Zurück zur Inhaltsseite

      Key Facts

      • Dokumentenbasierte Governance-Prozesse sind zu langsam für die Dynamik von Cyberrisiken. 
      • Neue Standards wie OSCAL und BSI Grundschutz++ verlagern Sicherheitsnachweise in maschinenlesbare Daten.
      • Moderne Cyber Governance basiert auf Datenstrategie, Transparenz und kontinuierlichem Risikomanagement.

       

      Viele Unternehmen steuern heute nahezu alle geschäftskritischen Bereiche datenbasiert. Produktionskennzahlen, Vertriebszahlen oder Finanzdaten stehen in Echtzeit zur Verfügung und bilden die Grundlage für operative und strategische Entscheidungen.

      In der Informationssicherheit sieht die Realität dagegen häufig noch anders aus. Nachweise werden in PDFs abgelegt, Statusberichte manuell in Office-Anwendungen erstellt und Informationen aus unterschiedlichen Quellen zusammengeführt. Entscheidungen basieren dadurch oft auf Daten, die bereits Wochen oder Monate alt sind.

      Das ist meiner Meinung nach problematisch, denn Cyberangriffe entstehen immer schneller und Abhängigkeiten in Lieferketten werden komplexer. Gleichzeitig erwarten Geschäftsleitungen fundierte Entscheidungen innerhalb von Stunden und nicht erst nach dem nächsten Auditzyklus.

      Wie OSCAL und BSI Grundschutz++ die Informationssicherheit verändern

      Mit OSCAL (Open Security Controls Assessment Language) und dem neuen BSI Grundschutz++ zeichnet sich deshalb ein grundlegender Wandel ab. Sicherheitsanforderungen, Kontrollen, Nachweise und Bewertungen werden nicht länger primär in Dokumenten beschrieben, sondern als maschinenlesbare Daten bereitgestellt.

       

      Was dokumentenbasierte Prozesse heute kosten

      Dokumentenbasierte Governance-Prozesse sind in der Regel langsam, aufwendig und fehleranfällig. Hochqualifizierte Fachkräfte verbringen einen erheblichen Teil ihrer Zeit damit, Informationen zusammenzutragen, aufzubereiten und zwischen verschiedenen Beteiligten auszutauschen.

      Gleichzeitig wird ein nachweisbarer Sicherheitsstatus für viele Unternehmen zunehmend zur Voraussetzung für die Zusammenarbeit mit Kunden und Partnern. Wer Sicherheitsnachweise nicht schnell und verlässlich bereitstellen kann, verliert wertvolle Zeit und riskiert Wettbewerbsnachteile.

      Warum Dienstleisterrisiken oft falsch eingeschätzt werden: Beispiel aus der Praxis

      Am deutlichsten wird das an der Schnittstelle zu Dienstleistern – aus meiner Sicht aktuell das größte Einfallstor.

      Bei einem Handelsunternehmen wurden beispielweise rund 500 Dienstleister über entsprechende Kontrollprozesse bewertet. Fragebögen wurden verschickt, beantwortet und dokumentiert. Der Aufwand war enorm. Als später konkrete Sicherheitsvorfälle bei Dienstleistern untersucht wurden, zeigte sich jedoch ein ernüchterndes Bild. Die Angaben auf den Fragebögen spiegelten die tatsächliche Sicherheitslage oft nicht wider. Einige Antworten waren veraltet oder unvollständig. Teilweise wurden Risiken schlicht falsch dargestellt.

      Die Gegenseite sind Unternehmen, die Security als Datenthema begreifen statt als Compliance-Übung – meist stark datengetriebene Häuser, allen voran Technologieunternehmen. 

      Drei Voraussetzungen für moderne Cyber Governance

      Aus meiner Sicht sollten Unternehmen drei Schritte priorisieren, um eine moderne Cyber Governance aufzusetzen:

      1. Eine Datenstrategie für Cyber Security entwickeln

      Automatisierung funktioniert nur so gut wie die Datenbasis, auf der sie aufsetzt. Deshalb sollte am Anfang nicht die Auswahl eines neuen Werkzeugs stehen, sondern die Frage nach der eigenen Datenstrategie. Wo sollen Sicherheitsdaten künftig zusammengeführt werden? In einer Plattform? In einem Data Lake? In bestehenden Plattformen wie ServiceNow?

      Viele Unternehmen verfügen bereits über große Mengen relevanter Informationen. Sie liegen jedoch verteilt über verschiedene Werkzeuge, Fachbereiche und Datenquellen vor. Wer Cyber Security künftig datengetrieben steuern möchte, benötigt zunächst eine gemeinsame Grundlage für diese Informationen.

      2. Transparenz über die eigene IT-Landschaft schaffen

      Der zweite Schritt wird häufig unterschätzt. Unternehmen sollten zunächst wissen, was sie überhaupt steuern wollen.

      Welche Systeme existieren? Welche Anwendungen werden betrieben? Wo liegen kritische Daten? Welche Abhängigkeiten bestehen zu Dienstleistern oder Cloud-Anbietern? Viele Governance-Prozesse beruhen heute auf unvollständigen Bestandslisten oder historisch gewachsenen Inventaren.

      Man kann nur Risiken bewerten, wenn die zugrunde liegenden Assets sichtbar sind. Asset Visibility ist deshalb keine technische Detailfrage. Sie ist die Voraussetzung für moderne Cyber Governance.

      3. Datengetriebenes Risikomanagement aufbauen

      Der nächste Schritt besteht darin, relevante Risiken kontinuierlich auszuwerten und transparent darzustellen.

      Automatisierte Analysen, laufende Reviews und aussagekräftige Risikoindikatoren helfen dabei, aus einer Vielzahl von Informationen die wirklich kritischen Risiken zu identifizieren. Entscheidend ist dabei nicht vollständige Perfektion, sondern die Fähigkeit, die relevanten Signale zuverlässig zu erkennen und fundierte Entscheidungen zu ermöglichen.

      Automatisierung spielt dabei eine wichtige Rolle. Die Verantwortung für die Bewertung und Priorisierung von Risiken sollte jedoch weiterhin beim Menschen liegen.

      Erfahren Sie mehr zu diesem Thema:

      Klardenker-Logo

      Dr. Michael Falk

      Partner, Consulting - Cyber Security & Resilience

      KPMG AG Wirtschaftsprüfungsgesellschaft


      Bereit für ein Gespräch?


      auto_stories

      Einblicke in die Cyber-Prioritäten 2026