NIS2-LEITFADEN: WENN EIN RISIKO KEINEN VERANTWORTLICHEN HAT, ÜBERNIMMT DER SICHERHEITSVORFALL DIE KONTROLLE

Bei NIS2 geht es nicht um Papierarbeit. Es geht um Verantwortung und Entscheidungsfähigkeit während eines Sicherheitsvorfalls.

, ,

Der Sicherheitsvorfall ereignete sich in der Nacht. Am Morgen wussten bereits alle davon. E-Mails funktionierten nicht, interne Systeme waren nicht erreichbar und die Telefone hörten nicht auf zu klingeln. Im Besprechungsraum fiel schließlich ein Satz, den wir viel zu oft hören:

Wer ist dafür eigentlich verantwortlich?

Das Risiko selbst kam keineswegs überraschend. Es war im Risikoregister erfasst, bewertet und mit einer Einstufung sowie einer Kennzahl versehen. Formal war es also vorhanden. Doch eine entscheidende Sache fehlte – ein klar definierter Verantwortlicher.

Und wenn ein Risiko keinen Verantwortlichen hat, übernimmt im Moment eines Sicherheitsvorfalls automatisch das Chaos.

Die ersten Stunden nach einem Sicherheitsvorfall sehen in vielen Organisationen ähnlich aus. Die IT kümmert sich um die technische Seite, weiß aber nicht, was Priorität hat. Das Management wartet auf Informationen, die noch gar nicht verfügbar sind. Die Rechtsabteilung fragt, ob und wann der Vorfall gemeldet werden muss. Niemand handelt in böser Absicht. Das Problem ist vielmehr, dass niemand das Mandat hat, eine Entscheidung zu treffen.

Das ist kein technisches Problem, sondern ein Governance-Problem. Viele Organisationen betrachten die IT automatisch als Verantwortliche für Cyberrisiken. Doch die IT ist nicht Eigentümerin der Geschäftsprozesse, trägt nicht allein die reputationsbezogenen Folgen und entscheidet nicht darüber, was für die Organisation in einer Krisensituation akzeptabel ist. Sie kann einen Sicherheitsvorfall technisch bewältigen, aber nicht allein entscheiden, welche geschäftlichen Abwägungen im Ernstfall getroffen werden müssen.

Die europäische NIS2-Richtlinie legt großen Wert auf die Verantwortung der Leitungsorgane und ein wirksames Management von Cybersicherheitsrisiken. Eine klare Zuordnung von Verantwortlichkeiten unterstützt Organisationen dabei, diese Anforderungen in der Praxis wirksam umzusetzen und auch während eines Sicherheitsvorfalls handlungsfähig zu bleiben.

Der Unterschied zwischen einem Risiko ohne klaren Verantwortlichen und einem Risiko mit klar zugeordneter Verantwortung ist erheblich.

Die Formulierung „Risiko eines Ausfalls des CRM-Systems“ sagt nur wenig aus.

Dagegen schafft die Aussage „Ein Ausfall des CRM-Systems kann den Vertrieb zum Stillstand bringen; verantwortlich für das Risiko ist der Vertriebsleiter“ sofort Klarheit über Auswirkungen, Verantwortung und Entscheidungsbefugnis.

Die IT bleibt ein zentraler Partner, trägt aber nicht allein die gesamte Last der Entscheidungsfindung.

Der entscheidende Wandel beginnt dort, wo Verantwortung klar benannt wird. Organisationen, die gut funktionieren, haben eines gemeinsam: Für jedes wesentliche Risiko gibt es eine konkret benannte verantwortliche Person. Keine Abteilung, kein Team, sondern eine konkret benannte Person. Das bedeutet nicht, dass diese Person an allem schuld ist. Es bedeutet, dass sie Entscheidungen treffen, eskalieren und Verantwortung übernehmen kann.

In der Tazilla-Plattform gehört die klare Zuordnung von Risikoverantwortung zu den grundlegenden Prinzipien des Sicherheitsmanagements. Risiken werden mit Assets und wesentlichen Services verknüpft, konkreten Verantwortlichen aus den Fachbereichen oder dem Management zugeordnet und mit entsprechenden Maßnahmen verbunden. Dadurch endet ein Sicherheitsvorfall nicht in einer Diskussion darüber, wer entscheiden soll, sondern führt direkt zur Frage: Was ist der nächste Schritt?

Die Erkenntnis ist einfach: Wenn ein Risiko keinen Verantwortlichen hat, übernimmt am Tag des Sicherheitsvorfalls der schlechteste denkbare Manager – das Chaos. Und genau davor soll NIS2 Organisationen schützen. Nicht durch mehr Papier, sondern durch klare Verantwortung.