So profitieren CISOs von den Problemen anderer Lektionen aus Cybervorfällen sicher lernen und teilen

Von Matthias Muhlert 7 min Lesedauer

Je konkreter ein Bericht zu einem Cybervorfall ist, desto mehr lernen andere daraus, aber desto leichter erkennen Dritte die Quelle. Matthias Muhlert, Group CISO der Oetker-Gruppe und Vorsitzender der ECSO CISO Community, bringt zum ECSO CISO Meetup in Berlin die Idee mit, die Geschichte zu schützen und den Test zu teilen. Verrät aber auch ein Test zu viel?

Ein CISO braucht den Raum, dem Vorstand ehrlich zu antworten. Erst dann ändern Lektionen auch Entscheidungen.(Bild:  Gemini / KI-generiert)
Ein CISO braucht den Raum, dem Vorstand ehrlich zu antworten. Erst dann ändern Lektionen auch Entscheidungen.
(Bild: Gemini / KI-generiert)

Matthias Muhlert ist Group Chief Information Security Officer der Oetker-Gruppe und ECSO CISO Ambassador für Deutschland.(Bild:  Oetker Group)
Matthias Muhlert ist Group Chief Information Security Officer der Oetker-Gruppe und ECSO CISO Ambassador für Deutschland.
(Bild: Oetker Group)

Ein Incident-Bericht kann einem verraten, was passiert ist, und einen dennoch im Unklaren darüber lassen, was man eigentlich ändern muss. Formelles Incident Reporting hat definierte Phasen und Empfänger. Für erhebliche Sicherheitsvorfälle, die unter NIS2 fallen, ist im Allgemeinen innerhalb von 24 Stunden nach Kenntniserlangung eine Frühwarnung fällig. Eine Vor­falls­mel­dung folgt innerhalb von 72 Stunden. Der Abschlussbericht folgt normalerweise innerhalb eines Monats nach dieser Meldung. Ist der Vorfall noch nicht abgeschlossen, muss zunächst ein Fortschrittsbericht eingereicht werden. Seit dem 11. September 2026 verlangt zudem der Cyber Resilience Act (CRA) von Herstellern die Meldung aktiv ausgenutzter Schwachstellen sowie schwerwiegender Vorfälle, die die Sicherheit von Produkten mit digitalen Elementen beeinträchtigen. Die Fristen für Abschlussberichte unterscheiden sich je nach diesen Meldekategorien.

Der zweite Bericht prüft die Annahmen

Stellen Sie sich eine Recovery-Übung vor, bei der das Backup zwar korrekt wiederhergestellt wird, das Recovery-Team sich aber nicht anmelden kann, weil der Identity-Service nicht verfügbar ist. Das Backup funktioniert. Der Plan steckt fest. Das lässt eine weitaus schwierigere Frage unbeantwortet: Kann die Wiederherstellung unter genau den Bedingungen, für die der Plan eigentlich entwickelt wurde, überhaupt beginnen?

Genau das meine ich mit dem „zweiten Bericht“: einen genaueren Blick auf die Annahmen, die hinter dem Vorfall stehen. Dies kann in Form eines internen Postmortems oder eines Gesprächs mit vertrauten Fachkollegen geschehen. Schwierig wird es, wenn wir wollen, dass eine andere Organisation daraus lernt und die beteiligten Personen gleichzeitig unkenntlich bleiben sollen.

Zwei weitere fiktive Beispiele verdeutlichen das Problem. Die Notfall-Hotline eines Lieferanten führt nur zur Mailbox. Oder die Wiederherstellung gelingt nur, weil jemand eine Entscheidung trifft, für die er formal gar kein Mandat hat. Beides wirft Fragen auf, die ein rein technischer Zeitstrahl unbeantwortet lassen dürfte. Warum erschien die Regelung im Vorfeld als an­ge­mes­sen? Und ließe sich eine erfolgreiche Reaktion wiederholen, wenn beim nächsten Mal andere Personen die Entscheidungen treffen müssten?

Namen streichen reicht nicht

Diese Lektionen zu teilen, erfordert Vorsicht. Das bloße Entfernen von Namen beseitigt nicht zwangsläufig alle vertraulichen Informationen über Mitarbeiter, Kunden oder Lieferanten. Die interne Vorfallsdokumentation muss weiterhin präzise bleiben. Zu entscheiden, was die Organisation verlassen darf, ist eine separate Verantwortlichkeit. Welche Details benötigt eine andere Organisation, um zu prüfen, ob die gewonnene Erkenntnis auf die eigene Situation zutrifft? Und welche dieser Details können gefahrlos geteilt werden?

Das interne Postmortem mag bereits gründlich sein. Was ihm jedoch manchmal fehlt, ist der nötige Kontext, den eine andere Organisation braucht, um herauszufinden, ob dieselbe Er­ken­nt­nis auch dort gilt. Mehr Dokumentation liefert diesen Kontext nicht automatisch. NIS2 selbst geht über das reine Meldewesen hinaus und beinhaltet Anforderungen an das Cyber­sicher­heits-Risikomanagement. Wie sich ein dokumentierter Prozess unter den realen Bedingungen eines Vorfalls bewährt, muss erst noch in der Praxis ermittelt werden. An diesem Punkt wünsche ich mir, dass uns die Community hilft, genauer hinzusehen.

Ein geschützter Raum

Die ECSO CISO Community vereint mehr als 700 Mitglieder in ganz Europa. Zu ihrem Meetup in Berlin am 1. und 2. Oktober 2026 werden rund 200 Praktiker zu Fallstudien von Sicherheits­vorfällen, Übungen und Diskussionen unter Kollegen erwartet. Die Chatham House Rule ermöglicht es den Teilnehmern, Informationen zu nutzen, schützt dabei jedoch die Identitäten und Zugehörigkeiten der Sprecher und anderen Teilnehmer. Für dieses Event legt die ECSO zudem fest: keine Zitate, keine Namensnennung (Attribution) und kontrollierter Zugang.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

ECSO CISO Meetup 2026

Mit dem ECSO CISO Meetup 2026 lädt die European Cyber Security Organisation am 1. und 2. Oktober 2026 Cybersicherheitsexperten aus ganz Europa nach Berlin ein. Die Veranstaltung richtet sich konkret an CISOs, Deputy CISOs und Mitglieder von CISO-Offices und gilt als eines der zentralen europäischen Austauschformate für Cybersecurity-Führungskräfte.

Für die Teilnehmenden ist die das Meetup kostenlos. Kurzentschlossene können sich auch noch heute, am 2. Oktober anmelden. Die Anmeldung ist geöffnet, die finale Teilnahme erfolgt nach Prüfung durch die Organisatoren.

Security-Insider ist Medienpartner des ECSO CISO Meetup 2026 und unterstützt die Sichtbarkeit der Veranstaltung im deutschsprachigen Markt.

Informationen und Anmeldung

Für mich bietet dieser Rahmen den Raum, Erklärungen durchzuarbeiten, die noch nicht final abgeschlossen sind. Jemand kann schildern, warum eine Entscheidung zum damaligen Zeitpunkt vernünftig erschien, auch wenn sie später fehlschlug. Fragen dürfen offenbleiben. Jeder neue Prozess zum Informationsaustausch muss diese Bereitschaft, offen zu sprechen, bewahren. Ein sorgfältig anonymisierter Bericht kann immer noch wiedererkennbar sein. Wer eine breitere Veröffentlichung erwartet, lässt womöglich genau das Detail weg, das dem Nächsten beim Lernen geholfen hätte.

Die Geschichte schützen, den Test teilen

Für Berlin habe ich einen Vorschlag, den ich gerne mit den Kollegen diskutieren möchte: Die Geschichte schützen, den Test teilen („Protect the story, share the test“). Dies ist kein bereits beschlossenes Programm, das ich hier verkünde. Das Beispiel mit der Identitätsverwaltung könnte zu einem freiwillig beigesteuerten Test werden, der dann separat überprüft wird. Kann ein Team mit der Wiederherstellung eines kritischen Dienstes beginnen, wenn seine übliche Identitätsplattform nicht verfügbar ist? Der Empfänger benötigt ausreichend Kontext, um diese Abhängigkeit zu verstehen und zu entscheiden, ob sie für seine eigene Organisation relevant ist. Ein nützlicher Test benennt die zugrunde liegende Annahme und beschreibt einen kontrollierten, sicheren Weg, um diese zu untersuchen. Er macht auch deutlich, was eine plausible Hypothese ist und was bereits unabhängig reproduziert wurde.

Nach diesem Vorschlag bedürfte alles, was außerhalb dieses geschützten Rahmens geteilt wird, einer eigenen Überprüfung und der erforderlichen Genehmigungen. Es müsste auch geprüft werden, ob Personen, Organisationen oder Dritte weiterhin identifiziert werden könnten. Nichts würde automatisch aus vertraulichen Sitzungen übernommen werden. Eine Testfrage ist womöglich sicherer zu teilen als die gesamte Vorfallsgeschichte. Dennoch kann auch sie etwas verraten, weshalb ihre Unbedenklichkeit nicht einfach vorausgesetzt werden darf.

Würden sich durch diesen Ansatz Tests und Ergebnisse ansammeln, könnte ein weiterer Schritt möglich werden. Mitwirkende könnten anonymisierte, aggregierte Erkenntnisse mit der ENISA oder nationalen Behörden wie dem BSI teilen. Zunächst müssten sie sich jedoch auf zulässige Verwendungszwecke einigen und rechtlichen Rat zu den geltenden Pflichten sowie ver­blei­ben­den Identifikationsrisiken einholen. Mein Vorschlag allein kann diese Schutzmaßnahmen nicht bieten. Wenn mehrere verifizierte Ergebnisse dieselbe Abhängigkeit aufzeigen, lohnt es sich, dem nachzugehen. Diese Ergebnisse belegen zwar nicht, wie weit verbreitet das Problem in ganz Europa ist. Der unmittelbare Nutzen eines solchen geprüften Tests wäre jedoch praktischer Natur. Er würde bestehende Austauschformate ergänzen, indem er der nächsten Organisation einen konkreten Weg aufzeigt, um zu untersuchen, ob die Lektion auch auf sie anwendbar ist.

Was ein Test belegt und was nicht

Die Kommission muss bis zum 17. Oktober 2027 über die Funktionsweise von NIS2 berichten. Jede Bewertung der Umsetzung muss zwischen rein formellem Papierkram und einer tatsächlichen Handlungsfähigkeit unterscheiden, die im Ernstfall funktioniert. Ein Recovery-Test kann zeigen, welcher Weg funktioniert hat und unter welchen Bedingungen. Das Ergebnis allein verrät uns jedoch nicht, ob eine gesetzliche Vorgabe die Verbesserung bewirkt hat. Die Community könnte diese Erfahrungen und praktischen Ergebnisse in die Diskussion einbringen und deutlich machen, welche Schlussfolgerungen sie zulassen und wo ihre Grenzen liegen.

Dieser Ansatz hat auf jeder Ebene der Zusammenarbeit seinen Platz. Nationale Netzwerke, einschließlich der CISO Alliance Deutschland, bieten Raum, um Fragestellungen in einem vertrauten Umfeld zu bearbeiten. In der DACH-Region erleichtert die gemeinsame Sprache den Austausch. Unterschiede in Recht und Geschäftspraxis bleiben jedoch bestehen. Eine europäische Community bringt weitere Erfahrungen und Perspektiven in die Diskussion ein. Ein Schweizer Hersteller, der ein unter die Verordnung fallendes Produkt mit digitalen Elementen auf dem EU-Markt anbietet, muss ebenfalls die geltenden Pflichten des CRA berücksichtigen. Das Reporting der Hersteller hat bereits begonnen, während die Haupt­pflichten ab dem 11. Dezember 2027 gelten. Jeder, der eine Erkenntnis in eine andere Organisation überträgt, muss diese Unterschiede und die Bedingungen verstehen, unter denen sie angewendet wird.

Zwei Fragen an den Vorstand

Ich würde dem Vorstand einer Organisation zwei Fragen stellen: Was haben wir aus unserem letzten Beinahe-Vorfall („Near Miss“) gelernt, das bisher noch zu keiner geänderten Ent­schei­dung geführt hat? Auf welche Kontrollmechanismen verlassen wir uns, die noch nicht unter realistischem Druck getestet wurden? Ein CISO braucht den Raum, um hierauf ehrlich zu antworten, selbst dann, wenn die bisher vorliegenden Ergebnisse dem Vorstand noch keine vollständige Antwort liefern können.

Berlin wird das alles nicht in zwei Tagen klären können. Aber es wird Praktiker und Vertreter öffentlicher Institutionen in denselben Raum bringen. Ich würde mir wünschen, dass wir mit den ersten Test-Entwürfen aus einem solchen freiwilligen Austausch herausgehen, die bereit für eine separate Überprüfung sind. Ich wünsche mir auch, dass jeder von uns einen Fach­kol­le­gen hat, der bereit ist, die Ergebnisse zu diskutieren, sobald wir die Tests sicher in unseren eigenen Organisationen durchgeführt haben. Möglicherweise müssen wir dann die ursprüngliche Lektion revidieren. Dieses zweite Gespräch ist wichtig, besonders wenn uns das Ergebnis überrascht. Die eigentliche Geschichte kann dabei geschützt bleiben. Die nächste Organisation sollte das Experiment nicht um den Preis der vollen Kosten eines eigenen Sicherheitsvorfalls wiederholen müssen.

Über den Autor: Matthias Muhlert ist Group Chief Information Security Officer der Oetker-Gruppe und Vorsitzender der ECSO CISO Community für Deutschland. Dieser Beitrag gibt seine persönliche Meinung wieder.

(ID:50973513)