1/49
Diese Flashcards decken die wesentlichen Definitionen, rechtlichen Rahmenbedingungen, technischen Anforderungen und organisatorischen Massnahmen für Cloud-Computing im Treuhandwesen gemäss EXPERTsuisse ab.
Name | Mastery | Learn | Test | Matching | Spaced | Call with Kai | Chat |
|---|
No analytics yet
Send a link to your students to track their progress
Was beschreibt der Begriff Cloud-Computing gemäss den Definitionen im Dokument?
Ein Modell, das bei Bedarf zeitnah und mit geringem Aufwand geteilte Computerressourcen (z. B. Speicherplatz, Rechenleistung, Software) als Dienstleistung bereitstellt und nach Nutzung abrechnet.
Welche vier Servicemodelle werden im Bereich Cloud-Computing unterschieden?
InfrastructureasaService(IaaS), PlatformasaService(PaaS), SoftwareasaService(SaaS) und FunctionasaService(FaaS).
Nenne die im Dokument aufgeführten Liefermodelle für Cloud-Dienste.
PublicCloud, PrivateCloud, HybridCloud, CommunityCloud und VirtualPrivateCloud.
Was ist das Merkmal von Infrastructure as a Service (IaaS)?
Nutzer erhalten Zugang zu virtualisierten Hardware-Ressourcen wie Rechnern, Netzwerken und Speicher und sind selbst für Auswahl, Installation und Betrieb der Software verantwortlich.
Wie wird Platform as a Service (PaaS) definiert?
Cloud-Anbieter bieten Zugang zu Programmierungs- oder Laufzeitumgebungen, in denen Nutzer eigene Software-Anwendungen entwickeln oder ausführen können.
Was versteht man unter Software as a Service (SaaS)?
Der Cloud-Anbieter offeriert den Nutzungszugang zu Software-Sammlungen und Anwendungsprogrammen, die auf seiner Infrastruktur laufen (Software on demand).
Was unterscheidet eine Private Cloud von einer Public Cloud?
Eine PrivateCloud wird ausschliesslich für eine Organisation betrieben, während eine PublicCloud den Zugang zu IT-Diensten für die breite Öffentlichkeit über das Internet ermöglicht.
Welches Abrechnungsmodell ist typisch für Public-Cloud-Dienstanbieter?
Das flexible Modell des Bezahlens für den tatsächlichen Nutzungsgrad bzw. Verbrauch (pay per use).
Was ist eine Community Cloud?
Ein Zusammenschluss von Unternehmen oder Organisationen (z. B. Behörden, Forschungsgemeinschaften), die ihre PrivateClouds ausschliesslich den Mitgliedern dieser Community zugänglich machen.
Wie wird eine Virtual Private Cloud gegenüber dem öffentlichen Bereich abgegrenzt?
Durch geeignete Massnahmen wie zum Beispiel VirtualLANs (VLANs).
Wie wird Künstliche Intelligenz (KI) im Dienstleistungsumfeld verstanden?
Als Sammlung von Technologien, die menschliche Fähigkeiten im Sehen, Hören, Analysieren, Entscheiden und Handeln ergänzen respektive verstärken.
Was ist Datenklassifizierung?
Ein fortlaufender Prozess, bei dem Daten in Kategorien unterteilt werden, um eine effiziente Nutzung zu ermöglichen und kritische Daten zu schützen.
Welches Ziel verfolgt die Informationsklassifizierung nach ISO/IEC 27001 Anhang A, Control A.8.2?
Sicherzustellen, dass Information ein angemessenes Schutzniveau entsprechend ihrer Bedeutung für die Organisation erhält.
Nenne Beispiele für Personendaten, die in einem Unternehmen anfallen können.
Bezeichnungen in Verträgen, Absender in E-Mails, Namen auf Prüfungen, Metadaten in Word-Dateien, HR-Unterlagen und Logdaten wie IP-Adressen.
Welche Daten gelten als besonders schützenswert?
Daten wie zum Beispiel Gesundheitsdaten oder Daten zur politischen Einstellung.
Welches Berufsgeheimnis müssen Revisoren gemäss Art. 730b OR beachten?
Das Revisionsgeheimnis.
Welche strafrechtliche Bestimmung regelt die Verletzung des Berufsgeheimnisses in der Schweiz?
Art. 321 Abs. 1 StGB.
Gilt die Offenbarung geschützter Informationen an Hilfspersonen der Revisionsstelle als strafbar?
Nein, die Offenbarung an Hilfspersonen ist nicht strafbar.
Welche Empfehlungen der FINMA (RS 2018/03) sollten bei einer Auslagerung beachtet werden?
Das Unternehmen trägt weiterhin dieselbe Verantwortung wie bei Eigenleistung und die ausgelagerte Funktion muss in das interne Kontrollsystem (IKS) integriert werden.
Welche Zertifizierungen oder Attestierungen werden für Cloud-Anbieter empfohlen?
ISAE3000, SOC1, SOC2 Reports oder eine Security-Zertifizierung nach ISO27001.
Was beschreibt ein SLA (Service Level Agreement)?
Einen Rahmenvertrag für wiederkehrende Dienstleistungen, in dem unter anderem die einzuhaltenden Standards definiert werden.
Spielt der geografische Ort der physischen Datenspeicherung rechtlich eine Rolle?
Rechtlich spielt er keine direkte Rolle, jedoch müssen bei grenzüberschreitender Bekanntgabe die Vorgaben von Art. 6 DSG berücksichtigt werden.
Was bedeutet das BYOK-Prinzip?
Bring your own key: Ein Modell, bei dem der Cloudnutzer seinen eigenen Verschlüsselungsschlüssel benutzt, den der Anbieter nicht einsehen kann.
Wie können Cyber-Risiken neben organisatorischen Massnahmen abgesichert werden?
Durch den Abschluss spezifischer Versicherungslösungen zur Absicherung von Cyber-Risiken.
Welche drei Funktionen müssen im Unternehmen bei der Nutzung von Cloud-Diensten zwingend definiert werden?
1. Datenschutzbeauftragter, 2. IT-Verantwortlicher (inkl. Datensicherheit) und 3. Verantwortlicher für das Management der Vertragsbeziehung.
Was ist bei der Kommunikation mit einem Cloud-Anbieter organisatorisch wichtig?
Fokussierung auf eine Person und einen Stellvertreter (Redundanz) sowie die Vereinbarung, wer sicherheitsrelevante Massnahmen anordnen darf.
Welche Kriterien sind bei der Nutzung öffentlicher Netzwerkdienste (z. B. WhatsApp, MS Teams) zu prüfen?
Schutzwürdigkeit der Kundenbeziehung, Vertraulichkeit des Inhalts (End-to-End-Verschlüsselung), Risiko durch Inhaltsveränderung und Dokumentationspflichten.
Welcher Artikel des OR regelt die allgemeinen Ordnungsmässigkeitskriterien der Buchführung?
Art. 957a OR.
Welche Stellungnahme von EXPERTsuisse präzisiert die GoB beim Einsatz von Informationstechnologie?
Stellungnahme zur Rechnungslegung (RS) 10, zuletzt geändert am 3.2.2016.
Wofür steht die Abkürzung GeBüV?
Geschäftsbücherverordnung (Verordnung u¨ber die Fu¨hrung und Aufbewahrung der Gescha¨ftsbu¨cher).
Nenne zwei minimale technische Vorkehrungen für unternehmensinterne Netzwerke.
Absicherung durch Firewalls und hinreichende Verschlüsselung des Datenverkehrs.
Was regelt ein Identity and Access Management (IAM) Konzept?
Es regelt nutzerspezifisch die Authentifizierung und Autorisierung unternehmensinterner Ressourcen einheitlich.
Wie sollten geschäftliche Daten auf persönlichen mobilen Geräten idealerweise genutzt werden?
Nur in speziellen, abgesicherten Apps oder Containern (z. B. Citrix-Lösungen).
Welche fünf Punkte sollten in einer Richtlinie für die Nutzung privater Endgeräte verbindlich geregelt werden?
1. Zugangsberechtigungen, 2. Absicherung der Geräte, 3. Handling von Passwörtern, 4. Vorgehen bei Verlust, 5. Verschlüsselung der Festplatten.
In welchen Bereichen müssen Mitarbeitende und Kader bezüglich 'Softfaktoren' geschult werden?
Social Engineering (z. B. Phishing) und Passwortschutz persönlicher Geräte.
Wann müssen Schweizer Unternehmen die EU-Datenschutzverordnung (DSGVO) einhalten?
Wenn sie personenbezogene Daten natürlicher Personen in der EU verarbeiten und diesen Personen Waren oder Dienstleistungen anbieten.
Wie hoch kann die Geldbusse bei einer gravierenden Verletzung der DSGVO sein?
Bis zu 4% des Jahresumsatzes im vergangenen Geschäftsjahr.
Wann trat das revidierte Schweizer Datenschutzgesetz (revDSG) in Kraft?
Am 01.September2023.
Warum sind allgemeine Datenaustauschplattformen wie Dropbox für Treuhandunternehmen nur bedingt empfehlenswert?
Weil besonders schützenswerte Daten nicht über Dritte im Ausland ausgetauscht werden sollten und die Steuerung der Zugangskontrolle oft nicht beim Treuhandunternehmen liegt.
Welches US-Gesetz erlaubt den Zugriff auf Daten, die mit Software amerikanischer Unternehmen erstellt oder auf deren Servern gespeichert wurden?
Der Global Patriot Act.
Was versteht man unter dem Territorialprinzip im Zusammenhang mit Cyber-Recht?
Dass ein Staat grundsätzlich nur auf seinem eigenen Hoheitsgebiet Befugnisse hat; der Global Patriot Act wird hierbei als Verletzung dieses Prinzips durch die USA angesehen.
Was ist die empfohlene Reaktion auf das Risiko des Zugriffs durch ausländische Behörden?
Die Wahl angemessener technischer Schutzmassnahmen, insbesondere kryptografische Technologien (Verschlüsselung).
Wann wurde das Dokument 'Ausgewählte Fragen und Antworten zu Cloud-Computing' erstmals veröffentlicht?
Am 3.September2018.
Wer ist der Herausgeber des vorliegenden Dokuments?
EXPERTsuisse.
Was bedeutet die Abkürzung SOC im Kontext von Attestierungen?
Systems and Organizations Controls.
Welche Version des Dokuments wurde am 18. Juli 2024 veröffentlicht?
Die Überarbeitung (Stand 18.Juli2024).
Nenne ein Beispiel für einen KI-gekoppelten Cloud-Service aus dem Dokument.
Microsoft 365 Copilot in Office 365.
Welches Schweizer Gesetz regelt die Buchführung in Outsourcing-Verhältnissen gemäss Stellungnahme R20?
Die Schweizer Stellungnahme zur Rechnungslegung «R20 – Buchfu¨hrung in Outsourcing-Verha¨ltnissen».
Wer sind die Kommissionspräsidenten, die als Kontaktpersonen für Digitalisierung und Informatik aufgeführt sind?
Aldo Dubacher (Digitalisierung) und Raffael Schweitzer (Informatik / IT-Prüfung).
Worauf verweist das Dokument für konkrete Empfehlungen zu IT-Sicherheitsmassnahmen?
Auf die Seiten des Nationalen Zentrums für Cybersicherheit (NCSC) der Schweizerischen Eidgenossenschaft.