{
    "authors": [
        "NC3 Team"
    ],
    "label": "Cyfun Essential [DE]",
    "language": "DE",
    "refs": [
        "https://cyfun.eu/"
    ],
    "uuid": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
    "values": [
        {
            "category": "[Organisatorischer Kontext] - Der Auftrag der Organisation wurde verstanden und flie\u00dft in das Cybersicherheitsrisikomanagement",
            "code": "GV.OC-01.1",
            "label": "Der Auftrag der Organisation wird festgelegt und kommuniziert und bildet die Grundlage f\u00fcr das Informations- und Cybersicherheitsrisikomanagement.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "0b4198e9-ac5e-479d-9ba5-162137a95d8a"
        },
        {
            "category": "[Organisatorischer Kontext] - Interne und externe Stakeholder wurden verstanden und ihre Bed\u00fcrfnisse und Erwartungen an das Management von Cybersicherheitsrisiken wurden verstanden und ber\u00fccksichtigt",
            "code": "GV.OC-02.1",
            "label": "Die Organisation weist nach, dass sie die Bed\u00fcrfnisse und Erwartungen sowohl interner als auch externer Stakeholder hinsichtlich des Managements von Informationsund Cybersicherheitsrisiken versteht und ber\u00fccksichtigt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "e85a9952-2ce6-4408-962b-79e4dbf78c91"
        },
        {
            "category": "[Organisatorischer Kontext] - Gesetzliche, beh\u00f6rdliche und vertragliche Anforderungen an die Cybersicherheit werden verstanden und gemanagt",
            "code": "GV.OC-03.1",
            "label": "Gesetzliche und beh\u00f6rdliche Anforderungen an die Informations- und Cybersicherheit werden ermittelt und umgesetzt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "58fcb7e6-02e9-439d-9aec-90dbeb58f4ca"
        },
        {
            "category": "[Organisatorischer Kontext] - Gesetzliche, beh\u00f6rdliche und vertragliche Anforderungen an die Cybersicherheit werden verstanden und gemanagt",
            "code": "GV.OC-03.2",
            "label": "Gesetzliche, regulatorische und vertragliche Verpflichtungen im Zusammenhang mit der Informations- und Cybersicherheit werden kontinuierlich verwaltet, um sicherzustellen, dass sie korrekt und aktuell sind und wirksam angewendet werden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "a88b3295-ce5b-4b96-87b8-1a36fc5f9481"
        },
        {
            "category": "[Organisatorischer Kontext] - Wesentliche Ziele, F\u00e4higkeiten und Dienstleistungen, von denen externe Stakeholder abh\u00e4ngen oder die sie von der Organisation erwarten, werden verstanden und kommuniziert",
            "code": "GV.OC-04.1",
            "label": "Die Organisation identifiziert, dokumentiert und kommuniziert die kritischen Ziele, F\u00e4higkeiten und Dienstleistungen, auf die sich externe Stakeholder verlassen, priorisiert sie anhand ihrer Kritikalit\u00e4t und integriert diese Priorisierung in den Risikobewertungsprozess.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "97000842-07ee-453e-92d6-82af9fca70b9"
        },
        {
            "category": "[Organisatorischer Kontext] - Wesentliche Ziele, F\u00e4higkeiten und Dienstleistungen, von denen externe Stakeholder abh\u00e4ngen oder die sie von der Organisation erwarten, werden verstanden und kommuniziert",
            "code": "GV.OC-04.2",
            "label": "Die Organisation definiert und dokumentiert Cybersicherheitsanforderungen f\u00fcr wesentliche Betriebsabl\u00e4ufe, validiert diese durch Tests und Audits, f\u00fchrt Aufzeichnungen \u00fcber Ergebnisse und Korrekturma\u00dfnahmen und aktualisiert die Anforderungen regelm\u00e4\u00dfig auf der Grundlage sich ver\u00e4ndernder Risiken.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "217625e8-0132-4d7e-b96a-ae5263045b91"
        },
        {
            "category": "[Organisatorischer Kontext] - Wesentliche Ziele, F\u00e4higkeiten und Dienstleistungen, von denen externe Stakeholder abh\u00e4ngen oder die sie von der Organisation erwarten, werden verstanden und kommuniziert",
            "code": "GV.OC-04.3",
            "label": "Redundanz wird implementiert, um die von der Organisation, den Gesetzen und/ oder Vorschriften definierten Verf\u00fcgbarkeitsanforderungen zu erf\u00fcllen",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "d59be026-6cc4-4fe5-849e-0a8739e35b73"
        },
        {
            "category": "[Organisatorischer Kontext] - Wesentliche Ziele, F\u00e4higkeiten und Dienstleistungen, von denen externe Stakeholder abh\u00e4ngen oder die sie von der Organisation erwarten, werden verstanden und kommuniziert",
            "code": "GV.OC-04.4",
            "label": "Die Wiederherstellungszeit und die Wiederherstellungspunktziele f\u00fcr die Wiederaufnahme wesentlicher IKT-/OT-Systemprozesse werden definiert und \u00fcberwacht.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "300fad2e-f113-4dfe-b0e0-fd3ef536eafd"
        },
        {
            "category": "[Organisatorischer Kontext] - Ergebnisse, F\u00e4higkeiten und Dienstleistungen, von denen die Organisation abh\u00e4ngt, werden verstanden und kommuniziert",
            "code": "GV.OC-05.1",
            "label": "Die Organisation identifiziert, dokumentiert und kommuniziert ihre Rolle in der Lieferkette, einschlie\u00dflich der externen F\u00e4higkeiten, Services und Abh\u00e4ngigkeiten, auf die sie angewiesen ist (vorgelagert), sowie ihre Interaktionen mit nachgelagerten Stakeholdern.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "4763cac1-66bc-47c8-9686-eaeabd910510"
        },
        {
            "category": "[Risikomanagementstrategie] - Die Risikomanagementziele sind festgelegt und von den Stakeholdern der Organisation gebilligt",
            "code": "GV.RM-01.1",
            "label": "Es werden Ziele f\u00fcr die Informationssicherheit/Cybersicherheit festgelegt, die von den Stakeholdern der Organisation vereinbart und von der Gesch\u00e4ftsleitung genehmigt werden",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "ab753b2c-1fd2-4d29-bae3-d925c758d392"
        },
        {
            "category": "[Risikomanagementstrategie] - Erkl\u00e4rungen zur Risikobereitschaft und Risikotoleranz werden erstellt, kommuniziert und aufrechterhalten",
            "code": "GV.RM-02.1",
            "label": "Erkl\u00e4rungen zur Risikobereitschaft und Risikotoleranz werden definiert, dokumentiert, von der Gesch\u00e4ftsleitung genehmigt, kommuniziert und aufrechterhalten.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "f3d0c1cd-a5d7-4047-9977-cbcebc02c58f"
        },
        {
            "category": "[Risikomanagementstrategie] - Aktivit\u00e4ten und Ergebnisse des Managements von Cybersicherheitsrisiken sind in die Risikomanagementprozesse des Unternehmens integriert",
            "code": "GV.RM-03.1",
            "label": "Als Teil der organisationsweiten Risikomanagementstrategie wird eine umfassende Strategie zur Bew\u00e4ltigung von Informations- und Cybersicherheitsrisiken entwickelt und bei \u00c4nderungen aktualisiert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "7991d5bf-f81a-45f6-bee2-dd10077b98fa"
        },
        {
            "category": "[Risikomanagementstrategie] - Aktivit\u00e4ten und Ergebnisse des Managements von Cybersicherheitsrisiken sind in die Risikomanagementprozesse des Unternehmens integriert",
            "code": "GV.RM-03.2",
            "label": "Informations- und Cybersicherheitsrisiken werden im Rahmen der Risikomanagementprozesse des Unternehmens dokumentiert, von der Gesch\u00e4ftsleitung formell genehmigt und bei \u00c4nderungen aktualisiert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "6aca10e1-0054-4232-a587-34613c07d457"
        },
        {
            "category": "[Risikomanagementstrategie] - Die strategische Ausrichtung, die geeignete Optionen f\u00fcr die Risikobew\u00e4ltigung beschreibt, ist festgelegt und kommuniziert",
            "code": "GV.RM-04.1",
            "label": "Es wird ein \u00fcbergeordneter Plan oder eine Vision formell festgelegt und allen Beteiligten klar kommuniziert, wie Risiken zu handhaben sind, einschlie\u00dflich der verschiedenen Strategien, die die Organisation anwenden kann, um mit identifizierten Risiken auf der Grundlage der Risikobereitschaft oder der Risikotoleranz umzugehen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "b6329e22-44c2-4ab4-b9c4-185bbf90b293"
        },
        {
            "category": "[Risikomanagementstrategie] - Innerhalb der Organisation sind Kommunikationswege f\u00fcr Cybersicherheitsrisiken, einschlie\u00dflich Risiken von Lieferanten und anderen Drittparteien, eingerichtet.",
            "code": "GV.RM-05.1",
            "label": "Zur Unterst\u00fctzung der hochrangigen Risikomanagement-Vision richtet die Organisation klare Kommunikationswege f\u00fcr Cybersicherheitsrisiken ein, einschlie\u00dflich solcher, die von Lieferanten und Drittparteien ausgehen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "546662c6-330a-452f-b6be-e5cb5fabd722"
        },
        {
            "category": "[Rollen, Zust\u00e4ndigkeiten und Befugnisse] - Die Unternehmensf\u00fchrung ist f\u00fcr Cybersicherheitsrisiken verantwortlich und rechenschaftspflichtig und f\u00f6rdert eine risikobewusste, ethische und sich st\u00e4ndig verbessernde Kultur",
            "code": "GV.RR-01.1",
            "label": "Die oberste F\u00fchrungsebene der Organisation ist f\u00fcr Cybersicherheitsrisiken verantwortlich und rechenschaftspflichtig und f\u00f6rdert eine risikobewusste, ethische und sich kontinuierlich verbessernde Kultur.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "65430920-7c23-4f28-8fb0-f3a66cc5231f"
        },
        {
            "category": "[Rollen, Zust\u00e4ndigkeiten und Befugnisse] - Rollen, Verantwortlichkeiten und Befugnisse im Zusammenhang mit dem Management von Cybersicherheitsrisiken sind festgelegt, kommuniziert, verstanden und durchgesetzt",
            "code": "GV.RR-02.1",
            "label": "Rollen, Verantwortlichkeiten und Befugnisse im Bereich Informationssicherheit und Cybersicherheit f\u00fcr Mitarbeiter, Lieferanten, Kunden und Partner werden dokumentiert, \u00fcberpr\u00fcft, genehmigt, auf dem neuesten Stand gehalten, kommuniziert und intern und extern koordiniert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "63e707e4-b520-4d69-852c-e6447db3fd43"
        },
        {
            "category": "[Rollen, Zust\u00e4ndigkeiten und Befugnisse] - Rollen, Verantwortlichkeiten und Befugnisse im Zusammenhang mit dem Management von Cybersicherheitsrisiken sind festgelegt, kommuniziert, verstanden und durchgesetzt",
            "code": "GV.RR-02.2",
            "label": "Die Organisation ernennt einen leitenden Informationssicherheitsbeauftragten.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "3ed02857-7338-4046-bfd2-dd3e41055341"
        },
        {
            "category": "[Rollen, Zust\u00e4ndigkeiten und Befugnisse] - Angemessene Ressourcen werden entsprechend der Strategie f\u00fcr Cybersicherheitsrisiken, den Rollen, Verantwortlichkeiten und Richtlinien zugewiesen",
            "code": "GV.RR-03.1",
            "label": "Ausreichende Ressourcen werden im Einklang mit der Cybersicherheits-Risikostrategie, den Rollen, Verantwortlichkeiten und Richtlinien zugewiesen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "0d8be84c-e7c7-4391-9a52-ef4535c8d6e8"
        },
        {
            "category": "[Rollen, Zust\u00e4ndigkeiten und Befugnisse] - Angemessene Ressourcen werden entsprechend der Strategie f\u00fcr Cybersicherheitsrisiken, den Rollen, Verantwortlichkeiten und Richtlinien zugewiesen",
            "code": "GV.RR-03.2",
            "label": "Die Organisation weist Rollen und Verantwortlichkeiten f\u00fcr die \u00dcberpr\u00fcfung und Aktualisierung von Notfall- und Wiederherstellungspl\u00e4nen zu und stellt sicher, dass diese den Ver\u00e4nderungen im Risikoumfeld Rechnung tragen und wirksam bleiben.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "92219685-4b94-4a21-944f-eeb236d82c4f"
        },
        {
            "category": "[Rollen, Zust\u00e4ndigkeiten und Befugnisse] - Cybersicherheit ist Bestandteil der Personalpraxis",
            "code": "GV.RR-04.1",
            "label": "Mitarbeiter mit Zugang zu den kritischsten Informationen oder Technologien der Organisation werden authentifiziert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "b3edc999-da3f-4c78-8819-36fa7e2da518"
        },
        {
            "category": "[Rollen, Zust\u00e4ndigkeiten und Befugnisse] - Cybersicherheit ist Bestandteil der Personalpraxis",
            "code": "GV.RR-04.2",
            "label": "Es wird ein Cybersicherheitsprozess f\u00fcr das Personalwesen entwickelt und aufrechterhalten, der bei der Einstellung, w\u00e4hrend der Besch\u00e4ftigung und bei Beendigung des Besch\u00e4ftigungsverh\u00e4ltnisses Anwendung findet.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "0f5e7f99-ba29-4928-af91-731000fd49ff"
        },
        {
            "category": "[Richtlinie] - Richtlinien f\u00fcr das Management von Cybersicherheitsrisiken werden auf der Grundlage des organisatorischen Kontexts, der Cybersicherheitsstrategie und der Priorit\u00e4ten festgelegt, kommuniziert und durchgesetzt",
            "code": "GV.PO-01.1",
            "label": "Richtlinien und Verfahren f\u00fcr die Verwaltung von Informationen und Cybersicherheit werden erstellt, dokumentiert, \u00fcberpr\u00fcft, genehmigt, bei \u00c4nderungen aktualisiert, kommuniziert und durchgesetzt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "7ee7e8bb-56b9-4b6f-a104-450d446ad942"
        },
        {
            "category": "[Richtlinie] - Richtlinien f\u00fcr das Management von Cybersicherheitsrisiken werden auf der Grundlage des organisatorischen Kontexts, der Cybersicherheitsstrategie und der Priorit\u00e4ten festgelegt, kommuniziert und durchgesetzt",
            "code": "GV.PO-01.2",
            "label": "Die organisationsweiten Richtlinien und Verfahren zur Informations- und Cybersicherheit umfassen den Einsatz von Kryptographie und gegebenenfalls Verschl\u00fcsselung, spiegeln \u00c4nderungen der Anforderungen, Bedrohungen, Technologien und organisatorischen Rollen wider und werden von der Gesch\u00e4ftsleitung genehmigt, die deren Implementierung \u00fcberwacht.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "71bd130e-5c43-447c-8114-ba60f4524dbc"
        },
        {
            "category": "[Aufsicht] - Die Strategie f\u00fcr das Management von Cybersicherheitsrisiken wird \u00fcberpr\u00fcft und angepasst, um sicherzustellen, dass die organisatorischen Anforderungen und Risiken abgedeckt sind",
            "code": "GV.OV-02.1",
            "label": "Die Strategie f\u00fcr das Informations- und Cybersicherheitsrisikomanagement wird \u00fcberpr\u00fcft und angepasst, um sicherzustellen, dass die organisatorischen Anforderungen und Risiken abgedeckt sind.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "3e9ff8c1-b141-4e7f-b5d0-1229fc07a23c"
        },
        {
            "category": "[Aufsicht] - Die Leistung des organisatorischen Managements von Cybersicherheitsrisiken wird bewertet und auf erforderliche Anpassungen hin \u00fcberpr\u00fcft",
            "code": "GV.OV-03.1",
            "label": "Die Leistung der Organisation im Bereich des Managements von Cybersicherheitsrisiken wird bewertet, \u00fcberpr\u00fcft und bei Bedarf angepasst",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "a2084fbd-f75b-453f-bddc-f7ae62776aa2"
        },
        {
            "category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Ein Programm zum Cybersicherheitsrisikomanagement in der Lieferkette, eine diesbez\u00fcgliche Strategie, Ziele, Richtlinien und Prozesse sind etabliert und von den organisatorischen Stakeholdern akzeptiert",
            "code": "GV.SC-01.1",
            "label": "Ein Programm zum Cybersicherheitsrisikomanagement in der Lieferkette, eine diesbez\u00fcgliche Strategie, Ziele, Richtlinien und Prozesse werden dokumentiert, \u00fcberpr\u00fcft, bei Ver\u00e4nderungen aktualisiert und von den organisatorischen Stakeholdern akzeptiert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "4ff7d612-75e2-4418-ad63-884f98c47550"
        },
        {
            "category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Cybersicherheitsrollen und -Verantwortlichkeiten f\u00fcr Lieferanten, Kunden und Partner werden intern und extern festgelegt, kommuniziert und koordiniert.",
            "code": "GV.SC-02.1",
            "label": "Drittanbieter melden jede Versetzung, K\u00fcndigung oder Versetzung von Mitarbeitern, die physischen oder logischen Zugriff auf gesch\u00e4ftskritische Systemelemente der Organisation haben.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "1e796a50-bc50-4dc7-802d-1e9b8492afe1"
        },
        {
            "category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Das Cybersicherheitsrisikomanagement in der Lieferkette ist in die Prozesse f\u00fcr Cybersicherheit und Unternehmensrisikomanagement, Risikobewertung und Verbesserungsprozesse integriert",
            "code": "GV.SC-03.1",
            "label": "Das Risikomanagement f\u00fcr die Informations- und Cybersicherheit in der Lieferkette ist in das Informations-/Cybersicherheits- und Unternehmensrisikomanagement, die Risikobewertung und die Verbesserungsprozesse integriert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "1c0fd1b4-76a0-48af-bdcb-09dd25b1c298"
        },
        {
            "category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Anforderungen zur Bew\u00e4ltigung von Cybersicherheitsrisiken in Lieferketten werden festgelegt, priorisiert und in Vertr\u00e4ge und andere Arten von Vereinbarungen mit Lieferanten und anderen relevanten Dritten integriert",
            "code": "GV.SC-05.1",
            "label": "Es werden Anforderungen f\u00fcr den Umgang mit Cybersicherheitsrisiken und den Austausch sensibler Informationen in Lieferketten festgelegt, priorisiert, in Vertr\u00e4ge und andere Arten von formellen Vereinbarungen integriert und durchgesetzt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "225b4d88-e013-4b2f-92b6-99c4ab882a11"
        },
        {
            "category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Anforderungen zur Bew\u00e4ltigung von Cybersicherheitsrisiken in Lieferketten werden festgelegt, priorisiert und in Vertr\u00e4ge und andere Arten von Vereinbarungen mit Lieferanten und anderen relevanten Dritten integriert",
            "code": "GV.SC-05.2",
            "label": "Vertragliche Informationen/Cybersicherheitsanforderungen f\u00fcr Lieferanten und externe Partner werden implementiert, um einen \u00fcberpr\u00fcfbaren Fehlerbehebungsprozess zu gew\u00e4hrleisten und sicherzustellen, dass M\u00e4ngel, die bei Informations-/ Cybersicherheitstests und -bewertungen festgestellt wurden, behoben werden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "9669d113-59ad-4f18-9408-1d09b8006ecf"
        },
        {
            "category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Anforderungen zur Bew\u00e4ltigung von Cybersicherheitsrisiken in Lieferketten werden festgelegt, priorisiert und in Vertr\u00e4ge und andere Arten von Vereinbarungen mit Lieferanten und anderen relevanten Dritten integriert",
            "code": "GV.SC-05.3",
            "label": "Die Organisation legt vertragliche Anforderungen fest, die es ihr erm\u00f6glichen, die von Lieferanten und Drittpartnern implementierten Informations-/Cybersicherheitsprogramme zu \u00fcberpr\u00fcfen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "fd17790f-098b-4ac7-9de4-f43f2ab1df78"
        },
        {
            "category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Planung und Due Diligence werden durchgef\u00fchrt, um Risiken zu reduzieren, bevor formelle Beziehungen zu Lieferanten oder anderen Dritten eingegangen werden",
            "code": "GV.SC-06.1",
            "label": "Vor dem Eingehen formeller Beziehungen mit Lieferanten oder anderen Dritten werden Planung und Due Diligence durchgef\u00fchrt, um Risiken zu minimieren.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "815f20fa-5762-436e-8051-35e9807672bd"
        },
        {
            "category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Die Risiken, die von einem Lieferanten, seinen Produkten und Dienstleistungen sowie von anderen Dritten ausgehen, werden verstanden, aufgezeichnet, nach Priorit\u00e4ten geordnet, bewertet, beantwortet und im Laufe der Gesch\u00e4ftsbeziehung \u00fcberwacht",
            "code": "GV.SC-07.1",
            "label": "Die Risiken, die von einem Lieferanten, seinen Produkten und Dienstleistungen sowie anderen Drittparteien ausgehen, werden mindestens einmal j\u00e4hrlich und bei \u00c4nderungen w\u00e4hrend der Gesch\u00e4ftsbeziehung identifiziert, dokumentiert, priorisiert, gemindert und bewertet.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "d29abd8f-b754-4451-89f1-cef4f251964c"
        },
        {
            "category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Die Risiken, die von einem Lieferanten, seinen Produkten und Dienstleistungen sowie von anderen Dritten ausgehen, werden verstanden, aufgezeichnet, nach Priorit\u00e4ten geordnet, bewertet, beantwortet und im Laufe der Gesch\u00e4ftsbeziehung \u00fcberwacht",
            "code": "GV.SC-07.2",
            "label": "Es wird eine dokumentierte Liste aller kritischen Lieferanten, Anbieter und Partner der Organisation erstellt, die an einem schwerwiegenden Vorfall beteiligt sein k\u00f6nnten. Diese Liste wird unter geb\u00fchrender Ber\u00fccksichtigung der Vertraulichkeit und Sicherheit auf dem neuesten Stand gehalten und online sowie offline verf\u00fcgbar gemacht.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "5151e885-dfd6-474b-bf13-cdda0d22dd2e"
        },
        {
            "category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Die Risiken, die von einem Lieferanten, seinen Produkten und Dienstleistungen sowie von anderen Dritten ausgehen, werden verstanden, aufgezeichnet, nach Priorit\u00e4ten geordnet, bewertet, beantwortet und im Laufe der Gesch\u00e4ftsbeziehung \u00fcberwacht",
            "code": "GV.SC-07.3",
            "label": "Die Organisation auditiert gesch\u00e4ftskritische externe Dienstleister hinsichtlich der Einhaltung von Sicherheitsvorschriften.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "3cf2a3a7-09e2-42f9-ad0e-d7b09772669b"
        },
        {
            "category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Die Risiken, die von einem Lieferanten, seinen Produkten und Dienstleistungen sowie von anderen Dritten ausgehen, werden verstanden, aufgezeichnet, nach Priorit\u00e4ten geordnet, bewertet, beantwortet und im Laufe der Gesch\u00e4ftsbeziehung \u00fcberwacht",
            "code": "GV.SC-07.4",
            "label": "Die Organisation stellt die Einhaltung der vertraglichen Verpflichtungen hinsichtlich Informations-/Cybersicherheit durch Lieferanten und Drittpartner sicher, indem sie regelm\u00e4\u00dfige \u00dcberpr\u00fcfungen von unabh\u00e4ngigen Audits, Bewertungen und Evaluierungen durch Dritte vornimmt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "119579fa-04bc-4984-81f0-423562055b29"
        },
        {
            "category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Relevante Lieferanten und andere Dritte werden in die Planung, Reaktion und Wiederherstellung von Vorf\u00e4llen einbezogen",
            "code": "GV.SC-08.1",
            "label": "Die Organisation identifiziert und dokumentiert wichtige Mitarbeiter relevanter Lieferanten und anderer Drittparteien, um sie in die Planung, Reaktion und Wiederherstellung bei Vorf\u00e4llen einzubeziehen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "e9761a99-98f9-4a90-b3b3-79a126a75bda"
        },
        {
            "category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Sicherheitspraktiken in der Lieferkette sind in Programme zur Cybersicherheit und zum Risikomanagement im Unternehmen integriert, und ihre Leistung wird w\u00e4hrend des gesamten Lebenszyklus von Technologieprodukten und -dienstleistungen \u00fcberwacht",
            "code": "GV.SC-09.1",
            "label": "Die Sicherheitspraktiken in der Lieferkette werden in die Programme f\u00fcr Informations-/Cybersicherheit und Unternehmensrisikomanagement integriert, und ihre Leistung wird w\u00e4hrend des gesamten Produkt- und Dienstleistungslebenszyklus \u00fcberwacht.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "515a0e8a-8b38-4dd2-a8c5-adef371710af"
        },
        {
            "category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Risikomanagementpl\u00e4ne f\u00fcr die Cybersicherheit in der Lieferkette enthalten Bestimmungen f\u00fcr Aktivit\u00e4ten, die nach Abschluss einer Partnerschaft oder eines Dienstleistungsvertrags stattfinden",
            "code": "GV.SC-10.1",
            "label": "Pl\u00e4ne f\u00fcr das Risikomanagement in der Lieferkette im Bereich Cybersicherheit enthalten Ma\u00dfnahmen und Verantwortlichkeiten f\u00fcr das Management von Risiken, die nach Beendigung einer Lieferantenbeziehung oder eines Dienstleistungsvertrags auftreten k\u00f6nnen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "23330dd9-4889-4038-86ea-a6627470fa20"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare der von der Organisation verwalteten Hardware werden gef\u00fchrt",
            "code": "ID.AM-01.1",
            "label": "Es wird ein Inventar der physischen und virtuellen Infrastrukturressourcen \u2013 wie Hardware, Netzwerkger\u00e4te und Cloud-gehostete Umgebungen \u2013, die die Informationsverarbeitung unterst\u00fctzen, erstellt, \u00fcberpr\u00fcft und bei \u00c4nderungen aktualisiert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "71477470-f7ca-4a1e-a68c-aeba453f84cf"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare der von der Organisation verwalteten Hardware werden gef\u00fchrt",
            "code": "ID.AM-01.2",
            "label": "Das Inventar der Verm\u00f6genswerte des Unternehmens, die mit Informationen und Informationsverarbeitungseinrichtungen in Zusammenhang stehen, spiegelt Ver\u00e4nderungen im Kontext der Organisation wider und umfasst alle Informationen, die f\u00fcr eine effektive Rechenschaftspflicht erforderlich sind.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "c973897d-a413-4d74-b03c-b037aae4a5ff"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare der von der Organisation verwalteten Hardware werden gef\u00fchrt",
            "code": "ID.AM-01.3",
            "label": "Wenn nicht autorisierte Hardware erkannt wird, wird sie f\u00fcr eine m\u00f6gliche Ausnahmebehandlung unter Quarant\u00e4ne gestellt, entfernt oder ersetzt, und das Inventar wird entsprechend aktualisiert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "dff51e57-ae63-4471-bb9e-4f2529b46e25"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare der von der Organisation verwalteten Hardware werden gef\u00fchrt",
            "code": "ID.AM-01.4",
            "label": "Es werden Mechanismen zur Erkennung des Vorhandenseins von nicht autorisierten Hardware- und Firmware-Komponenten in der IKT-/OT-Umgebung der Organisation identifiziert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "9ba53ace-c109-4e8e-859e-15510d00cfb1"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare der von der Organisation verwalteten Software, Services und Systeme werden gef\u00fchrt",
            "code": "ID.AM-02.1",
            "label": "Ein Inventar von Software, digitalen Services und Gesch\u00e4ftssystemen, die innerhalb der Organisation verwendet werden, wird dokumentiert, \u00fcberpr\u00fcft und bei \u00c4nderungen aktualisiert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "e149a71d-8382-4a3c-ae4e-d9f4a5e627bd"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare der von der Organisation verwalteten Software, Services und Systeme werden gef\u00fchrt",
            "code": "ID.AM-02.2",
            "label": "Das Inventar, das widerspiegelt, welche Software, Services und Systeme in der Organisation verwendet werden, spiegelt \u00c4nderungen im Kontext der Organisation wider und enth\u00e4lt alle Informationen, die f\u00fcr eine wirksame Rechenschaftspflicht erforderlich sind.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "bd26751e-45ee-47db-b850-a5e0c72c8dec"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare der von der Organisation verwalteten Software, Services und Systeme werden gef\u00fchrt",
            "code": "ID.AM-02.3",
            "label": "Die Personen, die f\u00fcr die Verwaltung von Softwareplattformen und -anwendungen innerhalb der Organisation verantwortlich und rechenschaftspflichtig sind, werden formell identifiziert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "71830b51-5b14-4c32-be9f-9544dae4298c"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare der von der Organisation verwalteten Software, Services und Systeme werden gef\u00fchrt",
            "code": "ID.AM-02.4",
            "label": "Wenn nicht autorisierte Software erkannt wird, wird sie f\u00fcr eine m\u00f6gliche Ausnahmebehandlung unter Quarant\u00e4ne gestellt, entfernt oder ersetzt, und das Inventar wird entsprechend aktualisiert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "8c550502-f5e2-40cb-a8da-869625e06a96"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare der von der Organisation verwalteten Software, Services und Systeme werden gef\u00fchrt",
            "code": "ID.AM-02.5",
            "label": "Es werden Mechanismen zur Erkennung des Vorhandenseins von nicht autorisierter Software in der IKT-/OT-Umgebung der Organisation identifiziert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "35cffc4b-1d49-4fe2-9156-c878912947c8"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Darstellungen der autorisierten Netzwerkkommunikation der Organisation sowie der internen und externen Netzwerkdatenfl\u00fcsse werden gepflegt",
            "code": "ID.AM-03.2",
            "label": "Die Netzwerkkommunikation und die internen Datenfl\u00fcsse der Organisation werden abgebildet, dokumentiert, genehmigt und bei \u00c4nderungen aktualisiert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "e091ed5e-59b6-40d0-97d9-496e36cfb9cf"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Darstellungen der autorisierten Netzwerkkommunikation der Organisation sowie der internen und externen Netzwerkdatenfl\u00fcsse werden gepflegt",
            "code": "ID.AM-03.3",
            "label": "Die Netzwerkkommunikation und die externen Datenfl\u00fcsse der Organisation werden abgebildet, dokumentiert, genehmigt und bei \u00c4nderungen aktualisiert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "a1f0c86f-6dbf-48ad-8fe8-640e86aaba0d"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare der von Lieferanten erbrachten Dienste werden gef\u00fchrt",
            "code": "ID.AM-04.1",
            "label": "Organisationen f\u00fchren eine \u00fcbersichtliche und aktuelle Liste aller von ihnen genutzten externen Services, einschlie\u00dflich der Art und Weise, wie diese mit ihren Systemen verbunden sind. Diese Services sind vor ihrer Nutzung zu \u00fcberpr\u00fcfen und zu genehmigen, und die Liste ist zu aktualisieren, wenn sich \u00c4nderungen ergeben.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "37929028-41ab-4487-85ca-84658561b01d"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare der von Lieferanten erbrachten Dienste werden gef\u00fchrt",
            "code": "ID.AM-04.2",
            "label": "Die Organisation bildet den Informationsfluss zu/von externen Systemen ab, dokumentiert und genehmigt ihn und aktualisiert ihn bei \u00c4nderungen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "f0353ed4-7838-449b-9c69-e8959860c199"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Priorisierung von Verm\u00f6genswerten auf der Grundlage von Klassifizierung, Kritikalit\u00e4t, Ressourcen und Auswirkungen auf den Organisationszweck",
            "code": "ID.AM-05.1",
            "label": "Die Verm\u00f6genswerte der Organisation werden auf der Grundlage von Klassifizierung, Kritikalit\u00e4t und Gesch\u00e4ftswert nach Priorit\u00e4ten geordnet.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "1f07d1be-9445-4f9c-9403-52d98b47ba7d"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare von Daten und entsprechenden Metadaten f\u00fcr bestimmte Datentypen werden gepflegt",
            "code": "ID.AM-07.1",
            "label": "Daten, die die Organisation speichert und verwendet, werden identifiziert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "d820f000-d32f-401b-8d08-3f86c67cbf6b"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare von Daten und entsprechenden Metadaten f\u00fcr bestimmte Datentypen werden gepflegt",
            "code": "ID.AM-07.2",
            "label": "Inventare von Daten und zugeh\u00f6rigen Metadaten werden f\u00fcr bestimmte Datentypen gepflegt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "0d9dfbf1-f606-4a74-84d4-571d47d255ca"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Systeme, Hardware, Software, Services und Daten werden w\u00e4hrend ihres gesamten Lebenszyklus verwaltet",
            "code": "ID.AM-08.2",
            "label": "Patches und Sicherheitsupdates f\u00fcr Betriebssysteme und kritische Systemkomponenten werden installiert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "238596a3-49da-4fa3-8f80-39a28b253939"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Systeme, Hardware, Software, Services und Daten werden w\u00e4hrend ihres gesamten Lebenszyklus verwaltet",
            "code": "ID.AM-08.3",
            "label": "Die Organisation setzt die Rechenschaftspflicht f\u00fcr alle gesch\u00e4ftskritischen Verm\u00f6genswerte w\u00e4hrend des gesamten Systemlebenszyklus durch, einschlie\u00dflich Entfernung, \u00dcbertragung und Entsorgung.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "9bc0808b-ef02-4cd3-bca8-51f5725f9134"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Systeme, Hardware, Software, Services und Daten werden w\u00e4hrend ihres gesamten Lebenszyklus verwaltet",
            "code": "ID.AM-08.4",
            "label": "Die Organisation stellt sicher, dass die erforderlichen Ma\u00dfnahmen getroffen werden, um den Verlust, den Missbrauch, die Besch\u00e4digung oder den Diebstahl von Verm\u00f6genswerten zu verhindern.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "bc21694b-adc7-46e3-a4e5-42cd76ed22c5"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Systeme, Hardware, Software, Services und Daten werden w\u00e4hrend ihres gesamten Lebenszyklus verwaltet",
            "code": "ID.AM-08.5",
            "label": "Die Organisation muss sicherstellen, dass Entsorgungsma\u00dfnahmen genehmigt, nachverfolgt, dokumentiert und \u00fcberpr\u00fcft werden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "93183f78-8a8f-4baf-a9a4-0eeded6a84fa"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Systeme, Hardware, Software, Services und Daten werden w\u00e4hrend ihres gesamten Lebenszyklus verwaltet",
            "code": "ID.AM-08.6",
            "label": "Die Organisation plant vorbeugende Wartungs- und Reparaturarbeiten an ihren kritischen Systemkomponenten gem\u00e4\u00df genehmigten Prozessen und Tools, f\u00fchrt diese durch und dokumentiert sie.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "a0960168-c376-47f3-a4d7-8201ee4c4268"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Systeme, Hardware, Software, Services und Daten werden w\u00e4hrend ihres gesamten Lebenszyklus verwaltet",
            "code": "ID.AM-08.7",
            "label": "Die Organisation soll die nicht autorisierte Entfernung von Wartungsger\u00e4ten, die kritische Systeminformationen der Organisation enthalten, verhindern.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "e6910382-f9c3-4a92-8c70-1b59a681da5f"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Systeme, Hardware, Software, Services und Daten werden w\u00e4hrend ihres gesamten Lebenszyklus verwaltet",
            "code": "ID.AM-08.8",
            "label": "Die Organisation soll Wartungstools f\u00fcr den Einsatz auf ihren kritischen Systemen vorab genehmigen, \u00fcberwachen und durchsetzen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "7f61001c-df46-42f3-abda-8aa6cdaab4f6"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Systeme, Hardware, Software, Services und Daten werden w\u00e4hrend ihres gesamten Lebenszyklus verwaltet",
            "code": "ID.AM-08.9",
            "label": "Wartungstools und tragbare Speicherger\u00e4te werden bei ihrer Einbringung in die Einrichtung \u00fcberpr\u00fcft und durch Anti-Malware-L\u00f6sungen gesch\u00fctzt, die sie vor ihrer Verwendung in den Systemen der Organisation auf sch\u00e4dlichen Code scannen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "ea3abd8c-9b9b-43b9-9b78-85d29a4870ca"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Systeme, Hardware, Software, Services und Daten werden w\u00e4hrend ihres gesamten Lebenszyklus verwaltet",
            "code": "ID.AM-08.10",
            "label": "Die Organisation verifiziert die Sicherheitskontrollen nach Wartungs- oder Reparaturarbeiten/Patches und ergreift gegebenenfalls entsprechende Ma\u00dfnahmen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "38deace7-7754-4045-91e5-55686910f47d"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Systeme, Hardware, Software, Services und Daten werden w\u00e4hrend ihres gesamten Lebenszyklus verwaltet",
            "code": "ID.AM-08.11",
            "label": "Fernwartungs- und Diagnoseaktivit\u00e4ten an Verm\u00f6genswerten der Organisation werden vorab genehmigt und die Durchf\u00fchrung protokolliert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "aa1b41c7-290e-4173-b1c9-9a240ba8605c"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Systeme, Hardware, Software, Services und Daten werden w\u00e4hrend ihres gesamten Lebenszyklus verwaltet",
            "code": "ID.AM-08.12",
            "label": "Die Einrichtung von nicht lokalen Wartungs- und Diagnosesitzungen \u00fcber Remote-Netzwerkverbindungen erfordert starke Authentifizierungsverfahren, und derartige Verbindungen werden beendet, sobald die nicht lokale Wartung abgeschlossen ist.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "eccc96de-67ee-486e-a424-4a55d6fd7fcd"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Systeme, Hardware, Software, Services und Daten werden w\u00e4hrend ihres gesamten Lebenszyklus verwaltet",
            "code": "ID.AM-08.13",
            "label": "Die Organisation verlangt, dass Fernwartungsdiagnosedienste von einem System aus durchgef\u00fchrt werden, das \u00e4hnliche Sicherheitsmerkmale aufweist wie das entsprechende kritische System der Organisation.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "55a6a71b-4c9d-4e45-a4a2-005cea8aa363"
        },
        {
            "category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
            "code": "ID.RA-01.1",
            "label": "Bedrohungen und Schwachstellen werden in allen relevanten Anlagen, einschlie\u00dflich Software, Netz- und Systemarchitekturen und Einrichtungen, die kritische Datenverarbeitungsanlagen beherbergen, identifiziert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "ac7d3c71-0c7a-4617-aaf6-f92046ebfe9a"
        },
        {
            "category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
            "code": "ID.RA-01.2",
            "label": "Es wird ein Prozess eingerichtet, um Schwachstellen der gesch\u00e4ftskritischen Systeme der Organisation kontinuierlich zu \u00fcberwachen, zu identifizieren und zu dokumentieren.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "087aa604-c1f3-4b7f-b8a9-469b8a2ad59f"
        },
        {
            "category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
            "code": "ID.RA-01.3",
            "label": "Die Organisation richtet einen dokumentierten Prozess ein, der eine kontinuierliche \u00dcberpr\u00fcfung, Analyse und Behebung von Schwachstellen erm\u00f6glicht und gegebenenfalls den Informationsaustausch vorsieht, und beh\u00e4lt diesen bei.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "f9b08528-ee85-4894-8785-b22f92f3b73d"
        },
        {
            "category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
            "code": "ID.RA-01.4",
            "label": "Um sicherzustellen, dass der Betrieb der Organisation durch den Testprozess nicht beeintr\u00e4chtigt wird, werden Leistungs-/Lasttests und Penetrationstests an den Systemen der Organisation mit Sorgfalt durchgef\u00fchrt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "75717343-b822-4727-a0b3-2527978e3b86"
        },
        {
            "category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
            "code": "ID.RA-01.5",
            "label": "Das Scannen auf Schwachstellen beeintr\u00e4chtigt die Systemfunktionen nicht.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "e4fdbfc4-dc03-4a02-9ef8-230a912e69e7"
        },
        {
            "category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
            "code": "ID.RA-01.6",
            "label": "Schwachstellen werden in allen relevanten Verm\u00f6genswerten, einschlie\u00dflich Software, Netz- und Systemarchitekturen und Einrichtungen, identifiziert und verwaltet.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "b10c1b23-08c8-4c16-afa8-7798037992d8"
        },
        {
            "category": "[Risikobewertung] - Cyberbedrohungsinformationen werden von Foren und Quellen f\u00fcr den Informationsaustausch erhalten",
            "code": "ID.RA-02.1",
            "label": "Ein Programm zur Sensibilisierung f\u00fcr Bedrohungen und Schwachstellen, das eine F\u00e4higkeit zum organisations\u00fcbergreifenden Informationsaustausch beinhaltet, wird implementiert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "cee28e69-1273-4bb1-9c30-e6ea904e23c8"
        },
        {
            "category": "[Risikobewertung] - Cyberbedrohungsinformationen werden von Foren und Quellen f\u00fcr den Informationsaustausch erhalten",
            "code": "ID.RA-02.2",
            "label": "Automatisierte Mechanismen werden implementiert, um Sicherheitswarnungen und -hinweise an relevante Stakeholder der Organisation weiterzuleiten.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "d92df1ff-64ab-4e14-82ca-134d52822e83"
        },
        {
            "category": "[Risikobewertung] - Interne und externe Bedrohungen f\u00fcr die Organisation sind identifiziert und erfasst",
            "code": "ID.RA-03.1",
            "label": "Bedrohungen werden in Bezug auf alle relevanten Verm\u00f6genswerten, einschlie\u00dflich Software, Netz- und Systemarchitekturen und Einrichtungen, identifiziert und bewertet.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "24e77578-2ef7-4a67-ad08-62856b8df84d"
        },
        {
            "category": "[Risikobewertung] - Bedrohungen, Schwachstellen, Wahrscheinlichkeiten und Auswirkungen werden genutzt, um das inh\u00e4rente Risiko zu verstehen und eine Priorisierung der Risikobew\u00e4ltigung vorzunehmen",
            "code": "ID.RA-05.1",
            "label": "Die Organisation f\u00fchrt Risikobewertungen durch, bei denen das Risiko durch Bedrohungen, Schwachstellen und die Auswirkungen auf Gesch\u00e4ftsprozesse und Verm\u00f6genswerte bestimmt wird.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "3518b2f5-5c1d-4c21-b2d6-461f32152647"
        },
        {
            "category": "[Risikobewertung] - Bedrohungen, Schwachstellen, Wahrscheinlichkeiten und Auswirkungen werden genutzt, um das inh\u00e4rente Risiko zu verstehen und eine Priorisierung der Risikobew\u00e4ltigung vorzunehmen",
            "code": "ID.RA-05.2",
            "label": "Die Organisation f\u00fchrt Risikobewertungen durch und dokumentiert diese, wobei das Risiko anhand von Bedrohungen, Schwachstellen, Auswirkungen auf Gesch\u00e4ftsprozesse und Verm\u00f6genswerte sowie der Wahrscheinlichkeit ihres Eintretens bestimmt wird.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "fbcd6fd1-ce30-48ec-ac6f-1527438e7b4d"
        },
        {
            "category": "[Risikobewertung] - Bedrohungen, Schwachstellen, Wahrscheinlichkeiten und Auswirkungen werden genutzt, um das inh\u00e4rente Risiko zu verstehen und eine Priorisierung der Risikobew\u00e4ltigung vorzunehmen",
            "code": "ID.RA-05.3",
            "label": "Die Ergebnisse der Risikobewertung werden an die relevanten Stakeholder weitergegeben.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "f2e13b6c-a4d5-4f8a-a4bc-0757464025f8"
        },
        {
            "category": "[Risikobewertung] - Risikobew\u00e4ltigungsma\u00dfnahmen werden ausgew\u00e4hlt, nach Priorit\u00e4ten geordnet, geplant, nachverfolgt und kommuniziert",
            "code": "ID.RA-06.1",
            "label": "Risikobew\u00e4ltigungsma\u00dfnahmen werden ausgew\u00e4hlt, nach Priorit\u00e4ten geordnet, geplant, nachverfolgt und kommuniziert",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "6c3ab918-6ffe-4c80-b412-1be896e8a3ae"
        },
        {
            "category": "[Risikobewertung] - Prozesse f\u00fcr den Empfang, die Analyse und die Reaktion auf die Offenlegung von Schwachstellen sind eingerichtet",
            "code": "ID.RA-08.1",
            "label": "Die Organisation erstellt und implementiert einen Schwachstellenmanagementplan, um alle Arten von Schwachstellen zu identifizieren, zu analysieren, zu bewerten, zu mindern und zu kommunizieren, einschlie\u00dflich in Form einer koordinierten Offenlegung von Schwachstellen (Coordinated Vulnerability Disclosure, CVD) gem\u00e4\u00df den geltenden rechtlichen Bestimmungen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "814663a7-4d00-45e5-a8fa-043c0516ee8c"
        },
        {
            "category": "[Risikobewertung] - Prozesse f\u00fcr den Empfang, die Analyse und die Reaktion auf die Offenlegung von Schwachstellen sind eingerichtet",
            "code": "ID.RA-08.2",
            "label": "Die Organisation implementiert automatisierte Mechanismen zur Verbreitung und Nachverfolgung von Abhilfema\u00dfnahmen im Zusammenhang mit Schwachstelleninformationen, die die Erfassung von Schwachstellendaten automatisch verarbeiten, Informationen verbreiten, Abhilfema\u00dfnahmen nachverfolgen, Berichterstattung und Rechenschaftspflicht umfassen und eine kontinuierliche \u00dcberwachung erm\u00f6glichen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "e9e11885-8ee5-4fe7-945b-ce7b2636a65c"
        },
        {
            "category": "[Verbesserung] - Verbesserungen werden aus Sicherheitstests und \u00dcbungen ermittelt, einschlie\u00dflich solcher, die in Abstimmung mit Lieferanten und relevanten Dritten durchgef\u00fchrt werden.",
            "code": "ID.IM-02.1",
            "label": "Aus Sicherheitstests und -\u00fcbungen, auch in Abstimmung mit Lieferanten und relevanten Drittparteien, werden Verbesserungen ermittelt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "fb494422-3f4b-4d4e-b48b-f923fb4c4888"
        },
        {
            "category": "[Verbesserung] - Bei der Durchf\u00fchrung von betrieblichen Prozessen, Verfahren und Aktivit\u00e4ten werden Verbesserungen festgestellt",
            "code": "ID.IM-03.1",
            "label": "Die Organisation f\u00fchrt nach einem Vorfall Bewertungen durch, um die aus der Reaktion auf einen Vorfall und der Wiederherstellung gezogenen Lehren zu analysieren und folglich Prozesse/Verfahren/Technologien zu verbessern, um ihre Cyber-Resilienz zu erh\u00f6hen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "5a7d2034-6c4d-4094-9b0b-9813cdc4bcb2"
        },
        {
            "category": "[Verbesserung] - Bei der Durchf\u00fchrung von betrieblichen Prozessen, Verfahren und Aktivit\u00e4ten werden Verbesserungen festgestellt",
            "code": "ID.IM-03.2",
            "label": "Die Organisation bezieht die aus der Bearbeitung von Vorf\u00e4llen gewonnenen Erkenntnisse in aktualisierte oder neue Prozesse und/oder Verfahren zur Bearbeitung von Vorf\u00e4llen ein, die nach \u00dcberpr\u00fcfung, Genehmigung und Testen durch entsprechende Schulungen erg\u00e4nzt werden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "76fe5aa7-13fd-4d7f-a2ea-3c5c03591cc5"
        },
        {
            "category": "[Verbesserung] - Bei der Durchf\u00fchrung von betrieblichen Prozessen, Verfahren und Aktivit\u00e4ten werden Verbesserungen festgestellt",
            "code": "ID.IM-03.3",
            "label": "Die Organisation ermittelt Verbesserungen, die sich aus der \u00dcberwachung, den Messungen, den Bewertungen und den gewonnenen Erkenntnissen ergeben, und diese konsequent in verbesserte Prozesse/Verfahren/Technologien umsetzen, um ihre Cyber-Resilienz zu erh\u00f6hen (kontinuierliche Verbesserung).",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "3f767748-0001-4962-a465-7af5e1dedd53"
        },
        {
            "category": "[Verbesserung] - Bei der Durchf\u00fchrung von betrieblichen Prozessen, Verfahren und Aktivit\u00e4ten werden Verbesserungen festgestellt",
            "code": "ID.IM-03.4",
            "label": "Die Organisation arbeitet zusammen und tauscht Informationen \u00fcber sicherheitsrelevante Vorf\u00e4lle in ihrem kritischen System und Ma\u00dfnahmen zur Schadensbegrenzung aus.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "631d5dde-e180-4ceb-95d4-e7df8700b312"
        },
        {
            "category": "[Verbesserung] - Bei der Durchf\u00fchrung von betrieblichen Prozessen, Verfahren und Aktivit\u00e4ten werden Verbesserungen festgestellt",
            "code": "ID.IM-03.5",
            "label": "Die Wirksamkeit von Schutztechnologien ist den relevanten Interessengruppen mitzuteilen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "0d7e902d-6d07-4a68-9e63-3a5201cdaa20"
        },
        {
            "category": "[Verbesserung] - Bei der Durchf\u00fchrung von betrieblichen Prozessen, Verfahren und Aktivit\u00e4ten werden Verbesserungen festgestellt",
            "code": "ID.IM-03.6",
            "label": "Die Organisation setzt, soweit durchf\u00fchrbar, automatisierte Mechanismen ein, um den Prozess des Informationsaustausches und der Zusammenarbeit zu erleichtern.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "ef4dc3b2-aff2-4323-9427-70559ea26c1a"
        },
        {
            "category": "[Verbesserung] - Bei der Durchf\u00fchrung von betrieblichen Prozessen, Verfahren und Aktivit\u00e4ten werden Verbesserungen festgestellt",
            "code": "ID.IM-03.7",
            "label": "Die Organisation implementiert unabh\u00e4ngige Teams, um ihre Prozesse, bew\u00e4hrten Verfahren und technologischen L\u00f6sungen zum Schutz kritischer Systeme und Verm\u00f6genswerte zu bewerten.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "36d1080e-69e2-4103-a42c-a2234bcc696f"
        },
        {
            "category": "[Verbesserung] - Bei der Durchf\u00fchrung von betrieblichen Prozessen, Verfahren und Aktivit\u00e4ten werden Verbesserungen festgestellt",
            "code": "ID.IM-03.8",
            "label": "Die Organisation stellt sicher, dass der Sicherheitsplan f\u00fcr ihre kritischen Systeme die \u00dcberpr\u00fcfung, das Testen und die kontinuierliche Verbesserung der Sicherheitsschutzverfahren erleichtert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "d02552d0-91ad-4841-9ccb-c33d30c9236c"
        },
        {
            "category": "[Verbesserung] - Bei der Durchf\u00fchrung von betrieblichen Prozessen, Verfahren und Aktivit\u00e4ten werden Verbesserungen festgestellt",
            "code": "ID.IM-03.9",
            "label": "Die Organisation f\u00fchrt spezialisierte Bewertungen durch, einschlie\u00dflich eingehender \u00dcberwachung, Schwachstellen-Scans, Tests auf b\u00f6swillige Benutzer, Bewertung von Insider-Bedrohungen, Leistungs-/Lasttests sowie Verifikations- und Validierungstests f\u00fcr die kritischen Systeme der Organisation.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "98fea80b-f160-4bba-9a7e-46a1b754779f"
        },
        {
            "category": "[Verbesserung] - Pl\u00e4ne zur Reaktion auf Vorf\u00e4lle und andere Cybersicherheitspl\u00e4ne, die sich auf den Betrieb auswirken, werden erstellt, kommuniziert, gepflegt und verbessert",
            "code": "ID.IM-04.1",
            "label": "Notfall- und Kontinuit\u00e4tspl\u00e4ne werden erstellt, kommuniziert, gepflegt, getestet, validiert und verbessert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "c8dd320b-6865-4cc6-9e0d-a1e3ee0a97de"
        },
        {
            "category": "[Verbesserung] - Pl\u00e4ne zur Reaktion auf Vorf\u00e4lle und andere Cybersicherheitspl\u00e4ne, die sich auf den Betrieb auswirken, werden erstellt, kommuniziert, gepflegt und verbessert",
            "code": "ID.IM-04.2",
            "label": "Die Organisation koordiniert die Entwicklung und das Testen von Pl\u00e4nen zur Reaktion auf Vorf\u00e4lle und anderen Cybersicherheitspl\u00e4nen, die sich auf den Betrieb auswirken, mit den Stakeholdern, um sicherzustellen, dass diese Pl\u00e4ne mit den allgemeinen Organisationszielen \u00fcbereinstimmen und die Widerstandsf\u00e4higkeit verbessern.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "3020121f-a3e5-4329-b5d1-0e822ffc8c76"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Identit\u00e4ten und Berechtigungsnachweise f\u00fcr autorisierte Benutzer, Dienste und Hardware werden von der Organisation verwaltet",
            "code": "PR.AA-01.1",
            "label": "Identit\u00e4ten und Berechtigungsnachweise f\u00fcr autorisierte Benutzer, Services und Hardware werden von der Organisation verwaltet",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "1082cf07-ff51-4df5-91cd-4af0eeca41d2"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Identit\u00e4ten und Berechtigungsnachweise f\u00fcr autorisierte Benutzer, Dienste und Hardware werden von der Organisation verwaltet",
            "code": "PR.AA-01.2",
            "label": "Identit\u00e4ten und Berechtigungsnachweise f\u00fcr autorisierte Benutzer, Services und Hardware werden, soweit m\u00f6glich, durch automatisierte Mechanismen verwaltet.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "49028244-ffe8-4de5-991a-9b449902feb6"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Identit\u00e4ten und Berechtigungsnachweise f\u00fcr autorisierte Benutzer, Dienste und Hardware werden von der Organisation verwaltet",
            "code": "PR.AA-01.3",
            "label": "Die Berechtigungsnachweise des Systems werden nach einer bestimmten Zeit der Inaktivit\u00e4t deaktiviert, es sei denn, dies w\u00fcrde den sicheren Betrieb (kritischer) Prozesse gef\u00e4hrden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "9d85ac04-96df-4217-9a08-5ac5d359593e"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Identit\u00e4ten und Berechtigungsnachweise f\u00fcr autorisierte Benutzer, Dienste und Hardware werden von der Organisation verwaltet",
            "code": "PR.AA-01.4",
            "label": "F\u00fcr Transaktionen innerhalb der kritischen Systeme der Organisation setzt die Organisation, soweit angemessen und durchf\u00fchrbar, Multi-Faktor-Authentifizierung (MFA), kryptographische Zertifikate, Identit\u00e4ts-Tokens, kryptographische Schl\u00fcssel und andere Berechtigungsnachweise ein.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "9ebeea07-5421-4bf5-bc37-82ac8990bfbb"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Identit\u00e4ten und Berechtigungsnachweise f\u00fcr autorisierte Benutzer, Dienste und Hardware werden von der Organisation verwaltet",
            "code": "PR.AA-01.5",
            "label": "\u201e Die kritischen Systeme der Organisation werden auf eine atypische Nutzung von Systemzugangsdaten \u00fcberwacht. Berechtigungsnachweise, die mit einem erheblichen Risiko verbunden sind, werden deaktiviert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "1ea36fe0-fefa-4b0a-8520-1f65c14f8df4"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Identit\u00e4ten werden gepr\u00fcft und an Berechtigungsnachweise gebunden, basierend auf dem Kontext der Interaktionen",
            "code": "PR.AA-02.1",
            "label": "Die Organisation implementiert dokumentierte Verfahren zur \u00dcberpr\u00fcfung der Identit\u00e4t von Personen, bevor sie Berechtigungsnachweise ausstellt, die den Zugang zu den Systemen der Organisation erm\u00f6glichen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "ab8a5526-51bc-40b8-b297-b004f3ad6fd0"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Identit\u00e4ten werden gepr\u00fcft und an Berechtigungsnachweise gebunden, basierend auf dem Kontext der Interaktionen",
            "code": "PR.AA-02.2",
            "label": "Die Organisation stellt sicher, dass f\u00fcr jeden authentifizierten Benutzer, jedes Ger\u00e4t und jeden Prozess, der mit den kritischen Systemen der Organisation interagiert, eindeutige Berechtigungsnachweise verwendet werden. Diese Berechtigungsnachweise m\u00fcssen verifiziert werden, und die eindeutigen Kennungen m\u00fcssen bei Systeminteraktionen erfasst werden. Ausnahmen k\u00f6nnen f\u00fcr den Zugang in Notf\u00e4llen (\u201eBreak-Glass\u201c-Verfahren) gemacht werden, sofern dieser Zugang streng kontrolliert, protokolliert und \u00fcberpr\u00fcft wird.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "371fc207-f86e-4777-a028-0d7960b1c63b"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Benutzer, Dienste und Hardware sind authentifiziert",
            "code": "PR.AA-03.1",
            "label": "Alle von der Organisation verwendeten drahtlosen Zugangspunkte, einschlie\u00dflich derer, die Gastzugang bieten, werden sicher konfiguriert, verwaltet und \u00fcberwacht, um unbefugten Zugang zu verhindern und die Netzintegrit\u00e4t zu gew\u00e4hrleisten.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "2dea661f-6230-47e1-b453-7b7bac0ecae2"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Benutzer, Dienste und Hardware sind authentifiziert",
            "code": "PR.AA-03.2",
            "label": "F\u00fcr den Fernzugriff auf die Netzwerke der Organisation ist eine Multi-FaktorAuthentifizierung (MFA) erforderlich.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "11628a0d-4a0d-4db5-a244-baf4537fdc2d"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Benutzer, Dienste und Hardware sind authentifiziert",
            "code": "PR.AA-03.3",
            "label": "Die Organisation definiert, dokumentiert und implementiert Nutzungsbeschr\u00e4nkungen, Verbindungsanforderungen und Autorisierungsverfahren f\u00fcr den Fernzugriff auf ihre kritischen Systeme. Diese Kontrollen stellen sicher, dass nur zugelassene Benutzer \u00fcber sichere Methoden eine Verbindung herstellen k\u00f6nnen und der Zugang auf das f\u00fcr ihre Rolle erforderliche Ma\u00df beschr\u00e4nkt ist.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "30137a17-8efb-43c5-8b55-901e4d8de101"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Benutzer, Dienste und Hardware sind authentifiziert",
            "code": "PR.AA-03.4",
            "label": "Der Fernzugriff auf die kritischen Systeme der Organisation wird \u00fcberwacht und kryptographische Mechanismen werden implementiert, wenn dies notwendig ist.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "662db1dc-d5b1-4de2-874e-6a227acac1a3"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Benutzer, Dienste und Hardware sind authentifiziert",
            "code": "PR.AA-03.5",
            "label": "Die Sicherheit von Verbindungen mit externen Systemen wird verifiziert und durch dokumentierte Vereinbarungen geregelt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "744eb9c4-cbce-441e-b0c0-d329ede4255d"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Identit\u00e4tsbest\u00e4tigungen werden gesch\u00fctzt, \u00fcbermittelt und verifiziert",
            "code": "PR.AA-04.1",
            "label": "Identit\u00e4tsbest\u00e4tigungen sollen gesch\u00fctzt, \u00fcbermittelt und verifiziert werden",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "7ac8b2eb-830c-4554-bcb7-d48abc832264"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und \u00fcberpr\u00fcft und ber\u00fccksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.1",
            "label": "Zugriffsberechtigungen, -rechte und -autorisierungen werden definiert, verwaltet, durchgesetzt und \u00fcberpr\u00fcft.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "8c8f14d4-e434-4fe4-8853-bfe1339499cd"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und \u00fcberpr\u00fcft und ber\u00fccksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.2",
            "label": "Es ist festzulegen, wer Zugang zu den gesch\u00e4ftskritischen Informationen und Technologien der Organisation ben\u00f6tigt und wie der Zugang gew\u00e4hrt werden kann.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "e5f21b87-49b5-4f5e-8e55-7e2f833031c4"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und \u00fcberpr\u00fcft und ber\u00fccksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.3",
            "label": "Zugriffsrechte, Privilegien und Berechtigungen sind auf die Systeme und spezifischen Informationen beschr\u00e4nkt, die f\u00fcr die Erf\u00fcllung der Aufgaben erforderlich sind (Grundsatz des geringsten Privilegs).",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "a7e0bbd8-ad08-41c4-bdb0-d4fa5fffd374"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und \u00fcberpr\u00fcft und ber\u00fccksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.4",
            "label": "Niemand hat Verwaltungsrechte f\u00fcr allt\u00e4gliche Aufgaben.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "63e7f173-9e72-4909-9183-3de7a3e3834c"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und \u00fcberpr\u00fcft und ber\u00fccksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.5",
            "label": "Sofern dies technisch, betrieblich und wirtschaftlich machbar ist \u2013 ohne die Systemintegrit\u00e4t, Sicherheit oder Compliance zu beeintr\u00e4chtigen \u2013, werden automatisierte Mechanismen zur Verwaltung von Benutzerkonten auf kritischen IKT- und OT-- Systemen implementiert. Die Durchf\u00fchrbarkeit wird auf der Grundlage der Systemkapazit\u00e4ten, des Integrationspotenzials, der Risikobewertung und der gesch\u00e4ftlichen Auswirkungen bestimmt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "952e1c74-6745-4dab-9967-a680a721b57b"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und \u00fcberpr\u00fcft und ber\u00fccksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.6",
            "label": "Bei der Verwaltung von Zugriffsrechten wird eine Aufgabentrennung (SoD) gew\u00e4hrleistet.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "d9ac2d28-d83c-4c36-8619-305b44081463"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und \u00fcberpr\u00fcft und ber\u00fccksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.7",
            "label": "Privilegierte Benutzer werden verwaltet und \u00fcberwacht.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "adbcbd06-66a9-4853-9885-6324177d6fc3"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und \u00fcberpr\u00fcft und ber\u00fccksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.8",
            "label": "Kontennutzungsbeschr\u00e4nkungen f\u00fcr bestimmte Zeitr\u00e4ume und Orte werden in der Sicherheitszugangsrichtlinie der Organisation ber\u00fccksichtigt und entsprechend angewendet.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "6436a153-acf4-4989-b4ab-fa3d8db71494"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und \u00fcberpr\u00fcft und ber\u00fccksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.9",
            "label": "Privilegierte Benutzer werden verwaltet, \u00fcberwacht und auditiert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "8733b786-d7f4-4088-bb17-884f6c83ef3b"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Der physische Zugang zu Verm\u00f6genswerten wird risikoad\u00e4quat verwaltet, \u00fcberwacht und durchgesetzt",
            "code": "PR.AA-06.1",
            "label": "Der physische Zugang zu allen Einrichtungen der Organisation, einschlie\u00dflich kritischer Bereiche, soll risikobasiert verwaltet, \u00fcberwacht und durchgesetzt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "1ca232a8-f76f-4e97-b041-646c63740ca4"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Der physische Zugang zu Verm\u00f6genswerten wird risikoad\u00e4quat verwaltet, \u00fcberwacht und durchgesetzt",
            "code": "PR.AA-06.2",
            "label": "Physikalische Zugangskontrollen sollen spezielle Verfahren f\u00fcr Notfallsituationen beinhalten, die einen kontinuierlichen Schutz kritischer und nicht-kritischer Verm\u00f6genswerte w\u00e4hrend solcher Ereignisse gew\u00e4hrleisten.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "cf85b8d7-3198-409c-a0c9-bc0e19318661"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Der physische Zugang zu Verm\u00f6genswerten wird risikoad\u00e4quat verwaltet, \u00fcberwacht und durchgesetzt",
            "code": "PR.AA-06.3",
            "label": "Kritische Bereiche sollen \u00fcber die f\u00fcr allgemeine Einrichtungen geltenden Ma\u00dfnahmen hinaus mit zus\u00e4tzlichen physischen Zugangskontrollen ausgestattet sein.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "c95cc184-e7e4-4c85-82e6-6d3220e14936"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Der physische Zugang zu Verm\u00f6genswerten wird risikoad\u00e4quat verwaltet, \u00fcberwacht und durchgesetzt",
            "code": "PR.AA-06.4",
            "label": "Verm\u00f6genswerte, die sich in kritischen Zonen befinden, sollen physisch gegen unbefugten Zugang, Besch\u00e4digung oder St\u00f6rung gesch\u00fctzt werden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "bcd0f2ec-402b-4347-830f-41bcea9a0723"
        },
        {
            "category": "[Sensibilisierung und Schulung] - Die Mitarbeiter werden sensibilisiert und geschult, damit sie \u00fcber das Wissen und die F\u00e4higkeiten verf\u00fcgen, allgemeine Aufgaben unter Ber\u00fccksichtigung der Cybersicherheitsrisiken auszuf\u00fchren.",
            "code": "PR.AT-01.1",
            "label": "Die Organisation f\u00fchrt ein Programm zur Sensibilisierung und Schulung im Bereich Cybersicherheit ein und h\u00e4lt dieses aufrecht, um sicherzustellen, dass alle Mitarbeiter verstehen, wie sie ihre Aufgaben sicher und verantwortungsbewusst ausf\u00fchren k\u00f6nnen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "cb2b32cb-df9e-4297-a76c-7206c8415905"
        },
        {
            "category": "[Sensibilisierung und Schulung] - Die Mitarbeiter werden sensibilisiert und geschult, damit sie \u00fcber das Wissen und die F\u00e4higkeiten verf\u00fcgen, allgemeine Aufgaben unter Ber\u00fccksichtigung der Cybersicherheitsrisiken auszuf\u00fchren.",
            "code": "PR.AT-01.2",
            "label": "Die Organisation nimmt die Sensibilisierung f\u00fcr Insider-Bedrohungen und die Meldung solcher Vorf\u00e4lle in ihre Cybersicherheitsschulungen auf, um den Mitarbeitern zu helfen, potenzielle interne Risiken zu erkennen und darauf zu reagieren.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "98fde07e-5a21-4ab8-ac21-f19b78a41150"
        },
        {
            "category": "[Sensibilisierung und Schulung] - Die Mitarbeiter werden sensibilisiert und geschult, damit sie \u00fcber das Wissen und die F\u00e4higkeiten verf\u00fcgen, allgemeine Aufgaben unter Ber\u00fccksichtigung der Cybersicherheitsrisiken auszuf\u00fchren.",
            "code": "PR.AT-01.3",
            "label": "Die Mitarbeiter erhalten Schulungen, um ihre spezifischen Rollen, Verantwortlichkeiten und Priorit\u00e4ten w\u00e4hrend eines Cybersicherheits- oder Informationssicherheitsvorfalls zu verstehen, einschlie\u00dflich der Schritte, die sie befolgen m\u00fcssen, um effektiv reagieren zu k\u00f6nnen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "dbc4588d-eabe-4c3a-bebe-017b83f4b1e7"
        },
        {
            "category": "[Sensibilisierung und Schulung] - Die Mitarbeiter werden sensibilisiert und geschult, damit sie \u00fcber das Wissen und die F\u00e4higkeiten verf\u00fcgen, allgemeine Aufgaben unter Ber\u00fccksichtigung der Cybersicherheitsrisiken auszuf\u00fchren.",
            "code": "PR.AT-01.4",
            "label": "Die Organisation bewertet, ob ihre Schulungen zum Bewusstsein f\u00fcr Cybersicherheit das Wissen, das Verhalten und die Bereitschaft in der gesamten Organisation wirksam verbessern.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "4a507b18-84bb-4071-8b53-2dcf1bec8afd"
        },
        {
            "category": "[Sensibilisierung und Schulung] - Personen in speziellen Funktionen werden sensibilisiert und geschult, so dass sie \u00fcber das Wissen und die F\u00e4higkeiten verf\u00fcgen, relevante Aufgaben unter Ber\u00fccksichtigung von Cybersicherheitsrisiken auszuf\u00fchren",
            "code": "PR.AT-02.1",
            "label": "Die Mitglieder der F\u00fchrungsgremien k\u00f6nnen nachweisen, dass sie eine Schulung absolviert haben, die ihnen fundierte Kenntnisse \u00fcber Informations- und Cybersicherheit sowie Risikomanagement vermittelt, sodass sie Informations- und Cybersicherheitsrisiken und deren Folgen bewerten und unter Ber\u00fccksichtigung ihrer Rollen, Verantwortlichkeiten und Befugnisse die erforderlichen Ma\u00dfnahmen zur Risikominderung vorschlagen k\u00f6nnen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "a77c89fc-6a97-41d5-a879-85a585eef392"
        },
        {
            "category": "[Sensibilisierung und Schulung] - Personen in speziellen Funktionen werden sensibilisiert und geschult, so dass sie \u00fcber das Wissen und die F\u00e4higkeiten verf\u00fcgen, relevante Aufgaben unter Ber\u00fccksichtigung von Cybersicherheitsrisiken auszuf\u00fchren",
            "code": "PR.AT-02.2",
            "label": "Personen in spezialisierten Funktionen erhalten vor der Gew\u00e4hrung von Berechtigungen eine Sensibilisierung und Schulung, damit sie \u00fcber die erforderlichen Kenntnisse und F\u00e4higkeiten verf\u00fcgen, um relevante Aufgaben unter Ber\u00fccksichtigung der Cybersicherheitsrisiken auszuf\u00fchren.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "81eeefa9-c4f6-496b-b724-fcf38091ad53"
        },
        {
            "category": "[Sensibilisierung und Schulung] - Personen in speziellen Funktionen werden sensibilisiert und geschult, so dass sie \u00fcber das Wissen und die F\u00e4higkeiten verf\u00fcgen, relevante Aufgaben unter Ber\u00fccksichtigung von Cybersicherheitsrisiken auszuf\u00fchren",
            "code": "PR.AT-02.3",
            "label": "Privilegierte Benutzer werden vor der Vergabe von Privilegien qualifiziert und k\u00f6nnen nachweisen, dass sie ihre Rollen, Verantwortlichkeiten und Befugnisse verstehen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "b29fee68-fca9-48b4-b99a-bc68e89d43a2"
        },
        {
            "category": "[Datensicherheit] - Die Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit von Daten im Ruhezustand sind gesch\u00fctzt",
            "code": "PR.DS-01.1",
            "label": "Die Organisation implementiert Software-, Firmware- und Informationsintegrit\u00e4tspr\u00fcfungen, um unbefugte \u00c4nderungen an ihren kritischen Systemkomponenten w\u00e4hrend der Lagerung, des Transports, der Inbetriebnahme und bei Bedarf zu erkennen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "ba0157ce-f57a-41a3-975e-906697232e8a"
        },
        {
            "category": "[Datensicherheit] - Die Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit von Daten im Ruhezustand sind gesch\u00fctzt",
            "code": "PR.DS-01.2",
            "label": "Die Organisation setzt, soweit m\u00f6glich, automatisierte Tools ein, um bei der Integrit\u00e4tsverifizierung festgestellte Unstimmigkeiten zu melden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "16e5b51d-ce3c-4fc2-8470-f359cea4e3f7"
        },
        {
            "category": "[Datensicherheit] - Die Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit von Daten im Ruhezustand sind gesch\u00fctzt",
            "code": "PR.DS-01.3",
            "label": "Die Organisation definiert und implementiert automatisierte Reaktionen auf festgestellte Integrit\u00e4tsverletzungen unter Verwendung vordefinierter Schutzma\u00dfnahmen, die in einem angemessenen Verh\u00e4ltnis zur Schwere und den Auswirkungen der Verletzung stehen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "24839b00-888e-4a63-9d82-dbc7222f6ab9"
        },
        {
            "category": "[Datensicherheit] - Die Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit von Daten im Ruhezustand sind gesch\u00fctzt",
            "code": "PR.DS-01.4",
            "label": "Die Organisation definiert und setzt klare Richtlinien und praktische Sicherheitsvorkehrungen zur Verwaltung und Einschr\u00e4nkung der Nutzung tragbarer Speichermedien um, um das Risiko von Datenlecks, unbefugtem Zugriff und der Einschleusung von Malware zu verringern.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "b5901529-f74e-4841-99f6-a6aefab6afe6"
        },
        {
            "category": "[Datensicherheit] - Die Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit von Daten im Ruhezustand sind gesch\u00fctzt",
            "code": "PR.DS-01.5",
            "label": "Die Organisation erlaubt die Verwendung von Wechseldatentr\u00e4gern nur, wenn dies unbedingt erforderlich ist, und ergreift technische Ma\u00dfnahmen, um die automatische Ausf\u00fchrung von Dateien von diesen Ger\u00e4ten zu verhindern.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "2798639e-274e-4e9f-8948-0d38872252bd"
        },
        {
            "category": "[Datensicherheit] - Die Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit von Daten im Ruhezustand sind gesch\u00fctzt",
            "code": "PR.DS-01.6",
            "label": "Die Organisation sch\u00fctzt die Vertraulichkeit ihrer kritischen Verm\u00f6genswerte im Ruhezustand.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "a18d3bbd-a700-410d-9dbd-aa2e1952d7ac"
        },
        {
            "category": "[Datensicherheit] - Die Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit von Daten im Ruhezustand sind gesch\u00fctzt",
            "code": "PR.DS-01.9",
            "label": "Verm\u00f6genswerte des Unternehmens m\u00fcssen sicher entsorgt werden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "6dfbf772-d3eb-41a8-b7cc-aaacad8be3de"
        },
        {
            "category": "[Datensicherheit] - Die Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit von Daten bei der \u00dcbermittlung sind gesch\u00fctzt",
            "code": "PR.DS-02.1",
            "label": "Mobile Speichermedien, die Systemdaten enthalten, werden w\u00e4hrend des Transports und der Lagerung kontrolliert und gesch\u00fctzt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "51c7eef2-59f2-4c5f-be5d-23a5f132ee2f"
        },
        {
            "category": "[Datensicherheit] - Die Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit von Daten bei der \u00dcbermittlung sind gesch\u00fctzt",
            "code": "PR.DS-02.2",
            "label": "Die Organisation sch\u00fctzt ihre kritischen und sensiblen Informationen w\u00e4hrend der \u00dcbertragung.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "2cdf9486-6de4-4800-a93c-73431dd6530f"
        },
        {
            "category": "[Datensicherheit] - Die Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit von Daten bei der Verwendung sind gesch\u00fctzt",
            "code": "PR.DS-10.1",
            "label": "Die kritischen Systeme der Organisation werden gegen Denial-of-Service-Angriffe gesch\u00fctzt oder zumindest die Auswirkungen solcher Angriffe werden begrenzt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "89bf5427-520b-4d8f-aa6b-adb3d6cd8a09"
        },
        {
            "category": "[Datensicherheit] - Backups von Daten werden erstellt, gesch\u00fctzt, gepflegt und getestet",
            "code": "PR.DS-11.1",
            "label": "Backups der gesch\u00e4ftskritischen Daten der Organisation werden auf einem anderen System durchgef\u00fchrt und gespeichert als auf dem Ger\u00e4t, auf dem sich die Originaldaten befinden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "5c2df8df-f01b-428b-8a60-d999509fa70f"
        },
        {
            "category": "[Datensicherheit] - Backups von Daten werden erstellt, gesch\u00fctzt, gepflegt und getestet",
            "code": "PR.DS-11.2",
            "label": "Die Zuverl\u00e4ssigkeit und Integrit\u00e4t von Backups wird regelm\u00e4\u00dfig \u00fcberpr\u00fcft und getestet.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "8657230c-7081-43e3-83d5-a67aa2076f30"
        },
        {
            "category": "[Datensicherheit] - Backups von Daten werden erstellt, gesch\u00fctzt, gepflegt und getestet",
            "code": "PR.DS-11.3",
            "label": "Die Organisation bewahrt sichere Backups von gesch\u00e4ftskritischen Daten an einem separaten Speicherort auf, um die Datenverf\u00fcgbarkeit im Falle eines Systemausfalls oder Datenverlustes zu gew\u00e4hrleisten. F\u00fcr den Backup-Speicher gelten gleichwertige Sicherheitskontrollen wie f\u00fcr die prim\u00e4re Umgebung.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "4a63ac73-df6d-4f52-86cf-fd4a2f589f30"
        },
        {
            "category": "[Datensicherheit] - Backups von Daten werden erstellt, gesch\u00fctzt, gepflegt und getestet",
            "code": "PR.DS-11.4",
            "label": "Die Organisation verifiziert regelm\u00e4\u00dfig die Integrit\u00e4t und Wiederherstellbarkeit von Backups durch koordinierte Tests mit allen relevanten Kontinuit\u00e4ts- und St\u00f6rungsreaktionsfunktionen. Backup-Tests werden in eine umfassendere Ausfallsicherheitsplanung integriert, einschlie\u00dflich Business Continuity, Disaster Recovery und Reaktion auf Cybervorf\u00e4lle.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "c80d34de-4d47-4ed4-bfae-4e7ba9468d84"
        },
        {
            "category": "[Datensicherheit] - Backups von Daten werden erstellt, gesch\u00fctzt, gepflegt und getestet",
            "code": "PR.DS-11.5",
            "label": "Backups kritischer Systeme (wie Betriebssysteme, Konfigurationen und Anwendungen) werden von Backups kritischer Informationen (wie Gesch\u00e4ftsdaten, Dokumente und Datenbanken) getrennt gehalten, um eine schnellere und zuverl\u00e4ssigere Wiederherstellung zu erm\u00f6glichen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "5de2a9f5-7eb2-445e-b9c0-5797481ba6d8"
        },
        {
            "category": "[Plattformsicherheit] - Konfigurationsmanagementverfahren werden etabliert und angewendet",
            "code": "PR.PS-01.1",
            "label": "Die Organisation entwickelt, dokumentiert und pflegt eine Basiskonfiguration f\u00fcr ihre gesch\u00e4ftskritischen Systeme.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "1b2236d6-85ad-4142-9489-047b7ef17c12"
        },
        {
            "category": "[Plattformsicherheit] - Konfigurationsmanagementverfahren werden etabliert und angewendet",
            "code": "PR.PS-01.2",
            "label": "Die Organisation konfiguriert ihre gesch\u00e4ftskritischen Systeme so, dass sie nur mit den f\u00fcr ihren vorgesehenen Zweck erforderlichen Funktionen betrieben werden. Dazu geh\u00f6rt auch die \u00dcberpr\u00fcfung und Aktualisierung der Basiskonfigurationen, um alle nicht unbedingt erforderlichen Funktionen zu deaktivieren.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "84e1cb4b-8cdc-412b-976f-16385e5efa8e"
        },
        {
            "category": "[Plattformsicherheit] - Konfigurationsmanagementverfahren werden etabliert und angewendet",
            "code": "PR.PS-01.3",
            "label": "Die Organisation identifiziert und deaktiviert bestimmte Funktionen, Ports, Protokolle und Dienste innerhalb ihrer kritischen Systeme, die f\u00fcr den Gesch\u00e4ftsbetrieb nicht erforderlich sind.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "8de70ea7-1e0c-4fab-8b38-c1fea37aa8c5"
        },
        {
            "category": "[Plattformsicherheit] - Konfigurationsmanagementverfahren werden etabliert und angewendet",
            "code": "PR.PS-01.4",
            "label": "Die Organisation trifft technische Sicherheitsvorkehrungen, um eine Richtlinie der \u201evollst\u00e4ndigen Verweigerung\u201c und \u201eAusnahmegenehmigung\u201c durchzusetzen, sodass nur autorisierte Softwareprogramme ausgef\u00fchrt werden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "849e8049-adbf-4811-956c-373ec763f7b9"
        },
        {
            "category": "[Plattformsicherheit] - Konfigurationsmanagementverfahren werden etabliert und angewendet",
            "code": "PR.PS-01.5",
            "label": "Nicht autorisierte Konfigurations\u00e4nderungen an den Systemen der Organisation werden \u00fcberwacht und mit geeigneten Ma\u00dfnahmen zur Risikominderung behandelt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "e3789b75-a0a4-4758-a419-5259a6b1afac"
        },
        {
            "category": "[Plattformsicherheit] - Die Software wird entsprechend dem Risiko gewartet, ersetzt und entfernt",
            "code": "PR.PS-02.1",
            "label": "Die Organisation setzt Beschr\u00e4nkungen f\u00fcr die Nutzung und Installation von Software durch und stellt sicher, dass Software auf der Grundlage des mit ihr verbundenen Risikos gewartet, ersetzt oder entfernt wird.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "39979ba1-06d9-4b29-99db-cf8209e227fb"
        },
        {
            "category": "[Plattformsicherheit] - Hardware wird entsprechend dem Risiko gewartet, ersetzt und entfernt",
            "code": "PR.PS-03.1",
            "label": "Hardware, die in gesch\u00e4ftskritischen Umgebungen eingesetzt wird, wird auf der Grundlage des mit ihr verbundenen Sicherheits- und Betriebsrisikos gewartet, ersetzt oder entfernt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "4437df78-d853-4968-b26a-0c164523123c"
        },
        {
            "category": "[Plattformsicherheit] - Log-Protokolle werden erstellt und f\u00fcr die kontinuierliche \u00dcberwachung zur Verf\u00fcgung gestellt",
            "code": "PR.PS-04.1",
            "label": "Protokolle werden gef\u00fchrt, dokumentiert und \u00fcberwacht.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "5914e173-bd14-4b7c-acfe-a6c1805a916c"
        },
        {
            "category": "[Plattformsicherheit] - Log-Protokolle werden erstellt und f\u00fcr die kontinuierliche \u00dcberwachung zur Verf\u00fcgung gestellt",
            "code": "PR.PS-04.2",
            "label": "Die Organisation stellt sicher, dass Protokollaufzeichnungen eine ma\u00dfgebliche Zeitquelle oder einen Zeitstempel der internen Uhr enthalten, der mit einer ma\u00dfgeblichen Zeitquelle verglichen und synchronisiert wird.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "e5d1b9e6-78d1-4c3f-ba98-caf99eef1b16"
        },
        {
            "category": "[Plattformsicherheit] - Log-Protokolle werden erstellt und f\u00fcr die kontinuierliche \u00dcberwachung zur Verf\u00fcgung gestellt",
            "code": "PR.PS-04.3",
            "label": "Auditdaten aus den kritischen Systemen der Organisation werden auf ein alternatives System \u00fcbertragen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "b26cdf72-686c-42e3-b884-4cbad3ce80ea"
        },
        {
            "category": "[Plattformsicherheit] - Log-Protokolle werden erstellt und f\u00fcr die kontinuierliche \u00dcberwachung zur Verf\u00fcgung gestellt",
            "code": "PR.PS-04.4",
            "label": "Die Organisation stellt sicher, dass Fehler in der Auditverarbeitung in den Systemen der Organisation Warnmeldungen erzeugen und definierte Reaktionen ausl\u00f6sen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "1c9c3363-b7b4-4b77-bcc1-6aea91a7198b"
        },
        {
            "category": "[Plattformsicherheit] - Log-Protokolle werden erstellt und f\u00fcr die kontinuierliche \u00dcberwachung zur Verf\u00fcgung gestellt",
            "code": "PR.PS-04.5",
            "label": "Die Organisation stellt sicher, dass autorisierte Mitarbeiter die Auditprotokollierungsund \u00dcberwachungsm\u00f6glichkeiten erweitern oder verbessern kann, wenn dies zur Unterst\u00fctzung von Untersuchungen oder der Reaktion auf Vorf\u00e4lle erforderlich ist.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "4984bc1a-9a2e-471f-85f2-eb130ef7debe"
        },
        {
            "category": "[Plattformsicherheit] - Installation und Ausf\u00fchrung nicht autorisierter Software wird verhindert",
            "code": "PR.PS-05.1",
            "label": "Web- und E-Mail-Filter werden installiert und verwendet.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "46988bc5-6d0a-408a-99aa-147b3d8c20d2"
        },
        {
            "category": "[Plattformsicherheit] - Installation und Ausf\u00fchrung nicht autorisierter Software wird verhindert",
            "code": "PR.PS-05.2",
            "label": "Die Installation und Ausf\u00fchrung nicht autorisierter Software wird verhindert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "57aca81a-104b-46c7-89ce-b184aeb8eb1d"
        },
        {
            "category": "[Plattformsicherheit] - Sichere Softwareentwicklungspraktiken sind integriert, und ihre Leistung wird w\u00e4hrend des gesamten Softwareentwicklungszyklus \u00fcberwacht",
            "code": "PR.PS-06.1",
            "label": "Die Sicherheit wird w\u00e4hrend des gesamten Lebenszyklus von Systemen und Anwendungen ber\u00fccksichtigt, unabh\u00e4ngig davon, ob diese intern entwickelt oder extern erworben wurden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "b2a9f6e1-bf1f-418e-91ef-374dfe974e32"
        },
        {
            "category": "[Plattformsicherheit] - Sichere Softwareentwicklungspraktiken sind integriert, und ihre Leistung wird w\u00e4hrend des gesamten Softwareentwicklungszyklus \u00fcberwacht",
            "code": "PR.PS-06.2",
            "label": "\u00c4nderungen und Ausnahmen werden getestet und validiert, bevor sie in operative Systeme implementiert werden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "8f9d0e7f-76b7-4ed3-b864-32d23a77f8f0"
        },
        {
            "category": "[Plattformsicherheit] - Sichere Softwareentwicklungspraktiken sind integriert, und ihre Leistung wird w\u00e4hrend des gesamten Softwareentwicklungszyklus \u00fcberwacht",
            "code": "PR.PS-06.3",
            "label": "Sichere Softwareentwicklungspraktiken werden in alle Phasen des Softwareentwicklungslebenszyklus integriert, und ihre Wirksamkeit wird regelm\u00e4\u00dfig \u00fcberwacht und verbessert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "3dd57027-5792-4083-8c1f-cf2bc0a3220b"
        },
        {
            "category": "[Plattformsicherheit] - Sichere Softwareentwicklungspraktiken sind integriert, und ihre Leistung wird w\u00e4hrend des gesamten Softwareentwicklungszyklus \u00fcberwacht",
            "code": "PR.PS-06.4",
            "label": "F\u00fcr geplante \u00c4nderungen an den kritischen Systemen der Organisation wird eine Analyse der Sicherheitsauswirkungen in einer separaten Testumgebung durchgef\u00fchrt, bevor die Implementierung in einer Betriebsumgebung erfolgt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "f36c97a3-149a-4ad9-ae1e-745e901d540a"
        },
        {
            "category": "[Widerstandsf\u00e4higkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung gesch\u00fctzt.",
            "code": "PR.IR-01.1",
            "label": "In allen von der Organisation genutzten Netzwerken werden Firewalls installiert, konfiguriert und aktiv gewartet, um vor unbefugtem Zugriff und Cyber-Bedrohungen zu sch\u00fctzen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "60a61327-2ea5-4bd9-9536-31db63ee39ce"
        },
        {
            "category": "[Widerstandsf\u00e4higkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung gesch\u00fctzt.",
            "code": "PR.IR-01.2",
            "label": "Um kritische Systeme zu sch\u00fctzen, implementieren Organisationen Netzwerksegmentierung und -trennung entsprechend den Vertrauensgrenzen und der Kritikalit\u00e4t der Ressourcen, wodurch die Ausbreitung von Bedrohungen begrenzt und eine strenge Zugriffskontrolle durchgesetzt wird",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "37e74646-acda-4e4d-9337-69624c57104b"
        },
        {
            "category": "[Widerstandsf\u00e4higkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung gesch\u00fctzt.",
            "code": "PR.IR-01.3",
            "label": "Um die Betriebsstabilit\u00e4t und -sicherheit zu gew\u00e4hrleisten, identifiziert, dokumentiert und kontrolliert die Organisation ausnahmslos alle Verbindungen zwischen den Komponenten ihrer kritischen Systeme.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "ab43d1fd-270e-45a3-94d5-907b82a1548a"
        },
        {
            "category": "[Widerstandsf\u00e4higkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung gesch\u00fctzt.",
            "code": "PR.IR-01.4",
            "label": "Die Organisation implementiert angemessene Ma\u00dfnahmen zum Schutz der Grenzen, um die Kommunikation an den externen und wichtigen internen Grenzen ihrer kritischen Systeme sowohl in IT- als auch in OT-Umgebungen zu \u00fcberwachen und zu kontrollieren und so einen sicheren und zuverl\u00e4ssigen Betrieb zu gew\u00e4hrleisten.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "66b55025-21bc-41e2-b42a-ea71ced38a06"
        },
        {
            "category": "[Widerstandsf\u00e4higkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung gesch\u00fctzt.",
            "code": "PR.IR-01.5",
            "label": "Die Organisation implementiert, soweit m\u00f6glich, authentifizierte Proxy-Server oder Firewalls mit URL-Filterung und F\u00e4higkeiten zur Erkennung von Bedrohungen f\u00fcr definierten Kommunikationsverkehr zwischen ihren kritischen Systemen und externen Netzwerken.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "7894f8ff-e1a8-4e72-824b-29d74f4243e0"
        },
        {
            "category": "[Widerstandsf\u00e4higkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung gesch\u00fctzt.",
            "code": "PR.IR-01.6",
            "label": "Die Organisation stellt sicher, dass ihre kritischen Systeme so ausgelegt sind, dass sie bei einem Betriebsausfall einer Grenzschutzger\u00e4te sicher ausfallen und gesch\u00fctzt bleiben.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "535eae85-44fd-4f21-9602-053334cbbcb2"
        },
        {
            "category": "[Widerstandsf\u00e4higkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung gesch\u00fctzt.",
            "code": "PR.IR-01.7",
            "label": "Die Organisation stellt sicher, dass Entwicklungs- und Testumgebungen strikt von der Produktionsumgebung getrennt sind, insbesondere bei ICS-/OT-Systemen, bei denen jede \u00dcberschneidung die Sicherheit gef\u00e4hrden, die Gesundheit gef\u00e4hrden oder wesentliche Abl\u00e4ufe st\u00f6ren k\u00f6nnte.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "5555a8e6-1b00-4b5a-a57f-b1a776add302"
        },
        {
            "category": "[Widerstandsf\u00e4higkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung gesch\u00fctzt.",
            "code": "PR.IR-01.8",
            "label": "Die Organisation definiert, \u00fcberwacht und kontrolliert den Informations- und Datenfluss innerhalb und zwischen ihren kritischen Systemen, um sicherzustellen, dass nur autorisierte und sichere Datenaustausche stattfinden, unabh\u00e4ngig von Netzwerkgrenzen oder Systemarchitektur.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "a3f8e434-76b7-4d45-9592-e5223b92a3e4"
        },
        {
            "category": "[Widerstandsf\u00e4higkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung gesch\u00fctzt.",
            "code": "PR.IR-01.9",
            "label": "Die Organisation verwaltet Schnittstellen zu externen Telekommunikationsdiensten im Rahmen ihrer umfassenden Netzwerksicherheitsrichtlinie, indem sie festlegt, wie der Datenverkehr kontrolliert wird, die Vertraulichkeit und Integrit\u00e4t der \u00fcbertragenen Informationen gew\u00e4hrleistet und alle Ausnahmen von den festgelegten Regeln \u00fcberpr\u00fcft und dokumentiert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "6bce7898-c36c-4feb-b426-0cdb7f5f4dd3"
        },
        {
            "category": "[Widerstandsf\u00e4higkeit der Technologie-Infrastruktur] - Die technischen Verm\u00f6genswerte der Organisation sind vor Umweltbedrohungen gesch\u00fctzt",
            "code": "PR.IR-02.1",
            "label": "Die Organisation definiert, implementiert und pflegt Richtlinien und Verfahren in Bezug auf Notfall- und Sicherheitssysteme, Brandschutzsysteme und Umweltkontrollen f\u00fcr ihre kritischen Systeme.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "2a2382a9-a8e1-4777-ae54-f836f9028ed1"
        },
        {
            "category": "[Widerstandsf\u00e4higkeit der Technologie-Infrastruktur] - Die technischen Verm\u00f6genswerte der Organisation sind vor Umweltbedrohungen gesch\u00fctzt",
            "code": "PR.IR-02.2",
            "label": "Die Organisation richtet Feuermeldevorrichtungen ein, die im Falle eines Brandes automatisch aktiviert werden und wichtige Mitarbeiter benachrichtigen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "5f2d951d-8a78-4e6f-98f3-e8e6053d7f66"
        },
        {
            "category": "[Widerstandsf\u00e4higkeit der Technologie-Infrastruktur] - Es sind Mechanismen implementiert, um die Anforderungen an die Widerstandsf\u00e4higkeit in normalen und ung\u00fcnstigen Situationen zu erf\u00fcllen",
            "code": "PR.IR-03.1",
            "label": "Die Organisation implementiert Mechanismen, die sicherstellen, dass kritische Systeme und Dienste sowohl im Normalbetrieb als auch unter ung\u00fcnstigen Bedingungen betriebsbereit bleiben oder schnell wiederhergestellt werden k\u00f6nnen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "49c02c63-25a1-45b9-a297-ca872b7f91b8"
        },
        {
            "category": "[Widerstandsf\u00e4higkeit der Technologie-Infrastruktur] - Eine angemessene Ressourcenkapazit\u00e4t zur Gew\u00e4hrleistung der Verf\u00fcgbarkeit wird aufrechterhalten",
            "code": "PR.IR-04.1",
            "label": "Eine angemessene Planung der Ressourcenkapazit\u00e4ten stellt sicher, dass die Verf\u00fcgbarkeit der kritischen Systeminformationen der Organisation in den Bereichen Informationsverarbeitung, Netzwerke, Telekommunikation und Datenspeicherung aufrechterhalten bleibt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "0a702a4f-a3cd-40de-8c0c-6712d55499de"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Netzwerke und Netzwerkdienste werden \u00fcberwacht, um potenziell unerw\u00fcnschte Ereignisse zu erkennen",
            "code": "DE.CM-01.1",
            "label": "Firewalls werden an den Netzgrenzen installiert und betrieben, einschlie\u00dflich Endpunkt-Firewalls.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "2d11b8a8-ca50-4ecc-a717-100277cb557d"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Netzwerke und Netzwerkdienste werden \u00fcberwacht, um potenziell unerw\u00fcnschte Ereignisse zu erkennen",
            "code": "DE.CM-01.2",
            "label": "Antiviren-, Anti-Spyware- und andere Anti-Malware-Programme werden installiert und aktualisiert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "fdc5a934-65c5-4662-b975-1b2b76159755"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Netzwerke und Netzwerkdienste werden \u00fcberwacht, um potenziell unerw\u00fcnschte Ereignisse zu erkennen",
            "code": "DE.CM-01.3",
            "label": "Die Organisation \u00fcberwacht und identifiziert die unbefugte Nutzung ihrer gesch\u00e4ftskritischen Systeme durch die Erkennung unbefugter lokaler Verbindungen, Netzwerkverbindungen und Fernverbindungen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "d42bbe78-dd60-44e9-ad7d-b34730a00a2a"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Netzwerke und Netzwerkdienste werden \u00fcberwacht, um potenziell unerw\u00fcnschte Ereignisse zu erkennen",
            "code": "DE.CM-01.4",
            "label": "Die Organisation \u00fcberwacht ihr Netzwerk kontinuierlich, um Anzeichen f\u00fcr CyberBedrohungen oder ungew\u00f6hnliche Aktivit\u00e4ten zu erkennen, wobei klar definierte Regeln f\u00fcr potenzielle Sicherheitsvorf\u00e4lle gelten.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "e662d077-97dc-4a85-b056-4ac2b7f5a292"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Die physische Umgebung wird \u00fcberwacht, um potenziell unerw\u00fcnschte Ereignisse zu finden",
            "code": "DE.CM-02.1",
            "label": "Die physische Umgebung wird \u00fcberwacht, um potenziell unerw\u00fcnschte Ereignisse zu finden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "580b77da-1f8c-4304-9064-c2c99871fc1e"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Die physische Umgebung wird \u00fcberwacht, um potenziell unerw\u00fcnschte Ereignisse zu finden",
            "code": "DE.CM-02.2",
            "label": "Der physische Zugang zu den kritischen Systemen und Ger\u00e4ten der Organisation wird zus\u00e4tzlich zur \u00dcberwachung des physischen Zugangs zur Einrichtung durch physische Einbruchsalarme, \u00dcberwachungsger\u00e4te und unabh\u00e4ngige \u00dcberwachungsteams erg\u00e4nzt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "5d7cc44e-c033-42e7-8245-ac20c0c6541c"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Die Aktivit\u00e4ten der Mitarbeiter und die Nutzung der Technologie werden \u00fcberwacht, um potenziell sch\u00e4dliche Ereignisse zu erkennen.",
            "code": "DE.CM-03.1",
            "label": "Es werden Endpunkt- und Netzschutzinstrumente zur \u00dcberwachung des Endnutzerverhaltens auf gef\u00e4hrliche Aktivit\u00e4ten implementiert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "f6af9c43-eb76-4a91-bdea-2aef5eca030f"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Die Aktivit\u00e4ten der Mitarbeiter und die Nutzung der Technologie werden \u00fcberwacht, um potenziell sch\u00e4dliche Ereignisse zu erkennen.",
            "code": "DE.CM-03.2",
            "label": "Es werden Endpunkt- und Netzschutzinstrumente zur \u00dcberwachung des Endnutzerverhaltens auf gef\u00e4hrliche Aktivit\u00e4ten verwaltet.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "e203e291-4173-49f2-8c92-065ff2b44692"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Aktivit\u00e4ten und Dienstleistungen externer Dienstleister werden \u00fcberwacht, um potenziell unerw\u00fcnschte Ereignisse zu erkennen",
            "code": "DE.CM-06.1",
            "label": "Aktivit\u00e4ten und Services externer Dienstleister werden gesichert und \u00fcberwacht, um potenziell unerw\u00fcnschte Ereignisse zu erkennen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "abf1a433-e146-48b9-b650-bcf725cafbb9"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Aktivit\u00e4ten und Dienstleistungen externer Dienstleister werden \u00fcberwacht, um potenziell unerw\u00fcnschte Ereignisse zu erkennen",
            "code": "DE.CM-06.2",
            "label": "Die Einhaltung der Sicherheitsrichtlinien und -verfahren f\u00fcr die Mitarbeiter sowie der vertraglichen Sicherheitsanforderungen durch externe Dienstleister wird im Hinblick auf ihre Cybersicherheitsrisiken \u00fcberwacht.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "468ceb33-9a40-44f0-a76a-d3c8a3de3664"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Computerhardware und -software, Laufzeitumgebungen und deren Daten werden \u00fcberwacht, um potenziell sch\u00e4dliche Ereignisse zu erkennen",
            "code": "DE.CM-09.1",
            "label": "Die Organisation \u00fcberwacht Computerhardware, Software, Laufzeitumgebungen und deren Daten, um potenziell nachteilige Ereignisse zu erkennen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "f0e51a3d-8afc-44d0-a605-b4f05c5ed6b7"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Computerhardware und -software, Laufzeitumgebungen und deren Daten werden \u00fcberwacht, um potenziell sch\u00e4dliche Ereignisse zu erkennen",
            "code": "DE.CM-09.2",
            "label": "Die Organisation f\u00fchrt Hardware-Integrit\u00e4tspr\u00fcfungen durch, um unbefugte Manipulationen an kritischer Systemhardware zu erkennen. Die Kontrollen entsprechen dem Risikoprofil und der operativen Kapazit\u00e4t der Organisation.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "45fab47c-ed48-4bcc-8c1b-2b5e08a5dbc3"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Computerhardware und -software, Laufzeitumgebungen und deren Daten werden \u00fcberwacht, um potenziell sch\u00e4dliche Ereignisse zu erkennen",
            "code": "DE.CM-09.3",
            "label": "Der Krisenreaktionsplan der Organisation muss Ma\u00dfnahmen zur Aufdeckung unbefugter Eingriffe in die Hardware kritischer Systeme enthalten.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "90ef972a-fc88-49b1-ad2f-bc488232d0ed"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Computerhardware und -software, Laufzeitumgebungen und deren Daten werden \u00fcberwacht, um potenziell sch\u00e4dliche Ereignisse zu erkennen",
            "code": "DE.CM-09.4",
            "label": "Die Organisation richtet ein System ein, um genau zwischen legitimen Warnmeldungen und Fehlalarmen zu unterscheiden und so eine effektive Erkennung und Entfernung von sch\u00e4dlichem Code sicherzustellen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "82cccf41-4d8c-443f-9835-9c23ab934807"
        },
        {
            "category": "[Analyse unerw\u00fcnschter Ereignisse] - Potenziell unerw\u00fcnschte Ereignisse werden analysiert, um die damit verbundenen Aktivit\u00e4ten besser zu verstehen",
            "code": "DE.AE-02.1",
            "label": "Cybersecurity- und Informationssicherheitsereignisse werden \u00fcberpr\u00fcft und analysiert, um potenzielle Angriffsziele und -methoden in \u00dcbereinstimmung mit den geltenden Gesetzen, Vorschriften, Standards und Richtlinien zu ermitteln.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "67adc421-91c0-435f-9fda-9045415b7126"
        },
        {
            "category": "[Analyse unerw\u00fcnschter Ereignisse] - Potenziell unerw\u00fcnschte Ereignisse werden analysiert, um die damit verbundenen Aktivit\u00e4ten besser zu verstehen",
            "code": "DE.AE-02.2",
            "label": "Die Organisation implementiert, soweit m\u00f6glich, automatisierte Mechanismen zur \u00dcberpr\u00fcfung und Analyse erkannter Ereignisse.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "2552a111-d537-4404-b05c-e34516aaea26"
        },
        {
            "category": "[Analyse unerw\u00fcnschter Ereignisse] - Informationen aus verschiedenen Quellen werden miteinander in Beziehung gesetzt",
            "code": "DE.AE-03.1",
            "label": "Die Protokollierungsfunktion der Schutz- und Erkennungsinstrumente ist aktiviert. Die Protokolle werden gesichert, f\u00fcr einen vordefinierten Zeitraum aufbewahrt und regelm\u00e4\u00dfig \u00fcberpr\u00fcft, um ungew\u00f6hnliche oder potenziell sch\u00e4dliche Aktivit\u00e4ten zu identifizieren.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "249c3b22-f114-4036-958a-f48d2c13b589"
        },
        {
            "category": "[Analyse unerw\u00fcnschter Ereignisse] - Informationen aus verschiedenen Quellen werden miteinander in Beziehung gesetzt",
            "code": "DE.AE-03.2",
            "label": "Die Organisation stellt sicher, dass Ereignisdaten aus kritischen Systemen unter Verwendung von Informationen aus mehreren relevanten Quellen erfasst und korreliert werden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "d05d2df7-d3fd-42df-9d49-bd3faf9c1bbc"
        },
        {
            "category": "[Analyse unerw\u00fcnschter Ereignisse] - Informationen aus verschiedenen Quellen werden miteinander in Beziehung gesetzt",
            "code": "DE.AE-03.3",
            "label": "Die Organisation kombiniert die Ereignisanalyse mit Informationen aus Schwachstellenscans, Systemleistungsdaten, der \u00dcberwachung kritischer Systeme und der Anlagen\u00fcberwachung, soweit dies m\u00f6glich ist.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "f1d86640-61e8-4989-a5d6-a05d9f857d33"
        },
        {
            "category": "[Analyse unerw\u00fcnschter Ereignisse] - Die gesch\u00e4tzten Auswirkungen und das Ausma\u00df von unerw\u00fcnschten Ereignissen sind bekannt",
            "code": "DE.AE-04.1",
            "label": "Die Organisation bewertet die negativen Auswirkungen festgestellter Ereignisse auf ihre Betriebsabl\u00e4ufe, Verm\u00f6genswerte und Personen und setzt diese Auswirkungen in Beziehung zu den Ergebnissen ihrer Risikobewertungen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "64e4711a-9c6f-4861-9b65-4d844e0a8fa2"
        },
        {
            "category": "[Analyse unerw\u00fcnschter Ereignisse] - Informationen \u00fcber unerw\u00fcnschte Ereignisse werden den befugten Mitarbeitern und den Tools zur Verf\u00fcgung gestellt",
            "code": "DE.AE-06.1",
            "label": "Informationen \u00fcber unerw\u00fcnschte Ereignisse werden umgehend an die autorisierten Mitarbeiter und Systeme weitergeleitet, um eine zeitnahe Erkennung, Untersuchung und Reaktion zu erm\u00f6glichen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "fbfc17db-a482-43e9-9ea3-0267d8f13177"
        },
        {
            "category": "[Analyse unerw\u00fcnschter Ereignisse] - Zwischenf\u00e4lle werden gemeldet, wenn unerw\u00fcnschte Ereignisse die definierten Kriterien f\u00fcr Vorf\u00e4lle erf\u00fcllen.",
            "code": "DE.AE-08.1",
            "label": "Vorf\u00e4lle werden gemeldet, wenn unerw\u00fcnschte Ereignisse die definierten und dokumentierten Kriterien f\u00fcr Vorf\u00e4lle erf\u00fcllen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "8adbef9e-00d1-43b4-85bc-d1e0043eec66"
        },
        {
            "category": "[Management von Vorf\u00e4llen] - Der Plan f\u00fcr die Reaktion auf einen Vorfall wird in Abstimmung mit den relevanten Dritten ausgef\u00fchrt, sobald ein Vorfall gemeldet wird.",
            "code": "RS.MA-01.1",
            "label": "W\u00e4hrend oder nach einem Cybersicherheitsvorfall, der die kritischen Systeme der Organisation betrifft, wird ein Plan zur Reaktion auf Vorf\u00e4lle umgesetzt, der definierte Rollen, Verantwortlichkeiten und Befugnisse umfasst.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "2d5fde41-e75c-4e13-bbf7-519c6f5392e7"
        },
        {
            "category": "[Management von Vorf\u00e4llen] - Der Plan f\u00fcr die Reaktion auf einen Vorfall wird in Abstimmung mit den relevanten Dritten ausgef\u00fchrt, sobald ein Vorfall gemeldet wird.",
            "code": "RS.MA-01.2",
            "label": "Die Organisation koordiniert Ma\u00dfnahmen zur Reaktion auf Informations-/Cybersicherheitsvorf\u00e4lle mit allen vorab festgelegten Stakeholdern.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "1e64f53e-7e03-44e8-988f-71a62f412d2e"
        },
        {
            "category": "[Management von Vorf\u00e4llen] - Berichte \u00fcber Vorf\u00e4lle werden gesichtet und validiert",
            "code": "RS.MA-02.1",
            "label": "Berichte \u00fcber Informations-/Cybersicherheitsvorf\u00e4lle werden in \u00dcbereinstimmung mit den Verfahren der Organisation zur Reaktion auf Vorf\u00e4lle behandelt und validiert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "06c702f4-76de-4e68-b1f6-7323f6b96c58"
        },
        {
            "category": "[Management von Vorf\u00e4llen] - Berichte \u00fcber Vorf\u00e4lle werden gesichtet und validiert",
            "code": "RS.MA-02.2",
            "label": "Automatisierte Tools werden zur Unterst\u00fctzung der Untersuchung und Folgenabsch\u00e4tzung validierter Vorf\u00e4lle im Bereich der Cybersicherheit verwendet.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "4073b977-0f46-425d-8eca-29133e99bded"
        },
        {
            "category": "[Management von Vorf\u00e4llen] - Vorf\u00e4lle werden kategorisiert und nach Priorit\u00e4ten geordnet",
            "code": "RS.MA-03.1",
            "label": "Informations-/Cybersicherheitsvorf\u00e4lle werden gem\u00e4\u00df dem Reaktionsplan f\u00fcr Vorf\u00e4lle kategorisiert, priorisiert und eskaliert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "a1e05c6d-7b29-419e-a88d-feb2a6d074f6"
        },
        {
            "category": "[Management von Vorf\u00e4llen] - Die Kriterien f\u00fcr die Einleitung der Wiederherstellung eines Vorfalls werden angewendet",
            "code": "RS.MA-05.1",
            "label": "Es sind eindeutige Kriterien zu definieren und anzuwenden, um zu bestimmen, wann Wiederherstellungsprozesse bei Vorf\u00e4llen eingeleitet werden m\u00fcssen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "d6a5fd70-45e8-4794-a115-7ffe29d3d7ee"
        },
        {
            "category": "[Analyse von Vorf\u00e4llen] - Es wird eine Analyse durchgef\u00fchrt, um festzustellen, was w\u00e4hrend eines Vorfalls geschehen ist und was die Ursache f\u00fcr den Vorfall war",
            "code": "RS.AN-03.1",
            "label": "Jeder Vorfall wird analysiert, um festzustellen, was geschehen ist, und um seine Ursache zu ermitteln.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "ab27b7fd-c2d3-4984-bd84-ea6610dd9a1e"
        },
        {
            "category": "[Analyse von Vorf\u00e4llen] - Die w\u00e4hrend einer Untersuchung durchgef\u00fchrten Ma\u00dfnahmen werden aufgezeichnet, und die Integrit\u00e4t und Herkunft der Aufzeichnungen wird gewahrt",
            "code": "RS.AN-06.1",
            "label": "W\u00e4hrend einer Untersuchung durchgef\u00fchrte Ma\u00dfnahmen werden aufgezeichnet, und die Integrit\u00e4t und Herkunft der Aufzeichnungen wird gewahrt",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "b1bbfe58-0feb-4b12-a082-a0322410bc08"
        },
        {
            "category": "[Analyse von Vorf\u00e4llen] - Daten und Metadaten von Vorf\u00e4llen werden gesammelt und ihre Integrit\u00e4t und Herkunft wird bewahrt",
            "code": "RS.AN-07.1",
            "label": "Daten und Metadaten von Vorf\u00e4llen sollen gesammelt und gesch\u00fctzt werden, um ihre Genauigkeit, Authentizit\u00e4t und R\u00fcckverfolgbarkeit sicherzustellen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "76f685e5-2818-486d-8d35-d73d84876fec"
        },
        {
            "category": "[Analyse von Vorf\u00e4llen] - Das Ausma\u00df eines Vorfalls wird gesch\u00e4tzt und validiert",
            "code": "RS.AN-08.1",
            "label": "Das Ausma\u00df eines Vorfalls wird gesch\u00e4tzt und validiert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "d173a1fc-bbc7-4be3-9c2f-b006e0adeac1"
        },
        {
            "category": "[Berichterstattung und Kommunikation bei Vorf\u00e4llen] - Interne und externe Stakeholdern werden \u00fcber Vorf\u00e4lle informiert",
            "code": "RS.CO-02.1",
            "label": "Informationen \u00fcber Vorf\u00e4lle im Bereich der Cybersicherheit werden den Mitarbeitern in einer klaren und leicht verst\u00e4ndlichen Weise mitgeteilt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "c9984d7c-6467-4506-9618-af3dcb62c399"
        },
        {
            "category": "[Berichterstattung und Kommunikation bei Vorf\u00e4llen] - Interne und externe Stakeholdern werden \u00fcber Vorf\u00e4lle informiert",
            "code": "RS.CO-02.2",
            "label": "Cybersecurity-Vorf\u00e4lle werden innerhalb der im Plan zur Reaktion auf Vorf\u00e4lle festgelegten Fristen an die relevanten externen Beteiligten weitergegeben, einschlie\u00dflich der gesetzlich vorgeschriebenen Meldung wichtiger Vorf\u00e4lle an die Beh\u00f6rden.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "552abcce-b62f-4219-b6e4-04178d07958c"
        },
        {
            "category": "[Eind\u00e4mmung von Vorf\u00e4llen] - Vorf\u00e4lle werden einged\u00e4mmt",
            "code": "RS.MI-01.1",
            "label": "Cybersicherheitsvorf\u00e4lle werden einged\u00e4mmt und beseitigt. Jede Entscheidung \u00fcber die \u00dcbernahme und Beibehaltung bestimmter Cybersicherheitsrisiken ist f\u00f6rmlich zu dokumentieren.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "5d246663-65d0-4883-8774-6bb6432fcacb"
        },
        {
            "category": "[Eind\u00e4mmung von Vorf\u00e4llen] - Vorf\u00e4lle werden einged\u00e4mmt",
            "code": "RS.MI-01.2",
            "label": "Die Organisation erkennt unbefugten Zugriff oder Datenlecks und ergreift geeignete Abhilfema\u00dfnahmen, einschlie\u00dflich der \u00dcberwachung kritischer Systeme an externen Grenzen und wichtigen internen Punkten.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "ae8af5b6-0985-4f76-8bcb-6725f66f517a"
        },
        {
            "category": "[Ausf\u00fchrung des Vorfallwiederherstellungsplans] - Der Wiederherstellungsteil des Vorfallsreaktionsplans wird ausgef\u00fchrt, sobald er vom Vorfallsreaktionsprozess initiiert wurde",
            "code": "RC.RP-01.1",
            "label": "Wiederherstellungsprozesse f\u00fcr Katastrophen und Informations-/Cybersicherheitsvorf\u00e4lle werden entwickelt und durchgef\u00fchrt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "0f9888eb-b7d3-426f-8156-bf15b5449389"
        },
        {
            "category": "[Ausf\u00fchrung des Vorfallwiederherstellungsplans] - Wiederherstellungsma\u00dfnahmen werden ausgew\u00e4hlt, eingegrenzt, nach Priorit\u00e4ten geordnet und durchgef\u00fchrt.",
            "code": "RC.RP-02.1",
            "label": "Die wesentlichen Funktionen und Dienste der Organisation sollen mit geringem oder ohne Verlust der Betriebskontinuit\u00e4t fortgef\u00fchrt, und die Kontinuit\u00e4t wird bis zur vollst\u00e4ndigen Wiederherstellung des Systems aufrechterhalten.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "23b476b6-7680-4359-8469-7073657c1aa7"
        },
        {
            "category": "[Ausf\u00fchrung des Vorfallwiederherstellungsplans] - Die Integrit\u00e4t der wiederhergestellten Anlagen wird verifiziert, Systeme und Dienste werden wiederhergestellt und der normale Betriebszustand wird best\u00e4tigt",
            "code": "RC.RP-05.1",
            "label": "Die Integrit\u00e4t wiederhergestellter Systeme und Anlagen wird \u00fcberpr\u00fcft, bevor sie wieder in Betrieb genommen werden. Die Systeme und Services werden vollst\u00e4ndig wiederhergestellt, und der normale Betrieb best\u00e4tigt.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "91ff39b2-b799-4d32-90eb-638125cb15f8"
        },
        {
            "category": "[Ausf\u00fchrung des Vorfallwiederherstellungsplans] - Das Ende der Wiederherstellung des Vorfalls wird auf der Grundlage von Kriterien erkl\u00e4rt, und die Dokumentation des Vorfalls wird abgeschlossen",
            "code": "RC.RP-06.1",
            "label": "Das Ende der Wiederherstellung nach einem Vorfall wird anhand vordefinierter Kriterien offiziell erkl\u00e4rt, und alle dokumentationsrelevanten Unterlagen zum Vorfall werden vervollst\u00e4ndigt und \u00fcberpr\u00fcft.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "f12c65e3-a962-4037-aba9-dee654d9cafc"
        },
        {
            "category": "[Kommunikation zur Wiederherstellung von Vorf\u00e4llen] - Die Wiederherstellungsma\u00dfnahmen und die Fortschritte bei der Wiederherstellung der Betriebsf\u00e4higkeit werden den benannten internen und externen Stakeholdern mitgeteilt",
            "code": "RC.CO-03.1",
            "label": "Wiederherstellungsma\u00dfnahmen und Fortschritte bei der Wiederherstellung der Betriebsf\u00e4higkeit werden gem\u00e4\u00df den festgelegten Kommunikationsverfahren an bestimmte interne und externe Stakeholder kommuniziert.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "eafb972c-73a7-4739-b3df-9f27be194cf4"
        },
        {
            "category": "[Kommunikation zur Wiederherstellung von Vorf\u00e4llen] - Die \u00d6ffentlichkeit wird \u00fcber die Wiederherstellung von Vorf\u00e4llen mithilfe genehmigter Methoden und Mitteilungen informiert",
            "code": "RC.CO-04.1",
            "label": "\u00d6ffentliche Informationen zur Wiederherstellung nach einem Vorfall werden \u00fcber genehmigte Kommunikationskan\u00e4le und Nachrichten gem\u00e4\u00df den festgelegten Verfahren weitergegeben.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "11449c02-8323-40b1-9013-41f68bb4d85f"
        },
        {
            "category": "[Kommunikation zur Wiederherstellung von Vorf\u00e4llen] - Die \u00d6ffentlichkeit wird \u00fcber die Wiederherstellung von Vorf\u00e4llen mithilfe genehmigter Methoden und Mitteilungen informiert",
            "code": "RC.CO-04.2",
            "label": "Die Organisation benennt einen Beauftragten f\u00fcr \u00d6ffentlichkeitsarbeit (Public Relations Officer, PRO), der die Kommunikation mit der \u00d6ffentlichkeit w\u00e4hrend der Wiederherstellung nach einem Informations-/Cybersicherheitsvorfall leitet und sicherstellt, dass die \u00d6ffentlichkeit unter Wahrung der Vertraulichkeit, Integrit\u00e4t und Genauigkeit der Informationen auf dem Laufenden gehalten wird.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "870aaab4-0a90-4d6a-abde-2f20d8f72dbc"
        },
        {
            "category": "[Kommunikation zur Wiederherstellung von Vorf\u00e4llen] - Die \u00d6ffentlichkeit wird \u00fcber die Wiederherstellung von Vorf\u00e4llen mithilfe genehmigter Methoden und Mitteilungen informiert",
            "code": "RC.CO-04.3",
            "label": "Die Organisation setzt eine Krisenkommunikationsstrategie um, um negative Auswirkungen w\u00e4hrend einer Krise einzud\u00e4mmen und dabei zu helfen ihren Ruf nach der Krise wiederherzustellen.",
            "referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
            "referential_label": "Cyfun Essential [DE]",
            "uuid": "b057fac6-f08a-485a-8a7d-32331d9c9ae8"
        }
    ],
    "version": 1,
    "version_ext": "CyFun\u00ae2025"
}