Zum Inhalt springen

ISO/IEC 27001:2022

Das ISMS als steuerbaren Arbeitszyklus betreiben.

Von Scope und Risikobehandlung über die Statement of Applicability bis zu Evidence, internem Audit und Management Review — mit klarer Abgrenzung zu DORA, MaRisk und Zertifizierung.

Einordnung für Finanzinstitute

  • ISO/IEC 27001 ist ein Managementsystemstandard; DORA und MaRisk bleiben eigenständig zu prüfende regulatorische Anforderungen.
  • Eine Control-Zuordnung kann Wiederverwendung strukturieren, ersetzt aber weder Anwendbarkeitsprüfung noch institutsbezogene Evidence.
  • Die Statement of Applicability verbindet Risikobehandlung, ausgewählte Kontrollen, Begründungen und tatsächlichen Umsetzungsstatus.
  • Netto-Risiko und Kontrollwirksamkeit dürfen erst nach dokumentierter Bewertung und Review berichtet werden.
  • Diese Plattform ist weder Zertifizierungsstelle noch Nachweis einer ISO-Zertifizierung oder regulatorischen Konformität.

Direkt weiterarbeiten

Vom ISMS-Arbeitsauftrag zum prüfbaren Artefakt

Tenantbezogene Owner, Status, Freigaben und Nachweise gehören in die geschützten Workflows und bestehenden Systeme of Record.

ISMS-Betriebsmodell

Fünf Gates von Scope bis Verbesserung

Jede Stufe erzeugt ein versioniertes Arbeitsprodukt. Aussagen zu Umsetzung oder Wirksamkeit benötigen Quelle, Scope, Owner, Zeitraum und dokumentiertes Review.

01

Kontext und Scope

Klauseln 4–5

Federführung

Leitung und ISMS-Verantwortung

Mindestartefakt

Begründeter ISMS-Scope, interessierte Parteien, Schnittstellen und Governance-Mandat

Freigabegate

Grenzen, Ausschlüsse und Abhängigkeiten freigegeben

02

Risiken und Behandlung

Klauseln 6 und 8

Federführung

Information Security und Risk Owner

Mindestartefakt

Methodik, Risikobeurteilung, Behandlungsplan und dokumentierte Risikoakzeptanz

Freigabegate

Risikokriterien, Owner, Maßnahmen und Restrisiko entschieden

03

Statement of Applicability

Klausel 6.1.3

Federführung

ISMS-Verantwortung mit Control Ownern

Mindestartefakt

Versionierte SoA mit Anwendbarkeit, Begründung, Umsetzungsstatus und Kontrollbezug

Freigabegate

Ein- und Ausschlüsse nachvollziehbar genehmigt

04

Betrieb und Evidence

Klauseln 7–8

Federführung

Control Owner und operative Funktionen

Mindestartefakt

Durchgeführte Kontrollen mit Quelle, Zeitraum, Ergebnis und überprüfbarer Evidence

Freigabegate

Kontrolldesign und Durchführung belegt; Wirksamkeit nicht ungeprüft unterstellt

05

Bewertung und Verbesserung

Klauseln 9–10

Federführung

Interne Auditfunktion und Leitung

Mindestartefakt

Messung, internes Audit, Management Review, Abweichungen und Korrekturmaßnahmen

Freigabegate

Feststellungen, Ursachen, Maßnahmen und Managemententscheidungen geschlossen nachverfolgt

Statement of Applicability

Die SoA ist eine begründete Steuerungsentscheidung

Sie ist keine bloße Kontrollliste. Pro Control müssen Risikobezug, Anwendbarkeit, Begründung, Implementierungsstand, Owner, Evidence und letzter Review zusammengeführt werden.

Control-ID und Normbezug
Anwendbar oder ausgeschlossen mit Begründung
Risikobehandlung und Kontrollziel
Owner und tatsächlicher Umsetzungsstand
Evidence-Quelle und Prüfzeitraum
Review, Abweichung und nächste Entscheidung

Redaktionelle Arbeitsreferenz

74 Mapping-Datensätze durchsuchen

Die Datensätze unterstützen die Arbeitszuordnung zu DORA und MaRisk. Sie sind keine lizenzierte Normwiedergabe, keine vollständige Annex-A-Liste und kein Institutsstatus.

74 Datensätze sichtbar

Führung und Verpflichtung

15 Datensätze

ISO-5.1 · 5.1

Informationssicherheitspolitik

Arbeitsmapping

Die Leitung legt eine Informationssicherheitspolitik fest, die den strategischen Rahmen für alle Sicherheitsmaßnahmen vorgibt.

DORA-Bezug
DORA Art. 4 (Governance) – Resilienzstrategie und Leitungsorganverantwortung
MaRisk-Bezug
MaRisk AT 4.3.1, BT 3.1

ISO-5.2 · 5.2

Rollen und Verantwortlichkeiten

Arbeitsmapping

Verantwortlichkeiten für Informationssicherheit sind eindeutig zugewiesen, kommuniziert und umfassen die speziellen Rollen gemäß DORA Art. 4 (Leitungsorgan) und Art. 5 (Interner Ablauf) einschließlich CISO, Sicherheitsbeauftragte und deren Stellvertretung.

DORA-Bezug
DORA Art. 4, Art. 5 (Interne Organisation)
MaRisk-Bezug
MaRisk AT 4.4.1

ISO-5.4 · 5.4

Berufung und Zuständigkeiten für Sicherheitsfunktionen

Arbeitsmapping

Benannte Sicherheitsfunktionen wie CISO und ISB haben klar definierte Zuständigkeiten, Durchgriffsrechte und Berichtspflichten gemäß DORA Art. 4 (Leitungsorganverantwortung) und Art. 5 (Interne Organisation), einschließlich regelmäßiger Berichterstattung an das Leitungsorgan.

DORA-Bezug
DORA Art. 4, Art. 5 (Schlüsselfunktionen)
MaRisk-Bezug
MaRisk AT 4.3.2, BT 2.1

ISO-5.6 · 5.6

Kontakt zu Behörden und Interessengruppen

Arbeitsmapping

Geregelte Kommunikationswege zu Aufsichtsbehörden, CERT/CSIRT und anderen relevanten Stellen.

DORA-Bezug
DORA Art. 14, Art. 15 (Anzeigepflichten)
MaRisk-Bezug
MaRisk AT 4.2, BT 3.2

ISO-5.7 · 5.7

Bedrohungsinformationen

Arbeitsmapping

Aktuelle Bedrohungsinformationen werden gemäß DORA Art. 5-8 systematisch aus vertrauenswürdigen Quellen beschafft, bewertet und für das IKT-Risikomanagement genutzt, einschließlich Information Sharing mit ähnlichen Institutionen und Behörden.

DORA-Bezug
DORA Art. 5–8 (Risikomanagement)
MaRisk-Bezug
MaRisk BT 3.1

ISO-5.3 · 5.3

Aufgabentrennung (Segregation of Duties)

Arbeitsmapping

Konfligierende Aufgaben und Verantwortungsbereiche werden getrennt, um Risiken durch Interessenkonflikte, Betrug und unbefugte Handlungen zu reduzieren.

DORA-Bezug
DORA Art. 4 (Governance), Art. 5 (Interne Kontrollen) – Funktionstrennung in der IKT-Organisation
MaRisk-Bezug
MaRisk AT 4.3.2 (Kontrollverfahren), AT 4.4 (Funktionstrennung)

ISO-5.8 · 5.8

Risikobeurteilung für Informationssicherheit

Arbeitsmapping

Die Risikobeurteilung für Informationssicherheit wird systematisch durchgeführt, dokumentiert und wiederholt, um Risiken zu identifizieren, zu analysieren und zu bewerten.

DORA-Bezug
DORA Art. 6 Abs. 2 (IKT-Risikobewertung), Art. 7 (Risikoidentifikation)
MaRisk-Bezug
MaRisk AT 4.3.1, AT 4.3.3

ISO-5.9 · 5.9

Behandlung von Informationssicherheitsrisiken

Arbeitsmapping

Risiken werden durch geeignete Maßnahmen behandelt, wobei Optionen der Risikovermeidung, -verminderung, -übertragung oder -akzeptanz dokumentiert und umgesetzt werden.

DORA-Bezug
DORA Art. 6 Abs. 3 (Risikobehandlung), Art. 8 (Schutzmaßnahmen)
MaRisk-Bezug
MaRisk AT 4.3.3 (Risikosteuerung), BT 2.1 (Risikotragfähigkeit)

ISO-5.10 · 5.10

Klassifizierung von Informationen

Arbeitsmapping

Informationen werden nach ihrer Kritikalität und Schutzbedürftigkeit klassifiziert und entsprechend gekennzeichnet.

DORA-Bezug
DORA Art. 8 (Schutzmaßnahmen), Art. 28 Abs. 3 (Informationsregister)
MaRisk-Bezug
MaRisk BT 3.1 (Schutzbedarfsfeststellung)

ISO-5.11 · 5.11

Kennzeichnung von Informationen

Arbeitsmapping

Informationen werden entsprechend der Klassifizierungsstufe mit geeigneten Kennzeichnungen versehen, um eine einheitliche Handhabung sicherzustellen.

DORA-Bezug
DORA Art. 8 (Informationssicherheit), Art. 9 (Kennzeichnungspflichten)
MaRisk-Bezug
MaRisk BT 3.1 (Dokumentenlenkung)

ISO-5.12 · 5.12

Handhabung von Informationen

Arbeitsmapping

Regeln für die Handhabung, Aufbewahrung, Weitergabe und Vernichtung von Informationen werden klassifizierungsabhängig definiert und durchgesetzt.

DORA-Bezug
DORA Art. 8 (Schutzmaßnahmen), Art. 11 (Datenaufbewahrung)
MaRisk-Bezug
MaRisk BT 3.1 (Daten- und Informationssicherheit)

ISO-5.31 · 5.31

Rechtliche, regulatorische und vertragliche Anforderungen

Arbeitsmapping

Alle für die Informationssicherheit relevanten rechtlichen, regulatorischen und vertraglichen Anforderungen werden identifiziert, dokumentiert und regelmäßig auf Aktualitaet geprüft.

DORA-Bezug
DORA Art. 4 (Compliance), Art. 49–54 (Durchsetzung und Sanktionen)
MaRisk-Bezug
MaRisk AT 4.2

ISO-5.33 · 5.33

Schutz personenbezogener Daten

Arbeitsmapping

Personenbezogene Daten werden gemaess DSGVO und nationalen Datenschutzgesetzen geschützt; Datenschutz-Folgenabschaetzungen werden durchgeführt.

DORA-Bezug
DORA Art. 8 (Datenschutz), Art. 9 (Privacy by Design) – in Abstimmung mit DSGVO
MaRisk-Bezug
MaRisk BT 3.1 (Datenschutz), AT 4.2 (Compliance)

ISO-5.34 · 5.34

Schutz von Aufzeichnungen

Arbeitsmapping

Aufzeichnungen werden vor Verlust, Zerstoerung, Verfaelschung, unbefugtem Zugriff und unbefugter Freigabe geschützt.

DORA-Bezug
DORA Art. 8 (Dokumentenschutz), Art. 28 Abs. 3 (Informationsregister)
MaRisk-Bezug
MaRisk AT 4.2

ISO-5.37 · 5.37

Dokumentierte Betriebsverfahren

Arbeitsmapping

Betriebsverfahren für IKT-Systeme werden dokumentiert, stehen den zuständigen Mitarbeitern zur Verfuegung und werden regelmäßig auf Aktualitaet geprüft.

DORA-Bezug
DORA Art. 8 (Sicherer Betrieb), Art. 9 (Prozessdokumentation)
MaRisk-Bezug
MaRisk BT 3.1 (Betriebsdokumentation), BT 2.2 (Verfahrensdokumentation)

Zugriffssteuerung

4 Datensätze

ISO-5.15 · 5.15

Zugriffssteuerung für Informationen

Arbeitsmapping

Der Zugriff auf Informationen und IKT-Systeme wird durch Berechtigungskonzepte gesteuert.

DORA-Bezug
DORA Art. 5–8 (Zugangskontrolle)
MaRisk-Bezug
MaRisk BT 3.1, BT 2.1

ISO-5.16 · 5.16

Identitätsmanagement

Arbeitsmapping

Der Lebenszyklus von Identitäten wird von der Einrichtung über Änderungen bis zur Deaktivierung gesteuert und dokumentiert.

DORA-Bezug
DORA Art. 8 (Zugangskontrolle), Art. 5 (Berechtigungsmanagement)
MaRisk-Bezug
MaRisk BT 3.1, BT 2.1 (Berechtigungsmanagement)

ISO-5.17 · 5.17

Authentifizierungsinformationen

Arbeitsmapping

Die Zuweisung und Verwaltung von Authentifizierungsinformationen wird durch ein sicheres Verfahren geregelt, einschließlich initialer Passwortvergabe und Zurücksetzungsprozessen.

DORA-Bezug
DORA Art. 8 (Authentifizierung), Art. 9 (Multi-Faktor-Authentifizierung)
MaRisk-Bezug
MaRisk BT 3.1, BT 2.1 (Authentifizierungsverfahren)

ISO-5.18 · 5.18

Zugriffsrechte

Arbeitsmapping

Zugriffsrechte werden nach dem Need-to-Know- und Least-Privilege-Prinzip vergeben, regelmässig reviewed und bei Bedarf entzogen.

DORA-Bezug
DORA Art. 8 (Zugriffsrechte), Art. 5 (Berechtigungsreviews)
MaRisk-Bezug
MaRisk BT 3.1, BT 2.1 (Berechtigungsreviews)

Lieferantenbeziehungen

5 Datensätze

ISO-5.19 · 5.19

Informationssicherheit in Lieferantenbeziehungen

Arbeitsmapping

Sicherheitsanforderungen an Lieferanten werden vertraglich festgelegt und überwacht.

DORA-Bezug
DORA Art. 25–29 (IKT-Drittparteienrisiko)
MaRisk-Bezug
MaRisk AT 9, BT 4

ISO-5.20 · 5.20

Informationssicherheit in Lieferantenbeziehungen

Arbeitsmapping

Risiken durch Lieferantenzugriff auf Informationen des Instituts werden identifiziert, bewertet und durch vertragliche Sicherheitsanforderungen adressiert.

DORA-Bezug
DORA Art. 25–29 (IKT-Drittparteienrisiko), Art. 30 (Vertragsanforderungen)
MaRisk-Bezug
MaRisk AT 9 (Auslagerungen), BT 4 (Auslagerungsmanagement)

ISO-5.21 · 5.21

Informationssicherheit in der Lieferkette

Arbeitsmapping

Risiken in der IKT-Lieferkette werden erfasst, bewertet und durch Sicherheitsanforderungen an Unterlieferanten adressiert.

DORA-Bezug
DORA Art. 28 Abs. 2 (Lieferkette), Art. 29 (Konzentrationsrisiken)
MaRisk-Bezug
MaRisk AT 9 (Lieferkettenrisiken), BT 4.4.2 (Unterauslagerungen)

ISO-5.22 · 5.22

Überwachung und Bewertung von Lieferanten

Arbeitsmapping

Die Einhaltung von Sicherheitsanforderungen durch Lieferanten wird regelmässig überwacht, bewertet und bei Abweichungen nachgesteuert.

DORA-Bezug
DORA Art. 29 (Monitoring), Art. 30 (Audit und Reporting)
MaRisk-Bezug
MaRisk AT 9 (Auslagerungscontrolling), BT 4.4.1 (Auslagerungsüberwachung)

ISO-5.23 · 5.23

Informationssicherheit für Cloud-Dienste

Arbeitsmapping

Die Nutzung von Cloud-Diensten wird durch spezifische Sicherheitsanforderungen, Vertragsklauseln und Exit-Strategien geregelt.

DORA-Bezug
DORA Art. 28 (Cloud-Dienste), Art. 30 Vertragsklauseln, Art. 29 Konzentrationsrisiko)
MaRisk-Bezug
MaRisk AT 9 (Cloud-Auslagerungen), BT 4 (Cloud-Dienstleister)

Vorfälle und Reaktion

3 Datensätze

ISO-5.24 · 5.24

Planung und Vorbereitung auf Informationssicherheitsvorfälle

Arbeitsmapping

Ein strukturierter Incident-Response-Prozess ist vorbereitet und wird regelmässig getestet.

DORA-Bezug
DORA Art. 10–12 (Vorfallmanagement)
MaRisk-Bezug
MaRisk BT 3.2

ISO-5.25 · 5.25

Bewertung und Entscheidung über Informationssicherheitsvorfälle

Arbeitsmapping

Eingegangene Meldungen werden bewertet, priorisiert und einer Entscheidung zugeführt.

DORA-Bezug
DORA Art. 10 (Erkennung und Klassifizierung)
MaRisk-Bezug
MaRisk BT 3.2

ISO-5.26 · 5.26

Behandlung von Informationssicherheitsvorfällen

Arbeitsmapping

Vorfälle werden nach definierten Verfahren bearbeitet, eindämmt und behoben.

DORA-Bezug
DORA Art. 11 (Reaktion und Wiederherstellung)
MaRisk-Bezug
MaRisk BT 3.2

Business Continuity

3 Datensätze

ISO-5.29 · 5.29

Informationssicherheit im Business Continuity Management

Arbeitsmapping

Die Informationssicherheit ist in die Geschäftskontinuitätsplanung integriert.

DORA-Bezug
DORA Art. 11 (Wiederherstellung)
MaRisk-Bezug
MaRisk AT 7.3, BT 3.3

ISO-5.30 · 5.30

IKT-Bereitschaft für Business Continuity

Arbeitsmapping

IKT-Systeme sind auf Betriebsunterbrechungen vorbereitet und verfügen über definierte Wiederherstellungsverfahren.

DORA-Bezug
DORA Art. 5–8, Art. 11 (Resilienztests)
MaRisk-Bezug
MaRisk BT 3.3

ISO-5.27 · 5.27

Planung der Geschaeftskontinuitaet

Arbeitsmapping

Geschäftskontinuitätspläne werden entwickelt, dokumentiert, regelmäßig getestet und bei wesentlichen Änderungen aktualisiert.

DORA-Bezug
DORA Art. 11 (Wiederherstellung und BCM), Art. 20 (Resilienztests)
MaRisk-Bezug
MaRisk AT 7.3 (Notfallmanagement), BT 3.3 (Notfallplanung)

Überwachung und Berichterstattung

2 Datensätze

ISO-5.35 · 5.35

Informationssicherheits-Reporting an die Leitung

Arbeitsmapping

Die Leitung erhält regelmässig Berichte über die Informationssicherheitslage.

DORA-Bezug
DORA Art. 4, Art. 5 (Berichtspflichten)
MaRisk-Bezug
MaRisk AT 4.3.1, BT 3.1

ISO-5.36 · 5.36

Konformität mit Richtlinien und Standards

Arbeitsmapping

Die Einhaltung interner und externer Vorgaben wird regelmässig überprüft.

DORA-Bezug
DORA Art. 4 (Governance)
MaRisk-Bezug
MaRisk AT 4.2, BT 3.1

Personalsicherheit

5 Datensätze

ISO-6.3 · 6.3

Sensibilisierung und Schulung

Arbeitsmapping

Mitarbeiter werden regelmässig für Informationssicherheitsrisiken sensibilisiert und geschult.

DORA-Bezug
DORA Art. 5 (Schulung und Sensibilisierung)
MaRisk-Bezug
MaRisk AT 7.1

ISO-6.1 · 6.1

Überprüfung von Mitarbeitern

Arbeitsmapping

Hintergrundüberprüfungen von Mitarbeitern und externen Dienstleistern werden vor Aufnahme der Tätigkeit durchgeführt, insbesondere bei sicherheitssensitiven Rollen.

DORA-Bezug
DORA Art. 5 (Personal), Art. 8 (Zugangssicherheit)
MaRisk-Bezug
MaRisk AT 7.1 (Personalauswahl), BT 2.1 (Schlüsselfunktionen)

ISO-6.2 · 6.2

Beschaeftigungsbedingungen

Arbeitsmapping

Vertragliche Bedingungen legen die Verantwortlichkeiten des Mitarbeiters für Informationssicherheit fest und werden vor Aufnahme der Beschaeftigung vereinbart.

DORA-Bezug
DORA Art. 5 (Personalvereinbarungen), Art. 8 (Verhaltensregeln)
MaRisk-Bezug
MaRisk AT 4.4.1 (Pflichten und Befugnisse)

ISO-6.7 · 6.7

Telearbeit

Arbeitsmapping

Die mit Telearbeit verbundenen Sicherheitsrisiken werden identifiziert, bewertet und durch angemessene Maßnahmen geschützt.

DORA-Bezug
DORA Art. 8 (Remote-Zugriff), Art. 9 (Zugangssicherheit für mobile Arbeit)
MaRisk-Bezug
MaRisk BT 3.1 (Mobile Arbeitsplaetze)

ISO-6.8 · 6.8

Meldung von Sicherheitsereignissen

Arbeitsmapping

Mitarbeiter werden angehalten und in die Lage versetzt, beobachtete oder vermutete Sicherheitsereignisse über definierte Meldewege zu berichten.

DORA-Bezug
DORA Art. 10 (Erkennung von Vorfällen), Art. 12 (Meldepflichten)
MaRisk-Bezug
MaRisk BT 3.2 (Vorfallmeldung)

Physische Sicherheit

8 Datensätze

ISO-7.1 · 7.1

Physische Sicherheitszonen

Arbeitsmapping

Sicherheitszonen schützen IKT-Infrastruktur vor unbefugtem physischem Zugriff.

DORA-Bezug
DORA Art. 5–8 (Schutzmaßnahmen)
MaRisk-Bezug
MaRisk BT 3.1

ISO-7.2 · 7.2

Physischer Zutritt

Arbeitsmapping

Der physische Zutritt zu Gebäuden und Räumen mit IKT-Infrastruktur wird durch Zutrittskontrollsysteme geschützt und überwacht.

DORA-Bezug
DORA Art. 8 (Zugangskontrolle), Art. 9 (Physische Sicherheitsmaßnahmen)
MaRisk-Bezug
MaRisk BT 3.1 (Zutrittsregelung)

ISO-7.9 · 7.9

Sicherheit von Geräten außerhalb von Räumlichkeiten

Arbeitsmapping

Geraete außerhalb der gesicherten Räumlichkeiten des Instituts werden gegen Diebstahl, Verlust und unbefugten Zugriff geschützt.

DORA-Bezug
DORA Art. 8 (Mobile Geraete), Art. 9 (Verschlüsselung und Fernlöschung)
MaRisk-Bezug
MaRisk BT 3.1 (Mobile IT)

ISO-7.10 · 7.10

Wartung von Geräten

Arbeitsmapping

Geraete werden gemaess Herstellervorgaben und institutsinternen Wartungsplänen gewartet; Wartungsarbeiten werden dokumentiert.

DORA-Bezug
DORA Art. 8 (Betriebssicherheit), Art. 9 (Wartungsprozesse)
MaRisk-Bezug
MaRisk BT 3.1 (Wartung und Instandhaltung)

ISO-7.11 · 7.11

Sichere Entsorgung und Wiederverwendung von Geräten

Arbeitsmapping

Geraete werden vor Entsorgung oder Wiederverwendung sicher von Daten befreit und gemaess Umweltvorschriften entsorgt.

DORA-Bezug
DORA Art. 8 (Datenschutz bei Geraeteaussonderung), Art. 9 (Vernichtungsprozesse)
MaRisk-Bezug
MaRisk BT 3.1 (Datenvernichtung)

ISO-7.14 · 7.14

Clean Desk und Clear Screen

Arbeitsmapping

Dokumente und IKT-Geraete werden bei Nichtnutzung vor unbefugtem Zugriff geschützt; Bildschirme werden bei Verlassen des Arbeitsplatzes gesperrt.

DORA-Bezug
DORA Art. 8 (Zugangssicherheit), Art. 9 (Physische Schutzmaßnahmen)
MaRisk-Bezug
MaRisk BT 3.1 (Bueroorganisation)

ISO-7.7 · 7.7

Schutz vor physischen und umweltbedingten Bedrohungen

Arbeitsmapping

IKT-Systeme werden vor physischen und umweltbedingten Bedrohungen geschützt.

DORA-Bezug
DORA Art. 8 (Physische Sicherheit), Art. 9 (Umweltschutz)
MaRisk-Bezug
MaRisk BT 3.1 (Infrastrukturschutz)

ISO-7.8 · 7.8

Sicherheit der IKT-Systeme vor unbefugtem Zugriff

Arbeitsmapping

IKT-Systeme werden vor unbefugtem physischen Zugriff geschützt.

DORA-Bezug
DORA Art. 8 (Zugangskontrolle), Art. 9 (Physische Zugänge)
MaRisk-Bezug
MaRisk BT 3.1 (Zugangskontrolle)

Betriebssicherheit

6 Datensätze

ISO-8.8 · 8.8

Schwachstellenmanagement

Arbeitsmapping

Technische Schwachstellen werden identifiziert, bewertet und behoben.

DORA-Bezug
DORA Art. 5–8 (Schwachstellenmanagement)
MaRisk-Bezug
MaRisk BT 2.2

ISO-8.15 · 8.15

Protokollierung und Überwachung

Arbeitsmapping

Ereignisprotokolle werden erfasst, aufbewahrt und regelässig ausgewertet.

DORA-Bezug
DORA Art. 10 (Erkennung)
MaRisk-Bezug
MaRisk BT 2.2, BT 3.2

ISO-8.16 · 8.16

Überwachung der Systemnutzung

Arbeitsmapping

Die Nutzung von IKT-Systemen wird auf Anomalien überwacht.

DORA-Bezug
DORA Art. 10 (Erkennung von Anomalien)
MaRisk-Bezug
MaRisk BT 2.2

ISO-8.34 · 8.34

Sicherheit von Testdaten und Tests

Arbeitsmapping

Testumgebungen und -daten sind gegen unbefugte Nutzung und Offenlegung geschützt.

DORA-Bezug
DORA Art. 20–23 (Resilienztests, TLPT)
MaRisk-Bezug
MaRisk BT 2.2

ISO-8.32 · 8.32

Aenderungsmanagement

Arbeitsmapping

Änderungen an Informationen, IKT-Systemen und Prozessen werden kontrolliert geplant, bewertet, freigegeben und nachverfolgt.

DORA-Bezug
DORA Art. 6-8 (IKT-Risikomanagement), Art. 9 (Sichere Betriebsfuehrung)
MaRisk-Bezug
MaRisk BT 3.1, BT 2.2 (Change-Prozesse)

ISO-8.33 · 8.33

Testinformationen

Arbeitsmapping

Produktive Daten in Testumgebungen werden minimiert, geschützt und nur unter klaren Freigaberegeln verwendet.

DORA-Bezug
DORA Art. 8 (Sicherheitsmaßnahmen), Art. 23 (Test- und Uebungsumgebungen)
MaRisk-Bezug
MaRisk BT 2.2 (Test- und Freigabeverfahren)

Technologische Sicherheit

18 Datensätze

ISO-8.1 · 8.1

Benutzerendpunkte

Arbeitsmapping

Informationen in Benutzerendpunkten sind geschützt.

DORA-Bezug
DORA Art. 8 (IKT-Sicherheit), Art. 9 (Schutzmaßnahmen)
MaRisk-Bezug
MaRisk BT 3.1 (Technische Schutzmaßnahmen)

ISO-8.5 · 8.5

Sichere Authentifizierung

Arbeitsmapping

Sichere Authentifizierungsmechanismen werden implementiert, um unbefugten Zugriff zu verhindern.

DORA-Bezug
DORA Art. 8 (Zugangskontrolle), Art. 9 (Authentifizierung)
MaRisk-Bezug
MaRisk BT 3.1, BT 2.1 (Authentifizierung)

ISO-8.6 · 8.6

Zugriffskontrolle

Arbeitsmapping

Zugriff auf Informationen und IKT-Systeme wird auf der Basis geschäftlicher und Sicherheitsanforderungen kontrolliert.

DORA-Bezug
DORA Art. 8 (Zugriffskontrolle), Art. 5 (Berechtigungsmanagement)
MaRisk-Bezug
MaRisk BT 3.1 (Zugriffskonzepte), BT 2.1

ISO-8.9 · 8.9

Sicherung der IKT-Dienstleistungen

Arbeitsmapping

Die Sicherheit von IKT-Dienstleistungen, die über Netze erbracht werden, wird sichergestellt.

DORA-Bezug
DORA Art. 28 (IKT-Drittparteienrisiko), Art. 29 (Monitoring)
MaRisk-Bezug
MaRisk AT 9 (Auslagerungsmanagement)

ISO-8.10 · 8.10

Schutz der Informationssysteme bei der Softwareentwicklung

Arbeitsmapping

Sicherheitsanforderungen werden in der Softwareentwicklung berücksichtigt.

DORA-Bezug
DORA Art. 8 (Sichere Entwicklung), Art. 9 (Secure Development)
MaRisk-Bezug
MaRisk BT 2.2 (Softwareentwicklung)

ISO-8.11 · 8.11

Datensicherung

Arbeitsmapping

Sicherungskopien von Informationen, Software und Systemen werden gemäß eines festgelegten Zeitplans aufbewahrt.

DORA-Bezug
DORA Art. 11 (Wiederherstellung), Art. 8 (Datensicherung)
MaRisk-Bezug
MaRisk AT 7.3 (Wiederherstellungsfähigkeit)

ISO-8.12 · 8.12

Protokollierung

Arbeitsmapping

Ereignisse, die für die Informationssicherheit relevant sind, werden protokolliert und analysiert.

DORA-Bezug
DORA Art. 10 (Erkennung), Art. 11 (Logging und Monitoring)
MaRisk-Bezug
MaRisk BT 3.2 (Vorfallmanagement)

ISO-8.13 · 8.13

Redundanz der IKT-Komponenten

Arbeitsmapping

IKT-Komponenten werden redundant ausgelegt, um die Verfügbarkeit zu gewährleisten.

DORA-Bezug
DORA Art. 11 (Redundanz), Art. 8 (Verfügbarkeit)
MaRisk-Bezug
MaRisk AT 7.3 (Redundanzkonzepte)

ISO-8.14 · 8.14

Verwendung von Verschlüsselung

Arbeitsmapping

Verschlüsselung wird zur Erfüllung von Informationssicherheitsanforderungen verwendet.

DORA-Bezug
DORA Art. 8 (Verschlüsselung), Art. 9 (Kryptographische Maßnahmen)
MaRisk-Bezug
MaRisk BT 3.1 (Verschlüsselung)

ISO-8.2 · 8.2

Privilegierte Zugriffsrechte

Arbeitsmapping

Die Vergabe und Nutzung privilegierter Zugriffsrechte wird besonders geschützt, überwacht und regelmäßig überprüft.

DORA-Bezug
DORA Art. 8 (Privilegiertes Zugriffsmanagement), Art. 9 (Überwachung privilegierter Aktionen)
MaRisk-Bezug
MaRisk BT 3.1, BT 2.1 (Administratorrechte)

ISO-8.7 · 8.7

Schutz vor Schadsoftware

Arbeitsmapping

IKT-Systeme werden durch geeignete Maßnahmen gegen Schadsoftware geschützt; Praevention, Erkennung und Beseitigung sind in einem Maßnahmenbuendel verankert.

DORA-Bezug
DORA Art. 8 (Schutzmaßnahmen), Art. 9 (Schadsoftwareabwehr)
MaRisk-Bezug
MaRisk BT 3.1 (Malware-Schutz), BT 2.2 (Virenschutz)

ISO-8.17 · 8.17

Zeitsynchronisation

Arbeitsmapping

Die Systemuhren aller relevanten IKT-Systeme werden mit einer referenzierten Zeitquelle synchronisiert, um eine konsistente Protokollierung zu gewaehrleisten.

DORA-Bezug
DORA Art. 10 (Protokollierung und Zeitstempel), Art. 11 (Beweissicherung)
MaRisk-Bezug
MaRisk BT 2.2 (Systemuhrzeit)

ISO-8.25 · 8.25

Sicherer Entwicklungslebenszyklus

Arbeitsmapping

Regeln für die sichere Entwicklung von Software und IKT-Systemen werden im gesamten Lebenszyklus angewandt, von der Anforderungsanalyse bis zur Wartung.

DORA-Bezug
DORA Art. 8 (Sichere Entwicklung), Art. 9 (Secure-by-Default)
MaRisk-Bezug
MaRisk BT 2.2 (Softwareentwicklung und Aenderungsmanagement)

ISO-8.26 · 8.26

Anforderung an die Softwaresicherheit

Arbeitsmapping

Sicherheitsanforderungen für Softwareentwicklung werden in der Anforderungsphase definiert und vor der Entwicklung freigegeben.

DORA-Bezug
DORA Art. 8 (Sicherheitsanforderungen), Art. 9 (Secure Development Lifecycle)
MaRisk-Bezug
MaRisk BT 2.2 (IT-Entwicklung)

ISO-8.27 · 8.27

Sichere Systemarchitektur

Arbeitsmapping

Systeme werden nach dem Prinzip der verteidigungstiefen Architektur (Defence in Depth) entworfen und implementiert.

DORA-Bezug
DORA Art. 8 (Systemarchitektur), Art. 9 (Sichere Netze und Systeme)
MaRisk-Bezug
MaRisk BT 3.1 (Architekturvorgaben)

ISO-8.29 · 8.29

Sicherheitstests in der Entwicklung

Arbeitsmapping

Sicherheitstests werden während der Entwicklung durchgeführt (SAST, DAST, Dependency-Checks, Penetrationstests) vor der Produktionsfreigabe.

DORA-Bezug
DORA Art. 20 (Resilienztests), Art. 23 (TLPT)
MaRisk-Bezug
MaRisk BT 2.2 (Test- und Freigabeverfahren)

ISO-8.30 · 8.30

Fremdvergebene Softwareentwicklung

Arbeitsmapping

Bei fremdvergebener Softwareentwicklung werden die Sicherheitsanforderungen vertraglich festgelegt und die Einhaltung überwacht.

DORA-Bezug
DORA Art. 28 (Drittparteienrisiko), Art. 30 (Vertragsanforderungen)
MaRisk-Bezug
MaRisk AT 9 (Auslagerung von Entwicklung), BT 4 (Auslagerungen)

ISO-8.31 · 8.31

Trennung von Entwicklungs-, Test- und Produktionsumgebungen

Arbeitsmapping

Entwicklungs-, Test- und Produktionsumgebungen sind technisch und organisatorisch getrennt, um unbeabsichtigte Auswirkungen auf den Produktivbetrieb zu verhindern.

DORA-Bezug
DORA Art. 8 (Sichere IKT-Betriebsfuehrung), Art. 9 (Integrität und Verfügbarkeit)
MaRisk-Bezug
MaRisk BT 2.2 (Systementwicklung und Betrieb)

Netzwerksicherheit

5 Datensätze

ISO-8.20 · 8.20

Netzwerksicherheit

Arbeitsmapping

Netzwerke und IKT-Systeme, die darüber erreichbar sind, werden geschützt.

DORA-Bezug
DORA Art. 8 (Netzwerksicherheit), Art. 9 (Segmentierung)
MaRisk-Bezug
MaRisk BT 3.1 (Netzwerkschutz)

ISO-8.21 · 8.21

Sicherheit von Netzwerkdiensten

Arbeitsmapping

Sicherheitsmechanismen, Dienstebenen und Managementanforderungen von Netzwerkdiensten werden identifiziert und implementiert.

DORA-Bezug
DORA Art. 28 (IKT-Drittdienstleister), Art. 29 (Monitoring)
MaRisk-Bezug
MaRisk AT 9 (Auslagerung)

ISO-8.22 · 8.22

Segmentierung der Netze

Arbeitsmapping

Netze werden in separate Netzsegmente unterteilt.

DORA-Bezug
DORA Art. 8 (Netzsegmentierung), Art. 9 (Isolation)
MaRisk-Bezug
MaRisk BT 3.1 (Netzwerkarchitektur)

ISO-8.23 · 8.23

Web-Filterung

Arbeitsmapping

Der Zugriff auf externe Webseiten wird gemanagt.

DORA-Bezug
DORA Art. 8 (Zugriffskontrolle), Art. 9 (Content-Filter)
MaRisk-Bezug
MaRisk BT 3.1 (Internetnutzung)

ISO-8.24 · 8.24

Nutzung kryptographischer Maßnahmen

Arbeitsmapping

Richtlinien für den Einsatz kryptographischer Maßnahmen werden entwickelt und implementiert.

DORA-Bezug
DORA Art. 8 (Kryptographie), Art. 9 (Verschlüsselung)
MaRisk-Bezug
MaRisk BT 3.1 (Kryptographische Verfahren)

Management Review

Entscheidungsreife statt Statussammlung

Das Review verbindet Scope-Änderungen, Risikolage, Zielerreichung, Auditresultate, Vorfälle, Lieferanten, Ressourcen, Abweichungen und Verbesserungsentscheidungen. Offene Annahmen bleiben sichtbar.

Managementbericht vorbereiten

Systemgrenze

Die Plattform strukturiert Anforderungen, Arbeitsobjekte, Evidence und Entscheidungen. Risikoregister, IAM, ITSM, CMDB, Dokumentenmanagement und Audit-Systeme bleiben die maßgeblichen Systeme of Record.

Hinweis: Diese Inhalte sind eigenständig formulierte Umsetzungshilfen auf Basis öffentlicher regulatorischer Quellen. Sie enthalten fachliche Strukturierung und Interpretation, ersetzen aber weder den Originaltext noch eine verbindliche aufsichtsrechtliche oder rechtliche Beurteilung. Institutsbezogene Aussagen erfordern dokumentierte Anwendbarkeitsprüfung, Nachweise und Freigabe.