

Eine weitere Problematik bei der Verwendung von Bring your own Device ist die Frage nach dem Speicherort. Private und geschäftliche Dateien sollten – zum Schutz beider – stets getrennt abgelegt werden. Doch kam es in der Vergangenheit häufig dazu, dass berufliche und private Dateien vermischt wurden. Nach einer Umfrage von Fortinet, einem Anbieter für IT-Sicherheitslösungen, bei der mehr als 3000 Universitätsabsolventen zwischen 21 und 32 Jahren, gefragt worden sind, war das Ergebnis, dass knapp 90 Prozent aller Befragten einen privaten Cloudspeicher (wie etwa Dropbox, Google Drive oder OneDrive) nutzen. Von diesen 89 Prozent wiederum nutzen 70 Prozent die private Cloud um berufliche Dokumente abzulegen. Dies führt in den nächsten Jahren mehr und mehr dazu, dass private und berufliche Dokumente gemischt werden, was wiederum ein wachsendes Sicherheitsproblem nach sich zieht.
Wenn man sich die beruflichen Dateien näher anschaut, so sind durchaus sicherheitskritische Dateien darunter: So speichern 12 Prozent der Befragten berufliche Passwörter, 16 Prozent Finanzdaten und 22 Prozent persönlich wichtige Dokumente wie Verträge ab. Dies könnte daher kommen, dass vielen schlichtweg das Bewusstsein dafür fehlt, welche Probleme auftreten können. Lediglich 6 Prozent haben kein Vertrauen in Cloudspeicher, 32 Prozent sehen diese Ablagemöglichkeit als nicht kritisch an.
Verständlich ist, warum Cloudspeicher gerne genutzt werden, so finden gerade die jüngeren Mitarbeiter, dass es recht bequem ist, sowohl vom Arbeitsplatz als auch von zuhause oder unterwegs auf alle Daten zugreifen zu können und möchten diese Bequemlichkeit nicht mehr missen. Im Laufe der Zeit werden die Sicherheitsprobleme vermutlich, ebenso wie die jüngeren Mitarbeiter älter werden, wachsen. Ebenso werden neue technikaffinere Mitarbeiter nachreifen. Schwierig ist es den Einsatz von privaten Cloud-Speichern aus dem beruflichen Alltag zu verbannen. Daher sind Mobile Device Management Lösungen gefragt, die sich ebenso einfach nutzen lassen, wie die privaten Cloudspeicher.
| Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. | Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken. |
Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

Kommentare 23
Das wirft eine praktische Frage auf. Wie würdest du die Verantwortung zwischen Anbieter und nutzender Organisation klarer aufteilen?
Die Zuständigkeiten sollten je Leistung beschrieben werden. Besonders wichtig finde ich den Umgang mit Daten, Änderungen und möglichen Ausfällen.
Ich würde noch klären, welche Abweichung bei ausgelagerten Cloud-Leistungen sofortiges Handeln erfordert und was bis zur regulären Überprüfung warten kann. Damit ließe sich Wirkung von bloßer Aktivität besser unterscheiden. Der Maßstab sollte schon vor dem ersten Fall verständlich sein.
Spannend finde ich die praktische Seite: wie Verantwortung und Nachweise zwischen Kunde und Anbieter sauber getrennt bleiben. Reicht dafür zunächst ein kleiner Pilot oder braucht es sofort einen breiteren Ansatz?
Für mich wäre ein begrenzter Anwendungsfall der beste Einstieg. Dann sieht man relativ schnell, ob die Information tatsächlich zu einer anderen Priorität oder Entscheidung führt.
Zusätzlich sollte erkennbar sein, welche Quelle maßgeblich ist. Unterschiedliche Datenstände können sonst schon vor der eigentlichen Bewertung zu Scheingenauigkeit führen.
Der Pilot ist aus meiner Sicht sinnvoll, wenn er nicht nur die formale Durchführung prüft. Entscheidend ist, ob anschließend eine bessere oder schnellere Entscheidung möglich ist.
Die Trennung zwischen Durchführung und Wirkung hilft. So könnte man klein anfangen, ohne die spätere Bewertung dem Bauchgefühl zu überlassen.
Ich nehme an, Citrix Mobile in Zusammenhang mit Sharefile hast du schon voll im Blick?
Ist das den ein privater Cloudspeicher ala dropbox&Co?
Ein weiterer Punkt: Reicht ein Prüfbericht des Anbieters, wenn die eigene Nutzung ganz anders aussieht?
Ich würde es so einordnen: Ich würde den betrachteten Dienst und die Grenzen des Berichts abgleichen. Eine Aussage über den Anbieter ersetzt für mich keine Prüfung der eigenen Konfiguration.
Wie könnte bei Kontrolle von Konfiguration und Berechtigungen eine Rückmeldung aus der operativen Umsetzung in die Steuerung einfließen?
Ein kurzer Austausch über konkrete Schwierigkeiten wäre aus meiner Sicht hilfreicher als eine reine Fortschrittsabfrage. Aus der Rückmeldung sollte eine benannte Entscheidung oder Maßnahme entstehen. Für Kontrolle von Konfiguration und Berechtigungen würde ich den ersten Prüfschritt bewusst klein halten.
Welche Entscheidung müsste zu Kontrolle von Konfiguration und Berechtigungen zuerst fallen, wenn die verfügbaren Nachweise lückenhaft sind?
Ich würde zunächst die Lücke offen dokumentieren und einen überprüfbaren nächsten Schritt vereinbaren, statt Vollständigkeit zu unterstellen. Das schafft eine begrenzte, überprüfbare Arbeitsgrundlage für die weitere Umsetzung. Bei Kontrolle von Konfiguration und Berechtigungen sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Ein weiterer Punkt: Wie würde man einen Anbieterwechsel planen, ohne erst beim Ausstieg über Datenformate nachzudenken?
Ich sehe darin vor allem eine Gestaltungsfrage. Die Rückgabe der Daten und die Weiterarbeit nach dem Wechsel würde ich bereits bei der Auswahl prüfen. Ein theoretischer Exportknopf wäre mir als Nachweis zu wenig.
Was bleibt in der eigenen Verantwortung, obwohl ein Dienstleister die Technik betreibt?
Für mich liegt der Schwerpunkt hier: Für mich müssten Zuständigkeiten und Übergaben sichtbar sein. Ein vertraglich zugeordnetes Thema ist erst dann praktikabel, wenn auch der tatsächliche Ablauf dazu passt.
Für mich fehlt dabei noch der Umgang mit Ausnahmen. Wer darf abweichen und wie wird diese Entscheidung später nachvollzogen? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Ich würde lieber einen vorhandenen Ablauf sinnvoll ergänzen als einen zweiten daneben aufbauen. Voraussetzung ist, dass der gemeinsame Ablauf die unterschiedliche Bedeutung der Aufgaben sichtbar lässt. Auf die Ausgangsfrage bezogen: Für mich müssten Zuständigkeiten und Übergaben sichtbar sein. Ein vertraglich zugeordnetes Thema ist erst dann praktikabel, wenn auch der tatsächliche Ablauf dazu passt.
Für saubere Verantwortungsgrenzen in der Cloud sollte auch feststehen, welche Annahmen der Bewertung zugrunde liegen. Sonst wird ein Status leicht länger fortgeschrieben als sinnvoll.