Mit diesem Beitrag möchte ich eine neue Kategorie mit Informationen zu den Themen IT Governance, Risk und Compliance im Blog veröffentlichen. Die folgenden Beiträge sollen die sehr technische Seite des IT-Security Blogs um eine fachliche Komponente erweitern. Inspiriert wurde ich zu der neuen Kategorie durch mein berufliches Umfeld sowie mein postgraduales Studium, welches die genannten Themen im Schwerpunkt behandelt.
Bevor ich etwas tiefer in die Thematik einsteigen möchte, beginne ich mit den Grundlagen: Was wird unter IT-GRC verstanden? Was ist GRC, also Governance, Risk und Compliance? Was bedeutet IT-GRC?
Corporate Governance
Unter Corporate Governance wird allgemein der Rahmen für die Leitung und Überwachung eines Unternehmens verstanden. Die für IT-Governance interessante Norm ISO/IEC 38500 (Information technology - Governance of IT for the organization) bezeichnet Governance als "system of directing and controlling". In der deutschen Ausgabe des ISACA Rahmenwerks für Governance und Management der Unternehmens-IT COBIT 5 stellt "Governance sicher, dass die Anforderungen, Rahmenbedingungen und Möglichkeiten der Anspruchsgruppen evaluiert werden, um ausgewogene und vereinbarte Unternehmensziele zu bestimmen, die es zu erreichen gilt. Sie gibt die Richtung durch die Festlegung von Prioritäten und das Fällen von Entscheidungen vor und überwacht die Leistung und Regeleinhaltung gegen vereinbarte Vorgaben und Ziele [1]."