Menü aufrufen
Toggle preferences menu
Persönliches Menü aufrufen
Nicht angemeldet
Ihre IP-Adresse wird öffentlich sichtbar sein, wenn Sie Änderungen vornehmen.

Schwachstellen: Unterschied zwischen den Versionen

Aus HITGuard User Guide
KoKl (Diskussion | Beiträge)
Änderung 39921 von KoKl (Diskussion) rückgängig gemacht.
Markierung: Rückgängigmachung
KoKl (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
 
(14 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt)
Zeile 1: Zeile 1:
<translate>
<translate>
<!--T:1-->
<b>Was ist eine Schwachstellenanalyse?</b>


<!--T:2-->
<!--T:93-->
Unter einer Schwachstellenanalyse - auch Überprüfung genannt - versteht HITGuard die Erfassung von Abweichungen von einem Soll-Zustand. Beispielsweise kann eine Überprüfung ein Audit durch einen externen Auditor darstellen. Die Erkenntnisse, die Ihnen vom Auditor eventuell in Form eines Berichts ausgehändigt wurden, können Sie als sogenanntes "Prüfergebnis" in HITGuard einpflegen.
Unter einer Schwachstellenanalyse versteht HITGuard die Erfassung von Abweichungen von einem Soll-Zustand. Sie wird auch "Überprüfung" genannt. Sie ist der zentrale Baustein, um Probleme, Schwächen oder Abweichungen zu erkennen, zu bewerten und gezielt zu behandeln. Dieser Artikel beschreibt, wie Sie eine Überprüfung von der ersten Anlage bis zum Abschluss durchführen, wie Sie Ergebnisse später neu bewerten und wie Sie die Ergebnisse auswerten.
 
<!--T:3-->
Prüfergebnisse können auch durch eine Kontrolle mit HITGuard entstehen. Dies geschieht durch die Verwendung von Wissensdatenbanken in den "Abweichungsanalysen". Dabei wird eine Überprüfung durch strukturierte Fragebögen geleitet, mit deren Hilfe Abweichungen zum gewünschten Zielzustand ermittelt werden.
 
<!--T:4-->
Der Zielzustand wird in HITGuard als Target Score bezeichnet und ist für jedes Managementsystem separat einstellbar. Nur Experten oder Administratoren können unter [[Special:MyLanguage/Managementsysteme#Aktiver_Analysezeitraum|"Administration → Managementsysteme"]] den Target Score einstellen und verändern.
 
==<span id="create_überprüfung"></span> Überprüfungen (Abweichungsanalysen/Prüfergebnisse) == <!--T:5-->
 
<!--T:6-->
Unter "Risikomanagement → Schwachstellen → <u>Überprüfungen</u>" finden Professionals und Experten alle Überprüfungen, die im Managementsystem angelegt wurden. Sie sehen alle Überprüfungen, egal ob diese abgeschlossen, in Bearbeitung oder im Entwurfsstatus sind. Sie können neue Überprüfungen erstellen oder zur Beantwortung ausschicken. Ebenso können Sie die Überprüfungen auch als PDF- oder Word-Bericht herunterladen.
 
<!--T:7-->
[[Datei:Risikoidentifikation Überprüfungen.png|left|thumb|900px|Übersicht der Überprüfungen]]
<br clear=all>
 
=== Überprüfung erstellen/bearbeiten === <!--T:8-->
 
<!--T:10-->
<b>Abweichungsanalyse:</b>
* Abweichungsanalysen sind Fragebogen-Überprüfungen, die auf Basis einer [[Special:MyLanguage/Wissensdatenbanken|Wissensdatenbank]] erstellt wurden.
* Durch diese Fragebögen lässt sich z.B. der Erfüllungsgrad einer Norm bestimmen. Zusätzlich zu den Fragebogenthemen können auch sonstige Prüfergebnisse erfasst werden.
* Um eine Abweichungsanalyse zu erstellen, klicken Sie einfach auf den "Plus" Button.
 
<!--T:9-->
<b>Prüfergebnis:</b>
* Unter einem Prüfergebnis versteht man z.B. die Erkenntnisse, die nicht auf einem Wissensdatenbank-Fragebogen basieren.
* Diese Erkenntnisse können sich zB im Zuge eines Pentests ergeben und in Form eines Berichts vorliegen.
* Diese Erkenntnisse können sie einpflegen indem Sie auf das kleine Dreieck neben dem Plus-Button klicken und dann "Prüfergebnisse einpflegen"  im Dropdown auswählen.
 
<!--T:11-->
Im Ablauf unterscheiden sich die beiden Überprüfungsmöglichkeiten nur darin, dass ein Prüfergebnis keine Prüfobjekte auf Basis von Wissensdatenbanken erstellt hat. Dadurch gibt es keine weitere Interaktionen mit der Vorlage-Wissensdatenbank, etwa wenn diese [[Special:MyLanguage/Erstellen_einer_Wissensdatenbank|überarbeitet]] wird. Bei Abweichungsanalysen kann das zB bei Neubewertungen eine Rolle spielen (siehe unten).
 
===Überprüfung kopieren===
====Duplikat erstellen====
Es kann auf Knopfdruck eine Kopie einer Überprüfung erstellt werden. Für diese wird die Struktur der Prüfobjekte aus dem Original übernommen, aber nicht die Antworten oder etwaige verknüpfte Elemente (Maßnahmen, Kontrollen,...). Kopien werden mit "- Kopie" in der Bezeichnung im Status Entwurf erstellt. Das Original kann sich dafür in jedem beliebigen Status befinden.
====Neubewertung erstellen====
Es kann auf Knopfdruck eine Neubewertung einer Überprüfung erstellt werden. Für diese wird nicht nur die Struktur der Prüfobjekte aus dem Original übernommen, sondern man kann entscheiden ob man auch die Antworten bzw. Begründungen übernehmen möchte. Bei Antworten kann man wählen, ob man <b>alle</b>, nur <b>positive</b>, oder <b>keine</b> Antworten übernehmen will. Bei den Begründungen kann man (unabhängig von den Antworten) alle Begründungstexte aus dem Original übernehmen, oder einen Platzhalter setzen. Neubewertungen werden mit "- Neubewertung" in der Bezeichnung im Status Entwurf erstellt. Das Original muss sich dafür im Status "Geschlossen" befinden.
 
<!--T:91-->
===Workflowpläne===
[[Datei:WFPbutton.png|right|thumb|100px]]Ein Klick auf den lila Button oberhalb der Übersicht der Abweichungsanalysen und Prüfergebnisse öffnet eine Liste aller erstellten [[Special:MyLanguage/Workflowpläne|Workflowpläne]].<p>Workflowpläne sind dazu da, die einmalige oder wiederkehrende Ausführung von Workflows automatisiert anzustoßen. Dabei geht es um die Neubewertung von bereits dokumentierten Ergebnissen. Bei den Abweichungsanalysen/Prüfergebnissen können somit Neubewertungen von bereits abgeschlossenen Analysen zur Überprüfung der weiteren Gültigkeit der dokumentierten Inhalte an Interviewpartner auf z.B. einer jährlichen Basis ausgesendet werden. Die Interviewpartner haben natürlich die Möglichkeit, die Inhalte auch zu verändern oder zu erweitern.
 
<!--T:75-->
====Workflowplan erstellen/bearbeiten====
Mit dem "Plus" Button kann ein neuer Workflowplan erstellt werden.<br>
Mit dem "Kopieren" Button kann ein bestehender Workflowplan kopiert werden, wobei die Inhalte der Workflow-Definition übernommen werden, nicht jedoch die durchgeführten Workflows oder die verknüpften Überprüfungen.<br>
Bestehende Workflowpläne können mit einem Doppelklick geöffnet werden.
[[Datei:Workflow_WorkflowplanDefinition_AAPE.png|left|thumb|900px]]<br clear=all>
 
<!--T:76-->
<u>Status:</u>
* Standardmäßig sind Workflowpläne aktiv. Man kann sie mit diesem Auswahlfeld auch aussetzen oder deaktivieren. Deaktivierte Workflows werden innerhalb der Abweichungsanalyse/Prüfergebnis nicht zur Verknüpfung mit einem Workflow angeboten.
* Einmalige Workflows werden nach ihrer Durchführung automatisch vom Status Aktiv in den Status Deaktiviert versetzt.
 
<!--T:77-->
<u>Bezeichnung:</u>
* Geben Sie hier die Bezeichnung Ihres Workflowplanes ein.
 
<!--T:78-->
<u>Beschreibung:</u>
* Geben Sie hier an, was der Zweck des Workflowplanes ist.
 
<!--T:79-->
<u>Verantwortliche:</u>
* Der Verantwortliche wird eine Woche bevor der Workflow auslöst per E-Mail informiert. Sollte es zu diesem Zeitpunkt Probleme oder Konflikte geben (z.B. auszusendende Überprüfungen sind aktuell in Bearbeitung oder es fehlen die zu hinterlegenden Interviewpartner), werden diese im E-Mail beschrieben und können daher rechtzeitig gelöst werden. Der Verantwortliche wird auch beim Auslösen des Workflows darüber informiert, welche Überprüfungen erfolgreich ausgesendet wurden und ob es Probleme oder Konflikte gegeben hat, die die Aussendung weiterer Überprüfungen verhindert haben.
 
<!--T:80-->
<u>Managementsystem Verantwortliche informieren:</u>
* Ist dieses Häkchen gesetzt, werden zusätzlich zum Verantwortlichen des Workflowplans auch die Verantwortlichen des Managementsystems per E-Mail über den bevorstehenden bzw. den durchgeführten Workflow informiert.
 
<!--T:81-->
<u>Nächste Durchführung:</u>
* Legen Sie hier fest, wann der Workflowplan das nächste Mal auslösen soll. Zu diesem Zeitpunkt werden dann auf Basis der verknüpften Überprüfungen neue Überprüfungen als Self Assessment angelegt und zur Beantwortung an die Interviewpartner geschickt.
 
<!--T:82-->
<u>Wiederkehrender Workflow:</u>
* Wenn der Workflowplan regelmäßig auslösen soll, kann dies hier eingestellt werden.
 
<!--T:83-->
====Überprüfungen====
Dieser Tab zeigt alle verknüpften Überprüfungen. Dies umfasst die Überprüfungen, die als Vorlage gedient haben, sowie auch die daraus erstellten neuen Überprüfungen. An dieser Stelle können einzelne Überprüfungen im Workflowplan pausiert oder wieder aktiviert werden. Für einzelne Überprüfungen kann manuell sofort eine Neubewertung ausgelöst werden. Pausierte Überprüfungen setzen einen Zyklus aus, sind danach aber wieder aktiv. Wenn es Probleme oder Konflikte mit einer Überprüfung gibt, wird dies hier ebenfalls dargestellt.<p>
 
<!--T:84-->
<u>Hinweis</u>: Bei der Auswahl der Überprüfungen zum Verknüpfen werden nur jene Überprüfungen angeboten, die keinen oder nur einen gelben Konflikt haben (siehe unten). Überprüfungen mit roten Konflikten (siehe unten) werden nicht zur Auswahl angeboten. Es wird angezeigt, ob die Überprüfung bereits Workflowplänen zugewiesen ist und welchen.<p>
 
<!--T:85-->
<b>Gelbe Warndreiecke</b>: Besteht ein Konflikt innerhalb der Überprüfung selbst, wird dies mit einem gelben Warndreieck dargestellt. Details zum Konflikt finden sich im Tooltip, wenn man mit der Maus über dem Dreieck hovert. Beispiel: die Überprüfung ist nicht im Status abgeschlossen oder sie hat keinen Interviewpartner hinterlegt.<p>
 
<!--T:86-->
<b>Rote Warndreiecke</b>: Besteht ein Konflikt mit einer anderen Überprüfung im selben Managementsystem, wird dies mit einem roten Warndreieck dargestellt. Details zum Konflikt finden sich im Tooltip, wenn man mit der Maus über dem Dreieck hovert. Zusätzlich wird ein Link zur konfliktierenden AA/PE angeboten. Beispiel: es gibt zwei Überprüfungen im Workflowplan, die auf das selbe Prüfobjekt verweisen.<p>
 
<!--T:90-->
<b>Mögliche Konflikte</b>
*Die Überprüfung ist nicht im Status Geschlossen.
*Die Überprüfung hat keinen Interviewpartner.
*Ein Prüfobjekt der Überprüfung ist in mehreren verlinkten Überprüfungen enthalten.
*Ein Prüfobjekt der Überprüfung ist in einer nicht abgeschlossenen Überprüfung enthalten.
 
<!--T:87-->
<b>Ergebnisse übernehmen</b>
Die Übernahme der Ergebnisse erfolgt in zwei Schritten. Zuerst wird ausgewählt, welche Version der Wissensdatenbank für die Neubewertung verwendet werden soll. Dann stellen sie ein, ob und wie sie Antworten und Begründungen übernehmen wollen. Dies können Sie später auch noch mit einem Klick auf "Bearbeiten" ändern.
[[Datei:Workflow_AA_ErgebnisseÜbernehmen.png|left|thumb|900px]]<br clear=all>
 
<!--T:92-->
====Durchgeführte Workflows====
Dieser Tab zeigt alle vergangenen Workflows des Plans an, die bereits durchgeführt worden sind. Hier wird dargestellt, ob der Workflow funktioniert hat oder fehlgeschlagen ist und was etwaige Probleme waren.
 
<!--T:89-->
====Workflowplan FAQs====
<b>Was passiert bei der Durchführung eines Workflowplans?</b></br>
Wenn der Workflowplan durchgeführt wird, werden für die verknüpften Überprüfungen Neubewertungen erstellt und die jeweiligen Interviewpartner zur Beantwortung aufgefordert. Eine Neubewertung bewertet dieselben Prüfobjekte für die selbe Organisationseinheit wie die ursprüngliche Überprüfung.<p>
<b>Wann wird keine Neubewertung angefordert?</b><br>
Es wird keine Neubewertung erstellt und angefordert, wenn eine der folgenden Bedingungen zutrifft:
*Die Neubewertung der Überprüfung ist pausiert.
*Die Überprüfung ist nicht abgeschlossen.
*Die Überprüfung hat keine Interviewpartner.
*Es existiert bereits eine andere Überprüfung die eine neuere Version eines Prüfobjektes bewertet und nicht abgeschlossen ist.<p>
<b>Was passiert mit pausierten Überprüfungen?</b></br>
Wenn eine Überprüfung pausiert wurde, wird bei der nächsten Durchführung keine Neubewertung erstellt. Stattdessen wird die Überprüfung für die darauffolgende Durchführung wieder aktiviert.
 
=== <span id="asses_wiz_nav"></span>Navigation im Assistenten ===
Im folgendem Abschnitt wird erklärt, wie die Navigation im Überprüfungs-Assistent funktioniert.
 
<!--T:15-->
[[Datei:Wizard Navigation.png|left|thumb|900px|Überprüfungs Assistent]]
<br clear=all>
 
<!--T:16-->
Die Navigation im Assistent zur Durchführung von Überprüfungen funktioniert wie folgt:
* Durch Klicken auf "Weiter" kommt man zum nächsten Schritt bzw. zur nächsten Prüffrage.
 
<!--T:17-->
* Durch Klicken auf "Zurück" kommt man zum vorherigen Schritt bzw. zur vorherigen Prüffrage.
 
<!--T:18-->
* Durch Klicken im Navigationsbaum auf der linken Seite kommt man zur gewünschten Stelle.
 
<!--T:19-->
* Unten links auf der Navigations-Maske können die Prüffragen im Navigationsbaum über eine Checkbox "Prüffragen" eingeblendet werden. Der Assistent merkt sich, ob die Checkbox selektiert oder deselektiert ist und behält das gewünschte Verhalten bei.
 
<!--T:20-->
* Blendet man die Prüffragen ein, kann auch über den Baum zu diesen navigiert werden. Gleichermaßen wird zur Prüffrage/zum Prüfergebnis zurück navigiert, wenn man die Überprüfung durch das Erstellen einer Maßnahmen oder Kontrolle verlassen hat. Allgemein zeigt der linke Teil auch immer die Prüffragen/-ergebnisse, die im rechten Teil gerade sichtbar sind.
 
<!--T:21-->
* "Speichern" und "Schließen" verhalten sich selbsterklärend.
 
<!--T:22-->
Unabhängig davon, welche Art der Überprüfung Sie durchführen (Abweichungsanalyse mittels einer Wissensdatenbank oder Erfassung von Prüfergebnissen) die Bearbeitungsschritte im Assistent zur Durchführung von Überprüfungen sind im wesentlichen immer dieselben:
# Überprüfung erstellen und speichern
# Themen bzw. Prüfobjekte hinzufügen und Überprüfung aktivieren
# Beantwortung der Prüfobjekte bzw. Möglichkeit zur Anforderung einer Beantwortung im "Self Assessment" durch den Interviewpartner
# Beantwortungen bzw. erkannte Abweichungen überprüfen
# Überprüfung abschließen
 
<!--T:23-->
Eine Überprüfung kann von einem Experten oder Professional durchgeführt werden. Dabei hat er aber auch die Möglichkeit, die Beantwortung der Überprüfung von seinem Interviewpartner in HITguard anzufordern. Via Workflow-Unterstützung erhält der Interviewpartner dazu eine Aufforderung und kann die Beantwortung durchführen, um Sie anschließend an den Experten zu retournieren. Dieser prüft die Ergebnisse und kann die Überprüfung als abgeschlossen kennzeichnen und archivieren. Die Behandlung der Abweichungen aus der Überprüfung ist jederzeit möglich, auch wenn eine Überprüfung bereits abgeschlossen ist. Ebenso können Maßnahmen und Kontrollen jederzeit verknüpft werden.
 
=== <span id="Status"></span>Status und Löschen einer Überprüfung=== <!--T:24-->
 
<!--T:27-->
[[Datei:Überprüfung Stati wechseln.PNG|right|thumb|900px]]
 
<!--T:25-->
Eine Überprüfung kann sich in verschiedenen Status befinden. Sind die E-Mailbenachrichtigungen im Managementsystem aktiv, werden bei Statuswechsel alle im Workflow relevanten Personen zur Durchführung ihrer Aufgaben aufgefordert. Dies wäre z.B. der Interviewpartner, wenn ein Auditor eine Beantwortung anfordert oder der Auditor selbst, falls die Beantwortung retourniert wurde.
 
<!--T:26-->
Der Status der Überprüfung kann über den blauen Butten rechts oben gewechselt werden.
 
<!--T:28-->
<b>Entwurf</b>
* Wird die Überprüfung das erste Mal gespeichert oder vom Status "In Bearbeitung" deaktiviert, befindet Sie sich im Status "Entwurf".
* "Entwurf" heißt, dass die Überprüfung noch nicht aktiv ist und vom System noch niemand über die Überprüfung informiert wurde.
* Aus diesem Status kann die Überprüfung aktiviert, also in den Status "In Bearbeitung" gesetzt werden.
 
<!--T:29-->
<b>In Bearbeitung</b>
* Wird die Überprüfung aktiviert, wird Sie in den Status "In Bearbeitung" gesetzt. Dadurch sehen Interviewpartner und Auditoren diese unter "Meine Aufgaben".
* Jetzt ist es Zeit für den Lead-Auditor die Kontrolle durchzuführen oder eine Beantwortung durch "Beantwortung anfordern" von Interviewpartnern einzuholen (nur bei Typ Self Assessment).
* Sie kann durch "Überprüfung deaktivieren" wieder in den Status "Entwurf" gesetzt werden.
* Sie kann durch "Überprüfung abschließen" in den Status "Geschlossen" gesetzt werden.
 
<!--T:30-->
<b>Angefordert (nur bei Typ Self Assessments) </b>
* Wird die Überprüfung durch den Lead-Auditor angefordert, wird Sie in den Status "Angefordert" gesetzt. Die Interviewpartner werden über eine E-Mail aufgefordert die Überprüfung durchzuführen.
* Der Interviewpartner kann nach der Durchführung durch Klicken auf "Überprüfung absenden" den Status auf "beantwortet" setzen.
* Angeforderte Self Assessments sind mit einem Badge gekennzeichnet.
 
<!--T:31-->
<b>Beantwortet (nur bei Typ Self Assessments) </b>
* Wird die Überprüfung durch den Interviewpartner mit "Überprüfung absenden" retourniert, wird Sie in den Status "Beantwortet" gesetzt. Die Auditoren werden durch eine E-Mail aufgefordert die Beantwortung zu kontrollieren.
* Beantwortete Self Assessments sind mit einem Badge gekennzeichnet.
* Sie kann durch "Beantwortung anfordern" wieder in den Status "Angefordert" versetzt werden. Der Interviewpartner muss seine Beantwortung überarbeiten.
* Sie kann durch "Überprüfung deaktivieren" wieder in den Status "Entwurf" versetzt werden (Nur die Auditoren werden darüber informiert).
* Sie kann durch "Überprüfung abschließen" in den Status "Geschlossen" versetzt werden.
 
<!--T:32-->
<b>Geschlossen</b>
* Wird die Überprüfung durch "Überprüfung abschließen" in den Status "Geschlossen" versetzt, ist sie schreibgeschützt und sie kann nicht mehr bearbeitet werden.
* <u>Achtung</u>: Ein Self Assessment kann nur abgeschlossen werden, wenn zumindest ein Interviewpartner hinterlegt ist.
* <u>Ausnahme</u>: Auch bei bereits abgeschlossenen Überprüfungen können Maßnahmen, Kontrollen und Bedrohungen zu den Prüffragen hinzugefügt oder wieder entfernt werden.
 
<!--T:33-->
<b>Löschen einer Überprüfung</b>
* Mit "Überprüfung Löschen" können Sie Überprüfungen, die noch <b>nicht</b> abgeschlossen sind, löschen.
* Achtung: Durch das Löschen werden die über diese Überprüfung angelegten Prüfobjekte sowie bereits zu Risiken zugewiesene Abweichungen ebenfalls gelöscht!
 
==== Überprüfungstyp wechseln (Interview <=> Self Assessment) ==== <!--T:34-->
 
<!--T:35-->
Der Typ der Überprüfung kann nur im Status "Entwurf" geändert werden. Wird der Typ auf "Self Assessment" geändert, ändert sich das Enddatum auf die Beantwortungsfrist.
 
<!--T:36-->
Wurde der falsche Typ eingestellt und die Überprüfung aktiviert, muss die Überprüfung zuerst durch "Überprüfung deaktivieren" in den Status "Entwurf" zurückgesetzt werden.
 
<!--T:70-->
====Tips, Tricks & Best Practice====
[[Datei:BESTPRACTICE.png|left|thumb|100px]]
*Diese Form der Analyse ist ein mächtiges Werkzeug in HITGuard. Es stellt einen zentralen Punkt der Risikoidentifikation und -behandlung dar. Erkannte Abweichungen können bereits in dieser Analyse mit Maßnahmen zur Beseitigung und/oder Kontrollen zur Überwachung versehen werden.
*Der entscheidende Vorteil, dies gemeinsam durchzuführen, ist, dass Abweichungen, Maßnahmen und Kontrollen dem identifizierten Risiko zugewiesen werden können. Wird das Prüfobjekt auch einem Strukturelement, wie einer Applikation zugewiesen, so sind diese Informationen auch in den Detailinformation des Strukturelements nachvollziehbar.
*Neubewertung statt neuer Bewertung. Von Zeit zu Zeit, meist regelmäßig wiederkehrend sollte der Ist-Zustand neu erhoben werden. Dazu bietet HITGuard die Neubewertung von Analysen an, um die vorangegangen Analysen zu aktualisieren anstatt eine komplett neue Analyse durchführen zu müssen. Dabei können alte Antworten und Begründungen eingesehen und gegebenenfalls auch übernommen werden. Die Entwicklung eines Prüfobjekts wird damit deutlich dargestellt.<br clear=all>
 
== <span id="Prüfobjekte"></span>Prüfobjekte == <!--T:37-->
 
<!--T:38-->
Unter "Risikomanagement → Schwachstellen → Überprüfungen | <u>Prüfobjekte</u> | Abweichungen | Abklärungsbedarf" finden Sie alle Prüfobjekte, die im Zuge von Überprüfungen im aktuellen Managementsystem angelegt wurden.
 
<!--T:39-->
[[Datei:Prüfobjekte Übersicht.png|left|thumb|900px|Übersicht der Prüfobjekte]]
<br clear=all>
 
<!--T:40-->
Durch Klicken auf ein Prüfobjekt, öffnet sich die Detailansicht.
 
<!--T:41-->
[[Datei:Prüfobjekt bearbeiten.png|left|thumb|901px|Prüfobjekt bearbeiten]]
<br clear=all>
 
<!--T:42-->
Hier sehen Sie, wie das Prüfobjekt beantwortet wurde. Ebenso kann, wenn mehrere Versionen des Prüfobjektes vorhanden sind, angesehen werden, wie sich die Beurteilung des Prüfobjektes von einer Version zur nächsten entwickelt hat. Nur die Kopfdaten eines Prüfobjektes sind über diese Maske bearbeitbar. Das heißt diese Maske kann nicht zum Beantworten eines Prüfobjektes verwendet werden.
 
=== Teil-Automatische Neubewertung initiieren === <!--T:43-->
 
<!--T:44-->
Durch die Umsetzung von Maßnahmen, kann es passieren, dass Prüfobjekte zur Teil-Automatischen Neubewertung vorgeschlagen werden. Dies geschieht immer dann, wenn die Maßnahme entweder im Zuge einer Überprüfung für ein Prüfobjekt angelegt wurde oder mit einem Prüfobjekt verknüpft, der "nachher" Wert der Schwachstellenreduktion gesetzt wurde und die Maßnahme umgesetzt wird. Wird eine Maßnahme umgesetzt, werden die verknüpften Prüfobjekte mit "Neubewertung empfohlen" markiert.
 
<!--T:45-->
Damit nicht ständig, wenn eine Maßnahme umgesetzt wurde, eine neue Überprüfung durchgeführt werden muss, bietet HITGuard die Möglichkeit eben diese markierten Prüfobjekte einer teil-automatischen Neubewertung zu unterziehen. D.h. es wird von HITGuard automatisch ein Update der Abweichung der jeweiligen Prüffragen der Prüfobjekte vorgenommen. Es wird dabei für jede vorkommende Organisationseinheit eine eigene Überprüfung erstellt. Dabei werden die Prüffragen, die durch die Umsetzung von Maßnahmen betroffen sind, auf den "nachher" Wert der Schwachstellenreduktion gesetzt.
 
<!--T:46-->
Durchführung:
# Prüfobjekt auswählen.
# Orangen Pfeil "Teil-Automatische Neubewertung initiieren" klicken.
# Abweichungen, die zu aktualisieren sind, auswählen.
# Orangen Pfeil "Neubewertung für ausgewählte Abweichungen durchführen" klicken.
 
<!--T:47-->
[[Datei:RNDezember2019 4.png|left|thumb|901px|Teil-Automatische Neubewertung]]<br clear=all>
 
<!--T:71-->
===Tips, Tricks & Best Practice===
[[Datei:BESTPRACTICE.png|left|thumb|100px]]
Prüfobjekte können mehrmals in einer Analyse bewertet werden. Bsp.: Das IT Grundschutz Kompendium bietet einen Baustein „Web Anwendungen“. Werden im Unternehmen mehrere Web Anwendungen betrieben, sollte dieser Baustein für jede Web Anwendung beantwortet werden. Somit sollte dieser Baustein mehrmals in einer oder mehreren Überprüfungen ausgewählt und mit der jeweiligen Anwendung verknüpft werden. Zusätzlicher Tipp: Vergeben Sie für diese Prüfobjekte sprechende Namen wie z. B. „Web Anwendung 123_Cloud“. Dadurch können bei Neubewertungen die Prüfobjekte einfach durch eine Suche gefunden werden.<br clear=all>
 
<!--T:72-->
<br clear=all>
 
== <span id="Abweichungen "></span>Abweichungen == <!--T:48-->
 
<!--T:49-->
Unter "Risikomanagement → Schwachstellen → Überprüfungen | Prüfobjekte | <u>Abweichungen</u> | Abklärungsbedarf" finden Sie alle Abweichungen, die bei der Durchführung von Überprüfungen festgestellt wurden.
 
<!--T:50-->
[[Datei:Abweichungen Übersicht.png|left|thumb|900px|Übersicht der Abweichungen]]
<br clear=all>
 
<!--T:51-->
Durch die Spalten "Maßnahme fehlt", "Zielwert fehlt", "Zielwert zu niedrig" lässt sich herausfinden, gegen welche Abweichungen noch nichts oder zu wenig unternommen wurde. Diese Abweichungen werden im Raster mit einem Tag versehen. Hat eine Abweichung keinen Tag, heißt das, dass versucht wird die Abweichung zu beheben.
 
<!--T:52-->
Hier haben Sie die Möglichkeit Abweichungen, die noch keinem Risiko zugewiesen wurden, einem solchen zuzuweisen.
 
<!--T:53-->
Durch Doppelklicken auf eine Abweichung öffnet sich die Überprüfung an der Stelle, wo die Abweichung festgestellt wurde. Hier können nun Maßnahmen und Kontrollen zur Abweichung festgelegt werden. Mehr dazu unter [[Special:MyLanguage/Prüffragen_beantworten| Prüffragen beantworten]].
 
<!--T:66-->
Optional kann man eine Spalte einblenden, die anzeigt, ob es sich um eine Prüffrage (aus einer Wissensdatenbank) oder ein Prüfergebnis (frei angelegt) handelt. Das gibt Experten die Möglichkeit, ihre selbst entwickelten Wissensdatenbanken dann um Prüfergebnisse zu erweitern, die bei Überprüfungen öfter extra hinzugefügt werden.
 
=== Abweichungen filtern === <!--T:67-->
 
<!--T:68-->
[[Datei:Abweichungsfilter.png|right|thumb|900px|Abweichungsfilter]]
 
<!--T:69-->
Mit dem Filter kann festgelegt werden, welche Art von Abweichungen angezeigt wird:
*negative: Prüffragen/Prüfergebnisse, die < dem Target Score bewertet wurden
*keine: Prüffragen/Prüfergebnisse, die = dem Target Score bewertet wurden
*positive: Prüffragen/Prüfergebnisse, die > dem Target Score bewertet wurden
 
=== <span id="Zielreifegrad-Gewichtung"></span>Target Score Gewichtung=== <!--T:54-->
 
<!--T:55-->
Was der Target Score ist und wo er eingestellt wird, finden Sie unter [[Special:MyLanguage/Managementsysteme#Aktiver Analysezeitraum | Managementsysteme]].
Überall dort wo Abweichungen vorkommen, gibt es eine zusätzliche Form der Sortierung: Die Target Score Gewichtung. Dies ist beispielsweise unter "Risikomanagement → Schwachstellen → Abweichungen" möglich.
 
<!--T:56-->
Falls aktiviert, erfolgt die Sortierung von Schutzzielen anhand der Target Score Gewichtung. Je größer die Abweichung vom Target Score und je größer die Gewichtung des Schutzzieles ist, desto größer ist die Target Score Gewichtung: Target Score Gewichtung = Abweichungsgrad * Gewichtung des Schutzzieles.
 
<!--T:57-->
Anmerkung: Eine Beantwortung mit "Nein" entspricht Score 1, "Teilweise" entspricht Score 3.
 
<!--T:58-->
Beispiele zur Veranschaulichung: Gewichtung des Schutzzieles: Mittel (3)
*Score der Abweichung = 2, Target Score = 4 =&gt; Abweichungsgrad = 2, Target Score Gewichtung = 2 * 3 = 6.
*Score der Abweichung = 4, Target Score = 4 =&gt; Abweichungsgrad = 0, Target Score Gewichtung = 0 * 3 = 0.
 
<!--T:59-->
[[Datei:Zielreifegrad Gewichtung anwenden.gif|left|thumb|900px|Target Score Gewichtung anwenden]]<br clear=all>
 
== <span id="Abklärungsbedarf"></span>Abklärungsbedarf == <!--T:60-->
 
<!--T:61-->
Unter "Risikomanagement → Schwachstellen → Überprüfungen | Prüfobjekte | Abweichungen | <u>Abklärungsbedarf</u>" finden Sie alle Prüffragen / Prüfergebnisse, die im Zuge einer Überprüfung mit "Abklärungsbedarf" gekennzeichnet wurden.
 
<!--T:62-->
[[Datei:Abklärungsbedarf Übersicht.png|left|thumb|900px|Übersicht der abklärungsbedürftigen Prüffragen / Prüfergebnisse]]
<br clear=all>
 
<!--T:63-->
Diese Kennzeichnung ist in der Praxis notwendig, wenn Sie bei der Beantwortung einer Prüffrage noch nicht abklären können, wie die Frage zu beantworten ist. Dies kann vorkommen, wenn Sie beispielsweise noch eine andere Person hinzuziehen oder die Information anderweitig nachrecherchieren müssten. Im Anschluss an eine Reihe von Überprüfungen wird ausgewertet, welche Fragen noch recherchiert werden müssen. Genau dazu dient die Ansicht „Abklärungsbedarf“.
 
<!--T:64-->
Wird auf eine Prüffrage/Prüfergebnis geklickt, wird man zu dieser weitergeleitet.
 
<!--T:65-->
Es ist ebenso möglich, eine Auflistung alle abklärungsbedürftigen Prüffragen/Ergebnisse über den Export Button zu exportieren (neben der Suchleiste). Dadurch erhält man eine einfach verwendbare Auflistung der abklärungsbedürftigen Prüffragen.
 
=CLAUDE=
 
Unter einer Schwachstellenanalyse - auch Überprüfung genannt - versteht HITGuard die Erfassung von Abweichungen von einem Soll-Zustand. Sie wird auch "Überprüfung" genannt. Sie ist der zentrale Baustein, um Probleme, Schwächen oder Abweichungen zu erkennen, zu bewerten und gezielt zu behandeln. Dieser Artikel beschreibt, wie Sie eine Überprüfung von der ersten Anlage bis zum Abschluss durchführen, wie Sie Ergebnisse später neu bewerten und wie Sie die Ergebnisse auswerten.


<!--T:94-->
Als Expert oder Professional finden Sie alle Überprüfungen unter ''Risikomanagement → Schwachstellen''. Sie sehen alle Überprüfungen, die in diesem Managementsystem angelegt wurden. Sie können neue Überprüfungen erstellen oder zur Beantwortung ausschicken. Ebenso können Sie die Überprüfungen auch als PDF- oder Word-Bericht herunterladen.
Als Expert oder Professional finden Sie alle Überprüfungen unter ''Risikomanagement → Schwachstellen''. Sie sehen alle Überprüfungen, die in diesem Managementsystem angelegt wurden. Sie können neue Überprüfungen erstellen oder zur Beantwortung ausschicken. Ebenso können Sie die Überprüfungen auch als PDF- oder Word-Bericht herunterladen.


== Überblick ==


=== Die zwei Arten von Überprüfungen ===
= Abweichungsanalyse und Prüfergebnis = <!--T:95-->


Eine Überprüfung erfasst die Abweichungen von Soll-Zustand. Oft findet das in Form von Fragebögen statt, wobei negativ beantwortete Prüffragen dann als Abweichungen behandelt werden. Erkannte Abweichungen können direkt mit '''Maßnahmen''' (zur Beseitigung) und '''Kontrollen''' (zur Überwachung) versehen und einem Risiko zugewiesen werden.
<!--T:96-->
Eine Überprüfung erfasst die Abweichungen von Soll-Zustand. Oft findet das in Form von Fragebögen statt, wobei negativ beantwortete Prüffragen dann als Abweichungen behandelt werden. Erkannte Abweichungen können direkt mit Maßnahmen (zur Beseitigung) und Kontrollen (zur Überwachung) versehen und einem Risiko zugewiesen werden.


<!--T:97-->
HITGuard unterscheidet zwei Arten, die im Assistenten weitgehend gleich ablaufen:
HITGuard unterscheidet zwei Arten, die im Assistenten weitgehend gleich ablaufen:


<!--T:98-->
* '''Abweichungsanalyse:''' Eine fragebogengestützte Überprüfung auf Basis einer [[Special:MyLanguage/Wissensdatenbanken|Wissensdatenbank]]. Mit den strukturierten Fragebögen lässt sich zum Beispiel der Erfüllungsgrad einer Norm bestimmen. Dadurch gibt es später weitere Interaktionen mit der Vorlage-Wissensdatenbank, etwa wenn diese [[Special:MyLanguage/Erstellen_einer_Wissensdatenbank|überarbeitet]] wird. Bei Abweichungsanalysen kann das zB bei Neubewertungen eine Rolle spielen (siehe unten).
* '''Abweichungsanalyse:''' Eine fragebogengestützte Überprüfung auf Basis einer [[Special:MyLanguage/Wissensdatenbanken|Wissensdatenbank]]. Mit den strukturierten Fragebögen lässt sich zum Beispiel der Erfüllungsgrad einer Norm bestimmen. Dadurch gibt es später weitere Interaktionen mit der Vorlage-Wissensdatenbank, etwa wenn diese [[Special:MyLanguage/Erstellen_einer_Wissensdatenbank|überarbeitet]] wird. Bei Abweichungsanalysen kann das zB bei Neubewertungen eine Rolle spielen (siehe unten).
* '''Prüfergebnis:''' Das reine Einpflegen von Erkenntnissen, zum Beispiel aus dem Bericht eines externen Auditors. Hier greifen Sie nicht auf eine Wissensdatenbanken zu, sondern geben alles ohne Vorlage im System ein.
* '''Prüfergebnis:''' Das reine Einpflegen von Erkenntnissen, zum Beispiel aus dem Bericht eines externen Auditors. Hier greifen Sie nicht auf eine Wissensdatenbanken zu, sondern geben alles ohne Vorlage im System ein.


<!--T:99-->
''Beispiel:'' Die Feststellungen aus einem externen Pentest pflegen Sie als ''Prüfergebnis'' ein. Möchten Sie stattdessen selbst den Reifegrad nach ISO 27001 oder dem BSI IT-Grundschutzkompendium prüfen, wählen Sie eine ''Abweichungsanalyse'' mit der passenden Wissensdatenbank.
''Beispiel:'' Die Feststellungen aus einem externen Pentest pflegen Sie als ''Prüfergebnis'' ein. Möchten Sie stattdessen selbst den Reifegrad nach ISO 27001 oder dem BSI IT-Grundschutzkompendium prüfen, wählen Sie eine ''Abweichungsanalyse'' mit der passenden Wissensdatenbank.


== Schritt-für-Schritt-Anleitung ==
= Schritt-für-Schritt-Anleitung = <!--T:100-->


<!--T:101-->
[[Datei:Risikoidentifikation_Überprüfungen.png|thumb|right|400px|Übersicht der Überprüfungen]] Unabhängig von der Art der Überprüfung sind die Schritte im Assistenten im Wesentlichen gleich:
[[Datei:Risikoidentifikation_Überprüfungen.png|thumb|right|400px|Übersicht der Überprüfungen]] Unabhängig von der Art der Überprüfung sind die Schritte im Assistenten im Wesentlichen gleich:


<!--T:102-->
# Überprüfung erstellen und speichern
# Überprüfung erstellen und speichern
# Prüfobjekte hinzufügen und Überprüfung aktivieren
# Prüfobjekte hinzufügen und Überprüfung aktivieren
Zeile 372: Zeile 36:




=== Schritt 1: Überprüfung erstellen ===
== Schritt 1: Überprüfung erstellen == <!--T:103-->


<!--T:104-->
Unter ''Risikomanagement → Schwachstellen '' können Experten und Professionals Überprüfungen erstellen. Zum Bearbeiten doppelklicken Sie auf eine Überprüfung. Eine neue Überprüfung legen Sie über den '''Plus'''-Button an:
Unter ''Risikomanagement → Schwachstellen '' können Experten und Professionals Überprüfungen erstellen. Zum Bearbeiten doppelklicken Sie auf eine Überprüfung. Eine neue Überprüfung legen Sie über den '''Plus'''-Button an:


<!--T:105-->
* '''Abweichungsanalyse:''' Klicken Sie direkt auf den ''Plus''-Button.
* '''Abweichungsanalyse:''' Klicken Sie direkt auf den ''Plus''-Button.
* '''Prüfergebnis:''' Öffnen Sie mit dem kleinen Dreieck am Plus-Button das Dropdown-Menü und wählen Sie ''Prüfergebnisse einpflegen''.
* '''Prüfergebnis:''' Öffnen Sie mit dem kleinen Dreieck am Plus-Button das Dropdown-Menü und wählen Sie ''Prüfergebnisse einpflegen''.


<!--T:106-->
[[Datei:Abweichungsanalyse_Schritt_1.png|thumb|right|400px|Überprüfung anlegen – Schritt 1]] Im ersten Schritt erfassen Sie die Stammdaten der Überprüfung. Hier erklären wir alle Felder:
[[Datei:Abweichungsanalyse_Schritt_1.png|thumb|right|400px|Überprüfung anlegen – Schritt 1]] Im ersten Schritt erfassen Sie die Stammdaten der Überprüfung. Hier erklären wir alle Felder:
'''Pflichtfelder:'''
'''Pflichtfelder:'''
Zeile 395: Zeile 62:
* '''Änderungsprotokoll:''' Zeichnet auf, wer wann bearbeitet, den Status gewechselt oder abgeschlossen hat.
* '''Änderungsprotokoll:''' Zeichnet auf, wer wann bearbeitet, den Status gewechselt oder abgeschlossen hat.


<!--T:107-->
'''Typ der Überprüfung:'''
'''Typ der Überprüfung:'''
* '''Interview:''' Die Überprüfung wird gemeinsam mit dem Interviewpartner durchgeführt. Der Interviewpartner kann sie einsehen, aber nicht ändern.
* '''Interview:''' Die Überprüfung wird gemeinsam mit dem Interviewpartner durchgeführt. Der Interviewpartner kann sie einsehen, aber nicht ändern.
Zeile 404: Zeile 72:
* '''Lieferantenüberprüfung:'''Standardmäßig lassen sich als Interviewpartner nur HITGuard Benutzer auswählen. In einem Supply Chain Risk Management (SRM)-Managementsystem Ist darüber eine Checkbox verfügbar, die die Überprüfung als Lieferantenbewertung markiert. Ist sie aktiv, können stattdessen nur [[Special:MyLanguage/Lieferanten|Lieferanten]] ausgewählt werden. Diese Checkbox ist nur verfügbar, wenn die Option unter ''Risikomanagement → Einstellungen'' aktiv und die SRM-Lizenz vorhanden ist.
* '''Lieferantenüberprüfung:'''Standardmäßig lassen sich als Interviewpartner nur HITGuard Benutzer auswählen. In einem Supply Chain Risk Management (SRM)-Managementsystem Ist darüber eine Checkbox verfügbar, die die Überprüfung als Lieferantenbewertung markiert. Ist sie aktiv, können stattdessen nur [[Special:MyLanguage/Lieferanten|Lieferanten]] ausgewählt werden. Diese Checkbox ist nur verfügbar, wenn die Option unter ''Risikomanagement → Einstellungen'' aktiv und die SRM-Lizenz vorhanden ist.


=== Schritt 2: Prüfobjekte hinzufügen ===
== Schritt 2: Prüfobjekte hinzufügen == <!--T:108-->


<!--T:109-->
Prüfobjekte sind Fragebatterien zu einem speziellen Thema. Diese Prüfobjekte fügen Sie im zweiten Schritt hinzu, weil sie Sie bewerten wollen. Bereits hinzugefügte Prüfobjekte erscheinen in der oberen Leiste und können dort wieder entfernt werden.
Prüfobjekte sind Fragebatterien zu einem speziellen Thema. Diese Prüfobjekte fügen Sie im zweiten Schritt hinzu, weil sie Sie bewerten wollen. Bereits hinzugefügte Prüfobjekte erscheinen in der oberen Leiste und können dort wieder entfernt werden.


<!--T:110-->
Entscheidend ist, ob ein Prüfobjekt zum ersten Mal bewertet wird (Erstbewertung/Neuanlage) oder ob ein bereits bestehendes Prüfobjekt erneut bewertet wird ([[#Neubewertungen|Neubewertung]]), oder ob ein gänzlich neues Prüfobjekt erschaffen wird. Dafür stehen mehrere Tabs zur Verfügung:
Entscheidend ist, ob ein Prüfobjekt zum ersten Mal bewertet wird (Erstbewertung/Neuanlage) oder ob ein bereits bestehendes Prüfobjekt erneut bewertet wird ([[#Neubewertungen|Neubewertung]]), oder ob ein gänzlich neues Prüfobjekt erschaffen wird. Dafür stehen mehrere Tabs zur Verfügung:


==== Erstbewertung mittels Wissensdatenbank (für die Abweichungsanalyse) ====
=== Erstbewertung mittels Wissensdatenbank (für die Abweichungsanalyse) === <!--T:111-->


<!--T:112-->
[[Datei:Abweichungsanalyse_Schritt_2_Erstbewertung_mit_WDB.png|thumb|right|400px|Erstbewertung mittels Wissensdatenbank]] Wählen Sie im Tab ''Erstbewertung mittels Wissensdatenbank'' im Dropdown die gewünschte Wissensdatenbank und suchen sich anschließend die Themen, die sie bewerten wollen. Zum Hinzufügen eines Themas klicken Sie auf das '''Plus''' daneben.
[[Datei:Abweichungsanalyse_Schritt_2_Erstbewertung_mit_WDB.png|thumb|right|400px|Erstbewertung mittels Wissensdatenbank]] Wählen Sie im Tab ''Erstbewertung mittels Wissensdatenbank'' im Dropdown die gewünschte Wissensdatenbank und suchen sich anschließend die Themen, die sie bewerten wollen. Zum Hinzufügen eines Themas klicken Sie auf das '''Plus''' daneben.


<!--T:113-->
'''Achtung'''
'''Achtung'''
* Das Plus erscheint nur bei Themen, die auch Prüffragen enthalten. Wenn Themen kein Plus haben, dienen sie nur der Strukturierung. Klappen Sie sie über den Pfeil auf, um die darin enthaltenen Themen zu sehen.
* Das Plus erscheint nur bei Themen, die auch Prüffragen enthalten. Wenn Themen kein Plus haben, dienen sie nur der Strukturierung. Klappen Sie sie über den Pfeil auf, um die darin enthaltenen Themen zu sehen.
Zeile 419: Zeile 91:
* "Erstbewertung" heißt nicht, dass das Thema aus der Wissensdatenbank zum ersten Mal verwendet wird, sondern nur, dass diese Überprüfung die erste in der Reihe ist. Auch wenn Sie ein WDB-Thema "Awareness" bereits in fünf anderen Standorten und OrgEhs verwendet haben, legen Sie trotzdem das Prüfobjekt über diesen Tab an, wenn die Überprüfung das erste Mal für diese sechste OrgEh durchgeführt wird.
* "Erstbewertung" heißt nicht, dass das Thema aus der Wissensdatenbank zum ersten Mal verwendet wird, sondern nur, dass diese Überprüfung die erste in der Reihe ist. Auch wenn Sie ein WDB-Thema "Awareness" bereits in fünf anderen Standorten und OrgEhs verwendet haben, legen Sie trotzdem das Prüfobjekt über diesen Tab an, wenn die Überprüfung das erste Mal für diese sechste OrgEh durchgeführt wird.


==== Erstbewertung auf Vorlagenbasis (nur für das Add-on Auditmanagement) ====
=== Erstbewertung auf Vorlagenbasis (nur für das Add-on Auditmanagement) === <!--T:114-->


<!--T:115-->
[[Datei:NeubewertungVorlagenbasis.png|right|thumb|400px]] Wählen Sie im Tab ''Erstbewertung auf Vorlagenbasis'' die gewünschte Themensammlung. Mit dem grünen '''Plus''' fügen Sie alle enthaltenen Themen hinzu, mit einem weißen '''Plus''' einzelne Themen. Mehr dazu unter [[Auditmanagement Einstellungen#Themensammlungen|Themensammlungen]].
[[Datei:NeubewertungVorlagenbasis.png|right|thumb|400px]] Wählen Sie im Tab ''Erstbewertung auf Vorlagenbasis'' die gewünschte Themensammlung. Mit dem grünen '''Plus''' fügen Sie alle enthaltenen Themen hinzu, mit einem weißen '''Plus''' einzelne Themen. Mehr dazu unter [[Auditmanagement Einstellungen#Themensammlungen|Themensammlungen]].
'''Achtung:''' Diese Option steht nur zur Verfügung, wenn das Auditmanagement-Add-on im Managementsystem aktiviert ist und der Benutzer die Berechtigung dazu hat.
'''Achtung:''' Diese Option steht nur zur Verfügung, wenn das Auditmanagement-Add-on im Managementsystem aktiviert ist und der Benutzer die Berechtigung dazu hat.
<br clear="all">
<br clear="all">


==== Neuanlage eines Prüfobjekts (für Prüfergebnisse) ====
==== Neuanlage eines Prüfobjekts (für Prüfergebnisse) ==== <!--T:116-->


<!--T:117-->
[[Datei:Prüfergebnis_einpflegen_Schritt_2_Neuanlage.png|thumb|right|400px|Neuanlage eines Prüfobjekts]] Im Tab ''Neuanlage'' erstellen Sie ein Prüfobjekt ohne Wissensdatenbank. Vergeben Sie eine Bezeichnung und einen Verantwortlichen und klicken Sie auf ''Neues Prüfobjekt hinzufügen''. Mit dieser Funktion können Sie dann in dem Prüfobjekt eigene Prüffragen für das Einpflegen eines externen Prüfergebnis (zB Pentest) anlegen.
[[Datei:Prüfergebnis_einpflegen_Schritt_2_Neuanlage.png|thumb|right|400px|Neuanlage eines Prüfobjekts]] Im Tab ''Neuanlage'' erstellen Sie ein Prüfobjekt ohne Wissensdatenbank. Vergeben Sie eine Bezeichnung und einen Verantwortlichen und klicken Sie auf ''Neues Prüfobjekt hinzufügen''. Mit dieser Funktion können Sie dann in dem Prüfobjekt eigene Prüffragen für das Einpflegen eines externen Prüfergebnis (zB Pentest) anlegen.


<!--T:118-->
<br clear="all">
<br clear="all">


==== Neubewertung bestehender Prüfobjekte ====
=== Neubewertung bestehender Prüfobjekte === <!--T:119-->


Über den Tab ''Neubewertung bestehender Prüfobjekte'' suchen Sie bereits fertig bewertete Prüfobjekte und nehmen neuversionen in die Überprüfung auf, statt sie neu anzulegen. Die Optionen und der genaue Ablauf sind im Abschnitt [[#Neubewertungen|Neubewertungen]] beschrieben. Alternativ können Sie auch immer den Neubewerten-Button in der Grid-Übersicht verwenden um eine gesamte Überprüfung neu zu bewerten.
<!--T:120-->
Über den Tab ''Neubewertung bestehender Prüfobjekte'' suchen Sie bereits fertig bewertete Prüfobjekte und nehmen Neuversionen in die Überprüfung auf, statt sie neu anzulegen. Die Optionen und der genaue Ablauf sind im Abschnitt [[#Neubewertungen|Neubewertungen]] beschrieben. Alternativ können Sie auch immer den Neubewerten-Button in der Grid-Übersicht verwenden um eine gesamte Überprüfung neu zu bewerten.


=== Schritt 3: Prüfobjekte bearbeiten und beantworten ===
== Schritt 3: Prüfobjekte bearbeiten und beantworten == <!--T:121-->


<!--T:122-->
[[Datei:Abweichungsanalyse_Schritt_3_Übersicht.png|right|thumb|400px|Übersicht der hinzugefügten Prüfobjekte]]Nach dem Hinzufügen sehen Sie alle Prüfobjekte in der Übersicht unter Schritt 3. Hier können Sie nur die Reihenfolge anpassen. Markieren Sie ein Prüfobjekt mit einem Klick und verschieben Sie es mit den Pfeilen rechts oben in der Reihenfolge. ''Speichern'' überträgt die Reihenfolge auch in die linke Inhaltsübersicht.
[[Datei:Abweichungsanalyse_Schritt_3_Übersicht.png|right|thumb|400px|Übersicht der hinzugefügten Prüfobjekte]]Nach dem Hinzufügen sehen Sie alle Prüfobjekte in der Übersicht unter Schritt 3. Hier können Sie nur die Reihenfolge anpassen. Markieren Sie ein Prüfobjekt mit einem Klick und verschieben Sie es mit den Pfeilen rechts oben in der Reihenfolge. ''Speichern'' überträgt die Reihenfolge auch in die linke Inhaltsübersicht.
<br clear="all">
<br clear="all">


<!--T:123-->
'''Schritt 3.1: Detailansicht eines Prüfobjekts'''
'''Schritt 3.1: Detailansicht eines Prüfobjekts'''


<!--T:124-->
[[Datei:Abweichungsanalyse_Schritt_3_Übersicht_eines_Prüfobjekltes.png|right|thumb|400px|Detailansicht eines Prüfobjekts]]In der Detailansicht der einzelnen Prüfobjekte sehen Sie die Kopfdaten sowie eine Liste der zugerdneten Prüffragen.
[[Datei:Abweichungsanalyse_Schritt_3_Übersicht_eines_Prüfobjekltes.png|right|thumb|400px|Detailansicht eines Prüfobjekts]]In der Detailansicht der einzelnen Prüfobjekte sehen Sie die Kopfdaten sowie eine Liste der zugerdneten Prüffragen.


<!--T:125-->
Kerndaten:
Kerndaten:
* Mit dem ''Mülleimer''-Button entfernen Sie das Prüfobjekt wieder aus der Überprüfung.
* Mit dem ''Mülleimer''-Button entfernen Sie das Prüfobjekt wieder aus der Überprüfung.
Zeile 450: Zeile 130:
* Mit dem Schalter ''Abklärungsbedarf'' markieren Sie das gesamte Prüfobjekt; dabei werden alle zugehörigen Prüffragen und Prüfergebnisse als abklärungsbedürftig gekennzeichnet.
* Mit dem Schalter ''Abklärungsbedarf'' markieren Sie das gesamte Prüfobjekt; dabei werden alle zugehörigen Prüffragen und Prüfergebnisse als abklärungsbedürftig gekennzeichnet.


<!--T:126-->
Liste Prüffragen:
Liste Prüffragen:
* Hier sehen Sie die Prüffragen, die aus  
* Hier sehen Sie die Prüffragen, die aus der Wissnsdatenbank-Vorlage stammen.
* Über den Plus-Button pflegen Sie zusätzliche Prüfergebnisse ein. Auch wenn Sie das Prüfobjekt ursprünglich aus der Wissensdatenbank angelegt haben, können SIe hier neue Fragen oder Ergebnisse hinzufügen.
* Über den Plus-Button pflegen Sie zusätzliche Prüfergebnisse ein. Auch wenn Sie das Prüfobjekt ursprünglich aus der Wissensdatenbank angelegt haben, können SIe hier neue Fragen oder Ergebnisse hinzufügen.


=== Detailseiten der Prüffragen ===
== Detailseiten der Prüffragen == <!--T:127-->
 


<!--T:128-->
Stammt das Prüfobjekt aus einer Wissensdatenbank, beantworten Sie hier die Prüffragen, die ihnen vom Prüfobjekt vorgegeben werden. Mehr Details finden Sie im Dezidierten Artikel [[Special:MyLanguage/Prüffragen_beantworten|Prüffragen beantworten]]. Wenn Sie stattdessen Prüfergebnisse einpflegen, finden Sie [[Special:MyLanguage/Prüfergebnisse#Prüfergebnisse einpflegen|hier]] mehr Informationen.
Stammt das Prüfobjekt aus einer Wissensdatenbank, beantworten Sie hier die Prüffragen, die ihnen vom Prüfobjekt vorgegeben werden. Mehr Details finden Sie im Dezidierten Artikel [[Special:MyLanguage/Prüffragen_beantworten|Prüffragen beantworten]]. Wenn Sie stattdessen Prüfergebnisse einpflegen, finden Sie [[Special:MyLanguage/Prüfergebnisse#Prüfergebnisse einpflegen|hier]] mehr Informationen.


Wenn SIe den Typ ''Interview'' ausgewählt haben, werden SIe die Prüffragen als Expert oder Professional beantworten. Wenn SIe den Typ ''Self-Assessment'' ausgewählt haben, wird der Practitioner die Überprüfung erhalten und die Fragen [[Special:MyLanguage/Überprüfungen|selbstständig]] beantworten.
<!--T:129-->
Wenn Sie den Typ ''Interview'' ausgewählt haben, werden SIe die Prüffragen als Expert oder Professional beantworten. Wenn SIe den Typ ''Self-Assessment'' ausgewählt haben, wird der Practitioner die Überprüfung erhalten und die Fragen [[Special:MyLanguage/Überprüfungen|selbstständig]] beantworten.


<!--T:130-->
*'''Antwort:''' Hier können Sie im Drop-Down auswählen, wie sehr sie Die Prüffrage erfüllen. Für gewöhnlich wird das als Ja/Nein/Teilweise oder als Reifegrad von 1 bis 5 bewertet.  
*'''Antwort:''' Hier können Sie im Drop-Down auswählen, wie sehr sie Die Prüffrage erfüllen. Für gewöhnlich wird das als Ja/Nein/Teilweise oder als Reifegrad von 1 bis 5 bewertet.  
*'''Entbehrlich:''' Mit diesem Button nehmen Sie die Frage aus der Bewertung aus. Sie trifft auf diese Überprüfung nicht zu.
*'''Entbehrlich:''' Mit diesem Button nehmen Sie die Frage aus der Bewertung aus. Sie trifft auf diese Überprüfung nicht zu.
Zeile 470: Zeile 153:
* Im Add-on Auditmanagement können Sie sich neben der Antwort noch ein zweites Drop-Down "'''Feststellungsart'''" einblenden lassen. Damit können Sie zB kennzeichnen ob es sich um eine Haupt- oder Nebenabweichung handelt.
* Im Add-on Auditmanagement können Sie sich neben der Antwort noch ein zweites Drop-Down "'''Feststellungsart'''" einblenden lassen. Damit können Sie zB kennzeichnen ob es sich um eine Haupt- oder Nebenabweichung handelt.


=== Schritt 4: Abweichungen behandeln ===
== Schritt 4: Abweichungen behandeln == <!--T:131-->


<!--T:132-->
[[Datei:Prüfergebnis_einpflegen_Schritt_4_Abweichungen.png|right|thumb|400px|Abweichungen einem Risiko zuordnen]]Eine Abweichung ist eine negativ Beantwortete Prüffrage. Konkret erkennt HITGuard diese negativen Antworten so: <br>
[[Datei:Prüfergebnis_einpflegen_Schritt_4_Abweichungen.png|right|thumb|400px|Abweichungen einem Risiko zuordnen]]Eine Abweichung ist eine negativ Beantwortete Prüffrage. Konkret erkennt HITGuard diese negativen Antworten so: <br>
Der Target Score ist der definierte Sollwert, der den gewünschten Zielzustand für die Bewertung von Prüffragen oder Prüfergebnissen vorgibt. Er dient als Referenzpunkt, um Abweichungen vom Idealzustand zu erkennen. Jede Antwort auf eine Prüffrage wird mit dem Target Score verglichen. Liegt der Antwortwert unter dem Target Score, gilt die Prüffrage als Abweichung. Die Antworten „Ja“ „Nein“ und „Teilweise“ werden hierfür in die Zahlenwerte "5", "1" und "3" übersetzt. Sie können den Target Score im [[Special:MyLanguage/Managementsysteme|Managementsystem]] festlegen. <p> Abweichungen werden von HITGuard speziell behandelt. Vor allem können Sie sie in Schritt 4 zu Risiken zuweisen. HITGuard erkennt auch Übererfüllungen, diese können im Chancenmanagement nützlich sein. Um diese zuzuweisen müssen Sie jedoch zu ''Risikomanagement > Schwachstellen > Abweichungen'' navigieren
Der Target Score ist der definierte Sollwert, der den gewünschten Zielzustand für die Bewertung von Prüffragen oder Prüfergebnissen vorgibt. Er dient als Referenzpunkt, um Abweichungen vom Idealzustand zu erkennen. Jede Antwort auf eine Prüffrage wird mit dem Target Score verglichen. Liegt der Antwortwert unter dem Target Score, gilt die Prüffrage als Abweichung. Die Antworten „Ja“ „Nein“ und „Teilweise“ werden hierfür in die Zahlenwerte "5", "1" und "3" übersetzt. Sie können den Target Score im [[Special:MyLanguage/Managementsysteme|Managementsystem]] festlegen. <p> Abweichungen werden von HITGuard speziell behandelt. Vor allem können Sie sie in Schritt 4 zu Risiken zuweisen. HITGuard erkennt auch Übererfüllungen, diese können im Chancenmanagement nützlich sein. Um diese zuzuweisen müssen Sie jedoch zu ''Risikomanagement > Schwachstellen > Abweichungen'' navigieren


<!--T:133-->
Sie können Abweichungen und Risiken hier auf Zwei Arten verknüpfen:
Sie können Abweichungen und Risiken hier auf Zwei Arten verknüpfen:
* Wählen Sie im Dropdown unten ein bestehendes Risiko, markieren Sie die Abweichungen und klicken Sie auf ''Ausgewählte Abweichungen gewähltem Risiko zuweisen''.
* Wählen Sie im Dropdown unten ein bestehendes Risiko, markieren Sie die Abweichungen und klicken Sie auf ''Ausgewählte Abweichungen gewähltem Risiko zuweisen''.
Zeile 481: Zeile 166:
<br = clear"all">
<br = clear"all">


=== Überprüfung abschließen ===
== Überprüfung abschließen == <!--T:134-->


<!--T:135-->
Eine Überprüfung kann von einem Experten oder Professional durchgeführt werden. Optional fordert er die Beantwortung beim Interviewpartner an: Dieser erhält per Workflow eine Aufforderung, beantwortet die Prüffragen und sendet die Überprüfung zurück. Der Experte prüft die Ergebnisse und schließt die Überprüfung ab.
Eine Überprüfung kann von einem Experten oder Professional durchgeführt werden. Optional fordert er die Beantwortung beim Interviewpartner an: Dieser erhält per Workflow eine Aufforderung, beantwortet die Prüffragen und sendet die Überprüfung zurück. Der Experte prüft die Ergebnisse und schließt die Überprüfung ab.


<!--T:136-->
Die Behandlung von Abweichungen sowie das Verknüpfen von Maßnahmen und Kontrollen ist jederzeit möglich – auch nach dem Abschluss.
Die Behandlung von Abweichungen sowie das Verknüpfen von Maßnahmen und Kontrollen ist jederzeit möglich – auch nach dem Abschluss.


=== Status einer Überprüfung ===
== Status einer Überprüfung == <!--T:137-->


<!--T:138-->
[[Datei:Überprüfung_Stati_wechseln.PNG|thumb|Status wechseln]]
[[Datei:Überprüfung_Stati_wechseln.PNG|thumb|Status wechseln]]


<!--T:139-->
Den Status wechseln Sie über den blauen Button rechts oben. Sind die E-Mail-Benachrichtigungen im Managementsystem aktiv, werden bei jedem Statuswechsel die im Workflow relevanten Personen informiert.
Den Status wechseln Sie über den blauen Button rechts oben. Sind die E-Mail-Benachrichtigungen im Managementsystem aktiv, werden bei jedem Statuswechsel die im Workflow relevanten Personen informiert.


<!--T:140-->
* '''Entwurf:''' Diesen Status hat die Überprüfung beim ersten Anlegen (oder beim Deaktivieren aus ''In Bearbeitung''). Die Überprüfung ist noch nicht aktiv; niemand wurde informiert. Mit dem blauen Button ''Überprüfung aktivieren'' aktivieren Sie sie.
* '''Entwurf:''' Diesen Status hat die Überprüfung beim ersten Anlegen (oder beim Deaktivieren aus ''In Bearbeitung''). Die Überprüfung ist noch nicht aktiv; niemand wurde informiert. Mit dem blauen Button ''Überprüfung aktivieren'' aktivieren Sie sie.
* '''In Bearbeitung:''' Jetzt ist die Überprüfung aktiv. Interviewpartner und Auditoren sehen die Überprüfung unter ''Meine Aufgaben'', können sie aber noch nicht bearbeiten. Der Typ der Überprüfung lässt sich nun nicht mehr ändern. Ist der Typ ein ''Self Assessment'', kann der Lead-Auditor über ''Beantwortung anfordern'' den Interviewpartner dazu aufrufen die Fragen zu Beantworten. Ist der Typ ein ''Interview'', geht es über ''Überprüfung abschließen'' in den Status ''Geschlossen''. Über ''Überprüfung deaktivieren'' geht es zurück zu ''Entwurf''.  
* '''In Bearbeitung:''' Jetzt ist die Überprüfung aktiv. Interviewpartner und Auditoren sehen die Überprüfung unter ''Meine Aufgaben'', können sie aber noch nicht bearbeiten. Der Typ der Überprüfung lässt sich nun nicht mehr ändern. Ist der Typ ein ''Self Assessment'', kann der Lead-Auditor über ''Beantwortung anfordern'' den Interviewpartner dazu aufrufen die Fragen zu Beantworten. Ist der Typ ein ''Interview'', geht es über ''Überprüfung abschließen'' in den Status ''Geschlossen''. Über ''Überprüfung deaktivieren'' geht es zurück zu ''Entwurf''.  
Zeile 499: Zeile 189:
* '''Geschlossen:''' Die Überprüfung ist jetzt schreibgeschützt. Kein User kann die Überprüfung und die Prüffragen darin bearbeiten. Verknüpfungen von Prüffragen mit Risiken, Maßnahmen, Kontrollen und Bedrohungen können aber weiter hinzugefügt und bearbeitet werden.  
* '''Geschlossen:''' Die Überprüfung ist jetzt schreibgeschützt. Kein User kann die Überprüfung und die Prüffragen darin bearbeiten. Verknüpfungen von Prüffragen mit Risiken, Maßnahmen, Kontrollen und Bedrohungen können aber weiter hinzugefügt und bearbeitet werden.  


<!--T:141-->
'''Überprüfungstyp wechseln (Interview und Self Assessment):''' Der Typ lässt sich nur im Status ''Entwurf'' ändern. War der Typ falsch und die Überprüfung bereits aktiviert, müssen Sie sie zunächst über ''Überprüfung deaktivieren'' zurück auf ''Entwurf'' setzen und dann .
'''Überprüfungstyp wechseln (Interview und Self Assessment):''' Der Typ lässt sich nur im Status ''Entwurf'' ändern. War der Typ falsch und die Überprüfung bereits aktiviert, müssen Sie sie zunächst über ''Überprüfung deaktivieren'' zurück auf ''Entwurf'' setzen und dann .


=== Tipps & Infos ===
= Tipps & Infos = <!--T:142-->


<!--T:143-->
''' Überprüfung kopieren (Duplikat)'''
''' Überprüfung kopieren (Duplikat)'''


<!--T:144-->
: Auf Knopfdruck auf den Button über der Grid-Übersicht erstellen Sie ein '''Duplikat''' einer Überprüfung. Übernommen wird nur die Struktur der Prüfobjekte – nicht die Antworten und nicht die verknüpften Elemente wie Maßnahmen oder Kontrollen. Das Duplikat trägt den Zusatz ''- Kopie'' und wird im Status ''Entwurf'' angelegt. Das Original darf sich in jedem Status befinden.
: Auf Knopfdruck auf den Button über der Grid-Übersicht erstellen Sie ein '''Duplikat''' einer Überprüfung. Übernommen wird nur die Struktur der Prüfobjekte – nicht die Antworten und nicht die verknüpften Elemente wie Maßnahmen oder Kontrollen. Das Duplikat trägt den Zusatz ''- Kopie'' und wird im Status ''Entwurf'' angelegt. Das Original darf sich in jedem Status befinden.
: Möchten Sie die Antworten übernehmen, verwenden Sie stattdessen eine [[#Manuelle Neubewertung einer Überprüfung|Neubewertung]].
: Möchten Sie die Antworten übernehmen, verwenden Sie stattdessen eine [[#Manuelle Neubewertung einer Überprüfung|Neubewertung]].


<!--T:145-->
'''Überprüfung löschen'''
'''Überprüfung löschen'''


<!--T:146-->
: Über ''Überprüfung löschen'' entfernen Sie Überprüfungen, die '''noch nicht''' abgeschlossen sind.
: Über ''Überprüfung löschen'' entfernen Sie Überprüfungen, die '''noch nicht''' abgeschlossen sind.
: '''Achtung:''' Beim Löschen werden auch die über diese Überprüfung angelegten Prüfobjekte sowie bereits zu Risiken zugewiesene Abweichungen gelöscht.
: '''Achtung:''' Beim Löschen werden auch die über diese Überprüfung angelegten Prüfobjekte sowie bereits zu Risiken zugewiesene Abweichungen gelöscht.


<!--T:147-->
''' Navigation im Assistenten '''
''' Navigation im Assistenten '''


<!--T:148-->
[[Datei:Wizard_Navigation.png|thumb|Überprüfungs-Assistent]]
[[Datei:Wizard_Navigation.png|thumb|Überprüfungs-Assistent]]


<!--T:149-->
* '''Weiter''' / '''Zurück:''' Zum nächsten bzw. vorherigen Schritt oder zur nächsten/vorherigen Prüffrage.
* '''Weiter''' / '''Zurück:''' Zum nächsten bzw. vorherigen Schritt oder zur nächsten/vorherigen Prüffrage.
* '''Navigationsbaum (links):''' Direkter Sprung zur gewünschten Stelle. Der rechte Bereich zeigt immer die Prüffragen bzw. Prüfergebnisse des gewählten Knotens.
* '''Navigationsbaum (links):''' Direkter Sprung zur gewünschten Stelle. Der rechte Bereich zeigt immer die Prüffragen bzw. Prüfergebnisse des gewählten Knotens.
Zeile 522: Zeile 220:
* '''Speichern''' und '''Schließen''' verhalten sich selbsterklärend.
* '''Speichern''' und '''Schließen''' verhalten sich selbsterklärend.


<!--T:150-->
'''Wichtige Begriffe '''
'''Wichtige Begriffe '''


<!--T:151-->
* '''Prüfobjekt:''' Der Gegenstand, der überprüft wird (z. B. ein Thema aus einer Wissensdatenbank oder ein frei angelegtes Objekt). Ein Prüfobjekt enthält Prüffragen und/oder Prüfergebnisse.
* '''Prüfobjekt:''' Der Gegenstand, der überprüft wird (z. B. ein Thema aus einer Wissensdatenbank oder ein frei angelegtes Objekt). Ein Prüfobjekt enthält Prüffragen und/oder Prüfergebnisse.
* '''Prüffrage:''' Eine einzelne Frage aus einer Wissensdatenbank.
* '''Prüffrage:''' Eine einzelne Frage aus einer Wissensdatenbank.
Zeile 531: Zeile 231:
* '''Target Score (Zielzustand):''' Der gewünschte Zielzustand heißt in HITGuard '''Target Score'''. Er bestimmt, ab wann eine Antwort als Abweichung gilt. Eine Antwort mit ''Nein'' entspricht Score 1, ''Teilweise'' entspricht Score 3, ''Ja'' entspricht 1. Er ist je Managementsystem separat einstellbar. Nur Experten oder Administratoren können den Target Score unter [[Managementsysteme#Aktiver_Analysezeitraum|Administration → Managementsysteme]] festlegen und ändern.
* '''Target Score (Zielzustand):''' Der gewünschte Zielzustand heißt in HITGuard '''Target Score'''. Er bestimmt, ab wann eine Antwort als Abweichung gilt. Eine Antwort mit ''Nein'' entspricht Score 1, ''Teilweise'' entspricht Score 3, ''Ja'' entspricht 1. Er ist je Managementsystem separat einstellbar. Nur Experten oder Administratoren können den Target Score unter [[Managementsysteme#Aktiver_Analysezeitraum|Administration → Managementsysteme]] festlegen und ändern.


== Neubewertungen ==
= Neubewertungen = <!--T:152-->


<!--T:153-->
Es gibt unterschiedliche Möglichkeiten für die Neubewertung, die ihre jeweiligen Vorteile bieten. In jedem Fall ''muss'' die ursprüngliche Überprüfung allerdings abgeschlossen sein.  
Es gibt unterschiedliche Möglichkeiten für die Neubewertung, die ihre jeweiligen Vorteile bieten. In jedem Fall ''muss'' die ursprüngliche Überprüfung allerdings abgeschlossen sein.  


=== Manuelle Neubewertung  mit dem Neubewerten-Button===
== Manuelle Neubewertung  mit dem Neubewerten-Button== <!--T:154-->


<!--T:155-->
[[Datei:PlusNeubew.png||right|thumb|100px|Plus- und Neubewerten-Button]]Wählen Sie im Grid eine abgeschlossene Überprüfung und klicken Sie auf den Neubewerten-Button, wird wird eine Neue Schutzbedarfs- bzw. Schwachstellenanalyse erstellt, die auf der Vorlage der alten basiert. die ursprüngliche Analyse bleibt unangetastet und schreibgeschützt im System. Diese Neubewertung trägt den Zusatz "''- Neubewertung''" und wird im Status ''Entwurf'' angelegt.<p>
[[Datei:PlusNeubew.png||right|thumb|100px|Plus- und Neubewerten-Button]]Wählen Sie im Grid eine abgeschlossene Überprüfung und klicken Sie auf den Neubewerten-Button, wird wird eine Neue Schutzbedarfs- bzw. Schwachstellenanalyse erstellt, die auf der Vorlage der alten basiert. die ursprüngliche Analyse bleibt unangetastet und schreibgeschützt im System. Diese Neubewertung trägt den Zusatz "''- Neubewertung''" und wird im Status ''Entwurf'' angelegt.<p>
Diese Variante ist schnell und einfach durchzuführen. Sie erlaubt allerdings nur die Neubewertung der gesamten Überprüfung mit all ihren Prüfobjekten.
Diese Variante ist schnell und einfach durchzuführen. Sie erlaubt allerdings nur die Neubewertung der gesamten Überprüfung mit all ihren Prüfobjekten.


=== Neubewertung mit Workflowplänen ===
== Neubewertung mit Workflowplänen == <!--T:156-->


<!--T:157-->
[[Datei:WFPbutton.png|right|thumb|100px|Button für Workflowpläne]] Ein '''Workflowplan''' stößt die Neubewertung von Schwachstellenanalysen automatisch an und sendet sie als Self-Assessment an die Interviewpartner. So lassen sich Neubewertungen zB jährlich aussenden, um zu prüfen ob die Inhalte noch gültig sind. Details und generelles zu Workflowplänen besprechen wir auf der Seite [[Special:MyLanguage/Workflowpläne|Workflowpläne]].<p>
[[Datei:WFPbutton.png|right|thumb|100px|Button für Workflowpläne]] Ein '''Workflowplan''' stößt die Neubewertung von Schwachstellenanalysen automatisch an und sendet sie als Self-Assessment an die Interviewpartner. So lassen sich Neubewertungen zB jährlich aussenden, um zu prüfen ob die Inhalte noch gültig sind. Details und generelles zu Workflowplänen besprechen wir auf der Seite [[Special:MyLanguage/Workflowpläne|Workflowpläne]].<p>
Workflowpläne für Analysen funktionieren mit Neubewertungen. Wenn der Workflowplan auslöst, funktioniert das ähnlich wie bei der manuellen Neubewertung mit dem Button. HITGuard erstellt eine Neue Schutzbedarfs- bzw. Schwachstellenanalyse erstellt, die auf der Vorlage der alten basiert. die ursprüngliche Analyse bleibt unangetastet und schreibgeschützt im System. <p>  
Workflowpläne für Analysen funktionieren mit Neubewertungen. Wenn der Workflowplan auslöst, funktioniert das ähnlich wie bei der manuellen Neubewertung mit dem Button. HITGuard erstellt eine Neue Schutzbedarfs- bzw. Schwachstellenanalyse erstellt, die auf der Vorlage der alten basiert. die ursprüngliche Analyse bleibt unangetastet und schreibgeschützt im System. <p>  
Diese Variante lässt Sie neubewertungen im voraus planen und automatisieren.  
Diese Variante lässt Sie neubewertungen im voraus planen und automatisieren.  


==== Manuelle Neubewertung bestehender Prüfobjekte (im Assistenten) ====
== Manuelle Neubewertung bestehender Prüfobjekte (im Assistenten) == <!--T:158-->


<!--T:159-->
[[Datei:Abweichungsanalyse_Schritt_2_Neubewertung.png|right|thumb|400px|Neubewertung bestehender Prüfobjekte]]
[[Datei:Abweichungsanalyse_Schritt_2_Neubewertung.png|right|thumb|400px|Neubewertung bestehender Prüfobjekte]]
Beim [[#Schritt 2: Prüfobjekte hinzufügen|Hinzufügen von Prüfobjekten]] können Sie zum Tab ''Neubewertung bestehender Prüfobjekte'' wechseln. Hier sehen Sie alle Prüfobjekte die in abgeschlossenen Überprüfungen sind. Sie können sich die Prüfobjekte, die Sie neubewerten wollen, auswählen und klicken dann auf ''Ausgewählte Prüfobjekte einer Neubewertung unterziehen''. <p>
Beim [[#Schritt 2: Prüfobjekte hinzufügen|Hinzufügen von Prüfobjekten]] können Sie zum Tab ''Neubewertung bestehender Prüfobjekte'' wechseln. Hier sehen Sie alle Prüfobjekte die in abgeschlossenen Überprüfungen sind. Sie können sich die Prüfobjekte, die Sie neubewerten wollen, auswählen und klicken dann auf ''Ausgewählte Prüfobjekte einer Neubewertung unterziehen''. <p>
Diese Variante gibt ihnen mehr Flexibilität beim Erstellen der Neubewertung. Soll zB nur eines von mehreren Prüfobjekten einer Überprüfung neubewertet werden, können Sie sich mit dieser Variante das Prüfobjekt herauspicken, ohne die andern überarbeiten zu müssen.   
Diese Variante gibt ihnen mehr Flexibilität beim Erstellen der Neubewertung. Soll zB nur eines von mehreren Prüfobjekten einer Überprüfung neubewertet werden, können Sie sich mit dieser Variante das Prüfobjekt herauspicken, ohne die andern überarbeiten zu müssen.   


====Ergebnisse übernehmen ====
== Ergebnisse übernehmen == <!--T:160-->


<!--T:161-->
Bei der manuellen Neubewertung haben sie einige Einstellungen, die steuern wie sie die alten Ergebnisse verwenden.  
Bei der manuellen Neubewertung haben sie einige Einstellungen, die steuern wie sie die alten Ergebnisse verwenden.  
*<b>Aktuelle Wissensdatenbank:</b> [[Special:MyLanguage/Wissensdatenbanken|Wissensdatenbanken]] dienen als Vorlage für die Fragenbatterien in Schwachstellenanalysen. Manchmal hat sich die Vorlage weiterentwickelt, nachdem die ursprügliche Überprüfung angelegt wurde. Mit diesem Häkchen bestimmen Sie, ob HITguard bei der Neubewertung die <i>alte Version</i> der Vorlage verwenden soll, oder ob es die <i>neueste Version</i> der Wissensdatenbank verwenden soll.  
*<b>Aktuelle Wissensdatenbank:</b> [[Special:MyLanguage/Wissensdatenbanken|Wissensdatenbanken]] dienen als Vorlage für die Fragenbatterien in Schwachstellenanalysen. Manchmal hat sich die Vorlage weiterentwickelt, nachdem die ursprügliche Überprüfung angelegt wurde. Mit diesem Häkchen bestimmen Sie, ob HITguard bei der Neubewertung die <i>alte Version</i> der Vorlage verwenden soll, oder ob es die <i>neueste Version</i> der Wissensdatenbank verwenden soll.  
Zeile 559: Zeile 264:
*<b>Begründungsübernahme:</b>Unabhängig davon, ob Sie Antworten übernehmen, oder nicht, können Sie die jeweiligen Begründungstexte aus der ursprünglichen Überprüfung übernehmen. Alternativ können Sie einen Standardtext eingeben, den HITGuard in jedes Begründungsfeld setzen wird.
*<b>Begründungsübernahme:</b>Unabhängig davon, ob Sie Antworten übernehmen, oder nicht, können Sie die jeweiligen Begründungstexte aus der ursprünglichen Überprüfung übernehmen. Alternativ können Sie einen Standardtext eingeben, den HITGuard in jedes Begründungsfeld setzen wird.


=== Teil-automatische Neubewertung ===
== Teil-automatische Neubewertung == <!--T:162-->


[[Datei: NacherW.png|right|thumb|450px|Angabe des Nacher-Werts]]
<!--T:163-->
[[Datei: NacherW.png|right|thumb|400px|Angabe des Nacher-Werts]]
Prüffragen können mit Maßnahmen verknüpft werden. Legen Sie eine Maßnahme an, können Sie danach einen ''Nacher-Wert'' auswählen, der angibt, wie die Antwort ausfällt, nachdem die Maßnahme umgesetzt wurde. (Siehe auch [[Special:MyLanguage/Prüffragen_beantworten|Prüffragen beantworten]]) Bei der Teil-automatischen Neubewertung (TAN) können Sie auf diese Nachher-Werte zugreifen.  
Prüffragen können mit Maßnahmen verknüpft werden. Legen Sie eine Maßnahme an, können Sie danach einen ''Nacher-Wert'' auswählen, der angibt, wie die Antwort ausfällt, nachdem die Maßnahme umgesetzt wurde. (Siehe auch [[Special:MyLanguage/Prüffragen_beantworten|Prüffragen beantworten]]) Bei der Teil-automatischen Neubewertung (TAN) können Sie auf diese Nachher-Werte zugreifen.  


[[Datei:RNDezember2019_4.png|right|thumb|400px|Teil-automatische Neubewertung]]Für die TAN navigieren Sie zunächst zu Risikomanagement > Prüfobjekte. Wurde eine  verknüpfte Maßnahme umgesetzt (für die auch ein Nachher-Werte der Schwachstellenreduktion gesetzt wurde) markiert HITGuard hier die betroffenen Prüfobjekte mit ''Neubewertung empfohlen''.
<!--T:164-->
Für die TAN navigieren Sie zunächst zu Risikomanagement > Prüfobjekte. Wurde eine  verknüpfte Maßnahme umgesetzt (für die auch ein Nachher-Werte der Schwachstellenreduktion gesetzt wurde) markiert HITGuard hier die betroffenen Prüfobjekte mit ''Neubewertung empfohlen''.
#Starten sie die Neubewertung indem sie die markierten Prüfobjekte auswählen und auf den gelben Neubewertungs-Button klicken. (HITGuard wird den Button nur verfügbar machen, wenn das Prüfobjekt Maßnahmen enthält, die schon erledigt sind.)
#Starten sie die Neubewertung indem sie die markierten Prüfobjekte auswählen und auf den gelben Neubewertungs-Button klicken. (HITGuard wird den Button nur verfügbar machen, wenn das Prüfobjekt Maßnahmen enthält, die schon erledigt sind.)
#HITGuard listet nun die Nachher-Werte, die sie bei den verknüpften Maßnahmen angegeben haben, auf. (HITGuard listet hier nur die Prüffragen, deren Maßnahmen bereits erledigt sind.)
#HITGuard listet nun die Nachher-Werte, die sie bei den verknüpften Maßnahmen angegeben haben, auf. (HITGuard listet hier nur die Prüffragen, deren Maßnahmen bereits erledigt sind.)
#Mit einem zweiten Klick auf den Neubewertungs-Button schließen Sie den Prozess ab. HIGuard wird nun eine neue, bereits geschlossene Überprüfung mit dem Titel „Teil-Automatische Neubewertung“ erzeugen, in der die Nachher-Werte eingetragen sind.
#Mit einem zweiten Klick auf den Neubewertungs-Button schließen Sie den Prozess ab. HIGuard wird nun eine neue, bereits geschlossene Überprüfung mit dem Titel „Teil-Automatische Neubewertung“ erzeugen, in der die Nachher-Werte eingetragen sind.
[[Datei:RNDezember2019_4.png|left|thumb|600px|Teil-automatische Neubewertung]]
<br clear="all">


== Übersichten und Auswertungen ==
= Übersichten und Auswertungen = <!--T:165-->


<!--T:166-->
Neben den einzelnen Überprüfungen bietet HITGuard übergreifende Listen, um Ergebnisse über alle Überprüfungen hinweg auszuwerten. Sie finden sie unter '''Risikomanagement → Schwachstellen''' über die Tabs ''Überprüfungen | Prüfobjekte | Abweichungen | Abklärungsbedarf''.
Neben den einzelnen Überprüfungen bietet HITGuard übergreifende Listen, um Ergebnisse über alle Überprüfungen hinweg auszuwerten. Sie finden sie unter '''Risikomanagement → Schwachstellen''' über die Tabs ''Überprüfungen | Prüfobjekte | Abweichungen | Abklärungsbedarf''.


=== Prüfobjekte ===
== Prüfobjekte == <!--T:167-->


<!--T:168-->
[[Datei:Prüfobjekte_Übersicht.png|thumb|Übersicht der Prüfobjekte]]
[[Datei:Prüfobjekte_Übersicht.png|thumb|Übersicht der Prüfobjekte]]


<!--T:169-->
Die Prüfobjekt-Übersicht listet alle Prüfobjekte des aktuellen Managementsystems. Ein Klick öffnet die Detailansicht.
Die Prüfobjekt-Übersicht listet alle Prüfobjekte des aktuellen Managementsystems. Ein Klick öffnet die Detailansicht.


<!--T:170-->
[[Datei:Prüfobjekt_bearbeiten.png|thumb|Prüfobjekt-Detailansicht]]
[[Datei:Prüfobjekt_bearbeiten.png|thumb|Prüfobjekt-Detailansicht]]


<!--T:171-->
Dort sehen Sie, wie das Prüfobjekt beantwortet wurde, und – bei mehreren Versionen – wie sich die Beurteilung von Version zu Version entwickelt hat. In dieser Maske sind nur die Kopfdaten bearbeitbar; zum Beantworten eines Prüfobjekts ist sie nicht vorgesehen.
Dort sehen Sie, wie das Prüfobjekt beantwortet wurde, und – bei mehreren Versionen – wie sich die Beurteilung von Version zu Version entwickelt hat. In dieser Maske sind nur die Kopfdaten bearbeitbar; zum Beantworten eines Prüfobjekts ist sie nicht vorgesehen.


=== Abweichungen ===
== Abweichungen == <!--T:172-->


<!--T:173-->
[[Datei:Abweichungen_Übersicht.png|thumb|Übersicht der Abweichungen]]
[[Datei:Abweichungen_Übersicht.png|thumb|Übersicht der Abweichungen]]


Die Abweichungs-Übersicht zeigt alle bei Überprüfungen festgestellten Abweichungen. Über die Spalten ''Maßnahme fehlt'', ''Zielwert fehlt'' und ''Zielwert zu niedrig'' erkennen Sie, wo noch zu wenig unternommen wurde – betroffene Abweichungen erhalten einen entsprechenden Tag. Eine Abweichung ohne Tag bedeutet, dass an ihrer Behebung gearbeitet wird.
<!--T:174-->
Die Abweichungs-Übersicht zeigt alle bei Überprüfungen festgestellten Abweichungen. Über die Spalten ''Maßnahme fehlt'', ''Zielwert fehlt'' und ''Zielwert zu niedrig'' erkennen Sie, wo noch zu wenig unternommen wurde – betroffene Abweichungen erhalten einen entsprechenden Tag. Eine Abweichung ohne Tag bedeutet, dass alles bereits angelegt wurde und an ihrer Behebung gearbeitet wird.


Hier weisen Sie noch nicht zugeordnete Abweichungen einem Risiko zu. Ein Doppelklick öffnet die Überprüfung an der Stelle der Abweichung, wo Sie Maßnahmen und Kontrollen festlegen können (siehe [[Prüffragen beantworten]]).
<!--T:175-->
In dieser Übersicht können Sie auch - Wie sonst in [[#Schritt 4: Abweichungen behandeln|Schritt 4]] - noch nicht zugeordnete Abweichungen einem Risiko zuweisen. Ein Doppelklick öffnet die Überprüfung an der Stelle der Abweichung, wo Sie Maßnahmen und Kontrollen festlegen können (siehe [[Prüffragen beantworten]]).


<!--T:176-->
Optional blenden Sie eine Spalte ein, die anzeigt, ob es sich um eine Prüffrage (aus einer Wissensdatenbank) oder ein frei angelegtes Prüfergebnis handelt. So können Experten ihre eigenen Wissensdatenbanken um häufig ergänzte Prüfergebnisse erweitern.
Optional blenden Sie eine Spalte ein, die anzeigt, ob es sich um eine Prüffrage (aus einer Wissensdatenbank) oder ein frei angelegtes Prüfergebnis handelt. So können Experten ihre eigenen Wissensdatenbanken um häufig ergänzte Prüfergebnisse erweitern.


<!--T:177-->
'''Abweichungen filtern'''
'''Abweichungen filtern'''


<!--T:178-->
[[Datei:Abweichungsfilter.png|thumb|Abweichungsfilter]]
[[Datei:Abweichungsfilter.png|thumb|Abweichungsfilter]]


<!--T:179-->
Der Filter steuert, welche Abweichungen angezeigt werden – jeweils im Vergleich zum Target Score:
Der Filter steuert, welche Abweichungen angezeigt werden – jeweils im Vergleich zum Target Score:
* '''negative:''' < Target Score
* '''negative:''' < Target Score
Zeile 602: Zeile 323:
* '''positive:''' > Target Score
* '''positive:''' > Target Score


<!--T:180-->
'''Target Score Gewichtung'''
'''Target Score Gewichtung'''


<!--T:181-->
[[Datei:Zielreifegrad_Gewichtung_anwenden.gif|thumb|Target Score Gewichtung anwenden]]
[[Datei:Zielreifegrad_Gewichtung_anwenden.gif|thumb|Target Score Gewichtung anwenden]]


Überall, wo Abweichungen vorkommen, bietet HITGuard zusätzlich die Sortierung nach '''Target Score Gewichtung''' an. Je größer die Abweichung vom Target Score und je höher die Gewichtung des Schutzziels, desto höher die Gewichtung:
<!--T:182-->
 
Überall, wo Abweichungen vorkommen, bietet HITGuard zusätzlich die Sortierung nach '''Target Score Gewichtung''' an. Den Target Score definitern Sie im [[Special:MyLanguage/Managementsysteme#Aktiver_Analysezeitraum|Managementsystem]]. Je größer die Abweichung vom Target Score und je höher die Gewichtung des Schutzziels, desto höher die Gewichtung: <br> Target Score Gewichtung = Abweichungsgrad × Gewichtung des Schutzziels<p>
Target Score Gewichtung = Abweichungsgrad × Gewichtung des Schutzziels
 
''Beispiel'' (Gewichtung des Schutzziels: Mittel = 3):
''Beispiel'' (Gewichtung des Schutzziels: Mittel = 3):
* Score der Abweichung = 2, Target Score = 4 → Abweichungsgrad = 2 → Gewichtung = 2 × 3 = '''6'''
* Score der Abweichung = 2, Target Score = 4 → Abweichungsgrad = 2 → Gewichtung = 2 × 3 = '''6'''
* Score der Abweichung = 4, Target Score = 4 → Abweichungsgrad = 0 → Gewichtung = 0 × 3 = '''0'''
* Score der Abweichung = 4, Target Score = 4 → Abweichungsgrad = 0 → Gewichtung = 0 × 3 = '''0'''


Wo der Target Score eingestellt wird, lesen Sie unter [[Managementsysteme#Aktiver_Analysezeitraum|Managementsysteme]].
== Abklärungsbedarf == <!--T:183-->
 
=== Abklärungsbedarf ===


<!--T:184-->
[[Datei:Abklärungsbedarf_Übersicht.png|thumb|Übersicht der abklärungsbedürftigen Prüffragen / Prüfergebnisse]]
[[Datei:Abklärungsbedarf_Übersicht.png|thumb|Übersicht der abklärungsbedürftigen Prüffragen / Prüfergebnisse]]


Die Übersicht ''Abklärungsbedarf'' listet alle Prüffragen und Prüfergebnisse, die im Zuge einer Überprüfung als abklärungsbedürftig markiert wurden. Ein Klick führt direkt zur jeweiligen Prüffrage bzw. zum Prüfergebnis.
<!--T:185-->
 
Die Übersicht ''Abklärungsbedarf'' listet alle Prüffragen und Prüfergebnisse, die im Zuge einer Überprüfung als abklärungsbedürftig markiert wurden. (siehe [[#Detailseiten der Prüffragen|Detailseiten der Prüffragen]]) Ein Klick führt direkt zur jeweiligen Prüffrage bzw. zum Prüfergebnis. So sehen Sie nach einer Reihe von Überprüfungen auf einen Blick, welche Fragen noch recherchiert werden müssen. Über den Export-Button (neben der Suchleiste) erhalten Sie eine einfach verwendbare Auflistung.
So sehen Sie nach einer Reihe von Überprüfungen auf einen Blick, welche Fragen noch recherchiert werden müssen. Über den Export-Button (neben der Suchleiste) erhalten Sie eine einfach verwendbare Auflistung.


== Wichtige Hinweise und Best Practices ==
= Wichtige Hinweise und Best Practices = <!--T:186-->


<!--T:187-->
[[Datei:BESTPRACTICE.png|thumb|Best Practice]]
[[Datei:BESTPRACTICE.png|thumb|Best Practice]]


<!--T:188-->
* '''Behandeln Sie Abweichungen direkt in der Analyse.''' Die Überprüfung ist der zentrale Punkt der Risikoidentifikation und -behandlung. Versehen Sie erkannte Abweichungen schon hier mit Maßnahmen (zur Beseitigung) und Kontrollen (zur Überwachung). So lassen sich Abweichung, Maßnahme und Kontrolle sauber dem identifizierten Risiko zuordnen. Verknüpfen Sie das Prüfobjekt zusätzlich mit einem Strukturelement (z. B. einer Applikation), erscheinen diese Informationen auch in dessen Detailansicht.
* '''Behandeln Sie Abweichungen direkt in der Analyse.''' Die Überprüfung ist der zentrale Punkt der Risikoidentifikation und -behandlung. Versehen Sie erkannte Abweichungen schon hier mit Maßnahmen (zur Beseitigung) und Kontrollen (zur Überwachung). So lassen sich Abweichung, Maßnahme und Kontrolle sauber dem identifizierten Risiko zuordnen. Verknüpfen Sie das Prüfobjekt zusätzlich mit einem Strukturelement (z. B. einer Applikation), erscheinen diese Informationen auch in dessen Detailansicht.
* '''Neubewertung statt neuer Bewertung.''' Erheben Sie den Ist-Zustand regelmäßig über eine Neubewertung, statt jedes Mal eine neue Analyse anzulegen. So bleiben alte Antworten und Begründungen sichtbar und die Entwicklung eines Prüfobjekts wird nachvollziehbar.
* '''Neubewertung statt neuer Bewertung.''' Erheben Sie den Ist-Zustand regelmäßig über eine Neubewertung, statt jedes Mal eine neue Analyse anzulegen. So bleiben alte Antworten und Begründungen sichtbar und die Entwicklung eines Prüfobjekts wird nachvollziehbar.
Zeile 634: Zeile 355:
* '''Vor dem Löschen prüfen.''' Beim Löschen einer Überprüfung gehen auch die darüber angelegten Prüfobjekte und bereits zu Risiken zugewiesenen Abweichungen verloren. Abgeschlossene Überprüfungen können nicht gelöscht werden.
* '''Vor dem Löschen prüfen.''' Beim Löschen einer Überprüfung gehen auch die darüber angelegten Prüfobjekte und bereits zu Risiken zugewiesenen Abweichungen verloren. Abgeschlossene Überprüfungen können nicht gelöscht werden.


<!--T:189-->
[[Kategorie:Schwachstellen]]
[[Kategorie:Schwachstellen]]
[[Kategorie:Risikomanagement]]
[[Kategorie:Risikomanagement]]


</translate>
</translate>

Aktuelle Version vom 2. Juli 2026, 08:52 Uhr

Unter einer Schwachstellenanalyse versteht HITGuard die Erfassung von Abweichungen von einem Soll-Zustand. Sie wird auch "Überprüfung" genannt. Sie ist der zentrale Baustein, um Probleme, Schwächen oder Abweichungen zu erkennen, zu bewerten und gezielt zu behandeln. Dieser Artikel beschreibt, wie Sie eine Überprüfung von der ersten Anlage bis zum Abschluss durchführen, wie Sie Ergebnisse später neu bewerten und wie Sie die Ergebnisse auswerten.

Als Expert oder Professional finden Sie alle Überprüfungen unter Risikomanagement → Schwachstellen. Sie sehen alle Überprüfungen, die in diesem Managementsystem angelegt wurden. Sie können neue Überprüfungen erstellen oder zur Beantwortung ausschicken. Ebenso können Sie die Überprüfungen auch als PDF- oder Word-Bericht herunterladen.


Abweichungsanalyse und Prüfergebnis

Eine Überprüfung erfasst die Abweichungen von Soll-Zustand. Oft findet das in Form von Fragebögen statt, wobei negativ beantwortete Prüffragen dann als Abweichungen behandelt werden. Erkannte Abweichungen können direkt mit Maßnahmen (zur Beseitigung) und Kontrollen (zur Überwachung) versehen und einem Risiko zugewiesen werden.

HITGuard unterscheidet zwei Arten, die im Assistenten weitgehend gleich ablaufen:

  • Abweichungsanalyse: Eine fragebogengestützte Überprüfung auf Basis einer Wissensdatenbank. Mit den strukturierten Fragebögen lässt sich zum Beispiel der Erfüllungsgrad einer Norm bestimmen. Dadurch gibt es später weitere Interaktionen mit der Vorlage-Wissensdatenbank, etwa wenn diese überarbeitet wird. Bei Abweichungsanalysen kann das zB bei Neubewertungen eine Rolle spielen (siehe unten).
  • Prüfergebnis: Das reine Einpflegen von Erkenntnissen, zum Beispiel aus dem Bericht eines externen Auditors. Hier greifen Sie nicht auf eine Wissensdatenbanken zu, sondern geben alles ohne Vorlage im System ein.

Beispiel: Die Feststellungen aus einem externen Pentest pflegen Sie als Prüfergebnis ein. Möchten Sie stattdessen selbst den Reifegrad nach ISO 27001 oder dem BSI IT-Grundschutzkompendium prüfen, wählen Sie eine Abweichungsanalyse mit der passenden Wissensdatenbank.

Schritt-für-Schritt-Anleitung

Übersicht der Überprüfungen

Unabhängig von der Art der Überprüfung sind die Schritte im Assistenten im Wesentlichen gleich:

  1. Überprüfung erstellen und speichern
  2. Prüfobjekte hinzufügen und Überprüfung aktivieren
  3. Prüfobjekte beantworten (oder Beantwortung im Self Assessment anfordern)
  4. Abweichungen behandeln
  5. Überprüfung abschließen


Schritt 1: Überprüfung erstellen

Unter Risikomanagement → Schwachstellen können Experten und Professionals Überprüfungen erstellen. Zum Bearbeiten doppelklicken Sie auf eine Überprüfung. Eine neue Überprüfung legen Sie über den Plus-Button an:

  • Abweichungsanalyse: Klicken Sie direkt auf den Plus-Button.
  • Prüfergebnis: Öffnen Sie mit dem kleinen Dreieck am Plus-Button das Dropdown-Menü und wählen Sie Prüfergebnisse einpflegen.
Überprüfung anlegen – Schritt 1

Im ersten Schritt erfassen Sie die Stammdaten der Überprüfung. Hier erklären wir alle Felder:

Pflichtfelder:

  • OrgEh: Die für die Überprüfung zuständige Organisationseinheit, bzw. die überprüfte Organisationseinheit.
  • Bezeichnung & Beschriebung: Erfassen SIe hier, was der Zweck der Überprüfung ist.
  • Interviewpartner: Dies sind die Personen, die ihnen die Antworten auf die Fragen in der Überprüfung geben. Wenn Sie bei Typ der Überprüfung "Self-Assessment" einstellen, bekommen später die User in diesem Feld die E-Mails, die Sie auffordern die Fragen zu beantworten. Wie beim Verantrwortlichen befüllt HITGuard dieses Feld mit dem Verantwortlichen aus der Organisationseinheit. Sie können aber auch beliebig viele andere reguläre HITGuard-Benutzer eintragen.

Weitere Felder:

  • Anmerkung: Weitere Hinweise, zB zur Durchführung.
  • Lead-Auditor: Hauptverantwortliche Person einer Überprüfung. Wenn sie die Überrprüfung erstellen, trägt HITGuard automatisch ihren Benutzer hier ein.
  • Co-Auditoren / Begleitung: Fachexperten, die zur Überprüfung für spezielle Themen hinzugezogen werden.
  • Verantwortliche: Die Verantwortlichen der Organisationseinheit, bzw. des Bereichs. Genau wie beim Feld Interviewpartner befüllt HITGuard dieses Feld mit dem Verantwortlichen aus der Organisationseinheit.
  • Beginn- und Enddatum: Geplante Zeitspanne. Jede Überprüfung benötigt beide Daten. Bei Self Assessments (siehe unten) heißt das Enddatum Beantwortungsfrist.
  • Typ: Steuert, wie die Überprüfung durchgeführt wird (siehe unten). Diese Einstellung kann man nur im Status Entwurf verändern.
  • Workflow-Pläne: Zeigt, in wie vielen Workflowplänen die Überprüfung aktiv oder pausiert vorkommt. Verknüpfungen lassen sich hier setzen, aufheben oder pausieren.
  • Erstellt durch Workflowplan: Verweist auf den auslösenden Workflow, falls die Überprüfung automatisch entstanden ist.
  • Änderungsprotokoll: Zeichnet auf, wer wann bearbeitet, den Status gewechselt oder abgeschlossen hat.

Typ der Überprüfung:

  • Interview: Die Überprüfung wird gemeinsam mit dem Interviewpartner durchgeführt. Der Interviewpartner kann sie einsehen, aber nicht ändern.
  • Self Assessment: Der Interviewpartner beantwortet die Themen selbständig. Der Lead-Auditor fordert die Beantwortung über den Button Beantwortung anfordern an (nach Aktivierung) und prüft sie anschließend.

Spezialfelder für das Add-on Modul Auditmanagement::

  • Audit: Verknüpft die Überprüfung mit einem Audit. Entsteht die Überprüfung aus einem Audit, werden Lead-Auditor, Interviewpartner sowie Beginn- und Enddatum vorbelegt. Über den Button daneben lassen sich die Stammdaten aus dem Audit laden. (Siehe Auditplanung.)
  • Funktion: Definiert den Kontext optional genauer. Erscheint nur, wenn die Option unter Auditmanagement → Einstellungen aktiviert ist. Funktionen verwalten Sie unter Auditmanagement → Funktionen.

Spezialfelder für das Modul Supply Chain Risk Management Modul:

  • Lieferantenüberprüfung:Standardmäßig lassen sich als Interviewpartner nur HITGuard Benutzer auswählen. In einem Supply Chain Risk Management (SRM)-Managementsystem Ist darüber eine Checkbox verfügbar, die die Überprüfung als Lieferantenbewertung markiert. Ist sie aktiv, können stattdessen nur Lieferanten ausgewählt werden. Diese Checkbox ist nur verfügbar, wenn die Option unter Risikomanagement → Einstellungen aktiv und die SRM-Lizenz vorhanden ist.

Schritt 2: Prüfobjekte hinzufügen

Prüfobjekte sind Fragebatterien zu einem speziellen Thema. Diese Prüfobjekte fügen Sie im zweiten Schritt hinzu, weil sie Sie bewerten wollen. Bereits hinzugefügte Prüfobjekte erscheinen in der oberen Leiste und können dort wieder entfernt werden.

Entscheidend ist, ob ein Prüfobjekt zum ersten Mal bewertet wird (Erstbewertung/Neuanlage) oder ob ein bereits bestehendes Prüfobjekt erneut bewertet wird (Neubewertung), oder ob ein gänzlich neues Prüfobjekt erschaffen wird. Dafür stehen mehrere Tabs zur Verfügung:

Erstbewertung mittels Wissensdatenbank (für die Abweichungsanalyse)

Erstbewertung mittels Wissensdatenbank

Wählen Sie im Tab Erstbewertung mittels Wissensdatenbank im Dropdown die gewünschte Wissensdatenbank und suchen sich anschließend die Themen, die sie bewerten wollen. Zum Hinzufügen eines Themas klicken Sie auf das Plus daneben.

Achtung

  • Das Plus erscheint nur bei Themen, die auch Prüffragen enthalten. Wenn Themen kein Plus haben, dienen sie nur der Strukturierung. Klappen Sie sie über den Pfeil auf, um die darin enthaltenen Themen zu sehen.
  • Liegt die Wissensdatenbank in mehreren Sprachen vor, wird die zur eingestellten Benutzersprache passende Übersetzung angezeigt, sofern vorhanden.
  • "Erstbewertung" heißt nicht, dass das Thema aus der Wissensdatenbank zum ersten Mal verwendet wird, sondern nur, dass diese Überprüfung die erste in der Reihe ist. Auch wenn Sie ein WDB-Thema "Awareness" bereits in fünf anderen Standorten und OrgEhs verwendet haben, legen Sie trotzdem das Prüfobjekt über diesen Tab an, wenn die Überprüfung das erste Mal für diese sechste OrgEh durchgeführt wird.

Erstbewertung auf Vorlagenbasis (nur für das Add-on Auditmanagement)

Wählen Sie im Tab Erstbewertung auf Vorlagenbasis die gewünschte Themensammlung. Mit dem grünen Plus fügen Sie alle enthaltenen Themen hinzu, mit einem weißen Plus einzelne Themen. Mehr dazu unter Themensammlungen.

Achtung: Diese Option steht nur zur Verfügung, wenn das Auditmanagement-Add-on im Managementsystem aktiviert ist und der Benutzer die Berechtigung dazu hat.

Neuanlage eines Prüfobjekts (für Prüfergebnisse)

Neuanlage eines Prüfobjekts

Im Tab Neuanlage erstellen Sie ein Prüfobjekt ohne Wissensdatenbank. Vergeben Sie eine Bezeichnung und einen Verantwortlichen und klicken Sie auf Neues Prüfobjekt hinzufügen. Mit dieser Funktion können Sie dann in dem Prüfobjekt eigene Prüffragen für das Einpflegen eines externen Prüfergebnis (zB Pentest) anlegen.


Neubewertung bestehender Prüfobjekte

Über den Tab Neubewertung bestehender Prüfobjekte suchen Sie bereits fertig bewertete Prüfobjekte und nehmen Neuversionen in die Überprüfung auf, statt sie neu anzulegen. Die Optionen und der genaue Ablauf sind im Abschnitt Neubewertungen beschrieben. Alternativ können Sie auch immer den Neubewerten-Button in der Grid-Übersicht verwenden um eine gesamte Überprüfung neu zu bewerten.

Schritt 3: Prüfobjekte bearbeiten und beantworten

Übersicht der hinzugefügten Prüfobjekte

Nach dem Hinzufügen sehen Sie alle Prüfobjekte in der Übersicht unter Schritt 3. Hier können Sie nur die Reihenfolge anpassen. Markieren Sie ein Prüfobjekt mit einem Klick und verschieben Sie es mit den Pfeilen rechts oben in der Reihenfolge. Speichern überträgt die Reihenfolge auch in die linke Inhaltsübersicht.


Schritt 3.1: Detailansicht eines Prüfobjekts

Detailansicht eines Prüfobjekts

In der Detailansicht der einzelnen Prüfobjekte sehen Sie die Kopfdaten sowie eine Liste der zugerdneten Prüffragen.

Kerndaten:

  • Mit dem Mülleimer-Button entfernen Sie das Prüfobjekt wieder aus der Überprüfung.
  • Der Verantworltiche und der Interviewpartner werden aus der Stammdatenseite übernommen (siehe oben bei Schritt 1). Sie können hier aber auch noch Änderungen vornehmen. Der Interviewpartner ist hier rein für die Dokumentation gedacht. Der Verantwortliche wird als der Maßnahmen-Verantwortliche vorbesetzt, wenn Sie Maßnahmen aus den Prüffragen dieses Prüfobjekts heraus anlegen.
  • Sie können das Prüfobjekt mit Stammdaten, also den Entitäten in den Sichten der Strukturanalyse verknüpfen. Dadurch werden alle Prüffragen samt Maßnahmen und Kontrollen direkt mit der Entität verbunden und sind in der Entität und in der Strukturanalyse sichtbar.
  • Mit dem Schalter Abklärungsbedarf markieren Sie das gesamte Prüfobjekt; dabei werden alle zugehörigen Prüffragen und Prüfergebnisse als abklärungsbedürftig gekennzeichnet.

Liste Prüffragen:

  • Hier sehen Sie die Prüffragen, die aus der Wissnsdatenbank-Vorlage stammen.
  • Über den Plus-Button pflegen Sie zusätzliche Prüfergebnisse ein. Auch wenn Sie das Prüfobjekt ursprünglich aus der Wissensdatenbank angelegt haben, können SIe hier neue Fragen oder Ergebnisse hinzufügen.

Detailseiten der Prüffragen

Stammt das Prüfobjekt aus einer Wissensdatenbank, beantworten Sie hier die Prüffragen, die ihnen vom Prüfobjekt vorgegeben werden. Mehr Details finden Sie im Dezidierten Artikel Prüffragen beantworten. Wenn Sie stattdessen Prüfergebnisse einpflegen, finden Sie hier mehr Informationen.

Wenn Sie den Typ Interview ausgewählt haben, werden SIe die Prüffragen als Expert oder Professional beantworten. Wenn SIe den Typ Self-Assessment ausgewählt haben, wird der Practitioner die Überprüfung erhalten und die Fragen selbstständig beantworten.

  • Antwort: Hier können Sie im Drop-Down auswählen, wie sehr sie Die Prüffrage erfüllen. Für gewöhnlich wird das als Ja/Nein/Teilweise oder als Reifegrad von 1 bis 5 bewertet.
  • Entbehrlich: Mit diesem Button nehmen Sie die Frage aus der Bewertung aus. Sie trifft auf diese Überprüfung nicht zu.
  • Begründung:Hier können Sie mit schriftlichen Angaben festhalten und rechtfertigen weshalb Sie sich für die Antwortmöglichkeit oben entscheiden haben.
  • Abklärungsbedarf: Markieren Sie eine Prüffrage oder ein Prüfergebnis mit Abklärungsbedarf, wenn Sie die Antwort noch nicht festlegen können. DIes kann zB passieren weil Sie eine andere Person hinzuziehen oder Informationen recherchieren müssen.
  • Dokument hochladen:Hier können Sie evidenzen für die Beantwortung hochladen.
  • Bedrohungen, Maßnahmen & Kontrollen: Über diese Buttons können Sie Direkt Elemente anlegen, die dann direkt mit der Prüffrage verknüpft sind. Mehr über diese Elemente erfahren Sie auf den Spezialseiten für Maßnahmen, Kontrollen & Bedrohungen. Legen Sie eine Maßnahme an, können Sie danach einen Nacher-Wert auswählen, der angibt wie die Antwort ausfällt nachdem die Maßnahme umgesetzt wurde. Mehr Details finden Sie im Artikel Prüffragen beantworten. (Pracitioner können nur Vorschläge für Maßnahmen einreichen).
  • Sie müssen nicht alle Prüffragen oder Prüfergebnisse beantworten, um eine Überprüfung abzuschließen. Beim Abschluss mit offenen Punkten erscheint jedoch eine Warnung.
  • Im Add-on Auditmanagement können Sie sich neben der Antwort noch ein zweites Drop-Down "Feststellungsart" einblenden lassen. Damit können Sie zB kennzeichnen ob es sich um eine Haupt- oder Nebenabweichung handelt.

Schritt 4: Abweichungen behandeln

Abweichungen einem Risiko zuordnen

Eine Abweichung ist eine negativ Beantwortete Prüffrage. Konkret erkennt HITGuard diese negativen Antworten so:
Der Target Score ist der definierte Sollwert, der den gewünschten Zielzustand für die Bewertung von Prüffragen oder Prüfergebnissen vorgibt. Er dient als Referenzpunkt, um Abweichungen vom Idealzustand zu erkennen. Jede Antwort auf eine Prüffrage wird mit dem Target Score verglichen. Liegt der Antwortwert unter dem Target Score, gilt die Prüffrage als Abweichung. Die Antworten „Ja“ „Nein“ und „Teilweise“ werden hierfür in die Zahlenwerte "5", "1" und "3" übersetzt. Sie können den Target Score im Managementsystem festlegen.

Abweichungen werden von HITGuard speziell behandelt. Vor allem können Sie sie in Schritt 4 zu Risiken zuweisen. HITGuard erkennt auch Übererfüllungen, diese können im Chancenmanagement nützlich sein. Um diese zuzuweisen müssen Sie jedoch zu Risikomanagement > Schwachstellen > Abweichungen navigieren Sie können Abweichungen und Risiken hier auf Zwei Arten verknüpfen:

  • Wählen Sie im Dropdown unten ein bestehendes Risiko, markieren Sie die Abweichungen und klicken Sie auf Ausgewählte Abweichungen gewähltem Risiko zuweisen.
  • Markieren Sie die Abweichungen und klicken Sie auf Risiko zu Prüfgegenstand anlegen. Im Dialog erstellen Sie ein neues Risiko und weisen es den Abweichungen zu.
  • Best Practise: Da sie den Detailüberblick ohnehin über die Abweichungen behalten, ist es ratsam nur wenige Risiken anzulegen, die große Themenbereiche abdecken. Auch für große Organisationen reichen idR wnige dutzend Risiken.


Überprüfung abschließen

Eine Überprüfung kann von einem Experten oder Professional durchgeführt werden. Optional fordert er die Beantwortung beim Interviewpartner an: Dieser erhält per Workflow eine Aufforderung, beantwortet die Prüffragen und sendet die Überprüfung zurück. Der Experte prüft die Ergebnisse und schließt die Überprüfung ab.

Die Behandlung von Abweichungen sowie das Verknüpfen von Maßnahmen und Kontrollen ist jederzeit möglich – auch nach dem Abschluss.

Status einer Überprüfung

Status wechseln

Den Status wechseln Sie über den blauen Button rechts oben. Sind die E-Mail-Benachrichtigungen im Managementsystem aktiv, werden bei jedem Statuswechsel die im Workflow relevanten Personen informiert.

  • Entwurf: Diesen Status hat die Überprüfung beim ersten Anlegen (oder beim Deaktivieren aus In Bearbeitung). Die Überprüfung ist noch nicht aktiv; niemand wurde informiert. Mit dem blauen Button Überprüfung aktivieren aktivieren Sie sie.
  • In Bearbeitung: Jetzt ist die Überprüfung aktiv. Interviewpartner und Auditoren sehen die Überprüfung unter Meine Aufgaben, können sie aber noch nicht bearbeiten. Der Typ der Überprüfung lässt sich nun nicht mehr ändern. Ist der Typ ein Self Assessment, kann der Lead-Auditor über Beantwortung anfordern den Interviewpartner dazu aufrufen die Fragen zu Beantworten. Ist der Typ ein Interview, geht es über Überprüfung abschließen in den Status Geschlossen. Über Überprüfung deaktivieren geht es zurück zu Entwurf.
  • Angefordert (nur bei Self Assessment): Nach Beantwortung anfordern. In diesem Status werden die Interviewpartner per E-Mail aufgefordert die Prüffragen zu beantworten. Angeforderte Self Assessments sind mit einem Badge gekennzeichnet. Sind die Interviewpartner fertig, setzen sie den Status mit Überprüfung absenden auf Beantwortet.
  • Beantwortet (nur bei Self Assessment): Nach dem Absenden durch den Interviewpartner wird der Lead-Auditor automatisch per E-Mail informiert. Der Interviewpartner und der Verantwortliche können die Überprüfung nun nicht mehr bearbeiten. Über Überprüfung abschließen können Expert- und Professional-User die Überprüfung in den Status Geschlossen versetzen.
  • Geschlossen: Die Überprüfung ist jetzt schreibgeschützt. Kein User kann die Überprüfung und die Prüffragen darin bearbeiten. Verknüpfungen von Prüffragen mit Risiken, Maßnahmen, Kontrollen und Bedrohungen können aber weiter hinzugefügt und bearbeitet werden.

Überprüfungstyp wechseln (Interview und Self Assessment): Der Typ lässt sich nur im Status Entwurf ändern. War der Typ falsch und die Überprüfung bereits aktiviert, müssen Sie sie zunächst über Überprüfung deaktivieren zurück auf Entwurf setzen und dann .

Tipps & Infos

Überprüfung kopieren (Duplikat)

Auf Knopfdruck auf den Button über der Grid-Übersicht erstellen Sie ein Duplikat einer Überprüfung. Übernommen wird nur die Struktur der Prüfobjekte – nicht die Antworten und nicht die verknüpften Elemente wie Maßnahmen oder Kontrollen. Das Duplikat trägt den Zusatz - Kopie und wird im Status Entwurf angelegt. Das Original darf sich in jedem Status befinden.
Möchten Sie die Antworten übernehmen, verwenden Sie stattdessen eine Neubewertung.

Überprüfung löschen

Über Überprüfung löschen entfernen Sie Überprüfungen, die noch nicht abgeschlossen sind.
Achtung: Beim Löschen werden auch die über diese Überprüfung angelegten Prüfobjekte sowie bereits zu Risiken zugewiesene Abweichungen gelöscht.

Navigation im Assistenten

Überprüfungs-Assistent
  • Weiter / Zurück: Zum nächsten bzw. vorherigen Schritt oder zur nächsten/vorherigen Prüffrage.
  • Navigationsbaum (links): Direkter Sprung zur gewünschten Stelle. Der rechte Bereich zeigt immer die Prüffragen bzw. Prüfergebnisse des gewählten Knotens.
  • Checkbox „Prüffragen“ (unten links): Blendet die Prüffragen im Navigationsbaum ein oder aus. Der Assistent merkt sich diese Einstellung. Bei eingeblendeten Prüffragen springt der Assistent automatisch zur richtigen Frage zurück, wenn Sie ihn z. B. zum Anlegen einer Maßnahme oder Kontrolle verlassen haben.
  • Speichern und Schließen verhalten sich selbsterklärend.

Wichtige Begriffe

  • Prüfobjekt: Der Gegenstand, der überprüft wird (z. B. ein Thema aus einer Wissensdatenbank oder ein frei angelegtes Objekt). Ein Prüfobjekt enthält Prüffragen und/oder Prüfergebnisse.
  • Prüffrage: Eine einzelne Frage aus einer Wissensdatenbank.
  • Abweichung: Eine Prüffrage oder ein Prüfergebnis, das schlechter als der Zielzustand bewertet wurde.
  • Wissensdatenbank: Eine strukturierte Sammlung von Themen und Prüffragen (z. B. zu einer Norm).
  • Organisationseinheit: Der für die Überprüfung zuständige Unternehmensbereich.
  • Target Score (Zielzustand): Der gewünschte Zielzustand heißt in HITGuard Target Score. Er bestimmt, ab wann eine Antwort als Abweichung gilt. Eine Antwort mit Nein entspricht Score 1, Teilweise entspricht Score 3, Ja entspricht 1. Er ist je Managementsystem separat einstellbar. Nur Experten oder Administratoren können den Target Score unter Administration → Managementsysteme festlegen und ändern.

Neubewertungen

Es gibt unterschiedliche Möglichkeiten für die Neubewertung, die ihre jeweiligen Vorteile bieten. In jedem Fall muss die ursprüngliche Überprüfung allerdings abgeschlossen sein.

Manuelle Neubewertung mit dem Neubewerten-Button

Plus- und Neubewerten-Button

Wählen Sie im Grid eine abgeschlossene Überprüfung und klicken Sie auf den Neubewerten-Button, wird wird eine Neue Schutzbedarfs- bzw. Schwachstellenanalyse erstellt, die auf der Vorlage der alten basiert. die ursprüngliche Analyse bleibt unangetastet und schreibgeschützt im System. Diese Neubewertung trägt den Zusatz "- Neubewertung" und wird im Status Entwurf angelegt.

Diese Variante ist schnell und einfach durchzuführen. Sie erlaubt allerdings nur die Neubewertung der gesamten Überprüfung mit all ihren Prüfobjekten.

Neubewertung mit Workflowplänen

Button für Workflowpläne

Ein Workflowplan stößt die Neubewertung von Schwachstellenanalysen automatisch an und sendet sie als Self-Assessment an die Interviewpartner. So lassen sich Neubewertungen zB jährlich aussenden, um zu prüfen ob die Inhalte noch gültig sind. Details und generelles zu Workflowplänen besprechen wir auf der Seite Workflowpläne.

Workflowpläne für Analysen funktionieren mit Neubewertungen. Wenn der Workflowplan auslöst, funktioniert das ähnlich wie bei der manuellen Neubewertung mit dem Button. HITGuard erstellt eine Neue Schutzbedarfs- bzw. Schwachstellenanalyse erstellt, die auf der Vorlage der alten basiert. die ursprüngliche Analyse bleibt unangetastet und schreibgeschützt im System.

Diese Variante lässt Sie neubewertungen im voraus planen und automatisieren.

Manuelle Neubewertung bestehender Prüfobjekte (im Assistenten)

Neubewertung bestehender Prüfobjekte

Beim Hinzufügen von Prüfobjekten können Sie zum Tab Neubewertung bestehender Prüfobjekte wechseln. Hier sehen Sie alle Prüfobjekte die in abgeschlossenen Überprüfungen sind. Sie können sich die Prüfobjekte, die Sie neubewerten wollen, auswählen und klicken dann auf Ausgewählte Prüfobjekte einer Neubewertung unterziehen.

Diese Variante gibt ihnen mehr Flexibilität beim Erstellen der Neubewertung. Soll zB nur eines von mehreren Prüfobjekten einer Überprüfung neubewertet werden, können Sie sich mit dieser Variante das Prüfobjekt herauspicken, ohne die andern überarbeiten zu müssen.

Ergebnisse übernehmen

Bei der manuellen Neubewertung haben sie einige Einstellungen, die steuern wie sie die alten Ergebnisse verwenden.

  • Aktuelle Wissensdatenbank: Wissensdatenbanken dienen als Vorlage für die Fragenbatterien in Schwachstellenanalysen. Manchmal hat sich die Vorlage weiterentwickelt, nachdem die ursprügliche Überprüfung angelegt wurde. Mit diesem Häkchen bestimmen Sie, ob HITguard bei der Neubewertung die alte Version der Vorlage verwenden soll, oder ob es die neueste Version der Wissensdatenbank verwenden soll.
  • Antwortübernahme: Hier können Sie entscheiden, ob HITGuard in der Neubewertung alle Antworten, keine Antwort oder nur positive Antworten der letzten Überprüfung übernehmen soll. Damit steuern Sie, wie gründlich man die Neubewertung durcharbeiten muss.
  • Begründungsübernahme:Unabhängig davon, ob Sie Antworten übernehmen, oder nicht, können Sie die jeweiligen Begründungstexte aus der ursprünglichen Überprüfung übernehmen. Alternativ können Sie einen Standardtext eingeben, den HITGuard in jedes Begründungsfeld setzen wird.

Teil-automatische Neubewertung

Angabe des Nacher-Werts

Prüffragen können mit Maßnahmen verknüpft werden. Legen Sie eine Maßnahme an, können Sie danach einen Nacher-Wert auswählen, der angibt, wie die Antwort ausfällt, nachdem die Maßnahme umgesetzt wurde. (Siehe auch Prüffragen beantworten) Bei der Teil-automatischen Neubewertung (TAN) können Sie auf diese Nachher-Werte zugreifen.

Für die TAN navigieren Sie zunächst zu Risikomanagement > Prüfobjekte. Wurde eine verknüpfte Maßnahme umgesetzt (für die auch ein Nachher-Werte der Schwachstellenreduktion gesetzt wurde) markiert HITGuard hier die betroffenen Prüfobjekte mit Neubewertung empfohlen.

  1. Starten sie die Neubewertung indem sie die markierten Prüfobjekte auswählen und auf den gelben Neubewertungs-Button klicken. (HITGuard wird den Button nur verfügbar machen, wenn das Prüfobjekt Maßnahmen enthält, die schon erledigt sind.)
  2. HITGuard listet nun die Nachher-Werte, die sie bei den verknüpften Maßnahmen angegeben haben, auf. (HITGuard listet hier nur die Prüffragen, deren Maßnahmen bereits erledigt sind.)
  3. Mit einem zweiten Klick auf den Neubewertungs-Button schließen Sie den Prozess ab. HIGuard wird nun eine neue, bereits geschlossene Überprüfung mit dem Titel „Teil-Automatische Neubewertung“ erzeugen, in der die Nachher-Werte eingetragen sind.
Teil-automatische Neubewertung


Übersichten und Auswertungen

Neben den einzelnen Überprüfungen bietet HITGuard übergreifende Listen, um Ergebnisse über alle Überprüfungen hinweg auszuwerten. Sie finden sie unter Risikomanagement → Schwachstellen über die Tabs Überprüfungen | Prüfobjekte | Abweichungen | Abklärungsbedarf.

Prüfobjekte

Übersicht der Prüfobjekte

Die Prüfobjekt-Übersicht listet alle Prüfobjekte des aktuellen Managementsystems. Ein Klick öffnet die Detailansicht.

Prüfobjekt-Detailansicht

Dort sehen Sie, wie das Prüfobjekt beantwortet wurde, und – bei mehreren Versionen – wie sich die Beurteilung von Version zu Version entwickelt hat. In dieser Maske sind nur die Kopfdaten bearbeitbar; zum Beantworten eines Prüfobjekts ist sie nicht vorgesehen.

Abweichungen

Übersicht der Abweichungen

Die Abweichungs-Übersicht zeigt alle bei Überprüfungen festgestellten Abweichungen. Über die Spalten Maßnahme fehlt, Zielwert fehlt und Zielwert zu niedrig erkennen Sie, wo noch zu wenig unternommen wurde – betroffene Abweichungen erhalten einen entsprechenden Tag. Eine Abweichung ohne Tag bedeutet, dass alles bereits angelegt wurde und an ihrer Behebung gearbeitet wird.

In dieser Übersicht können Sie auch - Wie sonst in Schritt 4 - noch nicht zugeordnete Abweichungen einem Risiko zuweisen. Ein Doppelklick öffnet die Überprüfung an der Stelle der Abweichung, wo Sie Maßnahmen und Kontrollen festlegen können (siehe Prüffragen beantworten).

Optional blenden Sie eine Spalte ein, die anzeigt, ob es sich um eine Prüffrage (aus einer Wissensdatenbank) oder ein frei angelegtes Prüfergebnis handelt. So können Experten ihre eigenen Wissensdatenbanken um häufig ergänzte Prüfergebnisse erweitern.

Abweichungen filtern

Abweichungsfilter

Der Filter steuert, welche Abweichungen angezeigt werden – jeweils im Vergleich zum Target Score:

  • negative: < Target Score
  • keine: = Target Score
  • positive: > Target Score

Target Score Gewichtung

Target Score Gewichtung anwenden

Überall, wo Abweichungen vorkommen, bietet HITGuard zusätzlich die Sortierung nach Target Score Gewichtung an. Den Target Score definitern Sie im Managementsystem. Je größer die Abweichung vom Target Score und je höher die Gewichtung des Schutzziels, desto höher die Gewichtung:
Target Score Gewichtung = Abweichungsgrad × Gewichtung des Schutzziels

Beispiel (Gewichtung des Schutzziels: Mittel = 3):

  • Score der Abweichung = 2, Target Score = 4 → Abweichungsgrad = 2 → Gewichtung = 2 × 3 = 6
  • Score der Abweichung = 4, Target Score = 4 → Abweichungsgrad = 0 → Gewichtung = 0 × 3 = 0

Abklärungsbedarf

Übersicht der abklärungsbedürftigen Prüffragen / Prüfergebnisse

Die Übersicht Abklärungsbedarf listet alle Prüffragen und Prüfergebnisse, die im Zuge einer Überprüfung als abklärungsbedürftig markiert wurden. (siehe Detailseiten der Prüffragen) Ein Klick führt direkt zur jeweiligen Prüffrage bzw. zum Prüfergebnis. So sehen Sie nach einer Reihe von Überprüfungen auf einen Blick, welche Fragen noch recherchiert werden müssen. Über den Export-Button (neben der Suchleiste) erhalten Sie eine einfach verwendbare Auflistung.

Wichtige Hinweise und Best Practices

Best Practice
  • Behandeln Sie Abweichungen direkt in der Analyse. Die Überprüfung ist der zentrale Punkt der Risikoidentifikation und -behandlung. Versehen Sie erkannte Abweichungen schon hier mit Maßnahmen (zur Beseitigung) und Kontrollen (zur Überwachung). So lassen sich Abweichung, Maßnahme und Kontrolle sauber dem identifizierten Risiko zuordnen. Verknüpfen Sie das Prüfobjekt zusätzlich mit einem Strukturelement (z. B. einer Applikation), erscheinen diese Informationen auch in dessen Detailansicht.
  • Neubewertung statt neuer Bewertung. Erheben Sie den Ist-Zustand regelmäßig über eine Neubewertung, statt jedes Mal eine neue Analyse anzulegen. So bleiben alte Antworten und Begründungen sichtbar und die Entwicklung eines Prüfobjekts wird nachvollziehbar.
  • Prüfobjekte mehrfach bewerten und sprechend benennen. Ein Prüfobjekt kann mehrmals in einer Analyse vorkommen. Beispiel: Das IT-Grundschutz-Kompendium enthält den Baustein „Web-Anwendungen“. Betreiben Sie mehrere Web-Anwendungen, beantworten Sie diesen Baustein je Anwendung und verknüpfen ihn mit der jeweiligen Anwendung. Tipp: Vergeben Sie sprechende Namen wie „Web-Anwendung 123_Cloud“ – so finden Sie die Prüfobjekte bei Neubewertungen leicht über die Suche.
  • Self Assessment richtig vorbereiten. Ein Self Assessment lässt sich nur abschließen, wenn mindestens ein Interviewpartner hinterlegt ist. Der Interviewpartner ist außerdem Pflichtfeld, sobald die Überprüfung den Status Entwurf verlässt.
  • Vor dem Löschen prüfen. Beim Löschen einer Überprüfung gehen auch die darüber angelegten Prüfobjekte und bereits zu Risiken zugewiesenen Abweichungen verloren. Abgeschlossene Überprüfungen können nicht gelöscht werden.