IKT-Risikomanagement
Kontrollsystem
Kontrollziele, Kontrollen, Wirksamkeitsprüfung und Nachweise.
Management-Zusammenfassung
- DORA Art. 9 verlangt angemessene IKT-Sicherheitsrichtlinien, Verfahren, Protokolle und Tools; Art. 10–12 ergänzen Erkennung, Reaktion und Wiederherstellung.
- Kontrollziele werden aus dem Risikoinventar und der Schutzbedarfsfeststellung abgeleitet.
- Jede Kontrolle braucht einen Verantwortlichen, eine Beschreibung, einen Nachweis und einen Review-Zyklus.
- Wirksamkeitsprüfung durch zweite oder dritte Verteidigungslinie mindestens jährlich.
Kontrolltypen und -ziele
DORA Art. 9–12 verbinden präventive, detektive und korrektive Maßnahmen. Kontrollziele sind risikobasiert aus Funktionen, Assets, Abhängigkeiten, Schutzbedarf und Szenarien abzuleiten.
Präventive Kontrollen
Zugriffskontrolle, Schulungen, Segregation of Duties, Change Management, sichere Konfiguration.
Detektive Kontrollen
Logging, Monitoring, IDS/IPS, SIEM, Revisionspläne, Abstimmungen.
Korrektive Kontrollen
Incident Response, Notfallpläne, Backup-Recovery, Patch-Management, Eskalation.
Wirksamkeitsprüfung
Das IKT-Risikomanagementrahmenwerk ist regelmäßig zu überprüfen. Für belastbare Steuerung sollten Design und operative Wirksamkeit der Kontrollen getrennt beurteilt und durch aktuelle Nachweise belegt werden.
Design-Wirksamkeit
Prüfung, ob die Kontrolle theoretisch geeignet ist, das Risiko zu adressieren. Review von Beschreibung, Ziel und Abdeckung.
Operative Wirksamkeit
Prüfung, ob die Kontrolle in der Praxis korrekt und konsistent ausgeführt wird. Stichproben, Walkthroughs, Tests.
Umsetzungsschritte Kontrollsystem
- Kontrollziele aus Risikoinventar und Schutzbedarfsfeststellung ableiten (insbesondere Art. 8–12 DORA).
- Kontrollmatrix mit Typ, Frequenz, Verantwortlichem, Nachweis und Review-Zyklus erstellen.
- Kontrollbeschreibungen dokumentieren und für Revision prüfbar bereitstellen.
- Design-Wirksamkeit mindestens jährlich durch zweite Linie prüfen.
- Operative Wirksamkeit mindestens jährlich durch dritte Linie oder interne Revision prüfen.
- Bei Abweichungen: Maßnahmenplan mit Frist und Verantwortlichem einleiten und nachverfolgen.