Deckblatt
| Selbstauskunft zur Informationssicherheit | Unnamed: 1 |
|---|---|
| Auftraggeber | |
| Ansprechpartner | Dr. Quang-Vu Pham, Informationssicherheitsbeauftragter |
| Auftragnehmer | |
| Status | |
| Ansprechpartner | |
| E-Mail (für Rückfragen) | |
| Ergebnis | 0 |
| Hinweis zum Ausfüllen | Dieser Fragebogen dient zur Erfassung und Bewertung von Informationssicherheitsrisiken bei der Beauftragung eines Auftragnehmers. Bitte füllen Sie zu diesem Zweck die grau hinterlegten Felder des Deckblatts und der Selbstauskunft aus. Der Auftraggeber behält sich vor, die Ergebnisse der Selbstauskunft im Rahmen von Audits zu überprüfen. |
Selbstauskunft
| Fragebogen | Unnamed: 1 | Unnamed: 2 | Unnamed: 3 | Unnamed: 4 | Unnamed: 5 | Unnamed: 6 |
|---|---|---|---|---|---|---|
| Nr. | Anforderung | Erfüllt | Erläuterung | Anmerkungen | Gewichtung | Erfüllt |
| 1 | Der Auftragnehmer betreibt ein Informationssicherheitsmanagamentsystem (ISMS) | 5 | 0 | |||
| 2 | Falls ja, auf welcher Basis? | z.B. ISO 27001, BSI IT-Grundschutz, VdS 3473/10000, VDA/TISAX, BSI-C5 | ||||
| 3 | Ist das ISMS zertifiziert? | Falls ja, bitte übersenden Sie das gültige Zertifikat inklusive Geltungsbereich (Scope) und Erklärung zur Anwendbarkeit (SOA) - falls zutreffend. In diesem Fall muss der restliche Fragebogen nicht weiter ausgefüllt werden. | 2 | 0 | ||
| 4 | Es existiert eine Informationssicherheitsleitlinie | Fall ja, bitte übersenden | 2 | 0 | ||
| 5 | Informationssicherheitsrisiken sind Bestandteil des unternehmensweiten Risikomanagements | 2 | 0 | |||
| 6 | Das Topmanagement hat schriftlich die Gesamtverantwortung für die Informationssicherheit übernommen | 5 | 0 | |||
| 7 | Es existiert ein Informationssicherheitsbeauftragter | ISB, CISO, IT-SiBe | 2 | 0 | ||
| 8 | Es existiert ein Datenschutzbeauftragter | DSB, Data Protection Officer | 2 | 0 | ||
| 9 | Es wird sichergestellt, dass bei wesentlichen Änderungen der IT-Infrastruktur die Auswirkungen auf die Informationssicherheit frühzeitig berücksichtig werden | Berücksichtigung der Informationssicherheit im Projekt- und Change Management | 2 | 0 | ||
| 10 | Das ISMS bzw. Maßnahmen zur Informationssicherheit werden mindestens jährlich auf ihre Wirksamkeit überprüft | z.B. im Rahmen von Audits | 2 | 0 | ||
| 11 | Es existiert ein aktuelles Verzeichnis der Informationswerte, insbesondere eine Aufstellung sämtlicher IT-Systeme | Inventarisierung, Information/IT-Assets, CMDB | 2 | 0 | ||
| 12 | Informationen werden hinsichtlich des Schutzbedarfes klassifiziert | Berücksichtigung der Schutzziele Vertraulichkeit, Integrität, Verfügbarkeit | 5 | 0 | ||
| 13 | Informationssicherheitsrisiken werden formal identifiziert, bewertet und behandelt | Risikomanagement | 5 | 0 | ||
| 14 | Risikoanalysen werden in einem festgelegten Turnus wiederholt | z.B. jährlich | 2 | 0 | ||
| 15 | Vertrauliche Informationen werden bei dem Transport über das Internet verschlüsselt | z.B. Datenaustausch, E-Mail | 3 | 0 | ||
| 16 | Vertrauliche Informationen auf mobilen Geräten oder mobilen Datenträgern werden verschlüsselt | z.B. Smartphones, Notebook, USB-Sticks | 3 | 0 | ||
| 17 | Mitarbeiter müssen vor Aufnahme der Tätigkeiten eine Geheimhaltungsvereinbarung unterzeichnen | 3 | 0 | |||
| 18 | Mitarbeiter werden schriftlich verpflichtet, Regelungen zur Informationssicherheit einzuhalten | 2 | 0 | |||
| 19 | Mitarbeiter werden regelmäßig im Bereich Informationssicherheit geschult bzw. sensibilisiert | 5 | 0 | |||
| 20 | Es existiert ein schriftlich definiertes Verfahren/Prozess, wie Mitarbeiter bei Einstellung sowie Wechsel und Beendigung der Anstellung Zugänge und Zugriffsrechte gewährt bzw. entzogen bekommen | Identitiy Management | 3 | 0 | ||
| 21 | Zugriffsrechte werden konsequent nach dem "Need-to-Know-Prinzip" zugewiesen | Lesender Zugriff auf Daten nur insofern, wie er für die Aufgabenerfüllung notwendig ist | 3 | 0 | ||
| 22 | Zugriffsrechte werden konsequent nach dem "Least-Privilege-Prinzip" zugewiesen | Schreibender Zugriff auf Daten nur insofern, wie er für die Aufgabenerfüllung notwendig ist | 2 | 0 | ||
| 23 | Administrative Zugänge sind ausschließlich Administratoren und ausschließlich zur Erledigung administrativer Tätigkeiten vorbehalten. Die alltägliche Nutzung der IT-Systeme findet ohne administrative Privilegien statt. | 3 | 0 | |||
| 24 | Dienstleister und Lieferanten mit Zugriff auf interne IT-Ressourcen oder vertrauliche Informationen werden verpflichtet, Regelungen zur Informationssicherheit einzuhalten | 2 | 0 | |||
| 25 | Dienstleister und Lieferanten mit Zugriff auf interne IT-Ressourcen oder vertrauliche Informationen des Auftraggebers müssen vorab eine Geheimhaltungsvereinbarung unterzeichnen | 3 | 0 | |||
| 26 | Lieferanten werden hinsichtlich ihres Risikos für die Informationswerte des Auftragnehmers geprüft | z.B. durch Selbstauskünfte, Audits oder dem Nachweis von Zertifizierungen | 3 | 0 | ||
| 27 | Es werden Authentifizierungsmethoden nach dem Stand der Technik verwendet | Komplexe Passwörter mit 8 oder mehr Zeichen, Groß-/Kleinschreibung, Ziffern, Sonderzeichen oder Multi-Faktor-Authentifizierung | 5 | 0 | ||
| 28 | Der Fernzugriff auf internen IT-Ressourcen über nicht vertrauenswürdige Netzwerke (z.B. Internet, WLAN) werden besonders abgesichert | Verschlüsselung nach anerkanntem Stand der Technik, starke Authentifizierungsmethoden (siehe 27) | 3 | 0 | ||
| 29 | Der Datenverkehr zwischen Internet und internen Netzwerken wird durch eine Firewall reglementiert, die Angriffe und Schadprogramme erkennt und blockiert. | Intrusion Detection/Prevention, Gateway Antivirus | 3 | 0 | ||
| 29 | Netzwerke werden auf Basis der jeweiligen Schutzbedarfs und der Vertrauenswürdigkeit segmentiert | z.B. mittels VLAN | 2 | 0 | ||
| 30 | IT-Systeme verfügen über einen Schutz vor Schadprogrammen | Zentrale IT-Systeme/Server, PC, Notebook | 3 | 0 | ||
| 31 | Der unautorisierte Zutritt zu zentralen IT-Systemen und Netzwerken wird wirksam verhindert bzw. möglichst erschwert | z.B. Rechenzentren, Serverräume, Netzwerkzugangspunkte, Verkabelung | 3 | 0 | ||
| 32 | Zentrale IT-Systeme sind vor schädlichen Umweltbedingungen geschützt, insbesondere Feuer und Wassereinbruch | 3 | 0 | |||
| 33 | Die Umgebungsbedinungen zentraler IT-Systeme werden überwacht, insbesondere Temperatur und Luftfeuchtigkeit | 2 | 0 | |||
| 34 | Zentrale IT-Systeme verfügen über eine vor Überspannung und Ausfall gesicherte Stromversorgung | Unterbrechungsfreie Stromversorgung (USV/UPS) | 3 | 0 | ||
| 35 | Der Betriebszustand zentraler IT-Systeme wird überwacht | z.B. Antwortzeiten, Systemauslastung, Speichernutzung | 2 | 0 | ||
| 36 | Der Auftragnehmer stellt durch ein schriftlich definiertes Verfahren sicher, dass verfügbare Sicherheitsupdates auf allen IT-Systemen zeitnah eingespielt werden | Patch Management | 5 | 0 | ||
| 37 | Es existiert ein schriftliches Datensicherungskonzept bzw. ein formales Verfahren zur Datensicherung | 5 | 0 | |||
| 38 | Mindestens eine Datensicherung wird in einem entfernten Ort als die Produktivdaten gelagert | z.B. anderer Brandabschnitt | 3 | 0 | ||
| 39 | Mindestens jährlich wird ein geplanter Wiederherstellungstest durchgeführt | 3 | 0 | |||
| 40 | Es existiert ein schriftlich definiertes Verfahren zum Umgang mit Störungen und Notfällen | Incident Management, IT-Notfallhandbuch | 3 | 0 | ||
| 41 | Der Umgang mit Notfällen wird mindestens jährlich geübt | 2 | 0 | |||
| 42 | Es existiert ein schriftlich definiertes Verfahren zur Behandlung von Sicherheitsvorfällen | Security Incident Management | 3 | 0 | ||
| 43 | Der Umgang mit Sicherheitsvorfällen wird mindestens jährlich geübt | 2 | 0 | |||
| 128 | 0 | |||||
| 0 |