Auftraggeber (INTERN)
| Sicherheitsanforderungen bei Beauftragung und Nutzung von externen Anwendungen und Diensten | Auftraggeber (INTERN) | Unnamed: 1 | Unnamed: 2 | Unnamed: 3 | Unnamed: 4 | Unnamed: 5 | Unnamed: 6 | Unnamed: 7 | Unnamed: 8 | | --- | --- | --- | --- | --- | --- | --- | --- | --- | | | | | | | | | | | | | | | | | | Sicherheitsanforderungen INT.[Nr.] | Erfüllung der Sicherheitsanforderungen | | | | | Schutzziel | | | | | | | | Nr. | Anforderung | C | I | A | Schutzbedarf | Inhalt | erfüllt | Beschreibung der Umsetzung | | INT.1.1 | Berechtigungskonzept | x | | | normal | Es MUSS ein Berechtigungskonzept zur Nutzung des Cloud-Dienstes erstellt werden. | | | | INT.1.2 | Berechtigungskonzept | x | | | normal | Die Rechtevergabe des Cloud-Dienstes SOLLTE über Rollen erfolgen. | | | | INT.1.3 | Berechtigungskonzept | x | | | normal | Nicht benötigte Accounts MÜSSEN gelöscht bzw. deaktiviert werden. | | | | INT.2.1 | Servicekonzept | | | x | normal | Für den Cloud-Dienst MUSS ein Servicekonzept erstellt werden. | | | | INT.2.2 | Servicekonzept | | | x | normal | Das Servicekonzept SOLLTE folgende Themen beinhalten: - alle notwendigen Angaben zu Zuständigkeiten und Ansprechpartnern innerhalb der Rundfunkanstalt und beim Cloud-Dienstanbieter - vereinbarte Regelungen zur Datensicherung und Datenwiederherstellung - definierte Eskalationsstufen, Kommunikationswege, Service Level Agreements (SLAs) - definierte Fristen und Meldewegen für sicherheitsrelevante Vorfälle | | | | INT.2.3 | Servicekonzept | x | x | x | hoch | Es MUSS Personal in der Rundfunkanstalt für zeitnahe Reaktionen bei Angriffen bzw. Sicherheitsvorfällen vorgehalten werden. | | | | INT.3.1 | Notfallkonzept | x | x | x | hoch | Es MÜSSEN Notfallpläne existieren sowie Maßnahmen umgesetzt sein, um eine effektive Notfallbewältigung zu gewährleisten. | | | | INT.3.2 | Notfallkonzept | x | x | x | hoch | Notfallpläne sowie Maßnahmen MÜSSEN regelmäßig in Notfallübungen und Tests auf ihre Effektivität und Effizienz hin überprüft und wenn nötig angepasst werden. | | | | INT.4.1 | Exit-Strategie | | | x | normal | Bereits mit der Einführung eines neuen Cloud-Dienstes MUSS eine geordnete Beendigung der Cloud-Nutzung mitgeplant werden. | | | | INT.4.2 | Exit-Strategie | | | x | normal | Kündigungsfristen SOLLTEN entsprechend dem Schutzbedarf und Komplexität des Anwendungsfalls festgelegt werden. | | | | INT.5.1 | Beschaffung | x | x | x | normal | Die Erfüllung der in Ziff. 6.2 genannten Sicherheitsanforderungen sowie die aus der erweiterten Risikoanalyse (siehe Ziff. 5.4) ergebenen Sicherheitsanforderungen MÜSSEN mit dem Cloud-Dienstanbieter vertraglich vereinbart werden. Ist eine vertragliche Vereinbarung nicht möglich, MUSS der Informationstreuhänder die Erfüllung der Sicherheitsanforderungen durch den Cloud-Dienstanbieter vor der Beauftragung prüfen und bestätigen. | | | | INT.5.2 | Datenklassifizierung umsetzen | x | | | normal | Die Anforderungen des MINDESTSTANDARD ZUR KLASSIFIZIERUNG UND ZUM UMGANG MIT DATEN UND INFORMATIONEN MÜSSEN bei der beauftragten Dienstleistung beachtet werden. | | | | INT.5.3 | Kommunikationsprozesses bei rechtlichen Anpassungen | x | x | x | normal | Es MUSS ein Prozess zur Kommunikation von Anpassungen von AGBs bzw. Nutzungsbedingungen oder Vertragsbestimmungen mit dem Auftragnehmer abgestimmt werden. | | | | INT.6.1 | Erstellung von Nutzungsbedignungen | x | x | x | normal | In Abstimmung mit den Informationsverantwortlichen MÜSSEN den Nutzenden vor der ersten Nutzung Vorgaben in Form von Nutzungsbedingungen zur Verfügung gestellt werden. Die Nutzungsbedingungen MÜSSEN den Umgang mit personenbezogenen und schutzbedürftigen Daten enthalten (z.B. freigegebene Informationsklasse der Dienstleistung). | | | | INT.7.2 | Datenvalidierung bei hohem Schutzbedarf | | x | | hoch | Bei hohem Schutzbedarf der Integrität MÜSSEN automatisch erzeugte Datenausgaben (z.B. KI-Ausgaben) vor weiterer Verwendung stets durch menschliche Kontrolle und Validierung überprüft werden und nicht automatisiert durch Computer- oder KI-Lösungen. | | | | INT.8.1 | Risikobehandlung | x | x | x | normal | Bei nicht erfüllten Sicherheitsanforderungen MUSS der Informationstreuhänder durch eine Risikoanalyse gemäß dem Verfahren zur Durchführung einer ergänzenden Risikoanalyse bei Kooperationen und gemeinsamen Projekten prüfen, ob sich zusätzliche Sicherheitsanforderungen ergeben und damit weiterführende oder ersatzweise alternative Sicherheitsmaßnahmen erforderlich sind. Verbliebene Restrisiken MÜSSEN dokumentiert, kommuniziert und geeignet behandelt werden. | | | | INT.8.2 | Risikobehandlung bei hohem Schutzbedarf | x | x | x | hoch | Der Auftraggeber MUSS durch eine Risikoanalyse gemäß dem Verfahren zur Durchführung einer ergänzenden Risikoanalyse bei Kooperationen und gemeinsamen Projekten prüfen, ob sich zusätzliche Sicherheitsanforderungen ergeben und damit weiterführende oder ersatzweise alternative Sicherheitsmaßnahmen erforderlich sind. Die Sicherheitsanforderungen mit dem Vermerk „optional“ MÜSSEN bei der Auswahl geeigneter Maßnahmen mit beachtet werden. Verbliebene Restrisiken MÜSSEN dokumentiert, kommuniziert und geeignet behandelt werden. | | | | INT.9.1 | Anforderungen bei erhöhtem Schutzbedarf dokumentieren | x | x | x | hoch | Der Informationstreuhänder MUSS entsprechend dem Ergebnis der Risikoanalyse die zusätzlichen Sicherheitsanforderungen unter EXT.22.1 „zusätzliche Anforderungen bei erhöhtem Schutzbedarf“ dokumentieren. | | |
Dienstleister (EXTERN)
| Sicherheitsanforderungen bei Beauftragung und Nutzung von externen Anwendungen und Diensten | Dienstleister (EXTERN) | Unnamed: 1 | Unnamed: 2 | Unnamed: 3 | Unnamed: 4 | Unnamed: 5 | Unnamed: 6 | Unnamed: 7 | Unnamed: 8 | Unnamed: 9 | Unnamed: 10 | Unnamed: 11 | Unnamed: 12 | | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | --- | | | | | | | | | | | | | | | | | | | | | | | | | | Sicherheitsanforderungen EXT.[Nr.] | Erfüllung der Sicherheitsanforderungen | | | | | | | | | Schutzziel | | | | | | | | Nr. | Mapping C5 | Domäne IS | Domäne DS | Fernwartung | Anforderung | C | I | A | Schutzbedarf | Inhalt | erfüllt | Beschreibung der Umsetzung | | EXT.1.1 | OIS-01 | ISMS | ISMS | | Zertifizierung von Rechenzentren | x | x | x | normal | Alle beteiligten Rechenzentren, MÜSSEN im Rahmen eines Information Security Management System (ISMS) betrieben werden, welches nach ISO/IEC 27001, BSI IT-Grundschutz oder einem vergleichbaren, anerkannten Standard zertifiziert ist. Eine gültige Zertifizierung für das ISMS MUSS vor Beauftragung nachgewiesen werden. | | | | EXT.1.2 | OIS-02 | ISMS | ISMS | | Fortführung der Zertifizierung gewährleisten und nachweisen | x | x | x | normal | Bei Ablauf der Zertifizierung während der Beauftragung MUSS der Dienstleister die Fortführung der entsprechenden Zertifizierung gewährleisten und nachweisen. | | | | EXT.1.3 | OIS-01 | ISMS | ISMS | | Zertifizierung der Dienstleister bei hohem Schutzbdarf | x | x | x | hoch | Alle an der beauftragten Dienstleistung beteiligten Dienstleister MÜSSEN ein Information Security Management System (ISMS) nach ISO/IEC 27001, BSI IT-Grundschutz oder einem vergleichbaren, anerkannten Standard betreiben. Die Information Security Management Systeme SOLLTEN zertifiziert sein und eine gültige Zertifizierung vor Beauftragung nachgewiesen werden. | | | | EXT.2.1 | IDM-01 COS-01 | Zutrittskontrolle | Zutrittskontrolle | | Umsetzung eines wirksamen Zutrittsschutzes | x | x | x | normal | Räumlichkeiten in denen Daten des Auftraggebers verarbeitet und gespeichert oder abgelegt werden, MÜSSEN gegen den Zutritt unbefugter Personen durch geeignete Maßnahmen abgesichert werden. | | | | EXT.2.2 | IDM-01 | Zutrittskontrolle | Zutrittskontrolle | | Festlegung zutrittsberechtigter Personen | x | x | x | normal | Der Kreis der zutrittsberechtigten Personen MUSS festgelegt werden und die Zutrittsberechtigungen zu Räumlichkeiten in denen Daten des Auftraggebers verarbeitet und gespeichert oder abgelegt werden, MÜSSEN auf das notwendige Minimum beschränkt werden. | | | | EXT.2.3 | IDM-01 | Zutrittskontrolle | Zutrittskontrolle | | Verwaltung und Dokumentation von personengebundenen Zutrittsberechtigungen | x | x | x | normal | Beantragung, Genehmigung, Ausgabe, Verwaltung und Rücknahme von Zutrittsmitteln bzw. Entzug von Zutrittsrechten MÜSSEN personengebunden dokumentiert werden. Dies gilt auch für Besucher, Fremdpersonal, Reinigungs- und Wartungspersonal. | | | | EXT.3.1 | OPS-23 | Härtung | Weitergabekontrolle | X | Härtung der Front- und Backendsysteme | x | x | x | normal | Die für die Erbringung der Dienstleistung genutzten Systeme MÜSSEN gehärtet sein. Hierzu zählen u.a. die Deinstallation nicht notwendiger Software-Pakete; Deaktivierung/Abschaltung von nicht benötigten Programmen, Diensten, Konten, Services und Ports; die Anpassung von Konfigurationen; das Erzwingen von Firewall-Regeln; Änderung von Standardpasswörtern. | | | | EXT.4.1 | OPS-18 OPS-20 AM-02 OPS-22 | Schwachstellen- und Patchmanagement | Detektion + Reaktion | | Betrieb eines Schwachstellen- und Patchmanagements | x | x | x | normal | Der Dienstleister MUSS ein Verfahren für seine Verarbeitungsanlagen betreiben, das Schwachstellen erkennt, bewertet, priorisiert und zeitnah behebt. z.B. Patchmanagement, regelmäßige Penetrationstests | | | | EXT.5.1 | OPS-05 | Schutz vor Cyberangriffen | Detektion + Reaktion | X | Erkennung und Abwehr von Cyberangriffen | x | x | x | normal | Es MUSS ein geeigneter und aktueller Schutz vor Cyberangriffen nach dem aktuellen Stand der Technik eingerichtet sein. z.B. End-Point-Protection, Einbruchserkennungssysteme (IDS/IPS), zentrale Logauswertung (SIEM), Security Operation Center (SOC), Computer Emergency Response Team (CERT). | | | | EXT.6.1 | COS-04 | Netzinfrastruktur | Zugangskontrolle | X | Implementation von Sicherheitsgateways | x | x | x | normal | Zur Abwehr netzbasierter Angriffe MÜSSEN wirksame Sicherheitsmaßnahmen (d.h. Firewalls, Netzwerksegmentierung, unterschiedliche Sicherheitszonen) nach dem aktuellen Stand der Technik etabliert sein. | | | | EXT.7.1 | CRY-01 | Verschlüsselung | Weitergabekontrolle | X | Verschlüsselung nach Stand der Technik | x | x | | normal | Der Diensteleister MUSS sich bei Verwendung von Verschlüsselungsverfahren nach dem aktuellen Stand der Technik (beispielsweise siehe BSI TR-02102) richten. | | | | EXT.7.2 | CRY-02 | Verschlüsselung | Weitergabekontrolle | X | Verschlüsselte Datenübertragung zu externen Systemen | x | x | | normal | Transport: Jegliche Datenkommunikation MUSS auf dem Transportweg verschlüsselt werden. | | | | EXT.7.3 | CRY-03 | Verschlüsselung | Weitergabekontrolle | X | Verschlüsselung ruhender Daten | x | x | | normal | Der Dienstleister MUSS die ruhenden Daten auf Datenträgern verschlüsselt speichern. Dabei MUSS ein Verfahren genutzt werden, dass dem aktuellen Stand der Technik entspricht. | | | | EXT.8.1 | DEV-03 | Test + Freigabe | Trennungskontrolle | | Trennung von Produktiv-, Test und Entwicklungsumgebungen | x | x | x | normal | Es MUSS ein geeigneter Prozess für Tests und Freigabe für alle Komponenten der Dienstleistung etabliert sein. | | | | EXT.8.2 | DEV-06 DEV-09 | Test + Freigabe | Verfügbarkeitskontrolle | X | Test neuer Hard und Software | x | x | x | normal | Es MUSS sichergestellt werden, dass der produktive Einsatz von Komponenten erst nach erfolgreichem Test und Freigabe erfolgt. | | | | EXT.8.3 | DEV-10 | Test + Freigabe | Trennungskontrolle | X | Trennung von Produktiv-, Test und Entwicklungsumgebungen | x | x | x | normal | Entwicklungs-, Test- und Produktivumgebung SOLLTEN getrennt sein. | | | | EXT.9.1 | OPS-24 | Mandantentrennung | Trennungskontrolle | | Trennung von Mandanten | x | | | normal | Es MUSS eine wirksame Mandantentrennung gewährleistet sein. Die Daten des Auftraggebers MÜSSEN dabei logisch von denen anderer Kunden getrennt sein. | | | | EXT.10.1 | OPS-06 | Datensicherung und Wieder-herstellung | Verfügbarkeitskontrolle | | Durchführung von Datensicherungen | | | x | normal | Der Dienstleister SOLLTE Verfahren zu Datensicherung und Wiederherstellung nach dem aktuellen Stand der Technik anbieten. | | | | EXT.10.2 | OPS-06 | Datensicherung und Wieder-herstellung | Verfügbarkeitskontrolle | | Umsetzung eines Datensicherungskonzeptes | | | x | normal | Die Vorgaben des Auftraggebers zu Aufbewahrungszeiten und Wiederherstellungszeiten MÜSSEN umgesetzt werden können. | | | | EXT.10.3 | OPS-06 | Datensicherung und Wieder-herstellung | Verfügbarkeitskontrolle | | Durchführung von Datensicherung bei hohem Schutzbedarf | | | x | hoch | Bei hohem Schutzbedarf der Verfügbarkeit MUSS der Dienstleister Verfahren zu Datensicherung und Wiederherstellung nach dem aktuellen Stand der Technik anbieten. | | | | EXT.11.1 | PI-03 | Löschung | Weitergabekontrolle | X | Löschung und Entsorgung nach dem Stand der Technik | x | | | normal | Nicht mehr benötigte Daten und Informationen MÜSSEN nach dem aktuellen Stand der Technik vernichtet bzw. gelöscht werden. Nach Beendigung der Beauftragung MÜSSEN alle Daten und Informationen des Auftraggebers unwiederbringlich gelöscht werden. Dem Auftraggeber darf kein Schaden durch nicht vernichtete bzw. gelöschte Daten und Informationenent entstehen. | | | | EXT.11.2 | | Löschung | Weitergabekontrolle | | Nachweis der Datenlöschung | x | | | hoch | Als Nachweis SOLLTE dem Auftraggeber ein Löschprotokoll bzw. ein Löschbericht vorgelegt werden, der diesen Datenlöschprozess belegen kann. | | | | EXT.12.1 | IDM-01 IDM-06 | Identitäts- und Berechtigungs-verwaltung | Zugangs- / Zugriffskontrolle | | Dokumentierte Verwaltung von Identitäten und Berechtigungen | x | x | | normal | Es MUSS eine dokumentierte und stets aktuelle Identitäts- und Berechtigungsverwaltung existieren, die mindestens eine Trennung zwischen Benutzer und administrativen Konten (schließt auch Konten des Dienstleisters ein) ermöglicht. | | | | EXT.12.2 | IDM-01 | Identitäts- und Berechtigungs-verwaltung | Zugangs- / Zugriffskontrolle | X | Umsetzung des Need-to-known-Prinzips | x | x | | normal | Es MUSS gewährleistet werden, dass alle Benutzer und Administratoren nur diejenigen Berechtigungen besitzen, die zur Erfüllung der jeweiligen Aufgaben erforderlich sind (Prinzip der minimalen Rechte bzw. least privilege). | | | | EXT.12.3 | IDM-03 IDM-04 | Identitäts- und Berechtigungs-verwaltung | Zugangs- / Zugriffskontrolle | x | Meldung von personellen Veränderungen | x | | | normal | Bei personellen Veränderungen des Wartungspersonals (z.B. Funktionswechsel, Ausscheiden) MUSS der Auftraggeber informiert werden und nicht mehr benötigte Zugangs- bzw. Zugriffsrechte MÜSSEN entzogen werden. | | | | EXT.13.1 | IDM-09 | Authentisierung | Zugangskontrolle | X | Authentifizierung nach dem Stand der Technik | x | x | | normal | Der Zugang zu Informationen und Systemen MUSS durch eine sichere Authentisierung nach dem aktuellen Stand der Technik geschützt werden. Dies gilt auch für alle Fernzugänge und Schnittstellen. | | | | EXT.13.2 | IDM-09 | Authentisierung | Zugangskontrolle | X | Zugang aus ungeschützten Netzen | x | x | | normal | Grundsätzlich MUSS immer eine Multi-Faktor-Authentisierung verwendet werden. Kann eine Multi-Faktor-Authentisierung nicht umgesetzt werden, darf der Zugang auf den Dienst ausschließlich auf vom Auftraggeber benannten IP-Adressbereichen (z.B. Datennetz der Rundfunkanstalt) erfolgen. | | | | EXT.13.3 | IDM-09 | Authentisierung | Zugangskontrolle | X | Starke Authentisierung bei priviligierten Zugängen | x | x | | normal | Für privilegierte Zugänge (administrative Zugänge) MUSS eine Multi-Faktor-Authentisierung verwendet werden. Dies gilt auch für alle Fernzugänge und Schnittstellen. | | | | EXT.13.4 | IDM-09 | Authentisierung | Zugangskontrolle | X | Einfache Authentifizierung (per Benutzername/Passwort) bei normalem Schutzbedarf | x | x | | normal | Bei Verwendung von Passwörtern: Es MUSS technisch sichergestellt werden, dass ausschließlich komplexe Passwörter verwendet werden (3 aus den folgenden 4 Merkmalen: Großbuchstabe, Kleinbuchstabe, Ziffer, Sonderzeichen; Einhaltung einer definierten Mindestlänge von 10 Zeichen). | | | | EXT.13.5 | IDM-09 | Authentisierung | Zugangskontrolle | | Umsetzung von Vorgaben einer Passwortrichtlinie | x | x | | normal | Die Vorgaben einer Passwortrichtlinie MÜSSEN umgesetzt werden können (Definition von Passworthistorie, Passwortalter, Passwortlänge). | | | | EXT.13.6 | CRY-02 | Authentisierung | Zugangskontrolle | | Gesicherte Übertragung von Authentisierungsinformationen im Netzwerk | x | x | | normal | Übertragung der Authentisierungsinformationen (z.B. Passwörter, Pin, biometrische Merkmale): Die Übertragung der Authentisierungsgeheimnissen MUSS mit einem sicheren Verschlüsselungsverfahren nach aktuellem Stand der Technik (beispielsweise siehe BSI TR-02102) abgesichert werden. | | | | EXT.13.7 | IDM-08 | Authentisierung | Weitergabekontrolle | X | Speicherung von Authentisierungsinformationen | x | x | | normal | Authentifizierungsinformationen MÜSSEN nach dem aktuellen Stand der Technik geschützt werden (z.B. TPM, sichere Hash-Verfahren wie Argon2). | | | | EXT.13.8 | PSS-07 | Authentisierung | Zugangskontrolle | | Änderung voreingestellter Authentisierungsinformationen | x | x | | normal | Voreingestellte Authentisierungsinformationen (z.B. Initialkennungen und Passwörter) MÜSSEN geändert werden können. | | | | EXT.14.1 | OPS-10 | Protokollierung | Zugangskontrolle | | Protokollierung sicherheitsrelevanter Ereignisse | x | x | x | normal | Sicherheitsrelevante Ereignisse (z.B. erfolgreiche Zugriffe auf Ressourcen, fehlgeschlagene Zugriffe auf Ressourcen aufgrund von mangelnder Berechtigung, nicht vorhandenen Ressourcen und Fehlern, allgemeine Fehlermeldungen, Löschen) MÜSSEN in der Art protokolliert werden, dass sie im Nachgang ausgewertet werden können. | | | | EXT.14.2 | OPS-10 OPS-12 | Protokollierung | Eingabekontrolle | | Sicherung der Protokolldaten vor Verlust und Veränderung | x | x | x | normal | Protokollierungsdaten MÜSSEN vor unberechtigtem Zugriff und Manipulation geschützt werden. | | | | EXT.14.3 | OPS-13 | Protokollierung | Eingabekontrolle | | Kontrolle der Protokolldaten | x | x | | normal | Der Dienstleister MUSS die Protokolle regelmäßig auswerten. Unregelmäßigkeiten MÜSSEN dokumentiert und dem Auftraggeber unverzüglich gemeldet werden. | | | | EXT.15.1 | PI-02 | Exportierbarkeit / Portabilität | Verfügbarkeitskontrolle | | Portabilität bei Vertragsende | | | x | normal | Bei Vertragsende MÜSSEN die Daten des Auftraggebers in elektronischen Standardformaten, wie z. B. CSV, XML, ZIP-Archiv portierbar und exportierbar sein. | | | | EXT.15.2 | PI-02 | Exportierbarkeit / Portabilität | Verfügbarkeitskontrolle | | Portabilität bei hohem Schutzbedarf | | | x | hoch | Eine Übertragung bzw. Rückführung der Daten MUSS möglich sein. Dazu MÜSSEN durch den Dienstleister entsprechende Schnittstellen, wie z.B. API, Protokolle bereitgestellt werden. | | | | EXT.16.1 | SIM-01 | Sicherheitsvorfall | Detektion + Reaktion | | Incident-Response-Management | x | x | x | normal | Der Auftraggeber MUSS über alle ihn betreffende Sicherheitsvorfälle und deren mögliche Auswirkungen unverzüglich und in geeigneter Weise informiert werden. Dafür MÜSSEN Ansprechpartner beim Auftraggeber und beim Dienstkeister benannt werden. | | | | EXT.16.2 | SIM-02 | Sicherheitsvorfall | Verfügbarkeitskontrolle | | Notfallvorsorge | x | x | x | normal | Zur Schadensminimierung und weiterer Schadensabwehr MUSS der Dienstleister geeignete Verfahren zur Notfallvorsorge z.B. BCM etabliert haben. | | | | EXT.16.3 | IDM-03 | Sicherheitsvorfall | Detektion + Reaktion | | Angriffserkennung und -abwehr | x | x | x | normal | Es MÜSSEN Methoden und Technologien verwendet werden, um Cyberangriffe auf die Dienstleistung (z.B. DDoS, Brute-Force) zu erkennen und abzuwehren. | | | | EXT.17.1 | SSO-01 | Subunternehmen | Subunternehmen | | Verpflichtung von Subunternehmen | x | x | x | normal | Der Dienstleister MUSS dafür sorgen, dass bei Involvierung von Subunternehmen die vom Auftraggeber gestellten Sicherheitsanforderungen auch von Subunternehmen erfüllt werden. Dies MUSS durch den Dienstleister kontinuierlich überprüft werden. | | | | EXT.17.2 | SSO-03 | Subunternehmen | Subunternehmen | | Bennenung von Subunternehmen | x | x | x | normal | Der Dienstleister MUSS alle Subunternehmen vollständig benennen. Dabei MUSS ersichtlich sein auf welche Art und in welchem Umfang Subunternehmen in die Bereitstellung der Dienstleistung einbezogen werden. | | | | EXT.17.3 | | Subunternehmen | Subunternehmen | | Meldung von Änderungen bei Subunternehmen | x | x | x | hoch | Beabsichtigte Änderungen an vertraglichen Vereinbarungen mit Subunternehmen, die in die Bereitstellung der Dienstleistung involviert sind, MÜSSEN dem Auftraggeber unverzüglich, vor Umsetzung der Änderung, schriftlich oder per E-Mail mitgeteilt werden. | | | | EXT.18.1 | | Datenschutz | Anonymisierung + Pseudonymisierung | | Umsetzung von Anonymisierung | x | | | normal | Sofern vom Auftraggeber gefordert MÜSSEN Maßnahmen zur Anonymisierung, die eine Zuordnung bzw. Verbindung zu einer Person unmöglich machen (z.B. durch Informationsreduktion, datenveränderte Verfahren, Mikroaggregationsverfahren) umgesetzt werden. | | | | EXT.18.2 | | Datenschutz | Anonymisierung + Pseudonymisierung | | Umsetzung von Pseudonymisierung | x | | | normal | Sofern vom Auftraggeber gefordert MÜSSEN Maßnahmen zur Pseudonymisierung (z.B. Transformationsverfahren) nach Stand der Technik (z.B. aktuelle BSI Richtlinien zu Kryptoverfahren) umgesetzt werden. | | | | EXT.18.3 | | Datenschutz | Trennungskontrolle | X | getrennte Verarbeitung | x | | | normal | Der Auftragsverarbeiter stellt sicher, dass zu unterschiedlichen Zwecken erhobene Daten auch getrennt verarbeitet werden. Die Trennung der Daten wird so gestaltet, dass eine Vermischung von Daten für unterschiedliche Verarbeitungszwecke nicht möglich ist (z.B. physikalische bzw. logische Trennung von Systemen, Datenbanken und Datenträgern, Steuerung über Berechtigungskonzepte). | | | | EXT.18.4 | | Datenschutz | Eingabekontrolle | | Protokollierung bei Lese-, Eingabe-, Änderungs- und Löschtransaktionen | x | x | x | normal | Alle Lese-, Eingabe-, Änderungs- und Löschtransaktionen von personenbezogenen Daten MÜSSEN protokolliert werden. | | | | EXT.19.1 | | Lokation + Gerichtsstand | Lokation + Gerichtsstand | | Angaben zur Gerichtsbarkeit | x | | | normal | Der Dienstleister MUSS nachvollziehbare und transparente Angaben zu seiner Gerichtsbarkeit sowie der Lokation der Daten bei Datenspeicherung, -verarbeitung und –sicherung machen. | | | | EXT.19.2 | | Lokation + Gerichtsstand | Lokation + Gerichtsstand | | Verarbeitung im Europäischen Wirtschaftsraum | x | x | | normal | Die Daten und Informationen SOLLTEN innerhalb des Europäischen Wirtschaftsraums (EWR) verarbeitet bzw. gespeichert werden. | | | | EXT.19.3 | PSS-12 | Lokation + Gerichtsstand | Lokation + Gerichtsstand | | Festlegung der Lokation bei hohem Schutzbedarf | x | x | | hoch | Der Auffraggeber MUSS in der Lage sein, die Lokationen (Ort/Land) der Datenspeicherung, -verarbeitung und –sicherung festzulegen. | | | | EXT.20.1 | COM-01 | Rechte | Rechte | | Klärung von Urheber-, Nutzungs- oder Verwertungsrechten | x | | | normal | Der Auftraggeber MUSS alle Urheber-, Nutzungs- oder Verwertungsrechte an den Daten und Informationen, die im Rahmen der Beauftragung gespeichert, verarbeitet oder gesichert werden behalten. | | | | EXT.21.1 | | Unterweisung | Unterweisung | x | Unterweisung in Datenschutz und Informationssicherheit | x | x | x | normal | Alle an der Erbringung der Dienstleistung beteiligten Personen MÜSSEN regelmäßig hinsichtlich der Datenschutz- und Informationssicherheitsvorschriften unterwiesen werden. | | | | EXT.22.1 | | Zusätzliche Anforderungen bei erhöhtem Schutzbedarf | Zusätzliche Anforderungen bei erhöhtem Schutzbedarf | x | Zusätzliche Anforderungen bei erhöhtem Schutzbedarf | x | x | x | hoch | [Auflistung der zusätzlichen Anforderungen – Ergänzung durch Informationstreuhänder] | | |
Dokumenteninformationen
| Dokumenteninformationen | Unnamed: 1 | Unnamed: 2 | Unnamed: 3 |
|---|---|---|---|
| Klassifikation: | Dienstgebrauch | ||
| Versionsnummer: | 1.0 | ||
| Dokumententitel: | Checkliste - Sicherheitsanforderungen bei Beauftragung und Nutzung von externen Anwendungen und Diensten | ||
| Dokumentennummer: | DOKID- | ||
| Verantwortlicher: | UAG TOM | ||
| Erstellt am: | 2025-07-02 00:00:00 | Erstellt von: | Marcel Kuring |
| Nächste Überarbeitung: | Überarbeitung durch: | ||
| Status: | gültig | Letzte Bearbeitung: | 2025-07-02 00:00:00 |
| Freigabe am: | Freigabe von: | ||
| Versionsverlauf | |||
| Datum | Version | Beschreibung | verändert durch |
| 2025-07-02 00:00:00 | 1.0 | finale Version | UAG TOM |