Govern als neue Funktion
Mit Version 2.0 hat NIST das Cybersecurity Framework um die Funktion Govern ergänzt. Sie steht im Zentrum der übrigen fünf Funktionen und beschreibt, wie eine Organisation ihre Cybersecurity-Strategie festlegt, Verantwortlichkeiten zuweist und Risiken steuert. Damit adressiert das Framework explizit, was in der Praxis oft fehlt: die Verbindung zwischen technischen Massnahmen und Führungsentscheiden.
Die Kategorien von Govern
- Organisatorischer Kontext
- Strategie für das Risikomanagement
- Rollen, Verantwortlichkeiten und Befugnisse
- Richtlinien
- Aufsicht
- Management von Risiken in der Lieferkette
Govern in Prüfhandlungen übersetzen
Für die interne Revision eignen sich die Kategorien als Raster für Interviews, Dokumentenprüfung und Stichproben. Prüfende fragen etwa, ob die Risikotoleranz für Cybersecurity festgelegt und vom Führungsgremium genehmigt ist, ob Verantwortlichkeiten eindeutig sind und ob Richtlinien regelmässig überprüft werden. Für Lieferanten wird geprüft, ob kritische Anbieter identifiziert, vertraglich gesteuert und überwacht werden.
Verbindung zu den operativen Funktionen
Govern entfaltet seine Wirkung nur, wenn es in Identify, Protect, Detect, Respond und Recover spürbar wird. Eine gute Prüfung verfolgt deshalb einzelne Vorgaben bis in die technische Umsetzung. Wenn eine Richtlinie Mehrfaktor-Authentifizierung für alle Konten verlangt, kann dies im Tenant überprüft werden.
Berichterstattung an die Aufsichtsebene
Feststellungen zu Governance haben oft eine grössere Tragweite als einzelne technische Lücken. Sie sollten für Verwaltungsrat und Prüfungsausschuss verständlich formuliert sein und auf Ursachen statt auf Symptome zielen. Ein fehlender Eigentümer für Cyberrisiken erklärt häufig mehrere technische Mängel gleichzeitig.
Einordnung durch techtask
techtask arbeitet an der Schnittstelle von Governance und Technik in Microsoft Cloud Umgebungen. Wir unterstützen interne Revisionen dabei, Governance-Vorgaben bis in die technische Umsetzung zu verfolgen, und helfen Organisationen, Feststellungen wirksam zu beheben.
Quellen
Primärquellen und offizielle Dokumentation.
Passende Beratung
Vom Wissen zur belastbaren Entscheidung.
Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.
Leistung ansehen