Für Devs
Jede Anforderung zeigt Pflichtgrad, Sicherheitsstufe, Aufwandsschätzung und zugeordnete Basisgefährdungen direkt am Text, als Badges mit Hover-Erklärung — keine ISMS-Prozess-Erklärung davor, kein Umweg über das Managementsystem.
Technische Umsetzung
Abschnitt betitelt „Technische Umsetzung“Das betrifft dich direkt — Architektur, Konfiguration, Code, Zugriffe, Betrieb.
- ARCH Architektur
Die Praktik Architektur definiert die grundlegende Struktur sowie die Sicherheitsprinzipien der IT-Infrastruktur und leitet daraus Anforderungen für einzelne IT-Komponenten ab – etwa für Anwendungen oder IT-Systeme. (63 Anforderungen)
- KONF Konfiguration
Die Praktik Konfiguration stellt sicher, dass IT-Komponenten – wie Anwendungen und IT-Systeme – gemäß den festgelegten Informationssicherheitsrichtlinien eingerichtet und kontinuierlich gepflegt werden, um Sicherheitslücken durch fehlerhafte oder unsichere Einstellungen zu vermeiden. (157 Anforderungen)
- DEV Entwicklung
Die Praktik Entwicklung stellt sicher, dass Sicherheitsanforderungen bereits von Beginn an in die Planungs- und Entwicklungsphase von IT-Systemen und Anwendungen integriert werden. (34 Anforderungen)
- BER Berechtigung
Die Praktik Berechtigung stellt sicher, dass ausschließlich autorisierte Personen und IT-Systeme Zugriff auf sensible Informationen und Ressourcen erhalten. (92 Anforderungen)
- DET Detektion
Die Praktik Detektion sorgt dafür, dass sicherheitsrelevante Ereignisse rechtzeitig erkannt werden. (82 Anforderungen)
- NOT Notfallplanung
Die Notfallplanung stellt sicher, dass bei schwerwiegenden Störungen oder Krisen schnell und koordiniert reagiert wird, um den Fortbestand kritischer Geschäftsprozesse und die Wiederherstellung der betroffenen Systeme zu gewährleisten. (37 Anforderungen)
- REA Sicherheitsvorfallsbehandlung
Die Praktik Sicherheitsvorfallsbehandlung sorgt dafür, dass Informationssicherheitsvorfälle effizient erkannt, gemeldet, analysiert und behoben werden, um Schäden zu minimieren und den Normalbetrieb so schnell wie möglich wiederherzustellen. (23 Anforderungen)
- TEST Änderungen und Tests
Die Praktik “Änderungen und Tests” stellt sicher, dass alle geplanten Veränderungen an Informationssystemen systematisch und kontrolliert ablaufen, um ungewollte Störungen, Sicherheitsrisiken oder Compliance-Verstöße zu vermeiden (Change Management). (36 Anforderungen)
- ASST Informationen und Assets
Im Rahmen der IT-Komponenten stellt das Asset Management sicher, dass die IT-Komponenten erfasst und inventarisiert werden. (58 Anforderungen)
Organisatorisch
Abschnitt betitelt „Organisatorisch“Betrifft dich eher indirekt (z. B. wenn ein Dienstleister Zugriff auf dein System bekommt) — der Vollständigkeit halber trotzdem aufgeführt.
- PERS Personal
Die Praktik Personal fokussiert sich auf die Integration von Sicherheitsanforderungen über den gesamten Beschäftigungs- oder Vertragszyklus von Mitarbeitenden sowie externen Partnern hinweg. (30 Anforderungen)
- BES Beschaffungsmanagement
Die Praktik Beschaffungsmanagement sorgt für die frühzeitige Integration von Informationssicherheit in fachliche Anforderungs-, Planungs- und Beschaffungsverfahren, einschließlich angehender Projekte. (109 Anforderungen)
- DLS Dienstleistersteuerung
Die Praktik Dienstleistersteuerung regelt die kontinuierliche Überwachung und Steuerung externer Dienstleister, wie etwa Outsourcing-Partner oder Cloud-Anbieter. (18 Anforderungen)
- GEB Gebäudemanagement
Das Gebäudemanagement sorgt für die Implementierung von physischen Sicherheitsmaßnahmen in und um das Gebäude. (75 Anforderungen)
- SENS Sensibilisierung
Die Praktik Sensibilisierung sorgt dafür, dass alle Mitarbeitenden über die Leitlinie zur Informationssicherheit sowie relevanten Informationssicherheitsrichtlinien, -verfahren und -bedrohungen informiert sind. (87 Anforderungen)
Die Zweiteilung oben ist eine redaktionelle Einordnung dieser Seite, keine offizielle BSI-Kategorie — der Katalog selbst kennt nur die 14 Themenfelder ohne diese Unterscheidung.