FAQ · Schutzbedarf und Informationsverbund
Wie schließt Ihr Haus festgestellte Sicherheitslücken so, dass am Ende ein belastbarer Nachweis steht?
Freigegebene Antwort von Qvestcon mit Fundstellen.
Antwort
Aus einer Feststellung wird eine geschlossene Kette, wenn jede Lücke ihr Zielobjekt, ihre Maßnahme, ihren Verantwortlichen und ihr Restrisiko trägt. Die Umsetzungsplanung im IT-Grundschutz beginnt damit, die nicht oder nur teilweise erfüllten Anforderungen herauszufiltern und Maßnahmen festzulegen, die diese Sicherheitslücken schließen.
Maßnahmen werden meist nur dann fristgerecht umgesetzt, wenn geklärt ist, wer bis zu welchem Termin zuständig ist. Was danach verbleibt, ist Restrisiko. Ein Risiko kann nur akzeptiert werden, wenn das Haus dieses Restrisiko tragen kann und es zu den festgelegten Risikoakzeptanzkriterien passt. Alle Beschlüsse trägt das Management.
In der Praxis
Verknüpfen Sie Abweichung, Maßnahme, Wirksamkeitsnachweis und Restrisiko in einer Kette.
- Die Abweichung ist mit Zielobjekt und Risiko verbunden.
- Die Maßnahme hat einen Termin und einen Eigentümer.
- Wirksamkeit und Restrisiko sind geprüft, bevor die Kette schließt.
- Tragfähig wird der Abschluss, wenn der Status erledigt erst nach dem Wirksamkeitsnachweis gesetzt wird.
Nachweis: Als Nachweis dient eine geschlossene Maßnahmenkette mit Wirksamkeitsnachweis.
Belege
- Lerneinheit 8.1: Maßnahmen konsolidieren, Online-Kurs IT-Grundschutz, BSI
- Lerneinheit 8.1: Maßnahmen konsolidieren, Online-Kurs IT-Grundschutz, BSI
- Lerneinheit 8.3: Umsetzungsreihenfolge und Verantwortlichkeit bestimmen, Online-Kurs IT-Grundschutz, BSI
- Lerneinheit 7.9: Risiken behandeln, Online-Kurs IT-Grundschutz, BSI
- Lerneinheit 7.9: Risiken behandeln, Online-Kurs IT-Grundschutz, BSI
