Der CISO als Schnittstelle zwischen Mensch, Technik und Organisation

Neue Aufgaben und Verantwortungen für den CISO

Seite: 3/4

Anbieter zum Thema

CISO zeichnet sich nicht durch reine Finanzmathematik aus

Der CISO muss trotz dieser Beschränkungen betriebswirtschaftliche Betrachtungen und Herangehensweisen nutzen, um seinen Aufgaben gerecht zu werden und seinen Verantwortungsbereich zu strukturieren. „Allerdings warnen wir davor, den CISO zu sehr als reinen ‚Finanzmathematiker’ abzustempeln“, betont Albert Schöppl, Senior Manager Enterprise Sales Central Europe beim Sicherheitsspezialisten Trend Micro.

Gerade die Diskussionen um den Beitrag des CISO im Rahmen eines ganzheitlichen IT-Governance-Konzeptes hätten dazu geführt, den „idealen“ CISO verstärkt in Form eines hauptberuflichen Betriebswirtschaftlers zu definieren. Folglich ist das Aufgabenspektrum vielfältig. IT-Security bleibe aber ein wesentlicher Bestandteil seiner Aufgaben, so der Experte von Trend Micro weiter.

„Der CISO muss sich als breit aufgestellter Manager auch mit allgemeinen Bedrohungsszenarien, Prozessen, Technologien, internem Vertrieb und Marketing bis hin zur Awareness-Bildung auseinandersetzen“, regt Schöppl an. Denn derartige Tätigkeiten ließen sich zumindest teilweise in betriebswirtschaftlichen Zahlen ausdrücken.

Zudem gäbe es erprobte Methoden und Verfahren im Unternehmen, den ROSI (Return on Security Investment) zu beziffern, etwa indem die Verantwortlichen feststellten, wie hoch die bereits verhinderten oder noch zu verhindernden Schäden tatsächlich seien, so der Experte weiter. Dazu sollten zahlreiche Variablen in die Rechnung einfließen.

Da eine Kosten-Ertragsrechnung für das ganze Unternehmen oft schwierig und sehr aufwändig sei, empfiehlt Schöppl eher Einzelfallrechnungen zu erstellen und auf deren Basis das ganze Konzept aufzubauen. Dabei gelte zu bedenken, welchen Aufwand es bedeute, infizierte oder beschädigte Systeme sowie generell eine funktionierende Informationsstatik wieder herzustellen. „In den heute oft weit vernetzten und global aufgestellten Unternehmen kann das ungeahnte Größenordnungen annehmen“, räumt Schöppl ein.

Auch wenn es - im Gegensatz zu anderen Bereichen der IT – den Unternehmen ausgesprochen schwer fällt, den individuellen ROSI zu berechnen und intern zu verargumentieren, gibt es laut Trend Micro zahlreiche gute Beispiele aus der Praxis. Nahezu jedes Unternehmen sei heutzutage von einer funktionierenden IT wirtschaftlich abhängig und müsse zudem auch mögliche Imageschäden vermeiden, die durch Malware und/oder den Verlust von Informationen entstehen könnten. „Der CISO spielt hier eine wichtige Rolle, denn er ist für diesen Bereich in seiner Funktion letztlich die oberste Management-Instanz“, fasst Schöppl zusammen.

Seite 4: Auswege aus dem ROI-Dilemma

(ID:2019067)