Leitlinie
Was damit gemeint ist.
OWASP Top 10:2025, NIST SSDF, geringste Rechte, Eingabevalidierung, Abhängigkeiten und Vorfallwege bilden einen überprüfbaren Sicherheitsrahmen. Ausgangspunkt ist ein sichtbarer Nutzerweg mit einem überprüfbaren Betriebsziel, nicht Technik um ihrer selbst willen.
Praxisprüfung
Für Sicherheit werden Ziel, betroffene Seiten, erwartete Nutzerwirkung, Nicht-Ziele, Verantwortliche und nächster Prüftermin in einem kurzen Auftrag gebündelt.
Vier Fragen vor der Abnahme
- Sind Zweck, Nutzerwirkung, Systemgrenze und Verantwortlichkeit für Sicherheit klar?
- Sind Primärquelle, Mess- oder Prüfkontext, Version und Wiedervorlage nachvollziehbar?
- Sind Datenminimierung, geringste Rechte, Jugendgrenze, Barrierefreiheit und Rechte berücksichtigt?
- Ist die Abnahme belastbar: Risiko, Kontrolle, Test, Restrisiko, Zuständigkeit und Reaktionsweg belegt sind?