Files
craftvia/seed/isms-vorlagenpaket-v2/richtlinien/R01_ISMS-Organisation-und-Rollen.md
T
msolarczekandClaude Opus 5 c8e6f30a27
CI / build-and-check (push) Canceled after 0s
CI / audit (push) Canceled after 0s
CI / sbom (push) Canceled after 0s
Basis: Certvia dev@a48c5fb als Fundament für Craftvia
Unveränderter Stand von certvia/dev (a48c5fb) plus Craftvia-Spezifikation
und Brandbook unter docs/craftvia/. ISMS-Module werden im Folgecommit entfernt.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-14 11:05:39 +02:00

295 lines
14 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Richtlinie ISMS-Organisation und Rollen
| Dokumenteninformation | Wert |
|-----------------------|------|
| Dokumententyp | Richtlinie |
| Geltungsbereich | {{ISMS_SCOPE}} |
| Organisation | {{ORG_NAME}} |
| Verantwortlich | {{ROLE_ISB}} |
| Freigabe durch | {{ROLE_MANAGEMENT}} |
| Version | {{DOC_VERSION}} |
| Datum | {{DOC_DATE}} |
| Status | {{DOC_STATUS}} |
## 1. Zweck
Diese Richtlinie regelt Aufbau, Steuerung und Verantwortlichkeiten des ISMS der {{ORG_NAME}} sowie die Berücksichtigung der Informationssicherheit in Projekten. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.
## 2. Geltungsbereich
Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).
## 3. Anforderungen und Umsetzung
> Aufbau je Abschnitt: **Anforderung** (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und **Umsetzung bei {{ORG_NAME}}** (gebündelt, anzupassen wo erforderlich).
### 3.1 Steuerung der Informationssicherheit
<!-- FW:REF-START ORIG:(ISA 1.2.1) -->
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 1.2.1{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 5.1, A.5.4{{/if}}
<!-- FW:REF-END -->
**Anforderung**
<!-- FW:TISAX-REQ-START -->
{{#if FLAG_FW_TISAX}}
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
<!-- REQ 1.2.1-M1 -->
- **[MUSS]** Der Geltungsbereich des ISMS (die durch das ISMS gesteuerte Organisation) ist definiert.
<!-- REQ 1.2.1-M2 -->
- **[MUSS]** Die Anforderungen der Organisation an das ISMS sind bestimmt.
<!-- REQ 1.2.1-M3 -->
- **[MUSS]** Die Organisationsleitung hat das ISMS beauftragt und genehmigt.
<!-- REQ 1.2.1-M4 -->
- **[MUSS]** Das ISMS stellt der Organisationsleitung geeignete Mittel zur Überwachung und Steuerung bereit (z. B. Managementbewertung).
<!-- REQ 1.2.1-M5 -->
- **[MUSS]** Die anwendbaren Controls sind bestimmt (z. B. ISO-27001-Anwendbarkeitserklärung oder ausgefüllter ISA-Katalog).
<!-- REQ 1.2.1-M6 -->
- **[MUSS]** Die Wirksamkeit des ISMS wird regelmäßig durch die Leitung überprüft.
{{/if}}
<!-- FW:TISAX-REQ-END -->
<!-- FW:ISO-REQ-START -->
{{#if FLAG_FW_ISO27001}}
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
<!-- REQ 5.1-1 -->
- **[ISO 5.1]** Die oberste Leitung hat Führung und Verpflichtung in Bezug auf das ISMS nachzuweisen.
<!-- REQ A.5.4-1 -->
- **[ISO A.5.4]** Die Leitung hat von allen Beschäftigten die Anwendung der Informationssicherheit gemäß den festgelegten Vorgaben einzufordern.
{{/if}}
<!-- FW:ISO-REQ-END -->
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.2.1 -->
Der ISMS-Geltungsbereich, die Anforderungen und die anwendbaren Controls (Anwendbarkeitserklärung/ISA-Katalog) sind im ISMS-Tool ({{TOOL_NAME}}) dokumentiert. Die {{ROLE_MANAGEMENT}} hat das ISMS per Managementbeschluss beauftragt und genehmigt, stellt Ressourcen bereit und überprüft die Wirksamkeit mindestens {{REVIEW_CYCLE}} in einer dokumentierten Managementbewertung; die operative Steuerung liegt bei {{ROLE_ISB}}.
### 3.2 Organisation der Informationssicherheit
<!-- FW:REF-START ORIG:(ISA 1.2.2) -->
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 1.2.2{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 5.3, 7.1, A.5.2, A.5.3{{/if}}
<!-- FW:REF-END -->
**Anforderung**
<!-- FW:TISAX-REQ-START -->
{{#if FLAG_FW_TISAX}}
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
<!-- REQ 1.2.2-M1 -->
- **[MUSS]** Verantwortlichkeiten für Informationssicherheit sind definiert, dokumentiert und zugewiesen.
<!-- REQ 1.2.2-M2 -->
- **[MUSS]** Die verantwortlichen Beschäftigten sind definiert, qualifiziert und für ihre Aufgabe befähigt.
<!-- REQ 1.2.2-M3 -->
- **[MUSS]** Die erforderlichen Ressourcen stehen zur Verfügung.
<!-- REQ 1.2.2-M4 -->
- **[MUSS]** Die Ansprechpartner sind innerhalb der Organisation und relevanten Geschäftspartnern bekannt.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.2.2-S1 -->
- **[SOLL]** Es besteht eine Definition und Dokumentation einer angemessenen Informationssicherheitsstruktur innerhalb der Organisation.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.2.2-S2 -->
- **[SOLL]** Sicherheitsrelevante Rollen, die nicht Teil des ISMS, aber für die Informationssicherheit relevant sind, werden berücksichtigt.
{{/if}}
{{#if FLAG_HIGH_PROTECTION}}
<!-- REQ 1.2.2-H1 -->
- **[HOCH]** Eine angemessene organisatorische Trennung von Verantwortlichkeiten ist etabliert, um Interessenkonflikte zu vermeiden (Funktionstrennung). (C, I, A)
{{/if}}
{{/if}}
<!-- FW:TISAX-REQ-END -->
<!-- FW:ISO-REQ-START -->
{{#if FLAG_FW_ISO27001}}
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
<!-- REQ 5.3-1 -->
- **[ISO 5.3]** Verantwortlichkeiten und Befugnisse für sicherheitsrelevante Rollen sind zuzuweisen und bekannt zu machen.
<!-- REQ 7.1-1 -->
- **[ISO 7.1]** Die für das ISMS erforderlichen Ressourcen sind zu bestimmen und bereitzustellen.
<!-- REQ A.5.2-1 -->
- **[ISO A.5.2]** Rollen und Verantwortlichkeiten für die Informationssicherheit sind zu definieren und zuzuweisen.
<!-- REQ A.5.3-1 -->
- **[ISO A.5.3]** Widerstreitende Aufgaben und Verantwortungsbereiche sind zu trennen, um unbefugte oder unbeabsichtigte Änderungen und Missbrauch zu reduzieren.
{{/if}}
<!-- FW:ISO-REQ-END -->
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.2.2 -->
Die Verantwortlichkeiten sind in der Rollen-/Verantwortungsmatrix und im ISMS-Tool ({{TOOL_NAME}}) dokumentiert und den Rolleninhabern sowie relevanten Geschäftspartnern bekannt gemacht. Die Rolle {{ROLE_ISB}} ist benannt, qualifiziert, mit Ressourcen und Weisungsrechten ausgestattet und berichtet direkt an die {{ROLE_MANAGEMENT}}.
{{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 1.2.2-elev -->
Bei hohem Schutzbedarf ist eine organisatorische Funktionstrennung (z. B. Umsetzung vs. Kontrolle) etabliert; unvermeidbare Doppelrollen werden durch kompensierende Kontrollen (Vier-Augen-Prinzip) abgesichert.
{{/if}}
### 3.3 Informationssicherheit in Projekten
<!-- FW:REF-START ORIG:(ISA 1.2.3) -->
*Anforderungsbezug:* {{#if FLAG_FW_TISAX}}VDA ISA 1.2.3{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.5.8{{/if}}
<!-- FW:REF-END -->
**Anforderung**
<!-- FW:TISAX-REQ-START -->
{{#if FLAG_FW_TISAX}}
{{#if FLAG_FW_ISO27001}}*Anforderungen nach VDA ISA 2027:*{{/if}}
<!-- REQ 1.2.3-M1 -->
- **[MUSS]** Projekte werden unter Berücksichtigung der Informationssicherheitsanforderungen klassifiziert.
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.2.3-S1 -->
- **[SOLL]** Verfahren und Kriterien für die Klassifizierung von Projekten sind dokumentiert.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.2.3-S2 -->
- **[SOLL]** In einer frühen Projektphase wird eine Risikobewertung nach dem definierten Verfahren durchgeführt und bei Projektänderungen wiederholt.
{{/if}}
{{#if FLAG_INCLUDE_SHOULD}}
<!-- REQ 1.2.3-S3 -->
- **[SOLL]** Für identifizierte Informationssicherheitsrisiken werden Maßnahmen abgeleitet und im Projekt berücksichtigt.
{{/if}}
{{#if FLAG_HIGH_PROTECTION}}
<!-- REQ 1.2.3-H1 -->
- **[HOCH]** Die abgeleiteten Maßnahmen werden während des Projekts regelmäßig überprüft und bei Änderungen der Bewertungskriterien neu bewertet. (C, I, A)
{{/if}}
{{/if}}
<!-- FW:TISAX-REQ-END -->
<!-- FW:ISO-REQ-START -->
{{#if FLAG_FW_ISO27001}}
{{#if FLAG_FW_TISAX}}*Anforderungen nach ISO/IEC 27001:*{{/if}}
<!-- REQ A.5.8-1 -->
- **[ISO A.5.8]** Informationssicherheit ist in das Projektmanagement zu integrieren.
{{/if}}
<!-- FW:ISO-REQ-END -->
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL 1.2.3 -->
Projekte werden zu Beginn anhand des dokumentierten Kriterienkatalogs (BL-PROJ-01) hinsichtlich Informationssicherheitsbedarf klassifiziert; Einstufung, Risikobewertung und abgeleitete Maßnahmen werden im Projektregister ({{LINK:REG-PROJECTS}}) geführt. In einer frühen Projektphase und bei Änderungen erfolgt eine Risikobewertung nach dem Verfahren Informationssicherheit in Projekten ({{LINK:VA-19}}); Maßnahmen werden als Aufgaben im {{TOOL_TICKET}} nachgehalten und vor Projektabschluss geprüft. Verantwortlich ist die Projektleitung; bei erhöhtem Schutzbedarf wird {{ROLE_ISB}} eingebunden.
{{#if FLAG_ELEVATED_PROTECTION}}
<!-- IMPL 1.2.3-elev -->
Bei hohem Schutzbedarf werden die abgeleiteten Maßnahmen fortlaufend im Projektverlauf überprüft und bei geänderten Bewertungskriterien neu bewertet.
{{/if}}
<!-- FW:ISO-SECTION-START -->
{{#if FLAG_FW_ISO27001}}
### 3.4 Kontext, interessierte Parteien und Anwendungsbereich des ISMS
*Anforderungsbezug:* ISO/IEC 27001 4.1, 4.2, 4.3, 4.4
**Anforderung**
<!-- REQ 4.1-1 -->
- **[ISO 4.1]** Interne und externe Themen, die die Fähigkeit zur Erreichung der ISMS-Ziele beeinflussen, sind zu bestimmen und aktuell zu halten.
<!-- REQ 4.2-1 -->
- **[ISO 4.2]** Die für das ISMS relevanten interessierten Parteien und deren Anforderungen an die Informationssicherheit sind zu ermitteln.
<!-- REQ 4.3-1 -->
- **[ISO 4.3]** Der Anwendungsbereich des ISMS ist unter Berücksichtigung der Themen, Anforderungen und Schnittstellen festzulegen und als dokumentierte Information zu führen.
<!-- REQ 4.4-1 -->
- **[ISO 4.4]** Ein ISMS ist einzurichten, umzusetzen, aufrechtzuerhalten und fortlaufend zu verbessern.
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL ISO-MS-KONTEXT -->
Interne und externe Themen sowie die relevanten interessierten Parteien und deren Anforderungen werden im {{TOOL_NAME}} als Kontext- und Stakeholderanalyse geführt und mindestens {{POLICY_REVIEW_CYCLE}} sowie bei wesentlichen Änderungen aktualisiert. Der Anwendungsbereich des ISMS ({{ISMS_SCOPE}}) ist als dokumentierte Information festgelegt und benennt Standorte, Prozesse, Organisationseinheiten und IT-Dienste sowie Schnittstellen und Abhängigkeiten zu Dritten; Ausschlüsse werden begründet. Das ISMS wird nach dem PDCA-Zyklus betrieben und fortlaufend verbessert. Verantwortlich: {{ROLE_ISB}}; Freigabe: {{ROLE_MANAGEMENT}}.
{{/if}}
<!-- FW:ISO-SECTION-END -->
<!-- FW:ISO-SECTION-START -->
{{#if FLAG_FW_ISO27001}}
### 3.5 Planung von Änderungen am ISMS
*Anforderungsbezug:* ISO/IEC 27001 6.3
**Anforderung**
<!-- REQ 6.3-1 -->
- **[ISO 6.3]** Änderungen am ISMS sind geplant durchzuführen.
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL ISO-MS-CHANGE -->
Änderungen am ISMS — Anwendungsbereich, Organisation, Rollen, wesentliche Prozesse oder Systeme — werden geplant, vor der Umsetzung bewertet und im {{TOOL_NAME}} dokumentiert. Die Bewertung umfasst Zweck und mögliche Folgen der Änderung, Auswirkungen auf Risiken und Maßnahmen, benötigte Ressourcen sowie die Zuweisung von Verantwortlichkeiten. Die Freigabe erfolgt durch {{ROLE_MANAGEMENT}}; technische Änderungen laufen zusätzlich über das Änderungsmanagement (BL-OPS-09, siehe {{LINK:VA-04}}).
{{/if}}
<!-- FW:ISO-SECTION-END -->
<!-- FW:ISO-SECTION-START -->
{{#if FLAG_FW_ISO27001}}
### 3.6 Lenkung dokumentierter Information
*Anforderungsbezug:* ISO/IEC 27001 7.5.1, 7.5.2, 7.5.3
**Anforderung**
<!-- REQ 7.5.1-1 -->
- **[ISO 7.5.1]** Das ISMS muss die von der Norm geforderte und die als notwendig bestimmte dokumentierte Information enthalten.
<!-- REQ 7.5.2-1 -->
- **[ISO 7.5.2]** Bei Erstellung und Aktualisierung dokumentierter Information sind Kennzeichnung, Format/Medium und Prüfung/Freigabe sicherzustellen.
<!-- REQ 7.5.3-1 -->
- **[ISO 7.5.3]** Dokumentierte Information ist zu lenken (Verfügbarkeit, Schutz, Verteilung, Zugriff, Aufbewahrung, Änderungssteuerung).
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL ISO-MS-DOKU -->
Die dokumentierte Information des ISMS wird im {{TOOL_NAME}} geführt. Jedes Dokument trägt Titel, eindeutige Kennung, Version, Datum, Status, verantwortliche Rolle und Freigebenden; Erstellung und Änderung durchlaufen Prüfung und Freigabe im Vier-Augen-Prinzip (BL-GOV-03). Die Lenkung stellt Verfügbarkeit für die berechtigten Rollen, Schutz vor unbefugter Änderung, gesteuerte Verteilung, Versionsführung mit Änderungsverlauf und die Aufbewahrung abgelöster Fassungen ({{RECORDS_RETENTION}}) sicher. Dokumente externer Herkunft werden gekennzeichnet und ebenso gelenkt. Der Prüfzyklus beträgt {{POLICY_REVIEW_CYCLE}}.
{{/if}}
<!-- FW:ISO-SECTION-END -->
<!-- FW:ISO-SECTION-START -->
{{#if FLAG_FW_ISO27001}}
### 3.7 Kontakte zu Behörden und Interessengruppen
*Anforderungsbezug:* ISO/IEC 27001 A.5.5, A.5.6
**Anforderung**
<!-- REQ A.5.5-1 -->
- **[ISO A.5.5]** Angemessene Kontakte zu relevanten Behörden sind einzurichten und zu pflegen.
<!-- REQ A.5.6-1 -->
- **[ISO A.5.6]** Angemessene Kontakte zu speziellen Interessengruppen, Fachforen und Sicherheitsverbänden sind zu pflegen.
**Umsetzung bei {{ORG_NAME}}**
<!-- IMPL ISO-KONTAKTE -->
{{ROLE_ISB}} pflegt eine Kontaktliste der relevanten Behörden und Meldestellen ({{AUTHORITY_CONTACTS}}) mit Zuständigkeit, Erreichbarkeit und Meldeweg; sie wird {{POLICY_REVIEW_CYCLE}} auf Aktualität geprüft und ist im Notfall auch ohne IT-Zugriff verfügbar. Meldepflichten und Fristen sind im Incident-Verfahren hinterlegt ({{LINK:VA-01}}). Zusätzlich werden fachliche Kontakte zu Interessengruppen, Fachforen und Sicherheitsverbänden gepflegt; die daraus gewonnenen Erkenntnisse fließen in die Bewertung von Bedrohungsinformationen ein.
{{/if}}
<!-- FW:ISO-SECTION-END -->
## 4. Verbindlichkeit
Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht.
## 5. Rollen und Verantwortlichkeiten
| Rolle | Verantwortung in dieser Richtlinie |
|-------|-------------------------------------|
| {{ROLE_MANAGEMENT}} | Beauftragung, Gesamtverantwortung, Managementbewertung |
| {{ROLE_ISB}} | Operative Steuerung des ISMS |
| {{ROLE_IT_LEAD}} | Technische Umsetzung |
## 6. Überprüfung und Aktualisierung
Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.
## 7. Nachweise
Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).
## 8. Verwandte Dokumente
- Technische Sicherheits-Baseline: {{LINK:BASELINE}}
- ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
- Nachweisregister: {{LINK:NACHWEISREGISTER}}
- Weitere: {{LINK:L00}}, {{LINK:R03}}, {{LINK:R13}}
<!-- Anforderungen 1:1 aus VDA ISA 2027; Mapping (REQ/IMPL) in mapping.json ueber Hidden-Anker. Im Lesemodus nicht sichtbar. -->