latest
Releases:
Elektronische Gesundheitskarte und Telematikinfrastruktur
Anwendungssteckbrief
Anbieter
WANDA Smart
Anwendung Version | 1.0.4 |
Anwendung Status | freigegeben |
Version | 1.0.0 |
Revision | 997212 |
Stand | 23.09.2024 |
Status | freigegeben |
Klassifizierung | öffentlich |
Referenzierung | gemAnw_WANDA_Smart_1.0.4 |
Historie Anwendungssteckbrief
Historie Anwendungsversion
Die Anwendungsversion ändert sich, wenn sich die normativen Festlegungen für den Anwendungen ändern.
Anwendungsversion |
Beschreibung der Änderung |
Referenz |
---|---|---|
1.0.0 | Initiale Version | gemAnw_WANDA_Smart_1.0.0 |
1.0.1 | Korrektur | gemAnw_WANDA_Smart_1.0.1 |
1.0.2 | Anpassung | gemAnw_WANDA_Smart_1.0.2 |
1.0.3 | Entfernung der Afo-Zuordnung | gemAnw_WANDA_Smart_1.0.3 |
1.0.4 | Anpassung durch Afo-Zuordnungen | gemAnw_WANDA_Smart_1.0.4 |
Historie Anwendungssteckbrief
Die Dokumentenversion des Anwendersteckbriefs ändert sich mit jeder inhaltlichen oder redaktionellen Änderung des Anwendersteckbriefs und seinen referenzierten Dokumenten. Redaktionelle Änderungen haben keine Auswirkung auf die Anwendungsversion.
Version |
Stand |
Kap. |
Grund der Änderung, besondere Hinweise |
Bearbeiter |
---|---|---|---|---|
1.0.0 | 23.09.2024 | freigegeben | gematik |
Inhaltsverzeichnis
1 Einführung
1.1 Zielsetzung und Einordnung des Dokumentes
Als "Weitere Anwendung" können Leistungserbringer die unterschiedlichsten Angebote von Drittanbietern, etwa aus der Gesundheitsforschung oder Industrie, über die Telematikinfrastruktur als primäre Plattform für eine sichere Vernetzung nutzen. Die Voraussetzung ist ein erfolgreich durchgeführtes Bestätigungsverfahren für WANDA, kurz für: Weitere Anwendungen für den Datenaustausch in der Telematikinfrastruktur, das diese Dienste bei der gematik durchlaufen und erfolgreich absolvieren müssen.
Gemäß SGB V §327 (3) muss der Anbieter einer Anwendung in einem Bestätigungsverfahren die Erfüllung der Voraussetzungen nachweisen:
"(3) Die Erfüllung der Voraussetzungen muss der Anbieter einer Anwendung in einem Bestätigungsverfahren nachweisen. Das Bestätigungsverfahren wird auf Antrag eines Anbieters einer Anwendung durchgeführt. Die Bestätigung kann mit Nebenbestimmungen versehen werden."
Die im vorliegenden Dokument aufgeführten Anforderungen sind an den Anbieter WANDA Smart gerichtet und deshalb trägt das Dokument den Titel "Anwendungssteckbrief Anbieter WANDA Smart". Der Antragsteller ist identisch mit dem Anbieter der WANDA.
Die Anwendungen können als Option "Smart" oder "Basic" gebucht werden. "WANDA Smart"-Nutzer können dabei auf zentrale Dienste der Telematikinfrastruktur zugreifen oder kryptografische Identitäten der TI für eigene Anwendungszwecke mitnutzen, wohingegen in der Anbindungsoption "WANDA Basic" der Anschluss an die TI ohne die Nutzung dieser Dienste möglich ist. Anbieter der Option "WANDA Smart" können ihre Infrastruktur beim "Anbieter Zentrale Plattformdienste" (AZPD) hosten lassen. Damit entfallen Festlegungen an ein eigenes Sicherheitsgutachten, die durch das Sicherheitsgutachten des Anbieters Zentrale Plattformdienste abgedeckt werden und es gelten für diese Anbieter die Festlegungen des "Anwendungstypsteckbriefes WANDA Smart Hosting".
Aus den alten Bezeichnern "aAdG" + "aAdG-NetG-TI" wird die Marke WANDA Smart.
Der hier vorliegende Anwendungstypsteckbrief "Anbieter WANDA Smart" verzeichnet verbindlich Festlegungen der gematik an das Bestätigungsobjekt WANDA Smart bzw. verweist auf Dokumente, in denen verbindliche Festlegungen mit ggf. anderer Notation zu finden sind. Die Festlegungen bilden die Grundlage für die Erteilung von Bestätigungen durch die gematik.
Die normativen Festlegungen werden über ihren Identifier, ihren Titel sowie die Dokumentenquelle referenziert. Die normativen Festlegungen mit ihrem vollständigen, normativen Inhalt sind dem jeweils referenzierten Dokument zu entnehmen.
Die Anbieter WANDA dürfen bestehende sichere zentrale Zugangspunkte (SZZP) oder Sicherheitsgateways (SGW) anderer Anbieter mitnutzen oder werden zusätzlich in der Rolle "Anbieter Anschlusspunkt" innerhalb des Bestätigungsverfahrens der Weiteren Anwendung bestätigt, wenn sie selbst den SZZP/das SGW vom "Anbieter Zentrale Plattformdienste" bestellen und diesen nach den Festlegungen des Anbietertypsteckbriefes "Anbieter Anschlusspunkt" selbst betreiben.
Dabei ist es unerheblich, ob sie diesen Anschlusspunkt nur für sich, gemischt für sich und andere oder auch ausschließlich für andere Anbieter betreiben.
Der Betrieb des Anschlusspunktes (SZZP/SGW) ist nicht auf den Anschluss der Anwendung WANDA beschränkt. Es dürfen jedoch nur bestätigte Anwendungen oder zugelassene Dienste daran angeschlossen werden.
Es dürfen auch über den selben Anschlusspunkt andere, durch die gematik zugelassenen Produkte eines zugelassenen oder bestätigten Anbieters oder Betreibers angeschlossen werden. Für jeden Anschlusspunkt ist genau ein "Anbieter Anschlusspunkt" verantwortlich. Im Zuge des betrieblichen Changemanagements und bei der Beantragung der Freischaltungen werden diese Rahmenbedingungen sichergestellt.
Die Anbieter WANDA Basic, WANDA Smart, WANDA Smart Hosting und Anbieter Anschlusspunkt sind im TI-ITSM vertreten.
1.2 Zielgruppe
Der Anwendungstypsteckbrief "WANDA Smart" richtet sich an Anbieter (= Antragsteller) dieses Bestätigungsobjektes.
Das Dokument ist außerdem zu verwenden von:
- der gematik im Rahmen des Bestätigungsverfahrens und
- Auditoren.
1.3 Geltungsbereich
Dieses Dokument enthält normative Festlegungen zur Telematikinfrastruktur des deutschen Gesundheitswesens. Der Gültigkeitszeitraum der vorliegenden Version und deren Anwendung in Zulassungsverfahren werden durch die gematik GmbH in gesonderten Dokumenten (z. B. gemPTV_ATV_Festlegungen) festgelegt und bekannt gegeben.
1.4 Abgrenzung des Dokumentes
Dieses Dokument macht keine Aussagen zum Produkt oder zur Produktentwicklung.
Dokumente zum Bestätigungsverfahren für das Bestätigungsobjekt Anbieter WANDA Smart sind nicht aufgeführt. Die geltenden Verfahren und Regelungen zur Beantragung und Durchführung von Bestätigungsverfahren können dem Fachportal der gematik (https://fachportal.gematik.de/downloadcenter/zulassungs-bestaetigungsantraege-verfahrensbeschreibungen) entnommen werden.
1.5 Methodik
Die im Dokument verzeichneten normativen Festlegungen werden tabellarisch dargestellt. Die Tabellenspalten haben die folgende Bedeutung:
ID: Identifiziert die normative Festlegung eindeutig im Gesamtbestand aller Festlegungen der gematik.
Bezeichnung: Gibt den Titel einer normativen Festlegung informativ wieder, um die thematische Einordnung zu erleichtern. Der vollständige Inhalt der normativen Festlegung ist dem Dokument zu entnehmen, auf das die Quellenangabe verweist.
Quelle (Referenz): Verweist auf das Dokument, das die normative Festlegung definiert.
2 Dokumente
Die nachfolgenden Dokumente enthalten alle für das Bestätigungsobjekt Anbieter WANDA Smart normativen Festlegungen.
Dokumentenkürzel | Bezeichnung des Dokumentes | Version |
---|---|---|
gemKPT_Betr | Betriebskonzept Online-Produktivbetrieb | 3.41.0 |
gemKPT_Test | Testkonzept der TI | 2.9.0 |
gemRL_Betr_TI | Übergreifende Richtlinien zum Betrieb der TI | 2.15.0 |
gemRL_TSL_SP_CP | Certificate Policy Gemeinsame Zertifizierungsrichtlinie für Teilnehmer der gematik-TSL | 2.12.0 |
gemSpec_DS_Anbieter | Spezifikation Datenschutz- und Sicherheitsanforderungen der TI an Anbieter | 1.6.0 |
gemSpec_Net | Übergreifende Spezifikation Netzwerk | 1.28.1 |
gemSpec_PKI | Übergreifende Spezifikation – Spezifikation PKI | 2.19.0 |
gemSpec_VZD | Spezifikation Verzeichnisdienst | 1.17.0 |
Die Bestätigungsbedingungen für das Bestätigungsobjekt Bestätigungsobjekt Anbieter WANDA Smart werden im Dokument [gemZul_Best_Anwendungen] im Fachportal der gematik im Abschnitt Zulassung veröffentlicht.
Quelle | Herausgeber: Bezeichnung / URL | Version Branch / Tag |
---|---|---|
[gemRL_PruefSichEig_DS] | gematik: Richtlinie zur Prüfung der Sicherheitseignung | 2.2.0 |
[gemRL_Betr_TI] | gematik: Richtlinie Betrieb | 2.15.0 |
[gemZul_Best_Anwendungen] |
gematik: Bestätigung Weitere Anwendungen |
2.0.1 |
Hinweis:
- Ist kein Herausgeber angegeben, wird angenommen, dass die gematik für Herausgabe und Veröffentlichung der Quelle verantwortlich ist.
- Ist keine Version angegeben, bezieht sich die Quellenangabe auf die aktuellste Version.
- Bei Quellen aus gitHub werden als Version Branch und/oder Tag verwendet.
3 Normative Festlegungen
Die nachfolgenden Dokumente enthalten alle für das Bestätigungsobjekt Anbieter WANDA Smart normativen Festlegungen, die für die Entwicklung und den Betrieb von Produkten dieses Bestätigungsobjektes notwendig sind.
Die Festlegungen sind gruppiert nach der Art der Nachweisführung ihrer Erfüllung als Grundlage der Bestätigung.
3.1 Festlegungen zur funktionalen Eignung
3.1.1 Schnittstellentest
In diesem Abschnitt sind alle funktionalen und nichtfunktionalen Festlegungen an den technischen Teil des Bestätigungsobjektes Anbieter WANDA Smart verzeichnet, deren Umsetzung der Anbieter in eigenverantwortlichen Tests (EvT) nachweisen muss und im Zuge von Bestätigungstests durch die gematik geprüft werden.
Nur falls ein Zentraler Dienst der TI (Zeitdienst, Namensdienst, TSL-Dienst, OCSP-Responder, Verzeichnisdienst) genutzt wird, muss die Erfüllung der entsprechenden Festlegungen nachgewiesen werden.
ID | Bezeichnung | Quelle (Referenz) |
---|---|---|
GS-A_3932 | Abfrage der in der Topologie am nächsten stehenden Nameservers | gemSpec_Net |
GS-A_3934 | NTP-Client-Implementierungen, Protokoll NTPv4 | gemSpec_Net |
GS-A_3937 | NTP-Client-Implementierungen, Association Mode und Polling Intervall | gemSpec_Net |
GS-A_4957-01 | Beschränkungen OCSP-Request | gemSpec_PKI |
WA-A_2033 | Nutzung der OCSP-Responder der TI | gemSpec_PKI |
TIP1-A_5566 | LDAP Client, LDAPS | gemSpec_VZD |
3.1.2 Anbietererklärung funktionale Eignung
In diesem Abschnitt sind alle funktionalen und nichtfunktionalen Festlegungen an den technischen Teil des Bestätigungsobjektes Anbieter WANDA Smart verzeichnet, deren Erfüllung der Anbieter durch eine Anbietererklärung belegt.
ID | Bezeichnung | Quelle (Referenz) |
---|---|---|
WA-A_2121 | Verfügbarkeit der Anwendung in der Testumgebung | gemKPT_Test |
WA-A_2122 | Eigenverantwortlicher Test: Anbieter weiterer Anwendungen | gemKPT_Test |
WA-A_2123 | Eigenverantwortlicher Test: Verwendung Template | gemKPT_Test |
WA-A_2124 | Bestätigungstest: Anbieter weiterer Anwendungen | gemKPT_Test |
GS-A_4009 | Übertragungstechnologie auf OSI-Schicht LAN | gemSpec_Net |
GS-A_4013 | Nutzung von UDP/TCP-Portbereichen | gemSpec_Net |
GS-A_4018 | Dokumentation UDP/TCP-Portbereiche Anbieter | gemSpec_Net |
GS-A_4024-01 | Nutzung IP-Adressbereiche | gemSpec_Net |
GS-A_4027 | Reporting IP-Adressbereiche | gemSpec_Net |
GS-A_4759-02 | IPv4-Adressen Produkttyp zum SZZP | gemSpec_Net |
GS-A_4805 | Abstimmung angeschlossener Produkttyp mit dem Anbieter Zentrales Netz | gemSpec_Net |
GS-A_4831 | Standards für IPv4 | gemSpec_Net |
TIP1-A_5568 | VZD und LDAP Client, Implementierung der LDAPv3 search Operation | gemSpec_VZD |
Die Erfüllung der Festlegung TIP1−A_5568 muss nur nachgewiesen werden, falls der Verzeichnisdienst genutzt wird.
3.2 Festlegungen zur betrieblichen Eignung
Festlegungen zur betrieblichen Eignung wenden sich an Anbieter WANDA Smart. Die Festlegungen zur betrieblichen Eignung sind ausgewählte Festlegungen aus [gemRL_Betr_TI].
3.2.1 Anbietererklärung betriebliche Eignung
In diesem Abschnitt sind Festlegungen mit Vorgaben zu organisatorischen Maßnahmen (Prozessen und Strukturvorgaben der Aufbauorganisation sowie zur Umgebung) verzeichnet, deren Erfüllung der Anbieter durch eine Anbietererklärung belegt. Dokumente, in denen der Anbieter WANDA Smart die geplante Umsetzung der Festlegungen detailliert darlegt, werden als Anlagen zu Anbietererklärungen einer Güteprüfung durch die gematik unterzogen.
ID | Bezeichnung | Quelle (Referenz) |
---|---|---|
TIP1-A_7266 | Mitwirkungspflichten im TI-ITSM-System | gemKPT_Betr |
A_24968 | Probleme während Lösungsphase als "Pending" kennzeichnen | gemRL_Betr_TI |
GS-A_3876 | Prüfung auf übergreifenden Incident | gemRL_Betr_TI |
GS-A_3884 | Festlegung von Dringlichkeit und Auswirkung von übergreifenden Incidents | gemRL_Betr_TI |
GS-A_3886-01 | Nutzung des TI-ITSM-Systems bei der Übermittlung eines übergreifenden Vorgangs | gemRL_Betr_TI |
GS-A_3888 | Verifikation vor Schließung eines übergreifenden Incident | gemRL_Betr_TI |
GS-A_3889 | Schließung eines übergreifenden Incidents | gemRL_Betr_TI |
GS-A_3902 | Prüfung auf Serviceverantwortung | gemRL_Betr_TI |
GS-A_3904 | Annahme eines übergreifenden Incidents | gemRL_Betr_TI |
GS-A_3905 | Ablehnung eines übergreifenden Incidents | gemRL_Betr_TI |
GS-A_3920 | Eskalationseinleitung durch den TI-ITSM-Teilnehmer | gemRL_Betr_TI |
GS-A_3922 | Mitwirkung bei Taskforces | gemRL_Betr_TI |
GS-A_3959 | Prüfung auf übergreifendes Problem | gemRL_Betr_TI |
GS-A_3964 | Festlegung von Dringlichkeit und Auswirkung von übergreifenden Problems | gemRL_Betr_TI |
GS-A_3971 | Verifikation vor Schließung eines übergreifenden Problems | gemRL_Betr_TI |
GS-A_3975 | Prüfung auf Serviceverantwortung zum übergreifenden Problem | gemRL_Betr_TI |
GS-A_3976 | Ablehnung der Lösungsunterstützung | gemRL_Betr_TI |
GS-A_3981 | Annahme eines übergreifenden Problems | gemRL_Betr_TI |
GS-A_3982 | Ablehnung eines übergreifenden Problems | gemRL_Betr_TI |
GS-A_3984 | Service Request zur Bereitstellung der TI-Testumgebung (RU/TU) | gemRL_Betr_TI |
GS-A_3986 | Koordination bei übergreifenden Problems | gemRL_Betr_TI |
GS-A_3987 | Initiierung eines Change Request | gemRL_Betr_TI |
GS-A_3989 | Ablehnung der Lösung eines übergreifenden Problems | gemRL_Betr_TI |
GS-A_4085 | Etablierung von Kommunikationsschnittstellen durch die TI-ITSM-Teilnehmer | gemRL_Betr_TI |
GS-A_4086 | Erreichbarkeit der Kommunikationsschnittstellen | gemRL_Betr_TI |
GS-A_4088-01 | Benennung von Ansprechpartnern | gemRL_Betr_TI |
GS-A_4090 | Kommunikationssprache | gemRL_Betr_TI |
GS-A_4125 | TI-Notfallerkennung | gemRL_Betr_TI |
GS-A_5250 | Ablehnung der Lösung eines übergreifenden Incidents | gemRL_Betr_TI |
GS-A_5377 | Durchführung einer Problemstornierung | gemRL_Betr_TI |
GS-A_5401-01 | Verschlüsselte E-Mail-Kommunikation | gemRL_Betr_TI |
GS-A_5402 | Eigenverantwortliches Handeln bei Ausfall von Kommunikationsschnittstellen | gemRL_Betr_TI |
GS-A_5449 | Typisierung eines übergreifenden Incidents als „sicherheitsrelevant“ | gemRL_Betr_TI |
GS-A_5450 | Typisierung eines übergreifenden Incidents als „datenschutzrelevant“ | gemRL_Betr_TI |
GS-A_5587 | Ablehnung der Lösungsunterstützung bei einem übergreifenden Incident | gemRL_Betr_TI |
GS-A_5588 | Abbruch der Problembearbeitung | gemRL_Betr_TI |
GS-A_5589 | Prüfung auf Verantwortung zur Lösungsunterstützung | gemRL_Betr_TI |
GS-A_5606 | Unterstützung bei Definition von Kapazitätsanforderungen | gemRL_Betr_TI |
A_21142 | SZZP mit mehreren Produktinstanzen | gemSpec_Net |
GS-A_4832 | Path MTU Discovery und ICMP Response | gemSpec_Net |
3.2.2 Prozessprüfung betriebliche Eignung
Sofern in diesem Abschnitt Festlegungen mit Vorgaben zu organisatorischen Maßnahmen wie Prozessen und Strukturvorgaben verzeichnet sind, muss deren Erfüllung im Rahmen von Prozessprüfungen nachgewiesen werden.
ID | Bezeichnung | Quelle (Referenz) |
---|---|---|
Es liegen keine Festlegungen vor |
3.3 Festlegungen zur sicherheitstechnischen Eignung
3.3.1 Sicherheitsgutachten
Die in diesem Abschnitt verzeichneten Festlegungen sind Gegenstand der Prüfung der Sicherheitseignung gemäß [gemRL_PruefSichEig]. Das entsprechende Sicherheitsgutachten ist der gematik vorzulegen.
ID | Bezeichnung | Quelle (Referenz) |
---|---|---|
WA-A_2113 | Einbringung des Komponentenzertifikats | gemRL_TSL_SP_CP |
GS-A_2076-01 | kDSM: Datenschutzmanagement nach BSI | gemSpec_DS_Anbieter |
GS-A_2158-01 | Trennung von kryptographischen Identitäten und Schlüsseln in Produktiv- und Testumgebungen | gemSpec_DS_Anbieter |
GS-A_2329-01 | Umsetzung der Sicherheitskonzepte | gemSpec_DS_Anbieter |
GS-A_2331-01 | Sicherheitsvorfalls-Management | gemSpec_DS_Anbieter |
GS-A_2332-01 | Notfallmanagement | gemSpec_DS_Anbieter |
GS-A_2345-01 | regelmäßige Reviews | gemSpec_DS_Anbieter |
GS-A_3737-01 | Sicherheitskonzept | gemSpec_DS_Anbieter |
GS-A_3753-01 | Notfallkonzept | gemSpec_DS_Anbieter |
GS-A_3772-01 | Notfallkonzept: Der Dienstanbieter soll dem BSI-Standard 100-4 folgen | gemSpec_DS_Anbieter |
GS-A_4980-01 | Umsetzung der Norm ISO/IEC 27001 | gemSpec_DS_Anbieter |
GS-A_4981-01 | Erreichen der Ziele der Norm ISO/IEC 27001 Annex A | gemSpec_DS_Anbieter |
GS-A_4982-01 | Umsetzung der Maßnahmen der Norm ISO/IEC 27002 | gemSpec_DS_Anbieter |
GS-A_4983-01 | Umsetzung der Maßnahmen aus dem BSI-Grundschutz | gemSpec_DS_Anbieter |
GS-A_4984-01 | Befolgen von herstellerspezifischen Vorgaben | gemSpec_DS_Anbieter |
GS-A_5551 | Betriebsumgebung in einem Mitgliedstaat der EU bzw. des EWR | gemSpec_DS_Anbieter |
GS-A_5552 | Angemessene Sicherheitsmaßnahmen | gemSpec_DS_Anbieter |
GS-A_5553 | Sicherheitskonzept | gemSpec_DS_Anbieter |
GS-A_5554 | Aufrechterhaltung der Informationssicherheit | gemSpec_DS_Anbieter |
GS-A_5555 | Unverzügliche Meldung von erheblichen Sicherheitsvorfällen und -notfällen | gemSpec_DS_Anbieter |
GS-A_5567 | Nutzung Zentraler Dienste der TI nur durch bestätigte Anwendungen | gemSpec_DS_Anbieter |
GS-A_5568 | Keine Weitergabe von Daten Zentraler Dienste der TI an nicht bestätigte oder zugelassene Anwendungen | gemSpec_DS_Anbieter |
GS-A_5569 | Sicherung der Netzgrenzen | gemSpec_DS_Anbieter |
GS-A_5570 | Kein Zugriff auf gekoppelte Netze | gemSpec_DS_Anbieter |
GS-A_5571 | keine Fälschung von IP-Adressen | gemSpec_DS_Anbieter |
GS-A_5572 | Sichere Speicherung privater Schlüssel für TI-Identitäten | gemSpec_DS_Anbieter |
GS-A_5573 | Qualität der X.509-Identität des Dienstes der Anwendung | gemSpec_DS_Anbieter |
GS-A_5574 | Kryptographische Verfahren bei Anbietern mit Beeinträchtigung der TI | gemSpec_DS_Anbieter |
GS-A_5578 | Kryptographische Verfahren bei Anbietern ohne Beeinträchtigung der TI | gemSpec_DS_Anbieter |
GS-A_5626 | kDSM: Auftragsverarbeitung | gemSpec_DS_Anbieter |
WA-A_2111 | Initiale Einbringung TI-Vertrauensanker in andere Anwendungen | gemSpec_PKI |
WA-A_2112 | Initiale Einbringung TSL-Datei | gemSpec_PKI |
3.3.2 Anbietererklärung sicherheitstechnische Eignung
In diesem Abschnitt sind alle Festlegungen an das Bestätigungsobjekt Anbieter WANDA Smart verzeichnet, deren Erfüllung der Anbieter zum Nachweis der sicherheitstechnischen Eignung durch eine Anbietererklärung belegt.
ID | Bezeichnung | Quelle (Referenz) |
---|---|---|
A_19174 | Bereitstellung Übersicht Internet-Schnittstellen der TI | gemSpec_DS_Anbieter |
A_19175 | Zustimmung zu regelmäßigen Schwachstellenscans durch die gematik | gemSpec_DS_Anbieter |
A_21716 | Unverzügliche Bewertung von Schwachstellen | gemSpec_DS_Anbieter |
A_21717 | Bereitstellung der Bewertung von Schwachstellen gegenüber der gematik | gemSpec_DS_Anbieter |
A_21718 | Umsetzen von Gegenmaßnahmen in Abhängigkeit der Kritikalität | gemSpec_DS_Anbieter |
A_21720 | Beteiligung an Coordinated Vulnerability Disclosure | gemSpec_DS_Anbieter |
GS-A_2355-02 | Meldung von erheblichen Schwachstellen und Bedrohungen | gemSpec_DS_Anbieter |
GS-A_4468-01 | kDSM: Jährlicher Datenschutzbericht (kurz) | gemSpec_DS_Anbieter |
GS-A_4473-01 | kDSM: Unverzügliche Benachrichtigung bei Verstößen gemäß Art. 34 DSGVO | gemSpec_DS_Anbieter |
GS-A_4478-01 | kDSM: Nachweis der Umsetzung von Maßnahmen in Folge eines gravierenden Datenschutzverstoßes | gemSpec_DS_Anbieter |
GS-A_4479-01 | kDSM: Meldung von Änderungen der Kontaktinformationen zum Datenschutzmanagement | gemSpec_DS_Anbieter |
GS-A_4523-01 | Bereitstellung Kontaktinformationen für Informationssicherheit | gemSpec_DS_Anbieter |
GS-A_4524-01 | Meldung von Änderungen der Kontaktinformationen für Informationssicherheit | gemSpec_DS_Anbieter |
GS-A_4526-01 | Aufbewahrungsvorgaben an die Nachweise zu Sicherheitsmeldungen | gemSpec_DS_Anbieter |
GS-A_4530-01 | Maßnahmen zur Behebung von erheblichen Sicherheitsvorfällen und Notfällen | gemSpec_DS_Anbieter |
GS-A_4532-01 | Nachweis der Umsetzung von Maßnahmen in Folge eines erheblichen Sicherheitsvorfalls oder Notfalls | gemSpec_DS_Anbieter |
GS-A_5324-01 | Teilnahme des Anbieters an Sitzungen des kISMS | gemSpec_DS_Anbieter |
GS-A_5324-02 | kDSM: Teilnahme des Anbieters an Sitzungen des kDSM | gemSpec_DS_Anbieter |
GS-A_5556 | Unverzügliche Behebung von erheblichen Sicherheitsvorfällen und -notfällen | gemSpec_DS_Anbieter |
GS-A_5560 | Entgegennahme und Prüfung von Meldungen der gematik | gemSpec_DS_Anbieter |
GS-A_5561 | Bereitstellung 24/7-Kontaktpunkt | gemSpec_DS_Anbieter |
GS-A_5562 | Bereitstellung Produktinformationen | gemSpec_DS_Anbieter |
GS-A_5563 | Jahressicherheitsbericht | gemSpec_DS_Anbieter |
GS-A_5564 | kDSM: Ansprechpartner für Datenschutz | gemSpec_DS_Anbieter |
GS-A_5565 | kDSM: Unverzügliche Behebung von Verstößen gemäß Art. 34 DSGVO | gemSpec_DS_Anbieter |
GS-A_5575 | Auditrechte der gematik bei weiteren Anwendungen | gemSpec_DS_Anbieter |
GS-A_5576 | Regelmäßiger Nachweis von Datenschutz- und Sicherheit | gemSpec_DS_Anbieter |
GS-A_5577 | Erklärung bei Änderungen am Bestätigungsobjekt | gemSpec_DS_Anbieter |
GS-A_5624-01 | Auditrechte der gematik zur Informationssicherheit | gemSpec_DS_Anbieter |
GS-A_5625 | kDSM: Auditrechte der gematik zum Datenschutz | gemSpec_DS_Anbieter |
Folgende Festlegungen müssen nicht durch eine Anbietererklärung belegt werden, falls das Bestätigungsobjekt Weitere Anwendung – Andere Anwendung des Gesundheitswesens und andere Anwendung des Gesundheitswesens mit Zugriff auf Dienste der TI aus angeschlossenen Netzen des Gesundheitswesens keine personenbezogenen Daten erhebt, verarbeitet oder nutzt:
GS-A_5564 |
|
|
3.3.3 Sicherheitstechnische Eignung - Dokumentenprüfung
In diesem Abschnitt sind alle Festlegungen an das Bestätigungsobjekt Anbieter WANDA Smart verzeichnet, deren Erfüllung die gematik zum Nachweis der sicherheitstechnischen Eignung durch eine Dokumentenprüfung prüft.
ID | Bezeichnung | Quelle (Referenz) |
---|---|---|
GS-A_2328-01 | Pflege und Fortschreibung des Sicherheitskonzeptes und Notfallkonzeptes | gemSpec_DS_Anbieter |
3.3.4 Sicherheitstechnische Eignung - Prozessprüfung
In diesem Abschnitt sind alle Festlegungen an das Bestätigungsobjekt Anbieter WANDA Smart verzeichnet, deren Erfüllung der Anbieter zum Nachweis der sicherheitstechnischen Eignung durch eine Prozessprüfung belegt.
ID | Bezeichnung | Quelle (Referenz) |
---|---|---|
Es liegen keine Festlegungen vor |
3.4 Festlegungen als Anbieter Anschlusspunkt am SZZP/SGW
Für die Anwendungen WANDA Smart gibt es die Konstellation am Markt, dass hinter dem genutzten Anschlusspunkt ein Netzwerk aufgespannt wird, um verschiedene Anbieter daran anzuschließen und zu vernetzen.
Die Anbieter WANDA dürfen bestehende sichere zentrale Zugangspunkte (SZZP) oder Sicherheitsgateways (SGW) anderer Anbieter mitnutzen oder werden zusätzlich als "Anbieter Anschlusspunkt" zugelassen, wenn sie den SZZP/SGW vom "Anbieter Zentrale Plattformdienste" bestellen und diesen nach den Festlegungen des "Anbietertypsteckbriefes Anbieter Anschlusspunkt" selbst betreiben.
Dabei ist es unerheblich, ob sie diesen Anschlusspunkt nur für sich, gemischt für sich und andere - oder ausschließlich für andere Anbieter betreiben. Der Betrieb des Anschlusspunktes (SZZP/SGW) ist nicht auf die Anwendung WANDA beschränkt. Es dürfen auch über den selben Anschlusspunkt andere, durch die gematik zugelassenen Produkte eines zugelassenen oder bestätigten Anbieters oder Betreibers angeschlossen werden. Für jeden Anschlusspunkt ist genau ein Anbieter Anschlusspunkt verantwortlich. Im Zuge des betrieblichen Changemanagements und bei der Beantragung der Freischaltungen werden diese Rahmenbedingungen sichergestellt.
Die zusätzlichen Festlegungen für den "Anbietertypsteckbrief Anbieter Anschlusspunkt" befinden sich in [gemAnbT_AS].
4 Anhang – Verzeichnisse
4.1 Abkürzungen
Kürzel |
Erläuterung |
---|---|
ID |
Identifikation |
EvT | Eigenverantwortliche Tests |
ITSM | IT Service Management |
TI |
Telematikinfrastruktur |
TSL | Trust-Service Status List |
WANDA Basic | Weitere Anwendungen für den Datenaustausch ohne Nutzung der TI oder derer kryptografischen Identitäten |
WANDA Smart | Weitere Anwendungen für den Datenaustausch mit Nutzung der TI oder derer kryptografischen Identitäten für eigene Anwendungszwecke |
WANDA Smart Hosting | Weitere Anwendungen für den Datenaustausch mit Nutzung der TI oder derer kryptografischen Identitäten für eigene Anwendungszwecke und unter Nutzung des Hosting der Infrastruktur beim "Anbieter Zentrale Plattformdienste" |
4.2 Tabellenverzeichnis
- Tabelle 1: Dokumente mit normativen Festlegungen
- Tabelle 2 Informative Dokumente und Web-Inhalte
- Tabelle 3: Festlegungen zur funktionalen Eignung "Produkttest/Produktübergreifender Test"
- Tabelle 4: Festlegungen zur funktionalen Eignung "Anbietererklärung"
- Tabelle 5: Festlegungen zur betrieblichen Eignung "Anbietererklärung"
- Tabelle 6: Festlegungen zur betrieblichen Eignung "Prozessprüfung"
- Tabelle 7: Festlegungen zur sicherheitstechnischen Eignung Sicherheitsgutachten
- Tabelle 8: Festlegungen zur sicherheitstechnischen Eignung "Anbietererklärung"
- Tabelle 9: Festlegungen zur sicherheitstechnischen Eignung „Dokumentenprüfung“
- Tabelle 10: Festlegungen zur sicherheitstechnischen Eignung „Prozessprüfung“