Standards und Rahmenwerke
COBIT für IT-Governance
Nutze COBIT als Rahmenwerk für IT-Governance, Steuerungsziele, Verantwortlichkeiten und Nachweise in KaitoSec.
COBIT ist ein Rahmenwerk für Governance und Management von Unternehmens-IT. In KaitoSec kann COBIT helfen, Steuerungsziele, Verantwortlichkeiten und Kontrollnachweise mit dem ISMS zu verbinden.
| Baustein | Inhalt |
|---|
| Normziel | COBIT unterstützt Governance-Ziele, Managementpraktiken, Verantwortlichkeiten, Messgrößen und Kontrollaktivitäten für IT. |
| Funktion | KaitoSec verbindet COBIT-Ziele mit Anforderungen, Rollen, Risiken, Maßnahmen, Kennzahlen, Audits und Managementbewertungen. |
| Ergebnis | Eine steuerbare IT-Governance-Sicht, die ISMS-Entscheidungen und Managementnachweise unterstützt. |
| Situation | Relevanz |
|---|
| IT-Governance soll strukturiert werden | COBIT liefert Ziel- und Prozesslogik. |
| Management fragt nach Steuerbarkeit | Rollen, Kennzahlen und Kontrollen werden nachvollziehbarer. |
| ISO 27001 deckt nicht alle IT-Steuerungsfragen ab | COBIT kann Governance-Aspekte ergänzen. |
| Arbeit | KaitoSec-Objekt | Ergebnis |
|---|
| Governance-Ziele auswählen | Anforderungen oder Praktiken | Relevante Steuerungsziele sind dokumentiert. |
| Verantwortlichkeiten klären | Rollen | Zuständigkeiten sind zugewiesen. |
| Risiken verbinden | Risiken | Governance-Risiken sind bewertet. |
| Kontrollen betreiben | Maßnahmen | Umsetzung und Nachweisstrategie sind gepflegt. |
| Steuerung prüfen | Berichte und Managementbewertungen | Kennzahlen und Entscheidungen sind sichtbar. |
| Feld | Beispiel |
|---|
| Ziel | Zugriff auf kritische Systeme steuern. |
| Rolle | IT-Betrieb verantwortet technische Umsetzung, ISMS koordiniert Bewertung. |
| Risiko | Fehlende Rollenprüfung führt zu überhöhten Berechtigungen. |
| Maßnahme | Quartalsweise Zugriffsprüfung. |
| Kennzahl | Anteil geprüfter kritischer Anwendungen. |
| Nachweis | Prüfprotokoll und Managementbericht. |
Das ist ausreichend, wenn COBIT-Ziele in konkrete Rollen, Maßnahmen, Kennzahlen und Nachweise übersetzt sind.
| Fehler | Beraterhinweis |
|---|
| COBIT neben dem ISMS führen | Verbinde Governance-Ziele mit bestehenden Risiken und Maßnahmen. |
| Ziele ohne Eigentümer | Jede Steuerungslogik braucht verantwortliche Personen. |
| Kennzahlen ohne Entscheidung | Messwerte müssen zu Bewertung oder Verbesserung führen. |
| Situation | Nächster Schritt |
|---|
| Management braucht Übersicht | Berichte und Managementbewertung strukturieren. |
| Verantwortlichkeiten fehlen | Rollen und Organisationseinheiten pflegen. |
| Kontrollen überschneiden sich | Katalogmatrix nutzen. |