Cyber/D&O
Was Sicherheitschecks nicht zeigen
Herr Bögerl, wie häufig erleben Sie in der Praxis, dass Unternehmen formale Anforderungen erfüllen und dennoch relevante Sicherheitsrisiken bestehen?
„Sehr häufig sind formale Anforderungen erfüllt, während in Übergangsphasen – etwa bei Veränderungen in der IT oder bei Firmenzukäufen – bekannte Schwachstellen bestehen bleiben. Diese zeigen sich vor allem an Schnittstellen und Abhängigkeiten zu Dienstleistern oder Cloud-Systemen, die in Prüfungen häufig nur begrenzt sichtbar sind.“
Woran liegt diese Lücke zwischen „formal sicher“ und „praktisch verwundbar“?
„Viele Prüfungen sind technisch geprägt und punktuell. Sie zeigen nur begrenzt auf, wie ein Unternehmen reagiert, wenn Systeme ausfallen oder Abläufe unterbrochen werden. Zuständigkeiten, Wiederanlaufzeiten oder Abhängigkeiten in der Lieferkette sind keine rein technischen Fragen, sondern vor allem organisatorisch.“
Was raten Sie Geschäftsleitungen, die sich angesichts neuer Vorgaben wie NIS-2 absichern wollen?
„NIS-2 verlangt kein „Mehr an Technik“, sondern ein angemessenes, dauerhaft verankertes Risikomanagement. Entscheidend ist, früh über Gap-Analysen zu verstehen, wie das Unternehmen organisatorisch mit Störungen umgeht – also Zuständigkeiten, Entscheidungsfähigkeit und Wiederanlauf – und Cyber-Sicherheit als kontinuierliche Managementaufgabe im Blick zu behalten, nicht als einmalige technische Prüfung.“
Welche Verantwortung sich daraus für Industrieunternehmen und ihre Geschäftsleitungen ergibt, zeigt der Beitrag: