Kostenloses Live-Webinar: VergabeHero in Aktion erleben.

B5 Anlage 4.1 zum Vertrag - BITBW_RL_Nutzung IuK.pdf

Strategische Projekt-, Transformations- und Organisationsberatung

Extrahierter Dokumenttext · Stand: 30.09.2026, 06:11 (Europe/Berlin)

Herkunft: ausschreibungen.landbw.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

[Seite 1]

Richtlinie Nutzung von

Informations- und

Kommunikationstechnik

(IuK)

Stab Informations- und Cybersicherheit

Dokumentenverantwortliche/r: Informationssicherheitsbeauftragte/r (ISB) Dokumentenart: Richtlinie Letzte Änderung: 23.05.2024 Version: 4.0 Status: Freigegeben Verschlussgrad: Öffentlich Aktenzeichen: BITSTAB-1621-5/4

IT Baden-Württemberg Telefon: +49 (0)711 89 10 - 40 (BITBW) Fax: +49 (0)711 89 10 - 97 69 6 Burgenlandstraße 33 E-Mail: Poststelle@bitbw.bwl.de 70469 Stuttgart www.bitbw.de

[Seite 2]

Version 4.0 | Stand: 23.05.2024 Stab Informations- und Cybersicherheit | Richtlinie Nutzung von Informations- und Kommunikationstechnik (IuK) Seite 2/11 Dokumentenhistorie

Version Datum Änderung Bearbeiter/in

1.0 07.06.2016 Erstellung und Freigabe Christian Leinert

1.1 15.05.2020 Überarbeitung Dr. Oliver Grasmück (PwC)

2.0 27.05.2020 QS und Freigabe Ken Blendien

2.1 16.11.2020 Überarbeitung IT-GS EL 2021 Chris Müller (EY) Kapitel 1, 3.1, 4.1, 4.6, 5.2, 6.3

3.0 25.07.2022 Freigabe Heiko Hoss

3.1 30.11.2023 Revision Birgit Klaiber

3.2 14.03.2024 Überarbeitung Birgit Klaiber Thomas Meisel

4.0 23.05.2024 Freigabe Heiko Hoß

Abkürzungen

Kürzel Langbezeichnung/Bedeutung

BITBW IT Baden-Württemberg

ISMS Informationssicherheitsmanagementsystem

IuK Informations- und Kommunikationstechnik

[Seite 3]

Version 4.0 | Stand: 23.05.2024 Stab Informations- und Cybersicherheit | Richtlinie Nutzung von Informations- und Kommunikationstechnik (IuK) Seite 3/11 Glossar

Für die Dokumente des Informationssicherheitsmanagementsystems (ISMS) der IT

Baden-Württemberg (BITBW) wird ein zentrales Begriffsverzeichnis (Glossar) geführt,

das direkt aus dem ISMS-Glossar des Landes CISO abgeleitet ist (Anlage 2: ISMS-

Glossar zur Richtlinie ISMS-Dokumentenarchitektur BW in Umsetzung von Nummer

5.2.1.1 VwV Informationssicherheit) und im Einzelfall um im genannten Dokument nicht

enthaltene Begriffe ergänzt wurde. Diese Begriffsbestimmungen sind verbindlich.

Verwendung von Schlüsselwörtern

Für die genauere Unterscheidung zwischen normativen und informativen Inhalten

werden in diesem Dokument die dem RFC 2119 entsprechenden in Großbuchstaben

geschriebenen, deutschen Schlüsselwörter (ggf. auch in Pluralform) verwendet:

 MUSS bedeutet, dass es sich um eine absolut gültige und normative Festlegung bzw.

Anforderung handelt.

 DARF NICHT bezeichnet den absolut gültigen und normativen Ausschluss einer

Eigenschaft.

 SOLL beschreibt eine Empfehlung. Abweichungen von diesen Festlegungen sind in

begründeten und dokumentierten Fällen möglich.

 SOLL NICHT kennzeichnet die Empfehlung, eine Eigenschaft auszuschließen.

Abweichungen sind in begründeten und dokumentierten Fällen möglich.

 DARF bedeutet, dass die Eigenschaften fakultativ oder optional sind. Diese Festlegungen haben keinen Normierungs- und keinen allgemeingültigen Empfehlungscharakter.

[Seite 4]

Version 4.0 | Stand: 23.05.2024 Stab Informations- und Cybersicherheit | Richtlinie Nutzung von Informations- und Kommunikationstechnik (IuK) Seite 4/11

Inhaltsverzeichnis

  1. Zielsetzung ______________________________________________________ 5

  2. Geltungsbereich __________________________________________________ 5

  3. Organisatorische Regelungen _______________________________________ 5 3.1. Meldung von Informationssicherheitsvorfällen _____________________ 5 3.2. Mitarbeiterausweis ____________________________________________ 5 3.3. Betriebsfremde Personen _______________________________________ 6 3.4. Brandschutz __________________________________________________ 6 3.5. Besprechungsräume ___________________________________________ 6 3.6. Mobiles Arbeiten ______________________________________________ 6

  4. IT-Nutzung _______________________________________________________ 7 4.1. Verhalten am Arbeitsplatz _______________________________________ 7 4.2. Umgang mit Passwörtern _______________________________________ 7 4.3. Softwareinstallation ____________________________________________ 7 4.4. Privatnutzung _________________________________________________ 8 4.5. Nutzung privater IT-Systeme ____________________________________ 8 4.6. Nutzung mobiler IT-Systeme ____________________________________ 8 4.7. Nutzung mobile Datenträger _____________________________________ 8 4.8. Regelungen für externe Mitarbeitende ____________________________ 8

  5. Umgang mit Daten und Informationen ________________________________ 9 5.1. Speicherung von Daten _________________________________________ 9 5.2. Austausch von Daten mit Dritten _________________________________ 9 5.3. Vernichten von Papierdokumenten _______________________________ 9 5.4. Außerbetriebnahme von Datenträgern ___________________________ 10

  6. Umgang mit Informations- und Kommunikationssystemen ______________ 10 6.1. Allgemeine Anforderungen an den Umgang mit Informations- und Kommunikationssystemen _____________________________________ 10 6.2. Störungen ___________________________________________________ 11 6.3. Drucker und Multifunktionsgeräte _______________________________ 11

  7. Inkraftsetzung und Bekanntgabe ___________________________________ 11

[Seite 5]

Version 4.0 | Stand: 23.05.2024 Stab Informations- und Cybersicherheit | Richtlinie Nutzung von Informations- und Kommunikationstechnik (IuK) Seite 5/11

1. Zielsetzung

Diese Richtlinie konkretisiert die Anforderungen aus der Sicherheitsleitlinie, indem sie

Regelungen für die sichere und effiziente Nutzung von Informations- und

Kommunikationstechnik (IuK) festlegt.

Im Rahmen dieser Richtlinie wird zwischen den folgenden Typen von IuK-Systemen

unterschieden:

 Dezentrale IuK-Systeme (stationäre und mobile Arbeitsplatzrechner, Mobilgeräte

sowie Multifunktionsgeräte zum Kopieren, Scannen, Drucken und gegebenenfalls

Faxen)

 Zentrale IuK-Systeme (Server und Speichergräte, die im Allgemeinen in

Rechenzentren oder Serverräumen untergebracht sind)

 Produktionssysteme (IT für den ordnungsgemäßen Betrieb von

Produktionsprozessen)

Der Begriff „IuK-System“ beinhaltet stets die Hardware (wie zum Beispiel Prozessoren,

Speicher, Festplatten), auf ihr ablaufende Software (wie zum Beispiel Betriebssysteme,

Datenbanken, Applikationen) und alle auf dem System gespeicherte Informationen.

2. Geltungsbereich

Dieses Vorgabedokument gilt für die BITBW und umfasst alle Geschäftsprozesse,

Verfahren und Standorte sowie alle Beschäftigten und Auftragnehmenden.

3. Organisatorische Regelungen

3.1. Meldung von Informationssicherheitsvorfällen

Die Feststellung von vermuteten Informationssicherheitsvorfällen MUSS dem Service-

Desk (service-desk@bitbw.de) unverzüglich gemeldet werden.

Weitere Informationen zum Thema Sicherheitsvorfälle können der RL Behandlung von

Sicherheitsvorfällen entnommen werden.

3.2. Mitarbeiterausweis

Alle Beschäftigten der BITBW sowie betriebsfremde Personen, die sich in den

Liegenschaften/Räumen der BITBW aufhalten, MÜSSEN ihre Beschäftigten-

beziehungsweise Gästeausweise gut sichtbar tragen.

[Seite 6]

Version 4.0 | Stand: 23.05.2024 Stab Informations- und Cybersicherheit | Richtlinie Nutzung von Informations- und Kommunikationstechnik (IuK) Seite 6/11

3.3. Betriebsfremde Personen

In Bereichen der BITBW, die durch Zutrittskontrollsysteme (zum Beispiel Zutritt mittels

Zugangscode) geschützt sind, DÜRFEN sich betriebsfremde Personen (zum Beispiel

Besucher/innen, Wartungstechniker/innen) NICHT ohne Aufsicht aufhalten.

Beim Antreffen einer unbeaufsichtigten betriebsfremden Person in einem geschützten

Bereich MUSS diese angesprochen werden, DARF NICHT allein gelassen und MUSS

der zuständigen/besuchten Person zugeführt werden.

Ausgenommen von der Aufsichtspflicht sind externe Mitarbeitende, die über einen

gültigen Beschäftigten- beziehungsweise Gästeausweis verfügen und den Prozess zur

Personaleingliederung durchlaufen haben.

3.4. Brandschutz

In allen Liegenschaften sind Flucht- und Rettungspläne angebracht, auf denen auch die

Platzierung der Feuerlöscher eingezeichnet ist. Alle Beschäftigten SOLLEN, sich mit

dem Verlauf der Flucht- und Rettungswege vertraut machen, damit jeder im Ernstfall

sofort weiß, wie das Gebäude verlassen werden kann. Dazu werden regelmäßig

Einweisungen und Katastrophenschutzübungen durchgeführt.

3.5. Besprechungsräume

Nach einer Besprechung DÜRFEN KEINE vertraulichen Dokumente (beispielsweise

Flipchart-Papier, Präsentationen) in den Besprechungsräumen zurückgelassen werden.

Papierkörbe in Besprechungsräumen DÜRFEN NICHT für vertrauliches Material genutzt

werden.

Dokumente gelten als vertraulich, wenn deren unerwünschte Offenlegung oder

Weitergabe an Dritte Schaden nach sich ziehen kann. Sofern Unsicherheit darüber

besteht, ob ein Dokument vertrauliche Informationen enthält, kann dies durch

Rücksprache mit der zuständigen Führungskraft geklärt werden.

3.6. Mobiles Arbeiten

Dienstliche Informations- und Kommunikationssysteme DÜRFEN NICHT durch

Familienmitglieder oder andere unbefugte Personen benutzt werden. Dienstliche

Dokumente mit vertraulichem Inhalt MÜSSEN am Telearbeitsplatz bei Abwesenheit

sicher aufbewahrt (verschlossen) werden.

[Seite 7]

Version 4.0 | Stand: 23.05.2024 Stab Informations- und Cybersicherheit | Richtlinie Nutzung von Informations- und Kommunikationstechnik (IuK) Seite 7/11 Dienstliche Dokumente mit vertraulichem Inhalt DÜRFEN NICHT im Hausmüll entsorgt

werden. Sie MÜSSEN in den hierfür vorgesehenen Papiercontainern oder

Aktenvernichtern in den Liegenschaften der BITBW entsorgt werden.

Beim mobilen Arbeiten muss die gleiche Sorgfalt gegenüber Daten und IT-Systemen

gewaltet werden wie beim Büroarbeitsplatz in der BITBW.

4. IT-Nutzung

4.1. Verhalten am Arbeitsplatz

Alle Beschäftigten MÜSSEN sich nach Aufgabenerfüllung vom Informations- oder

Kommunikationssystem beziehungsweise von der IT-Anwendung abmelden.

Vertrauliche Dokumente MÜSSEN vor Dienstschluss weggeschlossen werden. Fenster

und Türen MÜSSEN beim Verlassen des Büros geschlossen beziehungsweise

abgeschlossen werden.

Ist absehbar, dass nur eine kurze Unterbrechung der Arbeit erforderlich ist, kann anstelle

des Abmeldens auch die manuelle Aktivierung einer passwortgeschützten

Bildschirmsperre erfolgen. Dies kann bei Microsoft-Betriebssystemen zum Beispiel mit

der Tastenkombination „Windows-Taste und L“ erfolgen.

Eine Deaktivierung der Bildschirmsperre ist nur nach Eingabe des Benutzerpassworts

möglich. Die Bildschirmsperre aktiviert sich zusätzlich automatisch nach 10 Minuten

Inaktivität.

Die Nutzung von Kameras und Mikrofone in Laptops und Software SOLLTE geregelt und

den Mitarbeitern mitgeteilt werden.

4.2. Umgang mit Passwörtern

Der Umgang mit Passwörtern ist in der Anlage zur Richtlinie Nutzung von Informations-

und Kommunikationstechnik geregelt.

4.3. Softwareinstallation

Beschäftigte DÜRFEN KEINE Software auf dienstlichen Informations- und

Kommunikationssystemen installieren. Sofern Software genutzt werden soll, die nicht

Bestandteil der Grundkonfiguration ist, MUSS die Installation beim Service-Desk

beantragt werden.

[Seite 8]

Version 4.0 | Stand: 23.05.2024 Stab Informations- und Cybersicherheit | Richtlinie Nutzung von Informations- und Kommunikationstechnik (IuK) Seite 8/11 4.4. Privatnutzung

Das Internet kann im eingeschränkten und verhältnismäßigen Umfang auch zu privaten

Zwecken genutzt werden. Die E-Mail-Nutzung bleibt weiterhin ausschließlich zu

dienstlichen Zwecken erlaubt. Alles Weitere wird in der Dienstvereinbarung (Nutzung

von E-Mail und Internet am Arbeitsplatz) geregelt.

4.5. Nutzung privater IT-Systeme

Bis auf Mobiltelefone DÜRFEN private Informations- und Kommunikationssysteme am

Arbeitsplatz NICHT genutzt werden. Insbesondere DÜRFEN KEINE privaten

Wechseldatenträger (zum Beispiel USB-Sticks), Mobiltelefone oder Digitalkameras an

die Informations- und Kommunikationssysteme der BITBW angeschlossen werden.

4.6. Nutzung mobiler IT-Systeme

Betriebliche Laptops, Tablets, Smartphones, Mobiltelefone und andere Kleingeräte sind

sicher zu verwahren und gegen unbefugte Verwendung zu schützen. Für die Nutzung

mobiler IT-Systeme gelten die allgemeinen Anforderungen an den Umgang mit IuK-

Systemen.

Bei hohen Schutzbedarfsanforderungen SOLLTEN Mobiltelefone NICHT zu

vertraulichen Besprechungen und Gesprächen mitgeführt werden. Falls erforderlich, SOLLTE dies durch Mobilfunk-Detektoren überprüft werden.1

4.7. Nutzung mobile Datenträger

Mobile Datenträger SOLLTEN soweit möglich nicht genutzt werden; dies gilt

insbesondere bei der Übermittlung von Daten durch Dritte. Sollte deren Nutzung

unabdingbar sein, sind diese darauf zu überprüfen, ob sie frei von Schadprogrammen

sind. Dies kann bei Referat 41 (Virenschutz) beauftragt werden.

4.8. Regelungen für externe Mitarbeitende

Externe Mitarbeitende (Berater, ANÜ) die einen BK-Client zur Nutzung zur Verfügung

gestellt bekommen MÜSSEN ausreichend geschult werden2. Weitere Informationen

1 vgl. ORP.1 A17 Mitführverbot von Mobiltelefonen (H) 2 vgl. OPS.2.3 A17 Regelung für den Einsatz des Personal von Anbietenden von Outsourcing (S)

[Seite 9]

Version 4.0 | Stand: 23.05.2024 Stab Informations- und Cybersicherheit | Richtlinie Nutzung von Informations- und Kommunikationstechnik (IuK) Seite 9/11 sind in der RL Abruf von Fremdpersonal und im Schulungs- und

Sensibilisierungskonzept enthalten.

5. Umgang mit Daten und Informationen

5.1. Speicherung von Daten

Die Speicherung von Daten insbesondere Arbeitsergebnissen MÜSSEN auf den hierfür

vorgesehenen Netzlaufwerken erfolgen. Diese Dateien DÜRFEN NICHT –

ausgenommen bei Störungen der Verfügbarkeit von Netzlaufwerken – lokal gespeichert

werden, da keine automatische Datensicherung für lokale Laufwerke durchgeführt wird.

Ausgenommen von dieser Regelung sind Daten mit privater Relevanz z.B. Beurteilungen etc.3

5.2. Austausch von Daten mit Dritten

Für den Austausch von Informationen MÜSSEN Verfahren benannt und freigegeben

werden. Es MUSS sichergestellt werden, dass nur Verfahren für den

Informationsaustausch verwendet werden, die für die jeweilige Vertraulichkeitsklasse

der zu übertragenen Informationen freigegeben sind. Die Vertraulichkeitsklassen sind in

der Richtlinie zur Lenkung von Dokumenten und Aufzeichnungen des

Informationssicherheitsmanagements definiert.

Vor dem Austausch von Informationen MÜSSEN der Empfängerkreis und die Aktualität

der zugehörigen Adressdaten überprüft und dessen Korrektheit sichergestellt werden.

Der Austausch von Informationen (Versand und Empfang) MUSS vollständig

nachvollzogen werden können. Die Regelungen zum Datenaustausch mit Internen und

Externen SOLLTEN allen Beschäftigten und den betroffenen Externen im Rahmen von

Schulungen übermittelt werden.

5.3. Vernichten von Papierdokumenten

Papierdokumente mit vertraulichen Informationen MÜSSEN in den hierfür

bereitgestellten Containern oder Aktenvernichtern entsorgt werden. Sie DÜRFEN

NICHT in Papierkörben entsorgt werden. Informationen gelten als vertraulich, wenn

deren unerwünschte Offenlegung oder Weitergabe an Dritte Schaden nach sich ziehen

3 vgl. APP.3.3 A8 Strukturierte Datenhaltung (S)

[Seite 10]

Version 4.0 | Stand: 23.05.2024 Stab Informations- und Cybersicherheit | Richtlinie Nutzung von Informations- und Kommunikationstechnik (IuK) Seite 10/11 kann. Sofern Sie sich unsicher sind, ob ein Dokument vertrauliche Informationen enthält,

wenden sie sich bitte an den Service-Desk.

5.4. Außerbetriebnahme von Datenträgern

USB-Sticks, CD-ROMs und anderen Wechseldatenträger, die nicht mehr benötigt

werden oder aufgrund eines Defektes ausgesondert werden sollen, MÜSSEN Abteilung

4 zur ordnungsgemäßen Vernichtung übergeben werden.

Die Außerbetriebnahme von Wechseldatenträgern MUSS dokumentiert werden. Alle

Datenträger, die entsorgt oder veräußert werden, dürfen keine Rückschlüsse auf vorher

gespeicherte Informationen ermöglichen. Defekte Wechseldatenträger MÜSSEN

mechanisch vernichtet werden (siehe auch Richtlinie Physische Sicherheit). Weitere

Regelungen finden sich künftig in der Anlage Löschen und Vernichten zur Richtlinie

Betrieb und Management von Informations- und Kommunikationstechnik.

6. Umgang mit Informations- und

Kommunikationssystemen

6.1. Allgemeine Anforderungen an den Umgang mit Informations- und

Kommunikationssystemen

Alle Beschäftigten sind aufgefordert, sorgsam mit den ausgehändigten Betriebsmitteln

beziehungsweise Informations- und Kommunikationssystemen (beispielsweise

Schlüssel, Zutrittskarten, Notebooks, Mobiltelefone) umzugehen. Das gleiche gilt für

Informations- und Kommunikationssysteme, die für bestimmte Aufgabenstellungen

zentral bereitgestellt und von allen Beschäftigten der BITBW genutzt werden

(beispielsweise Drucker).

Zum sorgsamen Umgang gehören beispielsweise, solche Systeme keinen starken

Erschütterungen, übermäßiger Feuchtigkeit oder direkter Sonnen- beziehungsweise

Wärmeeinstrahlung auszusetzen. Auch MÜSSEN dienstliche Informations- und

Kommunikationssysteme so verwahrt werden, dass die Möglichkeit eines potenziellen

Diebstahls minimiert wird.

Die Beschädigung beziehungsweise der Verlust von Betriebsmitteln beziehungsweise

dienstlichen Informations- und Kommunikationssystemen MUSS dem Service-Desk

unverzüglich gemeldet werden.

[Seite 11]

Version 4.0 | Stand: 23.05.2024 Stab Informations- und Cybersicherheit | Richtlinie Nutzung von Informations- und Kommunikationstechnik (IuK) Seite 11/11 6.2. Störungen

Störungen im IT-Betrieb (beispielsweise defekte Arbeitsplatz-PCs, defekte Drucker oder

defekte Telefone) MÜSSEN dem Service-Desk unverzüglich gemeldet werden.

Falls sich Netzwerke nicht wie vorgesehen verhalten (zum Beispiel Server sind nicht

verfügbar, der Zugriff auf Netzressourcen ist nicht möglich, die Netzperformance bricht

dauerhaft ein), kann ein Verlust der Netzintegrität vorliegen. Alle Beschäftigten SOLLEN

aufgefordert werden, auch in diesen Fällen den Service-Desk unverzüglich zu

verständigen.

Alle nicht gesicherten Arbeitsergebnisse DÜRFEN beim Auftreten von

Netzwerkproblemen vorübergehend lokal abgespeichert werden. Es ist darauf zu

achten, dass lokal gesicherte Daten nach Verfügbarkeit der Netzlaufwerke wieder im

entsprechenden Netzlaufwerk gesichert werden.

6.3. Drucker und Multifunktionsgeräte

Es ist darauf zu achten, dass Dokumente mit vertraulichem Inhalt unmittelbar nach dem

Absenden des Druckauftrags aus dem Drucker, insbesondere bei mehreren Personen

zugänglichen Netzwerkdruckern, entnommen werden.

Ausdrucke, die längere Zeit im Drucker liegen bleiben und sich keiner Person zuordnen

lassen, MÜSSEN in den hierfür bereitgestellten Papiercontainern beziehungsweise

Aktenvernichtern entsorgt werden.

Dokumente mit vertraulichen Informationen SOLLTEN über die „Vertrauliche

Druckfunktion“ (Ausdruck erfolgt erst nach erfolgreicher Authentifizierung des

Beschäftigten am Drucker) oder direkt am Arbeitsplatzdrucker ausgedruckt werden. Die

Anforderungen SOLLTEN den Nutzern als Merkblatt bereitgestellt werden.

7. Inkraftsetzung und Bekanntgabe

Diese Richtlinie ist allen Mitarbeitenden und Auftragnehmenden nach Ziffer 2 in

geeigneter Weise bekannt zu geben.

Diese Richtlinie tritt mit Wirkung vom 01.06.2024 in Kraft.

Stuttgart, 23. Mai 2024

gez. Heiko Hoß

Informationssicherheitsbeauftragter

Alle Unterlagen dieser Ausschreibung