„Stand der Technik“ : Nicht die Checkliste entscheidet, sondern die Begründung

Tomasz Lawicki
Tomasz Lawicki, Regional Head Cybersecurity, Capgemini Deutschland Foto: Capgemini

Der „Stand der Technik“ wird in fast jeder Sicherheitsregulierung gefordert, doch was er konkret bedeutet, legt jeder anders aus. Warum es keine Checkliste gibt, welche Orientierung BSI und Teletrust bieten und weshalb die Verantwortung trotzdem beim Unternehmen bleibt.

von Tomasz Lawicki, Capgemini Deutschland

veröffentlicht am

Lernen Sie den Tagesspiegel Background kennen

Sie lesen einen kostenfreien Artikel vom Tagesspiegel Background. Testen Sie jetzt unser werktägliches Entscheider-Briefing und erhalten Sie exklusive und aktuelle Hintergrundinformationen für 30 Tage kostenfrei.

Jetzt kostenfrei testen

Mit bestehendem Konto anmelden

Kaum ein anderer Begriff der Informationssicherheit wird regulatorisch so häufig gefordert wie der „Stand der Technik“. Gleichzeitig eröffnet der Begriff viele Möglichkeiten zur Interpretation.

Entspricht eine Multi-Faktor-Authentifizierung (MFA) derzeit dem Stand der Technik der IT-Sicherheit? Die meisten Leser würden dem zustimmen. Aber warum? Darf man davon abweichen? Falls ja, in welchem Fall? Diese Fragen zeigen, warum sich die Entscheidung über eine umzusetzende Sicherheitsmaßnahme nicht durch eine einfache Checkliste lösen lässt.

Ein Begriff, viele Perspektiven

In der Praxis zeigt sich, dass Vorstände, Projektleiter, Sicherheitsexperten und Auditoren den Begriff unterschiedlich interpretieren. Vorstände betrachten den Stand der Technik vor allem unter Risiko- und Investitionsgesichtspunkten. Compliance-Verantwortliche und Auditoren interessieren sich primär für regulatorische Anforderungen und die Nachweisführung.

Ein mittelständisches Produktionsunternehmen, ein Krankenhaus oder ein Lebensmittelhändler haben unterschiedliche Schutzbedarfe und unterliegen anderen Bedrohungen. Die konkrete Ausgestaltung der Sicherheitsmaßnahmen hängt vom Schutzbedarf, Risiko, Anwendungsfall und den regulatorischen Anforderungen ab.

Herausfordernd wird es, wenn selbst die Sicherheitsexperten dieselbe Sicherheitsmaßnahme unterschiedlich bewerten. Besonders deutlich wird dies bei der Bewertung erforderlicher Sicherheitsmaßnahmen in Abhängigkeit vom Schutzbedarf. Was für ein Unternehmen angemessen sein kann, kann in einem anderen Umfeld als unzureichend bewertet werden. Wann ist also eine Sicherheitsmaßnahme ausreichend und wann ist eine strengere Auslegung erforderlich?

Bibliothek oder Handreichung?

Um etwas Orientierung zu erhalten, entwickelt das Bundesamt für Sicherheit in der Informationstechnik (BSI) derzeit die sogenannte Stand-der-Technik-Bibliothek. Damit ist kein neuer BSI-Standard gemeint, sondern eine strukturierte Sammlung von Sicherheitsanforderungen sowie Verweise auf bestehende Normen und Standards (z.B. BSI-Grundschutzkompendium oder technische Richtlinien des BSI). Eine Besonderheit ist die Bereitstellung der Informationen im maschinenlesbaren Format (OSCAL), um die Inhalte der Stand-der-Technik-Bibliothek automatisierbar zu verarbeiten. Die Stärke des BSI-Ansatzes liegt insbesondere in der Strukturierung der Anforderungen, der Referenzierbarkeit und technischen Weiterverarbeitung. Jedoch befindet sich die Bibliothek noch in der Aufbauphase.

Der Bundesverband IT-Sicherheit (Teletrust) geht einen anderen Weg. Teletrust veröffentlicht und aktualisiert seit mehreren Jahren die Handreichung zum „Stand der Technik in der IT-Sicherheit“. In ihrer Handreichung werden die technischen und organisatorischen Sicherheitsmaßnahmen anhand einer transparenten und wiederholbaren Bewertungsmethode in die verschiedenen Technologieniveaus eingeordnet.

Die Verantwortung bleibt beim Unternehmen

Das Dokument ist bewusst menschenlesbar gestaltet, erklärt die rechtlichen Zusammenhänge und liefert praxisnahe Orientierung für die betroffenen Wirtschaftskreise. Auch Teletrust verweist bei Bedarf auf anerkannte Standards und Frameworks der IT-Sicherheit (beispielsweise BSI, Enisa, ISO 27001ff, NIST, OWASP). Der Fokus des Teletrust-Ansatzes liegt auf der methodischen Herleitung, der regulatorischen Einordnung und einer für das Management und Compliance gut nachvollziehbaren Darstellung.

Der umzusetzende Stand der Technik der Sicherheitsmaßnahmen ist weder eine Checkliste noch ein statischer Zielzustand. Er muss anhand nachvollziehbarer Kriterien bestimmt werden. Unternehmen müssen anschließend begründen, welche Sicherheitsmaßnahmen angesichts des Schutzbedarfs, des Risikos und der regulatorischen Vorgaben angemessen umzusetzen sind. Hierfür liefern BSI und Teletrust wertvolle Orientierung für die gleiche Managementaufgabe. Sie setzen dabei andere Schwerpunkte, können sich aber in der Praxis ergänzen. Die Verantwortung für die Auswahl, Begründung und Wirksamkeit der tatsächlich eingesetzten Sicherheitsmaßnahmen verbleibt jedoch beim Unternehmen selbst.

Tomasz Lawicki ist Regional Head Cybersecurity bei Capgemini Deutschland und Leiter des Teletrust-Arbeitskreises „Stand der Technik“. Er beschäftigt sich mit der Schnittstelle zwischen Cybersecurity, Regulierung und Unternehmenspraxis. Zum Thema Stand der Technik spricht er auch auf dem 11. IT-Sicherheitsrechtstag in Berlin.

Lernen Sie den Tagesspiegel Background kennen

Sie lesen einen kostenfreien Artikel vom Tagesspiegel Background. Testen Sie jetzt unser werktägliches Entscheider-Briefing und erhalten Sie exklusive und aktuelle Hintergrundinformationen für 30 Tage kostenfrei.

Jetzt kostenfrei testen

Mit bestehendem Konto anmelden