GORC - Governance, Risk, Compliance
Es handelt sich hierbei um Themen, welche man für die GORC Prüfung im FS19 auswendig lernen darf :-) Die Karten sind als Ergänzung zur Zusammenfassung gedacht.
Es handelt sich hierbei um Themen, welche man für die GORC Prüfung im FS19 auswendig lernen darf :-) Die Karten sind als Ergänzung zur Zusammenfassung gedacht.
Fichier Détails
Cartes-fiches | 29 |
---|---|
Utilisateurs | 17 |
Langue | Deutsch |
Catégorie | Gestion d'entreprise |
Niveau | Université |
Crée / Actualisé | 17.06.2019 / 26.06.2023 |
Lien de web |
https://card2brain.ch/box/20190617_gorc_governance_risk_compliance
|
Intégrer |
<iframe src="https://card2brain.ch/box/20190617_gorc_governance_risk_compliance/embed" width="780" height="150" scrolling="no" frameborder="0"></iframe>
|
Fünf COBIT 5 Prinzipien
Principle 1: Meeting Stakeholder Needs
Principle 2: Covering the Enterprise End-to-End
Principle 3: Applying a Single Integrated Framework
Principle 4: Enabling a Holistic Approach
Principle 5: Separating Governance and Management
Teile der Holistic View (GORC)
1. Governance
2. Risk
3. Compliance
In der Mitte: Business Strategy
Plus Audit & Assurance
Key Findings IT Governance (3)
- Corporate Governance is an important input for defining IT Governance
- IT Governance must ensure that IT risks are effectively managed
- IT Governance requires senior business participation, especially at the board level
10 Outcomes von GRC
- Achieve Business Objectives
- Ensure Risk Aware Setting of Objectives & Strategic Planning
- Enhance Organizational Culture
- Increase Stakeholder Confidence
- Prepare and Protect the Organization
- Prevent, Detect, and Reduce Adversity & Weaknesses
- Motivate and Inspire Desired Conduct
- Stay Ahead of the Game
- Improve Responsiveness and Efficiency
- Optimize Economic Return and Values
Teile des GRC Capability Model (4)
- Learn
- Align
- Perform
- Review
Vorteile von Governance für Unternehmung (6)
- Understand and prioritize stakeholder expectations
- Set business objectives that are congruent with values and risks
- Achieve objectives while optimizing the risk profile and protecting value
- Operate within legal, contractual, internal, social, and ethical boundaries
- Provide relevant, reliable, and timely information to stakeholders
- Enable the measurement of a systems performance and effectiveness
Ansichten von IT Governance (2)
1. Entscheidungen (Decisions&Accountability)
2. Integration
Arten von IT Governance Praktiken (3)
- Structures: Organisationseinheiten, Rollen, um IT Entscheidungen zu tätigen. Gremien. Formale Festlegung von Rollen und Funktionen. Statisch, Aufbauorganisatorisch
- Prozesse: dynamische Sicht. Formal Prozesse definieren.
- Relational Mechanisms: Massnahmen, die dazu beitragen sollen, den Austausch zu fördern. Vertikale sowie horizontale Ausrichtung à Plattform / Rahmen schaffen
Verfügbare Informationen, welche von COBIT zu jedem Prozess zu Verfügung gestellt werden (mindestens 5 aufzählen)
- Prozessbeschreibung
- Prozesszweck
- IT-Related Goals und verwandte Metriken
- Prozessziele und verwandte Metriken
- RACI Chart
- Managementpraktiken
- Inputs
- Outputs
- Aktivitäten
- Vewandte Standards (bsp. ITIL, ISO etc.)
COBIT 5 Enabler (7)
In COBIT 5 sind verschiedene Enabler definiert, die darauf ausgelegt sind, die Implementierung eines umfassenden Governance- und Managementsystems für die Unternehmens-IT zu unterstützen. Als Enabler wird im Allgemeinen alles bezeichnet, das zur Erreichung der Unternehmensziele beiträgt
- Principles, Policies and Frameworks
- Processes
- Organisational strucutre
- Cultur, Ethics and Behaviour
- Information
- Services, Infrastructure and Applications
- People, Skills and Competences
Unterschied Governance und Management COBIT 5
Governance: Governance ensures that stakeholder needs, conditions and options are evaluated to determine balanced, agreed-on enterprise objectives to be achieved; setting direction through prioritisation and decision making; and monitoring performance and compliance against agreed-on direction and objectives
Management: Management plans, builds, runs and monitors activities in alignment with the direction set by the governance body to achieve the enterprise objectives.
Vorteile durch Optimierung des IT-Risikomanagements (6)
- Aufrechterhaltung der Geschäftskontinuität
- Erhöhung der Reputation
- Steigerung der Flexibilität
- Kosteneinsparungen
- Wachstumsmöglichkeiten
- Vereinfachung der Komplexität
Gefahren gemäss IBM Global IT Risk Study (6)
- IT system failure
- Human error
- Cyber security breach
- Data loss form failed back/restore
- Natural or manmade disasters
- Third-party security breach or IT system failure
Arten, Auswirkungen von Risiken anzugeben (3)
- in Geldeinheiten (bspw. Schadenskosten)
- einheitenlosen Punktwerten/Kategorien (bspw. Reputationsverlust) oder
- Anzahl (bspw. betroffene Personen) angegeben werden.
Risikoarten (7)
- Fachliches Risiko:
- Strategisch/operativ
- Fertigungsrisiken, Finanzrisiken, Vertriebsrisiken und IT-Risiken
- Inhärentes Risiko
- bestimmte Angriffsformen aus dem Internet
- die unerwartete Abwanderung von Mitarbeitern mit betriebswichtigem IT-Know-how
- Fehler im Umgang mit der IT durch Mitarbeiter)
- Wesentliches, bedeutendes oder relevantes Risiko (Material Risk)
- Höchste akzeptable Risiko
- Restrisiko (Residual Risk)
- Compliance-Risiko
- Erkennungsrisiko (Detection Risk), Bewertungsrisiko und Kontrollrisiko (Control Risk)
Risikofaktoren (6)
- technische
- aufbauorganisatorische
- ablauforganisatorische (prozessbezogene)
- betriebswirtschaftliche
- rechtliche
- personelle
Auswirkungen von Risiken möglich auf... (5)
- Öffentlichkeit
- Unternehmen
- Dienstleister
- Kunden
- Lieferanten
Gefahr vs. Bedrohung
Gefahr: Die Gefahr wird als eine abstrakte Beschreibung von negativen, nicht oder nur schwer kalkulierbaren Sachverhalten definiert, die Schäden zur Folge haben.
Bedrohung: Eine Bedrohung ist eine reale Gefahr und weist damit einen präzisen zeitlichen, örtlichen, persönlichen, institutionellen oder materiellen Bezug auf
Klassifikation von Bedrohungen (3)
- höhrere Gewalt
- vorsätzliche Handlungen
- technisches Versagen
Klassifikation von Verwundbarkeiten (3)
- Technische Verwundbarkeiten
- Personelle Verwundbarkeiten
- Organisatorische Verwundbarkeiten
Beschreibt die Verbindung zwischen einem IT-Risiko und dazu gehörenden Bedrohungen
Schutzziele (4)
- Vertraulichkeit
- Integrität
- Verfügbarkeit
- Zurechenbarkeit
IT Risiko und der Faktor Zeit
Der Faktor »Zeit« beschreibt,
- wann genau (Zeitpunkt), – Wann tritt das Risiko ein
- wie lange (Zeitdauer) und – Wie lange dauert es?
mit welcher wechselnden Intensität oder Charakteristik im Zeitablauf das IT-Risiko eintritt und wie sich der Schadensverlauf entwickelt.
IT Risikokultur nimmt Einfluss darauf .... (3)
- wie IT-Risiken behandelt und gemeldet werden,
- wer IT-Risiken oder Zweifel im Zusammenhang mit der Form ihrer Identifikation, Analyse, Bewertung und Behandlung melden kann und
- was passiert, wenn IT-Risiken gemeldet werden.
Enterprise IT Risks (4)
- Availability
- Access
- Accuracy
- Agility
IT Risk Factors (6)
- Technology & Infrastructure
- Applications & Information
- People & Skills
- Vendors & other Partners
- Policy & Process
- Organizational
Motivation für Risikomanagement (4)
- Gesetzliche oder aufsichtsrechtliche Verpflichtungen
- Vermeidung oder Verringerung aktueller und künftiger Geschäftsrisiken
- Vermeidung von Risiken aus Ineffizienzen in Geschäftsprozessen
- Vermeidung von Betrug und menschlichen Fehlern
Faktoren der Risikopolitik (3)
- IT-Risikobewusstsein
- IT-Risikokultur
- IT-Risikoneigung / IT-Risikoakzeptanz
IT-Risikostrategien (5)
- Vermeidung (Vorbeugung, Prävention)
- Verringerung (Reduktion, Begrenzung, Abschwächung, Mitigation)
- Vorsorge (bsp. durch BIldung von Rückstellungen)
- Transfer (bsp. an Versicherung)
- Akzeptanz
Schritte des IT-Risk Management Prozess (7)
- Definition des Kontext
- Identifikation*
- Analyse*
- Bewertung*
- Behandlung
- Reporting, Kommunikation, Beratung
- IT-Risikocontrolling
* IT-Risk Assessment