johner-institut / it-security-guideline

Guideline IT Security
123 stars 42 forks source link

Vermeintlich falsch Stufe bei C.2.a.4 #13

Open MarkusGerhart opened 4 years ago

MarkusGerhart commented 4 years ago

Die Anforderung C.2.a.4 "Der Hersteller hat Verfahren etabliert, die gewährleisten, dass er mit den Betreibern und Anwendern seiner Produkte zeitnah kommunizieren kann" enthält die Bewertung "Stufe 1". Innerhalb des Kommentars steht "Bei unkritischen Produkten ist die Stufe 2 vertretbar". Dies erscheint nicht sinnvoll, da Stufe 2 höhere / mehr / umfangreichere Forderungen stellt als die initiale Stufe 1. Da es unkritische Produkte sind wäre Stufe 0 im Kommentar sinnvoller.

johner-institut commented 4 years ago

Die Definition der Stufen ist möglicherweise missverständlich. Die Stufe 0 ist eine Stufe, die sofort erreicht sein muss. Die höheren Stufen erst später. Daher wäre bei einem unkritischen Produkt eine höhere Stufe d.h. ein späterer Zeitpunkt der Umsetzung vertretbar.

Wenn die Erläuterungen helfen, das Ticket bitte schließen, sonst gerne antworten am besten mit Verbesserungsvorschlag.

johner-institut commented 4 years ago

Es hatte noch jemand den gleichen Kommentar. Habe diesen Kommentar ergänzt: Eine höhere Stufe bedeutet, dass die Umsetzung später erfolgen kann.