Download - IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Transcript
Page 1: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung Dr. Dietmar G. Wiedemann, PMP® PROVENTA AG

Frankfurt, 22. November 2011 SecTXL '11

PROVENTA AG

Page 2: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Prolog: Zwei Sätze über mich.

Page 3: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG
Page 4: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Fachbereich Cloud Computing, ein Forum für die Zusammenarbeit und den Austausch im Cloud Computing.

Leiter des Fachbereichs Cloud Computing im Bundesverband der Dienstleister für Online-Anbieter (BDOA)

Page 5: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

1. Cloud Computing benötigt IT-Governance-Prozesse, um die Chancen

zu nutzen und die Risiken zu minimieren.

2. Das Rad muss nicht neu erfunden werden, nutzen Sie existierende Frameworks, wie etwa COBIT.

Page 6: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Drei Geschichten über die Chancen von Cloud Computing.

Page 7: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

PROVENTA AG

Was sind überzeugende Use Cases?

Nutzung im Zeitablauf

Bedarfs- volumen

Schwankend Konstant

Planbar

Nicht planbar

Saison-Geschäft

Start-up

?

Schnellere Batch-Prozesse

Quelle: Armbrust, M. et. al (2010): A View of Cloud Computing. Communications of the ACM.

Page 8: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Claudia E-Commerce mit Fokus

auf Weihnachtsartikel Nutzung von IaaS

Planbar, aber schwankend

Page 9: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Zeit

IT-B

edar

f

Cloud Tatsächlicher Bedarf On-Premises

Abfangen von planbaren Peaks im Saison-Geschäft

Page 10: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Finanzielle Vorteile durch eine CapEx-OpEx-Verschiebung

Page 11: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Peter Start-up im E-Commerce Nutzung von SaaS für CRM

Schwankend, aber nicht planbar

Page 12: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Keine hohen Anfangsinvestitionen

Page 13: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Flexibilität durch Skalierbarkeit

Page 14: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Time-to-Market

Page 15: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Martina Data-Mining-Beratung Große Datenmengen Meist Batch-Verarbeitung Nutzung von IaaS

Volumen nicht planbar, aber konstant

Page 16: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Zeit-Vorteile durch schnellere Batch-Prozesse

Page 17: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

„Durch seine Vorzüge hat Cloud Computing das Potenzial, mittel- bis langfristig einen beträchtlichen Teil der traditionellen IT-Leistungsangebote zu ersetzen.“ !

Zwischenfazit I

Quelle: BITKOM (2009): Cloud Computing - Evolution in der Technik, Revolution im Business.

Page 18: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Drei Geschichten über die Risiken von Cloud Computing.

Page 19: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Das Weihnachtsgeschäft von Claudia war 2011 weniger erfolgreich.

Page 20: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Grund war ein Ausfall beim IaaS-Provider, durch den die Kundendaten vollständig verloren gingen.

Page 21: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Claudia hatte keinen Notfall-Plan Nutzung mehrerer Verfügbarkeitszonen Back-up (intern oder bei anderem Anbieter)

Page 22: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Eines Tages erhielt Peter einen unerfreulichen Brief vom Unabhängigen Landeszentrum für Datenschutz.

Page 23: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Grund waren datenschutzrechtliche Versäumnisse Verarbeitung personenbezogener Daten außerhalb des

Europäischen Wirtschaftsraums Kein Safe-Harbor-Abkommen Keine Auftragsdatenvereinbarung (§ 11 BDSG)

Page 24: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Peter droht ein hohes Bußgeld oder er unterlässt die SaaS-CRM-Nutzung.

Page 25: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Eines Tages stellt Martina massive Schatten-IT fest, wodurch Datensilos bei verschiedenen inkompatiblen Anbietern entstanden.

Page 26: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Grund war der einfache Zugang zur Cloud. Man benötigt nur eine Kreditkarte, um IT-Investitionen „an der IT vorbei“ zu tätigen.

Page 27: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Martina hatte keine Auklärungsarbeit geleistet und ist jetzt mit sämtlichen Cloud-Risiken konfrontiert

Lock-in - Loss of governance - Compliance challenges - Loss of business reputation due to co-tenant activities - Cloud service termination or failure - Cloud provider acquisition - Supply chain failure - Social engineering attacks - Backups lost - Resource exhaustion - Isolation failure - Cloud provider malicious insider - Management interface compromise - Intercepting data in transit - Data leakage on up/download - Insecure or ineffective deletion of data - DDoS - EDOS - Loss of encryption keys - Compromise service engine - Conflicts between customer hardening procedures and cloud environment Subpoena and e-discovery - Risk from changes of jurisdiction - Data protection risks - Licensing risks

Page 28: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

“Cloud computing

needs governance.”

Quelle: Gordon Haff - Senior Cloud Product Manager, Red Hat

IT-Risken

Compliance

Schatten-IT

Zwischenfazit II

Page 29: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

IT-Governance

Page 30: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

PROVENTA AG

Definition: IT-Governance im Cloud-Kontext.

Cloud Governance stellt Entscheidungs- und Kontrollprozesse zur Verfügung, um Risiken im Rahmen des Cloud-Service-Lebenszyklus zu senken und Chancen zu erhöhen.

Strategische Planung

Design & Architektur

Integration, Migration & Customizing

Nutzung Monitoring

Change

Exit

Cloud Governance

Page 31: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Quelle: ISACA (2011): IT Control Objectives for Cloud Computing: Controls and Assurance in the Cloud.

“The use of proven frameworks can help enable an enterprise to realize expected benefits from the cloud.“

Page 32: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

PROVENTA AG

Die Information Systems Audit and Control Association (ISACA) empfiehlt die Nutzung von 4 integrierten Frameworks.

COBIT

Val IT

Business Model for Information

Security

Risk IT

Quelle: ISACA (2011): IT Control Objectives for Cloud Computing: Controls and Assurance in the Cloud.

COBIT bietet einen umfassenden Rahmen zur Erfüllung von Anforderungen an die IT-Governance.

Val IT hilft den optimalen Wertbeitrag aus IT-Investitionen zu erzielen.

Risk IT dient dem IT-Risikomanagement.

BMIS bietet Leitlinien, die sämtliche Aspekte der Informationssicherheit aus Geschäftssicht behandeln.

„Cloud Governance Frameworks“

Page 33: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

COBIT in a nutshell

Page 34: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Start

Ziele setzen Vergleichen

IT-Prozesse aufsetzen und

implementieren

Richtung vorgeben

Performance messen

Grundprinzip von COBIT

Page 35: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Identifikation der Geschäfts- und IT-Ziele für den Cloud-Einsatz und Ableitung der benötigten IT-Prozesse, um die IT am Geschäft auszurichten

Matrix IT-Ziel/IT-Prozess

Matrix Geschäftsziel/IT-Ziel

Ausrichtung der IT am Geschäft

Page 36: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Beschreibung von 34 Prozessen, die sich an vier Domänen orientieren

Planung & Organisation

Beschaffung & Implementierung

Lieferung & Support

Überwachung & Evaluierung

Page 37: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Bild: Ashlinorton

Metriken zur Beurteilung des Prozesses des Beitrags einzelner Aktivitäten zu den Prozess-Zielen des Beitrags des Prozesses wiederum zu den IT-Zielen

Page 38: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Reifegradmodell, das die typischen Ausprägungen des Prozesses in 6 Reifegradstufen (0 bis 5) beschreibt

Page 39: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Festlegung von Verantwortlichkeiten für jeden Prozess über RACI

Bild: Kamal Selle

Page 40: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

OK, und was nützt IT Governance für mein

Unternehmen?

Page 41: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

„to control the formulation and implementation of IT strategy and in this way ensure the fusion of business and IT.”

Quelle: De Haes, S., van Grembergen, W. (2004): IT Governance and its Mechanisms.

Page 42: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Risikomanagement, um Sicherheit, Verfügbarkeit und Einhaltung von gesetzlichen Bestimmungen zu gewährleisten.

Page 43: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Quelle: Weill, P.; Ross, J.W.: IT Governance. Harvard Business Press Books, 2004.

“Firms with superior IT governance have more than

25% higher profits than firms with poor governance given the same strategic objectives.”

Page 44: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Was muss ich tun, um IT-Governance im Unternehmen

richtig einzusetzen?

Page 45: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Lesen Sie Bücher und erstellen Sie einen Projektplan!

Page 46: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Besuchen Sie eine Schulung und lassen Sie sich zertifizieren.

Page 47: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Lassen Sie sich durch einen Consultant unterstützen.

Page 48: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

1. Cloud Computing benötigt IT-Governance-Prozesse, um die Chancen

zu nutzen und die Risiken zu minimieren.

2. Das Rad muss nicht neu erfunden werden, nutzen Sie existierende Frameworks, wie etwa COBIT.

Page 49: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

PROVENTA AG

Proventa AG

Services • Strategieberatung • Projektmanagement • Konzeption & Design • Prozessmanagement • Systemintegration • Architektur • Datenmanagement • Technische Tests • Support und Wartung

Corporate Applications

• Order-Management

• CRM

• Billing and Rating

• Business Intelligence

• Data Governance

Interactive Media • Internet Applications • Mobile Applications

Gegründet 1992

Fachschwerpunkt Beratungshaus + System-Integrator

Branchenschwerpunkt Telekommunikation und ISP

Anzahl Mitarbeiter 110

Erfahrung Über 700 IT-Projekte

Technologien und Plattformen

Page 50: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Kontakt

Dr. Dietmar Georg Wiedemann, PMP® PROVENTA AG Untermainkai 29 60329 Frankfurt Fon: +49 (0)69 - 23 25 50 Fax: +49 (0)69 - 23 42 67 Mobil: +49 (0)151-16 78 95 82 Email: d.wiedemann[at]proventa.de