Der neue Druck, Altsysteme außer Betrieb zu nehmen
Cyberresilienz, Datenintegrität und regulatorische Rechenschaftspflicht im Zeitalter von DORA, NIS2, KI und digitalen Beweismitteln
Altsysteme wurden früher vor allem als Problem im Zusammenhang mit den IT-Kosten angesehen.
Ihre Wartung war kostspielig, ihre Integration schwierig und sie waren von einer veralteten Infrastruktur abhängig. Viele Organisationen nahmen diese Kosten in Kauf, da die Systeme nach wie vor historische Daten enthielten, die möglicherweise aus Gründen der Rechnungsprüfung, aus rechtlichen oder aufsichtsrechtlichen Gründen oder für den Kundenservice benötigt wurden.
Diese Position lässt sich immer schwerer verteidigen.
Heutzutage stellen Altsysteme zudem ein Problem für die Ausfallsicherheit dar. Sie vergrößern die Angriffsfläche. Sie erschweren die Wiederherstellung. Sie bergen verborgene IKT-Risiken. Sie lassen sich nur schwer überwachen, mit Patches versorgen, testen und verwalten. Sie können Daten enthalten, die zwar nach wie vor rechtlich oder betrieblich relevant sind, deren Integrität, Herkunft und Kontext sich jedoch im Laufe der Zeit immer schwerer nachweisen lassen.
Gleichzeitig verlangen Vorschriften und aufsichtsrechtliche Erwartungen zunehmend, dass Organisationen nachweisen, dass sie die Kontrolle über IKT-Risiken, Datenintegrität, Aufbewahrung von Unterlagen, Nachvollziehbarkeit und Nachweismöglichkeiten haben.
Die Frage lautet nicht mehr nur:
Können wir es uns leisten, dieses Altsystem weiter zu betreiben?
Die bessere Frage lautet:
Lässt es sich noch rechtfertigen, dieses Altdatenrisiko online zu belassen, wenn die Daten in einem vertrauenswürdigen Archiv aufbewahrt werden könnten?
Legacy ist nicht mehr nur ein Problem der IT-Kosten
Seit Jahren sind Alt-Systeme Einstellung einer Anwendung wurde vor allem als Thema der IT-Effizienz dargestellt.
Die üblichen Argumente waren bekannt:
- Lizenzkosten senken
- Veraltete Infrastruktur entfernen
- Vereinfachung der Anwendungslandschaft
- Den Wartungsaufwand reduzieren
- Knappe technische Fachkräfte freisetzen
- Unterstützung bei der Cloud-Migration oder der Modernisierung von Plattformen
Diese Argumente sind nach wie vor von Bedeutung.
Doch sie geben nicht mehr das gesamte Bild wieder.
Altsysteme stellen zunehmend ein Risiko dar, da sie weiterhin Teil der Betriebs- und Sicherheitslandschaft bleiben, auch wenn ihre geschäftliche Funktion weitgehend weggefallen ist.
Viele werden nur deshalb weiterbetrieben, weil historische Daten nicht ordnungsgemäß archiviert wurden. Diese Systeme unterstützen zwar möglicherweise keine aktiven Prozesse mehr, erfordern jedoch nach wie vor Konten, Infrastruktur, Datensicherungen, Überwachung, Sicherheitspatches, Zugriffskontrolle, Supportverträge und Wiederherstellungsverfahren.
Sollte der einzige Grund für den Fortbestand eines Systems die Abfrage historischer Daten sein, sollte sich das Unternehmen fragen, ob das System noch einen Nutzen darstellt oder ob es zu einem vermeidbaren Risiko geworden ist.
Ein Altsystem, das ausschließlich für historische Abfragen weiterbetrieben wird, ist keine Geschäftsanwendung. Es stellt eine Risikofläche dar.
Drei Trends verändern die Debatte um Altsysteme
Der Druck, veraltete Systeme außer Betrieb zu nehmen und stillzulegen, kommt aus drei Richtungen.
Herausforderung 1: Cyber- und operative Widerstandsfähigkeit
Vorschriften wie DORA und NIS2 verpflichten Organisationen dazu, ihre IKT-Umgebung besser zu verstehen, zu verwalten, zu schützen, zu überwachen, wiederherzustellen und zu testen. Veraltete Systeme erschweren dies.
Welle 2: Datenintegrität und Vertrauen in die Beweiskraft
In regulierten Branchen wie den Life Sciences müssen historische Aufzeichnungen vollständig, korrekt, rückverfolgbar, lesbar, zugänglich und vertrauenswürdig bleiben. Ein System kann zwar außer Betrieb genommen werden, doch die Nachweise müssen weiterhin für Prüfungen bereitgehalten werden.
Druckwelle 3: Rechenschaftspflicht der Regulierungsbehörden und Datenverwaltung
Das KI-Gesetz, die Geldwäschebekämpfungsvorschriften, die Verpflichtungen im Bereich der Finanzkriminalität sowie umfassendere Compliance-Rahmenwerke verlangen von Organisationen in zunehmendem Maße, die Herkunft, Qualität, den Kontext, die Verwendung und die Integrität von Daten darzulegen.
Diese drei Entwicklungen lassen denselben Schluss zu:
Altsysteme sollten nicht allein deshalb weiter in Betrieb bleiben, weil noch niemand eine vertrauenswürdige Alternative zur Archivierung geschaffen hat.
Altsysteme können die Widerstandsfähigkeit auf verschiedene Weise beeinträchtigen:
- Möglicherweise laufen sie auf nicht unterstützter Software oder auf nicht unterstützten Betriebssystemen.
- Möglicherweise stützen sie sich auf veraltete Datenbanken, Middleware oder Infrastruktur.
- Es kann schwierig sein, diese Fehler zu beheben, ohne die Geschäftslogik zu beeinträchtigen.
- Möglicherweise verwenden sie schwache oder veraltete Authentifizierungsmethoden.
- Sie können inaktive Benutzerkonten oder nicht verwaltete Dienstkonten enthalten.
- Möglicherweise lassen sie sich nicht gut in moderne Überwachungs- und Erkennungsinstrumente integrieren.
- Möglicherweise sind sie nur unzureichend dokumentiert.
- Möglicherweise weisen sie unbekannte Abhängigkeiten auf.
- Nach einem Vorfall kann es schwierig sein, sie wiederherzustellen.
- Möglicherweise sind sie auf Anbieter oder interne Experten angewiesen, die nicht mehr zur Verfügung stehen.
Warum Altsysteme die Cyberresilienz schwächen
Bei der Cyber-Resilienz geht es nicht nur um den Schutz aktiver Systeme. Es geht auch darum, unnötige Risiken zu minimieren.
Jedes veraltete System, das weiterhin in Betrieb bleibt, erhöht die Komplexität.
Mehr Systeme bedeuten mehr zu inventarisierende Ressourcen, mehr zu verwaltende Schwachstellen, mehr zu kontrollierende Zugriffsrechte, mehr zu überprüfende Sicherungen, mehr zu testende Wiederherstellungsverfahren und mehr zu untersuchende Vorfälle.
Die Widerstandsfähigkeit lässt sich nicht nur durch die Stärkung kritischer Systeme verbessern, sondern auch durch die Beseitigung unnötiger Systeme aus der Risikolandschaft.
DORA: Altsysteme als Thema des IKT-Risikomanagements
Das Gesetz zur digitalen Betriebsresilienz verändert die Art und Weise, wie Finanzinstitute mit IKT-Risiken umgehen müssen.
Bei DORA geht es nicht nur um Vorfälle im Bereich der Cybersicherheit. Das Konzept schafft einen umfassenden Rahmen für die digitale operative Widerstandsfähigkeit, der das IKT-Risikomanagement, die Governance, die Erfassung von IKT-Ressourcen und -Risiken, den Schutz, die Prävention, die Erkennung, die Reaktion, die Wiederherstellung, die Datensicherung, die Wiederinbetriebnahme, die Prüfung sowie Risiken durch IKT-Drittanbieter umfasst.
Dies ist für Altsysteme von Bedeutung.
Eine Altanwendung, die aus historischen Gründen weiterhin online ist, bleibt Teil der IKT-Umgebung. Sie muss identifiziert, geschützt, überwacht, gesteuert und wiederherstellbar sein. Wenn sie auf einer veralteten Infrastruktur oder einem Drittanbieter basiert, kann sie zudem das IKT-Risiko durch Dritte erhöhen. Wird sie nicht ordnungsgemäß in Resilienztests, Sicherungsverfahren oder Überprüfungen der Zugriffskontrolle einbezogen, stellt sie eine Schwachstelle im IKT-Risikorahmen dar.
Für Finanzinstitute, stellt sich die Frage:
Können wir nachweisen, dass jedes noch in Betrieb befindliche Altsystem notwendig, kontrolliert, wiederherstellbar und im Verhältnis zu seinem Risiko angemessen ist?
Sollte die Antwort „Nein“ lauten, könnte ein reiner Archivzugriff die bessere Strategie sein.
NIS2: Risikomanagement im Bereich der Cybersicherheit in wesentlichen und wichtigen Einrichtungen
NIS2 erweitert die Diskussion über das Risikomanagement im Bereich der Cybersicherheit über den Finanzsektor hinaus.
Sie gilt für ein breites Spektrum wesentlicher und wichtiger Einrichtungen in verschiedenen Sektoren wie Energie, Verkehr, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, IKT-Dienstleistungsmanagement, öffentliche Verwaltung, Raumfahrt, Postdienste, Abfallwirtschaft, Chemikalien, Lebensmittel, verarbeitendes Gewerbe und digitale Dienstleister.
Die Richtlinie legt einen stärkeren Schwerpunkt auf technische, betriebliche und organisatorische Maßnahmen zum Management von Cybersicherheitsrisiken.
Altsysteme sind von Bedeutung, da sie häufig am Rande der Governance angesiedelt sind. Sie sind zwar möglicherweise nicht mehr geschäftskritisch, enthalten jedoch nach wie vor sensible Daten. Auch wenn ihnen nicht dieselbe Aufmerksamkeit zuteilwird wie aktiven Kernsystemen, stellen sie dennoch ein Cyberrisiko dar.
Für Organisationen in NIS2-relevanten Sektoren stellt sich nun folgende Frage hinsichtlich der Altanlagen:
Warum sollten veraltete Systeme weiter in Betrieb gehalten werden, wenn ihr einziger verbleibender Zweck der Zugriff auf historische Daten ist?
Eine vertrauenswürdige Archivierung kann dazu beitragen, die aktive Systemlandschaft zu verkleinern und gleichzeitig den Zugriff auf die Informationen zu gewährleisten, die weiterhin aufbewahrt werden müssen.
Das verborgene Risiko, Systeme für den Zugriff auf historische Daten am Laufen zu halten
Viele Altsysteme werden nicht weiterbetrieben, weil sie betrieblich noch von Nutzen sind.
Sie werden aufbewahrt, weil vielleicht eines Tages jemand etwas nachschlagen muss.
Dies führt zu einem gefährlichen Kompromiss.
Die Organisation trägt die Kosten und das Risiko eines in Betrieb befindlichen Systems, erhält jedoch lediglich den Nutzen eines historischen Archivs.
Das ist ineffizient und riskant.
Dennoch wird ihm möglicherweise nicht dieselbe Aufmerksamkeit seitens der Unternehmensführung zuteil wie einem modernen Kernsystem.
Dadurch entsteht eine Diskrepanz zwischen dem wahrgenommenen Risiko und dem tatsächlichen Risiko.
Wenn ein System lediglich für historische Abfragen benötigt wird, ist der Zugriff ausschließlich auf das Archiv die sicherere Vorgehensweise und nicht der dauerhafte, schreibgeschützte Zugriff auf Altdaten.
Ein Altsystem, das aus historischen Gründen weiterbetrieben wird, erfordert möglicherweise weiterhin:
- Benutzerkonten
- Zugriff mit besonderen Berechtigungen
- Dienstkonten
- Netzwerkverbindung
- Datenbankverwaltung
- Verfahren zur Datensicherung und -wiederherstellung
- Schwachstellenmanagement
- Überwachung
- Hersteller-Support
- Planung der Reaktion auf Vorfälle
- Tests zur Notfallwiederherstellung
Datenintegrität: Wenn alte Daten noch nachgewiesen werden müssen
Cyberresilienz ist nur ein Aspekt des Drucks.
In vielen regulierten Branchen ist das größere Problem das Vertrauen in die Nachweiskraft.
Historische Daten müssen nicht nur vorhanden sein. Sie müssen auch verständlich, vollständig, nachvollziehbar und vertrauenswürdig bleiben.
Organisationen müssen unter Umständen Folgendes nachweisen:
- Woher die Daten stammen
- Welches System hat es erstellt?
- Wer hat dies eingegeben oder genehmigt?
- Ob dies geändert wurde
- Welche Fassung ist maßgebend?
- Ob der Datensatz vollständig ist
- Welcher Prüfpfad gilt?
- Welche Metadaten erläutern den Datensatz?
- Welche Aufbewahrungsregel gilt?
- Ob die Daten migriert oder transformiert wurden
- Ob die Nachweise im Rahmen einer Prüfung, einer Inspektion, einer Untersuchung oder eines Rechtsstreits als verlässlich angesehen werden können
Ein Datenbankexport ohne Kontext reicht möglicherweise nicht aus. Eine Datensicherung reicht möglicherweise nicht aus. Eine Dateifreigabe reicht möglicherweise nicht aus.
Je stärker das Umfeld reguliert ist, desto wichtiger werden Herkunft, Nachvollziehbarkeit und Integrität.
Daten, die nicht überprüft werden können, sind nicht vertrauenswürdig. In regulierten Umfeldern können Daten, denen man nicht vertrauen kann, unbrauchbar werden.
Biowissenschaften: Datenintegrität kann zu einem regulatorischen Hindernis werden
Biowissenschaften Dies ist ein anschauliches Beispiel dafür, warum historische Daten nicht wie gewöhnliche Altdaten behandelt werden können.
Klinische Studien, Labordaten, Qualitätsaufzeichnungen, Validierungsnachweise, Zulassungsunterlagen, Pharmakovigilanz-Aufzeichnungen und Chargenprotokolle können noch lange nach dem Wechsel oder der Stilllegung der Systeme, mit denen sie erstellt wurden, relevant bleiben.
In diesem Bereich spielen Grundsätze der Datenintegrität wie ALCOA++ eine zentrale Rolle. Aufzeichnungen müssen zuordenbar, lesbar, zeitnah, original, korrekt, vollständig, konsistent, dauerhaft und verfügbar sein.
Ein anschauliches aktuelles Beispiel ist der Fall „Applied Therapeutics“. Die FDA versandte ein Mahnschreiben im Anschluss an eine Inspektion im Vorfeld der Zulassung im Zusammenhang mit einer klinischen Studie, und das Unternehmen erhielt zudem ein „Complete Response Letter“ bezüglich seines Antrags auf Zulassung eines neuen Arzneimittels. Die öffentliche Berichterstattung sowie das Schreiben der FDA weisen auf Mängel bei der klinischen Anwendung und auf Inspektionsbefunde hin. Der Fall sollte nicht zu stark vereinfacht werden, doch er veranschaulicht, wie die Integrität klinischer Daten, elektronische Aufzeichnungen, die Nachvollziehbarkeit sowie Inspektionsbefunde das Risiko bei der behördlichen Zulassung unmittelbar beeinflussen können.
Die Erkenntnis geht über ein einzelnes Unternehmen hinaus.
Kann ein Sponsor oder ein reguliertes Unternehmen die Aufzeichnungen zu einer regulierten Tätigkeit nicht rekonstruieren, erläutern, überprüfen und als vertrauenswürdig einstufen, drohen ihm möglicherweise Risiken im Zusammenhang mit Inspektionen, Genehmigungen oder Rechtsstreitigkeiten sowie Kosten für Abhilfemaßnahmen.
Im Bereich der Biowissenschaften muss bei der Stilllegung von Altsystemen die Prüfbereitschaft gewährleistet bleiben und nicht lediglich der Zugriff auf historische Daten.
KI-Gesetz: Historische Daten werden zu regulierten KI-Eingabedaten
Das KI-Gesetz liefert einen weiteren Grund, historische Daten ernst zu nehmen.
Historische Daten werden zunehmend für Analysen, Automatisierung, Modellentwicklung, Validierung, Tests und zur Entscheidungsunterstützung genutzt. In regulierten Bereichen bedeutet dies, dass alte Daten als Eingabedaten für neue KI-Systeme dienen können.
Bei KI-Systemen mit hohem Risiko wird die Datenverwaltung zu einer formalen Anforderung. Organisationen müssen die Herkunft der Daten, die Datenerfassungsprozesse, die Aufbereitungsvorgänge, die Eignung, die Einschränkungen, die Risiken von Verzerrungen, die Vollständigkeit und die Relevanz der Daten verstehen. Auch die Protokollierung und Rückverfolgbarkeit gewinnen für die Nachvollziehbarkeit über den gesamten KI-Lebenszyklus hinweg an Bedeutung.
Dadurch entsteht ein direkter Zusammenhang mit der Aufbewahrung historischer Daten.
Hierbei handelt es sich nicht um ein herkömmliches Archivierungsproblem. Es ist vielmehr ein Problem der Datenverwaltung und der Nachweispflicht.
Altdaten sind nicht einfach nur alte Daten. Im Zeitalter der KI könnten sie zu regulierten Eingabedaten werden.
Werden historische Daten zum Trainieren, Validieren, Testen oder Begründen von KI-gestützten Entscheidungen verwendet, muss die Organisation in der Lage sein, Folgendes zu erläutern:
- Woher die Daten stammen
- Warum diese Daten erhoben wurden
- Ob es nun vollständig ist
- Ob dies repräsentativ ist
- Unabhängig davon, ob es gereinigt, gekennzeichnet, angereichert oder umgewandelt wurde
- Welche Version wurde verwendet?
- Ob es Verzerrungen oder Lücken enthält
- Ob eine rechtmäßige Wiederverwendung zulässig ist
- Wie seine Herkunft und Unversehrtheit dokumentiert werden
Dies ist für die Stilllegung von Altsystemen von Bedeutung, da die Aufzeichnungen zur Geldwäschebekämpfung (AML) und zur Kundenüberprüfung häufig auf mehrere Systeme verteilt sind:
- Onboarding-Plattformen
- KYC-Systeme
- Tools für das Fallmanagement
- Systeme zur Transaktionsüberwachung
- Dokumentenmanagementsysteme
- Archiv der Kundenkommunikation
- Kernbankensysteme
- CRM-Plattformen
- Alte Datenbanken
AMLR: Die Rechenschaftspflicht gegenüber den Aufsichtsbehörden erfordert eine kontrollierte Dokumentation
Die Vorschriften zur Bekämpfung der Geldwäsche unterstreichen zudem die Notwendigkeit einer zuverlässigen Buchführung.
Gemäß der EU-Geldwäschereiverordnung sind die verpflichteten Unternehmen verpflichtet, Informationen zur Kundenidentifizierung, Aufzeichnungen über bestimmte Prüfungen, Belege sowie Transaktionsaufzeichnungen aufzubewahren. Diese Aufzeichnungen müssen den zuständigen Behörden zur Verfügung stehen und der Prävention, Aufdeckung, Ermittlung und Strafverfolgung von Finanzkriminalität dienen.
Wenn diese Systeme ersetzt, zusammengeführt oder außer Betrieb genommen werden, müssen die Organisationen sicherstellen, dass die aufbewahrten Unterlagen weiterhin zugänglich, vollständig, kontrolliert und vertrauenswürdig bleiben.
Die Kombination aus Sorgfaltspflichten gegenüber Kunden und Aufbewahrungspflichten macht eine geregelte Aufbewahrung eindeutig erforderlich.
Aufzeichnungen über Finanzkriminalität dürfen nicht in veralteten Systemen untergehen. Sie müssen für aufsichtsrechtliche Zwecke zugänglich, zuverlässig und kontrolliert bleiben.
Warum eine Datensicherung keine Beweissicherung darstellt
Sicherungen sind für die Wiederherstellung unerlässlich. Sie sind nicht dasselbe wie langfristige Sicherung von Beweismitteln.
Ein Backup dient zur Beantwortung einer Sicherheitsabfrage:
Können wir das System oder die Daten nach einem Vorfall wiederherstellen?
Ein Archiv liefert eine Antwort auf eine Beweisfrage:
Können wir die Informationen finden, verstehen, ihnen vertrauen und ihre Richtigkeit nachweisen, nachdem das ursprüngliche System nicht mehr vorhanden ist?
Sicherungen sind in der Regel systemorientiert. Sie sind für die Wiederherstellung konzipiert, nicht für einen geregelten Zugriff auf historische Daten. Die Suche darin kann sich als schwierig erweisen. Möglicherweise wird der geschäftliche Kontext nicht in einer nutzbaren Form erhalten. Unter Umständen unterstützen sie keine Aufbewahrungsregeln, keine Aufbewahrungspflicht, keine Prüfpfade oder keinen kontrollierten Zugriff für geschäftliche und behördliche Nutzer.
Ein reguliertes Archiv muss mehr leisten.
Es sollte Folgendes bewahren:
- Daten
- Dokumente
- Metadaten
- Beziehungen
- Herkunft
- Nachweis der Integrität
- Prüfpfade
- Zugriffsregeln
- Aufbewahrungsvorschriften
- Aufbewahrungspflichten
- Anzeichen für eine Wanderung oder Umwandlung
Mithilfe von Backups können Sie ein System wiederherstellen. Durch zuverlässige Archivierung können Sie Belege aufbewahren, wenn das System nicht mehr vorhanden sein sollte.
Warum eine vollständige Migration nicht immer die Lösung ist
Einige Unternehmen reagieren auf Risiken im Zusammenhang mit Altsystemen, indem sie alle Daten in ein neues Betriebssystem migrieren.
Das mag für aktuelle Daten zutreffen. Für historische Belege trifft dies jedoch nicht immer zu.
Eine vollständige Migration kann neue Probleme mit sich bringen:
- Das neue System wird mit inaktiven Daten überlastet
- Die historischen Datensätze passen nicht zum neuen Datenmodell
- Bei der Transformation geht der Kontext verloren
- Historische Fakten werden verändert oder vereinfacht
- Alte Daten werden ohne geschäftlichen Bedarf wieder aktiv
- Erhöhte Risiken hinsichtlich Datenschutz und Offenlegung
- Die Durchsetzung von Aufbewahrungsvorschriften wird schwieriger
- Die Migrationskosten steigen stark an
- Das neue System übernimmt die bisherigen Probleme hinsichtlich der Datenqualität
- Aufbewahrungspflichten
- Anzeichen für eine Wanderung oder Umwandlung
Bei inaktiven, geschlossenen, historischen oder als Beweismittel dienenden Daten ist ein reiner Archivzugriff oft zuverlässiger als eine vollständige Migration.
Die Migration dient der Verwaltung aktiver Daten. Die vertrauenswürdige Archivierung dient der Aufbewahrung historischer Belege.
Reiner Archivzugriff als Resilienzmodell
Der reine Archivzugriff ist ein strategisches Konzept zur Minderung von Legacy-Risiken
ohne dabei den historischen Wert zu verlieren.
Dies ermöglicht es Unternehmen, veraltete Systeme außer Betrieb zu nehmen, während
die Informationen zu bewahren, die nach wie vor von Bedeutung sind.
Der reine Archivzugriff verringert:
- Aktive Systeme
- Benutzerkonten
- Zugriff mit besonderen Berechtigungen
- Veraltete Infrastruktur
- Nicht unterstützte Software
- Nicht verwaltete Datenbanken
- Abhängigkeit von älteren Anbietern
- Komplexität bei Datensicherung und -wiederherstellung
- Aufwandsbelastung durch Überwachung
- Angriffsfläche
Gleichzeitig bewahrt es:
- Historische Daten
- Dokumente
- Metadaten
- Beziehungen
- Geschäftlicher Kontext
- Nachprüfbarkeit
- Herkunft
- Integrität
- Aufbewahrungspflicht
- Kundenbindung
- Zugangsbeschränkung
Dadurch ist der reine Archivzugriff nicht nur im Hinblick auf Kosteneinsparungen von Bedeutung,
sondern auch für Cyber-Resilienz, operative Resilienz und regulatorische Anforderungen
Rechenschaftspflicht.
Wie man Altsysteme außer Betrieb nimmt, ohne Beweismittel zu verlieren
Ein robustes Programm zur Stilllegung von Anwendungen sollte
Befolgen Sie eine festgelegte Abfolge.
Alt-Systeme identifizieren
Erstellen Sie eine Bestandsliste der Systeme, die nicht mehr
strategisch oder operativ erforderlich.
01
Risiko und Wert klassifizieren
Ermitteln Sie, welche Systeme Risiken im Bereich Cybersicherheit und im operativen Bereich verursachen,
Risiken in Bezug auf regulatorische und rechtliche Aspekte sowie die Datenintegrität.
02
Daten und Unterlagen auswerten
Ermitteln Sie, welche Daten aktiv, historisch oder reguliert sind,
sensibel, redundant oder rechtlich relevant.
03
Definition von Aufbewahrungspflicht und Aufbewahrungsanordnung
Entscheiden Sie, was aufbewahrt werden muss, was gelöscht werden darf und
was aus rechtlichen oder behördlichen Gründen aufbewahrt werden muss
Einschränkungen.
04
Aktuelle Daten von historischen Belegen trennen
Migrieren Sie nur das, was weiterhin betriebsbereit ist. Archivieren Sie das, was
muss zugänglich und vertrauenswürdig bleiben.
05
Daten, Dokumente und Metadaten extrahieren
Behalten Sie den Inhalt, die Struktur, die Beziehungen und
Kontext, der zum Verständnis der Aufzeichnungen erforderlich ist.
06
Vollständigkeit und Integrität überprüfen
Weisen Sie nach, dass das Archiv den erwarteten Inhalt aufweist
und dass die Beweislage weiterhin zuverlässig ist.
07
Zugriff ausschließlich auf das regulierte Archiv aktivieren
Gewährleisten Sie einen kontrollierten Zugriff für autorisierte Benutzer, Prüfer,
Aufsichtsbehörden, Rechtsabteilungen oder wirtschaftliche Interessengruppen.
08
Das Quellsystem außer Betrieb nehmen
Infrastruktur, Konten, Schnittstellen und Lizenzen entfernen
sowie veraltete Abhängigkeiten, nachdem die Nachweise vorliegen
erhalten.
09
Das Archiv im Laufe der Zeit verwalten
Aufbewahrungspflichten, Aufbewahrungsanordnung, Zugriffskontrolle, Integrität anwenden
Prüfungen, Nachvollziehbarkeit und kontrollierte Weitergabe.
10
Docbyte Vault: Verringerung des Risikos durch veraltete Systeme bei gleichzeitiger Wahrung der Beweiskraft
Docbyte Vault unterstützt Unternehmen bei der Ablösung von Altsystemen
Abhängigkeit vom Zugriff ausschließlich auf vertrauenswürdige Archive.
Es ermöglicht es Unternehmen, veraltete Anwendungen außer Betrieb zu nehmen
unter Wahrung der Daten, Dokumente, Metadaten und Beziehungen
und geschäftliche Zusammenhänge, die nach wie vor von Bedeutung sind.
Docbyte Vault trägt zur Aufbewahrung folgender Dokumente bei:
- Strukturierte Daten
- Dokumente
- Metadaten
- Beziehungen
- Geschäftlicher Kontext
- Prüfpfade
- Aufbewahrungsvorschriften
- Aufbewahrungspflichten
- Herkunft
- Nachweis der Integrität
- Zugangsbeschränkung
Es unterstützt Unternehmen dabei, Folgendes zu reduzieren:
- Abhängigkeit von veralteten Systemen
- Angriffsfläche durch veraltete Anwendungen
- Unkontrollierter Zugriff auf historische Daten
- Komplexität der Wiederherstellung
- Abhängigkeit von einer veralteten Infrastruktur
- Langfristiger Wartungsaufwand
- Beweisrisiko aufgrund unvollständiger oder nicht vertrauenswürdiger Exporte
Docbyte Vault sollte nicht als Cybersicherheits-Tool positioniert werden, ein
Ein KI-Compliance-Tool oder eine umfassende Lösung für DORA, NIS2, das KI-Gesetz oder AMLR
Compliance-Lösung.
Es sollte wie folgt positioniert werden:
Die bewährte Archivierungsschicht, die es Unternehmen ermöglicht,
Risiken im Zusammenhang mit Altsystemen bei gleichzeitiger Wahrung der Nachweispflicht gegenüber den Aufsichtsbehörden,
was Wirtschaftsprüfer und Geschäftsanwender nach wie vor erwarten.
Nehmen Sie das System außer Betrieb. Sichern Sie die Beweismittel. Verringern Sie das Risiko.
Fahren Sie mit der Reihe zum Thema „Anwendungsauslauf“ fort
Auf dieser Seite wird erläutert, warum der Druck zur Stilllegung
Die Bedeutung von Altsystemen nimmt zu. Für ein umfassenderes Verständnis
Informationen zur Terminologie und zu branchenspezifischen Anwendungsfällen finden Sie im
weitere Leitfäden dieser Reihe.
Teil 1: Anwendungsauslauf, Stilllegung, Auslaufphase oder Archivierung?
Teil 2: Wenn das Unternehmen weiterbesteht, müssen die Beweismittel erhalten bleiben
Häufig gestellte Fragen
Warum stellen Altsysteme ein Risiko für die Cyberresilienz dar?
Altsysteme laufen möglicherweise auf nicht mehr unterstützter Software, verwenden veraltete Authentifizierungsverfahren, enthalten nicht verwaltete Konten, sind von einer veralteten Infrastruktur abhängig und lassen sich nur schwer überwachen, patchen oder wiederherstellen. Selbst wenn sie für den Betrieb nicht mehr von Bedeutung sind, vergrößern sie dennoch die aktive Risikofläche.
Welcher Zusammenhang besteht zwischen DORA und der Stilllegung von Altsystemen?
DORA verpflichtet Finanzinstitute dazu, IKT-Risiken strukturiert zu steuern. Altsysteme, die aus Gründen der historischen Datenverfügbarkeit weiterhin in Betrieb bleiben, gelten nach wie vor als IKT-Ressourcen und müssen entsprechend verwaltet, geschützt, überwacht, wiederherstellbar und ihrem Risiko angemessen sein. Die Stilllegung veralteter Systeme kann dazu beitragen, unnötige IKT-Komplexität zu reduzieren.
Inwiefern besteht ein Zusammenhang zwischen NIS2 und Altsystemen?
NIS2 erhöht die Anforderungen an das Risikomanagement im Bereich der Cybersicherheit für wesentliche und wichtige Einrichtungen in vielen Branchen. Ältere Systeme können Sicherheitsrisiken darstellen, wenn sie unzureichend verwaltet, nicht mehr unterstützt oder ausschließlich zu historischen Nachschlagezwecken online gehalten werden.
Warum reicht ein Backup als Nachweis für aufsichtsrechtliche Zwecke nicht aus?
Backups dienen der Wiederherstellung. Die aufschreibungspflichtige Aufbewahrung von Beweismitteln erfordert einen durchsuchbaren, geregelten, kontextbezogenen und vertrauenswürdigen Zugriff auf Datensätze, Metadaten, Verknüpfungen, Prüfpfade, Aufbewahrungsregeln, rechtliche Aufbewahrungspflichten und Herkunftsdaten.
Warum sollten Sie nicht alle Altdaten in das neue System migrieren?
Historische Daten passen möglicherweise nicht zum neuen Betriebsmodell und müssen möglicherweise nicht mehr aktiv sein. Eine vollständige Migration kann zu höheren Kosten, größerer Komplexität, einem erhöhten Datenschutzrisiko und einer Beeinträchtigung der Datenqualität führen. Für historische Belege ist ein reiner Archivzugriff oft die geeignetere Lösung.
Inwiefern hängt die Datenintegrität mit der Stilllegung von Altsystemen zusammen?
Wenn Altsysteme außer Betrieb genommen werden, müssen Unternehmen sicherstellen, dass die Unterlagen vollständig, zuverlässig, nachvollziehbar und zugänglich bleiben. Dies ist insbesondere in regulierten Branchen wie den Biowissenschaften, dem Finanzwesen, dem Gesundheitswesen, der chemischen Industrie und dem verarbeitenden Gewerbe von großer Bedeutung.
Inwiefern ist das KI-Gesetz für Altdaten von Bedeutung?
Historische Daten können für das Training, die Validierung, das Testen oder die Entscheidungsunterstützung im Bereich der KI wiederverwendet werden. In KI-Kontexten mit hohem Risiko benötigen Organisationen eine strenge Datenverwaltung, einschließlich der Kenntnis der Herkunft, Eignung, Vollständigkeit und Einschränkungen der Daten.
Inwiefern sind die AML-Vorschriften für die Archivierung historischer Daten von Bedeutung?
Die AML-Vorschriften verlangen, dass bestimmte Informationen zur Kundenüberprüfung, Transaktionsnachweise und Bewertungsunterlagen aufbewahrt und den zuständigen Behörden zur Verfügung gestellt werden. Werden diese Unterlagen in Altsystemen gespeichert, müssen bei deren Stilllegung die Zugänglichkeit, Integrität und Kontrollierbarkeit gewahrt bleiben.
Was ist ein reiner Archivzugriff?
Der reine Archivzugriff ermöglicht es autorisierten Benutzern, historische Datensätze über ein reguliertes Archiv einzusehen, anstatt das ursprüngliche Altsystem online zu halten.
Inwiefern ist Docbyte Vault hilfreich?
Docbyte Vault speichert strukturierte Daten, Dokumente, Metadaten, Beziehungen, Prüfpfade, Aufbewahrungsregeln, rechtliche Aufbewahrungspflichten sowie Nachweise zur Herkunft und Integrität in einem regulierten Archiv. Dies ermöglicht es Unternehmen, ihre Abhängigkeit von veralteten Systemen zu verringern und gleichzeitig einen vertrauenswürdigen Zugriff auf historische Unterlagen zu gewährleisten.
Werden Altsysteme weiterhin online gehalten, um auf historische Daten zugreifen zu können?
Sollte ein veraltetes System nur deshalb noch in Betrieb sein, weil möglicherweise noch jemand die Daten benötigt, ist es vielleicht an der Zeit,
Überdenken Sie die Strategie.
Docbyte Vault unterstützt Unternehmen dabei, historische Daten, den geschäftlichen Kontext und den Beweiswert in einer
ein verwaltetes Archiv, sodass Altsysteme außer Betrieb genommen werden können, ohne dass die nach wie vor relevanten Nachweise verloren gehen.