Initialpaket
"Der Auftragnehmer erarbeitet folgende Dokumente gemäß der BSI-IT-Grundschutzmethodik:
Leitlinie zur Informationssicherheit
Richtlinie zur Lenkung von Dokumenten und Aufzeichnungen
Definition der Schutzbedarfskategorien
Strukturanalyse
- Abgrenzung des Informationsverbunds,
- Bereinigter Netzplan,
- Liste der Geschäftsprozesse, Anwendungen, IT-Systeme, Räume,
Gebäude und Standorte, Kommunikationsverbindungen, Dienstleister
Schutzbedarfsfeststellung der Objekte der Strukturanalyse
Modellierung – Zuordnung der Bausteine des BSI-IT-Grundschutz (Anforderungen, Gefährdungen, Maßnahmen) zu den Objekten der Strukturanalyse
Ergebnisse des IT-Grundschutz-Checks
Ergebnisse der Risikoanalyse
Realisierungsplan
Er stellt dafür Vorlagen zur Verfügung, erfasst die Daten in der vereinbarten Anwendung und übergibt die erarbeiteten Dokumente an den Auftraggeber.
Der Auftraggeber stellt zur Unterstützung eine enge Zusammenarbeit mit dem Auftragnehmer sicher, indem er an Abstimmungen teilnimmt und alle nötigen Informationen zeitnah zur Verfügung stellt."
Je nach initial angestrebten Sicherheitsniveau (Basis-, Standard-, Kernabsicherung) und Umfang der Unterstützung durch den Dienstleister muss die Liste der Dokumente angepasst werden. Die Umsetzung kann auch in Stufen erfolgen, z.B. erst Basisabsicherung und im Anschluss Standard- oder Kernabsicherung.
Jährliches Leistungspaket
"Der Auftragnehmer führt eine jährliche Mitarbeitersensibilisierung/Schulung mit einer Dauer von 4 Stunden beim Auftraggeber durch (inkl. Vorbereitung und Anreise zum Auftraggeber).
Er analysiert die Aktivitäten beim Auftraggeber und weitere Informationsquellen zur Informationssicherheit und übermittelt daraus abgeleitete Informationen zu neuen Gefährdungen und Vorschläge zu deren Abwehr an den Auftraggeber:
Der Auftragnehmer führt mit Unterstützung durch den Auftraggeber die Revision der Dokumente 4 bis 9 (siehe Initialpaket) durch und übergibt die erarbeiteten Dokumente an den Auftraggeber.
Er fasst die Meldungen nach §5 SächsISichG zusammen und übermittelt sie an den Beauftragten für Informationssicherheit des Freistaates Sachsen."
Tätigkeiten nach Aufwand
"Der Auftragnehmer wird nach Einzelbeauftragung tätig z.B.
Zur Beratung der Behördenleitung in der Planung von IT-Projekten
Bei Ereignissen und Vorfällen
Zur Mitwirkung bei Zertifizierungen"