BLOG

BLOG

Schriftgröße: + –
2 Minuten Lesezeit (302 Worte)

Überblickspapier zu IT-Consumerisation und BYOD vom BSI

Überblickspapier zu IT-Consumerisation und BYOD vom BSI Überblickspapier zu IT-Consumerisation und BYOD vom BSI

Das Bundesamt für Sicherheit in der Informationstechnologie (BSI) aus Bonn hat bereits im Februar ein Überblickspapier zu IT-Consumerisation und BYOD veröffentlich, in dem geklärt wird was sich hinter Consumerisation of IT und "Bring your own device" (BYOD) verbirgt. Zunehmend löst sich die Grenze zwischen beruflicher und privater Nutzung auf, viele IT-Systeme, Programme und Dienste werden mittlerweile sowohl im beruflichen wie auch im privaten Umfeld benutzt. Diese Entwicklung wird als Consumerisation bezeichnet. Beispiele hierfür sind:

  • Mitarbeiter wollen ihre privaten Smartphones und Tablets für dienstliche E-Mails, Termine und sonstige dienstliche Tätigkeiten benutzen.
  • Mitarbeiter sind privat an Programme wie z. B. das Grafikbearbeitungsprogramm GIMP gewöhnt und möchten diese auch auf der Arbeit einsetzen.
  • Mitarbeiter benutzen privat Internet-Dienste wie z. B. Dropbox oder andere Cloud-Speicherangebote oder Werkzeuge, um Termine abzustimmen, wie Doodle und möchten diese Dienste auch beruflich nutzen.

Der zunehmende Trend zum Einsatz der eigenen IT-Hardware und Software (von Cloud-basierten Anwendungen über das Internet), also zur Consumerisation stellt das IT-Management in Unternehmen vor zunehmend große Herausforderungen, die sich auf unterschiedliche Bereiche zurückführen lassen:

  • Mit Consumerisation wird die Grenze zwischen privater und dienstlicher Nutzung von IT-Systemen  aufgehoben. Dadurch sind eine Reihe von Problemfeldern zu klären, beispielsweise durch wen und  wie die Geräte gewartet, administriert und abgesichert werden, welche Kosten und Haftungsrisiken die Mitarbeiter und welche die Institution tragen und wer die Geräte wofür benutzen darf.
  • Durch die Vermischung von privater und dienstlicher Nutzung ergeben sich spezifische Gefährdungen für den weitläufigen Bereich der Informationssicherheit.
  • Wenn IT-Geräte sowohl privat und als auch dienstlich genutzt werden, ergeben sich dadurch verschiedene rechtliche Fragestellungen, die geklärt werden müssen. Hierzu gehört beispielsweise der Datenschutz. Da sich auf privat und dienstlich genutzten Endgeräten natürlich auch private personenbezogene Daten befinden, könnte eine zentrale Administration des Endgerätes durch die jeweiligen Unternehmen datenschutzrechtlich problematisch sein.

Das vollständige Paper zum BSI Überblick zum BYOD-Themengebiet finden Sie hier.

Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken.
14
×
Blog-Beitrag abonnieren

Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

Das Ende der Standardisierung?
Lizenzmanagement und BYOD

Ähnliche Beiträge

 

Kommentare 17

Daniel Ahrens am Mittwoch, 10. Juli 2013 07:05

Den Punkt würde ich gern vertiefen. Wie würdest du Zuständigkeiten für private Geräte und betriebliche Anwendungen voneinander abgrenzen?

Den Punkt würde ich gern vertiefen. Wie würdest du Zuständigkeiten für private Geräte und betriebliche Anwendungen voneinander abgrenzen?
Theresa Weber am Mittwoch, 10. Juli 2013 19:49

Ich würde zuerst klären, welche Daten und Anwendungen betroffen sind. Daraus lassen sich Supportgrenzen und Verantwortlichkeiten ableiten.

Ich würde zuerst klären, welche Daten und Anwendungen betroffen sind. Daraus lassen sich Supportgrenzen und Verantwortlichkeiten ableiten.
Julia Reuter am Donnerstag, 11. Juli 2013 07:05

Wie lässt sich bei privaten Geräten vermeiden, dass offene Punkte zwischen zwei Zuständigkeiten liegen bleiben? Damit würde die Verantwortung im weiteren Verlauf sichtbar bleiben. Ein kurzer Vermerk im bestehenden Ablauf dürfte dafür ausreichen.

Wie lässt sich bei privaten Geräten vermeiden, dass offene Punkte zwischen zwei Zuständigkeiten liegen bleiben? Damit würde die Verantwortung im weiteren Verlauf sichtbar bleiben. Ein kurzer Vermerk im bestehenden Ablauf dürfte dafür ausreichen.
Tobias Roth am Sonntag, 21. Juli 2013 14:35

Wer trägt beim privaten Gerät eigentlich die Kosten für Support, Reparatur und einen möglichen Ausfall? Das bezieht sich für mich auf den hier beschriebenen Ansatz.

Wer trägt beim privaten Gerät eigentlich die Kosten für Support, Reparatur und einen möglichen Ausfall? Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Daniel Ahrens am Sonntag, 21. Juli 2013 16:12

Daran würde ich anknüpfen. Eine BYOD-Regelung müsste diese Fälle ausdrücklich unterscheiden. Der Kaufpreis allein sagt wenig darüber aus, ob das Modell insgesamt wirtschaftlich ist. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Daran würde ich anknüpfen. Eine BYOD-Regelung müsste diese Fälle ausdrücklich unterscheiden. Der Kaufpreis allein sagt wenig darüber aus, ob das Modell insgesamt wirtschaftlich ist. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Gäste - Lea Arnold am Sonntag, 21. Juli 2013 18:04

Das klingt nachvollziehbar, aber der Aufwand ist damit noch nicht geklärt. Welchen Teil würdest du zuerst angehen?

Das klingt nachvollziehbar, aber der Aufwand ist damit noch nicht geklärt. Welchen Teil würdest du zuerst angehen?
Markus Groß am Sonntag, 21. Juli 2013 19:22

Als ersten Schritt würde ich einen klar begrenzten Fall nehmen und den tatsächlichen Ablauf gemeinsam durchgehen. An diesem Fall lassen sich die offenen Zuständigkeiten meist konkreter besprechen. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Als ersten Schritt würde ich einen klar begrenzten Fall nehmen und den tatsächlichen Ablauf gemeinsam durchgehen. An diesem Fall lassen sich die offenen Zuständigkeiten meist konkreter besprechen. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Tobias Roth am Sonntag, 21. Juli 2013 21:54

Da kommen wir näher zusammen. Ein gemeinsamer Ablauf wäre überzeugender als zwei Verfahren, die im Ernstfall unterschiedliche Antworten geben.

Da kommen wir näher zusammen. Ein gemeinsamer Ablauf wäre überzeugender als zwei Verfahren, die im Ernstfall unterschiedliche Antworten geben.
Gäste - Lea Arnold am Montag, 05. August 2013 11:29

Dazu eine Rückfrage: Was passiert beim Ausscheiden mit den Firmendaten, wenn das Gerät weiterhin privat benutzt wird? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Dazu eine Rückfrage: Was passiert beim Ausscheiden mit den Firmendaten, wenn das Gerät weiterhin privat benutzt wird? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Gäste - Sebastian Hahn am Montag, 05. August 2013 12:43

Der Austritt gehört für mich schon in die Planung. Zugriff entziehen und Unternehmensdaten entfernen sind unterschiedliche Aufgaben, die getrennt beschrieben werden sollten.

Der Austritt gehört für mich schon in die Planung. Zugriff entziehen und Unternehmensdaten entfernen sind unterschiedliche Aufgaben, die getrennt beschrieben werden sollten.
Daniel Ahrens am Montag, 07. Oktober 2013 18:44

Ein weiterer Punkt: Wie lässt sich die Trennung zwischen privaten und geschäftlichen Daten praktisch überprüfen? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Ein weiterer Punkt: Wie lässt sich die Trennung zwischen privaten und geschäftlichen Daten praktisch überprüfen? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Gäste - Lea Arnold am Montag, 07. Oktober 2013 19:38

Für mich wäre eine klare Grenze beim Zugriff entscheidend. Ein geschäftlicher Container wäre ein Ansatz; die privaten Inhalte sollten nicht einfach zum administrierbaren Unternehmensbestand werden. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Für mich wäre eine klare Grenze beim Zugriff entscheidend. Ein geschäftlicher Container wäre ein Ansatz; die privaten Inhalte sollten nicht einfach zum administrierbaren Unternehmensbestand werden. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Gäste - Sebastian Hahn am Dienstag, 08. Oktober 2013 07:05

Mir wäre die laufende Pflege wichtiger als die perfekte erste Fassung. Wie könnte man das mit überschaubarem Aufwand organisieren? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Mir wäre die laufende Pflege wichtiger als die perfekte erste Fassung. Wie könnte man das mit überschaubarem Aufwand organisieren? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Markus Groß am Dienstag, 08. Oktober 2013 08:09

Ich würde das Ergebnis vorher festlegen: Was soll danach klarer, schneller oder belastbarer sein? Ohne diesen Bezug ist der Erfolg einer Änderung schwer zu beurteilen.

Ich würde das Ergebnis vorher festlegen: Was soll danach klarer, schneller oder belastbarer sein? Ohne diesen Bezug ist der Erfolg einer Änderung schwer zu beurteilen.
Gäste - Katharina Krüger am Mittwoch, 11. November 2015 20:31

Wo würdet ihr bei Ausscheiden und Verlust des privaten Geräts anfangen, wenn die Zuständigkeit beim Übergang in den Betrieb unklar bleibt?

Wo würdet ihr bei Ausscheiden und Verlust des privaten Geräts anfangen, wenn die Zuständigkeit beim Übergang in den Betrieb unklar bleibt?
Gäste - Sebastian Hahn am Mittwoch, 11. November 2015 20:41

Mein Vorschlag wäre, die Übergabe erst mit benanntem Verantwortlichen und nachvollziehbaren Abnahmekriterien abschließen. Anschließend sollte klar sein, wer die Wirkung prüft und wann erneut entschieden wird. Bei Ausscheiden und Verlust des privaten Geräts sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.

Mein Vorschlag wäre, die Übergabe erst mit benanntem Verantwortlichen und nachvollziehbaren Abnahmekriterien abschließen. Anschließend sollte klar sein, wer die Wirkung prüft und wann erneut entschieden wird. Bei Ausscheiden und Verlust des privaten Geräts sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Jonas Frey am Mittwoch, 04. April 2018 07:33

Ich würde eine nachvollziehbare und im Alltag tragfähige Umsetzung zunächst an einem kritischen, aber überschaubaren Fall testen. Dann lassen sich Aufwand und Nutzen vernünftig vergleichen.

Ich würde eine nachvollziehbare und im Alltag tragfähige Umsetzung zunächst an einem kritischen, aber überschaubaren Fall testen. Dann lassen sich Aufwand und Nutzen vernünftig vergleichen.
Bereits registriert? Hier einloggen
Donnerstag, 08. Oktober 2026

Sicherheitscode (Captcha)

Image

Wir benutzen Cookies

Wir nutzen Cookies auf unserer Website. Einige von ihnen sind essenziell für den Betrieb der Seite, während andere uns helfen, diese Website und die Nutzererfahrung zu verbessern. Sie können selbst entscheiden, ob Sie die Cookies zulassen möchten. Bitte beachten Sie, dass bei einer Ablehnung womöglich nicht mehr alle Funktionalitäten der Seite zur Verfügung stehen.

CookieHint and Consent by reDim GmbH (Öffnet in neuem Fenster)