CW-Subnets     |     Executive Briefings     |     Blogs & Forum     |     CW-TV     |     Newsletter     |     RSS
Schließen
Dock ein-/ausblenden
Compliance & Recht

IT-Risiko-Management

IT-Compliance - alles, was Recht ist

Drucken |  Empfehlen |  PDF |  Merken
von Dr. Kevin Max von Holleben (Fachanwalt für Informationstechnik-Recht bei der Beiten Burkhardt Rechtsanwaltsgesellschaft mbH in Berlin)

Der Vorstand ist direkt betroffen

Die Pflicht zur Einrichtung eines IT- Risiko-Management-Systems trifft direkt den Vorstand der AG beziehungsweise die Geschäftsführung der GmbH. Kommen die Verantwortlichen der Pflicht zur Einrichtung nicht in ausreichendem Maße nach, schafft das unter Umständen den Grund für eine außerordentliche Kündigung. Wird das IT-Risiko nicht ordnungsgemäß überwacht oder die Überwachung nicht ausreichend dokumentiert, kann dies dazu führen, dass der Vorstand nicht entlastet wird. So entschieden in einem Urteil des Landgerichts München aus dem vergangenen Jahr.

Die "EuroSOX"-Richtlinien (Bilanzrichtlinie in der Fassung der Änderungsrichtlinie und Abschlussprüferrichtlinie) haben für die Vorstände von Aktiengesellschaften im Hinblick auf das IT-Risiko-Management vor allem zwei Änderungen gebracht: Zum einen sind nunmehr im Lagebericht der Gesellschaft die wesentlichen Merkmale des IT-Risiko-Management-Systems zu beschreiben. Zum anderen kann der Vorstand der Aktiengesellschaft einen Prüfungsausschuss damit betrauen, die Wirksamkeit des Systems zu überwachen. Die Verantwortlichkeit verbleibt aber unverändert beim Vorstand. Inhaltlich werden in diesen Richtlinien keine über die bereits bestehenden Anforderungen hinausgehenden Pflichten begründet.

Basel II wird oft nur im Zusammenhang mit den Finanzdienstleistern gesehen. Tatsächlich haben diese Richtlinien aber nicht nur Auswirkungen auf das Risiko-Management im Finanzsektor, sondern auch auf Unternehmen anderer Branchen. Die Entscheidung über die Kreditvergabe wird hierin an eine umfassende Bonitätsprüfung geknüpft. Dazu bewertet das Kreditinstitut die operationellen Risiken. Ein gut dokumentiertes IT-Risiko-Management senkt das operationelle Risiko, kann also die Kreditkonditionen günstig beeinflussen.

Was beim Outsourcing zu beachten ist

Aus der Auslagerung der IT an einen externen Dienstleister ergibt sich zwangsläufig eine hohe Abhängigkeit von dessen Leistungsfähigkeit. Die hieraus entstehenden Risiken sind vertraglich abzusichern. Beim Outsourcing sollte die Verfügbarkeit der IT in Service-Level-Agreements (siehe auch: "Starthilfe für SLAs") so genau wie möglich festgelegt werden. Für den Fall der Nichtverfügbarkeit von IT-Services sind Haftungsfolgen (beispielsweise Vertragsstrafe oder Schadensersatz) zu vereinbaren. Anderenfalls bleibt das Anwenderunternehmen auf den häufig empfindlichen Schäden sitzen.

Selbstverständlich ist der Outsourcing-Partner auch im Hinblick hierauf besonders sorgfältig auszuwählen und zu überwachen. Darüber hinaus muss er zur Einhaltung der eigenen IT-Sicherheitsvorgaben verpflichtet werden.

(0 Beiträge), 
Kommentieren

Beitrag schreiben

Noch kein Forums-Mitglied?
Dann gleich hier anmelden.

COMPLIANCE: CW-REDAKTEURE EMPFEHLEN
Traumjob Berater? Von wegen ... (Foto: Jan Schuler/Fotolia) Traumjob Berater? Von wegen ... Sie wollen als Berater Ihr Geld verdienen? Dann sollten Sie sich schleunigst von den gängigen Klischees verabschieden.
weiter
Führungskraft werden - Führungskraft bleiben (Foto: Tyler Boyes - Fotolia.com) Führungskraft werden - Führungskraft bleiben Wie Sie zum Start Ihrer Karriere als Vorgesetzter vorgehen sollten und welche Fehler zu vermeiden sind, sagt Stefan Bald.
weiter
Über 40? Kein Problem im Beruf (Foto: Fotolia, U. Kroener) Über 40? Kein Problem im Beruf Wie Sie es schaffen, auch als Mitarbeiter oder Mitarbeiter mit den ersten grauen Haaren anerkannt und akzeptiert zu sein, sagt Barbara Kettl-Römer.
weiter
Warum am Arbeitsplatz der Burn-out lauert (Foto: Fotolia, Gudellaphoto) Warum am Arbeitsplatz der Burn-out lauert Wenn im Betrieb Mitarbeiter "ausbrennen", sind die Führungskräfte gefragt. Sie sind zwar keine Therapeuten, können aber trotzdem helfen.
weiter
Präsentieren ist mehr als Powerpoint (Foto: Y. Arcurs/Fotolia.com) Präsentieren ist mehr als Powerpoint Warum bei Vorträgen nicht die Technik im Vordergrund stehen darf, sondern der Mensch die erwünschte Wirkung erzielt, erklärt Anita Hermann-Ruess.
weiter
MEHR ZUM THEMA COMPLIANCE & RECHT
  • Whitepaper
  • Top geklickt
Jobangebote
FEATURED LINKS

KOSTENLOSE NEWSLETTER VON COMPUTERWOCHE
Nachrichten morgens
Whitepaper
Nachrichten mittags
CW-Mittelstand
Highlights der Woche
Hardware
SAP-Newsletter
Software
Job + Karriere
Open-Source
Stellenmarkt
Produkte + Techn.
Freiberufler
Security
Server + Storage
Netzwerke
Mobile & Apps