TL, DR:
| Cybersecurity Governance verbindet Sicherheitsstrategie mit Risikobereitschaft, Verantwortlichkeit, Richtlinien und Geschäftskontinuität. |
| Ein funktionierendes Programm benötigt Anforderungsanalysen, Kontrollrahmen, Sensibilisierungsschulungen, SIEM und einen Nachweis für Audits. |
| Der Artikel behandelt auch die Vorteile einer guten Unternehmensführung, darunter Vermögensschutz, Einhaltung regulatorischer Vorgaben, Reputationsmanagement und die Vorbereitung auf Zwischenfälle. |
Die sich ständig weiterentwickelnde Bedrohungslandschaft führt zu einer Reihe neuer Probleme wie Endpunkt-Schwachstellen, Angriffe von Drittanbietern, IoT-Bedrohungen, Social-Engineering-Angriffe usw. Unternehmen können solche Vorfälle zwar nicht vollständig ausschließen, aber sie können sich vorbereiten und die Auswirkungen dieser Bedrohungen minimieren.
Hier kommt die Cybersecurity Governance ins Spiel – sie hilft Unternehmen bei der Formulierung von Sicherheitsstrategien, der Sicherstellung der Geschäftskontinuität, der Erfüllung der Erwartungen der Stakeholder und der Minimierung der Auswirkungen von Bedrohungen auf ihre Geschäftstätigkeit.
Dieser Artikel befasst sich mit den Grundlagen der Cybersicherheits-Governance, ihrer Bedeutung, ihren Schlüsselelementen, ihren Vorteilen und Herausforderungen sowie der Rolle der Automatisierung dabei.
Was versteht man unter Cybersicherheits-Governance?
Cybersecurity Governance implementiert Maßnahmen und gewährleistet Kontinuität. Eine GRC-Automatisierungsplattform operationalisiert dies, indem sie Cybersecurity-Kontrollen mit Governance-Workflows, Risikomanagementprozessen und Compliance-Tracking in einem einheitlichen System verbindet.
Die Governance der Cybersicherheit ist der Teil des gesamten GRC-Prozesses, der Richtlinien und Verfahren festlegt und gleichzeitig die Rollen aller am Entscheidungsprozess beteiligten Akteure definiert.
Shannon Noonan, zertifizierte Informationssystemprüferin (CISA) und zertifizierte Datenschutzexpertin (CIPT), definierte Cybersicherheits-Governance wie folgt:
„ Ein übergreifender Governance-Ansatz, der die Umsetzung und Schulung der Mitarbeiter im gesamten Unternehmen (über Compliance-Anforderungen und regulatorische Aspekte) zum Ziel hat und ihnen nicht einfach nur eine Checkliste mit Anweisungen präsentiert .“
Der Governance-Aspekt in der Cybersicherheit und im GRC besteht nicht nur darin, den Mitarbeitern eine Aufgabenliste zu geben; es geht darum sicherzustellen, dass sie die Bedeutung und den Kontext dieser Anforderungen verstehen.
Laut CISA (USA) umfasst die Cybersicherheits-Governance fünf Komponenten:

- Verantwortlichkeitsrahmen: Diese definieren die Rollen und Verantwortlichkeiten in einer Organisation, um alle Arten von Aufgaben im Zusammenhang mit Cybersicherheit abzudecken.
- Sicherheitsentscheidungsfindung: Sie umfasst das Gremium und die Hierarchie, die für Entscheidungen im Bereich Cybersicherheit zuständig sind.
- Risikomanagementprogramm: Definition von Risiken im Zusammenhang mit Geschäftszielen und deren Minderungsmaßnahmen.
- Sicherheitsrichtlinien und -verfahren: Leitlinien und Anweisungen zur Funktionsweise der Cybersicherheitsprozesse in der Organisation sowie ein Einblick in die allgemeine Governance-Politik.
- Reaktion auf Sicherheitsvorfälle: Sie definiert, wie die Organisation auf Sicherheitsvorfälle und -ereignisse reagieren soll und welche Präventivmaßnahmen ergriffen werden müssen.
Warum benötigen Organisationen eine Cybersicherheits-Governance?
Cybersecurity-Governance unterstützt Unternehmen dabei, ihre Risikobereitschaft zu definieren, Verantwortlichkeiten zuzuweisen und so ein effektives Rechenschaftssystem zu schaffen, Sicherheitsrichtlinien und -verfahren zu entwickeln und Vorfälle wirksam zu managen. Sie hilft Unternehmen, ihre Geschäftsziele mit Cybersecurity-Strategien in Einklang zu bringen und gibt einen Überblick über Risikomanagement und Compliance-Anforderungen.
Jede Organisation hat ihre individuellen Anforderungen, weshalb eine starre Struktur für das Management ihrer Cybersicherheitsrisiken nicht zielführend ist. Cyber-Governance hingegen findet auf Vorstandsebene statt, wo Führungskräfte und Stakeholder gemeinsam Sicherheitsziele definieren und einen Weg zu deren effektiver Erreichung entwickeln.
Cyber Governance verbessert zudem die allgemeine Sicherheitslage des Unternehmens und schafft klar definierte Prozesse, die vom aktuellen und zukünftigen Personal sowie von Stakeholdern befolgt werden müssen.
Das Nationale Zentrum für Cybersicherheit der neuseeländischen Regierung stellt fest, dass
„ Die Verantwortung für Cybersicherheit liegt an der Spitze einer Organisation, da die Ergebnisse der Cybersicherheit das gesamte Unternehmen betreffen. Der Vorstand ist zudem am besten positioniert, um konkurrierende Risiken zu managen und die Cybersicherheit mit anderen Geschäftsaktivitäten in Einklang zu bringen. “
Wie man eine Cybersicherheits-Governance implementiert

Die Vorgehensweise beim Aufbau eines robusten Cybersicherheits-Governance-Programms ist je nach Unternehmensgröße, Branche und Art des Geschäftsbetriebs unterschiedlich. Die gewählte Implementierungsmethode sollte mit den Unternehmenszielen übereinstimmen und gleichzeitig die vollständige operative Sicherheit gewährleisten.
Die Schritte zur Implementierung einer soliden Cybersicherheits-Governance sind folgende:
1. Ermitteln Sie Ihre Anforderungen
Die Festlegung Ihrer Unternehmensziele wird Ihre Cybersicherheitsziele präzisieren. Arbeiten Sie mit Stakeholdern und der Führungsebene zusammen, um Ihre strategischen Ziele zu definieren und Ihre Sicherheitsziele entsprechend auszurichten. Ein Beispiel für ein strategisches Ziel könnte die Erschließung neuer Märkte sein.
Um dies zu erreichen, müssen Sie beispielsweise die DSGVO einhalten (als Voraussetzung für die Geschäftstätigkeit auf dem europäischen Markt) und ein TPRM-System ( Third-Party Risk Management ) für neue Lieferanten und Partnerschaften implementieren.
2. Ein Kontrollsystem aufbauen

Im nächsten Schritt werden Kontrollmechanismen entwickelt, die den festgelegten Anforderungen entsprechen. Diese Kontrollmechanismen überprüfen, ob alle Ressourcen Ihres Unternehmens, einschließlich Mitarbeiter, Lieferanten, Infrastruktur, Geräte, Risiken und Richtlinien, den Governance-Anforderungen entsprechen.
Um das obige Beispiel umzusetzen, müssen Sie zur Implementierung von TPRM Steuerelemente wie die folgenden erstellen:
- Abschluss der Due-Diligence-Prüfung
- Lieferantenrisiko
- Validierung neuer Lieferanten
- Regelmäßige Überprüfung von Risikobewertung des Anbieters
Der Status der Kontrollen gibt Ihnen Aufschluss darüber, ob die Prozesse ordnungsgemäß funktionieren oder ob es Lücken gibt, die Sie schließen müssen.
3. Sicherheitsbewusstseinsschulungen durchsetzen
Eine aktuelle Studie zeigte, dass durch regelmäßige Schulungen zur Sensibilisierung für IT-Sicherheit die Anfälligkeit der Mitarbeiter für Phishing-Angriffe innerhalb von 12 Monaten von 60 % auf 10 % gesenkt werden konnte.
Führen Sie regelmäßig Schulungen zur Sensibilisierung für IT-Sicherheit durch, beispielsweise mit kostenlosen Kursen, Workshops oder Webinaren. Informieren Sie Ihre Mitarbeiter und die beteiligten Stakeholder über Ihre Sicherheitsrichtlinien und -verfahren. Die Schulung sollte Standards für Cybersicherheitspraktiken und die implementierten Kontrollmaßnahmen umfassen.
TIPP:
Wenn Sie neue Cybersicherheitsmaßnahmen zur Erfüllung von Compliance-Anforderungen einführen, passen Sie Ihre Schulungsmodule an die jeweiligen Rahmenbedingungen an.
4. Auswirkungen minimieren und Geschäftskontinuität sicherstellen.
Governance spielt eine Schlüsselrolle bei der Bewältigung der Auswirkungen von Cyberangriffen und der Sicherstellung der Geschäftskontinuität. Sie umfasst die Erkennung von Vorfällen, die Reaktion darauf, die Einleitung von Maßnahmen zu deren Behebung und die Dokumentation für die Zukunft.
Jeff Crume, Distinguished Engineer und CTO von IBM Security, empfiehlt die Durchsetzung einer SIEM-Strategie (Security Information and Event Management), um Vorfälle frühzeitig mit einer Reihe von Tools zu managen:
- Antwort der EndpunkterkennungBewertet einzelne Vermögenswerte und meldet etwaige Verstöße oder böswillige Handlungen.
- Netzwerkerkennungsreaktion: Informiert darüber, ob Anomalien auf Netzwerkebene auftreten.
- Bedrohungsinformationen: Informiert darüber, welche Bedrohungen im externen Umfeld in Bezug auf Ihre jeweilige Branche bestehen.
- Angriffsflächenmanagement: Zeigt an, wie stark Ihr Unternehmen Bedrohungen und Angriffen ausgesetzt ist und wie diese Angriffsfläche verringert werden kann.
Um nach einem Vorfall wiederherzustellen, können Sie gesicherte Daten wiederherstellen, sofern der Vorfall mit Datenverlust zusammenhing und die Datenintegrität erhalten blieb. Je nach Art des Vorfalls müssen Sie möglicherweise auch die betroffenen Personen benachrichtigen. Anschließend sollten Sie die Ursache des Vorfalls, seinen Ablauf, die betroffenen Kontrollmechanismen und die Maßnahmen zur Vermeidung solcher Ereignisse in der Zukunft dokumentieren.
5. Überwachen Sie Ihre Cybersicherheitskontrollen.
Die Überwachung Ihrer Cybersicherheitskontrollen umfasst eine Reihe von Maßnahmen:
- Dirigieren a Sicherheitsbewertung
- Prüfung von Sicherheitskontrollen auf Bedrohungen
- Einschätzung Ihrer Risiken
- Scannen und Beheben Ihrer Schwachstellen
Die Überwachung der Kontrollen sollte auch die Anpassung Ihrer Cybersicherheitskontrollen an die sich verändernde Bedrohungslandschaft und die Marktstandards umfassen. Dies kann die Änderung von Richtlinien beinhalten, um sicherzustellen, dass Ihr System gegen aktuelle Bedrohungen geschützt ist.
Eine ordnungsgemäße Überwachung stellt sicher, dass Governance nicht nur auf dem Papier existiert, sondern in Ihrem Unternehmen greifbar und leicht überprüfbar ist. Dieser Prozess kann durch die Integration von Automatisierung weiter präzisiert und effizienter gestaltet werden.
„Automatisierung ist eine treibende Kraft, die Governance im täglichen Geschäftsbetrieb zum Leben erweckt.“ Sprinto Im Kern befindet sich eine Automatisierungs-Engine. Sie automatisiert Ihre Fähigkeit, den Überblick über Sicherheitskontrollen zu behalten.“
- Meeta Sharma, Produktmarketing-Leiterin Sprinto.
Beschleunigen Sie Ihre GRC-Maßnahmen durch Automatisierung
Vorteile der Cybersicherheits-Governance

Eine effektive Cybersicherheits-Governance bietet folgende Vorteile:
1. Schützt Ihre kritischen Assets: Die Implementierung einer Cybersicherheits-Governance sichert Ihre Assets und gewährleistet gleichzeitig Vertraulichkeit, Integrität und Verfügbarkeit. Dies geschieht durch die Sicherstellung, dass Sicherheitskontrollen effektiv funktionieren und kontinuierlich überwacht werden.
2. Gewährleistet die Einhaltung gesetzlicher Bestimmungen : Es bringt das Cybersicherheitsprogramm Ihres Unternehmens mit Branchenstandards und Governance-Rahmenwerken in Einklang und behält dabei die Geschäftsziele im Blick.
3. Sichert Lieferantenbeziehungen : Eine angemessene Cybersicherheits-Governance gewährleistet, dass alle Ihre Lieferanten die strategischen und sicherheitsrelevanten Anforderungen Ihres Unternehmens erfüllen. Dies geschieht durch effektives Monitoring Ihrer Cybersicherheitspraktiken und -kontrollen.
Herausforderungen der Cybersicherheits-Governance
Drei zentrale Herausforderungen, mit denen Unternehmen bei der Implementierung von Cybersicherheits-Governance voraussichtlich konfrontiert sein werden, sind:
1. Inkonsistenzen bei der Kontrollüberwachung: Effiziente Governance erfordert die kontinuierliche Überwachung von Sicherheitskontrollen, was ohne ein automatisiertes Echtzeitsystem nicht möglich ist. Governance ist ein Bestandteil von GRC und sorgt für die Abstimmung von Sicherheitskonformität und Geschäftszielen.
Beispielsweise schreiben IT-Governance-Rahmenwerke wie NIST vor, dass Organisationen ihre Systeme kontinuierlich überwachen sollten, um etwaige Schwachstellen und Bedrohungen zu erkennen.
2. Unzureichende Mitarbeiterschulung : Fehlende Schulungen sind ein häufiges Versäumnis im Bereich Compliance, unter dem die meisten Unternehmen leiden und für das sie hohe Strafen zahlen müssen. Eine effektive Informationssicherheits-Governance ist nur dann vollständig, wenn die Mitarbeiter eines Unternehmens die zugrunde liegenden Prinzipien kennen.
Beispielsweise verlor das Kinderkrankenhaus von Dallas 3.2 Millionen US-Dollar, weil ein Mitarbeiter die HIPAA-Richtlinien nicht kannte. Infolgedessen wurden 3,800 geschützte Gesundheitsdaten (PHI) durch ein gestohlenes Gerät offengelegt.
3. Ressourcenmangel : Aufgrund der stark steigenden Kosten können sich nicht alle Unternehmen eine effektive Cybersicherheits-Governance leisten, um ihre Kontrollen zu überwachen und Schwachstellen zu beheben. Tatsächlich kann die Automatisierung von GRC-Prozessen ein KMU etwa 75,000 bis 150,000 US-Dollar kosten ( GRC-Preisübersicht ).
Cybersicherheits-Governance mit 80 % Automatisierung
Cyber-Governance nutzt eine Reihe von Instrumenten für ihr effektives Funktionieren:
- SIEM-Tools (Security Information and Event Management)
- Risikomanagement-Tools
- Tools zum Scannen von Sicherheitslücken
- Mitarbeiterschulungsmodule
- Tools zur kontinuierlichen Sicherheitsüberwachung
Aufgrund ihrer weitreichenden Bedeutung ist Governance ohne solche Tools nicht möglich. Der Einsatz mehrerer Tools zur Überwachung des Cybernetzwerks verkompliziert und verteuert jedoch die Prozesse. Daher bevorzugen Unternehmen einen ganzheitlicheren Ansatz wie die Automatisierung von GRC (Governance, Risk & Compliance).
Sprinto ist eine solche Plattform, die bei all den oben genannten Prozessen hilft und gleichzeitig eine umfassende Überwachung und Nachverfolgung von Sicherheitskontrollen mit 80 % Automatisierung gewährleistet. Sie vereinfacht die Unternehmensführung, indem sie Kosten und Aufwand reduziert und gleichzeitig das Wachstum Ihres Unternehmens ermöglicht.
Sparen Sie 80 % der für GRC aufgewendeten Arbeitsstunden.
Häufig gestellte Fragen
Autorin
Stiefmütterchen
Pansy ist eine ISC2-zertifizierte Content-Marketing-Expertin im Bereich Cybersicherheit mit einem Hintergrund in Informatik. In letzter Zeit hat sie die Welt des Marketings aus der Perspektive von GRC (Governance, Risk & Compliance) erkundet. SprintoWenn sie nicht arbeitet, vertieft sie sich entweder in politische Romane oder perfektioniert ihre Kochkünste. Manchmal trifft man sie auch beim Sonnenbaden am Strand oder beim Wandern durch dichte Wälder an.Mehr erfahren
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.




























