<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Information_Technology_Security_Evaluation_Criteria</id>
	<title>Information Technology Security Evaluation Criteria - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Information_Technology_Security_Evaluation_Criteria"/>
	<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Information_Technology_Security_Evaluation_Criteria&amp;action=history"/>
	<updated>2026-06-09T05:31:43Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Wikipedia (Deutsch) – Lokale Kopie</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://wiki-de.moshellshocker.dns64.de/index.php?title=Information_Technology_Security_Evaluation_Criteria&amp;diff=288728&amp;oldid=prev</id>
		<title>imported&gt;Ferutsch: Wikilink nach Verschiebung angepasst, hier ist die technische Ausfallwahrscheinlickeit gemeint</title>
		<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Information_Technology_Security_Evaluation_Criteria&amp;diff=288728&amp;oldid=prev"/>
		<updated>2025-09-17T12:45:08Z</updated>

		<summary type="html">&lt;p&gt;Wikilink nach Verschiebung angepasst, hier ist die technische Ausfallwahrscheinlickeit gemeint&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;Die &amp;#039;&amp;#039;&amp;#039;Information Technology Security Evaluation Criteria&amp;#039;&amp;#039;&amp;#039; (&amp;#039;&amp;#039;&amp;#039;ITSEC&amp;#039;&amp;#039;&amp;#039;, deutsch etwa &amp;#039;&amp;#039;Kriterien für die Bewertung der Sicherheit von Informationstechnologie&amp;#039;&amp;#039;) ist ein europäischer [[Standard]] für die Bewertung und [[Zertifizierung]] von [[Software]] und [[Computer]]systemen in Hinblick auf ihre &amp;#039;&amp;#039;Funktionalität&amp;#039;&amp;#039; und &amp;#039;&amp;#039;Vertrauenswürdigkeit&amp;#039;&amp;#039; bezüglich der [[Informationssicherheit|Daten- und Computersicherheit]]. Nachdem Frankreich, Westdeutschland und Großbritannien 1989 jeweils eigene Kriterien publizierten, entwickelten die drei Länder und die Niederlande den gemeinsamen Standard ITSEC. Die erste Version wurde im Mai 1990 veröffentlicht. Der Standard wurde anschließend in einer überarbeiteten Version im Juni 1991 von der [[Europäische Kommission|Europäischen Kommission]] veröffentlicht; er ist inhaltlich stark an den älteren deutschen Standard [[ITSK]] angelehnt und bietet somit eine differenziertere Einteilung als das amerikanische [[Trusted Computer System Evaluation Criteria|Orange Book (TCSEC)]]. Die ITSEC- und TCSEC-Standards wurden 1996 in dem internationalen Standard &amp;#039;&amp;#039;[[Common Criteria for Information Technology Security Evaluation|Common Criteria]]&amp;#039;&amp;#039; vereinigt.&amp;lt;ref name=&amp;quot;Kemmerer2001&amp;quot;&amp;gt;{{Internetquelle |autor=Richard A. Kemmerer |url=https://sites.cs.ucsb.edu/~kemm/courses/cs177/ency.pdf |titel=Computer Security |datum=2001 |zugriff=2013-06-13 |format=PDF; 135&amp;amp;nbsp;kB |sprache=en}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
In Deutschland erfolgt die Zertifizierung nach ITSEC unter anderem durch das [[Bundesamt für Sicherheit in der Informationstechnik]]. Bewertet wird nach der &amp;#039;&amp;#039;&amp;#039;Information Technology Security Evaluation Methodology&amp;#039;&amp;#039;&amp;#039; (&amp;#039;&amp;#039;&amp;#039;ITSEM&amp;#039;&amp;#039;&amp;#039;; deutsch etwa: &amp;#039;&amp;#039;Methode für die Bewertung der Sicherheit von Informationstechnologie&amp;#039;&amp;#039;).&lt;br /&gt;
&lt;br /&gt;
== Funktionalitätsklassen ==&lt;br /&gt;
Im Gegensatz zum amerikanischen Orange Book unterscheidet die ITSEC (wie bereits vorher der ITSK-Standard) die Bewertung nach &amp;#039;&amp;#039;[[Funktionalität (Technik)|Funktionalität]]&amp;#039;&amp;#039; und &amp;#039;&amp;#039;[[Vertrauenswürdigkeit]]&amp;#039;&amp;#039; ([[Qualität]]), bei der Vertrauenswürdigkeit wird weiter nach &amp;#039;&amp;#039;[[Korrektheit (Informatik)|Korrektheit]]&amp;#039;&amp;#039; und &amp;#039;&amp;#039;[[Wirksamkeit]]&amp;#039;&amp;#039; unterschieden. So ergeben sich drei Dimensionen der Bewertung, wobei nur die ersten 5 der insgesamt 10 Funktionalitätsklassen eine hierarchische Ordnung bilden:&lt;br /&gt;
&lt;br /&gt;
{| class=wikitable style=&amp;quot;text-align:center;&amp;quot;&lt;br /&gt;
! ITSEC F&lt;br /&gt;
! Bedeutung&lt;br /&gt;
! [[Deutsche IT-Sicherheitskriterien|BSI ITS]]&amp;amp;nbsp;F&lt;br /&gt;
! [[Trusted Computer System Evaluation Criteria|TCSEC]]&lt;br /&gt;
|-&lt;br /&gt;
| F-C1&lt;br /&gt;
| style=&amp;quot;background-color:#EEE; text-align:left;&amp;quot; | Einfache Sicherheit, kooperative Nutzer&lt;br /&gt;
| F1&lt;br /&gt;
| C1&lt;br /&gt;
|-&lt;br /&gt;
| F-C2&lt;br /&gt;
| style=&amp;quot;background-color:#EEE; text-align:left;&amp;quot; | [[Login (Benutzeranmeldung)|Login]]-Mechanismus, Daten einzelner Benutzer getrennt, (einfache) [[Logdatei|Protokollierung]]&lt;br /&gt;
| F2&lt;br /&gt;
| C2&lt;br /&gt;
|-&lt;br /&gt;
| F-B1&lt;br /&gt;
| style=&amp;quot;background-color:#EEE; text-align:left;&amp;quot; | Sicherheitsmodell, regelbasierte [[Zugriffskontrolle|Schutzstufe]]n&lt;br /&gt;
| F3&lt;br /&gt;
| B1&lt;br /&gt;
|-&lt;br /&gt;
| F-B2&lt;br /&gt;
| style=&amp;quot;background-color:#EEE; text-align:left;&amp;quot; | Formales Sicherheitsmodell, sicherer Datenfluss bei der [[Authentisierung]]&lt;br /&gt;
| F4&lt;br /&gt;
| B2&lt;br /&gt;
|-&lt;br /&gt;
| F-B3&lt;br /&gt;
| style=&amp;quot;background-color:#EEE; text-align:left;&amp;quot; | [[Referenzmonitor]]-Eigenschaften, formal [[Verifikation#Informatik|verifizierbar]].&lt;br /&gt;
| F5&lt;br /&gt;
| B3/A&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Des Weiteren existieren Funktionalitätsklassen, die sich auf die [[Konsistenz (Datenspeicherung)|Konsistenz]] von Daten und die [[Verfügbarkeit]] von Diensten beziehen:&lt;br /&gt;
&lt;br /&gt;
{| class=wikitable style=&amp;quot;text-align:center;&amp;quot;&lt;br /&gt;
! ITSEC F&lt;br /&gt;
! Bedeutung&lt;br /&gt;
! [[Deutsche IT-Sicherheitskriterien|BSI ITS]]&amp;amp;nbsp;F&lt;br /&gt;
|-&lt;br /&gt;
| F-IN&lt;br /&gt;
| style=&amp;quot;background-color:#EEE; text-align:left;&amp;quot; | Regelwerk zu Wahrung der [[Integrität (Informationssicherheit)|Integrität]] und Konsistenz der Daten, [[Datentyp|Typkonzept]] (insbesondere für [[Datenbanksystem]]e: [[Constraint]]s und [[Transaktionssystem|Transaktionen]])&lt;br /&gt;
| F6&lt;br /&gt;
|-&lt;br /&gt;
| F-AV&lt;br /&gt;
| style=&amp;quot;background-color:#EEE; text-align:left;&amp;quot; | [[Verfügbarkeit]], [[Fehlerüberbrückung]], [[Ausfallrate|Ausfallwahrscheinlichkeit]] (Vorkehrungen für Stromausfall, [[Redundanz (Technik)|redundante Hardware]], [[Backup]]s)&lt;br /&gt;
| F7&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Zusätzlich gibt es drei Funktionalitätsklassen, die sich auf die [[Datenfernübertragung|Übertragung von Daten]] (insb. in [[Rechnernetz|Netzwerken]]) beziehen:&lt;br /&gt;
&lt;br /&gt;
{| class=wikitable style=&amp;quot;text-align:center;&amp;quot;&lt;br /&gt;
! ITSEC F&lt;br /&gt;
! Bedeutung&lt;br /&gt;
! [[Deutsche IT-Sicherheitskriterien|BSI ITS]]&amp;amp;nbsp;F&lt;br /&gt;
|-&lt;br /&gt;
| F-DI&lt;br /&gt;
| style=&amp;quot;background-color:#EEE; text-align:left;&amp;quot; | Sicherung der Integrität und Authentizität von Nachrichten ([[Elektronische Unterschrift]])&lt;br /&gt;
| F8&lt;br /&gt;
|-&lt;br /&gt;
| F-DC&lt;br /&gt;
| style=&amp;quot;background-color:#EEE; text-align:left;&amp;quot; | Sicherung der Vertraulichkeit von Nachrichten ([[Verschlüsselung]])&lt;br /&gt;
| F9&lt;br /&gt;
|-&lt;br /&gt;
| F-DX&lt;br /&gt;
| style=&amp;quot;background-color:#EEE; text-align:left;&amp;quot; | Anforderungen an sichere [[Computernetzwerk|Netzwerke]]&lt;br /&gt;
| F10&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Qualitätsklassen ==&lt;br /&gt;
Bei der Bewertung der Qualität (Vertrauenswürdigkeit) eines Computersystems wird zwischen der &amp;#039;&amp;#039;[[Wirksamkeit]]&amp;#039;&amp;#039; der &amp;#039;&amp;#039;Methode&amp;#039;&amp;#039; und der &amp;#039;&amp;#039;[[Korrektheit (Informatik)|Korrektheit]]&amp;#039;&amp;#039; der &amp;#039;&amp;#039;[[Implementation]]&amp;#039;&amp;#039; unterschieden.&lt;br /&gt;
&lt;br /&gt;
Die &amp;#039;&amp;#039;Wirksamkeit&amp;#039;&amp;#039; bezeichnet die &amp;#039;&amp;#039;Widerstandsfähigkeit&amp;#039;&amp;#039; eines Schutzmechanismus gegen Umgehungsversuche. ITSEC unterscheidet 3 Stufen, in der [[Deutsche IT-Sicherheitskriterien|ITSK]] wurde noch feiner unterschieden:&lt;br /&gt;
&lt;br /&gt;
{| class=wikitable style=&amp;quot;text-align:center;&amp;quot;&lt;br /&gt;
! ITSEC&lt;br /&gt;
! [[Deutsche IT-Sicherheitskriterien|BSI ITS]]&lt;br /&gt;
! Bedeutung&lt;br /&gt;
! [[Trusted Computer System Evaluation Criteria|TCSEC]]&lt;br /&gt;
|-&lt;br /&gt;
| -&lt;br /&gt;
| ungeeignet&lt;br /&gt;
| style=&amp;quot;background-color:#EEE; text-align:left;&amp;quot; | kein Schutz&lt;br /&gt;
| rowspan=&amp;quot;2&amp;quot;| D&lt;br /&gt;
|-&lt;br /&gt;
| niedrig&lt;br /&gt;
| schwach&lt;br /&gt;
| style=&amp;quot;background-color:#EEE; text-align:left;&amp;quot; | nur Schutz gegen zufällige, unbeabsichtigte Verstöße gegen die Sicherheitsregeln (leicht zu umgehen)&lt;br /&gt;
|-&lt;br /&gt;
| mittel&lt;br /&gt;
| mittelstark&lt;br /&gt;
| style=&amp;quot;background-color:#EEE; text-align:left;&amp;quot; | Schutz gegen absichtliche Verstöße von Angreifern mit beschränkter Gelegenheit und Mitteln&lt;br /&gt;
| C1-C2&lt;br /&gt;
|-&lt;br /&gt;
| rowspan=&amp;quot;3&amp;quot;| stark&lt;br /&gt;
| stark&lt;br /&gt;
| style=&amp;quot;background-color:#EEE; text-align:left;&amp;quot; | guter Schutz, nur mit hohem Aufwand zu umgehen&lt;br /&gt;
| B1-B2&lt;br /&gt;
|-&lt;br /&gt;
| sehr stark&lt;br /&gt;
| style=&amp;quot;background-color:#EEE; text-align:left;&amp;quot; | sehr guter Schutz, nur mit sehr hohem Aufwand zu umgehen&lt;br /&gt;
| rowspan=&amp;quot;2&amp;quot;| B3-A&lt;br /&gt;
|-&lt;br /&gt;
| nicht überwindbar&lt;br /&gt;
| style=&amp;quot;background-color:#EEE; text-align:left;&amp;quot; | zurzeit nicht zu überwinden, keine Schwachstelle bekannt&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Die Beurteilung der Korrektheit der Implementation erfolgt in 6 Stufen. Dabei wird insbesondere auf [[Programmfehler]] geprüft, sowie darauf, inwieweit die Implementation tatsächlich die zuvor bewertete Methode realisiert. Im Gegensatz zur BSI-Richtlinie ITSK fasst ITSEC die Wirksamkeit und Vertrauenswürdigkeit nicht zusammen, sondern behandelt die Werte getrennt.&lt;br /&gt;
&lt;br /&gt;
{| class=wikitable style=&amp;quot;text-align: center;&amp;quot;&lt;br /&gt;
! ITSEC E&lt;br /&gt;
! [[Common Criteria|CC]] EAL&lt;br /&gt;
! [[Deutsche IT-Sicherheitskriterien|BSI ITS]]&amp;amp;nbsp;Q&lt;br /&gt;
! Bedeutung&lt;br /&gt;
! [[Trusted Computer System Evaluation Criteria|TCSEC]]&lt;br /&gt;
|-&lt;br /&gt;
| E0&lt;br /&gt;
| -&lt;br /&gt;
| Q0&lt;br /&gt;
| style=&amp;quot;background-color:#EEE; text-align:left;&amp;quot; | unwirksam&lt;br /&gt;
| D&lt;br /&gt;
|-&lt;br /&gt;
| E1&lt;br /&gt;
| EAL2&lt;br /&gt;
| Q1&lt;br /&gt;
| style=&amp;quot;background-color:#EEE; text-align:left;&amp;quot; | informelle [[Spezifikation]] der Architektur, Funktionstest, gezielte Angriffe&lt;br /&gt;
| C1&lt;br /&gt;
|-&lt;br /&gt;
| E2&lt;br /&gt;
| EAL3&lt;br /&gt;
| Q2&lt;br /&gt;
| style=&amp;quot;background-color:#EEE; text-align:left;&amp;quot; | zusätzlich informelle Beschreibung des Feinentwurfs (Detailspezifikation)&lt;br /&gt;
| C2&lt;br /&gt;
|-&lt;br /&gt;
| E3&lt;br /&gt;
| EAL4&lt;br /&gt;
| Q3&lt;br /&gt;
| style=&amp;quot;background-color:#EEE; text-align:left;&amp;quot; | Analyse des Quellcodes bzw. des Hardwarelayouts&lt;br /&gt;
| B1&lt;br /&gt;
|-&lt;br /&gt;
| E4&lt;br /&gt;
| EAL5&lt;br /&gt;
| Q4&lt;br /&gt;
| style=&amp;quot;background-color:#EEE; text-align:left;&amp;quot; | Formales Sicherheitsmodell, semiformale Detailspezifikation&lt;br /&gt;
| B2&lt;br /&gt;
|-&lt;br /&gt;
| E5&lt;br /&gt;
| EAL6&lt;br /&gt;
| Q5&lt;br /&gt;
| style=&amp;quot;background-color:#EEE; text-align:left;&amp;quot; | Detailspezifikation muss nachvollziehbar auf Quellcode abbildbar sein&lt;br /&gt;
| B3&lt;br /&gt;
|-&lt;br /&gt;
| E6&lt;br /&gt;
| EAL7&lt;br /&gt;
| Q6&lt;br /&gt;
| style=&amp;quot;background-color:#EEE; text-align:left;&amp;quot; | zusätzlich formale Spezifikation und Analyse der Architektur (Verifikation)&lt;br /&gt;
| A&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Weblinks ==&lt;br /&gt;
* [https://www.bsi.bund.de/DE/Themen/ZertifizierungundAnerkennung/Produktzertifizierung/ZertifizierungnachCC/ITSicherheitskriterien/ITSEC/itsec_node.html Informationen über ITSEC beim BSI]&lt;br /&gt;
&lt;br /&gt;
== Einzelnachweise ==&lt;br /&gt;
&amp;lt;references /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:Norm]]&lt;br /&gt;
[[Kategorie:Qualitätssicherung]]&lt;br /&gt;
[[Kategorie:IT-Sicherheit]]&lt;/div&gt;</summary>
		<author><name>imported&gt;Ferutsch</name></author>
	</entry>
</feed>