[Seite 1]
Richtlinie Nutzung von
Informations- und
Kommunikationstechnik
(IuK)
Stab Informations- und Cybersicherheit
Dokumentenverantwortliche/r: Informationssicherheitsbeauftragte/r (ISB) Dokumentenart: Richtlinie Letzte Änderung: 23.05.2024 Version: 4.0 Status: Freigegeben Verschlussgrad: Öffentlich Aktenzeichen: BITSTAB-1621-5/4
IT Baden-Württemberg Telefon: +49 (0)711 89 10 - 40 (BITBW) Fax: +49 (0)711 89 10 - 97 69 6 Burgenlandstraße 33 E-Mail: Poststelle@bitbw.bwl.de 70469 Stuttgart www.bitbw.de
[Seite 2]
Version 4.0 | Stand: 23.05.2024 Stab Informations- und Cybersicherheit | Richtlinie Nutzung von Informations- und Kommunikationstechnik (IuK) Seite 2/11 Dokumentenhistorie
Version Datum Änderung Bearbeiter/in
1.0 07.06.2016 Erstellung und Freigabe Christian Leinert
1.1 15.05.2020 Überarbeitung Dr. Oliver Grasmück (PwC)
2.0 27.05.2020 QS und Freigabe Ken Blendien
2.1 16.11.2020 Überarbeitung IT-GS EL 2021 Chris Müller (EY) Kapitel 1, 3.1, 4.1, 4.6, 5.2, 6.3
3.0 25.07.2022 Freigabe Heiko Hoss
3.1 30.11.2023 Revision Birgit Klaiber
3.2 14.03.2024 Überarbeitung Birgit Klaiber Thomas Meisel
4.0 23.05.2024 Freigabe Heiko Hoß
Abkürzungen
Kürzel Langbezeichnung/Bedeutung
BITBW IT Baden-Württemberg
ISMS Informationssicherheitsmanagementsystem
IuK Informations- und Kommunikationstechnik
[Seite 3]
Version 4.0 | Stand: 23.05.2024 Stab Informations- und Cybersicherheit | Richtlinie Nutzung von Informations- und Kommunikationstechnik (IuK) Seite 3/11 Glossar
Für die Dokumente des Informationssicherheitsmanagementsystems (ISMS) der IT
Baden-Württemberg (BITBW) wird ein zentrales Begriffsverzeichnis (Glossar) geführt,
das direkt aus dem ISMS-Glossar des Landes CISO abgeleitet ist (Anlage 2: ISMS-
Glossar zur Richtlinie ISMS-Dokumentenarchitektur BW in Umsetzung von Nummer
5.2.1.1 VwV Informationssicherheit) und im Einzelfall um im genannten Dokument nicht
enthaltene Begriffe ergänzt wurde. Diese Begriffsbestimmungen sind verbindlich.
Verwendung von Schlüsselwörtern
Für die genauere Unterscheidung zwischen normativen und informativen Inhalten
werden in diesem Dokument die dem RFC 2119 entsprechenden in Großbuchstaben
geschriebenen, deutschen Schlüsselwörter (ggf. auch in Pluralform) verwendet:
MUSS bedeutet, dass es sich um eine absolut gültige und normative Festlegung bzw.
Anforderung handelt.
DARF NICHT bezeichnet den absolut gültigen und normativen Ausschluss einer
Eigenschaft.
SOLL beschreibt eine Empfehlung. Abweichungen von diesen Festlegungen sind in
begründeten und dokumentierten Fällen möglich.
SOLL NICHT kennzeichnet die Empfehlung, eine Eigenschaft auszuschließen.
Abweichungen sind in begründeten und dokumentierten Fällen möglich.
DARF bedeutet, dass die Eigenschaften fakultativ oder optional sind. Diese Festlegungen haben keinen Normierungs- und keinen allgemeingültigen Empfehlungscharakter.
[Seite 4]
Version 4.0 | Stand: 23.05.2024 Stab Informations- und Cybersicherheit | Richtlinie Nutzung von Informations- und Kommunikationstechnik (IuK) Seite 4/11
Inhaltsverzeichnis
-
Zielsetzung ______________________________________________________ 5
-
Geltungsbereich __________________________________________________ 5
-
Organisatorische Regelungen _______________________________________ 5 3.1. Meldung von Informationssicherheitsvorfällen _____________________ 5 3.2. Mitarbeiterausweis ____________________________________________ 5 3.3. Betriebsfremde Personen _______________________________________ 6 3.4. Brandschutz __________________________________________________ 6 3.5. Besprechungsräume ___________________________________________ 6 3.6. Mobiles Arbeiten ______________________________________________ 6
-
IT-Nutzung _______________________________________________________ 7 4.1. Verhalten am Arbeitsplatz _______________________________________ 7 4.2. Umgang mit Passwörtern _______________________________________ 7 4.3. Softwareinstallation ____________________________________________ 7 4.4. Privatnutzung _________________________________________________ 8 4.5. Nutzung privater IT-Systeme ____________________________________ 8 4.6. Nutzung mobiler IT-Systeme ____________________________________ 8 4.7. Nutzung mobile Datenträger _____________________________________ 8 4.8. Regelungen für externe Mitarbeitende ____________________________ 8
-
Umgang mit Daten und Informationen ________________________________ 9 5.1. Speicherung von Daten _________________________________________ 9 5.2. Austausch von Daten mit Dritten _________________________________ 9 5.3. Vernichten von Papierdokumenten _______________________________ 9 5.4. Außerbetriebnahme von Datenträgern ___________________________ 10
-
Umgang mit Informations- und Kommunikationssystemen ______________ 10 6.1. Allgemeine Anforderungen an den Umgang mit Informations- und Kommunikationssystemen _____________________________________ 10 6.2. Störungen ___________________________________________________ 11 6.3. Drucker und Multifunktionsgeräte _______________________________ 11
-
Inkraftsetzung und Bekanntgabe ___________________________________ 11
[Seite 5]
Version 4.0 | Stand: 23.05.2024 Stab Informations- und Cybersicherheit | Richtlinie Nutzung von Informations- und Kommunikationstechnik (IuK) Seite 5/11
1. Zielsetzung
Diese Richtlinie konkretisiert die Anforderungen aus der Sicherheitsleitlinie, indem sie
Regelungen für die sichere und effiziente Nutzung von Informations- und
Kommunikationstechnik (IuK) festlegt.
Im Rahmen dieser Richtlinie wird zwischen den folgenden Typen von IuK-Systemen
unterschieden:
Dezentrale IuK-Systeme (stationäre und mobile Arbeitsplatzrechner, Mobilgeräte
sowie Multifunktionsgeräte zum Kopieren, Scannen, Drucken und gegebenenfalls
Faxen)
Zentrale IuK-Systeme (Server und Speichergräte, die im Allgemeinen in
Rechenzentren oder Serverräumen untergebracht sind)
Produktionssysteme (IT für den ordnungsgemäßen Betrieb von
Produktionsprozessen)
Der Begriff „IuK-System“ beinhaltet stets die Hardware (wie zum Beispiel Prozessoren,
Speicher, Festplatten), auf ihr ablaufende Software (wie zum Beispiel Betriebssysteme,
Datenbanken, Applikationen) und alle auf dem System gespeicherte Informationen.
2. Geltungsbereich
Dieses Vorgabedokument gilt für die BITBW und umfasst alle Geschäftsprozesse,
Verfahren und Standorte sowie alle Beschäftigten und Auftragnehmenden.
3. Organisatorische Regelungen
3.1. Meldung von Informationssicherheitsvorfällen
Die Feststellung von vermuteten Informationssicherheitsvorfällen MUSS dem Service-
Desk (service-desk@bitbw.de) unverzüglich gemeldet werden.
Weitere Informationen zum Thema Sicherheitsvorfälle können der RL Behandlung von
Sicherheitsvorfällen entnommen werden.
3.2. Mitarbeiterausweis
Alle Beschäftigten der BITBW sowie betriebsfremde Personen, die sich in den
Liegenschaften/Räumen der BITBW aufhalten, MÜSSEN ihre Beschäftigten-
beziehungsweise Gästeausweise gut sichtbar tragen.
[Seite 6]
Version 4.0 | Stand: 23.05.2024 Stab Informations- und Cybersicherheit | Richtlinie Nutzung von Informations- und Kommunikationstechnik (IuK) Seite 6/11
3.3. Betriebsfremde Personen
In Bereichen der BITBW, die durch Zutrittskontrollsysteme (zum Beispiel Zutritt mittels
Zugangscode) geschützt sind, DÜRFEN sich betriebsfremde Personen (zum Beispiel
Besucher/innen, Wartungstechniker/innen) NICHT ohne Aufsicht aufhalten.
Beim Antreffen einer unbeaufsichtigten betriebsfremden Person in einem geschützten
Bereich MUSS diese angesprochen werden, DARF NICHT allein gelassen und MUSS
der zuständigen/besuchten Person zugeführt werden.
Ausgenommen von der Aufsichtspflicht sind externe Mitarbeitende, die über einen
gültigen Beschäftigten- beziehungsweise Gästeausweis verfügen und den Prozess zur
Personaleingliederung durchlaufen haben.
3.4. Brandschutz
In allen Liegenschaften sind Flucht- und Rettungspläne angebracht, auf denen auch die
Platzierung der Feuerlöscher eingezeichnet ist. Alle Beschäftigten SOLLEN, sich mit
dem Verlauf der Flucht- und Rettungswege vertraut machen, damit jeder im Ernstfall
sofort weiß, wie das Gebäude verlassen werden kann. Dazu werden regelmäßig
Einweisungen und Katastrophenschutzübungen durchgeführt.
3.5. Besprechungsräume
Nach einer Besprechung DÜRFEN KEINE vertraulichen Dokumente (beispielsweise
Flipchart-Papier, Präsentationen) in den Besprechungsräumen zurückgelassen werden.
Papierkörbe in Besprechungsräumen DÜRFEN NICHT für vertrauliches Material genutzt
werden.
Dokumente gelten als vertraulich, wenn deren unerwünschte Offenlegung oder
Weitergabe an Dritte Schaden nach sich ziehen kann. Sofern Unsicherheit darüber
besteht, ob ein Dokument vertrauliche Informationen enthält, kann dies durch
Rücksprache mit der zuständigen Führungskraft geklärt werden.
3.6. Mobiles Arbeiten
Dienstliche Informations- und Kommunikationssysteme DÜRFEN NICHT durch
Familienmitglieder oder andere unbefugte Personen benutzt werden. Dienstliche
Dokumente mit vertraulichem Inhalt MÜSSEN am Telearbeitsplatz bei Abwesenheit
sicher aufbewahrt (verschlossen) werden.
[Seite 7]
Version 4.0 | Stand: 23.05.2024 Stab Informations- und Cybersicherheit | Richtlinie Nutzung von Informations- und Kommunikationstechnik (IuK) Seite 7/11 Dienstliche Dokumente mit vertraulichem Inhalt DÜRFEN NICHT im Hausmüll entsorgt
werden. Sie MÜSSEN in den hierfür vorgesehenen Papiercontainern oder
Aktenvernichtern in den Liegenschaften der BITBW entsorgt werden.
Beim mobilen Arbeiten muss die gleiche Sorgfalt gegenüber Daten und IT-Systemen
gewaltet werden wie beim Büroarbeitsplatz in der BITBW.
4. IT-Nutzung
4.1. Verhalten am Arbeitsplatz
Alle Beschäftigten MÜSSEN sich nach Aufgabenerfüllung vom Informations- oder
Kommunikationssystem beziehungsweise von der IT-Anwendung abmelden.
Vertrauliche Dokumente MÜSSEN vor Dienstschluss weggeschlossen werden. Fenster
und Türen MÜSSEN beim Verlassen des Büros geschlossen beziehungsweise
abgeschlossen werden.
Ist absehbar, dass nur eine kurze Unterbrechung der Arbeit erforderlich ist, kann anstelle
des Abmeldens auch die manuelle Aktivierung einer passwortgeschützten
Bildschirmsperre erfolgen. Dies kann bei Microsoft-Betriebssystemen zum Beispiel mit
der Tastenkombination „Windows-Taste und L“ erfolgen.
Eine Deaktivierung der Bildschirmsperre ist nur nach Eingabe des Benutzerpassworts
möglich. Die Bildschirmsperre aktiviert sich zusätzlich automatisch nach 10 Minuten
Inaktivität.
Die Nutzung von Kameras und Mikrofone in Laptops und Software SOLLTE geregelt und
den Mitarbeitern mitgeteilt werden.
4.2. Umgang mit Passwörtern
Der Umgang mit Passwörtern ist in der Anlage zur Richtlinie Nutzung von Informations-
und Kommunikationstechnik geregelt.
4.3. Softwareinstallation
Beschäftigte DÜRFEN KEINE Software auf dienstlichen Informations- und
Kommunikationssystemen installieren. Sofern Software genutzt werden soll, die nicht
Bestandteil der Grundkonfiguration ist, MUSS die Installation beim Service-Desk
beantragt werden.
[Seite 8]
Version 4.0 | Stand: 23.05.2024 Stab Informations- und Cybersicherheit | Richtlinie Nutzung von Informations- und Kommunikationstechnik (IuK) Seite 8/11 4.4. Privatnutzung
Das Internet kann im eingeschränkten und verhältnismäßigen Umfang auch zu privaten
Zwecken genutzt werden. Die E-Mail-Nutzung bleibt weiterhin ausschließlich zu
dienstlichen Zwecken erlaubt. Alles Weitere wird in der Dienstvereinbarung (Nutzung
von E-Mail und Internet am Arbeitsplatz) geregelt.
4.5. Nutzung privater IT-Systeme
Bis auf Mobiltelefone DÜRFEN private Informations- und Kommunikationssysteme am
Arbeitsplatz NICHT genutzt werden. Insbesondere DÜRFEN KEINE privaten
Wechseldatenträger (zum Beispiel USB-Sticks), Mobiltelefone oder Digitalkameras an
die Informations- und Kommunikationssysteme der BITBW angeschlossen werden.
4.6. Nutzung mobiler IT-Systeme
Betriebliche Laptops, Tablets, Smartphones, Mobiltelefone und andere Kleingeräte sind
sicher zu verwahren und gegen unbefugte Verwendung zu schützen. Für die Nutzung
mobiler IT-Systeme gelten die allgemeinen Anforderungen an den Umgang mit IuK-
Systemen.
Bei hohen Schutzbedarfsanforderungen SOLLTEN Mobiltelefone NICHT zu
vertraulichen Besprechungen und Gesprächen mitgeführt werden. Falls erforderlich, SOLLTE dies durch Mobilfunk-Detektoren überprüft werden.1
4.7. Nutzung mobile Datenträger
Mobile Datenträger SOLLTEN soweit möglich nicht genutzt werden; dies gilt
insbesondere bei der Übermittlung von Daten durch Dritte. Sollte deren Nutzung
unabdingbar sein, sind diese darauf zu überprüfen, ob sie frei von Schadprogrammen
sind. Dies kann bei Referat 41 (Virenschutz) beauftragt werden.
4.8. Regelungen für externe Mitarbeitende
Externe Mitarbeitende (Berater, ANÜ) die einen BK-Client zur Nutzung zur Verfügung
gestellt bekommen MÜSSEN ausreichend geschult werden2. Weitere Informationen
1 vgl. ORP.1 A17 Mitführverbot von Mobiltelefonen (H) 2 vgl. OPS.2.3 A17 Regelung für den Einsatz des Personal von Anbietenden von Outsourcing (S)
[Seite 9]
Version 4.0 | Stand: 23.05.2024 Stab Informations- und Cybersicherheit | Richtlinie Nutzung von Informations- und Kommunikationstechnik (IuK) Seite 9/11 sind in der RL Abruf von Fremdpersonal und im Schulungs- und
Sensibilisierungskonzept enthalten.
5. Umgang mit Daten und Informationen
5.1. Speicherung von Daten
Die Speicherung von Daten insbesondere Arbeitsergebnissen MÜSSEN auf den hierfür
vorgesehenen Netzlaufwerken erfolgen. Diese Dateien DÜRFEN NICHT –
ausgenommen bei Störungen der Verfügbarkeit von Netzlaufwerken – lokal gespeichert
werden, da keine automatische Datensicherung für lokale Laufwerke durchgeführt wird.
Ausgenommen von dieser Regelung sind Daten mit privater Relevanz z.B. Beurteilungen etc.3
5.2. Austausch von Daten mit Dritten
Für den Austausch von Informationen MÜSSEN Verfahren benannt und freigegeben
werden. Es MUSS sichergestellt werden, dass nur Verfahren für den
Informationsaustausch verwendet werden, die für die jeweilige Vertraulichkeitsklasse
der zu übertragenen Informationen freigegeben sind. Die Vertraulichkeitsklassen sind in
der Richtlinie zur Lenkung von Dokumenten und Aufzeichnungen des
Informationssicherheitsmanagements definiert.
Vor dem Austausch von Informationen MÜSSEN der Empfängerkreis und die Aktualität
der zugehörigen Adressdaten überprüft und dessen Korrektheit sichergestellt werden.
Der Austausch von Informationen (Versand und Empfang) MUSS vollständig
nachvollzogen werden können. Die Regelungen zum Datenaustausch mit Internen und
Externen SOLLTEN allen Beschäftigten und den betroffenen Externen im Rahmen von
Schulungen übermittelt werden.
5.3. Vernichten von Papierdokumenten
Papierdokumente mit vertraulichen Informationen MÜSSEN in den hierfür
bereitgestellten Containern oder Aktenvernichtern entsorgt werden. Sie DÜRFEN
NICHT in Papierkörben entsorgt werden. Informationen gelten als vertraulich, wenn
deren unerwünschte Offenlegung oder Weitergabe an Dritte Schaden nach sich ziehen
3 vgl. APP.3.3 A8 Strukturierte Datenhaltung (S)
[Seite 10]
Version 4.0 | Stand: 23.05.2024 Stab Informations- und Cybersicherheit | Richtlinie Nutzung von Informations- und Kommunikationstechnik (IuK) Seite 10/11 kann. Sofern Sie sich unsicher sind, ob ein Dokument vertrauliche Informationen enthält,
wenden sie sich bitte an den Service-Desk.
5.4. Außerbetriebnahme von Datenträgern
USB-Sticks, CD-ROMs und anderen Wechseldatenträger, die nicht mehr benötigt
werden oder aufgrund eines Defektes ausgesondert werden sollen, MÜSSEN Abteilung
4 zur ordnungsgemäßen Vernichtung übergeben werden.
Die Außerbetriebnahme von Wechseldatenträgern MUSS dokumentiert werden. Alle
Datenträger, die entsorgt oder veräußert werden, dürfen keine Rückschlüsse auf vorher
gespeicherte Informationen ermöglichen. Defekte Wechseldatenträger MÜSSEN
mechanisch vernichtet werden (siehe auch Richtlinie Physische Sicherheit). Weitere
Regelungen finden sich künftig in der Anlage Löschen und Vernichten zur Richtlinie
Betrieb und Management von Informations- und Kommunikationstechnik.
6. Umgang mit Informations- und
Kommunikationssystemen
6.1. Allgemeine Anforderungen an den Umgang mit Informations- und
Kommunikationssystemen
Alle Beschäftigten sind aufgefordert, sorgsam mit den ausgehändigten Betriebsmitteln
beziehungsweise Informations- und Kommunikationssystemen (beispielsweise
Schlüssel, Zutrittskarten, Notebooks, Mobiltelefone) umzugehen. Das gleiche gilt für
Informations- und Kommunikationssysteme, die für bestimmte Aufgabenstellungen
zentral bereitgestellt und von allen Beschäftigten der BITBW genutzt werden
(beispielsweise Drucker).
Zum sorgsamen Umgang gehören beispielsweise, solche Systeme keinen starken
Erschütterungen, übermäßiger Feuchtigkeit oder direkter Sonnen- beziehungsweise
Wärmeeinstrahlung auszusetzen. Auch MÜSSEN dienstliche Informations- und
Kommunikationssysteme so verwahrt werden, dass die Möglichkeit eines potenziellen
Diebstahls minimiert wird.
Die Beschädigung beziehungsweise der Verlust von Betriebsmitteln beziehungsweise
dienstlichen Informations- und Kommunikationssystemen MUSS dem Service-Desk
unverzüglich gemeldet werden.
[Seite 11]
Version 4.0 | Stand: 23.05.2024 Stab Informations- und Cybersicherheit | Richtlinie Nutzung von Informations- und Kommunikationstechnik (IuK) Seite 11/11 6.2. Störungen
Störungen im IT-Betrieb (beispielsweise defekte Arbeitsplatz-PCs, defekte Drucker oder
defekte Telefone) MÜSSEN dem Service-Desk unverzüglich gemeldet werden.
Falls sich Netzwerke nicht wie vorgesehen verhalten (zum Beispiel Server sind nicht
verfügbar, der Zugriff auf Netzressourcen ist nicht möglich, die Netzperformance bricht
dauerhaft ein), kann ein Verlust der Netzintegrität vorliegen. Alle Beschäftigten SOLLEN
aufgefordert werden, auch in diesen Fällen den Service-Desk unverzüglich zu
verständigen.
Alle nicht gesicherten Arbeitsergebnisse DÜRFEN beim Auftreten von
Netzwerkproblemen vorübergehend lokal abgespeichert werden. Es ist darauf zu
achten, dass lokal gesicherte Daten nach Verfügbarkeit der Netzlaufwerke wieder im
entsprechenden Netzlaufwerk gesichert werden.
6.3. Drucker und Multifunktionsgeräte
Es ist darauf zu achten, dass Dokumente mit vertraulichem Inhalt unmittelbar nach dem
Absenden des Druckauftrags aus dem Drucker, insbesondere bei mehreren Personen
zugänglichen Netzwerkdruckern, entnommen werden.
Ausdrucke, die längere Zeit im Drucker liegen bleiben und sich keiner Person zuordnen
lassen, MÜSSEN in den hierfür bereitgestellten Papiercontainern beziehungsweise
Aktenvernichtern entsorgt werden.
Dokumente mit vertraulichen Informationen SOLLTEN über die „Vertrauliche
Druckfunktion“ (Ausdruck erfolgt erst nach erfolgreicher Authentifizierung des
Beschäftigten am Drucker) oder direkt am Arbeitsplatzdrucker ausgedruckt werden. Die
Anforderungen SOLLTEN den Nutzern als Merkblatt bereitgestellt werden.
7. Inkraftsetzung und Bekanntgabe
Diese Richtlinie ist allen Mitarbeitenden und Auftragnehmenden nach Ziffer 2 in
geeigneter Weise bekannt zu geben.
Diese Richtlinie tritt mit Wirkung vom 01.06.2024 in Kraft.
Stuttgart, 23. Mai 2024
gez. Heiko Hoß
Informationssicherheitsbeauftragter