Description
CyberFundamentals Framework 2025 - Essential [German]
Owning organization
Validating JSON schema
Security referentials (provided by Various contributors)
Creator
License
Creative Commons Zero v1.0 Universal
Related objects
Definition of the object
{
"authors": [
"NC3 Team"
],
"label": "Cyfun Essential [DE]",
"language": "DE",
"refs": [
"https://cyfun.eu/"
],
"uuid": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"values": [
{
"category": "[Organisatorischer Kontext] - Der Auftrag der Organisation wurde verstanden und fließt in das Cybersicherheitsrisikomanagement",
"code": "GV.OC-01.1",
"label": "Der Auftrag der Organisation wird festgelegt und kommuniziert und bildet die Grundlage für das Informations- und Cybersicherheitsrisikomanagement.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "0b4198e9-ac5e-479d-9ba5-162137a95d8a"
},
{
"category": "[Organisatorischer Kontext] - Interne und externe Stakeholder wurden verstanden und ihre Bedürfnisse und Erwartungen an das Management von Cybersicherheitsrisiken wurden verstanden und berücksichtigt",
"code": "GV.OC-02.1",
"label": "Die Organisation weist nach, dass sie die Bedürfnisse und Erwartungen sowohl interner als auch externer Stakeholder hinsichtlich des Managements von Informationsund Cybersicherheitsrisiken versteht und berücksichtigt.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "e85a9952-2ce6-4408-962b-79e4dbf78c91"
},
{
"category": "[Organisatorischer Kontext] - Gesetzliche, behördliche und vertragliche Anforderungen an die Cybersicherheit werden verstanden und gemanagt",
"code": "GV.OC-03.1",
"label": "Gesetzliche und behördliche Anforderungen an die Informations- und Cybersicherheit werden ermittelt und umgesetzt.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "58fcb7e6-02e9-439d-9aec-90dbeb58f4ca"
},
{
"category": "[Organisatorischer Kontext] - Gesetzliche, behördliche und vertragliche Anforderungen an die Cybersicherheit werden verstanden und gemanagt",
"code": "GV.OC-03.2",
"label": "Gesetzliche, regulatorische und vertragliche Verpflichtungen im Zusammenhang mit der Informations- und Cybersicherheit werden kontinuierlich verwaltet, um sicherzustellen, dass sie korrekt und aktuell sind und wirksam angewendet werden.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "a88b3295-ce5b-4b96-87b8-1a36fc5f9481"
},
{
"category": "[Organisatorischer Kontext] - Wesentliche Ziele, Fähigkeiten und Dienstleistungen, von denen externe Stakeholder abhängen oder die sie von der Organisation erwarten, werden verstanden und kommuniziert",
"code": "GV.OC-04.1",
"label": "Die Organisation identifiziert, dokumentiert und kommuniziert die kritischen Ziele, Fähigkeiten und Dienstleistungen, auf die sich externe Stakeholder verlassen, priorisiert sie anhand ihrer Kritikalität und integriert diese Priorisierung in den Risikobewertungsprozess.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "97000842-07ee-453e-92d6-82af9fca70b9"
},
{
"category": "[Organisatorischer Kontext] - Wesentliche Ziele, Fähigkeiten und Dienstleistungen, von denen externe Stakeholder abhängen oder die sie von der Organisation erwarten, werden verstanden und kommuniziert",
"code": "GV.OC-04.2",
"label": "Die Organisation definiert und dokumentiert Cybersicherheitsanforderungen für wesentliche Betriebsabläufe, validiert diese durch Tests und Audits, führt Aufzeichnungen über Ergebnisse und Korrekturmaßnahmen und aktualisiert die Anforderungen regelmäßig auf der Grundlage sich verändernder Risiken.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "217625e8-0132-4d7e-b96a-ae5263045b91"
},
{
"category": "[Organisatorischer Kontext] - Wesentliche Ziele, Fähigkeiten und Dienstleistungen, von denen externe Stakeholder abhängen oder die sie von der Organisation erwarten, werden verstanden und kommuniziert",
"code": "GV.OC-04.3",
"label": "Redundanz wird implementiert, um die von der Organisation, den Gesetzen und/ oder Vorschriften definierten Verfügbarkeitsanforderungen zu erfüllen",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "d59be026-6cc4-4fe5-849e-0a8739e35b73"
},
{
"category": "[Organisatorischer Kontext] - Wesentliche Ziele, Fähigkeiten und Dienstleistungen, von denen externe Stakeholder abhängen oder die sie von der Organisation erwarten, werden verstanden und kommuniziert",
"code": "GV.OC-04.4",
"label": "Die Wiederherstellungszeit und die Wiederherstellungspunktziele für die Wiederaufnahme wesentlicher IKT-/OT-Systemprozesse werden definiert und überwacht.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "300fad2e-f113-4dfe-b0e0-fd3ef536eafd"
},
{
"category": "[Organisatorischer Kontext] - Ergebnisse, Fähigkeiten und Dienstleistungen, von denen die Organisation abhängt, werden verstanden und kommuniziert",
"code": "GV.OC-05.1",
"label": "Die Organisation identifiziert, dokumentiert und kommuniziert ihre Rolle in der Lieferkette, einschließlich der externen Fähigkeiten, Services und Abhängigkeiten, auf die sie angewiesen ist (vorgelagert), sowie ihre Interaktionen mit nachgelagerten Stakeholdern.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "4763cac1-66bc-47c8-9686-eaeabd910510"
},
{
"category": "[Risikomanagementstrategie] - Die Risikomanagementziele sind festgelegt und von den Stakeholdern der Organisation gebilligt",
"code": "GV.RM-01.1",
"label": "Es werden Ziele für die Informationssicherheit/Cybersicherheit festgelegt, die von den Stakeholdern der Organisation vereinbart und von der Geschäftsleitung genehmigt werden",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "ab753b2c-1fd2-4d29-bae3-d925c758d392"
},
{
"category": "[Risikomanagementstrategie] - Erklärungen zur Risikobereitschaft und Risikotoleranz werden erstellt, kommuniziert und aufrechterhalten",
"code": "GV.RM-02.1",
"label": "Erklärungen zur Risikobereitschaft und Risikotoleranz werden definiert, dokumentiert, von der Geschäftsleitung genehmigt, kommuniziert und aufrechterhalten.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "f3d0c1cd-a5d7-4047-9977-cbcebc02c58f"
},
{
"category": "[Risikomanagementstrategie] - Aktivitäten und Ergebnisse des Managements von Cybersicherheitsrisiken sind in die Risikomanagementprozesse des Unternehmens integriert",
"code": "GV.RM-03.1",
"label": "Als Teil der organisationsweiten Risikomanagementstrategie wird eine umfassende Strategie zur Bewältigung von Informations- und Cybersicherheitsrisiken entwickelt und bei Änderungen aktualisiert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "7991d5bf-f81a-45f6-bee2-dd10077b98fa"
},
{
"category": "[Risikomanagementstrategie] - Aktivitäten und Ergebnisse des Managements von Cybersicherheitsrisiken sind in die Risikomanagementprozesse des Unternehmens integriert",
"code": "GV.RM-03.2",
"label": "Informations- und Cybersicherheitsrisiken werden im Rahmen der Risikomanagementprozesse des Unternehmens dokumentiert, von der Geschäftsleitung formell genehmigt und bei Änderungen aktualisiert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "6aca10e1-0054-4232-a587-34613c07d457"
},
{
"category": "[Risikomanagementstrategie] - Die strategische Ausrichtung, die geeignete Optionen für die Risikobewältigung beschreibt, ist festgelegt und kommuniziert",
"code": "GV.RM-04.1",
"label": "Es wird ein übergeordneter Plan oder eine Vision formell festgelegt und allen Beteiligten klar kommuniziert, wie Risiken zu handhaben sind, einschließlich der verschiedenen Strategien, die die Organisation anwenden kann, um mit identifizierten Risiken auf der Grundlage der Risikobereitschaft oder der Risikotoleranz umzugehen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "b6329e22-44c2-4ab4-b9c4-185bbf90b293"
},
{
"category": "[Risikomanagementstrategie] - Innerhalb der Organisation sind Kommunikationswege für Cybersicherheitsrisiken, einschließlich Risiken von Lieferanten und anderen Drittparteien, eingerichtet.",
"code": "GV.RM-05.1",
"label": "Zur Unterstützung der hochrangigen Risikomanagement-Vision richtet die Organisation klare Kommunikationswege für Cybersicherheitsrisiken ein, einschließlich solcher, die von Lieferanten und Drittparteien ausgehen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "546662c6-330a-452f-b6be-e5cb5fabd722"
},
{
"category": "[Rollen, Zuständigkeiten und Befugnisse] - Die Unternehmensführung ist für Cybersicherheitsrisiken verantwortlich und rechenschaftspflichtig und fördert eine risikobewusste, ethische und sich ständig verbessernde Kultur",
"code": "GV.RR-01.1",
"label": "Die oberste Führungsebene der Organisation ist für Cybersicherheitsrisiken verantwortlich und rechenschaftspflichtig und fördert eine risikobewusste, ethische und sich kontinuierlich verbessernde Kultur.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "65430920-7c23-4f28-8fb0-f3a66cc5231f"
},
{
"category": "[Rollen, Zuständigkeiten und Befugnisse] - Rollen, Verantwortlichkeiten und Befugnisse im Zusammenhang mit dem Management von Cybersicherheitsrisiken sind festgelegt, kommuniziert, verstanden und durchgesetzt",
"code": "GV.RR-02.1",
"label": "Rollen, Verantwortlichkeiten und Befugnisse im Bereich Informationssicherheit und Cybersicherheit für Mitarbeiter, Lieferanten, Kunden und Partner werden dokumentiert, überprüft, genehmigt, auf dem neuesten Stand gehalten, kommuniziert und intern und extern koordiniert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "63e707e4-b520-4d69-852c-e6447db3fd43"
},
{
"category": "[Rollen, Zuständigkeiten und Befugnisse] - Rollen, Verantwortlichkeiten und Befugnisse im Zusammenhang mit dem Management von Cybersicherheitsrisiken sind festgelegt, kommuniziert, verstanden und durchgesetzt",
"code": "GV.RR-02.2",
"label": "Die Organisation ernennt einen leitenden Informationssicherheitsbeauftragten.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "3ed02857-7338-4046-bfd2-dd3e41055341"
},
{
"category": "[Rollen, Zuständigkeiten und Befugnisse] - Angemessene Ressourcen werden entsprechend der Strategie für Cybersicherheitsrisiken, den Rollen, Verantwortlichkeiten und Richtlinien zugewiesen",
"code": "GV.RR-03.1",
"label": "Ausreichende Ressourcen werden im Einklang mit der Cybersicherheits-Risikostrategie, den Rollen, Verantwortlichkeiten und Richtlinien zugewiesen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "0d8be84c-e7c7-4391-9a52-ef4535c8d6e8"
},
{
"category": "[Rollen, Zuständigkeiten und Befugnisse] - Angemessene Ressourcen werden entsprechend der Strategie für Cybersicherheitsrisiken, den Rollen, Verantwortlichkeiten und Richtlinien zugewiesen",
"code": "GV.RR-03.2",
"label": "Die Organisation weist Rollen und Verantwortlichkeiten für die Überprüfung und Aktualisierung von Notfall- und Wiederherstellungsplänen zu und stellt sicher, dass diese den Veränderungen im Risikoumfeld Rechnung tragen und wirksam bleiben.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "92219685-4b94-4a21-944f-eeb236d82c4f"
},
{
"category": "[Rollen, Zuständigkeiten und Befugnisse] - Cybersicherheit ist Bestandteil der Personalpraxis",
"code": "GV.RR-04.1",
"label": "Mitarbeiter mit Zugang zu den kritischsten Informationen oder Technologien der Organisation werden authentifiziert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "b3edc999-da3f-4c78-8819-36fa7e2da518"
},
{
"category": "[Rollen, Zuständigkeiten und Befugnisse] - Cybersicherheit ist Bestandteil der Personalpraxis",
"code": "GV.RR-04.2",
"label": "Es wird ein Cybersicherheitsprozess für das Personalwesen entwickelt und aufrechterhalten, der bei der Einstellung, während der Beschäftigung und bei Beendigung des Beschäftigungsverhältnisses Anwendung findet.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "0f5e7f99-ba29-4928-af91-731000fd49ff"
},
{
"category": "[Richtlinie] - Richtlinien für das Management von Cybersicherheitsrisiken werden auf der Grundlage des organisatorischen Kontexts, der Cybersicherheitsstrategie und der Prioritäten festgelegt, kommuniziert und durchgesetzt",
"code": "GV.PO-01.1",
"label": "Richtlinien und Verfahren für die Verwaltung von Informationen und Cybersicherheit werden erstellt, dokumentiert, überprüft, genehmigt, bei Änderungen aktualisiert, kommuniziert und durchgesetzt.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "7ee7e8bb-56b9-4b6f-a104-450d446ad942"
},
{
"category": "[Richtlinie] - Richtlinien für das Management von Cybersicherheitsrisiken werden auf der Grundlage des organisatorischen Kontexts, der Cybersicherheitsstrategie und der Prioritäten festgelegt, kommuniziert und durchgesetzt",
"code": "GV.PO-01.2",
"label": "Die organisationsweiten Richtlinien und Verfahren zur Informations- und Cybersicherheit umfassen den Einsatz von Kryptographie und gegebenenfalls Verschlüsselung, spiegeln Änderungen der Anforderungen, Bedrohungen, Technologien und organisatorischen Rollen wider und werden von der Geschäftsleitung genehmigt, die deren Implementierung überwacht.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "71bd130e-5c43-447c-8114-ba60f4524dbc"
},
{
"category": "[Aufsicht] - Die Strategie für das Management von Cybersicherheitsrisiken wird überprüft und angepasst, um sicherzustellen, dass die organisatorischen Anforderungen und Risiken abgedeckt sind",
"code": "GV.OV-02.1",
"label": "Die Strategie für das Informations- und Cybersicherheitsrisikomanagement wird überprüft und angepasst, um sicherzustellen, dass die organisatorischen Anforderungen und Risiken abgedeckt sind.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "3e9ff8c1-b141-4e7f-b5d0-1229fc07a23c"
},
{
"category": "[Aufsicht] - Die Leistung des organisatorischen Managements von Cybersicherheitsrisiken wird bewertet und auf erforderliche Anpassungen hin überprüft",
"code": "GV.OV-03.1",
"label": "Die Leistung der Organisation im Bereich des Managements von Cybersicherheitsrisiken wird bewertet, überprüft und bei Bedarf angepasst",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "a2084fbd-f75b-453f-bddc-f7ae62776aa2"
},
{
"category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Ein Programm zum Cybersicherheitsrisikomanagement in der Lieferkette, eine diesbezügliche Strategie, Ziele, Richtlinien und Prozesse sind etabliert und von den organisatorischen Stakeholdern akzeptiert",
"code": "GV.SC-01.1",
"label": "Ein Programm zum Cybersicherheitsrisikomanagement in der Lieferkette, eine diesbezügliche Strategie, Ziele, Richtlinien und Prozesse werden dokumentiert, überprüft, bei Veränderungen aktualisiert und von den organisatorischen Stakeholdern akzeptiert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "4ff7d612-75e2-4418-ad63-884f98c47550"
},
{
"category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Cybersicherheitsrollen und -Verantwortlichkeiten für Lieferanten, Kunden und Partner werden intern und extern festgelegt, kommuniziert und koordiniert.",
"code": "GV.SC-02.1",
"label": "Drittanbieter melden jede Versetzung, Kündigung oder Versetzung von Mitarbeitern, die physischen oder logischen Zugriff auf geschäftskritische Systemelemente der Organisation haben.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "1e796a50-bc50-4dc7-802d-1e9b8492afe1"
},
{
"category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Das Cybersicherheitsrisikomanagement in der Lieferkette ist in die Prozesse für Cybersicherheit und Unternehmensrisikomanagement, Risikobewertung und Verbesserungsprozesse integriert",
"code": "GV.SC-03.1",
"label": "Das Risikomanagement für die Informations- und Cybersicherheit in der Lieferkette ist in das Informations-/Cybersicherheits- und Unternehmensrisikomanagement, die Risikobewertung und die Verbesserungsprozesse integriert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "1c0fd1b4-76a0-48af-bdcb-09dd25b1c298"
},
{
"category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Anforderungen zur Bewältigung von Cybersicherheitsrisiken in Lieferketten werden festgelegt, priorisiert und in Verträge und andere Arten von Vereinbarungen mit Lieferanten und anderen relevanten Dritten integriert",
"code": "GV.SC-05.1",
"label": "Es werden Anforderungen für den Umgang mit Cybersicherheitsrisiken und den Austausch sensibler Informationen in Lieferketten festgelegt, priorisiert, in Verträge und andere Arten von formellen Vereinbarungen integriert und durchgesetzt.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "225b4d88-e013-4b2f-92b6-99c4ab882a11"
},
{
"category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Anforderungen zur Bewältigung von Cybersicherheitsrisiken in Lieferketten werden festgelegt, priorisiert und in Verträge und andere Arten von Vereinbarungen mit Lieferanten und anderen relevanten Dritten integriert",
"code": "GV.SC-05.2",
"label": "Vertragliche Informationen/Cybersicherheitsanforderungen für Lieferanten und externe Partner werden implementiert, um einen überprüfbaren Fehlerbehebungsprozess zu gewährleisten und sicherzustellen, dass Mängel, die bei Informations-/ Cybersicherheitstests und -bewertungen festgestellt wurden, behoben werden.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "9669d113-59ad-4f18-9408-1d09b8006ecf"
},
{
"category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Anforderungen zur Bewältigung von Cybersicherheitsrisiken in Lieferketten werden festgelegt, priorisiert und in Verträge und andere Arten von Vereinbarungen mit Lieferanten und anderen relevanten Dritten integriert",
"code": "GV.SC-05.3",
"label": "Die Organisation legt vertragliche Anforderungen fest, die es ihr ermöglichen, die von Lieferanten und Drittpartnern implementierten Informations-/Cybersicherheitsprogramme zu überprüfen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "fd17790f-098b-4ac7-9de4-f43f2ab1df78"
},
{
"category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Planung und Due Diligence werden durchgeführt, um Risiken zu reduzieren, bevor formelle Beziehungen zu Lieferanten oder anderen Dritten eingegangen werden",
"code": "GV.SC-06.1",
"label": "Vor dem Eingehen formeller Beziehungen mit Lieferanten oder anderen Dritten werden Planung und Due Diligence durchgeführt, um Risiken zu minimieren.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "815f20fa-5762-436e-8051-35e9807672bd"
},
{
"category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Die Risiken, die von einem Lieferanten, seinen Produkten und Dienstleistungen sowie von anderen Dritten ausgehen, werden verstanden, aufgezeichnet, nach Prioritäten geordnet, bewertet, beantwortet und im Laufe der Geschäftsbeziehung überwacht",
"code": "GV.SC-07.1",
"label": "Die Risiken, die von einem Lieferanten, seinen Produkten und Dienstleistungen sowie anderen Drittparteien ausgehen, werden mindestens einmal jährlich und bei Änderungen während der Geschäftsbeziehung identifiziert, dokumentiert, priorisiert, gemindert und bewertet.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "d29abd8f-b754-4451-89f1-cef4f251964c"
},
{
"category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Die Risiken, die von einem Lieferanten, seinen Produkten und Dienstleistungen sowie von anderen Dritten ausgehen, werden verstanden, aufgezeichnet, nach Prioritäten geordnet, bewertet, beantwortet und im Laufe der Geschäftsbeziehung überwacht",
"code": "GV.SC-07.2",
"label": "Es wird eine dokumentierte Liste aller kritischen Lieferanten, Anbieter und Partner der Organisation erstellt, die an einem schwerwiegenden Vorfall beteiligt sein könnten. Diese Liste wird unter gebührender Berücksichtigung der Vertraulichkeit und Sicherheit auf dem neuesten Stand gehalten und online sowie offline verfügbar gemacht.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "5151e885-dfd6-474b-bf13-cdda0d22dd2e"
},
{
"category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Die Risiken, die von einem Lieferanten, seinen Produkten und Dienstleistungen sowie von anderen Dritten ausgehen, werden verstanden, aufgezeichnet, nach Prioritäten geordnet, bewertet, beantwortet und im Laufe der Geschäftsbeziehung überwacht",
"code": "GV.SC-07.3",
"label": "Die Organisation auditiert geschäftskritische externe Dienstleister hinsichtlich der Einhaltung von Sicherheitsvorschriften.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "3cf2a3a7-09e2-42f9-ad0e-d7b09772669b"
},
{
"category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Die Risiken, die von einem Lieferanten, seinen Produkten und Dienstleistungen sowie von anderen Dritten ausgehen, werden verstanden, aufgezeichnet, nach Prioritäten geordnet, bewertet, beantwortet und im Laufe der Geschäftsbeziehung überwacht",
"code": "GV.SC-07.4",
"label": "Die Organisation stellt die Einhaltung der vertraglichen Verpflichtungen hinsichtlich Informations-/Cybersicherheit durch Lieferanten und Drittpartner sicher, indem sie regelmäßige Überprüfungen von unabhängigen Audits, Bewertungen und Evaluierungen durch Dritte vornimmt.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "119579fa-04bc-4984-81f0-423562055b29"
},
{
"category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Relevante Lieferanten und andere Dritte werden in die Planung, Reaktion und Wiederherstellung von Vorfällen einbezogen",
"code": "GV.SC-08.1",
"label": "Die Organisation identifiziert und dokumentiert wichtige Mitarbeiter relevanter Lieferanten und anderer Drittparteien, um sie in die Planung, Reaktion und Wiederherstellung bei Vorfällen einzubeziehen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "e9761a99-98f9-4a90-b3b3-79a126a75bda"
},
{
"category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Sicherheitspraktiken in der Lieferkette sind in Programme zur Cybersicherheit und zum Risikomanagement im Unternehmen integriert, und ihre Leistung wird während des gesamten Lebenszyklus von Technologieprodukten und -dienstleistungen überwacht",
"code": "GV.SC-09.1",
"label": "Die Sicherheitspraktiken in der Lieferkette werden in die Programme für Informations-/Cybersicherheit und Unternehmensrisikomanagement integriert, und ihre Leistung wird während des gesamten Produkt- und Dienstleistungslebenszyklus überwacht.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "515a0e8a-8b38-4dd2-a8c5-adef371710af"
},
{
"category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Risikomanagementpläne für die Cybersicherheit in der Lieferkette enthalten Bestimmungen für Aktivitäten, die nach Abschluss einer Partnerschaft oder eines Dienstleistungsvertrags stattfinden",
"code": "GV.SC-10.1",
"label": "Pläne für das Risikomanagement in der Lieferkette im Bereich Cybersicherheit enthalten Maßnahmen und Verantwortlichkeiten für das Management von Risiken, die nach Beendigung einer Lieferantenbeziehung oder eines Dienstleistungsvertrags auftreten können.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "23330dd9-4889-4038-86ea-a6627470fa20"
},
{
"category": "[Vermögensverwaltung] - Inventare der von der Organisation verwalteten Hardware werden geführt",
"code": "ID.AM-01.1",
"label": "Es wird ein Inventar der physischen und virtuellen Infrastrukturressourcen – wie Hardware, Netzwerkgeräte und Cloud-gehostete Umgebungen –, die die Informationsverarbeitung unterstützen, erstellt, überprüft und bei Änderungen aktualisiert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "71477470-f7ca-4a1e-a68c-aeba453f84cf"
},
{
"category": "[Vermögensverwaltung] - Inventare der von der Organisation verwalteten Hardware werden geführt",
"code": "ID.AM-01.2",
"label": "Das Inventar der Vermögenswerte des Unternehmens, die mit Informationen und Informationsverarbeitungseinrichtungen in Zusammenhang stehen, spiegelt Veränderungen im Kontext der Organisation wider und umfasst alle Informationen, die für eine effektive Rechenschaftspflicht erforderlich sind.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "c973897d-a413-4d74-b03c-b037aae4a5ff"
},
{
"category": "[Vermögensverwaltung] - Inventare der von der Organisation verwalteten Hardware werden geführt",
"code": "ID.AM-01.3",
"label": "Wenn nicht autorisierte Hardware erkannt wird, wird sie für eine mögliche Ausnahmebehandlung unter Quarantäne gestellt, entfernt oder ersetzt, und das Inventar wird entsprechend aktualisiert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "dff51e57-ae63-4471-bb9e-4f2529b46e25"
},
{
"category": "[Vermögensverwaltung] - Inventare der von der Organisation verwalteten Hardware werden geführt",
"code": "ID.AM-01.4",
"label": "Es werden Mechanismen zur Erkennung des Vorhandenseins von nicht autorisierten Hardware- und Firmware-Komponenten in der IKT-/OT-Umgebung der Organisation identifiziert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "9ba53ace-c109-4e8e-859e-15510d00cfb1"
},
{
"category": "[Vermögensverwaltung] - Inventare der von der Organisation verwalteten Software, Services und Systeme werden geführt",
"code": "ID.AM-02.1",
"label": "Ein Inventar von Software, digitalen Services und Geschäftssystemen, die innerhalb der Organisation verwendet werden, wird dokumentiert, überprüft und bei Änderungen aktualisiert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "e149a71d-8382-4a3c-ae4e-d9f4a5e627bd"
},
{
"category": "[Vermögensverwaltung] - Inventare der von der Organisation verwalteten Software, Services und Systeme werden geführt",
"code": "ID.AM-02.2",
"label": "Das Inventar, das widerspiegelt, welche Software, Services und Systeme in der Organisation verwendet werden, spiegelt Änderungen im Kontext der Organisation wider und enthält alle Informationen, die für eine wirksame Rechenschaftspflicht erforderlich sind.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "bd26751e-45ee-47db-b850-a5e0c72c8dec"
},
{
"category": "[Vermögensverwaltung] - Inventare der von der Organisation verwalteten Software, Services und Systeme werden geführt",
"code": "ID.AM-02.3",
"label": "Die Personen, die für die Verwaltung von Softwareplattformen und -anwendungen innerhalb der Organisation verantwortlich und rechenschaftspflichtig sind, werden formell identifiziert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "71830b51-5b14-4c32-be9f-9544dae4298c"
},
{
"category": "[Vermögensverwaltung] - Inventare der von der Organisation verwalteten Software, Services und Systeme werden geführt",
"code": "ID.AM-02.4",
"label": "Wenn nicht autorisierte Software erkannt wird, wird sie für eine mögliche Ausnahmebehandlung unter Quarantäne gestellt, entfernt oder ersetzt, und das Inventar wird entsprechend aktualisiert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "8c550502-f5e2-40cb-a8da-869625e06a96"
},
{
"category": "[Vermögensverwaltung] - Inventare der von der Organisation verwalteten Software, Services und Systeme werden geführt",
"code": "ID.AM-02.5",
"label": "Es werden Mechanismen zur Erkennung des Vorhandenseins von nicht autorisierter Software in der IKT-/OT-Umgebung der Organisation identifiziert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "35cffc4b-1d49-4fe2-9156-c878912947c8"
},
{
"category": "[Vermögensverwaltung] - Darstellungen der autorisierten Netzwerkkommunikation der Organisation sowie der internen und externen Netzwerkdatenflüsse werden gepflegt",
"code": "ID.AM-03.2",
"label": "Die Netzwerkkommunikation und die internen Datenflüsse der Organisation werden abgebildet, dokumentiert, genehmigt und bei Änderungen aktualisiert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "e091ed5e-59b6-40d0-97d9-496e36cfb9cf"
},
{
"category": "[Vermögensverwaltung] - Darstellungen der autorisierten Netzwerkkommunikation der Organisation sowie der internen und externen Netzwerkdatenflüsse werden gepflegt",
"code": "ID.AM-03.3",
"label": "Die Netzwerkkommunikation und die externen Datenflüsse der Organisation werden abgebildet, dokumentiert, genehmigt und bei Änderungen aktualisiert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "a1f0c86f-6dbf-48ad-8fe8-640e86aaba0d"
},
{
"category": "[Vermögensverwaltung] - Inventare der von Lieferanten erbrachten Dienste werden geführt",
"code": "ID.AM-04.1",
"label": "Organisationen führen eine übersichtliche und aktuelle Liste aller von ihnen genutzten externen Services, einschließlich der Art und Weise, wie diese mit ihren Systemen verbunden sind. Diese Services sind vor ihrer Nutzung zu überprüfen und zu genehmigen, und die Liste ist zu aktualisieren, wenn sich Änderungen ergeben.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "37929028-41ab-4487-85ca-84658561b01d"
},
{
"category": "[Vermögensverwaltung] - Inventare der von Lieferanten erbrachten Dienste werden geführt",
"code": "ID.AM-04.2",
"label": "Die Organisation bildet den Informationsfluss zu/von externen Systemen ab, dokumentiert und genehmigt ihn und aktualisiert ihn bei Änderungen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "f0353ed4-7838-449b-9c69-e8959860c199"
},
{
"category": "[Vermögensverwaltung] - Priorisierung von Vermögenswerten auf der Grundlage von Klassifizierung, Kritikalität, Ressourcen und Auswirkungen auf den Organisationszweck",
"code": "ID.AM-05.1",
"label": "Die Vermögenswerte der Organisation werden auf der Grundlage von Klassifizierung, Kritikalität und Geschäftswert nach Prioritäten geordnet.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "1f07d1be-9445-4f9c-9403-52d98b47ba7d"
},
{
"category": "[Vermögensverwaltung] - Inventare von Daten und entsprechenden Metadaten für bestimmte Datentypen werden gepflegt",
"code": "ID.AM-07.1",
"label": "Daten, die die Organisation speichert und verwendet, werden identifiziert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "d820f000-d32f-401b-8d08-3f86c67cbf6b"
},
{
"category": "[Vermögensverwaltung] - Inventare von Daten und entsprechenden Metadaten für bestimmte Datentypen werden gepflegt",
"code": "ID.AM-07.2",
"label": "Inventare von Daten und zugehörigen Metadaten werden für bestimmte Datentypen gepflegt.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "0d9dfbf1-f606-4a74-84d4-571d47d255ca"
},
{
"category": "[Vermögensverwaltung] - Systeme, Hardware, Software, Services und Daten werden während ihres gesamten Lebenszyklus verwaltet",
"code": "ID.AM-08.2",
"label": "Patches und Sicherheitsupdates für Betriebssysteme und kritische Systemkomponenten werden installiert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "238596a3-49da-4fa3-8f80-39a28b253939"
},
{
"category": "[Vermögensverwaltung] - Systeme, Hardware, Software, Services und Daten werden während ihres gesamten Lebenszyklus verwaltet",
"code": "ID.AM-08.3",
"label": "Die Organisation setzt die Rechenschaftspflicht für alle geschäftskritischen Vermögenswerte während des gesamten Systemlebenszyklus durch, einschließlich Entfernung, Übertragung und Entsorgung.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "9bc0808b-ef02-4cd3-bca8-51f5725f9134"
},
{
"category": "[Vermögensverwaltung] - Systeme, Hardware, Software, Services und Daten werden während ihres gesamten Lebenszyklus verwaltet",
"code": "ID.AM-08.4",
"label": "Die Organisation stellt sicher, dass die erforderlichen Maßnahmen getroffen werden, um den Verlust, den Missbrauch, die Beschädigung oder den Diebstahl von Vermögenswerten zu verhindern.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "bc21694b-adc7-46e3-a4e5-42cd76ed22c5"
},
{
"category": "[Vermögensverwaltung] - Systeme, Hardware, Software, Services und Daten werden während ihres gesamten Lebenszyklus verwaltet",
"code": "ID.AM-08.5",
"label": "Die Organisation muss sicherstellen, dass Entsorgungsmaßnahmen genehmigt, nachverfolgt, dokumentiert und überprüft werden.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "93183f78-8a8f-4baf-a9a4-0eeded6a84fa"
},
{
"category": "[Vermögensverwaltung] - Systeme, Hardware, Software, Services und Daten werden während ihres gesamten Lebenszyklus verwaltet",
"code": "ID.AM-08.6",
"label": "Die Organisation plant vorbeugende Wartungs- und Reparaturarbeiten an ihren kritischen Systemkomponenten gemäß genehmigten Prozessen und Tools, führt diese durch und dokumentiert sie.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "a0960168-c376-47f3-a4d7-8201ee4c4268"
},
{
"category": "[Vermögensverwaltung] - Systeme, Hardware, Software, Services und Daten werden während ihres gesamten Lebenszyklus verwaltet",
"code": "ID.AM-08.7",
"label": "Die Organisation soll die nicht autorisierte Entfernung von Wartungsgeräten, die kritische Systeminformationen der Organisation enthalten, verhindern.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "e6910382-f9c3-4a92-8c70-1b59a681da5f"
},
{
"category": "[Vermögensverwaltung] - Systeme, Hardware, Software, Services und Daten werden während ihres gesamten Lebenszyklus verwaltet",
"code": "ID.AM-08.8",
"label": "Die Organisation soll Wartungstools für den Einsatz auf ihren kritischen Systemen vorab genehmigen, überwachen und durchsetzen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "7f61001c-df46-42f3-abda-8aa6cdaab4f6"
},
{
"category": "[Vermögensverwaltung] - Systeme, Hardware, Software, Services und Daten werden während ihres gesamten Lebenszyklus verwaltet",
"code": "ID.AM-08.9",
"label": "Wartungstools und tragbare Speichergeräte werden bei ihrer Einbringung in die Einrichtung überprüft und durch Anti-Malware-Lösungen geschützt, die sie vor ihrer Verwendung in den Systemen der Organisation auf schädlichen Code scannen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "ea3abd8c-9b9b-43b9-9b78-85d29a4870ca"
},
{
"category": "[Vermögensverwaltung] - Systeme, Hardware, Software, Services und Daten werden während ihres gesamten Lebenszyklus verwaltet",
"code": "ID.AM-08.10",
"label": "Die Organisation verifiziert die Sicherheitskontrollen nach Wartungs- oder Reparaturarbeiten/Patches und ergreift gegebenenfalls entsprechende Maßnahmen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "38deace7-7754-4045-91e5-55686910f47d"
},
{
"category": "[Vermögensverwaltung] - Systeme, Hardware, Software, Services und Daten werden während ihres gesamten Lebenszyklus verwaltet",
"code": "ID.AM-08.11",
"label": "Fernwartungs- und Diagnoseaktivitäten an Vermögenswerten der Organisation werden vorab genehmigt und die Durchführung protokolliert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "aa1b41c7-290e-4173-b1c9-9a240ba8605c"
},
{
"category": "[Vermögensverwaltung] - Systeme, Hardware, Software, Services und Daten werden während ihres gesamten Lebenszyklus verwaltet",
"code": "ID.AM-08.12",
"label": "Die Einrichtung von nicht lokalen Wartungs- und Diagnosesitzungen über Remote-Netzwerkverbindungen erfordert starke Authentifizierungsverfahren, und derartige Verbindungen werden beendet, sobald die nicht lokale Wartung abgeschlossen ist.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "eccc96de-67ee-486e-a424-4a55d6fd7fcd"
},
{
"category": "[Vermögensverwaltung] - Systeme, Hardware, Software, Services und Daten werden während ihres gesamten Lebenszyklus verwaltet",
"code": "ID.AM-08.13",
"label": "Die Organisation verlangt, dass Fernwartungsdiagnosedienste von einem System aus durchgeführt werden, das ähnliche Sicherheitsmerkmale aufweist wie das entsprechende kritische System der Organisation.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "55a6a71b-4c9d-4e45-a4a2-005cea8aa363"
},
{
"category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
"code": "ID.RA-01.1",
"label": "Bedrohungen und Schwachstellen werden in allen relevanten Anlagen, einschließlich Software, Netz- und Systemarchitekturen und Einrichtungen, die kritische Datenverarbeitungsanlagen beherbergen, identifiziert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "ac7d3c71-0c7a-4617-aaf6-f92046ebfe9a"
},
{
"category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
"code": "ID.RA-01.2",
"label": "Es wird ein Prozess eingerichtet, um Schwachstellen der geschäftskritischen Systeme der Organisation kontinuierlich zu überwachen, zu identifizieren und zu dokumentieren.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "087aa604-c1f3-4b7f-b8a9-469b8a2ad59f"
},
{
"category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
"code": "ID.RA-01.3",
"label": "Die Organisation richtet einen dokumentierten Prozess ein, der eine kontinuierliche Überprüfung, Analyse und Behebung von Schwachstellen ermöglicht und gegebenenfalls den Informationsaustausch vorsieht, und behält diesen bei.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "f9b08528-ee85-4894-8785-b22f92f3b73d"
},
{
"category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
"code": "ID.RA-01.4",
"label": "Um sicherzustellen, dass der Betrieb der Organisation durch den Testprozess nicht beeinträchtigt wird, werden Leistungs-/Lasttests und Penetrationstests an den Systemen der Organisation mit Sorgfalt durchgeführt.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "75717343-b822-4727-a0b3-2527978e3b86"
},
{
"category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
"code": "ID.RA-01.5",
"label": "Das Scannen auf Schwachstellen beeinträchtigt die Systemfunktionen nicht.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "e4fdbfc4-dc03-4a02-9ef8-230a912e69e7"
},
{
"category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
"code": "ID.RA-01.6",
"label": "Schwachstellen werden in allen relevanten Vermögenswerten, einschließlich Software, Netz- und Systemarchitekturen und Einrichtungen, identifiziert und verwaltet.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "b10c1b23-08c8-4c16-afa8-7798037992d8"
},
{
"category": "[Risikobewertung] - Cyberbedrohungsinformationen werden von Foren und Quellen für den Informationsaustausch erhalten",
"code": "ID.RA-02.1",
"label": "Ein Programm zur Sensibilisierung für Bedrohungen und Schwachstellen, das eine Fähigkeit zum organisationsübergreifenden Informationsaustausch beinhaltet, wird implementiert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "cee28e69-1273-4bb1-9c30-e6ea904e23c8"
},
{
"category": "[Risikobewertung] - Cyberbedrohungsinformationen werden von Foren und Quellen für den Informationsaustausch erhalten",
"code": "ID.RA-02.2",
"label": "Automatisierte Mechanismen werden implementiert, um Sicherheitswarnungen und -hinweise an relevante Stakeholder der Organisation weiterzuleiten.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "d92df1ff-64ab-4e14-82ca-134d52822e83"
},
{
"category": "[Risikobewertung] - Interne und externe Bedrohungen für die Organisation sind identifiziert und erfasst",
"code": "ID.RA-03.1",
"label": "Bedrohungen werden in Bezug auf alle relevanten Vermögenswerten, einschließlich Software, Netz- und Systemarchitekturen und Einrichtungen, identifiziert und bewertet.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "24e77578-2ef7-4a67-ad08-62856b8df84d"
},
{
"category": "[Risikobewertung] - Bedrohungen, Schwachstellen, Wahrscheinlichkeiten und Auswirkungen werden genutzt, um das inhärente Risiko zu verstehen und eine Priorisierung der Risikobewältigung vorzunehmen",
"code": "ID.RA-05.1",
"label": "Die Organisation führt Risikobewertungen durch, bei denen das Risiko durch Bedrohungen, Schwachstellen und die Auswirkungen auf Geschäftsprozesse und Vermögenswerte bestimmt wird.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "3518b2f5-5c1d-4c21-b2d6-461f32152647"
},
{
"category": "[Risikobewertung] - Bedrohungen, Schwachstellen, Wahrscheinlichkeiten und Auswirkungen werden genutzt, um das inhärente Risiko zu verstehen und eine Priorisierung der Risikobewältigung vorzunehmen",
"code": "ID.RA-05.2",
"label": "Die Organisation führt Risikobewertungen durch und dokumentiert diese, wobei das Risiko anhand von Bedrohungen, Schwachstellen, Auswirkungen auf Geschäftsprozesse und Vermögenswerte sowie der Wahrscheinlichkeit ihres Eintretens bestimmt wird.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "fbcd6fd1-ce30-48ec-ac6f-1527438e7b4d"
},
{
"category": "[Risikobewertung] - Bedrohungen, Schwachstellen, Wahrscheinlichkeiten und Auswirkungen werden genutzt, um das inhärente Risiko zu verstehen und eine Priorisierung der Risikobewältigung vorzunehmen",
"code": "ID.RA-05.3",
"label": "Die Ergebnisse der Risikobewertung werden an die relevanten Stakeholder weitergegeben.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "f2e13b6c-a4d5-4f8a-a4bc-0757464025f8"
},
{
"category": "[Risikobewertung] - Risikobewältigungsmaßnahmen werden ausgewählt, nach Prioritäten geordnet, geplant, nachverfolgt und kommuniziert",
"code": "ID.RA-06.1",
"label": "Risikobewältigungsmaßnahmen werden ausgewählt, nach Prioritäten geordnet, geplant, nachverfolgt und kommuniziert",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "6c3ab918-6ffe-4c80-b412-1be896e8a3ae"
},
{
"category": "[Risikobewertung] - Prozesse für den Empfang, die Analyse und die Reaktion auf die Offenlegung von Schwachstellen sind eingerichtet",
"code": "ID.RA-08.1",
"label": "Die Organisation erstellt und implementiert einen Schwachstellenmanagementplan, um alle Arten von Schwachstellen zu identifizieren, zu analysieren, zu bewerten, zu mindern und zu kommunizieren, einschließlich in Form einer koordinierten Offenlegung von Schwachstellen (Coordinated Vulnerability Disclosure, CVD) gemäß den geltenden rechtlichen Bestimmungen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "814663a7-4d00-45e5-a8fa-043c0516ee8c"
},
{
"category": "[Risikobewertung] - Prozesse für den Empfang, die Analyse und die Reaktion auf die Offenlegung von Schwachstellen sind eingerichtet",
"code": "ID.RA-08.2",
"label": "Die Organisation implementiert automatisierte Mechanismen zur Verbreitung und Nachverfolgung von Abhilfemaßnahmen im Zusammenhang mit Schwachstelleninformationen, die die Erfassung von Schwachstellendaten automatisch verarbeiten, Informationen verbreiten, Abhilfemaßnahmen nachverfolgen, Berichterstattung und Rechenschaftspflicht umfassen und eine kontinuierliche Überwachung ermöglichen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "e9e11885-8ee5-4fe7-945b-ce7b2636a65c"
},
{
"category": "[Verbesserung] - Verbesserungen werden aus Sicherheitstests und Übungen ermittelt, einschließlich solcher, die in Abstimmung mit Lieferanten und relevanten Dritten durchgeführt werden.",
"code": "ID.IM-02.1",
"label": "Aus Sicherheitstests und -übungen, auch in Abstimmung mit Lieferanten und relevanten Drittparteien, werden Verbesserungen ermittelt.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "fb494422-3f4b-4d4e-b48b-f923fb4c4888"
},
{
"category": "[Verbesserung] - Bei der Durchführung von betrieblichen Prozessen, Verfahren und Aktivitäten werden Verbesserungen festgestellt",
"code": "ID.IM-03.1",
"label": "Die Organisation führt nach einem Vorfall Bewertungen durch, um die aus der Reaktion auf einen Vorfall und der Wiederherstellung gezogenen Lehren zu analysieren und folglich Prozesse/Verfahren/Technologien zu verbessern, um ihre Cyber-Resilienz zu erhöhen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "5a7d2034-6c4d-4094-9b0b-9813cdc4bcb2"
},
{
"category": "[Verbesserung] - Bei der Durchführung von betrieblichen Prozessen, Verfahren und Aktivitäten werden Verbesserungen festgestellt",
"code": "ID.IM-03.2",
"label": "Die Organisation bezieht die aus der Bearbeitung von Vorfällen gewonnenen Erkenntnisse in aktualisierte oder neue Prozesse und/oder Verfahren zur Bearbeitung von Vorfällen ein, die nach Überprüfung, Genehmigung und Testen durch entsprechende Schulungen ergänzt werden.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "76fe5aa7-13fd-4d7f-a2ea-3c5c03591cc5"
},
{
"category": "[Verbesserung] - Bei der Durchführung von betrieblichen Prozessen, Verfahren und Aktivitäten werden Verbesserungen festgestellt",
"code": "ID.IM-03.3",
"label": "Die Organisation ermittelt Verbesserungen, die sich aus der Überwachung, den Messungen, den Bewertungen und den gewonnenen Erkenntnissen ergeben, und diese konsequent in verbesserte Prozesse/Verfahren/Technologien umsetzen, um ihre Cyber-Resilienz zu erhöhen (kontinuierliche Verbesserung).",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "3f767748-0001-4962-a465-7af5e1dedd53"
},
{
"category": "[Verbesserung] - Bei der Durchführung von betrieblichen Prozessen, Verfahren und Aktivitäten werden Verbesserungen festgestellt",
"code": "ID.IM-03.4",
"label": "Die Organisation arbeitet zusammen und tauscht Informationen über sicherheitsrelevante Vorfälle in ihrem kritischen System und Maßnahmen zur Schadensbegrenzung aus.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "631d5dde-e180-4ceb-95d4-e7df8700b312"
},
{
"category": "[Verbesserung] - Bei der Durchführung von betrieblichen Prozessen, Verfahren und Aktivitäten werden Verbesserungen festgestellt",
"code": "ID.IM-03.5",
"label": "Die Wirksamkeit von Schutztechnologien ist den relevanten Interessengruppen mitzuteilen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "0d7e902d-6d07-4a68-9e63-3a5201cdaa20"
},
{
"category": "[Verbesserung] - Bei der Durchführung von betrieblichen Prozessen, Verfahren und Aktivitäten werden Verbesserungen festgestellt",
"code": "ID.IM-03.6",
"label": "Die Organisation setzt, soweit durchführbar, automatisierte Mechanismen ein, um den Prozess des Informationsaustausches und der Zusammenarbeit zu erleichtern.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "ef4dc3b2-aff2-4323-9427-70559ea26c1a"
},
{
"category": "[Verbesserung] - Bei der Durchführung von betrieblichen Prozessen, Verfahren und Aktivitäten werden Verbesserungen festgestellt",
"code": "ID.IM-03.7",
"label": "Die Organisation implementiert unabhängige Teams, um ihre Prozesse, bewährten Verfahren und technologischen Lösungen zum Schutz kritischer Systeme und Vermögenswerte zu bewerten.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "36d1080e-69e2-4103-a42c-a2234bcc696f"
},
{
"category": "[Verbesserung] - Bei der Durchführung von betrieblichen Prozessen, Verfahren und Aktivitäten werden Verbesserungen festgestellt",
"code": "ID.IM-03.8",
"label": "Die Organisation stellt sicher, dass der Sicherheitsplan für ihre kritischen Systeme die Überprüfung, das Testen und die kontinuierliche Verbesserung der Sicherheitsschutzverfahren erleichtert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "d02552d0-91ad-4841-9ccb-c33d30c9236c"
},
{
"category": "[Verbesserung] - Bei der Durchführung von betrieblichen Prozessen, Verfahren und Aktivitäten werden Verbesserungen festgestellt",
"code": "ID.IM-03.9",
"label": "Die Organisation führt spezialisierte Bewertungen durch, einschließlich eingehender Überwachung, Schwachstellen-Scans, Tests auf böswillige Benutzer, Bewertung von Insider-Bedrohungen, Leistungs-/Lasttests sowie Verifikations- und Validierungstests für die kritischen Systeme der Organisation.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "98fea80b-f160-4bba-9a7e-46a1b754779f"
},
{
"category": "[Verbesserung] - Pläne zur Reaktion auf Vorfälle und andere Cybersicherheitspläne, die sich auf den Betrieb auswirken, werden erstellt, kommuniziert, gepflegt und verbessert",
"code": "ID.IM-04.1",
"label": "Notfall- und Kontinuitätspläne werden erstellt, kommuniziert, gepflegt, getestet, validiert und verbessert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "c8dd320b-6865-4cc6-9e0d-a1e3ee0a97de"
},
{
"category": "[Verbesserung] - Pläne zur Reaktion auf Vorfälle und andere Cybersicherheitspläne, die sich auf den Betrieb auswirken, werden erstellt, kommuniziert, gepflegt und verbessert",
"code": "ID.IM-04.2",
"label": "Die Organisation koordiniert die Entwicklung und das Testen von Plänen zur Reaktion auf Vorfälle und anderen Cybersicherheitsplänen, die sich auf den Betrieb auswirken, mit den Stakeholdern, um sicherzustellen, dass diese Pläne mit den allgemeinen Organisationszielen übereinstimmen und die Widerstandsfähigkeit verbessern.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "3020121f-a3e5-4329-b5d1-0e822ffc8c76"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Identitäten und Berechtigungsnachweise für autorisierte Benutzer, Dienste und Hardware werden von der Organisation verwaltet",
"code": "PR.AA-01.1",
"label": "Identitäten und Berechtigungsnachweise für autorisierte Benutzer, Services und Hardware werden von der Organisation verwaltet",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "1082cf07-ff51-4df5-91cd-4af0eeca41d2"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Identitäten und Berechtigungsnachweise für autorisierte Benutzer, Dienste und Hardware werden von der Organisation verwaltet",
"code": "PR.AA-01.2",
"label": "Identitäten und Berechtigungsnachweise für autorisierte Benutzer, Services und Hardware werden, soweit möglich, durch automatisierte Mechanismen verwaltet.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "49028244-ffe8-4de5-991a-9b449902feb6"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Identitäten und Berechtigungsnachweise für autorisierte Benutzer, Dienste und Hardware werden von der Organisation verwaltet",
"code": "PR.AA-01.3",
"label": "Die Berechtigungsnachweise des Systems werden nach einer bestimmten Zeit der Inaktivität deaktiviert, es sei denn, dies würde den sicheren Betrieb (kritischer) Prozesse gefährden.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "9d85ac04-96df-4217-9a08-5ac5d359593e"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Identitäten und Berechtigungsnachweise für autorisierte Benutzer, Dienste und Hardware werden von der Organisation verwaltet",
"code": "PR.AA-01.4",
"label": "Für Transaktionen innerhalb der kritischen Systeme der Organisation setzt die Organisation, soweit angemessen und durchführbar, Multi-Faktor-Authentifizierung (MFA), kryptographische Zertifikate, Identitäts-Tokens, kryptographische Schlüssel und andere Berechtigungsnachweise ein.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "9ebeea07-5421-4bf5-bc37-82ac8990bfbb"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Identitäten und Berechtigungsnachweise für autorisierte Benutzer, Dienste und Hardware werden von der Organisation verwaltet",
"code": "PR.AA-01.5",
"label": "„ Die kritischen Systeme der Organisation werden auf eine atypische Nutzung von Systemzugangsdaten überwacht. Berechtigungsnachweise, die mit einem erheblichen Risiko verbunden sind, werden deaktiviert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "1ea36fe0-fefa-4b0a-8520-1f65c14f8df4"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Identitäten werden geprüft und an Berechtigungsnachweise gebunden, basierend auf dem Kontext der Interaktionen",
"code": "PR.AA-02.1",
"label": "Die Organisation implementiert dokumentierte Verfahren zur Überprüfung der Identität von Personen, bevor sie Berechtigungsnachweise ausstellt, die den Zugang zu den Systemen der Organisation ermöglichen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "ab8a5526-51bc-40b8-b297-b004f3ad6fd0"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Identitäten werden geprüft und an Berechtigungsnachweise gebunden, basierend auf dem Kontext der Interaktionen",
"code": "PR.AA-02.2",
"label": "Die Organisation stellt sicher, dass für jeden authentifizierten Benutzer, jedes Gerät und jeden Prozess, der mit den kritischen Systemen der Organisation interagiert, eindeutige Berechtigungsnachweise verwendet werden. Diese Berechtigungsnachweise müssen verifiziert werden, und die eindeutigen Kennungen müssen bei Systeminteraktionen erfasst werden. Ausnahmen können für den Zugang in Notfällen („Break-Glass“-Verfahren) gemacht werden, sofern dieser Zugang streng kontrolliert, protokolliert und überprüft wird.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "371fc207-f86e-4777-a028-0d7960b1c63b"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Benutzer, Dienste und Hardware sind authentifiziert",
"code": "PR.AA-03.1",
"label": "Alle von der Organisation verwendeten drahtlosen Zugangspunkte, einschließlich derer, die Gastzugang bieten, werden sicher konfiguriert, verwaltet und überwacht, um unbefugten Zugang zu verhindern und die Netzintegrität zu gewährleisten.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "2dea661f-6230-47e1-b453-7b7bac0ecae2"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Benutzer, Dienste und Hardware sind authentifiziert",
"code": "PR.AA-03.2",
"label": "Für den Fernzugriff auf die Netzwerke der Organisation ist eine Multi-FaktorAuthentifizierung (MFA) erforderlich.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "11628a0d-4a0d-4db5-a244-baf4537fdc2d"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Benutzer, Dienste und Hardware sind authentifiziert",
"code": "PR.AA-03.3",
"label": "Die Organisation definiert, dokumentiert und implementiert Nutzungsbeschränkungen, Verbindungsanforderungen und Autorisierungsverfahren für den Fernzugriff auf ihre kritischen Systeme. Diese Kontrollen stellen sicher, dass nur zugelassene Benutzer über sichere Methoden eine Verbindung herstellen können und der Zugang auf das für ihre Rolle erforderliche Maß beschränkt ist.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "30137a17-8efb-43c5-8b55-901e4d8de101"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Benutzer, Dienste und Hardware sind authentifiziert",
"code": "PR.AA-03.4",
"label": "Der Fernzugriff auf die kritischen Systeme der Organisation wird überwacht und kryptographische Mechanismen werden implementiert, wenn dies notwendig ist.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "662db1dc-d5b1-4de2-874e-6a227acac1a3"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Benutzer, Dienste und Hardware sind authentifiziert",
"code": "PR.AA-03.5",
"label": "Die Sicherheit von Verbindungen mit externen Systemen wird verifiziert und durch dokumentierte Vereinbarungen geregelt.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "744eb9c4-cbce-441e-b0c0-d329ede4255d"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Identitätsbestätigungen werden geschützt, übermittelt und verifiziert",
"code": "PR.AA-04.1",
"label": "Identitätsbestätigungen sollen geschützt, übermittelt und verifiziert werden",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "7ac8b2eb-830c-4554-bcb7-d48abc832264"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und überprüft und berücksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
"code": "PR.AA-05.1",
"label": "Zugriffsberechtigungen, -rechte und -autorisierungen werden definiert, verwaltet, durchgesetzt und überprüft.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "8c8f14d4-e434-4fe4-8853-bfe1339499cd"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und überprüft und berücksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
"code": "PR.AA-05.2",
"label": "Es ist festzulegen, wer Zugang zu den geschäftskritischen Informationen und Technologien der Organisation benötigt und wie der Zugang gewährt werden kann.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "e5f21b87-49b5-4f5e-8e55-7e2f833031c4"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und überprüft und berücksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
"code": "PR.AA-05.3",
"label": "Zugriffsrechte, Privilegien und Berechtigungen sind auf die Systeme und spezifischen Informationen beschränkt, die für die Erfüllung der Aufgaben erforderlich sind (Grundsatz des geringsten Privilegs).",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "a7e0bbd8-ad08-41c4-bdb0-d4fa5fffd374"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und überprüft und berücksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
"code": "PR.AA-05.4",
"label": "Niemand hat Verwaltungsrechte für alltägliche Aufgaben.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "63e7f173-9e72-4909-9183-3de7a3e3834c"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und überprüft und berücksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
"code": "PR.AA-05.5",
"label": "Sofern dies technisch, betrieblich und wirtschaftlich machbar ist – ohne die Systemintegrität, Sicherheit oder Compliance zu beeinträchtigen –, werden automatisierte Mechanismen zur Verwaltung von Benutzerkonten auf kritischen IKT- und OT-- Systemen implementiert. Die Durchführbarkeit wird auf der Grundlage der Systemkapazitäten, des Integrationspotenzials, der Risikobewertung und der geschäftlichen Auswirkungen bestimmt.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "952e1c74-6745-4dab-9967-a680a721b57b"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und überprüft und berücksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
"code": "PR.AA-05.6",
"label": "Bei der Verwaltung von Zugriffsrechten wird eine Aufgabentrennung (SoD) gewährleistet.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "d9ac2d28-d83c-4c36-8619-305b44081463"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und überprüft und berücksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
"code": "PR.AA-05.7",
"label": "Privilegierte Benutzer werden verwaltet und überwacht.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "adbcbd06-66a9-4853-9885-6324177d6fc3"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und überprüft und berücksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
"code": "PR.AA-05.8",
"label": "Kontennutzungsbeschränkungen für bestimmte Zeiträume und Orte werden in der Sicherheitszugangsrichtlinie der Organisation berücksichtigt und entsprechend angewendet.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "6436a153-acf4-4989-b4ab-fa3d8db71494"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und überprüft und berücksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
"code": "PR.AA-05.9",
"label": "Privilegierte Benutzer werden verwaltet, überwacht und auditiert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "8733b786-d7f4-4088-bb17-884f6c83ef3b"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Der physische Zugang zu Vermögenswerten wird risikoadäquat verwaltet, überwacht und durchgesetzt",
"code": "PR.AA-06.1",
"label": "Der physische Zugang zu allen Einrichtungen der Organisation, einschließlich kritischer Bereiche, soll risikobasiert verwaltet, überwacht und durchgesetzt.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "1ca232a8-f76f-4e97-b041-646c63740ca4"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Der physische Zugang zu Vermögenswerten wird risikoadäquat verwaltet, überwacht und durchgesetzt",
"code": "PR.AA-06.2",
"label": "Physikalische Zugangskontrollen sollen spezielle Verfahren für Notfallsituationen beinhalten, die einen kontinuierlichen Schutz kritischer und nicht-kritischer Vermögenswerte während solcher Ereignisse gewährleisten.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "cf85b8d7-3198-409c-a0c9-bc0e19318661"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Der physische Zugang zu Vermögenswerten wird risikoadäquat verwaltet, überwacht und durchgesetzt",
"code": "PR.AA-06.3",
"label": "Kritische Bereiche sollen über die für allgemeine Einrichtungen geltenden Maßnahmen hinaus mit zusätzlichen physischen Zugangskontrollen ausgestattet sein.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "c95cc184-e7e4-4c85-82e6-6d3220e14936"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Der physische Zugang zu Vermögenswerten wird risikoadäquat verwaltet, überwacht und durchgesetzt",
"code": "PR.AA-06.4",
"label": "Vermögenswerte, die sich in kritischen Zonen befinden, sollen physisch gegen unbefugten Zugang, Beschädigung oder Störung geschützt werden.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "bcd0f2ec-402b-4347-830f-41bcea9a0723"
},
{
"category": "[Sensibilisierung und Schulung] - Die Mitarbeiter werden sensibilisiert und geschult, damit sie über das Wissen und die Fähigkeiten verfügen, allgemeine Aufgaben unter Berücksichtigung der Cybersicherheitsrisiken auszuführen.",
"code": "PR.AT-01.1",
"label": "Die Organisation führt ein Programm zur Sensibilisierung und Schulung im Bereich Cybersicherheit ein und hält dieses aufrecht, um sicherzustellen, dass alle Mitarbeiter verstehen, wie sie ihre Aufgaben sicher und verantwortungsbewusst ausführen können.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "cb2b32cb-df9e-4297-a76c-7206c8415905"
},
{
"category": "[Sensibilisierung und Schulung] - Die Mitarbeiter werden sensibilisiert und geschult, damit sie über das Wissen und die Fähigkeiten verfügen, allgemeine Aufgaben unter Berücksichtigung der Cybersicherheitsrisiken auszuführen.",
"code": "PR.AT-01.2",
"label": "Die Organisation nimmt die Sensibilisierung für Insider-Bedrohungen und die Meldung solcher Vorfälle in ihre Cybersicherheitsschulungen auf, um den Mitarbeitern zu helfen, potenzielle interne Risiken zu erkennen und darauf zu reagieren.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "98fde07e-5a21-4ab8-ac21-f19b78a41150"
},
{
"category": "[Sensibilisierung und Schulung] - Die Mitarbeiter werden sensibilisiert und geschult, damit sie über das Wissen und die Fähigkeiten verfügen, allgemeine Aufgaben unter Berücksichtigung der Cybersicherheitsrisiken auszuführen.",
"code": "PR.AT-01.3",
"label": "Die Mitarbeiter erhalten Schulungen, um ihre spezifischen Rollen, Verantwortlichkeiten und Prioritäten während eines Cybersicherheits- oder Informationssicherheitsvorfalls zu verstehen, einschließlich der Schritte, die sie befolgen müssen, um effektiv reagieren zu können.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "dbc4588d-eabe-4c3a-bebe-017b83f4b1e7"
},
{
"category": "[Sensibilisierung und Schulung] - Die Mitarbeiter werden sensibilisiert und geschult, damit sie über das Wissen und die Fähigkeiten verfügen, allgemeine Aufgaben unter Berücksichtigung der Cybersicherheitsrisiken auszuführen.",
"code": "PR.AT-01.4",
"label": "Die Organisation bewertet, ob ihre Schulungen zum Bewusstsein für Cybersicherheit das Wissen, das Verhalten und die Bereitschaft in der gesamten Organisation wirksam verbessern.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "4a507b18-84bb-4071-8b53-2dcf1bec8afd"
},
{
"category": "[Sensibilisierung und Schulung] - Personen in speziellen Funktionen werden sensibilisiert und geschult, so dass sie über das Wissen und die Fähigkeiten verfügen, relevante Aufgaben unter Berücksichtigung von Cybersicherheitsrisiken auszuführen",
"code": "PR.AT-02.1",
"label": "Die Mitglieder der Führungsgremien können nachweisen, dass sie eine Schulung absolviert haben, die ihnen fundierte Kenntnisse über Informations- und Cybersicherheit sowie Risikomanagement vermittelt, sodass sie Informations- und Cybersicherheitsrisiken und deren Folgen bewerten und unter Berücksichtigung ihrer Rollen, Verantwortlichkeiten und Befugnisse die erforderlichen Maßnahmen zur Risikominderung vorschlagen können.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "a77c89fc-6a97-41d5-a879-85a585eef392"
},
{
"category": "[Sensibilisierung und Schulung] - Personen in speziellen Funktionen werden sensibilisiert und geschult, so dass sie über das Wissen und die Fähigkeiten verfügen, relevante Aufgaben unter Berücksichtigung von Cybersicherheitsrisiken auszuführen",
"code": "PR.AT-02.2",
"label": "Personen in spezialisierten Funktionen erhalten vor der Gewährung von Berechtigungen eine Sensibilisierung und Schulung, damit sie über die erforderlichen Kenntnisse und Fähigkeiten verfügen, um relevante Aufgaben unter Berücksichtigung der Cybersicherheitsrisiken auszuführen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "81eeefa9-c4f6-496b-b724-fcf38091ad53"
},
{
"category": "[Sensibilisierung und Schulung] - Personen in speziellen Funktionen werden sensibilisiert und geschult, so dass sie über das Wissen und die Fähigkeiten verfügen, relevante Aufgaben unter Berücksichtigung von Cybersicherheitsrisiken auszuführen",
"code": "PR.AT-02.3",
"label": "Privilegierte Benutzer werden vor der Vergabe von Privilegien qualifiziert und können nachweisen, dass sie ihre Rollen, Verantwortlichkeiten und Befugnisse verstehen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "b29fee68-fca9-48b4-b99a-bc68e89d43a2"
},
{
"category": "[Datensicherheit] - Die Vertraulichkeit, Integrität und Verfügbarkeit von Daten im Ruhezustand sind geschützt",
"code": "PR.DS-01.1",
"label": "Die Organisation implementiert Software-, Firmware- und Informationsintegritätsprüfungen, um unbefugte Änderungen an ihren kritischen Systemkomponenten während der Lagerung, des Transports, der Inbetriebnahme und bei Bedarf zu erkennen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "ba0157ce-f57a-41a3-975e-906697232e8a"
},
{
"category": "[Datensicherheit] - Die Vertraulichkeit, Integrität und Verfügbarkeit von Daten im Ruhezustand sind geschützt",
"code": "PR.DS-01.2",
"label": "Die Organisation setzt, soweit möglich, automatisierte Tools ein, um bei der Integritätsverifizierung festgestellte Unstimmigkeiten zu melden.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "16e5b51d-ce3c-4fc2-8470-f359cea4e3f7"
},
{
"category": "[Datensicherheit] - Die Vertraulichkeit, Integrität und Verfügbarkeit von Daten im Ruhezustand sind geschützt",
"code": "PR.DS-01.3",
"label": "Die Organisation definiert und implementiert automatisierte Reaktionen auf festgestellte Integritätsverletzungen unter Verwendung vordefinierter Schutzmaßnahmen, die in einem angemessenen Verhältnis zur Schwere und den Auswirkungen der Verletzung stehen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "24839b00-888e-4a63-9d82-dbc7222f6ab9"
},
{
"category": "[Datensicherheit] - Die Vertraulichkeit, Integrität und Verfügbarkeit von Daten im Ruhezustand sind geschützt",
"code": "PR.DS-01.4",
"label": "Die Organisation definiert und setzt klare Richtlinien und praktische Sicherheitsvorkehrungen zur Verwaltung und Einschränkung der Nutzung tragbarer Speichermedien um, um das Risiko von Datenlecks, unbefugtem Zugriff und der Einschleusung von Malware zu verringern.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "b5901529-f74e-4841-99f6-a6aefab6afe6"
},
{
"category": "[Datensicherheit] - Die Vertraulichkeit, Integrität und Verfügbarkeit von Daten im Ruhezustand sind geschützt",
"code": "PR.DS-01.5",
"label": "Die Organisation erlaubt die Verwendung von Wechseldatenträgern nur, wenn dies unbedingt erforderlich ist, und ergreift technische Maßnahmen, um die automatische Ausführung von Dateien von diesen Geräten zu verhindern.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "2798639e-274e-4e9f-8948-0d38872252bd"
},
{
"category": "[Datensicherheit] - Die Vertraulichkeit, Integrität und Verfügbarkeit von Daten im Ruhezustand sind geschützt",
"code": "PR.DS-01.6",
"label": "Die Organisation schützt die Vertraulichkeit ihrer kritischen Vermögenswerte im Ruhezustand.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "a18d3bbd-a700-410d-9dbd-aa2e1952d7ac"
},
{
"category": "[Datensicherheit] - Die Vertraulichkeit, Integrität und Verfügbarkeit von Daten im Ruhezustand sind geschützt",
"code": "PR.DS-01.9",
"label": "Vermögenswerte des Unternehmens müssen sicher entsorgt werden.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "6dfbf772-d3eb-41a8-b7cc-aaacad8be3de"
},
{
"category": "[Datensicherheit] - Die Vertraulichkeit, Integrität und Verfügbarkeit von Daten bei der Übermittlung sind geschützt",
"code": "PR.DS-02.1",
"label": "Mobile Speichermedien, die Systemdaten enthalten, werden während des Transports und der Lagerung kontrolliert und geschützt.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "51c7eef2-59f2-4c5f-be5d-23a5f132ee2f"
},
{
"category": "[Datensicherheit] - Die Vertraulichkeit, Integrität und Verfügbarkeit von Daten bei der Übermittlung sind geschützt",
"code": "PR.DS-02.2",
"label": "Die Organisation schützt ihre kritischen und sensiblen Informationen während der Übertragung.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "2cdf9486-6de4-4800-a93c-73431dd6530f"
},
{
"category": "[Datensicherheit] - Die Vertraulichkeit, Integrität und Verfügbarkeit von Daten bei der Verwendung sind geschützt",
"code": "PR.DS-10.1",
"label": "Die kritischen Systeme der Organisation werden gegen Denial-of-Service-Angriffe geschützt oder zumindest die Auswirkungen solcher Angriffe werden begrenzt.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "89bf5427-520b-4d8f-aa6b-adb3d6cd8a09"
},
{
"category": "[Datensicherheit] - Backups von Daten werden erstellt, geschützt, gepflegt und getestet",
"code": "PR.DS-11.1",
"label": "Backups der geschäftskritischen Daten der Organisation werden auf einem anderen System durchgeführt und gespeichert als auf dem Gerät, auf dem sich die Originaldaten befinden.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "5c2df8df-f01b-428b-8a60-d999509fa70f"
},
{
"category": "[Datensicherheit] - Backups von Daten werden erstellt, geschützt, gepflegt und getestet",
"code": "PR.DS-11.2",
"label": "Die Zuverlässigkeit und Integrität von Backups wird regelmäßig überprüft und getestet.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "8657230c-7081-43e3-83d5-a67aa2076f30"
},
{
"category": "[Datensicherheit] - Backups von Daten werden erstellt, geschützt, gepflegt und getestet",
"code": "PR.DS-11.3",
"label": "Die Organisation bewahrt sichere Backups von geschäftskritischen Daten an einem separaten Speicherort auf, um die Datenverfügbarkeit im Falle eines Systemausfalls oder Datenverlustes zu gewährleisten. Für den Backup-Speicher gelten gleichwertige Sicherheitskontrollen wie für die primäre Umgebung.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "4a63ac73-df6d-4f52-86cf-fd4a2f589f30"
},
{
"category": "[Datensicherheit] - Backups von Daten werden erstellt, geschützt, gepflegt und getestet",
"code": "PR.DS-11.4",
"label": "Die Organisation verifiziert regelmäßig die Integrität und Wiederherstellbarkeit von Backups durch koordinierte Tests mit allen relevanten Kontinuitäts- und Störungsreaktionsfunktionen. Backup-Tests werden in eine umfassendere Ausfallsicherheitsplanung integriert, einschließlich Business Continuity, Disaster Recovery und Reaktion auf Cybervorfälle.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "c80d34de-4d47-4ed4-bfae-4e7ba9468d84"
},
{
"category": "[Datensicherheit] - Backups von Daten werden erstellt, geschützt, gepflegt und getestet",
"code": "PR.DS-11.5",
"label": "Backups kritischer Systeme (wie Betriebssysteme, Konfigurationen und Anwendungen) werden von Backups kritischer Informationen (wie Geschäftsdaten, Dokumente und Datenbanken) getrennt gehalten, um eine schnellere und zuverlässigere Wiederherstellung zu ermöglichen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "5de2a9f5-7eb2-445e-b9c0-5797481ba6d8"
},
{
"category": "[Plattformsicherheit] - Konfigurationsmanagementverfahren werden etabliert und angewendet",
"code": "PR.PS-01.1",
"label": "Die Organisation entwickelt, dokumentiert und pflegt eine Basiskonfiguration für ihre geschäftskritischen Systeme.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "1b2236d6-85ad-4142-9489-047b7ef17c12"
},
{
"category": "[Plattformsicherheit] - Konfigurationsmanagementverfahren werden etabliert und angewendet",
"code": "PR.PS-01.2",
"label": "Die Organisation konfiguriert ihre geschäftskritischen Systeme so, dass sie nur mit den für ihren vorgesehenen Zweck erforderlichen Funktionen betrieben werden. Dazu gehört auch die Überprüfung und Aktualisierung der Basiskonfigurationen, um alle nicht unbedingt erforderlichen Funktionen zu deaktivieren.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "84e1cb4b-8cdc-412b-976f-16385e5efa8e"
},
{
"category": "[Plattformsicherheit] - Konfigurationsmanagementverfahren werden etabliert und angewendet",
"code": "PR.PS-01.3",
"label": "Die Organisation identifiziert und deaktiviert bestimmte Funktionen, Ports, Protokolle und Dienste innerhalb ihrer kritischen Systeme, die für den Geschäftsbetrieb nicht erforderlich sind.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "8de70ea7-1e0c-4fab-8b38-c1fea37aa8c5"
},
{
"category": "[Plattformsicherheit] - Konfigurationsmanagementverfahren werden etabliert und angewendet",
"code": "PR.PS-01.4",
"label": "Die Organisation trifft technische Sicherheitsvorkehrungen, um eine Richtlinie der „vollständigen Verweigerung“ und „Ausnahmegenehmigung“ durchzusetzen, sodass nur autorisierte Softwareprogramme ausgeführt werden.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "849e8049-adbf-4811-956c-373ec763f7b9"
},
{
"category": "[Plattformsicherheit] - Konfigurationsmanagementverfahren werden etabliert und angewendet",
"code": "PR.PS-01.5",
"label": "Nicht autorisierte Konfigurationsänderungen an den Systemen der Organisation werden überwacht und mit geeigneten Maßnahmen zur Risikominderung behandelt.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "e3789b75-a0a4-4758-a419-5259a6b1afac"
},
{
"category": "[Plattformsicherheit] - Die Software wird entsprechend dem Risiko gewartet, ersetzt und entfernt",
"code": "PR.PS-02.1",
"label": "Die Organisation setzt Beschränkungen für die Nutzung und Installation von Software durch und stellt sicher, dass Software auf der Grundlage des mit ihr verbundenen Risikos gewartet, ersetzt oder entfernt wird.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "39979ba1-06d9-4b29-99db-cf8209e227fb"
},
{
"category": "[Plattformsicherheit] - Hardware wird entsprechend dem Risiko gewartet, ersetzt und entfernt",
"code": "PR.PS-03.1",
"label": "Hardware, die in geschäftskritischen Umgebungen eingesetzt wird, wird auf der Grundlage des mit ihr verbundenen Sicherheits- und Betriebsrisikos gewartet, ersetzt oder entfernt.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "4437df78-d853-4968-b26a-0c164523123c"
},
{
"category": "[Plattformsicherheit] - Log-Protokolle werden erstellt und für die kontinuierliche Überwachung zur Verfügung gestellt",
"code": "PR.PS-04.1",
"label": "Protokolle werden geführt, dokumentiert und überwacht.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "5914e173-bd14-4b7c-acfe-a6c1805a916c"
},
{
"category": "[Plattformsicherheit] - Log-Protokolle werden erstellt und für die kontinuierliche Überwachung zur Verfügung gestellt",
"code": "PR.PS-04.2",
"label": "Die Organisation stellt sicher, dass Protokollaufzeichnungen eine maßgebliche Zeitquelle oder einen Zeitstempel der internen Uhr enthalten, der mit einer maßgeblichen Zeitquelle verglichen und synchronisiert wird.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "e5d1b9e6-78d1-4c3f-ba98-caf99eef1b16"
},
{
"category": "[Plattformsicherheit] - Log-Protokolle werden erstellt und für die kontinuierliche Überwachung zur Verfügung gestellt",
"code": "PR.PS-04.3",
"label": "Auditdaten aus den kritischen Systemen der Organisation werden auf ein alternatives System übertragen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "b26cdf72-686c-42e3-b884-4cbad3ce80ea"
},
{
"category": "[Plattformsicherheit] - Log-Protokolle werden erstellt und für die kontinuierliche Überwachung zur Verfügung gestellt",
"code": "PR.PS-04.4",
"label": "Die Organisation stellt sicher, dass Fehler in der Auditverarbeitung in den Systemen der Organisation Warnmeldungen erzeugen und definierte Reaktionen auslösen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "1c9c3363-b7b4-4b77-bcc1-6aea91a7198b"
},
{
"category": "[Plattformsicherheit] - Log-Protokolle werden erstellt und für die kontinuierliche Überwachung zur Verfügung gestellt",
"code": "PR.PS-04.5",
"label": "Die Organisation stellt sicher, dass autorisierte Mitarbeiter die Auditprotokollierungsund Überwachungsmöglichkeiten erweitern oder verbessern kann, wenn dies zur Unterstützung von Untersuchungen oder der Reaktion auf Vorfälle erforderlich ist.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "4984bc1a-9a2e-471f-85f2-eb130ef7debe"
},
{
"category": "[Plattformsicherheit] - Installation und Ausführung nicht autorisierter Software wird verhindert",
"code": "PR.PS-05.1",
"label": "Web- und E-Mail-Filter werden installiert und verwendet.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "46988bc5-6d0a-408a-99aa-147b3d8c20d2"
},
{
"category": "[Plattformsicherheit] - Installation und Ausführung nicht autorisierter Software wird verhindert",
"code": "PR.PS-05.2",
"label": "Die Installation und Ausführung nicht autorisierter Software wird verhindert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "57aca81a-104b-46c7-89ce-b184aeb8eb1d"
},
{
"category": "[Plattformsicherheit] - Sichere Softwareentwicklungspraktiken sind integriert, und ihre Leistung wird während des gesamten Softwareentwicklungszyklus überwacht",
"code": "PR.PS-06.1",
"label": "Die Sicherheit wird während des gesamten Lebenszyklus von Systemen und Anwendungen berücksichtigt, unabhängig davon, ob diese intern entwickelt oder extern erworben wurden.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "b2a9f6e1-bf1f-418e-91ef-374dfe974e32"
},
{
"category": "[Plattformsicherheit] - Sichere Softwareentwicklungspraktiken sind integriert, und ihre Leistung wird während des gesamten Softwareentwicklungszyklus überwacht",
"code": "PR.PS-06.2",
"label": "Änderungen und Ausnahmen werden getestet und validiert, bevor sie in operative Systeme implementiert werden.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "8f9d0e7f-76b7-4ed3-b864-32d23a77f8f0"
},
{
"category": "[Plattformsicherheit] - Sichere Softwareentwicklungspraktiken sind integriert, und ihre Leistung wird während des gesamten Softwareentwicklungszyklus überwacht",
"code": "PR.PS-06.3",
"label": "Sichere Softwareentwicklungspraktiken werden in alle Phasen des Softwareentwicklungslebenszyklus integriert, und ihre Wirksamkeit wird regelmäßig überwacht und verbessert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "3dd57027-5792-4083-8c1f-cf2bc0a3220b"
},
{
"category": "[Plattformsicherheit] - Sichere Softwareentwicklungspraktiken sind integriert, und ihre Leistung wird während des gesamten Softwareentwicklungszyklus überwacht",
"code": "PR.PS-06.4",
"label": "Für geplante Änderungen an den kritischen Systemen der Organisation wird eine Analyse der Sicherheitsauswirkungen in einer separaten Testumgebung durchgeführt, bevor die Implementierung in einer Betriebsumgebung erfolgt.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "f36c97a3-149a-4ad9-ae1e-745e901d540a"
},
{
"category": "[Widerstandsfähigkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung geschützt.",
"code": "PR.IR-01.1",
"label": "In allen von der Organisation genutzten Netzwerken werden Firewalls installiert, konfiguriert und aktiv gewartet, um vor unbefugtem Zugriff und Cyber-Bedrohungen zu schützen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "60a61327-2ea5-4bd9-9536-31db63ee39ce"
},
{
"category": "[Widerstandsfähigkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung geschützt.",
"code": "PR.IR-01.2",
"label": "Um kritische Systeme zu schützen, implementieren Organisationen Netzwerksegmentierung und -trennung entsprechend den Vertrauensgrenzen und der Kritikalität der Ressourcen, wodurch die Ausbreitung von Bedrohungen begrenzt und eine strenge Zugriffskontrolle durchgesetzt wird",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "37e74646-acda-4e4d-9337-69624c57104b"
},
{
"category": "[Widerstandsfähigkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung geschützt.",
"code": "PR.IR-01.3",
"label": "Um die Betriebsstabilität und -sicherheit zu gewährleisten, identifiziert, dokumentiert und kontrolliert die Organisation ausnahmslos alle Verbindungen zwischen den Komponenten ihrer kritischen Systeme.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "ab43d1fd-270e-45a3-94d5-907b82a1548a"
},
{
"category": "[Widerstandsfähigkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung geschützt.",
"code": "PR.IR-01.4",
"label": "Die Organisation implementiert angemessene Maßnahmen zum Schutz der Grenzen, um die Kommunikation an den externen und wichtigen internen Grenzen ihrer kritischen Systeme sowohl in IT- als auch in OT-Umgebungen zu überwachen und zu kontrollieren und so einen sicheren und zuverlässigen Betrieb zu gewährleisten.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "66b55025-21bc-41e2-b42a-ea71ced38a06"
},
{
"category": "[Widerstandsfähigkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung geschützt.",
"code": "PR.IR-01.5",
"label": "Die Organisation implementiert, soweit möglich, authentifizierte Proxy-Server oder Firewalls mit URL-Filterung und Fähigkeiten zur Erkennung von Bedrohungen für definierten Kommunikationsverkehr zwischen ihren kritischen Systemen und externen Netzwerken.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "7894f8ff-e1a8-4e72-824b-29d74f4243e0"
},
{
"category": "[Widerstandsfähigkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung geschützt.",
"code": "PR.IR-01.6",
"label": "Die Organisation stellt sicher, dass ihre kritischen Systeme so ausgelegt sind, dass sie bei einem Betriebsausfall einer Grenzschutzgeräte sicher ausfallen und geschützt bleiben.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "535eae85-44fd-4f21-9602-053334cbbcb2"
},
{
"category": "[Widerstandsfähigkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung geschützt.",
"code": "PR.IR-01.7",
"label": "Die Organisation stellt sicher, dass Entwicklungs- und Testumgebungen strikt von der Produktionsumgebung getrennt sind, insbesondere bei ICS-/OT-Systemen, bei denen jede Überschneidung die Sicherheit gefährden, die Gesundheit gefährden oder wesentliche Abläufe stören könnte.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "5555a8e6-1b00-4b5a-a57f-b1a776add302"
},
{
"category": "[Widerstandsfähigkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung geschützt.",
"code": "PR.IR-01.8",
"label": "Die Organisation definiert, überwacht und kontrolliert den Informations- und Datenfluss innerhalb und zwischen ihren kritischen Systemen, um sicherzustellen, dass nur autorisierte und sichere Datenaustausche stattfinden, unabhängig von Netzwerkgrenzen oder Systemarchitektur.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "a3f8e434-76b7-4d45-9592-e5223b92a3e4"
},
{
"category": "[Widerstandsfähigkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung geschützt.",
"code": "PR.IR-01.9",
"label": "Die Organisation verwaltet Schnittstellen zu externen Telekommunikationsdiensten im Rahmen ihrer umfassenden Netzwerksicherheitsrichtlinie, indem sie festlegt, wie der Datenverkehr kontrolliert wird, die Vertraulichkeit und Integrität der übertragenen Informationen gewährleistet und alle Ausnahmen von den festgelegten Regeln überprüft und dokumentiert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "6bce7898-c36c-4feb-b426-0cdb7f5f4dd3"
},
{
"category": "[Widerstandsfähigkeit der Technologie-Infrastruktur] - Die technischen Vermögenswerte der Organisation sind vor Umweltbedrohungen geschützt",
"code": "PR.IR-02.1",
"label": "Die Organisation definiert, implementiert und pflegt Richtlinien und Verfahren in Bezug auf Notfall- und Sicherheitssysteme, Brandschutzsysteme und Umweltkontrollen für ihre kritischen Systeme.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "2a2382a9-a8e1-4777-ae54-f836f9028ed1"
},
{
"category": "[Widerstandsfähigkeit der Technologie-Infrastruktur] - Die technischen Vermögenswerte der Organisation sind vor Umweltbedrohungen geschützt",
"code": "PR.IR-02.2",
"label": "Die Organisation richtet Feuermeldevorrichtungen ein, die im Falle eines Brandes automatisch aktiviert werden und wichtige Mitarbeiter benachrichtigen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "5f2d951d-8a78-4e6f-98f3-e8e6053d7f66"
},
{
"category": "[Widerstandsfähigkeit der Technologie-Infrastruktur] - Es sind Mechanismen implementiert, um die Anforderungen an die Widerstandsfähigkeit in normalen und ungünstigen Situationen zu erfüllen",
"code": "PR.IR-03.1",
"label": "Die Organisation implementiert Mechanismen, die sicherstellen, dass kritische Systeme und Dienste sowohl im Normalbetrieb als auch unter ungünstigen Bedingungen betriebsbereit bleiben oder schnell wiederhergestellt werden können.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "49c02c63-25a1-45b9-a297-ca872b7f91b8"
},
{
"category": "[Widerstandsfähigkeit der Technologie-Infrastruktur] - Eine angemessene Ressourcenkapazität zur Gewährleistung der Verfügbarkeit wird aufrechterhalten",
"code": "PR.IR-04.1",
"label": "Eine angemessene Planung der Ressourcenkapazitäten stellt sicher, dass die Verfügbarkeit der kritischen Systeminformationen der Organisation in den Bereichen Informationsverarbeitung, Netzwerke, Telekommunikation und Datenspeicherung aufrechterhalten bleibt.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "0a702a4f-a3cd-40de-8c0c-6712d55499de"
},
{
"category": "[Kontinuierliche Überwachung] - Netzwerke und Netzwerkdienste werden überwacht, um potenziell unerwünschte Ereignisse zu erkennen",
"code": "DE.CM-01.1",
"label": "Firewalls werden an den Netzgrenzen installiert und betrieben, einschließlich Endpunkt-Firewalls.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "2d11b8a8-ca50-4ecc-a717-100277cb557d"
},
{
"category": "[Kontinuierliche Überwachung] - Netzwerke und Netzwerkdienste werden überwacht, um potenziell unerwünschte Ereignisse zu erkennen",
"code": "DE.CM-01.2",
"label": "Antiviren-, Anti-Spyware- und andere Anti-Malware-Programme werden installiert und aktualisiert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "fdc5a934-65c5-4662-b975-1b2b76159755"
},
{
"category": "[Kontinuierliche Überwachung] - Netzwerke und Netzwerkdienste werden überwacht, um potenziell unerwünschte Ereignisse zu erkennen",
"code": "DE.CM-01.3",
"label": "Die Organisation überwacht und identifiziert die unbefugte Nutzung ihrer geschäftskritischen Systeme durch die Erkennung unbefugter lokaler Verbindungen, Netzwerkverbindungen und Fernverbindungen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "d42bbe78-dd60-44e9-ad7d-b34730a00a2a"
},
{
"category": "[Kontinuierliche Überwachung] - Netzwerke und Netzwerkdienste werden überwacht, um potenziell unerwünschte Ereignisse zu erkennen",
"code": "DE.CM-01.4",
"label": "Die Organisation überwacht ihr Netzwerk kontinuierlich, um Anzeichen für CyberBedrohungen oder ungewöhnliche Aktivitäten zu erkennen, wobei klar definierte Regeln für potenzielle Sicherheitsvorfälle gelten.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "e662d077-97dc-4a85-b056-4ac2b7f5a292"
},
{
"category": "[Kontinuierliche Überwachung] - Die physische Umgebung wird überwacht, um potenziell unerwünschte Ereignisse zu finden",
"code": "DE.CM-02.1",
"label": "Die physische Umgebung wird überwacht, um potenziell unerwünschte Ereignisse zu finden.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "580b77da-1f8c-4304-9064-c2c99871fc1e"
},
{
"category": "[Kontinuierliche Überwachung] - Die physische Umgebung wird überwacht, um potenziell unerwünschte Ereignisse zu finden",
"code": "DE.CM-02.2",
"label": "Der physische Zugang zu den kritischen Systemen und Geräten der Organisation wird zusätzlich zur Überwachung des physischen Zugangs zur Einrichtung durch physische Einbruchsalarme, Überwachungsgeräte und unabhängige Überwachungsteams ergänzt.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "5d7cc44e-c033-42e7-8245-ac20c0c6541c"
},
{
"category": "[Kontinuierliche Überwachung] - Die Aktivitäten der Mitarbeiter und die Nutzung der Technologie werden überwacht, um potenziell schädliche Ereignisse zu erkennen.",
"code": "DE.CM-03.1",
"label": "Es werden Endpunkt- und Netzschutzinstrumente zur Überwachung des Endnutzerverhaltens auf gefährliche Aktivitäten implementiert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "f6af9c43-eb76-4a91-bdea-2aef5eca030f"
},
{
"category": "[Kontinuierliche Überwachung] - Die Aktivitäten der Mitarbeiter und die Nutzung der Technologie werden überwacht, um potenziell schädliche Ereignisse zu erkennen.",
"code": "DE.CM-03.2",
"label": "Es werden Endpunkt- und Netzschutzinstrumente zur Überwachung des Endnutzerverhaltens auf gefährliche Aktivitäten verwaltet.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "e203e291-4173-49f2-8c92-065ff2b44692"
},
{
"category": "[Kontinuierliche Überwachung] - Aktivitäten und Dienstleistungen externer Dienstleister werden überwacht, um potenziell unerwünschte Ereignisse zu erkennen",
"code": "DE.CM-06.1",
"label": "Aktivitäten und Services externer Dienstleister werden gesichert und überwacht, um potenziell unerwünschte Ereignisse zu erkennen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "abf1a433-e146-48b9-b650-bcf725cafbb9"
},
{
"category": "[Kontinuierliche Überwachung] - Aktivitäten und Dienstleistungen externer Dienstleister werden überwacht, um potenziell unerwünschte Ereignisse zu erkennen",
"code": "DE.CM-06.2",
"label": "Die Einhaltung der Sicherheitsrichtlinien und -verfahren für die Mitarbeiter sowie der vertraglichen Sicherheitsanforderungen durch externe Dienstleister wird im Hinblick auf ihre Cybersicherheitsrisiken überwacht.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "468ceb33-9a40-44f0-a76a-d3c8a3de3664"
},
{
"category": "[Kontinuierliche Überwachung] - Computerhardware und -software, Laufzeitumgebungen und deren Daten werden überwacht, um potenziell schädliche Ereignisse zu erkennen",
"code": "DE.CM-09.1",
"label": "Die Organisation überwacht Computerhardware, Software, Laufzeitumgebungen und deren Daten, um potenziell nachteilige Ereignisse zu erkennen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "f0e51a3d-8afc-44d0-a605-b4f05c5ed6b7"
},
{
"category": "[Kontinuierliche Überwachung] - Computerhardware und -software, Laufzeitumgebungen und deren Daten werden überwacht, um potenziell schädliche Ereignisse zu erkennen",
"code": "DE.CM-09.2",
"label": "Die Organisation führt Hardware-Integritätsprüfungen durch, um unbefugte Manipulationen an kritischer Systemhardware zu erkennen. Die Kontrollen entsprechen dem Risikoprofil und der operativen Kapazität der Organisation.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "45fab47c-ed48-4bcc-8c1b-2b5e08a5dbc3"
},
{
"category": "[Kontinuierliche Überwachung] - Computerhardware und -software, Laufzeitumgebungen und deren Daten werden überwacht, um potenziell schädliche Ereignisse zu erkennen",
"code": "DE.CM-09.3",
"label": "Der Krisenreaktionsplan der Organisation muss Maßnahmen zur Aufdeckung unbefugter Eingriffe in die Hardware kritischer Systeme enthalten.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "90ef972a-fc88-49b1-ad2f-bc488232d0ed"
},
{
"category": "[Kontinuierliche Überwachung] - Computerhardware und -software, Laufzeitumgebungen und deren Daten werden überwacht, um potenziell schädliche Ereignisse zu erkennen",
"code": "DE.CM-09.4",
"label": "Die Organisation richtet ein System ein, um genau zwischen legitimen Warnmeldungen und Fehlalarmen zu unterscheiden und so eine effektive Erkennung und Entfernung von schädlichem Code sicherzustellen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "82cccf41-4d8c-443f-9835-9c23ab934807"
},
{
"category": "[Analyse unerwünschter Ereignisse] - Potenziell unerwünschte Ereignisse werden analysiert, um die damit verbundenen Aktivitäten besser zu verstehen",
"code": "DE.AE-02.1",
"label": "Cybersecurity- und Informationssicherheitsereignisse werden überprüft und analysiert, um potenzielle Angriffsziele und -methoden in Übereinstimmung mit den geltenden Gesetzen, Vorschriften, Standards und Richtlinien zu ermitteln.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "67adc421-91c0-435f-9fda-9045415b7126"
},
{
"category": "[Analyse unerwünschter Ereignisse] - Potenziell unerwünschte Ereignisse werden analysiert, um die damit verbundenen Aktivitäten besser zu verstehen",
"code": "DE.AE-02.2",
"label": "Die Organisation implementiert, soweit möglich, automatisierte Mechanismen zur Überprüfung und Analyse erkannter Ereignisse.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "2552a111-d537-4404-b05c-e34516aaea26"
},
{
"category": "[Analyse unerwünschter Ereignisse] - Informationen aus verschiedenen Quellen werden miteinander in Beziehung gesetzt",
"code": "DE.AE-03.1",
"label": "Die Protokollierungsfunktion der Schutz- und Erkennungsinstrumente ist aktiviert. Die Protokolle werden gesichert, für einen vordefinierten Zeitraum aufbewahrt und regelmäßig überprüft, um ungewöhnliche oder potenziell schädliche Aktivitäten zu identifizieren.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "249c3b22-f114-4036-958a-f48d2c13b589"
},
{
"category": "[Analyse unerwünschter Ereignisse] - Informationen aus verschiedenen Quellen werden miteinander in Beziehung gesetzt",
"code": "DE.AE-03.2",
"label": "Die Organisation stellt sicher, dass Ereignisdaten aus kritischen Systemen unter Verwendung von Informationen aus mehreren relevanten Quellen erfasst und korreliert werden.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "d05d2df7-d3fd-42df-9d49-bd3faf9c1bbc"
},
{
"category": "[Analyse unerwünschter Ereignisse] - Informationen aus verschiedenen Quellen werden miteinander in Beziehung gesetzt",
"code": "DE.AE-03.3",
"label": "Die Organisation kombiniert die Ereignisanalyse mit Informationen aus Schwachstellenscans, Systemleistungsdaten, der Überwachung kritischer Systeme und der Anlagenüberwachung, soweit dies möglich ist.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "f1d86640-61e8-4989-a5d6-a05d9f857d33"
},
{
"category": "[Analyse unerwünschter Ereignisse] - Die geschätzten Auswirkungen und das Ausmaß von unerwünschten Ereignissen sind bekannt",
"code": "DE.AE-04.1",
"label": "Die Organisation bewertet die negativen Auswirkungen festgestellter Ereignisse auf ihre Betriebsabläufe, Vermögenswerte und Personen und setzt diese Auswirkungen in Beziehung zu den Ergebnissen ihrer Risikobewertungen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "64e4711a-9c6f-4861-9b65-4d844e0a8fa2"
},
{
"category": "[Analyse unerwünschter Ereignisse] - Informationen über unerwünschte Ereignisse werden den befugten Mitarbeitern und den Tools zur Verfügung gestellt",
"code": "DE.AE-06.1",
"label": "Informationen über unerwünschte Ereignisse werden umgehend an die autorisierten Mitarbeiter und Systeme weitergeleitet, um eine zeitnahe Erkennung, Untersuchung und Reaktion zu ermöglichen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "fbfc17db-a482-43e9-9ea3-0267d8f13177"
},
{
"category": "[Analyse unerwünschter Ereignisse] - Zwischenfälle werden gemeldet, wenn unerwünschte Ereignisse die definierten Kriterien für Vorfälle erfüllen.",
"code": "DE.AE-08.1",
"label": "Vorfälle werden gemeldet, wenn unerwünschte Ereignisse die definierten und dokumentierten Kriterien für Vorfälle erfüllen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "8adbef9e-00d1-43b4-85bc-d1e0043eec66"
},
{
"category": "[Management von Vorfällen] - Der Plan für die Reaktion auf einen Vorfall wird in Abstimmung mit den relevanten Dritten ausgeführt, sobald ein Vorfall gemeldet wird.",
"code": "RS.MA-01.1",
"label": "Während oder nach einem Cybersicherheitsvorfall, der die kritischen Systeme der Organisation betrifft, wird ein Plan zur Reaktion auf Vorfälle umgesetzt, der definierte Rollen, Verantwortlichkeiten und Befugnisse umfasst.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "2d5fde41-e75c-4e13-bbf7-519c6f5392e7"
},
{
"category": "[Management von Vorfällen] - Der Plan für die Reaktion auf einen Vorfall wird in Abstimmung mit den relevanten Dritten ausgeführt, sobald ein Vorfall gemeldet wird.",
"code": "RS.MA-01.2",
"label": "Die Organisation koordiniert Maßnahmen zur Reaktion auf Informations-/Cybersicherheitsvorfälle mit allen vorab festgelegten Stakeholdern.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "1e64f53e-7e03-44e8-988f-71a62f412d2e"
},
{
"category": "[Management von Vorfällen] - Berichte über Vorfälle werden gesichtet und validiert",
"code": "RS.MA-02.1",
"label": "Berichte über Informations-/Cybersicherheitsvorfälle werden in Übereinstimmung mit den Verfahren der Organisation zur Reaktion auf Vorfälle behandelt und validiert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "06c702f4-76de-4e68-b1f6-7323f6b96c58"
},
{
"category": "[Management von Vorfällen] - Berichte über Vorfälle werden gesichtet und validiert",
"code": "RS.MA-02.2",
"label": "Automatisierte Tools werden zur Unterstützung der Untersuchung und Folgenabschätzung validierter Vorfälle im Bereich der Cybersicherheit verwendet.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "4073b977-0f46-425d-8eca-29133e99bded"
},
{
"category": "[Management von Vorfällen] - Vorfälle werden kategorisiert und nach Prioritäten geordnet",
"code": "RS.MA-03.1",
"label": "Informations-/Cybersicherheitsvorfälle werden gemäß dem Reaktionsplan für Vorfälle kategorisiert, priorisiert und eskaliert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "a1e05c6d-7b29-419e-a88d-feb2a6d074f6"
},
{
"category": "[Management von Vorfällen] - Die Kriterien für die Einleitung der Wiederherstellung eines Vorfalls werden angewendet",
"code": "RS.MA-05.1",
"label": "Es sind eindeutige Kriterien zu definieren und anzuwenden, um zu bestimmen, wann Wiederherstellungsprozesse bei Vorfällen eingeleitet werden müssen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "d6a5fd70-45e8-4794-a115-7ffe29d3d7ee"
},
{
"category": "[Analyse von Vorfällen] - Es wird eine Analyse durchgeführt, um festzustellen, was während eines Vorfalls geschehen ist und was die Ursache für den Vorfall war",
"code": "RS.AN-03.1",
"label": "Jeder Vorfall wird analysiert, um festzustellen, was geschehen ist, und um seine Ursache zu ermitteln.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "ab27b7fd-c2d3-4984-bd84-ea6610dd9a1e"
},
{
"category": "[Analyse von Vorfällen] - Die während einer Untersuchung durchgeführten Maßnahmen werden aufgezeichnet, und die Integrität und Herkunft der Aufzeichnungen wird gewahrt",
"code": "RS.AN-06.1",
"label": "Während einer Untersuchung durchgeführte Maßnahmen werden aufgezeichnet, und die Integrität und Herkunft der Aufzeichnungen wird gewahrt",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "b1bbfe58-0feb-4b12-a082-a0322410bc08"
},
{
"category": "[Analyse von Vorfällen] - Daten und Metadaten von Vorfällen werden gesammelt und ihre Integrität und Herkunft wird bewahrt",
"code": "RS.AN-07.1",
"label": "Daten und Metadaten von Vorfällen sollen gesammelt und geschützt werden, um ihre Genauigkeit, Authentizität und Rückverfolgbarkeit sicherzustellen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "76f685e5-2818-486d-8d35-d73d84876fec"
},
{
"category": "[Analyse von Vorfällen] - Das Ausmaß eines Vorfalls wird geschätzt und validiert",
"code": "RS.AN-08.1",
"label": "Das Ausmaß eines Vorfalls wird geschätzt und validiert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "d173a1fc-bbc7-4be3-9c2f-b006e0adeac1"
},
{
"category": "[Berichterstattung und Kommunikation bei Vorfällen] - Interne und externe Stakeholdern werden über Vorfälle informiert",
"code": "RS.CO-02.1",
"label": "Informationen über Vorfälle im Bereich der Cybersicherheit werden den Mitarbeitern in einer klaren und leicht verständlichen Weise mitgeteilt.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "c9984d7c-6467-4506-9618-af3dcb62c399"
},
{
"category": "[Berichterstattung und Kommunikation bei Vorfällen] - Interne und externe Stakeholdern werden über Vorfälle informiert",
"code": "RS.CO-02.2",
"label": "Cybersecurity-Vorfälle werden innerhalb der im Plan zur Reaktion auf Vorfälle festgelegten Fristen an die relevanten externen Beteiligten weitergegeben, einschließlich der gesetzlich vorgeschriebenen Meldung wichtiger Vorfälle an die Behörden.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "552abcce-b62f-4219-b6e4-04178d07958c"
},
{
"category": "[Eindämmung von Vorfällen] - Vorfälle werden eingedämmt",
"code": "RS.MI-01.1",
"label": "Cybersicherheitsvorfälle werden eingedämmt und beseitigt. Jede Entscheidung über die Übernahme und Beibehaltung bestimmter Cybersicherheitsrisiken ist förmlich zu dokumentieren.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "5d246663-65d0-4883-8774-6bb6432fcacb"
},
{
"category": "[Eindämmung von Vorfällen] - Vorfälle werden eingedämmt",
"code": "RS.MI-01.2",
"label": "Die Organisation erkennt unbefugten Zugriff oder Datenlecks und ergreift geeignete Abhilfemaßnahmen, einschließlich der Überwachung kritischer Systeme an externen Grenzen und wichtigen internen Punkten.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "ae8af5b6-0985-4f76-8bcb-6725f66f517a"
},
{
"category": "[Ausführung des Vorfallwiederherstellungsplans] - Der Wiederherstellungsteil des Vorfallsreaktionsplans wird ausgeführt, sobald er vom Vorfallsreaktionsprozess initiiert wurde",
"code": "RC.RP-01.1",
"label": "Wiederherstellungsprozesse für Katastrophen und Informations-/Cybersicherheitsvorfälle werden entwickelt und durchgeführt.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "0f9888eb-b7d3-426f-8156-bf15b5449389"
},
{
"category": "[Ausführung des Vorfallwiederherstellungsplans] - Wiederherstellungsmaßnahmen werden ausgewählt, eingegrenzt, nach Prioritäten geordnet und durchgeführt.",
"code": "RC.RP-02.1",
"label": "Die wesentlichen Funktionen und Dienste der Organisation sollen mit geringem oder ohne Verlust der Betriebskontinuität fortgeführt, und die Kontinuität wird bis zur vollständigen Wiederherstellung des Systems aufrechterhalten.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "23b476b6-7680-4359-8469-7073657c1aa7"
},
{
"category": "[Ausführung des Vorfallwiederherstellungsplans] - Die Integrität der wiederhergestellten Anlagen wird verifiziert, Systeme und Dienste werden wiederhergestellt und der normale Betriebszustand wird bestätigt",
"code": "RC.RP-05.1",
"label": "Die Integrität wiederhergestellter Systeme und Anlagen wird überprüft, bevor sie wieder in Betrieb genommen werden. Die Systeme und Services werden vollständig wiederhergestellt, und der normale Betrieb bestätigt.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "91ff39b2-b799-4d32-90eb-638125cb15f8"
},
{
"category": "[Ausführung des Vorfallwiederherstellungsplans] - Das Ende der Wiederherstellung des Vorfalls wird auf der Grundlage von Kriterien erklärt, und die Dokumentation des Vorfalls wird abgeschlossen",
"code": "RC.RP-06.1",
"label": "Das Ende der Wiederherstellung nach einem Vorfall wird anhand vordefinierter Kriterien offiziell erklärt, und alle dokumentationsrelevanten Unterlagen zum Vorfall werden vervollständigt und überprüft.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "f12c65e3-a962-4037-aba9-dee654d9cafc"
},
{
"category": "[Kommunikation zur Wiederherstellung von Vorfällen] - Die Wiederherstellungsmaßnahmen und die Fortschritte bei der Wiederherstellung der Betriebsfähigkeit werden den benannten internen und externen Stakeholdern mitgeteilt",
"code": "RC.CO-03.1",
"label": "Wiederherstellungsmaßnahmen und Fortschritte bei der Wiederherstellung der Betriebsfähigkeit werden gemäß den festgelegten Kommunikationsverfahren an bestimmte interne und externe Stakeholder kommuniziert.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "eafb972c-73a7-4739-b3df-9f27be194cf4"
},
{
"category": "[Kommunikation zur Wiederherstellung von Vorfällen] - Die Öffentlichkeit wird über die Wiederherstellung von Vorfällen mithilfe genehmigter Methoden und Mitteilungen informiert",
"code": "RC.CO-04.1",
"label": "Öffentliche Informationen zur Wiederherstellung nach einem Vorfall werden über genehmigte Kommunikationskanäle und Nachrichten gemäß den festgelegten Verfahren weitergegeben.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "11449c02-8323-40b1-9013-41f68bb4d85f"
},
{
"category": "[Kommunikation zur Wiederherstellung von Vorfällen] - Die Öffentlichkeit wird über die Wiederherstellung von Vorfällen mithilfe genehmigter Methoden und Mitteilungen informiert",
"code": "RC.CO-04.2",
"label": "Die Organisation benennt einen Beauftragten für Öffentlichkeitsarbeit (Public Relations Officer, PRO), der die Kommunikation mit der Öffentlichkeit während der Wiederherstellung nach einem Informations-/Cybersicherheitsvorfall leitet und sicherstellt, dass die Öffentlichkeit unter Wahrung der Vertraulichkeit, Integrität und Genauigkeit der Informationen auf dem Laufenden gehalten wird.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "870aaab4-0a90-4d6a-abde-2f20d8f72dbc"
},
{
"category": "[Kommunikation zur Wiederherstellung von Vorfällen] - Die Öffentlichkeit wird über die Wiederherstellung von Vorfällen mithilfe genehmigter Methoden und Mitteilungen informiert",
"code": "RC.CO-04.3",
"label": "Die Organisation setzt eine Krisenkommunikationsstrategie um, um negative Auswirkungen während einer Krise einzudämmen und dabei zu helfen ihren Ruf nach der Krise wiederherzustellen.",
"referential": "b756fad0-ef89-4609-b2be-a55ad6d4d357",
"referential_label": "Cyfun Essential [DE]",
"uuid": "b057fac6-f08a-485a-8a7d-32331d9c9ae8"
}
],
"version": 1,
"version_ext": "CyFun®2025"
}