Kostenloses Live-Webinar: VergabeHero in Aktion erleben.

AVV_ANLAGE_TOM - Sicherheitsanforderungen_20260326.pdf

Weiterentwicklung und Betrieb der ZDF-Streaming- und Nachrichtenportale

Extrahierter Dokumenttext · Stand: 06.10.2026, 09:51 (Europe/Berlin)

Herkunft: www.dtvp.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

[Seite 1]

EG Informationssicherheit

Sicherheitsanforderungen bei Beauftragung und Nutzung von externen Anwendungen und Diensten | Dienstleister (EXTERN) Formularstand ZDF 26.03.2026 Auftragnehmer Abgabedatum
Sicherheitsanforderungen EXT.[Nr.]Erfüllung der Sicherheitsanforderungen durch den Anbieter
Schutzziel
Nr. Mapping C5Domäne ISDomäne DSAnforderungCIASchutzbedarf InhaltBeschreibung der Umsetzung
EXT.1.1OIS-01ISMSISMSZertifizierung von RechenzentrenxxxnormalAlle beteiligten Rechenzentren, MÜSSEN im Rahmen eines Information Security Management System (ISMS) betrieben werden, welches nach ISO/IEC 27001, BSI IT-Grundschutz oder einem vergleichbaren, anerkannten Standard zertifiziert ist. Eine gültige Zertifizierung für das ISMS MUSS vor Beauftragung nachgewiesen werden.
EXT.1.2OIS-02ISMSISMSFortführung der Zertifizierung gewährleisten und nachweisenxxxnormalBei Ablauf der Zertifizierung während der Beauftragung MUSS der Dienstleister die Fortführung der entsprechenden Zertifizierung gewährleisten und nachweisen.
EXT.1.3OIS-01ISMSISMSZertifizierung der Dienstleister bei hohem SchutzbdarfxxxhochAlle an der beauftragten Dienstleistung beteiligten Dienstleister MÜSSEN ein Information Security Management System (ISMS) nach ISO/IEC 27001, BSI IT-Grundschutz oder einem vergleichbaren, anerkannten Standard betreiben. Die Information Security Management Systeme SOLLTEN zertifiziert sein und eine gültige Zertifizierung vor Beauftragung nachgewiesen werden.
EXT.2.1IDM-01 COS-01ZutrittskontrolleZutrittskontrolleUmsetzung eines wirksamen ZutrittsschutzesxxxnormalRäumlichkeiten in denen Daten des Auftraggebers verarbeitet und gespeichert oder abgelegt werden, MÜSSEN gegen den Zutritt unbefugter Personen durch geeignete Maßnahmen abgesichert werden.
EXT.2.2IDM-01ZutrittskontrolleZutrittskontrolleFestlegung zutrittsberechtigter PersonenxxxnormalDer Kreis der zutrittsberechtigten Personen MUSS festgelegt werden und die Zutrittsberechtigungen zu Räumlichkeiten in denen Daten des Auftraggebers verarbeitet und gespeichert oder abgelegt werden, MÜSSEN auf das notwendige Minimum beschränkt werden.
EXT.2.3IDM-01ZutrittskontrolleZutrittskontrolleVerwaltung und Dokumentation von personengebundenen ZutrittsberechtigungenxxxnormalBeantragung, Genehmigung, Ausgabe, Verwaltung und Rücknahme von Zutrittsmitteln bzw. Entzug von Zutrittsrechten MÜSSEN personengebunden dokumentiert werden. Dies gilt auch für Besucher, Fremdpersonal, Reinigungs- und Wartungspersonal.
EXT.3.1OPS-23HärtungWeitergabekontrolleHärtung der Front- und BackendsystemexxxnormalDie für die Erbringung der Dienstleistung genutzten Systeme MÜSSEN gehärtet sein. Hierzu zählen u.a. die Deinstallation nicht notwendiger Software-Pakete; Deaktivierung/Abschaltung von nicht benötigten Programmen, Diensten, Konten, Services und Ports; die Anpassung von Konfigurationen; das Erzwingen von Firewall-Regeln; Änderung von Standardpasswörtern.
EXT.4.1OPS-18 OPS-20 AM-02 OPS-22Schwachstellen- und PatchmanagementDetektion + ReaktionBetrieb eines Schwachstellen- und PatchmanagementsxxxnormalDer Dienstleister MUSS ein Verfahren für seine Verarbeitungsanlagen betreiben, das Schwachstellen erkennt, bewertet, priorisiert und zeitnah behebt. z.B. Patchmanagement, regelmäßige Penetrationstests
EXT.5.1OPS-05Schutz vor CyberangriffenDetektion + ReaktionErkennung und Abwehr von CyberangriffenxxxnormalEs MUSS ein geeigneter und aktueller Schutz vor Cyberangriffen nach dem aktuellen Stand der Technik eingerichtet sein. z.B. End-Point-Protection, Einbruchserkennungssysteme (IDS/IPS), zentrale Logauswertung (SIEM), Security Operation Center (SOC), Computer Emergency Response Team (CERT).
EXT.6.1COS-04NetzinfrastrukturZugangskontrolleImplementation von SicherheitsgatewaysxxxnormalZur Abwehr netzbasierter Angriffe MÜSSEN wirksame Sicherheitsmaßnahmen (d.h. Firewalls, Netzwerksegmentierung, unterschiedliche Sicherheitszonen) nach dem aktuellen Stand der Technik etabliert sein.
EXT.7.1CRY-01VerschlüsselungWeitergabekontrolleVerschlüsselung nach Stand der TechnikxxnormalDer Diensteleister MUSS sich bei Verwendung von Verschlüsselungsverfahren nach dem aktuellen Stand der Technik (beispielsweise siehe BSI TR-02102) richten.
EXT.7.2CRY-02VerschlüsselungWeitergabekontrolleVerschlüsselte Datenübertragung zu externen SystemenxxnormalTransport: Jegliche Datenkommunikation MUSS auf dem Transportweg verschlüsselt werden.
EXT.7.3CRY-03VerschlüsselungWeitergabekontrolleVerschlüsselung ruhender DatenxxnormalDer Dienstleister MUSS die ruhenden Daten auf Datenträgern verschlüsselt speichern. Dabei MUSS ein Verfahren genutzt werden, dass dem aktuellen Stand der Technik entspricht.
EXT.8.1DEV-03Test + FreigabeTrennungskontrolleTrennung von Produktiv-, Test und EntwicklungsumgebungenxxxnormalEs MUSS ein geeigneter Prozess für Tests und Freigabe für alle Komponenten der Dienstleistung etabliert sein.
EXT.8.2DEV-06 DEV-09Test + FreigabeVerfügbarkeitskontrolleTest neuer Hard und SoftwarexxxnormalEs MUSS sichergestellt werden, dass der produktive Einsatz von Komponenten erst nach erfolgreichem Test und Freigabe erfolgt.
EXT.8.3DEV-10Test + FreigabeTrennungskontrolleTrennung von Produktiv-, Test und EntwicklungsumgebungenxxxnormalDie Prokuktivumgebung muss von Entwicklungs- und Testumgebung getrennt sein.
EXT.9.1OPS-24MandantentrennungTrennungskontrolleTrennung von MandantenxnormalEs MUSS eine wirksame Mandantentrennung gewährleistet sein. Die Daten des Auftraggebers MÜSSEN dabei logisch von denen anderer Kunden getrennt sein.
Formularstand ZDF26.03.2026
Auftragnehmer
Abgabedatum

Version 1.0 vom 05.03.2023 Seite 1 von 3

[Seite 2]

EG Informationssicherheit

EXT.10.1OPS-06Datensicherung und Wieder- herstellungVerfügbarkeitskontrolleDurchführung von DatensicherungenxnormalDer Dienstleister MUSS Verfahren zu Datensicherung und Wiederherstellung nach dem aktuellen Stand der Technik anbieten.
EXT.10.2OPS-06Datensicherung und Wieder- herstellungVerfügbarkeitskontrolleUmsetzung eines DatensicherungskonzeptesxnormalDie Vorgaben des Auftraggebers zu Aufbewahrungszeiten und Wiederherstellungszeiten MÜSSEN umgesetzt werden können.
EXT.10.3OPS-06Datensicherung und Wieder- herstellungVerfügbarkeitskontrolleDurchführung von Datensicherung bei hohem SchutzbedarfxhochBei hohem Schutzbedarf der Verfügbarkeit MUSS der Dienstleister dem Schutzbedarf angepasste Verfahren zu Datensicherung und Wiederherstellung nach dem aktuellen Stand der Technik anbieten.
EXT.11.1PI-03LöschungWeitergabekontrolleLöschung und Entsorgung nach dem Stand der TechnikxnormalNicht mehr benötigte Daten und Informationen MÜSSEN nach dem aktuellen Stand der Technik vernichtet bzw. gelöscht werden. Nach Beendigung der Beauftragung MÜSSEN alle Daten und Informationen des Auftraggebers unwiederbringlich gelöscht werden. Dem Auftraggeber darf kein Schaden durch nicht vernichtete bzw. gelöschte Daten und Informationenent entstehen.
EXT.11.2LöschungWeitergabekontrolleNachweis der DatenlöschungxnormalAls Nachweis ist dem Auftraggeber ein Löschprotokoll bzw. ein Löschbericht vorzulegen, der diesen Datenlöschprozess belegen kann.
EXT.12.1IDM-01 IDM-06Identitäts- und Berechtigungs- verwaltungZugangs- / ZugriffskontrolleDokumentierte Verwaltung von Identitäten und BerechtigungenxxnormalEs MUSS eine dokumentierte und stets aktuelle Identitäts- und Berechtigungsverwaltung existieren, die mindestens eine Trennung zwischen Benutzer und administrativen Konten (schließt auch Konten des Dienstleisters ein) ermöglicht.
EXT.12.2IDM-01Identitäts- und Berechtigungs- verwaltungZugangs- / ZugriffskontrolleUmsetzung des Need-to-known- PrinzipsxxnormalEs MUSS gewährleistet werden, dass alle Benutzer und Administratoren nur diejenigen Berechtigungen besitzen, die zur Erfüllung der jeweiligen Aufgaben erforderlich sind (Prinzip der minimalen Rechte bzw. least privilege).
EXT.12.3IDM-03 IDM-04Identitäts- und Berechtigungs- verwaltungZugangs- / ZugriffskontrolleMeldung von personellen VeränderungenxnormalBei personellen Veränderungen des Wartungspersonals (z.B. Funktionswechsel, Ausscheiden) MUSS der Auftraggeber informiert werden und nicht mehr benötigte Zugangs- bzw. Zugriffsrechte MÜSSEN entzogen werden.
EXT.13.1IDM-09AuthentisierungZugangskontrolleAuthentifizierung nach dem Stand der TechnikxxnormalDer Zugang zu Informationen und Systemen MUSS durch eine sichere Authentisierung nach dem aktuellen Stand der Technik geschützt werden. Dies gilt auch für alle Fernzugänge und Schnittstellen.
EXT.13.2IDM-09AuthentisierungZugangskontrolleZugang aus ungeschützten NetzenxxnormalGrundsätzlich MUSS immer eine Multi-Faktor-Authentisierung verwendet werden. Kann eine Multi-Faktor-Authentisierung nicht umgesetzt werden, darf der Zugang auf den Dienst ausschließlich auf vom Auftraggeber benannten IP-Adressbereichen (z.B. Datennetz der Rundfunkanstalt) erfolgen.
EXT.13.3IDM-09AuthentisierungZugangskontrolleStarke Authentisierung bei priviligierten ZugängenxxnormalFür privilegierte Zugänge (administrative Zugänge) MUSS eine Multi-Faktor-Authentisierung verwendet werden. Dies gilt auch für alle Fernzugänge und Schnittstellen.
EXT.13.4IDM-09AuthentisierungZugangskontrolleEinfache Authentifizierung (per Benutzername/Passwort) bei normalem SchutzbedarfxxnormalBei Verwendung von Passwörtern: Es MUSS technisch sichergestellt werden, dass ausschließlich komplexe Passwörter verwendet werden (3 aus den folgenden 4 Merkmalen: Großbuchstabe, Kleinbuchstabe, Ziffer, Sonderzeichen; Einhaltung einer definierten Mindestlänge von 10 Zeichen).
EXT.13.5IDM-09AuthentisierungZugangskontrolleUmsetzung von Vorgaben einer PasswortrichtliniexxnormalDie Vorgaben einer Passwortrichtlinie MÜSSEN umgesetzt werden können (Definition von Passworthistorie, Passwortalter, Passwortlänge).
EXT.13.6CRY-02AuthentisierungZugangskontrolleGesicherte Übertragung von Authentisierungsinformationen im NetzwerkxxnormalÜbertragung der Authentisierungsinformationen (z.B. Passwörter, Pin, biometrische Merkmale): Die Übertragung der Authentisierungsgeheimnissen MUSS mit einem sicheren Verschlüsselungsverfahren nach aktuellem Stand der Technik (beispielsweise siehe BSI TR-02102) abgesichert werden.
EXT.13.7IDM-08AuthentisierungWeitergabekontrolleSpeicherung von AuthentisierungsinformationenxxnormalAuthentifizierungsinformationen MÜSSEN nach dem aktuellen Stand der Technik geschützt werden (z.B. TPM, sichere Hash-Verfahren wie Argon2).
EXT.13.8PSS-07AuthentisierungZugangskontrolleÄnderung voreingestellter AuthentisierungsinformationenxxnormalVoreingestellte Authentisierungsinformationen (z.B. Initialkennungen und Passwörter) MÜSSEN geändert werden können.
EXT.14.1OPS-10ProtokollierungZugangskontrolleProtokollierung sicherheitsrelevanter EreignissexxxnormalSicherheitsrelevante Ereignisse (z.B. erfolgreiche Zugriffe auf Ressourcen, fehlgeschlagene Zugriffe auf Ressourcen aufgrund von mangelnder Berechtigung, nicht vorhandenen Ressourcen und Fehlern, allgemeine Fehlermeldungen, Löschen) MÜSSEN in der Art protokolliert werden, dass sie im Nachgang ausgewertet werden können.
EXT.14.2OPS-10 OPS-12ProtokollierungEingabekontrolleSicherung der Protokolldaten vor Verlust und VeränderungxxxnormalProtokollierungsdaten MÜSSEN vor unberechtigtem Zugriff und Manipulation geschützt werden.
EXT.14.3OPS-13ProtokollierungEingabekontrolleKontrolle der ProtokolldatenxxnormalDer Dienstleister MUSS die Protokolle regelmäßig auswerten. Unregelmäßigkeiten MÜSSEN dokumentiert und dem Auftraggeber unverzüglich gemeldet werden.
EXT.15.1PI-02Exportierbarkeit / PortabilitätVerfügbarkeitskontrollePortabilität bei VertragsendexnormalBei Vertragsende MÜSSEN die Daten des Auftraggebers in elektronischen Standardformaten, wie z. B. CSV, XML, ZIP-Archiv portierbar und exportierbar sein.
EXT.15.2PI-02Exportierbarkeit / PortabilitätVerfügbarkeitskontrollePortabilitätxnormalEine Übertragung bzw. Rückführung der Daten MUSS möglich sein. Dazu MÜSSEN durch den Dienstleister entsprechende Schnittstellen, wie z.B. API, Protokolle bereitgestellt werden.

Version 1.0 vom 05.03.2023 Seite 2 von 3

[Seite 3]

EG Informationssicherheit

EXT.16.1SIM-01SicherheitsvorfallDetektion + ReaktionIncident-Response-ManagementxxxnormalDer Auftraggeber MUSS über alle ihn betreffende Sicherheitsvorfälle und deren mögliche Auswirkungen unverzüglich und in geeigneter Weise informiert werden. Dafür MÜSSEN Ansprechpartner beim Auftraggeber und beim Dienstkeister benannt werden.
EXT.16.2SIM-02SicherheitsvorfallVerfügbarkeitskontrolleNotfallvorsorgexxxnormalZur Schadensminimierung und weiterer Schadensabwehr MUSS der Dienstleister geeignete Verfahren zur Notfallvorsorge z.B. BCM etabliert haben.
EXT.16.3IDM-03SicherheitsvorfallDetektion + ReaktionAngriffserkennung und -abwehrxxxnormalEs MÜSSEN Methoden und Technologien verwendet werden, um Cyberangriffe auf die Dienstleistung (z.B. DDoS, Brute-Force) zu erkennen und abzuwehren.
EXT.17.1SSO-01SubunternehmenSubunternehmenVerpflichtung von SubunternehmenxxxnormalDer Dienstleister MUSS dafür sorgen, dass bei Involvierung von Subunternehmen die vom Auftraggeber gestellten Sicherheitsanforderungen auch von Subunternehmen erfüllt werden. Dies MUSS durch den Dienstleister kontinuierlich überprüft werden.

Version 1.0 vom 05.03.2023 Seite 3 von 3

Alle Unterlagen dieser Ausschreibung