Cyberkriminelle Aktivitäten werden zunehmend durch „Cybercrime-as-a-Service-Modelle“ kommerzialisiert. Dies ist einer der Gründe, warum Cyber Security für Führungskräfte eine Top-Priorität darstellt, wie die Horváth-Studie „CxO Priorities 2023“ eindrucksvoll belegt. Um die Wirksamkeit ihrer IT-Sicherheitsmaßnahmen zu überprüfen, etablieren sich aussagekräftige Cyber Security KPIs als unabdingbare Notwendigkeit zur Förderung und Aufrechterhaltung der Cyber-Resilienz
Die Implementierung robuster Cyber Security KPIs sind eine strategischen Notwendigkeit für den nachhaltigen Erfolg und die Resilienz von Unternehmen.
(Bild: Pcess609 - stock.adobe.com)
Key Performance Indicators (kurz KPI) geben Auskunft über die Leistung und den Erfolg der implementierten Sicherheitsmaßnahmen und -strategien innerhalb eines Unternehmens. Viele Unternehmen möchten quantifizierbare Messwerte etablieren, die kontinuierliche Rückschlüsse auf mögliche Defizite ermöglichen. Die Auswertung dieser Kennzahlen ist somit ein wichtiger Faktor für eine bessere Cyber Sicherheit - noch bevor überhaupt Sicherheitslücken auftreten.
Cyber Security KPIs müssen dabei verschiedene Bereiche der Cybersicherheit abdecken, darunter Angriffserkennung und -abwehr, System- und Netzwerkintegrität sowie Sicherheitslücken und -risiken. Darüber hinaus vermitteln die Kennzahlen den Wert und die Auswirkungen von Cybersicherheitsinvestitionen und -initiativen an Stakeholder wie dem Top-Management, Kunden, Regulierungsbehörden und Partnern. Sie sind essenziell um den Nutzen und die Effektivität von Sicherheitsmaßnahmen sichtbar und nachvollziehbar, was zur Verbesserung der Kommunikation und zum Verständnis der Cybersicherheitsbemühungen beiträgt.
Sichtbarkeit ist die Grundlage für ein erfolgreiches Cybersicherheitsprogramm
Die Implementierung eines umfassenden Kennzahlensystems ist von entscheidender Bedeutung, da sie die Relevanz, Aussagekraft und Anpassungsfähigkeit der ausgewählten KPIs an die spezifischen Bedürfnisse des Unternehmens sicherstellt. Es ist unerlässlich, das Kennzahlensystem kontinuierlich zu überprüfen und zu aktualisieren, um der dynamischen Bedrohungslandschaft und geschäftlichen Anforderungen gerecht zu werden. Für ein proaktives und reaktives Management von Cyber-Risiken ist ein Kennzahlensystem ein unverzichtbares Werkzeug.
Herausforderungen bei der Identifizierung von (effektiven) Cyber Security KPIs
Die Identifizierung geeigneter Cyber Security KPIs stellt viele Unternehmen vor Herausforderungen. Dies liegt insbesondere an der komplexen Natur der Cybersicherheitslandschaft, der sich ständig weiterentwickelnden Bedrohungslage und der Individualität der Unternehmen.
KPIs mit (hohem) Mehrwert für Unternehmen zeichnen sich durch folgende sechs Merkmale aus:
1. Relevanz: Die KPIs sollten mit den Sicherheitszielen und -prioritäten des Unternehmens verknüpft sein und die wichtigsten Aspekte der Sicherheitsstrategie widerspiegeln.
2. Messbarkeit: Die KPIs sollten praxisnah sein und klare Handlungsimpulse liefern, die als Grundlage für Entscheidungsprozesse dienen und die Implementierung von Korrekturmaßnahmen oder Verbesserungen ermöglichen.
3. Konsistenz: Die KPIs sollten im gesamten Unternehmen auf konsistente Weise definiert und gemessen werden, um Mehrdeutigkeiten oder Unklarheiten zu vermeiden.
4. Verständlichkeit: Jede Kennzahl muss einen erkennbaren Aussagegehalt haben und für die verschiedenen Stakeholder verständlich sein.
5. Aktualität: Die KPIs müssen aktuelle und relevante Informationen liefern, die eine rechtzeitige Erkennung von und Reaktion auf Sicherheitsvorfälle oder -probleme ermöglichen.
6. Wiederholbarkeit: Die KPIs sollten in regelmäßigen Abständen und unter den gleichen Bedingungen wiederholt werden können, um Trends und Veränderungen des Sicherheitsniveaus verfolgen und bewerten zu können.
Übersicht: Top Cyber Security KPIs
Wenngleich es keinen einheitlichen Ansatz für Cyber Security KPIs gibt, kristallisieren sich in einer Vielzahl von Unternehmen diesen sieben KPIs als besonders relevant heraus:
Kennzahl
Kategorie
Beschreibung
Mögliche Zielfrage
Berechnung
Mean Time to Contain (MTTC)
Incident Management
Effizienz bei der Eindämmung von Incidents nach ihrer Erkennung einschließlich der Eindämmung identifizierter Angriffsvektoren.
Wie lange dauert es durchschnittlich von dem Zeitpunkt der Entdeckung bis zur Lösung von Incidents?
MTTC = Summe aller Eindämmungszeiten (in Stunden) / Anzahl Incidents
Mean Time to Detect (MTTD)
Incident Management
Effizienz bei der Erkennung und Reaktion auf potenzielle Incidents.
Wie lange dauert es durchschnittlich bis ein Incident entdeckt wird?
MTTD = Summe aller Erkennungszeiten (in Stunden) / Anzahl Incidents
Patching Kadenz
Patch Management
Frequenz mit der Sicherheitspatches oder -updates auf Systemen, Netzwerken oder Anwendungen ausgeführt werden.
Wie lange dauert es durchschnittlich bis Sicherheitspatches eingespielt werden?
Patching Kadenz = Summe aller Einspielzeiten (in Tagen) / Gesamtzahl Sicherheitspatches
First-Party Security Rating
Security Performance
Datengesteuerte objektive und dynamische Messung des Cybersicherheitsniveaus des eigenen Unternehmens.
Wie schneidet das Unternehmen im Vergleich zu anderen Unternehmen der Branche in Bezug auf die Sicherheitsbewertung in den letzten 12 Monaten ab?
Vergleich der Sicherheitsbewertungen aller vergleichbarer Unternehmen für die letzten 12 Monate.
Vendor Security Rating
Vendor Risk Management
Datengesteuerte objektive und dynamische Messung des Cybersicherheitsniveaus von Lieferanten.
Wie hoch ist der Prozentsatz an kritischen Lieferanten in der Lieferkette des Unternehmens?
Cyber Security KPIs als elementares Steuerungselement
Unternehmen sind zunehmend abhängig von digitalen Technologien. Das wandelt die Implementierung robuster Cyber Security KPIs von einer bewährten Praxis zu einer strategischen Notwendigkeit für den nachhaltigen Erfolg und die Resilienz von Unternehmen. Die Herausforderungen bei der Identifizierung und Implementierung effektiver KPIs können erfolgreich bewältigt werden, indem die sieben Regeln angewendet und die Top Cyber Security KPIs berücksichtigt werden.
Über die Autoren
Dennis Müllerschön ist als Principal im Bereich Risk & Compliance Excellence bei der Managementberatung Horváth tätig und ist verantwortlich für die Solution Cyber Security Excellence. Seine Expertise erstreckt sich über Cyber Security, Informationssicherheit, IT-Compliance und IT-Risikomanagement für nationale und internationale Kunden. Er legt einen besonderen Schwerpunkt auf die Konzeption und Umsetzung ganzheitlicher Cyber Security Management Ansätze, Cyber Governance Konzepte, Risikoanalysen und Steuerbarkeit mittels Kennzahlensystemen. Herr Müllerschön hat Technologie- und Managementorientierte Betriebswirtschaftslehre (B. Sc.) an der TU München studiert und einen Master in Account & Financial Management an der Stockholm School of Economics erworben. Er ist seit 2014 für Horváth tätig.
Joschua Mehnert ist derzeit als Information Security Officer im Informationssicherheitsteam der Managementberatung Horváth tätig. Er ist für alle Aspekte der Informationssicherheit innerhalb des Unternehmens verantwortlich. Die Expertise von Herrn Mehnert umfasst insbesondere die Themen Informationssicherheit, Cyber-Sicherheit und IT-Risikomanagement. Herr Mehnert hat einen Bachelor of Science (B. Sc.) in Wirtschaftsinformatik von der Hochschule Heilbronn. Er ist seit 2019 für Horváth tätig.
(ID:50066346)
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.