Eine Abhängigkeitskarte beginnt beim Geschäftsprozess und zeigt von dort, was ihn trägt. Die Strukturanalyse des IT-Grundschutzes fragt in dieser Reihenfolge: welche wichtigen Aufgaben und Geschäftsprozesse es gibt, welche Informationen darin benötigt, bearbeitet oder gespeichert werden und mit welchen Anwendungen in welchem infrastrukturellen Umfeld das geschieht. Je genauer der Informationsverbund so beschrieben ist, desto zielgerichteter lassen sich die Schutzvorkehrungen festlegen.
Der Schutzbedarf folgt derselben Kette. Der Schutzbedarf der Geschäftsprozesse und Informationen vererbt sich auf Anwendungen, IT-Systeme, Räume und Kommunikationsverbindungen. Mehrfachbeziehungen bleiben sichtbar: Der höchste Schutzbedarf aller Anwendungen, die ein IT-System benötigen, lässt sich übernehmen und der Schutzbedarf einer Anwendung überträgt sich auf die Anwendung, die ihr liefert. Für externe Dienstleister empfiehlt sich dieselbe Logik: Sie hängen an der Leistung, die eine Anwendung tatsächlich nutzt und fehlende Zuordnungen bearbeitet das Haus als Datenqualitätsfall.
In der Praxis
Für die wichtigen Geschäftsprozesse entsteht zuerst eine einfache Abhängigkeitskarte, die Informationen, Anwendung, Infrastruktur und genutzte Leistung mit dem Prozess verbindet.
- Die Karte beginnt beim Geschäftsprozess.
- Informationen, Anwendungen und Infrastruktur sind dem Prozess zugeordnet.
- Externe Leistungen hängen an den Abhängigkeiten, die sie tragen und die genutzte Leistung ist benannt.
Nachweis: Als Nachweis liegt eine aktuelle Abhängigkeitskarte vor.
- Lektion 3: Strukturanalyse, Online-Kurs IT-Grundschutz, BSI
- Lektion 3: Strukturanalyse, Online-Kurs IT-Grundschutz, BSI, Ziel
- Lerneinheit 4.3: Vorgehen und Vererbung, Online-Kurs IT-Grundschutz, BSI
- Lerneinheit 4.3: Vorgehen und Vererbung, Online-Kurs IT-Grundschutz, BSI, Maximumprinzip
- Lerneinheit 4.3: Vorgehen und Vererbung, Online-Kurs IT-Grundschutz, BSI, Abhängigkeiten
