Direkt zum Hauptbereich

Notizen zum Lean Coffee Informationssicherheit in Verwaltungen, Nr. 2

Informationssicherheit ist die Voraussetzung für die weitere Digitalisierung in  Verwaltungsbereichen. Wenn Ihr Euch austauschen wollt, gibt es jetzt ein monatliches Lean Coffee, in dem Ihr Eure Fragen loswerdet und in dem Ihr Erfahrungen teilen könnt. Wenn Ihr wissen wollt, warum Kekse und Kaffee die wichtigsten Werkzeuge für den Aufbau eines ISMS sind, kommt gern zum nächsten Online-Lean-Coffee am 25.95.2022.

Zum Lean Coffee am 27.04.2022 trafen sich 10 Pioniere zu früher Stunde im Zoom-Land.

Foto: Fahmi Fakhrudin auf Unsplash
Wer die Einladung zum nächstenTermin nicht verpassen will, meldet sich entweder in der Xing-Gruppe an oder meldet sich direkt bei den Organisatoren Niklas Hirsch oder Jan Fischbach. Wir nehmen Euch dann in den Verteiler auf. 

https://www.xing.com/communities/groups/austausch-informationssicherheit-in-kommunen-und-der-verwaltung-46cb-1152817/

In dieser Runde favorisieren wir eine agile Herangehensweise an das Thema Informationssicherheit in Verwaltungen.

Erfahrungen mit Verinice

Verinice ist ein ISMS-Tool (https://verinice.com/), das aus dem GS-Tool des BSI hervorgegangen ist. Das Tool ist nützlich, um das Umsetzen von Maßnahmen aus dem BSI-Grundschutzkatalog zu verfolgen. Bei der Diskussion wird von verschiedenen Erfahrungen berichtet.

  • Es ist einfacher, erst einmal technische Maßnahmen umzusetzen, bevor man sich an die organisatorischen und personellen Maßnahmen wagt.
  • Eine Maßnahmenliste ergibt sich aus dem Analysieren der Risiken in der Organisation. Schön wäre es, wenn die Schnittstellen funktionierten: einige Daten lassen sich z. B. im CSV-Format importieren.
  • Wenn man anfängt, Excel- oder Word-Dokumente zu pflegen, verliert man schnell den Überblick. Bitte auch keine Verlinkungen auf Netzlaufwerke. Wenn sich die Pfade ändern, findet man nichts mehr wieder.
  • Einige Organisation nutzen externe Berater:innen. Externe bieten nicht nur den Vorteil der Arbeitsentlastung. Dadurch, dass diese Leute vor Ort sind und Geld kosten, entsteht Handlungsdruck. Interne Themen wie Informationssicherheit werden leicht zu Gunsten noch wichtigerer Themen geschoben. Eine kostengünstige Alternative: gegenseitig besuchen. So werden Themen sauber aufgearbeitet, um vor den Anderen ein gutes Bild abzugeben. Führungskräfte geben sich hier besonders Mühe.

Risikoanalyse(n): Trockenen BSI-Standard mit Praxis anreichern

Die Kenntnis der spezifischen Sicherheitsrisiken ist eine gute Grundlage für ein Sicherheitskonzept und entsprechendes, umfassendes System in einer Organisation. Die ISO-Norm 31000 bietet einen Standard für die Analyse von Risiken. Aber wie kommt man an eine Liste der Risiken?

Viele Organisationen teilen die gleichen Grundrisiken. Für die Gespräche mit den Fachabteilungen lohnt es, sich einen Standardkatalog von 5 bis 10 Fragen zu erstellen: z. B. "Was machen wir eigentlich wenn Eure wichtigste IT-Anwendung nicht funktioniert?" oder "Was muss passieren, dass Du 2 Wochen Urlaub bekommst?" Abstrakte Ideen fördern die Kreativität.

Die wichtigsten Tools für die Risikoanalyse sind daher Tee, Kaffee und Kekse, um eine gute Gesprächsatmosphäre zu schaffen. Auch wenn jemand denkt, sein Risiko ist vielleicht eine blöde Idee, ist jede Idee zu fördern. Es gibt keine falschen Risiken. Wir reden später über die Eintrittswahrscheinlichkeit.

Bereitstellung von Vorlagen/Templates institutionsweit - Doku-Organisation

Ein Großteil der Arbeit beim Aufbau eines ISMS liegt im Aufbau und Verabschieden von vielen Dokumenten (Leitlinien, Konzepte, Vorgaben, Checkliste usw.). Dafür brauchen die ISBs die Mithilfe verschiedener Leute aus der Organisation. Echtes Commitment gibt es nur, wenn man sich an den Themen der Leute orientiert, die mitarbeiten. Wenn man mit den Leuten spricht, merkt man, was sie beschäftigt.

Allerdings muss ein:e ISB immer zwischen diesen Themen und den technischen Themen, die oben auf der Liste stehen abwägen.

Sind die Fragebögen überhaupt aussagekräftig oder verständlich? Eine kurze Anleitung im Fragebogen oder eine kurze Zoom-Session zum Erklären erhöhen die Chancen, gute Antworten zu bekommen. Wenn man sich am Corporate Design orientiert, merken die Adressaten, dass die Dokumente alle aus dem gleichen Bereich kommen. 

Eine schöne Möglichkeit der Umsetzung bieten Open Spaces. Das ist ein offenes Großgruppenformat, bei dem die Agenda von den Anwesenden zu Beginn gemeinsam erstellt wird. In diesem Rahmen können dann die wichtigen Dokumente sofort erstellt werden.

Wie baue ich echte Awareness auf?

Der Aufbau eines ISMS wird oft von Maßnahmen begleitet, um ein Bewusstsein (engl. Awareness) für Sicherheit zu schaffen. Technische Themen lassen sich oft leichter umsetzen, als Kulturthemen. Kultur ist harte, unbequeme Arbeit. Nur wenn bei den Adressaten der Sinn auch herüberkommt, entwickeln diese eine echte Awareness. Ansonsten werden diese das wohl als Bevormundung wahrnehmen.

Mit Kennzahlen (z. B. Was ist der aktuelle Anteil von Phishing-E-Mails?) kann man die Awareness erhöhen. 

Zur Erinnerung: Awareness-Trainings sind verpflichtend. Und es reicht nicht, ein Thema nur einmal anzusprechen. Das Wiederholungsmoment ist wichtig. 

Für welche Themen brauchen wir wirklich eine Schulung mit max. 10-15 Minuten Input? Für welche Themen reicht eine einfache Checkliste?


Auch diesmal war die Zeit schnell um. Wir treffen uns das nächste Mal am 25.05.2022 von 8-9 Uhr.

 

Kommentare

Beliebte Posts aus diesem Blog

Wie beschreibt man einen Workshop für eine Konferenz?

Konferenzen bieten immer ein gutes Forum, um sein Wissen und seine Erfahrungen zu teilen. Was für die Vortragenden selbstverständlich scheint, ist für die Besucher:innen oft unverständlich. Wie können Vortragende ihren Workshop in 2-3 Sätzen beschreiben, damit die Besucher:innen schnell einschätzen können, er sich für sie lohnt?

Microsoft Teams: Die neuen Besprechungsnotizen - Loop-Komponenten

  Haben Sie in letzter Zeit in einer Teams-Besprechung die Notizen geöffnet? Dort sind inzwischen die Loop-Komponenten hinterlegt. Die sind zwar etwas nützlicher als das, was zuvor zur Verfügung stand. Trotzdem ist noch Luft nach oben. Und es gibt sogar einige ernstzunehmende Stolperfallen. Hier ein erster, kritischer Blick auf das was Sie damit tun können. Und auch darauf, was Sie besser sein lassen.

Der Softwareeisberg, die Softwarepyramide - Wie sprechen wir über neue Software?

Software ist aus den Geschäftsprozessen vieler Unternehmen nicht mehr wegzudenken. Sie verwaltet Kunden- und Produktdaten. Sie automatisiert Abläufe und verhindert Fehler. Aber Software veraltet. Was machen wir, wenn wir Unternehmenssoftware erneuern müssen? Von den ersten Konzepten bis zum ersten Release ist es ein weiter Weg, mit vielen Entscheidungen. Wie sprechen wir über diese Entscheidungen?

Transparenz als Schlüssel zum Erfolg: 20 Reflexionsfragen für moderne Organisationen

Transparenz ist das Herzstück erfolgreicher Teams. Sie schafft Vertrauen und fördert Zusammenarbeit. Wenn alle Zugang zu den notwendigen Informationen haben, können sie fundierte Entscheidungen treffen und gemeinsam Lösungen erarbeiten. Dies führt zu höherer Effizienz, schnelleren Entscheidungsprozessen und besseren Arbeitsergebnissen. Transparenz ist mehr als ein Schlagwort – es gilt, sie greifbar zu machen, ein gemeinsames Verständnis davon zu entwickeln und es in die Praxis umzusetzen. Wie das gelingt und welche Vorteile es für Euer Team und Eure Organisation bringt, erkunden wir im Folgenden.

Die Stimmung in Deinem Team drehen? So wird’s gemacht.

Oder ähnlich. Mir gefiel der Titel. Vor ein paar Tagen hat mich jemand angesprochen und von einem, wohl etwas frustrierenden, virtuellen Teammeeting erzählt. Die Teammitglieder zogen lange Gesichter, schauten grimmig in ihre Kameras. Ich habe mich dann gefragt, was ich tun würde, wenn ich in so einer Situation wäre. In diesem Blogpost beschreibe ich ein paar Tipps mit denen Du die Stimmung in Deinem Team (und Deine eigene) verbessern kannst.

Die Microsoft Teams-Not-To-Do-Liste

Viele hoffen, dass es  für die Einrichtung von Microsoft Teams  den Königsweg gibt, den perfekten Plan – doch den gibt es leider (oder glücklicherweise?) nicht. Genauso wenig, wie es jemals einen Masterplan für die Organisation von Gruppenlaufwerken gab, gibt oder je geben wird. Was gut und vernünftig ist hängt von vielen Faktoren und ganz besonders den Unternehmensprozessen ab. Sicher ist nur eines: Von alleine entsteht keine vernünftige Struktur und schon gar keine Ordnung. Dafür braucht es klare Entscheidungen.

Agilität ist tot. Ausgerechnet jetzt?

Agilität wird zurückgefahren, Hierarchien kehren zurück. Doch ist das wirklich der richtige Weg in einer Welt, die immer unberechenbarer wird? Oder erleben wir gerade eine riskante Rolle rückwärts?

Effektive Dokumentation in IT-Teams: Herausforderungen und Best Practices

  Effektive Dokumentation in IT-Teams: Herausforderungen und Best Practices In der heutigen Informationsgesellschaft ist eine effiziente Dokumentation essenziell für den Erfolg von IT-Teams. Dennoch kämpfen viele Unternehmen mit veralteten, überladenen oder unauffindbaren Informationen. Dieser Artikel beleuchtet die Herausforderungen der Dokumentation, zeigt Best Practices wie den „Clean-Up Day“ und zieht Parallelen zu politischen Initiativen zur Bürokratieentlastung. Strukturierte und gepflegte Dokumentation steigert die Effizienz, reduziert Fehler und verbessert die Zusammenarbeit. Der Mut zur Löschung irrelevanter Inhalte ist dabei ein zentraler Erfolgsfaktor.

Die Digitale Transformation braucht Tempo. Also auch Konversation in Ruhe statt nur hektische Meetings

„Gesprächsrunde“ (Quelle: siehe unten) Mir sind in letzter Zeit zwei Trends aufgefallen, die auf den ersten Blick nichts miteinander zu tun haben. Zum einen gibt es vermehrt Beiträge zur Meetingkultur , vor allem auf Online-Konferenzen bezogen. Zum anderen taucht das Thema „ Widerstand der Mitarbeiter gegen Changeprojekte“ wieder einmal stärker auf. Die beiden Phänomene sind gar nicht so unterschiedlich. Ihnen gemeinsam ist die Unzufriedenheit mit unproduktiven Vorgehensweisen, mangelndem Tempo, Stockungen in Prozessen und Projekten. Kurz, beide adressieren verschiedene Aspekte des Gefühls „wir sind im Hamsterrad, und es geht wieder einmal nichts voran“. Um diese beiden Trends geht es in diesem Artikel. Und eine Einladung zu einem Event „Impuls in der Mittagspause“, in dem Stephanie Borgert eine konkrete Alternative vorstellt. Zeitfresser Meetings Dazu hat Jessica Turner Ende 2024 ein interessantes Buch veröffentlicht „Online-Meetings mit Fokus und Mehrwert“ (alle Quellen unten). Der...

Leisten! Leisten? Leisten!

Warum opfern wir so viel für den Job, selbst wenn es uns nicht wirklich weiterbringt? Ein paar blasphemische Gedanken zu einem für uns überlebenswichtigen Thema.