Dieses Dokument befindet sich in aktiver Entwicklung und ist noch nicht finalisiert.
Skip to content

Wirksamkeitsprüfung

RECHTSGRUNDLAGE

§30 Abs. 2 Nr. 6 BSIG – Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Sicherheit in der Informationstechnik

Jährliche Sicherheitsüberprüfung

Die Wirksamkeit der Risikomanagementmaßnahmen wird mindestens jährlich überprüft:

PrüfbereichMethodeVerantwortlich
RisikoanalyseAktualisierung der RisikobewertungISB
Incident ResponseTabletop-Übung / SimulationISB + IT-Team
Backup & RecoveryRestore-TestIT-Operations
ZugriffskontrolleBerechtigungsauditISB
SchulungAbschlussquoten und WissensprüfungHR / ISB

KPIs

KPIZielMessung
Patch-Compliance≥ 95% innerhalb definierter FristenMonatlich
Mean Time to Detect (MTTD)< 24 StundenPro Vorfall
Mean Time to Respond (MTTR)< 4 Stunden (kritisch)Pro Vorfall
Schulungsabschluss100% PflichtschulungenJährlich
Backup-Restore-Erfolgsrate100%Quartalstest

Penetrationstests

  • Externe Tests – Jährlich durch unabhängigen Dienstleister
  • Interne Tests – Anlassbezogen bei wesentlichen Änderungen
  • Scope – Infrastruktur, Webanwendungen, interne Systeme
  • Ergebnisverwertung – Findings fließen in Risikoanalyse und Maßnahmenplanung ein

PDCA-Zyklus

Die kontinuierliche Verbesserung folgt dem Plan-Do-Check-Act-Zyklus:

PhaseAktivität
PlanRisikoanalyse, Maßnahmenplanung, Schulungsplanung
DoUmsetzung der Maßnahmen, Betrieb der Sicherheitssysteme
CheckKPI-Messung, Audits, Penetrationstests, Vorfallauswertung
ActKorrekturmaßnahmen, Anpassung der Risikoanalyse, Prozessverbesserung

Dokumentation lizenziert unter CC BY-NC 4.0 · Code lizenziert unter MIT