Prof. Dr. Robert Rieg
, Prof. Dr. Ute Vanini
Aus einer technischen Sicht entstehen Risiken der Informations- und Kommunikationstechnologie z. B. durch Rechner- oder Netzausfälle, nicht funktionierende Software oder anderen Fehlfunktionen. Diese Risiken lassen sich durch weitere Prüfungen von Systemen, redundanten Komponenten oder Backup-Systeme reduzieren.
Jedes IT-System ist jedoch auch durch den Menschen technisch angreifbar, da zum einen menschliche Bedienung nötig ist und zum zweiten die Vernetzung von IT-Systemen Zugriffe von außerhalb von Organisationen ermöglichen.
Worauf sollte ein IT-bezogenes RC achten? Das sind zum einen die Daten und Informationen selbst, aus denen sich weitere Ziele ableiten lassen:
- Vertraulichkeit
- Verfügbarkeit
- Integrität
- Authentizität
- Verbindlichkeit
- Zurechenbarkeit
- Anonymität
Letztlich können Verletzungen dieser sogenannten Schutzziele zu wirtschaftlichen Risiken führen, namentlich zu Reputationsschäden, Umsatzausfällen, Schadenersatzforderungen oder negativen Ertragseffekten. Hinter diesen Risiken liegen verschiedene mögliche Ursachen oder Kategorien für Risiken wie sie in Tab. 3 dargestellt sind.
| Risikokategorien im Bereich Informations- und Kommunikationstechnologie |
| Mensch |
Technologie |
Prozesse |
Externe Einflüsse |
- Gesetzeswidrige Handlungen, Betrug (intern)
- Unautorisierte Handlungen
- Fehlerhafte Transaktionen
- Know-how-Verlust
- Humankapital
- Strategische Fehlentscheidungen
|
- Systemsicherheit
- Softwarefehler
- Hardwarefehler
- Infrastruktur (Gebäude, Anlagen)
|
- Management-, Kontroll- und Prozessschwächen
|
- Gesetzeswidrige Handlungen, Betrug (extern)
- Politische Risiken
- Externe Dienstleister
- Supply-Chain-Risiken
- Infrastruktur extern (Strom, Netzinfrastruktur etc.)
- Naturkatastrophen
- Sonstige Katastrophen
- Rechtliche Entwicklungen, Compliance
|
Tab. 3: Risikokategorien der IT
D...