Information et éducation par et pour la communauté SAP

Ehrlich währt am längsten – auch bei Datenabflüssen!

Währt ehrlich wirklich am längsten? Als Kind war diese Frage noch einfach zu beantworten, aber schon als Jugendlicher griff mancher auch mal zur Notlüge. Auch im Beruf kann die Definition von „richtig“ schwanken: Jeder fünfte IT-Sicherheitsverantwortliche hat laut einer Studie schon Situationen erlebt, in denen die von Datenabflüssen betroffenen Firmen den Vorfall vertuscht haben.
Magazine E-3
22. juillet 2015
2015 xxx
avatar
Ce texte a été automatiquement traduit en français de l'allemand

Der Abfluss von Datenströmen ist natürlich kein reines IT Problem. Aber CIOs haben aufgrund ihrer Position im Unternehmen die Möglichkeit dafür zu sorgen, dass ein ehrlicher Umgang damit die einzig mögliche Vorgehensweise ist.

Die angesprochene Untersuchung wurde dieses Jahr auf der RSA-Konferenz in den USA durchgeführt. Einige Schlussfolgerungen sind sogar noch überraschender; immerhin arbeitet ein Großteil der über 1000 Befragten für US-amerikanische Firmen.

Im Gegensatz zu den vielen Ländern in Asien und Europa, ist eine Meldepflicht in den USA sehr streng. Das heißt: Die Vertuschung von Datenabflüssen ist schlichtweg illegal!

Trotzdem verschweigen viele Firmen einen Datenabfluss lieber: Der Schaden durch Compliance-Strafen, Bereinigungskosten oder negative Presse ist enorm! Auch Kunden oder Investoren könnten abspringen – vom Aktienkurs ganz zu schweigen.

Riskante Geschäfte

Wenn Cyberkriminelle Ihre Organisation kompromittieren wollen, müssen Sie davon ausgehen, dass sie erfolgreich sind! Als CIO oder Sicherheitsverantwortlicher sollten Sie mindestens eine Kultur der Offenheit fördern.

Die Meldung von Sicherheitsvorfällen oder auch „nur“ Verdachtsmomenten sollte begrüßt werden und nicht negativ behaftet sein. Nur dann besteht überhaupt eine Chance, mögliche Vorfälle frühzeitig entdecken.

Dazu braucht es ein gewisses Rahmenwerk. Der erste Schritt besteht in einer umfassenden Risikoanalyse. Erst danach kann man sich mit der Geschäftsführung zusammenzusetzen.

Dabei geht es primär um die Entscheidung, welches Risiko sie bereit ist zu tragen. Jede Organisation hat hier andere Vorstellungen. Diejenigen, die bereit sind, ein höheres Risiko zu tragen, werden dabei weniger in Informationssicherheit investieren als umgekehrt.

Ist diese Entscheidung gefällt, gilt es, das entsprechende Budget in Werkzeuge zur Risikoverwaltung und -minderung zu investieren. Damit hat die IT-Abteilung gute Voraussetzungen geschaffen, um sich „den Rücken freizuhalten“.

Immerhin sollte es jetzt keinen Grund zum Verschleiern von Datenabflüssen mehr geben. Geschieht dies doch, dann häufig aufgrund von Unsicherheiten, fehlenden Strukturen bzw. dem Fehlen einer risikobasierten Entscheidungsgrundlage.

Leider schulen die wenigsten ihre Mitarbeiter explizit über den gewünschten Verhaltenskodex. In großen Organisationen heißt es oft „learning-by-doing“. In kleinen und mittelgroßen ist selbst dies kaum der Fall. Dies führt dazu, dass in der IT-Abteilung Vorfälle manchmal „versanden“.

Verhaltenskodex als blinder Fleck?

Es ist daher umso wichtiger, explizit einen Verhaltenskodex („code of conduct“) festzulegen. Dieser sollte auch ganz klare Regeln zum Melden von Vorfällen und Verdachtsmomenten, aber auch den Umgang damit enthalten.

Natürlich bedeutet dies einen gewissen Aufwand. Allerdings ist es sinnvoller, den Aufwand vorher zu betreiben. Im Ernstfall weiß dann jeder, wie er sich zu verhalten hat – und die Wahrscheinlichkeit, dass alles glatt läuft, ist deutlich höher als bei panischen Ad-hoc-Entscheidungen im Eifer des Gefechts.

Auch lässt sich jeder Vorfall damit als eine Verbesserungsmöglichkeit und nicht als Versagen begreifen. Es ist eine Möglichkeit zu lernen und sich mit den gewonnenen Erkenntnissen wieder mit der Geschäftsführung zusammenzusetzen.

Sei es, um das eigene Profil zu schärfen bzw. zu stärken – oder um (hoffentlich) über eine Erhöhung des Budgets zu diskutieren. Und als ob das nicht Anreiz genug wäre, gibt es da noch die Datenschutz-Grundverordnung der Europäischen Union. Wenn diese in Kürze in Kraft tritt, haben wir hier ähnlich scharfe Auflagen und Meldepflichten wie in den USA, inklusive sehr empfindlicher Strafen für Zuwiderhandlungen.

Dies sollte also ein weiterer guter Grund sein, sich vorzubereiten und einen risikobasierten Ansatz im Unternehmen einzuführen. Denn mit diesem gesetzlichen Hintergrund währt ehrlich tatsächlich am längsten – und ist der beste Weg, die Sicherheit zu verbessern.

avatar
Magazine E-3

Information et travail éducatif par et pour la communauté SAP.


Écrire un commentaire

Le travail sur la base SAP est essentiel pour réussir la conversion S/4. 

Ce que l'on appelle le centre de compétences prend ainsi une importance stratégique chez les clients existants de SAP. Indépendamment du modèle d'exploitation d'un S/4 Hana, les thèmes tels que Automatisation, Suivi, Sécurité, Gestion du cycle de vie des applications et Gestion des données la base de l'exploitation opérationnelle de S/4.

Pour la deuxième fois déjà, le magazine E3 organise à Salzbourg un sommet pour la communauté SAP afin de s'informer en détail sur tous les aspects du travail de base de S/4-Hana.

Lieu de la manifestation

FourSide Hôtel Salzbourg,
Trademark Collection by Wyndham
Am Messezentrum 2, 5020 Salzbourg, Autriche
+43-66-24355460

Date de l'événement

mercredi 10 juin, et
Jeudi 11 juin 2026

Billet d'entrée anticipé

Billet régulier

EUR 390 hors TVA
disponible jusqu'au 1.10.2025
EUR 590 hors TVA

Lieu de la manifestation

Hôtel Hilton Heidelberg
Kurfürstenanlage 1
D-69115 Heidelberg

Date de l'événement

mercredi 22 avril et
Jeudi 23 avril 2026

Billets

Billet régulier
EUR 590 hors TVA
Abonnés au magazine E3
à prix réduit avec le Promocode STAbo26
EUR 390 hors TVA
Étudiants*
à prix réduit avec le Promocode STStud26.
Veuillez envoyer votre certificat d'études par e-mail à office@b4bmedia.net.
EUR 290 hors TVA
*Les 10 premiers billets sont gratuits pour les étudiants. Tentez votre chance ! 🍀
L'organisateur est le magazine E3 de la maison d'édition B4Bmedia.net AG. Les conférences seront accompagnées d'une exposition de partenaires SAP sélectionnés. Le prix du billet comprend la participation à toutes les conférences du Steampunk and BTP Summit 2026, la visite de l'espace d'exposition, la participation à la soirée et les repas pendant le programme officiel. Le programme des conférences et la liste des exposants et des sponsors (partenaires SAP) seront publiés en temps utile sur ce site.