Catalog-Manager
The Catalog Manager is the central tool for structured management and utilization of compliance catalogs in your ISMS. It forms the foundation for systematic, traceable IT compliance by consistently linking requirements, controls, threats, vulnerabilities, damage scenarios, and checks.
Why Do I Need Catalogs?
Section titled “Why Do I Need Catalogs?”Catalogs ensure that all stakeholders work with a unified, reusable data foundation – for example, in risk analyses, protection needs assessments, or control implementation. They create:
- Structure & Transparency in security processes
- Comparability between assessments and units
- Traceability for audits/certifications
- Efficiency through reuse of proven content
Practical Tip: Use catalogs also for threats, vulnerabilities, and damage scenarios. You can reference (e.g., use ISO 27001 but derive threats/controls from IT-Grundschutz).
Note: Upon request, we provide you with relevant standard catalogs and migrate existing content.
Catalog Types & Use Cases
Section titled “Catalog Types & Use Cases”The Catalog Manager supports different frameworks/standards:
- BSI IT-Grundschutz (modules/requirements; incl. B3S/industry-specific standards)
- ISO Standards (e.g., ISO/IEC 27001, 27002)
- Industry-Specific Standards (e.g., SOC 2, TISAX®)
- Additional Management Systems (e.g., ISO 42001 AI Management, ISO 9001)
- Custom Catalogs (company-specific requirements)
Navigation Overview
Section titled “Navigation Overview”When opening the module, you see the catalog overview. Standard catalogs are write-protected (pencil/trash grayed out).
The left sidebar offers three main areas:

- Catalogs – Management, import, versioning, content
- Structure Categories – optional technical organization (rarely needed in practice)
- Protection Needs Questionnaires – Templates/creation for standardized protection needs assessments
Practical Tip: Use questionnaires to standardize protection needs. We are happy to provide templates/best practices (see help section “Protection Needs Assessment”).
Catalog Objects in Detail
Section titled “Catalog Objects in Detail”Catalogs consist of linkable object types. The module principle serves as a thematic framework (e.g., “Network Security”) for related content.
1) Modules
Section titled “1) Modules”Definition: Thematic grouping (e.g., “Access Control”, “Network Security”).
Important Fields:
- Implementation Order (prioritization)
- Responsibility (roles/departments)
- Category (technical assignment)
2) Requirements
Section titled “2) Requirements”Definition: Specific specifications that must be met.
Important Fields:
- Responsibility per Catalog (framework default)
- Additional Responsibilities (internal)
- Metadata (description, implementation notes, evidence)
3) Controls
Section titled “3) Controls”Definition: Action instructions for fulfilling requirements.
Important Fields:
- Lifecycle (Planning → Implementation → Operation → Optimization)
- Effectiveness (protective effect, evidence)
- Implementation Effort (time/resources)
4) Threats
Section titled “4) Threats”Definition: Potential threats to information security.
Typical Categories:
- Elementary Events (fire, water, electricity)
- Deliberate Actions (hacking, sabotage)
- Organizational Deficiencies (missing processes/roles)
- Technical Failure (hardware/software)
5) Vulnerabilities
Section titled “5) Vulnerabilities”Definition: Weaknesses that threats can exploit.
Assessment Criteria: Exploitability • Impact Potential • Detection Probability
6) Damage Scenarios
Section titled “6) Damage Scenarios”Definition: Describe potential impacts.
Categorization by: Confidentiality • Integrity • Availability • Compliance
7) Checks
Section titled “7) Checks”Definition: Audit/monitoring mechanisms for control implementation.
Components: Control Objective (Target) • Purpose (Why) • Guidelines (How)
Practical Implementation
Section titled “Practical Implementation”Creating Catalogs
Section titled “Creating Catalogs”- Catalogs → Create
- Maintain basic data: Name, Description, Catalog Type, Scope of Validity
- Save

Managing Content
Section titled “Managing Content”- Open catalog → Create
- Select Object Type (Module/Requirement/Control/…)
- Fill in Fields & Metadata (incl. responsibilities/evidence)
Best Practice: First define modules, then assign requirements and controls.

Assigning Catalogs (e.g., in Risk Analysis)
Section titled “Assigning Catalogs (e.g., in Risk Analysis)”- Open module → Catalogs tab
- Select Assign
- Select relevant catalogs → Content is available context-specific
Protection Needs Questionnaires
Section titled “Protection Needs Questionnaires”The Catalog Manager contains an integrated questionnaire function for standardized protection needs assessments.
Creating Questionnaires
Section titled “Creating Questionnaires”- Questionnaires → Create
- Type (Protection Needs Assessment), Unit, Name, Description
Modeling Questions & Answers
Section titled “Modeling Questions & Answers”Questions (Core Elements):
- Number (ID)
- Protection Goal (Confidentiality/Integrity/Availability)
- Question (clear & measurable)
- Description (explanation/examples)
Answers (Assignment):
- Category (normal/high/very high)
- Answer Text (option)
- Description (consequences/justification)
Best Practice: Per protection goal, at least as many answer options as protection needs categories exist.
Example Items (Excerpt)
Section titled “Example Items (Excerpt)”| # | Protection Goal | Question | Assessment/Guideline |
|---|---|---|---|
| 1 | Confidentiality | What would be the consequences of unauthorized access to the processed information? | Normal: minor impacts • High: significant legal/financial consequences • Very High: existential threat |
| 2 | Availability | How long can the system/information be unavailable at most? | Normal: several days tolerable • High: up to 24 h • Very High: only a few hours |
| 3 | Integrity | What would be the consequences of undetected data changes? | Normal: limited disruptions • High: significant process errors • Very High: security/compliance incident |
Answer Options (Example “Availability”):
- Only a few hours tolerable → business-critical → very high
- Maximum 24 hours tolerable → significant impairments → high
- Several days tolerable → non-critical → normal
Activating Questionnaires
Section titled “Activating Questionnaires”- Open questionnaire → Status
- Set Active

Structuring & Governance
Section titled “Structuring & Governance”Recommendations:
- Hierarchical Catalog Structure (topics → subtopics)
- Clear Naming Conventions (prefixes, IDs, versions)
- Versioning & Change Log (traceability)
- Roles/Owner per Object (responsibility & maintenance)
Typical Use Cases
Section titled “Typical Use Cases”1) Introducing New Technology
Section titled “1) Introducing New Technology”- Review relevant standard catalogs
- Add specific threats/vulnerabilities
- Define controls, plan checks
- Integrate into risk analysis/ISMS processes
2) Audit Preparation
Section titled “2) Audit Preparation”- Assign standard catalog(s)
- Compare actual controls
- Identify & prioritize gaps
- Bundle evidence/controls
Key Points at a Glance
Section titled “Key Points at a Glance”- Central Compliance Platform: The Catalog Manager combines BSI, ISO 27001, TISAX®, and custom catalogs in one system.
- Complete Model: 7 object types (modules, requirements, controls, threats, vulnerabilities, damage scenarios, checks) comprehensively represent compliance.
- Flexible & Expandable: Standard catalogs plus custom catalogs – incl. versioning and references.
- Standardized Protection Needs Assessment: Questionnaires accelerate and standardize assessment.
- Seamless ISMS Integration: End-to-end workflows in the fuentis Suite – from modeling to audit.