Das neue Framework der ISACA: RiskIT



Ähnliche Dokumente
Outpacing change Ernst & Young s 12th annual global information security survey

1 Einleitung 1. 2 Entwicklung und Bedeutung von COBIT 7

IT-Prüfung im Rahmen der Jahresabschlussprüfung

Urs Fischer, dipl. WP, CRISC, CISA, CIA Fischer IT GRC Beratung & Schulung

COBIT. Proseminar IT Kennzahlen und Softwaremetriken Erik Muttersbach


Die Rolle der HR-Organisation bei der erfolgreichen Implementierung eines effektiven CMS

Rudolf Schraml. Beratung und Vertrieb IT-Security und Datenschutz

Bestimmungen zur Kontrolle externer Lieferanten. BCM (Business Continuity Management)

Die COBIT 5 Produktfamilie. (Kurzvorstellung) (mgaulke@kpmg.com) Markus Gaulke

6.4.5 Compliance-Management-System (CMS)

Systemen im Wandel. Autor: Dr. Gerd Frenzen Coromell GmbH Seite 1 von 5

IT-Governance und COBIT. DI Eberhard Binder

IT-Governance und Social, Mobile und Cloud Computing: Ein Management Framework... Bachelorarbeit

Informationssicherheit als Outsourcing Kandidat

Vom Prüfer zum Risikomanager: Interne Revision als Teil des Risikomanagements

Grundlagen für den erfolgreichen Einstieg in das Business Process Management SHD Professional Service

Naturgewalten & Risikoempfinden

where IT drives business

Risiken auf Prozessebene

Governance, Risk & Compliance für den Mittelstand

Pensionskasse des Bundes Caisse fédérale de pensions Holzikofenweg 36 Cassa pensioni della Confederazione

Informationssicherheit. Das Ganze ist mehr als die Summe von Einzelmaßnahmen.

IT-Prüfung nach dem COBIT- Ansatz. Erfahrungen des oö. Landesrechnungshofes

Transparenz mit System Qualität im IT-Management sichert wichtige Ressourcen und schafft Vertrauen

scalaris ECI Day 2012 Risikomanagement in der Praxis 30. Oktober 2012 Rolf P. Schatzmann Chief Risk and Compliance Officer Renova Management AG

Neue Pflichten für den Aufsichtsrat: Die Aufgaben des Prüfungsausschusses. EURO-SOX Forum bis Köln Dr.

Risk Manager/-in Senior Risk Manager/-in

CISA/CISM/CGEIT und die COBIT-Zertifikate

InfoSEC AWARENESS RESSOURCEN BESTMÖGLICH NUTZEN. RISIKEN PRAKTIKABEL REDUZIEREN. InfoSEC Awareness Ein Workshop von ExpertCircle.

Sicherheits-Audit-Erkenntnisse / Software-as-a-Service TeFo10, World Trade Center Zürich, 21. September 2010

IT-Ausbildung für Wirtschaftsprüfer und deren Mitarbeiter KPMG Information Risk Management 1

Enterprise Information Management

Prozessbewertung und -verbesserung nach ITIL im Kontext des betrieblichen Informationsmanagements. von Stephanie Wilke am

Effizenzsteigerung bei Villeroy & Boch durch den Einsatz von Magento und Zend

Nachhaltiges Compliance Management in Kombination mit ERM und IKS

Fachgespräch Compliance, Innenrevision, Risikomanagement, QM (CIRQM) BEB Fachtagung Dienstleistungsmanagement

GDV-Verhaltenskodex für den Vertrieb von Versicherungsprodukten: Durchführung der Prüfung WP StB Dr. Klaus-Peter Feld

Führungsgrundsätze im Haus Graz

Risikomanagement Gesetzlicher Rahmen SAQ Sektion Zürich: Risikomanagement ein Erfolgsfaktor. Risikomanagement

Risikomanagement zahlt sich aus

Quality Assurance Review der IT-Revision (QAR-IT) -Ein Leitfaden -

Der Schutz von Patientendaten

Safety Management Systeme in der Luftfahrt. Joel Hencks. AeroEx /09/2012

The AuditFactory. Copyright by The AuditFactory

Wir organisieren Ihre Sicherheit

Mobile-Szenario in der Integrationskomponente einrichten

Windows Server 2008 für die RADIUS-Authentisierung einrichten

Vortrag zum Thema E C G Das CobiT Referenzmodell für das Steuern von IT-Prozessen. - Das CobiT Referenzmodell für das Steuern von IT-Prozessen -

Risikomanagement nach ISO und ONR 49000

Agenda: Richard Laqua ISMS Auditor & IT-System-Manager

Virtual Roundtable: Business Intelligence - Trends

Mehr Effizienz und Wertschöpfung durch Ihre IT. Mit unseren Dienstleistungen werden Ihre Geschäftsprozesse erfolgreicher.

Enterprise Architekturmanagement im Spannungsfeld agiler Methoden oder Agiles EAM. BITKOM Software Summit Frankfurt,

1 GELTUNGSBEREICH UND ZWECK

GPP Projekte gemeinsam zum Erfolg führen

Seminare und Termine 2015 (Stand )

Interne Revision Ressourcen optimieren. Aufdecken, was dem Erfolg Ihres Unternehmens entgegensteht!

Euler Hermes SmartLink

Führungsinformationssysteme für Universitäten und Hochschulen

IDV Assessment- und Migration Factory für Banken und Versicherungen

Sicherheitsbewertungsbericht

Prüfung und Zertifi zierung von Compliance-Systemen. Risiken erfolgreich managen Haftung vermeiden

Schweizerisches Institut zur Förderung der Sicherheit

Leistungsstarke Enterprise Apps. Für Menschen erdacht. Für Veränderungen entwickelt.

Risikomanagement in der Praxis Alles Compliance oder was?! 1. IT-Grundschutz-Tag

Qualitätsbeauftragter / interner Auditor und Qualitätsmanager. DGQ Prüfung zum Qualitätsmanager. Wege zum umfassenden Qualitätsmanagement

ITIL & IT-Sicherheit. Michael Storz CN8

CIS Ihr Standard für Sicherheit. Ein Partner der QA. CIS Certification & Information CIS GmbH

mmone Internet Installation Windows XP

Strategisches IT-Management mit dem COBIT Framework. Markus Gronerad, Scheer Management

Gemeinsamkeiten & Probleme beim Management von Informationssicherheit & Datenschutz

Social Supply Chain Management

IT-Controlling in der Sparkasse Hildesheim

Risikobasierte Bewertung von Hilfsstoffen

Gemeinsam erfolgreich. Unser Konzernleitbild

IIBA Austria Chapter Meeting

Neue Wege im Risk- Management Kunde und Versicherer im partnerschaftlichen Dialog

Reduzieren der Komplexität ITIL Lite oder ITIL nach Mass?

Auslagerung der Funktion des IT-Sicherheitsbeauftragten

Der Kontowecker: Einrichtung

Inhalt. 1 Übersicht. 2 Anwendungsbeispiele. 3 Einsatzgebiete. 4 Systemanforderungen. 5 Lizenzierung. 6 Installation. 7 Key Features.

Über mich. IT-Governance für KMU Luxus oder Fundament? ISACA After Hours Seminar vom 29. Januar 2013 Peter Josi.

Nichtfinanzielles Reporting. Der (integrierte) Bericht als Instrument des strategischen Managements

ISO 9001:2015 REVISION. Die neue Struktur mit veränderten Schwerpunkten wurde am 23. September 2015 veröffentlicht und ist seit

Kompaktseminar Mobile IT-Infrastrukturen Anforderungen an IT-Sicherheit, Datenschutz und Compliance

Dieter Brunner ISO in der betrieblichen Praxis

Dr. Heiko Lorson. Talent Management und Risiko Eine Befragung von PwC. *connectedthinking

SPI-Seminar : Interview mit einem Softwaremanager

Herausforderungen und Veränderungen aktiv gestalten Die weichen Faktoren sind die harten Erfolgsfaktoren. DQS-Kundentage 2011

Modul 5: Service Transition Teil 1

GSM: Airgap Update. Inhalt. Einleitung

Erläuterungen zur Untervergabe von Instandhaltungsfunktionen

Resilien-Tech. Resiliente Unternehmen. Security Consulting. 08. Mai Burkhard Kesting

CDC Management. Change. In Zusammenarbeit mit:

Fall 8: IKS-Prüfung nicht dokumentiert

Modul 1 Modul 2 Modul 3

Transkript:

Das neue Framework der ISACA: RiskIT Werte schaffen und Risiken managen Alfred Heiter 25. Februar 2010

Vorstellung Alfred Heiter alfred.heiter@at.ey.com Seit 10 Jahren im IT-Prüfungs- und IT-Beratungsgeschäft Senior Manager bei Ernst & Young im Bereich Technology & Security Risks Services Schwerpunkte: IT Governance, Risk and Compliance IT Prüfung IT Security Wirtschaftsprüfer, Steuerberater Certified Information Systems Auditor (CISA) Certified Information Systems Security Professional (CISSP) GIAC Certified Windows Security Administrator (GCWN) Certified in the Governance of Enterprise IT (CGEIT) Mitglied ISACA Austria Mitglied des Fachsenats für Datenverarbeitung der Kammer der Wirtschaftstreuhänder Seite 2

Die Rolle der IT Trends Zunehmende Risiken Zunehmende Erwartungen bei gleichbleibenden oder abnehmenden Ressourcen (personell und finanziell) Seite 3

Kernziele der IT Create Value Wie kann IT dazu Beitragen, den Wert des Unternehmens (z.b. Umsatz, Gewinn, Wettbewerbsfähigkeit) zu steigern? Rationalize Costs Wie kann IT zur Kostensenkung im Unternehmen beitragen? Manage Risks Wie kann IT dazu beitragen, die Risiken (IT und nicht-it) im Unternehmen in den Griff zu bekommen? Seite 4

Risk IT im Kontext des ISACA Produkt Portfolios COBIT Management aller ITbezogenen Aktivitäten in einem Unternehmen Val IT Chancen Management Risk IT IT Risikomanagement Seite 5

Warum Risk IT? Andere (IT) Risikomanagement Standards COSO ERM AS/NZS 4360; ISO 31000 ISO 27005 (ISO 2700x) ONR 45000 Risk IT Berücksichtigt und integriert bereits vorhandene Standards Umfasst sämtliche Aspekte des IT Risikos (nicht nur z.b. IT Security) Lässt sich leicht mit COBIT verbinden (Schnittstellen etc. sind definiert) Seite 6

Definition von IT Risiko in Risk IT IT Risiko ist das geschäftliche Risiko, das mit der Nutzung, dem Besitz, dem Betrieb, der Mitwirkung, dem Einfluß und der Anpassung von IT im Unternehmen verbunden ist. Seite 7

Risikokategorien in Risk IT Drei Risikokategorien IT Nutzen- und Wertbeitragsrisiko (versäumte) Chancen, IT zur Effizienz- und Effektivitätssteigerung der Geschäftsprozesse oder als Enabler für neue Geschäftsinitiativen einzusetzen IT Programm- und Projektrisiko Risiken in Zusammenhang mit neuen oder verbesserten Business Solutions (idr in Form von Projekten und Programmen) IT Betriebs- und Serviceerbringungsrisiko Risiken in Zusammenhang mit der Performance von IT Systemen und IT Services, die zu einer Zerstörung oder Minderung von Werten des Unternehmens führen können Seite 8

Ziel und Zweck von Risk IT Ermöglichung von risikobewussten Entscheidungen durch Integration des IT Risikomanagements in das Enterprise Risk Managements (ERM) einer Organisation gut vorbereitete Entscheidungen über den Umfang von Risiken, Risiko Appetit und Risiko Toleranz Verständnis, wie auf Risiken reagiert werden soll (risk response) Risk IT stellt dafür zur Verfügung End-to-end Prozess-Framework für IT Risikomanagement Anleitung für Praktiker inklusive Tools und Techniken, um konkrete Risiken der Geschäftstätigkeit zu verstehen und zu managen Seite 9

Prinzipien von Risk IT Verknüpfung mit Unternehmenszielen Abstimmung der IT-relevanten Geschäftsrisiken mit dem ERM Abwägen von Kosten und Nutzen des Managements von IT Risiken Förderung der angemessenen und offenen Kommunikation von IT Risiken Sicherstellung der richtigen Einstellung der Unternehmensführung ( tone from the top ), Definition und Durchsetzung persönlicher Verantwortung und wohldefinierter Toleranzlevel Kontinuierlicher Prozess als Teil des Tagesgeschäfts Seite 10

Das Risk IT Framework Drei Domänen Neun Prozesse 43 Aktivitäten Prozesselemente Prozessbeschreibung Eingangs- und Ausgangswerte (auch zu COBIT und Val IT) RACI-Tabellen Metriken Seite 11

Risk Governance Inhalte Risikoappetit und Risikotoleranz Pflichten und Verantwortlichkeiten im IT Risikomanagement Sensibilisierung und Kommunikation Risikokultur Seite 12

Risikoappetit und Risikotoleranz Risikoappetit (Risk Appetite) Höhe des Gesamtrisikos, die eine Organisation bei der Verfolgung ihrer Ziele zu akzeptieren bereit ist Risikotoleranz Akzeptierte Abweichung bei der Erreichung einzelner Ziele Seite 13

Sensibilisierung und Kommunikation Sensibilisierung von Risiken Kenntnis und Management aller Risiken in einer Organisation Kommunikation Erwartungen an das Risikomanagement Fähigkeiten des Risikomanagements in der Organisation Aktueller Status der IT Risiken Risikoprofil Key Risk Indicators (KRIs) Schadensereignisse und deren Ursache Möglichkeiten zur Begegnung der Risiken (Kosten und Nutzen) Kommunikation an alle relevanten Stakeholder Seite 14

Risikokultur Risikoeinstellung Risikoavers Übernehmen von Risiken Einhaltung von Richtlinien Compliance Non-Compliance Verhalten bei Schadensfällen (oder versäumter Chancen) Lernkultur Kultur der Schuldzuweisung Symptome unangemessener Risikokultur Tatsächlicher Risikoappetit spiegelt sich nicht in den Richtlinien wieder Existenz einer Kultur der Schuldzuweisung Seite 15

Risiko Evaluierung Inhalte Beschreibung der Auswirkungen von IT Risiken auf das Geschäft (Business Impact) Risikoszenarien Seite 16

Business Impact Beschreibung der Auswirkungen von IT Risiken ist erforderlich für eine angemessene Risikobewertung Verständlich für sämtliche Betroffene (IT-Mitarbeiter und Mitarbeiter der Fachabteilungen) Beschreibung, wie Fehler in der IT Geschäftsprozesse beeinträchtigen können Beschreibung mittels Cobit Information Criteria Balanced Score Card (BSC) Extended BSC Westermann COSO ERM FAIR Seite 17

Entwicklung von Risikoszenarien Seite 18

Elemente eines Risiko Szenarios Seite 19

Risk Response Inhalte Key Risk Indikatoren (KRIs) Definition und Priorisierung der Risikoreaktion Seite 20

Key Risk Indikatoren Messgrößen, die anzeigen, ob ein Risiko den Risikoappetit einer Organisation überschreiten (könnte). Vorgehen bei der Definition Berücksichtigung aller Betroffenen Performance Indicators, Lead Indicators, Trends Berücksichtigung der Ursache (nicht nur Auswirkungen) Kriterien zur Auswahl Auswirkung der Risiken Aufwand für Implementierung, Messung und Berichterstattung Verläßlichkeit Sensitivität (Empfindlichkeit) Seite 21

Definition und Priorisierung der Risikoreaktion Möglichkeiten der Risikoreaktion Risikovermeidung Risikoreduzierung / -bewältigung Risikoüberwälzung Risikoakzeptanz Definition der Risikoreaktion Kosten Wesentlichkeit des Risikos Fähigkeit der Organisation, die Maßnahme zu implementieren Effektivität Effizienz Seite 22

Definition und Priorisierung der Risikoreaktion Priorisierung der Maßnahmen Seite 23

Risk IT Framework Seite 24

Fragen?