Haben Sie Empfehlungen, wie Unternehmen generell und Finanzunternehmen im Speziellen ihre Cyberresilienz stärken können?
Um mit den Cyberbedrohungen Schritt halten zu können und, sollte es zu einem Angriff kommen, die Umgebung schnell wiederherzustellen, sollten gemäss Maria Kirschner sieben Aktivitäten berücksichtigt werden:
1. Silos aufbrechen
IT-Organisationen arbeiten allzu oft in einem Silo, getrennt von anderen Unternehmensbereichen. Der sicherste Weg für den Erfolg einer Cyberresilienzstrategie ist das Aufbrechen eben dieser Silos. Resilienz sollte Teil der Unternehmenskultur sein, in der Mitarbeitende, die nicht in der IT tätig sind, ebenfalls zu wichtigen Gesprächen eingeladen werden. Cyberresilienz sollte in der Mission der Finanzunternehmen verankert sein.
2. Bestandsaufnahme machen
Viele Finanzdienstleister stehen vor der Herausforderung, dass ihre IT-Landschaft immer umfangreicher und komplexer wird. Es ist wichtig, die kritischen IT-Ressourcen zu identifizieren und zu kartieren, welche die Geschäftsziele unterstützen und voranbringen. Diese Vermögenswerte müssen vorrangig geschützt und im schlimmsten Fall nach einem Zwischenfall wiederhergestellt werden.
3. Übergang zu einem Zero-Trust-Vertrauensrahmen
Es ist wichtig, einen «Deny-by-default»-Standard zu haben, um sicherzustellen, dass nur diejenigen, die Zugang zu den Systemen benötigen, diesen auch erhalten, während ihn jene, die ihn nicht benötigen, nicht bekommen.
4. Erstellung und Durchführung eines Krisenmanagementplans
Manchmal sind unerwünschte Ereignisse unvermeidbar. Dazu ein Beispiel: Menschliches Versagen ist die häufigste Ursache für IT-Störungen. Die Festlegung von Rollen und Zuständigkeiten in den einzelnen Teams, die Einrichtung eines Kommunikationsprozesses, die Dokumentation von Prozessen und die Verbesserung der Transparenz tragen häufig dazu bei, die Auswirkungen eines unerwünschten Ereignisses zu verringern. Sobald ein Plan erstellt ist, ist es zudem wichtig, ihn regelmässig zu testen.
5. Kontinuierliche Modernisierung der Cyberresilienzstrategie
Geschäftsziele ändern sich immer wieder im Bankenbereich. IT-Systeme werden immer komplexer, und externe Faktoren wie Vorschriften können Änderungen erforderlich machen. Um sicherzustellen, dass die Cyberresilienzstrategie effektiv ist, müssen diese grundlegenden Schritte Teil einer laufenden Diskussion sein.
6. Implementierung eines robusten Wiederherstellungsplans für Cybervorfälle
Da die digitale Transformation und die Hyperkonvergenz unbeabsichtigte Einfallstore für Cyberrisiken, Schwachstellen, Angriffe und Ausfälle schaffen, wird eine Cyberresilienzstrategie schnell notwendig. Diese hilft den Finanzunternehmen, Risiken, finanzielle Auswirkungen und Reputationsschäden zu verringern.
7. Häufige Information der Geschäftsführung und des Vorstandes
Am wichtigsten ist, dass Banken und Co. nicht warten, bis es zu spät ist. Die Unterrichtung der Unternehmensleitung und des jeweiligen Vorstands über Cyberereignisse und andere IT-Risiken – einschliesslich der Pläne zur Minderung dieser Risiken – kann dazu beitragen, die organisatorische Ausrichtung von oben nach unten voranzutreiben und die notwendigen Änderungen vorzunehmen, um sicherzustellen, dass cybergestützte Systeme auch bei ungünstigen Ereignissen betriebsbereit bleiben können.