{
    "authors": [
        "NC3 Team"
    ],
    "label": "Cyfun Basic [DE]",
    "language": "DE",
    "refs": [
        "https://cyfun.eu/"
    ],
    "uuid": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
    "values": [
        {
            "category": "[Organisatorischer Kontext] - Gesetzliche, beh\u00f6rdliche und vertragliche Anforderungen an die Cybersicherheit werden verstanden und gemanagt",
            "code": "GV.OC-03.1",
            "label": "Gesetzliche und beh\u00f6rdliche Anforderungen an die Informations- und Cybersicherheit werden ermittelt und umgesetzt.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "3c9ee958-41fa-4961-b544-ec8a59993f99"
        },
        {
            "category": "[Risikomanagementstrategie] - Aktivit\u00e4ten und Ergebnisse des Managements von Cybersicherheitsrisiken sind in die Risikomanagementprozesse des Unternehmens integriert",
            "code": "GV.RM-03.1",
            "label": "Als Teil der organisationsweiten Risikomanagementstrategie wird eine umfassende Strategie zur Bew\u00e4ltigung von Informations- und Cybersicherheitsrisiken entwickelt und bei \u00c4nderungen aktualisiert.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "e971f385-7644-424d-bad9-40c9c8a6b0dd"
        },
        {
            "category": "[Rollen, Zust\u00e4ndigkeiten und Befugnisse] - Cybersicherheit ist Bestandteil der Personalpraxis",
            "code": "GV.RR-04.1",
            "label": "Mitarbeiter mit Zugang zu den kritischsten Informationen oder Technologien der Organisation werden authentifiziert.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "857fa1ea-aad2-4423-b990-0c3a68073f95"
        },
        {
            "category": "[Richtlinie] - Richtlinien f\u00fcr das Management von Cybersicherheitsrisiken werden auf der Grundlage des organisatorischen Kontexts, der Cybersicherheitsstrategie und der Priorit\u00e4ten festgelegt, kommuniziert und durchgesetzt",
            "code": "GV.PO-01.1",
            "label": "Richtlinien und Verfahren f\u00fcr die Verwaltung von Informationen und Cybersicherheit werden erstellt, dokumentiert, \u00fcberpr\u00fcft, genehmigt, bei \u00c4nderungen aktualisiert, kommuniziert und durchgesetzt.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "9f613cb8-51be-4554-914b-667b035e249e"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare der von der Organisation verwalteten Hardware werden gef\u00fchrt",
            "code": "ID.AM-01.1",
            "label": "Es wird ein Inventar der physischen und virtuellen Infrastrukturressourcen \u2013 wie Hardware, Netzwerkger\u00e4te und Cloud-gehostete Umgebungen \u2013, die die Informationsverarbeitung unterst\u00fctzen, erstellt, \u00fcberpr\u00fcft und bei \u00c4nderungen aktualisiert.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "7ba81916-2664-43e8-bc8d-9a1e31251996"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare der von der Organisation verwalteten Software, Services und Systeme werden gef\u00fchrt",
            "code": "ID.AM-02.1",
            "label": "Ein Inventar von Software, digitalen Services und Gesch\u00e4ftssystemen, die innerhalb der Organisation verwendet werden, wird dokumentiert, \u00fcberpr\u00fcft und bei \u00c4nderungen aktualisiert.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "f53cef22-1562-4dcb-b97c-fe4ea3a74ce2"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Priorisierung von Verm\u00f6genswerten auf der Grundlage von Klassifizierung, Kritikalit\u00e4t, Ressourcen und Auswirkungen auf den Organisationszweck",
            "code": "ID.AM-05.1",
            "label": "Die Verm\u00f6genswerte der Organisation werden auf der Grundlage von Klassifizierung, Kritikalit\u00e4t und Gesch\u00e4ftswert nach Priorit\u00e4ten geordnet.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "02b75aaf-0a21-4c12-a4af-19bc65226f40"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare von Daten und entsprechenden Metadaten f\u00fcr bestimmte Datentypen werden gepflegt",
            "code": "ID.AM-07.1",
            "label": "Daten, die die Organisation speichert und verwendet, werden identifiziert.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "f01f9c35-3005-4cdd-92e2-fceaa3ead7e0"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Systeme, Hardware, Software, Services und Daten werden w\u00e4hrend ihres gesamten Lebenszyklus verwaltet",
            "code": "ID.AM-08.2",
            "label": "Patches und Sicherheitsupdates f\u00fcr Betriebssysteme und kritische Systemkomponenten werden installiert.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "e0632a06-1081-456f-a158-dada059e56c7"
        },
        {
            "category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
            "code": "ID.RA-01.1",
            "label": "Bedrohungen und Schwachstellen werden in allen relevanten Anlagen, einschlie\u00dflich Software, Netz- und Systemarchitekturen und Einrichtungen, die kritische Datenverarbeitungsanlagen beherbergen, identifiziert.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "f8eca19c-e89a-48e4-8e97-fc84a4599f4a"
        },
        {
            "category": "[Risikobewertung] - Bedrohungen, Schwachstellen, Wahrscheinlichkeiten und Auswirkungen werden genutzt, um das inh\u00e4rente Risiko zu verstehen und eine Priorisierung der Risikobew\u00e4ltigung vorzunehmen",
            "code": "ID.RA-05.1",
            "label": "Die Organisation f\u00fchrt Risikobewertungen durch, bei denen das Risiko durch Bedrohungen, Schwachstellen und die Auswirkungen auf Gesch\u00e4ftsprozesse und Verm\u00f6genswerte bestimmt wird.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "e08db00c-758c-4221-93e1-5824567d9849"
        },
        {
            "category": "[Verbesserung] - Bei der Durchf\u00fchrung von betrieblichen Prozessen, Verfahren und Aktivit\u00e4ten werden Verbesserungen festgestellt",
            "code": "ID.IM-03.1",
            "label": "Die Organisation f\u00fchrt nach einem Vorfall Bewertungen durch, um die aus der Reaktion auf einen Vorfall und der Wiederherstellung gezogenen Lehren zu analysieren und folglich Prozesse/Verfahren/Technologien zu verbessern, um ihre Cyber-Resilienz zu erh\u00f6hen.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "768c8c85-1bb0-436c-87ef-a97de662827b"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Identit\u00e4ten und Berechtigungsnachweise f\u00fcr autorisierte Benutzer, Dienste und Hardware werden von der Organisation verwaltet",
            "code": "PR.AA-01.1",
            "label": "Identit\u00e4ten und Berechtigungsnachweise f\u00fcr autorisierte Benutzer, Services und Hardware werden von der Organisation verwaltet",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "63c8629d-384e-41fc-a10f-93baf910d261"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Benutzer, Dienste und Hardware sind authentifiziert",
            "code": "PR.AA-03.1",
            "label": "Alle von der Organisation verwendeten drahtlosen Zugangspunkte, einschlie\u00dflich derer, die Gastzugang bieten, werden sicher konfiguriert, verwaltet und \u00fcberwacht, um unbefugten Zugang zu verhindern und die Netzintegrit\u00e4t zu gew\u00e4hrleisten.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "28458da0-55aa-4c02-94a3-692f382dce26"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Benutzer, Dienste und Hardware sind authentifiziert",
            "code": "PR.AA-03.2",
            "label": "F\u00fcr den Fernzugriff auf die Netzwerke der Organisation ist eine Multi-FaktorAuthentifizierung (MFA) erforderlich.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "73ddcce8-65fa-47e1-9d98-f45e3658adc6"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und \u00fcberpr\u00fcft und ber\u00fccksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.1",
            "label": "Zugriffsberechtigungen, -rechte und -autorisierungen werden definiert, verwaltet, durchgesetzt und \u00fcberpr\u00fcft.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "8bf91112-84c0-47b6-8b3d-0e3089de35e0"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und \u00fcberpr\u00fcft und ber\u00fccksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.2",
            "label": "Es ist festzulegen, wer Zugang zu den gesch\u00e4ftskritischen Informationen und Technologien der Organisation ben\u00f6tigt und wie der Zugang gew\u00e4hrt werden kann.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "52e03428-b572-4416-9d62-581516daddcb"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und \u00fcberpr\u00fcft und ber\u00fccksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.3",
            "label": "Zugriffsrechte, Privilegien und Berechtigungen sind auf die Systeme und spezifischen Informationen beschr\u00e4nkt, die f\u00fcr die Erf\u00fcllung der Aufgaben erforderlich sind (Grundsatz des geringsten Privilegs).",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "2a17eb3d-3904-4d99-bd1e-97f9c8d4476d"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und \u00fcberpr\u00fcft und ber\u00fccksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.4",
            "label": "Niemand hat Verwaltungsrechte f\u00fcr allt\u00e4gliche Aufgaben.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "04bc90b8-6649-4a72-9a5b-69767e5a64d9"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Der physische Zugang zu Verm\u00f6genswerten wird risikoad\u00e4quat verwaltet, \u00fcberwacht und durchgesetzt",
            "code": "PR.AA-06.1",
            "label": "Der physische Zugang zu allen Einrichtungen der Organisation, einschlie\u00dflich kritischer Bereiche, soll risikobasiert verwaltet, \u00fcberwacht und durchgesetzt.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "14e6b73b-54b9-4321-930d-4ee7f90e4f1e"
        },
        {
            "category": "[Sensibilisierung und Schulung] - Die Mitarbeiter werden sensibilisiert und geschult, damit sie \u00fcber das Wissen und die F\u00e4higkeiten verf\u00fcgen, allgemeine Aufgaben unter Ber\u00fccksichtigung der Cybersicherheitsrisiken auszuf\u00fchren.",
            "code": "PR.AT-01.1",
            "label": "Die Organisation f\u00fchrt ein Programm zur Sensibilisierung und Schulung im Bereich Cybersicherheit ein und h\u00e4lt dieses aufrecht, um sicherzustellen, dass alle Mitarbeiter verstehen, wie sie ihre Aufgaben sicher und verantwortungsbewusst ausf\u00fchren k\u00f6nnen.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "4f015d31-3aad-443b-8c38-008f763891e5"
        },
        {
            "category": "[Datensicherheit] - Die Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit von Daten im Ruhezustand sind gesch\u00fctzt",
            "code": "PR.DS-01.9",
            "label": "Verm\u00f6genswerte des Unternehmens m\u00fcssen sicher entsorgt werden.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "d57c9eb5-9d2d-4e6c-9800-0d89ba5c0dc0"
        },
        {
            "category": "[Datensicherheit] - Backups von Daten werden erstellt, gesch\u00fctzt, gepflegt und getestet",
            "code": "PR.DS-11.1",
            "label": "Backups der gesch\u00e4ftskritischen Daten der Organisation werden auf einem anderen System durchgef\u00fchrt und gespeichert als auf dem Ger\u00e4t, auf dem sich die Originaldaten befinden.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "81b65e17-4c29-47e9-9278-c578febc5f4e"
        },
        {
            "category": "[Plattformsicherheit] - Log-Protokolle werden erstellt und f\u00fcr die kontinuierliche \u00dcberwachung zur Verf\u00fcgung gestellt",
            "code": "PR.PS-04.1",
            "label": "Protokolle werden gef\u00fchrt, dokumentiert und \u00fcberwacht.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "b74d9720-026c-42d7-b4bc-6ab728dfd79c"
        },
        {
            "category": "[Plattformsicherheit] - Installation und Ausf\u00fchrung nicht autorisierter Software wird verhindert",
            "code": "PR.PS-05.1",
            "label": "Web- und E-Mail-Filter werden installiert und verwendet.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "7c123245-f622-47f1-8100-96ac8fc4b9c2"
        },
        {
            "category": "[Widerstandsf\u00e4higkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung gesch\u00fctzt.",
            "code": "PR.IR-01.1",
            "label": "In allen von der Organisation genutzten Netzwerken werden Firewalls installiert, konfiguriert und aktiv gewartet, um vor unbefugtem Zugriff und Cyber-Bedrohungen zu sch\u00fctzen.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "db18b56e-269a-4f58-a3d3-e677ef93849c"
        },
        {
            "category": "[Widerstandsf\u00e4higkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung gesch\u00fctzt.",
            "code": "PR.IR-01.2",
            "label": "Um kritische Systeme zu sch\u00fctzen, implementieren Organisationen Netzwerksegmentierung und -trennung entsprechend den Vertrauensgrenzen und der Kritikalit\u00e4t der Ressourcen, wodurch die Ausbreitung von Bedrohungen begrenzt und eine strenge Zugriffskontrolle durchgesetzt wird",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "ce71fb57-1c40-493d-9950-ff4e0b5e2a7a"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Netzwerke und Netzwerkdienste werden \u00fcberwacht, um potenziell unerw\u00fcnschte Ereignisse zu erkennen",
            "code": "DE.CM-01.1",
            "label": "Firewalls werden an den Netzgrenzen installiert und betrieben, einschlie\u00dflich Endpunkt-Firewalls.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "2532df48-ab83-4a14-8a5a-464037935c3f"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Netzwerke und Netzwerkdienste werden \u00fcberwacht, um potenziell unerw\u00fcnschte Ereignisse zu erkennen",
            "code": "DE.CM-01.2",
            "label": "Antiviren-, Anti-Spyware- und andere Anti-Malware-Programme werden installiert und aktualisiert.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "26c6b019-cd57-4db2-b9a9-83b263dcfe96"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Die Aktivit\u00e4ten der Mitarbeiter und die Nutzung der Technologie werden \u00fcberwacht, um potenziell sch\u00e4dliche Ereignisse zu erkennen.",
            "code": "DE.CM-03.1",
            "label": "Es werden Endpunkt- und Netzschutzinstrumente zur \u00dcberwachung des Endnutzerverhaltens auf gef\u00e4hrliche Aktivit\u00e4ten implementiert.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "b3135e43-3306-4b7b-bb11-8566b4d8a156"
        },
        {
            "category": "[Analyse unerw\u00fcnschter Ereignisse] - Informationen aus verschiedenen Quellen werden miteinander in Beziehung gesetzt",
            "code": "DE.AE-03.1",
            "label": "Die Protokollierungsfunktion der Schutz- und Erkennungsinstrumente ist aktiviert. Die Protokolle werden gesichert, f\u00fcr einen vordefinierten Zeitraum aufbewahrt und regelm\u00e4\u00dfig \u00fcberpr\u00fcft, um ungew\u00f6hnliche oder potenziell sch\u00e4dliche Aktivit\u00e4ten zu identifizieren.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "bf2963f1-0bf2-4c1d-989f-41f83e39b947"
        },
        {
            "category": "[Management von Vorf\u00e4llen] - Der Plan f\u00fcr die Reaktion auf einen Vorfall wird in Abstimmung mit den relevanten Dritten ausgef\u00fchrt, sobald ein Vorfall gemeldet wird.",
            "code": "RS.MA-01.1",
            "label": "W\u00e4hrend oder nach einem Cybersicherheitsvorfall, der die kritischen Systeme der Organisation betrifft, wird ein Plan zur Reaktion auf Vorf\u00e4lle umgesetzt, der definierte Rollen, Verantwortlichkeiten und Befugnisse umfasst.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "27b6f889-fa82-400f-a132-ea16a7dacf9a"
        },
        {
            "category": "[Berichterstattung und Kommunikation bei Vorf\u00e4llen] - Interne und externe Stakeholdern werden \u00fcber Vorf\u00e4lle informiert",
            "code": "RS.CO-02.1",
            "label": "Informationen \u00fcber Vorf\u00e4lle im Bereich der Cybersicherheit werden den Mitarbeitern in einer klaren und leicht verst\u00e4ndlichen Weise mitgeteilt.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "53bfb96f-aa7f-412f-a9b4-d1706b9f4543"
        },
        {
            "category": "[Ausf\u00fchrung des Vorfallwiederherstellungsplans] - Der Wiederherstellungsteil des Vorfallsreaktionsplans wird ausgef\u00fchrt, sobald er vom Vorfallsreaktionsprozess initiiert wurde",
            "code": "RC.RP-01.1",
            "label": "Wiederherstellungsprozesse f\u00fcr Katastrophen und Informations-/Cybersicherheitsvorf\u00e4lle werden entwickelt und durchgef\u00fchrt.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "3e484245-30ba-4104-a885-868dd40e6d0d"
        }
    ],
    "version": 1,
    "version_ext": "CyFun\u00ae2025"
}