iTop weitergedacht – von der CMDB zum Audit-Werkzeug
Für IT-Verantwortliche, ISMS und Qualitätsmanagement: Wie sich vorhandene und automatisiert gepflegte iTop-Daten nutzen lassen, um Abhängigkeiten sichtbar zu machen, Dokumentationsaufwand zu reduzieren und eine zentrale Grundlage für ISO-Dokumentation und Audits zu schaffen.
Je länger ich mit iTop arbeite, desto häufiger stelle ich mir die Frage: Warum Informationen für Audits und ISO-Dokumentationen noch einmal separat pflegen, wenn ein großer Teil davon bereits in der CMDB vorhanden ist?
Genau daraus entsteht mein nächstes Projekt: iTop schrittweise zu einer zentralen Grundlage für ISO-Dokumentation und Audits auszubauen.
Besonders interessant ist dabei, dass viele technische Informationen gar nicht mehr vollständig von Hand gepflegt werden müssen. Systeme, virtuelle Maschinen, Software oder andere technische Daten können teilweise automatisiert erfasst und aktualisiert werden.
Der eigentliche Mehrwert entsteht für mich aber durch die Beziehungen zwischen diesen Informationen.
Ein Geschäftsprozess benötigt eine Anwendung. Die Anwendung verarbeitet bestimmte Informationen und hängt wiederum von Software, Servern, Netzwerk und anderen Komponenten ab.
Dadurch lässt sich nicht nur dokumentieren, was vorhanden ist, sondern auch:
Wovon hängt etwas ab – und was ist betroffen, wenn sich etwas ändert oder ausfällt?
Genau diese Zusammenhänge lassen sich in iTop auch visuell darstellen. So soll später auf einen Blick erkennbar werden, wie beispielsweise ein Geschäftsprozess mit seinen Anwendungen und der darunterliegenden Infrastruktur zusammenhängt – oder umgekehrt, welche Auswirkungen der Ausfall eines Systems haben könnte.
Auf dieser Basis möchte ich weitere Themen ergänzen: Verantwortlichkeiten, regelmäßige Reviews, Schutzbedarf, Risiken, Maßnahmen, Softwarevalidierung und schließlich Auditnachweise.
Das Ziel ist dabei nicht, iTop einfach mit möglichst vielen ISO-Feldern auszustatten. Vielmehr sollen bereits vorhandene und teilweise automatisch gepflegte Informationen miteinander verbunden und für die Dokumentation wiederverwendet werden.
So könnte aus der klassischen CMDB Schritt für Schritt eine gemeinsame, teilweise automatisierte und visuell nachvollziehbare Informationsbasis für IT-Betrieb, Informationssicherheit, Qualitätsmanagement und Audits entstehen.
Der erste Schritt wird eine einheitliche Governance-Struktur für bestehende Objekte sein. Wie sich das Projekt entwickelt und welche Lösungen daraus entstehen, werde ich hier auf iTop Insights weiter dokumentieren.