Betriebsmodell und Steuerung
Zuletzt aktualisiert am
Das Betriebsmodell stellt sicher, dass Sicherheit und Compliance in allen Migrationsentscheidungen verankert sind und nicht erst am Ende als Schritt zur Freigabe auftreten.
Warum gemeinsame Prüfungen Pflicht sind
Abschnitt betitelt „Warum gemeinsame Prüfungen Pflicht sind“- Wirkung über Bereiche: Identität, Netzwerk, Protokollierung und Workload-Kontrollen beeinflussen sich gegenseitig.
- Regulatorische Konsistenz: Anforderungen müssen durchgängig in Architektur und Betrieb sichtbar sein.
- Lieferstabilität: Frühe Prüfungen verhindern späte Überarbeitungen und Freigabeverzögerungen.
Empfohlene Governance-Struktur
Abschnitt betitelt „Empfohlene Governance-Struktur“- Plattform-Team: Verantwortet gemeinsame Leitplanken und technische Kontrollen als Grundlage.
- Sicherheits-Team: Verantwortet Anforderungen an Kontrollen, Risiken und Kriterien für Wirksamkeit.
- Compliance und Risiko: Verantwortet regulatorische Auslegung, Zuordnung von Kontrollen und Audit-Anforderungen.
- Applikationsteams: Verantworten die workload-spezifische Umsetzung und den laufenden Betrieb.
Empfohlene Prüfpunkte
Abschnitt betitelt „Empfohlene Prüfpunkte“- Architektur-Prüfung: Architektur des Systems, Vertrauensgrenzen und verbindliche Kontrollen validieren.
- Implementierungs-Prüfung: Durchsetzung von Richtlinien und Grundkonfiguration sicherstellen.
- Abnahme vor dem Start des Betriebs: Vollständigkeit der Nachweise, Ausnahmen und Bereitschaft für Notfälle prüfen.
- Betriebs-Prüfung: Regelmäßige Kontrollverifikation und einen festen Rhythmus für Berichte sicherstellen.
Typische Artefakte
Abschnitt betitelt „Typische Artefakte“- RACI-Matrix: Entscheidungs- und Verantwortung für Freigaben je Bereich.
- Übersicht zur Kontrollverantwortung: Zuordnung jeder Kontrolle zu verantwortlichen Rollen.
- Prozess für Ausnahmen: Kriterien, Ablaufdatum und Nachverfolgung von Risiken.
- Prüf-Kadenz: Wiederkehrende Governance- und Prüftermine.
Typische Anti-Patterns
Abschnitt betitelt „Typische Anti-Patterns“- Sicherheit als Ticket-Schlange: Einbindung erfolgt erst am Ende.
- Unklare Verantwortung für Risiken: Ausnahmen ohne benannte Verantwortung.
- Keine Governance im Betrieb: Kontrollen werden einmal freigegeben, aber nicht fortlaufend geprüft.