Description
CyberFundamentals Framework 2025 - Important [German]
Owning organization
Validating JSON schema
Security referentials (provided by Various contributors)
Creator
License
Creative Commons Zero v1.0 Universal
Related objects
Definition of the object
{
"authors": [
"NC3 Team"
],
"label": "Cyfun Important [DE]",
"language": "DE",
"refs": [
"https://cyfun.eu/"
],
"uuid": "afc0d217-c09b-4033-a053-792a06872138",
"values": [
{
"category": "[Organisatorischer Kontext] - Der Auftrag der Organisation wurde verstanden und fließt in das Cybersicherheitsrisikomanagement",
"code": "GV.OC-01.1",
"label": "Der Auftrag der Organisation wird festgelegt und kommuniziert und bildet die Grundlage für das Informations- und Cybersicherheitsrisikomanagement.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "c6ea2c37-97d0-4869-a771-50bcfa3010bd"
},
{
"category": "[Organisatorischer Kontext] - Gesetzliche, behördliche und vertragliche Anforderungen an die Cybersicherheit werden verstanden und gemanagt",
"code": "GV.OC-03.1",
"label": "Gesetzliche und behördliche Anforderungen an die Informations- und Cybersicherheit werden ermittelt und umgesetzt.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "ecbf77d3-1174-4b51-bfdf-d095b44df11f"
},
{
"category": "[Organisatorischer Kontext] - Gesetzliche, behördliche und vertragliche Anforderungen an die Cybersicherheit werden verstanden und gemanagt",
"code": "GV.OC-03.2",
"label": "Gesetzliche, regulatorische und vertragliche Verpflichtungen im Zusammenhang mit der Informations- und Cybersicherheit werden kontinuierlich verwaltet, um sicherzustellen, dass sie korrekt und aktuell sind und wirksam angewendet werden.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "90e33812-d244-4467-9096-15e0c6a20fc5"
},
{
"category": "[Organisatorischer Kontext] - Wesentliche Ziele, Fähigkeiten und Dienstleistungen, von denen externe Stakeholder abhängen oder die sie von der Organisation erwarten, werden verstanden und kommuniziert",
"code": "GV.OC-04.1",
"label": "Die Organisation identifiziert, dokumentiert und kommuniziert die kritischen Ziele, Fähigkeiten und Dienstleistungen, auf die sich externe Stakeholder verlassen, priorisiert sie anhand ihrer Kritikalität und integriert diese Priorisierung in den Risikobewertungsprozess.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "58423636-122b-44fc-be4e-ffe65c196f62"
},
{
"category": "[Organisatorischer Kontext] - Wesentliche Ziele, Fähigkeiten und Dienstleistungen, von denen externe Stakeholder abhängen oder die sie von der Organisation erwarten, werden verstanden und kommuniziert",
"code": "GV.OC-04.2",
"label": "Die Organisation definiert und dokumentiert Cybersicherheitsanforderungen für wesentliche Betriebsabläufe, validiert diese durch Tests und Audits, führt Aufzeichnungen über Ergebnisse und Korrekturmaßnahmen und aktualisiert die Anforderungen regelmäßig auf der Grundlage sich verändernder Risiken.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "485db582-7053-4f27-980a-ac4e36d95bb2"
},
{
"category": "[Organisatorischer Kontext] - Ergebnisse, Fähigkeiten und Dienstleistungen, von denen die Organisation abhängt, werden verstanden und kommuniziert",
"code": "GV.OC-05.1",
"label": "Die Organisation identifiziert, dokumentiert und kommuniziert ihre Rolle in der Lieferkette, einschließlich der externen Fähigkeiten, Services und Abhängigkeiten, auf die sie angewiesen ist (vorgelagert), sowie ihre Interaktionen mit nachgelagerten Stakeholdern.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "24b40d12-b6fc-4d75-b0f5-4f73e5cb3c23"
},
{
"category": "[Risikomanagementstrategie] - Die Risikomanagementziele sind festgelegt und von den Stakeholdern der Organisation gebilligt",
"code": "GV.RM-01.1",
"label": "Es werden Ziele für die Informationssicherheit/Cybersicherheit festgelegt, die von den Stakeholdern der Organisation vereinbart und von der Geschäftsleitung genehmigt werden",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "7b56098f-9bb9-46b6-99f5-ac4043e53ccc"
},
{
"category": "[Risikomanagementstrategie] - Erklärungen zur Risikobereitschaft und Risikotoleranz werden erstellt, kommuniziert und aufrechterhalten",
"code": "GV.RM-02.1",
"label": "Erklärungen zur Risikobereitschaft und Risikotoleranz werden definiert, dokumentiert, von der Geschäftsleitung genehmigt, kommuniziert und aufrechterhalten.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "f7938e82-2378-4cb4-b57a-a06444eab1bd"
},
{
"category": "[Risikomanagementstrategie] - Aktivitäten und Ergebnisse des Managements von Cybersicherheitsrisiken sind in die Risikomanagementprozesse des Unternehmens integriert",
"code": "GV.RM-03.1",
"label": "Als Teil der organisationsweiten Risikomanagementstrategie wird eine umfassende Strategie zur Bewältigung von Informations- und Cybersicherheitsrisiken entwickelt und bei Änderungen aktualisiert.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "4afe1dda-751e-462d-adf1-9718063406a6"
},
{
"category": "[Risikomanagementstrategie] - Aktivitäten und Ergebnisse des Managements von Cybersicherheitsrisiken sind in die Risikomanagementprozesse des Unternehmens integriert",
"code": "GV.RM-03.2",
"label": "Informations- und Cybersicherheitsrisiken werden im Rahmen der Risikomanagementprozesse des Unternehmens dokumentiert, von der Geschäftsleitung formell genehmigt und bei Änderungen aktualisiert.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "6092e844-300f-46c5-a338-036e85d4878e"
},
{
"category": "[Risikomanagementstrategie] - Die strategische Ausrichtung, die geeignete Optionen für die Risikobewältigung beschreibt, ist festgelegt und kommuniziert",
"code": "GV.RM-04.1",
"label": "Es wird ein übergeordneter Plan oder eine Vision formell festgelegt und allen Beteiligten klar kommuniziert, wie Risiken zu handhaben sind, einschließlich der verschiedenen Strategien, die die Organisation anwenden kann, um mit identifizierten Risiken auf der Grundlage der Risikobereitschaft oder der Risikotoleranz umzugehen.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "a5cacded-7f41-4ee0-b7ad-0fbc41cb98fb"
},
{
"category": "[Risikomanagementstrategie] - Innerhalb der Organisation sind Kommunikationswege für Cybersicherheitsrisiken, einschließlich Risiken von Lieferanten und anderen Drittparteien, eingerichtet.",
"code": "GV.RM-05.1",
"label": "Zur Unterstützung der hochrangigen Risikomanagement-Vision richtet die Organisation klare Kommunikationswege für Cybersicherheitsrisiken ein, einschließlich solcher, die von Lieferanten und Drittparteien ausgehen.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "8a0a647c-d270-4c8e-a204-88eb8c0b9c2a"
},
{
"category": "[Rollen, Zuständigkeiten und Befugnisse] - Rollen, Verantwortlichkeiten und Befugnisse im Zusammenhang mit dem Management von Cybersicherheitsrisiken sind festgelegt, kommuniziert, verstanden und durchgesetzt",
"code": "GV.RR-02.1",
"label": "Rollen, Verantwortlichkeiten und Befugnisse im Bereich Informationssicherheit und Cybersicherheit für Mitarbeiter, Lieferanten, Kunden und Partner werden dokumentiert, überprüft, genehmigt, auf dem neuesten Stand gehalten, kommuniziert und intern und extern koordiniert.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "4a89ee06-4680-42c0-80bc-5815374e1d9f"
},
{
"category": "[Rollen, Zuständigkeiten und Befugnisse] - Angemessene Ressourcen werden entsprechend der Strategie für Cybersicherheitsrisiken, den Rollen, Verantwortlichkeiten und Richtlinien zugewiesen",
"code": "GV.RR-03.1",
"label": "Ausreichende Ressourcen werden im Einklang mit der Cybersicherheits-Risikostrategie, den Rollen, Verantwortlichkeiten und Richtlinien zugewiesen.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "b8c589f5-3ff0-4d93-b59e-35a30f992287"
},
{
"category": "[Rollen, Zuständigkeiten und Befugnisse] - Angemessene Ressourcen werden entsprechend der Strategie für Cybersicherheitsrisiken, den Rollen, Verantwortlichkeiten und Richtlinien zugewiesen",
"code": "GV.RR-03.2",
"label": "Die Organisation weist Rollen und Verantwortlichkeiten für die Überprüfung und Aktualisierung von Notfall- und Wiederherstellungsplänen zu und stellt sicher, dass diese den Veränderungen im Risikoumfeld Rechnung tragen und wirksam bleiben.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "2d7b6e1b-4352-4f50-9396-8c142af74742"
},
{
"category": "[Rollen, Zuständigkeiten und Befugnisse] - Cybersicherheit ist Bestandteil der Personalpraxis",
"code": "GV.RR-04.1",
"label": "Mitarbeiter mit Zugang zu den kritischsten Informationen oder Technologien der Organisation werden authentifiziert.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "ae26c134-7a6e-4dc8-bbd0-47adf8c12b78"
},
{
"category": "[Rollen, Zuständigkeiten und Befugnisse] - Cybersicherheit ist Bestandteil der Personalpraxis",
"code": "GV.RR-04.2",
"label": "Es wird ein Cybersicherheitsprozess für das Personalwesen entwickelt und aufrechterhalten, der bei der Einstellung, während der Beschäftigung und bei Beendigung des Beschäftigungsverhältnisses Anwendung findet.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "7f11ab53-4237-449e-b3e5-9c4170490b9b"
},
{
"category": "[Richtlinie] - Richtlinien für das Management von Cybersicherheitsrisiken werden auf der Grundlage des organisatorischen Kontexts, der Cybersicherheitsstrategie und der Prioritäten festgelegt, kommuniziert und durchgesetzt",
"code": "GV.PO-01.1",
"label": "Richtlinien und Verfahren für die Verwaltung von Informationen und Cybersicherheit werden erstellt, dokumentiert, überprüft, genehmigt, bei Änderungen aktualisiert, kommuniziert und durchgesetzt.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "18deb346-dd38-4da9-8a7a-d590f812dbe5"
},
{
"category": "[Richtlinie] - Richtlinien für das Management von Cybersicherheitsrisiken werden auf der Grundlage des organisatorischen Kontexts, der Cybersicherheitsstrategie und der Prioritäten festgelegt, kommuniziert und durchgesetzt",
"code": "GV.PO-01.2",
"label": "Die organisationsweiten Richtlinien und Verfahren zur Informations- und Cybersicherheit umfassen den Einsatz von Kryptographie und gegebenenfalls Verschlüsselung, spiegeln Änderungen der Anforderungen, Bedrohungen, Technologien und organisatorischen Rollen wider und werden von der Geschäftsleitung genehmigt, die deren Implementierung überwacht.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "8f0a730b-2eed-40b5-9abc-1444618ab20b"
},
{
"category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Cybersicherheitsrollen und -Verantwortlichkeiten für Lieferanten, Kunden und Partner werden intern und extern festgelegt, kommuniziert und koordiniert.",
"code": "GV.SC-02.1",
"label": "Drittanbieter melden jede Versetzung, Kündigung oder Versetzung von Mitarbeitern, die physischen oder logischen Zugriff auf geschäftskritische Systemelemente der Organisation haben.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "ddfdb9ee-40bd-4c35-b926-fdcacedf1f19"
},
{
"category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Anforderungen zur Bewältigung von Cybersicherheitsrisiken in Lieferketten werden festgelegt, priorisiert und in Verträge und andere Arten von Vereinbarungen mit Lieferanten und anderen relevanten Dritten integriert",
"code": "GV.SC-05.1",
"label": "Es werden Anforderungen für den Umgang mit Cybersicherheitsrisiken und den Austausch sensibler Informationen in Lieferketten festgelegt, priorisiert, in Verträge und andere Arten von formellen Vereinbarungen integriert und durchgesetzt.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "3df2e397-ab6e-4bb9-af21-7cd9d587d9fb"
},
{
"category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Die Risiken, die von einem Lieferanten, seinen Produkten und Dienstleistungen sowie von anderen Dritten ausgehen, werden verstanden, aufgezeichnet, nach Prioritäten geordnet, bewertet, beantwortet und im Laufe der Geschäftsbeziehung überwacht",
"code": "GV.SC-07.1",
"label": "Die Risiken, die von einem Lieferanten, seinen Produkten und Dienstleistungen sowie anderen Drittparteien ausgehen, werden mindestens einmal jährlich und bei Änderungen während der Geschäftsbeziehung identifiziert, dokumentiert, priorisiert, gemindert und bewertet.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "c00a35c9-cac3-4cec-981f-07c00efca32f"
},
{
"category": "[Cybersicherheitsrisikomanagement in der Lieferkette] - Relevante Lieferanten und andere Dritte werden in die Planung, Reaktion und Wiederherstellung von Vorfällen einbezogen",
"code": "GV.SC-08.1",
"label": "Die Organisation identifiziert und dokumentiert wichtige Mitarbeiter relevanter Lieferanten und anderer Drittparteien, um sie in die Planung, Reaktion und Wiederherstellung bei Vorfällen einzubeziehen.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "f96c5886-b66a-444a-abea-c866a4878d9b"
},
{
"category": "[Vermögensverwaltung] - Inventare der von der Organisation verwalteten Hardware werden geführt",
"code": "ID.AM-01.1",
"label": "Es wird ein Inventar der physischen und virtuellen Infrastrukturressourcen – wie Hardware, Netzwerkgeräte und Cloud-gehostete Umgebungen –, die die Informationsverarbeitung unterstützen, erstellt, überprüft und bei Änderungen aktualisiert.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "7361905d-1fe9-4f68-8c9c-a0c2e55d1378"
},
{
"category": "[Vermögensverwaltung] - Inventare der von der Organisation verwalteten Hardware werden geführt",
"code": "ID.AM-01.2",
"label": "Das Inventar der Vermögenswerte des Unternehmens, die mit Informationen und Informationsverarbeitungseinrichtungen in Zusammenhang stehen, spiegelt Veränderungen im Kontext der Organisation wider und umfasst alle Informationen, die für eine effektive Rechenschaftspflicht erforderlich sind.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "9daebb2a-b9d7-4d34-bb31-b02aa495aa02"
},
{
"category": "[Vermögensverwaltung] - Inventare der von der Organisation verwalteten Hardware werden geführt",
"code": "ID.AM-01.3",
"label": "Wenn nicht autorisierte Hardware erkannt wird, wird sie für eine mögliche Ausnahmebehandlung unter Quarantäne gestellt, entfernt oder ersetzt, und das Inventar wird entsprechend aktualisiert.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "7e62e310-27ac-432e-a222-5a55fcf38164"
},
{
"category": "[Vermögensverwaltung] - Inventare der von der Organisation verwalteten Software, Services und Systeme werden geführt",
"code": "ID.AM-02.1",
"label": "Ein Inventar von Software, digitalen Services und Geschäftssystemen, die innerhalb der Organisation verwendet werden, wird dokumentiert, überprüft und bei Änderungen aktualisiert.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "a4cf6c3c-6307-4d60-bb48-ea6dcdbb34db"
},
{
"category": "[Vermögensverwaltung] - Inventare der von der Organisation verwalteten Software, Services und Systeme werden geführt",
"code": "ID.AM-02.2",
"label": "Das Inventar, das widerspiegelt, welche Software, Services und Systeme in der Organisation verwendet werden, spiegelt Änderungen im Kontext der Organisation wider und enthält alle Informationen, die für eine wirksame Rechenschaftspflicht erforderlich sind.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "14318b2f-ede9-4a9c-94a0-e4d0135824ab"
},
{
"category": "[Vermögensverwaltung] - Inventare der von der Organisation verwalteten Software, Services und Systeme werden geführt",
"code": "ID.AM-02.3",
"label": "Die Personen, die für die Verwaltung von Softwareplattformen und -anwendungen innerhalb der Organisation verantwortlich und rechenschaftspflichtig sind, werden formell identifiziert.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "fb1c0b32-2ce4-4b44-81da-93aa5ba99720"
},
{
"category": "[Vermögensverwaltung] - Inventare der von der Organisation verwalteten Software, Services und Systeme werden geführt",
"code": "ID.AM-02.4",
"label": "Wenn nicht autorisierte Software erkannt wird, wird sie für eine mögliche Ausnahmebehandlung unter Quarantäne gestellt, entfernt oder ersetzt, und das Inventar wird entsprechend aktualisiert.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "edd2495e-9ed8-432f-ab1a-deb1dbe57733"
},
{
"category": "[Vermögensverwaltung] - Darstellungen der autorisierten Netzwerkkommunikation der Organisation sowie der internen und externen Netzwerkdatenflüsse werden gepflegt",
"code": "ID.AM-03.2",
"label": "Die Netzwerkkommunikation und die internen Datenflüsse der Organisation werden abgebildet, dokumentiert, genehmigt und bei Änderungen aktualisiert.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "4c01bc85-86a3-4c1e-b7ef-f73eff2c4383"
},
{
"category": "[Vermögensverwaltung] - Inventare der von Lieferanten erbrachten Dienste werden geführt",
"code": "ID.AM-04.1",
"label": "Organisationen führen eine übersichtliche und aktuelle Liste aller von ihnen genutzten externen Services, einschließlich der Art und Weise, wie diese mit ihren Systemen verbunden sind. Diese Services sind vor ihrer Nutzung zu überprüfen und zu genehmigen, und die Liste ist zu aktualisieren, wenn sich Änderungen ergeben.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "908f6b91-1512-453e-821b-771ba921ebae"
},
{
"category": "[Vermögensverwaltung] - Priorisierung von Vermögenswerten auf der Grundlage von Klassifizierung, Kritikalität, Ressourcen und Auswirkungen auf den Organisationszweck",
"code": "ID.AM-05.1",
"label": "Die Vermögenswerte der Organisation werden auf der Grundlage von Klassifizierung, Kritikalität und Geschäftswert nach Prioritäten geordnet.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "631c1588-eb71-4d92-8df4-34de0a332811"
},
{
"category": "[Vermögensverwaltung] - Inventare von Daten und entsprechenden Metadaten für bestimmte Datentypen werden gepflegt",
"code": "ID.AM-07.1",
"label": "Daten, die die Organisation speichert und verwendet, werden identifiziert.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "234d11f6-80bd-48a0-a8f3-90170822ab18"
},
{
"category": "[Vermögensverwaltung] - Inventare von Daten und entsprechenden Metadaten für bestimmte Datentypen werden gepflegt",
"code": "ID.AM-07.2",
"label": "Inventare von Daten und zugehörigen Metadaten werden für bestimmte Datentypen gepflegt.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "59398b24-a16e-4ffd-96b6-307723d19c8e"
},
{
"category": "[Vermögensverwaltung] - Systeme, Hardware, Software, Services und Daten werden während ihres gesamten Lebenszyklus verwaltet",
"code": "ID.AM-08.2",
"label": "Patches und Sicherheitsupdates für Betriebssysteme und kritische Systemkomponenten werden installiert.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "8bab598c-07c7-40ff-b2e6-6cee274734c6"
},
{
"category": "[Vermögensverwaltung] - Systeme, Hardware, Software, Services und Daten werden während ihres gesamten Lebenszyklus verwaltet",
"code": "ID.AM-08.3",
"label": "Die Organisation setzt die Rechenschaftspflicht für alle geschäftskritischen Vermögenswerte während des gesamten Systemlebenszyklus durch, einschließlich Entfernung, Übertragung und Entsorgung.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "c9077d57-2917-4ad6-9c5f-8d4cc85aaddd"
},
{
"category": "[Vermögensverwaltung] - Systeme, Hardware, Software, Services und Daten werden während ihres gesamten Lebenszyklus verwaltet",
"code": "ID.AM-08.4",
"label": "Die Organisation stellt sicher, dass die erforderlichen Maßnahmen getroffen werden, um den Verlust, den Missbrauch, die Beschädigung oder den Diebstahl von Vermögenswerten zu verhindern.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "e051b93c-4b80-416e-9b30-64a894fdaa2a"
},
{
"category": "[Vermögensverwaltung] - Systeme, Hardware, Software, Services und Daten werden während ihres gesamten Lebenszyklus verwaltet",
"code": "ID.AM-08.6",
"label": "Die Organisation plant vorbeugende Wartungs- und Reparaturarbeiten an ihren kritischen Systemkomponenten gemäß genehmigten Prozessen und Tools, führt diese durch und dokumentiert sie.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "aa5a82f8-3528-4a05-bff9-3e444531e1bc"
},
{
"category": "[Vermögensverwaltung] - Systeme, Hardware, Software, Services und Daten werden während ihres gesamten Lebenszyklus verwaltet",
"code": "ID.AM-08.8",
"label": "Die Organisation soll Wartungstools für den Einsatz auf ihren kritischen Systemen vorab genehmigen, überwachen und durchsetzen.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "fc2d89e7-5c9d-45b7-a49e-932ac6b8be58"
},
{
"category": "[Vermögensverwaltung] - Systeme, Hardware, Software, Services und Daten werden während ihres gesamten Lebenszyklus verwaltet",
"code": "ID.AM-08.11",
"label": "Fernwartungs- und Diagnoseaktivitäten an Vermögenswerten der Organisation werden vorab genehmigt und die Durchführung protokolliert.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "99268c8f-8333-40d2-bb55-b17cee056ac0"
},
{
"category": "[Vermögensverwaltung] - Systeme, Hardware, Software, Services und Daten werden während ihres gesamten Lebenszyklus verwaltet",
"code": "ID.AM-08.12",
"label": "Die Einrichtung von nicht lokalen Wartungs- und Diagnosesitzungen über RemoteNetzwerkverbindungen erfordert starke Authentifizierungsverfahren, und derartige Verbindungen werden beendet, sobald die nicht lokale Wartung abgeschlossen ist.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "872aef4a-6b2f-44d7-994d-7d5a863c09e2"
},
{
"category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
"code": "ID.RA-01.1",
"label": "Bedrohungen und Schwachstellen werden in allen relevanten Anlagen, einschließlich Software, Netz- und Systemarchitekturen und Einrichtungen, die kritische Datenverarbeitungsanlagen beherbergen, identifiziert.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "00012e37-0a1e-4eb7-a0a3-036bc3bd06a2"
},
{
"category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
"code": "ID.RA-01.2",
"label": "Es wird ein Prozess eingerichtet, um Schwachstellen der geschäftskritischen Systeme der Organisation kontinuierlich zu überwachen, zu identifizieren und zu dokumentieren.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "67c618ab-1da9-4fd6-8a44-f7c25a6e3b1e"
},
{
"category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
"code": "ID.RA-01.3",
"label": "Die Organisation richtet einen dokumentierten Prozess ein, der eine kontinuierliche Überprüfung, Analyse und Behebung von Schwachstellen ermöglicht und gegebenenfalls den Informationsaustausch vorsieht, und behält diesen bei.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "94fb3d6d-7658-4571-84c4-5bb728de3ca3"
},
{
"category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
"code": "ID.RA-01.5",
"label": "Das Scannen auf Schwachstellen beeinträchtigt die Systemfunktionen nicht.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "6d86b534-00f5-49b0-bcf7-34ec9a4f7af6"
},
{
"category": "[Risikobewertung] - Schwachstellen in Anlagen werden identifiziert, validiert und dokumentiert",
"code": "ID.RA-01.6",
"label": "Schwachstellen werden in allen relevanten Vermögenswerten, einschließlich Software, Netz- und Systemarchitekturen und Einrichtungen, identifiziert und verwaltet.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "1474a7e5-544a-4092-a14a-5811db2a688c"
},
{
"category": "[Risikobewertung] - Cyberbedrohungsinformationen werden von Foren und Quellen für den Informationsaustausch erhalten",
"code": "ID.RA-02.1",
"label": "Ein Programm zur Sensibilisierung für Bedrohungen und Schwachstellen, das eine Fähigkeit zum organisationsübergreifenden Informationsaustausch beinhaltet, wird implementiert.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "83a7ccd1-0d3c-4351-b382-0bdcdf5dc3cd"
},
{
"category": "[Risikobewertung] - Interne und externe Bedrohungen für die Organisation sind identifiziert und erfasst",
"code": "ID.RA-03.1",
"label": "Bedrohungen werden in Bezug auf alle relevanten Vermögenswerten, einschließlich Software, Netz- und Systemarchitekturen und Einrichtungen, identifiziert und bewertet.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "1cbabd84-4950-4639-8c8b-d4553e1d0719"
},
{
"category": "[Risikobewertung] - Bedrohungen, Schwachstellen, Wahrscheinlichkeiten und Auswirkungen werden genutzt, um das inhärente Risiko zu verstehen und eine Priorisierung der Risikobewältigung vorzunehmen",
"code": "ID.RA-05.1",
"label": "Die Organisation führt Risikobewertungen durch, bei denen das Risiko durch Bedrohungen, Schwachstellen und die Auswirkungen auf Geschäftsprozesse und Vermögenswerte bestimmt wird.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "0d2249ba-6b5a-49d9-ae54-701a610af7c7"
},
{
"category": "[Risikobewertung] - Bedrohungen, Schwachstellen, Wahrscheinlichkeiten und Auswirkungen werden genutzt, um das inhärente Risiko zu verstehen und eine Priorisierung der Risikobewältigung vorzunehmen",
"code": "ID.RA-05.2",
"label": "Die Organisation führt Risikobewertungen durch und dokumentiert diese, wobei das Risiko anhand von Bedrohungen, Schwachstellen, Auswirkungen auf Geschäftsprozesse und Vermögenswerte sowie der Wahrscheinlichkeit ihres Eintretens bestimmt wird.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "38243e70-54f6-43bc-96d8-5bf789877cfa"
},
{
"category": "[Risikobewertung] - Risikobewältigungsmaßnahmen werden ausgewählt, nach Prioritäten geordnet, geplant, nachverfolgt und kommuniziert",
"code": "ID.RA-06.1",
"label": "Risikobewältigungsmaßnahmen werden ausgewählt, nach Prioritäten geordnet, geplant, nachverfolgt und kommuniziert",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "36e067b7-fbb6-4a01-8d6a-e628689d1cfa"
},
{
"category": "[Risikobewertung] - Prozesse für den Empfang, die Analyse und die Reaktion auf die Offenlegung von Schwachstellen sind eingerichtet",
"code": "ID.RA-08.1",
"label": "Die Organisation erstellt und implementiert einen Schwachstellenmanagementplan, um alle Arten von Schwachstellen zu identifizieren, zu analysieren, zu bewerten, zu mindern und zu kommunizieren, einschließlich in Form einer koordinierten Offenlegung von Schwachstellen (Coordinated Vulnerability Disclosure, CVD) gemäß den geltenden rechtlichen Bestimmungen.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "6df53b45-e7f0-446d-b0ce-a035a4109a01"
},
{
"category": "[Verbesserung] - Verbesserungen werden aus Sicherheitstests und Übungen ermittelt, einschließlich solcher, die in Abstimmung mit Lieferanten und relevanten Dritten durchgeführt werden.",
"code": "ID.IM-02.1",
"label": "Aus Sicherheitstests und -übungen, auch in Abstimmung mit Lieferanten und relevanten Drittparteien, werden Verbesserungen ermittelt.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "3957ae1c-3e47-4cf8-84fb-c5381bf969d2"
},
{
"category": "[Verbesserung] - Bei der Durchführung von betrieblichen Prozessen, Verfahren und Aktivitäten werden Verbesserungen festgestellt",
"code": "ID.IM-03.1",
"label": "Die Organisation führt nach einem Vorfall Bewertungen durch, um die aus der Reaktion auf einen Vorfall und der Wiederherstellung gezogenen Lehren zu analysieren und folglich Prozesse/Verfahren/Technologien zu verbessern, um ihre Cyber-Resilienz zu erhöhen.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "7d6c9f96-2038-4031-8be0-245ad7ae94cc"
},
{
"category": "[Verbesserung] - Bei der Durchführung von betrieblichen Prozessen, Verfahren und Aktivitäten werden Verbesserungen festgestellt",
"code": "ID.IM-03.2",
"label": "Die Organisation bezieht die aus der Bearbeitung von Vorfällen gewonnenen Erkenntnisse in aktualisierte oder neue Prozesse und/oder Verfahren zur Bearbeitung von Vorfällen ein, die nach Überprüfung, Genehmigung und Testen durch entsprechende Schulungen ergänzt werden.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "ae0b110e-ffad-4f3b-aa0a-09eef25cd99e"
},
{
"category": "[Verbesserung] - Bei der Durchführung von betrieblichen Prozessen, Verfahren und Aktivitäten werden Verbesserungen festgestellt",
"code": "ID.IM-03.3",
"label": "Die Organisation ermittelt Verbesserungen, die sich aus der Überwachung, den Messungen, den Bewertungen und den gewonnenen Erkenntnissen ergeben, und diese konsequent in verbesserte Prozesse/Verfahren/Technologien umsetzen, um ihre Cyber-Resilienz zu erhöhen (kontinuierliche Verbesserung).",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "10bf1e2d-915f-48dc-8a95-ff2a557bca57"
},
{
"category": "[Verbesserung] - Bei der Durchführung von betrieblichen Prozessen, Verfahren und Aktivitäten werden Verbesserungen festgestellt",
"code": "ID.IM-03.4",
"label": "Die Organisation arbeitet zusammen und tauscht Informationen über sicherheitsrelevante Vorfälle in ihrem kritischen System und Maßnahmen zur Schadensbegrenzung aus.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "1e2c13f3-86d8-489b-ad34-7cf646d32ba4"
},
{
"category": "[Verbesserung] - Bei der Durchführung von betrieblichen Prozessen, Verfahren und Aktivitäten werden Verbesserungen festgestellt",
"code": "ID.IM-03.5",
"label": "Die Wirksamkeit von Schutztechnologien ist den relevanten Interessengruppen mitzuteilen.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "e5602ae5-3c27-40a9-9486-eafe273dffbb"
},
{
"category": "[Verbesserung] - Bei der Durchführung von betrieblichen Prozessen, Verfahren und Aktivitäten werden Verbesserungen festgestellt",
"code": "ID.IM-03.6",
"label": "Die Organisation setzt, soweit durchführbar, automatisierte Mechanismen ein, um den Prozess des Informationsaustausches und der Zusammenarbeit zu erleichtern.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "19320324-5de2-4e1e-a3b6-c9b986197966"
},
{
"category": "[Verbesserung] - Pläne zur Reaktion auf Vorfälle und andere Cybersicherheitspläne, die sich auf den Betrieb auswirken, werden erstellt, kommuniziert, gepflegt und verbessert",
"code": "ID.IM-04.1",
"label": "Notfall- und Kontinuitätspläne werden erstellt, kommuniziert, gepflegt, getestet, validiert und verbessert.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "28913041-1889-4a2d-b722-b09a22086bb9"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Identitäten und Berechtigungsnachweise für autorisierte Benutzer, Dienste und Hardware werden von der Organisation verwaltet",
"code": "PR.AA-01.1",
"label": "Identitäten und Berechtigungsnachweise für autorisierte Benutzer, Services und Hardware werden von der Organisation verwaltet",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "d1d9088a-9711-4cff-a225-9d46103b6b20"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Identitäten und Berechtigungsnachweise für autorisierte Benutzer, Dienste und Hardware werden von der Organisation verwaltet",
"code": "PR.AA-01.2",
"label": "Identitäten und Berechtigungsnachweise für autorisierte Benutzer, Services und Hardware werden, soweit möglich, durch automatisierte Mechanismen verwaltet.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "34302094-ed45-4ec4-ad39-a686d0698c36"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Identitäten werden geprüft und an Berechtigungsnachweise gebunden, basierend auf dem Kontext der Interaktionen",
"code": "PR.AA-02.1",
"label": "Die Organisation implementiert dokumentierte Verfahren zur Überprüfung der Identität von Personen, bevor sie Berechtigungsnachweise ausstellt, die den Zugang zu den Systemen der Organisation ermöglichen.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "1b4693b3-f67b-415e-bc1f-94c87b0a83e3"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Benutzer, Dienste und Hardware sind authentifiziert",
"code": "PR.AA-03.1",
"label": "Alle von der Organisation verwendeten drahtlosen Zugangspunkte, einschließlich derer, die Gastzugang bieten, werden sicher konfiguriert, verwaltet und überwacht, um unbefugten Zugang zu verhindern und die Netzintegrität zu gewährleisten.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "a635805f-1435-4644-bfc5-ffbe61a5ec30"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Benutzer, Dienste und Hardware sind authentifiziert",
"code": "PR.AA-03.2",
"label": "Für den Fernzugriff auf die Netzwerke der Organisation ist eine Multi-Faktor-Authentifizierung (MFA) erforderlich.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "06580765-b2e0-4fb7-b3aa-4a3222fb7138"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Benutzer, Dienste und Hardware sind authentifiziert",
"code": "PR.AA-03.3",
"label": "Die Organisation definiert, dokumentiert und implementiert Nutzungsbeschränkungen, Verbindungsanforderungen und Autorisierungsverfahren für den Fernzugriff auf ihre kritischen Systeme. Diese Kontrollen stellen sicher, dass nur zugelassene Benutzer über sichere Methoden eine Verbindung herstellen können und der Zugang auf das für ihre Rolle erforderliche Maß beschränkt ist.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "695bc431-db2c-414f-8a72-e47a38e5048d"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und überprüft und berücksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
"code": "PR.AA-05.1",
"label": "Zugriffsberechtigungen, -rechte und -autorisierungen werden definiert, verwaltet, durchgesetzt und überprüft.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "8fa339d5-25a2-4aeb-ad2f-053914f1f863"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und überprüft und berücksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
"code": "PR.AA-05.2",
"label": "Es ist festzulegen, wer Zugang zu den geschäftskritischen Informationen und Technologien der Organisation benötigt und wie der Zugang gewährt werden kann.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "2c70be8c-390a-4eb6-9943-6dbd75acecf3"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und überprüft und berücksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
"code": "PR.AA-05.3",
"label": "Zugriffsrechte, Privilegien und Berechtigungen sind auf die Systeme und spezifischen Informationen beschränkt, die für die Erfüllung der Aufgaben erforderlich sind (Grundsatz des geringsten Privilegs).",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "206917c6-a0a7-4904-a3d0-98642d8bfa0f"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und überprüft und berücksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
"code": "PR.AA-05.4",
"label": "Niemand hat Verwaltungsrechte für alltägliche Aufgaben.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "cd914ba0-56a8-4079-867f-c9e8bef2931e"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und überprüft und berücksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
"code": "PR.AA-05.5",
"label": "Sofern dies technisch, betrieblich und wirtschaftlich machbar ist – ohne die Systemintegrität, Sicherheit oder Compliance zu beeinträchtigen –, werden automatisierte Mechanismen zur Verwaltung von Benutzerkonten auf kritischen IKT- und OT-Systemen implementiert. Die Durchführbarkeit wird auf der Grundlage der Systemkapazitäten, des Integrationspotenzials, der Risikobewertung und der geschäftlichen Auswirkungen bestimmt.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "b31d3dfa-e79c-4fe1-84de-61855b7de32d"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und überprüft und berücksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
"code": "PR.AA-05.6",
"label": "Bei der Verwaltung von Zugriffsrechten wird eine Aufgabentrennung (SoD) gewährleistet.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "1d00aa4a-c78c-419a-86d8-c939c02096be"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Zugriffsberechtigungen, Berechtigungen und Autorisierungen werden in einer Richtlinie definiert, verwaltet, durchgesetzt und überprüft und berücksichtigen die Prinzipien der geringsten Rechte und der Aufgabentrennung",
"code": "PR.AA-05.7",
"label": "Privilegierte Benutzer werden verwaltet und überwacht.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "6abc2946-4255-42a1-8e20-d51ae4b6d4f5"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Der physische Zugang zu Vermögenswerten wird risikoadäquat verwaltet, überwacht und durchgesetzt",
"code": "PR.AA-06.1",
"label": "Der physische Zugang zu allen Einrichtungen der Organisation, einschließlich kritischer Bereiche, soll risikobasiert verwaltet, überwacht und durchgesetzt.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "b755e434-5454-4234-8dbc-1f8a9a3de8bc"
},
{
"category": "[Identitätsmanagement, Authentifizierung und Zugangskontrolle] - Der physische Zugang zu Vermögenswerten wird risikoadäquat verwaltet, überwacht und durchgesetzt",
"code": "PR.AA-06.2",
"label": "Physikalische Zugangskontrollen sollen spezielle Verfahren für Notfallsituationen beinhalten, die einen kontinuierlichen Schutz kritischer und nicht-kritischer Vermögenswerte während solcher Ereignisse gewährleisten.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "67f0e032-834d-4feb-ba95-1154889502ee"
},
{
"category": "[Sensibilisierung und Schulung] - Die Mitarbeiter werden sensibilisiert und geschult, damit sie über das Wissen und die Fähigkeiten verfügen, allgemeine Aufgaben unter Berücksichtigung der Cybersicherheitsrisiken auszuführen.",
"code": "PR.AT-01.1",
"label": "Die Organisation führt ein Programm zur Sensibilisierung und Schulung im Bereich Cybersicherheit ein und hält dieses aufrecht, um sicherzustellen, dass alle Mitarbeiter verstehen, wie sie ihre Aufgaben sicher und verantwortungsbewusst ausführen können.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "aac982c0-c211-4d85-b4fc-45d7a90970ac"
},
{
"category": "[Sensibilisierung und Schulung] - Die Mitarbeiter werden sensibilisiert und geschult, damit sie über das Wissen und die Fähigkeiten verfügen, allgemeine Aufgaben unter Berücksichtigung der Cybersicherheitsrisiken auszuführen.",
"code": "PR.AT-01.2",
"label": "Die Organisation nimmt die Sensibilisierung für Insider-Bedrohungen und die Meldung solcher Vorfälle in ihre Cybersicherheitsschulungen auf, um den Mitarbeitern zu helfen, potenzielle interne Risiken zu erkennen und darauf zu reagieren.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "05077f65-da30-4103-93b4-d61d29d345ac"
},
{
"category": "[Sensibilisierung und Schulung] - Die Mitarbeiter werden sensibilisiert und geschult, damit sie über das Wissen und die Fähigkeiten verfügen, allgemeine Aufgaben unter Berücksichtigung der Cybersicherheitsrisiken auszuführen.",
"code": "PR.AT-01.3",
"label": "Die Mitarbeiter erhalten Schulungen, um ihre spezifischen Rollen, Verantwortlichkeiten und Prioritäten während eines Cybersicherheits- oder Informationssicherheitsvorfalls zu verstehen, einschließlich der Schritte, die sie befolgen müssen, um effektiv reagieren zu können.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "e97eff3d-f7f6-4d4b-8b48-b6133995a272"
},
{
"category": "[Sensibilisierung und Schulung] - Personen in speziellen Funktionen werden sensibilisiert und geschult, so dass sie über das Wissen und die Fähigkeiten verfügen, relevante Aufgaben unter Berücksichtigung von Cybersicherheitsrisiken auszuführen",
"code": "PR.AT-02.1",
"label": "Die Mitglieder der Führungsgremien können nachweisen, dass sie eine Schulung absolviert haben, die ihnen fundierte Kenntnisse über Informations- und Cybersicherheit sowie Risikomanagement vermittelt, sodass sie Informations- und Cybersicherheitsrisiken und deren Folgen bewerten und unter Berücksichtigung ihrer Rollen, Verantwortlichkeiten und Befugnisse die erforderlichen Maßnahmen zur Risikominderung vorschlagen können.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "ca73eab6-932c-4718-bbf5-3866ae10bab9"
},
{
"category": "[Sensibilisierung und Schulung] - Personen in speziellen Funktionen werden sensibilisiert und geschult, so dass sie über das Wissen und die Fähigkeiten verfügen, relevante Aufgaben unter Berücksichtigung von Cybersicherheitsrisiken auszuführen",
"code": "PR.AT-02.2",
"label": "Personen in spezialisierten Funktionen erhalten vor der Gewährung von Berechtigungen eine Sensibilisierung und Schulung, damit sie über die erforderlichen Kenntnisse und Fähigkeiten verfügen, um relevante Aufgaben unter Berücksichtigung der Cybersicherheitsrisiken auszuführen.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "65592498-adbf-46d1-b40d-9ceb142e3445"
},
{
"category": "[Sensibilisierung und Schulung] - Personen in speziellen Funktionen werden sensibilisiert und geschult, so dass sie über das Wissen und die Fähigkeiten verfügen, relevante Aufgaben unter Berücksichtigung von Cybersicherheitsrisiken auszuführen",
"code": "PR.AT-02.3",
"label": "Privilegierte Benutzer werden vor der Vergabe von Privilegien qualifiziert und können nachweisen, dass sie ihre Rollen, Verantwortlichkeiten und Befugnisse verstehen.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "91c72d55-0c99-4162-a1c4-475741659e1b"
},
{
"category": "[Datensicherheit] - Die Vertraulichkeit, Integrität und Verfügbarkeit von Daten im Ruhezustand sind geschützt",
"code": "PR.DS-01.1",
"label": "Die Organisation implementiert Software-, Firmware- und Informationsintegritätsprüfungen, um unbefugte Änderungen an ihren kritischen Systemkomponenten während der Lagerung, des Transports, der Inbetriebnahme und bei Bedarf zu erkennen.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "bbb58a63-8a6b-4075-9b48-b4d9f8cfa1d4"
},
{
"category": "[Datensicherheit] - Die Vertraulichkeit, Integrität und Verfügbarkeit von Daten im Ruhezustand sind geschützt",
"code": "PR.DS-01.4",
"label": "Die Organisation definiert und setzt klare Richtlinien und praktische Sicherheitsvorkehrungen zur Verwaltung und Einschränkung der Nutzung tragbarer Speichermedien um, um das Risiko von Datenlecks, unbefugtem Zugriff und der Einschleusung von Malware zu verringern.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "930cc62e-32f9-49b2-9a5f-bec4285b658f"
},
{
"category": "[Datensicherheit] - Die Vertraulichkeit, Integrität und Verfügbarkeit von Daten im Ruhezustand sind geschützt",
"code": "PR.DS-01.5",
"label": "Die Organisation erlaubt die Verwendung von Wechseldatenträgern nur, wenn dies unbedingt erforderlich ist, und ergreift technische Maßnahmen, um die automatische Ausführung von Dateien von diesen Geräten zu verhindern.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "a099f0d3-3196-4fca-a8c4-f69b66cf7906"
},
{
"category": "[Datensicherheit] - Die Vertraulichkeit, Integrität und Verfügbarkeit von Daten im Ruhezustand sind geschützt",
"code": "PR.DS-01.9",
"label": "Vermögenswerte des Unternehmens müssen sicher entsorgt werden.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "f3bc185d-5721-4b22-b715-e4c4589eec19"
},
{
"category": "[Datensicherheit] - Backups von Daten werden erstellt, geschützt, gepflegt und getestet",
"code": "PR.DS-11.1",
"label": "Backups der geschäftskritischen Daten der Organisation werden auf einem anderen System durchgeführt und gespeichert als auf dem Gerät, auf dem sich die Originaldaten befinden.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "7f2fb70c-6971-4af9-bde4-9a0a7df961ed"
},
{
"category": "[Datensicherheit] - Backups von Daten werden erstellt, geschützt, gepflegt und getestet",
"code": "PR.DS-11.2",
"label": "Die Zuverlässigkeit und Integrität von Backups wird regelmäßig überprüft und getestet.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "35a74b8c-0409-4538-99e3-0b253a314448"
},
{
"category": "[Datensicherheit] - Backups von Daten werden erstellt, geschützt, gepflegt und getestet",
"code": "PR.DS-11.3",
"label": "Die Organisation bewahrt sichere Backups von geschäftskritischen Daten an einem separaten Speicherort auf, um die Datenverfügbarkeit im Falle eines Systemausfalls oder Datenverlustes zu gewährleisten. Für den Backup-Speicher gelten gleichwertige Sicherheitskontrollen wie für die primäre Umgebung.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "ea9af167-cd87-4052-be10-974aef27cfb9"
},
{
"category": "[Plattformsicherheit] - Konfigurationsmanagementverfahren werden etabliert und angewendet",
"code": "PR.PS-01.1",
"label": "Die Organisation entwickelt, dokumentiert und pflegt eine Basiskonfiguration für ihre geschäftskritischen Systeme.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "a4afb185-bb4e-4bdb-9517-f0cef98cf80a"
},
{
"category": "[Plattformsicherheit] - Die Software wird entsprechend dem Risiko gewartet, ersetzt und entfernt",
"code": "PR.PS-02.1",
"label": "Die Organisation setzt Beschränkungen für die Nutzung und Installation von Software durch und stellt sicher, dass Software auf der Grundlage des mit ihr verbundenen Risikos gewartet, ersetzt oder entfernt wird.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "796dba1a-2a0c-4b6e-89ea-d152138389a5"
},
{
"category": "[Plattformsicherheit] - Hardware wird entsprechend dem Risiko gewartet, ersetzt und entfernt",
"code": "PR.PS-03.1",
"label": "Hardware, die in geschäftskritischen Umgebungen eingesetzt wird, wird auf der Grundlage des mit ihr verbundenen Sicherheits- und Betriebsrisikos gewartet, ersetzt oder entfernt.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "729e8725-d367-4557-967f-9bf9b1c726c9"
},
{
"category": "[Plattformsicherheit] - Log-Protokolle werden erstellt und für die kontinuierliche Überwachung zur Verfügung gestellt",
"code": "PR.PS-04.1",
"label": "Protokolle werden geführt, dokumentiert und überwacht.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "a306a1b8-d885-4f22-b5c1-36c97d2e8ff4"
},
{
"category": "[Plattformsicherheit] - Log-Protokolle werden erstellt und für die kontinuierliche Überwachung zur Verfügung gestellt",
"code": "PR.PS-04.2",
"label": "Die Organisation stellt sicher, dass Protokollaufzeichnungen eine maßgebliche Zeitquelle oder einen Zeitstempel der internen Uhr enthalten, der mit einer maßgeblichen Zeitquelle verglichen und synchronisiert wird.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "d33d42b3-545b-48af-ab39-d6110f4945c7"
},
{
"category": "[Plattformsicherheit] - Log-Protokolle werden erstellt und für die kontinuierliche Überwachung zur Verfügung gestellt",
"code": "PR.PS-04.3",
"label": "Auditdaten aus den kritischen Systemen der Organisation werden auf ein alternatives System übertragen.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "d806fe05-6874-4526-be5e-e52e85d0db82"
},
{
"category": "[Plattformsicherheit] - Installation und Ausführung nicht autorisierter Software wird verhindert",
"code": "PR.PS-05.1",
"label": "Web- und E-Mail-Filter werden installiert und verwendet.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "1f6c946f-edae-415e-a904-f16a4df7a254"
},
{
"category": "[Plattformsicherheit] - Installation und Ausführung nicht autorisierter Software wird verhindert",
"code": "PR.PS-05.2",
"label": "Die Installation und Ausführung nicht autorisierter Software wird verhindert.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "5bb1c385-9d4f-4db5-9402-63cc4ba7f588"
},
{
"category": "[Plattformsicherheit] - Sichere Softwareentwicklungspraktiken sind integriert, und ihre Leistung wird während des gesamten Softwareentwicklungszyklus überwacht",
"code": "PR.PS-06.1",
"label": "Die Sicherheit wird während des gesamten Lebenszyklus von Systemen und Anwendungen berücksichtigt, unabhängig davon, ob diese intern entwickelt oder extern erworben wurden.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "ea714ff5-5180-4fbc-b539-bf3c52cda611"
},
{
"category": "[Plattformsicherheit] - Sichere Softwareentwicklungspraktiken sind integriert, und ihre Leistung wird während des gesamten Softwareentwicklungszyklus überwacht",
"code": "PR.PS-06.2",
"label": "Änderungen und Ausnahmen werden getestet und validiert, bevor sie in operative Systeme implementiert werden.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "1c4ec072-f437-49dd-b9d7-dc13f68f6497"
},
{
"category": "[Widerstandsfähigkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung geschützt.",
"code": "PR.IR-01.1",
"label": "In allen von der Organisation genutzten Netzwerken werden Firewalls installiert, konfiguriert und aktiv gewartet, um vor unbefugtem Zugriff und Cyber-Bedrohungen zu schützen.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "b7590468-2d17-42ab-bfcc-fe400ef93752"
},
{
"category": "[Widerstandsfähigkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung geschützt.",
"code": "PR.IR-01.2",
"label": "Um kritische Systeme zu schützen, implementieren Organisationen Netzwerksegmentierung und -trennung entsprechend den Vertrauensgrenzen und der Kritikalität der Ressourcen, wodurch die Ausbreitung von Bedrohungen begrenzt und eine strenge Zugriffskontrolle durchgesetzt wird",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "81318e0c-6b50-4b2e-80ee-56582893d965"
},
{
"category": "[Widerstandsfähigkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung geschützt.",
"code": "PR.IR-01.3",
"label": "Um die Betriebsstabilität und -sicherheit zu gewährleisten, identifiziert, dokumentiert und kontrolliert die Organisation ausnahmslos alle Verbindungen zwischen den Komponenten ihrer kritischen Systeme.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "186ec143-df64-4cda-8ef1-12d2afe119d4"
},
{
"category": "[Widerstandsfähigkeit der Technologie-Infrastruktur] - Netzwerke und Umgebungen sind vor unberechtigtem logischen Zugriff und unbefugter Nutzung geschützt.",
"code": "PR.IR-01.4",
"label": "Die Organisation implementiert angemessene Maßnahmen zum Schutz der Grenzen, um die Kommunikation an den externen und wichtigen internen Grenzen ihrer kritischen Systeme sowohl in IT- als auch in OT-Umgebungen zu überwachen und zu kontrollieren und so einen sicheren und zuverlässigen Betrieb zu gewährleisten.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "729db9e5-faf9-4545-b97f-bca15aaad2a9"
},
{
"category": "[Widerstandsfähigkeit der Technologie-Infrastruktur] - Die technischen Vermögenswerte der Organisation sind vor Umweltbedrohungen geschützt",
"code": "PR.IR-02.1",
"label": "Die Organisation definiert, implementiert und pflegt Richtlinien und Verfahren in Bezug auf Notfall- und Sicherheitssysteme, Brandschutzsysteme und Umweltkontrollen für ihre kritischen Systeme.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "c5257a40-f08a-4634-8403-50bb47df7edb"
},
{
"category": "[Widerstandsfähigkeit der Technologie-Infrastruktur] - Eine angemessene Ressourcenkapazität zur Gewährleistung der Verfügbarkeit wird aufrechterhalten",
"code": "PR.IR-04.1",
"label": "Eine angemessene Planung der Ressourcenkapazitäten stellt sicher, dass die Verfügbarkeit der kritischen Systeminformationen der Organisation in den Bereichen Informationsverarbeitung, Netzwerke, Telekommunikation und Datenspeicherung aufrechterhalten bleibt.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "e57320ee-df31-4a22-8c77-22230fbd6274"
},
{
"category": "[Kontinuierliche Überwachung] - Netzwerke und Netzwerkdienste werden überwacht, um potenziell unerwünschte Ereignisse zu erkennen",
"code": "DE.CM-01.1",
"label": "Firewalls werden an den Netzgrenzen installiert und betrieben, einschließlich Endpunkt-Firewalls.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "8f6bfa8e-83e2-4aa8-9a9a-692c64fc21a7"
},
{
"category": "[Kontinuierliche Überwachung] - Netzwerke und Netzwerkdienste werden überwacht, um potenziell unerwünschte Ereignisse zu erkennen",
"code": "DE.CM-01.2",
"label": "Antiviren-, Anti-Spyware- und andere Anti-Malware-Programme werden installiert und aktualisiert.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "a09c0dbf-69d4-43f6-b39f-1583e2bcd347"
},
{
"category": "[Kontinuierliche Überwachung] - Netzwerke und Netzwerkdienste werden überwacht, um potenziell unerwünschte Ereignisse zu erkennen",
"code": "DE.CM-01.3",
"label": "Die Organisation überwacht und identifiziert die unbefugte Nutzung ihrer geschäftskritischen Systeme durch die Erkennung unbefugter lokaler Verbindungen, Netzwerkverbindungen und Fernverbindungen.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "4ccf8845-01dc-4cbb-86d4-d7b00ec66c4b"
},
{
"category": "[Kontinuierliche Überwachung] - Die physische Umgebung wird überwacht, um potenziell unerwünschte Ereignisse zu finden",
"code": "DE.CM-02.1",
"label": "Die physische Umgebung wird überwacht, um potenziell unerwünschte Ereignisse zu finden.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "0fba8b81-7768-4bcd-be49-c2e549c6d5d3"
},
{
"category": "[Kontinuierliche Überwachung] - Die Aktivitäten der Mitarbeiter und die Nutzung der Technologie werden überwacht, um potenziell schädliche Ereignisse zu erkennen.",
"code": "DE.CM-03.1",
"label": "Es werden Endpunkt- und Netzschutzinstrumente zur Überwachung des Endnutzerverhaltens auf gefährliche Aktivitäten implementiert.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "b0b4c086-ff2a-47b2-bb18-55048e09a896"
},
{
"category": "[Kontinuierliche Überwachung] - Die Aktivitäten der Mitarbeiter und die Nutzung der Technologie werden überwacht, um potenziell schädliche Ereignisse zu erkennen.",
"code": "DE.CM-03.2",
"label": "Es werden Endpunkt- und Netzschutzinstrumente zur Überwachung des Endnutzerverhaltens auf gefährliche Aktivitäten verwaltet.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "cebf767c-c614-41e1-a4b2-995b0c724e51"
},
{
"category": "[Kontinuierliche Überwachung] - Aktivitäten und Dienstleistungen externer Dienstleister werden überwacht, um potenziell unerwünschte Ereignisse zu erkennen",
"code": "DE.CM-06.1",
"label": "Aktivitäten und Services externer Dienstleister werden gesichert und überwacht, um potenziell unerwünschte Ereignisse zu erkennen.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "60e1f8d9-c240-4042-a3cd-c37dd60d2799"
},
{
"category": "[Kontinuierliche Überwachung] - Aktivitäten und Dienstleistungen externer Dienstleister werden überwacht, um potenziell unerwünschte Ereignisse zu erkennen",
"code": "DE.CM-06.2",
"label": "Die Einhaltung der Sicherheitsrichtlinien und -verfahren für die Mitarbeiter sowie der vertraglichen Sicherheitsanforderungen durch externe Dienstleister wird im Hinblick auf ihre Cybersicherheitsrisiken überwacht.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "a1ef7e2d-1594-4851-862e-6024f7420b2e"
},
{
"category": "[Kontinuierliche Überwachung] - Computerhardware und -software, Laufzeitumgebungen und deren Daten werden überwacht, um potenziell schädliche Ereignisse zu erkennen",
"code": "DE.CM-09.1",
"label": "Die Organisation überwacht Computerhardware, Software, Laufzeitumgebungen und deren Daten, um potenziell nachteilige Ereignisse zu erkennen.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "3ea07727-8f91-4b7a-abb6-54b2ddae58d4"
},
{
"category": "[Analyse unerwünschter Ereignisse] - Potenziell unerwünschte Ereignisse werden analysiert, um die damit verbundenen Aktivitäten besser zu verstehen",
"code": "DE.AE-02.1",
"label": "Cybersecurity- und Informationssicherheitsereignisse werden überprüft und analysiert, um potenzielle Angriffsziele und -methoden in Übereinstimmung mit den geltenden Gesetzen, Vorschriften, Standards und Richtlinien zu ermitteln.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "afaa14ac-f265-4136-b8ae-44a084a04b4b"
},
{
"category": "[Analyse unerwünschter Ereignisse] - Informationen aus verschiedenen Quellen werden miteinander in Beziehung gesetzt",
"code": "DE.AE-03.1",
"label": "Die Protokollierungsfunktion der Schutz- und Erkennungsinstrumente ist aktiviert. Die Protokolle werden gesichert, für einen vordefinierten Zeitraum aufbewahrt und regelmäßig überprüft, um ungewöhnliche oder potenziell schädliche Aktivitäten zu identifizieren.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "ce578957-717e-4875-8cbd-88116c8f3ddd"
},
{
"category": "[Analyse unerwünschter Ereignisse] - Informationen aus verschiedenen Quellen werden miteinander in Beziehung gesetzt",
"code": "DE.AE-03.2",
"label": "Die Organisation stellt sicher, dass Ereignisdaten aus kritischen Systemen unter Verwendung von Informationen aus mehreren relevanten Quellen erfasst und korreliert werden.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "3b1a37fa-4041-489b-b8c8-592870962041"
},
{
"category": "[Analyse unerwünschter Ereignisse] - Informationen über unerwünschte Ereignisse werden den befugten Mitarbeitern und den Tools zur Verfügung gestellt",
"code": "DE.AE-06.1",
"label": "Informationen über unerwünschte Ereignisse werden umgehend an die autorisierten Mitarbeiter und Systeme weitergeleitet, um eine zeitnahe Erkennung, Untersuchung und Reaktion zu ermöglichen.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "0ed37d99-f76f-45e4-a797-f026c831fe71"
},
{
"category": "[Analyse unerwünschter Ereignisse] - Zwischenfälle werden gemeldet, wenn unerwünschte Ereignisse die definierten Kriterien für Vorfälle erfüllen.",
"code": "DE.AE-08.1",
"label": "Vorfälle werden gemeldet, wenn unerwünschte Ereignisse die definierten und dokumentierten Kriterien für Vorfälle erfüllen.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "8bee5487-0a18-4806-befa-c930f56dae11"
},
{
"category": "[Management von Vorfällen] - Der Plan für die Reaktion auf einen Vorfall wird in Abstimmung mit den relevanten Dritten ausgeführt, sobald ein Vorfall gemeldet wird.",
"code": "RS.MA-01.1",
"label": "Während oder nach einem Cybersicherheitsvorfall, der die kritischen Systeme der Organisation betrifft, wird ein Plan zur Reaktion auf Vorfälle umgesetzt, der definierte Rollen, Verantwortlichkeiten und Befugnisse umfasst.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "7681504b-d6a4-4aed-9086-1e8198995cbc"
},
{
"category": "[Management von Vorfällen] - Der Plan für die Reaktion auf einen Vorfall wird in Abstimmung mit den relevanten Dritten ausgeführt, sobald ein Vorfall gemeldet wird.",
"code": "RS.MA-01.2",
"label": "Die Organisation koordiniert Maßnahmen zur Reaktion auf Informations-/Cybersicherheitsvorfälle mit allen vorab festgelegten Stakeholdern.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "581f32f5-8cf9-4b07-a270-c2e9d2e92441"
},
{
"category": "[Management von Vorfällen] - Berichte über Vorfälle werden gesichtet und validiert",
"code": "RS.MA-02.1",
"label": "Berichte über Informations-/Cybersicherheitsvorfälle werden in Übereinstimmung mit den Verfahren der Organisation zur Reaktion auf Vorfälle behandelt und validiert.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "4dbe23e9-27ed-4ad3-95f8-2da7f2cb19f6"
},
{
"category": "[Management von Vorfällen] - Vorfälle werden kategorisiert und nach Prioritäten geordnet",
"code": "RS.MA-03.1",
"label": "Informations-/Cybersicherheitsvorfälle werden gemäß dem Reaktionsplan für Vorfälle kategorisiert, priorisiert und eskaliert.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "6106c70d-0d25-48e5-ae1f-29f360a13f9a"
},
{
"category": "[Management von Vorfällen] - Die Kriterien für die Einleitung der Wiederherstellung eines Vorfalls werden angewendet",
"code": "RS.MA-05.1",
"label": "Es sind eindeutige Kriterien zu definieren und anzuwenden, um zu bestimmen, wann Wiederherstellungsprozesse bei Vorfällen eingeleitet werden müssen.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "8e84dc5c-65a8-4d71-b8ab-efa13dabbf23"
},
{
"category": "[Berichterstattung und Kommunikation bei Vorfällen] - Interne und externe Stakeholdern werden über Vorfälle informiert",
"code": "RS.CO-02.1",
"label": "Informationen über Vorfälle im Bereich der Cybersicherheit werden den Mitarbeitern in einer klaren und leicht verständlichen Weise mitgeteilt.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "8be136e0-a78c-496c-972b-c7b2391c05a2"
},
{
"category": "[Berichterstattung und Kommunikation bei Vorfällen] - Interne und externe Stakeholdern werden über Vorfälle informiert",
"code": "RS.CO-02.2",
"label": "Cybersecurity-Vorfälle werden innerhalb der im Plan zur Reaktion auf Vorfälle festgelegten Fristen an die relevanten externen Beteiligten weitergegeben, einschließlich der gesetzlich vorgeschriebenen Meldung wichtiger Vorfälle an die Behörden.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "59e845ed-59a8-4225-aead-2dfafa6ac173"
},
{
"category": "[Eindämmung von Vorfällen] - Vorfälle werden eingedämmt",
"code": "RS.MI-01.1",
"label": "Cybersicherheitsvorfälle werden eingedämmt und beseitigt. Jede Entscheidung über die Übernahme und Beibehaltung bestimmter Cybersicherheitsrisiken ist förmlich zu dokumentieren.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "db637f16-37a7-4585-9aae-b6bb7294e0c1"
},
{
"category": "[Eindämmung von Vorfällen] - Vorfälle werden eingedämmt",
"code": "RS.MI-01.2",
"label": "Die Organisation erkennt unbefugten Zugriff oder Datenlecks und ergreift geeignete Abhilfemaßnahmen, einschließlich der Überwachung kritischer Systeme an externen Grenzen und wichtigen internen Punkten.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "3f3c35e2-dbc2-45db-9abc-fe33c010fbef"
},
{
"category": "[Ausführung des Vorfallwiederherstellungsplans] - Der Wiederherstellungsteil des Vorfallsreaktionsplans wird ausgeführt, sobald er vom Vorfallsreaktionsprozess initiiert wurde",
"code": "RC.RP-01.1",
"label": "Wiederherstellungsprozesse für Katastrophen und Informations-/Cybersicherheitsvorfälle werden entwickelt und durchgeführt.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "d9726407-fc61-4d9b-8c24-cd99f876fea9"
},
{
"category": "[Ausführung des Vorfallwiederherstellungsplans] - Die Integrität der wiederhergestellten Anlagen wird verifiziert, Systeme und Dienste werden wiederhergestellt und der normale Betriebszustand wird bestätigt",
"code": "RC.RP-05.1",
"label": "Die Integrität wiederhergestellter Systeme und Anlagen wird überprüft, bevor sie wieder in Betrieb genommen werden. Die Systeme und Services werden vollständig wiederhergestellt, und der normale Betrieb bestätigt.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "7f0a9735-42eb-4b86-850b-628cc4527d2c"
},
{
"category": "[Ausführung des Vorfallwiederherstellungsplans] - Das Ende der Wiederherstellung des Vorfalls wird auf der Grundlage von Kriterien erklärt, und die Dokumentation des Vorfalls wird abgeschlossen",
"code": "RC.RP-06.1",
"label": "Das Ende der Wiederherstellung nach einem Vorfall wird anhand vordefinierter Kriterien offiziell erklärt, und alle dokumentationsrelevanten Unterlagen zum Vorfall werden vervollständigt und überprüft.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "4545dbf1-3224-4718-8c1f-31ce3b3af2d0"
},
{
"category": "[Kommunikation zur Wiederherstellung von Vorfällen] - Die Wiederherstellungsmaßnahmen und die Fortschritte bei der Wiederherstellung der Betriebsfähigkeit werden den benannten internen und externen Stakeholdern mitgeteilt",
"code": "RC.CO-03.1",
"label": "Wiederherstellungsmaßnahmen und Fortschritte bei der Wiederherstellung der Betriebsfähigkeit werden gemäß den festgelegten Kommunikationsverfahren an bestimmte interne und externe Stakeholder kommuniziert.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "465b7478-8894-4639-9430-6329ac3f5dff"
},
{
"category": "[Kommunikation zur Wiederherstellung von Vorfällen] - Die Öffentlichkeit wird über die Wiederherstellung von Vorfällen mithilfe genehmigter Methoden und Mitteilungen informiert",
"code": "RC.CO-04.1",
"label": "Öffentliche Informationen zur Wiederherstellung nach einem Vorfall werden über genehmigte Kommunikationskanäle und Nachrichten gemäß den festgelegten Verfahren weitergegeben.",
"referential": "afc0d217-c09b-4033-a053-792a06872138",
"referential_label": "Cyfun Important [DE]",
"uuid": "41da07e7-5686-4b4c-851d-a14bcc080728"
}
],
"version": 1,
"version_ext": "CyFun®2025"
}