Die Bedeutung von Kennzahlen für die Cybersicherheit 7 unverzichtbare KPIs für Cyber-Resilienz

Ein Gastbeitrag von Dennis Müllerschön und Joschua Mehnert 5 min Lesedauer

Anbieter zum Thema

Cyberkriminelle Aktivitäten werden zunehmend durch „Cybercrime-as-a-Service-Modelle“ kommerzialisiert. Dies ist einer der Gründe, warum Cyber Security für Führungskräfte eine Top-Priorität darstellt, wie die Horváth-Studie „CxO Priorities 2023“ eindrucksvoll belegt. Um die Wirksamkeit ihrer IT-Sicherheitsmaßnahmen zu überprüfen, etablieren sich aussagekräftige Cyber Security KPIs als unabdingbare Notwendigkeit zur Förderung und Aufrechterhaltung der Cyber-Resilienz

Die Implementierung robuster Cyber Security KPIs sind eine strategischen Notwendigkeit für den nachhaltigen Erfolg und die Resilienz von Unternehmen.(Bild:  Pcess609 - stock.adobe.com)
Die Implementierung robuster Cyber Security KPIs sind eine strategischen Notwendigkeit für den nachhaltigen Erfolg und die Resilienz von Unternehmen.
(Bild: Pcess609 - stock.adobe.com)

Key Performance Indicators (kurz KPI) geben Auskunft über die Leistung und den Erfolg der implementierten Sicherheitsmaßnahmen und -strategien innerhalb eines Unternehmens. Viele Unternehmen möchten quantifizierbare Messwerte etablieren, die kontinuierliche Rückschlüsse auf mögliche Defizite ermöglichen. Die Auswertung dieser Kennzahlen ist somit ein wichtiger Faktor für eine bessere Cyber Sicherheit - noch bevor überhaupt Sicherheitslücken auftreten.

Cyber Security KPIs müssen dabei verschiedene Bereiche der Cybersicherheit abdecken, darunter Angriffserkennung und -abwehr, System- und Netzwerkintegrität sowie Sicherheitslücken und -risiken. Darüber hinaus vermitteln die Kennzahlen den Wert und die Auswirkungen von Cybersicherheitsinvestitionen und -initiativen an Stakeholder wie dem Top-Management, Kunden, Regulierungsbehörden und Partnern. Sie sind essenziell um den Nutzen und die Effektivität von Sicherheitsmaßnahmen sichtbar und nachvollziehbar, was zur Verbesserung der Kommunikation und zum Verständnis der Cybersicherheitsbemühungen beiträgt.

Sichtbarkeit ist die Grundlage für ein erfolgreiches Cybersicherheitsprogramm

Die Implementierung eines umfassenden Kennzahlensystems ist von entscheidender Bedeutung, da sie die Relevanz, Aussagekraft und Anpassungsfähigkeit der ausgewählten KPIs an die spezifischen Bedürfnisse des Unternehmens sicherstellt. Es ist unerlässlich, das Kennzahlensystem kontinuierlich zu überprüfen und zu aktualisieren, um der dynamischen Bedrohungslandschaft und geschäftlichen Anforderungen gerecht zu werden. Für ein proaktives und reaktives Management von Cyber-Risiken ist ein Kennzahlensystem ein unverzichtbares Werkzeug.

Herausforderungen bei der Identifizierung von (effektiven) Cyber Security KPIs

Die Identifizierung geeigneter Cyber Security KPIs stellt viele Unternehmen vor Herausforderungen. Dies liegt insbesondere an der komplexen Natur der Cybersicherheitslandschaft, der sich ständig weiterentwickelnden Bedrohungslage und der Individualität der Unternehmen.

KPIs mit (hohem) Mehrwert für Unternehmen zeichnen sich durch folgende sechs Merkmale aus:

  • 1. Relevanz: Die KPIs sollten mit den Sicherheitszielen und -prioritäten des Unternehmens verknüpft sein und die wichtigsten Aspekte der Sicherheitsstrategie widerspiegeln.
  • 2. Messbarkeit: Die KPIs sollten praxisnah sein und klare Handlungsimpulse liefern, die als Grundlage für Entscheidungsprozesse dienen und die Implementierung von Korrekturmaßnahmen oder Verbesserungen ermöglichen.
  • 3. Konsistenz: Die KPIs sollten im gesamten Unternehmen auf konsistente Weise definiert und gemessen werden, um Mehrdeutigkeiten oder Unklarheiten zu vermeiden.
  • 4. Verständlichkeit: Jede Kennzahl muss einen erkennbaren Aussagegehalt haben und für die verschiedenen Stakeholder verständlich sein.
  • 5. Aktualität: Die KPIs müssen aktuelle und relevante Informationen liefern, die eine rechtzeitige Erkennung von und Reaktion auf Sicherheitsvorfälle oder -probleme ermöglichen.
  • 6. Wiederholbarkeit: Die KPIs sollten in regelmäßigen Abständen und unter den gleichen Bedingungen wiederholt werden können, um Trends und Veränderungen des Sicherheitsniveaus verfolgen und bewerten zu können.

Übersicht: Top Cyber Security KPIs

Wenngleich es keinen einheitlichen Ansatz für Cyber Security KPIs gibt, kristallisieren sich in einer Vielzahl von Unternehmen diesen sieben KPIs als besonders relevant heraus:

Kennzahl Kategorie Beschreibung Mögliche Zielfrage Berechnung
Mean Time to Contain (MTTC) Incident Management Effizienz bei der Eindämmung von Incidents nach ihrer Erkennung einschließlich der Eindämmung identifizierter Angriffsvektoren. Wie lange dauert es durchschnittlich von dem Zeitpunkt der Entdeckung bis zur Lösung von Incidents? MTTC = Summe aller Eindämmungszeiten (in Stunden) / Anzahl Incidents
Mean Time to Detect (MTTD) Incident Management Effizienz bei der Erkennung und Reaktion auf potenzielle Incidents. Wie lange dauert es durchschnittlich bis ein Incident entdeckt wird? MTTD = Summe aller Erkennungszeiten (in Stunden) / Anzahl Incidents
Patching Kadenz Patch Management Frequenz mit der Sicherheitspatches oder -updates auf Systemen, Netzwerken oder Anwendungen ausgeführt werden. Wie lange dauert es durchschnittlich bis Sicherheitspatches eingespielt werden? Patching Kadenz = Summe aller Einspielzeiten (in Tagen) / Gesamtzahl Sicherheitspatches
First-Party Security Rating Security Performance Datengesteuerte objektive und dynamische Messung des Cybersicherheitsniveaus des eigenen Unternehmens. Wie schneidet das Unternehmen im Vergleich zu anderen Unternehmen der Branche in Bezug auf die Sicherheitsbewertung in den letzten 12 Monaten ab? Vergleich der Sicherheitsbewertungen aller vergleichbarer Unternehmen für die letzten 12 Monate.
Vendor Security Rating Vendor Risk Management Datengesteuerte objektive und dynamische Messung des Cybersicherheitsniveaus von Lieferanten. Wie hoch ist der Prozentsatz an kritischen Lieferanten in der Lieferkette des Unternehmens? Vendor Security Rating = Anzahl kritischer Lieferanten / Gesamtzahl Lieferanten
Security Awareness Training Security Awareness Schulung der Mitarbeitenden im Umgang mit Cybersicherheitsbedrohungen. Wie viel Prozent der Mitarbeitenden haben die Cybersicherheitsschulung absolviert? Security Awareness Training = Anzahl absolviertes Sicherheitstraining / Gesamtzahl Mitarbeitende
Phishing Attack Success Security Awareness Anfälligkeit der Mitarbeitenden für Phishing-Angriffe im Unternehmen. Wie hoch ist die prozentuale Klickrate für die unternehmensweite Standard-Phishing-Kampagne? Phishing Attack Success = Anzahl Klicks Phishing Kampagne / Gesamtzahl empfangene Phishing Mails

Cyber Security KPIs als elementares Steuerungselement

Unternehmen sind zunehmend abhängig von digitalen Technologien. Das wandelt die Implementierung robuster Cyber Security KPIs von einer bewährten Praxis zu einer strategischen Notwendigkeit für den nachhaltigen Erfolg und die Resilienz von Unternehmen. Die Herausforderungen bei der Identifizierung und Implementierung effektiver KPIs können erfolgreich bewältigt werden, indem die sieben Regeln angewendet und die Top Cyber Security KPIs berücksichtigt werden.

Über die Autoren

Dennis Müllerschön ist als Principal im Bereich Risk & Compliance Excellence bei der Managementberatung Horváth tätig und ist verantwortlich für die Solution Cyber Security Excellence. Seine Expertise erstreckt sich über Cyber Security, Informationssicherheit, IT-Compliance und IT-Risikomanagement für nationale und internationale Kunden. Er legt einen besonderen Schwerpunkt auf die Konzeption und Umsetzung ganzheitlicher Cyber Security Management Ansätze, Cyber Governance Konzepte, Risikoanalysen und Steuerbarkeit mittels Kennzahlensystemen. Herr Müllerschön hat Technologie- und Managementorientierte Betriebswirtschaftslehre (B. Sc.) an der TU München studiert und einen Master in Account & Financial Management an der Stockholm School of Economics erworben. Er ist seit 2014 für Horváth tätig.

Joschua Mehnert ist derzeit als Information Security Officer im Informationssicherheitsteam der Managementberatung Horváth tätig. Er ist für alle Aspekte der Informationssicherheit innerhalb des Unternehmens verantwortlich. Die Expertise von Herrn Mehnert umfasst insbesondere die Themen Informationssicherheit, Cyber-Sicherheit und IT-Risikomanagement. Herr Mehnert hat einen Bachelor of Science (B. Sc.) in Wirtschaftsinformatik von der Hochschule Heilbronn. Er ist seit 2019 für Horváth tätig.

(ID:50066346)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung