Sicherheitszertifizierung nach ISO/IEC 27001

ERP-Systeme und Informationssicherheit

Seite: 3/3

Anbieter zum Thema

Analysetools sind wertvolle Helfer

Damit unternehmenskritische Informationen sicher gehalten und die dafür notwendigen ERP-Systeme regelmäßig umfassend überprüft werden können, sind Hilfsmittel für Auditoren und Administratoren unabdingbar. Sie sind gut beraten, spezielle Analyseprodukte zu nutzen, die zuverlässig relevante Indikatoren bereitstellen sowie Schwachstellen und Verletzungen zeitnah und zuverlässig identifizieren. Um den Anforderungen gerecht zu werden, müssen diese:

  • Zeitpunkt- (Stichwort: Passwortparameter) und zeitraumbezogene (Stichwort: Zugangs- und Zugriffskontrolle) Analysen ermöglichen (Zeithorizont der Analyse).
  • Informationen über die Sicherheitslage auf Basis objektiver Daten bereitstellen, welche den Anforderungen der Informationssicherheit genügen (Objektiver Evaluierungskatalog).
  • Indikatoren für einen schnellen Überblick und eine Nachverfolgung über eine Drill-Down-Funktion zur Verfügung stellen (Zielorientierte Ergebnispräsentation).
  • die Informationen und Nachweise der Analyse zeitnah bereitstellten, damit sie die aktuelle Unternehmensrealität abbilden (Realitätsorientierte Untersuchung).

Komplexe Aufgaben bei der Zertifizierung und im laufenden Betrieb meistern

Grundlage für die Zertifizierung ist speziell nach der Norm ISO/IEC 27001 ein periodisches Audit. Über ein solches lassen sich die organisatorischen und technischen Soll-Vorgaben verifizieren. Sind ERP-Systeme im Einsatz, müssen diese aufgrund ihrer sensiblen Personen- und Prozessdaten berücksichtig werden.

Die Komplexität von ERP-Lösungen macht eine zuverlässige manuelle Analyse unmöglich und sollte daher automatisiert erfolgen. Eine solche Analyse, gibt einen umfangreichen Einblick in die Konfiguration und Nutzung der produktiven IT-Systeme. Sie ermöglicht eine restriktive Berechtigungsvergabe und wirkt der Missachtung des Minimalprinzips entgegen.

Wird eine entsprechende Analyse nicht nur im Zertifizierungs-Audit verwendet, sondern steht auch den Administratoren für die Bewältigung ihrer täglichen Arbeit zur Verfügung, sind diese in der Lage die Sicherheit und betrieblichen Anforderung an ein ERP-System effektiv und effizient zu gewährleisten.

Über die Autoren

Marlon Füller ist Produkt- und Projektmanager Compliance bei der IBIS Prof. Thome AG. Petra Schlör ist dort als ISO 27001:2005 Auditorin tätig.

(ID:40519570)