| Ausweich-Rechenzentren vorhanden (Hot- bzw. Cold-Stand-by?): Hot | Ja |
| Redundante Stromversorgung | Ja (S) |
| Redundante USV-Anlage | Ja (S) |
| Redundante Stromgeneratoren | Ja (S) |
| Redundante Klimatisierung | Ja (S) |
| Redundante Brandbekämpfung | Ja (S) |
| sonstige redundante Systeme/Verfahren: | |
| Festplattenspiegelung | Ja (S) |
| Computer Emergency Response Team (CERT) | Ja (S) |
| Loadbalancer | Ja |
| Datenspeicherung auf RAID-Systemen (RAID 1 und höher) | Ja (S) |
| Abgrenzung kritischer Komponenten | Ja |
| Durchführung von Penetrationstests | Nein |
| Systemhärtung (Deaktivierung nicht erforderlicher Komponenten) | Ja |
| Unverzügliche und regelmäßige Aktivierung von verfügbaren Soft- und Firmwareupdates | Ja |
| Identifikation der verschiedenen Geräte, aus denen sich das Netzwerk zusammensetzt, und Bestimmung ihrer Hardware-Version sowie ihrer aktuellen Software- und Firmware-Versionen. | Ja |
| Kommunikationskanal mit den Herstellern, um sich über neue Updates und Patches zu informieren, die für die im Besitz befindlichen Geräte freigegeben wurden. | Ja |
| Definition von Zeiträumen, in denen die Updates implementiert werden sollen (z. B. Perioden niedrigerer Operationen, Wartungszeiten usw.). | Ja |
| Verwendung redundanter Systeme, um den Betrieb aufrecht zu erhalten, während die Hauptgeräte aktualisiert werden. | Ja |
| Progressive Bereitstellung von Updates / Patches, um Probleme frühzeitig zu erkennen, ohne mehrere Geräte zu beeinträchtigen. | Ja |
| Festlegung einer Testperiode, um die korrekte Implementierung des Updates zu überprüfen und sicherzustellen, dass die Operationen mit den neuen Updates weiterhin reibungslos ablaufen. | Ja |
| Sicherheit wird während der Entwurfsphase der Systeme als Hauptbetrachtung mit umfasst. | Ja |
| Definition von Sicherheitsmaßnahmen zum Schutz und zur Validierung der Kommunikation zwischen Systemkomponenten | Ja |
| Begrenzung von Berechtigungen auf Bedarfsnotwendigkeit. | Ja |
| Externe Auftragnehmer und Wartungspersonal erhalten einen spezifischen Zugang, der nur während des Eingriffs aktiv und den Rest der Zeit deaktiviert ist. | Ja |
| Periodische Sicherheitstrainings und Sensibilisierungskampagnen innerhalb der Organisation. | Ja |
| Sensibilisierungskampagnen, um die Benutzer über die Sicherheitskonzepte zu informieren, die sowohl für konkrete Systeme als auch für traditionelle IT-Systeme spezifisch sind. | Ja |
| Spezielles Sicherheitstraining, um zu lehren, wie man Sicherheitsmaßnahmen und Verhaltensweisen auf die täglichen Prozesse mit möglichst geringem Aufwand anwendet. | Nein |
| Abschluss einer Cyber-Versicherung | Nein |
| Identifikation der IT-Geräte, Assets und Netzwerksysteme in der Infrastruktur der Organisation. | Ja |
| Durchführung einer Risikoanalyse unter Berücksichtigung all dieser Systeme, Geräte und Vermögenswerte, die identifiziert wurden, zur Ermittlung der Bedrohungen, inklusive ihrer Wahrscheinlichkeit und ihrer Auswirkungen. | Nein |