Information Rights Management
Auch bekannt als:Informationsrechteverwaltung · IRM
Information Rights Management: Kontrolle von Nutzung, Weitergabe und Bearbeitung geschützter Dokumente und Daten. Die Wirksamkeit entsteht durch klare VerantwortlichkeitenResponsibilityExplizit zugewiesene Pflicht, eine Sicherheitsentscheidung oder Aufgabe zu treffen, auszuführen oder zu prüfen., dokumentierte VorgabenSecurity RequirementVerbindliche Anforderung, die ein System, Prozess oder eine Kontrolle aus Sicherheitsgründen erfüllen muss., regelmäßige ÜberprüfungVerificationBestätigung, dass eine Vorgabe erfüllt oder eine Behebung wirksam umgesetzt wurde. und messbare VerbesserungszieleSecurity ObjectiveMessbares Sicherheitsergebnis, das eine Organisation erreichen will..
Funktionsweise und Einordnung
Information Rights Management muss über den gesamten Datenlebenszyklus betrachtet werden: Erzeugung, Verarbeitung, Übertragung, Speicherung, Weitergabe, Archivierung und Löschung. Schutzmaßnahmen richten sich nach Sensitivität, rechtlichen Anforderungen, Geschäftswert und möglichem Schaden. Datenkopien, Metadaten und abgeleitete Informationen können denselben oder einen abweichenden Schutzbedarf besitzen.
Bedeutung in der Praxis
In der Praxis braucht es Klassifizierung, eindeutig geregelte Zugriffe, geeignete Verschlüsselung und nachvollziehbare Aufbewahrungsfristen. Datenflüsse und Speicherorte sollten inventarisiert werden, einschließlich Cloud-Diensten, Sicherungen und Testumgebungen. Überwachung und Verlustprävention ergänzen technische Kontrollen; sie ersetzen jedoch weder Datenminimierung noch die sichere Löschung nicht mehr benötigter Informationen.
Verwandte Begriffe
- Governance, Risiko und ComplianceGovernance, Risk and ComplianceIntegrierter Ansatz zur Steuerung von Richtlinien, Risiken, Kontrollen und Nachweisen.: Integrierter Ansatz zur Steuerung von Richtlinien, Risiken, Kontrollen und Nachweisen.
- Informationssicherheits-ManagementsystemInformation Security Management SystemManagementsystem zur risikobasierten Planung, Umsetzung und Verbesserung von Informationssicherheit.: Managementsystem zur risikobasierten Planung, Umsetzung und Verbesserung von Informationssicherheit.
- RisikobewertungRisk AssessmentIdentifiziert, analysiert und bewertet Bedrohungen, Schwachstellen und Auswirkungen.: Identifiziert, analysiert und bewertet Bedrohungen, Schwachstellen und Auswirkungen.
- SicherheitsrichtlinieSecurity PolicyVerbindliche Vorgabe für Ziele, Verantwortlichkeiten und Regeln der Informationssicherheit.: Verbindliche Vorgabe für Ziele, Verantwortlichkeiten und Regeln der Informationssicherheit.