IT-Risk Management: Eine Schlüsselaufgabe für den Verwaltungsrat
Das Managen von IT-Risiken ist längst nicht mehr eine rein technische Angelegenheit, sondern eine strategische Priorität, die auf höchster Unternehmensebene angesiedelt sein muss. Risiken müssen angemessen identifiziert, bewertet und gemanagt werden. Weshalb der Verwaltungsrat dabei eine zentrale Rolle spielt, erfahren Sie in diesem Blog.
In diesem Beitrag erfahren Sie:
- warum IT-Risk Management zur strategischen Verantwortung des Verwaltungsrats gehört
- welche rechtlichen Pflichten und konkreten Aufgaben der Verwaltungsrat im Umgang mit IT-Risiken hat
- mit welchen Massnahmen wie ISMS, SOC, CISO und Awareness-Schulungen sich IT-Risiken gezielt reduzieren lassen
Chefsache Cybersecurity
Warum gehört IT-Risk Management auf die Agenda des Verwaltungsrats?
Seit über 13 Jahren bin ich bei der SmartIT Services AG als Key Account Manager im Bereich IT-Infrastruktur tätig und berate täglich Kundinnen und Kunden. In dieser Zeit ist die Rolle des Verwaltungsrats bei Themen rund um die IT-Security immer zentraler geworden. Von der Einhaltung regulatorischer Anforderungen und gesetzlicher Vorgaben bis hin zum Schutz vor Cyberbedrohungen – die Verantwortung des Verwaltungsrats ist vielfältig und entscheidend für den langfristigen Erfolg und die Sicherheit eines Unternehmens.Im Zuge meiner Weiterbildung CAS Cybersecurity und Information Risk Management stellten sich mir folgende Fragen:
Verantwortung ganz oben
Warum ist das IT-Risk Management eine Aufgabe des Verwaltungsrats?
Christoph von Siebenthal: «Weil die Digitalisierung in allen Bereichen von Unternehmen eine immer grössere Rolle spielt. Cyberangriffe, Datenschutzverletzungen und IT-Sicherheitslücken können erhebliche wirtschaftliche Schäden verursachen. Der Verwaltungsrat trägt die Verantwortung, sicherzustellen, dass das Unternehmen gegen solche Risiken gut geschützt ist.»Pflicht statt Kür
Gibt es spezifische Rechte und Pflichten, die ein Verwaltungsrat im Umgang mit IT-Risiken hat?
«Der Verwaltungsrat hat gemäss rechtlicher Grundlage eine strategische Führungsrolle und unterliegt Sorgfaltspflichten, die sich über vier zentrale Bereiche erstrecken:- Evaluieren: Er muss sicherstellen, dass IT-Investitionen sorgfältig geprüft und vertrauenswürdige Dienstleister:innen ausgewählt werden.
- Überwachen: Die Einhaltung von Standards und rechtlichen Vorgaben, wie beispielsweise des Datenschutzgesetzes (DSG) oder der Vorgaben zur Cybersicherheit, muss kontrolliert werden.
- Kommandieren: Strategien und Weisungen müssen klar formuliert und kommuniziert werden.
- Korrigieren: Bei erkannten Schwachstellen sind Anpassungen vorzunehmen, um Risiken zu minimieren.
Vom Plan zur Praxis
Welche konkreten Aufgaben hat ein Verwaltungsrat im Bereich IT-Risk Management?
«Der Verwaltungsrat muss sicherstellen, dass es eine klare Strategie und Richtlinien für das IT-Risk Management gibt. Dazu gehört die Überwachung der Implementierung von Sicherheitsmassnahmen, die regelmässige Überprüfung der IT-Infrastruktur und die Sicherstellung, dass alle Mitarbeitenden entsprechend geschult sind.Ausserdem sollte der Verwaltungsrat sicherstellen, dass ein Notfallplan für Cybervorfälle beziehungsweise ein Incident Management vorhanden ist, damit im Ernstfall schnell reagiert werden kann. Darüber hinaus liegt es in seiner Verantwortung, dass angemessene technische und organisatorische Massnahmen, sogenannte TOMs, getroffen werden, um die Sicherheit personenbezogener Daten zu gewährleisten.»
Recht im Blick
Welche rechtlichen Vorgaben müssen eingehalten werden?
«Der Verwaltungsrat muss sich selbstverständlich an die geltenden Schweizer Gesetze halten. Im Obligationenrecht sind die Pflichten des Verwaltungsrats definiert. Artikel 716a Absatz 1 OR hält unter anderem fest:‹Der Verwaltungsrat hat folgende unübertragbare und unentziehbare Aufgaben: 1. die Oberleitung der Gesellschaft und die Erteilung der nötigen Weisungen; …›
Diese Aufgabe schliesst die Pflicht ein, Risiken zu identifizieren, zu analysieren und zu bewerten. Der Verwaltungsrat muss sicherstellen, dass das Unternehmen die gesetzlichen Anforderungen an den Datenschutz und die IT-Sicherheit erfüllt. Verletzungen der Sorgfaltspflicht können zivil- und strafrechtliche Folgen haben. Zudem muss mit möglichen Reputationsschäden gerechnet werden.»
Strategie mit System
Wie kann ein Verwaltungsrat IT-Risiken strategisch adressieren?
«Ein Beispiel ist die Einführung eines umfassenden Informationssicherheitsmanagementsystems, kurz ISMS, etwa nach ISO 27001. Damit können Prozesse und Massnahmen zur IT-Sicherheit dokumentiert und überprüfbar gemacht werden.Zusätzlich sollten regelmässige Audits durchgeführt werden, um Schwachstellen frühzeitig zu identifizieren und entsprechende Massnahmen einzuleiten.»
Schutz im Dauerbetrieb
Wie lässt sich eine IT-Risk-Management-Strategie effektiv umsetzen?
«Ein gutes Beispiel ist die Implementierung eines Security Operations Centers, kurz SOC. Ein SOC überwacht kontinuierlich die IT-Infrastruktur des Unternehmens, erkennt und analysiert Bedrohungen und leitet Massnahmen ein, um darauf zu reagieren.Dadurch entsteht ein proaktiver Schutz, mit dem potenzielle Bedrohungen frühzeitig erkannt und behandelt werden können. Für Unternehmen kann ein SOC damit eine wichtige zusätzliche Schutzebene darstellen.»
Mensch im Fokus
Wie wichtig ist die Schulung der Mitarbeitenden im Umgang mit IT-Risiken?
«Die Schulung von Mitarbeitenden ist ein wesentlicher Bestandteil des IT-Risk Managements. Mitarbeitende müssen über aktuelle Bedrohungen und bewährte Praktiken zur Vermeidung von Sicherheitsvorfällen informiert sein.
Regelmässige Schulungen und Sensibilisierungsprogramme helfen dabei, das Bewusstsein für IT-Sicherheit zu stärken und das Risiko menschlicher Fehler zu reduzieren. Die SmartIT unterstützt Kundinnen und Kunden bei der Schulung ihrer Mitarbeitenden. Im Rahmen des IT Security Checks ist ein Awareness Training ein wichtiger Bestandteil.»
Klare Verantwortung
Welche Vorteile bringt ein Chief Information Security Officer (CISO)?
Ein CISO ist für die Entwicklung und Umsetzung der IT-Sicherheitsstrategie eines Unternehmens verantwortlich. Zu den wichtigsten Vorteilen gehören die folgenden.
Fachwissen und Führung
Ein CISO bringt spezialisiertes Wissen und Erfahrung im Bereich IT-Sicherheit mit und kann das Unternehmen in Sicherheitsfragen strategisch führen.
Koordination und Kommunikation
Ein CISO fungiert als zentrale Anlaufstelle für IT-Sicherheitsfragen und koordiniert die Zusammenarbeit zwischen verschiedenen Abteilungen.
Compliance
Ein CISO unterstützt dabei, relevante gesetzliche und regulatorische Anforderungen einzuhalten.
Risikomanagement
Ein CISO kann Risiken frühzeitig erkennen und geeignete Massnahmen ergreifen, um diese zu minimieren.
Sicher in Zukunft
Wie können Verwaltungsräte ihre IT-Risk-Management-Strategie verbessern?
«Erstens sollte der Verwaltungsrat sicherstellen, dass klare Prozesse zur Überwachung und Berichterstattung etabliert sind. Zweitens sollte ein Notfallplan für Cybervorfälle vorhanden sein und regelmässig getestet werden. Drittens ist es ratsam, regelmässige Audits durchzuführen und sich über aktuelle Bedrohungen sowie gesetzliche Änderungen zu informieren.
Meine Handlungsempfehlungen sind
Ernennung eines CISO
Notfallplan für Cybervorfälle
MA-Sensibilisierung
Sie möchten Ihre IT-Sicherheit gezielt stärken? Christoph von Siebenthal und das SmartIT-Team unterstützen Sie mit langjährigem Security-Know-how auf dem Weg zu einer sicheren und zukunftsfähigen IT-Umgebung.