Viele CISOs scheitern daran, Vorstände von IT-Sicherheitsmaßnahmen zu überzeugen, da sie technische Details überbetonen. Der Schlüssel: Risiken verständlich und spezifisch darstellen, klare Lösungsoptionen aufzeigen und den Vorstand in die Risikotoleranz einbinden, um fundierte Entscheidungen zu ermöglichen.
Warum viele CISOs an der Kommunikation mit dem Management Board scheitern und wie Sie den Vorstand für kritische IT-Sicherheitsmaßnahmen gewinnen.
(Bild: AS Photo Family - stock.adobe.com)
Viele Chief Information Security Officers (CISOs) stehen vor der Herausforderung, den Vorstand eines Unternehmens davon zu überzeugen, sich intensiv mit IT-Sicherheitsthemen auseinanderzusetzen. Obwohl es für CISOs oft naheliegend ist, die Notwendigkeit von Sicherheitsmaßnahmen durch Kennzahlen zu unterstreichen, scheitern sie häufig daran, die Bedeutung von Sicherheitslücken verständlich zu kommunizieren. Ein weit verbreitetes Problem liegt darin, dass viele CISOs nicht die Sprache des Vorstands sprechen und stattdessen durch die Präsentation technischer Daten mehr Verwirrung stiften, als Klarheit zu schaffen.
Nehmen wir ein Beispiel aus dem Bereich der Schwachstellenanalyse: Es mag logisch erscheinen, dass ein Netzwerk mit 1.000 Schwachstellen einem höheren Risiko ausgesetzt ist als eines mit 100 oder 10 Schwachstellen. Doch ohne einen Blick in die Configuration Management Database (CMDB) - um den Standort eines Servers zu kennen, seine externe Erreichbarkeit zu bewerten und den Common Vulnerability Scoring System (CVSS) der Schwachstellen zu berücksichtigen - ist es nahezu unmöglich, das tatsächliche Risiko zu bestimmen. Wenn schon CISOs zusätzliche Informationen benötigen, um das Risiko eines Netzwerks korrekt einzuschätzen, wie soll dann der Vorstand die Auswirkungen solcher Schwachstellen nachvollziehen können?
Die Hauptherausforderung liegt darin, dass Vorstandsmitglieder selten Fachbegriffe aus dem IT-Sicherheitsbereich verstehen. Daher ist es unerlässlich, dass CISOs ihre Kommunikationsweise anpassen. Die gute Nachricht ist: Die Sprache des Vorstands ist einfacher, als viele denken – sie basiert auf einer Abwägung von Kosten und Nutzen. Dabei lassen sich drei wesentliche Nutzenarten identifizieren:
1. Kosteneinsparungen
2. Effizienzsteigerung
3. Risikominderung
Da alle drei Nutzenarten letztlich auf Kosteneinsparungen abzielen und Effizienzsteigerungen häufig durch Prozessverbesserungen und die Implementierung automatisierter Tools erreicht werden, sollte der größte Teil des CISO-Budgets auf die Risikominderung ausgerichtet sein.
Um dieses Budget erfolgreich zu beantragen, sollten CISOs stets drei wesentliche Punkte beachten:
1. Fokussierung auf spezifische Risiken
Allgemeine Risiken wie „Ransomware“ können zwar dazu beitragen, ein übergreifendes Risiko zu verdeutlichen oder Angst zu schüren, doch der Vorstand weiß oft nicht, wie er mit solch unspezifischen Bedrohungen umgehen soll. Effektiver ist es, ein spezifisches Risiko darzustellen, beispielsweise: „Über den ungehärteten, extern zugänglichen Server XY kann ein Angreifer auf unser internes Netzwerk zugreifen. Die Wahrscheinlichkeit ist gering, da es sich um einen gezielten Angriff handeln müsste, aber der Angreifer könnte unser flaches Netzwerk übernehmen und alle Server mit Ransomware verschlüsseln.“
2. Präsentation verschiedener Lösungsansätze
Dabei sollten die Vor- und Nachteile sowie die Kosten der verschiedenen Optionen klar beschrieben werden. Eine Lösung könnte minimal sein, was auch bedeuten kann, nichts zu tun, um das Risiko zu mindern. Eine andere könnte die Maximallösung darstellen, bei der das Risiko so weit wie möglich minimiert wird, auch wenn dies oft das Budget übersteigt. Eine realistische und bevorzugte Lösung könnte beispielsweise darin bestehen, die Schwachstellen auf dem extern zugänglichen Server zu schließen, was die Einstellung eines internen IT-Mitarbeiters in Vollzeit erfordern würde.
Der wichtigste Schritt besteht darin, den Vorstand um eine Entscheidung zur Risikotoleranz zu bitten und diese Entscheidung zu dokumentieren. Um dies zu ermöglichen, müssen die ersten beiden Schritte sorgfältig vorbereitet sein. Der Vorstand muss über das verbleibende Risiko seiner Entscheidung informiert werden. Eine Über- oder Untertreibung des Restrisikos wäre hierbei kontraproduktiv, da dies zu Misstrauen führen kann. Transparenz in der Risikosteuerung ist entscheidend, und die meisten Vorstände übernehmen diese Verantwortung gerne, um das Risiko im besten Interesse des Unternehmens zu managen.
Es ist wichtig zu verstehen, dass die Entscheidung des Vorstands möglicherweise nicht immer dem Wunsch des CISOs entspricht. Doch durch die Befolgung dieser Schritte wird die Kommunikation zwischen dem Vorstand und dem CISO auf Augenhöhe stattfinden. Der Vorstand wird seine Gründe dafür offenlegen, warum bestimmte Sicherheitsmaßnahmen nicht umgesetzt werden sollen, und CISOs erhalten wertvolle Einblicke in die aktuellen geschäftlichen Prioritäten und die Unternehmenssituation.
Fazit
Zusammenfassend lässt sich sagen: Vermeiden Sie den Einsatz von Metriken in Budgetanfragen und konzentrieren Sie sich stattdessen auf spezifische Risiken und Maßnahmen, um den Vorstand zur verantwortungsvollen Risikosteuerung zu befähigen. Persönlich setze ich diesen Ansatz auch in meinen Quartals- und Jahresberichten um, indem ich den Fokus auf die Risikosituation des Unternehmens lege und den Einsatz von Metriken weitgehend vermeide.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.