{
    "authors": [
        "NC3 Team"
    ],
    "label": "Cyfun Important [DE]",
    "language": "DE",
    "refs": [
        "https://cyfun.eu/"
    ],
    "uuid": "afc0d217-c09b-4033-a053-792a06872138",
    "values": [
        {
            "category": "[Organisatorischer Kontext] - Der Auftrag der Organisation wurde verstanden und flie\u00dft in das Cybersicherheitsrisikomanagement",
            "code": "GV.OC-01.1",
            "label": "Der Auftrag der Organisation wird festgelegt und kommuniziert und bildet die Grundlage f\u00fcr das Informations- und Cybersicherheitsrisikomanagement.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "c6ea2c37-97d0-4869-a771-50bcfa3010bd"
        },
        {
            "category": "[Organisatorischer Kontext] - Gesetzliche, beh\u00f6rdliche und vertragliche Anforderungen an die Cybersicherheit werden verstanden und gemanagt",
            "code": "GV.OC-03.1",
            "label": "Gesetzliche und beh\u00f6rdliche Anforderungen an die Informations- und Cybersicherheit werden ermittelt und umgesetzt.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "ecbf77d3-1174-4b51-bfdf-d095b44df11f"
        },
        {
            "category": "[Organisatorischer Kontext] - Gesetzliche, beh\u00f6rdliche und vertragliche Anforderungen an die Cybersicherheit werden verstanden und gemanagt",
            "code": "GV.OC-03.2",
            "label": "Gesetzliche, regulatorische und vertragliche Verpflichtungen im Zusammenhang mit der Informations- und Cybersicherheit werden kontinuierlich verwaltet, um sicherzustellen, dass sie korrekt und aktuell sind und wirksam angewendet werden.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "90e33812-d244-4467-9096-15e0c6a20fc5"
        },
        {
            "category": "[Organisatorischer Kontext] - Wesentliche Ziele, F\u00e4higkeiten und Dienstleistungen, von denen externe Stakeholder abh\u00e4ngen oder die sie von der Organisation erwarten, werden verstanden und kommuniziert",
            "code": "GV.OC-04.1",
            "label": "Die Organisation identifiziert, dokumentiert und kommuniziert die kritischen Ziele, F\u00e4higkeiten und Dienstleistungen, auf die sich externe Stakeholder verlassen, priorisiert sie anhand ihrer Kritikalit\u00e4t und integriert diese Priorisierung in den Risikobewertungsprozess.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "58423636-122b-44fc-be4e-ffe65c196f62"
        },
        {
            "category": "[Organisatorischer Kontext] - Wesentliche Ziele, F\u00e4higkeiten und Dienstleistungen, von denen externe Stakeholder abh\u00e4ngen oder die sie von der Organisation erwarten, werden verstanden und kommuniziert",
            "code": "GV.OC-04.2",
            "label": "Die Organisation definiert und dokumentiert Cybersicherheitsanforderungen f\u00fcr wesentliche Betriebsabl\u00e4ufe, validiert diese durch Tests und Audits, f\u00fchrt Aufzeichnungen \u00fcber Ergebnisse und Korrekturma\u00dfnahmen und aktualisiert die Anforderungen regelm\u00e4\u00dfig auf der Grundlage sich ver\u00e4ndernder Risiken.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "485db582-7053-4f27-980a-ac4e36d95bb2"
        },
        {
            "category": "[Organisatorischer Kontext] - Ergebnisse, F\u00e4higkeiten und Dienstleistungen, von denen die Organisation abh\u00e4ngt, werden verstanden und kommuniziert",
            "code": "GV.OC-05.1",
            "label": "Die Organisation identifiziert, dokumentiert und kommuniziert ihre Rolle in der Lieferkette, einschlie\u00dflich der externen F\u00e4higkeiten, Services und Abh\u00e4ngigkeiten, auf die sie angewiesen ist (vorgelagert), sowie ihre Interaktionen mit nachgelagerten Stakeholdern.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "24b40d12-b6fc-4d75-b0f5-4f73e5cb3c23"
        },
        {
            "category": "[Risikomanagementstrategie] - Die Risikomanagementziele sind festgelegt und von den Stakeholdern der Organisation gebilligt",
            "code": "GV.RM-01.1",
            "label": "Es werden Ziele f\u00fcr die Informationssicherheit/Cybersicherheit festgelegt, die von den Stakeholdern der Organisation vereinbart und von der Gesch\u00e4ftsleitung genehmigt werden",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "7b56098f-9bb9-46b6-99f5-ac4043e53ccc"
        },
        {
            "category": "[Risikomanagementstrategie] - Erkl\u00e4rungen zur Risikobereitschaft und Risikotoleranz werden erstellt, kommuniziert und aufrechterhalten",
            "code": "GV.RM-02.1",
            "label": "Erkl\u00e4rungen zur Risikobereitschaft und Risikotoleranz werden definiert, dokumentiert, von der Gesch\u00e4ftsleitung genehmigt, kommuniziert und aufrechterhalten.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "f7938e82-2378-4cb4-b57a-a06444eab1bd"
        },
        {
            "category": "[Risikomanagementstrategie] - Aktivit\u00e4ten und Ergebnisse des Managements von Cybersicherheitsrisiken sind in die Risikomanagementprozesse des Unternehmens integriert",
            "code": "GV.RM-03.1",
            "label": "Als Teil der organisationsweiten Risikomanagementstrategie wird eine umfassende Strategie zur Bew\u00e4ltigung von Informations- und Cybersicherheitsrisiken entwickelt und bei \u00c4nderungen aktualisiert.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "4afe1dda-751e-462d-adf1-9718063406a6"
        },
        {
            "category": "[Risikomanagementstrategie] - Aktivit\u00e4ten und Ergebnisse des Managements von Cybersicherheitsrisiken sind in die Risikomanagementprozesse des Unternehmens integriert",
            "code": "GV.RM-03.2",
            "label": "Informations- und Cybersicherheitsrisiken werden im Rahmen der Risikomanagementprozesse des Unternehmens dokumentiert, von der Gesch\u00e4ftsleitung formell genehmigt und bei \u00c4nderungen aktualisiert.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "6092e844-300f-46c5-a338-036e85d4878e"
        },
        {
            "category": "[Risikomanagementstrategie] - Die strategische Ausrichtung, die geeignete Optionen f\u00fcr die Risikobew\u00e4ltigung beschreibt, ist festgelegt und kommuniziert",
            "code": "GV.RM-04.1",
            "label": "Es wird ein \u00fcbergeordneter Plan oder eine Vision formell festgelegt und allen Beteiligten klar kommuniziert, wie Risiken zu handhaben sind, einschlie\u00dflich der verschiedenen Strategien, die die Organisation anwenden kann, um mit identifizierten Risiken auf der Grundlage der Risikobereitschaft oder der Risikotoleranz umzugehen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "a5cacded-7f41-4ee0-b7ad-0fbc41cb98fb"
        },
        {
            "category": "[Risikomanagementstrategie] - Innerhalb der Organisation sind Kommunikationswege f\u00fcr Cybersicherheitsrisiken, einschlie\u00dflich Risiken von Lieferanten und anderen Drittparteien, eingerichtet.",
            "code": "GV.RM-05.1",
            "label": "Zur Unterst\u00fctzung der hochrangigen Risikomanagement-Vision richtet die Organisation klare Kommunikationswege f\u00fcr Cybersicherheitsrisiken ein, einschlie\u00dflich solcher, die von Lieferanten und Drittparteien ausgehen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "8a0a647c-d270-4c8e-a204-88eb8c0b9c2a"
        },
        {
            "category": "[Rollen, Zust\u00e4ndigkeiten und Befugnisse] - Rollen, Verantwortlichkeiten und Befugnisse im Zusammenhang mit dem Management von Cybersicherheitsrisiken sind festgelegt, kommuniziert, verstanden und durchgesetzt",
            "code": "GV.RR-02.1",
            "label": "Rollen, Verantwortlichkeiten und Befugnisse im Bereich Informationssicherheit und Cybersicherheit f\u00fcr Mitarbeiter, Lieferanten, Kunden und Partner werden dokumentiert, \u00fcberpr\u00fcft, genehmigt, auf dem neuesten Stand gehalten, kommuniziert und intern und extern koordiniert.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "4a89ee06-4680-42c0-80bc-5815374e1d9f"
        },
        {
            "category": "[Rollen, Zust\u00e4ndigkeiten und Befugnisse] - Angemessene Ressourcen werden entsprechend der Strategie f\u00fcr Cybersicherheitsrisiken, den Rollen, Verantwortlichkeiten und Richtlinien zugewiesen",
            "code": "GV.RR-03.1",
            "label": "Ausreichende Ressourcen werden im Einklang mit der Cybersicherheits-Risikostrategie, den Rollen, Verantwortlichkeiten und Richtlinien zugewiesen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "b8c589f5-3ff0-4d93-b59e-35a30f992287"
        },
        {
            "category": "[Rollen, Zust\u00e4ndigkeiten und Befugnisse] - Angemessene Ressourcen werden entsprechend der Strategie f\u00fcr Cybersicherheitsrisiken, den Rollen, Verantwortlichkeiten und Richtlinien zugewiesen",
            "code": "GV.RR-03.2",
            "label": "Die Organisation weist Rollen und Verantwortlichkeiten f\u00fcr die \u00dcberpr\u00fcfung und Aktualisierung von Notfall- und Wiederherstellungspl\u00e4nen zu und stellt sicher, dass diese den Ver\u00e4nderungen im Risikoumfeld Rechnung tragen und wirksam bleiben.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "2d7b6e1b-4352-4f50-9396-8c142af74742"
        },
        {
            "category": "[Rollen, Zust\u00e4ndigkeiten und Befugnisse] - Cybersicherheit ist Bestandteil der Personalpraxis",
            "code": "GV.RR-04.1",
            "label": "Mitarbeiter mit Zugang zu den kritischsten Informationen oder Technologien der Organisation werden authentifiziert.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "ae26c134-7a6e-4dc8-bbd0-47adf8c12b78"
        },
        {
            "category": "[Rollen, Zust\u00e4ndigkeiten und Befugnisse] - Cybersicherheit ist Bestandteil der Personalpraxis",
            "code": "GV.RR-04.2",
            "label": "Es wird ein Cybersicherheitsprozess f\u00fcr das Personalwesen entwickelt und aufrechterhalten, der bei der Einstellung, w\u00e4hrend der Besch\u00e4ftigung und bei Beendigung des Besch\u00e4ftigungsverh\u00e4ltnisses Anwendung findet.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "7f11ab53-4237-449e-b3e5-9c4170490b9b"
        },
        {
            "category": "[Richtlinie] - Richtlinien f\u00fcr das Management von Cybersicherheitsrisiken werden auf der Grundlage des organisatorischen Kontexts, der Cybersicherheitsstrategie und der Priorit\u00e4ten festgelegt, kommuniziert und durchgesetzt",
            "code": "GV.PO-01.1",
            "label": "Richtlinien und Verfahren f\u00fcr die Verwaltung von Informationen und Cybersicherheit werden erstellt, dokumentiert, \u00fcberpr\u00fcft, genehmigt, bei \u00c4nderungen aktualisiert, kommuniziert und durchgesetzt.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "18deb346-dd38-4da9-8a7a-d590f812dbe5"
        },
        {
            "category": "[Richtlinie] - Richtlinien f\u00fcr das Management von Cybersicherheitsrisiken werden auf der Grundlage des organisatorischen Kontexts, der Cybersicherheitsstrategie und der Priorit\u00e4ten festgelegt, kommuniziert und durchgesetzt",
            "code": "GV.PO-01.2",
            "label": "Die organisationsweiten Richtlinien und Verfahren zur Informations- und Cybersicherheit umfassen den Einsatz von Kryptographie und gegebenenfalls Verschl\u00fcsselung, spiegeln \u00c4nderungen der Anforderungen, Bedrohungen, Technologien und organisatorischen Rollen wider und werden von der Gesch\u00e4ftsleitung genehmigt, die deren Implementierung \u00fcberwacht.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "8f0a730b-2eed-40b5-9abc-1444618ab20b"
        },
        {
            "category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Cybersicherheitsrollen und -Verantwortlichkeiten f\u00fcr Lieferanten, Kunden und Partner werden intern und extern festgelegt, kommuniziert und koordiniert.",
            "code": "GV.SC-02.1",
            "label": "Drittanbieter melden jede Versetzung, K\u00fcndigung oder Versetzung von Mitarbeitern, die physischen oder logischen Zugriff auf gesch\u00e4ftskritische Systemelemente der Organisation haben.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "ddfdb9ee-40bd-4c35-b926-fdcacedf1f19"
        },
        {
            "category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Anforderungen zur Bew\u00e4ltigung von Cybersicherheitsrisiken in Lieferketten werden festgelegt, priorisiert und in Vertr\u00e4ge und andere Arten von Vereinbarungen mit Lieferanten und anderen relevanten Dritten integriert",
            "code": "GV.SC-05.1",
            "label": "Es werden Anforderungen f\u00fcr den Umgang mit Cybersicherheitsrisiken und den Austausch sensibler Informationen in Lieferketten festgelegt, priorisiert, in Vertr\u00e4ge und andere Arten von formellen Vereinbarungen integriert und durchgesetzt.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "3df2e397-ab6e-4bb9-af21-7cd9d587d9fb"
        },
        {
            "category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Die Risiken, die von einem Lieferanten, seinen Produkten und Dienstleistungen sowie von anderen Dritten ausgehen, werden verstanden, aufgezeichnet, nach Priorit\u00e4ten geordnet, bewertet, beantwortet und im Laufe der Gesch\u00e4ftsbeziehung \u00fcberwacht",
            "code": "GV.SC-07.1",
            "label": "Die Risiken, die von einem Lieferanten, seinen Produkten und Dienstleistungen sowie anderen Drittparteien ausgehen, werden mindestens einmal j\u00e4hrlich und bei \u00c4nderungen w\u00e4hrend der Gesch\u00e4ftsbeziehung identifiziert, dokumentiert, priorisiert, gemindert und bewertet.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "c00a35c9-cac3-4cec-981f-07c00efca32f"
        },
        {
            "category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Relevante Lieferanten und andere Dritte werden in die Planung, Reaktion und Wiederherstellung von Vorf\u00e4llen einbezogen",
            "code": "GV.SC-08.1",
            "label": "Die Organisation identifiziert und dokumentiert wichtige Mitarbeiter relevanter Lieferanten und anderer Drittparteien, um sie in die Planung, Reaktion und Wiederherstellung bei Vorf\u00e4llen einzubeziehen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "f96c5886-b66a-444a-abea-c866a4878d9b"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare der von der Organisation verwalteten Hardware werden gef\u00fchrt",
            "code": "ID.AM-01.1",
            "label": "Es wird ein Inventar der physischen und virtuellen Infrastrukturressourcen \u2013 wie Hardware, Netzwerkger\u00e4te und Cloud-gehostete Umgebungen \u2013, die die Informationsverarbeitung unterst\u00fctzen, erstellt, \u00fcberpr\u00fcft und bei \u00c4nderungen aktualisiert.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "7361905d-1fe9-4f68-8c9c-a0c2e55d1378"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare der von der Organisation verwalteten Hardware werden gef\u00fchrt",
            "code": "ID.AM-01.2",
            "label": "Das Inventar der Verm\u00f6genswerte des Unternehmens, die mit Informationen und Informationsverarbeitungseinrichtungen in Zusammenhang stehen, spiegelt Ver\u00e4nderungen im Kontext der Organisation wider und umfasst alle Informationen, die f\u00fcr eine effektive Rechenschaftspflicht erforderlich sind.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "9daebb2a-b9d7-4d34-bb31-b02aa495aa02"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare der von der Organisation verwalteten Hardware werden gef\u00fchrt",
            "code": "ID.AM-01.3",
            "label": "Wenn nicht autorisierte Hardware erkannt wird, wird sie f\u00fcr eine m\u00f6gliche Ausnahmebehandlung unter Quarant\u00e4ne gestellt, entfernt oder ersetzt, und das Inventar wird entsprechend aktualisiert.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "7e62e310-27ac-432e-a222-5a55fcf38164"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare der von der Organisation verwalteten Software, Services und Systeme werden gef\u00fchrt",
            "code": "ID.AM-02.1",
            "label": "Ein Inventar von Software, digitalen Services und Gesch\u00e4ftssystemen, die innerhalb der Organisation verwendet werden, wird dokumentiert, \u00fcberpr\u00fcft und bei \u00c4nderungen aktualisiert.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "a4cf6c3c-6307-4d60-bb48-ea6dcdbb34db"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare der von der Organisation verwalteten Software, Services und Systeme werden gef\u00fchrt",
            "code": "ID.AM-02.2",
            "label": "Das Inventar, das widerspiegelt, welche Software, Services und Systeme in der Organisation verwendet werden, spiegelt \u00c4nderungen im Kontext der Organisation wider und enth\u00e4lt alle Informationen, die f\u00fcr eine wirksame Rechenschaftspflicht erforderlich sind.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "14318b2f-ede9-4a9c-94a0-e4d0135824ab"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare der von der Organisation verwalteten Software, Services und Systeme werden gef\u00fchrt",
            "code": "ID.AM-02.3",
            "label": "Die Personen, die f\u00fcr die Verwaltung von Softwareplattformen und -anwendungen innerhalb der Organisation verantwortlich und rechenschaftspflichtig sind, werden formell identifiziert.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "fb1c0b32-2ce4-4b44-81da-93aa5ba99720"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare der von der Organisation verwalteten Software, Services und Systeme werden gef\u00fchrt",
            "code": "ID.AM-02.4",
            "label": "Wenn nicht autorisierte Software erkannt wird, wird sie f\u00fcr eine m\u00f6gliche Ausnahmebehandlung unter Quarant\u00e4ne gestellt, entfernt oder ersetzt, und das Inventar wird entsprechend aktualisiert.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "edd2495e-9ed8-432f-ab1a-deb1dbe57733"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Darstellungen der autorisierten Netzwerkkommunikation der Organisation sowie der internen und externen Netzwerkdatenfl\u00fcsse werden gepflegt",
            "code": "ID.AM-03.2",
            "label": "Die Netzwerkkommunikation und die internen Datenfl\u00fcsse der Organisation werden abgebildet, dokumentiert, genehmigt und bei \u00c4nderungen aktualisiert.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "4c01bc85-86a3-4c1e-b7ef-f73eff2c4383"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare der von Lieferanten erbrachten Dienste werden gef\u00fchrt",
            "code": "ID.AM-04.1",
            "label": "Organisationen f\u00fchren eine \u00fcbersichtliche und aktuelle Liste aller von ihnen genutzten externen Services, einschlie\u00dflich der Art und Weise, wie diese mit ihren Systemen verbunden sind. Diese Services sind vor ihrer Nutzung zu \u00fcberpr\u00fcfen und zu genehmigen, und die Liste ist zu aktualisieren, wenn sich \u00c4nderungen ergeben.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "908f6b91-1512-453e-821b-771ba921ebae"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Priorisierung von Verm\u00f6genswerten auf der Grundlage von Klassifizierung, Kritikalit\u00e4t, Ressourcen und Auswirkungen auf den Organisationszweck",
            "code": "ID.AM-05.1",
            "label": "Die Verm\u00f6genswerte der Organisation werden auf der Grundlage von Klassifizierung, Kritikalit\u00e4t und Gesch\u00e4ftswert nach Priorit\u00e4ten geordnet.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "631c1588-eb71-4d92-8df4-34de0a332811"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare von Daten und entsprechenden Metadaten f\u00fcr bestimmte Datentypen werden gepflegt",
            "code": "ID.AM-07.1",
            "label": "Daten, die die Organisation speichert und verwendet, werden identifiziert.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "234d11f6-80bd-48a0-a8f3-90170822ab18"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Inventare von Daten und entsprechenden Metadaten f\u00fcr bestimmte Datentypen werden gepflegt",
            "code": "ID.AM-07.2",
            "label": "Inventare von Daten und zugeh\u00f6rigen Metadaten werden f\u00fcr bestimmte Datentypen gepflegt.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "59398b24-a16e-4ffd-96b6-307723d19c8e"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Systeme, Hardware, Software, Services und Daten werden w\u00e4hrend ihres gesamten Lebenszyklus verwaltet",
            "code": "ID.AM-08.2",
            "label": "Patches und Sicherheitsupdates f\u00fcr Betriebssysteme und kritische Systemkomponenten werden installiert.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "8bab598c-07c7-40ff-b2e6-6cee274734c6"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Systeme, Hardware, Software, Services und Daten werden w\u00e4hrend ihres gesamten Lebenszyklus verwaltet",
            "code": "ID.AM-08.3",
            "label": "Die Organisation setzt die Rechenschaftspflicht f\u00fcr alle gesch\u00e4ftskritischen Verm\u00f6genswerte w\u00e4hrend des gesamten Systemlebenszyklus durch, einschlie\u00dflich Entfernung, \u00dcbertragung und Entsorgung.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "c9077d57-2917-4ad6-9c5f-8d4cc85aaddd"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Systeme, Hardware, Software, Services und Daten werden w\u00e4hrend ihres gesamten Lebenszyklus verwaltet",
            "code": "ID.AM-08.4",
            "label": "Die Organisation stellt sicher, dass die erforderlichen Ma\u00dfnahmen getroffen werden, um den Verlust, den Missbrauch, die Besch\u00e4digung oder den Diebstahl von Verm\u00f6genswerten zu verhindern.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "e051b93c-4b80-416e-9b30-64a894fdaa2a"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Systeme, Hardware, Software, Services und Daten werden w\u00e4hrend ihres gesamten Lebenszyklus verwaltet",
            "code": "ID.AM-08.6",
            "label": "Die Organisation plant vorbeugende Wartungs- und Reparaturarbeiten an ihren kritischen Systemkomponenten gem\u00e4\u00df genehmigten Prozessen und Tools, f\u00fchrt diese durch und dokumentiert sie.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "aa5a82f8-3528-4a05-bff9-3e444531e1bc"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Systeme, Hardware, Software, Services und Daten werden w\u00e4hrend ihres gesamten Lebenszyklus verwaltet",
            "code": "ID.AM-08.8",
            "label": "Die Organisation soll Wartungstools f\u00fcr den Einsatz auf ihren kritischen Systemen vorab genehmigen, \u00fcberwachen und durchsetzen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "fc2d89e7-5c9d-45b7-a49e-932ac6b8be58"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Systeme, Hardware, Software, Services und Daten werden w\u00e4hrend ihres gesamten Lebenszyklus verwaltet",
            "code": "ID.AM-08.11",
            "label": "Fernwartungs- und Diagnoseaktivit\u00e4ten an Verm\u00f6genswerten der Organisation werden vorab genehmigt und die Durchf\u00fchrung protokolliert.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "99268c8f-8333-40d2-bb55-b17cee056ac0"
        },
        {
            "category": "[Verm\u00f6gensverwaltung] - Systeme, Hardware, Software, Services und Daten werden w\u00e4hrend ihres gesamten Lebenszyklus verwaltet",
            "code": "ID.AM-08.12",
            "label": "Die Einrichtung von nicht lokalen Wartungs- und Diagnosesitzungen \u00fcber RemoteNetzwerkverbindungen erfordert starke Authentifizierungsverfahren, und derartige Verbindungen werden beendet, sobald die nicht lokale Wartung abgeschlossen ist.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "872aef4a-6b2f-44d7-994d-7d5a863c09e2"
        },
        {
            "category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
            "code": "ID.RA-01.1",
            "label": "Bedrohungen und Schwachstellen werden in allen relevanten Anlagen, einschlie\u00dflich Software, Netz- und Systemarchitekturen und Einrichtungen, die kritische Datenverarbeitungsanlagen beherbergen, identifiziert.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "00012e37-0a1e-4eb7-a0a3-036bc3bd06a2"
        },
        {
            "category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
            "code": "ID.RA-01.2",
            "label": "Es wird ein Prozess eingerichtet, um Schwachstellen der gesch\u00e4ftskritischen Systeme der Organisation kontinuierlich zu \u00fcberwachen, zu identifizieren und zu dokumentieren.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "67c618ab-1da9-4fd6-8a44-f7c25a6e3b1e"
        },
        {
            "category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
            "code": "ID.RA-01.3",
            "label": "Die Organisation richtet einen dokumentierten Prozess ein, der eine kontinuierliche \u00dcberpr\u00fcfung, Analyse und Behebung von Schwachstellen erm\u00f6glicht und gegebenenfalls den Informationsaustausch vorsieht, und beh\u00e4lt diesen bei.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "94fb3d6d-7658-4571-84c4-5bb728de3ca3"
        },
        {
            "category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
            "code": "ID.RA-01.5",
            "label": "Das Scannen auf Schwachstellen beeintr\u00e4chtigt die Systemfunktionen nicht.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "6d86b534-00f5-49b0-bcf7-34ec9a4f7af6"
        },
        {
            "category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
            "code": "ID.RA-01.6",
            "label": "Schwachstellen werden in allen relevanten Verm\u00f6genswerten, einschlie\u00dflich Software, Netz- und Systemarchitekturen und Einrichtungen, identifiziert und verwaltet.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "1474a7e5-544a-4092-a14a-5811db2a688c"
        },
        {
            "category": "[Risikobewertung] - Cyberbedrohungsinformationen werden von Foren und Quellen f\u00fcr den Informationsaustausch erhalten",
            "code": "ID.RA-02.1",
            "label": "Ein Programm zur Sensibilisierung f\u00fcr Bedrohungen und Schwachstellen, das eine F\u00e4higkeit zum organisations\u00fcbergreifenden Informationsaustausch beinhaltet, wird implementiert.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "83a7ccd1-0d3c-4351-b382-0bdcdf5dc3cd"
        },
        {
            "category": "[Risikobewertung] - Interne und externe Bedrohungen f\u00fcr die Organisation sind identifiziert und erfasst",
            "code": "ID.RA-03.1",
            "label": "Bedrohungen werden in Bezug auf alle relevanten Verm\u00f6genswerten, einschlie\u00dflich Software, Netz- und Systemarchitekturen und Einrichtungen, identifiziert und bewertet.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "1cbabd84-4950-4639-8c8b-d4553e1d0719"
        },
        {
            "category": "[Risikobewertung] - Bedrohungen, Schwachstellen, Wahrscheinlichkeiten und Auswirkungen werden genutzt, um das inh\u00e4rente Risiko zu verstehen und eine Priorisierung der Risikobew\u00e4ltigung vorzunehmen",
            "code": "ID.RA-05.1",
            "label": "Die Organisation f\u00fchrt Risikobewertungen durch, bei denen das Risiko durch Bedrohungen, Schwachstellen und die Auswirkungen auf Gesch\u00e4ftsprozesse und Verm\u00f6genswerte bestimmt wird.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "0d2249ba-6b5a-49d9-ae54-701a610af7c7"
        },
        {
            "category": "[Risikobewertung] - Bedrohungen, Schwachstellen, Wahrscheinlichkeiten und Auswirkungen werden genutzt, um das inh\u00e4rente Risiko zu verstehen und eine Priorisierung der Risikobew\u00e4ltigung vorzunehmen",
            "code": "ID.RA-05.2",
            "label": "Die Organisation f\u00fchrt Risikobewertungen durch und dokumentiert diese, wobei das Risiko anhand von Bedrohungen, Schwachstellen, Auswirkungen auf Gesch\u00e4ftsprozesse und Verm\u00f6genswerte sowie der Wahrscheinlichkeit ihres Eintretens bestimmt wird.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "38243e70-54f6-43bc-96d8-5bf789877cfa"
        },
        {
            "category": "[Risikobewertung] - Risikobew\u00e4ltigungsma\u00dfnahmen werden ausgew\u00e4hlt, nach Priorit\u00e4ten geordnet, geplant, nachverfolgt und kommuniziert",
            "code": "ID.RA-06.1",
            "label": "Risikobew\u00e4ltigungsma\u00dfnahmen werden ausgew\u00e4hlt, nach Priorit\u00e4ten geordnet, geplant, nachverfolgt und kommuniziert",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "36e067b7-fbb6-4a01-8d6a-e628689d1cfa"
        },
        {
            "category": "[Risikobewertung] - Prozesse f\u00fcr den Empfang, die Analyse und die Reaktion auf die Offenlegung von Schwachstellen sind eingerichtet",
            "code": "ID.RA-08.1",
            "label": "Die Organisation erstellt und implementiert einen Schwachstellenmanagementplan, um alle Arten von Schwachstellen zu identifizieren, zu analysieren, zu bewerten, zu mindern und zu kommunizieren, einschlie\u00dflich in Form einer koordinierten Offenlegung von Schwachstellen (Coordinated Vulnerability Disclosure, CVD) gem\u00e4\u00df den geltenden rechtlichen Bestimmungen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "6df53b45-e7f0-446d-b0ce-a035a4109a01"
        },
        {
            "category": "[Verbesserung] - Verbesserungen werden aus Sicherheitstests und \u00dcbungen ermittelt, einschlie\u00dflich solcher, die in Abstimmung mit Lieferanten und relevanten Dritten durchgef\u00fchrt werden.",
            "code": "ID.IM-02.1",
            "label": "Aus Sicherheitstests und -\u00fcbungen, auch in Abstimmung mit Lieferanten und relevanten Drittparteien, werden Verbesserungen ermittelt.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "3957ae1c-3e47-4cf8-84fb-c5381bf969d2"
        },
        {
            "category": "[Verbesserung] - Bei der Durchf\u00fchrung von betrieblichen Prozessen, Verfahren und Aktivit\u00e4ten werden Verbesserungen festgestellt",
            "code": "ID.IM-03.1",
            "label": "Die Organisation f\u00fchrt nach einem Vorfall Bewertungen durch, um die aus der Reaktion auf einen Vorfall und der Wiederherstellung gezogenen Lehren zu analysieren und folglich Prozesse/Verfahren/Technologien zu verbessern, um ihre Cyber-Resilienz zu erh\u00f6hen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "7d6c9f96-2038-4031-8be0-245ad7ae94cc"
        },
        {
            "category": "[Verbesserung] - Bei der Durchf\u00fchrung von betrieblichen Prozessen, Verfahren und Aktivit\u00e4ten werden Verbesserungen festgestellt",
            "code": "ID.IM-03.2",
            "label": "Die Organisation bezieht die aus der Bearbeitung von Vorf\u00e4llen gewonnenen Erkenntnisse in aktualisierte oder neue Prozesse und/oder Verfahren zur Bearbeitung von Vorf\u00e4llen ein, die nach \u00dcberpr\u00fcfung, Genehmigung und Testen durch entsprechende Schulungen erg\u00e4nzt werden.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "ae0b110e-ffad-4f3b-aa0a-09eef25cd99e"
        },
        {
            "category": "[Verbesserung] - Bei der Durchf\u00fchrung von betrieblichen Prozessen, Verfahren und Aktivit\u00e4ten werden Verbesserungen festgestellt",
            "code": "ID.IM-03.3",
            "label": "Die Organisation ermittelt Verbesserungen, die sich aus der \u00dcberwachung, den Messungen, den Bewertungen und den gewonnenen Erkenntnissen ergeben, und diese konsequent in verbesserte Prozesse/Verfahren/Technologien umsetzen, um ihre Cyber-Resilienz zu erh\u00f6hen (kontinuierliche Verbesserung).",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "10bf1e2d-915f-48dc-8a95-ff2a557bca57"
        },
        {
            "category": "[Verbesserung] - Bei der Durchf\u00fchrung von betrieblichen Prozessen, Verfahren und Aktivit\u00e4ten werden Verbesserungen festgestellt",
            "code": "ID.IM-03.4",
            "label": "Die Organisation arbeitet zusammen und tauscht Informationen \u00fcber sicherheitsrelevante Vorf\u00e4lle in ihrem kritischen System und Ma\u00dfnahmen zur Schadensbegrenzung aus.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "1e2c13f3-86d8-489b-ad34-7cf646d32ba4"
        },
        {
            "category": "[Verbesserung] - Bei der Durchf\u00fchrung von betrieblichen Prozessen, Verfahren und Aktivit\u00e4ten werden Verbesserungen festgestellt",
            "code": "ID.IM-03.5",
            "label": "Die Wirksamkeit von Schutztechnologien ist den relevanten Interessengruppen mitzuteilen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "e5602ae5-3c27-40a9-9486-eafe273dffbb"
        },
        {
            "category": "[Verbesserung] - Bei der Durchf\u00fchrung von betrieblichen Prozessen, Verfahren und Aktivit\u00e4ten werden Verbesserungen festgestellt",
            "code": "ID.IM-03.6",
            "label": "Die Organisation setzt, soweit durchf\u00fchrbar, automatisierte Mechanismen ein, um den Prozess des Informationsaustausches und der Zusammenarbeit zu erleichtern.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "19320324-5de2-4e1e-a3b6-c9b986197966"
        },
        {
            "category": "[Verbesserung] - Pl\u00e4ne zur Reaktion auf Vorf\u00e4lle und andere Cybersicherheitspl\u00e4ne, die sich auf den Betrieb auswirken, werden erstellt, kommuniziert, gepflegt und verbessert",
            "code": "ID.IM-04.1",
            "label": "Notfall- und Kontinuit\u00e4tspl\u00e4ne werden erstellt, kommuniziert, gepflegt, getestet, validiert und verbessert.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "28913041-1889-4a2d-b722-b09a22086bb9"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Identit\u00e4ten und Berechtigungsnachweise f\u00fcr autorisierte Benutzer, Dienste und Hardware werden von der Organisation verwaltet",
            "code": "PR.AA-01.1",
            "label": "Identit\u00e4ten und Berechtigungsnachweise f\u00fcr autorisierte Benutzer, Services und Hardware werden von der Organisation verwaltet",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "d1d9088a-9711-4cff-a225-9d46103b6b20"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Identit\u00e4ten und Berechtigungsnachweise f\u00fcr autorisierte Benutzer, Dienste und Hardware werden von der Organisation verwaltet",
            "code": "PR.AA-01.2",
            "label": "Identit\u00e4ten und Berechtigungsnachweise f\u00fcr autorisierte Benutzer, Services und Hardware werden, soweit m\u00f6glich, durch automatisierte Mechanismen verwaltet.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "34302094-ed45-4ec4-ad39-a686d0698c36"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Identit\u00e4ten werden gepr\u00fcft und an Berechtigungsnachweise gebunden, basierend auf dem Kontext der Interaktionen",
            "code": "PR.AA-02.1",
            "label": "Die Organisation implementiert dokumentierte Verfahren zur \u00dcberpr\u00fcfung der Identit\u00e4t von Personen, bevor sie Berechtigungsnachweise ausstellt, die den Zugang zu den Systemen der Organisation erm\u00f6glichen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "1b4693b3-f67b-415e-bc1f-94c87b0a83e3"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Benutzer, Dienste und Hardware sind authentifiziert",
            "code": "PR.AA-03.1",
            "label": "Alle von der Organisation verwendeten drahtlosen Zugangspunkte, einschlie\u00dflich derer, die Gastzugang bieten, werden sicher konfiguriert, verwaltet und \u00fcberwacht, um unbefugten Zugang zu verhindern und die Netzintegrit\u00e4t zu gew\u00e4hrleisten.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "a635805f-1435-4644-bfc5-ffbe61a5ec30"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Benutzer, Dienste und Hardware sind authentifiziert",
            "code": "PR.AA-03.2",
            "label": "F\u00fcr den Fernzugriff auf die Netzwerke der Organisation ist eine Multi-Faktor-Authentifizierung (MFA) erforderlich.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "06580765-b2e0-4fb7-b3aa-4a3222fb7138"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Benutzer, Dienste und Hardware sind authentifiziert",
            "code": "PR.AA-03.3",
            "label": "Die Organisation definiert, dokumentiert und implementiert Nutzungsbeschr\u00e4nkungen, Verbindungsanforderungen und Autorisierungsverfahren f\u00fcr den Fernzugriff auf ihre kritischen Systeme. Diese Kontrollen stellen sicher, dass nur zugelassene Benutzer \u00fcber sichere Methoden eine Verbindung herstellen k\u00f6nnen und der Zugang auf das f\u00fcr ihre Rolle erforderliche Ma\u00df beschr\u00e4nkt ist.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "695bc431-db2c-414f-8a72-e47a38e5048d"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und \u00fcberpr\u00fcft und ber\u00fccksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.1",
            "label": "Zugriffsberechtigungen, -rechte und -autorisierungen werden definiert, verwaltet, durchgesetzt und \u00fcberpr\u00fcft.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "8fa339d5-25a2-4aeb-ad2f-053914f1f863"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und \u00fcberpr\u00fcft und ber\u00fccksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.2",
            "label": "Es ist festzulegen, wer Zugang zu den gesch\u00e4ftskritischen Informationen und Technologien der Organisation ben\u00f6tigt und wie der Zugang gew\u00e4hrt werden kann.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "2c70be8c-390a-4eb6-9943-6dbd75acecf3"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und \u00fcberpr\u00fcft und ber\u00fccksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.3",
            "label": "Zugriffsrechte, Privilegien und Berechtigungen sind auf die Systeme und spezifischen Informationen beschr\u00e4nkt, die f\u00fcr die Erf\u00fcllung der Aufgaben erforderlich sind (Grundsatz des geringsten Privilegs).",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "206917c6-a0a7-4904-a3d0-98642d8bfa0f"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und \u00fcberpr\u00fcft und ber\u00fccksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.4",
            "label": "Niemand hat Verwaltungsrechte f\u00fcr allt\u00e4gliche Aufgaben.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "cd914ba0-56a8-4079-867f-c9e8bef2931e"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und \u00fcberpr\u00fcft und ber\u00fccksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.5",
            "label": "Sofern dies technisch, betrieblich und wirtschaftlich machbar ist \u2013 ohne die Systemintegrit\u00e4t, Sicherheit oder Compliance zu beeintr\u00e4chtigen \u2013, werden automatisierte Mechanismen zur Verwaltung von Benutzerkonten auf kritischen IKT- und OT-Systemen implementiert. Die Durchf\u00fchrbarkeit wird auf der Grundlage der Systemkapazit\u00e4ten, des Integrationspotenzials, der Risikobewertung und der gesch\u00e4ftlichen Auswirkungen bestimmt.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "b31d3dfa-e79c-4fe1-84de-61855b7de32d"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und \u00fcberpr\u00fcft und ber\u00fccksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.6",
            "label": "Bei der Verwaltung von Zugriffsrechten wird eine Aufgabentrennung (SoD) gew\u00e4hrleistet.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "1d00aa4a-c78c-419a-86d8-c939c02096be"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und \u00fcberpr\u00fcft und ber\u00fccksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.7",
            "label": "Privilegierte Benutzer werden verwaltet und \u00fcberwacht.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "6abc2946-4255-42a1-8e20-d51ae4b6d4f5"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Der physische Zugang zu Verm\u00f6genswerten wird risikoad\u00e4quat verwaltet, \u00fcberwacht und durchgesetzt",
            "code": "PR.AA-06.1",
            "label": "Der physische Zugang zu allen Einrichtungen der Organisation, einschlie\u00dflich kritischer Bereiche, soll risikobasiert verwaltet, \u00fcberwacht und durchgesetzt.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "b755e434-5454-4234-8dbc-1f8a9a3de8bc"
        },
        {
            "category": "[Identit\u00e4tsmanagement, Authentifizierung und Zugangskontrolle] - Der physische Zugang zu Verm\u00f6genswerten wird risikoad\u00e4quat verwaltet, \u00fcberwacht und durchgesetzt",
            "code": "PR.AA-06.2",
            "label": "Physikalische Zugangskontrollen sollen spezielle Verfahren f\u00fcr Notfallsituationen beinhalten, die einen kontinuierlichen Schutz kritischer und nicht-kritischer Verm\u00f6genswerte w\u00e4hrend solcher Ereignisse gew\u00e4hrleisten.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "67f0e032-834d-4feb-ba95-1154889502ee"
        },
        {
            "category": "[Sensibilisierung und Schulung] - Die Mitarbeiter werden sensibilisiert und geschult, damit sie \u00fcber das Wissen und die F\u00e4higkeiten verf\u00fcgen, allgemeine Aufgaben unter Ber\u00fccksichtigung der Cybersicherheitsrisiken auszuf\u00fchren.",
            "code": "PR.AT-01.1",
            "label": "Die Organisation f\u00fchrt ein Programm zur Sensibilisierung und Schulung im Bereich Cybersicherheit ein und h\u00e4lt dieses aufrecht, um sicherzustellen, dass alle Mitarbeiter verstehen, wie sie ihre Aufgaben sicher und verantwortungsbewusst ausf\u00fchren k\u00f6nnen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "aac982c0-c211-4d85-b4fc-45d7a90970ac"
        },
        {
            "category": "[Sensibilisierung und Schulung] - Die Mitarbeiter werden sensibilisiert und geschult, damit sie \u00fcber das Wissen und die F\u00e4higkeiten verf\u00fcgen, allgemeine Aufgaben unter Ber\u00fccksichtigung der Cybersicherheitsrisiken auszuf\u00fchren.",
            "code": "PR.AT-01.2",
            "label": "Die Organisation nimmt die Sensibilisierung f\u00fcr Insider-Bedrohungen und die Meldung solcher Vorf\u00e4lle in ihre Cybersicherheitsschulungen auf, um den Mitarbeitern zu helfen, potenzielle interne Risiken zu erkennen und darauf zu reagieren.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "05077f65-da30-4103-93b4-d61d29d345ac"
        },
        {
            "category": "[Sensibilisierung und Schulung] - Die Mitarbeiter werden sensibilisiert und geschult, damit sie \u00fcber das Wissen und die F\u00e4higkeiten verf\u00fcgen, allgemeine Aufgaben unter Ber\u00fccksichtigung der Cybersicherheitsrisiken auszuf\u00fchren.",
            "code": "PR.AT-01.3",
            "label": "Die Mitarbeiter erhalten Schulungen, um ihre spezifischen Rollen, Verantwortlichkeiten und Priorit\u00e4ten w\u00e4hrend eines Cybersicherheits- oder Informationssicherheitsvorfalls zu verstehen, einschlie\u00dflich der Schritte, die sie befolgen m\u00fcssen, um effektiv reagieren zu k\u00f6nnen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "e97eff3d-f7f6-4d4b-8b48-b6133995a272"
        },
        {
            "category": "[Sensibilisierung und Schulung] - Personen in speziellen Funktionen werden sensibilisiert und geschult, so dass sie \u00fcber das Wissen und die F\u00e4higkeiten verf\u00fcgen, relevante Aufgaben unter Ber\u00fccksichtigung von Cybersicherheitsrisiken auszuf\u00fchren",
            "code": "PR.AT-02.1",
            "label": "Die Mitglieder der F\u00fchrungsgremien k\u00f6nnen nachweisen, dass sie eine Schulung absolviert haben, die ihnen fundierte Kenntnisse \u00fcber Informations- und Cybersicherheit sowie Risikomanagement vermittelt, sodass sie Informations- und Cybersicherheitsrisiken und deren Folgen bewerten und unter Ber\u00fccksichtigung ihrer Rollen, Verantwortlichkeiten und Befugnisse die erforderlichen Ma\u00dfnahmen zur Risikominderung vorschlagen k\u00f6nnen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "ca73eab6-932c-4718-bbf5-3866ae10bab9"
        },
        {
            "category": "[Sensibilisierung und Schulung] - Personen in speziellen Funktionen werden sensibilisiert und geschult, so dass sie \u00fcber das Wissen und die F\u00e4higkeiten verf\u00fcgen, relevante Aufgaben unter Ber\u00fccksichtigung von Cybersicherheitsrisiken auszuf\u00fchren",
            "code": "PR.AT-02.2",
            "label": "Personen in spezialisierten Funktionen erhalten vor der Gew\u00e4hrung von Berechtigungen eine Sensibilisierung und Schulung, damit sie \u00fcber die erforderlichen Kenntnisse und F\u00e4higkeiten verf\u00fcgen, um relevante Aufgaben unter Ber\u00fccksichtigung der Cybersicherheitsrisiken auszuf\u00fchren.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "65592498-adbf-46d1-b40d-9ceb142e3445"
        },
        {
            "category": "[Sensibilisierung und Schulung] - Personen in speziellen Funktionen werden sensibilisiert und geschult, so dass sie \u00fcber das Wissen und die F\u00e4higkeiten verf\u00fcgen, relevante Aufgaben unter Ber\u00fccksichtigung von Cybersicherheitsrisiken auszuf\u00fchren",
            "code": "PR.AT-02.3",
            "label": "Privilegierte Benutzer werden vor der Vergabe von Privilegien qualifiziert und k\u00f6nnen nachweisen, dass sie ihre Rollen, Verantwortlichkeiten und Befugnisse verstehen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "91c72d55-0c99-4162-a1c4-475741659e1b"
        },
        {
            "category": "[Datensicherheit] - Die Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit von Daten im Ruhezustand sind gesch\u00fctzt",
            "code": "PR.DS-01.1",
            "label": "Die Organisation implementiert Software-, Firmware- und Informationsintegrit\u00e4tspr\u00fcfungen, um unbefugte \u00c4nderungen an ihren kritischen Systemkomponenten w\u00e4hrend der Lagerung, des Transports, der Inbetriebnahme und bei Bedarf zu erkennen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "bbb58a63-8a6b-4075-9b48-b4d9f8cfa1d4"
        },
        {
            "category": "[Datensicherheit] - Die Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit von Daten im Ruhezustand sind gesch\u00fctzt",
            "code": "PR.DS-01.4",
            "label": "Die Organisation definiert und setzt klare Richtlinien und praktische Sicherheitsvorkehrungen zur Verwaltung und Einschr\u00e4nkung der Nutzung tragbarer Speichermedien um, um das Risiko von Datenlecks, unbefugtem Zugriff und der Einschleusung von Malware zu verringern.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "930cc62e-32f9-49b2-9a5f-bec4285b658f"
        },
        {
            "category": "[Datensicherheit] - Die Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit von Daten im Ruhezustand sind gesch\u00fctzt",
            "code": "PR.DS-01.5",
            "label": "Die Organisation erlaubt die Verwendung von Wechseldatentr\u00e4gern nur, wenn dies unbedingt erforderlich ist, und ergreift technische Ma\u00dfnahmen, um die automatische Ausf\u00fchrung von Dateien von diesen Ger\u00e4ten zu verhindern.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "a099f0d3-3196-4fca-a8c4-f69b66cf7906"
        },
        {
            "category": "[Datensicherheit] - Die Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit von Daten im Ruhezustand sind gesch\u00fctzt",
            "code": "PR.DS-01.9",
            "label": "Verm\u00f6genswerte des Unternehmens m\u00fcssen sicher entsorgt werden.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "f3bc185d-5721-4b22-b715-e4c4589eec19"
        },
        {
            "category": "[Datensicherheit] - Backups von Daten werden erstellt, gesch\u00fctzt, gepflegt und getestet",
            "code": "PR.DS-11.1",
            "label": "Backups der gesch\u00e4ftskritischen Daten der Organisation werden auf einem anderen System durchgef\u00fchrt und gespeichert als auf dem Ger\u00e4t, auf dem sich die Originaldaten befinden.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "7f2fb70c-6971-4af9-bde4-9a0a7df961ed"
        },
        {
            "category": "[Datensicherheit] - Backups von Daten werden erstellt, gesch\u00fctzt, gepflegt und getestet",
            "code": "PR.DS-11.2",
            "label": "Die Zuverl\u00e4ssigkeit und Integrit\u00e4t von Backups wird regelm\u00e4\u00dfig \u00fcberpr\u00fcft und getestet.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "35a74b8c-0409-4538-99e3-0b253a314448"
        },
        {
            "category": "[Datensicherheit] - Backups von Daten werden erstellt, gesch\u00fctzt, gepflegt und getestet",
            "code": "PR.DS-11.3",
            "label": "Die Organisation bewahrt sichere Backups von gesch\u00e4ftskritischen Daten an einem separaten Speicherort auf, um die Datenverf\u00fcgbarkeit im Falle eines Systemausfalls oder Datenverlustes zu gew\u00e4hrleisten. F\u00fcr den Backup-Speicher gelten gleichwertige Sicherheitskontrollen wie f\u00fcr die prim\u00e4re Umgebung.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "ea9af167-cd87-4052-be10-974aef27cfb9"
        },
        {
            "category": "[Plattformsicherheit] - Konfigurationsmanagementverfahren werden etabliert und angewendet",
            "code": "PR.PS-01.1",
            "label": "Die Organisation entwickelt, dokumentiert und pflegt eine Basiskonfiguration f\u00fcr ihre gesch\u00e4ftskritischen Systeme.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "a4afb185-bb4e-4bdb-9517-f0cef98cf80a"
        },
        {
            "category": "[Plattformsicherheit] - Die Software wird entsprechend dem Risiko gewartet, ersetzt und entfernt",
            "code": "PR.PS-02.1",
            "label": "Die Organisation setzt Beschr\u00e4nkungen f\u00fcr die Nutzung und Installation von Software durch und stellt sicher, dass Software auf der Grundlage des mit ihr verbundenen Risikos gewartet, ersetzt oder entfernt wird.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "796dba1a-2a0c-4b6e-89ea-d152138389a5"
        },
        {
            "category": "[Plattformsicherheit] - Hardware wird entsprechend dem Risiko gewartet, ersetzt und entfernt",
            "code": "PR.PS-03.1",
            "label": "Hardware, die in gesch\u00e4ftskritischen Umgebungen eingesetzt wird, wird auf der Grundlage des mit ihr verbundenen Sicherheits- und Betriebsrisikos gewartet, ersetzt oder entfernt.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "729e8725-d367-4557-967f-9bf9b1c726c9"
        },
        {
            "category": "[Plattformsicherheit] - Log-Protokolle werden erstellt und f\u00fcr die kontinuierliche \u00dcberwachung zur Verf\u00fcgung gestellt",
            "code": "PR.PS-04.1",
            "label": "Protokolle werden gef\u00fchrt, dokumentiert und \u00fcberwacht.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "a306a1b8-d885-4f22-b5c1-36c97d2e8ff4"
        },
        {
            "category": "[Plattformsicherheit] - Log-Protokolle werden erstellt und f\u00fcr die kontinuierliche \u00dcberwachung zur Verf\u00fcgung gestellt",
            "code": "PR.PS-04.2",
            "label": "Die Organisation stellt sicher, dass Protokollaufzeichnungen eine ma\u00dfgebliche Zeitquelle oder einen Zeitstempel der internen Uhr enthalten, der mit einer ma\u00dfgeblichen Zeitquelle verglichen und synchronisiert wird.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "d33d42b3-545b-48af-ab39-d6110f4945c7"
        },
        {
            "category": "[Plattformsicherheit] - Log-Protokolle werden erstellt und f\u00fcr die kontinuierliche \u00dcberwachung zur Verf\u00fcgung gestellt",
            "code": "PR.PS-04.3",
            "label": "Auditdaten aus den kritischen Systemen der Organisation werden auf ein alternatives System \u00fcbertragen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "d806fe05-6874-4526-be5e-e52e85d0db82"
        },
        {
            "category": "[Plattformsicherheit] - Installation und Ausf\u00fchrung nicht autorisierter Software wird verhindert",
            "code": "PR.PS-05.1",
            "label": "Web- und E-Mail-Filter werden installiert und verwendet.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "1f6c946f-edae-415e-a904-f16a4df7a254"
        },
        {
            "category": "[Plattformsicherheit] - Installation und Ausf\u00fchrung nicht autorisierter Software wird verhindert",
            "code": "PR.PS-05.2",
            "label": "Die Installation und Ausf\u00fchrung nicht autorisierter Software wird verhindert.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "5bb1c385-9d4f-4db5-9402-63cc4ba7f588"
        },
        {
            "category": "[Plattformsicherheit] - Sichere Softwareentwicklungspraktiken sind integriert, und ihre Leistung wird w\u00e4hrend des gesamten Softwareentwicklungszyklus \u00fcberwacht",
            "code": "PR.PS-06.1",
            "label": "Die Sicherheit wird w\u00e4hrend des gesamten Lebenszyklus von Systemen und Anwendungen ber\u00fccksichtigt, unabh\u00e4ngig davon, ob diese intern entwickelt oder extern erworben wurden.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "ea714ff5-5180-4fbc-b539-bf3c52cda611"
        },
        {
            "category": "[Plattformsicherheit] - Sichere Softwareentwicklungspraktiken sind integriert, und ihre Leistung wird w\u00e4hrend des gesamten Softwareentwicklungszyklus \u00fcberwacht",
            "code": "PR.PS-06.2",
            "label": "\u00c4nderungen und Ausnahmen werden getestet und validiert, bevor sie in operative Systeme implementiert werden.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "1c4ec072-f437-49dd-b9d7-dc13f68f6497"
        },
        {
            "category": "[Widerstandsf\u00e4higkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung gesch\u00fctzt.",
            "code": "PR.IR-01.1",
            "label": "In allen von der Organisation genutzten Netzwerken werden Firewalls installiert, konfiguriert und aktiv gewartet, um vor unbefugtem Zugriff und Cyber-Bedrohungen zu sch\u00fctzen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "b7590468-2d17-42ab-bfcc-fe400ef93752"
        },
        {
            "category": "[Widerstandsf\u00e4higkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung gesch\u00fctzt.",
            "code": "PR.IR-01.2",
            "label": "Um kritische Systeme zu sch\u00fctzen, implementieren Organisationen Netzwerksegmentierung und -trennung entsprechend den Vertrauensgrenzen und der Kritikalit\u00e4t der Ressourcen, wodurch die Ausbreitung von Bedrohungen begrenzt und eine strenge Zugriffskontrolle durchgesetzt wird",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "81318e0c-6b50-4b2e-80ee-56582893d965"
        },
        {
            "category": "[Widerstandsf\u00e4higkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung gesch\u00fctzt.",
            "code": "PR.IR-01.3",
            "label": "Um die Betriebsstabilit\u00e4t und -sicherheit zu gew\u00e4hrleisten, identifiziert, dokumentiert und kontrolliert die Organisation ausnahmslos alle Verbindungen zwischen den Komponenten ihrer kritischen Systeme.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "186ec143-df64-4cda-8ef1-12d2afe119d4"
        },
        {
            "category": "[Widerstandsf\u00e4higkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung gesch\u00fctzt.",
            "code": "PR.IR-01.4",
            "label": "Die Organisation implementiert angemessene Ma\u00dfnahmen zum Schutz der Grenzen, um die Kommunikation an den externen und wichtigen internen Grenzen ihrer kritischen Systeme sowohl in IT- als auch in OT-Umgebungen zu \u00fcberwachen und zu kontrollieren und so einen sicheren und zuverl\u00e4ssigen Betrieb zu gew\u00e4hrleisten.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "729db9e5-faf9-4545-b97f-bca15aaad2a9"
        },
        {
            "category": "[Widerstandsf\u00e4higkeit der Technologie-Infrastruktur] - Die technischen Verm\u00f6genswerte der Organisation sind vor Umweltbedrohungen gesch\u00fctzt",
            "code": "PR.IR-02.1",
            "label": "Die Organisation definiert, implementiert und pflegt Richtlinien und Verfahren in Bezug auf Notfall- und Sicherheitssysteme, Brandschutzsysteme und Umweltkontrollen f\u00fcr ihre kritischen Systeme.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "c5257a40-f08a-4634-8403-50bb47df7edb"
        },
        {
            "category": "[Widerstandsf\u00e4higkeit der Technologie-Infrastruktur] - Eine angemessene Ressourcenkapazit\u00e4t zur Gew\u00e4hrleistung der Verf\u00fcgbarkeit wird aufrechterhalten",
            "code": "PR.IR-04.1",
            "label": "Eine angemessene Planung der Ressourcenkapazit\u00e4ten stellt sicher, dass die Verf\u00fcgbarkeit der kritischen Systeminformationen der Organisation in den Bereichen Informationsverarbeitung, Netzwerke, Telekommunikation und Datenspeicherung aufrechterhalten bleibt.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "e57320ee-df31-4a22-8c77-22230fbd6274"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Netzwerke und Netzwerkdienste werden \u00fcberwacht, um potenziell unerw\u00fcnschte Ereignisse zu erkennen",
            "code": "DE.CM-01.1",
            "label": "Firewalls werden an den Netzgrenzen installiert und betrieben, einschlie\u00dflich Endpunkt-Firewalls.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "8f6bfa8e-83e2-4aa8-9a9a-692c64fc21a7"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Netzwerke und Netzwerkdienste werden \u00fcberwacht, um potenziell unerw\u00fcnschte Ereignisse zu erkennen",
            "code": "DE.CM-01.2",
            "label": "Antiviren-, Anti-Spyware- und andere Anti-Malware-Programme werden installiert und aktualisiert.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "a09c0dbf-69d4-43f6-b39f-1583e2bcd347"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Netzwerke und Netzwerkdienste werden \u00fcberwacht, um potenziell unerw\u00fcnschte Ereignisse zu erkennen",
            "code": "DE.CM-01.3",
            "label": "Die Organisation \u00fcberwacht und identifiziert die unbefugte Nutzung ihrer gesch\u00e4ftskritischen Systeme durch die Erkennung unbefugter lokaler Verbindungen, Netzwerkverbindungen und Fernverbindungen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "4ccf8845-01dc-4cbb-86d4-d7b00ec66c4b"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Die physische Umgebung wird \u00fcberwacht, um potenziell unerw\u00fcnschte Ereignisse zu finden",
            "code": "DE.CM-02.1",
            "label": "Die physische Umgebung wird \u00fcberwacht, um potenziell unerw\u00fcnschte Ereignisse zu finden.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "0fba8b81-7768-4bcd-be49-c2e549c6d5d3"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Die Aktivit\u00e4ten der Mitarbeiter und die Nutzung der Technologie werden \u00fcberwacht, um potenziell sch\u00e4dliche Ereignisse zu erkennen.",
            "code": "DE.CM-03.1",
            "label": "Es werden Endpunkt- und Netzschutzinstrumente zur \u00dcberwachung des Endnutzerverhaltens auf gef\u00e4hrliche Aktivit\u00e4ten implementiert.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "b0b4c086-ff2a-47b2-bb18-55048e09a896"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Die Aktivit\u00e4ten der Mitarbeiter und die Nutzung der Technologie werden \u00fcberwacht, um potenziell sch\u00e4dliche Ereignisse zu erkennen.",
            "code": "DE.CM-03.2",
            "label": "Es werden Endpunkt- und Netzschutzinstrumente zur \u00dcberwachung des Endnutzerverhaltens auf gef\u00e4hrliche Aktivit\u00e4ten verwaltet.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "cebf767c-c614-41e1-a4b2-995b0c724e51"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Aktivit\u00e4ten und Dienstleistungen externer Dienstleister werden \u00fcberwacht, um potenziell unerw\u00fcnschte Ereignisse zu erkennen",
            "code": "DE.CM-06.1",
            "label": "Aktivit\u00e4ten und Services externer Dienstleister werden gesichert und \u00fcberwacht, um potenziell unerw\u00fcnschte Ereignisse zu erkennen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "60e1f8d9-c240-4042-a3cd-c37dd60d2799"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Aktivit\u00e4ten und Dienstleistungen externer Dienstleister werden \u00fcberwacht, um potenziell unerw\u00fcnschte Ereignisse zu erkennen",
            "code": "DE.CM-06.2",
            "label": "Die Einhaltung der Sicherheitsrichtlinien und -verfahren f\u00fcr die Mitarbeiter sowie der vertraglichen Sicherheitsanforderungen durch externe Dienstleister wird im Hinblick auf ihre Cybersicherheitsrisiken \u00fcberwacht.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "a1ef7e2d-1594-4851-862e-6024f7420b2e"
        },
        {
            "category": "[Kontinuierliche \u00dcberwachung] - Computerhardware und -software, Laufzeitumgebungen und deren Daten werden \u00fcberwacht, um potenziell sch\u00e4dliche Ereignisse zu erkennen",
            "code": "DE.CM-09.1",
            "label": "Die Organisation \u00fcberwacht Computerhardware, Software, Laufzeitumgebungen und deren Daten, um potenziell nachteilige Ereignisse zu erkennen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "3ea07727-8f91-4b7a-abb6-54b2ddae58d4"
        },
        {
            "category": "[Analyse unerw\u00fcnschter Ereignisse] - Potenziell unerw\u00fcnschte Ereignisse werden analysiert, um die damit verbundenen Aktivit\u00e4ten besser zu verstehen",
            "code": "DE.AE-02.1",
            "label": "Cybersecurity- und Informationssicherheitsereignisse werden \u00fcberpr\u00fcft und analysiert, um potenzielle Angriffsziele und -methoden in \u00dcbereinstimmung mit den geltenden Gesetzen, Vorschriften, Standards und Richtlinien zu ermitteln.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "afaa14ac-f265-4136-b8ae-44a084a04b4b"
        },
        {
            "category": "[Analyse unerw\u00fcnschter Ereignisse] - Informationen aus verschiedenen Quellen werden miteinander in Beziehung gesetzt",
            "code": "DE.AE-03.1",
            "label": "Die Protokollierungsfunktion der Schutz- und Erkennungsinstrumente ist aktiviert. Die Protokolle werden gesichert, f\u00fcr einen vordefinierten Zeitraum aufbewahrt und regelm\u00e4\u00dfig \u00fcberpr\u00fcft, um ungew\u00f6hnliche oder potenziell sch\u00e4dliche Aktivit\u00e4ten zu identifizieren.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "ce578957-717e-4875-8cbd-88116c8f3ddd"
        },
        {
            "category": "[Analyse unerw\u00fcnschter Ereignisse] - Informationen aus verschiedenen Quellen werden miteinander in Beziehung gesetzt",
            "code": "DE.AE-03.2",
            "label": "Die Organisation stellt sicher, dass Ereignisdaten aus kritischen Systemen unter Verwendung von Informationen aus mehreren relevanten Quellen erfasst und korreliert werden.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "3b1a37fa-4041-489b-b8c8-592870962041"
        },
        {
            "category": "[Analyse unerw\u00fcnschter Ereignisse] - Informationen \u00fcber unerw\u00fcnschte Ereignisse werden den befugten Mitarbeitern und den Tools zur Verf\u00fcgung gestellt",
            "code": "DE.AE-06.1",
            "label": "Informationen \u00fcber unerw\u00fcnschte Ereignisse werden umgehend an die autorisierten Mitarbeiter und Systeme weitergeleitet, um eine zeitnahe Erkennung, Untersuchung und Reaktion zu erm\u00f6glichen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "0ed37d99-f76f-45e4-a797-f026c831fe71"
        },
        {
            "category": "[Analyse unerw\u00fcnschter Ereignisse] - Zwischenf\u00e4lle werden gemeldet, wenn unerw\u00fcnschte Ereignisse die definierten Kriterien f\u00fcr Vorf\u00e4lle erf\u00fcllen.",
            "code": "DE.AE-08.1",
            "label": "Vorf\u00e4lle werden gemeldet, wenn unerw\u00fcnschte Ereignisse die definierten und dokumentierten Kriterien f\u00fcr Vorf\u00e4lle erf\u00fcllen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "8bee5487-0a18-4806-befa-c930f56dae11"
        },
        {
            "category": "[Management von Vorf\u00e4llen] - Der Plan f\u00fcr die Reaktion auf einen Vorfall wird in Abstimmung mit den relevanten Dritten ausgef\u00fchrt, sobald ein Vorfall gemeldet wird.",
            "code": "RS.MA-01.1",
            "label": "W\u00e4hrend oder nach einem Cybersicherheitsvorfall, der die kritischen Systeme der Organisation betrifft, wird ein Plan zur Reaktion auf Vorf\u00e4lle umgesetzt, der definierte Rollen, Verantwortlichkeiten und Befugnisse umfasst.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "7681504b-d6a4-4aed-9086-1e8198995cbc"
        },
        {
            "category": "[Management von Vorf\u00e4llen] - Der Plan f\u00fcr die Reaktion auf einen Vorfall wird in Abstimmung mit den relevanten Dritten ausgef\u00fchrt, sobald ein Vorfall gemeldet wird.",
            "code": "RS.MA-01.2",
            "label": "Die Organisation koordiniert Ma\u00dfnahmen zur Reaktion auf Informations-/Cybersicherheitsvorf\u00e4lle mit allen vorab festgelegten Stakeholdern.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "581f32f5-8cf9-4b07-a270-c2e9d2e92441"
        },
        {
            "category": "[Management von Vorf\u00e4llen] - Berichte \u00fcber Vorf\u00e4lle werden gesichtet und validiert",
            "code": "RS.MA-02.1",
            "label": "Berichte \u00fcber Informations-/Cybersicherheitsvorf\u00e4lle werden in \u00dcbereinstimmung mit den Verfahren der Organisation zur Reaktion auf Vorf\u00e4lle behandelt und validiert.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "4dbe23e9-27ed-4ad3-95f8-2da7f2cb19f6"
        },
        {
            "category": "[Management von Vorf\u00e4llen] - Vorf\u00e4lle werden kategorisiert und nach Priorit\u00e4ten geordnet",
            "code": "RS.MA-03.1",
            "label": "Informations-/Cybersicherheitsvorf\u00e4lle werden gem\u00e4\u00df dem Reaktionsplan f\u00fcr Vorf\u00e4lle kategorisiert, priorisiert und eskaliert.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "6106c70d-0d25-48e5-ae1f-29f360a13f9a"
        },
        {
            "category": "[Management von Vorf\u00e4llen] - Die Kriterien f\u00fcr die Einleitung der Wiederherstellung eines Vorfalls werden angewendet",
            "code": "RS.MA-05.1",
            "label": "Es sind eindeutige Kriterien zu definieren und anzuwenden, um zu bestimmen, wann Wiederherstellungsprozesse bei Vorf\u00e4llen eingeleitet werden m\u00fcssen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "8e84dc5c-65a8-4d71-b8ab-efa13dabbf23"
        },
        {
            "category": "[Berichterstattung und Kommunikation bei Vorf\u00e4llen] - Interne und externe Stakeholdern werden \u00fcber Vorf\u00e4lle informiert",
            "code": "RS.CO-02.1",
            "label": "Informationen \u00fcber Vorf\u00e4lle im Bereich der Cybersicherheit werden den Mitarbeitern in einer klaren und leicht verst\u00e4ndlichen Weise mitgeteilt.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "8be136e0-a78c-496c-972b-c7b2391c05a2"
        },
        {
            "category": "[Berichterstattung und Kommunikation bei Vorf\u00e4llen] - Interne und externe Stakeholdern werden \u00fcber Vorf\u00e4lle informiert",
            "code": "RS.CO-02.2",
            "label": "Cybersecurity-Vorf\u00e4lle werden innerhalb der im Plan zur Reaktion auf Vorf\u00e4lle festgelegten Fristen an die relevanten externen Beteiligten weitergegeben, einschlie\u00dflich der gesetzlich vorgeschriebenen Meldung wichtiger Vorf\u00e4lle an die Beh\u00f6rden.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "59e845ed-59a8-4225-aead-2dfafa6ac173"
        },
        {
            "category": "[Eind\u00e4mmung von Vorf\u00e4llen] - Vorf\u00e4lle werden einged\u00e4mmt",
            "code": "RS.MI-01.1",
            "label": "Cybersicherheitsvorf\u00e4lle werden einged\u00e4mmt und beseitigt. Jede Entscheidung \u00fcber die \u00dcbernahme und Beibehaltung bestimmter Cybersicherheitsrisiken ist f\u00f6rmlich zu dokumentieren.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "db637f16-37a7-4585-9aae-b6bb7294e0c1"
        },
        {
            "category": "[Eind\u00e4mmung von Vorf\u00e4llen] - Vorf\u00e4lle werden einged\u00e4mmt",
            "code": "RS.MI-01.2",
            "label": "Die Organisation erkennt unbefugten Zugriff oder Datenlecks und ergreift geeignete Abhilfema\u00dfnahmen, einschlie\u00dflich der \u00dcberwachung kritischer Systeme an externen Grenzen und wichtigen internen Punkten.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "3f3c35e2-dbc2-45db-9abc-fe33c010fbef"
        },
        {
            "category": "[Ausf\u00fchrung des Vorfallwiederherstellungsplans] - Der Wiederherstellungsteil des Vorfallsreaktionsplans wird ausgef\u00fchrt, sobald er vom Vorfallsreaktionsprozess initiiert wurde",
            "code": "RC.RP-01.1",
            "label": "Wiederherstellungsprozesse f\u00fcr Katastrophen und Informations-/Cybersicherheitsvorf\u00e4lle werden entwickelt und durchgef\u00fchrt.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "d9726407-fc61-4d9b-8c24-cd99f876fea9"
        },
        {
            "category": "[Ausf\u00fchrung des Vorfallwiederherstellungsplans] - Die Integrit\u00e4t der wiederhergestellten Anlagen wird verifiziert, Systeme und Dienste werden wiederhergestellt und der normale Betriebszustand wird best\u00e4tigt",
            "code": "RC.RP-05.1",
            "label": "Die Integrit\u00e4t wiederhergestellter Systeme und Anlagen wird \u00fcberpr\u00fcft, bevor sie wieder in Betrieb genommen werden. Die Systeme und Services werden vollst\u00e4ndig wiederhergestellt, und der normale Betrieb best\u00e4tigt.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "7f0a9735-42eb-4b86-850b-628cc4527d2c"
        },
        {
            "category": "[Ausf\u00fchrung des Vorfallwiederherstellungsplans] - Das Ende der Wiederherstellung des Vorfalls wird auf der Grundlage von Kriterien erkl\u00e4rt, und die Dokumentation des Vorfalls wird abgeschlossen",
            "code": "RC.RP-06.1",
            "label": "Das Ende der Wiederherstellung nach einem Vorfall wird anhand vordefinierter Kriterien offiziell erkl\u00e4rt, und alle dokumentationsrelevanten Unterlagen zum Vorfall werden vervollst\u00e4ndigt und \u00fcberpr\u00fcft.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "4545dbf1-3224-4718-8c1f-31ce3b3af2d0"
        },
        {
            "category": "[Kommunikation zur Wiederherstellung von Vorf\u00e4llen] - Die Wiederherstellungsma\u00dfnahmen und die Fortschritte bei der Wiederherstellung der Betriebsf\u00e4higkeit werden den benannten internen und externen Stakeholdern mitgeteilt",
            "code": "RC.CO-03.1",
            "label": "Wiederherstellungsma\u00dfnahmen und Fortschritte bei der Wiederherstellung der Betriebsf\u00e4higkeit werden gem\u00e4\u00df den festgelegten Kommunikationsverfahren an bestimmte interne und externe Stakeholder kommuniziert.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "465b7478-8894-4639-9430-6329ac3f5dff"
        },
        {
            "category": "[Kommunikation zur Wiederherstellung von Vorf\u00e4llen] - Die \u00d6ffentlichkeit wird \u00fcber die Wiederherstellung von Vorf\u00e4llen mithilfe genehmigter Methoden und Mitteilungen informiert",
            "code": "RC.CO-04.1",
            "label": "\u00d6ffentliche Informationen zur Wiederherstellung nach einem Vorfall werden \u00fcber genehmigte Kommunikationskan\u00e4le und Nachrichten gem\u00e4\u00df den festgelegten Verfahren weitergegeben.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [DE]",
            "uuid": "41da07e7-5686-4b4c-851d-a14bcc080728"
        }
    ],
    "version": 1,
    "version_ext": "CyFun\u00ae2025"
}