Sicherheitskontrollen — der SA&A-Kontrollkatalog (ITSG-33 / NIST 800-53), der in Sicherheitsbewertungen verwendet wird, paketseitig vorbefüllt und mandantenseitig erweiterbar

Last updated: July 24, 2026 by Steve

Sicherheitskontrollen

Der Katalog Sicherheitskontrollen ist die Bibliothek der Sicherheitskontrollen, auf die Ihre Sicherheit (SA&A)-Bewertungen zurückgreifen — das Kontrollset nach ITSG-33 / NIST 800-53, aus dem ein System Security Plan (SSP) aufgebaut wird. Er wird durch Konfigurationspakete vorbefüllt und ist erweiterbar, sodass Ihre Prüfer Kontrollen aus einem Katalog auswählen und umsetzen, der zu Ihrem Kontrollprofil passt, anstatt sie jedes Mal von Hand einzutippen.

Dieser Katalog fundiert speziell Sicherheitsbewertungen (den SA&A- / Authority-to-Operate-Workflow). Er ist getrennt von den Ausnahmen, die beim Schwärzen von Dokumenten verwendet werden.

Katalog der Sicherheitskontrollen

Wo Sie es finden

Öffnen Sie Einstellungen über die App-Symbolleiste und wählen Sie Sicherheitskontrollen in der Gruppe Datenschutzkonfiguration. Diese Gruppe ist nur für Benutzer sichtbar, die über die entsprechende Datenschutzberechtigung Konfigurieren verfügen.

Eine Kontrolle

Jeder Katalogeintrag beschreibt eine Kontrolle:

Feld Was es enthält
Katalogcode Der Katalog, zu dem die Kontrolle gehört (zum Beispiel ITSG-33 oder NIST 800-53).
Familie Die Kontrollfamilie (zum Beispiel AC — Access Control, AU — Audit & Accountability).
Kontrollcode Die Kennung der Kontrolle innerhalb des Katalogs (zum Beispiel AC-2).
Titel Die Bezeichnung der Kontrolle.
Kontrolltext Die eigentliche Kontrollaussage.
Profile Die Kontrollprofile, zu denen die Kontrolle gehört (zum Beispiel PBMM) — die Profilzugehörigkeit bestimmt, welche Kontrollen eine Sicherheitsbewertung erzeugt.
Erweiterung Kennzeichnet eine Kontrollerweiterung (eine Unterkontrolle) statt einer Basiskontrolle.
Aktiviert Nur aktivierte Kontrollen werden beim Erstellen einer Bewertung angeboten.

Profile steuern den SSP

Eine Sicherheitsbewertung wird kategorisiert (zum Beispiel dem Profil PBMM zugeordnet), und diese Kategorisierung bestimmt, welche Kontrollen aus diesem Katalog in den System Security Plan der Bewertung übernommen werden. Eine präzise gepflegte Profil-Zugehörigkeit ist hier entscheidend dafür, dass der SSP automatisch das richtige Kontrollset erzeugt. Siehe Bewertungstypen und Bewertungsvorlagen dazu, wie die Sicherheits-Engine konfiguriert wird, sowie die GC-Sicherheitskontrollen-Referenz für die ITSG-33-Zuordnung.

Durch Konfigurationspakete vorbefüllt, von Ihnen erweiterbar

Der mitgelieferte Katalog ist paketseitig vorbefüllt (die Herkunft ist bei jeder Kontrolle vermerkt), und Sie können eigene Kontrollen oder Erweiterungen für Rahmenwerke hinzufügen, die die Pakete nicht abdecken. Wenn die optionale Komponente AI Assist bereitgestellt ist, kann der Anleitungstext einer Kontrolle auch Antwortvorschläge für Bewertungen fundieren — der Katalog ist jedoch auch für sich genommen nützlich, mit oder ohne KI.

Kontrollen verwalten

  • Hinzufügen — Klicken Sie auf Kontrolle hinzufügen, wählen Sie den Katalog und die Familie aus, geben Sie Kontrollcode, Titel und Kontrolltext ein, legen Sie die Profilzugehörigkeit fest und speichern Sie.
  • Bearbeiten — Öffnen Sie eine Kontrolle, um ihren Text oder ihre Profilzugehörigkeit zu aktualisieren.
  • Aktivieren/Deaktivieren — Deaktivieren Sie eine Kontrolle, um sie aus der Bewertungsauswahl zu entfernen, ohne sie zu löschen.