IT-Sicherheit ist nicht Selbstzweck
IT-Sicherheit ist nicht Selbstzweck
Auch wenn der finanzielle Schaden eines einzelnen IT-Ausfalls in Bezug auf die Systeme nicht hoch sein muss, kann er doch einen sehr grossen Imageschaden nach sich ziehen, der wiederum negative nicht direkt monetäre Auswirkungen haben kann.
Bezüglich Reputationsrisiken drängt sich also eine klare unternehmensinterne Definition auf. Das Unternehmen muss entscheiden, inwieweit Reputationsrisiken entgegen der Basel-II-Definition berücksichtigt werden sollen und wie deren Gewichtung vorzunehmen ist.
Rolle der IT Security
IT-Security ist nicht Selbstzweck. Die zu ergreifenden Massnahmen im Bereich IT Security müssen immer durch ihr Risikoreduktionspotenzial begründet werden können. Der anerkannte internationale Standard BS7799/ISO17799 fordert den Aufbau eines Information Security Management System (ISMS).
Innerhalb des ISMS ist ein systematischer Ansatz zur Risikobewertung festzulegen, sind die Risiken auf ein akzeptables Niveau zu reduzieren und die Kriterien zu bestimmen, nach denen Risiken akzeptiert und das akzeptable Risikoniveau identifiziert werden.