Description
CyberFundamentals Framework 2025 - Basic [German]
Owning organization
Validating JSON schema
Creator
License
Creative Commons Zero v1.0 Universal

Definition of the object
{
    "authors": [
        "NC3 Team"
    ],
    "label": "Cyfun Basic [DE]",
    "language": "DE",
    "refs": [
        "https://cyfun.eu/"
    ],
    "uuid": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
    "values": [
        {
            "category": "[Organisatorischer Kontext] - Gesetzliche, behördliche und vertragliche Anforderungen an die Cybersicherheit werden verstanden und gemanagt",
            "code": "GV.OC-03.1",
            "label": "Gesetzliche und behördliche Anforderungen an die Informations- und Cybersicherheit werden ermittelt und umgesetzt.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "3c9ee958-41fa-4961-b544-ec8a59993f99"
        },
        {
            "category": "[Risikomanagementstrategie] - Aktivitäten und Ergebnisse des Managements von Cybersicherheitsrisiken sind in die Risikomanagementprozesse des Unternehmens integriert",
            "code": "GV.RM-03.1",
            "label": "Als Teil der organisationsweiten Risikomanagementstrategie wird eine umfassende Strategie zur Bewältigung von Informations- und Cybersicherheitsrisiken entwickelt und bei Änderungen aktualisiert.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "e971f385-7644-424d-bad9-40c9c8a6b0dd"
        },
        {
            "category": "[Rollen, Zuständigkeiten und Befugnisse] - Cybersicherheit ist Bestandteil der Personalpraxis",
            "code": "GV.RR-04.1",
            "label": "Mitarbeiter mit Zugang zu den kritischsten Informationen oder Technologien der Organisation werden authentifiziert.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "857fa1ea-aad2-4423-b990-0c3a68073f95"
        },
        {
            "category": "[Richtlinie] - Richtlinien für das Management von Cybersicherheitsrisiken werden auf der Grundlage des organisatorischen Kontexts, der Cybersicherheitsstrategie und der Prioritäten festgelegt, kommuniziert und durchgesetzt",
            "code": "GV.PO-01.1",
            "label": "Richtlinien und Verfahren für die Verwaltung von Informationen und Cybersicherheit werden erstellt, dokumentiert, überprüft, genehmigt, bei Änderungen aktualisiert, kommuniziert und durchgesetzt.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "9f613cb8-51be-4554-914b-667b035e249e"
        },
        {
            "category": "[Vermögensverwaltung] - Inventare der von der Organisation verwalteten Hardware werden geführt",
            "code": "ID.AM-01.1",
            "label": "Es wird ein Inventar der physischen und virtuellen Infrastrukturressourcen – wie Hardware, Netzwerkgeräte und Cloud-gehostete Umgebungen –, die die Informationsverarbeitung unterstützen, erstellt, überprüft und bei Änderungen aktualisiert.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "7ba81916-2664-43e8-bc8d-9a1e31251996"
        },
        {
            "category": "[Vermögensverwaltung] - Inventare der von der Organisation verwalteten Software, Services und Systeme werden geführt",
            "code": "ID.AM-02.1",
            "label": "Ein Inventar von Software, digitalen Services und Geschäftssystemen, die innerhalb der Organisation verwendet werden, wird dokumentiert, überprüft und bei Änderungen aktualisiert.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "f53cef22-1562-4dcb-b97c-fe4ea3a74ce2"
        },
        {
            "category": "[Vermögensverwaltung] - Priorisierung von Vermögenswerten auf der Grundlage von Klassifizierung, Kritikalität, Ressourcen und Auswirkungen auf den Organisationszweck",
            "code": "ID.AM-05.1",
            "label": "Die Vermögenswerte der Organisation werden auf der Grundlage von Klassifizierung, Kritikalität und Geschäftswert nach Prioritäten geordnet.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "02b75aaf-0a21-4c12-a4af-19bc65226f40"
        },
        {
            "category": "[Vermögensverwaltung] - Inventare von Daten und entsprechenden Metadaten für bestimmte Datentypen werden gepflegt",
            "code": "ID.AM-07.1",
            "label": "Daten, die die Organisation speichert und verwendet, werden identifiziert.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "f01f9c35-3005-4cdd-92e2-fceaa3ead7e0"
        },
        {
            "category": "[Vermögensverwaltung] - Systeme, Hardware, Software, Services und Daten werden während ihres gesamten Lebenszyklus verwaltet",
            "code": "ID.AM-08.2",
            "label": "Patches und Sicherheitsupdates für Betriebssysteme und kritische Systemkomponenten werden installiert.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "e0632a06-1081-456f-a158-dada059e56c7"
        },
        {
            "category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
            "code": "ID.RA-01.1",
            "label": "Bedrohungen und Schwachstellen werden in allen relevanten Anlagen, einschließlich Software, Netz- und Systemarchitekturen und Einrichtungen, die kritische Datenverarbeitungsanlagen beherbergen, identifiziert.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "f8eca19c-e89a-48e4-8e97-fc84a4599f4a"
        },
        {
            "category": "[Risikobewertung] - Bedrohungen, Schwachstellen, Wahrscheinlichkeiten und Auswirkungen werden genutzt, um das inhärente Risiko zu verstehen und eine Priorisierung der Risikobewältigung vorzunehmen",
            "code": "ID.RA-05.1",
            "label": "Die Organisation führt Risikobewertungen durch, bei denen das Risiko durch Bedrohungen, Schwachstellen und die Auswirkungen auf Geschäftsprozesse und Vermögenswerte bestimmt wird.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "e08db00c-758c-4221-93e1-5824567d9849"
        },
        {
            "category": "[Verbesserung] - Bei der Durchführung von betrieblichen Prozessen, Verfahren und Aktivitäten werden Verbesserungen festgestellt",
            "code": "ID.IM-03.1",
            "label": "Die Organisation führt nach einem Vorfall Bewertungen durch, um die aus der Reaktion auf einen Vorfall und der Wiederherstellung gezogenen Lehren zu analysieren und folglich Prozesse/Verfahren/Technologien zu verbessern, um ihre Cyber-Resilienz zu erhöhen.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "768c8c85-1bb0-436c-87ef-a97de662827b"
        },
        {
            "category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Identitäten und Berechtigungsnachweise für autorisierte Benutzer, Dienste und Hardware werden von der Organisation verwaltet",
            "code": "PR.AA-01.1",
            "label": "Identitäten und Berechtigungsnachweise für autorisierte Benutzer, Services und Hardware werden von der Organisation verwaltet",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "63c8629d-384e-41fc-a10f-93baf910d261"
        },
        {
            "category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Benutzer, Dienste und Hardware sind authentifiziert",
            "code": "PR.AA-03.1",
            "label": "Alle von der Organisation verwendeten drahtlosen Zugangspunkte, einschließlich derer, die Gastzugang bieten, werden sicher konfiguriert, verwaltet und überwacht, um unbefugten Zugang zu verhindern und die Netzintegrität zu gewährleisten.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "28458da0-55aa-4c02-94a3-692f382dce26"
        },
        {
            "category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Benutzer, Dienste und Hardware sind authentifiziert",
            "code": "PR.AA-03.2",
            "label": "Für den Fernzugriff auf die Netzwerke der Organisation ist eine Multi-FaktorAuthentifizierung (MFA) erforderlich.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "73ddcce8-65fa-47e1-9d98-f45e3658adc6"
        },
        {
            "category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und überprüft und berücksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.1",
            "label": "Zugriffsberechtigungen, -rechte und -autorisierungen werden definiert, verwaltet, durchgesetzt und überprüft.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "8bf91112-84c0-47b6-8b3d-0e3089de35e0"
        },
        {
            "category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und überprüft und berücksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.2",
            "label": "Es ist festzulegen, wer Zugang zu den geschäftskritischen Informationen und Technologien der Organisation benötigt und wie der Zugang gewährt werden kann.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "52e03428-b572-4416-9d62-581516daddcb"
        },
        {
            "category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und überprüft und berücksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.3",
            "label": "Zugriffsrechte, Privilegien und Berechtigungen sind auf die Systeme und spezifischen Informationen beschränkt, die für die Erfüllung der Aufgaben erforderlich sind (Grundsatz des geringsten Privilegs).",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "2a17eb3d-3904-4d99-bd1e-97f9c8d4476d"
        },
        {
            "category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und überprüft und berücksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
            "code": "PR.AA-05.4",
            "label": "Niemand hat Verwaltungsrechte für alltägliche Aufgaben.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "04bc90b8-6649-4a72-9a5b-69767e5a64d9"
        },
        {
            "category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Der physische Zugang zu Vermögenswerten wird risikoadäquat verwaltet, überwacht und durchgesetzt",
            "code": "PR.AA-06.1",
            "label": "Der physische Zugang zu allen Einrichtungen der Organisation, einschließlich kritischer Bereiche, soll risikobasiert verwaltet, überwacht und durchgesetzt.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "14e6b73b-54b9-4321-930d-4ee7f90e4f1e"
        },
        {
            "category": "[Sensibilisierung und Schulung] - Die Mitarbeiter werden sensibilisiert und geschult, damit sie über das Wissen und die Fähigkeiten verfügen, allgemeine Aufgaben unter Berücksichtigung der Cybersicherheitsrisiken auszuführen.",
            "code": "PR.AT-01.1",
            "label": "Die Organisation führt ein Programm zur Sensibilisierung und Schulung im Bereich Cybersicherheit ein und hält dieses aufrecht, um sicherzustellen, dass alle Mitarbeiter verstehen, wie sie ihre Aufgaben sicher und verantwortungsbewusst ausführen können.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "4f015d31-3aad-443b-8c38-008f763891e5"
        },
        {
            "category": "[Datensicherheit] - Die Vertraulichkeit, Integrität und Verfügbarkeit von Daten im Ruhezustand sind geschützt",
            "code": "PR.DS-01.9",
            "label": "Vermögenswerte des Unternehmens müssen sicher entsorgt werden.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "d57c9eb5-9d2d-4e6c-9800-0d89ba5c0dc0"
        },
        {
            "category": "[Datensicherheit] - Backups von Daten werden erstellt, geschützt, gepflegt und getestet",
            "code": "PR.DS-11.1",
            "label": "Backups der geschäftskritischen Daten der Organisation werden auf einem anderen System durchgeführt und gespeichert als auf dem Gerät, auf dem sich die Originaldaten befinden.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "81b65e17-4c29-47e9-9278-c578febc5f4e"
        },
        {
            "category": "[Plattformsicherheit] - Log-Protokolle werden erstellt und für die kontinuierliche Überwachung zur Verfügung gestellt",
            "code": "PR.PS-04.1",
            "label": "Protokolle werden geführt, dokumentiert und überwacht.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "b74d9720-026c-42d7-b4bc-6ab728dfd79c"
        },
        {
            "category": "[Plattformsicherheit] - Installation und Ausführung nicht autorisierter Software wird verhindert",
            "code": "PR.PS-05.1",
            "label": "Web- und E-Mail-Filter werden installiert und verwendet.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "7c123245-f622-47f1-8100-96ac8fc4b9c2"
        },
        {
            "category": "[Widerstandsfähigkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung geschützt.",
            "code": "PR.IR-01.1",
            "label": "In allen von der Organisation genutzten Netzwerken werden Firewalls installiert, konfiguriert und aktiv gewartet, um vor unbefugtem Zugriff und Cyber-Bedrohungen zu schützen.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "db18b56e-269a-4f58-a3d3-e677ef93849c"
        },
        {
            "category": "[Widerstandsfähigkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung geschützt.",
            "code": "PR.IR-01.2",
            "label": "Um kritische Systeme zu schützen, implementieren Organisationen Netzwerksegmentierung und -trennung entsprechend den Vertrauensgrenzen und der Kritikalität der Ressourcen, wodurch die Ausbreitung von Bedrohungen begrenzt und eine strenge Zugriffskontrolle durchgesetzt wird",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "ce71fb57-1c40-493d-9950-ff4e0b5e2a7a"
        },
        {
            "category": "[Kontinuierliche Überwachung] - Netzwerke und Netzwerkdienste werden überwacht, um potenziell unerwünschte Ereignisse zu erkennen",
            "code": "DE.CM-01.1",
            "label": "Firewalls werden an den Netzgrenzen installiert und betrieben, einschließlich Endpunkt-Firewalls.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "2532df48-ab83-4a14-8a5a-464037935c3f"
        },
        {
            "category": "[Kontinuierliche Überwachung] - Netzwerke und Netzwerkdienste werden überwacht, um potenziell unerwünschte Ereignisse zu erkennen",
            "code": "DE.CM-01.2",
            "label": "Antiviren-, Anti-Spyware- und andere Anti-Malware-Programme werden installiert und aktualisiert.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "26c6b019-cd57-4db2-b9a9-83b263dcfe96"
        },
        {
            "category": "[Kontinuierliche Überwachung] - Die Aktivitäten der Mitarbeiter und die Nutzung der Technologie werden überwacht, um potenziell schädliche Ereignisse zu erkennen.",
            "code": "DE.CM-03.1",
            "label": "Es werden Endpunkt- und Netzschutzinstrumente zur Überwachung des Endnutzerverhaltens auf gefährliche Aktivitäten implementiert.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "b3135e43-3306-4b7b-bb11-8566b4d8a156"
        },
        {
            "category": "[Analyse unerwünschter Ereignisse] - Informationen aus verschiedenen Quellen werden miteinander in Beziehung gesetzt",
            "code": "DE.AE-03.1",
            "label": "Die Protokollierungsfunktion der Schutz- und Erkennungsinstrumente ist aktiviert. Die Protokolle werden gesichert, für einen vordefinierten Zeitraum aufbewahrt und regelmäßig überprüft, um ungewöhnliche oder potenziell schädliche Aktivitäten zu identifizieren.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "bf2963f1-0bf2-4c1d-989f-41f83e39b947"
        },
        {
            "category": "[Management von Vorfällen] - Der Plan für die Reaktion auf einen Vorfall wird in Abstimmung mit den relevanten Dritten ausgeführt, sobald ein Vorfall gemeldet wird.",
            "code": "RS.MA-01.1",
            "label": "Während oder nach einem Cybersicherheitsvorfall, der die kritischen Systeme der Organisation betrifft, wird ein Plan zur Reaktion auf Vorfälle umgesetzt, der definierte Rollen, Verantwortlichkeiten und Befugnisse umfasst.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "27b6f889-fa82-400f-a132-ea16a7dacf9a"
        },
        {
            "category": "[Berichterstattung und Kommunikation bei Vorfällen] - Interne und externe Stakeholdern werden über Vorfälle informiert",
            "code": "RS.CO-02.1",
            "label": "Informationen über Vorfälle im Bereich der Cybersicherheit werden den Mitarbeitern in einer klaren und leicht verständlichen Weise mitgeteilt.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "53bfb96f-aa7f-412f-a9b4-d1706b9f4543"
        },
        {
            "category": "[Ausführung des Vorfallwiederherstellungsplans] - Der Wiederherstellungsteil des Vorfallsreaktionsplans wird ausgeführt, sobald er vom Vorfallsreaktionsprozess initiiert wurde",
            "code": "RC.RP-01.1",
            "label": "Wiederherstellungsprozesse für Katastrophen und Informations-/Cybersicherheitsvorfälle werden entwickelt und durchgeführt.",
            "referential": "a3845909-c5a0-4db6-9f6d-f765c9d7699d",
            "referential_label": "Cyfun Basic [DE]",
            "uuid": "3e484245-30ba-4104-a885-868dd40e6d0d"
        }
    ],
    "version": 1,
    "version_ext": "CyFun®2025"
}