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-14"
|
||
],
|
||
"requirement": "Die arbeitsvertraglichen Vereinbarungen legen die Verantwortlichkeiten für die Informationssicherheit fest."
|
||
},
|
||
{
|
||
"id": "A.6.3-1",
|
||
"ref": "A.6.3",
|
||
"kind": "control",
|
||
"title": "Awareness, Ausbildung und Schulung",
|
||
"policy": "R05",
|
||
"section": "2.1.3",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-12"
|
||
],
|
||
"requirement": "Beschäftigte erhalten angemessene Awareness, Aus- und Weiterbildung sowie regelmäßige Aktualisierungen der relevanten Richtlinien."
|
||
},
|
||
{
|
||
"id": "A.6.4-1",
|
||
"ref": "A.6.4",
|
||
"kind": "control",
|
||
"title": "Disziplinarverfahren",
|
||
"policy": "R05",
|
||
"section": "ISO-DISZIPLIN",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [],
|
||
"requirement": "Ein Disziplinarverfahren für Verstöße gegen die Informationssicherheit ist festzulegen und zu kommunizieren."
|
||
},
|
||
{
|
||
"id": "A.6.5-1",
|
||
"ref": "A.6.5",
|
||
"kind": "control",
|
||
"title": "Verantwortlichkeiten nach Beendigung oder Wechsel",
|
||
"policy": "R05",
|
||
"section": "2.1.2",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-14"
|
||
],
|
||
"requirement": "Fortbestehende Informationssicherheitsverantwortlichkeiten nach Beendigung oder Wechsel des Beschäftigungsverhältnisses sind zu definieren und durchzusetzen."
|
||
},
|
||
{
|
||
"id": "A.6.6-1",
|
||
"ref": "A.6.6",
|
||
"kind": "control",
|
||
"title": "Vertraulichkeitsvereinbarungen",
|
||
"policy": "R05",
|
||
"section": "2.1.2",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-14"
|
||
],
|
||
"requirement": "Vertraulichkeits- bzw. Geheimhaltungsvereinbarungen sind zu identifizieren, zu dokumentieren und regelmäßig zu überprüfen."
|
||
},
|
||
{
|
||
"id": "A.6.7-1",
|
||
"ref": "A.6.7",
|
||
"kind": "control",
|
||
"title": "Remote-Arbeit",
|
||
"policy": "R06",
|
||
"section": "2.1.4",
|
||
"new_section": false,
|
||
"condition": "FLAG_MOBILE_WORK",
|
||
"soa_relevant": true,
|
||
"verfahren": [],
|
||
"requirement": "Sicherheitsmaßnahmen für das Arbeiten außerhalb der Räumlichkeiten der Organisation sind umzusetzen."
|
||
},
|
||
{
|
||
"id": "A.6.8-1",
|
||
"ref": "A.6.8",
|
||
"kind": "control",
|
||
"title": "Meldung von Informationssicherheitsereignissen",
|
||
"policy": "R04",
|
||
"section": "1.6.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-01"
|
||
],
|
||
"requirement": "Ein Mechanismus zur zeitnahen Meldung beobachteter oder vermuteter Informationssicherheitsereignisse ist bereitzustellen."
|
||
},
|
||
{
|
||
"id": "A.7.1-1",
|
||
"ref": "A.7.1",
|
||
"kind": "control",
|
||
"title": "Physische Sicherheitsperimeter",
|
||
"policy": "R07",
|
||
"section": "3.1.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-17"
|
||
],
|
||
"requirement": "Sicherheitsperimeter sind zu definieren und zum Schutz von Bereichen mit Informationen und Assets zu nutzen."
|
||
},
|
||
{
|
||
"id": "A.7.2-1",
|
||
"ref": "A.7.2",
|
||
"kind": "control",
|
||
"title": "Physische Zutrittssteuerung",
|
||
"policy": "R07",
|
||
"section": "3.1.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-17"
|
||
],
|
||
"requirement": "Sichere Zutrittskontrollen und Zutrittspunkte sind einzurichten, um den Zugang auf Berechtigte zu beschränken."
|
||
},
|
||
{
|
||
"id": "A.7.3-1",
|
||
"ref": "A.7.3",
|
||
"kind": "control",
|
||
"title": "Sicherung von Büros, Räumen und Einrichtungen",
|
||
"policy": "R07",
|
||
"section": "3.1.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-17"
|
||
],
|
||
"requirement": "Physische Sicherheit für Büros, Räume und Einrichtungen ist zu gestalten und umzusetzen."
|
||
},
|
||
{
|
||
"id": "A.7.4-1",
|
||
"ref": "A.7.4",
|
||
"kind": "control",
|
||
"title": "Physische Überwachung",
|
||
"policy": "R07",
|
||
"section": "3.1.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-17"
|
||
],
|
||
"requirement": "Räumlichkeiten sind kontinuierlich auf unbefugten physischen Zugang zu überwachen."
|
||
},
|
||
{
|
||
"id": "A.7.5-1",
|
||
"ref": "A.7.5",
|
||
"kind": "control",
|
||
"title": "Schutz vor physischen und umweltbedingten Bedrohungen",
|
||
"policy": "R07",
|
||
"section": "ISO-PHY-UMWELT",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-17"
|
||
],
|
||
"requirement": "Schutz gegen physische und umweltbedingte Bedrohungen ist zu gestalten und umzusetzen."
|
||
},
|
||
{
|
||
"id": "A.7.6-1",
|
||
"ref": "A.7.6",
|
||
"kind": "control",
|
||
"title": "Arbeiten in Sicherheitsbereichen",
|
||
"policy": "R07",
|
||
"section": "3.1.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-17"
|
||
],
|
||
"requirement": "Für das Arbeiten in Sicherheitsbereichen sind Maßnahmen festzulegen und umzusetzen."
|
||
},
|
||
{
|
||
"id": "A.7.7-1",
|
||
"ref": "A.7.7",
|
||
"kind": "control",
|
||
"title": "Aufgeräumter Arbeitsplatz und Bildschirm",
|
||
"policy": "R07",
|
||
"section": "ISO-PHY-CLEARDESK",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-17"
|
||
],
|
||
"requirement": "Regeln für einen aufgeräumten Arbeitsplatz und gesperrte Bildschirme sind festzulegen und umzusetzen."
|
||
},
|
||
{
|
||
"id": "A.7.8-1",
|
||
"ref": "A.7.8",
|
||
"kind": "control",
|
||
"title": "Platzierung und Schutz von Betriebsmitteln",
|
||
"policy": "R07",
|
||
"section": "ISO-PHY-UMWELT",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-17"
|
||
],
|
||
"requirement": "Betriebsmittel sind sicher zu platzieren und zu schützen."
|
||
},
|
||
{
|
||
"id": "A.7.9-1",
|
||
"ref": "A.7.9",
|
||
"kind": "control",
|
||
"title": "Sicherheit von Assets außerhalb des Geländes",
|
||
"policy": "R06",
|
||
"section": "3.1.4",
|
||
"new_section": false,
|
||
"condition": "FLAG_MOBILE_DEVICES",
|
||
"soa_relevant": true,
|
||
"verfahren": [],
|
||
"requirement": "Assets, die außerhalb der Räumlichkeiten genutzt werden, sind zu schützen."
|
||
},
|
||
{
|
||
"id": "A.7.10-1",
|
||
"ref": "A.7.10",
|
||
"kind": "control",
|
||
"title": "Speichermedien",
|
||
"policy": "R06",
|
||
"section": "3.1.4",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-08"
|
||
],
|
||
"requirement": "Speichermedien sind über ihren gesamten Lebenszyklus (Erwerb, Nutzung, Transport, Entsorgung) entsprechend dem Klassifizierungsschema zu schützen."
|
||
},
|
||
{
|
||
"id": "A.7.11-1",
|
||
"ref": "A.7.11",
|
||
"kind": "control",
|
||
"title": "Versorgungseinrichtungen",
|
||
"policy": "R07",
|
||
"section": "ISO-PHY-UMWELT",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-17"
|
||
],
|
||
"requirement": "Einrichtungen sind vor Ausfällen und Störungen der Versorgung (z. B. Strom, Klima) zu schützen."
|
||
},
|
||
{
|
||
"id": "A.7.12-1",
|
||
"ref": "A.7.12",
|
||
"kind": "control",
|
||
"title": "Verkabelungssicherheit",
|
||
"policy": "R07",
|
||
"section": "ISO-PHY-UMWELT",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-17"
|
||
],
|
||
"requirement": "Verkabelung für Strom und Daten ist vor Abhören, Störung und Beschädigung zu schützen."
|
||
},
|
||
{
|
||
"id": "A.7.13-1",
|
||
"ref": "A.7.13",
|
||
"kind": "control",
|
||
"title": "Wartung von Betriebsmitteln",
|
||
"policy": "R07",
|
||
"section": "ISO-PHY-UMWELT",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-04"
|
||
],
|
||
"requirement": "Betriebsmittel sind ordnungsgemäß zu warten, um Verfügbarkeit und Integrität sicherzustellen."
|
||
},
|
||
{
|
||
"id": "A.7.14-1",
|
||
"ref": "A.7.14",
|
||
"kind": "control",
|
||
"title": "Sichere Entsorgung oder Wiederverwendung",
|
||
"policy": "R11",
|
||
"section": "5.3.3",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-08"
|
||
],
|
||
"requirement": "Betriebsmittel mit Speichermedien sind vor Entsorgung oder Wiederverwendung sicher zu bereinigen (Datenlöschung)."
|
||
},
|
||
{
|
||
"id": "A.8.1-1",
|
||
"ref": "A.8.1",
|
||
"kind": "control",
|
||
"title": "Endgeräte der Benutzer",
|
||
"policy": "R06",
|
||
"section": "3.1.4",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [],
|
||
"requirement": "Informationen, die auf Endgeräten der Benutzer gespeichert, verarbeitet oder darüber zugänglich sind, sind zu schützen."
|
||
},
|
||
{
|
||
"id": "A.8.2-1",
|
||
"ref": "A.8.2",
|
||
"kind": "control",
|
||
"title": "Privilegierte Zugriffsrechte",
|
||
"policy": "R08",
|
||
"section": "4.2.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-03"
|
||
],
|
||
"requirement": "Die Zuteilung und Nutzung privilegierter Zugriffsrechte ist einzuschränken und eng zu steuern."
|
||
},
|
||
{
|
||
"id": "A.8.3-1",
|
||
"ref": "A.8.3",
|
||
"kind": "control",
|
||
"title": "Einschränkung des Informationszugriffs",
|
||
"policy": "R08",
|
||
"section": "4.2.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-03"
|
||
],
|
||
"requirement": "Der Zugriff auf Informationen und Anwendungsfunktionen ist gemäß der Zugriffssteuerungsrichtlinie einzuschränken."
|
||
},
|
||
{
|
||
"id": "A.8.4-1",
|
||
"ref": "A.8.4",
|
||
"kind": "control",
|
||
"title": "Zugriff auf Quellcode",
|
||
"policy": "R11",
|
||
"section": "5.3.1",
|
||
"new_section": false,
|
||
"condition": "FLAG_DEV_INHOUSE",
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-16"
|
||
],
|
||
"requirement": "Der Lese- und Schreibzugriff auf Quellcode, Entwicklungswerkzeuge und Softwarebibliotheken ist angemessen zu steuern."
|
||
},
|
||
{
|
||
"id": "A.8.5-1",
|
||
"ref": "A.8.5",
|
||
"kind": "control",
|
||
"title": "Sichere Authentisierung",
|
||
"policy": "R08",
|
||
"section": "4.1.2",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-03"
|
||
],
|
||
"requirement": "Sichere Authentisierungstechnologien und -verfahren sind auf Basis der Zugriffsbeschränkungen und der Zugriffssteuerungsrichtlinie einzusetzen."
|
||
},
|
||
{
|
||
"id": "A.8.6-1",
|
||
"ref": "A.8.6",
|
||
"kind": "control",
|
||
"title": "Kapazitätssteuerung",
|
||
"policy": "R10",
|
||
"section": "ISO-KAPAZITAET",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [],
|
||
"requirement": "Ressourcen sind zu überwachen und die Kapazität ist an den aktuellen und erwarteten Bedarf anzupassen."
|
||
},
|
||
{
|
||
"id": "A.8.7-1",
|
||
"ref": "A.8.7",
|
||
"kind": "control",
|
||
"title": "Schutz vor Malware",
|
||
"policy": "R10",
|
||
"section": "5.2.3",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [],
|
||
"requirement": "Schutz vor Schadsoftware ist umzusetzen und durch angemessene Awareness der Benutzer zu unterstützen."
|
||
},
|
||
{
|
||
"id": "A.8.8-1",
|
||
"ref": "A.8.8",
|
||
"kind": "control",
|
||
"title": "Management technischer Schwachstellen",
|
||
"policy": "R10",
|
||
"section": "5.2.5",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-06"
|
||
],
|
||
"requirement": "Informationen über technische Schwachstellen sind zu beschaffen, die Betroffenheit zu bewerten und geeignete Maßnahmen zu ergreifen."
|
||
},
|
||
{
|
||
"id": "A.8.9-1",
|
||
"ref": "A.8.9",
|
||
"kind": "control",
|
||
"title": "Konfigurationsmanagement",
|
||
"policy": "R10",
|
||
"section": "5.2.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-04"
|
||
],
|
||
"requirement": "Konfigurationen von Hardware, Software, Diensten und Netzen sind festzulegen, zu dokumentieren, umzusetzen, zu überwachen und zu überprüfen."
|
||
},
|
||
{
|
||
"id": "A.8.10-1",
|
||
"ref": "A.8.10",
|
||
"kind": "control",
|
||
"title": "Löschung von Informationen",
|
||
"policy": "R11",
|
||
"section": "5.3.3",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-08"
|
||
],
|
||
"requirement": "In Systemen und auf Medien gespeicherte Informationen sind zu löschen, sobald sie nicht mehr benötigt werden."
|
||
},
|
||
{
|
||
"id": "A.8.11-1",
|
||
"ref": "A.8.11",
|
||
"kind": "control",
|
||
"title": "Datenmaskierung",
|
||
"policy": "R02",
|
||
"section": "ISO-MASKIERUNG",
|
||
"new_section": true,
|
||
"condition": "FLAG_PERSONAL_DATA",
|
||
"soa_relevant": true,
|
||
"verfahren": [],
|
||
"requirement": "Datenmaskierung ist gemäß den Zugriffs- und Datenschutzanforderungen einzusetzen."
|
||
},
|
||
{
|
||
"id": "A.8.12-1",
|
||
"ref": "A.8.12",
|
||
"kind": "control",
|
||
"title": "Verhinderung von Datenlecks",
|
||
"policy": "R10",
|
||
"section": "ISO-DLP",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [],
|
||
"requirement": "Maßnahmen zur Verhinderung von Datenlecks sind auf Systeme, Netze und Geräte anzuwenden, die sensible Informationen verarbeiten."
|
||
},
|
||
{
|
||
"id": "A.8.13-1",
|
||
"ref": "A.8.13",
|
||
"kind": "control",
|
||
"title": "Informationssicherung (Backup)",
|
||
"policy": "R10",
|
||
"section": "5.2.9",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-05"
|
||
],
|
||
"requirement": "Sicherungskopien von Informationen, Software und Systemen sind gemäß Sicherungskonzept zu erstellen und regelmäßig zu testen."
|
||
},
|
||
{
|
||
"id": "A.8.14-1",
|
||
"ref": "A.8.14",
|
||
"kind": "control",
|
||
"title": "Redundanz der Verarbeitungseinrichtungen",
|
||
"policy": "R04",
|
||
"section": "5.2.8",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-02"
|
||
],
|
||
"requirement": "Informationsverarbeitende Einrichtungen sind mit ausreichender Redundanz auszulegen, um die Verfügbarkeitsanforderungen zu erfüllen."
|
||
},
|
||
{
|
||
"id": "A.8.15-1",
|
||
"ref": "A.8.15",
|
||
"kind": "control",
|
||
"title": "Protokollierung (Logging)",
|
||
"policy": "R10",
|
||
"section": "5.2.4",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-13"
|
||
],
|
||
"requirement": "Protokolle über Aktivitäten, Ausnahmen, Fehler und Ereignisse sind zu erzeugen, zu speichern, zu schützen und auszuwerten."
|
||
},
|
||
{
|
||
"id": "A.8.16-1",
|
||
"ref": "A.8.16",
|
||
"kind": "control",
|
||
"title": "Überwachungsaktivitäten",
|
||
"policy": "R10",
|
||
"section": "5.2.4",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-13"
|
||
],
|
||
"requirement": "Netze, Systeme und Anwendungen sind auf anomales Verhalten zu überwachen und mögliche Vorfälle zu bewerten."
|
||
},
|
||
{
|
||
"id": "A.8.17-1",
|
||
"ref": "A.8.17",
|
||
"kind": "control",
|
||
"title": "Uhrzeitsynchronisation",
|
||
"policy": "R10",
|
||
"section": "ISO-ZEITSYNC",
|
||
"new_section": true,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-13"
|
||
],
|
||
"requirement": "Die Uhren der Systeme sind auf zugelassene Zeitquellen zu synchronisieren."
|
||
},
|
||
{
|
||
"id": "A.8.18-1",
|
||
"ref": "A.8.18",
|
||
"kind": "control",
|
||
"title": "Nutzung privilegierter Hilfsprogramme",
|
||
"policy": "R08",
|
||
"section": "4.2.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-03"
|
||
],
|
||
"requirement": "Die Nutzung von Hilfsprogrammen, die System- und Anwendungskontrollen umgehen können, ist einzuschränken und streng zu steuern."
|
||
},
|
||
{
|
||
"id": "A.8.19-1",
|
||
"ref": "A.8.19",
|
||
"kind": "control",
|
||
"title": "Softwareinstallation auf Produktivsystemen",
|
||
"policy": "R02",
|
||
"section": "1.3.4",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-04"
|
||
],
|
||
"requirement": "Verfahren und Maßnahmen zur sicheren Verwaltung der Softwareinstallation auf Produktivsystemen sind umzusetzen."
|
||
},
|
||
{
|
||
"id": "A.8.20-1",
|
||
"ref": "A.8.20",
|
||
"kind": "control",
|
||
"title": "Netzwerksicherheit",
|
||
"policy": "R10",
|
||
"section": "5.2.7",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [],
|
||
"requirement": "Netze und Netzwerkgeräte sind zu sichern, zu verwalten und zu steuern, um Informationen zu schützen."
|
||
},
|
||
{
|
||
"id": "A.8.21-1",
|
||
"ref": "A.8.21",
|
||
"kind": "control",
|
||
"title": "Sicherheit von Netzwerkdiensten",
|
||
"policy": "R11",
|
||
"section": "5.3.2",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [],
|
||
"requirement": "Sicherheitsmechanismen, Dienstgüten und Anforderungen an Netzwerkdienste sind zu identifizieren, umzusetzen und zu überwachen."
|
||
},
|
||
{
|
||
"id": "A.8.22-1",
|
||
"ref": "A.8.22",
|
||
"kind": "control",
|
||
"title": "Netzwerksegmentierung",
|
||
"policy": "R10",
|
||
"section": "5.2.7",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [],
|
||
"requirement": "Gruppen von Informationsdiensten, Nutzern und Systemen sind in Netzen zu segmentieren."
|
||
},
|
||
{
|
||
"id": "A.8.23-1",
|
||
"ref": "A.8.23",
|
||
"kind": "control",
|
||
"title": "Web-Filterung",
|
||
"policy": "R10",
|
||
"section": "5.2.3",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [],
|
||
"requirement": "Der Zugriff auf externe Webseiten ist zu steuern, um die Exposition gegenüber schädlichen Inhalten zu reduzieren."
|
||
},
|
||
{
|
||
"id": "A.8.24-1",
|
||
"ref": "A.8.24",
|
||
"kind": "control",
|
||
"title": "Nutzung von Kryptographie",
|
||
"policy": "R09",
|
||
"section": "5.1.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-07"
|
||
],
|
||
"requirement": "Regeln für die wirksame Nutzung von Kryptographie einschließlich Schlüsselverwaltung sind festzulegen und umzusetzen."
|
||
},
|
||
{
|
||
"id": "A.8.25-1",
|
||
"ref": "A.8.25",
|
||
"kind": "control",
|
||
"title": "Sicherer Entwicklungslebenszyklus",
|
||
"policy": "R11",
|
||
"section": "5.3.1",
|
||
"new_section": false,
|
||
"condition": "FLAG_DEV_INHOUSE",
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-16"
|
||
],
|
||
"requirement": "Regeln für einen sicheren Entwicklungslebenszyklus von Software und Systemen sind festzulegen und anzuwenden."
|
||
},
|
||
{
|
||
"id": "A.8.26-1",
|
||
"ref": "A.8.26",
|
||
"kind": "control",
|
||
"title": "Sicherheitsanforderungen an Anwendungen",
|
||
"policy": "R11",
|
||
"section": "5.3.1",
|
||
"new_section": false,
|
||
"condition": "FLAG_DEV_INHOUSE",
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-16"
|
||
],
|
||
"requirement": "Informationssicherheitsanforderungen sind bei Entwicklung oder Beschaffung von Anwendungen zu ermitteln, zu spezifizieren und zu berücksichtigen."
|
||
},
|
||
{
|
||
"id": "A.8.27-1",
|
||
"ref": "A.8.27",
|
||
"kind": "control",
|
||
"title": "Sichere Systemarchitektur und -prinzipien",
|
||
"policy": "R11",
|
||
"section": "5.3.1",
|
||
"new_section": false,
|
||
"condition": "FLAG_DEV_INHOUSE",
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-16"
|
||
],
|
||
"requirement": "Grundsätze für die Entwicklung sicherer Systeme sind festzulegen, zu dokumentieren und anzuwenden."
|
||
},
|
||
{
|
||
"id": "A.8.28-1",
|
||
"ref": "A.8.28",
|
||
"kind": "control",
|
||
"title": "Sichere Programmierung",
|
||
"policy": "R11",
|
||
"section": "5.3.1",
|
||
"new_section": false,
|
||
"condition": "FLAG_DEV_INHOUSE",
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-16"
|
||
],
|
||
"requirement": "Grundsätze für sichere Programmierung sind auf die Softwareentwicklung anzuwenden."
|
||
},
|
||
{
|
||
"id": "A.8.29-1",
|
||
"ref": "A.8.29",
|
||
"kind": "control",
|
||
"title": "Sicherheitstests in Entwicklung und Abnahme",
|
||
"policy": "R11",
|
||
"section": "5.3.1",
|
||
"new_section": false,
|
||
"condition": "FLAG_DEV_INHOUSE",
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-16"
|
||
],
|
||
"requirement": "Sicherheitstests sind in den Entwicklungs- und Abnahmeprozess zu integrieren."
|
||
},
|
||
{
|
||
"id": "A.8.30-1",
|
||
"ref": "A.8.30",
|
||
"kind": "control",
|
||
"title": "Ausgelagerte Entwicklung",
|
||
"policy": "R11",
|
||
"section": "5.3.1",
|
||
"new_section": false,
|
||
"condition": "FLAG_DEV_INHOUSE",
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-16"
|
||
],
|
||
"requirement": "Ausgelagerte Systementwicklung ist zu steuern, zu überwachen und zu überprüfen."
|
||
},
|
||
{
|
||
"id": "A.8.31-1",
|
||
"ref": "A.8.31",
|
||
"kind": "control",
|
||
"title": "Trennung von Entwicklungs-, Test- und Produktionsumgebungen",
|
||
"policy": "R10",
|
||
"section": "5.2.2",
|
||
"new_section": false,
|
||
"condition": "FLAG_DEV_INHOUSE",
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-16"
|
||
],
|
||
"requirement": "Entwicklungs-, Test- und Produktionsumgebungen sind zu trennen und zu schützen."
|
||
},
|
||
{
|
||
"id": "A.8.32-1",
|
||
"ref": "A.8.32",
|
||
"kind": "control",
|
||
"title": "Änderungsmanagement",
|
||
"policy": "R10",
|
||
"section": "5.2.1",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-04"
|
||
],
|
||
"requirement": "Änderungen an informationsverarbeitenden Einrichtungen und Systemen sind einem Änderungsmanagement zu unterziehen."
|
||
},
|
||
{
|
||
"id": "A.8.33-1",
|
||
"ref": "A.8.33",
|
||
"kind": "control",
|
||
"title": "Testinformationen",
|
||
"policy": "R11",
|
||
"section": "5.3.1",
|
||
"new_section": false,
|
||
"condition": "FLAG_DEV_INHOUSE",
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-16"
|
||
],
|
||
"requirement": "Testinformationen sind sorgfältig auszuwählen, zu schützen und zu verwalten."
|
||
},
|
||
{
|
||
"id": "A.8.34-1",
|
||
"ref": "A.8.34",
|
||
"kind": "control",
|
||
"title": "Schutz von Systemen bei Audit-Tests",
|
||
"policy": "R10",
|
||
"section": "5.2.6",
|
||
"new_section": false,
|
||
"condition": null,
|
||
"soa_relevant": true,
|
||
"verfahren": [
|
||
"VA-15"
|
||
],
|
||
"requirement": "Audit-Tests und ähnliche Prüftätigkeiten an Produktivsystemen sind zu planen und zu vereinbaren, um Beeinträchtigungen zu vermeiden."
|
||
}
|
||
]
|
||
} |