# DevOps Anforderungen im Team Version: 4 | Last modified: 2025-08-25T13:59:47.059+02:00 Source: confluence page ID 474095243 --- Rollen & VerantwortlichkeitenRolle | Beschreibung | AG (Auftraggeber) | Fachliche Anforderungen, Budget, Abnahme von Leistungen | ART-Trio | Kombination aus Release Train Engineer, Product Manager und System Architect im SAFe-Kontext | DevOps-Team | Entwicklung, Betrieb und Automatisierung (CI/CD, Monitoring, Deployments, Cloud-Ressourcen) | PM (Projektmanager) | Koordination des Projektes, Zeit- und Ressourcenplanung | PO (Product Owner) | Fachliche Priorisierung, Abstimmung mit Auftraggeber, Sicherstellung der Anforderungen | Release Train Architect | Verantwortlich für die übergreifende Architektur im gesamten Release Train, Schnittstelle zwischen Teams und Systemarchitekten | Scrum Master | Prozessbegleitung im agilen Vorgehen, Unterstützung bei Hindernissen | Security-Beauftragter (Team) | Vom Team ernannte Person, koordiniert Sicherheitsthemen, führt regelmäßige Security-Checks durch und arbeitet eng mit dem System Architect zusammen | Systemarchitekt | Verantwortlich für die Systemarchitektur, Schutzbedarfsfeststellung, Netzwerksegmentierung; Zusammenarbeit mit Security-Beauftragtem bei Sicherheitsfragen | Checkliste / Self-AssessmentBereich | Anforderung | Status | ToDo / Nächste Schritte | Verantwortlich | 1. Verantwortlichkeiten und Rollen | Sind alle relevanten Rollen (Betreiber, AG = Auftraggeber, IT-Asset-Owner, PO, Remediation Manager) klar benannt und dokumentiert? | 🔴 Offen | Rollenliste erstellen und in Confluence dokumentieren. Remediation Manager = alle Mitgleider des DevOps Team (außer Asset-Owner)? SIT Team → CNP | PO | | Ist geregelt, welche Verantwortlichkeiten im Team, beim AG und bei Dienstleistern liegen? | 🟡 In Arbeit | Team (DevOps-Team): Codeentwicklung, CI/CD-Betrieb, Monitoring, Deployments (via CNP/ArgoCD) → Welche Entscheidungen/Freihaben haben wir bezüglich technischer Anforderungen AG (im SAFe-Kontext: ART-Trio = PM, RTE, System Architect): Fachliche Anforderungen (PM), Budgetfreigaben (RTE), technische Anforderungen/Unterstützungen (System Architect) Dienstleister: Betrieb der Cloud Native Platform (SIT Team) inkl. ArgoCD-Basisbetrieb und AWS-Infrastruktur | Team | 2. Datenschutz | Liegt eine aktuelle Abstimmung mit dem AG für die Verarbeitung personenbezogener Daten vor? | 🔴 Offen | Rücksprache mit AG & Datenschutzbeauftragtem, ob aktuelle Freigabe vorliegt | Team / Datenschutzbeauftragter | | Gibt es Prozesse zum schnellen Umsetzen der Betroffenenrechte (Löschung, Auskunft, Berichtigung)? | 🔴 Offen | Prüfen, ob personenbezogene Daten verarbeitet werden; falls ja: Prozess definieren und abstimmen | Team / Datenschutzbeauftragter | | Werden personenbezogene Daten ausschließlich verschlüsselt gespeichert und übertragen? | 🟢 Erledigt | Dokumentation der eingesetzten Verschlüsselung (AWS + DocumentDB, TLS in Transit, Encryption at Rest) ergänzen | Team / CNP | | Sind alle Test- und Schulungssysteme frei von echten personenbezogenen Daten? | 🔴 Offen | Prüfen, ob in Test-/Schulungssystemen echte Namen/IDs vorkommen; falls ja: Anonymisierung/Pseudonymisierung umsetzen | Team / Datenschutzbeauftragter | | Existieren dokumentierte technische und organisatorische Maßnahmen (TOM)? | 🟢 Erledigt | TOM-Dokumentation jährlich prüfen und aktualisieren | Team / Datenschutzbeauftragter | | Gibt es ein Verfahren zur sofortigen Meldung von Datenschutzvorfällen? | 🔴 Offen | Zuständige Datenschutzbeauftragte identifizieren und Ablaufplan dokumentieren | ART-Trio / Datenschutzstelle | | Ist festgehalten, wie personenbezogene Daten in Logs, Fehlerbeschreibungen oder beim Einsatz von Dienstleistern behandelt werden? | 🟢 Erledigt | Links zu relevanten Richtlinien im Confluence-Bereich hinterlegen | Team | 3. IT-Sicherheit | Wie ist das Team über aktuelle Schwachstellen, Patchstände und verfügbare Scans/Pentests informiert? | 🟢 Erledigt | Dokumentation der eingesetzten Security-Checks in Confluence aktuell halten | Team | | Gibt es regelmäßige Security-Checks (Scans, Pentests, Compliance-Check/CSA)? | 🟡 In Arbeit | Prüfen, ob ergänzende periodische Tests notwendig sind | Team / Systemarchitekt | | Werden technische Benutzerkonten nach Genehmigung und nach dem Minimalprinzip genutzt? | 🟢 Erledigt | Aktuelle Rollen- und Berechtigungsliste im Confluence hinterlegen | Team | | Sind gesicherte Admin-Zugänge und Multi-Faktor-Authentifizierung (wo notwendig) umgesetzt? | 🟢 Erledigt | Regelmäßige Überprüfung der Zugriffsrechte auf Secrets & KeyPass-Einträge | Team | | Existiert ein vollständiger Wiederherstellungsplan (Business-Continuity)? | 🟢 Erledigt | Plan jährlich überprüfen und mit aktuellen Plattform-Änderungen abgleichen | Team | | Ist eine Trennung zwischen Entwicklungs-, Test- und Produktionsumgebung implementiert? | 🟢 Erledigt | Sicherstellen, dass keine produktiven Daten in nicht-prod-Umgebungen genutzt werden | Team | 4. Prozesse & Betriebsmanagement | Sind alle Service-, Change-, Incident- und Problem-Management-Prozesse bekannt und dokumentiert? | 🔴 Offen | Links zu den aktuellen Prozessdokus im Team hinterlegen | Team | | Werden Operations-Dokumentationen (Runbooks, Incident-Anleitungen) gepflegt? | 🟡 In Arbeit | Review aller Runbooks; fehlende Szenarien ergänzen | Team | | Sind SLAs mit AG und Dienstleistern regelmäßig überprüft und dokumentiert? | 🔴 Offen | Mit AG/Dienstleistern abstimmen, ob SLAs existieren und wie die Einhaltung dokumentiert wird | AG / ART-Trio | | Existiert ein Konfigurationsmanagement und ist jede Änderung nachvollziehbar? | 🟢 Erledigt | Sicherstellen, dass Doku zu Helm-/ArgoCD-Prozessen aktuell ist | Team | | Werden regelmäßig Konten und Berechtigungen überprüft? | 🟡 In Arbeit | Quartalsweise Access Review etablieren | Team / Scrum Master | 5. Cloud & Architektur | Ist der Schutzbedarf und die Netzwerksegmentierung dokumentiert? | 🟢 Erledigt | Jährliche Überprüfung/Aktualisierung der Doku | Team / Systemarchitekt | | Erfolgt die Verschlüsselung (auch BYOK) und Schlüsselrotation aktiv? | 🟡 In Arbeit | Option für automatische Rotation evaluieren | Team | | Ist festgelegt, wie Zugriffsrechte und Vertrauensstellungen zu externen Partnern geregelt sind? | 🟢 Erledigt | Falls externe Partner dazukommen: formale Regelung ergänzen | Team + beteiligte Teams | | Sind die Cloud-spezifischen Vorgaben (Trennung Prod/Dev/IAT, Einschränkung technischer Benutzer) umgesetzt? | 🟢 Erledigt | Quartalsweises Berechtigungs-Review pro Environment | Team | 6. Kontrolle & Verbesserung | Werden Compliance-Checks/CSAs regelmäßig durchgeführt? | 🔴 Offen | Klären, ob durch ART-Trio/Systemarchitekt durchgeführt wird | Systemarchitekt / ART-Trio | | Gibt es dokumentierte Maßnahmen zu gefundenen Schwachstellen und Risiken? | 🟢 Erledigt | Schulung im Team zur Nutzung der Schwachstellenmanagement-Seite | Team | | Wird die eigene Prozess- und Dokumentationsqualität überprüft und kontinuierlich verbessert? | 🟢 Erledigt | Lessons Learned aus Retros auch in Prozess-/Dokumentationsänderungen einfließen lassen | Team / Scrum Master | 7. Betriebsrat & Organisation | Sind alle Vorgaben der GBVen eingehalten (z. B. Rufbereitschaft, Arbeiten außerhalb Regelarbeitszeit, Dokumentationspflichten)? | 🔴 Offen | Mit Betriebsrat oder HR abstimmen, ob Vorgaben erfüllt sind | | | Sind Beteiligungspflichten und die Kommunikation an den Betriebsrat berücksichtigt? | 🟡 In Arbeit | Bestätigung durch ART-Trio einholen und Informationsfluss ins Team sicherstellen | ART-Trio |