Kontrollbibliothek — der gemeinsame Katalog für Datenschutz-, Sicherheits- und organisatorische Kontrollen (ITSG-33 / NIST 800-53), verwendet in Sicherheitsbewertungen und bei den Kontrollen von Datenschutzgegenständen, paketseitig vorbefüllt und mandantenseitig erweiterbar

Last updated: August 06, 2026 by Steve

Sicherheitskontrollen

Die Kontrollbibliothek (in früheren Versionen als Sicherheitskontrollen bezeichnet) ist der gemeinsame Katalog der Kontrollen, auf den Ihr Mandant überall dort zurückgreift, wo eine Kontrolle ausgewählt wird — das Kontrollset nach ITSG-33 / NIST 800-53, aus dem Ihre Sicherheit (SA&A)-Bewertungen einen System Security Plan (SSP) aufbauen, und über die Art jeder Kontrolle stützt derselbe Katalog inzwischen auch den Abschnitt Kontrollen im Detailbereich eines Datenschutzgegenstands. Er wird durch Rechtsordnungspakete vorbefüllt und ist erweiterbar, sodass Prüfer wie Datenschutzanalysten gleichermaßen Kontrollen aus einem einzigen Katalog auswählen und umsetzen, anstatt sie jedes Mal von Hand einzutippen.

Dieser Katalog fundiert Sicherheitsbewertungen (den SA&A- / Authority-to-Operate-Workflow) und die Kontrollen von Datenschutzgegenständen. Er ist getrennt von den Ausnahmen, die beim Schwärzen von Dokumenten verwendet werden.

Katalog der Sicherheitskontrollen

Wo Sie es finden

Öffnen Sie Einstellungen über die App-Symbolleiste und wählen Sie Kontrollbibliothek in der Gruppe Datenschutzkonfiguration. Diese Gruppe ist nur für Benutzer sichtbar, die über die entsprechende Datenschutzberechtigung Konfigurieren verfügen.

Eine Kontrolle

Jeder Katalogeintrag beschreibt eine Kontrolle:

Feld Was es enthält
Katalogcode Der Katalog, zu dem die Kontrolle gehört (zum Beispiel ITSG-33 oder NIST 800-53).
Familie Die Kontrollfamilie (zum Beispiel AC — Access Control, AU — Audit & Accountability).
Kontrollcode Die Kennung der Kontrolle innerhalb des Katalogs (zum Beispiel AC-2).
Titel Die Bezeichnung der Kontrolle.
Kontrolltext Die eigentliche Kontrollaussage.
Profile Die Kontrollprofile, zu denen die Kontrolle gehört (zum Beispiel PBMM) — die Profilzugehörigkeit bestimmt, welche Kontrollen eine Sicherheitsbewertung erzeugt.
Kontrollart Ob die Kontrolle eine Datenschutz-, Sicherheits- oder organisatorische Maßnahme ist. Sicherheit ist der Standard für bestehende Zeilen; das Festlegen der Art ist es, was es einer Kontrolle ermöglicht, im Abschnitt „Kontrollen" eines Gegenstands als Datenschutz- oder organisatorische Maßnahme zu erscheinen, nicht nur in Sicherheitsbewertungen.
Referenz-Rahmenwerk Ein optionaler Verweis auf den externen Standard, den die Kontrolle umsetzt — zum Beispiel GDPR Art. 32 oder ISO 27002 8.24 — angezeigt neben dem Katalog- und Kontrollcode.
Erweiterung Kennzeichnet eine Kontrollerweiterung (eine Unterkontrolle) statt einer Basiskontrolle.
Aktiviert Nur aktivierte Kontrollen werden beim Erstellen einer Bewertung angeboten.

Profile steuern den SSP

Eine Sicherheitsbewertung wird kategorisiert (zum Beispiel dem Profil PBMM zugeordnet), und diese Kategorisierung bestimmt, welche Kontrollen aus diesem Katalog in den System Security Plan der Bewertung übernommen werden. Eine präzise gepflegte Profil-Zugehörigkeit ist hier entscheidend dafür, dass der SSP automatisch das richtige Kontrollset erzeugt. Siehe Bewertungstypen und Bewertungsvorlagen dazu, wie die Sicherheits-Engine konfiguriert wird, sowie die GC-Sicherheitskontrollen-Referenz für die ITSG-33-Zuordnung.

Durch Rechtsordnungspakete vorbefüllt, von Ihnen erweiterbar

Der mitgelieferte Katalog ist paketseitig vorbefüllt (die Herkunft ist bei jeder Kontrolle vermerkt), und Sie können eigene Kontrollen oder Erweiterungen für Rahmenwerke hinzufügen, die die Pakete nicht abdecken. Wenn die optionale Komponente AI Assist bereitgestellt ist, kann der Anleitungstext einer Kontrolle auch Antwortvorschläge für Bewertungen fundieren — der Katalog ist jedoch auch für sich genommen nützlich, mit oder ohne KI.

Kontrollen von Datenschutzgegenständen stützen

Der Abschnitt Kontrollen eines Datenschutzgegenstands verknüpft Kontrollen direkt aus dieser Bibliothek, sodass derselbe verwaltete Katalog nicht nur Ihr SA&A-Kontrollset, sondern auch Ihre Datenschutz- und organisatorischen Maßnahmen benennt. Jede Verknüpfung bei einem Gegenstand trägt ihre eigene Einstufung — Verpflichtend, Empfohlen, Umgesetzt oder Nicht anwendbar (mit Begründung) — unabhängig vom hier gesetzten Aktiviert-Kennzeichen der Kontrolle. Ein Gegenstand mit einer verpflichtenden Kontrolle, die noch nicht umgesetzt ist, zeigt in seiner Kopfzeile einen warnenden Lücken-Chip, und umgesetzte/verpflichtende Verknüpfungen erscheinen im ROPA-Export des Gegenstands in dessen Zeile für Sicherheitsmaßnahmen.

Da eine Kontrolle auf diese Weise mit einem oder mehreren Gegenständen verknüpft sein kann, kann eine Kontrolle nicht gelöscht werden, solange sie noch mit einem Gegenstand verknüpft ist — deaktivieren Sie sie oder lösen Sie zuerst alle Verknüpfungen zu Gegenständen, bevor Sie sie löschen.

Kontrollen verwalten

  • Hinzufügen — Klicken Sie auf Kontrolle hinzufügen, wählen Sie den Katalog und die Familie aus, geben Sie Kontrollcode, Titel und Kontrolltext ein, legen Sie die Profilzugehörigkeit und die Kontrollart fest, zitieren Sie optional ein Referenz-Rahmenwerk, und speichern Sie.
  • Bearbeiten — Öffnen Sie eine Kontrolle, um ihren Text oder ihre Profilzugehörigkeit zu aktualisieren.
  • Aktivieren/Deaktivieren — Deaktivieren Sie eine Kontrolle, um sie aus der Bewertungsauswahl zu entfernen, ohne sie zu löschen.