Informationssicherheit - ohne methodische Risikoidentifizierung ist alles Nichts
Karsten M. Decker
Informationssicherheit ist kein IT-Problem und kann nicht auf die IT-Abteilung reduziert werden. Eine wirksame Wahrung der Vertraulichkeit, Integrität und Verfügbarkeit muss in der ganzen Organisation verankert werden. Um dieser Herausforderung effizient zu begegnen, ist ein risikobasiertes Vorgehen erforderlich. Dazu muss zunächst der organisatorische Kontext bestimmt werden. Bei der Durchführung des Risikomanagementprozesses ist die Qualität der Risikoidentifizierung ausschlaggebend. Risiken, die hier nicht identifiziert werden, fehlen in der nachfolgenden Risikoanalyse und -bewertung und somit auch bei der Risikobehandlung. Für die methodische Risikoidentifizierung existieren verschiedene Ansätze, von denen zwei vorgestellt werden: der vorwiegend wirkungsorientierte Ereignis-basierte Ansatz un der ursachenorientierte auf Werten, Bedrohungen und Schwachstellen basierte Ansatz. Damit die Umsetzung der Risikoidentifizierung in der Praxis gelingt, müssen verschiedene Voraussetzungen erfüllt sein. Ausschlaggebend ist, dass die oberste Leitung ihre Führungsrolle umfassend und wirksam wahrnimmt. Die zentrale Herausforderung ist, den Umfang der Risikoidentifizierung handhabbar zu halten. Dazu haben sich in der Praxis die Vorgehensweisen der Fokussierung und Vergröberung bewährt. Unabhängig vom gewählten Ansatz zur Risikoidentifizierung ist auf jeden Fall ein fundiertes Beurteilungsvermögen unerlässlich. Mittels des Prozesses der fortlaufenden Verbesserung kann schliesslich ein anfänglich grobes, aber eindeutiges Bild der Informationssicherheitsrisiken Schritt für Schritt verfeinert und den aktuellen Anforderungen und Bedrohungen angepasst werden.
Alternative title: | Information security - without methodical risk identification everything is nothing |
---|---|
Year of publication: |
2017
|
Authors: | Decker, Karsten M. |
Published in: |
HMD : Praxis der Wirtschaftsinformatik. - Wiesbaden : Springer Vieweg, ISSN 1436-3011, ZDB-ID 1015731-1. - Vol. 54.2017, 313, p. 21-36
|
Subject: | Informationssicherheit | Risiskomanagementprozess | Risikoidentifizierung | Führung und Verpflichtung der obersten Leitung | Ausbildung | Schulung | Sensibilisierung | Risikobewusstsein | Fortlaufende Verbesserung |
Saved in:
Online Resource
Type of publication: | Article |
---|---|
Type of publication (narrower categories): | Aufsatz in Zeitschrift ; Article in journal |
Language: | German |
Notes: | Zusammenfassung in englischer Sprache |
Other identifiers: | 10.1007/s40702-017-0288-3 [DOI] |
Source: | ECONIS - Online Catalogue of the ZBW |
Persistent link: https://www.econbiz.de/10011708412
Saved in favorites
Similar items by subject
-
Schirmer, Andreas, (2001)
-
Holl, Jürgen, (2013)
-
Management-Training : Evaluation, Probleme, Lösungsansätze
Nork, Manuela E., (1989)
- More ...