| Risikoanalyse und Sicherheitskonzepte | Risikoregister mit Brutto- und Nettobewertung, Maßnahmenplan, erzwungene Akzeptanz durch die Leitung ab Restrisiko 12. | Risiken |
| Bewältigung von Sicherheitsvorfällen | Tickets mit Incident-, Problem- und Request-Kategorie, SLA mit Reaktions- und Lösungszeit, dazu das Vorfallmodul mit dokumentierter Erheblichkeitsbewertung. | Tickets, Vorfälle |
| Betriebskontinuität und Krisenmanagement | Notfallpläne mit Wiederanlaufreihenfolge, Zielwerten für Wiederanlaufzeit und tolerierten Datenverlust — und der dokumentierten Übung. | Notfallpläne |
| Sicherheit der Lieferkette | Lieferantenregister mit Kritikalität, Prüfturnus, Zugriff auf Systeme und personenbezogene Daten, AVV-Status, Zertifikaten und Unterauftragnehmern. | Lieferanten |
| Sicherheit bei Erwerb, Entwicklung und Wartung | Schwachstellenmanagement mit CVE, CVSS und Frist ab Entdeckung, dazu das Änderungsmanagement mit Rückfallplan und Kollisionsprüfung. | Schwachstellen, Changes |
| Bewertung der Wirksamkeit | Kennzahlen mit genannter Grundgesamtheit und Zielwert, internes Audit mit Abdeckungsanzeige, Managementbewertung mit eingefrorenem Datenstand. | Kennzahlen, ISMS |
| Cyberhygiene und Schulungen | Schulungen mit Auffrischungsturnus; die Erfüllungsquote zählt nur Nachweise, die zum Stichtag gültig sind. | Schulungen |
| Kryptografie und Verschlüsselung | Der Verschlüsselungsstatus der Endgeräte kommt aus Intune und steht am Asset. Die Durchsetzung selbst liegt bei Intune. | Assets |
| Zugriffskontrolle und Asset-Management | Rollen mit feingranularen Rechten, SSO über Entra ID oder LDAP, Rezertifizierung mit eingefrorenem Rechtestand, vollständiges Inventar mit Schutzbedarf. | Rechte, Assets |
| Multi-Faktor-Authentisierung | TOTP nach RFC 6238 für lokale Konten mit Wiederherstellungscodes; bei SSO erzwingt der Identity Provider den zweiten Faktor. | System |