Skip to content

Commit f9d90c7

Browse files
committed
feat: add documentation for GDPR, ISO 27001, NIS2, and TISAX, including compliance requirements and Kopexa implementation
1 parent 21a7a5b commit f9d90c7

8 files changed

Lines changed: 504 additions & 1 deletion

File tree

content/docs/catalogs/gdpr.mdx

Lines changed: 50 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,50 @@
1+
---
2+
title: DSGVO / GDPR
3+
description: Datenschutz-Grundverordnung – Dokumentationspflichten mit Kopexa erfüllen
4+
---
5+
6+
7+
Die **DSGVO (GDPR)** ist der EU-Rechtsrahmen zum Schutz personenbezogener Daten.
8+
Unternehmen müssen technische und organisatorische Maßnahmen (TOMs) dokumentieren und Nachweise führen.
9+
10+
## Kernpflichten DSGVO
11+
12+
- **Rechenschaftspflicht (Art. 5 Abs. 2)** – Nachweis aller Datenschutzmaßnahmen
13+
- **Verzeichnis von Verarbeitungstätigkeiten (Art. 30)**
14+
- **Datenschutz-Folgenabschätzung (Art. 35)**
15+
- **Auftragsverarbeitung (AVV/DPA)**
16+
- **Betroffenenrechte (DSARs)**
17+
- **Meldepflichten bei Datenschutzverletzungen**
18+
19+
---
20+
21+
## Mapping DSGVO → Kopexa
22+
23+
| DSGVO Pflicht | Kopexa Modul |
24+
|-----------------------------|------------------------------|
25+
| TOMs / Policies | Controls + Documents + Verarbeitungstätigkeiten |
26+
| VVT (Verarbeitungsverzeichnis)| Verarbeitungstätigkeiten |
27+
| AVVs / Verträge | Dokumente + Vendor Mapping |
28+
| DSFA | Risiko-Modul (Privacy Risks) |
29+
| DSAR Handling | Work Items + Templates |
30+
31+
## Umsetzung in Kopexa
32+
33+
- **Data Assets & Kategorien:** Datenverarbeitungen als Assets mit Zweck, Rechtsgrundlage, Speicherort.
34+
- **Policies:** Datenschutzrichtlinie, Löschkonzept etc. im Dokumenten-Modul.
35+
- **Risiken:** Privacy-Risiken erfassen und bewerten.
36+
- **DSAR-Prozess:** Work Items für Anfragen, Nachweis Bearbeitung.
37+
38+
## Checkliste: DSGVO-Dokumentation
39+
40+
- Datenschutzrichtlinie
41+
- Verarbeitungsverzeichnis
42+
- Auftragsverarbeitungsverträge
43+
- Datenschutzfolgeabschätzungen
44+
- Schulungsnachweise
45+
46+
## Weiterführende Links
47+
48+
- [EU DSGVO Volltext](https://eur-lex.europa.eu/eli/reg/2016/679)
49+
- [EDSA Leitlinien](https://edpb.europa.eu)
50+
- [BSI Datenschutz](https://www.bsi.bund.de)

content/docs/catalogs/index.mdx

Lines changed: 35 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,35 @@
1+
---
2+
title: Kataloge
3+
description: Übersicht der unterstützten Frameworks und Compliance-Kataloge in Kopexa
4+
---
5+
6+
# Frameworks & Kataloge
7+
8+
Kopexa unterstützt eine Vielzahl an **Compliance-, Sicherheits- und Datenschutz-Frameworks**.
9+
Diese Kataloge liefern **Controls (Kontrollen)** und **Best Practices**, um regulatorische und normative Anforderungen strukturiert umzusetzen.
10+
11+
## Warum Frameworks?
12+
13+
- **Compliance erleichtern:** Vordefinierte Anforderungen für ISO 27001, NIS2, TISAX, GDPR, SOC 2 und mehr.
14+
- **Nachweisbarkeit:** Controls können mit Assets, Risks, Policies und Evidence verknüpft werden.
15+
- **Audit-Ready:** Übersichtlicher Reifegrad pro Framework und zentrale Nachweisführung.
16+
17+
## Unterstützte Frameworks (Auswahl)
18+
19+
- [**ISO 27001**](./iso27001/index.mdx) – Informationssicherheitsmanagement
20+
- [**NIS2**](./nis2/index.mdx) – EU-Netzwerk- und Informationssicherheitsrichtlinie
21+
- [**TISAX**](./tisax/index.mdx) – Automobilindustrie Informationssicherheit
22+
- [**GDPR/DSGVO**](./gdpr/index.mdx) – Datenschutz-Grundverordnung
23+
- [**SOC 2**](./soc2/index.mdx) – Service Organization Controls
24+
- [**BSI IT-Grundschutz**](./bsi/index.mdx) – BSI-Standards für KRITIS
25+
26+
> Weitere Frameworks können individuell ergänzt oder als Custom-Katalog angelegt werden.
27+
28+
## Wie nutze ich Frameworks in Kopexa?
29+
30+
- **Aktivieren:** Wähle das Framework im Space aus.
31+
- **Anpassen:** Erweitere oder reduziere Controls nach Bedarf.
32+
- **Verknüpfen:** Mappe Controls mit Assets, Risks, Policies, Evidence und Work Items.
33+
- **Überprüfen:** Nutze den Reifegrad-Monitor und Audit-Reports.
34+
35+
> Siehe auch: [Wie funktionieren Controls?](../core/spaces/catalogs-controls/index.mdx)
Lines changed: 44 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,44 @@
1+
---
2+
title: ISO 27001
3+
description: Informationssicherheitsmanagement (ISMS) nach ISO 27001 mit Kopexa umsetzen
4+
---
5+
6+
**ISO / IEC 27001:2022** ist der weltweit anerkannte Standard für **Informationssicherheits-Managementsysteme (ISMS)**.
7+
Er definiert Anforderungen, um Vertraulichkeit, Integrität und Verfügbarkeit von Informationen systematisch zu schützen.
8+
9+
## Kernanforderungen
10+
11+
- **ISMS-Aufbau:** Scope, ISMS-Policy, Risikomanagementprozess
12+
- **Annex A Controls:** 93 Sicherheitsmaßnahmen (4 Themenfelder: Org., People, Physical, Technological)
13+
- **Kontinuierliche Verbesserung (PDCA)**
14+
- **Audits & Management Reviews**
15+
16+
## Mapping ISO 27001 → Kopexa
17+
18+
| ISO 27001 Anforderung | Kopexa Modul/Funktion |
19+
|-----------------------------|--------------------------------------|
20+
| ISMS-Policy, Leitlinien | Dokumente + Reviewzyklen |
21+
| Risikobewertung (6.1.2) | Risiko-Modul + Matrix + Work Items |
22+
| Annex A Controls | Vordefinierter Control-Katalog |
23+
| SoA (Statement of Applic.) | Mapping Controls ↔ Policies/Evidence |
24+
| Audits & Management Reviews | Work Items + Evidenz |
25+
26+
## Umsetzung mit Kopexa
27+
28+
- **ISMS-Dokumente**: Policies und Prozesse im Dokumenten-Modul verwalten.
29+
- **Annex A-Controls**: Kopexa enthält ISO-27001-Controls; verknüpfe mit Assets & Risiken.
30+
- **Risiken:** ISO-konforme Risikobewertung mit Score-Berechnung.
31+
- **Audits:** Geplante interne Audits als Work Items inkl. Evidenzberichte.
32+
33+
## Checkliste: Pflichtdokumente ISO 27001
34+
35+
- ISMS-Leitlinie
36+
- Risikomanagement-Verfahren
37+
- Annex A SoA (Kontrollübersicht)
38+
- Interne Auditberichte
39+
- Management Review Protokolle
40+
41+
## Weiterführende Links
42+
43+
- [ISO 27001:2022 Summary (ISO.org)](https://www.iso.org/standard/82875.html)
44+
- [BSI IT-Grundschutz vs ISO 27001](https://www.bsi.bund.de)

content/docs/catalogs/meta.json

Lines changed: 5 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,5 @@
1+
{
2+
"title": "Kataloge",
3+
"description": "Frameworks & Kataloge",
4+
"root": true
5+
}
Lines changed: 155 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,155 @@
1+
---
2+
title: NIS2-Richtlinie
3+
description: Umsetzung der EU NIS2-Anforderungen und Controls in Kopexa
4+
---
5+
6+
Die **NIS2-Richtlinie (EU 2022/2555)** verschärft die Anforderungen an Cybersicherheit für Unternehmen aus kritischen und wichtigen Sektoren in der EU.
7+
Sie löst NIS1 ab und muss bis Oktober 2024 in nationales Recht umgesetzt werden.
8+
9+
## Wer ist betroffen?
10+
11+
- **Betroffene Sektoren:** Energie, Transport, Gesundheit, Digitalanbieter, öffentliche Verwaltung, u.v.m.
12+
- **Kategorien:**
13+
- *Essential Entities* (kritisch, >250 MA oder Umsatz >50 Mio €)
14+
- *Important Entities* (wichtig, KMU bestimmter Sektoren)
15+
- **Pflichten:** Risiko-Management, technische/organisatorische Sicherheitsmaßnahmen, Meldepflichten.
16+
- **Fristen:**
17+
- Umsetzung in nationales Recht: [17.10.2024](https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html)
18+
- Erstes Compliance-Audit: je nach Land 2025/26
19+
20+
## Kernanforderungen von NIS2
21+
22+
NIS2 definiert 10 Themenfelder (Art. 21 NIS2). Die wichtigsten:
23+
24+
1. **Governance & Policies**
25+
2. **Risikomanagement & Security Measures**
26+
3. **Incident Response & Reporting** (Meldung binnen 24h/72h)
27+
4. **Business Continuity & DRP**
28+
5. **Supply-Chain Security**
29+
6. **Zugriffsmanagement & MFA**
30+
7. **Schulung & Awareness**
31+
8. **Logging, Monitoring & Audits**
32+
9. **Kryptografie & Verschlüsselung**
33+
10. **Kontinuierliche Verbesserung (PDCA)**
34+
35+
---
36+
37+
## Mapping NIS2 → Kopexa
38+
39+
| NIS2-Anforderung | Kopexa-Modul/Funktion |
40+
|------------------|-----------------------|
41+
| Sicherheitsrichtlinien & Management-Zuständigkeit | Dokumente (Policies) + Review-Zyklus + Owner |
42+
| Risikoanalyse & Behandlung | Risiko-Modul + Risiko-Matrix + Controls + Work Items |
43+
| Incident Handling (24h/72h Meldung) | Incident-Module + Vorfallsregister (Work Items) |
44+
| BC/DR-Plan & Backup | Dokument + Work Items + Controls (Backup-Test) |
45+
| Lieferkettensicherheit | Vendor-Assets + Risikobewertung + Nachweise |
46+
| Zugriffsmanagement & MFA | Asset-Modul + Access-Policy + MFA-Control |
47+
| Awareness & Schulungen | Dokument (Policy) + Trainings-Modul + Evidenz |
48+
| Kontinuierliche Überwachung | Audit-Work Items + Control-Reviews + Reports |
49+
50+
---
51+
52+
## Policy-Lifecycle (Mermaid Diagramm)
53+
54+
<Mermaid chart={`
55+
graph TD
56+
A[Bedarf identifizieren] --> B[Policy Entwurf]
57+
B --> C[Stakeholder Review & Genehmigung]
58+
C --> D[Veröffentlichung & Schulung]
59+
D --> E[Implementierung & Monitoring]
60+
E --> F[Review & Verbesserung]
61+
F -->|Veraltet| B
62+
style A fill:#f1f5f9,stroke:#94a3b8
63+
style B fill:#eef2ff,stroke:#6366f1
64+
style C fill:#fff7ed,stroke:#fb923c
65+
style D fill:#ecfdf5,stroke:#34d399
66+
style E fill:#e0f2fe,stroke:#38bdf8
67+
style F fill:#f5f3ff,stroke:#a78bfa
68+
`} />
69+
70+
---
71+
72+
## PDCA-Zyklus für NIS2
73+
74+
<Mermaid chart={`
75+
graph LR
76+
P[Plan] --> D[Do]
77+
D --> C[Check]
78+
C --> A[Act]
79+
A --> P
80+
style P fill:#eef2ff,stroke:#6366f1
81+
style D fill:#ecfdf5,stroke:#34d399
82+
style C fill:#fff7ed,stroke:#fb923c
83+
style A fill:#f5f3ff,stroke:#a78bfa
84+
`} />
85+
86+
- **Plan:** Policies, Risikoanalyse, Controls planen
87+
- **Do:** Maßnahmen implementieren
88+
- **Check:** Monitoring, Audits, Tests
89+
- **Act:** Anpassung & Verbesserung
90+
91+
---
92+
93+
## Praktische Umsetzung mit Kopexa (Beispiele)
94+
95+
### Sicherheitsrichtlinien
96+
- Erfasse **InfoSec-Policy** als Dokument
97+
- Owner: CISO, Review jährlich
98+
- Verknüpfe mit Assets (z. B. Cloud-Plattform) und Controls (z. B. Zugriffskontrolle)
99+
100+
### Risikomanagement
101+
- Risiken ins Modul eintragen
102+
- Bewertungs-Skalen (Impact × Likelihood)
103+
- Maßnahmen als Work Items, z. B. „MFA einführen“
104+
105+
### Incident Response
106+
- IR-Plan als Dokument
107+
- Meldungspflicht 24h: Work Item „Incident gemeldet“
108+
- Evidenz: Incident-Report PDF
109+
110+
### Lieferkettensicherheit
111+
- Vendor Assets anlegen (AWS, MS Azure)
112+
- Nachweise (ISO-Zertifikat) hochladen
113+
- Jährliche Vendor-Review Work Items
114+
115+
---
116+
117+
## Checkliste: NIS2-Pflichtdokumente
118+
119+
- Informationssicherheitsleitlinie
120+
- Risikoanalyse-Prozess
121+
- Incident-Response-Plan
122+
- BC/DR-Plan
123+
- Awareness- & Schulungsrichtlinie
124+
- Access-Control-Policy
125+
- Vendor-Security-Policy
126+
- Audit-/Review-Protokolle
127+
128+
> Alle als Dokumente + verknüpfte Evidenzen in Kopexa abbilden.
129+
130+
---
131+
132+
## Audit & Nachweispflichten
133+
134+
- **Meldepflicht:** 24h Frühwarnung, 72h Meldung mit Details
135+
- **Dokumentation:** alle Policies, Tests, Incidents
136+
- **Aufbewahrung:** Audit-Logs & Nachweise revisionssicher
137+
138+
Kopexa bietet hierfür:
139+
- Versionierung aller Dokumente
140+
- Audit-Trail (Wer hat was wann geändert)
141+
- Reports für Audits (Export als PDF)
142+
143+
---
144+
145+
## Weiterführende Links
146+
147+
- [EU NIS2 Richtlinientext](https://eur-lex.europa.eu/eli/dir/2022/2555)
148+
- [ENISA NIS2 Leitfäden](https://www.enisa.europa.eu/topics/nis-directive)
149+
- [BSI NIS2 Infos](https://www.bsi.bund.de/NIS2)
150+
- [Kopexa Plattform](https://kopexa.com/platform/overview)
151+
152+
---
153+
154+
> **Hinweis:** NIS2-Controls sind in Kopexa bereits als Framework verfügbar.
155+
> Du kannst sie aktivieren und mit bestehenden Prozessen mappen.

content/docs/catalogs/tisax.mdx

Lines changed: 50 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,50 @@
1+
---
2+
title: TISAX®
3+
description: TISAX®-Anforderungen und Umsetzung in Kopexa
4+
---
5+
6+
**TISAX®** (*Trusted Information Security Assessment Exchange*) ist ein vom **Verband der Automobilindustrie e. V. (VDA)** initiiertes Prüf- und Austauschverfahren für **Informationssicherheit in der Automobilindustrie**.
7+
Es basiert auf den Anforderungen der **ISO/IEC 27001** und ergänzt diese um branchenspezifische Aspekte wie **Prototypenschutz** und **Datenschutz**.
8+
9+
> **TISAX® ist eine eingetragene Marke der ENX Association.**
10+
> Die ENX Association betreibt die TISAX-Plattform als Austauschmechanismus für Prüfergebnisse.
11+
> Weitere Informationen unter: [https://enx.com/tisax/](https://enx.com/tisax/)
12+
13+
## Kernelemente von TISAX®
14+
15+
- **VDA ISA Katalog:** Fragenkatalog basierend auf ISO 27001 und VDA-spezifischen Controls.
16+
- **Prüfziele:** Informationssicherheit, Datenschutz, Prototypenschutz.
17+
- **Reifegrade:** Bewertung auf Skala 0–5 für jede Anforderung.
18+
- **Ergebnis-Austausch:** Über die ENX-Plattform werden TISAX-Prüfergebnisse zwischen Partnern ausgetauscht.
19+
20+
## Mapping TISAX® → Kopexa
21+
22+
| TISAX®-Controlbereich | Kopexa Modul |
23+
|--------------------------|----------------------------------|
24+
| VDA ISA Fragenkatalog | Framework-Kontrollkatalog |
25+
| Reifegradbewertung | Control-Bewertung + Evidenz |
26+
| Prototypenschutz | Assets + Risiko-Mapping |
27+
| Datenschutz (DSGVO) | DSGVO-Framework + Policies |
28+
29+
## Umsetzung mit Kopexa
30+
31+
- Aktiviere den **TISAX®-Framework-Katalog** in deinem Space.
32+
- Erfasse Policies (z. B. Prototypenschutz, Datenschutz) im Dokumentenmodul.
33+
- Verknüpfe relevante **Assets** (z. B. Entwicklungsstandorte, Prototypen) mit Risiken und Controls.
34+
- Dokumentiere **Assessments und Prüfberichte** als Evidenz direkt in Kopexa.
35+
36+
## Audit & Ergebnis-Austausch
37+
38+
- **TISAX®-Label:** Ergebnisse werden über die ENX-Plattform zwischen Unternehmen ausgetauscht.
39+
- **Kopexa-Vorteil:** Alle Nachweise und Reports werden revisionssicher gespeichert und stehen für interne/externe Auditoren zur Verfügung.
40+
- Die TISAX®-Bewertung kann so transparent auf Kontrollen, Nachweise und Prozesse in Kopexa zurückgeführt werden.
41+
42+
## Weiterführende Links & Markenhinweis
43+
44+
- [TISAX® – ENX Association](https://enx.com/tisax/) – Offizielle Informationen der ENX Association
45+
- [VDA ISA Fragenkatalog](https://www.vda.de) – Basis für TISAX®-Anforderungen
46+
47+
> **Rechtlicher Hinweis:**
48+
> TISAX® ist eine eingetragene Marke der ENX Association.
49+
> Die Erwähnung von TISAX® in dieser Dokumentation dient nur der Beschreibung der Kopexa-Funktionen im Zusammenhang mit TISAX®-Anforderungen.
50+
> Kopexa steht in keiner direkten geschäftlichen Beziehung zur ENX Association oder dem VDA.

0 commit comments

Comments
 (0)