MT Geräte-Kauf
| Unnamed: 0 | Unnamed: 1 | Unnamed: 2 | Unnamed: 3 | Unnamed: 4 | Unnamed: 5 | Unnamed: 6 | Unnamed: 7 | Unnamed: 8 | Unnamed: 9 | Unnamed: 10 |
|---|---|---|---|---|---|---|---|---|---|---|
| Anforderungen ISAK | ||||||||||
| MT Geräte-Kauf (Beschaffung von Medizinprodukten inkl. Wartung) | ||||||||||
| Bieter: | (bitte Firmenname eingeben) | |||||||||
| Information: Je nach Verfahrensstufe und / oder Leistungsgegenstand ist der Begriff "Bieter" mit den Begriffen "Lieferant", "Bewerber" oder "Hersteller" gleichzusetzen. | ||||||||||
| Anforderungen | Thema | Beschreibung der Anforderung | Erfüllung der Anforderung Bitte den Erfüllungsgrad auswählen (Erläuterung siehe Wertetabelle). | Kommentar Nur bei Soll-Anforderung und Erfüllung der Anforderung "Entwicklung" | Beschreibung des Nachweisese Sofern erforderlich | Zusätzlicher Hinweis | Ausschluss vom Bieterverfahren | |||
| ID | Muss | Soll | Anforderungen | - auszufüllen durch Anbieter - | ||||||
| ISAK-0014 | x | Allgemeine Angaben im Vertrag - Meldepflichten | Der Lieferant sichert zu, dass sicherheitsrelevante und Helios betreffende Vorfälle unverzüglich und auch im Verdachtsfall an Helios gemeldet werden, damit heliosseitig, sofern im Einzelfall anwendbar, gesetzliche Meldepflichten gem. §32 BSIG eingehalten werden können. | |||||||
| ISAK-0021 | x | Authentifizierungs- und Verschlüsselungsverfahren | Der Lieferant sichert zu, dass hinsichtlich der Authentifizierungs- und Verschlüsselungsverfahren ausschließlich Verfahren nach dem Stand der Technik angewandt werden (z.B. TLS 1.2 und höher, TDE & Always Encrypted, IKEv2, Ipsec). | |||||||
| ISAK-0028 | x | Notfallmanagement und BCM | Der Lieferant sichert zu, dass seinerseits Notfallkonzepte zur Aufrechterhaltung des eigenen Geschäftsbetriebs existieren, welche auch die vereinbarte Leistungserbringung gegenüber Helios sicherstellen. | gem. vertraglich zu vereinbarende SLA | ||||||
| ISAK-0029 | x | Dokumentationen | Der Lieferant unterstützt Helios im Rahmen seiner Zuständigkeit bei der Erstellung eigener Sicherheitskonzepte für die gelieferten oder bereitgestellten Produkte und Services, indem er schriftlich relevante Informationen zuarbeitet. | allgemeine Dokumentationen zum angebotenen Service, Bedienungsanleitungen, Administrationshandbücher, Betriebshandbücher | Gemäß der vertraglich definierten Zuständigkeit des Lieferanten. In Bezug auf die gelisteten Punkte muss der Anbieter zumindest darlegen, welche grundlegenden Möglichkeiten z.B. die Software für eine Umsetzung des Rollen- und Berechtigungskonzeptes bietet. Die notwendigen Konzepte müssen später im Rahmen der Umsetzung mit Helios in Zusammenarbeit finalisiert werden. | |||||
| ISAK-0031 | x | Härtung | Der Lieferant sichert zu, Helios im Rahmen seiner Beauftragung bei der Umsetzung technischer Härtungsmaßnahmen für das gelieferte oder bereitgestellte Produkt/Service zu beraten und zu unterstützen. | |||||||
| ISAK-0032 | x | Härtung | Der Lieferant bestätigt, dass die zur ordnungsgemäßen Leistungserbringung erforderlichen Funktionen und Schnittstellen die für den ordnungsgemäßen Betrieb und Wartung notwendigen Softwarekomponenten und Schnittstellen auf das zur Leistungserbringung erforderliche Minimum reduziert werden können. | |||||||
| ISAK-0033 | x | Lifecycle | Der Lieferant sichert zu, dass auf bereitgestellten/gelieferten Clients zum Zeitpunkt der Auswahl standardmäßige Betriebssysteme (Windows) mit aktuellen Supportlaufzeiten installiert sind, welche noch mindestens 2 Jahre mit Sicherheitsupdates versorgt werden. | |||||||
| ISAK-0035 | x | Lifecycle | Der Lieferant sichert zu dafür zu sorgen, dass die von ihm angebotene Hard- und/oder Software bis zum Ende des Produktlebenszyklus mit Sicherheitsupdates versorgt werden kann. | |||||||
| ISAK-0036 | x | Lifecycle | Der Lieferant sichert zu, dass alle mitgelieferten Softwarepakete in einer aktuellen Version geliefert werden und mindestens noch 2 Jahre mit Sicherheitsupdates versorgt werden. | |||||||
| ISAK-0037 | x | Lizensierungen | Der Lieferant sichert zu, dass für die Leistungserbringung notwendige Third-Party Software kostenfrei bzw. bereits durch den Lieferanten selbst mit lizensiert ist. | |||||||
| ISAK-0038 | x | Logging | Der Lieferant sichert zu, dass gelieferte Software die Fähigkeit zur Protokollierung von Benutzeraktivitäten, technischen Systemereignissen und Fehlerzuständen besitzt. | |||||||
| ISAK-0043 | x | Löschung | Der Lieferant stellt schriftliche Informationen zur Löschmethodik bereit bei Produkten, die Gesundheitsdaten verarbeiten, zur Verfügung. | Dokumentation zu vorhandenen Löschmöglichkeiten | ||||||
| ISAK-0048 | x | Netzwerk | Der Lieferant sichert die Verwendung ausschließlich sicherer Ports und Protokolle, die eine verschlüsselte Datenübertragung erlauben sowie Vorlage eines dokumentierten Konzepts der geplanten Netzwerkkommunikation zu. | |||||||
| ISAK-0049 | x | Netzwerk | Der Lieferant sichert die Dokumentation jedes Zugangs zum System sowie zum Helios-Netzwerk zu. | Logbuch über Zugriffe durch Personal inklusive Angabe zum Grund (Nachweis auf Anfrage vorzulegen) | ||||||
| ISAK-0050 | x | Netzwerk | Der Lieferant sichert zu, dass keine Routinginstanzen innerhalb des Heliosnetzwerks seitens Lieferant implementiert werden. | |||||||
| ISAK-0051 | x | Netzwerk | Der Lieferant sichert die Fähigkeit der Einschränkung von Firewall-Freigaben für zwingend notwendige Ports zu. | |||||||
| ISAK-0052 | x | Netzwerk | Der Lieferant sichert die Schnittstellenunterstützung für Device-/ Portkontrollsoftware zu. | |||||||
| ISAK-0055 | x | Zertifizierungen | Der Lieferant sichert zu, schriftliche Nachweise über aktuelle und gültige Zertifizierungen zu IT-Sicherheit und/oder Informationssicherheit zu erbringen. | Zertifikate, z.B. ISO 27001, BSI IT-Grundschutz | ||||||
| ISAK-0056 | x | Passwortsicherheit | Der Lieferant sichert die Fähigkeit der Änderbarkeit voreingestellter Passwörter durch Helios zu, es sei denn, dass die Kennwörter durch Helios vorgegeben und für die Wartung durch den Hersteller unerlässlich sind. | |||||||
| ISAK-0057 | x | Passwortsicherheit | Der Lieferant sichert die Unterstützung automatischer Forcierung zur Änderung von Standard-Accounts by default (kein admin123 Passwort) zu. | |||||||
| ISAK-0058 | x | Passwortsicherheit | Der Lieferant sichert erzwungenen Passwortwechsel bei Initialanmeldung, sofern keine AD-Anbindung möglich ist, zu. | |||||||
| ISAK-0060 | x | physiche Sicherheit | Der Lieferant sichert die Platzierung physischer Zugänge bei in der Öffentlichkeit platzierter Hardware auf der Rückseite bzw. nicht sofort sichtbar zu. | |||||||
| ISAK-0061 | x | physiche Sicherheit | Der Lieferant sichert zu, dass Türen, Klappen und Zugriffs- bzw. Zutrittsmöglichkeiten zu Informationen (Datenspeichersysteme) mittels Sicherheitsschlösser/ Sicherheitsmechanismen ausreichend geschützt sind. | |||||||
| ISAK-0062 | x | physiche Sicherheit | Der Lieferant sichert Schutz von nicht verwendeten physischen Schnittstellen vor unberechtigtem Zugang zu. | |||||||
| ISAK-0063 | x | Protokolle | Der Lieferant sichert zu, dass alle Authentifizierungs- und administrativen Protokolle verschlüsselt sind. | |||||||
| ISAK-0064 | x | Protokolle | Der Lieferant sichert zu, dass keine Übermittlung von Credentials im Klartext stattfindet. | |||||||
| ISAK-0065 | x | Protokolle | Der Lieferant sichert zu, dass keine Fernwartung über ein Klartextprotokoll stattfindet. | |||||||
| ISAK-0066 | x | Protokolle | Der Lieferant sichert die IPv4 und IPv6 Funktionalität zu. | |||||||
| ISAK-0067 | x | Protokolle | Der Lieferant sichert zu, dass bei allen Anwendungen, Diensten und Systemen sichere Anmeldeverfahren und Transportprotokolle nach Stand der Technik genutzt werden. | |||||||
| ISAK-0068 | x | Reaktion und Wiederherstellung | Der Lieferant sichert die Implementierung von Redundanzen zum Schutz vor Systemausfall von einzelnen Systemen zu. | |||||||
| ISAK-0070 | x | Remotezugriff | Der Lieferant verpflichtet sich, dass die Freischaltung von Remotezugriffen durch Helios erfolgt. | |||||||
| ISAK-0071 | x | Remotezugriff | Der Lieferant verpflichtet sich, dass Remotezugriff durch Techniker/Administratoren des Lieferanten via personalisiertem End-to-End VPN mit von Helios bereitgestellter Software stattfindet. | |||||||
| ISAK-0072 | x | Remotezugriff | Der Lieferant verpflichtet sich für administrativen Zugriff (z.B. Techniker, Administratoren) ausschließlich über das von Helios bereitgestellte Remotewartungsportal zuzugreifen. | |||||||
| ISAK-0073 | x | Remotezugriff | Bei Remotezugriffen und mobilem Arbeiten: Der Lieferant sichert zu Regelungen zu Arbeiten in HomeOffice, Clientverschlüsselung, umgesetztes Berechtigungs- und Rollenkonzept vorweisen zu können. | schriftliche Regelungen | Gemäß der vertraglich definierten Zuständigkeit des Lieferanten. | |||||
| ISAK-0074 | x | Rollen- & Berechtigungen | Der Lieferant sichert die Bereitstellung von Adminkonten für Helios zu, sofern die Software durch den Lieferanten betrieben wird. | |||||||
| ISAK-0075 | x | Rollen- & Berechtigungen | Der Lieferant sichert die Fähigkeit zum Entzug/Änderung der vergebenen Berechtigungen durch Helios zu. | |||||||
| ISAK-0076 | x | Rollen- & Berechtigungen | Der Lieferant sichert den Betrieb der Software auf dem Client ohne lokale Adminkonten zu. | |||||||
| ISAK-0077 | x | Rollen- & Berechtigungen | Der Lieferant sichert die Fähigkeit zur Ausdifferenzierung des Zugriffs auf medizinische und Pflege-Daten nach Erforderlichkeit für die jeweilige Aufgabenerfüllung der Berechtigungsgruppen zu (need-to-know-Prinzip im Rahmen der Aufgabenerfüllung). | |||||||
| ISAK-0078 | x | Rollen- & Berechtigungen | Der Lieferant sichert ein Rollen- und Berechtigungskonzept nach need-to-know und least-privilege, inkl. Fähigkeit zur Trennung von Systemadministration (privileged access) und regulären Nutzern (RBAC) zu. | |||||||
| ISAK-0079 | x | Rollen- & Berechtigungen | Der Lieferant sichert die Fähigkeit zur Einrichtung von Notfallkonten zu. | |||||||
| ISAK-0081 | x | Session LogOut | Der Lieferant bietet Unterstützung von autom. Session LogOut für Benutzerkonten an: automatische Sperre bei definierter Anzahl von Fehlversuchen bei der Anmeldung am IT-System bzw. bei Nichtanmeldung nach einer bestimmten Anzahl an Tagen (durch Helios konfigurierbar). | |||||||
| ISAK-0083 | x | Sichere Entwicklung | Der Lieferant sichert die Veröffentlichung von Release-Notes inkl. vollständiger und im System nachvollziehbarer Angabe der Änderungen zu. | |||||||
| ISAK-0085 | x | Sichere Entwicklung | Der Lieferant verpflichtet sich, dass keine Echtdaten, insbesondere keine Gesundheitsdaten, für Schulungs-, Test- und Entwicklungszwecke verwendet werden. | |||||||
| ISAK-0086 | x | Sichere Entwicklung | Der Lieferant sichert zu, Methoden der sicheren Softwareentwicklung nach Stand der Technik (security- /data protection by design / by default) Z.B. durch Softwareentwicklungs-methoden nach Best Practise (OWASP für Webanwendungen, ISO 29119, etc.) umzusetzen. | |||||||
| ISAK-0087 | x | Sichere Entwicklung | Der Lieferant sichert die durchgehende und nachvollziehbare Versionierung der Software, des Quellcodes und ebenso der Dokumentation zu. | |||||||
| ISAK-0089 | x | Sicherheitsprüfungen/ -Systeme | Der Lieferant sichert die Fähigkeit für den Einsatz von Sicherheitssystemen /Anbindung an Sicherheitssysteme wie: Sandboxsysteme, ICAP für Malwarescan von Dateiuploads, WAF bei Webanwendungen, Endpointprotection für Clients/Server, Betriebssystem Firewall, Schwachstellenscan zu. | |||||||
| ISAK-0090 | x | Sicherheitsprüfungen/ -Systeme | Der Lieferant sichert die Einsatz von Malwareschutz zu. | |||||||
| ISAK-0091 | x | Sicherung | Sofern Helios-Daten im System gespeichert werden: Der Lieferant sichert die Unterstützung in Form von Schnittstellen oder Fähigkeiten zur Datensicherung zu. | |||||||
| ISAK-0093 | x | Speicherung | Der Lieferant sichert die Fähigkeit zur Vergabe von eindeutigen Zuordnungsbegriffen oder -ziffern (IDs, Mandantennummern) zu. | |||||||
| ISAK-0094 | x | Speicherung | Der Lieferant sichert die Fähigkeit zur Pseudonymisierung zu. | |||||||
| ISAK-0095 | x | Standardinstallation | Server: Der Lieferant sichert die Fähigkeit zur Installation von Configuration Management Tool und Schwachstellenscanner zu. | |||||||
| ISAK-0096 | x | Standardinstallation | Clients: Der Lieferant sichert die Fähigkeit zur Installation von Configuration Management Tool, Host Intrusion Prevention Systeme (HIPS) andere Endpoint Protection Mechanismen zu. | |||||||
| ISAK-0097 | x | Standardinstallation | Der Lieferant sichert zu, weitere Dienste wenn vorhanden zu aktivieren: Betriebssystem Firewall, UEFI-/BIOS- und CPU Sicherheitsfunktionen, Protokollierungsdienste (Logging), Überwachungsdienste (Monitoring). | |||||||
| ISAK-0100 | x | Technische IT-Sicherheitsuntersuchungen | Der Lieferant weist durchgeführte Penetrationstests und Scans (nicht älter als ein Jahr) nach, bevor die Beschaffung durch Helios erfolgt. | schriftliche Bestätigung zur Durchführung eines Pentests, Zertifizierung o.ä. | ||||||
| ISAK-0101 | x | Technische IT-Sicherheitsuntersuchungen | Der Lieferant sichert die Bereitschaft zu weiteren Pentests in Abstimmung mit / durch Helios im Betrieb zu. | |||||||
| ISAK-0102 | x | Test | Der Lieferant sichert die systemseitige Unterstützung für das Durchführen von Wiederherstellungstest zu (keine Unterbindung). | |||||||
| ISAK-0103 | x | Updates | Freigabe von Betriebssystemupdates: Der Lieferant sichert zu, dass spätestens 90 Tage (Server OS) bzw. 30 Tage (Client OS) nach Herstellerrelease die Updates verfügbar sind. | |||||||
| ISAK-0104 | x | Updates | Bei kritischen Sicherheitslücken (CVSSv3 Score >9) sichert der Lieferant zu, dass die Freigabe von Updates spätestens 2 Wochen nach Herstellerrelease erfolgt. | |||||||
| ISAK-0106 | x | Updates | Der Lieferant sichert regelmäßige und zeitnahe Softwareupdates und Sicherheitsupdates aller zugehörigen eingesetzten Systeme zu. | |||||||
| ISAK-0107 | x | Updates | Der Lieferant sichert die Behebung von bekannt gewordenen Schwachstellen zu. Bzgl. Zeitvorgaben bei kritischen Sicherheitslücken siehe zusätzlich ISAK-0104. | |||||||
| ISAK-0108 | x | Updates | Der Lieferant sichert die Prüfung von Updates auf Malware vor dem Einspielen zu. | |||||||
| ISAK-0110 | x | Verschlüsselung | Der Lieferant sichert die Einhaltung des aktuellen Standes der Technik zur Verschlüsselung zu – Nur die Anwendung von Algorithmen und Schlüssellängen gemäß Stand der Technik dürfen zum Einsatz kommen. | |||||||
| ISAK-0113 | x | Verschlüsselung | Der Lieferant bestätigt, dass Datenträger, auf denen im Rahmen der Leistungserbringung Informationen von Helios lang- oder kurzfristig gespeichert werden, mindestens hardwareseitig verschlüsselt sind. | |||||||
| ISAK-0114 | x | Verschlüsselung | Der Lieferant bestätigt, dass im Rahmen seines Zuständigkeitsbereichs ausschließlich verschlüsselte Datenübertragungen erfolgen. | |||||||
| ISAK-0115 | x | Verschlüsselung | Der Lieferant sichert zu, dass die Zertifikatsverwaltung für die Verschlüsselung bei Helios liegt. | |||||||
| ISAK-0116 | x | Verschlüsselung | Der Lieferant bestätigt, dass keine Selfsigned oder Wildcard Zertifikate verwendet werden. | |||||||
| ISAK-0117 | x | Verschlüsselung | Der Lieferant bestätigt, dass die Möglichkeit besteht, heliosseitig eine eigene PKI zu verwenden. | |||||||
| Wertetabelle | ||||||||||
| Verbindlichkeit | Beschreibung | |||||||||
| Muss | Muss-Kriterium, führt bei Nichterfüllung zum Ausschluss. | |||||||||
| Soll | Kein Muss-Kriterium, sollte aber abgebildet werden. | |||||||||
| Erfüllung der ISAK Anforderungen | ||||||||||
| Ja | Die Anforderung wird erfüllt. | |||||||||
| Nein | Die Anforderung wird nicht erfüllt. | |||||||||
| Teilweise | Die Anforderung wird teilweise erfüllt. |