Menü aufrufen
Toggle preferences menu
Persönliches Menü aufrufen
Nicht angemeldet
Ihre IP-Adresse wird öffentlich sichtbar sein, wenn Sie Änderungen vornehmen.

Überprüfung: Unterschied zwischen den Versionen

Aus HITGuard User Guide
KoKl (Diskussion | Beiträge)
KoKl (Diskussion | Beiträge)
Zeile 265: Zeile 265:
* '''Prüffrage:''' Eine einzelne Frage aus einer Wissensdatenbank.
* '''Prüffrage:''' Eine einzelne Frage aus einer Wissensdatenbank.
* '''Abweichung:''' Eine Prüffrage oder ein Prüfergebnis, das schlechter als der Zielzustand bewertet wurde.
* '''Abweichung:''' Eine Prüffrage oder ein Prüfergebnis, das schlechter als der Zielzustand bewertet wurde.
* '''Wissensdatenbank (WDB):''' Eine strukturierte Sammlung von Themen und Prüffragen (z. B. zu einer Norm).
* '''Wissensdatenbank:''' Eine strukturierte Sammlung von Themen und Prüffragen (z. B. zu einer Norm).
* '''Organisationseinheit:''' Der für die Überprüfung zuständige Unternehmensbereich.
* '''Organisationseinheit:''' Der für die Überprüfung zuständige Unternehmensbereich.
 
* '''Target Score (Zielzustand):''' Der gewünschte Zielzustand heißt in HITGuard '''Target Score'''. Er bestimmt, ab wann eine Antwort als Abweichung gilt. Eine Antwort mit ''Nein'' entspricht Score 1, ''Teilweise'' entspricht Score 3, ''Ja'' entspricht 1. Er ist je Managementsystem separat einstellbar. Nur Experten oder Administratoren können den Target Score unter [[Managementsysteme#Aktiver_Analysezeitraum|Administration → Managementsysteme]] festlegen und ändern.
=== Target Score (Zielzustand) ===
 
Der gewünschte Zielzustand heißt in HITGuard '''Target Score'''. Er ist je Managementsystem separat einstellbar. Nur Experten oder Administratoren können den Target Score unter [[Managementsysteme#Aktiver_Analysezeitraum|Administration → Managementsysteme]] festlegen und ändern.
 
Der Target Score bestimmt, ab wann eine Antwort als Abweichung gilt. Eine Antwort mit ''Nein'' entspricht Score 1, ''Teilweise'' entspricht Score 3.
 
== Schritt-für-Schritt-Anleitung ==
== Schritt-für-Schritt-Anleitung ==



Version vom 19. Juni 2026, 09:52 Uhr

Überprüfungsdetails

Im nachfolgenden Abschnitt werden die einzelnen Punkte des ersten Schrittes einer Überprüfung erklärt.

Abweichungsanalyse Schritt 1


Audit:

  • Wird diese Überprüfung im Zuge eines Audits durchgeführt, können Sie hier das Audit mit der Überprüfung in Verbindung setzen. Entsteht die Überprüfung aufgrund eines Audits werden außerdem die Felder Lead-Auditor, Interviewpartner sowie Beginn und Enddatum vom Audit vor besetzt. Alternativ können die Stammdaten aus dem Audit, über den Button rechts daneben, geladen werden. (Für mehr über Audits siehe Auditplanung)

OrgEh:

  • Hier wird die Organisationseinheit eingetragen, welche für die Überprüfung zuständig ist.

Funktion:

Bezeichnung:

  • Hier wird eingetragen, wie die Überprüfung bezeichnet werden soll.

Beschreibung:

  • Hier sollten Kurz der Zweck der Überprüfung beschrieben werden.

Anmerkung:

  • Hier können Anmerkungen für die Durchführung der Überprüfung gemacht werden.

Lead-Auditor:

  • Hier wird der Hauptverantwortliche einer Überprüfung festgelegt. Er/Sie wählt die Themenbereiche der Überprüfung aus, bestimmt weitere Auditoren, sowie Interviewpartner und fordert Beantwortungen von diesen an.

Co-Auditoren/Begleitung:

  • Sind Personen, die als Experten der jeweiligen Themenbereiche in ein Assessment mit einbezogen werden.

Verantwortliche:

  • Diese Personen sind in der Regel für die Prüfobjekte/Themen der Überprüfung verantwortlich.
  • Die Benutzer werden mit dem Verantwortlichen der gewählten Organisationseinheit vorbesetzt.
  • Sowohl die Verantwortlichen als auch die Interviewpartner sehen die entsprechenden Überprüfungen in ihrer Aufgabenübersicht, wenn es sich um ein Self Assessment handelt. Beide Rollen haben die Möglichkeit, das Self Assessment zu beantworten, jedoch wird nur der Interviewpartner per E-Mail dazu aufgefordert.

Interviewpartner:

  • Mit ihnen werden im Verlauf einer Überprüfung Interviews über die Themen geführt. Im Zuge eines Self Assessments werden sie mit der Beantwortung der Prüffragen beauftragt. (siehe Typ) Der Interviewpartner ist daher ein Pflichtfeld, sobald eine Übeprüfung nicht mehr im Status "Entwurf" ist.
  • Die Benutzer werden mit dem Verantwortlichen der gewählten Organisationseinheit vorbesetzt (außer bei Lieferantenüberprüfungen).
  • Hier sind reguläre HITGuard User auswählbar. Ist eine Überprüfung hingegen als Lieferantenbewertung gekennzeichnet (dazu verwendet man die Checkbox oberhalb des Felds Interviewpartner), so können hier nur Lieferanten ausgewählt werden. Die Lieferanten werden auch im Prüfobjekt als verknüpfte Entität gespeichert. Mehr zu Lieferanten finden Sie hier. Die Checkbox ist nur verfügbar, wenn die Option unter Risikomanagement → Einstellungen selektiert und die SRM Lizenz vorhanden ist.

Beginn und Enddatum:

  • Hier tragen Sie die geplante Zeitspanne der Überprüfung ein. Jede Überprüfung muss ein Beginndatum und ein Enddatum haben.
  • Bei Self Assessments heißt das Enddatum stattdessen Beantwortungsfrist.

Typ:

  • Interview: Die Überprüfung wird gemeinsam mit dem Interviewpartner durchgeführt. Der Interviewpartner selbst kann an der Überprüfung nichts ändern, kann diese aber einsehen.
  • Self Assessment: Der Interviewpartner wird damit beauftragt Themen selbständig zu beantworten. Der Auditor fordert über den "Beantwortung anfordern"-Button (wenn die Überprüfung aktiviert wurde) eine Beantwortung an und überprüft diese im Anschluss.
  • Der Typ kann nur im Status "Entwurf" geändert werden!

Workflow Pläne:

  • Hier wird angezeigt, in wie vielen Workflowplänen die Überprüfung aktiv oder pausiert vorkommt. Man kann hier Verknüpfungen neu setzen oder aufheben bzw. bestehende Verknüpfungen auch pausieren. Deaktivierte Workflowpläne werden nicht zur Verknüpfung angeboten.

Erstellt durch Workflowplan:

  • Wurde die Überprüfung im Zuge eines Workflows erstellt, dann wird der jeweilige Workflow hier angezeigt. Man kann mit einem einfachen Klick in den Workflow navigieren und sich die Details dazu ansehen.

Änderungsprotokoll:

  • Hier wird mit aufgezeichnet zu welchen Zeitpunkten die Überprüfung von wem bearbeitet wurde, wann Sie den Status gewechselt hat und wann Sie abgeschlossen wurde.


Prüfobjekte hinzufügen

In diesem Punkt fügen Sie oder der Hauptprüfer die Prüfobjekte hinzu welche in der Überprüfung behandelt werden sollen.

In der oberen Leiste werden alle Prüfobjekte, welche bereits hinzugefügt worden sind, angezeigt und können hier auch wieder entfernt werden.

Prüfobjekte können aus Wissensdatenbanken (nur bei Abweichungsanalysen) ausgewählt oder von Benutzern erstellt werden. Dabei muss unterschieden werden, ob es sich um eine Erstbewertung des Prüfobjekts handelt, oder ob ein Prüfobjekt in diesem Kontext schon einmal behandelt wurde. Dadurch entscheidet sich, ob ein Prüfobjekt als Erstbewertung/Neuanlage oder als Neubewertung bereits existierender Prüfobjekte hinzugefügt werden soll.

Erstbewertung mittels Wissensdatenbank (nur bei Abweichungsanalysen)

Hierfür wählen Sie zuerst die gewünschte Wissensdatenbank über das Dropdown im Tab "Erstbewertung mittels Wissensdatenbank". Danach wählen Sie alle Themen aus, welche zum ersten Mal im Kontext einer Überprüfung behandelt werden.

Zum Hinzufügen eines Themas muss auf das grüne "Plus" geklickt werden.

Zu Beachten:

  • Das Plus wird nur bei Themen angezeigt, welches auch Prüffragen enthält. Wird keins angezeigt, dann dient dieses Thema lediglich der Strukturierung. Diese haben im Normalfall einen Pfeil zum aufklappen, wo dann Themen sind, die wirklich hinzugefügt werden können. (siehe Abbildung unten, der Baum wurde bereits öfters ausgeklappt)
  • Gibt es von der Wissensdatenbank mehrere Sprachversionen, so wird die angezeigt, welche zu der vom Benutzer eingestellte Sprache passt, sofern für diese eine Übersetzung vorhanden ist. Gibt es z.b. von einer WDB eine Übersetzung auf Englisch, wird diese verwendet wenn der Benutzer die Sprache Englisch verwendet.


Erstbewertung auf Vorlagenbasis (nur bei Abweichungsanalysen)

Hierfür wählen Sie zuerst die gewünschte Themensammlung über das Dropdown im Tab "Erstbewertung auf Vorlagenbasis". Danach wählen Sie alle Themen aus, welche zum ersten Mal im Kontext einer Überprüfung behandelt werden.

Zum Hinzufügen aller enthaltenen Themen klicken Sie auf das grüne "Plus".
Zum Hinzufügen einzelner Themen klicken Sie auf ein weißes "Plus".

Mehr zu Themensammlungen finden Sie hier.


Achtung: Diese Option steht nur zur Verfügung, wenn das Auditmanagement Add-on in diesem Managementsystem aktiviert und der User darauf berechtigt ist.

Neubewertung bestehender Prüfobjekte

Um eine Neubewertung hinzuzufügen muss zuerst in den Tab "Neubewertung bestehender Prüfobjekte" gewechselt werden.

Hier können dann die Prüfobjekte ausgewählt werden, welche einer Neubewertung unterzogen werden sollen. Wurden die Prüfobjekte und Themen ausgewählt, dann müssen diese durch klicken des "Ausgewählte Prüfobjekte einer Neubewertung unterziehen" Buttons zur Überprüfung hinzugefügt werden.


Optionen:

  • Aktuelle Wissensdatenbank verwenden:
Falls die dem Prüfgegenstand zugrunde liegende Wissensdatenbank mittlerweile in einer höheren Version vorliegt und diese als bevorzugt gekennzeichnet ist, wird der Prüfgegenstand auf diese Version aktualisiert.
  • Antworten übernehmen:
  • KEINE: Es werden keine Antworten der letzten Überprüfung übernommen.
  • ALLE: Es werden alle Antworten der letzten Überprüfung übernommen.
  • POSITIVE: Es werden nur die positiv beantworteten Prüffragen übernommen.
  • Begründung für übernommene Antworten setzen? (nur bei ALLE und POSTIVE auswählbar)
Soll für übernommene Antworten eine Begründung gesetzt werden, kann diese im Textfeld eingetragen werden. Wird die Checkbox aktiviert aber kein Text eingetragen, dann wird der Standard-Text "Begründung der letzten Überprüfung gilt weiterhin" als Begründung gesetzt.

Neuanlage eines Prüfobjektes

In diesem Tab können Prüfobjekte ohne WDB erstellt werden.

Dafür müssen für das neue Prüfobjekt eine Bezeichnung sowie ein Verantwortlicher vergeben werden. Wurde dies erledigt, muss auf "Neues Prüfobjekt hinzufügen" geklickt werden.

Bei Lieferantenbewertungen besteht die Möglichkeit, hier für das Prüfobjekt zusätzlich zum Lieferanten auch einen regulären HITGuard User als Interviewpartner einzutragen.


Prüfobjekte Übersicht

Hier werden alle Prüfobjekte welche der Überprüfung hinzugefügt wurden angeführt. Markiert man ein Prüfobjekt in der Übersicht mit einem einfachen Klick, kann man mitden Pfeilen rechts oben das Prüfobjekt in der Reihenfolge verschieben. Speichern überträgt die neue Reihenfolge auch in den Balken links. Durch Klicken auf "Weiter" wird man in die Übersicht der einzelnen Prüfobjekte weitergeleitet, in der alle zugeordneten Prüffragen und Prüfergebnisse der Prüfobjekte gelistet werden.


Prüfobjekte Detailansicht

In dieser Ansicht werden die Kopfdaten des Prüfobjektes, sowie alle zugeordneten Prüffragen und Prüfergebnisse angezeigt. Prüfobjekte können auf dieser Seite mit dem "Mülleimer" Button auch wieder aus der Überprüfung entfernt werden.

Es besteht die Möglichkeit, das Prüfobjekt mit Entitäten zu verknüpfen. Dies sorgt dafür, dass alle Abweichungen des Prüfobjektes, mit all ihren Maßnahmen und Kontrollen, direkt mit den Entitäten verknüpft werden. Dadurch ist in der Entität und der Strukturanalyse sofort erkenntlich welche Risiken eine Entität betreffen.

Weiters besteht die Möglichkeit durch klicken auf den "Plus" Buttons zusätzliche Prüfergebnisse in das Prüfobjekt einzupflegen. Für mehr Informationen zu Prüfergebnissen siehe Prüfergebnisse einpflegen.

An dieser Stelle kann auch der Abklärungsbedarf für das gesamte Prüfobjekt festgelegt werden. Damit werden alle dazugehörigen Prüffragen und Prüfergebnisse mit "Abklärungsbedarf" markiert.

Mit den Pfeilen neben dem Plus kann die Reihenfolge der Prüfergebnisse geändert werden. Die Reihenfolge von Prüffragen, die aus einer WDB kommen, kann nur in dieser angepasst werden.


Prüffragen beantworten (Abweichungsanalyse)

Handelt sich es bei dem Prüfobjekt um ein Thema einer Wissensdatenbank, dann können bei der Überprüfung die Fragen dieses Themas beantwortet werden. Wie man Prüffragen beantwortet, ist unter Prüffrage beantworten zu finden.

Prüfergebnisse einpflegen/neu beantworten

Mehr Information zum einpflegen oder neu beantworten von Prüfobjekten sind unter Prüfergebnisse → Prüfergebnisse einpflegen/neu beantworten zu finden.

Wichtig: Um eine Überprüfung abschließen zu können müssen nicht alle Prüffragen/Prüfergebnisse beantwortet werden! Es wird allerdings eine Warnung angezeigt wenn versucht wird eine Überprüfung mit nicht beantworteten Prüffragen/Prüfergebnissen abzuschließen.

Abweichungen behandeln

Wurden nun alle Prüfobjekte fertig behandelt, kommt der Punkt "Abweichungen behandeln".

Auf dieser Seite werden alle Prüfobjekte, welche Abweichungen aufweisen, mit ihren Abweichungen angezeigt. Abweichungen sind Prüfergebnisse oder Prüffragen welche mit Nein, Teilweise oder einem Score unter dem Target Score beantwortet wurden.

Diesen Abweichungen können Sie hier nun Risiken zuordnen.

Um eine Abweichung einem Risiko zuzuordnen gibt es zwei Möglichkeiten:

  1. Über das Dropdown ein bereits existierendes Risiko auswählen. Anschließend die Abweichungen, welche dem Risiko zugeordnet werden sollen, auswählen und auf "Ausgewählte Abweichungen gewähltem Risiko zuweisen" klicken.
  2. Die gewünschten Abweichungen selektieren und auf "Risiko zu Prüfgegenstand anlegen" klicken. Dadurch öffnet sich ein Dialog, in dem ein neues Risiko für die selektierten Abweichungen erstellt und zugewiesen werden kann.
existierendem Risiko zuordnen


neues Risiko erstellen


Details des Risikos


CLAUDE

Eine Schwachstellenanalyse ist in HITGuard die Erfassung von Abweichungen gegenüber einem definierten Soll-Zustand. Sie wird auch "Überprüfung" genannt. Sie ist der zentrale Baustein, um Schwachstellen zu erkennen, zu bewerten und gezielt zu behandeln. Dieser Artikel beschreibt, wie Sie eine Überprüfung von der ersten Anlage bis zum Abschluss durchführen, wie Sie Ergebnisse später neu bewerten und wie Sie die Ergebnisse auswerten.

Sie finden alle Überprüfungen unter Risikomanagement → Schwachstellen.

Überblick

Was ist eine Überprüfung?

Eine Überprüfung erfasst den tatsächlichen Zustand im Vergleich zu einem gewünschten Zielzustand und hält die Abweichungen fest. Oft findet das in Form von Fragebögen statt, wobei negativ beantwortete Prüffragen dann als Abweichungen behandelt werden. Erkannte Abweichungen können direkt mit Maßnahmen (zur Beseitigung) und Kontrollen (zur Überwachung) versehen und einem Risiko zugewiesen werden.

Die zwei Arten von Überprüfungen

HITGuard unterscheidet zwei Arten, die im Assistenten weitgehend gleich ablaufen:

  • Abweichungsanalyse: Eine fragebogengestützte Überprüfung auf Basis einer Wissensdatenbank. Mit den strukturierten Fragebögen lässt sich zum Beispiel der Erfüllungsgrad einer Norm bestimmen.
  • Prüfergebnis: Das reine Einpflegen von Erkenntnissen, zum Beispiel aus dem Bericht eines externen Auditors. Hier werden keine Prüfobjekte auf Basis von Wissensdatenbanken behandelt. Stattdessen geben Sie die Prüfobjekte und die Prüffragen anhand des Auditberichts selbst ins System ein.

Beispiel: Die Feststellungen aus einem externen Pentest pflegen Sie als Prüfergebnis ein. Möchten Sie stattdessen selbst den Reifegrad nach ISO 27001 oder dem BSI IT-Grundschutzkompendium prüfen, wählen Sie eine Abweichungsanalyse mit der passenden Wissensdatenbank.

Wichtige Begriffe

  • Prüfobjekt: Der Gegenstand, der überprüft wird (z. B. ein Thema aus einer Wissensdatenbank oder ein frei angelegtes Objekt). Ein Prüfobjekt enthält Prüffragen und/oder Prüfergebnisse.
  • Prüffrage: Eine einzelne Frage aus einer Wissensdatenbank.
  • Abweichung: Eine Prüffrage oder ein Prüfergebnis, das schlechter als der Zielzustand bewertet wurde.
  • Wissensdatenbank: Eine strukturierte Sammlung von Themen und Prüffragen (z. B. zu einer Norm).
  • Organisationseinheit: Der für die Überprüfung zuständige Unternehmensbereich.
  • Target Score (Zielzustand): Der gewünschte Zielzustand heißt in HITGuard Target Score. Er bestimmt, ab wann eine Antwort als Abweichung gilt. Eine Antwort mit Nein entspricht Score 1, Teilweise entspricht Score 3, Ja entspricht 1. Er ist je Managementsystem separat einstellbar. Nur Experten oder Administratoren können den Target Score unter Administration → Managementsysteme festlegen und ändern.

Schritt-für-Schritt-Anleitung

Unabhängig von der Art der Überprüfung sind die Schritte im Assistenten im Wesentlichen gleich:

  1. Überprüfung erstellen und speichern
  2. Prüfobjekte hinzufügen und Überprüfung aktivieren
  3. Prüfobjekte beantworten (oder Beantwortung im Self Assessment anfordern)
  4. Abweichungen behandeln
  5. Überprüfung abschließen
Übersicht der Überprüfungen

In der Übersicht unter Risikomanagement → Schwachstellen → Überprüfungen sehen Experten und Professionals alle Überprüfungen des Managementsystems – egal ob abgeschlossen, in Bearbeitung oder im Entwurf. Hier erstellen oder fordern Sie neue Überprüfungen an und können bestehende als PDF oder Word herunterladen. Zum Bearbeiten doppelklicken Sie auf eine Überprüfung.

Schritt 1: Überprüfung erstellen

Eine neue Überprüfung legen Sie über den Plus-Button an:

  • Abweichungsanalyse: Klicken Sie direkt auf den Plus-Button.
  • Prüfergebnis: Wählen Sie im Dropdown des Plus-Buttons den Eintrag Prüfergebnisse einpflegen.
Überprüfung anlegen – Schritt 1

Im ersten Schritt erfassen Sie die Stammdaten der Überprüfung. Die wichtigsten Felder:

  • Audit: Verknüpft die Überprüfung mit einem Audit. Entsteht die Überprüfung aus einem Audit, werden Lead-Auditor, Interviewpartner sowie Beginn- und Enddatum vorbelegt. Über den Button daneben lassen sich die Stammdaten aus dem Audit laden. (Siehe Auditplanung.)
  • OrgEh: Die für die Überprüfung zuständige Organisationseinheit.
  • Funktion: Definiert den Kontext optional genauer. Erscheint nur, wenn die Option unter Auditmanagement → Einstellungen aktiviert ist. Funktionen verwalten Sie unter Auditmanagement → Funktionen.
  • Bezeichnung: Der Name der Überprüfung.
  • Beschreibung: Kurzer Zweck der Überprüfung.
  • Anmerkung: Hinweise zur Durchführung.
  • ROLLEN
  • Experten / Professionals: Legen Überprüfungen an und führen sie durch.
  • Lead-Auditor: Hauptverantwortliche Person einer Überprüfung. Wählt die Themen aus, bestimmt weitere Auditoren und Interviewpartner und fordert Beantwortungen an.
  • Co-Auditoren / Begleitung: Fachexperten, die zu einzelnen Themen hinzugezogen werden.
  • Verantwortliche: In der Regel verantwortlich für die Prüfobjekte bzw. Themen der Überprüfung.
  • Interviewpartner: Personen, mit denen Interviews geführt werden bzw. die bei einem Self Assessment die Prüffragen selbst beantworten.
  • Lead-Auditor: Hauptverantwortliche Person (siehe Rollen oben).
  • Co-Auditoren / Begleitung: Hinzugezogene Fachexperten.
  • Verantwortliche: Vorbelegt mit dem Verantwortlichen der gewählten Organisationseinheit. Bei einem Self Assessment können sowohl Verantwortliche als auch Interviewpartner antworten; per E-Mail aufgefordert wird jedoch nur der Interviewpartner.
  • Interviewpartner: Pflichtfeld, sobald die Überprüfung nicht mehr im Status Entwurf ist. Standardmäßig auswählbar sind reguläre HITGuard-Benutzer. Ist die Überprüfung als Lieferantenbewertung markiert (Checkbox oberhalb des Felds), können nur Lieferanten gewählt werden. Diese Checkbox ist nur verfügbar, wenn die Option unter Risikomanagement → Einstellungen aktiv und die SRM-Lizenz vorhanden ist.
  • ROLLEN
  • Beginn- und Enddatum: Geplante Zeitspanne. Jede Überprüfung benötigt beide Daten. Bei Self Assessments heißt das Enddatum Beantwortungsfrist.
  • Typ: Steuert, wie die Überprüfung durchgeführt wird (siehe nächster Absatz). Änderbar nur im Status Entwurf.
  • Workflow-Pläne: Zeigt, in wie vielen Workflowplänen die Überprüfung aktiv oder pausiert vorkommt. Verknüpfungen lassen sich hier setzen, aufheben oder pausieren.
  • Erstellt durch Workflowplan: Verweist auf den auslösenden Workflow, falls die Überprüfung automatisch entstanden ist.
  • Änderungsprotokoll: Zeichnet auf, wer wann bearbeitet, den Status gewechselt oder abgeschlossen hat.

Typ der Überprüfung:

  • Interview: Die Überprüfung wird gemeinsam mit dem Interviewpartner durchgeführt. Der Interviewpartner kann sie einsehen, aber nicht ändern.
  • Self Assessment: Der Interviewpartner beantwortet die Themen selbständig. Der Lead-Auditor fordert die Beantwortung über den Button Beantwortung anfordern an (nach Aktivierung) und prüft sie anschließend.

Schritt 2: Prüfobjekte hinzufügen

Im zweiten Schritt fügen Sie die Prüfobjekte hinzu, die behandelt werden sollen. Bereits hinzugefügte Prüfobjekte erscheinen in der oberen Leiste und können dort wieder entfernt werden.

Entscheidend ist, ob ein Prüfobjekt zum ersten Mal bewertet wird (Erstbewertung/Neuanlage) oder ob ein bereits bestehendes Prüfobjekt erneut bewertet wird (Neubewertung). Dafür stehen mehrere Tabs zur Verfügung.

Erstbewertung mittels Wissensdatenbank (nur Abweichungsanalyse)

Wählen Sie im Tab Erstbewertung mittels Wissensdatenbank die gewünschte Wissensdatenbank im Dropdown und anschließend die Themen, die erstmals behandelt werden. Zum Hinzufügen eines Themas klicken Sie auf das grüne Plus.

Erstbewertung mittels Wissensdatenbank

Zu beachten:

  • Das Plus erscheint nur bei Themen, die auch Prüffragen enthalten. Themen ohne Plus dienen nur der Strukturierung; klappen Sie sie über den Pfeil auf, um die enthaltenen Themen zu sehen.
  • Liegt die Wissensdatenbank in mehreren Sprachen vor, wird die zur eingestellten Benutzersprache passende Übersetzung angezeigt, sofern vorhanden.

Erstbewertung auf Vorlagenbasis (nur Abweichungsanalyse)

Wählen Sie im Tab Erstbewertung auf Vorlagenbasis die gewünschte Themensammlung. Mit dem grünen Plus fügen Sie alle enthaltenen Themen hinzu, mit einem weißen Plus einzelne Themen. Mehr dazu unter Themensammlungen.

Achtung: Diese Option steht nur zur Verfügung, wenn das Auditmanagement-Add-on im Managementsystem aktiviert ist und der Benutzer die Berechtigung dazu hat.

Neuanlage eines Prüfobjekts

Im Tab Neuanlage erstellen Sie ein Prüfobjekt ohne Wissensdatenbank. Vergeben Sie eine Bezeichnung und einen Verantwortlichen und klicken Sie auf Neues Prüfobjekt hinzufügen.

Bei Lieferantenbewertungen können Sie hier zusätzlich zum Lieferanten einen regulären HITGuard-Benutzer als Interviewpartner eintragen.

Neuanlage eines Prüfobjekts

Neubewertung bestehender Prüfobjekte

Über den Tab Neubewertung bestehender Prüfobjekte nehmen Sie bereits vorhandene Prüfobjekte in die Überprüfung auf, statt sie neu anzulegen. Die Optionen und der genaue Ablauf sind im Abschnitt Neubewertungen beschrieben.

Schritt 3: Prüfobjekte bearbeiten und beantworten

Nach dem Hinzufügen sehen Sie alle Prüfobjekte in der Übersicht.

Übersicht der hinzugefügten Prüfobjekte
  • Markieren Sie ein Prüfobjekt mit einem Klick und verschieben Sie es mit den Pfeilen rechts oben in der Reihenfolge. Speichern überträgt die Reihenfolge auch in die linke Leiste.
  • Mit Weiter gelangen Sie zur Detailansicht der einzelnen Prüfobjekte.

Detailansicht eines Prüfobjekts

In der Detailansicht sehen Sie die Kopfdaten sowie alle zugeordneten Prüffragen und Prüfergebnisse.

Detailansicht eines Prüfobjekts
  • Mit dem Mülleimer-Button entfernen Sie das Prüfobjekt wieder aus der Überprüfung.
  • Über den Plus-Button pflegen Sie zusätzliche Prüfergebnisse ein.
  • Sie können das Prüfobjekt mit Entitäten verknüpfen. Dadurch werden alle Abweichungen samt Maßnahmen und Kontrollen direkt mit der Entität verbunden und sind in der Entität und in der Strukturanalyse sofort sichtbar.
  • Mit dem Schalter Abklärungsbedarf markieren Sie das gesamte Prüfobjekt; dabei werden alle zugehörigen Prüffragen und Prüfergebnisse als abklärungsbedürftig gekennzeichnet.

Prüffragen beantworten (Abweichungsanalyse): Stammt das Prüfobjekt aus einer Wissensdatenbank, beantworten Sie hier die Prüffragen des Themas. Details unter Prüffragen beantworten.

Prüfergebnisse einpflegen: Details zum Einpflegen und Neu-Beantworten unter Prüfergebnisse einpflegen / neu beantworten.

Wichtig: Sie müssen nicht alle Prüffragen oder Prüfergebnisse beantworten, um eine Überprüfung abzuschließen. Beim Abschluss mit offenen Punkten erscheint jedoch eine Warnung.

Abklärungsbedarf: Markieren Sie eine Prüffrage oder ein Prüfergebnis mit Abklärungsbedarf, wenn Sie die Antwort noch nicht festlegen können – etwa weil Sie eine andere Person hinzuziehen oder Informationen nachrecherchieren müssen.

Schritt 4: Abweichungen behandeln

Im Schritt Abweichungen behandeln werden alle Prüfobjekte mit ihren Abweichungen angezeigt. Eine Abweichung ist jedes Prüfergebnis bzw. jede Prüffrage, die mit Nein, Teilweise oder einem Score unter dem Target Score beantwortet wurde.

Hier ordnen Sie den Abweichungen Risiken zu – auf zwei Wegen:

  1. Wählen Sie im Dropdown ein bestehendes Risiko, markieren Sie die Abweichungen und klicken Sie auf Ausgewählte Abweichungen gewähltem Risiko zuweisen.
  2. Markieren Sie die Abweichungen und klicken Sie auf Risiko zu Prüfgegenstand anlegen. Im Dialog erstellen Sie ein neues Risiko und weisen es den Abweichungen zu.
Abweichungen einem Risiko zuordnen

Schritt 5: Überprüfung abschließen

Eine Überprüfung kann von einem Experten oder Professional durchgeführt werden. Optional fordert er die Beantwortung beim Interviewpartner an: Dieser erhält per Workflow eine Aufforderung, beantwortet die Prüffragen und sendet die Überprüfung zurück. Der Experte prüft die Ergebnisse und schließt die Überprüfung ab.

Die Behandlung von Abweichungen sowie das Verknüpfen von Maßnahmen und Kontrollen ist jederzeit möglich – auch nach dem Abschluss.

Überprüfungs-Assistent
  • Weiter / Zurück: Zum nächsten bzw. vorherigen Schritt oder zur nächsten/vorherigen Prüffrage.
  • Navigationsbaum (links): Direkter Sprung zur gewünschten Stelle. Der rechte Bereich zeigt immer die Prüffragen bzw. Prüfergebnisse des gewählten Knotens.
  • Checkbox „Prüffragen“ (unten links): Blendet die Prüffragen im Navigationsbaum ein oder aus. Der Assistent merkt sich diese Einstellung. Bei eingeblendeten Prüffragen springt der Assistent automatisch zur richtigen Frage zurück, wenn Sie ihn z. B. zum Anlegen einer Maßnahme oder Kontrolle verlassen haben.
  • Speichern und Schließen verhalten sich selbsterklärend.

Status einer Überprüfung

Status wechseln

Den Status wechseln Sie über den blauen Button rechts oben. Sind die E-Mail-Benachrichtigungen im Managementsystem aktiv, werden bei jedem Statuswechsel die im Workflow relevanten Personen informiert.

  • Entwurf: Beim ersten Speichern oder beim Deaktivieren aus In Bearbeitung. Die Überprüfung ist noch nicht aktiv; niemand wurde informiert. Von hier aus aktivieren Sie sie (Status In Bearbeitung).
  • In Bearbeitung: Nach dem Aktivieren. Interviewpartner und Auditoren sehen die Überprüfung unter Meine Aufgaben. Jetzt führt der Lead-Auditor die Kontrolle durch oder fordert (nur bei Self Assessment) über Beantwortung anfordern eine Beantwortung an. Über Überprüfung deaktivieren geht es zurück zu Entwurf, über Überprüfung abschließen weiter zu Geschlossen.
  • Angefordert (nur Self Assessment): Nach Beantwortung anfordern. Die Interviewpartner werden per E-Mail aufgefordert. Mit Überprüfung absenden setzen sie den Status auf Beantwortet. Angeforderte Self Assessments sind mit einem Badge gekennzeichnet.
  • Beantwortet (nur Self Assessment): Nach dem Absenden durch den Interviewpartner. Die Auditoren werden per E-Mail zur Kontrolle aufgefordert. Über Beantwortung anfordern geht es zurück zu Angefordert (der Interviewpartner überarbeitet seine Antwort), über Überprüfung deaktivieren zu Entwurf (nur Auditoren werden informiert), über Überprüfung abschließen zu Geschlossen.
  • Geschlossen: Die Überprüfung ist schreibgeschützt. Ausnahme: Maßnahmen, Kontrollen und Bedrohungen können den Prüffragen weiterhin hinzugefügt oder wieder entfernt werden. Hinweis: Ein Self Assessment kann nur abgeschlossen werden, wenn mindestens ein Interviewpartner hinterlegt ist.

Überprüfungstyp wechseln (Interview ↔ Self Assessment): Der Typ lässt sich nur im Status Entwurf ändern. Wird auf Self Assessment gewechselt, wird aus dem Enddatum die Beantwortungsfrist. War der Typ falsch und die Überprüfung bereits aktiviert, setzen Sie sie zunächst über Überprüfung deaktivieren zurück auf Entwurf.

Überprüfung kopieren (Duplikat)

Auf Knopfdruck erstellen Sie ein Duplikat einer Überprüfung. Übernommen wird nur die Struktur der Prüfobjekte – nicht die Antworten und nicht verknüpfte Elemente wie Maßnahmen oder Kontrollen. Das Duplikat trägt den Zusatz - Kopie und wird im Status Entwurf angelegt. Das Original darf sich in jedem Status befinden.

Möchten Sie die Antworten übernehmen, verwenden Sie stattdessen eine Neubewertung.

Überprüfung löschen

Über Überprüfung löschen entfernen Sie Überprüfungen, die noch nicht abgeschlossen sind.

Achtung: Beim Löschen werden auch die über diese Überprüfung angelegten Prüfobjekte sowie bereits zu Risiken zugewiesene Abweichungen gelöscht.

Neubewertungen

Der Ist-Zustand sollte regelmäßig neu erhoben werden. Statt eine komplett neue Analyse durchzuführen, bietet HITGuard die Neubewertung: Sie aktualisiert eine bestehende Überprüfung, macht alte Antworten und Begründungen sichtbar und stellt so die Entwicklung eines Prüfobjekts über die Zeit dar.

Es gibt vier Wege zur Neubewertung – von manuell bis vollautomatisch.

Manuelle Neubewertung einer Überprüfung

Aus einer abgeschlossenen Überprüfung erstellen Sie auf Knopfdruck eine Neubewertung. Übernommen werden die Struktur der Prüfobjekte und – nach Ihrer Wahl – auch Antworten und Begründungen:

  • Antworten: alle, nur positive oder keine.
  • Begründungen (unabhängig von den Antworten): alle Begründungstexte aus dem Original übernehmen oder einen Platzhalter setzen.

Die Neubewertung trägt den Zusatz - Neubewertung und wird im Status Entwurf angelegt. Das Original muss im Status Geschlossen sein.

Neubewertung bestehender Prüfobjekte (im Assistenten)

Beim Hinzufügen von Prüfobjekten wählen Sie im Tab Neubewertung bestehender Prüfobjekte die zu wiederholenden Prüfobjekte aus und klicken auf Ausgewählte Prüfobjekte einer Neubewertung unterziehen.

Neubewertung bestehender Prüfobjekte

Optionen:

  • Aktuelle Wissensdatenbank verwenden: Liegt die zugrunde liegende Wissensdatenbank inzwischen in einer höheren, als bevorzugt gekennzeichneten Version vor, wird das Prüfobjekt auf diese Version aktualisiert.
  • Antworten übernehmen: KEINE (keine Antworten der letzten Überprüfung), ALLE (alle Antworten) oder POSITIVE (nur positiv beantwortete Prüffragen).
  • Begründung für übernommene Antworten setzen (nur bei ALLE und POSITIVE): Optionaler Begründungstext. Ist die Checkbox aktiviert, aber kein Text eingetragen, wird der Standardtext „Begründung der letzten Überprüfung gilt weiterhin“ gesetzt.

Teil-automatische Neubewertung nach Maßnahmen

Teil-automatische Neubewertung

Wird eine Maßnahme umgesetzt, die mit einem Prüfobjekt verknüpft ist und für die ein „nachher“-Wert der Schwachstellenreduktion gesetzt wurde, markiert HITGuard die betroffenen Prüfobjekte mit Neubewertung empfohlen.

Statt jedes Mal eine komplette Überprüfung durchzuführen, aktualisieren Sie diese markierten Prüfobjekte teil-automatisch: HITGuard setzt die betroffenen Prüffragen auf den „nachher“-Wert und erstellt je betroffener Organisationseinheit eine eigene Überprüfung.

Durchführung:

  1. Prüfobjekt auswählen.
  2. Orangen Pfeil Teil-Automatische Neubewertung initiieren klicken.
  3. Zu aktualisierende Abweichungen auswählen.
  4. Orangen Pfeil Neubewertung für ausgewählte Abweichungen durchführen klicken.

Automatisierte Neubewertung mit Workflowplänen

Button für Workflowpläne

Ein Workflowplan stößt die einmalige oder wiederkehrende Neubewertung dokumentierter Ergebnisse automatisch an. So lassen sich Neubewertungen abgeschlossener Analysen z. B. jährlich an die Interviewpartner aussenden, um die weitere Gültigkeit der Inhalte zu prüfen. Die Interviewpartner können die Inhalte dabei auch ändern oder erweitern.

Die Liste aller Workflowpläne öffnen Sie über den lila Button oberhalb der Übersicht.

Beispiel: Sie haben eine ISO-27001-Selbstbewertung abgeschlossen. Ein wiederkehrender Workflowplan sendet jedes Jahr automatisch eine Neubewertung als Self Assessment an die zuständigen Interviewpartner.

Workflowplan erstellen/bearbeiten

Definition eines Workflowplans
  • Plus-Button: neuen Workflowplan erstellen.
  • Kopieren-Button: bestehenden Plan kopieren (übernimmt die Workflow-Definition, nicht die durchgeführten Workflows oder verknüpften Überprüfungen).
  • Doppelklick: bestehenden Plan öffnen.

Felder:

  • Status: Workflowpläne sind standardmäßig aktiv. Sie können sie aussetzen oder deaktivieren; deaktivierte Pläne werden nicht zur Verknüpfung angeboten. Einmalige Workflows werden nach der Durchführung automatisch deaktiviert.
  • Bezeichnung: Name des Workflowplans.
  • Beschreibung: Zweck des Workflowplans.
  • Verantwortliche: Werden eine Woche vor Auslösung per E-Mail informiert – samt etwaiger Probleme oder Konflikte (z. B. fehlende Interviewpartner), die so rechtzeitig gelöst werden können. Beim Auslösen erhalten sie eine Rückmeldung, welche Überprüfungen erfolgreich versendet wurden.
  • Managementsystem-Verantwortliche informieren: Informiert zusätzlich die Verantwortlichen des Managementsystems per E-Mail.
  • Nächste Durchführung: Zeitpunkt der nächsten Auslösung. Dann werden auf Basis der verknüpften Überprüfungen neue Überprüfungen als Self Assessment angelegt und zur Beantwortung versendet.
  • Wiederkehrender Workflow: Stellt eine regelmäßige Auslösung ein.

Verknüpfte Überprüfungen und Konflikte

Ergebnisse übernehmen

Der Tab Überprüfungen zeigt alle verknüpften Überprüfungen – sowohl die Vorlagen als auch die daraus erstellten neuen Überprüfungen. Einzelne Überprüfungen lassen sich hier pausieren oder reaktivieren; für einzelne kann sofort manuell eine Neubewertung ausgelöst werden. Pausierte Überprüfungen setzen einen Zyklus aus und sind danach wieder aktiv.

Konfliktanzeige:

  • Gelbes Warndreieck: Konflikt innerhalb der Überprüfung selbst (Details im Tooltip), z. B. nicht abgeschlossen oder kein Interviewpartner hinterlegt.
  • Rotes Warndreieck: Konflikt mit einer anderen Überprüfung im selben Managementsystem (Details und Link zur konfliktierenden Überprüfung im Tooltip), z. B. zwei Überprüfungen, die auf dasselbe Prüfobjekt verweisen.

Zur Verknüpfung angeboten werden nur Überprüfungen ohne Konflikt oder mit gelbem Konflikt. Überprüfungen mit rotem Konflikt stehen nicht zur Auswahl.

Mögliche Konflikte:

  • Die Überprüfung ist nicht im Status Geschlossen.
  • Die Überprüfung hat keinen Interviewpartner.
  • Ein Prüfobjekt ist in mehreren verlinkten Überprüfungen enthalten.
  • Ein Prüfobjekt ist in einer nicht abgeschlossenen Überprüfung enthalten.

Ergebnisse übernehmen: Die Übernahme erfolgt in zwei Schritten: Zuerst wählen Sie die Version der Wissensdatenbank für die Neubewertung, dann legen Sie fest, ob und wie Antworten und Begründungen übernommen werden. Über Bearbeiten lässt sich dies später ändern.

Durchgeführte Workflows

Der Tab Durchgeführte Workflows zeigt alle bereits ausgeführten Workflows des Plans und ob sie erfolgreich waren oder fehlgeschlagen sind (samt etwaiger Probleme).

Häufige Fragen zu Workflowplänen

Was passiert bei der Durchführung eines Workflowplans? Für die verknüpften Überprüfungen werden Neubewertungen erstellt und die Interviewpartner zur Beantwortung aufgefordert. Eine Neubewertung bewertet dieselben Prüfobjekte für dieselbe Organisationseinheit wie das Original.

Wann wird keine Neubewertung angefordert? Wenn eine der folgenden Bedingungen zutrifft:

  • Die Neubewertung der Überprüfung ist pausiert.
  • Die Überprüfung ist nicht abgeschlossen.
  • Die Überprüfung hat keine Interviewpartner.
  • Es existiert bereits eine andere, nicht abgeschlossene Überprüfung, die eine neuere Version eines Prüfobjekts bewertet.

Was passiert mit pausierten Überprüfungen? Bei der nächsten Durchführung wird keine Neubewertung erstellt; stattdessen wird die Überprüfung für die darauffolgende Durchführung wieder aktiviert.

Übersichten und Auswertungen

Neben den einzelnen Überprüfungen bietet HITGuard übergreifende Listen, um Ergebnisse über alle Überprüfungen hinweg auszuwerten. Sie finden sie unter Risikomanagement → Schwachstellen über die Tabs Überprüfungen | Prüfobjekte | Abweichungen | Abklärungsbedarf.

Prüfobjekte

Übersicht der Prüfobjekte

Die Prüfobjekt-Übersicht listet alle Prüfobjekte des aktuellen Managementsystems. Ein Klick öffnet die Detailansicht.

Prüfobjekt-Detailansicht

Dort sehen Sie, wie das Prüfobjekt beantwortet wurde, und – bei mehreren Versionen – wie sich die Beurteilung von Version zu Version entwickelt hat. In dieser Maske sind nur die Kopfdaten bearbeitbar; zum Beantworten eines Prüfobjekts ist sie nicht vorgesehen.

Abweichungen

Übersicht der Abweichungen

Die Abweichungs-Übersicht zeigt alle bei Überprüfungen festgestellten Abweichungen. Über die Spalten Maßnahme fehlt, Zielwert fehlt und Zielwert zu niedrig erkennen Sie, wo noch zu wenig unternommen wurde – betroffene Abweichungen erhalten einen entsprechenden Tag. Eine Abweichung ohne Tag bedeutet, dass an ihrer Behebung gearbeitet wird.

Hier weisen Sie noch nicht zugeordnete Abweichungen einem Risiko zu. Ein Doppelklick öffnet die Überprüfung an der Stelle der Abweichung, wo Sie Maßnahmen und Kontrollen festlegen können (siehe Prüffragen beantworten).

Optional blenden Sie eine Spalte ein, die anzeigt, ob es sich um eine Prüffrage (aus einer Wissensdatenbank) oder ein frei angelegtes Prüfergebnis handelt. So können Experten ihre eigenen Wissensdatenbanken um häufig ergänzte Prüfergebnisse erweitern.

Abweichungen filtern

Abweichungsfilter

Der Filter steuert, welche Abweichungen angezeigt werden – jeweils im Vergleich zum Target Score:

  • negative: < Target Score
  • keine: = Target Score
  • positive: > Target Score

Target Score Gewichtung

Target Score Gewichtung anwenden

Überall, wo Abweichungen vorkommen, bietet HITGuard zusätzlich die Sortierung nach Target Score Gewichtung an. Je größer die Abweichung vom Target Score und je höher die Gewichtung des Schutzziels, desto höher die Gewichtung:

Target Score Gewichtung = Abweichungsgrad × Gewichtung des Schutzziels

Beispiel (Gewichtung des Schutzziels: Mittel = 3):

  • Score der Abweichung = 2, Target Score = 4 → Abweichungsgrad = 2 → Gewichtung = 2 × 3 = 6
  • Score der Abweichung = 4, Target Score = 4 → Abweichungsgrad = 0 → Gewichtung = 0 × 3 = 0

Wo der Target Score eingestellt wird, lesen Sie unter Managementsysteme.

Abklärungsbedarf

Übersicht der abklärungsbedürftigen Prüffragen / Prüfergebnisse

Die Übersicht Abklärungsbedarf listet alle Prüffragen und Prüfergebnisse, die im Zuge einer Überprüfung als abklärungsbedürftig markiert wurden. Ein Klick führt direkt zur jeweiligen Prüffrage bzw. zum Prüfergebnis.

So sehen Sie nach einer Reihe von Überprüfungen auf einen Blick, welche Fragen noch recherchiert werden müssen. Über den Export-Button (neben der Suchleiste) erhalten Sie eine einfach verwendbare Auflistung.

Wichtige Hinweise und Best Practices

Best Practice
  • Behandeln Sie Abweichungen direkt in der Analyse. Die Überprüfung ist der zentrale Punkt der Risikoidentifikation und -behandlung. Versehen Sie erkannte Abweichungen schon hier mit Maßnahmen (zur Beseitigung) und Kontrollen (zur Überwachung). So lassen sich Abweichung, Maßnahme und Kontrolle sauber dem identifizierten Risiko zuordnen. Verknüpfen Sie das Prüfobjekt zusätzlich mit einem Strukturelement (z. B. einer Applikation), erscheinen diese Informationen auch in dessen Detailansicht.
  • Neubewertung statt neuer Bewertung. Erheben Sie den Ist-Zustand regelmäßig über eine Neubewertung, statt jedes Mal eine neue Analyse anzulegen. So bleiben alte Antworten und Begründungen sichtbar und die Entwicklung eines Prüfobjekts wird nachvollziehbar.
  • Prüfobjekte mehrfach bewerten und sprechend benennen. Ein Prüfobjekt kann mehrmals in einer Analyse vorkommen. Beispiel: Das IT-Grundschutz-Kompendium enthält den Baustein „Web-Anwendungen“. Betreiben Sie mehrere Web-Anwendungen, beantworten Sie diesen Baustein je Anwendung und verknüpfen ihn mit der jeweiligen Anwendung. Tipp: Vergeben Sie sprechende Namen wie „Web-Anwendung 123_Cloud“ – so finden Sie die Prüfobjekte bei Neubewertungen leicht über die Suche.
  • Self Assessment richtig vorbereiten. Ein Self Assessment lässt sich nur abschließen, wenn mindestens ein Interviewpartner hinterlegt ist. Der Interviewpartner ist außerdem Pflichtfeld, sobald die Überprüfung den Status Entwurf verlässt.
  • Vor dem Löschen prüfen. Beim Löschen einer Überprüfung gehen auch die darüber angelegten Prüfobjekte und bereits zu Risiken zugewiesenen Abweichungen verloren. Abgeschlossene Überprüfungen können nicht gelöscht werden.


Inhaltsverzeichnis