

Doch gilt es bei der Einführung von Bring your own Device nicht nur gesetzliche Vorschriften zu beachten, sondern auch unternehmensinterne Regelungen zu definieren.
Schon vor der Einführung sollte, sofern vorhanden, der Betriebsrat in das Bring your own Device Projekt eingebunden werden. Nach der Zustimmung von diesem gilt es eine Betriebsvereinbarung zu verabschieden. In diesem sollten Aspekte bezüglich der Trennung von unternehmensinternen und privaten Daten, den Eigentumsverhältnissen und Richtlinien für den Verlust von Endgeräten beinhalten.
Da ein Mitarbeiter seinen privaten Rechner vermutlich nicht nur für dienstliche Zwecke nutzen wird, sondern dieser ebenso eventuell sogar von der gesamten Familie für private Zwecke verwendet werden wird. Daher gibt es also ein erhöhtes Risiko für Viren, Datenverlust und Zugriffen durch unternehmensfremde Personen. Daher sollten die privaten und Unternehmensdaten getrennt abgespeichert werden. Auch sollten Regelungen festgelegt werden, dass Unternehmensdaten nicht lokal, sondern beispielsweise in virtuellen Umgebungen oder webbasierten Speichern abgelegt oder zumindest vor Fremdeingriffen durch Verschlüsselung gesichert werden. Weiter muss es für das Unternehmen jederzeit möglich sein auf die Unternehmensdaten zuzugreifen.
Sollten dennoch Daten verloren gehen, sei es, weil Dateien verschwinden, oder das Endgerät verloren geht, müssen für die Haftung Vorschriften festgelegt und unterzeichnet werden. Im Falle eines Verlustes ist auch zu bedenken, dass der Arbeitnehmer schnellstmöglich ein Ersatzgerät benötigt, weshalb auch hierfür eine Regelung geschaffen werden sollte. Sollte ein Endgerät verschwinden muss es aus der Ferne möglich sein Unternehmensdaten zu löschen um diese vor Fremdeinwirkung zu schützen. Daher ist es wichtig, dass ein Arbeitnehmer unverzüglich den Verlust melden.
Ein weiterer Aspekt für den Regelungen festgehalten werden sollten sind die Eigentumsverhältnisse der Endgeräte. Es sollte, falls der Arbeitgeber die Anschaffung eines Gerätes unterstützt, festgelegt werden, was nach Beendigung des Arbeitsverhältnisses geschieht.
Neben den Pflichten müssen auch die Rechte niedergeschrieben werden. So muss es dem Arbeitgeber vorbehalten sein, dass er gegebenenfalls Monitoring Funktionen implementiert oder bestimmte Gerätefunktionen deaktivieren kann. Auf der anderen Seite hat der Mitarbeiter das Recht sein eigenes Endgerät privat in vollem Umfang zu nutzen und seine privaten Daten und E-Mails müssen sicher abgelegt sein vor Zugriffen durch den Arbeitgeber.
| Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. | Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken. |
Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

Kommentare 29
Ein hilfreicher Einstieg in das Thema. Wie lässt sich die Abstimmung zwischen unterschiedlichen Verantwortlichen im Alltag überschaubar halten?
Ein gemeinsamer Überblick über Entscheidungen und offene Aufgaben wäre ein guter Anfang. Ohne feste Zuständigkeiten bleibt die Abstimmung schnell unverbindlich.
Wie würdet ihr bei Entscheidungsrechte bei Ausnahmen die wichtigsten Abhängigkeiten für die Umsetzung sichtbar machen?
Ich würde zunächst die wenigen Abhängigkeiten erfassen, deren Ausfall oder Verzögerung das Ergebnis tatsächlich gefährdet. Die Liste sollte eine Entscheidung ermöglichen und regelmäßig überprüft werden. Für Entscheidungsrechte bei Ausnahmen würde ich den ersten Prüfschritt bewusst klein halten.
Wie bleibt ein gemeinsamer Kontrollsatz übersichtlich, wenn immer neue Anforderungen dazukommen?
Daran würde ich anknüpfen. Ich würde die Zuordnung und den Geltungsbereich nachvollziehbar halten. Zusammenführen sollte Doppelarbeit reduzieren und Unterschiede trotzdem erkennbar lassen.
Guter Punkt. Ich würde zusätzlich fragen, was passieren soll, wenn sich die Voraussetzungen während des Betriebs ändern.
Für mich müsste sich zunächst erklären lassen, welche Entscheidung verbessert werden soll. Daraus würde ich den notwendigen Umfang ableiten, statt mit der maximalen Dokumentation anzufangen.
Den Zusammenhang sehe ich jetzt klarer. Die Übertragbarkeit auf andere Fälle würde ich trotzdem getrennt prüfen. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Welche Entscheidung müsste zu Entscheidungsrechte bei Ausnahmen zuerst fallen, wenn die Maßnahme bereits auf dem Papier abgeschlossen ist?
Ich würde die Umsetzung an einem konkreten Fall nachvollziehen und dabei das tatsächliche Ergebnis prüfen. Entscheidend wäre für mich, ob das Ergebnis für den konkreten Fall nachprüfbar bleibt. Bei Entscheidungsrechte bei Ausnahmen sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Welcher konkrete Nachweis wäre bei Entscheidungsrechte bei Ausnahmen für euch aussagekräftiger als eine reine Statusmeldung?
Für mich wäre eine überprüfbare Stichprobe stärker als eine Zusammenfassung. Die Auswahl sollte begründet sein und auch einen Fall enthalten, in dem die Umsetzung Schwierigkeiten machen könnte. Mit Blick auf Entscheidungsrechte bei Ausnahmen würde ich den Umfang der Prüfung bewusst auf diese Entscheidung begrenzen.
Wie verhindert man, dass integrierte Governance nur mehrere Register auf derselben Plattform bedeutet?
Ich würde es so einordnen: Ich würde auf gemeinsame Entscheidungen und klare Zuständigkeiten schauen. Ein gemeinsames Werkzeug allein verbindet die Arbeitsweisen noch nicht.
Mir wäre die laufende Pflege wichtiger als die perfekte erste Fassung. Wie könnte man das mit überschaubarem Aufwand organisieren? Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Eine überprüfbare Zuständigkeit wäre für mich die Basis. Dazu gehört auch, wer die notwendige Information liefert und wer handelt, wenn sie fehlt. Auf die Ausgangsfrage bezogen: Ich würde auf gemeinsame Entscheidungen und klare Zuständigkeiten schauen. Ein gemeinsames Werkzeug allein verbindet die Arbeitsweisen noch nicht.
Ja, so wird die Abwägung konkreter. Ich würde vor allem den Prüfanlass festhalten, damit die Lösung nicht unbegrenzt als gesetzt gilt. Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Wo würdet ihr bei gemeinsame Priorisierung von Risiken und Maßnahmen anfangen, wenn mehrere Fachbereiche unterschiedliche Prioritäten haben?
Mein Vorschlag wäre, zuerst die betroffene Entscheidung und deren Auswirkungen klären, bevor gemeinsame Kriterien festgelegt werden. Anschließend sollte klar sein, wer die Wirkung prüft und wann erneut entschieden wird. Bei gemeinsame Priorisierung von Risiken und Maßnahmen sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Welche Kennzahl würde eine Führungskraft tatsächlich zu einer anderen Entscheidung bewegen?
Mein Vorschlag wäre: Für mich müsste die Kennzahl ein Risiko oder einen Handlungsbedarf erklären. Eine reine Anzahl abgeschlossener Kontrollen wäre dafür nicht immer ausreichend.
Einverstanden, mit einer Einschränkung: Wenn die notwendige Information fehlt, funktioniert die Abwägung nicht. Woher sollte sie kommen? Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Für mich müsste sich zunächst erklären lassen, welche Entscheidung verbessert werden soll. Daraus würde ich den notwendigen Umfang ableiten, statt mit der maximalen Dokumentation anzufangen. Auf die Ausgangsfrage bezogen: Für mich müsste die Kennzahl ein Risiko oder einen Handlungsbedarf erklären. Eine reine Anzahl abgeschlossener Kontrollen wäre dafür nicht immer ausreichend.
Ja, so wird die Abwägung konkreter. Ich würde vor allem den Prüfanlass festhalten, damit die Lösung nicht unbegrenzt als gesetzt gilt. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Beim Prinzip bin ich dabei. Bei der Umsetzung könnte aber gerade die Übergabe zwischen zwei Zuständigen schwierig werden.
Der praktische Wert von Governance mit erkennbarer Steuerungswirkung hängt für mich an einer einfachen Frage: Führt die Information rechtzeitig zu einer besseren Entscheidung?
Für Governance mit erkennbarer Steuerungswirkung sollte auch feststehen, welche Annahmen der Bewertung zugrunde liegen. Sonst wird ein Status leicht länger fortgeschrieben als sinnvoll.
Bei Governance mit erkennbarer Steuerungswirkung scheint mir die zeitliche Perspektive wichtig. Eine einmalige Prüfung sagt wenig darüber aus, ob die Lösung dauerhaft funktioniert.