FAQ · Schutzbedarf und Informationsverbund
Auf welcher Prozessebene legt Ihr Haus den Schutzbedarf fest, damit kritische Teilaktivitäten sichtbar bleiben?
Freigegebene Antwort von Qvestcon mit Fundstellen.
Antwort
Sichtbar bleiben Teilaktivitäten, wenn die Bewertungsebene fein genug ist, um unterschiedlichen Schutzbedarf zu zeigen. Wer Komponenten zusammenfasst, die unterschiedlichen Schutzbedarf haben, riskiert Sicherheitslücken und das gilt für Prozesse ebenso wie für Systeme.
Für jeden Geschäftsprozess vermerkt die Methodik die dafür Verantwortlichen und die wichtigen Anwendungen, die der Prozess benötigt. Die Bewertungsebene knüpft so an Verantwortliche und Anwendungen an. Auch die kritische oder wichtige Funktion wird über Aktivitäten, Dienstleistungen, Prozesse oder Vorgänge bestimmt, sodass die Ebene der Prozesskarte in die spätere Funktionsbewertung eingeht.
In der Praxis
Legen Sie für einen Kernprozess die niedrigste noch steuerbare Bewertungsebene fest.
- Die Bewertungsebene ist durch unterschiedliche Schadensfolgen begründet.
- Ein Prozess mit mehreren Anwendungen und eine Anwendung mit mehreren Prozessen sind getestet.
- Prozessänderungen laufen in Business-Impact-Analyse und Schutzbedarf nach.
- Tragfähig wird das Modell, wenn eine Anwendung mehreren Prozessen zugeordnet sein darf.
Nachweis: Als Nachweis liegt eine versionierte Prozesslandkarte mit Bewertungs- und Abhängigkeitsbezug vor.
Belege
- Lerneinheit 3.2: Objekte gruppieren, Online-Kurs IT-Grundschutz, BSI
- Lerneinheit 3.2: Objekte gruppieren, Online-Kurs IT-Grundschutz, BSI
- Lerneinheit 3.3: Geschäftsprozesse und Informationen erheben, Online-Kurs IT-Grundschutz, BSI
- FAQ Management des IKT-Drittparteienrisikos, kritische Dienstleistungen, BaFin
