Gesetze
Gesetz wird geladen …
I. EINLEITUNG 1. Dieser Anhang enthält Bestimmungen zur Anwendung von Artikel 10. 2. Die folgenden Eigenschaften und Konzepte der Informationssicherung sind für die Sicherheit und die ordnungsgemäße Durchführung von Operationen in Kommunikations- und Informationssystemen unerlässlich: Authentizität : die Garantie, dass die Informationen echt sind und aus Bona-fide-Quellen stammen; Verfügbarkeit : der Umstand, dass die Informationen auf Anfrage einer befugten Stelle verfügbar und nutzbar sind; Vertraulichkeit : der Umstand, dass die Informationen nicht gegenüber unbefugten Personen, Stellen oder Verarbeitungsprozessen offengelegt werden; Integrität : der Umstand, dass die Genauigkeit und die Vollständigkeit der Informationen und Werte gewährleistet sind; Beweisbarkeit : die Möglichkeit des Nachweises, dass ein Vorgang oder ein Ereignis stattgefunden hat, so dass dieser Vorgang oder dieses Ereignis nicht nachträglich abgestritten werden kann. II. GRUNDSÄTZE DER INFORMATIONSSICHERUNG 3. Die nachstehenden Bestimmungen sind Ausgangsbasis für die Sicherheit eines jeden Kommunikations- und Informationssystems, in dem EU-VS bearbeitet werden. Detaillierte Anforderungen zur Durchführung dieser Bestimmungen werden in Sicherheitskonzepten und Sicherheitsleitlinien für Informationssicherung festgelegt. Sicherheitsrisikomanagement 4. Sicherheitsrisikomanagement ist ein integraler Bestandteil der Konzeption, der Entwicklung, des Betriebs und der Wartung von Kommunikations- und Informationssystemen. Das Risikomanagement (Bewertung, Behandlung, Akzeptanz und Kommunikation) wird als fortlaufender Prozess gemeinsam von Vertretern der Systemeigner, den für ein Projekt zuständigen Stellen, den für den Betrieb zuständigen Stellen und den Sicherheits-Zulassungsstellen durchgeführt; dabei wird ein bewährtes, transparentes und vollkommen verständliches Risikobewertungsverfahren durchgeführt. Der Umfang des Kommunikations- und Informationssystems und seine Werte müssen gleich zu Beginn des Risikomanagementprozesses klar umrissen sein. 5. Die zuständigen Stellen müssen die potenziellen Bedrohungen für Kommunikations- und Informationssysteme überprüfen und über stets aktuelle und genaue Risikobewertungen entsprechend dem jeweiligen betrieblichen Umfeld verfügen. Sie halten ihre Kenntnisse über potenzielle Schwachstellen stets auf dem neuesten Stand und überprüfen regelmäßig die Bewertung der Schwachstellen, um den sich ändernden IT-Gegebenheiten Rechnung zu tragen. 6. Das Ziel bei der Sicherheitsrisikobehandlung muss darin bestehen, ein Paket von Sicherheitsmaßnahmen anzuwenden, die zu einer zufriedenstellenden Ausgewogenheit zwischen den Anforderungen der Nutzer, den Kosten und dem Sicherheitsrestrisiko führen. 7. Die spezifischen Anforderungen, der Maßstab und Grad der Detaillierung, die von der einschlägigen SAA zur Akkreditierung eines Kommunikations- und Informationssystems festgelegt werden, müssen dem festgestellten Risiko entsprechen; dabei ist allen relevanten Faktoren Rechnung zu tragen, darunter dem Geheimhaltungsgrad der EU-VS, die in dem Kommunikations- und Informationssystem bearbeitet werden. Zur Akkreditierung gehören eine förmliche Erklärung zum Restrisiko und die Akzeptanz des Restrisikos durch eine zuständige Stelle. Sicherheit während des gesamten Lebenszyklus eines Kommunikations- und Informationssystems 8. Die Gewährleistung der Sicherheit ist während des gesamten Lebenszyklus eines Kommunikations- und Informationssystems ab der Einführung bis zur Außerbetriebstellung erforderlich. 9. Die Rolle aller an einem Kommunikations- und Informationssystem Beteiligten und deren Interaktion hinsichtlich der Sicherheit des Systems werden für jede Phase des Lebenszyklus definiert. 10. Jegliches Kommunikations- und Informationssystem einschließlich seiner technischen und nicht technischen Sicherheitsmaßnahmen wird während des Akkreditierungsverfahrens Sicherheitsprüfungen unterzogen, damit gewährleistet ist, dass das erforderliche Sicherheitsniveau erreicht wird, und geprüft wird, dass es korrekt implementiert, integriert und konfiguriert wird. 11. Sicherheitsbewertungen, -inspektionen und -überprüfungen werden während des Betriebs eines Kommunikations- und Informationssystems und während Wartungsarbeiten in regelmäßigen Abständen sowie im Falle außergewöhnlicher Umstände durchgeführt. 12. Die Sicherheitsdokumentation für ein Kommunikations- und Informationssystem wird während dessen Lebenszyklus weiterentwickelt als integraler Bestandteil des Prozesses eines Änderungs- und Konfigurationsmanagements. Optimale Vorgehensweisen 13. Das Generalsekretariat des Rates und die Mitgliedstaaten arbeiten zusammen, um optimale Vorgehensweisen für den Schutz von EU-VS, die in Kommunikations- und Informationssystemen bearbeitet werden, zu entwickeln. Leitlinien zu optimalen Vorgehensweisen enthalten Sicherheitsmaßnahmen in den Bereichen Technik, physischer Schutz, Organisation und Verfahren für Kommunikations- und Informationssysteme, deren Effizienz bei der Abwehr von Bedrohungen und der Behebung von Schwachstellen belegt ist. 14. Für den Schutz von EU-VS, die in Kommunikations- und Informationssystemen bearbeitet werden, sind die Erfahrungen derjenigen Stellen innerhalb und außerhalb der Union, die im Bereich Informationssicherung tätig sind, heranzuziehen. 15. Die Verbreitung und anschließende Anwendung optimaler Vorgehensweisen soll dazu beitragen, dass ein gleichwertiges Sicherheitsniveau für die verschiedenen, vom Generalsekretariat des Rates und von den Mitgliedstaaten betriebenen Kommunikations- und Informationssystemen erreicht wird, die EU-VS bearbeiten. Mehrschichtige Sicherheit 16. Um das Risiko bei Kommunikations- und Informationssystemen zu verringern, wird eine Reihe von technischen und nicht technischen Sicherheitsmaßnahmen in Form eines mehrschichtigen Abwehrsystems durchgeführt. Dazu gehören a) Abschreckung : Sicherheitsmaßnahmen, mit denen darauf abgezielt wird, Gegner von einer Planung von Angriffen auf das Kommunikations- und Informationssystem abzuhalten; b) Prävention : Sicherheitsmaßnahmen, mit denen darauf abgezielt wird, einen Angriff auf das Kommunikations- und Informationssystem zu verhindern oder abzublocken; c) Erkennung : Sicherheitsmaßnahmen, mit denen darauf abgezielt wird, einen Angriff auf das Kommunikations- und Informationssystem zu erkennen; d) Widerstandsfähigkeit : Sicherheitsmaßnahmen, mit denen darauf abgezielt wird, die Auswirkungen eines Angriffs auf möglichst wenige Informationen oder Werte des Kommunikations- und Informationssystemen zu begrenzen und weiteren Schaden zu verhindern, und e) Wiederherstellung : Sicherheitsmaßnahmen, mit denen darauf abgezielt wird, für das Kommunikations- und Informationssystem eine Situation der Sicherheit wiederherzustellen. Wie streng diese Sicherheitsmaßnahmen zu sein haben, wird durch eine Risikobewertung bestimmt. 17. Die Nationale Sicherheitsbehörde oder eine andere zuständige Behörde trägt dafür Sorge, dass a) Cyberabwehrfähigkeiten implementiert werden, damit auf Bedrohungen, die die Grenzen einer Organisation oder eines Staates überschreiten können, reagiert werden kann, und b) die Reaktionen koordiniert und Informationen über diese Bedrohungen, Zwischenfälle und damit zusammenhängende Risikokonstellationen ausgetauscht werden (Computer-Notfall-Reaktionsfähigkeit). Minimalitätsprinzip und Prinzip der minimalen Zugriffsrechte 18. Nur die für die operativen Anforderungen unbedingt notwendigen Funktionen, Geräte und Dienste werden implementiert, damit unnötige Risiken vermieden werden. 19. Nutzer von Kommunikations- und Informationssystemen und automatisierten Verfahrensabläufen erhalten nur den Zugang, die Berechtigung oder die Genehmigungen, die für die Erfüllung ihrer Aufgaben erforderlich sind, damit der Schaden, der durch Zwischenfälle, Fehler oder die unbefugte Nutzung von Ressourcen des Kommunikations- und Informationssystems entstehen kann, begrenzt wird. 20. Die von einem Kommunikations- und Informationssystem durchgeführten Registrierungsverfahren werden, soweit erforderlich, als Teil des Akkreditierungsverfahrens überprüft. Sensibilisierung in Bezug auf Informationssicherung 21. Sensibilisierung für die Risiken und die zur Verfügung stehenden Sicherheitsmaßnahmen ist die erste Verteidigungslinie in Bezug auf die Sicherheit von Kommunikations- und Informationssystemen. Insbesondere sollte sich das gesamte Personal, das mit einem Kommunikations- und Informationssystem während dessen Lebenszyklus befasst ist, einschließlich der Nutzer, über Folgendes bewusst sein: a) Sicherheitslücken können den Kommunikations- und Informationssystemen erheblich schaden; b) aus einer Vernetzung und Verflechtung kann sich potenzieller Schaden für andere ergeben, und c) sie sind persönlich für die Sicherheit eines Kommunikations- und Informationssystems entsprechend ihrer konkreten Aufgabe innerhalb des Systems und bei den Prozessen verantwortlich und dafür rechenschaftspflichtig. 22. Damit sichergestellt ist, dass die Verantwortlichkeiten für die Sicherheit bekannt sind, müssen Schulung und Sensibilisierung in Bezug auf Informationssicherung für das gesamte beteiligte Personal, einschließlich des Führungspersonals, und die Nutzer von Kommunikations- und Informationssystemen obligatorisch sein. Evaluierung und Zulassung von IT-Sicherheitsprodukten 23. Das erforderliche Maß an Vertrauen in die Sicherheitsmaßnahmen, das als Niveau der Vertrauenswürdigkeit definiert wird, wird aufgrund der Ergebnisse des Risikomanagementprozesses und entsprechend den einschlägigen Sicherheitskonzepten und Sicherheitsleitlinien bestimmt. 24. Das Vertrauenswürdigkeitsniveau wird geprüft, indem international anerkannte oder national genehmigte Verfahren und Methoden angewandt werden. Dazu gehören in erster Linie Evaluierung, Kontrollen und Betriebsanalysen. 25. Kryptografische Produkte zum Schutz von EU-VS werden von einer nationalen Krypto-Zulassungsstelle (CAA) eines Mitgliedstaats evaluiert und zugelassen. 26. Bevor kryptografische Produkte dem Rat oder dem Generalsekretär gemäß Artikel 10 Absatz 6 zur Zulassung empfohlen werden, müssen sie eine Zweitevaluierung durch eine entsprechend qualifizierte Behörde (Appropriately Qualified Authority, AQUA) eines Mitgliedstaats, die nicht an der Konzeption oder Herstellung der Ausrüstung beteiligt ist, erfolgreich durchlaufen. Wie detailliert bei einer Zweitevaluierung zu prüfen ist, hängt von dem angestrebten höchsten Geheimhaltungsgrad der EU-VS ab, die mit diesen Produkten geschützt werden sollen. Der Rat billigt ein Sicherheitskonzept in Bezug auf die Evaluierung und Zulassung von kryptografischen Produkten. 27. Wenn dies aus spezifischen operativen Gründen gerechtfertigt ist, kann der Rat oder gegebenenfalls der Generalsekretär auf Empfehlung des Sicherheitsausschusses auf die Anforderungen nach Nummer 25 oder 26 dieses Anhangs verzichten und eine vorläufige Zulassung für einen spezifischen Zeitraum gemäß dem Verfahren nach Artikel 10 Absatz 6 erteilen. 28. Der Rat kann auf Empfehlung des Sicherheitsausschusses den Bewertungs-, Auswahl- und Zulassungsprozess eines Drittstaats oder einer internationalen Organisation für kryptografische Produkte anerkennen und dementsprechend diese kryptografischen Produkte als für den Schutz von an den betreffenden Drittstaat oder die betreffende internationale Organisation weitergegebenen EU-VS zugelassen ansehen. 29. Eine AQUA ist eine Krypto-Zulassungsstelle (CAA) eines Mitgliedstaats, die auf der Grundlage von vom Rat festgelegter Kriterien akkreditiert wurde, die Zweitevaluierung von kryptografischen Produkten zum Schutz von EU-VS vorzunehmen. 30. Der Rat billigt ein Sicherheitskonzept in Bezug auf die Eignung und Zulassung von nichtkryptografischen IT-Sicherheitsprodukten. Übermittlung innerhalb abgesicherter Bereiche und innerhalb von Verwaltungsbereichen 31. Ungeachtet der Bestimmungen dieses Beschlusses kann, wenn EU-VS innerhalb abgesicherter Bereiche oder Verwaltungsbereiche übermittelt werden, eine nicht verschlüsselte Übermittlung oder eine Verschlüsselung auf einer niedrigeren Stufe unter Zugrundelegung der Ergebnisse eines Risikomanagementprozesses und vorbehaltlich der Zustimmung der SAA erfolgen. Sichere Zusammenschaltung von Kommunikations- und Informationssystemen 32. Im Sinne dieses Beschlusses ist eine Systemzusammenschaltung die direkte Verbindung von zwei oder mehr IT-Systemen für die gemeinsame Nutzung von Daten und anderen Informationsressourcen (beispielsweise Kommunikation); die Verbindung kann unidirektional oder multidirektional sein. 33. Ein Kommunikations- und Informationssystem muss jedes angeschlossene IT-System zunächst als nicht vertrauenswürdig behandeln und Schutzmaßnahmen durchführen, um den Austausch von Verschlusssachen zu kontrollieren. 34. Bei der Zusammenschaltung eines Kommunikations- und Informationssystems mit einem anderen IT-System müssen stets die folgenden grundlegenden Anforderungen erfüllt sein: a) Die betrieblichen und operativen Anforderungen für solche Zusammenschaltungen müssen von den zuständigen Stellen bekannt gegeben und genehmigt werden; b) die Zusammenschaltung ist einem Risikomanagement- und Akkreditierungsverfahren zu unterziehen und bedarf der Genehmigung durch die zuständigen SAA, und c) Dienste für den Schutz von Systemübergängen (Boundary Protection Services, BPS) werden an der Peripherie aller Kommunikations- und Informationssysteme implementiert. 35. Es darf keine Zusammenschaltung zwischen einem akkreditierten Kommunikations- und Informationssystem und einem ungeschützten oder öffentlichen Netz geben, außer wenn das Kommunikations- und Informationssystem über zugelassene Dienste für den Schutz von Systemübergängen verfügt, die zu diesem Zweck zwischen dem Kommunikations- und Informationssystem und dem ungeschützten oder öffentlichen Netz installiert wurden. Die Sicherheitsmaßnahmen für eine derartige Zusammenschaltung werden von der zuständigen Stelle für Informationssicherung überprüft und von der zuständigen SAA genehmigt. Wenn das ungeschützte oder öffentliche Netz lediglich als Träger verwendet wird und die Daten durch ein gemäß Artikel 10 zugelassenes kryptografisches Produkt verschlüsselt werden, gilt eine derartige Verbindung nicht als Zusammenschaltung. 36. Die direkte oder kaskadierte Zusammenschaltung eines Kommunikations- und Informationssystems, das für die Bearbeitung von Verschlusssachen des Geheimhaltungsgrads „TRÈS SECRET UE/EU TOP SECRET“ akkreditiert ist, mit einem ungeschützten oder öffentlichen Netz ist untersagt. Elektronische Datenträger 37. Die Vernichtung elektronischer Datenträger erfolgt nach Verfahren, die von der zuständigen Sicherheitsbehörde genehmigt wurden. 38. Elektronische Datenträger werden nach gemäß Artikel 6 Absatz 2 festzulegenden Sicherheitsleitlinien wiederverwendet, herabgestuft oder freigegeben. Notsituationen 39. Unbeschadet der Bestimmungen dieses Beschlusses können in einer Notsituation wie beispielsweise drohenden oder bereits eingetretenen Krisen, Konflikten, Kriegssituationen oder im Fall besonderer operativer Umstände die nachstehend beschriebenen besonderen Verfahren angewandt werden. 40. EU-VS können mit Hilfe kryptografischer Produkte, die für einen niedrigeren Geheimhaltungsgrad zugelassen sind, oder mit Zustimmung der zuständigen Behörde unverschlüsselt übermittelt werden, wenn eine Verzögerung einen Schaden verursachen würde, der deutlich größer wäre als der Schaden, der durch eine Preisgabe des als Verschlusssache eingestuften Materials entstehen würde, und wenn a) Absender und Empfänger nicht die erforderliche Verschlüsselungseinrichtung oder gar keine Verschlüsselungseinrichtung haben und b) das als Verschlusssache eingestufte Material nicht rechtzeitig auf anderem Wege übermittelt werden kann. 41. Verschlusssachen, die unter den unter Nummer 39 erläuterten Umständen übermittelt werden, sind nicht mit Kennzeichnungen oder Angaben zu versehen, die sie von nicht als Verschlusssache eingestuften Informationen oder solchen unterscheiden, die mit einem zur Verfügung stehenden kryptografischen Produkt geschützt werden können. Die Empfänger werden auf anderem Weg unverzüglich über den Geheimhaltungsgrad unterrichtet. 42. Wird gemäß Nummer 39 vorgegangen, ist der zuständigen Behörde und dem Sicherheitsausschuss anschließend Bericht zu erstatten. III FUNKTIONEN UND STELLEN FÜR INFORMATIONSSICHERUNG 43. In den Mitgliedstaaten und beim Generalsekretariat des Rates werden die nachstehenden Funktionen für Informationssicherung geschaffen. Hierfür sind keine zentralen organisatorischen Einheiten erforderlich. Für die einzelnen Funktionen werden gesonderte Mandate erteilt. Diese Funktionen und die damit einhergehenden Verantwortlichkeiten können jedoch zusammengefasst oder der gleichen organisatorischen Einheit zugewiesen oder auf verschiedene organisatorische Einheiten aufgeteilt werden, sofern interne Interessen- oder Aufgabenkonflikte vermieden werden. Information Assurance Authority (Stelle für Informationssicherung) 44. Die Stelle für Informationssicherung (IAA) ist für Folgendes zuständig: a) Ausarbeitung von Sicherheitskonzepten und Sicherheitsleitlinien für Informationssicherung sowie Überwachung ihrer Wirksamkeit und Angemessenheit; b) Schutz und Verwaltung der technischen Informationen über kryptografische Produkte; c) Gewährleistung, dass die für den Schutz von EU-VS gewählten Informationssicherungsmaßnahmen den einschlägigen Regeln für ihre Eignung und Auswahl entsprechen; d) Gewährleistung, dass die kryptografischen Produkte unter Einhaltung der Regeln für ihre Eignung und Auswahl gewählt werden; e) Koordinierung von Schulung und Sensibilisierung in Bezug auf Informationssicherung; f) Konsultation des Systembetreibers, der Sicherheitsverantwortlichen und der Vertreter der Nutzer in Bezug auf die Sicherheitskonzepte und Sicherheitsleitlinien für Informationssicherung und g) Gewährleistung, dass in der Fachuntergruppe für Fragen der Informationssicherung des Sicherheitsausschusses das geeignete Fachwissen vorhanden ist. TEMPEST Authority (TEMPEST-Stelle) 45. Die TEMPEST-Stelle (TA) hat sicherzustellen, dass die Kommunikations- und Informationssysteme den TEMPEST-Konzepten und -Leitlinien entsprechen. Sie genehmigt TEMPEST-Schutzmaßnahmen für Installationen und Produkte, damit EU-VS bis zu einem bestimmten Geheimhaltungsgrad in dem betreffenden Betriebsumfeld geschützt sind. Crypto Approval Authority (Krypto-Zulassungsstelle) 46. Die Krypto-Zulassungsstelle (CAA) hat sicherzustellen, dass kryptografische Produkte den nationalen Kryptografiekonzepten bzw. dem Kryptografiekonzept des Rates entsprechen. Sie erteilt für ein kryptografisches Produkt die Zulassung, EU-VS bis zu einem bestimmten Geheimhaltungsgrad in dem betreffenden Betriebsumfeld zu schützen. Was die Mitgliedstaaten anbelangt, so ist die CAA ferner dafür zuständig, kryptografische Produkte zu evaluieren. Crypto Distribution Authority (Krypto-Verteilungsstelle) 47. Die Krypto-Verteilungsstelle (CDA) ist für Folgendes zuständig: a) Verwaltung und Rechenschaftspflicht in Bezug auf EU-Kryptomaterial; b) Gewährleistung, dass für das gesamte EU-Kryptomaterial in Bezug auf Rechenschaftspflicht, sichere Bearbeitung, Speicherung und Verteilung geeignete Verfahren durchgesetzt und Kanäle eingerichtet werden, und c) Sicherstellung des Transfers von EU-Kryptomaterial zu den oder von den Einzelpersonen oder Dienststellen, die es verwenden. Security Accreditation Authority (Sicherheits-Akkreditierungsstelle) 48. Die Sicherheits-Akkreditierungsstelle (SAA) für das jeweilige System ist für Folgendes zuständig: a) Gewährleistung, dass die Kommunikations- und Informationssysteme den einschlägigen Sicherheitskonzepten und Sicherheitsleitlinien entsprechen, Ausstellung einer Zulassungserklärung für Kommunikations- und Informationssysteme zur Bearbeitung von EU-VS bis zu einem bestimmten Geheimhaltungsgrad in dem betreffenden Betriebsumfeld, wobei die Akkreditierungsvoraussetzungen sowie die Kriterien angegeben werden, aufgrund deren eine erneute Zulassung erforderlich wird; b) Festlegung eines Verfahrens für die Sicherheitsakkreditierung im Einklang mit den einschlägigen Konzepten unter genauer Angabe der Voraussetzungen für die Zulassung von Kommunikations- und Informationssystemen unter der Leitung der SAA; c) Festlegung einer Strategie für die Sicherheitsakkreditierung, in der dargelegt wird, wie detailliert das Akkreditierungsverfahren entsprechend der geforderten Vertraulichkeit angelegt sein muss; d) Prüfung und Zulassung der sicherheitsbezogenen Dokumentation — einschließlich der Erklärung zum Risikomanagement und der Erklärung zum Restrisiko, der Aufstellung der systemspezifischen Sicherheitsanforderungen (im Folgenden „SSRS“), der Dokumentation über die Überprüfung der Sicherheitsimplementierung und der sicherheitsbezogenen Betriebsverfahren (im Folgenden „SecOPs“) — und Gewährleistung, dass sie mit den Sicherheitsvorschriften und -konzepten des Rates übereinstimmt; e) Kontrolle der Implementierung der Sicherheitsmaßnahmen in Bezug auf das Kommunikations- und Informationssystem im Wege der Durchführung oder Förderung von Sicherheitsbewertungen, -kontrollen oder -überprüfungen; f) Festlegung von Sicherheitsanforderungen (z. B. Sicherheitsstufen für die Sicherheitsüberprüfung des Personals) für die Besetzung der für das Kommunikations- und Informationssystem sicherheitskritischen Stellen; g) Förderung der Auswahl von zugelassenen kryptografischen und TEMPEST-Produkten, die zur Gewährleistung der Sicherheit eines Kommunikations- und Informationssystems verwendet werden; h) Genehmigung — oder gegebenenfalls Mitwirkung an der gemeinsamen Genehmigung — der Zusammenschaltung eines Kommunikations- und Informationssystems mit anderen Kommunikations- und Informationssystemen und i) Konsultation des Systembetreibers, der Sicherheitsakteure und der Vertreter der Nutzer in Bezug auf das Sicherheitsrisikomanagement — insbesondere hinsichtlich des Restrisikos — und auf die Voraussetzungen für die Erklärung über die Zulassung. 49. Die SAA des Generalsekretariats des Rates ist für die Akkreditierung aller Kommunikations- und Informationssysteme zuständig, die im Zuständigkeitsbereich des Generalsekretariats des Rates betrieben werden. 50. Die einschlägige SAA eines Mitgliedstaats ist für die Akkreditierung von Kommunikations- und Informationssystemen und deren Komponenten zuständig, die im Zuständigkeitsbereich eines Mitgliedstaats betrieben werden. 51. Wenn Kommunikations- und Informationssysteme in die Zuständigkeit sowohl der SAA des Generalsekretariats des Rates als auch der SAA der Mitgliedstaaten fallen, so nimmt ein gemeinsames Sicherheits-Akkreditierungsgremium (Security Accreditation Board, SAB) die Akkreditierung des betreffenden Systems vor. Es setzt sich aus einem SAA-Vertreter jedes Mitgliedstaats zusammen, und ein SAA-Vertreter der Kommission nimmt an den Sitzungen teil. Andere Stellen, die an ein Kommunikations- und Informationssystem angeschlossen sind, werden zu Beratungen über das betreffende System eingeladen. Den Vorsitz des SAB führt ein Vertreter der SAA des Generalsekretariats des Rates. Im SAB beschließen die SAA-Vertreter der Organe, Mitgliedstaaten und sonstigen Stellen, die an das Kommunikations- und Informationssystem angeschlossen sind, einvernehmlich. Das SAB erstellt für den Sicherheitsausschuss regelmäßig Berichte über seine Tätigkeit und übermittelt ihm alle Akkreditierungserklärungen. Für den Betrieb zuständige Stelle für Informationssicherung 52. Die für den Betrieb des jeweiligen Systems zuständige Stelle für Informationssicherung ist für Folgendes zuständig: a) Ausarbeitung der Sicherheitsdokumentation im Einklang mit den Sicherheitskonzepten und Sicherheitsleitlinien; dies betrifft insbesondere die SSRS einschließlich der Erklärung zum Restrisiko, die SecOPs und das Kryptokonzept im Rahmen des Akkreditierungsverfahrens für Kommunikations- und Informationssysteme; b) Mitwirkung bei Auswahl und Prüfung der systemspezifischen technischen Sicherheitsmaßnahmen, -vorrichtungen und -software mit dem Ziel, deren Implementierung zu übernehmen und zu gewährleisten, dass sie im Einklang mit der einschlägigen Sicherheitsdokumentation sicher installiert, konfiguriert und gewartet werden; c) Mitwirkung bei der Auswahl der TEMPEST-Sicherheitsmaßnahmen und -vorrichtungen, sofern dies in den SSRS verlangt wird, und Gewährleistung, dass sie in Zusammenarbeit mit der TA sicher installiert und gewartet werden; d) Überwachung der Implementierung und Anwendung der SecOps und gegebenenfalls Übertragung der Verantwortung für die Betriebssicherheit an den Systemeigner; e) Management und Handhabung von kryptografischen Produkten, Gewährleistung der Aufbewahrung von verschlüsseltem und der Kontrolle unterliegendem Material sowie erforderlichenfalls Gewährleistung der Generierung kryptografischer Variablen; f) Durchführung von Sicherheitsanalysen, -überprüfungen und -tests, insbesondere im Hinblick auf die Erstellung der von der SAA verlangten einschlägigen Risikoberichte; g) Durchführung von für das Kommunikations- und Informationssystem spezifischen Schulungen in Bezug auf Informationssicherung und h) Implementierung und Durchführung von für das Kommunikations- und Informationssystem spezifischen Sicherheitsmaßnahmen.
I. EINLEITUNG 1. Dieser Anhang enthält Bestimmungen zur Anwendung von Artikel 7. Er legt die Kriterien fest, anhand derer festgestellt wird, ob eine Person…
I. EINLEITUNG 1. Dieser Anhang enthält Bestimmungen zur Anwendung von Artikel 9. In ihm sind die Verwaltungsmaßnahmen zur Überwachung von EU-VS während der…
I. EINLEITUNG 1. Dieser Anhang enthält Bestimmungen zur Anwendung von Artikel 11. Er legt allgemeine Sicherheitsvorschriften für industrielle oder andere…
INHALTSVERZEICHNIS 1. Einführung … 32 1.1. Akronyme und Abkürzungen … 32 2. Allgemeiner Überblick … 33 3. Geografische Reichweite … 33 4. Netzdienste … 34 4.1.…
I. EINLEITUNG 1. Dieser Anhang enthält Bestimmungen zur Anwendung von Artikel 8. Er legt Mindestanforderungen an den materiellen Schutz von Gebäuden, Büros,…
I. EINLEITUNG 1. Dieser Anhang enthält Bestimmungen zur Anwendung von Artikel 13. II. VEREINBARUNGEN FÜR DEN AUSTAUSCH VON VERSCHLUSSSACHEN 2. Wenn der Rat…
Maschinell nach Textähnlichkeit ermittelt, nicht aus Verweisen.