Zum Hauptinhalt springen
Annex A · Organisatorische Kontrolle

A.5.31 — Rechtliche und vertragliche Anforderungen

Aktualisiert am 3 Min. Geprüft von: Cenedril-Redaktion
A.5.31 ISO 27001ISO 27002BSI ORP.5

Die DSGVO verlangt Datenschutz-Folgenabschätzungen, das IT-Sicherheitsgesetz Meldepflichten, der Kundenvertrag ein ISO-27001-Zertifikat, und der Branchenverband fordert PCI-DSS-Compliance. A.5.31 fordert, dass die Organisation alle relevanten rechtlichen, behördlichen, regulatorischen und vertraglichen Anforderungen an die Informationssicherheit identifiziert, dokumentiert und einhält.

Was verlangt die Norm?

  • Anforderungen identifizieren. Alle relevanten Gesetze, Verordnungen, behördlichen Vorgaben und vertraglichen Pflichten werden systematisch erfasst.
  • Dokumentation pflegen. Die Anforderungen werden in einem Register dokumentiert und regelmäßig aktualisiert.
  • Umsetzung sicherstellen. Für jede Anforderung wird dokumentiert, wie die Organisation sie erfüllt.
  • Kryptografie-Regeln beachten. Länderspezifische Vorschriften zur Nutzung von Kryptografie werden berücksichtigt.

In der Praxis

Rechtsregister strukturiert aufbauen. Pro Eintrag: Rechtsquelle, relevanter Artikel/Paragraph, Anforderung (in eigenen Worten), betroffene Bereiche, Umsetzungsstatus, verantwortliche Person, nächster Review-Termin. Das Register ist gleichzeitig Steuerungsinstrument und Audit-Nachweis.

Vertragliche Anforderungen systematisch erfassen. Prüfe bei jedem neuen Kundenvertrag: Enthält er IS-Anforderungen? Meldepflichten? Zertifizierungspflichten? Audit-Rechte? Erfasse diese Anforderungen im Rechtsregister und verknüpfe sie mit den verantwortlichen Kontrollmaßnahmen.

Änderungsmonitoring einrichten. Abonniere relevante Quellen: Bundesgesetzblatt, BSI-Veröffentlichungen, Datenschutzbehörden-Newsletter, Branchenverband-Updates. Bei relevanten Änderungen: Auswirkung bewerten, Register aktualisieren, Maßnahmen ableiten.

Compliance-Status regelmäßig berichten. Quartalsweise Zusammenfassung für die Geschäftsführung: Welche neuen Anforderungen sind hinzugekommen? Wo gibt es Handlungsbedarf? Welche Anforderungen sind aktuell nicht vollständig erfüllt?

Typische Audit-Nachweise

Auditoren erwarten bei A.5.31 typischerweise diese Nachweise:

  • Rechtsregister — vollständige Übersicht aller relevanten Anforderungen (→ Rechtsregister im Starter Kit)
  • Compliance-Status — Umsetzungsstatus pro Anforderung
  • Vertragsprüfungen — Nachweis der systematischen Erfassung vertraglicher IS-Anforderungen
  • Review-Protokolle — Nachweis der regelmäßigen Aktualisierung des Registers
  • Management-Berichte — Nachweis der Berichterstattung an die Geschäftsführung

KPI

% der anwendbaren rechtlichen und regulatorischen Anforderungen, die erfasst und nachverfolgt werden

Gemessen am Rechtsregister. Ziel: 100%. Jede identifizierte Anforderung muss einen Umsetzungsstatus haben. Anforderungen ohne Status oder mit Status „unbekannt” senken den Wert.

Ergänzende KPIs:

  • Anteil der Anforderungen mit Status „vollständig erfüllt”
  • Anzahl der offenen Compliance-Lücken
  • Aktualität des Rechtsregisters (letztes Review-Datum)

BSI IT-Grundschutz

A.5.31 mappt direkt auf den BSI-Baustein zur Einhaltung von Anforderungen:

  • ORP.5 (Einhaltung rechtlicher Rahmenbedingungen) — verlangt die systematische Identifizierung, Dokumentation und Einhaltung aller relevanten rechtlichen und vertraglichen Anforderungen an die Informationssicherheit.

Verwandte Kontrollen

A.5.31 bildet den Compliance-Rahmen:

Quellen

Häufig gestellte Fragen

Welche Gesetze sind für die Informationssicherheit relevant?

Typisch für Deutschland: DSGVO, BDSG, IT-Sicherheitsgesetz / BSIG, GeschGehG (Geschäftsgeheimnisgesetz), TKG/TTDSG (Telekommunikation), branchenspezifische Regulierung (KWG für Banken, SGB für Gesundheit, EnWG für Energie). Dazu kommen vertragliche Anforderungen aus Kundenverträgen und Branchenstandards wie PCI DSS.

Wie halte ich das Rechtsregister aktuell?

Abonniere Rechts-Newsletter für deine Branche, weise eine verantwortliche Person zu (typischerweise Rechtsberatung oder ISB) und plane vierteljährliche Reviews. Bei relevanten Gesetzesänderungen (z. B. NIS-2-Umsetzungsgesetz) wird das Register ad hoc aktualisiert.

Müssen auch vertragliche Anforderungen erfasst werden?

Ja. Kundenverträge enthalten häufig IS-Anforderungen: Verschlüsselungspflichten, Meldepflichten bei Vorfällen, Zertifizierungsforderungen, Audit-Rechte. Diese Anforderungen fließen ins Rechtsregister und müssen genauso systematisch verfolgt werden wie gesetzliche Pflichten.