Menü aufrufen
Toggle preferences menu
Persönliches Menü aufrufen
Nicht angemeldet
Ihre IP-Adresse wird öffentlich sichtbar sein, wenn Sie Änderungen vornehmen.

Schwachstellen: Unterschied zwischen den Versionen

Aus HITGuard User Guide
KoKl (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
KoKl (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
 
(Eine dazwischenliegende Version desselben Benutzers wird nicht angezeigt)
Zeile 132: Zeile 132:
<!--T:126-->
<!--T:126-->
Liste Prüffragen:
Liste Prüffragen:
* Hier sehen Sie die Prüffragen, die aus  
* Hier sehen Sie die Prüffragen, die aus der Wissnsdatenbank-Vorlage stammen.
* Über den Plus-Button pflegen Sie zusätzliche Prüfergebnisse ein. Auch wenn Sie das Prüfobjekt ursprünglich aus der Wissensdatenbank angelegt haben, können SIe hier neue Fragen oder Ergebnisse hinzufügen.
* Über den Plus-Button pflegen Sie zusätzliche Prüfergebnisse ein. Auch wenn Sie das Prüfobjekt ursprünglich aus der Wissensdatenbank angelegt haben, können SIe hier neue Fragen oder Ergebnisse hinzufügen.


Zeile 141: Zeile 141:


<!--T:129-->
<!--T:129-->
Wenn SIe den Typ ''Interview'' ausgewählt haben, werden SIe die Prüffragen als Expert oder Professional beantworten. Wenn SIe den Typ ''Self-Assessment'' ausgewählt haben, wird der Practitioner die Überprüfung erhalten und die Fragen [[Special:MyLanguage/Überprüfungen|selbstständig]] beantworten.
Wenn Sie den Typ ''Interview'' ausgewählt haben, werden SIe die Prüffragen als Expert oder Professional beantworten. Wenn SIe den Typ ''Self-Assessment'' ausgewählt haben, wird der Practitioner die Überprüfung erhalten und die Fragen [[Special:MyLanguage/Überprüfungen|selbstständig]] beantworten.


<!--T:130-->
<!--T:130-->

Aktuelle Version vom 2. Juli 2026, 08:52 Uhr

Unter einer Schwachstellenanalyse versteht HITGuard die Erfassung von Abweichungen von einem Soll-Zustand. Sie wird auch "Überprüfung" genannt. Sie ist der zentrale Baustein, um Probleme, Schwächen oder Abweichungen zu erkennen, zu bewerten und gezielt zu behandeln. Dieser Artikel beschreibt, wie Sie eine Überprüfung von der ersten Anlage bis zum Abschluss durchführen, wie Sie Ergebnisse später neu bewerten und wie Sie die Ergebnisse auswerten.

Als Expert oder Professional finden Sie alle Überprüfungen unter Risikomanagement → Schwachstellen. Sie sehen alle Überprüfungen, die in diesem Managementsystem angelegt wurden. Sie können neue Überprüfungen erstellen oder zur Beantwortung ausschicken. Ebenso können Sie die Überprüfungen auch als PDF- oder Word-Bericht herunterladen.


Abweichungsanalyse und Prüfergebnis

Eine Überprüfung erfasst die Abweichungen von Soll-Zustand. Oft findet das in Form von Fragebögen statt, wobei negativ beantwortete Prüffragen dann als Abweichungen behandelt werden. Erkannte Abweichungen können direkt mit Maßnahmen (zur Beseitigung) und Kontrollen (zur Überwachung) versehen und einem Risiko zugewiesen werden.

HITGuard unterscheidet zwei Arten, die im Assistenten weitgehend gleich ablaufen:

  • Abweichungsanalyse: Eine fragebogengestützte Überprüfung auf Basis einer Wissensdatenbank. Mit den strukturierten Fragebögen lässt sich zum Beispiel der Erfüllungsgrad einer Norm bestimmen. Dadurch gibt es später weitere Interaktionen mit der Vorlage-Wissensdatenbank, etwa wenn diese überarbeitet wird. Bei Abweichungsanalysen kann das zB bei Neubewertungen eine Rolle spielen (siehe unten).
  • Prüfergebnis: Das reine Einpflegen von Erkenntnissen, zum Beispiel aus dem Bericht eines externen Auditors. Hier greifen Sie nicht auf eine Wissensdatenbanken zu, sondern geben alles ohne Vorlage im System ein.

Beispiel: Die Feststellungen aus einem externen Pentest pflegen Sie als Prüfergebnis ein. Möchten Sie stattdessen selbst den Reifegrad nach ISO 27001 oder dem BSI IT-Grundschutzkompendium prüfen, wählen Sie eine Abweichungsanalyse mit der passenden Wissensdatenbank.

Schritt-für-Schritt-Anleitung

Übersicht der Überprüfungen

Unabhängig von der Art der Überprüfung sind die Schritte im Assistenten im Wesentlichen gleich:

  1. Überprüfung erstellen und speichern
  2. Prüfobjekte hinzufügen und Überprüfung aktivieren
  3. Prüfobjekte beantworten (oder Beantwortung im Self Assessment anfordern)
  4. Abweichungen behandeln
  5. Überprüfung abschließen


Schritt 1: Überprüfung erstellen

Unter Risikomanagement → Schwachstellen können Experten und Professionals Überprüfungen erstellen. Zum Bearbeiten doppelklicken Sie auf eine Überprüfung. Eine neue Überprüfung legen Sie über den Plus-Button an:

  • Abweichungsanalyse: Klicken Sie direkt auf den Plus-Button.
  • Prüfergebnis: Öffnen Sie mit dem kleinen Dreieck am Plus-Button das Dropdown-Menü und wählen Sie Prüfergebnisse einpflegen.
Überprüfung anlegen – Schritt 1

Im ersten Schritt erfassen Sie die Stammdaten der Überprüfung. Hier erklären wir alle Felder:

Pflichtfelder:

  • OrgEh: Die für die Überprüfung zuständige Organisationseinheit, bzw. die überprüfte Organisationseinheit.
  • Bezeichnung & Beschriebung: Erfassen SIe hier, was der Zweck der Überprüfung ist.
  • Interviewpartner: Dies sind die Personen, die ihnen die Antworten auf die Fragen in der Überprüfung geben. Wenn Sie bei Typ der Überprüfung "Self-Assessment" einstellen, bekommen später die User in diesem Feld die E-Mails, die Sie auffordern die Fragen zu beantworten. Wie beim Verantrwortlichen befüllt HITGuard dieses Feld mit dem Verantwortlichen aus der Organisationseinheit. Sie können aber auch beliebig viele andere reguläre HITGuard-Benutzer eintragen.

Weitere Felder:

  • Anmerkung: Weitere Hinweise, zB zur Durchführung.
  • Lead-Auditor: Hauptverantwortliche Person einer Überprüfung. Wenn sie die Überrprüfung erstellen, trägt HITGuard automatisch ihren Benutzer hier ein.
  • Co-Auditoren / Begleitung: Fachexperten, die zur Überprüfung für spezielle Themen hinzugezogen werden.
  • Verantwortliche: Die Verantwortlichen der Organisationseinheit, bzw. des Bereichs. Genau wie beim Feld Interviewpartner befüllt HITGuard dieses Feld mit dem Verantwortlichen aus der Organisationseinheit.
  • Beginn- und Enddatum: Geplante Zeitspanne. Jede Überprüfung benötigt beide Daten. Bei Self Assessments (siehe unten) heißt das Enddatum Beantwortungsfrist.
  • Typ: Steuert, wie die Überprüfung durchgeführt wird (siehe unten). Diese Einstellung kann man nur im Status Entwurf verändern.
  • Workflow-Pläne: Zeigt, in wie vielen Workflowplänen die Überprüfung aktiv oder pausiert vorkommt. Verknüpfungen lassen sich hier setzen, aufheben oder pausieren.
  • Erstellt durch Workflowplan: Verweist auf den auslösenden Workflow, falls die Überprüfung automatisch entstanden ist.
  • Änderungsprotokoll: Zeichnet auf, wer wann bearbeitet, den Status gewechselt oder abgeschlossen hat.

Typ der Überprüfung:

  • Interview: Die Überprüfung wird gemeinsam mit dem Interviewpartner durchgeführt. Der Interviewpartner kann sie einsehen, aber nicht ändern.
  • Self Assessment: Der Interviewpartner beantwortet die Themen selbständig. Der Lead-Auditor fordert die Beantwortung über den Button Beantwortung anfordern an (nach Aktivierung) und prüft sie anschließend.

Spezialfelder für das Add-on Modul Auditmanagement::

  • Audit: Verknüpft die Überprüfung mit einem Audit. Entsteht die Überprüfung aus einem Audit, werden Lead-Auditor, Interviewpartner sowie Beginn- und Enddatum vorbelegt. Über den Button daneben lassen sich die Stammdaten aus dem Audit laden. (Siehe Auditplanung.)
  • Funktion: Definiert den Kontext optional genauer. Erscheint nur, wenn die Option unter Auditmanagement → Einstellungen aktiviert ist. Funktionen verwalten Sie unter Auditmanagement → Funktionen.

Spezialfelder für das Modul Supply Chain Risk Management Modul:

  • Lieferantenüberprüfung:Standardmäßig lassen sich als Interviewpartner nur HITGuard Benutzer auswählen. In einem Supply Chain Risk Management (SRM)-Managementsystem Ist darüber eine Checkbox verfügbar, die die Überprüfung als Lieferantenbewertung markiert. Ist sie aktiv, können stattdessen nur Lieferanten ausgewählt werden. Diese Checkbox ist nur verfügbar, wenn die Option unter Risikomanagement → Einstellungen aktiv und die SRM-Lizenz vorhanden ist.

Schritt 2: Prüfobjekte hinzufügen

Prüfobjekte sind Fragebatterien zu einem speziellen Thema. Diese Prüfobjekte fügen Sie im zweiten Schritt hinzu, weil sie Sie bewerten wollen. Bereits hinzugefügte Prüfobjekte erscheinen in der oberen Leiste und können dort wieder entfernt werden.

Entscheidend ist, ob ein Prüfobjekt zum ersten Mal bewertet wird (Erstbewertung/Neuanlage) oder ob ein bereits bestehendes Prüfobjekt erneut bewertet wird (Neubewertung), oder ob ein gänzlich neues Prüfobjekt erschaffen wird. Dafür stehen mehrere Tabs zur Verfügung:

Erstbewertung mittels Wissensdatenbank (für die Abweichungsanalyse)

Erstbewertung mittels Wissensdatenbank

Wählen Sie im Tab Erstbewertung mittels Wissensdatenbank im Dropdown die gewünschte Wissensdatenbank und suchen sich anschließend die Themen, die sie bewerten wollen. Zum Hinzufügen eines Themas klicken Sie auf das Plus daneben.

Achtung

  • Das Plus erscheint nur bei Themen, die auch Prüffragen enthalten. Wenn Themen kein Plus haben, dienen sie nur der Strukturierung. Klappen Sie sie über den Pfeil auf, um die darin enthaltenen Themen zu sehen.
  • Liegt die Wissensdatenbank in mehreren Sprachen vor, wird die zur eingestellten Benutzersprache passende Übersetzung angezeigt, sofern vorhanden.
  • "Erstbewertung" heißt nicht, dass das Thema aus der Wissensdatenbank zum ersten Mal verwendet wird, sondern nur, dass diese Überprüfung die erste in der Reihe ist. Auch wenn Sie ein WDB-Thema "Awareness" bereits in fünf anderen Standorten und OrgEhs verwendet haben, legen Sie trotzdem das Prüfobjekt über diesen Tab an, wenn die Überprüfung das erste Mal für diese sechste OrgEh durchgeführt wird.

Erstbewertung auf Vorlagenbasis (nur für das Add-on Auditmanagement)

Wählen Sie im Tab Erstbewertung auf Vorlagenbasis die gewünschte Themensammlung. Mit dem grünen Plus fügen Sie alle enthaltenen Themen hinzu, mit einem weißen Plus einzelne Themen. Mehr dazu unter Themensammlungen.

Achtung: Diese Option steht nur zur Verfügung, wenn das Auditmanagement-Add-on im Managementsystem aktiviert ist und der Benutzer die Berechtigung dazu hat.

Neuanlage eines Prüfobjekts (für Prüfergebnisse)

Neuanlage eines Prüfobjekts

Im Tab Neuanlage erstellen Sie ein Prüfobjekt ohne Wissensdatenbank. Vergeben Sie eine Bezeichnung und einen Verantwortlichen und klicken Sie auf Neues Prüfobjekt hinzufügen. Mit dieser Funktion können Sie dann in dem Prüfobjekt eigene Prüffragen für das Einpflegen eines externen Prüfergebnis (zB Pentest) anlegen.


Neubewertung bestehender Prüfobjekte

Über den Tab Neubewertung bestehender Prüfobjekte suchen Sie bereits fertig bewertete Prüfobjekte und nehmen Neuversionen in die Überprüfung auf, statt sie neu anzulegen. Die Optionen und der genaue Ablauf sind im Abschnitt Neubewertungen beschrieben. Alternativ können Sie auch immer den Neubewerten-Button in der Grid-Übersicht verwenden um eine gesamte Überprüfung neu zu bewerten.

Schritt 3: Prüfobjekte bearbeiten und beantworten

Übersicht der hinzugefügten Prüfobjekte

Nach dem Hinzufügen sehen Sie alle Prüfobjekte in der Übersicht unter Schritt 3. Hier können Sie nur die Reihenfolge anpassen. Markieren Sie ein Prüfobjekt mit einem Klick und verschieben Sie es mit den Pfeilen rechts oben in der Reihenfolge. Speichern überträgt die Reihenfolge auch in die linke Inhaltsübersicht.


Schritt 3.1: Detailansicht eines Prüfobjekts

Detailansicht eines Prüfobjekts

In der Detailansicht der einzelnen Prüfobjekte sehen Sie die Kopfdaten sowie eine Liste der zugerdneten Prüffragen.

Kerndaten:

  • Mit dem Mülleimer-Button entfernen Sie das Prüfobjekt wieder aus der Überprüfung.
  • Der Verantworltiche und der Interviewpartner werden aus der Stammdatenseite übernommen (siehe oben bei Schritt 1). Sie können hier aber auch noch Änderungen vornehmen. Der Interviewpartner ist hier rein für die Dokumentation gedacht. Der Verantwortliche wird als der Maßnahmen-Verantwortliche vorbesetzt, wenn Sie Maßnahmen aus den Prüffragen dieses Prüfobjekts heraus anlegen.
  • Sie können das Prüfobjekt mit Stammdaten, also den Entitäten in den Sichten der Strukturanalyse verknüpfen. Dadurch werden alle Prüffragen samt Maßnahmen und Kontrollen direkt mit der Entität verbunden und sind in der Entität und in der Strukturanalyse sichtbar.
  • Mit dem Schalter Abklärungsbedarf markieren Sie das gesamte Prüfobjekt; dabei werden alle zugehörigen Prüffragen und Prüfergebnisse als abklärungsbedürftig gekennzeichnet.

Liste Prüffragen:

  • Hier sehen Sie die Prüffragen, die aus der Wissnsdatenbank-Vorlage stammen.
  • Über den Plus-Button pflegen Sie zusätzliche Prüfergebnisse ein. Auch wenn Sie das Prüfobjekt ursprünglich aus der Wissensdatenbank angelegt haben, können SIe hier neue Fragen oder Ergebnisse hinzufügen.

Detailseiten der Prüffragen

Stammt das Prüfobjekt aus einer Wissensdatenbank, beantworten Sie hier die Prüffragen, die ihnen vom Prüfobjekt vorgegeben werden. Mehr Details finden Sie im Dezidierten Artikel Prüffragen beantworten. Wenn Sie stattdessen Prüfergebnisse einpflegen, finden Sie hier mehr Informationen.

Wenn Sie den Typ Interview ausgewählt haben, werden SIe die Prüffragen als Expert oder Professional beantworten. Wenn SIe den Typ Self-Assessment ausgewählt haben, wird der Practitioner die Überprüfung erhalten und die Fragen selbstständig beantworten.

  • Antwort: Hier können Sie im Drop-Down auswählen, wie sehr sie Die Prüffrage erfüllen. Für gewöhnlich wird das als Ja/Nein/Teilweise oder als Reifegrad von 1 bis 5 bewertet.
  • Entbehrlich: Mit diesem Button nehmen Sie die Frage aus der Bewertung aus. Sie trifft auf diese Überprüfung nicht zu.
  • Begründung:Hier können Sie mit schriftlichen Angaben festhalten und rechtfertigen weshalb Sie sich für die Antwortmöglichkeit oben entscheiden haben.
  • Abklärungsbedarf: Markieren Sie eine Prüffrage oder ein Prüfergebnis mit Abklärungsbedarf, wenn Sie die Antwort noch nicht festlegen können. DIes kann zB passieren weil Sie eine andere Person hinzuziehen oder Informationen recherchieren müssen.
  • Dokument hochladen:Hier können Sie evidenzen für die Beantwortung hochladen.
  • Bedrohungen, Maßnahmen & Kontrollen: Über diese Buttons können Sie Direkt Elemente anlegen, die dann direkt mit der Prüffrage verknüpft sind. Mehr über diese Elemente erfahren Sie auf den Spezialseiten für Maßnahmen, Kontrollen & Bedrohungen. Legen Sie eine Maßnahme an, können Sie danach einen Nacher-Wert auswählen, der angibt wie die Antwort ausfällt nachdem die Maßnahme umgesetzt wurde. Mehr Details finden Sie im Artikel Prüffragen beantworten. (Pracitioner können nur Vorschläge für Maßnahmen einreichen).
  • Sie müssen nicht alle Prüffragen oder Prüfergebnisse beantworten, um eine Überprüfung abzuschließen. Beim Abschluss mit offenen Punkten erscheint jedoch eine Warnung.
  • Im Add-on Auditmanagement können Sie sich neben der Antwort noch ein zweites Drop-Down "Feststellungsart" einblenden lassen. Damit können Sie zB kennzeichnen ob es sich um eine Haupt- oder Nebenabweichung handelt.

Schritt 4: Abweichungen behandeln

Abweichungen einem Risiko zuordnen

Eine Abweichung ist eine negativ Beantwortete Prüffrage. Konkret erkennt HITGuard diese negativen Antworten so:
Der Target Score ist der definierte Sollwert, der den gewünschten Zielzustand für die Bewertung von Prüffragen oder Prüfergebnissen vorgibt. Er dient als Referenzpunkt, um Abweichungen vom Idealzustand zu erkennen. Jede Antwort auf eine Prüffrage wird mit dem Target Score verglichen. Liegt der Antwortwert unter dem Target Score, gilt die Prüffrage als Abweichung. Die Antworten „Ja“ „Nein“ und „Teilweise“ werden hierfür in die Zahlenwerte "5", "1" und "3" übersetzt. Sie können den Target Score im Managementsystem festlegen.

Abweichungen werden von HITGuard speziell behandelt. Vor allem können Sie sie in Schritt 4 zu Risiken zuweisen. HITGuard erkennt auch Übererfüllungen, diese können im Chancenmanagement nützlich sein. Um diese zuzuweisen müssen Sie jedoch zu Risikomanagement > Schwachstellen > Abweichungen navigieren Sie können Abweichungen und Risiken hier auf Zwei Arten verknüpfen:

  • Wählen Sie im Dropdown unten ein bestehendes Risiko, markieren Sie die Abweichungen und klicken Sie auf Ausgewählte Abweichungen gewähltem Risiko zuweisen.
  • Markieren Sie die Abweichungen und klicken Sie auf Risiko zu Prüfgegenstand anlegen. Im Dialog erstellen Sie ein neues Risiko und weisen es den Abweichungen zu.
  • Best Practise: Da sie den Detailüberblick ohnehin über die Abweichungen behalten, ist es ratsam nur wenige Risiken anzulegen, die große Themenbereiche abdecken. Auch für große Organisationen reichen idR wnige dutzend Risiken.


Überprüfung abschließen

Eine Überprüfung kann von einem Experten oder Professional durchgeführt werden. Optional fordert er die Beantwortung beim Interviewpartner an: Dieser erhält per Workflow eine Aufforderung, beantwortet die Prüffragen und sendet die Überprüfung zurück. Der Experte prüft die Ergebnisse und schließt die Überprüfung ab.

Die Behandlung von Abweichungen sowie das Verknüpfen von Maßnahmen und Kontrollen ist jederzeit möglich – auch nach dem Abschluss.

Status einer Überprüfung

Status wechseln

Den Status wechseln Sie über den blauen Button rechts oben. Sind die E-Mail-Benachrichtigungen im Managementsystem aktiv, werden bei jedem Statuswechsel die im Workflow relevanten Personen informiert.

  • Entwurf: Diesen Status hat die Überprüfung beim ersten Anlegen (oder beim Deaktivieren aus In Bearbeitung). Die Überprüfung ist noch nicht aktiv; niemand wurde informiert. Mit dem blauen Button Überprüfung aktivieren aktivieren Sie sie.
  • In Bearbeitung: Jetzt ist die Überprüfung aktiv. Interviewpartner und Auditoren sehen die Überprüfung unter Meine Aufgaben, können sie aber noch nicht bearbeiten. Der Typ der Überprüfung lässt sich nun nicht mehr ändern. Ist der Typ ein Self Assessment, kann der Lead-Auditor über Beantwortung anfordern den Interviewpartner dazu aufrufen die Fragen zu Beantworten. Ist der Typ ein Interview, geht es über Überprüfung abschließen in den Status Geschlossen. Über Überprüfung deaktivieren geht es zurück zu Entwurf.
  • Angefordert (nur bei Self Assessment): Nach Beantwortung anfordern. In diesem Status werden die Interviewpartner per E-Mail aufgefordert die Prüffragen zu beantworten. Angeforderte Self Assessments sind mit einem Badge gekennzeichnet. Sind die Interviewpartner fertig, setzen sie den Status mit Überprüfung absenden auf Beantwortet.
  • Beantwortet (nur bei Self Assessment): Nach dem Absenden durch den Interviewpartner wird der Lead-Auditor automatisch per E-Mail informiert. Der Interviewpartner und der Verantwortliche können die Überprüfung nun nicht mehr bearbeiten. Über Überprüfung abschließen können Expert- und Professional-User die Überprüfung in den Status Geschlossen versetzen.
  • Geschlossen: Die Überprüfung ist jetzt schreibgeschützt. Kein User kann die Überprüfung und die Prüffragen darin bearbeiten. Verknüpfungen von Prüffragen mit Risiken, Maßnahmen, Kontrollen und Bedrohungen können aber weiter hinzugefügt und bearbeitet werden.

Überprüfungstyp wechseln (Interview und Self Assessment): Der Typ lässt sich nur im Status Entwurf ändern. War der Typ falsch und die Überprüfung bereits aktiviert, müssen Sie sie zunächst über Überprüfung deaktivieren zurück auf Entwurf setzen und dann .

Tipps & Infos

Überprüfung kopieren (Duplikat)

Auf Knopfdruck auf den Button über der Grid-Übersicht erstellen Sie ein Duplikat einer Überprüfung. Übernommen wird nur die Struktur der Prüfobjekte – nicht die Antworten und nicht die verknüpften Elemente wie Maßnahmen oder Kontrollen. Das Duplikat trägt den Zusatz - Kopie und wird im Status Entwurf angelegt. Das Original darf sich in jedem Status befinden.
Möchten Sie die Antworten übernehmen, verwenden Sie stattdessen eine Neubewertung.

Überprüfung löschen

Über Überprüfung löschen entfernen Sie Überprüfungen, die noch nicht abgeschlossen sind.
Achtung: Beim Löschen werden auch die über diese Überprüfung angelegten Prüfobjekte sowie bereits zu Risiken zugewiesene Abweichungen gelöscht.

Navigation im Assistenten

Überprüfungs-Assistent
  • Weiter / Zurück: Zum nächsten bzw. vorherigen Schritt oder zur nächsten/vorherigen Prüffrage.
  • Navigationsbaum (links): Direkter Sprung zur gewünschten Stelle. Der rechte Bereich zeigt immer die Prüffragen bzw. Prüfergebnisse des gewählten Knotens.
  • Checkbox „Prüffragen“ (unten links): Blendet die Prüffragen im Navigationsbaum ein oder aus. Der Assistent merkt sich diese Einstellung. Bei eingeblendeten Prüffragen springt der Assistent automatisch zur richtigen Frage zurück, wenn Sie ihn z. B. zum Anlegen einer Maßnahme oder Kontrolle verlassen haben.
  • Speichern und Schließen verhalten sich selbsterklärend.

Wichtige Begriffe

  • Prüfobjekt: Der Gegenstand, der überprüft wird (z. B. ein Thema aus einer Wissensdatenbank oder ein frei angelegtes Objekt). Ein Prüfobjekt enthält Prüffragen und/oder Prüfergebnisse.
  • Prüffrage: Eine einzelne Frage aus einer Wissensdatenbank.
  • Abweichung: Eine Prüffrage oder ein Prüfergebnis, das schlechter als der Zielzustand bewertet wurde.
  • Wissensdatenbank: Eine strukturierte Sammlung von Themen und Prüffragen (z. B. zu einer Norm).
  • Organisationseinheit: Der für die Überprüfung zuständige Unternehmensbereich.
  • Target Score (Zielzustand): Der gewünschte Zielzustand heißt in HITGuard Target Score. Er bestimmt, ab wann eine Antwort als Abweichung gilt. Eine Antwort mit Nein entspricht Score 1, Teilweise entspricht Score 3, Ja entspricht 1. Er ist je Managementsystem separat einstellbar. Nur Experten oder Administratoren können den Target Score unter Administration → Managementsysteme festlegen und ändern.

Neubewertungen

Es gibt unterschiedliche Möglichkeiten für die Neubewertung, die ihre jeweiligen Vorteile bieten. In jedem Fall muss die ursprüngliche Überprüfung allerdings abgeschlossen sein.

Manuelle Neubewertung mit dem Neubewerten-Button

Plus- und Neubewerten-Button

Wählen Sie im Grid eine abgeschlossene Überprüfung und klicken Sie auf den Neubewerten-Button, wird wird eine Neue Schutzbedarfs- bzw. Schwachstellenanalyse erstellt, die auf der Vorlage der alten basiert. die ursprüngliche Analyse bleibt unangetastet und schreibgeschützt im System. Diese Neubewertung trägt den Zusatz "- Neubewertung" und wird im Status Entwurf angelegt.

Diese Variante ist schnell und einfach durchzuführen. Sie erlaubt allerdings nur die Neubewertung der gesamten Überprüfung mit all ihren Prüfobjekten.

Neubewertung mit Workflowplänen

Button für Workflowpläne

Ein Workflowplan stößt die Neubewertung von Schwachstellenanalysen automatisch an und sendet sie als Self-Assessment an die Interviewpartner. So lassen sich Neubewertungen zB jährlich aussenden, um zu prüfen ob die Inhalte noch gültig sind. Details und generelles zu Workflowplänen besprechen wir auf der Seite Workflowpläne.

Workflowpläne für Analysen funktionieren mit Neubewertungen. Wenn der Workflowplan auslöst, funktioniert das ähnlich wie bei der manuellen Neubewertung mit dem Button. HITGuard erstellt eine Neue Schutzbedarfs- bzw. Schwachstellenanalyse erstellt, die auf der Vorlage der alten basiert. die ursprüngliche Analyse bleibt unangetastet und schreibgeschützt im System.

Diese Variante lässt Sie neubewertungen im voraus planen und automatisieren.

Manuelle Neubewertung bestehender Prüfobjekte (im Assistenten)

Neubewertung bestehender Prüfobjekte

Beim Hinzufügen von Prüfobjekten können Sie zum Tab Neubewertung bestehender Prüfobjekte wechseln. Hier sehen Sie alle Prüfobjekte die in abgeschlossenen Überprüfungen sind. Sie können sich die Prüfobjekte, die Sie neubewerten wollen, auswählen und klicken dann auf Ausgewählte Prüfobjekte einer Neubewertung unterziehen.

Diese Variante gibt ihnen mehr Flexibilität beim Erstellen der Neubewertung. Soll zB nur eines von mehreren Prüfobjekten einer Überprüfung neubewertet werden, können Sie sich mit dieser Variante das Prüfobjekt herauspicken, ohne die andern überarbeiten zu müssen.

Ergebnisse übernehmen

Bei der manuellen Neubewertung haben sie einige Einstellungen, die steuern wie sie die alten Ergebnisse verwenden.

  • Aktuelle Wissensdatenbank: Wissensdatenbanken dienen als Vorlage für die Fragenbatterien in Schwachstellenanalysen. Manchmal hat sich die Vorlage weiterentwickelt, nachdem die ursprügliche Überprüfung angelegt wurde. Mit diesem Häkchen bestimmen Sie, ob HITguard bei der Neubewertung die alte Version der Vorlage verwenden soll, oder ob es die neueste Version der Wissensdatenbank verwenden soll.
  • Antwortübernahme: Hier können Sie entscheiden, ob HITGuard in der Neubewertung alle Antworten, keine Antwort oder nur positive Antworten der letzten Überprüfung übernehmen soll. Damit steuern Sie, wie gründlich man die Neubewertung durcharbeiten muss.
  • Begründungsübernahme:Unabhängig davon, ob Sie Antworten übernehmen, oder nicht, können Sie die jeweiligen Begründungstexte aus der ursprünglichen Überprüfung übernehmen. Alternativ können Sie einen Standardtext eingeben, den HITGuard in jedes Begründungsfeld setzen wird.

Teil-automatische Neubewertung

Angabe des Nacher-Werts

Prüffragen können mit Maßnahmen verknüpft werden. Legen Sie eine Maßnahme an, können Sie danach einen Nacher-Wert auswählen, der angibt, wie die Antwort ausfällt, nachdem die Maßnahme umgesetzt wurde. (Siehe auch Prüffragen beantworten) Bei der Teil-automatischen Neubewertung (TAN) können Sie auf diese Nachher-Werte zugreifen.

Für die TAN navigieren Sie zunächst zu Risikomanagement > Prüfobjekte. Wurde eine verknüpfte Maßnahme umgesetzt (für die auch ein Nachher-Werte der Schwachstellenreduktion gesetzt wurde) markiert HITGuard hier die betroffenen Prüfobjekte mit Neubewertung empfohlen.

  1. Starten sie die Neubewertung indem sie die markierten Prüfobjekte auswählen und auf den gelben Neubewertungs-Button klicken. (HITGuard wird den Button nur verfügbar machen, wenn das Prüfobjekt Maßnahmen enthält, die schon erledigt sind.)
  2. HITGuard listet nun die Nachher-Werte, die sie bei den verknüpften Maßnahmen angegeben haben, auf. (HITGuard listet hier nur die Prüffragen, deren Maßnahmen bereits erledigt sind.)
  3. Mit einem zweiten Klick auf den Neubewertungs-Button schließen Sie den Prozess ab. HIGuard wird nun eine neue, bereits geschlossene Überprüfung mit dem Titel „Teil-Automatische Neubewertung“ erzeugen, in der die Nachher-Werte eingetragen sind.
Teil-automatische Neubewertung


Übersichten und Auswertungen

Neben den einzelnen Überprüfungen bietet HITGuard übergreifende Listen, um Ergebnisse über alle Überprüfungen hinweg auszuwerten. Sie finden sie unter Risikomanagement → Schwachstellen über die Tabs Überprüfungen | Prüfobjekte | Abweichungen | Abklärungsbedarf.

Prüfobjekte

Übersicht der Prüfobjekte

Die Prüfobjekt-Übersicht listet alle Prüfobjekte des aktuellen Managementsystems. Ein Klick öffnet die Detailansicht.

Prüfobjekt-Detailansicht

Dort sehen Sie, wie das Prüfobjekt beantwortet wurde, und – bei mehreren Versionen – wie sich die Beurteilung von Version zu Version entwickelt hat. In dieser Maske sind nur die Kopfdaten bearbeitbar; zum Beantworten eines Prüfobjekts ist sie nicht vorgesehen.

Abweichungen

Übersicht der Abweichungen

Die Abweichungs-Übersicht zeigt alle bei Überprüfungen festgestellten Abweichungen. Über die Spalten Maßnahme fehlt, Zielwert fehlt und Zielwert zu niedrig erkennen Sie, wo noch zu wenig unternommen wurde – betroffene Abweichungen erhalten einen entsprechenden Tag. Eine Abweichung ohne Tag bedeutet, dass alles bereits angelegt wurde und an ihrer Behebung gearbeitet wird.

In dieser Übersicht können Sie auch - Wie sonst in Schritt 4 - noch nicht zugeordnete Abweichungen einem Risiko zuweisen. Ein Doppelklick öffnet die Überprüfung an der Stelle der Abweichung, wo Sie Maßnahmen und Kontrollen festlegen können (siehe Prüffragen beantworten).

Optional blenden Sie eine Spalte ein, die anzeigt, ob es sich um eine Prüffrage (aus einer Wissensdatenbank) oder ein frei angelegtes Prüfergebnis handelt. So können Experten ihre eigenen Wissensdatenbanken um häufig ergänzte Prüfergebnisse erweitern.

Abweichungen filtern

Abweichungsfilter

Der Filter steuert, welche Abweichungen angezeigt werden – jeweils im Vergleich zum Target Score:

  • negative: < Target Score
  • keine: = Target Score
  • positive: > Target Score

Target Score Gewichtung

Target Score Gewichtung anwenden

Überall, wo Abweichungen vorkommen, bietet HITGuard zusätzlich die Sortierung nach Target Score Gewichtung an. Den Target Score definitern Sie im Managementsystem. Je größer die Abweichung vom Target Score und je höher die Gewichtung des Schutzziels, desto höher die Gewichtung:
Target Score Gewichtung = Abweichungsgrad × Gewichtung des Schutzziels

Beispiel (Gewichtung des Schutzziels: Mittel = 3):

  • Score der Abweichung = 2, Target Score = 4 → Abweichungsgrad = 2 → Gewichtung = 2 × 3 = 6
  • Score der Abweichung = 4, Target Score = 4 → Abweichungsgrad = 0 → Gewichtung = 0 × 3 = 0

Abklärungsbedarf

Übersicht der abklärungsbedürftigen Prüffragen / Prüfergebnisse

Die Übersicht Abklärungsbedarf listet alle Prüffragen und Prüfergebnisse, die im Zuge einer Überprüfung als abklärungsbedürftig markiert wurden. (siehe Detailseiten der Prüffragen) Ein Klick führt direkt zur jeweiligen Prüffrage bzw. zum Prüfergebnis. So sehen Sie nach einer Reihe von Überprüfungen auf einen Blick, welche Fragen noch recherchiert werden müssen. Über den Export-Button (neben der Suchleiste) erhalten Sie eine einfach verwendbare Auflistung.

Wichtige Hinweise und Best Practices

Best Practice
  • Behandeln Sie Abweichungen direkt in der Analyse. Die Überprüfung ist der zentrale Punkt der Risikoidentifikation und -behandlung. Versehen Sie erkannte Abweichungen schon hier mit Maßnahmen (zur Beseitigung) und Kontrollen (zur Überwachung). So lassen sich Abweichung, Maßnahme und Kontrolle sauber dem identifizierten Risiko zuordnen. Verknüpfen Sie das Prüfobjekt zusätzlich mit einem Strukturelement (z. B. einer Applikation), erscheinen diese Informationen auch in dessen Detailansicht.
  • Neubewertung statt neuer Bewertung. Erheben Sie den Ist-Zustand regelmäßig über eine Neubewertung, statt jedes Mal eine neue Analyse anzulegen. So bleiben alte Antworten und Begründungen sichtbar und die Entwicklung eines Prüfobjekts wird nachvollziehbar.
  • Prüfobjekte mehrfach bewerten und sprechend benennen. Ein Prüfobjekt kann mehrmals in einer Analyse vorkommen. Beispiel: Das IT-Grundschutz-Kompendium enthält den Baustein „Web-Anwendungen“. Betreiben Sie mehrere Web-Anwendungen, beantworten Sie diesen Baustein je Anwendung und verknüpfen ihn mit der jeweiligen Anwendung. Tipp: Vergeben Sie sprechende Namen wie „Web-Anwendung 123_Cloud“ – so finden Sie die Prüfobjekte bei Neubewertungen leicht über die Suche.
  • Self Assessment richtig vorbereiten. Ein Self Assessment lässt sich nur abschließen, wenn mindestens ein Interviewpartner hinterlegt ist. Der Interviewpartner ist außerdem Pflichtfeld, sobald die Überprüfung den Status Entwurf verlässt.
  • Vor dem Löschen prüfen. Beim Löschen einer Überprüfung gehen auch die darüber angelegten Prüfobjekte und bereits zu Risiken zugewiesenen Abweichungen verloren. Abgeschlossene Überprüfungen können nicht gelöscht werden.