Sie sind hier: Home » Markt » Hintergrund

Grundschutzverfahren anerkannt


Umfassende Dokumentierung der IT-Sicherheit: Für Unternehmen von existenzieller Bedeutung
Compliance: IT-Risiken im Unternehmen aufspüren


(18.10.06) - Immer neue Gesetze und Vorschriften fordern von Unternehmen ein geeignetes IT-Risiko-Management. Sonst drohen z.T. schwerwiegende Konsequenzen. So sind die Geschäftsführer und Vorstände laut "Gesetz zur Kontrolle und Transparenz im Unternehmensbereich" ("KonTraG") verpflichtet, die Risiken in ihrem Unternehmen transparent zu machen und zu kontrollieren. Prinzipiell haften sie persönlich für eventuelle Folgen. Auch das auf dem amerikanischen Markt gültige "Gesetz zur Verbesserung der Unternehmensberichterstattung", der "Sarbanes-Oxley-Act" (SOX), droht der Geschäftsleitung mit harten Strafen.

Vorgaben von Basel II erfüllen

In Zukunft wird sogar für den Erhalt eines Kredites die nachgewiesene IT-Sicherheit entscheidend sein: Mit Inkraftsetzung der Eigenkapitalvorschriften nach Basel II im Januar 2007 hängt die Kreditvergabe von der Rating-Position eines Unternehmens ab - und diese wiederum auch von dessen IT-Sicherheits-Management. Wer hier seine Hausaufgaben nicht gemacht hat, dem droht eine schlechte Rating-Position und damit geringere Kredit-Chancen.

Um ein böses Erwachen zu vermeiden, sollten Unternehmen rechtzeitig vorsorgen. Wie aber kommt man den IT-Risiken im Unternehmen auf die Spur? Ein einfaches Werkzeug zur Risikoanalyse entwickelte das Bundesamt für Informationstechnik (BSI) Mitte der 90er Jahre: Das Grundschutzverfahren. Der Grundschutz bietet eine Reihe allgemeiner Schutzmaßnahmen, um die häufig auftretenden Risiken zu überprüfen und ggf. zu beseitigen. Mit Hilfe eines Fragenkatalogs wird u.a. kontrolliert, ob der Brandschutz rund um die IT-Anlagen ausreichend ist, ob regelmäßige Backups gemacht werden und ob die Mitarbeiter für den Umgang mit sensiblen Daten ausreichend geschult sind.

Gesamte IT mit einem Prüfverfahren

Wegen seiner Praxisnähe und leichten Handhabung wurde das Grundschutzverfahren und das damit verbundene Zertifikat für viele Unternehmen und Behörden schnell zu einem Standard in der IT-Sicherheit - allerdings nur für einen mittleren Schutzbedarf. Höhere Sicherheitsanforderungen, wie sie z. B. bei der Konfiguration eines Internet-Servers benötigt werden, konnten bisher nicht anhand des IT-Grundschutzes berücksichtigt werden. Zudem war das IT-Grundschutz-Zertifikat nicht international anerkannt. Für komplexere IT-Landschaften, wie sie heute in der Regel fast überall vorzufinden sind, und für international tätige Unternehmen waren daher weitere Prüfverfahren notwendig.

Seit Anfang 2006 ist das IT-Grundschutzverfahren nun auch für erhöhte Sicherheitsanforderungen geeignet und international anerkannt. Damit ist es jedem Unternehmen weltweit möglich, die gesamte IT mit einem einzigen Prüfverfahren zu kontrollieren - zum Schutz der eigenen Daten und zur Einhaltung von Gesetzen und Vorschriften.

Das BSI hat für diese so genannte "ISO-Zertifizierung auf Basis von IT-Grundschutz" das Grund-schutzverfahren mit der internationalen Norm ISO 27001 zusammengeführt. Die ISO-Norm war kurz zuvor aus dem britischen Standard BS 7799-2 entwickelt worden und stellt einen Katalog von Anforderungen zur Verfügung, nach denen Unternehmen und Behörden das Management ihrer IT-Sicherheit aufbauen und kontrollieren können. Dabei geht die Norm mit ihren Forderungen zum IT-Sicherheitsmanagement über die Maßnahmen des Grundschutzes hinaus. Die Umsetzung der abstrakt formulierten Anforderungen erwies sich jedoch als schwierig bis unmöglich. Erst durch die Kombination mit dem Grundschutzverfahren wurde ISO 27001 für Unternehmen tatsächlich anwendbar. Ein Anwender hat es mit der Formulierung "Internationaler Standard gepaart mit deutscher Gründlichkeit" treffend beschrieben.

Einsatz eines datenbankgestützten Werkzeuges vereinfacht Umsetzung

Der Umfang und die Komplexität der bei dem Prüfverfahren zu beachtenden Gefährdungen und Maßnahmen können allerdings - ebenso wie auch schon beim Grundschutzverfahren - enorm sein. Erleichtert wird die Untersuchung durch den Einsatz eines datenbankgestützten Werkzeuges. Z.B. erleichtern grafische Auswertungen der erfassten Daten das Auffinden von Lücken bei der IT-Sicherheit. Die Konsistenzkontrollen sorgen für eine hohe Qualität der Daten und verringern dadurch die Notwendigkeit zu Nachbesserung beim Zertifizierungsaudit.

Ein solches Audit ist dann notwendig, wenn die überprüfte Sicherheit auch nach außen dokumen-tiert werden soll - z.B. für ein Rating. Hat das Unternehmen bereits alle Anforderungen nach Grundschutz erfüllt, ist ein Audit nur mit geringem Aufwand verbunden. Wenn ein Unternehmen seine IT-Sicherheit mit dem neuen Zertifikat dokumentiert, beweist es, dass es ein Sicherheitsniveau erreicht hat, das dem aktuellen Stand der Technik entspricht, und dass damit ein funktionierendes IT-Risikomanagement vorhanden ist. Damit sind die entsprechenden Vorgaben von Basel II, Sarbanes-Oxley und KonTraG wirkungsvoll umgesetzt. (Frank Reiländer: Infodas: ra)


Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>


Meldungen: Markt / Hintergrund

  • Was ist das EU-KI-Gesetz?

    Das EU-KI-Gesetz ist da und es hat Auswirkungen auf die Welt des Datenschutzes, Sicherheit, Risiko und Rechnungsprüfung. Das bedeutet, es beeinflusst die Art und Weise, wie diese Funktionen organisiert sind, wie die Fachleute ihre Arbeit verrichten und was sie in ihrer Position zu tun haben.

  • Politikgetriebener Moralisierung

    Am 1. August 2024 tritt der AI Act der Europäischen Union in Kraft getreten. Bitkom-Präsident Dr. Ralf Wintergerst hatte kommentiert: "Ob Deutschland und Europa zu Innovationsstandorten für Künstliche Intelligenz oder zu Nachzüglern werden, hängt entscheidend von der weiteren Ausgestaltung und Umsetzung des AI Acts ab."

  • Entwicklung der HR-Softwareindustrie

    Human Resources gilt heutzutage als Rückgrat eines jeden Unternehmens. Die Verwaltung von Mitarbeiterdaten, die Durchführung von Rekrutierungsprozessen und die Entwicklung von Talenten sind nur einige der vielfältigen Aufgaben, die die Personalabteilung täglich bewältigen.

  • Mittelstand im Regulierungskorsett

    Ziel des Data Acts ist es, einen Wettbewerbsmarkt für Daten zu schaffen und die Wettbewerbs- und Innovationsfähigkeit der EU zu stärken. Durch die Förderung eines fairen, transparenten und wettbewerbsfähigen digitalen Marktes adressiert er die Notwendigkeit einer verstärkten Datenmobilität und -nutzung.

  • Paragrafen 201b Strafgesetzbuch vorgeschlagen

    Das Bundeskabinett hat am 21. August 2024 zu einer bayerischen Initiative zum strafrechtlichen Schutz von Persönlichkeitsrechten vor Deepfakes Stellung genommen. Im Juli dieses Jahres hatte der Bundesrat den bayerischen Gesetzentwurf verabschiedet.

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen