Zum Inhalt springen
Kostenloses ErstgesprächErstgespräch

FAQ · Datenschutz, Infor­ma­ti­ons­si­cher­heit und Not­fall­ma­nage­ment

Wie hängen Schutz­be­darfs­fest­stel­lung, Business-Impact-Analyse und Risikoanalyse zusammen?

Freigegebene Antwort von Qvestcon mit Fundstellen.

Antwort

Die Schutz­be­darfs­fest­stel­lung fragt, welcher Schaden entstehen kann, wenn für ein Zielobjekt Ver­trau­lich­keit, Integrität oder Verfügbarkeit verletzt werden. Die IT-Grundschutz-Methodik empfiehlt dafür die Kategorien normal, hoch und sehr hoch. Ihr Ergebnis dient dazu, die Festlegung der Sicher­heits­an­for­de­run­gen und die Auswahl angemessener Sicher­heits­maß­nah­men für die einzelnen Zielobjekte des betrachteten Infor­ma­ti­ons­ver­bun­des zu steuern.

Weiteren Analysebedarf sieht das BSI nur in drei Fällen. Einer davon ist ein hoher oder sehr hoher Schutzbedarf in mindestens einem der drei Grundwerte. Für solche Fälle ist die Risikoanalyse das grundlegende Verfahren, der BSI-Standard 200-3 bietet dafür eine effiziente Methodik. Voraussetzung ist bei der Standard-Absicherung, dass der Schutzbedarf der Zielobjekte festgestellt ist.

Die Business-Impact-Analyse setzt anders an. Im Unterschied zur Schutz­be­darfs­fest­stel­lung betrachtet sie nicht nur die Gesamthöhe des Schadens, sondern vor allem auch dessen zeitliche Entwicklung. Der BSI-Webkurs Not­fall­ma­nage­ment nennt als Pla­nungs­schritte eine Business-Impact-Analyse, eine Risikoanalyse und die Kon­ti­nui­täts­stra­te­gie. Kleine Häuser können bei den Ver­füg­bar­keits­an­for­de­run­gen eventuell auf Ergebnisse der Schutz­be­darfs­fest­stel­lung zurückgreifen.

Belege