Aus meiner Sicht sollten Unternehmen drei Schritte priorisieren, um eine moderne Cyber Governance aufzusetzen:
1. Eine Datenstrategie für Cyber Security entwickeln
Automatisierung funktioniert nur so gut wie die Datenbasis, auf der sie aufsetzt. Deshalb sollte am Anfang nicht die Auswahl eines neuen Werkzeugs stehen, sondern die Frage nach der eigenen Datenstrategie. Wo sollen Sicherheitsdaten künftig zusammengeführt werden? In einer Plattform? In einem Data Lake? In bestehenden Plattformen wie ServiceNow?
Viele Unternehmen verfügen bereits über große Mengen relevanter Informationen. Sie liegen jedoch verteilt über verschiedene Werkzeuge, Fachbereiche und Datenquellen vor. Wer Cyber Security künftig datengetrieben steuern möchte, benötigt zunächst eine gemeinsame Grundlage für diese Informationen.
2. Transparenz über die eigene IT-Landschaft schaffen
Der zweite Schritt wird häufig unterschätzt. Unternehmen sollten zunächst wissen, was sie überhaupt steuern wollen.
Welche Systeme existieren? Welche Anwendungen werden betrieben? Wo liegen kritische Daten? Welche Abhängigkeiten bestehen zu Dienstleistern oder Cloud-Anbietern? Viele Governance-Prozesse beruhen heute auf unvollständigen Bestandslisten oder historisch gewachsenen Inventaren.
Man kann nur Risiken bewerten, wenn die zugrunde liegenden Assets sichtbar sind. Asset Visibility ist deshalb keine technische Detailfrage. Sie ist die Voraussetzung für moderne Cyber Governance.
3. Datengetriebenes Risikomanagement aufbauen
Der nächste Schritt besteht darin, relevante Risiken kontinuierlich auszuwerten und transparent darzustellen.
Automatisierte Analysen, laufende Reviews und aussagekräftige Risikoindikatoren helfen dabei, aus einer Vielzahl von Informationen die wirklich kritischen Risiken zu identifizieren. Entscheidend ist dabei nicht vollständige Perfektion, sondern die Fähigkeit, die relevanten Signale zuverlässig zu erkennen und fundierte Entscheidungen zu ermöglichen.
Automatisierung spielt dabei eine wichtige Rolle. Die Verantwortung für die Bewertung und Priorisierung von Risiken sollte jedoch weiterhin beim Menschen liegen.
Erfahren Sie mehr zu diesem Thema: