-
Notifications
You must be signed in to change notification settings - Fork 50
Architektur und Module
server/
index.js — Express-App-Setup, Router-Einbindung
auth.js — JWT-Auth, RBAC-Ränge, Session
routes/ — 17 Express-Route-Module (eines pro Domäne)
db/ — Datenspeicher (jsonStore / sqliteStore / orgSettingsStore / …)
ai/ — Semantische Suche (embedder, embeddingStore, lexicalSearch)
reports.js — Report-Generierung
ui/
index.html — SPA-Shell (Atlassian Dark Theme)
app.js — sämtliche Render-Funktionen, ~6000 Zeilen Vanilla JS
style.css — CSS-Variablen, Dark Theme
data/ — JSON-Dateien / SQLite-DB (gitignored)
docs/
ISMS-build-documentation.md — vollständige Architektur-Referenz
architecture/ — C4-Diagramme, Datenmodell, OpenAPI-3.0.3-Spezifikation
tests/ — Jest + Supertest (176 Tests, --runInBand)
-
Auth: JWT-Cookie (
sm_session), bcrypt-Passwörter, TOTP-2FA (org-weit erzwingbar) -
RBAC:
reader→editor/dept_head→contentowner/auditor→admin - Persistenz: JSON-Dateien (Standard/Demo) oder SQLite/MariaDB/PostgreSQL via Knex
- KI: Optional lokales Ollama (nomic-embed-text); Keyword-Suche immer als Fallback
- Audit-Log: Jede Create/Update/Delete/Login-Aktion wird protokolliert, filterbar, exportierbar
Ausführlich: docs/architecture/
im Repo (C4-Diagramme, vollständiges Datenmodell, OpenAPI 3.0.3 mit 80+ Endpunkten).
| Modul | Beschreibung | Standards |
|---|---|---|
| Richtlinien-Management | Template-CRUD, Versionierung, Lifecycle (Entwurf → Review → Genehmigt → Archiviert), Space-Hierarchie, Anhänge | ISO 27001 §5 |
| Statement of Applicability | 313 Controls über 8 Frameworks, Inline-Bearbeitung, Gap-Analyse, Cross-Mapping | ISO 27001 A / BSI / NIS2 / EUCS / EUAI / ISO 9001 / CRA |
| Risikomanagement | Risikoregister, Behandlungspläne, Auditor-Rolle | ISO 27001 §6.1 |
| Sicherheitsziele | KPI-Tracking mit Fortschrittsbalken, Kalenderintegration | ISO 27001 §6.2 |
| DSGVO & Datenschutz | VVT, AV-Verträge, DSFA, TOMs, DSAR-Queue, 72h-Timer, Löschprotokoll mit E-Mail-Alarmen | DSGVO Art. 13–35 |
| Asset-Management | Asset-Register, editierbare Asset-Typen, Schutzziele (CIA + Authentizität) mit Abhängigkeits-Vererbung, Klassifizierungsstufen, EoL-Tracking | ISO 27001 A.5.9–5.12 |
| BCM / BCP | Business Impact Analysis, Kontinuitätspläne, Übungen | ISO 27001 A.5.29–5.30 / NIS2 |
| Schulungsnachweise | Schulungskatalog, Abschluss-Tracking, Zertifikats-Upload | ISO 27001 A.6.3 |
| Lieferanten-Management | Lieferantenregister, Audit-Planung, Risikobewertung | ISO 27001 A.5.19–5.22 |
| Recht & Verträge | Verträge, NDAs, Datenschutzerklärungen, Ablaufkalender | |
| Incident-Postfach | CISO-Postfach + öffentliches Meldeformular (ohne Login) | NIS2 / BSI |
| Governance | Management-Reviews, Maßnahmen-Tracking | ISO 27001 §9.3 |
| Reports | Compliance-Matrix (Control × Entität), Gap-Report, Review-Zyklen, CSV-Export | |
| Audit-Findings | Finding-Register (IST→SOLL→Risiko→Empfehlung), Maßnahmenpläne, Schweregrad/Status, FIND-YYYY-NNNN-Referenz | ISO 27001 §9.2 |
| Traceability | Jeder Datensatz verlinkt bidirektional zu SoA-Controls + Richtliniendokumenten | |
| Semantische Suche | Lokale KI-Suche via Ollama (nomic-embed-text) mit Keyword-Fallback | |
| Multi-Entity | Konzernstruktur-Baum, entitätsspezifische Anwendbarkeit für Controls und Richtlinien | |
| Mehrsprachige UI & Demodaten | Vollständige UI und Demo-Inhalte in 🇩🇪 DE / 🇬🇧 EN / 🇫🇷 FR / 🇳🇱 NL |
Ausführliche Modul-Dokumentation je Bereich (DE/EN/FR/NL) liegt im Repo unter
docs/module-*.md.
ISO 27001:2022, ISO 9000:2015 und ISO 9001:2015 sind urheberrechtlich geschützte, von der ISO veröffentlichte Standards. Die Control-Definitionen (Titel, Beschreibungen, Anforderungstexte) sind nicht im Projekt enthalten und dürfen ohne gültige ISO-Lizenz nicht weiterverbreitet werden.
Die SoA-Module für ISO 27001, ISO 9000 und ISO 9001 liefern daher ohne Control-Inhalte
aus — der Administrator muss diese manuell importieren (lizenzierte Kopie besorgen,
JSON-Datei vorbereiten, bash scripts/import-iso-controls.sh path/to/iso-controls.json
ausführen). Rahmenwerke, die ohne ISO-Lizenz sofort nutzbar sind: BSI IT-Grundschutz,
EU NIS2, EUCS, EU AI Act und CRA — basierend auf öffentlich verfügbarer EU-Gesetzgebung
und deutschen Bundespublikationen, vollständig vorinstalliert.