{
  "class": "BSI-Methodik-Grundschutz-plus-plus",
  "controls": [
    {
      "class": "BSI-Methodik-Grundschutz-plus-plus",
      "id": "GC.9.1.1.1.1",
      "parts": [
        {
          "id": "GC.9.1.1.1.1_stm",
          "name": "statement",
          "props": [
            {
              "name": "result",
              "ns": "https://github.com/BSI-Bund/Stand-der-Technik-Bibliothek/tree/main/documentation/namespaces/result.csv",
              "value": "dem Informationssicherheitsbeauftragten hinreichende Ressourcen"
            },
            {
              "name": "action_word",
              "ns": "https://github.com/BSI-Bund/Stand-der-Technik-Bibliothek/tree/main/documentation/namespaces/action_words.csv",
              "value": "zuweisen"
            },
            {
              "name": "modal_verb",
              "ns": "https://github.com/BSI-Bund/Stand-der-Technik-Bibliothek/tree/main/documentation/namespaces/modal_verbs.csv",
              "value": "MUSS"
            }
          ],
          "prose": "Governance und Compliance MUSS dem Informationssicherheitsbeauftragten hinreichende Ressourcen zuweisen."
        },
        {
          "id": "GC.9.1.1.1.1_gdn",
          "name": "guidance",
          "prose": "Zu den Aufgaben des ISB gehören beispielsweise die Beratung der Institutionsleitung zur Informationssicherheit, die Koordinierung der Erstellung von Richtlinien und Sicherheitskonzepten und die Untersuchung von Sicherheitsvorfällen. Ohne ausreichende Ressourcen, können diese Aufgaben nicht wirksam und nachhaltig wahrgenommen werden, was zu Sicherheitsrisiken führen kann. In kleinen Institutionen kann die Funktion des ISB auch von einem qualifizierten Mitarbeiter neben anderen Aufgaben wahrgenommen werden. Maßgeblich ist, dass dem ISB ausreichend Zeit für seine Aufgaben zugebilligt wird und er in keinem Interessenskonflikt mit anderen Aufgaben steht. In größeren Instituionen kann ein höherer Bedarf an Personal- und Sachkosten erforderlich sein."
        }
      ],
      "props": [
        {
          "name": "alt-identifier",
          "value": "b04f2734-0b3f-400f-92cb-08a49fb2960f"
        },
        {
          "name": "sec_level",
          "ns": "https://github.com/BSI-Bund/Stand-der-Technik-Bibliothek/tree/main/documentation/namespaces/security_level.csv",
          "value": "normal-SdT"
        },
        {
          "name": "effort_level",
          "ns": "https://github.com/BSI-Bund/Stand-der-Technik-Bibliothek/tree/main/documentation/namespaces/effort_level.csv",
          "value": "0"
        }
      ],
      "title": "Ressourcen für den Informationssicherheitsbeauftragten"
    },
    {
      "class": "BSI-Methodik-Grundschutz-plus-plus",
      "id": "GC.9.1.1.1.2",
      "parts": [
        {
          "id": "GC.9.1.1.1.2_stm",
          "name": "statement",
          "props": [
            {
              "name": "documentation",
              "ns": "https://github.com/BSI-Bund/Stand-der-Technik-Bibliothek/tree/main/documentation/namespaces/documentation_guidelines.csv",
              "value": "Tätigkeits- & Rollenbeschreibung"
            },
            {
              "name": "result",
              "ns": "https://github.com/BSI-Bund/Stand-der-Technik-Bibliothek/tree/main/documentation/namespaces/result.csv",
              "value": "das direkte Vorspracherecht des Informationssicherheitsbeauftragten bei der Institutionsleitung"
            },
            {
              "name": "action_word",
              "ns": "https://github.com/BSI-Bund/Stand-der-Technik-Bibliothek/tree/main/documentation/namespaces/action_words.csv",
              "value": "verankern"
            },
            {
              "name": "modal_verb",
              "ns": "https://github.com/BSI-Bund/Stand-der-Technik-Bibliothek/tree/main/documentation/namespaces/modal_verbs.csv",
              "value": "MUSS"
            }
          ],
          "prose": "Governance und Compliance MUSS das direkte Vorspracherecht des Informationssicherheitsbeauftragten bei der Institutionsleitung verankern."
        },
        {
          "id": "GC.9.1.1.1.2_gdn",
          "name": "guidance",
          "prose": "Das Vorspracherecht trägt dazu bei, dass die Institutionsleitung ein vollständiges und unverfälschtes Bild über den Stand der Informationssicherheit erhält. Ohne dieses direkte Vorsprachrecht kann es passieren, dass andere Organisationseinheiten sicherheitsrelevante Informationen in der Weitergabe beeinflussen. Zum Beispiel könnte ein ISB dem Leitungsstab zugeordnet sein."
        }
      ],
      "props": [
        {
          "name": "alt-identifier",
          "value": "2daf1f95-862a-4b5e-9d63-90723384a0df"
        },
        {
          "name": "sec_level",
          "ns": "https://github.com/BSI-Bund/Stand-der-Technik-Bibliothek/tree/main/documentation/namespaces/security_level.csv",
          "value": "normal-SdT"
        },
        {
          "name": "effort_level",
          "ns": "https://github.com/BSI-Bund/Stand-der-Technik-Bibliothek/tree/main/documentation/namespaces/effort_level.csv",
          "value": "0"
        }
      ],
      "title": "Vorspracherecht"
    }
  ],
  "id": "GC.9.1.1.1",
  "params": [
    {
      "id": "gc.9.1.1.1-prm1",
      "label": "einer unabhängigen Person",
      "props": [
        {
          "name": "alt-identifier",
          "value": "b329ef41-4e5a-4c06-9f2c-12964662425c"
        }
      ]
    }
  ],
  "parts": [
    {
      "id": "GC.9.1.1.1_stm",
      "name": "statement",
      "props": [
        {
          "name": "documentation",
          "ns": "https://github.com/BSI-Bund/Stand-der-Technik-Bibliothek/tree/main/documentation/namespaces/documentation_guidelines.csv",
          "value": "Sicherheitsorganisation"
        },
        {
          "name": "result",
          "ns": "https://github.com/BSI-Bund/Stand-der-Technik-Bibliothek/tree/main/documentation/namespaces/result.csv",
          "value": "die Zuständigkeit für Informationssicherheit {{einer unabhängigen Person}}"
        },
        {
          "name": "result_specification",
          "ns": "https://github.com/BSI-Bund/Stand-der-Technik-Bibliothek/tree/main/documentation/namespaces/result.csv",
          "value": ", welche unmittelbar der Institutionsleitung unterstellt ist,"
        },
        {
          "name": "action_word",
          "ns": "https://github.com/BSI-Bund/Stand-der-Technik-Bibliothek/tree/main/documentation/namespaces/action_words.csv",
          "value": "zuweisen"
        },
        {
          "name": "modal_verb",
          "ns": "https://github.com/BSI-Bund/Stand-der-Technik-Bibliothek/tree/main/documentation/namespaces/modal_verbs.csv",
          "value": "MUSS"
        }
      ],
      "prose": "Governance und Compliance MUSS die Zuständigkeit für Informationssicherheit {{ insert: param, gc.9.1.1.1-prm1 }} , welche unmittelbar der Institutionsleitung unterstellt ist, zuweisen."
    },
    {
      "id": "GC.9.1.1.1_gdn",
      "name": "guidance",
      "prose": "Informationssicherheit liegt in der Verantwortung der Institutionsleitung. Die operative Aufgabe „Informationssicherheit“ wird an einen Informationssicherheitsbeauftragten (ISB) delegiert, der diese Aufgabe innerhalb der Institution koordiniert und vorantreibt. Daher ist diese Rolle in jeder Institution (unabhängig von Art und Größe) zu besetzen. Je nach Art und Ausrichtung der Institution wird der ISB anders genannt. Häufige Titel sind neben dem Informationssicherheitsbeauftragten, Chief Information Security Officer (CISO) oder Informationssicherheitsmanager (ISM). Die Hauptaufgabe des ISB besteht darin, die Institutionsleitung bei deren Aufgabenwahrnehmung bezüglich der Informationssicherheit zu beraten und diese bei der Umsetzung zu unterstützen. Zu den ISB-Aufgaben gehört es u.a., den Sicherheitsprozess operativ zu steuern und zu koordinieren, die Institutionsleitung bei der Erstellung der Sicherheitsleitlinie zu unterstützen, die Erstellung des Sicherheitskonzepts und zugehöriger Teilkonzepte und Richtlinien zu koordinieren, den Umsetzungsplan für Sicherheitsmaßnahmen anzufertigen, sowie ihre Umsetzung zu initiieren und zu überprüfen, der Institutionsleitung und anderen Sicherheitsverantwortlichen über den Status der Informationssicherheit zu berichten, sicherheitsrelevante Projekte zu koordinieren, sicherheitsrelevante Vorfälle zu untersuchen, sowie Sensibilisierungen und Schulungen zur Informationssicherheit zu initiieren und zu koordinieren."
    }
  ],
  "props": [
    {
      "name": "alt-identifier",
      "value": "96ebe8f3-2419-45d0-b981-dc973d21c17c"
    },
    {
      "name": "sec_level",
      "ns": "https://github.com/BSI-Bund/Stand-der-Technik-Bibliothek/tree/main/documentation/namespaces/security_level.csv",
      "value": "normal-SdT"
    },
    {
      "name": "effort_level",
      "ns": "https://github.com/BSI-Bund/Stand-der-Technik-Bibliothek/tree/main/documentation/namespaces/effort_level.csv",
      "value": "0"
    }
  ],
  "title": "Informationssicherheitsbeauftragter"
}