Sie sind hier: Home » Literatur » Schriften

Compliance geradezu sträflich ignoriert


Noch zu wenige Unternehmen gehen mit dem Thema Datenbankarchivierung planvoll und beachten die Compliance-Regeln
Leitfragen soll Orientierung bieten und dabei helfen, die Risiken von Datenverlust und Datenmanipulation abzuschätzen

(23.05.14) - Die Notwendigkeit einer Archivierung für Dokumente wurde in den letzten Jahren in nahezu jedem Unternehmen erkannt. Noch wenig Bewusstsein hingegen besteht dafür, wie wichtig auch die Archivierung von Daten in Datenbanken ist. Die CSP GmbH & Co. KG hat dieses Missverhältnis in ihren Consulting-Projekten beobachtet. Als Ursache benennen die Datenbank-Spezialisten insbesondere die getrennten Verantwortlichkeiten von IT-Abteilung und Fachbereich.

Die IT-Experten, die für die Datenbank zuständig sind, verweisen auf den Fachbereich: Dieser müsse wissen, wie lange Daten aufzubewahren sind und wie wichtig welche Daten sind. Der Fachbereich andererseits glaubt die Daten in der Datenbank ohne weitere Maßnahmen sicher aufbewahrt. Dass Daten in einer produktiven Datenbank jederzeit verändert werden können, ist oft nur unzureichend bekannt. "In beiden Fällen stellen wir fest, dass die Verantwortlichen nicht hinreichend für die Wichtigkeit ihrer Unternehmensdaten sensibilisiert sind. Besonders die Compliance wird teilweise geradezu sträflich ignoriert, obwohl die Datenbanken sehr oft wesentliche Informationen enthalten, die aus gesetzlichen Gründen wie der Produkthaftung langfristig unveränderbar aufzuheben sind", berichtet Heike Johannes, Projektmanagerin für die Datenbankarchivierung bei der CSP. "Das Risiko, dass Daten im Bedarfsfall plötzlich nicht mehr zur Verfügung stehen oder aber nur in veränderter Form, wird vor allem in den Fachabteilungen völlig unterschätzt."

Um mehr Transparenz über die in den Datenbanken enthaltenen Informationen und die daraus resultierenden Anforderungen zu erhalten, können sich Unternehmen an den folgenden Leitfragen orientieren, die CSP zusammengestellt hat:

Risiken abschätzen bei der Einführung von neuer Software:
>> Welches Risiko entsteht, wenn Daten außerhalb der eigentlichen Applikation manipuliert werden? Sind die Datensätze beispielsweise nach einem direkten Update in der Datenbank vor Veränderungen geschützt?

>> Sind die Daten aus gesetzlichen oder unternehmensinternen Gründen aufbewahrungspflichtig? Wenn ja, über welchen Zeitraum? Besteht Transparenz darüber, welche Daten in Datenbanken steuerlich relevante Informationen enthalten? Welche Daten unterliegen wegen der Produkthaftung der Pflicht zur Langzeitarchivierung?

>> Welche Maßnahmen können getroffen werden, um die Risiken durch Datenmanipulation auszuschließen oder zu reduzieren?

>> Wie kann ein exponentielles Wachstum der Datenbanken von vornherein verhindert werden?

>> Wie lassen sich die Kosten für unnötigen Datenballast senken?

Übersicht gewinnen über aufbewahrungspflichtige Daten:
>> Aus welchen Gründen müssen die Daten aufbewahrt werden? Welche gesetzlichen Bestimmungen gibt es? Gelten spezielle branchenspezifische Regelungen zur Datenaufbewahrung? Greifen zusätzlich interne Compliance-Regeln?

>> Wie soll der langfristige Zugriff erfolgen?

>> Wer muss Zugriff auf diese Daten haben?

>> Liefern andere Abteilungen oder andere Softwareprogramme diese Daten? Wenn ja, in welcher Weise?

>> Nutzen andere Abteilungen oder andere Softwareprogramme diese Daten? Wenn ja, wie sehen die Schnittstellen oder der Prozess aus?

Informationsflüsse der Daten über Applikationen hinweg visualisieren:
>> Wie werden die Daten generiert und weiter verwendet? In welchen Abteilungen?

Eine Visualisierung einzelner Softwarepakete hilft dabei, hier den Durchblick zu gewinnen. Im Automotive-Bereich kann der Informationsfluss etwa von der Planung über Karosseriebau, Montage, Lackierung und gegebenenfalls Nacharbeit bis hin zu Werkstatt und Kundendienst abgebildet werden. Geht es um eine ERP-Software, durchlaufen die Daten beispielsweise verschiedene Stationen vom Angebot über Auftrag und Produktionsauftrag bis zur Rechnungsstellung.

"Im ersten Schritt ist es wichtig, die Anwender für ihre Daten zu sensibilisieren. Im zweiten Schritt lässt sich dann konsequent herausarbeiten, für welche Daten die gesetzkonforme Aufbewahrung wie umgesetzt werden kann und auf welche Art ein Datenverlust auszuschließen ist. Die Archivierung von Datenbanken bietet dabei einen optimalen Schutz vor Datenmanipulation und gleichzeitig auch die Sicherheit des Langzeitzugriffs", kommentiert Heike Johannes. (CSP: ra)

CSP: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

Bitkom: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>



Meldungen: Schriften

  • IT-Sicherheitsgesetz, Datenschutz, IT-Grundrecht

    Trend Micro stellt die Neuauflage ihres juristischen Leitfadens vor. Dieser unterstützt Unternehmen bei rechtlichen Themen, die im Kontext der IT-Sicherheit zu beachten sind. Nicht zuletzt durch die Verabschiedung des IT-Sicherheitsgesetz 2.0 haben sich die Anforderungen für Organisationen in Deutschland verändert. Was IT-Verantwortliche beachten sollten, welche Herausforderungen es bei den kritischen Infrastrukturen (KRITIS) gibt und wie die Cloud auch in Sachen IT-Compliance sicher bleibt, sind Kernthemen der siebten Auflage.

  • Cybersicherheit im Gesundheitswesen

    Am 01.01.2022 lief für Betreiber von Krankenhäusern, Praxen und Laboren die zweite Frist für die Umsetzung der im Patientendatenschutz-Gesetz (PDSG) vorgeschriebenen Maßnahmen ab. Dies sorgt für viele Fragen bei Betreiber:innen von Krankenhäusern, Arztpraxen und Laboren. Welche Vorschriften gelten für wen? Wie können sie pragmatisch umgesetzt werden? Welche Sanktionen drohen bei Verstößen? Die Beratungsboutique für Cybersicherheit carmasec hat zu diesem Anlass ein Dossier mit ausführlichen Informationen zu "IT-Sicherheit für Praxen, Labore und Krankenhäuser" zusammengestellt.

  • Berufstand der Internen Revision in Deutschland

    Das Deutsche Institut für Interne Revision (DIIR) hat ein Positionspapier zur erweiterten Rolle der Internen Revision im Rahmen des Finanzmarktintegritätsstärkungsgesetzes (FISG) veröffentlicht. Das FISG, das zum 1. Juli 2020 in Kraft getreten ist, wird in den Unternehmen viele Fragen aufwerfen, wie die Änderungen konkret im jeweiligen Umfeld umgesetzt werden sollen. Das DIIR-Positionspapier ist als Handreichung insbesondere für Aufsichts- sowie Verwaltungsräte, Vorstände und Leiter von Internen Revisionsbereichen gedacht, um eine erfolgreiche, revisionsbezogene Implementierung des FISG zu gewährleisten. Mit insgesamt 27 Artikeln wurden mit dem FISG weitreichende Änderungen in einer Vielzahl von für die deutsche Wirtschaft maßgeblichen Gesetzen vorgenommen, mit denen das Vertrauen in den deutschen Finanzmarkt dauerhaft gestärkt werden soll. Mehrere Änderungen betreffen die Aufsichts- und Kontrollstrukturen und haben dadurch direkten Einfluss auf die Interne Revision und ihre Rolle als etablierter Governance-Partner insbesondere auch des Aufsichtsrates. Die Position und die Bedeutung der Internen Revision werden mit dem FISG weiter gestärkt und gefestigt.

  • Unterrichtsmaterialien zum Thema Korruption

    Transparency Deutschland hat die vierte Ausgabe in der Unterrichtsreihe "Was ist Korruption?" vorgestellt. Auf der Grundlage des Unterrichtsmaterials können Lehrer mit ihren Schülern der Sekundarstufe 2 grundlegende Fragestellungen zu den Themen Korruption und Lobbyismus erarbeiten. Die vierte Ausgabe befasst sich mit der Frage "Arbeitsplatzsicherung durch korrupte Geschäfte?". Viele geschäftspolitische Entscheidungen und Verhaltensweisen von Unternehmen werden mit dem Verweis begründet, Arbeitsplätze schaffen oder erhalten zu wollen. Dieses Rechtfertigungsmuster findet sich auch bei der Auftragsbeschaffung durch unlautere Methoden, zum Beispiel durch Korruption im Auslandsgeschäft. Die vorliegende Unterrichtseinheit regt zu einer Auseinandersetzung mit den negativen Folgen einer korrupten Geschäftspolitik für das Unternehmen selbst, aber auch für den fairen wirtschaftlichen Wettbewerb und die Volkswirtschaft insgesamt an.

  • Technische Grundlagen für DeFi

    Per E-Mail kann man heute weltweit jeder Person eine Nachricht zukommen lassen - warum kann man nicht genauso einfach dieser Person Geld senden? Oder einen Kredit gewähren? Diese Frage steht im Mittelpunkt der Debatte um Decentralized Finance (DeFi). Dabei handelt es sich um die Idee eines dezentralen Finanzsystems, das auf der Blockchain-Technologie aufbaut und ohne Banken, Zahlungsdienstleister oder andere Intermediäre auskommt. "Decentralized Finance hat enormes disruptives Potenzial und wächst gerade rasant, steckt aber insgesamt noch in den Kinderschuhen - für eine Reihe von technischen, wirtschaftlichen und regulatorischen Fragen müssen noch passende Antworten gefunden werden", sagt Patrick Hansen, Bereichsleiter Blockchain beim Digitalverband Bitkom. "Decentralized Finance ist kein konkretes einzelnes Projekt, sondern der Oberbegriff für eine Vielzahl von Ideen und Projekten, die ein neues dezentrales, transparentes und dadurch vertrauenswürdiges Finanzsystem aufbauen wollen." Um eine breite und sachliche Debatte zu ermöglichen, hat Bitkom heute ein Infopapier "Decentralized Finance - A new Fintech Revolution?" veröffentlicht.

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen