Zum Inhalt springen

IKT-Risikomanagement

Kontrollsystem

Kontrollziele, Kontrollen, Wirksamkeitsprüfung und Nachweise.

Management-Zusammenfassung

  • DORA Art. 9 verlangt angemessene IKT-Sicherheitsrichtlinien, Verfahren, Protokolle und Tools; Art. 10–12 ergänzen Erkennung, Reaktion und Wiederherstellung.
  • Kontrollziele werden aus dem Risikoinventar und der Schutzbedarfsfeststellung abgeleitet.
  • Jede Kontrolle braucht einen Verantwortlichen, eine Beschreibung, einen Nachweis und einen Review-Zyklus.
  • Wirksamkeitsprüfung durch zweite oder dritte Verteidigungslinie mindestens jährlich.

Kontrolltypen und -ziele

DORA Art. 9–12 verbinden präventive, detektive und korrektive Maßnahmen. Kontrollziele sind risikobasiert aus Funktionen, Assets, Abhängigkeiten, Schutzbedarf und Szenarien abzuleiten.

Präventive Kontrollen

Zugriffskontrolle, Schulungen, Segregation of Duties, Change Management, sichere Konfiguration.

Detektive Kontrollen

Logging, Monitoring, IDS/IPS, SIEM, Revisionspläne, Abstimmungen.

Korrektive Kontrollen

Incident Response, Notfallpläne, Backup-Recovery, Patch-Management, Eskalation.

Wirksamkeitsprüfung

Das IKT-Risikomanagementrahmenwerk ist regelmäßig zu überprüfen. Für belastbare Steuerung sollten Design und operative Wirksamkeit der Kontrollen getrennt beurteilt und durch aktuelle Nachweise belegt werden.

Design-Wirksamkeit

Prüfung, ob die Kontrolle theoretisch geeignet ist, das Risiko zu adressieren. Review von Beschreibung, Ziel und Abdeckung.

Operative Wirksamkeit

Prüfung, ob die Kontrolle in der Praxis korrekt und konsistent ausgeführt wird. Stichproben, Walkthroughs, Tests.

Umsetzungsschritte Kontrollsystem

  • Kontrollziele aus Risikoinventar und Schutzbedarfsfeststellung ableiten (insbesondere Art. 8–12 DORA).
  • Kontrollmatrix mit Typ, Frequenz, Verantwortlichem, Nachweis und Review-Zyklus erstellen.
  • Kontrollbeschreibungen dokumentieren und für Revision prüfbar bereitstellen.
  • Design-Wirksamkeit mindestens jährlich durch zweite Linie prüfen.
  • Operative Wirksamkeit mindestens jährlich durch dritte Linie oder interne Revision prüfen.
  • Bei Abweichungen: Maßnahmenplan mit Frist und Verantwortlichem einleiten und nachverfolgen.

Nachweise Kontrollsystem

EVD-IRM-007 Kontrollsystem-Dokumentation (Matrix) Informationssicherheit · Jährlich
EVD-IRM-008 Wirksamkeitsnachweise (Design + Operativ) Interne Revision · Jährlich
EVD-IRM-012 Eskalationsprotokoll bei Kontrollschwächen Risikocontrolling · Monatlich

Hinweis

Hinweis: Diese Inhalte sind Umsetzungshilfen und kuratierte Hinweise. Sie ersetzen keine Rechtsberatung oder verbindliche aufsichtsrechtliche Auslegung.