Suche aufrufen
Suche
Menü aufrufen
47
1478
13
40.410
HITGuard User Guide
Navigation
Hauptseite
Letzte Änderungen
Zufällige Seite
Hilfe zu MediaWiki
Spezialseiten
Spezialseiten
Datei hochladen
Toggle preferences menu
notifications
Persönliches Menü aufrufen
Nicht angemeldet
Ihre IP-Adresse wird öffentlich sichtbar sein, wenn Sie Änderungen vornehmen.
user-interface-preferences
Deutsch
Meine Werkzeuge
Anmelden
Übersetzungen exportieren
Ansichten
Statistiken zu Sprachen
Statistiken zu Nachrichtengruppen
Exportieren
associated-pages
Übersetzen
Weitere Optionen
Einstellungen
Gruppe
2FA
Akten
Aktualisieren von Prüfobjekten
Aktuelle Maßnahmen
Audit erstellen
Auditbehandlung
Auditcluster
Auditdurchführung
Auditkalender
Auditmanagement Dashboard
Auditmanagement Einstellungen
Auditplanung
Auditprogramm erstellen
Auswertungen
Auswirkungen
Barrierefreiheit
Bedrohungen
Benutzer und Benutzerrollen
Berichte für das Auditmanagement
Berichte für das Fallmanagement
Berichte für das Risikomanagement
Berichte für den Datenschutz
Berichte für Kontrollen
Berichte für Maßnahmen
Berichtsarchiv
Betroffenenkategorien
Dashboard
Dashboard für Kontrollen
Dashboard für Maßnahmen
Dashboards
Datenimport
Datenimport/-export Schnittstelle
Datenkategorien
Datenschutz Dashboard
Datenschutz Einstellungen
Datenschutz-Folgenabschätzung
Dokumente
Dokumentenmanagement
Erstellen einer Wissensdatenbank
ESG Dashboard
ESG Management
ESG Themen
Externe
Externe Auditoren
Fallmanagement Dashboard
Fallmanagement-Einstellungen
FAQ
Fortschrittsmeldungen
Freigabeworkflow
Fristen
Funktionalität der Tabellen
Funktionen
Globale Einstellungen
Glossar
Hauptseite
Hinweisgebersystem
Historie
HITGuard Release April 2025
HITGuard Release April 2026
HITGuard Release August 2025
HITGuard Release August 2026
HITGuard Release Jänner 2021
HITGuard Release November 2025
HITGuard Release Oktober 2020
Icons und Buttons
Installationshilfe
Jobs
KI-Promptverwaltung
Kontrolldefinitionen
Kontrollen
Kontrollen Dashboard
Kritikalität einer Organisationseinheit feststellen
Lieferanten
Lieferanten und Externe verknüpfen
Lieferantenportal
Lizenzierung
Login Möglichkeiten
Managementsysteme
Maßnahmen Dashboard
Maßnahmen Einstellungen
Maßnahmenstatus
Meine Aufgaben
Meine Aufgaben Gefährdungslagen
Meine Aufgaben Meldungen
Meine Verarbeitungstätigkeiten
Meldungen
OrgEh - Organisationseinheiten
Passkeys
Profil
Prozesse
Prüfergebnisse
Prüffragen beantworten
Ressourcen
Risikobehandlung
Risikobewertung
Risikomanagement Dashboard
Risikomanagement Einstellungen
Risikopolitik
Schutzbedarf
Schwachstellen
Standards und Normen
Strukturanalyse
Supplier Risk Management
Target Score Gewichtung
Teams
Textbausteine
TOMs
Verarbeitungsregister
Verarbeitungstätigkeit
Vorfall melden
Was sind die ersten Schritte des Aufbaus eines Managementsystems in HITGuard?
Welche ersten Schritte sollte ich zum Arbeiten mit dem Auditmanagement setzen?
Welche ersten Schritte sollte ich zum Arbeiten mit dem Data Protector setzen?
Welche ersten Schritte sollte ich zum Arbeiten mit dem Doku-Management setzen?
Welche ersten Schritte sollte ich zum Arbeiten mit dem ESG Modul setzen?
Welche ersten Schritte sollte ich zum Arbeiten mit dem Fallmanagement setzen?
Welche ersten Schritte sollte ich zum Arbeiten mit dem Supplier Risk Management setzen?
Wie aktiviere ich die diversen Mailings, wenn ich mit meinen Einstiegstests fertig bin?
Wie sollte ich vorgehen, wenn ich eine Schutzbedarfsanalyse vornehmen möchte?
Wissensdatenbanken
Workflow Doku-Management
Workflow Kontrolle
Workflow Maßnahme
Workflow Meldung
Workflow Risiko Chance
Workflow VT
Workflow Überprüfung
Workflowpläne
Zusammenführen von Wissensdatenbanken
Überprüfung
Überprüfungen
Übersetzen von Wissensdatenbanken
Sprache
aa - Afar
aae - Arbëresh
ab - Abkhazian
abs - Ambonese Malay
ace - Acehnese
acf - Saint Lucian Creole
acm - Iraqi Arabic
ady - Adyghe
ady-cyrl - Adyghe (Cyrillic script)
aeb - Tunisian Arabic
aeb-arab - Tunisian Arabic (Arabic script)
aeb-latn - Tunisian Arabic (Latin script)
af - Afrikaans
aln - Gheg Albanian
alt - Southern Altai
am - Amharic
ami - Amis
an - Aragonese
ang - Old English
ann - Obolo
anp - Angika
apc - Levantine Arabic
ar - Arabic
arc - Aramaic
arn - Mapuche
arq - Algerian Arabic
ary - Moroccan Arabic
arz - Egyptian Arabic
as - Assamese
ase - American Sign Language
ast - Asturian
atj - Atikamekw
av - Avaric
avk - Kotava
awa - Awadhi
ay - Aymara
az - Azerbaijani
azb - South Azerbaijani
ba - Bashkir
ban - Balinese
ban-bali - Balinese (Balinese script)
bar - Bavarian
bbc - Batak Toba
bbc-latn - Batak Toba (Latin script)
bcc - Southern Balochi
bci - Baoulé
bcl - Central Bikol
bdr - West Coast Bajau
be - Belarusian
be-tarask - Belarusian (Taraškievica orthography)
bew - Betawi
bg - Bulgarian
bgc - Haryanvi
bgn - Western Balochi
bh - Bhojpuri
bho - Bhojpuri
bi - Bislama
bjn - Banjar
blk - Pa'O
bm - Bambara
bn - Bangla
bo - Tibetan
bpy - Bishnupriya
bqi - Bakhtiari
br - Breton
brh - Brahui
bs - Bosnian
btm - Batak Mandailing
bto - Rinconada Bikol
bug - Buginese
bug-bugi - Buginese (Buginese script)
bxr - Russia Buriat
ca - Catalan
cbk-zam - Chavacano
ccp - Chakma
cdo - Mindong
cdo-hant - Mindong (Traditional Han script)
cdo-latn - Mindong (Latin script)
ce - Chechen
ceb - Cebuano
ch - Chamorro
chn - Chinook Jargon
cho - Choctaw
chr - Cherokee
chy - Cheyenne
ckb - Central Kurdish
co - Corsican
cop - Coptic
cps - Capiznon
cpx - Puxian
cpx-hans - Puxian (Simplified Han script)
cpx-hant - Puxian (Traditional Han script)
cpx-latn - Puxian (Latin script)
cr - Cree
crh - Crimean Tatar
crh-cyrl - Crimean Tatar (Cyrillic script)
crh-latn - Crimean Tatar (Latin script)
crh-ro - Dobrujan Tatar
cs - Czech
csb - Kashubian
cu - Church Slavic
cv - Chuvash
cy - Welsh
da - Danish
dag - Dagbani
de - German
de-at - Austrian German
de-ch - Swiss High German
de-formal - German (formal address)
dga - Southern Dagaare
din - Dinka
diq - Dimli
dsb - Lower Sorbian
dtp - Central Dusun
dty - Doteli
dua - Duala
dv - Divehi
dz - Dzongkha
ee - Ewe
efi - Efik
egl - Emilian
el - Greek
eml - Emiliano-Romagnolo
en - English
en-ca - Canadian English
en-gb - British English
eo - Esperanto
es - Spanish
es-419 - Latin American Spanish
es-formal - Spanish (formal address)
et - Estonian
eu - Basque
ext - Extremaduran
fa - Persian
fat - Fanti
ff - Fula
fi - Finnish
fit - Tornedalen Finnish
fj - Fijian
fo - Faroese
fon - Fon
fr - French
frc - Cajun French
frp - Arpitan
frr - Northern Frisian
fur - Friulian
fvr - Fur
fy - Western Frisian
ga - Irish
gaa - Ga
gag - Gagauz
gan - Gan
gan-hans - Gan (Simplified Han script)
gan-hant - Gan (Traditional Han script)
gcf - Guadeloupean Creole
gcr - Guianan Creole
gd - Scottish Gaelic
gl - Galician
gld - Nanai
glk - Gilaki
gn - Guarani
gom - Goan Konkani
gom-deva - Goan Konkani (Devanagari script)
gom-latn - Goan Konkani (Latin script)
gor - Gorontalo
got - Gothic
gpe - Ghanaian Pidgin
grc - Ancient Greek
gsw - Alemannic
gu - Gujarati
guc - Wayuu
gur - Frafra
guw - Gun
gv - Manx
ha - Hausa
hak - Hakka Chinese
hak-hans - Hakka (Simplified Han script)
hak-hant - Hakka (Traditional Han script)
hak-latn - Hakka (Latin script)
haw - Hawaiian
he - Hebrew
hi - Hindi
hif - Fiji Hindi
hif-latn - Fiji Hindi (Latin script)
hil - Hiligaynon
hke - Hunde
hno - Northern Hindko
ho - Hiri Motu
hoc-latn - Ho (Latin script)
hr - Croatian
hrx - Hunsrik
hsb - Upper Sorbian
hsn - Xiang
ht - Haitian Creole
hu - Hungarian
hu-formal - Hungarian (formal address)
hy - Armenian
hyw - Western Armenian
hz - Herero
ia - Interlingua
iba - Iban
ibb - Ibibio
id - Indonesian
ie - Interlingue
ig - Igbo
igl - Igala
ii - Sichuan Yi
ik - Inupiaq
ike-cans - Eastern Canadian (Aboriginal syllabics)
ike-latn - Eastern Canadian (Latin script)
ilo - Iloko
inh - Ingush
io - Ido
is - Icelandic
isv-cyrl - Interslavic (Cyrillic script)
isv-latn - Interslavic (Latin script)
it - Italian
iu - Inuktitut
ja - Japanese
jam - Jamaican Creole English
jbo - Lojban
jut - Jutish
jv - Javanese
ka - Georgian
kaa - Kara-Kalpak
kab - Kabyle
kai - Karekare
kbd - Kabardian
kbd-cyrl - Kabardian (Cyrillic script)
kbp - Kabiye
kcg - Tyap
kea - Kabuverdianu
kg - Kongo
kge - Komering
khw - Khowar
ki - Kikuyu
kiu - Kirmanjki
kj - Kuanyama
kjh - Khakas
kjp - Eastern Pwo
kk - Kazakh
kk-arab - Kazakh (Arabic script)
kk-cn - Kazakh (China)
kk-cyrl - Kazakh (Cyrillic script)
kk-kz - Kazakh (Kazakhstan)
kk-latn - Kazakh (Latin script)
kk-tr - Kazakh (Turkey)
kl - Kalaallisut
km - Khmer
kn - Kannada
knc - Central Kanuri
ko - Korean
ko-kp - Korean (North Korea)
koi - Komi-Permyak
kr - Kanuri
krc - Karachay-Balkar
kri - Krio
krj - Kinaray-a
krl - Karelian
ks - Kashmiri
ks-arab - Kashmiri (Arabic script)
ks-deva - Kashmiri (Devanagari script)
ksh - Colognian
ksw - S'gaw Karen
ku - Kurdish
ku-arab - Kurdish (Arabic script)
ku-latn - Kurdish (Latin script)
kum - Kumyk
kus - Kusaal
kv - Komi
kw - Cornish
ky - Kyrgyz
la - Latin
lad - Ladino
lb - Luxembourgish
lbe - Lak
lez - Lezghian
lfn - Lingua Franca Nova
lg - Ganda
li - Limburgish
lij - Ligurian
liv - Livonian
ljp - Lampung Api
lki - Laki
lld - Ladin
lmo - Lombard
ln - Lingala
lo - Lao
loz - Lozi
lrc - Northern Luri
lt - Lithuanian
ltg - Latgalian
lua - Luba-Lulua
lus - Mizo
luz - Southern Luri
lv - Latvian
lzh - Literary Chinese
lzz - Laz
mad - Madurese
mag - Magahi
mai - Maithili
map-bms - Banyumasan
mdf - Moksha
mg - Malagasy
mh - Marshallese
mhr - Eastern Mari
mi - Māori
min - Minangkabau
mk - Macedonian
ml - Malayalam
mn - Mongolian
mnc - Manchu
mnc-latn - Manchu (Latin script)
mnc-mong - Manchu (Mongolian script)
mni - Manipuri
mnw - Mon
mo - Moldovan
mos - Mossi
mr - Marathi
mrh - Mara
mrj - Western Mari
ms - Malay
ms-arab - Malay (Jawi script)
mt - Maltese
mui - Musi
mus - Muscogee
mwl - Mirandese
my - Burmese
myv - Erzya
mzn - Mazanderani
na - Nauru
nah - Nahuatl
nan - Minnan
nan-hant - Minnan (Traditional Han script)
nan-latn-pehoeji - Minnan (Pe̍h-ōe-jī)
nan-latn-tailo - Minnan (Tâi-lô)
nap - Neapolitan
nb - Norwegian Bokmål
nds - Low German
nds-nl - Low Saxon
ne - Nepali
new - Newari
ng - Ndonga
nia - Nias
nit - Southeastern Kolami
niu - Niuean
nl - Dutch
nl-informal - Dutch (informal address)
nmz - Nawdm
nn - Norwegian Nynorsk
no - Norwegian
nod - Northern Thai
nog - Nogai
nov - Novial
nqo - N’Ko
nr - South Ndebele
nrm - Norman
nso - Northern Sotho
nup - Nupe
nv - Navajo
ny - Nyanja
nyn - Nyankole
nyo - Nyoro
nys - Nyungar
oc - Occitan
ojb - Northwestern Ojibwa
olo - Livvi-Karelian
om - Oromo
or - Odia
os - Ossetic
pa - Punjabi
pag - Pangasinan
pam - Pampanga
pap - Papiamento
pap-aw - Papiamento (Aruba)
pcd - Picard
pcm - Nigerian Pidgin
pdc - Pennsylvania German
pdt - Plautdietsch
pfl - Palatine German
pi - Pali
pih - Pitcairn-Norfolk
pl - Polish
pms - Piedmontese
pnb - Western Punjabi
pnt - Pontic
prg - Prussian
ps - Pashto
pt - Portuguese
pt-br - Brazilian Portuguese
pwn - Paiwan
qqq - Message documentation
qu - Quechua
qug - Chimborazo Highland Quichua
rgn - Romagnol
rif - Riffian
rki - Arakanese
rm - Romansh
rmc - Carpathian Romani
rmy - Vlax Romani
rn - Rundi
ro - Romanian
roa-tara - Tarantino
rsk - Pannonian Rusyn
ru - Russian
rue - Rusyn
rup - Aromanian
ruq - Megleno-Romanian
ruq-cyrl - Megleno-Romanian (Cyrillic script)
ruq-latn - Megleno-Romanian (Latin script)
rut - Rutul
rw - Kinyarwanda
ryu - Okinawan
sa - Sanskrit
sah - Yakut
sat - Santali
sc - Sardinian
scn - Sicilian
sco - Scots
sd - Sindhi
sdc - Sassarese Sardinian
sdh - Southern Kurdish
se - Northern Sami
se-fi - Northern Sami (Finland)
se-no - Northern Sami (Norway)
se-se - Northern Sami (Sweden)
sei - Seri
ses - Koyraboro Senni
sg - Sango
sgs - Samogitian
sh - Serbo-Croatian
sh-cyrl - Serbo-Croatian (Cyrillic script)
sh-latn - Serbo-Croatian (Latin script)
shi - Tachelhit
shi-latn - Tachelhit (Latin script)
shi-tfng - Tachelhit (Tifinagh script)
shn - Shan
shy - Shawiya
shy-latn - Shawiya (Latin script)
si - Sinhala
simple - Simple English
sjd - Kildin Sami
sje - Pite Sami
sk - Slovak
skr - Saraiki
skr-arab - Saraiki (Arabic script)
sl - Slovenian
sli - Lower Silesian
sm - Samoan
sma - Southern Sami
smn - Inari Sami
sms - Skolt Sami
sn - Shona
so - Somali
sq - Albanian
sr - Serbian
sr-ec - Serbian (Cyrillic script)
sr-el - Serbian (Latin script)
srn - Sranan Tongo
sro - Campidanese Sardinian
ss - Swati
st - Southern Sotho
stq - Saterland Frisian
sty - Siberian Tatar
su - Sundanese
sv - Swedish
sw - Swahili
syl - Sylheti
szl - Silesian
szy - Sakizaya
ta - Tamil
tay - Atayal
tcy - Tulu
tdd - Tai Nuea
te - Telugu
tet - Tetum
tg - Tajik
tg-cyrl - Tajik (Cyrillic script)
tg-latn - Tajik (Latin script)
th - Thai
ti - Tigrinya
tig - Tigre
tk - Turkmen
tl - Tagalog
tly - Talysh
tly-cyrl - Talysh (Cyrillic script)
tn - Tswana
to - Tongan
tok - Toki Pona
tpi - Tok Pisin
tr - Turkish
tru - Turoyo
trv - Taroko
ts - Tsonga
tt - Tatar
tt-cyrl - Tatar (Cyrillic script)
tt-latn - Tatar (Latin script)
ttj - Tooro
tum - Tumbuka
tw - Twi
ty - Tahitian
tyv - Tuvinian
tzm - Central Atlas Tamazight
udm - Udmurt
ug - Uyghur
ug-arab - Uyghur (Arabic script)
ug-latn - Uyghur (Latin script)
uk - Ukrainian
ur - Urdu
uz - Uzbek
uz-cyrl - Uzbek (Cyrillic script)
uz-latn - Uzbek (Latin script)
ve - Venda
vec - Venetian
vep - Veps
vi - Vietnamese
vls - West Flemish
vmf - Main-Franconian
vmw - Makhuwa
vo - Volapük
vot - Votic
vro - Võro
wa - Walloon
wal - Wolaytta
war - Waray
wls - Wallisian
wlx - Wali
wo - Wolof
wuu - Wu
wuu-hans - Wu (Simplified Han script)
wuu-hant - Wu (Traditional Han script)
xal - Kalmyk
xh - Xhosa
xmf - Mingrelian
xsy - Saisiyat
yi - Yiddish
yo - Yoruba
yrl - Nheengatu
yue - Cantonese
yue-hans - Cantonese (Simplified Han script)
yue-hant - Cantonese (Traditional Han script)
za - Zhuang
zea - Zeelandic
zgh - Standard Moroccan Tamazight
zgh-latn - Standard Moroccan Tamazight (Latin script)
zh - Chinese
zh-cn - Chinese (China)
zh-hans - Simplified Chinese
zh-hant - Traditional Chinese
zh-hk - Chinese (Hong Kong)
zh-mo - Chinese (Macau)
zh-my - Chinese (Malaysia)
zh-sg - Chinese (Singapore)
zh-tw - Chinese (Taiwan)
zu - Zulu
Format
Für die Offline-Übersetzung exportieren
Im systemeigenen Format exportieren
Im CSV-Format exportieren
Hole
Unter einer Schwachstellenanalyse versteht HITGuard die Erfassung von Abweichungen von einem Soll-Zustand. Sie wird auch "Überprüfung" genannt. Sie ist der zentrale Baustein, um Probleme, Schwächen oder Abweichungen zu erkennen, zu bewerten und gezielt zu behandeln. Dieser Artikel beschreibt, wie Sie eine Überprüfung von der ersten Anlage bis zum Abschluss durchführen, wie Sie Ergebnisse später neu bewerten und wie Sie die Ergebnisse auswerten. Als Expert oder Professional finden Sie alle Überprüfungen unter ''Risikomanagement → Schwachstellen''. Sie sehen alle Überprüfungen, die in diesem Managementsystem angelegt wurden. Sie können neue Überprüfungen erstellen oder zur Beantwortung ausschicken. Ebenso können Sie die Überprüfungen auch als PDF- oder Word-Bericht herunterladen. = Abweichungsanalyse und Prüfergebnis = Eine Überprüfung erfasst die Abweichungen von Soll-Zustand. Oft findet das in Form von Fragebögen statt, wobei negativ beantwortete Prüffragen dann als Abweichungen behandelt werden. Erkannte Abweichungen können direkt mit Maßnahmen (zur Beseitigung) und Kontrollen (zur Überwachung) versehen und einem Risiko zugewiesen werden. HITGuard unterscheidet zwei Arten, die im Assistenten weitgehend gleich ablaufen: * '''Abweichungsanalyse:''' Eine fragebogengestützte Überprüfung auf Basis einer [[Special:MyLanguage/Wissensdatenbanken|Wissensdatenbank]]. Mit den strukturierten Fragebögen lässt sich zum Beispiel der Erfüllungsgrad einer Norm bestimmen. Dadurch gibt es später weitere Interaktionen mit der Vorlage-Wissensdatenbank, etwa wenn diese [[Special:MyLanguage/Erstellen_einer_Wissensdatenbank|überarbeitet]] wird. Bei Abweichungsanalysen kann das zB bei Neubewertungen eine Rolle spielen (siehe unten). * '''Prüfergebnis:''' Das reine Einpflegen von Erkenntnissen, zum Beispiel aus dem Bericht eines externen Auditors. Hier greifen Sie nicht auf eine Wissensdatenbanken zu, sondern geben alles ohne Vorlage im System ein. ''Beispiel:'' Die Feststellungen aus einem externen Pentest pflegen Sie als ''Prüfergebnis'' ein. Möchten Sie stattdessen selbst den Reifegrad nach ISO 27001 oder dem BSI IT-Grundschutzkompendium prüfen, wählen Sie eine ''Abweichungsanalyse'' mit der passenden Wissensdatenbank. = Schritt-für-Schritt-Anleitung = [[Datei:Risikoidentifikation_Überprüfungen.png|thumb|right|400px|Übersicht der Überprüfungen]] Unabhängig von der Art der Überprüfung sind die Schritte im Assistenten im Wesentlichen gleich: # Überprüfung erstellen und speichern # Prüfobjekte hinzufügen und Überprüfung aktivieren # Prüfobjekte beantworten (oder Beantwortung im Self Assessment anfordern) # Abweichungen behandeln # Überprüfung abschließen == Schritt 1: Überprüfung erstellen == Unter ''Risikomanagement → Schwachstellen '' können Experten und Professionals Überprüfungen erstellen. Zum Bearbeiten doppelklicken Sie auf eine Überprüfung. Eine neue Überprüfung legen Sie über den '''Plus'''-Button an: * '''Abweichungsanalyse:''' Klicken Sie direkt auf den ''Plus''-Button. * '''Prüfergebnis:''' Öffnen Sie mit dem kleinen Dreieck am Plus-Button das Dropdown-Menü und wählen Sie ''Prüfergebnisse einpflegen''. [[Datei:Abweichungsanalyse_Schritt_1.png|thumb|right|400px|Überprüfung anlegen – Schritt 1]] Im ersten Schritt erfassen Sie die Stammdaten der Überprüfung. Hier erklären wir alle Felder: '''Pflichtfelder:''' * '''OrgEh:''' Die für die Überprüfung zuständige Organisationseinheit, bzw. die überprüfte Organisationseinheit. * '''Bezeichnung & Beschriebung:''' Erfassen SIe hier, was der Zweck der Überprüfung ist. * '''Interviewpartner:''' Dies sind die Personen, die ihnen die Antworten auf die Fragen in der Überprüfung geben. Wenn Sie bei Typ der Überprüfung "Self-Assessment" einstellen, bekommen später die User in diesem Feld die E-Mails, die Sie auffordern die Fragen zu beantworten. Wie beim Verantrwortlichen befüllt HITGuard dieses Feld mit dem Verantwortlichen aus der [[Special:MyLanguage/OrgEh_-_Organisationseinheiten|Organisationseinheit]]. Sie können aber auch beliebig viele andere reguläre HITGuard-Benutzer eintragen. '''Weitere Felder:''' * '''Anmerkung:''' Weitere Hinweise, zB zur Durchführung. * '''Lead-Auditor:''' Hauptverantwortliche Person einer Überprüfung. Wenn sie die Überrprüfung erstellen, trägt HITGuard automatisch ihren Benutzer hier ein. * '''Co-Auditoren / Begleitung:''' Fachexperten, die zur Überprüfung für spezielle Themen hinzugezogen werden. * '''Verantwortliche:''' Die Verantwortlichen der Organisationseinheit, bzw. des Bereichs. Genau wie beim Feld Interviewpartner befüllt HITGuard dieses Feld mit dem Verantwortlichen aus der [[Special:MyLanguage/OrgEh_-_Organisationseinheiten|Organisationseinheit]]. * '''Beginn- und Enddatum:''' Geplante Zeitspanne. Jede Überprüfung benötigt beide Daten. Bei Self Assessments (siehe unten) heißt das Enddatum '''Beantwortungsfrist'''. * '''Typ:''' Steuert, wie die Überprüfung durchgeführt wird (siehe unten). Diese Einstellung kann man nur im Status ''Entwurf'' verändern. * '''Workflow-Pläne:''' Zeigt, in wie vielen Workflowplänen die Überprüfung aktiv oder pausiert vorkommt. Verknüpfungen lassen sich hier setzen, aufheben oder pausieren. * '''Erstellt durch Workflowplan:''' Verweist auf den auslösenden Workflow, falls die Überprüfung automatisch entstanden ist. * '''Änderungsprotokoll:''' Zeichnet auf, wer wann bearbeitet, den Status gewechselt oder abgeschlossen hat. '''Typ der Überprüfung:''' * '''Interview:''' Die Überprüfung wird gemeinsam mit dem Interviewpartner durchgeführt. Der Interviewpartner kann sie einsehen, aber nicht ändern. * '''Self Assessment:''' Der Interviewpartner beantwortet die Themen selbständig. Der Lead-Auditor fordert die Beantwortung über den Button ''Beantwortung anfordern'' an (nach Aktivierung) und prüft sie anschließend. '''Spezialfelder für das Add-on Modul Auditmanagement:''': * '''Audit:''' Verknüpft die Überprüfung mit einem Audit. Entsteht die Überprüfung aus einem Audit, werden Lead-Auditor, Interviewpartner sowie Beginn- und Enddatum vorbelegt. Über den Button daneben lassen sich die Stammdaten aus dem Audit laden. (Siehe [[Auditplanung]].) * '''Funktion:''' Definiert den Kontext optional genauer. Erscheint nur, wenn die Option unter [[Auditmanagement Einstellungen|Auditmanagement → Einstellungen]] aktiviert ist. Funktionen verwalten Sie unter [[Funktionen|Auditmanagement → Funktionen]]. '''Spezialfelder für das Modul Supply Chain Risk Management Modul:''' * '''Lieferantenüberprüfung:'''Standardmäßig lassen sich als Interviewpartner nur HITGuard Benutzer auswählen. In einem Supply Chain Risk Management (SRM)-Managementsystem Ist darüber eine Checkbox verfügbar, die die Überprüfung als Lieferantenbewertung markiert. Ist sie aktiv, können stattdessen nur [[Special:MyLanguage/Lieferanten|Lieferanten]] ausgewählt werden. Diese Checkbox ist nur verfügbar, wenn die Option unter ''Risikomanagement → Einstellungen'' aktiv und die SRM-Lizenz vorhanden ist. == Schritt 2: Prüfobjekte hinzufügen == Prüfobjekte sind Fragebatterien zu einem speziellen Thema. Diese Prüfobjekte fügen Sie im zweiten Schritt hinzu, weil sie Sie bewerten wollen. Bereits hinzugefügte Prüfobjekte erscheinen in der oberen Leiste und können dort wieder entfernt werden. Entscheidend ist, ob ein Prüfobjekt zum ersten Mal bewertet wird (Erstbewertung/Neuanlage) oder ob ein bereits bestehendes Prüfobjekt erneut bewertet wird ([[#Neubewertungen|Neubewertung]]), oder ob ein gänzlich neues Prüfobjekt erschaffen wird. Dafür stehen mehrere Tabs zur Verfügung: === Erstbewertung mittels Wissensdatenbank (für die Abweichungsanalyse) === [[Datei:Abweichungsanalyse_Schritt_2_Erstbewertung_mit_WDB.png|thumb|right|400px|Erstbewertung mittels Wissensdatenbank]] Wählen Sie im Tab ''Erstbewertung mittels Wissensdatenbank'' im Dropdown die gewünschte Wissensdatenbank und suchen sich anschließend die Themen, die sie bewerten wollen. Zum Hinzufügen eines Themas klicken Sie auf das '''Plus''' daneben. '''Achtung''' * Das Plus erscheint nur bei Themen, die auch Prüffragen enthalten. Wenn Themen kein Plus haben, dienen sie nur der Strukturierung. Klappen Sie sie über den Pfeil auf, um die darin enthaltenen Themen zu sehen. * Liegt die Wissensdatenbank in mehreren Sprachen vor, wird die zur eingestellten Benutzersprache passende Übersetzung angezeigt, sofern vorhanden. * "Erstbewertung" heißt nicht, dass das Thema aus der Wissensdatenbank zum ersten Mal verwendet wird, sondern nur, dass diese Überprüfung die erste in der Reihe ist. Auch wenn Sie ein WDB-Thema "Awareness" bereits in fünf anderen Standorten und OrgEhs verwendet haben, legen Sie trotzdem das Prüfobjekt über diesen Tab an, wenn die Überprüfung das erste Mal für diese sechste OrgEh durchgeführt wird. === Erstbewertung auf Vorlagenbasis (nur für das Add-on Auditmanagement) === [[Datei:NeubewertungVorlagenbasis.png|right|thumb|400px]] Wählen Sie im Tab ''Erstbewertung auf Vorlagenbasis'' die gewünschte Themensammlung. Mit dem grünen '''Plus''' fügen Sie alle enthaltenen Themen hinzu, mit einem weißen '''Plus''' einzelne Themen. Mehr dazu unter [[Auditmanagement Einstellungen#Themensammlungen|Themensammlungen]]. '''Achtung:''' Diese Option steht nur zur Verfügung, wenn das Auditmanagement-Add-on im Managementsystem aktiviert ist und der Benutzer die Berechtigung dazu hat. <br clear="all"> ==== Neuanlage eines Prüfobjekts (für Prüfergebnisse) ==== [[Datei:Prüfergebnis_einpflegen_Schritt_2_Neuanlage.png|thumb|right|400px|Neuanlage eines Prüfobjekts]] Im Tab ''Neuanlage'' erstellen Sie ein Prüfobjekt ohne Wissensdatenbank. Vergeben Sie eine Bezeichnung und einen Verantwortlichen und klicken Sie auf ''Neues Prüfobjekt hinzufügen''. Mit dieser Funktion können Sie dann in dem Prüfobjekt eigene Prüffragen für das Einpflegen eines externen Prüfergebnis (zB Pentest) anlegen. <br clear="all"> === Neubewertung bestehender Prüfobjekte === Über den Tab ''Neubewertung bestehender Prüfobjekte'' suchen Sie bereits fertig bewertete Prüfobjekte und nehmen Neuversionen in die Überprüfung auf, statt sie neu anzulegen. Die Optionen und der genaue Ablauf sind im Abschnitt [[#Neubewertungen|Neubewertungen]] beschrieben. Alternativ können Sie auch immer den Neubewerten-Button in der Grid-Übersicht verwenden um eine gesamte Überprüfung neu zu bewerten. == Schritt 3: Prüfobjekte bearbeiten und beantworten == [[Datei:Abweichungsanalyse_Schritt_3_Übersicht.png|right|thumb|400px|Übersicht der hinzugefügten Prüfobjekte]]Nach dem Hinzufügen sehen Sie alle Prüfobjekte in der Übersicht unter Schritt 3. Hier können Sie nur die Reihenfolge anpassen. Markieren Sie ein Prüfobjekt mit einem Klick und verschieben Sie es mit den Pfeilen rechts oben in der Reihenfolge. ''Speichern'' überträgt die Reihenfolge auch in die linke Inhaltsübersicht. <br clear="all"> '''Schritt 3.1: Detailansicht eines Prüfobjekts''' [[Datei:Abweichungsanalyse_Schritt_3_Übersicht_eines_Prüfobjekltes.png|right|thumb|400px|Detailansicht eines Prüfobjekts]]In der Detailansicht der einzelnen Prüfobjekte sehen Sie die Kopfdaten sowie eine Liste der zugerdneten Prüffragen. Kerndaten: * Mit dem ''Mülleimer''-Button entfernen Sie das Prüfobjekt wieder aus der Überprüfung. * Der ''Verantworltiche'' und der ''Interviewpartner'' werden aus der Stammdatenseite übernommen (siehe oben bei Schritt 1). Sie können hier aber auch noch Änderungen vornehmen. Der Interviewpartner ist hier rein für die Dokumentation gedacht. Der Verantwortliche wird als der Maßnahmen-Verantwortliche vorbesetzt, wenn Sie Maßnahmen aus den Prüffragen dieses Prüfobjekts heraus anlegen. * Sie können das Prüfobjekt mit ''Stammdaten'', also den Entitäten in den Sichten der [[Special:MyLanguage/Strukturanalyse|Strukturanalyse]] verknüpfen. Dadurch werden alle Prüffragen samt Maßnahmen und Kontrollen direkt mit der Entität verbunden und sind in der Entität und in der Strukturanalyse sichtbar. * Mit dem Schalter ''Abklärungsbedarf'' markieren Sie das gesamte Prüfobjekt; dabei werden alle zugehörigen Prüffragen und Prüfergebnisse als abklärungsbedürftig gekennzeichnet. Liste Prüffragen: * Hier sehen Sie die Prüffragen, die aus der Wissnsdatenbank-Vorlage stammen. * Über den Plus-Button pflegen Sie zusätzliche Prüfergebnisse ein. Auch wenn Sie das Prüfobjekt ursprünglich aus der Wissensdatenbank angelegt haben, können SIe hier neue Fragen oder Ergebnisse hinzufügen. == Detailseiten der Prüffragen == Stammt das Prüfobjekt aus einer Wissensdatenbank, beantworten Sie hier die Prüffragen, die ihnen vom Prüfobjekt vorgegeben werden. Mehr Details finden Sie im Dezidierten Artikel [[Special:MyLanguage/Prüffragen_beantworten|Prüffragen beantworten]]. Wenn Sie stattdessen Prüfergebnisse einpflegen, finden Sie [[Special:MyLanguage/Prüfergebnisse#Prüfergebnisse einpflegen|hier]] mehr Informationen. Wenn Sie den Typ ''Interview'' ausgewählt haben, werden SIe die Prüffragen als Expert oder Professional beantworten. Wenn SIe den Typ ''Self-Assessment'' ausgewählt haben, wird der Practitioner die Überprüfung erhalten und die Fragen [[Special:MyLanguage/Überprüfungen|selbstständig]] beantworten. *'''Antwort:''' Hier können Sie im Drop-Down auswählen, wie sehr sie Die Prüffrage erfüllen. Für gewöhnlich wird das als Ja/Nein/Teilweise oder als Reifegrad von 1 bis 5 bewertet. *'''Entbehrlich:''' Mit diesem Button nehmen Sie die Frage aus der Bewertung aus. Sie trifft auf diese Überprüfung nicht zu. *'''Begründung:'''Hier können Sie mit schriftlichen Angaben festhalten und rechtfertigen weshalb Sie sich für die Antwortmöglichkeit oben entscheiden haben. *'''Abklärungsbedarf:''' Markieren Sie eine Prüffrage oder ein Prüfergebnis mit ''Abklärungsbedarf'', wenn Sie die Antwort noch nicht festlegen können. DIes kann zB passieren weil Sie eine andere Person hinzuziehen oder Informationen recherchieren müssen. *'''Dokument hochladen:'''Hier können Sie evidenzen für die Beantwortung hochladen. *'''Bedrohungen, Maßnahmen & Kontrollen:''' Über diese Buttons können Sie Direkt Elemente anlegen, die dann direkt mit der Prüffrage verknüpft sind. Mehr über diese Elemente erfahren Sie auf den Spezialseiten für [[Special:MyLanguage/Aktuelle_Maßnahmen|Maßnahmen]], [[Special:MyLanguage/Kontrolldefinitionen|Kontrollen]] & [[Special:MyLanguage/Bedrohungen|Bedrohungen]]. Legen Sie eine Maßnahme an, können Sie danach einen ''Nacher-Wert'' auswählen, der angibt wie die Antwort ausfällt nachdem die Maßnahme umgesetzt wurde. Mehr Details finden Sie im Artikel [[Special:MyLanguage/Prüffragen_beantworten|Prüffragen beantworten]]. (Pracitioner können nur Vorschläge für Maßnahmen einreichen). * Sie müssen nicht alle Prüffragen oder Prüfergebnisse beantworten, um eine Überprüfung abzuschließen. Beim Abschluss mit offenen Punkten erscheint jedoch eine Warnung. * Im Add-on Auditmanagement können Sie sich neben der Antwort noch ein zweites Drop-Down "'''Feststellungsart'''" einblenden lassen. Damit können Sie zB kennzeichnen ob es sich um eine Haupt- oder Nebenabweichung handelt. == Schritt 4: Abweichungen behandeln == [[Datei:Prüfergebnis_einpflegen_Schritt_4_Abweichungen.png|right|thumb|400px|Abweichungen einem Risiko zuordnen]]Eine Abweichung ist eine negativ Beantwortete Prüffrage. Konkret erkennt HITGuard diese negativen Antworten so: <br> Der Target Score ist der definierte Sollwert, der den gewünschten Zielzustand für die Bewertung von Prüffragen oder Prüfergebnissen vorgibt. Er dient als Referenzpunkt, um Abweichungen vom Idealzustand zu erkennen. Jede Antwort auf eine Prüffrage wird mit dem Target Score verglichen. Liegt der Antwortwert unter dem Target Score, gilt die Prüffrage als Abweichung. Die Antworten „Ja“ „Nein“ und „Teilweise“ werden hierfür in die Zahlenwerte "5", "1" und "3" übersetzt. Sie können den Target Score im [[Special:MyLanguage/Managementsysteme|Managementsystem]] festlegen. <p> Abweichungen werden von HITGuard speziell behandelt. Vor allem können Sie sie in Schritt 4 zu Risiken zuweisen. HITGuard erkennt auch Übererfüllungen, diese können im Chancenmanagement nützlich sein. Um diese zuzuweisen müssen Sie jedoch zu ''Risikomanagement > Schwachstellen > Abweichungen'' navigieren Sie können Abweichungen und Risiken hier auf Zwei Arten verknüpfen: * Wählen Sie im Dropdown unten ein bestehendes Risiko, markieren Sie die Abweichungen und klicken Sie auf ''Ausgewählte Abweichungen gewähltem Risiko zuweisen''. * Markieren Sie die Abweichungen und klicken Sie auf ''Risiko zu Prüfgegenstand anlegen''. Im Dialog erstellen Sie ein neues Risiko und weisen es den Abweichungen zu. * '''Best Practise:''' Da sie den Detailüberblick ohnehin über die Abweichungen behalten, ist es ratsam nur wenige Risiken anzulegen, die große Themenbereiche abdecken. Auch für große Organisationen reichen idR wnige dutzend Risiken. <br = clear"all"> == Überprüfung abschließen == Eine Überprüfung kann von einem Experten oder Professional durchgeführt werden. Optional fordert er die Beantwortung beim Interviewpartner an: Dieser erhält per Workflow eine Aufforderung, beantwortet die Prüffragen und sendet die Überprüfung zurück. Der Experte prüft die Ergebnisse und schließt die Überprüfung ab. Die Behandlung von Abweichungen sowie das Verknüpfen von Maßnahmen und Kontrollen ist jederzeit möglich – auch nach dem Abschluss. == Status einer Überprüfung == [[Datei:Überprüfung_Stati_wechseln.PNG|thumb|Status wechseln]] Den Status wechseln Sie über den blauen Button rechts oben. Sind die E-Mail-Benachrichtigungen im Managementsystem aktiv, werden bei jedem Statuswechsel die im Workflow relevanten Personen informiert. * '''Entwurf:''' Diesen Status hat die Überprüfung beim ersten Anlegen (oder beim Deaktivieren aus ''In Bearbeitung''). Die Überprüfung ist noch nicht aktiv; niemand wurde informiert. Mit dem blauen Button ''Überprüfung aktivieren'' aktivieren Sie sie. * '''In Bearbeitung:''' Jetzt ist die Überprüfung aktiv. Interviewpartner und Auditoren sehen die Überprüfung unter ''Meine Aufgaben'', können sie aber noch nicht bearbeiten. Der Typ der Überprüfung lässt sich nun nicht mehr ändern. Ist der Typ ein ''Self Assessment'', kann der Lead-Auditor über ''Beantwortung anfordern'' den Interviewpartner dazu aufrufen die Fragen zu Beantworten. Ist der Typ ein ''Interview'', geht es über ''Überprüfung abschließen'' in den Status ''Geschlossen''. Über ''Überprüfung deaktivieren'' geht es zurück zu ''Entwurf''. * '''Angefordert (nur bei Self Assessment):''' Nach ''Beantwortung anfordern''. In diesem Status werden die Interviewpartner per E-Mail aufgefordert die Prüffragen zu beantworten. Angeforderte Self Assessments sind mit einem Badge gekennzeichnet. Sind die Interviewpartner fertig, setzen sie den Status mit ''Überprüfung absenden'' auf ''Beantwortet''. * '''Beantwortet (nur bei Self Assessment):''' Nach dem Absenden durch den Interviewpartner wird der Lead-Auditor automatisch per E-Mail informiert. Der Interviewpartner und der Verantwortliche können die Überprüfung nun nicht mehr bearbeiten. Über ''Überprüfung abschließen'' können Expert- und Professional-User die Überprüfung in den Status ''Geschlossen'' versetzen. * '''Geschlossen:''' Die Überprüfung ist jetzt schreibgeschützt. Kein User kann die Überprüfung und die Prüffragen darin bearbeiten. Verknüpfungen von Prüffragen mit Risiken, Maßnahmen, Kontrollen und Bedrohungen können aber weiter hinzugefügt und bearbeitet werden. '''Überprüfungstyp wechseln (Interview und Self Assessment):''' Der Typ lässt sich nur im Status ''Entwurf'' ändern. War der Typ falsch und die Überprüfung bereits aktiviert, müssen Sie sie zunächst über ''Überprüfung deaktivieren'' zurück auf ''Entwurf'' setzen und dann . = Tipps & Infos = ''' Überprüfung kopieren (Duplikat)''' : Auf Knopfdruck auf den Button über der Grid-Übersicht erstellen Sie ein '''Duplikat''' einer Überprüfung. Übernommen wird nur die Struktur der Prüfobjekte – nicht die Antworten und nicht die verknüpften Elemente wie Maßnahmen oder Kontrollen. Das Duplikat trägt den Zusatz ''- Kopie'' und wird im Status ''Entwurf'' angelegt. Das Original darf sich in jedem Status befinden. : Möchten Sie die Antworten übernehmen, verwenden Sie stattdessen eine [[#Manuelle Neubewertung einer Überprüfung|Neubewertung]]. '''Überprüfung löschen''' : Über ''Überprüfung löschen'' entfernen Sie Überprüfungen, die '''noch nicht''' abgeschlossen sind. : '''Achtung:''' Beim Löschen werden auch die über diese Überprüfung angelegten Prüfobjekte sowie bereits zu Risiken zugewiesene Abweichungen gelöscht. ''' Navigation im Assistenten ''' [[Datei:Wizard_Navigation.png|thumb|Überprüfungs-Assistent]] * '''Weiter''' / '''Zurück:''' Zum nächsten bzw. vorherigen Schritt oder zur nächsten/vorherigen Prüffrage. * '''Navigationsbaum (links):''' Direkter Sprung zur gewünschten Stelle. Der rechte Bereich zeigt immer die Prüffragen bzw. Prüfergebnisse des gewählten Knotens. * '''Checkbox „Prüffragen“ (unten links):''' Blendet die Prüffragen im Navigationsbaum ein oder aus. Der Assistent merkt sich diese Einstellung. Bei eingeblendeten Prüffragen springt der Assistent automatisch zur richtigen Frage zurück, wenn Sie ihn z. B. zum Anlegen einer Maßnahme oder Kontrolle verlassen haben. * '''Speichern''' und '''Schließen''' verhalten sich selbsterklärend. '''Wichtige Begriffe ''' * '''Prüfobjekt:''' Der Gegenstand, der überprüft wird (z. B. ein Thema aus einer Wissensdatenbank oder ein frei angelegtes Objekt). Ein Prüfobjekt enthält Prüffragen und/oder Prüfergebnisse. * '''Prüffrage:''' Eine einzelne Frage aus einer Wissensdatenbank. * '''Abweichung:''' Eine Prüffrage oder ein Prüfergebnis, das schlechter als der Zielzustand bewertet wurde. * '''Wissensdatenbank:''' Eine strukturierte Sammlung von Themen und Prüffragen (z. B. zu einer Norm). * '''Organisationseinheit:''' Der für die Überprüfung zuständige Unternehmensbereich. * '''Target Score (Zielzustand):''' Der gewünschte Zielzustand heißt in HITGuard '''Target Score'''. Er bestimmt, ab wann eine Antwort als Abweichung gilt. Eine Antwort mit ''Nein'' entspricht Score 1, ''Teilweise'' entspricht Score 3, ''Ja'' entspricht 1. Er ist je Managementsystem separat einstellbar. Nur Experten oder Administratoren können den Target Score unter [[Managementsysteme#Aktiver_Analysezeitraum|Administration → Managementsysteme]] festlegen und ändern. = Neubewertungen = Es gibt unterschiedliche Möglichkeiten für die Neubewertung, die ihre jeweiligen Vorteile bieten. In jedem Fall ''muss'' die ursprüngliche Überprüfung allerdings abgeschlossen sein. == Manuelle Neubewertung mit dem Neubewerten-Button== [[Datei:PlusNeubew.png||right|thumb|100px|Plus- und Neubewerten-Button]]Wählen Sie im Grid eine abgeschlossene Überprüfung und klicken Sie auf den Neubewerten-Button, wird wird eine Neue Schutzbedarfs- bzw. Schwachstellenanalyse erstellt, die auf der Vorlage der alten basiert. die ursprüngliche Analyse bleibt unangetastet und schreibgeschützt im System. Diese Neubewertung trägt den Zusatz "''- Neubewertung''" und wird im Status ''Entwurf'' angelegt.<p> Diese Variante ist schnell und einfach durchzuführen. Sie erlaubt allerdings nur die Neubewertung der gesamten Überprüfung mit all ihren Prüfobjekten. == Neubewertung mit Workflowplänen == [[Datei:WFPbutton.png|right|thumb|100px|Button für Workflowpläne]] Ein '''Workflowplan''' stößt die Neubewertung von Schwachstellenanalysen automatisch an und sendet sie als Self-Assessment an die Interviewpartner. So lassen sich Neubewertungen zB jährlich aussenden, um zu prüfen ob die Inhalte noch gültig sind. Details und generelles zu Workflowplänen besprechen wir auf der Seite [[Special:MyLanguage/Workflowpläne|Workflowpläne]].<p> Workflowpläne für Analysen funktionieren mit Neubewertungen. Wenn der Workflowplan auslöst, funktioniert das ähnlich wie bei der manuellen Neubewertung mit dem Button. HITGuard erstellt eine Neue Schutzbedarfs- bzw. Schwachstellenanalyse erstellt, die auf der Vorlage der alten basiert. die ursprüngliche Analyse bleibt unangetastet und schreibgeschützt im System. <p> Diese Variante lässt Sie neubewertungen im voraus planen und automatisieren. == Manuelle Neubewertung bestehender Prüfobjekte (im Assistenten) == [[Datei:Abweichungsanalyse_Schritt_2_Neubewertung.png|right|thumb|400px|Neubewertung bestehender Prüfobjekte]] Beim [[#Schritt 2: Prüfobjekte hinzufügen|Hinzufügen von Prüfobjekten]] können Sie zum Tab ''Neubewertung bestehender Prüfobjekte'' wechseln. Hier sehen Sie alle Prüfobjekte die in abgeschlossenen Überprüfungen sind. Sie können sich die Prüfobjekte, die Sie neubewerten wollen, auswählen und klicken dann auf ''Ausgewählte Prüfobjekte einer Neubewertung unterziehen''. <p> Diese Variante gibt ihnen mehr Flexibilität beim Erstellen der Neubewertung. Soll zB nur eines von mehreren Prüfobjekten einer Überprüfung neubewertet werden, können Sie sich mit dieser Variante das Prüfobjekt herauspicken, ohne die andern überarbeiten zu müssen. == Ergebnisse übernehmen == Bei der manuellen Neubewertung haben sie einige Einstellungen, die steuern wie sie die alten Ergebnisse verwenden. *<b>Aktuelle Wissensdatenbank:</b> [[Special:MyLanguage/Wissensdatenbanken|Wissensdatenbanken]] dienen als Vorlage für die Fragenbatterien in Schwachstellenanalysen. Manchmal hat sich die Vorlage weiterentwickelt, nachdem die ursprügliche Überprüfung angelegt wurde. Mit diesem Häkchen bestimmen Sie, ob HITguard bei der Neubewertung die <i>alte Version</i> der Vorlage verwenden soll, oder ob es die <i>neueste Version</i> der Wissensdatenbank verwenden soll. *<b>Antwortübernahme:</b> Hier können Sie entscheiden, ob HITGuard in der Neubewertung alle Antworten, keine Antwort oder nur positive Antworten der letzten Überprüfung übernehmen soll. Damit steuern Sie, wie gründlich man die Neubewertung durcharbeiten muss. *<b>Begründungsübernahme:</b>Unabhängig davon, ob Sie Antworten übernehmen, oder nicht, können Sie die jeweiligen Begründungstexte aus der ursprünglichen Überprüfung übernehmen. Alternativ können Sie einen Standardtext eingeben, den HITGuard in jedes Begründungsfeld setzen wird. == Teil-automatische Neubewertung == [[Datei: NacherW.png|right|thumb|400px|Angabe des Nacher-Werts]] Prüffragen können mit Maßnahmen verknüpft werden. Legen Sie eine Maßnahme an, können Sie danach einen ''Nacher-Wert'' auswählen, der angibt, wie die Antwort ausfällt, nachdem die Maßnahme umgesetzt wurde. (Siehe auch [[Special:MyLanguage/Prüffragen_beantworten|Prüffragen beantworten]]) Bei der Teil-automatischen Neubewertung (TAN) können Sie auf diese Nachher-Werte zugreifen. Für die TAN navigieren Sie zunächst zu Risikomanagement > Prüfobjekte. Wurde eine verknüpfte Maßnahme umgesetzt (für die auch ein Nachher-Werte der Schwachstellenreduktion gesetzt wurde) markiert HITGuard hier die betroffenen Prüfobjekte mit ''Neubewertung empfohlen''. #Starten sie die Neubewertung indem sie die markierten Prüfobjekte auswählen und auf den gelben Neubewertungs-Button klicken. (HITGuard wird den Button nur verfügbar machen, wenn das Prüfobjekt Maßnahmen enthält, die schon erledigt sind.) #HITGuard listet nun die Nachher-Werte, die sie bei den verknüpften Maßnahmen angegeben haben, auf. (HITGuard listet hier nur die Prüffragen, deren Maßnahmen bereits erledigt sind.) #Mit einem zweiten Klick auf den Neubewertungs-Button schließen Sie den Prozess ab. HIGuard wird nun eine neue, bereits geschlossene Überprüfung mit dem Titel „Teil-Automatische Neubewertung“ erzeugen, in der die Nachher-Werte eingetragen sind. [[Datei:RNDezember2019_4.png|left|thumb|600px|Teil-automatische Neubewertung]] <br clear="all"> = Übersichten und Auswertungen = Neben den einzelnen Überprüfungen bietet HITGuard übergreifende Listen, um Ergebnisse über alle Überprüfungen hinweg auszuwerten. Sie finden sie unter '''Risikomanagement → Schwachstellen''' über die Tabs ''Überprüfungen | Prüfobjekte | Abweichungen | Abklärungsbedarf''. == Prüfobjekte == [[Datei:Prüfobjekte_Übersicht.png|thumb|Übersicht der Prüfobjekte]] Die Prüfobjekt-Übersicht listet alle Prüfobjekte des aktuellen Managementsystems. Ein Klick öffnet die Detailansicht. [[Datei:Prüfobjekt_bearbeiten.png|thumb|Prüfobjekt-Detailansicht]] Dort sehen Sie, wie das Prüfobjekt beantwortet wurde, und – bei mehreren Versionen – wie sich die Beurteilung von Version zu Version entwickelt hat. In dieser Maske sind nur die Kopfdaten bearbeitbar; zum Beantworten eines Prüfobjekts ist sie nicht vorgesehen. == Abweichungen == [[Datei:Abweichungen_Übersicht.png|thumb|Übersicht der Abweichungen]] Die Abweichungs-Übersicht zeigt alle bei Überprüfungen festgestellten Abweichungen. Über die Spalten ''Maßnahme fehlt'', ''Zielwert fehlt'' und ''Zielwert zu niedrig'' erkennen Sie, wo noch zu wenig unternommen wurde – betroffene Abweichungen erhalten einen entsprechenden Tag. Eine Abweichung ohne Tag bedeutet, dass alles bereits angelegt wurde und an ihrer Behebung gearbeitet wird. In dieser Übersicht können Sie auch - Wie sonst in [[#Schritt 4: Abweichungen behandeln|Schritt 4]] - noch nicht zugeordnete Abweichungen einem Risiko zuweisen. Ein Doppelklick öffnet die Überprüfung an der Stelle der Abweichung, wo Sie Maßnahmen und Kontrollen festlegen können (siehe [[Prüffragen beantworten]]). Optional blenden Sie eine Spalte ein, die anzeigt, ob es sich um eine Prüffrage (aus einer Wissensdatenbank) oder ein frei angelegtes Prüfergebnis handelt. So können Experten ihre eigenen Wissensdatenbanken um häufig ergänzte Prüfergebnisse erweitern. '''Abweichungen filtern''' [[Datei:Abweichungsfilter.png|thumb|Abweichungsfilter]] Der Filter steuert, welche Abweichungen angezeigt werden – jeweils im Vergleich zum Target Score: * '''negative:''' < Target Score * '''keine:''' = Target Score * '''positive:''' > Target Score '''Target Score Gewichtung''' [[Datei:Zielreifegrad_Gewichtung_anwenden.gif|thumb|Target Score Gewichtung anwenden]] Überall, wo Abweichungen vorkommen, bietet HITGuard zusätzlich die Sortierung nach '''Target Score Gewichtung''' an. Den Target Score definitern Sie im [[Special:MyLanguage/Managementsysteme#Aktiver_Analysezeitraum|Managementsystem]]. Je größer die Abweichung vom Target Score und je höher die Gewichtung des Schutzziels, desto höher die Gewichtung: <br> Target Score Gewichtung = Abweichungsgrad × Gewichtung des Schutzziels<p> ''Beispiel'' (Gewichtung des Schutzziels: Mittel = 3): * Score der Abweichung = 2, Target Score = 4 → Abweichungsgrad = 2 → Gewichtung = 2 × 3 = '''6''' * Score der Abweichung = 4, Target Score = 4 → Abweichungsgrad = 0 → Gewichtung = 0 × 3 = '''0''' == Abklärungsbedarf == [[Datei:Abklärungsbedarf_Übersicht.png|thumb|Übersicht der abklärungsbedürftigen Prüffragen / Prüfergebnisse]] Die Übersicht ''Abklärungsbedarf'' listet alle Prüffragen und Prüfergebnisse, die im Zuge einer Überprüfung als abklärungsbedürftig markiert wurden. (siehe [[#Detailseiten der Prüffragen|Detailseiten der Prüffragen]]) Ein Klick führt direkt zur jeweiligen Prüffrage bzw. zum Prüfergebnis. So sehen Sie nach einer Reihe von Überprüfungen auf einen Blick, welche Fragen noch recherchiert werden müssen. Über den Export-Button (neben der Suchleiste) erhalten Sie eine einfach verwendbare Auflistung. = Wichtige Hinweise und Best Practices = [[Datei:BESTPRACTICE.png|thumb|Best Practice]] * '''Behandeln Sie Abweichungen direkt in der Analyse.''' Die Überprüfung ist der zentrale Punkt der Risikoidentifikation und -behandlung. Versehen Sie erkannte Abweichungen schon hier mit Maßnahmen (zur Beseitigung) und Kontrollen (zur Überwachung). So lassen sich Abweichung, Maßnahme und Kontrolle sauber dem identifizierten Risiko zuordnen. Verknüpfen Sie das Prüfobjekt zusätzlich mit einem Strukturelement (z. B. einer Applikation), erscheinen diese Informationen auch in dessen Detailansicht. * '''Neubewertung statt neuer Bewertung.''' Erheben Sie den Ist-Zustand regelmäßig über eine Neubewertung, statt jedes Mal eine neue Analyse anzulegen. So bleiben alte Antworten und Begründungen sichtbar und die Entwicklung eines Prüfobjekts wird nachvollziehbar. * '''Prüfobjekte mehrfach bewerten und sprechend benennen.''' Ein Prüfobjekt kann mehrmals in einer Analyse vorkommen. ''Beispiel:'' Das IT-Grundschutz-Kompendium enthält den Baustein „Web-Anwendungen“. Betreiben Sie mehrere Web-Anwendungen, beantworten Sie diesen Baustein je Anwendung und verknüpfen ihn mit der jeweiligen Anwendung. ''Tipp:'' Vergeben Sie sprechende Namen wie „Web-Anwendung 123_Cloud“ – so finden Sie die Prüfobjekte bei Neubewertungen leicht über die Suche. * '''Self Assessment richtig vorbereiten.''' Ein Self Assessment lässt sich nur abschließen, wenn mindestens ein Interviewpartner hinterlegt ist. Der Interviewpartner ist außerdem Pflichtfeld, sobald die Überprüfung den Status ''Entwurf'' verlässt. * '''Vor dem Löschen prüfen.''' Beim Löschen einer Überprüfung gehen auch die darüber angelegten Prüfobjekte und bereits zu Risiken zugewiesenen Abweichungen verloren. Abgeschlossene Überprüfungen können nicht gelöscht werden. [[Kategorie:Schwachstellen]] [[Kategorie:Risikomanagement]]
Übersetzungen exportieren