Compliance: Handlungsbedarf eruieren
Compliance-Check zum Festpreis - So lässt sich der Handlungsbedarf ermitteln
Von einigen Finanzinstitutionen wird eine darstellbare IT-Governance bei der Ermittlung des Ratings für die Kreditvergabe bereits positiv berücksichtigt
(27.12.06) - Die Begriffe "IT Compliance" oder "IT-Governance" sind fester Bestandteil der aktuellen Unternehmensplanung. Die IT-Compliance ist ein Teil der Anforderung an die Unternehmensführung. Unter dem Oberbegriff der Unternehmens Governance fasst man eine Sammlung von Gesetzten, Regelwerken und Standards zusammen, welche dazu bestimmt sind, Prozesse, Organisation und Datenhaltung eines Unternehmens nach diesen Regeln zu organisieren, zu dokumentieren und damit nachvollziehbar und transparent zu gestalten. Neben den Regeln wie Basel II, TKG, BDSG und GdpdU kommen auch europäische Richtlinien und internationale Vorschriften zum Tragen. Die IT-Compliance fokussiert dabei auf die EDV-, Internet- und TK-Infrastruktur der Firma.
Der wichtigste Grund ist die Einhaltung gesetzlicher Vorschriften, bei deren Missachtung zivilrechtliche und auch strafrechtliche Sanktionen drohen. So sieht das deutsche Bundesdatenschutzgesetz (BDSG) eine Freiheitsstrafe von bis zu zwei Jahren oder Geldstrafe bei Zuwiderhandlung vor. Werden in einem Unternehmen erforderliche Maßnahmen zur IT-Sicherheit schuldhaft nicht oder nicht hinreichend getroffen, droht Dritten gegenüber ggf. eine Schadensersatzpflicht.
Des Weiteren geht es um das Rating der Firma bei Banken und Versicherungen. Spätestens seit Basel II den Finanzinstitutionen weitgehende Prüfungen vorschreibt, besteht Handlungsbedarf zur Umsetzung der IT-Compliance. Von einigen Finanzinstitutionen wird eine darstellbare IT-Governance bei der Ermittlung des Ratings für die Kreditvergabe bereits positiv berücksichtigt.
Mit dem Produkt "Compliance Q-Check" von bitzer digital-media consulting (BDCON) erhält ein Unternehmen einen schnellen Überblick über den Handlungsbedarf im Bereich Compliance und Governance - dies zu einem festen Preis.
Gleichzeitig bietet bitzer umfassende Beratungsleistungen an, um Unternehmen "Compliance fit" zu machen.
Compliance Q-Check ist eine der Komponenten der IT-Compliance Beratung von BDCON. Mit Q-Check starten Kunden den Compliance-Prozess mit einer überschaubaren Checkliste. Diese enthält fünf gezielte Fragen in fünf kritischen Bereichen:
>> Management, Organisation, Personal
>> Infrastruktur: Gebäude, Technik, Zugang
>> IT-Systeme: Server, Client, TK
>> Netze: Intern, Extern, Mobil
>> Anwendungen: Nutzung, Rollen, Rechte, Daten
Die Antworten werden einfach in Multiple-Choice Form gegeben.
Die anschließende Auswertung nach eigens erarbeiteten Kriterien und Faktoren ermittelt das Risikopotential. Durch eine einfache "Ampel"-Darstellung erkennen Kunden schnell ihren eventuellen Handlungsbedarf. Anschließend wird in einem halbtägigen Workshop beim Kunden das Ergebnis bewertet und ein Maßnahmenplan entworfen. All diese Leistungen sind im Festpreis enthalten.
Als Beispiele, in welchen Bereichen Compliance-Probleme auftauchen können, seien zwei Punkte hgier erwähnt:
Lizenz-Management
>> Im Rahmen von Unternehmensprüfungen ist nicht selten feststellbar, dass Unternehmen nicht lizenzierte Software einsetzen. Bei einer Unternehmensbewertung, z.B. im Rahmen einer Nachfolgeplanung, kann dies negative Folgen haben und zu einer Minderbewertung des Unternehmenswertes führen.
E-Mail Archiv
>> Hier besteht ein schmaler Grad zwischen Archivierungspflicht und Schutz der Persönlichkeit. Was sich besonders beim Ausscheiden von Personen aus dem Unternehmen zeigt. Ohne passende Regeln im Vorfeld ist diese Situation kaum befriedigend zu lösen.
Welches Unternehmen muss die Compliance einhalten?
Jedes Unternehmen, unabhängig von Personalstärke und Umsatz, ist zur Compliance verpflichtet. Sobald ein Computer schlicht für die Kommunikation und – erst recht – für die Abwicklung der geschäftlichen Transaktionen oder der Organisation eingesetzt wird, ist Compliance umzusetzen.
Auch internationale Regeln können schnell zum Tragen kommen. So zum Beispiel können auf einen kleinen Maschinenbauer, welcher an einen amerikanischen Autokonzern liefert, indirekt bereits die dortigen Gesetzgebungen Anwendung finden.
(bitzer: ra)
Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>