Menü aufrufen
Toggle preferences menu
Persönliches Menü aufrufen
Nicht angemeldet
Ihre IP-Adresse wird öffentlich sichtbar sein, wenn Sie Änderungen vornehmen.

Schwachstellen/en: Unterschied zwischen den Versionen

Aus HITGuard User Guide
KoKl (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
KoKl (Diskussion | Beiträge)
Die Seite wurde neu angelegt: „= Deviation analysis and review result =“
Zeile 1: Zeile 1:
<b>What is a review?</b>


In HITGuard, a review is understood to be the recording of deviations from a target state. For example, a review can be an audit by an external auditor. The findings that the auditor may have handed over to you in the form of a report can be entered in HITGuard as a so-called "review result".  
In HITGuard a vulnerability analysis is a record of deviations from a desired target state. It is also called a "review". It is the central building block for detecting, assessing and specifically treating problems, weaknesses or deviations. This article describes how you carry out a review from initial creation to completion, how you reassess results later and how you evaluate the results.


Review results can also arise from a review with HITGuard. This is done by using knowledge bases in the "gap analyses". Here, a review is guided by structured questionnaires, with the help of which deviations from the desired target state are determined.
As an expert or professional user you will find all reviews under ''Risk management → Vulnerabilities''. You see all reviews that were created in this management system. You can create new reviews or send them out to be answered. Likewise, you can also download the reviews as a PDF or Word report.


The target state is referred to as the target score level in HITGuard and can be set separately for each management system. Only experts or administrators can set and change the target score level under [[Special:MyLanguage/Managementsysteme#Aktiver_Analysezeitraum|"Administration → Management Systems"]].


<span id="Überprüfungen_(Abweichungsanalysen/Prüfergebnisse)"></span>
<span id="Abweichungsanalyse_und_Prüfergebnis"></span>
==<span id="create_überprüfung"></span> Reviews (gap analyses/review results) ==
= Deviation analysis and review result =


Under "Risk management → Vulnerabilities → <u>Reviews</u>, professionals and experts can find all reviews that have been created in this management system. All reviews are displayed, regardless of whether they are completed, in progress, or in draft status. New reviews can also be created or requested here. Furthermore, the reviews can also be downloaded as PDF or Word files.
A review records the deviations from the target state. This often takes place in the form of questionnaires, whereby audit questions answered negatively are then treated as deviations. Detected deviations can be provided directly with measures (for elimination) and controls (for monitoring) and assigned to a risk.


[[Datei:Risikoidentifikation Überprüfungen.png|left|thumb|900px|Overview of the reviews]]
HITGuard distinguishes two types, which run largely the same in the wizard:
<br clear=all>


<span id="Überprüfung_erstellen/bearbeiten"></span>
* '''Gap analysis:''' A questionnaire-supported review on the basis of a [[Special:MyLanguage/Wissensdatenbanken|knowledge base]]. With the structured questionnaires you can, for example, determine the degree of fulfillment of a norm. As a result, changes in the template knowledge base later impact the gap analysis, for example when the template is [[Special:MyLanguage/Erstellen_einer_Wissensdatenbank|revised and updated]]. In deviation analyses, this can play a role, for example, in reassessments (see below).
=== Create/edit review ===
* '''Review result:''' Entering findings without a template, for example from the report of an external auditor. Here you do not access a knowledge base, but enter everything - question answer and justiication - directly into the system.


<b>Review result:</b>
''Example:'' You enter the findings from an external pentest as a ''review result''. If you instead want to check the maturity level according to ISO 27001 or the BSI IT-Grundschutz compendium yourself, you choose a ''deviation analysis'' with the appropriate knowledge base.
* A review result means, for example, the findings that were handed out by the auditor in the course of an audit, possibly in the form of a report.  
* These findings can be entered using the "Add review result" button, accessible via the dropdown in the "Plus" button.


<b>Gap analysis:</b>
<span id="Schritt-für-Schritt-Anleitung"></span>
* Gap analyses are questionnaire-based reviews (KB) on specific topics. These questionnaires can be used, for example, to determine the degree of compliance with a standard. In addition to the questionnaire topics, other review results can be recorded.
= Step-by-step guide =
* If a translation of the KB is available in the currently selected language (flag on the top right, next to the "Logout" button), it will be applied.
* To create a gap analysis, click on the "Plus" button.


In terms of procedure, the only difference between the two inspection options is that an inspection result cannot handle inspection objects based on knowledge bases.
[[Datei:Risikoidentifikation_Überprüfungen.png|thumb|right|400px|Overview of the reviews]] Regardless of the type of review, the steps in the wizard are essentially the same:


To edit a review, double-click on it in the overview.
# Create and save review
# Add test objects and activate review
# Answer review objects (or request answering in the self assessment)
# Treat deviations
# Complete review
 
 
<span id="Schritt_1:_Überprüfung_erstellen"></span>
== Step 1: Create review ==
 
Under ''Risk management → Vulnerabilities '' Experts and Professionals can create reviews. To edit, double-click a review. You create a new review via the '''Plus''' button:


For more information on creating or editing a review, whether gap analysis or review result, see <b>[[Special:MyLanguage/Überprüfung| Create/Edit review]]</b>.
* '''Gap analysis:''' Click directly on the ''Plus'' button.
* '''Review result:''' Open the dropdown menu with the small triangle on the plus button and select ''Enter review results''.


===Copy review===
[[Datei:Abweichungsanalyse_Schritt_1.png|thumb|right|400px|Create review – step 1]] In the first step you record the master data of the review. Here we explain all fields:
====Create duplicate====
'''Mandatory fields:'''
A copy of a review can be created at the click of a button. For this, the structure of the review objects is taken from the original, but not the answers or any linked elements (measures, controls,...). Copies are created with "- Copy" in the name in the state "Draft".
* '''OrgUnit:''' The organizational unit responsible for the review, or the organizational unit being reviewed.
====Create reassessment====
* '''Name & description:''' Record here what the purpose of the review is.
A reassessment of a review can be created at the click of a button. but you can decide whether you want to also adopt the answers and justifications. Reassessments are created with "- Revaluation" in the name in the state Draft. The original must be in the state Closed for this to work.
* '''Interview partner:''' These are the people who give you the answers to the questions in the review. If you set "Self-Assessment" for the type of review, the users in this field later receive the e-mails that request them to answer the questions. As with the responsible person, HITGuard fills this field with the responsible person from the [[Special:MyLanguage/OrgEh_-_Organisationseinheiten|organizational unit]]. However, you can also enter any number of other regular HITGuard users.
'''Further fields:'''
* '''Note:''' Further notes, e.g. on the execution.
* '''Lead auditor:''' Main responsible person of a review. When you create the review, HITGuard automatically enters your user here.
* '''Co-auditors / accompaniment:''' Subject matter experts who are brought in to the review for special topics.
* '''Responsible persons:''' The responsible persons of the organizational unit or the area. Just as with the Interview partner field, HITGuard fills this field with the responsible person from the [[Special:MyLanguage/OrgEh_-_Organisationseinheiten|organizational unit]].
* '''Start and end date:''' Planned time span. Every review requires both dates. For self assessments (see below) the end date is called '''answering deadline'''.
* '''Type:''' Controls how the review is carried out (see below). This setting can only be changed in the ''Draft'' status.
* '''Workflow plans:''' Shows in how many workflow plans the review occurs as active or paused. Links can be set, removed or paused here.
* '''Created by workflow plan:''' Refers to the triggering workflow, if the review was created automatically.
* '''Change log:''' Records who edited, changed the status or completed it, and when.


A re-evaluation of a review can be created with the click of a button. Here, not only the structure of the review objects is copied from the original, but you can also choose whether to copy the original answers and justifications. For answers, you can select whether to include <b>all</b>, only <b>positive</b>, or <b>no</b> answers. For justifications, you can (regardless of the answers) adopt all justification texts from the original or set a placeholder. Re-evaluations are created with “- Re-evaluation” in the name and have the status “Draft.” The original must be in the “Closed” status for this to work.
'''Type of review:'''
* '''Interview:''' The review is carried out together with the interview partner. The interview partner can view it, but not change it.
* '''Self assessment:''' The interview partner answers the topics independently. The lead auditor requests the answering via the ''Request answering'' button (after activation) and then reviews it.
'''Special fields for the Audit management add-on module:''':
* '''Audit:''' Links the review with an audit. If the review arises from an audit, lead auditor, interview partner as well as start and end date are pre-filled. Via the button next to it, the master data can be loaded from the audit. (See [[Auditplanung|Audit planning]].)
* '''Function:''' Optionally defines the context more precisely. Only appears if the option is activated under [[Auditmanagement Einstellungen|Audit management → Settings]]. You manage functions under [[Funktionen|Audit management → Functions]].
'''Special fields for the Supply Chain Risk Management module:'''
* '''Supplier review:'''By default, only HITGuard users can be selected as interview partners. In a Supply Chain Risk Management (SRM) management system, a checkbox is available for this that marks the review as a supplier assessment. If it is active, only [[Special:MyLanguage/Lieferanten|suppliers]] can be selected instead. This checkbox is only available if the option under ''Risk management → Settings'' is active and the SRM license is present.


===Workflowpläne===
<span id="Schritt_2:_Prüfobjekte_hinzufügen"></span>
Ein Klick auf den lila Button oberhalb der Übersicht der Abweichungsanalysen und Prüfergebnisse öffnet eine Liste aller erstellten Workflowpläne.<p>Workflowpläne sind dazu da, die einmalige oder wiederkehrende Ausführung von Workflows automatisiert anzustoßen. Dabei geht es um die Neubewertung von bereits dokumentierten Ergebnissen. Bei den Abweichungsanalysen/Prüfergebnissen können somit Neubewertungen von bereits abgeschlossenen Analysen zur Überprüfung der weiteren Gültigkeit der dokumentierten Inhalte an Interviewpartner auf z.B. einer jährlichen Basis ausgesendet werden. Die Interviewpartner haben natürlich die Möglichkeit, die Inhalte auch zu verändern oder zu erweitern.
== Step 2: Add review objects ==


A new workflow plan can be created with the "plus" button.<br>
Review objects are question sets on a special topic. You add these review objects in the second step, because you want to assess them. Review objects that you have added will appear in the upper bar and may be removed there.
An existing workflow plan can be copied with the "copy" button, which adopts the contents of the workflow plan definition, but not the executed workflows or the linked reviews.<br>
Existing workflow plans can be opened with a double click.
[[Datei:Workflow_WorkflowplanDefinition_AAPE.png|left|thumb|900px]]<br clear=all>


<u>State:</u>
It is a crucial difference whether a review object is assessed for the first time (initial assessment/new creation) or whether an already existing review object is assessed again ([[#Neubewertungen|reassessment]]), or whether an entirely new review object is created. Several tabs are available for this:
* Workflow plans are active by default. They can be deactivated or suspended here. Deactivated workflows are not offered for linking to a workflow within a gap analysis/review result.
* One-time workflows are automatically changed from the state Active to the state Deactivated after their execution.


<u>Name:</u>
<span id="Erstbewertung_mittels_Wissensdatenbank_(für_die_Abweichungsanalyse)"></span>
* Enter the name of your workflow plan here.
=== Initial assessment using a knowledge base (for the gap analysis) ===


<u>Description:</u>
[[Datei:Abweichungsanalyse_Schritt_2_Erstbewertung_mit_WDB.png|thumb|right|400px|Initial assessment using a knowledge base]] In the tab ''Initial assessment using a knowledge base'', select the desired knowledge base in the dropdown and then look for the topics that you want to assess. To add a topic, click the '''Plus''' next to it.
* State the purpose of the workflow plan here.


<u>Responsibles:</>
'''Note'''
*The responsible user is informed via e-mail a week before the workflow triggers. Should there be any problems or conflicts at that time (e.g., reviews to be sent out are currently in the processing state or the needed interview partners are missing), they are described in the e-mail and can thus be rectified in time. The responsible user is also informed when the workflow does trigger about which reviews were successfully sent and whether there were any problems or conflicts which impeded the sending of further reviews.
* The plus only appears for topics that also contain review questions. If topics have no plus, they only serve to structure other topics. Expand them via the triangle arrow to see the topics contained in them.
* If the knowledge base is available in several languages, the translation matching the user language is displayed, provided there is an translation available.
* "Initial assessment" does not mean that the topic from the knowledge base is used for the first time, but only that this review is the first in the series. Let's say you have already used a knowledge base topic "Awareness" to review five other organizational units (OU). If you want to review OU Number six, you have to create the review object via this tab.


<u>Inform management system responsible persons:</u>
<span id="Erstbewertung_auf_Vorlagenbasis_(nur_für_das_Add-on_Auditmanagement)"></span>
* If this checkmark is set, in addition to the user responsible for the workflow plan, the users responsible for the management system are also informed via e-mail about the upcoming and executed workflow.
=== Initial assessment based on a template (only for the Audit management add-on) ===


<u>Next execution:</u>
[[Datei:NeubewertungVorlagenbasis.png|right|thumb|400px]] In the tab ''Initial assessment based on a template'', select the desired topic collection. With the green '''Plus''' you add all contained topics, with a white '''Plus''' individual topics. More on this under [[Auditmanagement Einstellungen#Themensammlungen|topic collections]].
* Determine when the workflow shall trigger the next time. At that point, new reviews on the basis of the linked reviews are created as self assessments and sent to the interview partner for answering.
'''Note:''' This option is only available if the Audit management add-on is activated in the management system and the user has the required role.
<br clear="all">


<u>Recurring workflow:</u>
<span id="Neuanlage_eines_Prüfobjekts_(für_Prüfergebnisse)"></span>
* If the workflow plan is to occur regularly, this can be configured here.
==== Create new review object (for review results) ====


This tab shows all linked reviews. This comprises the reviews used as templates as well as the new reviews created from them. At this point, individual reviews can be paused or reactivated in the workflow plan. An instant reassessment can be triggered for an individual review right here. Paused reviews are suspended for one cycle, but are then active again. If there are problems or conflicts with a review, this is also displayed here.<p>
[[Datei:Prüfergebnis_einpflegen_Schritt_2_Neuanlage.png|thumb|right|400px|New creation of a test object]] In the tab ''create new review object' you create a review object without a knowledge base. Assign a name and a responsible user and click ''Add new review object''. With this function you can then create your own review questions in the review object. You can then enter external review results (e.g. pentest) in the questions.


<u>Note</u>: In the selection of reviews to be linked you will find only those that have no or only a yellow conflict (see below). Reviews with a red conflict (see below) are not offered for selection. It is also shown, if the review is already assigned to workflow plans and which ones.<p>
<br clear="all">


<b>Yellow warning triangles</b>: If there is a conflict within the review itself, this is shown with a yellow warning triangle. Details of the conflict can be found in the tooltip, by hovering over the triangle with the mouse. Example: the analysis is not in the state closed or does not have an interview partner.<p>
<span id="Neubewertung_bestehender_Prüfobjekte"></span>
=== Revaluation of existing review objects ===


<b>Red warning triangles</b>: If there is a conflict with another review in the same management system, this is shown with a red warning triangle. Details of the conflict can be found in the tooltip, by hovering over the triangle with the mouse. In addition, there is a link to the conflicting review. Example: there are two reviews in the workflow plan referencing the same review object.<p>
Via the tab ''Reassessment of existing review objects'' you look for review objects that have already been fully assessed. instead of creating them anew, you take new versions into the review instead. The options and the exact procedure are described in the section [[#Neubewertungen|Reassessments]]. Alternatively, you can also always use the Reassess button in the grid overview to reassess an entire review.


<b>Possible conflicts</b>
<span id="Schritt_3:_Prüfobjekte_bearbeiten_und_beantworten"></span>
*The review is not in the state Closed.
== Step 3: Edit and answer review objects ==
*The review does not have an interview partner.
*A review object of the review is contained in multiple linked reviews.
*A review object of the review is contained in a not closed review.


<b>Adopt results</b>
[[Datei:Abweichungsanalyse_Schritt_3_Übersicht.png|right|thumb|400px|Overview of review objects]]After adding, you see all review objects in the overview under step 3. Here you can only adjust the order. Mark a review object with a click and move it in the order with the arrows at the top right. ''Save'' also transfers the sorting order into the left content overview.
Adopting results happens in two steps. First, you select which version of the knowledge base should be used for the reassessment. Second, you configure which answers and justifications from the previous review should be adopted. This configuration is first made while assigning the reviews. YOu can also edit it when they are already assigned.
<br clear="all">
[[Datei:Workflow_AA_ErgebnisseÜbernehmen.png|left|thumb|900px]]<br clear=all>


====Durchgeführte Workflows====
'''Step 3.1: Details of a review object'''
Dieser Tab zeigt alle vergangenen Workflows des Plans an, die bereits durchgeführt worden sind. Hier wird dargestellt, ob der Workflow funktioniert hat oder fehlgeschlagen ist und was etwaige Probleme waren.


====Workflow plan FAQs====
[[Datei:Abweichungsanalyse_Schritt_3_Übersicht_eines_Prüfobjekltes.png|right|thumb|400px|Detail view of a review object]]In the detail page of the individual review objects you see its header data as well as a list of the review questions assigned to it.
<b>What happens when the workflow plan is executed?</b></br>
When the workflow plan is executed, reassessments are created for the linked reviews, and the respective interview partners are requested to respond. A reassessment evaluates the same review objects for the same organizational unit as the original review.<p>
<b>When is no reassessment created and requested?</b></br>
No reassessment is created and requested if any of the following conditions apply:
*The reassessment of the review is paused.
*The review is not completed.
*The review has no interview partner.
*There is already another review that contains a newer version of one of the review objects that is not completed.<p>
<b>What happens to paused reviews?</b></br>
If a review is paused, no reassessment will be created during the next execution. Instead, the analysis will be re-activated for the following execution cycle.


=== <span id="asses_wiz_nav"></span>Navigation in the wizard ===
Core data:
The following section explains how the navigation in the review wizard works.
* With the ''trash can'' button you remove the review object from the review again.
* The ''responsible person'' and the ''interview partner'' are taken over from the master data page (see above at step 1). However, you can also still make changes here. The interview partner is intended here purely for documentation. HITGuard will automatically take the responsible person and enter them as the measure responsible when you create measures from the review questions of this review object.
* You can link the review object with ''master data'', i.e. the entities in the views of the [[Special:MyLanguage/Strukturanalyse|structure analysis]]. As a result, all review questions including measures and controls are connected directly with the entity and are visible in the entity and in the structural analysis.
* With the ''Clarification needed'' switch you mark the entire review object; in doing so, all associated review questions and review results are marked as requiring clarification.


[[Datei:Wizard Navigation.png|left|thumb|900px|Review wizard]]
List of review questions:
<br clear=all>
* Here you see the review questions that were created from knowledge base templates.  
* Via the plus button you can enter additional review results. Even if you originally created the review object from the knowledge base, you can add new questions or results here.


The navigation in the wizard for performing checks works as follows:
<span id="Detailseiten_der_Prüffragen"></span>
* Clicking on "Next" takes you to the next step or to the next review question.
== Detail pages of the review questions ==


* Clicking on "Back" takes you to the previous step or to the previous review question.
If the review object comes from a knowledge base, you will answer the individual review questons. You will find more details in the dedicated article [[Special:MyLanguage/Prüffragen_beantworten|Answering review questions]]. If you instead enter review results, you will find more information [[Special:MyLanguage/Prüfergebnisse#Prüfergebnisse einpflegen|here]].


* Clicking in the navigation tree on the left side will take you to the desired location.
Wenn SIe den Typ ''Interview'' ausgewählt haben, werden SIe die Prüffragen als Expert oder Professional beantworten. Wenn SIe den Typ ''Self-Assessment'' ausgewählt haben, wird der Practitioner die Überprüfung erhalten und die Fragen [[Special:MyLanguage/Überprüfungen|selbstständig]] beantworten.


* At the bottom left of the navigation mask, the review questions can be displayed in the navigation tree via a "Review questions" checkbox. The wizard remembers whether the checkbox was selected or deselected and maintains the desired behavior.
*'''Antwort:''' Hier können Sie im Drop-Down auswählen, wie sehr sie Die Prüffrage erfüllen. Für gewöhnlich wird das als Ja/Nein/Teilweise oder als Reifegrad von 1 bis 5 bewertet.
*'''Entbehrlich:''' Mit diesem Button nehmen Sie die Frage aus der Bewertung aus. Sie trifft auf diese Überprüfung nicht zu.
*'''Begründung:'''Hier können Sie mit schriftlichen Angaben festhalten und rechtfertigen weshalb Sie sich für die Antwortmöglichkeit oben entscheiden haben.
*'''Abklärungsbedarf:''' Markieren Sie eine Prüffrage oder ein Prüfergebnis mit ''Abklärungsbedarf'', wenn Sie die Antwort noch nicht festlegen können. DIes kann zB passieren weil Sie eine andere Person hinzuziehen oder Informationen recherchieren müssen.
*'''Dokument hochladen:'''Hier können Sie evidenzen für die Beantwortung hochladen.
*'''Bedrohungen, Maßnahmen & Kontrollen:''' Über diese Buttons können Sie Direkt Elemente anlegen, die dann direkt mit der Prüffrage verknüpft sind. Mehr über diese Elemente erfahren Sie auf den Spezialseiten für [[Special:MyLanguage/Aktuelle_Maßnahmen|Maßnahmen]], [[Special:MyLanguage/Kontrolldefinitionen|Kontrollen]] & [[Special:MyLanguage/Bedrohungen|Bedrohungen]]. Legen Sie eine Maßnahme an, können Sie danach einen ''Nacher-Wert'' auswählen, der angibt wie die Antwort ausfällt nachdem die Maßnahme umgesetzt wurde. Mehr Details finden Sie im Artikel [[Special:MyLanguage/Prüffragen_beantworten|Prüffragen beantworten]]. (Pracitioner können nur Vorschläge für Maßnahmen einreichen).
* Sie müssen nicht alle Prüffragen oder Prüfergebnisse beantworten, um eine Überprüfung abzuschließen. Beim Abschluss mit offenen Punkten erscheint jedoch eine Warnung.
* Im Add-on Auditmanagement können Sie sich neben der Antwort noch ein zweites Drop-Down "'''Feststellungsart'''" einblenden lassen. Damit können Sie zB kennzeichnen ob es sich um eine Haupt- oder Nebenabweichung handelt.


* If you show the review questions, you can also navigate to them via the tree. In the same way, you are taken back to the review question/result if you have left the review by creating a measure or control. Generally, the left part always shows the review questions/results that are currently visible on the right.
== Schritt 4: Abweichungen behandeln ==


* "Save" and "Close" behave self-explanatorily.
[[Datei:Prüfergebnis_einpflegen_Schritt_4_Abweichungen.png|right|thumb|400px|Abweichungen einem Risiko zuordnen]]Eine Abweichung ist eine negativ Beantwortete Prüffrage. Konkret erkennt HITGuard diese negativen Antworten so: <br>
Der Target Score ist der definierte Sollwert, der den gewünschten Zielzustand für die Bewertung von Prüffragen oder Prüfergebnissen vorgibt. Er dient als Referenzpunkt, um Abweichungen vom Idealzustand zu erkennen. Jede Antwort auf eine Prüffrage wird mit dem Target Score verglichen. Liegt der Antwortwert unter dem Target Score, gilt die Prüffrage als Abweichung. Die Antworten „Ja“ „Nein“ und „Teilweise“ werden hierfür in die Zahlenwerte "5", "1" und "3" übersetzt. Sie können den Target Score im [[Special:MyLanguage/Managementsysteme|Managementsystem]] festlegen. <p> Abweichungen werden von HITGuard speziell behandelt. Vor allem können Sie sie in Schritt 4 zu Risiken zuweisen. HITGuard erkennt auch Übererfüllungen, diese können im Chancenmanagement nützlich sein. Um diese zuzuweisen müssen Sie jedoch zu ''Risikomanagement > Schwachstellen > Abweichungen'' navigieren


Regardless of the type of review you perform (gap analysis using a knowledge base or recording review results) the processing steps in the perform review wizard are essentially the same:
Sie können Abweichungen und Risiken hier auf Zwei Arten verknüpfen:
# Create and save review
* Wählen Sie im Dropdown unten ein bestehendes Risiko, markieren Sie die Abweichungen und klicken Sie auf ''Ausgewählte Abweichungen gewähltem Risiko zuweisen''.
# Add topics or review objects and activate review
* Markieren Sie die Abweichungen und klicken Sie auf ''Risiko zu Prüfgegenstand anlegen''. Im Dialog erstellen Sie ein neues Risiko und weisen es den Abweichungen zu.
# Answering the review objects or the possibility to request an answer in the "self assessment" by the interview partner
* '''Best Practise:''' Da sie den Detailüberblick ohnehin über die Abweichungen behalten, ist es ratsam nur wenige Risiken anzulegen, die große Themenbereiche abdecken. Auch für große Organisationen reichen idR wnige dutzend Risiken.
# Check responses or identified gaps
<br = clear"all">
# Complete the review
 
== Überprüfung abschließen ==
 
Eine Überprüfung kann von einem Experten oder Professional durchgeführt werden. Optional fordert er die Beantwortung beim Interviewpartner an: Dieser erhält per Workflow eine Aufforderung, beantwortet die Prüffragen und sendet die Überprüfung zurück. Der Experte prüft die Ergebnisse und schließt die Überprüfung ab.
 
Die Behandlung von Abweichungen sowie das Verknüpfen von Maßnahmen und Kontrollen ist jederzeit möglich – auch nach dem Abschluss.
 
== Status einer Überprüfung ==
 
[[Datei:Überprüfung_Stati_wechseln.PNG|thumb|Status wechseln]]
 
Den Status wechseln Sie über den blauen Button rechts oben. Sind die E-Mail-Benachrichtigungen im Managementsystem aktiv, werden bei jedem Statuswechsel die im Workflow relevanten Personen informiert.


A review can be performed by an expert or professional. However, he also has the option of requesting the answer to the review from his interview partner in HITguard. Via workflow support, the interview partner receives a request for this and can complete the response and then return it to the expert. The expert checks the results and can mark the review as completed and archive it. The handling of deviations from the review is possible at any time, even if a review has already been completed. Measures and controls can also be linked at any time.
* '''Entwurf:''' Diesen Status hat die Überprüfung beim ersten Anlegen (oder beim Deaktivieren aus ''In Bearbeitung''). Die Überprüfung ist noch nicht aktiv; niemand wurde informiert. Mit dem blauen Button ''Überprüfung aktivieren'' aktivieren Sie sie.
* '''In Bearbeitung:''' Jetzt ist die Überprüfung aktiv. Interviewpartner und Auditoren sehen die Überprüfung unter ''Meine Aufgaben'', können sie aber noch nicht bearbeiten. Der Typ der Überprüfung lässt sich nun nicht mehr ändern. Ist der Typ ein ''Self Assessment'', kann der Lead-Auditor über ''Beantwortung anfordern'' den Interviewpartner dazu aufrufen die Fragen zu Beantworten. Ist der Typ ein ''Interview'', geht es über ''Überprüfung abschließen'' in den Status ''Geschlossen''. Über ''Überprüfung deaktivieren'' geht es zurück zu ''Entwurf''.
* '''Angefordert (nur bei Self Assessment):''' Nach ''Beantwortung anfordern''. In diesem Status werden die Interviewpartner per E-Mail aufgefordert die Prüffragen zu beantworten. Angeforderte Self Assessments sind mit einem Badge gekennzeichnet. Sind die Interviewpartner fertig, setzen sie den Status mit ''Überprüfung absenden'' auf ''Beantwortet''.
* '''Beantwortet (nur bei Self Assessment):''' Nach dem Absenden durch den Interviewpartner wird der Lead-Auditor automatisch per E-Mail informiert. Der Interviewpartner und der Verantwortliche können die Überprüfung nun nicht mehr bearbeiten. Über ''Überprüfung abschließen'' können Expert- und Professional-User die Überprüfung in den Status ''Geschlossen'' versetzen.
* '''Geschlossen:''' Die Überprüfung ist jetzt schreibgeschützt. Kein User kann die Überprüfung und die Prüffragen darin bearbeiten. Verknüpfungen von Prüffragen mit Risiken, Maßnahmen, Kontrollen und Bedrohungen können aber weiter hinzugefügt und bearbeitet werden.  


<span id="Status_und_Löschen_einer_Überprüfung"></span>
'''Überprüfungstyp wechseln (Interview und Self Assessment):''' Der Typ lässt sich nur im Status ''Entwurf'' ändern. War der Typ falsch und die Überprüfung bereits aktiviert, müssen Sie sie zunächst über ''Überprüfung deaktivieren'' zurück auf ''Entwurf'' setzen und dann .
=== <span id="Status"></span>Status and deletion of a review===


[[Datei:Überprüfung Stati wechseln.PNG|right|thumb|900px]]
= Tipps & Infos =


A review can have different states. If the e-mail notifications are active in the management system, all persons relevant in the workflow are prompted to perform their tasks when the status changes. This would be, for example, the interview partner if an auditor requests a response, or the auditor themselves if the response is returned.
''' Überprüfung kopieren (Duplikat)'''


The status of the review can be changed via the blue button in the upper right corner.
: Auf Knopfdruck auf den Button über der Grid-Übersicht erstellen Sie ein '''Duplikat''' einer Überprüfung. Übernommen wird nur die Struktur der Prüfobjekte – nicht die Antworten und nicht die verknüpften Elemente wie Maßnahmen oder Kontrollen. Das Duplikat trägt den Zusatz ''- Kopie'' und wird im Status ''Entwurf'' angelegt. Das Original darf sich in jedem Status befinden.
: Möchten Sie die Antworten übernehmen, verwenden Sie stattdessen eine [[#Manuelle Neubewertung einer Überprüfung|Neubewertung]].


<b>Draft</b>
'''Überprüfung löschen'''
* When the review is saved for the first time or deactivated from the "In Progress" status, it is in the "Draft" status.
* "Draft" means that the review is not yet active and no one has been informed about the review by the system.
* From this status, the review can be activated, i.e. set to the "In Progress" status.


<b>In progress</b>
: Über ''Überprüfung löschen'' entfernen Sie Überprüfungen, die '''noch nicht''' abgeschlossen sind.
* If the review is activated, it will be set to "In Progress" status. As a result, the interview partner and auditor will see it under "My tasks."
: '''Achtung:''' Beim Löschen werden auch die über diese Überprüfung angelegten Prüfobjekte sowie bereits zu Risiken zugewiesene Abweichungen gelöscht.
* Now it is time for the lead auditor to perform the review or request a response by "Request Response" from interview partners (only for self assessments).
* It can be set back to the status "Draft" by selecting "Deactivate review".
* It can be set to the status "Closed" by selecting "Close review".


<b>Requested (only for self assessments) </b>.
''' Navigation im Assistenten '''
* If the review is requested by the lead auditor, it will be set to "Requested" status. The interview partner will be prompted via e-mail to perform the review.
* The interview partner can set the status to "Answered" by clicking on "Submit review" after the review has been conducted.
* Requested self assessments are marked with a badge.


<b>Answered (only for self assessmentse) </b>.
[[Datei:Wizard_Navigation.png|thumb|Überprüfungs-Assistent]]
* If the review is returned by the interview partner with "Submit review", it will be set to the status "Answered". The auditors will be prompted by an e-mail to check the response.
* Answered self assessments are marked with a badge.
* It can be returned to the status "Requested" by selecting "Request response" again. The interview partner must then revise their response.
* It can be put back into the status "Draft" by selecting "Deactivate review" (only auditors will be notified).
* It can be moved to the status "Closed" by selecting "Close review".


<b>Closed</b>
* '''Weiter''' / '''Zurück:''' Zum nächsten bzw. vorherigen Schritt oder zur nächsten/vorherigen Prüffrage.
* If the review is set to the "Closed" status by "Close review", it is read-only and it can no longer be edited.
* '''Navigationsbaum (links):''' Direkter Sprung zur gewünschten Stelle. Der rechte Bereich zeigt immer die Prüffragen bzw. Prüfergebnisse des gewählten Knotens.
* <u>Caution</u>: A self assessment can only be closed if there is at least one interview partner.
* '''Checkbox „Prüffragen“ (unten links):''' Blendet die Prüffragen im Navigationsbaum ein oder aus. Der Assistent merkt sich diese Einstellung. Bei eingeblendeten Prüffragen springt der Assistent automatisch zur richtigen Frage zurück, wenn Sie ihn z. B. zum Anlegen einer Maßnahme oder Kontrolle verlassen haben.
* <u>Exception</u>: Even in already closed reviews, measures and controls can still be added to or removed from review questions.
* '''Speichern''' und '''Schließen''' verhalten sich selbsterklärend.


<b>Delete a review</b>.
'''Wichtige Begriffe '''
* With "Delete review" you can delete reviews that are <b>not</b> completed yet.
* Caution: By deleting, the review objects created in this review as well as gaps already assigned to risks will also be deleted!


<span id="Überprüfungstyp_wechseln_(Interview_Self_Assessment)"></span>
* '''Prüfobjekt:''' Der Gegenstand, der überprüft wird (z. B. ein Thema aus einer Wissensdatenbank oder ein frei angelegtes Objekt). Ein Prüfobjekt enthält Prüffragen und/oder Prüfergebnisse.
==== Change review type (interview <=> self assessment) ====
* '''Prüffrage:''' Eine einzelne Frage aus einer Wissensdatenbank.
* '''Abweichung:''' Eine Prüffrage oder ein Prüfergebnis, das schlechter als der Zielzustand bewertet wurde.
* '''Wissensdatenbank:''' Eine strukturierte Sammlung von Themen und Prüffragen (z. B. zu einer Norm).
* '''Organisationseinheit:''' Der für die Überprüfung zuständige Unternehmensbereich.
* '''Target Score (Zielzustand):''' Der gewünschte Zielzustand heißt in HITGuard '''Target Score'''. Er bestimmt, ab wann eine Antwort als Abweichung gilt. Eine Antwort mit ''Nein'' entspricht Score 1, ''Teilweise'' entspricht Score 3, ''Ja'' entspricht 1. Er ist je Managementsystem separat einstellbar. Nur Experten oder Administratoren können den Target Score unter [[Managementsysteme#Aktiver_Analysezeitraum|Administration → Managementsysteme]] festlegen und ändern.


The type of review can be changed only in the "Draft" status. If the type is changed to "Self assessment", the end date changes to the reply deadline.
= Neubewertungen =


If the wrong type was set and the check was activated, the check must first be reset to the "Draft" status by "Deactivate check".
Es gibt unterschiedliche Möglichkeiten für die Neubewertung, die ihre jeweiligen Vorteile bieten. In jedem Fall ''muss'' die ursprüngliche Überprüfung allerdings abgeschlossen sein.  


====Tips, tricks & best practice====
== Manuelle Neubewertung  mit dem Neubewerten-Button==
[[Datei:BESTPRACTICE.png|left|thumb|100px]]
*This type of analysis is a powerful tool in HITGuard. It is a central component of risk identification and treatment. Detected gaps can be linked with reduction measures and/or monitoring controls directly within the analysis.
*The crucial benefit of doing this in one step is that any gaps, measures, and controls can be assigned to the identified risk. If the review object is also linked with a structural element, such as an application, this information is also comprehensibly shown in the details of that element.
*Revaluating instead of evaluating again. From time to time, generally at regular intervals, the status quo should be ascertained again. For this, HITGuard offers the revaluation of analyses, which allows the updating of previous analyses instead of having to perform a completely new analysis. Previous answers can be viewed and even carried over. This makes the development of a review object even more apparent.<br clear=all>


<span id="Prüfobjekte"></span>
[[Datei:PlusNeubew.png||right|thumb|100px|Plus- und Neubewerten-Button]]Wählen Sie im Grid eine abgeschlossene Überprüfung und klicken Sie auf den Neubewerten-Button, wird wird eine Neue Schutzbedarfs- bzw. Schwachstellenanalyse erstellt, die auf der Vorlage der alten basiert. die ursprüngliche Analyse bleibt unangetastet und schreibgeschützt im System. Diese Neubewertung trägt den Zusatz "''- Neubewertung''" und wird im Status ''Entwurf'' angelegt.<p>
== <span id="Prüfobjekte"></span>Review objects ==
Diese Variante ist schnell und einfach durchzuführen. Sie erlaubt allerdings nur die Neubewertung der gesamten Überprüfung mit all ihren Prüfobjekten.


Under "Risk management → Vulnerabilities → Review| <u>Objects of review</u> | Gaps | Clarification needed", you will find all the review objects that were created in the course of reviews in the current management system.
== Neubewertung mit Workflowplänen ==


[[Datei:Prüfobjekte Übersicht.png|left|thumb|900px|Overview of the review objects]]
[[Datei:WFPbutton.png|right|thumb|100px|Button für Workflowpläne]] Ein '''Workflowplan''' stößt die Neubewertung von Schwachstellenanalysen automatisch an und sendet sie als Self-Assessment an die Interviewpartner. So lassen sich Neubewertungen zB jährlich aussenden, um zu prüfen ob die Inhalte noch gültig sind. Details und generelles zu Workflowplänen besprechen wir auf der Seite [[Special:MyLanguage/Workflowpläne|Workflowpläne]].<p>
<br clear=all>
Workflowpläne für Analysen funktionieren mit Neubewertungen. Wenn der Workflowplan auslöst, funktioniert das ähnlich wie bei der manuellen Neubewertung mit dem Button. HITGuard erstellt eine Neue Schutzbedarfs- bzw. Schwachstellenanalyse erstellt, die auf der Vorlage der alten basiert. die ursprüngliche Analyse bleibt unangetastet und schreibgeschützt im System. <p>  
Diese Variante lässt Sie neubewertungen im voraus planen und automatisieren.


Clicking on a review object opens the detailed view.
== Manuelle Neubewertung bestehender Prüfobjekte (im Assistenten) ==


[[Datei:Prüfobjekt bearbeiten.png|left|thumb|901px|Edit review object]]
[[Datei:Abweichungsanalyse_Schritt_2_Neubewertung.png|right|thumb|400px|Neubewertung bestehender Prüfobjekte]]
<br clear=all>
Beim [[#Schritt 2: Prüfobjekte hinzufügen|Hinzufügen von Prüfobjekten]] können Sie zum Tab ''Neubewertung bestehender Prüfobjekte'' wechseln. Hier sehen Sie alle Prüfobjekte die in abgeschlossenen Überprüfungen sind. Sie können sich die Prüfobjekte, die Sie neubewerten wollen, auswählen und klicken dann auf ''Ausgewählte Prüfobjekte einer Neubewertung unterziehen''. <p>
Diese Variante gibt ihnen mehr Flexibilität beim Erstellen der Neubewertung. Soll zB nur eines von mehreren Prüfobjekten einer Überprüfung neubewertet werden, können Sie sich mit dieser Variante das Prüfobjekt herauspicken, ohne die andern überarbeiten zu müssen. 


Here you can see how the review object was answered. Likewise, if several versions of the review object are available, you can view how the assessment of the review object has developed from one version to the next. Only the header data of a review object can be edited via this mask. This means that this mask cannot be used to answer a review object.
== Ergebnisse übernehmen ==


<span id="Teil-Automatische_Neubewertung_initiieren"></span>
Bei der manuellen Neubewertung haben sie einige Einstellungen, die steuern wie sie die alten Ergebnisse verwenden.
=== Initiate semi-automatic revaluation ===
*<b>Aktuelle Wissensdatenbank:</b> [[Special:MyLanguage/Wissensdatenbanken|Wissensdatenbanken]] dienen als Vorlage für die Fragenbatterien in Schwachstellenanalysen. Manchmal hat sich die Vorlage weiterentwickelt, nachdem die ursprügliche Überprüfung angelegt wurde. Mit diesem Häkchen bestimmen Sie, ob HITguard bei der Neubewertung die <i>alte Version</i> der Vorlage verwenden soll, oder ob es die <i>neueste Version</i> der Wissensdatenbank verwenden soll.
*<b>Antwortübernahme:</b> Hier können Sie entscheiden, ob HITGuard in der Neubewertung alle Antworten, keine Antwort oder nur positive Antworten der letzten Überprüfung übernehmen soll. Damit steuern Sie, wie gründlich man die Neubewertung durcharbeiten muss.
*<b>Begründungsübernahme:</b>Unabhängig davon, ob Sie Antworten übernehmen, oder nicht, können Sie die jeweiligen Begründungstexte aus der ursprünglichen Überprüfung übernehmen. Alternativ können Sie einen Standardtext eingeben, den HITGuard in jedes Begründungsfeld setzen wird.


Due to the implementation of measures, it can happen that review objects are proposed for semi-automatic revaluation. This always happens if the measure was either created in the course of a check for a review object or linked to a review object, the "after" value of the vulnerability reduction was set, and the measure is implemented. If a measure is implemented, the linked review objects are marked with "Revaluation recommended".
== Teil-automatische Neubewertung ==


To avoid having to perform a new review every time a measure is implemented, HITGuard offers the option of subjecting these marked review objects to a semi-automatic revaluation. This means that HITGuard automatically updates the gap of the respective review questions of the review objects. A separate review is created for each individual organizational unit. In this process, the review questions that are affected by the implementation of measures are set to the "after" value of the vulnerability reduction.  
[[Datei: NacherW.png|right|thumb|400px|Angabe des Nacher-Werts]]
Prüffragen können mit Maßnahmen verknüpft werden. Legen Sie eine Maßnahme an, können Sie danach einen ''Nacher-Wert'' auswählen, der angibt, wie die Antwort ausfällt, nachdem die Maßnahme umgesetzt wurde. (Siehe auch [[Special:MyLanguage/Prüffragen_beantworten|Prüffragen beantworten]]) Bei der Teil-automatischen Neubewertung (TAN) können Sie auf diese Nachher-Werte zugreifen.  


Execution:
Für die TAN navigieren Sie zunächst zu Risikomanagement > Prüfobjekte. Wurde eine  verknüpfte Maßnahme umgesetzt (für die auch ein Nachher-Werte der Schwachstellenreduktion gesetzt wurde) markiert HITGuard hier die betroffenen Prüfobjekte mit ''Neubewertung empfohlen''.
# Select review object.
#Starten sie die Neubewertung indem sie die markierten Prüfobjekte auswählen und auf den gelben Neubewertungs-Button klicken. (HITGuard wird den Button nur verfügbar machen, wenn das Prüfobjekt Maßnahmen enthält, die schon erledigt sind.)
# Click the orange arrow "Initiate semi-automatic revaluation".
#HITGuard listet nun die Nachher-Werte, die sie bei den verknüpften Maßnahmen angegeben haben, auf. (HITGuard listet hier nur die Prüffragen, deren Maßnahmen bereits erledigt sind.)
# Select the gaps to be updated.
#Mit einem zweiten Klick auf den Neubewertungs-Button schließen Sie den Prozess ab. HIGuard wird nun eine neue, bereits geschlossene Überprüfung mit dem Titel „Teil-Automatische Neubewertung“ erzeugen, in der die Nachher-Werte eingetragen sind.
# Click the orange arrow "Perform revaluation for selected gaps".
[[Datei:RNDezember2019_4.png|left|thumb|600px|Teil-automatische Neubewertung]]
<br clear="all">


[[Datei:RNDezember2019 4.png|left|thumb|901px|Semi-automatic revaluation]]
= Übersichten und Auswertungen =
<br clear=all>


===Tips, tricks & best practice===
Neben den einzelnen Überprüfungen bietet HITGuard übergreifende Listen, um Ergebnisse über alle Überprüfungen hinweg auszuwerten. Sie finden sie unter '''Risikomanagement → Schwachstellen''' über die Tabs ''Überprüfungen | Prüfobjekte | Abweichungen | Abklärungsbedarf''.
[[Datei:BESTPRACTICE.png|left|thumb|100px]]
Review objects can be evaluated multiple times within one analysis. For example, BSI's IT Grundschutz offers a module "Web applications". If various web applications are operated in an organization, it is recommended to answer the module for each one of them. This means the module should be selected multiple times across one or more reviews and linked to the respective resources. Additional tip: Give your review objects meaningful and telling names, such as "Web application 123_Cloud". This allows you to simply search the review objects when doing a revaluation.<br clear=all>


<br clear=all>
== Prüfobjekte ==


<span id="Abweichungen"></span>
[[Datei:Prüfobjekte_Übersicht.png|thumb|Übersicht der Prüfobjekte]]
== <span id="Deviations"></span>Gaps==


Under "Risk management → Vulnerabilities → Reviews | Objects of review | <u>Gaps</u> | Clarification needed", you will find all gaps that were identified during the performance of reviews.
Die Prüfobjekt-Übersicht listet alle Prüfobjekte des aktuellen Managementsystems. Ein Klick öffnet die Detailansicht.


[[Datei:Abweichungen Übersicht.png|left|thumb|900px|Overview of gaps]]
[[Datei:Prüfobjekt_bearbeiten.png|thumb|Prüfobjekt-Detailansicht]]
<br clear=all>


The columns "Measure missing", "Target value missing", "Target value too low" can be used to find out against which gaps nothing or too little has been done. These gaps are tagged in the grid. If a gap does not have a tag, this means that attempts are being made to correct the gap.
Dort sehen Sie, wie das Prüfobjekt beantwortet wurde, und – bei mehreren Versionen – wie sich die Beurteilung von Version zu Version entwickelt hat. In dieser Maske sind nur die Kopfdaten bearbeitbar; zum Beantworten eines Prüfobjekts ist sie nicht vorgesehen.


Here you have the option to assign gaps that have not yet been assigned to a risk.
== Abweichungen ==


Double-clicking on a gap opens the review at the point where the gap was detected. Here, measures and controls for the gap can now be defined. For more information, see [[Special:MyLanguage/Prüffragen_beantworten| Answer review questions]].
[[Datei:Abweichungen_Übersicht.png|thumb|Übersicht der Abweichungen]]


Optionally, it is possible to display a column that shows whether the line is a review question (from a knowledge base) or a review result (freely entered). This allows experts to then expand their self-developed knowledge bases by review results that are often added to reviews during the interview.
Die Abweichungs-Übersicht zeigt alle bei Überprüfungen festgestellten Abweichungen. Über die Spalten ''Maßnahme fehlt'', ''Zielwert fehlt'' und ''Zielwert zu niedrig'' erkennen Sie, wo noch zu wenig unternommen wurde – betroffene Abweichungen erhalten einen entsprechenden Tag. Eine Abweichung ohne Tag bedeutet, dass alles bereits angelegt wurde und an ihrer Behebung gearbeitet wird.


<span id="Abweichungen_filtern"></span>
In dieser Übersicht können Sie auch - Wie sonst in [[#Schritt 4: Abweichungen behandeln|Schritt 4]] - noch nicht zugeordnete Abweichungen einem Risiko zuweisen. Ein Doppelklick öffnet die Überprüfung an der Stelle der Abweichung, wo Sie Maßnahmen und Kontrollen festlegen können (siehe [[Prüffragen beantworten]]).
===Filter gaps===


[[Datei:Abweichungsfilter.png|right|thumb|900px|Abweichungsfilter]]
Optional blenden Sie eine Spalte ein, die anzeigt, ob es sich um eine Prüffrage (aus einer Wissensdatenbank) oder ein frei angelegtes Prüfergebnis handelt. So können Experten ihre eigenen Wissensdatenbanken um häufig ergänzte Prüfergebnisse erweitern.


With the filter, it can be selected which type of gaps is displayed:
'''Abweichungen filtern'''
*negative: review questions/results that were evaluated < the target score
*none: review questions/results that were evaluated = the target score
*positive: review questions/results that were evaluated > the target score


<span id="Target_Score_Gewichtung"></span>
[[Datei:Abweichungsfilter.png|thumb|Abweichungsfilter]]
=== <span id="Target score weighting"></span><span id="Zielreifegrad-Gewichtung"></span>Target score weighting===


What the target score level is and where it is set can be found under [[Special:MyLanguage/Managementsysteme#Aktiver Analysezeitraum | Management systems]].
Der Filter steuert, welche Abweichungen angezeigt werden – jeweils im Vergleich zum Target Score:
Wherever gaps occur, there is an additional form of sorting: the target score weighting. This is possible, for example, under "Risk management → Vulnerabilities → Gaps".
* '''negative:''' < Target Score
* '''keine:''' = Target Score
* '''positive:''' > Target Score


If activated, the sorting of protection targets is based on the target score weighting. The greater the deviation from the target score level and the greater the weighting of the protection target, the greater the target score weighting: target score weighting = deviation level * weighting of the protection target.
'''Target Score Gewichtung'''


Note: A response of "No" corresponds to score level 1, "Partially" corresponds to score level 3.
[[Datei:Zielreifegrad_Gewichtung_anwenden.gif|thumb|Target Score Gewichtung anwenden]]


Examples for illustration: Protection goal weighting: Mean (3).
Überall, wo Abweichungen vorkommen, bietet HITGuard zusätzlich die Sortierung nach '''Target Score Gewichtung''' an. Den Target Score definitern Sie im [[Special:MyLanguage/Managementsysteme#Aktiver_Analysezeitraum|Managementsystem]]. Je größer die Abweichung vom Target Score und je höher die Gewichtung des Schutzziels, desto höher die Gewichtung: <br> Target Score Gewichtung = Abweichungsgrad × Gewichtung des Schutzziels<p>
*score of deviation = 2, target score = 4 =&gt; Degree of deviation = 2, target score weighting = 2 * 3 = 6.
''Beispiel'' (Gewichtung des Schutzziels: Mittel = 3):
*score of deviation = 4, target score = 4 =&gt; degree of deviation = 0, target score weighting = 0 * 3 = 0.
* Score der Abweichung = 2, Target Score = 4 → Abweichungsgrad = 2 → Gewichtung = 2 × 3 = '''6'''
* Score der Abweichung = 4, Target Score = 4 → Abweichungsgrad = 0 → Gewichtung = 0 × 3 = '''0'''


[[Datei:Zielreifegrad Gewichtung anwenden.gif|left|thumb|900px|Apply target score weighting]]<br clear=all>
== Abklärungsbedarf ==


<span id="Abklärungsbedarf"></span>
[[Datei:Abklärungsbedarf_Übersicht.png|thumb|Übersicht der abklärungsbedürftigen Prüffragen / Prüfergebnisse]]
== <span id="Need for clarification"></span>Clarification needed ==


Under "Risk Management → Vulnerabilities → Reviews | Objects of review | Gaps| <u> Clarification needed</u>", you will find all review questions/review results that were marked with "Clarification needed" in the course of a review.
Die Übersicht ''Abklärungsbedarf'' listet alle Prüffragen und Prüfergebnisse, die im Zuge einer Überprüfung als abklärungsbedürftig markiert wurden. (siehe [[#Detailseiten der Prüffragen|Detailseiten der Prüffragen]]) Ein Klick führt direkt zur jeweiligen Prüffrage bzw. zum Prüfergebnis. So sehen Sie nach einer Reihe von Überprüfungen auf einen Blick, welche Fragen noch recherchiert werden müssen. Über den Export-Button (neben der Suchleiste) erhalten Sie eine einfach verwendbare Auflistung.


[[Datei:Abklärungsbedarf Übersicht.png|left|thumb|900px|Overview of review questions/review results requiring clarification]]
= Wichtige Hinweise und Best Practices =
<br clear=all>


This label is necessary in practice if you cannot yet clarify how the question is to be answered when answering a review question. This can happen if, for example, you would need to consult another person or otherwise research the information. Following a series of reviews, the system evaluates which questions still need to be researched. This is exactly what the "Clarification needed" view is for.
[[Datei:BESTPRACTICE.png|thumb|Best Practice]]


If you click on a review question/result, you will be redirected to it.
* '''Behandeln Sie Abweichungen direkt in der Analyse.''' Die Überprüfung ist der zentrale Punkt der Risikoidentifikation und -behandlung. Versehen Sie erkannte Abweichungen schon hier mit Maßnahmen (zur Beseitigung) und Kontrollen (zur Überwachung). So lassen sich Abweichung, Maßnahme und Kontrolle sauber dem identifizierten Risiko zuordnen. Verknüpfen Sie das Prüfobjekt zusätzlich mit einem Strukturelement (z. B. einer Applikation), erscheinen diese Informationen auch in dessen Detailansicht.
* '''Neubewertung statt neuer Bewertung.''' Erheben Sie den Ist-Zustand regelmäßig über eine Neubewertung, statt jedes Mal eine neue Analyse anzulegen. So bleiben alte Antworten und Begründungen sichtbar und die Entwicklung eines Prüfobjekts wird nachvollziehbar.
* '''Prüfobjekte mehrfach bewerten und sprechend benennen.''' Ein Prüfobjekt kann mehrmals in einer Analyse vorkommen. ''Beispiel:'' Das IT-Grundschutz-Kompendium enthält den Baustein „Web-Anwendungen“. Betreiben Sie mehrere Web-Anwendungen, beantworten Sie diesen Baustein je Anwendung und verknüpfen ihn mit der jeweiligen Anwendung. ''Tipp:'' Vergeben Sie sprechende Namen wie „Web-Anwendung 123_Cloud“ – so finden Sie die Prüfobjekte bei Neubewertungen leicht über die Suche.
* '''Self Assessment richtig vorbereiten.''' Ein Self Assessment lässt sich nur abschließen, wenn mindestens ein Interviewpartner hinterlegt ist. Der Interviewpartner ist außerdem Pflichtfeld, sobald die Überprüfung den Status ''Entwurf'' verlässt.
* '''Vor dem Löschen prüfen.''' Beim Löschen einer Überprüfung gehen auch die darüber angelegten Prüfobjekte und bereits zu Risiken zugewiesenen Abweichungen verloren. Abgeschlossene Überprüfungen können nicht gelöscht werden.


It is also possible to export a list of all review questions/results requiring clarification via the "Export" button (next to the search bar). This provides an easy-to-use list of the review questions that require clarification.
[[Kategorie:Schwachstellen]]
[[Kategorie:Risikomanagement]]

Version vom 2. Juli 2026, 08:52 Uhr

In HITGuard a vulnerability analysis is a record of deviations from a desired target state. It is also called a "review". It is the central building block for detecting, assessing and specifically treating problems, weaknesses or deviations. This article describes how you carry out a review from initial creation to completion, how you reassess results later and how you evaluate the results.

As an expert or professional user you will find all reviews under Risk management → Vulnerabilities. You see all reviews that were created in this management system. You can create new reviews or send them out to be answered. Likewise, you can also download the reviews as a PDF or Word report.


Deviation analysis and review result

A review records the deviations from the target state. This often takes place in the form of questionnaires, whereby audit questions answered negatively are then treated as deviations. Detected deviations can be provided directly with measures (for elimination) and controls (for monitoring) and assigned to a risk.

HITGuard distinguishes two types, which run largely the same in the wizard:

  • Gap analysis: A questionnaire-supported review on the basis of a knowledge base. With the structured questionnaires you can, for example, determine the degree of fulfillment of a norm. As a result, changes in the template knowledge base later impact the gap analysis, for example when the template is revised and updated. In deviation analyses, this can play a role, for example, in reassessments (see below).
  • Review result: Entering findings without a template, for example from the report of an external auditor. Here you do not access a knowledge base, but enter everything - question answer and justiication - directly into the system.

Example: You enter the findings from an external pentest as a review result. If you instead want to check the maturity level according to ISO 27001 or the BSI IT-Grundschutz compendium yourself, you choose a deviation analysis with the appropriate knowledge base.

Step-by-step guide

Overview of the reviews

Regardless of the type of review, the steps in the wizard are essentially the same:

  1. Create and save review
  2. Add test objects and activate review
  3. Answer review objects (or request answering in the self assessment)
  4. Treat deviations
  5. Complete review


Step 1: Create review

Under Risk management → Vulnerabilities Experts and Professionals can create reviews. To edit, double-click a review. You create a new review via the Plus button:

  • Gap analysis: Click directly on the Plus button.
  • Review result: Open the dropdown menu with the small triangle on the plus button and select Enter review results.
Create review – step 1

In the first step you record the master data of the review. Here we explain all fields:

Mandatory fields:

  • OrgUnit: The organizational unit responsible for the review, or the organizational unit being reviewed.
  • Name & description: Record here what the purpose of the review is.
  • Interview partner: These are the people who give you the answers to the questions in the review. If you set "Self-Assessment" for the type of review, the users in this field later receive the e-mails that request them to answer the questions. As with the responsible person, HITGuard fills this field with the responsible person from the organizational unit. However, you can also enter any number of other regular HITGuard users.

Further fields:

  • Note: Further notes, e.g. on the execution.
  • Lead auditor: Main responsible person of a review. When you create the review, HITGuard automatically enters your user here.
  • Co-auditors / accompaniment: Subject matter experts who are brought in to the review for special topics.
  • Responsible persons: The responsible persons of the organizational unit or the area. Just as with the Interview partner field, HITGuard fills this field with the responsible person from the organizational unit.
  • Start and end date: Planned time span. Every review requires both dates. For self assessments (see below) the end date is called answering deadline.
  • Type: Controls how the review is carried out (see below). This setting can only be changed in the Draft status.
  • Workflow plans: Shows in how many workflow plans the review occurs as active or paused. Links can be set, removed or paused here.
  • Created by workflow plan: Refers to the triggering workflow, if the review was created automatically.
  • Change log: Records who edited, changed the status or completed it, and when.

Type of review:

  • Interview: The review is carried out together with the interview partner. The interview partner can view it, but not change it.
  • Self assessment: The interview partner answers the topics independently. The lead auditor requests the answering via the Request answering button (after activation) and then reviews it.

Special fields for the Audit management add-on module::

  • Audit: Links the review with an audit. If the review arises from an audit, lead auditor, interview partner as well as start and end date are pre-filled. Via the button next to it, the master data can be loaded from the audit. (See Audit planning.)
  • Function: Optionally defines the context more precisely. Only appears if the option is activated under Audit management → Settings. You manage functions under Audit management → Functions.

Special fields for the Supply Chain Risk Management module:

  • Supplier review:By default, only HITGuard users can be selected as interview partners. In a Supply Chain Risk Management (SRM) management system, a checkbox is available for this that marks the review as a supplier assessment. If it is active, only suppliers can be selected instead. This checkbox is only available if the option under Risk management → Settings is active and the SRM license is present.

Step 2: Add review objects

Review objects are question sets on a special topic. You add these review objects in the second step, because you want to assess them. Review objects that you have added will appear in the upper bar and may be removed there.

It is a crucial difference whether a review object is assessed for the first time (initial assessment/new creation) or whether an already existing review object is assessed again (reassessment), or whether an entirely new review object is created. Several tabs are available for this:

Initial assessment using a knowledge base (for the gap analysis)

Initial assessment using a knowledge base

In the tab Initial assessment using a knowledge base, select the desired knowledge base in the dropdown and then look for the topics that you want to assess. To add a topic, click the Plus next to it.

Note

  • The plus only appears for topics that also contain review questions. If topics have no plus, they only serve to structure other topics. Expand them via the triangle arrow to see the topics contained in them.
  • If the knowledge base is available in several languages, the translation matching the user language is displayed, provided there is an translation available.
  • "Initial assessment" does not mean that the topic from the knowledge base is used for the first time, but only that this review is the first in the series. Let's say you have already used a knowledge base topic "Awareness" to review five other organizational units (OU). If you want to review OU Number six, you have to create the review object via this tab.

Initial assessment based on a template (only for the Audit management add-on)

In the tab Initial assessment based on a template, select the desired topic collection. With the green Plus you add all contained topics, with a white Plus individual topics. More on this under topic collections.

Note: This option is only available if the Audit management add-on is activated in the management system and the user has the required role.

Create new review object (for review results)

New creation of a test object

In the tab create new review object' you create a review object without a knowledge base. Assign a name and a responsible user and click Add new review object. With this function you can then create your own review questions in the review object. You can then enter external review results (e.g. pentest) in the questions.


Revaluation of existing review objects

Via the tab Reassessment of existing review objects you look for review objects that have already been fully assessed. instead of creating them anew, you take new versions into the review instead. The options and the exact procedure are described in the section Reassessments. Alternatively, you can also always use the Reassess button in the grid overview to reassess an entire review.

Step 3: Edit and answer review objects

Overview of review objects

After adding, you see all review objects in the overview under step 3. Here you can only adjust the order. Mark a review object with a click and move it in the order with the arrows at the top right. Save also transfers the sorting order into the left content overview.


Step 3.1: Details of a review object

Detail view of a review object

In the detail page of the individual review objects you see its header data as well as a list of the review questions assigned to it.

Core data:

  • With the trash can button you remove the review object from the review again.
  • The responsible person and the interview partner are taken over from the master data page (see above at step 1). However, you can also still make changes here. The interview partner is intended here purely for documentation. HITGuard will automatically take the responsible person and enter them as the measure responsible when you create measures from the review questions of this review object.
  • You can link the review object with master data, i.e. the entities in the views of the structure analysis. As a result, all review questions including measures and controls are connected directly with the entity and are visible in the entity and in the structural analysis.
  • With the Clarification needed switch you mark the entire review object; in doing so, all associated review questions and review results are marked as requiring clarification.

List of review questions:

  • Here you see the review questions that were created from knowledge base templates.
  • Via the plus button you can enter additional review results. Even if you originally created the review object from the knowledge base, you can add new questions or results here.

Detail pages of the review questions

If the review object comes from a knowledge base, you will answer the individual review questons. You will find more details in the dedicated article Answering review questions. If you instead enter review results, you will find more information here.

Wenn SIe den Typ Interview ausgewählt haben, werden SIe die Prüffragen als Expert oder Professional beantworten. Wenn SIe den Typ Self-Assessment ausgewählt haben, wird der Practitioner die Überprüfung erhalten und die Fragen selbstständig beantworten.

  • Antwort: Hier können Sie im Drop-Down auswählen, wie sehr sie Die Prüffrage erfüllen. Für gewöhnlich wird das als Ja/Nein/Teilweise oder als Reifegrad von 1 bis 5 bewertet.
  • Entbehrlich: Mit diesem Button nehmen Sie die Frage aus der Bewertung aus. Sie trifft auf diese Überprüfung nicht zu.
  • Begründung:Hier können Sie mit schriftlichen Angaben festhalten und rechtfertigen weshalb Sie sich für die Antwortmöglichkeit oben entscheiden haben.
  • Abklärungsbedarf: Markieren Sie eine Prüffrage oder ein Prüfergebnis mit Abklärungsbedarf, wenn Sie die Antwort noch nicht festlegen können. DIes kann zB passieren weil Sie eine andere Person hinzuziehen oder Informationen recherchieren müssen.
  • Dokument hochladen:Hier können Sie evidenzen für die Beantwortung hochladen.
  • Bedrohungen, Maßnahmen & Kontrollen: Über diese Buttons können Sie Direkt Elemente anlegen, die dann direkt mit der Prüffrage verknüpft sind. Mehr über diese Elemente erfahren Sie auf den Spezialseiten für Maßnahmen, Kontrollen & Bedrohungen. Legen Sie eine Maßnahme an, können Sie danach einen Nacher-Wert auswählen, der angibt wie die Antwort ausfällt nachdem die Maßnahme umgesetzt wurde. Mehr Details finden Sie im Artikel Prüffragen beantworten. (Pracitioner können nur Vorschläge für Maßnahmen einreichen).
  • Sie müssen nicht alle Prüffragen oder Prüfergebnisse beantworten, um eine Überprüfung abzuschließen. Beim Abschluss mit offenen Punkten erscheint jedoch eine Warnung.
  • Im Add-on Auditmanagement können Sie sich neben der Antwort noch ein zweites Drop-Down "Feststellungsart" einblenden lassen. Damit können Sie zB kennzeichnen ob es sich um eine Haupt- oder Nebenabweichung handelt.

Schritt 4: Abweichungen behandeln

Abweichungen einem Risiko zuordnen

Eine Abweichung ist eine negativ Beantwortete Prüffrage. Konkret erkennt HITGuard diese negativen Antworten so:
Der Target Score ist der definierte Sollwert, der den gewünschten Zielzustand für die Bewertung von Prüffragen oder Prüfergebnissen vorgibt. Er dient als Referenzpunkt, um Abweichungen vom Idealzustand zu erkennen. Jede Antwort auf eine Prüffrage wird mit dem Target Score verglichen. Liegt der Antwortwert unter dem Target Score, gilt die Prüffrage als Abweichung. Die Antworten „Ja“ „Nein“ und „Teilweise“ werden hierfür in die Zahlenwerte "5", "1" und "3" übersetzt. Sie können den Target Score im Managementsystem festlegen.

Abweichungen werden von HITGuard speziell behandelt. Vor allem können Sie sie in Schritt 4 zu Risiken zuweisen. HITGuard erkennt auch Übererfüllungen, diese können im Chancenmanagement nützlich sein. Um diese zuzuweisen müssen Sie jedoch zu Risikomanagement > Schwachstellen > Abweichungen navigieren Sie können Abweichungen und Risiken hier auf Zwei Arten verknüpfen:

  • Wählen Sie im Dropdown unten ein bestehendes Risiko, markieren Sie die Abweichungen und klicken Sie auf Ausgewählte Abweichungen gewähltem Risiko zuweisen.
  • Markieren Sie die Abweichungen und klicken Sie auf Risiko zu Prüfgegenstand anlegen. Im Dialog erstellen Sie ein neues Risiko und weisen es den Abweichungen zu.
  • Best Practise: Da sie den Detailüberblick ohnehin über die Abweichungen behalten, ist es ratsam nur wenige Risiken anzulegen, die große Themenbereiche abdecken. Auch für große Organisationen reichen idR wnige dutzend Risiken.


Überprüfung abschließen

Eine Überprüfung kann von einem Experten oder Professional durchgeführt werden. Optional fordert er die Beantwortung beim Interviewpartner an: Dieser erhält per Workflow eine Aufforderung, beantwortet die Prüffragen und sendet die Überprüfung zurück. Der Experte prüft die Ergebnisse und schließt die Überprüfung ab.

Die Behandlung von Abweichungen sowie das Verknüpfen von Maßnahmen und Kontrollen ist jederzeit möglich – auch nach dem Abschluss.

Status einer Überprüfung

Status wechseln

Den Status wechseln Sie über den blauen Button rechts oben. Sind die E-Mail-Benachrichtigungen im Managementsystem aktiv, werden bei jedem Statuswechsel die im Workflow relevanten Personen informiert.

  • Entwurf: Diesen Status hat die Überprüfung beim ersten Anlegen (oder beim Deaktivieren aus In Bearbeitung). Die Überprüfung ist noch nicht aktiv; niemand wurde informiert. Mit dem blauen Button Überprüfung aktivieren aktivieren Sie sie.
  • In Bearbeitung: Jetzt ist die Überprüfung aktiv. Interviewpartner und Auditoren sehen die Überprüfung unter Meine Aufgaben, können sie aber noch nicht bearbeiten. Der Typ der Überprüfung lässt sich nun nicht mehr ändern. Ist der Typ ein Self Assessment, kann der Lead-Auditor über Beantwortung anfordern den Interviewpartner dazu aufrufen die Fragen zu Beantworten. Ist der Typ ein Interview, geht es über Überprüfung abschließen in den Status Geschlossen. Über Überprüfung deaktivieren geht es zurück zu Entwurf.
  • Angefordert (nur bei Self Assessment): Nach Beantwortung anfordern. In diesem Status werden die Interviewpartner per E-Mail aufgefordert die Prüffragen zu beantworten. Angeforderte Self Assessments sind mit einem Badge gekennzeichnet. Sind die Interviewpartner fertig, setzen sie den Status mit Überprüfung absenden auf Beantwortet.
  • Beantwortet (nur bei Self Assessment): Nach dem Absenden durch den Interviewpartner wird der Lead-Auditor automatisch per E-Mail informiert. Der Interviewpartner und der Verantwortliche können die Überprüfung nun nicht mehr bearbeiten. Über Überprüfung abschließen können Expert- und Professional-User die Überprüfung in den Status Geschlossen versetzen.
  • Geschlossen: Die Überprüfung ist jetzt schreibgeschützt. Kein User kann die Überprüfung und die Prüffragen darin bearbeiten. Verknüpfungen von Prüffragen mit Risiken, Maßnahmen, Kontrollen und Bedrohungen können aber weiter hinzugefügt und bearbeitet werden.

Überprüfungstyp wechseln (Interview und Self Assessment): Der Typ lässt sich nur im Status Entwurf ändern. War der Typ falsch und die Überprüfung bereits aktiviert, müssen Sie sie zunächst über Überprüfung deaktivieren zurück auf Entwurf setzen und dann .

Tipps & Infos

Überprüfung kopieren (Duplikat)

Auf Knopfdruck auf den Button über der Grid-Übersicht erstellen Sie ein Duplikat einer Überprüfung. Übernommen wird nur die Struktur der Prüfobjekte – nicht die Antworten und nicht die verknüpften Elemente wie Maßnahmen oder Kontrollen. Das Duplikat trägt den Zusatz - Kopie und wird im Status Entwurf angelegt. Das Original darf sich in jedem Status befinden.
Möchten Sie die Antworten übernehmen, verwenden Sie stattdessen eine Neubewertung.

Überprüfung löschen

Über Überprüfung löschen entfernen Sie Überprüfungen, die noch nicht abgeschlossen sind.
Achtung: Beim Löschen werden auch die über diese Überprüfung angelegten Prüfobjekte sowie bereits zu Risiken zugewiesene Abweichungen gelöscht.

Navigation im Assistenten

Überprüfungs-Assistent
  • Weiter / Zurück: Zum nächsten bzw. vorherigen Schritt oder zur nächsten/vorherigen Prüffrage.
  • Navigationsbaum (links): Direkter Sprung zur gewünschten Stelle. Der rechte Bereich zeigt immer die Prüffragen bzw. Prüfergebnisse des gewählten Knotens.
  • Checkbox „Prüffragen“ (unten links): Blendet die Prüffragen im Navigationsbaum ein oder aus. Der Assistent merkt sich diese Einstellung. Bei eingeblendeten Prüffragen springt der Assistent automatisch zur richtigen Frage zurück, wenn Sie ihn z. B. zum Anlegen einer Maßnahme oder Kontrolle verlassen haben.
  • Speichern und Schließen verhalten sich selbsterklärend.

Wichtige Begriffe

  • Prüfobjekt: Der Gegenstand, der überprüft wird (z. B. ein Thema aus einer Wissensdatenbank oder ein frei angelegtes Objekt). Ein Prüfobjekt enthält Prüffragen und/oder Prüfergebnisse.
  • Prüffrage: Eine einzelne Frage aus einer Wissensdatenbank.
  • Abweichung: Eine Prüffrage oder ein Prüfergebnis, das schlechter als der Zielzustand bewertet wurde.
  • Wissensdatenbank: Eine strukturierte Sammlung von Themen und Prüffragen (z. B. zu einer Norm).
  • Organisationseinheit: Der für die Überprüfung zuständige Unternehmensbereich.
  • Target Score (Zielzustand): Der gewünschte Zielzustand heißt in HITGuard Target Score. Er bestimmt, ab wann eine Antwort als Abweichung gilt. Eine Antwort mit Nein entspricht Score 1, Teilweise entspricht Score 3, Ja entspricht 1. Er ist je Managementsystem separat einstellbar. Nur Experten oder Administratoren können den Target Score unter Administration → Managementsysteme festlegen und ändern.

Neubewertungen

Es gibt unterschiedliche Möglichkeiten für die Neubewertung, die ihre jeweiligen Vorteile bieten. In jedem Fall muss die ursprüngliche Überprüfung allerdings abgeschlossen sein.

Manuelle Neubewertung mit dem Neubewerten-Button

Plus- und Neubewerten-Button

Wählen Sie im Grid eine abgeschlossene Überprüfung und klicken Sie auf den Neubewerten-Button, wird wird eine Neue Schutzbedarfs- bzw. Schwachstellenanalyse erstellt, die auf der Vorlage der alten basiert. die ursprüngliche Analyse bleibt unangetastet und schreibgeschützt im System. Diese Neubewertung trägt den Zusatz "- Neubewertung" und wird im Status Entwurf angelegt.

Diese Variante ist schnell und einfach durchzuführen. Sie erlaubt allerdings nur die Neubewertung der gesamten Überprüfung mit all ihren Prüfobjekten.

Neubewertung mit Workflowplänen

Button für Workflowpläne

Ein Workflowplan stößt die Neubewertung von Schwachstellenanalysen automatisch an und sendet sie als Self-Assessment an die Interviewpartner. So lassen sich Neubewertungen zB jährlich aussenden, um zu prüfen ob die Inhalte noch gültig sind. Details und generelles zu Workflowplänen besprechen wir auf der Seite Workflowpläne.

Workflowpläne für Analysen funktionieren mit Neubewertungen. Wenn der Workflowplan auslöst, funktioniert das ähnlich wie bei der manuellen Neubewertung mit dem Button. HITGuard erstellt eine Neue Schutzbedarfs- bzw. Schwachstellenanalyse erstellt, die auf der Vorlage der alten basiert. die ursprüngliche Analyse bleibt unangetastet und schreibgeschützt im System.

Diese Variante lässt Sie neubewertungen im voraus planen und automatisieren.

Manuelle Neubewertung bestehender Prüfobjekte (im Assistenten)

Neubewertung bestehender Prüfobjekte

Beim Hinzufügen von Prüfobjekten können Sie zum Tab Neubewertung bestehender Prüfobjekte wechseln. Hier sehen Sie alle Prüfobjekte die in abgeschlossenen Überprüfungen sind. Sie können sich die Prüfobjekte, die Sie neubewerten wollen, auswählen und klicken dann auf Ausgewählte Prüfobjekte einer Neubewertung unterziehen.

Diese Variante gibt ihnen mehr Flexibilität beim Erstellen der Neubewertung. Soll zB nur eines von mehreren Prüfobjekten einer Überprüfung neubewertet werden, können Sie sich mit dieser Variante das Prüfobjekt herauspicken, ohne die andern überarbeiten zu müssen.

Ergebnisse übernehmen

Bei der manuellen Neubewertung haben sie einige Einstellungen, die steuern wie sie die alten Ergebnisse verwenden.

  • Aktuelle Wissensdatenbank: Wissensdatenbanken dienen als Vorlage für die Fragenbatterien in Schwachstellenanalysen. Manchmal hat sich die Vorlage weiterentwickelt, nachdem die ursprügliche Überprüfung angelegt wurde. Mit diesem Häkchen bestimmen Sie, ob HITguard bei der Neubewertung die alte Version der Vorlage verwenden soll, oder ob es die neueste Version der Wissensdatenbank verwenden soll.
  • Antwortübernahme: Hier können Sie entscheiden, ob HITGuard in der Neubewertung alle Antworten, keine Antwort oder nur positive Antworten der letzten Überprüfung übernehmen soll. Damit steuern Sie, wie gründlich man die Neubewertung durcharbeiten muss.
  • Begründungsübernahme:Unabhängig davon, ob Sie Antworten übernehmen, oder nicht, können Sie die jeweiligen Begründungstexte aus der ursprünglichen Überprüfung übernehmen. Alternativ können Sie einen Standardtext eingeben, den HITGuard in jedes Begründungsfeld setzen wird.

Teil-automatische Neubewertung

Angabe des Nacher-Werts

Prüffragen können mit Maßnahmen verknüpft werden. Legen Sie eine Maßnahme an, können Sie danach einen Nacher-Wert auswählen, der angibt, wie die Antwort ausfällt, nachdem die Maßnahme umgesetzt wurde. (Siehe auch Prüffragen beantworten) Bei der Teil-automatischen Neubewertung (TAN) können Sie auf diese Nachher-Werte zugreifen.

Für die TAN navigieren Sie zunächst zu Risikomanagement > Prüfobjekte. Wurde eine verknüpfte Maßnahme umgesetzt (für die auch ein Nachher-Werte der Schwachstellenreduktion gesetzt wurde) markiert HITGuard hier die betroffenen Prüfobjekte mit Neubewertung empfohlen.

  1. Starten sie die Neubewertung indem sie die markierten Prüfobjekte auswählen und auf den gelben Neubewertungs-Button klicken. (HITGuard wird den Button nur verfügbar machen, wenn das Prüfobjekt Maßnahmen enthält, die schon erledigt sind.)
  2. HITGuard listet nun die Nachher-Werte, die sie bei den verknüpften Maßnahmen angegeben haben, auf. (HITGuard listet hier nur die Prüffragen, deren Maßnahmen bereits erledigt sind.)
  3. Mit einem zweiten Klick auf den Neubewertungs-Button schließen Sie den Prozess ab. HIGuard wird nun eine neue, bereits geschlossene Überprüfung mit dem Titel „Teil-Automatische Neubewertung“ erzeugen, in der die Nachher-Werte eingetragen sind.
Teil-automatische Neubewertung


Übersichten und Auswertungen

Neben den einzelnen Überprüfungen bietet HITGuard übergreifende Listen, um Ergebnisse über alle Überprüfungen hinweg auszuwerten. Sie finden sie unter Risikomanagement → Schwachstellen über die Tabs Überprüfungen | Prüfobjekte | Abweichungen | Abklärungsbedarf.

Prüfobjekte

Übersicht der Prüfobjekte

Die Prüfobjekt-Übersicht listet alle Prüfobjekte des aktuellen Managementsystems. Ein Klick öffnet die Detailansicht.

Prüfobjekt-Detailansicht

Dort sehen Sie, wie das Prüfobjekt beantwortet wurde, und – bei mehreren Versionen – wie sich die Beurteilung von Version zu Version entwickelt hat. In dieser Maske sind nur die Kopfdaten bearbeitbar; zum Beantworten eines Prüfobjekts ist sie nicht vorgesehen.

Abweichungen

Übersicht der Abweichungen

Die Abweichungs-Übersicht zeigt alle bei Überprüfungen festgestellten Abweichungen. Über die Spalten Maßnahme fehlt, Zielwert fehlt und Zielwert zu niedrig erkennen Sie, wo noch zu wenig unternommen wurde – betroffene Abweichungen erhalten einen entsprechenden Tag. Eine Abweichung ohne Tag bedeutet, dass alles bereits angelegt wurde und an ihrer Behebung gearbeitet wird.

In dieser Übersicht können Sie auch - Wie sonst in Schritt 4 - noch nicht zugeordnete Abweichungen einem Risiko zuweisen. Ein Doppelklick öffnet die Überprüfung an der Stelle der Abweichung, wo Sie Maßnahmen und Kontrollen festlegen können (siehe Prüffragen beantworten).

Optional blenden Sie eine Spalte ein, die anzeigt, ob es sich um eine Prüffrage (aus einer Wissensdatenbank) oder ein frei angelegtes Prüfergebnis handelt. So können Experten ihre eigenen Wissensdatenbanken um häufig ergänzte Prüfergebnisse erweitern.

Abweichungen filtern

Abweichungsfilter

Der Filter steuert, welche Abweichungen angezeigt werden – jeweils im Vergleich zum Target Score:

  • negative: < Target Score
  • keine: = Target Score
  • positive: > Target Score

Target Score Gewichtung

Target Score Gewichtung anwenden

Überall, wo Abweichungen vorkommen, bietet HITGuard zusätzlich die Sortierung nach Target Score Gewichtung an. Den Target Score definitern Sie im Managementsystem. Je größer die Abweichung vom Target Score und je höher die Gewichtung des Schutzziels, desto höher die Gewichtung:
Target Score Gewichtung = Abweichungsgrad × Gewichtung des Schutzziels

Beispiel (Gewichtung des Schutzziels: Mittel = 3):

  • Score der Abweichung = 2, Target Score = 4 → Abweichungsgrad = 2 → Gewichtung = 2 × 3 = 6
  • Score der Abweichung = 4, Target Score = 4 → Abweichungsgrad = 0 → Gewichtung = 0 × 3 = 0

Abklärungsbedarf

Übersicht der abklärungsbedürftigen Prüffragen / Prüfergebnisse

Die Übersicht Abklärungsbedarf listet alle Prüffragen und Prüfergebnisse, die im Zuge einer Überprüfung als abklärungsbedürftig markiert wurden. (siehe Detailseiten der Prüffragen) Ein Klick führt direkt zur jeweiligen Prüffrage bzw. zum Prüfergebnis. So sehen Sie nach einer Reihe von Überprüfungen auf einen Blick, welche Fragen noch recherchiert werden müssen. Über den Export-Button (neben der Suchleiste) erhalten Sie eine einfach verwendbare Auflistung.

Wichtige Hinweise und Best Practices

Best Practice
  • Behandeln Sie Abweichungen direkt in der Analyse. Die Überprüfung ist der zentrale Punkt der Risikoidentifikation und -behandlung. Versehen Sie erkannte Abweichungen schon hier mit Maßnahmen (zur Beseitigung) und Kontrollen (zur Überwachung). So lassen sich Abweichung, Maßnahme und Kontrolle sauber dem identifizierten Risiko zuordnen. Verknüpfen Sie das Prüfobjekt zusätzlich mit einem Strukturelement (z. B. einer Applikation), erscheinen diese Informationen auch in dessen Detailansicht.
  • Neubewertung statt neuer Bewertung. Erheben Sie den Ist-Zustand regelmäßig über eine Neubewertung, statt jedes Mal eine neue Analyse anzulegen. So bleiben alte Antworten und Begründungen sichtbar und die Entwicklung eines Prüfobjekts wird nachvollziehbar.
  • Prüfobjekte mehrfach bewerten und sprechend benennen. Ein Prüfobjekt kann mehrmals in einer Analyse vorkommen. Beispiel: Das IT-Grundschutz-Kompendium enthält den Baustein „Web-Anwendungen“. Betreiben Sie mehrere Web-Anwendungen, beantworten Sie diesen Baustein je Anwendung und verknüpfen ihn mit der jeweiligen Anwendung. Tipp: Vergeben Sie sprechende Namen wie „Web-Anwendung 123_Cloud“ – so finden Sie die Prüfobjekte bei Neubewertungen leicht über die Suche.
  • Self Assessment richtig vorbereiten. Ein Self Assessment lässt sich nur abschließen, wenn mindestens ein Interviewpartner hinterlegt ist. Der Interviewpartner ist außerdem Pflichtfeld, sobald die Überprüfung den Status Entwurf verlässt.
  • Vor dem Löschen prüfen. Beim Löschen einer Überprüfung gehen auch die darüber angelegten Prüfobjekte und bereits zu Risiken zugewiesenen Abweichungen verloren. Abgeschlossene Überprüfungen können nicht gelöscht werden.