Migrate all repos into monorepo context folders

Bahn: aisupport, Analyse-O2C-C2S, awesome-bahn-mcp-servers, beam-mcp,
      Confluence_Bot, db-planet-mcp-server, O2C-Harness, project-audit,
      Projekt-KIQ-HP, teamlandkarte-mcp
Dhive: Jury-Voting
Privat: CV, NoteGraph (NOTE: NoteGraph needs complete redo after consolidation)
Shared: AI-Orchestrator, OrgMyLife, power_skills_and_more
Shared/references: symphony (read-only)

Bahn repos remain available as independent remotes - this monorepo
pulls them in via subtree, the originals are untouched.
This commit is contained in:
2026-06-30 20:39:52 +02:00
parent 2f2b295531
commit a5f8fb49ab
1717 changed files with 447332 additions and 0 deletions
@@ -0,0 +1,73 @@
# DevOps Anforderungen im Team
Version: 4 | Last modified: 2025-08-25T13:59:47.059+02:00
Source: confluence page ID 474095243
---
Rollen & VerantwortlichkeitenRolle | Beschreibung |
AG (Auftraggeber) | Fachliche Anforderungen, Budget, Abnahme von Leistungen |
ART-Trio | Kombination aus Release Train Engineer, Product Manager und System Architect im SAFe-Kontext |
DevOps-Team | Entwicklung, Betrieb und Automatisierung (CI/CD, Monitoring, Deployments, Cloud-Ressourcen) |
PM (Projektmanager) | Koordination des Projektes, Zeit- und Ressourcenplanung |
PO (Product Owner) | Fachliche Priorisierung, Abstimmung mit Auftraggeber, Sicherstellung der Anforderungen |
Release Train Architect | Verantwortlich für die übergreifende Architektur im gesamten Release Train, Schnittstelle zwischen Teams und Systemarchitekten |
Scrum Master | Prozessbegleitung im agilen Vorgehen, Unterstützung bei Hindernissen |
Security-Beauftragter (Team) | Vom Team ernannte Person, koordiniert Sicherheitsthemen, führt regelmäßige Security-Checks durch und arbeitet eng mit dem System Architect zusammen |
Systemarchitekt | Verantwortlich für die Systemarchitektur, Schutzbedarfsfeststellung, Netzwerksegmentierung; Zusammenarbeit mit Security-Beauftragtem bei Sicherheitsfragen |
Checkliste / Self-AssessmentBereich | Anforderung | Status | ToDo / Nächste Schritte | Verantwortlich |
1. Verantwortlichkeiten und Rollen | Sind alle relevanten Rollen (Betreiber, AG = Auftraggeber, IT-Asset-Owner, PO, Remediation Manager) klar benannt und dokumentiert? | 🔴 Offen | Rollenliste erstellen und in Confluence dokumentieren. Remediation Manager = alle Mitgleider des DevOps Team (außer Asset-Owner)? SIT Team → CNP | PO |
| Ist geregelt, welche Verantwortlichkeiten im Team, beim AG und bei Dienstleistern liegen? | 🟡 In Arbeit | Team (DevOps-Team): Codeentwicklung, CI/CD-Betrieb, Monitoring, Deployments (via CNP/ArgoCD) → Welche Entscheidungen/Freihaben haben wir bezüglich technischer Anforderungen
AG (im SAFe-Kontext: ART-Trio = PM, RTE, System Architect): Fachliche Anforderungen (PM), Budgetfreigaben (RTE), technische Anforderungen/Unterstützungen (System Architect)
Dienstleister: Betrieb der Cloud Native Platform (SIT Team) inkl. ArgoCD-Basisbetrieb und AWS-Infrastruktur
| Team |
2. Datenschutz | Liegt eine aktuelle Abstimmung mit dem AG für die Verarbeitung personenbezogener Daten vor? | 🔴 Offen | Rücksprache mit AG & Datenschutzbeauftragtem, ob aktuelle Freigabe vorliegt | Team / Datenschutzbeauftragter |
| Gibt es Prozesse zum schnellen Umsetzen der Betroffenenrechte (Löschung, Auskunft, Berichtigung)? | 🔴 Offen | Prüfen, ob personenbezogene Daten verarbeitet werden; falls ja: Prozess definieren und abstimmen | Team / Datenschutzbeauftragter |
| Werden personenbezogene Daten ausschließlich verschlüsselt gespeichert und übertragen? | 🟢 Erledigt | Dokumentation der eingesetzten Verschlüsselung (AWS + DocumentDB, TLS in Transit, Encryption at Rest) ergänzen | Team / CNP |
| Sind alle Test- und Schulungssysteme frei von echten personenbezogenen Daten? | 🔴 Offen | Prüfen, ob in Test-/Schulungssystemen echte Namen/IDs vorkommen; falls ja: Anonymisierung/Pseudonymisierung umsetzen | Team / Datenschutzbeauftragter |
| Existieren dokumentierte technische und organisatorische Maßnahmen (TOM)? | 🟢 Erledigt | TOM-Dokumentation jährlich prüfen und aktualisieren | Team / Datenschutzbeauftragter |
| Gibt es ein Verfahren zur sofortigen Meldung von Datenschutzvorfällen? | 🔴 Offen | Zuständige Datenschutzbeauftragte identifizieren und Ablaufplan dokumentieren | ART-Trio / Datenschutzstelle |
| Ist festgehalten, wie personenbezogene Daten in Logs, Fehlerbeschreibungen oder beim Einsatz von Dienstleistern behandelt werden? | 🟢 Erledigt | Links zu relevanten Richtlinien im Confluence-Bereich hinterlegen | Team |
3. IT-Sicherheit | Wie ist das Team über aktuelle Schwachstellen, Patchstände und verfügbare Scans/Pentests informiert? | 🟢 Erledigt | Dokumentation der eingesetzten Security-Checks in Confluence aktuell halten | Team |
| Gibt es regelmäßige Security-Checks (Scans, Pentests, Compliance-Check/CSA)? | 🟡 In Arbeit | Prüfen, ob ergänzende periodische Tests notwendig sind | Team / Systemarchitekt |
| Werden technische Benutzerkonten nach Genehmigung und nach dem Minimalprinzip genutzt? | 🟢 Erledigt | Aktuelle Rollen- und Berechtigungsliste im Confluence hinterlegen | Team |
| Sind gesicherte Admin-Zugänge und Multi-Faktor-Authentifizierung (wo notwendig) umgesetzt? | 🟢 Erledigt | Regelmäßige Überprüfung der Zugriffsrechte auf Secrets & KeyPass-Einträge | Team |
| Existiert ein vollständiger Wiederherstellungsplan (Business-Continuity)? | 🟢 Erledigt | Plan jährlich überprüfen und mit aktuellen Plattform-Änderungen abgleichen | Team |
| Ist eine Trennung zwischen Entwicklungs-, Test- und Produktionsumgebung implementiert? | 🟢 Erledigt | Sicherstellen, dass keine produktiven Daten in nicht-prod-Umgebungen genutzt werden | Team |
4. Prozesse & Betriebsmanagement | Sind alle Service-, Change-, Incident- und Problem-Management-Prozesse bekannt und dokumentiert? | 🔴 Offen | Links zu den aktuellen Prozessdokus im Team hinterlegen | Team |
| Werden Operations-Dokumentationen (Runbooks, Incident-Anleitungen) gepflegt? | 🟡 In Arbeit | Review aller Runbooks; fehlende Szenarien ergänzen | Team |
| Sind SLAs mit AG und Dienstleistern regelmäßig überprüft und dokumentiert? | 🔴 Offen | Mit AG/Dienstleistern abstimmen, ob SLAs existieren und wie die Einhaltung dokumentiert wird | AG / ART-Trio |
| Existiert ein Konfigurationsmanagement und ist jede Änderung nachvollziehbar? | 🟢 Erledigt | Sicherstellen, dass Doku zu Helm-/ArgoCD-Prozessen aktuell ist | Team |
| Werden regelmäßig Konten und Berechtigungen überprüft? | 🟡 In Arbeit | Quartalsweise Access Review etablieren | Team / Scrum Master |
5. Cloud & Architektur | Ist der Schutzbedarf und die Netzwerksegmentierung dokumentiert? | 🟢 Erledigt | Jährliche Überprüfung/Aktualisierung der Doku | Team / Systemarchitekt |
| Erfolgt die Verschlüsselung (auch BYOK) und Schlüsselrotation aktiv? | 🟡 In Arbeit | Option für automatische Rotation evaluieren | Team |
| Ist festgelegt, wie Zugriffsrechte und Vertrauensstellungen zu externen Partnern geregelt sind? | 🟢 Erledigt | Falls externe Partner dazukommen: formale Regelung ergänzen | Team + beteiligte Teams |
| Sind die Cloud-spezifischen Vorgaben (Trennung Prod/Dev/IAT, Einschränkung technischer Benutzer) umgesetzt? | 🟢 Erledigt | Quartalsweises Berechtigungs-Review pro Environment | Team |
6. Kontrolle & Verbesserung | Werden Compliance-Checks/CSAs regelmäßig durchgeführt? | 🔴 Offen | Klären, ob durch ART-Trio/Systemarchitekt durchgeführt wird | Systemarchitekt / ART-Trio |
| Gibt es dokumentierte Maßnahmen zu gefundenen Schwachstellen und Risiken? | 🟢 Erledigt | Schulung im Team zur Nutzung der Schwachstellenmanagement-Seite | Team |
| Wird die eigene Prozess- und Dokumentationsqualität überprüft und kontinuierlich verbessert? | 🟢 Erledigt | Lessons Learned aus Retros auch in Prozess-/Dokumentationsänderungen einfließen lassen | Team / Scrum Master |
7. Betriebsrat & Organisation | Sind alle Vorgaben der GBVen eingehalten (z. B. Rufbereitschaft, Arbeiten außerhalb Regelarbeitszeit, Dokumentationspflichten)? | 🔴 Offen | Mit Betriebsrat oder HR abstimmen, ob Vorgaben erfüllt sind |
|
| Sind Beteiligungspflichten und die Kommunikation an den Betriebsrat berücksichtigt? | 🟡 In Arbeit | Bestätigung durch ART-Trio einholen und Informationsfluss ins Team sicherstellen | ART-Trio |