# Leitfaden zur Informationssicherheit für Digitalisateprovider

Informationssicherheit ist eine kontinuierliche Herausforderung, die sowohl technische als auch organisatorische Maßnahmen erfordert. Digitalisateprovider sollten ihre IT-Sicherheitsstrategie und die daraus resultierenden IT-Sicherheitsmaßnahmen regelmäßig überprüfen und anpassen, um sich gegen die wachsende Bedrohungslage zu wappnen.

Die Umsetzung der in diesem Leitfaden enthaltenen Maßnahmen ist entsprechend sehr zu empfehlen, aber keine Voraussetzung für die Anbindung von Digitalisateprovidern an den Kulturpool.<span></span>

# Einleitung

<p id="bkmrk-daten-sind-die-grund">Daten sind die Grundlage verschiedener Entscheidungen und Anwendungen. Daher ist es f&uuml;r Digitalisateprovider von essenzieller Bedeutung, Daten zuverl&auml;ssig zu sch&uuml;tzen und gesetzliche Vorgaben zu erf&uuml;llen. Neben den Daten selbst sind weitere Informationen zu Prozessen, Arbeitsabl&auml;ufen oder Infrastrukturen daf&uuml;r relevant. Die Sicherstellung der <a title="Wikipedia-Artikel zu Informationssicherheit" href="https://de.wikipedia.org/wiki/Informationssicherheit" target="_blank" rel="noopener">Informationssicherheit</a> umfasst insbesondere die Verf&uuml;gbarkeit von Daten f&uuml;r berechtigte Nutzer zu gew&auml;hrleisten, die Vertraulichkeit der Daten sicherzustellen und deren Integrit&auml;t zu sch&uuml;tzen. Eine effektive Sicherheitsstrategie tr&auml;gt nicht nur dazu bei, die digitale Sammlung eines Unternehmens sicher aufzubewahren, sondern stellt auch die Nutzbarkeit des Digitalisateangebots f&uuml;r Nutzer und externe Plattformen sicher. Dar&uuml;ber hinaus sch&uuml;tzt sie zentrale Gesch&auml;ftsprozesse, wie Ticketverkauf, Webauftritt oder Geb&auml;udetechnik, vor St&ouml;rungen. Neben der Vermeidung von Reputationssch&auml;den durch Cyberangriffe und Datenverluste ist die Einhaltung gesetzlicher Vorschriften wichtig.</p>
<p id="bkmrk-informationssicherhe">Informationssicherheit ist eine kontinuierliche Herausforderung, die sowohl technische als auch organisatorische Ma&szlig;nahmen erfordert. Digitalisateprovider sollten ihre IT-Sicherheitsstrategie und die daraus resultierenden IT-Sicherheitsma&szlig;nahmen regelm&auml;&szlig;ig &uuml;berpr&uuml;fen und anpassen, um sich gegen die wachsende Bedrohungslage zu wappnen. Eine Kombination aus pr&auml;ventiven, detektiven und reaktiven Sicherheitsma&szlig;nahmen sorgt f&uuml;r einen umfassenden Schutz der digitalen Infrastruktur und sichert langfristig die Integrit&auml;t und Verf&uuml;gbarkeit der digitalen Best&auml;nde.</p>
<p id="bkmrk-der-hier-vorliegende">Der hier vorliegende Leitfaden soll eine Planungs- und Entscheidungshilfe f&uuml;r die notwendigen Ma&szlig;nahmen zur Informationssicherheit darstellen und wurde auf Basis aktueller Best Practices erstellt. Trotzdem enth&auml;lt dieser Leitfaden keine abschlie&szlig;ende Darstellung aller notwendiger Ma&szlig;nahmen zur Informationssicherheit und ersetzt damit nicht eine finale Beurteilung / Entscheidung der umzusetzenden Ma&szlig;nahmen.</p>
<p id="bkmrk-die-umsetzung-der-in">Die Umsetzung der in diesem Leitfaden enthaltenen Ma&szlig;nahmen ist entsprechend sehr zu empfehlen, aber keine Voraussetzung f&uuml;r die Anbindung von Digitalisateprovidern an den Kulturpool.</p>
<p id="bkmrk-%C2%A0"></p>
<p id="bkmrk-%7B%7B%40158%7D%7D">{{@158}}</p>

# Überblick / Grundlagen

<p id="bkmrk-im-rahmen-dieses-lei">Im Rahmen dieses Leitfadens werden sinnvolle und bew&auml;hrte technische und organisatorische Ma&szlig;nahmen zur Sicherstellung der Informationssicherheit beschrieben, die den Empfehlungen des BSI-Grundschutzes (<a title="IT-Grundschutz-Kompendium &ndash; Werkzeug f&uuml;r Informationssicherheit" href="https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html" target="_blank" rel="noopener">BSI - IT-Grundschutz-Kompendium</a>) bzw. der ISO27001 (<a title="Anforderungen an Informationssicherheits-Managementsysteme" href="https://www.onlinesicherheit.gv.at/Themen/Experteninformation/Normen-und-Standards/ISO-IEC-27000-ISMS-Normenreihe/ISO-IEC-27001-Informationssicherheits-Managementsysteme-ISMS.html" target="_blank" rel="noopener">ISO/IEC 27001 - Anforderungen an Informationssicherheits-Managementsysteme</a>) folgen. Die Ma&szlig;nahmen sind dabei entsprechend den Grunds&auml;tzen der Informationssicherheit in folgende Bereiche gegliedert:</p>
<ul id="bkmrk-ma%C3%9Fnahmen-zur-sicher">
<li class="null">Ma&szlig;nahmen zur Sicherstellung der <strong>Verf&uuml;gbarkeit</strong> von Daten</li>
<li class="null">Ma&szlig;nahmen zur Sicherstellung der <strong>Integrit&auml;t</strong> (Korrektheit) der Daten</li>
<li class="null">Ma&szlig;nahmen zur Sicherstellung der <strong>Vertraulichkeit</strong> der Daten</li>
</ul>
<p id="bkmrk-die-auswahl%2C-planung">Die Auswahl, Planung und Umsetzung der Ma&szlig;nahmen zur Informationssicherheit sollte auf Basis einer strukturierten Risikobeurteilung erfolgen. Bew&auml;hrte Methoden f&uuml;r die Durchf&uuml;hrung derartiger Risikobeurteilungen sind der BSI-Standard 200-3 (<a title="BSI-Standard 200-3 Risikoanalyse auf der Basis von IT-Grundschutz" href="https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/BSI_Standards/standard_200_3.pdf?__blob=publicationFile&amp;v=2" target="_blank" rel="noopener">BSI-Standard 200-3</a>) oder eine Risikoanalyse gem. ISO27001.</p>
<p id="bkmrk-um-eine-sinnvolle-an">Um eine sinnvolle Anwendung der Ma&szlig;nahmen dieses Leitfadens auch zu erm&ouml;glichen, wenn eine strukturierte Risikobeurteilung z. B. aufgrund des hohen Aufwands noch nicht erfolgt ist, sind die in diesem Leitfaden dargestellten Ma&szlig;nahmen nach Notwendigkeit bzw. nach Schutzwirkung auf Basis der allgemeinen Gef&auml;hrdungslage gegliedert und bewertet:</p>
<ul id="bkmrk-stark-empfohlen%3A-sta">
<li class="null"><strong>STARK EMPFOHLEN</strong>: stark empfohlene Basis-Ma&szlig;nahmen f&uuml;r alle Organisationsgr&ouml;&szlig;en</li>
<li class="null"><strong>EMPFOHLEN</strong>: empfohlene Ma&szlig;nahmen, sollten zumindest bei gro&szlig;en Organisationen umgesetzt werden</li>
<li class="null"><strong>OPTIONAL</strong>: sinnvolle, erg&auml;nzende Ma&szlig;nahmen zur Sicherstellung eines hohen Niveaus der Informationssicherheit</li>
</ul>
<p id="bkmrk-die-ma%C3%9Fnahmen-zur-in">Die Ma&szlig;nahmen zur Informationssicherheit werden in diesem Leitfaden nicht im Detail beschrieben, sondern sollen internen IT-Abteilungen, IT-Securityabteilungen bzw. externen IT-Dienstleistern die notwendigen Handlungsbereiche klar aufzeigen. Eine Detaillierung der Ma&szlig;nahmen zugeschnitten auf die genutzte IT-Umgebung muss dann durch die internen IT-Abteilungen, IT-Securityabteilungen bzw. den externen IT-Dienstleister erfolgen.<br><em>Anmerkung: In der Initialversion sind nur die &bdquo;STARK EMPFOHLENEN&ldquo;-Ma&szlig;nahmen n&auml;her beschrieben.</em></p>
<p id="bkmrk-nach-der-einf%C3%BChrung-">Nach der Einf&uuml;hrung von Ma&szlig;nahmen zur Informationssicherheit ist eine kontinuierliche Kontrolle, Steuerung, Koordination und Verbesserung dieser Ma&szlig;nahmen erforderlich. Das kann im Rahmen eines strukturierten ISMS (Informations-Sicherheits-Management-Systems) oder durch die Ber&uuml;cksichtigung im allgemeinen Vorhabens- und Aufgabenmanagement der IT oder IT-Security erfolgen.</p>
<p id="bkmrk-%C2%A0-2" class="Paragraph SCXW122531579 BCX2" style="font-weight: normal; font-style: normal; vertical-align: baseline; background-color: transparent; color: windowtext; text-align: justify; margin: 0px; padding-left: 0px; padding-right: 0px; text-indent: 0px;"></p>
<p id="bkmrk-%7B%7B%40158%7D%7D" class="Paragraph SCXW122531579 BCX2" style="font-weight: normal; font-style: normal; vertical-align: baseline; background-color: transparent; color: windowtext; text-align: justify; margin: 0px; padding-left: 0px; padding-right: 0px; text-indent: 0px;"><span class="EOP SCXW122531579 BCX2" style="font-size: 12pt; line-height: 20.925px; font-family: Aptos, 'Aptos_EmbeddedFont', 'Aptos_MSFontService', sans-serif;" data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:0}">{{@158}}</span></p>

# Gefährdungs- und Problempotentiale

<p id="bkmrk-sowohl-die-entwicklu" class="Paragraph SCXW223558629 BCX2" style="font-weight: normal; font-style: normal; vertical-align: baseline; background-color: transparent; color: windowtext; text-align: justify; margin: 0px; padding-left: 0px; padding-right: 0px; text-indent: 0px;">Sowohl die Entwicklung der letzten Jahre als auch alle Prognosen f&uuml;r die Zukunft zeigen ein exponentielles Wachstum von Cybergefahren und Cyberangriffen. Die Gef&auml;hrdung der Informationssicherheit erfolgt aber nicht nur durch IT-Sicherheitsverletzungen und Cyberangriffe, sondern auch durch technische Gefahren, Gefahren bei der Anwendung von IT-Systemen und generellen Infrastrukturrisiken:</p>
<p id="bkmrk-%C2%A0" class="Paragraph SCXW223558629 BCX2" style="font-weight: normal; font-style: normal; vertical-align: baseline; background-color: transparent; color: windowtext; text-align: justify; margin: 0px; padding-left: 0px; padding-right: 0px; text-indent: 0px;"></p>
<div drawio-diagram="315" contenteditable="false" id="bkmrk-"><img id="bkmrk--1" src="https://wissen.kulturpool.at/uploads/images/drawio/2026-01/drawing-10-1767779465.png"></div>
<p id="bkmrk-%C2%A0-1" class="Paragraph SCXW223558629 BCX2" style="font-weight: normal; font-style: normal; vertical-align: baseline; background-color: transparent; color: windowtext; text-align: justify; margin: 0px; padding-left: 0px; padding-right: 0px; text-indent: 0px;"></p>
<p id="bkmrk-im-rahmen-der-ma%C3%9Fnah" class="Paragraph SCXW176610669 BCX2" style="font-weight: normal; font-style: normal; vertical-align: baseline; background-color: transparent; color: windowtext; text-align: justify; margin: 0px; padding-left: 0px; padding-right: 0px; text-indent: 0px;">Im Rahmen der Ma&szlig;nahmen zur Informationssicherheit m&uuml;ssen alle diese Gefahren und Risiken Ber&uuml;cksichtigung finden.</p>
<p id="bkmrk-%C2%A0-2" class="Paragraph SCXW176610669 BCX2" style="font-weight: normal; font-style: normal; vertical-align: baseline; background-color: transparent; color: windowtext; text-align: justify; margin: 0px; padding-left: 0px; padding-right: 0px; text-indent: 0px;"></p>
<p id="bkmrk-%7B%7B%40158%7D%7D" class="Paragraph SCXW176610669 BCX2" style="font-weight: normal; font-style: normal; vertical-align: baseline; background-color: transparent; color: windowtext; text-align: justify; margin: 0px; padding-left: 0px; padding-right: 0px; text-indent: 0px;"><span class="EOP SCXW176610669 BCX2" style="font-size: 12pt; line-height: 20.925px; font-family: Aptos, 'Aptos_EmbeddedFont', 'Aptos_MSFontService', sans-serif;" data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:0}"><span class="EOP SCXW122531579 BCX2" style="font-size: 12pt; line-height: 20.925px; font-family: Aptos, 'Aptos_EmbeddedFont', 'Aptos_MSFontService', sans-serif;" data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:0}">{{@158}}</span></span></p>

# Maßnahmen zur Informationssicherheit

<p id="bkmrk-als-grundvoraussetzu">Als Grundvoraussetzung f&uuml;r die erfolgreiche Umsetzung von Ma&szlig;nahmen zur Informationssicherheit sind folgende organisatorische Rahmenbedingungen unbedingt sicherzustellen:</p>
<ul id="bkmrk-klares-bekenntnis-de">
<li class="null">klares Bekenntnis des Unternehmens zur Bedeutung der Informationssicherheit beginnend mit der Unternehmensleitung (TopDown)</li>
<li class="null">klare Zust&auml;ndigkeitsverteilung f&uuml;r die Aufgaben zur Informationssicherheit</li>
<li class="null">KnowHow-Aufbau und laufende Weiterbildung zur Informationssicherheit sowohl bei den IT-Verantwortlichen / IT-Mitarbeiter:innen als auch bei den IT-Anwender:innen</li>
<li class="null">Sicherstellung der notwendigen personellen Ressourcen / Budgetmittel f&uuml;r die Umsetzung von Ma&szlig;nahmen zur Informationssicherheit</li>
</ul>
<p id="bkmrk-besonderes-augenmerk">Besonderes Augenmerk ist bei der Umsetzung der Ma&szlig;nahmen zur Informationssicherheit auf den Faktor &bdquo;Mensch&ldquo; zu richten, da diesem bei allen angef&uuml;hrten Ma&szlig;nahmen eine zentrale Bedeutung zukommt. Eine Involvierung aller betroffenen sozialen Umwelten und ein aktives Management der mit der Ma&szlig;nahmenumsetzung einhergehenden &Auml;nderungen sind daher ein kritischer Erfolgsfaktor.</p>
<p id="bkmrk-sollten-f%C3%BCr-die-umse">Sollten f&uuml;r die Umsetzung von Ma&szlig;nahmen zur Informationssicherheit externe IT-Dienstleister erforderlich sein, so ist bei der Auswahl der Partner besondere Sorgfalt hinsichtlich der Verl&auml;sslichkeit, der wirtschaftlichen und fachlichen Leistungsf&auml;higkeit, aber auch hinsichtlich relevanter gesetzlicher Vorgaben (z. B. DSGVO, &hellip;) anzuwenden.</p>
<p id="bkmrk-zur-absicherung-von-">Zur Absicherung von m&ouml;glichen Sch&auml;den aufgrund von Informationssicherheitsvorf&auml;llen ist auf Basis einer Risikobeurteilung der Abschluss einer Cyberversicherung zu evaluieren.</p>
<p id="bkmrk-%7B%7B%40158%7D%7D"><span class="EOP SCXW176610669 BCX2" style="font-size: 12pt; line-height: 20.925px; font-family: Aptos, 'Aptos_EmbeddedFont', 'Aptos_MSFontService', sans-serif;" data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:0}"><span class="EOP SCXW122531579 BCX2" style="font-size: 12pt; line-height: 20.925px; font-family: Aptos, 'Aptos_EmbeddedFont', 'Aptos_MSFontService', sans-serif;" data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:0}">{{@158}}</span></span></p>

# Technische und organisatorische Maßnahmen zur Sicherstellung der Verfügbarkeit und der Integrität

<p id="bkmrk-zur-sicherstellung-d">Zur Sicherstellung der Verf&uuml;gbarkeit und der Integrit&auml;t (Korrektheit) von IT-Systemen sind folgende Ma&szlig;nahmen erforderlich/sinnvoll:</p>
<table id="bkmrk-datensicherung-stark" style="border-collapse: collapse; width: 100%; height: 624.2px;" border="1"><colgroup><col style="width: 65%;"><col style="width: 35%;"></colgroup>
<tbody>
<tr style="height: 32.2px;">
<td style="height: 32.2px;"><strong>Ma&szlig;nahmen zur Absicherung</strong></td>
<td style="height: 32.2px;"><br></td>
</tr>
<tr style="height: 32.2px;">
<td style="height: 32.2px;"><a title="Datensicherung [STARK EMPFOHLEN]" href="#bkmrk-datensicherung-starkempfohlen">Datensicherung</a></td>
<td style="height: 32.2px;">STARK EMPFOHLEN</td>
</tr>
<tr style="height: 32.2px;">
<td style="height: 32.2px;"><a title="Sicherstellung der Herstellerunterst&uuml;tzung" href="#bkmrk-sicherstellung-der-herstellerunterstuetzung">Sicherstellung der Herstellerunterst&uuml;tzung</a></td>
<td style="height: 32.2px;">STARK EMPFOHLEN</td>
</tr>
<tr style="height: 32.2px;">
<td style="height: 32.2px;"><a title="Laufendes Einspielen von kritischen Software Patches / Updates" href="#bkmrk-laufendes-einspielenvonsoftware-patches">Laufendes Einspielen von kritischen Software Patches / Updates</a></td>
<td style="height: 32.2px;">STARK EMPFOHLEN</td>
</tr>
<tr style="height: 32.2px;">
<td style="height: 32.2px;"><a title="Test neuer Software / Software-Versionen" href="#bkmrk-test-neuer-software">Test neuer Software / Software-Versionen</a></td>
<td style="height: 32.2px;">STARK EMPFOHLEN</td>
</tr>
<tr style="height: 51.4px;">
<td style="height: 51.4px;"><a title="Migrationsplanung f&uuml;r Versionsumstellungen und Vorsorge durch Rollback-Szenarien" href="#bkmrk-migrationsplanung-versionsumstellungen">Migrationsplanung f&uuml;r Versionsumstellungen und Vorsorge durch Rollback-Szenarien</a></td>
<td style="height: 51.4px;">STARK EMPFOHLEN</td>
</tr>
<tr style="height: 51.4px;">
<td style="height: 51.4px;"><a title="Vereinbarung von Servicelevels (bei Systemoutsourcing / Cloudservices)" href="#bkmrk-vereinbarung-von-sericelevels">Vereinbarung von Servicelevels (bei Systemoutsourcing / Cloudservices)</a></td>
<td style="height: 51.4px;">STARK EMPFOHLEN</td>
</tr>
<tr style="height: 32.2px;">
<td style="height: 32.2px;"><a title="DDoS-Schutz" href="#bkmrk-ddos-schutz-starkempfohlen">DDoS-Schutz</a></td>
<td style="height: 32.2px;">STARK EMPFOHLEN</td>
</tr>
<tr style="height: 32.2px;">
<td style="height: 32.2px;"><a title="Dokumentation aller (wesentlichen) IT-Systeme" href="#bkmrk-dokumentation-aller-itsysteme">Dokumentation aller (wesentlichen) IT-Systeme</a></td>
<td style="height: 32.2px;">STARK EMPFOHLEN</td>
</tr>
<tr style="height: 32.2px;">
<td style="height: 32.2px;"><a title="Erstellung von Notfallpl&auml;nen f&uuml;r den Ausfall von IT-Systemen" href="#bkmrk-erstellung-von-notfallplaenen">Erstellung von Notfallpl&auml;nen f&uuml;r den Ausfall von IT-Systemen</a></td>
<td style="height: 32.2px;">STARK EMPFOHLEN</td>
</tr>
<tr style="height: 32.2px;">
<td style="height: 32.2px;">&Uuml;berwachung (Monitoring) aller (wesentlichen) IT-Systeme</td>
<td style="height: 32.2px;">EMPFOHLEN</td>
</tr>
<tr style="height: 32.2px;">
<td style="height: 32.2px;">Unterbrechungsfreie Stromversorgung (USV) / Notstromversorgung</td>
<td style="height: 32.2px;">EMPFOHLEN</td>
</tr>
<tr style="height: 51.4px;">
<td style="height: 51.4px;">Aufstellung der zentralen Hardwarekomponenten in geeigneten (Rechner) R&auml;umen</td>
<td style="height: 51.4px;">EMPFOHLEN</td>
</tr>
<tr style="height: 32.2px;">
<td style="height: 32.2px;">redundante Gestaltung kritischer Hardwarekomponenten</td>
<td style="height: 32.2px;">EMPFOHLEN</td>
</tr>
<tr style="height: 32.2px;">
<td style="height: 32.2px;">&ouml;rtlich getrennter Ausweich-Rechnerraum</td>
<td style="height: 32.2px;">OPTIONAL</td>
</tr>
<tr style="height: 32.2px;">
<td style="height: 32.2px;">redundante Netzwerkverbindungen</td>
<td style="height: 32.2px;">OPTIONAL</td>
</tr>
<tr style="height: 51.4px;">
<td style="height: 51.4px;">Vereinbarung einer (notariellen) System- / Sourcecodehinterlegung f&uuml;r wesentliche IT-Systeme</td>
<td style="height: 51.4px;">OPTIONAL</td>
</tr>
</tbody>
</table>
<h5 id="bkmrk-datensicherung-starkempfohlen"><strong>Datensicherung [STARK EMPFOHLEN]</strong></h5>
<p id="bkmrk-die-sicherung-von-daten" class="callout info"><strong>Ziele/Nutzen</strong>: Die Sicherung von Daten und Programmen dient zur Vorsorge vor dem Verlust oder einer nicht gewollten Manipulation von Programmen oder Daten infolge von Hardware-, Software- oder Anwendungsfehlern oder von Cyberangriffen. Die Sicherung von Daten/Programmen und deren Wiederherstellung nach Daten/Programmverlusten ist damit wesentlich f&uuml;r die Sicherstellung der Systemverf&uuml;gbarkeit. Bei Systemen, die von externen IT-Dienstleistern betrieben werden (Outsourcing, Cloudl&ouml;sungen), dient eine zus&auml;tzliche lokale Datensicherung au&szlig;erdem zur Vorsorge von Problemen, Ausf&auml;llen oder der Insolvenz des externen IT-Dienstleisters.</p>
<p id="bkmrk-umsetzung%3A"><strong>Umsetzung:</strong></p>
<p id="bkmrk-die-realisierung-der-datensicherung">Die Realisierung der Datensicherung muss mit einer geeigneten Sicherheitssoftware auf Sicherungsmedien (SAN/NAS, Bandlaufwerke mit Magnetb&auml;ndern, ...) erfolgen. Die Sicherungsmedien m&uuml;ssen dabei r&auml;umlich von den zu sichernden IT-Systemen getrennt aufgestellt werden (Vorsorge gegen Feuer u. &auml;.). Zur Vorsorge von nicht sofort erkannten Datenverlusten/-manipulationen sind mehrere Sicherungsgenerationen vorzusehen (Tages-, Wochen-, Monatssicherungen). Bei besonders kritischen Systemen muss eine Wiederherstellung bis zur letzten Speicherung/Transaktion realisiert werden.</p>
<p id="bkmrk-erfolgt-die-datensic">Erfolgt die Datensicherung auf station&auml;ren Speichermedien (SAN, NAS), so ist eine automationsgest&uuml;tzte (physische) Trennung des Speichermediums nach dem Abschluss der Datensicherung erforderlich (AirGap). Diese Ma&szlig;nahme dient der Vorsorge f&uuml;r eine Verschl&uuml;sselung des Sicherungsmediums bei Cyberangriffen mittels eines Kryptotrojaners.</p>
<p id="bkmrk-das-vorgehen-f%C3%BCr-die">Das Vorgehen f&uuml;r die Wiederherstellung von Datensicherungen muss dokumentiert und regelm&auml;&szlig;ig gepr&uuml;ft werden.</p>
<p id="bkmrk-bei-it-systemen%2C-die">Bei IT-Systemen, die von externen IT-Dienstleistern betrieben werden (Outsourcing, Cloudl&ouml;sungen), ist (neben der Sicherung des externen IT-Dienstleisters) auch eine zus&auml;tzliche lokale Sicherung auf eigenen Sicherungsmedien vorzusehen, um im Fall von Problemen/Ausfall/Insolvenz des externen IT-Dienstleisters zumindest auf die eigenen Daten weiter zugreifen zu k&ouml;nnen.</p>
<h5 id="bkmrk-sicherstellung-der-herstellerunterstuetzung"><strong>Sicherstellung der Herstellerunterst&uuml;tzung [STARK EMPFOHLEN]</strong></h5>
<p id="bkmrk-durch-die-hersteller" class="callout info"><strong>Ziele/Nutzen</strong>: Durch die Herstellerunterst&uuml;tzung (Wartung) von IT-Systemen wird u. a. die Behebung von Fehlern, Problemen und Sicherheitsl&uuml;cken sowie die Versorgung mit Ersatzteilen (bei Hardwarekomponenten) gew&auml;hrleistet. &Uuml;blicherweise umfasst die Herstellerunterst&uuml;tzung (Wartung) auch die Anpassung von IT-Systemen an ge&auml;nderte Rahmenbedingungen (z. B. ge&auml;nderte gesetzliche Regelungen) sowie die Weiterentwicklung der IT-Systeme. Eine aufrechte Herstellerunterst&uuml;tzung ist daher wesentlich f&uuml;r die Sicherstellung der Systemverf&uuml;gbarkeit und der IT-Sicherheit.</p>
<p id="bkmrk-umsetzung%3A-1"><strong>Umsetzung:</strong></p>
<p id="bkmrk-es-muss-zumindest-f%C3%BC">Es muss zumindest f&uuml;r alle wesentlichen IT-Systeme eine Wartungsvereinbarung, die zumindest die Behebung von Fehlern, Problemen und Sicherheitsl&uuml;cken (u. a. im Rahmen von Software-Patches und Updates) sowie die Versorgung mit Ersatzteilen (bei Hardwarekomponenten) umfasst, mit dem Hersteller/Lieferanten abgeschlossen werden. Dar&uuml;ber hinaus ist regelm&auml;&szlig;ig zu pr&uuml;fen, ob die Herstellerunterst&uuml;tzung von eingesetzten IT-Systemen oder von einzelnen Systemversionen in Zukunft eingestellt werden soll (End of Life). Sollte dies der Fall sein, so sind rechtzeitig Ma&szlig;nahmen zur Abl&ouml;se der betroffenen IT-Systeme oder f&uuml;r Systemupdates vorzusehen.</p>
<h5 id="bkmrk-laufendes-einspielenvonsoftware-patches"><strong>Laufendes Einspielen von kritischen Software-Patches / Updates </strong><strong>[STARK EMPFOHLEN]</strong></h5>
<p id="bkmrk-das-einspielen-von-k" class="callout info"><strong>Ziele/Nutzen</strong>: Das Einspielen von kritischen Software-Patches oder Updates dient zur Behebung von kritischen Fehlern oder Sicherheitsl&uuml;cken und ist damit sowohl für das Funktionieren als auch f&uuml;r die Sicherstellung der Verf&uuml;gbarkeit von IT-Systemen wesentlich.</p>
<p id="bkmrk-umsetzung%3A-2"><strong>Umsetzung:</strong></p>
<p id="bkmrk-das-einspielen-von-s">Das Einspielen von Software-Patches oder Updates, die kritische Fehler oder Sicherheitsl&uuml;cken beheben, ist unverz&uuml;glich/zeitnah nach deren Ver&ouml;ffentlichung sicherzustellen. Dazu ist es auch erforderlich, sicherzustellen, dass eine Benachrichtigung des Herstellers &uuml;ber kritische Software-Patches oder Updates erfolgt (Notification der Hersteller, ...).</p>
<h5 id="bkmrk-test-neuer-software"><strong>Test neuer Software / Software-Versionen [STARK EMPFOHLEN]</strong></h5>
<p id="bkmrk-ziele%2Fnutzen%3A-durch-" class="callout info"><strong>Ziele/Nutzen</strong>: Durch die &Uuml;berpr&uuml;fung neuer Softwarekomponenten oder neuer Software-Versionen vor deren produktiver Nutzung werden die Funktionalit&auml;ten der Software, die korrekte Verarbeitung der Daten und das fehlerfreie Zusammenwirken mit verbundenen IT-Systemen gepr&uuml;ft. Diese Ma&szlig;nahme ist wesentlich, um das anforderungsgerechte Funktionieren von IT-Systemen und deren Verf&uuml;gbarkeit nach der Produktivsetzung zu gew&auml;hrleisten.</p>
<p id="bkmrk-umsetzung%3A-3"><strong>Umsetzung:</strong></p>
<p id="bkmrk-zumindest-f%C3%BCr-wesent">Zumindest f&uuml;r wesentliche IT-Systeme sind vor deren produktiver Nutzung entsprechende Funktionalit&auml;ts- und Integrationstests auf Basis von vorher erstellten Testpl&auml;nen vorzusehen. Zur Durchf&uuml;hrung der Tests sind sowohl eine eigene Testinfrastruktur als auch die entsprechenden Personalressourcen notwendig.</p>
<p id="bkmrk-bei-kritischen-softw">Bei kritischen Software-Patches oder Updates kann aufgrund der zeitlichen Kritikalit&auml;t die Testung entfallen.</p>
<h5 id="bkmrk-migrationsplanung-versionsumstellungen"><strong>Migrationsplanung f&uuml;r Versionsumstellungen und Vorsorge durch Rollback-Szenarien [STARK EMPFOHLEN]</strong></h5>
<p id="bkmrk-ziele%2Fnutzen%3A-ziel-d" class="callout info"><strong>Ziele/Nutzen</strong>: Ziel der Migrationsplanung ist die Sicherstellung einer erfolgreichen Versionsumstellung (Patch, Update) von IT-Systemen auf Basis einer getesteten Software-Version und die Minimierung der Auswirkungen der Downtime des IT-Systems auf den Gesch&auml;ftsbetrieb.</p>
<p id="bkmrk-umsetzung%3A-4"><strong>Umsetzung:</strong></p>
<p id="bkmrk-im-rahmen-der-migrat">Im Rahmen der Migrationsplanung ist der Ablauf der Versionsumstellung (Patch, Update) mit den entsprechenden Zust&auml;ndigkeiten festzulegen und der Zeitpunkt der Migration so zu w&auml;hlen, dass die Auswirkungen auf den Gesch&auml;ftsbetrieb so gering wie m&ouml;glich sind. Vor der Inbetriebnahme einer neuen Version des IT-Systems ist u. a. die erfolgreiche Daten&uuml;bernahme aus der Vorversion zu pr&uuml;fen.</p>
<p id="bkmrk-als-vorsorge-f%C3%BCr-ein">Als Vorsorge f&uuml;r eine fehlerhafte Daten&uuml;bernahme oder sonstige M&auml;ngel, die erst nach der Versionsumstellung erkennbar sind, ist zumindest f&uuml;r wesentliche IT-Systeme ein Rollback-Szenario vorzusehen, mit dem wieder auf die Vorversion zur&uuml;ckgewechselt werden kann. Bei kritischen Software-Patches oder Updates kann aufgrund der zeitlichen Kritikalit&auml;t das Rollback-Szenario entfallen.</p>
<h5 id="bkmrk-vereinbarung-von-sericelevels"><strong>Vereinbarung von Servicelevels (bei Systemoutsourcing / Cloudservices) [STARK EMPFOHLEN]</strong></h5>
<p id="bkmrk-ziele%2Fnutzen%3A-bei-it" class="callout info"><strong>Ziele/Nutzen</strong>: Bei IT-Systemen, die von externen IT-Dienstleistern betrieben werden (Outsourcing, Cloudl&ouml;sungen) besteht kein direkter Einfluss auf den internen Systembetrieb. Zur Sicherstellung der erforderlichen Verf&uuml;gbarkeit und Nutzbarkeit ist daher eine entsprechende vertragliche Absicherung der einzuhaltenden Servicelevels erforderlich.</p>
<p id="bkmrk-umsetzung%3A-5"><strong>Umsetzung:</strong></p>
<p id="bkmrk-%C2%A0">Die Vereinbarung der erforderlichen Servicelevels ist in den vertraglichen Vereinbarungen mit dem externen IT-Dienstleister entsprechend zu ber&uuml;cksichtigen. Die Vereinbarung von Servicelevels erfolgt im Rahmen eines Service-Level-Agreements (SLA) und sollte dabei u. a. garantierte Mindestwerte f&uuml;r die grunds&auml;tzliche Verf&uuml;gbarkeit des IT-Systems, die Systemperformance, die Reaktionszeiten bei Fehlern / Problemen / Sicherheitsverletzungen sowie f&uuml;r die max. Systemwiederherstellungsdauer nach Ausf&auml;llen beinhalten. Bei dem SLA ist auch die Erbringung des Nachweises der Einhaltung der vereinbarten Servicelevels durch den externen IT-Dienstleister festzulegen. Bei der &Uuml;berschreitung von Servicelevels sind entsprechende Korrekturma&szlig;nahmen und/oder P&ouml;nalzahlungen vorzusehen.</p>
<p id="bkmrk-bei-besonders-kritis">Bei besonders kritischen IT-Systemen kann auch eine regelm&auml;&szlig;ige Auditierung der Ma&szlig;nahmen zur Erreichung der Servicelevels beim externen IT-Dienstleister vorgesehen werden.</p>
<p id="bkmrk-die-vereinbarung-ein">Die Vereinbarung eines SLA kann auch mit einer internen IT-Abteilung oder einem internen IT-Dienstleister zur Sicherstellung der notwendigen Servicequalit&auml;t sinnvoll sein.</p>
<h5 id="bkmrk-ddos-schutz-starkempfohlen"><strong>DDoS-Schutz [STARK EMPFOHLEN]</strong></h5>
<p id="bkmrk-ziele%2Fnutzen%3A-der-sc" class="callout info"><strong>Ziele/Nutzen</strong>: Der Schutz vor Distributed Denial of Service-Attacken (DDoS) dient der Abwehr von &Uuml;berlastungsangriffen, deren Ziel es ist, die Verf&uuml;gbarkeit von IT-Systemen zu beeintr&auml;chtigen oder zu unterbrechen.</p>
<p id="bkmrk-umsetzung%3A-6"><strong>Umsetzung:</strong></p>
<p id="bkmrk-zumindest-f%C3%BCr-wesent-1">Zumindest f&uuml;r wesentliche IT-Systeme, die aus dem Internet erreichbar sind, sind entsprechende Schutzdienste gegen DDoS-Attacken einzurichten (Load Balancer, DDoS-Schutzdienste, ...). Das kann in der eigenen IT-Infrastruktur erfolgen oder durch vorgelagerte Sicherheitsdienstleister.</p>
<h5 id="bkmrk-dokumentation-aller-itsysteme"><strong>Dokumentation aller (wesentlichen) IT-Systeme [STARK EMPFOHLEN]</strong></h5>
<p id="bkmrk-ziele%2Fnutzen%3A-sowohl" class="callout info"><strong>Ziele/Nutzen</strong>: Sowohl zur Planung und Umsetzung von Ma&szlig;nahmen zur Informationssicherheit als auch zur Bew&auml;ltigung von Fehlern und Problemen (inkl. Cybergefahren und Cyberangriffe) sind relevante Informationen &uuml;ber die genutzten IT-Systeme und deren Zusammenwirken notwendig.</p>
<p id="bkmrk-umsetzung%3A-7"><strong>Umsetzung:</strong></p>
<p id="bkmrk-zumindest-wesentlich">Zumindest wesentliche IT-Systeme (Hardware und Software!) sind ausreichend zu dokumentieren. Dazu z&auml;hlen neben allgemeinen Angaben (Bezeichnung, Hersteller, Version, ...) auch Informationen &uuml;ber Abh&auml;ngigkeiten zu anderen IT-Systemen und wesentliche Prozesse zur Systemadministration.</p>
<h5 id="bkmrk-erstellung-von-notfallplaenen"><strong>Erstellung von Notfallpl&auml;nen f&uuml;r den Ausfall von IT-Systemen [STARK EMPFOHLEN]</strong></h5>
<p id="bkmrk-ziele%2Fnutzen%3A-f%C3%BCr-we" class="callout info"><strong>Ziele/Nutzen</strong>: F&uuml;r wesentliche IT-Systeme sind als Vorsorge f&uuml;r einen Totalausfall entsprechende Notfallpl&auml;ne notwendig. Ziel dieser Notfallpl&auml;ne ist eine m&ouml;glichst rasche Wiederherstellung der betroffenen IT-Systeme sowie Ma&szlig;nahmen zur Aufrechterhaltung des Gesch&auml;ftsbetriebs w&auml;hrend des Ausfalls.</p>
<p id="bkmrk-umsetzung%3A-8"><strong>Umsetzung:</strong></p>
<p id="bkmrk-f%C3%BCr-alle-wesentliche">F&uuml;r alle wesentlichen IT-Systeme sind Notfallpl&auml;ne zu erstellen, die</p>
<ul id="bkmrk-die-wiederherstellun">
<li class="null">die Wiederherstellung und den Wiederanlauf des betroffenen IT-Systems unter Ber&uuml;cksichtigung aller technischen Abh&auml;ngigkeiten beschreiben,</li>
<li class="null">etwaige notwendige, organisatorische Ma&szlig;nahmen zur Aufrechterhaltung des Gesch&auml;ftsbetriebs w&auml;hrend des Ausfalls beschreiben,</li>
<li class="null">die notwendige Kommunikation im Rahmen der Notfallbew&auml;ltigung definieren und</li>
<li class="null">die Zust&auml;ndigkeiten und Entscheidungsstrukturen im Rahmen der Notfallbew&auml;ltigung festlegen.</li>
</ul>
<p id="bkmrk-ist-im-rahmen-eines-">Ist im Rahmen eines Notfalls die Wiederherstellung mehrerer IT-Systeme erforderlich, so ist eine Reihenfolge der Wiederherstellung auf Basis der Kritikalit&auml;t der IT-Systeme f&uuml;r die Organisation sowie auf Basis der Abh&auml;ngigkeiten zwischen den IT-Systemen festzulegen.</p>
<p id="bkmrk-%7B%7B%40158%7D%7D"><span class="EOP SCXW176610669 BCX2" style="font-size: 12pt; line-height: 20.925px; font-family: Aptos, 'Aptos_EmbeddedFont', 'Aptos_MSFontService', sans-serif;" data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:0}"><span class="EOP SCXW122531579 BCX2" style="font-size: 12pt; line-height: 20.925px; font-family: Aptos, 'Aptos_EmbeddedFont', 'Aptos_MSFontService', sans-serif;" data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:0}">{{@158}}</span></span></p>
<p id="bkmrk-%C2%A0-1"></p>
<p id="bkmrk-%C2%A0-2"></p>

# Technische und organisatorische Maßnahmen zur Sicherstellung der Vertraulichkeit

Zur Sicherstellung der Vertraulichkeit bei IT-Systemen sind folgende Maßnahmen aufbauend auf den Maßnahmen zur Verfügbarkeit und Integrität von IT-Systemen erforderlich / sinnvoll:

<table id="bkmrk-ma%C3%9Fnahmen-zur-absich" style="border-collapse:collapse;width:100%;height:823.2px;"><colgroup><col style="width:65%;"></col><col style="width:35%;"></col></colgroup><tbody><tr style="height:32.2px;"><td style="height:32.2px;">**Maßnahmen zur Absicherung**</td><td style="height:32.2px;">  
</td></tr><tr style="height:38.6px;"><td style="height:38.6px;">[Schutz vor Viren](#bkmrk-schutz-vor-viren-starkempfohlen "Schutz vor Viren")</td><td style="height:38.6px;">STARK EMPFOHLEN</td></tr><tr style="height:64.2px;"><td style="height:64.2px;">[Schutz vor der Installation unerwünschter Software oder unzulässiger Veränderung von Systemeinstellungen](#bkmrk-schutz-vor-software-installation-starkempfohlen "Schutz vor der Installation unerwünschter Software oder unzulässiger Veränderung von Systemeinstellungen")</td><td style="height:64.2px;">STARK EMPFOHLEN</td></tr><tr style="height:38.6px;"><td style="height:38.6px;">[Schutz vor schädlichen Mails](#bkmrk-schutz-vor-mails-starkempfohlen "Schutz vor schädlichen Mails")</td><td style="height:38.6px;">STARK EMPFOHLEN</td></tr><tr style="height:32.2px;"><td style="height:32.2px;">[Schutz vor unerwünschten Netzwerkzugriffen (Firewall)](#bkmrk-schutz-vor-netzwerkzugriffen-starkempfohlen "Schutz vor unerwünschten Netzwerkzugriffen (Firewall)")</td><td style="height:32.2px;">STARK EMPFOHLEN</td></tr><tr style="height:51.4px;"><td style="height:51.4px;">[Sicherstellung einer verschlüsselten Datenübertragung mit externen Stellen](#bkmrk-sicherstellung-datenuebertragung-starkempfohlen "Sicherstellung einer verschlüsselten Datenübertragung mit externen Stellen")</td><td style="height:51.4px;">STARK EMPFOHLEN</td></tr><tr style="height:32.2px;"><td style="height:32.2px;">[Sicherstellung einer abgesicherten Fernwartung von Dritten](#bkmrk-sicherstellung-fernwartung-starkempfohlen "Sicherstellung einer abgesicherten Fernwartung von Dritten")</td><td style="height:32.2px;">STARK EMPFOHLEN</td></tr><tr style="height:32.2px;"><td style="height:32.2px;">[WLAN-Verschlüsselung](#bkmrk-wlan-verschluesselung-starkempfohlen "WLAN-Verschlüsselung")</td><td style="height:32.2px;">STARK EMPFOHLEN</td></tr><tr style="height:32.2px;"><td style="height:32.2px;">[Trennung in internes WLAN und Gäste-WLAN](#bkmrk-trennung-internes-gaeste-wlan-starkempfohlen "Trennung in internes WLAN und Gäste-WLAN")</td><td style="height:32.2px;">STARK EMPFOHLEN</td></tr><tr style="height:32.2px;"><td style="height:32.2px;">[Hardening von IT-Systemen](#bkmrk-hardening-it-systeme-starkempfohlen "Hardening von IT-Systemen")</td><td style="height:32.2px;">STARK EMPFOHLEN</td></tr><tr style="height:51.4px;"><td style="height:51.4px;">[Berücksichtigung der IT-Sicherheit bei der Entwicklung von IT-Systemen (Security by Design)](#bkmrk-sicherheit-entwicklung-it-systeme-starkempfohlen "Berücksichtigung der IT-Sicherheit bei der Entwicklung von IT-Systemen (Security by Design)")</td><td style="height:51.4px;">STARK EMPFOHLEN</td></tr><tr style="height:32.2px;"><td style="height:32.2px;">[Verschlüsselung von gespeicherten Daten](#bkmrk-verschluesselung-gespeicherter-daten-starkempfohlen "Verschlüsselung von gespeicherten Daten")</td><td style="height:32.2px;">STARK EMPFOHLEN</td></tr><tr style="height:51.4px;"><td style="height:51.4px;">Schutz vor der Schadwirkung von Cyberangriffen wie z. B. Verschlüsselung durch Kryptotrojaner (u. a. durch EDR/XDR-Systeme)</td><td style="height:51.4px;">EMPFOHLEN</td></tr><tr style="height:51.4px;"><td style="height:51.4px;">Einrichtung einer DMZ (demilitarisierten Zone) für IT-Systeme, die aus dem Internet erreichbar sind</td><td style="height:51.4px;">EMPFOHLEN</td></tr><tr style="height:51.4px;"><td style="height:51.4px;">Network Access Control (NAC) zum Schutz von unautorisierten Endgeräten</td><td style="height:51.4px;">EMPFOHLEN</td></tr><tr style="height:51.4px;"><td style="height:51.4px;">Einschränkung der Endgerätekonnektivität auf vertrauenswürdige Geräte (Wechseldatenträger, Peripheriegeräte, ...)</td><td style="height:51.4px;">EMPFOHLEN</td></tr><tr style="height:32.2px;"><td style="height:32.2px;">Deaktivierung von Endgeräten im Verlustfall / bei Diebstahl</td><td style="height:32.2px;">EMPFOHLEN</td></tr><tr style="height:51.4px;"><td style="height:51.4px;">erweiterter physischer Zutrittsschutz zu wesentlichen Hardwarekomponenten / Rechnerräumen</td><td style="height:51.4px;">EMPFOHLEN</td></tr><tr style="height:32.2px;"><td style="height:32.2px;">Netzwerksegmentierung / Netzwerktrennung IT/OT</td><td style="height:32.2px;">OPTIONAL</td></tr><tr style="height:32.2px;"><td style="height:32.2px;">DataLeak-Prevention (DLP) für sensible Daten</td><td style="height:32.2px;">OPTIONAL</td></tr></tbody></table>

<table id="bkmrk-" style="border-collapse:collapse;width:100%;"><colgroup><col style="width:65%;"></col><col style="width:35%;"></col></colgroup><tbody><tr><td>**Maßnahmen zum Zugriffsschutz**</td><td>  
</td></tr><tr><td>[Benutzer:innenauthentifizierung und rollenbasierte Berechtigungssysteme/-Vergabe](#bkmrk-benutzerinnenauthentifizierung-starkempfohlen "Benutzer:innenauthentifizierung und rollenbasierte Berechtigungssysteme/-Vergabe")</td><td>STARK EMPFOHLEN</td></tr><tr><td>[Passwort-Policy zur Sicherstellung "sicherer" Passwörter](#bkmrk-passwort-policy-starkempfohlen "Passwort-Policy zur Sicherstellung "sicherer" Passwörter")</td><td>STARK EMPFOHLEN</td></tr><tr><td>[Multifaktorauthentifizierung für Zugriffe von externen Netzwerken](#bkmrk-multifaktorauthentifizierung-starkempfohlen "Multifaktorauthentifizierung für Zugriffe von externen Netzwerken")</td><td>STARK EMPFOHLEN</td></tr><tr><td>[Sicherstellen von Bildschirmsperren](#bkmrk-bildschirmsperren-starkempfohlen "Sicherstellen von Bildschirmsperren")</td><td>STARK EMPFOHLEN</td></tr><tr><td>[Festlegung und Umsetzung notwendiger IT-Maßnahmen bei Onboarding / Offboarding / Funktionswechsel](#bkmrk-massnahmen-onboarding-offboarding-starkempfohlen "Festlegung und Umsetzung notwendiger IT-Maßnahmen bei Onboarding / Offboarding / Funktionswechsel")</td><td>STARK EMPFOHLEN</td></tr><tr><td>besonderer Schutz privilegierter User-Accounts / Systemadministrator:innen</td><td>EMPFOHLEN</td></tr><tr><td>erweiterte Überwachung von Logins</td><td>EMPFOHLEN</td></tr><tr><td>Überwachung/Logging von Systemadministrationsaktivitäten</td><td>EMPFOHLEN</td></tr><tr><td>Logging von Benutzer:innenaktivitäten</td><td>OPTIONAL</td></tr><tr><td>zentrales Identity-Management / Berechtigungssystem</td><td>OPTIONAL</td></tr></tbody></table>

<table id="bkmrk-erg%C3%A4nzende-organisat" style="border-collapse:collapse;width:100%;"><colgroup><col style="width:65%;"></col><col style="width:35%;"></col></colgroup><tbody><tr><td>**ergänzende organisatorische Maßnahmen**</td><td>  
</td></tr><tr><td>[Festlegung und Umsetzung eines Vorgehens bei IT-Sicherheitsverletzungen](#bkmrk-vorgehen-it-sicherheitsverletzungen-starkempfohlen "Festlegung und Umsetzung eines Vorgehens bei IT-Sicherheitsverletzungen")</td><td>STARK EMPFOHLEN</td></tr><tr><td>[Festlegung und Umsetzung eines Verfahrens für die Meldung von Geräteverlusten / Diebstahl](#bkmrk-meldung-geraeteverlust-starkempfohlen "Festlegung und Umsetzung eines Verfahrens für die Meldung von Geräteverlusten / Diebstahl")</td><td>STARK EMPFOHLEN</td></tr><tr><td>[Vereinbarung der notwendigen IT-Sicherheitsmaßnahmen (bei Systemoutsourcing / Cloudservices)](#bkmrk-it-sicherheitsmassnahmen-starkempfohlen "Vereinbarung der notwendigen IT-Sicherheitsmaßnahmen (bei Systemoutsourcing / Cloudservices)")</td><td>STARK EMPFOHLEN</td></tr><tr><td>[IT-Security-Awareness-Ausbildung für Benutzer:innen](#bkmrk-it-security-awareness-ausbildung-starkempfohlen "IT-Security-Awareness-Ausbildung für Benutzer:innen")</td><td>STARK EMPFOHLEN</td></tr><tr><td>IT-Sicherheitsrichtlinien für IT-Mitarbeiter:innen und Benutzer:innen</td><td>EMPFOHLEN</td></tr><tr><td>regelmäßige Security-Überprüfungen / Audits (Pentesting, Blackbox-Tests, Gesamtaudits, ...)</td><td>EMPFOHLEN</td></tr><tr><td>regelmäßige Audits / Prüfung aller Zugriffsberechtigungen</td><td>EMPFOHLEN</td></tr></tbody></table>

##### **Schutz vor Viren \[STARK EMPFOHLEN\]**

<p class="callout info">**Ziele/Nutzen**: Der Schutz vor Viren dient der Abwehr von sich selbst verbreitenden Schadprogrammen, die Veränderungen an der Systemsoftware (Betriebssystem, ...), an sonstiger Software, an Daten oder mittelbar auch Schäden an der Hardware verursachen können.</p>

**Umsetzung:**

Es müssen auf allen IT-Endgeräten (PCs, Notebooks, ...) sowie auf allen Servern geeignete Virenschutzprogramme installiert werden, die sowohl Viren erkennen als auch entfernen können. Die Virenschutzprogramme müssen regelmäßig (automatisch) aktualisiert werden und sind so zu konfigurieren, dass sie die zu schützenden IT-Geräte regelmäßig überprüfen. Daten-Downloads / Uploads aus ungeschützten / unbekannten Quellen (Internet) müssen vor dem Speichern gescannt werden.

##### **Schutz vor der Installation unerwünschter Software oder unzulässiger Veränderung von Systemeinstellungen \[STARK EMPFOHLEN\]**

<p class="callout info">**Ziele/Nutzen**: Um die Installation von Software, die unerwünscht, gefährlich oder nicht lizenziert ist, zu unterbinden, darf die Installation von Software nur durch Systemadministrator:innen oder im Rahmen einer zentralen Softwareverteilung erfolgen. Auch die Durchführung von zentralen Systemeinstellungen / -Konfigurationen darf zur Prävention vor einer missbräuchlichen Systemnutzung nur durch Systemadministrator:innen oder zentrale Konfigurationsmechanismen erfolgen.</p>

**Umsetzung:**

Die Benutzer:innen-Accounts auf allen IT-Endgeräten (PCs, Notebooks, ...) sowie auf allen Servern sind so zu konfigurieren, dass die Installation von Software, der Start von ausführbaren Programmen und die Veränderung wesentlicher Systemeinstellungen / -Konfigurationen nicht möglich ist. Administrationsrechte auf IT-Endgeräten, Servern, aber auch auf Druckern und Multifunktionsgeräten müssen IT-Systemadministrator:innen vorbehalten sein.

##### **Schutz vor schädlichen Mails \[STARK EMPFOHLEN\]**

<p class="callout info">**Ziele/Nutzen**: Der Schutz vor schädlichen Mails dient zum Erkennen und der Abwehr von Mails, die Schadsoftware beinhalten (in Anhängen) oder schädliche Inhalte aufweisen (Links auf schädliche Internetinhalte, Phishing-Mails, Spam-Mails, ...).</p>

**Umsetzung:**

Es muss am Mailserver ein geeigneter Schutzdienst installiert werden, der alle eingehenden Mails auf schädliche Inhalte überprüft, Anhänge in einer abgetrennten Umgebung (Sandbox) auf Schadwirkung testet und so erkannte schädliche Mails blockiert. Die Sicherheitssoftware für den Mailschutz muss regelmäßig (automatisch) aktualisiert werden.

##### **Schutz vor unerwünschten Netzwerkzugriffen (Firewall) \[STARK EMPFOHLEN\]**

<p class="callout info">**Ziele/Nutzen**: Firewalls dienen dem Schutz vor gefährlichen oder unerwünschten Netzwerkzugriffen und damit zum Schutz vor Cyberangriffen und/oder Datendiebstahl.</p>

**Umsetzung:**

Es muss zumindest zwischen dem Internet und dem internen LAN eine geeignete Firewall installiert werden (Netzwerk-Firewall). Die Firewall muss so konfiguriert werden, dass unerwünschter Datenverkehr blockiert wird und erlaubter Datenverkehr passieren kann. Ist das LAN in mehrere Netzwerksegmente gegliedert, so sollten zwischen den Netzwerksegmenten ebenfalls Firewalls installiert werden.

Ergänzend zu den Netzwerk-Firewalls muss auch auf jedem IT-Endgerät eine Personal-Firewall installiert werden.

##### **Sicherstellung einer verschlüsselten Datenübertragung mit externen Stellen \[STARK EMPFOHLEN\]**

<p class="callout info">**Ziele/Nutzen**: Die sichere Verschlüsselung der Datenübertragung an Dritte oder bei externen Zugriffen dient zur Prävention vor dem Ausspähen oder der ungewollten Manipulation von Daten am Übertragungsweg zu externen Stellen.</p>

**Umsetzung:**

Es müssen sämtliche Datenverbindungen für Zugriffe von externen Stellen oder zu externen Stellen mit geeigneten Verschlüsselungsmechanismen geschützt werden. Das können z. B. VPN-Lösungen für Netzwerkverbindungen zwischen Rechnersystemen (Server, Homeoffice) oder die zwingende Nutzung von HTTPS bzw. HSTS bei Internetdiensten sein.

Bei Mails an externe Stellen ist zumindest für Mails mit vertraulichen, sensiblen oder geheimen Inhalten eine Mailverschlüsselung vorzusehen.

##### **Sicherstellung einer abgesicherten Fernwartung von Dritten \[STARK EMPFOHLEN\]**

<p class="callout info">**Ziele/Nutzen**: Die Absicherung der Fernwartung von Dritten dient zum Schutz gegen unerwünschte Wartungs- oder Administrationszugriffe bei IT-Systemen, für die Wartungs- oder Administrationsaktivitäten durch externe IT-Dienstleister erforderlich sind.</p>

**Umsetzung:**

Für die Wartungs- oder Administrationsaktivitäten durch externe IT-Dienstleister ist eine geeignete Fernwartungssoftware einzusetzen, die Fernzugriffe erst nach einer entsprechenden Freigabe erlaubt und die Beobachtung bzw. das Aufzeichnen aller Fernzugriffe ermöglicht.

##### **WLAN-Verschlüsselung \[STARK EMPFOHLEN\]**

<p class="callout info">**Ziele/Nutzen**: Die sichere Verschlüsselung von WLANs dient zur Prävention vor dem Ausspähen oder der ungewollten Manipulation während der Datenübertragung in eigenen Funknetzen (WLANs).</p>

**Umsetzung:**

Sowohl interne als auch Gäste-WLANs müssen mit aktuellen, dem Stand der Technik entsprechenden Verschlüsselungsmechanismen geschützt werden.

##### **Trennung in internes WLAN und Gäste-WLAN \[STARK EMPFOHLEN\]**

<p class="callout info">**Ziele/Nutzen**: Die Trennung in das interne WLAN und das Gäste-WLAN dient dem Schutz des internen LANs (inkl. des internen WLANs) und der internen IT-Systeme vor potenziell ungeschützten oder gefährlichen IT-Endgeräten, die mit dem Gäste-WLAN verbunden sind.</p>

**Umsetzung:**

Das interne WLAN und das Gäste-WLAN sind strikt zu trennen, sodass das Gäste-WLAN aus Sicht des internen LANs ein externes Netzwerk darstellt. Direkte Zugriffe aus dem Gäste-WLAN auf interne IT-Systeme dürfen nicht möglich sein.

Darüber hinaus sollte aber auch beim Gäste-WLAN sichergestellt werden, dass sich nur autorisierte Geräte mit dem WLAN verbinden dürfen (Gäste-WLAN-Passwort, Geräte-Accounts, ...).

##### **Hardening von IT-Systemem \[STARK EMPFOHLEN\]**

<p class="callout info">**Ziele/Nutzen**: Durch das Hardening von IT-Systemen sollen potenzielle Angriffspunkte oder mögliche Schwachstellen von IT-Systemen minimiert werden.</p>

**Umsetzung:**

Das Hardening von IT-Systemen umfasst die Deaktivierung aller nicht erforderlichen Dienste, Schnittstellen (auch z. B. Bluetooth o. Ä.) und Zugriffs-Accounts sowie das Setzen von sicherheitsrelevanten Konfigurationseinstellungen gemäß entsprechender (Hersteller-) Empfehlungen. Auch der Startvorgang von Hardware ist durch sichere Boot-Mechanismen abzusichern (z. B. Aktivierung von SecureBoot bei der UEFI-Firmware).

Diese Maßnahmen sind sowohl auf IT-Endgeräten, Druckern, Multifunktionsgeräten, Servern als auch bei allen Softwarekomponenten erforderlich.

##### **Berücksichtigung der IT-Sicherheit bei der Entwicklung von IT-Systemen \[STARK EMPFOHLEN\]**

<p class="callout info">**Ziele/Nutzen**: Durch die Berücksichtigung von Sicherheitsaspekten in allen Phasen der Entwicklung von IT-Systemen (Planung, Konzeption, Implementierung, Einführung) können potenzielle Sicherheitslücken und Angriffspunkte bereits vor der Produktivsetzung verhindert werden (Security by Design). Das ist sowohl bei Eigenentwicklungen als auch bei Auftragsentwicklungen oder zugekauften IT-Systemen zu berücksichtigen. Bei Auftragsentwicklungen oder zugekauften IT-Systemen ist eine vertragliche Vereinbarung dazu sinnvoll.</p>

**Umsetzung:**

Die erforderlichen Absicherungsmaßnahmen für IT-Systeme müssen bereits in der Planungs- und Konzeptionsphase analysiert und spezifiziert werden. Die Umsetzung der notwendigen Absicherungsmaßnahmen muss dann vor der Einführung bzw. Produktivsetzung im Rahmen der Qualitätssicherung noch entsprechend geprüft werden.

Mögliche Absicherungsmaßnahmen für IT-Systeme sind beispielsweise:

- Verschlüsselte Speicherung der Passwörter aller Zugriffs-Accounts
- Absicherung von Schnittstellen und APIs durch z. B. erforderliche Verbindungsautorisierung oder Web-Application-Firewalls
- Schutz von Web-Applikationen vor SQL-Injection durch z. B. Prepared Statements
- Schutz vor Web-Applikationen vor Cross-Site Scripting (XSS) durch z. B. HTML-Escaping aller Benutzereingaben oder durch sichere Input-Validierung
- Schutz von Web-Applikationen vor Cross-Site Request Forgery (CSRF) durch z. B. CSRF-Tokens oder durch Same-Site-Cookies
- Schutz von Verbindungssitzungen gegen Hijacking und Fixation durch z. B. Secure &amp; HttpOnly-Cookies oder durch automatischen Session-Timeout
- Schutz vor unerlaubtem Upload von Daten oder Inhalten

##### **Verschlüsselung von gespeicherten Daten \[STARK EMPFOHLEN\]**

<p class="callout info">**Ziele/Nutzen**: Die sichere Verschlüsselung von gespeicherten Daten soll das Ausspähen bzw. den Diebstahl von Daten bei einem ungewollten direkten Zugriff auf das Speicherungsmedium verhindern (SSD, HDD, USB-Stick, ...). Unter direktem Zugriff wird dabei ein technischer Datenzugriff auf das Speichermedium unter Umgehung von Autorisierungs- und Berechtigungssystemen verstanden.</p>

**Umsetzung:**

Die Speicherung von Daten auf mobilen IT-Endgeräten (Notebooks, Smartphones), auf extern betriebenen Servern und Datenspeichern (Cloud, Outsourcing, ...) oder auf Wechseldatenträgern (USB-Sticks, ...) muss verschlüsselt unter Nutzung geeigneter und transparenter Verschlüsselungsmethoden erfolgen. Dabei ist auch ein geeignetes Schlüssel- und Zertifikatsmanagement zu berücksichtigen.

##### **Benutzer:innenauthentifizierung und rollenbasierte Berechtigungssysteme / -Vergabe \[STARK EMPFOHLEN\]**

<p class="callout info">**Ziele/Nutzen**: Der Zugriff auf IT-Systeme darf nur autorisierten Benutzer:innen mit einem persönlichen, der Benutzer:in direkt zuordenbaren Login erfolgen. Um sicherzustellen, dass autorisierte Benutzer:innen nur auf Funktionalitäten und Daten zugreifen können, die sie zur Ausübung ihrer beruflichen Tätigkeiten benötigen ("need-to-know"), muss der Zugriff auf Funktionalitäten und Daten über ein rollenbasiertes Berechtigungssystem gesteuert werden.</p>

**Umsetzung:**

Es dürfen sowohl auf Infrastrukturebene (IT-Endgeräte, Server, Drucker, Multifunktionsgeräte, ...) als auch auf Fachanwendungsebene nur IT-Systeme eingesetzt werden, bei denen der Zugang nur nach einer personenbezogenen Benutzer:innenauthentifizierung möglich ist und bei denen die Zugriffssteuerung erfolgt (sofern diese Differenzierung notwendig ist). Zum Identitätsnachweis bei der Benutzer:innenauthentifizierung sind ein sicheres Passwort und/oder sichere biometrische Merkmale erforderlich (Fingerabdruck, Gesichtserkennung, ...).

##### **Passwort-Policy zur Sicherstellung "sicherer" Passwörter \[STARK EMPFOHLEN\]**

<p class="callout info">**Ziele/Nutzen**: Die Vorgabe und Sicherstellung "sicherer" Passwörter für die Benutzer:innenauthentifizierung in IT-Systemen sind erforderlich, um das Hacken des Logins zu IT-Systemen mit dem Ziel des unautorisierten Zugriffs zu verhindern oder erheblich zu erschweren.</p>

**Umsetzung:**

Die Vorgabe von "sicheren" Passwörtern und eines "sicheren" Authentifizierungsvorgangs muss in einer Passwort-Policy festgeschrieben und aufgrund laufend weiterentwickelter Angriffsmethoden kontinuierlich angepasst werden. Aktuelle Best-Practices für die Gestaltung "sicherer" Passwörter sind verlässlichen Quellen zu entnehmen (z. B. Empfehlung des BSI: [BSI – Sichere Passwörter erstellen](https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/Accountschutz/Sichere-Passwoerter-erstellen/sichere-passwoerter-erstellen_node.html "BSI – Sichere Passwörter erstellen")).

Die Umsetzung der Passwort-Policy und von Änderungen in der Passwort-Policy ist in allen IT-Systemen verbindlich durchzuführen. Dabei sind die IT-Systeme so zu konfigurieren, dass nur der Passwort-Policy entsprechende Passwörter vergeben werden können.

##### **Multifaktorauthentifizierung für Zugriffe von externen Netzwerken \[STARK EMPFOHLEN\]**

<p class="callout info">**Ziele/Nutzen**: Ist der Zugriff auf IT-Systeme auch von externen Netzwerken erlaubt (z. B. im Rahmen von Home-Office), so ist zur Absicherung des Zugriffs von unerwünschten Personen (die z. B. Username + Passwort regulärer User:innen ausgespäht haben) eine Absicherung mittels einer Multifaktorauthentifizierung erforderlich.</p>

**Umsetzung:**

Für Zugriffe auf IT-Systeme von externen Netzwerken ist die Einrichtung einer zusätzlichen Bestätigung einer Systemanmeldung über einen getrennten, nur der autorisierten User:in zugänglichen Kommunikationskanal erforderlich (=Multifaktorauthentifizierung). Diese zusätzliche Bestätigung kann z. B. über eine Authentifizierungs-App auf einem persönlichen Smartphone oder über eine SMS oder einen Telefonanruf erfolgen.

##### **Sicherstellung von Bildschirmsperren \[STARK EMPFOHLEN\]**

<p class="callout info">**Ziele/Nutzen**: Um die ungewollte Nutzung von unbeaufsichtigten IT-Endgeräten durch nicht berechtigte Personen zu verhindern, ist es notwendig, die Benutzer:innen im Rahmen einer Regelung zu verpflichten, beim Verlassen des Arbeitsplatzes das IT-Endgerät zu sperren. Als weitere Vorsorge ist die Einrichtung einer automatischen Bildschirmsperre nach kurzer Inaktivität notwendig.</p>

**Umsetzung:**

Es ist eine Verbindliche, allen Benutzer:innen zur Kenntnis zu bringende Regelung zu erstellen, die die Benutzer:innen verpflichtet, beim Verlassen des Arbeitsplatzes das eigene IT-Endgerät zu sperren. Außerdem sind alle IT-Geräte so zu konfigurieren, dass nach einer definierten Zeit (aktuelle Empfehlung des BSI: 5 Minuten) ab der letzten Benutzer:innen-Aktivität das IT-Endgerät automatisch gesperrt wird (Aktivierung der Bildschirmsperre).

##### **Festlegung und Umsetzung notwendiger IT-Maßnahmen bei Onboarding / Offboarding / Stellenwechsel \[STARK EMPFOHLEN\]**

<p class="callout info">**Ziele/Nutzen**: Um beim Onboarding und bei einem Stellenwechsel von Mitarbeiter:innen die Zuweisung / Bereitstellungen der notwendigen IT-Systeme und die Vergabe der notwendigen Zugriffsberechtigungen sicherzustellen, sind entsprechende Regelungen und Prozesse notwendig. Beim Offboarding sowie beim Stellenwechsel sind zusätzlich Regelungen und Prozesse zum Entzug der bisherigen Zugriffsberechtigungen bzw. die Rückgabe von IT-Endgeräten vorzusehen, um so nicht mehr erforderliche und ungewollte Datenzugriffe zu verhindern.</p>

**Umsetzung:**

Die erforderlichen Prozesse für Onboarding, Offboarding und einen Stellenwechsel sind zu definieren und in der Organisation einzuführen. Beim Entzug bisheriger Zugriffsberechtigungen bzw. bei der Rückgabe von IT-Geräten im Rahmen des Offboardings oder bei einem Stellenwechsel ist auch der Umgang mit Daten, die aus etwaiger Privatnutzung dienstlicher IT-Geräte stammen sowie die Übergabe der dienstlichen Daten an eine Nachfolger:in zu regeln.

##### **Festlegung und Umsetzung eines Vorgehens bei IT-Sicherheitsverletzungen \[STARK EMPFOHLEN\]**

<p class="callout info">**Ziele/Nutzen**: Um bei IT-Sicherheitsverletzungen (Cyberangriffe, unberechtigte Zugriffe, ...) eine möglichst rasche Reaktion zur Durchführung notwendiger Abwehrmaßnahmen und von Maßnahmen zur Minimierung negativer Auswirkungen sicherzustellen, ist eine detaillierte Festlegung des Vorgehens bei IT-Sicherheitsverletzungen inkl. aller relevanter Zuständigkeiten erforderlich.</p>

**Umsetzung:**

Ausgangspunkt für das Vorgehen zur Reaktion auf IT-Sicherheitsverletzungen ist das Erkennen der IT-Sicherheitsverletzung aufgrund entsprechender Alarme von IT-Schutzdiensten, einer manuellen Erkennung oder aufgrund von externen Meldungen. Im Rahmen des zu definierenden Vorgehens sind zumindest folgende Maßnahmen vorzusehen:

- Erstanalyse der IT-Sicherheitsverletzung und etwaige Durchführung von Sofortmaßnahmen zur Schadensabwehr
- Kommunikation / Meldung der Sicherheitsverletzung an relevante Stellen (Management, Fachabteilungen, Cyber-Versicherung, Datenschutzbehörde, ...)
- Umfassende Analyse der IT-Sicherheitsverletzung, Umsetzung nachhaltiger Maßnahmen zur Problemlösung und (sofern erforderlich) zur Behebung / Minimierung von etwaigen Schäden
- Dokumentation der IT-Sicherheitsverletzung

Zur Umsetzung dieses Vorgehens sind die notwendigen organisatorischen Maßnahmen inkl. Verfügbarkeit und Erreichbarkeit von qualifiziertem Personal zu setzen.

##### **Festlegung und Umsetzung eines Verfahrens für die Meldung von Geräteverlusten / Diebstahl \[STARK EMPFOHLEN\]**

<p class="callout info">**Ziele/Nutzen**: Um im Fall des Verlusts oder des Diebstahls von IT-Endgeräten mögliche negative Auswirkungen zu vermeiden, ist ein entsprechendes Meldeverfahren inkl. der Erreichbarkeit von zuständigen IT-Mitarbeiter:innen erforderlich.</p>

**Umsetzung:**

Es ist ein Meldeverfahren für den Verlust oder Diebstahl von IT-Endgeräten festzulegen und die notwendigen organisatorischen Maßnahmen zur Umsetzung inkl. Verfügbarkeit und Erreichbarkeit von qualifiziertem Personal zu setzen.

##### **Vereinbarung der notwendigen IT-Sicherheitsmaßnahmen (bei Systemoutsourcing / Cloudservices) \[STARK EMPFOHLEN\]**

<p class="callout info">**Ziele/Nutzen**: Bei IT-Systemen, die von externen IT-Dienstleistern betrieben werden (Outsourcing, Cloudlösungen) besteht kein direkter Einfluss auf die Umsetzung der erforderlichen Maßnahmen zur Informationssicherheit. Zur Sicherstellung der erforderlichen Maßnahmen zur Informationssicherheit ist daher eine entsprechende vertragliche Absicherung erforderlich.</p>

**Umsetzung:**

Die durch den externen IT-Dienstleister sicherzustellenden Maßnahmen zur Informationssicherheit sind in den vertraglichen Vereinbarungen mit dem externen IT-Dienstleister entsprechend zu berücksichtigen. Dabei muss auch festgelegt werden, wie der externe IT-Dienstleister die Umsetzung der erforderlichen Maßnahmen zur Informationssicherheit nachzuweisen hat. Bei fehlender oder mangelhafter Umsetzung von Maßnahmen zur Informationssicherheit sind entsprechende Korrekturmaßnahmen und/oder Pönalzahlungen vorzusehen.

Bei besonders kritischen IT-Systemen kann auch eine regelmäßige Auditierung der Maßnahmen zur Informationssicherheit beim externen IT-Dienstleister vorgesehen werden.

##### **IT-Security-Awareness-Ausbildung für Benutzer:innen \[STARK EMPFOHLEN\]**

<p class="callout info">**Ziele/Nutzen**: Ziel einer IT-Security-Awareness-Ausbildung ist die Sensibilisierung der IT-Benutzer:innen hinsichtlich möglicher Cybergefahren und die Ausbildung der IT-Benutzer:innen im Umgang mit diesen Cybergefahren u. a. zur Vermeidung möglicher Schäden.</p>

**Umsetzung:**

Es sind geeignete Kurse zur IT-Security-Awareness auszuwählen und zu beschaffen (eLearnings, Klassenraumkurse, ...), die dann alle Benutzer:innen absolvieren müssen. Geeignete Kurse zur IT-Security-Awareness müssen zumindest die häufigsten Cybergefahren (bei Mails, im Internet, ...), Methoden des Social Engineerings und die notwendigen Maßnahmen bei erkannten Cybergefahren beinhalten.

Nach der Erstausbildung sollte die IT-Security-Awareness-Ausbildung regelmäßig aktualisiert und durch die Benutzer:innen auch wiederholt absolviert werden.

![creative-commons-cc.png](https://wissen.kulturpool.at/uploads/images/gallery/2024-04/scaled-1680-/I8Zcreative-commons-cc.png)Die Inhalte dieser Seite sind unter [CC0](https://creativecommons.org/publicdomain/zero/1.0/deed.de "Creative Commons: CC0") bereitgestellt.