Inhalt dieser Seite
Dies ist eine alte Version des Dokuments!
2. Die Kommentierung der VdS 10100 : 2026-04 (01)
Wie ist die Kommentierung aufgebaut?
In der vorliegenden Kommentierung ist der gesamte Text der VdS 101001) in einer übersichtlichen Tabellenform aufbereitet. Jeder einzelne Satz der Richtlinien wurde analysiert und – wo sinnvoll oder notwendig – mit Anmerkungen versehen.
Um die Übersichtlichkeit zu gewährleisten, sind die Abschnitte in der Regel Satz für Satz in Tabellen mit drei Spalten gegliedert:
- Spalte 1: Referenz (z. B. „A1“, „B2.1“ oder „C3.4a“)
Die Referenz setzt sich aus einer Kategorie (siehe unten) und einer fortlaufenden Gliederung zusammen. In Kombination mit dem jeweiligen Abschnitt (wie „C2.3 in Abschnitt 10.3“) wird jeder Satz der Richtlinien in der Kommentierung eindeutig adressiert, was sich in der Praxis für eine schnelle Referenzierung und Einordnung des diskutierten Inhalts sehr bewährt hat. - Spalte 2: Text der VdS 10100
Hier steht der Wortlaut der VdS 10100. Pro Zeile wird i.d.R. ein einzelner Satz kommentiert, nur in Ausnahmefällen sind zwei oder mehr Sätze der VdS 10100 in einer Zeile zu finden. - Spalte 3: Kommentierung
Hier finden Sie die fachlichen Einordnungen, Praxishinweise und Erklärungen. Dabei gilt das Prinzip: So viel wie nötig, so wenig wie möglich – kommentiert wird überall dort, wo es einen echten Mehrwert bietet oder Unklarheiten beseitigt.
Die verwendeten Kategorien
Wie oben bereits erläutert besteht eine Referenz aus einer Kategorie und einer fortlaufenden Gliederung. Die Kategorien geben an, welche Art Text in der jeweiligen Spalte vorliegt:
| Kategorie | Eigenschaft | Erläuterung |
|---|---|---|
| A, B, C | Maßnahme | Der Text dieser Zeile ist eine Maßnahme, die von der Organisation behandelt werden muss. Nähere Erläuterungen zu den Unterschieden der Kategorien A, B und C siehe unten. |
| D | Definiton | Die VdS 10100 verwenden einheitliche Begriffe, die in Abschnitt 3.1 D1 bis D89 definiert sind. |
| E | Empfehlung | Wie in Abschnitt 1.2 T3 beschrieben, enthalten die VdS 10100 neben konkreten Maßnahmen auch Empfehlungen. Empfehlungen müssen nicht behandelt werden und sind deshalb niemals Gegenstand einer Auditierung. Empfehlungen sollten trotzdem aufmerksam gelesen werden. Sie ermöglichen Ausnahmen, zeigen ggf. wie Maßnahmen elegant umgesetzt werden können oder sie geben Hinweise, wie das Sicherheitsniveau der implementierenden Organisation mit einfachen Mitteln weiter erhöht werden kann. |
| G | Gesetzestext | Die VdS 10100 referenzieren auf drei Gesetzestexte. Diese sind in Abschnitt 2.2 aufgeführt und mit der Referenz G1 bis G3 gekennzeichnet. |
| K | Kürzel (Abkürzung) | Im Text der VdS 10100 werden Abkürzungen für verschiedene Begriffe verwendet. Die Abkürzungen sind in Abschnitt 3.2 aufgeführt und mit der Referenz K1 bis K9 gekennzeichnet. |
| N | Normativer Verweis | Die VdS 10100 eröffnen an mehreren Stellen die Möglichkeit, alternativ zu den Vorgaben der VdS 10100 andere Regelwerke zu implementieren. Diese Regelwerke sind in Abschnitt 2.1 aufgeführt und mit der Referenz N1 bis N25 gekennzeichnet. |
| T | Text | Texte enthalten weder Empfehlungen noch verbindliche Maßnahmen. Sie sind in Kapitel 1 oder am Anfang eines Kapitels zu finden, um z. B. in die Thematik des jeweiligen Abschnitts einzuführen. |
Maßnahmen der Kategorie "A"
Der Text dieser Zeile ist eine Maßnahme, die von der Organisation behandelt werden muss (Schlüsselworte MUSS/MÜSSEN, DARF NICHT/DÜRFEN NICHT/DÜRFEN KEINE im Text der Maßnahme, siehe Abschnitt 1.2 T3). Die Umsetzungen der Maßnahmen können/werden Gegenstand eines Audits durch die VdS Schadenverhütung sein. Jede Maßnahme muss im Kontext anderer Maßnahmen und Empfehlungen der VdS 10100 gelesen werden, weil sie z. B. durch diese eingeschränkt oder ergänzt werden können. Die in den Maßnahmen verwendeten Begriffe und Abkürzungen sind in Abschnitt 3.1 bzw. Abschnitt 3.2 definiert.
Maßnahmen der Kategorie "B"
Maßnahmen der Kategorie „B“ entsprechen den Maßnahmen der Kategorie „A“ (siehe oben). Für Maßnahmen der Kategorie „B“ besteht zusätzlich die Möglichkeit, in Eigenverantwortung geeignete, verhältnismäßige und wirksame Formen der Umsetzung zu entwickeln, wie dies in §30 Abs. 1 Satz 1 BISG n.F. gefordert wird („(Betroffene) Einrichtungen sind verpflichtet, geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen, (…) zu ergreifen, um Störungen der (Informationssicherheit) zu vermeiden und Auswirkungen von Sicherheitsvorfällen möglichst gering zu halten.“):
- Die Organisation kann sich bei jeder einzelnen Maßnahme der Kategorie „B“ dazu entscheiden, sie nicht oder nicht vollständig umzusetzen.
- Sie muss ihre Entscheidung nicht begründen.
- Wenn sie eine Maßnahme nicht oder nicht vollständig umsetzt wird ist die Organisation dazu verpflichtet, eine Risikoidentifizierung, -analyse und -behandlung gem. Anhang A.2 zu etablieren. Dabei muss die nicht oder nicht vollständig umgesetzte Maßnahme als Schwachstelle betrachtet werden. Die zu untersuchende Fragestellung lautet: „Welche Risiken entstehen weil die Maßnahme X nicht bzw. nicht vollständig umgesetzt wird?“ Durch die Risikoidentifizierung und -analyse wird systematisch ermittelt, welche Risiken die Organisation durch ihre Entscheidung in Kauf nimmt. Im Zuge der Risikobehandlung muss sie „geeignete, verhältnismäßige und wirksame Maßnahmen zur Vermeidung, Reduzierung oder Übertragung der Risiken“ definieren, dokumentieren und umsetzen (siehe Anhang A.2.5 A2). Es besteht die Möglichkeit, Risiken zu akzeptieren, wenn ihre Schadenhöhen und/oder Eintrittswahrscheinlichkeiten unterhalb der Risikoakzeptanzgrenze liegen (siehe Anhang A.2.5 E3) oder wenn dies vom Topmanagement gewollt ist (siehe Anhang A.2.5 A5).
- IT-Ressourcen der Schutzkategorie „nachrangig“ können durch den Mechanismus der Risikoakzeptanzgrenze (siehe Anhang A.2.5 E3) von der Implementation der Maßnahmen der Kategorie „B“ pauschal ausgenommen werden.
Maßnahmen der Kategorie „B“ sind in den folgenden Abschnitten zu finden:
- Abschnitt 10.6 (Zusätzliche Maßnahmen für wichtige IT-Systeme)
- Abschnitt 10.7 (Zusätzliche Maßnahmen für kritische IT-Systeme)
- Abschnitt 11.4 (Netzübergänge)
- Abschnitt 14.4 (Zusätzliche Maßnahmen für wichtige externe IT-Ressourcen)
- Abschnitt 15.3 (Administrative Zugänge)
- Abschnitt 16.6 (Zusätzliche Maßnahmen für wichtige IT-Systeme)
- Abschnitt 17.5 (Vorbereitung auf den Ausfall wichtiger IT-Ressourcen)
- Abschnitt 18.4 (Vorbereitung auf IT-Krisen)
- Abschnitt 20.2 (Entwicklungen und Anpassungen, Generelle Anforderungen)
Maßnahmen der Kategorie "C"
Maßnahmen der Kategorie „C“ entsprechen den Maßnahmen der Kategorie „B“ (siehe oben) mit folgenden Ergänzungen/Unterschieden:
- Maßnahmen der Kategorie „C“ müssen nur bei jenen IT-Ressourcen umgesetzt werden, die dazu technisch in der Lage sind. Sie setzen auf der vorhandenen IT-Infrastruktur auf; für die Umsetzung werden keine Neuanschaffungen von Soft- oder Hardware verlangt.
- Wenn bei betroffenen IT-Ressourcen eine Maßnahme der Kategorie „C“ technisch nicht umgesetzt werden kann, empfiehlt die VdS 10100, die dadurch entstehende Schwachstelle in das Risikomanagement (siehe Anhang A.2) aufzunehmen:
- Der Untersuchungsgegenstand der Risikoidentifikation, -analyse und -behandlung sind jene IT-Ressourcen, die die Maßnahme technisch nicht (vollständig) umsetzen können.
- Die fehlende Umsetzung der Maßnahme wird als Schwachstelle angesehen. Die zu untersuchende Fragestellung lautet: „Welche Risiken entstehen, weil die betroffenen IT-Ressourcen X technisch nicht dazu in der Lage sind, die Maßnahme Y (vollständig) umzusetzen?“
- Diese Vorgehensweise soll die Sensibilisierung der Beteiligten erhöhen und schließlich eine Eindämmung der bestehenden Risiken erreichen.
Maßnahmen der Kategorie „C“ sind in den folgenden Abschnitten zu finden:
- Abschnitt 10.4 (IT-Systeme, Basisschutz)
- Abschnitt 11.5 (Netzwerke und Verbindungen, Basisschutz)
- Abschnitt 16.5 (Datensicherung und -wiederherstellung, Basisschutz)
- Kapitel 19 (Kryptografie, Basisschutz)
Dein Feedback
Die Kommentierung wird permanent überarbeitet, korrigiert und erweitert. Dein Feedback hilft, die Kommentierung besser zu machen und Deine Fragen zu beantworten. Am Ende jeder Seite findest Du ein Feedback-Formular, über das Du Deine ganz persönlichen Anmerkungen, Dein Lob und Deine Kritik uns ganz direkt zusenden kannst. Wir freuen uns, von Dir zu hören!
