Risikoanalyse/Methode/Meeting: Unterschied zwischen den Versionen

Aus Foxwiki
K Textersetzung - „Kategorie:Risikoanalyse“ durch „Kategorie:Informationssicherheit/Risikoanalyse“
K Dirkwagner verschob die Seite Risikoanalyse/Meeting nach Risikoanalyse/Methode/Meeting
 
(24 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt)
Zeile 1: Zeile 1:
'''topic''' - Kurzbeschreibung
'''Risikoanalyse-Meeting''' - Kurzbeschreibung


=== Beschreibung ===
=== Beschreibung ===
; Moderation einer Risikoanalyse
=== Vorbereitung ===
; Für eine Risikoanalyse müssen Fachverantwortliche bzw. Experten für die jeweils betrachteten Zielob­jekte miteinbezogen werden.
; Rahmenbedingungen
* In der Praxis hat es sich bewährt, hierzu besser mehrere kurze als eine lange Sitzung mit allen beteiligten Mitarbeitern durchzuführen.
* Hohe Konzentration erforderlich
* Es sollten Informationssicherheitsbeauftragte, Fachverantwortliche, Administratoren und Benutzer des jeweils betrachteten Zielobjekts und gegebenenfalls auch externe Sachverständige daran teilnehmen.
* Ungestörtes Arbeiten er­möglichen
 
; Analyse
Analyse klar vom Brainstorming abgrenzen
 
; Maßstäbe
Klare Maßstäbe für die Bewertung von Risiken festlegen
* Risiken mit demselben Niveau behandeln
* Maßnahmen vergleichbar und nachvoll­ziehbar machen
 
=== Zusammensetzung ===
; Team
Das Team sollte nicht zu groß sein (bewährt haben sich vier bis acht Personen)
 
; Expertise
Es sollte im Team eine ausreichende Expertise für alle Aspekte des betrachteten Bereichs vorhanden sein:
* Der Moderator sollte schon an Risikoanalysen teilgenommen haben, sodass er die Vorgehensweise kennt


; Es sollte ein Moderator benannt werden.
Für eine Risikoanalyse müssen Fachverantwortliche bzw. Experten für die jeweils betrachteten Zielob­jekte einbezogen werden
* Der Arbeitsauftrag an die Teilnehmer sollte klar formuliert sein und die Zeit für die Sitzungen begrenzt werden.
* Es sollten Informationssicherheitsbeauftragte, Fachverantwortliche, Administratoren und Benutzer des jeweils betrachteten Zielobjekts und gegebenenfalls auch externe Sachverständige daran teilnehmen


; Leitungsebene
; Leitungsebene
Damit die für die jeweiligen Schritte der Risikoanalyse notwendigen Beschlüsse direkt konsolidiert werden können, z. B. zu Risikoakzeptanz, Kosten und Umsetzbarkeit, sollte (zumindest gegen Ende)
* Damit die für die jeweiligen Schritte der Risikoanalyse notwendigen Beschlüsse direkt konsolidiert werden können, z. B. zu Risikoakzeptanz, Kosten und Umsetzbarkeit, sollte (zumindest gegen Ende) ein Vertreter der Leitungsebene anwesend sein
ein Vertreter der Leitungsebene anwesend sein.
 
=== Moderation ===
; Moderation einer Risikoanalyse
 
; Moderator benennen
 
; Arbeitsauftrag
* Der Arbeitsauftrag an die Teilnehmer sollte klar formuliert sein
* Die Zeit für die Sitzungen begrenzt werden
* Es hat sich bewährt, mehrere kurze als eine lange Sitzung mit allen beteiligten Mitarbeitern durchzuführen


; Das Team sollte nicht zu groß sein (bewährt haben sich vier bis acht Personen).
* Es sollte im Team eine ausreichende Expertise für alle Aspekte des betrachteten Bereichs vorhanden sein:
* Der Moderator sollte schon an Risikoanalysen teilgenommen haben, sodass er die Vorgehensweise kennt.
* Die Besprechung sollte unter Rahmenbedingungen stattfinden, die ein ungestörtes Arbeiten er­möglichen, da eine hohe Konzentration erforderlich ist.
* Der Analysebereich sollte klar abgegrenzt werden.
* Es muss ein klarer Maßstab für die Bewertung von Risiken festgelegt werden, damit alle Risiken mit demselben Niveau behandelt werden und die ergriffenen Maßnahmen vergleichbar und nachvoll­ziehbar sind.
=== Anlass ===
=== Anlass ===
=== Umgang ===
=== Umgang ===
=== Zusammensetzung ===
=== Vorbereitung ===
=== Durchführung ===
=== Durchführung ===


<noinclude>
<noinclude>
== Anhang ==
== Anhang ==
=== Siehe auch ===
=== Siehe auch ===
Zeile 34: Zeile 50:
===== Weblinks =====
===== Weblinks =====


[[Kategorie:IT-Grundschutz/Standard/200-3]]
[[Kategorie:BSI/200-3]]
[[Kategorie:Informationssicherheit/Risikoanalyse]]
[[Kategorie:ISMS/Risikoanalyse]]
</noinclude>
</noinclude>

Aktuelle Version vom 10. Oktober 2024, 09:33 Uhr

Risikoanalyse-Meeting - Kurzbeschreibung

Beschreibung

Vorbereitung

Rahmenbedingungen
  • Hohe Konzentration erforderlich
  • Ungestörtes Arbeiten er­möglichen
Analyse

Analyse klar vom Brainstorming abgrenzen

Maßstäbe

Klare Maßstäbe für die Bewertung von Risiken festlegen

  • Risiken mit demselben Niveau behandeln
  • Maßnahmen vergleichbar und nachvoll­ziehbar machen

Zusammensetzung

Team

Das Team sollte nicht zu groß sein (bewährt haben sich vier bis acht Personen)

Expertise

Es sollte im Team eine ausreichende Expertise für alle Aspekte des betrachteten Bereichs vorhanden sein:

  • Der Moderator sollte schon an Risikoanalysen teilgenommen haben, sodass er die Vorgehensweise kennt

Für eine Risikoanalyse müssen Fachverantwortliche bzw. Experten für die jeweils betrachteten Zielob­jekte einbezogen werden

  • Es sollten Informationssicherheitsbeauftragte, Fachverantwortliche, Administratoren und Benutzer des jeweils betrachteten Zielobjekts und gegebenenfalls auch externe Sachverständige daran teilnehmen
Leitungsebene
  • Damit die für die jeweiligen Schritte der Risikoanalyse notwendigen Beschlüsse direkt konsolidiert werden können, z. B. zu Risikoakzeptanz, Kosten und Umsetzbarkeit, sollte (zumindest gegen Ende) ein Vertreter der Leitungsebene anwesend sein

Moderation

Moderation einer Risikoanalyse
Moderator benennen
Arbeitsauftrag
  • Der Arbeitsauftrag an die Teilnehmer sollte klar formuliert sein
  • Die Zeit für die Sitzungen begrenzt werden
  • Es hat sich bewährt, mehrere kurze als eine lange Sitzung mit allen beteiligten Mitarbeitern durchzuführen

Anlass

Umgang

Durchführung

Anhang

Siehe auch

Links

Weblinks