IT-Sicherheitsanforderungskatalog als Vertragsanhang im Facility Management
Der IT-Sicherheitsanforderungskatalog bildet im Facility Management eine verbindliche Grundlage für den Schutz digitaler Systeme, Daten und Schnittstellen innerhalb der vertraglichen Leistungserbringung. Er definiert Anforderungen an Informationssicherheit, Zugriffs- und Berechtigungsmanagement, Authentifizierung, Verschlüsselung, Datensicherung, Schwachstellenmanagement, Protokollierung sowie die Behandlung von Sicherheitsvorfällen. Ergänzend sind Verantwortlichkeiten, Meldewege, Wiederherstellungsverfahren und Anforderungen an Nachunternehmer eindeutig festzulegen. Durch regelmäßige Nachweise, Prüfungen und Aktualisierungen unterstützt der Anforderungskatalog einen sicheren, nachvollziehbaren und belastbaren digitalen Gebäudebetrieb.
IT-Sicherheitsanforderungen für FM-Systeme klar definieren
Facility-Management-Leistungen sind zunehmend mit digitalen Systemen, Cloud-Diensten, CAFM-Anwendungen, Gebäudeautomation, IoT-Komponenten, Fernwartung und mobilen Endgeräten verbunden. Dadurch entstehen Abhängigkeiten zwischen Gebäudebetrieb und Informationssicherheit. Ein IT-Sicherheitsanforderungskatalog als Vertragsanhang definiert deshalb verbindlich, welche technischen, organisatorischen und personellen Sicherheitsanforderungen ein Service Provider erfüllen muss. Ziel ist es, Informations-, Betriebs- und Anlagendaten vor unbefugtem Zugriff, Manipulation, Verlust und Ausfall zu schützen und zugleich die Betriebsfähigkeit kritischer FM-Prozesse dauerhaft sicherzustellen.
Anforderungen risikobasiert und systembezogen strukturieren
Der Sicherheitsanforderungskatalog sollte sich an Kritikalität, Schutzbedarf und eingesetzten Systemen orientieren. Nicht jeder Dienstleister benötigt dieselben Zugriffsrechte oder Sicherheitsmaßnahmen. Ein Anbieter mit rein infrastrukturellen Leistungen hat ein anderes Risikoprofil als ein Betreiber technischer Anlagen mit Fernzugriff auf Gebäudeautomation oder ein CAFM-Dienstleister mit umfangreichen Betriebsdaten. Deshalb sollten Zugänge, Benutzerrechte, Schnittstellen, Datenverarbeitung, Fernwartung und eingesetzte Subsysteme eindeutig beschrieben und mit angemessenen Sicherheitsanforderungen verbunden werden.
Zugriffsrechte nach dem erforderlichen Minimum vergeben
Service Provider sollten ausschließlich auf Systeme, Daten und Funktionen zugreifen können, die sie für die vereinbarte Leistung tatsächlich benötigen. Rollen- und Berechtigungskonzepte sind deshalb ein wesentlicher Bestandteil des IT-Sicherheitsanforderungskatalogs. Sammelkonten und dauerhaft weitreichende Administratorrechte sollten möglichst vermieden werden. Neue Zugänge, Änderungen und Entziehungen müssen einem nachvollziehbaren Freigabeprozess folgen. Besonders bei Personalwechseln, Vertragsänderungen und Vertragsende ist sicherzustellen, dass nicht mehr erforderliche Berechtigungen unverzüglich entzogen werden.
Sicherheitsvorfälle und Schwachstellen verbindlich regeln
IT-Sicherheitsanforderungen müssen auch festlegen, wie mit Sicherheitsvorfällen, Schwachstellen und technischen Störungen umzugehen ist. Der Auftragnehmer sollte verpflichtet sein, relevante Ereignisse innerhalb definierter Fristen zu melden, erforderliche Informationen bereitzustellen und bei Analyse und Wiederherstellung mitzuwirken. Für kritische Systeme sind Eskalationswege, Ansprechpartner und gegebenenfalls Notfallverfahren festzulegen. Ebenso sollte geregelt sein, wie Sicherheitsupdates und Patches bewertet und umgesetzt werden, ohne die Stabilität des Gebäudebetriebs unbeabsichtigt zu gefährden.
IT-Sicherheit über die gesamte Vertragslaufzeit überprüfen
Ein Sicherheitsanforderungskatalog entfaltet seinen Nutzen nur, wenn die vereinbarten Anforderungen regelmäßig überprüft werden. Dazu können Selbstauskünfte, Nachweise, Audits, Berechtigungsreviews oder technische Sicherheitsprüfungen gehören. Veränderungen der Systemlandschaft, neue Schnittstellen oder zusätzliche Cloud-Dienste können eine Anpassung des Sicherheitsprofils erforderlich machen. Auch Nachunternehmer müssen in die Sicherheitsanforderungen einbezogen werden. Beim Vertragsende sind Zugänge, Datenbestände und technische Verbindungen kontrolliert zurückzuführen oder zu löschen. So wird IT-Sicherheit zu einem kontinuierlich gesteuerten Bestandteil der FM-Vertragsgovernance.