Der durchsuchbare 53-Punkte-Prüfkatalog für Microsoft 365.
Direkt unter dieser Einführung findest du Suche und Filter für automatische, teilautomatische und manuelle Kontrollen. Jede Kontrolle zeigt Prüfziel, Mapping und Grenze der technischen Prüfbarkeit.
53 von 53 Kontrollen sichtbar
Version 0.18.0: 17 automatische, 24 teilautomatische und 12 manuelle Kontrollen. Diese Modi beschreiben den aktuellen Implementierungsstand, nicht eine garantierte Prüfabdeckung in jedem Tenant.
Identitäten & privilegierter Zugriff
IAM-01Admin-MFA und Authentifizierungsstärke
Automatisch
Prüfziel
Das Skript prüft, ob privilegierte Rollen durch Conditional Access und möglichst phishing-resistente Verfahren geschützt sind.
Mapping
BSIG §30 Abs. 2 Nr. 9–10 · BSI ORP.4
Prüfbarkeit
Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.
IAM-02MFA-Abdeckung aller Benutzer
Automatisch
Prüfziel
Das Skript sucht nach Benutzern, Gästen, Ausnahmen und Richtlinienlücken ohne ausreichenden MFA-Schutz. Risikobasierte Kontrollen werden nur ausgewertet, wenn die benötigte Lizenz verfügbar ist.
Mapping
BSIG Nr. 9–10 · BSI ORP.4
Prüfbarkeit
Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.
IAM-03Legacy Authentication blockiert
Automatisch
Prüfziel
Das Skript bewertet, ob veraltete Authentifizierungsprotokolle tenantweit und in Exchange Online blockiert sind.
Mapping
BSIG Nr. 5, 9–10 · BSI ORP.4/APP.5.2
Prüfbarkeit
Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.
IAM-04Conditional-Access-Inventar
Teilautomatisch
Prüfziel
Das Skript erfasst aktive, deaktivierte und im Report-only-Modus betriebene Conditional-Access-Richtlinien. Ob alle Benutzer, Ressourcen und Zugriffsszenarien lückenlos abgedeckt sind, muss zusätzlich fachlich geprüft werden.
Mapping
BSIG Nr. 1, 5, 9–10 · BSI ORP.4
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
IAM-05Schutz der Admin-Portale
Automatisch
Prüfziel
Das Skript prüft starke Authentisierung und geeignete Zugriffsbeschränkungen für Microsoft-Administrationsoberflächen.
Mapping
BSIG Nr. 9–10 · BSI ORP.4
Prüfbarkeit
Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.
IAM-06Privilegierte Rollen und Least Privilege
Teilautomatisch
Prüfziel
Das Skript erfasst privilegierte Rollenzuweisungen und Mehrfachrollen. Die fachliche Begründung nach dem Least-Privilege-Prinzip muss anschließend manuell geprüft werden.
Mapping
BSIG Nr. 9 · BSI ORP.4
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
IAM-07Privileged Identity Management
Teilautomatisch, lizenzabhängig
Prüfziel
Das Skript erfasst zeitlich aktivierbare Rollenzuweisungen. Für Aktivierungsanforderungen, Genehmigungen, MFA-Vorgaben und Ablaufzeiten werden zusätzliche PIM-Policy-Daten benötigt.
Mapping
BSIG Nr. 5, 9–10 · BSI ORP.4
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
IAM-08Notfallzugriffskonten
Teilautomatisch
Prüfziel
Das Skript prüft Anzahl, Cloud-only-Status, Rollen, Conditional-Access-Ausnahmen, Authentisierung und erkennbare Monitoring-Indikatoren möglicher Notfallzugriffskonten.
Mapping
BSIG Nr. 2–3, 9–10 · BSI ORP.4/DER
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
IAM-09Risky Users
Teilautomatisch, lizenzabhängig
Prüfziel
Das Skript prüft offene Risky-User-Fälle. Risky Sign-ins und die vollständige Wirkung risikobasierter Richtlinien sind nicht Bestandteil dieses Prüfpunkts.
Mapping
BSIG Nr. 1–2, 6 · BSI DER.1/OPS.1.1.5
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
IAM-10Authentifizierungsmethoden
Automatisch
Prüfziel
Das Skript bewertet erlaubte Authentifizierungsmethoden, die Nutzung von SMS oder Voice, FIDO2 beziehungsweise Passkeys, Temporary Access Pass und die kombinierte Registrierung.
Mapping
BSIG Nr. 5, 9–10 · BSI ORP.4
Prüfbarkeit
Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.
IAM-11Passwortschutz und SSPR
Teilautomatisch
Prüfziel
Das Skript prüft benutzerdefinierte Sperrlisten, Smart Lockout, Self-Service Password Reset und den Schutz des Registrierungsprozesses.
Mapping
BSIG Nr. 5, 7, 9 · BSI ORP.4
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
IAM-12Servicekonten und Workload Identities
Teilautomatisch
Prüfziel
Das Skript sucht nach hochprivilegierten Dienstkonten, interaktiver Nutzung, fehlenden Besitzern und ungeschützten Workload Identities.
Mapping
BSIG Nr. 4–5, 9 · BSI ORP.4/OPS.2.2
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
Apps, OAuth & Lieferkette
APP-01Benutzer- und Admin-Consent
Automatisch
Prüfziel
Das Skript prüft, ob Benutzerzustimmungen eingeschränkt sind und ein kontrollierter Admin-Consent-Workflow besteht.
Mapping
BSIG Nr. 4–5, 9 · BSI OPS.2.2/ORP.4
Prüfbarkeit
Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.
APP-02Hochprivilegierte App-Berechtigungen
Automatisch
Prüfziel
Das Skript ermittelt Anwendungen und Service Principals mit kritischen delegierten Berechtigungen oder Application Permissions.
Mapping
BSIG Nr. 4–5, 9 · BSI OPS.2.2
Prüfbarkeit
Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.
APP-03App-Geheimnisse, Zertifikate und Besitzer
Automatisch
Prüfziel
Das Skript sucht nach ablaufenden, abgelaufenen oder sehr langlebigen Credentials sowie nach Anwendungen ohne Besitzer.
Mapping
BSIG Nr. 4–5 · BSI OPS.2.2
Prüfbarkeit
Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.
APP-04Workload-Identity Conditional Access
Manueller Nachweis, lizenzabhängig
Prüfziel
Für eine abschließende Bewertung müssen Workload-Identity-Risiken und die zugehörigen Conditional-Access-Richtlinien gemeinsam geprüft werden.
Mapping
BSIG Nr. 4–5, 9–10 · BSI OPS.2.2
Prüfbarkeit
Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.
APP-05Publisher-Verifizierungsmetadaten
Automatisch
Prüfziel
Das Skript sucht nach Application Service Principals ohne verifizierte Publisher-Metadaten. Diese Metadaten ersetzen keine vollständige Risikobewertung der Anwendung.
Mapping
BSIG Nr. 4–6 · BSI OPS.2.2
Prüfbarkeit
Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.
APP-06Cross-Tenant Access
Teilautomatisch
Prüfziel
Das Skript erfasst die Cross-Tenant-Default-Policy. Organisationsspezifische Partnerregeln und fachlich zulässige Vertrauensbeziehungen müssen zusätzlich manuell geprüft werden.
Mapping
BSIG Nr. 4, 9–10 · BSI OPS.2.2/ORP.4
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
Benutzer-, Gast- & Gruppen-Lifecycle
EXT-01Inaktive und verwaiste Benutzer
Automatisch
Prüfziel
Das Skript identifiziert lange inaktive, möglicherweise nicht mehr benötigte, lizenzierte oder privilegierte Benutzerkonten.
Mapping
BSIG Nr. 5, 9 · BSI ORP.4
Prüfbarkeit
Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.
EXT-02Inaktive Gastbenutzer
Teilautomatisch, teilweise lizenzabhängig
Prüfziel
Das Skript sucht nach inaktiven Gastkonten. Für Sponsoren, tatsächliche Ressourcenzugriffe und Access Reviews werden zusätzliche Daten benötigt.
Mapping
BSIG Nr. 4, 6, 9 · BSI ORP.4/OPS.2.2
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
EXT-03Direkte privilegierte Gastrollen
Teilautomatisch
Prüfziel
Das Skript prüft, ob Gastkonten direkt einer Directory Role zugewiesen sind. Gruppenbasierte, transitive und ressourcenspezifische Berechtigungen werden bei diesem Prüfpunkt nicht vollständig berücksichtigt.
Mapping
BSIG Nr. 4, 9 · BSI ORP.4
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
EXT-04Microsoft-365-Gruppen ohne Besitzer
Automatisch
Prüfziel
Das Skript ermittelt Microsoft-365-Gruppen ohne Besitzer, nachdem die Owner-Abfrage erfolgreich abgeschlossen wurde. SharePoint-Sites ohne zugehörige Microsoft-365-Gruppe sind nicht enthalten.
Mapping
BSIG Nr. 5, 9 · BSI ORP.4
Prüfbarkeit
Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.
EXT-05Joiner-Mover-Leaver-Nachweise
Teilautomatisch
Prüfziel
Das Skript vergleicht Aktivität, Kontostatus, Rollen und Lizenzen. Organisatorische Freigaben und Prozessschritte müssen zusätzlich durch Dokumente oder Stichproben belegt werden.
Mapping
BSIG Nr. 7, 9 · BSI ORP.2/ORP.4
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
Geräte & Endpunktschutz
DEV-01Compliant Device für sensible Zugriffe
Automatisch
Prüfziel
Das Skript prüft Conditional-Access-Kontrollen, die für sensible Zugriffe ein konformes oder verwaltetes Gerät verlangen.
Mapping
BSIG Nr. 5, 9–10 · BSI SYS.3.2/ORP.4
Prüfbarkeit
Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.
DEV-02Intune Compliance
Teilautomatisch, lizenzabhängig
Prüfziel
Das Skript bewertet die von Intune gemeldete Geräte-Compliance und vorhandene Richtlinien. Die vollständige Abdeckung aller Zuweisungen und Plattformen muss zusätzlich geprüft werden.
Mapping
BSIG Nr. 5–6, 9 · BSI SYS.3.2
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
DEV-03Mobile App Protection
Teilautomatisch, lizenzabhängig
Prüfziel
Das Skript erfasst MAM- und App-Protection-Richtlinien. Zielgruppenzuweisungen und einzelne Schutzparameter werden bei diesem Prüfpunkt nicht vollständig bewertet.
Mapping
BSIG Nr. 5, 8–9 · BSI SYS.3.2
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
DEV-04Gemeldete Geräteverschlüsselung
Automatisch, sofern gemeldet
Prüfziel
Das Skript ermittelt den von Intune gemeldeten Verschlüsselungsstatus. Secure Boot ist nicht Bestandteil dieses Prüfpunkts.
Mapping
BSIG Nr. 5, 8–9 · BSI SYS.2.1/SYS.3.2
Prüfbarkeit
Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.
DEV-05Betriebssystem- und Patchstand
Teilautomatisch
Prüfziel
Das Skript sucht nach veralteten Betriebssystemen, fehlenden Update-Ringen und Geräten außerhalb definierter Compliance-Grenzen.
Mapping
BSIG Nr. 5–6 · BSI OPS.1.1.3/SYS
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
DEV-06Defender for Endpoint Integration
Manueller Nachweis, lizenzabhängig
Prüfziel
Für eine abschließende Bewertung werden Defender-Daten zum Geräte-Onboarding, zu Device-Risk-Signalen und zur Conditional-Access-Integration benötigt.
Mapping
BSIG Nr. 1–2, 5–6 · BSI DER.1
Prüfbarkeit
Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.
E-Mail, Teams, SharePoint & OneDrive
MAIL-01SPF, DKIM und DMARC
Teilautomatisch
Prüfziel
Das Skript bewertet den technischen Schutz der Absenderdomänen und weist auf fehlende oder schwache SPF-, DKIM- und DMARC-Richtlinien hin.
Mapping
BSIG Nr. 5, 7 · BSI APP.5.2
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
MAIL-02Anti-Phishing und Identitätsschutz
Teilautomatisch, lizenzabhängig
Prüfziel
Das Skript erfasst aktive Anti-Phishing-Policies und Spoof Intelligence. Regelzuweisung und vollständige Zielgruppenabdeckung müssen zusätzlich geprüft werden.
Mapping
BSIG Nr. 1–2, 5 · BSI APP.5.2
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
MAIL-03Safe Links und Safe Attachments
Teilautomatisch, lizenzabhängig
Prüfziel
Das Skript erfasst Safe-Links- und Safe-Attachments-Richtlinien. Zielgruppen, Ausnahmen und dynamische Zustellung müssen zusätzlich geprüft werden.
Mapping
BSIG Nr. 1–2, 5 · BSI APP.5.2
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
MAIL-04Externe automatische Weiterleitung
Automatisch
Prüfziel
Das Skript sucht nach tenantweiten oder benutzerspezifischen Regeln, die E-Mails unkontrolliert an externe Empfänger weiterleiten.
Mapping
BSIG Nr. 5, 8–9 · BSI APP.5.2
Prüfbarkeit
Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.
MAIL-05SMTP AUTH und Altprotokolle
Automatisch
Prüfziel
Das Skript prüft tenantweite und mailboxbezogene Ausnahmen für SMTP AUTH sowie weitere veraltete Authentifizierungsprotokolle.
Mapping
BSIG Nr. 5, 9–10 · BSI APP.5.2/ORP.4
Prüfbarkeit
Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.
MAIL-06Audit-Ingestion aktiviert
Automatisch
Prüfziel
Das Skript prüft die organisationsweiten Schalter für Audit und Unified Audit. Erfasste Aktionen und Aufbewahrungsfristen werden in separaten Prüfpunkten bewertet.
Mapping
BSIG Nr. 2, 6 · BSI OPS.1.1.5
Prüfbarkeit
Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.
COL-01SharePoint-/OneDrive-Freigaben
Manueller Nachweis
Prüfziel
Für eine abschließende Bewertung werden SharePoint-Online-Daten und eine fachliche Prüfung externer Freigaben benötigt.
Mapping
BSIG Nr. 4–5, 8–9 · BSI OPS.2.2
Prüfbarkeit
Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.
COL-02Unmanaged Device Access
Manueller Nachweis
Prüfziel
Für eine abschließende Bewertung müssen SharePoint-Einstellungen und Conditional-Access-Richtlinien gemeinsam betrachtet werden.
Mapping
BSIG Nr. 5, 8–10 · BSI SYS.3.2/OPS.2.2
Prüfbarkeit
Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.
COL-03Teams Gast- und externer Zugriff
Teilautomatisch
Prüfziel
Das Skript erfasst die Federation-Konfiguration. Fachlich zulässige Domänen und Gastfunktionen müssen zusätzlich manuell bewertet werden.
Mapping
BSIG Nr. 4–5, 9–10 · BSI OPS.2.2
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
COL-04Teams-Meeting-Sicherheit
Teilautomatisch
Prüfziel
Das Skript erfasst die Teams-Meeting-Policies. Zielgruppen und unternehmensgerechte Einstellungen müssen zusätzlich manuell bewertet werden.
Mapping
BSIG Nr. 5, 8–10 · BSI OPS.2.2
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
Datenschutz, Klassifizierung & Aufbewahrung
DATA-01Unified Audit und Aufbewahrung
Manueller Nachweis, lizenzabhängig
Prüfziel
Für eine abschließende Bewertung werden Purview- und Exchange-Rollen, Lizenzinformationen sowie Nachweise zur Aufbewahrungsdauer benötigt.
Mapping
BSIG Nr. 2, 6 · BSI OPS.1.1.5
Prüfbarkeit
Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.
DATA-02Data Loss Prevention
Manueller Nachweis, lizenzabhängig
Prüfziel
Für eine abschließende Bewertung werden die Purview-DLP-Richtlinien erhoben und anschließend auf ihre fachliche Abdeckung geprüft.
Mapping
BSIG Nr. 5, 8–9 · BSI CON.2/OPS.2.2
Prüfbarkeit
Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.
DATA-03Sensitivity Labels
Manueller Nachweis, lizenzabhängig
Prüfziel
Für eine abschließende Bewertung werden Sensitivity Labels, Veröffentlichungsrichtlinien und Zielgruppenzuweisungen aus Microsoft Purview benötigt.
Mapping
BSIG Nr. 5, 8–9 · BSI CON.2
Prüfbarkeit
Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.
DATA-04Retention und Records Management
Manueller Nachweis
Prüfziel
Für eine abschließende Bewertung werden technische Retention- und Records-Daten mit den fachlichen und rechtlichen Aufbewahrungsfristen verglichen.
Mapping
BSIG Nr. 3, 5, 8 · BSI CON.2
Prüfbarkeit
Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.
DATA-05eDiscovery- und Compliance-Rollen
Manueller Nachweis
Prüfziel
Für eine abschließende Bewertung werden Purview- und eDiscovery-Rollenzuweisungen erhoben und auf eine ausreichende Funktionstrennung geprüft.
Mapping
BSIG Nr. 6, 9 · BSI ORP.4
Prüfbarkeit
Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.
Detektion, Reaktion & Resilienz
DET-01Security Alerts
Automatisch, lizenzabhängig
Prüfziel
Das Skript prüft offene hochkritische Security Alerts. Für die Vollständigkeit der Incidents und ihre operative Bearbeitung werden zusätzliche Daten benötigt.
Mapping
BSIG Nr. 2, 6 · BSI DER.1
Prüfbarkeit
Die verfügbare technische Konfiguration wird automatisch bewertet; Lizenzen, Berechtigungen und API-Verfügbarkeit bestimmen die Prüfabdeckung.
DET-02Log-Aufbewahrung und SIEM-Export
Teilautomatisch
Prüfziel
Das Skript bewertet verfügbare Logquellen, Aufbewahrungszeiten sowie konfigurierte Exporte oder Konnektoren zu einem SIEM.
Mapping
BSIG Nr. 2, 6 · BSI OPS.1.1.5
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
DET-03Warnungen für privilegierte Änderungen
Teilautomatisch
Prüfziel
Das Skript prüft Warnsignale für Rollenänderungen, Änderungen an Conditional Access, App-Zustimmungen und die Nutzung von Notfallkonten.
Mapping
BSIG Nr. 2, 6, 9 · BSI DER.1/OPS.1.1.5
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
DET-04Service Health und Admin-Kommunikation
Teilautomatisch
Prüfziel
Das Skript prüft technische Empfänger und administrative Rollen für Service-Health-Meldungen. Ein belastbarer Krisenkommunikationsplan muss zusätzlich durch Dokumente nachgewiesen werden.
Mapping
BSIG Nr. 2–3, 10 · BSI DER.4
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
RES-01Backup-, Restore- und Wiederanlaufkonzept
Manueller Nachweis
Prüfziel
Das Skript erfasst vorhandene technische Indikatoren. Backupstrategie, Wiederanlaufkonzept und erfolgreiche Restore-Tests müssen zusätzlich durch aktuelle Dokumente nachgewiesen werden.
Mapping
BSIG Nr. 3 · BSI CON.3
Prüfbarkeit
Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.
RES-02Incident- und Meldeprozess
Manueller Nachweis
Prüfziel
Das Skript kann Kontakte und technische Voraussetzungen erfassen. Meldefristen, Rollen, Eskalationswege und Übungen müssen zusätzlich organisatorisch geprüft werden.
Mapping
BSIG §32 sowie §30 Nr. 2 · BSI DER.1
Prüfbarkeit
Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.
RES-03Wirksamkeitsprüfung und Maßnahmenverfolgung
Teilautomatisch
Prüfziel
Das Skript dokumentiert Findings, Wiederholungsprüfungen, Ausnahmen und Risikofreigaben. Die Zustimmung des Managements und der wirksame Abschluss müssen zusätzlich organisatorisch nachgewiesen werden.
Mapping
BSIG Nr. 6 · BSI ISMS/Grundschutz-Check
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
RES-04Schulung und Cyberhygiene
Manueller Nachweis
Prüfziel
Technische Daten können Hinweise liefern. Schulungsinhalte, Teilnahme, Wirksamkeitskontrolle und die Schulung der Geschäftsleitung müssen separat nachgewiesen werden.
Mapping
BSIG Nr. 7 und §38 · BSI ORP.3
Prüfbarkeit
Die aktuelle Version verlangt dokumentierten manuellen Nachweis und erzeugt für diese Kontrolle kein abschließendes automatisches Ergebnis.
RES-05Lieferketten- und Dienstleistersteuerung
Teilautomatisch
Prüfziel
Das Skript wertet App-, Gast- und Partnerzugriffe als technische Indikatoren aus. Verträge, SLAs, Exit-Regelungen und Kontrollrechte müssen zusätzlich anhand von Dokumenten geprüft werden.
Mapping
BSIG Nr. 4 · BSI OPS.2.2
Prüfbarkeit
Technische Indikatoren werden erhoben; Vollständigkeit, Angemessenheit oder Wirksamkeit muss zusätzlich fachlich geprüft werden.
Vergleiche die Lizenzpakete und Nutzungsrechte.