Sie sind hier: Home » Markt » Hinweise & Tipps

IT-Risikoanalyse sichert kritische Vermögenswerte


IT-Sicherheit: Unternehmen müssen sich stärker mit ihrem Risikomanagement auseinander
Wer die IT-Risikoanalyse als festen Bestandteil der eigenen Sicherheitsstrategie versteht, wird rasch die Vorteile erkennen



"Die Sicherheitsstrategie eines Unternehmens kann dann erfolgreich angesehen werden, wenn es gelingt, Risiken zu senken. Damit dies gelingt, muss verstanden werden, worum es in der Cybersicherheit geht: Nicht nur darum, die Risiken für kritische Vermögenswerte zu verstehen, sondern auch darum, sie zu verwalten, zu kontrollieren und eben zu mindern. Das hat zur Folge, dass sich IT-Sicherheitsverantwortliche mit dem Thema Risikomanagement auseinandersetzen müssen", ist IT-Sicherheitsexpertin Patrycja Tulinska überzeugt. Die Geschäftsführerin der PSW Group Consulting begründet: "Eine Risikoanalyse deckt Schwachstellen auf, sowohl im technischen als auch im menschlichen Umfeld. Mithilfe methodischer Verfahren liefert sie quantitative sowie qualitative Wahrscheinlichkeiten für Gefahren und Ausfälle."

Denn sind die Risiken erst einmal identifiziert und eingeordnet, lassen sich daraus entsprechende Maßnahmen entwickeln. Weiter können Unternehmen die Wahrscheinlichkeit des Eintretens dieser Risiken effizient minimieren und damit die Auswirkungen auf das gesamte Unternehmen reduziert werden. Risikomanagementprozesse bilden einen wichtigen Teil der IT-Risikoanalyse, liefern äußerst relevante Ergebnisse und müssen fester Bestandteil jeder Sicherheitsstrategie sein. Für eine einfache IT-Risikoanalyse genügt bereits ein Fragenkatalog. Er enthält Fragen zum Abschätzen von Schäden sowie zum Bewerten von Bedrohungen und Schwachstellen. Aus all dem ergibt sich dann die Eintrittswahrscheinlichkeit.

"Es gibt jedoch auch vollständige Kataloge, die gewährleisten, dass Unternehmen all ihre Risiken kennen. Zu den bekanntesten gehören die ISA+ Informations-Sicherheits-Analyse, die insbesondere KMU hilft, das Gefährdungspotenzial kennenzulernen und entsprechende Maßnahmen daraus abzuleiten, die ISIS 12 sowie die ISO/IEC 27001. Letztere ist ein weltweit anerkannter Standard für die Informationssicherheit. Vom Kleinunternehmen über den Großkonzern bis hin zu Betreibern Kritischer Infrastrukturen hat sich dieser Standard etabliert", informiert Tulinska.

Wer die IT-Risikoanalyse als festen Bestandteil der eigenen Sicherheitsstrategie versteht, wird rasch die Vorteile erkennen. Eine durchdachte Analyse gibt Unternehmen die Möglichkeit, ihren Ist-Stand nicht nur zu kennen, sondern bestehende Risiken zu erkennen und zu minimieren. Weiter versetzt die IT-Risikoanalyse das Management in die Lage, dringliche, realistische sowie wirtschaftlich sinnvolle Maßnahmen zu ergreifen, um die Auswirkungen der identifizierten Risiken weitmöglich zu reduzieren.

"Mein Rat ist, die IT-Risikoanalyse mit einem Maßnahmenkatalog zu verbinden. Das macht IT-Sicherheit messbar und Unternehmen erhalten Wettbewerbsvorteile gegenüber denjenigen, die sich nicht so ausgiebig mit dem Schutz von Daten befassen. Zudem sich solche Unternehmen auf den Ernstfall vorbereitet, denn der Maßnahmenkatalog, der sich aus der Risikoanalyse ergeben hat, enthält auch Richtlinien, an die sich Mitarbeiter im Falle eines Datendiebstahls oder ähnlicher eintretender Risiken zu verhalten haben. Die Datenwiederherstellung oder das Austauschen von Hardware sind Beispiele dafür. Das kann auch mögliche Sanktionen zur DSGVO deutlich reduzieren", so die Expertin.

Um eine eigene IT-Risikoanalyse in den Händen zu halten, müssen Unternehmen allerdings erst einmal investieren. Je nachdem, wie umfangreich die Analyse ausfällt, ob externe Experten oder interne Mitarbeiter damit beschäftigt werden, wie groß die Organisation ist und ob sie womöglich aus dem Bereich der Kritischen Infrastrukturen oder aus der Privatwirtschaft kommt, können diese Kosten unterschiedlich hoch ausfallen. Trotz ihrer Kosten bringt die Risikoanalyse aber auch Gewinn: Unternehmen lernen Maßnahmen kennen, mit denen sich die Risiken reduzieren und beherrschen lassen. Gerade Risiken mit einer hohen Eintrittswahrscheinlichkeit schon im Vorfeld reduzieren zu können, hilft, Kosten zu sparen. Denn würde das Risiko eintreten, wären die Folgen kaum kalkulierbar: Ein Imageverlust lässt sich vielleicht nicht beziffern. Sanktionen aus Verstößen gegen die Vorgaben der DSGVO dafür umso besser. (PSW Group: ra)

eingetragen: 11.12.19
Newsletterlauf: 27.02.20

PSW Group: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>


Meldungen: Markt / Hinweise & Tipps

  • Ethik für KI-Technologien ein Muss

    Das Europäische Parlament hat kürzlich mit dem "AI-Act" die weltweit erste staatliche Regulierung von KI verabschiedet. Die Verordnung soll die Entwicklung und den Einsatz von KI-Technologien maßgeblich regeln, indem sie Transparenz, Rechenschaftspflichten und Sicherheitsstandards vorschreibt.

  • Prüfungsangst kommt nicht von ungefähr

    Stehen die Prüfer des Fiskus vor der Tür, steigt in fast jedem Unternehmen das Nervositätslevel. Die Besucher kündigen sich zwar rechtzeitig an, stellen ihren Gastgebern aber ausführliche Detailfragen und schauen sich interne Unterlagen genau an, was nicht nur Zeit und Nerven kostet, sondern manchmal auch sehr viel Geld. "Mit einer gründlichen Vorbereitung können Firmen, Freiberufler und Selbstständige der Kontrolle ihrer Buchführung durch das Finanzamt aber in aller Regel gelassen entgegenblicken", betont Prof. Dr. Christoph Juhn, Professor für Steuerrecht an der FOM Hochschule und geschäftsführender Partner der Kanzlei Juhn Partner.

  • Bausteine für ein erfolgreiches ESG-Reporting

    Das Europäische Parlament hat bereits zum Jahresende 2022 die EU-Richtlinie zur Nachhaltigkeitsberichterstattung (Corporate Sustainability Reporting Directive, kurz CSRD) angenommen. Zahlreiche Unternehmen - kapitalmarktorientierte, aber auch viele aus dem Mittelstand - sind spätestens Anfang 2025 rechtlich dazu verpflichtet, Informationen über die gesellschaftlichen und ökologischen Auswirkungen ihres Handelns zu veröffentlichen und nach einem klar vorgegebenen Kriterienkatalog Rechenschaft abzulegen.

  • Chaos bei der Umsetzung von NIS-2 droht

    Ein Blick zurück kann manchmal sehr lehrreich sein: Am 26. Mai 2018 trat die Datenschutz-Grundverordnung, kurz DSGVO, in Kraft - genauer gesagt endete die 24-monatige Übergangsfrist. Zwei Jahre hatten deutsche Unternehmen also Zeit, ihre Prozesse an die neue Richtlinie anzupassen.

  • Die Uhr für DORA-Compliance tickt

    Ab dem 17. Januar 2025, gilt der Digital Operational Resilience Act (DORA) EU-weit für Finanzunternehmen und ihre IT-Partner. Da es sich um eine Verordnung der europäischen Union handelt, findet die Umsetzung in nationales Recht nicht statt.

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen