Compliance und Governance
Compliance und Governance schaffen Frameworks, um sicherzustellen, dass Organisationen innerhalb der gesetzlichen, regulatorischen und sicherheitsbezogenen Best-Practice-Anforderungen agieren.
Was ist GRC?
Governance, Risk, and Compliance (GRC) ist ein integrierter Ansatz zur Steuerung von Governance, Risikomanagement und regulatorischer Compliance.
LGPD - Allgemeines Datenschutzgesetz
Grundprinzipien
- Zweck, Angemessenheit und Erforderlichkeit
- Freier Zugang und Transparenz
- Sicherheit und Prävention
- Nichtdiskriminierung
- Verantwortlichkeit und Rechenschaftspflicht
Rechtsgrundlagen
- Einwilligung der betroffenen Person
- Erfüllung einer rechtlichen Verpflichtung
- Erfüllung eines Vertrags
- Berechtigtes Interesse
- Schutz des Lebens oder der körperlichen Unversehrtheit
Rechte der betroffenen Personen
- Bestätigung des Vorhandenseins und Zugang zu den Daten
- Berichtigung unvollständiger oder unrichtiger Daten
- Anonymisierung, Sperrung oder Löschung
- Datenübertragbarkeit
- Widerruf der Einwilligung
GDPR - General Data Protection Regulation
Extraterritoriale Anwendbarkeit
GDPR gilt für Organisationen, die:
- Daten von EU-Bürgern verarbeiten
- Verhalten innerhalb der EU überwachen
- Waren/Dienstleistungen in der EU anbieten
Sanktionen
- Tier 1: Bis zu €10M oder 2% des weltweiten Jahresumsatzes
- Tier 2: Bis zu €20M oder 4% des weltweiten Jahresumsatzes
ISO 27001
Internationaler Standard für Informationssicherheits-Managementsysteme (ISMS).
Struktur
- Klauseln 4-10: ISMS-Anforderungen
- Anhang A: 93 Kontrollen, organisiert in 4 Kategorien
Kontrollkategorien
- Organizational (37 Kontrollen)
- People (8 Kontrollen)
- Physical (14 Kontrollen)
- Technological (34 Kontrollen)
PDCA-Zyklus
- Plan: ISMS einrichten
- Do: Implementieren und betreiben
- Check: Überwachen und überprüfen
- Act: Aufrechterhalten und verbessern
SOC 2
Framework für die Berichterstattung über Servicekontrollen in service organizations.
Trust Service Criteria
- Security: Schutz vor unbefugtem Zugriff
- Availability: System wie zugesagt verfügbar
- Processing Integrity: Vollständige und korrekte Verarbeitung
- Confidentiality: Vertrauliche Informationen geschützt
- Privacy: Personenbezogene Informationen werden gemäß den Zusagen erhoben, verwendet und aufbewahrt
Type I vs Type II
- Type I: Gestaltung der Kontrollen zu einem bestimmten Zeitpunkt
- Type II: Operative Wirksamkeit über einen Zeitraum (in der Regel 6-12 Monate)
PCI-DSS
Payment Card Industry Data Security Standard für Organisationen, die Karten verarbeiten.
12 Anforderungen
- Firewall configuration installieren und pflegen
- Keine Vendor-Standardwerte für Passwörter verwenden
- Gespeicherte Cardholder-Daten schützen
- Übertragung von Cardholder-Daten verschlüsseln
- Systeme vor Malware schützen
- Sichere Systeme entwickeln und pflegen
- Datenzugriff nach dem Business need-to-know einschränken
- Zugriff auf Komponenten identifizieren und authentifizieren
- Physischen Zugang zu Cardholder-Daten einschränken
- Zugriffe auf Netzwerkressourcen nachverfolgen und überwachen
- Systeme und Prozesse regelmäßig testen
- Eine Informationssicherheitsrichtlinie aufrechterhalten
NIST Cybersecurity Framework
Freiwilliges Framework, das aus Standards, Richtlinien und Praktiken besteht.
5 Core-Funktionen
- Identify: Organisatorisches Verständnis entwickeln
- Protect: Schutzmaßnahmen entwickeln und umsetzen
- Detect: Erkennungsaktivitäten entwickeln und umsetzen
- Respond: Reaktionsaktivitäten entwickeln und umsetzen
- Recover: Wiederherstellungspläne entwickeln und umsetzen
CIS Controls
18 priorisierte und umsetzbare Kontrollen für die Cyber Defense.
Implementation Groups
- IG1: Kleine Organisationen, begrenzte Ressourcen
- IG2: Mittlere Organisationen, mehr Ressourcen
- IG3: Große Organisationen, dedizierte Spezialisten
Risikomanagement
Prozess
- Identifizierung: Assets und Bedrohungen katalogisieren
- Analyse: Wahrscheinlichkeit und Auswirkung bewerten
- Bewertung: Risiken priorisieren
- Behandlung: Akzeptieren, mindern, übertragen oder vermeiden
- Überwachung: Kontinuierlich überprüfen
Methodologien
- ISO 31000 - Risk Management
- NIST 800-30 - Risk Assessment
- FAIR (Factor Analysis of Information Risk)
Audits und Assessments
Typen
- Internal Audit: Von der Organisation selbst durchgeführt
- External Audit: Unabhängiger Dritter
- Certification Audit: Zur Zertifizierung (ISO 27001)
- Compliance Audit: Einhaltung von Vorschriften überprüfen
GRC-Plattformen
- ServiceNow GRC: Integriert mit ITSM
- RSA Archer: Enterprise GRC platform
- MetricStream: GRC und risk management
- LogicGate: Risk Cloud platform
- Vanta/Drata: Automated compliance (SOC 2, ISO)
Best Practices
- Compliance in die Unternehmenskultur integrieren
- Nachweissammlung automatisieren
- Ein Inventar der anwendbaren Anforderungen pflegen
- Regelmäßig Gap-Assessments durchführen
- Das Team in den Anforderungen schulen
- Richtlinien und Verfahren dokumentieren
- Bei Bedarf kompensierende Kontrollen implementieren
- Kommunikation mit den Aufsichtsbehörden aufrechterhalten
Compliance ist nicht nur ein Checkbox-Exercise, sondern eine Gelegenheit, die Sicherheitslage zu verbessern. Frameworks und Vorschriften liefern eine erprobte Roadmap zur Implementierung robuster Kontrollen. Organisationen sollten Compliance als Mindeststandard und nicht als Obergrenze für ihre Sicherheitspraktiken betrachten.
