Menü aufrufen
Toggle preferences menu
Persönliches Menü aufrufen
Nicht angemeldet
Ihre IP-Adresse wird öffentlich sichtbar sein, wenn Sie Änderungen vornehmen.

Schwachstellen: Unterschied zwischen den Versionen

Aus HITGuard User Guide
Isan (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
KoKl (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
 
(107 dazwischenliegende Versionen von 2 Benutzern werden nicht angezeigt)
Zeile 1: Zeile 1:
<translate>
<translate>
<!--T:1-->
<b>Was ist eine Überprüfung?</b>


<!--T:2-->
<!--T:93-->
Unter einer Überprüfung wird in HITGuard die Erfassung von Abweichungen zu einem Soll-Zustand verstanden. Beispielsweise kann eine Überprüfung ein Audit durch einen externen Auditor darstellen. Die Erkenntnisse, die Ihnen vom Auditor eventuell in Form eines Berichts ausgehändigt wurden, können Sie als sogenanntes "Prüfergebnis" in HITGuard einpflegen.  
Unter einer Schwachstellenanalyse versteht HITGuard die Erfassung von Abweichungen von einem Soll-Zustand. Sie wird auch "Überprüfung" genannt. Sie ist der zentrale Baustein, um Probleme, Schwächen oder Abweichungen zu erkennen, zu bewerten und gezielt zu behandeln. Dieser Artikel beschreibt, wie Sie eine Überprüfung von der ersten Anlage bis zum Abschluss durchführen, wie Sie Ergebnisse später neu bewerten und wie Sie die Ergebnisse auswerten.


<!--T:3-->
<!--T:94-->
Prüfergebnisse können auch durch eine Kontrolle mit HITGuard entstehen. Dies geschieht durch die Verwendung von Wissensdatenbanken in den "Abweichungsanalysen". Dabei wird eine Überprüfung durch strukturierte Fragebögen geleitet, mit deren Hilfe Abweichungen zum gewünschten Zielzustand ermittelt werden.
Als Expert oder Professional finden Sie alle Überprüfungen unter ''Risikomanagement → Schwachstellen''. Sie sehen alle Überprüfungen, die in diesem Managementsystem angelegt wurden. Sie können neue Überprüfungen erstellen oder zur Beantwortung ausschicken. Ebenso können Sie die Überprüfungen auch als PDF- oder Word-Bericht herunterladen.


<!--T:4-->
Der Zielzustand wird in HITGuard als Target Score bezeichnet und ist für jedes Managementsystem separat einstellbar. Nur Experten oder Administratoren können unter [[Special:MyLanguage/Managementsysteme#Aktiver_Analysezeitraum|"Administration → Managementsysteme"]] den Target Score einstellen und verändern.


==<span id="create_überprüfung"></span> Überprüfungen (Abweichungsanalysen/Prüfergebnisse) == <!--T:5-->
= Abweichungsanalyse und Prüfergebnis = <!--T:95-->


<!--T:6-->
<!--T:96-->
Unter "Risikomanagement → Schwachstellen → <u>Überprüfungen</u> | Prüfobjekte | Abweichungen | Abklärungsbedarf" finden Professionals und Experten alle Überprüfungen, die im Managementsystem angelegt wurden. Es werden alle Überprüfungen angezeigt, egal ob diese abgeschlossen, in Bearbeitung oder im Entwurfsstatus sind. Hier können ebenso neue Überprüfungen erstellt bzw. angefordert werden. Weiters können die Überprüfungen auch als PDF oder Word heruntergeladen werden.
Eine Überprüfung erfasst die Abweichungen von Soll-Zustand. Oft findet das in Form von Fragebögen statt, wobei negativ beantwortete Prüffragen dann als Abweichungen behandelt werden. Erkannte Abweichungen können direkt mit Maßnahmen (zur Beseitigung) und Kontrollen (zur Überwachung) versehen und einem Risiko zugewiesen werden.


<!--T:7-->
<!--T:97-->
[[Datei:Risikoidentifikation Überprüfungen.png|left|thumb|900px|Übersicht der Überprüfungen]]
HITGuard unterscheidet zwei Arten, die im Assistenten weitgehend gleich ablaufen:
<br clear=all>


=== Überprüfung erstellen/bearbeiten === <!--T:8-->
<!--T:98-->
* '''Abweichungsanalyse:''' Eine fragebogengestützte Überprüfung auf Basis einer [[Special:MyLanguage/Wissensdatenbanken|Wissensdatenbank]]. Mit den strukturierten Fragebögen lässt sich zum Beispiel der Erfüllungsgrad einer Norm bestimmen. Dadurch gibt es später weitere Interaktionen mit der Vorlage-Wissensdatenbank, etwa wenn diese [[Special:MyLanguage/Erstellen_einer_Wissensdatenbank|überarbeitet]] wird. Bei Abweichungsanalysen kann das zB bei Neubewertungen eine Rolle spielen (siehe unten).
* '''Prüfergebnis:''' Das reine Einpflegen von Erkenntnissen, zum Beispiel aus dem Bericht eines externen Auditors. Hier greifen Sie nicht auf eine Wissensdatenbanken zu, sondern geben alles ohne Vorlage im System ein.


<!--T:9-->
<!--T:99-->
<b>Prüfergebnis:</b>
''Beispiel:'' Die Feststellungen aus einem externen Pentest pflegen Sie als ''Prüfergebnis'' ein. Möchten Sie stattdessen selbst den Reifegrad nach ISO 27001 oder dem BSI IT-Grundschutzkompendium prüfen, wählen Sie eine ''Abweichungsanalyse'' mit der passenden Wissensdatenbank.
* Unter einem Prüfergebnis versteht man z.B. die Erkenntnisse, die im Zuge eines Audits vom Auditor eventuell in Form eines Berichtes ausgehändigt wurden.
* Diese Erkenntnisse können über "Prüfergebnisse einpflegen" Button eingepflegt werden, der sich im Dropdown des "Plus" Buttons befindet.


<!--T:10-->
= Schritt-für-Schritt-Anleitung = <!--T:100-->
<b>Abweichungsanalyse:</b>
* Abweichungsanalysen sind fragebogengestützte Überprüfungen (WDB) zu bestimmten Themen. Durch diese Fragebögen lässt sich z.B. der Erfüllungsgrad einer Norm bestimmen. Zusätzlich zu den Fragebogenthemen können auch sonstige Prüfergebnisse erfasst werden.
* Ist eine Übersetzung der WDB in der aktuell ausgewählten Sprache (Flagge rechts oben, neben dem "Abmelden" Button) vorhanden, so wird diese angewandt.
* Um eine Abweichungsanalyse zu erstellen, klicken Sie auf den "Plus" Button.


<!--T:11-->
<!--T:101-->
Im Ablauf unterscheiden sich die beiden Überprüfungsmöglichkeiten nur darin, dass ein Prüfergebnis keine Prüfobjekte auf Basis von Wissensdatenbanken behandeln kann.
[[Datei:Risikoidentifikation_Überprüfungen.png|thumb|right|400px|Übersicht der Überprüfungen]] Unabhängig von der Art der Überprüfung sind die Schritte im Assistenten im Wesentlichen gleich:


<!--T:12-->
<!--T:102-->
Zum Bearbeiten einer Überprüfung doppelklickt man in der Übersicht darauf.
# Überprüfung erstellen und speichern
# Prüfobjekte hinzufügen und Überprüfung aktivieren
# Prüfobjekte beantworten (oder Beantwortung im Self Assessment anfordern)
# Abweichungen behandeln
# Überprüfung abschließen
 
 
== Schritt 1: Überprüfung erstellen == <!--T:103-->
 
<!--T:104-->
Unter ''Risikomanagement → Schwachstellen '' können Experten und Professionals Überprüfungen erstellen. Zum Bearbeiten doppelklicken Sie auf eine Überprüfung. Eine neue Überprüfung legen Sie über den '''Plus'''-Button an:
 
<!--T:105-->
* '''Abweichungsanalyse:''' Klicken Sie direkt auf den ''Plus''-Button.
* '''Prüfergebnis:''' Öffnen Sie mit dem kleinen Dreieck am Plus-Button das Dropdown-Menü und wählen Sie ''Prüfergebnisse einpflegen''.
 
<!--T:106-->
[[Datei:Abweichungsanalyse_Schritt_1.png|thumb|right|400px|Überprüfung anlegen – Schritt 1]] Im ersten Schritt erfassen Sie die Stammdaten der Überprüfung. Hier erklären wir alle Felder:
'''Pflichtfelder:'''
* '''OrgEh:''' Die für die Überprüfung zuständige Organisationseinheit, bzw. die überprüfte Organisationseinheit.
* '''Bezeichnung & Beschriebung:''' Erfassen SIe hier, was der Zweck der Überprüfung ist.
* '''Interviewpartner:''' Dies sind die Personen, die ihnen die Antworten auf die Fragen in der Überprüfung geben. Wenn Sie bei Typ der Überprüfung "Self-Assessment" einstellen, bekommen später die User in diesem Feld die E-Mails, die Sie auffordern die Fragen zu beantworten. Wie beim Verantrwortlichen befüllt HITGuard dieses Feld mit dem Verantwortlichen aus der [[Special:MyLanguage/OrgEh_-_Organisationseinheiten|Organisationseinheit]]. Sie können aber auch beliebig viele andere reguläre HITGuard-Benutzer eintragen.
'''Weitere Felder:'''
* '''Anmerkung:''' Weitere Hinweise, zB zur Durchführung.
* '''Lead-Auditor:''' Hauptverantwortliche Person einer Überprüfung. Wenn sie die Überrprüfung erstellen, trägt HITGuard automatisch ihren Benutzer hier ein.
* '''Co-Auditoren / Begleitung:''' Fachexperten, die zur Überprüfung für spezielle Themen hinzugezogen werden.
* '''Verantwortliche:''' Die Verantwortlichen der Organisationseinheit, bzw. des Bereichs. Genau wie beim Feld Interviewpartner befüllt HITGuard dieses Feld mit dem Verantwortlichen aus der [[Special:MyLanguage/OrgEh_-_Organisationseinheiten|Organisationseinheit]].
* '''Beginn- und Enddatum:''' Geplante Zeitspanne. Jede Überprüfung benötigt beide Daten. Bei Self Assessments (siehe unten) heißt das Enddatum '''Beantwortungsfrist'''.
* '''Typ:''' Steuert, wie die Überprüfung durchgeführt wird (siehe unten). Diese Einstellung kann man nur im Status ''Entwurf'' verändern.
* '''Workflow-Pläne:''' Zeigt, in wie vielen Workflowplänen die Überprüfung aktiv oder pausiert vorkommt. Verknüpfungen lassen sich hier setzen, aufheben oder pausieren.
* '''Erstellt durch Workflowplan:''' Verweist auf den auslösenden Workflow, falls die Überprüfung automatisch entstanden ist.
* '''Änderungsprotokoll:''' Zeichnet auf, wer wann bearbeitet, den Status gewechselt oder abgeschlossen hat.
 
<!--T:107-->
'''Typ der Überprüfung:'''
* '''Interview:''' Die Überprüfung wird gemeinsam mit dem Interviewpartner durchgeführt. Der Interviewpartner kann sie einsehen, aber nicht ändern.
* '''Self Assessment:''' Der Interviewpartner beantwortet die Themen selbständig. Der Lead-Auditor fordert die Beantwortung über den Button ''Beantwortung anfordern'' an (nach Aktivierung) und prüft sie anschließend.
'''Spezialfelder für das Add-on Modul Auditmanagement:''':
* '''Audit:''' Verknüpft die Überprüfung mit einem Audit. Entsteht die Überprüfung aus einem Audit, werden Lead-Auditor, Interviewpartner sowie Beginn- und Enddatum vorbelegt. Über den Button daneben lassen sich die Stammdaten aus dem Audit laden. (Siehe [[Auditplanung]].)
* '''Funktion:''' Definiert den Kontext optional genauer. Erscheint nur, wenn die Option unter [[Auditmanagement Einstellungen|Auditmanagement → Einstellungen]] aktiviert ist. Funktionen verwalten Sie unter [[Funktionen|Auditmanagement → Funktionen]].
'''Spezialfelder für das Modul Supply Chain Risk Management Modul:'''
* '''Lieferantenüberprüfung:'''Standardmäßig lassen sich als Interviewpartner nur HITGuard Benutzer auswählen. In einem Supply Chain Risk Management (SRM)-Managementsystem Ist darüber eine Checkbox verfügbar, die die Überprüfung als Lieferantenbewertung markiert. Ist sie aktiv, können stattdessen nur [[Special:MyLanguage/Lieferanten|Lieferanten]] ausgewählt werden. Diese Checkbox ist nur verfügbar, wenn die Option unter ''Risikomanagement → Einstellungen'' aktiv und die SRM-Lizenz vorhanden ist.
 
== Schritt 2: Prüfobjekte hinzufügen == <!--T:108-->
 
<!--T:109-->
Prüfobjekte sind Fragebatterien zu einem speziellen Thema. Diese Prüfobjekte fügen Sie im zweiten Schritt hinzu, weil sie Sie bewerten wollen. Bereits hinzugefügte Prüfobjekte erscheinen in der oberen Leiste und können dort wieder entfernt werden.
 
<!--T:110-->
Entscheidend ist, ob ein Prüfobjekt zum ersten Mal bewertet wird (Erstbewertung/Neuanlage) oder ob ein bereits bestehendes Prüfobjekt erneut bewertet wird ([[#Neubewertungen|Neubewertung]]), oder ob ein gänzlich neues Prüfobjekt erschaffen wird. Dafür stehen mehrere Tabs zur Verfügung:
 
=== Erstbewertung mittels Wissensdatenbank (für die Abweichungsanalyse) === <!--T:111-->
 
<!--T:112-->
[[Datei:Abweichungsanalyse_Schritt_2_Erstbewertung_mit_WDB.png|thumb|right|400px|Erstbewertung mittels Wissensdatenbank]] Wählen Sie im Tab ''Erstbewertung mittels Wissensdatenbank'' im Dropdown die gewünschte Wissensdatenbank und suchen sich anschließend die Themen, die sie bewerten wollen. Zum Hinzufügen eines Themas klicken Sie auf das '''Plus''' daneben.
 
<!--T:113-->
'''Achtung'''
* Das Plus erscheint nur bei Themen, die auch Prüffragen enthalten. Wenn Themen kein Plus haben, dienen sie nur der Strukturierung. Klappen Sie sie über den Pfeil auf, um die darin enthaltenen Themen zu sehen.
* Liegt die Wissensdatenbank in mehreren Sprachen vor, wird die zur eingestellten Benutzersprache passende Übersetzung angezeigt, sofern vorhanden.
* "Erstbewertung" heißt nicht, dass das Thema aus der Wissensdatenbank zum ersten Mal verwendet wird, sondern nur, dass diese Überprüfung die erste in der Reihe ist. Auch wenn Sie ein WDB-Thema "Awareness" bereits in fünf anderen Standorten und OrgEhs verwendet haben, legen Sie trotzdem das Prüfobjekt über diesen Tab an, wenn die Überprüfung das erste Mal für diese sechste OrgEh durchgeführt wird.
 
=== Erstbewertung auf Vorlagenbasis (nur für das Add-on Auditmanagement) === <!--T:114-->
 
<!--T:115-->
[[Datei:NeubewertungVorlagenbasis.png|right|thumb|400px]] Wählen Sie im Tab ''Erstbewertung auf Vorlagenbasis'' die gewünschte Themensammlung. Mit dem grünen '''Plus''' fügen Sie alle enthaltenen Themen hinzu, mit einem weißen '''Plus''' einzelne Themen. Mehr dazu unter [[Auditmanagement Einstellungen#Themensammlungen|Themensammlungen]].
'''Achtung:''' Diese Option steht nur zur Verfügung, wenn das Auditmanagement-Add-on im Managementsystem aktiviert ist und der Benutzer die Berechtigung dazu hat.
<br clear="all">
 
==== Neuanlage eines Prüfobjekts (für Prüfergebnisse) ==== <!--T:116-->
 
<!--T:117-->
[[Datei:Prüfergebnis_einpflegen_Schritt_2_Neuanlage.png|thumb|right|400px|Neuanlage eines Prüfobjekts]] Im Tab ''Neuanlage'' erstellen Sie ein Prüfobjekt ohne Wissensdatenbank. Vergeben Sie eine Bezeichnung und einen Verantwortlichen und klicken Sie auf ''Neues Prüfobjekt hinzufügen''. Mit dieser Funktion können Sie dann in dem Prüfobjekt eigene Prüffragen für das Einpflegen eines externen Prüfergebnis (zB Pentest) anlegen.
 
<!--T:118-->
<br clear="all">
 
=== Neubewertung bestehender Prüfobjekte === <!--T:119-->
 
<!--T:120-->
Über den Tab ''Neubewertung bestehender Prüfobjekte'' suchen Sie bereits fertig bewertete Prüfobjekte und nehmen Neuversionen in die Überprüfung auf, statt sie neu anzulegen. Die Optionen und der genaue Ablauf sind im Abschnitt [[#Neubewertungen|Neubewertungen]] beschrieben. Alternativ können Sie auch immer den Neubewerten-Button in der Grid-Übersicht verwenden um eine gesamte Überprüfung neu zu bewerten.
 
== Schritt 3: Prüfobjekte bearbeiten und beantworten == <!--T:121-->
 
<!--T:122-->
[[Datei:Abweichungsanalyse_Schritt_3_Übersicht.png|right|thumb|400px|Übersicht der hinzugefügten Prüfobjekte]]Nach dem Hinzufügen sehen Sie alle Prüfobjekte in der Übersicht unter Schritt 3. Hier können Sie nur die Reihenfolge anpassen. Markieren Sie ein Prüfobjekt mit einem Klick und verschieben Sie es mit den Pfeilen rechts oben in der Reihenfolge. ''Speichern'' überträgt die Reihenfolge auch in die linke Inhaltsübersicht.
<br clear="all">
 
<!--T:123-->
'''Schritt 3.1: Detailansicht eines Prüfobjekts'''
 
<!--T:124-->
[[Datei:Abweichungsanalyse_Schritt_3_Übersicht_eines_Prüfobjekltes.png|right|thumb|400px|Detailansicht eines Prüfobjekts]]In der Detailansicht der einzelnen Prüfobjekte sehen Sie die Kopfdaten sowie eine Liste der zugerdneten Prüffragen.
 
<!--T:125-->
Kerndaten:
* Mit dem ''Mülleimer''-Button entfernen Sie das Prüfobjekt wieder aus der Überprüfung.
* Der ''Verantworltiche'' und der ''Interviewpartner'' werden aus der Stammdatenseite übernommen (siehe oben bei Schritt 1). Sie können hier aber auch noch Änderungen vornehmen. Der Interviewpartner ist hier rein für die Dokumentation gedacht. Der Verantwortliche wird als der Maßnahmen-Verantwortliche vorbesetzt, wenn Sie Maßnahmen aus den Prüffragen dieses Prüfobjekts heraus anlegen.
* Sie können das Prüfobjekt mit ''Stammdaten'', also den Entitäten in den Sichten der [[Special:MyLanguage/Strukturanalyse|Strukturanalyse]] verknüpfen. Dadurch werden alle Prüffragen samt Maßnahmen und Kontrollen direkt mit der Entität verbunden und sind in der Entität und in der Strukturanalyse sichtbar.
* Mit dem Schalter ''Abklärungsbedarf'' markieren Sie das gesamte Prüfobjekt; dabei werden alle zugehörigen Prüffragen und Prüfergebnisse als abklärungsbedürftig gekennzeichnet.
 
<!--T:126-->
Liste Prüffragen:
* Hier sehen Sie die Prüffragen, die aus der Wissnsdatenbank-Vorlage stammen.
* Über den Plus-Button pflegen Sie zusätzliche Prüfergebnisse ein. Auch wenn Sie das Prüfobjekt ursprünglich aus der Wissensdatenbank angelegt haben, können SIe hier neue Fragen oder Ergebnisse hinzufügen.
 
== Detailseiten der Prüffragen == <!--T:127-->
 
<!--T:128-->
Stammt das Prüfobjekt aus einer Wissensdatenbank, beantworten Sie hier die Prüffragen, die ihnen vom Prüfobjekt vorgegeben werden. Mehr Details finden Sie im Dezidierten Artikel [[Special:MyLanguage/Prüffragen_beantworten|Prüffragen beantworten]]. Wenn Sie stattdessen Prüfergebnisse einpflegen, finden Sie [[Special:MyLanguage/Prüfergebnisse#Prüfergebnisse einpflegen|hier]] mehr Informationen.
 
<!--T:129-->
Wenn Sie den Typ ''Interview'' ausgewählt haben, werden SIe die Prüffragen als Expert oder Professional beantworten. Wenn SIe den Typ ''Self-Assessment'' ausgewählt haben, wird der Practitioner die Überprüfung erhalten und die Fragen [[Special:MyLanguage/Überprüfungen|selbstständig]] beantworten.


<!--T:13-->
<!--T:130-->
Für mehr Informationen zum Erstellen oder Bearbeiten einer Überprüfung, egal ob Abweichungsanalyse oder Prüfergebnis, siehe <b>[[Special:MyLanguage/Überprüfung| Überprüfung erstellen/bearbeiten]]</b>.
*'''Antwort:''' Hier können Sie im Drop-Down auswählen, wie sehr sie Die Prüffrage erfüllen. Für gewöhnlich wird das als Ja/Nein/Teilweise oder als Reifegrad von 1 bis 5 bewertet.
*'''Entbehrlich:''' Mit diesem Button nehmen Sie die Frage aus der Bewertung aus. Sie trifft auf diese Überprüfung nicht zu.
*'''Begründung:'''Hier können Sie mit schriftlichen Angaben festhalten und rechtfertigen weshalb Sie sich für die Antwortmöglichkeit oben entscheiden haben.
*'''Abklärungsbedarf:''' Markieren Sie eine Prüffrage oder ein Prüfergebnis mit ''Abklärungsbedarf'', wenn Sie die Antwort noch nicht festlegen können. DIes kann zB passieren weil Sie eine andere Person hinzuziehen oder Informationen recherchieren müssen.
*'''Dokument hochladen:'''Hier können Sie evidenzen für die Beantwortung hochladen.
*'''Bedrohungen, Maßnahmen & Kontrollen:''' Über diese Buttons können Sie Direkt Elemente anlegen, die dann direkt mit der Prüffrage verknüpft sind. Mehr über diese Elemente erfahren Sie auf den Spezialseiten für [[Special:MyLanguage/Aktuelle_Maßnahmen|Maßnahmen]], [[Special:MyLanguage/Kontrolldefinitionen|Kontrollen]] & [[Special:MyLanguage/Bedrohungen|Bedrohungen]]. Legen Sie eine Maßnahme an, können Sie danach einen ''Nacher-Wert'' auswählen, der angibt wie die Antwort ausfällt nachdem die Maßnahme umgesetzt wurde. Mehr Details finden Sie im Artikel [[Special:MyLanguage/Prüffragen_beantworten|Prüffragen beantworten]]. (Pracitioner können nur Vorschläge für Maßnahmen einreichen).
* Sie müssen nicht alle Prüffragen oder Prüfergebnisse beantworten, um eine Überprüfung abzuschließen. Beim Abschluss mit offenen Punkten erscheint jedoch eine Warnung.
* Im Add-on Auditmanagement können Sie sich neben der Antwort noch ein zweites Drop-Down "'''Feststellungsart'''" einblenden lassen. Damit können Sie zB kennzeichnen ob es sich um eine Haupt- oder Nebenabweichung handelt.


<!--T:14-->
== Schritt 4: Abweichungen behandeln == <!--T:131-->
=== <span id="asses_wiz_nav"></span>Navigation im Assistenten ===
Im folgendem Abschnitt wird erklärt, wie die Navigation im Überprüfungs-Assistent funktioniert.


<!--T:15-->
<!--T:132-->
[[Datei:Wizard Navigation.png|left|thumb|900px|Überprüfungs Assistent]]
[[Datei:Prüfergebnis_einpflegen_Schritt_4_Abweichungen.png|right|thumb|400px|Abweichungen einem Risiko zuordnen]]Eine Abweichung ist eine negativ Beantwortete Prüffrage. Konkret erkennt HITGuard diese negativen Antworten so: <br>
<br clear=all>
Der Target Score ist der definierte Sollwert, der den gewünschten Zielzustand für die Bewertung von Prüffragen oder Prüfergebnissen vorgibt. Er dient als Referenzpunkt, um Abweichungen vom Idealzustand zu erkennen. Jede Antwort auf eine Prüffrage wird mit dem Target Score verglichen. Liegt der Antwortwert unter dem Target Score, gilt die Prüffrage als Abweichung. Die Antworten „Ja“ „Nein“ und „Teilweise“ werden hierfür in die Zahlenwerte "5", "1" und "3" übersetzt. Sie können den Target Score im [[Special:MyLanguage/Managementsysteme|Managementsystem]] festlegen. <p> Abweichungen werden von HITGuard speziell behandelt. Vor allem können Sie sie in Schritt 4 zu Risiken zuweisen. HITGuard erkennt auch Übererfüllungen, diese können im Chancenmanagement nützlich sein. Um diese zuzuweisen müssen Sie jedoch zu ''Risikomanagement > Schwachstellen > Abweichungen'' navigieren


<!--T:16-->
<!--T:133-->
Die Navigation im Assistent zur Durchführung von Überprüfungen funktioniert wie folgt:
Sie können Abweichungen und Risiken hier auf Zwei Arten verknüpfen:
* Durch Klicken auf "Weiter" kommt man zum nächsten Schritt bzw. zur nächsten Prüffrage.
* Wählen Sie im Dropdown unten ein bestehendes Risiko, markieren Sie die Abweichungen und klicken Sie auf ''Ausgewählte Abweichungen gewähltem Risiko zuweisen''.
* Markieren Sie die Abweichungen und klicken Sie auf ''Risiko zu Prüfgegenstand anlegen''. Im Dialog erstellen Sie ein neues Risiko und weisen es den Abweichungen zu.
* '''Best Practise:''' Da sie den Detailüberblick ohnehin über die Abweichungen behalten, ist es ratsam nur wenige Risiken anzulegen, die große Themenbereiche abdecken. Auch für große Organisationen reichen idR wnige dutzend Risiken.
<br = clear"all">


<!--T:17-->
== Überprüfung abschließen == <!--T:134-->
* Durch Klicken auf "Zurück" kommt man zum vorherigen Schritt bzw. zur vorherigen Prüffrage.


<!--T:18-->
<!--T:135-->
* Durch Klicken im Navigationsbaum auf der linken Seite kommt man zur gewünschten Stelle.
Eine Überprüfung kann von einem Experten oder Professional durchgeführt werden. Optional fordert er die Beantwortung beim Interviewpartner an: Dieser erhält per Workflow eine Aufforderung, beantwortet die Prüffragen und sendet die Überprüfung zurück. Der Experte prüft die Ergebnisse und schließt die Überprüfung ab.


<!--T:19-->
<!--T:136-->
* Unten links auf der Navigations-Maske können die Prüffragen im Navigationsbaum über eine Checkbox "Prüffragen" eingeblendet werden. Der Assistent merkt sich, ob die Checkbox selektiert oder deselektiert ist und behält das gewünschte Verhalten bei.
Die Behandlung von Abweichungen sowie das Verknüpfen von Maßnahmen und Kontrollen ist jederzeit möglich – auch nach dem Abschluss.


<!--T:20-->
== Status einer Überprüfung == <!--T:137-->
* Blendet man die Prüffragen ein, kann auch über den Baum zu diesen navigiert werden. Gleichermaßen wird zur Prüffrage/zum Prüfergebnis zurück navigiert, wenn man die Überprüfung durch das Erstellen einer Maßnahmen oder Kontrolle verlassen hat. Allgemein zeigt der linke Teil auch immer die Prüffragen/-ergebnisse, die im rechten Teil gerade sichtbar sind.


<!--T:21-->
<!--T:138-->
* "Speichern" und "Schließen" verhalten sich selbsterklärend.
[[Datei:Überprüfung_Stati_wechseln.PNG|thumb|Status wechseln]]


<!--T:22-->
<!--T:139-->
Unabhängig davon, welche Art der Überprüfung Sie durchführen (Abweichungsanalyse mittels einer Wissensdatenbank oder Erfassung von Prüfergebnissen) die Bearbeitungsschritte im Assistent zur Durchführung von Überprüfungen sind im wesentlichen immer dieselben:
Den Status wechseln Sie über den blauen Button rechts oben. Sind die E-Mail-Benachrichtigungen im Managementsystem aktiv, werden bei jedem Statuswechsel die im Workflow relevanten Personen informiert.
# Überprüfung erstellen und speichern
# Themen bzw. Prüfobjekte hinzufügen und Überprüfung aktivieren
# Beantwortung der Prüfobjekte bzw. Möglichkeit zur Anforderung einer Beantwortung im "Self Assessment" durch den Interviewpartner
# Beantwortungen bzw. erkannte Abweichungen überprüfen
# Überprüfung abschließen


<!--T:23-->
<!--T:140-->
Eine Überprüfung kann von einem Experten oder Professional durchgeführt werden. Dabei hat er aber auch die Möglichkeit, die Beantwortung der Überprüfung von seinem Interviewpartner in HITguard anzufordern. Via Workflow-Unterstützung erhält der Interviewpartner dazu eine Aufforderung und kann die Beantwortung durchführen, um Sie anschließend an den Experten zu retournieren. Dieser prüft die Ergebnisse und kann die Überprüfung als abgeschlossen kennzeichnen und archivieren. Die Behandlung der Abweichungen aus der Überprüfung ist jederzeit möglich, auch wenn eine Überprüfung bereits abgeschlossen ist. Ebenso können Maßnahmen und Kontrollen jederzeit verknüpft werden.
* '''Entwurf:''' Diesen Status hat die Überprüfung beim ersten Anlegen (oder beim Deaktivieren aus ''In Bearbeitung''). Die Überprüfung ist noch nicht aktiv; niemand wurde informiert. Mit dem blauen Button ''Überprüfung aktivieren'' aktivieren Sie sie.
* '''In Bearbeitung:''' Jetzt ist die Überprüfung aktiv. Interviewpartner und Auditoren sehen die Überprüfung unter ''Meine Aufgaben'', können sie aber noch nicht bearbeiten. Der Typ der Überprüfung lässt sich nun nicht mehr ändern. Ist der Typ ein ''Self Assessment'', kann der Lead-Auditor über ''Beantwortung anfordern'' den Interviewpartner dazu aufrufen die Fragen zu Beantworten. Ist der Typ ein ''Interview'', geht es über ''Überprüfung abschließen'' in den Status ''Geschlossen''. Über ''Überprüfung deaktivieren'' geht es zurück zu ''Entwurf''.
* '''Angefordert (nur bei Self Assessment):''' Nach ''Beantwortung anfordern''. In diesem Status werden die Interviewpartner per E-Mail aufgefordert die Prüffragen zu beantworten. Angeforderte Self Assessments sind mit einem Badge gekennzeichnet. Sind die Interviewpartner fertig, setzen sie den Status mit ''Überprüfung absenden'' auf ''Beantwortet''.
* '''Beantwortet (nur bei Self Assessment):''' Nach dem Absenden durch den Interviewpartner wird der Lead-Auditor automatisch per E-Mail informiert. Der Interviewpartner und der Verantwortliche können die Überprüfung nun nicht mehr bearbeiten. Über ''Überprüfung abschließen'' können Expert- und Professional-User die Überprüfung in den Status ''Geschlossen'' versetzen.
* '''Geschlossen:''' Die Überprüfung ist jetzt schreibgeschützt. Kein User kann die Überprüfung und die Prüffragen darin bearbeiten. Verknüpfungen von Prüffragen mit Risiken, Maßnahmen, Kontrollen und Bedrohungen können aber weiter hinzugefügt und bearbeitet werden.  


=== <span id="Status"></span>Status und Löschen einer Überprüfung=== <!--T:24-->  
<!--T:141-->
'''Überprüfungstyp wechseln (Interview und Self Assessment):''' Der Typ lässt sich nur im Status ''Entwurf'' ändern. War der Typ falsch und die Überprüfung bereits aktiviert, müssen Sie sie zunächst über ''Überprüfung deaktivieren'' zurück auf ''Entwurf'' setzen und dann .


<!--T:27-->
= Tipps & Infos = <!--T:142-->
[[Datei:Überprüfung Stati wechseln.PNG|right|thumb|900px]]


<!--T:25-->
<!--T:143-->
Eine Überprüfung kann sich in verschiedenen Status befinden. Sind die E-Mailbenachrichtigungen im Managementsystem aktiv, werden bei Statuswechsel alle im Workflow relevanten Personen zur Durchführung ihrer Aufgaben aufgefordert. Dies wäre z.B. der Interviewpartner, wenn ein Auditor eine Beantwortung anfordert oder der Auditor selbst, falls die Beantwortung retourniert wurde.
''' Überprüfung kopieren (Duplikat)'''


<!--T:26-->
<!--T:144-->
Der Status der Überprüfung kann über den blauen Butten rechts oben gewechselt werden.
: Auf Knopfdruck auf den Button über der Grid-Übersicht erstellen Sie ein '''Duplikat''' einer Überprüfung. Übernommen wird nur die Struktur der Prüfobjekte – nicht die Antworten und nicht die verknüpften Elemente wie Maßnahmen oder Kontrollen. Das Duplikat trägt den Zusatz ''- Kopie'' und wird im Status ''Entwurf'' angelegt. Das Original darf sich in jedem Status befinden.
: Möchten Sie die Antworten übernehmen, verwenden Sie stattdessen eine [[#Manuelle Neubewertung einer Überprüfung|Neubewertung]].


<!--T:28-->
<!--T:145-->
<b>Entwurf</b>
'''Überprüfung löschen'''
* Wird die Überprüfung das erste Mal gespeichert oder vom Status "In Bearbeitung" deaktiviert, befindet Sie sich im Status "Entwurf".
* "Entwurf" heißt, dass die Überprüfung noch nicht aktiv ist und vom System noch niemand über die Überprüfung informiert wurde.
* Aus diesem Status kann die Überprüfung aktiviert, also in den Status "In Bearbeitung" gesetzt werden.


<!--T:29-->
<!--T:146-->
<b>In Bearbeitung</b>
: Über ''Überprüfung löschen'' entfernen Sie Überprüfungen, die '''noch nicht''' abgeschlossen sind.
* Wird die Überprüfung aktiviert, wird Sie in den Status "In Bearbeitung" gesetzt. Dadurch sehen Interviewpartner und Auditoren diese unter "Meine Aufgaben".
: '''Achtung:''' Beim Löschen werden auch die über diese Überprüfung angelegten Prüfobjekte sowie bereits zu Risiken zugewiesene Abweichungen gelöscht.
* Jetzt ist es Zeit für den Lead-Auditor die Kontrolle durchzuführen oder eine Beantwortung durch "Beantwortung anfordern" von Interviewpartnern einzuholen (nur bei Typ Self Assessment).  
* Sie kann durch "Überprüfung deaktivieren" wieder in den Status "Entwurf" gesetzt werden.
* Sie kann durch "Überprüfung abschließen" in den Status "Geschlossen" gesetzt werden.


<!--T:30-->
<!--T:147-->
<b>Angefordert (nur bei Typ Self Assessments) </b>
''' Navigation im Assistenten '''
* Wird die Überprüfung durch den Lead-Auditor angefordert, wird Sie in den Status "Angefordert" gesetzt. Die Interviewpartner werden über eine E-Mail aufgefordert die Überprüfung durchzuführen.
* Der Interviewpartner kann nach der Durchführung durch Klicken auf "Überprüfung absenden" den Status auf "beantwortet" setzen.
* Angeforderte Self Assessments sind mit einem Badge gekennzeichnet.


<!--T:31-->
<!--T:148-->
<b>Beantwortet (nur bei Typ Self Assessments) </b>
[[Datei:Wizard_Navigation.png|thumb|Überprüfungs-Assistent]]
* Wird die Überprüfung durch den Interviewpartner mit "Überprüfung absenden" retourniert, wird Sie in den Status "Beantwortet" gesetzt. Die Auditoren werden durch eine E-Mail aufgefordert die Beantwortung zu kontrollieren.
* Beantwortete Self Assessments sind mit einem Badge gekennzeichnet.
* Sie kann durch "Beantwortung anfordern" wieder in den Status "Angefordert" versetzt werden. Der Interviewpartner muss seine Beantwortung überarbeiten.
* Sie kann durch "Überprüfung deaktivieren" wieder in den Status "Entwurf" versetzt werden (Nur die Auditoren werden darüber informiert).
* Sie kann durch "Überprüfung abschließen" in den Status "Geschlossen" versetzt werden.


<!--T:32-->
<!--T:149-->
<b>Geschlossen</b>
* '''Weiter''' / '''Zurück:''' Zum nächsten bzw. vorherigen Schritt oder zur nächsten/vorherigen Prüffrage.
* Wird die Überprüfung durch "Überprüfung abschließen" in den Status "Geschlossen" versetzt, ist sie schreibgeschützt und sie kann nicht mehr bearbeitet werden.
* '''Navigationsbaum (links):''' Direkter Sprung zur gewünschten Stelle. Der rechte Bereich zeigt immer die Prüffragen bzw. Prüfergebnisse des gewählten Knotens.
* <u>Ausnahme</u>: Auch bei bereits abgeschlossenen Überprüfungen können Maßnahmen und Kontrollen zu den Prüffragen hinzugefügt oder wieder entfernt werden.
* '''Checkbox „Prüffragen“ (unten links):''' Blendet die Prüffragen im Navigationsbaum ein oder aus. Der Assistent merkt sich diese Einstellung. Bei eingeblendeten Prüffragen springt der Assistent automatisch zur richtigen Frage zurück, wenn Sie ihn z. B. zum Anlegen einer Maßnahme oder Kontrolle verlassen haben.
* '''Speichern''' und '''Schließen''' verhalten sich selbsterklärend.


<!--T:33-->
<!--T:150-->
<b>Löschen einer Überprüfung</b>
'''Wichtige Begriffe '''
* Mit "Überprüfung Löschen" können Sie Überprüfungen, die noch <b>nicht</b> abgeschlossen sind, löschen.
* Achtung: Durch das Löschen werden die über diese Überprüfung angelegten Prüfobjekte sowie bereits zu Risiken zugewiesene Abweichungen ebenfalls gelöscht!


==== Überprüfungstyp wechseln (Interview <=> Self Assessment) ==== <!--T:34-->
<!--T:151-->
* '''Prüfobjekt:''' Der Gegenstand, der überprüft wird (z. B. ein Thema aus einer Wissensdatenbank oder ein frei angelegtes Objekt). Ein Prüfobjekt enthält Prüffragen und/oder Prüfergebnisse.
* '''Prüffrage:''' Eine einzelne Frage aus einer Wissensdatenbank.
* '''Abweichung:''' Eine Prüffrage oder ein Prüfergebnis, das schlechter als der Zielzustand bewertet wurde.
* '''Wissensdatenbank:''' Eine strukturierte Sammlung von Themen und Prüffragen (z. B. zu einer Norm).
* '''Organisationseinheit:''' Der für die Überprüfung zuständige Unternehmensbereich.
* '''Target Score (Zielzustand):''' Der gewünschte Zielzustand heißt in HITGuard '''Target Score'''. Er bestimmt, ab wann eine Antwort als Abweichung gilt. Eine Antwort mit ''Nein'' entspricht Score 1, ''Teilweise'' entspricht Score 3, ''Ja'' entspricht 1. Er ist je Managementsystem separat einstellbar. Nur Experten oder Administratoren können den Target Score unter [[Managementsysteme#Aktiver_Analysezeitraum|Administration → Managementsysteme]] festlegen und ändern.


<!--T:35-->
= Neubewertungen = <!--T:152-->
Der Typ der Überprüfung kann nur im Status "Entwurf" geändert werden. Wird der Typ auf "Self Assessment" geändert, ändert sich das Enddatum auf die Beantwortungsfrist.


<!--T:36-->
<!--T:153-->
Wurde der falsche Typ eingestellt und die Überprüfung aktiviert, muss die Überprüfung zuerst durch "Überprüfung deaktivieren" in den Status "Entwurf" zurückgesetzt werden.
Es gibt unterschiedliche Möglichkeiten für die Neubewertung, die ihre jeweiligen Vorteile bieten. In jedem Fall ''muss'' die ursprüngliche Überprüfung allerdings abgeschlossen sein.  


<!--T:70-->
== Manuelle Neubewertung  mit dem Neubewerten-Button== <!--T:154-->
====Tips, Tricks & Best Practice====
[[Datei:BESTPRACTICE.png|left|thumb|100px]]
*Diese Form der Analyse ist ein mächtiges Werkzeug in HITGuard. Es stellt einen zentralen Punkt der Risikoidentifikation und -behandlung dar. Erkannte Abweichungen können bereits in dieser Analyse mit Maßnahmen zur Beseitigung und/oder Kontrollen zur Überwachung versehen werden.
*Der entscheidende Vorteil, dies gemeinsam durchzuführen, ist, dass Abweichungen, Maßnahmen und Kontrollen dem identifizierten Risiko zugewiesen werden können. Wird das Prüfobjekt auch einem Strukturelement, wie einer Applikation zugewiesen, so sind diese Informationen auch in den Detailinformation des Strukturelements nachvollziehbar.
*Neubewertung statt neuer Bewertung. Von Zeit zu Zeit, meist regelmäßig wiederkehrend sollte der Ist-Zustand neu erhoben werden. Dazu bietet HITGuard die Neubewertung von Analysen an, um die vorangegangen Analysen zu aktualisieren anstatt eine komplett neue Analyse durchführen zu müssen. Dabei können alte Antworten eingesehen und gegebenenfalls auch übernommen werden. Die Entwicklung eines Prüfobjekts wird damit deutlich dargestellt.<br clear=all>


== <span id="Prüfobjekte"></span>Prüfobjekte == <!--T:37-->
<!--T:155-->
[[Datei:PlusNeubew.png||right|thumb|100px|Plus- und Neubewerten-Button]]Wählen Sie im Grid eine abgeschlossene Überprüfung und klicken Sie auf den Neubewerten-Button, wird wird eine Neue Schutzbedarfs- bzw. Schwachstellenanalyse erstellt, die auf der Vorlage der alten basiert. die ursprüngliche Analyse bleibt unangetastet und schreibgeschützt im System. Diese Neubewertung trägt den Zusatz "''- Neubewertung''" und wird im Status ''Entwurf'' angelegt.<p>
Diese Variante ist schnell und einfach durchzuführen. Sie erlaubt allerdings nur die Neubewertung der gesamten Überprüfung mit all ihren Prüfobjekten.


<!--T:38-->
== Neubewertung mit Workflowplänen == <!--T:156-->
Unter "Risikomanagement → Schwachstellen → Überprüfungen | <u>Prüfobjekte</u> | Abweichungen | Abklärungsbedarf" finden Sie alle Prüfobjekte, die im Zuge von Überprüfungen im aktuellen Managementsystem angelegt wurden.


<!--T:39-->
<!--T:157-->
[[Datei:Prüfobjekte Übersicht.png|left|thumb|900px|Übersicht der Prüfobjekte]]
[[Datei:WFPbutton.png|right|thumb|100px|Button für Workflowpläne]] Ein '''Workflowplan''' stößt die Neubewertung von Schwachstellenanalysen automatisch an und sendet sie als Self-Assessment an die Interviewpartner. So lassen sich Neubewertungen zB jährlich aussenden, um zu prüfen ob die Inhalte noch gültig sind. Details und generelles zu Workflowplänen besprechen wir auf der Seite [[Special:MyLanguage/Workflowpläne|Workflowpläne]].<p>
<br clear=all>
Workflowpläne für Analysen funktionieren mit Neubewertungen. Wenn der Workflowplan auslöst, funktioniert das ähnlich wie bei der manuellen Neubewertung mit dem Button. HITGuard erstellt eine Neue Schutzbedarfs- bzw. Schwachstellenanalyse erstellt, die auf der Vorlage der alten basiert. die ursprüngliche Analyse bleibt unangetastet und schreibgeschützt im System. <p>  
Diese Variante lässt Sie neubewertungen im voraus planen und automatisieren.


<!--T:40-->
== Manuelle Neubewertung bestehender Prüfobjekte (im Assistenten) == <!--T:158-->
Durch Klicken auf ein Prüfobjekt, öffnet sich die Detailansicht.


<!--T:41-->
<!--T:159-->
[[Datei:Prüfobjekt bearbeiten.png|left|thumb|901px|Prüfobjekt bearbeiten]]
[[Datei:Abweichungsanalyse_Schritt_2_Neubewertung.png|right|thumb|400px|Neubewertung bestehender Prüfobjekte]]
<br clear=all>
Beim [[#Schritt 2: Prüfobjekte hinzufügen|Hinzufügen von Prüfobjekten]] können Sie zum Tab ''Neubewertung bestehender Prüfobjekte'' wechseln. Hier sehen Sie alle Prüfobjekte die in abgeschlossenen Überprüfungen sind. Sie können sich die Prüfobjekte, die Sie neubewerten wollen, auswählen und klicken dann auf ''Ausgewählte Prüfobjekte einer Neubewertung unterziehen''. <p>
Diese Variante gibt ihnen mehr Flexibilität beim Erstellen der Neubewertung. Soll zB nur eines von mehreren Prüfobjekten einer Überprüfung neubewertet werden, können Sie sich mit dieser Variante das Prüfobjekt herauspicken, ohne die andern überarbeiten zu müssen. 


<!--T:42-->
== Ergebnisse übernehmen == <!--T:160-->
Hier sehen Sie, wie das Prüfobjekt beantwortet wurde. Ebenso kann, wenn mehrere Versionen des Prüfobjektes vorhanden sind, angesehen werden, wie sich die Beurteilung des Prüfobjektes von einer Version zur nächsten entwickelt hat. Nur die Kopfdaten eines Prüfobjektes sind über diese Maske bearbeitbar. Das heißt diese Maske kann nicht zum Beantworten eines Prüfobjektes verwendet werden.


=== Teil-Automatische Neubewertung initiieren === <!--T:43-->
<!--T:161-->
Bei der manuellen Neubewertung haben sie einige Einstellungen, die steuern wie sie die alten Ergebnisse verwenden.
*<b>Aktuelle Wissensdatenbank:</b> [[Special:MyLanguage/Wissensdatenbanken|Wissensdatenbanken]] dienen als Vorlage für die Fragenbatterien in Schwachstellenanalysen. Manchmal hat sich die Vorlage weiterentwickelt, nachdem die ursprügliche Überprüfung angelegt wurde. Mit diesem Häkchen bestimmen Sie, ob HITguard bei der Neubewertung die <i>alte Version</i> der Vorlage verwenden soll, oder ob es die <i>neueste Version</i> der Wissensdatenbank verwenden soll.
*<b>Antwortübernahme:</b> Hier können Sie entscheiden, ob HITGuard in der Neubewertung alle Antworten, keine Antwort oder nur positive Antworten der letzten Überprüfung übernehmen soll. Damit steuern Sie, wie gründlich man die Neubewertung durcharbeiten muss.
*<b>Begründungsübernahme:</b>Unabhängig davon, ob Sie Antworten übernehmen, oder nicht, können Sie die jeweiligen Begründungstexte aus der ursprünglichen Überprüfung übernehmen. Alternativ können Sie einen Standardtext eingeben, den HITGuard in jedes Begründungsfeld setzen wird.


<!--T:44-->
== Teil-automatische Neubewertung == <!--T:162-->
Durch die Umsetzung von Maßnahmen, kann es passieren, dass Prüfobjekte zur Teil-Automatischen Neubewertung vorgeschlagen werden. Dies geschieht immer dann, wenn die Maßnahme entweder im Zuge einer Überprüfung für ein Prüfobjekt angelegt wurde oder mit einem Prüfobjekt verknüpft, der "nachher" Wert der Schwachstellenreduktion gesetzt wurde und die Maßnahme umgesetzt wird. Wird eine Maßnahme umgesetzt, werden die verknüpften Prüfobjekte mit "Neubewertung empfohlen" markiert.


<!--T:45-->
<!--T:163-->
Damit nicht ständig, wenn eine Maßnahme umgesetzt wurde, eine neue Überprüfung durchgeführt werden muss, bietet HITGuard die Möglichkeit eben diese markierten Prüfobjekte einer teil-automatischen Neubewertung zu unterziehen. D.h. es wird von HITGuard automatisch ein Update der Abweichung der jeweiligen Prüffragen der Prüfobjekte vorgenommen. Dabei werden die Prüffragen, die durch die Umsetzung von Maßnahmen betroffen sind auf den "nachher" Wert der Schwachstellenreduktion gesetzt.
[[Datei: NacherW.png|right|thumb|400px|Angabe des Nacher-Werts]]
Prüffragen können mit Maßnahmen verknüpft werden. Legen Sie eine Maßnahme an, können Sie danach einen ''Nacher-Wert'' auswählen, der angibt, wie die Antwort ausfällt, nachdem die Maßnahme umgesetzt wurde. (Siehe auch [[Special:MyLanguage/Prüffragen_beantworten|Prüffragen beantworten]]) Bei der Teil-automatischen Neubewertung (TAN) können Sie auf diese Nachher-Werte zugreifen.  


<!--T:46-->
<!--T:164-->
Durchführung:
Für die TAN navigieren Sie zunächst zu Risikomanagement > Prüfobjekte. Wurde eine  verknüpfte Maßnahme umgesetzt (für die auch ein Nachher-Werte der Schwachstellenreduktion gesetzt wurde) markiert HITGuard hier die betroffenen Prüfobjekte mit ''Neubewertung empfohlen''.
# Prüfobjekt auswählen.
#Starten sie die Neubewertung indem sie die markierten Prüfobjekte auswählen und auf den gelben Neubewertungs-Button klicken. (HITGuard wird den Button nur verfügbar machen, wenn das Prüfobjekt Maßnahmen enthält, die schon erledigt sind.)
# Orangen Pfeil "Teil-Automatische Neubewertung initiieren" klicken.
#HITGuard listet nun die Nachher-Werte, die sie bei den verknüpften Maßnahmen angegeben haben, auf. (HITGuard listet hier nur die Prüffragen, deren Maßnahmen bereits erledigt sind.)
# Abweichungen, die zu aktualisieren sind, auswählen.
#Mit einem zweiten Klick auf den Neubewertungs-Button schließen Sie den Prozess ab. HIGuard wird nun eine neue, bereits geschlossene Überprüfung mit dem Titel „Teil-Automatische Neubewertung“ erzeugen, in der die Nachher-Werte eingetragen sind.
# Orangen Pfeil "Neubewertung für ausgewählte Abweichungen durchführen" klicken.
[[Datei:RNDezember2019_4.png|left|thumb|600px|Teil-automatische Neubewertung]]
<br clear="all">


<!--T:47-->
= Übersichten und Auswertungen = <!--T:165-->
[[Datei:RNDezember2019 4.png|left|thumb|901px|Teil-Automatische Neubewertung]]<br clear=all>


<!--T:71-->
<!--T:166-->
===Tips, Tricks & Best Practice===
Neben den einzelnen Überprüfungen bietet HITGuard übergreifende Listen, um Ergebnisse über alle Überprüfungen hinweg auszuwerten. Sie finden sie unter '''Risikomanagement → Schwachstellen''' über die Tabs ''Überprüfungen | Prüfobjekte | Abweichungen | Abklärungsbedarf''.
[[Datei:BESTPRACTICE.png|left|thumb|100px]]
Prüfobjekte können mehrmals in einer Analyse bewertet werden. Bsp.: Das IT Grundschutz Kompendium bietet einen Baustein „Web Anwendungen“. Werden im Unternehmen mehrere Web Anwendungen betrieben, sollte dieser Baustein für jede Web Anwendung beantwortet werden. Somit sollte dieser Baustein mehrmals in einer oder mehreren Überprüfungen ausgewählt und mit der jeweiligen Anwendung verknüpft werden. Zusätzlicher Tipp: Vergeben Sie für diese Prüfobjekte sprechende Namen wie z. B. „Web Anwendung 123_Cloud“. Dadurch können bei Neubewertungen die Prüfobjekte einfach durch eine Suche gefunden werden.<br clear=all>


<!--T:72-->
== Prüfobjekte == <!--T:167-->
<br clear=all>


== <span id="Abweichungen "></span>Abweichungen == <!--T:48-->
<!--T:168-->
[[Datei:Prüfobjekte_Übersicht.png|thumb|Übersicht der Prüfobjekte]]


<!--T:49-->
<!--T:169-->
Unter "Risikomanagement → Schwachstellen → Überprüfungen | Prüfobjekte | <u>Abweichungen</u> | Abklärungsbedarf" finden Sie alle Abweichungen, die bei der Durchführung von Überprüfungen festgestellt wurden.
Die Prüfobjekt-Übersicht listet alle Prüfobjekte des aktuellen Managementsystems. Ein Klick öffnet die Detailansicht.


<!--T:50-->
<!--T:170-->
[[Datei:Abweichungen Übersicht.png|left|thumb|900px|Übersicht der Abweichungen]]
[[Datei:Prüfobjekt_bearbeiten.png|thumb|Prüfobjekt-Detailansicht]]
<br clear=all>


<!--T:51-->
<!--T:171-->
Durch die Spalten "Maßnahme fehlt", "Zielwert fehlt", "Zielwert zu niedrig" lässt sich herausfinden, gegen welche Abweichungen noch nichts oder zu wenig unternommen wurde. Diese Abweichungen werden im Raster mit einem Tag versehen. Hat eine Abweichung keinen Tag, heißt das, dass versucht wird die Abweichung zu beheben.
Dort sehen Sie, wie das Prüfobjekt beantwortet wurde, und – bei mehreren Versionen – wie sich die Beurteilung von Version zu Version entwickelt hat. In dieser Maske sind nur die Kopfdaten bearbeitbar; zum Beantworten eines Prüfobjekts ist sie nicht vorgesehen.


<!--T:52-->
== Abweichungen == <!--T:172-->
Hier haben Sie die Möglichkeit Abweichungen, die noch keinem Risiko zugewiesen wurden, einem solchen zuzuweisen.


<!--T:53-->
<!--T:173-->
Durch Doppelklicken auf eine Abweichung öffnet sich die Überprüfung an der Stelle, wo die Abweichung festgestellt wurde. Hier können nun Maßnahmen und Kontrollen zur Abweichung festgelegt werden. Mehr dazu unter [[Special:MyLanguage/Prüffragen_beantworten| Prüffragen beantworten]].
[[Datei:Abweichungen_Übersicht.png|thumb|Übersicht der Abweichungen]]


<!--T:66-->
<!--T:174-->
Optional kann man eine Spalte einblenden, die anzeigt, ob es sich um eine Prüffrage (aus einer Wissensdatenbank) oder ein Prüfergebnis (frei angelegt) handelt. Das gibt Experten die Möglichkeit, ihre selbst entwickelten Wissensdatenbanken dann um Prüfergebnisse zu erweitern, die bei Überprüfungen öfter extra hinzugefügt werden.
Die Abweichungs-Übersicht zeigt alle bei Überprüfungen festgestellten Abweichungen. Über die Spalten ''Maßnahme fehlt'', ''Zielwert fehlt'' und ''Zielwert zu niedrig'' erkennen Sie, wo noch zu wenig unternommen wurde – betroffene Abweichungen erhalten einen entsprechenden Tag. Eine Abweichung ohne Tag bedeutet, dass alles bereits angelegt wurde und an ihrer Behebung gearbeitet wird.


=== Abweichungen filtern === <!--T:67-->
<!--T:175-->
In dieser Übersicht können Sie auch - Wie sonst in [[#Schritt 4: Abweichungen behandeln|Schritt 4]] - noch nicht zugeordnete Abweichungen einem Risiko zuweisen. Ein Doppelklick öffnet die Überprüfung an der Stelle der Abweichung, wo Sie Maßnahmen und Kontrollen festlegen können (siehe [[Prüffragen beantworten]]).


<!--T:68-->
<!--T:176-->
[[Datei:Abweichungsfilter.png|right|thumb|900px|Abweichungsfilter]]
Optional blenden Sie eine Spalte ein, die anzeigt, ob es sich um eine Prüffrage (aus einer Wissensdatenbank) oder ein frei angelegtes Prüfergebnis handelt. So können Experten ihre eigenen Wissensdatenbanken um häufig ergänzte Prüfergebnisse erweitern.


<!--T:69-->
<!--T:177-->
Mit dem Filter kann festgelegt werden, welche Art von Abweichungen angezeigt wird:
'''Abweichungen filtern'''
*negative: Prüffragen/Prüfergebnisse, die < dem Target Score bewertet wurden
*keine: Prüffragen/Prüfergebnisse, die = dem Target Score bewertet wurden
*positive: Prüffragen/Prüfergebnisse, die > dem Target Score bewertet wurden


=== <span id="Zielreifegrad-Gewichtung"></span>Target Score Gewichtung=== <!--T:54-->
<!--T:178-->
[[Datei:Abweichungsfilter.png|thumb|Abweichungsfilter]]


<!--T:55-->
<!--T:179-->
Was der Target Score ist und wo er eingestellt wird, finden Sie unter [[Special:MyLanguage/Managementsysteme#Aktiver Analysezeitraum | Managementsysteme]].
Der Filter steuert, welche Abweichungen angezeigt werden – jeweils im Vergleich zum Target Score:
Überall dort wo Abweichungen vorkommen, gibt es eine zusätzliche Form der Sortierung: Die Target Score Gewichtung. Dies ist beispielsweise unter "Risikomanagement → Schwachstellen → Abweichungen" möglich.
* '''negative:''' < Target Score
* '''keine:''' = Target Score
* '''positive:''' > Target Score


<!--T:56-->
<!--T:180-->
Falls aktiviert, erfolgt die Sortierung von Schutzzielen anhand der Target Score Gewichtung. Je größer die Abweichung vom Target Score und je größer die Gewichtung des Schutzzieles ist, desto größer ist die Target Score Gewichtung: Target Score Gewichtung = Abweichungsgrad * Gewichtung des Schutzzieles.
'''Target Score Gewichtung'''


<!--T:57-->
<!--T:181-->
Anmerkung: Eine Beantwortung mit "Nein" entspricht Score 1, "Teilweise" entspricht Score 3.
[[Datei:Zielreifegrad_Gewichtung_anwenden.gif|thumb|Target Score Gewichtung anwenden]]


<!--T:58-->
<!--T:182-->
Beispiele zur Veranschaulichung: Gewichtung des Schutzzieles: Mittel (3)
Überall, wo Abweichungen vorkommen, bietet HITGuard zusätzlich die Sortierung nach '''Target Score Gewichtung''' an. Den Target Score definitern Sie im [[Special:MyLanguage/Managementsysteme#Aktiver_Analysezeitraum|Managementsystem]]. Je größer die Abweichung vom Target Score und je höher die Gewichtung des Schutzziels, desto höher die Gewichtung: <br> Target Score Gewichtung = Abweichungsgrad × Gewichtung des Schutzziels<p>
*Score der Abweichung = 2, Target Score = 4 =&gt; Abweichungsgrad = 2, Target Score Gewichtung = 2 * 3 = 6.
''Beispiel'' (Gewichtung des Schutzziels: Mittel = 3):
*Score der Abweichung = 4, Target Score = 4 =&gt; Abweichungsgrad = 0, Target Score Gewichtung = 0 * 3 = 0.
* Score der Abweichung = 2, Target Score = 4 Abweichungsgrad = 2 Gewichtung = 2 × 3 = '''6'''
* Score der Abweichung = 4, Target Score = 4 Abweichungsgrad = 0 Gewichtung = 0 × 3 = '''0'''


<!--T:59-->
== Abklärungsbedarf == <!--T:183-->
[[Datei:Zielreifegrad Gewichtung anwenden.gif|left|thumb|900px|Target Score Gewichtung anwenden]]<br clear=all>


== <span id="Abklärungsbedarf"></span>Abklärungsbedarf == <!--T:60-->
<!--T:184-->
[[Datei:Abklärungsbedarf_Übersicht.png|thumb|Übersicht der abklärungsbedürftigen Prüffragen / Prüfergebnisse]]


<!--T:61-->
<!--T:185-->
Unter "Risikomanagement → Schwachstellen → Überprüfungen | Prüfobjekte | Abweichungen | <u>Abklärungsbedarf</u>" finden Sie alle Prüffragen / Prüfergebnisse, die im Zuge einer Überprüfung mit "Abklärungsbedarf" gekennzeichnet wurden.
Die Übersicht ''Abklärungsbedarf'' listet alle Prüffragen und Prüfergebnisse, die im Zuge einer Überprüfung als abklärungsbedürftig markiert wurden. (siehe [[#Detailseiten der Prüffragen|Detailseiten der Prüffragen]]) Ein Klick führt direkt zur jeweiligen Prüffrage bzw. zum Prüfergebnis. So sehen Sie nach einer Reihe von Überprüfungen auf einen Blick, welche Fragen noch recherchiert werden müssen. Über den Export-Button (neben der Suchleiste) erhalten Sie eine einfach verwendbare Auflistung.


<!--T:62-->
= Wichtige Hinweise und Best Practices = <!--T:186-->
[[Datei:Abklärungsbedarf Übersicht.png|left|thumb|900px|Übersicht der abklärungsbedürftigen Prüffragen / Prüfergebnisse]]
<br clear=all>


<!--T:63-->
<!--T:187-->
Diese Kennzeichnung ist in der Praxis notwendig, wenn Sie bei der Beantwortung einer Prüffrage noch nicht abklären können, wie die Frage zu beantworten ist. Dies kann vorkommen, wenn Sie beispielsweise noch eine andere Person hinzuziehen oder die Information anderweitig nachrecherchieren müssten. Im Anschluss an eine Reihe von Überprüfungen wird ausgewertet, welche Fragen noch recherchiert werden müssen. Genau dazu dient die Ansicht „Abklärungsbedarf“.
[[Datei:BESTPRACTICE.png|thumb|Best Practice]]


<!--T:64-->
<!--T:188-->
Wird auf eine Prüffrage/Prüfergebnis geklickt, wird man zu dieser weitergeleitet.
* '''Behandeln Sie Abweichungen direkt in der Analyse.''' Die Überprüfung ist der zentrale Punkt der Risikoidentifikation und -behandlung. Versehen Sie erkannte Abweichungen schon hier mit Maßnahmen (zur Beseitigung) und Kontrollen (zur Überwachung). So lassen sich Abweichung, Maßnahme und Kontrolle sauber dem identifizierten Risiko zuordnen. Verknüpfen Sie das Prüfobjekt zusätzlich mit einem Strukturelement (z. B. einer Applikation), erscheinen diese Informationen auch in dessen Detailansicht.
* '''Neubewertung statt neuer Bewertung.''' Erheben Sie den Ist-Zustand regelmäßig über eine Neubewertung, statt jedes Mal eine neue Analyse anzulegen. So bleiben alte Antworten und Begründungen sichtbar und die Entwicklung eines Prüfobjekts wird nachvollziehbar.
* '''Prüfobjekte mehrfach bewerten und sprechend benennen.''' Ein Prüfobjekt kann mehrmals in einer Analyse vorkommen. ''Beispiel:'' Das IT-Grundschutz-Kompendium enthält den Baustein „Web-Anwendungen“. Betreiben Sie mehrere Web-Anwendungen, beantworten Sie diesen Baustein je Anwendung und verknüpfen ihn mit der jeweiligen Anwendung. ''Tipp:'' Vergeben Sie sprechende Namen wie „Web-Anwendung 123_Cloud“ – so finden Sie die Prüfobjekte bei Neubewertungen leicht über die Suche.
* '''Self Assessment richtig vorbereiten.''' Ein Self Assessment lässt sich nur abschließen, wenn mindestens ein Interviewpartner hinterlegt ist. Der Interviewpartner ist außerdem Pflichtfeld, sobald die Überprüfung den Status ''Entwurf'' verlässt.
* '''Vor dem Löschen prüfen.''' Beim Löschen einer Überprüfung gehen auch die darüber angelegten Prüfobjekte und bereits zu Risiken zugewiesenen Abweichungen verloren. Abgeschlossene Überprüfungen können nicht gelöscht werden.


<!--T:65-->
<!--T:189-->
Es ist ebenso möglich, eine Auflistung alle abklärungsbedürftigen Prüffragen/Ergebnisse über den Export Button zu exportieren (neben der Suchleiste). Dadurch erhält man eine einfach verwendbare Auflistung der abklärungsbedürftigen Prüffragen.
[[Kategorie:Schwachstellen]]
[[Kategorie:Risikomanagement]]


</translate>
</translate>

Aktuelle Version vom 2. Juli 2026, 08:52 Uhr

Unter einer Schwachstellenanalyse versteht HITGuard die Erfassung von Abweichungen von einem Soll-Zustand. Sie wird auch "Überprüfung" genannt. Sie ist der zentrale Baustein, um Probleme, Schwächen oder Abweichungen zu erkennen, zu bewerten und gezielt zu behandeln. Dieser Artikel beschreibt, wie Sie eine Überprüfung von der ersten Anlage bis zum Abschluss durchführen, wie Sie Ergebnisse später neu bewerten und wie Sie die Ergebnisse auswerten.

Als Expert oder Professional finden Sie alle Überprüfungen unter Risikomanagement → Schwachstellen. Sie sehen alle Überprüfungen, die in diesem Managementsystem angelegt wurden. Sie können neue Überprüfungen erstellen oder zur Beantwortung ausschicken. Ebenso können Sie die Überprüfungen auch als PDF- oder Word-Bericht herunterladen.


Abweichungsanalyse und Prüfergebnis

Eine Überprüfung erfasst die Abweichungen von Soll-Zustand. Oft findet das in Form von Fragebögen statt, wobei negativ beantwortete Prüffragen dann als Abweichungen behandelt werden. Erkannte Abweichungen können direkt mit Maßnahmen (zur Beseitigung) und Kontrollen (zur Überwachung) versehen und einem Risiko zugewiesen werden.

HITGuard unterscheidet zwei Arten, die im Assistenten weitgehend gleich ablaufen:

  • Abweichungsanalyse: Eine fragebogengestützte Überprüfung auf Basis einer Wissensdatenbank. Mit den strukturierten Fragebögen lässt sich zum Beispiel der Erfüllungsgrad einer Norm bestimmen. Dadurch gibt es später weitere Interaktionen mit der Vorlage-Wissensdatenbank, etwa wenn diese überarbeitet wird. Bei Abweichungsanalysen kann das zB bei Neubewertungen eine Rolle spielen (siehe unten).
  • Prüfergebnis: Das reine Einpflegen von Erkenntnissen, zum Beispiel aus dem Bericht eines externen Auditors. Hier greifen Sie nicht auf eine Wissensdatenbanken zu, sondern geben alles ohne Vorlage im System ein.

Beispiel: Die Feststellungen aus einem externen Pentest pflegen Sie als Prüfergebnis ein. Möchten Sie stattdessen selbst den Reifegrad nach ISO 27001 oder dem BSI IT-Grundschutzkompendium prüfen, wählen Sie eine Abweichungsanalyse mit der passenden Wissensdatenbank.

Schritt-für-Schritt-Anleitung

Übersicht der Überprüfungen

Unabhängig von der Art der Überprüfung sind die Schritte im Assistenten im Wesentlichen gleich:

  1. Überprüfung erstellen und speichern
  2. Prüfobjekte hinzufügen und Überprüfung aktivieren
  3. Prüfobjekte beantworten (oder Beantwortung im Self Assessment anfordern)
  4. Abweichungen behandeln
  5. Überprüfung abschließen


Schritt 1: Überprüfung erstellen

Unter Risikomanagement → Schwachstellen können Experten und Professionals Überprüfungen erstellen. Zum Bearbeiten doppelklicken Sie auf eine Überprüfung. Eine neue Überprüfung legen Sie über den Plus-Button an:

  • Abweichungsanalyse: Klicken Sie direkt auf den Plus-Button.
  • Prüfergebnis: Öffnen Sie mit dem kleinen Dreieck am Plus-Button das Dropdown-Menü und wählen Sie Prüfergebnisse einpflegen.
Überprüfung anlegen – Schritt 1

Im ersten Schritt erfassen Sie die Stammdaten der Überprüfung. Hier erklären wir alle Felder:

Pflichtfelder:

  • OrgEh: Die für die Überprüfung zuständige Organisationseinheit, bzw. die überprüfte Organisationseinheit.
  • Bezeichnung & Beschriebung: Erfassen SIe hier, was der Zweck der Überprüfung ist.
  • Interviewpartner: Dies sind die Personen, die ihnen die Antworten auf die Fragen in der Überprüfung geben. Wenn Sie bei Typ der Überprüfung "Self-Assessment" einstellen, bekommen später die User in diesem Feld die E-Mails, die Sie auffordern die Fragen zu beantworten. Wie beim Verantrwortlichen befüllt HITGuard dieses Feld mit dem Verantwortlichen aus der Organisationseinheit. Sie können aber auch beliebig viele andere reguläre HITGuard-Benutzer eintragen.

Weitere Felder:

  • Anmerkung: Weitere Hinweise, zB zur Durchführung.
  • Lead-Auditor: Hauptverantwortliche Person einer Überprüfung. Wenn sie die Überrprüfung erstellen, trägt HITGuard automatisch ihren Benutzer hier ein.
  • Co-Auditoren / Begleitung: Fachexperten, die zur Überprüfung für spezielle Themen hinzugezogen werden.
  • Verantwortliche: Die Verantwortlichen der Organisationseinheit, bzw. des Bereichs. Genau wie beim Feld Interviewpartner befüllt HITGuard dieses Feld mit dem Verantwortlichen aus der Organisationseinheit.
  • Beginn- und Enddatum: Geplante Zeitspanne. Jede Überprüfung benötigt beide Daten. Bei Self Assessments (siehe unten) heißt das Enddatum Beantwortungsfrist.
  • Typ: Steuert, wie die Überprüfung durchgeführt wird (siehe unten). Diese Einstellung kann man nur im Status Entwurf verändern.
  • Workflow-Pläne: Zeigt, in wie vielen Workflowplänen die Überprüfung aktiv oder pausiert vorkommt. Verknüpfungen lassen sich hier setzen, aufheben oder pausieren.
  • Erstellt durch Workflowplan: Verweist auf den auslösenden Workflow, falls die Überprüfung automatisch entstanden ist.
  • Änderungsprotokoll: Zeichnet auf, wer wann bearbeitet, den Status gewechselt oder abgeschlossen hat.

Typ der Überprüfung:

  • Interview: Die Überprüfung wird gemeinsam mit dem Interviewpartner durchgeführt. Der Interviewpartner kann sie einsehen, aber nicht ändern.
  • Self Assessment: Der Interviewpartner beantwortet die Themen selbständig. Der Lead-Auditor fordert die Beantwortung über den Button Beantwortung anfordern an (nach Aktivierung) und prüft sie anschließend.

Spezialfelder für das Add-on Modul Auditmanagement::

  • Audit: Verknüpft die Überprüfung mit einem Audit. Entsteht die Überprüfung aus einem Audit, werden Lead-Auditor, Interviewpartner sowie Beginn- und Enddatum vorbelegt. Über den Button daneben lassen sich die Stammdaten aus dem Audit laden. (Siehe Auditplanung.)
  • Funktion: Definiert den Kontext optional genauer. Erscheint nur, wenn die Option unter Auditmanagement → Einstellungen aktiviert ist. Funktionen verwalten Sie unter Auditmanagement → Funktionen.

Spezialfelder für das Modul Supply Chain Risk Management Modul:

  • Lieferantenüberprüfung:Standardmäßig lassen sich als Interviewpartner nur HITGuard Benutzer auswählen. In einem Supply Chain Risk Management (SRM)-Managementsystem Ist darüber eine Checkbox verfügbar, die die Überprüfung als Lieferantenbewertung markiert. Ist sie aktiv, können stattdessen nur Lieferanten ausgewählt werden. Diese Checkbox ist nur verfügbar, wenn die Option unter Risikomanagement → Einstellungen aktiv und die SRM-Lizenz vorhanden ist.

Schritt 2: Prüfobjekte hinzufügen

Prüfobjekte sind Fragebatterien zu einem speziellen Thema. Diese Prüfobjekte fügen Sie im zweiten Schritt hinzu, weil sie Sie bewerten wollen. Bereits hinzugefügte Prüfobjekte erscheinen in der oberen Leiste und können dort wieder entfernt werden.

Entscheidend ist, ob ein Prüfobjekt zum ersten Mal bewertet wird (Erstbewertung/Neuanlage) oder ob ein bereits bestehendes Prüfobjekt erneut bewertet wird (Neubewertung), oder ob ein gänzlich neues Prüfobjekt erschaffen wird. Dafür stehen mehrere Tabs zur Verfügung:

Erstbewertung mittels Wissensdatenbank (für die Abweichungsanalyse)

Erstbewertung mittels Wissensdatenbank

Wählen Sie im Tab Erstbewertung mittels Wissensdatenbank im Dropdown die gewünschte Wissensdatenbank und suchen sich anschließend die Themen, die sie bewerten wollen. Zum Hinzufügen eines Themas klicken Sie auf das Plus daneben.

Achtung

  • Das Plus erscheint nur bei Themen, die auch Prüffragen enthalten. Wenn Themen kein Plus haben, dienen sie nur der Strukturierung. Klappen Sie sie über den Pfeil auf, um die darin enthaltenen Themen zu sehen.
  • Liegt die Wissensdatenbank in mehreren Sprachen vor, wird die zur eingestellten Benutzersprache passende Übersetzung angezeigt, sofern vorhanden.
  • "Erstbewertung" heißt nicht, dass das Thema aus der Wissensdatenbank zum ersten Mal verwendet wird, sondern nur, dass diese Überprüfung die erste in der Reihe ist. Auch wenn Sie ein WDB-Thema "Awareness" bereits in fünf anderen Standorten und OrgEhs verwendet haben, legen Sie trotzdem das Prüfobjekt über diesen Tab an, wenn die Überprüfung das erste Mal für diese sechste OrgEh durchgeführt wird.

Erstbewertung auf Vorlagenbasis (nur für das Add-on Auditmanagement)

Wählen Sie im Tab Erstbewertung auf Vorlagenbasis die gewünschte Themensammlung. Mit dem grünen Plus fügen Sie alle enthaltenen Themen hinzu, mit einem weißen Plus einzelne Themen. Mehr dazu unter Themensammlungen.

Achtung: Diese Option steht nur zur Verfügung, wenn das Auditmanagement-Add-on im Managementsystem aktiviert ist und der Benutzer die Berechtigung dazu hat.

Neuanlage eines Prüfobjekts (für Prüfergebnisse)

Neuanlage eines Prüfobjekts

Im Tab Neuanlage erstellen Sie ein Prüfobjekt ohne Wissensdatenbank. Vergeben Sie eine Bezeichnung und einen Verantwortlichen und klicken Sie auf Neues Prüfobjekt hinzufügen. Mit dieser Funktion können Sie dann in dem Prüfobjekt eigene Prüffragen für das Einpflegen eines externen Prüfergebnis (zB Pentest) anlegen.


Neubewertung bestehender Prüfobjekte

Über den Tab Neubewertung bestehender Prüfobjekte suchen Sie bereits fertig bewertete Prüfobjekte und nehmen Neuversionen in die Überprüfung auf, statt sie neu anzulegen. Die Optionen und der genaue Ablauf sind im Abschnitt Neubewertungen beschrieben. Alternativ können Sie auch immer den Neubewerten-Button in der Grid-Übersicht verwenden um eine gesamte Überprüfung neu zu bewerten.

Schritt 3: Prüfobjekte bearbeiten und beantworten

Übersicht der hinzugefügten Prüfobjekte

Nach dem Hinzufügen sehen Sie alle Prüfobjekte in der Übersicht unter Schritt 3. Hier können Sie nur die Reihenfolge anpassen. Markieren Sie ein Prüfobjekt mit einem Klick und verschieben Sie es mit den Pfeilen rechts oben in der Reihenfolge. Speichern überträgt die Reihenfolge auch in die linke Inhaltsübersicht.


Schritt 3.1: Detailansicht eines Prüfobjekts

Detailansicht eines Prüfobjekts

In der Detailansicht der einzelnen Prüfobjekte sehen Sie die Kopfdaten sowie eine Liste der zugerdneten Prüffragen.

Kerndaten:

  • Mit dem Mülleimer-Button entfernen Sie das Prüfobjekt wieder aus der Überprüfung.
  • Der Verantworltiche und der Interviewpartner werden aus der Stammdatenseite übernommen (siehe oben bei Schritt 1). Sie können hier aber auch noch Änderungen vornehmen. Der Interviewpartner ist hier rein für die Dokumentation gedacht. Der Verantwortliche wird als der Maßnahmen-Verantwortliche vorbesetzt, wenn Sie Maßnahmen aus den Prüffragen dieses Prüfobjekts heraus anlegen.
  • Sie können das Prüfobjekt mit Stammdaten, also den Entitäten in den Sichten der Strukturanalyse verknüpfen. Dadurch werden alle Prüffragen samt Maßnahmen und Kontrollen direkt mit der Entität verbunden und sind in der Entität und in der Strukturanalyse sichtbar.
  • Mit dem Schalter Abklärungsbedarf markieren Sie das gesamte Prüfobjekt; dabei werden alle zugehörigen Prüffragen und Prüfergebnisse als abklärungsbedürftig gekennzeichnet.

Liste Prüffragen:

  • Hier sehen Sie die Prüffragen, die aus der Wissnsdatenbank-Vorlage stammen.
  • Über den Plus-Button pflegen Sie zusätzliche Prüfergebnisse ein. Auch wenn Sie das Prüfobjekt ursprünglich aus der Wissensdatenbank angelegt haben, können SIe hier neue Fragen oder Ergebnisse hinzufügen.

Detailseiten der Prüffragen

Stammt das Prüfobjekt aus einer Wissensdatenbank, beantworten Sie hier die Prüffragen, die ihnen vom Prüfobjekt vorgegeben werden. Mehr Details finden Sie im Dezidierten Artikel Prüffragen beantworten. Wenn Sie stattdessen Prüfergebnisse einpflegen, finden Sie hier mehr Informationen.

Wenn Sie den Typ Interview ausgewählt haben, werden SIe die Prüffragen als Expert oder Professional beantworten. Wenn SIe den Typ Self-Assessment ausgewählt haben, wird der Practitioner die Überprüfung erhalten und die Fragen selbstständig beantworten.

  • Antwort: Hier können Sie im Drop-Down auswählen, wie sehr sie Die Prüffrage erfüllen. Für gewöhnlich wird das als Ja/Nein/Teilweise oder als Reifegrad von 1 bis 5 bewertet.
  • Entbehrlich: Mit diesem Button nehmen Sie die Frage aus der Bewertung aus. Sie trifft auf diese Überprüfung nicht zu.
  • Begründung:Hier können Sie mit schriftlichen Angaben festhalten und rechtfertigen weshalb Sie sich für die Antwortmöglichkeit oben entscheiden haben.
  • Abklärungsbedarf: Markieren Sie eine Prüffrage oder ein Prüfergebnis mit Abklärungsbedarf, wenn Sie die Antwort noch nicht festlegen können. DIes kann zB passieren weil Sie eine andere Person hinzuziehen oder Informationen recherchieren müssen.
  • Dokument hochladen:Hier können Sie evidenzen für die Beantwortung hochladen.
  • Bedrohungen, Maßnahmen & Kontrollen: Über diese Buttons können Sie Direkt Elemente anlegen, die dann direkt mit der Prüffrage verknüpft sind. Mehr über diese Elemente erfahren Sie auf den Spezialseiten für Maßnahmen, Kontrollen & Bedrohungen. Legen Sie eine Maßnahme an, können Sie danach einen Nacher-Wert auswählen, der angibt wie die Antwort ausfällt nachdem die Maßnahme umgesetzt wurde. Mehr Details finden Sie im Artikel Prüffragen beantworten. (Pracitioner können nur Vorschläge für Maßnahmen einreichen).
  • Sie müssen nicht alle Prüffragen oder Prüfergebnisse beantworten, um eine Überprüfung abzuschließen. Beim Abschluss mit offenen Punkten erscheint jedoch eine Warnung.
  • Im Add-on Auditmanagement können Sie sich neben der Antwort noch ein zweites Drop-Down "Feststellungsart" einblenden lassen. Damit können Sie zB kennzeichnen ob es sich um eine Haupt- oder Nebenabweichung handelt.

Schritt 4: Abweichungen behandeln

Abweichungen einem Risiko zuordnen

Eine Abweichung ist eine negativ Beantwortete Prüffrage. Konkret erkennt HITGuard diese negativen Antworten so:
Der Target Score ist der definierte Sollwert, der den gewünschten Zielzustand für die Bewertung von Prüffragen oder Prüfergebnissen vorgibt. Er dient als Referenzpunkt, um Abweichungen vom Idealzustand zu erkennen. Jede Antwort auf eine Prüffrage wird mit dem Target Score verglichen. Liegt der Antwortwert unter dem Target Score, gilt die Prüffrage als Abweichung. Die Antworten „Ja“ „Nein“ und „Teilweise“ werden hierfür in die Zahlenwerte "5", "1" und "3" übersetzt. Sie können den Target Score im Managementsystem festlegen.

Abweichungen werden von HITGuard speziell behandelt. Vor allem können Sie sie in Schritt 4 zu Risiken zuweisen. HITGuard erkennt auch Übererfüllungen, diese können im Chancenmanagement nützlich sein. Um diese zuzuweisen müssen Sie jedoch zu Risikomanagement > Schwachstellen > Abweichungen navigieren Sie können Abweichungen und Risiken hier auf Zwei Arten verknüpfen:

  • Wählen Sie im Dropdown unten ein bestehendes Risiko, markieren Sie die Abweichungen und klicken Sie auf Ausgewählte Abweichungen gewähltem Risiko zuweisen.
  • Markieren Sie die Abweichungen und klicken Sie auf Risiko zu Prüfgegenstand anlegen. Im Dialog erstellen Sie ein neues Risiko und weisen es den Abweichungen zu.
  • Best Practise: Da sie den Detailüberblick ohnehin über die Abweichungen behalten, ist es ratsam nur wenige Risiken anzulegen, die große Themenbereiche abdecken. Auch für große Organisationen reichen idR wnige dutzend Risiken.


Überprüfung abschließen

Eine Überprüfung kann von einem Experten oder Professional durchgeführt werden. Optional fordert er die Beantwortung beim Interviewpartner an: Dieser erhält per Workflow eine Aufforderung, beantwortet die Prüffragen und sendet die Überprüfung zurück. Der Experte prüft die Ergebnisse und schließt die Überprüfung ab.

Die Behandlung von Abweichungen sowie das Verknüpfen von Maßnahmen und Kontrollen ist jederzeit möglich – auch nach dem Abschluss.

Status einer Überprüfung

Status wechseln

Den Status wechseln Sie über den blauen Button rechts oben. Sind die E-Mail-Benachrichtigungen im Managementsystem aktiv, werden bei jedem Statuswechsel die im Workflow relevanten Personen informiert.

  • Entwurf: Diesen Status hat die Überprüfung beim ersten Anlegen (oder beim Deaktivieren aus In Bearbeitung). Die Überprüfung ist noch nicht aktiv; niemand wurde informiert. Mit dem blauen Button Überprüfung aktivieren aktivieren Sie sie.
  • In Bearbeitung: Jetzt ist die Überprüfung aktiv. Interviewpartner und Auditoren sehen die Überprüfung unter Meine Aufgaben, können sie aber noch nicht bearbeiten. Der Typ der Überprüfung lässt sich nun nicht mehr ändern. Ist der Typ ein Self Assessment, kann der Lead-Auditor über Beantwortung anfordern den Interviewpartner dazu aufrufen die Fragen zu Beantworten. Ist der Typ ein Interview, geht es über Überprüfung abschließen in den Status Geschlossen. Über Überprüfung deaktivieren geht es zurück zu Entwurf.
  • Angefordert (nur bei Self Assessment): Nach Beantwortung anfordern. In diesem Status werden die Interviewpartner per E-Mail aufgefordert die Prüffragen zu beantworten. Angeforderte Self Assessments sind mit einem Badge gekennzeichnet. Sind die Interviewpartner fertig, setzen sie den Status mit Überprüfung absenden auf Beantwortet.
  • Beantwortet (nur bei Self Assessment): Nach dem Absenden durch den Interviewpartner wird der Lead-Auditor automatisch per E-Mail informiert. Der Interviewpartner und der Verantwortliche können die Überprüfung nun nicht mehr bearbeiten. Über Überprüfung abschließen können Expert- und Professional-User die Überprüfung in den Status Geschlossen versetzen.
  • Geschlossen: Die Überprüfung ist jetzt schreibgeschützt. Kein User kann die Überprüfung und die Prüffragen darin bearbeiten. Verknüpfungen von Prüffragen mit Risiken, Maßnahmen, Kontrollen und Bedrohungen können aber weiter hinzugefügt und bearbeitet werden.

Überprüfungstyp wechseln (Interview und Self Assessment): Der Typ lässt sich nur im Status Entwurf ändern. War der Typ falsch und die Überprüfung bereits aktiviert, müssen Sie sie zunächst über Überprüfung deaktivieren zurück auf Entwurf setzen und dann .

Tipps & Infos

Überprüfung kopieren (Duplikat)

Auf Knopfdruck auf den Button über der Grid-Übersicht erstellen Sie ein Duplikat einer Überprüfung. Übernommen wird nur die Struktur der Prüfobjekte – nicht die Antworten und nicht die verknüpften Elemente wie Maßnahmen oder Kontrollen. Das Duplikat trägt den Zusatz - Kopie und wird im Status Entwurf angelegt. Das Original darf sich in jedem Status befinden.
Möchten Sie die Antworten übernehmen, verwenden Sie stattdessen eine Neubewertung.

Überprüfung löschen

Über Überprüfung löschen entfernen Sie Überprüfungen, die noch nicht abgeschlossen sind.
Achtung: Beim Löschen werden auch die über diese Überprüfung angelegten Prüfobjekte sowie bereits zu Risiken zugewiesene Abweichungen gelöscht.

Navigation im Assistenten

Überprüfungs-Assistent
  • Weiter / Zurück: Zum nächsten bzw. vorherigen Schritt oder zur nächsten/vorherigen Prüffrage.
  • Navigationsbaum (links): Direkter Sprung zur gewünschten Stelle. Der rechte Bereich zeigt immer die Prüffragen bzw. Prüfergebnisse des gewählten Knotens.
  • Checkbox „Prüffragen“ (unten links): Blendet die Prüffragen im Navigationsbaum ein oder aus. Der Assistent merkt sich diese Einstellung. Bei eingeblendeten Prüffragen springt der Assistent automatisch zur richtigen Frage zurück, wenn Sie ihn z. B. zum Anlegen einer Maßnahme oder Kontrolle verlassen haben.
  • Speichern und Schließen verhalten sich selbsterklärend.

Wichtige Begriffe

  • Prüfobjekt: Der Gegenstand, der überprüft wird (z. B. ein Thema aus einer Wissensdatenbank oder ein frei angelegtes Objekt). Ein Prüfobjekt enthält Prüffragen und/oder Prüfergebnisse.
  • Prüffrage: Eine einzelne Frage aus einer Wissensdatenbank.
  • Abweichung: Eine Prüffrage oder ein Prüfergebnis, das schlechter als der Zielzustand bewertet wurde.
  • Wissensdatenbank: Eine strukturierte Sammlung von Themen und Prüffragen (z. B. zu einer Norm).
  • Organisationseinheit: Der für die Überprüfung zuständige Unternehmensbereich.
  • Target Score (Zielzustand): Der gewünschte Zielzustand heißt in HITGuard Target Score. Er bestimmt, ab wann eine Antwort als Abweichung gilt. Eine Antwort mit Nein entspricht Score 1, Teilweise entspricht Score 3, Ja entspricht 1. Er ist je Managementsystem separat einstellbar. Nur Experten oder Administratoren können den Target Score unter Administration → Managementsysteme festlegen und ändern.

Neubewertungen

Es gibt unterschiedliche Möglichkeiten für die Neubewertung, die ihre jeweiligen Vorteile bieten. In jedem Fall muss die ursprüngliche Überprüfung allerdings abgeschlossen sein.

Manuelle Neubewertung mit dem Neubewerten-Button

Plus- und Neubewerten-Button

Wählen Sie im Grid eine abgeschlossene Überprüfung und klicken Sie auf den Neubewerten-Button, wird wird eine Neue Schutzbedarfs- bzw. Schwachstellenanalyse erstellt, die auf der Vorlage der alten basiert. die ursprüngliche Analyse bleibt unangetastet und schreibgeschützt im System. Diese Neubewertung trägt den Zusatz "- Neubewertung" und wird im Status Entwurf angelegt.

Diese Variante ist schnell und einfach durchzuführen. Sie erlaubt allerdings nur die Neubewertung der gesamten Überprüfung mit all ihren Prüfobjekten.

Neubewertung mit Workflowplänen

Button für Workflowpläne

Ein Workflowplan stößt die Neubewertung von Schwachstellenanalysen automatisch an und sendet sie als Self-Assessment an die Interviewpartner. So lassen sich Neubewertungen zB jährlich aussenden, um zu prüfen ob die Inhalte noch gültig sind. Details und generelles zu Workflowplänen besprechen wir auf der Seite Workflowpläne.

Workflowpläne für Analysen funktionieren mit Neubewertungen. Wenn der Workflowplan auslöst, funktioniert das ähnlich wie bei der manuellen Neubewertung mit dem Button. HITGuard erstellt eine Neue Schutzbedarfs- bzw. Schwachstellenanalyse erstellt, die auf der Vorlage der alten basiert. die ursprüngliche Analyse bleibt unangetastet und schreibgeschützt im System.

Diese Variante lässt Sie neubewertungen im voraus planen und automatisieren.

Manuelle Neubewertung bestehender Prüfobjekte (im Assistenten)

Neubewertung bestehender Prüfobjekte

Beim Hinzufügen von Prüfobjekten können Sie zum Tab Neubewertung bestehender Prüfobjekte wechseln. Hier sehen Sie alle Prüfobjekte die in abgeschlossenen Überprüfungen sind. Sie können sich die Prüfobjekte, die Sie neubewerten wollen, auswählen und klicken dann auf Ausgewählte Prüfobjekte einer Neubewertung unterziehen.

Diese Variante gibt ihnen mehr Flexibilität beim Erstellen der Neubewertung. Soll zB nur eines von mehreren Prüfobjekten einer Überprüfung neubewertet werden, können Sie sich mit dieser Variante das Prüfobjekt herauspicken, ohne die andern überarbeiten zu müssen.

Ergebnisse übernehmen

Bei der manuellen Neubewertung haben sie einige Einstellungen, die steuern wie sie die alten Ergebnisse verwenden.

  • Aktuelle Wissensdatenbank: Wissensdatenbanken dienen als Vorlage für die Fragenbatterien in Schwachstellenanalysen. Manchmal hat sich die Vorlage weiterentwickelt, nachdem die ursprügliche Überprüfung angelegt wurde. Mit diesem Häkchen bestimmen Sie, ob HITguard bei der Neubewertung die alte Version der Vorlage verwenden soll, oder ob es die neueste Version der Wissensdatenbank verwenden soll.
  • Antwortübernahme: Hier können Sie entscheiden, ob HITGuard in der Neubewertung alle Antworten, keine Antwort oder nur positive Antworten der letzten Überprüfung übernehmen soll. Damit steuern Sie, wie gründlich man die Neubewertung durcharbeiten muss.
  • Begründungsübernahme:Unabhängig davon, ob Sie Antworten übernehmen, oder nicht, können Sie die jeweiligen Begründungstexte aus der ursprünglichen Überprüfung übernehmen. Alternativ können Sie einen Standardtext eingeben, den HITGuard in jedes Begründungsfeld setzen wird.

Teil-automatische Neubewertung

Angabe des Nacher-Werts

Prüffragen können mit Maßnahmen verknüpft werden. Legen Sie eine Maßnahme an, können Sie danach einen Nacher-Wert auswählen, der angibt, wie die Antwort ausfällt, nachdem die Maßnahme umgesetzt wurde. (Siehe auch Prüffragen beantworten) Bei der Teil-automatischen Neubewertung (TAN) können Sie auf diese Nachher-Werte zugreifen.

Für die TAN navigieren Sie zunächst zu Risikomanagement > Prüfobjekte. Wurde eine verknüpfte Maßnahme umgesetzt (für die auch ein Nachher-Werte der Schwachstellenreduktion gesetzt wurde) markiert HITGuard hier die betroffenen Prüfobjekte mit Neubewertung empfohlen.

  1. Starten sie die Neubewertung indem sie die markierten Prüfobjekte auswählen und auf den gelben Neubewertungs-Button klicken. (HITGuard wird den Button nur verfügbar machen, wenn das Prüfobjekt Maßnahmen enthält, die schon erledigt sind.)
  2. HITGuard listet nun die Nachher-Werte, die sie bei den verknüpften Maßnahmen angegeben haben, auf. (HITGuard listet hier nur die Prüffragen, deren Maßnahmen bereits erledigt sind.)
  3. Mit einem zweiten Klick auf den Neubewertungs-Button schließen Sie den Prozess ab. HIGuard wird nun eine neue, bereits geschlossene Überprüfung mit dem Titel „Teil-Automatische Neubewertung“ erzeugen, in der die Nachher-Werte eingetragen sind.
Teil-automatische Neubewertung


Übersichten und Auswertungen

Neben den einzelnen Überprüfungen bietet HITGuard übergreifende Listen, um Ergebnisse über alle Überprüfungen hinweg auszuwerten. Sie finden sie unter Risikomanagement → Schwachstellen über die Tabs Überprüfungen | Prüfobjekte | Abweichungen | Abklärungsbedarf.

Prüfobjekte

Übersicht der Prüfobjekte

Die Prüfobjekt-Übersicht listet alle Prüfobjekte des aktuellen Managementsystems. Ein Klick öffnet die Detailansicht.

Prüfobjekt-Detailansicht

Dort sehen Sie, wie das Prüfobjekt beantwortet wurde, und – bei mehreren Versionen – wie sich die Beurteilung von Version zu Version entwickelt hat. In dieser Maske sind nur die Kopfdaten bearbeitbar; zum Beantworten eines Prüfobjekts ist sie nicht vorgesehen.

Abweichungen

Übersicht der Abweichungen

Die Abweichungs-Übersicht zeigt alle bei Überprüfungen festgestellten Abweichungen. Über die Spalten Maßnahme fehlt, Zielwert fehlt und Zielwert zu niedrig erkennen Sie, wo noch zu wenig unternommen wurde – betroffene Abweichungen erhalten einen entsprechenden Tag. Eine Abweichung ohne Tag bedeutet, dass alles bereits angelegt wurde und an ihrer Behebung gearbeitet wird.

In dieser Übersicht können Sie auch - Wie sonst in Schritt 4 - noch nicht zugeordnete Abweichungen einem Risiko zuweisen. Ein Doppelklick öffnet die Überprüfung an der Stelle der Abweichung, wo Sie Maßnahmen und Kontrollen festlegen können (siehe Prüffragen beantworten).

Optional blenden Sie eine Spalte ein, die anzeigt, ob es sich um eine Prüffrage (aus einer Wissensdatenbank) oder ein frei angelegtes Prüfergebnis handelt. So können Experten ihre eigenen Wissensdatenbanken um häufig ergänzte Prüfergebnisse erweitern.

Abweichungen filtern

Abweichungsfilter

Der Filter steuert, welche Abweichungen angezeigt werden – jeweils im Vergleich zum Target Score:

  • negative: < Target Score
  • keine: = Target Score
  • positive: > Target Score

Target Score Gewichtung

Target Score Gewichtung anwenden

Überall, wo Abweichungen vorkommen, bietet HITGuard zusätzlich die Sortierung nach Target Score Gewichtung an. Den Target Score definitern Sie im Managementsystem. Je größer die Abweichung vom Target Score und je höher die Gewichtung des Schutzziels, desto höher die Gewichtung:
Target Score Gewichtung = Abweichungsgrad × Gewichtung des Schutzziels

Beispiel (Gewichtung des Schutzziels: Mittel = 3):

  • Score der Abweichung = 2, Target Score = 4 → Abweichungsgrad = 2 → Gewichtung = 2 × 3 = 6
  • Score der Abweichung = 4, Target Score = 4 → Abweichungsgrad = 0 → Gewichtung = 0 × 3 = 0

Abklärungsbedarf

Übersicht der abklärungsbedürftigen Prüffragen / Prüfergebnisse

Die Übersicht Abklärungsbedarf listet alle Prüffragen und Prüfergebnisse, die im Zuge einer Überprüfung als abklärungsbedürftig markiert wurden. (siehe Detailseiten der Prüffragen) Ein Klick führt direkt zur jeweiligen Prüffrage bzw. zum Prüfergebnis. So sehen Sie nach einer Reihe von Überprüfungen auf einen Blick, welche Fragen noch recherchiert werden müssen. Über den Export-Button (neben der Suchleiste) erhalten Sie eine einfach verwendbare Auflistung.

Wichtige Hinweise und Best Practices

Best Practice
  • Behandeln Sie Abweichungen direkt in der Analyse. Die Überprüfung ist der zentrale Punkt der Risikoidentifikation und -behandlung. Versehen Sie erkannte Abweichungen schon hier mit Maßnahmen (zur Beseitigung) und Kontrollen (zur Überwachung). So lassen sich Abweichung, Maßnahme und Kontrolle sauber dem identifizierten Risiko zuordnen. Verknüpfen Sie das Prüfobjekt zusätzlich mit einem Strukturelement (z. B. einer Applikation), erscheinen diese Informationen auch in dessen Detailansicht.
  • Neubewertung statt neuer Bewertung. Erheben Sie den Ist-Zustand regelmäßig über eine Neubewertung, statt jedes Mal eine neue Analyse anzulegen. So bleiben alte Antworten und Begründungen sichtbar und die Entwicklung eines Prüfobjekts wird nachvollziehbar.
  • Prüfobjekte mehrfach bewerten und sprechend benennen. Ein Prüfobjekt kann mehrmals in einer Analyse vorkommen. Beispiel: Das IT-Grundschutz-Kompendium enthält den Baustein „Web-Anwendungen“. Betreiben Sie mehrere Web-Anwendungen, beantworten Sie diesen Baustein je Anwendung und verknüpfen ihn mit der jeweiligen Anwendung. Tipp: Vergeben Sie sprechende Namen wie „Web-Anwendung 123_Cloud“ – so finden Sie die Prüfobjekte bei Neubewertungen leicht über die Suche.
  • Self Assessment richtig vorbereiten. Ein Self Assessment lässt sich nur abschließen, wenn mindestens ein Interviewpartner hinterlegt ist. Der Interviewpartner ist außerdem Pflichtfeld, sobald die Überprüfung den Status Entwurf verlässt.
  • Vor dem Löschen prüfen. Beim Löschen einer Überprüfung gehen auch die darüber angelegten Prüfobjekte und bereits zu Risiken zugewiesenen Abweichungen verloren. Abgeschlossene Überprüfungen können nicht gelöscht werden.