Kostenloses Live-Webinar: VergabeHero in Aktion erleben.

Selbstauskunft zur Informationssicherheit.xlsx

Generator zur Erstellung von IFC-Modellen für Infrastrukturbauwerke

Extrahierter Dokumenttext · Stand: 05.10.2026, 20:16 (Europe/Berlin)

Herkunft: www.meinauftrag.rib.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

Deckblatt

Selbstauskunft zur InformationssicherheitUnnamed: 1
Auftraggeber
AnsprechpartnerDr. Quang-Vu Pham, Informationssicherheitsbeauftragter
Auftragnehmer
Status
Ansprechpartner
E-Mail (für Rückfragen)
Ergebnis0
Hinweis zum AusfüllenDieser Fragebogen dient zur Erfassung und Bewertung von Informationssicherheitsrisiken bei der Beauftragung eines Auftragnehmers. Bitte füllen Sie zu diesem Zweck die grau hinterlegten Felder des Deckblatts und der Selbstauskunft aus. Der Auftraggeber behält sich vor, die Ergebnisse der Selbstauskunft im Rahmen von Audits zu überprüfen.

Selbstauskunft

FragebogenUnnamed: 1Unnamed: 2Unnamed: 3Unnamed: 4Unnamed: 5Unnamed: 6
Nr.AnforderungErfülltErläuterungAnmerkungenGewichtungErfüllt
1Der Auftragnehmer betreibt ein Informationssicherheitsmanagamentsystem (ISMS)50
2Falls ja, auf welcher Basis?z.B. ISO 27001, BSI IT-Grundschutz, VdS 3473/10000, VDA/TISAX, BSI-C5
3Ist das ISMS zertifiziert?Falls ja, bitte übersenden Sie das gültige Zertifikat inklusive Geltungsbereich (Scope) und Erklärung zur Anwendbarkeit (SOA) - falls zutreffend. In diesem Fall muss der restliche Fragebogen nicht weiter ausgefüllt werden.20
4Es existiert eine InformationssicherheitsleitlinieFall ja, bitte übersenden20
5Informationssicherheitsrisiken sind Bestandteil des unternehmensweiten Risikomanagements20
6Das Topmanagement hat schriftlich die Gesamtverantwortung für die Informationssicherheit übernommen50
7Es existiert ein InformationssicherheitsbeauftragterISB, CISO, IT-SiBe20
8Es existiert ein DatenschutzbeauftragterDSB, Data Protection Officer20
9Es wird sichergestellt, dass bei wesentlichen Änderungen der IT-Infrastruktur die Auswirkungen auf die Informationssicherheit frühzeitig berücksichtig werdenBerücksichtigung der Informationssicherheit im Projekt- und Change Management20
10Das ISMS bzw. Maßnahmen zur Informationssicherheit werden mindestens jährlich auf ihre Wirksamkeit überprüftz.B. im Rahmen von Audits20
11Es existiert ein aktuelles Verzeichnis der Informationswerte, insbesondere eine Aufstellung sämtlicher IT-SystemeInventarisierung, Information/IT-Assets, CMDB20
12Informationen werden hinsichtlich des Schutzbedarfes klassifiziertBerücksichtigung der Schutzziele Vertraulichkeit, Integrität, Verfügbarkeit50
13Informationssicherheitsrisiken werden formal identifiziert, bewertet und behandeltRisikomanagement50
14Risikoanalysen werden in einem festgelegten Turnus wiederholtz.B. jährlich20
15Vertrauliche Informationen werden bei dem Transport über das Internet verschlüsseltz.B. Datenaustausch, E-Mail30
16Vertrauliche Informationen auf mobilen Geräten oder mobilen Datenträgern werden verschlüsseltz.B. Smartphones, Notebook, USB-Sticks30
17Mitarbeiter müssen vor Aufnahme der Tätigkeiten eine Geheimhaltungsvereinbarung unterzeichnen30
18Mitarbeiter werden schriftlich verpflichtet, Regelungen zur Informationssicherheit einzuhalten20
19Mitarbeiter werden regelmäßig im Bereich Informationssicherheit geschult bzw. sensibilisiert50
20Es existiert ein schriftlich definiertes Verfahren/Prozess, wie Mitarbeiter bei Einstellung sowie Wechsel und Beendigung der Anstellung Zugänge und Zugriffsrechte gewährt bzw. entzogen bekommenIdentitiy Management30
21Zugriffsrechte werden konsequent nach dem "Need-to-Know-Prinzip" zugewiesenLesender Zugriff auf Daten nur insofern, wie er für die Aufgabenerfüllung notwendig ist30
22Zugriffsrechte werden konsequent nach dem "Least-Privilege-Prinzip" zugewiesenSchreibender Zugriff auf Daten nur insofern, wie er für die Aufgabenerfüllung notwendig ist20
23Administrative Zugänge sind ausschließlich Administratoren und ausschließlich zur Erledigung administrativer Tätigkeiten vorbehalten. Die alltägliche Nutzung der IT-Systeme findet ohne administrative Privilegien statt.30
24Dienstleister und Lieferanten mit Zugriff auf interne IT-Ressourcen oder vertrauliche Informationen werden verpflichtet, Regelungen zur Informationssicherheit einzuhalten20
25Dienstleister und Lieferanten mit Zugriff auf interne IT-Ressourcen oder vertrauliche Informationen des Auftraggebers müssen vorab eine Geheimhaltungsvereinbarung unterzeichnen30
26Lieferanten werden hinsichtlich ihres Risikos für die Informationswerte des Auftragnehmers geprüftz.B. durch Selbstauskünfte, Audits oder dem Nachweis von Zertifizierungen30
27Es werden Authentifizierungsmethoden nach dem Stand der Technik verwendetKomplexe Passwörter mit 8 oder mehr Zeichen, Groß-/Kleinschreibung, Ziffern, Sonderzeichen oder Multi-Faktor-Authentifizierung50
28Der Fernzugriff auf internen IT-Ressourcen über nicht vertrauenswürdige Netzwerke (z.B. Internet, WLAN) werden besonders abgesichertVerschlüsselung nach anerkanntem Stand der Technik, starke Authentifizierungsmethoden (siehe 27)30
29Der Datenverkehr zwischen Internet und internen Netzwerken wird durch eine Firewall reglementiert, die Angriffe und Schadprogramme erkennt und blockiert.Intrusion Detection/Prevention, Gateway Antivirus30
29Netzwerke werden auf Basis der jeweiligen Schutzbedarfs und der Vertrauenswürdigkeit segmentiertz.B. mittels VLAN20
30IT-Systeme verfügen über einen Schutz vor SchadprogrammenZentrale IT-Systeme/Server, PC, Notebook30
31Der unautorisierte Zutritt zu zentralen IT-Systemen und Netzwerken wird wirksam verhindert bzw. möglichst erschwertz.B. Rechenzentren, Serverräume, Netzwerkzugangspunkte, Verkabelung30
32Zentrale IT-Systeme sind vor schädlichen Umweltbedingungen geschützt, insbesondere Feuer und Wassereinbruch30
33Die Umgebungsbedinungen zentraler IT-Systeme werden überwacht, insbesondere Temperatur und Luftfeuchtigkeit20
34Zentrale IT-Systeme verfügen über eine vor Überspannung und Ausfall gesicherte StromversorgungUnterbrechungsfreie Stromversorgung (USV/UPS)30
35Der Betriebszustand zentraler IT-Systeme wird überwachtz.B. Antwortzeiten, Systemauslastung, Speichernutzung20
36Der Auftragnehmer stellt durch ein schriftlich definiertes Verfahren sicher, dass verfügbare Sicherheitsupdates auf allen IT-Systemen zeitnah eingespielt werdenPatch Management50
37Es existiert ein schriftliches Datensicherungskonzept bzw. ein formales Verfahren zur Datensicherung50
38Mindestens eine Datensicherung wird in einem entfernten Ort als die Produktivdaten gelagertz.B. anderer Brandabschnitt30
39Mindestens jährlich wird ein geplanter Wiederherstellungstest durchgeführt30
40Es existiert ein schriftlich definiertes Verfahren zum Umgang mit Störungen und NotfällenIncident Management, IT-Notfallhandbuch30
41Der Umgang mit Notfällen wird mindestens jährlich geübt20
42Es existiert ein schriftlich definiertes Verfahren zur Behandlung von SicherheitsvorfällenSecurity Incident Management30
43Der Umgang mit Sicherheitsvorfällen wird mindestens jährlich geübt20
1280
0
Alle Unterlagen dieser Ausschreibung