Docbyte-Facebook-Pixel
Nehmen Sie an der „Docbyte Vault 26.3 Executive Preview“ teil – Donnerstag, 29. Oktober, 12:00–18:00 Uhr, Gent — Eine Einladung anfordern

Der neue Druck, Altsysteme außer Betrieb zu nehmen

Cyberresilienz, Datenintegrität und regulatorische Rechenschaftspflicht im Zeitalter von DORA, NIS2, KI und digitalen Beweismitteln

der neue Druck, Altsysteme außer Betrieb zu nehmen

Altsysteme wurden früher vor allem als Problem im Zusammenhang mit den IT-Kosten angesehen.

Ihre Wartung war kostspielig, ihre Integration schwierig und sie waren von einer veralteten Infrastruktur abhängig. Viele Organisationen nahmen diese Kosten in Kauf, da die Systeme nach wie vor historische Daten enthielten, die möglicherweise aus Gründen der Rechnungsprüfung, aus rechtlichen oder aufsichtsrechtlichen Gründen oder für den Kundenservice benötigt wurden.

Diese Position lässt sich immer schwerer verteidigen.

Heutzutage stellen Altsysteme zudem ein Problem für die Ausfallsicherheit dar. Sie vergrößern die Angriffsfläche. Sie erschweren die Wiederherstellung. Sie bergen verborgene IKT-Risiken. Sie lassen sich nur schwer überwachen, mit Patches versorgen, testen und verwalten. Sie können Daten enthalten, die zwar nach wie vor rechtlich oder betrieblich relevant sind, deren Integrität, Herkunft und Kontext sich jedoch im Laufe der Zeit immer schwerer nachweisen lassen.

Gleichzeitig verlangen Vorschriften und aufsichtsrechtliche Erwartungen zunehmend, dass Organisationen nachweisen, dass sie die Kontrolle über IKT-Risiken, Datenintegrität, Aufbewahrung von Unterlagen, Nachvollziehbarkeit und Nachweismöglichkeiten haben.

Die Frage lautet nicht mehr nur:

Können wir es uns leisten, dieses Altsystem weiter zu betreiben?

Die bessere Frage lautet:

Lässt es sich noch rechtfertigen, dieses Altdatenrisiko online zu belassen, wenn die Daten in einem vertrauenswürdigen Archiv aufbewahrt werden könnten?

Abbildung zur Archivierung im Rahmen der Cyber-Resilienz von Altsystemen

Legacy ist nicht mehr nur ein Problem der IT-Kosten

Seit Jahren sind Alt-Systeme Einstellung einer Anwendung wurde vor allem als Thema der IT-Effizienz dargestellt.

Die üblichen Argumente waren bekannt:

Diese Argumente sind nach wie vor von Bedeutung.

Doch sie geben nicht mehr das gesamte Bild wieder.

Altsysteme stellen zunehmend ein Risiko dar, da sie weiterhin Teil der Betriebs- und Sicherheitslandschaft bleiben, auch wenn ihre geschäftliche Funktion weitgehend weggefallen ist.

Viele werden nur deshalb weiterbetrieben, weil historische Daten nicht ordnungsgemäß archiviert wurden. Diese Systeme unterstützen zwar möglicherweise keine aktiven Prozesse mehr, erfordern jedoch nach wie vor Konten, Infrastruktur, Datensicherungen, Überwachung, Sicherheitspatches, Zugriffskontrolle, Supportverträge und Wiederherstellungsverfahren.

Sollte der einzige Grund für den Fortbestand eines Systems die Abfrage historischer Daten sein, sollte sich das Unternehmen fragen, ob das System noch einen Nutzen darstellt oder ob es zu einem vermeidbaren Risiko geworden ist.

Ein Altsystem, das ausschließlich für historische Abfragen weiterbetrieben wird, ist keine Geschäftsanwendung. Es stellt eine Risikofläche dar.

Grafik zum Risiko bei der Stilllegung von Altsystemen

Drei Trends verändern die Debatte um Altsysteme

Der Druck, veraltete Systeme außer Betrieb zu nehmen und stillzulegen, kommt aus drei Richtungen.

Symbol für operative Cyber-Resilienz

Herausforderung 1: Cyber- und operative Widerstandsfähigkeit

Vorschriften wie DORA und NIS2 verpflichten Organisationen dazu, ihre IKT-Umgebung besser zu verstehen, zu verwalten, zu schützen, zu überwachen, wiederherzustellen und zu testen. Veraltete Systeme erschweren dies.

Symbol für die Vertrauenswürdigkeit der Datenintegrität als Beweismittel

Welle 2: Datenintegrität und Vertrauen in die Beweiskraft

In regulierten Branchen wie den Life Sciences müssen historische Aufzeichnungen vollständig, korrekt, rückverfolgbar, lesbar, zugänglich und vertrauenswürdig bleiben. Ein System kann zwar außer Betrieb genommen werden, doch die Nachweise müssen weiterhin für Prüfungen bereitgehalten werden.

Symbol für die Governance regulatorischer Daten

Druckwelle 3: Rechenschaftspflicht der Regulierungsbehörden und Datenverwaltung

Das KI-Gesetz, die Geldwäschebekämpfungsvorschriften, die Verpflichtungen im Bereich der Finanzkriminalität sowie umfassendere Compliance-Rahmenwerke verlangen von Organisationen in zunehmendem Maße, die Herkunft, Qualität, den Kontext, die Verwendung und die Integrität von Daten darzulegen.

Diese drei Entwicklungen lassen denselben Schluss zu:

Altsysteme sollten nicht allein deshalb weiter in Betrieb bleiben, weil noch niemand eine vertrauenswürdige Alternative zur Archivierung geschaffen hat.

Altsysteme können die Widerstandsfähigkeit auf verschiedene Weise beeinträchtigen:

Warum Altsysteme die Cyberresilienz schwächen

Bei der Cyber-Resilienz geht es nicht nur um den Schutz aktiver Systeme. Es geht auch darum, unnötige Risiken zu minimieren.

Jedes veraltete System, das weiterhin in Betrieb bleibt, erhöht die Komplexität.

Mehr Systeme bedeuten mehr zu inventarisierende Ressourcen, mehr zu verwaltende Schwachstellen, mehr zu kontrollierende Zugriffsrechte, mehr zu überprüfende Sicherungen, mehr zu testende Wiederherstellungsverfahren und mehr zu untersuchende Vorfälle.

Die Widerstandsfähigkeit lässt sich nicht nur durch die Stärkung kritischer Systeme verbessern, sondern auch durch die Beseitigung unnötiger Systeme aus der Risikolandschaft.

DORA: Altsysteme als Thema des IKT-Risikomanagements

Das Gesetz zur digitalen Betriebsresilienz verändert die Art und Weise, wie Finanzinstitute mit IKT-Risiken umgehen müssen.

Bei DORA geht es nicht nur um Vorfälle im Bereich der Cybersicherheit. Das Konzept schafft einen umfassenden Rahmen für die digitale operative Widerstandsfähigkeit, der das IKT-Risikomanagement, die Governance, die Erfassung von IKT-Ressourcen und -Risiken, den Schutz, die Prävention, die Erkennung, die Reaktion, die Wiederherstellung, die Datensicherung, die Wiederinbetriebnahme, die Prüfung sowie Risiken durch IKT-Drittanbieter umfasst.

Dies ist für Altsysteme von Bedeutung.

Eine Altanwendung, die aus historischen Gründen weiterhin online ist, bleibt Teil der IKT-Umgebung. Sie muss identifiziert, geschützt, überwacht, gesteuert und wiederherstellbar sein. Wenn sie auf einer veralteten Infrastruktur oder einem Drittanbieter basiert, kann sie zudem das IKT-Risiko durch Dritte erhöhen. Wird sie nicht ordnungsgemäß in Resilienztests, Sicherungsverfahren oder Überprüfungen der Zugriffskontrolle einbezogen, stellt sie eine Schwachstelle im IKT-Risikorahmen dar.

Für Finanzinstitute, stellt sich die Frage:

Können wir nachweisen, dass jedes noch in Betrieb befindliche Altsystem notwendig, kontrolliert, wiederherstellbar und im Verhältnis zu seinem Risiko angemessen ist?

Sollte die Antwort „Nein“ lauten, könnte ein reiner Archivzugriff die bessere Strategie sein.

Abbildung zum DORA-basierten Risikomanagement für Altsysteme im IT-Bereich

NIS2: Risikomanagement im Bereich der Cybersicherheit in wesentlichen und wichtigen Einrichtungen

NIS2 erweitert die Diskussion über das Risikomanagement im Bereich der Cybersicherheit über den Finanzsektor hinaus.

Sie gilt für ein breites Spektrum wesentlicher und wichtiger Einrichtungen in verschiedenen Sektoren wie Energie, Verkehr, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, IKT-Dienstleistungsmanagement, öffentliche Verwaltung, Raumfahrt, Postdienste, Abfallwirtschaft, Chemikalien, Lebensmittel, verarbeitendes Gewerbe und digitale Dienstleister.

Die Richtlinie legt einen stärkeren Schwerpunkt auf technische, betriebliche und organisatorische Maßnahmen zum Management von Cybersicherheitsrisiken.

Altsysteme sind von Bedeutung, da sie häufig am Rande der Governance angesiedelt sind. Sie sind zwar möglicherweise nicht mehr geschäftskritisch, enthalten jedoch nach wie vor sensible Daten. Auch wenn ihnen nicht dieselbe Aufmerksamkeit zuteilwird wie aktiven Kernsystemen, stellen sie dennoch ein Cyberrisiko dar.

Für Organisationen in NIS2-relevanten Sektoren stellt sich nun folgende Frage hinsichtlich der Altanlagen:

Warum sollten veraltete Systeme weiter in Betrieb gehalten werden, wenn ihr einziger verbleibender Zweck der Zugriff auf historische Daten ist?

Eine vertrauenswürdige Archivierung kann dazu beitragen, die aktive Systemlandschaft zu verkleinern und gleichzeitig den Zugriff auf die Informationen zu gewährleisten, die weiterhin aufbewahrt werden müssen.

Abbildung zum NIS2-Risikomanagement im Bereich Cybersicherheit

Das verborgene Risiko, Systeme für den Zugriff auf historische Daten am Laufen zu halten

Viele Altsysteme werden nicht weiterbetrieben, weil sie betrieblich noch von Nutzen sind.

Sie werden aufbewahrt, weil vielleicht eines Tages jemand etwas nachschlagen muss.

Dies führt zu einem gefährlichen Kompromiss.

Die Organisation trägt die Kosten und das Risiko eines in Betrieb befindlichen Systems, erhält jedoch lediglich den Nutzen eines historischen Archivs.

Das ist ineffizient und riskant.

Dennoch wird ihm möglicherweise nicht dieselbe Aufmerksamkeit seitens der Unternehmensführung zuteil wie einem modernen Kernsystem.

Dadurch entsteht eine Diskrepanz zwischen dem wahrgenommenen Risiko und dem tatsächlichen Risiko.

Wenn ein System lediglich für historische Abfragen benötigt wird, ist der Zugriff ausschließlich auf das Archiv die sicherere Vorgehensweise und nicht der dauerhafte, schreibgeschützte Zugriff auf Altdaten.

Ein Altsystem, das aus historischen Gründen weiterbetrieben wird, erfordert möglicherweise weiterhin:

Datenintegrität: Wenn alte Daten noch nachgewiesen werden müssen

Cyberresilienz ist nur ein Aspekt des Drucks.
In vielen regulierten Branchen ist das größere Problem das Vertrauen in die Nachweiskraft.

Historische Daten müssen nicht nur vorhanden sein. Sie müssen auch verständlich, vollständig, nachvollziehbar und vertrauenswürdig bleiben.

Organisationen müssen unter Umständen Folgendes nachweisen:

Ein Datenbankexport ohne Kontext reicht möglicherweise nicht aus. Eine Datensicherung reicht möglicherweise nicht aus. Eine Dateifreigabe reicht möglicherweise nicht aus.

Je stärker das Umfeld reguliert ist, desto wichtiger werden Herkunft, Nachvollziehbarkeit und Integrität.

Daten, die nicht überprüft werden können, sind nicht vertrauenswürdig. In regulierten Umfeldern können Daten, denen man nicht vertrauen kann, unbrauchbar werden.

Abbildung zum Nachweis der Integrität historischer Daten
Bild zum Thema Datenintegritätsarchiv im Bereich der Biowissenschaften

Biowissenschaften: Datenintegrität kann zu einem regulatorischen Hindernis werden

Biowissenschaften Dies ist ein anschauliches Beispiel dafür, warum historische Daten nicht wie gewöhnliche Altdaten behandelt werden können.

Klinische Studien, Labordaten, Qualitätsaufzeichnungen, Validierungsnachweise, Zulassungsunterlagen, Pharmakovigilanz-Aufzeichnungen und Chargenprotokolle können noch lange nach dem Wechsel oder der Stilllegung der Systeme, mit denen sie erstellt wurden, relevant bleiben.

In diesem Bereich spielen Grundsätze der Datenintegrität wie ALCOA++ eine zentrale Rolle. Aufzeichnungen müssen zuordenbar, lesbar, zeitnah, original, korrekt, vollständig, konsistent, dauerhaft und verfügbar sein.

Ein anschauliches aktuelles Beispiel ist der Fall „Applied Therapeutics“. Die FDA versandte ein Mahnschreiben im Anschluss an eine Inspektion im Vorfeld der Zulassung im Zusammenhang mit einer klinischen Studie, und das Unternehmen erhielt zudem ein „Complete Response Letter“ bezüglich seines Antrags auf Zulassung eines neuen Arzneimittels. Die öffentliche Berichterstattung sowie das Schreiben der FDA weisen auf Mängel bei der klinischen Anwendung und auf Inspektionsbefunde hin. Der Fall sollte nicht zu stark vereinfacht werden, doch er veranschaulicht, wie die Integrität klinischer Daten, elektronische Aufzeichnungen, die Nachvollziehbarkeit sowie Inspektionsbefunde das Risiko bei der behördlichen Zulassung unmittelbar beeinflussen können.

Die Erkenntnis geht über ein einzelnes Unternehmen hinaus.

Kann ein Sponsor oder ein reguliertes Unternehmen die Aufzeichnungen zu einer regulierten Tätigkeit nicht rekonstruieren, erläutern, überprüfen und als vertrauenswürdig einstufen, drohen ihm möglicherweise Risiken im Zusammenhang mit Inspektionen, Genehmigungen oder Rechtsstreitigkeiten sowie Kosten für Abhilfemaßnahmen.

Im Bereich der Biowissenschaften muss bei der Stilllegung von Altsystemen die Prüfbereitschaft gewährleistet bleiben und nicht lediglich der Zugriff auf historische Daten.

KI-Gesetz: Historische Daten werden zu regulierten KI-Eingabedaten

Das KI-Gesetz liefert einen weiteren Grund, historische Daten ernst zu nehmen.
Historische Daten werden zunehmend für Analysen, Automatisierung, Modellentwicklung, Validierung, Tests und zur Entscheidungsunterstützung genutzt. In regulierten Bereichen bedeutet dies, dass alte Daten als Eingabedaten für neue KI-Systeme dienen können.

Bei KI-Systemen mit hohem Risiko wird die Datenverwaltung zu einer formalen Anforderung. Organisationen müssen die Herkunft der Daten, die Datenerfassungsprozesse, die Aufbereitungsvorgänge, die Eignung, die Einschränkungen, die Risiken von Verzerrungen, die Vollständigkeit und die Relevanz der Daten verstehen. Auch die Protokollierung und Rückverfolgbarkeit gewinnen für die Nachvollziehbarkeit über den gesamten KI-Lebenszyklus hinweg an Bedeutung.

Dadurch entsteht ein direkter Zusammenhang mit der Aufbewahrung historischer Daten.

Hierbei handelt es sich nicht um ein herkömmliches Archivierungsproblem. Es ist vielmehr ein Problem der Datenverwaltung und der Nachweispflicht.

Altdaten sind nicht einfach nur alte Daten. Im Zeitalter der KI könnten sie zu regulierten Eingabedaten werden.

Werden historische Daten zum Trainieren, Validieren, Testen oder Begründen von KI-gestützten Entscheidungen verwendet, muss die Organisation in der Lage sein, Folgendes zu erläutern:

Dies ist für die Stilllegung von Altsystemen von Bedeutung, da die Aufzeichnungen zur Geldwäschebekämpfung (AML) und zur Kundenüberprüfung häufig auf mehrere Systeme verteilt sind:

AMLR: Die Rechenschaftspflicht gegenüber den Aufsichtsbehörden erfordert eine kontrollierte Dokumentation

Die Vorschriften zur Bekämpfung der Geldwäsche unterstreichen zudem die Notwendigkeit einer zuverlässigen Buchführung.

Gemäß der EU-Geldwäschereiverordnung sind die verpflichteten Unternehmen verpflichtet, Informationen zur Kundenidentifizierung, Aufzeichnungen über bestimmte Prüfungen, Belege sowie Transaktionsaufzeichnungen aufzubewahren. Diese Aufzeichnungen müssen den zuständigen Behörden zur Verfügung stehen und der Prävention, Aufdeckung, Ermittlung und Strafverfolgung von Finanzkriminalität dienen.

Wenn diese Systeme ersetzt, zusammengeführt oder außer Betrieb genommen werden, müssen die Organisationen sicherstellen, dass die aufbewahrten Unterlagen weiterhin zugänglich, vollständig, kontrolliert und vertrauenswürdig bleiben.

Die Kombination aus Sorgfaltspflichten gegenüber Kunden und Aufbewahrungspflichten macht eine geregelte Aufbewahrung eindeutig erforderlich.

Aufzeichnungen über Finanzkriminalität dürfen nicht in veralteten Systemen untergehen. Sie müssen für aufsichtsrechtliche Zwecke zugänglich, zuverlässig und kontrolliert bleiben.

Warum eine Datensicherung keine Beweissicherung darstellt

Sicherungen sind für die Wiederherstellung unerlässlich. Sie sind nicht dasselbe wie langfristige Sicherung von Beweismitteln.

Ein Backup dient zur Beantwortung einer Sicherheitsabfrage:

Können wir das System oder die Daten nach einem Vorfall wiederherstellen?

Ein Archiv liefert eine Antwort auf eine Beweisfrage:

Können wir die Informationen finden, verstehen, ihnen vertrauen und ihre Richtigkeit nachweisen, nachdem das ursprüngliche System nicht mehr vorhanden ist?

Sicherungen sind in der Regel systemorientiert. Sie sind für die Wiederherstellung konzipiert, nicht für einen geregelten Zugriff auf historische Daten. Die Suche darin kann sich als schwierig erweisen. Möglicherweise wird der geschäftliche Kontext nicht in einer nutzbaren Form erhalten. Unter Umständen unterstützen sie keine Aufbewahrungsregeln, keine Aufbewahrungspflicht, keine Prüfpfade oder keinen kontrollierten Zugriff für geschäftliche und behördliche Nutzer.

Ein reguliertes Archiv muss mehr leisten.

Es sollte Folgendes bewahren:

Mithilfe von Backups können Sie ein System wiederherstellen. Durch zuverlässige Archivierung können Sie Belege aufbewahren, wenn das System nicht mehr vorhanden sein sollte.

Bild zur Datensicherung im Vergleich zur Beweissicherung
Grafik zum Risiko bei der Migration von Altdaten

Warum eine vollständige Migration nicht immer die Lösung ist

Einige Unternehmen reagieren auf Risiken im Zusammenhang mit Altsystemen, indem sie alle Daten in ein neues Betriebssystem migrieren.

Das mag für aktuelle Daten zutreffen. Für historische Belege trifft dies jedoch nicht immer zu.

Eine vollständige Migration kann neue Probleme mit sich bringen:

Bei inaktiven, geschlossenen, historischen oder als Beweismittel dienenden Daten ist ein reiner Archivzugriff oft zuverlässiger als eine vollständige Migration.

Die Migration dient der Verwaltung aktiver Daten. Die vertrauenswürdige Archivierung dient der Aufbewahrung historischer Belege.

Reiner Archivzugriff als Resilienzmodell

Der reine Archivzugriff ist ein strategisches Konzept zur Minderung von Legacy-Risiken
ohne dabei den historischen Wert zu verlieren.

Dies ermöglicht es Unternehmen, veraltete Systeme außer Betrieb zu nehmen, während
die Informationen zu bewahren, die nach wie vor von Bedeutung sind.

Der reine Archivzugriff verringert:

Gleichzeitig bewahrt es:

Dadurch ist der reine Archivzugriff nicht nur im Hinblick auf Kosteneinsparungen von Bedeutung,
sondern auch für Cyber-Resilienz, operative Resilienz und regulatorische Anforderungen
Rechenschaftspflicht.

Abbildung zum Ausfallsicherheitsmodell für den reinen Archivzugriff

Wie man Altsysteme außer Betrieb nimmt, ohne Beweismittel zu verlieren

Ein robustes Programm zur Stilllegung von Anwendungen sollte
Befolgen Sie eine festgelegte Abfolge.

Alt-Systeme identifizieren

Erstellen Sie eine Bestandsliste der Systeme, die nicht mehr
strategisch oder operativ erforderlich.

01

Risiko und Wert klassifizieren

Ermitteln Sie, welche Systeme Risiken im Bereich Cybersicherheit und im operativen Bereich verursachen,
Risiken in Bezug auf regulatorische und rechtliche Aspekte sowie die Datenintegrität.

02

Daten und Unterlagen auswerten

Ermitteln Sie, welche Daten aktiv, historisch oder reguliert sind,
sensibel, redundant oder rechtlich relevant.

03

Definition von Aufbewahrungspflicht und Aufbewahrungsanordnung

Entscheiden Sie, was aufbewahrt werden muss, was gelöscht werden darf und
was aus rechtlichen oder behördlichen Gründen aufbewahrt werden muss
Einschränkungen.

04

Aktuelle Daten von historischen Belegen trennen

Migrieren Sie nur das, was weiterhin betriebsbereit ist. Archivieren Sie das, was
muss zugänglich und vertrauenswürdig bleiben.

05

Daten, Dokumente und Metadaten extrahieren

Behalten Sie den Inhalt, die Struktur, die Beziehungen und
Kontext, der zum Verständnis der Aufzeichnungen erforderlich ist.

06

Vollständigkeit und Integrität überprüfen

Weisen Sie nach, dass das Archiv den erwarteten Inhalt aufweist
und dass die Beweislage weiterhin zuverlässig ist.

07

Zugriff ausschließlich auf das regulierte Archiv aktivieren

Gewährleisten Sie einen kontrollierten Zugriff für autorisierte Benutzer, Prüfer,
Aufsichtsbehörden, Rechtsabteilungen oder wirtschaftliche Interessengruppen.

08

Das Quellsystem außer Betrieb nehmen

Infrastruktur, Konten, Schnittstellen und Lizenzen entfernen
sowie veraltete Abhängigkeiten, nachdem die Nachweise vorliegen
erhalten.

09

Das Archiv im Laufe der Zeit verwalten

Aufbewahrungspflichten, Aufbewahrungsanordnung, Zugriffskontrolle, Integrität anwenden
Prüfungen, Nachvollziehbarkeit und kontrollierte Weitergabe.

10

Bild zur Risikodokumentation im Docbyte Vault (Legacy)

Docbyte Vault: Verringerung des Risikos durch veraltete Systeme bei gleichzeitiger Wahrung der Beweiskraft

Docbyte Vault unterstützt Unternehmen bei der Ablösung von Altsystemen
Abhängigkeit vom Zugriff ausschließlich auf vertrauenswürdige Archive.

Es ermöglicht es Unternehmen, veraltete Anwendungen außer Betrieb zu nehmen
unter Wahrung der Daten, Dokumente, Metadaten und Beziehungen
und geschäftliche Zusammenhänge, die nach wie vor von Bedeutung sind.

Docbyte Vault trägt zur Aufbewahrung folgender Dokumente bei:

Es unterstützt Unternehmen dabei, Folgendes zu reduzieren:

Docbyte Vault sollte nicht als Cybersicherheits-Tool positioniert werden, ein
Ein KI-Compliance-Tool oder eine umfassende Lösung für DORA, NIS2, das KI-Gesetz oder AMLR
Compliance-Lösung.

Es sollte wie folgt positioniert werden:

Die bewährte Archivierungsschicht, die es Unternehmen ermöglicht,
Risiken im Zusammenhang mit Altsystemen bei gleichzeitiger Wahrung der Nachweispflicht gegenüber den Aufsichtsbehörden,
was Wirtschaftsprüfer und Geschäftsanwender nach wie vor erwarten.

Nehmen Sie das System außer Betrieb. Sichern Sie die Beweismittel. Verringern Sie das Risiko.

Bild zur Reihe „Stilllegung von Altsystemen“

Fahren Sie mit der Reihe zum Thema „Anwendungsauslauf“ fort

Auf dieser Seite wird erläutert, warum der Druck zur Stilllegung
Die Bedeutung von Altsystemen nimmt zu. Für ein umfassenderes Verständnis
Informationen zur Terminologie und zu branchenspezifischen Anwendungsfällen finden Sie im
weitere Leitfäden dieser Reihe.

Teil 1: Anwendungsauslauf, Stilllegung, Auslaufphase oder Archivierung?

Teil 2: Wenn das Unternehmen weiterbesteht, müssen die Beweismittel erhalten bleiben

Häufig gestellte Fragen

Altsysteme laufen möglicherweise auf nicht mehr unterstützter Software, verwenden veraltete Authentifizierungsverfahren, enthalten nicht verwaltete Konten, sind von einer veralteten Infrastruktur abhängig und lassen sich nur schwer überwachen, patchen oder wiederherstellen. Selbst wenn sie für den Betrieb nicht mehr von Bedeutung sind, vergrößern sie dennoch die aktive Risikofläche.

DORA verpflichtet Finanzinstitute dazu, IKT-Risiken strukturiert zu steuern. Altsysteme, die aus Gründen der historischen Datenverfügbarkeit weiterhin in Betrieb bleiben, gelten nach wie vor als IKT-Ressourcen und müssen entsprechend verwaltet, geschützt, überwacht, wiederherstellbar und ihrem Risiko angemessen sein. Die Stilllegung veralteter Systeme kann dazu beitragen, unnötige IKT-Komplexität zu reduzieren.

NIS2 erhöht die Anforderungen an das Risikomanagement im Bereich der Cybersicherheit für wesentliche und wichtige Einrichtungen in vielen Branchen. Ältere Systeme können Sicherheitsrisiken darstellen, wenn sie unzureichend verwaltet, nicht mehr unterstützt oder ausschließlich zu historischen Nachschlagezwecken online gehalten werden.

Backups dienen der Wiederherstellung. Die aufschreibungspflichtige Aufbewahrung von Beweismitteln erfordert einen durchsuchbaren, geregelten, kontextbezogenen und vertrauenswürdigen Zugriff auf Datensätze, Metadaten, Verknüpfungen, Prüfpfade, Aufbewahrungsregeln, rechtliche Aufbewahrungspflichten und Herkunftsdaten.

Historische Daten passen möglicherweise nicht zum neuen Betriebsmodell und müssen möglicherweise nicht mehr aktiv sein. Eine vollständige Migration kann zu höheren Kosten, größerer Komplexität, einem erhöhten Datenschutzrisiko und einer Beeinträchtigung der Datenqualität führen. Für historische Belege ist ein reiner Archivzugriff oft die geeignetere Lösung.

Wenn Altsysteme außer Betrieb genommen werden, müssen Unternehmen sicherstellen, dass die Unterlagen vollständig, zuverlässig, nachvollziehbar und zugänglich bleiben. Dies ist insbesondere in regulierten Branchen wie den Biowissenschaften, dem Finanzwesen, dem Gesundheitswesen, der chemischen Industrie und dem verarbeitenden Gewerbe von großer Bedeutung.

Historische Daten können für das Training, die Validierung, das Testen oder die Entscheidungsunterstützung im Bereich der KI wiederverwendet werden. In KI-Kontexten mit hohem Risiko benötigen Organisationen eine strenge Datenverwaltung, einschließlich der Kenntnis der Herkunft, Eignung, Vollständigkeit und Einschränkungen der Daten.

Die AML-Vorschriften verlangen, dass bestimmte Informationen zur Kundenüberprüfung, Transaktionsnachweise und Bewertungsunterlagen aufbewahrt und den zuständigen Behörden zur Verfügung gestellt werden. Werden diese Unterlagen in Altsystemen gespeichert, müssen bei deren Stilllegung die Zugänglichkeit, Integrität und Kontrollierbarkeit gewahrt bleiben.

Der reine Archivzugriff ermöglicht es autorisierten Benutzern, historische Datensätze über ein reguliertes Archiv einzusehen, anstatt das ursprüngliche Altsystem online zu halten.

Docbyte Vault speichert strukturierte Daten, Dokumente, Metadaten, Beziehungen, Prüfpfade, Aufbewahrungsregeln, rechtliche Aufbewahrungspflichten sowie Nachweise zur Herkunft und Integrität in einem regulierten Archiv. Dies ermöglicht es Unternehmen, ihre Abhängigkeit von veralteten Systemen zu verringern und gleichzeitig einen vertrauenswürdigen Zugriff auf historische Unterlagen zu gewährleisten.

Werden Altsysteme weiterhin online gehalten, um auf historische Daten zugreifen zu können?

Sollte ein veraltetes System nur deshalb noch in Betrieb sein, weil möglicherweise noch jemand die Daten benötigt, ist es vielleicht an der Zeit,
Überdenken Sie die Strategie.

Docbyte Vault unterstützt Unternehmen dabei, historische Daten, den geschäftlichen Kontext und den Beweiswert in einer
ein verwaltetes Archiv, sodass Altsysteme außer Betrieb genommen werden können, ohne dass die nach wie vor relevanten Nachweise verloren gehen.