Suche aufrufen
Suche
Menü aufrufen
47
1377
10
35.978
HITGuard User Guide
Navigation
Hauptseite
Letzte Änderungen
Zufällige Seite
Hilfe zu MediaWiki
Spezialseiten
Spezialseiten
Datei hochladen
Toggle preferences menu
notifications
Persönliches Menü aufrufen
Nicht angemeldet
Ihre IP-Adresse wird öffentlich sichtbar sein, wenn Sie Änderungen vornehmen.
user-interface-preferences
Deutsch
Meine Werkzeuge
Anmelden
Übersetzungen exportieren
Ansichten
Statistiken zu Sprachen
Statistiken zu Nachrichtengruppen
Exportieren
associated-pages
Übersetzen
Weitere Optionen
Einstellungen
Gruppe
2FA
Akten
Aktualisieren von Prüfobjekten
Aktuelle Maßnahmen
Audit erstellen
Auditbehandlung
Auditcluster
Auditdurchführung
Auditkalender
Auditmanagement Dashboard
Auditmanagement Einstellungen
Auditplanung
Auditprogramm erstellen
Auswertungen
Auswirkungen
Bedrohungen
Benutzer und Benutzerrollen
Berichte für das Auditmanagement
Berichte für das Fallmanagement
Berichte für das Risikomanagement
Berichte für den Datenschutz
Berichte für Kontrollen
Berichte für Maßnahmen
Berichtsarchiv
Betroffenenkategorien
Dashboard
Dashboard für Kontrollen
Dashboard für Maßnahmen
Dashboards
Datenimport
Datenimport/-export Schnittstelle
Datenkategorien
Datenschutz Dashboard
Datenschutz Einstellungen
Datenschutz-Folgenabschätzung
Dokumente
Dokumentenmanagement
Erstellen einer Wissensdatenbank
ESG Dashboard
ESG Management
ESG Themen
Externe
Externe Auditoren
Fallmanagement Dashboard
Fallmanagement-Einstellungen
FAQ
Fortschrittsmeldungen
Freigabeworkflow
Fristen
Funktionalität der Tabellen
Funktionen
Globale Einstellungen
Glossar
Hauptseite
Hinweisgebersystem
Historie
HITGuard Release April 2025
HITGuard Release August 2025
HITGuard Release Jänner 2021
HITGuard Release November 2025
HITGuard Release Oktober 2020
Icons und Buttons
Installationshilfe
Jobs
Kontrolldefinitionen
Kontrollen
Kontrollen Dashboard
Kritikalität einer Organisationseinheit feststellen
Lieferanten
Lieferantenportal
Lizenzierung
Login Möglichkeiten
Managementsysteme
Maßnahmen Dashboard
Maßnahmen Einstellungen
Maßnahmenstatus
Meine Aufgaben Gefährdungslagen
Meine Aufgaben Meldungen
Meine Verarbeitungstätigkeiten
Meldungen
OrgEh - Organisationseinheiten
Passkeys
Profil
Prozesse
Prüfergebnisse
Prüffragen beantworten
Ressourcen
Risikobehandlung
Risikobewertung
Risikomanagement Dashboard
Risikomanagement Einstellungen
Risikopolitik
Schutzbedarf
Schwachstellen
Standards und Normen
Strukturanalyse
Supplier Risk Management
Target Score Gewichtung
Teams
Textbausteine
TOMs
Verarbeitungsregister
Verarbeitungstätigkeit
Vorfall melden
Was sind die ersten Schritte des Aufbaus eines Managementsystems in HITGuard?
Welche ersten Schritte sollte ich zum Arbeiten mit dem Auditmanagement setzen?
Welche ersten Schritte sollte ich zum Arbeiten mit dem Data Protector setzen?
Welche ersten Schritte sollte ich zum Arbeiten mit dem Doku-Management setzen?
Welche ersten Schritte sollte ich zum Arbeiten mit dem ESG Modul setzen?
Welche ersten Schritte sollte ich zum Arbeiten mit dem Fallmanagement setzen?
Welche ersten Schritte sollte ich zum Arbeiten mit dem Supplier Risk Management setzen?
Wie aktiviere ich die diversen Mailings, wenn ich mit meinen Einstiegstests fertig bin?
Wie sollte ich vorgehen, wenn ich eine Schutzbedarfsanalyse vornehmen möchte?
Wissensdatenbanken
Workflow Doku-Management
Workflow Kontrolle
Workflow Maßnahme
Workflow Meldung
Workflow Risiko Chance
Workflow VT
Workflow Überprüfung
Zusammenführen von Wissensdatenbanken
Überprüfung
Überprüfungen
Übersetzen von Wissensdatenbanken
Sprache
aa - Afar
aae - Arbëresh
ab - Abkhazian
abs - Ambonese Malay
ace - Acehnese
acf - Saint Lucian Creole
acm - Iraqi Arabic
ady - Adyghe
ady-cyrl - Adyghe (Cyrillic script)
aeb - Tunisian Arabic
aeb-arab - Tunisian Arabic (Arabic script)
aeb-latn - Tunisian Arabic (Latin script)
af - Afrikaans
aln - Gheg Albanian
alt - Southern Altai
am - Amharic
ami - Amis
an - Aragonese
ang - Old English
ann - Obolo
anp - Angika
apc - Levantine Arabic
ar - Arabic
arc - Aramaic
arn - Mapuche
arq - Algerian Arabic
ary - Moroccan Arabic
arz - Egyptian Arabic
as - Assamese
ase - American Sign Language
ast - Asturian
atj - Atikamekw
av - Avaric
avk - Kotava
awa - Awadhi
ay - Aymara
az - Azerbaijani
azb - South Azerbaijani
ba - Bashkir
ban - Balinese
ban-bali - Balinese (Balinese script)
bar - Bavarian
bbc - Batak Toba
bbc-latn - Batak Toba (Latin script)
bcc - Southern Balochi
bci - Baoulé
bcl - Central Bikol
bdr - West Coast Bajau
be - Belarusian
be-tarask - Belarusian (Taraškievica orthography)
bew - Betawi
bg - Bulgarian
bgc - Haryanvi
bgn - Western Balochi
bh - Bhojpuri
bho - Bhojpuri
bi - Bislama
bjn - Banjar
blk - Pa'O
bm - Bambara
bn - Bangla
bo - Tibetan
bpy - Bishnupriya
bqi - Bakhtiari
br - Breton
brh - Brahui
bs - Bosnian
btm - Batak Mandailing
bto - Rinconada Bikol
bug - Buginese
bug-bugi - Buginese (Buginese script)
bxr - Russia Buriat
ca - Catalan
cbk-zam - Chavacano
ccp - Chakma
cdo - Mindong
cdo-hant - Mindong (Traditional Han script)
cdo-latn - Mindong (Latin script)
ce - Chechen
ceb - Cebuano
ch - Chamorro
chn - Chinook Jargon
cho - Choctaw
chr - Cherokee
chy - Cheyenne
ckb - Central Kurdish
co - Corsican
cop - Coptic
cps - Capiznon
cpx - Puxian
cpx-hans - Puxian (Simplified Han script)
cpx-hant - Puxian (Traditional Han script)
cpx-latn - Puxian (Latin script)
cr - Cree
crh - Crimean Tatar
crh-cyrl - Crimean Tatar (Cyrillic script)
crh-latn - Crimean Tatar (Latin script)
crh-ro - Dobrujan Tatar
cs - Czech
csb - Kashubian
cu - Church Slavic
cv - Chuvash
cy - Welsh
da - Danish
dag - Dagbani
de - German
de-at - Austrian German
de-ch - Swiss High German
de-formal - German (formal address)
dga - Southern Dagaare
din - Dinka
diq - Dimli
dsb - Lower Sorbian
dtp - Central Dusun
dty - Doteli
dua - Duala
dv - Divehi
dz - Dzongkha
ee - Ewe
efi - Efik
egl - Emilian
el - Greek
eml - Emiliano-Romagnolo
en - English
en-ca - Canadian English
en-gb - British English
eo - Esperanto
es - Spanish
es-419 - Latin American Spanish
es-formal - Spanish (formal address)
et - Estonian
eu - Basque
ext - Extremaduran
fa - Persian
fat - Fanti
ff - Fula
fi - Finnish
fit - Tornedalen Finnish
fj - Fijian
fo - Faroese
fon - Fon
fr - French
frc - Cajun French
frp - Arpitan
frr - Northern Frisian
fur - Friulian
fvr - Fur
fy - Western Frisian
ga - Irish
gaa - Ga
gag - Gagauz
gan - Gan
gan-hans - Gan (Simplified Han script)
gan-hant - Gan (Traditional Han script)
gcf - Guadeloupean Creole
gcr - Guianan Creole
gd - Scottish Gaelic
gl - Galician
gld - Nanai
glk - Gilaki
gn - Guarani
gom - Goan Konkani
gom-deva - Goan Konkani (Devanagari script)
gom-latn - Goan Konkani (Latin script)
gor - Gorontalo
got - Gothic
gpe - Ghanaian Pidgin
grc - Ancient Greek
gsw - Alemannic
gu - Gujarati
guc - Wayuu
gur - Frafra
guw - Gun
gv - Manx
ha - Hausa
hak - Hakka Chinese
hak-hans - Hakka (Simplified Han script)
hak-hant - Hakka (Traditional Han script)
hak-latn - Hakka (Latin script)
haw - Hawaiian
he - Hebrew
hi - Hindi
hif - Fiji Hindi
hif-latn - Fiji Hindi (Latin script)
hil - Hiligaynon
hke - Hunde
hno - Northern Hindko
ho - Hiri Motu
hoc-latn - Ho (Latin script)
hr - Croatian
hrx - Hunsrik
hsb - Upper Sorbian
hsn - Xiang
ht - Haitian Creole
hu - Hungarian
hu-formal - Hungarian (formal address)
hy - Armenian
hyw - Western Armenian
hz - Herero
ia - Interlingua
iba - Iban
ibb - Ibibio
id - Indonesian
ie - Interlingue
ig - Igbo
igl - Igala
ii - Sichuan Yi
ik - Inupiaq
ike-cans - Eastern Canadian (Aboriginal syllabics)
ike-latn - Eastern Canadian (Latin script)
ilo - Iloko
inh - Ingush
io - Ido
is - Icelandic
isv-cyrl - Interslavic (Cyrillic script)
isv-latn - Interslavic (Latin script)
it - Italian
iu - Inuktitut
ja - Japanese
jam - Jamaican Creole English
jbo - Lojban
jut - Jutish
jv - Javanese
ka - Georgian
kaa - Kara-Kalpak
kab - Kabyle
kai - Karekare
kbd - Kabardian
kbd-cyrl - Kabardian (Cyrillic script)
kbp - Kabiye
kcg - Tyap
kea - Kabuverdianu
kg - Kongo
kge - Komering
khw - Khowar
ki - Kikuyu
kiu - Kirmanjki
kj - Kuanyama
kjh - Khakas
kjp - Eastern Pwo
kk - Kazakh
kk-arab - Kazakh (Arabic script)
kk-cn - Kazakh (China)
kk-cyrl - Kazakh (Cyrillic script)
kk-kz - Kazakh (Kazakhstan)
kk-latn - Kazakh (Latin script)
kk-tr - Kazakh (Turkey)
kl - Kalaallisut
km - Khmer
kn - Kannada
knc - Central Kanuri
ko - Korean
ko-kp - Korean (North Korea)
koi - Komi-Permyak
kr - Kanuri
krc - Karachay-Balkar
kri - Krio
krj - Kinaray-a
krl - Karelian
ks - Kashmiri
ks-arab - Kashmiri (Arabic script)
ks-deva - Kashmiri (Devanagari script)
ksh - Colognian
ksw - S'gaw Karen
ku - Kurdish
ku-arab - Kurdish (Arabic script)
ku-latn - Kurdish (Latin script)
kum - Kumyk
kus - Kusaal
kv - Komi
kw - Cornish
ky - Kyrgyz
la - Latin
lad - Ladino
lb - Luxembourgish
lbe - Lak
lez - Lezghian
lfn - Lingua Franca Nova
lg - Ganda
li - Limburgish
lij - Ligurian
liv - Livonian
ljp - Lampung Api
lki - Laki
lld - Ladin
lmo - Lombard
ln - Lingala
lo - Lao
loz - Lozi
lrc - Northern Luri
lt - Lithuanian
ltg - Latgalian
lua - Luba-Lulua
lus - Mizo
luz - Southern Luri
lv - Latvian
lzh - Literary Chinese
lzz - Laz
mad - Madurese
mag - Magahi
mai - Maithili
map-bms - Banyumasan
mdf - Moksha
mg - Malagasy
mh - Marshallese
mhr - Eastern Mari
mi - Māori
min - Minangkabau
mk - Macedonian
ml - Malayalam
mn - Mongolian
mnc - Manchu
mnc-latn - Manchu (Latin script)
mnc-mong - Manchu (Mongolian script)
mni - Manipuri
mnw - Mon
mo - Moldovan
mos - Mossi
mr - Marathi
mrh - Mara
mrj - Western Mari
ms - Malay
ms-arab - Malay (Jawi script)
mt - Maltese
mui - Musi
mus - Muscogee
mwl - Mirandese
my - Burmese
myv - Erzya
mzn - Mazanderani
na - Nauru
nah - Nahuatl
nan - Minnan
nan-hant - Minnan (Traditional Han script)
nan-latn-pehoeji - Minnan (Pe̍h-ōe-jī)
nan-latn-tailo - Minnan (Tâi-lô)
nap - Neapolitan
nb - Norwegian Bokmål
nds - Low German
nds-nl - Low Saxon
ne - Nepali
new - Newari
ng - Ndonga
nia - Nias
nit - Southeastern Kolami
niu - Niuean
nl - Dutch
nl-informal - Dutch (informal address)
nmz - Nawdm
nn - Norwegian Nynorsk
no - Norwegian
nod - Northern Thai
nog - Nogai
nov - Novial
nqo - N’Ko
nr - South Ndebele
nrm - Norman
nso - Northern Sotho
nup - Nupe
nv - Navajo
ny - Nyanja
nyn - Nyankole
nyo - Nyoro
nys - Nyungar
oc - Occitan
ojb - Northwestern Ojibwa
olo - Livvi-Karelian
om - Oromo
or - Odia
os - Ossetic
pa - Punjabi
pag - Pangasinan
pam - Pampanga
pap - Papiamento
pap-aw - Papiamento (Aruba)
pcd - Picard
pcm - Nigerian Pidgin
pdc - Pennsylvania German
pdt - Plautdietsch
pfl - Palatine German
pi - Pali
pih - Pitcairn-Norfolk
pl - Polish
pms - Piedmontese
pnb - Western Punjabi
pnt - Pontic
prg - Prussian
ps - Pashto
pt - Portuguese
pt-br - Brazilian Portuguese
pwn - Paiwan
qqq - Message documentation
qu - Quechua
qug - Chimborazo Highland Quichua
rgn - Romagnol
rif - Riffian
rki - Arakanese
rm - Romansh
rmc - Carpathian Romani
rmy - Vlax Romani
rn - Rundi
ro - Romanian
roa-tara - Tarantino
rsk - Pannonian Rusyn
ru - Russian
rue - Rusyn
rup - Aromanian
ruq - Megleno-Romanian
ruq-cyrl - Megleno-Romanian (Cyrillic script)
ruq-latn - Megleno-Romanian (Latin script)
rut - Rutul
rw - Kinyarwanda
ryu - Okinawan
sa - Sanskrit
sah - Yakut
sat - Santali
sc - Sardinian
scn - Sicilian
sco - Scots
sd - Sindhi
sdc - Sassarese Sardinian
sdh - Southern Kurdish
se - Northern Sami
se-fi - Northern Sami (Finland)
se-no - Northern Sami (Norway)
se-se - Northern Sami (Sweden)
sei - Seri
ses - Koyraboro Senni
sg - Sango
sgs - Samogitian
sh - Serbo-Croatian
sh-cyrl - Serbo-Croatian (Cyrillic script)
sh-latn - Serbo-Croatian (Latin script)
shi - Tachelhit
shi-latn - Tachelhit (Latin script)
shi-tfng - Tachelhit (Tifinagh script)
shn - Shan
shy - Shawiya
shy-latn - Shawiya (Latin script)
si - Sinhala
simple - Simple English
sjd - Kildin Sami
sje - Pite Sami
sk - Slovak
skr - Saraiki
skr-arab - Saraiki (Arabic script)
sl - Slovenian
sli - Lower Silesian
sm - Samoan
sma - Southern Sami
smn - Inari Sami
sms - Skolt Sami
sn - Shona
so - Somali
sq - Albanian
sr - Serbian
sr-ec - Serbian (Cyrillic script)
sr-el - Serbian (Latin script)
srn - Sranan Tongo
sro - Campidanese Sardinian
ss - Swati
st - Southern Sotho
stq - Saterland Frisian
sty - Siberian Tatar
su - Sundanese
sv - Swedish
sw - Swahili
syl - Sylheti
szl - Silesian
szy - Sakizaya
ta - Tamil
tay - Atayal
tcy - Tulu
tdd - Tai Nuea
te - Telugu
tet - Tetum
tg - Tajik
tg-cyrl - Tajik (Cyrillic script)
tg-latn - Tajik (Latin script)
th - Thai
ti - Tigrinya
tig - Tigre
tk - Turkmen
tl - Tagalog
tly - Talysh
tly-cyrl - Talysh (Cyrillic script)
tn - Tswana
to - Tongan
tok - Toki Pona
tpi - Tok Pisin
tr - Turkish
tru - Turoyo
trv - Taroko
ts - Tsonga
tt - Tatar
tt-cyrl - Tatar (Cyrillic script)
tt-latn - Tatar (Latin script)
ttj - Tooro
tum - Tumbuka
tw - Twi
ty - Tahitian
tyv - Tuvinian
tzm - Central Atlas Tamazight
udm - Udmurt
ug - Uyghur
ug-arab - Uyghur (Arabic script)
ug-latn - Uyghur (Latin script)
uk - Ukrainian
ur - Urdu
uz - Uzbek
uz-cyrl - Uzbek (Cyrillic script)
uz-latn - Uzbek (Latin script)
ve - Venda
vec - Venetian
vep - Veps
vi - Vietnamese
vls - West Flemish
vmf - Main-Franconian
vmw - Makhuwa
vo - Volapük
vot - Votic
vro - Võro
wa - Walloon
wal - Wolaytta
war - Waray
wls - Wallisian
wlx - Wali
wo - Wolof
wuu - Wu
wuu-hans - Wu (Simplified Han script)
wuu-hant - Wu (Traditional Han script)
xal - Kalmyk
xh - Xhosa
xmf - Mingrelian
xsy - Saisiyat
yi - Yiddish
yo - Yoruba
yrl - Nheengatu
yue - Cantonese
yue-hans - Cantonese (Simplified Han script)
yue-hant - Cantonese (Traditional Han script)
za - Zhuang
zea - Zeelandic
zgh - Standard Moroccan Tamazight
zgh-latn - Standard Moroccan Tamazight (Latin script)
zh - Chinese
zh-cn - Chinese (China)
zh-hans - Simplified Chinese
zh-hant - Traditional Chinese
zh-hk - Chinese (Hong Kong)
zh-mo - Chinese (Macau)
zh-my - Chinese (Malaysia)
zh-sg - Chinese (Singapore)
zh-tw - Chinese (Taiwan)
zu - Zulu
Format
Für die Offline-Übersetzung exportieren
Im systemeigenen Format exportieren
Im CSV-Format exportieren
Hole
== Visualisierung == === <span id="views"></span>Betrachtungsbereiche === [[Datei:Strukturanalyse_5Sichten.png|right|thumb|Sichten der Strukturanalyse]] Es gibt in der Strukturanalyse mehrere Sichten, um den Benutzer nicht mit einem überdimensionalen und unübersichtlichen Graphen zu konfrontieren. Diese fünf Betrachtungsbereiche sind vorhanden: *'''Organisationssicht''' ::Die Organisationssicht stellt die Aufbauorganisation des Unternehmens/Konzerns/Verbandes in den Fokus. Ziel ist es aus dieser Betrachtungsperspektive heraus Antworten auf Fragen wie "Von welchen Systemen ist die Organisationseinheit am stärksten hinsichtlich Verfügbarkeit abhängig“, „Wie groß ist das Risiko hinsichtlich der Vertraulichkeit für die OrgEh über alle Systeme“ (klassisch, die Ergebnisse aus Business Impact Analysen), „Welche Datenarten werden in der Organisationseinheit verarbeitet“, „Welche Verarbeitungstätigkeiten erfolgen in der Organisationseinheit “. *'''Ressourcensicht''' ::Die Ressourcensicht stellt die Techniklandschaft dar, die IT-Systeme, Medizinprodukte, Gebäudesicherheit etc. abbildet. Über diese Darstellung erfolgt auch die Risikoanalyse. Hier werden Abweichungen in der Risikobewertung im technischen wie organisatorischen Bereich erkennbar. Daraus sind Maßnahmen zur Behebung der Abweichungen zu planen. *'''Datensicht''' ::Die Datensicht lässt erkennen in welchen Organisationseinheiten, welche Daten verarbeitet werden, wer die Data Owner sind und wie die Daten klassifiziert sind (Datenklassen bzw. Unterscheidung ob personenbezogene oder nicht personenbezogene Daten). Weiters lässt die Darstellung erkennen, durch welche Ressourcen die Daten laufen und in welchen Prozessen sie verarbeitet werden. *'''Prozesssicht''' ::Die Prozesssicht lässt erkennen, welche Prozesse existieren, welche Daten sie verarbeiten, welche Ressourcen damit verknüpft sind und wie stark eine Organisationseinheit von einem Prozess abhängig ist und vice versa. *'''Lieferantensicht''' ::Die Lieferantensicht lässt erkennen, welche Lieferanten angelegt wurden, mit welchen Organisationseinheiten, Ressourcen, Daten und Prozessen sie in Verbindung stehen und welche Risiken mit ihnen verknüpft sind. Eine Sicht bildet dabei immer die '''Hauptsicht'''. Diese kann mittels Auswahlknopf (Radiobutton) oder per Doppelklick auf den Namen der Sicht ausgewählt werden. Zu einer Hauptsicht können zusätzliche Knoten aus anderen Sichten per Auswahl ergänzt werden.</p>Link Buttons neben den Namen der Ansichten führen Sie zu den jeweiligen Seiten im Tool. === <span id="org_view></span>Organisationssicht === ---- Der Aufbau der Organisationsstruktur wird in [[OrgEh_-_Organisationseinheiten|Organisationseinheiten]] beschrieben. Ein Unternehmen besteht aus Organisationseinheiten, die sich an den einzelnen Verarbeitungsprozessen beteiligen. Diese finden wiederum in einer oder mehreren Organisationseinheiten statt. Das Erstellen und Verarbeiten von Daten erfolgt in diesen Organisationseinheiten während der einzelnen Prozessschritte überwiegend IT gestützt unter Verwendung von IT-Systemen. '''Annahme:''' Je kritischer die Organisationseinheit, desto größer der potenzielle Schaden, umso größer die Anforderungen an Verfügbarkeit, Vertraulichkeit und Integrität der Daten bzw. Systeme. Daher müssen jedenfalls folgende Informationen erhoben werden: * Modellierung der Organisationsstruktur ([[OrgEh_-_Organisationseinheiten|Organisationseinheiten]]) * Erhebung des Business Impacts der Business IT-Services auf die tägliche Arbeit des Fachbereichs ([[Kritikalität einer Organisationseinheit feststellen]]) [[Datei:Beispiel Organisationssicht.PNG|left|thumb|800px|Beispiel Organisationssicht]] <br clear=all> === <span id="Ressourcensicht"></span>Ressourcensicht=== Die Sicht auf die IT-Systeme, die sich in mehrere Kategorien unterteilen lässt, zeigt wie viele Abhängigkeiten untereinander existieren. Weiters besteht die Möglichkeit, dass nicht alle Komponenten des Systems gleich sicher ausgelegt sind. Durch die Abhängigkeiten zwischen unterschiedlich sicher ausgelegten Systemen werden die Systeme gegenseitig beeinflusst. Diese Wechselwirkungen sind über eine Risikobewertung zu erheben und können in der Strukturanalyse in Form eines Graphen dargestellt werden. Mehr dazu finden Sie unter [[Ressourcen]]. '''Beispiel:'''<br> :Ein Krankenhausinformationssystem (KIS) hat eine Schnittstelle ins SAP. SAP ist hinsichtlich des Schutzziels Verfügbarkeit vom KIS abhängig (zwar beträgt die Abhängigkeit nicht 100%, kann aber beispielsweise 30% ausmachen) Dies ist der Fall, da es ohne die Patientenstammdaten, die es vom KIS mehrmals täglich über die Schnittstelle erhält und die bei der Aufnahme eines Patienten im KIS erfasst werden, keine Abrechnung für diesen Patienten vornehmen kann. Das KIS hingegen ist vom SAP unabhängig. Das KIS benötigt aber, um funktionstüchtig zu sein, einen Datenbankserver. Es ist zu 100% von diesem Server abhängig. :[[Datei:Beispiel Ressourcensicht.PNG|left|thumb|800px|Beispiel: Ressourcensicht]] <br clear=all> === <span id="Datensicht"></span>Datensicht === In der Datensicht zeigt sich die Struktur unter den verwalteten Datenkategorien. Die Erstellung und Strukturierung von Datenkategorien wird im Kapitel [[Datenkategorien]] beschrieben. Setzt man diese Sicht in Verbindung zur Prozesssicht lässt sich erkennen, welche Daten in welchen Prozessen verarbeitet werden. [[Datei:Beispiel Datensicht.PNG|left|thumb|800px|Beispiel Datensicht]] <br clear=all> === <span id="Prozesssicht "></span>Prozesssicht === In der Prozesssicht sehen Sie alle Prozesse mit ihrer Hierarchie. Die Erstellung und Strukturierung von Prozessen wird im Kapitel [[Prozesse]] beschrieben. [[Datei:Beispiel Prozesssicht.PNG|left|thumb|800px|Beispiel Prozesssicht]] <br clear=all> ===Lieferantensicht=== In der Lieferantensicht sehen Sie alle Lieferanten, die angelegt wurden, sofern das Add-on Lieferantenrisikomanagement aktiviert ist. [[Datei:Lieferantensicht.png|left|thumb|900px|Beispiel Lieferantensicht]] <br clear=all> ===Beziehungen zwischen Elementen=== Strukturelemente (Business-Applikationen oder IT-Infrastruktur Services) können untereinander in Beziehung stehen. Diese Beziehungen sind entweder Hierarchiebeziehungen oder Abhängigkeitsbeziehungen.<p> <b>Hierarchiebeziehungen</b>, auch Eltern-Kind-Beziehungen genannt, bestehen zwischen den Entitäten in einer Sicht. Sie beschreiben, dass ein Element zum Teil aus einem anderen besteht. Ein Prozess kann sich aus Teilprozessen zusammensetzen, Datenkategorien können andere Datenkategorien beinhalten und Organisationseinheiten bilden gemeinsam größere Organisationen. Deshalb existieren diese hierarchischen Eltern-Kind-Beziehungen immer nur innerhalb der Organisations-, der Datenkategorien- und der Prozesssicht. Hierarchiebeziehungen werden mit einem einfachen Strich dargestellt. [[Datei:Screenshot_2025-10-23_090056.png|left|thumb|900px]] <br clear=all> ::<u>Beispiel:</u> Organisationseinheiten, Prozesse und Datenkategorien mit Hierarchiebeziehungen<p> <b>Abhängigkeitsbeziehungen</b> hingegen stellen dar, dass ein Element von einem anderen abhängig ist. Das ist bei Ressourcen der Fall: eine Applikation läuft auf einem Server und ist dadurch von diesem abhängig, um funktionieren zu können. Außerdem können Abhängigkeitsbeziehungen zwischen unterschiedlichen Arten von Stammdaten bestehen: wird eine Applikation z.B. von einem externen Dienstleister bereitgestellt, hängt sie von diesem Lieferanten ab. Verwenden die Mitarbeiter einer Organisationseinheit eine Applikation, ist die Organisationseinheit von der Applikation abhängig. Abhängigkeitsbeziehungen werden immer als Pfeil dargestellt, wobei das Element, das abhängig ist, auf das Element zeigt, das es zum Funktionieren braucht.<p> [[Datei:Screenshot_2025-10-23_092935.png|left|thumb|900px]] <br clear=all> ::<u>Beispiel:</u> Die OrgEh „Einkauf“ ist von den Applikationen BankingPortal und SAP MM abhängig. Während BankingPortal von einem externen Dienstleister abhängt, läuft SAP auf einem Server der eigenen Organisation.<p> Eine solche Abhängigkeitsbeziehung ist aus unterschiedlichen Schutzzielen aufgebaut. Bei jedem Schutzziel kann der Grad der Abhängigkeit unterschiedlich sein. Für den Einkauf ist es zB sehr wichtig, dass die Integrität der Daten im BankingPortal korrekt ist, ansonsten werden falsche Zahlungen abgewickelt. Wenn die Applikation aber eine Zeit lang nicht verfügbar ist, sind geringere Auswirkungen für das Unternehmen zu erwarten, da die Zahlungen auch an einem anderen Tag abgewickelt werden können. [[Datei:Screenshot_2025-10-23_093659.png|left|thumb|900px]] <br clear=all> ::<u>Beispiel</u>: Schalten Sie in der Navigationsbox von „Gebündelt anzeigen“ auf „Alle anzeigen“, sehen Sie, dass es für jedes Schutzziel eine Abhängigkeitsbeziehung gibt.<p> Der Grad der Abhängigkeit wird mit einem Prozentwert gewichtet. Standardmäßig ist die Abhängigkeitsbeziehung mit 100% gewichtet, aber auch andere Gewichtungen sind möglich. Typischerweise kommt man zu diesen Gewichtungen, indem man eine [[Special:MyLanguage/Schutzbedarf|Schutzbedarfsanalyse]] durchführt. HITGuard wird die Ergebnisse der Schutzbedarfsanalyse in die Gewichtungen der Abhängigkeitsbeziehungen übersetzen. Die Hintergrundeinstellungen für diese Funktion nennt sich „SBA-Kantengewicht“. Sie finden es in der [[Special:MyLanguage/Risikopolitik#Schutzbedarf|Risikopolitik]]. == <span id="Interface"></span>Arbeiten mit der Strukturanalyse== Nachfolgende Abbildung zeigt rechts den Konfigurationsbereich der Strukturanalyse: [[Datei:Beschreibung Entwurfsmodus.png|left|thumb|804px|Strukturanalyse mit Konfigurationsbereich (rechts)]] <br clear=all> * Zwischen dem "Entwurfsmodus" und dem "Analysemodus" wechseln Sie durch einen Klick auf die Umschaltschaltfläche (Switch-Button). Dieser Button zeigt immer den aktiven Modus. * Ein Doppelklick auf eine Sicht ändert diese zur Hauptsicht, diese ist unterstrichen. Dies kann auch mit den Radiobuttons erwirkt werden. Von der Hauptsicht aus werden immer alle Entitäten angezeigt. * In den einzelnen Sichten können Sie auswählen, welche Elemente im aktuellen Kontext angezeigt werden sollen. * Bei der Organisationssicht gibt es die zusätzliche Option für das Selektieren aller im Managementsystem aktiven Organisationseinheiten. * Wählen Sie einen Knoten aus, werden alle darunter liegenden Organisationseinheiten mit aktiviert. Wollen Sie das vermeiden, so müssen Sie den Knoten mit einem Rechtsklick und einem Klick auf „Auswählen“ selektieren. * Bei der Ressourcensicht können sie Ressourcengruppen ein- und ausblenden. * Ebenso können Sie einstellen wie Schutzziele angezeigt werden sollen und nach bestimmten Risiken filtern. * Nehmen Sie im Menü Änderungen bei den Konfigurationen vor, muss auf "Anwenden" geklickt werden um die Änderung wirksam zu machen. * Über die Wolken-Symbole können Sie die aktuelle Konfiguration speichern oder eine bereits vorhandene laden. <b>Wichtig: Schadensausmaßklassifikation wählen!</b> * Existiert mehr als eine Schadensausmaßklassifikation, dann sind diese hier auswählbar. Es werden nur SBA-Schutzzielgewichtungen der aktuellen Schadensausmaßklassifikation angezeigt. Weiters wird, falls vorhanden, die [[Risikopolitik#Schutzzielauspr.C3.A4gungen|Schutzzielausprägung]] eines Schutzzieles angezeigt. Durch Klicken auf ein Risiko, öffnet sich ein Dialog. Durch diesen kann auf die Detailseite des Risikos gewechselt werden. [[Datei:Beschreibung Entwurfsmodus Gefährdungslagen.png|left|thumb|801px|Risiken]] <br clear=all> === Sichten kombinieren === Es können zusätzlich zur Hauptsicht auch einzelne oder alle Entitäten aus anderen Sichten angezeigt werden. Die Kombination von Sichten ist frei konfigurierbar. Das heißt: Es gibt keine Einschränkungen wie die Sichten kombiniert werden können. Um eine Sicht zur Hauptsicht zu ergänzen, wählen Sie das Häkchen der gewünschten Sicht im Navigationsbereich der Strukturanalyse und klicken anschließend auf "Anwenden". Die Kombination von Sichten ist vorteilhaft, wenn Verbindungen zwischen verschiedenen Entitätstypen erstellt oder analysiert werden sollen. Diese kombinierten Sichten, können für Wiederverwendungszwecke, weil zum Beispiel die Auswirkung einer Maßnahme analysiert werden soll, als Konfigurationen gespeichert werden. Hinweis: *Bei der <u>Organisationssicht</u> kann man jede Einheit einzeln ein- und ausblenden. Wählt man einen Knoten aus, dann werden alle darunterliegenden Einheiten mit ausgewählt. Will man das nicht, kann man mit einem Rechtsklick auf den Knoten, den man auswählen will, ein kleines Menü öffnen, in dem man auf „Auswählen“ klicken kann. Dadurch wird die Einheit ausgewählt, ohne die darunter liegenden Einheiten mit auszuwählen. *Bei <u>Ressourcen</u> kann man keine einzelnen Ressourcen ein- und ausblenden. Dafür kann man die Modellsegmente sowie Ressourcengruppen gesammelt ein- und ausblenden. Will man Ressourcengruppen ausblenden, darf man nicht vergessen, das darüberliegende Modellsegment abzuwählen. Verfügbare Modellsegmente sind: Business Service Ebene, Anwendungsebene, IT-Infrastruktur Ebene, OT-Infrastruktur Ebene, Physische Sicherheit, Prozessebene. *<u>Datenkategorien</u> können wie Organisationseinheiten ein- und ausgeblendet werden. *<u>Prozesse</u> können wie Organisationseinheiten ein- und ausgeblendet werden. *<u>Lieferanten</u> (nur verfügbar, wenn das Add-on aktiviert ist) können wie Organisationseinheiten ein- und ausgeblendet werden. <b>Wichtig:</b> * Abhängig davon, ob Sie im Entwurfs- oder im Analysemodus arbeiten, werden alle oder nur explizit ausgewählte Entitäten (nämlich jene, zu denen bereits Beziehungen aus der Hauptsicht existieren) aus den zusätzlich gewählten Sichten angezeigt. ==== Knoten finden (Alt + s) ==== In umfangreicheren Ansichten wird die Suche unterstützt, um schnell zu einem bestimmten Knoten zu gelangen. Geben Sie hierzu den Suchbegriff des Knotens in das Feld "Knoten finden..." ein und schließen Sie Ihre Eingabe mit der Enter- oder Eingabe-Taste ab. Die Suche zentriert anschließend den ersten gefundenen Knoten. Wird nochmals die Eingabe- oder Enter-Taste gedrückt, wird der nächste gefundene Knoten zentriert usw. Ist die Suche beendet, wird eine Meldung angezeigt. Wenn anschließend erneut die Eingabe- oder Enter-Taste gedrückt wird, wird wieder das erste Suchergebnis angezeigt. Die Suche ignoriert Groß- und Kleinschreibung. Spezielle Wortanfänge und -endungen oder Formulierungen finden Sie mit einem Sternchen (*): * sap* findet z.B. "SAP MM" und "SAP HCM" und "SAP FI/CO", * sap*co findet "SAP FI/CO", * *mm findet "SAP MM" und "Personalstamm" * *fi* findet "SAP FI/CO" und "Finanzabteilung" === Konfigurationen === ---- Konfigurationen speichern alle Einstellungen, die zum Speicherzeitpunkt vorhanden waren. Das heißt: Es speichert die Hauptsicht, die Sichten oder Entitäten, die zusätzlich angezeigt wurden, wie die Schutzziele angezeigt werden und ob die Risiken angezeigt werden sollen. Konfigurationen können vor allem dazu verwendet werden, um große und komplexe Strukturen auf verschiedene Konfigurationen aufzuteilen und dadurch auf übersichtliche Weise darzustellen. Dies erleichtert das Arbeiten mit großen Strukturen erheblich. Über die Wolken-Symbole kann die aktuelle Konfiguration gespeichert, oder eine bereits vorhandene Konfiguration geladen werden. Beispiel für die Verwendung einer Konfiguration: * Es wurde eine Schutzbedarfsanalyse durchgeführt und in der Strukturanalyse wurden die Auswirkungen analysiert. Als nächsten Schritt werden Maßnahmen für entstandene Risiken festgelegt und umgesetzt. Die zuvor durchgeführte Strukturanalyse in einer Konfiguration gespeichert, kann mit wenig Aufwand erneut durchgeführt werden. Dadurch werden die Auswirkungen der Maßnahmen analysiert. === Abhängigkeiten anzeigen === ---- Durch einen Rechtsklick auf einen Knoten im Graphen, öffnet sich ein Kontextmenü in dem die Option "Zeige Abhängigkeiten" vorkommt. Diese Option ermöglicht es die Strukturanalyse auf die für den ausgewählten Knoten relevanten Elemente einzuschränken. Dies kann dabei helfen einen besseren und übersichtlicheren Überblick auf die Abhängigkeiten zu bekommen und erleichtert auch das Analysieren. Ein Beispiel zum Verdeutlichen: Ich interessiere mich gerade nur für die Ressource SAP MM und möchte wissen, wovon diese Ressource abhängt, ich tue mir aber schwer dies zu erkennen, da so viele Knoten angezeigt werden. [[Datei:SA Zeige Abhängigkeiten 1.PNG||left|thumb|901px]] <br clear=all> Ich kann auf SAP MM einen Rechtsklick machen und wähle "Zeige Abhängigkeiten" aus. Dadurch werden alle nicht relevanten Knoten ausgeblendet und ich bekomme einen viel besseren Überblick. [[Datei:SA Zeige Abhängigkeiten 2.PNG||left|thumb|901px]] <br clear=all> === <span id="Entwurfsmodus "></span>Entwurfsmodus === ---- Im Entwurfsmodus können Sie Elemente aus den ausgewählten Sichten in Verbindungen setzen und ihre Abhängigkeiten auf Basis von Schutzzielen definieren. Sie können aber keine Verbindungen oder Schutzziel-Gewichtungen bearbeiten, wenn diese durch eine Schutzbedarfsanalyse definiert wurden. Um diese zu bearbeiten führen Sie eine neue Schutzbedarfsanalyse durch. Im Entwurfsmodus werden <b>alle</b> Entitäten aus den gewählten Sichten angezeigt. Dies hat den Zweck, dass zwischen allen Elementen Beziehungen erstellt werden können. ==== <span id="Elemente bewegen"></span>Elemente bewegen ==== Sie können Elemente einzeln oder auch mehrere Elemente gleichzeitig bewegen. Um ein Element zu bewegen, fahren Sie mit dem Mauszeiger über das gewünschte Element halten die linke Maustaste gedrückt. Um mehrere Elemente zu verschieben haben Sie zwei Optionen: # Halten Sie die linke Maustaste gedrückt bis ein Kreuz erscheint. Anschließend ziehen Sie das Rechteck über die Elemente, die Sie bewegen möchten. # Halten Sie STRG gedrückt, können Sie mehrere Elemente durch Klicken auswählen [[Datei:Markieren mit linker Maustaste.gif|left|thumb|800px|Linke Maustaste gedrückt halten und Elemente auswählen]]<br clear=all> [[Datei:Markieren mit STRG gedrückt.gif|left|thumb|800px|mehrere Elemente mit STRG gedrückt markieren und bewegen]]<br clear=all> ==== <span id="Knoten erstellen"></span>Knoten erstellen / bearbeiten ==== Um Elemente miteinander zu verbinden gibt es mehrere Möglichkeiten: # Klicken Sie mit der rechten Maustaste auf ein Element und wählen Sie "Beziehung hinzufügen" aus. Anschließend wählen Sie ein anderes Element aus. (Ausgangspunkt zu Endpunkt)<br>[[Datei:Knoten erstellen mit Rechtsklick.gif|left|thumb|800px|Knoten mit Rechtsklick erstellen]]<br clear=all> # "Alt" gedrückt halten, Element 1 auswählen und anschließend auf das zweite Element klicken.<br>[[Datei:Knoten erstellen alt.gif|left|thumb|800px|Knoten mit "Alt"-gedrückt erstellen]]<br clear=all> # Bei Daten, Prozessen und Organisationseinheiten können Sie, wenn Sie doppelt auf das Element klicken, in der Maske ein übergeordnetes Element auswählen oder die Verbindung zum übergeordneten Element aufheben.<br>[[Datei:Knoten erstellen Datenkategorie.gif|left|thumb|800px|Datenkategorie Knoten über Maske erstellen]]<br clear=all> # Bei Ressourcen können Sie, wenn Sie doppelt auf das Element klicken, in der Maske über den Reiter "Beziehungen" neue Verbindungen erstellen oder bestehende bearbeiten.<br>[[Datei:Knoten erstellen Ressource.gif|left|thumb|800px|Knoten einer Ressource erstellen]]<br clear=all> ==== <span id="Schutzziel bearbeiten"></span>Schutzziel bearbeiten / löschen==== Die Verbindung mit Ressourcen geschieht immer mit Schutzzielen. Diese Schutzziele können aber von Ihnen angepasst werden. Ausnahmen sind Schutzziele, die durch Schutzbedarfsanalysen gewichtet wurden. Diese können nur durch eine neue Schutzbedarfsanalyse verändert werden (zum Erstellen von Schutzzielen siehe [[Risikopolitik#protar|Schutzziele]]), auch wenn sie normal gelöscht werden können. [[Datei:Strukturanalyse BIA Schutzziele.PNG|left|thumb|800px|Die Schutzbedarfsanalyse Schutzziele können nicht bearbeitet werden]]<br clear=all> Um die Schutzziele einer Verbindung zu bearbeiten klicken Sie entweder doppelt auf die Verbindungspfeile oder auf das Element und wechseln auf den Reiter "Beziehungen". Bei letzterer Option können keine Gewichtungen eingestellt werden. Hier wird immer von einer 100%-Gewichtung ausgegangen. [[Datei:Schutzziele bearbeiten.gif|left|thumb|800px|Schutzziel löschen]]<br clear=all> [[Datei:Schutzziele über Reiter bearbeiten.PNG|left|thumb|800px|Schutzziele über "Beziehungen" Reiter bearbeiten]]<br clear=all> ==== <span id="Elemente erstellen"></span>Elemente erstellen / bearbeiten / löschen ==== Wenn Sie in der Strukturanalyse mit der rechten Maustaste ins Leere klicken, können Sie neue Ressourcen, Organisationseinheiten, Prozesse oder Datenkategorien erstellen. Wählen Sie ein Element zum Erstellen aus, öffnet sich die jeweilige Maske zum Erstellen des neuen Elementes. <u>Hinweis:</u> Wenn eine unter- oder übergeordnete Ressource erstellt wird, so wird diese automatisch als Typ Ressource erstellt und dies kann auch nicht geändert werden. Klicken Sie doppelt auf ein Element, öffnet sich die "Bearbeiten"-Maske. In dieser können Sie die Elemente auch löschen. Für mehr Informationen siehe [[Ressourcen]], [[OrgEh_-_Organisationseinheiten#orgcre|Organisationseinheit]], [[Prozesse]], [[Datenkategorien#datacat|Datenkategorie]] erstellen / bearbeiten / löschen. [[Datei:Element mit Rechtsklick erstellen.png|left|thumb|800px|Element mit Rechtsklick erstellen]]<br clear=all> === <span id="Analysemodus "></span>Analysemodus === ---- Der Analysemodus dient zur Analyse der Unternehmensstruktur. Sie können analysieren, welche Elemente auf welche Art voneinander abhängig sind. Hierfür können Sie auswählen wie die Abhängigkeit dargestellt werden soll: * Was hängt von mir ab? * Wovon hänge ich ab? Zusätzlich können Sie auch einen Schwellwert festlegen. Dieser bestimmt, ab welcher prozentualen Abhängigkeit eine Verbindung zwischen zwei Elementen angezeigt werden soll. Im Analysemodus werden <b>nur</b> Entitäten aus den gewählten Sichten angezeigt, die mit einer Entitäten aus der Hauptansicht in Verbindung stehen. ==== <span id="Was hängt von mir ab?"></span>Was hängt von mir ab? ==== Hier kann analysiert werden, wie stark andere Entitäten im Bezug auf ihre Schutzziele, von einer Entität abhängen. Es besteht die Möglichkeit zu analysieren, wie Risiken auf die gesamte Struktur wirken. Dabei kann auch untersucht werden, wie diese mit den einzelnen Schutzzielen zusammenhängen. Dadurch lässt sich schnell erkennen, welche Folgen ein Risiko auf andere Entitäten hat. Entitäten von denen die gewählte Entität nicht abhängig ist, werden in grau angezeigt. [[Datei:Risiko visualisieren.gif|left|thumb|900px|Risiko Auswirkungen]] <br clear=all> [[Datei:Abhängigkeit gebündelte Anzeige.jpg|left|thumb|900px|Risiko Auswirkung auf gebündelte Schutzziele]] <br clear=all> [[Datei:Abhängigkeit Verfügbarkeit.jpg|left|thumb|900px|Risiko Auswirkung auf Schutzziel Verfügbarkeit]] <br clear=all> ==== <span id="Wovon hänge ich ab?"></span>Wovon hänge ich ab? ==== Hiermit kann untersucht werden, wie stark eine Entität im Bezug auf ihre Schutzziele von anderen Entitäten abhängt. Die Abhängigkeit kann auf Schutzziel-Basis entweder gebündelt oder je Schutzziel einzeln untersucht werden. Durch das Ändern des Schwellwerts lässt sich einstellen, ab welcher prozentualen Gewichtung des Schutzziels man von einer Entität abhängt. Entitäten, von denen die gewählte Entität nicht abhängt, werden in grau angezeigt. [[Datei:Wovon hänge ich ab Schwellwert.gif|left|thumb|900px|Wovon hänge ich ab?]] <br clear=all> ==== <span id="RTO"></span>RTO und RPO Erfüllung ==== In der Strukturanalyse kann auch die Erfüllung der RTO (Recovery Time Objective) und RPO (Recovery Point Objective) analysiert werden. [[Datei:SA RTO Erfüllung.png||left|thumb|901px| RTO Erfüllung]] <br clear=all> <b>Achtung:</b> Damit RTO bzw. RPO-Erfüllung in der Strukturanalyse untersucht werden kann, muss unter [[Special:MyLanguage/Risikopolitik#Schutzziele | "Risikomanagement → Risikopolitik → Schutzziele"]] das Schutzziel RTO bzw. RPO aktiviert werden. Ansonsten werden die Checkboxen in der Strukturanalyse nicht angezeigt. Die RTO bzw. RPO-Erfüllung zeigt, ob die Schutzbedarfsanforderung hinsichtlich RTO bzw. RPO für die jeweiligen Ressourcen eingehalten werden kann. Dafür wird im Graphen die Kante zu den Ressourcen mit einem SOLL und IST gewichtet. Dabei stammt der SOLL-Wert aus einer [[Special:MyLanguage/Schutzbedarf | Schutzbedarfsanalyse ]]. Das IST wird aus den jeweiligen abhängigen Ressourcen berechnet, das heißt es wird die maximale Zeit <b>aller</b> abhängigen Ressourcen für die RTO bzw. RPO ermittelt. <u>Hinweis:</u> Wenn Sie sich in der kombinierten Sicht Organisationseinheiten (Hauptsicht) und Ressourcensicht (Anwendungsebene eingeblendet) befinden und an dieser Stelle RTO und RPO einblenden, so kann es sein, dass Sie bei der Erfüllung IST-Werte sehen, die nicht den Werten der Ressourcen darunter entsprechen. Das liegt daran, dass alle abhängigen Ressourcen (also die Ressourcen aller Ebenen, auch wenn sie nicht eingeblendet sind) eingerechnet werden. Sie können dies veranschaulichen, indem Sie für die Organisationseinheit auf Zeige Abhängigkeiten gehen. <big>'''Ablauf'''</big> * Schutzbedarfsanalyse ::Um analysieren zu können, ob die RPO bzw. RTO für eine Ressource eingehalten wird, muss zuerst eine Schutzbedarfsanalyse für die Ressourcen mit einer Organisationseinheit oder einem Prozessverantwortlichen durchgeführt werden. Daraus ergibt sich die SOLL- bzw. keine Anforderung. * Ressourcen bewerten :: Damit das IST für RTO bzw. RPO berechnet werden kann, müssen die Ressourcen von denen die zu untersuchende Organisationseinheit bzw. Prozess abhängig ist nach RTO bzw. RPO bewertet werden. Hierfür gibt es drei Möglichkeiten: ::* nicht bewertet: :::RTO bzw. RPO wurde noch nicht bewertet / eingetragen. Diese Werte gehen nicht in die Berechnung ein, werden aber als noch nicht bewertet markiert (gelbes Zahnrad bei RTO und gelbe Uhr bei RPO). [[Datei:SA RTO nicht bewertet.PNG|left|thumb|left| RTO nicht bewertet]] <br clear=all> ::* undefiniert / nicht relevant: ::: Die RTO bzw. RPO ist für die Berechnung nicht weiter relevant. Diese Werte gehen ebenfalls nicht in die Berechnung ein, werden aber mit einem grauen Symbol markiert um darzustellen, das diese Werte bewusst nicht hinterlegt wurden. [[Datei:SA RTO nicht relevant.PNG||left|thumb|901px| RTO undefiniert]] <br clear=all> ::* RTO Wiederherstellzeit bzw. das RPO Backup Intervall liegt vor: ::: Die RTO bzw. RPO wurde für Ressourcen bereits ermittelt. Diese Werte können dann bei den Ressourcen hinterlegt werden. ::: Für RTO gibt es zusätzlich noch die Option, dass die Wiederherstellzeit von Ressourcen Dritter z.B. durch eine SLA gesichert sind. Es kann diese SLA bei der Ressource hinterlegt werden. ::: N / B bedeutet Netto bzw. Brutto. Netto ist der Wert der bei der direkt bei der Ressource eingetragen ist. Brutto ist die maximale Zeit die durch alle abhängigen Pfade erreicht wird (nur längster Pfad relevant). [[Datei:SA RTO bewertet.PNG||left|thumb|901px| RTO bewertet]] <br clear=all> * RTO bzw. RPO-Erfüllung analysieren: :: Um die Erfüllung analysieren zu können, müssen in der Strukturanalyse mindestens die Organisationssicht und die Ressourcensicht ausgewählt werden. Sind diese ausgewählt, muss in den Analysemodus gewechselt werden (Schalter ganz oben im rechten Menü). Im Analysemodus kann nun RTO bzw. RPO-Erfüllung ausgewählt werden. :: Werden zu viele nicht relevante Ressourcen bzw. Organisationseinheiten angezeigt, kann man auf die zu untersuchende Organisationseinheit rechts klicken und im Kontextmenü den Punkt "Zeige Abhängigkeiten" auswählen. Dadurch werden alle nicht relevanten Knoten ausgeblendet. [[Datei:SA RTO Erfüllung 2.PNG||left|thumb|901px| RTO-Erfüllung]] <br clear=all> == <span id="Durchführung"></span>Durchführung einer Strukturanalyse == Organisationseinheiten bzw. Geschäftsprozesse verwenden Ressourcen (Business Applikationen , communication services, Medizinisch administrative Applikationen, etc). Es können daher mehrere Applikationen mehreren Organisationseinheiten zugeordnet werden. Durch die Schutzbedarfsanalyse wird die Beziehung zwischen der jeweiligen Organisationseinheit und der Ressource gewichtet (z.B. sehr geringes Risiko bis katastrophales Risiko). Die Applikation hat zu unterschiedlichen Geschäftsbereichen unterschiedliche Gewichtungen im Bezug auf ihre Schutzziele. Die kritischste Gewichtung gibt vor, wie technisch anspruchsvoll die Ressource hinsichtlich ihrer Schutzziele z.B. Verfügbarkeit, Vertraulichkeit oder Integrität ausgelegt werden muss. Auf diese Art können für die Applikationen kritische Risiken aufgrund der Gewichtung ihrer Schutzziele festgelegt werden. '''Beispiel:''' :Auf einer Festplatte sind vertrauliche Kundendaten gespeichert. Diese Daten werden im KIS nur selten gebraucht, weshalb ihre Verfügbarkeit auf 20% gewichtet wurde. Die Vertraulichkeit beträgt jedoch 100%, da es sich um vertrauliche Daten handelt. Dadurch können z.B. die Risiken Diebstahl und Serverausfall festgestellt werden. Durch die Gewichtung lässt sich erkennen, dass ein Diebstahl vertraulicher Daten wesentlich kritischer ist als ein Serverausfall. Das heißt: Ein Diebstahl wäre ein kritisches Risiko, ein Serverausfall jedoch nicht. Ressourcen können voneinander abhängig sein. Es kann Ressourcen geben, die nicht funktionsfähig oder nur eingeschränkt funktionsfähig sind, wenn eine andere Ressource nicht verfügbar ist. Ressourcen benötigen z.B. eine IT-Infrastruktur, Datenspeicher und ggf. Medizinprodukte um funktionsfähig zu sein. Diese Abhängigkeiten können auch bidirektional sein. Dies wäre zum Beispiel der Fall, wenn zwei Ressourcen (z.B. Applikationen) aktiv Daten austauschen. Würde eine der beiden ausfallen hätte das Einfluss auf die andere Ressource. All diese Abhängigkeiten können über die Strukturanalyse analysiert werden. <!-- == <span id="Logik"></span>Logik der Beziehungen zwischen Entitäten == Strukturelemente (Business-Applikationen oder IT-Infrastruktur Services) können untereinander in Beziehung stehen. Zwischen zwei in Beziehung stehenden Strukturelementen gibt es dabei eine Ausprägung der Beziehung je Schutzziel. Je Schutzziel ist dabei festgelegt welche '''Richtung die Beziehung''' hat und wie stark die Abhängigkeit gewichtet ist. Standardmäßig ist die Gewichtung der Beziehung mit 100% zu sehen, aber auch eine andere Gewichtung ist einstellbar. All diese Beziehungen können uni- oder bidirektional sein. Das definiert die Abhängigkeiten der Objekte zueinander. ''Beispiel:'' Ein Krankenhausinformationssystem (KIS) und ein Laborinformationssystem (LIS) stehen in Beziehung ''Schutzziel Verfügbarkeit:'' Das LIS ist zu 100% vom KIS abhängig. Wenn das KIS nicht funktioniert kann das LIS nicht auf die Patientenstammdaten zugreifen und es kann nicht gearbeitet werden. Das KIS hingegen ist in unserem Beispiel nur zu 10% vom LIS abhängig. Wenn dieses nicht funktioniert, kann das KIS die Laborwerte nicht abrufen, alle anderen Funktionen stehen aber uneingeschränkt zur Verfügung. --> ==Bildschirmkonfigurationen== Links unten in der Anzeige der Strukturanalyse finden Sie fünf Optionen: #Zoombalken: vergrößern oder verkleinern Sie die Anzeige #Fit to screen: zentrieren Sie die Strukturanalyse am Bildschirm #Rearrange elements: lassen Sie das Tool die Elemente automatisch positionieren #Lock all/Unlock all: sperren bzw. entsperren Sie die Positionierung der Elemente #Toggle fullscreen mode: verwenden Sie den Vollbildmodus <!--- Dieser Schritt kann auch ohne einen vorhergehenden Schritt der Schutzbedarfsanalyse erfolgen, indem alle Systeme die betrachtet werden sollen (warum auch immer es zur Auswahl dieser kommt, wie z.B. im Rahmen eines Einführungsprojekts) abgebildet werden. Oder man beginnt gezielt mit der Risikoanalyse für jene Systeme, die als Analyseergebnis aus den Schutzbedarfsanalysen als kritische Services hervorgegangen sind (bzw. Systeme zu Prozessen / Fachbereichen die kritisch erscheinen). Auf Basis der Ergebnisse der Schutzbedarfsanalyse ist eine zielgerichtete Risikountersuchung möglich. Die Risikoidentifikation betrachtet dabei die Systeme mit den höchsten Schutzanforderungen aus den Fachbereichs-/Prozessanalysen. ---> ==Tips, Tricks & Best Practice== [[Datei:BESTPRACTICE.png|left|thumb|100px]] *Manchmal ist weniger mehr. Gerade zu Beginn kann eine importierte CMDB eher zu Frust statt Lust führen, wenn der Anwender vor einem Berg von Assets sitzt und Zusammenhänge und nachvollziehbare Beziehungen in diesen einarbeiten möchte. *Bauen Sie Ihr Managementsystem lieber schrittweise auf. Bilden Sie die Organisationsstruktur mit den wichtigsten Bereichen Ihres Unternehmens ab. Erfassen Sie Kernprozesse und die wichtigsten Services Ihres Unternehmens. Fassen Sie Elemente zusammen, wenn sie gleichartig sind (z. B. Serverinstanzen für Load Balancing). *Erfassen Sie keine zentralen Strukturelemente wie ein Active Directory, das nahezu in alle Bereichen verknüpft ist. Es bedarf keiner Analyse um festzustellen, dass ein Ausfall des AD zu einem größeren Problem im Unternehmen führen würde. <u>Hinweis</u>: Ein solches Element kann in HITGuard natürlich trotzdem betrachtet und analysiert werden, insbesondere hinsichtlich seiner Sicherheitskonfiguration, dafür bietet HITGuard die Abweichungsanalyse und damit verbunden Funktionen.<br clear=all>
Übersetzungen exportieren