<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Operational and Cyber Resilience - aucoma</title>
	<atom:link href="https://www.aucoma.com/category/fachexpertisen/operational-and-cyber-resilience/feed/" rel="self" type="application/rss+xml" />
	<link></link>
	<description>SUSTAINABLE CONSULTING</description>
	<lastBuildDate>Mon, 13 Apr 2026 14:07:00 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1</generator>

<image>
	<url>https://www.aucoma.com/wp-content/uploads/2020/05/cropped-aucoma_web-32x32.jpg</url>
	<title>Operational and Cyber Resilience - aucoma</title>
	<link></link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Datenschutz &#8211; Vorlage Bearbeitungsverzeichnis</title>
		<link>https://www.aucoma.com/2023/04/27/datenschutz-vorlage-bearbeitungsverzeichnis/</link>
		
		<dc:creator><![CDATA[Christian Matt]]></dc:creator>
		<pubDate>Thu, 27 Apr 2023 09:00:00 +0000</pubDate>
				<category><![CDATA[Operational and Cyber Resilience]]></category>
		<category><![CDATA[Bearbeitungsverzeichns]]></category>
		<category><![CDATA[Datenschutz]]></category>
		<guid isPermaLink="false">https://www.aucoma.com/?p=4941</guid>

					<description><![CDATA[<p>Das neue, am 1.9.2023 in Kraft tretende Schweizer Datenschutzgesetz legt in Artikel 12 fest, dass Verantwortliche und Auftragsbearbeiter (mit einzelnen Ausnahmen) ein Verzeichnis ihrer Bearbeitungstätigkeiten von Personendaten führen müssen. Als Hilfestellung können Sie die von uns erstellte Vorlage herunterladen. Klicken Sie auf &#8222;Vorlage anfordern&#8220; und tragen Sie Ihre E-Mail Adresse ein. Mit Klick auf &#8222;absenden&#8220; [&#8230;]</p>
<p>Der Beitrag <a href="https://www.aucoma.com/2023/04/27/datenschutz-vorlage-bearbeitungsverzeichnis/">Datenschutz &#8211; Vorlage Bearbeitungsverzeichnis</a> erschien zuerst auf <a href="https://www.aucoma.com">aucoma</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Das neue, am 1.9.2023 in Kraft tretende Schweizer Datenschutzgesetz legt in Artikel 12 fest, dass Verantwortliche und Auftragsbearbeiter (mit einzelnen Ausnahmen) ein Verzeichnis ihrer Bearbeitungstätigkeiten von Personendaten führen müssen.</p>



<p class="wp-block-paragraph">Als Hilfestellung können Sie die von uns erstellte Vorlage herunterladen. Klicken Sie auf &#8222;Vorlage anfordern&#8220; und tragen Sie Ihre E-Mail Adresse ein. Mit Klick auf &#8222;absenden&#8220; werden Ihre Angaben übertragen und Sie erhalten von uns einen Download-Link auf die angegebene Adresse zugeschickt.</p>



<p class="has-black-color has-text-color wp-block-paragraph"><style type="text/css">
		#dae-shortcode4932-download-wrapper {
			background: url() !important;
			background-attachment: scroll !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-download-file-image {
			width: 80% !important;
		}
		#dae-shortcode4932-download-wrapper.dae-shortcode-download-wrapper-wide .dae-shortcode-download-file-image {
			width: 40% !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-download-title {
			font-size: 0px !important;
			font-family: Arial, Helvetica, sans-serif !important;
			color: #000000 !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-download-text {
			font-size: 16px !important;
			font-family: Arial, Helvetica, sans-serif !important;
			color: #444444 !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-download-text h1,
		#dae-shortcode4932-download-wrapper .dae-shortcode-download-text h2,
		#dae-shortcode4932-download-wrapper .dae-shortcode-download-text h3,
		#dae-shortcode4932-download-wrapper .dae-shortcode-download-text h4,
		#dae-shortcode4932-download-wrapper .dae-shortcode-download-text h5 {
			font-family: Arial, Helvetica, sans-serif !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-download-button {
			color: #000000 !important;
			background: none !important;
			font-size: 16px !important;
			font-family: Arial, Helvetica, sans-serif !important;
			width: auto !important;
			padding: 20px 8px !important;
			border-color: #000000 !important;
			border-radius: 10px !important;
			-moz-border-radius: 10px !important;
			-webkit-border-radius: 10px !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-download-button:hover {
			color: #ffffff !important;
			background: #0073aa !important;
			border-color: #0073aa !important;
			font-size: 16px !important;
			font-family: Arial, Helvetica, sans-serif !important;
			width: auto !important;
			padding: 20px 8px !important;
			border-radius: 10px !important;
			-moz-border-radius: 10px !important;
			-webkit-border-radius: 10px !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-label {
			font-size: 16px !important;
			font-family: Arial, Helvetica, sans-serif !important;
			color: #444444 !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-icon {
			height: calc(48px + 4px) !important;
			font-size: 16px !important;
			font-family: Arial, Helvetica, sans-serif !important;
			padding: 16px !important;
			color: #ffffff !important;
			background: #000000 !important;
			border-radius: 10px 0 0 10px !important;
			-moz-border-radius: 10px 0 0 10px !important;
			-webkit-border-radius: 10px 0 0 10px !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-field {
			height: calc(48px + 4px) !important;
			font-size: 16px !important;
			font-family: Arial, Helvetica, sans-serif !important;
			padding: 16px !important;
			color: #444444 !important;
			background: #f9f9f9 !important;
			border-radius: 0 10px 10px 0 !important;
			-moz-border-radius: 0 10px 10px 0 !important;
			-webkit-border-radius: 0 10px 10px 0 !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-select-icon {
			top: calc(50% - 8px) !important;
			right: 16px !important;
			font-size: 16px !important;
			font-family: Arial, Helvetica, sans-serif !important;
			color: #444444 !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-field::-webkit-input-placeholder,
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-field::placeholder {
			color: #888888 !important;
			font-family: Arial, Helvetica, sans-serif !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-field::-ms-input-placeholder {
			color: #888888 !important;
			font-family: Arial, Helvetica, sans-serif !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-checkbox-text {
			color: #444444 !important;
			font-size: 12px !important;
			font-family: Arial, Helvetica, sans-serif !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-checkbox-text a {
			color: #0073aa !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-checkbox-text a:hover {
			color: #0081c1 !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-submit {
			color: #ffffff !important;
			font-size: 16px !important;
			font-family: Arial, Helvetica, sans-serif !important;
			padding: 16px !important;
			background: #000000 !important;
			border-radius: 10px !important;
			-moz-border-radius: 10px !important;
			-webkit-border-radius: 10px !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-submit:hover {
			color: #ffffff !important;
			background: #0081c1 !important;
			font-size: 16px !important;
			font-family: Arial, Helvetica, sans-serif !important;
			padding: 16px !important;
			border-radius: 10px !important;
			-moz-border-radius: 10px !important;
			-webkit-border-radius: 10px !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-loading {
			color: #000000 !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-message {
			font-size: 16px !important;
			font-family: Arial, Helvetica, sans-serif !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-error {
			color: #dd1111 !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-success {
			color: #0073aa !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-category-interests h4,
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-input-wrap-interest label {
			font-family: Arial, Helvetica, sans-serif !important;
		}
		#dae-shortcode4932-download-wrapper {
			align-items: flex-start !important;
			-webkit-align-items: flex-start !important;
			justify-content: flex-start !important;
			-webkit-justify-content: flex-start !important;
			-moz-justify-content: fle-start !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-download-content-wrapper,
		#dae-shortcode4932-download-wrapper .dae-shortcode-download-title,
		#dae-shortcode4932-download-wrapper .dae-shortcode-download-text,
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-wrapper p,
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-category-interests-wrap {
			text-align: left !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-field-wrap {
			justify-content: flex-start !important;
			-webkit-justify-content: flex-start !important;
			-moz-justify-content: flex-start !important;
		}
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-label,
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-message,
		#dae-shortcode4932-download-wrapper .dae-shortcode-register-category-interests-wrap {
			margin: 20px auto 20px 20px !important;
		}
		#dae-shortcode4932-download-wrapper.dae-shortcode-download-wrapper-wide {
			align-items: center !important;
			-webkit-align-items: center !important;
			justify-content: flex-start !important;
			-webkit-justify-content: flex-start !important;
			-moz-justify-content: flex-start !important;
		}
		#dae-shortcode4932-download-wrapper.dae-shortcode-download-wrapper-wide .dae-shortcode-download-content-wrapper,
		#dae-shortcode4932-download-wrapper.dae-shortcode-download-wrapper-wide .dae-shortcode-download-title,
		#dae-shortcode4932-download-wrapper.dae-shortcode-download-wrapper-wide .dae-shortcode-download-text,
		#dae-shortcode4932-download-wrapper.dae-shortcode-download-wrapper-wide .dae-shortcode-register-wrapper p,
		#dae-shortcode4932-download-wrapper.dae-shortcode-download-wrapper-wide .dae-shortcode-register-category-interests-wrap {
			text-align: left !important;
		}
		#dae-shortcode4932-download-wrapper.dae-shortcode-download-wrapper-wide .dae-shortcode-register-field-wrap {
			justify-content: flex-start !important;
			-webkit-justify-content: flex-start !important;
			-moz-justify-content: flex-start !important;
		}
		#dae-shortcode4932-download-wrapper.dae-shortcode-download-wrapper-wide .dae-shortcode-register-label,
		#dae-shortcode4932-download-wrapper.dae-shortcode-download-wrapper-wide .dae-shortcode-register-message,
		#dae-shortcode4932-download-wrapper.dae-shortcode-download-wrapper-wide .dae-shortcode-register-category-interests-wrap {
			margin: 20px auto 20px 20px !important;
		}
	</style>
		<div id="dae-shortcode4932-download-wrapper" class="dae-shortcode-download-wrapper">
			
			<div class="dae-shortcode-download-content-wrapper">
				<h2 class="dae-shortcode-download-title">Vorlage Bearbeitungsverzeichnis</h2>
				
				<div class="dae-shortcode-download-button">
					<span class="dae-shortcode-download-button-icon"><i class="fas fa-download"></i></span>
					<span class="dae-shortcode-download-button-text">Vorlage anfordern</span>
				</div>
				<div class="dae-shortcode-register-wrapper">
					<p class="dae-shortcode-register-label">Ihre E-Mail Adresse:</p>
					<form class="dae-shortcode-register-form" method="post" novalidate="novalidate">
						<input type="hidden" name="file" value="aucoma_Vorlage_Bearbeitungsverzeichnis.xlsx" />
						<div class="dae-shortcode-register-field-wrap"><div class="dae-shortcode-register-icon"><i class="fas fa-envelope"></i></div><div class="dae-shortcode-register-input-wrap"><input class="dae-shortcode-register-field" type="email" name="email" placeholder="E-Mail *" autocomplete="off" /></div></div>
						
			<p>
				<input class="dae-shortcode-register-checkbox" type="checkbox" name="required_checkbox" value="Ich stimme der Bearbeitung meiner Daten zu (&lt;a href=&quot;https://www.aucoma.com/datenschutzerklaerung/&quot; target=&quot;_blank&quot;&gt;Datenschutzerklärung&lt;/a&gt;) *" />
				<span class="dae-shortcode-register-checkbox-text">Ich stimme der Bearbeitung meiner Daten zu (<a href="https://www.aucoma.com/datenschutzerklaerung/" target="_blank">Datenschutzerklärung</a>) *</span>
			</p>
		
						
			<p>
				<input class="dae-shortcode-register-checkbox" type="checkbox" name="optional_checkbox" value="Bitte senden Sie mir in Zukunft weitere Informationen zum Thema Datenschutz und -sicherheit zu." />
				<span class="dae-shortcode-register-checkbox-text">Bitte senden Sie mir in Zukunft weitere Informationen zum Thema Datenschutz und -sicherheit zu.</span>
			</p>
		
						<p>
							<input class="dae-shortcode-register-submit" type="submit" value="absenden" />
						</p>
						<p class="dae-shortcode-register-loading">
							<i class="fas fa-spinner fa-spin"></i>
						</p>
					</form>
					<p class="dae-shortcode-register-message"></p>
				</div>
			</div>
		</div>
<p>Der Beitrag <a href="https://www.aucoma.com/2023/04/27/datenschutz-vorlage-bearbeitungsverzeichnis/">Datenschutz &#8211; Vorlage Bearbeitungsverzeichnis</a> erschien zuerst auf <a href="https://www.aucoma.com">aucoma</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Überleben bei Strommangellage und Blackout</title>
		<link>https://www.aucoma.com/2020/12/18/ueberleben-bei-strommangellage-und-blackout/</link>
		
		<dc:creator><![CDATA[Andreas Kölliker]]></dc:creator>
		<pubDate>Fri, 18 Dec 2020 07:07:49 +0000</pubDate>
				<category><![CDATA[Operational and Cyber Resilience]]></category>
		<category><![CDATA[BCM]]></category>
		<category><![CDATA[Blackout]]></category>
		<category><![CDATA[Notfallvorsorge]]></category>
		<category><![CDATA[Risikoanalyse]]></category>
		<category><![CDATA[Stromausfall]]></category>
		<category><![CDATA[Strommangellage]]></category>
		<guid isPermaLink="false">https://www.aucoma.com/?p=3788</guid>

					<description><![CDATA[<p>Strom ist vital für die meisten Unternehmen. Für einen Stromausfall von wenigen Stunden sind viele Unternehmen vorbereitet. Ein mehrtägiger Stromausfall im Falle eines «Blackouts» oder zyklische Stromabschaltungen bei einer Strommangellage stellen eine grössere Herausforderung dar, da nicht nur das Unternehmen selbst sondern auch sein Umfeld (Partner, kritische Infrastrukturen, Kunden) betroffen ist.</p>
<p>Der Beitrag <a href="https://www.aucoma.com/2020/12/18/ueberleben-bei-strommangellage-und-blackout/">Überleben bei Strommangellage und Blackout</a> erschien zuerst auf <a href="https://www.aucoma.com">aucoma</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph"><strong>Strom ist vital für die meisten Unternehmen. Für einen Stromausfall von wenigen Stunden sind viele Unternehmen vorbereitet. Ein mehrtägiger Stromausfall im Falle eines «Blackouts» oder zyklische Stromabschaltungen bei einer Strommangellage stellen eine grössere Herausforderung dar, da nicht nur das Unternehmen selbst sondern auch sein Umfeld (Partner, kritische Infrastrukturen, Kunden) betroffen ist.</strong></p>



<p class="wp-block-paragraph">Es ist eine Horrorvorstellung: die Lichter gehen aus, die Bildschirme werden schwarz, Trame und Trolleybusse stehen still, Maschinen hören auf zu arbeiten, langsam springt die Notbeleuchtung an.</p>



<p class="wp-block-paragraph">Das Bundesamt für Bevölkerungsschutz (BABS) geht davon aus, dass eine «Strommangellage» &#8211; also eine Unterversorgung mit Strom während mehreren Wochen &#8211; eine der grössten Gefahren für die Schweiz ist. In den Risikoanalysen des BABS ist die Häufigkeit einer Strommangellage mit alle 30 bis 100 Jahre ausgewiesen. Auch der Ausfall der Stromversorgung (Blackout) ist mit dieser Häufigkeit aber mit einem tieferen monetarisierten Schaden ausgewiesen.</p>



<p class="wp-block-paragraph">Verschiedene Beispiele aus dem In- und Ausland zeigen, dass die Gefahr trotz den geschätzten Eintrittswahrscheinlichkeiten von «alle 30 bis 100 Jahre» real ist:</p>



<ul class="wp-block-list"><li>In den Jahren 2017 und 2019 gab es in der Zürcher Innenstadt je einen Stromausfall, bei welchem es unter anderem am Hauptbahnhof dunkel war und Trams in der Stadt still standen.</li><li>Im Winter 2016/2017 waren viele AKWs in Frankreich nicht am Netz. Auf den trockenen Dezember folgte eine grosse Kältewelle im Januar. Dadurch leerten sich die Speicherseen sehr rasch und erreichten historische Füllstand-Tiefstwerte. Nur dank direkten Massnahmen konnte eine Strommangellage in der Schweiz abgewendet werden.</li><li>Im Winter 2015/2016 konnte eine Strommangellage nur knapp abgewendet werden. Es standen die beiden Reaktoren des AKW Beznau still, die Produktion der Laufwasserkraftwerke war auf Grund des trockenen Sommers unterdurchschnittlich, die Stauseen hatten einen unterdurchschnittlichen Füllstand und der importierte Strom konnte nicht auf die richtige Ebene transformiert werden.</li><li>Im Dezember 2015 kam es in der Ukraine zu einem mehrstündigen Blackout auf Grund von einer Cyber-Attacke.</li><li>Im November 2006 gab es in Europa einen grösseren Stromausfall da zwei Hochspannungsleitungen in Deutschland für die Ausfahrt von einem Kreuzfahrtschiff abgeschaltet wurden. In der Folge waren mehrere Millionen Haushalte bis zu 120 Minuten ohne Strom.</li></ul>



<h4 class="wp-block-heading">Relevante Szenarien</h4>



<p class="wp-block-paragraph">Unternehmen können drei verschiedenen Szenarien unterscheiden, in welchen sie von einer Unterversorgung mit Strom betroffen wären:</p>



<ol class="wp-block-list" type="1"><li>Ein <strong>Stromausfall </strong>tritt auf Grund eins lokalen Ereignisses (z.B. wenn ein Bagger beim Umbau ein Kabel der Stromeinspeisung aufreisst) ein. Diese Stromausfälle sind regional beschränkt und können i.d.R. vom lokalen Energieversorger in kurzer Zeit zumindest mit einem Provisorium gelöst werden.</li><li>In einer <strong>Strommangellage</strong> kann über längere Zeit der Strombedarf nicht mit dem Stromangebot gedeckt werden. Je nach Schweregrad erlässt der Bund in einer Strommangellage Appelle zur Stromeinsparung, eine Kontingentierung oder zyklische Stromabschaltungen. Bei den zyklischen Stromabschaltungen sind von der Organisation für Stromversorgung in ausserordentlichen Lagen (OSTRAL) des Verband Schweizerischer Elektrizitätsunternehmen (VSE) 2 Stufen vorbereitet. In der Stufe 1 ist ein Zyklus von 4 Stunden Unterbruch und 8 Stunden Versorgung vorgesehen. In der Stufe 2 ist nach den 4 Stunden Unterbruch nur 4 Stunden Versorgung für jedes der Teilgebiete geplant.</li><li>Bricht die Stromversorgung in einem Netz komplett zusammen, spricht man von einem «<strong>Blackout</strong>». In einem Blackout-Szenario muss nicht nur ein unmittelbarer Stromausfall, sondern auch ein Ausfall von kritischer Infrastruktur und eine längere Phase der Wiederherstellung vom Normalzustand angenommen werden.</li></ol>



<figure class="wp-block-image size-large is-style-default"><img fetchpriority="high" decoding="async" width="945" height="393" src="https://www.aucoma.com/wp-content/uploads/2020/12/Abbildung01.png" alt="" class="wp-image-3796" srcset="https://www.aucoma.com/wp-content/uploads/2020/12/Abbildung01.png 945w, https://www.aucoma.com/wp-content/uploads/2020/12/Abbildung01-300x125.png 300w, https://www.aucoma.com/wp-content/uploads/2020/12/Abbildung01-768x319.png 768w" sizes="(max-width: 945px) 100vw, 945px" /><figcaption>Abbildung 1: Relevante Szenarien mit einer Strom-Unterversorgung</figcaption></figure>



<p class="wp-block-paragraph"></p>



<h4 class="wp-block-heading">Vorsorge</h4>



<p class="wp-block-paragraph">Mit einem systematischen Vorgehen (Abbildung 2) können sich Unternehmen effektiv und effizient auf die drei Szenarien Stromausfall, Strommangellage und Blackout vorbereiten und sich mit den Partnern und Behörden abstimmen, um im Ereignisfall einen Existenz-bedrohenden Schaden abzuwenden. Jedes Unternehmen muss dabei die Relevanz der Vorsorge für die drei Szenarien bestimmen. Die Relevanz kann sich auch nach Geschäftsbereich oder Standort unterscheiden.</p>



<figure class="wp-block-image size-large is-style-default"><img decoding="async" width="945" height="435" src="https://www.aucoma.com/wp-content/uploads/2020/12/Abbildung02.png" alt="" class="wp-image-3797" srcset="https://www.aucoma.com/wp-content/uploads/2020/12/Abbildung02.png 945w, https://www.aucoma.com/wp-content/uploads/2020/12/Abbildung02-300x138.png 300w, https://www.aucoma.com/wp-content/uploads/2020/12/Abbildung02-768x354.png 768w" sizes="(max-width: 945px) 100vw, 945px" /><figcaption>Abbildung 2: Vorgehensmodell zur Vorbereitung auf eine Strom-Unterversorgung.</figcaption></figure>



<p class="wp-block-paragraph"></p>



<h4 class="wp-block-heading">Abhängigkeiten vom Strom</h4>



<p class="wp-block-paragraph">Strom ist in den meisten Unternehmen schon lange ein essenzieller Energieträger. Die Bedeutung von Strom hat in den letzten Jahren durch die zunehmende Digitalisierung und Automatisierung aber auch durch die Förderung der Elektromobilität noch viel stärker zugenommen.</p>



<p class="wp-block-paragraph">Die konkrete Abhängigkeit vom Strom ist Branchen- und Unternehmensabhängig. Im Rahmen der Business Impact Analyse muss deshalb identifiziert werden:</p>



<ul class="wp-block-list"><li>Welche Geschäftsprozesse müssen zwingend weitergeführt werden, damit keine grossen Schäden entstehen?</li><li>Welche der in den Geschäftsprozessen eingesetzten Ressourcen (z.B. Gebäude, Maschinen, IT-Systeme) sind zwingend auf Strom angewiesen?</li><li>Was wären die Auswirkungen auf diese Ressourcen und die Geschäftsprozesse bei zyklischen Stromabschaltungen oder bei Stromausfällen unterschiedlicher Länge (z.B. 1 Stunde, einen Tag, zwei Tage)? Gibt es kurzfristig alternative Lösungen, um die Prozesse weiterzuführen?</li><li>Wie lange dürfen die Geschäftsprozesse und die dafür eingesetzten Ressourcen ausfallen?</li><li>Gibt es Prozesse, die nur in bestimmten Tages- oder Jahreszeiten auf Strom angewiesen sind (z.B. Heizung im Winter, Kühlung im Sommer)?</li></ul>



<p class="wp-block-paragraph">Die folgenden Beispiele typischer Ressourcen in einem Unternehmen zeigen, wie tiefgreifend die Abhängigkeit von Strom innerhalb eines Unternehmens ist:</p>



<ul class="wp-block-list"><li>Web-Portale und Onlineshops</li><li>IT-Systeme</li><li>Telefone, Drucker und Faxgeräte</li><li>Kassensysteme und Tresore</li><li>Beleuchtung, Lüftung und Gebäudesteuerung</li><li>Überwachungs- und Zutrittsschutzsysteme</li><li>Lagerbewirtschaftung (z.B. Hochregallager, Elektrostapler, Verteilanlangen)</li><li>Kühllager und -schränke</li><li>Anlagen- und Produktionssteuerung</li><li>Maschinen mit Elektroantrieb</li><li>Labor- und Analysegeräte</li><li>Tankstellen auf dem Firmengelände</li></ul>



<p class="wp-block-paragraph">Bei einem längerdauernden Blackout müssen die Unternehmen zudem mit Kettenreaktionen rechnen, welche sie vor weitere Herausforderungen stellen. Dies können z.B. sein:</p>



<ul class="wp-block-list"><li>Ausfall Festnetz und Mobiltelefonie</li><li>Ausfall Radio und Fernseher</li><li>Ausfall Treibstoffversorgung</li><li>Ausfall öffentlicher Verkehr, Strassenverkehr, Luftverkehr</li><li>Ausfall Wasserversorgung und Abwasserentsorgung</li><li>Stark eingeschränkte medizinische Versorgung</li><li>Ausfall von Mitarbeitern (keine Anreisemöglichkeit, Familie)</li></ul>



<h4 class="wp-block-heading">Vorsorge-Strategien</h4>



<p class="wp-block-paragraph">Für die Bewältigung der drei Szenarien Stromausfall, einer Strommangellage oder einem Blackout können Unternehmen verschiedene Strategien festlegen. Die Wahl der Strategie wird u.a. dadurch beeinflusst wie zeitkritisch die Geschäftsprozesse sind und über wie viele Standorte das Unternehmen verfügt.</p>



<p class="wp-block-paragraph">Als generelle Strategien für einen Stromausfall stehen folgende Optionen zur Verfügung:</p>



<ol class="wp-block-list" type="1"><li>Weiterführung der kritischen Geschäftsprozesse mit unterbrechungsfreier Stromversorgung (USV), Notstromaggregaten, batteriebetriebenen oder alternativen Systemen.</li><li>Verlagerung der Geschäftstätigkeit auf diejenigen Standorte, welche noch mit Strom versorgt sind.</li><li>Temporäre Einstellung des Betriebs.</li></ol>



<p class="wp-block-paragraph">Als Vorbereitung auf eine <strong>Kontingentierung des Stroms</strong> im <strong>Szenario Strommangellage</strong> sieht die OSTRAL vor, dass sich Grossverbraucher (Jahresverbrauch &gt; 100 MWh), welche an mehreren Standorten tätig sind, als Multisite-Verbraucher anmelden können. Bei einer Kontingentierung des Stroms wird so der Gesamtverbrauch des Unternehmens kontingentiert und nicht der einzelne Standort. Dies ermöglicht eine Strategie, in welcher einige Standorte normal betrieben und andere geschlossen werden.</p>



<p class="wp-block-paragraph">Bei der Wahl der Strategie für <strong>zyklische Stromabschaltungen</strong> muss darauf geachtet werden, dass IT-Systeme und Produktionsanlagen eine gewisse Dauer für den Wiederanlauf, die Rüstzeit und die Reinigung in Anspruch nehmen und auch die Zulieferer nicht im gewohnten Rahmen lieferfähig sind. Bei zyklischen Stromabschaltungen muss deshalb genau geprüft werden, wie während den angekündigten Netzabschaltungen eine priorisierte und reduzierte Produktion mit einer Notstromversorgung oder angepasstem Personaleinsätzen und Lagerbeständen aufrechterhalten werden kann.</p>



<p class="wp-block-paragraph">Im <strong>Blackout-Szenario</strong> müssen neben dem unmittelbaren Stromausfall (Phase 1) auch Strategien für die Phase 2 (Ausfall von kritischen Infrastrukturen, Personal und wichtigen Zulieferer) und die Phase 3 (Wiederherstellung des Normalzustands mit beschränkter Versorgung) vorbereitet werden. Diese Strategien sind unternehmensspezifisch und können z.B. die Themen Kommunikation, Versorgung mit Betriebsstoffvorräten, Transport von Waren und Personen, Wasserversorgung, Abwasserentsorgung beinhalten.</p>



<h4 class="wp-block-heading">Umsetzung</h4>



<p class="wp-block-paragraph">Im Rahmen einer Gap-Analyse sollte das Unternehmen ermitteln, welche der Strategien sich mit den bereits implementierten Massnahmen umsetzen lassen und wo noch Lücken bestehen. Aus den Lücken müssen konkrete Massnahmen abgeleitet werden, welche nach Aspekten der Wirtschaftlichkeit bewertet werden. Für die gewählten Massnahmen wird eine Umsetzungsplanung erstellt.</p>



<p class="wp-block-paragraph">Bei der Umsetzung werden insbesondere folgende Massnahmen benötigt:</p>



<ul class="wp-block-list"><li>Umsetzung von <strong><em>technischen Massnahmen</em></strong>, welche die Notstromversorgung oder einen Betrieb mit reduziertem Strombedarf ermöglichen.</li><li>Erarbeitung von <strong><em>Business-Continuity- bzw. Notfallplänen</em></strong>, welche den Notbetrieb für die kritischen Prozesse des Unternehmens während einer Strommangellage und einem Blackout gemäss der gewählten Strategie beschreiben.</li><li>Etablierung von einem <strong><em>Krisen- bzw. Notfallmanagement-Team</em></strong>, welches die Bewältigung der Strommangellage oder des Blackouts führt.</li><li>Erarbeitung von <strong><em>Checklisten und Hilfsmittel für Mitarbeiter</em></strong>, damit sie bei einem Stromausfall die notwendigen Sofortmassnahmen einleiten können.</li><li><strong><em>Schulung</em></strong> der Organisation für die relevanten Szenarien.</li></ul>



<p class="wp-block-paragraph">Diese Massnahmen sollen möglichst in die bestehenden Strukturen des Business Continuity Managements und des Krisen- und Notfallmanagements integriert werden.</p>



<h4 class="wp-block-heading">Testen und üben</h4>



<p class="wp-block-paragraph">Nach dem Motto «Nur was getestet ist, funktioniert» muss auch die Vorsorge für Stromausfall, Strommangellage und Blackout getestet und geübt werden. Mit einem aufbauenden Programm aus diskussions-basierten Überprüfungen (Walkthroughs, Table-Top-Übungen), technischen Tests und Simulationen kann das Unternehmen rasch Sicherheit gewinnen, dass die gewählten Strategien und die umgesetzten Massnahmen wirksam sind.</p>



<h4 class="wp-block-heading">Fazit</h4>



<p class="wp-block-paragraph">Die Versorgung mit Strom ist überlebenswichtig für die Unternehmen. Stromausfall, Strommangellage und Blackouts können diese in ihrer Existenz bedrohen. Deshalb ist es von fundamentaler Wichtigkeit, sich frühzeitig Gedanken zu möglichen Ausnahmeszenarien zu machen, konkrete Strategien und Massnahmen zu erarbeiten und diese ausführlich und strukturiert zu testen. Mit einer guten Vorsorge können sich die Unternehmen gegenüber ihren Mitbewerbern einen strategischen Wiederherstellungsvorteil sichern.</p>



<div class="wp-block-file"><a href="https://www.aucoma.com/wp-content/uploads/2020/12/2019_05-Beitrag-S_Erb.pdf">Artikel Sicherheitsforum 5/19</a><a href="https://www.aucoma.com/wp-content/uploads/2020/12/2019_05-Beitrag-S_Erb.pdf" class="wp-block-file__button" download>Herunterladen</a></div>



<p class="wp-block-paragraph"></p>
<p>Der Beitrag <a href="https://www.aucoma.com/2020/12/18/ueberleben-bei-strommangellage-und-blackout/">Überleben bei Strommangellage und Blackout</a> erschien zuerst auf <a href="https://www.aucoma.com">aucoma</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Checkliste für den sicheren Fernzugriff &#8211; Operational und Cyber Resilience ausserhalb der gewohnten Büroräumlichkeiten</title>
		<link>https://www.aucoma.com/2020/09/08/checkliste-fur-den-sicheren-fernzugriff/</link>
		
		<dc:creator><![CDATA[Andreas Kölliker]]></dc:creator>
		<pubDate>Tue, 08 Sep 2020 12:20:18 +0000</pubDate>
				<category><![CDATA[Operational and Cyber Resilience]]></category>
		<category><![CDATA[Checkliste]]></category>
		<category><![CDATA[Fernzugriff]]></category>
		<category><![CDATA[Grundschutz]]></category>
		<category><![CDATA[Home Office]]></category>
		<category><![CDATA[Remote Desktop]]></category>
		<category><![CDATA[VPN]]></category>
		<guid isPermaLink="false">https://www.aucoma.com/?p=3754</guid>

					<description><![CDATA[<p>Das Jahr 2020 wird uns nicht nur wegen des Lockdowns in Erinnerung bleiben. Viele Arbeitstätige sind geprägt von den positiven wie negativen Erfahrung im Home-Office. Und nicht wenige Informatik-, Infrastruktur- und Informationssicherheits-Verantwortliche haben einige unruhige Nächte hinter sich. Wie kann der Grossteil unserer Mitarbeitenden mit geringen Einschränkungen arbeiten, ohne dabei zu grosse Sicherheitsrisiken für IT-Systeme, Anlagen und Daten einzugehen?</p>
<p>Der Beitrag <a href="https://www.aucoma.com/2020/09/08/checkliste-fur-den-sicheren-fernzugriff/">Checkliste für den sicheren Fernzugriff &#8211; Operational und Cyber Resilience ausserhalb der gewohnten Büroräumlichkeiten</a> erschien zuerst auf <a href="https://www.aucoma.com">aucoma</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Das Jahr 2020 wird uns nicht nur wegen des Lockdowns in Erinnerung bleiben. Viele Arbeitstätige sind geprägt von den positiven wie negativen Erfahrung im Home-Office. Und nicht wenige Informatik-, Infrastruktur- und Informationssicherheits-Verantwortliche haben einige unruhige Nächte hinter sich. Wie kann der Grossteil unserer Mitarbeitenden mit geringen Einschränkungen arbeiten, ohne dabei zu grosse Sicherheitsrisiken für IT-Systeme, Anlagen und Daten einzugehen?</p>



<p class="wp-block-paragraph">Die Zusammenarbeit und Kommunikation mit Kolleginnen und Kollegen musste im Eiltempo, meist mit SaaS Lösungen wie Teams oder Zoom und irgendwie sicher realisiert werden. Der Datenaustausch mit Dritten wird nach wie vor nach bestem Wissen und Gewissen bewerkstelligt. Kritische IT-Infrastruktur, ob im Data Center oder in der Cloud, sowie industrielle Anlagen werden von ausserhalb der gewohnten Arbeitsplatz-Umgebung betrieben, gesteuert, überwacht und gewartet. Jede Branche ist zudem mit zusätzlichen, sehr branchenspezifischen Bedürfnissen des Fernzugriffs konfrontiert über welche man vor Corona nicht nachdenken wollte oder auch aus regulatorischen Gründen nicht nachdenken durfte. Nachfolgend diskutieren wir aber nicht die Digitalisierung an sich, sondern die Informations- und Cybersicherheit ausserhalb der gewohnten Büroräumlichkeiten und dabei insbesondere der Fernzugriff auf IT-Assets und Daten.</p>



<p class="wp-block-paragraph">In der Schweiz ist der verschlüsselte Fernzugriff mit starker Authentisierung in die IT- und OT-Umgebungen der Organisation via VPN oder Remote Desktop ein weit verbreiteter Standard. Branchen, wie beispielweise die Energiewirtschaft mit ihren vielen dezentralen Standorten und Anlagen, machten sich schon lange vor Corona Gedanken, wie sie die Arbeiten aus der Ferne effizient und sicher erledigen können. Auch in der mittlerweile weit verbreitet genutzten Cloud gehört der Fernzugriff quasi zur Standardfunktion. Ein gemeinsames Verständnis des Grundschutzes fehlt aber noch &#8211; letztlich auch, weil vermeintlich die Benutzerfreundlichkeit unter den Sicherheitsmassnahmen leide.</p>



<p class="wp-block-paragraph">So ist es auch nicht verwunderlich, dass sich der relativ neue Schweizer IKT Minimalstandard, welcher auf dem NIST Cyber Security Framework basiert, noch etwas zurückhaltend zum Thema äussert. Folgendes wird empfohlen:</p>



<ul class="wp-block-list"><li>Schaffen Sie die Möglichkeit, Fernzugriffe für Anwender zu ermöglichen (1.6.1)</li><li>Etablieren Sie Prozesse zur Verwaltung der Fernzugriffe (PR.AC-3)</li><li>Stellen Sie sicher, dass Unterhaltsarbeiten an Ihren Systemen die über Fernzugriffe erfolgen aufgezeichnet und dokumentiert werden. Stellen Sie sicher, dass kein unautorisierter Zugriff möglich ist (PR.MA-2)</li></ul>



<p class="wp-block-paragraph">Bereits etwas deutlicher in seiner Empfehlung ist MELANI im Halbjahresbericht 2019/2: Mehrfach-Authentisierung für das AD und insbesondere für den Fernzugriff ist eine Notwendigkeit.</p>



<p class="wp-block-paragraph">Es scheint nun eine gute Gelegenheit die in die Jahre gekommenen oder unter dem Zeitdruck des Lockdowns realisierten Fernzugriffsdienste betreffend Sicherheit zu überprüfen und zu verbessern. Verwenden sie dazu folgende Checkliste:</p>



<ol class="wp-block-list" type="1"><li>Alle Fernzugriffsdienste ins Rechenzentrum, direkt in die Cloud oder auf eine Anlage müssen inventarisiert, beschrieben und deren Kritikalität beurteilt werden, um zu wissen was geschützt werden muss.</li><li>Die verschlüsselten Fernzugriffsverbindung müssen auf einer vertrauenswürdigen Fernzugriffs-Komponente terminieren z.B. Remote Access Gateway, Cloud Access Gateway, Jump-Server, Daten- oder API Gateway, nicht jedoch direkt auf dem Zielsystem.</li><li>Die Fernzugriffsdienste müssen mit genügend Kapazität ausgestattet und redundant mit einer Funktion für den Lastenausgleicht ausgelegt sein. Ebenfalls sind Massnahmen zum Schutz gegen Denial-of-Service Attacke zu prüfen.</li><li>Die Fernzugriffsdienste müssen immer über die aktuellen Sicherheitspatches verfügen und die Konfiguration muss nach dem Stand der Technik gewählt werden (z.B. CIS Benchmarks zur sicheren Konfiguration oder BSI Empfehlungen zum Verschlüsslungsstandard). Zudem sind die Empfehlungen der Hersteller oder Dienstleiter zwingend zu berücksichtigen. Dabei darf nicht vergessen werden, die herstellerspezifischen Standard-User und -Passwörter zu deaktivieren oder zu ändern. Die jeweiligen sicherheitstechnischen Massnahmen müssen dokumentiert sein.</li><li>Die über den Fernzugriff erreichbaren Assets der Organisation müssen hinreichend segmentiert sein.</li><li>Für die Vergabe und Pflege der Fernzugriffs-Rechte muss ein Prozess etabliert sein.</li><li>Die Benutzerinnen und Benutzer müssen sich immer über einen persönlichen Account mit mindesten einer Zwei-Faktor-Authentisierung anmelden. Je nach Kritikalität der Daten und Funktionen muss gar eine höhere Authentisierungsstufe gewählt werden. Beim Zugriff auf kritische IT-Assets und heikle Daten sollten zudem nur vertrauenswürdigen und sichere Endgeräte erlaubt werden (siehe nächster Abschnitt).</li><li>Daten sind grundsätzlich zentral zu halten, deshalb ist die Übertragung der Daten nur wo notwendig zu erlauben. Wenn Daten übertragen werden müssen diese einerseits auf Schadsoftware überprüft und anderseits sollte das übertragene Datenvolumen überwacht werden.</li><li>Sämtliche Fernzugriffe müssen zentral aufgezeichnet werden und verdächtige Aktivitäten müssen kontrolliert werden. Remote Wartung und Remote Support aus der Ferne dürfen nur mit expliziter Bestätigung durch die Verantwortlichen auf den jeweiligen Assets möglich sein.</li><li>Bestimmte Funktionen des Fernzugriff müssen auch in einem Not- oder Krisenfall zur Verfügung stehen. Daher muss im Notfallhandbuch beschrieben werden unter welchen Voraussetzungen die Funktionen zur Verfügung stehen. Handkehrum muss darin auch der Umgang mit einem möglichen Ausfall oder Einschränkung der Fernzugriffsdienste z.B. durch eine Denial-of-Service-Attacke beschrieben werden.</li></ol>



<p class="wp-block-paragraph">Aber nicht nur die zentrale Fernzugriffsdienste müssen gesichert werden. Unsichere Endgeräte, welche diese Fernzugriffsdienste nutzen, können ein Restrisiko für die zentralen IT-Assets und Daten darstellen. Auch müssen Daten teilweise auf den Endgeräten bearbeitet oder gar darauf gespeichert werden. Darum sollte bei den Endgeräten folgendes überprüft werden:</p>



<ul class="wp-block-list"><li>Grundsätzlich sollte die Festplatte aller Geräte verschlüsselt und der Zugriff mindestens mittels PIN/Passwort geschützt sein.</li><li>Im Falle das kritische Assets ausgeführt oder heikle Daten gespeichert werden, muss das Endgerät mit einer Device Management Lösung geschützt werden. Dies um Sicherheitskontrollen wie PIN-Schutz sicherzustellen aber auch, um die Endgeräte betreffend Sicherheitspatches und Virensignaturen auf dem aktuellsten Stand zu halten. Ebenfalls sollte eine Form von Endpoint Detection Lösung auf dem Gerät installiert sein, um verdächtige Aktivitäten zu erkennen.</li><li>Den Benutzerinnen und Benutzer sollten benutzerfreundliche, sichere und kontrollierte Datenaustauschmöglichen zur Verfügung gestellt werden, weil ansonsten die Gefahr gross ist, dass sie sich selber in irgendeiner Form behelfen und Daten dabei verloren gehen (Data Leakage).</li><li>Weiter sollte es möglich sein Daten auf dem Endgerät aus der Ferne zu löschen.</li><li>Mit Endgeräten von Dienstleistern müssen die definierten Vorgaben dazu entsprechend vertraglich verbindlich festgelegt werden.</li></ul>



<p class="wp-block-paragraph">An dieser Stelle sei nochmals erwähnt, dass das Sicherheitsrisiko umso kleiner ist, je weniger Daten (z.B. mit einem Remote-Desktop) und je weniger Funktionen (z.B. mit Jump-Host) direkt auf den Endgeräten zur Verfügung gestellten werden. Bei SaaS (z.B. bei Office 365), muss dies bei der Konfiguration berücksichtig werden, so dass Daten nicht standardmässig lokal gespeichert werden.</p>



<p class="wp-block-paragraph">Wie fast immer sind für die Sicherheit aber nicht nur die Technik und Prozesse massgebend. Beim Fernzugriff spielt der Faktor Mensch eine entscheidende Rolle. Denn den abgesicherten Büroräumlichkeiten weichen quasi offenen Arbeitsräumlichkeiten. Für diese neu gewonnene Freiheit sollen sich bei den Mitarbeiterinnen und Mitarbeiter daher nicht nur Rituale an der heimischen Kaffeemaschine durchsetzen. Jeder Angestellte muss sich seiner Verantwortung bewusst sein:</p>



<ul class="wp-block-list"><li>Den Computer am Arbeitsplatz zu Hause bei nicht-Benutzung sperren;</li><li>Daten wenn immer möglich am zentralen Ort bearbeiten und speichern;</li><li>Ausdrucke und Papier auf ein Minimum beschränken;</li><li>Authentisierungsmittel mit gesundem Menschenverstand vor Diebstahl schützen;</li><li>Besondere Aufmerksamkeit bei Supportanfragen via Telefon oder E-Mail walten lassen;</li><li>Zu Hause ein sicheres Wireless LAN einrichten;</li><li>Für geschäftliche Tätigkeiten nur geschäftliche Applikationen und Services benutzen.</li></ul>



<p class="wp-block-paragraph">Vertrauen Sie auf die Eigenverantwortung ihrer Mitarbeitenden aber vergessen Sie nicht, Ihre Benutzerinnen und Benutzer auf die Aspekte hinreichend zu schulen und ihnen die entsprechenden benutzerfreundliche IT-Mittel zur Verfügung zu stellen. Denn die meisten Fehler passieren durch Unwissenheit.</p>
<p>Der Beitrag <a href="https://www.aucoma.com/2020/09/08/checkliste-fur-den-sicheren-fernzugriff/">Checkliste für den sicheren Fernzugriff &#8211; Operational und Cyber Resilience ausserhalb der gewohnten Büroräumlichkeiten</a> erschien zuerst auf <a href="https://www.aucoma.com">aucoma</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
