Hab ich mir doch gedacht ;-)
Dann muss ich mal andersrum fragen ;-)
Fragestellung ist schwierig, wie eh das ganze Thema IT-Sicherheit. Wem genau soll die Doku genügen? Interne Revision ist ja glücklich, Verbandsrevision legt es eng aus, wie du sagst.
Ich habe bei unserem Verband angefragt, was die sich genau vorstellen. Ergebnis war, dass im Prinzip keiner so richtig weis, was man überhaupt will. Verwiesen wird man immer auf das, was bei uns OPDV heißt, worin geregelt ist was ne Anwendung ist und wie eine entsprechende Freigabe dafür zu erfolgen hat (mal grob zusammengefasst). Eventuell gibt es sowas bei euch auch.
Soweit mir das GSHB geläufig ist findet sich darin nichts, das übermäßig in die Tiefe für eine LoNo DB geht, hier würde ich nicht weitersuchen (da sehe ich wie du), zumal es ja grundsätzlich auch keine rechtlichsverbindliche Relevanz hat. Wirklich relevant ist wohl erstmal was dein Verband will, und das ist mit Sicherheit, wie du sagst "nicht alles sinnhaft und rechtlich notwendig".
Vielleicht weis Armin (cococo69) noch was, der ist ein badischer blauer Notesentwickler, müsste also auch schon mit einigen Prüfungen konfrontiert worden sein. Und die Verbände werden sich ja irgendwie austauschen, d.h. ähnliche Anforderungen haben.
Jetzt bin ich wieder ein bisschen drumrumgeschippert...
Was MUSS darüberhinaus noch sein? Man könnte sich mal schlau machen, was das BAFin noch so verlangt. Ich gehe davon aus, dass sich die Frage nur in Richtung prüfende Stellen richtet, was aus Notessicht für die Praxis wirklich sein muss, weist du ja selber.
Gruß, Patrick (der hofft dich verstanden zu haben...)