Der menschliche Risikofaktor „Eigenverantwortung“

Funktionentrennung in der IT als Security- und Compliance-Maßnahme

Seite: 2/3

Anbieter zum Thema

Einführung der Funktionentrennung

Damit eine Funktionentrennung funktionieren kann, muss sich das Management zunächst darüber im Klaren sein, welche Positionen und Rollen im Konflikt zueinander stehen könnten. Hat beispielsweise ein Anwender aus der Entwicklung gleichzeitig die Aufgabe des Qualitätsmanagements für ein und dieselbe IT-Applikation, ist eine Funktionentrennung zwingend notwendig.

Gerade auf die personelle Zusammenarbeit und Zuständigkeit zwischen den Abteilungen Entwicklung und Betrieb von IT-Anwendungen sollte ein besonderes Augenmerk gerichtet werden. Denn oft befinden sich diese beiden Disziplinen, bei nicht vorgenommener Trennung von bestimmten Funktionen, unweigerlich in einem Spannungsverhältnis.

Wenn etwa unwissentlich oder auch vorsätzlich Entwicklungsfehler im Betrieb unentdeckt bleiben, entsteht dem Unternehmen ein erheblicher Schaden in vielerlei Hinsicht. Daher ist eine Einführungs- und Umsetzungsstrategie dringend erforderlich.

Schrittweise zur praktikablen Funktionentrennung

In einem ersten Schritt sollte eine Analyse der aktuell etablierten Rollen und Funktionen des Bereiches Applikationen durchgeführt werden. Es empfiehlt sich, eine Analyse mit externer Unterstützung durchzuführen, da ansonsten die Innensicht dominieren könnte. Auch die Revision und die betroffenen Mitarbeiter sollten in diesen Prozess einbezogen werden. Denn sie müssen ein Verständnis für die spätere Umsetzung entwickeln.

Im Anschluss daran wird die Ist-Analyse dem Soll-Zustand gegenübergestellt. Daraus ergibt sich das „Closing the Gap“-Szenario für den Projektrahmen. Eine Integration in das Security- und Risiko-Management ist zwingend.

Die Umsetzung sollte formuliert und an die Verhältnisse der IT-Organisation angepasst sein. Neben der „gelebten“ Durchführung auf Mitarbeiterseite muss auch die technische Überwachung (End-to-End-Monitoring) implementiert und sichergestellt werden. Hier ist das international anerkannte und etablierte Prinzip des kontinuierlichen Verbesserungsprozesses (Deming Cycle) anwendbar.

Seite 3: Tatsächlicher Nutzen der Funktionentrennung

(ID:2042642)