Verordnung über die Prüfung zum anerkannten Fortbildungsabschluss mit der Bezeichnung Geprüfter Berufsspezialist für Informationssicherheit oder Geprü
Kurz gesagt
Diese Verordnung regelt die Prüfung für den anerkannten Fortbildungsabschluss zum "Geprüften Berufsspezialisten für Informationssicherheit" oder zur "Geprüften Berufsspezialistin für Informationssicherheit". Sie dient dem Nachweis einer erweiterten beruflichen Handlungsfähigkeit im Bereich der Informationssicherheit.
Was es regelt
- Die Ziele der Prüfung und die Bezeichnung des Fortbildungsabschlusses.
- Die Zulassungsvoraussetzungen für die Prüfung.
- Die Inhalte des Prüfungsbereichs "Informationssicherheit gewährleisten".
- Die Form und den Ablauf der schriftlichen und mündlichen Prüfung.
Wen es betrifft
- Personen, die eine berufliche Fortbildung im Bereich Informationssicherheit anstreben.
- Personen, die die Prüfung zum "Geprüften Berufsspezialisten für Informationssicherheit" oder zur "Geprüften Berufsspezialistin für Informationssicherheit" ablegen möchten.
Eckpunkte
- Die Prüfung weist nach, dass die Person eigenständig und verantwortlich Maßnahmen zur Gewährleistung der Informationssicherheit entwickeln, Gefährdungen identifizieren und Risiken analysieren kann.
- Für die Zulassung zur Prüfung sind verschiedene Nachweise erforderlich, darunter eine erfolgreich abgelegte Abschluss- oder Gesellenprüfung in einem anerkannten Ausbildungsberuf im Bereich der Informations- und Kommunikationstechnologie oder eine mindestens vierjährige Berufspraxis.
- Der Lernumfang für den Erwerb der erforderlichen Fertigkeiten, Kenntnisse und Fähigkeiten beträgt in der Regel mindestens 400 Stunden.
- Die Prüfung gliedert sich in eine schriftliche Prüfung mit zwei Aufgaben (Bearbeitungszeit insgesamt nicht mehr als 240 Minuten) und eine mündliche Prüfung, bestehend aus einer Präsentation (höchstens 15 Minuten) und einem Fachgespräch.
Gesetzestext
Verordnung über die Prüfung zum anerkannten Fortbildungsabschluss mit der Bezeichnung Geprüfter Berufsspezialist für Informationssicherheit oder Geprüfte Berufsspezialistin für Informationssicherheit
(+++ Textnachweis ab: 1.11.2024 +++)
§ 1Ziel der Prüfung und Bezeichnung des Fortbildungsabschlusses
§ 2Zulassungsvoraussetzungen
§ 3Inhalt der Prüfung
Die Prüfung findet im Prüfungsbereich „Informationssicherheit gewährleisten“ nach § 4 statt.
§ 4
Prüfungsbereich „Informationssicherheit gewährleisten“Im Prüfungsbereich „Informationssicherheit gewährleisten“ hat die zu prüfende Person nachzuweisen, dass sie in der Lage ist, Bedrohungs- und Risikoszenarien zu analysieren, Sicherheitsmaßnahmen zu planen, einzuleiten und zu dokumentieren sowie den sicheren Betrieb von IT-Systemen zu gewährleisten. In diesem Rahmen wird aus den Inhalten der folgenden Qualifikationsschwerpunkte geprüft: 1.Qualifikationsschwerpunkt „Bedrohungs- und Risikoszenarien analysieren“: a)Durchführen von Risiko- und Schwachstellenanalysen in Bezug auf die Informationssicherheit anhand von Vorgaben,b)Mitwirken bei der Erstellung von Datenschutz-Folgenabschätzungen im Hinblick auf mögliche Datenschutzverletzungen,c)Analysieren von IT-Infrastrukturen, von Netzwerkkommunikation, von Protokolldaten, von Softwareverhalten und von System- und Softwarekonfigurationen sowie Ableiten von risikominimierenden Schutz- und Gegenmaßnahmen sowied)Identifizieren und Analysieren von Schadsoftware und deren Verbreitungswegen sowie Dokumentieren der Analyseergebnisse,2.Qualifikationsschwerpunkt „Sicherheitsmaßnahmen planen“: a)Mitwirken bei der Entwicklung eines Konzepts zur Informationssicherheit,b)Definieren von Notfallsystemen in Absprache mit den jeweiligen Fachabteilungen und Ansprechpartnern,c)Erstellen von Rechte- und Rollenkonzepten zur Einhaltung von Datenschutzbestimmungen und zur Gewährleistung der Datensicherheit,d)fachliches Unterstützen bei der Erstellung datenschutzrelevanter Dokumente,e)Mitwirken bei der Erstellung und Einführung eines Informationssicherheitsmanagementsystems,f)fachliches Beraten bei der Entwicklung von Testkonzepten, insbesondere zur Koordination und Durchführung von Schwachstellen- und Penetrationstests,g)Bereitstellen von aktuellen IT-Sicherheitsinformationen und Aufbereiten sicherheitsrelevanter Erkenntnisse,h)Informieren von Anwenderinnen und Anwendern über Regularien der Informationssicherheit, insbesondere zur Datenklassifizierung sowie zum Umgang mit IT-Ausstattung und mit Daten sowiei)Sicherstellen der Einhaltung der Regularien zur Informationssicherheit,3.Qualifikationsschwerpunkt „Sicheren Betrieb gewährleisten“: a)Umsetzen der Vorgaben eines Sicherungs- und Wiederherstellungskonzepts sowie Testen der Funktionalität des Sicherungs- und Wiederherstellungskonzepts,b)Konfigurieren von Soft- und Hardware der Sicherheitsinfrastruktur zur Gewährleistung der Informationssicherheit anhand definierter Sicherheitsrichtlinien,c)Durchführen von Notfallübungen und Dokumentieren der Ergebnisse,d)Erstellen und Umsetzen von Schulungskonzepten zur Sicherstellung des Datenschutzes und der Datensicherheit, insbesondere im Hinblick auf die Sensibilisierung der Mitarbeitenden,e)Überprüfen der Einhaltung von Sicherheitsvorgaben, auch im Bereich von Kritischen Infrastrukturen,f)fortlaufendes Bewerten von Sicherheitsrisiken und Ableiten von Sicherheitsmaßnahmen aus den ermittelten Sicherheitsrisiken,g)fortlaufendes Berichten und Dokumentieren des Status von Maßnahmen zur Sicherstellung der Informationssicherheit,h)Mitwirken bei der Planung und Durchführung von Sicherheitsaudits sowie bei der Bewertung und Behandlung von Schwachstellen und Sicherheitsvorfällen,i)Mitwirken bei der Überprüfung und der Analyse von Anwendungssoftware im Hinblick auf die Gefährdung der Informationssicherheit,j)Gewährleisten der Sicherheit vernetzter Systeme und Geräte durch die Umsetzung von Ende-zu-Ende-Verschlüsselungen sowie durch die Integration sicherer Geräteauthentifizierungen und digitaler Identitäten,k)Mitwirken beim Einsatz von Lösungen zur Sicherheitsüberwachung unter Berücksichtigung rechtlicher Aspekte,l)Organisieren und Durchführen von Penetrationstests im laufenden Betrieb sowiem)Unterstützen bei der Implementierung eines datenbasierten Security-Information-and-Event-Managements sowie Analysieren, Auswerten und Interpretieren von aktuellen und vergangenen sicherheitsrelevanten Ereignissen,4.Qualifikationsschwerpunkt „Sicherheitsmaßnahmen einleiten, dokumentieren und evaluieren“: a)Erkennen und Dokumentieren von IT-Sicherheitsvorfällen sowie Informieren der verantwortlichen Stellen über IT-Sicherheitsvorfälle,b)Auswählen, Durchführen und Evaluieren von Tests der Sicherheitsinfrastruktur, Dokumentieren der Evaluationsergebnisse, einschließlich Hinweisen auf Schwachstellen in der Sicherheitsinfrastruktur sowie Einleiten von Maßnahmen zur Verbesserung der Sicherheitsinfrastruktur,c)Gewährleisten der Qualitätssicherung, insbesondere durch Dokumentieren der IT-Sicherheitsmaßnahmen,d)Archivieren datenschutzrelevanter und IT-sicherheitsrelevanter Unterlagen nach betrieblichen und rechtlichen Vorgaben, insbesondere von Verträgen, Richtlinien und Dokumentationen,e)Einleiten von Notfallmaßnahmen bei akuten Bedrohungssituationen sowief)Einleiten von Prozeduren zum Wiederanlauf von Systemen gemäß Notfallhandbuch sowie Testen und Sicherstellen der Funktionalität der wiederangelaufenen Systeme,5.Qualifikationsschwerpunkt „Organisatorische und rechtliche Vorgaben“: a)Ermitteln von Anforderungen an Datensicherheitskonzepte,b)Mitwirken bei der Entwicklung von Datensicherheitskonzepten,c)Berücksichtigen und Umsetzen von Datensicherheitskonzepten,d)Identifizieren und Bewerten von Risiken sowie Einleiten von Maßnahmen zur Minimierung von Risiken sowiee)Sicherstellen der Einhaltung organisatorischer und rechtlicher Vorgaben sowie6.Qualifikationsschwerpunkt „Projektunterstützung und -koordination“: a)Unterstützen der Projektleitung durch Übernehmen und Umsetzen von Teilprojekten,b)organisatorisches Begleiten von Projekten, insbesondere Erstellen von Projektplänen und Planen des Mitarbeitendeneinsatzes,c)Mitwirken bei der Aufwandsanalyse und -kalkulation von Projekten,d)projektbegleitendes Beraten von Kunden sowie Unterstützen und Beraten von Kunden in der Roll-out-Phase,e)Mitwirken beim Projektcontrolling, bei der Nachverfolgung von Aufgaben und beim Aufbereiten von Statusberichten sowief)Planen und Umsetzen von projektbezogenen Schulungs- und Trainingsmaßnahmen.
§ 5Form und Ablauf der Prüfung
§ 6Schriftliche Prüfung
§ 7Mündliche Prüfung
§ 8Bewertung der Prüfungsleistungen
§ 9Bestehen der Prüfung, Gesamtnote
§ 10Befreiung von einzelnen Prüfungsbestandteilen
Wird die zu prüfende Person nach § 56 Absatz 2 des Berufsbildungsgesetzes von der Ablegung einzelner Prüfungsbestandteile befreit, bleiben diese Prüfungsbestandteile für die Anwendung der §§ 8 und 9 außer Betracht. Für die übrigen Prüfungsbestandteile erhöhen sich die Anteile nach § 8 Absatz 2 Satz 2 oder Absatz 3 Satz 2 oder § 9 Absatz 3 Satz 1 entsprechend ihrem Verhältnis zueinander.
§ 11Zeugnisse
§ 12Wiederholung von Prüfungsleistungen
Anlage 1(zu den §§ 8 und 9)Bewertungsmaßstab und -schlüssel(Fundstelle: BGBl. 2024 I Nr. 296, S. 15 - 16) PunkteNote als DezimalzahlNote in WortenDefinition1001,0sehr guteine Leistung, die den Anforderungen in besonderem Maß entspricht98 und 991,196 und 971,294 und 951,392 und 931,4911,5guteine Leistung, die den Anforderungen voll entspricht901,6891,7881,8871,985 und 862,0842,1832,2822,3812,479 und 802,5befriedigendeine Leistung, die den Anforderungen im Allgemeinen entspricht782,6772,775 und 762,8742,972 und 733,0713,1703,268 und 693,3673,465 und 663,5ausreichendeine Leistung, die zwar Mängel aufweist, aber im Ganzen den Anforderungen noch entspricht63 und 643,6623,760 und 613,858 und 593,956 und 574,0554,153 und 544,251 und 524,3504,448 und 494,5mangelhafteine Leistung, die den Anforderungen nicht entspricht, jedoch erkennen lässt, dass gewisse Grundkenntnisse noch vorhanden sind46 und 474,644 und 454,742 und 434,840 und 414,938 und 395,036 und 375,134 und 355,232 und 335,330 und 315,425 bis 295,5ungenügendeine Leistung, die den Anforderungen nicht entspricht und bei der selbst Grundkenntnisse fehlen20 bis 245,615 bis 195,710 bis 145,85 bis 95,90 bis 46,0
Anlage 2(zu § 11)Zeugnisinhalte(Fundstelle: BGBl. 2024 I Nr. 296, S. 17) Teil A – Zeugnis ohne Prüfungsergebnisse:1.Bezeichnung der ausstellenden Behörde,2.Name und Geburtsdatum der geprüften Person,3.Datum des Bestehens der Prüfung,4.Bezeichnung des erworbenen Fortbildungsabschlusses nach § 1 Absatz 5,5.Bezeichnung und Fundstelle dieser Fortbildungsprüfungsverordnung nach den Angaben im Bundesgesetzblatt unter Berücksichtigung erfolgter Änderungen dieser Verordnung,6.Datum der Ausstellung des Zeugnisses samt Faksimile oder Unterschrift einer zeichnungsberechtigten Person der zuständigen Stelle. Teil B – Zeugnis mit Prüfungsergebnissen: Alle Angaben des Teils A sowie zusätzlich 1.Benennung des Prüfungsbereichs,2.Bewertung der schriftlichen Prüfung,3.zur mündlichen Prüfung die Benennung des Themas der Präsentation und deren Bewertung,4.zur mündlichen Prüfung die Bewertung des Fachgesprächs,5.Bewertung der mündlichen Prüfung,6.die errechnete Gesamtpunktzahl für die gesamte Prüfung,7.die Gesamtnote als Dezimalzahl,8.die Gesamtnote in Worten,9.Befreiungen nach § 10.