Information & IT Risk Management
Unternehmensweite Identifikation, Bewertung und Migitation von Risiken für Informations- und IT-Assets.

Methodische und technische Herausforderungen

Integration verschiedener Zielgruppen in den Risikomanagement Prozess
Ein modernes Informations Risikomanagement System aggregiert die risikobezogenen Sichtweisen unterschiedlicher Zielgruppen (beispielweie Geschäftsprozess-Owner, Service-Manager, Systemverantwortliche) des Unternehmens zu einem gemeinsamen "Big Picture". Dieser Anspruch erfordert von einem GRC-System Informationen der Adressaten Informationen in adäquater Weise zu erheben sowie diese Informationen auf normalisierter Ebene automatisch zusammenzuführen.

Identifikation des IRM Scopes bei komplexen Organisations und Prozess Strukturen
Gerade in Unternehmen mit vielen Standorten erfordern die Identifikation von Unternehmenswerten und die Definition des Geltungsbereiches für das Risikomanagement einen tiefen Einblick in die Abläufe und Ressourcen des Unternehmens. Dies gilt verstärkt in Unternehmen mit heterogenen IT-Strukturen. Ein GRC-Tool für IRM muss den Anwender dabei unterstützen komplexe Strukturen aus Organisationseinheiten, Prozessen, Services, und IT-Assets abzubilden und zu verwalten.

Identifikation der Risiken - zentral und dezentral
Je nach Unternehmen werden Risiken zentral in Katalogen erhoben oder aber in Workshops zusammen mit den jeweiligen Verantwortlichen erarbeitet. Ein GRC-Tool muss dem Rechnung tragen indem es sowohl zentrale als auch dezentrale Erhebung von Risiken ermöglicht.

Bewertungsmethodik - qualitative Bewertung und Integration ins ERM
Typischerweise orientiert sich die Bewertungsmethodik beim Information Risk Management stark an qualitativ erhobenen Merkmalen wie Eintrittswahrscheinlichkeiten und Auswirkungen. Ergänzt werden diese Indikatoren um die verbale Beschreibung der Risiken. Hier ergibt sich die Herausforderung eine Methodik zu entwickeln welche die Ergebnisse aus dem durch qualitative Kriterien bewerteten IRM in das eher quantitativ geführte Enterprise Risk Management zu übernehmen.

Lösungsbeschreibung

Der Scope mit den vom Risikomanagement betrachteten Firmenwerten wird zunächst zentral erhoben und in einem Asset Modell abgebildet. So werden die komplexen Beziehungen zwischen Organisationseinheiten, Prozessen, Services und IT-Assets modelliert und die Grundlage für eine Verrechnung geschaffen.

  • Die risk2value® GRC Suite bietet Unternehmen dank eines flexibel anpassbaren Bewertungsmodells die Möglichkeit bestehende IRM Methodiken weiterzuführen oder zu erweitern. Dabei spielt die Aggregation von Werten über die Organisationshierarchien eine große Rolle für die Möglichkeit individuelle Reports für Stakeholder wie Service Manager oder IT-Verantwortliche zu erstellen.
  • Nach der erfolgreichen Erfassung und Bewertung von Risiken erfolgt die Risikomigitation. risk2value bietet Ihnen die Möglichkeit all ihre präventiven oder korrektiven Maßnahmen zur Risikosteuerung abzubilden und zu überwachen. Außerdem haben Sie die Möglichkeit die Umsetzung der Risikosteuerung durch die Definition und Nachverfolgung von Arbeitspakten zu überwachen.
  • Die Ergebnisse der Bewertung, Aggregation und Migitation können in Live Reports im System direkt kontrolliert werden. Zusätzlich bietet risk2value® die Möglichkeit die Ergebnisse als OLAP Cube zu exportieren. So können die Daten in anderen Systemen weiterverwendet werden, durch Zugriff mit Microsoft Excel in individuelle Stakeholderreports aufbereitet werden oder in Microsoft Sharepoint Dashboards dargestellt werden.

Die risk2value® Scorecard für das Information & IT Risk Management beinhaltet üblicherweise folgende Strukturen (vereinfacht, siehe Grafik):

  • Asset- und Service-Strukturen - sie beinhalten üblicherweise den zu bewertende Assets, Asset-Gruppen, IT-Services sowie den organisatorischen Aufbau (Verantwortungsbereiche, Business Units, etc.)
  • Geschäftsprozesse - sie ermöglichen es Risiken nicht nur der Verantwortlichkeit von Risiko-Ownern zuordnen zu können sondern auch den betroffenen Geschäftsprozessen
  • Risikokataloge - sie dienen als Basis für die Identifikation und Bewertung von Risiken durch die Asset- oder Service-Owner und können hierarchisch (nach Kategorien, Subkategorien, etc.) aufgebaut sein. Durch die Verwendung von Risikokatalogen kann auch identifiziert werden, welche Risiken an mehreren Stellen in der Organisation zu Schäden führen können um bei in der gesamten Organisation oft auftretenden Risiken beispielsweise zentrale Mitigations-Strategien zu entwickeln
  • Aktivitäts-Management - Aktivitäts-Elemente wie Projekt- und Sicherheits-Maßnahmen, Audit-Feststellungen, Sicherheitsvorfälle oder Ausnahmeregelungen können ebenfalls in der Scorecard hinterlegt und zu konkreten Risiken und Organisationsbereichen zugeordnet werden. Diese Aktivitäten werden dann vom zentralen, workflowgesteuerten Maßnahmenmanagement und -tracking verwaltet. Dies ermöglicht beispielsweise auch Auwertungen über die Anzahl an offenen geordnet nach Krititkalität in den unterschiedlichen Gesellschaften, Business Units oder IT-Services.

Key Points

  • Abbildung kundenspezifischer Bewertungsmethoden für Business Impact, Risikoanalyse und Control-Assessments
  • Workflowgestütztes Maßnahmenmanagement
  • Zentrale Steuerung und Überwachung des Assessment-Fortschritts
  • Dezentrale Durchführung der Assessments über den Webbrowser
  • Automatiche Historisierung von Informationen / Bewertungen
  • Nachvollziehbarkeit aller Änderungen
  • Einfaches und hochqualitatives Risiko-Reportig mittel OLAP Technologie

 

 

Lösungs-Kontext

risk2value® Module der GRC Lösung

  • Organisations- / Scope-Management
  • Risk Management
  • Audit- / Activity-Management
  • Loss & Incidents Database
  • Document Management
  • Workflow Management
  • Reporting & Dashboarding
  •               

    Normenkontext

  • ISO-27001 / 27005
  • ISACA Risk IT
  • BS-25999
  • BSI-Standard 100-3
  • ISO-31000
  • avedos™ News

    10.1.2012
    avedos verstärkt ihr Management Team

    Mit Jahresanfang 2012 verstärkt avedos durch Günter Scheibstock, der als Manager Consulting für alle Beratungsaktivitäten bei avedos Kunden und Partnern verantwortlich zeichnet, das Management Team.



    26.09.2011
    risk2value 4.0 Launch

    avedos freut sich, die brandneue Version 4.0 des GRC Framework risk2value offiziell vorstellen zu dürfen.



    05.09.2011
    avedos nimmt mit einem Vortrag an IQ-Net IT-Security Offsite teil

    avedos beteiligt sich am 09.11.2011 am IQ-Net IT-Security Offsite mit einem Vortrag zum Thema Toolunterstützung bei GRC-Aufgaben - Änderungen im Bereich IT-Governance



    17.06.2011
    avedos™ nimmt am 21.09.2011 an dem TÜV Rheinland IT-Sicherheitstag als Aussteller teil

    avedosTM beteiligt sich am 21.09.2011 am TÜV Rheinland IT-Sicherheitstag als Aussteller und mit einem Vortrag zum Thema tool-gestütztes Informationssicherheits-Management