GC – Governance und Compliance
Katalogstand: 24. September 2026 — Quelle: BSI Stand-der-Technik-Bibliothek.
Eine Anforderung von dieser Seite zitieren
Maßgeblich ist immer das Original, nicht diese Aufbereitung. Zitierfähig ist: BSI, Anwenderkatalog Grundschutz++, Version 2026-09-24, Dokument-ID ebe77c16-3ddc-42ce-8d53-eff5b6e23334 (RFC 9562), Anforderung <ID> — wobei die ID die Kennung neben der jeweiligen Überschrift ist, etwa GC.5.1.1. Sie bleibt stabil, auch wenn das BSI eine Formulierung ändert.
Die Praktik Governance und Compliance stellt sicher, dass Informationssicherheitsstrategien mit den übergeordneten Zielen der Institution und regulatorischen Anforderungen im Einklang stehen. Sie vereint die strategische Steuerung der Informationssicherheit mit der systematischen Identifikation und Integration externer sowie interner Anforderungen. Diese Praktik definiert den strategischen Rahmen für die Informationssicherheit und beantwortet die Fragen nach dem “Was” und “Warum” von Anforderungen und Sicherheitsmaßnahmen. Sie gewährleistet die Einbindung der obersten Führungsebene in wichtige Entscheidungen zur Informationssicherheit und stellt sicher, dass alle relevanten gesetzlichen, regulatorischen und vertraglichen Vorgaben identifiziert und berücksichtigt werden. Während Governance und Compliance die strategische Ausrichtung und die Anforderungen definiert, übernehmen die operativen Praktiken wie Strukturmodellierung und Umsetzung die konkrete Ausgestaltung.
GC.1 Grundlagen
Abschnitt betitelt „GC.1 Grundlagen“GC.1.1 – Errichtung und Aufrechterhaltung eines ISMS
Abschnitt betitelt „GC.1.1 – Errichtung und Aufrechterhaltung eines ISMS“Governance und Compliance MUSS Verfahren und Regelungen zur Errichtung und Aufrechterhaltung eines ISMS nach [BSI Grundschutz++] verankern.
Diese Anforderung ist der Ausgangs- und Endpunkt für ein Informationssicherheitsmanagementsystem (ISMS). Ein ISMS besteht aus Verfahren (d.h. bestimmten Abläufen, die mit Zuständigkeiten und Ressourcen versehen sind) und Regelungen (also festgelegten Regeln, die von allen Mitarbeitenden und sonstigen Verpflichteten einzuhalten oder technisch umgesetzt sind). Die Anforderung ist erst dann als erfüllt anzusehen, wenn die komplette Vorgehensweise mindestens einmal vollständig durchlaufen wurde. Unter „etabliert“ bzw. „errichtet“ ist hier zu verstehen, dass die Anforderungen an das ISMS standardkonform umgesetzt wurden. Unter “aufrechterhalten” ist hier zu verstehen, dass die Einhaltung der Anforderungen kontinuierlich überprüft wird und bei Bedarf Gegenmaßnahmen eingeleitet werden. Die bei der Festlegung der Verfahren und Regelungen im Einzelnen zu berücksichtigenden Inhalte ergeben sich aus den weiteren Anforderungen dieses Anwenderkataloges.
GC.1.2 – Freigabe des ISMS
Abschnitt betitelt „GC.1.2 – Freigabe des ISMS“Governance und Compliance MUSS alle festgelegten Verfahren für das ISMS durch die Institutionsleitung autorisieren.
Die Freigabe des Prozesses der ISMS-Verfahren erfolgt durch die Institutionsleitung. Diese Freigabe sollte dokumentiert werden, um Verbindlichkeit und Nachvollziehbarkeit sicherzustellen. Beispielsweise kann diese Freigabe durch die Vorlage eines Managementberichts eingeholt werden.
GC.2 Institutionskontext
Abschnitt betitelt „GC.2 Institutionskontext“GC.2.1 – Festlegung des externen Kontextes der Institution
Abschnitt betitelt „GC.2.1 – Festlegung des externen Kontextes der Institution“Governance und Compliance MUSS alle für das Informationssicherheitsmanagement relevanten externen Rahmenbedingungen analysieren.
Alle externen Faktoren, die einen Einfluss auf die Informationssicherheitsziele und -strategie der Institution haben, werden systematisch analysiert und dokumentiert. Dazu zählen insbesondere Faktoren, die von außen auf die Institution einwirken wie z.B. gesellschaftliche und kulturelle Faktoren, die die Erwartungen an die Institution prägen; rechtliche und regulatorische Rahmenbedingungen auf nationaler und internationaler Ebene; technologische Entwicklungen und deren Auswirkungen auf die Informationssicherheit; wirtschaftliche Bedingungen im relevanten Marktumfeld und ökologische und physische Umweltbedingungen am Standort der Institution.
GC.2.2 – Festlegung des internen Kontextes der Institution
Abschnitt betitelt „GC.2.2 – Festlegung des internen Kontextes der Institution“Governance und Compliance MUSS alle für das Informationssicherheitsmanagement relevanten internen Rahmenbedingungen analysieren.
Alle internen Faktoren, die einen Einfluss auf die Informationssicherheitsziele und -strategie der Institution haben, werden systematisch analysiert und dokumentiert. Dazu zählen institutionseigene Faktoren wie z.B. vorhandene Institutionsstrategien, Werte und Institutionsziele; die Institutionsstruktur mit Hierarchien, Abteilungen und Zuständigkeitsbereichen; die in Ihrer Institution etablierte Prozesse und Arbeitsabläufe; vorhandene IT-Infrastruktur und Informationssysteme und die Institutionskultur und Einstellungen zur Sicherheit.
GC.3 Compliance-Management
Abschnitt betitelt „GC.3 Compliance-Management“GC.3.1 – Verfahren und Regelungen
Abschnitt betitelt „GC.3.1 – Verfahren und Regelungen“Governance und Compliance MUSS ein Verfahren zur systematischen Erfassung und Verwaltung von Compliance-Verpflichtungen unter Einbezug der jeweiligen Priorität für das ISMS verankern.
Die systematische Erfassung der informationssicherheitsrelevanten Compliance-Anforderungen ist Grundlage für eine wirksame Umsetzung. Das Compliance Management stellt sicher, dass alle gesetzlichen, regulatorischen und vertraglichen Verpflichtungen im Bereich der Informationssicherheit eingehalten werden. Aufgrund der hohen Komplexität des modernen Rechts ist für die Rechtspflege eine eigene Rechtsabteilung oder die Beauftragung von Mitgliedern der rechtsberatenden Berufe zweckmäßig. Die bei der Festlegung des Verfahrens im Einzelnen zu berücksichtigenden Inhalte ergeben sich aus den Anforderungen dieser Praktik. Die systematische Erfassung und Verwaltung von Compliance-Verpflichtungen für Informationssicherheit bilden die Grundlage für deren wirksame Umsetzung und kontinuierliche Überwachung.
GC.3.1.1 – Gesetzliche Verpflichtungen
Abschnitt betitelt „GC.3.1.1 – Gesetzliche Verpflichtungen“Governance und Compliance MUSS gesetzliche Verpflichtungen, welche die Verarbeitung von Informationen durch die Institution betreffen, analysieren.
Gesetzliche Verpflichtungen, welche die Verarbeitung von Informationen durch die Institution betreffen, sind dokumentiert. Gesetzliche Verpflichtungen meint alle Pflichten, die sich unmittelbar aus dem Recht ergeben, inklusive des Verfassungsrechts, Europarechts und Verordnungen. Relevante gesetzliche Verpflichtungen können sich je nach Institution z. B. aus Grundrechten, Cyber Resilience Act, Data Act, Digital Markets Act, NIS, DSGVO, BDSG, TKG, TDDDG oder GeschGehG ergeben. Hierbei werden Verpflichtungen, die sich mittelbar auswirken wie die Arbeitsstättenverordnung oder allgemeine Regelungen zur Fürsorgepflicht, auch beachtet.
GC.3.1.2 – Anhörung zuständiger Stellen
Abschnitt betitelt „GC.3.1.2 – Anhörung zuständiger Stellen“Governance und Compliance SOLLTE für die Einhaltung gesetzlicher Verpflichtungen in der Informationsverarbeitung zuständige Stellen in der Institution anhören.
Für die Einhaltung gesetzlicher Verpflichtungen in der Informationsverarbeitung zuständige Stellen in der Institution wurden bei der Dokumentation der Compliance-Verpflichtungen angehört. Hierunter können z. B. Rechtsabteilung, Datenschutzbeauftragte, Brandschutzbeauftragte oder Fachverantwortliche bei branchenspezifischen Vorschriften fallen.
GC.3.1.3 – Vertragliche Verpflichtungen
Abschnitt betitelt „GC.3.1.3 – Vertragliche Verpflichtungen“Governance und Compliance SOLLTE vertragliche Verpflichtungen, welche die Verarbeitung von Informationen durch die Institution betreffen, analysieren.
Vertragliche Verpflichtungen, welche die Verarbeitung von Informationen durch die Institution betreffen, sind dokumentiert. Vertragliche Verpflichtungen meint alle Pflichten, die sich aus rechtlich bindenden Vereinbarungen ergeben, unabhängig davon, ob diese als Vertrag bezeichnet werden oder nicht.
GC.3.1.4 – Prävention von Verstößen
Abschnitt betitelt „GC.3.1.4 – Prävention von Verstößen“Governance und Compliance SOLLTE Verfahren zur Prävention gegen Verstöße verankern.
Verfahren können z. B. zielgruppengerechte Schulungen der für die Umsetzung und Einhaltung zuständigen Personen, die Berücksichtigung der Compliance-Verpflichtungen bei Freigabe- und Testprozessen sowie die Förderung einer konstruktiven Fehlerkultur sein.
GC.4 Stakeholder
Abschnitt betitelt „GC.4 Stakeholder“GC.4.1 – Analyse der externen interessierten Parteien
Abschnitt betitelt „GC.4.1 – Analyse der externen interessierten Parteien“Governance und Compliance MUSS alle externen interessierten Parteien sowie ihre Bedürfnisse und Erwartungen an das Informationssicherheitsmanagement der Institution analysieren.
Alle relevanten externen interessierten Parteien werden ermittelt. Die externen interessierten Parteien umfassen beispielsweise: Gesetzgeber, Aufsichtsbehörden, Kunden, Dienstleister, Gesellschaft/Öffentlichkeit. Die Relevanz und Priorität der identifizierten Anforderungen werden bewertet und auf Grundlage dessen wird festgelegt, welche dieser Anforderungen als verbindliche Verpflichtungen in das ISMS aufgenommen werden.
GC.4.2 – Analyse der internen interessierten Parteien
Abschnitt betitelt „GC.4.2 – Analyse der internen interessierten Parteien“Governance und Compliance MUSS alle internen interessierten Parteien sowie ihre Bedürfnisse und Erwartungen an das Informationssicherheitsmanagement der Institution analysieren.
Alle relevanten internen interessierten Parteien werden ermittelt. Die internen interessierten Parteien umfassen beispielsweise: Geschäftsführung, ISB, DSB, Mitarbeiter, Führungskräfte, Betriebsrat/Personalrat.
GC.5 Informationssicherheitsleitlinie
Abschnitt betitelt „GC.5 Informationssicherheitsleitlinie“GC.5.1 – Festlegung von Zielen für die Informationssicherheit
Abschnitt betitelt „GC.5.1 – Festlegung von Zielen für die Informationssicherheit“Governance und Compliance MUSS konkrete und messbare Ziele für die Informationssicherheit auf Basis der identifizierten Rahmenbedingungen festlegen.
Die Ziele sollten Bezug zu den Geschäftszielen der Institution aufweisen und müssen messbar und konkret sein, z. B.: 98% der aktiven Endgeräte im Netzwerk der Institution verfügen über eine aktuelle Antivirensoftware, deren Signaturdatenbank nicht älter als 24 Stunden ist. Die Ziele sollten die Anforderungen der interessierten Parteien sowie den Kontext berücksichtigen.
GC.5.1.1 – Festlegung einer Sicherheitsstrategie
Abschnitt betitelt „GC.5.1.1 – Festlegung einer Sicherheitsstrategie“| ORP.2.A3-UA.2 | überschneidet sich mit |
Governance und Compliance MUSS eine grundlegende Strategie zur Erreichung der Ziele für die Informationssicherheit gemeinsam mit der Institutionsleitung festlegen.
Die Sicherheitsstrategie legt fest, wie die Organisation die Ziele erreichen möchte und fokussiert inbesondere den übergeordneten Ansatz und die Prinzipien.
GC.5.1.2 – Verpflichtung der Institutionsleitung
Abschnitt betitelt „GC.5.1.2 – Verpflichtung der Institutionsleitung“Governance und Compliance MUSS die Verpflichtung der Institutionsleitung zuweisen.
Die Verpflichtung der Institutionsleitung beinhaltet die Übernahme der Gesamtverantwortung, die Bestätigung und Überwachung der Informationssicherheitsziele bezüglich der Organisationsziele und die Förderung des ISMS. Die Förderung des ISMS erfolgt durch Beteiligung (z. B. Führungsentscheidungen), Bestätigung der Informationssicherheitsorganisation, Unterstützung der Integration des ISMS, Bereitstellung von Ressourcen (z. B. finanzielle, personelle, technische, infrastrukturelle) und die Unterstützung der kontinuierlichen Verbesserung.
GC.5.1.3 – Erstellung einer Sicherheitsleitlinie
Abschnitt betitelt „GC.5.1.3 – Erstellung einer Sicherheitsleitlinie“Governance und Compliance MUSS eine für die Institution passende Sicherheitsleitlinie festlegen.
Die Sicherheitsleitlinie dient als zentrale Weisung und als Orientierung für alle sicherheitsrelevanten Entscheidungen und Aktivitäten und fördert ein gemeinsames Verständnis der Bedeutung und Ausrichtung der Informationssicherheit. Die Leitlinie für Informationssicherheit enthält insbesondere die Gesamtverantwortung und Verpflichtung der Institutionsleitung, Informationssicherheitsziele, eine Informationssicherheitsstrategie, die Benennung der Rollen und Zuständigkeiten sowie die Verpflichtung zur kontinuierlichen Verbesserung.
GC.5.1.4 – Freigabe der Sicherheitsleitlinie
Abschnitt betitelt „GC.5.1.4 – Freigabe der Sicherheitsleitlinie“Governance und Compliance MUSS die festgelegte Sicherheitsleitlinie durch die Institutionsleitung autorisieren.
Diese Autorisierung muss dokumentiert werden.
GC.6 Geltungsbereich
Abschnitt betitelt „GC.6 Geltungsbereich“GC.6.1 – Festlegung des Geltungsbereichs
Abschnitt betitelt „GC.6.1 – Festlegung des Geltungsbereichs“Governance und Compliance MUSS den nachvollziehbar abgegrenzten Geltungsbereich nach Freigabe der Institutionsleitung festlegen.
Der Geltungsbereich legt den formalen und organisatorischen Umfang (Scope) fest, in dem das ISMS angewendet wird. Es wird festgelegt, welche Institutionsbereiche und Tätigkeiten formell zum Geltungsbereich gehören und infrastrukturell abgegrenzt, welche Standorte und Systeme innerhalb des Geltungsbereichs liegen; welche externen Partner oder Dienstleister in das ISMS einzubeziehen sind und welche Bereiche bewusst nicht Bestandteil des Geltungsbereichs sind.
GC.7 Informationssicherheitseinstufung
Abschnitt betitelt „GC.7 Informationssicherheitseinstufung“GC.7.1 – Vorgehen bei der Informationssicherheitseinstufung
Abschnitt betitelt „GC.7.1 – Vorgehen bei der Informationssicherheitseinstufung“| APP.3.2.A7-UA.1 | Teilbereich von |
Governance und Compliance MUSS ein Verfahren für die Festlegung von Geschäftsprozessen und die Einstufung des Schutzbedarfs dieser Geschäftsprozesse oder den hierbei verarbeiteten Informationen verankern.
Die Informationssicherheitseinstufung dient der systematischen Identifikation des Schutzbedarfs von Geschäftsprozessen und verarbeiteten Informationen. Hierbei wird zwischen dem Schutzbedarf „normal“ und „hoch“ unterschieden. Der prozessorientierte Ansatz stellt die Verbindung zwischen Geschäftsprozessen und Informationen in den Vordergrund. Die konkrete Ausgestaltung dieses Verfahrens obliegt der Instution(-sleitung).
GC.7.1.1 – Festlegung der Geschäftsprozesse
Abschnitt betitelt „GC.7.1.1 – Festlegung der Geschäftsprozesse“Governance und Compliance MUSS die Geschäftsprozesse oder Informationen die für den Geltungsbereich relevant sind festlegen.
Hierbei kann oft auf bestehende Prozesslandkarten und Managementsysteme zurückgegriffen werden. Besteht noch keine Prozessübersicht in der Institution, so können die technischen und organisatorischen Praktiken als Ausgangsvorschlag für relevante Prozesse herangezogen werden (siehe Prozessschritt 2 - Anforderungsanalyse).
GC.7.1.2 – Festlegung des Schutzbedarfs
Abschnitt betitelt „GC.7.1.2 – Festlegung des Schutzbedarfs“Governance und Compliance MUSS eine Einstufung des Schutzbedarfs der relevanten Geschäftsprozesse oder Informationen unter Berücksichtigung der Geschäftsziele und in Absprache mit der Institutionsleitung festlegen.
Das Ergebnis der Schutzbedarfsfeststellung ist eine Übersicht des Schutzbedarfs der zu verarbeitenden Informationen, sowie der Relevanz der Geschäftsprozesse. Die Einstufung erfolgt dabei in den Stufen „normal“ oder „hoch“. Die Einstufung richtet sich nach der Bedeutung des Geschäftsprozess für die Geschäftsziele oder den gesetzlichen Auftrag der Institution. Priorität für die weitere Abarbeitung hat zunächst der wichtigste Geschäftsprozess, d.h. derjenige Geschäftsprozess, dessen Informationsschutz für den Fortbestand der Institution von essentieller Bedeutung ist. Die Entscheidung darüber, welcher Geschäftsprozess am wichtigsten ist, obliegt der Institutionsleitung. Droht bei einer Verletzung der Vertraulichkeit, Integrität oder Verfügbarkeit von Informationen in diesem Geschäftsprozess ein existenzbedrohender finanzieller oder existenzbedrohender Reputationsschaden oder sind folgenschwere Auswirkungen einer Verletzung der Sicherheitsziele auf die Geschäftsziele oder bestehende Verpflichtungen zu befürchten, so ist der Schutzbedarf des Prozesses als hoch einzustufen. Das gleiche gilt, wenn innerhalb eines Geschäftsprozesses Informationen verarbeitet werden, die als besonders vertraulich eingestuft werden.
GC.7.2 – Geschäftsprozesse mit hohem Schutzbedarf
Abschnitt betitelt „GC.7.2 – Geschäftsprozesse mit hohem Schutzbedarf“Governance und Compliance MUSS eine dedizierte Risikobetrachtung von Geschäftsprozessen oder Informationen mit hohem Schutzbedarf entsprechend der gewählten Methodik für das Informationssicherheitsrisikomanagement ausführen.
Diese Anforderung stellt den Aussprungpunkt in die Risikobetrachtung dar, deren konkrete Ausgestaltung nicht durch den GS++ vorgegeben wird. Gängige Standards als Basis für ein Risikomanagement sind die ISO27005, die ISO31000 oder der BSI Standard 200-3.
GC.8 Ressourcen
Abschnitt betitelt „GC.8 Ressourcen“GC.8.1 – Verfahren zur Ressourcenplanung
Abschnitt betitelt „GC.8.1 – Verfahren zur Ressourcenplanung“Governance und Compliance MUSS ein Verfahren zur kontinuierlichen, wirtschaftlichen Planung von Ressourcen für das ISMS verankern.
Die Ressourcenplanung berücksichtigt die personellen, finanziellen und materiellen bzw. technischen Ressourcen.
GC.9 Sicherheitsorganisation
Abschnitt betitelt „GC.9 Sicherheitsorganisation“GC.9.1 – Festlegung einer Sicherheitsorganisation
Abschnitt betitelt „GC.9.1 – Festlegung einer Sicherheitsorganisation“Governance und Compliance MUSS die Sicherheitsorganisation für das ISMS unter Einbezug von Rollen, Zuständigkeiten sowie Gremien festlegen.
Ziel der Sicherheitsorganisation ist es, die relevanten Bereiche eines ISMS sowie die relevanten Schnittstellen zu anderen Bereichen (z. B. Datenschutz, physische Sicherheit, Geheimschutz oder Arbeitsschutz) vollständig und wirksam in der Institution zu verankern. Die Sicherheitsorganisation sollte in einem Organigramm oder einer ähnlichen Darstellung zu dokumentiert und abgebildet werden.
GC.9.1.1 – Festlegung von Rollen und Zuständigkeiten
Abschnitt betitelt „GC.9.1.1 – Festlegung von Rollen und Zuständigkeiten“Governance und Compliance MUSS die [Rollen und Zuständigkeiten] im Rahmen des ISMS inklusive ihrer Kompetenzen bzw. Befugnisse zuweisen.
Im Rahmen des ISMS werden die Rollen hinsichtlich der Aufgaben, der dafür notwendigen Qualifikation und der notwendigen Befugnisse festgelegt. Eine zentrale Rolle wäre beispielsweise der “Informationssicherheitsbeauftragte” (ISB).
GC.9.1.1.1 – Informationssicherheitsbeauftragter
Abschnitt betitelt „GC.9.1.1.1 – Informationssicherheitsbeauftragter“Governance und Compliance MUSS die Zuständigkeit für Informationssicherheit [einer unabhängigen Person] , welche unmittelbar der Institutionsleitung unterstellt ist, zuweisen.
Informationssicherheit liegt in der Verantwortung der Institutionsleitung. Die operative Aufgabe „Informationssicherheit“ wird an einen Informationssicherheitsbeauftragten (ISB) delegiert, der diese Aufgabe innerhalb der Institution koordiniert und vorantreibt. Daher ist diese Rolle in jeder Institution (unabhängig von Art und Größe) zu besetzen. Je nach Art und Ausrichtung der Institution wird der ISB anders genannt. Häufige Titel sind neben dem Informationssicherheitsbeauftragten, Chief Information Security Officer (CISO) oder Informationssicherheitsmanager (ISM). Die Hauptaufgabe des ISB besteht darin, die Institutionsleitung bei deren Aufgabenwahrnehmung bezüglich der Informationssicherheit zu beraten und diese bei der Umsetzung zu unterstützen. Zu den ISB-Aufgaben gehört es u.a., den Sicherheitsprozess operativ zu steuern und zu koordinieren, die Institutionsleitung bei der Erstellung der Sicherheitsleitlinie zu unterstützen, die Erstellung des Sicherheitskonzepts und zugehöriger Teilkonzepte und Richtlinien zu koordinieren, den Umsetzungsplan für Sicherheitsmaßnahmen anzufertigen, sowie ihre Umsetzung zu initiieren und zu überprüfen, der Institutionsleitung und anderen Sicherheitsverantwortlichen über den Status der Informationssicherheit zu berichten, sicherheitsrelevante Projekte zu koordinieren, sicherheitsrelevante Vorfälle zu untersuchen, sowie Sensibilisierungen und Schulungen zur Informationssicherheit zu initiieren und zu koordinieren.
GC.9.1.1.1.1 – Ressourcen für den Informationssicherheitsbeauftragten
Abschnitt betitelt „GC.9.1.1.1.1 – Ressourcen für den Informationssicherheitsbeauftragten“Governance und Compliance MUSS dem Informationssicherheitsbeauftragten hinreichende Ressourcen zuweisen.
Zu den Aufgaben des ISB gehören beispielsweise die Beratung der Institutionsleitung zur Informationssicherheit, die Koordinierung der Erstellung von Richtlinien und Sicherheitskonzepten und die Untersuchung von Sicherheitsvorfällen. Ohne ausreichende Ressourcen, können diese Aufgaben nicht wirksam und nachhaltig wahrgenommen werden, was zu Sicherheitsrisiken führen kann. In kleinen Institutionen kann die Funktion des ISB auch von einem qualifizierten Mitarbeiter neben anderen Aufgaben wahrgenommen werden. Maßgeblich ist, dass dem ISB ausreichend Zeit für seine Aufgaben zugebilligt wird und er in keinem Interessenskonflikt mit anderen Aufgaben steht. In größeren Instituionen kann ein höherer Bedarf an Personal- und Sachkosten erforderlich sein.
GC.9.1.1.1.2 – Vorspracherecht
Abschnitt betitelt „GC.9.1.1.1.2 – Vorspracherecht“Governance und Compliance MUSS das direkte Vorspracherecht des Informationssicherheitsbeauftragten bei der Institutionsleitung verankern.
Das Vorspracherecht trägt dazu bei, dass die Institutionsleitung ein vollständiges und unverfälschtes Bild über den Stand der Informationssicherheit erhält. Ohne dieses direkte Vorsprachrecht kann es passieren, dass andere Organisationseinheiten sicherheitsrelevante Informationen in der Weitergabe beeinflussen. Zum Beispiel könnte ein ISB dem Leitungsstab zugeordnet sein.
GC.9.1.1.2 – Stellvertreterregelungen
Abschnitt betitelt „GC.9.1.1.2 – Stellvertreterregelungen“Governance und Compliance MUSS Stellvertreterregelungen für alle relevanten Rollen und Zuständigkeiten im ISMS zuweisen.
Eine kontinuierliche Handlungsunfähigkeit der Sicherheitsorganisation kann nur mit Stellvertreterregelungen für alle relevanten Rollen gewährleistet werden.
GC.9.1.1.3 – Vermeidung von Interessenkonflikten
Abschnitt betitelt „GC.9.1.1.3 – Vermeidung von Interessenkonflikten“Governance und Compliance MUSS Maßnahmen zur Vermeidung von Interessenkonflikten bei der Festlegung von Rollen und Zuständigkeiten des ISMS festlegen.
Für die Vermeidung von Interessenkonflikten wird insbesondere die Zuordnung konkurrierender Rollen (bspw. ausführender und prüfender oder freigebender Rollen) vermieden. Dies erfolgt beispielsweise durch eine entsprechende Etablierung von Rollen in der Aufbauorganisation (z. B. Informationssicherheitsbeauftragter als Stabtelle). Es können aber auch weitere Maßnahmen (z. B. Vier-Augen-Prinzip) genutzt werden.
GC.9.1.1.4 – Sicherstellung der Qualifikation
Abschnitt betitelt „GC.9.1.1.4 – Sicherstellung der Qualifikation“Governance und Compliance MUSS für jeden Rollen- und Verantwortungsträger die erforderlichen Anforderungen und Fähigkeiten festlegen.
Für jeden Rollen- und Verantwortungsträger werden die Anforderungen und Fähigkeiten festgelegt.
GC.10 Kommunikation
Abschnitt betitelt „GC.10 Kommunikation“GC.10.1 – Festlegung eines Verfahrens zum Kommunikationsmanagement
Abschnitt betitelt „GC.10.1 – Festlegung eines Verfahrens zum Kommunikationsmanagement“Governance und Compliance MUSS ein Verfahren zum Kommunikationsmanagement hinsichtlich der internen und externen Kommunikation verankern.
Für die relevante Kommunikation im Rahmen eines ISMS werden die Eckpunkte (wer, wann, mit wem, wie) festgelegt. Dies beinhaltet ebenfalls die Identifikation der relevanten (Aufsichts-)Behörden und der relevanten Kontakte sowie die Festlegung von Zuständigkeiten für die Kommunikation.
GC.10.1.1 – Externer Austausch zur Informationssicherheit
Abschnitt betitelt „GC.10.1.1 – Externer Austausch zur Informationssicherheit“Governance und Compliance SOLLTE einen externen Austausch zur Informationssicherheit verankern.
Um auch andere Perspektiven wahrzunehmen und Eindrücke zu erhalten, findet ein externer Austausch statt. Hierzu können beispielsweise Branchenverbände, Fachforen oder andere Einrichtungen genutzt werden.
GC.10.1.2 – Kommunikation im Projektmanagement
Abschnitt betitelt „GC.10.1.2 – Kommunikation im Projektmanagement“Governance und Compliance MUSS bei sicherheitsrelevanten Projekten die Beteiligung [der relevanten Sicherheitsorgane] zu festgelegten Zeitpunkten im Projektverlauf verankern.
Bei allen Projekten, die Auswirkungen auf die Informationsverarbeitung haben erfolgt eine frühzeitige Beteiligung des ISB und ggfs. weiterer sicherheitsrelevanter Organe. Beispiele für sicherheitsrelevante Projekte sind die Einführung eines neuen IT-Systems oder einer neuen Software. Beispiele für geeignete Zeitpunkte der Beteiligung sind etwa während der Beschaffung und/ oder vor der Produktivsetzung.
GC.11 Dokumentenlenkung
Abschnitt betitelt „GC.11 Dokumentenlenkung“GC.11.1 – Dokumentenlenkung
Abschnitt betitelt „GC.11.1 – Dokumentenlenkung“Governance und Compliance MUSS ein Verfahren zur Lenkung der Dokumente im Rahmen des ISMS über ihren kompletten Lebenszyklus hinweg verankern.
Ziel eines Verfahrens zur Dokumentenlenkung ist die Sicherstellung der Nachvollziehbarkeit von Dokumenten. Das Verfahren stellt hierbei die Nachvollziehbarkeit über den gesamten Lebenszyklus des Dokuments sicher. Dies beinhaltet die Erstellung bzw. Übernahme (z. B. aus “Alt-Dokumenten” oder externen Dokumenten) der Dokumente mit Titel, Autor, Dokumenteneigentümer, Sicherheitsklassifikation, Erstelldatum sowie einheitlicher Formate. Des Weiteren beinhaltet dies die Steuerung mit einem Änderungsmanagement (Versionierung), einer einheitlichen Veröffentlichung, einer angemessen geschützten Ablage und ggf. auch Archivierung sowie einer Rücknahme.
GC.12 Risiko
Abschnitt betitelt „GC.12 Risiko“GC.12.1 – Methodik für das Risikomanagement
Abschnitt betitelt „GC.12.1 – Methodik für das Risikomanagement“Governance und Compliance MUSS [eine einheitliche Methodik] für das Informationssicherheitsrisikomanagement unter Berücksichtigungen von Kontext, Geschäftsprozessanalyse und interessierten Parteien verankern.
Das Risikomanagement stellt sicher, dass Risiken systematisch identifiziert, bewertet und behandelt werden. Die Festlegung einheitlicher Kriterien für Risikoidentifizierung, Risikobewertung und Risikobehandlung sowie die Rolle des Risikoeigentümers sorgen für Transparenz und Verbindlichkeit. Die Risikomanagementmethodik kann frei gewählt werden, sollte aber anerkannte Standards erfüllen.