Skip to content

Architektur und Module

coolstartnow edited this page Aug 30, 2026 · 1 revision

Architektur & Module

🇬🇧 English version

Code-Struktur

server/
  index.js          — Express-App-Setup, Router-Einbindung
  auth.js           — JWT-Auth, RBAC-Ränge, Session
  routes/           — 17 Express-Route-Module (eines pro Domäne)
  db/                — Datenspeicher (jsonStore / sqliteStore / orgSettingsStore / …)
  ai/                — Semantische Suche (embedder, embeddingStore, lexicalSearch)
  reports.js         — Report-Generierung
ui/
  index.html         — SPA-Shell (Atlassian Dark Theme)
  app.js             — sämtliche Render-Funktionen, ~6000 Zeilen Vanilla JS
  style.css          — CSS-Variablen, Dark Theme
data/                — JSON-Dateien / SQLite-DB (gitignored)
docs/
  ISMS-build-documentation.md  — vollständige Architektur-Referenz
  architecture/                — C4-Diagramme, Datenmodell, OpenAPI-3.0.3-Spezifikation
tests/                — Jest + Supertest (176 Tests, --runInBand)
  • Auth: JWT-Cookie (sm_session), bcrypt-Passwörter, TOTP-2FA (org-weit erzwingbar)
  • RBAC: readereditor / dept_headcontentowner / auditoradmin
  • Persistenz: JSON-Dateien (Standard/Demo) oder SQLite/MariaDB/PostgreSQL via Knex
  • KI: Optional lokales Ollama (nomic-embed-text); Keyword-Suche immer als Fallback
  • Audit-Log: Jede Create/Update/Delete/Login-Aktion wird protokolliert, filterbar, exportierbar

Ausführlich: docs/architecture/ im Repo (C4-Diagramme, vollständiges Datenmodell, OpenAPI 3.0.3 mit 80+ Endpunkten).

Module im Überblick

Modul Beschreibung Standards
Richtlinien-Management Template-CRUD, Versionierung, Lifecycle (Entwurf → Review → Genehmigt → Archiviert), Space-Hierarchie, Anhänge ISO 27001 §5
Statement of Applicability 313 Controls über 8 Frameworks, Inline-Bearbeitung, Gap-Analyse, Cross-Mapping ISO 27001 A / BSI / NIS2 / EUCS / EUAI / ISO 9001 / CRA
Risikomanagement Risikoregister, Behandlungspläne, Auditor-Rolle ISO 27001 §6.1
Sicherheitsziele KPI-Tracking mit Fortschrittsbalken, Kalenderintegration ISO 27001 §6.2
DSGVO & Datenschutz VVT, AV-Verträge, DSFA, TOMs, DSAR-Queue, 72h-Timer, Löschprotokoll mit E-Mail-Alarmen DSGVO Art. 13–35
Asset-Management Asset-Register, editierbare Asset-Typen, Schutzziele (CIA + Authentizität) mit Abhängigkeits-Vererbung, Klassifizierungsstufen, EoL-Tracking ISO 27001 A.5.9–5.12
BCM / BCP Business Impact Analysis, Kontinuitätspläne, Übungen ISO 27001 A.5.29–5.30 / NIS2
Schulungsnachweise Schulungskatalog, Abschluss-Tracking, Zertifikats-Upload ISO 27001 A.6.3
Lieferanten-Management Lieferantenregister, Audit-Planung, Risikobewertung ISO 27001 A.5.19–5.22
Recht & Verträge Verträge, NDAs, Datenschutzerklärungen, Ablaufkalender
Incident-Postfach CISO-Postfach + öffentliches Meldeformular (ohne Login) NIS2 / BSI
Governance Management-Reviews, Maßnahmen-Tracking ISO 27001 §9.3
Reports Compliance-Matrix (Control × Entität), Gap-Report, Review-Zyklen, CSV-Export
Audit-Findings Finding-Register (IST→SOLL→Risiko→Empfehlung), Maßnahmenpläne, Schweregrad/Status, FIND-YYYY-NNNN-Referenz ISO 27001 §9.2
Traceability Jeder Datensatz verlinkt bidirektional zu SoA-Controls + Richtliniendokumenten
Semantische Suche Lokale KI-Suche via Ollama (nomic-embed-text) mit Keyword-Fallback
Multi-Entity Konzernstruktur-Baum, entitätsspezifische Anwendbarkeit für Controls und Richtlinien
Mehrsprachige UI & Demodaten Vollständige UI und Demo-Inhalte in 🇩🇪 DE / 🇬🇧 EN / 🇫🇷 FR / 🇳🇱 NL

Ausführliche Modul-Dokumentation je Bereich (DE/EN/FR/NL) liegt im Repo unter docs/module-*.md.

⚠ Wichtig: ISO-Controls erfordern manuelle Installation

ISO 27001:2022, ISO 9000:2015 und ISO 9001:2015 sind urheberrechtlich geschützte, von der ISO veröffentlichte Standards. Die Control-Definitionen (Titel, Beschreibungen, Anforderungstexte) sind nicht im Projekt enthalten und dürfen ohne gültige ISO-Lizenz nicht weiterverbreitet werden.

Die SoA-Module für ISO 27001, ISO 9000 und ISO 9001 liefern daher ohne Control-Inhalte aus — der Administrator muss diese manuell importieren (lizenzierte Kopie besorgen, JSON-Datei vorbereiten, bash scripts/import-iso-controls.sh path/to/iso-controls.json ausführen). Rahmenwerke, die ohne ISO-Lizenz sofort nutzbar sind: BSI IT-Grundschutz, EU NIS2, EUCS, EU AI Act und CRA — basierend auf öffentlich verfügbarer EU-Gesetzgebung und deutschen Bundespublikationen, vollständig vorinstalliert.

Clone this wiki locally