Unternehmen wissen seit Langem um die Herausforderung, Cyberrisiken in Geschäftsrisiken zu übersetzen. Die Kommunikationsprobleme zwischen CISO und Vorstand sind bekannt und gut dokumentiert. Doch gibt es tieferliegende Probleme? Aus verschiedenen Gründen hat das Cyberrisikomanagement im Laufe der Jahre an Umfang und Bedeutung zugenommen. Heute umfasst es ein breites Spektrum von traditionellen Sicherheitsdisziplinen bis hin zu Datenschutz, Lieferkettenrisiken, rechtlichen Fragen, KI-Governance und operativer Resilienz. Dies führt unweigerlich zu Datensilos, Lücken in der Abdeckung und Herausforderungen hinsichtlich der Resilienz.
Wenn vernetzte Regierungsführung das Ziel ist, wie sollte der Weg dorthin aussehen?
Wenn Sichtbarkeit und Besitzansprüche auseinanderbrechen
Es gibt verschiedene Gründe, warum das Management von Cyberrisiken im Laufe der Jahre so unübersichtlich geworden ist. Früher war Sicherheit deutlich einfacher. IT-Ressourcen befanden sich lokal, und Unternehmen schützten den Perimeter, um Bedrohungen fernzuhalten. Dieser „Burg-und-Graben“-Ansatz verschwand mit dem Aufkommen von Cloud Computing, Remote-Arbeit und SaaS-Anwendungen. Die Angriffsfläche hat sich vergrößert und umfasst nun auch Betriebstechnologie (OT), IoT-Systeme, mobile Geräte, Edge-Computing-Server und vieles mehr. Mehr IT-Assets bedeuten mehr Komplexität und eine fragmentiertere Überwachung.
KI-Infrastruktur und -Dienste stellen die jüngste Expansion dar. Große Sprachmodelle (LLMs), Agenten, Vektordatenbanken, Machine-Learning-Pipelines, APIs, Plugins und Cloud-Server bergen ein neues, hohes Angriffsrisiko. Mit dem Einzug von KI in immer mehr geschäftskritische Dienste steigt das Risiko von Kompromittierung, Datendiebstahl und -manipulation. Schatten-KI ist besonders besorgniserregend. Zwei Drittel (65 %) der Unternehmen waren im vergangenen Jahr von Sicherheitsvorfällen im Zusammenhang mit KI-Agenten betroffen , und noch mehr (82 %) vermuten, dass unkontrollierte Agenten in ihren Umgebungen laufen.
Auch die Lieferketten tragen ihren Teil dazu bei. Durchschnittlich nutzt ein Unternehmen mittlerweile schätzungsweise 61 Sicherheitstools. Und das betrifft nur den Cyberbereich. In nahezu allen Branchen haben Organisationen ein komplexes Ökosystem von Partnern aufgebaut, die von der Logistik bis hin zu professionellen Dienstleistungen alles abdecken. Hinzu kommen digitale Zulieferer. Open-Source-Komponenten stellen ein zunehmendes Risiko dar.
Der letzte Faktor ist das regulatorische Umfeld. Mit dem Erlass neuer Gesetze zur Förderung der operativen Resilienz und zum Schutz personenbezogener Daten, KI-Technologien, intelligenter Geräte und anderer Technologien hat sich die Belastung für Compliance-Teams erhöht. In einigen Fällen (wie bei NIS2) haftet die Geschäftsleitung nun persönlich für Verstöße. Dadurch hat sich der Fokus der Verantwortung stärker von den Sicherheitsteams hin zur Unternehmensführung verlagert.
Was das bedeutet
Laut dem Forschungs- und Beratungsunternehmen Info-Tech Research Group gibt es drei wesentliche Hindernisse für ein integriertes Risikomanagement:
- Mangel an ausgereiften Prozessen, gemeinsamer Sprache, Risikokultur und modernen Werkzeugen zur Unterstützung eines integrierten Risikomanagements
- Sich rasch entwickelnde Regulierungen, neue Technologien und sich verändernde geopolitische Realitäten erschweren die Aufrechterhaltung proaktiver Risikopraktiken.
- Risikomanagement, das als reine Pflichterfüllung und nicht als strategische Fähigkeit betrachtet wird, führt zu blinden Flecken und verpassten Chancen zur Stärkung der Resilienz.
In manchen Fällen wird von CISOs erwartet, dass sie die wachsende Belastung bewältigen. Untersuchungen der Universität Cambridge zeigen, dass dies zu reaktivem Risikomanagement, oberflächlicher Compliance und häufig zu Burnout führen kann. Eine separate Studie von IANS belegt, dass 52 % der CISOs ihren Verantwortungsbereich als nicht mehr vollständig beherrschbar empfinden. Der Druck ist in kleineren Organisationen besonders hoch und kann wichtige strategische Initiativen verzögern, warnt der Bericht.
Letztendlich schadet ein isoliertes Risikomanagement der Organisation, indem es die Intransparenz und das Risiko von Sicherheitsverletzungen erhöht, argumentiert Dom Glavach, CISO von Black Duck.
„Wenn Silos zu mangelnder Kontrolle führen, insbesondere angesichts der rasanten Entwicklung durch KI, entstehen Risiken entlang der gesamten Software-Lieferketten, in Arbeitsabläufen und im Geschäftsbetrieb. Um mit diesem Tempo Schritt halten zu können, ist eine verteilte Verantwortung unerlässlich, da Cyberrisiken Sicherheit, Produkt, Datenschutz, Compliance und Lieferanten betreffen“, erklärt er gegenüber IO (ehemals ISMS.online). „Wenn Silos die Kontrolle behindern, entstehen in Unternehmen blinde Flecken, Doppelarbeit, langsamere Reaktionszeiten und Schwierigkeiten beim Nachweis, dass die Kontrollmechanismen unternehmensweit wirksam waren.“
Zeit zur Integration
Wie geht es für Unternehmen nun weiter? Info-Tech hat einen Vier-Punkte-Plan für ein integriertes Cyberrisikomanagement entwickelt:
- Ziele und Governance festlegen
- Mechanismen zur Identifizierung und Bewertung von Risiken entwickeln
- Risikobewältigungsoptionen entwickeln
- Erstellen Sie einen Plan für Werkzeuge, Überwachung und Berichterstattung.
Für Muhammad Yahya Patel, vCISO EMEA bei Huntress, sollten zwei Schwerpunkte Priorität haben.
„Zunächst einmal ein gemeinsames Kontrollsystem, auf das alle Funktionen abgebildet werden, sodass, wenn der CISO über Sicherheitskontrollen berichtet, der Datenschutzbeauftragte (DSB) über Datenschutzkontrollen berichtet und der Leiter der KI-Governance über Modellrisiken berichtet, sie alle auf dieselbe zugrunde liegende Risikoklassifizierung Bezug nehmen und der Vorstand das Gesamtbild erfassen kann“, erklärt er gegenüber IO.
„Als Nächstes muss der Lieferantenbereich genauer betrachtet werden, da hier die Governance-Schwächen derzeit am deutlichsten zutage treten. Die meisten Organisationen verfügen über punktuelle Prozesse für das Risikomanagement von Drittanbietern: eine Bewertung bei der Aufnahme neuer Partner, ein Fragebogen bei der Vertragsverlängerung. Was ihnen fehlt, ist die kontinuierliche Überprüfung, ob die Kontrollen, auf die sie sich bei der Bewertung verlassen haben, noch wirksam sind. Die kontinuierliche Überwachung der Sicherheitslage der Lieferanten, integriert in Ihr internes Risikoprofil, ist daher unerlässlich.“
Wo Frameworks helfen
Ronald Lewis, Leiter der Abteilung für Cybersicherheits-Governance bei Black Duck , vergleicht den Prozess mit dem Feinjustieren einer altmodischen Uhr, bei der jede Funktion ein Zahnrad ist.
„Jedes Zahnrad hat eine spezifische Funktion, aber keines funktioniert unabhängig. Wenn ein Zahnrad nicht richtig ausgerichtet ist, sich zu schnell, zu langsam oder in die falsche Richtung dreht, gerät das gesamte System aus dem Gleichgewicht. Genau so verhält sich das Cyberrisiko in isolierten Umgebungen. Kontrollmechanismen versagen nicht, weil sie schlecht konzipiert sind, sondern weil sie nicht mit Entscheidungen an anderer Stelle abgestimmt sind“, sagt er.
„Diese Art der Synchronisierung entsteht nicht von selbst. Sie erfordert einen Rahmen. Ob ISO 27001, NIST oder ein gut durchdachtes internes Modell – es geht darum, eine gemeinsame Sprache, eine konsistente Taxonomie und klare Rückverfolgbarkeitslinien zwischen Risiken, Kontrollen und Verantwortlichkeiten zu schaffen.“
Lewis erklärt, dass ein starkes Rahmenwerk die Integration über verschiedene Bereiche hinweg erzwingt.
„Es schafft die Verbindung zwischen Datenschutz, Sicherheit, Drittparteienrisiken, KI-Governance und operativer Resilienz. Es ermöglicht, nicht nur einzelne Risiken zu erkennen, sondern auch deren Wechselwirkungen und Skalierung zu verstehen“, so sein Fazit. „Ohne diese Struktur ist eine integrierte Überwachung nicht möglich. Mit ihr lassen sich die einzelnen Komponenten, die zwar unabhängig voneinander, aber in dieselbe Richtung arbeiten, auf ein einziges, messbares Ziel ausrichten: ein kohärentes, unternehmensweites Verständnis und Management von Cyberrisiken.“
Erweitern Sie Ihr Wissen
Podcast: Phishing für Ärger S2 E2: Sie sind konform. Sind Sie widerstandsfähig?
Blog: Warum Cyberresilienz für viele britische Unternehmen noch in weiter Ferne liegt







