

Die Sicherheitsfirma Acronis hat fünf Tipps für Unternehmen veröffentlich, die sich mit der Einführung von BYOD beschäftigen. Diese möchte ich hier ungefiltert als Zitat von Vogel Business Media (www.it-business.de) veröffentlichen:
Angesichts des Smartphone- und Tablet-Hypes lässt sich kaum verhindern, dass Anwender ihre privaten Mobilegeräte mit dem Firmennetz verbinden. Dieser Trend hin zu Bring Your Own Device ist gleichermaßen verheißungsvoll wie risikoreich. Vor Bring Your Own Device (Bring Your Own Device), also der Nutzung privater Mobilgeräte im Unternehmen, wird nicht zu Unrecht gewarnt. Denn abgesehen von der Malware-Gefahr, die von persönlich genutzten Endgeräten ausgeht, muss ein Unternehmen auch um die Sicherheit sensibler Daten fürchten.
1. Lösungen für Mobile Device Management und Mobile File Management einführen
Unternehmen sollten sicherstellen, dass private Geräte im Firmennetz über eine unternehmensweite MDM-Lösung (Mobile Device Management) eingebunden sind und der Zugriff über ein sicheres MFM-System (Mobile File Management) erfolgt. Dies ermöglicht den sicheren Zugriff auf E-Mails und Dateien des Unternehmens.
Auf diesem Weg können Unternehmen notwendige Beschränkungen und Richtlinien einführen und anwenden; handele es sich nun um die Anforderung eines Entsperr-Codes zur Gerätenutzung, sichere und rollenbasierte Zugriffsrechte oder der völlige Ausschluss eines bestimmten Geräts vom Netzwerkzugriff.
Ein MDM-System trägt dazu bei, den Schaden zu verringern, der bei Verlust oder Diebstahl eines Geräts entsteht. Mittels MDM kann der Administrator vertrauliche Daten des Unternehmens remote leicht löschen. Außerdem kann das Unternehmen so eine Liste von Apps aufstellen, die geschäftlich verwendet werden dürfen und den Dateizugriff strikt aber effizient kontrollieren.
2. Regelmäßige Sicherheits-Audits durchführen
Immer mehr Geräte mit unterschiedlichen Betriebssystemen greifen auf verschiedenen Wegen auf das Netzwerk oder die IT-Systeme eines Unternehmens zu. Dadurch entstehen zusätzliche Anforderungen an deren Sicherheit. Diese zu identifizieren, ist keine Aufgabe, die ein Administrator alleine bewältigen kann.
Unternehmen, die von einer stärker vernetzten, datengesteuerten Arbeitsumgebung profitieren möchten, sollten regelmäßige Sicherheitsprüfungen obligatorisch machen. Dabei sollten sie die Geräte, die Verbindungen mit dem Netzwerk herstellen, überprüfen und sicherstellen, dass die Mitarbeiter, die diese verwenden, auch vernünftig mit vertraulichen Daten umgehen.
Gleichzeitig gilt es, Schwachstellen in der Sicherheitsarchitektur aufzudecken. Das Ziel solcher Audits besteht darin, zu erkennen, welche Sicherheitsprobleme durch gründlichere Konfiguration, zusätzliche Technologien, neue Richtlinien oder Mitarbeiterschulungen behoben werden müssen.
3. Zentrales Verwaltungstool nutzen
Die Verwaltung mobiler Geräte kann durch Integration in das zentrale Netzwerk-Verwaltungstool erleichtert werden. Dies ermöglicht eine Kontinuität der gesamten Netzwerkadministration und stellt sicher, dass die Kontrollmöglichkeiten den gesetzlichen Vorschriften (Compliance) genügt. Außerdem erfährt der Administrator die genauen Details zum Zugriff eines Gerätes auf eine Datei zu einem beliebigen Zeitpunkt.
4. Einfache Lösungen bereitstellen
Mitarbeiter benötigen den Zugang zu den richtigen Werkzeugen, andernfalls nutzen sie möglicherweise unsichere Consumer-Produkte als Alternative. Mit den richtigen Lösungen können Unternehmen den Dateizugriff, aber auch Synchronisierung und File-Sharing komfortabel verwalten. Eine ideale Lösung gewährleistet zudem, dass alle Dateiaktualisierungen an die Server des Unternehmens zurückgesendet und in seine Backup- und Archivierungsprozesse integriert sind.
5. Business-Continuity-Plan einrichten
Gerade weil der Schutz des Netzwerks immer komplexer wird, sollten Administratoren dafür Sorge tragen, dass IT-Ressourcen bei Ausfällen und Problemen schnell wiederhergestellt werden können, bevor der Geschäftsbetrieb wesentlich beeinträchtigt wird. Jedes Unternehmen benötigt definierte Vorgaben für Wiederherstellungspunkte und -zeiten.
Vor diesem Hintergrund ist es wichtig, einen umfassenden Business-Continuity-Plan für Notfälle einzurichten. Administratoren und (in einigen Fällen) Anwender benötigen Schritt-für-Schritt-Anleitungen für die Wiederherstellung eines ausgefallenen geschäftskritischen Systems. Eine einheitliche Backup-Plattform, die Daten von jedem Gerät von überall im Unternehmen sichern kann, hilft bei der Datensicherung.
Es ist unvermeidlich, dass von Zeit zu Zeit persönliche Geräte verloren- oder kaputtgehen. Anhand eines unternehmensweiten Plans kann der betreffende Mitarbeiter den Vorfall der IT-Abteilung melden, sodass diese alle vertraulichen Daten schnell vom Gerät löschen und das Gerät vom Netzwerkzugriff ausschließen kann.
| Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. | Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken. |
Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

Kommentare 34
Ich würde gern einen Punkt vertiefen: woran sich der praktische Nutzen des beschriebenen Vorgehens zuerst erkennen lässt. Wie lässt sich das mit überschaubarem Aufwand überprüfen?
Für mich wäre ein begrenzter Anwendungsfall der beste Einstieg. Dann sieht man relativ schnell, ob die Information tatsächlich zu einer anderen Priorität oder Entscheidung führt.
Den Pilotgedanken finde ich gut. Ergänzen würde ich eine klare Schwelle: Ab wann führt das Ergebnis zu einer Entscheidung und wann bleibt es nur eine Beobachtung?
Der Pilot ist aus meiner Sicht sinnvoll, wenn er nicht nur die formale Durchführung prüft. Entscheidend ist, ob anschließend eine bessere oder schnellere Entscheidung möglich ist.
So ergibt die Vorgehensweise Sinn: begrenzter Einstieg, klare Messgröße und eine sichtbare Entscheidung, falls das Ergebnis nicht trägt.
Danke für die Einordnung. Wie würdest du Zuständigkeiten für private Geräte und betriebliche Anwendungen voneinander abgrenzen?
Ich würde zuerst klären, welche Daten und Anwendungen betroffen sind. Daraus lassen sich Supportgrenzen und Verantwortlichkeiten ableiten.
Welche minimale Lösung wäre für Trennung privater und dienstlicher Daten vertretbar, wenn unter Zeitdruck eine Ausnahme erforderlich wird?
Ich würde die Ausnahme befristen und mit einem benannten Verantwortlichen sowie einer späteren Überprüfung verbinden. Entscheidend wäre für mich, ob das Ergebnis für den konkreten Fall nachprüfbar bleibt. Bei Trennung privater und dienstlicher Daten sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Wie würdet ihr Supportgrenzen und Kostenverteilung konkret prüfen, wenn verschiedene Systeme dieselbe Information unterschiedlich abbilden?
Mein Vorschlag wäre, eine maßgebliche Quelle bestimmen und Abweichungen gezielt untersuchen, bevor Kennzahlen daraus abgeleitet werden. Anschließend sollte klar sein, wer die Wirkung prüft und wann erneut entschieden wird. Bei Supportgrenzen und Kostenverteilung sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Ein weiterer Punkt: Ist eine freiwillige Teilnahme wirklich freiwillig, wenn das private Gerät im Team faktisch erwartet wird? Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Daran würde ich anknüpfen. Dann würde ich auch nach einer gleichwertigen Alternative fragen. Eine formale Wahlmöglichkeit reicht wenig, wenn Beschäftigte dadurch im Alltag benachteiligt werden.
Das klingt nachvollziehbar, aber der Aufwand ist damit noch nicht geklärt. Welchen Teil würdest du zuerst angehen? Meine Ausgangsfrage bleibt: Ist eine freiwillige Teilnahme wirklich freiwillig, wenn das private Gerät im Team faktisch erwartet wird?
Dazu eine Rückfrage: Was passiert beim Ausscheiden mit den Firmendaten, wenn das Gerät weiterhin privat benutzt wird? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Daran würde ich anknüpfen. Der Austritt gehört für mich schon in die Planung. Zugriff entziehen und Unternehmensdaten entfernen sind unterschiedliche Aufgaben, die getrennt beschrieben werden sollten. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Für mich fehlt dabei noch der Umgang mit Ausnahmen. Wer darf abweichen und wie wird diese Entscheidung später nachvollzogen?
Für mich wäre eine kurze regelmäßige Überprüfung praktikabler als eine seltene große Überarbeitung. Änderungen im normalen Betrieb könnten dabei als Anlass dienen.
Da kommen wir näher zusammen. Ein gemeinsamer Ablauf wäre überzeugender als zwei Verfahren, die im Ernstfall unterschiedliche Antworten geben. Die Ausgangsfrage „Was passiert beim Ausscheiden mit den Firmendaten, wenn das Gerät weiterhin privat benutzt wird?“ ist damit für mich noch nicht vollständig beantwortet.
Wie verhindert ihr bei Trennung privater und dienstlicher Daten, dass eine vorläufige Lösung ohne erneute Prüfung dauerhaft bestehen bleibt?
Ich würde einen festen Wiedervorlagetermin und eine klare Entscheidung über Fortführung oder Abschluss vorsehen. Wichtig ist, dass die Ausnahme nicht allein deshalb bestehen bleibt, weil niemand mehr nachfragt. Mit Blick auf Trennung privater und dienstlicher Daten würde ich den Umfang der Prüfung bewusst auf diese Entscheidung begrenzen.
Welcher konkrete Prüfpunkt wäre bei Trennung privater und dienstlicher Daten für einen ersten Umsetzungsschritt besonders hilfreich?
Für den Einstieg würde ich einen klar abgegrenzten Ablauf mit einem erwarteten Ergebnis wählen. So lässt sich früh erkennen, wo Verantwortlichkeit, Nachweis oder praktische Umsetzung noch fehlen. Für Trennung privater und dienstlicher Daten würde ich den ersten Prüfschritt bewusst klein halten.
Ein weiterer Punkt: Woran würde man erkennen, dass BYOD tatsächlich produktiver ist und nicht nur Arbeit in den privaten Bereich verschiebt?
Dazu eine Rückfrage: Wie lässt sich die Trennung zwischen privaten und geschäftlichen Daten praktisch überprüfen? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Für mich wäre eine klare Grenze beim Zugriff entscheidend. Ein geschäftlicher Container wäre ein Ansatz; die privaten Inhalte sollten nicht einfach zum administrierbaren Unternehmensbestand werden. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Ich würde das nicht allein anhand einer Beschreibung beurteilen. Was wäre ein überzeugender praktischer Nachweis?
Das würde ich an einem konkreten Szenario prüfen. Eine Beschreibung zeigt die Absicht; die gemeinsame Durchführung zeigt, wo Informationen oder Übergaben fehlen. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Wer trägt beim privaten Gerät eigentlich die Kosten für Support, Reparatur und einen möglichen Ausfall? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Das ist ein wichtiger Punkt. Eine BYOD-Regelung müsste diese Fälle ausdrücklich unterscheiden. Der Kaufpreis allein sagt wenig darüber aus, ob das Modell insgesamt wirtschaftlich ist. Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Der Grundgedanke passt für mich. Trotzdem: Wie verhindert man, dass die Verantwortung zwischen mehreren Beteiligten hängen bleibt? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Ich würde lieber einen vorhandenen Ablauf sinnvoll ergänzen als einen zweiten daneben aufbauen. Voraussetzung ist, dass der gemeinsame Ablauf die unterschiedliche Bedeutung der Aufgaben sichtbar lässt.
Genau an der Übergabe sehe ich ebenfalls die Schwierigkeit. Ohne die nötige Information kann auch eine klar benannte Person wenig entscheiden.
Für mich liegt der entscheidende Punkt bei eine nachvollziehbare und im Alltag tragfähige Umsetzung. Daran zeigt sich meist früh, ob das Vorgehen wirklich trägt.