Files
craftvia/seed/isms-vorlagenpaket-v2/richtlinien/R10_Betriebssicherheit.md
T
msolarczekandClaude Opus 5 c8e6f30a27
CI / build-and-check (push) Canceled after 0s
CI / audit (push) Canceled after 0s
CI / sbom (push) Canceled after 0s
Basis: Certvia dev@a48c5fb als Fundament für Craftvia
Unveränderter Stand von certvia/dev (a48c5fb) plus Craftvia-Spezifikation
und Brandbook unter docs/craftvia/. ISMS-Module werden im Folgecommit entfernt.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-14 11:05:39 +02:00

27 KiB
Raw Blame History

Richtlinie Betriebssicherheit

Dokumenteninformation Wert
Dokumententyp Richtlinie
Geltungsbereich {{ISMS_SCOPE}}
Organisation {{ORG_NAME}}
Verantwortlich {{ROLE_IT_LEAD}}
Freigabe durch {{ROLE_MANAGEMENT}}
Version {{DOC_VERSION}}
Datum {{DOC_DATE}}
Status {{DOC_STATUS}}

1. Zweck

Diese Richtlinie regelt den sicheren IT-Betrieb: Change, Umgebungstrennung, Malware-Schutz, Protokollierung, Schwachstellen, technische Prüfung, Netzwerksicherheit sowie Datensicherung. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027.

2. Geltungsbereich

Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}).

3. Anforderungen und Umsetzung

Aufbau je Abschnitt: Anforderung (1:1 aus VDA ISA; [MUSS]/[SOLL] und – bei entsprechendem Schutzbedarf – [HOCH]/[SEHR HOCH]) und Umsetzung bei {{ORG_NAME}} (gebündelt, anzupassen wo erforderlich).

3.1 Änderungsmanagement (Change)

Anforderungsbezug: {{#if FLAG_FW_TISAX}}VDA ISA 5.2.1{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.8.9, A.8.32{{/if}}

Anforderung

{{#if FLAG_FW_TISAX}} {{#if FLAG_FW_ISO27001}}Anforderungen nach VDA ISA 2027:{{/if}}

  • [MUSS] Informationssicherheitsanforderungen für Änderungen an Organisation, Geschäftsprozessen und IT-Systemen sind bestimmt und erfüllt. {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Ein formales Genehmigungsverfahren ist etabliert. {{/if}} {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Die möglichen Auswirkungen von Änderungen auf die Informationssicherheit werden bewertet. {{/if}} {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Änderungen mit Auswirkung auf die Informationssicherheit werden geplant und getestet. {{/if}} {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Verfahren zum Rückfall (Fallback) in Fehlerfällen werden berücksichtigt. {{/if}} {{#if FLAG_HIGH_PROTECTION}}
  • [HOCH] Die Einhaltung der Informationssicherheitsanforderungen wird während und nach den Änderungen überprüft. (C, I, A) {{/if}} {{/if}}

{{#if FLAG_FW_ISO27001}} {{#if FLAG_FW_TISAX}}Anforderungen nach ISO/IEC 27001:{{/if}}

  • [ISO A.8.9] Konfigurationen von Hardware, Software, Diensten und Netzen sind festzulegen, zu dokumentieren, umzusetzen, zu überwachen und zu überprüfen.
  • [ISO A.8.32] Änderungen an informationsverarbeitenden Einrichtungen und Systemen sind einem Änderungsmanagement zu unterziehen. {{/if}}

Umsetzung bei {{ORG_NAME}}

Änderungen durchlaufen ein formales Change-Verfahren (siehe {{LINK:VA-04}}) mit Antrag, Auswirkungs-/Risikobewertung, Planung, Test, Genehmigung, Rollback-Plan und Dokumentation im {{TOOL_TICKET}} (BL-OPS-09); Informationssicherheitsanforderungen sind bestimmt und erfüllt.

{{#if FLAG_ELEVATED_PROTECTION}}

Bei hohem Schutzbedarf wird die Einhaltung der Informationssicherheitsanforderungen während und nach der Änderung verifiziert. {{/if}}

3.2 Trennung von Entwicklungs-, Test- und Produktivsystemen

Anforderungsbezug: {{#if FLAG_FW_TISAX}}VDA ISA 5.2.2{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.8.31{{/if}}

Anforderung

{{#if FLAG_FW_TISAX}} {{#if FLAG_FW_ISO27001}}Anforderungen nach VDA ISA 2027:{{/if}}

  • [MUSS] Die IT-Systeme wurden einer Risikobewertung unterzogen, um die Notwendigkeit ihrer Trennung in Entwicklungs-, Test- und Produktivsysteme zu bestimmen.
  • [MUSS] Eine Segmentierung ist auf Basis der Ergebnisse der Risikoanalyse umgesetzt. {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Die Anforderungen an Entwicklungs- und Testumgebungen sind bestimmt und erfüllt; dabei werden die einschlägigen Aspekte berücksichtigt. {{/if}} {{/if}}

{{#if FLAG_FW_ISO27001}} {{#if FLAG_FW_TISAX}}Anforderungen nach ISO/IEC 27001:{{/if}}

  • [ISO A.8.31] Entwicklungs-, Test- und Produktionsumgebungen sind zu trennen und zu schützen. {{/if}}

Umsetzung bei {{ORG_NAME}}

Auf Basis einer Risikobewertung sind Entwicklung, Test und Produktion getrennt betrieben und segmentiert; Anforderungen an Entwicklungs-/Testumgebungen sind bestimmt und erfüllt, Produktivdaten werden dort nur anonymisiert/pseudonymisiert genutzt.

3.3 Schutz vor Schadsoftware

Anforderungsbezug: {{#if FLAG_FW_TISAX}}VDA ISA 5.2.3{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.8.7, A.8.23{{/if}}

Anforderung

{{#if FLAG_FW_TISAX}} {{#if FLAG_FW_ISO27001}}Anforderungen nach VDA ISA 2027:{{/if}}

  • [MUSS] Anforderungen zum Schutz vor Schadsoftware sind bestimmt.
  • [MUSS] Technische und organisatorische Maßnahmen zum Schutz vor Schadsoftware sind definiert und umgesetzt. {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Unnötige Netzwerkdienste sind deaktiviert. {{/if}} {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Der Zugriff auf Netzwerkdienste ist durch geeignete Schutzmaßnahmen auf das Notwendige beschränkt. {{/if}} {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Schutzsoftware gegen Schadsoftware ist installiert und wird regelmäßig automatisch aktualisiert (z. B. Virenscanner). {{/if}} {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Empfangene Dateien und Software werden vor der Ausführung automatisch auf Schadsoftware geprüft (On-Access-Scan). {{/if}} {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Der gesamte Datenbestand aller Systeme wird regelmäßig auf Schadsoftware geprüft. {{/if}} {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Über zentrale Gateways übertragene Daten (z. B. E-Mail, Internet, Fremdnetze) werden automatisch durch Schutzsoftware geprüft. {{/if}} {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Maßnahmen, die verhindern, dass Schutzsoftware durch Nutzer deaktiviert oder verändert wird, sind definiert und umgesetzt. {{/if}} {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Für IT-Systeme ohne Schutzsoftware sind alternative Maßnahmen umgesetzt (z. B. besondere Resilienz, wenige Dienste, keine aktiven Nutzer, Netzisolation). {{/if}} {{/if}}

{{#if FLAG_FW_ISO27001}} {{#if FLAG_FW_TISAX}}Anforderungen nach ISO/IEC 27001:{{/if}}

  • [ISO A.8.7] Schutz vor Schadsoftware ist umzusetzen und durch angemessene Awareness der Benutzer zu unterstützen.
  • [ISO A.8.23] Der Zugriff auf externe Webseiten ist zu steuern, um die Exposition gegenüber schädlichen Inhalten zu reduzieren. {{/if}}

Umsetzung bei {{ORG_NAME}}

Malware-Schutz ist über {{TECH_MALWARE}} auf allen Endpunkten und Servern umgesetzt (BL-OPS-03); Signaturen/Engines aktualisieren sich {{MALWARE_UPDATE}}, On-Access- und regelmäßige Vollscans sowie Gateway-Prüfungen (E-Mail/Internet) sind aktiv. Unnötige Netzwerkdienste sind deaktiviert, der Zugriff ist beschränkt, das Deaktivieren der Schutzsoftware ist unterbunden; für Systeme ohne Schutzsoftware greifen alternative Maßnahmen (Isolation).

3.4 Protokollierung und Auswertung

Anforderungsbezug: {{#if FLAG_FW_TISAX}}VDA ISA 5.2.4{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.8.15, A.8.16{{/if}}

Anforderung

{{#if FLAG_FW_TISAX}} {{#if FLAG_FW_ISO27001}}Anforderungen nach VDA ISA 2027:{{/if}}

  • [MUSS] Informationssicherheitsanforderungen an den Umgang mit Ereignisprotokollen sind bestimmt und erfüllt.
  • [MUSS] Sicherheitsrelevante Anforderungen an die Protokollierung von Aktivitäten von Administratoren und Nutzern sind bestimmt und erfüllt.
  • [MUSS] Die eingesetzten IT-Systeme werden hinsichtlich der Notwendigkeit der Protokollierung bewertet.
  • [MUSS] Bei Nutzung externer IT-Dienste werden Informationen zu den Überwachungsmöglichkeiten eingeholt und in der Bewertung berücksichtigt.
  • [MUSS] Ereignisprotokolle werden regelmäßig auf Richtlinienverstöße und auffällige Probleme geprüft, unter Einhaltung der zulässigen rechtlichen und organisatorischen Vorgaben. {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Ein Verfahren zur Eskalation relevanter Ereignisse an die verantwortliche Stelle ist definiert und etabliert. {{/if}} {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Ereignisprotokolle (Inhalt und Metadaten) sind gegen Veränderung geschützt (z. B. durch eine dedizierte Umgebung). {{/if}} {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Eine angemessene Überwachung und Aufzeichnung aller informationssicherheitsrelevanten Aktionen im Netzwerk ist etabliert. {{/if}} {{#if FLAG_HIGH_PROTECTION}}
  • [HOCH] Sicherheitsrelevante Anforderungen an den Umgang mit Ereignisprotokollen, z. B. vertragliche Anforderungen, sind bestimmt und umgesetzt. (C, I, A) {{/if}} {{#if FLAG_HIGH_PROTECTION}}
  • [HOCH] Ereignisse zu Auf- und Abbau von Fernzugriffssitzungen (z. B. Fernwartung) werden protokolliert. (C, I, A) {{/if}} {{#if FLAG_VERY_HIGH_PROTECTION}}
  • [SEHR HOCH] Protokollierung jedes Zugriffs auf Daten mit sehr hohem Schutzbedarf, soweit technisch machbar und rechtlich/organisatorisch zulässig. (C, I) {{/if}} {{/if}}

{{#if FLAG_FW_ISO27001}} {{#if FLAG_FW_TISAX}}Anforderungen nach ISO/IEC 27001:{{/if}}

  • [ISO A.8.15] Protokolle über Aktivitäten, Ausnahmen, Fehler und Ereignisse sind zu erzeugen, zu speichern, zu schützen und auszuwerten.
  • [ISO A.8.16] Netze, Systeme und Anwendungen sind auf anomales Verhalten zu überwachen und mögliche Vorfälle zu bewerten. {{/if}}

Umsetzung bei {{ORG_NAME}}

Sicherheitsrelevante Ereignisse (inkl. Administrator-/Nutzeraktivitäten) werden nach bestimmten und bewerteten Anforderungen zentral über {{TECH_SIEM}} protokolliert und regelmäßig auf Verstöße ausgewertet (BL-OPS-04); bei externen Diensten werden Überwachungsmöglichkeiten berücksichtigt. Protokolle sind manipulationsgeschützt, Aufbewahrung {{LOG_RETENTION}}, ein Eskalationsverfahren ist etabliert (siehe {{LINK:VA-13}}).

{{#if FLAG_ELEVATED_PROTECTION}}

Bei hohem Schutzbedarf sind zusätzliche (z. B. vertragliche) Protokollanforderungen umgesetzt und Fernzugriffssitzungen werden protokolliert. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf wird jeder Zugriff auf entsprechende Daten protokolliert, soweit technisch/rechtlich zulässig.{{/if}} {{/if}}

3.5 Umgang mit Schwachstellen

Anforderungsbezug: {{#if FLAG_FW_TISAX}}VDA ISA 5.2.5{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.8.8{{/if}}

Anforderung

{{#if FLAG_FW_TISAX}} {{#if FLAG_FW_ISO27001}}Anforderungen nach VDA ISA 2027:{{/if}}

  • [MUSS] Informationen über technische Schwachstellen der eingesetzten IT-Systeme werden erhoben (z. B. Herstellerinfos, System-Audits, CVE-Datenbank).
  • [MUSS] Potenziell betroffene IT-Systeme und Software werden identifiziert und das durch die Schwachstelle verursachte Risiko wird bewertet.
  • [MUSS] Risiken aus Schwachstellen werden behandelt. {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Ein angemessenes Patch-Management ist definiert und umgesetzt (z. B. Patch-Test und -Installation). {{/if}} {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Risikominimierende Maßnahmen werden bei Bedarf umgesetzt. {{/if}} {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Die erfolgreiche Installation von Patches wird in geeigneter Weise verifiziert. {{/if}} {{/if}}

{{#if FLAG_FW_ISO27001}} {{#if FLAG_FW_TISAX}}Anforderungen nach ISO/IEC 27001:{{/if}}

  • [ISO A.8.8] Informationen über technische Schwachstellen sind zu beschaffen, die Betroffenheit zu bewerten und geeignete Maßnahmen zu ergreifen. {{/if}}

Umsetzung bei {{ORG_NAME}}

Schwachstelleninformationen werden erhoben (Herstellerinfos, CVE, Scans BL-OPS-02), betroffene Systeme identifiziert, das Risiko bewertet und nach BL-OPS-01 risikoorientiert über Patch-/Change-Management (siehe {{LINK:VA-06}}) behandelt (kritisch {{PATCH_SLA_CRIT}}); die erfolgreiche Installation wird verifiziert und im {{TOOL_TICKET}} nachverfolgt, risikominimierende Maßnahmen greifen bei Bedarf.

3.6 Technische Überprüfung von IT-Systemen

Anforderungsbezug: {{#if FLAG_FW_TISAX}}VDA ISA 5.2.6{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.8.34{{/if}}

Anforderung

{{#if FLAG_FW_TISAX}} {{#if FLAG_FW_ISO27001}}Anforderungen nach VDA ISA 2027:{{/if}}

  • [MUSS] Anforderungen an die Prüfung (Audit) von IT-Systemen oder -Diensten sind bestimmt.
  • [MUSS] Der Umfang der Systemprüfung wird rechtzeitig festgelegt.
  • [MUSS] System- oder Dienstprüfungen werden mit Betreiber und Nutzern der IT-Systeme/-Dienste abgestimmt.
  • [MUSS] Die Ergebnisse von System-/Dienstprüfungen werden nachvollziehbar gespeichert und der zuständigen Leitung berichtet.
  • [MUSS] Aus den Ergebnissen werden Maßnahmen abgeleitet und in angemessener Frist umgesetzt. {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] System- und Dienstprüfungen werden unter Berücksichtigung möglicher Sicherheitsrisiken (z. B. Störungen) geplant. {{/if}} {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Regelmäßige System- oder Dienstprüfungen werden durchgeführt; dabei werden die einschlägigen Aspekte berücksichtigt. {{/if}} {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Innerhalb einer angemessenen Frist nach Abschluss der Prüfung wird ein Bericht erstellt. {{/if}} {{#if FLAG_HIGH_PROTECTION}}
  • [HOCH] Für kritische IT-Systeme/-Dienste wurden zusätzliche Prüfanforderungen identifiziert und werden erfüllt (z. B. dienstspezifische Tests/Werkzeuge und/oder manuelle Penetrationstests, risikobasierte Intervalle). (A) {{/if}} {{#if FLAG_VERY_HIGH_PROTECTION}}
  • [SEHR HOCH] IT-Systeme und -Dienste werden regelmäßig auf Schwachstellen gescannt. Für nicht scanbare Systeme/Dienste sind geeignete Schutzmaßnahmen umzusetzen. (C, I, A) {{/if}} {{/if}}

{{#if FLAG_FW_ISO27001}} {{#if FLAG_FW_TISAX}}Anforderungen nach ISO/IEC 27001:{{/if}}

  • [ISO A.8.34] Audit-Tests und ähnliche Prüftätigkeiten an Produktivsystemen sind zu planen und zu vereinbaren, um Beeinträchtigungen zu vermeiden. {{/if}}

Umsetzung bei {{ORG_NAME}}

Anforderungen und Umfang technischer Prüfungen sind bestimmt und mit Betreibern/Nutzern abgestimmt; Systeme werden nach Härtungsvorgaben (BL-OPS-07, z. B. CIS-Benchmarks) konfiguriert und risikoorientiert geprüft (siehe {{LINK:VA-06}}). Ergebnisse werden nachvollziehbar gespeichert, der Leitung berichtet und Maßnahmen fristgerecht umgesetzt.

{{#if FLAG_ELEVATED_PROTECTION}}

Bei hohem Schutzbedarf werden für kritische Systeme zusätzliche Prüfungen (Penetrationstests {{PENTEST_FREQ}}, BL-OPS-08) durchgeführt. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf werden Systeme regelmäßig auf Schwachstellen gescannt bzw. nicht scanbare durch geeignete Maßnahmen geschützt.{{/if}} {{/if}}

3.7 Netzwerksicherheit

Anforderungsbezug: {{#if FLAG_FW_TISAX}}VDA ISA 5.2.7{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.8.20, A.8.22{{/if}}

Anforderung

{{#if FLAG_FW_TISAX}} {{#if FLAG_FW_ISO27001}}Anforderungen nach VDA ISA 2027:{{/if}}

  • [MUSS] Anforderungen an das Management und die Steuerung von Netzwerken sind bestimmt und erfüllt.
  • [MUSS] Anforderungen an die Netzsegmentierung sind bestimmt und erfüllt. {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Verfahren für das Management und die Steuerung von Netzwerken sind definiert. {{/if}} {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Für eine risikobasierte Netzsegmentierung werden die einschlägigen Aspekte berücksichtigt. {{/if}} {{#if FLAG_HIGH_PROTECTION}}
  • [HOCH] Erweiterte Anforderungen an das Management und die Steuerung von Netzwerken sind bestimmt und umgesetzt. (C, I, A) {{/if}} {{/if}}

{{#if FLAG_FW_ISO27001}} {{#if FLAG_FW_TISAX}}Anforderungen nach ISO/IEC 27001:{{/if}}

  • [ISO A.8.20] Netze und Netzwerkgeräte sind zu sichern, zu verwalten und zu steuern, um Informationen zu schützen.
  • [ISO A.8.22] Gruppen von Informationsdiensten, Nutzern und Systemen sind in Netzen zu segmentieren. {{/if}}

Umsetzung bei {{ORG_NAME}}

Das Netzwerk ist nach Schutzbedarf risikobasiert segmentiert (BL-NET-01), zugangskontrolliert und nach außen über Firewall (Default-Deny, BL-NET-02) abgesichert; Management-/Steuerungsverfahren und ein aktueller Netzplan/Segmentierungskonzept werden im Netz-/Netzdienste-Register ({{LINK:REG-NET}}) gepflegt.{{#if FLAG_OT_USED}} Produktions-/OT-Netze sind von Office-Netzen getrennt und besonders abgesichert.{{/if}}

{{#if FLAG_ELEVATED_PROTECTION}}

Bei hohem Schutzbedarf sind erweiterte Anforderungen an Netzmanagement und -steuerung bestimmt und umgesetzt. {{/if}}

3.8 Datensicherung und Wiederherstellung

Anforderungsbezug: {{#if FLAG_FW_TISAX}}VDA ISA 5.2.9{{/if}}{{#if FLAG_FW_ISO27001}}{{#if FLAG_FW_TISAX}} · {{/if}}ISO/IEC 27001 A.8.13{{/if}}

Anforderung

{{#if FLAG_FW_TISAX}} {{#if FLAG_FW_ISO27001}}Anforderungen nach VDA ISA 2027:{{/if}}

  • [MUSS] Backup-Konzepte existieren für relevante IT-Systeme. Angemessene Schutzmaßnahmen für Vertraulichkeit, Integrität und Verfügbarkeit der Datensicherungen werden berücksichtigt.
  • [MUSS] Wiederherstellungskonzepte existieren für relevante IT-Dienste. {{#if FLAG_INCLUDE_SHOULD}}
  • [SOLL] Für jeden relevanten IT-Dienst existiert ein Backup- und Wiederherstellungskonzept. Abhängigkeiten zwischen IT-Diensten und die Reihenfolge der Wiederherstellung werden berücksichtigt. {{/if}} {{#if FLAG_HIGH_PROTECTION}}
  • [HOCH] Backup- und Wiederherstellungskonzepte werden methodisch in regelmäßigen Abständen überprüft. (A) {{/if}} {{#if FLAG_HIGH_PROTECTION}}
  • [HOCH] Die grundsätzliche Wiederherstellbarkeit wird berücksichtigt und getestet (z. B. Stichprobentests, Testsysteme). (I, A) {{/if}} {{#if FLAG_VERY_HIGH_PROTECTION}}
  • [SEHR HOCH] (Zusätzliche) Backups werden über Offline-Verfahren, unveränderliche (immutable) Backups oder eine isolierte IAM-Lösung durchgeführt. (I, A) {{/if}} {{#if FLAG_VERY_HIGH_PROTECTION}}
  • [SEHR HOCH] Wiederherstellungsverfahren werden methodisch in regelmäßigen Abständen technisch getestet. (I, A) {{/if}} {{#if FLAG_VERY_HIGH_PROTECTION}}
  • [SEHR HOCH] Geografische Redundanz wird in Backup- und Wiederherstellungskonzepten berücksichtigt. (A) {{/if}} {{/if}}

{{#if FLAG_FW_ISO27001}} {{#if FLAG_FW_TISAX}}Anforderungen nach ISO/IEC 27001:{{/if}}

  • [ISO A.8.13] Sicherungskopien von Informationen, Software und Systemen sind gemäß Sicherungskonzept zu erstellen und regelmäßig zu testen. {{/if}}

Umsetzung bei {{ORG_NAME}}

Backup- und Wiederherstellungskonzepte für relevante IT-Dienste bestehen (Schutz von Vertraulichkeit/Integrität/Verfügbarkeit, Abhängigkeiten und Reihenfolge berücksichtigt); Sicherung erfolgt nach Schema {{BACKUP_SCHEME}} über {{TECH_BACKUP}} (BL-OPS-05), Aufbewahrung {{BACKUP_RETENTION}}, Wiederherstellung geregelt und getestet (siehe {{LINK:VA-05}}).

{{#if FLAG_ELEVATED_PROTECTION}}

Bei hohem Schutzbedarf werden Konzepte methodisch überprüft und die Wiederherstellbarkeit getestet. {{#if FLAG_VERY_HIGH_PROTECTION}}Bei sehr hohem Schutzbedarf erfolgen zusätzliche Offline-/immutable-Backups, methodische technische Restore-Tests und geografische Redundanz.{{/if}} {{/if}}

{{#if FLAG_FW_ISO27001}}

3.9 Bedrohungsinformationen

Anforderungsbezug: ISO/IEC 27001 A.5.7

Anforderung

  • [ISO A.5.7] Informationen über Bedrohungen sind zu sammeln und auszuwerten, um Bedrohungsinformationen (Threat Intelligence) zu erzeugen und zu nutzen.

Umsetzung bei {{ORG_NAME}}

Informationen über Bedrohungen werden regelmäßig aus benannten Quellen ({{THREAT_INTEL_SOURCES}}) bezogen und von {{ROLE_IT_LEAD}} auf Relevanz für die eigenen Systeme und Dienste bewertet. Relevante Erkenntnisse führen zu Maßnahmen im Schwachstellen- und Patchmanagement ({{LINK:VA-06}}), zu Anpassungen der Überwachung ({{LINK:VA-13}}) oder zu einer erneuten Risikobeurteilung. Bewertung und abgeleitete Maßnahmen werden im {{TOOL_TICKET}} dokumentiert.

{{/if}}

{{#if FLAG_FW_ISO27001}}

3.10 Dokumentierte Betriebsabläufe

Anforderungsbezug: ISO/IEC 27001 A.5.37

Anforderung

  • [ISO A.5.37] Betriebsabläufe für informationsverarbeitende Einrichtungen sind zu dokumentieren und den betroffenen Personen bereitzustellen.

Umsetzung bei {{ORG_NAME}}

Betriebsabläufe für informationsverarbeitende Einrichtungen sind dokumentiert und den ausführenden Personen zugänglich. Abgedeckt sind Inbetriebnahme und Konfiguration, Betrieb und Überwachung, Datensicherung, Behandlung von Störungen, Wartung sowie Außerbetriebnahme. Die Dokumentation wird bei Änderungen über das Änderungsmanagement (BL-OPS-09) aktualisiert und mindestens {{POLICY_REVIEW_CYCLE}} auf Aktualität geprüft. Verantwortlich: {{ROLE_IT_LEAD}}.

{{/if}}

{{#if FLAG_FW_ISO27001}}

3.11 Kapazitätssteuerung

Anforderungsbezug: ISO/IEC 27001 A.8.6

Anforderung

  • [ISO A.8.6] Ressourcen sind zu überwachen und die Kapazität ist an den aktuellen und erwarteten Bedarf anzupassen.

Umsetzung bei {{ORG_NAME}}

Die Auslastung der maßgeblichen Ressourcen — Rechenleistung, Arbeitsspeicher, Speicherplatz, Netzbandbreite, Lizenzen sowie personelle Kapazität im IT-Betrieb — wird {{CAPACITY_REVIEW_FREQ}} überwacht (BL-OPS-11). Überschrittene Schwellenwerte lösen eine Meldung aus; der künftige Bedarf wird bei Projekten und wesentlichen Änderungen berücksichtigt. Kapazitätsengpässe mit Auswirkung auf die Verfügbarkeitsanforderungen werden als Risiko erfasst und behandelt.

{{/if}}

{{#if FLAG_FW_ISO27001}}

3.12 Verhinderung von Datenabfluss

Anforderungsbezug: ISO/IEC 27001 A.8.12

Anforderung

  • [ISO A.8.12] Maßnahmen zur Verhinderung von Datenlecks sind auf Systeme, Netze und Geräte anzuwenden, die sensible Informationen verarbeiten.

Umsetzung bei {{ORG_NAME}}

Für Systeme, Netze und Geräte, die schutzbedürftige Informationen verarbeiten, sind Maßnahmen gegen unbefugten Abfluss umgesetzt (BL-OPS-12); abgedeckt sind mindestens {{DLP_SCOPE}}. Die Maßnahmen richten sich nach der Klassifizierung ({{LINK:R02}}): Regeln zur Weitergabe, Kontrolle der Übertragungswege, Beschränkung von Wechseldatenträgern (BL-EP-03) sowie Protokollierung und Auswertung auffälliger Übertragungen (BL-OPS-04). Erkannte Verstöße werden als Sicherheitsereignis behandelt ({{LINK:VA-01}}); bei personenbezogener Auswertung werden Mitbestimmungsrechte gewahrt.

{{/if}}

{{#if FLAG_FW_ISO27001}}

3.13 Uhrzeitsynchronisation

Anforderungsbezug: ISO/IEC 27001 A.8.17

Anforderung

  • [ISO A.8.17] Die Uhren der Systeme sind auf zugelassene Zeitquellen zu synchronisieren.

Umsetzung bei {{ORG_NAME}}

Die Systemuhren aller protokollierenden Systeme werden auf {{NTP_SOURCES}} synchronisiert (BL-OPS-10). Abweichungen werden überwacht und gemeldet. Eine einheitliche Zeitbasis und Zeitzone ist Voraussetzung für die Auswertbarkeit der Protokolle ({{LINK:VA-13}}) und für die Beweissicherung bei Vorfällen.

{{/if}}

4. Verbindlichkeit

Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_IT_LEAD}} überwacht.

5. Rollen und Verantwortlichkeiten

Rolle Verantwortung in dieser Richtlinie
{{ROLE_IT_LEAD}} Sicherer IT-Betrieb
{{ROLE_ISB}} Überwachung

6. Überprüfung und Aktualisierung

Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_IT_LEAD}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben.

7. Nachweise

Die Nachweise werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}).

8. Verwandte Dokumente

  • Zugehörige Verfahren: {{LINK:VA-04}}, {{LINK:VA-05}}, {{LINK:VA-06}}, {{LINK:VA-13}}
  • Technische Sicherheits-Baseline: {{LINK:BASELINE}}
  • ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}}
  • Nachweisregister: {{LINK:NACHWEISREGISTER}}
  • Weitere: {{LINK:R04}}, {{LINK:R08}}, {{LINK:R11}}