Zum Inhalt springen
Aus dem Netzwerk

🔐 Checkliste für Aufsichtsratsmitglieder: IT-Sicherheit im Fokus 🔐

3. Februar 2025 · Gerhard Müller

🔐 Checkliste für Aufsichtsratsmitglieder: IT-Sicherheit im Fokus 🔐

🔐 Checkliste für Aufsichtsratsmitglieder: IT-Sicherheit im Fokus 🔐

Ich darf in wenigen Tagen für die Fortbildungs-Akademie des Deutschen Caritasverbandes e.V. eine Weiterbildung anbieten: “Cyber-Sicherheit für Aufsichtsräte” (Link dazu im ersten Kommentar).

Dazu habe ich eine kompakte Checkliste für Aufsichtsratsmitglieder zusammengestellt, um die richtigen Fragen zu stellen und Risiken frühzeitig erkennen zu können: Habt ihr dazu Feedback?

1️⃣ Strategische Ausrichtung & Governance

✅ Gibt es eine IT-Sicherheitsstrategie, die regelmäßig aktualisiert wird?
✅ Ist IT-Sicherheit Teil der Unternehmensstrategie – eine Chefsache?
✅ Sind Verantwortlichkeiten (z. B. CISO) klar definiert?
✅ Stehen ausreichend Ressourcen für IT-Sicherheitsmaßnahmen zur Verfügung?

2️⃣ Risikomanagement & Compliance

🔍 Werden regelmäßige Risikoanalysen durchgeführt (z. B. nach BSI-Standards)?
📋 Sind alle gesetzlichen Vorgaben (DSGVO, NIS2, IT-Sicherheitsgesetz) erfüllt?
📊 Gibt es interne Audits & externe Zertifizierungen (z. B. ISO 27001)?

3️⃣ Technische Schutzmaßnahmen

🛡️ Ist die Netzwerksicherheit durch Firewalls, IDS & Co. gewährleistet?
🔄 Gibt es ein konsequentes Patch-Management?
🔐 Werden Mehrfaktor-Authentifizierungen (MFA) eingesetzt?
💾 Existieren geprüfte Backup-Strategien und Notfallpläne?

4️⃣ Notfallmanagement & Incident Response

🚨 Gibt es einen IT-Notfallplan mit klaren Melde- und Reaktionsprozessen?
⚡ Wie schnell können Cybervorfälle erkannt und gemeldet werden?
🔍 Bestehen Verfahren für forensische Analysen im Ernstfall?

5️⃣ Schulung & Sensibilisierung

👥 Werden regelmäßige Schulungen zur IT-Sicherheit angeboten?
📊 Wie wird die Sicherheitskultur im Unternehmen gemessen?

6️⃣ Berichtswesen & Kommunikation

📈 Gibt es regelmäßige Berichte zur IT-Sicherheit im Vorstand?
📍 Welche KPIs (z. B. Reaktionszeiten, Anzahl der Vorfälle) werden gemessen?
💬 Wie wird über Sicherheitsvorfälle intern und extern kommuniziert?

7️⃣ Externe Unterstützung & Kooperationen

🤝 Werden externe IT-Sicherheitsberater eingebunden (z. B. für Penetrationstests)?
🌐 Nutzt das Unternehmen Netzwerke wie die Allianz für Cyber-Sicherheit?
⚖️ Wie reagiert das Unternehmen auf neue gesetzliche Anforderungen (z. B. NIS2)?

💡 Fazit: IT-Sicherheit ist kein einmaliges Projekt, sondern ein fortlaufender Prozess – mit klaren Zuständigkeiten, kontinuierlicher Überprüfung und ständiger Anpassung.
🔑 Frage an Ihr Netzwerk: Wie wird IT-Sicherheit bei Euch im Unternehmen im Aufsichtsrat verankert?

#ITSicherheit #Aufsichtsrat #CyberSecurity #Governance #Compliance


Dieser Beitrag ist am 3. Februar 2025 auch auf LinkedIn erschienen.

← Alle Beiträge