Automatisierung der bankaufsichtsrechtlichen Anforderungen an die IT (BAIT)

Automatisierung der bankaufsichtsrechtlichen Anforderungen an die IT (BAIT)

Effiziente und audit-sichere Governance, Risk und Compliance im IT-Betrieb

Kurz erklärtDemo anfordernKostenlose testen
Automatisierung der bankaufsichtsrechtlichen Anforderungen an die IT (BAIT)Im Jahr 2017 wurden mit den Bankaufsichtsanforderungen an die IT (BAIT) als Konkretisierung der Mindestanforderungen für das Risikomanagement (MaRisk) IT-Anforderungen veröffentlicht. Diese müssen von den Finanzinstituten ohne Übergangsfrist umgesetzt werden und die IT-Abteilungen müssen auf die BAIT ausgerichtet werden.
Die folgende Tabelle zeigt die aufsichtsrechtlichen Anforderungen an den IT-Betrieb von Banken und die Lösungen von Versio.io für deren Automatisierung. Versio.io bietet Banken und Finanzinstituten damit eine formalisierte, stabile und auditierbare Ausführungsplattform zur Erfüllung der BAIT-Anforderungen an den IT-Betrieb. Die zeitnahe Implementierung innerhalb weniger Tage und der minimale interne Aufwand aufgrund des hohen Automatisierungsgrades reduzieren die internen Kosten.

BAIT-Anforderungen für den IT-Betrieb und der Automatisierungsansatz von Versio.io

Bankaufsichtliche Anforderungen an die IT Versio.io Lösung
Beschreibung Link AG
8.1
Der IT-Betrieb muss den Anforderungen genügen, die sich aus der Umsetzung der Geschäftsstrategie und aus IT-gestützten Geschäftsprozessen ergeben (siehe AT 7.2 (1) und (2) MaRisk).

-
8.2
Die Komponenten der IT-Systeme und ihre Beziehungen untereinander müssen in geeigneter Weise verwaltet und die hierfür erfassten Bestandsdaten regelmäßig und bei Bedarf aktualisiert werden. Zu den Bestandsdaten gehören insbesondere:

-
Vorhandensein und Verwendungszweck von IT-Systemkomponenten mit relevanten Konfigurationsdetails (z. B. Version und Patch-Level)

Vollautomatische Bestandsverwaltung auf allen IT-Ebenen: Infrastruktur, Systemkomponenten, Anwendungen und Endgeräte (Full-Stack-Ansatz).

100%   100%

Während des Aufzeichnungsprozesses werden die zum Zeitpunkt der Aufzeichnung verwendeten Versionen von Betriebssystemen, Programmiersprachen, Frameworks und Anwendungen vollautomatisch ermittelt.

100%   100%

Daten aus Drittsystemen, wie IT- und Netzwerküberwachung, IT-Servicemanagement, Cloud-Anbietern und Geschäftsanwendungen, können mithilfe der Versio.io-Topologie einfach integriert und korreliert werden.

100%   100%
Eigentümer von IT-Systemen und deren Komponenten

Kundenspezifische Informationen, wie beispielsweise Eigentümer oder Anwendung, können über Umgebungsvariablen definiert und somit in Versio.io erfasst werden. Die topologischen Beziehungen zwischen den Assets und Konfigurationselementen der erfassten IT-Landschaft ermöglichen dann auch die Abfrage komplexer Inhaltszuordnungen. So lassen sich beispielsweise alle zu einer Anwendung gehörenden Komponenten (Top-down) oder alle auf einem Rechner laufenden Anwendungen (Bottom-up) ermitteln.

100%   100%
Standort der Komponenten des IT-Systems

Geolokalisierungen oder Standortdaten können aus Systemen von Drittanbietern übertragen, durch Umgebungsvariablen definiert oder durch Ableitung aus der IP-Adresse ermittelt werden.

100%   100%
Liste relevanter Informationen zu Garantien und anderen Supportverträgen (ggf. mit Links)

Verträge in digitaler Form (z. B. Microsoft 365) oder wichtige Parameter aus Papierverträgen können von Versio.io importiert oder erfasst werden. Versio.io bietet eine revisionssichere Datenspeicherung, die jeden Status und jede Änderung eines Vertrags über dessen gesamten Lebenszyklus hinweg nachvollziehbar macht.

Die importierten Vertragsdaten können anhand ihres Inhalts (Datenattribute, Filter) und ihrer Beziehungen (Topologie) analysiert werden.

Alle Vertragsdaten können auf Plausibilität, Vollständigkeit und Konformität überprüft werden. Verstöße werden revisionssicher protokolliert und entsprechende Benachrichtigungen versendet.



100%   100%
Informationen zum Ablauf der Förderdauer für die Komponenten der IT-Systeme

Versio.io stellt in seiner „Product Release & End-of-Life Database” alle release-relevanten Informationen zu Hardware- und Softwareprodukten bereit. Auf Basis dieser Informationen können Regelwerke generiert werden, die eine vollautomatische Überprüfung kundenspezifischer Produkt-Release-Strategien ermöglichen. So lassen sich beispielsweise Release-Strategien wie „Last Release”, „Last Patch”, „In Maintenance”, „Support Provided” oder „Long Term Support” überprüfen.


100%   100%
Schutzbedarf für IT-Systeme und deren Komponenten

Der erste Schritt besteht darin, den erforderlichen Schutzgrad auf konzeptioneller Ebene zu bestimmen. Versio.io bietet die Möglichkeit, den Schutzbedarf für den IT-Betrieb über die gesamte IT-Landschaft hinweg zu operationalisieren.

Schutzbedürfnisse können in Form von Umgebungsvariablen oder Tags auf IT-Systemen und deren Komponenten hinterlegt werden. So können die Schutzbedürfnisse in allen nachfolgenden Umsetzungsszenarien (z. B. Berichterstattung, Compliance-Prüfungen, Kostenverrechnung etc.) verwendet werden.

75%   75%
Akzeptierte Ausfallzeiten von IT-Systemen und maximal tolerierbarer Datenverlust.

Definierte Wartungsfenster aus einer Vielzahl von Fremdsystemen (ITSM, Monitoring) können importiert und in einer historischen Datenbank gespeichert werden.

Wartungsfenster, einschließlich ihrer topologischen Beziehungen zu IT-Komponenten, können analysiert, bewertet und überprüft werden. So lassen sich beispielsweise Wartungsfenster während kritischer Geschäftszeiten oder ohne Endzeitpunkt identifizieren.


50%   50%
8.3
Das Portfolio der IT-Systeme muss verwaltet werden. IT-Systeme sollten regelmäßig aktualisiert werden. Risiken, die sich aus veralteten oder vom Hersteller nicht mehr unterstützten IT-Systemen ergeben, müssen gemanagt werden (Lebenszyklusmanagement).

IT-Systeme werden vollautomatisch und kontinuierlich erfasst. Der kürzeste Update-Zyklus beträgt derzeit 1 Minute. Damit stehen Daten zur IT-Landschaft nahezu in Echtzeit in Versio.io zur Verfügung. Versionen von Betriebssystemen, Systemkomponenten, Programmiersprachen, Technologien und Anwendungen werden erfasst. Jeder Versionswechsel wird anhand der internen „Produkt-Release- und End-of-Life-Datenbank” von Versio.io gemäß kundenspezifischen Strategien wie letzter Release, letzter Patch, Langzeit-Support, Produkt in Wartung und Support überprüft.


100%   100%
8.4
Die Prozesse zur Änderung von IT-Systemen müssen je nach Art, Umfang, Komplexität und Risiko gestaltet und umgesetzt werden. Dies gilt auch für Neuanschaffungen oder den Ersatz von IT-Systemen sowie für sicherheitsrelevante Verbesserungen (Sicherheitspatches). Zu den Änderungen an IT-Systemen gehört auch die Wartung von IT-Systemen. Beispiele für Änderungen sind:

-
Funktionserweiterungen oder Fehlerbehebungen für Softwarekomponenten

Funktionale Erweiterungen eines IT-Systems bestehen neben dem Software-Code aus Änderungen an Konfigurationen. Dazu gehören Datenbankschemata, Dateikonfigurationen (App-, Web-, Messaging- oder Datenbankserver), DevOps-Artefakte (Docker- oder Kubernetes-Konfigurationen) und Netzwerkkonfigurationen (Aktivierung von Netzwerksegmenten und Ports). Diese Konfigurationen können vollautomatisch erfasst und dokumentiert werden. Jede dieser Änderungen kann wiederum vollautomatisch hinsichtlich einer Zielkonfiguration, Sicherheitsanforderungen und internen Vorgaben überprüft werden.

Zur Analyse der Fehlerursachen werden in der Regel IT-Monitoring- und Log-Management-Systeme eingesetzt. Versio.io bietet die Change Detection als zusätzliche wichtige Datenquelle zur Identifizierung von Fehlerursachen im IT-Betrieb.


75%   75%
Datenmigrationen

Mit Versio.io Batch Job Monitoring können Unternehmen die zyklische Ausführung täglicher Backup-Prozesse für die Datenmigration revisionssicher aufzeichnen, qualitätssichern und optimieren. Die aufgezeichneten Prozessdaten können inhaltlich überprüft werden, um Governance und Compliance sicherzustellen. So können Sie beispielsweise benachrichtigt werden, wenn eine Sicherung fehlgeschlagen ist oder sich ihre Ausführungszeit gegenüber früheren Prozessläufen erheblich geändert hat.

Zur Qualitätssicherung der Datenmigration können die generischen Datenimporteure von Versio.io eingesetzt werden, um anhand der Anzahl der Datensätze und der inhaltlichen Korrektheit mittels Prüfziffern (Hash-Werten) pro Datensatz oder Objekt die Vollständigkeit der Migration festzustellen und sicherzustellen. Mit dem Delta Topology Analyser können Unterschiede zwischen den migrierten Datenquellen automatisch erkannt und bei Bedarf Warnmeldungen ausgelöst werden.


50%   50%
Änderungen an Konfigurationseinstellungen von IT-Systemen

Die Kernkompetenz von Versio.io liegt in der Erkennung von Änderungen und deren Nachbearbeitung (Verifizierung, Kostenverteilung, Prozessüberwachung etc.).

Versio.io speichert jede Konfigurationsänderung in einer auditierbaren Weise. Das bedeutet, dass alle Konfigurationen dem Benutzer während des gesamten Lebenszyklus zur Verfügung stehen. Dies ist vergleichbar mit einer Sicherung oder Versionierung von Konfigurationen.

Alle Konfigurationsänderungen können vollautomatisch und regelbasiert hinsichtlich bestehender Governance- und Compliance-Anforderungen (Sicherheit, Produktaktualisierungen, interne Spezifikationen, Konfigurationsprobleme usw.) überprüft werden.





100%   100%
Austausch von Hardwarekomponenten (Server, Router usw.)

Die Konfiguration der ausgetauschten Hardwarekomponenten in Form von physischen Servern, Speichersystemen, Routern, mobilen Geräten etc. kann vollautomatisch erfasst und dokumentiert werden.

Basierend auf der Delta-Topologieanalyse können die Konfigurationen zwischen der letzten Konfiguration und der neuen ersetzten Hardwarekomponente verglichen werden, um beispielsweise Konfigurationsunterschiede zu identifizieren.

The recorded configurations of the replaced hardware components can be verified fully automatically in terms of governance and compliance as part of the initial recording and any subsequent configuration changes. This ensures compliance with compliance and security aspects (known security vulnerabilities, products without maintenance/support, more recent product versions, internal specifications, valid SSL certificates, open ports, etc.).


75%   75%
Verwendung neuer Hardwarekomponenten

Die Konfiguration neuer Hardwarekomponenten in Form von physischen Servern, Speichersystemen, Routern, mobilen Geräten etc. kann vollautomatisch erfasst und dokumentiert werden.

The newly recorded configurations of the hardware components can be verified fully automatically in terms of governance and compliance during the initial recording and any subsequent configuration changes. This ensures compliance with compliance and security aspects (known security vulnerabilities, product without maintenance/support, more recent product versions, internal specifications, valid SSL certificates, open ports, etc.).


75%   75%
Verlagerung von IT-Systemen an einen anderen Standort

Bei der Verlagerung von IT-Systemen ist die Dokumentation des Ist-Zustandes und der Abgleich mit dem migrierten IT-System für eine stabile und fehlerfreie Migration unerlässlich.

Die Asset & Configuration Inventory von Versio.io stellt alle aktuellen Konfigurationen jeder einzelnen Komponente des gesamten IT-Systems (VM, Host, Prozesse, Services, Konfigurationen, Datenbankschema, Anwendungen etc.) als Informationsbasis zur Verfügung. Zusätzlich werden die Beziehungen zwischen allen Komponenten des IT-Systems in Form einer Topologie bereitgestellt.

Anhand der Topologie ist es möglich, das bestehende IT-System (ACTUAL) und das migrierte IT-System bis auf die Attributebene einer Unterkomponente zu vergleichen. Damit wird nachgewiesen, dass das IT-System am neuen Standort 1:1 wiederhergestellt wurde. Kundenspezifische Filteranpassungen für die Topologie-Delta-Analyse können konfiguriert werden.

50%   50%
8.5.
Änderungen an IT-Systemen müssen ordnungsgemäß erfasst, dokumentiert, unter Berücksichtigung möglicher Implementierungsrisiken bewertet, priorisiert, genehmigt und koordiniert sowie sicher implementiert werden. Für zeitkritische Änderungen an IT-Systemen müssen geeignete Prozesse festgelegt werden. Die folgenden Maßnahmen dienen beispielsweise dazu, die sichere Implementierung von Änderungen im produktiven Betrieb sicherzustellen:

-
Risikoanalyse der bestehenden IT-Systeme (insbesondere des Netzwerkes und der vor- und nachgelagerten IT-Systeme), auch hinsichtlich möglicher Sicherheits- oder Kompatibilitätsprobleme, als Teil des Change Requests

Die von Versio.io erkannten Änderungen, z. B. an Betriebssystemen, Prozesstechnologien, App-, Web- oder Datenbankservern, Routerkonfigurationen usw., können hinsichtlich bekannter IT-Sicherheitslücken, veralteter Release- oder Patch-Versionen, nicht verfügbarer Wartung und Support für die verwendeten Produkte sowie interner Anforderungen zur Gewährleistung der Betriebskontinuität überprüft werden.




100%   100%
Testen von Änderungen vor der Live-Schaltung auf mögliche Inkompatibilitäten und potenzielle Sicherheitsprobleme mit bestehenden IT-Systemen

Die Kernkompetenz von Versio.io liegt in der Erkennung von Änderungen und deren Nachbearbeitung. So können nicht nur geplante, sondern auch ungeplante Änderungen während Tests vor dem Go live erkannt werden. Darüber hinaus lässt sich der Umfang der Änderungen durch einen Delta-Vergleich zwischen Test- und Produktionsumgebung objektiv und operativ kontrollieren.

Die von Versio.io erkannten Änderungen an Betriebssystemen und Prozesstechnologien können hinsichtlich bekannter IT-Sicherheitslücken, veralteter Release- oder Patch-Versionen sowie nicht verfügbarer Wartung und Support für die Produkte überprüft werden.




50%   50%
Patches vor ihrer Live-Schaltung unter Berücksichtigung ihrer Kritikalität testen

Die Kernkompetenz von Versio.io liegt in der Erkennung von Änderungen und deren Nachbearbeitung. So können nicht nur geplante, sondern auch ungeplante Änderungen während des Testens vor dem Go live erkannt werden. Darüber hinaus lässt sich der Umfang der Änderungen durch einen Delta-Vergleich zwischen Test- und Produktionsumgebung objektiv und operativ kontrollieren.

25%   25%
Datensicherung der betroffenen IT-Systeme

Mit Versio.io Batch Job Monitoring können Unternehmen die zyklische Ausführung täglicher Datensicherungen revisionssicher aufzeichnen, qualitätssichern und optimieren. Die aufgezeichneten Prozessdaten können inhaltlich überprüft werden, um Governance und Compliance sicherzustellen. So werden Sie beispielsweise benachrichtigt, wenn eine Sicherung fehlgeschlagen ist oder sich die Ausführungszeit gegenüber früheren Prozessläufen erheblich geändert hat.

25%   25%
Rollback-Pläne zur Wiederherstellung einer früheren Version des IT-Systems, falls während oder nach der Inbetriebnahme ein Problem auftritt

Versio.io automatisiert vollständig die Dokumentation aller Änderungen an IT-Systemen. Im Falle einer Rücknahme liefert Versio.io detaillierte Informationen über den Zustand des IT-Systems vor der Änderung (z. B. Anwendungskonfiguration, Datenbankschema usw.).

Basierend auf dem Delta Topology Analyser kann nach der Umstellung eine automatisierte Verifizierung durchgeführt werden, um sicherzustellen, dass die Konfiguration dem letzten stabilen Zustand des IT-Systems entspricht.

50%   50%
Alternative Wiederherstellungsoptionen für den Fall, dass die primären Rollback-Pläne fehlschlagen

Ist eine Wiederherstellung auf Basis von Standardverfahren wie Backup oder Snapshot nicht möglich, bietet Versio.io eine vollständige Dokumentation eines IT-Systems als Voraussetzung für die teilweise oder vollständige Neuinstallation eines IT-Systems.

Basierend auf dem Delta Topology Analyser kann nach der Neuinstallation eine automatisierte Verifizierung durchgeführt werden, um sicherzustellen, dass die Konfiguration dem letzten stabilen Zustand des IT-Systems entspricht.

50%   50%
Für risikoarme Konfigurationsänderungen und Parametereinstellungen (z. B. Änderungen am Layout von Anwendungen, Austausch defekter Hardwarekomponenten, Anschluss von Prozessoren) können unterschiedliche Verfahrensspezifikationen/Kontrollen definiert werden (z. B. Vier-Augen-Prinzip, Dokumentation von Änderungen oder nachgelagerte Kontrolle).

Jegliche Änderungen in der IT-Landschaft, unabhängig davon, ob sie für die Bewertung relevant sind oder nicht, werden automatisch dokumentiert und protokolliert. Versio.io erstellt so ein Gesamtbild und ermöglicht es, auch anhand scheinbar unwichtiger Konfigurationen Problemursachen zu identifizieren.



100%   100%
8.6
Meldungen über ungeplante Abweichungen vom Normalbetrieb (Störungen) und deren Ursachen müssen in geeigneter Form erfasst, bewertet, insbesondere hinsichtlich der daraus resultierenden Risiken priorisiert und nach definierten Kriterien eskaliert werden. Zu diesem Zweck müssen Standardverfahren definiert werden, z. B. für Maßnahmen und Kommunikation sowie Zuständigkeiten (z. B. für bösartigen Code auf Endgeräten, Störungen). Die Bearbeitung, Ursachenanalyse und Lösungsfindung einschließlich Nachverfolgung müssen dokumentiert werden. Ein geordneter Prozess zur Analyse möglicher Zusammenhänge zwischen Störungen und deren Ursachen muss vorhanden sein. Der Bearbeitungsstatus offener Meldungen zu Vorfällen sowie die Angemessenheit der Bewertung und Priorisierung müssen überwacht und kontrolliert werden. Die Einrichtung muss geeignete Kriterien für die Information der Beteiligten (z. B. Geschäftsleitung, zuständige Aufsichtsbehörde) über Vorfälle festlegen. Risiken können beispielsweise durch den Nachweis der Verletzung von Schutzzielen identifiziert werden. Die Ursachenanalyse muss auch dann durchgeführt werden, wenn mehrere IT-Systeme zur Erfassung und Bearbeitung von Störungen und Ursachen eingesetzt werden. Hier können standardisierte Lösungen für das Störungs- und Problemmanagement eingesetzt werden.

Das klassische Incident- und Problem-Management wird durch spezialisierte ITSM-Systeme abgedeckt. Versio.io kann die Meldungen übernehmen, protokollieren und bestehende Beziehungen zu den betroffenen Systemkomponenten (Anwendung, Service, Prozess, Host etc.) abbilden.

Versio.io unterstützt die Nachrichtenverarbeitung, indem es Informationen über alle Konfigurationen in der IT-Landschaft und alle daran vorgenommenen Änderungen bereitstellt. Die Änderungsinformationen bilden die Grundlage für die Ursachenanalyse, da Änderungen häufig der Ausgangspunkt für Vorfälle sind.

Neben der zentralen Bereitstellung von Informationen und der Ursachenanalyse können auch Berichte über problematische Konfigurationen oder sogar die Meldungen selbst bereitgestellt werden.

Alle Maßnahmen, die im Rahmen der Fehlerbehebung an Systemkomponenten vorgenommen werden, werden von Versio.io automatisch dokumentiert (z. B. Speichererweiterung, Versionsaktualisierung, Konfigurationsänderung usw.). Jede dieser Änderungen kann hinsichtlich Governance und Compliance überprüft werden.



50%   50%
8.7
Die Anforderungen an die Datensicherung (mit Ausnahme der Datenarchivierung) müssen in einem Datensicherungskonzept schriftlich festgehalten werden. Die Anforderungen an die Verfügbarkeit, Lesbarkeit und Aktualität von Kunden- und Geschäftsdaten sowie an die IT-Systeme, die für deren Verarbeitung erforderlich sind, wie im Datensicherungskonzept festgelegt, müssen sich aus den Anforderungen der Geschäftsprozesse und den Notfallplänen ableiten. Die Verfahren zur Wiederherstellung und Gewährleistung der Lesbarkeit der Daten müssen regelmäßig, mindestens einmal jährlich, stichprobenartig und bei Bedarf getestet werden. Die Anforderungen an die Massnahmen zur Sicherstellung der Verfügbarkeit, Lesbarkeit und Rechtzeitigkeit der Daten sowie an die durchzuführenden Tests werden aus entsprechenden Risikoanalysen abgeleitet. Für die Aufbewahrung von Datensicherungen kann ein oder mehrere zusätzliche Standorte erforderlich sein.

Mit Versio.io Batch Job Monitoring können Unternehmen die zyklische Ausführung von täglichen Backup-Prozessen und jährlichen Wiederherstellungstests revisionssicher aufzeichnen, qualitativ sichern und optimieren. Die aufgezeichneten Prozessdaten können inhaltlich überprüft werden, um Governance und Compliance sicherzustellen. So können Sie beispielsweise benachrichtigt werden, wenn ein Backup- oder Wiederherstellungstest fehlgeschlagen ist oder sich dessen Ausführungszeit gegenüber früheren Prozessläufen wesentlich geändert hat.

25%   25%
8.8
Die aktuellen Leistungs- und Kapazitätsanforderungen der IT-Systeme müssen ermittelt werden. Zukünftige Leistungs- und Kapazitätsanforderungen müssen abgeschätzt werden. Die Bereitstellung von Services muss geplant und überwacht werden, um Engpässe frühzeitig zu erkennen und entsprechend zu Respond. Die Leistungs- und Kapazitätsanforderungen der Informationssicherheitsmaßnahmen müssen bei der Planung berücksichtigt werden.

Die zentrale Asset- und Konfigurationsdatenbank in Versio.io stellt Konfigurationsdaten aus einer Vielzahl von Datenquellen, wie z. B. Rechenzentren und Clouds, über Reporting und die offene API zur Verfügung. So können die konfigurierten Ressourcenzuweisungen (Anzahl der CPUs, Arbeitsspeicher oder Festplattenspeicher usw.) ermittelt werden. Versio.io sammelt keine Daten über die tatsächlich genutzten Ressourcen!

25%   25%

Referenzen


Autor | Januar 2022


Matthias Scholze
Matthias Scholze
Chief Technology Officer
P:  +49-30-221986-51
LinkedIn

 

We use cookies to ensure that we give you the best experience on our website. Read privacy policies for more information.