Schutzbedarfsfeststellungen und Risikoanalysen
Dr. Markus Held
Die Prozesspflichten um die hausindividuelle Festlegung des Schutzbedarfs und der Maßnahmen werden explizit in den BAIT genannt, waren aber schon zuvor im Blick von Bundesbank-Prüfungen und Interner Revision. Ganz besonders im Vordergrund steht die Beurteilung des Schutzbedarfs von IT-Systemen durch die Fachbereiche. Wichtig ist dabei auch eine realistische Einschätzung der möglichen Folgeschäden (Risikoanalyse). Ein unvollständiger roter Faden führt oft zu vermeidbaren Prüfungsfeststellungen. Konkretisierte regulatorische Vorgaben mit Praxis- und Prüfungserfahrungen werden dargestellt, mit besonderem Fokus auf das Informationsrisikomanagement.
Im Mittelpunkt stehen:
• Anforderungen an die Schutzbedarfsanalyse
• Schutzbedarfsanalyse und Informationsrisikomanagement
• Rolle der IT-Abteilung und Verantwortung der Fachbereiche
• Häufige Feststellungen durch die Revision