Dieses Dokument befindet sich in aktiver Entwicklung und ist noch nicht finalisiert.
Skip to content

Risikomanagement

RECHTSGRUNDLAGE

§30 Abs. 2 Nr. 1 BSIG – Konzepte in Bezug auf die Risikoanalyse und Sicherheit für Informationssysteme

Informationssicherheitspolitik

Die BAUER GROUP betreibt ein Informationssicherheits-Managementsystem (ISMS), das die Schutzziele Vertraulichkeit, Integrität, Verfügbarkeit und Authentizität abdeckt. Die Informationssicherheitspolitik wird jährlich durch die Geschäftsleitung überprüft und freigegeben.

Systematische Risikoanalyse

Die Risikoanalyse erfolgt nach einem standardisierten Prozess:

SchrittBeschreibungIntervall
Asset-IdentifikationErfassung aller kritischen Systeme, Daten und ProzesseLaufend
BedrohungsanalyseIdentifikation relevanter BedrohungsszenarienJährlich
SchwachstellenbewertungTechnische und organisatorische SchwachstellenJährlich + anlassbezogen
RisikobewertungEintrittswahrscheinlichkeit × AuswirkungJährlich
RisikobehandlungVermeiden, Vermindern, Übertragen, AkzeptierenNach Bewertung

Risikobehandlungsoptionen

OptionBeschreibungAnwendung
VermeidenRisikoursache beseitigenWenn wirtschaftlich vertretbar
VermindernTechnische/organisatorische MaßnahmenStandardvorgehen
ÜbertragenVersicherung, Outsourcing an qualifizierten DienstleisterFür Restrisiken
AkzeptierenBewusste Inkaufnahme mit DokumentationNur bei niedrigem Restrisiko, Geschäftsleitungsfreigabe

Asset-Inventar

Alle informationstechnischen Systeme, Komponenten und Prozesse werden in einem zentralen Inventar erfasst:

  • Serversysteme – Physische und virtuelle Server mit Standort, Zweck und Verantwortlichem
  • Netzwerkkomponenten – Firewalls, Switches, Router mit Firmware-Versionen
  • Anwendungen – Eigenentwicklungen und Drittanbieter-Software mit Lizenz- und Supportstatus
  • Datenbestände – Klassifizierung nach Schutzbedarf (normal, hoch, sehr hoch)
  • Cloud-Dienste – Externe Dienste mit Anbieter, Standort und Vertragsstatus

Normenorientierung

Die Umsetzung orientiert sich an:

  • ISO/IEC 27001:2022 – Informationssicherheits-Managementsysteme
  • BSI IT-Grundschutz – Methodischer Rahmen für Risikoanalyse
  • Durchführungsverordnung (EU) 2024/2690 – Detaillierte technische Anforderungen zu NIS2

Dokumentation lizenziert unter CC BY-NC 4.0 · Code lizenziert unter MIT