{
    "schema": "https://saferpage.de/schemas/operator-action-plan.v1",
    "generated_at": "2026-06-23T17:17:26+00:00",
    "domain": "service.las.bayern.de",
    "scan": {
        "id": "9d66003b-65c5-4acb-a7a2-638e78127650",
        "checked_at": "2026-06-21 01:09:16.116847+02"
    },
    "summary": "service.las.bayern.de Betreiber-Board: 7 Nachweisposition(en), 3 sofort, 2 ausgelagerte Hintergrundseite(n). Nach jeder Umsetzung erneut scannen; bei hoher Priorität innerhalb von 7 Tagen.",
    "status": "sofort handeln",
    "score": 48,
    "metrics": {
        "ticket_count": 7,
        "open_count": 7,
        "urgent_count": 3,
        "guide_count": 2,
        "team_count": 2,
        "scan_score": 77,
        "target_score": 80,
        "gap_to_target": 3
    },
    "links": {
        "report": "https://saferpage.de/service.las.bayern.de",
        "operator_board": "https://saferpage.de/betreiber/service.las.bayern.de",
        "domain_verification": "https://saferpage.de/betreiber/service.las.bayern.de/verifizierung",
        "release_gate": "https://saferpage.de/release-gate/service.las.bayern.de",
        "audit_response": "https://saferpage.de/audit-response/service.las.bayern.de",
        "trust_data_room": "https://saferpage.de/datenraum/service.las.bayern.de",
        "json": "https://saferpage.de/betreiber/service.las.bayern.de/massnahmen",
        "csv": "https://saferpage.de/betreiber/service.las.bayern.de/massnahmen-csv",
        "tickets_markdown": "https://saferpage.de/betreiber/service.las.bayern.de/tickets",
        "consent_evidence": "https://saferpage.de/consent/service.las.bayern.de/nachweise",
        "vendor_service_cards": "https://saferpage.de/anbieter/service.las.bayern.de/servicekarten",
        "trust_center": "https://saferpage.de/trust/service.las.bayern.de",
        "guides": "https://saferpage.de/guides",
        "rescan": "https://saferpage.de/"
    },
    "tickets": [
        {
            "ticket_id": "SP-001",
            "title": "CSP erlaubt unsafe-inline für Skripte",
            "area": "BSI/Security-Header",
            "owner": "Technik",
            "team": "Developer/Ops",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Inline-Skripte über Nonces oder Hashes statt unsafe-inline freigeben.",
            "acceptance_criterion": "Security-Header/TLS-Check ist im Wiederholungsscan ohne kritischen Befund.",
            "evidence": "Inline-Skripte über Nonces oder Hashes statt unsafe-inline freigeben.",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "ticket_id": "SP-002",
            "title": "CSP erlaubt eval-nahe Skriptausführung",
            "area": "BSI/Security-Header",
            "owner": "Technik",
            "team": "Developer/Ops",
            "priority": "hoch",
            "priority_score": 82,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "unsafe-eval aus script-src entfernen oder betroffene Bibliotheken ersetzen.",
            "acceptance_criterion": "Security-Header/TLS-Check ist im Wiederholungsscan ohne kritischen Befund.",
            "evidence": "unsafe-eval aus script-src entfernen oder betroffene Bibliotheken ersetzen.",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "ticket_id": "SP-003",
            "title": "Möglicherweise nicht notwendige Cookies vor Einwilligung",
            "area": "TDDDG/ePrivacy",
            "owner": "Datenschutz/Marketing",
            "team": "GTM/CMP",
            "priority": "hoch",
            "priority_score": 78,
            "sla": "7_tage",
            "status": "sofort_starten",
            "next_step": "Nicht notwendige Cookies vor Einwilligung prüfen und blockieren.",
            "acceptance_criterion": "Wiederholungsscan zeigt keine nicht erforderlichen Cookies/Tags vor Einwilligung oder nach Ablehnung.",
            "evidence": "Nicht notwendige Cookies vor Einwilligung prüfen und blockieren.",
            "guide_url": "/guides/tracking-und-consent-reparieren"
        },
        {
            "ticket_id": "SP-004",
            "title": "Cross-Origin-Embedder-Policy fehlt",
            "area": "BSI/Security-Header",
            "owner": "Technik",
            "team": "Developer/Ops",
            "priority": "niedrig",
            "priority_score": 24,
            "sla": "Backlog",
            "status": "backlog",
            "next_step": "Cross-Origin-Embedder-Policy nur nach Staging-Test setzen, weil eingebettete Drittressourcen kompatibel sein müssen.",
            "acceptance_criterion": "Security-Header/TLS-Check ist im Wiederholungsscan ohne kritischen Befund.",
            "evidence": "Cross-Origin-Embedder-Policy nur nach Staging-Test setzen, weil eingebettete Drittressourcen kompatibel sein müssen.",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "ticket_id": "SP-005",
            "title": "Cross-Origin-Opener-Policy fehlt",
            "area": "BSI/Security-Header",
            "owner": "Technik",
            "team": "Developer/Ops",
            "priority": "niedrig",
            "priority_score": 24,
            "sla": "Backlog",
            "status": "backlog",
            "next_step": "Cross-Origin-Opener-Policy vorsichtig prüfen und nach Funktionstest setzen.",
            "acceptance_criterion": "Security-Header/TLS-Check ist im Wiederholungsscan ohne kritischen Befund.",
            "evidence": "Cross-Origin-Opener-Policy vorsichtig prüfen und nach Funktionstest setzen.",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "ticket_id": "SP-006",
            "title": "Cross-Origin-Resource-Policy fehlt",
            "area": "BSI/Security-Header",
            "owner": "Technik",
            "team": "Developer/Ops",
            "priority": "niedrig",
            "priority_score": 24,
            "sla": "Backlog",
            "status": "backlog",
            "next_step": "Cross-Origin-Resource-Policy nach Ressourcenprüfung setzen, damit fremde Einbettungen begrenzt werden.",
            "acceptance_criterion": "Security-Header/TLS-Check ist im Wiederholungsscan ohne kritischen Befund.",
            "evidence": "Cross-Origin-Resource-Policy nach Ressourcenprüfung setzen, damit fremde Einbettungen begrenzt werden.",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "ticket_id": "SP-007",
            "title": "Permissions-Policy fehlt",
            "area": "BSI/Security-Header",
            "owner": "Technik",
            "team": "Developer/Ops",
            "priority": "niedrig",
            "priority_score": 24,
            "sla": "Backlog",
            "status": "backlog",
            "next_step": "Nicht benötigte Browser-APIs wie Kamera, Mikrofon und Geolocation per Header begrenzen.",
            "acceptance_criterion": "Security-Header/TLS-Check ist im Wiederholungsscan ohne kritischen Befund.",
            "evidence": "Nicht benötigte Browser-APIs wie Kamera, Mikrofon und Geolocation per Header begrenzen.",
            "guide_url": "/guides/security-header-setzen"
        }
    ],
    "tasks": [
        {
            "id": "",
            "title": "CSP erlaubt unsafe-inline für Skripte",
            "area": "BSI/Security-Header",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Technik",
            "team_route": "Developer/Ops",
            "deadline": "innerhalb von 7 Tagen",
            "effort": "mittel",
            "status": "offen",
            "action": "Inline-Skripte über Nonces oder Hashes statt unsafe-inline freigeben.",
            "evidence": "",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "id": "",
            "title": "CSP erlaubt eval-nahe Skriptausführung",
            "area": "BSI/Security-Header",
            "priority": "hoch",
            "priority_score": 82,
            "owner": "Technik",
            "team_route": "Developer/Ops",
            "deadline": "innerhalb von 7 Tagen",
            "effort": "mittel",
            "status": "offen",
            "action": "unsafe-eval aus script-src entfernen oder betroffene Bibliotheken ersetzen.",
            "evidence": "",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "id": "",
            "title": "Möglicherweise nicht notwendige Cookies vor Einwilligung",
            "area": "TDDDG/ePrivacy",
            "priority": "hoch",
            "priority_score": 78,
            "owner": "Datenschutz/Marketing",
            "team_route": "GTM/CMP",
            "deadline": "innerhalb von 7 Tagen",
            "effort": "mittel bis hoch",
            "status": "offen",
            "action": "Nicht notwendige Cookies vor Einwilligung prüfen und blockieren.",
            "evidence": "",
            "guide_url": "/guides/tracking-und-consent-reparieren"
        },
        {
            "id": "",
            "title": "Cross-Origin-Embedder-Policy fehlt",
            "area": "BSI/Security-Header",
            "priority": "niedrig",
            "priority_score": 24,
            "owner": "Technik",
            "team_route": "Developer/Ops",
            "deadline": "Backlog",
            "effort": "mittel",
            "status": "offen",
            "action": "Cross-Origin-Embedder-Policy nur nach Staging-Test setzen, weil eingebettete Drittressourcen kompatibel sein müssen.",
            "evidence": "",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "id": "",
            "title": "Cross-Origin-Opener-Policy fehlt",
            "area": "BSI/Security-Header",
            "priority": "niedrig",
            "priority_score": 24,
            "owner": "Technik",
            "team_route": "Developer/Ops",
            "deadline": "Backlog",
            "effort": "mittel",
            "status": "offen",
            "action": "Cross-Origin-Opener-Policy vorsichtig prüfen und nach Funktionstest setzen.",
            "evidence": "",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "id": "",
            "title": "Cross-Origin-Resource-Policy fehlt",
            "area": "BSI/Security-Header",
            "priority": "niedrig",
            "priority_score": 24,
            "owner": "Technik",
            "team_route": "Developer/Ops",
            "deadline": "Backlog",
            "effort": "mittel",
            "status": "offen",
            "action": "Cross-Origin-Resource-Policy nach Ressourcenprüfung setzen, damit fremde Einbettungen begrenzt werden.",
            "evidence": "",
            "guide_url": "/guides/security-header-setzen"
        },
        {
            "id": "",
            "title": "Permissions-Policy fehlt",
            "area": "BSI/Security-Header",
            "priority": "niedrig",
            "priority_score": 24,
            "owner": "Technik",
            "team_route": "Developer/Ops",
            "deadline": "Backlog",
            "effort": "mittel",
            "status": "offen",
            "action": "Nicht benötigte Browser-APIs wie Kamera, Mikrofon und Geolocation per Header begrenzen.",
            "evidence": "",
            "guide_url": "/guides/security-header-setzen"
        }
    ],
    "guide_playbook": [
        {
            "slug": "tracking-und-consent-reparieren",
            "title": "Tracking Und Consent Reparieren",
            "guide_url": "/guides/tracking-und-consent-reparieren",
            "area": "Consent & Tracking",
            "owner": "Marketing/IT/Datenschutz",
            "effort": "mittel",
            "retest": "Erstaufruf, Ablehnen, Akzeptieren und GPC getrennt scannen.",
            "evidence_required": "Consent-Screenshot, Cookie-Tabelle, Request-Liste, CMP-Konfiguration.",
            "affected_count": 4,
            "task_count": 1,
            "ticket_count": 1,
            "priority_score": 100,
            "status": "sofort",
            "sample_findings": [
                {
                    "id": "pre_consent_nonessential_cookies",
                    "title": "Möglicherweise nicht notwendige Cookies vor Einwilligung",
                    "detail": "Prüfen, ob diese Cookies technisch notwendig sind oder erst nach Einwilligung gesetzt werden dürfen.",
                    "source": "finding"
                },
                {
                    "id": "pre_consent_nonessential_cookies",
                    "title": "Möglicherweise nicht notwendige Cookies vor Einwilligung",
                    "detail": "Nicht notwendige Cookies vor Einwilligung prüfen und blockieren.",
                    "source": "task"
                },
                {
                    "id": "SP-003",
                    "title": "Möglicherweise nicht notwendige Cookies vor Einwilligung",
                    "detail": "Nicht notwendige Cookies vor Einwilligung prüfen und blockieren.",
                    "source": "ticket"
                },
                {
                    "id": "privacy_consent",
                    "title": "Datenschutz, Cookies & Consent",
                    "detail": "Tracking, Werbung und nicht notwendige Cookies vor Zustimmung blockieren und verständlich erklären.",
                    "source": "module"
                }
            ]
        },
        {
            "slug": "security-header-setzen",
            "title": "Security Header Setzen",
            "guide_url": "/guides/security-header-setzen",
            "area": "Web Security",
            "owner": "IT/Security",
            "effort": "mittel",
            "retest": "Header, TLS, CSP und Referrer-Policy nach Deployment erneut scannen.",
            "evidence_required": "Nginx/Apache/CDN-Konfiguration, Header-Export, Rollback-Plan.",
            "affected_count": 19,
            "task_count": 6,
            "ticket_count": 6,
            "priority_score": 96,
            "status": "sofort",
            "sample_findings": [
                {
                    "id": "csp_unsafe_inline",
                    "title": "CSP erlaubt unsafe-inline für Skripte",
                    "detail": "Inline-Skripte über Nonces oder Hashes freigeben und unsafe-inline aus script-src entfernen.",
                    "source": "finding"
                },
                {
                    "id": "csp_unsafe_eval",
                    "title": "CSP erlaubt eval-nahe Skriptausführung",
                    "detail": "unsafe-eval vermeiden und betroffene Bibliotheken oder Build-Konfigurationen prüfen.",
                    "source": "finding"
                },
                {
                    "id": "missing_cross_origin_embedder_policy",
                    "title": "Cross-Origin-Embedder-Policy fehlt",
                    "detail": "Header `cross-origin-embedder-policy` setzen und nach Deployment erneut prüfen.",
                    "source": "finding"
                },
                {
                    "id": "missing_cross_origin_opener_policy",
                    "title": "Cross-Origin-Opener-Policy fehlt",
                    "detail": "Header `cross-origin-opener-policy` setzen und nach Deployment erneut prüfen.",
                    "source": "finding"
                },
                {
                    "id": "missing_cross_origin_resource_policy",
                    "title": "Cross-Origin-Resource-Policy fehlt",
                    "detail": "Header `cross-origin-resource-policy` setzen und nach Deployment erneut prüfen.",
                    "source": "finding"
                }
            ]
        }
    ],
    "team_routing": {
        "Developer/Ops": 6,
        "GTM/CMP": 1
    },
    "retest_workflow": {
        "capture": "Scan-ID, Screenshot, Cookie-/Request-Zeilen und betroffene Hintergrundlinks sichern.",
        "implementation": "Konfigurationsdiff, CMS-/Tag-Manager-Änderung, Anbieterfreigabe oder Textversion dokumentieren.",
        "rescan": "Domain erneut prüfen und Position nur abschließen, wenn SaferPage-Befund behoben oder fachlich begründet ist.",
        "archive": "JSON/CSV/XLSX oder ZIP-Nachweispaket im Trust Center ablegen und intern freigeben."
    },
    "disclaimer": "Automatisch aus SaferPage-Evidenz abgeleiteter Betreiber-Arbeitsplan. Umsetzung, interne Verantwortlichkeiten und rechtliche Freigabe liegen beim Website-Betreiber."
}