Cyber/D&O
Stabil ist nicht sicher
Der erste Eindruck: Systeme laufen. Aber reicht das aus?
Als der neue Geschäftsführer eines mittelständischen Fertigungsunternehmens sein Amt antrat, schien die Lage stabil. Rund 150 Mitarbeitende, eingespielte Abläufe, eine leistungsfähige IT-Abteilung. In den Übergabegesprächen fiel ein Satz immer wieder: Die Systeme laufen stabil. Doch Stabilität ist kein Beweis für Sicherheit, sondern eine Momentaufnahme. Und genau das ließ den neuen CEO aufhorchen. Er hatte in früheren Stationen erlebt, wie schnell sich vermeintliche Routine in Unsicherheit verwandeln kann.
Hinzu kam ein Thema, das seinen Amtsantritt als leiser, aber beständiger Unterton begleitete: die neue europäische NIS-2-Richtlinie. Cybersicherheit ist plötzlich nicht mehr nur Sache der IT, sondern eine explizite Führungsaufgabe – inklusive persönlicher Haftungsfragen. Der Geschäftsführer wollte Klarheit. Keine technischen Detaildiskussionen, sondern eine nachvollziehbare Einordnung: Wo steht das Unternehmen wirklich? Und was bedeutet das für seine Verantwortung?
Ein formaler Einstieg: Sicherheit schwarz auf weiß
Der erste Schritt war bewusst pragmatisch. Um schnell Transparenz zu schaffen und den regulatorischen Druck einzuordnen, entschied sich das Unternehmen für einen standardisierten CyberRisikoCheck nach DIN SPEC 27076. Das Verfahren wurde vom Bundesamt für Sicherheit in der Informationstechnik (BSI) entwickelt und richtet sich insbesondere an kleine und mittlere Unternehmen.
In einem strukturierten Interview mit der Geschäftsführung werden grundlegende organisatorische und technische Schutzmaßnahmen überprüft. Durchgeführt wurde der Check durch eine spezialisierte Cyber-Einheit innerhalb der Ecclesia Gruppe, die beim BSI als qualifizierter IT-Dienstleister gelistet ist. Der Aufwand war überschaubar, die Ergebnisse klar. Firewalls, Virenschutz, Patch-Management: Die technische Basishygiene stimmte. Die Einschätzungen der internen IT ließen sich bestätigen. Wenige Tage später lag ein Bericht auf dem Tisch, versehen mit dem Logo der Bundesbehörde. Für den CEO war das ein wichtiger Moment. Er hatte einen objektiven Nachweis in der Hand. Wir haben uns gekümmert.
Wenn der Standard nicht mehr ausreicht
Doch schon in den anschließenden Gesprächen zeigte sich: Für dieses Unternehmen reichte ein Basis-Check allein nicht aus. Der Betrieb arbeitete als Just-in-Time-Fertiger. Schon kurze Unterbrechungen konnten sich unmittelbar auf Kunden, Lieferketten und Vertragsbeziehungen auswirken. Die entscheidende Frage lautete daher nicht mehr nur: Sind unsere Systeme abgesichert? Sondern: Was passiert konkret, wenn etwas ausfällt, und wie schnell kommen wir wieder handlungsfähig zurück?
In einer vertieften Risikoevaluierung, orientiert an den Empfehlungen des BSI-IT-Grundschutzes, wechselte der Blickwinkel. Weg von einzelnen Systemen, hin zu Prozessen, Abhängigkeiten und Entscheidungswegen. Dabei wurde ein Thema sichtbar, das im ersten Standard-Check noch keine Rolle gespielt hatte und das in vielen Organisationen lange unterschätzt wird: die Geschäftsfortführung bei einem IT-Ausfall (Business Continuity Management).
Der stille Schwachpunkt: Wiederanlauf ist keine IT-Frage
Back-ups wurden regelmäßig erstellt, dokumentiert und technisch sauber abgesichert. Auf dem Papier wirkte alles vorbereitet. Doch als es um konkrete Szenarien ging, blieb eine zentrale Frage offen: Wie lange würde es im Ernstfall dauern, die Produktion wieder hochzufahren? Es existierten Pläne, aber sie waren weder aktuell noch getestet. Niemand konnte verlässlich sagen, ob ein Wiederanlauf Stunden, Tage oder Wochen beanspruchen würde. Zuständigkeiten waren nicht eindeutig geklärt, Entscheidungswege nicht durchgespielt.
Kein Versäumnis, eher ein typisches Ergebnis des Tagesgeschäfts. Solange nichts passiert, bleibt diese Lücke unsichtbar. Im Schadenfall entscheidet sie jedoch über Lieferfähigkeit, Vertragsstrafen – und unter Umständen über die Existenz des Unternehmens.
Der Blick von außen: Risiken jenseits des eigenen Zauns
Parallel zur internen Analyse wurde ein sogenannter Outside-In-Scan durchgeführt. Dabei wird nicht geprüft, was intern gut organisiert ist, sondern was von außen sichtbar und potenziell angreifbar ist. Das Ergebnis war unspektakulär und gerade deshalb wertvoll. Einige alte Wartungszugänge mit veralteten Zertifikaten tauchten auf. Kein akuter Notfall, aber ein klarer Hinweis darauf, wie schnell digitale Angriffsflächen entstehen, ohne dass sie bewusst wahrgenommen werden.
Noch relevanter wurde der Blick auf die Lieferkette. Die NIS-2-Richtlinie fordert explizit, Abhängigkeiten von Dienstleistern und Partnern mitzudenken. Da direkte Audits nicht möglich waren, kamen Threat-Intelligence-Methoden zum Einsatz. Dabei fanden sich Hinweise auf geleakte Zugangsdaten eines Logistikpartners. Kein Angriff auf das Unternehmen selbst, aber ein Risiko, das ohne systematisches Monitoring unentdeckt geblieben wäre. Die Reaktion blieb bewusst sachlich. Keine vorschnellen Maßnahmen, sondern der Aufbau eines Frühwarnsystems, um künftig schneller reagieren zu können.
Wenn Risiken eine Zahl bekommen
Erst am Ende dieses Prozesses rückte ein Thema in den Fokus, das zuvor eher pauschal behandelt worden war: der Versicherungsschutz. Die bestehende Cyber-Deckung belief sich auf fünf Millionen Euro – ein historisch gewachsener Wert. Um für eine anstehende Ausschreibung eine belastbare Grundlage zu schaffen, wurde eine sogenannte PML-Berechnung (Probable Maximum Loss) durchgeführt.
Simuliert wurden realistische Szenarien: mehrwöchige Produktionsausfälle, Wiederherstellungskosten, Vertragsstrafen. Immer unter Berücksichtigung der tatsächlich vorhandenen Schutzmaßnahmen. Das Ergebnis überraschte viele Beteiligte. Das realistische maximale Schadenpotenzial lag bei rund drei Millionen Euro. Keine Schätzung mehr, sondern eine nachvollziehbare Zahl.
Fazit: Pflicht ist der Anfang, Resilienz die eigentliche Aufgabe.
Am Ende stand mehr als ein Prüfbericht oder eine neue Police. Das Unternehmen verfügte über aktualisierte Notfallpläne, ein besseres Verständnis seiner Abhängigkeiten und einen Versicherungsschutz, der auf Fakten beruhte, statt auf Bauchgefühl. Der CyberRisikoCheck nach DIN SPEC 27076 hatte seinen Zweck erfüllt. Er war der formale Einstieg, der Druck nahm und Compliance herstellte. Doch erst die Kombination aus technischer Analyse, prozessorientiertem Denken und dem Blick von außen machte sichtbar, wo tatsächliche Risiken lagen. Für den Geschäftsführer war das die entscheidende Erkenntnis: Sicherheit beginnt mit Pflicht. Widerstandsfähigkeit entsteht dort, wo Unternehmen verstehen, wie verletzlich ihre Abläufe wirklich sind – und wie sie im Ernstfall handlungsfähig bleiben.
Warum trotz erfüllter Anforderungen relevante Sicherheitsrisiken bestehen können, erläutert Georg Bögerl, Teamleiter Risk Engineering bei eccyber, im Kurzinterview:
„Was Sicherheitschecks nicht zeigen“.
Die wichtigsten Begriffe im Überblick
Vom ersten Sicherheitscheck bis zur Ermittlung des möglichen Schadens: Verschiedene Standards, Verfahren und Ansätze helfen Unternehmen, Cyberrisiken zu erkennen, ihre Widerstandsfähigkeit zu stärken und einen passenden Versicherungsschutz abzuleiten. Wir erklären, welche Rolle die im Beitrag genannten Instrumente und Institutionen dabei spielen.
CyberRisikoCheck nach DIN SPEC 27076
Ein standardisiertes Prüfverfahren des Bundesamts für Sicherheit in der Informationstechnik. Es überprüft grundlegende organisatorische und technische Schutzmaßnahmen und eignet sich als strukturierter Einstieg sowie als offizieller Nachweis für die Geschäftsleitung.
Bundesamt für Sicherheit in der Informationstechnik
Die zentrale Cyber-Sicherheitsbehörde des Bundes. Sie entwickelt Standards, Empfehlungen und Prüfverfahren, um Unternehmen beim Schutz vor Cyberrisiken zu unterstützen.
BSI-IT-Grundschutz
Ein umfassender Sicherheitsrahmen, der neben Technik auch Geschäftsprozesse, Zuständigkeiten und Abhängigkeiten im Unternehmen betrachtet.
Business Continuity Management
Ein organisatorischer Ansatz zur Sicherstellung der Handlungsfähigkeit im Krisenfall. Er beantwortet die Frage, wie schnell kritische Geschäftsprozesse nach einem Vorfall wieder aufgenommen werden können.
PML-Berechnung (Probable Maximum Loss)
Eine Methode zur realistischen Abschätzung des maximal zu erwartenden Schadens. Sie übersetzt Risiken in belastbare finanzielle Szenarien und dient als Grundlage für angemessenen Versicherungsschutz.
NIS-2-Richtlinie der Europäischen Union
Eine europäische Vorgabe zur Stärkung der Cyber- und Informationssicherheit. Sie macht Cyberrisiken zur Führungsaufgabe und fordert einen dokumentierten, risikobasierten Umgang – auch entlang der Lieferkette.