50
IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung Dr. Dietmar G. Wiedemann, PMP® PROVENTA AG Frankfurt, 22. November 2011 SecTXL '11 PROVENTA AG

IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Embed Size (px)

DESCRIPTION

Key Messages: Cloud Computing benötigt IT-Governance-Prozesse, um die Chancen zu nutzen und die Risiken im Rahmen des Cloud-Lebenszyklus zu minimieren. Das Rad muss nicht neu erfunden werden, nutzen Sie existierende Frameworks, wie etwa COBIT. Über den Autor: Dr. Dietmar G. Wiedemann ist Leiter des Fachbereichs Cloud Computing im BDOA e.V. Seit 2009 arbeitet er als Senior Consultant bei der Proventa AG. Als Projekt Manager liegen seine Beratungsschwerpunkte im Bereich des Software Engineering zur Entwicklung innovativer Informationssysteme. Zum Thema Cloud Computing war er bei unterschiedlichen Projekten eines großen deutschen Telekommunikationsunternehmens tätig. Seit 2003 ist er Vorsitzender des Aufsichtsrats der aubergemediale AG, die sich mit der Konzeption von E-Commerce Geschäftsmodellen befasst und diese mit eigens entwickelten Cloud-Lösungen umsetzt. Er referierte auf zahlreichen nationalen und internationalen Fachkonferenzen und ist Autor und Herausgeber von Büchern und Fachartikeln zu den Themen Payments und Marketing im E- und M-Commerce sowie Cloud Computing.

Citation preview

Page 1: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung Dr. Dietmar G. Wiedemann, PMP® PROVENTA AG

Frankfurt, 22. November 2011 SecTXL '11

PROVENTA AG

Page 2: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Prolog: Zwei Sätze über mich.

Page 3: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG
Page 4: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Fachbereich Cloud Computing, ein Forum für die Zusammenarbeit und den Austausch im Cloud Computing.

Leiter des Fachbereichs Cloud Computing im Bundesverband der Dienstleister für Online-Anbieter (BDOA)

Page 5: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

1. Cloud Computing benötigt IT-Governance-Prozesse, um die Chancen

zu nutzen und die Risiken zu minimieren.

2. Das Rad muss nicht neu erfunden werden, nutzen Sie existierende Frameworks, wie etwa COBIT.

Page 6: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Drei Geschichten über die Chancen von Cloud Computing.

Page 7: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

PROVENTA AG

Was sind überzeugende Use Cases?

Nutzung im Zeitablauf

Bedarfs- volumen

Schwankend Konstant

Planbar

Nicht planbar

Saison-Geschäft

Start-up

?

Schnellere Batch-Prozesse

Quelle: Armbrust, M. et. al (2010): A View of Cloud Computing. Communications of the ACM.

Page 8: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Claudia E-Commerce mit Fokus

auf Weihnachtsartikel Nutzung von IaaS

Planbar, aber schwankend

Page 9: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Zeit

IT-B

edar

f

Cloud Tatsächlicher Bedarf On-Premises

Abfangen von planbaren Peaks im Saison-Geschäft

Page 10: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Finanzielle Vorteile durch eine CapEx-OpEx-Verschiebung

Page 11: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Peter Start-up im E-Commerce Nutzung von SaaS für CRM

Schwankend, aber nicht planbar

Page 12: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Keine hohen Anfangsinvestitionen

Page 13: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Flexibilität durch Skalierbarkeit

Page 14: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Time-to-Market

Page 15: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Martina Data-Mining-Beratung Große Datenmengen Meist Batch-Verarbeitung Nutzung von IaaS

Volumen nicht planbar, aber konstant

Page 16: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Zeit-Vorteile durch schnellere Batch-Prozesse

Page 17: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

„Durch seine Vorzüge hat Cloud Computing das Potenzial, mittel- bis langfristig einen beträchtlichen Teil der traditionellen IT-Leistungsangebote zu ersetzen.“ !

Zwischenfazit I

Quelle: BITKOM (2009): Cloud Computing - Evolution in der Technik, Revolution im Business.

Page 18: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Drei Geschichten über die Risiken von Cloud Computing.

Page 19: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Das Weihnachtsgeschäft von Claudia war 2011 weniger erfolgreich.

Page 20: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Grund war ein Ausfall beim IaaS-Provider, durch den die Kundendaten vollständig verloren gingen.

Page 21: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Claudia hatte keinen Notfall-Plan Nutzung mehrerer Verfügbarkeitszonen Back-up (intern oder bei anderem Anbieter)

Page 22: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Eines Tages erhielt Peter einen unerfreulichen Brief vom Unabhängigen Landeszentrum für Datenschutz.

Page 23: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Grund waren datenschutzrechtliche Versäumnisse Verarbeitung personenbezogener Daten außerhalb des

Europäischen Wirtschaftsraums Kein Safe-Harbor-Abkommen Keine Auftragsdatenvereinbarung (§ 11 BDSG)

Page 24: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Peter droht ein hohes Bußgeld oder er unterlässt die SaaS-CRM-Nutzung.

Page 25: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Eines Tages stellt Martina massive Schatten-IT fest, wodurch Datensilos bei verschiedenen inkompatiblen Anbietern entstanden.

Page 26: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Grund war der einfache Zugang zur Cloud. Man benötigt nur eine Kreditkarte, um IT-Investitionen „an der IT vorbei“ zu tätigen.

Page 27: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Martina hatte keine Auklärungsarbeit geleistet und ist jetzt mit sämtlichen Cloud-Risiken konfrontiert

Lock-in - Loss of governance - Compliance challenges - Loss of business reputation due to co-tenant activities - Cloud service termination or failure - Cloud provider acquisition - Supply chain failure - Social engineering attacks - Backups lost - Resource exhaustion - Isolation failure - Cloud provider malicious insider - Management interface compromise - Intercepting data in transit - Data leakage on up/download - Insecure or ineffective deletion of data - DDoS - EDOS - Loss of encryption keys - Compromise service engine - Conflicts between customer hardening procedures and cloud environment Subpoena and e-discovery - Risk from changes of jurisdiction - Data protection risks - Licensing risks

Page 28: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

“Cloud computing

needs governance.”

Quelle: Gordon Haff - Senior Cloud Product Manager, Red Hat

IT-Risken

Compliance

Schatten-IT

Zwischenfazit II

Page 29: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

IT-Governance

Page 30: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

PROVENTA AG

Definition: IT-Governance im Cloud-Kontext.

Cloud Governance stellt Entscheidungs- und Kontrollprozesse zur Verfügung, um Risiken im Rahmen des Cloud-Service-Lebenszyklus zu senken und Chancen zu erhöhen.

Strategische Planung

Design & Architektur

Integration, Migration & Customizing

Nutzung Monitoring

Change

Exit

Cloud Governance

Page 31: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Quelle: ISACA (2011): IT Control Objectives for Cloud Computing: Controls and Assurance in the Cloud.

“The use of proven frameworks can help enable an enterprise to realize expected benefits from the cloud.“

Page 32: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

PROVENTA AG

Die Information Systems Audit and Control Association (ISACA) empfiehlt die Nutzung von 4 integrierten Frameworks.

COBIT

Val IT

Business Model for Information

Security

Risk IT

Quelle: ISACA (2011): IT Control Objectives for Cloud Computing: Controls and Assurance in the Cloud.

COBIT bietet einen umfassenden Rahmen zur Erfüllung von Anforderungen an die IT-Governance.

Val IT hilft den optimalen Wertbeitrag aus IT-Investitionen zu erzielen.

Risk IT dient dem IT-Risikomanagement.

BMIS bietet Leitlinien, die sämtliche Aspekte der Informationssicherheit aus Geschäftssicht behandeln.

„Cloud Governance Frameworks“

Page 33: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

COBIT in a nutshell

Page 34: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Start

Ziele setzen Vergleichen

IT-Prozesse aufsetzen und

implementieren

Richtung vorgeben

Performance messen

Grundprinzip von COBIT

Page 35: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Identifikation der Geschäfts- und IT-Ziele für den Cloud-Einsatz und Ableitung der benötigten IT-Prozesse, um die IT am Geschäft auszurichten

Matrix IT-Ziel/IT-Prozess

Matrix Geschäftsziel/IT-Ziel

Ausrichtung der IT am Geschäft

Page 36: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Beschreibung von 34 Prozessen, die sich an vier Domänen orientieren

Planung & Organisation

Beschaffung & Implementierung

Lieferung & Support

Überwachung & Evaluierung

Page 37: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Bild: Ashlinorton

Metriken zur Beurteilung des Prozesses des Beitrags einzelner Aktivitäten zu den Prozess-Zielen des Beitrags des Prozesses wiederum zu den IT-Zielen

Page 38: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Reifegradmodell, das die typischen Ausprägungen des Prozesses in 6 Reifegradstufen (0 bis 5) beschreibt

Page 39: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Festlegung von Verantwortlichkeiten für jeden Prozess über RACI

Bild: Kamal Selle

Page 40: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

OK, und was nützt IT Governance für mein

Unternehmen?

Page 41: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

„to control the formulation and implementation of IT strategy and in this way ensure the fusion of business and IT.”

Quelle: De Haes, S., van Grembergen, W. (2004): IT Governance and its Mechanisms.

Page 42: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Risikomanagement, um Sicherheit, Verfügbarkeit und Einhaltung von gesetzlichen Bestimmungen zu gewährleisten.

Page 43: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Quelle: Weill, P.; Ross, J.W.: IT Governance. Harvard Business Press Books, 2004.

“Firms with superior IT governance have more than

25% higher profits than firms with poor governance given the same strategic objectives.”

Page 44: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Was muss ich tun, um IT-Governance im Unternehmen

richtig einzusetzen?

Page 45: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Lesen Sie Bücher und erstellen Sie einen Projektplan!

Page 46: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Besuchen Sie eine Schulung und lassen Sie sich zertifizieren.

Page 47: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Lassen Sie sich durch einen Consultant unterstützen.

Page 48: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

1. Cloud Computing benötigt IT-Governance-Prozesse, um die Chancen

zu nutzen und die Risiken zu minimieren.

2. Das Rad muss nicht neu erfunden werden, nutzen Sie existierende Frameworks, wie etwa COBIT.

Page 49: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

PROVENTA AG

Proventa AG

Services • Strategieberatung • Projektmanagement • Konzeption & Design • Prozessmanagement • Systemintegration • Architektur • Datenmanagement • Technische Tests • Support und Wartung

Corporate Applications

• Order-Management

• CRM

• Billing and Rating

• Business Intelligence

• Data Governance

Interactive Media • Internet Applications • Mobile Applications

Gegründet 1992

Fachschwerpunkt Beratungshaus + System-Integrator

Branchenschwerpunkt Telekommunikation und ISP

Anzahl Mitarbeiter 110

Erfahrung Über 700 IT-Projekte

Technologien und Plattformen

Page 50: IT-Governance matters. Drei Geschichten über Chancen und Risiken der Cloud-Nutzung - Wiedemann, D.G. - Proventa AG

Kontakt

Dr. Dietmar Georg Wiedemann, PMP® PROVENTA AG Untermainkai 29 60329 Frankfurt Fon: +49 (0)69 - 23 25 50 Fax: +49 (0)69 - 23 42 67 Mobil: +49 (0)151-16 78 95 82 Email: d.wiedemann[at]proventa.de