Sie sind hier: Home » Markt » Hintergrund

Grundschutzverfahren anerkannt


Umfassende Dokumentierung der IT-Sicherheit: Für Unternehmen von existenzieller Bedeutung
Compliance: IT-Risiken im Unternehmen aufspüren


(18.10.06) - Immer neue Gesetze und Vorschriften fordern von Unternehmen ein geeignetes IT-Risiko-Management. Sonst drohen z.T. schwerwiegende Konsequenzen. So sind die Geschäftsführer und Vorstände laut "Gesetz zur Kontrolle und Transparenz im Unternehmensbereich" ("KonTraG") verpflichtet, die Risiken in ihrem Unternehmen transparent zu machen und zu kontrollieren. Prinzipiell haften sie persönlich für eventuelle Folgen. Auch das auf dem amerikanischen Markt gültige "Gesetz zur Verbesserung der Unternehmensberichterstattung", der "Sarbanes-Oxley-Act" (SOX), droht der Geschäftsleitung mit harten Strafen.

Vorgaben von Basel II erfüllen

In Zukunft wird sogar für den Erhalt eines Kredites die nachgewiesene IT-Sicherheit entscheidend sein: Mit Inkraftsetzung der Eigenkapitalvorschriften nach Basel II im Januar 2007 hängt die Kreditvergabe von der Rating-Position eines Unternehmens ab - und diese wiederum auch von dessen IT-Sicherheits-Management. Wer hier seine Hausaufgaben nicht gemacht hat, dem droht eine schlechte Rating-Position und damit geringere Kredit-Chancen.

Um ein böses Erwachen zu vermeiden, sollten Unternehmen rechtzeitig vorsorgen. Wie aber kommt man den IT-Risiken im Unternehmen auf die Spur? Ein einfaches Werkzeug zur Risikoanalyse entwickelte das Bundesamt für Informationstechnik (BSI) Mitte der 90er Jahre: Das Grundschutzverfahren. Der Grundschutz bietet eine Reihe allgemeiner Schutzmaßnahmen, um die häufig auftretenden Risiken zu überprüfen und ggf. zu beseitigen. Mit Hilfe eines Fragenkatalogs wird u.a. kontrolliert, ob der Brandschutz rund um die IT-Anlagen ausreichend ist, ob regelmäßige Backups gemacht werden und ob die Mitarbeiter für den Umgang mit sensiblen Daten ausreichend geschult sind.

Gesamte IT mit einem Prüfverfahren

Wegen seiner Praxisnähe und leichten Handhabung wurde das Grundschutzverfahren und das damit verbundene Zertifikat für viele Unternehmen und Behörden schnell zu einem Standard in der IT-Sicherheit - allerdings nur für einen mittleren Schutzbedarf. Höhere Sicherheitsanforderungen, wie sie z. B. bei der Konfiguration eines Internet-Servers benötigt werden, konnten bisher nicht anhand des IT-Grundschutzes berücksichtigt werden. Zudem war das IT-Grundschutz-Zertifikat nicht international anerkannt. Für komplexere IT-Landschaften, wie sie heute in der Regel fast überall vorzufinden sind, und für international tätige Unternehmen waren daher weitere Prüfverfahren notwendig.

Seit Anfang 2006 ist das IT-Grundschutzverfahren nun auch für erhöhte Sicherheitsanforderungen geeignet und international anerkannt. Damit ist es jedem Unternehmen weltweit möglich, die gesamte IT mit einem einzigen Prüfverfahren zu kontrollieren - zum Schutz der eigenen Daten und zur Einhaltung von Gesetzen und Vorschriften.

Das BSI hat für diese so genannte "ISO-Zertifizierung auf Basis von IT-Grundschutz" das Grund-schutzverfahren mit der internationalen Norm ISO 27001 zusammengeführt. Die ISO-Norm war kurz zuvor aus dem britischen Standard BS 7799-2 entwickelt worden und stellt einen Katalog von Anforderungen zur Verfügung, nach denen Unternehmen und Behörden das Management ihrer IT-Sicherheit aufbauen und kontrollieren können. Dabei geht die Norm mit ihren Forderungen zum IT-Sicherheitsmanagement über die Maßnahmen des Grundschutzes hinaus. Die Umsetzung der abstrakt formulierten Anforderungen erwies sich jedoch als schwierig bis unmöglich. Erst durch die Kombination mit dem Grundschutzverfahren wurde ISO 27001 für Unternehmen tatsächlich anwendbar. Ein Anwender hat es mit der Formulierung "Internationaler Standard gepaart mit deutscher Gründlichkeit" treffend beschrieben.

Einsatz eines datenbankgestützten Werkzeuges vereinfacht Umsetzung

Der Umfang und die Komplexität der bei dem Prüfverfahren zu beachtenden Gefährdungen und Maßnahmen können allerdings - ebenso wie auch schon beim Grundschutzverfahren - enorm sein. Erleichtert wird die Untersuchung durch den Einsatz eines datenbankgestützten Werkzeuges. Z.B. erleichtern grafische Auswertungen der erfassten Daten das Auffinden von Lücken bei der IT-Sicherheit. Die Konsistenzkontrollen sorgen für eine hohe Qualität der Daten und verringern dadurch die Notwendigkeit zu Nachbesserung beim Zertifizierungsaudit.

Ein solches Audit ist dann notwendig, wenn die überprüfte Sicherheit auch nach außen dokumen-tiert werden soll - z.B. für ein Rating. Hat das Unternehmen bereits alle Anforderungen nach Grundschutz erfüllt, ist ein Audit nur mit geringem Aufwand verbunden. Wenn ein Unternehmen seine IT-Sicherheit mit dem neuen Zertifikat dokumentiert, beweist es, dass es ein Sicherheitsniveau erreicht hat, das dem aktuellen Stand der Technik entspricht, und dass damit ein funktionierendes IT-Risikomanagement vorhanden ist. Damit sind die entsprechenden Vorgaben von Basel II, Sarbanes-Oxley und KonTraG wirkungsvoll umgesetzt. (Frank Reiländer: Infodas: ra)


Meldungen: Markt / Hintergrund

  • Versicherungsleistungen nach § 314 VAG

    Die Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) beaufsichtigt unter anderem die Lebensversicherer. Allein die BaFin ist berechtigt einen Insolvenzantrag zu stellen, § 312 Versicherungsaufsichtsgesetz (VAG). Die BaFin hat jedoch mehrere Alternativen, wie beispielweise die Bestandsübertragung oder die Herabsetzung der Leistungen in der Lebensversicherung. In Frage kommt fallweise, dass die private Auffanggesellschaft "Protektor Lebensversicherungs-AG" die Rechtsansprüche der Kunden insolventer Lebensversicherer "sichert", indem die Versicherungsverträge zur Aufrechterhaltung von garantierten Leistungen und Risikoschutz übernommen werden; §§ 221-231 VAG. Die Übernahme der Verträge bedarf einer Anordnung der BaFin, § 222 VAG - nur bis zu fünf Prozent der Garantieleistungen können dabei gekürzt werden. Bei dieser Gelegenheit können auch Tarifbestimmungen und Versicherungsbedingen angepasst werden. Freiwillig sind inzwischen auch 22 Pensionskassen dieser Sicherungseinrichtung freiwillig beigetreten.

  • Neues Kompetenzzentrum Steuerstrafrecht

    Durch Steuerhinterziehung entgehen dem deutschen Staat nach Schätzungen der Deutschen Steuergewerkschaft jedes Jahr 50 Milliarden Euro. Bayerns Justizminister Georg Eisenreich: "Die ganz große Mehrheit der Menschen und Unternehmen zahlen ordnungsgemäß. Wir gehen gegen die schwarzen Schafe vor. Steuerstraftaten sind schwer nachweisbar. Die Ermittlungen sind oftmals umfangreich und komplex. Hinzu kommen neue Deliktsphänomene und zunehmend große Datenmengen. Deshalb setzt die bayerische Justiz auf Spezialisierung. Dazu habe ich das Kompetenzzentrum Steuerstrafrecht bei der Staatsanwaltschaft München I eingerichtet."

  • Datenkontrolle im Zeitalter der KI

    Keepit veröffentlichte ihren Berichts "Intelligent Data Governance: Why taking control of your data is key for operational continuity and innovation" (Intelligente Data-Governance: Warum die Kontrolle über Ihre Daten entscheidend für betriebliche Kontinuität und Innovation ist). Der Bericht befasst sich mit der grundlegenden Bedeutung der Datenkontrolle im Zeitalter der KI, wobei der Schwerpunkt auf der Sicherstellung der Cyber-Resilienz und Compliance moderner Unternehmen liegt.

  • Vorbereitung wird zum Wettbewerbsfaktor

    Zwischen dem 14. und dem 28. April 2025 mussten Finanzinstitute in der EU ihre IT-Dienstleister bei der Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) registriert haben. Mit dem Inkrafttreten des Digital Operational Resilience Act (DORA) geraten damit viele IT-Dienstleister ohne unmittelbare Regulierung in den Fokus von Aufsichtsbehörden. Gleichzeitig sorgt die bevorstehende Umsetzung der europäischen NIS2-Richtlinie in weiteren Branchen für erhöhten Handlungsdruck.

  • Investitionen in Photovoltaikprojekte

    Vor 25 Jahren schuf das Erneuerbare-Energie-Gesetz (EEG) die Grundlage für den erfolgreichen Ausbau der Photovoltaik in Deutschland. Feste Einspeisevergütungen, garantierte Laufzeiten und unbürokratische Abwicklung sorgten für Vertrauen - nicht nur bei Projektierern, sondern auch bei Banken und institutionellen Investoren. "Diese Planbarkeit ermöglichte umfangreiche Investitionen in Photovoltaikprojekte", weiß Thomas Schoy, Mitinhaber und Geschäftsführer der Unternehmensgruppe Privates Institut. "Die damals garantierten Erlöse deckten Finanzierungskosten, Betriebsausgaben und Risikozuschläge gleichermaßen zuverlässig ab."

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen