GORC - Governance, Risk, Compliance
Es handelt sich hierbei um Themen, welche man für die GORC Prüfung im FS19 auswendig lernen darf :-) Die Karten sind als Ergänzung zur Zusammenfassung gedacht.
Es handelt sich hierbei um Themen, welche man für die GORC Prüfung im FS19 auswendig lernen darf :-) Die Karten sind als Ergänzung zur Zusammenfassung gedacht.
Set of flashcards Details
Flashcards | 29 |
---|---|
Students | 17 |
Language | Deutsch |
Category | Micro-Economics |
Level | University |
Created / Updated | 17.06.2019 / 26.06.2023 |
Weblink |
https://card2brain.ch/box/20190617_gorc_governance_risk_compliance
|
Embed |
<iframe src="https://card2brain.ch/box/20190617_gorc_governance_risk_compliance/embed" width="780" height="150" scrolling="no" frameborder="0"></iframe>
|
Create or copy sets of flashcards
With an upgrade you can create or copy an unlimited number of sets and use many more additional features.
Log in to see all the cards.
Fünf COBIT 5 Prinzipien
Principle 1: Meeting Stakeholder Needs
Principle 2: Covering the Enterprise End-to-End
Principle 3: Applying a Single Integrated Framework
Principle 4: Enabling a Holistic Approach
Principle 5: Separating Governance and Management
Teile der Holistic View (GORC)
1. Governance
2. Risk
3. Compliance
In der Mitte: Business Strategy
Plus Audit & Assurance
Key Findings IT Governance (3)
- Corporate Governance is an important input for defining IT Governance
- IT Governance must ensure that IT risks are effectively managed
- IT Governance requires senior business participation, especially at the board level
10 Outcomes von GRC
- Achieve Business Objectives
- Ensure Risk Aware Setting of Objectives & Strategic Planning
- Enhance Organizational Culture
- Increase Stakeholder Confidence
- Prepare and Protect the Organization
- Prevent, Detect, and Reduce Adversity & Weaknesses
- Motivate and Inspire Desired Conduct
- Stay Ahead of the Game
- Improve Responsiveness and Efficiency
- Optimize Economic Return and Values
Teile des GRC Capability Model (4)
- Learn
- Align
- Perform
- Review
Vorteile von Governance für Unternehmung (6)
- Understand and prioritize stakeholder expectations
- Set business objectives that are congruent with values and risks
- Achieve objectives while optimizing the risk profile and protecting value
- Operate within legal, contractual, internal, social, and ethical boundaries
- Provide relevant, reliable, and timely information to stakeholders
- Enable the measurement of a systems performance and effectiveness
Ansichten von IT Governance (2)
1. Entscheidungen (Decisions&Accountability)
2. Integration
Arten von IT Governance Praktiken (3)
- Structures: Organisationseinheiten, Rollen, um IT Entscheidungen zu tätigen. Gremien. Formale Festlegung von Rollen und Funktionen. Statisch, Aufbauorganisatorisch
- Prozesse: dynamische Sicht. Formal Prozesse definieren.
- Relational Mechanisms: Massnahmen, die dazu beitragen sollen, den Austausch zu fördern. Vertikale sowie horizontale Ausrichtung à Plattform / Rahmen schaffen
Verfügbare Informationen, welche von COBIT zu jedem Prozess zu Verfügung gestellt werden (mindestens 5 aufzählen)
- Prozessbeschreibung
- Prozesszweck
- IT-Related Goals und verwandte Metriken
- Prozessziele und verwandte Metriken
- RACI Chart
- Managementpraktiken
- Inputs
- Outputs
- Aktivitäten
- Vewandte Standards (bsp. ITIL, ISO etc.)
COBIT 5 Enabler (7)
In COBIT 5 sind verschiedene Enabler definiert, die darauf ausgelegt sind, die Implementierung eines umfassenden Governance- und Managementsystems für die Unternehmens-IT zu unterstützen. Als Enabler wird im Allgemeinen alles bezeichnet, das zur Erreichung der Unternehmensziele beiträgt
- Principles, Policies and Frameworks
- Processes
- Organisational strucutre
- Cultur, Ethics and Behaviour
- Information
- Services, Infrastructure and Applications
- People, Skills and Competences
Unterschied Governance und Management COBIT 5
Governance: Governance ensures that stakeholder needs, conditions and options are evaluated to determine balanced, agreed-on enterprise objectives to be achieved; setting direction through prioritisation and decision making; and monitoring performance and compliance against agreed-on direction and objectives
Management: Management plans, builds, runs and monitors activities in alignment with the direction set by the governance body to achieve the enterprise objectives.
Vorteile durch Optimierung des IT-Risikomanagements (6)
- Aufrechterhaltung der Geschäftskontinuität
- Erhöhung der Reputation
- Steigerung der Flexibilität
- Kosteneinsparungen
- Wachstumsmöglichkeiten
- Vereinfachung der Komplexität
Gefahren gemäss IBM Global IT Risk Study (6)
- IT system failure
- Human error
- Cyber security breach
- Data loss form failed back/restore
- Natural or manmade disasters
- Third-party security breach or IT system failure
Arten, Auswirkungen von Risiken anzugeben (3)
- in Geldeinheiten (bspw. Schadenskosten)
- einheitenlosen Punktwerten/Kategorien (bspw. Reputationsverlust) oder
- Anzahl (bspw. betroffene Personen) angegeben werden.
Risikoarten (7)
- Fachliches Risiko:
- Strategisch/operativ
- Fertigungsrisiken, Finanzrisiken, Vertriebsrisiken und IT-Risiken
- Inhärentes Risiko
- bestimmte Angriffsformen aus dem Internet
- die unerwartete Abwanderung von Mitarbeitern mit betriebswichtigem IT-Know-how
- Fehler im Umgang mit der IT durch Mitarbeiter)
- Wesentliches, bedeutendes oder relevantes Risiko (Material Risk)
- Höchste akzeptable Risiko
- Restrisiko (Residual Risk)
- Compliance-Risiko
- Erkennungsrisiko (Detection Risk), Bewertungsrisiko und Kontrollrisiko (Control Risk)
Risikofaktoren (6)
- technische
- aufbauorganisatorische
- ablauforganisatorische (prozessbezogene)
- betriebswirtschaftliche
- rechtliche
- personelle
Auswirkungen von Risiken möglich auf... (5)
- Öffentlichkeit
- Unternehmen
- Dienstleister
- Kunden
- Lieferanten
Gefahr vs. Bedrohung
Gefahr: Die Gefahr wird als eine abstrakte Beschreibung von negativen, nicht oder nur schwer kalkulierbaren Sachverhalten definiert, die Schäden zur Folge haben.
Bedrohung: Eine Bedrohung ist eine reale Gefahr und weist damit einen präzisen zeitlichen, örtlichen, persönlichen, institutionellen oder materiellen Bezug auf
Klassifikation von Bedrohungen (3)
- höhrere Gewalt
- vorsätzliche Handlungen
- technisches Versagen
Klassifikation von Verwundbarkeiten (3)
- Technische Verwundbarkeiten
- Personelle Verwundbarkeiten
- Organisatorische Verwundbarkeiten
Beschreibt die Verbindung zwischen einem IT-Risiko und dazu gehörenden Bedrohungen
Schutzziele (4)
- Vertraulichkeit
- Integrität
- Verfügbarkeit
- Zurechenbarkeit
IT Risiko und der Faktor Zeit
Der Faktor »Zeit« beschreibt,
- wann genau (Zeitpunkt), – Wann tritt das Risiko ein
- wie lange (Zeitdauer) und – Wie lange dauert es?
mit welcher wechselnden Intensität oder Charakteristik im Zeitablauf das IT-Risiko eintritt und wie sich der Schadensverlauf entwickelt.
IT Risikokultur nimmt Einfluss darauf .... (3)
- wie IT-Risiken behandelt und gemeldet werden,
- wer IT-Risiken oder Zweifel im Zusammenhang mit der Form ihrer Identifikation, Analyse, Bewertung und Behandlung melden kann und
- was passiert, wenn IT-Risiken gemeldet werden.
Enterprise IT Risks (4)
- Availability
- Access
- Accuracy
- Agility
IT Risk Factors (6)
- Technology & Infrastructure
- Applications & Information
- People & Skills
- Vendors & other Partners
- Policy & Process
- Organizational
Motivation für Risikomanagement (4)
- Gesetzliche oder aufsichtsrechtliche Verpflichtungen
- Vermeidung oder Verringerung aktueller und künftiger Geschäftsrisiken
- Vermeidung von Risiken aus Ineffizienzen in Geschäftsprozessen
- Vermeidung von Betrug und menschlichen Fehlern
Faktoren der Risikopolitik (3)
- IT-Risikobewusstsein
- IT-Risikokultur
- IT-Risikoneigung / IT-Risikoakzeptanz
IT-Risikostrategien (5)
- Vermeidung (Vorbeugung, Prävention)
- Verringerung (Reduktion, Begrenzung, Abschwächung, Mitigation)
- Vorsorge (bsp. durch BIldung von Rückstellungen)
- Transfer (bsp. an Versicherung)
- Akzeptanz
Schritte des IT-Risk Management Prozess (7)
- Definition des Kontext
- Identifikation*
- Analyse*
- Bewertung*
- Behandlung
- Reporting, Kommunikation, Beratung
- IT-Risikocontrolling
* IT-Risk Assessment
-
- 1 / 29
-