tom_WPR.pdf

Rahmenvereinbarung für ein Mitarbeitendenportal (Intranet)

Extrahierter Dokumenttext · Stand: 24.09.2026, 08:33 (Europe/Berlin)

Herkunft: www.deutsche-rentenversicherung-bund.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

[Seite 1]

Technisch-organisatorische Maßnahmen Seite: 1 von 8 bei Wartung, Pflege, Reparatur und Beratung Stand: Juni 2021 vor Ort. Version 1.3

Achtung:

Die Beschreibung der technisch-organisatorischen Maßnahmen bezieht sich direkt auf die Zu- ständigkeit/Verantwortung des KompetenzCenters (KC). Konkret bedeutet dass, was hat das KC zu verantworten, wenn der externe Dienstleister seine Leistung im Zuständigkeitsbereich der NOW IT GmbH erbringt. (vor Ort)

Darstellung der

technisch-organisatorischen Maßnahmen

bei externer Dienstleistung

Version 1.3

Dokumentation

Stand21.06.2021
Bearbeiter
VertragsNr. / Kennung

[Seite 2]

Technisch-organisatorische Maßnahmen Seite: 2 von 8 bei Wartung, Pflege, Reparatur und Beratung Stand: Juni 2021 vor Ort. Version 1.3

1 Inhaltsverzeichnis

1 Inhaltsverzeichnis .......................................................................................................... 2

2 Beschreibung der vertraglichen Leistung .................................................................... 3

3 Standorte ......................................................................................................................... 3

4 Datenschutz / Technisch-organisatorische Maßnahmen ............................................. 3

5 Anhang ............................................................................................................................ 8 5.1 Anlagen ................................................................................................................. 8

[Seite 3]

Technisch-organisatorische Maßnahmen Seite: 3 von 8 bei Wartung, Pflege, Reparatur und Beratung Stand: Juni 2021 vor Ort. Version 1.3

2 Beschreibung der vertraglichen Leistung

3 betroffene Standorte

4 Datenschutz / Technisch-organisatorische Maßnahmen

Für die hier vorliegende Wartung, Pflege, Reparatur, Beratungsdienstleistung eines externen Dienstleisters sind die Maßnahmen wie beschrieben umgesetzt. Diese liegen in der direkten Verantwortung und Umsetzung des Kompetenz Centers.

Nr.ObjektAnmerkung
VertraulichkeitZutrittskontrolleDie Zutrittskontrolle zum Gebäude erfolgt durch Mitarbeiter am Empfang. Besucher oder Fremddienstleister erhalten ausschließlich Zutritt über den Vordereingang. Die Anwesenheit wird schriftlich notiert und die Personen werden von Mitarbeitern der NOW IT GmbH im Gebäude begleitet. Für die Mitarbeiter der NOW IT GmbH bestehen durch Ausgabe von personenbezogenen Dienstausweisen weitere begrenzte Zutrittsmöglichkeiten. Die Ausgabe der Dienstausweise wird schriftlich dokumentiert und der Verlust muss unverzüglich gemeldet werden, damit diese sofort gesperrt werden können. Der Zutritt zum Serverraum ist doppelt gesichert und Zutritt haben nur die zuständigen Mitarbeiter. Die Serverracks werden durch die IT-Administration stets verschlossen gehalten. Besucher des Rechenzentrums müssen sich an der zentralen Pforte im Eingangsbereich melden und werden in ein Besucherbuch eingetragen. Betriebsfremde Personen werden generell durch Beschäftigte der NOW IT GmbH begleitet. {Diese Grundaussagen sind um die individuellen Maßnahmen zu ergänzen.}

[Seite 4]

Technisch-organisatorische Maßnahmen Seite: 4 von 8 bei Wartung, Pflege, Reparatur und Beratung Stand: Juni 2021 vor Ort. Version 1.3

Nr.ObjektAnmerkung
ZugangskontrolleDie Anmeldung an das IT-System erfolgt ausschließlich mit Benutzerkennung und Passwort. Die Regelungen der Informationssicherheits- Policy hinsichtlich Passwortlänge, Komplexität, Ablauf und Sperre werden umgesetzt. Das Starten bestimmter IT-Anwendungen oder Verfahren erfordert die Eingabe zusätzlicher verfahrensspezifischer Kennungen und Passwörter. Der Umfang der Rechte einzelner Nutzer ist individuell auf das, für die Tätigkeit erforderliches Minimum beschränkt. Für bestimmte Sicherheitsstufen sind evtl. zusätzliche Passworte erforderlich. Es werden Firewalls eingesetzt, um eine Umgehung beziehungsweise Durchdringung der Zugangskontrollmechanismen bei vernetzten Systemen zu verhindern. Die Anforderungen an eine sichere Benutzerverwaltung werden durch entsprechende Prozesse der internen Userverwaltung sichergestellt. {Diese Grundaussagen sind um die individuellen Maßnahmen zu ergänzen.}
ZugriffskontrolleDer Zugriff auf das IT-System ist mit Benutzerkennungen und individuellen Passwörtern geschützt. Über ein Rollen- /Rechtekonzept werden nur die notwendigen Daten zugänglich gemacht, welche dem Arbeitsgebiet des Benutzers/Administrators entsprechen und zur Ausübung der zugewiesenen Tätigkeit unbedingt erforderlich sind. Die entsprechenden Rollen und Rechte werden administriert, überwacht und protokolliert. Der direkte Zugriff auf die IT-Systeme wird immer protokolliert und beinhaltet eine entsprechende Historisierung. Die externe Speicherung von Daten erfolgt nur durch berechtigte IT-Administratoren und ist auch nur durch diese möglich. Der direkte Zugriff auf die IT- Systeme wird immer protokolliert und beinhaltet eine entsprechende Historisierung. {Diese Grundaussagen sind um die individuellen Maßnahmen zu ergänzen oder auch nicht erforderlich bei der WPR vor Ort.

[Seite 5]

Technisch-organisatorische Maßnahmen Seite: 5 von 8 bei Wartung, Pflege, Reparatur und Beratung Stand: Juni 2021 vor Ort. Version 1.3

Nr.ObjektAnmerkung
Trennungskon- trolleDie Abschottung der Datenbestände wird durch Speicherung in getrennten physischen Dateien beziehungsweise Datenbanken erreicht. Die Möglichkeiten der Server Virtualisierung wird dabei genutzt. Eine mögliche Zusammenführung der Daten wird durch das erwähnte Rollen-/Rechtekonzept verhindert. Die Entwicklungs-, Test-und Produktionsumgebung sind voneinander getrennt. Produktionsdaten kommen nicht mit der Entwicklungs- oder Testumgebung in Berührung. Eine mögliche Zusammenführung der Daten wird durch das erwähnte Rollen-/Rechtekonzept verhindert. Produktionsdaten kommen nicht mit der Entwicklungs- oder Testumgebung in Berührung. {Diese Grundaussagen sind um die individuellen Maßnahmen zu ergänzen oder auch nicht erforderlich bei der WPRvor Ort.}
Pseudonymisie- rungEntbehrlich bei Wartung vor Ort.
IntegritätWeitergabekon- trolleDie NOW IT GmbH stellt sicher, dass personenbezogene Daten bei der elektronischen Übertragung und während ihres Transports nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können. Sozialdaten werden nur über eine gesicherte Verbindung und verschlüsselt übertragen. Eine Speicherung auf externe Datenträger erfolgt nur verschlüsselt. Bei Nutzung von Fernwartungen finden keine Datenübertragungen bzw. Transport über den Zugang des Fernwartungslösung Genua statt. Ein Datenaustausch kann über die Anwendung Cryptshare realisiert werden. Zur Löschung oder Vernichtung von Informationen und Datenträgern sind Verfahren nach dem BSI Grundschutz, der DIN 66399 und der Empfehlung der AGGDS etabliert. {Diese Grundaussagen sind um die individuellen Maßnahmen zu ergänzen oder auch nicht erforderlich bei der WPR vor Ort.}

[Seite 6]

Technisch-organisatorische Maßnahmen Seite: 6 von 8 bei Wartung, Pflege, Reparatur und Beratung Stand: Juni 2021 vor Ort. Version 1.3

Nr.ObjektAnmerkung
EingabekontrolleDie Eingabekontrolle erfolgt durch Systemprotokolle über Zugriffe und Änderungen auf Benutzerebene. Der Zugriff auf die IT-Systeme und die Daten erfolgt ausschließlich durch authentifizierte Benutzer und im Rahmen derer autorisierter Rechte. Zugriffe auf Sozialdaten werden unter Angabe von Datum, Uhrzeit und Benutzerkennung im System protokolliert. Es wird sichergestellt, dass nur korrekte Daten übernommen werden. Hierzu werden Testsysteme und pseudonymi- sierte Testdatensätze zur Überprüfung von Eingabedaten erstellt. Die Testergebnisse werden fachlich validiert. Es werden ebenfalls Plausibilitätskontrollen durchgeführt. Bei Fernwartung erfolgt eine zusätzliche Protokollierung durch das verwendete System auf Benutzerebene. {Diese Grundaussagen sind um die individuellen Maßnahmen zu ergänzen oder auch nicht erforderlich bei der WPR Vor-Ort.}
VerfügbarkeitVerfügbarkeits- kontrolleDie IT-Infrastruktur der NOW IT GmbH ist grundsätzlich nach den Vorgaben des IT-Grundschutzes gestaltet. Danach wird die Lauffähigkeit der IT-Systeme durch eine USV mit zusätzlicher Netzersatzanlage und einer entsprechenden Klimaanlage unterstützt. Diverse Maßnahmen zur Brandverhinderung und Brandbekämpfung sind umgesetzt. Alle wichtigen Server- und Netzkomponenten sind grundsätzlich redundant ausgelegt. Für die allgemeinen Anforderungen an die Wiederherstellbarkeit von Daten werden in der NOW IT GmbH entsprechende Maßnahmen aus dem BSI IT- Grundschutz-Kompendium durchgeführt. Die Datenbestände der Backup-Sicherung werden nach einem festgelegten Prozess regelmäßig in den Datacentern Hamburg und Münster ausgelagert. Für den schnellen und geordneten Wiederanlauf des RZ-Betriebs gibt es einen entsprechenden Notfallplan. Diese Grundaussagen sind um die individuellen Maßnahmen zu ergänzen oder auch nicht erforderlich bei der WPR vor Ort. {Diese Grundaussagen sind um die individuellen Maßnahmen zu ergänzen oder auch nicht erforderlich bei der WPR vor Ort.}

[Seite 7]

Technisch-organisatorische Maßnahmen Seite: 7 von 8 bei Wartung, Pflege, Reparatur und Beratung Stand: Juni 2021 vor Ort. Version 1.3

Nr.ObjektAnmerkung
Verfahren zur Überprüfung, Bewertung, EvaluierungAuftragskontrolleSiehe hierzu EVB-IT Vertrag…
DS-ManagementEntbehrlich bei Wartung vor Ort.
INC-Responce ManagementEntbehrlich bei Wartung vor Ort.
DS-freundliche VoreinstellungenEntbehrlich bei Wartung vor Ort.

[Seite 8]

Technisch-organisatorische Maßnahmen Seite: 8 von 8 bei Wartung, Pflege, Reparatur und Beratung Stand: Juni 2021 vor Ort. Version 1.3

5 Anhang

5.1 Anlagen

Dokument Beschreibung Ablage

Hilfstexte entfernen

Alle Unterlagen dieser Ausschreibung