Zum Inhalt springen
FM-Connect Chat

Hallo! Ich bin Ihr FM-Connect Chat-Assistent. Wie kann ich Ihnen helfen?

FM-Solutionmaker: Gemeinsam Facility Management neu denken

IT-Sicherheitsanforderungskatalog

Facility Management: Verträge und Vereinbarungen » Anhänge » Daten, Systeme und Nachhaltigkeit » IT-Sicherheitsanforderungskatalog

IT-Sicherheitsanforderungskatalog für Daten, Systeme und Nachhaltigkeit im Facility Management

IT-Sicherheitsanforderungskatalog als Vertragsanhang im Facility Management

Der IT-Sicherheitsanforderungskatalog bildet im Facility Management eine verbindliche Grundlage für den Schutz digitaler Systeme, Daten und Schnittstellen innerhalb der vertraglichen Leistungserbringung. Er definiert Anforderungen an Informationssicherheit, Zugriffs- und Berechtigungsmanagement, Authentifizierung, Verschlüsselung, Datensicherung, Schwachstellenmanagement, Protokollierung sowie die Behandlung von Sicherheitsvorfällen. Ergänzend sind Verantwortlichkeiten, Meldewege, Wiederherstellungsverfahren und Anforderungen an Nachunternehmer eindeutig festzulegen. Durch regelmäßige Nachweise, Prüfungen und Aktualisierungen unterstützt der Anforderungskatalog einen sicheren, nachvollziehbaren und belastbaren digitalen Gebäudebetrieb.

IT-Sicherheitsanforderungen für FM-Systeme klar definieren

IT-Sicherheit vertraglich verbindlich machen

Facility-Management-Leistungen sind zunehmend mit digitalen Systemen, Cloud-Diensten, CAFM-Anwendungen, Gebäudeautomation, IoT-Komponenten, Fernwartung und mobilen Endgeräten verbunden. Dadurch entstehen Abhängigkeiten zwischen Gebäudebetrieb und Informationssicherheit. Ein IT-Sicherheitsanforderungskatalog als Vertragsanhang definiert deshalb verbindlich, welche technischen, organisatorischen und personellen Sicherheitsanforderungen ein Service Provider erfüllen muss. Ziel ist es, Informations-, Betriebs- und Anlagendaten vor unbefugtem Zugriff, Manipulation, Verlust und Ausfall zu schützen und zugleich die Betriebsfähigkeit kritischer FM-Prozesse dauerhaft sicherzustellen.

Anforderungen risikobasiert und systembezogen strukturieren

Der Sicherheitsanforderungskatalog sollte sich an Kritikalität, Schutzbedarf und eingesetzten Systemen orientieren. Nicht jeder Dienstleister benötigt dieselben Zugriffsrechte oder Sicherheitsmaßnahmen. Ein Anbieter mit rein infrastrukturellen Leistungen hat ein anderes Risikoprofil als ein Betreiber technischer Anlagen mit Fernzugriff auf Gebäudeautomation oder ein CAFM-Dienstleister mit umfangreichen Betriebsdaten. Deshalb sollten Zugänge, Benutzerrechte, Schnittstellen, Datenverarbeitung, Fernwartung und eingesetzte Subsysteme eindeutig beschrieben und mit angemessenen Sicherheitsanforderungen verbunden werden.

Sicherheitsbereich

Typische vertragliche Anforderung

Ziel

Benutzer- und Berechtigungsmanagement

Personenbezogene Accounts, Rollen, regelmäßige Rezertifizierung

Vermeidung unberechtigter Zugriffe

Authentifizierung

Starke Authentisierung, gegebenenfalls MFA

Schutz kritischer Systeme

Fernzugriffe

Freigabe, Protokollierung, sichere Verbindungen

Kontrollierte Remote-Wartung

Endgeräte

Sicherheitskonfiguration, Patchstand, Schutzsoftware

Reduzierung technischer Angriffsflächen

Datenübertragung

Verschlüsselte Kommunikation und definierte Schnittstellen

Schutz von Betriebs- und Vertragsdaten

Schwachstellenmanagement

Patch-, Update- und Meldeprozesse

Frühzeitige Reduzierung bekannter Risiken

Protokollierung

Logs, Zugriffs- und Änderungshistorien

Nachvollziehbarkeit sicherheitsrelevanter Ereignisse

Sicherheitsvorfälle

Meldewege, Reaktionszeiten, Eskalation

Schnelle und koordinierte Störungsbearbeitung

Zugriffsrechte nach dem erforderlichen Minimum vergeben

Service Provider sollten ausschließlich auf Systeme, Daten und Funktionen zugreifen können, die sie für die vereinbarte Leistung tatsächlich benötigen. Rollen- und Berechtigungskonzepte sind deshalb ein wesentlicher Bestandteil des IT-Sicherheitsanforderungskatalogs. Sammelkonten und dauerhaft weitreichende Administratorrechte sollten möglichst vermieden werden. Neue Zugänge, Änderungen und Entziehungen müssen einem nachvollziehbaren Freigabeprozess folgen. Besonders bei Personalwechseln, Vertragsänderungen und Vertragsende ist sicherzustellen, dass nicht mehr erforderliche Berechtigungen unverzüglich entzogen werden.

Sicherheitsvorfälle und Schwachstellen verbindlich regeln

IT-Sicherheitsanforderungen müssen auch festlegen, wie mit Sicherheitsvorfällen, Schwachstellen und technischen Störungen umzugehen ist. Der Auftragnehmer sollte verpflichtet sein, relevante Ereignisse innerhalb definierter Fristen zu melden, erforderliche Informationen bereitzustellen und bei Analyse und Wiederherstellung mitzuwirken. Für kritische Systeme sind Eskalationswege, Ansprechpartner und gegebenenfalls Notfallverfahren festzulegen. Ebenso sollte geregelt sein, wie Sicherheitsupdates und Patches bewertet und umgesetzt werden, ohne die Stabilität des Gebäudebetriebs unbeabsichtigt zu gefährden.

IT-Sicherheit über die gesamte Vertragslaufzeit überprüfen

Ein Sicherheitsanforderungskatalog entfaltet seinen Nutzen nur, wenn die vereinbarten Anforderungen regelmäßig überprüft werden. Dazu können Selbstauskünfte, Nachweise, Audits, Berechtigungsreviews oder technische Sicherheitsprüfungen gehören. Veränderungen der Systemlandschaft, neue Schnittstellen oder zusätzliche Cloud-Dienste können eine Anpassung des Sicherheitsprofils erforderlich machen. Auch Nachunternehmer müssen in die Sicherheitsanforderungen einbezogen werden. Beim Vertragsende sind Zugänge, Datenbestände und technische Verbindungen kontrolliert zurückzuführen oder zu löschen. So wird IT-Sicherheit zu einem kontinuierlich gesteuerten Bestandteil der FM-Vertragsgovernance.