🔐 Checkliste für Aufsichtsratsmitglieder: IT-Sicherheit im Fokus 🔐
Ich darf in wenigen Tagen für die Fortbildungs-Akademie des Deutschen Caritasverbandes e.V. eine Weiterbildung anbieten: “Cyber-Sicherheit für Aufsichtsräte” (Link dazu im ersten Kommentar).
Dazu habe ich eine kompakte Checkliste für Aufsichtsratsmitglieder zusammengestellt, um die richtigen Fragen zu stellen und Risiken frühzeitig erkennen zu können: Habt ihr dazu Feedback?
1️⃣ Strategische Ausrichtung & Governance
✅ Gibt es eine IT-Sicherheitsstrategie, die regelmäßig aktualisiert wird?
✅ Ist IT-Sicherheit Teil der Unternehmensstrategie – eine Chefsache?
✅ Sind Verantwortlichkeiten (z. B. CISO) klar definiert?
✅ Stehen ausreichend Ressourcen für IT-Sicherheitsmaßnahmen zur Verfügung?
2️⃣ Risikomanagement & Compliance
🔍 Werden regelmäßige Risikoanalysen durchgeführt (z. B. nach BSI-Standards)?
📋 Sind alle gesetzlichen Vorgaben (DSGVO, NIS2, IT-Sicherheitsgesetz) erfüllt?
📊 Gibt es interne Audits & externe Zertifizierungen (z. B. ISO 27001)?
3️⃣ Technische Schutzmaßnahmen
🛡️ Ist die Netzwerksicherheit durch Firewalls, IDS & Co. gewährleistet?
🔄 Gibt es ein konsequentes Patch-Management?
🔐 Werden Mehrfaktor-Authentifizierungen (MFA) eingesetzt?
💾 Existieren geprüfte Backup-Strategien und Notfallpläne?
4️⃣ Notfallmanagement & Incident Response
🚨 Gibt es einen IT-Notfallplan mit klaren Melde- und Reaktionsprozessen?
⚡ Wie schnell können Cybervorfälle erkannt und gemeldet werden?
🔍 Bestehen Verfahren für forensische Analysen im Ernstfall?
5️⃣ Schulung & Sensibilisierung
👥 Werden regelmäßige Schulungen zur IT-Sicherheit angeboten?
📊 Wie wird die Sicherheitskultur im Unternehmen gemessen?
6️⃣ Berichtswesen & Kommunikation
📈 Gibt es regelmäßige Berichte zur IT-Sicherheit im Vorstand?
📍 Welche KPIs (z. B. Reaktionszeiten, Anzahl der Vorfälle) werden gemessen?
💬 Wie wird über Sicherheitsvorfälle intern und extern kommuniziert?
7️⃣ Externe Unterstützung & Kooperationen
🤝 Werden externe IT-Sicherheitsberater eingebunden (z. B. für Penetrationstests)?
🌐 Nutzt das Unternehmen Netzwerke wie die Allianz für Cyber-Sicherheit?
⚖️ Wie reagiert das Unternehmen auf neue gesetzliche Anforderungen (z. B. NIS2)?
💡 Fazit: IT-Sicherheit ist kein einmaliges Projekt, sondern ein fortlaufender Prozess – mit klaren Zuständigkeiten, kontinuierlicher Überprüfung und ständiger Anpassung.
🔑 Frage an Ihr Netzwerk: Wie wird IT-Sicherheit bei Euch im Unternehmen im Aufsichtsrat verankert?
#ITSicherheit #Aufsichtsrat #CyberSecurity #Governance #Compliance

Dieser Beitrag ist am 3. Februar 2025 auch auf LinkedIn erschienen.