Eine wirksame IT-Security fordert nicht nur modernste Strategien und Systeme, sondern muss auch der Geschäftsführung sowie den wesentlichen Interessensgruppen durch den CISO kommuniziert werden. Dadurch lernen Stakeholder den Wert der Sicherheit besser zu verstehen und erhalten zudem wichtige Argumente, um Sicherheitsstrategien zu unterstützen.
Wenn CISOs mit dem Vorstand sprechen, müssen sie insbesondere sehr auf ihre Sprache achten.
(Bild: Alexander Pokusay - stock.adobe.com)
Scheitert der Versuch, den Vorstand nicht von den erforderlichen Maßnahmen zur Cybersicherheit zu überzeugen, so kann dies zu Verwirrung, Desillusionierung und mangelndem Zusammenhalt zwischen den Führungskräften, der Sicherheitsfunktion und dem Rest des Unternehmens führen. In der Folge sind die häufigsten Fehler sowie deren Lösungsmöglichkeiten skizziert, auf die CISOs bei Gesprächen mit dem Vorstand achten müssen.
Konzentration auf die wichtigen Dinge
CISOs bauen häufig ihre Argumentation zum Thema Risiken auf der Grundlage der Daten auf, die ihnen ihre Tools liefern. Diese fokussieren in der Regel operative Aktivitäten, Maßnahmen zur Behebung von Schwachstellen oder sogar pauschale Aktivitäten. Dieser Ansatz geht jedoch oftmals in Meetings mit dem Vorstand am Ziel vorbei. Nicht alle Risiken sind gleich und Risikobewertungen brauchen Kontext, um sie umsetzbar zu machen.
Daher sollten sich CISOs auf die Sachverhalte konzentrieren, die dem Unternehmen am wichtigsten sind, wie beispielsweise die Wahrung des Rufs, der Schutz von Know-how oder die Aufrechterhaltung des Betriebs. Das bedeutet, es müssen spezifischen Ziele genannt werden, die sie unterstützen, und das Risiko in Begriffen ausdrücken, die der Vorstand aus seiner Perspektive verstehen kann.
Verwendung einer anschaulichen Sprache
Wenn CISOs mit dem Vorstand sprechen, müssen sie insbesondere sehr auf ihre Sprache achten. Wird sie zu technisch, kann die Präsentation ins Leere laufen. Da Vorstandsmitglieder meist mit vielen verschiedenen Sachverhalten beschäftigt sind, ist ihre Aufmerksamkeitsspanne sehr kurz. Zudem mögen sie keine Dinge, die sie nicht verstehen. CISOs sollten daher technische Fachwörter und Zusammenhänge so weit wie möglich in geschäftliche Begriffe übersetzen. Sie sollten ferner so prägnant wie möglich sein und möglichst viel visualisieren, anstatt viele Worte zu machen.
Vorbereitung auf mögliche Fragen
Vorstandssitzungen sind kein guter Ort für unangenehme Überraschungen. Daher müssen CISOs es tunlichst vermeiden, von Fragen überrascht zu werden, die sie nicht beantworten können. Bei der Vorbereitung einer Präsentation sollten CISOs beim Erstellen ihrer Unterlagen auch darüber nachdenken, welche Fragen ihnen der Vorstand möglicherweise stellen wird, und sich ihre Antworten im Voraus überlegen.
Problemstellungen mit Lösungsoptionen aufzeigen
CISOs sollten sich nicht zum Verkünder unheilvoller Prophezeiungen machen. Deswegen ist es angezeigt, den Einsatz von Angst, Ungewissheit und Zweifel als Druckmittel zu unterlassen. Das kann schnell auf einen selbst zurückfallen. Stattdessen empfiehlt es sich, mit den dargelegten Problemen gleich eine Reihe von Lösungsoptionen anzubieten. Wichtig ist dabei, dass CISOs nicht in andere Debatten abgleiten, wenn diese während des Gesprächs über Probleme und deren Lösungen auftauchen.
Kleiner Tipp: Themen notieren, zurückstellen und darauf zurückkommen, wenn es passend erscheint. Geht es darum, schlechte Nachrichten zu überbringen, sollten Anschuldigungen oder Konfrontationen während der Übermittlung auf jeden Fall vermieden werden. Am besten, man bereitet die Zuhörer gleich im Voraus schonend darauf vor. Dabei nie vergessen: Vorstände mögen keine Überraschungen - vor allem keine schlechten!
Fokus auf relevante Bedrohungsauswirkungen
Die Kommunikation von Bedrohungen sollte nie zu weit von den geschäftlichen Auswirkungen auf das Unternehmen entfernt sein. Daher müssen CISOs ihre Botschaften darauf konzentrieren, wie die Sicherheit das Unternehmen in die Lage versetzt, neue Märkte zu erschließen, neue Initiativen umzusetzen und das jährliche Verlustrisiko quantitativ zu reduzieren.
In diesem Zusammenhang kann es hilfreich sein, nicht nur die wichtigsten Leistungsindikatoren (KPIs) des Vorstands zu kennen, sondern auch einzuschätzen, welche Auswirkungen mögliche Bedrohungen auf diese KPIs ausüben könnten. Wenn CISOs das Bedrohungsrisiko mit den Auswirkungen auf einen Geschäftsdienst oder die wichtigsten Strategien und Ziele des Vorstands in Beziehung setzen können, so werden sie damit auf offene Ohren stoßen.
Das heißt, Sicherheitsbedenken, die die Aufmerksamkeit des Vorstands verdienen, sollten immer mit dem Kontext versehen werden, wie die Bedrohungen, wenn sie nicht behoben werden, das Unternehmenswachstum behindern oder ein inakzeptables Maß an Betriebs- oder Geschäftsrisiken verursachen können.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
So kann ein Sicherheitsverantwortlicher die Aufmerksamkeit des Vorstands viel eher auf sich ziehen, wenn er beispielsweise über das Risiko in der Lieferkette von Unternehmenssoftware spricht und den Return on Investment (ROI) beschreibt, der von der Implementierung eines Programms zur Analyse von Code-Abhängigkeiten erwartet wird.
Sicherheit ist Umsatztreiber und keine Kostenstelle
Ein häufiger Fehler, den CISOs begehen, ist, Sicherheit als eine Kostenstelle auszuloben. Diese Denkweise muss sich ändern, indem CISOs dem Vorstand dabei helfen, Sicherheit als einen sogenannten „Business Enabler“ zu sehen, der Wachstum und Innovation fördert. Nicht selten gehen Sicherheitsverantwortliche zu Vorstandssitzungen mit der Hoffnung, zusätzliche Ressourcen und Budgets zu erhalten, indem sie eine komplexe Liste von technischen Anforderungen begründen wollen.
CISOs können also die Zustimmung des Vorstands gewinnen, indem sie nachweisen, dass Sicherheit ein Umsatztreiber und keine kostspielige Funktion sein kann. Wenn Ausfälle oder Kosten aufgrund einer bestimmten Art von Angriffen auftreten, ist es ebenfalls hilfreich, das Gewinnpotenzial herauszustellen, der sich aus der Beseitigung dieser Bedrohung ergeben würde.