<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="en">
	<id>https://wiki.psl.dev/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Justus+Heinser</id>
	<title>Parasol - User contributions [en]</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.psl.dev/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Justus+Heinser"/>
	<link rel="alternate" type="text/html" href="https://wiki.psl.dev/Special:Contributions/Justus_Heinser"/>
	<updated>2026-07-27T05:35:00Z</updated>
	<subtitle>User contributions</subtitle>
	<generator>MediaWiki 1.45.3</generator>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=27605</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=27605"/>
		<updated>2020-11-05T07:57:46Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Arbeitsanweisungen */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&lt;br /&gt;
|Welche Besonderheiten sind von Administratoren zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Richtlinie zum Umgang mit Geistigem Eigentum]]&lt;br /&gt;
|Wie verhält sich Parasol Island im Umgang mit geistigem Eigentum?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Virenschutzkonzept]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[02 14 PSL ISMS Technische und organisatorische Maßnahmen|Technische und organisatorische Maßnahmen]]&lt;br /&gt;
|Welche Maßnahmen in Sachen Datenschutz ergriffen werden?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Zuständigkeiten und Ansprechpartner]]&lt;br /&gt;
|Wer ist für was zuständig? Wer muss im Ernstfall Informiert werden?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten|Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!15&lt;br /&gt;
|[[03 15 PSL ISMS Arbeitsanweisung zur Umsetzung von internen Audits|Arbeitsanweisung zur Umsetzung von internen Audits]]&lt;br /&gt;
|Wie werden interne Audits geplant und umgesetzt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!16&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1PRk0YsfQzQaeDouOlBL9IDICC586YODwRDe79v0IYbA/edit?usp=sharing IT-Dienstverzeichnis]&lt;br /&gt;
|Welche Cloud-Dienste werden von der Parasol Island GmbH genutzt?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
|[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing Sicherheitscheckliste zur Beurteilung von Dienstleistern]&lt;br /&gt;
|Welche Kriterien muss ein Dienstleister für die Umsetzung &amp;quot;Vertraulicher&amp;quot; Projekte erfüllen?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!00&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Unsere Microlearningkurse in Parasol OS/Academy zum Thema ISMS==&lt;br /&gt;
&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/119 &amp;lt;nowiki&amp;gt;[ISMS] 00 Datenschutz, Datensicherheit, Informationssicherheit oder IT-Sicherheit&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/123 &amp;lt;nowiki&amp;gt;[ISMS] 01 Ansprechpartner&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/124 &amp;lt;nowiki&amp;gt;[ISMS] 02 Information Security Management System&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/125 &amp;lt;nowiki&amp;gt;[ISMS] 03 TISAX-Zertifizierung&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/121 &amp;lt;nowiki&amp;gt;[ISMS] 04 Schutzziele der Informationssicherheit&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/120 &amp;lt;nowiki&amp;gt;[ISMS] 05 Sicherheitszonen&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/122 &amp;lt;nowiki&amp;gt;[ISMS] 06 Clear Desk &amp;amp; Clear Screen&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/18 &amp;lt;nowiki&amp;gt;[ISMS] 07 Secure passwords&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_15_PSL_ISMS_Arbeitsanweisung_zur_Umsetzung_von_internen_Audits&amp;diff=27604</id>
		<title>03 15 PSL ISMS Arbeitsanweisung zur Umsetzung von internen Audits</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_15_PSL_ISMS_Arbeitsanweisung_zur_Umsetzung_von_internen_Audits&amp;diff=27604"/>
		<updated>2020-11-05T07:56:45Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: Created page with &amp;quot;Zurück zur ISMS Übersicht  ==Audits== Um ein hohes Maß an Informationssicherheit zu gewährleisten, müssen in regelmäßigen Abständen interne Audits durchgefüh...&amp;quot;&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Audits==&lt;br /&gt;
Um ein hohes Maß an Informationssicherheit zu gewährleisten, müssen in regelmäßigen Abständen interne Audits durchgeführt werden. &lt;br /&gt;
&lt;br /&gt;
Die Terminierung der Audits liegt im Zuständigkeitsbereich des Informationssicherheitsbeauftragten. &lt;br /&gt;
&lt;br /&gt;
Es empfiehlt sich, unter anderem aufgrund der Schnelllebigkeit von IT-Berechtigungen, wechselnder Anwendungen und Systeme, die Audits in einem vierteljährlichen Intervall vorzunehmen.&lt;br /&gt;
&lt;br /&gt;
Aufgabe des Informationssicherheitsbeauftragten ist es, die Terminierung aller Audits bereits am Anfang eines Jahres für das gesamte Kalenderjahr vorzunehmen. Dabei ist es zwingend erforderlich alle Betroffenen und Entscheider, wie Systemadministrator und/oder Datenschutzbeauftragten, entsprechend zu benachrichtigen und einzuladen. &lt;br /&gt;
&lt;br /&gt;
Eine Audit Verschiebung sollte nur dann erfolgen, wenn Informationssicherheitsbeauftragter und/oder Systemadministrator und/oder Datenschutzbeauftragter aus dringlichen Gründen, wie z.B. Krankheit, verhindert sind. Es empfiehlt sich eine Verschiebung und Neuterminierung eines Audits um maximal zwei Wochen um den Rhythmus der quartalsweisen Audits aufrechtzuerhalten und eine kontinuierliche Prüfung zu gewährleisten. &lt;br /&gt;
&lt;br /&gt;
Im Anschluss an die Terminierung erfolgt die Durchführung der Audits. &lt;br /&gt;
&lt;br /&gt;
Hierzu trägt der Informationssicherheitsbeauftragte im Vorfeld alle benötigten Daten zusammen und stellt sie dem Teilnehmerkreis, inklusive einer Termin Agenda, zur Verfügung. &lt;br /&gt;
&lt;br /&gt;
Die Ergebnisse des Audits werden in [[Asana]], dem von Parasol Island genutzten Ticketsystem, festgehalten um anschließend, gemeinsam mit der Geschäftsführung, notwendige Maßnahmen abzuleiten.&lt;br /&gt;
&lt;br /&gt;
== Maßnahmenableitung ==&lt;br /&gt;
Nicht später als zwei Wochen nach einem Audit findet eine Ergebnisbesprechung und Maßnahmenableitung zwischen Informationssicherheitsbeauftragten, Geschäftsführung und gegebenenfalls Systemadministrator oder Datenschutzbeauftragten statt. &lt;br /&gt;
&lt;br /&gt;
Die Terminierung nimmt ebenfalls der Informationssicherheitsbeauftragte vor und lädt den entsprechenden Teilnehmerkreis frühzeitig ein. Sollte die Verschiebung eines Audits zwingend notwendig sein, siehe 1., ist auch die Anpassung des Termins zur Maßnahmenableitung entsprechend anzupassen und neu zu terminieren. &lt;br /&gt;
&lt;br /&gt;
Der Informationssicherheitsbeauftragte verschickt eine Termin Agenda und alle notwendigen Dokumente bereits im Vorfeld, mindestens einen Tag im voraus, zur Vorbereitung an den Teilnehmerkreis. &lt;br /&gt;
&lt;br /&gt;
Im Termin informiert der Informationssicherheitsbeauftragte die Teilnehmer über die Ergebnisse der Audits. Gemeinsam werden notwendige Maßnahmen abgeleitet und zur Umsetzung beschlossen. &lt;br /&gt;
&lt;br /&gt;
Die erarbeiteten Maßnahmen werden direkt mit Zuständigkeiten und Umsetzungsterminen im Ticketsystem hinterlegt und nach Möglichkeit im Termin oder im Anschluss der Umsetzungsverantwortliche genauer informiert. &lt;br /&gt;
&lt;br /&gt;
Alle Besprechungsergebnisse, sowie einen aktualisierten Maßnahmenplan, lässt der Informationssicherheitsbeauftragte den Besprechungsteilnehmern zukommen. Bis zum nächsten Audittermin obliegt es seiner Verantwortung, den Stand der Umsetzung der beschlossenen Maßnahmen zu erfragen, zu dokumentieren und gegebenenfalls zu eskalieren.&lt;br /&gt;
&lt;br /&gt;
== Agenda ==&lt;br /&gt;
&lt;br /&gt;
=== Rechte ===&lt;br /&gt;
Ein wichtiger Teil eines jeden Audits ist die Überprüfung von Rechten innerhalb der Firma. Systemadministrator und Informationssicherheitsbeauftragter gehen bei jedem Audittermin die Benutzerrechte der gängigen Systeme und Anwendungen durch um diese Auf Unregelmäßigkeiten zu überprüfen.&lt;br /&gt;
&lt;br /&gt;
=== Prüfung der Systeme ===&lt;br /&gt;
Neben der Rechtevergabe wird untersucht welche Systeme auf Geschwindigkeit, Sicherheit und Zuverlässigkeit geprüft werden müssen. Daraus wird abgeleitet welche Tests durchgeführt oder veranlasst werden müssen.&lt;br /&gt;
&lt;br /&gt;
* Weitere Informationen finden sich in der [[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration (02_02)]] im Kapitel “[[02 02 PSL ISMS Richtlinie für IT-Administration#.C3.9Cberpr.C3.BCfung von Informationssystemen|12. Überprüfung von Informationssystemen]]”&lt;br /&gt;
&lt;br /&gt;
=== Sicherheitsereignisse ===&lt;br /&gt;
Vorfälle und Sicherheitsereignisse des letzten Quartals, die dem Informationssicherheitsbeauftragten zugetragen wurden, werden evaluiert und mögliche Absicherungen oder Schutzmaßnahmen beschlossen.&lt;br /&gt;
&lt;br /&gt;
== Dokumentation ==&lt;br /&gt;
Alle aus den Audits resultierenden Maßnahmen, Aufgaben und Zuständigkeiten werden über das Ticketsystem verteilt. Auf diese Art und Weise lässt sich nachvollziehen, ob die Aufgaben in der vorgegebenen Zeit umgesetzt wurden oder ob eventuelle Rückfragen entstanden sind.&lt;br /&gt;
&lt;br /&gt;
Eine Zusammenfassung der jeweiligen Termine wird in den jeweiligen Tickets zur nachverfolgung hinterlegt.&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=27603</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=27603"/>
		<updated>2020-11-05T07:51:24Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Arbeitsanweisungen */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&lt;br /&gt;
|Welche Besonderheiten sind von Administratoren zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Richtlinie zum Umgang mit Geistigem Eigentum]]&lt;br /&gt;
|Wie verhält sich Parasol Island im Umgang mit geistigem Eigentum?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Virenschutzkonzept]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[02 14 PSL ISMS Technische und organisatorische Maßnahmen|Technische und organisatorische Maßnahmen]]&lt;br /&gt;
|Welche Maßnahmen in Sachen Datenschutz ergriffen werden?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Zuständigkeiten und Ansprechpartner]]&lt;br /&gt;
|Wer ist für was zuständig? Wer muss im Ernstfall Informiert werden?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten|Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!15&lt;br /&gt;
|Arbeitsanweisung zur Umsetzung von internen Audits&lt;br /&gt;
|Wie werden interne Audits geplant und umgesetzt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!16&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1PRk0YsfQzQaeDouOlBL9IDICC586YODwRDe79v0IYbA/edit?usp=sharing IT-Dienstverzeichnis]&lt;br /&gt;
|Welche Cloud-Dienste werden von der Parasol Island GmbH genutzt?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
|[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing Sicherheitscheckliste zur Beurteilung von Dienstleistern]&lt;br /&gt;
|Welche Kriterien muss ein Dienstleister für die Umsetzung &amp;quot;Vertraulicher&amp;quot; Projekte erfüllen?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!00&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Unsere Microlearningkurse in Parasol OS/Academy zum Thema ISMS==&lt;br /&gt;
&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/119 &amp;lt;nowiki&amp;gt;[ISMS] 00 Datenschutz, Datensicherheit, Informationssicherheit oder IT-Sicherheit&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/123 &amp;lt;nowiki&amp;gt;[ISMS] 01 Ansprechpartner&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/124 &amp;lt;nowiki&amp;gt;[ISMS] 02 Information Security Management System&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/125 &amp;lt;nowiki&amp;gt;[ISMS] 03 TISAX-Zertifizierung&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/121 &amp;lt;nowiki&amp;gt;[ISMS] 04 Schutzziele der Informationssicherheit&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/120 &amp;lt;nowiki&amp;gt;[ISMS] 05 Sicherheitszonen&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/122 &amp;lt;nowiki&amp;gt;[ISMS] 06 Clear Desk &amp;amp; Clear Screen&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/18 &amp;lt;nowiki&amp;gt;[ISMS] 07 Secure passwords&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=02_03_PSL_ISMS_Sicherheitszonen_Richtlinie&amp;diff=27602</id>
		<title>02 03 PSL ISMS Sicherheitszonen Richtlinie</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=02_03_PSL_ISMS_Sicherheitszonen_Richtlinie&amp;diff=27602"/>
		<updated>2020-11-04T10:25:50Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Geltungsbereich der Sicherheitszonen-Richtlinie */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Zweck der Sicherheitszonen-Richtlinie==&lt;br /&gt;
Die Sicherheitszonen-Richtlinie soll Informationen über die Einstufung und Verteilung von Sicherheitszonen in den Räumlichkeiten der Parasol Island GmbH bieten.&lt;br /&gt;
&lt;br /&gt;
==Geltungsbereich der Sicherheitszonen-Richtlinie==&lt;br /&gt;
Diese Sicherheitszonen-Richtlinie gilt für die Räumlichkeiten der Firma Parasol Island GmbH in der Neusser Strasse 125 in 40219 Düsseldorf, sowie in der Rudi-Dutschke-Straße 26 in 10969 Berlin.&lt;br /&gt;
&lt;br /&gt;
Bei Außeneinsätzen sind für die Arbeiten Bereiche und Räumlichkeiten zu wählen, welche den gegebenen Anforderungen entsprechen.&lt;br /&gt;
&lt;br /&gt;
Diese Richtlinie gilt verbindlich für alle internen und externen Mitarbeiter ohne Ausnahme. Verstöße gegen die Inhalte der Richtlinie können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alle älteren Versionen automatisch für ungültig erklärt&lt;br /&gt;
&lt;br /&gt;
==Verteilung der Sicherheitszonen==&lt;br /&gt;
[[File:Parasol layout v002 jH.jpg|none|thumb|1000x1000px]]&lt;br /&gt;
&lt;br /&gt;
==Zutrittsmanagement==&lt;br /&gt;
Die Auswahl der Zutrittsrechte zu den definierten Sicherheitszonen erfolgt durch die Geschäftsführung. Die Vergabe der Zutrittsrechte erfolgt durch die IT.&lt;br /&gt;
&lt;br /&gt;
Die Protokollierung und Erfassung der Schlüsselvergabe ist festzuhalten und jede Änderung ist dort zu protokollieren und festzuhalten.&lt;br /&gt;
&lt;br /&gt;
Sicherheitszonen werden ausschließlich von der Geschäftsführung mit Beratung des ISB definiert und sind alle sechs Monate neu zu bewerten.&lt;br /&gt;
&lt;br /&gt;
==Sicherheitszonen==&lt;br /&gt;
Neben dem öffentlichen Raum sind drei Sicherheitszonen definiert.&lt;br /&gt;
&lt;br /&gt;
===Übersicht===&lt;br /&gt;
{| style=&amp;quot;border-spacing:0;width:15.875cm;&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #a5a5a5;border-left:none;border-right:none;padding:0.176cm;color:#ffffff;&amp;quot; |&lt;br /&gt;
! style=&amp;quot;background-color:#6aa84f;border-top:1pt solid #a5a5a5;border-bottom:1pt solid #a5a5a5;border-left:none;border-right:none;padding:0.176cm;color:#ffffff;&amp;quot; |&#039;&#039;&#039;Intern (grün)&#039;&#039;&#039;&lt;br /&gt;
! style=&amp;quot;background-color:#f1c232;border-top:1pt solid #a5a5a5;border-bottom:1pt solid #a5a5a5;border-left:none;border-right:none;padding:0.176cm;color:#ffffff;&amp;quot; |&#039;&#039;&#039;Vertraulich (gelb)&#039;&#039;&#039;&lt;br /&gt;
! style=&amp;quot;background-color:#e06666;border-top:1pt solid #a5a5a5;border-bottom:1pt solid #a5a5a5;border-left:none;border-right:1pt solid #a5a5a5;padding:0.176cm;color:#ffffff;&amp;quot; |&#039;&#039;&#039;Geheim (rot)&#039;&#039;&#039;&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:1pt solid #c9c9c9;border-right:none;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Erläuterung&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |Bereich mit technischen oder organisatorisch gesteuerten Sicherheitsmaßnahmen, nicht frei zugänglich, üblicherweise interne Umfänge&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |Bereich mit zusätzlichen Sicherungsmaßnahmen, restriktiv, Schutz besonderer Umfänge, begrenzte Personenanzahl, üblicherweise auch vertrauliche Umfänge.&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:1pt solid #c9c9c9;padding:0.176cm;&amp;quot; |Bereich mit höchsten Sicherheitsanforderungen, Schutz sensibelster Werte, streng reglementierte Zugangsberechtigungen, üblicherweise auch geheime Umfänge&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:1pt solid #c9c9c9;border-right:none;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Einsehbarkeit&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |Clear Desk und Clear Screen&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |temporärer Sichtschutz / Geräuschdämpfung&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:1pt solid #c9c9c9;padding:0.176cm;&amp;quot; |permanenter Sichtschutz / Geräuschdämpfung&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:1pt solid #c9c9c9;border-right:none;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Besucher&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |Nur registrierte Besucher, expliziter Hinweis auf Vertraulichkeit/ Geheimhaltung&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |Eingeschränkter Besucherkreis, schriftliche Bestätigung der Geheimhaltung, in ständiger persönlicher Begleitung durch eigenes Personal&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:1pt solid #c9c9c9;padding:0.176cm;&amp;quot; |nur in Ausnahmefällen: zusätzlich zu „Gelb“ 4-Augen-Prinzip, Zustimmung Unternehmensleitung&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:1pt solid #c9c9c9;border-right:none;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Überwachung&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |Alarmanlage mit VDS, Zulassung über Bewegungsmelder&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |Alarmanlage mit VDS, Zulassung über Bewegungsmelder&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:1pt solid #c9c9c9;padding:0.176cm;&amp;quot; |Alarmanlage mit VDS Zulassung über Bewegungsmelder&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:1pt solid #c9c9c9;border-right:none;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Schloss&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |Bereich muss vor unbefugtem Zugang geschützt werden&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |Schließanlage mit Zugang für eingeschränkten Kreis&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:1pt solid #c9c9c9;padding:0.176cm;&amp;quot; |Schließanlage mit Zugang für sehr eingeschränkten Kreis, Auswahl der Zutrittsrechte durch die Unternehmensleitung, Vergabe durch IT.&lt;br /&gt;
Zutritt ist zu protokollieren&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:1pt solid #c9c9c9;border-right:none;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Fotografieren/ Optiknutzung&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |Keine internen Informationen, sonst nur mit dienstlichen Geräten&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |keine Nutzung von privaten Geräten, dienstliche Geräte nur bei fachlichem Auftrag&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:1pt solid #c9c9c9;padding:0.176cm;&amp;quot; |keine privaten Geräte, dienstliche Geräte nur in Ausnahmefällen: 4-Augen-Prinzip, Zustimmung Unternehmensleitung&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===Kontrollierter Bereich - Intern (grün)===&lt;br /&gt;
Zutritt zu diesen Räumlichkeiten ist nur durch vorherige Sichtprüfung durch Mitarbeiter möglich. Keine der Türen ist selbsttätig von außerhalb der Sicherheitszone zu öffnen. Die Mitarbeiter sind verpflichtet, diese Türen stets geschlossen zu halten und die Tür immer im Blick zu haben.&lt;br /&gt;
&lt;br /&gt;
Zusätzlich sind technische Maßnahmen vorhanden, damit die Türen von selbst ins Schloss fallen und nicht von außen über einen Türgriff aufzudrücken sind (Türschließer, Türknauf).&lt;br /&gt;
&lt;br /&gt;
Unberechtigte Personen bzw. Besucher müssen durch Mitarbeiter begleitet werden und sind gegebenenfalls im Vorfeld den Mitarbeitern anzukündigen bzw. vorzustellen.&lt;br /&gt;
&lt;br /&gt;
Der letzte Mitarbeiter, der die Sicherheitszone verlässt, muss prüfen, ob alle Türen abgeschlossen sind.&lt;br /&gt;
&lt;br /&gt;
Informationen dürfen nur mit firmeneigenen Geräten und für den Dienstgebrauch mit Optiken oder Aufzeichnungsgeräten festgehalten werden.&lt;br /&gt;
&lt;br /&gt;
===Eingeschränkter Bereich - Vertraulich (gelb)===&lt;br /&gt;
Dieser Bereich ist für alle Mitarbeiter, die den internen Bereich betreten dürfen, ebenfalls zugänglich. Besucher und andere Personen, die den internen Bereich betreten haben, benötigen hier einen erneuten Zugang. Dieser kann durch die begleitende Person (ein Mitarbeiter von Parasol Island GmbH) gewährt werden. Keine externe Person darf diese Bereiche ohne Begleitung betreten.&lt;br /&gt;
&lt;br /&gt;
Der Bereich kann bei Bedarf mit zusätzlichen Zutrittsbeschränkungen versehen werden, in Abhängigkeit von den dort laufenden Projekten.&lt;br /&gt;
&lt;br /&gt;
Die Türen müssen stets verschlossen sein und dürfen nicht unbeobachtet offenstehen.&lt;br /&gt;
&lt;br /&gt;
Der Gebrauch von Optiken oder Aufzeichnungsgeräten ist in dieser Sicherheitszone nur mit firmeneigenen Geräten und für den Dienstgebrauch gestattet.&lt;br /&gt;
&lt;br /&gt;
===Stark eingeschränkter Bereich - Geheim (rot)===&lt;br /&gt;
Zutritt zu diesen Räumlichkeiten ist nur dem IT-Personal, dem ISB und drei weitere Mitarbeitern mit besonderen Rechten und Kompetenzen gestattet (Backup Tapes wechseln oder Renderfarm neustarten). Grundsätzlich gilt, es sollten so wenig Mitarbeiter wie möglich die Berechtigung haben, jedoch genug damit immer ein befugter Mitarbeiter vor Ort ist. Unbefugte Mitarbeiter haben hier keinen Zutritt und dürfen nur in Begleitung oder zur Unterstützung von berechtigten Mitarbeitern diese Räume betreten.&lt;br /&gt;
&lt;br /&gt;
Alle Türen zu diesen Bereichen sind stets abzuschließen und dürfen nur offenstehen, wenn eine zugangsberechtigte Person diese immer im Blick hat.&lt;br /&gt;
&lt;br /&gt;
Unberechtigte Personen bzw. Besucher dürfen nur in Begleitung und unter ständiger Beobachtung einer zugangsberechtigten Person Zutritt erhalten bzw. sich in der Sicherheitszone aufhalten.&lt;br /&gt;
&lt;br /&gt;
Die Personen, die Schlüssel zu den verschiedenen Sicherheitszonen besitzen, werden in einer zentralen Schlüsselliste verwaltet. Die Schlüsselausgabe erfolgt nur nach vorheriger Bedarfsprüfung und gegen Unterzeichnung einer entsprechenden Empfangsbestätigung, die gleichzeitig über die Sicherheitsrichtlinien und Haftungsregelungen informiert.&lt;br /&gt;
&lt;br /&gt;
==Ausdehnung der Sicherheitsbereiche==&lt;br /&gt;
Bei dringendem Bedarf kann der gelbe Sicherheitsbereich auf weitere Teile des sonst grünen Bereichs im Büros temporär ausgeweitet werden, dafür sind jedoch die Anforderungen an die Sicherheitszone einzuhalten. Konkrete Maßnahmen sind:&lt;br /&gt;
&lt;br /&gt;
*Gemeinsame Entscheidung von Geschäftsführung und Informationssicherheitsbeauftragten&lt;br /&gt;
*Genaue Festlegung des Zeitraumes für die temporäre Änderung&lt;br /&gt;
*Prüfung der Risiken in diesem Zeitraum (Besuchstermine, Wartungsbesuche, etc.)&lt;br /&gt;
*Einschränkung von Besuchern&lt;br /&gt;
*&#039;&#039;&#039;Alle&#039;&#039;&#039; Besucher müssen eine schriftliche Geheimhaltungsvereinbarung unterzeichnen&lt;br /&gt;
*Herunterlassen des Sichtschutzes während der Arbeitszeit&lt;br /&gt;
*Schließen der Brandschutztüren und diese permanent geschlossen halten&lt;br /&gt;
*Lieferanten dürfen den Eingangsbereich nicht verlassen.&lt;br /&gt;
&lt;br /&gt;
Die Erweiterung kann nur erfolgen, wenn alle im gelben Sicherheitsbereich befindlichen Mitarbeiter die Vertraulichkeitsanforderungen erfüllen, was bei großen Projekten durchaus der Fall ist. Im Zweifel müssen Arbeitsplätze in andere Bereiche verlegt werden, die von der Erweiterung ausgeschlossen sind.&amp;lt;br /&amp;gt;&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=02_03_PSL_ISMS_Sicherheitszonen_Richtlinie&amp;diff=27601</id>
		<title>02 03 PSL ISMS Sicherheitszonen Richtlinie</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=02_03_PSL_ISMS_Sicherheitszonen_Richtlinie&amp;diff=27601"/>
		<updated>2020-11-04T09:19:42Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Sicherheitszonen */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Zweck der Sicherheitszonen-Richtlinie==&lt;br /&gt;
Die Sicherheitszonen-Richtlinie soll Informationen über die Einstufung und Verteilung von Sicherheitszonen in den Räumlichkeiten der Parasol Island GmbH bieten.&lt;br /&gt;
&lt;br /&gt;
==Geltungsbereich der Sicherheitszonen-Richtlinie==&lt;br /&gt;
Diese Sicherheitszonen-Richtlinie gilt für die Räumlichkeiten der Firma Parasol Island GmbH in der Neusser Strasse 125 in 40219 Düsseldorf, sowie in der Rudi-Dutschke-Straße 26 in 10969 Berlin.&lt;br /&gt;
&lt;br /&gt;
Bei Außeneinsätzen sind für die Arbeiten Bereiche und Räumlichkeiten zu wählen, welche den gegebenen Anforderungen entsprechen.&lt;br /&gt;
&lt;br /&gt;
Diese Richtlinie gilt verbindlich für alle internen und externen Mitarbeiter ohne Ausnahme. Verstöße gegen die Inhalte der Richtlinie können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alle älteren Versionen automatisch für ungültig erklärt&lt;br /&gt;
&lt;br /&gt;
==Verteilung der Sicherheitszonen==&lt;br /&gt;
[[File:Parasol layout v002 jH.jpg|none|thumb|1000x1000px]]&lt;br /&gt;
&lt;br /&gt;
==Zutrittsmanagement==&lt;br /&gt;
Die Auswahl der Zutrittsrechte zu den definierten Sicherheitszonen erfolgt durch die Geschäftsführung. Die Vergabe der Zutrittsrechte erfolgt durch die IT.&lt;br /&gt;
&lt;br /&gt;
Die Protokollierung und Erfassung der Schlüsselvergabe ist festzuhalten und jede Änderung ist dort zu protokollieren und festzuhalten.&lt;br /&gt;
&lt;br /&gt;
Sicherheitszonen werden ausschließlich von der Geschäftsführung mit Beratung des ISB definiert und sind alle sechs Monate neu zu bewerten.&lt;br /&gt;
&lt;br /&gt;
==Sicherheitszonen==&lt;br /&gt;
Neben dem öffentlichen Raum sind drei Sicherheitszonen definiert.&lt;br /&gt;
&lt;br /&gt;
===Übersicht===&lt;br /&gt;
{| style=&amp;quot;border-spacing:0;width:15.875cm;&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #a5a5a5;border-left:none;border-right:none;padding:0.176cm;color:#ffffff;&amp;quot; |&lt;br /&gt;
! style=&amp;quot;background-color:#6aa84f;border-top:1pt solid #a5a5a5;border-bottom:1pt solid #a5a5a5;border-left:none;border-right:none;padding:0.176cm;color:#ffffff;&amp;quot; |&#039;&#039;&#039;Intern (grün)&#039;&#039;&#039;&lt;br /&gt;
! style=&amp;quot;background-color:#f1c232;border-top:1pt solid #a5a5a5;border-bottom:1pt solid #a5a5a5;border-left:none;border-right:none;padding:0.176cm;color:#ffffff;&amp;quot; |&#039;&#039;&#039;Berechtigt (gelb)&#039;&#039;&#039;&lt;br /&gt;
! style=&amp;quot;background-color:#e06666;border-top:1pt solid #a5a5a5;border-bottom:1pt solid #a5a5a5;border-left:none;border-right:1pt solid #a5a5a5;padding:0.176cm;color:#ffffff;&amp;quot; |&#039;&#039;&#039;Sicher (rot)&#039;&#039;&#039;&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:1pt solid #c9c9c9;border-right:none;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Erläuterung&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |Bereich mit technischen oder organisatorisch gesteuerten Sicherheitsmaßnahmen, nicht frei zugänglich, üblicherweise interne Umfänge&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |Bereich mit zusätzlichen Sicherungsmaßnahmen, restriktiv, Schutz besonderer Umfänge, begrenzte Personenanzahl, üblicherweise auch vertrauliche Umfänge.&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:1pt solid #c9c9c9;padding:0.176cm;&amp;quot; |Bereich mit höchsten Sicherheitsanforderungen, Schutz sensibelster Werte, streng reglementierte Zugangsberechtigungen, üblicherweise auch geheime Umfänge&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:1pt solid #c9c9c9;border-right:none;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Einsehbarkeit&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |Clear Desk und Clear Screen&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |temporärer Sichtschutz / Geräuschdämpfung&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:1pt solid #c9c9c9;padding:0.176cm;&amp;quot; |permanenter Sichtschutz / Geräuschdämpfung&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:1pt solid #c9c9c9;border-right:none;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Besucher&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |Nur registrierte Besucher, expliziter Hinweis auf Vertraulichkeit/ Geheimhaltung&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |Eingeschränkter Besucherkreis, schriftliche Bestätigung der Geheimhaltung, in ständiger persönlicher Begleitung durch eigenes Personal&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:1pt solid #c9c9c9;padding:0.176cm;&amp;quot; |nur in Ausnahmefällen: zusätzlich zu „Gelb“ 4-Augen-Prinzip, Zustimmung Unternehmensleitung&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:1pt solid #c9c9c9;border-right:none;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Überwachung&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |Alarmanlage mit VDS, Zulassung über Bewegungsmelder&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |Alarmanlage mit VDS, Zulassung über Bewegungsmelder&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:1pt solid #c9c9c9;padding:0.176cm;&amp;quot; |Alarmanlage mit VDS Zulassung über Bewegungsmelder&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:1pt solid #c9c9c9;border-right:none;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Schloss&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |Bereich muss vor unbefugtem Zugang geschützt werden&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |Schließanlage mit Zugang für eingeschränkten Kreis&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:1pt solid #c9c9c9;padding:0.176cm;&amp;quot; |Schließanlage mit Zugang für sehr eingeschränkten Kreis, Auswahl der Zutrittsrechte durch die Unternehmensleitung, Vergabe durch IT.&lt;br /&gt;
Zutritt ist zu protokollieren&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:1pt solid #c9c9c9;border-right:none;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Fotografieren/ Optiknutzung&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |Keine internen Informationen, sonst nur mit dienstlichen Geräten&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:none;padding:0.176cm;&amp;quot; |keine Nutzung von privaten Geräten, dienstliche Geräte nur bei fachlichem Auftrag&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #c9c9c9;border-left:none;border-right:1pt solid #c9c9c9;padding:0.176cm;&amp;quot; |keine privaten Geräte, dienstliche Geräte nur in Ausnahmefällen: 4-Augen-Prinzip, Zustimmung Unternehmensleitung&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===Intern (grün)===&lt;br /&gt;
Zutritt zu diesen Räumlichkeiten ist nur durch vorherige Sichtprüfung durch Mitarbeiter möglich. Keine der Türen ist selbsttätig von außerhalb der Sicherheitszone zu öffnen. Die Mitarbeiter sind verpflichtet, diese Türen stets geschlossen zu halten und die Tür immer im Blick zu haben.&lt;br /&gt;
&lt;br /&gt;
Zusätzlich sind technische Maßnahmen vorhanden, damit die Türen von selbst ins Schloss fallen und nicht von außen über einen Türgriff aufzudrücken sind (Türschließer, Türknauf).&lt;br /&gt;
&lt;br /&gt;
Unberechtigte Personen bzw. Besucher müssen durch Mitarbeiter begleitet werden und sind gegebenenfalls im Vorfeld den Mitarbeitern anzukündigen bzw. vorzustellen.&lt;br /&gt;
&lt;br /&gt;
Der letzte Mitarbeiter, der die Sicherheitszone verlässt, muss prüfen, ob alle Türen abgeschlossen sind.&lt;br /&gt;
&lt;br /&gt;
Informationen dürfen nur mit firmeneigenen Geräten und für den Dienstgebrauch mit Optiken oder Aufzeichnungsgeräten festgehalten werden.&lt;br /&gt;
&lt;br /&gt;
===Berechtigt (gelb)===&lt;br /&gt;
Dieser Bereich ist für alle Mitarbeiter, die den internen Bereich betreten dürfen, ebenfalls zugänglich. Besucher und andere Personen, die den internen Bereich betreten haben, benötigen hier einen erneuten Zugang. Dieser kann durch die begleitende Person (ein Mitarbeiter von Parasol Island GmbH) gewährt werden. Keine externe Person darf diese Bereiche ohne Begleitung betreten.&lt;br /&gt;
&lt;br /&gt;
Der Bereich kann bei Bedarf mit zusätzlichen Zutrittsbeschränkungen versehen werden, in Abhängigkeit von den dort laufenden Projekten.&lt;br /&gt;
&lt;br /&gt;
Die Türen müssen stets verschlossen sein und dürfen nicht unbeobachtet offenstehen.&lt;br /&gt;
&lt;br /&gt;
Der Gebrauch von Optiken oder Aufzeichnungsgeräten ist in dieser Sicherheitszone nur mit firmeneigenen Geräten und für den Dienstgebrauch gestattet.&lt;br /&gt;
&lt;br /&gt;
===Sicher (rot)===&lt;br /&gt;
Zutritt zu diesen Räumlichkeiten ist nur dem IT-Personal, dem ISB und drei weitere Mitarbeitern mit besonderen Rechten und Kompetenzen gestattet (Backup Tapes wechseln oder Renderfarm neustarten). Grundsätzlich gilt, es sollten so wenig Mitarbeiter wie möglich die Berechtigung haben, jedoch genug damit immer ein befugter Mitarbeiter vor Ort ist. Unbefugte Mitarbeiter haben hier keinen Zutritt und dürfen nur in Begleitung oder zur Unterstützung von berechtigten Mitarbeitern diese Räume betreten.&lt;br /&gt;
&lt;br /&gt;
Alle Türen zu diesen Bereichen sind stets abzuschließen und dürfen nur offenstehen, wenn eine zugangsberechtigte Person diese immer im Blick hat.&lt;br /&gt;
&lt;br /&gt;
Unberechtigte Personen bzw. Besucher dürfen nur in Begleitung und unter ständiger Beobachtung einer zugangsberechtigten Person Zutritt erhalten bzw. sich in der Sicherheitszone aufhalten.&lt;br /&gt;
&lt;br /&gt;
Die Personen, die Schlüssel zu den verschiedenen Sicherheitszonen besitzen, werden in einer zentralen Schlüsselliste verwaltet. Die Schlüsselausgabe erfolgt nur nach vorheriger Bedarfsprüfung und gegen Unterzeichnung einer entsprechenden Empfangsbestätigung, die gleichzeitig über die Sicherheitsrichtlinien und Haftungsregelungen informiert.&lt;br /&gt;
&lt;br /&gt;
==Ausdehnung der Sicherheitsbereiche==&lt;br /&gt;
Bei dringendem Bedarf kann der gelbe Sicherheitsbereich auf weitere Teile des sonst grünen Bereichs im Büros temporär ausgeweitet werden, dafür sind jedoch die Anforderungen an die Sicherheitszone einzuhalten. Konkrete Maßnahmen sind:&lt;br /&gt;
&lt;br /&gt;
*Gemeinsame Entscheidung von Geschäftsführung und Informationssicherheitsbeauftragten&lt;br /&gt;
*Genaue Festlegung des Zeitraumes für die temporäre Änderung&lt;br /&gt;
*Prüfung der Risiken in diesem Zeitraum (Besuchstermine, Wartungsbesuche, etc.)&lt;br /&gt;
*Einschränkung von Besuchern&lt;br /&gt;
*&#039;&#039;&#039;Alle&#039;&#039;&#039; Besucher müssen eine schriftliche Geheimhaltungsvereinbarung unterzeichnen&lt;br /&gt;
*Herunterlassen des Sichtschutzes während der Arbeitszeit&lt;br /&gt;
*Schließen der Brandschutztüren und diese permanent geschlossen halten&lt;br /&gt;
*Lieferanten dürfen den Eingangsbereich nicht verlassen.&lt;br /&gt;
&lt;br /&gt;
Die Erweiterung kann nur erfolgen, wenn alle im gelben Sicherheitsbereich befindlichen Mitarbeiter die Vertraulichkeitsanforderungen erfüllen, was bei großen Projekten durchaus der Fall ist. Im Zweifel müssen Arbeitsplätze in andere Bereiche verlegt werden, die von der Erweiterung ausgeschlossen sind.&amp;lt;br /&amp;gt;&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=Onboarding_Termin_1&amp;diff=27600</id>
		<title>Onboarding Termin 1</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=Onboarding_Termin_1&amp;diff=27600"/>
		<updated>2020-11-02T10:35:30Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Arbeitsschutz bei Parasol Island */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&#039;&#039;&#039;PSL Onboarding&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
Onboarding Termin 1 (Tools &amp;amp; Workflows)&lt;br /&gt;
&lt;br /&gt;
Kurze Vorstellung der PSL Tools &amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==&#039;&#039;&#039; Gmail  / Kalender&#039;&#039;&#039;==&lt;br /&gt;
Tages-, Wochen- und Monatsansichten, Einladungen für Gäste, Kalender im Web.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;ULR: https://mail.google.com/ &lt;br /&gt;
&lt;br /&gt;
Zugangsdaten: siehe Schreiben &lt;br /&gt;
&lt;br /&gt;
&amp;lt;u&amp;gt;WIKI: [[Gmail FAQ]]&amp;lt;/u&amp;gt; &lt;br /&gt;
&lt;br /&gt;
[[Kalender|&amp;lt;u&amp;gt;WIKI: Kalender&amp;lt;/u&amp;gt;]]&amp;lt;u&amp;gt; &amp;lt;/u&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Kalender Abwesenheiten|&amp;lt;u&amp;gt;WIKI: Kalender Abwesenheiten&amp;lt;/u&amp;gt;]]&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[File:GMail.jpg|400px]]&lt;br /&gt;
==DAS Integrated Monthly Morning Meeting==&lt;br /&gt;
Jeden ersten Montag im Monat um 10 Uhr findet unser IMMM statt.&lt;br /&gt;
Alle Mitarbeiter nehmen an diesem Meeting teil.&lt;br /&gt;
Details siehe hier:&lt;br /&gt;
[[Das IMMM]]&lt;br /&gt;
&lt;br /&gt;
An anderen Montagen finden die Department-bezogenen Montagsmeetings statt&lt;br /&gt;
&lt;br /&gt;
==&#039;&#039;&#039;my/Parasol&#039;&#039;&#039;==&lt;br /&gt;
&#039;&#039;myParasol ist die Schaltzentrale für alle Tools und Informationen die Du rund um die Insel oder darüber hinaus benötigst. Hier findest du verschiedene Pinnboards um Ideen und Inspirationen zu teilen oder dein altes Fahrrad an den Kollegen/in zu bringen. Alle Parasol-Tools und Kontakte findest du in der Navigation am rechten Bildrand&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
Parasol Island Dashboard.&lt;br /&gt;
&lt;br /&gt;
You just need to log in with your Parasol Island Google Account.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
URL: https://my.parasol-island.com&lt;br /&gt;
&lt;br /&gt;
Zugangsdaten: Gmail LogIn&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[File:myparasol.png|400px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==&#039;&#039;&#039;Zeiterfassung&#039;&#039;&#039;==&lt;br /&gt;
&lt;br /&gt;
Die Arbeitszeit jedes Mitarbeiters wird in der Agentursoftware erfasst. Die Zeiterfassung dient, wie häufig fälschlich angenommen, nicht dazu die quantitative Anwesenheit der Mitarbeiter zu kontrollieren, sondern vielmehr um die auf bestimmte Projekte verbuchten Aufwendungen zu dokumentieren.&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Zeiterfassung|&amp;lt;u&amp;gt;WIKI: Zeiterfassung&amp;lt;/u&amp;gt;]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[File:Timeboard.png|400px]]&lt;br /&gt;
&lt;br /&gt;
==&#039;&#039;&#039;Parasol Wiki&#039;&#039;&#039;==&lt;br /&gt;
Anyone can contribute. You just need to log in with your Parasol Island Google Account.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;URL: https://wiki.parasol-island.com/ &lt;br /&gt;
&lt;br /&gt;
Zugangsdaten: Gmail LogIn  &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[File:Wiki.jpg|400px]]&lt;br /&gt;
&lt;br /&gt;
==&#039;&#039;&#039;Parasol wichtige Vorlagen&#039;&#039;&#039;==&lt;br /&gt;
Hier geht es zum &#039;&#039;Jumpgate&#039;&#039; aller wichtigen Dokumentvorlagen: [[Vorlagen]]&lt;br /&gt;
&lt;br /&gt;
==&#039;&#039;&#039;Arbeitsschutz bei Parasol Island&#039;&#039;&#039;==&lt;br /&gt;
Bitte beachtet unsere [[Arbeitsschutz|Arbeitsschutz und Gesundheitsschutz]] Vorgaben!&lt;br /&gt;
&lt;br /&gt;
== &#039;&#039;&#039;Datenschutz bei Parasol Island&#039;&#039;&#039; ==&lt;br /&gt;
Bitte beachtet unsere [[Datenschutz-Grundverordnung (DSGVO)|Datenschutz]] Vorgaben!&lt;br /&gt;
&lt;br /&gt;
== &#039;&#039;&#039;Informationssicherheit bei Parasol Island&#039;&#039;&#039; ==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern. [[ISMS|Informationen zu unserem ISMS findest du hier.]]&lt;br /&gt;
&lt;br /&gt;
==&#039;&#039;&#039;Parasol Ressourcenplanung&#039;&#039;&#039;==&lt;br /&gt;
Der Zugang zur Ressourcenplanung ist aktuell nur über Lan-Kabel, das Parasol-Private WIFI oder VPN möglich! &lt;br /&gt;
&lt;br /&gt;
URL:https://os.parasol-island.com/resourceplanning/&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Du bist KAD, Projektmanager oder Producer? Bitte beachte dabei auch diesen Artikel:&#039;&#039;&#039;&amp;lt;br&amp;gt;&lt;br /&gt;
https://wiki.parasol-island.com/Ressourcenmeeting&lt;br /&gt;
&lt;br /&gt;
[[File:resources.png|400px]]&lt;br /&gt;
&lt;br /&gt;
==&#039;&#039;&#039;Google Drive&#039;&#039;&#039;==&lt;br /&gt;
&#039;&#039;Mit der Nutzung von Google Drive haben alle Projekt-Team-Mitglieder nun die Möglichkeit immer und von überall auf den Ordner ihres Projektes zuzugreifen. Bei uns im Interactive-Department hat das „Drive“ mittlerweile den stationären Fileserver abgelöst.&#039;&#039; &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;URL: https://drive.google.com/ &lt;br /&gt;
&lt;br /&gt;
Zugangsdaten: Gmail LogIn &lt;br /&gt;
&lt;br /&gt;
&amp;lt;u&amp;gt;[[Parasol Meets Google Drive|WIKI: Parasol Meets Google Drive]]&amp;lt;/u&amp;gt; &amp;lt;br&amp;gt;&amp;lt;br&amp;gt;  &lt;br /&gt;
&lt;br /&gt;
[[File:Drive.jpg|400px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==&#039;&#039;&#039;PSL Server&#039;&#039;&#039;==&lt;br /&gt;
Der zentrale Fileserver / Server ist &amp;quot;pslsrv10&amp;quot;. Dieser ist auf den Schnittplätzen automatisch als Festplatte verfügbar und auf den Netzwerk Clients als X: verbunden oder über die Netzwerkumgebung verfügbar.&lt;br /&gt;
&lt;br /&gt;
Windows Clients verbinden sich über: \\pslsrv10\pslsrv10  &amp;lt;br /&amp;gt;&lt;br /&gt;
OSX Clients über Serververbindung (Apfel+k) bei geöffnetem Finder&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
smb://pslsrv10&amp;lt;br /&amp;gt;&lt;br /&gt;
smb://10.100.10.10&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Zugangsdaten: s. [[Netzwerk, Accounts &amp;amp; Administration]]&lt;br /&gt;
&lt;br /&gt;
&amp;lt;u&amp;gt;[[Fileserver|WIKI: Fileserver]] &amp;lt;/u&amp;gt; &amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[File:Server.jpg|400px]]&lt;br /&gt;
&lt;br /&gt;
==&#039;&#039;&#039; Invision&#039;&#039;&#039;==&lt;br /&gt;
The world&#039;s most powerful design prototyping tool. Just upload your designs and add hotspots to transform your static screens into clickable, interactive prototypes complete with gestures, transitions, and animations.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;URL: http://www.invisionapp.com/&lt;br /&gt;
&lt;br /&gt;
User: hombre@parasol-island.com&lt;br /&gt;
&lt;br /&gt;
Pass: K4ZizQfXfs9hEb &amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[File:Invision.jpg|400px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==&#039;&#039;&#039; Asana&#039;&#039;&#039;==&lt;br /&gt;
Wir verwenden asana als generelles Ticketsystem. In diesem System ist das „Ticket“ das worum sich alles dreht. Die Aufgaben des Tickets sind es, z.B.: Teilaufgaben der Entwicklung einer Software zu definieren und einzelnen Personen (z.B. Entwickler, Projekt Manager oder Kunde) zuzuweisen. Des Weiteren wird das Ticket zur Erfassung und Bearbeitung von Fehlern im System genutzt, welche direkt von den Entwicklern selbst oder Testern festgestellt worden sind.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;URL: http://asana.com/ &lt;br /&gt;
&lt;br /&gt;
Zugangsdaten: Dein Mitarbeiter Google-Suite-LogIn &amp;lt;br&amp;gt;&lt;br /&gt;
[[Asana|hier geht es zum asana Wikiartikel]]&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;!--&lt;br /&gt;
== &#039;&#039;&#039; Usersnap&#039;&#039;&#039; ==&lt;br /&gt;
Usersnap ist ein sehr einfacher, visueller Bugtracker und erstellt Screenshots sowie Feedback-Notizen von aktuellen Browser-Inhalten. Diese Screenshots und Notizen werden direkt an Redmine übergeben und können als Ticket bearbeitet werden. Usersnap hilft, Probleme und Feedback zwischen Entwicklern, Kunden und jedem Projektbeteiligten zu synchronisieren. &lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;URL: https://usersnap.com&lt;br /&gt;
&lt;br /&gt;
Zugangsdaten: Siehe Wiki-Artikel&lt;br /&gt;
&lt;br /&gt;
&amp;lt;u&amp;gt;[[Usersnap|WIKI: Usersnap]] &amp;lt;/u&amp;gt; &amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[File:Bildschirmfoto 2016-02-02 um 15.17.32.png|400px]]&lt;br /&gt;
&lt;br /&gt;
--&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==&#039;&#039;&#039; Filebeam&#039;&#039;&#039;==&lt;br /&gt;
Filebeam ist ein hilfreiches Tool, welches uns erlaubt auf schnellstem Wege Daten, sowohl intern als auch mit unseren Kunden, auszutauschen und sollte als einziges Tool dafür genutzt werden. So können wir als Firma dort Daten hochladen, es können uns aber auch unsere Kunden Files zur Verfügung stellen.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;URL: https://beam.parasol-island.com/&lt;br /&gt;
&lt;br /&gt;
Zugang über deinen Google Mail Account&lt;br /&gt;
[[Parasol OS/ Filebeam]] &amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==&#039;&#039;&#039; 1 Password&#039;&#039;&#039;==&lt;br /&gt;
1 Password für Unternehmen ist ein einfacher Passwortmanager für Gruppenpasswörter, mithilfe zentralisierter Passwortverwaltung und einer Cloud-Lösung mit Einmalanmeldungsunterstützung (SSO). &lt;br /&gt;
[[1password|Hier geht es zum Wikiartikel 1password]]&lt;br /&gt;
&lt;br /&gt;
==&#039;&#039;&#039;Smartsheet&#039;&#039;&#039;==&lt;br /&gt;
Smartsheet ist eine führende App für Online-Aufgaben- und Projektmanagement mit einzigartigen, individuell gestaltbaren Funktionen. Mit der praktischen und vertrauten Arbeitsblatt-Benutzeroberfläche können Sie einfach die Erledigung von Aufgabenlisten nachverfolgen, Veranstaltungen koordinieren, Daten und Kalender synchronisieren, Dokumente an andere weitergeben und jede Art von Projekt verwalten.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;URL: https://app.smartsheet.com/b/home &lt;br /&gt;
&lt;br /&gt;
Zugangsdaten: Gmail LogIn &lt;br /&gt;
&lt;br /&gt;
Unser Video-Tutorial: &lt;br /&gt;
&lt;br /&gt;
&amp;lt;html&amp;gt;&lt;br /&gt;
&amp;lt;iframe width=&amp;quot;640&amp;quot; height=&amp;quot;480&amp;quot; src=&amp;quot;https://www.youtube.com/embed/JgANrLScbrY?rel=0&amp;quot; frameborder=&amp;quot;0&amp;quot; allowfullscreen&amp;gt;&amp;lt;/iframe&amp;gt;&lt;br /&gt;
&amp;lt;/html&amp;gt;&lt;br /&gt;
&lt;br /&gt;
https://www.youtube.com/embed/JgANrLScbrY&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==&#039;&#039;&#039;Nächster Termin:  [[Onboarding Interactive Termin 2|Onboarding Termin 2 (Agentursoftware in der Praxis / LINK)]]&#039;&#039;&#039;==&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=27599</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=27599"/>
		<updated>2020-10-29T16:14:48Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Information Security Management System */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&lt;br /&gt;
|Welche Besonderheiten sind von Administratoren zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Richtlinie zum Umgang mit Geistigem Eigentum]]&lt;br /&gt;
|Wie verhält sich Parasol Island im Umgang mit geistigem Eigentum?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Virenschutzkonzept]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[02 14 PSL ISMS Technische und organisatorische Maßnahmen|Technische und organisatorische Maßnahmen]]&lt;br /&gt;
|Welche Maßnahmen in Sachen Datenschutz ergriffen werden?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Zuständigkeiten und Ansprechpartner]]&lt;br /&gt;
|Wer ist für was zuständig? Wer muss im Ernstfall Informiert werden?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten|Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!16&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1PRk0YsfQzQaeDouOlBL9IDICC586YODwRDe79v0IYbA/edit?usp=sharing IT-Dienstverzeichnis]&lt;br /&gt;
|Welche Cloud-Dienste werden von der Parasol Island GmbH genutzt?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
|[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing Sicherheitscheckliste zur Beurteilung von Dienstleistern]&lt;br /&gt;
|Welche Kriterien muss ein Dienstleister für die Umsetzung &amp;quot;Vertraulicher&amp;quot; Projekte erfüllen?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!00&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Unsere Microlearningkurse in Parasol OS/Academy zum Thema ISMS ==&lt;br /&gt;
&lt;br /&gt;
* [https://my.parasol-island.com/#/!//parasol-academy/learn/119 &amp;lt;nowiki&amp;gt;[ISMS] 00 Datenschutz, Datensicherheit, Informationssicherheit oder IT-Sicherheit&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
* [https://my.parasol-island.com/#/!//parasol-academy/learn/123 &amp;lt;nowiki&amp;gt;[ISMS] 01 Ansprechpartner&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
* [https://my.parasol-island.com/#/!//parasol-academy/learn/124 &amp;lt;nowiki&amp;gt;[ISMS] 02 Information Security Management System&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
* [https://my.parasol-island.com/#/!//parasol-academy/learn/125 &amp;lt;nowiki&amp;gt;[ISMS] 03 TISAX-Zertifizierung&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
* [https://my.parasol-island.com/#/!//parasol-academy/learn/121 &amp;lt;nowiki&amp;gt;[ISMS] 04 Schutzziele der Informationssicherheit&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
* [https://my.parasol-island.com/#/!//parasol-academy/learn/120 &amp;lt;nowiki&amp;gt;[ISMS] 05 Sicherheitszonen&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
* [https://my.parasol-island.com/#/!//parasol-academy/learn/122 &amp;lt;nowiki&amp;gt;[ISMS] 06 Clear Desk &amp;amp; Clear Screen&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
* [https://my.parasol-island.com/#/!//parasol-academy/learn/18 &amp;lt;nowiki&amp;gt;[ISMS] 07 Secure passwords&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=Datenschutz-Grundverordnung_(DSGVO)&amp;diff=27598</id>
		<title>Datenschutz-Grundverordnung (DSGVO)</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=Datenschutz-Grundverordnung_(DSGVO)&amp;diff=27598"/>
		<updated>2020-10-29T14:56:50Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Fragen? Fragen! */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==DSGVO/Was ist das==&lt;br /&gt;
Im Zuge der Umsetzung der Datenschutz-Grundverordnung (DSGVO) sind Unternehmen dazu angehalten, personenbezogene Daten „sparsam“ zu sammeln, also u.A. nach einer gewissen Zeit zu löschen. Die Grundregel lautet, das das Speichern von personenbezogenen Daten einen Zweck erfüllen muss. Die meisten Regeln sind für die Anwendung in Deutschland nicht neu, dennoch verursachen die hohen Bussgelder eine gewisse Unsicherheit. &lt;br /&gt;
&lt;br /&gt;
Generell ist folgendes zu beachten:&lt;br /&gt;
&lt;br /&gt;
===Infoblatt Handhabung des Datenschutzes im Arbeitsalltag===&lt;br /&gt;
In Deutsch:&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[:File:pl_s_200307_infofaltblatt_betrieblicher_datenschutz.pdf]]&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
In Englisch:&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[:File:pl_s_200307_flyer-data-protection.pdf]]&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Datenschutz Bekanntmachung===&lt;br /&gt;
Jede Webseite brauchte eine direkt zu erreichende &amp;quot;Datenschutz&amp;quot; Seite. Den Inhalt dieser Seite sollte der Datenschutz beauftragte des Kunden zur Verfügung stellen. Alternativ haben wir einen Zugang zu eRecht24, dort kann mit dem [https://www.e-recht24.de/mitglieder/tools/dsgvo-generator/ DSGVO Datenschutz Generator] eine entsprechende Datenschutz Seite (deutsch und englisch) konfiguriert werden. Dieses deckt auch vielfältige Anforderungen für den Einsatz von Social Plugins und Tracking-Pixeln ab.&lt;br /&gt;
&lt;br /&gt;
===Cookie Bar===&lt;br /&gt;
Jede Webseite muss den User darüber informieren, dass sie Cookies benutzt. &lt;br /&gt;
&lt;br /&gt;
===Tracking/Analytics===&lt;br /&gt;
Eine Besonderheit gilt der Integration von Webtracking. Wie ihr Google Analytics konform einsetzt, findet ihr hier: [[Google Analytics Datenschutz-Grundverordnung (DSGVO) konform einsetzten]]&lt;br /&gt;
&lt;br /&gt;
===Plugins, Tools und Social===&lt;br /&gt;
Eine weitere Besonderheit gilt der Integration von Plugins und Tools (Inkl. YouTube, Facebook etc.). Diese müssen explizit (inkl. Nennung des Drittanbieter, erfasste Daten usw.) in der Datenschutzerklärung hinterlegt sein. &lt;br /&gt;
&lt;br /&gt;
===Newsletter===&lt;br /&gt;
Die Speicherung von Empfängerdaten bei einem Drittanbieter muss explizit (inkl. Nennung des Drittanbieter) in der Datenschutzerklärung hinterlegt sein. Ein unverbindlicher [[Datenschutz-Grundverordnung (DSGVO)#Unverbindlicher_Textvorschlag_Newsletter|Textvorschlag]]. Sollte unsere Kunden diesen nutzen wollen, weist diese bitte ausdrücklich und schriftlich darauf hin, das wir für diese nicht haften. &lt;br /&gt;
&lt;br /&gt;
===Kontaktformulare/Registrierung===&lt;br /&gt;
Da die Eingabe in Kontaktformulare bzw. von Registrierungsdaten (inkl. Facebook Connect) automatisch mit der Speicherung von Daten einhergeht, muss diese explizit (inkl. Nennung des Drittanbieter) in der Datenschutzerklärung hinterlegt sein. &lt;br /&gt;
&lt;br /&gt;
===Fragen? Fragen!===&lt;br /&gt;
[mailto:sebastian.druschel@parasol-island.com Sebastian Druschel] oder an Datenschutzbeauftragten&lt;br /&gt;
&lt;br /&gt;
 Guido Petermann&lt;br /&gt;
 Siemensstr. 34&lt;br /&gt;
 40227 Düsseldorf&lt;br /&gt;
 Telefon: 0211 72139550&lt;br /&gt;
 Telefax: 0211 7260312&lt;br /&gt;
 eMail: parasol.island@planitas.de&lt;br /&gt;
&lt;br /&gt;
==Q&amp;amp;A==&lt;br /&gt;
===Soft Opt-In für Newsletter Empfänger===&lt;br /&gt;
Viele Anbieter senden Ihren Newsletter Empfängern eine Information zur &amp;quot;Änderung Ihrer Datenschutz Bestimmungen und AGB&amp;quot; mit der Möglichkeit für die Empfänger, den Newsletter abzubestellen. Ob diese &amp;quot;Soft Op-In&amp;quot; Massnahme angemessen ist, ist umstritten, da der Empfänger ja a.) bereits aktiv per &amp;quot;Opt-In&amp;quot; zugestimmt hat und b.) die Daten durch die Art ihrer Erhebung zweckgebunden sind. Entscheiden muss dies am Ende der Datenschutzbeauftragte des Kunden. &lt;br /&gt;
&lt;br /&gt;
Auf jeden Fall muss die Speicherung von Empfängerdaten bei einem Drittanbieter explizit (inkl. Nennung des Drittanbieter) in der Datenschutzerklärung hinterlegt sein. Ein unverbindlicher [[Datenschutz-Grundverordnung (DSGVO)#Unverbindlicher_Textvorschlag_Newsletter|Textvorschlag]]. Sollte unsere Kunden diesen nutzen wollen, weist diese bitte ausdrücklich und schriftlich darauf hin, das wir für diese nicht haften. &lt;br /&gt;
&lt;br /&gt;
====Datenschutzrichtlinie, Unverbindlicher Textvorschlag Newsletter====&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;html&amp;quot;&amp;gt;&lt;br /&gt;
&amp;lt;h2&amp;gt;Newsletter&amp;lt;/h2&amp;gt;&lt;br /&gt;
    &amp;lt;h3&amp;gt;Newsletterdaten&amp;lt;/h3&amp;gt;&lt;br /&gt;
    &amp;lt;p&amp;gt;Wenn Sie den auf der Website angebotenen Newsletter beziehen möchten, benötigen wir von Ihnen eine E-Mail-Adresse sowie Informationen, welche uns die Überprüfung gestatten, dass Sie der Inhaber der angegebenen E-Mail-Adresse sind und mit dem Empfang des Newsletters einverstanden sind. Weitere Daten werden nicht bzw. nur auf freiwilliger Basis erhoben. Diese Daten verwenden wir ausschließlich für den Versand der angeforderten Informationen und geben diese nicht an Dritte weiter.&amp;lt;/p&amp;gt;&lt;br /&gt;
    &amp;lt;p&amp;gt;Die Verarbeitung der in das Newsletteranmeldeformular eingegebenen Daten erfolgt ausschließlich auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Die erteilte Einwilligung zur Speicherung der Daten, der E-Mail-Adresse sowie deren Nutzung zum Versand des Newsletters können Sie jederzeit widerrufen, etwa über den &amp;quot;Austragen&amp;quot;-Link im Newsletter. Die Rechtmäßigkeit der bereits erfolgten Datenverarbeitungsvorgänge bleibt vom Widerruf unberührt.&amp;lt;/p&amp;gt;&lt;br /&gt;
    &amp;lt;p&amp;gt;Die von Ihnen zum Zwecke des Newsletter-Bezugs bei uns hinterlegten Daten werden von uns bis zu Ihrer Austragung aus dem Newsletter gespeichert und nach der Abbestellung des Newsletters gelöscht. Daten, die zu anderen Zwecken bei uns gespeichert wurden (z.B. E-Mail-Adressen für den Mitgliederbereich) bleiben hiervon unberührt.&amp;lt;/p&amp;gt;&lt;br /&gt;
    &amp;lt;h3&amp;gt;Mailjet&amp;lt;/h3&amp;gt;&lt;br /&gt;
    &amp;lt;p&amp;gt;Diese Website nutzt Mailjet für den Versand von Newslettern. Anbieter ist die Mailjet SAS, 13-13 bis, rue de l’Aubrac, 75012 Paris, France. Mailjet ist ein Dienst, mit dem der Newsletterversand organisiert und analysiert werden kann. Die von Ihnen zwecks Newsletterbezug eingegebenen Daten (z.B. E-Mail-Adresse) werden auf den Servern von Mailjet in Deutschland bzw. Frankreich gespeichert.&amp;lt;/p&amp;gt;&lt;br /&gt;
    &amp;lt;p&amp;gt;Unsere mit Mailjet versandten Newsletter ermöglichen uns die Analyse des Verhaltens der Newsletterempfänger. Hierbei kann u. a. analysiert werden, wie viele Empfänger die Newsletternachricht geöffnet haben und wie oft welcher Link im Newsletter angeklickt wurde. Mit Hilfe des sogenannten Conversion-Trackings kann außerdem analysiert werden, ob nach Anklicken des Links im Newsletter eine vorab definierte Aktion (z.B. Kauf eines Produkts auf unserer Website) erfolgt ist. Weitere Informationen zur Datenanalyse durch Mailjet-Newsletter erhalten Sie unter: https://www.mailjet.de/privacy-policy/&amp;lt;/p&amp;gt;&lt;br /&gt;
    &amp;lt;p&amp;gt;Die Datenverarbeitung erfolgt auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können diese Einwilligung jederzeit widerrufen, indem Sie den Newsletter abbestellen. Die Rechtmäßigkeit der bereits erfolgten Datenverarbeitungsvorgänge bleibt vom Widerruf unberührt.&amp;lt;/p&amp;gt;&lt;br /&gt;
    &amp;lt;p&amp;gt;Wenn Sie keine Analyse durch Mailjet wollen, müssen Sie den Newsletter abbestellen. Hierfür stellen wir in jeder Newsletternachricht einen entsprechenden Link zur Verfügung. Des Weiteren können Sie den Newsletter auch direkt auf der Website abbestellen.&amp;lt;/p&amp;gt;&lt;br /&gt;
    &amp;lt;p&amp;gt;Die von Ihnen zum Zwecke des Newsletter-Bezugs bei uns hinterlegten Daten werden von uns bis zu Ihrer Austragung aus dem Newsletter gespeichert und nach der Abbestellung des Newsletters sowohl von unseren Servern als auch von den Servern von Mailjet gelöscht. Daten, die zu anderen Zwecken bei uns gespeichert wurden (z.B. E-Mail-Adressen für den Mitgliederbereich) bleiben hiervon unberührt.&amp;lt;/p&amp;gt;&lt;br /&gt;
    &amp;lt;p&amp;gt; Näheres entnehmen Sie den Datenschutzbestimmungen von Mailjet unter: https://www.mailjet.de/privacy-policy/.&amp;lt;/p&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;h3&amp;gt;Abschluss eines Vertrags über Auftragsdatenverarbeitung&amp;lt;/h3&amp;gt;&lt;br /&gt;
    &amp;lt;p&amp;gt;Wir sind mit Mailjet einen Vertrag zur Auftragsdatenverarbeitung eingegangen und setzen die strengen Vorgaben der deutschen Datenschutzbehörden bei der Nutzung von Mailjet vollständig um.&amp;lt;/p&amp;gt;&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=Datenschutz-Grundverordnung_(DSGVO)&amp;diff=27597</id>
		<title>Datenschutz-Grundverordnung (DSGVO)</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=Datenschutz-Grundverordnung_(DSGVO)&amp;diff=27597"/>
		<updated>2020-10-29T14:12:04Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Fragen? Fragen! */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==DSGVO/Was ist das==&lt;br /&gt;
Im Zuge der Umsetzung der Datenschutz-Grundverordnung (DSGVO) sind Unternehmen dazu angehalten, personenbezogene Daten „sparsam“ zu sammeln, also u.A. nach einer gewissen Zeit zu löschen. Die Grundregel lautet, das das Speichern von personenbezogenen Daten einen Zweck erfüllen muss. Die meisten Regeln sind für die Anwendung in Deutschland nicht neu, dennoch verursachen die hohen Bussgelder eine gewisse Unsicherheit. &lt;br /&gt;
&lt;br /&gt;
Generell ist folgendes zu beachten:&lt;br /&gt;
&lt;br /&gt;
===Infoblatt Handhabung des Datenschutzes im Arbeitsalltag===&lt;br /&gt;
In Deutsch:&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[:File:pl_s_200307_infofaltblatt_betrieblicher_datenschutz.pdf]]&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
In Englisch:&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[:File:pl_s_200307_flyer-data-protection.pdf]]&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Datenschutz Bekanntmachung===&lt;br /&gt;
Jede Webseite brauchte eine direkt zu erreichende &amp;quot;Datenschutz&amp;quot; Seite. Den Inhalt dieser Seite sollte der Datenschutz beauftragte des Kunden zur Verfügung stellen. Alternativ haben wir einen Zugang zu eRecht24, dort kann mit dem [https://www.e-recht24.de/mitglieder/tools/dsgvo-generator/ DSGVO Datenschutz Generator] eine entsprechende Datenschutz Seite (deutsch und englisch) konfiguriert werden. Dieses deckt auch vielfältige Anforderungen für den Einsatz von Social Plugins und Tracking-Pixeln ab.&lt;br /&gt;
&lt;br /&gt;
===Cookie Bar===&lt;br /&gt;
Jede Webseite muss den User darüber informieren, dass sie Cookies benutzt. &lt;br /&gt;
&lt;br /&gt;
===Tracking/Analytics===&lt;br /&gt;
Eine Besonderheit gilt der Integration von Webtracking. Wie ihr Google Analytics konform einsetzt, findet ihr hier: [[Google Analytics Datenschutz-Grundverordnung (DSGVO) konform einsetzten]]&lt;br /&gt;
&lt;br /&gt;
===Plugins, Tools und Social===&lt;br /&gt;
Eine weitere Besonderheit gilt der Integration von Plugins und Tools (Inkl. YouTube, Facebook etc.). Diese müssen explizit (inkl. Nennung des Drittanbieter, erfasste Daten usw.) in der Datenschutzerklärung hinterlegt sein. &lt;br /&gt;
&lt;br /&gt;
===Newsletter===&lt;br /&gt;
Die Speicherung von Empfängerdaten bei einem Drittanbieter muss explizit (inkl. Nennung des Drittanbieter) in der Datenschutzerklärung hinterlegt sein. Ein unverbindlicher [[Datenschutz-Grundverordnung (DSGVO)#Unverbindlicher_Textvorschlag_Newsletter|Textvorschlag]]. Sollte unsere Kunden diesen nutzen wollen, weist diese bitte ausdrücklich und schriftlich darauf hin, das wir für diese nicht haften. &lt;br /&gt;
&lt;br /&gt;
===Kontaktformulare/Registrierung===&lt;br /&gt;
Da die Eingabe in Kontaktformulare bzw. von Registrierungsdaten (inkl. Facebook Connect) automatisch mit der Speicherung von Daten einhergeht, muss diese explizit (inkl. Nennung des Drittanbieter) in der Datenschutzerklärung hinterlegt sein. &lt;br /&gt;
&lt;br /&gt;
===Fragen? Fragen!===&lt;br /&gt;
[http://mailto:sebastian.druschel@parasol-island.com Sebastian Druschel &amp;lt;sebastian.druschel@parasol-island.com&amp;gt;] oder an Datenschutzbeauftragten&lt;br /&gt;
&lt;br /&gt;
 Guido Petermann&lt;br /&gt;
 Siemensstr. 34&lt;br /&gt;
 40227 Düsseldorf&lt;br /&gt;
 Telefon: 0211 72139550&lt;br /&gt;
 Telefax: 0211 7260312&lt;br /&gt;
 eMail: parasol.island@planitas.de&lt;br /&gt;
&lt;br /&gt;
==Q&amp;amp;A==&lt;br /&gt;
===Soft Opt-In für Newsletter Empfänger===&lt;br /&gt;
Viele Anbieter senden Ihren Newsletter Empfängern eine Information zur &amp;quot;Änderung Ihrer Datenschutz Bestimmungen und AGB&amp;quot; mit der Möglichkeit für die Empfänger, den Newsletter abzubestellen. Ob diese &amp;quot;Soft Op-In&amp;quot; Massnahme angemessen ist, ist umstritten, da der Empfänger ja a.) bereits aktiv per &amp;quot;Opt-In&amp;quot; zugestimmt hat und b.) die Daten durch die Art ihrer Erhebung zweckgebunden sind. Entscheiden muss dies am Ende der Datenschutzbeauftragte des Kunden. &lt;br /&gt;
&lt;br /&gt;
Auf jeden Fall muss die Speicherung von Empfängerdaten bei einem Drittanbieter explizit (inkl. Nennung des Drittanbieter) in der Datenschutzerklärung hinterlegt sein. Ein unverbindlicher [[Datenschutz-Grundverordnung (DSGVO)#Unverbindlicher_Textvorschlag_Newsletter|Textvorschlag]]. Sollte unsere Kunden diesen nutzen wollen, weist diese bitte ausdrücklich und schriftlich darauf hin, das wir für diese nicht haften. &lt;br /&gt;
&lt;br /&gt;
====Datenschutzrichtlinie, Unverbindlicher Textvorschlag Newsletter====&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;html&amp;quot;&amp;gt;&lt;br /&gt;
&amp;lt;h2&amp;gt;Newsletter&amp;lt;/h2&amp;gt;&lt;br /&gt;
    &amp;lt;h3&amp;gt;Newsletterdaten&amp;lt;/h3&amp;gt;&lt;br /&gt;
    &amp;lt;p&amp;gt;Wenn Sie den auf der Website angebotenen Newsletter beziehen möchten, benötigen wir von Ihnen eine E-Mail-Adresse sowie Informationen, welche uns die Überprüfung gestatten, dass Sie der Inhaber der angegebenen E-Mail-Adresse sind und mit dem Empfang des Newsletters einverstanden sind. Weitere Daten werden nicht bzw. nur auf freiwilliger Basis erhoben. Diese Daten verwenden wir ausschließlich für den Versand der angeforderten Informationen und geben diese nicht an Dritte weiter.&amp;lt;/p&amp;gt;&lt;br /&gt;
    &amp;lt;p&amp;gt;Die Verarbeitung der in das Newsletteranmeldeformular eingegebenen Daten erfolgt ausschließlich auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Die erteilte Einwilligung zur Speicherung der Daten, der E-Mail-Adresse sowie deren Nutzung zum Versand des Newsletters können Sie jederzeit widerrufen, etwa über den &amp;quot;Austragen&amp;quot;-Link im Newsletter. Die Rechtmäßigkeit der bereits erfolgten Datenverarbeitungsvorgänge bleibt vom Widerruf unberührt.&amp;lt;/p&amp;gt;&lt;br /&gt;
    &amp;lt;p&amp;gt;Die von Ihnen zum Zwecke des Newsletter-Bezugs bei uns hinterlegten Daten werden von uns bis zu Ihrer Austragung aus dem Newsletter gespeichert und nach der Abbestellung des Newsletters gelöscht. Daten, die zu anderen Zwecken bei uns gespeichert wurden (z.B. E-Mail-Adressen für den Mitgliederbereich) bleiben hiervon unberührt.&amp;lt;/p&amp;gt;&lt;br /&gt;
    &amp;lt;h3&amp;gt;Mailjet&amp;lt;/h3&amp;gt;&lt;br /&gt;
    &amp;lt;p&amp;gt;Diese Website nutzt Mailjet für den Versand von Newslettern. Anbieter ist die Mailjet SAS, 13-13 bis, rue de l’Aubrac, 75012 Paris, France. Mailjet ist ein Dienst, mit dem der Newsletterversand organisiert und analysiert werden kann. Die von Ihnen zwecks Newsletterbezug eingegebenen Daten (z.B. E-Mail-Adresse) werden auf den Servern von Mailjet in Deutschland bzw. Frankreich gespeichert.&amp;lt;/p&amp;gt;&lt;br /&gt;
    &amp;lt;p&amp;gt;Unsere mit Mailjet versandten Newsletter ermöglichen uns die Analyse des Verhaltens der Newsletterempfänger. Hierbei kann u. a. analysiert werden, wie viele Empfänger die Newsletternachricht geöffnet haben und wie oft welcher Link im Newsletter angeklickt wurde. Mit Hilfe des sogenannten Conversion-Trackings kann außerdem analysiert werden, ob nach Anklicken des Links im Newsletter eine vorab definierte Aktion (z.B. Kauf eines Produkts auf unserer Website) erfolgt ist. Weitere Informationen zur Datenanalyse durch Mailjet-Newsletter erhalten Sie unter: https://www.mailjet.de/privacy-policy/&amp;lt;/p&amp;gt;&lt;br /&gt;
    &amp;lt;p&amp;gt;Die Datenverarbeitung erfolgt auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können diese Einwilligung jederzeit widerrufen, indem Sie den Newsletter abbestellen. Die Rechtmäßigkeit der bereits erfolgten Datenverarbeitungsvorgänge bleibt vom Widerruf unberührt.&amp;lt;/p&amp;gt;&lt;br /&gt;
    &amp;lt;p&amp;gt;Wenn Sie keine Analyse durch Mailjet wollen, müssen Sie den Newsletter abbestellen. Hierfür stellen wir in jeder Newsletternachricht einen entsprechenden Link zur Verfügung. Des Weiteren können Sie den Newsletter auch direkt auf der Website abbestellen.&amp;lt;/p&amp;gt;&lt;br /&gt;
    &amp;lt;p&amp;gt;Die von Ihnen zum Zwecke des Newsletter-Bezugs bei uns hinterlegten Daten werden von uns bis zu Ihrer Austragung aus dem Newsletter gespeichert und nach der Abbestellung des Newsletters sowohl von unseren Servern als auch von den Servern von Mailjet gelöscht. Daten, die zu anderen Zwecken bei uns gespeichert wurden (z.B. E-Mail-Adressen für den Mitgliederbereich) bleiben hiervon unberührt.&amp;lt;/p&amp;gt;&lt;br /&gt;
    &amp;lt;p&amp;gt; Näheres entnehmen Sie den Datenschutzbestimmungen von Mailjet unter: https://www.mailjet.de/privacy-policy/.&amp;lt;/p&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;h3&amp;gt;Abschluss eines Vertrags über Auftragsdatenverarbeitung&amp;lt;/h3&amp;gt;&lt;br /&gt;
    &amp;lt;p&amp;gt;Wir sind mit Mailjet einen Vertrag zur Auftragsdatenverarbeitung eingegangen und setzen die strengen Vorgaben der deutschen Datenschutzbehörden bei der Nutzung von Mailjet vollständig um.&amp;lt;/p&amp;gt;&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=02_01_PSL_ISMS_Allgemeine_Informationssicherheits-Richtlinie&amp;diff=27595</id>
		<title>02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=02_01_PSL_ISMS_Allgemeine_Informationssicherheits-Richtlinie&amp;diff=27595"/>
		<updated>2020-10-29T07:58:15Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Clear Desk / Clean Screen */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Einleitung==&lt;br /&gt;
Als zielgruppenorientierte Richtlinie bietet die Allgemeine Informationssicherheits-Richtlinie allen Mitarbeitern einen zentralen und detaillierten Überblick über die gängigsten sicherheitsrelevanten Themen im Alltag.&lt;br /&gt;
&lt;br /&gt;
Die Allgemeine Sicherheitsrichtlinie leitet aus den Vorgaben der Sicherheitsleitlinie konkrete organisatorische und technische Anforderungen, die für alle Projekte und Prozesse gelten. Diese Anforderungen sind die Grundlage für die Standard-Sicherheitsmaßnahmen und legen das angestrebte Sicherheitsniveau fest.&lt;br /&gt;
&lt;br /&gt;
Der grundlegende Umgang mit den Parasol Island Systemen soll reglementiert werden und einen Leitfaden für jeden Benutzer über die Unternehmensstrukturen und Vorgehensweisen bieten. Viele in dieser Richtlinie aufgeführten Bereiche werden durch eigene Richtlinien noch detaillierter beschrieben.&lt;br /&gt;
&lt;br /&gt;
Diese Richtlinie gilt verbindlich für alle internen und externen Mitarbeiter ohne Ausnahme. Verstöße gegen die Inhalte der Richtlinie können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Auch beim Abschluss von Verträgen mit externen Dienstleistern ist darauf zu achten, dass die Vorgaben dieser Richtlinie beachtet werden. Ausnahmen von der Richtlinie sind nicht zulässig, es sei denn, sie sind in der Informationssicherheitsleitlinie ausdrücklich aufgeführt. Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
==Rechtsvorschriften==&lt;br /&gt;
Beim Umgang mit Informationen und dem ISMS sind einschlägige Gesetze und Vorschriften einzuhalten. Beispielsweise:&lt;br /&gt;
&lt;br /&gt;
*Datenschutzgesetze&lt;br /&gt;
*Urhebergesetze&lt;br /&gt;
*Arbeitnehmer Vertretungsregelungen&lt;br /&gt;
*Brandschutzvorschriften&lt;br /&gt;
*Verträge mit Kunden oder Partnern&lt;br /&gt;
*Aufbewahrungsfristen für Unterlagen&lt;br /&gt;
&lt;br /&gt;
Weitere Dokumente hierzu:&lt;br /&gt;
&lt;br /&gt;
*[[02 06 PSL ISMS Richtlinie zum Schutz personenbezogener Daten|Richtlinie zum Schutz Personenbezogener Daten (02_06)]]&lt;br /&gt;
*[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Richtlinie zum Umgang mit geistigem Eigentum (02_07)]]&lt;br /&gt;
*[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikobeurteilungen (05_025, 05_026)]&lt;br /&gt;
&lt;br /&gt;
==Organisation==&lt;br /&gt;
[[File:02 01 PSL ISMS Allgemeine ISRL Organisation.png|none|thumb|1280x1280px]]&lt;br /&gt;
&lt;br /&gt;
===Informationssicherheitsbeauftragter===&lt;br /&gt;
Der Informationssicherheitsbeauftragte ist für die Pflege und Weiterentwicklung der Sicherheitsrichtlinien zuständig. Er arbeitet zusammen mit leitenden Angestellten der verschiedenen Abteilungen Maßnahmen und Möglichkeiten aus, um die Sicherheit stetig zu verbessern.&lt;br /&gt;
&lt;br /&gt;
Er definiert und kontrolliert die Sicherheitszonen innerhalb der Geschäftsräume und er definiert und kontrolliert ebenso den gesicherten Transport von Gütern und Medien, die in das Betriebsgelände eingebracht oder hinaus transportiert werden.&lt;br /&gt;
&lt;br /&gt;
Der ISB führt jährlich oder nach größeren Änderungen Mitarbeiterschulungen durch und ist dafür zuständig, dass neue Mitarbeiter in die Informationssicherheitsleitlinie durch ihn oder einen seiner Stellvertreter eingeführt werden.&lt;br /&gt;
&lt;br /&gt;
Der ISB ist zur Erreichung der Informationssicherheitsziele in alle IT-Projekte frühzeitig einzubeziehen. Wenn Projektziele den Sicherheitsanforderungen entgegenstehen, obliegt der Geschäftsleitung die Entscheidung, welche Anforderungen eine höhere Priorität haben.&lt;br /&gt;
&lt;br /&gt;
Sicherheitsereignisse und Auffälligkeiten werden in einem Logbuch vermerkt und ausgewertet. Bei akuter Gefährdungslage oder bei Verstößen gegen die Sicherheitsrichtlinie werden alle Mitarbeiter zur Sensibilisierung im regelmäßig stattfindenden Wochenmeeting oder per Rundmail informiert.&lt;br /&gt;
&lt;br /&gt;
===Administrator===&lt;br /&gt;
Die organisationsweiten IT-Dienste sind durch die bestellten Administratoren zu administrieren und zu warten. Um Sicherheitslücken zu schließen, haben sich der ISB und die Administratoren regelmäßig zu informieren. Der ISB und die Administratoren unterstützen und beraten die IT-Benutzer.&lt;br /&gt;
&lt;br /&gt;
Der Administrator verwaltet das Anlegen von Benutzerkennungen und die Einrichtung der 2FA (Zwei-Faktor-Authentifizierung).&lt;br /&gt;
&lt;br /&gt;
Jede Administratortätigkeit ist zu loggen und zu dokumentieren und vor Veränderung im Rahmen der technischen Machbarkeit zu schützen. Der Administrator hat in seiner Rolle nicht die Befugnis, zugriffsbeschränkte Daten einzusehen.&lt;br /&gt;
&lt;br /&gt;
*[[02 02 PSL ISMS Richtlinie für IT-Administration|Weitere Informationen finden sich in der Richtlinie für IT-Administration (02_02)]]&lt;br /&gt;
&lt;br /&gt;
===Abteilungsleiter===&lt;br /&gt;
Die Abteilungsleiter unterstützen den ISB beim Erarbeiten der Richtlinien, indem sie die Machbarkeit der Anforderungen unter dem Ziel der Informationssicherheit mit ihm erörtern. Daraus folgt eine konkrete Ausarbeitung in Form einer Arbeitsanweisung und die regelmäßige Kontrolle über die Einhaltung.&lt;br /&gt;
&lt;br /&gt;
===Produktion / Projektleitung===&lt;br /&gt;
Die Produktion trägt dafür Sorge, dass die Abwicklung eines Projekts unter Einhaltung der Sicherheitsziele abläuft. Der Producer bewertet externe Dienstleister und Kunden schon vor dem Vertragsabschluss auf ihre Sicherheit. Eintreffende Informationen und Daten werden von ihm anhand der Sicherheitsstufen klassifiziert und zur Weiterverarbeitung an die berechtigten Mitarbeiter weitergereicht. Eine Risikobewertung ist in einer frühen Projektphase durchzuführen.&lt;br /&gt;
&lt;br /&gt;
Weitere Informationen:&lt;br /&gt;
&lt;br /&gt;
*[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten (03_02)]]&lt;br /&gt;
*[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing Sicherheitscheckliste zur Beurteilung von Dienstleistern]&lt;br /&gt;
&lt;br /&gt;
===Vertretungsregeln===&lt;br /&gt;
Für den Fall der Abwesenheit (Dienstreise, Urlaub, Krankheit) sind Vertreter zu benennen, die vom Stelleninhaber einzuweisen und zu informieren sind.&lt;br /&gt;
&lt;br /&gt;
==Sensibilisierung==&lt;br /&gt;
IT-Benutzer und Administratoren sind vor der erstmaligen Nutzung der jeweiligen IT-Dienste zu schulen. Schulungsinhalte sind:&lt;br /&gt;
&lt;br /&gt;
*Handhabung der jeweilig verwendeten IT-Dienste&lt;br /&gt;
*Inhalte der Sicherheitsleitlinie und der Sicherheitsrichtlinien zu verschiedenen Themen sowie die umzusetzenden Sicherheitsmaßnahmen&lt;br /&gt;
*Sensibilisierungsmaßnahmen  („Warum ist Informationssicherheit so wichtig für mich und meinen Arbeitgeber?“)&lt;br /&gt;
*Die Schulungen sind für alle Mitarbeiter regelmäßig zu wiederholen. Mindestens einmal im Jahr oder nach größeren Änderungen&lt;br /&gt;
&lt;br /&gt;
==Geheimhaltungsvereinbarungen==&lt;br /&gt;
&lt;br /&gt;
===Mitarbeiter===&lt;br /&gt;
Mitarbeiter und Freelancer sind zur Einhaltung der Informationssicherheitsrichtlinien vertraglich zu verpflichten.&lt;br /&gt;
&lt;br /&gt;
Im Falle einer Bearbeitung sensibler Daten ist zusätzlich eine separate Geheimhaltungsvereinbarung abzuschließen.&lt;br /&gt;
&lt;br /&gt;
Die Verpflichtungen müssen über das Arbeitsverhältnis hinausgehen und eine Vorgehensweise bei Vertragsverstößen vorgeben.&lt;br /&gt;
&lt;br /&gt;
===Zulieferer und Subunternehmer===&lt;br /&gt;
Partner und Dienstleister der Parasol Island GmbH müssen in Abhängigkeit von ihrem Aufgabenbereich bzw. ihrer Auftragserfüllung ebenfalls zur Geheimhaltung verpflichtet werden.&lt;br /&gt;
&lt;br /&gt;
Dies gilt besonders für Dienstleister, die Zugang zu Teilen der Sicherheitsbereiche haben. (Reinigungskräfte, Handwerker, etc.)&lt;br /&gt;
&lt;br /&gt;
===Besucher===&lt;br /&gt;
Besucher müssen über die Geheimhaltung informiert werden.&lt;br /&gt;
&lt;br /&gt;
Wenn Besucher Kontakt zu vertraulichem oder geheimem Material haben könnten, ist eine schriftliche Geheimhaltungsvereinbarung zu unterzeichnen.&lt;br /&gt;
&lt;br /&gt;
*[[03 03 PSL ISMS Besucherregelung|Näheres regelt die Besucherregelung (03_03)]]&lt;br /&gt;
&lt;br /&gt;
==Dokumentenebenen des ISMS==&lt;br /&gt;
Aus zahlreichen Gründen ist die Dokumentation des Informationssicherheitsprozesses auf allen Ebenen entscheidend für dessen Erfolg. Nur durch eine ausreichende Dokumentation&lt;br /&gt;
&lt;br /&gt;
*werden getroffene Entscheidungen nachvollziehbar,&lt;br /&gt;
*sind Prozesse wiederholbar und standardisierbar,&lt;br /&gt;
*können Schwächen und Fehler erkannt und zukünftig vermieden werden.&lt;br /&gt;
&lt;br /&gt;
Abhängig vom Gegenstand und vom Verwendungszweck einer Dokumentation werden folgende Arten von Dokumentationen unterschieden:[[File:02 01 PSL ISMS Allgemeine ISRL Dokumentenebenen.png|none|thumb|1092x1092px]]&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
===01 Die Leitlinie===&lt;br /&gt;
Die Leitlinie definiert globale Ziele und Anforderungen im Rahmen der Informationssicherheit, welche durch unterschiedliche Richtlinien, Arbeitsanweisungen und Aufzeichnungen umgesetzt werden.&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Die Genehmigung und Veröffentlichung dieser Daten und Dokumente darf nur durch die Geschäftsleitung erfolgen. Eine Delegierung ist nicht möglich.&lt;br /&gt;
&lt;br /&gt;
===02 Richtlinien===&lt;br /&gt;
In den Richtlinien wird beschrieben, wie die Anforderungen aus den Leitlinien realisiert werden sollen.&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Die Berechtigung zur Prüfung, Genehmigung und Veröffentlichung hat nur der Informationssicherheitsbeauftragte der Parasol Island GmbH.&lt;br /&gt;
&lt;br /&gt;
===03 Arbeitsanweisungen===&lt;br /&gt;
In den Arbeitsanweisungen werden die anzuwendenden Sicherheitsmaßnahmen in Form von Anleitungen für die Mitarbeiter verständlich dokumentiert.&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Die Berechtigung zur Prüfung, Genehmigung und Veröffentlichung aller Dokumente der dritten Ebene haben nur der Informationssicherheitsbeauftragte und die Leiter der jeweiligen Abteilungen der Parasol Island GmbH.&lt;br /&gt;
&lt;br /&gt;
===04 Aufzeichnungen===&lt;br /&gt;
Aufzeichnungen müssen erstellt und instand gehalten werden, um den Nachweis der Konformität mit den Anforderungen und des wirksamen Funktionierens des ISMS zu liefern. Beispiele für Aufzeichnungen sind Managemententscheidungen, Audioaufzeichnungen, technische Dokumentationen und ausgefüllte Formulare für Zugangsberechtigungen.&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Die Klassifikation der Daten sowie die Regelung der Zugriffsberechtigung und Einhaltung der Sicherheitsvorgaben der vierten Dokumentenebene sowie aller weiteren Daten und Dokumente innerhalb der Parasol Island GmbH erfolgen durch die jeweiligen Informationseigentümer (Verantwortlichen).&lt;br /&gt;
&lt;br /&gt;
==Klassifizierung von Daten==&lt;br /&gt;
Alle Informationen müssen anhand ihres Schutzbedarfs klassifiziert werden. Die Schutzbedarfskategorien werden vom ISB zusammen mit den Abteilungsleitern definiert und von der Leitung verabschiedet.&lt;br /&gt;
&lt;br /&gt;
Der Klassifikation liegen die drei Schutzziele &#039;&#039;&#039;Vertraulichkeit, Integrität&#039;&#039;&#039; und &#039;&#039;&#039;Verfügbarkeit&#039;&#039;&#039; zugrunde. Ziel ist es, Informationen entsprechend ihres Schutzbedarfs zu verarbeiten. Aus dem Schutzbedarf der Informationen leitet sich auch der Schutzbedarf der IT-Systeme ab, auf denen die Informationen verarbeitet werden.&lt;br /&gt;
&lt;br /&gt;
Alle Daten und Dokumente müssen vom jeweiligen Informationseigentümer einer dieser Stufen zugeordnet werden. Die Zuordnung muss gut lesbar und für jeden offensichtlich aus den jeweiligen Daten bzw. Dokumenten hervorgehen.&lt;br /&gt;
&lt;br /&gt;
Die Höhe der Stufe richtet sich nach dem entstandenen Schaden bei Nichteinhaltung.&lt;br /&gt;
&lt;br /&gt;
===Vertraulichkeit===&lt;br /&gt;
Für die Einstufung der Vertraulichkeit stellt sich die Frage: Für wen ist es notwendig, diese Daten zu sehen? Der Personenkreis, der Informationen einsehen darf, sollte so klein wie möglich gehalten werden.&lt;br /&gt;
&lt;br /&gt;
Nicht gekennzeichnete Informationen werde generell als Interne Vertraulichkeitsstufe klassifiziert.&lt;br /&gt;
&lt;br /&gt;
Zur Verschlüsselung ist IT-Benutzern auf Antrag ein Programm zur Verfügung zu stellen.&amp;lt;br /&amp;gt;&lt;br /&gt;
{| style=&amp;quot;border-spacing:0;width:15.919cm;&amp;quot;&lt;br /&gt;
|- style=&amp;quot;background-color:#a6c5e5;border:1pt solid #bfbfbf;padding:0.176cm;&amp;quot;&lt;br /&gt;
! colspan=&amp;quot;2&amp;quot; |&lt;br /&gt;
====Vertraulichkeitsstufe Öffentlich====&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:1pt solid #bfbfbf;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Personenkreis&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:none;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Daten dürfen in einem nicht veränderbaren Format (z.B. *.pdf) mit jedem geteilt werden.&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:1pt solid #bfbfbf;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Übertragung&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:none;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Es gibt keine Einschränkungen hinsichtlich der Übertragung der Daten.&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:1pt solid #bfbfbf;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Speicherung&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:none;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Die Daten können in beliebiger Form gespeichert und transportiert werden.&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:1pt solid #bfbfbf;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Vernichtung&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:none;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Elektronische Daten können mit den Betriebssystem inhärenten Möglichkeiten gelöscht werden.&lt;br /&gt;
Papierbasierte Daten können über den Papiermüll entsorgt werden.&lt;br /&gt;
|-&lt;br /&gt;
|}&amp;lt;br /&amp;gt;&lt;br /&gt;
{| style=&amp;quot;border-spacing:0;width:15.919cm;&amp;quot;&lt;br /&gt;
|- style=&amp;quot;background-color:#bcd6ac;border:1pt solid #bfbfbf;padding:0.176cm;&amp;quot;&lt;br /&gt;
! colspan=&amp;quot;2&amp;quot; |&lt;br /&gt;
&lt;br /&gt;
====Vertraulichkeitsstufe Intern====&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:1pt solid #bfbfbf;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Personenkreis&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:none;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Die Daten dürfen nur von Mitarbeitern der Parasol Island GmbH eingesehen und genutzt werden. Ausnahmen können durch den Informationseigentümer oder durch ihn berechtigte Personen festgelegt werden.&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:1pt solid #bfbfbf;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Übertragung&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:none;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Es gibt keine Einschränkungen hinsichtlich der Übertragung der Daten.&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:1pt solid #bfbfbf;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Speicherung&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:none;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Die Daten können in beliebiger Form gespeichert und transportiert werden. Dies gilt auch für papierbasierte Daten.&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:1pt solid #bfbfbf;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Vernichtung&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:none;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Elektronische Daten können mit den Betriebssystem inhärenten Möglichkeiten gelöscht werden.&lt;br /&gt;
Papierbasierte Daten müssen über einen beliebigen Aktenvernichter entsorgt werden.&lt;br /&gt;
|-&lt;br /&gt;
|}&amp;lt;br /&amp;gt;&lt;br /&gt;
{| style=&amp;quot;border-spacing:0;width:15.919cm;&amp;quot;&lt;br /&gt;
|- style=&amp;quot;background-color:#fce5a3;border:1pt solid #bfbfbf;padding:0.176cm;&amp;quot;&lt;br /&gt;
! colspan=&amp;quot;2&amp;quot; |&lt;br /&gt;
&lt;br /&gt;
====Vertraulichkeitsstufe Vertraulich====&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:1pt solid #bfbfbf;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Personenkreis&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:none;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Die Daten dürfen nur von speziell berechtigten Personengruppen oder Außenstehenden eingesehen und genutzt werden. Die Festlegung der Zugriffsberechtigungen und Ausnahmen werden durch den Informationseigentümer oder speziell von ihm berechtigten Personen getroffen.&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:1pt solid #bfbfbf;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Übertragung&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:none;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Die Daten dürfen innerhalb der Parasol Island GmbH unverschlüsselt übertragen werden. Eine Übertragung außerhalb der Parasol Island GmbH darf nur verschlüsselt erfolgen (verschlüsseltes VPN, verschlüsselte E-Mail, im Veracrypt Container). Die papierbasierte Übertragung außerhalb der Parasol Island GmbH darf nur in verschlossenen Umschlägen erfolgen.&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:1pt solid #bfbfbf;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Speicherung&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:none;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Die Daten dürfen innerhalb der Parasol Island GmbH in beliebiger Form gespeichert und transportiert werden. Auf Datenträgern, die außerhalb der Büroräume genutzt werden, müssen die Daten verschlüsselt abgelegt werden. (z.B. Veracrypt mit AES 128 bit)&lt;br /&gt;
Papierbasierte Daten müssen nach dem täglichen Arbeitsende in einem verschließbaren Schrank gelagert werden.&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:1pt solid #bfbfbf;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Vernichtung&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:none;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Elektronische Daten müssen mit entsprechenden Programmen gelöscht werden (min. US DoD 5220.22-M (8-306. / E) (3 Passes)).&lt;br /&gt;
Papierbasierte Daten müssen über einen Aktenvernichter (DIN 66399 Sicherheitsstufe 4) entsorgt werden.&lt;br /&gt;
|-&lt;br /&gt;
|}&amp;lt;br /&amp;gt;&lt;br /&gt;
{| style=&amp;quot;border-spacing:0;width:15.919cm;&amp;quot;&lt;br /&gt;
|- style=&amp;quot;background-color:#de9d9b;border:1pt solid #bfbfbf;padding:0.176cm;&amp;quot;&lt;br /&gt;
! colspan=&amp;quot;2&amp;quot; |&lt;br /&gt;
====&#039;&#039;&#039;Vertraulichkeitsstufe Streng Vertraulich (Geheim)&#039;&#039;&#039;====&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:1pt solid #bfbfbf;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Personenkreis&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:none;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Die Daten dürfen nur vom Informationseigentümer und von ihm speziell berechtigten Personen eingesehen und genutzt werden. Die Festlegung der Zugriffsberechtigungen wird ausschließlich durch den Informationseigentümer getroffen.&lt;br /&gt;
Die Klassifizierung ist auf jeder Seite kenntlich zu machen (Fußzeile).&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:1pt solid #bfbfbf;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Übertragung&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:none;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Die Daten dürfen innerhalb der Parasol Island GmbH nur verschlüsselt übertragen werden. Eine Übertragung außerhalb der Parasol Island GmbH ist nicht zulässig. Dies gilt auch für papierbasierte Daten.&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:1pt solid #bfbfbf;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Speicherung&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:none;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Die Daten dürfen innerhalb der Parasol Island GmbH nur verschlüsselt gespeichert und transportiert werden. Auf Datenträgern, die außerhalb der Büroräume genutzt werden, dürfen diese Daten nicht gespeichert werden.&lt;br /&gt;
Die papierbasierte Aufbewahrung ist nur in verschlossenen Datenschränken zulässig.&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#f2f2f2;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:1pt solid #bfbfbf;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Vernichtung&lt;br /&gt;
| style=&amp;quot;border-top:none;border-bottom:1pt solid #bfbfbf;border-left:none;border-right:1pt solid #bfbfbf;padding:0.176cm;&amp;quot; |Elektronische Daten müssen mit entsprechenden Programmen gelöscht werden (Gutmann 35 Passes).&lt;br /&gt;
Papierbasierte Daten müssen vom Informationseigentümer oder einer speziell von ihm berechtigten Person über einen Aktenvernichter (DIN 66399 Sicherheitsstufe 5) entsorgt werden.&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===Integrität===&lt;br /&gt;
Wie fehlerbehaftet oder beschädigt dürfen Daten sein, ohne dass ein Schaden entsteht? Das beinhaltet auch den Schutz vor Veränderung durch Unbefugte. Kann man einen Verlust der Daten kompensieren?&lt;br /&gt;
&lt;br /&gt;
Die Klassifizierung ist wichtig für das angemessene Maß der Planung von Zugriffsrechten, Schutzmaßnahmen und Einhaltung der Backup Planung.&lt;br /&gt;
{| style=&amp;quot;border-spacing:0;width:15.919cm;&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#a5a5a5;border-top:1pt solid #ffffff;border-bottom:1pt solid #ffffff;border-left:1pt solid #ffffff;border-right:none;padding:0.176cm;color:#ffffff;&amp;quot; |Klasse&lt;br /&gt;
| style=&amp;quot;background-color:#a5a5a5;border-top:1pt solid #ffffff;border-bottom:1pt solid #ffffff;border-left:none;border-right:1pt solid #ffffff;padding:0.176cm;color:#ffffff;&amp;quot; |Beschreibung&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#a5a5a5;border-top:none;border-bottom:1pt solid #ffffff;border-left:1pt solid #ffffff;border-right:1pt solid #ffffff;padding:0.176cm;color:#ffffff;&amp;quot; |Gering&lt;br /&gt;
| style=&amp;quot;background-color:#dbdbdb;border-top:none;border-bottom:1pt solid #ffffff;border-left:none;border-right:1pt solid #ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*Eine Verletzung beeinträchtigt weder den Geschäftsbetrieb, noch das Ansehen der Firma.&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#a5a5a5;border-top:none;border-bottom:1pt solid #ffffff;border-left:1pt solid #ffffff;border-right:1pt solid #ffffff;padding:0.176cm;color:#ffffff;&amp;quot; |Mittel&lt;br /&gt;
| style=&amp;quot;background-color:#ededed;border-top:none;border-bottom:1pt solid #ffffff;border-left:none;border-right:1pt solid #ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*Eine Verletzung hat nur geringe Auswirkungen und stört den Arbeitsablauf nur geringfügig.&lt;br /&gt;
*Schadensersatzforderungen sind unwahrscheinlich.&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#a5a5a5;border-top:none;border-bottom:1pt solid #ffffff;border-left:1pt solid #ffffff;border-right:1pt solid #ffffff;padding:0.176cm;color:#ffffff;&amp;quot; |Hoch&lt;br /&gt;
| style=&amp;quot;background-color:#dbdbdb;border-top:none;border-bottom:1pt solid #ffffff;border-left:none;border-right:1pt solid #ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*Eine Verletzung bringt merkbare Beeinträchtigungen mit sich.&lt;br /&gt;
*Arbeitsabläufe werden verzögert.&lt;br /&gt;
*Umsatzzahlen werden negativ beeinflusst.&lt;br /&gt;
*Kunden könnten die Zusammenarbeit beenden.&lt;br /&gt;
*Schadensersatzforderungen sind anzunehmen.&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#a5a5a5;border-top:none;border-bottom:1pt solid #ffffff;border-left:1pt solid #ffffff;border-right:1pt solid #ffffff;padding:0.176cm;color:#ffffff;&amp;quot; |Sehr Hoch&lt;br /&gt;
| style=&amp;quot;background-color:#ededed;border-top:none;border-bottom:1pt solid #ffffff;border-left:none;border-right:1pt solid #ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*Eine Verletzung hat erhebliche Auswirkungen.&lt;br /&gt;
*Starke negative Auswirkung auf die Umsätze.&lt;br /&gt;
*Lange Ausfallzeiten in der Produktion.&lt;br /&gt;
*Schadensersatzforderung durch mehrere Einzelpersonen oder Organisationen sind zu erwarten.&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===Verfügbarkeit===&lt;br /&gt;
Wie kritisch ist die Verfügbarkeit von IT-Systemen und Infrastruktur?&lt;br /&gt;
{| style=&amp;quot;border-spacing:0;width:15.919cm;&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#a5a5a5;border-top:1pt solid #ffffff;border-bottom:1pt solid #ffffff;border-left:1pt solid #ffffff;border-right:none;padding:0.176cm;color:#ffffff;&amp;quot; |Klasse&lt;br /&gt;
| style=&amp;quot;background-color:#a5a5a5;border-top:1pt solid #ffffff;border-bottom:1pt solid #ffffff;border-left:none;border-right:1pt solid #ffffff;padding:0.176cm;color:#ffffff;&amp;quot; |Beschreibung&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#a5a5a5;border-top:none;border-bottom:1pt solid #ffffff;border-left:1pt solid #ffffff;border-right:1pt solid #ffffff;padding:0.176cm;color:#ffffff;&amp;quot; |Gering&lt;br /&gt;
| style=&amp;quot;background-color:#dbdbdb;border-top:none;border-bottom:1pt solid #ffffff;border-left:none;border-right:1pt solid #ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*Die Verfügbarkeit darf weniger als 95% betragen ohne dass ein nennenswerter Schaden entsteht.&lt;br /&gt;
*Beispiel: Intranet mit unkritischen Benutzeranwendungen.&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#a5a5a5;border-top:none;border-bottom:1pt solid #ffffff;border-left:1pt solid #ffffff;border-right:1pt solid #ffffff;padding:0.176cm;color:#ffffff;&amp;quot; |Mittel&lt;br /&gt;
| style=&amp;quot;background-color:#ededed;border-top:none;border-bottom:1pt solid #ffffff;border-left:none;border-right:1pt solid #ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*Die Verfügbarkeit muss mindestens 95% betragen&lt;br /&gt;
*Beispiel: Firmenwiki&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#a5a5a5;border-top:none;border-bottom:1pt solid #ffffff;border-left:1pt solid #ffffff;border-right:1pt solid #ffffff;padding:0.176cm;color:#ffffff;&amp;quot; |Hoch&lt;br /&gt;
| style=&amp;quot;background-color:#dbdbdb;border-top:none;border-bottom:1pt solid #ffffff;border-left:none;border-right:1pt solid #ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*Die Verfügbarkeit muss mindestens 98% betragen.&lt;br /&gt;
*Produktionsrelevantes IT-System, dessen Ausfall Teilbereiche der Produktion stoppen kann.&lt;br /&gt;
*Beispiel: Buchhaltung, Renderfarm in unkritischen Projektphasen&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#a5a5a5;border-top:none;border-bottom:1pt solid #ffffff;border-left:1pt solid #ffffff;border-right:1pt solid #ffffff;padding:0.176cm;color:#ffffff;&amp;quot; |Sehr Hoch&lt;br /&gt;
| style=&amp;quot;background-color:#ededed;border-top:none;border-bottom:1pt solid #ffffff;border-left:none;border-right:1pt solid #ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*Die Verfügbarkeit muss mindestens 99% betragen.&lt;br /&gt;
*Produktionsrelevantes IT-System, dessen Ausfall einen Produktionsstopp zur Folge hat.&lt;br /&gt;
*Beispiel: Server, Renderfarm gegen Projektende&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===Kontrolle===&lt;br /&gt;
Aus den Anforderungen für die Sicherheitsziele erwächst die Notwendigkeit der Kontrolle.&lt;br /&gt;
&lt;br /&gt;
Die Daten und IT-Systeme müssen entsprechend ihrer Klassifikationen Maßnahmen unterworfen werden, die einen sachgemäßen Umgang gewährleisten. Die Einhaltung der Maßnahmen muss kontrolliert werden und Änderungen müssen nachvollziehbar sein.&lt;br /&gt;
&lt;br /&gt;
==Dokumenteneigenschaften==&lt;br /&gt;
An jedem Dokument mit einer höheren Sicherheitsklassifizierung als „Intern“ und an allen Leitlinien, Richtlinien, Verfahrensanweisungen und Aufzeichnungen sind die nachfolgenden Eigenschaften anzubringen und aktuell zu halten:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot; style=&amp;quot;border-spacing:0;width:15.875cm;&amp;quot;&lt;br /&gt;
|- style=&amp;quot;border:1pt solid #000000;padding:0.176cm;&amp;quot;&lt;br /&gt;
||Dateiname:&lt;br /&gt;
||Gibt den Namen an, unter dem das Dokument gespeichert wird.&lt;br /&gt;
|- style=&amp;quot;border:1pt solid #000000;padding:0.176cm;&amp;quot;&lt;br /&gt;
||Dokumentenebene:&lt;br /&gt;
||Gibt Auskunft über die entsprechende Dokumentenebene des Dokuments (siehe [[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie#Dokumentenebenen des ISMS|Dokumentenebene des ISMS]])&lt;br /&gt;
|- style=&amp;quot;border:1pt solid #000000;padding:0.176cm;&amp;quot;&lt;br /&gt;
||Erstellt von:&lt;br /&gt;
||Gibt Auskunft über den Ersteller des Dokuments.&lt;br /&gt;
|- style=&amp;quot;border:1pt solid #000000;padding:0.176cm;&amp;quot;&lt;br /&gt;
||Version:&lt;br /&gt;
||Gibt den Versionsstand des Dokuments an.&lt;br /&gt;
|- style=&amp;quot;border:1pt solid #000000;padding:0.176cm;&amp;quot;&lt;br /&gt;
||Status:&lt;br /&gt;
||Dokumentiert den Dokumentenstatus:&lt;br /&gt;
Entwurf, Freigegeben, In Bearbeitung, Außer Kraft.&lt;br /&gt;
|- style=&amp;quot;border:1pt solid #000000;padding:0.176cm;&amp;quot;&lt;br /&gt;
||Letzte Aktualisierung am/von:&lt;br /&gt;
||Dokumentiert, wer wann das entsprechende Dokument zuletzt aktualisiert hat.&lt;br /&gt;
|- style=&amp;quot;border:1pt solid #000000;padding:0.176cm;&amp;quot;&lt;br /&gt;
||Exportiert am:&lt;br /&gt;
||Zeigt an, wann das Dokument letztmals gedruckt wurde.&lt;br /&gt;
|- style=&amp;quot;border:1pt solid #000000;padding:0.176cm;&amp;quot;&lt;br /&gt;
||Prüfungsintervall:&lt;br /&gt;
||Hier definiert der Informationseigentümer, in welchen Abständen das Dokument standardmäßig überprüft werden soll, um es aktuell zu halten.&lt;br /&gt;
|- style=&amp;quot;border:1pt solid #000000;padding:0.176cm;&amp;quot;&lt;br /&gt;
||Letzte Prüfung:&lt;br /&gt;
||Datum der letzten Prüfung.&lt;br /&gt;
|- style=&amp;quot;border:1pt solid #000000;padding:0.176cm;&amp;quot;&lt;br /&gt;
||Vertraulichkeitsklassifizierung:&lt;br /&gt;
||Hier trägt der Informationseigentümer die Sicherheitsstufe für das Dokument ein:&lt;br /&gt;
Öffentlich, Intern, Vertraulich, Geheim.&lt;br /&gt;
|-&lt;br /&gt;
|VDA ISA Referenz:&lt;br /&gt;
|Referenz zum Fragenkatalog des VDA&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
Jedes Dokument der Dokumentenebene Richtlinie und Arbeitsanweisung hat ein eindeutiges Kennzeichen, um Verweise zwischen den Dokumenten zu ermöglichen. Die ersten 2 Ziffern geben dabei die Dokumentenebene wieder: 02 = Richtlinie, 03 =Arbeitsanweisung. Die Zweite Ziffer wird fortlaufend vergeben und darf sich nicht wiederholen. Die Höhe der zweiten Ziffer hat keine Bedeutung für die Gewichtung der definierten Regelungen. Eine Vergabe von Kennzeichen bei Dokumentationen (04) ist ratsam kann aber je nach form entfallen.&lt;br /&gt;
&lt;br /&gt;
==Benutzerkennungen==&lt;br /&gt;
Benutzerkennungen werden zentral durch die zuständige Person vergeben. Jede Person mit Zugriff auf die Parasol Island IT-Systeme, erhält eine eigene, eindeutige Benutzerkennung. Gruppenkennungen sind nicht vorgesehen.&lt;br /&gt;
&lt;br /&gt;
Beispiele für Benutzerkennungen sind: Domänenzugriff, E-Mail, Intranet&lt;br /&gt;
&lt;br /&gt;
Der Erhalt der Kennung und die damit einhergehende Einräumung von Rechten ist vom Nutzer schriftlich zu bestätigen. Der Nutzer ist im notwendigen Umfang über die Sicherheitsregeln zu belehren.&lt;br /&gt;
&lt;br /&gt;
Benutzerkennungen sind unmittelbar nach dem Verlassen der Person aus dem Unternehmen stillzulegen.&lt;br /&gt;
&lt;br /&gt;
*Näheres ist im Kapitel &amp;quot;[[02 02 PSL ISMS Richtlinie für IT-Administration#Regelung zur Benutzerregistrierung|Regelung zur Benutzerregistrierung]]&amp;quot; in der &amp;quot;[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&amp;quot; aufgeführt.&lt;br /&gt;
&lt;br /&gt;
==Mobile IT-Systeme==&lt;br /&gt;
Um die Sicherheitseinrichtungen des Firmennetzwerkes für mobile Geräte zu nutzen, ist der Zugang über firmenfremde Netzwerke (Hotspot, Privates W-Lan) ausschließlich zum Verbindungsaufbau von VPN Verbindungen zum Firmennetzwerk zu nutzen. Ein privater Gebrauch ist ausgeschlossen.&lt;br /&gt;
&lt;br /&gt;
Auf Reisen ist sicherzustellen, dass vertrauliche Daten nicht von Unbefugten eingesehen werden können. Bei Notebooks ist für diesen Zweck eine Blickschutzfolie zu benutzen, sofern im öffentlichen Raum gearbeitet wird. Der Nutzer hat darauf zu achten, dass ihm nicht über die Schulter gesehen werden kann.&lt;br /&gt;
&lt;br /&gt;
Vertrauliche Daten müssen im Falle eines Verlustes so geschützt sein, dass diese nicht von Unbefugten nutzbar sind. Hierzu müssen die Daten verschlüsselt mitgeführt werden. Eine Komplettverschlüsselung des Gerätes ist auf Notebooks standardmäßig umgesetzt.&lt;br /&gt;
&lt;br /&gt;
*Nähere Informationen in der &amp;quot;[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&amp;quot;&lt;br /&gt;
&lt;br /&gt;
==Clear Desk / Clear Screen==&lt;br /&gt;
Jeder Mitarbeiter ist für die Ordnung seines Arbeitsplatzes selbst verantwortlich. Gemeinschaftsarbeitsplätze müssen konstant ordentlich gehalten werden.&lt;br /&gt;
&lt;br /&gt;
Alle Dokumente der Sicherheitsstufe Vertraulich oder Geheim müssen beim Verlassen des Arbeitsplatzes abgedeckt oder zugeklappt werden.&lt;br /&gt;
&lt;br /&gt;
Zum Feierabend müssen diese Dokumente in einem verschließbaren Schrank oder Raum verstaut werden.&lt;br /&gt;
&lt;br /&gt;
Bildschirme, White-Boards und andere großflächige Dokumentationsflächen dürfen nicht öffentlich einsehbar sein, wenn sie als Geheim eingestufte Informationen enthalten. Gegebenenfalls sind die Fenster vorher zu verdunkeln. Als Vertraulich eingestufte Informationen dürfen nur so lange wie unbedingt nötig auf diesen Dokumentationsflächen sichtbar sein. Vor Besuchen von fremden Personen sind diese rechtzeitig im Vorfeld zu entfernen.&lt;br /&gt;
&lt;br /&gt;
Um den Bildschirm zu sperren, ist ein Bildschirmschoner einzusetzen, der bei Verlassen des Arbeitsplatzes vom Benutzer aktiviert wird. Findet das manuelle Aktivieren nicht statt, muss sich die Sperrung nach spätestens drei Minuten automatisch aktivieren. Bei Reaktivierung muss eine Authentifizierung erfolgen, entweder mit einem Mitarbeiterzugang oder mit einem gerätespezifischen Zugangsschutz.&lt;br /&gt;
&lt;br /&gt;
Der Bildschirmschoner kann einen beliebigen Inhalt haben, darf jedoch keine schutzbedürftigen Inhalte zeigen. Ebenfalls ist darauf zu achten, dass die Inhalte für das Firmenumfeld angemessen sind (Safe-for-Work).&lt;br /&gt;
&lt;br /&gt;
Diese Regelung gilt für alle Betriebsmittel der Parasol Island GmbH, für welche dies technisch möglich bzw. für den Arbeitsablauf durchführbar ist.&lt;br /&gt;
&lt;br /&gt;
Automatisierte Informationsterminals und Testsysteme benötigen keinen Bildschirmschutz, sofern sie weder Daten einer Schutzstufe enthalten noch mit anderen Komponenten des Netzwerks verbunden sind.&lt;br /&gt;
&lt;br /&gt;
==Schutz vor Schadsoftware==&lt;br /&gt;
Auf allen Arbeitsrechnern und Servern ist eine Antivirus Software zu installieren, die zentral vom Administrator gepflegt und überwacht wird. Sie überprüft regelmäßig alle Laufwerke und alle ein- und ausgehenden Daten auf Viren inklusive des E-Mail-Verkehrs. Eine Veränderung der Einstellung wird direkt vom Administrator bemerkt und behoben.&lt;br /&gt;
&lt;br /&gt;
*[[02 08 PSL ISMS Virenschutzkonzept|Eine nähere Definition findet sich im Virenschutzkonzept (02_08)]]&lt;br /&gt;
&lt;br /&gt;
==Patchmanagement==&lt;br /&gt;
Sämtliche Arbeitsstationen sowie die dort installierten Betriebssysteme, Software, die automatische Updates unterstützen (z.B. Firefox, Flash, Chrome), sind so einzurichten, dass sie automatisch aktualisiert werden und dadurch die neuesten Sicherheitspatches enthalten.&lt;br /&gt;
&lt;br /&gt;
Server- und zeitkritische Systeme werden nach vorheriger Prüfung vom Administrator aktualisiert, um einen Ausfall des Systems durch das Update auszuschließen. Dies kann bedeuten, dass in besonderen Fällen ein Testsystem verwendet oder nur eine beschränkte Menge an Systemen aktualisiert wird, um die Auswirkungen auf das restliche IT-System zu prüfen. Dies kann ggf. auch in Zusammenarbeit mit den Abteilungen geschehen.&lt;br /&gt;
&lt;br /&gt;
Patches und sicherheitsrelevante Updates müssen grundsätzlich sofort installiert werden. Die einzige Ausnahme tritt dann ein, wenn der einwandfreie Betrieb der Systeme durch das Update gefährdet sein könnte. Aufgrund der vielfach verwendeten Spezialsoftware kann dies auch bedeuten, dass eine potentiell fehlerhafte Software eingesetzt wird. Dies wird in Zusammenarbeit mit den betroffenen Abteilungen diskutiert und muss abschließend von der Geschäftsleitung unter Abwägung der Risiken genehmigt werden.&lt;br /&gt;
&lt;br /&gt;
*[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Siehe auch: Arbeitsanweisung zum Durchführen von Patches (03_11)]]&lt;br /&gt;
&lt;br /&gt;
==Umgang mit entfernbaren Medien==&lt;br /&gt;
Grundsätzlich ist die Verwendung von entfernbaren Medien nur für den betrieblichen Zweck erlaubt.&lt;br /&gt;
&lt;br /&gt;
Die Datenträger müssen stets aufgeräumt werden und dürfen nur die Daten enthalten, die für den gerade erforderlichen Fall notwendig sind, damit beim Einsatz auf fremden Geräten keine geschützten Daten unbemerkt ausgelesen werden können. Ist ein wiederbeschreibbarer Datenträger (USB Stick) in einem fremden Gerät verwendet worden, ist dieser wie ein externer Datenträger zu behandeln und entsprechend zu prüfen.&lt;br /&gt;
&lt;br /&gt;
Datenträger, die von Außenstehenden in den Betrieb kommen, müssen durch die Administration an einem entsprechend ausgerüsteten System auf Viren oder andere Schadprogramme hin überprüft werden. Erst dann dürfen die Daten ausgelesen und an den Verantwortlichen weitergereicht werden.&lt;br /&gt;
&lt;br /&gt;
==Umgang mit Sicherheitsereignissen==&lt;br /&gt;
Sicherheitsereignisse sind Auffälligkeiten, die in der Erfüllung der Sicherheitsziele relevant sind.&lt;br /&gt;
&lt;br /&gt;
Die Mitarbeiter sind angehalten, Auffälligkeiten an den Informationssicherheitsbeauftragten oder den Administrator zu melden. Es ist nicht erforderlich, dass auf jede Meldung hin eine Maßnahme erfolgen muss. Es liegt im Ermessen des Informationssicherheitsbeauftragten, die Ereignisse ihrer Schwere entsprechend einzusortieren (Leicht, Mittel, Hoch) und gegebenenfalls Sofortmaßnahmen einzuleiten.&lt;br /&gt;
&lt;br /&gt;
Der Informationssicherheitsbeauftragte ist dazu verpflichtet, sämtliche Sicherheitsereignisse im Bereich der IT-Systeme zu erfassen und zu protokollieren sowie sich über neue Bedrohungen und Gefahren zu informieren.&lt;br /&gt;
&lt;br /&gt;
Administration und ISB besprechen in regelmäßigen Abständen, jedoch mindestens einmal im Monat, die aufgetretenen Meldungen und beschließen daraufhin geeignete Maßnahmen, um auf die Ereignisse zu reagieren.&lt;br /&gt;
&lt;br /&gt;
Ein Sicherheitsprotokoll wird der Geschäftsleitung regelmäßig vorgelegt.&lt;br /&gt;
&lt;br /&gt;
Beispiele für Sicherheitsereignisse:&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Auftretende Störungen&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Verstöße gegen das Regelwerk&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Verdacht auf Befall mit Schadsoftware&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Auffallen von Schwachstellen von IT-Systemen&lt;br /&gt;
&lt;br /&gt;
Vorfälle können direkt [Mailto:informationssicherheit@parasol-island.com informationssicherheit@parasol-island.com] gemeldet werden.&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=27566</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=27566"/>
		<updated>2020-10-28T09:09:09Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Musterdokumente */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&lt;br /&gt;
|Welche Besonderheiten sind von Administratoren zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Richtlinie zum Umgang mit Geistigem Eigentum]]&lt;br /&gt;
|Wie verhält sich Parasol Island im Umgang mit geistigem Eigentum?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Virenschutzkonzept]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[02 14 PSL ISMS Technische und organisatorische Maßnahmen|Technische und organisatorische Maßnahmen]]&lt;br /&gt;
|Welche Maßnahmen in Sachen Datenschutz ergriffen werden?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Zuständigkeiten und Ansprechpartner]]&lt;br /&gt;
|Wer ist für was zuständig? Wer muss im Ernstfall Informiert werden?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten|Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!16&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1PRk0YsfQzQaeDouOlBL9IDICC586YODwRDe79v0IYbA/edit?usp=sharing IT-Dienstverzeichnis]&lt;br /&gt;
|Welche Cloud-Dienste werden von der Parasol Island GmbH genutzt?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
|[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing Sicherheitscheckliste zur Beurteilung von Dienstleistern]&lt;br /&gt;
|Welche Kriterien muss ein Dienstleister für die Umsetzung &amp;quot;Vertraulicher&amp;quot; Projekte erfüllen?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!00&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=27563</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=27563"/>
		<updated>2020-10-27T15:33:07Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Musterdokumente */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&lt;br /&gt;
|Welche Besonderheiten sind von Administratoren zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Richtlinie zum Umgang mit Geistigem Eigentum]]&lt;br /&gt;
|Wie verhält sich Parasol Island im Umgang mit geistigem Eigentum?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Virenschutzkonzept]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[02 14 PSL ISMS Technische und organisatorische Maßnahmen|Technische und organisatorische Maßnahmen]]&lt;br /&gt;
|Welche Maßnahmen in Sachen Datenschutz ergriffen werden?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Zuständigkeiten und Ansprechpartner]]&lt;br /&gt;
|Wer ist für was zuständig? Wer muss im Ernstfall Informiert werden?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten|Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!16&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1PRk0YsfQzQaeDouOlBL9IDICC586YODwRDe79v0IYbA/edit?usp=sharing IT-Dienstverzeichnis]&lt;br /&gt;
|Welche Cloud-Dienste werden von der Parasol Island GmbH genutzt?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
|[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing Sicherheitscheckliste zur Beurteilung von Dienstleistern]&lt;br /&gt;
|&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!00&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=Useful_Links&amp;diff=27562</id>
		<title>Useful Links</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=Useful_Links&amp;diff=27562"/>
		<updated>2020-10-27T15:25:57Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;__NOTOC__&lt;br /&gt;
__NOEDITSECTION__&lt;br /&gt;
&lt;br /&gt;
{{col-begin|width=100%}}&lt;br /&gt;
{{col-break|width=33%}}&lt;br /&gt;
=== Arbeiten in Zeiten von Corona ===&lt;br /&gt;
Hier 2 wichtige Wikiartikel zum Thema:&lt;br /&gt;
* [[Corona - unsere Maßnahmen]]&lt;br /&gt;
* [[Corona Weiterbildungsangebot]]&lt;br /&gt;
&lt;br /&gt;
===NewBiz===&lt;br /&gt;
[[Anfrage/Board]] anstoßen. [mailto:boards@parasol-island.com?subject={{urlencode:[Titel des Projektes] New Inquiry|PATH}}&amp;amp;body={{urlencode:Projekt:&lt;br /&gt;
Kunde:&lt;br /&gt;
Agentur:&lt;br /&gt;
Timing:&lt;br /&gt;
Budget:&lt;br /&gt;
Information:&lt;br /&gt;
&lt;br /&gt;
Do not answer this mail, but choose recipients carefully. Once a decision on the further process is taken, please inform boards@parasol-island.com about the decision.|PATH}} eMail]&lt;br /&gt;
&lt;br /&gt;
[[NewBiz Dokumentation |Einen Kundenkontakt dokumentieren]] [mailto:documentation.sales@parasol-island.com eMail]&lt;br /&gt;
&lt;br /&gt;
[https://myapi3.parasol-island.com/app_powermap/frontend/build/docs/index.php PowerMap (Kunden Beziehungs-Management) App]&lt;br /&gt;
&lt;br /&gt;
===Kundentermine===&lt;br /&gt;
&lt;br /&gt;
[[Kundentermine/Meetings]] vorbereiten. [mailto:meeting@parasol-island.com?subject=Kundenmeeting&amp;amp;amp;body=Datum%20und%20Uhrzeit%3A%0A(Von%2C%20Bis)%0A%0A%0A%0ARaum%3A%0A(Lounge%20EG%2C%20Konferenzraum%201.OG%2C%20Suite%201.OG%2C%20Lounge%202.OG%2C%20...)%0A%0A%0A%0AAnzahl%20Personen%20(mit%20Parasols)%3A%0A%0A%0A%0AProjektnummer%3A%0A%0A%0A%0AGew%C3%BCnschte%20Bewirtung%3A%0A(Essenvorschlag%3B%20Fr%C3%BChst%C3%BCck%2C%20Br%C3%B6tchen%2C%20Kuchen%20oder%20nur%20Getr%C3%A4nke%20etc.)%0A%0A%0A%0AF%C3%BCr%20Bewirtungsabrechnung%20-%20Namen%20aller%20Beteiligten%20%2B%20Anlass%3A%0A%0A%0A%0AParkpl%C3%A4tze%3A%0A%0A%0A%0AGew%C3%BCnschte%20technische%20Unterst%C3%BCtzung%3A%0A%0A%0A%0ASonstiges%20(Raumgestaltung%2C%20Speise-Intoleranzen) eMail]&lt;br /&gt;
&lt;br /&gt;
[[Geschäftsreisen]] planen. [mailto:travel@parasol-island.com?subject=Gesch%C3%A4ftsreise&amp;amp;amp;body=Hallo%20Travel%20Team%2C%0A%0A%0Abitte%20bucht%20folgende%20Reise%3A%0A%0A%0AName%20des%20oder%20der%20Reisenden%3A%0A%0A%0ADatum%20von%20wann%20bis%20wann%3A%0A%0A%0AWovon%20und%20wohin%3A%0A%0A%0AAusgew%C3%A4hltes%20Verkehrsmittel%20%26%20konkreter%20Reisezeitpunkt%20(Screenshot%20der%20recherchierten%20Zugverbindung%20oder%20verbindliche%20Flugauswahl)%3A%0A%0A%0ADiese%20Unterkunft%20soll%20gebucht%20werden%2C%20Screenshot%2C%20Zimmer-Art%20(DZ%2FEZ)%3A%0A%0A%0AFr%C3%BChst%C3%BCck%20j%2Fn%0A%0A%0AProjektnummer%3A%0A%0A%0AGeld%20(V-Geld%2C%20Geld%20wechseln%20bitte%20mit%202%20Werktagen%20Vorlauf)%3A eMail]&lt;br /&gt;
&lt;br /&gt;
Konfis, Autos, Suiten, etc. buchen. nur noch über [[Kalender_Termine_und_Ressourcen|Termine &amp;amp; Ressourcen buchen]]&lt;br /&gt;
&lt;br /&gt;
===ISMS===&lt;br /&gt;
[[ISMS|Information Security Management System]]&lt;br /&gt;
{{col-break|width=34%}}&lt;br /&gt;
&lt;br /&gt;
===Urlaub &amp;amp; Abwesenheit===&lt;br /&gt;
[[Urlaub|Urlaub beantragen]]&lt;br /&gt;
&lt;br /&gt;
[[Krankmeldung/Arbeitsverhinderung]] melden: [mailto:absence@parasol-island.com?subject=Krankmeldung%20/%20Arbeitsverhinderung&amp;amp;body=Name%20des%20Mitarbeiters:%0AGrund%20(Aus%20Datenschutzgruenden%20bitte%20kein%20Konkretes%20Krankheitsbild/Krankheitsgrund%20angeben)%20der%20Arbeitsverhinderung%20(Krankheit/Arztbesuch):%0AVoraussichtliche%20Dauer:%0A%0AHat%20der%20Mitarbeiter%20seinen%20direkten%20Vorgesetzten%20beziehungsweise%20verantwortlichen%20Geschaeftsfuehrer%20telefonisch%20informiert?%0AWenn%20nicht,%20aus%20welchem%20Grund:%0AVordringlich%20zu%20erledigende%20Arbeiten:%0A%0AWeitere%20Informationen%20zu%20dem%20Thema:%0Ahttps://wiki.parasol-island.com/index.php/Krankmeldung/Arbeitsverhinderung eMail]&lt;br /&gt;
&lt;br /&gt;
[[Remote-Office]] melden:  [mailto:remoteoffice@parasol-island.com?subject=Remote-Office&amp;amp;amp;body=Name%20des%20Mitarbeiters%3A%0A%0ADatum%20bzw.%20Dauer%20der%20Remote-Office%20T%C3%A4tigkeit%3A%0A%0AVordringlich%20zu%20erledigende%20Arbeiten%3A%0A%0A%5B%20%20%5D%20Kalender%20und%20mit%20den%20Kollegen%20auf%20Termine%20gepr%C3%BCft.%20%0A%5B%20%20%5D%20Mind.%2020h%20vorher%20angemeldet.%0A%5B%20%20%5D%20In%20AGS%20eingetragen.%0A%5B%20%20%5D%20Telefon%20wird%20umgestellt.%0A%0AWeitere%20Informationen%20zu%20dem%20Thema%3A%0Ahttps%3A%2F%2Fwiki.parasol-island.com%2FRemote-Office Parasol-Remote-Office Verteiler].&lt;br /&gt;
&lt;br /&gt;
[[Telefon_und_die_Telefonanlage|Telefon]] umstellen: [https://voip.parasol-island.com/index.php?page=delegates https://voip.parasol-island.com]&lt;br /&gt;
&lt;br /&gt;
===Helpdesk===&lt;br /&gt;
Hilfe und Support über das [[Ticketsystem]]: eMail an [mailto:help@parasol-island.com help@parasol-island.com]&lt;br /&gt;
&lt;br /&gt;
===FMA Booking===&lt;br /&gt;
&lt;br /&gt;
Freelancer suchen, anfragen, optieren, beauftragen- hier geht es zum [https://app.asana.com/0/1152762030264207/board FMA Booking in Asana]&lt;br /&gt;
&lt;br /&gt;
=== Facility Management ===&lt;br /&gt;
&lt;br /&gt;
[[Office_Guideline_Facility_Management|Facility Management]] beauftragen, Office bugs melden [mailto:frontdesk@parasol-island.com?subject=Office%20bug%2FSchadensmeldung&amp;amp;amp;body=Hallo%20Front%20Office%20Team%2C%0A%0A%0Ahiermit%20melde%20ich%20folgenden%20Office-Bug%2FMissstand%3A%0A%0A%0AWO%3F%0A%0AGeb%C3%A4ude%20%5B%20Vorderhaus%20%7C%20Flachbau%20%7C%20Hinterhaus%20%5D%3A%0A%0A%0AEtage%20%5B%20EG%20%7C%201.OG%20%7C%20...%5D%3A%0A%0A%0ARaum%20%5B%20B%C3%BCro%20%7C%20Treppenhaus%20%7C%20Bad%20%7C%20...%20%5D%3A%0A%0A%0A%0AWAS%3F eMail]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
{{col-break|width=33%}}&lt;br /&gt;
&lt;br /&gt;
===The most important email addresses===&lt;br /&gt;
Sales Documentation [mailto:documentation.sales@parasol-island.com documentation.sales@parasol-island.com]&amp;lt;br/&amp;gt;&lt;br /&gt;
HR Documentation [mailto:eindruck@parasol-island.com?&amp;amp;amp;subject=vorname.nachname%40parasol-island.com&amp;amp;amp;body=Anlass%3A%20bitte%20in%20der%20ersten%20Zeile%20kurz%20den%20Anlass%20erl%C3%A4utern%0AKommentar%3A%20beschreibe%20hier%20detailiert%20deinen%20Eindruck%20%C3%BCber%20den%20Mitarbeiter eindruck@parasol-island.com]&amp;lt;br/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Sound/Music===&lt;br /&gt;
Beauftragung Jonathan Wulfes [mailto:jonathan.wulfes@parasol-island.com?subject=Beauftragung%20Jonathan%20Wulfes&amp;amp;body=Job%20%2F%20Jobnummer%3A%0A%0A%0AProjektverantwortlicher%20Auftraggeber%3A%0A%0A%0AKurzbeschreibung%20der%20Leistung%3A%0A(Musikkomposition%2C%20Sound-Design%2C%20Sound-Mix%2C..)%0A%0A%0Agemeinsam%20vereinbartes%20Budget%3A%0A%0A%0ALeistungszeitraum%2FDeadline%3A%0A eMail]&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;big&amp;gt;Bei Dir funktionieren die eMail-Links nicht?&amp;lt;/big&amp;gt;&amp;lt;br&amp;gt; siehe hier: [[GMail_als_Standard_Mailclient]]&lt;br /&gt;
&lt;br /&gt;
===Useful Information===&lt;br /&gt;
The Epic Project-Split --&amp;gt; [[Projekt-Split]] &amp;lt;br&amp;gt;&lt;br /&gt;
Google Drive --&amp;gt; [[Parasol Meets Google Drive]] &amp;amp; [[Techtip Google Drive]]&amp;lt;br&amp;gt;&lt;br /&gt;
Internal Communication Channels --&amp;gt; [[InhouseMedia]]&amp;lt;br&amp;gt;&lt;br /&gt;
Parasol Island Language Style Guide --&amp;gt; [[Internallanguage]]&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Ausser Haus sein ohne Out of Office Benachrichtigung und trotzdem Kollegen informieren? --&amp;gt; [[Teleport_Reisen]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
{{col-end}}&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_14_PSL_ISMS_Arbeitsanweisung_zum_Umgang_mit_personenbezogenen_Daten&amp;diff=27561</id>
		<title>03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_14_PSL_ISMS_Arbeitsanweisung_zum_Umgang_mit_personenbezogenen_Daten&amp;diff=27561"/>
		<updated>2020-10-27T15:21:09Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Bestand */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{DISPLAYTITLE:03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten}}&lt;br /&gt;
&lt;br /&gt;
Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Einleitung==&lt;br /&gt;
Das vorliegende Datenschutz- und Sicherheitskonzept bildet die Grundlage für den Einsatz von IT-Systemen bei Parasol Island. &lt;br /&gt;
&lt;br /&gt;
Das Ziel des Konzeptes ist die stetige Optimierung der Informationssicherheit bei Parasol Island und trägt dazu bei, bestehende und künftige Prozesse im Hinblick auf eine sichere Verarbeitung der Daten zu verbessern.&lt;br /&gt;
&lt;br /&gt;
Durch Sicherstellen der Verfügbarkeit, Integrität und Vertraulichkeit wird die Leistungsfähigkeit von Parasol Island auf Grundlage der Informationstechnik sichergestellt.&lt;br /&gt;
&lt;br /&gt;
Bei den Unternehmens- und personenbezogenen Daten, die im Rahmen unserer Geschäftsprozesse anfallen, legen wir Wert auf das höchste Schutzniveau. &lt;br /&gt;
&lt;br /&gt;
Das Sicherheitsniveau bezieht sich auf alle im Unternehmen eingesetzten technischen Systeme und Verfahrensabläufe die personenbezogene Daten oder Informationen zu Betriebs- und Geschäftsgeheimnissen speichern oder verarbeiten.&lt;br /&gt;
&lt;br /&gt;
In diesem Datenschutz und Sicherheitskonzept werden die zentralen Räumlichkeiten, IT-Systeme und IT-Anwendungen dokumentiert. Diese stellen die bei Parasol Island verwendeten technischen Grundlagen dar, um die erforderlichen technischen und organisatorischen Maßnahmen zum Schutz der Daten zu wahren.&lt;br /&gt;
&lt;br /&gt;
==Bestand==&lt;br /&gt;
&lt;br /&gt;
===Zentrale Räume===&lt;br /&gt;
Siehe Dokument:&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie (02_03)]]&lt;br /&gt;
**&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;3. Verteilung der Sicherheitszonen&lt;br /&gt;
&lt;br /&gt;
===Zentrale IT-Systeme===&lt;br /&gt;
Siehe Dokument:&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung (03_09)]]&lt;br /&gt;
**&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;4. Server&lt;br /&gt;
&lt;br /&gt;
===IT-Anwendungen===&lt;br /&gt;
Siehe Dokument:&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist (05_01)]&lt;br /&gt;
**&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;2. Allowlist&lt;br /&gt;
&lt;br /&gt;
===IT-Netzwerkplan===&lt;br /&gt;
Siehe Dokument:&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung (03_09)]]&lt;br /&gt;
**&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;6. Netzwerkdiagramm&lt;br /&gt;
&lt;br /&gt;
== Schwachstellenanalyse und Maßnahmen ==&lt;br /&gt;
&lt;br /&gt;
=== Übersicht der Gefahren ===&lt;br /&gt;
&lt;br /&gt;
==== Höhere Gewalt ====&lt;br /&gt;
Personalausfall, Blitz, Feuer, Wasser, Kabelbrand, hohe Temperatur, hohe Luftfeuchtigkeit, Ausfall externer Netze, usw.&lt;br /&gt;
&lt;br /&gt;
==== Menschliche Fehler ====&lt;br /&gt;
Nichtbeachtung von IT-Sicherheitsmaßnahmen, Gefährdung durch Reinigungs- oder Fremdpersonal, fehlerhafte Nutzung des IT-Systems, fehlerhafte Administration des IT-Systems, fehlerhafte Administration von Zugangsrechten, unbeabsichtigtes Löschen von Programmen bzw. Daten, unerlaubte private Nutzung, usw. &lt;br /&gt;
&lt;br /&gt;
==== Organisatorische Mängel ====&lt;br /&gt;
Fehlende oder unzureichende Anweisungen, unzureichende Kenntnisse, fehlende oder unzureichende Wartung, unbefugter Zutritt zu schutzbedürftigen Räumen, unzureichende Dokumentation der Verkabelung, mangelhafte Kennzeichnung der Datenträger, unzureichendes Schlüsselmanagement, usw. &lt;br /&gt;
&lt;br /&gt;
==== Technische Mängel ====&lt;br /&gt;
Ausfall der Stromversorgung, Ausfall der Sicherungseinrichtungen, defekte Datenträger, Bekanntwerden von Softwareschwachstellen, Übertragungsfehler, fehlende Speicherkapazität, Ausfall von Datenbanken, usw.&lt;br /&gt;
&lt;br /&gt;
==== Vorsätzliche Handlungen ====&lt;br /&gt;
Manipulation von IT-Systemen, Manipulation von Daten, Diebstahl, Vandalismus, Manipulation der Infrastruktur, unberechtigte IT-Nutzung, Missbrauch von Fernwartungszugängen, Systematisches Ausprobieren von Kennworten, Missbrauch von Administratorrechten, Unberechtigtes Kopieren der Datenträger, usw.&lt;br /&gt;
&lt;br /&gt;
=== Schwachstellenanalyse ===&lt;br /&gt;
Im Rahmen des Information Security Management System (ISMS) hat Parasol Island Richtlinien und Arbeitsanweisungen entwickelt, die den möglichen Schwachstellen und Gefahren entgegentreten.&lt;br /&gt;
&lt;br /&gt;
Die ISMS Unterlagen werden regelmäßig (jährlich) überarbeitet und optimiert.&lt;br /&gt;
&lt;br /&gt;
Die ISMS Leitlinie, Richtlinien, Arbeitsanweisungen, Dokumente und Übersichtslisten sind in einer gesonderten Dokumentation ausgelagert.&lt;br /&gt;
&lt;br /&gt;
Die ISMS Richtlinien beinhalten Aspekte wie Richtlinie für IT-Administration, Richtlinie zum Schutz personenbezogener Daten, Virenschutzkonzept, Datensicherungs-Richtlinie, Risikomanagement Richtlinie.&lt;br /&gt;
&lt;br /&gt;
Die ISMS Arbeitsanweisungen beinhalten Zuständigkeiten und Ansprechpartner, Besucherregelung, Handlungsanweisungen für ausgewählte Schadensereignisse und Arbeitsanweisungen zum Datenaustausch.&lt;br /&gt;
&lt;br /&gt;
== Technische und organisatorische Maßnahmen ==&lt;br /&gt;
Bei Parasol Island sind technische und organisatorische Maßnahmen getroffen worden, um den Schutz personenbezogener Daten im Hinblick auf ihren Schutzbedarf und unter Berücksichtigung der wirtschaftlichen Zumutbarkeit zu gewährleisten.&lt;br /&gt;
&lt;br /&gt;
Die technischen und organisatorischen Maßnahmen sind in einem separaten Dokument zusammengefasst.&lt;br /&gt;
&lt;br /&gt;
== Auftragsverarbeitung ==&lt;br /&gt;
Neben dem Einsatz der eigenen IT-Infrastruktur nutzt Parasol Island qualifizierte Partner, um die Geschäftsprozesse optimal umzusetzen.&lt;br /&gt;
&lt;br /&gt;
Soweit Daten im Auftrag verarbeitet werden oder externe Spezialisten der Zugang zu der eigenen IT-Infrastruktur gewährt wird, verpflichtet Parasol Island die Partner auf Vertraulichkeit und Datenschutz.&lt;br /&gt;
&lt;br /&gt;
Dies erfolgt grundsätzlich in Form von Verträgen zur Auftragsverarbeitung.&lt;br /&gt;
&lt;br /&gt;
== Datenschutzrichtlinie ==&lt;br /&gt;
Der Schutz der personenbezogenen Daten hat für Parasol Island oberste Priorität. Daher sehen wir es als unsere Pflicht an, die Erfassung und Verarbeitung nach Vorgaben unterschiedlicher gesetzlicher Anforderungen sicherzustellen.&lt;br /&gt;
&lt;br /&gt;
Hierzu verfügt Parasol Island über eine Datenschutzrichtlinie. Unsere Mitarbeiter sind verpflichtet, unsere Datenschutzrichtlinie einzuhalten und die jeweiligen Datenschutzgesetze zu wahren.&lt;br /&gt;
&lt;br /&gt;
Die Datenschutzrichtlinie steht in einem separaten Dokument zur Verfügung.&lt;br /&gt;
&lt;br /&gt;
== Notfallplan ==&lt;br /&gt;
Soweit die Funktionsfähigkeit der IT-Systeme beeinträchtigt ist, kommt bei Parasol Island folgendes Dokument zur Anwendung:&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s2&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse (03_10)]]&lt;br /&gt;
&lt;br /&gt;
== Aktualität ==&lt;br /&gt;
Dieses Datenschutz- und Sicherheitskonzept wird regelmäßig überarbeitet und an die Mitarbeiter kommuniziert. Die Überprüfung erfolgt spätestens nach einem Jahr.&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=27558</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=27558"/>
		<updated>2020-10-27T15:16:25Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Arbeitsanweisungen */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&lt;br /&gt;
|Welche Besonderheiten sind von Administratoren zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Richtlinie zum Umgang mit Geistigem Eigentum]]&lt;br /&gt;
|Wie verhält sich Parasol Island im Umgang mit geistigem Eigentum?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Virenschutzkonzept]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[02 14 PSL ISMS Technische und organisatorische Maßnahmen|Technische und organisatorische Maßnahmen]]&lt;br /&gt;
|Welche Maßnahmen in Sachen Datenschutz ergriffen werden?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Zuständigkeiten und Ansprechpartner]]&lt;br /&gt;
|Wer ist für was zuständig? Wer muss im Ernstfall Informiert werden?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten|Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
!&lt;br /&gt;
|&lt;br /&gt;
|&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!&lt;br /&gt;
|&lt;br /&gt;
|&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!&lt;br /&gt;
|&lt;br /&gt;
|&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!&lt;br /&gt;
|&lt;br /&gt;
|&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!&lt;br /&gt;
|&lt;br /&gt;
|&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!&lt;br /&gt;
|&lt;br /&gt;
|&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!00&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_14_Arbeitsanweisung_zum_Umgang_mit_personenbezogenen_Daten&amp;diff=27557</id>
		<title>03 14 Arbeitsanweisung zum Umgang mit personenbezogenen Daten</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_14_Arbeitsanweisung_zum_Umgang_mit_personenbezogenen_Daten&amp;diff=27557"/>
		<updated>2020-10-27T15:15:31Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: Justus Heinser moved page 03 14 Arbeitsanweisung zum Umgang mit personenbezogenen Daten to 03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;#REDIRECT [[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_14_PSL_ISMS_Arbeitsanweisung_zum_Umgang_mit_personenbezogenen_Daten&amp;diff=27556</id>
		<title>03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_14_PSL_ISMS_Arbeitsanweisung_zum_Umgang_mit_personenbezogenen_Daten&amp;diff=27556"/>
		<updated>2020-10-27T15:15:31Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: Justus Heinser moved page 03 14 Arbeitsanweisung zum Umgang mit personenbezogenen Daten to 03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{DISPLAYTITLE:03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten}}&lt;br /&gt;
&lt;br /&gt;
Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Einleitung==&lt;br /&gt;
Das vorliegende Datenschutz- und Sicherheitskonzept bildet die Grundlage für den Einsatz von IT-Systemen bei Parasol Island. &lt;br /&gt;
&lt;br /&gt;
Das Ziel des Konzeptes ist die stetige Optimierung der Informationssicherheit bei Parasol Island und trägt dazu bei, bestehende und künftige Prozesse im Hinblick auf eine sichere Verarbeitung der Daten zu verbessern.&lt;br /&gt;
&lt;br /&gt;
Durch Sicherstellen der Verfügbarkeit, Integrität und Vertraulichkeit wird die Leistungsfähigkeit von Parasol Island auf Grundlage der Informationstechnik sichergestellt.&lt;br /&gt;
&lt;br /&gt;
Bei den Unternehmens- und personenbezogenen Daten, die im Rahmen unserer Geschäftsprozesse anfallen, legen wir Wert auf das höchste Schutzniveau. &lt;br /&gt;
&lt;br /&gt;
Das Sicherheitsniveau bezieht sich auf alle im Unternehmen eingesetzten technischen Systeme und Verfahrensabläufe die personenbezogene Daten oder Informationen zu Betriebs- und Geschäftsgeheimnissen speichern oder verarbeiten.&lt;br /&gt;
&lt;br /&gt;
In diesem Datenschutz und Sicherheitskonzept werden die zentralen Räumlichkeiten, IT-Systeme und IT-Anwendungen dokumentiert. Diese stellen die bei Parasol Island verwendeten technischen Grundlagen dar, um die erforderlichen technischen und organisatorischen Maßnahmen zum Schutz der Daten zu wahren.&lt;br /&gt;
&lt;br /&gt;
==Bestand==&lt;br /&gt;
&lt;br /&gt;
===2.1. Zentrale Räume===&lt;br /&gt;
Siehe Dokument:&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Sicherheitszonen Richtlinie (02_03)&lt;br /&gt;
**&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;3. Verteilung der Sicherheitszonen&lt;br /&gt;
&lt;br /&gt;
===2.2. Zentrale IT-Systeme===&lt;br /&gt;
Siehe Dokument:&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Arbeitsanweisung zur Netzwerkeinrichtung (03_09)&lt;br /&gt;
**&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;4. Server&lt;br /&gt;
&lt;br /&gt;
===2.3. IT-Anwendungen===&lt;br /&gt;
Siehe Dokument:&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist (05_01)]&lt;br /&gt;
**&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;2. Allowlist&lt;br /&gt;
&lt;br /&gt;
===2.4. IT-Netzwerkplan===&lt;br /&gt;
Siehe Dokument:&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Arbeitsanweisung zur Netzwerkeinrichtung (03_09)&lt;br /&gt;
**&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;6. Netzwerkdiagramm&lt;br /&gt;
&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_14_PSL_ISMS_Arbeitsanweisung_zum_Umgang_mit_personenbezogenen_Daten&amp;diff=27555</id>
		<title>03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_14_PSL_ISMS_Arbeitsanweisung_zum_Umgang_mit_personenbezogenen_Daten&amp;diff=27555"/>
		<updated>2020-10-27T15:14:01Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{DISPLAYTITLE:03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten}}&lt;br /&gt;
&lt;br /&gt;
Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Einleitung==&lt;br /&gt;
Das vorliegende Datenschutz- und Sicherheitskonzept bildet die Grundlage für den Einsatz von IT-Systemen bei Parasol Island. &lt;br /&gt;
&lt;br /&gt;
Das Ziel des Konzeptes ist die stetige Optimierung der Informationssicherheit bei Parasol Island und trägt dazu bei, bestehende und künftige Prozesse im Hinblick auf eine sichere Verarbeitung der Daten zu verbessern.&lt;br /&gt;
&lt;br /&gt;
Durch Sicherstellen der Verfügbarkeit, Integrität und Vertraulichkeit wird die Leistungsfähigkeit von Parasol Island auf Grundlage der Informationstechnik sichergestellt.&lt;br /&gt;
&lt;br /&gt;
Bei den Unternehmens- und personenbezogenen Daten, die im Rahmen unserer Geschäftsprozesse anfallen, legen wir Wert auf das höchste Schutzniveau. &lt;br /&gt;
&lt;br /&gt;
Das Sicherheitsniveau bezieht sich auf alle im Unternehmen eingesetzten technischen Systeme und Verfahrensabläufe die personenbezogene Daten oder Informationen zu Betriebs- und Geschäftsgeheimnissen speichern oder verarbeiten.&lt;br /&gt;
&lt;br /&gt;
In diesem Datenschutz und Sicherheitskonzept werden die zentralen Räumlichkeiten, IT-Systeme und IT-Anwendungen dokumentiert. Diese stellen die bei Parasol Island verwendeten technischen Grundlagen dar, um die erforderlichen technischen und organisatorischen Maßnahmen zum Schutz der Daten zu wahren.&lt;br /&gt;
&lt;br /&gt;
==Bestand==&lt;br /&gt;
&lt;br /&gt;
===2.1. Zentrale Räume===&lt;br /&gt;
Siehe Dokument:&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Sicherheitszonen Richtlinie (02_03)&lt;br /&gt;
**&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;3. Verteilung der Sicherheitszonen&lt;br /&gt;
&lt;br /&gt;
===2.2. Zentrale IT-Systeme===&lt;br /&gt;
Siehe Dokument:&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Arbeitsanweisung zur Netzwerkeinrichtung (03_09)&lt;br /&gt;
**&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;4. Server&lt;br /&gt;
&lt;br /&gt;
===2.3. IT-Anwendungen===&lt;br /&gt;
Siehe Dokument:&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist (05_01)]&lt;br /&gt;
**&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;2. Allowlist&lt;br /&gt;
&lt;br /&gt;
===2.4. IT-Netzwerkplan===&lt;br /&gt;
Siehe Dokument:&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Arbeitsanweisung zur Netzwerkeinrichtung (03_09)&lt;br /&gt;
**&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;6. Netzwerkdiagramm&lt;br /&gt;
&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_14_PSL_ISMS_Arbeitsanweisung_zum_Umgang_mit_personenbezogenen_Daten&amp;diff=27553</id>
		<title>03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_14_PSL_ISMS_Arbeitsanweisung_zum_Umgang_mit_personenbezogenen_Daten&amp;diff=27553"/>
		<updated>2020-10-27T15:11:01Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: Created page with &amp;quot;Zurück zur ISMS Übersicht  ==Einleitung== Das vorliegende Datenschutz- und Sicherheitskonzept bildet die Grundlage für den Einsatz von IT-Systemen bei Parasol Isla...&amp;quot;&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Einleitung==&lt;br /&gt;
Das vorliegende Datenschutz- und Sicherheitskonzept bildet die Grundlage für den Einsatz von IT-Systemen bei Parasol Island. &lt;br /&gt;
&lt;br /&gt;
Das Ziel des Konzeptes ist die stetige Optimierung der Informationssicherheit bei Parasol Island und trägt dazu bei, bestehende und künftige Prozesse im Hinblick auf eine sichere Verarbeitung der Daten zu verbessern.&lt;br /&gt;
&lt;br /&gt;
Durch Sicherstellen der Verfügbarkeit, Integrität und Vertraulichkeit wird die Leistungsfähigkeit von Parasol Island auf Grundlage der Informationstechnik sichergestellt.&lt;br /&gt;
&lt;br /&gt;
Bei den Unternehmens- und personenbezogenen Daten, die im Rahmen unserer Geschäftsprozesse anfallen, legen wir Wert auf das höchste Schutzniveau. &lt;br /&gt;
&lt;br /&gt;
Das Sicherheitsniveau bezieht sich auf alle im Unternehmen eingesetzten technischen Systeme und Verfahrensabläufe die personenbezogene Daten oder Informationen zu Betriebs- und Geschäftsgeheimnissen speichern oder verarbeiten.&lt;br /&gt;
&lt;br /&gt;
In diesem Datenschutz und Sicherheitskonzept werden die zentralen Räumlichkeiten, IT-Systeme und IT-Anwendungen dokumentiert. Diese stellen die bei Parasol Island verwendeten technischen Grundlagen dar, um die erforderlichen technischen und organisatorischen Maßnahmen zum Schutz der Daten zu wahren.&lt;br /&gt;
&lt;br /&gt;
== Bestand ==&lt;br /&gt;
&lt;br /&gt;
=== 2.1. Zentrale Räume ===&lt;br /&gt;
Siehe Dokument:&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Sicherheitszonen Richtlinie (02_03)&lt;br /&gt;
** &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;3. Verteilung der Sicherheitszonen&lt;br /&gt;
&lt;br /&gt;
=== 2.2. Zentrale IT-Systeme ===&lt;br /&gt;
Siehe Dokument:&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Arbeitsanweisung zur Netzwerkeinrichtung (03_09)&lt;br /&gt;
** &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;4. Server&lt;br /&gt;
&lt;br /&gt;
=== 2.3. IT-Anwendungen ===&lt;br /&gt;
Siehe Dokument:&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist (05_01)]&lt;br /&gt;
** &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;2. Allowlist&lt;br /&gt;
&lt;br /&gt;
=== 2.4. IT-Netzwerkplan ===&lt;br /&gt;
Siehe Dokument:&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Arbeitsanweisung zur Netzwerkeinrichtung (03_09)&lt;br /&gt;
** &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;6. Netzwerkdiagramm&lt;br /&gt;
&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=27545</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=27545"/>
		<updated>2020-10-27T15:04:30Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Arbeitsanweisungen */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&lt;br /&gt;
|Welche Besonderheiten sind von Administratoren zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Richtlinie zum Umgang mit Geistigem Eigentum]]&lt;br /&gt;
|Wie verhält sich Parasol Island im Umgang mit geistigem Eigentum?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Virenschutzkonzept]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[02 14 PSL ISMS Technische und organisatorische Maßnahmen|Technische und organisatorische Maßnahmen]]&lt;br /&gt;
|Welche Maßnahmen in Sachen Datenschutz ergriffen werden?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Zuständigkeiten und Ansprechpartner]]&lt;br /&gt;
|Wer ist für was zuständig? Wer muss im Ernstfall Informiert werden?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|Arbeitsanweisung zum Umgang mit personenbezogenen Daten&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
!&lt;br /&gt;
|&lt;br /&gt;
|&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!&lt;br /&gt;
|&lt;br /&gt;
|&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!&lt;br /&gt;
|&lt;br /&gt;
|&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!&lt;br /&gt;
|&lt;br /&gt;
|&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!&lt;br /&gt;
|&lt;br /&gt;
|&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!&lt;br /&gt;
|&lt;br /&gt;
|&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!00&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_13_PSL_ISMS_Arbeitsanweisung_zum_Datenaustausch&amp;diff=27544</id>
		<title>03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_13_PSL_ISMS_Arbeitsanweisung_zum_Datenaustausch&amp;diff=27544"/>
		<updated>2020-10-27T14:50:01Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Übersicht Matrix */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Einleitung / Scope==&lt;br /&gt;
Die Arbeitsanweisung zum Datenaustausch soll konkrete Vorgaben über die Nutzung von Wegen zum Austausch von Informationen und Daten geben.&lt;br /&gt;
&lt;br /&gt;
Risiken und Umgehungsmaßnahmen werden konkret vorgegeben, um den Mitarbeitern eine einfache und praktikable Möglichkeit an die Hand zu geben, um Informationen sicher zu versenden und zu empfangen.&lt;br /&gt;
&lt;br /&gt;
Die Voraussetzung für eine sichere Übertragung ist die vorherige Klassifizierung der Information. Diese hat gemäß der [[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeinen Sicherheitsrichtlinie &#039;&#039;(02_01)&#039;&#039;]] stattzufinden.&lt;br /&gt;
&lt;br /&gt;
Die Inhalte dieser Arbeitsanweisung sind verbindlich für alle internen und externen Mitarbeiter ohne Ausnahme. Verstöße gegen die Inhalte der Richtlinie können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Mit Veröffentlichung einer neuen Version werden vorangegangene Versionen automatisch ungültig.&lt;br /&gt;
&lt;br /&gt;
==Allgemeines==&lt;br /&gt;
&lt;br /&gt;
===Verfügbarkeit===&lt;br /&gt;
Ein Transport von Informationen ist gleichzeitig auch immer ein potenzielles Verlustrisiko, daher sind Daten niemals ohne redundante Kopie auf den lokalen Systemen zu versenden. Der Erhalt der Daten ist vom Kommunikationspartner zu bestätigen. Nachdem die Daten nicht mehr benötigt werden, sind diese sachgerecht zu vernichten. Siehe auch [[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Sicherheitsrichtlinie. &#039;&#039;(02_01)&#039;&#039;]]&lt;br /&gt;
&lt;br /&gt;
===Verschlüsselung===&lt;br /&gt;
Vertrauliche und streng vertrauliche Daten sind in jedem Fall für die Datenübertragung zu verschlüsseln. Ein Versand dieser Vertraulichkeitsstufen ohne Verschlüsselung ist ausgeschlossen. Die sicheren Verschlüsselungsmethoden finden sich in der [[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zu Authentifizierung und Kryptografie &#039;&#039;(03_05)&#039;&#039;]]. Dienste, die von sich aus eine sichere Verschlüsselung mitbringen, sind vorzugsweise zu benutzen.&lt;br /&gt;
&lt;br /&gt;
=== Authentifizierung ===&lt;br /&gt;
Es ist sicherzustellen, dass ausgetauschte Informationen ausschließlich vom vorgesehenen Empfänger zu sehen sind. Dies gilt sowohl für Versand von Datenträgern (Einschreiben, Verschlüsselter Container mit separat getauschtem Passwort) als auch für Clouddienste (Individuelle Useraccounts, individuelle Gästeaccounts, nach Möglichkeit starke Authentifizierung).&lt;br /&gt;
&lt;br /&gt;
=== Versand ===&lt;br /&gt;
Die Wahl des Übertragungssystems wird vor allem durch die Kooperation des Kommunikationspartners und der Datenmenge vorgegeben. Für kleinere Datenmengen (bis 34 MB) empfiehlt sich eine verschlüsselte E-Mail oder eine E-Mail mit verschlüsseltem Anhang. Datenmengen darüber müssen über kundeneigene Plattformen oder Parasol Filebeam versendet werden.&lt;br /&gt;
&lt;br /&gt;
Die Liste der sicheren Algorithmen für Verschlüsselung finden sich in der [[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zu Authentifizierung und Kryptografie (03_05)]].&lt;br /&gt;
&lt;br /&gt;
Die Schlüssel einer symmetrischen Verschlüsselung dürfen nicht auf demselben Wege wie die verschlüsselten Informationen übertragen werden.&lt;br /&gt;
&lt;br /&gt;
==Das IT-Dienstverzeichnis==&lt;br /&gt;
Im separaten [https://docs.google.com/spreadsheets/d/1PRk0YsfQzQaeDouOlBL9IDICC586YODwRDe79v0IYbA/edit?usp=sharing IT-Dienstleisterverzeichnis &#039;&#039;(03_16)&#039;&#039;] gibt es eine Übersicht der Dienste, die für den Datenaustausch genutzt werden dürfen. Dienste, die nicht auf der Liste stehen sind nicht freigegeben.&lt;br /&gt;
&lt;br /&gt;
Die verschiedenen Dienste sind anhand der vier Datenklassifizierungen eingestuft.&lt;br /&gt;
&lt;br /&gt;
=== Öffentlich ===&lt;br /&gt;
&lt;br /&gt;
* Freigabe nur von öffentlichen eingestuften Materialien zu Marketingzwecken&lt;br /&gt;
&lt;br /&gt;
=== Intern ===&lt;br /&gt;
&lt;br /&gt;
* Eine Risikoanalyse muss erfolgen&lt;br /&gt;
* Die Administratoren müssen ausreichend vertrauenswürdig und bekannt sein.&lt;br /&gt;
&lt;br /&gt;
=== Vertraulich ===&lt;br /&gt;
&lt;br /&gt;
* Der Dienstanbieter muss vertrauenswürdig sein. Beispielsweise durch eine TISAX Zertifizierung&lt;br /&gt;
* Der Transport muss verschlüsselt sein&lt;br /&gt;
* Der Dienst muss eine starke Authentifizierung oder wirksame alternativen unterstützen&lt;br /&gt;
* Die Server müssen innerhalb der EU liegen&lt;br /&gt;
* Mandantentrennung muss gewährleistet sein&lt;br /&gt;
* Es muss eine Ausstiegsstrategie geben, welche vorgibt wie Parasol Island die Verträge beenden kann ohne dass Vertraulichkeit und Verfügbarkeit gefährdet sind&lt;br /&gt;
&lt;br /&gt;
=== Streng Vertraulich ===&lt;br /&gt;
&lt;br /&gt;
* Ende zu Ende Verschlüsselung mit Schlüsselhoheit bei Parasol Island&lt;br /&gt;
* Streng Vertrauliche Informationen können auch über einen Vertraulichen Dienst ausgetauscht werden sofern die Informationen in einem Container Ende zu Ende verschlüsselt werden&lt;br /&gt;
&lt;br /&gt;
== E-Mail-Verkehr ==&lt;br /&gt;
&lt;br /&gt;
===Allgemein===&lt;br /&gt;
Bis zu einer Größe von 25 Megabyte lassen sich Anhänge mit E-Mails von Parasol Island aus versenden. Bei Anhängen über 5 Megabyte ist zu kontrollieren, ob das Postfach des Kommunikationspartners die Dateigröße annehmen kann. Dies funktioniert am besten mit einer kurzen Bestätigungsantwort auf die E-Mail.&lt;br /&gt;
&lt;br /&gt;
Parasol Island besitzt keinen eigenen Mailserver. Daher ist die Transportverschlüsselung des E-Mail-Providers nicht ausreichend, um Informationen mit einer höheren Klassifizierung als intern zu versenden.&lt;br /&gt;
&lt;br /&gt;
E-Mails mit vertraulichem Inhalt oder höherer Klassifizierung müssen Ende zu Ende verschlüsselt sein. Eine Verschlüsselung des Providers bietet keinen Ersatz, da dieser mitlesen kann.&lt;br /&gt;
&lt;br /&gt;
Auch interne E-Mails gehen über das Internet, daher dürfen auch E-Mails der Mitarbeiter untereinander nicht unverschlüsselt sein.&lt;br /&gt;
&lt;br /&gt;
Den Benutzern ist die Möglichkeit zu geben, Daten zu verschlüsseln. Auf Anfrage müssen ihnen Tools zur Verfügung gestellt werden.&lt;br /&gt;
&lt;br /&gt;
===Anleitung zur Einrichtung der E-Mail-Verschlüsselung mit GPG===&lt;br /&gt;
(Asymmetrische Verschlüsslung)&lt;br /&gt;
&lt;br /&gt;
Begriffserklärung:&lt;br /&gt;
&lt;br /&gt;
*Die Passphrase ist ähnlich einem Passwort und nicht mit dem Schlüssel zu verwechseln. Mithilfe der Passphrase wird über komplizierte Mathematik ein Schlüsselpaar generiert. Die Schlüssel werden in Form einer Datei auf dem Computer gespeichert.&lt;br /&gt;
*Der Public Key wird benötigt, um E-Mails zu verschlüsseln. Er wird in Form einer Datei weitergegeben und darf öffentlich geteilt werden. Mit diesem Schlüssel lassen sich keine Daten entschlüsseln. Um eine Mail zu senden benötigt man also den Public Key des Empfängers, völlig unabhängig von den eigenen Schlüsseln.&lt;br /&gt;
*Der Private Key wird benutzt, um mit hilfe der Passphrase die E-Mail zu entschlüsseln. Er darf niemals geteilt werden und sollte gesichert werden, da beim Verlust alte E-Mails nicht mehr zu öffnen sind. Die Sicherung darf niemandem zugänglich sein.&lt;br /&gt;
&lt;br /&gt;
Windows / Mac&lt;br /&gt;
&lt;br /&gt;
*Das Google Plug-In &#039;&#039;&#039;Mailvelope&#039;&#039;&#039; ist zu installieren&lt;br /&gt;
*Ein Schlüsselpaar muss mit GPG Tools erstellt werden&lt;br /&gt;
**Am PC:       Gnupg4Win&lt;br /&gt;
**Am Mac:     Gpgtools&lt;br /&gt;
&lt;br /&gt;
Verschlüsselung mit anderen Mailclients&lt;br /&gt;
&lt;br /&gt;
Es gibt zahlreiche GPG-Lösungen für diverse Mailclients, die untereinander problemlos kompatibel sein sollten.&lt;br /&gt;
&lt;br /&gt;
===Verschlüsselung mit S/MIME===&lt;br /&gt;
(Asymmetrische Verschlüsselung)&lt;br /&gt;
&lt;br /&gt;
Eine elegantere Variante der Verschlüsselung sind S/MIME-Zertifikate. Das Prinzip ist dem GPG sehr ähnlich, nur dass hier anstatt mit Schlüsseln, mit Zertifikaten gearbeitet wird. Die öffentlichen Zertifikate werden von einem vertrauenswürdigen Anbieter verwaltet, die privaten Zertifikate können auf einer Smartcard vorliegen. Aufgrund der besseren Benutzerfreundlichkeit ist in Zukunft eine Einrichtung einer solchen Verschlüsselungsinfrastruktur anzustreben.&lt;br /&gt;
&lt;br /&gt;
===Alternativlösung===&lt;br /&gt;
(Symmetrische Verschlüsselung)&lt;br /&gt;
&lt;br /&gt;
Als Lösungsansatz für schnelle Handlungsfähigkeit kann eine verschlüsselte Datei per E-Mail oder Upload übertragen werden. Der Schlüssel ist dabei allerdings auf einem anderen sicheren Weg zu übertragen. Am besten ist dieser im Vorfeld bei einem direkten Gespräch zu vereinbaren oder gegebenenfalls in Teile aufzusplitten, um den Weg über unsichere Kommunikationsplattformen auf verschiedene Wege aufzuteilen (zum Beispiel Telefon, SMS).&lt;br /&gt;
&lt;br /&gt;
Bei einer E-Mail mit verschlüsseltem Anhang ist der Inhalt trotzdem offen lesbar und sollte auf keinem Fall vertrauliche Informationen oder gar Schlüssel zu den angehängten Containern enthalten.&lt;br /&gt;
&lt;br /&gt;
==Telefon==&lt;br /&gt;
Die Verletzung einer Vertraulichkeit über das Telefon (VOIP) ist zwar unwahrscheinlich, jedoch nicht auszuschließen. Daher ist auch der Austausch von vertraulichen oder streng vertraulichen Daten über das Telefon nicht sicher.&lt;br /&gt;
&lt;br /&gt;
==Datencontainer==&lt;br /&gt;
Datencontainer lassen sich der symmetrischen Verschlüsselung zuordnen. Der Key ist dabei beiden Partnern bekannt und muss auf einem sicheren Weg ausgetauscht werden.&lt;br /&gt;
&lt;br /&gt;
=== Veracrypt ===&lt;br /&gt;
Das Verschlüsselungstool Veracrypt zeichnet sich vor allem dadurch aus, dass ein Container mit definierter Größe vorangelegt wird und Inhalte in einem Container hinter „falschen Daten“ versteckt werden können. Veracrypt eignet sich vor allem zum Verschlüsseln ganzer Datenträger (mobile Festplatten, USB-Sticks etc.).&lt;br /&gt;
&lt;br /&gt;
Die sicheren Algorithmen zur Verschlüsselung sind den Tabellen oben zu entnehmen.&lt;br /&gt;
&lt;br /&gt;
Veracrypt verfügt über portable Versionen, welche auf einem USB-Stick mitgeliefert oder dem Kunden zur Verfügung gestellt werden können, ohne dies zu installieren.&lt;br /&gt;
&lt;br /&gt;
Zum Ausführen werden allerdings lokale Administratorenrechte benötigt, da der Container als Laufwerk gemountet wird.&lt;br /&gt;
&lt;br /&gt;
Der Administrator oder Informationssicherheitsbeauftragte helfen bei Bedarf beim Einrichten.&lt;br /&gt;
&lt;br /&gt;
=== 7Zip ===&lt;br /&gt;
7Zip ist ein klassisches Komprimierungstool (ähnlich *.zip, *.rar) und verfügt neben der Kompression auch über Verschlüsselungsalgorithmen, welche beim Erstellen der Datei eingestellt werden können. Die sicheren Algorithmen zur Verschlüsselung finden sich in der [[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zu Authentifizierung und Kryptografie &#039;&#039;(03_05)&#039;&#039;]].&lt;br /&gt;
&lt;br /&gt;
7Zip eignet sich vor allem für E-Mail-Anhänge. Leider gibt es derzeit keine offizielle Version für Apple Betriebssysteme.&lt;br /&gt;
&lt;br /&gt;
==Kundeneigene Datenaustauschplattformen==&lt;br /&gt;
Viele Kunden in der Industrie besitzen aufgrund ihrer gut ausgebauten Infrastruktur bereits eigene Methoden für den Datenaustausch. Sofern diese als sicher eingestuft sind, ist die Vorgabe des Kunden in den meisten Fällen das geeignetste Mittel. Diese Methode eignet sich selbstverständlich nur im Datenaustausch mit dem entsprechenden Kunden selbst. Den Vorgaben des Kunden ist Folge zu leisten.&lt;br /&gt;
&lt;br /&gt;
==Übersicht Matrix==&lt;br /&gt;
Die Wahl des Übertragungssystems wird vor allem durch die Kooperation des Kommunikationspartners und der Datenmenge vorgegeben. Für kleinere Datenmengen empfiehlt sich eine verschlüsselte E-Mail oder eine E-Mail mit verschlüsseltem Anhang. Datenmengen darüber müssen über kundeneigene Plattformen oder dem Parasol Island eigenem Filebeam versendet werden.&lt;br /&gt;
{| style=&amp;quot;border-spacing:0,5;&amp;quot;&lt;br /&gt;
| style=&amp;quot;background: #efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background: #efefef;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Intern&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #efefef;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Vertraulich&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #efefef;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Streng Vertraulich&#039;&#039;&#039;&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background: #efefef;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;VOIP Telefonie&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #bcd6ac;padding:0.176cm;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #de9d9b;padding:0.176cm;&amp;quot; |Unsicher&lt;br /&gt;
| style=&amp;quot;background: #de9d9b;padding:0.176cm;&amp;quot; |Unsicher&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background: #efefef;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;E-Mail (gehostet)&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #bcd6ac;padding:0.176cm;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #fce5a3;padding:0.176cm;&amp;quot; |Unsicher&lt;br /&gt;
&lt;br /&gt;
(Anhang sicher, wenn verschlüsselt)&lt;br /&gt;
&lt;br /&gt;
Empfehlung: 7Zip&lt;br /&gt;
| style=&amp;quot;background: #fce5a3;padding:0.176cm;&amp;quot; |Unsicher&lt;br /&gt;
&lt;br /&gt;
(Anhang sicher, wenn verschlüsselt)&lt;br /&gt;
&lt;br /&gt;
Empfehlung: 7Zip&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background: #efefef;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;E-Mail&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;(GPG oder S/MIME)&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #bcd6ac;padding:0.176cm;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #bcd6ac;padding:0.176cm;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #bcd6ac;padding:0.176cm;&amp;quot; |Sicher&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background: #efefef;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Datenträger - Bote, Postversand, Courier&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #bcd6ac;padding:0.176cm;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #fce5a3;padding:0.176cm;&amp;quot; |Sicher, wenn verschlüsselt Empfehlung: Veracrypt&lt;br /&gt;
| style=&amp;quot;background: #fce5a3;padding:0.176cm;&amp;quot; |Sicher, wenn verschlüsselt Empfehlung: Veracrypt&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background: #efefef;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Andere Kundenplattformen&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #bcd6ac;padding:0.176cm;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #fce5a3;padding:0.176cm;&amp;quot; |Unklar, Absprache mit Kunden notwendig, im Zweifel verschlüsseln&lt;br /&gt;
| style=&amp;quot;background: #fce5a3;padding:0.176cm;&amp;quot; |Unklar, Absprache mit Kunden notwendig, im Zweifel verschlüsseln&lt;br /&gt;
|}&lt;br /&gt;
Die Liste der sicheren Algorithmen für Verschlüsselung finden sich in der [[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zu Authentifizierung und Kryptografie &#039;&#039;(03_05)&#039;&#039;]].&lt;br /&gt;
&lt;br /&gt;
Die Schlüssel einer symmetrischen Verschlüsselung dürfen nicht auf demselben Wege wie die verschlüsselten Informationen übertragen werden.&lt;br /&gt;
&lt;br /&gt;
Eine auflistung aller genutzten Cloud- und Übertragungsdienste und deren Sicherheitseinstufung findet sich im [https://docs.google.com/spreadsheets/d/1PRk0YsfQzQaeDouOlBL9IDICC586YODwRDe79v0IYbA/edit?usp=sharing IT-Dienstverzeichnis &#039;&#039;(03_16)&#039;&#039;].&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_13_PSL_ISMS_Arbeitsanweisung_zum_Datenaustausch&amp;diff=27543</id>
		<title>03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_13_PSL_ISMS_Arbeitsanweisung_zum_Datenaustausch&amp;diff=27543"/>
		<updated>2020-10-27T14:49:14Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Übersicht Matrix */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Einleitung / Scope==&lt;br /&gt;
Die Arbeitsanweisung zum Datenaustausch soll konkrete Vorgaben über die Nutzung von Wegen zum Austausch von Informationen und Daten geben.&lt;br /&gt;
&lt;br /&gt;
Risiken und Umgehungsmaßnahmen werden konkret vorgegeben, um den Mitarbeitern eine einfache und praktikable Möglichkeit an die Hand zu geben, um Informationen sicher zu versenden und zu empfangen.&lt;br /&gt;
&lt;br /&gt;
Die Voraussetzung für eine sichere Übertragung ist die vorherige Klassifizierung der Information. Diese hat gemäß der [[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeinen Sicherheitsrichtlinie &#039;&#039;(02_01)&#039;&#039;]] stattzufinden.&lt;br /&gt;
&lt;br /&gt;
Die Inhalte dieser Arbeitsanweisung sind verbindlich für alle internen und externen Mitarbeiter ohne Ausnahme. Verstöße gegen die Inhalte der Richtlinie können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Mit Veröffentlichung einer neuen Version werden vorangegangene Versionen automatisch ungültig.&lt;br /&gt;
&lt;br /&gt;
==Allgemeines==&lt;br /&gt;
&lt;br /&gt;
===Verfügbarkeit===&lt;br /&gt;
Ein Transport von Informationen ist gleichzeitig auch immer ein potenzielles Verlustrisiko, daher sind Daten niemals ohne redundante Kopie auf den lokalen Systemen zu versenden. Der Erhalt der Daten ist vom Kommunikationspartner zu bestätigen. Nachdem die Daten nicht mehr benötigt werden, sind diese sachgerecht zu vernichten. Siehe auch [[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Sicherheitsrichtlinie. &#039;&#039;(02_01)&#039;&#039;]]&lt;br /&gt;
&lt;br /&gt;
===Verschlüsselung===&lt;br /&gt;
Vertrauliche und streng vertrauliche Daten sind in jedem Fall für die Datenübertragung zu verschlüsseln. Ein Versand dieser Vertraulichkeitsstufen ohne Verschlüsselung ist ausgeschlossen. Die sicheren Verschlüsselungsmethoden finden sich in der [[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zu Authentifizierung und Kryptografie &#039;&#039;(03_05)&#039;&#039;]]. Dienste, die von sich aus eine sichere Verschlüsselung mitbringen, sind vorzugsweise zu benutzen.&lt;br /&gt;
&lt;br /&gt;
=== Authentifizierung ===&lt;br /&gt;
Es ist sicherzustellen, dass ausgetauschte Informationen ausschließlich vom vorgesehenen Empfänger zu sehen sind. Dies gilt sowohl für Versand von Datenträgern (Einschreiben, Verschlüsselter Container mit separat getauschtem Passwort) als auch für Clouddienste (Individuelle Useraccounts, individuelle Gästeaccounts, nach Möglichkeit starke Authentifizierung).&lt;br /&gt;
&lt;br /&gt;
=== Versand ===&lt;br /&gt;
Die Wahl des Übertragungssystems wird vor allem durch die Kooperation des Kommunikationspartners und der Datenmenge vorgegeben. Für kleinere Datenmengen (bis 34 MB) empfiehlt sich eine verschlüsselte E-Mail oder eine E-Mail mit verschlüsseltem Anhang. Datenmengen darüber müssen über kundeneigene Plattformen oder Parasol Filebeam versendet werden.&lt;br /&gt;
&lt;br /&gt;
Die Liste der sicheren Algorithmen für Verschlüsselung finden sich in der [[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zu Authentifizierung und Kryptografie (03_05)]].&lt;br /&gt;
&lt;br /&gt;
Die Schlüssel einer symmetrischen Verschlüsselung dürfen nicht auf demselben Wege wie die verschlüsselten Informationen übertragen werden.&lt;br /&gt;
&lt;br /&gt;
==Das IT-Dienstverzeichnis==&lt;br /&gt;
Im separaten [https://docs.google.com/spreadsheets/d/1PRk0YsfQzQaeDouOlBL9IDICC586YODwRDe79v0IYbA/edit?usp=sharing IT-Dienstleisterverzeichnis &#039;&#039;(03_16)&#039;&#039;] gibt es eine Übersicht der Dienste, die für den Datenaustausch genutzt werden dürfen. Dienste, die nicht auf der Liste stehen sind nicht freigegeben.&lt;br /&gt;
&lt;br /&gt;
Die verschiedenen Dienste sind anhand der vier Datenklassifizierungen eingestuft.&lt;br /&gt;
&lt;br /&gt;
=== Öffentlich ===&lt;br /&gt;
&lt;br /&gt;
* Freigabe nur von öffentlichen eingestuften Materialien zu Marketingzwecken&lt;br /&gt;
&lt;br /&gt;
=== Intern ===&lt;br /&gt;
&lt;br /&gt;
* Eine Risikoanalyse muss erfolgen&lt;br /&gt;
* Die Administratoren müssen ausreichend vertrauenswürdig und bekannt sein.&lt;br /&gt;
&lt;br /&gt;
=== Vertraulich ===&lt;br /&gt;
&lt;br /&gt;
* Der Dienstanbieter muss vertrauenswürdig sein. Beispielsweise durch eine TISAX Zertifizierung&lt;br /&gt;
* Der Transport muss verschlüsselt sein&lt;br /&gt;
* Der Dienst muss eine starke Authentifizierung oder wirksame alternativen unterstützen&lt;br /&gt;
* Die Server müssen innerhalb der EU liegen&lt;br /&gt;
* Mandantentrennung muss gewährleistet sein&lt;br /&gt;
* Es muss eine Ausstiegsstrategie geben, welche vorgibt wie Parasol Island die Verträge beenden kann ohne dass Vertraulichkeit und Verfügbarkeit gefährdet sind&lt;br /&gt;
&lt;br /&gt;
=== Streng Vertraulich ===&lt;br /&gt;
&lt;br /&gt;
* Ende zu Ende Verschlüsselung mit Schlüsselhoheit bei Parasol Island&lt;br /&gt;
* Streng Vertrauliche Informationen können auch über einen Vertraulichen Dienst ausgetauscht werden sofern die Informationen in einem Container Ende zu Ende verschlüsselt werden&lt;br /&gt;
&lt;br /&gt;
== E-Mail-Verkehr ==&lt;br /&gt;
&lt;br /&gt;
===Allgemein===&lt;br /&gt;
Bis zu einer Größe von 25 Megabyte lassen sich Anhänge mit E-Mails von Parasol Island aus versenden. Bei Anhängen über 5 Megabyte ist zu kontrollieren, ob das Postfach des Kommunikationspartners die Dateigröße annehmen kann. Dies funktioniert am besten mit einer kurzen Bestätigungsantwort auf die E-Mail.&lt;br /&gt;
&lt;br /&gt;
Parasol Island besitzt keinen eigenen Mailserver. Daher ist die Transportverschlüsselung des E-Mail-Providers nicht ausreichend, um Informationen mit einer höheren Klassifizierung als intern zu versenden.&lt;br /&gt;
&lt;br /&gt;
E-Mails mit vertraulichem Inhalt oder höherer Klassifizierung müssen Ende zu Ende verschlüsselt sein. Eine Verschlüsselung des Providers bietet keinen Ersatz, da dieser mitlesen kann.&lt;br /&gt;
&lt;br /&gt;
Auch interne E-Mails gehen über das Internet, daher dürfen auch E-Mails der Mitarbeiter untereinander nicht unverschlüsselt sein.&lt;br /&gt;
&lt;br /&gt;
Den Benutzern ist die Möglichkeit zu geben, Daten zu verschlüsseln. Auf Anfrage müssen ihnen Tools zur Verfügung gestellt werden.&lt;br /&gt;
&lt;br /&gt;
===Anleitung zur Einrichtung der E-Mail-Verschlüsselung mit GPG===&lt;br /&gt;
(Asymmetrische Verschlüsslung)&lt;br /&gt;
&lt;br /&gt;
Begriffserklärung:&lt;br /&gt;
&lt;br /&gt;
*Die Passphrase ist ähnlich einem Passwort und nicht mit dem Schlüssel zu verwechseln. Mithilfe der Passphrase wird über komplizierte Mathematik ein Schlüsselpaar generiert. Die Schlüssel werden in Form einer Datei auf dem Computer gespeichert.&lt;br /&gt;
*Der Public Key wird benötigt, um E-Mails zu verschlüsseln. Er wird in Form einer Datei weitergegeben und darf öffentlich geteilt werden. Mit diesem Schlüssel lassen sich keine Daten entschlüsseln. Um eine Mail zu senden benötigt man also den Public Key des Empfängers, völlig unabhängig von den eigenen Schlüsseln.&lt;br /&gt;
*Der Private Key wird benutzt, um mit hilfe der Passphrase die E-Mail zu entschlüsseln. Er darf niemals geteilt werden und sollte gesichert werden, da beim Verlust alte E-Mails nicht mehr zu öffnen sind. Die Sicherung darf niemandem zugänglich sein.&lt;br /&gt;
&lt;br /&gt;
Windows / Mac&lt;br /&gt;
&lt;br /&gt;
*Das Google Plug-In &#039;&#039;&#039;Mailvelope&#039;&#039;&#039; ist zu installieren&lt;br /&gt;
*Ein Schlüsselpaar muss mit GPG Tools erstellt werden&lt;br /&gt;
**Am PC:       Gnupg4Win&lt;br /&gt;
**Am Mac:     Gpgtools&lt;br /&gt;
&lt;br /&gt;
Verschlüsselung mit anderen Mailclients&lt;br /&gt;
&lt;br /&gt;
Es gibt zahlreiche GPG-Lösungen für diverse Mailclients, die untereinander problemlos kompatibel sein sollten.&lt;br /&gt;
&lt;br /&gt;
===Verschlüsselung mit S/MIME===&lt;br /&gt;
(Asymmetrische Verschlüsselung)&lt;br /&gt;
&lt;br /&gt;
Eine elegantere Variante der Verschlüsselung sind S/MIME-Zertifikate. Das Prinzip ist dem GPG sehr ähnlich, nur dass hier anstatt mit Schlüsseln, mit Zertifikaten gearbeitet wird. Die öffentlichen Zertifikate werden von einem vertrauenswürdigen Anbieter verwaltet, die privaten Zertifikate können auf einer Smartcard vorliegen. Aufgrund der besseren Benutzerfreundlichkeit ist in Zukunft eine Einrichtung einer solchen Verschlüsselungsinfrastruktur anzustreben.&lt;br /&gt;
&lt;br /&gt;
===Alternativlösung===&lt;br /&gt;
(Symmetrische Verschlüsselung)&lt;br /&gt;
&lt;br /&gt;
Als Lösungsansatz für schnelle Handlungsfähigkeit kann eine verschlüsselte Datei per E-Mail oder Upload übertragen werden. Der Schlüssel ist dabei allerdings auf einem anderen sicheren Weg zu übertragen. Am besten ist dieser im Vorfeld bei einem direkten Gespräch zu vereinbaren oder gegebenenfalls in Teile aufzusplitten, um den Weg über unsichere Kommunikationsplattformen auf verschiedene Wege aufzuteilen (zum Beispiel Telefon, SMS).&lt;br /&gt;
&lt;br /&gt;
Bei einer E-Mail mit verschlüsseltem Anhang ist der Inhalt trotzdem offen lesbar und sollte auf keinem Fall vertrauliche Informationen oder gar Schlüssel zu den angehängten Containern enthalten.&lt;br /&gt;
&lt;br /&gt;
==Telefon==&lt;br /&gt;
Die Verletzung einer Vertraulichkeit über das Telefon (VOIP) ist zwar unwahrscheinlich, jedoch nicht auszuschließen. Daher ist auch der Austausch von vertraulichen oder streng vertraulichen Daten über das Telefon nicht sicher.&lt;br /&gt;
&lt;br /&gt;
==Datencontainer==&lt;br /&gt;
Datencontainer lassen sich der symmetrischen Verschlüsselung zuordnen. Der Key ist dabei beiden Partnern bekannt und muss auf einem sicheren Weg ausgetauscht werden.&lt;br /&gt;
&lt;br /&gt;
=== Veracrypt ===&lt;br /&gt;
Das Verschlüsselungstool Veracrypt zeichnet sich vor allem dadurch aus, dass ein Container mit definierter Größe vorangelegt wird und Inhalte in einem Container hinter „falschen Daten“ versteckt werden können. Veracrypt eignet sich vor allem zum Verschlüsseln ganzer Datenträger (mobile Festplatten, USB-Sticks etc.).&lt;br /&gt;
&lt;br /&gt;
Die sicheren Algorithmen zur Verschlüsselung sind den Tabellen oben zu entnehmen.&lt;br /&gt;
&lt;br /&gt;
Veracrypt verfügt über portable Versionen, welche auf einem USB-Stick mitgeliefert oder dem Kunden zur Verfügung gestellt werden können, ohne dies zu installieren.&lt;br /&gt;
&lt;br /&gt;
Zum Ausführen werden allerdings lokale Administratorenrechte benötigt, da der Container als Laufwerk gemountet wird.&lt;br /&gt;
&lt;br /&gt;
Der Administrator oder Informationssicherheitsbeauftragte helfen bei Bedarf beim Einrichten.&lt;br /&gt;
&lt;br /&gt;
=== 7Zip ===&lt;br /&gt;
7Zip ist ein klassisches Komprimierungstool (ähnlich *.zip, *.rar) und verfügt neben der Kompression auch über Verschlüsselungsalgorithmen, welche beim Erstellen der Datei eingestellt werden können. Die sicheren Algorithmen zur Verschlüsselung finden sich in der [[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zu Authentifizierung und Kryptografie &#039;&#039;(03_05)&#039;&#039;]].&lt;br /&gt;
&lt;br /&gt;
7Zip eignet sich vor allem für E-Mail-Anhänge. Leider gibt es derzeit keine offizielle Version für Apple Betriebssysteme.&lt;br /&gt;
&lt;br /&gt;
==Kundeneigene Datenaustauschplattformen==&lt;br /&gt;
Viele Kunden in der Industrie besitzen aufgrund ihrer gut ausgebauten Infrastruktur bereits eigene Methoden für den Datenaustausch. Sofern diese als sicher eingestuft sind, ist die Vorgabe des Kunden in den meisten Fällen das geeignetste Mittel. Diese Methode eignet sich selbstverständlich nur im Datenaustausch mit dem entsprechenden Kunden selbst. Den Vorgaben des Kunden ist Folge zu leisten.&lt;br /&gt;
&lt;br /&gt;
==Übersicht Matrix==&lt;br /&gt;
Die Wahl des Übertragungssystems wird vor allem durch die Kooperation des Kommunikationspartners und der Datenmenge vorgegeben. Für kleinere Datenmengen empfiehlt sich eine verschlüsselte E-Mail oder eine E-Mail mit verschlüsseltem Anhang. Datenmengen darüber müssen über kundeneigene Plattformen oder dem Parasol Island eigenem Filebeam versendet werden.&lt;br /&gt;
{| style=&amp;quot;border-spacing:0,5;&amp;quot;&lt;br /&gt;
| style=&amp;quot;background: #efefef;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background: #efefef;&amp;quot; |&#039;&#039;&#039;Intern&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #efefef;&amp;quot; |&#039;&#039;&#039;Vertraulich&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #efefef;&amp;quot; |&#039;&#039;&#039;Streng Vertraulich&#039;&#039;&#039;&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background: #efefef;&amp;quot; |&#039;&#039;&#039;VOIP Telefonie&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #bcd6ac;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #de9d9b;&amp;quot; |Unsicher&lt;br /&gt;
| style=&amp;quot;background: #de9d9b;&amp;quot; |Unsicher&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background: #efefef;&amp;quot; |&#039;&#039;&#039;E-Mail (gehostet)&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #bcd6ac;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #fce5a3;&amp;quot; |Unsicher&lt;br /&gt;
&lt;br /&gt;
(Anhang sicher, wenn verschlüsselt)&lt;br /&gt;
&lt;br /&gt;
Empfehlung: 7Zip&lt;br /&gt;
| style=&amp;quot;background: #fce5a3;&amp;quot; |Unsicher&lt;br /&gt;
&lt;br /&gt;
(Anhang sicher, wenn verschlüsselt)&lt;br /&gt;
&lt;br /&gt;
Empfehlung: 7Zip&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background: #efefef;&amp;quot; |&#039;&#039;&#039;E-Mail&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;(GPG oder S/MIME)&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #bcd6ac;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #bcd6ac;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #bcd6ac;&amp;quot; |Sicher&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background: #efefef;&amp;quot; |&#039;&#039;&#039;Datenträger - Bote, Postversand, Courier&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #bcd6ac;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #fce5a3;&amp;quot; |Sicher, wenn verschlüsselt Empfehlung: Veracrypt&lt;br /&gt;
| style=&amp;quot;background: #fce5a3;&amp;quot; |Sicher, wenn verschlüsselt Empfehlung: Veracrypt&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background: #efefef;&amp;quot; |&#039;&#039;&#039;Andere Kundenplattformen&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #bcd6ac;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #fce5a3;&amp;quot; |Unklar, Absprache mit Kunden notwendig, im Zweifel verschlüsseln&lt;br /&gt;
| style=&amp;quot;background: #fce5a3;&amp;quot; |Unklar, Absprache mit Kunden notwendig, im Zweifel verschlüsseln&lt;br /&gt;
|}&lt;br /&gt;
Die Liste der sicheren Algorithmen für Verschlüsselung finden sich in der [[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zu Authentifizierung und Kryptografie &#039;&#039;(03_05)&#039;&#039;]].&lt;br /&gt;
&lt;br /&gt;
Die Schlüssel einer symmetrischen Verschlüsselung dürfen nicht auf demselben Wege wie die verschlüsselten Informationen übertragen werden.&lt;br /&gt;
&lt;br /&gt;
Eine auflistung aller genutzten Cloud- und Übertragungsdienste und deren Sicherheitseinstufung findet sich im [https://docs.google.com/spreadsheets/d/1PRk0YsfQzQaeDouOlBL9IDICC586YODwRDe79v0IYbA/edit?usp=sharing IT-Dienstverzeichnis &#039;&#039;(03_16)&#039;&#039;].&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_13_PSL_ISMS_Arbeitsanweisung_zum_Datenaustausch&amp;diff=27542</id>
		<title>03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_13_PSL_ISMS_Arbeitsanweisung_zum_Datenaustausch&amp;diff=27542"/>
		<updated>2020-10-27T14:48:26Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Übersicht Matrix */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Einleitung / Scope==&lt;br /&gt;
Die Arbeitsanweisung zum Datenaustausch soll konkrete Vorgaben über die Nutzung von Wegen zum Austausch von Informationen und Daten geben.&lt;br /&gt;
&lt;br /&gt;
Risiken und Umgehungsmaßnahmen werden konkret vorgegeben, um den Mitarbeitern eine einfache und praktikable Möglichkeit an die Hand zu geben, um Informationen sicher zu versenden und zu empfangen.&lt;br /&gt;
&lt;br /&gt;
Die Voraussetzung für eine sichere Übertragung ist die vorherige Klassifizierung der Information. Diese hat gemäß der [[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeinen Sicherheitsrichtlinie &#039;&#039;(02_01)&#039;&#039;]] stattzufinden.&lt;br /&gt;
&lt;br /&gt;
Die Inhalte dieser Arbeitsanweisung sind verbindlich für alle internen und externen Mitarbeiter ohne Ausnahme. Verstöße gegen die Inhalte der Richtlinie können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Mit Veröffentlichung einer neuen Version werden vorangegangene Versionen automatisch ungültig.&lt;br /&gt;
&lt;br /&gt;
==Allgemeines==&lt;br /&gt;
&lt;br /&gt;
===Verfügbarkeit===&lt;br /&gt;
Ein Transport von Informationen ist gleichzeitig auch immer ein potenzielles Verlustrisiko, daher sind Daten niemals ohne redundante Kopie auf den lokalen Systemen zu versenden. Der Erhalt der Daten ist vom Kommunikationspartner zu bestätigen. Nachdem die Daten nicht mehr benötigt werden, sind diese sachgerecht zu vernichten. Siehe auch [[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Sicherheitsrichtlinie. &#039;&#039;(02_01)&#039;&#039;]]&lt;br /&gt;
&lt;br /&gt;
===Verschlüsselung===&lt;br /&gt;
Vertrauliche und streng vertrauliche Daten sind in jedem Fall für die Datenübertragung zu verschlüsseln. Ein Versand dieser Vertraulichkeitsstufen ohne Verschlüsselung ist ausgeschlossen. Die sicheren Verschlüsselungsmethoden finden sich in der [[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zu Authentifizierung und Kryptografie &#039;&#039;(03_05)&#039;&#039;]]. Dienste, die von sich aus eine sichere Verschlüsselung mitbringen, sind vorzugsweise zu benutzen.&lt;br /&gt;
&lt;br /&gt;
=== Authentifizierung ===&lt;br /&gt;
Es ist sicherzustellen, dass ausgetauschte Informationen ausschließlich vom vorgesehenen Empfänger zu sehen sind. Dies gilt sowohl für Versand von Datenträgern (Einschreiben, Verschlüsselter Container mit separat getauschtem Passwort) als auch für Clouddienste (Individuelle Useraccounts, individuelle Gästeaccounts, nach Möglichkeit starke Authentifizierung).&lt;br /&gt;
&lt;br /&gt;
=== Versand ===&lt;br /&gt;
Die Wahl des Übertragungssystems wird vor allem durch die Kooperation des Kommunikationspartners und der Datenmenge vorgegeben. Für kleinere Datenmengen (bis 34 MB) empfiehlt sich eine verschlüsselte E-Mail oder eine E-Mail mit verschlüsseltem Anhang. Datenmengen darüber müssen über kundeneigene Plattformen oder Parasol Filebeam versendet werden.&lt;br /&gt;
&lt;br /&gt;
Die Liste der sicheren Algorithmen für Verschlüsselung finden sich in der [[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zu Authentifizierung und Kryptografie (03_05)]].&lt;br /&gt;
&lt;br /&gt;
Die Schlüssel einer symmetrischen Verschlüsselung dürfen nicht auf demselben Wege wie die verschlüsselten Informationen übertragen werden.&lt;br /&gt;
&lt;br /&gt;
==Das IT-Dienstverzeichnis==&lt;br /&gt;
Im separaten [https://docs.google.com/spreadsheets/d/1PRk0YsfQzQaeDouOlBL9IDICC586YODwRDe79v0IYbA/edit?usp=sharing IT-Dienstleisterverzeichnis &#039;&#039;(03_16)&#039;&#039;] gibt es eine Übersicht der Dienste, die für den Datenaustausch genutzt werden dürfen. Dienste, die nicht auf der Liste stehen sind nicht freigegeben.&lt;br /&gt;
&lt;br /&gt;
Die verschiedenen Dienste sind anhand der vier Datenklassifizierungen eingestuft.&lt;br /&gt;
&lt;br /&gt;
=== Öffentlich ===&lt;br /&gt;
&lt;br /&gt;
* Freigabe nur von öffentlichen eingestuften Materialien zu Marketingzwecken&lt;br /&gt;
&lt;br /&gt;
=== Intern ===&lt;br /&gt;
&lt;br /&gt;
* Eine Risikoanalyse muss erfolgen&lt;br /&gt;
* Die Administratoren müssen ausreichend vertrauenswürdig und bekannt sein.&lt;br /&gt;
&lt;br /&gt;
=== Vertraulich ===&lt;br /&gt;
&lt;br /&gt;
* Der Dienstanbieter muss vertrauenswürdig sein. Beispielsweise durch eine TISAX Zertifizierung&lt;br /&gt;
* Der Transport muss verschlüsselt sein&lt;br /&gt;
* Der Dienst muss eine starke Authentifizierung oder wirksame alternativen unterstützen&lt;br /&gt;
* Die Server müssen innerhalb der EU liegen&lt;br /&gt;
* Mandantentrennung muss gewährleistet sein&lt;br /&gt;
* Es muss eine Ausstiegsstrategie geben, welche vorgibt wie Parasol Island die Verträge beenden kann ohne dass Vertraulichkeit und Verfügbarkeit gefährdet sind&lt;br /&gt;
&lt;br /&gt;
=== Streng Vertraulich ===&lt;br /&gt;
&lt;br /&gt;
* Ende zu Ende Verschlüsselung mit Schlüsselhoheit bei Parasol Island&lt;br /&gt;
* Streng Vertrauliche Informationen können auch über einen Vertraulichen Dienst ausgetauscht werden sofern die Informationen in einem Container Ende zu Ende verschlüsselt werden&lt;br /&gt;
&lt;br /&gt;
== E-Mail-Verkehr ==&lt;br /&gt;
&lt;br /&gt;
===Allgemein===&lt;br /&gt;
Bis zu einer Größe von 25 Megabyte lassen sich Anhänge mit E-Mails von Parasol Island aus versenden. Bei Anhängen über 5 Megabyte ist zu kontrollieren, ob das Postfach des Kommunikationspartners die Dateigröße annehmen kann. Dies funktioniert am besten mit einer kurzen Bestätigungsantwort auf die E-Mail.&lt;br /&gt;
&lt;br /&gt;
Parasol Island besitzt keinen eigenen Mailserver. Daher ist die Transportverschlüsselung des E-Mail-Providers nicht ausreichend, um Informationen mit einer höheren Klassifizierung als intern zu versenden.&lt;br /&gt;
&lt;br /&gt;
E-Mails mit vertraulichem Inhalt oder höherer Klassifizierung müssen Ende zu Ende verschlüsselt sein. Eine Verschlüsselung des Providers bietet keinen Ersatz, da dieser mitlesen kann.&lt;br /&gt;
&lt;br /&gt;
Auch interne E-Mails gehen über das Internet, daher dürfen auch E-Mails der Mitarbeiter untereinander nicht unverschlüsselt sein.&lt;br /&gt;
&lt;br /&gt;
Den Benutzern ist die Möglichkeit zu geben, Daten zu verschlüsseln. Auf Anfrage müssen ihnen Tools zur Verfügung gestellt werden.&lt;br /&gt;
&lt;br /&gt;
===Anleitung zur Einrichtung der E-Mail-Verschlüsselung mit GPG===&lt;br /&gt;
(Asymmetrische Verschlüsslung)&lt;br /&gt;
&lt;br /&gt;
Begriffserklärung:&lt;br /&gt;
&lt;br /&gt;
*Die Passphrase ist ähnlich einem Passwort und nicht mit dem Schlüssel zu verwechseln. Mithilfe der Passphrase wird über komplizierte Mathematik ein Schlüsselpaar generiert. Die Schlüssel werden in Form einer Datei auf dem Computer gespeichert.&lt;br /&gt;
*Der Public Key wird benötigt, um E-Mails zu verschlüsseln. Er wird in Form einer Datei weitergegeben und darf öffentlich geteilt werden. Mit diesem Schlüssel lassen sich keine Daten entschlüsseln. Um eine Mail zu senden benötigt man also den Public Key des Empfängers, völlig unabhängig von den eigenen Schlüsseln.&lt;br /&gt;
*Der Private Key wird benutzt, um mit hilfe der Passphrase die E-Mail zu entschlüsseln. Er darf niemals geteilt werden und sollte gesichert werden, da beim Verlust alte E-Mails nicht mehr zu öffnen sind. Die Sicherung darf niemandem zugänglich sein.&lt;br /&gt;
&lt;br /&gt;
Windows / Mac&lt;br /&gt;
&lt;br /&gt;
*Das Google Plug-In &#039;&#039;&#039;Mailvelope&#039;&#039;&#039; ist zu installieren&lt;br /&gt;
*Ein Schlüsselpaar muss mit GPG Tools erstellt werden&lt;br /&gt;
**Am PC:       Gnupg4Win&lt;br /&gt;
**Am Mac:     Gpgtools&lt;br /&gt;
&lt;br /&gt;
Verschlüsselung mit anderen Mailclients&lt;br /&gt;
&lt;br /&gt;
Es gibt zahlreiche GPG-Lösungen für diverse Mailclients, die untereinander problemlos kompatibel sein sollten.&lt;br /&gt;
&lt;br /&gt;
===Verschlüsselung mit S/MIME===&lt;br /&gt;
(Asymmetrische Verschlüsselung)&lt;br /&gt;
&lt;br /&gt;
Eine elegantere Variante der Verschlüsselung sind S/MIME-Zertifikate. Das Prinzip ist dem GPG sehr ähnlich, nur dass hier anstatt mit Schlüsseln, mit Zertifikaten gearbeitet wird. Die öffentlichen Zertifikate werden von einem vertrauenswürdigen Anbieter verwaltet, die privaten Zertifikate können auf einer Smartcard vorliegen. Aufgrund der besseren Benutzerfreundlichkeit ist in Zukunft eine Einrichtung einer solchen Verschlüsselungsinfrastruktur anzustreben.&lt;br /&gt;
&lt;br /&gt;
===Alternativlösung===&lt;br /&gt;
(Symmetrische Verschlüsselung)&lt;br /&gt;
&lt;br /&gt;
Als Lösungsansatz für schnelle Handlungsfähigkeit kann eine verschlüsselte Datei per E-Mail oder Upload übertragen werden. Der Schlüssel ist dabei allerdings auf einem anderen sicheren Weg zu übertragen. Am besten ist dieser im Vorfeld bei einem direkten Gespräch zu vereinbaren oder gegebenenfalls in Teile aufzusplitten, um den Weg über unsichere Kommunikationsplattformen auf verschiedene Wege aufzuteilen (zum Beispiel Telefon, SMS).&lt;br /&gt;
&lt;br /&gt;
Bei einer E-Mail mit verschlüsseltem Anhang ist der Inhalt trotzdem offen lesbar und sollte auf keinem Fall vertrauliche Informationen oder gar Schlüssel zu den angehängten Containern enthalten.&lt;br /&gt;
&lt;br /&gt;
==Telefon==&lt;br /&gt;
Die Verletzung einer Vertraulichkeit über das Telefon (VOIP) ist zwar unwahrscheinlich, jedoch nicht auszuschließen. Daher ist auch der Austausch von vertraulichen oder streng vertraulichen Daten über das Telefon nicht sicher.&lt;br /&gt;
&lt;br /&gt;
==Datencontainer==&lt;br /&gt;
Datencontainer lassen sich der symmetrischen Verschlüsselung zuordnen. Der Key ist dabei beiden Partnern bekannt und muss auf einem sicheren Weg ausgetauscht werden.&lt;br /&gt;
&lt;br /&gt;
=== Veracrypt ===&lt;br /&gt;
Das Verschlüsselungstool Veracrypt zeichnet sich vor allem dadurch aus, dass ein Container mit definierter Größe vorangelegt wird und Inhalte in einem Container hinter „falschen Daten“ versteckt werden können. Veracrypt eignet sich vor allem zum Verschlüsseln ganzer Datenträger (mobile Festplatten, USB-Sticks etc.).&lt;br /&gt;
&lt;br /&gt;
Die sicheren Algorithmen zur Verschlüsselung sind den Tabellen oben zu entnehmen.&lt;br /&gt;
&lt;br /&gt;
Veracrypt verfügt über portable Versionen, welche auf einem USB-Stick mitgeliefert oder dem Kunden zur Verfügung gestellt werden können, ohne dies zu installieren.&lt;br /&gt;
&lt;br /&gt;
Zum Ausführen werden allerdings lokale Administratorenrechte benötigt, da der Container als Laufwerk gemountet wird.&lt;br /&gt;
&lt;br /&gt;
Der Administrator oder Informationssicherheitsbeauftragte helfen bei Bedarf beim Einrichten.&lt;br /&gt;
&lt;br /&gt;
=== 7Zip ===&lt;br /&gt;
7Zip ist ein klassisches Komprimierungstool (ähnlich *.zip, *.rar) und verfügt neben der Kompression auch über Verschlüsselungsalgorithmen, welche beim Erstellen der Datei eingestellt werden können. Die sicheren Algorithmen zur Verschlüsselung finden sich in der [[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zu Authentifizierung und Kryptografie &#039;&#039;(03_05)&#039;&#039;]].&lt;br /&gt;
&lt;br /&gt;
7Zip eignet sich vor allem für E-Mail-Anhänge. Leider gibt es derzeit keine offizielle Version für Apple Betriebssysteme.&lt;br /&gt;
&lt;br /&gt;
==Kundeneigene Datenaustauschplattformen==&lt;br /&gt;
Viele Kunden in der Industrie besitzen aufgrund ihrer gut ausgebauten Infrastruktur bereits eigene Methoden für den Datenaustausch. Sofern diese als sicher eingestuft sind, ist die Vorgabe des Kunden in den meisten Fällen das geeignetste Mittel. Diese Methode eignet sich selbstverständlich nur im Datenaustausch mit dem entsprechenden Kunden selbst. Den Vorgaben des Kunden ist Folge zu leisten.&lt;br /&gt;
&lt;br /&gt;
==Übersicht Matrix==&lt;br /&gt;
Die Wahl des Übertragungssystems wird vor allem durch die Kooperation des Kommunikationspartners und der Datenmenge vorgegeben. Für kleinere Datenmengen empfiehlt sich eine verschlüsselte E-Mail oder eine E-Mail mit verschlüsseltem Anhang. Datenmengen darüber müssen über kundeneigene Plattformen oder dem Parasol Island eigenem Filebeam versendet werden.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
| style=&amp;quot;background: #efefef;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background: #efefef;&amp;quot; |&#039;&#039;&#039;Intern&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #efefef;&amp;quot; |&#039;&#039;&#039;Vertraulich&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #efefef;&amp;quot; |&#039;&#039;&#039;Streng Vertraulich&#039;&#039;&#039;&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background: #efefef;&amp;quot; |&#039;&#039;&#039;VOIP Telefonie&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #bcd6ac;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #de9d9b;&amp;quot; |Unsicher&lt;br /&gt;
| style=&amp;quot;background: #de9d9b;&amp;quot; |Unsicher&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background: #efefef;&amp;quot; |&#039;&#039;&#039;E-Mail (gehostet)&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #bcd6ac;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #fce5a3;&amp;quot; |Unsicher&lt;br /&gt;
&lt;br /&gt;
(Anhang sicher, wenn verschlüsselt)&lt;br /&gt;
&lt;br /&gt;
Empfehlung: 7Zip&lt;br /&gt;
| style=&amp;quot;background: #fce5a3;&amp;quot; |Unsicher&lt;br /&gt;
&lt;br /&gt;
(Anhang sicher, wenn verschlüsselt)&lt;br /&gt;
&lt;br /&gt;
Empfehlung: 7Zip&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background: #efefef;&amp;quot; |&#039;&#039;&#039;E-Mail&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;(GPG oder S/MIME)&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #bcd6ac;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #bcd6ac;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #bcd6ac;&amp;quot; |Sicher&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background: #efefef;&amp;quot; |&#039;&#039;&#039;Datenträger - Bote, Postversand, Courier&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #bcd6ac;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #fce5a3;&amp;quot; |Sicher, wenn verschlüsselt Empfehlung: Veracrypt&lt;br /&gt;
| style=&amp;quot;background: #fce5a3;&amp;quot; |Sicher, wenn verschlüsselt Empfehlung: Veracrypt&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background: #efefef;&amp;quot; |&#039;&#039;&#039;Andere Kundenplattformen&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #bcd6ac;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #fce5a3;&amp;quot; |Unklar, Absprache mit Kunden notwendig, im Zweifel verschlüsseln&lt;br /&gt;
| style=&amp;quot;background: #fce5a3;&amp;quot; |Unklar, Absprache mit Kunden notwendig, im Zweifel verschlüsseln&lt;br /&gt;
|}&lt;br /&gt;
Die Liste der sicheren Algorithmen für Verschlüsselung finden sich in der [[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zu Authentifizierung und Kryptografie &#039;&#039;(03_05)&#039;&#039;]].&lt;br /&gt;
&lt;br /&gt;
Die Schlüssel einer symmetrischen Verschlüsselung dürfen nicht auf demselben Wege wie die verschlüsselten Informationen übertragen werden.&lt;br /&gt;
&lt;br /&gt;
Eine auflistung aller genutzten Cloud- und Übertragungsdienste und deren Sicherheitseinstufung findet sich im [https://docs.google.com/spreadsheets/d/1PRk0YsfQzQaeDouOlBL9IDICC586YODwRDe79v0IYbA/edit?usp=sharing IT-Dienstverzeichnis &#039;&#039;(03_16)&#039;&#039;].&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_13_PSL_ISMS_Arbeitsanweisung_zum_Datenaustausch&amp;diff=27541</id>
		<title>03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_13_PSL_ISMS_Arbeitsanweisung_zum_Datenaustausch&amp;diff=27541"/>
		<updated>2020-10-27T14:42:20Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Allgemeines */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Einleitung / Scope==&lt;br /&gt;
Die Arbeitsanweisung zum Datenaustausch soll konkrete Vorgaben über die Nutzung von Wegen zum Austausch von Informationen und Daten geben.&lt;br /&gt;
&lt;br /&gt;
Risiken und Umgehungsmaßnahmen werden konkret vorgegeben, um den Mitarbeitern eine einfache und praktikable Möglichkeit an die Hand zu geben, um Informationen sicher zu versenden und zu empfangen.&lt;br /&gt;
&lt;br /&gt;
Die Voraussetzung für eine sichere Übertragung ist die vorherige Klassifizierung der Information. Diese hat gemäß der [[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeinen Sicherheitsrichtlinie &#039;&#039;(02_01)&#039;&#039;]] stattzufinden.&lt;br /&gt;
&lt;br /&gt;
Die Inhalte dieser Arbeitsanweisung sind verbindlich für alle internen und externen Mitarbeiter ohne Ausnahme. Verstöße gegen die Inhalte der Richtlinie können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Mit Veröffentlichung einer neuen Version werden vorangegangene Versionen automatisch ungültig.&lt;br /&gt;
&lt;br /&gt;
==Allgemeines==&lt;br /&gt;
&lt;br /&gt;
===Verfügbarkeit===&lt;br /&gt;
Ein Transport von Informationen ist gleichzeitig auch immer ein potenzielles Verlustrisiko, daher sind Daten niemals ohne redundante Kopie auf den lokalen Systemen zu versenden. Der Erhalt der Daten ist vom Kommunikationspartner zu bestätigen. Nachdem die Daten nicht mehr benötigt werden, sind diese sachgerecht zu vernichten. Siehe auch [[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Sicherheitsrichtlinie. &#039;&#039;(02_01)&#039;&#039;]]&lt;br /&gt;
&lt;br /&gt;
===Verschlüsselung===&lt;br /&gt;
Vertrauliche und streng vertrauliche Daten sind in jedem Fall für die Datenübertragung zu verschlüsseln. Ein Versand dieser Vertraulichkeitsstufen ohne Verschlüsselung ist ausgeschlossen. Die sicheren Verschlüsselungsmethoden finden sich in der [[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zu Authentifizierung und Kryptografie &#039;&#039;(03_05)&#039;&#039;]]. Dienste, die von sich aus eine sichere Verschlüsselung mitbringen, sind vorzugsweise zu benutzen.&lt;br /&gt;
&lt;br /&gt;
=== Authentifizierung ===&lt;br /&gt;
Es ist sicherzustellen, dass ausgetauschte Informationen ausschließlich vom vorgesehenen Empfänger zu sehen sind. Dies gilt sowohl für Versand von Datenträgern (Einschreiben, Verschlüsselter Container mit separat getauschtem Passwort) als auch für Clouddienste (Individuelle Useraccounts, individuelle Gästeaccounts, nach Möglichkeit starke Authentifizierung).&lt;br /&gt;
&lt;br /&gt;
=== Versand ===&lt;br /&gt;
Die Wahl des Übertragungssystems wird vor allem durch die Kooperation des Kommunikationspartners und der Datenmenge vorgegeben. Für kleinere Datenmengen (bis 34 MB) empfiehlt sich eine verschlüsselte E-Mail oder eine E-Mail mit verschlüsseltem Anhang. Datenmengen darüber müssen über kundeneigene Plattformen oder Parasol Filebeam versendet werden.&lt;br /&gt;
&lt;br /&gt;
Die Liste der sicheren Algorithmen für Verschlüsselung finden sich in der [[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zu Authentifizierung und Kryptografie (03_05)]].&lt;br /&gt;
&lt;br /&gt;
Die Schlüssel einer symmetrischen Verschlüsselung dürfen nicht auf demselben Wege wie die verschlüsselten Informationen übertragen werden.&lt;br /&gt;
&lt;br /&gt;
==Das IT-Dienstverzeichnis==&lt;br /&gt;
Im separaten [https://docs.google.com/spreadsheets/d/1PRk0YsfQzQaeDouOlBL9IDICC586YODwRDe79v0IYbA/edit?usp=sharing IT-Dienstleisterverzeichnis &#039;&#039;(03_16)&#039;&#039;] gibt es eine Übersicht der Dienste, die für den Datenaustausch genutzt werden dürfen. Dienste, die nicht auf der Liste stehen sind nicht freigegeben.&lt;br /&gt;
&lt;br /&gt;
Die verschiedenen Dienste sind anhand der vier Datenklassifizierungen eingestuft.&lt;br /&gt;
&lt;br /&gt;
=== Öffentlich ===&lt;br /&gt;
&lt;br /&gt;
* Freigabe nur von öffentlichen eingestuften Materialien zu Marketingzwecken&lt;br /&gt;
&lt;br /&gt;
=== Intern ===&lt;br /&gt;
&lt;br /&gt;
* Eine Risikoanalyse muss erfolgen&lt;br /&gt;
* Die Administratoren müssen ausreichend vertrauenswürdig und bekannt sein.&lt;br /&gt;
&lt;br /&gt;
=== Vertraulich ===&lt;br /&gt;
&lt;br /&gt;
* Der Dienstanbieter muss vertrauenswürdig sein. Beispielsweise durch eine TISAX Zertifizierung&lt;br /&gt;
* Der Transport muss verschlüsselt sein&lt;br /&gt;
* Der Dienst muss eine starke Authentifizierung oder wirksame alternativen unterstützen&lt;br /&gt;
* Die Server müssen innerhalb der EU liegen&lt;br /&gt;
* Mandantentrennung muss gewährleistet sein&lt;br /&gt;
* Es muss eine Ausstiegsstrategie geben, welche vorgibt wie Parasol Island die Verträge beenden kann ohne dass Vertraulichkeit und Verfügbarkeit gefährdet sind&lt;br /&gt;
&lt;br /&gt;
=== Streng Vertraulich ===&lt;br /&gt;
&lt;br /&gt;
* Ende zu Ende Verschlüsselung mit Schlüsselhoheit bei Parasol Island&lt;br /&gt;
* Streng Vertrauliche Informationen können auch über einen Vertraulichen Dienst ausgetauscht werden sofern die Informationen in einem Container Ende zu Ende verschlüsselt werden&lt;br /&gt;
&lt;br /&gt;
== E-Mail-Verkehr ==&lt;br /&gt;
&lt;br /&gt;
===Allgemein===&lt;br /&gt;
Bis zu einer Größe von 25 Megabyte lassen sich Anhänge mit E-Mails von Parasol Island aus versenden. Bei Anhängen über 5 Megabyte ist zu kontrollieren, ob das Postfach des Kommunikationspartners die Dateigröße annehmen kann. Dies funktioniert am besten mit einer kurzen Bestätigungsantwort auf die E-Mail.&lt;br /&gt;
&lt;br /&gt;
Parasol Island besitzt keinen eigenen Mailserver. Daher ist die Transportverschlüsselung des E-Mail-Providers nicht ausreichend, um Informationen mit einer höheren Klassifizierung als intern zu versenden.&lt;br /&gt;
&lt;br /&gt;
E-Mails mit vertraulichem Inhalt oder höherer Klassifizierung müssen Ende zu Ende verschlüsselt sein. Eine Verschlüsselung des Providers bietet keinen Ersatz, da dieser mitlesen kann.&lt;br /&gt;
&lt;br /&gt;
Auch interne E-Mails gehen über das Internet, daher dürfen auch E-Mails der Mitarbeiter untereinander nicht unverschlüsselt sein.&lt;br /&gt;
&lt;br /&gt;
Den Benutzern ist die Möglichkeit zu geben, Daten zu verschlüsseln. Auf Anfrage müssen ihnen Tools zur Verfügung gestellt werden.&lt;br /&gt;
&lt;br /&gt;
===Anleitung zur Einrichtung der E-Mail-Verschlüsselung mit GPG===&lt;br /&gt;
(Asymmetrische Verschlüsslung)&lt;br /&gt;
&lt;br /&gt;
Begriffserklärung:&lt;br /&gt;
&lt;br /&gt;
*Die Passphrase ist ähnlich einem Passwort und nicht mit dem Schlüssel zu verwechseln. Mithilfe der Passphrase wird über komplizierte Mathematik ein Schlüsselpaar generiert. Die Schlüssel werden in Form einer Datei auf dem Computer gespeichert.&lt;br /&gt;
*Der Public Key wird benötigt, um E-Mails zu verschlüsseln. Er wird in Form einer Datei weitergegeben und darf öffentlich geteilt werden. Mit diesem Schlüssel lassen sich keine Daten entschlüsseln. Um eine Mail zu senden benötigt man also den Public Key des Empfängers, völlig unabhängig von den eigenen Schlüsseln.&lt;br /&gt;
*Der Private Key wird benutzt, um mit hilfe der Passphrase die E-Mail zu entschlüsseln. Er darf niemals geteilt werden und sollte gesichert werden, da beim Verlust alte E-Mails nicht mehr zu öffnen sind. Die Sicherung darf niemandem zugänglich sein.&lt;br /&gt;
&lt;br /&gt;
Windows / Mac&lt;br /&gt;
&lt;br /&gt;
*Das Google Plug-In &#039;&#039;&#039;Mailvelope&#039;&#039;&#039; ist zu installieren&lt;br /&gt;
*Ein Schlüsselpaar muss mit GPG Tools erstellt werden&lt;br /&gt;
**Am PC:       Gnupg4Win&lt;br /&gt;
**Am Mac:     Gpgtools&lt;br /&gt;
&lt;br /&gt;
Verschlüsselung mit anderen Mailclients&lt;br /&gt;
&lt;br /&gt;
Es gibt zahlreiche GPG-Lösungen für diverse Mailclients, die untereinander problemlos kompatibel sein sollten.&lt;br /&gt;
&lt;br /&gt;
===Verschlüsselung mit S/MIME===&lt;br /&gt;
(Asymmetrische Verschlüsselung)&lt;br /&gt;
&lt;br /&gt;
Eine elegantere Variante der Verschlüsselung sind S/MIME-Zertifikate. Das Prinzip ist dem GPG sehr ähnlich, nur dass hier anstatt mit Schlüsseln, mit Zertifikaten gearbeitet wird. Die öffentlichen Zertifikate werden von einem vertrauenswürdigen Anbieter verwaltet, die privaten Zertifikate können auf einer Smartcard vorliegen. Aufgrund der besseren Benutzerfreundlichkeit ist in Zukunft eine Einrichtung einer solchen Verschlüsselungsinfrastruktur anzustreben.&lt;br /&gt;
&lt;br /&gt;
===Alternativlösung===&lt;br /&gt;
(Symmetrische Verschlüsselung)&lt;br /&gt;
&lt;br /&gt;
Als Lösungsansatz für schnelle Handlungsfähigkeit kann eine verschlüsselte Datei per E-Mail oder Upload übertragen werden. Der Schlüssel ist dabei allerdings auf einem anderen sicheren Weg zu übertragen. Am besten ist dieser im Vorfeld bei einem direkten Gespräch zu vereinbaren oder gegebenenfalls in Teile aufzusplitten, um den Weg über unsichere Kommunikationsplattformen auf verschiedene Wege aufzuteilen (zum Beispiel Telefon, SMS).&lt;br /&gt;
&lt;br /&gt;
Bei einer E-Mail mit verschlüsseltem Anhang ist der Inhalt trotzdem offen lesbar und sollte auf keinem Fall vertrauliche Informationen oder gar Schlüssel zu den angehängten Containern enthalten.&lt;br /&gt;
&lt;br /&gt;
==Telefon==&lt;br /&gt;
Die Verletzung einer Vertraulichkeit über das Telefon (VOIP) ist zwar unwahrscheinlich, jedoch nicht auszuschließen. Daher ist auch der Austausch von vertraulichen oder streng vertraulichen Daten über das Telefon nicht sicher.&lt;br /&gt;
&lt;br /&gt;
==Datencontainer==&lt;br /&gt;
Datencontainer lassen sich der symmetrischen Verschlüsselung zuordnen. Der Key ist dabei beiden Partnern bekannt und muss auf einem sicheren Weg ausgetauscht werden.&lt;br /&gt;
&lt;br /&gt;
=== Veracrypt ===&lt;br /&gt;
Das Verschlüsselungstool Veracrypt zeichnet sich vor allem dadurch aus, dass ein Container mit definierter Größe vorangelegt wird und Inhalte in einem Container hinter „falschen Daten“ versteckt werden können. Veracrypt eignet sich vor allem zum Verschlüsseln ganzer Datenträger (mobile Festplatten, USB-Sticks etc.).&lt;br /&gt;
&lt;br /&gt;
Die sicheren Algorithmen zur Verschlüsselung sind den Tabellen oben zu entnehmen.&lt;br /&gt;
&lt;br /&gt;
Veracrypt verfügt über portable Versionen, welche auf einem USB-Stick mitgeliefert oder dem Kunden zur Verfügung gestellt werden können, ohne dies zu installieren.&lt;br /&gt;
&lt;br /&gt;
Zum Ausführen werden allerdings lokale Administratorenrechte benötigt, da der Container als Laufwerk gemountet wird.&lt;br /&gt;
&lt;br /&gt;
Der Administrator oder Informationssicherheitsbeauftragte helfen bei Bedarf beim Einrichten.&lt;br /&gt;
&lt;br /&gt;
=== 7Zip ===&lt;br /&gt;
7Zip ist ein klassisches Komprimierungstool (ähnlich *.zip, *.rar) und verfügt neben der Kompression auch über Verschlüsselungsalgorithmen, welche beim Erstellen der Datei eingestellt werden können. Die sicheren Algorithmen zur Verschlüsselung finden sich in der [[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zu Authentifizierung und Kryptografie &#039;&#039;(03_05)&#039;&#039;]].&lt;br /&gt;
&lt;br /&gt;
7Zip eignet sich vor allem für E-Mail-Anhänge. Leider gibt es derzeit keine offizielle Version für Apple Betriebssysteme.&lt;br /&gt;
&lt;br /&gt;
==Kundeneigene Datenaustauschplattformen==&lt;br /&gt;
Viele Kunden in der Industrie besitzen aufgrund ihrer gut ausgebauten Infrastruktur bereits eigene Methoden für den Datenaustausch. Sofern diese als sicher eingestuft sind, ist die Vorgabe des Kunden in den meisten Fällen das geeignetste Mittel. Diese Methode eignet sich selbstverständlich nur im Datenaustausch mit dem entsprechenden Kunden selbst. Den Vorgaben des Kunden ist Folge zu leisten.&lt;br /&gt;
&lt;br /&gt;
==Übersicht Matrix==&lt;br /&gt;
Die Wahl des Übertragungssystems wird vor allem durch die Kooperation des Kommunikationspartners und der Datenmenge vorgegeben. Für kleinere Datenmengen empfiehlt sich eine verschlüsselte E-Mail oder eine E-Mail mit verschlüsseltem Anhang. Datenmengen darüber müssen über kundeneigene Plattformen oder dem Parasol Island eigenem Filebeam versendet werden.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
| style=&amp;quot;background: #c8ccd1;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background: #c8ccd1;&amp;quot; |&#039;&#039;&#039;Intern&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #c8ccd1;&amp;quot; |&#039;&#039;&#039;Vertraulich&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #c8ccd1;&amp;quot; |&#039;&#039;&#039;Streng Vertraulich&#039;&#039;&#039;&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background: #c8ccd1;&amp;quot; |&#039;&#039;&#039;VOIP Telefonie&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #98FB98;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #FA8072;&amp;quot; |Unsicher&lt;br /&gt;
| style=&amp;quot;background: #FA8072;&amp;quot; |Unsicher&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background: #c8ccd1;&amp;quot; |&#039;&#039;&#039;E-Mail (gehostet)&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #98FB98;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #FFFFE0;&amp;quot; |Unsicher&lt;br /&gt;
&lt;br /&gt;
(Anhang sicher, wenn verschlüsselt)&lt;br /&gt;
&lt;br /&gt;
Empfehlung: 7Zip&lt;br /&gt;
| style=&amp;quot;background: #FFFFE0;&amp;quot; |Unsicher&lt;br /&gt;
&lt;br /&gt;
(Anhang sicher, wenn verschlüsselt)&lt;br /&gt;
&lt;br /&gt;
Empfehlung: 7Zip&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background: #c8ccd1;&amp;quot; |&#039;&#039;&#039;E-Mail&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;(GPG oder S/MIME)&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #98FB98;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #98FB98;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #98FB98;&amp;quot; |Sicher&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background: #c8ccd1;&amp;quot; |&#039;&#039;&#039;Datenträger - Bote, Postversand, Courier&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #98FB98;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #FFFFE0;&amp;quot; |Sicher, wenn verschlüsselt Empfehlung: Veracrypt&lt;br /&gt;
| style=&amp;quot;background: #FFFFE0;&amp;quot; |Sicher, wenn verschlüsselt Empfehlung: Veracrypt&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background: #c8ccd1;&amp;quot; |&#039;&#039;&#039;Andere Kundenplattformen&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background: #98FB98;&amp;quot; |Sicher&lt;br /&gt;
| style=&amp;quot;background: #FFFFE0;&amp;quot; |Unklar, Absprache mit Kunden notwendig, im Zweifel verschlüsseln&lt;br /&gt;
| style=&amp;quot;background: #FFFFE0;&amp;quot; |Unklar, Absprache mit Kunden notwendig, im Zweifel verschlüsseln&lt;br /&gt;
|}&lt;br /&gt;
Die Liste der sicheren Algorithmen für Verschlüsselung finden sich in der [[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zu Authentifizierung und Kryptografie &#039;&#039;(03_05)&#039;&#039;]].&lt;br /&gt;
&lt;br /&gt;
Die Schlüssel einer symmetrischen Verschlüsselung dürfen nicht auf demselben Wege wie die verschlüsselten Informationen übertragen werden.&lt;br /&gt;
&lt;br /&gt;
Eine auflistung aller genutzten Cloud- und Übertragungsdienste und deren Sicherheitseinstufung findet sich im [https://docs.google.com/spreadsheets/d/1PRk0YsfQzQaeDouOlBL9IDICC586YODwRDe79v0IYbA/edit?usp=sharing IT-Dienstverzeichnis &#039;&#039;(03_16)&#039;&#039;].&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_12_PSL_ISMS_Arbeitsanweisung_zur_%C3%9Cberpr%C3%BCfung_von_Fremdfirmen&amp;diff=27540</id>
		<title>03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_12_PSL_ISMS_Arbeitsanweisung_zur_%C3%9Cberpr%C3%BCfung_von_Fremdfirmen&amp;diff=27540"/>
		<updated>2020-10-27T14:28:26Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Zielsetzung der Arbeitsanweisung==&lt;br /&gt;
Umgang und Klassifizierung mit und von Fremdfirmen – von der ersten Kontaktaufnahme bis zur ersten Projektabwicklung. Welche Schritte sind verbindlich einzuhalten um sicher zu stellen, dass alle definierten Grundlagen der Informationssicherheitsrichtlinien von den beauftragten Fremdfirmen eingehalten werden – vor allem hinsichtlich der Anforderungen Verfügbarkeit, Vertraulichkeit und Integrität.  &lt;br /&gt;
&lt;br /&gt;
==Grundsätze==&lt;br /&gt;
Ohne das Vorliegen einer Vertraulichkeits-/Geheimhaltungsvereinbarung zwischen Auftragnehmer und Parasol Island GmbH werden keine Zutritts-/Zugangs- und/oder Zugriffsberechtigungen erteilt.&lt;br /&gt;
&lt;br /&gt;
Soweit Auftragnehmer Zutritts-/Zugangs- und/oder Zugriffsberechtigungen erhalten, sind diese nur im Rahmen der vereinbarten Aufgaben oder Tätigkeiten persönlich zu verwenden.&lt;br /&gt;
&lt;br /&gt;
Bereitgestellte Informationen sowie Arbeitsergebnisse dürfen nicht bzw. nur nach schriftlicher Freigabe durch den autorisierten Mitarbeiter an Dritte weitergegeben werden.&lt;br /&gt;
&lt;br /&gt;
Die Mitnahme von überlassenen Dokumenten, Arbeitsergebnissen, Datenträgern oder IT-Systemen außerhalb des Betriebsgeländes ist nur nach entsprechender schriftlicher Vereinbarung zulässig.&lt;br /&gt;
&lt;br /&gt;
Der Anschluss von fremden mobilen Geräten (z. B. USB-Stick, externe Festplatten, etc.) an Parasol Island IT-Infrastruktur ist grundsätzlich untersagt. In Ausnahmenfällen – wenn dies zur Aufgabenerfüllung erforderlich ist – bedarf dies der schriftlichen Freigabe.&lt;br /&gt;
&lt;br /&gt;
Schützenswerte Informationen, u. a. E-Mail-Adresse und andere personenbezogene Daten (DSGVO), dürfen unabhängig vom Kommunikationsweg nur im Rahmen der geschäftlichen Notwendigkeit genutzt/weitergegeben werden.&lt;br /&gt;
&lt;br /&gt;
Das Urheberrecht muss im Bedarfsfall dokumentiert werden.&lt;br /&gt;
&lt;br /&gt;
Auftragnehmer dürfen nur die Bereiche betreten, die zur Erfüllung ihrer Aufgaben erforderlich sind.&lt;br /&gt;
&lt;br /&gt;
Auftragnehmer dürfen ohne Genehmigung durch den jeweiligen Verantwortlichen der IT kein Zugang zu IT- Systemen gewährt werden. Ausgenommen hiervon sind W-LAN Gast-Zugänge, die vom Koordinator beantragt werden können.&lt;br /&gt;
&lt;br /&gt;
==Geheimhaltung==&lt;br /&gt;
Jeder Dienstleister unterzeichnet vor Projektbeginn die unter Anlage “04_PSL_ISMS_Freelance_Datengeheimnis” definierte Geheimhaltungsvereinbarung. Die Geheimhaltungserklärung wird spezifisch für ein Projekt erstellt und kann im Bedarfsfall ausgedehnt werden. Die Geheimhaltungerklärung ist als vertrauliches Dokument innerhalb der definierten Projektstruktur in den gesicherten Ablagebereichen abzulegen.&lt;br /&gt;
&lt;br /&gt;
Diese Arbeitsanweisung gilt für alle Projekte, die als nicht vertraulich klassifiziert werden (Kriterien siehe Checkliste „Projektbewertung“).&lt;br /&gt;
&lt;br /&gt;
Dienstleister, die an Projekte mitarbeiten, die den Status „vertraulich“ oder „streng vertraulich“ erhalten, werden um die Beantwortung eines Informationssicherheits-Fragebogens (siehe Dokument “[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing 04_PSL_ISMS_Checkliste_Dienstleister]”) gebeten (siehe Arbeitsanweisung 4)&lt;br /&gt;
&lt;br /&gt;
==Fragebogen und AUDIT==&lt;br /&gt;
Im Falle einer bevorstehenden Beteiligung von Fremdfirmen an vertraulichen oder streng vertraulichen Projekten, ist ein Auditverfahren anzuwenden.&lt;br /&gt;
&lt;br /&gt;
Der Fremdfirma wird eine Checkliste zugesendet. Hier sind alle wichtigen Fragen zur Informationssicherheit im Falle einer Projektbeteiligung bzw. Outsourcing von Projekten enthalten. Die Zusendung muss rechtzeitig vor Projektbeginn erfolgen, so dass die Fremdfirma Gelegenheit hat den Bogen rechtzeitig auszufüllen (mindestens 72 Stunden vor Projektbeginn).&lt;br /&gt;
&lt;br /&gt;
Noch vor Beginn der eigentlichen Projektarbeit überprüft der Informationssicherheitsbeauftragte anhand der vorliegenden Checkliste die Angaben der Fremdfirma. Im Falle von fehlenden Angaben oder nicht zufriedenstellenden, erfolgt ein kurzfristiges Audit bei der Fremdfirma vor Ort, wiederum basierend auf der Checkliste.&lt;br /&gt;
&lt;br /&gt;
Zusätzlich sind alle in der Richtlinie „Outsourcing“ definierten Punkte durch den Projektleiter oder den verantwortlichen Producer zu hinterfragen:&lt;br /&gt;
&lt;br /&gt;
*Referenzen&lt;br /&gt;
&lt;br /&gt;
*Kompetenz und Verfügbarkeit des Ansprechpartners&lt;br /&gt;
*Vertrauenswürdigkeit der Mitarbeiter&lt;br /&gt;
*Notfallplanung&lt;br /&gt;
*Zertifizierungen&lt;br /&gt;
*garantierte Verfügbarkeit (maximale Ausfallzeit)&lt;br /&gt;
*Sicherheitskonzept und Sicherheitsrichtlinien.&lt;br /&gt;
&lt;br /&gt;
Auf Basis der Fragenliste und das Ergebnis der Checkliste wird vor Vergabe des Projektes die Vertrauenswürdigkeit des Anbieters eingestuft – und zwar in 3 Kategorien – Vertrauenswürdig ohne Einschränkungen (nahezu 100% der Checkliste erfüllt) – Vertrauenswürdig mit Einschränkungen (nur 75% der Checkliste erfüllt) und nicht geeignet für vertrauliche Daten (unter 75% der Checkliste erfüllt).&lt;br /&gt;
&lt;br /&gt;
Alle Dienstleister, die wir bei größeren, als vertraulich gekennzeichneten Vorhaben einbinden, muss eine vor-Ort Besichtigung des Outsourcing-Dienstleisters erfolgen.&lt;br /&gt;
&lt;br /&gt;
==Regelung der Zusammenarbeit==&lt;br /&gt;
Alle sehr vertraulichen Projekte können ausschließlich in den Räumlichkeiten der Parasol Island GmbH erfolgen, einzige Ausnahmen sind Projekte, die als „vertraulich“ klassifiziert worden sind.&lt;br /&gt;
&lt;br /&gt;
Bei vertraulichen Projekten ist nur die Zuarbeit, nicht die Arbeit an vertraulich klassifizierten Teilbereichen des Projektes möglich.&lt;br /&gt;
&lt;br /&gt;
Alle nicht vertraulichen Daten können unter Maßgabe der Geheimhaltung, Kundenschutz und Urheberschutz an den externen Dienstleister übergeben werden und müssen auch in diesem Falle nach Abwicklung des Projektes von diesem sicher gelöscht werden.&lt;br /&gt;
&lt;br /&gt;
Vertrauliche Daten, wie z.B. 3D Daten des Herstellers werden grundsätzlich nur im Hause bearbeitet, jeder externe Dienstleister muss hierzu gesonderte Gast-Zugangsrechte erhalten.&lt;br /&gt;
&lt;br /&gt;
Der interne Zugriff auf sehr vertrauliche Daten ist für jeden externen Dienstleister strikt untersagt und auch im Rahmen der Server Zugangsrechte nicht möglich.&lt;br /&gt;
&lt;br /&gt;
Die einzige Möglichkeit des Datenzugriffes auf sehr verstrauliche Daten, ist der Zugang innerhalb eines Projekt-Teams nach dem 4- Augen Prinzip. Der interne Projektmitarbeiter überwacht den Zugriff zu jeder Zeit und das Projekt (wie z.B. die Umsetzung einer Prototypen Animation) wird mit dem externen Dienstleister gemeinsam in Form eines Teams umgesetzt. Eine unbeaufsichtigte Einzelbearbeitung ist nicht zulässig.&lt;br /&gt;
&lt;br /&gt;
Hierzu ist folgendes zu berücksichtigen:&lt;br /&gt;
&lt;br /&gt;
*Die Projektbearbeitung wird zu jeder Zeit überwacht&lt;br /&gt;
&lt;br /&gt;
*3D Daten können aus dem gesicherten Bereich nur durch am Projekt beteiligte interne Mitarbeiter in die 3D Software geladen werden&lt;br /&gt;
*Die Bearbeitung erfolgt immer nur innerhalb der dezidierten Software&lt;br /&gt;
*Der externe Mitarbeiter wird zu jeder Zeit beaufsichtigt&lt;br /&gt;
*Nach Fertigstellung des Teilbereiches des Externen werden die Daten unmittelbar wieder im geschützten Serverbereich abgelegt, dies gilt für alle weiterführenden Daten, die Prototypeninformationen enthalten oder nutzen.&lt;br /&gt;
&lt;br /&gt;
Diese Anweisungen sind für alle Mitarbeiter verbindliche anzuwenden, Ausnahmen sind nur möglich, nach schriftlicher Anweisung und Risikoabwägung durch die Geschäftsleitung.&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_12_PSL_ISMS_Arbeitsanweisung_zur_%C3%9Cberpr%C3%BCfung_von_Fremdfirmen&amp;diff=27536</id>
		<title>03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_12_PSL_ISMS_Arbeitsanweisung_zur_%C3%9Cberpr%C3%BCfung_von_Fremdfirmen&amp;diff=27536"/>
		<updated>2020-10-27T13:56:07Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Grundsätze */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Zielsetzung der Arbeitsanweisung==&lt;br /&gt;
Umgang und Klassifizierung mit und von Fremdfirmen – von der ersten Kontaktaufnahme bis zur ersten Projektabwicklung. Welche Schritte sind verbindlich einzuhalten um sicher zu stellen, dass alle definierten Grundlagen der Informationssicherheitsrichtlinien von den beauftragten Fremdfirmen eingehalten werden – vor allem hinsichtlich der Anforderungen Verfügbarkeit, Vertraulichkeit und Integrität.  &lt;br /&gt;
&lt;br /&gt;
==Grundsätze==&lt;br /&gt;
Ohne das Vorliegen einer Vertraulichkeits-/Geheimhaltungsvereinbarung zwischen Auftragnehmer und Parasol Island GmbH werden keine Zutritts-/Zugangs- und/oder Zugriffsberechtigungen erteilt.&lt;br /&gt;
&lt;br /&gt;
Soweit Auftragnehmer Zutritts-/Zugangs- und/oder Zugriffsberechtigungen erhalten, sind diese nur im Rahmen der vereinbarten Aufgaben oder Tätigkeiten persönlich zu verwenden.&lt;br /&gt;
&lt;br /&gt;
Bereitgestellte Informationen sowie Arbeitsergebnisse dürfen nicht bzw. nur nach schriftlicher Freigabe durch den autorisierten Mitarbeiter an Dritte weitergegeben werden.&lt;br /&gt;
&lt;br /&gt;
Die Mitnahme von überlassenen Dokumenten, Arbeitsergebnissen, Datenträgern oder IT-Systemen außerhalb des Betriebsgeländes ist nur nach entsprechender schriftlicher Vereinbarung zulässig.&lt;br /&gt;
&lt;br /&gt;
Der Anschluss von fremden mobilen Geräten (z. B. USB-Stick, externe Festplatten, etc.) an Parasol Island IT-Infrastruktur ist grundsätzlich untersagt. In Ausnahmenfällen – wenn dies zur Aufgabenerfüllung erforderlich ist – bedarf dies der schriftlichen Freigabe.&lt;br /&gt;
&lt;br /&gt;
Schützenswerte Informationen, u. a. E-Mail-Adresse und andere personenbezogene Daten (DSGVO), dürfen unabhängig vom Kommunikationsweg nur im Rahmen der geschäftlichen Notwendigkeit genutzt/weitergegeben werden.&lt;br /&gt;
&lt;br /&gt;
Das Urheberrecht muss im Bedarfsfall dokumentiert werden.&lt;br /&gt;
&lt;br /&gt;
Auftragnehmer dürfen nur die Bereiche betreten, die zur Erfüllung ihrer Aufgaben erforderlich sind.&lt;br /&gt;
&lt;br /&gt;
Auftragnehmer dürfen ohne Genehmigung durch den jeweiligen Verantwortlichen der IT kein Zugang zu IT- Systemen gewährt werden. Ausgenommen hiervon sind W-LAN Gast-Zugänge, die vom Koordinator beantragt werden können.&lt;br /&gt;
&lt;br /&gt;
==Geheimhaltung==&lt;br /&gt;
Jeder Dienstleister unterzeichnet vor Projektbeginn die unter Anlage “04_PSL_ISMS_Freelance_Datengeheimnis” definierte Geheimhaltungsvereinbarung. Die Geheimhaltungserklärung wird spezifisch für ein Projekt erstellt und kann im Bedarfsfall ausgedehnt werden. Die Geheimhaltungerklärung ist als vertrauliches Dokument innerhalb der definierten Projektstruktur in den gesicherten Ablagebereichen abzulegen.&lt;br /&gt;
&lt;br /&gt;
Diese Arbeitsanweisung gilt für alle Projekte, die als nicht vertraulich klassifiziert werden (Kriterien siehe Checkliste „Projektbewertung“).&lt;br /&gt;
&lt;br /&gt;
Dienstleister, die an Projekte mitarbeiten, die den Status „vertraulich“ oder „streng vertraulich“ erhalten, werden um die Beantwortung eines Informationssicherheits-Fragebogens (siehe Dokument “[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing 04_PSL_ISMS_Checkliste_Dienstleister]”) gebeten (siehe Arbeitsanweisung 4)&lt;br /&gt;
&lt;br /&gt;
==Fragebogen und AUDIT==&lt;br /&gt;
Im Falle einer bevorstehenden Beteiligung von Fremdfirmen an vertraulichen oder streng vertraulichen Projekten, ist ein Auditverfahren anzuwenden.&lt;br /&gt;
&lt;br /&gt;
Der Fremdfirma wird eine Checkliste zugesendet. Hier sind alle wichtigen Fragen zur Informationssicherheit im Falle einer Projektbeteiligung bzw. Outsourcing von Projekten enthalten. Die Zusendung muss rechtzeitig vor Projektbeginn erfolgen, so dass die Fremdfirma Gelegenheit hat den Bogen rechtzeitig auszufüllen (mindestens 72 Stunden vor Projektbeginn).&lt;br /&gt;
&lt;br /&gt;
Noch vor Beginn der eigentlichen Projektarbeit überprüft der Informationssicherheitsbeauftragte anhand der vorliegenden Checkliste die Angaben der Fremdfirma. Im Falle von fehlenden Angaben oder nicht zufriedenstellenden, erfolgt ein kurzfristiges Audit bei der Fremdfirma vor Ort, wiederum basierend auf der Checkliste.&lt;br /&gt;
&lt;br /&gt;
Zusätzlich sind alle in der Richtlinie „Outsourcing“ definierten Punkte durch den Projektleiter oder den verantwortlichen Producer zu hinterfragen:&lt;br /&gt;
&lt;br /&gt;
*Referenzen&lt;br /&gt;
&lt;br /&gt;
*Kompetenz und Verfügbarkeit des Ansprechpartners&lt;br /&gt;
*Vertrauenswürdigkeit der Mitarbeiter&lt;br /&gt;
*Notfallplanung&lt;br /&gt;
*Zertifizierungen&lt;br /&gt;
*garantierte Verfügbarkeit (maximale Ausfallzeit)&lt;br /&gt;
*Sicherheitskonzept und Sicherheitsrichtlinien.&lt;br /&gt;
&lt;br /&gt;
Auf Basis der Fragenliste und das Ergebnis der Checkliste wird vor Vergabe des Projektes die Vertrauenswürdigkeit des Anbieters eingestuft – und zwar in 3 Kategorien – Vertrauenswürdig ohne Einschränkungen (nahezu 100% der Checkliste erfüllt) – Vertrauenswürdig mit Einschränkungen (nur 75% der Checkliste erfüllt) und nicht geeignet für vertrauliche Daten (unter 75% der Checkliste erfüllt).&lt;br /&gt;
&lt;br /&gt;
Alle Dienstleister, die wir bei größeren, als vertraulich gekennzeichneten Vorhaben einbinden, muss eine vor-Ort Besichtigung des Outsourcing-Dienstleisters erfolgen.&lt;br /&gt;
&lt;br /&gt;
==Regelung der Zusammenarbeit==&lt;br /&gt;
Alle sehr vertraulichen Projekte können ausschließlich in den Räumlichkeiten der Parasol Island GmbH erfolgen, einzige Ausnahmen sind Projekte, die als „vertraulich“ klassifiziert worden sind.&lt;br /&gt;
&lt;br /&gt;
Bei vertraulichen Projekten ist nur die Zuarbeit, nicht die Arbeit an vertraulich klassifizierten Teilbereichen des Projektes möglich.&lt;br /&gt;
&lt;br /&gt;
Alle nicht vertraulichen Daten können unter Maßgabe der Geheimhaltung, Kundenschutz und Urheberschutz an den externen Dienstleister übergeben werden und müssen auch in diesem Falle nach Abwicklung des Projektes von diesem sicher gelöscht werden.&lt;br /&gt;
&lt;br /&gt;
Vertrauliche Daten, wie z.B. 3D Daten des Herstellers werden grundsätzlich nur im Hause bearbeitet, jeder externe Dienstleister muss hierzu gesonderte Gast-Zugangsrechte erhalten.&lt;br /&gt;
&lt;br /&gt;
Der interne Zugriff auf sehr vertrauliche Daten ist für jeden externen Dienstleister strikt untersagt und auch im Rahmen der Server Zugangsrechte nicht möglich.&lt;br /&gt;
&lt;br /&gt;
Die einzige Möglichkeit des Datenzugriffes auf sehr verstrauliche Daten, ist der Zugang innerhalb eines Projekt-Teams nach dem 4- Augen Prinzip. Der interne Projektmitarbeiter überwacht den Zugriff zu jeder Zeit und das Projekt (wie z.B. die Umsetzung einer Prototypen Animation) wird mit dem externen Dienstleister gemeinsam in Form eines Teams umgesetzt. Eine unbeaufsichtigte Einzelbearbeitung ist nicht zulässig.&lt;br /&gt;
&lt;br /&gt;
Hierzu ist folgendes zu berücksichtigen:&lt;br /&gt;
&lt;br /&gt;
*Die Projektbearbeitung wird zu jeder Zeit überwacht&lt;br /&gt;
&lt;br /&gt;
*3D Daten können aus dem gesicherten Bereich nur durch am Projekt beteiligte interne Mitarbeiter in die 3D Software geladen werden&lt;br /&gt;
*Die Bearbeitung erfolgt immer nur innerhalb der dezidierten Software&lt;br /&gt;
*Der externe Mitarbeiter wird zu jeder Zeit beaufsichtigt&lt;br /&gt;
*Nach Fertigstellung des Teilbereiches des Externen werden die Daten unmittelbar wieder im geschützten Serverbereich abgelegt, dies gilt für alle weiterführenden Daten, die Prototypeninformationen enthalten oder nutzen.&lt;br /&gt;
&lt;br /&gt;
Diese Anweisungen sind für alle Mitarbeiter verbindliche anzuwenden, Ausnahmen sind nur möglich, nach schriftlicher Anweisung und Risikoabwägung durch die Geschäftsleitung.&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_11_PSL_ISMS_Arbeitsanweisung_zur_Durchf%C3%BChrung_von_Patches&amp;diff=27535</id>
		<title>03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_11_PSL_ISMS_Arbeitsanweisung_zur_Durchf%C3%BChrung_von_Patches&amp;diff=27535"/>
		<updated>2020-10-27T13:52:27Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Ziel des Patchplans==&lt;br /&gt;
Der Patchplan soll die Anforderungen der Change Management Richtlinie konkret planen.&lt;br /&gt;
&lt;br /&gt;
Er soll Checklisten für die Nutzer von IT-Systemen und besonders den Administrator bieten, um Sicherheitslücken schnellstmöglich zu schließen. Gleichzeitig ist es erforderlich, den laufenden Betrieb nicht übermäßig zu stören oder gar zu gefährden.&lt;br /&gt;
&lt;br /&gt;
Daher ist es notwendig, Patches vorher zu planen und Absprache mit allen Abteilungen zu halten.&lt;br /&gt;
&lt;br /&gt;
Bei Gefahr im Verzug gilt die Regel Sicherheit vor Verfügbarkeit, was bedeuten kann, dass Systeme zugunsten der Sicherheit zeitweise aus dem Betriebsablauf entfernt werden müssen, um Sicherheitslücken zu schließen.&lt;br /&gt;
&lt;br /&gt;
Administratoren und Informationssicherheitsbeauftragter haben die Pflicht, sich durchgehend über mögliche Sicherheitslücken zu Informieren, um gegebenenfalls außerplanmäßige Updates zu veranlassen.&lt;br /&gt;
&lt;br /&gt;
==Definitionen==&lt;br /&gt;
&#039;&#039;&#039;Server&#039;&#039;&#039; sind für den Dauerbetrieb bestimmt, sie werden allerdings nicht vom Benutzer selbst gesteuert. Durch die zentralisierte Datenspeicherung entsteht ein großes Risiko, welches regelmäßig auf das kleinstmögliche Niveau gebracht werden muss.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Workstations&#039;&#039;&#039; sind Arbeitsrechner, welche vom Benutzer gesteuert werden. Auf ihnen liegen keine Daten und die Zugriffsrechte sind eingeschränkt. Allerdings kann das Fehlverhalten von Nutzern hohe Risiken mit sich bringen, weshalb hier vor allem Sicherheitsschulungen für die Nutzer durchgeführt werden müssen. Durch die direkte Internetnutzung besteht zudem ein stark erhöhtes Risiko durch Schadsoftware.&lt;br /&gt;
&lt;br /&gt;
Lokale Administratorrechte sind nur eingeschränkt zu vergeben und die Rechner sind stichprobenartig vom Administrator oder ISB zu kontrollieren.&lt;br /&gt;
&lt;br /&gt;
Die Nutzer haben den Administrator in seiner Tätigkeit zu unterstützen, indem sie Updates selber durchführen, sofern ihnen das möglich ist, oder den Administrator  zu informieren, sobald sicherheitsrelevante Software geupdatet werden kann.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Renderblades&#039;&#039;&#039; sind leistungsstarke Maschinen zum Verarbeiten von Daten. Sie werden nicht durch den Nutzer selbst gesteuert und auf ihnen liegen keine Daten, weshalb das Risiko kleiner ist als bei Servern.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Peripherie&#039;&#039;&#039; sind alle Geräte, welche zwar an unsere IT-Systeme angeschlossen sind, jedoch durch ihren Komplexitätsgrad und ihre Funktionsweise nur ein geringes Risiko darstellen. (z.B. Drucker, Switches, Telefone)&lt;br /&gt;
&lt;br /&gt;
==Auflistung der zu patchenden Systeme==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Name&lt;br /&gt;
!Typ&lt;br /&gt;
!Risiko&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Domaincontroller&#039;&#039;&#039;&lt;br /&gt;
|Server&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Fileserver&#039;&#039;&#039;&lt;br /&gt;
|Server&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Linux-Server&#039;&#039;&#039;&lt;br /&gt;
|Server&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Windows-Server&#039;&#039;&#039;&lt;br /&gt;
|Server&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Windows Workstations&#039;&#039;&#039;&lt;br /&gt;
|Workstation&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Mac Workstations&#039;&#039;&#039;&lt;br /&gt;
|Workstation&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Mobilgeräte&#039;&#039;&#039;&lt;br /&gt;
|Workstation&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Drucker&#039;&#039;&#039;&lt;br /&gt;
|Peripherie&lt;br /&gt;
|Gering&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Switches&#039;&#039;&#039;&lt;br /&gt;
|Peripherie&lt;br /&gt;
|Gering&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;WLAN AccessPoints&#039;&#039;&#039;&lt;br /&gt;
|Peripherie&lt;br /&gt;
|Gering&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==Zu patchende Software auf Server==&lt;br /&gt;
Da die Server untereinander vernetzt sind, ist das Schließen von Sicherheitslücken nur so effektiv wie die schwächste Komponente, woraus folgt, dass alle Server mit höchster Priorität zu patchen sind.&lt;br /&gt;
&lt;br /&gt;
Besondere Aufmerksamkeit erfordern:&lt;br /&gt;
&lt;br /&gt;
*Betriebssystem&lt;br /&gt;
&lt;br /&gt;
*Antivirus Software&lt;br /&gt;
&lt;br /&gt;
Updates werden automatisch vom System heruntergeladen und installiert, müssen jedoch manuell neu gestartet werden.&lt;br /&gt;
&lt;br /&gt;
Jedoch mindestens einmal im Monat sind die Server auf den Bedarf eines Neustartes zu kontrollieren und nach Absprache durchzuführen.&lt;br /&gt;
&lt;br /&gt;
Dafür ist die erste Woche eines Monates festzuhalten. Es ist Rücksprache mit allen Abteilungsleitern zu halten um Rechenoperationen von zeitkritischen Projekten nicht zu gefährden. Bei Auffälligkeiten oder Bekanntwerden einer akuten Gefährdungslage ist ein Neustart sofort durchzuführen.&lt;br /&gt;
&lt;br /&gt;
==Patches auf Workstations==&lt;br /&gt;
Updates des Virenscanners und des Betriebssystems werden automatisch installiert Besonders durch Internetnutzung ist eine erhöhte Gefährdung durch Schadsoftware anzunehmen und Virenscanner sind bei sofortigen Erscheinen von Patches zu aktualisieren.&lt;br /&gt;
&lt;br /&gt;
Der erforderliche Neustart sollte wenn möglich unverzüglich ausgeführt werden, jedoch spätestens am Ende des Arbeitstages.&lt;br /&gt;
&lt;br /&gt;
Software die direkt mit dem Internet benutzt wird, ist ebenso kritisch, wird jedoch nicht zentral verwaltet und erfordern daher eine Kontrolle an der Workstation selbst. Der Nutzer hat trotz automatischer Updates regelmäßig zu kontrollieren, dass seine Software nicht veraltet ist.&lt;br /&gt;
&lt;br /&gt;
==Patches von Peripherie==&lt;br /&gt;
Peripherie ist nur selten Angriffsziel von Schadsoftware, das Risiko ist jedoch nicht auszuschließen. Daher ist eine regelmäßige Kontrolle auf neue Firmware-Updates erforderlich.&lt;br /&gt;
&lt;br /&gt;
Einmal jährlich sollten Peripheriegeräte kontrolliert werden und wenn möglich Updates durchgeführt werden. Der Zeitpunkt ist so zu wählen, dass ein Ausfall des Systems kurzzeitig vertretbar ist. Bei den meisten Geräten empfiehlt sich, wenn möglich ein Backup der Settings oder ein vorheriges zu notieren.&lt;br /&gt;
&lt;br /&gt;
==Patches von Grafiksoftware==&lt;br /&gt;
Die Gefahren von Sicherheitslücken in Grafiksoftware sind als sehr gering einzuschätzen, weshalb Updates nicht automatisch bezogen werden.&lt;br /&gt;
&lt;br /&gt;
Die Gefahr von Inkompatibilität bei neueren Versionen ist hier relevanter, so dass diese Softwarepakete oder damit verbundene Plug-Ins nur nach vorheriger Planung, möglichst ohne Zeitdruck durchgeführt werden.&lt;br /&gt;
&lt;br /&gt;
==Kontrolle über ESET==&lt;br /&gt;
Der Administrator kann zentral die Aktualität des Betriebssystems und der Virenscanner über ESET kontrollieren und Updates sowie Neustarts ausführen. Dies betrifft Server und Workstations gleichermaßen.&lt;br /&gt;
&lt;br /&gt;
==Firewall==&lt;br /&gt;
Die Firewall aktualisiert sich bei Erscheinen von Patches automatisch, eine Einschränkung des Betriebsablaufes ist hierdurch nicht zu erwarten. Allerdings ist die Lizenz einmal jährlich rechtzeitig zu erneuern. Geschieht das nicht, werden keine neuen Updates geladen.&lt;br /&gt;
&lt;br /&gt;
==Übersicht==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Typ&lt;br /&gt;
!Patches&lt;br /&gt;
!Häufigkeit&lt;br /&gt;
|-&lt;br /&gt;
|Server&lt;br /&gt;
|&lt;br /&gt;
*Betriebssystem&lt;br /&gt;
*Virenscanner&lt;br /&gt;
|&lt;br /&gt;
*Automatische Installation&lt;br /&gt;
*Neustart bei Gelegenheit, aber mindestens 1x monatlich.&lt;br /&gt;
*Wöchentliche Kontrolle&lt;br /&gt;
|-&lt;br /&gt;
| rowspan=&amp;quot;2&amp;quot; |Renderblades&lt;br /&gt;
|&lt;br /&gt;
*Betriebssystem&lt;br /&gt;
*Virenscanner&lt;br /&gt;
|&lt;br /&gt;
*Automatische Installation&lt;br /&gt;
*Neustart bei Gelegenheit.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
*Deadline&lt;br /&gt;
*Grafiksoftware&lt;br /&gt;
|&lt;br /&gt;
*nach vorheriger Planung&lt;br /&gt;
*zentralisiert&lt;br /&gt;
|-&lt;br /&gt;
| rowspan=&amp;quot;3&amp;quot; |Workstation&lt;br /&gt;
|&lt;br /&gt;
*Betriebssystem&lt;br /&gt;
*Virenscanner&lt;br /&gt;
|&lt;br /&gt;
*Automatische Installation&lt;br /&gt;
*Neustart bei Gelegenheit&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
*Browser&lt;br /&gt;
*Java&lt;br /&gt;
*&lt;br /&gt;
|&lt;br /&gt;
*Automatische Installation&lt;br /&gt;
*Neustart unverzüglich nach Aufforderung, wenn möglich&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
*Grafiksoftware&lt;br /&gt;
*Deadline&lt;br /&gt;
|&lt;br /&gt;
*nach vorheriger Planung&lt;br /&gt;
|-&lt;br /&gt;
|Peripherie&lt;br /&gt;
|&lt;br /&gt;
*Firmware&lt;br /&gt;
|&lt;br /&gt;
*Nach Bedarf, mindestens jährlich&lt;br /&gt;
|}&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_11_PSL_ISMS_Arbeitsanweisung_zur_Durchf%C3%BChrung_von_Patches&amp;diff=27534</id>
		<title>03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_11_PSL_ISMS_Arbeitsanweisung_zur_Durchf%C3%BChrung_von_Patches&amp;diff=27534"/>
		<updated>2020-10-27T13:52:03Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Übersicht */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Ziel des Patchplans==&lt;br /&gt;
Der Patchplan soll die Anforderungen der Change Management Richtlinie konkret planen.&lt;br /&gt;
&lt;br /&gt;
Er soll Checklisten für die Nutzer von IT-Systemen und besonders den Administrator bieten, um Sicherheitslücken schnellstmöglich zu schließen. Gleichzeitig ist es erforderlich, den laufenden Betrieb nicht übermäßig zu stören oder gar zu gefährden.&lt;br /&gt;
&lt;br /&gt;
Daher ist es notwendig, Patches vorher zu planen und Absprache mit allen Abteilungen zu halten.&lt;br /&gt;
&lt;br /&gt;
Bei Gefahr im Verzug gilt die Regel Sicherheit vor Verfügbarkeit, was bedeuten kann, dass Systeme zugunsten der Sicherheit zeitweise aus dem Betriebsablauf entfernt werden müssen, um Sicherheitslücken zu schließen.&lt;br /&gt;
&lt;br /&gt;
Administratoren und Informationssicherheitsbeauftragter haben die Pflicht, sich durchgehend über mögliche Sicherheitslücken zu Informieren, um gegebenenfalls außerplanmäßige Updates zu veranlassen.&lt;br /&gt;
&lt;br /&gt;
==Definitionen==&lt;br /&gt;
&#039;&#039;&#039;Server&#039;&#039;&#039; sind für den Dauerbetrieb bestimmt, sie werden allerdings nicht vom Benutzer selbst gesteuert. Durch die zentralisierte Datenspeicherung entsteht ein großes Risiko, welches regelmäßig auf das kleinstmögliche Niveau gebracht werden muss.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Workstations&#039;&#039;&#039; sind Arbeitsrechner, welche vom Benutzer gesteuert werden. Auf ihnen liegen keine Daten und die Zugriffsrechte sind eingeschränkt. Allerdings kann das Fehlverhalten von Nutzern hohe Risiken mit sich bringen, weshalb hier vor allem Sicherheitsschulungen für die Nutzer durchgeführt werden müssen. Durch die direkte Internetnutzung besteht zudem ein stark erhöhtes Risiko durch Schadsoftware.&lt;br /&gt;
&lt;br /&gt;
Lokale Administratorrechte sind nur eingeschränkt zu vergeben und die Rechner sind stichprobenartig vom Administrator oder ISB zu kontrollieren.&lt;br /&gt;
&lt;br /&gt;
Die Nutzer haben den Administrator in seiner Tätigkeit zu unterstützen, indem sie Updates selber durchführen, sofern ihnen das möglich ist, oder den Administrator  zu informieren, sobald sicherheitsrelevante Software geupdatet werden kann.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Renderblades&#039;&#039;&#039; sind leistungsstarke Maschinen zum Verarbeiten von Daten. Sie werden nicht durch den Nutzer selbst gesteuert und auf ihnen liegen keine Daten, weshalb das Risiko kleiner ist als bei Servern.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Peripherie&#039;&#039;&#039; sind alle Geräte, welche zwar an unsere IT-Systeme angeschlossen sind, jedoch durch ihren Komplexitätsgrad und ihre Funktionsweise nur ein geringes Risiko darstellen. (z.B. Drucker, Switches, Telefone)&lt;br /&gt;
&lt;br /&gt;
==Auflistung der zu patchenden Systeme==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Name&lt;br /&gt;
!Typ&lt;br /&gt;
!Risiko&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Domaincontroller&#039;&#039;&#039;&lt;br /&gt;
|Server&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Fileserver&#039;&#039;&#039;&lt;br /&gt;
|Server&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Linux-Server&#039;&#039;&#039;&lt;br /&gt;
|Server&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Windows-Server&#039;&#039;&#039;&lt;br /&gt;
|Server&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Windows Workstations&#039;&#039;&#039;&lt;br /&gt;
|Workstation&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Mac Workstations&#039;&#039;&#039;&lt;br /&gt;
|Workstation&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Mobilgeräte&#039;&#039;&#039;&lt;br /&gt;
|Workstation&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Drucker&#039;&#039;&#039;&lt;br /&gt;
|Peripherie&lt;br /&gt;
|Gering&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Switches&#039;&#039;&#039;&lt;br /&gt;
|Peripherie&lt;br /&gt;
|Gering&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;WLAN AccessPoints&#039;&#039;&#039;&lt;br /&gt;
|Peripherie&lt;br /&gt;
|Gering&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==Zu patchende Software auf Server==&lt;br /&gt;
Da die Server untereinander vernetzt sind, ist das Schließen von Sicherheitslücken nur so effektiv wie die schwächste Komponente, woraus folgt, dass alle Server mit höchster Priorität zu patchen sind.&lt;br /&gt;
&lt;br /&gt;
Besondere Aufmerksamkeit erfordern:&lt;br /&gt;
&lt;br /&gt;
*Betriebssystem&lt;br /&gt;
&lt;br /&gt;
*Antivirus Software&lt;br /&gt;
&lt;br /&gt;
Updates werden automatisch vom System heruntergeladen und installiert, müssen jedoch manuell neu gestartet werden.&lt;br /&gt;
&lt;br /&gt;
Jedoch mindestens einmal im Monat sind die Server auf den Bedarf eines Neustartes zu kontrollieren und nach Absprache durchzuführen.&lt;br /&gt;
&lt;br /&gt;
Dafür ist die erste Woche eines Monates festzuhalten. Es ist Rücksprache mit allen Abteilungsleitern zu halten um Rechenoperationen von zeitkritischen Projekten nicht zu gefährden. Bei Auffälligkeiten oder Bekanntwerden einer akuten Gefährdungslage ist ein Neustart sofort durchzuführen.&lt;br /&gt;
&lt;br /&gt;
==Patches auf Workstations==&lt;br /&gt;
Updates des Virenscanners und des Betriebssystems werden automatisch installiert Besonders durch Internetnutzung ist eine erhöhte Gefährdung durch Schadsoftware anzunehmen und Virenscanner sind bei sofortigen Erscheinen von Patches zu aktualisieren.&lt;br /&gt;
&lt;br /&gt;
Der erforderliche Neustart sollte wenn möglich unverzüglich ausgeführt werden, jedoch spätestens am Ende des Arbeitstages.&lt;br /&gt;
&lt;br /&gt;
Software die direkt mit dem Internet benutzt wird, ist ebenso kritisch, wird jedoch nicht zentral verwaltet und erfordern daher eine Kontrolle an der Workstation selbst. Der Nutzer hat trotz automatischer Updates regelmäßig zu kontrollieren, dass seine Software nicht veraltet ist.&lt;br /&gt;
&lt;br /&gt;
==Patches von Peripherie==&lt;br /&gt;
Peripherie ist nur selten Angriffsziel von Schadsoftware, das Risiko ist jedoch nicht auszuschließen. Daher ist eine regelmäßige Kontrolle auf neue Firmware-Updates erforderlich.&lt;br /&gt;
&lt;br /&gt;
Einmal jährlich sollten Peripheriegeräte kontrolliert werden und wenn möglich Updates durchgeführt werden. Der Zeitpunkt ist so zu wählen, dass ein Ausfall des Systems kurzzeitig vertretbar ist. Bei den meisten Geräten empfiehlt sich, wenn möglich ein Backup der Settings oder ein vorheriges zu notieren.&lt;br /&gt;
&lt;br /&gt;
==Patches von Grafiksoftware==&lt;br /&gt;
Die Gefahren von Sicherheitslücken in Grafiksoftware sind als sehr gering einzuschätzen, weshalb Updates nicht automatisch bezogen werden.&lt;br /&gt;
&lt;br /&gt;
Die Gefahr von Inkompatibilität bei neueren Versionen ist hier relevanter, so dass diese Softwarepakete oder damit verbundene Plug-Ins nur nach vorheriger Planung, möglichst ohne Zeitdruck durchgeführt werden.&lt;br /&gt;
&lt;br /&gt;
==Kontrolle über ESET==&lt;br /&gt;
Der Administrator kann zentral die Aktualität des Betriebssystems und der Virenscanner über ESET kontrollieren und Updates sowie Neustarts ausführen. Dies betrifft Server und Workstations gleichermaßen.&lt;br /&gt;
&lt;br /&gt;
==Firewall==&lt;br /&gt;
Die Firewall aktualisiert sich bei Erscheinen von Patches automatisch, eine Einschränkung des Betriebsablaufes ist hierdurch nicht zu erwarten. Allerdings ist die Lizenz einmal jährlich rechtzeitig zu erneuern. Geschieht das nicht, werden keine neuen Updates geladen.&lt;br /&gt;
&lt;br /&gt;
==Übersicht==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Typ&lt;br /&gt;
!Patches&lt;br /&gt;
!Häufigkeit&lt;br /&gt;
|-&lt;br /&gt;
|Server&lt;br /&gt;
|&lt;br /&gt;
*Betriebssystem&lt;br /&gt;
*Virenscanner&lt;br /&gt;
|&lt;br /&gt;
*Automatische Installation&lt;br /&gt;
*Neustart bei Gelegenheit, aber mindestens 1x monatlich.&lt;br /&gt;
*Wöchentliche Kontrolle&lt;br /&gt;
|-&lt;br /&gt;
| rowspan=&amp;quot;2&amp;quot; |Renderblades&lt;br /&gt;
|&lt;br /&gt;
*Betriebssystem&lt;br /&gt;
*Virenscanner&lt;br /&gt;
|&lt;br /&gt;
*Automatische Installation&lt;br /&gt;
*Neustart bei Gelegenheit.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
*Deadline&lt;br /&gt;
*Grafiksoftware&lt;br /&gt;
|&lt;br /&gt;
*nach vorheriger Planung&lt;br /&gt;
*zentralisiert&lt;br /&gt;
|-&lt;br /&gt;
| rowspan=&amp;quot;3&amp;quot; |Workstation&lt;br /&gt;
|&lt;br /&gt;
*Betriebssystem&lt;br /&gt;
*Virenscanner&lt;br /&gt;
|&lt;br /&gt;
*Automatische Installation&lt;br /&gt;
*Neustart bei Gelegenheit&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
*Browser&lt;br /&gt;
*Java&lt;br /&gt;
*&lt;br /&gt;
|&lt;br /&gt;
*Automatische Installation&lt;br /&gt;
*Neustart unverzüglich nach Aufforderung, wenn möglich&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
*Grafiksoftware&lt;br /&gt;
*Deadline&lt;br /&gt;
|&lt;br /&gt;
*nach vorheriger Planung&lt;br /&gt;
|-&lt;br /&gt;
|Peripherie&lt;br /&gt;
|&lt;br /&gt;
*Firmware&lt;br /&gt;
|&lt;br /&gt;
*Nach Bedarf, mindestens jährlich&lt;br /&gt;
|}&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_11_PSL_ISMS_Arbeitsanweisung_zur_Durchf%C3%BChrung_von_Patches&amp;diff=27533</id>
		<title>03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_11_PSL_ISMS_Arbeitsanweisung_zur_Durchf%C3%BChrung_von_Patches&amp;diff=27533"/>
		<updated>2020-10-27T13:51:51Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Übersicht */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Ziel des Patchplans==&lt;br /&gt;
Der Patchplan soll die Anforderungen der Change Management Richtlinie konkret planen.&lt;br /&gt;
&lt;br /&gt;
Er soll Checklisten für die Nutzer von IT-Systemen und besonders den Administrator bieten, um Sicherheitslücken schnellstmöglich zu schließen. Gleichzeitig ist es erforderlich, den laufenden Betrieb nicht übermäßig zu stören oder gar zu gefährden.&lt;br /&gt;
&lt;br /&gt;
Daher ist es notwendig, Patches vorher zu planen und Absprache mit allen Abteilungen zu halten.&lt;br /&gt;
&lt;br /&gt;
Bei Gefahr im Verzug gilt die Regel Sicherheit vor Verfügbarkeit, was bedeuten kann, dass Systeme zugunsten der Sicherheit zeitweise aus dem Betriebsablauf entfernt werden müssen, um Sicherheitslücken zu schließen.&lt;br /&gt;
&lt;br /&gt;
Administratoren und Informationssicherheitsbeauftragter haben die Pflicht, sich durchgehend über mögliche Sicherheitslücken zu Informieren, um gegebenenfalls außerplanmäßige Updates zu veranlassen.&lt;br /&gt;
&lt;br /&gt;
==Definitionen==&lt;br /&gt;
&#039;&#039;&#039;Server&#039;&#039;&#039; sind für den Dauerbetrieb bestimmt, sie werden allerdings nicht vom Benutzer selbst gesteuert. Durch die zentralisierte Datenspeicherung entsteht ein großes Risiko, welches regelmäßig auf das kleinstmögliche Niveau gebracht werden muss.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Workstations&#039;&#039;&#039; sind Arbeitsrechner, welche vom Benutzer gesteuert werden. Auf ihnen liegen keine Daten und die Zugriffsrechte sind eingeschränkt. Allerdings kann das Fehlverhalten von Nutzern hohe Risiken mit sich bringen, weshalb hier vor allem Sicherheitsschulungen für die Nutzer durchgeführt werden müssen. Durch die direkte Internetnutzung besteht zudem ein stark erhöhtes Risiko durch Schadsoftware.&lt;br /&gt;
&lt;br /&gt;
Lokale Administratorrechte sind nur eingeschränkt zu vergeben und die Rechner sind stichprobenartig vom Administrator oder ISB zu kontrollieren.&lt;br /&gt;
&lt;br /&gt;
Die Nutzer haben den Administrator in seiner Tätigkeit zu unterstützen, indem sie Updates selber durchführen, sofern ihnen das möglich ist, oder den Administrator  zu informieren, sobald sicherheitsrelevante Software geupdatet werden kann.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Renderblades&#039;&#039;&#039; sind leistungsstarke Maschinen zum Verarbeiten von Daten. Sie werden nicht durch den Nutzer selbst gesteuert und auf ihnen liegen keine Daten, weshalb das Risiko kleiner ist als bei Servern.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Peripherie&#039;&#039;&#039; sind alle Geräte, welche zwar an unsere IT-Systeme angeschlossen sind, jedoch durch ihren Komplexitätsgrad und ihre Funktionsweise nur ein geringes Risiko darstellen. (z.B. Drucker, Switches, Telefone)&lt;br /&gt;
&lt;br /&gt;
==Auflistung der zu patchenden Systeme==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Name&lt;br /&gt;
!Typ&lt;br /&gt;
!Risiko&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Domaincontroller&#039;&#039;&#039;&lt;br /&gt;
|Server&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Fileserver&#039;&#039;&#039;&lt;br /&gt;
|Server&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Linux-Server&#039;&#039;&#039;&lt;br /&gt;
|Server&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Windows-Server&#039;&#039;&#039;&lt;br /&gt;
|Server&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Windows Workstations&#039;&#039;&#039;&lt;br /&gt;
|Workstation&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Mac Workstations&#039;&#039;&#039;&lt;br /&gt;
|Workstation&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Mobilgeräte&#039;&#039;&#039;&lt;br /&gt;
|Workstation&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Drucker&#039;&#039;&#039;&lt;br /&gt;
|Peripherie&lt;br /&gt;
|Gering&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Switches&#039;&#039;&#039;&lt;br /&gt;
|Peripherie&lt;br /&gt;
|Gering&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;WLAN AccessPoints&#039;&#039;&#039;&lt;br /&gt;
|Peripherie&lt;br /&gt;
|Gering&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==Zu patchende Software auf Server==&lt;br /&gt;
Da die Server untereinander vernetzt sind, ist das Schließen von Sicherheitslücken nur so effektiv wie die schwächste Komponente, woraus folgt, dass alle Server mit höchster Priorität zu patchen sind.&lt;br /&gt;
&lt;br /&gt;
Besondere Aufmerksamkeit erfordern:&lt;br /&gt;
&lt;br /&gt;
*Betriebssystem&lt;br /&gt;
&lt;br /&gt;
*Antivirus Software&lt;br /&gt;
&lt;br /&gt;
Updates werden automatisch vom System heruntergeladen und installiert, müssen jedoch manuell neu gestartet werden.&lt;br /&gt;
&lt;br /&gt;
Jedoch mindestens einmal im Monat sind die Server auf den Bedarf eines Neustartes zu kontrollieren und nach Absprache durchzuführen.&lt;br /&gt;
&lt;br /&gt;
Dafür ist die erste Woche eines Monates festzuhalten. Es ist Rücksprache mit allen Abteilungsleitern zu halten um Rechenoperationen von zeitkritischen Projekten nicht zu gefährden. Bei Auffälligkeiten oder Bekanntwerden einer akuten Gefährdungslage ist ein Neustart sofort durchzuführen.&lt;br /&gt;
&lt;br /&gt;
==Patches auf Workstations==&lt;br /&gt;
Updates des Virenscanners und des Betriebssystems werden automatisch installiert Besonders durch Internetnutzung ist eine erhöhte Gefährdung durch Schadsoftware anzunehmen und Virenscanner sind bei sofortigen Erscheinen von Patches zu aktualisieren.&lt;br /&gt;
&lt;br /&gt;
Der erforderliche Neustart sollte wenn möglich unverzüglich ausgeführt werden, jedoch spätestens am Ende des Arbeitstages.&lt;br /&gt;
&lt;br /&gt;
Software die direkt mit dem Internet benutzt wird, ist ebenso kritisch, wird jedoch nicht zentral verwaltet und erfordern daher eine Kontrolle an der Workstation selbst. Der Nutzer hat trotz automatischer Updates regelmäßig zu kontrollieren, dass seine Software nicht veraltet ist.&lt;br /&gt;
&lt;br /&gt;
==Patches von Peripherie==&lt;br /&gt;
Peripherie ist nur selten Angriffsziel von Schadsoftware, das Risiko ist jedoch nicht auszuschließen. Daher ist eine regelmäßige Kontrolle auf neue Firmware-Updates erforderlich.&lt;br /&gt;
&lt;br /&gt;
Einmal jährlich sollten Peripheriegeräte kontrolliert werden und wenn möglich Updates durchgeführt werden. Der Zeitpunkt ist so zu wählen, dass ein Ausfall des Systems kurzzeitig vertretbar ist. Bei den meisten Geräten empfiehlt sich, wenn möglich ein Backup der Settings oder ein vorheriges zu notieren.&lt;br /&gt;
&lt;br /&gt;
==Patches von Grafiksoftware==&lt;br /&gt;
Die Gefahren von Sicherheitslücken in Grafiksoftware sind als sehr gering einzuschätzen, weshalb Updates nicht automatisch bezogen werden.&lt;br /&gt;
&lt;br /&gt;
Die Gefahr von Inkompatibilität bei neueren Versionen ist hier relevanter, so dass diese Softwarepakete oder damit verbundene Plug-Ins nur nach vorheriger Planung, möglichst ohne Zeitdruck durchgeführt werden.&lt;br /&gt;
&lt;br /&gt;
==Kontrolle über ESET==&lt;br /&gt;
Der Administrator kann zentral die Aktualität des Betriebssystems und der Virenscanner über ESET kontrollieren und Updates sowie Neustarts ausführen. Dies betrifft Server und Workstations gleichermaßen.&lt;br /&gt;
&lt;br /&gt;
==Firewall==&lt;br /&gt;
Die Firewall aktualisiert sich bei Erscheinen von Patches automatisch, eine Einschränkung des Betriebsablaufes ist hierdurch nicht zu erwarten. Allerdings ist die Lizenz einmal jährlich rechtzeitig zu erneuern. Geschieht das nicht, werden keine neuen Updates geladen.&lt;br /&gt;
&lt;br /&gt;
==Übersicht==&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Typ&lt;br /&gt;
!Patches&lt;br /&gt;
!Häufigkeit&lt;br /&gt;
|-&lt;br /&gt;
|Server&lt;br /&gt;
|&lt;br /&gt;
*Betriebssystem&lt;br /&gt;
*Virenscanner&lt;br /&gt;
|&lt;br /&gt;
*Automatische Installation&lt;br /&gt;
*Neustart bei Gelegenheit, aber mindestens 1x monatlich.&lt;br /&gt;
*Wöchentliche Kontrolle&lt;br /&gt;
|-&lt;br /&gt;
| rowspan=&amp;quot;2&amp;quot; |Renderblades&lt;br /&gt;
|&lt;br /&gt;
*Betriebssystem&lt;br /&gt;
*Virenscanner&lt;br /&gt;
|&lt;br /&gt;
* Automatische Installation&lt;br /&gt;
* Neustart bei Gelegenheit.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
* Deadline&lt;br /&gt;
* Grafiksoftware&lt;br /&gt;
|&lt;br /&gt;
* nach vorheriger Planung&lt;br /&gt;
* zentralisiert&lt;br /&gt;
|-&lt;br /&gt;
| rowspan=&amp;quot;3&amp;quot; |Workstation&lt;br /&gt;
|&lt;br /&gt;
*Betriebssystem&lt;br /&gt;
*Virenscanner&lt;br /&gt;
|&lt;br /&gt;
*Automatische Installation&lt;br /&gt;
*Neustart bei Gelegenheit&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
*Browser&lt;br /&gt;
*Java&lt;br /&gt;
*&lt;br /&gt;
|&lt;br /&gt;
*Automatische Installation&lt;br /&gt;
*Neustart unverzüglich nach Aufforderung, wenn möglich&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
*Grafiksoftware&lt;br /&gt;
*Deadline&lt;br /&gt;
|&lt;br /&gt;
*nach vorheriger Planung&lt;br /&gt;
|-&lt;br /&gt;
|Peripherie&lt;br /&gt;
|&lt;br /&gt;
*Firmware&lt;br /&gt;
|&lt;br /&gt;
*Nach Bedarf, mindestens jährlich&lt;br /&gt;
|}&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_11_PSL_ISMS_Arbeitsanweisung_zur_Durchf%C3%BChrung_von_Patches&amp;diff=27532</id>
		<title>03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_11_PSL_ISMS_Arbeitsanweisung_zur_Durchf%C3%BChrung_von_Patches&amp;diff=27532"/>
		<updated>2020-10-27T13:48:55Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Definitionen */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Ziel des Patchplans==&lt;br /&gt;
Der Patchplan soll die Anforderungen der Change Management Richtlinie konkret planen.&lt;br /&gt;
&lt;br /&gt;
Er soll Checklisten für die Nutzer von IT-Systemen und besonders den Administrator bieten, um Sicherheitslücken schnellstmöglich zu schließen. Gleichzeitig ist es erforderlich, den laufenden Betrieb nicht übermäßig zu stören oder gar zu gefährden.&lt;br /&gt;
&lt;br /&gt;
Daher ist es notwendig, Patches vorher zu planen und Absprache mit allen Abteilungen zu halten.&lt;br /&gt;
&lt;br /&gt;
Bei Gefahr im Verzug gilt die Regel Sicherheit vor Verfügbarkeit, was bedeuten kann, dass Systeme zugunsten der Sicherheit zeitweise aus dem Betriebsablauf entfernt werden müssen, um Sicherheitslücken zu schließen.&lt;br /&gt;
&lt;br /&gt;
Administratoren und Informationssicherheitsbeauftragter haben die Pflicht, sich durchgehend über mögliche Sicherheitslücken zu Informieren, um gegebenenfalls außerplanmäßige Updates zu veranlassen.&lt;br /&gt;
&lt;br /&gt;
==Definitionen==&lt;br /&gt;
&#039;&#039;&#039;Server&#039;&#039;&#039; sind für den Dauerbetrieb bestimmt, sie werden allerdings nicht vom Benutzer selbst gesteuert. Durch die zentralisierte Datenspeicherung entsteht ein großes Risiko, welches regelmäßig auf das kleinstmögliche Niveau gebracht werden muss.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Workstations&#039;&#039;&#039; sind Arbeitsrechner, welche vom Benutzer gesteuert werden. Auf ihnen liegen keine Daten und die Zugriffsrechte sind eingeschränkt. Allerdings kann das Fehlverhalten von Nutzern hohe Risiken mit sich bringen, weshalb hier vor allem Sicherheitsschulungen für die Nutzer durchgeführt werden müssen. Durch die direkte Internetnutzung besteht zudem ein stark erhöhtes Risiko durch Schadsoftware.&lt;br /&gt;
&lt;br /&gt;
Lokale Administratorrechte sind nur eingeschränkt zu vergeben und die Rechner sind stichprobenartig vom Administrator oder ISB zu kontrollieren.&lt;br /&gt;
&lt;br /&gt;
Die Nutzer haben den Administrator in seiner Tätigkeit zu unterstützen, indem sie Updates selber durchführen, sofern ihnen das möglich ist, oder den Administrator  zu informieren, sobald sicherheitsrelevante Software geupdatet werden kann.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Renderblades&#039;&#039;&#039; sind leistungsstarke Maschinen zum Verarbeiten von Daten. Sie werden nicht durch den Nutzer selbst gesteuert und auf ihnen liegen keine Daten, weshalb das Risiko kleiner ist als bei Servern.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;Peripherie&#039;&#039;&#039; sind alle Geräte, welche zwar an unsere IT-Systeme angeschlossen sind, jedoch durch ihren Komplexitätsgrad und ihre Funktionsweise nur ein geringes Risiko darstellen. (z.B. Drucker, Switches, Telefone)&lt;br /&gt;
&lt;br /&gt;
==Auflistung der zu patchenden Systeme==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Name&lt;br /&gt;
!Typ&lt;br /&gt;
!Risiko&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Domaincontroller&#039;&#039;&#039;&lt;br /&gt;
|Server&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Fileserver&#039;&#039;&#039;&lt;br /&gt;
|Server&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Linux-Server&#039;&#039;&#039;&lt;br /&gt;
|Server&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Windows-Server&#039;&#039;&#039;&lt;br /&gt;
|Server&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Windows Workstations&#039;&#039;&#039;&lt;br /&gt;
|Workstation&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Mac Workstations&#039;&#039;&#039;&lt;br /&gt;
|Workstation&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Mobilgeräte&#039;&#039;&#039;&lt;br /&gt;
|Workstation&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Drucker&#039;&#039;&#039;&lt;br /&gt;
|Peripherie&lt;br /&gt;
|Gering&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Switches&#039;&#039;&#039;&lt;br /&gt;
|Peripherie&lt;br /&gt;
|Gering&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;WLAN AccessPoints&#039;&#039;&#039;&lt;br /&gt;
|Peripherie&lt;br /&gt;
|Gering&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==Zu patchende Software auf Server==&lt;br /&gt;
Da die Server untereinander vernetzt sind, ist das Schließen von Sicherheitslücken nur so effektiv wie die schwächste Komponente, woraus folgt, dass alle Server mit höchster Priorität zu patchen sind.&lt;br /&gt;
&lt;br /&gt;
Besondere Aufmerksamkeit erfordern:&lt;br /&gt;
&lt;br /&gt;
*Betriebssystem&lt;br /&gt;
&lt;br /&gt;
*Antivirus Software&lt;br /&gt;
&lt;br /&gt;
Updates werden automatisch vom System heruntergeladen und installiert, müssen jedoch manuell neu gestartet werden.&lt;br /&gt;
&lt;br /&gt;
Jedoch mindestens einmal im Monat sind die Server auf den Bedarf eines Neustartes zu kontrollieren und nach Absprache durchzuführen.&lt;br /&gt;
&lt;br /&gt;
Dafür ist die erste Woche eines Monates festzuhalten. Es ist Rücksprache mit allen Abteilungsleitern zu halten um Rechenoperationen von zeitkritischen Projekten nicht zu gefährden. Bei Auffälligkeiten oder Bekanntwerden einer akuten Gefährdungslage ist ein Neustart sofort durchzuführen.&lt;br /&gt;
&lt;br /&gt;
==Patches auf Workstations==&lt;br /&gt;
Updates des Virenscanners und des Betriebssystems werden automatisch installiert Besonders durch Internetnutzung ist eine erhöhte Gefährdung durch Schadsoftware anzunehmen und Virenscanner sind bei sofortigen Erscheinen von Patches zu aktualisieren.&lt;br /&gt;
&lt;br /&gt;
Der erforderliche Neustart sollte wenn möglich unverzüglich ausgeführt werden, jedoch spätestens am Ende des Arbeitstages.&lt;br /&gt;
&lt;br /&gt;
Software die direkt mit dem Internet benutzt wird, ist ebenso kritisch, wird jedoch nicht zentral verwaltet und erfordern daher eine Kontrolle an der Workstation selbst. Der Nutzer hat trotz automatischer Updates regelmäßig zu kontrollieren, dass seine Software nicht veraltet ist.&lt;br /&gt;
&lt;br /&gt;
==Patches von Peripherie==&lt;br /&gt;
Peripherie ist nur selten Angriffsziel von Schadsoftware, das Risiko ist jedoch nicht auszuschließen. Daher ist eine regelmäßige Kontrolle auf neue Firmware-Updates erforderlich.&lt;br /&gt;
&lt;br /&gt;
Einmal jährlich sollten Peripheriegeräte kontrolliert werden und wenn möglich Updates durchgeführt werden. Der Zeitpunkt ist so zu wählen, dass ein Ausfall des Systems kurzzeitig vertretbar ist. Bei den meisten Geräten empfiehlt sich, wenn möglich ein Backup der Settings oder ein vorheriges zu notieren.&lt;br /&gt;
&lt;br /&gt;
==Patches von Grafiksoftware==&lt;br /&gt;
Die Gefahren von Sicherheitslücken in Grafiksoftware sind als sehr gering einzuschätzen, weshalb Updates nicht automatisch bezogen werden.&lt;br /&gt;
&lt;br /&gt;
Die Gefahr von Inkompatibilität bei neueren Versionen ist hier relevanter, so dass diese Softwarepakete oder damit verbundene Plug-Ins nur nach vorheriger Planung, möglichst ohne Zeitdruck durchgeführt werden.&lt;br /&gt;
&lt;br /&gt;
==Kontrolle über ESET==&lt;br /&gt;
Der Administrator kann zentral die Aktualität des Betriebssystems und der Virenscanner über ESET kontrollieren und Updates sowie Neustarts ausführen. Dies betrifft Server und Workstations gleichermaßen.&lt;br /&gt;
&lt;br /&gt;
==Firewall==&lt;br /&gt;
Die Firewall aktualisiert sich bei Erscheinen von Patches automatisch, eine Einschränkung des Betriebsablaufes ist hierdurch nicht zu erwarten. Allerdings ist die Lizenz einmal jährlich rechtzeitig zu erneuern. Geschieht das nicht, werden keine neuen Updates geladen.&lt;br /&gt;
&lt;br /&gt;
==Übersicht==&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Typ&lt;br /&gt;
!Patches&lt;br /&gt;
!Häufigkeit&lt;br /&gt;
|-&lt;br /&gt;
|Server&lt;br /&gt;
|&lt;br /&gt;
*Betriebssystem&lt;br /&gt;
*Virenscanner&lt;br /&gt;
|&lt;br /&gt;
*Automatische Installation&lt;br /&gt;
*Neustart bei Gelegenheit, aber mindestens 1x monatlich.&lt;br /&gt;
*Wöchentliche Kontrolle&lt;br /&gt;
|-&lt;br /&gt;
| rowspan=&amp;quot;3&amp;quot; |Renderblades&lt;br /&gt;
|&lt;br /&gt;
*Betriebssystem&lt;br /&gt;
*Virenscanner&lt;br /&gt;
|&lt;br /&gt;
*Automatische Installation&lt;br /&gt;
*Neustart bei Gelegenheit&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
*Browser&lt;br /&gt;
*Java&lt;br /&gt;
*&lt;br /&gt;
|&lt;br /&gt;
*Automatische Installation&lt;br /&gt;
*Neustart unverzüglich nach Aufforderung, wenn möglich&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
*Grafiksoftware&lt;br /&gt;
*Royal Render&lt;br /&gt;
|&lt;br /&gt;
*nach vorheriger Planung&lt;br /&gt;
|-&lt;br /&gt;
|Peripherie&lt;br /&gt;
|&lt;br /&gt;
*Firmware&lt;br /&gt;
|&lt;br /&gt;
*Nach Bedarf, mindestens jährlich&lt;br /&gt;
|}&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_10_PSL_ISMS_Handlungsanweisungen_f%C3%BCr_ausgew%C3%A4hlte_Schadensereignisse&amp;diff=27531</id>
		<title>03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_10_PSL_ISMS_Handlungsanweisungen_f%C3%BCr_ausgew%C3%A4hlte_Schadensereignisse&amp;diff=27531"/>
		<updated>2020-10-27T13:45:27Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Hardwareausfall aufgrund technischer Defekte */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Ziel der Handlungsanweisungen für ausgewählte Schadensereignisse==&lt;br /&gt;
Schadensereignisse bzw. Notfälle erfordern schnelles Handeln, um die Auswirkung der Vorfälle so gering wie möglich zu halten und sie nicht durch unüberlegtes Handeln zu vergrößern.&lt;br /&gt;
&lt;br /&gt;
Für eine Auswahl an möglichen Szenarien sollen hier konkrete Maßnahmen beschrieben werden, um schnell reagieren zu können.&lt;br /&gt;
&lt;br /&gt;
==Geltungsbereich der Handlungsanweisungen für ausgewählte Schadensereignisse==&lt;br /&gt;
Die Handlungsanweisungen für ausgewählte Schadensereignisse gilt für alle Beschäftigten der Parasol Island GmbH und für Nicht-Beschäftigte, soweit sie für die Parasol Island GmbH tätig werden.&lt;br /&gt;
&lt;br /&gt;
Die Regelungen dieser Handlungsanweisung gelten uneingeschränkt. Sie sind verbindlich und dürfen nicht umgangen werden. Ausnahmen von der Handlungsanweisung sind nicht zulässig, es sei denn, sie sind ausdrücklich aufgeführt.&lt;br /&gt;
&lt;br /&gt;
Mit Erscheinen einer neuen Version werden vorangegangene Versionen automatisch ungültig.&lt;br /&gt;
&lt;br /&gt;
==Brand, Explosion==&lt;br /&gt;
&lt;br /&gt;
===kleiner Brand / schwache Explosion (Verpuffung) lokal begrenzt===&lt;br /&gt;
&#039;&#039;&#039;Sofortmaßnahmen:&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
*durch lautes Rufen Kollegen auf die Gefahr aufmerksam machen&lt;br /&gt;
*ggf. um verletzte Personen kümmern (Ersthelfer informieren - Notarzt falls nötig)&lt;br /&gt;
*mit Feuerlöscher Brand bekämpfen&lt;br /&gt;
*Brandherd weiter beobachten&lt;br /&gt;
*Vorgesetzten informieren&lt;br /&gt;
*Sicherheitsbeauftragten informieren&lt;br /&gt;
*Sicherheitsfachkraft informieren&lt;br /&gt;
*Weitere Maßnahmen durch die Sicherheitsfachkraft&lt;br /&gt;
&lt;br /&gt;
===Rauch entsteht, großer Brand / starke Explosion, Ausbreitungsgefahr besteht===&lt;br /&gt;
&#039;&#039;&#039;Sofortmaßnahmen:&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
*durch lautes Rufen Kollegen auf die Gefahr aufmerksam machen und Feuerwehr rufen&lt;br /&gt;
*verletzte/behinderte Personen aus dem Gefahrenbereich bringen&lt;br /&gt;
*ggf. um verletzte Personen kümmern (Ersthelfer informieren - Notarzt falls nötig)&lt;br /&gt;
*brennbare Materialien (Karton, Kunststoffe, Putzlappen, Ölpapier etc.) und Gefahrstoffe (Spraydosen, Öle, Lösemittel etc.) aus dem Gefahrenbereich bringen, ggf. Löschversuche unternehmen&lt;br /&gt;
*Vorgesetzten informieren&lt;br /&gt;
*Sicherheitsbeauftragten informieren&lt;br /&gt;
*Türen zum Brandherd schließen (aber nicht abschließen!)&lt;br /&gt;
*Rettungsdienste (Feuerwehr, Notarzt) einweisen&lt;br /&gt;
*Sammelplatz aufsuchen&lt;br /&gt;
*auf der Anwesenheitsliste die sich in Sicherheit befindenden Mitarbeiter, Zeitarbeitskräfte, Besucher sowie die Mitarbeiter von Fremdfirmen abhaken, Verbleib der fehlenden Personen feststellen und ggf. Rettungsdienste über noch fehlende Personen informieren&lt;br /&gt;
&lt;br /&gt;
==Stromausfall==&lt;br /&gt;
Bei Stromausfall ist zuerst zu prüfen, welchen Umfang der Stromausfall hat:&lt;br /&gt;
&lt;br /&gt;
===Ein oder mehrere Zimmer===&lt;br /&gt;
&lt;br /&gt;
*Administrator oder dessen Vertreter informieren&lt;br /&gt;
*Alle Geräte im betroffenen Bereich soweit möglich abschalten oder vom Netz trennen&lt;br /&gt;
*Der Administrator prüft, ob im Sicherungskasten eine Sicherung herausgesprungen ist, und aktiviert diese ggf. wieder.&lt;br /&gt;
*Sobald wieder Strom verfügbar ist, werden nacheinander alle Geräte im betroffenen Bereich wieder aktiviert. Kommt es durch Aktivierung eines Gerätes erneut zum Stromausfall, wird das betroffene Gerät für eine tiefergehende Überprüfung außer Betrieb gesetzt.&lt;br /&gt;
*Der Vorfall wird protokolliert und eine Schadensanalyse wird durchgeführt, um sicherzustellen, dass keine Geräte oder Daten beschädigt wurden, und um bei Häufungen entsprechend umfassendere Maßnahmen ergreifen zu können.&lt;br /&gt;
&lt;br /&gt;
===Das ganze Haus ist ohne Strom===&lt;br /&gt;
&lt;br /&gt;
*Administrator oder dessen Vertreter informieren&lt;br /&gt;
*Alle Geräte soweit möglich abschalten oder vom Netz trennen&lt;br /&gt;
*ggf. Vermieter bzw. Verwalter informieren&lt;br /&gt;
*Sobald wieder Strom verfügbar ist, werden nacheinander alle Geräte wieder aktiviert, um zu vermeiden, dass Stromspitzen zu einem erneuten Stromausfall am Sicherungskasten führen.&lt;br /&gt;
*Der Vorfall wird protokolliert und eine Schadensanalyse wird durchgeführt, um sicherzustellen, dass keine Geräte oder Daten beschädigt wurden, und um bei Häufungen entsprechend umfassendere Maßnahmen ergreifen zu können.&lt;br /&gt;
&lt;br /&gt;
===Sämtliche Gebäude und elektrische Einrichtungen in der Umgebung sind ohne Strom===&lt;br /&gt;
&lt;br /&gt;
*Administrator oder dessen Vertreter informieren&lt;br /&gt;
*Alle Geräte im betroffenen Bereich soweit möglich abschalten oder vom Netz trennen&lt;br /&gt;
*Abwarten&lt;br /&gt;
*ggf. Stromversorger informieren und um eine Prognose für die Wiederaufnahme der Stromversorgung bitten&lt;br /&gt;
*Sobald wieder Strom verfügbar ist, werden nacheinander alle Geräte wieder aktiviert, um zu vermeiden, dass Stromspitzen zu einem erneuten Stromausfall am Sicherungskasten führen.&lt;br /&gt;
*Ggf. ist zu koordinieren, ob und wer beim Hochfahren der Geräte vor Ort ist, um ein ordnungsgemäßes Starten zu gewährleisten.&lt;br /&gt;
&lt;br /&gt;
==Hochwasser==&lt;br /&gt;
Ein Produktionsausfall durch die Beeinträchtigung von Gebäudeinfrastruktur bei einem Rheinhochwasser oder Regenhochwasser ist nicht vollständig auszuschließen.&lt;br /&gt;
&lt;br /&gt;
Im Falle eines länger zu befürchtenden Ausfalls werden von der Geschäftsführung alternative Produktionsstätten organisiert.&lt;br /&gt;
&lt;br /&gt;
Gegebenenfalls muss auf außerhalb gelagerte Backups zurückgegriffen werden. Die alternativen Büroräume müssen dabei den Sicherheitsansprüchen gerecht werden.&lt;br /&gt;
&lt;br /&gt;
==Hardwareausfall durch technische Defekte==&lt;br /&gt;
&lt;br /&gt;
===Ausfall der Klimaanlage===&lt;br /&gt;
Ein Ausfall eines Klimageräts wird von einem Temperatursensor erkannt. Sobald die Lufttemperatur im Serverraum über einen Schwellenwert steigt schaltet sich automatisch ein weiteres Klimagerät hinzu.&lt;br /&gt;
&lt;br /&gt;
Die Klimageräte werden im regelmäßigen Abstand, spätestens alle 6 Monate, von einem Fachbetrieb gewartet.&lt;br /&gt;
&lt;br /&gt;
===Ausfall einer Festplatte im Fileserver===&lt;br /&gt;
Beim Ausfall einer Festplatte im Fileserver wird automatisch der Systemadministrator sowie der Hersteller Support per E-Mail kontaktiert. Der Hersteller Support versendet umgehend eine Ersatz-Festplatte, so dass diese am nächsten Tag getauscht werden kann. Alle Festplatten im Fileserver befinden sich in RAID 6 Verbünden so dass ein Datenverlust nahezu auszuschließen ist.&lt;br /&gt;
&lt;br /&gt;
==Virenbefall==&lt;br /&gt;
Alle Rechner der Parasol Island GmbH sind mit Virenscannern ausgestattet. Diese aktualisieren sich automatisch und melden Infektionen umgehend dem Benutzer.&lt;br /&gt;
&lt;br /&gt;
Die Mitarbeiter sind angewiesen, sich bei Virenmeldungen sofort an den Administrator oder seinen Vertreter zu wenden, der dann weitere Maßnahmen ergreift.&lt;br /&gt;
&lt;br /&gt;
Geeignete Mittel, die Vireninfektion zu bereinigen, obliegen dem Administrator und hängen von der Art und dem Grad der Infektion ab.&lt;br /&gt;
&lt;br /&gt;
== Quarantäne/Pandemie ==&lt;br /&gt;
Mögliche Szenarien:&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Einzelfall Quarantäne Ein oder mehrere Mitarbeiter müssen zuhause bleiben, weil ein Arzt oder das Gesundheitsamt die Möglichkeit in Betracht zieht, dass sie Träger einer Krankheit sind (z.B. [[Corona - unsere Maßnahmen|COVID-19]]) ohne momentan Symptome zu zeigen. Daher dürfen sie ihr Haus nicht verlassen, sind aber in arbeitsfähiger Verfassung.&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Generelle Quarantäne Die Geschäftsleitung oder die Behörden beschließen das niemand mehr zur Arbeit erscheinen darf. Ein Großteil der Belegschaft ist aber fähig von zuhause zu arbeiten.&lt;br /&gt;
&lt;br /&gt;
Da viele Tätigkeiten von den Mitarbeitern auch von Zuhause erledigt werden können ist der Betrieb durch eine Quarantäne nur mittelbar gefährdet (Absage von Aufträgen). Mitarbeiter haben ohnehin die Autorisierung und Mittel zur Homeoffice Arbeit und werden je nach Gefahrenlage rechtzeitig aufgefordert von Zuhause zu arbeiten.&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Nähere Informationen in der [[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln (03_04)]]&lt;br /&gt;
&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_09_PSL_ISMS_Arbeitsanweisung_zur_Netzwerkeinrichtung&amp;diff=27530</id>
		<title>03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_09_PSL_ISMS_Arbeitsanweisung_zur_Netzwerkeinrichtung&amp;diff=27530"/>
		<updated>2020-10-27T13:41:12Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Netzwerkdiagramm */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Ziel der Handlungsanweisungen für ausgewählte Schadensereignisse==&lt;br /&gt;
Die Arbeitsanweisung für Netzwerkeinrichtung soll die Struktur und Konfiguration des Parasol Island Netzwerkes dokumentieren und helfen, Sicherheitslücken zu diagnostizieren, sowie im Falle eines Schadensereignisses die Einrichtung wieder zu rekonstruieren.&lt;br /&gt;
&lt;br /&gt;
==Firewall Konfiguration==&lt;br /&gt;
Die Sophos SG230 Firewall erlaubt einen qualitativ hochwertigen Schutz des Intranets.&lt;br /&gt;
&lt;br /&gt;
Features wie Anti-Virus und IDS (Intrusion Detektion Prävention), welche vom Hersteller Sophos regelmäßig und automatisch mit neuen Signaturen versorgt werden, sorgen für einen effektiven Schutz des Netzwerkes und für eine schnelle Erkennung von Bedrohungen.&lt;br /&gt;
&lt;br /&gt;
===Interface Einstellungen:===&lt;br /&gt;
&lt;br /&gt;
====WAN 1 (Händle &amp;amp; Korte)====&lt;br /&gt;
&lt;br /&gt;
*185.6.68.160/27&lt;br /&gt;
&lt;br /&gt;
====WAN 2 (QSC)====&lt;br /&gt;
&lt;br /&gt;
*87.193.232.112/29&lt;br /&gt;
*83.236.171.192/29&lt;br /&gt;
&lt;br /&gt;
====WAN 3 (Unitymedia)====&lt;br /&gt;
&lt;br /&gt;
*130.180.99.168/30&lt;br /&gt;
&lt;br /&gt;
====LAN 1====&lt;br /&gt;
&lt;br /&gt;
*192.168.0.0/24&lt;br /&gt;
&lt;br /&gt;
====VLAN 100 (Server)====&lt;br /&gt;
&lt;br /&gt;
*10.100.0.0/16&lt;br /&gt;
&lt;br /&gt;
====VLAN 110 (Client)====&lt;br /&gt;
&lt;br /&gt;
*10.110.0.0/16&lt;br /&gt;
&lt;br /&gt;
====VLAN 190 (DMZ)====&lt;br /&gt;
&lt;br /&gt;
*10.190.0.0/16&lt;br /&gt;
&lt;br /&gt;
====&#039;&#039;&#039;VLAN 20 (Private Wifi)&#039;&#039;&#039;====&lt;br /&gt;
&lt;br /&gt;
*10.20.0.0/16&lt;br /&gt;
&lt;br /&gt;
====VLAN 30 (Public Wifi)====&lt;br /&gt;
&lt;br /&gt;
*10.30.0.0/16&lt;br /&gt;
&lt;br /&gt;
====DNS Server====&lt;br /&gt;
&lt;br /&gt;
*10.100.1.1&lt;br /&gt;
*10.100.1.2&lt;br /&gt;
&lt;br /&gt;
Das Gerät ist bei Sophos zu registrieren und mit einer jährlich zu erneuern Lizenz für die Update Dienste auszustatten. Täglich wird auf Sicherheitsupdates geprüft und per Mail darüber informiert.&lt;br /&gt;
&lt;br /&gt;
Die Lizenz ist vor dem Auslaufen zu erneuern, um keine Lücken im Schutz aufkommen zu lassen.&lt;br /&gt;
&lt;br /&gt;
Regeln für Dienste wie AV und IDP sind zu erstellen und zu aktivieren. Die voreingestellten Presets sind dafür ausreichend.&lt;br /&gt;
&lt;br /&gt;
==Wireless LAN==&lt;br /&gt;
&lt;br /&gt;
===Mobile Arbeitsgeräte===&lt;br /&gt;
Für Mobile Arbeitsgeräte wird sowohl im Nord- als auch im Südteil des Büros ein Wireless LAN (ParasolPrivate) ausgesendet, welches direkten Zugang zum Firmennetzwerk hat. Der Zugriff auf Dateien erfordert zusätzlich eine offizielle Authentifizierung, welche von der Geschäftsleitung autorisiert und vom Administrator eingerichtet werden muss. Der Wireless LAN Zugang ist ausschließlich für firmeneigene Geräte und die Zugangsdaten können beim Administrator erfragt werden.&lt;br /&gt;
&lt;br /&gt;
===Kunden===&lt;br /&gt;
Für Kunden steht ein eigenes Wireless LAN (ParasolPublic) im Nord- als auch im Südteil des Büros zur Verfügung dieses ist über die Firewall logisch vom internen Netzwerk getrennt und liefert ausschließlich einen Internetzugang. &lt;br /&gt;
&lt;br /&gt;
==Server==&lt;br /&gt;
&lt;br /&gt;
===pslsrv10 / pslsrv17===&lt;br /&gt;
Datenserver mit Projektdateien&lt;br /&gt;
&lt;br /&gt;
===psldc01 / psldc02 / psldc03===&lt;br /&gt;
Domaincontroller&lt;br /&gt;
&lt;br /&gt;
===pslsrv05===&lt;br /&gt;
Server für das Kopieren von Backups und Archivierungen&lt;br /&gt;
&lt;br /&gt;
===Licenser (pslsrv24 / pslsrv25 / pslsrv09 / pslsrv11)===&lt;br /&gt;
Server zur Verwaltung von Lizenzen&lt;br /&gt;
&lt;br /&gt;
==Trennung von Produktions- und Management-Netzwerken==&lt;br /&gt;
Durch die Anpassung der Netzwerkstruktur ist die Trennung von Management-Netzwerk und Produktions-Netzwerk umgesetzt worden. Dies wird mit der Nutzung von VLAN (Virtual Local Area Network) zur logischen Trennung beider Netze sichergestellt. &lt;br /&gt;
&lt;br /&gt;
Folgende Komponenten werden über das Management-Netzwerk angesteuert: &lt;br /&gt;
&lt;br /&gt;
===Switches:===&lt;br /&gt;
Die Management-Ports der Switches werden auf einen Port im VLAN gepatched.&lt;br /&gt;
&lt;br /&gt;
===Firewall:===&lt;br /&gt;
Die Firewall ist so konfiguriert, dass nur Administratoren mit aktiver VPN Verbindung auf das Webinterface und das Management-Netzwerk zugreifen können.&lt;br /&gt;
&lt;br /&gt;
===Wireless Access Points:===&lt;br /&gt;
Wireless Access Points bieten über nativen VLAN-Support die Möglichkeit, Management-Funktionen wie das Webinterface nur über ein spezifiziertes VLAN bereitzustellen.&lt;br /&gt;
&lt;br /&gt;
Die Wireless Access Points werden über speziell konfigurierte VLAN-Ports am Switch angeschlossen.&lt;br /&gt;
&lt;br /&gt;
==Netzwerkdiagramm==&lt;br /&gt;
Ein Netzwerkdiagramm von Parasol Island gibt es auf Anfrage an berechtigte Personen bei dem [mailto:peter.norenkemper@parasol-island.com Systemadministrator] oder dem [mailto:informationssicherheit@parasol-island.com Informationssicherheitsbeauftragten].&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_09_PSL_ISMS_Arbeitsanweisung_zur_Netzwerkeinrichtung&amp;diff=27529</id>
		<title>03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_09_PSL_ISMS_Arbeitsanweisung_zur_Netzwerkeinrichtung&amp;diff=27529"/>
		<updated>2020-10-27T13:39:55Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Ziel der Handlungsanweisungen für ausgewählte Schadensereignisse */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Ziel der Handlungsanweisungen für ausgewählte Schadensereignisse==&lt;br /&gt;
Die Arbeitsanweisung für Netzwerkeinrichtung soll die Struktur und Konfiguration des Parasol Island Netzwerkes dokumentieren und helfen, Sicherheitslücken zu diagnostizieren, sowie im Falle eines Schadensereignisses die Einrichtung wieder zu rekonstruieren.&lt;br /&gt;
&lt;br /&gt;
==Firewall Konfiguration==&lt;br /&gt;
Die Sophos SG230 Firewall erlaubt einen qualitativ hochwertigen Schutz des Intranets.&lt;br /&gt;
&lt;br /&gt;
Features wie Anti-Virus und IDS (Intrusion Detektion Prävention), welche vom Hersteller Sophos regelmäßig und automatisch mit neuen Signaturen versorgt werden, sorgen für einen effektiven Schutz des Netzwerkes und für eine schnelle Erkennung von Bedrohungen.&lt;br /&gt;
&lt;br /&gt;
===Interface Einstellungen:===&lt;br /&gt;
&lt;br /&gt;
====WAN 1 (Händle &amp;amp; Korte)====&lt;br /&gt;
&lt;br /&gt;
*185.6.68.160/27&lt;br /&gt;
&lt;br /&gt;
====WAN 2 (QSC)====&lt;br /&gt;
&lt;br /&gt;
*87.193.232.112/29&lt;br /&gt;
*83.236.171.192/29&lt;br /&gt;
&lt;br /&gt;
====WAN 3 (Unitymedia)====&lt;br /&gt;
&lt;br /&gt;
*130.180.99.168/30&lt;br /&gt;
&lt;br /&gt;
====LAN 1====&lt;br /&gt;
&lt;br /&gt;
*192.168.0.0/24&lt;br /&gt;
&lt;br /&gt;
====VLAN 100 (Server)====&lt;br /&gt;
&lt;br /&gt;
*10.100.0.0/16&lt;br /&gt;
&lt;br /&gt;
====VLAN 110 (Client)====&lt;br /&gt;
&lt;br /&gt;
*10.110.0.0/16&lt;br /&gt;
&lt;br /&gt;
====VLAN 190 (DMZ)====&lt;br /&gt;
&lt;br /&gt;
*10.190.0.0/16&lt;br /&gt;
&lt;br /&gt;
====&#039;&#039;&#039;VLAN 20 (Private Wifi)&#039;&#039;&#039;====&lt;br /&gt;
&lt;br /&gt;
*10.20.0.0/16&lt;br /&gt;
&lt;br /&gt;
====VLAN 30 (Public Wifi)====&lt;br /&gt;
&lt;br /&gt;
*10.30.0.0/16&lt;br /&gt;
&lt;br /&gt;
====DNS Server====&lt;br /&gt;
&lt;br /&gt;
*10.100.1.1&lt;br /&gt;
*10.100.1.2&lt;br /&gt;
&lt;br /&gt;
Das Gerät ist bei Sophos zu registrieren und mit einer jährlich zu erneuern Lizenz für die Update Dienste auszustatten. Täglich wird auf Sicherheitsupdates geprüft und per Mail darüber informiert.&lt;br /&gt;
&lt;br /&gt;
Die Lizenz ist vor dem Auslaufen zu erneuern, um keine Lücken im Schutz aufkommen zu lassen.&lt;br /&gt;
&lt;br /&gt;
Regeln für Dienste wie AV und IDP sind zu erstellen und zu aktivieren. Die voreingestellten Presets sind dafür ausreichend.&lt;br /&gt;
&lt;br /&gt;
==Wireless LAN==&lt;br /&gt;
&lt;br /&gt;
===Mobile Arbeitsgeräte===&lt;br /&gt;
Für Mobile Arbeitsgeräte wird sowohl im Nord- als auch im Südteil des Büros ein Wireless LAN (ParasolPrivate) ausgesendet, welches direkten Zugang zum Firmennetzwerk hat. Der Zugriff auf Dateien erfordert zusätzlich eine offizielle Authentifizierung, welche von der Geschäftsleitung autorisiert und vom Administrator eingerichtet werden muss. Der Wireless LAN Zugang ist ausschließlich für firmeneigene Geräte und die Zugangsdaten können beim Administrator erfragt werden.&lt;br /&gt;
&lt;br /&gt;
===Kunden===&lt;br /&gt;
Für Kunden steht ein eigenes Wireless LAN (ParasolPublic) im Nord- als auch im Südteil des Büros zur Verfügung dieses ist über die Firewall logisch vom internen Netzwerk getrennt und liefert ausschließlich einen Internetzugang. &lt;br /&gt;
&lt;br /&gt;
==Server==&lt;br /&gt;
&lt;br /&gt;
===pslsrv10 / pslsrv17===&lt;br /&gt;
Datenserver mit Projektdateien&lt;br /&gt;
&lt;br /&gt;
===psldc01 / psldc02 / psldc03===&lt;br /&gt;
Domaincontroller&lt;br /&gt;
&lt;br /&gt;
===pslsrv05===&lt;br /&gt;
Server für das Kopieren von Backups und Archivierungen&lt;br /&gt;
&lt;br /&gt;
===Licenser (pslsrv24 / pslsrv25 / pslsrv09 / pslsrv11)===&lt;br /&gt;
Server zur Verwaltung von Lizenzen&lt;br /&gt;
&lt;br /&gt;
==Trennung von Produktions- und Management-Netzwerken==&lt;br /&gt;
Durch die Anpassung der Netzwerkstruktur ist die Trennung von Management-Netzwerk und Produktions-Netzwerk umgesetzt worden. Dies wird mit der Nutzung von VLAN (Virtual Local Area Network) zur logischen Trennung beider Netze sichergestellt. &lt;br /&gt;
&lt;br /&gt;
Folgende Komponenten werden über das Management-Netzwerk angesteuert: &lt;br /&gt;
&lt;br /&gt;
===Switches:===&lt;br /&gt;
Die Management-Ports der Switches werden auf einen Port im VLAN gepatched.&lt;br /&gt;
&lt;br /&gt;
===Firewall:===&lt;br /&gt;
Die Firewall ist so konfiguriert, dass nur Administratoren mit aktiver VPN Verbindung auf das Webinterface und das Management-Netzwerk zugreifen können.&lt;br /&gt;
&lt;br /&gt;
===Wireless Access Points:===&lt;br /&gt;
Wireless Access Points bieten über nativen VLAN-Support die Möglichkeit, Management-Funktionen wie das Webinterface nur über ein spezifiziertes VLAN bereitzustellen.&lt;br /&gt;
&lt;br /&gt;
Die Wireless Access Points werden über speziell konfigurierte VLAN-Ports am Switch angeschlossen.&lt;br /&gt;
&lt;br /&gt;
==Netzwerkdiagramm==&lt;br /&gt;
Ein Netzwerkdiagramm von Parasol Island gibt es auf Anfrage an berechtigte Personen bei der [mailto:peter.norenkemper@parasol-island.com IT] oder dem [mailto:justus.heinser@parasol-island.com ISB].&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_08_PSL_ISMS_Arbeitsanweisung_zur_Aufzeichnung_der_Benutzert%C3%A4tigkeit&amp;diff=27528</id>
		<title>03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_08_PSL_ISMS_Arbeitsanweisung_zur_Aufzeichnung_der_Benutzert%C3%A4tigkeit&amp;diff=27528"/>
		<updated>2020-10-27T13:34:42Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Zielsetzung */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Zielsetzung==&lt;br /&gt;
Zu Diagnosezwecken ist es wichtig, das Arbeitsverhalten auf den Systemen zu überwachen und auszuwerten. Einerseits sollen so Fehlverhalten der Benutzer entdeckt werden und damit zur Einhaltung der Sicherheitsrichtlinien beitragen. Andererseits können die Logfiles Aufschluss über mögliche Systemfehler oder bisher unentdeckte Schadsoftware Infizierungen geben.&lt;br /&gt;
&lt;br /&gt;
==Zu loggende Systeme==&lt;br /&gt;
Auflistung der Systeme mit Benutzerzugriffen:&lt;br /&gt;
&lt;br /&gt;
*pslsrv10 / pslsrv17&lt;br /&gt;
&lt;br /&gt;
==Zu loggende Ereignisse==&lt;br /&gt;
Einstellungen der Überwachungsrichtlinien&lt;br /&gt;
&lt;br /&gt;
===Für normale Nutzer===&lt;br /&gt;
&lt;br /&gt;
*Anmeldeversuche (Fehler)&lt;br /&gt;
*Objektzugriffsversuche (Fehler)&lt;br /&gt;
*Systemereignisse (Erfolg/Fehler)&lt;br /&gt;
*Verzeichnisdienstzugriff (Fehler)&lt;br /&gt;
&lt;br /&gt;
===Zusätzliche Events Admin===&lt;br /&gt;
&lt;br /&gt;
*Kontenverwaltung (Erfolg/Fehler)&lt;br /&gt;
*Richtlinienänderung (Erfolg/Fehler)&lt;br /&gt;
&lt;br /&gt;
===Zusätzlich bei sehr hohem Schutzbedarf:===&lt;br /&gt;
&lt;br /&gt;
*Objektzugriffsversuche (Erfolg/Fehler)&lt;br /&gt;
&lt;br /&gt;
===Kurzbeschreibungen===&lt;br /&gt;
&lt;br /&gt;
====Anmeldeversuche überwachen====&lt;br /&gt;
Kontoanmeldungsereignisse werden generiert, wenn die Anmeldeinformationen eines Kontos geprüft werden.&lt;br /&gt;
&lt;br /&gt;
====Objektzugriffsversuche überwachen====&lt;br /&gt;
Mit dieser Sicherheitseinstellung wird festgelegt, ob Benutzerzugriffe auf Nicht-Active-Directory-Objekte überwacht werden. Überwachung wird nur für Objekte generiert, für die eine eigene SACL (System Access Control List, Zugriffssteuerungsliste für das System) angegeben ist, und nur dann, falls der angeforderte Zugriffstyp (beispielsweise Schreiben, Lesen oder Ändern) und das Konto, von dem die Anforderung stammt, den Einstellungen in der SACL entspreche.&lt;br /&gt;
&lt;br /&gt;
====Systemereignisse überwachen====&lt;br /&gt;
&lt;br /&gt;
*Versuchte Änderung der Systemzeit&lt;br /&gt;
*Versuchtes Starten oder Herunterfahren des Sicherheitssystems&lt;br /&gt;
*Versuch, erweiterbare Authentifizierungskomponenten zu laden&lt;br /&gt;
*Verlust von überwachten Ereignissen aufgrund eines Fehlers im Überwachungssystem&lt;br /&gt;
*Größe des Sicherheitsprotokolls überschreitet einen konfigurierbaren Warnungsschwellenwert&lt;br /&gt;
&lt;br /&gt;
====Verzeichnisdienstzugriff====&lt;br /&gt;
Mit dieser Sicherheitseinstellung wird bestimmt, ob Benutzerzugriffe auf Active-Directory-Objekte überwacht werden. Überwachung findet nur bei Objekten statt, für die die Systemzugriff-Steuerungsliste (SACL) angegeben wurde, und nur dann, wenn der angeforderte Zugriffstyp (beispielsweise Schreiben, Lesen oder Ändern) und das Konto, von dem die Anforderung stammt, den Einstellungen in der Systemzugriff-Steuerungsliste entsprechen.&lt;br /&gt;
&lt;br /&gt;
====Kontenverwaltung überwachen====&lt;br /&gt;
&lt;br /&gt;
*Ein Benutzerkonto oder eine Benutzergruppe wird erstellt, geändert oder gelöscht.&lt;br /&gt;
*Ein Benutzerkonto wird umbenannt, deaktiviert oder aktiviert.&lt;br /&gt;
*Ein Kennwort wird festgelegt oder geändert.&lt;br /&gt;
&lt;br /&gt;
====Richtlinienänderungen überwachen====&lt;br /&gt;
Mit dieser Sicherheitseinstellung wird festgelegt, ob jede Instanz von Versuchen zur Änderung der Richtlinien für Benutzerrechtezuweisung, Überwachung, Konten oder Vertrauensstellung überwacht wird.&lt;br /&gt;
&lt;br /&gt;
===Zusätzliche Aufzeichnungen===&lt;br /&gt;
Unabhängig von den generell zu erfassenden Benutzerlogs, welche permanent gesammelt werden, sind temporär zusätzliche Aufzeichnungen der Benutzeraktivität möglich. Dies ist zum Beispiel der Fall bei kundenspezifischen Wünschen, welche vertraglich beschlossen wurden, oder aber obligatorisch bei besonders sensiblen Projekten.&lt;br /&gt;
&lt;br /&gt;
Bei Informationen mit sehr hohem Schutzbedarf sind die „Objektzugriffsversuche“ in den Überwachungsrichtlinien für Administratoren nicht nur bei Fehlern, sondern auch bei Erfolg aufzuzeichnen. Dadurch wird jeder Dateizugriff eines Benutzers aufgezeichnet.&lt;br /&gt;
&lt;br /&gt;
Die Projektleitung hat den Administrator über die Anforderung zu informieren und den zeitlichen Rahmen für die Erweiterung der Aufzeichnungen festzusetzen. Der ISB ist ebenfalls zu informieren, da eine Richtlinienänderung andernfalls bei der Auswertung als Auffälligkeit gewertet werden würde.&lt;br /&gt;
&lt;br /&gt;
Aus Gründen der Übersicht empfiehlt es sich, vor Änderung der Richtlinie die Benutzerlogs zu exportieren und dies zu Protokoll zu nehmen. Ebenso bei der Änderung zurück auf den Normalzustand.&lt;br /&gt;
&lt;br /&gt;
*Exportprozess im Kapitel &#039;&#039;&#039;[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit#Auswertung|Auswertung]]&#039;&#039;&#039; beschrieben&lt;br /&gt;
&lt;br /&gt;
==Auswertung==&lt;br /&gt;
Die ausgewählten Computer werden so im Betriebssystem konfiguriert, dass die systemeigenen Überwachungsrichtlinien die erforderlichen Ereignisse aufzeichnen.&lt;br /&gt;
&lt;br /&gt;
Die Logfiles können anschließend im *.evtx Format gespeichert werden. Dieser Vorgang wird vom Administrator unter Aufsicht des Informationssicherheitsbeauftragten durchgeführt. Der Informationssicherheitsbeauftragte legt umgehend eine Roh-Kopie der Logfiles an, um diese vor Veränderung abzusichern. Ein Löschen der Files ist vom Informationssicherheitsbeauftragten im Protokoll zu vermerken. Eine Löschung außerhalb der protokollierten Zeit ist als schwere Auffälligkeit umgehend der Geschäftsführung zu melden, da dies den Verdacht auf Missbrauch durch den Administrator hindeuten kann.&lt;br /&gt;
&lt;br /&gt;
Die Auswertung erfolgt stichprobenartig und manuell unter vier Augen von Systemadministrator und Informationssicherheitsbeauftragten und sollte mindestens einmal jährlich durchgeführt werden. Auffälligkeiten sind in einem Protokoll zu erfassen und auszuwerten. Bei größeren Auffälligkeiten oder möglichen Verstößen gegen die Sicherheitsrichtlinien ist die Geschäftsführung zu informieren.&lt;br /&gt;
&lt;br /&gt;
Nach dem Export der Eventfiles können die Protokolle auf dem System unter vier Augen gelöscht werden, um Datenmüll zu vermeiden. Eine Löschung ist in dem Protokoll zu vermerken, um eine Lückenlosigkeit zu kontrollieren.&lt;br /&gt;
&lt;br /&gt;
==Automatische Auswertung (SIEM)==&lt;br /&gt;
Ein Security Information and Event Management sammelt Eventlogs automatisch und wertet diese aus. Die Einrichtung eines solchen Systems hat sich für unsere Unternehmensgröße jedoch noch nicht als erforderlich erwiesen und ist daher noch nicht umgesetzt. Pläne zur Einrichtung eines solchen Systems sind allerdings in Arbeit.&lt;br /&gt;
&lt;br /&gt;
Ziele und konkrete Pläne:&lt;br /&gt;
&lt;br /&gt;
*Finden einer geeigneten Software für unsere Bedürfnisse:&lt;br /&gt;
**Geeignet für Firmengröße&lt;br /&gt;
**Überwachung von mehreren Systemen gleichzeitig und zentrale Sammlung&lt;br /&gt;
**Sicherung vor Veränderung oder Verlust&lt;br /&gt;
**Sicherung vor unbefugten Zugriffen&lt;br /&gt;
*Besonderer Schutz der Files vor Veränderung, insbesondere durch den Administrator.&lt;br /&gt;
*Automatische Auswertung der Logs in übersichtlicher Form.&lt;br /&gt;
&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_07_PSL_ISMS_Datensicherungs-_und_Archivierungsplan&amp;diff=27527</id>
		<title>03 07 PSL ISMS Datensicherungs- und Archivierungsplan</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_07_PSL_ISMS_Datensicherungs-_und_Archivierungsplan&amp;diff=27527"/>
		<updated>2020-10-27T13:04:50Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Zielsetzung==&lt;br /&gt;
Der Datensicherungsplan soll eine exakte Arbeitsanweisung für die Ausführung des Datensicherungskonzeptes und somit die konkrete Umsetzung Richtlinien.&lt;br /&gt;
&lt;br /&gt;
Der Plan soll Definieren welche Daten wie oft auf welche Art gesichert werden unter Berücksichtigung der Sicherheitsziele.&lt;br /&gt;
&lt;br /&gt;
Die vorherige Klassifizierung der Daten ist zu berücksichtigen.&lt;br /&gt;
&lt;br /&gt;
==Spezifikation der zu sichernden Daten==&lt;br /&gt;
Prinzipiell werden folgende Anwendungsdaten aus Verzeichnissen im Netzwerk gesichert:&lt;br /&gt;
&lt;br /&gt;
*\\pslsrv10\Pipeline&lt;br /&gt;
*\\pslsrv10\Resources&lt;br /&gt;
*\\pslsrv10\Projects&lt;br /&gt;
*\\pslsrv25\Shares&lt;br /&gt;
*\\pslsrv10\Media&lt;br /&gt;
&lt;br /&gt;
==Datensicherungsart==&lt;br /&gt;
Für die Server und Verzeichnisse gelten folgende Regelungen.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|&#039;&#039;&#039;\\pslsrv10\*&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;\\pslsrv25\Shares&#039;&#039;&#039;&lt;br /&gt;
|&#039;&#039;&#039;Inkrementell&#039;&#039;&#039;&lt;br /&gt;
|&#039;&#039;&#039;Vollbackup&#039;&#039;&#039;&lt;br /&gt;
|&#039;&#039;&#039;Archivierung&#039;&#039;&#039;&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Häufigkeit&#039;&#039;&#039;&lt;br /&gt;
|jeden Tag&lt;br /&gt;
|halbjährlich&lt;br /&gt;
|Nach Projekt Abschluss&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Ausführung&#039;&#039;&#039;&lt;br /&gt;
|1-Fach&lt;br /&gt;
|1-Fach&lt;br /&gt;
|2-Fach&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Verschlüsselung&#039;&#039;&#039;&lt;br /&gt;
|Ja (AES 256Bit)&lt;br /&gt;
|Ja (AES 256Bit)&lt;br /&gt;
|Ja (AES 256Bit)&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Lagerung&#039;&#039;&#039;&lt;br /&gt;
|Intern&lt;br /&gt;
|Intern&lt;br /&gt;
|Intern + Extern&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Methode&#039;&#039;&#039;&lt;br /&gt;
|Disk to Tape&lt;br /&gt;
|Disk to Tape&lt;br /&gt;
|Disk to Tape&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==Inkrementell==&lt;br /&gt;
Jeden Tag erfolgt ein verschlüsseltes inkrementelles Backup der Anwendungsdaten. Die Bandlaufwerke und Bänder befinden sich unter Verschluss in einem anderen Brandabschnitt.&lt;br /&gt;
&lt;br /&gt;
Um den Rhythmus von inkrementellen Sicherungen zu erhöhen sind weitere Maßnahmen erforderlich:&lt;br /&gt;
&lt;br /&gt;
*Verlegung des Datensicherungs Hard/Software Systems in einen anderen Brandabschnitt.&lt;br /&gt;
*Verlegung des Datensicherungsbestandes in einen anderen Brandabschnitt.&lt;br /&gt;
&lt;br /&gt;
==Archivierung==&lt;br /&gt;
Da mit der betrieblichen Projektarbeit große Datenmengen anfallen, werden abgeschlossene Projekte verschlüsselt in zweifacher Ausführung auf Bänder archiviert und von den betreffenden Servern gelöscht. Der Zeitpunkt wird durch die Projektleiter festgesetzt.&lt;br /&gt;
&lt;br /&gt;
Die Lagerung erfolgt jeweils unter Verschluss.&lt;br /&gt;
&lt;br /&gt;
Vertrauliche Daten und sehr vertrauliche Daten werden bei der Archivierung nicht berücksichtigt sondern sicher gelöscht.&lt;br /&gt;
&lt;br /&gt;
==pslsrv10 und mobile Raids==&lt;br /&gt;
Filmmaterial wird auf zwei jeweils gespiegelten (Raid-1) und verschlüsselten (AES 256) mobilen Raids getrennt (verschiedene Transport-Routen und -Mittel) vom Dreh zur Verarbeitung zu Parasol Island transportiert. Hier wird der Inhalt der Raids auf den zentralen Datenserver pslsrv10 kopiert. Ein Raid wird bis zum Projektende im 2. Serverraum in einem anderen Brandabschnitt als hochverfügbare Kopie gelagert.&lt;br /&gt;
&lt;br /&gt;
==Infrastruktur==&lt;br /&gt;
Für die Datensicherung wird folgende Infrastruktur genutzt:&lt;br /&gt;
&lt;br /&gt;
*Backupserver: pslsrv05&lt;br /&gt;
*Bandlaufwerke:&lt;br /&gt;
**2x Neo Overland 4000 LTO 5&lt;br /&gt;
**1x BDT LTO 6&lt;br /&gt;
**1x Quantum Scalar i40 LTO 5&lt;br /&gt;
*Bänder: LTO 2 / LTO 3 / LTO 5 / LTO 6&lt;br /&gt;
&lt;br /&gt;
Es werden die von dem Hersteller des Datensicherungssystems spezifizierten Medien genutzt. Reinigungsintervalle der Bandlaufwerke werden gemäß Herstellerhandbuch oder nach Anzeige des Datensicherungsgeräts vorgenommen.&lt;br /&gt;
&lt;br /&gt;
Als Datensicherungssoftware wird „Archiware P5“ eingesetzt.&lt;br /&gt;
&lt;br /&gt;
==Zeitfenster für ein Backup==&lt;br /&gt;
Die Dauer einer Sicherung hängt im Wesentlichen von der Anzahl und der Größe der zu sichernden Dateien ab. Einen genauen Zeitpunkt für den Sicherungsbeginn der Anwendungsdaten kann deshalb nicht genannt werden. Der Beginn der inkrementellen Sicherungen ist täglich um 20:00 Uhr. Die Backupinfrastruktur ist so ausgelegt, dass am darauffolgenden Tag spätestens um 09:00 alle Daten gesichert wurden.&lt;br /&gt;
&lt;br /&gt;
==Rekonstruktion von Daten==&lt;br /&gt;
Ohne Datensicherung besteht keine Möglichkeit, zerstörte oder gelöschte Datenbestände wieder zu rekonstruieren.&lt;br /&gt;
&lt;br /&gt;
Prinzipiell werden alle spezifizierten Daten gesichert. Jedoch entstehen Lücken zwischen der letzten Datensicherung und dem aktuellen Zeitpunkt. Werden neue Daten in diesem Zeitraum erzeugt und auch wieder gelöscht, befinden sie sich noch nicht auf einem Sicherungsmedium. Die Daten sind in diesem Fall unwiederbringlich verloren. Beim Standardsicherungsverfahren kann der Zeitraum dieser Lücke maximal 1 Tage betragen. Jedoch verfügt der zentrale Datenserver pslsrv10 über eine Snapshot-Funktion, die in solchen Fällen die Verlustquote deutlich reduzieren kann.&lt;br /&gt;
&lt;br /&gt;
Besteht für eine Anwendung ein Bedarf an einer Verkleinerung dieser Lücke, so muss speziell für die Anwendung ein Sonderverfahren zur Datensicherung mit den Datenverantwortlichen entwickelt werden.&lt;br /&gt;
&lt;br /&gt;
==Rekonstruktionszeiten==&lt;br /&gt;
Die Wiederherstellungsdauer von Daten hängt im Wesentlichen von der Anzahl und der Größe der zu rekonstruierenden Dateien ab.&lt;br /&gt;
&lt;br /&gt;
==Datensicherheit==&lt;br /&gt;
Die Tape-Library ist so dimensioniert, dass die letzten 60 Tage Backup-Datensicherung jederzeit abgerufen werden können. Die Magnetbänder für diese inkrementelle Sicherung müssen niemals das geschützte Gehäuse des Bandlaufwerks verlassen. Die geschriebenen Daten werden AES 256Bit verschlüsselt. Die Tape-Library befindet sich in einem anderen Brandabschnitt als die zu sichernden Daten. Zugriff haben nur die Mitarbeiter, zu deren Aufgaben die Datensicherung gehört.&lt;br /&gt;
&lt;br /&gt;
==Kontrollen der Datensicherungen==&lt;br /&gt;
Anhand von Protokollen der Sicherungssoftware wird wöchentlich der korrekte Ablauf der Sicherungsjobs geprüft. Bei fehlerhaften oder abgebrochenen Datensicherungen, besteht die Gefahr, dass betroffene Daten nicht zurückgesichert werden können. Wird bei der Kontrolle der Datensicherungen eine fehlerhafte Sicherung festgestellt, wird das Problem behoben und die entsprechende Sicherung noch einmal manuell angestoßen, soweit der reguläre Betrieb nicht durch diese Maßnahme gestört wird. Falls der Betrieb gestört wird, erfolgt die nächste Sicherung erst wieder nach dem normalen Schema.&lt;br /&gt;
&lt;br /&gt;
Zusätzlich wird regelmäßig geprüft, ob mit den vorhandenen Sicherungskopien der Daten eine Rekonstruktion durchgeführt werden kann. Dieses wird spätestens alle vier Wochen, mit zufällig ausgesuchten Daten, durchgeführt.&lt;br /&gt;
&lt;br /&gt;
==Sicherung von Dateien der Benutzer==&lt;br /&gt;
Alle Mitarbeiter/Innen müssen sämtliche dienstliche Daten auf den spezifizierten Netzlaufwerken ablegen, da nur die Inhalte dieser Laufwerke auch bei der Datensicherung mitberücksichtigt werden.&lt;br /&gt;
&lt;br /&gt;
Weiterhin sind Mitarbeiter/Innen dazu angehalten in allen Anwendungen angemessene Einstellungen für ein automatisches Sichern Ihrer Arbeit vorzunehmen.&lt;br /&gt;
&lt;br /&gt;
Lokale Dateien sollten für den Betriebsablauf nur in Form von Systemdaten vorliegen. Es liegt in der Verantwortung des Benutzers, diese Daten selbst zu sichern.&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_06_PSL_ISMS_Arbeitsanweisung_zum_Umgang_mit_der_Alarmanlage&amp;diff=27526</id>
		<title>03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_06_PSL_ISMS_Arbeitsanweisung_zum_Umgang_mit_der_Alarmanlage&amp;diff=27526"/>
		<updated>2020-10-27T13:01:49Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Berlin */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
__FORCETOC__&lt;br /&gt;
==Zielsetzung==&lt;br /&gt;
Diese Arbeitsanweisung soll den Mitarbeitern den sachgemäßen Umgang mit der Alarmanlage in den Räumen der Parasol Island GmbH schildern.&lt;br /&gt;
&lt;br /&gt;
==Berlin==&lt;br /&gt;
Der Zugangscode für die Berliner Alarmanlage ist [https://start.1password.com/open/i?a=HMMAXSRMWVE7FDFVUJ34APZMUE&amp;amp;h=parasolisland.1password.eu&amp;amp;i=yfjtnk6a7zeg7ff7zemlih336i&amp;amp;v=bzbkhnu5rkuhy3si43hy67cc2u hier] in 1Password hinterlegt. Bei Fragen zur Alarmanlage wendet euch bitte an [mailto:peter.norenkemper@parasol-island.com peter.norenkemper@parasol-island.com].&lt;br /&gt;
&lt;br /&gt;
[[File:Screen Shot 2018-02-13 at 08.30.49.png|600px]]&lt;br /&gt;
&lt;br /&gt;
Kurzanleitung: [https://drive.google.com/file/d/1jj2_wKv5nkokZrsPHAqhvMHB7hPpL6OY/view?usp=sharing PDF]&lt;br /&gt;
&lt;br /&gt;
==Düsseldorf==&lt;br /&gt;
Die Arbeitsanweisung wird um alle wichtigen Informationen ergänzt, sobald die neue Alarmanlage am Düsseldorfer Standort installiert wurde.&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_06_PSL_ISMS_Arbeitsanweisung_zum_Umgang_mit_der_Alarmanlage&amp;diff=27525</id>
		<title>03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_06_PSL_ISMS_Arbeitsanweisung_zum_Umgang_mit_der_Alarmanlage&amp;diff=27525"/>
		<updated>2020-10-27T13:01:32Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
__FORCETOC__&lt;br /&gt;
==Zielsetzung==&lt;br /&gt;
Diese Arbeitsanweisung soll den Mitarbeitern den sachgemäßen Umgang mit der Alarmanlage in den Räumen der Parasol Island GmbH schildern.&lt;br /&gt;
&lt;br /&gt;
==Berlin==&lt;br /&gt;
Der Zugangscode für die Berliner Alarmanlage ist [https://start.1password.com/open/i?a=HMMAXSRMWVE7FDFVUJ34APZMUE&amp;amp;h=parasolisland.1password.eu&amp;amp;i=yfjtnk6a7zeg7ff7zemlih336i&amp;amp;v=bzbkhnu5rkuhy3si43hy67cc2u hier] in 1Password hinterlegt. Bei Fragen zur Alarmanlage wendet euch bitte an [mailto:peter.norenkemper@parasol-island.com peter.norenkemper@parasol-island.com]&lt;br /&gt;
&lt;br /&gt;
[[File:Screen Shot 2018-02-13 at 08.30.49.png|600px]]&lt;br /&gt;
&lt;br /&gt;
Kurzanleitung: [https://drive.google.com/file/d/1jj2_wKv5nkokZrsPHAqhvMHB7hPpL6OY/view?usp=sharing PDF]&lt;br /&gt;
&lt;br /&gt;
==Düsseldorf==&lt;br /&gt;
Die Arbeitsanweisung wird um alle wichtigen Informationen ergänzt, sobald die neue Alarmanlage am Düsseldorfer Standort installiert wurde.&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_06_PSL_ISMS_Arbeitsanweisung_zum_Umgang_mit_der_Alarmanlage&amp;diff=27524</id>
		<title>03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_06_PSL_ISMS_Arbeitsanweisung_zum_Umgang_mit_der_Alarmanlage&amp;diff=27524"/>
		<updated>2020-10-27T13:01:12Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Berlin */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
__FORCETOC__&lt;br /&gt;
==Zielsetzung==&lt;br /&gt;
Diese Arbeitsanweisung soll den Mitarbeitern den sachgemäßen Umgang mit der Alarmanlage in den Räumen der Parasol Island GmbH schildern.&lt;br /&gt;
&lt;br /&gt;
==Berlin==&lt;br /&gt;
Der Zugangscode für die Berliner Alarmanlage ist [https://start.1password.com/open/i?a=HMMAXSRMWVE7FDFVUJ34APZMUE&amp;amp;h=parasolisland.1password.eu&amp;amp;i=yfjtnk6a7zeg7ff7zemlih336i&amp;amp;v=bzbkhnu5rkuhy3si43hy67cc2u hier] in 1Password hinterlegt. Bei Fragen zur Alarmanlage wendet euch bitte an peter.norenkemper@parasol-island.com&lt;br /&gt;
&lt;br /&gt;
[[File:Screen Shot 2018-02-13 at 08.30.49.png|600px]]&lt;br /&gt;
&lt;br /&gt;
Kurzanleitung: [https://drive.google.com/file/d/1jj2_wKv5nkokZrsPHAqhvMHB7hPpL6OY/view?usp=sharing PDF]&lt;br /&gt;
&lt;br /&gt;
==Düsseldorf==&lt;br /&gt;
Die Arbeitsanweisung wird um alle wichtigen Informationen ergänzt, sobald die neue Alarmanlage am Düsseldorfer Standort installiert wurde.&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=Alarmanlage&amp;diff=27523</id>
		<title>Alarmanlage</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=Alarmanlage&amp;diff=27523"/>
		<updated>2020-10-27T12:58:35Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: Redirected page to 03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;#REDIRECT [[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
&lt;br /&gt;
==Berlin==&lt;br /&gt;
&lt;br /&gt;
Code: 1458&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 Scharfschaltung: 1458*&lt;br /&gt;
&lt;br /&gt;
 Unscharfschaltung: 1458&lt;br /&gt;
&lt;br /&gt;
[[File:Screen Shot 2018-02-13 at 08.30.49.png|600px]]&lt;br /&gt;
&lt;br /&gt;
Kurzanleitung: [https://drive.google.com/file/d/1jj2_wKv5nkokZrsPHAqhvMHB7hPpL6OY/view?usp=sharing PDF]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_06_PSL_ISMS_Arbeitsanweisung_zum_Umgang_mit_der_Alarmanlage&amp;diff=27522</id>
		<title>03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_06_PSL_ISMS_Arbeitsanweisung_zum_Umgang_mit_der_Alarmanlage&amp;diff=27522"/>
		<updated>2020-10-27T12:57:01Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Berlin */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
__FORCETOC__&lt;br /&gt;
==Zielsetzung==&lt;br /&gt;
Diese Arbeitsanweisung soll den Mitarbeitern den sachgemäßen Umgang mit der Alarmanlage in den Räumen der Parasol Island GmbH schildern.&lt;br /&gt;
&lt;br /&gt;
==Berlin==&lt;br /&gt;
Der Zugangscode ist [https://start.1password.com/open/i?a=HMMAXSRMWVE7FDFVUJ34APZMUE&amp;amp;h=parasolisland.1password.eu&amp;amp;i=yfjtnk6a7zeg7ff7zemlih336i&amp;amp;v=bzbkhnu5rkuhy3si43hy67cc2u hier] in 1Password hinterlegt.&lt;br /&gt;
&lt;br /&gt;
[[File:Screen Shot 2018-02-13 at 08.30.49.png|600px]]&lt;br /&gt;
&lt;br /&gt;
Kurzanleitung: [https://drive.google.com/file/d/1jj2_wKv5nkokZrsPHAqhvMHB7hPpL6OY/view?usp=sharing PDF]&lt;br /&gt;
&lt;br /&gt;
==Düsseldorf==&lt;br /&gt;
Die Arbeitsanweisung wird um alle wichtigen Informationen ergänzt, sobald die neue Alarmanlage am Düsseldorfer Standort installiert wurde.&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_06_PSL_ISMS_Arbeitsanweisung_zum_Umgang_mit_der_Alarmanlage&amp;diff=27519</id>
		<title>03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_06_PSL_ISMS_Arbeitsanweisung_zum_Umgang_mit_der_Alarmanlage&amp;diff=27519"/>
		<updated>2020-10-27T12:50:15Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
__FORCETOC__&lt;br /&gt;
==Zielsetzung==&lt;br /&gt;
Diese Arbeitsanweisung soll den Mitarbeitern den sachgemäßen Umgang mit der Alarmanlage in den Räumen der Parasol Island GmbH schildern.&lt;br /&gt;
&lt;br /&gt;
==Berlin==&lt;br /&gt;
Code: 1458&lt;br /&gt;
&lt;br /&gt;
*Scharfschaltung: 1458*&lt;br /&gt;
*Unscharfschaltung: 1458&lt;br /&gt;
&lt;br /&gt;
[[File:Screen Shot 2018-02-13 at 08.30.49.png|600px]]&lt;br /&gt;
&lt;br /&gt;
Kurzanleitung: [https://drive.google.com/file/d/1jj2_wKv5nkokZrsPHAqhvMHB7hPpL6OY/view?usp=sharing PDF]&lt;br /&gt;
&lt;br /&gt;
==Düsseldorf==&lt;br /&gt;
Die Arbeitsanweisung wird um alle wichtigen Informationen ergänzt, sobald die neue Alarmanlage am Düsseldorfer Standort installiert wurde.&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_05_PSL_ISMS_Arbeitsanweisung_zur_Authentifizierung_und_Kryptographie&amp;diff=27518</id>
		<title>03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_05_PSL_ISMS_Arbeitsanweisung_zur_Authentifizierung_und_Kryptographie&amp;diff=27518"/>
		<updated>2020-10-27T12:49:05Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Authentifikationsmethoden */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Zielsetzung==&lt;br /&gt;
Dieser Leitfaden soll die vorangegangene Allgemeine Sicherheitsrichtlinie erweitern und konkretisieren.&lt;br /&gt;
&lt;br /&gt;
Ziel der Arbeitsanweisung ist es, Regeln zur Nutzung von Kryptographie vorzugeben, und zu definieren, wann Kryptographie genutzt werden muss und welche Methoden sich dazu eignen.&lt;br /&gt;
&lt;br /&gt;
==Geltungsbereich==&lt;br /&gt;
Diese Arbeitsanweisung gilt verbindlich für alle Mitarbeiter ohne Ausnahme. Verstöße gegen die Inhalte der Richtlinie können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Die Regelungen dieser Richtlinie gelten uneingeschränkt. Sie dürfen nicht umgangen werden. Ausnahmen von der Richtlinie sind nicht zulässig, es sei denn, sie sind in der Richtlinie ausdrücklich aufgeführt.&lt;br /&gt;
&lt;br /&gt;
Diese Ausführung ersetzt weder die [[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie &#039;&#039;(02_01)&#039;&#039;]] noch andere Regelungen, sondern dient ausschließlich als ergänzende Information.&lt;br /&gt;
&lt;br /&gt;
Mit Veröffentlichung einer neuen Version werden vorangegangene Versionen, die bis dahin veröffentlicht wurden, ungültig.&lt;br /&gt;
&lt;br /&gt;
==Verschlüsselungsarten==&lt;br /&gt;
Um die Integrität und Vertraulichkeit der Informationen sicherzustellen, ist es notwendig, dass ausschließlich Verfahren eingesetzt werden, welche nach derzeitigem Stand als sicher gelten.&lt;br /&gt;
&lt;br /&gt;
Kryptographische Verfahren lassen sich in drei Arten einteilen:&lt;br /&gt;
&lt;br /&gt;
*Symmetrische Verschlüsselungsverfahren&lt;br /&gt;
*Asymmetrische Verschlüsselungsverfahren&lt;br /&gt;
*Hash-Verfahren&lt;br /&gt;
&lt;br /&gt;
Zugelassene symmetrische Verschlüsselungstechnik&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!&#039;&#039;&#039;Algorithmus&#039;&#039;&#039;&lt;br /&gt;
!&#039;&#039;&#039;Minimale Schlüssellänge(Bit)&#039;&#039;&#039;&lt;br /&gt;
!&#039;&#039;&#039;Empfohlene Schlüssellänge (Bit)&#039;&#039;&#039;&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;AES&#039;&#039;&#039;&lt;br /&gt;
|128&lt;br /&gt;
|256&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Triple-DES&#039;&#039;&#039;&lt;br /&gt;
|112&lt;br /&gt;
|112&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;RC4*&#039;&#039;&#039;&lt;br /&gt;
|128&lt;br /&gt;
|256&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;RC5&#039;&#039;&#039;&lt;br /&gt;
|128&lt;br /&gt;
|256&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;RC6&#039;&#039;&#039;&lt;br /&gt;
|128&lt;br /&gt;
|256&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Blowfish&#039;&#039;&#039;&lt;br /&gt;
|128&lt;br /&gt;
|256&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Twofish&#039;&#039;&#039;&lt;br /&gt;
|128&lt;br /&gt;
|256&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;CAST&#039;&#039;&#039;&lt;br /&gt;
|128&lt;br /&gt;
|256&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;Camelia&#039;&#039;&#039;&lt;br /&gt;
|128&lt;br /&gt;
|256&lt;br /&gt;
|}&lt;br /&gt;
&#039;&#039;&amp;lt;nowiki&amp;gt;*Die Verwendung von RC4 ist nur für SSL/TLS auf Windows erlaubt, bis ein sicherer Algorithmus zur Verfügung steht. Jegliche andere Nutzung ist nicht erlaubt.&amp;lt;/nowiki&amp;gt;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
Zugelassene asymmetrische Verschlüsselungsverfahren&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!&#039;&#039;&#039;Algorithmus&#039;&#039;&#039;&lt;br /&gt;
!&#039;&#039;&#039;Minimale Schlüssellänge(Bit)&#039;&#039;&#039;&lt;br /&gt;
!&#039;&#039;&#039;Empfohlene Schlüssellänge (Bit)&#039;&#039;&#039;&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;RSA&#039;&#039;&#039;&lt;br /&gt;
|1024 / 2048 wenn möglich&lt;br /&gt;
|4096&lt;br /&gt;
|-&lt;br /&gt;
|&#039;&#039;&#039;DSA&#039;&#039;&#039;&lt;br /&gt;
|1024 / 2048 wenn möglich&lt;br /&gt;
|4096&lt;br /&gt;
|}&lt;br /&gt;
Zugelassene Hashfunktionen&lt;br /&gt;
&lt;br /&gt;
*SHA-224&lt;br /&gt;
*SHA-256&lt;br /&gt;
*SHA-384&lt;br /&gt;
*SHA-512&lt;br /&gt;
&lt;br /&gt;
Alternativ, falls die oben Genannten technisch nicht möglich sind&lt;br /&gt;
&lt;br /&gt;
*SHA-160&lt;br /&gt;
*RIPEMD-160&lt;br /&gt;
*MD5&lt;br /&gt;
*Whirlpool-512&lt;br /&gt;
&lt;br /&gt;
==Mobile Geräte==&lt;br /&gt;
Falls vertrauliche oder streng vertrauliche Daten auf mobilen Geräten vorliegen, sind diese nach aktuellstem Stand sicher zu verschlüsseln.&lt;br /&gt;
&lt;br /&gt;
Es empfiehlt sich der Einfachheit halber eine generelle Verschlüsselung, sofern diese möglich ist.&lt;br /&gt;
&lt;br /&gt;
==Authentifikationsmethoden==&lt;br /&gt;
Authentifikation beschreibt die Möglichkeit einer eindeutigen Identifikation der Person. Grundsätzlich unterscheidet man schwache Authentifikation und starke Authentifikation&lt;br /&gt;
&lt;br /&gt;
=== Schwache Authentifikation ===&lt;br /&gt;
Schwache Authentifikation nutzt nur eines der folgenden Merkmale zur Identitätsprüfung:&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Wissen (z.B. Passwort, Pin)&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Besitz (z.B. Software Zertifikate, Schlüssel)&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Eigenschaften (z.B. Fingerabdruck)&lt;br /&gt;
&lt;br /&gt;
=== Starke Authentifikation ===&lt;br /&gt;
Starke Authentifikation nutzt hingegen 2 der oben genannten Merkmale. Der Einsatz biometrischer Verfahren ist prinzipiell nicht erlaubt.&lt;br /&gt;
&lt;br /&gt;
Das Merkmal „Besitz“  ist über die nachfolgenden Eigenschaften definiert:&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Befindet sich im Besitz der zu authentifizierenden Person.&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Steht dieser exklusiv zur Verfügung.&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Eine Vervielfältigung ist nicht ohne Weiteres möglich (Ausnahmen können z.B. in der ausstellenden / ausgebenden Stelle liegen).&lt;br /&gt;
&lt;br /&gt;
Das Merkmal „Besitz“:&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;darf nicht auf der authentifizierenden Instanz installiert / verortet sein.&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;darf nicht beliebig vervielfältigbar sein.&lt;br /&gt;
&lt;br /&gt;
Als „Besitz“ Merkmal wird bei der Parasol Island GmbH eine Authenticator App auf dem Smartphone benutzt. Diese erfüllt bei sachgerechter Nutzung alle geforderten Kriterien. Sie wird mit Hilfe vom Administrator beim ersten Login aktiviert.&lt;br /&gt;
&lt;br /&gt;
==Anforderungen in Abhängigkeit zur Datenklassifikation==&lt;br /&gt;
{| style=&amp;quot;border-spacing:0;width:15.919cm;&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;border-top:1pt solid #dbdbdb;border-bottom:1.5pt solid #c9c9c9;border-left:1pt solid #dbdbdb;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Einstufung / Klassifikation&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;border-top:1pt solid #dbdbdb;border-bottom:1.5pt solid #c9c9c9;border-left:none;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Anforderung Verschlüsselung&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;border-top:1pt solid #dbdbdb;border-bottom:1.5pt solid #c9c9c9;border-left:none;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Anforderung Authentifizierung&#039;&#039;&#039;&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#3d85c6;border-top:none;border-bottom:1pt solid #dbdbdb;border-left:1pt solid #dbdbdb;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Öffentlich&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background-color:#3d85c6;border-top:none;border-bottom:1pt solid #dbdbdb;border-left:none;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |keine&lt;br /&gt;
| style=&amp;quot;background-color:#3d85c6;border-top:none;border-bottom:1pt solid #dbdbdb;border-left:none;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |keine&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#6aa84f;border-top:none;border-bottom:1pt solid #dbdbdb;border-left:1pt solid #dbdbdb;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Intern&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background-color:#6aa84f;border-top:none;border-bottom:1pt solid #dbdbdb;border-left:none;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |keine&lt;br /&gt;
| style=&amp;quot;background-color:#6aa84f;border-top:none;border-bottom:1pt solid #dbdbdb;border-left:none;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |schwache&lt;br /&gt;
Authentifikation&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#f1c232;border-top:none;border-bottom:1pt solid #dbdbdb;border-left:1pt solid #dbdbdb;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Vertraulich&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background-color:#f1c232;border-top:none;border-bottom:1pt solid #dbdbdb;border-left:none;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |Transportverschlüsselung,&lt;br /&gt;
wenn möglich&lt;br /&gt;
&lt;br /&gt;
Ablageverschlüsselung&lt;br /&gt;
| style=&amp;quot;background-color:#f1c232;border-top:none;border-bottom:1pt solid #dbdbdb;border-left:none;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |starke&lt;br /&gt;
Authentifikation *&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#e06666;border-top:none;border-bottom:1pt solid #dbdbdb;border-left:1pt solid #dbdbdb;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Streng Vertraulich&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background-color:#e06666;border-top:none;border-bottom:1pt solid #dbdbdb;border-left:none;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |Transportverschlüsselung und&lt;br /&gt;
Ablageverschlüsselung&lt;br /&gt;
| style=&amp;quot;background-color:#e06666;border-top:none;border-bottom:1pt solid #dbdbdb;border-left:none;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |starke&lt;br /&gt;
Authentifikation&lt;br /&gt;
|-&lt;br /&gt;
|}&#039;&#039;&amp;lt;nowiki&amp;gt;* Sofern eine starke Authentifikation technisch nicht möglich ist, ist der Einsatz einer schwachen Authentifikation mit einer weiteren Absicherung wie eine zusätzlich authentisierte Ablageverschlüsselung gestattet. Hierbei ist zu beachten, dass für beide Verfahren unterschiedliche Authentifizierungsinformationen und -instanzen (z.B. unterschiedliche Passwörter in verschiedenen Systemen) zu verwenden sind.&amp;lt;/nowiki&amp;gt;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
Administrative Tätigkeiten sind, soweit technisch möglich, stark zu authentifizieren. Sofern dies technisch nicht möglich ist, sind die folgenden Anforderungen einzuhalten:&lt;br /&gt;
&lt;br /&gt;
Für administrative Benutzerkennungen, die personenbezogen zur Verwaltung von IT-Systemen auf der Basis von umfassenden Zugriffsrechten genutzt werden, ist für Passwörter eine mindestens 16-stellige Kombination aus mindestens 3 der folgenden 4 Kriterien zu verwenden:&lt;br /&gt;
&lt;br /&gt;
*Großbuchstaben&lt;br /&gt;
*Kleinbuchstaben&lt;br /&gt;
*Ziffern&lt;br /&gt;
*Sonderzeichen&lt;br /&gt;
&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_04_PSL_ISMS_Arbeitsanweisung_zum_Entfernen_von_Betriebsmitteln&amp;diff=27515</id>
		<title>03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_04_PSL_ISMS_Arbeitsanweisung_zum_Entfernen_von_Betriebsmitteln&amp;diff=27515"/>
		<updated>2020-10-27T12:45:35Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Ziel der Arbeitsanweisung zum Entfernen von Betriebsmitteln==&lt;br /&gt;
Hier soll die Handhabung von Parasol Island IT-Systemen genauer beschrieben werden, wenn diese das Betriebsgelände verlassen. Insbesondere mobile Geräte wie Tablet-Computer, Smartphones oder Notebooks sind von einem erhöhten Risiko betroffen.&lt;br /&gt;
&lt;br /&gt;
Dies beinhaltet auch den Umgang oder das Verhalten, wenn das Gerät entsorgt werden muss, verloren gegangen ist oder gestohlen wurde.&lt;br /&gt;
&lt;br /&gt;
Die Einschätzung des Sicherheitsrisikos und die Handhabung von mobilen und entfernbaren Geräten wird hier ebenso vorgegeben.&lt;br /&gt;
&lt;br /&gt;
==Geltungsbereich==&lt;br /&gt;
Diese Arbeitsanweisung gilt für alle Beschäftigten der Parasol Island GmbH und für Nicht-Beschäftigte, soweit sie für Parasol Island GmbH tätig werden.&lt;br /&gt;
&lt;br /&gt;
Die Regelungen dieser Arbeitsanweisung gelten uneingeschränkt. Sie sind verbindlich und dürfen nicht umgangen werden. Ausnahmen von der Leitlinie sind nicht zulässig, es sei denn, sie sind in der Leitlinie ausdrücklich aufgeführt.&lt;br /&gt;
&lt;br /&gt;
Diese Ausführung ersetzt weder die Richtlinie für IT-Nutzung noch andere Regelungen, sondern dient ausschließlich als ergänzende Information.&lt;br /&gt;
&lt;br /&gt;
Mit Veröffentlichung einer neuen Version werden vorangegangene Versionen, die bis dahin veröffentlicht wurden, ungültig.&lt;br /&gt;
&lt;br /&gt;
==Temporäre Arbeitsumgebung==&lt;br /&gt;
Diese Übersicht gilt für Dienstreisen, Messen und Filmdrehs.&lt;br /&gt;
{| style=&amp;quot;border-spacing:0;&amp;quot;&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |Intern&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Papier:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*in persönlicher Obhut&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |Datenspeicher:&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*starke Verschlüsselung oder Fernlöschung&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Remote:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*stark authentifiziert und starke Transportverschlüsselung&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |Vertraulich&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |Papier:&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*ununterbrochen in persönlicher Obhut&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Datenspeicher:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*starke Verschlüsselung oder Fernlöschung möglich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |Remote:&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;stark authentifiziert und starke Transportverschlüsselung&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Integrität des Zugriffsgeräts muss sichergestellt sein&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Daten flüchtig&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Geheim&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Papier:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*verboten&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |Datenspeicher:&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*verboten&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Remote:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*verboten&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==Alternative Arbeitsumgebung (Home Office)==&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
{| style=&amp;quot;border-spacing:0;&amp;quot;&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |Intern&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Papier:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*abschließbare Büromöbel&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |Datenspeicher:&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*starke Verschlüsselung oder Fernlöschung&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Remote:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*stark authentifiziert und starke Transportverschlüsselung&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |Vertraulich&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |Papier:&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*nur temporär&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Datenspeicher:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*starke Verschlüsselung oder Fernlöschung möglich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |Remote:&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;stark authentifiziert und starke Transportverschlüsselung&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Integrität des Zugriffsgeräts muss sichergestellt sein&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Daten flüchtig&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Geheim&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Papier:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*verboten&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |Datenspeicher:&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*verboten&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Remote:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*verboten&lt;br /&gt;
|}&lt;br /&gt;
Bei der Mitnahme von mobilen Endgeräten bzw. Bearbeitung von Informationen in alternativen Arbeitsumgebungen müssen zusätzlich zu den üblichen Sicherheitsvorkehrungen weitere Anforderungen erfüllt werden, vor allem muss der Zugriff durch unberechtigte Personen verhindert werden.&lt;br /&gt;
&lt;br /&gt;
Eine Entfernung von als vertraulich eingestuften Informationen ist nur nach einer Risikoeinschätzung möglich. Hierbei ist jeder Einzelfall separat zu prüfen.&lt;br /&gt;
&lt;br /&gt;
Eine Bearbeitung streng vertraulicher (geheimer) Daten außerhalb der von Parasol Island kontrollierten Sicherheitsbereiche ist unter keinen Voraussetzungen zulässig.&lt;br /&gt;
&lt;br /&gt;
==Entfernbare Endgeräte==&lt;br /&gt;
Eine allgemeine Entfernungserlaubnis existiert für permanent überlassene Betriebsmittel, die vom Mitarbeiter ständig mitgeführt werden. Hier findet im Vorfeld eine Sicherheitsschulung statt, in der der sichere Umgang mit den Betriebsmitteln vermittelt wird. &lt;br /&gt;
&lt;br /&gt;
Mobile Endgeräte sind in der Inventarliste erfasst. Der verantwortliche Mitarbeiter wird dort ebenfalls vermerkt. Der Mitarbeiter hat eine Verpflichtungserklärung zu unterschreiben, dass er über seine Pflichten informiert wurde.&lt;br /&gt;
&lt;br /&gt;
===Verschlüsselung===&lt;br /&gt;
Wenn Daten auf Geräten transportiert werden, sollten diese verschlüsselt werden. Dies gilt sowohl für aktiv genutzte Geräte als auch für mobile Datenträger (USB-Sticks, mobile Festplatten etc.). Manche Geräte erlauben die Verwendung eines Festplattenkennworts – es wird empfohlen, von dieser Möglichkeit Gebrauch zu machen. Wenn der Speicher des Gerätes über Speicherkarten erweitert wird, ist auch der Inhalt dieser Karten nach Möglichkeit zu verschlüsseln.&lt;br /&gt;
&lt;br /&gt;
Zudem sollten die für die Benutzer-Authentifikation und die Verschlüsselung verwendeten Passwörter in jedem Fall die derzeit gültigen Anforderungen hinsichtlich Passwortlänge und Komplexität erfüllen. &lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Siehe [[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie (02_13)]]&lt;br /&gt;
&lt;br /&gt;
===Fernlöschung===&lt;br /&gt;
Ist die Funktion einer Fernlöschung in einem Gerät vorhanden, ist diese vor der Herausgabe des Geräts an den Mitarbeiter, vom Systemadministrator aktiviert worden.&lt;br /&gt;
&lt;br /&gt;
===Weitergabe===&lt;br /&gt;
Das Gerät darf nie unbeaufsichtigt sein. Die Weitergabe des Geräts an Dritte oder Fremde ist in keinem Fall zulässig.&lt;br /&gt;
&lt;br /&gt;
===Entsorgung===&lt;br /&gt;
Die Entsorgung von Betriebsmitteln erfordert die Genehmigung der Geschäftsleitung.&lt;br /&gt;
&lt;br /&gt;
Nicht mehr benötigte oder defekte Betriebsmittel müssen vor ihrer Entsorgung auf möglicherweise enthaltene Informationen hin überprüft werden.&lt;br /&gt;
&lt;br /&gt;
Jegliche vorhandene Information, die als Intern oder höher eingestuft wurde, ist sachgemäß zu entfernen, indem nach Möglichkeit entweder die Datenträger entfernt werden (Festplatten, Flash-Speicherkarten, CDs / DVDs, etc.) oder die Datenträger mit einem geeigneten Tool mehrfach überschrieben werden.&lt;br /&gt;
&lt;br /&gt;
Ist eine geeignete Löschung der Daten nicht möglich, müssen die entsprechenden Komponenten gegebenenfalls mechanisch aus dem Betriebsmittel entfernt werden. Ist eine Trennung nicht möglich, muss das Betriebsmittel, wie die Datenträger selbst auch, durch mechanische Einwirkung unlesbar gemacht werden.&lt;br /&gt;
&lt;br /&gt;
===Schnittstellen deaktivieren===&lt;br /&gt;
Sämtliche Funk- (WLAN, Bluetooth etc.), Infrarot- und andere Kommunikationsschnittstellen sind zu deaktivieren, sofern diese nicht benutzt werden.&lt;br /&gt;
&lt;br /&gt;
===Datensparsamkeit:===&lt;br /&gt;
Wenn Daten unbedingt auf mobilen Geräten benötigt werden, sollte die Auswahl der Daten auf das Nötigste beschränkt werden. Es wird insbesondere darauf hingewiesen, dass die Speicherung von Passwörtern im Klartext nicht zulässig ist. Zudem sollten die für die Benutzer-Authentifikation und die Verschlüsselung verwendeten Passwörter in jedem Fall die derzeit gültigen Anforderungen hinsichtlich Passwortlänge und Komplexität erfüllen.&lt;br /&gt;
&lt;br /&gt;
===Systempflege===&lt;br /&gt;
Der Nutzer ist dafür verantwortlich, das Betriebssystem und die Software der mobilen Endgeräte aktuell zu halten.&lt;br /&gt;
&lt;br /&gt;
===Sichtschutz===&lt;br /&gt;
Bei der Nutzung mobiler Endgeräte mit Display in der Öffentlichkeit ist ein Sichtschutz zu verwenden.&lt;br /&gt;
&lt;br /&gt;
===Verlust===&lt;br /&gt;
Allgemeine Vorkehrungsmaßnahmen gegen Diebstahl sollten getroffen werden. (Auch in verschlossenen Fahrzeugen dürfen Geräte nicht sichtbar gelagert werden.)&lt;br /&gt;
&lt;br /&gt;
Geht ein Betriebsmittel verloren, muss dies umgehend gemeldet werden. Besteht der begründete Verdacht, dass es gestohlen wurde, ist zudem die Polizei einzuschalten.&lt;br /&gt;
&lt;br /&gt;
Der Nutzer ist dazu verpflichtet, das Endgerät im Rahmen seiner Möglichkeiten wieder aufzufinden, sei es durch die Durchsuchung der möglichen Verlustorte, Aufsuchen von Fundbüros oder die Befragung beteiligter Kollegen oder Fremdfirmen.&lt;br /&gt;
&lt;br /&gt;
Da als sensibel eingestufte Inhalte nur in verschlüsselter Form auf mobilen Betriebsmitteln gelagert werden dürfen, ist der Sicherheitsschaden über den wirtschaftlichen Schaden hinaus verhältnismäßig klein.&lt;br /&gt;
&lt;br /&gt;
Wenn das Gerät über Funktionen der Fernlöschung verfügt, ist die verantwortliche Person verpflichtet, die Löschung zu initiieren.&lt;br /&gt;
&lt;br /&gt;
==Einsichtnahme von Behörden auf Dienstreisen==&lt;br /&gt;
Bei Dienstreisen in manchen Ländern besteht die Gefahr, dass Behörden Einsicht in Daten mit erhöhter Sicherheitsklassifizierung verlangen. Je nach Reiseziel kann diese unangenehme Situation durchaus gesetzlich legitimiert sein. Da die Gesetzgebung im Konflikt mit der Vertraulichkeitsklassifizierung der Daten steht, muss im Vorfeld mit dem Informationseigner, in der Regel ein Kunde, eine Lösung für diesen Fall abgesprochen und vertraglich festgehalten werden. Während der Risikoabschätzung für Projekte ist bereits vor Vertragsabschluss vom Projektleiter die Möglichkeit einer solchen Situation zu berücksichtigen. Im Vertrag ist für diesen Fall vor allem eine Priorisierung zwischen den Sicherheitszielen Verfügbarkeit und Vertraulichkeit festzulegen, da Einzug oder Zerstörung des Geräts oder Datenträger meist eine Alternative zur Offenlegung darstellt.&lt;br /&gt;
&lt;br /&gt;
Für den Fall, dass eine vertragliche Regelung im Vorfeld nicht getroffen wurde, ist die Vertraulichkeit immer zu priorisieren, auch wenn dies einen Verlust des Datenträgers bedeutet.&lt;br /&gt;
&lt;br /&gt;
Wenn die Möglichkeit besteht, sind die Daten bereits vor Reiseantritt verschlüsselt an den Zielort oder einen vom Zielort aus erreichbaren Server zu transferieren. In jedem Fall ist unmittelbar vor Reiseantritt oder Transfer zum Zielort ein Backup der Daten anzulegen.&lt;br /&gt;
&lt;br /&gt;
Vor Reiseantritt hat der Reisende die Kontaktdaten eines vertrauten Anwalts zu erhalten, um sich im Ernstfall Rechtsbeistand einholen zu können.&lt;br /&gt;
&lt;br /&gt;
Der Mitarbeiter soll den Behörden Kooperationsbereitschaft signalisieren. Zu diesem Zweck hat er ausfüllbare Geheimhaltungsvereinbarungen bei dem betreffenden Gerät mitzuführen. Für die Möglichkeit, dass sich die Mitarbeiter der Behörde zum Unterzeichnen einer Geheimhaltungsvereinbarung bereit erklären, ist diesen Einblick zu gewähren. Ein Aushändigen der Informationen ist ausgeschlossen. Das beinhaltet auch Aufzeichnungen der Informationen in allen Formen, insbesondere Fotografie, Film, Ton oder Handzeichnungen.&lt;br /&gt;
&lt;br /&gt;
==Verantwortlichkeiten==&lt;br /&gt;
Verantwortlich für die Überwachung der Entfernung von Betriebsmitteln sind die administrativen Mitarbeiter. Diese können die eigentliche Entfernung an geeignete Mitarbeiter delegieren.&lt;br /&gt;
&lt;br /&gt;
Verantwortlich für die geschäftliche / private Entfernung:&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Projektleitung&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Geschäftsleitung&lt;br /&gt;
&lt;br /&gt;
Verantwortlich für die Entsorgung:&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Administration&lt;br /&gt;
&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_04_PSL_ISMS_Arbeitsanweisung_zum_Entfernen_von_Betriebsmitteln&amp;diff=27514</id>
		<title>03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_04_PSL_ISMS_Arbeitsanweisung_zum_Entfernen_von_Betriebsmitteln&amp;diff=27514"/>
		<updated>2020-10-27T12:44:41Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Temporäre Arbeitsumgebung */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Ziel der Arbeitsanweisung zum Entfernen von Betriebsmitteln==&lt;br /&gt;
Hier soll die Handhabung von Parasol Island IT-Systemen genauer beschrieben werden, wenn diese das Betriebsgelände verlassen. Insbesondere mobile Geräte wie Tablet-Computer, Smartphones oder Notebooks sind von einem erhöhten Risiko betroffen.&lt;br /&gt;
&lt;br /&gt;
Dies beinhaltet auch den Umgang oder das Verhalten, wenn das Gerät entsorgt werden muss, verloren gegangen ist oder gestohlen wurde.&lt;br /&gt;
&lt;br /&gt;
Die Einschätzung des Sicherheitsrisikos und die Handhabung von mobilen und entfernbaren Geräten wird hier ebenso vorgegeben.&lt;br /&gt;
&lt;br /&gt;
==Geltungsbereich==&lt;br /&gt;
Diese Arbeitsanweisung gilt für alle Beschäftigten der Parasol Island GmbH und für Nicht-Beschäftigte, soweit sie für Parasol Island GmbH tätig werden.&lt;br /&gt;
&lt;br /&gt;
Die Regelungen dieser Arbeitsanweisung gelten uneingeschränkt. Sie sind verbindlich und dürfen nicht umgangen werden. Ausnahmen von der Leitlinie sind nicht zulässig, es sei denn, sie sind in der Leitlinie ausdrücklich aufgeführt.&lt;br /&gt;
&lt;br /&gt;
Diese Ausführung ersetzt weder die Richtlinie für IT-Nutzung noch andere Regelungen, sondern dient ausschließlich als ergänzende Information.&lt;br /&gt;
&lt;br /&gt;
Mit Veröffentlichung einer neuen Version werden vorangegangene Versionen, die bis dahin veröffentlicht wurden, ungültig.&lt;br /&gt;
&lt;br /&gt;
==Temporäre Arbeitsumgebung==&lt;br /&gt;
Diese Übersicht gilt für Dienstreisen, Messen und Filmdrehs.&lt;br /&gt;
{| style=&amp;quot;border-spacing:0;&amp;quot;&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |Intern&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Papier:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*in persönlicher Obhut&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |Datenspeicher:&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*starke Verschlüsselung oder Fernlöschung&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Remote:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*stark authentifiziert und starke Transportverschlüsselung&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |Vertraulich&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |Papier:&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*ununterbrochen in persönlicher Obhut&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Datenspeicher:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*starke Verschlüsselung oder Fernlöschung möglich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |Remote:&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;stark authentifiziert und starke Transportverschlüsselung&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Integrität des Zugriffsgeräts muss sichergestellt sein&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Daten flüchtig&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Geheim&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Papier:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*verboten&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |Datenspeicher:&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*verboten&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Remote:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*verboten&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==Alternative Arbeitsumgebung (Home Office)==&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
{| style=&amp;quot;border-spacing:0;&amp;quot;&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |Intern&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Papier:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*abschließbare Büromöbel&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |Datenspeicher:&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*starke Verschlüsselung oder Fernlöschung&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Remote:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*stark authentifiziert und starke Transportverschlüsselung&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |Vertraulich&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |Papier:&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*nur temporär&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Datenspeicher:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*starke Verschlüsselung oder Fernlöschung möglich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |Remote:&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;stark authentifiziert und starke Transportverschlüsselung&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Integrität des Zugriffsgeräts muss sichergestellt sein&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Daten flüchtig&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Geheim&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Papier:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*verboten&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |Datenspeicher:&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*verboten&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Remote:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*verboten&lt;br /&gt;
|}&lt;br /&gt;
Bei der Mitnahme von mobilen Endgeräten bzw. Bearbeitung von Informationen in alternativen Arbeitsumgebungen müssen zusätzlich zu den üblichen Sicherheitsvorkehrungen weitere Anforderungen erfüllt werden, vor allem muss der Zugriff durch unberechtigte Personen verhindert werden.&lt;br /&gt;
&lt;br /&gt;
Eine Entfernung von als vertraulich eingestuften Informationen ist nur nach einer Risikoeinschätzung möglich. Hierbei ist jeder Einzelfall separat zu prüfen.&lt;br /&gt;
&lt;br /&gt;
Eine Bearbeitung streng vertraulicher (geheimer) Daten außerhalb der von Parasol Island kontrollierten Sicherheitsbereiche ist unter keinen Voraussetzungen zulässig.&lt;br /&gt;
&lt;br /&gt;
==Entfernbare Endgeräte==&lt;br /&gt;
Eine allgemeine Entfernungserlaubnis existiert für permanent überlassene Betriebsmittel, die vom Mitarbeiter ständig mitgeführt werden. Hier findet im Vorfeld eine Sicherheitsschulung statt, in der der sichere Umgang mit den Betriebsmitteln vermittelt wird. &lt;br /&gt;
&lt;br /&gt;
Mobile Endgeräte sind in der Inventarliste erfasst. Der verantwortliche Mitarbeiter wird dort ebenfalls vermerkt. Der Mitarbeiter hat eine Verpflichtungserklärung zu unterschreiben, dass er über seine Pflichten informiert wurde.&lt;br /&gt;
&lt;br /&gt;
===Verschlüsselung===&lt;br /&gt;
Wenn Daten auf Geräten transportiert werden, sollten diese verschlüsselt werden. Dies gilt sowohl für aktiv genutzte Geräte als auch für mobile Datenträger (USB-Sticks, mobile Festplatten etc.). Manche Geräte erlauben die Verwendung eines Festplattenkennworts – es wird empfohlen, von dieser Möglichkeit Gebrauch zu machen. Wenn der Speicher des Gerätes über Speicherkarten erweitert wird, ist auch der Inhalt dieser Karten nach Möglichkeit zu verschlüsseln.&lt;br /&gt;
&lt;br /&gt;
Zudem sollten die für die Benutzer-Authentifikation und die Verschlüsselung verwendeten Passwörter in jedem Fall die derzeit gültigen Anforderungen hinsichtlich Passwortlänge und Komplexität erfüllen. &lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Siehe [[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie (02_13)]]&lt;br /&gt;
&lt;br /&gt;
===Fernlöschung===&lt;br /&gt;
Ist die Funktion einer Fernlöschung in einem Gerät vorhanden, ist diese vor der Herausgabe des Geräts an den Mitarbeiter, vom Systemadministrator aktiviert worden.&lt;br /&gt;
&lt;br /&gt;
===Weitergabe===&lt;br /&gt;
Das Gerät darf nie unbeaufsichtigt sein. Die Weitergabe des Geräts an Dritte oder Fremde ist in keinem Fall zulässig.&lt;br /&gt;
&lt;br /&gt;
===Entsorgung===&lt;br /&gt;
Die Entsorgung von Betriebsmitteln erfordert die Genehmigung der Geschäftsleitung.&lt;br /&gt;
&lt;br /&gt;
Nicht mehr benötigte oder defekte Betriebsmittel müssen vor ihrer Entsorgung auf möglicherweise enthaltene Informationen hin überprüft werden.&lt;br /&gt;
&lt;br /&gt;
Jegliche vorhandene Information, die als Intern oder höher eingestuft wurde, ist sachgemäß zu entfernen, indem nach Möglichkeit entweder die Datenträger entfernt werden (Festplatten, Flash-Speicherkarten, CDs / DVDs, etc.) oder die Datenträger mit einem geeigneten Tool mehrfach überschrieben werden.&lt;br /&gt;
&lt;br /&gt;
Ist eine geeignete Löschung der Daten nicht möglich, müssen die entsprechenden Komponenten gegebenenfalls mechanisch aus dem Betriebsmittel entfernt werden. Ist eine Trennung nicht möglich, muss das Betriebsmittel, wie die Datenträger selbst auch, durch mechanische Einwirkung unlesbar gemacht werden.&lt;br /&gt;
&lt;br /&gt;
===Schnittstellen deaktivieren===&lt;br /&gt;
Sämtliche Funk- (WLAN, Bluetooth etc.), Infrarot- und andere Kommunikationsschnittstellen sind zu deaktivieren, sofern diese nicht benutzt werden.&lt;br /&gt;
&lt;br /&gt;
===Datensparsamkeit:===&lt;br /&gt;
Wenn Daten unbedingt auf mobilen Geräten benötigt werden, sollte die Auswahl der Daten auf das Nötigste beschränkt werden. Es wird insbesondere darauf hingewiesen, dass die Speicherung von Passwörtern im Klartext nicht zulässig ist. Zudem sollten die für die Benutzer-Authentifikation und die Verschlüsselung verwendeten Passwörter in jedem Fall die derzeit gültigen Anforderungen hinsichtlich Passwortlänge und Komplexität erfüllen.&lt;br /&gt;
&lt;br /&gt;
===Systempflege===&lt;br /&gt;
Der Nutzer ist dafür verantwortlich, das Betriebssystem und die Software der mobilen Endgeräte aktuell zu halten.&lt;br /&gt;
&lt;br /&gt;
===Sichtschutz===&lt;br /&gt;
Bei der Nutzung mobiler Endgeräte mit Display in der Öffentlichkeit ist ein Sichtschutz zu verwenden.&lt;br /&gt;
&lt;br /&gt;
===Verlust===&lt;br /&gt;
Allgemeine Vorkehrungsmaßnahmen gegen Diebstahl sollten getroffen werden. (Auch in verschlossenen Fahrzeugen dürfen Geräte nicht sichtbar gelagert werden.)&lt;br /&gt;
&lt;br /&gt;
Geht ein Betriebsmittel verloren, muss dies umgehend gemeldet werden. Besteht der begründete Verdacht, dass es gestohlen wurde, ist zudem die Polizei einzuschalten.&lt;br /&gt;
&lt;br /&gt;
Der Nutzer ist dazu verpflichtet, das Endgerät im Rahmen seiner Möglichkeiten wieder aufzufinden, sei es durch die Durchsuchung der möglichen Verlustorte, Aufsuchen von Fundbüros oder die Befragung beteiligter Kollegen oder Fremdfirmen.&lt;br /&gt;
&lt;br /&gt;
Da als sensibel eingestufte Inhalte nur in verschlüsselter Form auf mobilen Betriebsmitteln gelagert werden dürfen, ist der Sicherheitsschaden über den wirtschaftlichen Schaden hinaus verhältnismäßig klein.&lt;br /&gt;
&lt;br /&gt;
Wenn das Gerät über Funktionen der Fernlöschung verfügt, ist die verantwortliche Person verpflichtet, die Löschung zu initiieren.&lt;br /&gt;
&lt;br /&gt;
==Einsichtnahme von Behörden auf Dienstreisen==&lt;br /&gt;
Bei Dienstreisen in manchen Ländern besteht die Gefahr, dass Behörden Einsicht in Daten mit erhöhter Sicherheitsklassifizierung verlangen. Je nach Reiseziel kann diese unangenehme Situation durchaus gesetzlich legitimiert sein. Da die Gesetzgebung im Konflikt mit der Vertraulichkeitsklassifizierung der Daten steht, muss im Vorfeld mit dem Informationseigner, in der Regel ein Kunde, eine Lösung für diesen Fall abgesprochen und vertraglich festgehalten werden. Während der Risikoabschätzung für Projekte ist bereits vor Vertragsabschluss vom Projektleiter die Möglichkeit einer solchen Situation zu berücksichtigen. Im Vertrag ist für diesen Fall vor allem eine Priorisierung zwischen den Sicherheitszielen Verfügbarkeit und Vertraulichkeit festzulegen, da Einzug oder Zerstörung des Geräts oder Datenträger meist eine Alternative zur Offenlegung darstellt.&lt;br /&gt;
&lt;br /&gt;
Für den Fall, dass eine vertragliche Regelung im Vorfeld nicht getroffen wurde, ist die Vertraulichkeit immer zu priorisieren, auch wenn dies einen Verlust des Datenträgers bedeutet.&lt;br /&gt;
&lt;br /&gt;
Wenn die Möglichkeit besteht, sind die Daten bereits vor Reiseantritt verschlüsselt an den Zielort oder einen vom Zielort aus erreichbaren Server zu transferieren. In jedem Fall ist unmittelbar vor Reiseantritt oder Transfer zum Zielort ein Backup der Daten anzulegen.&lt;br /&gt;
&lt;br /&gt;
Vor Reiseantritt hat der Reisende die Kontaktdaten eines vertrauten Anwalts zu erhalten, um sich im Ernstfall Rechtsbeistand einholen zu können.&lt;br /&gt;
&lt;br /&gt;
Der Mitarbeiter soll den Behörden Kooperationsbereitschaft signalisieren. Zu diesem Zweck hat er ausfüllbare Geheimhaltungsvereinbarungen bei dem betreffenden Gerät mitzuführen. Für die Möglichkeit, dass sich die Mitarbeiter der Behörde zum Unterzeichnen einer Geheimhaltungsvereinbarung bereit erklären, ist diesen Einblick zu gewähren. Ein Aushändigen der Informationen ist ausgeschlossen. Das beinhaltet auch Aufzeichnungen der Informationen in allen Formen, insbesondere Fotografie, Film, Ton oder Handzeichnungen.&lt;br /&gt;
&lt;br /&gt;
==Verantwortlichkeiten==&lt;br /&gt;
Verantwortlich für die Überwachung der Entfernung von Betriebsmitteln sind die administrativen Mitarbeiter. Diese können die eigentliche Entfernung an geeignete Mitarbeiter delegieren.&lt;br /&gt;
&lt;br /&gt;
Verantwortlich für die geschäftliche / private Entfernung:&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Projektleitung&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Geschäftsleitung&lt;br /&gt;
&lt;br /&gt;
Verantwortlich für die Entsorgung:&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Administration&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_04_PSL_ISMS_Arbeitsanweisung_zum_Entfernen_von_Betriebsmitteln&amp;diff=27511</id>
		<title>03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_04_PSL_ISMS_Arbeitsanweisung_zum_Entfernen_von_Betriebsmitteln&amp;diff=27511"/>
		<updated>2020-10-27T12:42:38Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Temporäre Arbeitsumgebung */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Ziel der Arbeitsanweisung zum Entfernen von Betriebsmitteln==&lt;br /&gt;
Hier soll die Handhabung von Parasol Island IT-Systemen genauer beschrieben werden, wenn diese das Betriebsgelände verlassen. Insbesondere mobile Geräte wie Tablet-Computer, Smartphones oder Notebooks sind von einem erhöhten Risiko betroffen.&lt;br /&gt;
&lt;br /&gt;
Dies beinhaltet auch den Umgang oder das Verhalten, wenn das Gerät entsorgt werden muss, verloren gegangen ist oder gestohlen wurde.&lt;br /&gt;
&lt;br /&gt;
Die Einschätzung des Sicherheitsrisikos und die Handhabung von mobilen und entfernbaren Geräten wird hier ebenso vorgegeben.&lt;br /&gt;
&lt;br /&gt;
==Geltungsbereich==&lt;br /&gt;
Diese Arbeitsanweisung gilt für alle Beschäftigten der Parasol Island GmbH und für Nicht-Beschäftigte, soweit sie für Parasol Island GmbH tätig werden.&lt;br /&gt;
&lt;br /&gt;
Die Regelungen dieser Arbeitsanweisung gelten uneingeschränkt. Sie sind verbindlich und dürfen nicht umgangen werden. Ausnahmen von der Leitlinie sind nicht zulässig, es sei denn, sie sind in der Leitlinie ausdrücklich aufgeführt.&lt;br /&gt;
&lt;br /&gt;
Diese Ausführung ersetzt weder die Richtlinie für IT-Nutzung noch andere Regelungen, sondern dient ausschließlich als ergänzende Information.&lt;br /&gt;
&lt;br /&gt;
Mit Veröffentlichung einer neuen Version werden vorangegangene Versionen, die bis dahin veröffentlicht wurden, ungültig.&lt;br /&gt;
&lt;br /&gt;
==Temporäre Arbeitsumgebung==&lt;br /&gt;
Diese Übersicht gilt für Dienstreisen, Messen und Filmdrehs.&lt;br /&gt;
{| style=&amp;quot;border-spacing:0;&amp;quot;&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |Intern&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Papier:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*in persönlicher Obhut&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |Datenspeicher:&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
* starke Verschlüsselung oder Fernlöschung&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Remote:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
* stark authentifiziert und starke Transportverschlüsselung&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |Vertraulich&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |Papier:&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
* ununterbrochen in persönlicher Obhut&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Datenspeicher:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
* starke Verschlüsselung oder Fernlöschung möglich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |Remote:&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;stark authentifiziert und starke Transportverschlüsselung&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Integrität des Zugriffsgeräts muss sichergestellt sein&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Daten flüchtig&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Geheim&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Papier:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
* verboten&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |Datenspeicher:&lt;br /&gt;
| style=&amp;quot;background-color:#ffffff;padding:0.176cm;&amp;quot; |&lt;br /&gt;
* verboten&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Remote:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
* verboten&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==Alternative Arbeitsumgebung (Home Office)==&lt;br /&gt;
{| style=&amp;quot;border-spacing:0,5;&amp;quot;&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |Best&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |unvorstellbar&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |unwahrscheinlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |entfernt vorstellbar&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |gelegentlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 4&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |wahrscheinlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 4&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Supergau&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |häufig&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Gering&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Mittel&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Hoch&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Sehr Hoch&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Katastrophal&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; | -&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==Entfernbare Endgeräte==&lt;br /&gt;
Eine allgemeine Entfernungserlaubnis existiert für permanent überlassene Betriebsmittel, die vom Mitarbeiter ständig mitgeführt werden. Hier findet im Vorfeld eine Sicherheitsschulung statt, in der der sichere Umgang mit den Betriebsmitteln vermittelt wird. &lt;br /&gt;
&lt;br /&gt;
Mobile Endgeräte sind in der Inventarliste erfasst. Der verantwortliche Mitarbeiter wird dort ebenfalls vermerkt. Der Mitarbeiter hat eine Verpflichtungserklärung zu unterschreiben, dass er über seine Pflichten informiert wurde.&lt;br /&gt;
&lt;br /&gt;
===Verschlüsselung===&lt;br /&gt;
Wenn Daten auf Geräten transportiert werden, sollten diese verschlüsselt werden. Dies gilt sowohl für aktiv genutzte Geräte als auch für mobile Datenträger (USB-Sticks, mobile Festplatten etc.). Manche Geräte erlauben die Verwendung eines Festplattenkennworts – es wird empfohlen, von dieser Möglichkeit Gebrauch zu machen. Wenn der Speicher des Gerätes über Speicherkarten erweitert wird, ist auch der Inhalt dieser Karten nach Möglichkeit zu verschlüsseln.&lt;br /&gt;
&lt;br /&gt;
Zudem sollten die für die Benutzer-Authentifikation und die Verschlüsselung verwendeten Passwörter in jedem Fall die derzeit gültigen Anforderungen hinsichtlich Passwortlänge und Komplexität erfüllen. &lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Siehe [[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie (02_13)]]&lt;br /&gt;
&lt;br /&gt;
===Fernlöschung===&lt;br /&gt;
Ist die Funktion einer Fernlöschung in einem Gerät vorhanden, ist diese vor der Herausgabe des Geräts an den Mitarbeiter, vom Systemadministrator aktiviert worden.&lt;br /&gt;
&lt;br /&gt;
===Weitergabe===&lt;br /&gt;
Das Gerät darf nie unbeaufsichtigt sein. Die Weitergabe des Geräts an Dritte oder Fremde ist in keinem Fall zulässig.&lt;br /&gt;
&lt;br /&gt;
===Entsorgung===&lt;br /&gt;
Die Entsorgung von Betriebsmitteln erfordert die Genehmigung der Geschäftsleitung.&lt;br /&gt;
&lt;br /&gt;
Nicht mehr benötigte oder defekte Betriebsmittel müssen vor ihrer Entsorgung auf möglicherweise enthaltene Informationen hin überprüft werden.&lt;br /&gt;
&lt;br /&gt;
Jegliche vorhandene Information, die als Intern oder höher eingestuft wurde, ist sachgemäß zu entfernen, indem nach Möglichkeit entweder die Datenträger entfernt werden (Festplatten, Flash-Speicherkarten, CDs / DVDs, etc.) oder die Datenträger mit einem geeigneten Tool mehrfach überschrieben werden.&lt;br /&gt;
&lt;br /&gt;
Ist eine geeignete Löschung der Daten nicht möglich, müssen die entsprechenden Komponenten gegebenenfalls mechanisch aus dem Betriebsmittel entfernt werden. Ist eine Trennung nicht möglich, muss das Betriebsmittel, wie die Datenträger selbst auch, durch mechanische Einwirkung unlesbar gemacht werden.&lt;br /&gt;
&lt;br /&gt;
===Schnittstellen deaktivieren===&lt;br /&gt;
Sämtliche Funk- (WLAN, Bluetooth etc.), Infrarot- und andere Kommunikationsschnittstellen sind zu deaktivieren, sofern diese nicht benutzt werden.&lt;br /&gt;
&lt;br /&gt;
===Datensparsamkeit:===&lt;br /&gt;
Wenn Daten unbedingt auf mobilen Geräten benötigt werden, sollte die Auswahl der Daten auf das Nötigste beschränkt werden. Es wird insbesondere darauf hingewiesen, dass die Speicherung von Passwörtern im Klartext nicht zulässig ist. Zudem sollten die für die Benutzer-Authentifikation und die Verschlüsselung verwendeten Passwörter in jedem Fall die derzeit gültigen Anforderungen hinsichtlich Passwortlänge und Komplexität erfüllen.&lt;br /&gt;
&lt;br /&gt;
===Systempflege===&lt;br /&gt;
Der Nutzer ist dafür verantwortlich, das Betriebssystem und die Software der mobilen Endgeräte aktuell zu halten.&lt;br /&gt;
&lt;br /&gt;
===Sichtschutz===&lt;br /&gt;
Bei der Nutzung mobiler Endgeräte mit Display in der Öffentlichkeit ist ein Sichtschutz zu verwenden.&lt;br /&gt;
&lt;br /&gt;
===Verlust===&lt;br /&gt;
Allgemeine Vorkehrungsmaßnahmen gegen Diebstahl sollten getroffen werden. (Auch in verschlossenen Fahrzeugen dürfen Geräte nicht sichtbar gelagert werden.)&lt;br /&gt;
&lt;br /&gt;
Geht ein Betriebsmittel verloren, muss dies umgehend gemeldet werden. Besteht der begründete Verdacht, dass es gestohlen wurde, ist zudem die Polizei einzuschalten.&lt;br /&gt;
&lt;br /&gt;
Der Nutzer ist dazu verpflichtet, das Endgerät im Rahmen seiner Möglichkeiten wieder aufzufinden, sei es durch die Durchsuchung der möglichen Verlustorte, Aufsuchen von Fundbüros oder die Befragung beteiligter Kollegen oder Fremdfirmen.&lt;br /&gt;
&lt;br /&gt;
Da als sensibel eingestufte Inhalte nur in verschlüsselter Form auf mobilen Betriebsmitteln gelagert werden dürfen, ist der Sicherheitsschaden über den wirtschaftlichen Schaden hinaus verhältnismäßig klein.&lt;br /&gt;
&lt;br /&gt;
Wenn das Gerät über Funktionen der Fernlöschung verfügt, ist die verantwortliche Person verpflichtet, die Löschung zu initiieren.&lt;br /&gt;
&lt;br /&gt;
==Einsichtnahme von Behörden auf Dienstreisen==&lt;br /&gt;
Bei Dienstreisen in manchen Ländern besteht die Gefahr, dass Behörden Einsicht in Daten mit erhöhter Sicherheitsklassifizierung verlangen. Je nach Reiseziel kann diese unangenehme Situation durchaus gesetzlich legitimiert sein. Da die Gesetzgebung im Konflikt mit der Vertraulichkeitsklassifizierung der Daten steht, muss im Vorfeld mit dem Informationseigner, in der Regel ein Kunde, eine Lösung für diesen Fall abgesprochen und vertraglich festgehalten werden. Während der Risikoabschätzung für Projekte ist bereits vor Vertragsabschluss vom Projektleiter die Möglichkeit einer solchen Situation zu berücksichtigen. Im Vertrag ist für diesen Fall vor allem eine Priorisierung zwischen den Sicherheitszielen Verfügbarkeit und Vertraulichkeit festzulegen, da Einzug oder Zerstörung des Geräts oder Datenträger meist eine Alternative zur Offenlegung darstellt.&lt;br /&gt;
&lt;br /&gt;
Für den Fall, dass eine vertragliche Regelung im Vorfeld nicht getroffen wurde, ist die Vertraulichkeit immer zu priorisieren, auch wenn dies einen Verlust des Datenträgers bedeutet.&lt;br /&gt;
&lt;br /&gt;
Wenn die Möglichkeit besteht, sind die Daten bereits vor Reiseantritt verschlüsselt an den Zielort oder einen vom Zielort aus erreichbaren Server zu transferieren. In jedem Fall ist unmittelbar vor Reiseantritt oder Transfer zum Zielort ein Backup der Daten anzulegen.&lt;br /&gt;
&lt;br /&gt;
Vor Reiseantritt hat der Reisende die Kontaktdaten eines vertrauten Anwalts zu erhalten, um sich im Ernstfall Rechtsbeistand einholen zu können.&lt;br /&gt;
&lt;br /&gt;
Der Mitarbeiter soll den Behörden Kooperationsbereitschaft signalisieren. Zu diesem Zweck hat er ausfüllbare Geheimhaltungsvereinbarungen bei dem betreffenden Gerät mitzuführen. Für die Möglichkeit, dass sich die Mitarbeiter der Behörde zum Unterzeichnen einer Geheimhaltungsvereinbarung bereit erklären, ist diesen Einblick zu gewähren. Ein Aushändigen der Informationen ist ausgeschlossen. Das beinhaltet auch Aufzeichnungen der Informationen in allen Formen, insbesondere Fotografie, Film, Ton oder Handzeichnungen.&lt;br /&gt;
&lt;br /&gt;
==Verantwortlichkeiten==&lt;br /&gt;
Verantwortlich für die Überwachung der Entfernung von Betriebsmitteln sind die administrativen Mitarbeiter. Diese können die eigentliche Entfernung an geeignete Mitarbeiter delegieren.&lt;br /&gt;
&lt;br /&gt;
Verantwortlich für die geschäftliche / private Entfernung:&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Projektleitung&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Geschäftsleitung&lt;br /&gt;
&lt;br /&gt;
Verantwortlich für die Entsorgung:&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Administration&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_04_PSL_ISMS_Arbeitsanweisung_zum_Entfernen_von_Betriebsmitteln&amp;diff=27506</id>
		<title>03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_04_PSL_ISMS_Arbeitsanweisung_zum_Entfernen_von_Betriebsmitteln&amp;diff=27506"/>
		<updated>2020-10-27T12:36:03Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Temporäre Arbeitsumgebung */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Ziel der Arbeitsanweisung zum Entfernen von Betriebsmitteln==&lt;br /&gt;
Hier soll die Handhabung von Parasol Island IT-Systemen genauer beschrieben werden, wenn diese das Betriebsgelände verlassen. Insbesondere mobile Geräte wie Tablet-Computer, Smartphones oder Notebooks sind von einem erhöhten Risiko betroffen.&lt;br /&gt;
&lt;br /&gt;
Dies beinhaltet auch den Umgang oder das Verhalten, wenn das Gerät entsorgt werden muss, verloren gegangen ist oder gestohlen wurde.&lt;br /&gt;
&lt;br /&gt;
Die Einschätzung des Sicherheitsrisikos und die Handhabung von mobilen und entfernbaren Geräten wird hier ebenso vorgegeben.&lt;br /&gt;
&lt;br /&gt;
==Geltungsbereich==&lt;br /&gt;
Diese Arbeitsanweisung gilt für alle Beschäftigten der Parasol Island GmbH und für Nicht-Beschäftigte, soweit sie für Parasol Island GmbH tätig werden.&lt;br /&gt;
&lt;br /&gt;
Die Regelungen dieser Arbeitsanweisung gelten uneingeschränkt. Sie sind verbindlich und dürfen nicht umgangen werden. Ausnahmen von der Leitlinie sind nicht zulässig, es sei denn, sie sind in der Leitlinie ausdrücklich aufgeführt.&lt;br /&gt;
&lt;br /&gt;
Diese Ausführung ersetzt weder die Richtlinie für IT-Nutzung noch andere Regelungen, sondern dient ausschließlich als ergänzende Information.&lt;br /&gt;
&lt;br /&gt;
Mit Veröffentlichung einer neuen Version werden vorangegangene Versionen, die bis dahin veröffentlicht wurden, ungültig.&lt;br /&gt;
&lt;br /&gt;
==Temporäre Arbeitsumgebung==&lt;br /&gt;
Diese Übersicht gilt für Dienstreisen, Messen und Filmdrehs.&lt;br /&gt;
{| style=&amp;quot;border-spacing:0;&amp;quot;&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |Intern&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |Papier:&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |&lt;br /&gt;
*in persönlicher Obhut&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |Datenspeicher:&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |&lt;br /&gt;
* starke Verschlüsselung oder Fernlöschung&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |Remote:&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |&lt;br /&gt;
* stark authentifiziert und starke Transportverschlüsselung&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |Vertraulich&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |Papier:&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |&lt;br /&gt;
* ununterbrochen in persönlicher Obhut&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Datenspeicher:&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |&lt;br /&gt;
* starke Verschlüsselung oder Fernlöschung möglich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Remote:&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;stark authentifiziert und starke Transportverschlüsselung&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Integrität des Zugriffsgeräts muss sichergestellt sein&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Daten flüchtig&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Geheim&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Papier:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |&lt;br /&gt;
* verboten&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
|Datenspeicher:&lt;br /&gt;
|&lt;br /&gt;
* verboten&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
|Remote:&lt;br /&gt;
|&lt;br /&gt;
* verboten&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==Alternative Arbeitsumgebung (Home Office)==&lt;br /&gt;
{| style=&amp;quot;border-spacing:0,5;&amp;quot;&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |Best&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |unvorstellbar&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |unwahrscheinlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |entfernt vorstellbar&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |gelegentlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 4&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |wahrscheinlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 4&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Supergau&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |häufig&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Gering&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Mittel&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Hoch&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Sehr Hoch&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Katastrophal&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; | -&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==Entfernbare Endgeräte==&lt;br /&gt;
Eine allgemeine Entfernungserlaubnis existiert für permanent überlassene Betriebsmittel, die vom Mitarbeiter ständig mitgeführt werden. Hier findet im Vorfeld eine Sicherheitsschulung statt, in der der sichere Umgang mit den Betriebsmitteln vermittelt wird. &lt;br /&gt;
&lt;br /&gt;
Mobile Endgeräte sind in der Inventarliste erfasst. Der verantwortliche Mitarbeiter wird dort ebenfalls vermerkt. Der Mitarbeiter hat eine Verpflichtungserklärung zu unterschreiben, dass er über seine Pflichten informiert wurde.&lt;br /&gt;
&lt;br /&gt;
===Verschlüsselung===&lt;br /&gt;
Wenn Daten auf Geräten transportiert werden, sollten diese verschlüsselt werden. Dies gilt sowohl für aktiv genutzte Geräte als auch für mobile Datenträger (USB-Sticks, mobile Festplatten etc.). Manche Geräte erlauben die Verwendung eines Festplattenkennworts – es wird empfohlen, von dieser Möglichkeit Gebrauch zu machen. Wenn der Speicher des Gerätes über Speicherkarten erweitert wird, ist auch der Inhalt dieser Karten nach Möglichkeit zu verschlüsseln.&lt;br /&gt;
&lt;br /&gt;
Zudem sollten die für die Benutzer-Authentifikation und die Verschlüsselung verwendeten Passwörter in jedem Fall die derzeit gültigen Anforderungen hinsichtlich Passwortlänge und Komplexität erfüllen. &lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Siehe [[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie (02_13)]]&lt;br /&gt;
&lt;br /&gt;
===Fernlöschung===&lt;br /&gt;
Ist die Funktion einer Fernlöschung in einem Gerät vorhanden, ist diese vor der Herausgabe des Geräts an den Mitarbeiter, vom Systemadministrator aktiviert worden.&lt;br /&gt;
&lt;br /&gt;
===Weitergabe===&lt;br /&gt;
Das Gerät darf nie unbeaufsichtigt sein. Die Weitergabe des Geräts an Dritte oder Fremde ist in keinem Fall zulässig.&lt;br /&gt;
&lt;br /&gt;
===Entsorgung===&lt;br /&gt;
Die Entsorgung von Betriebsmitteln erfordert die Genehmigung der Geschäftsleitung.&lt;br /&gt;
&lt;br /&gt;
Nicht mehr benötigte oder defekte Betriebsmittel müssen vor ihrer Entsorgung auf möglicherweise enthaltene Informationen hin überprüft werden.&lt;br /&gt;
&lt;br /&gt;
Jegliche vorhandene Information, die als Intern oder höher eingestuft wurde, ist sachgemäß zu entfernen, indem nach Möglichkeit entweder die Datenträger entfernt werden (Festplatten, Flash-Speicherkarten, CDs / DVDs, etc.) oder die Datenträger mit einem geeigneten Tool mehrfach überschrieben werden.&lt;br /&gt;
&lt;br /&gt;
Ist eine geeignete Löschung der Daten nicht möglich, müssen die entsprechenden Komponenten gegebenenfalls mechanisch aus dem Betriebsmittel entfernt werden. Ist eine Trennung nicht möglich, muss das Betriebsmittel, wie die Datenträger selbst auch, durch mechanische Einwirkung unlesbar gemacht werden.&lt;br /&gt;
&lt;br /&gt;
===Schnittstellen deaktivieren===&lt;br /&gt;
Sämtliche Funk- (WLAN, Bluetooth etc.), Infrarot- und andere Kommunikationsschnittstellen sind zu deaktivieren, sofern diese nicht benutzt werden.&lt;br /&gt;
&lt;br /&gt;
===Datensparsamkeit:===&lt;br /&gt;
Wenn Daten unbedingt auf mobilen Geräten benötigt werden, sollte die Auswahl der Daten auf das Nötigste beschränkt werden. Es wird insbesondere darauf hingewiesen, dass die Speicherung von Passwörtern im Klartext nicht zulässig ist. Zudem sollten die für die Benutzer-Authentifikation und die Verschlüsselung verwendeten Passwörter in jedem Fall die derzeit gültigen Anforderungen hinsichtlich Passwortlänge und Komplexität erfüllen.&lt;br /&gt;
&lt;br /&gt;
===Systempflege===&lt;br /&gt;
Der Nutzer ist dafür verantwortlich, das Betriebssystem und die Software der mobilen Endgeräte aktuell zu halten.&lt;br /&gt;
&lt;br /&gt;
===Sichtschutz===&lt;br /&gt;
Bei der Nutzung mobiler Endgeräte mit Display in der Öffentlichkeit ist ein Sichtschutz zu verwenden.&lt;br /&gt;
&lt;br /&gt;
===Verlust===&lt;br /&gt;
Allgemeine Vorkehrungsmaßnahmen gegen Diebstahl sollten getroffen werden. (Auch in verschlossenen Fahrzeugen dürfen Geräte nicht sichtbar gelagert werden.)&lt;br /&gt;
&lt;br /&gt;
Geht ein Betriebsmittel verloren, muss dies umgehend gemeldet werden. Besteht der begründete Verdacht, dass es gestohlen wurde, ist zudem die Polizei einzuschalten.&lt;br /&gt;
&lt;br /&gt;
Der Nutzer ist dazu verpflichtet, das Endgerät im Rahmen seiner Möglichkeiten wieder aufzufinden, sei es durch die Durchsuchung der möglichen Verlustorte, Aufsuchen von Fundbüros oder die Befragung beteiligter Kollegen oder Fremdfirmen.&lt;br /&gt;
&lt;br /&gt;
Da als sensibel eingestufte Inhalte nur in verschlüsselter Form auf mobilen Betriebsmitteln gelagert werden dürfen, ist der Sicherheitsschaden über den wirtschaftlichen Schaden hinaus verhältnismäßig klein.&lt;br /&gt;
&lt;br /&gt;
Wenn das Gerät über Funktionen der Fernlöschung verfügt, ist die verantwortliche Person verpflichtet, die Löschung zu initiieren.&lt;br /&gt;
&lt;br /&gt;
==Einsichtnahme von Behörden auf Dienstreisen==&lt;br /&gt;
Bei Dienstreisen in manchen Ländern besteht die Gefahr, dass Behörden Einsicht in Daten mit erhöhter Sicherheitsklassifizierung verlangen. Je nach Reiseziel kann diese unangenehme Situation durchaus gesetzlich legitimiert sein. Da die Gesetzgebung im Konflikt mit der Vertraulichkeitsklassifizierung der Daten steht, muss im Vorfeld mit dem Informationseigner, in der Regel ein Kunde, eine Lösung für diesen Fall abgesprochen und vertraglich festgehalten werden. Während der Risikoabschätzung für Projekte ist bereits vor Vertragsabschluss vom Projektleiter die Möglichkeit einer solchen Situation zu berücksichtigen. Im Vertrag ist für diesen Fall vor allem eine Priorisierung zwischen den Sicherheitszielen Verfügbarkeit und Vertraulichkeit festzulegen, da Einzug oder Zerstörung des Geräts oder Datenträger meist eine Alternative zur Offenlegung darstellt.&lt;br /&gt;
&lt;br /&gt;
Für den Fall, dass eine vertragliche Regelung im Vorfeld nicht getroffen wurde, ist die Vertraulichkeit immer zu priorisieren, auch wenn dies einen Verlust des Datenträgers bedeutet.&lt;br /&gt;
&lt;br /&gt;
Wenn die Möglichkeit besteht, sind die Daten bereits vor Reiseantritt verschlüsselt an den Zielort oder einen vom Zielort aus erreichbaren Server zu transferieren. In jedem Fall ist unmittelbar vor Reiseantritt oder Transfer zum Zielort ein Backup der Daten anzulegen.&lt;br /&gt;
&lt;br /&gt;
Vor Reiseantritt hat der Reisende die Kontaktdaten eines vertrauten Anwalts zu erhalten, um sich im Ernstfall Rechtsbeistand einholen zu können.&lt;br /&gt;
&lt;br /&gt;
Der Mitarbeiter soll den Behörden Kooperationsbereitschaft signalisieren. Zu diesem Zweck hat er ausfüllbare Geheimhaltungsvereinbarungen bei dem betreffenden Gerät mitzuführen. Für die Möglichkeit, dass sich die Mitarbeiter der Behörde zum Unterzeichnen einer Geheimhaltungsvereinbarung bereit erklären, ist diesen Einblick zu gewähren. Ein Aushändigen der Informationen ist ausgeschlossen. Das beinhaltet auch Aufzeichnungen der Informationen in allen Formen, insbesondere Fotografie, Film, Ton oder Handzeichnungen.&lt;br /&gt;
&lt;br /&gt;
==Verantwortlichkeiten==&lt;br /&gt;
Verantwortlich für die Überwachung der Entfernung von Betriebsmitteln sind die administrativen Mitarbeiter. Diese können die eigentliche Entfernung an geeignete Mitarbeiter delegieren.&lt;br /&gt;
&lt;br /&gt;
Verantwortlich für die geschäftliche / private Entfernung:&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Projektleitung&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Geschäftsleitung&lt;br /&gt;
&lt;br /&gt;
Verantwortlich für die Entsorgung:&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Administration&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_04_PSL_ISMS_Arbeitsanweisung_zum_Entfernen_von_Betriebsmitteln&amp;diff=27504</id>
		<title>03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_04_PSL_ISMS_Arbeitsanweisung_zum_Entfernen_von_Betriebsmitteln&amp;diff=27504"/>
		<updated>2020-10-27T12:34:12Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Temporäre Arbeitsumgebung */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Ziel der Arbeitsanweisung zum Entfernen von Betriebsmitteln==&lt;br /&gt;
Hier soll die Handhabung von Parasol Island IT-Systemen genauer beschrieben werden, wenn diese das Betriebsgelände verlassen. Insbesondere mobile Geräte wie Tablet-Computer, Smartphones oder Notebooks sind von einem erhöhten Risiko betroffen.&lt;br /&gt;
&lt;br /&gt;
Dies beinhaltet auch den Umgang oder das Verhalten, wenn das Gerät entsorgt werden muss, verloren gegangen ist oder gestohlen wurde.&lt;br /&gt;
&lt;br /&gt;
Die Einschätzung des Sicherheitsrisikos und die Handhabung von mobilen und entfernbaren Geräten wird hier ebenso vorgegeben.&lt;br /&gt;
&lt;br /&gt;
==Geltungsbereich==&lt;br /&gt;
Diese Arbeitsanweisung gilt für alle Beschäftigten der Parasol Island GmbH und für Nicht-Beschäftigte, soweit sie für Parasol Island GmbH tätig werden.&lt;br /&gt;
&lt;br /&gt;
Die Regelungen dieser Arbeitsanweisung gelten uneingeschränkt. Sie sind verbindlich und dürfen nicht umgangen werden. Ausnahmen von der Leitlinie sind nicht zulässig, es sei denn, sie sind in der Leitlinie ausdrücklich aufgeführt.&lt;br /&gt;
&lt;br /&gt;
Diese Ausführung ersetzt weder die Richtlinie für IT-Nutzung noch andere Regelungen, sondern dient ausschließlich als ergänzende Information.&lt;br /&gt;
&lt;br /&gt;
Mit Veröffentlichung einer neuen Version werden vorangegangene Versionen, die bis dahin veröffentlicht wurden, ungültig.&lt;br /&gt;
&lt;br /&gt;
==Temporäre Arbeitsumgebung==&lt;br /&gt;
Diese Übersicht gilt für Dienstreisen, Messen und Filmdrehs.&lt;br /&gt;
{| style=&amp;quot;border-spacing:0;&amp;quot;&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |Intern&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |Papier:&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |&lt;br /&gt;
* in persönlicher Obhut&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |Datenspeicher:&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |Remote:&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |Vertraulich&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |Papier:&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Datenspeicher:&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Remote:&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Geheim&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Papier:&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Hoch&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
|Datenspeicher:&lt;br /&gt;
|&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
|Remote:&lt;br /&gt;
|&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==Alternative Arbeitsumgebung (Home Office)==&lt;br /&gt;
{| style=&amp;quot;border-spacing:0,5;&amp;quot;&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |Best&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |unvorstellbar&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |unwahrscheinlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |entfernt vorstellbar&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |gelegentlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 4&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |wahrscheinlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 4&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Supergau&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |häufig&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Gering&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Mittel&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Hoch&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Sehr Hoch&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Katastrophal&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; | -&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==Entfernbare Endgeräte==&lt;br /&gt;
Eine allgemeine Entfernungserlaubnis existiert für permanent überlassene Betriebsmittel, die vom Mitarbeiter ständig mitgeführt werden. Hier findet im Vorfeld eine Sicherheitsschulung statt, in der der sichere Umgang mit den Betriebsmitteln vermittelt wird. &lt;br /&gt;
&lt;br /&gt;
Mobile Endgeräte sind in der Inventarliste erfasst. Der verantwortliche Mitarbeiter wird dort ebenfalls vermerkt. Der Mitarbeiter hat eine Verpflichtungserklärung zu unterschreiben, dass er über seine Pflichten informiert wurde.&lt;br /&gt;
&lt;br /&gt;
===Verschlüsselung===&lt;br /&gt;
Wenn Daten auf Geräten transportiert werden, sollten diese verschlüsselt werden. Dies gilt sowohl für aktiv genutzte Geräte als auch für mobile Datenträger (USB-Sticks, mobile Festplatten etc.). Manche Geräte erlauben die Verwendung eines Festplattenkennworts – es wird empfohlen, von dieser Möglichkeit Gebrauch zu machen. Wenn der Speicher des Gerätes über Speicherkarten erweitert wird, ist auch der Inhalt dieser Karten nach Möglichkeit zu verschlüsseln.&lt;br /&gt;
&lt;br /&gt;
Zudem sollten die für die Benutzer-Authentifikation und die Verschlüsselung verwendeten Passwörter in jedem Fall die derzeit gültigen Anforderungen hinsichtlich Passwortlänge und Komplexität erfüllen. &lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Siehe [[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie (02_13)]]&lt;br /&gt;
&lt;br /&gt;
===Fernlöschung===&lt;br /&gt;
Ist die Funktion einer Fernlöschung in einem Gerät vorhanden, ist diese vor der Herausgabe des Geräts an den Mitarbeiter, vom Systemadministrator aktiviert worden.&lt;br /&gt;
&lt;br /&gt;
===Weitergabe===&lt;br /&gt;
Das Gerät darf nie unbeaufsichtigt sein. Die Weitergabe des Geräts an Dritte oder Fremde ist in keinem Fall zulässig.&lt;br /&gt;
&lt;br /&gt;
===Entsorgung===&lt;br /&gt;
Die Entsorgung von Betriebsmitteln erfordert die Genehmigung der Geschäftsleitung.&lt;br /&gt;
&lt;br /&gt;
Nicht mehr benötigte oder defekte Betriebsmittel müssen vor ihrer Entsorgung auf möglicherweise enthaltene Informationen hin überprüft werden.&lt;br /&gt;
&lt;br /&gt;
Jegliche vorhandene Information, die als Intern oder höher eingestuft wurde, ist sachgemäß zu entfernen, indem nach Möglichkeit entweder die Datenträger entfernt werden (Festplatten, Flash-Speicherkarten, CDs / DVDs, etc.) oder die Datenträger mit einem geeigneten Tool mehrfach überschrieben werden.&lt;br /&gt;
&lt;br /&gt;
Ist eine geeignete Löschung der Daten nicht möglich, müssen die entsprechenden Komponenten gegebenenfalls mechanisch aus dem Betriebsmittel entfernt werden. Ist eine Trennung nicht möglich, muss das Betriebsmittel, wie die Datenträger selbst auch, durch mechanische Einwirkung unlesbar gemacht werden.&lt;br /&gt;
&lt;br /&gt;
===Schnittstellen deaktivieren===&lt;br /&gt;
Sämtliche Funk- (WLAN, Bluetooth etc.), Infrarot- und andere Kommunikationsschnittstellen sind zu deaktivieren, sofern diese nicht benutzt werden.&lt;br /&gt;
&lt;br /&gt;
===Datensparsamkeit:===&lt;br /&gt;
Wenn Daten unbedingt auf mobilen Geräten benötigt werden, sollte die Auswahl der Daten auf das Nötigste beschränkt werden. Es wird insbesondere darauf hingewiesen, dass die Speicherung von Passwörtern im Klartext nicht zulässig ist. Zudem sollten die für die Benutzer-Authentifikation und die Verschlüsselung verwendeten Passwörter in jedem Fall die derzeit gültigen Anforderungen hinsichtlich Passwortlänge und Komplexität erfüllen.&lt;br /&gt;
&lt;br /&gt;
===Systempflege===&lt;br /&gt;
Der Nutzer ist dafür verantwortlich, das Betriebssystem und die Software der mobilen Endgeräte aktuell zu halten.&lt;br /&gt;
&lt;br /&gt;
===Sichtschutz===&lt;br /&gt;
Bei der Nutzung mobiler Endgeräte mit Display in der Öffentlichkeit ist ein Sichtschutz zu verwenden.&lt;br /&gt;
&lt;br /&gt;
===Verlust===&lt;br /&gt;
Allgemeine Vorkehrungsmaßnahmen gegen Diebstahl sollten getroffen werden. (Auch in verschlossenen Fahrzeugen dürfen Geräte nicht sichtbar gelagert werden.)&lt;br /&gt;
&lt;br /&gt;
Geht ein Betriebsmittel verloren, muss dies umgehend gemeldet werden. Besteht der begründete Verdacht, dass es gestohlen wurde, ist zudem die Polizei einzuschalten.&lt;br /&gt;
&lt;br /&gt;
Der Nutzer ist dazu verpflichtet, das Endgerät im Rahmen seiner Möglichkeiten wieder aufzufinden, sei es durch die Durchsuchung der möglichen Verlustorte, Aufsuchen von Fundbüros oder die Befragung beteiligter Kollegen oder Fremdfirmen.&lt;br /&gt;
&lt;br /&gt;
Da als sensibel eingestufte Inhalte nur in verschlüsselter Form auf mobilen Betriebsmitteln gelagert werden dürfen, ist der Sicherheitsschaden über den wirtschaftlichen Schaden hinaus verhältnismäßig klein.&lt;br /&gt;
&lt;br /&gt;
Wenn das Gerät über Funktionen der Fernlöschung verfügt, ist die verantwortliche Person verpflichtet, die Löschung zu initiieren.&lt;br /&gt;
&lt;br /&gt;
==Einsichtnahme von Behörden auf Dienstreisen==&lt;br /&gt;
Bei Dienstreisen in manchen Ländern besteht die Gefahr, dass Behörden Einsicht in Daten mit erhöhter Sicherheitsklassifizierung verlangen. Je nach Reiseziel kann diese unangenehme Situation durchaus gesetzlich legitimiert sein. Da die Gesetzgebung im Konflikt mit der Vertraulichkeitsklassifizierung der Daten steht, muss im Vorfeld mit dem Informationseigner, in der Regel ein Kunde, eine Lösung für diesen Fall abgesprochen und vertraglich festgehalten werden. Während der Risikoabschätzung für Projekte ist bereits vor Vertragsabschluss vom Projektleiter die Möglichkeit einer solchen Situation zu berücksichtigen. Im Vertrag ist für diesen Fall vor allem eine Priorisierung zwischen den Sicherheitszielen Verfügbarkeit und Vertraulichkeit festzulegen, da Einzug oder Zerstörung des Geräts oder Datenträger meist eine Alternative zur Offenlegung darstellt.&lt;br /&gt;
&lt;br /&gt;
Für den Fall, dass eine vertragliche Regelung im Vorfeld nicht getroffen wurde, ist die Vertraulichkeit immer zu priorisieren, auch wenn dies einen Verlust des Datenträgers bedeutet.&lt;br /&gt;
&lt;br /&gt;
Wenn die Möglichkeit besteht, sind die Daten bereits vor Reiseantritt verschlüsselt an den Zielort oder einen vom Zielort aus erreichbaren Server zu transferieren. In jedem Fall ist unmittelbar vor Reiseantritt oder Transfer zum Zielort ein Backup der Daten anzulegen.&lt;br /&gt;
&lt;br /&gt;
Vor Reiseantritt hat der Reisende die Kontaktdaten eines vertrauten Anwalts zu erhalten, um sich im Ernstfall Rechtsbeistand einholen zu können.&lt;br /&gt;
&lt;br /&gt;
Der Mitarbeiter soll den Behörden Kooperationsbereitschaft signalisieren. Zu diesem Zweck hat er ausfüllbare Geheimhaltungsvereinbarungen bei dem betreffenden Gerät mitzuführen. Für die Möglichkeit, dass sich die Mitarbeiter der Behörde zum Unterzeichnen einer Geheimhaltungsvereinbarung bereit erklären, ist diesen Einblick zu gewähren. Ein Aushändigen der Informationen ist ausgeschlossen. Das beinhaltet auch Aufzeichnungen der Informationen in allen Formen, insbesondere Fotografie, Film, Ton oder Handzeichnungen.&lt;br /&gt;
&lt;br /&gt;
==Verantwortlichkeiten==&lt;br /&gt;
Verantwortlich für die Überwachung der Entfernung von Betriebsmitteln sind die administrativen Mitarbeiter. Diese können die eigentliche Entfernung an geeignete Mitarbeiter delegieren.&lt;br /&gt;
&lt;br /&gt;
Verantwortlich für die geschäftliche / private Entfernung:&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Projektleitung&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Geschäftsleitung&lt;br /&gt;
&lt;br /&gt;
Verantwortlich für die Entsorgung:&lt;br /&gt;
&lt;br /&gt;
*&amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Administration&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_04_PSL_ISMS_Arbeitsanweisung_zum_Entfernen_von_Betriebsmitteln&amp;diff=27503</id>
		<title>03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_04_PSL_ISMS_Arbeitsanweisung_zum_Entfernen_von_Betriebsmitteln&amp;diff=27503"/>
		<updated>2020-10-27T12:32:06Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Temporäre Arbeitsumgebung */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Ziel der Arbeitsanweisung zum Entfernen von Betriebsmitteln==&lt;br /&gt;
Hier soll die Handhabung von Parasol Island IT-Systemen genauer beschrieben werden, wenn diese das Betriebsgelände verlassen. Insbesondere mobile Geräte wie Tablet-Computer, Smartphones oder Notebooks sind von einem erhöhten Risiko betroffen.&lt;br /&gt;
&lt;br /&gt;
Dies beinhaltet auch den Umgang oder das Verhalten, wenn das Gerät entsorgt werden muss, verloren gegangen ist oder gestohlen wurde.&lt;br /&gt;
&lt;br /&gt;
Die Einschätzung des Sicherheitsrisikos und die Handhabung von mobilen und entfernbaren Geräten wird hier ebenso vorgegeben.&lt;br /&gt;
&lt;br /&gt;
==Geltungsbereich==&lt;br /&gt;
Diese Arbeitsanweisung gilt für alle Beschäftigten der Parasol Island GmbH und für Nicht-Beschäftigte, soweit sie für Parasol Island GmbH tätig werden.&lt;br /&gt;
&lt;br /&gt;
Die Regelungen dieser Arbeitsanweisung gelten uneingeschränkt. Sie sind verbindlich und dürfen nicht umgangen werden. Ausnahmen von der Leitlinie sind nicht zulässig, es sei denn, sie sind in der Leitlinie ausdrücklich aufgeführt.&lt;br /&gt;
&lt;br /&gt;
Diese Ausführung ersetzt weder die Richtlinie für IT-Nutzung noch andere Regelungen, sondern dient ausschließlich als ergänzende Information.&lt;br /&gt;
&lt;br /&gt;
Mit Veröffentlichung einer neuen Version werden vorangegangene Versionen, die bis dahin veröffentlicht wurden, ungültig.&lt;br /&gt;
&lt;br /&gt;
==Temporäre Arbeitsumgebung==&lt;br /&gt;
Diese Übersicht gilt für Dienstreisen, Messen und Filmdrehs.&lt;br /&gt;
{| style=&amp;quot;border-spacing:0;&amp;quot;&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |Best&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |unvorstellbar&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |unwahrscheinlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |entfernt vorstellbar&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |gelegentlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 4&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |wahrscheinlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 4&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Supergau&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |häufig&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Gering&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Mittel&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Hoch&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Sehr Hoch&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Katastrophal&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; | -&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Alternative Arbeitsumgebung (Home Office) ==&lt;br /&gt;
{| style=&amp;quot;border-spacing:0,5;&amp;quot;&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |Best&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |unvorstellbar&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |unwahrscheinlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |entfernt vorstellbar&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |gelegentlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 4&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |wahrscheinlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 4&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Supergau&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |häufig&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Gering&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Mittel&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Hoch&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Sehr Hoch&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Katastrophal&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; | -&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Entfernbare Endgeräte ==&lt;br /&gt;
Eine allgemeine Entfernungserlaubnis existiert für permanent überlassene Betriebsmittel, die vom Mitarbeiter ständig mitgeführt werden. Hier findet im Vorfeld eine Sicherheitsschulung statt, in der der sichere Umgang mit den Betriebsmitteln vermittelt wird. &lt;br /&gt;
&lt;br /&gt;
Mobile Endgeräte sind in der Inventarliste erfasst. Der verantwortliche Mitarbeiter wird dort ebenfalls vermerkt. Der Mitarbeiter hat eine Verpflichtungserklärung zu unterschreiben, dass er über seine Pflichten informiert wurde.&lt;br /&gt;
&lt;br /&gt;
===Verschlüsselung===&lt;br /&gt;
Wenn Daten auf Geräten transportiert werden, sollten diese verschlüsselt werden. Dies gilt sowohl für aktiv genutzte Geräte als auch für mobile Datenträger (USB-Sticks, mobile Festplatten etc.). Manche Geräte erlauben die Verwendung eines Festplattenkennworts – es wird empfohlen, von dieser Möglichkeit Gebrauch zu machen. Wenn der Speicher des Gerätes über Speicherkarten erweitert wird, ist auch der Inhalt dieser Karten nach Möglichkeit zu verschlüsseln.&lt;br /&gt;
&lt;br /&gt;
Zudem sollten die für die Benutzer-Authentifikation und die Verschlüsselung verwendeten Passwörter in jedem Fall die derzeit gültigen Anforderungen hinsichtlich Passwortlänge und Komplexität erfüllen. &lt;br /&gt;
&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Siehe [[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie (02_13)]]&lt;br /&gt;
&lt;br /&gt;
=== Fernlöschung ===&lt;br /&gt;
Ist die Funktion einer Fernlöschung in einem Gerät vorhanden, ist diese vor der Herausgabe des Geräts an den Mitarbeiter, vom Systemadministrator aktiviert worden.&lt;br /&gt;
&lt;br /&gt;
===Weitergabe===&lt;br /&gt;
Das Gerät darf nie unbeaufsichtigt sein. Die Weitergabe des Geräts an Dritte oder Fremde ist in keinem Fall zulässig.&lt;br /&gt;
&lt;br /&gt;
=== Entsorgung ===&lt;br /&gt;
Die Entsorgung von Betriebsmitteln erfordert die Genehmigung der Geschäftsleitung.&lt;br /&gt;
&lt;br /&gt;
Nicht mehr benötigte oder defekte Betriebsmittel müssen vor ihrer Entsorgung auf möglicherweise enthaltene Informationen hin überprüft werden.&lt;br /&gt;
&lt;br /&gt;
Jegliche vorhandene Information, die als Intern oder höher eingestuft wurde, ist sachgemäß zu entfernen, indem nach Möglichkeit entweder die Datenträger entfernt werden (Festplatten, Flash-Speicherkarten, CDs / DVDs, etc.) oder die Datenträger mit einem geeigneten Tool mehrfach überschrieben werden.&lt;br /&gt;
&lt;br /&gt;
Ist eine geeignete Löschung der Daten nicht möglich, müssen die entsprechenden Komponenten gegebenenfalls mechanisch aus dem Betriebsmittel entfernt werden. Ist eine Trennung nicht möglich, muss das Betriebsmittel, wie die Datenträger selbst auch, durch mechanische Einwirkung unlesbar gemacht werden.&lt;br /&gt;
&lt;br /&gt;
===Schnittstellen deaktivieren===&lt;br /&gt;
Sämtliche Funk- (WLAN, Bluetooth etc.), Infrarot- und andere Kommunikationsschnittstellen sind zu deaktivieren, sofern diese nicht benutzt werden.&lt;br /&gt;
&lt;br /&gt;
===Datensparsamkeit:===&lt;br /&gt;
Wenn Daten unbedingt auf mobilen Geräten benötigt werden, sollte die Auswahl der Daten auf das Nötigste beschränkt werden. Es wird insbesondere darauf hingewiesen, dass die Speicherung von Passwörtern im Klartext nicht zulässig ist. Zudem sollten die für die Benutzer-Authentifikation und die Verschlüsselung verwendeten Passwörter in jedem Fall die derzeit gültigen Anforderungen hinsichtlich Passwortlänge und Komplexität erfüllen.&lt;br /&gt;
&lt;br /&gt;
=== Systempflege ===&lt;br /&gt;
Der Nutzer ist dafür verantwortlich, das Betriebssystem und die Software der mobilen Endgeräte aktuell zu halten.&lt;br /&gt;
&lt;br /&gt;
=== Sichtschutz ===&lt;br /&gt;
Bei der Nutzung mobiler Endgeräte mit Display in der Öffentlichkeit ist ein Sichtschutz zu verwenden.&lt;br /&gt;
&lt;br /&gt;
=== Verlust ===&lt;br /&gt;
Allgemeine Vorkehrungsmaßnahmen gegen Diebstahl sollten getroffen werden. (Auch in verschlossenen Fahrzeugen dürfen Geräte nicht sichtbar gelagert werden.)&lt;br /&gt;
&lt;br /&gt;
Geht ein Betriebsmittel verloren, muss dies umgehend gemeldet werden. Besteht der begründete Verdacht, dass es gestohlen wurde, ist zudem die Polizei einzuschalten.&lt;br /&gt;
&lt;br /&gt;
Der Nutzer ist dazu verpflichtet, das Endgerät im Rahmen seiner Möglichkeiten wieder aufzufinden, sei es durch die Durchsuchung der möglichen Verlustorte, Aufsuchen von Fundbüros oder die Befragung beteiligter Kollegen oder Fremdfirmen.&lt;br /&gt;
&lt;br /&gt;
Da als sensibel eingestufte Inhalte nur in verschlüsselter Form auf mobilen Betriebsmitteln gelagert werden dürfen, ist der Sicherheitsschaden über den wirtschaftlichen Schaden hinaus verhältnismäßig klein.&lt;br /&gt;
&lt;br /&gt;
Wenn das Gerät über Funktionen der Fernlöschung verfügt, ist die verantwortliche Person verpflichtet, die Löschung zu initiieren.&lt;br /&gt;
&lt;br /&gt;
==Einsichtnahme von Behörden auf Dienstreisen==&lt;br /&gt;
Bei Dienstreisen in manchen Ländern besteht die Gefahr, dass Behörden Einsicht in Daten mit erhöhter Sicherheitsklassifizierung verlangen. Je nach Reiseziel kann diese unangenehme Situation durchaus gesetzlich legitimiert sein. Da die Gesetzgebung im Konflikt mit der Vertraulichkeitsklassifizierung der Daten steht, muss im Vorfeld mit dem Informationseigner, in der Regel ein Kunde, eine Lösung für diesen Fall abgesprochen und vertraglich festgehalten werden. Während der Risikoabschätzung für Projekte ist bereits vor Vertragsabschluss vom Projektleiter die Möglichkeit einer solchen Situation zu berücksichtigen. Im Vertrag ist für diesen Fall vor allem eine Priorisierung zwischen den Sicherheitszielen Verfügbarkeit und Vertraulichkeit festzulegen, da Einzug oder Zerstörung des Geräts oder Datenträger meist eine Alternative zur Offenlegung darstellt.&lt;br /&gt;
&lt;br /&gt;
Für den Fall, dass eine vertragliche Regelung im Vorfeld nicht getroffen wurde, ist die Vertraulichkeit immer zu priorisieren, auch wenn dies einen Verlust des Datenträgers bedeutet.&lt;br /&gt;
&lt;br /&gt;
Wenn die Möglichkeit besteht, sind die Daten bereits vor Reiseantritt verschlüsselt an den Zielort oder einen vom Zielort aus erreichbaren Server zu transferieren. In jedem Fall ist unmittelbar vor Reiseantritt oder Transfer zum Zielort ein Backup der Daten anzulegen.&lt;br /&gt;
&lt;br /&gt;
Vor Reiseantritt hat der Reisende die Kontaktdaten eines vertrauten Anwalts zu erhalten, um sich im Ernstfall Rechtsbeistand einholen zu können.&lt;br /&gt;
&lt;br /&gt;
Der Mitarbeiter soll den Behörden Kooperationsbereitschaft signalisieren. Zu diesem Zweck hat er ausfüllbare Geheimhaltungsvereinbarungen bei dem betreffenden Gerät mitzuführen. Für die Möglichkeit, dass sich die Mitarbeiter der Behörde zum Unterzeichnen einer Geheimhaltungsvereinbarung bereit erklären, ist diesen Einblick zu gewähren. Ein Aushändigen der Informationen ist ausgeschlossen. Das beinhaltet auch Aufzeichnungen der Informationen in allen Formen, insbesondere Fotografie, Film, Ton oder Handzeichnungen.&lt;br /&gt;
&lt;br /&gt;
==Verantwortlichkeiten==&lt;br /&gt;
Verantwortlich für die Überwachung der Entfernung von Betriebsmitteln sind die administrativen Mitarbeiter. Diese können die eigentliche Entfernung an geeignete Mitarbeiter delegieren.&lt;br /&gt;
&lt;br /&gt;
Verantwortlich für die geschäftliche / private Entfernung:&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Projektleitung&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Geschäftsleitung&lt;br /&gt;
&lt;br /&gt;
Verantwortlich für die Entsorgung:&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Administration&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_04_PSL_ISMS_Arbeitsanweisung_zum_Entfernen_von_Betriebsmitteln&amp;diff=27502</id>
		<title>03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_04_PSL_ISMS_Arbeitsanweisung_zum_Entfernen_von_Betriebsmitteln&amp;diff=27502"/>
		<updated>2020-10-27T12:31:49Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Temporäre Arbeitsumgebung */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Ziel der Arbeitsanweisung zum Entfernen von Betriebsmitteln==&lt;br /&gt;
Hier soll die Handhabung von Parasol Island IT-Systemen genauer beschrieben werden, wenn diese das Betriebsgelände verlassen. Insbesondere mobile Geräte wie Tablet-Computer, Smartphones oder Notebooks sind von einem erhöhten Risiko betroffen.&lt;br /&gt;
&lt;br /&gt;
Dies beinhaltet auch den Umgang oder das Verhalten, wenn das Gerät entsorgt werden muss, verloren gegangen ist oder gestohlen wurde.&lt;br /&gt;
&lt;br /&gt;
Die Einschätzung des Sicherheitsrisikos und die Handhabung von mobilen und entfernbaren Geräten wird hier ebenso vorgegeben.&lt;br /&gt;
&lt;br /&gt;
==Geltungsbereich==&lt;br /&gt;
Diese Arbeitsanweisung gilt für alle Beschäftigten der Parasol Island GmbH und für Nicht-Beschäftigte, soweit sie für Parasol Island GmbH tätig werden.&lt;br /&gt;
&lt;br /&gt;
Die Regelungen dieser Arbeitsanweisung gelten uneingeschränkt. Sie sind verbindlich und dürfen nicht umgangen werden. Ausnahmen von der Leitlinie sind nicht zulässig, es sei denn, sie sind in der Leitlinie ausdrücklich aufgeführt.&lt;br /&gt;
&lt;br /&gt;
Diese Ausführung ersetzt weder die Richtlinie für IT-Nutzung noch andere Regelungen, sondern dient ausschließlich als ergänzende Information.&lt;br /&gt;
&lt;br /&gt;
Mit Veröffentlichung einer neuen Version werden vorangegangene Versionen, die bis dahin veröffentlicht wurden, ungültig.&lt;br /&gt;
&lt;br /&gt;
==Temporäre Arbeitsumgebung==&lt;br /&gt;
Diese Übersicht gilt für Dienstreisen, Messen und Filmdrehs.&lt;br /&gt;
{| style=&amp;quot;border-spacing:0,5;&amp;quot;&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |Best&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |unvorstellbar&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |unwahrscheinlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |entfernt vorstellbar&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |gelegentlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 4&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |wahrscheinlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 4&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Supergau&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |häufig&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Gering&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Mittel&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Hoch&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Sehr Hoch&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Katastrophal&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; | -&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Alternative Arbeitsumgebung (Home Office) ==&lt;br /&gt;
{| style=&amp;quot;border-spacing:0,5;&amp;quot;&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |Best&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |unvorstellbar&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |unwahrscheinlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |entfernt vorstellbar&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |gelegentlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 4&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |wahrscheinlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 4&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Supergau&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |häufig&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Gering&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Mittel&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Hoch&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Sehr Hoch&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Katastrophal&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; | -&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Entfernbare Endgeräte ==&lt;br /&gt;
Eine allgemeine Entfernungserlaubnis existiert für permanent überlassene Betriebsmittel, die vom Mitarbeiter ständig mitgeführt werden. Hier findet im Vorfeld eine Sicherheitsschulung statt, in der der sichere Umgang mit den Betriebsmitteln vermittelt wird. &lt;br /&gt;
&lt;br /&gt;
Mobile Endgeräte sind in der Inventarliste erfasst. Der verantwortliche Mitarbeiter wird dort ebenfalls vermerkt. Der Mitarbeiter hat eine Verpflichtungserklärung zu unterschreiben, dass er über seine Pflichten informiert wurde.&lt;br /&gt;
&lt;br /&gt;
===Verschlüsselung===&lt;br /&gt;
Wenn Daten auf Geräten transportiert werden, sollten diese verschlüsselt werden. Dies gilt sowohl für aktiv genutzte Geräte als auch für mobile Datenträger (USB-Sticks, mobile Festplatten etc.). Manche Geräte erlauben die Verwendung eines Festplattenkennworts – es wird empfohlen, von dieser Möglichkeit Gebrauch zu machen. Wenn der Speicher des Gerätes über Speicherkarten erweitert wird, ist auch der Inhalt dieser Karten nach Möglichkeit zu verschlüsseln.&lt;br /&gt;
&lt;br /&gt;
Zudem sollten die für die Benutzer-Authentifikation und die Verschlüsselung verwendeten Passwörter in jedem Fall die derzeit gültigen Anforderungen hinsichtlich Passwortlänge und Komplexität erfüllen. &lt;br /&gt;
&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Siehe [[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie (02_13)]]&lt;br /&gt;
&lt;br /&gt;
=== Fernlöschung ===&lt;br /&gt;
Ist die Funktion einer Fernlöschung in einem Gerät vorhanden, ist diese vor der Herausgabe des Geräts an den Mitarbeiter, vom Systemadministrator aktiviert worden.&lt;br /&gt;
&lt;br /&gt;
===Weitergabe===&lt;br /&gt;
Das Gerät darf nie unbeaufsichtigt sein. Die Weitergabe des Geräts an Dritte oder Fremde ist in keinem Fall zulässig.&lt;br /&gt;
&lt;br /&gt;
=== Entsorgung ===&lt;br /&gt;
Die Entsorgung von Betriebsmitteln erfordert die Genehmigung der Geschäftsleitung.&lt;br /&gt;
&lt;br /&gt;
Nicht mehr benötigte oder defekte Betriebsmittel müssen vor ihrer Entsorgung auf möglicherweise enthaltene Informationen hin überprüft werden.&lt;br /&gt;
&lt;br /&gt;
Jegliche vorhandene Information, die als Intern oder höher eingestuft wurde, ist sachgemäß zu entfernen, indem nach Möglichkeit entweder die Datenträger entfernt werden (Festplatten, Flash-Speicherkarten, CDs / DVDs, etc.) oder die Datenträger mit einem geeigneten Tool mehrfach überschrieben werden.&lt;br /&gt;
&lt;br /&gt;
Ist eine geeignete Löschung der Daten nicht möglich, müssen die entsprechenden Komponenten gegebenenfalls mechanisch aus dem Betriebsmittel entfernt werden. Ist eine Trennung nicht möglich, muss das Betriebsmittel, wie die Datenträger selbst auch, durch mechanische Einwirkung unlesbar gemacht werden.&lt;br /&gt;
&lt;br /&gt;
===Schnittstellen deaktivieren===&lt;br /&gt;
Sämtliche Funk- (WLAN, Bluetooth etc.), Infrarot- und andere Kommunikationsschnittstellen sind zu deaktivieren, sofern diese nicht benutzt werden.&lt;br /&gt;
&lt;br /&gt;
===Datensparsamkeit:===&lt;br /&gt;
Wenn Daten unbedingt auf mobilen Geräten benötigt werden, sollte die Auswahl der Daten auf das Nötigste beschränkt werden. Es wird insbesondere darauf hingewiesen, dass die Speicherung von Passwörtern im Klartext nicht zulässig ist. Zudem sollten die für die Benutzer-Authentifikation und die Verschlüsselung verwendeten Passwörter in jedem Fall die derzeit gültigen Anforderungen hinsichtlich Passwortlänge und Komplexität erfüllen.&lt;br /&gt;
&lt;br /&gt;
=== Systempflege ===&lt;br /&gt;
Der Nutzer ist dafür verantwortlich, das Betriebssystem und die Software der mobilen Endgeräte aktuell zu halten.&lt;br /&gt;
&lt;br /&gt;
=== Sichtschutz ===&lt;br /&gt;
Bei der Nutzung mobiler Endgeräte mit Display in der Öffentlichkeit ist ein Sichtschutz zu verwenden.&lt;br /&gt;
&lt;br /&gt;
=== Verlust ===&lt;br /&gt;
Allgemeine Vorkehrungsmaßnahmen gegen Diebstahl sollten getroffen werden. (Auch in verschlossenen Fahrzeugen dürfen Geräte nicht sichtbar gelagert werden.)&lt;br /&gt;
&lt;br /&gt;
Geht ein Betriebsmittel verloren, muss dies umgehend gemeldet werden. Besteht der begründete Verdacht, dass es gestohlen wurde, ist zudem die Polizei einzuschalten.&lt;br /&gt;
&lt;br /&gt;
Der Nutzer ist dazu verpflichtet, das Endgerät im Rahmen seiner Möglichkeiten wieder aufzufinden, sei es durch die Durchsuchung der möglichen Verlustorte, Aufsuchen von Fundbüros oder die Befragung beteiligter Kollegen oder Fremdfirmen.&lt;br /&gt;
&lt;br /&gt;
Da als sensibel eingestufte Inhalte nur in verschlüsselter Form auf mobilen Betriebsmitteln gelagert werden dürfen, ist der Sicherheitsschaden über den wirtschaftlichen Schaden hinaus verhältnismäßig klein.&lt;br /&gt;
&lt;br /&gt;
Wenn das Gerät über Funktionen der Fernlöschung verfügt, ist die verantwortliche Person verpflichtet, die Löschung zu initiieren.&lt;br /&gt;
&lt;br /&gt;
==Einsichtnahme von Behörden auf Dienstreisen==&lt;br /&gt;
Bei Dienstreisen in manchen Ländern besteht die Gefahr, dass Behörden Einsicht in Daten mit erhöhter Sicherheitsklassifizierung verlangen. Je nach Reiseziel kann diese unangenehme Situation durchaus gesetzlich legitimiert sein. Da die Gesetzgebung im Konflikt mit der Vertraulichkeitsklassifizierung der Daten steht, muss im Vorfeld mit dem Informationseigner, in der Regel ein Kunde, eine Lösung für diesen Fall abgesprochen und vertraglich festgehalten werden. Während der Risikoabschätzung für Projekte ist bereits vor Vertragsabschluss vom Projektleiter die Möglichkeit einer solchen Situation zu berücksichtigen. Im Vertrag ist für diesen Fall vor allem eine Priorisierung zwischen den Sicherheitszielen Verfügbarkeit und Vertraulichkeit festzulegen, da Einzug oder Zerstörung des Geräts oder Datenträger meist eine Alternative zur Offenlegung darstellt.&lt;br /&gt;
&lt;br /&gt;
Für den Fall, dass eine vertragliche Regelung im Vorfeld nicht getroffen wurde, ist die Vertraulichkeit immer zu priorisieren, auch wenn dies einen Verlust des Datenträgers bedeutet.&lt;br /&gt;
&lt;br /&gt;
Wenn die Möglichkeit besteht, sind die Daten bereits vor Reiseantritt verschlüsselt an den Zielort oder einen vom Zielort aus erreichbaren Server zu transferieren. In jedem Fall ist unmittelbar vor Reiseantritt oder Transfer zum Zielort ein Backup der Daten anzulegen.&lt;br /&gt;
&lt;br /&gt;
Vor Reiseantritt hat der Reisende die Kontaktdaten eines vertrauten Anwalts zu erhalten, um sich im Ernstfall Rechtsbeistand einholen zu können.&lt;br /&gt;
&lt;br /&gt;
Der Mitarbeiter soll den Behörden Kooperationsbereitschaft signalisieren. Zu diesem Zweck hat er ausfüllbare Geheimhaltungsvereinbarungen bei dem betreffenden Gerät mitzuführen. Für die Möglichkeit, dass sich die Mitarbeiter der Behörde zum Unterzeichnen einer Geheimhaltungsvereinbarung bereit erklären, ist diesen Einblick zu gewähren. Ein Aushändigen der Informationen ist ausgeschlossen. Das beinhaltet auch Aufzeichnungen der Informationen in allen Formen, insbesondere Fotografie, Film, Ton oder Handzeichnungen.&lt;br /&gt;
&lt;br /&gt;
==Verantwortlichkeiten==&lt;br /&gt;
Verantwortlich für die Überwachung der Entfernung von Betriebsmitteln sind die administrativen Mitarbeiter. Diese können die eigentliche Entfernung an geeignete Mitarbeiter delegieren.&lt;br /&gt;
&lt;br /&gt;
Verantwortlich für die geschäftliche / private Entfernung:&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Projektleitung&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Geschäftsleitung&lt;br /&gt;
&lt;br /&gt;
Verantwortlich für die Entsorgung:&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Administration&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_04_PSL_ISMS_Arbeitsanweisung_zum_Entfernen_von_Betriebsmitteln&amp;diff=27497</id>
		<title>03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_04_PSL_ISMS_Arbeitsanweisung_zum_Entfernen_von_Betriebsmitteln&amp;diff=27497"/>
		<updated>2020-10-27T12:18:34Z</updated>

		<summary type="html">&lt;p&gt;Justus Heinser: /* Ziel der Arbeitsanweisung zum Entfernen von Betriebsmitteln */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Ziel der Arbeitsanweisung zum Entfernen von Betriebsmitteln==&lt;br /&gt;
Hier soll die Handhabung von Parasol Island IT-Systemen genauer beschrieben werden, wenn diese das Betriebsgelände verlassen. Insbesondere mobile Geräte wie Tablet-Computer, Smartphones oder Notebooks sind von einem erhöhten Risiko betroffen.&lt;br /&gt;
&lt;br /&gt;
Dies beinhaltet auch den Umgang oder das Verhalten, wenn das Gerät entsorgt werden muss, verloren gegangen ist oder gestohlen wurde.&lt;br /&gt;
&lt;br /&gt;
Die Einschätzung des Sicherheitsrisikos und die Handhabung von mobilen und entfernbaren Geräten wird hier ebenso vorgegeben.&lt;br /&gt;
&lt;br /&gt;
==Geltungsbereich==&lt;br /&gt;
Diese Arbeitsanweisung gilt für alle Beschäftigten der Parasol Island GmbH und für Nicht-Beschäftigte, soweit sie für Parasol Island GmbH tätig werden.&lt;br /&gt;
&lt;br /&gt;
Die Regelungen dieser Arbeitsanweisung gelten uneingeschränkt. Sie sind verbindlich und dürfen nicht umgangen werden. Ausnahmen von der Leitlinie sind nicht zulässig, es sei denn, sie sind in der Leitlinie ausdrücklich aufgeführt.&lt;br /&gt;
&lt;br /&gt;
Diese Ausführung ersetzt weder die Richtlinie für IT-Nutzung noch andere Regelungen, sondern dient ausschließlich als ergänzende Information.&lt;br /&gt;
&lt;br /&gt;
Mit Veröffentlichung einer neuen Version werden vorangegangene Versionen, die bis dahin veröffentlicht wurden, ungültig.&lt;br /&gt;
&lt;br /&gt;
==Temporäre Arbeitsumgebung==&lt;br /&gt;
Diese Übersicht gilt für Dienstreisen, Messen und Filmdrehs.&lt;br /&gt;
{| style=&amp;quot;border-spacing:0,5;&amp;quot;&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |Best&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |unvorstellbar&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |unwahrscheinlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#bcd6ac;padding:0.176cm;&amp;quot; |OK&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |entfernt vorstellbar&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 1&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |gelegentlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 1&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 4&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |wahrscheinlich&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#fce5a3;padding:0.176cm;&amp;quot; |ALARP 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 2&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 3&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Inakzeptabel 4&lt;br /&gt;
| style=&amp;quot;background-color:#de9d9b;padding:0.176cm;&amp;quot; |Supergau&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |häufig&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Gering&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Mittel&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Hoch&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Sehr Hoch&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; |Katastrophal&lt;br /&gt;
| style=&amp;quot;background-color:#efefef;padding:0.176cm;&amp;quot; | -&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Verschlüsselung===&lt;br /&gt;
Wenn Daten auf Geräten transportiert werden, sollten diese verschlüsselt werden. Dies gilt sowohl für aktiv genutzte Geräte als auch für mobile Datenträger (USB-Sticks, mobile Festplatten etc.). Manche Geräte erlauben die Verwendung eines Festplattenkennworts – es wird empfohlen, von dieser Möglichkeit Gebrauch zu machen. Wenn der Speicher des Gerätes über Speicherkarten erweitert wird, ist auch der Inhalt dieser Karten nach Möglichkeit zu verschlüsseln.&lt;br /&gt;
&lt;br /&gt;
===Weitergabe===&lt;br /&gt;
Das Gerät darf nie unbeaufsichtigt sein. Die Weitergabe des Geräts an Dritte oder Fremde ist in keinem Fall zulässig.&lt;br /&gt;
&lt;br /&gt;
===Schnittstellen deaktivieren===&lt;br /&gt;
Sämtliche Funk- (WLAN, Bluetooth etc.), Infrarot- und andere Kommunikationsschnittstellen sind zu deaktivieren, sofern diese nicht benutzt werden.&lt;br /&gt;
&lt;br /&gt;
===Datensparsamkeit:===&lt;br /&gt;
Wenn Daten unbedingt auf mobilen Geräten benötigt werden, sollte die Auswahl der Daten auf das Nötigste beschränkt werden. Es wird insbesondere darauf hingewiesen, dass die Speicherung von Passwörtern im Klartext nicht zulässig ist. Zudem sollten die für die Benutzer-Authentifikation und die Verschlüsselung verwendeten Passwörter in jedem Fall die derzeit gültigen Anforderungen hinsichtlich Passwortlänge und Komplexität erfüllen.  Allgemeine Vorkehrungsmaßnahmen gegen Diebstahl sollten getroffen werden. (Auch in verschlossenen Fahrzeugen dürfen Geräte nicht sichtbar gelagert werden.)&lt;br /&gt;
&lt;br /&gt;
===Einsichtnahme von Behörden auf Dienstreisen===&lt;br /&gt;
Bei Dienstreisen in manchen Ländern besteht die Gefahr, dass Behörden Einsicht in Daten mit erhöhter Sicherheitsklassifizierung verlangen. Je nach Reiseziel kann diese unangenehme Situation durchaus gesetzlich legitimiert sein. Da die Gesetzgebung im Konflikt mit der Vertraulichkeitsklassifizierung der Daten steht, muss im Vorfeld mit dem Informationseigner, in der Regel ein Kunde, eine Lösung für diesen Fall abgesprochen und vertraglich festgehalten werden. Während der Risikoabschätzung für Projekte ist bereits vor Vertragsabschluss vom Projektleiter die Möglichkeit einer solchen Situation zu berücksichtigen. Im Vertrag ist für diesen Fall vor allem eine Priorisierung zwischen den Sicherheitszielen Verfügbarkeit und Vertraulichkeit festzulegen, da Einzug oder Zerstörung des Geräts oder Datenträger meist eine Alternative zur Offenlegung darstellt.&lt;br /&gt;
&lt;br /&gt;
Für den Fall, dass eine vertragliche Regelung im Vorfeld nicht getroffen wurde, ist die Vertraulichkeit immer zu priorisieren, auch wenn dies einen Verlust des Datenträgers bedeutet.&lt;br /&gt;
&lt;br /&gt;
Wenn die Möglichkeit besteht, sind die Daten bereits vor Reiseantritt verschlüsselt an den Zielort oder einen vom Zielort aus erreichbaren Server zu transferieren. In jedem Fall ist unmittelbar vor Reiseantritt oder Transfer zum Zielort ein Backup der Daten anzulegen.&lt;br /&gt;
&lt;br /&gt;
Vor Reiseantritt hat der Reisende die Kontaktdaten eines vertrauten Anwalts zu erhalten, um sich im Ernstfall Rechtsbeistand einholen zu können.&lt;br /&gt;
&lt;br /&gt;
Der Mitarbeiter soll den Behörden Kooperationsbereitschaft signalisieren. Zu diesem Zweck hat er ausfüllbare Geheimhaltungsvereinbarungen bei dem betreffenden Gerät mitzuführen. Für die Möglichkeit, dass sich die Mitarbeiter der Behörde zum Unterzeichnen einer Geheimhaltungsvereinbarung bereit erklären, ist diesen Einblick zu gewähren. Ein Aushändigen der Informationen ist ausgeschlossen. Das beinhaltet auch Aufzeichnungen der Informationen in allen Formen, insbesondere Fotografie, Film, Ton oder Handzeichnungen.&lt;br /&gt;
&lt;br /&gt;
==Mitnahme in das private Umfeld==&lt;br /&gt;
Analog zur geschäftlichen Entfernung von Betriebsmitteln müssen auch bei der Mitnahme ins private Umfeld sämtliche Sicherheitsmaßnahmen erfolgen. Zusätzlich muss sichergestellt sein, dass auch im privaten Umfeld keine unberechtigten Personen Zugriff auf die enthaltenen Informationen erhalten.&lt;br /&gt;
&lt;br /&gt;
Eine allgemeine Entfernungserlaubnis ist nur erteilbar, wenn die Betriebsmittel keine als Vertraulich oder Streng Vertraulich eingestuften Informationen erhalten.&lt;br /&gt;
&lt;br /&gt;
Eine Entfernung von als Vertraulich oder Streng Vertraulich eingestuften Informationen ist nur nach einer Risikoeinschätzung möglich und erfordert die Genehmigung der Geschäftsleitung. Hierbei ist jeder Einzelfall separat zu prüfen und auch nur eine Ausnahmegenehmigung möglich.&lt;br /&gt;
&lt;br /&gt;
==Entsorgung==&lt;br /&gt;
Die Entsorgung von Betriebsmitteln erfordert die Genehmigung der Geschäftsleitung.&lt;br /&gt;
&lt;br /&gt;
Nicht mehr benötigte oder defekte Betriebsmittel müssen vor ihrer Entsorgung auf möglicherweise enthaltene Informationen hin überprüft werden.&lt;br /&gt;
&lt;br /&gt;
Jegliche vorhandene Information, die als Intern oder höher eingestuft wurde, ist sachgemäß zu entfernen, indem nach Möglichkeit entweder die Datenträger entfernt werden (Festplatten, Flash-Speicherkarten, CDs / DVDs, etc.) oder die Datenträger mit einem geeigneten Tool mehrfach überschrieben werden.&lt;br /&gt;
&lt;br /&gt;
Ist eine geeignete Löschung der Daten nicht möglich, müssen die entsprechenden Komponenten gegebenenfalls mechanisch aus dem Betriebsmittel entfernt werden. Ist eine Trennung nicht möglich, muss das Betriebsmittel, wie die Datenträger selbst auch, durch mechanische Einwirkung unlesbar gemacht werden.&lt;br /&gt;
&lt;br /&gt;
==Verlust==&lt;br /&gt;
Geht ein Betriebsmittel verloren, während es vom Betriebsgelände entfernt wurde, muss dies umgehend dem Projektleiter und der Geschäftsleitung mitgeteilt werden. Besteht der begründete Verdacht, dass es gestohlen wurde, ist zudem die Polizei einzuschalten.&lt;br /&gt;
&lt;br /&gt;
Die für die Betriebsmittel verantwortliche Person ist dazu verpflichtet, das Betriebsmittel wieder aufzufinden, sei es durch die Durchsuchung der möglichen Verlustorte, Aufsuchen von Fundbüros oder die Befragung beteiligter Kollegen oder Fremdfirmen.&lt;br /&gt;
&lt;br /&gt;
Da als Vertraulich und Streng Vertraulich eingestufte Inhalte nur in verschlüsselter Form auf mobilen Betriebsmitteln gelagert werden dürfen, ist der Sicherheitsschaden über den wirtschaftlichen Schaden hinaus verhältnismäßig klein.&lt;br /&gt;
&lt;br /&gt;
Für Betriebsmittel, die keine eigene Verschlüsselung bieten, ist eine erhöhte Sorgfaltspflicht erforderlich. Gemäß der Sicherheitseinstufung müssen hier ggf. mehrere verantwortliche Personen ernannt werden.&lt;br /&gt;
&lt;br /&gt;
Jeder Verlust erfordert eine gesonderte Prüfung mit&lt;br /&gt;
&lt;br /&gt;
*Betrachtung des Schadens,&lt;br /&gt;
*Gründen für den Verlust,&lt;br /&gt;
*Maßnahmen, um zukünftige Verluste zu verhindern.&lt;br /&gt;
&lt;br /&gt;
Gegebenenfalls können Sanktionen gegen den Verantwortlichen erhoben werden.&lt;br /&gt;
&lt;br /&gt;
==Verantwortlichkeiten==&lt;br /&gt;
Verantwortlich für die Überwachung der Entfernung von Betriebsmitteln sind die administrativen Mitarbeiter. Diese können die eigentliche Entfernung an geeignete Mitarbeiter delegieren.&lt;br /&gt;
&lt;br /&gt;
Verantwortlich für die geschäftliche / private Entfernung:&lt;br /&gt;
&lt;br /&gt;
*Projektleitung&lt;br /&gt;
*Geschäftsleitung&lt;br /&gt;
&lt;br /&gt;
Verantwortlich für die Entsorgung:&lt;br /&gt;
&lt;br /&gt;
*Administration&lt;/div&gt;</summary>
		<author><name>Justus Heinser</name></author>
	</entry>
</feed>