<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="en">
	<id>https://wiki.psl.dev/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Niels.debruijn%40parasol-island.com</id>
	<title>Parasol - User contributions [en]</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.psl.dev/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Niels.debruijn%40parasol-island.com"/>
	<link rel="alternate" type="text/html" href="https://wiki.psl.dev/Special:Contributions/Niels.debruijn@parasol-island.com"/>
	<updated>2026-07-26T12:56:17Z</updated>
	<subtitle>User contributions</subtitle>
	<generator>MediaWiki 1.45.3</generator>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_42_PSL_ISMS_ITDienstleister&amp;diff=31530</id>
		<title>03 42 PSL ISMS ITDienstleister</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_42_PSL_ISMS_ITDienstleister&amp;diff=31530"/>
		<updated>2023-10-23T09:51:08Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Inhalt hinzugefügt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Zweck ==&lt;br /&gt;
Lieferanten und Dienstleister haben Zugriff auf Ressourcen Parasol Islands, die Informationssicherheitsanforderungen unterliegen. Daher ist es wichtig, dass der Umgang mit Lieferanten aus Sicht der Informationssicherheit genau festgelegt ist. Dies wird bereits in der Richtlinie zu externen Dienstleistern (ISMS, 02_11) beschrieben.&lt;br /&gt;
&lt;br /&gt;
Diese Arbeitsanweisung ergänzt die allgemeinen Richtlinien zum Umgang mit Dienstleistern und Lieferanten um spezielle Regelungen für IT-Dienstleister.&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Dieses Regelwerk gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Dokumentation ==&lt;br /&gt;
Jeder Dienstleister mit Zugriff auf IT-Systeme muss in der Liste IT-Dienstleister erfasst werden. Jedem Dienstleister sind dabei folgende Informationen zuzuordnen:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|Titel&lt;br /&gt;
|Der Name des Dienstleistungsunternehmens&lt;br /&gt;
|-&lt;br /&gt;
|Beschreibung&lt;br /&gt;
|Eine kurze Beschreibung des Unternehmens&lt;br /&gt;
|-&lt;br /&gt;
|Funktion&lt;br /&gt;
|Die Aufgaben, die das Unternehmen, bei Parasol Island übernimmt&lt;br /&gt;
|-&lt;br /&gt;
|Verantwortliche Person&lt;br /&gt;
|Die Person, die bei der Parasol Island für dieses Unternehmen verantwortlich ist&lt;br /&gt;
|-&lt;br /&gt;
|Ansprechpartner&lt;br /&gt;
|Der Hauptansprechpartner beim Dienstleistungsunternehmen&lt;br /&gt;
|-&lt;br /&gt;
|Vertraulichkeitsfreigabe&lt;br /&gt;
|Welche Informationen darf dieser Dienstleister sehen?&lt;br /&gt;
|-&lt;br /&gt;
|Verarbeitete Werte&lt;br /&gt;
|Sofern es sich um relevante Informationswerte handelt, sollten sie hier aufgeführt werden&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Kontrolle ==&lt;br /&gt;
Jeder IT-Dienstleister ist jährlich hinsichtlich der Aufgabenverteilung, der Einhaltung der Informationssicherheit und des Vertragsverhältnisses zu prüfen. Diese Prüfung erfolgt durch die Geschäftsführung, die IT-Administration und den Informationssicherheitsbeauftragten. Die Koordination übernimmt der Informationssicherheitsbeauftragte.&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=02_15_PSL_ISMS_Schulungen&amp;diff=31529</id>
		<title>02 15 PSL ISMS Schulungen</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=02_15_PSL_ISMS_Schulungen&amp;diff=31529"/>
		<updated>2023-10-23T09:48:37Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Inhalt hinzugefügt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Zweck ==&lt;br /&gt;
Ein effektives Schulungsprogramm zur Informationssicherheit muss aufgebaut und aufrechterhalten werden. Ziel eines solchen Programms ist es, die Wahrnehmung der Mitarbeiter für Sicherheitsrisiken zu schärfen und ihnen die notwendigen Kenntnisse und Kompetenzen für sicherheitsbewusstes Verhalten zu vermitteln. Das vorliegende Dokument beschreibt die Vorgaben an Schulungszeitpunkte und Schulungsinhalte. Es wichtig, dass alle Mitarbeiter Informationssicherheit und Datenschutz als selbstverständlichen Teil ihrer Tätigkeit verinnerlichen und täglich in ihrer Arbeit leben. Regelmäßige Schulungen tragen dazu maßgeblich bei.&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Diese Richtlinie gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Richtlinie können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Schulungszeitpunkte ==&lt;br /&gt;
Jeder Mitarbeiter und jede Mitarbeiterin der Parasol Island wird zu Beginn ihrer Tätigkeit in alle sie für sie wichtigen Bereiche eingewiesen. Dazu gehören insbesondere Informationssicherheit und Datenschutz. Außerdem wird mit regelmäßigen Schulungsmaßnahmen dafür Sorge getragen, dass dieses Wissen zum einen aufgefrischt wird, zum anderen aktualisiert wird. Darüber hinaus können anlassbezogene Schulungen veranstaltet werden, z.B. bei Änderungen gesetzlicher Anforderungen, Umstellung eines Geschäftsprozess oder Einführung einer neuen Software. Da die Parasol Island projektbezogen arbeitet, kann es auch zu Projektbeginn zu Schulungen der Projektteilnehmer kommen, in der projektspezifische Inhalte vermittelt werden.&lt;br /&gt;
Diese Arten von Schulungen werden im Folgenden genauer beschrieben.&lt;br /&gt;
&lt;br /&gt;
=== Beginn des Beschäftigungsverhältnisses ===&lt;br /&gt;
Jeder Beschäftige der Parasol Island GmbH ist zu Beginn seines Beschäftigungsverhältnisses zu den Themen Informationssicherheit und Datenschutz zu schulen. Aufgrund der Informationsfülle, denen ein neuer Mitarbeiter in den ersten Schulungen ausgesetzt ist, sind die Inhalte auf das Wichtigste zu beschränken, um sicherzustellen, dass die Informationen in Erinnerung bleiben. Danach sind diese kontinuierlich zu wiederholen und zu erweitern.&lt;br /&gt;
&lt;br /&gt;
Folgende Themen sollen insbesondere behandelt werden:&lt;br /&gt;
&lt;br /&gt;
* Richtlinien zur Informationssicherheit und zum Datenschutz&lt;br /&gt;
* Umgang mit Sicherheitsvorfällen&lt;br /&gt;
* Richtlinien zu Benutzerkonten und Anmeldeinformationen (z. B. Passwortrichtlinie)&lt;br /&gt;
* Prototypenschutz (wenn für den Mitarbeiter oder die Mitarbeiterin erforderlich)&lt;br /&gt;
&lt;br /&gt;
=== Anlassbezogene Schulungen ===&lt;br /&gt;
Es gibt unterschiedliche Anlässe, warum Mitarbeiter verpflichtend geschult werden sollten. Bei Einführung einer neuen Software, deren Benutzer Einfluss auf Informationssicherheit und Datenschutz hat, sollten die Anwender im Umgang damit geschult werden. Dies hilft, Fehler zu vermeiden und damit versehentlich ausgelöste Sicherheitsvorfälle zu vermeiden.&lt;br /&gt;
&lt;br /&gt;
Ähnliches gilt für die Änderung wichtiger Geschäftsprozesse oder Anpassungen an den geltenden Richtlinien und Arbeitsanweisungen.&lt;br /&gt;
&lt;br /&gt;
=== Projektspezifische Schulungen ===&lt;br /&gt;
Sollten in einem Projekt besondere Anforderungen oder Regelungen gelten (insbesondere fällt darunter der Umgang mit Prototypen), oder z.B. eine Software eingesetzt werden, die nur in diesem Projekt eingesetzt wird, so sollte vor Projektbeginn eine Einweisung aller Projektteilnehmer stattfinden. Dies sollte auch dann zutreffen, wenn für ein Projekt personenbezogene Daten verarbeitet werden. &lt;br /&gt;
&lt;br /&gt;
Diese Regelungen sind schriftlich festzuhalten und für alle Projektmitglieder zugänglich abzulegen. Projektmitglieder, die später in das Projektteam aufgenommen werden, sind vor ihrem Tätigkeitsbeginn darüber aufzuklären.&lt;br /&gt;
&lt;br /&gt;
=== Kontinuierliche Schulungsangebote ===&lt;br /&gt;
Der Informationssicherheits- und der Datenschutzbeauftragte sollten in regelmäßigen Abständen Kurzschulungen zu verschiedenen Themengebieten anbieten, an denen jeder Mitarbeiter teilnehmen darf. Im Idealfall sind diese Schulungen aufzuzeichnen und online zur Verfügung zu stellen.&lt;br /&gt;
&lt;br /&gt;
Hintergrund ist nicht nur die stetige Weiterbildung der Mitarbeiter, sondern auch das Kennenlernen der Mitarbeiter und der Sicherheitsbeauftragten untereinander sowie das Schaffen von Awareness für die Themen Datenschutz und Informationssicherheit.&lt;br /&gt;
&lt;br /&gt;
Die folgende Tabelle listet die (Höchst-)Intervalle zu den verschiedenen Themen auf:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|Themengebiet&lt;br /&gt;
|Intervall&lt;br /&gt;
|-&lt;br /&gt;
|Informationssicherheit&lt;br /&gt;
|1 Jahr&lt;br /&gt;
|-&lt;br /&gt;
|Datenschutz&lt;br /&gt;
|2 Jahre&lt;br /&gt;
|-&lt;br /&gt;
|Prototypenschutz&lt;br /&gt;
|1 Jahr&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Schulungsinhalte ==&lt;br /&gt;
Alle Schulungsinhalte sind regelmäßig auf Aktualität zu überprüfen. Den Schulungsunterlagen ist ein Informationseigentümer zuzuweisen, der die Aufgabe hat, diese regelmäßig zu prüfen und zu aktualisieren. Dies ist unabhängig davon, ob eine konkrete Schulung in einem Bereich angesetzt ist, da die Schulungsunterlagen auch zum Nachschlagen dienen sollen.&lt;br /&gt;
&lt;br /&gt;
Im Folgenden ist eine Liste der Themengebiete aufgeführt, die die Schulungsmaßnahmen der Parasol Island abdecken müssen.&lt;br /&gt;
&lt;br /&gt;
=== Informationssicherheit ===&lt;br /&gt;
&lt;br /&gt;
* Richtlinie zur Informationssicherheit&lt;br /&gt;
* Nutzung des ISMS&lt;br /&gt;
* Melden von Informationssicherheitsereignissen&lt;br /&gt;
* Verhalten beim Auftreten von Schadsoftware&lt;br /&gt;
* Richtlinien zu Benutzerkonten und Anmeldeinformationen &lt;br /&gt;
** Passwortrichtlinie&lt;br /&gt;
** Welche Accounts/welche Systeme&lt;br /&gt;
* Compliance-Themen der Informationssicherheit &lt;br /&gt;
* Anforderungen und Verfahren zum Einsatz von Geheimhaltungsvereinbarungen bei der Weitergabe von schutzbedürftigen Informationen&lt;br /&gt;
* Einsatz organisationsfremder IT-Dienste&lt;br /&gt;
* Welche Software und welche Tools dürfen verwendet werden? Sollte eine Software nicht dabei sein, an wen kann ich mich wenden? Welche Software ist wofür zu verwenden?&lt;br /&gt;
* Transfer großer Dateien&lt;br /&gt;
* Wie werden welche Informationen kommuniziert? Welche Kommunikationswege stehen zur Verfügung? Welche sind wofür geeignet und wofür nicht?&lt;br /&gt;
&lt;br /&gt;
=== Datenschutz ===&lt;br /&gt;
&lt;br /&gt;
* Was sind personenbezogene Daten?&lt;br /&gt;
* Umgang mit Datenschutzvorfällen&lt;br /&gt;
* Bearbeitung und Erstellung des Verzeichnisses von Verarbeitungstätigkeiten (VVT)&lt;br /&gt;
* Einführung in die DSGVO&lt;br /&gt;
&lt;br /&gt;
=== Prototypenschutz ===&lt;br /&gt;
„Durch Schulungen/Sensibilisierungen zum Prototypenschutz müssen die Mitarbeiter die notwendigen Kenntnisse und Kompetenzen für sicherheitsbewusstes Verhalten im Umgang mit als schutzbedürftig klassifizierten Fahrzeugen, Komponenten und Bauteilen erwerben.“ (8.2.3) (Verband der Automobilindustrie e.V. (VDA), 2020)&lt;br /&gt;
&lt;br /&gt;
* Allgemeiner Umgang mit Prototypen&lt;br /&gt;
* Schutzbedarfe im Prototypenschutz und daraus resultierende Maßnahmen&lt;br /&gt;
&lt;br /&gt;
= Dokumentation von Schulungsergebnissen =&lt;br /&gt;
Die Teilnahme jedes Mitarbeiters oder Mitarbeiterin an einer internen oder externen Veranstaltung zur Fort- und Weiterbildung ist der Personalabteilung zu melden und dort zu dokumentieren. Aus den Daten muss der Wissensstand eines Mitarbeiters erkenntlich sein, so dass die Sicherstellung eines angemessenen Wissensstands ermöglicht wird.&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_38_PSL_ISMS_Authentifizierungskonzept&amp;diff=31528</id>
		<title>03 38 PSL ISMS Authentifizierungskonzept</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_38_PSL_ISMS_Authentifizierungskonzept&amp;diff=31528"/>
		<updated>2023-10-23T09:41:26Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Inhalt hinzugefügt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Zweck ==&lt;br /&gt;
Die genutzten Dienste werden aufgelistet und nach Risiko bewertet. Daraus folgen konkrete Anweisungen für den Nutzer.&lt;br /&gt;
&lt;br /&gt;
Es soll vor allem das Verständnis für die Passwortregeln und Anforderungen geschärft, sowie Hilfestellungen zum Erstellen und Merken sicherer Passwörter gegeben werden.&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Diese Arbeitsanweisung gilt verbindlich für IT-Administratoren an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Authentifikationsmethoden ==&lt;br /&gt;
Authentifikation beschreibt die Möglichkeit einer eindeutigen Identifikation der Person. Grundsätzlich unterscheidet man schwache Authentifikation und starke Authentifikation.&lt;br /&gt;
&lt;br /&gt;
=== Schwache Authentifikation ===&lt;br /&gt;
Schwache Authentifikation nutzt nur eines der folgenden Merkmale zur Identitätsprüfung:&lt;br /&gt;
&lt;br /&gt;
* Wissen (z.B. Passwort, Pin)&lt;br /&gt;
* Besitz (z.B. Software Zertifikate, Schlüssel, Yubikey)&lt;br /&gt;
* Eigenschaften (z.B. Fingerabdruck)&lt;br /&gt;
&lt;br /&gt;
=== Starke Authentifikation ===&lt;br /&gt;
Starke Authentifikation nutzt hingegen zwei der oben genannten Merkmale. &lt;br /&gt;
&lt;br /&gt;
* Der Einsatz biometrischer Verfahren ist prinzipiell für starke Authentifizierung geeignet, da bei Kompromittierung keine Erneuerung möglich ist.&lt;br /&gt;
* Das Merkmal Besitz ist über die nachfolgenden Eigenschaften definiert: &lt;br /&gt;
** Befindet sich im Besitz der zu authentifizierenden Person und steht dieser exklusiv zur Verfügung. &lt;br /&gt;
** Eine Vervielfältigung ist nicht ohne weiteres möglich (Ausnahmen können z.B. in der ausstellenden / ausgebenden Stelle liegen).&lt;br /&gt;
&lt;br /&gt;
Das Merkmal „Besitz“:&lt;br /&gt;
&lt;br /&gt;
* darf nicht auf der zu authentifizierenden Instanz installiert / verortet sein.&lt;br /&gt;
* darf nicht beliebig vervielfältigbar sein.&lt;br /&gt;
&lt;br /&gt;
Als „Besitz“ Merkmal wird bei der Parasol Island GmbH eine Authenticator App auf dem Smartphone benutzt. Diese erfüllt bei sachgerechter Nutzung alle geforderten Kriterien. Sie wird mit Hilfe vom Administrator beim ersten Login aktiviert.&lt;br /&gt;
&lt;br /&gt;
== Anforderungen in Abhängigkeit der Vertraulichkeit ==&lt;br /&gt;
&lt;br /&gt;
#&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|Einstufung / Klassifikation&lt;br /&gt;
|Anforderung Authentifizierung&lt;br /&gt;
|-&lt;br /&gt;
|Öffentlich&lt;br /&gt;
|keine&lt;br /&gt;
|-&lt;br /&gt;
|Intern&lt;br /&gt;
|schwache&lt;br /&gt;
&lt;br /&gt;
Authentifikation&lt;br /&gt;
|-&lt;br /&gt;
|Vertraulich&lt;br /&gt;
|starke&lt;br /&gt;
&lt;br /&gt;
Authentifikation *&lt;br /&gt;
|-&lt;br /&gt;
|Streng Vertraulich&lt;br /&gt;
|starke&lt;br /&gt;
&lt;br /&gt;
Authentifikation&lt;br /&gt;
|}&lt;br /&gt;
&amp;lt;nowiki&amp;gt;*&amp;lt;/nowiki&amp;gt; Sofern eine starke Authentifikation technisch nicht möglich ist, ist der Einsatz einer schwachen Authentifikation mit einer weiteren Absicherung wie eine zusätzlich authentisierte Ablageverschlüsselung gestattet. Hierbei ist zu beachten, dass für beide Verfahren unterschiedliche Authentifizierungsinformationen und -instanzen (z.B. unterschiedliche Passwörter in verschiedenen Systemen) zu verwenden sind.&lt;br /&gt;
&lt;br /&gt;
== Authentifikationsmittel ==&lt;br /&gt;
&lt;br /&gt;
=== Passwörter ===&lt;br /&gt;
&lt;br /&gt;
==== Generelle Anforderungen ====&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|Regel&lt;br /&gt;
|Begründung&lt;br /&gt;
|-&lt;br /&gt;
|Min. 10 Zeichen lang &lt;br /&gt;
|Zeit-Analysen von Bruteforce-Attacken zeigen, dass die Länge des Passwortes wichtiger ist als dessen Komplexität. &lt;br /&gt;
&lt;br /&gt;
10 Zeichen Länge wird von Parasol Island derzeit als guter Kompromiss aus Länge und noch gut zu merkende Anforderung angesehen.&lt;br /&gt;
|-&lt;br /&gt;
|3 aus 4 Zeichenklassen&lt;br /&gt;
|Durch ausreichend Komplexität potenziert sich die Passwortsicherheit. Da mehr Kombinationen möglich sind, erhöht sich die Zeit für eine Bruteforce-Attacke exponentiell.&lt;br /&gt;
&lt;br /&gt;
Aus den folgenden Zeichenklassen müssen mindestens 3 vertreten sein&lt;br /&gt;
&lt;br /&gt;
* Großbuchstaben&lt;br /&gt;
* Kleinbuchstaben&lt;br /&gt;
* Ziffern&lt;br /&gt;
* Sonderzeichen&lt;br /&gt;
|-&lt;br /&gt;
|Keine Wörter aus dem Wörterbuch&lt;br /&gt;
|Diese werden bei Bruteforce-Attacken als erstes ausprobiert und sind in Sekunden geknackt. &lt;br /&gt;
|-&lt;br /&gt;
|Keine persönlichen Informationen&lt;br /&gt;
|z.B. Namen, Kfz-Kennzeichen, Geburtsdatum - diese können von gezielten Angreifern systematisch erraten werden.&lt;br /&gt;
|-&lt;br /&gt;
|Keine voreingestellten Passwörter&lt;br /&gt;
|Voreingestellte Passwörter in Geräten müssen bei der Installation geändert werden, da die Passwörter oft einem Muster entspringen und Angreifer dies ausnutzen können.&lt;br /&gt;
|-&lt;br /&gt;
|Keine fremdvergebenen Passwörter&lt;br /&gt;
|Vom Administrator vergebene Passwörter müssen bei der ersten Anmeldung geändert werden, um sicherzustellen, dass das Passwort nur dem Nutzer bekannt ist.&lt;br /&gt;
|-&lt;br /&gt;
|unbeobachtete Eingabe&lt;br /&gt;
|Der Nutzer muss sichergehen, dass er bei der Eingabe von Authentifizierungen nicht beobachtet werden kann. &lt;br /&gt;
|-&lt;br /&gt;
|Keine privaten Passwörter&lt;br /&gt;
|Passwörter, die privat benutzt werden, dürfen nicht für geschäftliche Zwecke benutzt werden.&lt;br /&gt;
|-&lt;br /&gt;
|Keine Notizen&lt;br /&gt;
|Kein Notieren von Anmeldeinformationen oder unverschlüsselte Speicherung. Der Nutzer muss sichergehen, dass das Passwort von niemandem gelesen werden kann.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==== Anforderungen für besondere Passwörter ====&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|Administratorpasswörter&lt;br /&gt;
|Administratorpasswörter bergen ein besonders großes Risiko. Daher müssen diese besonders lang sein.&lt;br /&gt;
&lt;br /&gt;
16 Zeichen werden derzeit von Parsol Island als sinnvoll eingestuft. Die anderen Passwortregeln sind davon unberührt.&lt;br /&gt;
|-&lt;br /&gt;
|Pins für Smartphones oder Tabletts&lt;br /&gt;
|Pins für Smartphones und Tablets sollten aus mindestens 6 Zeichen oder Buchstaben bestehen, vorausgesetzt das Gerät sperrt sich nach 3 Fehlversuchen.&lt;br /&gt;
|-&lt;br /&gt;
|Vertrauliche Informationen&lt;br /&gt;
|Abhängig von der Risikobewertung wurde das Authentifizierungsverfahren durch ergänzende Maßnahmen verstärkt (z. B. dauerhaftes Monitoring der Zugriffe auf Unregelmäßigkeiten oder Einsatz einer starken Authentifizierung).&lt;br /&gt;
|-&lt;br /&gt;
|Streng vertrauliche Informationen&lt;br /&gt;
|Der Zugang zu vertraulichen und streng vertraulichen Informationen ist in jedem Fall durch einen 2. Faktor zu stärken. (VDA ISA Vorgabe)&lt;br /&gt;
|}&lt;br /&gt;
Wenn es technisch möglich ist, müssen die Systeme so konfiguriert sein, dass Passwörter, die nicht in dieses Muster passen, automatisch abgelehnt werden.&lt;br /&gt;
&lt;br /&gt;
==== Passwortwechsel ====&lt;br /&gt;
Ein Passwortwechsel bietet den Vorteil, dass unentdeckte Kompromittierungen eliminiert werden und keinen langfristigen Schaden anrichten können. Nutzer neigen jedoch dazu, die Komplexität des Passwortes zu vereinfachen, da man sich oft wechselnde Passwörter nur schwer merken kann. &lt;br /&gt;
&lt;br /&gt;
Ein Passwort muss nicht geändert werden, solange es als sicher eingestuft ist, und nicht kompromittiert wurde. Es steht einem Nutzer frei, die Sicherheit durch regelmäßige Wechsel zu erhöhen, allerdings nur mit Rücksicht auf ausreichende Komplexität. Folgezahlen anzuhängen, erhöht die Sicherheit kaum.&lt;br /&gt;
&lt;br /&gt;
Ein Passwortwechsel ist durchzuführen, wenn das Passwort unautorisierten Personen bekannt geworden ist oder ein begründeter Verdacht besteht.&lt;br /&gt;
&lt;br /&gt;
=== Möglichkeiten zur alternativen Stärkung der Authentifizierung ===&lt;br /&gt;
Ist eine Stärkung durch einen 2. Faktor technisch nicht möglich oder sinnvoll, kann die Stärkung über andere Maßnahmen kompensiert werden, wie z.B.&lt;br /&gt;
&lt;br /&gt;
* Sperrung nach Fehlversuchen&lt;br /&gt;
* Zeitverzögerung nach Fehlversuchen&lt;br /&gt;
&lt;br /&gt;
=== Weitergabe von Identifikationsmitteln ===&lt;br /&gt;
Ein Passwort dient zur Authentifizierung einer Identität, das bedeutet, ein Mensch wird eindeutig einem Account zugeordnet. &lt;br /&gt;
&lt;br /&gt;
Alle Elemente der Authentifikation wie Passwörter oder Schlüssel oder 2-Faktor-Geräte, die einem eindeutigen Account zugeordnet sind, dürfen niemals geteilt oder weitergegeben werden. &lt;br /&gt;
&lt;br /&gt;
Auch Administratoren oder Supportmitarbeiter dürfen die Passwörter nicht kennen.&lt;br /&gt;
&lt;br /&gt;
== Passwortmanager 1Password ==&lt;br /&gt;
Parasol Island stellt seinen Mitarbeitern einen Passwortmanager zur Verfügung, um Passwörter verschlüsselt und sicher abzuspeichern. Passwörter sollten durch einen Random Prozess erzeugt werden, um durch Bruteforce-Attacken schwer zu entziffern zu sein.&lt;br /&gt;
&lt;br /&gt;
Für das Login in diesen Passwortmanager muss ein sehr sicheres Passwort gewählt werden. Um sich dieses zu merken, wird eine Passphrase empfohlen, ein ganzer Satz, welcher für den Nutzer leicht zu merken ist, aber aus möglichst vielen unterschiedlichsten Buchstaben, Satzzeichen und Sonderzeichen besteht. &lt;br /&gt;
&lt;br /&gt;
Beispiel: „Ich_kann_mir_Passwoerter_mit_%_nicht_laenger_als 3_Tage_merken!“&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_24_PSL_ISMS_EvaluationCloudDiensten&amp;diff=31527</id>
		<title>03 24 PSL ISMS EvaluationCloudDiensten</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_24_PSL_ISMS_EvaluationCloudDiensten&amp;diff=31527"/>
		<updated>2023-10-23T09:34:46Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Inhalt hinzugefügt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Zweck ==&lt;br /&gt;
Ziel dieses Dokumentes ist es, Auswahlkriterien für Cloud-Dienstleister festzulegen und einen entsprechenden Prozess zu definieren, nach dem neue Cloud-Dienstleister evaluiert und freigegeben werden. Es konkretisiert die Anforderungen, die sich aus der Richtlinie für den Umgang mit Cloud-Diensten ergeben (ISMS, 02_27).&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Diese Arbeitsanweisung gilt verbindlich für IT-Administratoren an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Anforderungen ==&lt;br /&gt;
Vor dem Einsatz eines neuen Cloud-Dienstes ist dieser dahingehend zu prüfen, ob er den Anforderungen der Parasol Island gerecht wird. Diese Anforderungen sind maßgeblich von denjenigen Informationswerten abhängig, die von dem Dienst verarbeitet werden, und dem daraus resultierenden Schutzbedarf. Weitere Informationen zu Informationswerten und Schutzbedarf finden sich in der Richtlinie zu Informationswerten (ISMS, 02_20).&lt;br /&gt;
&lt;br /&gt;
Konkrete Anforderungen an Cloud-Dienste werden in der folgenden Google Tabelle (Reiter: Schutzbedarf Informationsträger) gepflegt: [https://docs.google.com/spreadsheets/d/1HM8dZE3CpwVsJBay2DtKy5Bh9OSO8FaiVZOzXPxLvyA/edit#gid=1781768477 Informationswerte]. Diese Anforderungen sind einmal im Jahr vom Informationssicherheitsbeauftragten in Zusammenarbeit mit dem IT-Administrator zu kontrollieren und anzupassen. &lt;br /&gt;
&lt;br /&gt;
== Dokumentation ==&lt;br /&gt;
Zur Dokumentation der evaluierten und genutzten Cloud-Dienste dient das IT-Diensteverzeichnis:&lt;br /&gt;
&lt;br /&gt;
[https://docs.google.com/spreadsheets/d/1DEQSE168bAh92S2DdJAfeGmZYoRee48O0QyydrIQ2Xs/edit#gid=1768952291 IT-Diensteverzeichnis] &lt;br /&gt;
&lt;br /&gt;
Dies ist eine Google-Tabelle, in der auf dem ersten Tabellenblatt („Übersicht“) tabellarisch die freigegebenen (und auch die verbotenen) Cloud-Dienste aufgelistet werden. Nicht evaluierte Cloud-Dienste – also solche, die nicht aufgelistet sind – dürfen allerdings auch nicht genutzt werden.&lt;br /&gt;
&lt;br /&gt;
Alle weiteren Detailinformationen werden pro Cloud-Dienst auf einem eigenen Tabellenblatt aufgeführt. Diese werden im Folgenden beschrieben.&lt;br /&gt;
&lt;br /&gt;
=== Verantwortlichkeiten ===&lt;br /&gt;
Als für einen Dienst „verantwortlich“ gelten diejenigen Personen, die für die Sicherheit und korrekte Benutzung des Dienstes zuständig sind. Sie prüfen auch, ob die Mitarbeiter diesen korrekt verwenden und organisieren notwendige Schulungsmaßnahmen.&lt;br /&gt;
&lt;br /&gt;
Die „Administratoren“ sind für die korrekte Konfiguration des Dienstes zuständig, legen Benutzer an (sperren diese) und vergeben Berechtigungen.&lt;br /&gt;
&lt;br /&gt;
Für die Freigabe von Anträgen zur Änderung von Berechtigung oder Anlage neuer Benutzer ist grundsätzlich die Geschäftsführung zuständig, daher werden diese nicht pro Dienst aufgeführt.&lt;br /&gt;
&lt;br /&gt;
=== Informationssicherheit ===&lt;br /&gt;
Zur Feststellung der Informationssicherheit sind die folgenden Aspekte zu analysieren:&lt;br /&gt;
&lt;br /&gt;
==== Verschlüsselung ====&lt;br /&gt;
Es muss festgestellt werden, wie Transport- und Ablageverschlüsselung aussehen. Darüber hinaus ist auch wichtig, ob Parasol Island im Schlüsselbesitz ist oder nur der Dienstanbieter.&lt;br /&gt;
&lt;br /&gt;
==== Zertifizierungen ====&lt;br /&gt;
Hat das Unternehmen bzw. der Dienst Zertifizierungen im Bereich Informationssicherheit. Dies können z.B. TISAX, ISO 270xx oder auch SOC sein.&lt;br /&gt;
&lt;br /&gt;
==== Mandantentrennung ====&lt;br /&gt;
Wird der Dienst von verschiedenen Kunden verwendet (dies dürfte bei allen Dienstanbietern der Fall sein), so ist sicherzustellen, dass die Daten unterschiedlicher Kunden strikt voneinander getrennt sind. Folgende Punkte sind zu berücksichtigen:&lt;br /&gt;
&lt;br /&gt;
* Separierung von Daten, Funktionen, Applikationen, Betriebssystem, Speicher und Netzwerk.&lt;br /&gt;
* Risikobewertung für den Betrieb von Fremdsoftware innerhalb der geteilten Umgebung.&lt;br /&gt;
&lt;br /&gt;
Sollte ein Dienst über keine Mandantentrennung verfügen, weil er z.B. keine Daten speichert, sondern nur Einzelanfragen beantwortet, so muss dennoch sichergestellt sein, dass es nicht zu einer Mischung von Daten kommen kann.&lt;br /&gt;
&lt;br /&gt;
==== Identity- und Accessmanagement ====&lt;br /&gt;
Wie sicher lässt sich die Anmeldung gestalten? Und wie erfolgt diese. Besteht die Möglichkeit zur Multifaktor-Authentifizierung? Wenn ja, welche zusätzlichen Faktoren stehen zur Verfügung? Gibt es evtl. die Möglichkeit Single-Sign-On mit einem bereits bei Parasol Island etablierten Identity-Provider (z.B. Microsoft Azure Active Directory) zu nutzen?&lt;br /&gt;
&lt;br /&gt;
==== Ausstiegsstrategie ====&lt;br /&gt;
Sollte die Nutzung des Cloud-Dienstes enden, wie kann dann sichergestellt werden, dass a) alle Daten an einen anderen Ort transferiert werden und b) keine Daten beim Dienstanbieter verbleiben? Schon vor Beginn der Nutzung ist für beide Punkte ein Plan zu erstellen.&lt;br /&gt;
&lt;br /&gt;
==== Spezielle Risiken ====&lt;br /&gt;
Die Nutzung eines jeden Cloud-Dienstes bringt auch neue Risiken mit sich. Diese müssen mit in das Risikomanagement aufgenommen werden. Weitere Informationen finden sich in der Richtlinie zum Risikomanagement (ISMS, 02_12).&lt;br /&gt;
&lt;br /&gt;
=== Datenschutz ===&lt;br /&gt;
Insbesondere für Cloud-Dienste relevant, die auch personenbezogene Daten verarbeiten, sind die folgenden Informationen:&lt;br /&gt;
&lt;br /&gt;
==== Standort der Rechenzentren und Sitz des Unternehmens ====&lt;br /&gt;
Wo werden die Daten gespeichert? In Deutschland, im Europäischen Wirtschaftsraum (also im direkten Einflussbereich der DSGVO), in einem sicheren Drittland oder in einem unsicheren Drittland? Die gleichen Fragen stellen sich auch beim Sitz des Unternehmens, denn davon sind die gesetzlichen Bedingungen abhängig, denen das Unternehmen unterliegt.&lt;br /&gt;
&lt;br /&gt;
Bei einem Anbieter in einem unsicheren Drittland verlangt die DSGVO die Erstellung eines Transfer Impact Assessments, bzw. einer Datenschutzfolgeabschätzung. Mehr dazu in der Richtlinie für Datenschutz (ISMS, 02_06).&lt;br /&gt;
&lt;br /&gt;
==== Auftragsverarbeitungsverträge oder Data Protection Addendums ====&lt;br /&gt;
Vor der Nutzung des Cloud-Dienstes sollten die Auftragsverarbeitungsverträge geprüft werden. Je nachdem wie der Anbieter seinen Vertrag bereitstellt, sollte eine URL auf die Webseite gespeichert werden oder die Datei im ISMS abgelegt und darauf verlinkt werden.&lt;br /&gt;
&lt;br /&gt;
==== Technische und organisatorische Maßnahmen ====&lt;br /&gt;
Die technischen und organisatorischen Maßnahmen sind verpflichtender Teil des Auftragsverarbeitungsvertrages. Sie beschreiben alle Maßnahmen, die zum Schutz der Daten getroffen wurden.&lt;br /&gt;
&lt;br /&gt;
Die ToMs müssen nicht separat dokumentiert werden. Wenn sie als eigene Datei oder Webseite zur Verfügung gestellt wurden, empfiehlt es sich aber, sie separat zu verlinken.&lt;br /&gt;
&lt;br /&gt;
== Risikobetrachtung ==&lt;br /&gt;
Werden nicht alle Anforderungen an Cloud-Dienste erfüllt, so ist eine Risikobetrachtung durchzuführen, ob der Einsatz des Dienstes dennoch in Frage kommt. Dabei geht es darum, festzustellen, ob die nicht erfüllten Anforderungen in Summe ein so hohes Restrisiko ergeben, dass der Dienst nicht eingesetzt werden kann, oder ob z.B. risikominimierende Maßnahmen getroffen werden können, um den Einsatz zu rechtfertigen.&lt;br /&gt;
&lt;br /&gt;
Die offizielle Freigabe erfolgt nach Prüfung durch den Informationssicherheitsbeauftragten durch die Geschäftsführung. Dabei wird grundsätzlich überprüft, inwieweit der Cloud-Dienst die Anforderungen an die unterschiedlichen Schutzziele erfüllt und welche Informationswerte daher verarbeitet werden dürfen. &lt;br /&gt;
&lt;br /&gt;
Es gelten die allgemeinen Bedingungen aus dem Change-Management (ISMS, 02_05).&lt;br /&gt;
&lt;br /&gt;
Entsprechend des Ergebnisses müssen die Listen im Wiki der Parasol Island aktualisiert werden, die erlaubte und verbotene Dienste aufführen.&lt;br /&gt;
&lt;br /&gt;
== Kontrolle ==&lt;br /&gt;
Die bei Parasol Island verwendeten Cloud-Dienste werden regelmäßig überprüft. D.h. auf der einen Seite wird überprüft, ob die verwendeten Dienste noch den Anforderungen entsprechen, auf der anderen Seite muss aber auch überprüft werden, dass nur freigegebene Dienste verwendet werden. Die Prüfung erfolgt einmal im Jahr und wird von der IT in Zusammenarbeit mit dem Informationssicherheitsbeauftragten durchgeführt. Die Koordination übernimmt der Informationssicherheitsbeauftragte.&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_41_PSL_ISMS_KontrolleCloudDienste&amp;diff=31526</id>
		<title>03 41 PSL ISMS KontrolleCloudDienste</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_41_PSL_ISMS_KontrolleCloudDienste&amp;diff=31526"/>
		<updated>2023-10-23T09:28:30Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Inhalt hinzugefügt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Zweck ==&lt;br /&gt;
Parasol Island beschränkt die zu verwendenden Cloud-Dienste auf diejenigen, die im IT-Diensteverzeichnis angegeben sind. Wie in der Richtlinie zum Umgang mit Cloud-Diensten (ISMS, 02_27) beschrieben, muss dies regelmäßig kontrolliert werden. Diese Arbeitsanweisung beschreibt, wie solche Kontrollen durchzuführen sind.&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Diese Arbeitsanweisung gilt verbindlich für Informationssicherheitsbeauftragter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Durchführung der Kontrollen ==&lt;br /&gt;
Circa alle drei Monate führt der Informationssicherheitsbeauftragte kurze Interviews mit einzelnen ausgewählten Mitarbeitern oder Mitarbeiterinnen, um herauszufinden, welche Cloud-Dienste diese verwenden.&lt;br /&gt;
&lt;br /&gt;
Bei der Auswahl ist zu beachten, dass jedes Jahr circa 30% der Mitarbeiterinnen und Mitarbeiter Parasol Islands befragt werden. Ziel der Befragung ist es, sicherzustellen, dass nur freigegebene Cloud-Dienste verwendet werden. Abweichungen werden erfasst, geeignete Maßnahmen zur Unterbindung der Verwendung besprochen und umgesetzt. Darüber hinaus dient dieses Interview auch dazu, festzustellen, welche weiteren Cloud-Dienste die Mitarbeiterinnen und Mitarbeiter für sinnvoll erachten, um diese eventuell in den Freigabeprozess aufzunehmen.&lt;br /&gt;
&lt;br /&gt;
Ein regelmäßiges Gespräch zwischen Informationssicherheitsbeauftragtem und Mitarbeiter oder Mitarbeiterin, soll auch dazu dienen, die Gewärtigkeit für Informationssicherheit zu stärken und den Stellenwert für Parasol Island zu betonen.&lt;br /&gt;
&lt;br /&gt;
== Protokollierung ==&lt;br /&gt;
Die Durchführung dieser Interviews erfolgt im Logbuch des ISMS als „Interview“. Erfasst werden dabei die folgenden Daten:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|Titel&lt;br /&gt;
|Kontrolle Cloud-Dienste&lt;br /&gt;
|-&lt;br /&gt;
|Teilnehmer&lt;br /&gt;
|Die befragten Mitarbeiter&lt;br /&gt;
|-&lt;br /&gt;
|Datum&lt;br /&gt;
|Wann haben die Interviews stattgefunden&lt;br /&gt;
|-&lt;br /&gt;
|Kurzbeschreibung&lt;br /&gt;
|Eine Beschreibung dessen, was gefragt worden ist.&lt;br /&gt;
|-&lt;br /&gt;
|Beschreibung des Ergebnisses&lt;br /&gt;
|Welche Erkenntnisse haben die Interviews geliefert.&lt;br /&gt;
|}&lt;br /&gt;
Sollte festgestellt werden, dass jemand nicht-freigegebene Cloud-Dienste verwendet hat, so ist dies als Sicherheitsereignis zu erfassen. Siehe dazu auch die „Arbeitsanweisung zur Protokollierung von Sicherheitsereignissen“ (ISMS, 03_40).&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=02_22_PSL_ISMS_Projektbezogene_Informationssicherheit&amp;diff=31525</id>
		<title>02 22 PSL ISMS Projektbezogene Informationssicherheit</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=02_22_PSL_ISMS_Projektbezogene_Informationssicherheit&amp;diff=31525"/>
		<updated>2023-10-23T09:25:37Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: KApitel &amp;quot;Prototypenschutz&amp;quot; hinzugefügt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Zweck ==&lt;br /&gt;
&#039;&#039;„Bei der Durchführung von Projekten ist es wichtig, dass die Informationssicherheitsanforderungen berücksichtigt. werden. Dies gilt für Projekte der Organisation, unabhängig von der Art des Projekts. Durch eine geeignete Verankerung des Informationssicherheitsprozesses in den Projektmanagementmethoden der Organisation wird sichergestellt, dass keine Anforderungen übersehen werden.“ (Verband der Automobilindustrie e.V. (VDA), 2020)&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
Diese Richtlinie beschreibt den Umgang mit Informationssicherheit im Projektkontext. Zusätzlich zur Klassifikation eines Projektes bzgl. seines Schutzbedarfs ist für jedes Projekt eine Risikoanalyse erforderlich. Risiken, die in allen Projekten auftreten, müssen identifiziert und global behandelt werden.&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Diese Richtlinie gilt verbindlich für Projektleiter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Klassifizierung von Projekten ==&lt;br /&gt;
Jedes (Kunden-)Projekt ist bezüglich seines Schutzbedarfes zu klassifizieren. Die Klassifikation erfolgt anhand der Schutzziele Vertraulichkeit, Integrität und Verfügbarkeit. Entsprechende Klassen und die Konsequenzen dieser Einstufungen sind definiert und allen Mitarbeiter bekannt.&lt;br /&gt;
&lt;br /&gt;
Die Klassifizierung erfolgt so früh wie möglich. Sie sollte bereits in der Angebotsphase mit dem Kunden besprochen und festgelegt werden. Projektindividuelle Anpassungen sind erlaubt, sind aber schriftlich festzuhalten. &lt;br /&gt;
&lt;br /&gt;
Vor Projektbeginn sind alle Projektteilnehmer über die Klassifikation, daraus abgeleitete Regeln sowie über projektspezifische Vereinbarungen zu informieren.&lt;br /&gt;
&lt;br /&gt;
Wenn sich die Klassifizierung während oder nach der Projektlaufzeit ändert, so ist dies umgehend zu dokumentieren. Alle Projektbeteiligten sind über diese Änderung und die daraus resultierenden Konsequenzen zu informieren.&lt;br /&gt;
&lt;br /&gt;
=== Prototypenschutz ===&lt;br /&gt;
Die Klassifizierung eines Projektes schließt unabhängig von den oben genannten Schutzzielen auch die Tatsache mit ein, ob und inwieweit im Umfang des Projektes Prototypen verwendet werden. Zwar liegt der direkte Umgang mit Prototypen nicht bei Parasol Island, dennoch bedarf es in solchen Projekten besonderer Sorgfalt und Vorbereitung.&lt;br /&gt;
&lt;br /&gt;
Daher gelten für Projekte mit Prototypen zusätzlich zu den o.g. Schutzzielen folgende Regelungen:&lt;br /&gt;
&lt;br /&gt;
# Mitarbeiter und Projektbeteiligte sind vor Projekteinstieg über die Regelungen und Maßnahmen in Bezug auf den Umgang mit Prototypen zu schulen. Dies schließt insbesondere projektspezifische Regelungen mit ein.&lt;br /&gt;
# Je nach Projektfortschritt sind solche Schulungen in Bezug auf die für den jeweiligen Projektabschnitt geltenden Regelungen und Maßnahmen zu wiederholen.&lt;br /&gt;
# Mitarbeiter, die regelmäßig in Projekten mit Prototypen umgehen, sind unabhängig von ihren Projekten im Umgang mit Prototypen zu schulen. Dies wird in der Richtlinie zu Schulungen und Weiterbildungen (ISMS, 02_15) festgelegt.&lt;br /&gt;
&lt;br /&gt;
== Risikomanagement in Projekten ==&lt;br /&gt;
In jedem Projekt wird zu Projektbeginn, im besten Fall bereits während der initialen Projektplanung eine Risikoanalyse vorgenommen. Notwendig ist eine Analyse der Risiken bezüglich der Informationssicherheit, aber es empfiehlt sich, auch andere Projektrisiken zu betrachten. Auf Basis der Analyse sind Maßnahmen zur Risikobehandlung abzuleiten. Die Risikoanalyse ist vom Projektleiter durchzuführen. Auf Wunsch kann der Informationssicherheitsberater dabei unterstützen. Bei streng vertraulichen Projekten ist der Informationssicherheitsberater verpflichtend mit einzubeziehen.&lt;br /&gt;
&lt;br /&gt;
Risiken, die die Parasol Island im Ganzen behandeln kann, werden im Zuge des allgemeinen Risikomanagements betrachtet (ISMS, 02_12), so dass nur die projektspezifischen Risiken betrachtet werden müssen.&lt;br /&gt;
&lt;br /&gt;
Ergeben sich während des Projektverlaufs Änderungen an den Risikofaktoren, so ist die Risikoanalyse zu wiederholen und die Maßnahmen gegebenenfalls an die neuen Verhältnisse anzupassen. Insbesondere bei Projekten mit hohem Schutzbedarf oder Projekten mit langem Projektzeitraum, sind die Risiken und Maßnahmen regelmäßig zu überprüfen und eventuell neu zu bewerten.&lt;br /&gt;
&lt;br /&gt;
In einzelnen Projekten gewonne Erkenntnisse, die sich aus den Risiken und Maßnahmen ableiten lassen, und die zu einer Verbesserung der Informationssicherheit bzw. im Umgang mit Projektrisiken führen, sind auf alle Projekte zu übertragen.&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=02_05_PSL_ISMS_Change_Management_Richtlinie&amp;diff=31524</id>
		<title>02 05 PSL ISMS Change Management Richtlinie</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=02_05_PSL_ISMS_Change_Management_Richtlinie&amp;diff=31524"/>
		<updated>2023-10-23T09:15:47Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Inhalt komplett überarbeitet&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Zweck==&lt;br /&gt;
&#039;&#039;„Ziel ist es sicherzustellen, dass bei Änderungen in der Organisation, den Geschäftsprozessen und an IT-Systemen (Change Management) Aspekte der Informationssicherheit berücksichtigt werden, damit die Änderungen nicht zu einer ungeregelten Verringerung des Informationssicherheitsniveaus führen.“ (5.2.1) (Verband der Automobilindustrie e.V. (VDA), 2020)&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
Die Changemanagement-Richtlinie soll den Umgang mit Änderungen an den Prozessen und den IT-Systemen der Parasol Island GmbH regeln und bei dem Planungsprozess helfen.&lt;br /&gt;
&lt;br /&gt;
Die Changemanagement-Richtlinie gilt für alle Mitarbeiter der Parasol Island GmbH und für alle Personen, die für die Parasol Island GmbH tätig werden&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Diese Arbeitsanweisung gilt verbindlich für alle Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Änderungen der Organisation und der Prozesse ==&lt;br /&gt;
Bei geplanten Änderungen an der Organisation und den Prozessen wird der Informationssicherheitsbeauftragte frühestmöglich durch die Geschäftsführung in die Planung einbezogen. Er stellt sicher, dass notwendige Anpassungen am ISMS erfolgen. Bei Bedarf unterstützt er durch die Erstellung von informationssicherheitsspezifischen Risikoanalysen und übernimmt die Koordination von notwendigen Maßnahmen im Rahmen des ISMS.&lt;br /&gt;
&lt;br /&gt;
== Änderungen an IT-Systemen ==&lt;br /&gt;
Notwendige Änderungen an IT-Systemen sollen kontrolliert, effizient und unter Minimierung von Risiken für den Betrieb und die Leistungserbringung der Parasol Island GmbH durchgeführt werden.&lt;br /&gt;
&lt;br /&gt;
Änderungen an IT-Systemen fallen in drei Klassen, die jeweils angemessen den Change-Management Prozess durchlaufen: Normale Changes, Standard Changes und Emergency Changes.&lt;br /&gt;
&lt;br /&gt;
=== Normale Changes ===&lt;br /&gt;
Sind Änderungen an den IT-Systemen nötig, wird der Änderungswunsch durch den Antragsteller formuliert und der Geschäftsführung zur Freigabe vorgelegt.&lt;br /&gt;
&lt;br /&gt;
Bei Bedarf unterstützt der ISB bei der Formulierung des Änderungsantrages und/oder bei der Bewertung und Freigabe durch die Geschäftsführung (u.a. durch die Erstellung einer ggf. notwendigen Risikoanalyse bzw. der Neubewertung bereits erfasster Risiken). Spätestens nach der positiven Entscheidung über eine Änderung wird der ISB einbezogen, um notwendige Änderungen am ISMS planen und durchführen zu können wie z.B. Anpassungen an Dokumentation, Risikolage, Schulungsinhalten.&lt;br /&gt;
&lt;br /&gt;
Nach erfolgreicher Umsetzung der Änderung ist der ISB zu informieren und er setzt die Änderungen des ISMS in Kraft.&lt;br /&gt;
&lt;br /&gt;
Der gesamte Prozess von Antragstellung über Durchführung bis zur Anpassung des ISMS ist durchgehend zu dokumentieren.&lt;br /&gt;
&lt;br /&gt;
=== Standard-Changes ===&lt;br /&gt;
Notwendige Änderungen im normalen betrieblichen Ablauf, die keine hohen Risiken beinhalten und sich nur lokal auswirken, können als sogenannte Standard-Changes erfasst werden. Diese werden einmalig durch die Geschäftsführung auf Basis einer Risikoanalyse durch den Informationssicherheitsbeauftragten freigegeben werden. Sobald dies geschehen ist, dürfen Benutzer diese eigenständig in ihrem eigenen Ermessen durchführen.&lt;br /&gt;
&lt;br /&gt;
Bei der Freigabe kann auch festgelegt werden, dass dieser Change nicht mehr dokumentiert werden muss. Andernfalls unterliegt ein solcher Change weiterhin der Dokumentationspflicht.&lt;br /&gt;
&lt;br /&gt;
=== Emergency-Changes ===&lt;br /&gt;
Ist eine nicht als Standard-Change freigegebene Änderung kurzfristig notwendig und der normale Freigabeprozess kann nicht durchlaufen werden (weil z.B. keiner der Geschäftsführer erreichbar ist, oder der Prozess erfahrungsgemäß zu lange dauert), so wird die Entscheidung über die Umsetzung durch einen IT-Administrator oder seinen Vertreter getroffen. Bei Verfügbarkeit kann der ISB hinzugezogen werden.&lt;br /&gt;
&lt;br /&gt;
Die Geschäftsführung und der ISB sind über die Durchführung eines Emergency-Changes baldmöglichst zu informieren. Außerdem ist der Change als solcher so dokumentieren.&lt;br /&gt;
&lt;br /&gt;
== Risikomanagement ==&lt;br /&gt;
Vor größeren Änderungen an Arbeitsprozessen oder IT-Systemen ist eine Risikoanalyse auf Basis der Richtlinie zum Risikomanagement durchzuführen, um die Auswirkungen der Änderung auf den Betriebsablauf abzuschätzen.&lt;br /&gt;
&lt;br /&gt;
Für Systeme mit erhöhtem Schutzbedarf ist eine erneute Prüfung nach vollzogener Änderung durchzuführen, in der die entstandenen Risiken neu ermittelt werden, um sicherzustellen, dass die Risikominimierung wie geplant eingetreten ist. Wenn nötig sind die Risikostrategien anzupassen, um das Risiko weiter zu senken.&lt;br /&gt;
&lt;br /&gt;
Risikoeinschätzungen für bestehende Assets werden in einem Ampelsystem (1. Grün, 2. Gelb, 3. Rot) in der Assetliste festgehalten.&lt;br /&gt;
&lt;br /&gt;
== Einführung neuer Hard- oder Software ==&lt;br /&gt;
Für die Beschaffung von Hard- und Software ist als Grundlage ein Anforderungsprofil zu erstellen, das neben fachlichen und technischen Ausstattungsmerkmalen sowie ergonomischen Aspekten auch Anforderungen an die Informationssicherheit beschreibt. Nach Möglichkeit sollten Arbeitsplätze standardisiert ausgestattet werden, um Verwaltung und Administration zu erleichtern.&lt;br /&gt;
&lt;br /&gt;
Es ist zu beachten, dass die Integration in die vorhandene oder geplante, informationstechnische Infrastruktur gewährleistet ist. Hierbei hat die möglichst reibungslose Funktionstüchtigkeit der IT-Komponenten oberste Priorität. Dies impliziert auch, dass Installationen gegebenenfalls auf einen Zeitraum verlegt werden, in denen keine zeitkritischen Projekte in Bearbeitung sind.&lt;br /&gt;
&lt;br /&gt;
Es sind im Rahmen der Kommunikation und Archivierung bevorzugt Programme zu beschaffen, die eine Verschlüsselung ermöglichen.&lt;br /&gt;
&lt;br /&gt;
Vor dem Einsatz ist neue Soft- und Hardware zu testen. Dabei sollten nach Möglichkeit Testsystem und Produktivbetrieb getrennt werden.&lt;br /&gt;
&lt;br /&gt;
Es sind Test- und Freigabeverfahren zwischen der IT-Abteilung und den Fachbereichen abzusprechen. Nicht freigegebene Hard- und Software ist nicht einzusetzen.&lt;br /&gt;
&lt;br /&gt;
Da durch die erforderliche Verwendung von hochspezialisierter Hard- und Software nicht sämtliche Eventualitäten oder Fehlerquellen effektiv ausgeräumt werden können, muss auch der Einsatz von fehlerbehafteten Komponenten möglich sein.&lt;br /&gt;
&lt;br /&gt;
Hierzu wird in Zusammenarbeit von der IT und der Projektleitung eine Risikoeinschätzung durchgeführt und ein mögliches Vorgehen für den jeweiligen Einzelfall definiert.&lt;br /&gt;
&lt;br /&gt;
Soft- und Hardware sind durch die Administratoren möglichst so zu konfigurieren, dass ohne weiteres Zutun der IT-Benutzer optimale Sicherheit erreicht werden kann.&lt;br /&gt;
&lt;br /&gt;
== Allowlist und Denylist ==&lt;br /&gt;
Die Deny- und Allowlist soll als Hilfestellung dienen, bereits getroffene Entscheidungen über die Auswahl von IT-Systemen in Form von Software, Betriebssystemen, Programmen, Hardware, Apps, oder Webdiensten zu dokumentieren.&lt;br /&gt;
&lt;br /&gt;
Da die Allowlist aufgrund der vorherrschenden Prozessstruktur als nicht vollständig zu definieren ist, wird zusätzliche eine Denylist geführt.&lt;br /&gt;
&lt;br /&gt;
Die Aufnahme in eine der Listen ist erst nach sorgfältiger Abwägung der Risiken für die Sicherheitsziele von Administration, Abteilungsleitern und Informationssicherheitsbeauftragten freizugeben.&lt;br /&gt;
&lt;br /&gt;
Eine Einstufung der Software auf der Allowlist autorisiert den Nutzer nicht zur eigenmächtigen Installation ohne Einwilligung des Administrators, auch nicht bei lokalen Administratorrechten.&lt;br /&gt;
&lt;br /&gt;
Installation von Raubkopien oder Software, die nicht für die Parasol Island GmbH lizenziert wurde, ist generell verboten.&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=02_02_PSL_ISMS_Richtlinie_f%C3%BCr_IT-Administration&amp;diff=31523</id>
		<title>02 02 PSL ISMS Richtlinie für IT-Administration</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=02_02_PSL_ISMS_Richtlinie_f%C3%BCr_IT-Administration&amp;diff=31523"/>
		<updated>2023-10-23T09:10:41Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Inhalt komplett überarbeitet&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
== Zweck ==&lt;br /&gt;
Diese Richtlinie beschreibt die Regeln für den Umgang und die Bereitstellung zentraler Systeme für die Parasol Island GmbH. Zielgruppe sind damit vorrangig IT-Administratoren. Die Prinzipien dieser Richtlinie gelten allerdings für alle Systeme und Mitarbeiter der Parasol Island GmbH. Um auf die besonderen Anforderungen der Nutzung persönlicher IT-Systeme einzugehen, steht außerdem die „Richtlinie zur Nutzung persönlicher IT-Systeme“ (ISMS, 02_17) zur Verfügung. &lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich der Richtlinie ==&lt;br /&gt;
Diese Richtlinie für IT-Administration gilt für alle IT-Administratoren der Parasol Island. &lt;br /&gt;
&lt;br /&gt;
Die Regelungen dieser Sicherheitsrichtlinie gelten uneingeschränkt. Sie sind verbindlich und dürfen nicht umgangen werden. Ausnahmen von der Sicherheitsrichtlinie sind nicht zulässig, es sei denn, sie sind in der Sicherheitsrichtlinie ausdrücklich aufgeführt. &lt;br /&gt;
&lt;br /&gt;
Mit Erscheinen einer neueren Version werden alle veralteten Versionen automatisch ungültig.&lt;br /&gt;
&lt;br /&gt;
== Schadsoftware ==&lt;br /&gt;
&#039;&#039;Ziel ist es, den Schutz der IT-Systeme vor Schadsoftware technisch und organisatorisch sicherzustellen.“ (Verband der Automobilindustrie e.V. (VDA), 2020)&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
=== Erfassung der bedrohten IT-Systeme ===&lt;br /&gt;
Für einen effektiven und effizienten Schutz vor Schadsoftware sind die potenziell bedrohten IT-Systeme zu identifizieren, um angemessene Maßnahmen zu veranlassen. Es ist eine Übersicht aller IT-Systeme zu erstellen, die im Einsatz sind oder deren Einsatz geplant ist. Daraus können die IT-Systeme herausgefiltert werden, für die Viren eine Bedrohung darstellen oder über die Viren verteilt werden können.&lt;br /&gt;
Prinzipiell sind alle IT-Systeme durch Schadsoftware gefährdet. Man kann IT-Systeme zum besseren Verständnis in drei Komponenten zerlegen:&lt;br /&gt;
&lt;br /&gt;
* IT-Komponenten der technischen Ebene: Netzwerkkomponenten und Applikationen der Netzwerkebene inkl. Verzeichnisdienste&lt;br /&gt;
* Serversysteme, die Applikationen im Netzwerk bereitstellen&lt;br /&gt;
* Endpoints (PCs, Laptops, Handys, Tablett-PCs, etc.)&lt;br /&gt;
&lt;br /&gt;
=== Festlegung der Sicherheitsmaßnahmen ===&lt;br /&gt;
Alle Mitarbeiter werden entsprechend ihrer Rolle und Vorbildung regelmäßig geschult.&lt;br /&gt;
&lt;br /&gt;
Generell ist zu prüfen, inwiefern alle Rechner zwingend an das interne Netz angeschlossen bzw. mit anderen Rechnern verbunden werden müssen. Durch die Vernetzung von IT-Systemen wird das Risiko der Verbreitung von Schadsoftware erhöht. Durch die Abkopplung vom Netz wird die Übertragung von Schadsoftware von einem auf einen anderen Rechner erschwert und eine mögliche Infektion bleibt lokal isoliert.&lt;br /&gt;
&lt;br /&gt;
Folgende Sicherheitsmaßnahmen sind zu installieren.&lt;br /&gt;
&lt;br /&gt;
* Es ist ein zentraler Schutz sicherzustellen durch den Einsatz eines zentralen, residenten Schadsoftware-Schutzprogrammes (z.B. eset Security Management Center). Zusätzlich sollen auch auf lokalen Computern Schadsoftware-Schutzprogramme eingesetzt werden. &lt;br /&gt;
** Es sind technische Richtlinien zu implementieren nach denen die unterschiedlichen Endpoints überwacht und/ oder regelmäßig geprüft werden.&lt;br /&gt;
** In der Regel genügt es, nur ausführbare Dateien, Skripte, Makrodateien etc. zu überprüfen. Ein vollständiges Durchsuchen aller Dateien empfiehlt sich trotzdem in regelmäßigen Abständen (z. B. vor einer Tages- oder Monatssicherung).&lt;br /&gt;
* Es dürfen grundsätzlich keine Geräte ohne residenten Virenschutz betrieben werden (dies schließt Laptops mit ein).&lt;br /&gt;
* Ein- und ausgehende E-Mails sind zentral am Gateway auf Schadsoftware hin zu prüfen. Dies erfolgt derzeit durch den E-Mail-Dienstleister Google.&lt;br /&gt;
* Die Internetnutzung ist sicher zu gestalten, indem aktive Inhalte möglichst vermieden werden. Dazu ist von allen Mitarbeitern der entsprechende Wiki Artikel zu beachten.   [https://wiki.parasol-island.com/Sicherheitsvorf%C3%A4lle &amp;lt;nowiki&amp;gt;[https://wiki.parasol-island.com/Sicherheitsvorf%C3%A4lle]&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
* Das automatische Ausführen von Makros ist in der Normalumgebung zu verhindern.&lt;br /&gt;
* Die Funktion des Browsers, heruntergeladene Daten automatisch zu öffnen, ist zu deaktivieren. Aktive Inhalte dürfen bei der Anzeige in E-Mail-Clients nicht automatisch ausgeführt werden (Vorschaufunktion deaktivieren).&lt;br /&gt;
* Innerhalb der Default-Einstellungen ist sicherzustellen, dass Dateiendungen nicht unterdrückt werden. Andernfalls wird es dem Nutzer erschwert, Dateitypen (z. B. Textverarbeitungs- oder Anwendungsdateien) zu unterscheiden und Gefährdungspotentiale einzuschätzen.&lt;br /&gt;
&lt;br /&gt;
=== Zuständigkeiten bei der Bekämpfung von Schadsoftware ===&lt;br /&gt;
Der Informationssicherheitsbeauftragte legt in Absprache mit der IT-Administration Richtlinien für den Umgang mit Schadsoftware fest. Die Durchführung der Richtlinien ist Aufgabe der IT-Administration. Diese wird vom Informationssicherheitsbeauftragten kontrolliert. &lt;br /&gt;
&lt;br /&gt;
=== Verhaltensregeln zur Vorbeugung ===&lt;br /&gt;
Soft- und Hardware sind durch den Administrator möglichst so zu konfigurieren, dass ohne weiteres Zutun des Benutzers optimale Sicherheit erreicht wird. Default-Einstellungen sind zu prüfen und Default-Passwörter zu ändern. Die Programme sind sicher einzustellen und vorhandene Sicherheitsfunktionen zu aktivieren, z. B. Schutz vor Makroviren innerhalb von Office-Programmen.&lt;br /&gt;
&lt;br /&gt;
* Das Abschalten der Sicherheitsfunktionen durch den Benutzer ist nach Möglichkeit technisch zu verhindern.&lt;br /&gt;
* Vor dem Einsatz ist neue Soft- und Hardware zu testen. Dabei sollten nach Möglichkeit Testsystem und Produktivbetrieb getrennt werden.&lt;br /&gt;
* Software, die ins Standardrepertoire der Parasol Island aufgenommen werden soll, muss vor dem Einsatz im IT-Jour Fix freigegeben werden. Softwareanpassungen machen eine erneute Freigabe erforderlich. Siehe hierzu auch die Richtlinie zum Change Management (ISMS, 02_05)&lt;br /&gt;
* Das automatische Ausführen von Makros ist zu verhindern.&lt;br /&gt;
* Um Sicherheitslücken zu schließen, hat sich der Administrator regelmäßig über sicherheitsrelevante Patches, Updates oder sonstige Anleitungen zur Behebung, beispielsweise beim Hersteller oder in einschlägigen Informationsquellen, zu informieren.&lt;br /&gt;
* Es sind die von den Herstellern veröffentlichten Patches und Updates zu beschaffen, insbesondere für Virenschutzprogramme und andere sicherheitsrelevante Programme wie Browser und Betriebssystem, und auf dem jeweiligen IT-System zu installieren. Sind keine entsprechenden Updates oder Patches verfügbar, müssen zusätzliche Sicherheitsmaßnahmen (Installation von Sicherheitssoft- und Hardware) ergriffen werden.&lt;br /&gt;
* Wichtig ist, dass Patches und Updates, wie jede andere Software, nur aus vertrauenswürdigen Quellen bezogen werden dürfen. Zusätzlich sind diese mit Hilfe eines aktuellen Virenschutzprogramms zu prüfen, bevor ein Update oder Patch installiert wird.&lt;br /&gt;
* Da Virenschutzprogramme mit der Zeit ihre Wirksamkeit verlieren, muss eine regelmäßige Aktualisierung erfolgen (Update der Virensignaturen).&lt;br /&gt;
* Bei der Installation von Updates ist insbesondere darauf zu achten, dass durch voreingestellte Parameter die bestehende Konfiguration des Computer Virenschutzprogramms nicht verändert wird.  &lt;br /&gt;
* Die Schadsoftware-Signaturen sind darüber hinaus zu gegebenen Anlässen, z. B. aufgrund neuer Viren, zu aktualisieren. Es sind mindestens einmal in der Woche, idealerweise täglich, die Informationen des Herstellers abzufragen. Sofern Aktualisierungen notwendig sind, sind diese herunterzuladen und zu installieren.&lt;br /&gt;
* Innerhalb eines vernetzten IT-Systems sind die Aktualisierungen der Viren-Signaturen auch an den Clients sicherzustellen. Hierbei ist sinnvollerweise durch den Server auf den Clients eine Aktualisierung zu initiieren und somit das Virenschutzprogramm der Clients automatisch ohne Zutun des Nutzers zu aktualisieren (Push-Prinzip).&lt;br /&gt;
* Zu beachten gilt, dass auch Rechner, die keiner bestimmten Person zugeordnet werden können, ebenfalls bei den Aktualisierungen berücksichtigt werden. Dies gilt insbesondere für mobile Rechner (Laptops): Es ist sicherzustellen, dass auch diejenigen Laptops, die sich während der planmäßigen Aktualisierungen nicht im Haus befinden, zeitnah aktualisiert werden.&lt;br /&gt;
* Es sind sporadische Kontrollen der Rechner vorzunehmen: So ist die Funktionalität und die Aktualität des Virenschutzprogramms zu überprüfen. Weiterhin sollte geprüft werden, ob nicht-freigegebene oder verbotene Soft- und Hardware genutzt wird oder Benutzer unzulässige Rechte haben.&lt;br /&gt;
* Je nach Betriebssystem sind die notwendigen Schritte bei Virenbefall vorzubereiten, die zur Entfernung der Viren notwendig sind und den Wiederanlauf ermöglichen, wie beispielsweise das Rückspielen von Datensicherungen. Dies ist zu dokumentieren.&lt;br /&gt;
&lt;br /&gt;
Die Benutzer sind bei der Arbeit und der Umsetzung von IT-Sicherheitsmaßnahmen zu unterstützen. Hierbei sind die Laptop-Benutzer im Speziellen zu unterstützen. Alle Benutzer und der Informationssicherheitsbeauftragte sind regelmäßig über Neuerungen (Bedrohungen und Sicherheitsmaßnahmen) zu informieren.&lt;br /&gt;
&lt;br /&gt;
=== Verhaltensregeln bei Auftreten von Schadsoftware ===&lt;br /&gt;
Die IT-Administration hat bei Auftreten eines Sicherheitsvorfalls alle erforderlichen Maßnahmen einzuleiten. Dazu gehören:&lt;br /&gt;
&lt;br /&gt;
* Verhinderung einer weiteren Ausbreitung&lt;br /&gt;
* Informieren des Informationssicherheitsverantwortlichen&lt;br /&gt;
* Beseitigung oder angemessene technische Behandlung der Schadsoftware &lt;br /&gt;
* Beweissicherung, Recherche, Feststellung der Quelle&lt;br /&gt;
* Analyse des Schadens (beispielsweise hinsichtlich Veränderung oder Löschung von Daten)&lt;br /&gt;
** gegebenenfalls Warnung der Mitarbeiter&lt;br /&gt;
** gegebenenfalls Warnung von Externen&lt;br /&gt;
** gegebenenfalls Deaktivierung von IT-Systemen oder bestimmten Diensten&lt;br /&gt;
* Bei begründetem Verdacht durchführen weitergehender Maßnahmen wie z.B. der Überprüfung aller Rechner und Kontrolle der Datensicherungen&lt;br /&gt;
&lt;br /&gt;
Anschließend ist der Sicherheitsvorfall durch den Informationssicherheitsbeauftragten zu analysieren, um ein mögliches erneutes Eintreten des Notfalls technisch und/oder organisatorisch zu verhindern. Die Dokumentation und die Analyse bilden eine Grundlage für die Aktualisierung der Schadsoftware-Richtlinie (ISMS, 02_08).&lt;br /&gt;
&lt;br /&gt;
=== Schulung ===&lt;br /&gt;
Ein Administrator hat sich hinsichtlich der Gefahren und der Möglichkeiten, diesen zu begegnen, ausführlich regelmäßig zu informieren. Die Geschäftsleitung stellt dazu ausreichende Ressourcen zur Verfügung.&lt;br /&gt;
&lt;br /&gt;
== Überwachung und Protokollierung ==&lt;br /&gt;
&#039;&#039;„Ereignisprotokolle unterstützen die Rückverfolgbarkeit von Ereignissen im Falle eines Sicherheitsvorfalls. Dies setzt voraus, dass Ereignisse, die zur Ermittlung der Ursachen notwendig sind, aufgezeichnet und gespeichert werden. Darüber hinaus ist die Protokollierung und Analyse von Aktivitäten gemäß der geltenden Gesetzgebung (z. B. Datenschutz- oder Betriebsverfassungsgesetz) erforderlich, um festzustellen, welches Benutzerkonto Änderungen an IT-Systemen vorgenommen hat.“ (Verband der Automobilindustrie e.V. (VDA), 2020)&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
=== Anforderungen an die Ereignisprotokollierung ===&lt;br /&gt;
In IT-Systemen, die Ereignisprotokolle führen, darf die Protokollierung nicht deaktiviert oder umgangen werden. Das Default Log-Level ist zu benutzen, sofern die Applikation eine Default Konfiguration anbietet. Die Minimal-Anforderungen sind die Protokollierung von Warnungen und Fehlern. Wo möglich sind die Zeitzonen der Logging-Aktivitäten zu vereinheitlichen (Ziel: einheitliche Verwendung von Zeitstempeln innerhalb aller Parasol gemanagten IT-Systeme). Das Log-Level muss bei konkreten Anlässen angepasst werden, wie z.B. bei der Häufung von fehlgeschlagenen User Anmeldungen in der Domäne, Phishing Emails, Ransomware Attacken, etc.&lt;br /&gt;
&lt;br /&gt;
Ereignisprotokolle dürfen nur im Rahmen der gesetzlichen und betrieblichen Bestimmungen genutzt werden, in keinem Fall aber zur individuellen Leistungsbeurteilung einzelner Mitarbeiter der Parasol Island.&lt;br /&gt;
&lt;br /&gt;
Alle Ereignisprotokolle müssen gegen unbefugte Änderungen geschützt sein.&lt;br /&gt;
&lt;br /&gt;
In Projekten mit hohem und sehr hohem Schutzbedarf muss geprüft werden, ob weitere Anforderungen an die Ereignisprotokollierung gestellt werden. Grundsätzlich sollte jeder Zugriff auf Informationen mit sehr hohem Schutzbedarf protokolliert werden.&lt;br /&gt;
&lt;br /&gt;
Folgende IT-Systeme der Parasol Island müssen Ereignisprotokolle führen:&lt;br /&gt;
&lt;br /&gt;
* Laptops und Workstations&lt;br /&gt;
* Aktive Netzwerkkomponenten (Router/ Switch)&lt;br /&gt;
* Server im Parasol Island Netz&lt;br /&gt;
** z.B. bei Domänen-Controllern&lt;br /&gt;
*** Kontoanmeldungsereignisse&lt;br /&gt;
*** Kontoverwaltung&lt;br /&gt;
*** Anmeldeereignisse&lt;br /&gt;
*** Objektzugriff&lt;br /&gt;
*** Richtlinienänderung&lt;br /&gt;
*** Berechtigungen&lt;br /&gt;
*** Systemereignisse&lt;br /&gt;
* Cloud-Anwendungen &lt;br /&gt;
** Google Workspace, speziell Google Workspace-Admin   (Sicherheitscenter: Sicherheitsbedrohungen verhindern, erkennen und beheben), &amp;lt;nowiki&amp;gt;https://support.google.com/a/topic/7492529?hl=de&amp;amp;ref_topic=7556782&amp;lt;/nowiki&amp;gt;)&lt;br /&gt;
*** Nutzer-Protokollereignisse&lt;br /&gt;
*** Administrator-Protokollereignisse&lt;br /&gt;
*** Benachrichtigungen wenn ein neues Administratoren Konto hinzugefügt wurde&lt;br /&gt;
** 1Password&lt;br /&gt;
** Azure Active Directory (AAD)&lt;br /&gt;
** Parasol Island Agentursoftware (sog. ‘Parasol OS’)&lt;br /&gt;
** Parsec&lt;br /&gt;
** Office 365&lt;br /&gt;
** Personio&lt;br /&gt;
&lt;br /&gt;
Die Protokollierung personenbezogener Daten ist zu dokumentieren.&lt;br /&gt;
&lt;br /&gt;
=== Umgang mit Regelverstößen und Auffälligkeiten ===&lt;br /&gt;
Es muss geprüft werden, ob Benachrichtigungen zu Regelverstößen und Auffälligkeiten in der Ereignisprotokollierung konfiguriert werden können. Wo möglich müssen auf den oben genannten Systemen solche Benachrichtigungen aktiviert werden. Auf System-Benachrichtigungen ist zeitnah durch den IT-Support zu reagieren:&lt;br /&gt;
&lt;br /&gt;
# Benachrichtigungen erreichen zuerst den IT-Support, werden dort priorisiert und in Abhängigkeit der Schwere (d.h. betroffenes System + Einschränkung der Schutzziele Vertraulichkeit/ Verfügbarkeit/ Integrität + sonstige Auswirkungen) werden der Informationssicherheitsbeauftragte und die Geschäftsführung informiert&lt;br /&gt;
# Der IT-Support entscheidet, ggf. nach Rücksprache mit dem Informationssicherheitsbeauftragten oder der Geschäftsführung, ob:&lt;br /&gt;
## die Benachrichtigung durch den Incident-Prozess gelöst werden kann, oder&lt;br /&gt;
## die Benachrichtigung auf einen IT-Notfall hindeutet (ISMS, 02_04).&lt;br /&gt;
&lt;br /&gt;
=== Überwachen und Aufzeichnen von informationssicherheitsrelevanten Aktionen im Netzwerk ===&lt;br /&gt;
Das interne Netzwerk ist durch eine entsprechende IT-Anwendung (Netzwerkangriffsschutz, IDS – Intrusion Detection System) zu überwachen. Dabei soll der Inhalt von Netzwerkverkehr analysiert werden und vor Angriffen aus dem Netzwerk schützen&lt;br /&gt;
&lt;br /&gt;
Falls möglich ist die Botnet-Erkennung zu aktivieren – d.h. die Kommunikation mit schädlichen Steuerungszentralen ist zu blockieren.&lt;br /&gt;
&lt;br /&gt;
=== Anforderungen an Ereignisprotokolle aus Verträgen ===&lt;br /&gt;
Anforderungen von Kunden und Geschäftspartnern der Parasol Island hinsichtlich der Ereignisprotokollierung sind vor einem evtl. Vertragsschluss zu prüfen und, wo möglich zu berücksichtigen. Die Herausgabe von Logfiles an Kunden und Geschäftspartner ist im Rahmen der gesetzlichen und betrieblichen Bestimmungen vertraglich zu definieren. &lt;br /&gt;
&lt;br /&gt;
=== Auf- und Abbau von organisationsfremden Netzwerkverbindungen ===&lt;br /&gt;
Der Auf- und Abbau von organisationsfremden Netzwerkverbindungen zum Parasol Island Netzwerk soll auf das wirtschaftlich, technisch notwendige Maß reduziert werden. Beispiele dafür sind:&lt;br /&gt;
&lt;br /&gt;
* Home-Office infolge von&lt;br /&gt;
** Pandemie&lt;br /&gt;
** Notfällen (eingeschränkte physische Sicherheit im/ am Büro)&lt;br /&gt;
* Remote-Arbeiten der Mitarbeiter im Zuge von Projekttätigkeiten&lt;br /&gt;
* Erforderliche administrative Tätigkeiten&lt;br /&gt;
* Support-Dienste der Softwarezulieferer&lt;br /&gt;
&lt;br /&gt;
Die genutzten Anwendungen zum Fernzugriff müssen eine Ereignisprotokollierung (Audit-Log) bieten. Dabei müssen mindestens folgende Informationen in den Ereignisprotokollen enthalten sein:&lt;br /&gt;
&lt;br /&gt;
* Zeitstempel&lt;br /&gt;
* Durchgeführte Aktion (Authentifizierung, Berechtigung, Verbindungsauf- und -abbau, etc.)&lt;br /&gt;
* Protokollierung der Zugriffe auf Dateien&lt;br /&gt;
* Client IP&lt;br /&gt;
* Host IP&lt;br /&gt;
&lt;br /&gt;
== Schwachstellen ==&lt;br /&gt;
&#039;&#039;„Schwachstellen erhöhen das Risiko für die IT-Systeme. Anforderungen an Vertraulichkeit, Verfügbarkeit und Integrität nicht erfüllen zu können. Unter anderem können Angreifer durch Ausnutzung einer Schwachstelle Zugriff zum IT-System erlangen oder dessen Betriebsstabilität gefährden.“ (Verband der Automobilindustrie e.V. (VDA), 2020)&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
=== Sammeln und Einholen von Informationen über technische Schwachstellen ===&lt;br /&gt;
Die organisationsweiten IT-Dienste sind durch die bestellten Administratoren zu verwalten und zu warten. Um Sicherheitslücken zu schließen, haben sich der Informationssicherheitsbeauftragte und die IT-Administratoren regelmäßig zu informieren. Der Informationssicherheitsbeauftragte und die IT-Administratoren unterstützen und beraten die IT-Benutzer.&lt;br /&gt;
Folgende Quellen sind bei der Sammlung von Informationen über technische Schwachstellen mindestens zu berücksichtigen. Des Weiteren muss eine Einschätzung erfolgen zur potenziellen Auswirkung auf die Systeme der Parasol Island.&lt;br /&gt;
&lt;br /&gt;
Quellen (Typ, Angaben)&lt;br /&gt;
&lt;br /&gt;
* Newsletter 	BSI (Bürger CERT), Heise (heise Security)&lt;br /&gt;
* CVSS	https://www.cvedetails.com/&lt;br /&gt;
* System-Audits	1x jährlich Netzwerkscan (vulnerability scan mit Testbericht)&lt;br /&gt;
&lt;br /&gt;
=== Identifikation potenziell betroffener IT-Systeme und Software ===&lt;br /&gt;
Hinsichtlich technischer Schwachstellen sind geeignete Informationsquellen zur Identifikation von potenziell betroffenen IT-Systemen und Software zu verwenden. &lt;br /&gt;
&lt;br /&gt;
==== Internes Netzwerk ====&lt;br /&gt;
&lt;br /&gt;
* ESET		ESET Security Management Center (lokale Installation)&lt;br /&gt;
&lt;br /&gt;
==== Mobile Endgeräte ====&lt;br /&gt;
&lt;br /&gt;
* Jamf		Apple Enterprise Management (Endpointverwaltung)&lt;br /&gt;
&lt;br /&gt;
=== Patch-Management (Verwaltung &amp;amp; Organisation von Software-Aktualisierungen) ===&lt;br /&gt;
Die Verwaltung und Organisation von Software-Aktualisierungen gliedern sich unabhängig vom Patch/ IT-System in folgende Schritte:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|Nr&lt;br /&gt;
|Prozess-Schritt&lt;br /&gt;
|Ziel&lt;br /&gt;
|Verantwortung&lt;br /&gt;
|-&lt;br /&gt;
|1&lt;br /&gt;
|Sammeln von Informationen zu technischen Schwachstellen mit Bezug zu IT-Systemen der Parasol Island&lt;br /&gt;
|Erkennung / Sammlung pot. Risiken&lt;br /&gt;
|&lt;br /&gt;
|-&lt;br /&gt;
|2&lt;br /&gt;
|Identifikation von konkreten Schwachstellen in einzelnen Instanzen der genutzten IT- Systeme&lt;br /&gt;
|Risikobewertung&lt;br /&gt;
|&lt;br /&gt;
|-&lt;br /&gt;
|3&lt;br /&gt;
|Prüfung der bereitgestellten Patches / Updates&lt;br /&gt;
|Sicherstellung der techn. Kompatibilität&lt;br /&gt;
|&lt;br /&gt;
|-&lt;br /&gt;
|4&lt;br /&gt;
|Einspielen des Patches auf Instanzen einer Testumgebung, oder auf einer (unkritischen) Teilmenge an Instanzen in der Produktivumgebung&lt;br /&gt;
|Erprobung des Patches&lt;br /&gt;
|&lt;br /&gt;
|-&lt;br /&gt;
|5&lt;br /&gt;
|Prüfen, ob die Instanz funktionsfähig ist&lt;br /&gt;
|Prüfung und Test der Funktion/ Seiteneffekte&lt;br /&gt;
|&lt;br /&gt;
|-&lt;br /&gt;
|6&lt;br /&gt;
|Ausrollen des Patches/ Updates auf alle betroffenen Instanzen&lt;br /&gt;
|Schließen der Sicherheitslücke&lt;br /&gt;
|&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Netzwerkdienste ==&lt;br /&gt;
&#039;&#039;„IT-Systeme in einem Netzwerk sind unterschiedlichen Risiken ausgesetzt oder haben einen unterschiedlichen Schutzbedarf. Um einen ungewollten Datenaustausch oder Zugriffe zwischen diesen IT-Systemen zu erkennen oder zu unterbinden, werden diese in geeignete Segmente unterteilt und die Zugriffe durch Sicherheitstechnologien gesteuert und überwacht.“ (Verband der Automobilindustrie e.V. (VDA), 2020)&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
=== Netzwerksegmentierung ===&lt;br /&gt;
Das Parasol Island Netzwerk ist geeignet in Segmente (z.B. Server, Workstations, Renderfarm, etc.) zu unterteilen, entsprechend dem Schutzbedarf und den jeweiligen Anforderungen der Nutzer des Segmentes (z.B. VFX, etc.). Gäste, Besucher und alle Personen ohne NDA dürfen keinen Zugang zum internen Netzwerk erhalten. Dafür ist ein Gäste-WLAN einzurichten.&lt;br /&gt;
Die Netzwerkadministration muss, wie alle anderen Admin-Tätigkeiten auch, mit dedizierten Admin-Accounts erfolgen. Diese müssen klar getrennt verwaltet werden von den Standard-Benutzer-Accounts. Der Zugang zu Managementschnittstellen der Netzwerkkomponenten ist beschränkt auf Parasol Mitarbeiter mit (dedizierten) Admin-Accounts und dem zuständigen IT-Administrator.&lt;br /&gt;
&lt;br /&gt;
Eine geeignete Netzwerküberwachung ist zu etablieren (ESET-Netzwerküberwachung, Schutz vor Netzwerkangriffen). Bei der Segmentierung des Netzwerkes sind folgende Aspekte zu berücksichtigten:&lt;br /&gt;
&lt;br /&gt;
* Beschränkungen bei der Anbindung von IT-Systemen an das Netzwerk,&lt;br /&gt;
* Einsatz von Sicherheitstechnologien (Beispiel. ESET),&lt;br /&gt;
* das erhöhte Risiko durch aus dem Internet erreichbare Netzwerkdienste (z.B. Nutzung von DMZ-Netzwerken),&lt;br /&gt;
* technologie-spezifische Trennungsmöglichkeiten (z. B. durch eine Firewall) bei Nutzung von organisationsfremden IT-Diensten,&lt;br /&gt;
&lt;br /&gt;
=== Remote Zugang zum Parasol Netzwerk ===&lt;br /&gt;
Der Remotezugriff von außerhalb ist nur über sichere Verbindungswege gestattet. Voraussetzung ist eine Ende-zu-Ende-verschlüsselte Übertragung und eine flüchtige Speicherung von Informationen.&lt;br /&gt;
&lt;br /&gt;
* Genaueres regelt die Arbeitsanweisung zum Entfernen von Betriebsmitteln (03_04).&lt;br /&gt;
* PARSEC (Steuerung einer Workstation im Netzwerk der Parasol Island)&lt;br /&gt;
* VPN-Zugang (direkt, Voraussetzung AD Account (Account + Passwort), Server ID)&lt;br /&gt;
&lt;br /&gt;
== Überprüfung von Informationssystemen ==&lt;br /&gt;
&#039;&#039;„Ziel der technischen Überprüfung ist die Ermittlung von Zuständen, die zu einer Gefährdung der Verfügbarkeit, Vertraulichkeit oder Integrität von IT-Systemen führen können.“ (Verband der Automobilindustrie e.V. (VDA), 2020)&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
=== Anforderungen an Systemaudits und deren Umfang ===&lt;br /&gt;
In regelmäßigen Abständen, jedoch mindestens jährlich, sind die informationsverarbeitenden Systeme zu warten und auf technische Fehler zu prüfen (Systemaudit). Ziel soll es sein, die Zuverlässigkeit und somit auch die Sicherheit des Systems zu bewahren sowie Fehler zu beheben, die möglicherweise unangemessenen Datenzugriff ermöglichen.&lt;br /&gt;
Hierfür empfiehlt sich ein Zeitraum mit geringer Auslastung des Betriebs, zum Beispiel zwischen zwei Projekten. Der Zeitpunkt und die Dauer sind mit den betroffenen Departments frühzeitig abzustimmen. Die Systemnutzer sollten den Administrator/ Auditor bei seiner Tätigkeit während des Audits nach Möglichkeit unterstützen. &lt;br /&gt;
&lt;br /&gt;
Systemaudits sollen bevorzugt von ausgebildeten Spezialisten (z.B. Pentester, Netzwerkspezialisten, Firewall-Experten) durchgeführt oder begleitet werden. Zudem müssen für Systemaudits geeignete Werkzeuge genutzt werden (z. B. Schwachstellen-Scanner). &lt;br /&gt;
&lt;br /&gt;
Vor dem Durchführen ist der Umfang festzulegen, ein Plan mit Zielen zu erstellen und die genaue Vorgehensweise festzulegen. Zu prüfende Parasol Systeme sind typischerweise:&lt;br /&gt;
&lt;br /&gt;
* Lizenzserver&lt;br /&gt;
* Fileserver&lt;br /&gt;
* Renderfarm&lt;br /&gt;
* Firewall&lt;br /&gt;
* Klimaanalage&lt;br /&gt;
* Switches&lt;br /&gt;
* Workstations&lt;br /&gt;
* Backup und Archivierungssystem&lt;br /&gt;
&lt;br /&gt;
Mögliche Tests und Diagnosen können sein:&lt;br /&gt;
&lt;br /&gt;
* Sammeln von S.M.A.R.T. Daten&lt;br /&gt;
* Temperaturkontrollen&lt;br /&gt;
* Ram Test&lt;br /&gt;
* Kontrolle von Patches und Updates&lt;br /&gt;
* Kontrolle der Domänen Nutzergruppen&lt;br /&gt;
* Kontrolle der Inventarliste&lt;br /&gt;
* Portfreigaben kontrollieren&lt;br /&gt;
* Tiefgreifender Scan auf Schadsoftware&lt;br /&gt;
* Dienstleister für Klimaanlagenwartung&lt;br /&gt;
&lt;br /&gt;
Mögliche Maßnahmen:&lt;br /&gt;
&lt;br /&gt;
* Firmware-Updates bei Bedarf&lt;br /&gt;
* Erneuerung von Komponenten&lt;br /&gt;
* Reinigung von Computern&lt;br /&gt;
* Präventiv Festplatten austauschen&lt;br /&gt;
* Betriebssystem Neu-Installation&lt;br /&gt;
&lt;br /&gt;
=== Dokumentation und Ableitung von Maßnahmen ===&lt;br /&gt;
Die Ergebnisse von Systemaudits werden zeitnah, nachvollziehbar dokumentiert, und als Teil der ISMS-Dokumentation gespeichert sowie an das Management berichtet. Dies kann im Rahmen der ISB-Regelmeetings mit der Geschäftsführung erfolgen. Sofern bei Prüfungen Schwachstellen entdeckt werden müssen diese (nach einer Risikobewertung) geeignet behandelt werden. Die Notwendigen Maßnahmen müssen definiert werden und deren Umsetzung muss sichergestellt sein. &lt;br /&gt;
&lt;br /&gt;
== Beschaffung und Entwicklung von Informationssystemen ==&lt;br /&gt;
Bei der Beschaffung von Informationssystemen, deren Entwicklung und/ oder deren Änderung gilt grundsätzlich die Richtlinie zum Change Management (ISMS, 02_05). &lt;br /&gt;
&lt;br /&gt;
Bevor Systeme angeschafft oder geändert werden, müssen (auch) die Anforderungen der Informationssicherheit (VDA ISA Katalog, ISO) berücksichtigt werden. Zur Ermittlung der Anforderungen müssen ggf. interne Mitarbeiter einbezogen werden. Bei Bedarf unterstützt der ISB. Es muss ausgeschlossen sein, dass IT-Systeme beschafft oder geändert werden, ohne dass die IT-Administration, der ISB oder die Geschäftsführung dies zuvor autorisiert haben. &lt;br /&gt;
&lt;br /&gt;
Vor dem produktiven Einsatz sind entsprechende Tests oder Prüfungen durchzuführen, die belegen, dass das System die notwendigen Sicherheitsanforderungen geeignet erfüllt (Nachweise durch z.B. externe Zertifizierungen, PenTests, etc.).&lt;br /&gt;
&lt;br /&gt;
Bei eigenentwickelten Informationssystemen müssen die Anforderungen dokumentiert werden und in den Spezifikationen oder der Begleitdokumentation (z.B. Lastenhefte, Change Dokumente) berücksichtigt werden. Gleiches gilt für die Weiterentwicklung eigenentwickelter Software. &lt;br /&gt;
&lt;br /&gt;
Erforderliche Funktions-/ Integrations-/ Abnahmetests werden, wenn möglich mit Testdaten durchgeführt. Die Nutzung von produktiven Daten sollte auf ein Minimum reduziert werden, ansonsten müssen für das Testsystem die gleichen Schutzmaßnahmen gelten wie für das Produktivsystem. &lt;br /&gt;
&lt;br /&gt;
Nicht mehr benötigte Testdaten müssen gelöscht werden.&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31522</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31522"/>
		<updated>2023-10-23T08:58:03Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: 02_02 - Titel angepasst&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|-&lt;br /&gt;
!02&lt;br /&gt;
|[[02 PSL ISMS Datenschutzleitlinie|Datenschutzleitlinie]]&lt;br /&gt;
|Dieses Dokument enthält die öffentliche Verpflichtung auf die Einhaltung des Datenschutzes.&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Aufbau und Pflege|Aufbau und Pflege]]&lt;br /&gt;
|Wie ist der Aufbau und die Struktur unseres ISMS definiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Operation Security]]&lt;br /&gt;
|Welche wesentliche Vorgaben sind im Bezug der Informationssicherheit zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Compliance]]&lt;br /&gt;
|Welche rechtliche und vertragliche Anforderungen gibt es?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Umgang mit Schadsoftware]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[Identity- und Access-Management]]&lt;br /&gt;
|Wie geht man mit Benutzerkonten, Identifikationsmitteln und Berechtigungen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!15&lt;br /&gt;
|[[02 15 PSL ISMS Schulungen|Schulungen und Weiterbildungen]]&lt;br /&gt;
|Welche Methoden und Werkzeuge weden bei internen Weiterbildungen eingesetzt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[02 17 PSL ISMS Nutzung IT Systeme|Nutzung IT Systeme]]&lt;br /&gt;
|Welche geht man mit persönlichen IT-Systemen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!18&lt;br /&gt;
|[[02 18 PSL ISMS Personalsicherheit|Personalsicherheit]]&lt;br /&gt;
|Welche Anforderungen werden an der Einstellung und Evaluierung neuer Mitarbeiter gestellt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!20&lt;br /&gt;
|[[02 20 PSL ISMS Informationswerte|Informationswerte]]&lt;br /&gt;
|Welche Informationswerte hat die Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!22&lt;br /&gt;
|[[02 22 PSL ISMS Projektbezogene Informationssicherheit|Projektbezogene Informationssicherheit]]&lt;br /&gt;
|Welche besonderheiten hat die Informationssicherheit in Projekte?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!26&lt;br /&gt;
|[[02 26 PSL ISMS Umgang mit Informationssicherheitsereignissen und -vorfällen|Umgang mit Informationssicherheitsereignissen und -vorfällen]]&lt;br /&gt;
|Wie gehe ich bei Sicherheitsvorfälle vor?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[02 27 PSL ISMS Cloud-Dienste|Cloud-Dienste]]&lt;br /&gt;
|Welche Anforderungen gibt es bei der Umgang mit Cloud-Dienste?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!00&lt;br /&gt;
|[[03 00 PSL ISMS Dokumentenfreigabe|ISMS Dokumentenfreigabe]]&lt;br /&gt;
|Wie werden Dokumente für die Informationssicherheit erstellt, angepasst und veröffentlicht? &lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Verantwortlichkeiten in der Informationssicherheit]]&lt;br /&gt;
|Wer sind die Verantwortlichen in der Informationssicherheit?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten|Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!15&lt;br /&gt;
|[[03 15 PSL ISMS Gerätelebenszyklus|Gerätelebenszyklus]]&lt;br /&gt;
|Welche Anforderungen bestehen an Anschaffung, Betrieb und Außerbetriebnahme von IT-Geräten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!16&lt;br /&gt;
|[[03 16 PSL ISMS Arbeitsanweisung zur Umsetzung von internen Audits|Arbeitsanweisung zur Umsetzung von internen Audits]]&lt;br /&gt;
|Wie werden interne Audits geplant und umgesetzt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[Clear screen Desk]]&lt;br /&gt;
|Wie ist die korrekte Umgang mit sensibelen Informationen am Arbeitsplatz?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!19&lt;br /&gt;
|[[Umgang mit Datenschutzverletzungen]]&lt;br /&gt;
|Wie ist die korrekte Umgang Datenschutzverletzungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!23&lt;br /&gt;
|[[03 23 PSL ISMS Führung eines Verzeichnisses von Verarbeitungstätigkeiten|Führung eines Verzeichnisses von Verarbeitungstätigkeiten]]&lt;br /&gt;
|Wie wird das Verzeichnis der internen Verarbeitungstätigkeiten erstellt und gepflegt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!24&lt;br /&gt;
|[[03 24 PSL ISMS EvaluationCloudDiensten|Verwendung von Clouddiensten]]&lt;br /&gt;
|Wie geht man mit Cloud-Dienste um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!25&lt;br /&gt;
|[[03 25 PSL ISMS ExterneAudits|Arbeitsanweisung zur Durchführung externer Audits]]&lt;br /&gt;
|Wie wird mit externen Audits, insbesondere TISAX Assessments umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[03 27 PSL ISMS Schutzziele|Definition Schutzziele]]&lt;br /&gt;
|Wie werden Informationswerte klassifiziert, und wie geht man mit diese Werte um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!28&lt;br /&gt;
|[[Schulungen]]&lt;br /&gt;
|Was und wie wird dokumentiert über Teilnahme an Informationssicherheitsschulungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!29&lt;br /&gt;
|[[03 29 PSL ISMS Prototypen|Umgang mit Prototypen]]&lt;br /&gt;
|Wie geht der Parasol Island mit Prototypen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!33&lt;br /&gt;
|[[03 33 PSL ISMS GeistigesEigentum|Geistiges Eigentum]]&lt;br /&gt;
|Wie geht der Parasol mit geistigen Eigentum um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!34&lt;br /&gt;
|[[03 34 PSL ISMS RelevanteBestimmungen|Relevante Bestimmungen]]&lt;br /&gt;
|Wie ist der Umgang mit Anwendbaren Bestimmungen der anwendbaren Gesetzgebung und vertraglichen Anforderungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!36&lt;br /&gt;
|[[Informationswerte]]&lt;br /&gt;
|Wie werden die relevantesten Informationswerte erfasst?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!38&lt;br /&gt;
|[[03 38 PSL ISMS Authentifizierungskonzept|Authentifizierungsmethoden]]&lt;br /&gt;
|Welche Authentifizierungsmethoden werden bei Parasol Island genutzt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!40&lt;br /&gt;
|[[03 40 PSL ISMS ProtokollierungSicherheitsvorfälle|Protokollierung von Sicherheitsvorfälle]]&lt;br /&gt;
|Wie werden Sicherheitsereignisse protokolliert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!41&lt;br /&gt;
|[[03 41 PSL ISMS KontrolleCloudDienste|Kontrolle genutzte Cloud-Dienste]]&lt;br /&gt;
|Wie werden die genutzten Cloud-Dienste durch den ISB kontrolliert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!42&lt;br /&gt;
|[[03 42 PSL ISMS ITDienstleister|Umgang mit IT-Dienstleistern]]&lt;br /&gt;
|Welche Besonderheiten sind bei IT-Dienstleister zu beachten?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Handlungsempfehlungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
!01&lt;br /&gt;
|[[Leitfaden zum Umgang mit der xperience Cloud]] || Was müssen wir in Projekten mit der xperience Cloud beachten?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing Sicherheitscheckliste zur Beurteilung von Dienstleistern]&lt;br /&gt;
|Welche Kriterien muss ein Dienstleister für die Umsetzung &amp;quot;Vertraulicher&amp;quot; Projekte erfüllen?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen und Dokumentation&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!06&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_29_PSL_ISMS_Prototypen&amp;diff=31521</id>
		<title>03 29 PSL ISMS Prototypen</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_29_PSL_ISMS_Prototypen&amp;diff=31521"/>
		<updated>2023-10-23T08:54:45Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Inhalt hinzugefügt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;= Zweck =&lt;br /&gt;
Diese Arbeitsanweisung beschreibt den Umgang mit Prototypen in Projekten der Parasol Island.&lt;br /&gt;
&lt;br /&gt;
= Geltungsbereich =&lt;br /&gt;
Diese Arbeitsanweisung gilt verbindlich für alle Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
= Umgang mit Prototypen =&lt;br /&gt;
Als Filmproduktion haben wir regelmäßig die Aufgabe, neue und damit geheime Fahrzeuge in Szene zu setzen, bevor sie der Öffentlichkeit präsentiert werden - sogenannte “Prototypen”. Die Beachtung der Geheimhaltung der Fahrzeuge ist hierbei integraler Bestandteil der Beauftragung und des Herstellungsprozesses. Hierbei stellen wir sicher, dass kein unbefugter Blick und keine unerlaubte Kamera das Fahrzeug erfasst, bevor es offiziell enthüllt wird. &lt;br /&gt;
&lt;br /&gt;
Hierbei obliegt uns als Filmhersteller jederzeit die Verantwortung und Weisungsbefugnis in Bezug auf das Filmset bzw. den Drehort. Das geheime Fahrzeug ist davon aber zu jeder Zeit ausgenommen, da es sich in der Obhut des Herstellers selbst bzw. der von ihm dafür abgestellten oder beauftragten Personen (meist: Mitarbeitende) oder Dienstleister handelt. Zu diesen Dienstleistern zählen in der Regel Transportunternehmen sowie Sicherheitsdienst (oft der herstellereigene Werksschutz).&lt;br /&gt;
&lt;br /&gt;
Der Prozess zur Gewährleistung der Geheimhaltung eines Fahrzeugprototypen während einer Filmproduktion besteht aus mehreren Schritten, die von verschiedenen Akteuren durchgeführt werden. Der Kunde, ein Fahrzeughersteller, beauftragt zunächst uns, die Filmproduktion, mit der Durchführung der Dreharbeiten. Weiterhin beauftragt der Hersteller einen Transporteur und einen Sicherheitsdienst, die für den sicheren Transport sowie die sichere Aufbewahrung des Prototyps verantwortlich sind. Die Filmproduktion ist verpflichtet, die Vorgaben dieser Dienstleister zu erfüllen und alle notwendigen Maßnahmen zu ergreifen, um das Fahrzeug vor unbefugten Blicken und Aufnahmen zu schützen. &lt;br /&gt;
&lt;br /&gt;
Der Transporteur sorgt dafür, dass das Fahrzeug in einer geeigneten Verpackung oder Verhüllung transportiert wird, die keine Rückschlüsse auf das Aussehen oder die Funktion des Prototyps zulässt. Er wählt eine geeignete Route und einen geeigneten Zeitpunkt für den Transport aus, um das Risiko einer Entdeckung zu minimieren. Er liefert das Fahrzeug an den vorher festgelegten Drehort, der vom Sicherheitsdienst geprüft und freigegeben wurde. Der Transporteur ist auch für die Rückführung des Fahrzeugs nach dem Dreh verantwortlich.&lt;br /&gt;
&lt;br /&gt;
Der Sicherheitsdienst übernimmt die Kontrolle über den Drehort und stellt sicher, dass dieser keine unerwünschten Einblicke oder Zugänge für Dritte bietet. Er überprüft auch die Identität und die Zutrittsberechtigung aller Mitglieder des Filmteams und sorgt dafür, dass alle Kameras an Mobilgeräten abgeklebt sind oder diese abgegeben werden. Er erlaubt nur die Verwendung der professionellen Kameras, die für die Filmproduktion notwendig sind. Er entscheidet auch, wann und wie lange das Fahrzeug enthüllt werden darf, und kann jederzeit eingreifen, um das Fahrzeug wieder zu verhüllen oder zu evakuieren, wenn er eine Gefährdung der Geheimhaltung befürchtet oder feststellt.&lt;br /&gt;
&lt;br /&gt;
Die Filmproduktion hält sich an die Anweisungen des Sicherheitsdienstes (und ggf. des Transporteurs) und führt den Dreh nach dem vereinbarten Drehplan durch. Sie achtet darauf, dass keine unerlaubten Aufnahmen vom Fahrzeug gemacht werden und dass alle Daten sicher gespeichert und übertragen werden.&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31520</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31520"/>
		<updated>2023-10-23T08:53:03Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Mehrere Seiten hinzugefügt: 03_29, 02:05, 02_22, 03_24, 03_38, 02_15 und 03_42&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|-&lt;br /&gt;
!02&lt;br /&gt;
|[[02 PSL ISMS Datenschutzleitlinie|Datenschutzleitlinie]]&lt;br /&gt;
|Dieses Dokument enthält die öffentliche Verpflichtung auf die Einhaltung des Datenschutzes.&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Aufbau und Pflege|Aufbau und Pflege]]&lt;br /&gt;
|Wie ist der Aufbau und die Struktur unseres ISMS definiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&lt;br /&gt;
|Welche Besonderheiten sind von Administratoren zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Compliance]]&lt;br /&gt;
|Welche rechtliche und vertragliche Anforderungen gibt es?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Umgang mit Schadsoftware]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[Identity- und Access-Management]]&lt;br /&gt;
|Wie geht man mit Benutzerkonten, Identifikationsmitteln und Berechtigungen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!15&lt;br /&gt;
|[[02 15 PSL ISMS Schulungen|Schulungen und Weiterbildungen]]&lt;br /&gt;
|Welche Methoden und Werkzeuge weden bei internen Weiterbildungen eingesetzt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[02 17 PSL ISMS Nutzung IT Systeme|Nutzung IT Systeme]]&lt;br /&gt;
|Welche geht man mit persönlichen IT-Systemen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!18&lt;br /&gt;
|[[02 18 PSL ISMS Personalsicherheit|Personalsicherheit]]&lt;br /&gt;
|Welche Anforderungen werden an der Einstellung und Evaluierung neuer Mitarbeiter gestellt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!20&lt;br /&gt;
|[[02 20 PSL ISMS Informationswerte|Informationswerte]]&lt;br /&gt;
|Welche Informationswerte hat die Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!22&lt;br /&gt;
|[[02 22 PSL ISMS Projektbezogene Informationssicherheit|Projektbezogene Informationssicherheit]]&lt;br /&gt;
|Welche besonderheiten hat die Informationssicherheit in Projekte?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!26&lt;br /&gt;
|[[02 26 PSL ISMS Umgang mit Informationssicherheitsereignissen und -vorfällen|Umgang mit Informationssicherheitsereignissen und -vorfällen]]&lt;br /&gt;
|Wie gehe ich bei Sicherheitsvorfälle vor?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[02 27 PSL ISMS Cloud-Dienste|Cloud-Dienste]]&lt;br /&gt;
|Welche Anforderungen gibt es bei der Umgang mit Cloud-Dienste?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!00&lt;br /&gt;
|[[03 00 PSL ISMS Dokumentenfreigabe|ISMS Dokumentenfreigabe]]&lt;br /&gt;
|Wie werden Dokumente für die Informationssicherheit erstellt, angepasst und veröffentlicht? &lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Verantwortlichkeiten in der Informationssicherheit]]&lt;br /&gt;
|Wer sind die Verantwortlichen in der Informationssicherheit?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten|Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!15&lt;br /&gt;
|[[03 15 PSL ISMS Gerätelebenszyklus|Gerätelebenszyklus]]&lt;br /&gt;
|Welche Anforderungen bestehen an Anschaffung, Betrieb und Außerbetriebnahme von IT-Geräten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!16&lt;br /&gt;
|[[03 16 PSL ISMS Arbeitsanweisung zur Umsetzung von internen Audits|Arbeitsanweisung zur Umsetzung von internen Audits]]&lt;br /&gt;
|Wie werden interne Audits geplant und umgesetzt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[Clear screen Desk]]&lt;br /&gt;
|Wie ist die korrekte Umgang mit sensibelen Informationen am Arbeitsplatz?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!19&lt;br /&gt;
|[[Umgang mit Datenschutzverletzungen]]&lt;br /&gt;
|Wie ist die korrekte Umgang Datenschutzverletzungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!23&lt;br /&gt;
|[[03 23 PSL ISMS Führung eines Verzeichnisses von Verarbeitungstätigkeiten|Führung eines Verzeichnisses von Verarbeitungstätigkeiten]]&lt;br /&gt;
|Wie wird das Verzeichnis der internen Verarbeitungstätigkeiten erstellt und gepflegt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!24&lt;br /&gt;
|[[03 24 PSL ISMS EvaluationCloudDiensten|Verwendung von Clouddiensten]]&lt;br /&gt;
|Wie geht man mit Cloud-Dienste um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!25&lt;br /&gt;
|[[03 25 PSL ISMS ExterneAudits|Arbeitsanweisung zur Durchführung externer Audits]]&lt;br /&gt;
|Wie wird mit externen Audits, insbesondere TISAX Assessments umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[03 27 PSL ISMS Schutzziele|Definition Schutzziele]]&lt;br /&gt;
|Wie werden Informationswerte klassifiziert, und wie geht man mit diese Werte um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!28&lt;br /&gt;
|[[Schulungen]]&lt;br /&gt;
|Was und wie wird dokumentiert über Teilnahme an Informationssicherheitsschulungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!29&lt;br /&gt;
|[[03 29 PSL ISMS Prototypen|Umgang mit Prototypen]]&lt;br /&gt;
|Wie geht der Parasol Island mit Prototypen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!33&lt;br /&gt;
|[[03 33 PSL ISMS GeistigesEigentum|Geistiges Eigentum]]&lt;br /&gt;
|Wie geht der Parasol mit geistigen Eigentum um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!34&lt;br /&gt;
|[[03 34 PSL ISMS RelevanteBestimmungen|Relevante Bestimmungen]]&lt;br /&gt;
|Wie ist der Umgang mit Anwendbaren Bestimmungen der anwendbaren Gesetzgebung und vertraglichen Anforderungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!36&lt;br /&gt;
|[[Informationswerte]]&lt;br /&gt;
|Wie werden die relevantesten Informationswerte erfasst?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!38&lt;br /&gt;
|[[03 38 PSL ISMS Authentifizierungskonzept|Authentifizierungsmethoden]]&lt;br /&gt;
|Welche Authentifizierungsmethoden werden bei Parasol Island genutzt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!40&lt;br /&gt;
|[[03 40 PSL ISMS ProtokollierungSicherheitsvorfälle|Protokollierung von Sicherheitsvorfälle]]&lt;br /&gt;
|Wie werden Sicherheitsereignisse protokolliert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!41&lt;br /&gt;
|[[03 41 PSL ISMS KontrolleCloudDienste|Kontrolle genutzte Cloud-Dienste]]&lt;br /&gt;
|Wie werden die genutzten Cloud-Dienste durch den ISB kontrolliert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!42&lt;br /&gt;
|[[03 42 PSL ISMS ITDienstleister|Umgang mit IT-Dienstleistern]]&lt;br /&gt;
|Welche Besonderheiten sind bei IT-Dienstleister zu beachten?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Handlungsempfehlungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
!01&lt;br /&gt;
|[[Leitfaden zum Umgang mit der xperience Cloud]] || Was müssen wir in Projekten mit der xperience Cloud beachten?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing Sicherheitscheckliste zur Beurteilung von Dienstleistern]&lt;br /&gt;
|Welche Kriterien muss ein Dienstleister für die Umsetzung &amp;quot;Vertraulicher&amp;quot; Projekte erfüllen?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen und Dokumentation&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!06&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_34_PSL_ISMS_RelevanteBestimmungen&amp;diff=31519</id>
		<title>03 34 PSL ISMS RelevanteBestimmungen</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_34_PSL_ISMS_RelevanteBestimmungen&amp;diff=31519"/>
		<updated>2023-10-23T08:37:15Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Inhalt hinzugefügt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Zweck ==&lt;br /&gt;
&#039;&#039;„Alle relevanten gesetzlichen, regulatorischen, selbstauferlegten oder vertraglichen Anforderungen, sowie das Vorgehen der Organisation zur Einhaltung dieser Anforderungen sind für jedes Informationssystem und die Organisation ausdrücklich bestimmt und dokumentiert und werden auf dem neusten Stand gehalten.“ (A.18.1.1) (DIN Deutsches Institut für Normung e.V., 2015)&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
Wie jedes Unternehmen unterliegt Parasol Island verschiedenen Anforderungen, die sich z.B. aus Gesetzen ergeben. Diese zu kennen ist essentiell für den Betrieb eines Unternehmens. Diese Arbeitsanweisung beschreibt die damit verbundenen Prozesse und Verantwortlichkeiten bei Parasol Island.&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Diese Arbeitsanweisung gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Durchführung ==&lt;br /&gt;
Alle für Parasol Island relevanten Bestimmungen werden in einer Google Tabelle im ISMS erfasst. Diese ist hier zu finden:&lt;br /&gt;
&lt;br /&gt;
[https://docs.google.com/spreadsheets/d/1YMPFftsFLSa35bZvPRfX0I-68RTv4xDxQG3KM1X84no/edit#gid=0 Relevante Bestimmungen]&lt;br /&gt;
&lt;br /&gt;
Die Pflege des Inhalts obliegt der Geschäftsführung und dem Informationssicherheitsbeauftragten. Änderungen oder Neuerungen sind bei Bekanntwerden umgehend in der Liste zu vermerken. &lt;br /&gt;
&lt;br /&gt;
== Kontrolle ==&lt;br /&gt;
Der Informationssicherheitsbeauftragte überprüft die Liste einmal jährlich auf Korrektheit. &lt;br /&gt;
&lt;br /&gt;
== Schulung/Awareness ==&lt;br /&gt;
Jeder Mitarbeiter ist über die für ihn relevanten Bestimmungen aufzuklären. Dies gilt insbesondere auch bei Änderungen. Dies übernimmt der Informationssicherheitsbeauftragte in den regulären Schulungen zum Thema Informationssicherheit.&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31518</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31518"/>
		<updated>2023-10-23T08:35:04Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: 03_34 hinzugefügt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|-&lt;br /&gt;
!02&lt;br /&gt;
|[[02 PSL ISMS Datenschutzleitlinie|Datenschutzleitlinie]]&lt;br /&gt;
|Dieses Dokument enthält die öffentliche Verpflichtung auf die Einhaltung des Datenschutzes.&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Aufbau und Pflege|Aufbau und Pflege]]&lt;br /&gt;
|Wie ist der Aufbau und die Struktur unseres ISMS definiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&lt;br /&gt;
|Welche Besonderheiten sind von Administratoren zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Compliance]]&lt;br /&gt;
|Welche rechtliche und vertragliche Anforderungen gibt es?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Umgang mit Schadsoftware]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[Identity- und Access-Management]]&lt;br /&gt;
|Wie geht man mit Benutzerkonten, Identifikationsmitteln und Berechtigungen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[02 17 PSL ISMS Nutzung IT Systeme|Nutzung IT Systeme]]&lt;br /&gt;
|Welche geht man mit persönlichen IT-Systemen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!18&lt;br /&gt;
|[[02 18 PSL ISMS Personalsicherheit|Personalsicherheit]]&lt;br /&gt;
|Welche Anforderungen werden an der Einstellung und Evaluierung neuer Mitarbeiter gestellt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!20&lt;br /&gt;
|[[02 20 PSL ISMS Informationswerte|Informationswerte]]&lt;br /&gt;
|Welche Informationswerte hat die Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!22&lt;br /&gt;
|[[02 22 PSL ISMS Projektbezogene Informationssicherheit|Projektbezogene Informationssicherheit]]&lt;br /&gt;
|Welche besonderheiten hat die Informationssicherheit in Projekte?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!26&lt;br /&gt;
|[[02 26 PSL ISMS Umgang mit Informationssicherheitsereignissen und -vorfällen|Umgang mit Informationssicherheitsereignissen und -vorfällen]]&lt;br /&gt;
|Wie gehe ich bei Sicherheitsvorfälle vor?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[02 27 PSL ISMS Cloud-Dienste|Cloud-Dienste]]&lt;br /&gt;
|Welche Anforderungen gibt es bei der Umgang mit Cloud-Dienste?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!00&lt;br /&gt;
|[[03 00 PSL ISMS Dokumentenfreigabe|ISMS Dokumentenfreigabe]]&lt;br /&gt;
|Wie werden Dokumente für die Informationssicherheit erstellt, angepasst und veröffentlicht? &lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Verantwortlichkeiten in der Informationssicherheit]]&lt;br /&gt;
|Wer sind die Verantwortlichen in der Informationssicherheit?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten|Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!15&lt;br /&gt;
|[[03 15 PSL ISMS Gerätelebenszyklus|Gerätelebenszyklus]]&lt;br /&gt;
|Welche Anforderungen bestehen an Anschaffung, Betrieb und Außerbetriebnahme von IT-Geräten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!16&lt;br /&gt;
|[[03 16 PSL ISMS Arbeitsanweisung zur Umsetzung von internen Audits|Arbeitsanweisung zur Umsetzung von internen Audits]]&lt;br /&gt;
|Wie werden interne Audits geplant und umgesetzt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[Clear screen Desk]]&lt;br /&gt;
|Wie ist die korrekte Umgang mit sensibelen Informationen am Arbeitsplatz?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!19&lt;br /&gt;
|[[Umgang mit Datenschutzverletzungen]]&lt;br /&gt;
|Wie ist die korrekte Umgang Datenschutzverletzungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!23&lt;br /&gt;
|[[03 23 PSL ISMS Führung eines Verzeichnisses von Verarbeitungstätigkeiten|Führung eines Verzeichnisses von Verarbeitungstätigkeiten]]&lt;br /&gt;
|Wie wird das Verzeichnis der internen Verarbeitungstätigkeiten erstellt und gepflegt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!25&lt;br /&gt;
|[[03 25 PSL ISMS ExterneAudits|Arbeitsanweisung zur Durchführung externer Audits]]&lt;br /&gt;
|Wie wird mit externen Audits, insbesondere TISAX Assessments umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[03 27 PSL ISMS Schutzziele|Definition Schutzziele]]&lt;br /&gt;
|Wie werden Informationswerte klassifiziert, und wie geht man mit diese Werte um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!28&lt;br /&gt;
|[[Schulungen]]&lt;br /&gt;
|Was und wie wird dokumentiert über Teilnahme an Informationssicherheitsschulungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!33&lt;br /&gt;
|[[03 33 PSL ISMS GeistigesEigentum|Geistiges Eigentum]]&lt;br /&gt;
|Wie geht der Parasol mit geistigen Eigentum um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!34&lt;br /&gt;
|[[03 34 PSL ISMS RelevanteBestimmungen|Relevante Bestimmungen]]&lt;br /&gt;
|Wie ist der Umgang mit Anwendbaren Bestimmungen der anwendbaren Gesetzgebung und vertraglichen Anforderungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!36&lt;br /&gt;
|[[Informationswerte]]&lt;br /&gt;
|Wie werden die relevantesten Informationswerte erfasst?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!40&lt;br /&gt;
|[[03 40 PSL ISMS ProtokollierungSicherheitsvorfälle|Protokollierung von Sicherheitsvorfälle]]&lt;br /&gt;
|Wie werden Sicherheitsereignisse protokilliert?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Handlungsempfehlungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
!01&lt;br /&gt;
|[[Leitfaden zum Umgang mit der xperience Cloud]] || Was müssen wir in Projekten mit der xperience Cloud beachten?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing Sicherheitscheckliste zur Beurteilung von Dienstleistern]&lt;br /&gt;
|Welche Kriterien muss ein Dienstleister für die Umsetzung &amp;quot;Vertraulicher&amp;quot; Projekte erfüllen?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen und Dokumentation&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!06&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_05_PSL_ISMS_Arbeitsanweisung_zur_Authentifizierung_und_Kryptographie&amp;diff=31517</id>
		<title>03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_05_PSL_ISMS_Arbeitsanweisung_zur_Authentifizierung_und_Kryptographie&amp;diff=31517"/>
		<updated>2023-10-23T08:22:07Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Komplette überarbeitung&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Zweck==&lt;br /&gt;
Dieser Leitfaden soll die vorangegangene Allgemeine Sicherheitsrichtlinie erweitern und konkretisieren.&lt;br /&gt;
&lt;br /&gt;
Ziel der Arbeitsanweisung ist es, Regeln zur Nutzung von Kryptographie vorzugeben, und zu definieren, wann Kryptographie genutzt werden muss und welche Methoden sich dazu eignen.&lt;br /&gt;
&lt;br /&gt;
==Geltungsbereich==&lt;br /&gt;
Diese Arbeitsanweisung gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
==Verschlüsselungsarten==&lt;br /&gt;
Um die Integrität und Vertraulichkeit der Informationen sicherzustellen, ist es notwendig, dass ausschließlich Verfahren eingesetzt werden, welche nach derzeitigem Stand als sicher gelten.&lt;br /&gt;
&lt;br /&gt;
Kryptographische Verfahren lassen sich in drei Arten einteilen:&lt;br /&gt;
&lt;br /&gt;
* Symmetrische Verschlüsselungsverfahren&lt;br /&gt;
* Asymmetrische Verschlüsselungsverfahren&lt;br /&gt;
* Hash-Verfahren&lt;br /&gt;
&lt;br /&gt;
Zugelassene symmetrische Verschlüsselungstechnik&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|Algorithmus&lt;br /&gt;
|Minimale Schlüssellänge (Bit)&lt;br /&gt;
|Empfohlene Schlüssellänge (Bit)&lt;br /&gt;
|-&lt;br /&gt;
|AES&lt;br /&gt;
|128&lt;br /&gt;
|256&lt;br /&gt;
|-&lt;br /&gt;
|Triple-DES&lt;br /&gt;
|112&lt;br /&gt;
|112&lt;br /&gt;
|-&lt;br /&gt;
|RC4*&lt;br /&gt;
|128&lt;br /&gt;
|256&lt;br /&gt;
|-&lt;br /&gt;
|RC5&lt;br /&gt;
|128&lt;br /&gt;
|256&lt;br /&gt;
|-&lt;br /&gt;
|RC6&lt;br /&gt;
|128&lt;br /&gt;
|256&lt;br /&gt;
|-&lt;br /&gt;
|Blowfish&lt;br /&gt;
|128&lt;br /&gt;
|256&lt;br /&gt;
|-&lt;br /&gt;
|Twofish&lt;br /&gt;
|128&lt;br /&gt;
|256&lt;br /&gt;
|-&lt;br /&gt;
|CAST&lt;br /&gt;
|128&lt;br /&gt;
|256&lt;br /&gt;
|-&lt;br /&gt;
|Camelia&lt;br /&gt;
|128&lt;br /&gt;
|256&lt;br /&gt;
|}&lt;br /&gt;
&amp;lt;nowiki&amp;gt;*&amp;lt;/nowiki&amp;gt;Die Verwendung von RC4 ist nur für SSL/TLS auf Windows erlaubt, bis ein sicherer Algorithmus zur Verfügung steht. Jegliche andere Nutzung ist nicht erlaubt.&lt;br /&gt;
&lt;br /&gt;
Zugelassene asymmetrische Verschlüsselungsverfahren&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|Algorithmus&lt;br /&gt;
|Minimale Schlüssellänge(Bit)&lt;br /&gt;
|Empfohlene Schlüssellänge (Bit)&lt;br /&gt;
|-&lt;br /&gt;
|RSA&lt;br /&gt;
|1024 / 2048 wenn möglich&lt;br /&gt;
|4096&lt;br /&gt;
|-&lt;br /&gt;
|DSA&lt;br /&gt;
|1024 / 2048 wenn möglich&lt;br /&gt;
|4096&lt;br /&gt;
|}&lt;br /&gt;
Zugelassene Hashfunktionen&lt;br /&gt;
&lt;br /&gt;
* SHA-224&lt;br /&gt;
* SHA-256&lt;br /&gt;
* SHA-384&lt;br /&gt;
* SHA-512&lt;br /&gt;
&lt;br /&gt;
Alternativ, falls die oben Genannten technisch nicht möglich sind&lt;br /&gt;
&lt;br /&gt;
* SHA-160&lt;br /&gt;
* RIPEMD-160&lt;br /&gt;
* MD5&lt;br /&gt;
* Whirlpool-512&lt;br /&gt;
&lt;br /&gt;
==Anforderungen in Abhängigkeit zur Datenklassifikation==&lt;br /&gt;
{| style=&amp;quot;border-spacing:0;width:15.919cm;&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;border-top:1pt solid #dbdbdb;border-bottom:1.5pt solid #c9c9c9;border-left:1pt solid #dbdbdb;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Einstufung / Klassifikation&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;border-top:1pt solid #dbdbdb;border-bottom:1.5pt solid #c9c9c9;border-left:none;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Anforderung Verschlüsselung&#039;&#039;&#039;&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#3d85c6;border-top:none;border-bottom:1pt solid #dbdbdb;border-left:1pt solid #dbdbdb;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Öffentlich&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background-color:#3d85c6;border-top:none;border-bottom:1pt solid #dbdbdb;border-left:none;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |keine&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#6aa84f;border-top:none;border-bottom:1pt solid #dbdbdb;border-left:1pt solid #dbdbdb;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Intern&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background-color:#6aa84f;border-top:none;border-bottom:1pt solid #dbdbdb;border-left:none;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |keine&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#f1c232;border-top:none;border-bottom:1pt solid #dbdbdb;border-left:1pt solid #dbdbdb;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Vertraulich&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background-color:#f1c232;border-top:none;border-bottom:1pt solid #dbdbdb;border-left:none;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |Transportverschlüsselung,&lt;br /&gt;
wenn möglich&lt;br /&gt;
&lt;br /&gt;
Ablageverschlüsselung&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;background-color:#e06666;border-top:none;border-bottom:1pt solid #dbdbdb;border-left:1pt solid #dbdbdb;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |&#039;&#039;&#039;Streng Vertraulich&#039;&#039;&#039;&lt;br /&gt;
| style=&amp;quot;background-color:#e06666;border-top:none;border-bottom:1pt solid #dbdbdb;border-left:none;border-right:1pt solid #dbdbdb;padding:0.176cm;&amp;quot; |Transportverschlüsselung und&lt;br /&gt;
Ablageverschlüsselung&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
*&lt;br /&gt;
&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_00_PSL_ISMS_Dokumentenfreigabe&amp;diff=31514</id>
		<title>03 00 PSL ISMS Dokumentenfreigabe</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_00_PSL_ISMS_Dokumentenfreigabe&amp;diff=31514"/>
		<updated>2023-10-20T09:05:38Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Neu angelegt.&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Zweck ==&lt;br /&gt;
Das ISMS der Parasol Island besteht unter anderem aus einer Sammlung an Richtlinien und Arbeitsanweisungen. Der Prozess zur Erstellung, Freigabe und Veröffentlichung von ISMS-Dokumenten ist in dieser Arbeitsanweisung festgelegt, um sicherzustellen, dass Anpassungen korrekt dokumentiert und veröffentlicht werden. &lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Diese Arbeitsanweisung gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Erstellung ==&lt;br /&gt;
Bei der Erstellung eines neuen Dokumentes müssen verschiedene Kriterien beachtet werden. &lt;br /&gt;
&lt;br /&gt;
=== Dokumenteneigenschaften ===&lt;br /&gt;
An allen Leitlinien, Richtlinien, Arbeitsanweisungen und ergänzenden Dokumenten sind die nachfolgenden Eigenschaften anzubringen und aktuell zu halten:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|Dokumentenebene&lt;br /&gt;
|Gibt Auskunft über die entsprechende Dokumentenebene des Dokuments (siehe (ISMS, 02_01))&lt;br /&gt;
|-&lt;br /&gt;
|Dokumentennummer&lt;br /&gt;
|Die Nummer der Arbeitsanweisung/Richtlinie. Diese muss für die Dokumentenebene eindeutig sein, so dass man ein Dokument anhand seiner Ebene und Nummer eindeutig identifizieren kann. Die Höhe der Ziffer hat keine Bedeutung für die Gewichtung der definierten Regelungen.&lt;br /&gt;
|-&lt;br /&gt;
|Version&lt;br /&gt;
|Gibt den Versionsstand des Dokuments an. Die genaue Verwendung wird im weiteren Verlauf beschrieben. Neue Dokumente haben die Version 01.00.&lt;br /&gt;
|-&lt;br /&gt;
|Status&lt;br /&gt;
|Dokumentiert den Dokumentenstatus:&lt;br /&gt;
&lt;br /&gt;
* In Bearbeitung, &lt;br /&gt;
* Fertiggestellt, &lt;br /&gt;
* Freigegeben, &lt;br /&gt;
* Veröffentlicht, &lt;br /&gt;
* Außer Kraft.&lt;br /&gt;
|-&lt;br /&gt;
|Freigabe am/von&lt;br /&gt;
|Dokumentiert, wer das Dokument wann freigegeben hat.&lt;br /&gt;
|-&lt;br /&gt;
|Veröffentlicht am/von&lt;br /&gt;
|Dokumentiert, wer das Dokument wann veröffentlicht hat.&lt;br /&gt;
|-&lt;br /&gt;
|Prüfungsintervall&lt;br /&gt;
|Hier definiert der Dokumentenverantwortliche, in welchen Abständen das Dokument standardmäßig überprüft werden soll, um es aktuell zu halten. Zur Auswahl stehen:&lt;br /&gt;
&lt;br /&gt;
* Monatlich&lt;br /&gt;
* Halbjährlich&lt;br /&gt;
* Jährlich&lt;br /&gt;
|-&lt;br /&gt;
|Geprüft am/von&lt;br /&gt;
|Dokumentiert, wer das Dokument wann das letzte Mal geprüft hat.&lt;br /&gt;
|-&lt;br /&gt;
|Sicherheitsklassifizierung&lt;br /&gt;
|Hier trägt der Dokumentenverantwortliche die Sicherheitsstufe für das Dokument ein:&lt;br /&gt;
&lt;br /&gt;
* Öffentlich, &lt;br /&gt;
* Intern, &lt;br /&gt;
* Vertraulich, &lt;br /&gt;
* Geheim.&lt;br /&gt;
|-&lt;br /&gt;
|Zielgruppe&lt;br /&gt;
|Hier sollten die Rollen eingetragen werden, für die diese Arbeitsanweisung direkt relevant ist. Dies dient insbesondere der besseren Auffindbarkeit.&lt;br /&gt;
|-&lt;br /&gt;
|Verantwortlich&lt;br /&gt;
|Hier wird die Person oder Rolle genannt, die für die Pflege dieses Dokumentes verantwortlich ist (auch Dokumentenverantwortlicher genannt). Dies entspricht dem Informationseigner.&lt;br /&gt;
|-&lt;br /&gt;
|VDA ISA Referenz&lt;br /&gt;
|Referenz zum Fragenkatalog des VDA sofern existierend. Diese Angabe ist rein informativ und dient der besseren Auffindbarkeit der Dokumente.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=== Identifikation und Referenzierung von Dokumenten ===&lt;br /&gt;
Die Leitlinie, die Richtlinien und Arbeitsanweisungen werden anhand ihrer Dokumentenebene und -nummer identifiziert. Wird auf andere Dokumente des ISMS verwiesen, so ist dies im Text per Verweis auf das ISMS und die Dokumentenebene und Nummer zu tun. Z.B.: (ISMS, 03_15). Alle Verweise sollten außerdem im Anhang noch einmal gesammelt aufgeführt werden.&lt;br /&gt;
&lt;br /&gt;
== Änderungen ==&lt;br /&gt;
Von Zeit zu Zeit können Anpassungen an den Richtlinien und Arbeitsanweisungen notwendig werden. Diese vorzunehmen obliegt dem Dokumentenverantwortlichen. Nach dem Anpassen des Dokumenteninhalts sind die in den folgenden zwei Abschnitten beschriebenen Punkte entscheidend.&lt;br /&gt;
&lt;br /&gt;
=== Anpassen der Versionsnummer ===&lt;br /&gt;
Die Versionsnummer spiegelt die Anzahl an Anpassungen an einem Dokument wider. Sie besteht aus zwei Komponenten: &lt;br /&gt;
&lt;br /&gt;
* der Hauptversion und&lt;br /&gt;
* der Nebenversion.&lt;br /&gt;
&lt;br /&gt;
Bei beiden handelt es sich um ganze Zahlen, die in aufsteigender Reihenfolge vergeben werden. Änderungen an der Hauptversion werden vorgenommen, wenn es sich um große, einschneidende Änderungen am Dokument handelt, die Nebenversion wird bei kleineren Anpassungen erhöht. Wird die Hauptversion erhöht, wird die Nebenversion auf 00 gesetzt.&lt;br /&gt;
&lt;br /&gt;
Dies hat insbesondere Folgen auf das Informieren der Mitarbeiter während der Veröffentlichung (siehe unten).&lt;br /&gt;
&lt;br /&gt;
=== Pflegen der Dokumentenhistorie ===&lt;br /&gt;
Im Anhang jedes Dokumentes sollte die Historie des Dokumentes zu finden sein. Diese hat die folgende Form:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|Version&lt;br /&gt;
|Änderung&lt;br /&gt;
|-&lt;br /&gt;
|01.00&lt;br /&gt;
|Initiale Erstellung der Arbeitsanweisung&lt;br /&gt;
|-&lt;br /&gt;
|01.01&lt;br /&gt;
|Das Dokument wurde angepasst, um die Änderung zu reflektieren, dass eine Versionsnummer aus zwei Komponenten besteht.&lt;br /&gt;
|}&lt;br /&gt;
Aus dieser Historie sollen die wichtigen Änderungen am Dokument hervorgehen. &lt;br /&gt;
&lt;br /&gt;
== Freigabe ==&lt;br /&gt;
Die Gesamtverantwortung für das ISMS liegt bei der Geschäftsführung der Parasol Island GmbH. Daher müssen alle Richtlinien und Arbeitsanweisungen durch diese freigegeben werden, bevor das entsprechende Dokument veröffentlicht wird. Die freizugebenden Dokumente sind im Ordner [https://drive.google.com/drive/folders/1yIksnMoiD3srR-u6OxmmQ7VNYS7adK4U \Parasol Island ISMS 2022\03 ISMS - Wartet auf Freigabe] abzulegen.&lt;br /&gt;
&lt;br /&gt;
Nach Fertigstellung eines Dokumentes ist die Geschäftsführung per Aufgabe in Asana vom Dokumentenverantwortlichen darüber zu informieren, dass das Dokument freigegeben werden muss. Diese E-Mail sollte folgende Informationen enthalten:&lt;br /&gt;
&lt;br /&gt;
* den Grund der Anpassung,&lt;br /&gt;
* einen Link auf das Dokument und&lt;br /&gt;
* evtl. Abhängigkeiten zu anderen Dokumenten (inklusive des Hinweises, ob diese zeitgleich veröffentlicht werden müssen).&lt;br /&gt;
&lt;br /&gt;
Nach Kontrolle des Dokumentes markiert der Geschäftsführer die Aufgabe als ‚erledigt‘. Der Informationssicherheitsbeauftragte wird (automatisch) darüber informiert. Er ergänzt die Informationen zur Freigabe in den Dokumenteneigenschaften und verschiebt das Dokument in den Ordner &lt;br /&gt;
&lt;br /&gt;
[https://drive.google.com/drive/folders/1z3XPz8uMSOE5KHLCzoY7RV0n8XTUfez6 \Parasol Island ISMS 2022\02 ISMS - Freigegeben\.] &lt;br /&gt;
&lt;br /&gt;
Eventuelle Rückfragen, Anmerkungen und Vereinbarungen zur Veröffentlichung können über die Aufgabe in Asana geklärt werden.&lt;br /&gt;
&lt;br /&gt;
== Mitarbeiterinformation ==&lt;br /&gt;
Die Mitarbeiter sind im Vorfeld über das In-Kraft-Treten einer neuen Richtlinie oder Arbeitsanweisung per E-Mail durch die Geschäftsführung zu informieren. Bei kleineren Änderungen (neue Nebenversion) reicht es aus, wenn die Änderungen in einer E-Mail zusammengefasst werden. Bei großen Änderungen (neue Hauptversion) sind die Mitarbeiter anzuhalten, das Dokument vollständig zu lesen.&lt;br /&gt;
&lt;br /&gt;
== Veröffentlichung ==&lt;br /&gt;
Nach der Freigabe durch die Geschäftsführung erfolgt die Veröffentlichung durch den Informationssicherheitsbeauftragten zu dem abgesprochenen Veröffentlichungszeitpunkt. Er passt die Dokumenteneigenschaften bzgl. der Veröffentlichung an und legt das Dokument im Google Drive ab. Außerdem aktualisiert er das Wiki und erstellt einen entsprechenden Eintrag im ISMS-Logbuch.&lt;br /&gt;
&lt;br /&gt;
Dokumente mit der Vertraulichkeit ‚öffentlich‘ werden außerdem als PDF-Dokument an den WIKI-Artikel angehängt, um dieses an Interessenten außerhalb Parasols weitergeben zu können. Dokumente der Vertraulichkeitsstufe ‚vertraulich‘ oder ‚streng vertraulich‘ werden nicht im WIKI veröffentlicht, sondern nur den in der Zielgruppe genannten Personen zugänglich gemacht.&lt;br /&gt;
&lt;br /&gt;
Alle Vorgänge sind in den nächsten Abschnitten beschrieben.&lt;br /&gt;
&lt;br /&gt;
=== Google Drive ===&lt;br /&gt;
Zur Ablage im Google Drive wird das Dokument als PDF exportiert und in folgendem Verzeichnis abgelegt:&lt;br /&gt;
[https://drive.google.com/drive/folders/1c2gME0UQg0MnuJsSpUHlMKfLsLO6QA1x _PSL ADM DCSO_Security_Asessment_Maintenance\Parasol_Island_ISMS_2022\01 ISMS - Freigegeben]&lt;br /&gt;
&lt;br /&gt;
Der Dateiname hat dabei der folgenden Form zu entsprechen:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;Dokumentenebene&amp;gt;_&amp;lt;Dokumentennummer&amp;gt;_PSL_ISMS_&amp;lt;gek. Titel&amp;gt;_&amp;lt;Version&amp;gt;.pdf&lt;br /&gt;
&lt;br /&gt;
Dabei entsprechen die Platzhalter den folgenden Dokumenteneigenschaften:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|Dokumentenebene&lt;br /&gt;
|01 – Leitlinie&lt;br /&gt;
&lt;br /&gt;
02 – Richtlinie&lt;br /&gt;
&lt;br /&gt;
03 – Arbeitsanweisung&lt;br /&gt;
&lt;br /&gt;
04 – Handlungsempfehlung&lt;br /&gt;
&lt;br /&gt;
05 – Dokumentation&lt;br /&gt;
&lt;br /&gt;
06 – Vorlage&lt;br /&gt;
|-&lt;br /&gt;
|Dokumentennummer&lt;br /&gt;
|Die oben beschriebene Dokumentennummer&lt;br /&gt;
|-&lt;br /&gt;
|Gek. Titel&lt;br /&gt;
|Gekürzter Titel. Damit der Dateiname nicht zu lang wird, sollte hier ein gekürzter Titel verwendet werden. Dieser sollte allerdings noch verständlich sein.&lt;br /&gt;
|-&lt;br /&gt;
|Version&lt;br /&gt;
|Die Versionsnummer des Dokumentes.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=== WIKI ===&lt;br /&gt;
Die Inhalte des Dokumentes werden händisch in das Wiki der Parasol Island übertragen. Dies findet sich unter folgender URL: [[ISMS|ISMS - Parasol Island (parasol-island.com)]]. Dabei ist zu beachten, dass bei Hinzufügen eines neuen Dokumentes auch die Dokumentenübersicht angepasst werden muss.&lt;br /&gt;
&lt;br /&gt;
=== Eintrag im Log ===&lt;br /&gt;
Folgende Informationen müssen im [https://docs.google.com/document/d/1ymomcXOTcw4OwHRn2aeAGYHkKRsA5ZK2aQuciaagM0g/edit?usp=sharing Logbuch] erfasst werden. Die meisten davon können aus den Eigenschaften des Dokumentes entnommen werden. Zusätzlich ist nur der &lt;br /&gt;
&lt;br /&gt;
* Titel, der aus einer kurzen Beschreibung des Geschehens bestehen sollte, z.B.: „Veröffentlichung der ISMS-Leitlinie in Version 03.00“. Und der &lt;br /&gt;
* Typ. In dem Fall handelt es sich um eine „ISMS-Anpassung“.&lt;br /&gt;
&lt;br /&gt;
Darüber hinaus sollten die folgenden Informationen angegeben werden:&lt;br /&gt;
&lt;br /&gt;
* Datum der Freigabe&lt;br /&gt;
* Freigegeben von&lt;br /&gt;
* Datum der Veröffentlichung&lt;br /&gt;
* Veröffentlicht von&lt;br /&gt;
* Beschreibung der Anpassung (aus der Historie)&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31513</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31513"/>
		<updated>2023-10-20T08:53:38Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: 03_00 - Neue Link und neues Dokument hinzugefügt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|-&lt;br /&gt;
!02&lt;br /&gt;
|[[02 PSL ISMS Datenschutzleitlinie|Datenschutzleitlinie]]&lt;br /&gt;
|Dieses Dokument enthält die öffentliche Verpflichtung auf die Einhaltung des Datenschutzes.&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Aufbau und Pflege|Aufbau und Pflege]]&lt;br /&gt;
|Wie ist der Aufbau und die Struktur unseres ISMS definiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&lt;br /&gt;
|Welche Besonderheiten sind von Administratoren zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Compliance]]&lt;br /&gt;
|Welche rechtliche und vertragliche Anforderungen gibt es?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Umgang mit Schadsoftware]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[Identity- und Access-Management]]&lt;br /&gt;
|Wie geht man mit Benutzerkonten, Identifikationsmitteln und Berechtigungen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[02 17 PSL ISMS Nutzung IT Systeme|Nutzung IT Systeme]]&lt;br /&gt;
|Welche geht man mit persönlichen IT-Systemen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!18&lt;br /&gt;
|[[02 18 PSL ISMS Personalsicherheit|Personalsicherheit]]&lt;br /&gt;
|Welche Anforderungen werden an der Einstellung und Evaluierung neuer Mitarbeiter gestellt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!20&lt;br /&gt;
|[[02 20 PSL ISMS Informationswerte|Informationswerte]]&lt;br /&gt;
|Welche Informationswerte hat die Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!22&lt;br /&gt;
|[[02 22 PSL ISMS Projektbezogene Informationssicherheit|Projektbezogene Informationssicherheit]]&lt;br /&gt;
|Welche besonderheiten hat die Informationssicherheit in Projekte?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!26&lt;br /&gt;
|[[02 26 PSL ISMS Umgang mit Informationssicherheitsereignissen und -vorfällen|Umgang mit Informationssicherheitsereignissen und -vorfällen]]&lt;br /&gt;
|Wie gehe ich bei Sicherheitsvorfälle vor?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[02 27 PSL ISMS Cloud-Dienste|Cloud-Dienste]]&lt;br /&gt;
|Welche Anforderungen gibt es bei der Umgang mit Cloud-Dienste?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!00&lt;br /&gt;
|[[03 00 PSL ISMS Dokumentenfreigabe|ISMS Dokumentenfreigabe]]&lt;br /&gt;
|Wie werden Dokumente für die Informationssicherheit erstellt, angepasst und veröffentlicht? &lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Verantwortlichkeiten in der Informationssicherheit]]&lt;br /&gt;
|Wer sind die Verantwortlichen in der Informationssicherheit?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten|Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!15&lt;br /&gt;
|[[03 15 PSL ISMS Gerätelebenszyklus|Gerätelebenszyklus]]&lt;br /&gt;
|Welche Anforderungen bestehen an Anschaffung, Betrieb und Außerbetriebnahme von IT-Geräten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!16&lt;br /&gt;
|[[03 16 PSL ISMS Arbeitsanweisung zur Umsetzung von internen Audits|Arbeitsanweisung zur Umsetzung von internen Audits]]&lt;br /&gt;
|Wie werden interne Audits geplant und umgesetzt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[Clear screen Desk]]&lt;br /&gt;
|Wie ist die korrekte Umgang mit sensibelen Informationen am Arbeitsplatz?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!19&lt;br /&gt;
|[[Umgang mit Datenschutzverletzungen]]&lt;br /&gt;
|Wie ist die korrekte Umgang Datenschutzverletzungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!23&lt;br /&gt;
|[[03 23 PSL ISMS Führung eines Verzeichnisses von Verarbeitungstätigkeiten|Führung eines Verzeichnisses von Verarbeitungstätigkeiten]]&lt;br /&gt;
|Wie wird das Verzeichnis der internen Verarbeitungstätigkeiten erstellt und gepflegt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!25&lt;br /&gt;
|[[03 25 PSL ISMS ExterneAudits|Arbeitsanweisung zur Durchführung externer Audits]]&lt;br /&gt;
|Wie wird mit externen Audits, insbesondere TISAX Assessments umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[03 27 PSL ISMS Schutzziele|Definition Schutzziele]]&lt;br /&gt;
|Wie werden Informationswerte klassifiziert, und wie geht man mit diese Werte um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!28&lt;br /&gt;
|[[Schulungen]]&lt;br /&gt;
|Was und wie wird dokumentiert über Teilnahme an Informationssicherheitsschulungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!33&lt;br /&gt;
|[[03 33 PSL ISMS GeistigesEigentum|Geistiges Eigentum]]&lt;br /&gt;
|Wie geht der Parasol mit geistigen Eigentum um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!36&lt;br /&gt;
|[[Informationswerte]]&lt;br /&gt;
|Wie werden die relevantesten Informationswerte erfasst?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!40&lt;br /&gt;
|[[03 40 PSL ISMS ProtokollierungSicherheitsvorfälle|Protokollierung von Sicherheitsvorfälle]]&lt;br /&gt;
|Wie werden Sicherheitsereignisse protokilliert?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Handlungsempfehlungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
!01&lt;br /&gt;
|[[Leitfaden zum Umgang mit der xperience Cloud]] || Was müssen wir in Projekten mit der xperience Cloud beachten?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing Sicherheitscheckliste zur Beurteilung von Dienstleistern]&lt;br /&gt;
|Welche Kriterien muss ein Dienstleister für die Umsetzung &amp;quot;Vertraulicher&amp;quot; Projekte erfüllen?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen und Dokumentation&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!06&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_40_PSL_ISMS_ProtokollierungSicherheitsvorf%C3%A4lle&amp;diff=31512</id>
		<title>03 40 PSL ISMS ProtokollierungSicherheitsvorfälle</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_40_PSL_ISMS_ProtokollierungSicherheitsvorf%C3%A4lle&amp;diff=31512"/>
		<updated>2023-10-20T08:42:50Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Inhalt hinzugefügt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Zweck ==&lt;br /&gt;
Dieses Dokument beschreibt detailliert, wie Informationssicherheitsereignisse protokolliert werden müssen. Es richtet sich dabei insbesondere an den Informationssicherheitsbeauftragten.&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Diese Arbeitsanweisung gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Protokollierung von Sicherheitsereignissen ==&lt;br /&gt;
Der Informationssicherheitsbeauftragte erfasst alle Sicherheitsereignisse im [https://docs.google.com/spreadsheets/d/1_MpwabwNmBK7gaH0mEyX5MXspB4pqW6oWpOmT-3HPCY Logbuch des ISMS]. Dabei werden die folgenden Daten zu einem Ereignis erfasst.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|Titel&lt;br /&gt;
|Ein kurzer Name für das Ereignis&lt;br /&gt;
|-&lt;br /&gt;
|Bearbeitungsstatus&lt;br /&gt;
|Offen,&lt;br /&gt;
&lt;br /&gt;
In Bearbeitung,&lt;br /&gt;
&lt;br /&gt;
Abgeschlossen&lt;br /&gt;
|-&lt;br /&gt;
|Datum&lt;br /&gt;
|Das (wahrscheinliche) Datum des Auftretens&lt;br /&gt;
|-&lt;br /&gt;
|Datum des Bekanntwerdens&lt;br /&gt;
|Das Datum, an dem das Ereignis aufgefallen ist&lt;br /&gt;
|-&lt;br /&gt;
|Abschlussdatum&lt;br /&gt;
|Das Datum, an dem das Ereignis abgeschlossen wurde&lt;br /&gt;
|-&lt;br /&gt;
|Schwere des Schadens&lt;br /&gt;
|kein Schaden&lt;br /&gt;
&lt;br /&gt;
geringfügig&lt;br /&gt;
&lt;br /&gt;
überschaubar&lt;br /&gt;
&lt;br /&gt;
substanziell&lt;br /&gt;
&lt;br /&gt;
existenzbedrohend&lt;br /&gt;
|-&lt;br /&gt;
|Ursache des Ereignisses&lt;br /&gt;
|Fehlbedienung&lt;br /&gt;
&lt;br /&gt;
Regelverstoß&lt;br /&gt;
&lt;br /&gt;
Interner Angriff&lt;br /&gt;
&lt;br /&gt;
Externer Angriff&lt;br /&gt;
&lt;br /&gt;
Technischer Defekt&lt;br /&gt;
&lt;br /&gt;
Naturgewalt&lt;br /&gt;
&lt;br /&gt;
Schwachstelle&lt;br /&gt;
|-&lt;br /&gt;
|Betroffene Informationswerte&lt;br /&gt;
|Der von dem Ereignis am meisten betroffene Informationswert&lt;br /&gt;
|-&lt;br /&gt;
|Betroffene Systeme&lt;br /&gt;
|Eingabe der betroffenen Systeme/Informationsträger&lt;br /&gt;
|-&lt;br /&gt;
|Sachverhalt&lt;br /&gt;
|Eine Beschreibung des Ereignisses&lt;br /&gt;
|-&lt;br /&gt;
|Bemerkungen&lt;br /&gt;
|Hier können im Laufe der Bearbeitung Bemerkungen und Kommentare erfasst werden. Bitte Datum und Name mit angeben.&lt;br /&gt;
|}&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31511</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31511"/>
		<updated>2023-10-20T08:40:28Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|-&lt;br /&gt;
!02&lt;br /&gt;
|[[02 PSL ISMS Datenschutzleitlinie|Datenschutzleitlinie]]&lt;br /&gt;
|Dieses Dokument enthält die öffentliche Verpflichtung auf die Einhaltung des Datenschutzes.&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Aufbau und Pflege|Aufbau und Pflege]]&lt;br /&gt;
|Wie ist der Aufbau und die Struktur unseres ISMS definiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&lt;br /&gt;
|Welche Besonderheiten sind von Administratoren zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Compliance]]&lt;br /&gt;
|Welche rechtliche und vertragliche Anforderungen gibt es?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Umgang mit Schadsoftware]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[Identity- und Access-Management]]&lt;br /&gt;
|Wie geht man mit Benutzerkonten, Identifikationsmitteln und Berechtigungen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[02 17 PSL ISMS Nutzung IT Systeme|Nutzung IT Systeme]]&lt;br /&gt;
|Welche geht man mit persönlichen IT-Systemen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!18&lt;br /&gt;
|[[02 18 PSL ISMS Personalsicherheit|Personalsicherheit]]&lt;br /&gt;
|Welche Anforderungen werden an der Einstellung und Evaluierung neuer Mitarbeiter gestellt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!20&lt;br /&gt;
|[[02 20 PSL ISMS Informationswerte|Informationswerte]]&lt;br /&gt;
|Welche Informationswerte hat die Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!22&lt;br /&gt;
|[[02 22 PSL ISMS Projektbezogene Informationssicherheit|Projektbezogene Informationssicherheit]]&lt;br /&gt;
|Welche besonderheiten hat die Informationssicherheit in Projekte?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!26&lt;br /&gt;
|[[02 26 PSL ISMS Umgang mit Informationssicherheitsereignissen und -vorfällen|Umgang mit Informationssicherheitsereignissen und -vorfällen]]&lt;br /&gt;
|Wie gehe ich bei Sicherheitsvorfälle vor?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[02 27 PSL ISMS Cloud-Dienste|Cloud-Dienste]]&lt;br /&gt;
|Welche Anforderungen gibt es bei der Umgang mit Cloud-Dienste?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Technische und organisatorische Maßnahmen]]&lt;br /&gt;
|Wie wird der Datenschutz und Informationssicherheit stetig optimiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Verantwortlichkeiten in der Informationssicherheit]]&lt;br /&gt;
|Wer sind die Verantwortlichen in der Informationssicherheit?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten|Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!15&lt;br /&gt;
|[[03 15 PSL ISMS Gerätelebenszyklus|Gerätelebenszyklus]]&lt;br /&gt;
|Welche Anforderungen bestehen an Anschaffung, Betrieb und Außerbetriebnahme von IT-Geräten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!16&lt;br /&gt;
|[[03 16 PSL ISMS Arbeitsanweisung zur Umsetzung von internen Audits|Arbeitsanweisung zur Umsetzung von internen Audits]]&lt;br /&gt;
|Wie werden interne Audits geplant und umgesetzt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[Clear screen Desk]]&lt;br /&gt;
|Wie ist die korrekte Umgang mit sensibelen Informationen am Arbeitsplatz?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!19&lt;br /&gt;
|[[Umgang mit Datenschutzverletzungen]]&lt;br /&gt;
|Wie ist die korrekte Umgang Datenschutzverletzungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!23&lt;br /&gt;
|[[03 23 PSL ISMS Führung eines Verzeichnisses von Verarbeitungstätigkeiten|Führung eines Verzeichnisses von Verarbeitungstätigkeiten]]&lt;br /&gt;
|Wie wird das Verzeichnis der internen Verarbeitungstätigkeiten erstellt und gepflegt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!25&lt;br /&gt;
|[[03 25 PSL ISMS ExterneAudits|Arbeitsanweisung zur Durchführung externer Audits]]&lt;br /&gt;
|Wie wird mit externen Audits, insbesondere TISAX Assessments umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[03 27 PSL ISMS Schutzziele|Definition Schutzziele]]&lt;br /&gt;
|Wie werden Informationswerte klassifiziert, und wie geht man mit diese Werte um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!28&lt;br /&gt;
|[[Schulungen]]&lt;br /&gt;
|Was und wie wird dokumentiert über Teilnahme an Informationssicherheitsschulungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!33&lt;br /&gt;
|[[03 33 PSL ISMS GeistigesEigentum|Geistiges Eigentum]]&lt;br /&gt;
|Wie geht der Parasol mit geistigen Eigentum um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!36&lt;br /&gt;
|[[Informationswerte]]&lt;br /&gt;
|Wie werden die relevantesten Informationswerte erfasst?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!40&lt;br /&gt;
|[[03 40 PSL ISMS ProtokollierungSicherheitsvorfälle|Protokollierung von Sicherheitsvorfälle]]&lt;br /&gt;
|Wie werden Sicherheitsereignisse protokilliert?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Handlungsempfehlungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
!01&lt;br /&gt;
|[[Leitfaden zum Umgang mit der xperience Cloud]] || Was müssen wir in Projekten mit der xperience Cloud beachten?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing Sicherheitscheckliste zur Beurteilung von Dienstleistern]&lt;br /&gt;
|Welche Kriterien muss ein Dienstleister für die Umsetzung &amp;quot;Vertraulicher&amp;quot; Projekte erfüllen?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen und Dokumentation&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!06&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=Informationswerte&amp;diff=31510</id>
		<title>Informationswerte</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=Informationswerte&amp;diff=31510"/>
		<updated>2023-10-20T08:34:06Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Inhalt hinzugefügt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Zweck ==&lt;br /&gt;
Dieses Dokument beschreibt die Inventarisierung primärer Informationswerte sowie die Erfassung von Anforderungen an Informationsträger in Abhängigkeit des Schutzbedarfs.&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Dieses Regelwerk gilt verbindlich für Informationssicherheitsbeauftragter an allen Standorten. Verstöße gegen die Inhalte können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Erfassung von Informationswerten ==&lt;br /&gt;
Die Erfassung von (primären) Informationswerten erfolgt in einer Google Tabelle des ISMS, die unter der folgenden URL erreichbar ist: &lt;br /&gt;
[https://docs.google.com/spreadsheets/d/1HM8dZE3CpwVsJBay2DtKy5Bh9OSO8FaiVZOzXPxLvyA/edit#gid=0 Informationswerte]&lt;br /&gt;
&lt;br /&gt;
Es müssen nur diejenigen Informationswerte erfasst werden, die für Parasol Island besonders relevant sind (aka „Kronjuwelen“).&lt;br /&gt;
&lt;br /&gt;
Folgende Informationen werden zu den Informationswerten erfasst:&lt;br /&gt;
&lt;br /&gt;
* Name&lt;br /&gt;
* Beschreibung&lt;br /&gt;
* Verantwortliche Person&lt;br /&gt;
* Kategorie personenbezogener Daten&lt;br /&gt;
** Keine&lt;br /&gt;
** Gewöhnlich&lt;br /&gt;
** Besonders schutzbedürftig (DSGVO Art. 9)&lt;br /&gt;
* Schutzbedarf Vertraulichkeit&lt;br /&gt;
* Schutzbedarf Integrität&lt;br /&gt;
* Schutzbedarf Verfügbarkeit&lt;br /&gt;
* Gesamtschutzbedarf&lt;br /&gt;
* Begründung Schutzbedarf&lt;br /&gt;
&lt;br /&gt;
== Kategorien von Informationsträgern ==&lt;br /&gt;
Die Anforderungen an Informationsträger werden in der gleichen Google Tabelle erfasst, allerdings im Reiter „Schutzbedarf Informationsträger“.&lt;br /&gt;
&lt;br /&gt;
Folgende Informationen werden zu Informationsträgern erfasst:&lt;br /&gt;
&lt;br /&gt;
* Name&lt;br /&gt;
* Definition&lt;br /&gt;
* Zuständige Person&lt;br /&gt;
* Anforderungen bzgl. Vertraulichkeit&lt;br /&gt;
** Schutzbedarf sehr hoch&lt;br /&gt;
** Schutzbedarf hoch&lt;br /&gt;
** Schutzbedarf normal&lt;br /&gt;
** Schutzbedarf gering&lt;br /&gt;
* Anforderungen bzgl. Integrität&lt;br /&gt;
** Schutzbedarf sehr hoch&lt;br /&gt;
** Schutzbedarf hoch&lt;br /&gt;
** Schutzbedarf normal&lt;br /&gt;
** Schutzbedarf gering&lt;br /&gt;
* Anforderungen bzgl. Verfügbarkeit&lt;br /&gt;
** Schutzbedarf sehr hoch&lt;br /&gt;
** Schutzbedarf hoch&lt;br /&gt;
** Schutzbedarf normal&lt;br /&gt;
** Schutzbedarf gering&lt;br /&gt;
&lt;br /&gt;
Anforderungen an den Datenschutz sind zu beachten (AVV, Erwähnung in ToMs).&lt;br /&gt;
&lt;br /&gt;
== Inventarisierung von Informationsträgern ==&lt;br /&gt;
Für jede Kategorie von Informationsträgern existiert eine eigene Arbeitsanweisung. Z. B.: Arbeitsanweisung zur Inventarisierung von Cloud-Diensten (i.e. IT-Dienste). Dabei sollte berücksichtigt werden, welche Informationswerte von einem konkreten Informationsträger verarbeitet werden. &lt;br /&gt;
&lt;br /&gt;
Beispiel:&lt;br /&gt;
&lt;br /&gt;
Als Cloud-Dienst für die Personalabteilung verarbeitet Personio Mitarbeiterstammdaten. Diese haben den Schutzbedarf „sehr hoch“ für das Schutzziel Vertraulichkeit. Personio muss daher alle Anforderungen an einen solchen Cloud-Dienst erfüllen. Dies ist in der Liste der IT-Dienste so zu vermerken.&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31509</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31509"/>
		<updated>2023-10-20T08:31:08Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: 03_36 + 03_40 hinzugefügt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|-&lt;br /&gt;
!02&lt;br /&gt;
|[[02 PSL ISMS Datenschutzleitlinie|Datenschutzleitlinie]]&lt;br /&gt;
|Dieses Dokument enthält die öffentliche Verpflichtung auf die Einhaltung des Datenschutzes.&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Aufbau und Pflege|Aufbau und Pflege]]&lt;br /&gt;
|Wie ist der Aufbau und die Struktur unseres ISMS definiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&lt;br /&gt;
|Welche Besonderheiten sind von Administratoren zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Compliance]]&lt;br /&gt;
|Welche rechtliche und vertragliche Anforderungen gibt es?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Umgang mit Schadsoftware]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[Identity- und Access-Management]]&lt;br /&gt;
|Wie geht man mit Benutzerkonten, Identifikationsmitteln und Berechtigungen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[02 17 PSL ISMS Nutzung IT Systeme|Nutzung IT Systeme]]&lt;br /&gt;
|Welche geht man mit persönlichen IT-Systemen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!18&lt;br /&gt;
|[[02 18 PSL ISMS Personalsicherheit|Personalsicherheit]]&lt;br /&gt;
|Welche Anforderungen werden an der Einstellung und Evaluierung neuer Mitarbeiter gestellt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!20&lt;br /&gt;
|[[02 20 PSL ISMS Informationswerte|Informationswerte]]&lt;br /&gt;
|Welche Informationswerte hat die Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!22&lt;br /&gt;
|[[02 22 PSL ISMS Projektbezogene Informationssicherheit|Projektbezogene Informationssicherheit]]&lt;br /&gt;
|Welche besonderheiten hat die Informationssicherheit in Projekte?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!26&lt;br /&gt;
|[[02 26 PSL ISMS Umgang mit Informationssicherheitsereignissen und -vorfällen|Umgang mit Informationssicherheitsereignissen und -vorfällen]]&lt;br /&gt;
|Wie gehe ich bei Sicherheitsvorfälle vor?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[02 27 PSL ISMS Cloud-Dienste|Cloud-Dienste]]&lt;br /&gt;
|Welche Anforderungen gibt es bei der Umgang mit Cloud-Dienste?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Technische und organisatorische Maßnahmen]]&lt;br /&gt;
|Wie wird der Datenschutz und Informationssicherheit stetig optimiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Verantwortlichkeiten in der Informationssicherheit]]&lt;br /&gt;
|Wer sind die Verantwortlichen in der Informationssicherheit?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten|Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!15&lt;br /&gt;
|[[03 15 PSL ISMS Gerätelebenszyklus|Gerätelebenszyklus]]&lt;br /&gt;
|Welche Anforderungen bestehen an Anschaffung, Betrieb und Außerbetriebnahme von IT-Geräten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!16&lt;br /&gt;
|[[03 16 PSL ISMS Arbeitsanweisung zur Umsetzung von internen Audits|Arbeitsanweisung zur Umsetzung von internen Audits]]&lt;br /&gt;
|Wie werden interne Audits geplant und umgesetzt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[Clear screen Desk]]&lt;br /&gt;
|Wie ist die korrekte Umgang mit sensibelen Informationen am Arbeitsplatz?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!19&lt;br /&gt;
|[[Umgang mit Datenschutzverletzungen]]&lt;br /&gt;
|Wie ist die korrekte Umgang Datenschutzverletzungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!23&lt;br /&gt;
|[[03 23 PSL ISMS Führung eines Verzeichnisses von Verarbeitungstätigkeiten|Führung eines Verzeichnisses von Verarbeitungstätigkeiten]]&lt;br /&gt;
|Wie wird das Verzeichnis der internen Verarbeitungstätigkeiten erstellt und gepflegt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!25&lt;br /&gt;
|[[03 25 PSL ISMS ExterneAudits|Arbeitsanweisung zur Durchführung externer Audits]]&lt;br /&gt;
|Wie wird mit externen Audits, insbesondere TISAX Assessments umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[03 27 PSL ISMS Schutzziele|Definition Schutzziele]]&lt;br /&gt;
|Wie werden Informationswerte klassifiziert, und wie geht man mit diese Werte um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!28&lt;br /&gt;
|[[Schulungen]]&lt;br /&gt;
|Was und wie wird dokumentiert über Teilnahme an Informationssicherheitsschulungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!33&lt;br /&gt;
|[[03 33 PSL ISMS GeistigesEigentum|Geistiges Eigentum]]&lt;br /&gt;
|Wie geht der Parasol mit geistigen Eigentum um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!36&lt;br /&gt;
|[[Informationswerte]]&lt;br /&gt;
|Wie werden die relevantesten Informationswerte erfasst?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!40&lt;br /&gt;
|[[Protokollierung von Sicherheitsvorfälle]]&lt;br /&gt;
|Wie werden Sicherheitsereignisse protokilliert?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Handlungsempfehlungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
!01&lt;br /&gt;
|[[Leitfaden zum Umgang mit der xperience Cloud]] || Was müssen wir in Projekten mit der xperience Cloud beachten?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing Sicherheitscheckliste zur Beurteilung von Dienstleistern]&lt;br /&gt;
|Welche Kriterien muss ein Dienstleister für die Umsetzung &amp;quot;Vertraulicher&amp;quot; Projekte erfüllen?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen und Dokumentation&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!06&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=02_11_PSL_ISMS_Richtlinie_zur_Auslagerung_von_Arbeitsprozessen_(Outsourcing)&amp;diff=31508</id>
		<title>02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=02_11_PSL_ISMS_Richtlinie_zur_Auslagerung_von_Arbeitsprozessen_(Outsourcing)&amp;diff=31508"/>
		<updated>2023-10-19T13:21:47Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Inhalt komplett überarbeitet&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
== Zweck ==&lt;br /&gt;
&#039;&#039;„Es wird auch in der Zusammenarbeit mit Kooperationspartnern und Auftragnehmern ein angemessenes Informationssicherheitsniveau beibehalten.“ (Verband der Automobilindustrie e.V. (VDA), 2020)&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
Diese Sicherheitsrichtlinie umfasst Regelungen zur Sicherstellung der Informationssicherheit im Falle des Outsourcings von IT-Leistungen.&lt;br /&gt;
&lt;br /&gt;
Bereits vor jeder Outsourcing-Entscheidung sind Sicherheitsaspekte zu bedenken und bei einer Ausschreibung zu berücksichtigen.&lt;br /&gt;
&lt;br /&gt;
Die Richtlinie ist gegenüber dem Outsourcing-Dienstleister als Prüfungsgrundlage zu nutzen und den Verträgen mit Dienstleistern zugrunde zu legen. Für die inhaltliche Bearbeitung sowie für die Pflege und Änderung der Texte ist der IT-Sicherheitsbeauftragte in Zusammenarbeit mit der Geschäftsführung zuständig und verantwortlich.&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Diese Arbeitsanweisung gilt verbindlich für Projektleiter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Auswahl eines Outsourcing-Dienstleisters ==&lt;br /&gt;
Es ist selten erfolgversprechend, eine Geschäftsbeziehung lediglich auf Verträge und Regressansprüche zu begründen. Daher ist der Outsourcing-Dienstleister sorgfältig auszuwählen und eine vertrauensvolle und kooperative Zusammenarbeit anzustreben.&lt;br /&gt;
&lt;br /&gt;
Bei der Auswahl ist zu prüfen, ob der Auftragnehmer als makellos, unbescholten und unbestechlich einzuschätzen ist (Zuverlässigkeit) und ob ein ernsthaftes und fachkundiges Betreiben der Dienstleistung gewährleistet ist (Seriosität).&lt;br /&gt;
&lt;br /&gt;
Zur Einschätzung der Risiken (auch bzgl. der Informationssicherheit) sind folgende Punkte zu hinterfragen:&lt;br /&gt;
&lt;br /&gt;
* Referenzen&lt;br /&gt;
* Kompetenz und Verfügbarkeit des Ansprechpartners&lt;br /&gt;
* Vertrauenswürdigkeit der Mitarbeiter&lt;br /&gt;
* Notfallplanung&lt;br /&gt;
* Zertifizierungen&lt;br /&gt;
* garantierte Verfügbarkeit (maximale Ausfallzeit)&lt;br /&gt;
* Sicherheitskonzept und Sicherheitsrichtlinien.&lt;br /&gt;
&lt;br /&gt;
Für die Beurteilung sollte bei größeren Vorhaben oder einem erhöhten Schutzbedarf der verarbeiteten Informationen eine Besichtigung des Outsourcing-Dienstleisters erfolgen.&lt;br /&gt;
&lt;br /&gt;
== Vertragsspezifische Regelungen ==&lt;br /&gt;
&#039;&#039;„Geheimhaltungsvereinbarungen dienen dem rechtlichen Schutz von Informationen einer Organisation, insbesondere wenn diese über die Organisationsgrenze hinaus ausgetauscht werden.“ (Verband der Automobilindustrie e.V. (VDA), 2020)&#039;&#039;&lt;br /&gt;
Auch hinsichtlich des Informationssicherheitsniveaus und der daraus folgenden Maßnahmen werden vertragliche Vereinbarungen getroffen. Dies erfolgt auf Basis des für die verarbeitenden Informationen ermittelten Schutzbedarfs. Handelt es sich um Tätigkeiten, die im Auftrag eines Kunden der Parasol Island durchgeführt werden, so sind vertragliche Vereinbarungen zwischen der Parasol Island und dem Kunden an den Unterauftragnehmer weiterzugeben. Dasselbe gilt – sofern zugelassen – bei der Beauftragung weiterer Subdienstleister durch den Unterauftragnehmer.&lt;br /&gt;
&lt;br /&gt;
Die Einhaltung der getroffenen Vereinbarungen wird in regelmäßigen Abständen durchgeführt.&lt;br /&gt;
&lt;br /&gt;
Im Vertrag ist schriftlich zu vereinbaren:&lt;br /&gt;
&lt;br /&gt;
* Weisungsgebundenheit des Outsourcing-Dienstleisters&lt;br /&gt;
* Einhaltung der einschlägigen Gesetze, Vorschriften und internen Regelungen&lt;br /&gt;
* Stillschweigen über alle bekanntwerdenden Informationen&lt;br /&gt;
* Technische und organisatorische Maßnahmen im Einflussbereich des Outsourcing-Dienstleisters und deren Kontrolle&lt;br /&gt;
* Melde- und Kommunikationswege&lt;br /&gt;
* Notfallvorsorgemaßnahmen&lt;br /&gt;
* Personaleinsatz durch den Outsourcing-Dienstleister&lt;br /&gt;
* Zutritts- und Zugangsrechte&lt;br /&gt;
* Regelungen für den Fall der Nicht- oder mangelhaften Erfüllung&lt;br /&gt;
* Verfügbarkeitsanforderungen&lt;br /&gt;
* Rechte und Pflichten des externen Personals&lt;br /&gt;
* Regelungen zur Haftung&lt;br /&gt;
* Verfahren bei Beendigung des Vertrags&lt;br /&gt;
&lt;br /&gt;
=== Organisation ===&lt;br /&gt;
Es sind auf beiden Seiten Verantwortliche zu benennen. Es ist sicherzustellen, dass diese ausreichende Befugnisse besitzen.&lt;br /&gt;
&lt;br /&gt;
Externe Mitarbeiter sind vor Beginn ihrer Tätigkeit einzuweisen und über hausinterne Regelungen und Vorschriften zur Informationssicherheit sowie die organisationsweite Leitlinie zur Informationssicherheit zu unterrichten.&lt;br /&gt;
&lt;br /&gt;
Externe Mitarbeiter, die (eventuell) Zugang zu vertraulichen Unterlagen und Daten bekommen könnten, sind schriftlich auf die Einhaltung der geltenden einschlägigen Gesetze, Vorschriften und internen Regelungen und zur Verschwiegenheit zu verpflichten.&lt;br /&gt;
&lt;br /&gt;
Der Outsourcing-Dienstleister hat die Weisungen des Auftragnehmers zu befolgen. Dies ist regelmäßig zu überprüfen.&lt;br /&gt;
&lt;br /&gt;
Aufträge an Subunternehmer durch den Outsourcing-Dienstleister bedürfen einer Genehmigung. Subunternehmer unterliegen den gleichen Anforderungen wie der Hauptauftragnehmer.&lt;br /&gt;
&lt;br /&gt;
==== Prototypenschutz ====&lt;br /&gt;
Insbesondere bei Projekten, die mit Prototypen zu tun haben, und die daher besondere Anforderungen an den Schutz dieser Prototypen haben, sind darüber hinaus folgende Punkte zu beachten:&lt;br /&gt;
&lt;br /&gt;
* Vor der Beauftragung des Dienstleisters ist die schriftliche Freigabe durch den Auftraggeber einzuholen. Sollte dieser den Einsatz ablehnen, so ist ein anderer Dienstleister zu finden, oder eine Möglichkeit, die Tätigkeiten mit internen Kräften zu leisten. &lt;br /&gt;
* Sicherheitsvorgaben durch den Auftraggeber sind von uns und allen beteiligten Subdienstleister einzuhalten. Daher ist mit dem Auftraggeber zu klären, wie diese Vorgaben aussehen. Dann müssen diese an alle Projektbeteiligten kommuniziert werden. Vorzugsweise geschieht dies mit einer schriftlichen Bestätigung durch die Dienstleister. Zu Projektbeginn müssen alle Sicherheitsmaßnahmen noch einmal mit allen Projektbeteiligten durchgesprochen werden. Siehe hierzu auch die Richtlinie zu projektbezogener Informationssicherheit (ISMS, 02_22).&lt;br /&gt;
* Wenn der Auftraggeber dies fordert, dann ist sicherzustellen, dass auch unsere Dienstleister über ein TISAX-Label o.ä. verfügen.&lt;br /&gt;
&lt;br /&gt;
=== Geheimhaltungsvereinbarungen ===&lt;br /&gt;
&#039;&#039;„Geheimhaltungsvereinbarungen dienen dem rechtlichen Schutz von Informationen einer Organisation, insbesondere wenn diese über die Organisationsgrenze hinaus ausgetauscht werden.“ (6.1.2) (Verband der Automobilindustrie e.V. (VDA), 2020)&#039;&#039;&lt;br /&gt;
Sobald Informationen mit Personen außerhalb der Parasol Island geteilt werden oder diese Zugriff auf Informationen haben könnten, muss eine Geheimhaltungsvereinbarung (auch: NDA, Non-Disclosure-Agreement) mit ihnen geschlossen werden. Dies kann mit dem Unternehmen oder einer Einzelperson geschehen.&lt;br /&gt;
&lt;br /&gt;
Geheimhaltungsvereinbarungen sollten grundsätzlich unbefristet sein und über das Vertragsverhältnis hinaus bestehen bleiben. Darüber hinaus müssen die folgenden Angaben darin enthalten sein (Vergleiche auch (Verband der Automobilindustrie e.V. (VDA), 2020), Control 6.1.2):&lt;br /&gt;
&lt;br /&gt;
* beteiligte Personen/beteiligte Organisationen,&lt;br /&gt;
* der Art der von der Vereinbarung umfassten Informationen, &lt;br /&gt;
* den Gegenstand der Vereinbarung,&lt;br /&gt;
* die Gültigkeitsdauer der Vereinbarung (befristet oder dauerhaft),&lt;br /&gt;
* den Verantwortlichkeiten des/der Verpflichteten,&lt;br /&gt;
* sowie mögliche Nachweise zur Einhaltung von Vorgaben (z. B. Prüfung eines unabhängigen Dritten oder Auditrechte)&lt;br /&gt;
&lt;br /&gt;
==== Prototypenschutz ====&lt;br /&gt;
Beim Umgang mit Prototypen müssen Geheimhaltungsvereinbarungen nicht nur zwischen den Unternehmen, sondern auch persönlich mit jedem oder jeder einzelnen Projektbeteiligten geschlossen werden.&lt;br /&gt;
&lt;br /&gt;
== Sicherheitsmaßnahmen ==&lt;br /&gt;
&lt;br /&gt;
=== Zutritts-, Zugangs- und Zugriffsrechte externer Mitarbeiter ===&lt;br /&gt;
Externe müssen sich ausweisen.&lt;br /&gt;
&lt;br /&gt;
Sofern ein Zutritt zu Sicherheitszonen zwingend erforderlich ist, sind externe Mitarbeiter zu beaufsichtigen. Kurzfristig oder einmalig zum Einsatz kommendes Fremdpersonal ist wie Besucher zu begleiten oder zu beaufsichtigen.&lt;br /&gt;
&lt;br /&gt;
Der Zugriff auf Daten durch Externe ist soweit wie möglich zu vermeiden. Externen kann, sofern dies zwingend erforderlich ist, ein zeitlich begrenzter Zugang gewährt werden, wenn entsprechende Sicherheitsmaßnahmen eingerichtet worden sind.&lt;br /&gt;
&lt;br /&gt;
Sofern ein dauerhafter Zugang notwendig ist, sind einer namentlich benannten Person restriktive Zugangsrechte zu gewähren.&lt;br /&gt;
&lt;br /&gt;
Es ist sicherzustellen, dass die externen Mitarbeiter keinen Zugriff auf Systeme außerhalb ihres Tätigkeitsbereiches erhalten.&lt;br /&gt;
&lt;br /&gt;
„Regelungen zum Ende der Tätigkeiten“ sind zu beachten.&lt;br /&gt;
&lt;br /&gt;
Externen darf generell erst dann Zugang zu IT-Systemen und Anwendungen gewährt werden, wenn ein Vertrag unterschrieben wurde, der die Bedingungen für die Verbindung oder den Zugang definiert.&lt;br /&gt;
&lt;br /&gt;
=== Allgemeine Regelungen ===&lt;br /&gt;
Für umfangreiche oder komplexe Outsourcing-Vorhaben muss ein eigenes Sicherheitskonzept erstellt werden. Es ist seitens des externen Outsourcing-Dienstleisters ein Sicherheitsprozess zu etablieren, der zu kontrollieren ist. Die durchgeführten Arbeiten sind zu dokumentieren (Umfang, Ergebnisse, Zeitpunkt, evtl. Name des externen Mitarbeiters).&lt;br /&gt;
&lt;br /&gt;
Eine Fehlerbeseitigung im Betriebssystem und in systemnaher Software darf durch das externe Personal nur nach Genehmigung erfolgen.&lt;br /&gt;
&lt;br /&gt;
Es sind Regelungen zur Kommunikation und dem Datenaustausch zwischen Auftraggeber und dem Dienstleister zu schaffen. Hierbei ist auch die &amp;quot;Sicherheitsrichtlinie für die Internetnutzung&amp;quot; (siehe Musterdokument des BSI) zu beachten.&lt;br /&gt;
&lt;br /&gt;
In Sicherheitszonen kann das Mitbringen tragbarer IT-Systeme, Mobiltelefone, Kameras etc. vom IT-Sicherheitsbeauftragten verboten werden.&lt;br /&gt;
&lt;br /&gt;
=== Arbeiten durch externes Personal im Hause ===&lt;br /&gt;
Arbeiten, die von Externen innerhalb der Räumlichkeiten des Auftragnehmers stattfinden, sind in separaten Räumlichkeiten durchzuführen.&lt;br /&gt;
&lt;br /&gt;
Bei Arbeiten an sensitiven Systemen bzw. Systemen mit sensitiven Daten hat eine fachkundige Kraft die Arbeiten zu beaufsichtigen.&lt;br /&gt;
&lt;br /&gt;
=== Arbeiten durch externe Dienstleister außerhalb des Hauses ===&lt;br /&gt;
Wird Hardware zur Wartung oder Reparatur außer Haus gegeben, sind alle sensitiven Daten, die sich auf Datenträgern befinden, vorher sicher zu löschen. Der Transport von Datenträgern hat sicher zu erfolgen.&lt;br /&gt;
&lt;br /&gt;
=== Externe Arbeiten über Fernzugriff ===&lt;br /&gt;
Generell ist der „Zugriff vor Ort“ dem „Fernzugriff“ vorzuziehen. Die sichere Anbindung an das interne Netz ist zu regeln.&lt;br /&gt;
&lt;br /&gt;
=== Regelungen zum Ende der Tätigkeiten ===&lt;br /&gt;
Bei Beendigung des Auftragsverhältnisses muss eine geregelte Übergabe der Arbeitsergebnisse und der erhaltenen Unterlagen und Betriebsmittel erfolgen.&lt;br /&gt;
&lt;br /&gt;
Es ist die ordnungsgemäße Funktion von gewarteten IT-Systemen zu überprüfen. Bei entsprechend gefährdeten IT-Systemen ist eine Virenüberprüfung durchzuführen.&lt;br /&gt;
&lt;br /&gt;
Es sind außerdem sämtliche Zugangsberechtigungen und Zugriffsrechte zu entziehen bzw. zu löschen. Außerdem sind ausscheidende Mitarbeiter explizit darauf hinzuweisen, dass die Verschwiegenheitsverpflichtung auch nach Beendigung der Tätigkeit bestehen bleibt.&lt;br /&gt;
&lt;br /&gt;
Daten, die im Rahmen des Outsourcings extern gespeichert wurden, sind nach Abschluss des Auftrags vollständig und sicher zu löschen. Dies ist zu kontrollieren.&lt;br /&gt;
&lt;br /&gt;
== Externe Projektvergabe ==&lt;br /&gt;
&lt;br /&gt;
=== Einstufung ===&lt;br /&gt;
Vor der Vergabe eines Projektes an eine Fremdfirma wird der Aufgabenbereich einer sicherheitstechnischen Überprüfung unterzogen. Sämtliche Informationen werden ihrer Sicherheitsstufe entsprechend aufgelistet und es wird geprüft, ob die Fremdfirma diese Informationen zur Durchführung des Projektes benötigt.&lt;br /&gt;
&lt;br /&gt;
Die höchste Sicherheitsstufe, für die von der Fremdfirma benötigten Informationen, definiert das Mindestmaß an Sicherheit, das die Firma erfüllen muss.&lt;br /&gt;
&lt;br /&gt;
Daraus geht hervor, dass eine Fremdfirma, die die Sicherheitseinstufung „Vertraulich“ und „Streng Vertraulich“ erfüllen muss, dieselbe Sicherheitszertifizierung besitzen muss wie Parasol Island GmbH.&lt;br /&gt;
&lt;br /&gt;
Für die Sicherheitseinstufung „Intern“ ist die vertragliche Verpflichtung zur Einhaltung der Verschwiegenheit über die Informationen erforderlich. Dies geschieht in Form einer Verschwiegenheitserklärung (NDA).&lt;br /&gt;
&lt;br /&gt;
Ebenso muss das produzierte Produkt der geforderten Informationssicherheitsrichtlinie entsprechen. Hierbei geht es um die allgemein gültigen Sicherheitsnormen, denen auch die Parasol Island GmbH verpflichtet ist. Bei Serveranwendungen sind dies beispielsweise Schutz vor SQL-Injections, Cross-Site-Scripting und Einfügen von Schadcode in Dateiuploads.&lt;br /&gt;
&lt;br /&gt;
=== Kontrolle ===&lt;br /&gt;
Die Zertifizierung wird durch die Kontrolle der Zertifikate seitens der Projektleitung vor Beginn der Datenübergabe durchgeführt. Eine Verschwiegenheitserklärung wird analog dazu gehandhabt. Erst nach erfolgreicher Prüfung dürfen Informationen mit erhöhter Sicherheitseinstufung an die Fremdfirma übertragen werden.&lt;br /&gt;
&lt;br /&gt;
Im laufenden Projekt prüft die Projektleitung, ob die geforderten Sicherheitsmechanismen bei der Informationsübermittlung konsequent eingesetzt werden.&lt;br /&gt;
&lt;br /&gt;
Auf Außeneinsätzen werden begleitende Fremdfirmen ebenfalls von der Projektleitung entsprechend beobachtet und kontrolliert.&lt;br /&gt;
&lt;br /&gt;
Das Produkt wird, falls es sich um eine Anwendung handelt, während der Entwicklung, jedoch spätestens am Ende der Entwicklung einer Sicherheitsüberprüfung unterzogen. Hierbei werden Penetrationstests durchgeführt und der Quellcode in Abhängigkeit von der Projektkomplexität entweder vollständig oder in Teilen einer Sichtprüfung unterzogen.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_11_PSL_ISMS_Arbeitsanweisung_zur_Durchf%C3%BChrung_von_Patches&amp;diff=31506</id>
		<title>03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_11_PSL_ISMS_Arbeitsanweisung_zur_Durchf%C3%BChrung_von_Patches&amp;diff=31506"/>
		<updated>2023-10-19T08:57:22Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Dokument vollständig überarbeitet&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
== Zweck ==&lt;br /&gt;
Der Patchplan soll die Anforderungen der Change-Management-Richtlinie konkret planen.&lt;br /&gt;
&lt;br /&gt;
Er soll Checklisten für die Nutzer von IT-Systemen und besonders den Administrator bieten, um Sicherheitslücken schnellstmöglich zu schließen. Gleichzeitig ist es erforderlich, den laufenden Betrieb nicht übermäßig zu stören oder gar zu gefährden.&lt;br /&gt;
&lt;br /&gt;
Daher ist es notwendig, Patches vorher zu planen und Absprache mit allen Abteilungen zu halten.&lt;br /&gt;
&lt;br /&gt;
Bei Gefahr im Verzug gilt die Regel Sicherheit vor Verfügbarkeit, was bedeuten kann, dass Systeme zugunsten der Sicherheit zeitweise aus dem Betriebsablauf entfernt werden müssen, um Sicherheitslücken zu schließen.&lt;br /&gt;
&lt;br /&gt;
Administratoren und Informationssicherheitsbeauftragter haben die Pflicht, sich durchgehend über mögliche Sicherheitslücken zu informieren, um gegebenenfalls außerplanmäßige Updates zu veranlassen.&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Diese Arbeitsanweisung gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Definitionen ==&lt;br /&gt;
Server sind für den Dauerbetrieb bestimmt, sie werden allerdings nicht vom Benutzer selbst gesteuert. Durch die zentralisierte Datenspeicherung entsteht ein großes Risiko, welches regelmäßig auf das kleinstmögliche Niveau gebracht werden muss.&lt;br /&gt;
&lt;br /&gt;
Workstations sind Arbeitsrechner, welche vom Benutzer gesteuert werden. Auf ihnen liegen keine Daten und die Zugriffsrechte sind eingeschränkt. Allerdings kann das Fehlverhalten von Nutzern hohe Risiken mit sich bringen, weshalb hier vor allem Sicherheitsschulungen für die Nutzer durchgeführt werden müssen. Durch die direkte Internetnutzung besteht zudem ein stark erhöhtes Risiko durch Schadsoftware.&lt;br /&gt;
&lt;br /&gt;
Lokale Administratorrechte sind nur eingeschränkt zu vergeben und die Rechner sind stichprobenartig vom Administrator oder ISB zu kontrollieren.&lt;br /&gt;
&lt;br /&gt;
Die Nutzer haben den Administrator in seiner Tätigkeit zu unterstützen, indem sie Updates selber durchführen, sofern ihnen das möglich ist, oder den Administrator zu informieren, sobald sicherheitsrelevante Software geupdatet werden kann.&lt;br /&gt;
&lt;br /&gt;
Renderblades sind leistungsstarke Maschinen zum Verarbeiten von Daten. Sie werden nicht durch den Nutzer selbst gesteuert und auf ihnen liegen keine Daten, weshalb das Risiko kleiner ist als bei Servern.&lt;br /&gt;
&lt;br /&gt;
Peripherie sind alle Geräte, welche zwar an unsere IT-Systeme angeschlossen sind, jedoch durch ihren Komplexitätsgrad und ihre Funktionsweise nur ein geringes Risiko darstellen. (z.B. Drucker, Switches, Telefone)&lt;br /&gt;
&lt;br /&gt;
== Auflistung der zu patchenden Systeme ==&lt;br /&gt;
&lt;br /&gt;
#&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|Name&lt;br /&gt;
|Typ&lt;br /&gt;
|Risiko&lt;br /&gt;
|-&lt;br /&gt;
|Domaincontroller&lt;br /&gt;
|Server&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|Fileserver&lt;br /&gt;
|Server&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|Linux-Server&lt;br /&gt;
|Server&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|Windows-Server&lt;br /&gt;
|Server&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|Windows Workstations&lt;br /&gt;
|Workstation&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|Mac Workstations&lt;br /&gt;
|Workstation&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|Mobilgeräte&lt;br /&gt;
|Workstation&lt;br /&gt;
|Hoch&lt;br /&gt;
|-&lt;br /&gt;
|Drucker&lt;br /&gt;
|Peripherie&lt;br /&gt;
|Gering&lt;br /&gt;
|-&lt;br /&gt;
|Switches&lt;br /&gt;
|Peripherie&lt;br /&gt;
|Gering&lt;br /&gt;
|-&lt;br /&gt;
|WLAN AccessPoints&lt;br /&gt;
|Peripherie&lt;br /&gt;
|Gering&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Zu patchende Software auf Server ==&lt;br /&gt;
Da die Server untereinander vernetzt sind, ist das Schließen von Sicherheitslücken nur so effektiv wie die schwächste Komponente, woraus folgt, dass alle Server mit höchster Priorität zu patchen sind.&lt;br /&gt;
&lt;br /&gt;
Besondere Aufmerksamkeit erfordern:&lt;br /&gt;
&lt;br /&gt;
* Betriebssystem&lt;br /&gt;
* Antivirus Software&lt;br /&gt;
&lt;br /&gt;
Updates werden automatisch vom System heruntergeladen und installiert, müssen jedoch manuell neu gestartet werden.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Jedoch mindestens einmal im Monat sind die Server auf den Bedarf eines Neustartes zu kontrollieren und nach Absprache durchzuführen.&lt;br /&gt;
&lt;br /&gt;
Dafür ist die erste Woche eines Monats festzuhalten. Es ist Rücksprache mit allen Abteilungsleitern zu halten um Rechenoperationen von zeitkritischen Projekten nicht zu gefährden. Bei Auffälligkeiten oder Bekanntwerden einer akuten Gefährdungslage ist ein Neustart sofort durchzuführen.&lt;br /&gt;
&lt;br /&gt;
== Patches auf Workstations ==&lt;br /&gt;
Updates des Virenscanners und des Betriebssystems werden automatisch installiert. Besonders durch Internetnutzung ist eine erhöhte Gefährdung durch Schadsoftware anzunehmen und Virenscanner sind bei sofortigem Erscheinen von Patches zu aktualisieren.&lt;br /&gt;
&lt;br /&gt;
Der erforderliche Neustart sollte wenn möglich unverzüglich ausgeführt werden, jedoch spätestens am Ende des Arbeitstages.&lt;br /&gt;
&lt;br /&gt;
Software, die direkt mit dem Internet benutzt wird, ist ebenso kritisch, wird jedoch nicht zentral verwaltet und erfordert daher eine Kontrolle an der Workstation selbst. Der Nutzer hat trotz automatischer Updates regelmäßig zu kontrollieren, dass seine Software nicht veraltet ist.&lt;br /&gt;
&lt;br /&gt;
== Patches von Peripherie ==&lt;br /&gt;
Peripherie ist nur selten ein Angriffsziel von Schadsoftware, das Risiko ist jedoch nicht auszuschließen. Daher ist eine regelmäßige Kontrolle auf neue Firmware-Updates erforderlich.&lt;br /&gt;
&lt;br /&gt;
Einmal jährlich sollten Peripheriegeräte kontrolliert werden und wenn möglich Updates durchgeführt werden. Der Zeitpunkt ist so zu wählen, dass ein Ausfall des Systems kurzzeitig vertretbar ist. Bei den meisten Geräten empfiehlt sich, wenn möglich ein Backup der Settings oder ein vorheriges zu notieren.&lt;br /&gt;
&lt;br /&gt;
== Patches von Grafiksoftware ==&lt;br /&gt;
Die Gefahren von Sicherheitslücken in Grafiksoftware sind als sehr gering einzuschätzen, weshalb Updates nicht automatisch bezogen werden.&lt;br /&gt;
&lt;br /&gt;
Die Gefahr von Inkompatibilität bei neueren Versionen ist hier relevanter, so dass diese Softwarepakete oder damit verbundene Plug-Ins nur nach vorheriger Planung, möglichst ohne Zeitdruck durchgeführt werden.&lt;br /&gt;
&lt;br /&gt;
== Kontrolle über ESET ==&lt;br /&gt;
Der Administrator kann zentral die Aktualität des Betriebssystems und der Virenscanner über ESET kontrollieren und Updates sowie Neustarts ausführen. Dies betrifft Server und Workstations gleichermaßen.&lt;br /&gt;
&lt;br /&gt;
== Firewall ==&lt;br /&gt;
Die Firewall aktualisiert sich automatisch bei Erscheinen von Patches, eine Einschränkung des Betriebsablaufes ist hierdurch nicht zu erwarten. Allerdings ist die Lizenz einmal jährlich rechtzeitig zu erneuern. Geschieht das nicht, werden keine neuen Updates geladen.&lt;br /&gt;
&lt;br /&gt;
== Übersicht ==&lt;br /&gt;
&lt;br /&gt;
#&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|Typ&lt;br /&gt;
|Patches&lt;br /&gt;
|Häufigkeit&lt;br /&gt;
|-&lt;br /&gt;
|Server&lt;br /&gt;
|&lt;br /&gt;
* Betriebssystem&lt;br /&gt;
* Virenscanner&lt;br /&gt;
|&lt;br /&gt;
* Automatische Installation&lt;br /&gt;
* Neustart bei Gelegenheit, aber mindestens 1x monatlich.&lt;br /&gt;
* Wöchentliche Kontrolle&lt;br /&gt;
|-&lt;br /&gt;
| rowspan=&amp;quot;2&amp;quot; |Renderblades&lt;br /&gt;
|&lt;br /&gt;
* Betriebssystem&lt;br /&gt;
* Virenscanner&lt;br /&gt;
|&lt;br /&gt;
* Automatische Installation&lt;br /&gt;
* Neustart bei Gelegenheit.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
* Deadline&lt;br /&gt;
* Grafiksoftware&lt;br /&gt;
|&lt;br /&gt;
* nach vorheriger Planung&lt;br /&gt;
* zentralisiert&lt;br /&gt;
|-&lt;br /&gt;
| rowspan=&amp;quot;3&amp;quot; |Workstation&lt;br /&gt;
|&lt;br /&gt;
* Betriebssystem&lt;br /&gt;
* Virenscanner&lt;br /&gt;
|&lt;br /&gt;
* Automatische Installation&lt;br /&gt;
* Neustart unverzüglich nach Aufforderung, wenn möglich&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
* Browser&lt;br /&gt;
|&lt;br /&gt;
* Automatische Installation&lt;br /&gt;
* Neustart unverzüglich nach Aufforderung, wenn möglich&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
* Grafiksoftware&lt;br /&gt;
* Deadline&lt;br /&gt;
|&lt;br /&gt;
* nach vorheriger Planung&lt;br /&gt;
|-&lt;br /&gt;
|Peripherie&lt;br /&gt;
|&lt;br /&gt;
* Firmware&lt;br /&gt;
|&lt;br /&gt;
* Nach Bedarf, mindestens jährlich&lt;br /&gt;
|}&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Typ&lt;br /&gt;
!Patches&lt;br /&gt;
!Häufigkeit&lt;br /&gt;
|-&lt;br /&gt;
|Server&lt;br /&gt;
|&lt;br /&gt;
*Betriebssystem&lt;br /&gt;
*Virenscanner&lt;br /&gt;
|&lt;br /&gt;
*Automatische Installation&lt;br /&gt;
*Neustart bei Gelegenheit, aber mindestens 1x monatlich.&lt;br /&gt;
*Wöchentliche Kontrolle&lt;br /&gt;
|-&lt;br /&gt;
| rowspan=&amp;quot;2&amp;quot; |Renderblades&lt;br /&gt;
|&lt;br /&gt;
*Betriebssystem&lt;br /&gt;
*Virenscanner&lt;br /&gt;
|&lt;br /&gt;
*Automatische Installation&lt;br /&gt;
*Neustart bei Gelegenheit.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
*Deadline&lt;br /&gt;
*Grafiksoftware&lt;br /&gt;
|&lt;br /&gt;
*nach vorheriger Planung&lt;br /&gt;
*zentralisiert&lt;br /&gt;
|-&lt;br /&gt;
| rowspan=&amp;quot;3&amp;quot; |Workstation&lt;br /&gt;
|&lt;br /&gt;
*Betriebssystem&lt;br /&gt;
*Virenscanner&lt;br /&gt;
|&lt;br /&gt;
*Automatische Installation&lt;br /&gt;
*Neustart bei Gelegenheit&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
*Browser&lt;br /&gt;
*Java&lt;br /&gt;
*&lt;br /&gt;
|&lt;br /&gt;
*Automatische Installation&lt;br /&gt;
*Neustart unverzüglich nach Aufforderung, wenn möglich&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
*Grafiksoftware&lt;br /&gt;
*Deadline&lt;br /&gt;
|&lt;br /&gt;
*nach vorheriger Planung&lt;br /&gt;
|-&lt;br /&gt;
|Peripherie&lt;br /&gt;
|&lt;br /&gt;
*Firmware&lt;br /&gt;
|&lt;br /&gt;
*Nach Bedarf, mindestens jährlich&lt;br /&gt;
|}&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_27_PSL_ISMS_Schutzziele&amp;diff=31505</id>
		<title>03 27 PSL ISMS Schutzziele</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_27_PSL_ISMS_Schutzziele&amp;diff=31505"/>
		<updated>2023-10-19T08:47:24Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Inhalt hinzugefügt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Zweck ==&lt;br /&gt;
Dieses Dokument definiert die Schutzbedarfskategorien bei der Parasol Island. Entsprechend der Richtlinie zum Umgang mit Informationswerten (ISMS, 02_20) wurden diese von der Geschäftsführung festgelegt.&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Dieses Dokument gilt verbindlich für alle Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Definition Schutzbedarfe ==&lt;br /&gt;
Für die drei Schutzziele Vertraulichkeit, Integrität und Verfügbarkeit werden die folgenden Schutzbedarfsklassen festgelegt.&lt;br /&gt;
&lt;br /&gt;
=== Vertraulichkeit ===&lt;br /&gt;
Für die Einstufung der Vertraulichkeit stellt sich die Frage: Für wen ist es notwendig, diese Daten zu sehen? Der Personenkreis, der Informationen einsehen darf, sollte so klein wie möglich gehalten werden.&lt;br /&gt;
&lt;br /&gt;
Nicht gekennzeichnete Informationen werden generell als „&#039;&#039;&#039;Intern&#039;&#039;&#039;“ klassifiziert.&lt;br /&gt;
&lt;br /&gt;
==== Öffentlich ====&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
| colspan=&amp;quot;2&amp;quot; |Vertraulichkeitsstufe Öffentlich&lt;br /&gt;
|-&lt;br /&gt;
|Personenkreis&lt;br /&gt;
|Daten dürfen in einem nicht veränderbaren Format (z.B. *.pdf) mit jedem geteilt werden.&lt;br /&gt;
|-&lt;br /&gt;
|Übertragung&lt;br /&gt;
|Es gibt keine Einschränkungen hinsichtlich der Übertragung der Daten.&lt;br /&gt;
|-&lt;br /&gt;
|Speicherung&lt;br /&gt;
|Die Daten können in beliebiger Form gespeichert und transportiert werden.&lt;br /&gt;
|-&lt;br /&gt;
|Vernichtung&lt;br /&gt;
|Elektronische Daten können mit dem Betriebssystem inhärenten Möglichkeiten gelöscht werden.&lt;br /&gt;
&lt;br /&gt;
Papierbasierte Daten können über den Papiermüll entsorgt werden.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==== Intern ====&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
| colspan=&amp;quot;2&amp;quot; |Vertraulichkeitsstufe Intern&lt;br /&gt;
|-&lt;br /&gt;
|Personenkreis&lt;br /&gt;
|Die Daten dürfen nur von Mitarbeitern der Parasol Island GmbH eingesehen und genutzt werden. Ausnahmen können durch den Informationseigentümer oder durch ihn berechtigte Personen festgelegt werden.&lt;br /&gt;
|-&lt;br /&gt;
|Übertragung&lt;br /&gt;
|Es gibt keine Einschränkungen hinsichtlich der Übertragung der Daten.&lt;br /&gt;
|-&lt;br /&gt;
|Speicherung&lt;br /&gt;
|Die Daten können in beliebiger Form gespeichert und transportiert werden. Dies gilt auch für papierbasierte Daten.&lt;br /&gt;
|-&lt;br /&gt;
|Vernichtung&lt;br /&gt;
|Elektronische Daten können mit dem Betriebssystem inhärenten Möglichkeiten gelöscht werden.&lt;br /&gt;
&lt;br /&gt;
Papierbasierte Daten müssen über einen beliebigen Aktenvernichter entsorgt werden.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==== Vertraulich ====&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
| colspan=&amp;quot;2&amp;quot; |Vertraulichkeitsstufe Vertraulich&lt;br /&gt;
|-&lt;br /&gt;
|Personenkreis&lt;br /&gt;
|Die Daten dürfen nur von speziell berechtigten Personengruppen oder Außenstehenden eingesehen und genutzt werden. Die Festlegung der Zugriffsberechtigungen und Ausnahmen werden durch den Informationseigentümer oder speziell von ihm berechtigte Personen getroffen.&lt;br /&gt;
|-&lt;br /&gt;
|Übertragung&lt;br /&gt;
|Die Daten dürfen innerhalb der Parasol Island GmbH unverschlüsselt übertragen werden. Eine Übertragung außerhalb der Parasol Island GmbH darf nur verschlüsselt erfolgen (verschlüsseltes VPN, verschlüsselte E-Mail, im Veracrypt Container). Die papierbasierte Übertragung außerhalb der Parasol Island GmbH darf nur in verschlossenen Umschlägen erfolgen.&lt;br /&gt;
|-&lt;br /&gt;
|Speicherung&lt;br /&gt;
|Die Daten dürfen innerhalb der Parasol Island GmbH in beliebiger Form gespeichert und transportiert werden. Auf Datenträgern, die außerhalb der Büroräume genutzt werden, müssen die Daten verschlüsselt abgelegt werden (z.B. Veracrypt mit AES 128 bit).&lt;br /&gt;
&lt;br /&gt;
Papierbasierte Daten müssen nach dem täglichen Arbeitsende in einem verschließbaren Schrank gelagert werden.&lt;br /&gt;
|-&lt;br /&gt;
|Vernichtung&lt;br /&gt;
|Elektronische Daten müssen mit entsprechenden Programmen gelöscht werden (min. US DoD 5220.22-M (8-306. / E) (3 Passes)). &lt;br /&gt;
&lt;br /&gt;
Papierbasierte Daten müssen über einen Aktenvernichter (DIN 66399 Sicherheitsstufe 4) entsorgt werden.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==== Streng vertraulich (geheim) ====&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
| colspan=&amp;quot;2&amp;quot; |Vertraulichkeitsstufe Streng Vertraulich (Geheim)&lt;br /&gt;
|-&lt;br /&gt;
|Personenkreis&lt;br /&gt;
|Die Daten dürfen nur vom Informationseigentümer und von ihm speziell berechtigten Personen eingesehen und genutzt werden. Die Festlegung der Zugriffsberechtigungen wird ausschließlich durch den Informationseigentümer getroffen.&lt;br /&gt;
&lt;br /&gt;
Die Klassifizierung ist auf jeder Seite kenntlich zu machen (Fußzeile).&lt;br /&gt;
|-&lt;br /&gt;
|Übertragung&lt;br /&gt;
|Die Daten dürfen innerhalb der Parasol Island GmbH nur verschlüsselt übertragen werden. Eine Übertragung außerhalb der Parasol Island GmbH ist nicht zulässig. Dies gilt auch für papierbasierte Daten.&lt;br /&gt;
|-&lt;br /&gt;
|Speicherung&lt;br /&gt;
|Die Daten dürfen innerhalb der Parasol Island GmbH nur verschlüsselt gespeichert und transportiert werden. Auf Datenträgern, die außerhalb der Büroräume genutzt werden, dürfen diese Daten nicht gespeichert werden.&lt;br /&gt;
&lt;br /&gt;
Die papierbasierte Aufbewahrung ist nur in verschlossenen Datenschränken zulässig.&lt;br /&gt;
|-&lt;br /&gt;
|Vernichtung&lt;br /&gt;
|Elektronische Daten müssen mit entsprechenden Programmen gelöscht werden (Gutmann 35 Passes).&lt;br /&gt;
&lt;br /&gt;
Papierbasierte Daten müssen vom Informationseigentümer oder einer speziell von ihm berechtigten Person über einen Aktenvernichter (DIN 66399 Sicherheitsstufe 4) entsorgt werden.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=== Integrität ===&lt;br /&gt;
Wie fehlerbehaftet oder beschädigt dürfen Daten sein, ohne dass ein Schaden entsteht? Das beinhaltet auch den Schutz vor Veränderung durch Unbefugte. Kann man einen Verlust der Daten kompensieren?&lt;br /&gt;
&lt;br /&gt;
Die Klassifizierung ist wichtig für das angemessene Maß der Planung von Zugriffsrechten, Schutzmaßnahmen und Einhaltung der Backup Planung.&lt;br /&gt;
&lt;br /&gt;
Nicht gekennzeichnete Informationen haben für das Schutzziel Integrität die Stufe „Mittel“.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|Klasse&lt;br /&gt;
|Beschreibung&lt;br /&gt;
|-&lt;br /&gt;
|Gering&lt;br /&gt;
|&lt;br /&gt;
* Eine Verletzung beeinträchtigt weder den Geschäftsbetrieb noch das Ansehen der Firma.&lt;br /&gt;
|-&lt;br /&gt;
|Mittel&lt;br /&gt;
|&lt;br /&gt;
* Eine Verletzung hat nur geringe Auswirkungen und stört den Arbeitsablauf nur geringfügig.&lt;br /&gt;
* Schadensersatzforderungen sind unwahrscheinlich.&lt;br /&gt;
|-&lt;br /&gt;
|Hoch&lt;br /&gt;
|&lt;br /&gt;
* Eine Verletzung bringt merkbare Beeinträchtigungen mit sich.&lt;br /&gt;
* Arbeitsabläufe werden verzögert.&lt;br /&gt;
* Umsatzzahlen werden negativ beeinflusst.&lt;br /&gt;
* Kunden könnten die Zusammenarbeit beenden.&lt;br /&gt;
* Schadensersatzforderungen sind anzunehmen.&lt;br /&gt;
|-&lt;br /&gt;
|Sehr hoch&lt;br /&gt;
|&lt;br /&gt;
* Eine Verletzung hat erhebliche Auswirkungen.&lt;br /&gt;
* Starke negative Auswirkung auf die Umsätze.&lt;br /&gt;
* Lange Ausfallzeiten in der Produktion.&lt;br /&gt;
* Schadensersatzforderung durch mehrere Einzelpersonen oder Organisationen sind zu erwarten.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=== Verfügbarkeit ===&lt;br /&gt;
Wie kritisch ist die Verfügbarkeit von IT-Systemen und Infrastruktur?&lt;br /&gt;
&lt;br /&gt;
Nicht gekennzeichnete Informationen haben für das Schutzziel Verfügbarkeit die Stufe „Mittel“.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|Klasse&lt;br /&gt;
|Beschreibung&lt;br /&gt;
|-&lt;br /&gt;
|Gering&lt;br /&gt;
|&lt;br /&gt;
* Die Verfügbarkeit darf weniger als 95% betragen, ohne dass ein nennenswerter Schaden entsteht.&lt;br /&gt;
* Beispiel: Intranet mit unkritischen Benutzeranwendungen.&lt;br /&gt;
|-&lt;br /&gt;
|Mittel&lt;br /&gt;
|&lt;br /&gt;
* Die Verfügbarkeit muss mindestens 95% betragen&lt;br /&gt;
* Beispiel: Firmenwiki&lt;br /&gt;
|-&lt;br /&gt;
|Hoch&lt;br /&gt;
|&lt;br /&gt;
* Die Verfügbarkeit muss mindestens 98% betragen.&lt;br /&gt;
* Produktionsrelevantes IT-System, dessen Ausfall Teilbereiche der Produktion stoppen kann.&lt;br /&gt;
* Beispiel: Buchhaltung, Renderfarm in unkritischen Projektphasen&lt;br /&gt;
|-&lt;br /&gt;
|Sehr hoch&lt;br /&gt;
|&lt;br /&gt;
* Die Verfügbarkeit muss mindestens 99% betragen.&lt;br /&gt;
* Produktionsrelevantes IT-System, dessen Ausfall einen Produktionsstopp zur Folge hat.&lt;br /&gt;
* Beispiel: Server, Renderfarm gegen Projektende&lt;br /&gt;
|}&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31504</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31504"/>
		<updated>2023-10-19T08:40:51Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|-&lt;br /&gt;
!02&lt;br /&gt;
|[[02 PSL ISMS Datenschutzleitlinie|Datenschutzleitlinie]]&lt;br /&gt;
|Dieses Dokument enthält die öffentliche Verpflichtung auf die Einhaltung des Datenschutzes.&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Aufbau und Pflege|Aufbau und Pflege]]&lt;br /&gt;
|Wie ist der Aufbau und die Struktur unseres ISMS definiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&lt;br /&gt;
|Welche Besonderheiten sind von Administratoren zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Compliance]]&lt;br /&gt;
|Welche rechtliche und vertragliche Anforderungen gibt es?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Umgang mit Schadsoftware]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[Identity- und Access-Management]]&lt;br /&gt;
|Wie geht man mit Benutzerkonten, Identifikationsmitteln und Berechtigungen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[02 17 PSL ISMS Nutzung IT Systeme|Nutzung IT Systeme]]&lt;br /&gt;
|Welche geht man mit persönlichen IT-Systemen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!18&lt;br /&gt;
|[[02 18 PSL ISMS Personalsicherheit|Personalsicherheit]]&lt;br /&gt;
|Welche Anforderungen werden an der Einstellung und Evaluierung neuer Mitarbeiter gestellt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!20&lt;br /&gt;
|[[02 20 PSL ISMS Informationswerte|Informationswerte]]&lt;br /&gt;
|Welche Informationswerte hat die Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!22&lt;br /&gt;
|[[02 22 PSL ISMS Projektbezogene Informationssicherheit|Projektbezogene Informationssicherheit]]&lt;br /&gt;
|Welche besonderheiten hat die Informationssicherheit in Projekte?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!26&lt;br /&gt;
|[[02 26 PSL ISMS Umgang mit Informationssicherheitsereignissen und -vorfällen|Umgang mit Informationssicherheitsereignissen und -vorfällen]]&lt;br /&gt;
|Wie gehe ich bei Sicherheitsvorfälle vor?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[02 27 PSL ISMS Cloud-Dienste|Cloud-Dienste]]&lt;br /&gt;
|Welche Anforderungen gibt es bei der Umgang mit Cloud-Dienste?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Technische und organisatorische Maßnahmen]]&lt;br /&gt;
|Wie wird der Datenschutz und Informationssicherheit stetig optimiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Verantwortlichkeiten in der Informationssicherheit]]&lt;br /&gt;
|Wer sind die Verantwortlichen in der Informationssicherheit?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten|Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!15&lt;br /&gt;
|[[03 15 PSL ISMS Gerätelebenszyklus|Gerätelebenszyklus]]&lt;br /&gt;
|Welche Anforderungen bestehen an Anschaffung, Betrieb und Außerbetriebnahme von IT-Geräten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!16&lt;br /&gt;
|[[03 16 PSL ISMS Arbeitsanweisung zur Umsetzung von internen Audits|Arbeitsanweisung zur Umsetzung von internen Audits]]&lt;br /&gt;
|Wie werden interne Audits geplant und umgesetzt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[Clear screen Desk]]&lt;br /&gt;
|Wie ist die korrekte Umgang mit sensibelen Informationen am Arbeitsplatz?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!19&lt;br /&gt;
|[[Umgang mit Datenschutzverletzungen]]&lt;br /&gt;
|Wie ist die korrekte Umgang Datenschutzverletzungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!23&lt;br /&gt;
|[[03 23 PSL ISMS Führung eines Verzeichnisses von Verarbeitungstätigkeiten|Führung eines Verzeichnisses von Verarbeitungstätigkeiten]]&lt;br /&gt;
|Wie wird das Verzeichnis der internen Verarbeitungstätigkeiten erstellt und gepflegt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!25&lt;br /&gt;
|[[03 25 PSL ISMS ExterneAudits|Arbeitsanweisung zur Durchführung externer Audits]]&lt;br /&gt;
|Wie wird mit externen Audits, insbesondere TISAX Assessments umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[03 27 PSL ISMS Schutzziele|Definition Schutzziele]]&lt;br /&gt;
|Wie werden Informationswerte klassifiziert, und wie geht man mit diese Werte um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!28&lt;br /&gt;
|[[Schulungen]]&lt;br /&gt;
|Was und wie wird dokumentiert über Teilnahme an Informationssicherheitsschulungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!33&lt;br /&gt;
|[[03 33 PSL ISMS GeistigesEigentum|Geistiges Eigentum]]&lt;br /&gt;
|Wie geht der Parasol mit geistigen Eigentum um?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Handlungsempfehlungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
!01&lt;br /&gt;
|[[Leitfaden zum Umgang mit der xperience Cloud]] || Was müssen wir in Projekten mit der xperience Cloud beachten?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing Sicherheitscheckliste zur Beurteilung von Dienstleistern]&lt;br /&gt;
|Welche Kriterien muss ein Dienstleister für die Umsetzung &amp;quot;Vertraulicher&amp;quot; Projekte erfüllen?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen und Dokumentation&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!06&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31503</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31503"/>
		<updated>2023-10-19T08:40:07Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: 03_27 hinzugefügt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|-&lt;br /&gt;
!02&lt;br /&gt;
|[[02 PSL ISMS Datenschutzleitlinie|Datenschutzleitlinie]]&lt;br /&gt;
|Dieses Dokument enthält die öffentliche Verpflichtung auf die Einhaltung des Datenschutzes.&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Aufbau und Pflege|Aufbau und Pflege]]&lt;br /&gt;
|Wie ist der Aufbau und die Struktur unseres ISMS definiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&lt;br /&gt;
|Welche Besonderheiten sind von Administratoren zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Compliance]]&lt;br /&gt;
|Welche rechtliche und vertragliche Anforderungen gibt es?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Umgang mit Schadsoftware]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[Identity- und Access-Management]]&lt;br /&gt;
|Wie geht man mit Benutzerkonten, Identifikationsmitteln und Berechtigungen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[02 17 PSL ISMS Nutzung IT Systeme|Nutzung IT Systeme]]&lt;br /&gt;
|Welche geht man mit persönlichen IT-Systemen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!18&lt;br /&gt;
|[[02 18 PSL ISMS Personalsicherheit|Personalsicherheit]]&lt;br /&gt;
|Welche Anforderungen werden an der Einstellung und Evaluierung neuer Mitarbeiter gestellt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!20&lt;br /&gt;
|[[02 20 PSL ISMS Informationswerte|Informationswerte]]&lt;br /&gt;
|Welche Informationswerte hat die Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!22&lt;br /&gt;
|[[02 22 PSL ISMS Projektbezogene Informationssicherheit|Projektbezogene Informationssicherheit]]&lt;br /&gt;
|Welche besonderheiten hat die Informationssicherheit in Projekte?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!26&lt;br /&gt;
|[[02 26 PSL ISMS Umgang mit Informationssicherheitsereignissen und -vorfällen|Umgang mit Informationssicherheitsereignissen und -vorfällen]]&lt;br /&gt;
|Wie gehe ich bei Sicherheitsvorfälle vor?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[02 27 PSL ISMS Cloud-Dienste|Cloud-Dienste]]&lt;br /&gt;
|Welche Anforderungen gibt es bei der Umgang mit Cloud-Dienste?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Technische und organisatorische Maßnahmen]]&lt;br /&gt;
|Wie wird der Datenschutz und Informationssicherheit stetig optimiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Verantwortlichkeiten in der Informationssicherheit]]&lt;br /&gt;
|Wer sind die Verantwortlichen in der Informationssicherheit?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten|Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!15&lt;br /&gt;
|[[03 15 PSL ISMS Gerätelebenszyklus|Gerätelebenszyklus]]&lt;br /&gt;
|Welche Anforderungen bestehen an Anschaffung, Betrieb und Außerbetriebnahme von IT-Geräten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!16&lt;br /&gt;
|[[03 16 PSL ISMS Arbeitsanweisung zur Umsetzung von internen Audits|Arbeitsanweisung zur Umsetzung von internen Audits]]&lt;br /&gt;
|Wie werden interne Audits geplant und umgesetzt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[Clear screen Desk]]&lt;br /&gt;
|Wie ist die korrekte Umgang mit sensibelen Informationen am Arbeitsplatz?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!19&lt;br /&gt;
|[[Umgang mit Datenschutzverletzungen]]&lt;br /&gt;
|Wie ist die korrekte Umgang Datenschutzverletzungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!23&lt;br /&gt;
|[[03 23 PSL ISMS Führung eines Verzeichnisses von Verarbeitungstätigkeiten|Führung eines Verzeichnisses von Verarbeitungstätigkeiten]]&lt;br /&gt;
|Wie wird das Verzeichnis der internen Verarbeitungstätigkeiten erstellt und gepflegt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!25&lt;br /&gt;
|[[03 25 PSL ISMS ExterneAudits|Arbeitsanweisung zur Durchführung externer Audits]]&lt;br /&gt;
|Wie wird mit externen Audits, insbesondere TISAX Assessments umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|Definition Schutzziele&lt;br /&gt;
|Wie werden Informationswerte klassifiziert, und wie geht man mit diese Werte um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!28&lt;br /&gt;
|[[Schulungen]]&lt;br /&gt;
|Was und wie wird dokumentiert über Teilnahme an Informationssicherheitsschulungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!33&lt;br /&gt;
|[[03 33 PSL ISMS GeistigesEigentum|Geistiges Eigentum]]&lt;br /&gt;
|Wie geht der Parasol mit geistigen Eigentum um?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Handlungsempfehlungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
!01&lt;br /&gt;
|[[Leitfaden zum Umgang mit der xperience Cloud]] || Was müssen wir in Projekten mit der xperience Cloud beachten?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing Sicherheitscheckliste zur Beurteilung von Dienstleistern]&lt;br /&gt;
|Welche Kriterien muss ein Dienstleister für die Umsetzung &amp;quot;Vertraulicher&amp;quot; Projekte erfüllen?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen und Dokumentation&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!06&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_25_PSL_ISMS_ExterneAudits&amp;diff=31494</id>
		<title>03 25 PSL ISMS ExterneAudits</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_25_PSL_ISMS_ExterneAudits&amp;diff=31494"/>
		<updated>2023-10-17T14:19:14Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Inhalt hinzugefügt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Zweck ==&lt;br /&gt;
Dieses Dokument konkretisiert den Umgang mit externen Audits, insbesondere dem TISAX-Assessment. Dieses muss mindestens alle drei Jahre oder aber bei Änderungen an den Standorten durchgeführt werden.&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Diese Arbeitsanweisung gilt verbindlich für Informationssicherheitsbeauftragte an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Planung ==&lt;br /&gt;
Informationssicherheitsbeauftragter und Geschäftsführung kümmern sich frühzeitig (vorzugsweise ein halbes Jahr vor Ablauf des gültigen Labels) um die Anlage eines Scopes und die Auswahl und Beauftragung eines passenden Prüfdienstleisters. Das Assessment sollte so terminiert werden, dass zwischen der Prüfung und dem Ablauf des Labels ausreichend Zeit ist, um – bei Bedarf – den Corrective Action Plan (CAP) zu erstellen und durch den Prüfdienstleister abnehmen zu lassen, damit ein temporäres Label erstellt werden kann und keine Lücke zwischen bestehendem und neuem Label entsteht, in der Parasol Island labellos ist.&lt;br /&gt;
&lt;br /&gt;
== Vorbereitung ==&lt;br /&gt;
Der Informationssicherheitsbeauftragte erstellt ein Projekt in Asana, stellt den Fragebogen und eine Ablagestruktur für Nachweis- und Regelwerksdokumente auf dem Google Drive zur Verfügung und koordiniert die Aufgabenverteilung für die Prüfungsvorbereitungen. Darüber hinaus kontrolliert er regelmäßig den Bearbeitungsstand und eskaliert bei Bedarf an die Geschäftsführung.&lt;br /&gt;
&lt;br /&gt;
== Durchführung ==&lt;br /&gt;
An dem Assessment sollten jederzeit Geschäftsführung, Informationssicherheitsbeauftragter und IT-Verantwortlicher teilnehmen. Bei Bedarf können weitere Personen hinzugezogen werden.&lt;br /&gt;
&lt;br /&gt;
== Nachbereitung ==&lt;br /&gt;
Findings werden umgehend als Aufgaben in Asana erstellt und behoben.&lt;br /&gt;
&lt;br /&gt;
== Abschluss ==&lt;br /&gt;
Der Informationssicherheitsbeauftragte lädt den Abschlussbericht auf Google Drive hoch. Die Ablage erfolgt in der Ablage für Informationssicherheit unter „external Audits“.&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31493</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31493"/>
		<updated>2023-10-17T14:17:04Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|-&lt;br /&gt;
!02&lt;br /&gt;
|[[02 PSL ISMS Datenschutzleitlinie|Datenschutzleitlinie]]&lt;br /&gt;
|Dieses Dokument enthält die öffentliche Verpflichtung auf die Einhaltung des Datenschutzes.&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Aufbau und Pflege|Aufbau und Pflege]]&lt;br /&gt;
|Wie ist der Aufbau und die Struktur unseres ISMS definiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&lt;br /&gt;
|Welche Besonderheiten sind von Administratoren zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Compliance]]&lt;br /&gt;
|Welche rechtliche und vertragliche Anforderungen gibt es?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Umgang mit Schadsoftware]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[Identity- und Access-Management]]&lt;br /&gt;
|Wie geht man mit Benutzerkonten, Identifikationsmitteln und Berechtigungen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[02 17 PSL ISMS Nutzung IT Systeme|Nutzung IT Systeme]]&lt;br /&gt;
|Welche geht man mit persönlichen IT-Systemen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!18&lt;br /&gt;
|[[02 18 PSL ISMS Personalsicherheit|Personalsicherheit]]&lt;br /&gt;
|Welche Anforderungen werden an der Einstellung und Evaluierung neuer Mitarbeiter gestellt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!20&lt;br /&gt;
|[[02 20 PSL ISMS Informationswerte|Informationswerte]]&lt;br /&gt;
|Welche Informationswerte hat die Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!22&lt;br /&gt;
|[[02 22 PSL ISMS Projektbezogene Informationssicherheit|Projektbezogene Informationssicherheit]]&lt;br /&gt;
|Welche besonderheiten hat die Informationssicherheit in Projekte?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!26&lt;br /&gt;
|[[02 26 PSL ISMS Umgang mit Informationssicherheitsereignissen und -vorfällen|Umgang mit Informationssicherheitsereignissen und -vorfällen]]&lt;br /&gt;
|Wie gehe ich bei Sicherheitsvorfälle vor?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[02 27 PSL ISMS Cloud-Dienste|Cloud-Dienste]]&lt;br /&gt;
|Welche Anforderungen gibt es bei der Umgang mit Cloud-Dienste?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Technische und organisatorische Maßnahmen]]&lt;br /&gt;
|Wie wird der Datenschutz und Informationssicherheit stetig optimiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Verantwortlichkeiten in der Informationssicherheit]]&lt;br /&gt;
|Wer sind die Verantwortlichen in der Informationssicherheit?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten|Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!15&lt;br /&gt;
|[[03 15 PSL ISMS Gerätelebenszyklus|Gerätelebenszyklus]]&lt;br /&gt;
|Welche Anforderungen bestehen an Anschaffung, Betrieb und Außerbetriebnahme von IT-Geräten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!16&lt;br /&gt;
|[[03 16 PSL ISMS Arbeitsanweisung zur Umsetzung von internen Audits|Arbeitsanweisung zur Umsetzung von internen Audits]]&lt;br /&gt;
|Wie werden interne Audits geplant und umgesetzt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[Clear screen Desk]]&lt;br /&gt;
|Wie ist die korrekte Umgang mit sensibelen Informationen am Arbeitsplatz?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!19&lt;br /&gt;
|[[Umgang mit Datenschutzverletzungen]]&lt;br /&gt;
|Wie ist die korrekte Umgang Datenschutzverletzungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!23&lt;br /&gt;
|[[03 23 PSL ISMS Führung eines Verzeichnisses von Verarbeitungstätigkeiten|Führung eines Verzeichnisses von Verarbeitungstätigkeiten]]&lt;br /&gt;
|Wie wird das Verzeichnis der internen Verarbeitungstätigkeiten erstellt und gepflegt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!25&lt;br /&gt;
|[[03 25 PSL ISMS ExterneAudits|Arbeitsanweisung zur Durchführung externer Audits]]&lt;br /&gt;
|Wie wird mit externen Audits, insbesondere TISAX Assessments umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!28&lt;br /&gt;
|[[Schulungen]]&lt;br /&gt;
|Was und wie wird dokumentiert über Teilnahme an Informationssicherheitsschulungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!33&lt;br /&gt;
|[[03 33 PSL ISMS GeistigesEigentum|Geistiges Eigentum]]&lt;br /&gt;
|Wie geht der Parasol mit geistigen Eigentum um?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Handlungsempfehlungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
!01&lt;br /&gt;
|[[Leitfaden zum Umgang mit der xperience Cloud]] || Was müssen wir in Projekten mit der xperience Cloud beachten?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing Sicherheitscheckliste zur Beurteilung von Dienstleistern]&lt;br /&gt;
|Welche Kriterien muss ein Dienstleister für die Umsetzung &amp;quot;Vertraulicher&amp;quot; Projekte erfüllen?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen und Dokumentation&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!06&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31492</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31492"/>
		<updated>2023-10-17T14:16:24Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: 03_25 Hinzugefügt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|-&lt;br /&gt;
!02&lt;br /&gt;
|[[02 PSL ISMS Datenschutzleitlinie|Datenschutzleitlinie]]&lt;br /&gt;
|Dieses Dokument enthält die öffentliche Verpflichtung auf die Einhaltung des Datenschutzes.&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Aufbau und Pflege|Aufbau und Pflege]]&lt;br /&gt;
|Wie ist der Aufbau und die Struktur unseres ISMS definiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&lt;br /&gt;
|Welche Besonderheiten sind von Administratoren zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Compliance]]&lt;br /&gt;
|Welche rechtliche und vertragliche Anforderungen gibt es?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Umgang mit Schadsoftware]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[Identity- und Access-Management]]&lt;br /&gt;
|Wie geht man mit Benutzerkonten, Identifikationsmitteln und Berechtigungen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[02 17 PSL ISMS Nutzung IT Systeme|Nutzung IT Systeme]]&lt;br /&gt;
|Welche geht man mit persönlichen IT-Systemen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!18&lt;br /&gt;
|[[02 18 PSL ISMS Personalsicherheit|Personalsicherheit]]&lt;br /&gt;
|Welche Anforderungen werden an der Einstellung und Evaluierung neuer Mitarbeiter gestellt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!20&lt;br /&gt;
|[[02 20 PSL ISMS Informationswerte|Informationswerte]]&lt;br /&gt;
|Welche Informationswerte hat die Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!22&lt;br /&gt;
|[[02 22 PSL ISMS Projektbezogene Informationssicherheit|Projektbezogene Informationssicherheit]]&lt;br /&gt;
|Welche besonderheiten hat die Informationssicherheit in Projekte?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!26&lt;br /&gt;
|[[02 26 PSL ISMS Umgang mit Informationssicherheitsereignissen und -vorfällen|Umgang mit Informationssicherheitsereignissen und -vorfällen]]&lt;br /&gt;
|Wie gehe ich bei Sicherheitsvorfälle vor?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[02 27 PSL ISMS Cloud-Dienste|Cloud-Dienste]]&lt;br /&gt;
|Welche Anforderungen gibt es bei der Umgang mit Cloud-Dienste?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Technische und organisatorische Maßnahmen]]&lt;br /&gt;
|Wie wird der Datenschutz und Informationssicherheit stetig optimiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Verantwortlichkeiten in der Informationssicherheit]]&lt;br /&gt;
|Wer sind die Verantwortlichen in der Informationssicherheit?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten|Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!15&lt;br /&gt;
|[[03 15 PSL ISMS Gerätelebenszyklus|Gerätelebenszyklus]]&lt;br /&gt;
|Welche Anforderungen bestehen an Anschaffung, Betrieb und Außerbetriebnahme von IT-Geräten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!16&lt;br /&gt;
|[[03 16 PSL ISMS Arbeitsanweisung zur Umsetzung von internen Audits|Arbeitsanweisung zur Umsetzung von internen Audits]]&lt;br /&gt;
|Wie werden interne Audits geplant und umgesetzt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[Clear screen Desk]]&lt;br /&gt;
|Wie ist die korrekte Umgang mit sensibelen Informationen am Arbeitsplatz?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!19&lt;br /&gt;
|[[Umgang mit Datenschutzverletzungen]]&lt;br /&gt;
|Wie ist die korrekte Umgang Datenschutzverletzungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!23&lt;br /&gt;
|[[03 23 PSL ISMS Führung eines Verzeichnisses von Verarbeitungstätigkeiten|Führung eines Verzeichnisses von Verarbeitungstätigkeiten]]&lt;br /&gt;
|Wie wird das Verzeichnis der internen Verarbeitungstätigkeiten erstellt und gepflegt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!25&lt;br /&gt;
|Arbeitsanweisung zur Durchführung externer Audits&lt;br /&gt;
|Wie wird mit externen Audits, insbesondere TISAX Assessments umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!28&lt;br /&gt;
|[[Schulungen]]&lt;br /&gt;
|Was und wie wird dokumentiert über Teilnahme an Informationssicherheitsschulungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!33&lt;br /&gt;
|[[03 33 PSL ISMS GeistigesEigentum|Geistiges Eigentum]]&lt;br /&gt;
|Wie geht der Parasol mit geistigen Eigentum um?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Handlungsempfehlungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
!01&lt;br /&gt;
|[[Leitfaden zum Umgang mit der xperience Cloud]] || Was müssen wir in Projekten mit der xperience Cloud beachten?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing Sicherheitscheckliste zur Beurteilung von Dienstleistern]&lt;br /&gt;
|Welche Kriterien muss ein Dienstleister für die Umsetzung &amp;quot;Vertraulicher&amp;quot; Projekte erfüllen?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen und Dokumentation&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!06&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_33_PSL_ISMS_GeistigesEigentum&amp;diff=31491</id>
		<title>03 33 PSL ISMS GeistigesEigentum</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_33_PSL_ISMS_GeistigesEigentum&amp;diff=31491"/>
		<updated>2023-10-17T14:05:36Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Inhalt hinzugefügt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Zweck ==&lt;br /&gt;
&#039;&#039;„Es sind angemessene Verfahren umgesetzt, mit denen die Einhaltung gesetzlicher, regulatorischer und vertraglicher Anforderungen mit Bezug auf geistige Eigentumsrechte und der Verwendung von urheberrechtlich geschützten Softwareprodukten sichergestellt ist.“ (A.18.1.2) (DIN Deutsches Institut für Normung e.V., 2015)&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
Diese Arbeitsanweisung konkretisiert die in der Richtlinie für Compliance (ISMS, 02_07) festgelegten Anforderungen an den Umgang mit geistigem Eigentum bei Parasol Island.&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Diese Arbeitsanweisung gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Umgang mit geistigem Eigentum ==&lt;br /&gt;
Geistiges Eigentum, das von Mitarbeitern der Parasol Island GmbH entwickelt wurde, ist vor Weitergabe an Dritte bzw. vor Veröffentlichung entsprechend zu kennzeichnen. Eine solche Kennzeichnung kann wie folgt lauten:&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;„Die in dieser Präsentation enthaltenen Gedanken, Ideen und Konzepte sind geistiges Eigentum der Parasol Island GmbH und unterliegen dem deutschen Urheberrecht. Die Veröffentlichung von Ideen sowie die vollständige oder teilweise Vervielfältigung, Bearbeitung, Verbreitung und jede Art der Verwertung außerhalb der Grenzen des Urheberrechtes ist nur mit vorherigem vertraglichem Einvernehmen der Parasol Island GmbH gestattet.“&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
Geistiges Eigentum, das vertraulich und unter Geheimhaltungsbedingungen an die Parasol Island GmbH weitergegeben wird, ist ausschließlich dem beteiligten Projektteam zugänglich.&lt;br /&gt;
&lt;br /&gt;
Die betroffenen Mitarbeiter werden auf die Vertraulichkeit der Sache hin sensibilisiert. Obligatorischer Bestandteil des allgemeinen Arbeitsvertrags ist eine Geheimhaltungsvereinbarung zu sämtlichen Projektinhalten der Parasol Island GmbH. Verantwortlich für diese Prozesse ist der jeweilige Projektleiter / Sachbearbeiter.&lt;br /&gt;
&lt;br /&gt;
Wird geistiges Eigentum in Form von Dokumenten, Gütern, Waren, Produkten oder Medien - ob physisch oder digital, über Datenträger oder Download - vertraulich an die Parasol Island GmbH weitergegeben, so wird dieses nach den Leitlinien zum Transport von Gütern und Medien behandelt.&lt;br /&gt;
&lt;br /&gt;
Daten, die für die weitere Bearbeitung des Projekts nicht mehr erforderlich sind, werden vernichtet und physische Waren, Objekte, Produkte und Datenträger werden an den geistigen Eigentümer zurückgegeben. Verantwortlich für diese Prozesse ist der jeweilige Projektleiter / Sachbearbeiter.&lt;br /&gt;
&lt;br /&gt;
== Nutzungsrechte und Lizenzen ==&lt;br /&gt;
Wird für Projekte Bildmaterial oder Musik Dritter verwendet, so sollen alle Mitarbeiter den Einkauf und die Lizensierung über den jeweiligen Projektleiter laufen lassen. Dieser wird informiert, welches Material von Dritten eingekauft werden muss und ist verantwortlich für die zeitliche, örtliche und mediale Lizensierung entsprechend der Anforderungen des Auftraggebers.&lt;br /&gt;
&lt;br /&gt;
Diese Regelungen gelten für Stockfootage (Bilder wie auch Filmsequenzen) und Musik, sowohl für GEMA-pflichtige Stücke als auch für GEMA-freie Stücke. Die Anmeldung der Nutzung bei der GEMA erfolgt ebenfalls über den Projektleiter. Die anfallenden Gebühren tragen je nach Vereinbarung die Auftraggeber.&lt;br /&gt;
&lt;br /&gt;
== Projektabschluss und -backup ==&lt;br /&gt;
Die Rechte an den während der Projektumsetzung entstandenen Inhalten werden bei Projektabschluss an den Auftraggeber übertragen, sofern nicht anders vereinbart. Parasol Island GmbH behält sich vor, projektunspezifisches Material für Folgeprojekte zu nutzen.&lt;br /&gt;
&lt;br /&gt;
Nach Abschluss des Projekts wird der Projektordner inklusive aller Daten archiviert. Zuständig hierfür ist der Backupbeauftragte unter Beaufsichtigung des jeweiligen Projektleiters.&lt;br /&gt;
&lt;br /&gt;
Das finale Medienprodukt darf nur mit ausdrücklicher Erlaubnis des Auftraggebers - ob als Bestandteil eines Showreels, als Dokumentation oder als separater Clip - in die Webseite der Parasol Island GmbH eingebunden werden.&lt;br /&gt;
&lt;br /&gt;
== Software und Lizenzbedingungen ==&lt;br /&gt;
Der Bestand und die Nutzung jeglicher Software auf allen Arbeitsplätzen der Parasol Island GmbH werden durch die IT-Abteilung / Administration dokumentiert und kontrolliert, darunter auch die Lizenzbedingungen.&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31490</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31490"/>
		<updated>2023-10-17T14:01:01Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: 03_33 Hinzugefügt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|-&lt;br /&gt;
!02&lt;br /&gt;
|[[02 PSL ISMS Datenschutzleitlinie|Datenschutzleitlinie]]&lt;br /&gt;
|Dieses Dokument enthält die öffentliche Verpflichtung auf die Einhaltung des Datenschutzes.&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Aufbau und Pflege|Aufbau und Pflege]]&lt;br /&gt;
|Wie ist der Aufbau und die Struktur unseres ISMS definiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&lt;br /&gt;
|Welche Besonderheiten sind von Administratoren zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Compliance]]&lt;br /&gt;
|Welche rechtliche und vertragliche Anforderungen gibt es?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Umgang mit Schadsoftware]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[Identity- und Access-Management]]&lt;br /&gt;
|Wie geht man mit Benutzerkonten, Identifikationsmitteln und Berechtigungen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[02 17 PSL ISMS Nutzung IT Systeme|Nutzung IT Systeme]]&lt;br /&gt;
|Welche geht man mit persönlichen IT-Systemen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!18&lt;br /&gt;
|[[02 18 PSL ISMS Personalsicherheit|Personalsicherheit]]&lt;br /&gt;
|Welche Anforderungen werden an der Einstellung und Evaluierung neuer Mitarbeiter gestellt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!20&lt;br /&gt;
|[[02 20 PSL ISMS Informationswerte|Informationswerte]]&lt;br /&gt;
|Welche Informationswerte hat die Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!22&lt;br /&gt;
|[[02 22 PSL ISMS Projektbezogene Informationssicherheit|Projektbezogene Informationssicherheit]]&lt;br /&gt;
|Welche besonderheiten hat die Informationssicherheit in Projekte?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!26&lt;br /&gt;
|[[02 26 PSL ISMS Umgang mit Informationssicherheitsereignissen und -vorfällen|Umgang mit Informationssicherheitsereignissen und -vorfällen]]&lt;br /&gt;
|Wie gehe ich bei Sicherheitsvorfälle vor?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[02 27 PSL ISMS Cloud-Dienste|Cloud-Dienste]]&lt;br /&gt;
|Welche Anforderungen gibt es bei der Umgang mit Cloud-Dienste?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Technische und organisatorische Maßnahmen]]&lt;br /&gt;
|Wie wird der Datenschutz und Informationssicherheit stetig optimiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Verantwortlichkeiten in der Informationssicherheit]]&lt;br /&gt;
|Wer sind die Verantwortlichen in der Informationssicherheit?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten|Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!15&lt;br /&gt;
|[[03 15 PSL ISMS Gerätelebenszyklus|Gerätelebenszyklus]]&lt;br /&gt;
|Welche Anforderungen bestehen an Anschaffung, Betrieb und Außerbetriebnahme von IT-Geräten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!16&lt;br /&gt;
|[[03 16 PSL ISMS Arbeitsanweisung zur Umsetzung von internen Audits|Arbeitsanweisung zur Umsetzung von internen Audits]]&lt;br /&gt;
|Wie werden interne Audits geplant und umgesetzt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[Clear screen Desk]]&lt;br /&gt;
|Wie ist die korrekte Umgang mit sensibelen Informationen am Arbeitsplatz?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!19&lt;br /&gt;
|[[Umgang mit Datenschutzverletzungen]]&lt;br /&gt;
|Wie ist die korrekte Umgang Datenschutzverletzungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!23&lt;br /&gt;
|[[03 23 PSL ISMS Führung eines Verzeichnisses von Verarbeitungstätigkeiten|Führung eines Verzeichnisses von Verarbeitungstätigkeiten]]&lt;br /&gt;
|Wie wird das Verzeichnis der internen Verarbeitungstätigkeiten erstellt und gepflegt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!28&lt;br /&gt;
|[[Schulungen]]&lt;br /&gt;
|Was und wie wird dokumentiert über Teilnahme an Informationssicherheitsschulungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!33&lt;br /&gt;
|[[03 33 PSL ISMS GeistigesEigentum|Geistiges Eigentum]]&lt;br /&gt;
|Wie geht der Parasol mit geistigen Eigentum um?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Handlungsempfehlungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
!01&lt;br /&gt;
|[[Leitfaden zum Umgang mit der xperience Cloud]] || Was müssen wir in Projekten mit der xperience Cloud beachten?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing Sicherheitscheckliste zur Beurteilung von Dienstleistern]&lt;br /&gt;
|Welche Kriterien muss ein Dienstleister für die Umsetzung &amp;quot;Vertraulicher&amp;quot; Projekte erfüllen?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen und Dokumentation&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!06&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_16_PSL_ISMS_Arbeitsanweisung_zur_Umsetzung_von_internen_Audits&amp;diff=31489</id>
		<title>03 16 PSL ISMS Arbeitsanweisung zur Umsetzung von internen Audits</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_16_PSL_ISMS_Arbeitsanweisung_zur_Umsetzung_von_internen_Audits&amp;diff=31489"/>
		<updated>2023-10-17T13:54:34Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Neu angelegt, Link war falsch.&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Zweck==&lt;br /&gt;
Dieses Dokument beschreibt die Planung und Durchführung interner Audits durch den Informationssicherheits- und den Datenschutzbeauftragten. Diese Audits zielen darauf ab, die Wirksamkeit des ISMS zu überprüfen und die Umsetzung der darin beschriebenen Prozesse zu kontrollieren. Dies geschieht in Abgrenzung zu den Überprüfungen der (technischen) Informationssicherheit durch die IT.&lt;br /&gt;
==Geltungsbereich==&lt;br /&gt;
Diese Arbeitsanweisung gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
==Audits==&lt;br /&gt;
Um ein hohes Maß an Informationssicherheit zu gewährleisten, müssen in regelmäßigen Abständen interne Audits durchgeführt werden. Als Maßgabe für anwendbare Kontrollen dient der VDA ISA (inkl. Datenschutz und Prototypen) in der aktuell für Parasol Island gültigen Version. Sollte es einen neueren Assessment-Bogen geben, so darf auch dieser verwendet werden.&lt;br /&gt;
&lt;br /&gt;
Die Terminierung der Audits liegt im Zuständigkeitsbereich des Informationssicherheitsbeauftragten, sollte aber jährlich stattfinden.&lt;br /&gt;
==Maßnahmenableitung==&lt;br /&gt;
Nicht später als vier Wochen nach einem Audit findet eine Ergebnisbesprechung und Maßnahmenableitung zwischen Informationssicherheitsbeauftragten, Geschäftsführung und gegebenenfalls Systemadministrator oder Datenschutzbeauftragten statt. Dies kann auch während des Regeltermins zwischen Geschäftsführung und Informationssicherheitsbeauftragtem geschehen.&lt;br /&gt;
&lt;br /&gt;
Im Termin informiert der Informationssicherheitsbeauftragte die Teilnehmer über die Ergebnisse der Audits. Gemeinsam werden notwendige Maßnahmen abgeleitet und zur Umsetzung beschlossen.&lt;br /&gt;
&lt;br /&gt;
Die erarbeiteten Maßnahmen werden direkt mit Zuständigkeiten und Umsetzungsterminen im Planner des Teams für Informationssicherheit hinterlegt und nach Möglichkeit im Termin oder im Anschluss der Umsetzungsverantwortliche genauer informiert.&lt;br /&gt;
==Dokumentation==&lt;br /&gt;
Alle aus den Audits resultierenden Maßnahmen, Aufgaben und Zuständigkeiten werden über das Ticketsystem verteilt. Auf diese Art und Weise lässt sich nachvollziehen, ob die Aufgaben in der vorgegebenen Zeit umgesetzt wurden oder ob eventuelle Rückfragen entstanden sind.&lt;br /&gt;
&lt;br /&gt;
Eine Zusammenfassung der jeweiligen Termine wird in den jeweiligen Tickets zur Nachverfolgung hinterlegt.&lt;br /&gt;
==Protokollierung==&lt;br /&gt;
Durchgeführte interne Audits werden im ISMS-Logbuch als „Internes Audit“ erfasst. Dazu sind die folgenden Informationen zu erfassen:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|&#039;&#039;&#039;Feldname&#039;&#039;&#039;&lt;br /&gt;
!&#039;&#039;&#039;Inhalt&#039;&#039;&#039;&lt;br /&gt;
|-&lt;br /&gt;
|Titel&lt;br /&gt;
|Ein kurzer Titel für das Audit, z.B.: VDA ISA 5.1&lt;br /&gt;
|-&lt;br /&gt;
|Datum Des Auftretens / Beginn&lt;br /&gt;
|Das Datum, an dem das Audit durchgeführt wurde.&lt;br /&gt;
|-&lt;br /&gt;
|Abschlussdatum&lt;br /&gt;
|Das Datum, an dem der Abschlussbericht veröffentlicht wurde&lt;br /&gt;
|-&lt;br /&gt;
|Meldende PErson / Geprüft von&lt;br /&gt;
|Die Person oder die Personen, die das Audit durchgeführt haben.&lt;br /&gt;
|-&lt;br /&gt;
|Sachverhalt&lt;br /&gt;
|Eine kurze Beschreibung, was und wie geprüft wurde.&lt;br /&gt;
|-&lt;br /&gt;
|Abschlussbericht&lt;br /&gt;
|Eine kurze Beschreibung des Ergebnisses&lt;br /&gt;
|-&lt;br /&gt;
|Verlinkung&lt;br /&gt;
|Ein Link auf den ausführlichen Audit-Bericht&lt;br /&gt;
|}&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31488</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31488"/>
		<updated>2023-10-17T13:54:01Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Link angepasst&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|-&lt;br /&gt;
!02&lt;br /&gt;
|[[02 PSL ISMS Datenschutzleitlinie|Datenschutzleitlinie]]&lt;br /&gt;
|Dieses Dokument enthält die öffentliche Verpflichtung auf die Einhaltung des Datenschutzes.&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Aufbau und Pflege|Aufbau und Pflege]]&lt;br /&gt;
|Wie ist der Aufbau und die Struktur unseres ISMS definiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&lt;br /&gt;
|Welche Besonderheiten sind von Administratoren zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Compliance]]&lt;br /&gt;
|Welche rechtliche und vertragliche Anforderungen gibt es?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Umgang mit Schadsoftware]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[Identity- und Access-Management]]&lt;br /&gt;
|Wie geht man mit Benutzerkonten, Identifikationsmitteln und Berechtigungen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[02 17 PSL ISMS Nutzung IT Systeme|Nutzung IT Systeme]]&lt;br /&gt;
|Welche geht man mit persönlichen IT-Systemen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!18&lt;br /&gt;
|[[02 18 PSL ISMS Personalsicherheit|Personalsicherheit]]&lt;br /&gt;
|Welche Anforderungen werden an der Einstellung und Evaluierung neuer Mitarbeiter gestellt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!20&lt;br /&gt;
|[[02 20 PSL ISMS Informationswerte|Informationswerte]]&lt;br /&gt;
|Welche Informationswerte hat die Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!22&lt;br /&gt;
|[[02 22 PSL ISMS Projektbezogene Informationssicherheit|Projektbezogene Informationssicherheit]]&lt;br /&gt;
|Welche besonderheiten hat die Informationssicherheit in Projekte?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!26&lt;br /&gt;
|[[02 26 PSL ISMS Umgang mit Informationssicherheitsereignissen und -vorfällen|Umgang mit Informationssicherheitsereignissen und -vorfällen]]&lt;br /&gt;
|Wie gehe ich bei Sicherheitsvorfälle vor?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[02 27 PSL ISMS Cloud-Dienste|Cloud-Dienste]]&lt;br /&gt;
|Welche Anforderungen gibt es bei der Umgang mit Cloud-Dienste?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Technische und organisatorische Maßnahmen]]&lt;br /&gt;
|Wie wird der Datenschutz und Informationssicherheit stetig optimiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Verantwortlichkeiten in der Informationssicherheit]]&lt;br /&gt;
|Wer sind die Verantwortlichen in der Informationssicherheit?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten|Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!15&lt;br /&gt;
|[[03 15 PSL ISMS Gerätelebenszyklus|Gerätelebenszyklus]]&lt;br /&gt;
|Welche Anforderungen bestehen an Anschaffung, Betrieb und Außerbetriebnahme von IT-Geräten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!16&lt;br /&gt;
|[[03 16 PSL ISMS Arbeitsanweisung zur Umsetzung von internen Audits|Arbeitsanweisung zur Umsetzung von internen Audits]]&lt;br /&gt;
|Wie werden interne Audits geplant und umgesetzt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[Clear screen Desk]]&lt;br /&gt;
|Wie ist die korrekte Umgang mit sensibelen Informationen am Arbeitsplatz?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!19&lt;br /&gt;
|[[Umgang mit Datenschutzverletzungen]]&lt;br /&gt;
|Wie ist die korrekte Umgang Datenschutzverletzungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!23&lt;br /&gt;
|[[03 23 PSL ISMS Führung eines Verzeichnisses von Verarbeitungstätigkeiten|Führung eines Verzeichnisses von Verarbeitungstätigkeiten]]&lt;br /&gt;
|Wie wird das Verzeichnis der internen Verarbeitungstätigkeiten erstellt und gepflegt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!28&lt;br /&gt;
|[[Schulungen]]&lt;br /&gt;
|Was und wie wird dokumentiert über Teilnahme an Informationssicherheitsschulungen?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Handlungsempfehlungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
!01&lt;br /&gt;
|[[Leitfaden zum Umgang mit der xperience Cloud]] || Was müssen wir in Projekten mit der xperience Cloud beachten?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing Sicherheitscheckliste zur Beurteilung von Dienstleistern]&lt;br /&gt;
|Welche Kriterien muss ein Dienstleister für die Umsetzung &amp;quot;Vertraulicher&amp;quot; Projekte erfüllen?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen und Dokumentation&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!06&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_15_PSL_ISMS_Arbeitsanweisung_zur_Umsetzung_von_internen_Audits&amp;diff=31487</id>
		<title>03 15 PSL ISMS Arbeitsanweisung zur Umsetzung von internen Audits</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_15_PSL_ISMS_Arbeitsanweisung_zur_Umsetzung_von_internen_Audits&amp;diff=31487"/>
		<updated>2023-10-17T13:50:26Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Inhalt komplett überarbeitet&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Zweck==&lt;br /&gt;
Dieses Dokument beschreibt die Planung und Durchführung interner Audits durch den Informationssicherheits- und den Datenschutzbeauftragten. Diese Audits zielen darauf ab, die Wirksamkeit des ISMS zu überprüfen und die Umsetzung der darin beschriebenen Prozesse zu kontrollieren. Dies geschieht in Abgrenzung zu den Überprüfungen der (technischen) Informationssicherheit durch die IT.&lt;br /&gt;
&lt;br /&gt;
==Geltungsbereich==&lt;br /&gt;
Diese Arbeitsanweisung gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
==Audits==&lt;br /&gt;
Um ein hohes Maß an Informationssicherheit zu gewährleisten, müssen in regelmäßigen Abständen interne Audits durchgeführt werden. Als Maßgabe für anwendbare Kontrollen dient der VDA ISA (inkl. Datenschutz und Prototypen) in der aktuell für Parasol Island gültigen Version. Sollte es einen neueren Assessment-Bogen geben, so darf auch dieser verwendet werden.&lt;br /&gt;
&lt;br /&gt;
Die Terminierung der Audits liegt im Zuständigkeitsbereich des Informationssicherheitsbeauftragten, sollte aber jährlich stattfinden.&lt;br /&gt;
&lt;br /&gt;
==Maßnahmenableitung==&lt;br /&gt;
Nicht später als vier Wochen nach einem Audit findet eine Ergebnisbesprechung und Maßnahmenableitung zwischen Informationssicherheitsbeauftragten, Geschäftsführung und gegebenenfalls Systemadministrator oder Datenschutzbeauftragten statt. Dies kann auch während des Regeltermins zwischen Geschäftsführung und Informationssicherheitsbeauftragtem geschehen. &lt;br /&gt;
&lt;br /&gt;
Im Termin informiert der Informationssicherheitsbeauftragte die Teilnehmer über die Ergebnisse der Audits. Gemeinsam werden notwendige Maßnahmen abgeleitet und zur Umsetzung beschlossen. &lt;br /&gt;
&lt;br /&gt;
Die erarbeiteten Maßnahmen werden direkt mit Zuständigkeiten und Umsetzungsterminen im Planner des Teams für Informationssicherheit hinterlegt und nach Möglichkeit im Termin oder im Anschluss der Umsetzungsverantwortliche genauer informiert.&lt;br /&gt;
&lt;br /&gt;
==Dokumentation==&lt;br /&gt;
Alle aus den Audits resultierenden Maßnahmen, Aufgaben und Zuständigkeiten werden über das Ticketsystem verteilt. Auf diese Art und Weise lässt sich nachvollziehen, ob die Aufgaben in der vorgegebenen Zeit umgesetzt wurden oder ob eventuelle Rückfragen entstanden sind.&lt;br /&gt;
&lt;br /&gt;
Eine Zusammenfassung der jeweiligen Termine wird in den jeweiligen Tickets zur Nachverfolgung hinterlegt.&lt;br /&gt;
&lt;br /&gt;
==Protokollierung==&lt;br /&gt;
Durchgeführte interne Audits werden im ISMS-Logbuch als „Internes Audit“ erfasst. Dazu sind die folgenden Informationen zu erfassen:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|&#039;&#039;&#039;Feldname&#039;&#039;&#039;&lt;br /&gt;
!&#039;&#039;&#039;Inhalt&#039;&#039;&#039;&lt;br /&gt;
|-&lt;br /&gt;
|Titel&lt;br /&gt;
|Ein kurzer Titel für das Audit, z.B.: VDA ISA 5.1&lt;br /&gt;
|-&lt;br /&gt;
|Datum Des Auftretens / Beginn&lt;br /&gt;
|Das Datum, an dem das Audit durchgeführt wurde.&lt;br /&gt;
|-&lt;br /&gt;
|Abschlussdatum &lt;br /&gt;
|Das Datum, an dem der Abschlussbericht veröffentlicht wurde&lt;br /&gt;
|-&lt;br /&gt;
|Meldende PErson / Geprüft von&lt;br /&gt;
|Die Person oder die Personen, die das Audit durchgeführt haben.&lt;br /&gt;
|-&lt;br /&gt;
|Sachverhalt&lt;br /&gt;
|Eine kurze Beschreibung, was und wie geprüft wurde.&lt;br /&gt;
|-&lt;br /&gt;
|Abschlussbericht&lt;br /&gt;
|Eine kurze Beschreibung des Ergebnisses&lt;br /&gt;
|-&lt;br /&gt;
|Verlinkung&lt;br /&gt;
|Ein Link auf den ausführlichen Audit-Bericht &lt;br /&gt;
|}&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_01_PSL_ISMS_Zust%C3%A4ndigkeiten_und_Ansprechpartner&amp;diff=31486</id>
		<title>03 01 PSL ISMS Zuständigkeiten und Ansprechpartner</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_01_PSL_ISMS_Zust%C3%A4ndigkeiten_und_Ansprechpartner&amp;diff=31486"/>
		<updated>2023-10-17T13:39:05Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: aktualisiert, neue Struktur&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
== Zweck ==&lt;br /&gt;
Diese Übersicht soll jedem Mitarbeiter deutlich darstellen, welche Zuständigkeiten und Kompetenzen vergeben sind, um für jeden Fall den richtigen Ansprechpartner zu finden.&lt;br /&gt;
&lt;br /&gt;
Die Auflistung in diesem Dokument ist verbindlich und die Personen sind dazu verpflichtet, die ihnen übertragenen Aufgaben pflichtbewusst und ordnungsgemäß zu erfüllen.&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Diese Arbeitsanweisung gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Vertretung ==&lt;br /&gt;
Sofern keine offizielle Vertretung ernannt wurde, ist der Verantwortliche dazu verpflichtet, für seine Abwesenheit eine Vertretung zu ernennen, die seine Aufgaben ausführen kann.&lt;br /&gt;
&lt;br /&gt;
Beim Ausscheiden eines Mitarbeiters hat die Geschäftsführung dafür zu sorgen, dass ein Ersatz die Aufgaben übernimmt.&lt;br /&gt;
&lt;br /&gt;
Personalunionen sind zu vermeiden aus Gründen der Qualitätssicherung und zur Vermeidung von Superrechten.&lt;br /&gt;
&lt;br /&gt;
== Verantwortlichkeiten ==&lt;br /&gt;
&lt;br /&gt;
=== Geschäftsführung: ===&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|Rolle&lt;br /&gt;
|Person&lt;br /&gt;
|Vertretung&lt;br /&gt;
|-&lt;br /&gt;
|Verantwortlicher Geschäftsführer&lt;br /&gt;
|Philip Hansen&lt;br /&gt;
|&lt;br /&gt;
|-&lt;br /&gt;
|Geschäftsleitung&lt;br /&gt;
|Sebastian Druschel&lt;br /&gt;
&lt;br /&gt;
Moritz von Schrötter&lt;br /&gt;
&lt;br /&gt;
Nils Hartmann&lt;br /&gt;
|&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=== Informationssicherheit: ===&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|Rolle&lt;br /&gt;
|Person&lt;br /&gt;
|Vertretung&lt;br /&gt;
|-&lt;br /&gt;
|Informations-&lt;br /&gt;
&lt;br /&gt;
Sicherheitsbeauftragter&lt;br /&gt;
|Robert Kulis, COARTIFACT GmbH&lt;br /&gt;
|Philip Thomé, COARTIFACT GmbH&lt;br /&gt;
|-&lt;br /&gt;
|Datenschutzbeauftragter&lt;br /&gt;
|Robert Kulis, COARTIFACT GmbH&lt;br /&gt;
|Philip Thomé, COARTIFACT GmbH&lt;br /&gt;
|-&lt;br /&gt;
|IT und physische Sicherheit&lt;br /&gt;
|Peter Norenkemper&lt;br /&gt;
|&lt;br /&gt;
|}&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31485</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31485"/>
		<updated>2023-10-17T13:32:02Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: 03_01 Titel angepasst&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|-&lt;br /&gt;
!02&lt;br /&gt;
|[[02 PSL ISMS Datenschutzleitlinie|Datenschutzleitlinie]]&lt;br /&gt;
|Dieses Dokument enthält die öffentliche Verpflichtung auf die Einhaltung des Datenschutzes.&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Aufbau und Pflege|Aufbau und Pflege]]&lt;br /&gt;
|Wie ist der Aufbau und die Struktur unseres ISMS definiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&lt;br /&gt;
|Welche Besonderheiten sind von Administratoren zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Compliance]]&lt;br /&gt;
|Welche rechtliche und vertragliche Anforderungen gibt es?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Umgang mit Schadsoftware]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[Identity- und Access-Management]]&lt;br /&gt;
|Wie geht man mit Benutzerkonten, Identifikationsmitteln und Berechtigungen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[02 17 PSL ISMS Nutzung IT Systeme|Nutzung IT Systeme]]&lt;br /&gt;
|Welche geht man mit persönlichen IT-Systemen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!18&lt;br /&gt;
|[[02 18 PSL ISMS Personalsicherheit|Personalsicherheit]]&lt;br /&gt;
|Welche Anforderungen werden an der Einstellung und Evaluierung neuer Mitarbeiter gestellt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!20&lt;br /&gt;
|[[02 20 PSL ISMS Informationswerte|Informationswerte]]&lt;br /&gt;
|Welche Informationswerte hat die Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!22&lt;br /&gt;
|[[02 22 PSL ISMS Projektbezogene Informationssicherheit|Projektbezogene Informationssicherheit]]&lt;br /&gt;
|Welche besonderheiten hat die Informationssicherheit in Projekte?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!26&lt;br /&gt;
|[[02 26 PSL ISMS Umgang mit Informationssicherheitsereignissen und -vorfällen|Umgang mit Informationssicherheitsereignissen und -vorfällen]]&lt;br /&gt;
|Wie gehe ich bei Sicherheitsvorfälle vor?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[02 27 PSL ISMS Cloud-Dienste|Cloud-Dienste]]&lt;br /&gt;
|Welche Anforderungen gibt es bei der Umgang mit Cloud-Dienste?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Technische und organisatorische Maßnahmen]]&lt;br /&gt;
|Wie wird der Datenschutz und Informationssicherheit stetig optimiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Verantwortlichkeiten in der Informationssicherheit]]&lt;br /&gt;
|Wer sind die Verantwortlichen in der Informationssicherheit?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten|Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!15&lt;br /&gt;
|[[03 15 PSL ISMS Gerätelebenszyklus|Gerätelebenszyklus]]&lt;br /&gt;
|Welche Anforderungen bestehen an Anschaffung, Betrieb und Außerbetriebnahme von IT-Geräten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!16&lt;br /&gt;
|[[03 15 PSL ISMS Arbeitsanweisung zur Umsetzung von internen Audits|Arbeitsanweisung zur Umsetzung von internen Audits]]&lt;br /&gt;
|Wie werden interne Audits geplant und umgesetzt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[Clear screen Desk]]&lt;br /&gt;
|Wie ist die korrekte Umgang mit sensibelen Informationen am Arbeitsplatz?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!19&lt;br /&gt;
|[[Umgang mit Datenschutzverletzungen]]&lt;br /&gt;
|Wie ist die korrekte Umgang Datenschutzverletzungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!23&lt;br /&gt;
|[[03 23 PSL ISMS Führung eines Verzeichnisses von Verarbeitungstätigkeiten|Führung eines Verzeichnisses von Verarbeitungstätigkeiten]]&lt;br /&gt;
|Wie wird das Verzeichnis der internen Verarbeitungstätigkeiten erstellt und gepflegt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!28&lt;br /&gt;
|[[Schulungen]]&lt;br /&gt;
|Was und wie wird dokumentiert über Teilnahme an Informationssicherheitsschulungen?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Handlungsempfehlungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
!01&lt;br /&gt;
|[[Leitfaden zum Umgang mit der xperience Cloud]] || Was müssen wir in Projekten mit der xperience Cloud beachten?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing Sicherheitscheckliste zur Beurteilung von Dienstleistern]&lt;br /&gt;
|Welche Kriterien muss ein Dienstleister für die Umsetzung &amp;quot;Vertraulicher&amp;quot; Projekte erfüllen?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen und Dokumentation&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!06&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=PSL_ISMS_Aufbau_und_Pflege&amp;diff=31471</id>
		<title>PSL ISMS Aufbau und Pflege</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=PSL_ISMS_Aufbau_und_Pflege&amp;diff=31471"/>
		<updated>2023-09-28T14:46:59Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Inhalt komplett überarbeitet&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Einleitung ==&lt;br /&gt;
&amp;lt;small&amp;gt;„Nur wenn Informationssicherheit in den strategischen Zielen einer Organisation verankert ist, kann Informationssicherheit nachhaltig in einer Organisation umgesetzt werden. Das Informationssicherheitsmanagementsystem (ISMS) ist ein Steuerungsinstrument für die Organisationsleitung, mit dem sie sicherstellt, dass Informationssicherheit nicht nur ein Ergebnis von Zufällen und individuellem Engagement, sondern von nachhaltigem Management ist.“ (Verband der Automobilindustrie e.V. (VDA), 2020)&amp;lt;/small&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Informationssicherheit und Datenschutz haben für die Parasol Island GmbH einen sehr hohen Stellenwert. Daher führt die Parasol Island ein Managementsystem, das den Umgang mit Informationen und den Schutz von Daten regelt. Basierend auf der Informationssicherheitsleitlinie dient diese Richtlinie zur Beschreibung dieses Managementsystems. Da Datenschutz ein Teil von Informationssicherheit ist, wird dieses Managementsystem im Folgenden als Informationssicherheitsmanagementsystem (kurz: ISMS) bezeichnet.&lt;br /&gt;
&lt;br /&gt;
Beim Umgang mit Informationen und dem ISMS sind neben einschlägigen Gesetzen und Vorschriften auch Normen, Vereinbarungen und Verträge einzuhalten. Dazu gehören unter anderem die &lt;br /&gt;
&lt;br /&gt;
* DSGVO und das BDSG,&lt;br /&gt;
* Urhebergesetze,&lt;br /&gt;
* Arbeitnehmer-Vertretungsregelungen,&lt;br /&gt;
* Brandschutzvorschriften,&lt;br /&gt;
* Verträge mit Kunden oder Partnern,&lt;br /&gt;
* Aufbewahrungsfristen für Unterlagen, &lt;br /&gt;
* Vorgaben durch die ISO 27001 oder durch die TISAX-Zertifizierung.&lt;br /&gt;
&lt;br /&gt;
Das Management System der Parasol Island GmbH setzt diese Anforderungen in konkrete Richtlinien und Arbeitsanweisungen um. Ziel des ISMS ist es die Sicherheit der Daten und Informationen zu maximieren und das Risiko eines Verlusts oder der Kompromittierung zu minimieren.&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich des ISMS ==&lt;br /&gt;
Das ISMS gilt für die gesamte Parasol Island GmbH. Dies schließt nicht nur interne Mitarbeiter an allen Standorten mit ein, sondern auch externe Mitarbeiter, Dienstleister und weitere Stakeholder. Diese sind über die sie betreffenden Regelungen bzgl. der Informationssicherheit ausreichend zu informieren.&lt;br /&gt;
&lt;br /&gt;
== Organisation, Rollen und Verantwortlichkeiten ==&lt;br /&gt;
&amp;lt;small&amp;gt;„Ein erfolgreiches ISMS benötigt klare Verantwortlichkeiten in der Organisation.“ (Verband der Automobilindustrie e.V. (VDA), 2020)&amp;lt;/small&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Im Folgenden wird die Organisation der Parasol Island beschrieben. Dabei wird insbesondere darauf eingegangen, welche Rolle welche Funktion in Bezug auf das Informationssicherheitssystem hat. Neben der Unternehmensstruktur hat die Parasol Island auch im Projektgeschäft die hierarchische Unterscheidung zwischen Projektleiter und Projektmitgliedern. Dazu kommen Rollen, die sich durch das ISMS ergeben wie z.B. der Informationssicherheitsbeauftragte oder den Risikoeignern. Diese Übersicht ergänzt die Beschreibung aus der Informationssicherheitsleitlinie (siehe (ISMS, 01_00)).&lt;br /&gt;
&lt;br /&gt;
=== Unternehmensstruktur ===&lt;br /&gt;
Die Parasol Island ist ein hierarchisch strukturiertes Unternehmen, in dem der Geschäftsführung die Abteilungsleiter unterstehen, die wiederum für alle übrigen Mitarbeiter verantwortlich sind.&lt;br /&gt;
&lt;br /&gt;
==== Geschäftsführung ====&lt;br /&gt;
Die Geschäftsführung ist verantwortlich für die Informationssicherheit der Parasol Island. Für die Informationssicherheit ist insbesondere Philip Hansen Hauptansprechpartner.&lt;br /&gt;
&lt;br /&gt;
==== Abteilungsleiter ====&lt;br /&gt;
Die Abteilungsleiter unterstützen den ISB beim Erarbeiten der Richtlinien, indem sie die Machbarkeit der Anforderungen unter dem Ziel der Informationssicherheit mit ihm erörtern. Daraus folgt eine konkrete Ausarbeitung in Form einer Arbeitsanweisung und die regelmäßige Kontrolle über die Einhaltung.&lt;br /&gt;
&lt;br /&gt;
==== IT-Administratoren ====&lt;br /&gt;
Informationssicherheit umfasst auch die Sicherheit der betriebenen Informationstechnik. Daher kommt den IT-Administratoren eine besondere Rolle zu. Zum einen unterstützen und beraten sie die Mitarbeiter bei ihren alltäglichen Problemen und Herausforderungen mit der Informationstechnik, zum anderen sind sie für den Betrieb und das Installieren der organisationsweiten IT-Dienste zuständig. Damit liegt der Hauptteil der technischen Maßnahmen bezüglich der Informationssicherheit in ihrer Verantwortung. &lt;br /&gt;
&lt;br /&gt;
==== Mitarbeiter ====&lt;br /&gt;
Jeder einzelne Mitarbeiter der Parasol Island ist an die Regelungen des ISMS gebunden und sollte sich jederzeit seiner Verantwortung für die Informationssicherheit und den Datenschutz bewusst sein.&lt;br /&gt;
&lt;br /&gt;
=== Projektrollen ===&lt;br /&gt;
Auch innerhalb von Projekten gibt es eine Hierarchie zwischen den Projektleitern und den einzelnen Projektmitgliedern. Wichtig in den Projekten sind nicht nur die internen Regelungen der Parasol Island, sondern auch eventuelle individuell mit den Kunden abgesprochene Regelungen.&lt;br /&gt;
&lt;br /&gt;
==== Produktion / Projektleitung ====&lt;br /&gt;
Die Produktion trägt dafür Sorge, dass die Abwicklung eines Projekts unter Einhaltung der Sicherheitsziele abläuft. Der Producer bewertet externe Dienstleister und Kunden schon vor dem Vertragsabschluss auf ihre Sicherheit. Eintreffende Informationen und Daten werden von ihm anhand der Sicherheitsstufen klassifiziert und zur Weiterverarbeitung an die berechtigten Mitarbeiter weitergereicht. Eine Risikobewertung ist in einer frühen Projektphase durchzuführen.&lt;br /&gt;
&lt;br /&gt;
==== Projektmitglied ====&lt;br /&gt;
Da sich jedes Projekt in den Anforderungen an die Informationssicherheit unterscheiden kann, ist es wichtig, dass diese jedem Projektmitglied bekannt sind.&lt;br /&gt;
&lt;br /&gt;
=== Informationssicherheitsrollen ===&lt;br /&gt;
Die Führung eines ISMS bringt weitere Rollen mit sich, die in diesem Abschnitt beschrieben werden. &lt;br /&gt;
&lt;br /&gt;
==== Informationssicherheitsbeauftragter ====&lt;br /&gt;
Der Informationssicherheitsbeauftragte ist für die Pflege und Weiterentwicklung der Sicherheitsrichtlinien zuständig. Er arbeitet zusammen mit leitenden Angestellten der verschiedenen Abteilungen Maßnahmen und Möglichkeiten aus, um die Sicherheit stetig zu verbessern.&lt;br /&gt;
&lt;br /&gt;
Er definiert und kontrolliert die Sicherheitszonen innerhalb der Geschäftsräume und er definiert und kontrolliert ebenso den gesicherten Transport von Gütern und Medien, die in das Betriebsgelände eingebracht oder hinaus transportiert werden.&lt;br /&gt;
&lt;br /&gt;
Der ISB führt jährlich oder nach größeren Änderungen Mitarbeiterschulungen durch und ist dafür zuständig, dass neue Mitarbeiter in die Informationssicherheitsleitlinie durch ihn oder einen seiner Stellvertreter eingeführt werden.&lt;br /&gt;
&lt;br /&gt;
Der ISB ist zur Erreichung der Informationssicherheitsziele in alle IT-Projekte frühzeitig einzubeziehen. Wenn Projektziele den Sicherheitsanforderungen entgegenstehen, obliegt der Geschäftsleitung die Entscheidung, welche Anforderungen eine höhere Priorität haben.&lt;br /&gt;
&lt;br /&gt;
Sicherheitsereignisse und Auffälligkeiten werden in einem Logbuch vermerkt und ausgewertet. Bei akuter Gefährdungslage oder bei Verstößen gegen die Sicherheitsrichtlinie werden alle Mitarbeiter zur Sensibilisierung im regelmäßig stattfindenden Wochenmeeting oder per Rundmail informiert.&lt;br /&gt;
&lt;br /&gt;
==== Datenschutzbeauftragter ====&lt;br /&gt;
Als zentrale Datenschutzinstanz gemäß DSGVO/ BDSG der Parasol Island GmbH ernennt die Geschäftsleitung einen Datenschutzbeauftragten (DSB), der für alle operativen Belange und Fragen des Datenschutzes zuständig ist soweit sie im Kern personenbezogene Daten betreffen. &lt;br /&gt;
Es muss sichergestellt werden, dass der DSB ordnungsgemäß und frühzeitig in alle Datenschutzfragen eingebunden wird. Er muss bei der Erfüllung seiner Aufgaben mit den erforderlichen Ressourcen, einem Zugang zu personenbezogenen Daten und Verarbeitungsvorgängen sowie zur Erhaltung seines Fachwissens unterstützt werden.&lt;br /&gt;
&lt;br /&gt;
Der DSB hat folgende Aufgaben: &lt;br /&gt;
&lt;br /&gt;
* Unterrichtung und Beratung des Verantwortlichen und der Beschäftigten, die Verarbeitungen durchführen, hinsichtlich ihrer Datenschutz-Pflichten&lt;br /&gt;
* Überwachung der Einhaltung der Datenschutzvorschriften sowie der Strategien des Verantwortlichen für den Schutz personenbezogener Daten einschließlich der Zuweisung von Zuständigkeiten, der Sensibilisierung und Schulung der an den Verarbeitungsvorgängen beteiligten Mitarbeiter und der diesbezüglichen Überprüfungen&lt;br /&gt;
* Beratung im Zusammenhang mit der Datenschutz Folgenabschätzung nach Art. 35 DSGVO und Überwachung ihrer Durchführung,&lt;br /&gt;
* Zusammenarbeit mit der Aufsichtsbehörde,&lt;br /&gt;
* Anlaufstelle für die Aufsichtsbehörde.&lt;br /&gt;
&lt;br /&gt;
==== Informationseigner ====&lt;br /&gt;
Jedem Informationswert sollte ein sogenannter Informationseigner zugeordnet werden, der für diesen Wert verantwortlich ist. &lt;br /&gt;
&lt;br /&gt;
==== Informationssicherheitskoordinator ====&lt;br /&gt;
Sowohl der Datenschutzbeauftragte als auf der Informationssicherheitsbeauftragte können in Absprache mit der Geschäftsführung Mitarbeiter als Koordinatoren bestimmen. Diese vertreten sie in den einzelnen Standorten.&lt;br /&gt;
&lt;br /&gt;
== Der Aufbau des ISMS ==&lt;br /&gt;
Aus zahlreichen Gründen ist die Dokumentation des Informationssicherheitsprozesses auf allen Ebenen entscheidend für dessen Erfolg. Nur durch eine ausreichende Dokumentation&lt;br /&gt;
&lt;br /&gt;
* werden getroffene Entscheidungen nachvollziehbar,&lt;br /&gt;
* sind Prozesse wiederholbar und standardisierbar und&lt;br /&gt;
* können Schwächen und Fehler erkannt und zukünftig vermieden werden.&lt;br /&gt;
&lt;br /&gt;
Abhängig vom Gegenstand und vom Verwendungszweck einer Dokumentation werden folgende Arten von Dokumentationen unterschieden: Leitlinie, Richtlinien und Arbeitsanweisungen. Diese werden im Folgenden beschrieben. Darüber hinaus beinhaltet das ISMS verschiedene andere unterstützende Dokumentation wie z.B. Protokolle, Nachweise, Listen oder Auswertungen. Diese werden im Kontext ihrer Prozesse beschrieben.&lt;br /&gt;
&lt;br /&gt;
Alle Dokumente des ISMS werden in regelmäßigen Abständen daraufhin überprüft, ob der Inhalt noch den aktuellen Begebenheiten entspricht. Diese Aufgabe obliegt dem Dokumentenverantwortlichen.[[File:Aufbau ISMS.png|none|thumb|734x734px]]&lt;br /&gt;
&lt;br /&gt;
=== Die Leitlinie ===&lt;br /&gt;
Die Leitlinie definiert globale Ziele und Anforderungen im Rahmen der Informationssicherheit. In der Leitlinie beschreibt die Geschäftsführung die Strategie hinsichtlich der Informationssicherheit und des Datenschutzes. Daher dürfen die Genehmigung und Veröffentlichung dieser Daten und Dokumente nur durch die Geschäftsleitung erfolgen. Eine Delegierung ist nicht möglich.&lt;br /&gt;
&lt;br /&gt;
=== Richtlinien ===&lt;br /&gt;
In den Richtlinien wird beschrieben, wie die Anforderungen aus den Leitlinien realisiert werden sollen. Diese werden durch den Informationssicherheits- bzw. Datenschutzbeauftragten erstellt und nach der Freigabe durch die Geschäftsführung veröffentlicht. Sie werden regelmäßig durch die Sicherheitsbeauftragten auf ihre Aktualität überprüft.&lt;br /&gt;
&lt;br /&gt;
=== Arbeitsanweisungen ===&lt;br /&gt;
In den Arbeitsanweisungen werden die anzuwendenden Verhaltensweisen und Sicherheitsmaßnahmen in Form von Prozessbeschreibungen und Anleitungen für die Mitarbeiter verständlich beschrieben. Die Erstellung und Bearbeitung der Arbeitsanweisung obliegt dem zugeordneten Abteilungsleiter oder Sicherheitsbeauftragten. Im Falle eines zugeordneten Abteilungsleiters erfolgt die Freigabe in Abstimmung mit dem Sicherheitsbeauftragten. Ist der Sicherheitsbeauftragte verantwortlich für das Dokument oder gilt die Anweisung für alle Mitarbeiter, so erfolgt die Freigabe durch die Geschäftsführung.&lt;br /&gt;
&lt;br /&gt;
=== Dokumentation ===&lt;br /&gt;
Aufzeichnungen müssen erstellt und instandgehalten werden, um den Nachweis der Konformität mit den Anforderungen und des wirksamen Funktionierens des ISMS zu liefern. Beispiele für Aufzeichnungen sind Managemententscheidungen, Audioaufzeichnungen, technische Dokumentationen und ausgefüllte Formulare für Zugangsberechtigungen.&lt;br /&gt;
&lt;br /&gt;
Die Klassifikation der Daten sowie die Regelung der Zugriffsberechtigung und Einhaltung der Sicherheitsvorgaben der vierten Dokumentenebene sowie aller weiteren Daten und Dokumente innerhalb der Parasol Island GmbH erfolgen durch die jeweiligen Zuständigen/Verantwortlichen.&lt;br /&gt;
&lt;br /&gt;
== Führen des ISMS ==&lt;br /&gt;
Nachdem die Rollen und der Aufbau des ISMS beschrieben wurde, geht der folgende Abschnitt darauf ein, wie die Parasol Island ihr ISMS führt. Um dem Ziel gerecht zu werden, eine umfassende Sicherheit für alle Informationen und personenbezogenen Daten zu gewährleisten, muss die Parasol Island nicht nur die im ISMS festgelegten Richtlinien und Arbeitsanweisungen befolgen, sondern diese müssen auch immer wieder hinterfragt, verbessert und den aktuellen Gegebenheiten angepasst werden. Das ISMS darf auch nicht nur Selbstzweck sein, sondern muss von allen Mitarbeitern – intern wie extern – aktiv gelebt werden.&lt;br /&gt;
&lt;br /&gt;
Es ist daher essentiell, dass ein Bewusstsein für die Regelungen durch das ISMS geschaffen wird. Das kann auf verschiedenen Wegen erfolgen: sei es durch regelmäßige Schulungen, WebCasts, Hinweisen in den Regelmeetings, Rundmails oder Micro-Learnings. Die Mitarbeiter sollten das Gefühl haben, dass Informationssicherheit zu ihrem Alltag gehört und Sicherheitsbeauftrage und Geschäftsführung dieser einen sehr hohen Stellenwert zukommen lassen. Dies bedeutet auch für Fragen bzgl. Informationssicherheit und Datenschutz jederzeit ansprechbar zu sein.&lt;br /&gt;
&lt;br /&gt;
Die im ISMS festgelegten Regelungen müssen befolgt werden. Dazu bedarf es der Überwachung durch die Sicherheitsbeauftragten und der Ahndung durch die Geschäftsführung. Die Art und Durchführung der Überwachung ist im ISMS beschrieben. Dies können automatische Monitorings sein wie z.B. die Übersicht, wie viele Mitarbeiter in einem Jahr eine Informationssicherheitsschulung erhalten haben, oder auch wie viele Sicherheitsvorfälle es gegeben hat. Die Sicherheitsbeauftragten können aber auch stichprobenartig überprüfen, ob z.B. ein Projekt eine Sicherheitsklassifizierung hat.&lt;br /&gt;
&lt;br /&gt;
Außerdem führen die Sicherheitsbeauftragten regelmäßig Prüfungen durch, um zu sehen, ob die Daten und Konfigurationen dem Soll-Zustand entsprechen. So können beispielsweise Abweichungen in Benutzerberechtigungen erkannt werden. Auch diese Aufgaben werden im ISMS beschrieben.&lt;br /&gt;
&lt;br /&gt;
Darüber hinaus werden die Tätigkeiten und Ergebnisse zur Nachverfolgbarkeit und zur Erfüllung der Nachweispflicht dokumentiert. Hier ist darauf zu achten, dass aus Gründen des Datenschutzes nicht mehr Daten als nötig erfasst werden.&lt;br /&gt;
&lt;br /&gt;
=== Assessments &amp;amp; Reviews ===&lt;br /&gt;
&amp;lt;small&amp;gt;„Es reicht nicht aus, Anforderungen an die Informationssicherheit zu definieren sowie Richtlinien zu erstellen und zu veröffentlichen. Es ist wichtig, regelmäßig die Wirksamkeit zu überprüfen (1.5.1).“ (Verband der Automobilindustrie e.V. (VDA), 2020)&amp;lt;/small&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Wie in den bisherigen Abschnitten beschrieben, werden bei der Parasol Anforderungen und auch konkrete Handlungsanweisungen im ISMS festgehalten. Es darf dabei aber nicht bei reiner Dokumentation bleiben, es muss auch darauf geachtet werden, dass die Anforderungen beachtet und die Handlungsanweisungen befolgt werden.&lt;br /&gt;
&lt;br /&gt;
Dazu ist es insbesondere wichtig, dass sich alle Mitarbeiter der für sie geltenden Regelungen bewusst sind. Die diesem Zweck dienlichen Maßnahmen werden in der Richtlinie zu Schulungen (ISMS, 02_15) beschrieben. Darüber hinaus muss die Umsetzung und Einhaltung kontinuierlich überprüft werden, Abweichungen erkannt und behoben sowie Verbesserungspotential ausgeschöpft werden.&lt;br /&gt;
&lt;br /&gt;
Da die Verantwortung für die Informationssicherheit bei der Geschäftsführung liegt, muss diese sich des Zustandes der Informationssicherheit jederzeit bewusst sein.&lt;br /&gt;
&lt;br /&gt;
==== Regeltermine ====&lt;br /&gt;
In regelmäßigen Abständen (mindestens einmal im Monat) und bei Bedarf informiert der Informationssicherheitsbeauftragte die Geschäftsführung hinsichtlich neuer Erkenntnisse im Bereich Informationssicherheit sowie dem Stand aktueller Tätigkeiten. Gemeinsam beschließen sie das weitere Vorgehen.&lt;br /&gt;
&lt;br /&gt;
==== Managementbewertung ====&lt;br /&gt;
Einmal im Jahr stellt der Informationssicherheitsbeauftragte der Geschäftsführung einen ausführlichen Bericht über den Verlauf des letzten Jahres zur Verfügung. Dabei werden noch einmal die wichtigsten Sicherheitsereignisse, Maßnahmen und Ergebnisse interner Audits aufgeführt. All diese Informationen werden insbesondere hinsichtlich erkennbarer Trends untersucht und darauf basierend Vorschläge für Maßnahmen und Verbesserungen des kommenden Jahres erstellt. Diese Bewertung gilt als ergänzende Maßnahme zu den unterjährigen Terminen.&lt;br /&gt;
&lt;br /&gt;
==== Interne Audits ====&lt;br /&gt;
Alle für die Informationssicherheit verantwortlichen Informationseigentümer müssen regelmäßig diejenigen Informationen und Prozesse hinsichtlich der sich aus dem ISMS ergebenen Anforderungen überprüfen. Die Ergebnisse dieser internen Prüfungen sind an den Informationssicherheits-beauftragten zu melden, der diese dann im Logbuch erfasst.&lt;br /&gt;
&lt;br /&gt;
Als Grundlage für interne Prüfungen dient der VDA ISA-Katalog, ergänzt oder vervollständigt durch die Maßnahmen der ISO 27002.&lt;br /&gt;
&lt;br /&gt;
==== Externe Audits ====&lt;br /&gt;
&amp;lt;small&amp;gt;„Als wesentliches Kontrollwerkzeug reicht es nicht aus, die Wirksamkeit des ISMS ausschließlich aus einer Innensicht zu bewerten. Es muss zusätzlich in regelmäßigen Abständen und bei signifikanten Änderungen eine unabhängige und damit unbefangene Bewertung eingeholt werden.“ (1.5.2) (Verband der Automobilindustrie e.V. (VDA), 2020)&amp;lt;/small&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Zusätzlich zu den oben beschriebenen internen Audits wird die Parasol Island (auch) zur Erhaltung ihres TISAX-Labels mindestens alle drei Jahre von einem externen Prüfunternehmen auditiert.&lt;br /&gt;
&lt;br /&gt;
=== Prüfung und Verbesserung ===&lt;br /&gt;
Um das ISMS kontinuierlich zu verbessern, werden die Regelungen regelmäßig hinterfragt und die Dokumentationen ausgewertet. Dazu werden verschiedene Besprechungen abgehalten. Dies können z.B. wiederkehrende Konferenzen zwischen den verschiedenen Informationseignern und den Informationssicherheitsbeauftragten sein, um aktiv diejenigen Dokumente zu kontrollieren, die im Verantwortungsbereich des Informationseigners liegen. Die Priorisierung der Tätigkeiten zur Verbesserung und die Entscheidung, welche Maßnahmen konkret getroffen werden, obliegt allerdings der Geschäftsführung. Daher muss diese in die Entscheidungsprozesse eingebunden und angemessen informiert werden.&lt;br /&gt;
&lt;br /&gt;
Jährlich sollten durch den Informationssicherheitsbeauftragten interne Audits durchgeführt werden, um einen ganzheitlichen Überblick über den aktuellen Stand zu erhalten und zu erkennen, an welchen Stellen Verbesserungsbedarf besteht. Dies sollte insbesondere auch als Chance genutzt werden, das Unternehmen auf die externen Audits vorzubereiten, die TISAX alle drei Jahre fordert.&lt;br /&gt;
&lt;br /&gt;
=== Dokumentationspflichten ===&lt;br /&gt;
Änderungen am ISMS sind generell zu dokumentieren. Diese sollten zum einen anhand der Dokumente ersichtlich sein, die die geltenden Regelungen beschreiben, zum anderen aber auch dem Informationssicherheits-Logbuch zu entnehmen sein.&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=02_04_PSL_ISMS_Business_Continuity_Management_Richtlinie&amp;diff=31470</id>
		<title>02 04 PSL ISMS Business Continuity Management Richtlinie</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=02_04_PSL_ISMS_Business_Continuity_Management_Richtlinie&amp;diff=31470"/>
		<updated>2023-09-28T14:36:10Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Inhalt komplett überarbeitet&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Zweck==&lt;br /&gt;
&amp;lt;small&amp;gt;„Ausnahmesituationen (z. B. Naturkatastrophen, physische Angriffe, Cyber-Angriffe, gesellschaftliche Ausnahmesituationen, Unfälle oder Infrastrukturausfälle mit erheblichen Auswirkungen) stellen eine große Herausforderung für die Organisation dar. Eine gute Vorbereitung dient dazu, dass Informationssicherheitsrisiken auch in Ausnahmesituationen angemessen berücksichtigt werden.“ (Verband der Automobilindustrie e.V. (VDA), 2020)&amp;lt;/small&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Die BCM-Richtlinie soll Informationen zum Umgang mit Notfällen aufzeigen, um eine möglichst reibungslose Weiterführung oder Wiederaufnahme des Geschäftsbetriebes zu gewährleisten. Dazu gehören nicht nur die technischen und organisatorischen Maßnahmen, die im Falle eines Notfalls zu beachten sind, sondern insbesondere auch die Planung im Vorfeld, um Notfälle zu verhindern oder zumindest die Auswirkungen begrenzen zu können. Zur Vorbereitung gehört die Dokumentation von Verfahren und Maßnahmen sowie organisatorische Regelungen. Im Notfall muss es z. B. Verantwortliche mit klaren Kompetenzen geben. Zu einer guten Vorbereitung gehören ebenso Notfallschulungen und -übungen sowie eine stetige Pflege und Aktualisierung des Notfallvorsorgekonzeptes.&lt;br /&gt;
&lt;br /&gt;
Insbesondere müssen auch während eines Notfalls die Anforderungen an die Informationssicherheit und den Datenschutz gewährleistet sein.&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Diese Richtlinie gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Richtlinie können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Übersicht ==&lt;br /&gt;
Im Folgenden werden die verschiedenen Phasen des Notfallmanagements beschrieben. Grundsätzlich muss davon ausgegangen werden, dass Notfälle auftreten werden. Daher muss man sich kontinuierlich auf diese vorbereiten und dagegen wappnen. Wenn ein Notfall eingetreten ist, gilt es zunächst, diesen zu beheben. Das Beheben der Ursache hat dann größte Priorität. Der Betrieb ist während dieser Zeit (stark) eingeschränkt. Wenn die Ursache behoben ist, kann damit begonnen werden, diesen Notbetrieb wieder in den Normalbetrieb zu überführen. &lt;br /&gt;
&lt;br /&gt;
Betrachten wir als Beispiel ein Feuer im Serverraum. Als Vorbereitung werden Brandschutzmelder installiert, der Raum wird frei von brennbaren Materialien gehalten, ein Feuerlöscher installiert. Wenn es doch zu einem Feuer kommt, so kann schnell auf die direkte Ursache (das Feuer) reagiert werden. Darüber hinaus mag ein Backup-System an einem anderen Ort existieren, so dass dieses für den Notbetrieb verwendet werden kann. Die dafür notwendigen Tätigkeiten und Informationen sind im Notfallkonzept festgehalten, so dass nicht nur schnell auf die Ursache, sondern auch auf die direkten Auswirkungen reagiert werden kann. Das Notfallkonzept sollte dann auch noch die nötigen Schritte enthalten, den Normalbetrieb wiederherzustellen. D.h. z.B. darauf verweisen, wie neue Hardware bestellt wird.&lt;br /&gt;
&lt;br /&gt;
== Vorbereitung auf Notfälle ==&lt;br /&gt;
Zur Vorbereitung und zur Prävention von Notfällen und damit verbundenen Ausnahmesituationen ist es essentiell, dass mögliche Ausnahmesituationen bekannt sind. Das können z.B. Brände, Wasserschäden (durch Starkregen), Überspannungen durch Gewitter, Pandemien (COVID-19), politische oder militärische Konflikte sein. Die Parasol Island führt eine Liste solch bekannter Ausnahmesituationen. Für jede dieser Ausnahmesituationen ist ein verantwortlicher Mitarbeiter benannt und Maßnahmen zur Prävention und zum Umgang mit einem solchen Notfall beschrieben. &lt;br /&gt;
&lt;br /&gt;
Dabei ist insbesondere darauf zu achten, dass die Informationssicherheit und der Datenschutz auch während eines Notfalls berücksichtigt werden.&lt;br /&gt;
&lt;br /&gt;
Viele Maßnahmen zur Prävention und zur Einhaltung eines angemessenen Schutzniveaus ergeben sich bereits aus den Anforderungen an die Informationssicherheit und den Datenschutz bei der Parasol Island. Daher sollte das Business Continuity Management den Fokus auf den Umgang mit dem Notfall und der Wiederherstellung des Normalzustandes legen. Maßnahmen zur Prävention sollten dann betrachtet werden, wenn sie bislang nicht berücksichtigt werden. Es bietet sich aber an, diese dann in das ISMS zu integrieren, um solche Maßnahmen nicht an mehreren Stellen zu verwalten.&lt;br /&gt;
&lt;br /&gt;
Im Folgenden wird kurz auf mögliche organisatorische und technische Maßnahmen eingegangen, die zur Prävention von und zum Umgang mit Notfällen wichtig sein können.&lt;br /&gt;
&lt;br /&gt;
=== Organisatorische Maßnahmen ===&lt;br /&gt;
Die Organisation innerhalb der Parasol Island kann entscheidend zum Umgang mit Notfällen beitragen. Je besser die organisatorische Vorbereitung, desto effizienter kann in einem Notfall gehandelt werden. &lt;br /&gt;
&lt;br /&gt;
==== Ausbildung und Training der Mitarbeiter ====&lt;br /&gt;
Ein qualitativ hochwertiges Notfall- und Kontinuitätsmanagement greift nur dann optimal, wenn die Mitarbeiter zum einen für sicherheitsrelevante Vorfälle sensibilisiert sind und zum anderen bestmöglich für sicherheitsrelevante Vorfälle geschult werden.&lt;br /&gt;
&lt;br /&gt;
==== Ersatzbeschaffungsplan ====&lt;br /&gt;
Ein allgemein gültiger Ersatzbeschaffungsplan ist aufgrund der stark variierenden Projektanforderungen, Deadlines und Hard- wie auch Softwareausstattung nicht möglich. Im Notfall wird eine Gruppe aus IT-Fachkräften und Projektleitern bestimmen, welche Maßnahmen zu ergreifen sind, um eine möglichst reibungslose Fortführung oder Wiederaufnahme der aktuell laufenden Projekte zu erreichen.&lt;br /&gt;
&lt;br /&gt;
==== Versicherungsschutz ====&lt;br /&gt;
Verbleibende Restrisiken sollten möglichst unter Beachtung von Kosten-Nutzen-Aspekten durch Versicherungen abgedeckt werden. Beispiele sind:&lt;br /&gt;
&lt;br /&gt;
* Sachversicherungen&lt;br /&gt;
* Feuerversicherung&lt;br /&gt;
* Einbruchdiebstahlversicherung&lt;br /&gt;
* Transportversicherung&lt;br /&gt;
* Datenträgerversicherung&lt;br /&gt;
* Elektronik-Versicherung&lt;br /&gt;
&lt;br /&gt;
Die Leiter der Departments sind dafür verantwortlich, dass für ihre Prozesse der Abschluss von Versicherungen untersucht wird.&lt;br /&gt;
&lt;br /&gt;
==== Ausweichmöglichkeiten ====&lt;br /&gt;
Angaben zu Ausweichmöglichkeiten sollten der Dokumentation der IT-Systeme beigefügt werden. Das Ausweichen auf alternative Standorte, IT-Systeme, Arbeitsplätze etc. sollte in Notfallübungen ausreichend geprobt werden.&lt;br /&gt;
&lt;br /&gt;
==== Interne Ausweichmöglichkeiten ====&lt;br /&gt;
Alle Leiter der Departments sollten prüfen, ob bei Problemen mit den standardmäßig genutzten IT-Systemen ein Ausweichen auf andere IT-Systeme möglich ist. Bei der Untersuchung von Ausweichmöglichkeiten ist insbesondere auf die technischen Anforderungen an das Ausweich-IT-System zu achten. Kompatibilität und ausreichende Kapazitätsreserven des Ausweich-IT-Systems sind Grundvoraussetzung für dessen Benutzung.&lt;br /&gt;
&lt;br /&gt;
Zusätzlich kann erwogen werden, die Niederlassung Berlin in die Ausweichplanung mit einzubeziehen.&lt;br /&gt;
&lt;br /&gt;
==== Externe Ausweichmöglichkeiten ====&lt;br /&gt;
Externe Ausweichmöglichkeiten sind dann heranzuziehen, wenn mit internen Ausweichmöglichkeiten die Verfügbarkeitsanforderungen nicht mehr, oder nicht wirtschaftlich erfüllt werden können. Ausweichmöglichkeiten für nicht IT-spezifische Komponenten sind auch zu berücksichtigen. Beispielsweise im Bereich der Infrastruktur sind Ausweichmöglichkeiten für Serverräume in Betracht zu ziehen. &lt;br /&gt;
&lt;br /&gt;
Ausweicharbeitsplätze, -Räume, -Rechenzentren etc. sind so vorzubereiten, dass im Notfall die Wechselzeit tolerierbar ist. &lt;br /&gt;
&lt;br /&gt;
Größere Mengen an IT-Equipment kann über Miet- und Leasingpartner geordert werden. Diese werden über die allgemeinen Wege (IT-Leiter und ein Geschäftsführer) organisiert, wie sie auch für normale Veranstaltungsprojekte für Kunden der Parasol Island GmbH zum Teil im Einsatz sind.&lt;br /&gt;
&lt;br /&gt;
Für zusätzliche Rechenleistung sind mehrere Renderfarmen bekannt, die in der Vergangenheit bereits eingesetzt wurden.&lt;br /&gt;
&lt;br /&gt;
Für die externen Ausweichmöglichkeiten ist immer auch eine Risikoeinschätzung erforderlich, um sicherzustellen, dass Informationen gemäß ihrer Sicherheitsklassifizierung behandelt werden.&lt;br /&gt;
&lt;br /&gt;
Wenn geeignet, kann die Firma Capture Media GmbH als Ausweichmöglichkeit einbezogen werden.&lt;br /&gt;
&lt;br /&gt;
== Technische Maßnahmen ==&lt;br /&gt;
Die organisatorischen Maßnahmen können technisch unterstützt werden.&lt;br /&gt;
&lt;br /&gt;
=== Physische Sicherheit ===&lt;br /&gt;
Die Infrastruktur (Gebäude und Räume) ist durch geeignete Maßnahmen zu sichern. Dazu gehören beispielsweise die Bereiche Zugangsschutz, Diebstahlschutz, Schutz vor Naturereignissen, Stromversorgung, Klimatisierung.&lt;br /&gt;
&lt;br /&gt;
Durch eine unterbrechungsfreie Stromversorgung ist sicherzustellen, dass für hochverfügbare IT-Systeme ein kurzzeitiger Stromausfall keinen Schaden verursacht.&lt;br /&gt;
&lt;br /&gt;
=== Automatische Erkennung von Vorfällen ===&lt;br /&gt;
Es gibt eine Reihe von Sicherheitsvorfällen, die mit entsprechender technischer Unterstützung automatisiert und daher frühzeitig erkannt werden können. Zu diesem Zweck sollen Detektionsmaßnahmen installiert werden.&lt;br /&gt;
&lt;br /&gt;
Beispiele für solche technischen Detektionsmaßnahmen sind:&lt;br /&gt;
&lt;br /&gt;
* Gefahrenmeldeanlage&lt;br /&gt;
* Rauchmelder&lt;br /&gt;
* Fernanzeige von Störungen&lt;br /&gt;
* Schadsoftware-Schutzprogramme&lt;br /&gt;
* Intrusion Detection und Intrusion Response Systeme&lt;br /&gt;
* Kryptographische Checksummen und digitale Signaturen&lt;br /&gt;
&lt;br /&gt;
Die technischen Detektionsmaßnahmen müssen durch zusätzliche organisatorische Maßnahmen ergänzt werden (z. B. Meldewege, regelmäßige Aktualisierung und Überprüfung).&lt;br /&gt;
&lt;br /&gt;
Bei der Auswahl von Detektionsmaßnahmen ist immer eine Kosten-Nutzen-Berechnung vorzulegen und die Wirksamkeit kritisch zu hinterfragen.&lt;br /&gt;
&lt;br /&gt;
=== Datensicherungsplan ===&lt;br /&gt;
Datensicherungen sind zu erstellen, um Datenverlust vorzubeugen und Ersatz-Systeme schnell in Betrieb nehmen zu können.&lt;br /&gt;
&lt;br /&gt;
Mit Hilfe eines Datensicherungsplans muss ein sachverständiger Dritter in der Lage sein, sämtliche für den Wiederanlauf einer IT-Anwendung erforderliche Software (Betriebssystemsoftware, Anwendungssoftware) und deren Daten in angemessener Zeit beschaffen und installieren zu können. Ein Datensicherungsplan muss Auskunft geben können über:&lt;br /&gt;
&lt;br /&gt;
* Datum der Datensicherung&lt;br /&gt;
* Datensicherungsumfang (welche Dateien/Verzeichnisse wurden gesichert)&lt;br /&gt;
* Datenträger, auf dem die Daten im operativen Betrieb gespeichert sind&lt;br /&gt;
* Datenträger, auf dem die Daten gesichert wurden&lt;br /&gt;
* für die Datensicherung eingesetzte Hard- und Software (mit Versionsnummer)&lt;br /&gt;
* bei der Datensicherung gewählten Parameter (Art der Datensicherung usw.)&lt;br /&gt;
* Ort der Aufbewahrung&lt;br /&gt;
&lt;br /&gt;
Es ist ein Datensicherungskonzept zu erstellen und zu beachten, in dem die Datensicherung explizit geregelt wird (ISMS, 02_09).&lt;br /&gt;
&lt;br /&gt;
=== Wiederanlaufreihenfolge ===&lt;br /&gt;
Technische oder ablaufbedingte Abhängigkeiten der IT-Systeme und IT-Anwendungen sowie deren Wichtigkeit beeinflussen die Wiederanlaufreihenfolge nach einem Ausfall eines IT-Systems oder dem Abbruch einer Anwendung. Entsprechende Zusammenhänge sind zu dokumentieren.&lt;br /&gt;
&lt;br /&gt;
= Verhalten in Notfällen =&lt;br /&gt;
Ein Notfall sollte formal durch die Geschäftsführung ausgerufen werden, da schnelle Entscheidungen unabhängig von Hierarchieebenen getroffen und Mitarbeiter vielleicht außerhalb der normalen Arbeitszeit verständigt werden müssen. Auch könnten Maßnahmen, die vom normalen Arbeitsablauf abweichen und Sonderberechtigungen erfordern, notwendig werden. In Notfällen müssen unter Umständen Beschränkungen und Sicherheitsvorkehrungen außer Kraft gesetzt werden, um ein Problem schneller lösen zu können.&lt;br /&gt;
In den entsprechenden Arbeitsanweisungen (z.B. (ISMS, 03_10), (ISMS, 03_18), (ISMS, 03_19)) muss daher festgelegt werden, welche Aufgaben einzelne Personen im Notfall übernehmen und welche Rechte sie haben. Die beteiligten Personen und Organisationseinheiten sind dann im Notfall befugt, die ihnen übertragenen Aufgaben eigenverantwortlich durchzuführen.&lt;br /&gt;
&lt;br /&gt;
Folgende Verhaltensregeln gelten allgemein für alle Mitarbeiter:&lt;br /&gt;
&lt;br /&gt;
* Alle Mitarbeiter haben im Vorfeld die Erstellung des Notfallkonzepten (z. B. Erstellung der Dokumentationen) nach Kräften zu unterstützen.&lt;br /&gt;
* Unregelmäßigkeiten, die auf einen Sicherheitsvorfall hindeuten, sind gemäß den Alarmierungsplänen unverzüglich zu melden.&lt;br /&gt;
* Die Handlungsanweisungen für ausgewählte Schadensereignisse sind einzuhalten.&lt;br /&gt;
* Es sind die Anweisungen der Geschäftsführung und etwaige spezielle Verhaltensregeln zu beachten.&lt;br /&gt;
* Alle Begleitumstände sind ungeschönt, offen und transparent zu erläutern, um damit Schäden zu mindern, schnell Lösungen zu finden und Erkenntnisse zur Verbesserung des IT-Sicherheitskonzepts zu gewinnen.&lt;br /&gt;
* Informationen über den Notfall dürfen nicht unautorisiert an Kunden und nicht an unautorisierte externe Dritte weitergegeben werden.&lt;br /&gt;
* Nach einem Notfall ist der sichere Normalzustand wiederherzustellen und an der Aufarbeitung des Notfalls mitzuarbeiten.&lt;br /&gt;
* Die betreffenden Arbeitsanweisungen sind stets aktuell zu halten und zu verbessern.&lt;br /&gt;
&lt;br /&gt;
== Sofortmaßnahmen ==&lt;br /&gt;
Derjenige, der einen Sicherheitsvorfall bemerkt, leitet umgehend erste Notfallmaßnahmen ein, damit die Gefahrenlage minimiert und eingedämmt wird (z. B.: Alarmierung, Rechner ausschalten, Fenster schließen).&lt;br /&gt;
&lt;br /&gt;
Welche Verhaltensregeln bei Sicherheitsvorfällen gelten, muss in den Arbeitsanweisungen (z.B. (ISMS, 03_10), (ISMS, 03_18), (ISMS, 03_19)) für ausgewählte Schadensereignisse beschrieben werden.&lt;br /&gt;
&lt;br /&gt;
=== Alarmierung ===&lt;br /&gt;
Die verantwortlichen Stellen, die aktiv handeln müssen, sind zu alarmieren (z. B. Feuerwehr, Administrator, Geschäftsführung). Sie übernehmen dann in der Regel die weitere Untersuchung und Bewertung des Vorfalls und leiten Maßnahmen ein.&lt;br /&gt;
&lt;br /&gt;
Im Vorfeld sind Alarmierungspläne zu erstellen, die die Meldewege für ausgewählte Schadensereignisse beschreiben.&lt;br /&gt;
&lt;br /&gt;
Als Anhang müssen Adress- und Telefonlisten geführt werden. Relevante Telefonnummern externer Dienstleister und Behörden dürfen nicht vergessen werden, z. B.:&lt;br /&gt;
&lt;br /&gt;
* Feuerwehr&lt;br /&gt;
* Polizei&lt;br /&gt;
* Notarzt&lt;br /&gt;
* Wasser- und Stromversorger&lt;br /&gt;
* Ausweichrechenzentrum&lt;br /&gt;
* Telekommunikationsanbieter&lt;br /&gt;
* IT-Techniker&lt;br /&gt;
* Softwarehersteller&lt;br /&gt;
&lt;br /&gt;
Damit allen Mitarbeitern die Ansprechpartner bekannt sind, werden diese Listen im Intranet (z.B. Parasol Wiki) bereitgestellt.&lt;br /&gt;
&lt;br /&gt;
== Maßnahmen zur Problemlösung ==&lt;br /&gt;
&lt;br /&gt;
=== Reihenfolge der Fehlerbehebung ===&lt;br /&gt;
Bei der Behebung von Schäden sind verschiedene Aspekte zu berücksichtigen, wenn unterschiedliche Vorfälle, mehrere IT-Komponenten oder verschiedene Geschäftsprozesse betroffen sind und eine Wiederanlaufreihenfolge festgelegt werden muss.&lt;br /&gt;
&lt;br /&gt;
* Bedeutung einer ausgefallenen IT-Komponente oder des betroffenen Geschäftsprozesses (Schutzbedarfsfeststellung, insbesondere Verfügbarkeitsanforderungen)&lt;br /&gt;
* Bewertung unterschiedlicher Schadensarten durch die Unternehmensleitung&lt;br /&gt;
* Entsprechende Vorgaben sollten nach Möglichkeit vorab dokumentiert werden&lt;br /&gt;
* Technische oder ablaufbedingte Abhängigkeiten der IT-Systeme und IT-Anwendungen voneinander.&lt;br /&gt;
&lt;br /&gt;
Es besteht die Möglichkeit, dass bestimmte Prozesse erst dann wiederhergestellt werden können, wenn andere, die als Grundlage zu sehen sind, bereits wieder funktionsfähig sind.&lt;br /&gt;
&lt;br /&gt;
Entsprechende Dokumentationen sind im Vorfeld anzufertigen.&lt;br /&gt;
&lt;br /&gt;
=== Voraussetzungen für kurze Wiederanlaufzeiten ===&lt;br /&gt;
Um im Schadensfall Probleme möglichst schnell lösen zu können, müssen rechtzeitig Vorbereitungen getroffen werden:&lt;br /&gt;
&lt;br /&gt;
* Erstellung von eigenen Dokumentationen und sorgfältige Archivierung von externen Dokumenten&lt;br /&gt;
* Datensicherung (ISMS, 02_09)&lt;br /&gt;
* Verträge mit externen Dienstleistern, Herstellern und Lieferanten&lt;br /&gt;
* Ersatzbeschaffungsplan für Hardware &lt;br /&gt;
* Ausweichstandort vereinbaren (z.B. bei Capture Media GmbH)&lt;br /&gt;
&lt;br /&gt;
== Notbetrieb ==&lt;br /&gt;
Nicht immer kann jedes Problem in einer tolerierbaren Zeitspanne behoben werden (Beispiel: Reparatur eines IT-Systems dauert zu lange). In diesen Fällen ist es erforderlich, die wichtigsten Geschäftsprozesse provisorisch aufrechtzuerhalten. Verschiedene Möglichkeiten bieten sich je nach Vorfall an:&lt;br /&gt;
&lt;br /&gt;
=== Einschränkung des IT-Betriebs ===&lt;br /&gt;
Um bei einem eingeschränkten IT-Betrieb die geschäftskritischen Prozesse betreiben zu können, müssen diese priorisiert bearbeitet werden, um eingeschränkte IT-Kapazitäten bestmöglich zu nutzen. Manuelle Ersatzverfahren sind im Vorfeld zu definieren und bei einem eingeschränkten IT-Betrieb zu nutzen, um den Bearbeitungsrückstand (Backlog) gering zu halten, bis der Normalzustand wiederhergestellt ist. Des Weiteren sind dafür auch interne oder externe Ausweichmöglichkeiten an Ressourcen zu definieren und zu nutzen.&lt;br /&gt;
&lt;br /&gt;
=== Informationspolitik ===&lt;br /&gt;
Unter Umständen müssen betroffene interne und externe Stellen über den Vorfall informiert werden. Dies sind insbesondere diejenigen Stellen, die direkt durch den Sicherheitsvorfall Schäden erleiden könnten, Gegenmaßnahmen ergreifen müssen oder solche, die Informationen über Sicherheitsvorfälle aufbereiten und bei der Vorbeugung oder Behebung helfen können. In Einzelfällen kann es auch notwendig sein, die Öffentlichkeit zu informieren.&lt;br /&gt;
&lt;br /&gt;
Anweisungen für bestimmte Schadensszenarien mit den nötigen Kontaktdaten sind vorab zusammenzustellen.&lt;br /&gt;
&lt;br /&gt;
=== Dokumentation ===&lt;br /&gt;
Eine Dokumentation des Notfalls ist notwendig, um für zukünftige Vorfälle zu lernen und Veränderungen an IT-Systemen und IT-Anwendungen nachvollziehen zu können. Dies ist besonders wichtig, wenn unter Zeitdruck oder mit Sonderrechten gearbeitet wurde.&lt;br /&gt;
&lt;br /&gt;
Protokoll- und Log-Dateien können im Nachhinein eine wertvolle Hilfe sein und sollten daher gesichert werden (ISMS, 02_02).&lt;br /&gt;
&lt;br /&gt;
Bei der Dokumentation sollte auch an eine mögliche Strafverfolgung gedacht werden.&lt;br /&gt;
&lt;br /&gt;
Das ISMS-Logbuch sollte zur Dokumentation genutzt werden, um eine Nachverfolgbarkeit der Notfälle zu erreichen.&lt;br /&gt;
&lt;br /&gt;
== Wiederherstellung eines stabilen Normalzustandes ==&lt;br /&gt;
Nach einem Notfall ist dafür zu sorgen, dass möglichst schnell der sichere Normalzustand wieder erreicht wird. Zur Behebung des Notfalls sind unter Umständen Anwendungen, IT-Systeme oder Konfigurationen verändert oder elektronische Abläufe durch manuelle ersetzt worden.&lt;br /&gt;
&lt;br /&gt;
Es kann z. B. auch erforderlich sein, Passwörter neu zu vergeben und zu verändern.&lt;br /&gt;
&lt;br /&gt;
== Nachbereitung von Notfällen ==&lt;br /&gt;
Eine Nachbereitung von Notfällen hat aus zwei Gründen zu erfolgen:&lt;br /&gt;
&lt;br /&gt;
* Verbesserungspotentiale erkennen&lt;br /&gt;
&lt;br /&gt;
Dazu sind z. B. folgende Fragen zu klären:&lt;br /&gt;
&lt;br /&gt;
* Waren die Reaktionszeiten ausreichend?&lt;br /&gt;
* Hat die Alarmierung funktioniert oder gab es Probleme bei der Eskalation des Vorfalls?&lt;br /&gt;
* Wurde die Ursache des Vorfalls schnell gefunden und wurden die Auswirkungen richtig eingeschätzt?&lt;br /&gt;
* Waren alle Dokumentationen brauchbar und aktuell?&lt;br /&gt;
* Wenn es einen Täter gab: Was hat ihn motiviert?&lt;br /&gt;
* Was muss in Zukunft verbessert werden?&lt;br /&gt;
&lt;br /&gt;
=== Revision des Notfallvorsorgekonzeptes ===&lt;br /&gt;
Das Managementsystem zur Behandlung von Sicherheitsvorfällen, und damit auch das Notfallvorsorgekonzept, muss regelmäßig auf seine Aktualität und Wirksamkeit geprüft werden. Die Notfallübungen können dabei wertvolle Erkenntnisse liefern.&lt;br /&gt;
Alle Maßnahmen müssen regelmäßig daraufhin überprüft werden, ob sie:&lt;br /&gt;
&lt;br /&gt;
* wirksam und effektiv sind,&lt;br /&gt;
* den betroffenen Mitarbeitern bekannt sind,&lt;br /&gt;
* unter Stress umsetzbar sind und&lt;br /&gt;
* in den Betriebsablauf integrierbar sind.&lt;br /&gt;
&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=02_07_PSL_ISMS_Richtlinie_zum_Umgang_mit_Geistigem_Eigentum&amp;diff=31469</id>
		<title>02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=02_07_PSL_ISMS_Richtlinie_zum_Umgang_mit_Geistigem_Eigentum&amp;diff=31469"/>
		<updated>2023-09-28T14:19:42Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Inhalt komplett überarbeitet&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Zweck==&lt;br /&gt;
&amp;lt;small&amp;gt;„Compliance-Verstöße können Risiken in der Informationssicherheit von Kunden und der eigenen Organisation erzeugen. Daher ist wichtig, dass sowohl regulatorische als auch vertragliche Bestimmungen bekannt und umgesetzt sind.“ (Verband der Automobilindustrie e.V. (VDA), 2020)&amp;lt;/small&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Die Compliance-Richtlinie soll Informationen zum täglichen Umgang mit gesetzlichen, regulatorischen und vertraglichen Bestimmungen bieten. Dabei geht es insbesondere um diejenigen, die die Sicherheit von Informationen regeln. Darüber hinaus werden aber auch andere Themen wie z.B. geistiges Eigentum je nach Bedarf behandelt.&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Diese Arbeitsanweisung gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Anwendbare Bestimmungen ==&lt;br /&gt;
&amp;lt;small&amp;gt;„Alle relevanten gesetzlichen, regulatorischen, selbstauferlegten oder vertraglichen Anforderungen sowie das Vorgehen der Organisation zur Einhaltung dieser Anforderungen sind für jedes Informationssystem und die Organisation ausdrücklich bestimmt und dokumentiert und werden auf dem neuesten Stand gehalten.“ (DIN Deutsches Institut für Normung e.V., 2015)&amp;lt;/small&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Alle relevanten gesetzlichen, regulatorischen, selbstauferlegten und vertragliche Anforderungen müssen innerhalb der Parasol Island bekannt sein. Daher ist zum einen ein Prozess inkl. Verantwortlichkeiten zu definieren, der sicherstellt, dass die Bestimmungen gesammelt und auf dem aktuellen Stand gehalten werden. Bei Änderungen an den Bestimmungen sind alle davon betroffenen Personen umgehend darüber zu informieren, bzw. zu schulen. Ebenso sind regelmäßige Auffrischungsschulungen zu veranstalten, sowie neue Mitarbeiter, Partner und Dienstleister zu Beginn ihrer Arbeit über alle geltenden Bestimmungen zu informieren.&lt;br /&gt;
&lt;br /&gt;
Insbesondere bei vertraglich geregelten Anforderungen, die sich von Kunde zu Kunde oder von Projekt zu Projekt unterscheiden, ist sicherzustellen, dass diese gewissenhaft eingehalten werden. Dies wird auch in der Richtlinie zu Informationssicherheit in Projekten ausgeführt (ISMS, 02_22).&lt;br /&gt;
&lt;br /&gt;
== Geistiges Eigentum ==&lt;br /&gt;
&amp;lt;small&amp;gt;„Es sind angemessene Verfahren umgesetzt, mit denen die Einhaltung gesetzlicher, regulatorischer und vertraglicher Anforderungen mit Bezug auf geistige Eigentumsrechte und die Verwendung von urheberrechtlich geschützten Softwareprodukten sichergestellt ist.“ (DIN Deutsches Institut für Normung e.V., 2015)&amp;lt;/small&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Rechte an geistigem Eigentum dienen dem Schutz geistiger Schöpfungen. Da es kein Einzelgesetz gibt, dass sich mit geistigem Eigentum befasst, ist es auch hier wichtig, alle anwendbaren Bestimmungen und deren Zusammenspiel zu kennen.&lt;br /&gt;
&lt;br /&gt;
Für Parasol Island als Kreativunternehmen ist insbesondere der Schutz des eigenen geistigen Eigentums von Bedeutung. Dabei dürfen die vertraglichen Vereinbarungen mit dem Kunden nicht außer Acht gelassen werden.&lt;br /&gt;
&lt;br /&gt;
Darüber hinaus müssen die Regelungen bzgl. der Nutzung fremden geistigen Eigentums bekannt sein und eingehalten werden. Dies betrifft nicht nur die Nutzung kreativer Werke aus Bild und Film, die Parasol Island für ihre Kunden erbringt, sondern auch die Beachtung von Lizenzregelungen z.B. zu Software.&lt;br /&gt;
&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31468</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31468"/>
		<updated>2023-09-28T14:16:52Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: 02_08 Namen angepasst&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|-&lt;br /&gt;
!02&lt;br /&gt;
|[[02 PSL ISMS Datenschutzleitlinie|Datenschutzleitlinie]]&lt;br /&gt;
|Dieses Dokument enthält die öffentliche Verpflichtung auf die Einhaltung des Datenschutzes.&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Aufbau und Pflege|Aufbau und Pflege]]&lt;br /&gt;
|Wie ist der Aufbau und die Struktur unseres ISMS definiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&lt;br /&gt;
|Welche Besonderheiten sind von Administratoren zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Compliance]]&lt;br /&gt;
|Welche rechtliche und vertragliche Anforderungen gibt es?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Umgang mit Schadsoftware]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[Identity- und Access-Management]]&lt;br /&gt;
|Wie geht man mit Benutzerkonten, Identifikationsmitteln und Berechtigungen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[02 17 PSL ISMS Nutzung IT Systeme|Nutzung IT Systeme]]&lt;br /&gt;
|Welche geht man mit persönlichen IT-Systemen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!18&lt;br /&gt;
|[[02 18 PSL ISMS Personalsicherheit|Personalsicherheit]]&lt;br /&gt;
|Welche Anforderungen werden an der Einstellung und Evaluierung neuer Mitarbeiter gestellt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!20&lt;br /&gt;
|[[02 20 PSL ISMS Informationswerte|Informationswerte]]&lt;br /&gt;
|Welche Informationswerte hat die Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!22&lt;br /&gt;
|[[02 22 PSL ISMS Projektbezogene Informationssicherheit|Projektbezogene Informationssicherheit]]&lt;br /&gt;
|Welche besonderheiten hat die Informationssicherheit in Projekte?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!26&lt;br /&gt;
|[[02 26 PSL ISMS Umgang mit Informationssicherheitsereignissen und -vorfällen|Umgang mit Informationssicherheitsereignissen und -vorfällen]]&lt;br /&gt;
|Wie gehe ich bei Sicherheitsvorfälle vor?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[02 27 PSL ISMS Cloud-Dienste|Cloud-Dienste]]&lt;br /&gt;
|Welche Anforderungen gibt es bei der Umgang mit Cloud-Dienste?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Technische und organisatorische Maßnahmen]]&lt;br /&gt;
|Wie wird der Datenschutz und Informationssicherheit stetig optimiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Zuständigkeiten und Ansprechpartner]]&lt;br /&gt;
|Wer ist für was zuständig? Wer muss im Ernstfall Informiert werden?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten|Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!15&lt;br /&gt;
|[[03 15 PSL ISMS Gerätelebenszyklus|Gerätelebenszyklus]]&lt;br /&gt;
|Welche Anforderungen bestehen an Anschaffung, Betrieb und Außerbetriebnahme von IT-Geräten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!16&lt;br /&gt;
|[[03 15 PSL ISMS Arbeitsanweisung zur Umsetzung von internen Audits|Arbeitsanweisung zur Umsetzung von internen Audits]]&lt;br /&gt;
|Wie werden interne Audits geplant und umgesetzt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[Clear screen Desk]]&lt;br /&gt;
|Wie ist die korrekte Umgang mit sensibelen Informationen am Arbeitsplatz?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!19&lt;br /&gt;
|[[Umgang mit Datenschutzverletzungen]]&lt;br /&gt;
|Wie ist die korrekte Umgang Datenschutzverletzungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!23&lt;br /&gt;
|[[03 23 PSL ISMS Führung eines Verzeichnisses von Verarbeitungstätigkeiten|Führung eines Verzeichnisses von Verarbeitungstätigkeiten]]&lt;br /&gt;
|Wie wird das Verzeichnis der internen Verarbeitungstätigkeiten erstellt und gepflegt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!28&lt;br /&gt;
|[[Schulungen]]&lt;br /&gt;
|Was und wie wird dokumentiert über Teilnahme an Informationssicherheitsschulungen?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Handlungsempfehlungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
!01&lt;br /&gt;
|[[Leitfaden zum Umgang mit der xperience Cloud]] || Was müssen wir in Projekten mit der xperience Cloud beachten?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing Sicherheitscheckliste zur Beurteilung von Dienstleistern]&lt;br /&gt;
|Welche Kriterien muss ein Dienstleister für die Umsetzung &amp;quot;Vertraulicher&amp;quot; Projekte erfüllen?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen und Dokumentation&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!06&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==Unsere Microlearningkurse in Parasol OS/Academy zum Thema ISMS==&lt;br /&gt;
&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/119 &amp;lt;nowiki&amp;gt;[ISMS] 00 Datenschutz, Datensicherheit, Informationssicherheit oder IT-Sicherheit&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/123 &amp;lt;nowiki&amp;gt;[ISMS] 01 Ansprechpartner&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/124 &amp;lt;nowiki&amp;gt;[ISMS] 02 Information Security Management System&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/125 &amp;lt;nowiki&amp;gt;[ISMS] 03 TISAX-Zertifizierung&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/121 &amp;lt;nowiki&amp;gt;[ISMS] 04 Schutzziele der Informationssicherheit&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/120 &amp;lt;nowiki&amp;gt;[ISMS] 05 Sicherheitszonen&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/122 &amp;lt;nowiki&amp;gt;[ISMS] 06 Clear Desk &amp;amp; Clear Screen&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/18 &amp;lt;nowiki&amp;gt;[ISMS] 07 Secure passwords&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=02_08_PSL_ISMS_Virenschutzkonzept&amp;diff=31466</id>
		<title>02 08 PSL ISMS Virenschutzkonzept</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=02_08_PSL_ISMS_Virenschutzkonzept&amp;diff=31466"/>
		<updated>2023-09-28T14:14:22Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Inhalt hinzugefügt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Ziel==&lt;br /&gt;
Ziel ist es, den Schutz der persönlichen IT-Systeme der Mitarbeiter der Parasol Island gegen Schadsoftware sicherzustellen. Dazu beschreibt dieses Dokument die technischen und organisatorischen Maßnahmen.&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Diese Richtlinie gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Richtlinie können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Schadensszenarien ==&lt;br /&gt;
Durch Schadsoftware (z.B. Viren) ist die &#039;&#039;&#039;Verfügbarkeit&#039;&#039;&#039; ganzer IT-Systeme gefährdet. Schadsoftware kann Festplatten unbrauchbar machen, sodass es zu Fristversäumnissen durch eine verzögerte Bearbeitung von Aufträgen aufgrund nicht funktionsfähiger IT-Systeme kommen kann. Des Weiteren können finanzielle Schäden durch den Verlust von Daten entstehen, da diese unter Umständen nur mit erheblichem Aufwand rekonstruiert werden können.&lt;br /&gt;
&lt;br /&gt;
Ein Virenbefall kann beispielsweise zum Verlust der &#039;&#039;&#039;Integrität&#039;&#039;&#039; der Daten oder des IT-Systems führen. Es können aufgrund einer falschen Datenbasis oder durch einen fehlerhaften Programmablauf fehlerhafte Ergebnisse generiert werden. &lt;br /&gt;
&lt;br /&gt;
Durch ein Trojanisches Pferd kann die &#039;&#039;&#039;Vertraulichkeit&#039;&#039;&#039; von Daten gefährdet werden, indem persönliche oder weitere vertrauliche Informationen „gestohlen“ werden. Der Verlust personenbezogener Daten oder Zugangsdaten kann zudem einen Verstoß gegen Datenschutzgesetze darstellen. &lt;br /&gt;
&lt;br /&gt;
Wenn Computerviren an Kunden oder Geschäftspartner weitergegeben werden, kann ein Imageschaden entstehen. Darüber hinaus können Imageschädigungen dadurch eintreten, dass Geschäftsprozesse oder einzelne Dienstleistungen nicht aufrechterhalten werden können und somit Verzögerungen entstehen.&lt;br /&gt;
&lt;br /&gt;
== Infektionswege ==&lt;br /&gt;
IT-Systeme können durch Schadsoftware auf verschiedene Weisen infiziert werden. Nachfolgend sind die häufigsten Infektionswege aufgezeigt. Die Reihenfolge der dargestellten Wege orientiert sich an der Wahrscheinlichkeit bzw. der Häufigkeit des Auftretens. Die größte Gefahr besteht in der Öffnung der internen Netze nach außen, sodass die Gefahren insbesondere aus externer E-Mail-Kommunikation und dem Internetzugang resultieren. Das interne Netz kann die Ausbreitung im Betrieb „begünstigen“.&lt;br /&gt;
&lt;br /&gt;
=== E-Mail ===&lt;br /&gt;
E-Mails sind der Haupt Kommunikationsweg bei Parasol Island. Mit Hilfe von Attachments (Datei-Anhänge oder Links zu freigegebenen Dateien) können Dateien effizient versendet und E-Mails als Groupware-Lösung genutzt werden. Die angehängten Dateien können mit einem Virus infiziert sein und mittels E-Mail von außen in die Parasol Island eingebracht und dort weiterverbreitet werden.&lt;br /&gt;
&lt;br /&gt;
=== Internet ===&lt;br /&gt;
Gefährlich sind Schadprogramme, die sich über das Internet verbreiten und technisch so konstruiert sind, dass sie über eine nicht geschlossene Sicherheitslücke eines Programms (z. B. Browser oder Betriebssystem) direkt den Rechner infizieren. Auch Dateien und Programme, die aus dem Internet heruntergeladen werden, können infiziert sein.&lt;br /&gt;
&lt;br /&gt;
=== Internes Netz ===&lt;br /&gt;
Der interne Austausch von E-Mails und die Vernetzung der Rechner können die Ausbreitung eines Computervirus oder anderer Schadprogramme innerhalb des Betriebs herbeiführen. Die standortübergreifende Vernetzung und die Einwahl aus dem Internet in das Intranet (z. B. Virtual Private Network) ermöglicht die Verbreitung auch auf weitere Standorte der Parasol Island.&lt;br /&gt;
&lt;br /&gt;
Auch Rechner, die nur temporär in das Netz eingebunden sind, sind durch Viren bedroht. So können durch fehlende oder mangelhafte Anpassungen an Veränderungen des IT-Systems Sicherheitslücken entstehen.&lt;br /&gt;
&lt;br /&gt;
=== Wechseldatenträger ===&lt;br /&gt;
Über Wechseldatenträger (CDs, DVDs, USB-Sticks etc.) können Dateien oder Programme mit Schadsoftware IT-Systeme infizieren.&lt;br /&gt;
&lt;br /&gt;
== Verhaltensregeln zur Vorbeugung ==&lt;br /&gt;
Die Benutzer tragen dafür Verantwortung, IT-Systeme so zu nutzen, dass eine Infektion mit Schadsoftware vermieden wird. Dies heißt im Einzelnen: 	&lt;br /&gt;
&lt;br /&gt;
* Alle verdächtigen Ereignisse (s. u.) sind unverzüglich den Verantwortlichen zu melden (siehe dazu Wiki Artikel der Parasol Island).&lt;br /&gt;
* Verdächtige Dateien dürfen nicht selbständig geöffnet werden. In Zweifelsfällen muss der IT-Verantwortliche um Rat gefragt werden.&lt;br /&gt;
* Virenschutzprogramme dürfen nicht deaktiviert werden.&lt;br /&gt;
* Vorgegebene Sicherheitseinstellungen dürfen nicht deaktiviert oder umgangen werden.&lt;br /&gt;
* Software darf nur von berechtigten Administratoren oder in Absprache mit diesen installiert werden.&lt;br /&gt;
* Sofern die Nutzung privater Hardware (z. B. Smartphones) zusammen mit betrieblicher Hardware oder zur sonstigen betrieblichen Nutzung genehmigt wurde, sind die technischen und organisatorischen Maßnahmen im Rahmen des Computer Virenschutzes zu beachten.&lt;br /&gt;
* IT-Systeme sollten sorgfältig hinsichtlich möglicher Gefahren beobachtet werden.	&lt;br /&gt;
* Jeder Verdacht auf Schadsoftware muss sofort gemeldet werden.&lt;br /&gt;
* Eingehende und ausgehende Dateien sind im Falle eines Datenträgeraustauschs einer Viren-Prüfung zu unterziehen.	&lt;br /&gt;
* Jeder IT-Benutzer hat vor der ersten Nutzung von IT-Diensten an den angebotenen Schulungen teilzunehmen.&lt;br /&gt;
&lt;br /&gt;
== Verhaltensregeln bei Auftreten von Schadsoftware ==&lt;br /&gt;
&lt;br /&gt;
=== Anzeichen für einen Virenbefall ===&lt;br /&gt;
Folgende Anzeichen können auf Schadsoftware hindeuten: &lt;br /&gt;
&lt;br /&gt;
* häufige Programmabstürze&lt;br /&gt;
* Programmdateien werden länger&lt;br /&gt;
* unerklärliches Systemverhalten&lt;br /&gt;
* „unerklärliche“ System-Fehlermeldungen&lt;br /&gt;
* Nutzung unbekannter Dienste&lt;br /&gt;
* nicht auffindbare Dateien&lt;br /&gt;
* veränderte Dateiinhalte&lt;br /&gt;
* ständige Verringerung des freien Speicherplatzes, ohne dass etwas abgespeichert wurde&lt;br /&gt;
&lt;br /&gt;
=== Verhaltensregeln für den IT-Benutzer ===&lt;br /&gt;
Beim „Auftreten“ von Schadsoftware ist zu verhindern, dass weitere IT-Systeme infiziert werden. Daher ist ein entdecktes Schadprogramm (bzw. der Verdacht) unverzüglich dem Administrator persönlich oder telefonisch zu melden. Ist dies nicht umgehend möglich, muss sofort der Sicherheitsbeauftragte oder die Firmenleitung verständigt werden.&lt;br /&gt;
&lt;br /&gt;
Bis zur Klärung des Sachverhalts durch den Verantwortlichen darf das betroffene IT-System nicht mehr benutzt werden und sollte unverändert belassen werden, um keine Spuren zu verwischen.&lt;br /&gt;
&lt;br /&gt;
Wer einen Schadsoftware Vorfall verschleiert oder ignoriert, muss mit arbeitsrechtlichen Konsequenzen rechnen. Wer dagegen einen Vorfall meldet und alles tut, um schlimmeren Schaden zu verhüten, wird nicht bestraft, auch wenn er durch fahrlässiges Verhalten z.B. den Virenbefall verursacht hat.&lt;br /&gt;
&lt;br /&gt;
== Schulung ==&lt;br /&gt;
Die Benutzer werden vor der erstmaligen Nutzung der jeweiligen IT-Dienste hinsichtlich der Gefahren sensibilisiert und auf die Sicherheitsmaßnahmen geschult (ISMS, 02_15). Schulungsinhalte sind:&lt;br /&gt;
&lt;br /&gt;
* Sensibilisierungsmaßnahmen&lt;br /&gt;
** („Warum ist das IT-System so wichtig für mich und meinen Arbeitgeber?“)&lt;br /&gt;
* Beschreibung der verschiedenen Arten von Schadsoftware&lt;br /&gt;
** Gefährdungspotential durch Computerviren und andere Taktiken die zu einem Sicherheitsvorfall führen können (z.B. auch Phishing)&lt;br /&gt;
** „Welche Gefahren bestehen für mich und meinen Arbeitgeber durch Virenbefall?“&lt;br /&gt;
* Schulung auf das Erkennen von Computerviren&lt;br /&gt;
** „Was sind Symptome für einen Virenbefall?“&lt;br /&gt;
* Sichere Nutzung der sonstigen IT-Dienste&lt;br /&gt;
* Verhalten bei Auftreten eines Computervirus (Meldewege etc.)&lt;br /&gt;
&lt;br /&gt;
Mitarbeiter müssen auf das Problem von Falschmeldungen über Viren hingewiesen und darüber informiert werden, was beim Empfang einer Meldung zu tun ist.&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31464</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31464"/>
		<updated>2023-09-28T13:56:58Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: 02_09 - Titel angepasst&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|-&lt;br /&gt;
!02&lt;br /&gt;
|[[02 PSL ISMS Datenschutzleitlinie|Datenschutzleitlinie]]&lt;br /&gt;
|Dieses Dokument enthält die öffentliche Verpflichtung auf die Einhaltung des Datenschutzes.&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Aufbau und Pflege|Aufbau und Pflege]]&lt;br /&gt;
|Wie ist der Aufbau und die Struktur unseres ISMS definiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&lt;br /&gt;
|Welche Besonderheiten sind von Administratoren zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Richtlinie zum Umgang mit Geistigem Eigentum]]&lt;br /&gt;
|Wie verhält sich Parasol Island im Umgang mit geistigem Eigentum?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Umgang mit Schadsoftware]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[Identity- und Access-Management]]&lt;br /&gt;
|Wie geht man mit Benutzerkonten, Identifikationsmitteln und Berechtigungen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[02 17 PSL ISMS Nutzung IT Systeme|Nutzung IT Systeme]]&lt;br /&gt;
|Welche geht man mit persönlichen IT-Systemen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!18&lt;br /&gt;
|[[02 18 PSL ISMS Personalsicherheit|Personalsicherheit]]&lt;br /&gt;
|Welche Anforderungen werden an der Einstellung und Evaluierung neuer Mitarbeiter gestellt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!20&lt;br /&gt;
|[[02 20 PSL ISMS Informationswerte|Informationswerte]]&lt;br /&gt;
|Welche Informationswerte hat die Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!22&lt;br /&gt;
|[[02 22 PSL ISMS Projektbezogene Informationssicherheit|Projektbezogene Informationssicherheit]]&lt;br /&gt;
|Welche besonderheiten hat die Informationssicherheit in Projekte?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!26&lt;br /&gt;
|[[02 26 PSL ISMS Umgang mit Informationssicherheitsereignissen und -vorfällen|Umgang mit Informationssicherheitsereignissen und -vorfällen]]&lt;br /&gt;
|Wie gehe ich bei Sicherheitsvorfälle vor?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[02 27 PSL ISMS Cloud-Dienste|Cloud-Dienste]]&lt;br /&gt;
|Welche Anforderungen gibt es bei der Umgang mit Cloud-Dienste?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Technische und organisatorische Maßnahmen]]&lt;br /&gt;
|Wie wird der Datenschutz und Informationssicherheit stetig optimiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Zuständigkeiten und Ansprechpartner]]&lt;br /&gt;
|Wer ist für was zuständig? Wer muss im Ernstfall Informiert werden?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten|Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!15&lt;br /&gt;
|[[03 15 PSL ISMS Gerätelebenszyklus|Gerätelebenszyklus]]&lt;br /&gt;
|Welche Anforderungen bestehen an Anschaffung, Betrieb und Außerbetriebnahme von IT-Geräten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!16&lt;br /&gt;
|[[03 15 PSL ISMS Arbeitsanweisung zur Umsetzung von internen Audits|Arbeitsanweisung zur Umsetzung von internen Audits]]&lt;br /&gt;
|Wie werden interne Audits geplant und umgesetzt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[Clear screen Desk]]&lt;br /&gt;
|Wie ist die korrekte Umgang mit sensibelen Informationen am Arbeitsplatz?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!19&lt;br /&gt;
|[[Umgang mit Datenschutzverletzungen]]&lt;br /&gt;
|Wie ist die korrekte Umgang Datenschutzverletzungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!23&lt;br /&gt;
|[[03 23 PSL ISMS Führung eines Verzeichnisses von Verarbeitungstätigkeiten|Führung eines Verzeichnisses von Verarbeitungstätigkeiten]]&lt;br /&gt;
|Wie wird das Verzeichnis der internen Verarbeitungstätigkeiten erstellt und gepflegt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!28&lt;br /&gt;
|[[Schulungen]]&lt;br /&gt;
|Was und wie wird dokumentiert über Teilnahme an Informationssicherheitsschulungen?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Handlungsempfehlungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
!01&lt;br /&gt;
|[[Leitfaden zum Umgang mit der xperience Cloud]] || Was müssen wir in Projekten mit der xperience Cloud beachten?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing Sicherheitscheckliste zur Beurteilung von Dienstleistern]&lt;br /&gt;
|Welche Kriterien muss ein Dienstleister für die Umsetzung &amp;quot;Vertraulicher&amp;quot; Projekte erfüllen?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen und Dokumentation&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!06&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==Unsere Microlearningkurse in Parasol OS/Academy zum Thema ISMS==&lt;br /&gt;
&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/119 &amp;lt;nowiki&amp;gt;[ISMS] 00 Datenschutz, Datensicherheit, Informationssicherheit oder IT-Sicherheit&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/123 &amp;lt;nowiki&amp;gt;[ISMS] 01 Ansprechpartner&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/124 &amp;lt;nowiki&amp;gt;[ISMS] 02 Information Security Management System&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/125 &amp;lt;nowiki&amp;gt;[ISMS] 03 TISAX-Zertifizierung&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/121 &amp;lt;nowiki&amp;gt;[ISMS] 04 Schutzziele der Informationssicherheit&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/120 &amp;lt;nowiki&amp;gt;[ISMS] 05 Sicherheitszonen&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/122 &amp;lt;nowiki&amp;gt;[ISMS] 06 Clear Desk &amp;amp; Clear Screen&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/18 &amp;lt;nowiki&amp;gt;[ISMS] 07 Secure passwords&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=Identity-_und_Access-Management&amp;diff=31462</id>
		<title>Identity- und Access-Management</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=Identity-_und_Access-Management&amp;diff=31462"/>
		<updated>2023-09-28T13:49:57Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Inhalte hinzugefügt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Zweck ==&lt;br /&gt;
Diese Richtlinie legt die Anforderungen an den Umgang mit Benutzerkonten und Berechtigungen bei Parasol Island fest. Die Intention dahinter ist, dass nur Zugriffe mit autorisierten und authentifizierten Benutzern möglich ist. Jeder Benutzer sollte nur über die minimalen Zugriffsrechte verfügen, die er zur Ausübung der Rolle im Unternehmen benötigt.&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Diese Richtlinie gilt verbindlich für IT-Administratoren an allen Standorten. Verstöße gegen die Inhalte der Richtlinie können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Benutzerkonten und Anmeldeinformationen ==&lt;br /&gt;
&amp;lt;small&amp;gt;„Der Zugang zu Informationen und IT-Systemen erfolgt über validierte Benutzerkonten, welche einer Person zugeordnet sind. Es ist wichtig, dass Anmeldeinformationen geschützt werden sowie eine Nachvollziehbarkeit von Transaktionen und Zugriffen sichergestellt ist.“ (4.1.3) (Verband der Automobilindustrie e.V. (VDA), 2020)&amp;lt;/small&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Die Parasol Island verwendet verschiedene IT-Systeme, die die Anmeldung durch einen Benutzer erfordern. Diese Benutzerkonten unterliegen einem festgelegten Lebenszyklus. Da Änderungen an Informationen per Benutzer nachvollziehbar sein sollten, sind für jede Person für jedes System eindeutige, personalisierte Benutzerkonten zu verwenden. Dies macht auch die Verwendung stärkerer Authentifizierungsmethoden wie z.B. 2-Faktor-Authentifzierung möglich.&lt;br /&gt;
&lt;br /&gt;
Benutzerkonten werden von dem dafür zuständigen IT-Administrator des jeweiligen Systems nach Freigabe durch den System-Verantwortlichen  vergeben. Sie sollen möglichst erst mit Aufnahme der Tätigkeit der Person aktiviert werden und sind unmittelbar nach Verlassen der Person aus dem Unternehmen stillzulegen.&lt;br /&gt;
&lt;br /&gt;
Der Erhalt der Kennung und die damit einhergehende Einräumung von Rechten und Pflichten ist vom Nutzer schriftlich zu bestätigen. Der Nutzer ist im notwendigen Umfang über die Sicherheitsregeln zu belehren.&lt;br /&gt;
&lt;br /&gt;
Bestehende Benutzerkonten sind in regelmäßigen Abständen vom Verantwortlichen auf Aktualität zu prüfen. Bei Verdacht auf Kompromittierung des Benutzerkontos ist dieses umgehend zu sperren.&lt;br /&gt;
&lt;br /&gt;
Mitarbeiter sind über den korrekten Umgang mit Benutzerkonten zu unterrichten. Anmeldeinformationen dürfen – unter Beachtung gesetzlicher Rahmenbedingungen – nicht weitergegeben werden. Sie dürfen nicht unverschlüsselt gespeichert werden (dazu gehört auch das schriftliche Notieren auf einem Zettel). Es dürfen keine identischen Passwörter für unterschiedliche Systeme oder Personen verwendet werden. Sobald der Verdacht besteht, dass ein Passwort kompromittiert sein könnte, ist dieses umgehend zu ändern.&lt;br /&gt;
&lt;br /&gt;
== Authentifizierungsmethoden ==&lt;br /&gt;
&amp;lt;small&amp;gt;„Der Zugang zu IT-Systemen soll nur sicher identifizierten (authentifizierten) Benutzern möglich sein. Dafür wird die Identität eines Benutzers durch geeignete Verfahren sicher festgestellt.“ (4.1.2) (Verband der Automobilindustrie e.V. (VDA), 2020)&amp;lt;/small&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Die eingesetzten Verfahren zur Benutzerauthentifizierung werden auf Basis einer Risikoanalyse in Abhängigkeit des Schutzbedarfs des IT-Systems bzw. den Rechten des Benutzerkontos zu wählen. Je höher der Schutzbedarf der Informationen oder das Level an Berechtigungen des Benutzerkontos desto stärker ist die Authentifizierung zu wählen. Auch die Zugriffsmöglichkeiten sind zu betrachten. So sind Cloud-Dienste stärker abzusichern als Systeme, die nur aus dem internen Netz der Parasol Island erreicht werden können.&lt;br /&gt;
&lt;br /&gt;
Die gleiche Herangehensweise ist zu wählen, um das Monitoring oder die Protokollierung von Anmeldungen zu konfigurieren.&lt;br /&gt;
&lt;br /&gt;
Wenn möglich, ist die Sicherheit von Benutzerkonten technisch zu unterstützen. Dazu gehört z.B. die Verwendung von Passwortrichtlinien, das Verwenden starker Authentifizierungsmethoden, die automatische Sperre von Benutzerkonten auf Basis mehrfacher falscher Passworteingabe oder die Einschränkung der Anmeldung basierend auf der Lokalität des Benutzers.&lt;br /&gt;
&lt;br /&gt;
== Verwaltung von Identifikationsmitteln ==&lt;br /&gt;
&amp;lt;small&amp;gt;„Um die Berechtigung für den physischen Zutritt wie auch elektronischen Zugang zu prüfen, werden oft Identifikationsmittel wie Schlüssel, Sichtausweise oder kryptographische Tokens verwendet. Die Schutzmerkmale sind nur dann verlässlich, wenn der Umgang mit solchen Identifikationsmitteln adäquat gehandhabt wird.“ (4.1.1) (Verband der Automobilindustrie e.V. (VDA), 2020)&amp;lt;/small&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Personen können sich auf unterschiedliche Arten identifizieren. D.h. heißt nicht zwangsläufig, dass sie als eindeutige Person zu identifizieren sind (wie z.B. bei der Verwendung eines individuellen Benutzeraccounts), sondern dies kann auch bedeuten, sie nur als „berechtigte Person“ zu identifizieren, indem sie z.B. einen PIN-Code kennt oder einen (physischen) Schlüssel besitzt. Diese Identifikationsmittel müssen einem festdefinierten Lebenszyklus unterliegen, und der Umgang mit ihnen muss klar geregelt sein.&lt;br /&gt;
&lt;br /&gt;
Dabei sind insbesondere die folgenden Aspekte zu berücksichtigen (Verband der Automobilindustrie e.V. (VDA), 2020):&lt;br /&gt;
&lt;br /&gt;
* Die Produktion von Identifikationsmitteln ist nur unter kontrollierten Bedingungen möglich.&lt;br /&gt;
* Die Ausgabe von Identifikationsmitteln wird protokolliert.&lt;br /&gt;
* Die Rückgabe von Identifikationsmitteln ist geregelt.&lt;br /&gt;
* Die Gültigkeit von Identifikationsmitteln ist auf einen angemessenen Zeitraum beschränkt.&lt;br /&gt;
* Ein Konzept zur Sperrung bzw. Invalidierung von Identifikationsmitteln bei Verlust ist - soweit möglich - erstellt und umgesetzt.&lt;br /&gt;
&lt;br /&gt;
Für die Auswahl der Identifikationsmittel gilt wie beim Zugang zu IT-Systemen: die Stärke der Autorisierung sollte dem Schutzbedarf derjenigen Informationswerte entsprechen, zu deren Zugriff/Zugang das Identifikationsmittel dient. Dies muss nach einer Risikoanalyse entschieden werden.&lt;br /&gt;
&lt;br /&gt;
So kann z.B. ein PIN-Code oder ein Schlüssel zum Öffnen der Eingangstür zu den Räumlichkeiten des Unternehmens verwendet werden. Dabei ist nicht nachvollziehbar, welche Person zu welchem Zeitpunkt das Gebäude betreten hat. Der Zutritt zum Serverraum oder einer anderen Zone erhöhten Schutzbedarfs sollte aber mit einem Identifikationsmittel gesichert sein, bei dem protokolliert werden kann, wer zu welchem Zeitpunkt den Raum betreten hat. Hier können z.B. ein (persönlicher) Ausweis und ein PIN oder biometrische Merkmale verwendet werden.&lt;br /&gt;
&lt;br /&gt;
== Vergabe von Benutzerberechtigungen ==&lt;br /&gt;
&amp;lt;small&amp;gt;„Das Management von Zugriffsberechtigungen dient dazu, dass nur berechtigte (autorisierte) Benutzer Zugriff auf Informationen und IT-Anwendungen haben. Zu diesem Zweck werden den Benutzerkonten Zugriffsrechte zugewiesen.“ (4.2.1) (Verband der Automobilindustrie e.V. (VDA), 2020)&amp;lt;/small&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Auch die Verwaltung von Benutzerberechtigungen erfolgt anhand eines definierten Prozesses. Beantragung, Prüfung und Genehmigung werden dokumentiert. Die Änderung der Berechtigung sollte automatisch protokolliert werden. Wenn dies nicht der Fall ist, wird diese Änderung händisch dokumentiert. Da auch die Änderung von Benutzerberechtigungen ein Change ist, gilt außerdem die „Richtlinie zum Change-Management“ (ISMS, 02_05). &lt;br /&gt;
&lt;br /&gt;
Bei der Vergabe von Berechtigungen ist auf das Need-to-know-Prinzip zu achten. Dies bedeutet insbesondere, dass Berechtigungen entzogen werden, sobald ein Benutzer diese nicht mehr benötigt (z.B. bei Wechsel des Tätigkeitsgebiets oder Projektteams). Die Verwendung von rollenbasierten Berechtigungskonzepten ist der Vergabe von Einzelberechtigungen vorzuziehen.&lt;br /&gt;
&lt;br /&gt;
Vergebene Berechtigungen sind vom Systemverantwortlichen in regelmäßigen Abständen auf Aktualität zu prüfen und bei Bedarf umgehend anzupassen.&lt;br /&gt;
&lt;br /&gt;
=== Netzwerk / Systemadministrator ===&lt;br /&gt;
Von der Geschäftsleitung werden Systemadministratoren und Stellvertreter benannt. Die Systemadministratoren sind für den laufenden Betrieb der Informationssysteme zuständig. Die Namen der Administratoren sind in der Zuständigkeiten-Liste aufgeführt.&lt;br /&gt;
&lt;br /&gt;
Der Administrator hat ausschließlich Rechte, die für seine administrierende Aufgabe notwendig sind. Die Administratorentätigkeit ist mit automatischen Logs zu überwachen, regelmäßig zu kontrollieren und vor Veränderung zu schützen, sofern dies technisch möglich ist. Es gibt keine Administrations-Gruppenkonten, jedes Konto ist einer Person zuzuordnen. &lt;br /&gt;
&lt;br /&gt;
Die Entscheidung, Administratorrechte zu vergeben, ist von der Geschäftsführung zu treffen. Zur Kontrolle und Risikoeinschätzung muss ein weiteres Augenpaar hinzugezogen werden (zum Beispiel Abteilungsleiter).&lt;br /&gt;
&lt;br /&gt;
Das System-Administratorkonto muss vom Produktivkonto getrennt werden, um versehentliche Änderungen oder Installieren von Schadsoftware zu verhindern.&lt;br /&gt;
&lt;br /&gt;
Bei der Vergabe von Administratorberechtigung ist insbesondere beim Zugriff auf Informationen mit hohem Schutzbedarf darauf zu achten, dass diese Berechtigung ein existierendes Zugriffs- und Berechtigungskonzept aushebeln könnte. Im Zweifelsfall ist dann von zusätzlichen Sicherheitsmaßnahmen Gebrauch zu machen wie beispielsweise Verschlüsselung auf Dateiebene (die den Zugriff durch den Administrator verhindert).&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31461</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31461"/>
		<updated>2023-09-28T13:35:38Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: 02_14 hinzugefügt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|-&lt;br /&gt;
!02&lt;br /&gt;
|[[02 PSL ISMS Datenschutzleitlinie|Datenschutzleitlinie]]&lt;br /&gt;
|Dieses Dokument enthält die öffentliche Verpflichtung auf die Einhaltung des Datenschutzes.&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Aufbau und Pflege|Aufbau und Pflege]]&lt;br /&gt;
|Wie ist der Aufbau und die Struktur unseres ISMS definiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&lt;br /&gt;
|Welche Besonderheiten sind von Administratoren zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Richtlinie zum Umgang mit Geistigem Eigentum]]&lt;br /&gt;
|Wie verhält sich Parasol Island im Umgang mit geistigem Eigentum?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Virenschutzkonzept]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[Identity- und Access-Management]]&lt;br /&gt;
|Wie geht man mit Benutzerkonten, Identifikationsmitteln und Berechtigungen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[02 17 PSL ISMS Nutzung IT Systeme|Nutzung IT Systeme]]&lt;br /&gt;
|Welche geht man mit persönlichen IT-Systemen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!18&lt;br /&gt;
|[[02 18 PSL ISMS Personalsicherheit|Personalsicherheit]]&lt;br /&gt;
|Welche Anforderungen werden an der Einstellung und Evaluierung neuer Mitarbeiter gestellt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!20&lt;br /&gt;
|[[02 20 PSL ISMS Informationswerte|Informationswerte]]&lt;br /&gt;
|Welche Informationswerte hat die Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!22&lt;br /&gt;
|[[02 22 PSL ISMS Projektbezogene Informationssicherheit|Projektbezogene Informationssicherheit]]&lt;br /&gt;
|Welche besonderheiten hat die Informationssicherheit in Projekte?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!26&lt;br /&gt;
|[[02 26 PSL ISMS Umgang mit Informationssicherheitsereignissen und -vorfällen|Umgang mit Informationssicherheitsereignissen und -vorfällen]]&lt;br /&gt;
|Wie gehe ich bei Sicherheitsvorfälle vor?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[02 27 PSL ISMS Cloud-Dienste|Cloud-Dienste]]&lt;br /&gt;
|Welche Anforderungen gibt es bei der Umgang mit Cloud-Dienste?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Technische und organisatorische Maßnahmen]]&lt;br /&gt;
|Wie wird der Datenschutz und Informationssicherheit stetig optimiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Zuständigkeiten und Ansprechpartner]]&lt;br /&gt;
|Wer ist für was zuständig? Wer muss im Ernstfall Informiert werden?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten|Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!15&lt;br /&gt;
|[[03 15 PSL ISMS Gerätelebenszyklus|Gerätelebenszyklus]]&lt;br /&gt;
|Welche Anforderungen bestehen an Anschaffung, Betrieb und Außerbetriebnahme von IT-Geräten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!16&lt;br /&gt;
|[[03 15 PSL ISMS Arbeitsanweisung zur Umsetzung von internen Audits|Arbeitsanweisung zur Umsetzung von internen Audits]]&lt;br /&gt;
|Wie werden interne Audits geplant und umgesetzt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[Clear screen Desk]]&lt;br /&gt;
|Wie ist die korrekte Umgang mit sensibelen Informationen am Arbeitsplatz?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!19&lt;br /&gt;
|[[Umgang mit Datenschutzverletzungen]]&lt;br /&gt;
|Wie ist die korrekte Umgang Datenschutzverletzungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!23&lt;br /&gt;
|[[03 23 PSL ISMS Führung eines Verzeichnisses von Verarbeitungstätigkeiten|Führung eines Verzeichnisses von Verarbeitungstätigkeiten]]&lt;br /&gt;
|Wie wird das Verzeichnis der internen Verarbeitungstätigkeiten erstellt und gepflegt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!28&lt;br /&gt;
|[[Schulungen]]&lt;br /&gt;
|Was und wie wird dokumentiert über Teilnahme an Informationssicherheitsschulungen?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Handlungsempfehlungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
!01&lt;br /&gt;
|[[Leitfaden zum Umgang mit der xperience Cloud]] || Was müssen wir in Projekten mit der xperience Cloud beachten?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing Sicherheitscheckliste zur Beurteilung von Dienstleistern]&lt;br /&gt;
|Welche Kriterien muss ein Dienstleister für die Umsetzung &amp;quot;Vertraulicher&amp;quot; Projekte erfüllen?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen und Dokumentation&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!06&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==Unsere Microlearningkurse in Parasol OS/Academy zum Thema ISMS==&lt;br /&gt;
&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/119 &amp;lt;nowiki&amp;gt;[ISMS] 00 Datenschutz, Datensicherheit, Informationssicherheit oder IT-Sicherheit&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/123 &amp;lt;nowiki&amp;gt;[ISMS] 01 Ansprechpartner&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/124 &amp;lt;nowiki&amp;gt;[ISMS] 02 Information Security Management System&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/125 &amp;lt;nowiki&amp;gt;[ISMS] 03 TISAX-Zertifizierung&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/121 &amp;lt;nowiki&amp;gt;[ISMS] 04 Schutzziele der Informationssicherheit&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/120 &amp;lt;nowiki&amp;gt;[ISMS] 05 Sicherheitszonen&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/122 &amp;lt;nowiki&amp;gt;[ISMS] 06 Clear Desk &amp;amp; Clear Screen&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/18 &amp;lt;nowiki&amp;gt;[ISMS] 07 Secure passwords&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31460</id>
		<title>ISMS</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=ISMS&amp;diff=31460"/>
		<updated>2023-09-28T13:13:08Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: 02_14 gelöscht. Nicht mehr aktuell.&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Information Security Management System==&lt;br /&gt;
Das Information Security Management System (ISMS, engl. für „Managementsystem für Informationssicherheit“) ist eine Aufstellung von Verfahren und Regeln innerhalb eines Unternehmens, welche dazu dienen, die Informationssicherheit dauerhaft zu definieren, zu steuern, zu kontrollieren, aufrechtzuerhalten und fortlaufend zu verbessern.&lt;br /&gt;
&lt;br /&gt;
===&amp;lt;u&amp;gt;&#039;&#039;&#039;Leitlinie&#039;&#039;&#039;&amp;lt;/u&amp;gt;===&lt;br /&gt;
{|&lt;br /&gt;
!01&lt;br /&gt;
|[[01 PSL ISMS Leitlinie|ISMS Leitlinie]]&lt;br /&gt;
|Information Security Management System der Parasol Island GmbH&lt;br /&gt;
|-&lt;br /&gt;
!02&lt;br /&gt;
|[[02 PSL ISMS Datenschutzleitlinie|Datenschutzleitlinie]]&lt;br /&gt;
|Dieses Dokument enthält die öffentliche Verpflichtung auf die Einhaltung des Datenschutzes.&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Richtlinien&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!02&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Aufbau und Pflege|Aufbau und Pflege]]&lt;br /&gt;
|Wie ist der Aufbau und die Struktur unseres ISMS definiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[02 01 PSL ISMS Allgemeine Informationssicherheits-Richtlinie|Allgemeine Informationssicherheits-Richtlinie]]&lt;br /&gt;
|Wie haben sich die Mitarbeiter im Umgang mit Informationen zu verhalten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[02 02 PSL ISMS Richtlinie für IT-Administration|Richtlinie für IT-Administration]]&lt;br /&gt;
|Welche Besonderheiten sind von Administratoren zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie]]&lt;br /&gt;
|Wie sind die Räumlichkeiten bei Parasol Island eingeteilt und wie sicher sind diese?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[02 04 PSL ISMS Business Continuity Management Richtlinie|Business Continuity Management Richtlinie]]&lt;br /&gt;
|Weiterführung des Betriebes in Notfällen.&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[02 05 PSL ISMS Change Management Richtlinie|Change Management Richtlinie]]&lt;br /&gt;
|Wie werden neue Systeme eingestuft und wie wird mit ihnen Umgegangen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[02 06 PSL ISMS Datenschutzrichtlinie|Datenschutzrichtlinie]]&lt;br /&gt;
|Wie geht man mit personenbezogenen Daten um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[02 07 PSL ISMS Richtlinie zum Umgang mit Geistigem Eigentum|Richtlinie zum Umgang mit Geistigem Eigentum]]&lt;br /&gt;
|Wie verhält sich Parasol Island im Umgang mit geistigem Eigentum?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[02 08 PSL ISMS Virenschutzkonzept|Virenschutzkonzept]]&lt;br /&gt;
|Wie sichert man sich vor Schadsoftware ab und wie wird im Schadensfall reagiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[02 09 PSL ISMS Datensicherungs-Richtlinie|Datensicherungs-Richtlinie]]&lt;br /&gt;
|Wie sichert sich Parasol Island gegen den Verlust von Daten ab?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[02 10 PSL ISMS Richtlinie zum Umgang mit Fremdleistungen|Richtlinie zum Umgang mit Fremdleistungen]]&lt;br /&gt;
|Wie werden Fremdfirmen bewertet und kontrolliert, die mit Parasol Island zusammenarbeiten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[02 11 PSL ISMS Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)|Richtlinie zur Auslagerung von Arbeitsprozessen (Outsourcing)]]&lt;br /&gt;
|Wie gewährleistet Parasol Island die Informationssicherheit bei Outsourcing von IT Dienstleistungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[02 12 PSL ISMS Risikomanagement Richtlinie|Risikomanagement Richtlinie]]&lt;br /&gt;
|Wie sind mögliche Risiken zu analysieren?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie]]&lt;br /&gt;
|Welche Kriterien müssen Passwörter erfüllen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!&lt;br /&gt;
|&lt;br /&gt;
|&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[02 17 PSL ISMS Nutzung IT Systeme|Nutzung IT Systeme]]&lt;br /&gt;
|Welche geht man mit persönlichen IT-Systemen um?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!18&lt;br /&gt;
|[[02 18 PSL ISMS Personalsicherheit|Personalsicherheit]]&lt;br /&gt;
|Welche Anforderungen werden an der Einstellung und Evaluierung neuer Mitarbeiter gestellt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!20&lt;br /&gt;
|[[02 20 PSL ISMS Informationswerte|Informationswerte]]&lt;br /&gt;
|Welche Informationswerte hat die Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!22&lt;br /&gt;
|[[02 22 PSL ISMS Projektbezogene Informationssicherheit|Projektbezogene Informationssicherheit]]&lt;br /&gt;
|Welche besonderheiten hat die Informationssicherheit in Projekte?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!26&lt;br /&gt;
|[[02 26 PSL ISMS Umgang mit Informationssicherheitsereignissen und -vorfällen|Umgang mit Informationssicherheitsereignissen und -vorfällen]]&lt;br /&gt;
|Wie gehe ich bei Sicherheitsvorfälle vor?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!27&lt;br /&gt;
|[[02 27 PSL ISMS Cloud-Dienste|Cloud-Dienste]]&lt;br /&gt;
|Welche Anforderungen gibt es bei der Umgang mit Cloud-Dienste?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Arbeitsanweisungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!03&lt;br /&gt;
!00&lt;br /&gt;
|[[PSL ISMS Technische und organisatorische Maßnahmen]]&lt;br /&gt;
|Wie wird der Datenschutz und Informationssicherheit stetig optimiert?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!01&lt;br /&gt;
|[[03 01 PSL ISMS Zuständigkeiten und Ansprechpartner|Zuständigkeiten und Ansprechpartner]]&lt;br /&gt;
|Wer ist für was zuständig? Wer muss im Ernstfall Informiert werden?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[[03 02 PSL ISMS Arbeitsanweisung zur Klassifizierung von Projekten|Arbeitsanweisung zur Klassifizierung von Projekten]]&lt;br /&gt;
|Hilfestellung für Projektleiter zur Sicheren Einstufung von Projekten&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[[03 03 PSL ISMS Besucherregelung|Besucherregelung]]&lt;br /&gt;
|Umgang mit fremden Personen in den Räumen von Parasol Island?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!04&lt;br /&gt;
|[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln]]&lt;br /&gt;
|Wie wird mit Betriebsmitteln von Capture umgegangen, wenn sie sich außerhalb der Räumlichkeiten befinden?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!05&lt;br /&gt;
|[[03 05 PSL ISMS Arbeitsanweisung zur Authentifizierung und Kryptographie|Arbeitsanweisung zur Authentifizierung und Kryptographie]]&lt;br /&gt;
|Was muss verschlüsselt werden? Wie verschlüsselt man es sicher? Wie Authentifiziert sich ein Nutzer?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!06&lt;br /&gt;
|[[03 06 PSL ISMS Arbeitsanweisung zum Umgang mit der Alarmanlage|Arbeitsanweisung zum Umgang mit der Alarmanlage]]&lt;br /&gt;
|Wie wird die Alarmanlage bedient?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!07&lt;br /&gt;
|[[03 07 PSL ISMS Datensicherungs- und Archivierungsplan|Datensicherungs- und Archivierungsplan]]&lt;br /&gt;
|Wie wird ein Backup genau ausgeführt? Wie wird eine Archivierung durchgeführt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!08&lt;br /&gt;
|[[03 08 PSL ISMS Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit|Arbeitsanweisung zur Aufzeichnung der Benutzertätigkeit]]&lt;br /&gt;
|Welche Benutzeraktivität wird vom System aufgezeichnet? Wie werden die Aufzeichnungen ausgewertet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!09&lt;br /&gt;
|[[03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung|Arbeitsanweisung zur Netzwerkeinrichtung]]&lt;br /&gt;
|Wie ist das Netzwerk Strukturiert?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!10&lt;br /&gt;
|[[03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse|Handlungsanweisungen für ausgewählte Schadensereignisse]]&lt;br /&gt;
|Wie sollte im Ernstfall reagiert werden um den Geschäftsbetrieb aufrecht zu erhalten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!11&lt;br /&gt;
|[[03 11 PSL ISMS Arbeitsanweisung zur Durchführung von Patches|Arbeitsanweisung zur Durchführung von Patches]]&lt;br /&gt;
|Wie oft werden Systeme geupdatet?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!12&lt;br /&gt;
|[[03 12 PSL ISMS Arbeitsanweisung zur Überprüfung von Fremdfirmen|Arbeitsanweisung zur Überprüfung von Fremdfirmen]]&lt;br /&gt;
|Wie überprüfen wir einen Dienstleister vor der ersten Zusammenarbeit und wie überprüfen wir ihn später?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!13&lt;br /&gt;
|[[03 13 PSL ISMS Arbeitsanweisung zum Datenaustausch|Arbeitsanweisung zum Datenaustausch]]&lt;br /&gt;
|Was ist beim Versand von Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!14&lt;br /&gt;
|[[03 14 PSL ISMS Arbeitsanweisung zum Umgang mit personenbezogenen Daten|Arbeitsanweisung zum Umgang mit personenbezogenen Daten]]&lt;br /&gt;
|Was ist beim Umgang mit personenbezogenen Daten zu beachten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!15&lt;br /&gt;
|[[03 15 PSL ISMS Gerätelebenszyklus|Gerätelebenszyklus]]&lt;br /&gt;
|Welche Anforderungen bestehen an Anschaffung, Betrieb und Außerbetriebnahme von IT-Geräten?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!16&lt;br /&gt;
|[[03 15 PSL ISMS Arbeitsanweisung zur Umsetzung von internen Audits|Arbeitsanweisung zur Umsetzung von internen Audits]]&lt;br /&gt;
|Wie werden interne Audits geplant und umgesetzt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!17&lt;br /&gt;
|[[Clear screen Desk]]&lt;br /&gt;
|Wie ist die korrekte Umgang mit sensibelen Informationen am Arbeitsplatz?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!19&lt;br /&gt;
|[[Umgang mit Datenschutzverletzungen]]&lt;br /&gt;
|Wie ist die korrekte Umgang Datenschutzverletzungen?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!23&lt;br /&gt;
|[[03 23 PSL ISMS Führung eines Verzeichnisses von Verarbeitungstätigkeiten|Führung eines Verzeichnisses von Verarbeitungstätigkeiten]]&lt;br /&gt;
|Wie wird das Verzeichnis der internen Verarbeitungstätigkeiten erstellt und gepflegt?&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
!28&lt;br /&gt;
|[[Schulungen]]&lt;br /&gt;
|Was und wie wird dokumentiert über Teilnahme an Informationssicherheitsschulungen?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Handlungsempfehlungen&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!04&lt;br /&gt;
!01&lt;br /&gt;
|[[Leitfaden zum Umgang mit der xperience Cloud]] || Was müssen wir in Projekten mit der xperience Cloud beachten?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Musterdokumente&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!05&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/document/d/1GupHeczshOK_i8oduCJ0xXxnJOCxyqcEszRzw8T2S-I/edit?usp=sharing Sicherheitscheckliste zur Beurteilung von Dienstleistern]&lt;br /&gt;
|Welche Kriterien muss ein Dienstleister für die Umsetzung &amp;quot;Vertraulicher&amp;quot; Projekte erfüllen?&lt;br /&gt;
|}&lt;br /&gt;
===&#039;&#039;&#039;&amp;lt;u&amp;gt;Auflistungen und Dokumentation&amp;lt;/u&amp;gt;&#039;&#039;&#039;===&lt;br /&gt;
{|&lt;br /&gt;
!06&lt;br /&gt;
!01&lt;br /&gt;
|[https://docs.google.com/spreadsheets/d/1aoBYPKnNWBMbjjLlyCL8slPXJX7TRA-RCrxaF5zPRt4/edit?usp=sharing Risikoverzeichnis]&lt;br /&gt;
|Welche Risiken gibt es für Parasol Island und die Produktion?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!02&lt;br /&gt;
|[https://docs.google.com/document/d/1uWkT_XFq2f1Z3QBp7XNqMTI2MOEqEPqyGwgqkubILJM/edit?usp=sharing Allowlist Blocklist]&lt;br /&gt;
|Welche Programme dürfen installiert werden? Welche nicht?&lt;br /&gt;
|-&lt;br /&gt;
!&lt;br /&gt;
!03&lt;br /&gt;
|[https://docs.google.com/document/d/1gW3nJccIcgIfAm9ijzRr0unGDqPgDUqSmQsQLYj207A/edit?usp=sharing Verzeichnis für Verarbeitungstätigkeiten]&lt;br /&gt;
|In welchen Anwendungen werden Personenbezogene Daten gespeichert?&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==Unsere Microlearningkurse in Parasol OS/Academy zum Thema ISMS==&lt;br /&gt;
&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/119 &amp;lt;nowiki&amp;gt;[ISMS] 00 Datenschutz, Datensicherheit, Informationssicherheit oder IT-Sicherheit&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/123 &amp;lt;nowiki&amp;gt;[ISMS] 01 Ansprechpartner&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/124 &amp;lt;nowiki&amp;gt;[ISMS] 02 Information Security Management System&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/125 &amp;lt;nowiki&amp;gt;[ISMS] 03 TISAX-Zertifizierung&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/121 &amp;lt;nowiki&amp;gt;[ISMS] 04 Schutzziele der Informationssicherheit&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/120 &amp;lt;nowiki&amp;gt;[ISMS] 05 Sicherheitszonen&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/122 &amp;lt;nowiki&amp;gt;[ISMS] 06 Clear Desk &amp;amp; Clear Screen&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
*[https://my.parasol-island.com/#/!//parasol-academy/learn/18 &amp;lt;nowiki&amp;gt;[ISMS] 07 Secure passwords&amp;lt;/nowiki&amp;gt;]&lt;br /&gt;
&lt;br /&gt;
[[Category:ISMS|ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=02_14_PSL_ISMS_Technische_und_organisatorische_Ma%C3%9Fnahmen&amp;diff=31459</id>
		<title>02 14 PSL ISMS Technische und organisatorische Maßnahmen</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=02_14_PSL_ISMS_Technische_und_organisatorische_Ma%C3%9Fnahmen&amp;diff=31459"/>
		<updated>2023-09-28T13:12:29Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Seite nicht mehr gültig - Weiterleitung auf der Haupt ISMS-Seite eingerichtet.&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;#REDIRECT [[https://wiki.parasol-island.com/ISMS]]Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
OBSOLET - UNGÜLTIG - OBSOLET - UNGÜLTIG - OBSOLET - UNGÜLTIG - OBSOLET - UNGÜLTIG - OBSOLET - UNGÜLTIG - OBSOLET - UNGÜLTIG - OBSOLET - &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Zutrittskontrolle==&lt;br /&gt;
Der unbefugte Zutritt zu allen Räumlichkeiten von Parasol Island und insbesondere zu den Serverräumen ist durch geeignete Schutzmaßnahmen verhindert.&lt;br /&gt;
&lt;br /&gt;
Die Räume von Parasol Island sind durch ein Transponder-Schließsystem vor unbefugtem Zutritt geschützt. Das Schlüsselkonzept sieht verschiedene Berechtigungen für unterschiedliche Personen vor. Neben der Protokollierung der Schlüsselausgabe wird auch die Nutzung per Logfiles erfasst. Mitarbeiter können sich mit ihrem Transponder ausschließlich in dem für sie notwendigen Bereich bewegen.&lt;br /&gt;
&lt;br /&gt;
Besucher werden an der Rezeption in Empfang genommen und persönlich zu dem gewünschten Ansprechpartner im Haus geleitet.&lt;br /&gt;
&lt;br /&gt;
Vor dem gewaltsamen Zutritt ist das gesamte Gelände per Alarmanlage gesichert. Der Zutritt zu den Serverräumen ist nur entsprechend berechtigten Personen gestattet. &lt;br /&gt;
&lt;br /&gt;
Siehe auch Dokument:&lt;br /&gt;
&lt;br /&gt;
*[[02 03 PSL ISMS Sicherheitszonen Richtlinie|Sicherheitszonen Richtlinie &#039;&#039;(02_03)&#039;&#039;]]&lt;br /&gt;
&lt;br /&gt;
==Zugangskontrolle==&lt;br /&gt;
Die Nutzung der Datenverarbeitungssysteme ist Unbefugten verwehrt. Maßnahmen zur Gewährleistung der Zugangsverweigerung sind die zwingende Authentifizierung mit Benutzernamen und Passwort. Die Passwortanforderungen verlangen eine hinreichend sichere Kombination aus Passwortlänge, Verwendung verschiedener Zeichenklassen sowie keine Nutzung bekannter Wörter oder Namen. Die Mitarbeiter sind angehalten, die Passwörter streng geheim zu halten. &lt;br /&gt;
&lt;br /&gt;
*[[02 13 PSL ISMS Passwort-Richtlinie|Passwort-Richtlinie &#039;&#039;(02_13)&#039;&#039;]]&lt;br /&gt;
&lt;br /&gt;
Server und Arbeitsplatzrechner sind durch eine Firewall sowie eine regelmäßig aktualisierte Anti-Viren-Software vor unberechtigtem Zugriff von außen geschützt.&lt;br /&gt;
&lt;br /&gt;
Die Mitarbeiter sind angehalten, keine Daten auf USB-Sticks und ähnlichen Datenträgern zu speichern. Erfolgt eine Datenspeicherung auf ein externes Medium, werden die Daten dort verschlüsselt gespeichert.&lt;br /&gt;
&lt;br /&gt;
*[[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln &#039;&#039;(03_04)&#039;&#039;]]&lt;br /&gt;
&lt;br /&gt;
Der externe Zugriff auf das Netzwerk (beispielsweise von anderen Standorten wie Berlin oder bei der Arbeit von zuhause) geschieht über eine gesicherte VPN-Verbindung. &lt;br /&gt;
&lt;br /&gt;
==Zugriffskontrolle==&lt;br /&gt;
Jeder Zugriff auf ein Datenverarbeitungssystem der Parasol Island GmbH ist über ein Berechtigungskonzept geregelt. Dadurch ist gewährleistet, dass jeder Mitarbeiter nur zu den Daten, die für seinen Arbeitsprozess relevant sind, Zugang hat. Praktisch geschieht dies durch die Organisation in Gruppen, welche die Berechtigungen nach den Erfordernissen der Arbeitsfelder erhalten. Hierbei wird sich an das Prinzip der minimalen Berechtigung gehalten.&lt;br /&gt;
&lt;br /&gt;
Die Vernichtung von Akten in Papierform wird ausreichend durch den Gebrauch von Aktenvernichtern gesichert. Elektronische Datenträger werden physisch zerstört. Eine technische Aufbereitung und Wiederverwendung findet nicht statt.&lt;br /&gt;
&lt;br /&gt;
Sämtliche Zugriffe auf Anwendungen, insbesondere bei der Eingabe, Änderung und Löschung von Daten, werden protokolliert.&lt;br /&gt;
&lt;br /&gt;
Die Verantwortlichkeit in den Händen nur eines Systemadministrators erfüllt das Gebot der Reduktion auf das Notwendigste. Die Benutzerrechte werden durch ihn verwaltet.&lt;br /&gt;
&lt;br /&gt;
Die oben genannte Firewall sowie die Maßnahmen zur Benutzerauthentifizierung dienen auch der Zugriffskontrolle. &lt;br /&gt;
&lt;br /&gt;
==Weitergabekontrolle==&lt;br /&gt;
Daten werden nur übermittelt, wenn dies zur Erfüllung von vertraglich vereinbarten Leistungen notwendig und unvermeidbar ist.&lt;br /&gt;
&lt;br /&gt;
Die Mitarbeiter sind per Firmenrichtlinie angehalten, keine externen Medien wie USB-Sticks oder mobile Festplatten zu nutzen. Falls im Einzelfall die Nutzung eines transportablen Mediums unvermeidbar ist, werden sensible Daten verschlüsselt transportiert und persönlich übergeben.&lt;br /&gt;
&lt;br /&gt;
Unterlagen und Datenträger, die ihren Zweck erfüllt haben und zu denen die Aufbewahrungsfristen erloschen sind, werden sicher entsorgt.&lt;br /&gt;
&lt;br /&gt;
==Eingabekontrolle==&lt;br /&gt;
Die Eingabe, Änderung und Löschung von Daten wird inklusive des Benutzernamens des jeweiligen Mitarbeiters protokolliert. Die Vergabe von Rechten zur Durchführung dieser Aktivitäten geschieht auf Basis eines Berechtigungskonzepts.&lt;br /&gt;
&lt;br /&gt;
Die berechtigten Zugriffe auf das Firmennetz per VPN werden ebenfalls protokolliert, sodass auch in diesem Fall die Eingabekontrolle gewährleistet ist.&lt;br /&gt;
&lt;br /&gt;
Parasol Island erhebt in der Regel keine personenbezogenen Daten für Kunden. Diese werden, falls nötig, vom Kunden selbst erhoben und gepflegt. Eine Weiterverarbeitung durch Parasol Island geschieht streng nach Weisung des Auftraggebers und nur in dem notwendigen Rahmen.&lt;br /&gt;
&lt;br /&gt;
Überall, wo es möglich ist, erfolgt die Verarbeitung von Daten auf den Kundensystemen. Falls dies nicht möglich ist, verwendet Parasol Island Systeme, die vom Kunden direkt angemietet werden. Eine Übertragung der Daten auf Systeme von Parasol Island erfolgt in aller Regel nicht und bedarf eines zwingenden Grundes.&lt;br /&gt;
&lt;br /&gt;
==Auftragskontrolle==&lt;br /&gt;
In der Regel werden benötigte Rechenzentren vom Kunden und nicht von Parasol Island beauftragt. Sollte Parasol Island selber ein Rechenzentrum beauftragen, geschieht dies nach sorgfältiger Prüfung, insbesondere im Hinblick auf den Datenschutz und die Datensicherheit.&lt;br /&gt;
&lt;br /&gt;
Auch anderweitige infrage kommende Auftragnehmer werden an Maßstäben des Datenschutzes und der Datensicherheit vor einer etwaigen Beauftragung geprüft. Für die Unterbeauftragung hält sich die Parasol Island ebenfalls an das Gebot des Minimalismus und prüft zunächst die Unvermeidbarkeit.&lt;br /&gt;
&lt;br /&gt;
Alle Mitarbeiter von Parasol Island sind auf das Datengeheimnis verpflichtet.&lt;br /&gt;
&lt;br /&gt;
==Verfügbarkeitskontrolle==&lt;br /&gt;
Zur Gewährleistung der Datenverfügbarkeit setzt die Parasol Island folgende Maßnahmen ein:&lt;br /&gt;
&lt;br /&gt;
In den Serverräumen befinden sich Feuerlöschgeräte, Klimaanlagen sowie Geräte zur Überwachung der Temperatur und Feuchtigkeit. Es existieren dort Schutzsteckdosenleisten, Überspannungsschutz und unterbrechungsfreie Stromversorgung (USV).&lt;br /&gt;
&lt;br /&gt;
Die Serverräume befinden sich zur Verringerung des Risikos für einen Wasserschaden nicht unterhalb sanitärer Anlagen und sind mit Alarmmeldung ausgestattet, um einen möglichen Datenverlust durch Diebstahl zu verhindern.&lt;br /&gt;
&lt;br /&gt;
Für relevante Teile der Daten gibt es Datensicherungen an einem ausgelagerten sicheren Ort. Datensicherungen werden regelmäßig erstellt und die Datenwiederherstellung getestet. &lt;br /&gt;
&lt;br /&gt;
Redundant ausgelegte Systeme sowie ein Virenschutzkonzept erhöhen die mögliche Verfügbarkeit weiterhin. &lt;br /&gt;
&lt;br /&gt;
==Trennungsgebot==&lt;br /&gt;
Durch die genutzten Verfahren wird eine unzulässige und unerwünschte Zusammenführung von Daten mit unterschiedlichen Zwecken verhindert. Die Trennung kann je nach Anforderung auf Anwendungsebene oder physikalisch erforderlich und umgesetzt sein.&lt;br /&gt;
&lt;br /&gt;
Mandantendaten werden auf den Systemen logisch getrennt gespeichert. Parasol Island nimmt grundsätzlich die Trennung von Produktiv- und Testsystemen vor. &lt;br /&gt;
&lt;br /&gt;
==Verschlüsselung==&lt;br /&gt;
Unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen treffen, verwendet Parasol Island Verfahren zur Verschlüsselung der personenbezogenen Daten. &lt;br /&gt;
&lt;br /&gt;
==Pseudonymisierung==&lt;br /&gt;
Soweit möglich nutzt Parasol Island Verfahren, bei denen personenbezogene Daten ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer spezifischen betroffenen Person zugeordnet werden können.&lt;br /&gt;
&lt;br /&gt;
==Datenschutzmanagement==&lt;br /&gt;
Zur Sicherstellung der Einhaltung und der stetiger Optimierung des Datenschutzes hat Parasol Island umfassende Maßnahmen ergriffen. Hierzu wurden Dokumentationen und Unterlagen wie das Datenschutz- und Sicherheitskonzept, die Datenschutzrichtlinie, sowie das Information Security Management System entwickelt.&lt;br /&gt;
&lt;br /&gt;
Die Unterlagen werden regelmäßig (jährlich) geprüft und an die aktuellen Begebenheiten angepasst.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
OBSOLET - UNGÜLTIG - OBSOLET - UNGÜLTIG - OBSOLET - UNGÜLTIG - OBSOLET - UNGÜLTIG - OBSOLET - UNGÜLTIG - OBSOLET - UNGÜLTIG - OBSOLET - &lt;br /&gt;
[[Category:ISMS]]&lt;br /&gt;
{{DEFAULTSORT:PSL_ISMS_Technische_und_organisatorische_Maßnahmen}}&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=02_17_PSL_ISMS_Nutzung_IT_Systeme&amp;diff=31457</id>
		<title>02 17 PSL ISMS Nutzung IT Systeme</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=02_17_PSL_ISMS_Nutzung_IT_Systeme&amp;diff=31457"/>
		<updated>2023-09-28T12:30:45Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: ERweiterung im Abschnitt &amp;quot;Patchmanagement&amp;quot; + Anpassungen in Formulierungen&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Zweck ==&lt;br /&gt;
Diese Richtlinie regelt den Umgang der Mitarbeiter mit denjenigen IT-Systemen, für die sie selbst die Verantwortung tragen, wie z.B. ihren Arbeitsplatzrechner oder ihnen zugeteilte Wechseldatenträger.&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Diese Richtlinie gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Richtlinie können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Lebenszyklus ==&lt;br /&gt;
Die Herausgabe, Verwaltung und Rückgabe von IT-Systemen sind zu dokumentieren.&lt;br /&gt;
&lt;br /&gt;
== Mobile IT-Systeme ==&lt;br /&gt;
Um die Sicherheitseinrichtungen des Firmennetzwerkes für mobile Geräte zu nutzen, ist der Zugang über firmenfremde Netzwerke (Hotspot, Privates W-Lan) ausschließlich zum Verbindungsaufbau von VPN Verbindungen zum Firmennetzwerk zu nutzen. Ein privater Gebrauch ist ausgeschlossen.&lt;br /&gt;
&lt;br /&gt;
Auf Reisen ist sicherzustellen, dass vertrauliche Daten nicht von Unbefugten eingesehen werden können. Bei Notebooks ist für diesen Zweck eine Blickschutzfolie zu benutzen, sofern im öffentlichen Raum gearbeitet wird. Der Nutzer hat darauf zu achten, dass ihm nicht über die Schulter gesehen werden kann.&lt;br /&gt;
&lt;br /&gt;
Vertrauliche Daten müssen im Falle eines Verlustes so geschützt sein, dass diese nicht von Unbefugten nutzbar sind. Hierzu müssen die Daten verschlüsselt mitgeführt werden. Eine Komplettverschlüsselung des Gerätes ist auf Notebooks standardmäßig umgesetzt.&lt;br /&gt;
&lt;br /&gt;
* Nähere Informationen in der Arbeitsanweisung zum Entfernen von Betriebsmitteln  (03_04)&lt;br /&gt;
&lt;br /&gt;
== Schutz vor Schadsoftware ==&lt;br /&gt;
Auf allen Arbeitsrechnern und Servern ist eine Antivirus Software zu installieren, die zentral vom Administrator gepflegt und überwacht wird. Sie überprüft regelmäßig alle Laufwerke und alle ein- und ausgehenden Daten auf Viren inklusive des E-Mail-Verkehrs. Eine Veränderung der Einstellung wird vom Administrator direkt bemerkt und behoben.&lt;br /&gt;
&lt;br /&gt;
* Eine nähere Definition findet sich im Virenschutzkonzept&lt;br /&gt;
&lt;br /&gt;
== Patchmanagement ==&lt;br /&gt;
Sämtliche Arbeitsstationen sowie die dort installierten Betriebssysteme, Software, die automatische Updates unterstützen (z.B. Firefox, Flash, Chrome), sind so einzurichten, dass sie automatisch aktualisiert werden und dadurch die neuesten Sicherheitspatches enthalten. &lt;br /&gt;
&lt;br /&gt;
Server- und zeitkritische Systeme werden nach vorheriger Prüfung vom Administrator aktualisiert, um einen Ausfall des Systems durch das Update auszuschließen. Dies kann bedeuten, dass in besonderen Fällen ein Testsystem verwendet oder nur eine beschränkte Menge an Systemen aktualisiert wird, um die Auswirkungen auf das restliche IT-System zu prüfen. Dies kann ggf. auch in Zusammenarbeit mit den Abteilungen geschehen.&lt;br /&gt;
&lt;br /&gt;
Patches und sicherheitsrelevante Updates müssen grundsätzlich sofort installiert werden. Die einzige Ausnahme tritt dann ein, wenn der einwandfreie Betrieb der Systeme durch das Update gefährdet sein könnte. Aufgrund der vielfach verwendeten Spezialsoftware kann dies auch bedeuten, dass eine potenziell fehlerhafte Software eingesetzt wird. Dies wird in Zusammenarbeit mit den betroffenen Abteilungen diskutiert und muss abschließend von der Geschäftsleitung unter Abwägung der Risiken genehmigt werden.&lt;br /&gt;
&lt;br /&gt;
* Siehe auch: Arbeitsanweisung zum Durchführen von Patches&lt;br /&gt;
&lt;br /&gt;
== Umgang mit entfernbaren Medien ==&lt;br /&gt;
Grundsätzlich ist die Verwendung von entfernbaren Medien nur für den betrieblichen Zweck erlaubt.&lt;br /&gt;
&lt;br /&gt;
Die Datenträger müssen stets aufgeräumt werden und dürfen nur die Daten enthalten, die für den gerade erforderlichen Fall notwendig sind, damit beim Einsatz auf fremden Geräten keine geschützten Daten unbemerkt ausgelesen werden können. Ist ein wiederbeschreibbarer Datenträger (USB Stick) in einem fremden Gerät verwendet worden, ist dieser wie ein externer Datenträger zu behandeln und entsprechend zu prüfen.&lt;br /&gt;
&lt;br /&gt;
Datenträger, die von Außenstehenden in den Betrieb kommen, müssen durch die Administration an einem entsprechend ausgerüsteten System auf Viren oder andere Schadprogramme hin überprüft werden. Erst dann dürfen die Daten ausgelesen und an den Verantwortlichen weitergereicht werden.&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=02_20_PSL_ISMS_Informationswerte&amp;diff=31454</id>
		<title>02 20 PSL ISMS Informationswerte</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=02_20_PSL_ISMS_Informationswerte&amp;diff=31454"/>
		<updated>2023-09-27T13:05:14Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Abschnitt Klassifikation erweitert.&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Zweck ==&lt;br /&gt;
TISAX erfordert die Erfassung aller Informationswerte (Verband der Automobilindustrie e.V. (VDA), 2020). Im Bereich 1.3 Asset Management werden folgende Fragen gestellt:&lt;br /&gt;
&lt;br /&gt;
# Inwieweit werden Informationswerte (Assets) identifiziert und erfasst? &lt;br /&gt;
# Inwieweit werden Informationswerte hinsichtlich ihres Schutzbedarfs klassifiziert und gemanagt?&lt;br /&gt;
&lt;br /&gt;
Dieses Dokument beschreibt die dazugehörigen Richtlinien bei der Parasol Island GmbH.&lt;br /&gt;
&lt;br /&gt;
Die dritte Frage aus diesem Bereich&lt;br /&gt;
&lt;br /&gt;
# Inwieweit wird sichergestellt, dass nur evaluierte und freigegebene organisationsfremde IT-Dienste zum Verarbeiten von Informationswerten der Organisation eingesetzt werden?&lt;br /&gt;
&lt;br /&gt;
wird in (ISMS, 02_27) beantwortet.&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Diese Arbeitsanweisung gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Inventarisierung von Informationswerten ==&lt;br /&gt;
„Für jede Organisation ist es wichtig, die Informationen zu kennen, die einen Wert für sie darstellen (z. B. Geschäftsgeheimisse, kritische Geschäftsprozesse, Know-how, Patente). Diese werden als Informationswerte bezeichnet. Durch eine Inventarisierung wird sichergestellt, dass die Organisation einen Überblick über ihre Informationswerte erhält. Darüber hinaus ist es wichtig, die Informationsträger (z. B. IT-Systeme, Services/IT-Dienste, Mitarbeiter) zu kennen, welche diese Informationswerte verarbeiten. (1.3.1) (Verband der Automobilindustrie e.V. (VDA), 2020)&lt;br /&gt;
&lt;br /&gt;
Man unterscheidet zwischen primären und sekundären Informationswerten. Die primären Informationswerte stellen die eigentlichen Informationen dar, z.B. Projektergebnisse, Personalstammdaten, Unternehmensgeheimnisse. Bei den sekundären Informationswerten handelt es sich um die Informationsträger, auf denen die primären Informationswerte verarbeitet werden. Um diese Unterscheidung klar auszudrücken, werden primäre Informationswerte im Folgenden als „Informationswerte“ bezeichnet und sekundäre Informationswerte als „Informationsträger“.&lt;br /&gt;
&lt;br /&gt;
=== Informationswerte ===&lt;br /&gt;
Parasol Island führt ein Verzeichnis aller (relevanten) Informationswerte. Darin enthalten ist neben einer Beschreibung des Wertes auch derjenige Mitarbeiter, der für diesen Wert zuständig ist. Verantwortlich für die Bestimmung relevanter Informationswerte ist die Geschäftsführung.&lt;br /&gt;
&lt;br /&gt;
=== Informationsträger ===&lt;br /&gt;
Alle physischen Entitäten, die Informationen verarbeiten, werden als Informationsträger oder auch unterstützende (Informations-)Werte bezeichnet. Dies können z.B. IT-Systeme, Datenträger, Mitarbeiter oder auch Aktenschränke sein.  &lt;br /&gt;
&lt;br /&gt;
Alle Informationsträger sind zu erfassen. Dies darf dezentral erfolgen. So darf beispielsweise die IT ein Verzeichnis aller Server und Clients führen, während die Personalabteilung ein Verzeichnis aller Mitarbeiter führt. Werden Systeme für die Verwendung innerhalb eines Teams eingeführt und diese werden auch von diesem Team verwaltet, so obliegt es dem Team, ein Verzeichnis über diese zu führen. Dabei ist zu beachten, dass a) alle Richtlinien, die IT-Systeme und -Prozesse betreffen, sowohl für die zentrale IT als auch für solch dezentrale IT gelten und b) die Führung eines Gesamtverzeichnisses die Organisation vereinfachen könnte.&lt;br /&gt;
&lt;br /&gt;
== Klassifikation von Informationswerten ==&lt;br /&gt;
&amp;quot;Die Zielsetzung der Klassifizierung von Informationswerten ist eine konsistente Ermittlung des Schutzbedarfs. Dabei wird der Wert der Information für die Organisation auf Basis der relevanten Schutzziele der Informationssicherheit (Vertraulichkeit, Integrität und Verfügbarkeit) ermittelt. Dies ermöglicht der Organisation die Anwendung von angemessenen Schutzmaßnahmen.“ (1.3.2) (Verband der Automobilindustrie e.V. (VDA), 2020)&lt;br /&gt;
&lt;br /&gt;
Alle Informationen müssen anhand ihres Schutzbedarfs klassifiziert werden. Die Schutzbedarfskategorien werden vom Informationssicherheitsbeauftragten zusammen mit den Abteilungsleitern definiert und von der Geschäftsführung verabschiedet.&lt;br /&gt;
&lt;br /&gt;
Der Klassifikation liegen die drei Schutzziele Vertraulichkeit, Integrität und Verfügbarkeit zugrunde. Ziel ist es, Informationen entsprechend ihrem Schutzbedarf zu verarbeiten. Aus dem Schutzbedarf der Informationen leitet sich auch der Schutzbedarf der IT-Systeme ab, auf denen die Informationen verarbeitet werden.&lt;br /&gt;
&lt;br /&gt;
Eine besondere Rolle spielt dabei das Schutzziel der Vertraulichkeit, da dieses den Umgang mit Informationen maßgeblich bestimmt.&lt;br /&gt;
&lt;br /&gt;
Alle Daten und Dokumente müssen vom Informationseigentümer einer dieser Stufen zugeordnet werden. Die Zuordnung muss gut lesbar und für jeden offensichtlich aus den jeweiligen Daten bzw. Dokumenten hervorgehen. Eine Standardstufe für nicht gekennzeichnete Informationen ist unternehmensweit zu definieren.&lt;br /&gt;
&lt;br /&gt;
Basierend auf der Schutzbedarfskategorie des (primären) Informationswertes hat auch der verarbeitende Informationsträger eine zugeordnete Schutzbedarfskategorie. &lt;br /&gt;
&lt;br /&gt;
Für jeden Informationsträger ist ein Mitarbeiter zuständig. Verlässt die zuständige Person das Unternehmen oder beendet ihre Zusammenarbeit mit Parasol Island, so hat sie alle Informationsträger an einen Nachfolger zu übergeben. Falls ein Mitarbeiter als Informationsträger die Parasol Island verlässt, den Aufgabenbereich wechselt oder die Zusammenarbeit beendet, ist eine angemessene Zeit für den Wissenstransfer freizugeben.&lt;br /&gt;
&lt;br /&gt;
=== Schutzziele ===&lt;br /&gt;
Die drei für Parasol Island wichtigen Schutzziele werden im Folgenden kurz erläutert.&lt;br /&gt;
&lt;br /&gt;
==== Vertraulichkeit ====&lt;br /&gt;
Unter Vertraulichkeit versteht man die Tatsache, dass Informationen nur von denjenigen Personen eingesehen und verarbeitet werden dürfen, die dazu auch berechtigt sind. Der Zugriff durch unbefugte Personen darf nicht möglich sein.&lt;br /&gt;
&lt;br /&gt;
==== Integrität ====&lt;br /&gt;
Das Schutzziel Integrität umfasst die Korrektheit der Daten (Datenintegrität). Dabei geht es insbesondere darum, dass diese nicht unbefugt geändert werden können, bzw. dass Änderungen als solche zu erkennen sind. Hierbei sollte auch der Verursacher erfasst werden, um unbefugte Änderungen erkennen zu können.&lt;br /&gt;
&lt;br /&gt;
==== Verfügbarkeit ====&lt;br /&gt;
Als drittes Schutzziel geht es bei der Verfügbarkeit um den möglichen Zugriff auf die Informationen. Dieser sollte zu jeder Zeit verfügbar sein. Ist die Verfügbarkeit nicht gegeben, so stellt dies einen (temporären) Verlust der Daten dar.&lt;br /&gt;
&lt;br /&gt;
== Sicherheitsanforderungen und Schutzmaßnahmen ==&lt;br /&gt;
Für Informationswerte und Informationsträger sind in Abhängigkeit vom Schutzbedarf Sicherheitsanforderungen und geeignete Schutzmaßnahmen zu bestimmen. Dazu gehört auch, den angemessenen Umgang mit diesen festzulegen. Die Festlegung darf per Kategorie von Informationsträgern oder Informationswerten erfolgen und sollte alle Schutzziele abdecken. &lt;br /&gt;
&lt;br /&gt;
Beispielsweise können die folgenden Kategorien von Informationsträgern betrachtet werden: &lt;br /&gt;
&lt;br /&gt;
* Cloud-Dienste&lt;br /&gt;
* Lokale Server / IT-Dienste&lt;br /&gt;
* Client Computer&lt;br /&gt;
* Mobilgeräte&lt;br /&gt;
* Mitarbeiter &amp;amp; Mitarbeiterinnen&lt;br /&gt;
* Ext. Dienstleister&lt;br /&gt;
* Freelancer&lt;br /&gt;
* Physische Aufbewahrungsorte (z.B. Aktenordner, -schränke, Sicherheitszonen)&lt;br /&gt;
&lt;br /&gt;
Für jeden Informationsträger muss die Kategorie hinterlegt werden. So mag die IT alle IT-Geräte verwalten. In diesem Inventar muss dann klar ersichtlich sein, ob es sich bei einem Gerät um einen lokalen Server, einen Client-Computer oder ein Mobilgerät handelt.&lt;br /&gt;
&lt;br /&gt;
In Abhängigkeit des Schutzbedarfs sind Anforderungen an die Informationsträger festzulegen. So kann beispielsweise festgelegt werden, dass ein Cloud-Dienst je nach Schutzbedarf für das Schutzziel Verfügbarkeit eine vertraglich zugesicherte Verfügbarkeit von 99,99% (hoher Schutzbedarf) oder nur von 95% (geringer Schutzbedarf) hat. &lt;br /&gt;
&lt;br /&gt;
== Lebenszyklus von Informationsträgern ==&lt;br /&gt;
„Informationsträger unterliegen während ihres Lebenszyklus (z. B. Nutzung, Entsorgung) einem Risiko unter anderem in Bezug auf Verlust, Diebstahl oder der unberechtigten Einsichtnahme.“ (3.1.3) (Verband der Automobilindustrie e.V. (VDA), 2020)&lt;br /&gt;
&lt;br /&gt;
Für alle Informationsträger (insbesondere solche, die Informationen speichern) sind Regeln für den Gebrauch, die Kennzeichnung und insbesondere die Rückgabe zu erstellen. Dabei ist zu beachten, dass über den gesamten Lebenszyklus eines Informationsträgers alle Anforderungen der Informationssicherheit in Abhängigkeit der Schutzbedarfsklassifikation erfüllt sind. Außerdem sollte jederzeit bekannt sein, in welchen Verantwortungsbereich der Informationsträger fällt.&lt;br /&gt;
&lt;br /&gt;
== Kontrolle und Dokumentation ==&lt;br /&gt;
Aus den Anforderungen für die Sicherheitsziele erwächst die Notwendigkeit der Kontrolle.&lt;br /&gt;
&lt;br /&gt;
Die Daten und IT-Systeme müssen entsprechend ihrer Klassifikationen Maßnahmen unterworfen werden, die einen sachgemäßen Umgang gewährleisten. Die Einhaltung der Maßnahmen muss kontrolliert werden und Änderungen müssen nachvollziehbar sein.&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_03_PSL_ISMS_Besucherregelung&amp;diff=31444</id>
		<title>03 03 PSL ISMS Besucherregelung</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_03_PSL_ISMS_Besucherregelung&amp;diff=31444"/>
		<updated>2023-09-27T09:00:17Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Handwerker + Nutzung von sanitären Anlagen hinzugefügt.&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Ziel der Arbeitsanweisung zur Besucherregelung==&lt;br /&gt;
Die Arbeitsanweisung zur Besucherregelung bietet Informationen zum täglichen Umgang mit Besuchern der Parasol Island GmbH. &lt;br /&gt;
&lt;br /&gt;
Besucher in diesem Sinne sind alle Personen, die das Firmengelände Parasol Islands betreten (wollen), die keine Firmenangehörigen oder externe Mitarbeiter Parasol Islands sind.&lt;br /&gt;
&lt;br /&gt;
==Geltungsbereich der Leitlinie zur Besucherregelung==&lt;br /&gt;
Die Arbeitsanweisung zur Besucherregelung gilt für alle Mitarbeiter und Besucher Parasol Islands.&lt;br /&gt;
&lt;br /&gt;
Die Regelungen dieser Arbeitsanweisung zur Besucherregelung gelten uneingeschränkt. Sie sind verbindlich und dürfen nicht umgangen werden. Ausnahmen von der Arbeitsanweisung zur Besucherregelung sind nicht zulässig, es sei denn, sie sind in dieser ausdrücklich aufgeführt.&lt;br /&gt;
&lt;br /&gt;
Beim Erscheinen einer neuen Version, werden alle vorherigen Versionen automatisch ungültig.&lt;br /&gt;
&lt;br /&gt;
==Empfang von Besuchern==&lt;br /&gt;
Jedem Besucher ist ein verantwortlicher Mitarbeiter zuzuordnen.&lt;br /&gt;
&lt;br /&gt;
Jeder Besucher wird am Empfang von den Front Office Mitarbeitern auf die Geheimhaltung sowie das Verbot der Nutzung von Optiken und Aufzeichnungsgeräten hingewiesen. Der Besuch ist mit Aufenthaltsdauer schriftlich im Gästebuch am Empfang zu dokumentieren.&lt;br /&gt;
&lt;br /&gt;
Falls Besucher von vertraulichen oder streng vertrauliche Informationen Kenntnis erhalten könnten, ist eine Geheimhaltungsvereinbarung und das Hinweisen auf das Aufzeichnungsverbot mit Unterschrift festzuhalten.&lt;br /&gt;
&lt;br /&gt;
Sollte der Besucher warten müssen, so ist er in den Empfang zu begleiten. Besucher dürfen sich nie ohne Begleitung eines Parasol Island Mitarbeiters in den Räumlichkeiten bewegen.&lt;br /&gt;
&lt;br /&gt;
Falls Besucher sanitäre Anlagen nutzen möchten, sind sie so weit zu begleiten, dass das Betreten der falschen Räumlichkeiten ausgeschlossen ist. Der verantwortliche Mitarbeiter hat auch sicherzustellen, dass der Besucher nach der Nutzung abgeholt wird.     &lt;br /&gt;
&lt;br /&gt;
Mögliche Rundgänge durch die verschiedenen Sicherheitszonen werden vorab angekündigt, sodass vertrauliche und geheime Daten rechtzeitig uneinsehbar gemacht werden können.&lt;br /&gt;
&lt;br /&gt;
==Dokumentation==&lt;br /&gt;
Der Gastgeber dokumentiert im Besucherbuch die folgenden Informationen:&lt;br /&gt;
&lt;br /&gt;
*Vor- und Zuname des Besuchers&lt;br /&gt;
*Arbeitgeber / Unternehmen des Besuchers&lt;br /&gt;
*Ansprechpartner bei Parasol Island&lt;br /&gt;
*Datum und Zeitraum des Besuchs&lt;br /&gt;
&lt;br /&gt;
==Lieferanten==&lt;br /&gt;
Lieferanten dürfen nur den Eingangsbereich des Empfangs betreten ohne sich in das Gästebuch einzutragen. Werden Dinge direkt in andere Räume geliefert müssen sich auch Lieferanten in das Gästebuch eintragen.&lt;br /&gt;
&lt;br /&gt;
== Handwerker / Dienstleister ==&lt;br /&gt;
Einsätze von Handwerkern und Dienstleistern sind nach Möglichkeit zwei Werktage im Voraus anzukündigen.&lt;br /&gt;
&lt;br /&gt;
In Räumlichkeiten, in denen Handwerker und/oder Dienstleister ihre Tätigkeiten ausüben müssen, dürfen keine vertraulichen und geheimen Informationen verarbeitet werden. Während des Einsatzes der Handwerker sollen die Arbeitsplätze in andere Räumlichkeiten verlegt werden, die den entsprechenden Vertraulichkeitsstufen entsprechen.&lt;br /&gt;
&lt;br /&gt;
==Sicherheitsereignisse mit Besuchern==&lt;br /&gt;
Wird ein Verstoß gegen die Zutrittsregeln festgestellt, ist dieser unverzüglich und schriftlich per E-Mail den Informationssicherheitsbeauftragten oder der Geschäftsleitung zu melden.&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=03_10_PSL_ISMS_Handlungsanweisungen_f%C3%BCr_ausgew%C3%A4hlte_Schadensereignisse&amp;diff=31441</id>
		<title>03 10 PSL ISMS Handlungsanweisungen für ausgewählte Schadensereignisse</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=03_10_PSL_ISMS_Handlungsanweisungen_f%C3%BCr_ausgew%C3%A4hlte_Schadensereignisse&amp;diff=31441"/>
		<updated>2023-09-27T08:28:08Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Anpassungen an Abschnitte: Brand, Explosion - Quarantäne - Stromausfall&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Zurück zur [[ISMS|ISMS Übersicht]]&lt;br /&gt;
&lt;br /&gt;
==Zweck==&lt;br /&gt;
Schadensereignisse bzw. Notfälle erfordern schnelles Handeln, um die Auswirkung der Vorfälle so gering wie möglich zu halten und sie nicht durch unüberlegtes Handeln zu vergrößern.&lt;br /&gt;
&lt;br /&gt;
Für eine Auswahl an möglichen Szenarien sollen hier konkrete Maßnahmen beschrieben werden, um schnell reagieren zu können.&lt;br /&gt;
&lt;br /&gt;
==Geltungsbereich ==&lt;br /&gt;
Diese Arbeitsanweisung gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
==Brand, Explosion==&lt;br /&gt;
&lt;br /&gt;
===kleiner Brand / schwache Explosion (Verpuffung) lokal begrenzt===&lt;br /&gt;
Sofortmaßnahmen:&lt;br /&gt;
&lt;br /&gt;
* durch lautes Rufen Kollegen auf die Gefahr aufmerksam machen&lt;br /&gt;
* ggf. um verletzte Personen kümmern (Ersthelfer informieren - Notarzt falls nötig)&lt;br /&gt;
* mit Feuerlöscher Brand bekämpfen&lt;br /&gt;
* Brandherd weiter beobachten&lt;br /&gt;
* Vorgesetzten informieren&lt;br /&gt;
* Sicherheitsbeauftragten informieren&lt;br /&gt;
* Sicherheitsfachkraft informieren&lt;br /&gt;
* Weitere Maßnahmen durch die Sicherheitsfachkraft&lt;br /&gt;
&lt;br /&gt;
===Rauch entsteht, großer Brand / starke Explosion, Ausbreitungsgefahr besteht===&lt;br /&gt;
Sofortmaßnahmen:&lt;br /&gt;
&lt;br /&gt;
* durch lautes Rufen Kollegen auf die Gefahr aufmerksam machen und Feuerwehr rufen&lt;br /&gt;
* verletzte/behinderte Personen aus dem Gefahrenbereich bringen&lt;br /&gt;
* ggf. um verletzte Personen kümmern (Ersthelfer informieren - Notarzt falls nötig)&lt;br /&gt;
* brennbare Materialien (Karton, Kunststoffe, Putzlappen, Ölpapier etc.) und Gefahrstoffe (Spraydosen, Öle, Lösemittel etc.) aus dem Gefahrenbereich bringen, ggf. Löschversuche unternehmen&lt;br /&gt;
* Vorgesetzten informieren&lt;br /&gt;
* Sicherheitsbeauftragten informieren&lt;br /&gt;
* Türen zum Brandherd schließen (aber nicht abschließen!)&lt;br /&gt;
* Rettungsdienste (Feuerwehr, Notarzt) einweisen&lt;br /&gt;
* Sammelplatz aufsuchen&lt;br /&gt;
* nach Möglichkeit feststellen, ob sich noch Personen im Gebäude aufhalten könnten und die Rettungskräfte darüber informieren.&lt;br /&gt;
&lt;br /&gt;
==Stromausfall==&lt;br /&gt;
Bei Stromausfall ist zuerst zu prüfen, welchen Umfang der Stromausfall hat:&lt;br /&gt;
&lt;br /&gt;
===Ein oder mehrere Zimmer===&lt;br /&gt;
&lt;br /&gt;
* Administrator oder dessen Vertreter informieren&lt;br /&gt;
* Alle Geräte im betroffenen Bereich soweit möglich abschalten oder vom Netz trennen&lt;br /&gt;
* Der Administrator prüft, ob im Sicherungskasten eine Sicherung herausgesprungen ist, und aktiviert diese ggf. wieder.&lt;br /&gt;
* Sobald wieder Strom verfügbar ist, werden nacheinander alle Geräte im betroffenen Bereich wieder aktiviert. Kommt es durch Aktivierung eines Gerätes erneut zum Stromausfall, wird das betroffene Gerät für eine tiefergehende Überprüfung außer Betrieb gesetzt.&lt;br /&gt;
* Der Vorfall wird protokolliert und eine Schadensanalyse wird durchgeführt, um sicherzustellen, dass keine Geräte oder Daten beschädigt wurden, und um bei Häufungen entsprechend umfassendere Maßnahmen ergreifen zu können.&lt;br /&gt;
&lt;br /&gt;
===Das ganze Haus ist ohne Strom===&lt;br /&gt;
&lt;br /&gt;
* Administrator oder dessen Vertreter informieren&lt;br /&gt;
* Alle Geräte soweit möglich abschalten oder vom Netz trennen&lt;br /&gt;
* ggf. Vermieter bzw. Verwalter informieren&lt;br /&gt;
* Sobald wieder Strom verfügbar ist, werden nacheinander alle Geräte wieder aktiviert, um zu vermeiden, dass Stromspitzen zu einem erneuten Stromausfall am Sicherungskasten führen.&lt;br /&gt;
* Der Vorfall wird protokolliert und eine Schadensanalyse wird durchgeführt, um sicherzustellen, dass keine Geräte oder Daten beschädigt wurden, und um bei Häufungen entsprechend umfassendere Maßnahmen ergreifen zu können.&lt;br /&gt;
* Sämtliche Gebäude und elektrische Einrichtungen in der Umgebung sind ohne Strom&lt;br /&gt;
* Administrator oder dessen Vertreter informieren&lt;br /&gt;
* Alle Geräte im betroffenen Bereich soweit möglich abschalten oder vom Netz trennen&lt;br /&gt;
* Abwarten&lt;br /&gt;
* ggf. Stromversorger informieren und um eine Prognose für die Wiederaufnahme der Stromversorgung bitten&lt;br /&gt;
* Sobald wieder Strom verfügbar ist, werden nacheinander alle Geräte wieder aktiviert, um zu vermeiden, dass Stromspitzen zu einem erneuten Stromausfall am Sicherungskasten führen.&lt;br /&gt;
* Ggf. ist zu koordinieren, ob und wer beim Hochfahren der Geräte vor Ort ist, um ein ordnungsgemäßes Starten zu gewährleisten.&lt;br /&gt;
&lt;br /&gt;
==Hochwasser==&lt;br /&gt;
Ein Produktionsausfall durch die Beeinträchtigung von Gebäudeinfrastruktur bei einem Rheinhochwasser oder Regenhochwasser ist nicht vollständig auszuschließen.&lt;br /&gt;
&lt;br /&gt;
Im Falle eines länger zu befürchtenden Ausfalls werden von der Geschäftsführung alternative Produktionsstätten organisiert.&lt;br /&gt;
&lt;br /&gt;
Gegebenenfalls muss auf außerhalb gelagerte Backups zurückgegriffen werden. Die alternativen Büroräume müssen dabei den Sicherheitsansprüchen gerecht werden.&lt;br /&gt;
&lt;br /&gt;
==Hardwareausfall durch technische Defekte==&lt;br /&gt;
&lt;br /&gt;
=== Ausfall der Klimaanlage ===&lt;br /&gt;
Ein Ausfall eines Klimageräts wird von einem Temperatursensor erkannt. Sobald die Lufttemperatur im Serverraum über einen Schwellenwert steigt, schaltet sich automatisch ein weiteres Klimagerät hinzu.&lt;br /&gt;
&lt;br /&gt;
Die Klimageräte werden im regelmäßigen Abstand, spätestens alle 12 Monate, von einem Fachbetrieb gewartet.&lt;br /&gt;
&lt;br /&gt;
=== Ausfall einer Festplatte im Fileserver ===&lt;br /&gt;
Beim Ausfall einer Festplatte im Fileserver wird automatisch der Systemadministrator sowie der Hersteller Support per E-Mail kontaktiert. Der Hersteller Support versendet umgehend eine Ersatzfestplatte, so dass diese am nächsten Tag getauscht werden kann. Alle Festplatten im Fileserver befinden sich in RAID 6 Verbünden, so dass ein Datenverlust nahezu auszuschließen ist.&lt;br /&gt;
&lt;br /&gt;
==Virenbefall==&lt;br /&gt;
Alle Rechner der Parasol Island GmbH sind mit Virenscannern ausgestattet. Diese aktualisieren sich automatisch und melden Infektionen umgehend dem Benutzer.&lt;br /&gt;
&lt;br /&gt;
Die Mitarbeiter sind angewiesen, sich bei Virenmeldungen sofort an den Administrator oder seinen Vertreter zu wenden, der dann weitere Maßnahmen ergreift.&lt;br /&gt;
&lt;br /&gt;
Geeignete Mittel, die Vireninfektion zu bereinigen, obliegen dem Administrator und hängen von der Art und dem Grad der Infektion ab.&lt;br /&gt;
&lt;br /&gt;
== Quarantäne/Pandemie ==&lt;br /&gt;
Mögliche Szenarien:&lt;br /&gt;
&lt;br /&gt;
=== Einzelfall Quarantäne ===&lt;br /&gt;
Ein oder mehrere Mitarbeiter müssen zuhause bleiben, weil ein Arzt oder das Gesundheitsamt die Möglichkeit in Betracht zieht, dass sie Träger einer Krankheit sind (z.B. COVID-19) ohne momentan Symptome zu zeigen. Daher dürfen sie ihr Haus nicht verlassen, sind aber in arbeitsfähiger Verfassung.&lt;br /&gt;
&lt;br /&gt;
=== Generelle Quarantäne ===&lt;br /&gt;
Die Geschäftsleitung oder die Behörden beschließen, dass niemand mehr zur Arbeit erscheinen darf. Ein Großteil der Belegschaft ist aber fähig von zuhause zu arbeiten.&lt;br /&gt;
&lt;br /&gt;
Da viele Tätigkeiten von den Mitarbeitern auch von Zuhause erledigt werden können, ist der Betrieb durch eine Quarantäne nur mittelbar gefährdet (Absage von Aufträgen). Mitarbeiter haben ohnehin die Autorisierung und Mittel zur Homeoffice Arbeit und werden je nach Gefahrenlage rechtzeitig aufgefordert, von Zuhause zu arbeiten.&lt;br /&gt;
* &amp;lt;span class=&amp;quot;s1&amp;quot;&amp;gt;&amp;lt;/span&amp;gt;Nähere Informationen in der [[03 04 PSL ISMS Arbeitsanweisung zum Entfernen von Betriebsmitteln|Arbeitsanweisung zum Entfernen von Betriebsmitteln (03_04)]]&lt;br /&gt;
&lt;br /&gt;
[[Category:ISMS]]&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
	<entry>
		<id>https://wiki.psl.dev/index.php?title=Umgang_mit_Datenschutzverletzungen&amp;diff=31437</id>
		<title>Umgang mit Datenschutzverletzungen</title>
		<link rel="alternate" type="text/html" href="https://wiki.psl.dev/index.php?title=Umgang_mit_Datenschutzverletzungen&amp;diff=31437"/>
		<updated>2023-09-27T07:50:31Z</updated>

		<summary type="html">&lt;p&gt;Niels.debruijn@parasol-island.com: Inhalte hinzugefügt&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Zweck ==&lt;br /&gt;
Die europäische Datenschutzgrundverordnung schreibt vor, dass bei einer Datenschutzverletzung, die ein Risiko für die betroffenen Personen bedeutet, die Aufsichtsbehörden innerhalb von 72 Stunden von diesem Vorfall in Kenntnis zu setzen sind. Damit dieser Vorgang fristgerecht und korrekt ablaufen kann, wird er in diesem Dokument detailliert beschrieben.&lt;br /&gt;
&lt;br /&gt;
Da jeder Datenschutzvorfall ein Informationssicherheitsvorfall ist, sind außerdem die Anweisungen aus der „Richtlinie zum Umgang mit Sicherheitsvorfällen“ (ISMS, 02_26) zu beachten. Sollte es sich außerdem um einen Cyber-Angriff handeln, so gelten zusätzlich die in der ”Arbeitsanweisung für den Umgang mit Cyber Crime” (ISMS, 03_14) beschriebenen Maßnahmen.&lt;br /&gt;
&lt;br /&gt;
Diese Arbeitsanweisung konzentriert sich auf die Einhaltung der gesetzlichen Vorschriften der DSGVO und des BDSG.&lt;br /&gt;
&lt;br /&gt;
== Geltungsbereich ==&lt;br /&gt;
Diese Arbeitsanweisung gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.&lt;br /&gt;
&lt;br /&gt;
Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.&lt;br /&gt;
&lt;br /&gt;
== Prozessübersicht ==&lt;br /&gt;
Nach der Erkennung eines Datenschutzvorfalls gelten gesetzlich vorgeschriebene Meldepflichten. Die folgende Abbildung zeigt die dabei zu treffenden Entscheidungen. Für die Gesamtübersicht zur Behandlung von Sicherheitsvorfällen siehe „Richtlinie zum Umgang mit Sicherheitsvorfällen“ (ISMS, 02_26).&lt;br /&gt;
[[File:Prozess Datenschutzverletzung.png|alt=Prozess Datenschutzverletzung|center|thumb|Prozess Datenschutzverletzung]]&lt;br /&gt;
&lt;br /&gt;
== Erkennen von Datenschutzverletzungen ==&lt;br /&gt;
Die europäische Datenschutzgrundverordnung definiert eine Datenschutzverletzung wie folgt (Art 4 Satz 12): &lt;br /&gt;
&lt;br /&gt;
&amp;quot;eine Verletzung der Sicherheit, die zur Vernichtung, zum Verlust oder zur Veränderung, ob unbeabsichtigt oder unrechtmäßig, oder zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu personenbezogenen Daten führt, die übermittelt, gespeichert oder auf sonstige Weise verarbeitet wurden.&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Wurde eine Datenschutzverletzung erkannt, ist diese umgehend an &lt;br /&gt;
&lt;br /&gt;
* die Geschäftsführung (in Person von Philip Hansen) und&lt;br /&gt;
* den Datenschutzbeauftragten &lt;br /&gt;
&lt;br /&gt;
zu melden. Bei Verletzungen, die bereits auf den ersten Blick als schwerwiegend zu betrachten sind oder bei denen das Risiko für die betroffenen Personen nicht direkt als vernachlässigbar zu betrachten ist, beinhaltet dieser Akt auch, sicherzugehen, dass die Meldung zeitnah vorgenommen wird. Das heißt, dass in diesen Fällen der direkte Kontakt zu suchen ist, da nicht davon ausgegangen werden kann, dass eine E-Mail o.ä. umgehend gelesen wird.&lt;br /&gt;
&lt;br /&gt;
== Analyse und Risikoeinschätzung ==&lt;br /&gt;
Sofort nach der Erkennung der Datenschutzverletzung kümmern sich Geschäftsführung und Datenschutzbeauftragter unter Hinzuziehen geeigneter Mitarbeiter (wie z.B. den IT-Administratoren oder eventuell an der Verletzung beteiligten Personen) um die Analyse und die Risikoeinschätzung. Dabei sollte aus Datenschutzsicht insbesondere das Risiko für die betroffene(n) Person(en) im Vordergrund stehen.&lt;br /&gt;
&lt;br /&gt;
* Vorlage „Risikoabschätzung bei Datenschutzverstößen“ (ISMS, 06_08)&lt;br /&gt;
&lt;br /&gt;
== Meldung an Aufsichtsbehörde ==&lt;br /&gt;
Basierend auf der Risikoabschätzung entscheidet die Geschäftsführung in Abstimmung mit dem Datenschutzbeauftragten, ob eine Meldung an die Aufsichtsbehörde erfolgen soll. Die DSGVO schreibt eine Meldung innerhalb von 72 Stunden vor, wenn ein Risiko für die betroffenen Personen besteht.&lt;br /&gt;
&lt;br /&gt;
Die Meldung erfolgt online über die Seite der [https://www.ldi.nrw.de/ Landesbeauftragten für Datenschutz und Informationssicherheit (https://www.ldi.nrw.de/)] und kann von jeder Person (auch ohne Account) vorgenommen werden.&lt;br /&gt;
&lt;br /&gt;
== Informieren der betroffenen Personen ==&lt;br /&gt;
Stellt die Datenschutzverletzung ein hohes Risiko für die betroffene(n) Person(en) dar, so sind auch diese zu informieren. Sollte die Aufsichtsbehörde dies verlangen, so ist dem ebenfalls Folge zu leisten. Sollte es sich allerdings um eine Straftat handeln, so ist dies mit den Strafverfolgungsbehörden abzustimmen, um eventuelle Ermittlungen nicht zu gefährden.&lt;br /&gt;
Eine solche Information sollte folgendes enthalten:&lt;br /&gt;
&lt;br /&gt;
* eine Beschreibung der Datenschutzverletzung,&lt;br /&gt;
* Name und Kontaktdaten des Datenschutzbeauftragten&lt;br /&gt;
* voraussichtliche (negative) Folgen der Datenschutzverletzung für die betroffene Person&lt;br /&gt;
* eine Beschreibung der Maßnahmen, die getroffen wurden oder werden, um die Auswirkungen möglichst gering zu halten.&lt;/div&gt;</summary>
		<author><name>Niels.debruijn@parasol-island.com</name></author>
	</entry>
</feed>