Aufbau einer GRC und ITSM Lösung
Tutorial: Aufbau einer GRC- und ITSM-Lösung
1. Grundlagen & Begriffe
Governance: Unternehmensführung und -steuerung.
Risk Management: Erkennung und Behandlung von Risiken.
Compliance: Einhaltung von Gesetzen und Richtlinien.
In diesem Modul verwalten wir Risiken, führen Audits durch und lenken Richtlinien-Dokumente.
Die Verwaltung und Erbringung von IT-Dienstleistungen.
- Incident Management: Störungsbehebung (Tickets).
- Change Management: Kontrollierte Änderungen an der IT.
- Asset Management: Verwaltung von IT-Systemen.
2. Datenstruktur (Tabellen anlegen)
Erstellen Sie unter Einstellungen > Tabellendefinition die folgenden Tabellen.
Zentrales Verzeichnis aller Unternehmensrisiken.
| Feldname | Typ | Konfiguration / Hinweis |
|---|---|---|
| Titel | TEXT | Titel-Feld |
| Beschreibung | TEXTAREA | |
| Kategorie | SELECT | Werteliste: Strategisch, Operativ, Finanziell, IT, Compliance |
| Wahrscheinlichkeit | NUMBER | 1 (Gering) bis 5 (Sehr hoch) |
| Auswirkung | NUMBER | 1 (Gering) bis 5 (Sehr hoch) |
| Risiko-Score | FORMULA | Formel: {wahrscheinlichkeit} * {auswirkung} |
| Status | SELECT | Werteliste: Identifiziert, Analysiert, Mit Maßnahmen, Geschlossen |
| Verantwortlicher | LOOKUP | Verknüpfung zu user (oder Mitarbeiter-Tabelle) |
Inventarliste für Server, Software und Dienste. Dient als Basis für Tickets.
| Feldname | Typ | Konfiguration / Hinweis |
|---|---|---|
| System-Name | TEXT | Titel-Feld |
| Typ | SELECT | Server, SaaS, Client, Netzwerk |
| Kritikalität | SELECT | Niedrig, Mittel, Hoch, Kritisch |
| Standort | TEXT | |
| Owner | LOOKUP | Verknüpfung zu user |
Erfassung von Störungen und Service-Anfragen.
| Feldname | Typ | Konfiguration / Hinweis |
|---|---|---|
| Betreff | TEXT | Titel-Feld |
| Beschreibung | TEXTAREA | |
| Betroffenes System | LOOKUP | Verknüpfung zu IT-Systeme |
| Priorität | SELECT | Niedrig, Mittel, Hoch, Kritisch |
| Status | SELECT | Neu, In Bearbeitung, Warten, Gelöst |
| Bearbeiter | LOOKUP | Verknüpfung zu user |
| Fälligkeit | DATETIME | SLA-Zielzeit |
Change Requests
- Titel (TEXT)
- System (LOOKUP auf IT-Systeme)
- Typ (SELECT: Standard, Normal, Emergency)
- Genehmiger (LOOKUP auf User)
- Status (SELECT: Requested, Approved, Implemented, Review)
Audits
- Titel (TEXT)
- Datum (DATE)
- Auditor (TEXT oder LOOKUP)
- Ergebnis (TEXTAREA)
- Bericht (FILE)
Policies (Richtlinien)
- Name (TEXT)
- Version (TEXT)
- Gültig bis (DATE)
- Dokument (FILE)
3. Features & Umsetzung
Nutzen Sie die eingebauten Werkzeuge, um aus der Datenstruktur eine lebendige Anwendung zu machen.
Erstellen Sie spezialisierte Ansichten für verschiedene Workflows:
- Kanban-Board für Tickets:
Erstellen Sie eine Ansicht für die Tabelle Incidents. Wählen SieStatusals Gruppierungsfeld. Aktivieren Sie in der Tabellendefinition das "Kanban-Feld" (Status). - Kalender für Audits:
Erstellen Sie eine Ansicht für Audits. Da die Tabelle ein Datumsfeld hat, bietet das System automatisch eine Kalenderansicht an. - "Meine offenen Risiken":
Erstellen Sie eine Ansicht mit Filter:Verantwortlicher = [USER]undStatus != Geschlossen.
Visualisieren Sie die GRC-Lage:
- Risiko-Matrix (Heatmap-Ersatz):
Nutzen Sie ein Balkendiagramm (Bar Chart) für die Tabelle Risiken. X-Achse:Kategorie, Y-Achse:Durchschnitt (AVG)vonRisiko-Score. - Ticket-Aufkommen:
Ein Donut-Chart für Incidents, gruppiert nachStatus(Aggregation: Anzahl). - Assets nach Kritikalität:
Ein Pie-Chart für IT-Systeme, gruppiert nachKritikalität.
Erstellen Sie PDF-Berichte direkt aus den Datensätzen:
- Audit-Bericht:
Erstellen Sie ein HTML-Layout für die Tabelle Audits. Nutzen Sie Platzhalter wie{titel},{datum}und{ergebnis}, um einen formatierten Bericht zu generieren. - Change Request Formular:
Ein Layout für Change Requests, das zur Unterschrift vorgelegt werden kann. Inkludieren Sie Felder wie{beschreibung},{risiko_analyse}und Unterschriftenfelder.
Automatisieren Sie Prozesse per Knopfdruck:
- "Genehmigen" (Change Management):
Erstellen Sie einen Button "Genehmigen". Nutzen Sie den Generator "Feldwert ändern", um denStatusauf "Genehmigt" zu setzen. Bedingung: Nur sichtbar, wennStatus = Beantragt. - "Eskalieren" (Incident Management):
Ein Button, der diePrioritätauf "Kritisch" setzt und eine E-Mail an den IT-Leiter sendet (via E-Mail-Generator). - "Audit abschließen":
Ein Button, der das aktuelle Datum in das Feldabgeschlossen_amschreibt.
Für komplexe Berichte über Tabellengrenzen hinweg:
SELECT
s.name AS System,
COUNT(i.id) AS Anzahl_Tickets,
MAX(i.created_at) AS Letztes_Ticket
FROM it_systeme s
LEFT JOIN incidents i ON i.system_id = s.id
WHERE i.status != 'Gelöst'
GROUP BY s.id
ORDER BY Anzahl_Tickets DESC
Diese Abfrage zeigt IT-Systeme mit den meisten offenen Problemen – ein wichtiger Indikator für Risiken.
Erweiterte Logik mit PHP-Snippets (z.B. validate_risiken_snippet.php):
- Automatische Risikobewertung:
WennWahrscheinlichkeit*Auswirkung> 20 ist, setzeStatusautomatisch auf "Kritisch" und sende eine Warn-Mail an den Compliance-Officer. - SLA-Berechnung:
Beim Speichern eines Tickets: WennPriorität = Kritisch, setze das FeldFälligkeitautomatisch aufJETZT + 4 Stunden.
Fazit
Mit diesen Bausteinen haben Sie eine voll funktionsfähige GRC- und ITSM-Plattform geschaffen, die nicht nur Daten speichert, sondern Prozesse aktiv unterstützt und automatisiert.