CW-Subnets     |     Executive Briefings     |     Blogs & Forum     |     CW-TV     |     Newsletter     |     RSS
Schließen
Dock ein-/ausblenden
Security

IT-Risiko-Management

Wo die IT-Risiken lauern

Drucken |  Empfehlen |  PDF |  Merken
von Thomas Schumacher (freier Journalist in Leverkusen)

Sonderrisiko Compliance

Die Einhaltung behördlicher und sonstiger Vorschriften, sprich: Compliance, als IT-Risiko einzustufen, mag auf den ersten Blick wenig einleuchten. Vor dem Hintergrund, dass heute kaum ein Geschäftsvorgang ohne IT-Applikationen stattfindet, ergibt dies jedoch durchaus Sinn. Lang ist die Liste der Gesetze und Regeln, denen ein Unternehmen im Hinblick auf seine IT-Prozesse ausgesetzt ist: Sie beginnt mit den ganz normalen Aufbewahrungs- und Sorgfaltsanforderungen an die Buchführung, die in Deutschland durch das Handelsgesetzbuch geregelt sind. Verglichen mit dem im Jahr 2002 in den USA verabschiedeten Sarbanes-Oxley Act (SOX) mit seinen Vorgaben im Hinblick auf die Firmenberichterstattung ist das allerdings Kleinkram. Das Gesetz gilt für alle in den Vereinigten Staaten börsennotierten Unternehmen sowie deren Tochterfirmen, auch in der EU. Besonders brisant ist die Section 404, nach der jeder Jahresbericht eine Beurteilung der Wirksamkeit des internen Kontrollsystems durch die Geschäftsführung sowie ein entsprechendes Testat eines Wirtschaftsprüfers enthalten muss. Damit obliegt dem Management die Verantwortung für die Effizienz der internen Kontrollsysteme, was auch die bei der Rechnungslegung involvierten IT-Systeme umfasst. SOX hat damit gravierende Auswirkungen auf die IT, denn die Umsetzung erfordert die Implementierung, Dokumentation und Überprüfung der Kontrollmechanismen.

Erweiterte Haftung

Auch hierzulande wurde 1998 mit der Verabschiedung des "Gesetzes zur Kontrolle und Transparenz im Unternehmensbereich" (KonTraG) die Haftung von Vorstand, Aufsichtsrat und Wirtschaftsprüfern in Unternehmen erweitert. So ist die Firmenleitung gezwungen, ein unternehmensweites Risikofrüherkennungssystem einzuführen und zu betreiben sowie Aussagen zu Risiken und Risikostruktur im Lagebericht des Jahresabschlusses zu veröffentlichen. Dazu muss die Unternehmensführung sicherstellen, dass die IT-Infrastruktur alle Anforderungen erfüllen kann und sich im Idealfall auch neue Vorgaben rasch umsetzen lassen. Hier spielt auch die Struktur eine große Rolle: Ansätze wie Service-orientierte Architekturen oder firmenweite Datenintegrationslösungen helfen, Informationen jeder Art bereitzustellen und zu nutzen.

Es wäre aber zu kurz gegriffen, zu glauben, alle Probleme ließen sich allein mit technischen Mitteln lösen. Eine große Rolle spielt immer auch die Organisation. Im Zuge einer umfassenden IT-Risikobetrachtung ist daher besonderes Augenmerk auf die Prozesse zu richten. So kam die Studie "IT Risk Management Report 2" des Sicherheitsanbieters Symantec zu dem Ergebnis, dass mehr als die Hälfte aller IT-Zwischenfälle auf prozessuale Schwierigkeiten zurückzuführen sind. Dabei ist meist kein Prozess definiert, um den Vorfall zu bewältigen. Abhilfe schaffen hier Ansätze des IT-Service-Managements wie etwa die IT Infrastructure Library (Itil), Standards wie ISO/IEC 17799 (Security) und 20000 (Audits) oder die Control Objectives for Information and Related Technology (Cobit).

Fachliteratur zum Thema

  • Königs, Hans-Peter: "IT-Risiko-Management mit System". Praxisbezogener Leitfaden für das IT-Risiko-Management im Unternehmen. Systematisch werden hier die Risiken rund um IT-Systeme, IT-Projekte und IT-Dienstleistungen behandelt (2006, Vieweg+Teubner, 280 Seiten).

  • Seibold, Holger: "IT-Risikomanagement". Das Buch diskutiert grundsätzliche Inhalte, Verfahrensweisen und Möglichkeiten des IT-Risiko-Managements und zeigt, wie es in das bestehende Risiko-Management eines Unternehmens zu integrieren ist. Der Autor ist IT-Risiko-Manager bei der LBBW (2006, Oldenbourg Verlag, 283 Seiten).

  • Schmidt, Klaus: "Der IT Security Manager”. Dieses Buch legt den Schwerpunkt nicht auf die Technik, sondern auf die Management-Aspekte von IT-Security. Beschrieben wird unter anderem, wie sich IT-Risiken kontinuierlich managen lassen und notwendige organisatorische Maßnahmen getroffen werden können (2006, Hanser Fachbuchverlag, 308 Seiten).

  • Hempel, Jan Markus und Wiemken, Florian: "Managerhaftung im Wandel. Sarbanes-Oxley und Corporate Governance in Deutschland: IT-Risiko-Management und Compliance". Für Vorstände und Aufsichtsräte unter Umständen eine sehr aufschlussreiche Lektüre. Die Autoren arbeiten bei einer internationalen Prüfungsgesellschaft (2006, Salzwasser-Verlag, 225 Seiten).

(0 Beiträge), 
Kommentieren

Beitrag schreiben

Noch kein Forums-Mitglied?
Dann gleich hier anmelden.

SECURITY: CW-REDAKTEURE EMPFEHLEN
Wie Notebooks sicherer werden Wie Notebooks sicherer werden Lesen Sie, wie Sie mit Bitlocker oder Truecrypt ihre Notebook- oder Netbook-Festplatten sicher verschlüsseln!
weiter
So wird Cloud Computing sicher (Foto: SIGNTIME/Fotolia.de) So wird Cloud Computing sicher Diesen Fragenkatalog zur Security im Cloud Computing sollten Sie Ihrem Cloud-Provider vorlegen.
weiter
Windows 7 richtig absichern (Foto: Microsoft) Windows 7 richtig absichern Erfahren Sie, wie Sie Windows 7, Windows XP und Windows-Server im Netz wirksam gegen Viren, Würmer, Trojaner und andere Bedrohungen absichern.
weiter
Festplatten sicher löschen (Foto: Western Digital) Festplatten sicher löschen Ganz gleich, ob Sie den PC verkaufen oder eine Festplatte entsorgen: Sie sollten alle Daten sicher löschen. Diese Tools helfen dabei.
weiter
Smartphones an die Leine (Foto: Diego Wyllie) Smartphones an die Leine Wenn ein Smartphone mit brisanten Daten in falsche Hände gerät, hilft nur noch Fernlöschen oder Sperren der Geräte.
weiter
MEHR ZUM THEMA SECURITY
  • Whitepaper
  • Top geklickt
FEATURED LINKS

KOSTENLOSE NEWSLETTER VON COMPUTERWOCHE
Nachrichten morgens
Whitepaper
Nachrichten mittags
CW-Mittelstand
Highlights der Woche
Hardware
SAP-Newsletter
Software
Job + Karriere
Open-Source
Stellenmarkt
Produkte + Techn.
Freiberufler
Security
Server + Storage
Netzwerke
Mobile & Apps