BCM-News Daily Digest

Wenn der Notfall nicht in Urlaub geht

Die Urlaubszeit steht an und für viele Mitarbeiter beginnt die schönste Zeit des Jahres zu Hause im Garten, in nahen oder in fernen Ländern. Nur einer macht leider keinen Urlaub und wartet nur darauf zuschlagen zu können: der Notfall.

Deswegen: denken Sie an die Zweit- und Drittbesetzung Ihres Notfall- und Krisenmanagements.

  • Kennen die Mitarbeiter ihre Rolle?
  • Sind die Mitarbeiter geschult?
  • Ist die Erreichbarkeit der Schlüsselpersonen für das Notfall- und Krisenmanagement sichergestellt?
  • Die ruhigere Zeit ist auch eine gute Gelegenheit, Krisenstabsräume (“war room”), Krisenmanagementausrüstung (“battle case”) und Kommunikationstechnik zu überprüfen und bei Bedarf aufzufrischen.

Wenn ja, dann genießen Sie die Sommer- und Urlaubszeit!

Ich wünsche Ihnen, dass auch für Sie Störungen, Ausfälle, Notfälle und Krisen durch Abwesenheit glänzen, wie so mancher Kollege und manche Kollegin.

Auch in der Ferienzeit für Sie da

Matthias Hämmerle

 

BCM-News Daily Digest

BCM-News Daily Digest

BCM-News Daily Digest

BCM-News Daily Digest

BCM-News Daily Digest

BCM-News Daily Digest

Die (un-)heimliche IT

Es war einmal eine Zeit, da hatte der IT-Bereich die absolute Hoheit über die IT-Landschaft. Es gab einen Mainframe und nur Softwareentwickler waren in der Lage, IT-Anwendungen auf dem Host zu erstellen. Dann kam der Personal Computer und mit dem PC die zunehmend intelligenter werdenden Office-Anwendungen. Anwender konnten jetzt selbst mittels Datenbanken und Tabellenprogrammen Daten verarbeiten. Die individuelle Datenverarbeitung IDV war geboren. Segen und Fluch zugleich. Die Fachbereiche können mit Hilfe der IDV schnell und pragmatisch IT-Anforderungen umsetzen, wenn zum Beispiel der IT-Bereich zu langsam, unflexibel oder zu teuer ist. Mancher Mitarbeiter setzt seine IT-Kenntnisse in komplexen Excel- und Access-Programmen um, die der Komplexität von IT-Anwendungen gleichkommen. Pragmatismus und Schnelligkeit macht bei IDV natürlich auch aus, dass auf Test, Dokumentation, Versionsführung und Benutzerberechtigungen verzichtet wird. Daher ist die IDV sowohl der IT als auch mittlerweile Prüfern und Aufsichtsbehörden ein Dorn im Auge. Zu dieser “Schatten-IT” kam in den vergangenen Jahren das Internet hinzu. Fachbereiche können selbständig, ohne den IT-Bereich einzubinden, IT-Anwendungen als Web-Anwendungen nutzen. Zudem stehen für die Datenspeicherung und den Datenaustausch zahlreiche webbasierte Lösungen wie das beliebte Dropbox zur Verfügung. Das mag im privaten Bereich komfortabel und günstig sein. Doch für Unternehmen entsteht aus dieser “Schatten-IT” ein beträchtliches Risiko. Das Risiko aus dieser “Schatten-IT” kann nicht eingeschätzt und daher auch nicht gegen Datenverlust und Ausfall abgesichert werden. Vertraulichkeit, Integrität und Verfügbarkeit können für IDV, Web-Anwendungen, Cloud-Speicherdienste sowie Kommunikations- und Dateitransferdienste nicht gewährleistet werden.

An dieser Stelle kommt die Business Impact Analyse (BIA) und die Schutzbedarfsanalyse (SBA) ins Spiel. In beiden Analysen werden die IT-Anwendungen für die Geschäftsprozesse in den Fachbereichen erhoben. Eine einmalige Chance, Licht ins Dunkel zu bringen. Ziel muss es sein, zunächst eine Bestandsaufnahme der IDV und Web-Anwendungen zu machen. Business Impact Analyse und Schutzbedarfsanalyse eröffnen einen Zugang zu diesen Themen in die Fachbereiche, ohne gleich die Keule der Revision oder Aufsicht schwingen zu müssen. Denn Ziel der BIA ist die Absicherung der  Geschäftsprozesse. Die BIA und Schutzbedarfsanalyse eröffnen so einen Weg IDV- und Web-Anwendungen aufzunehmen und diese Anwendungen hinsichtlich der Risiken für die Verfügbarkeit, Vertraulichkeit und Integrität zu kategorisieren. Auch bereits bestehende Sicherheitsmaßnahmen wie Zugriffs- und Datensicherungen, Versionierung und Plausibilisierung sollten in der Analyse mit aufgenommen werden. Diese Aufnahme aus der BIA und SBA ist die Grundlage für eine risikoorientierte  Entwicklung von Maßnahmen zur Absicherung oder Ablösung der Schatten-IT. Den Fachbereichen müssen durch die IT Lösungen an die Hand gegeben werden, die Funktionalitäten sicherzustellen aber auch gleichzeitig den umfangreichen Compliance-Anforderungen genügen.

Dies können zum Beispiel sein

  • Integration der Funktionalitäten in bestehende Standard-Anwendungen
  • Ablösung von IDV durch IT-Anwendungen und Schnittstellenprogramme
  • Geschlossene Unternehmens Cloud Lösungen
  • Sichere Dateitransfer- und Kommunikationslösungen
  • Geregelter Einkauf von Web-Anwendungen über Einkauf und IT.

Auch wenn Prüfer und Aufsicht die Schatten-IT gerne sofort abgeschafft sehen, ist doch die Umsetzung dieses Ziels oft nur schrittweise möglich. Ein wichtiger Baustein hierbei sollten Business Impact- und Schutzbedarfsanalyse sein. Sie ermöglichen einen risikoorientierten Ansatz zur Beherrschung der “Schatten-IT”. Auch hier zeigt sich wieder ein Mehrwert des Business Continuity Management über die reine Notfallvorsorge hinaus.

BCM-News Daily Digest

  • Experts found a government malware on the Dark WebSecurity Affairs
    Experts have made a disconcerting discovery on the Dark Web, they have found a sophisticated government malware that could be used to target Energy Grids.
  • Blackout: Notstromversorgung für Landestankstellen | unsertirol24.com
    Großflächige Stromausfälle in Folge von Naturkatastrophen, Störfällen oder einer Überlastung des Stromnetzes sind selten. Kommt es jedoch zum Blackout, sind die Folgen weitreichend. Um die Betankung der Einsatzfahrzeuge und somit die Hilfe im Katastrophenfall gewährleisten zu können, hat das Land Tirol nun landeseigene Tankstellen mit einer Notstromversorgung ausgestattet.
  • Südsudan: Bundeswehr bringt Deutsche in Sicherheit – SPIEGEL ONLINE
    Die Bundeswehr arbeitet daran, alle Deutschen aus dem Südsudan auszufliegen. Eine Transall hat bereits mehrere Dutzend Diplomaten und Entwicklungshelfer in Sicherheit gebracht. Rund hundert weitere Personen sollen bald folgen.
  • Hacker Interviews – John McAfee, the legendSecurity Affairs
    John McAfee is one of the spiritual father of modern cyber security, he developed the first commercial antivirus, but John is much more. He is the "artist" of security, a modern juggler of technology. Multi-talented and visionary, with an innate ability to look far, free from prejudice.
  • KRITIS-Betreiber brauchen ISMS nach ISO 27001
    Noch bis Ende Januar 2018 haben Strom- und Gasnetzbetreiber Zeit, einen angemessenen IT-Schutz "gemäß dem aktuellen Stand der Technik" zu implementieren. Doch auch für andere Betreiber kritischer Infrastrukturen (KRITIS) wie. z.B. Energieversorger, Telekommunikationsprovider und Krankenhäuser wird die Zeit knapp.