Skip to content
github-actions[bot] edited this page Sep 1, 2026 · 3 revisions

ThemisDB Audit Update β€” BSI C5 (Stand 2026)

Datum: 2026-04-21
Scope: Update der zentralen ThemisDB-Auditlage mit C5-2026-Schwerpunkt
Basis: bestehende C5-Mappings und Audit-Artefakte im Repository


1) Ergebnis

ThemisDB bleibt auf einer tragfΓ€higen BSI-C5-Basis, benΓΆtigt fΓΌr den 2026-orientierten Audit-Fokus jedoch zusΓ€tzliche Nachweise in fΓΌnf Bereichen:

  1. EvidenzqualitΓ€t und durchgΓ€ngige NachweisfΓΌhrung
  2. Shared-Responsibility-Mapping pro Deployment-Modell
  3. Supply-Chain-/Build-IntegritΓ€tsnachweise pro Release
  4. Verifizierbare Incident- und Recovery-Übungen
  5. VollstΓ€ndige kryptographische Lifecycle-Auditierung

Gesamtstatus (C5-2026 Delta): 🟑 Teilweise erfüllt, Maßnahmen laufend


2) Delta-Bewertung gegenΓΌber bestehender C5-Basis

Bereich Ist-Stand ThemisDB 2026-orientierter Nachweisbedarf Status
Governance & Policies C5-Mappings und Security-Dokumente vorhanden Nachweis-Manifest je Release, eindeutige Evidence-IDs 🟑
Kryptographie & Key Lifecycle AES-256-GCM, Key-Management-Strukturen vorhanden VollstÀndige Audit-Trails für Rotation/Revocation/Break-Glass 🟑
Logging & Monitoring Umfangreiche Audit- und Security-Logs vorhanden Mapping von Log-Ereignissen auf C5-Kontrollfamilien 🟑
Incident & BCM Incident-/Recovery-Dokumentation vorhanden RegelmÀßige Übungs- und Restore-Nachweise im Audit-Bundle 🟑
Supply Chain Integrity Security-Scans und Compliance-Reports vorhanden Signierte SBOM/Attestation-Evidenz je Release 🟑

3) Verbindliche Maßnahmen für das ThemisDB-Audit

  • C5-Evidence-Manifest pro Release unter audit/evidence/c5/<release>/manifest.json etablieren
  • Shared-Responsibility-Matrix (Self-hosted/Managed/Hybrid) als Audit-Anlage ergΓ€nzen
  • Signierte SBOM- und Build-Provenance-Referenzen in den Audit-Report aufnehmen
  • Incident-Drill- und Restore-Test-Evidenz in quartalsweise Audits integrieren
  • Audit-Events fΓΌr Key-Lifecycle-Prozesse systematisch vervollstΓ€ndigen

4) Betroffene zentrale Dokumente

  • audit/AUDIT.md (zentrale Audit-Übersicht, aktualisiert)
  • ../docs/audit-framework/COMPLIANCE_MAPPING.md (Downstream-Referenz; Audit-SOT bleibt audit/)
  • docs/de/security/BSI_C5_COLUMN_ENCRYPTION_COMPLIANCE.md
  • docs/de/compliance/compliance_full_checklist.md

ThemisDB 1.9.0-beta Β· Home Β· Module-Index Β· GitHub Β· Issues

ThemisDB Wiki

🏠 Overview

πŸš€ Getting Started

πŸ“– Tutorials

πŸ“— User Guide

βš™οΈ Operations & Security

πŸ“Ÿ Ops Runbooks

πŸ—οΈ Architecture

πŸ“ ADRs

πŸ”§ Contributing

πŸ“‹ Governance

πŸ” Audit

🧩 Plugins

πŸ”Œ Adapters

πŸ’‘ Examples

πŸ“¦ Client SDKs

πŸŽ“ Training

πŸ› οΈ Tools

πŸ€– Developer LLM Wiki

Clone this wiki locally