Alle Insights

    NIST CSF Govern im Revisionsplan

    Wie interne Revision Cybersecurity-Governance mit einem herstellerneutralen Raster beurteilt.

    2 Minuten

    Govern als neue Funktion

    Mit Version 2.0 hat NIST das Cybersecurity Framework um die Funktion Govern ergänzt. Sie steht im Zentrum der übrigen fünf Funktionen und beschreibt, wie eine Organisation ihre Cybersecurity-Strategie festlegt, Verantwortlichkeiten zuweist und Risiken steuert. Damit adressiert das Framework explizit, was in der Praxis oft fehlt: die Verbindung zwischen technischen Massnahmen und Führungsentscheiden.

    Die Kategorien von Govern

    • Organisatorischer Kontext
    • Strategie für das Risikomanagement
    • Rollen, Verantwortlichkeiten und Befugnisse
    • Richtlinien
    • Aufsicht
    • Management von Risiken in der Lieferkette

    Govern in Prüfhandlungen übersetzen

    Für die interne Revision eignen sich die Kategorien als Raster für Interviews, Dokumentenprüfung und Stichproben. Prüfende fragen etwa, ob die Risikotoleranz für Cybersecurity festgelegt und vom Führungsgremium genehmigt ist, ob Verantwortlichkeiten eindeutig sind und ob Richtlinien regelmässig überprüft werden. Für Lieferanten wird geprüft, ob kritische Anbieter identifiziert, vertraglich gesteuert und überwacht werden.

    Verbindung zu den operativen Funktionen

    Govern entfaltet seine Wirkung nur, wenn es in Identify, Protect, Detect, Respond und Recover spürbar wird. Eine gute Prüfung verfolgt deshalb einzelne Vorgaben bis in die technische Umsetzung. Wenn eine Richtlinie Mehrfaktor-Authentifizierung für alle Konten verlangt, kann dies im Tenant überprüft werden.

    Berichterstattung an die Aufsichtsebene

    Feststellungen zu Governance haben oft eine grössere Tragweite als einzelne technische Lücken. Sie sollten für Verwaltungsrat und Prüfungsausschuss verständlich formuliert sein und auf Ursachen statt auf Symptome zielen. Ein fehlender Eigentümer für Cyberrisiken erklärt häufig mehrere technische Mängel gleichzeitig.

    Einordnung durch techtask

    techtask arbeitet an der Schnittstelle von Governance und Technik in Microsoft Cloud Umgebungen. Wir unterstützen interne Revisionen dabei, Governance-Vorgaben bis in die technische Umsetzung zu verfolgen, und helfen Organisationen, Feststellungen wirksam zu beheben.

    Quellen

    Primärquellen und offizielle Dokumentation.

    1. 1.NIST, Cybersecurity Framework (CSF) 2.0
    2. 2.NIST, The NIST Cybersecurity Framework (CSF) 2.0, NIST CSWP 29
    3. 3.The IIA, Global Internal Audit Standards

    Vom Wissen zur belastbaren Entscheidung.

    Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.

    Leistung ansehen