.
Anleitung
Bewerten Sie die folgenden Aussagen anhand Ihrer aktuellen Unternehmenssituation.
Ja = 0 Punkte
Teilweise = 1 Punkt
Nein = 2 Punkte
Je höher die Gesamtpunktzahl, desto größer ist das Risiko, dass Schatten-IT im Unternehmen entsteht oder unentdeckt bleibt.
Auswertung
Addieren Sie die Punkte aller 35 Fragen. Insgesamt können maximal 70 Punkte erreicht werden.
0–12 Punkte: niedriges Risiko
Ihr Unternehmen verfügt bereits über gute organisatorische und datenschutzrechtliche Strukturen, um Schatten-IT vorzubeugen und nicht freigegebene Anwendungen zu erkennen. Prüfen Sie dennoch regelmäßig, ob neue Technologien und veränderte Arbeitsweisen zusätzliche Risiken schaffen. Denn auch gut etablierte Strukturen bieten nur dann Sicherheit, wenn sie mit der tatsächlichen Entwicklung im Unternehmen Schritt halten.
13–29 Punkte: mittleres Risiko
Wichtige Strukturen sind vorhanden, werden jedoch noch nicht durchgängig umgesetzt. Dadurch können einzelne Anwendungen außerhalb der vorgesehenen Prozesse genutzt werden. Prüfen Sie insbesondere die Bereiche, in denen Sie mehrfach „Teilweise“ oder „Nein“ angekreuzt haben, und schließen Sie bestehende Lücken gezielt.
30–47 Punkte: erhöhtes Risiko
Es bestehen deutliche Anhaltspunkte dafür, dass Schatten-IT entstehen oder längere Zeit unentdeckt bleiben kann. Verschaffen Sie sich zunächst einen Überblick über die tatsächlich eingesetzten Anwendungen und überprüfen Sie insbesondere Freigabeprozesse, Verantwortlichkeiten und die Einbindung von IT und Datenschutz.
48–70 Punkte: hohes Risiko
Die Wahrscheinlichkeit unerkannter Schatten-IT ist hoch. Priorität sollte darauf liegen, tatsächlich genutzte Anwendungen sichtbar zu machen und risikoreiche Datenverarbeitungen zu identifizieren. Anschließend sollten klare Freigabeprozesse, Zuständigkeiten und praktikable Alternativen für die Fachbereiche geschaffen werden.
Ihre nächsten Schritte
Schauen Sie sich zunächst die Fragen genauer an, die Sie mit „Teilweise“ oder „Nein“ beantwortet haben. Häufen sich die Antworten in einem bestimmten Bereich, sollten Sie dort zuerst ansetzen. Besondere Aufmerksamkeit verdienen Anwendungen, mit denen personenbezogene oder vertrauliche Daten verarbeitet werden oder die ohne vorherige Prüfung und Freigabe genutzt werden.
Überlegen Sie anschließend, welche Lücken besonders dringend geschlossen werden sollten. Halten Sie für die wichtigsten Punkte fest, was zu tun ist, wer sich darum kümmert und bis wann die Maßnahme umgesetzt werden soll.
Wichtig: Schatten-IT lässt sich nicht allein durch Verbote verhindern. Fragen Sie deshalb auch nach den Gründen für die Nutzung nicht freigegebener Anwendungen. Fehlt eine geeignete Alternative? Ist der Freigabeprozess zu aufwendig oder den Beschäftigten gar nicht bekannt? Solche Hinweise helfen Ihnen, Lösungen zu schaffen, die im Arbeitsalltag tatsächlich funktionieren. Prüfen Sie nach einiger Zeit, ob die vereinbarten Maßnahmen umgesetzt wurden und Wirkung zeigen.