Kompetenz-Management Leadership-Strategien, die CISOs jetzt kennen müssen
Anbieter zum Thema
Ein unternehmerisch denkender CISO beherrscht sowohl die Klaviaturen des Risiko-Managements als auch die der strategischen Geschäftsführung. Zudem muss er Führungskräften auf C-Suite-Ebene dabei helfen, Risiken im Kontext der Unternehmenssteuerung verstehen zu lernen.

Vor nicht allzu langer Zeit konnten sich CISOs auf ihre gut entwickelten technischen Fähigkeiten verlassen, um in ihrer Funktion hervorragende Leistungen zu erbringen. Aufgrund der insgesamt dramatisch ansteigenden Anzahl von Hacker-Angriffen gewinnt das Thema IT-Security nicht nur zunehmend an Bedeutung, sondern fordert von den CISOs auch weitere, vor allem anspruchsvolle unternehmerische Fähigkeiten, um eine Organisation vor den unterschiedlichsten Cyber-Bedrohungen zu bewahren.
Geschäftliche Zielsetzungen
Mithilfe moderner Leadership-Strategien betrachten CISOs erstmals das Gesamtbild eines Unternehmens und entwerfen auf dieser Basis ein maßgeschneidertes IT-Security-Programm gemäß einer definierten Risikotoleranz, um die geschäftlichen und organisatorischen Ziele zu erreichen. Darüber hinaus sollte sich die IT-Security-Strategie nicht darauf konzentrieren, so sicher wie möglich zu sein, sondern darauf, so sicher wie nötig zu sein.
Unternehmen können sich je nach den finanziellen Möglichkeiten und dem Grad der Gefährdung durch Bedrohungen für reaktive, proaktive und operative Abwehrmaßnahmen oder idealerweise eine Kombination der drei entscheiden. Ein CISO wird die drei Arten von Ansätzen zur Implementierung von IT-Security durchgehen und der Organisation helfen, die optimale Verteidigungsstrategie auszuwählen.
Damit dies zielführend umgesetzt werden kann, muss der CISO die Investitionen in die Sicherheit genau ausbalancieren, um die akzeptablen Risiken gegen die inakzeptablen abzuwägen.
Organisatorischer Rahmen
Nicht nur CISOs müssen sich ändern: Es gibt zwei wichtige Aktivitäten für die Aufbau- und Ablauforganisation, die das Management unternehmen sollte, um CISOs auch aus der Führungs- und Organisationsperspektive zum Erfolg zu verhelfen:
- Profil des CISOs schärfen: Unternehmen müssen dem Input bzw. der Position von Führungskräften aus dem Bereich der IT-Security mehr Prominenz einräumen und ihnen die Autorität verleihen, die sie benötigen, um effektive Prozesse zu entwerfen, Lücken zwischen Abteilungen zu schließen und Maßnahmen zum Schutz des Unternehmens durchzusetzen.
- Direkter Zugang zur C-Ebene: Wenn es um IT-Security geht, funktionieren herkömmliche Strukturen von Befehl und Kontrolle nicht immer ganz reibungslos. Eine horizontale, nicht vertikale Ausrichtung wäre günstiger, da Abteilungen übergreifend zusammenarbeiten müssen, um Cyber-Bedrohungen erfolgreich zu bewältigen. Die Position der CISO-Expertise ist bei der Entscheidungsfindung zu priorisieren. Dafür brauchen CISOs den direkten Zugang zu hochrangigen Führungskräften der C-Ebene. Zu diesem Zweck empfiehlt sich die Erarbeitung neuer Governance-Frameworks und Berichtsstrukturen.
Wege zum Leadership der IT-Security
Ein effektiv arbeitender CISO beherrscht nicht nur die relevanten Technologien, sondern auch die Geschäftsstrategie. Er besitzt zudem die Fähigkeit, sich zu engagieren und sein Umfeld zu inspirieren. Über folgende Skills sollte er unter anderem verfügen:
- CISOs etablieren eine unternehmensweite IT-Security-Kultur, indem sie bedrohungsresistente Systeme erstellen bzw. warten und Risiken in eine breitere Risiko-Strategie integrieren.
- CISOs müssen für ein Mehr an Effektivität ihre Sicherheitsbudgets überdenken. Die Budgets steigen zwar in vielen Unternehmen an, aber sie sind häufig nicht richtig auf die Bereiche mit den größten Risiken ausgerichtet. Das bedeutet, sie führen so zu einem allgemeinen Mangel an Vertrauen in die Sicherheitsbudgetierung. Um das Vertrauen zu stärken, sollten die Kosten stattdessen als Teil des gesamten Geschäftsbudgets „auf strategische, risikoorientierte und datengesteuerte Weise“ betrachtet werden.
- Aufgrund einer solchen Neuausrichtung der CISO-Rolle, sollten sie sich in den Unternehmen zu sogenannten „Hütern des digitalen Vertrauens“ entwickeln. Das heißt, der CISO wird dadurch in die Lage versetzt, eine Organisation mit seinen Leadership-Strategien nicht nur sicher in eine neue Ära zu führen, sondern auch den Geschäftswert zu optimieren.
- CISOs müssen Resilienz-Pläne erstellen, die alle Eventualitäten berücksichtigen: von sehr wahrscheinlichen Angriffen mit geringer Auswirkung bis hin zu vielleicht eher unwahrscheinlichen, aber dafür verheerenden Angriffen. Es empfiehlt sich, für die Führungskräfte ein Schaubild mit Wahrscheinlichkeiten/Auswirkungen zu erstellen (Achsen von geringer bis hoher Wahrscheinlichkeit und geringen bis hohen Effekten), um Budgets den einzuleitenden Maßnahmen zuzuweisen. Dabei sind Angriffe mit geringerem Risiko nicht zu ignorieren, sondern es gilt zu überprüfen, mit welchen Auswirkungen auf die Branche bzw. das eigene Unternehmen zu rechnen sind.
- CISOs informieren Entscheidungsträger über aktuelle und zukünftige Risiken für das Unternehmen. Gleichzeitig liefern sie eine Priorisierung hinsichtlich der Gefährlichkeit gegenüber der Geschäftstätigkeit.
- CISOs, die Spitzenleistungen anstreben, initiieren Diskussionen über zu entwickelnde Standards, um potenziellen Bedrohungen einen Schritt voraus zu sein.
- CISOs sollten verschiedene Interessengruppen untereinander in Einklang bringen, indem sie jedem genau das richtige Maß an Informationen und Unterstützung bieten. Insbesondere wenn es darum geht, IT-Risiken zu verstehen und zu managen.
- Sie sollten dazu befähigt sein, Überzeugungskraft mit Fähigkeiten zur Konfliktbewältigung zu vereinbaren. Vor allem, da die Sicherheit häufig per se eine Quelle von Spannungen oder Konflikten ist.
- CISOs müssen mit Mehrdeutigkeiten und kritischen Situationen umgehen können. Denn Fragestellungen der IT-Security sind nicht immer binär strukturiert. Sie müssen gegebenenfalls auch lernen, sich bei Mehrdeutigkeiten von Geschäftsabläufen und Geschäftsentscheidungen wohlzufühlen.
Fazit
Für einige CISOs wird die Übernahme bzw. Verfeinerung dieser Leadership-Strategien eine natürliche Weiterentwicklung ihrer bisherigen Verantwortlichkeiten sein. Für andere wiederum erfordert es möglicherweise mehr Feedback und Mentoring von anderen Führungskräften oder auch externen Beratern. Die Führungsqualitäten der CISOs sollten sich ständig in Richtung dessen entwickeln, was von Top-Level-Führungskräften verlangt wird.
Das bedeutet, dass CISOs in der Lage sein müssen, eine effektive IT-Security-Strategie zu etablieren, den verantwortungsvollen Umgang mit Investitionen in IT-Security nachzuweisen, die oberste Führung bzw. den Vorstand regelmäßig zu informieren und mit Überzeugungskraft und Leichtigkeit die Vielzahl von Interessengruppen und Beziehungen zu handhaben, die sich jetzt im Einflussbereich des CISOs befinden.
(ID:49214922)