|
|
|
| Home / Kolumne: Einwurf / Beantragung- und Genehmigungsverfahrens zur Compliance-Unterstützung | ||
|
|
Beantragung- und Genehmigungsverfahren zur Compliance-UnterstützungI. EinführungKomplexer werdende Unternehmensstrukturen und IT-Systeme führen zu immer größeren organisatorischen und administrativen Aufwänden. Übersichtlichkeit, Überprüfbarkeit und Bedienbarkeit werden durch unkontrolliert wachsende Systeme untergraben. Mitarbeiter verschwenden Zeit mit unproduktiven Verwaltungsaufgaben. Revisoren und Wirtschaftsprüfer bemängeln immer öfter undefinierte Prozesse und fehlende Transparenz in der Verwaltung von Zugriffsrechten. Durch fehlende organisatorische Vorgaben kann es zu unberechtigtem Zugriff auf Daten kommen. Datenverluste oder Manipulation von Daten richten erhebliche Schäden an. Um diesem Mangel entgegenzutreten und zur Unterstützung der Mitarbeiter im Unternehmen, sollte ein internes Verfahren für Berechtigungsmanagement eingeführt werden. Dieses Kontrollsystem ist ein Prozessmodell, das u.a. bestimmte Verfahren für die Beantragung und Genehmigung von IT-Berechtigungen festschreibt. II. Compliance: Standards und AnforderungenMit dem Begriff Compliance wird die Einhaltung von Gesetzen und Richtlinien sowie von Verträgen und unternehmensspezifischen Regelungen bezeichnet. Zu den Gesetzen und Richtlinien, die relevante Anforderungen an Unternehmen stellen, gehören z.B.:
Alle Richtlinien, so unterschiedlich sie im Einzelfall auch aufgebaut sind, beschäftigen sich mit ähnlichen Zielsetzungen:
Während sich die oben genannten Richtlinien mit dem Unternehmen allgemein beschäftigen, wurden weitere Standards definiert, die die Umsetzung des internen Kontrollsystems in der IT unterstützen sollen. Hierzu gehören die Standards:
Damit IT-Systeme diese Standards erfüllen können, müssen bestimmte Mindestfunktionen vorhanden sein. Diese Funktionen beziehen sich auf die Anwendungsbereiche Identifikation, Benutzerverwaltung, Berechtigungsvergabe, Protokollierung und Prüfung und gelten für alle Anwendungen, die von den oben genannten Richtlinien und Standards betroffen sind. Geforderte Funktionen je AnwendungsbereichIdentifikation
Benutzerverwaltung
Berechtigungsvergabe
Protokollierung
Prüfung
Die Erfüllung dieser Anforderungen ist keine IT-Aufgabe allein, sondern berührt auch die Geschäftsprozesse und betrifft damit das gesamte Unternehmen. III. Risiken und ChancenHäufig stellt ein Unternehmen fest, dass es Probleme bei der Umsetzung der Anforderungen gibt und damit kein ausreichendes Kontrollsystem implementiert ist. Um den damit verbundenen Risiken zu begegnen, bieten sich verschiedene Strategien an:
In der Praxis funktioniert dieser Weg meistens nicht, da die Versicherungen für ihre Risikobewertung und damit Prämienberechnung die gleichen Maßstäbe anlegen wie jene, denen man ausweichen will. Diese Strategien beziehen sich selbstverständlich nur auf Risiken, die das Unternehmen selbst beeinflussen kann. Bei der Auswahl einer Strategie sollte in Betracht gezogen werden, ob sich durch aktive Reduktion des Risikos Chancen für das Unternehmen insgesamt ergeben, z.B. eine vereinfachte Informationsbeschaffung, -verteilung und -verarbeitung. Werden neue, geordnete Prozesse definiert, um vorhandene Mängel zu beheben, ergeben sich daraus oft Möglichkeiten zur Automatisierung, die zu mehr Effizienz und höherer Benutzerzufriedenheit führen können. IV. Fallbeispiel: Beantragung und Genehmigung von BerechtigungenMit Hilfe eines Prozesses zur Beantragung und Genehmigung von Berechtigungen lassen sich viele Anforderungen an ein geordnetes und transparentes Verfahren zum Schutz der Daten vor unberechtigtem Zugriff und zur Sicherstellung von Funktionstrennungen umsetzen. In einem solchen Verfahren beantragt ein Mitarbeiter seine gewünschten Zugriffsrechte. Dieser Antrag muss sowohl von seinem Fachvorgesetzen als auch vom Verantwortlichen für das betroffene System genehmigt werden, bevor ein IT-Mitarbeiter die Berechtigung technisch zuordnet. Durch die Zustimmung von (mindestens) zwei verantwortlichen Personen ist ein 4-Augen-Prinzip gewährleistet. Ein solches Verfahren kann formularbasiert oder mit Hilfe von IT-Anwendungen umgesetzt werden. In Unternehmen sind bisweilen vorhandene Genehmigungsprozesse per Telefon oder formloser E-Mail nicht ausreichend, da (neben vielen weiteren Gründen) eine nachträgliche Prüfung der Anträge nicht möglich ist und das erforderliche 4-Augen-Prinzip nicht eingehalten wird. Formularbasiertes VerfahrenBeim klassischen Verfahren füllt der Mitarbeiter ein Papierformular aus und übergibt es an seinen Vorgesetzten, der es nach Prüfung und geleisteter Unterschrift an den Verantwortlichen für das betroffene System weiterleitet. Stimmt dieser ebenfalls zu, sendet er das auch von ihm unterschriebene Formular an die IT-Abteilung. Ein IT-Mitarbeiter stellt das gewünschte Zugriffsrecht bereit, unterschreibt das Formular ebenfalls, benachrichtigt den Antragsteller per E-Mail oder Telefon und händigt das Formular der Revisionsabteilung aus, die es ordentlich für spätere Prüfungszwecke abheftet. Bei einem solchen Verfahren gibt es viele Probleme:
Manche Unternehmen versuchen, das Problem mit Hilfe eines Stellenplans und der Definition von Arbeitsplätzen zu umgehen, verschieben die Probleme damit allerdings nur eine Ebene tiefer in die IT, die diese Daten dann verwalten muss. Insgesamt ist ein formularbasiertes Verfahren aufwendig, teuer (in Form von Prozesskosten) und wenig transparent. In der Praxis müssen Benutzer erfahrungsgemäß lange auf ihre Berechtigungen warten, und der Reiz steigt, das bürokratische Verfahren „auf dem kurzen Dienstweg“ zu umgehen. Das angestrebte Ziel einer Erhöhung der Sicherheit wird so unterlaufen. IT-gestütztes VerfahrenEs bietet sich an, ein IT-gestütztes Workflow-Verfahren zur Beantragung und Genehmigung von Berechtigungen zu implementieren. In einem solchen Verfahren werden die Anträge elektronisch gestellt, die Kommunikation zwischen den Beteiligten findet über das Workflow-System und per E-Mail statt. Alle Informationen über laufende und abgeschlossene Genehmigungsverfahren sind in einer zentralen Datenbank vorhanden und können jederzeit geprüft und ausgewertet werden. Ein IT-basiertes Verfahren ist die geeignete Lösung, um ein ordnungsgemäßes Verfahren sicherzustellen. Kauf oder Eigenentwicklung?Wenn eine Entscheidung zur Einführung eines Workflow-Systems gefallen ist, stellt sich die Frage, ob ein kommerzielles Produkt lizensiert oder ein eigenes System entwickelt werden soll. Vorteile eines kommerziellen Produkts sind längere Tests und damit eine höhere Qualität, Nachteile u.U. kompliziertes Customizing oder fehlende Funktionen. Eine Eigenentwicklung kann besser an das Unternehmen angepasst werden, Nachteil ist der meistens schlecht kalkulierbare Entwicklungsaufwand. Hier bietet sich an, eine Kostenrechnung durchzuführen und beide Modelle zu betrachten. Zur Erstellung der Kostenrechnung müssen folgende Kosten betrachtet werden:
Um diese indirekten Betriebsführungskosten vorab ermitteln zu können, werden mit Hilfe der Anforderungen der Geschäftsprozesse an das IT-System Fallbeispiele (engl. use cases) definiert. Mit Fallbeispielen werden die typischen Tätigkeiten betrachtet, die Anwender mit dem System durchführen. Ziel ist es, sie optimal bei ihrer Arbeit zu unterstützen und so eine hohe Produktivität zu erreichen. Die Nützlichkeit unterschiedlicher Produkte kann am besten durch den Vergleich von Fallbeispielen auf die im Unternehmen existierenden realen Anforderungen überprüft werden. Sinnvoll ist z.B. der Einsatz einer Testinstallation, um die gewünschten Features zu überprüfen. Der übliche Weg des Vergleichs von Feature-Listen (d.h. Auflistungen der einzelnen Funktionalitäten ohne Hintergrundinformationen zur Anwendbarkeit) führt oft zu einer quantitativen Bewertung („das eine Produkt hat 10 Features mehr, die wir zwar nicht unbedingt brauchen, aber ...“). Hierbei können keine qualitativen Aussagen über die Prozesskosten getroffen werden. Oft nutzt diese Software den Anwendern nicht im erhofften Maße, sondern führt sogar zu komplizierteren Arbeitsprozessen, weil die ungenutzten Funktionen zusätzliche Aufwände in Konfiguration oder Bedienung verursachen. Nach Zusammenstellung aller Kosten zur Einführung und Betriebsführung eines Produktes ergibt sich eine realistische Bewertung, die als gute Grundlage für eine unternehmerische Entscheidung dienen kann. V. FazitZur Sicherstellung des Schutzes von Daten gegen unberechtigten Zugriff sowie zur Gewährleistung von Funktionstrennungen ist die Einführung eines Verfahrens zur Beantragung und Genehmigung von Berechtigungen zu empfehlen. Mit einem solchen Verfahren lassen sich wichtige Compliance-Anforderungen erfüllen. Es sollte IT-gestützt implementiert werden und Workflow-Funktionen nutzen, um den Anwendern, Entscheidern und Prüfern jederzeit einen verlässlichen Überblick zu ermöglichen und so bestmögliche Transparenz über genehmigte und erteilte Berechtigungen zu gewährleisten. |
Lesen Sie auchBerechtigungen beantragen und genehmigen mit Parks Security Management (PSM) |
|
|
||
|
Copyright © 2001−2010 Parks Informatik GmbH |
Parks Informatik GmbH − Girardetstr. 2-38 − D-45131 Essen Tel. 0201 / 5 45 28 - 0 − parks@parks-informatik.de − Impressum |
|