10.08.2015 Views

Risico’s van een gevirtualiseerde IT-omgeving

Risico's van een gevirtualiseerde IT-omgeving - Vurore

Risico's van een gevirtualiseerde IT-omgeving - Vurore

SHOW MORE
SHOW LESS
  • No tags were found...

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

<strong>Risico’s</strong> <strong>van</strong> <strong>een</strong> <strong>gevirtualiseerde</strong> <strong>IT</strong>-<strong>omgeving</strong>Possen & Ulrich---------------------------------------------------------------------------------------------------------------------------5. Toetsing, analyse en evaluatieBinnen dit hoofdstuk worden de belangrijkste uitkomsten <strong>van</strong> de praktijktoetsing vermeld. Daarnaastwordt aangegeven hoe de uitkomsten zijn verwerkt in de uiteindelijke set <strong>van</strong> geformuleerdebeheersmaatregelen. Tenslotte zal binnen dit hoofdstuk worden teruggekeken op de gemaakte keuzesbinnen het onderzoek en mogelijke verbeteringen en vervolgwerkzaamheden.5.1 Toetsing <strong>van</strong> het geformuleerde <strong>IT</strong>­beheersmaatregelenraamwerkNa <strong>een</strong> inhoudelijke afstemming met diverse professionals is er <strong>een</strong> conceptversie <strong>van</strong> hetbeheersmaatregelenraamwerk geformuleerd. Het raamwerk is getoetst bij “Deloitte Websolutions”.Deze afdeling verzorgt het beheer voor Deloitte en haar klanten. Hierbij wordt gebruik gemaakt <strong>van</strong><strong>een</strong> <strong>gevirtualiseerde</strong> <strong>IT</strong>-infrastructuur (VMware) die extern bij Schuberg Philis wordt gehost. Dediensten die Deloitte door Schuberg Philis laat hosten ondersteunen Deloitte en haar globale klantenin hun risicomanagement en compliance-activiteiten. De keuze voor Schuber Philis en <strong>een</strong>gevirtualiseerd platform zijn gebaseerd op flexibiliteit, schaalbaarheid, kwaliteit en beschikbaarheid<strong>van</strong> diensten.De toetsing <strong>van</strong> het geformuleerde beheersmaatregelenraamwerk is gebaseerd op diverse gesprekkenmet personen die direct betrokken en verantwoordelijk zijn voor de <strong>gevirtualiseerde</strong> <strong>IT</strong>-infrastructuurbinnen Deloitte Websolutions. Voor meer informatie omtrent deze partij en betrokkenen, wordtverwezen naar “Bijlage 4 Beschrijving <strong>van</strong> toetsingsobject en (externe) deskundigen”. Aangezien deverantwoordelijkheid en eisen door Deloitte zijn bepaald en de geïnterviewden voldoende kennishebben <strong>van</strong> de gehanteerde configuratie hebben er g<strong>een</strong> afzonderlijke gesprekken met Schuberg Philisplaatsgevonden.Voor de geselecteerde processen zijn de geïdentificeerde risico’s en de geformuleerdebeheersmaatregelen besproken. Hierbij is gelet op de rele<strong>van</strong>tie <strong>van</strong> de beheersmaatregel (is dezebeheersmaatregel terecht opgenomen, de juistheid (klopt de beschrijving), de volledigheid (zijn er nogandere risico’s en noodzakelijke beheersmaatregelen) en toepasbaarheid (is de beheersmaatregel tebegrijpen en bruikbaar voor <strong>een</strong> derde).• Define the information architecture(PO02)In het conceptraamwerk waren voor dit proces <strong>een</strong> aantal beheersmaatregelen geïdentificeerd engedefinieerd. Tijdens de praktijktoetsing bleek dat de geformuleerde beheersmaatregelen g<strong>een</strong>onderdeel zijn <strong>van</strong> het proces “define the information architecture”. Dit CobiT-proces gaat deinrichting <strong>van</strong> de informatie-architectuur op het niveau <strong>van</strong> applicaties en gegevens. Debeheersmaatregelen die waren gedefinieerd gingen in op de impact en inrichting <strong>van</strong> deinfrastructuur. Deze beheersmaatregelen zijn onderdeel <strong>van</strong> het CobiT-proces “PO03 Determinetechnological direction” wat g<strong>een</strong> onderdeel is <strong>van</strong> de scope <strong>van</strong> dit onderzoek.oOp basis <strong>van</strong> de praktijktoets is geconcludeerd dat virtualisatie g<strong>een</strong> impact heeft op ditproces. Virtualisatie is slechts faciliterend en heeft g<strong>een</strong> directe invloed op de informatiearchitectuur.Daarnaast is vastgesteld dat virtualisatie tevens <strong>een</strong> impact heeft op CobiTprocessendie niet onderdeel zijn <strong>van</strong> de scope <strong>van</strong> dit onderzoek. Dit onderzoek heeftspecifiek gekeken naar de kwaliteitsaspecten beschikbaarheid, integriteit en volledigheid.• Assess and manage <strong>IT</strong> risks(PO09);In het conceptraamwerk werd voor dit proces g<strong>een</strong> melding gemaakt <strong>van</strong> de (virtualisatie)componenten die als onderdeel <strong>van</strong> de toetsing moeten worden behandeld. Er werd onderkenddat de geformuleerde beheersmaatregelen belangrijk zijn om te waarborgen dat de keuze voorvirtualisatie aansluit op de organisatiestrategie en dat de risico’s bij virtualisatie wordenonderkend en doorvertaald naar de organisatorische doelen en processen. Qua rele<strong>van</strong>tie envolledigheid bestonden er g<strong>een</strong> opmerkingen. Op het vlak <strong>van</strong> juistheid en toepasbaarheid <strong>van</strong> de---------------------------------------------------------------------------------------------------------------------------Pagina 63

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!