# Was ist der Federal Information Security Modernization Act (FISMA)?

> Der Federal Information Security Modernization Act of 2014 (FISMA) ist ein Gesetz der Vereinigten Staaten, das einen regierungsweiten Rahmen für das Management von Informationssicherheitsrisiken für die Abläufe, Anlagen, Informationen und Systeme des Bundes etabliert.

- Kanonische URL: https://yellowcube.eu/de/glossary/federal-information-security-modernization-act/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Es verlangt risikoadäquate Sicherheitsprogramme der Behörden, weist regierungsweite und behördliche Verantwortlichkeiten zu und adressiert Systeme, die von Behörden oder in deren Auftrag von anderen genutzt oder betrieben werden.

Public Law 113-283 ist hauptsächlich in 44 United States Code §§3551–3558 kodifiziert. Das Office of Management and Budget setzt Politik und Aufsicht, das Department of Homeland Security administriert die Umsetzungsaktivitäten, und das National Institute of Standards and Technology entwickelt unterstützende Standards und Leitlinien; die Behördenleitungen bleiben verantwortlich.

### Wichtigste Punkte

- **Scope bestimmen:** Bundesinformationen, Behördensysteme, von Auftragnehmern im Auftrag einer Behörde betriebene Systeme, verantwortliche Amtsträger sowie die abweichenden Bestimmungen für National-Security-Systeme identifizieren.
- **Ein Risikoprogramm betreiben:** Inventare pflegen, Risiken bewerten, Richtlinien und Kontrollen implementieren, Kontinuität planen, Personal schulen, Wirksamkeit testen, Schwächen beheben sowie Vorfälle erkennen, melden und beantworten.
- **Aufsicht unterstützen:** Geforderte Berichte und Kennzahlen erzeugen, jährliche unabhängige Evaluierungen durchführen, Nachweise für Autorisierung und Continuous Monitoring pflegen sowie die aktuelle regierungsweite und behördenspezifische Richtung befolgen.
- **Wichtige Einschränkung:** FISMA schafft keine universelle „FISMA-Zertifizierung", und eine Kontroll-Checkliste oder Autorisierung garantiert keine Sicherheit. Pflichten hängen vom aktuellen Gesetz, Politik, Standards, Direktiven, Systemscope und Verträgen ab; die konkrete Anwendbarkeit erfordert qualifizierte Bundesrechts- und Beschaffungsprüfung.

### Verwandte Begriffe

[Federal Risk and Authorization Management Program (FedRAMP)](<https://yellowcube.eu/de/glossary/federal-risk-and-authorization-management-program/>) · [National Institute of Standards and Technology Special Publication (NIST SP) 800-53](<https://yellowcube.eu/de/glossary/national-institute-of-standards-and-technology-special-publication-800-53/>) · [Sicherheitsaudit](<https://yellowcube.eu/de/glossary/security-audit/>) · [Informationssicherheitsrichtlinie](<https://yellowcube.eu/de/glossary/information-security-policy/>) · [Cyberrisiko](<https://yellowcube.eu/de/glossary/cyber-risk/>)

### Quellen

[Congress.gov, Federal Information Security Modernization Act of 2014, Public Law 113-283](https://www.congress.gov/bill/113th-congress/senate-bill/2521/text/pl) · [GovInfo, 44 U.S.C. §3554 — Federal Agency Responsibilities](https://www.govinfo.gov/link/uscode/44/3554) · [NIST, FISMA Background](https://csrc.nist.gov/Projects/risk-management/fisma-background)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

