> For the complete documentation index, see [llms.txt](https://legal.dispel.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://legal.dispel.com/security-and-data-protection/security-and-data-protection-de/gemeinsames-sicherheitsmodell/erganzende-kontrollen-der-benutzerorganisation.md).

# Ergänzende Kontrollen der Benutzerorganisation

Diese Seite fasst die Sicherheitsverantwortlichkeiten der Kunden für die SaaS- und On-Prem-Bereitstellungen von Dispel zusammen.

{% hint style="info" %}
Dieses Dokument behandelt umfassende Sicherheitskontrollen für die Sicherheit. Für spezifische technische gemeinsame Verantwortlichkeiten besuchen Sie bitte [Gemeinsame Verantwortlichkeiten](/security-and-data-protection/security-and-data-protection-de/gemeinsames-sicherheitsmodell/gemeinsame-verantwortlichkeiten.md).
{% endhint %}

## Einleitung

Im Rahmen von Dispels Engagement für Sicherheit und Transparenz veröffentlichen wir dieses Dokument zu ergänzenden Benutzer-Entity-Kontrollen (CUECs), um die Sicherheitsverantwortlichkeiten zu benennen, die bei unseren Kunden liegen. Diese Kontrollen sind **ergänzend** zu den von Dispel implementierten und sind entscheidend dafür, dass das kombinierte Sicherheitsprogramm für Ihre Umgebung – das Dispels Zero Trust Engine (ZTE), Fernzugriffs-Workflows, Mikrosegmentierung und Funktionen zur Bedrohungserkennung umfasst – wirksam funktioniert.

Da Dispel Organisationen in stark regulierten Sektoren bedient – darunter industrielle Fertigung, kritische Infrastruktur, Versorgungsunternehmen, Verteidigungsauftragnehmer und Betreiber von OT/ICS-Umgebungen – richten wir unsere CUECs an den Frameworks aus **die von unseren Kunden am häufigsten verwendet werden**:

* **IEC 62443-3-3** (Systemanforderungen an die Sicherheit und Sicherheitsstufen), weit verbreitet für OT- und industrielle Steuerungssysteme; und
* **NIST SP 800-53 Rev. 5 High Baseline**, wird in US-Bundes- und Verteidigungsprogrammen verwendet und häufig von Unternehmen übernommen, die starke Cybersicherheitskontrollen anstreben.

Wir ermutigen Kunden, Dispels Kontrollen und ihre eigenen Kontrollen als Modell geteilter Verantwortlichkeiten zu betrachten. Dispel sichert die Cloud-Infrastruktur, Plattformfunktionen und verbindende Arbeitsabläufe. Kunden sichern die von ihnen verwalteten Assets, Identitäten, Netzwerke und Prozesse.

**Die konkrete Aufteilung der Verantwortlichkeiten hängt stark davon ab, wie Dispel bereitgestellt wird**, und unsere Kunden nutzen Dispel auf zwei unterschiedliche Arten:

1. **Von Dispel gehostete SaaS-Bereitstellung** — Dispel betreibt die gesamte Plattforminfrastruktur.
2. **On-Premises-/Kunden-Cloud-Bereitstellung** — Die Plattform wird vollständig innerhalb der vom Kunden kontrollierten Infrastruktur bereitgestellt, und der Kunde übernimmt die betrieblichen Hosting-Verantwortlichkeiten.

Dieses Dokument hilft Ihnen zu verstehen, wie Sie Ihren Teil beider Modelle erfüllen.

### Warum Dispel IEC 62443-3-3 und NIST SP 800-53 High verwendet

Unsere Kunden sind überwiegend in Sektoren tätig, die strengen regulatorischen, betrieblichen und sicherheitsbezogenen Anforderungen unterliegen.\
Indem wir CUECs in IEC und NIST verankern:

* Kunden können Dispels Kontrollen problemlos ihren bestehenden Compliance-Verpflichtungen zuordnen.
* Audit-Zyklen sind klarer und schneller, da die Verantwortlichkeiten auf Kundenseite in einem vertrauten Framework ausgedrückt werden.
* Die Struktur geteilter Verantwortlichkeiten steht im Einklang mit den globalen Erwartungen an kritische Infrastrukturen und hochsichere Systeme.

### Ergänzende Benutzer-Entity-Kontrollen verstehen

CUECs benennen die **Sicherheitskontrollen, die der Kunde betreiben muss** damit Dispels Plattform – unabhängig davon, ob sie von uns oder von Ihnen gehostet wird – sicher funktioniert.

* In **SaaS-Bereitstellungen**, übernimmt Dispel das Hosting der Plattform, die Infrastruktur-Sicherheit und die Systemverfügbarkeit.
* In **On-Prem-/Kunden-Cloud-Bereitstellungen**, übernehmen Kunden viele dieser Funktionen und müssen sowohl Plattformbetrieb als auch Sicherheit auf Standortebene durchführen.

Jeder Abschnitt unten hebt hervor, was Kunden in jedem Bereitstellungsmodell tun müssen.

## Kundenverantwortlichkeiten nach Sicherheitsbereich

### **Identitäts- und Zugriffsverwaltung (IAM)**

{% hint style="info" %}
**Zuordnung:** IEC 62443 SR-1.1–1.5; NIST AC-2, AC-3, AC-5, AC-6, IA-2, IA-5
{% endhint %}

#### **Warum dies wichtig ist**

Angreifer zielen häufig auf Identitäten ab. Dispel integriert sich in Ihren IdP, aber Sie kontrollieren die Authentifizierung vorgelagert.

#### **Kundenverantwortlichkeiten**

**SaaS-Bereitstellung**

* Pflegen Sie Benutzer-Lebenszyklusprozesse für Ihren IdP (Bereitstellung/Entzug).
* Erzwingen Sie MFA auf Ihrem Unternehmens-IdP.
* Pflegen Sie Rollenvergaben nach dem Prinzip der geringsten Privilegien.
* Schützen Sie vom Kunden verwaltete Anmeldedaten, API-Schlüssel und Zertifikate.

**On-Prem-/Kunden-Cloud-Bereitstellung**

Alle SaaS-Verantwortlichkeiten **plus**:

* Sie sind dafür verantwortlich, die Identitätssysteme, die Sie mit Dispel integrieren, zu sichern, zu warten und abzusichern.
* Sie müssen die von der Dispel-Instanz verwendete Authentifizierungsinfrastruktur konfigurieren, absichern und überwachen (z. B. intern gehostete SAML-/SCIM-Endpunkte).
* Sie sind für die Zugriffskontrolle auf allen Plattformservern, VMs und Unterstützungssystemen verantwortlich.

### Asset-, Konfigurations- und Änderungsmanagement

{% hint style="info" %}
**Zuordnung:** IEC 62443 SR-7.1–7.6; NIST CM-2, CM-3, CM-6, CM-8
{% endhint %}

#### **Warum dies wichtig ist**

Dispel sichert die Konnektivität; Sie kontrollieren die dahinter verbundenen Assets (SPSen, Firewalls, HMIs, Server).

#### **Kundenverantwortlichkeiten**

**SaaS-Bereitstellung**

* Führen Sie ein Inventar der Assets hinter den Dispel-Mikrosegmenten.
* Pflegen Sie sichere Konfigurationen der mit Dispel verbundenen OT-/ICS-/IT-Assets.
* Validieren Sie, dass sich nur autorisierte Assets in den Dispel-Segmenten befinden.
* Befolgen Sie Change-Control-Prozesse für mit Dispel integrierte Systeme.

**On-Prem-/Kunden-Cloud-Bereitstellung**

Alle SaaS-Verantwortlichkeiten **plus**:

* Sie betreiben und patchen die virtuellen Maschinen, Server, Speicher-, Netzwerk- und Betriebssystemebenen, die die Dispel-Plattform hosten.
* Sie pflegen Konfigurations-Baselines und Change Control für Dispel-Plattformknoten, Load Balancer, Datenbanken und Endpunktdienste.
* Sie müssen eine sichere Installation, Konfiguration und Abhängigkeitsverwaltung für alle Plattformkomponenten sicherstellen.

### Protokollierung, Überwachung und Incident Response

{% hint style="info" %}
**Zuordnung:** IEC 62443 SR-6.1–6.3; NIST AU-6, AU-11, IR-4, IR-6, IR-8
{% endhint %}

#### **Warum dies wichtig ist**

Dispel protokolliert Plattformaktivitäten. Kunden protokollieren ihre interne Umgebung.

#### **Kundenverantwortlichkeiten**

**SaaS-Bereitstellung**

* Überwachen Sie Protokolle von Systemen, die nicht von Dispel gehostet werden (lokale OT-/IT-Netzwerke).
* Pflegen und führen Sie Ihren internen IR-Plan aus.
* Betreiben Sie bei Bedarf ein SIEM/ein SOC.
* Benennen Sie Sicherheitskontakte zur Abstimmung mit Dispel.
* Führen Sie lokale Eindämmungsmaßnahmen durch (z. B. Isolierung von Werksnetzwerken).

**On-Prem-/Kunden-Cloud-Bereitstellung**

Alle SaaS-Verantwortlichkeiten **plus**:

* Sie müssen die von der Dispel-Plattforminfrastruktur selbst erzeugten Protokolle erfassen, speichern, schützen und überwachen.
* Sie sind dafür verantwortlich, die Verfügbarkeit von Überwachungssystemen (SIEM, Protokollsammlern) sicherzustellen.
* Sie müssen Plattformprotokolle in Ihren IR-Workflow integrieren und bei Bedarf forensische Sicherung durchführen.
* Sie sind für den Patch- und Sicherheitslebenszyklus der Überwachungsagenten auf Plattformknoten verantwortlich.

### Physische und umgebungsbezogene Sicherheit

{% hint style="info" %}
**Zuordnung:** IEC 62443 SR-2.1–2.4; NIST PE-3, PE-4, PE-13, PE-18
{% endhint %}

#### **Warum dies wichtig ist**

Physischer Zugriff hebelt digitale Kontrollen aus.

#### **Kundenverantwortlichkeiten**

**SaaS-Bereitstellung**

* Sichern Sie alle lokalen OT-/ICS-Assets und Arbeitsstationen.
* Schützen Sie Engineering-Laptops, die für den Zugriff auf Dispel verwendet werden.
* Erhalten Sie die Umweltschutzmaßnahmen auf lokalen Systemen aufrecht.

**On-Prem-/Kunden-Cloud-Bereitstellung**

Alle SaaS-Verantwortlichkeiten **plus**:

* Sie müssen die physischen Server, Racks, Rechenzentren und Cloud-Ressourcen, auf denen die Dispel-Plattform gehostet wird, sichern.
* Sie müssen die Umgebungsbedingungen (Strom, Kühlung, Luftfeuchtigkeit) für alle Plattformknoten sicherstellen.
* Sie müssen den physischen Zugriff auf administrative Konsolen und von der Plattform verwendete Hardware einschränken.

### Netzwerksicherheit und Integrität der Kommunikation

{% hint style="info" %}
**Zuordnung:** IEC 62443 SR-5.1, SR-5.2, SR-7.6; NIST SC-3, SC-5, SC-7, SC-13
{% endhint %}

#### **Warum dies wichtig ist**

Dispel stellt sicheren Transport und Mikrosegmentierung bereit. Kunden kontrollieren die umliegenden Netzwerke.

#### **Kundenverantwortlichkeiten**

**SaaS-Bereitstellung**

* Erhalten Sie Segmentierungs- und Firewall-Regeln an Ihrer Netzgrenze aufrecht.
* Patchen und sichern Sie Ihre lokalen Netzwerkgeräte (Firewalls, Router, Proxys).
* Härten Sie ICS-Protokolle innerhalb Ihres Netzwerks ab.
* Validieren Sie den Zugriff von Auftragnehmern, bevor Sie Anmeldedaten ausstellen.

**On-Prem-/Kunden-Cloud-Bereitstellung**

Alle SaaS-Verantwortlichkeiten **plus**:

* Sie sichern und betreiben das Netzwerk, das die Dispel-Plattform hostet, einschließlich VLANs, Subnetzen, Cloud-VPCs und Routing-Steuerungen.
* Sie müssen sichere Ingress-/Egress-Regeln für Plattformkomponenten konfigurieren.
* Sie sind für die Absicherung lokaler Load Balancer, API-Gateways, VPN-Brücken und HA-Paare verantwortlich, die von der Plattform verwendet werden.
* Sie müssen die Verwaltungsoberflächen der Plattform schützen und isolieren.

### Daten-Governance und Wiederherstellung

{% hint style="info" %}
**Zuordnung:** IEC 62443 SR-3.2, SR-4.1, SR-7.4; NIST CP-9, MP-2, SC-12, SC-13
{% endhint %}

#### **Warum dies wichtig ist**

Kunden besitzen ihre Daten und müssen die Governance darüber aufrechterhalten, wie diese gespeichert, übertragen und gesichert werden.

#### **Kundenverantwortlichkeiten**

**SaaS-Bereitstellung**

* Pflegen Sie Sicherungen aller Daten, die außerhalb von Dispels Cloud gespeichert sind.
* Klassifizieren und behandeln Sie Daten gemäß Ihren internen Richtlinien.
* Verwalten Sie vom Kunden bereitgestellte Materialien, die in Integrationen verwendet werden.

**On-Prem-/Kunden-Cloud-Bereitstellung**

Alle SaaS-Verantwortlichkeiten **plus**:

* Sie müssen die Dispel-Plattforminfrastruktur (Datenbanken, Konfigurationen, Plattformknoten usw.) sichern und wiederherstellen.
* Sie müssen die sichere Speicherung, Rotation und den Schutz aller von der Plattform verwendeten Verschlüsselungsschlüssel sicherstellen.
* Sie sind für den Schutz von Sicherungsmedien und die Disaster-Recovery-Prozesse für die gesamte Bereitstellung verantwortlich.

### Endpunktsicherheit

{% hint style="info" %}
**Zuordnung:** IEC 62443 SR-3.4, SR-3.5, SR-4.1; NIST SI-2, SI-3, SI-7, SC-3
{% endhint %}

#### **Warum dies wichtig ist**

Kompromittierte Endpunkte untergraben die Sicherheit des Fernzugriffs unabhängig von Plattformschutzmaßnahmen.

#### **Kundenverantwortlichkeiten**

**SaaS-Bereitstellung**

* Härten und überwachen Sie Endpunkte, die auf Dispel zugreifen (Antivirus/EDR, sichere Konfiguration, Patchen).
* Sichern Sie Ziel-Jump-Hosts oder HMIs, die über Dispel verbunden sind.

**On-Prem-/Kunden-Cloud-Bereitstellung**

Alle SaaS-Verantwortlichkeiten **plus**:

* Sie müssen die Endpunkte sichern, auf denen Dispel-Plattformdienste gehostet werden:
  * Admin-Konsolen
  * Bereitstellungsserver
  * Orchestrierungsserver
  * Jegliche zugrunde liegenden Betriebssysteme
* Sie müssen Patchen, Schwachstellen-Scans und Malware-Schutz für alle Plattformknoten aufrechterhalten.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://legal.dispel.com/security-and-data-protection/security-and-data-protection-de/gemeinsames-sicherheitsmodell/erganzende-kontrollen-der-benutzerorganisation.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
