Wenn von Cyberrisiken die Rede ist, richtet sich der Blick in den meisten Organisationen automatisch auf die IT. Firewall, Antivirus, Patching, SIEM. Und dann folgt die Erleichterung: „Das haben wir abgedeckt.“ Doch genau hier zeigt sich, dass eine rein technische Betrachtung von Risiken nicht ausreicht.
In einem Projekt stellten wir eine einfache Frage: „Was würde passieren, wenn dieses System morgen ausfällt?“
Die Antwort kam nicht aus der IT. Sie kam aus der Finanzabteilung.
„Wir können keine Rechnungen ausstellen.“
„Wir können den Monatsabschluss nicht durchführen.“
„Wir können unsere Lieferanten nicht bezahlen.“
Es ging also nicht nur um ein technisches Problem, sondern um geschäftliche Auswirkungen. Auch NIS2 macht deutlich, dass Cybersicherheitsrisiken nicht ausschließlich aus technischer Perspektive betrachtet werden können.
Die europäische NIS2-Richtlinie befasst sich nicht nur mit technischen Sicherheitsmaßnahmen. Sie betrifft auch die Kontinuität von Services, Auswirkungen auf Gesellschaft und Wirtschaft sowie die Verantwortung des Managements. Das sind keine rein technischen Themen. Es sind geschäftliche Themen. Die IT spielt eine zentrale Rolle bei der Bewältigung von Bedrohungen und der Umsetzung von Maßnahmen, die Folgen eines Sicherheitsvorfalls betreffen jedoch immer die Organisation als Ganzes.
Genau hier entsteht eines der häufigsten Probleme. Risiken werden als technische Ausfälle der Infrastruktur erfasst, ohne einen klaren Bezug zu dem Prozess oder Service herzustellen, der tatsächlich gefährdet ist. Das Risiko ist formal dokumentiert, hat in der Praxis aber keinen eindeutig definierten Verantwortlichen. Und wenn jedes Risiko als „IT-Risiko“ betrachtet wird, ist letztlich niemand wirklich dafür verantwortlich.
Aus Sicht von NIS2 sind Risiken eng mit Services und Prozessen verbunden und nicht nur mit der Technologie selbst. Ein richtig formuliertes Risiko beschreibt daher nicht nur, dass ein System ausfallen kann, sondern auch, was dieser Ausfall für die Organisation bedeutet. Der Ausfall eines Kundenportals kann beispielsweise dazu führen, dass vertraglich vereinbarte SLAs nicht eingehalten werden und das Vertrauen der Kunden verloren geht. Damit ist die Auswirkung klar, es ist ersichtlich, wen das Risiko betrifft, und ebenso, wer handeln muss.
Der entscheidende Wandel beginnt dort, wo nicht mehr der IT-Manager als Risikoverantwortlicher betrachtet wird, sondern der tatsächliche Verantwortliche für den jeweiligen Service oder Geschäftsprozess innerhalb der Organisation. Die Rechnungsstellung liegt beispielsweise im Verantwortungsbereich der Finanzabteilung, die Produktion im operativen Bereich und der Kundenservice im Customer Care. Die IT wird zum Partner, der Lösungen bereitstellt, statt alleiniger Träger der Verantwortung zu sein. Eine solche klare Verteilung von Verantwortlichkeiten unterstützt ein wirksames Management von Cybersicherheitsrisiken im Sinne von NIS2.
WIE TAZILLA NIS2-ANFORDERUNGEN IN KLAR DEFINIERTE VERANTWORTLICHKEITEN ÜBERFÜHRT
In der Tazilla-Plattform betrachten wir Risiken zunächst im Zusammenhang mit den Assets und wesentlichen Services, die für die Organisation von entscheidender Bedeutung sind. Risiken werden mit einem konkreten geschäftlichen Kontext verknüpft und klaren Verantwortlichen zugeordnet. Erst anschließend werden geeignete technische und organisatorische Maßnahmen definiert. Dadurch erhält jedes Risiko eine klare Bedeutung und einen eindeutigen Platz im Entscheidungsprozess.
Cyberrisiken als geschäftliches Thema zu verstehen, ist jedoch nur der erste Schritt. Die nächste Herausforderung ist die klare Zuordnung der Verantwortung. Wenn niemand für ein Risiko verantwortlich ist, kann sich ein Sicherheitsvorfall schnell in Chaos verwandeln.
Mit diesem Thema beschäftigen wir uns ausführlicher im Artikel „NIS2-Leitfaden: Wenn ein Risiko keinen Verantwortlichen hat, übernimmt der Sicherheitsvorfall die Kontrolle.“
Die Erkenntnis ist einfach: Nicht jedes Cyberrisiko ist technischer Natur. Aber jedes kann technische Folgen haben. Wenn Sie Risiken ausschließlich aus der Perspektive der IT betrachten, werden Sie den Anforderungen von NIS2 immer hinterherlaufen. Betrachtet man sie hingegen aus geschäftlicher Perspektive, ergibt das Gesamtbild deutlich mehr Sinn.
