Zum Hauptinhalt springen

shield BSI-C5-Toolingfeedback

Vorgeschlagen

Dieser Funktionsbaustein wurde als strategisch notwendig identifiziert und befindet sich in der Konzeptionsphase.

Status: Vorgeschlagen | Erstellt am: 13. März 2026 | Autor: BMDS-Architekturteam

lightbulb Motivationfeedback

C5-Nachweise und ähnliche Compliance-Anforderungen erzeugen hohen manuellen Aufwand. Ein dedizierter Baustein unterstützt die Sammlung, Ableitung und Prüfung technischer Nachweise für Audits und Attestierungen.

settings Kernfunktionalitätenfeedback

  • Sammlung technischer Evidenzen aus Plattform und Anwendungen
  • Mapping auf C5-Kriterien und behördliche Prüffragen
  • Automatisierte Compliance-Reports und Prüfausgaben
  • Nachverfolgung von Abweichungen und Maßnahmen

Automatisiertes Compliance Mappingfeedback

Ziel ist eine digitale Zuordnung zwischen Referenzarchitekturen und BSI-C5-Kriterien, sodass automatisierbare Nachweise sichtbar werden.

Control-Familie (C5)Automatisierbare EvidenzDatenquelle
Logging & MonitoringZentrales Logging, Alarm-Regeln, RetentionSIEM, Observability-Stack
Vulnerability ManagementSBOM, CVE-Scans, Patch-StatusCI/CD, Registry, Scanner
Access ControlRollen, MFA-Nachweise, Audit-LogsIAM, IdP, Audit-Logs
Change ManagementGit-Commits, PR-Reviews, CI-LogsGit, CI/CD

Zuordnung zu Referenzarchitekturen (Beispiel):

ReferenzarchitekturAutomatisierbare C5-FamilienStatus
Cloud-NativeLogging, Vulnerability Management, Change ManagementTeilweise
MicroservicesAccess Control, LoggingTeilweise
DevSecOps/GitOpsVulnerability Management, Change ManagementTeilweise

Beispiel für ein Mapping-Format (YAML):

control_family: vulnerability-management
evidence:
- type: sbom
source: registry
- type: cve-scan
source: ci-pipeline
automation_status: partial

Maschinenlesbare Artefaktefeedback

  • OSCAL-Mapping für C5-Kriterien (geplant)
  • CI/CD-Evidenz-Export (JSON/YAML)
  • Policy-Bundles für OPA/Kyverno

engineering Technische Einordnungfeedback

EigenschaftWert
KategorieSicherheit & Compliance
GovStack-Mapping○ -
ReferenzstandardsBSI C5, ISO 27001, IT-Grundschutz
Open-Source-ReferenzCompliance Operator, OSCAL Tooling

share Abhängigkeitenfeedback

arrow_forward Nächste Schrittefeedback

  • Nachweisquellen pro C5-Kriterium aufnehmen
  • Automatisierbare Evidenzen priorisieren
  • Integration in den D-Stack