Blog
sprinto rechter Winkel
Blogs
sprinto rechter Winkel
GRC-Einblicke von Sicherheits- und Compliance-Experten

GRC-Einblicke von Sicherheits- und Compliance-Experten

TL, DR:

Der virtuelle Trust Triangle Roundtable (25. März 2025) brachte neun erfahrene Sicherheitsexperten zusammen, darunter CISOs, Leiter der Sicherheitsabteilung und GRC-Ingenieure von Unternehmen wie Cyvergence, Pipedrive, ServiceNow und Navan.
Zu den wichtigsten Erkenntnissen zählten der Aufbau globaler GRC-Programme, die Bewältigung der komplexen Compliance-Anforderungen von Startups, die Ausrichtung von Sicherheitsinvestitionen an den Geschäftsergebnissen und die Betrachtung von Compliance als strategischen Enabler anstatt als bloße Pflichterfüllung.
Die Diskussionsteilnehmer betonten, dass ein effektives GRC funktionsübergreifende Zusammenarbeit, die Zustimmung der Führungsebene zu Sicherheitsinitiativen, kontinuierliche Überwachung durch periodische Bewertungen und die Anpassung der Governance-Praktiken an sich verändernde regulatorische Rahmenbedingungen erfordert.

Nichts ist so wertvoll wie die praxiserprobten Erkenntnisse der führenden Köpfe in den Bereichen Governance, Risikomanagement und Compliance. Bei unserem kürzlich abgehaltenen virtuellen Roundtable „Trust Triangle“ am 25. März 2025 analysierten erfahrene Sicherheitsexperten zentrale Herausforderungen aus oft übersehenen Perspektiven. Anschließend teilten sie ihren reichen Erfahrungsschatz und ihre wertvollen Einblicke.

In diesem Blog stellen wir Ihnen die wichtigsten Erkenntnisse aus ihren inspirierenden Gesprächen sowie die wichtigsten Schlussfolgerungen vor, von denen wir glauben, dass sie Ihnen zugutekommen werden.

GRC Insights: Treffen Sie die Experten

Die Gäste des Roundtables verfügen über jahrzehntelange Erfahrung im Bereich Governance, Risk & Compliance (GRC). Für Organisationen, die am Anfang ihrer GRC-Reise stehen, bietet unser Leitfaden zum Aufbau eines Compliance-Programms den von diesen Experten empfohlenen strukturierten Ansatz für die Schaffung grundlegender GRC-Strukturen. Da sie an vorderster Front im Bereich Sicherheit und Compliance tätig sind, sind ihre Erkenntnisse besonders wertvoll.

Wir stellen die neun Stimmen vor, die Trust Triangle zu einem Meisterkurs in GRC gemacht haben:

Matthew Webster: Matthew ist CEO und CISO von Cyvergence und verfügt über umfassende Erfahrung im Aufbau von GRC-Programmen. Als international gefragter Redner begeistert er sich für Cybersicherheit, Risikomanagement, Governance und Strategie.

Joseph Haske: Ursprünglich aus Wisconsin und jetzt in Estland ansässig, ist Joseph Sicherheitsrisikomanager bei Pipedrive und spezialisiert auf das Management und die Minderung von Sicherheitsrisiken.

Matt Lemley: Mit seiner Beratungserfahrung bei den Big Four arbeitet Matt jetzt bei ServiceNow und setzt sein Fachwissen ein, um Herausforderungen im Bereich Sicherheit und Compliance zu meistern.

Brian Engle: Brian ist Field CISO bei GDT-General Datatech und bietet Beratungsdienstleistungen an. Er ist spezialisiert auf den Aufbau und die Skalierung von Sicherheitsprogrammen für Unternehmen.

Ricky Waldron: Ricky ist Direktor für Sicherheitsgarantie und Vertrauen bei Navan und verfügt über 17 Jahre Erfahrung im Bereich Sicherheit und GRC.

Kannan Srinivasan: Kannan ist Mitbegründer von CyberzaleTechnologies und kann auf über 25 Jahre Erfahrung als ehemaliger CISO und Leiter von Geschäftsbereichen in großen Unternehmen zurückgreifen.

Brooke Lynne Bowman: Brooke leitet den Bereich Compliance bei Cedar und ist spezialisiert auf GRC für Startups im Bereich Gesundheitstechnologie. Sie verfügt über umfassende Expertise in der Bewältigung von Compliance-Herausforderungen in aufstrebenden Unternehmen.

Ariana Karzai: Ariana ist eine führende Expertin für Compliance und Datenschutz bei Zephyr mit über 20 Jahren Erfahrung in der Einhaltung von Bankvorschriften und der Beratung von Startups beim Aufbau und der Weiterentwicklung von GRC-Programmen.

Ash Duttachowdhury: Ash ist CISO bei First Orion und spezialisiert auf Betrugsschutz und Markenkommunikationslösungen. Er verfügt über zwei Jahrzehnte Erfahrung in verschiedenen technischen und sicherheitsrelevanten Führungspositionen.

Die Weisheit im Fokus: Wichtigste Erkenntnisse enthüllt

Wir haben die wichtigsten Erkenntnisse aus der Sitzung – sozusagen die Crème de la Crème – herausgesucht und präsentieren Ihnen hier sechs herausragende Punkte aus der Gesprächsrunde, die Sie nicht verpassen sollten:

1. Governance: Was sie ist – und was sie nicht ist

Die meisten von uns verstehen unter Unternehmensführung Richtlinien, Aufsicht und Berichterstattung. Doch sie geht darüber hinaus – sie schafft ein Fundament, das die Erwartungen der Organisation mit ihrer Realität in Einklang bringt.

Eine starke Unternehmensführung verknüpft Risikomanagement mit Geschäftszielen und Sicherheits- und Compliance-Maßnahmen mit dem Tagesgeschäft, um sicherzustellen, dass nichts isoliert voneinander geschieht.

Matt Lemley weist außerdem darauf hin, dass Governance proaktiv und nicht reaktiv sein sollte. Er spricht davon, dass Kunden nach einem Vorfall hektisch versuchen, Governance zu priorisieren, obwohl reaktive Governance in Wirklichkeit versagt.

Der Aufbau einer starken Unternehmensführung beginnt mit so einfachen Dingen wie der Einrichtung klarer Genehmigungsprozesse, dem Setzen messbarer Ziele, der Gewährleistung transparenter Kommunikation und der Einbindung des Vorstands.

Matt bringt dazu eine schöne Analogie: Regierungsführung ist wie ein Ölwechsel am Auto und das regelmäßige Staubsaugen – Dinge, die man nicht sieht, die aber entscheidend für die langfristige Effizienz sind.

2. Datenqualität: Der unbesungene Held effektiver Entscheidungsfindung

Datenqualität ist die Grundlage effektiver Unternehmensführung. Mangelhafte Datenqualität hat weitreichende Folgen: Ein fehlerhafter Datensatz führt zu Fehlentscheidungen, ineffektivem Risikomanagement und Verstößen gegen die Compliance-Vorschriften.

Wie Brooke es ausdrückt, schaffen fehlerhafte Daten strategische Schwachstellen. Warum? Wegen einer verzerrten Priorisierung von Schwachstellen.

Governance trägt zur Durchsetzung von Datendisziplin bei, um Datenintegrität, -genauigkeit und -zuverlässigkeit über alle Funktionen hinweg zu gewährleisten und so eine bessere Risikotransparenz und aussagekräftige Erkenntnisse zu gewinnen.

3. Governance: Eine Übersetzungsschicht zwischen Compliance und Geschäftszielen

„Niemand wacht morgens auf und denkt: ‚Ich werde mich strikt an die Vorschriften halten!‘“, erklärt Brian mit Blick auf die komplexen Akronyme und Fachbegriffe, die manche Organisationen zur Kommunikation verwenden. Tatsächlich fungiert Governance als Übersetzungsschicht zwischen regulatorischen Anforderungen und Geschäftsabläufen.

Ricky Waldron nennt ein Beispiel dafür, wie er, anstatt die wortreichen NIST 800-53-Kontrollen zu kommunizieren, diese lieber in konkrete Handlungsschritte für nicht-technische Teams übersetzt.

Das PeopleOps-Team muss beispielsweise verstehen, was bei der Durchführung von Hintergrundprüfungen von ihm erwartet wird und wie diese Prüfung zur allgemeinen Compliance beiträgt. Dieser Ansatz fördert ein besseres Verständnis und mehr Verantwortlichkeit und hilft, die Sichtweise auf Compliance als bloße Pflichterfüllung zu verändern.

Halten Sie sich stets an die Vorgaben. Sprinto

4. Risiken richtig kommunizieren

Die richtige Art, Risiken zu kommunizieren, besteht darin, die Diskussionen auf geschäftliche Anwendungsfälle und deren Relevanz auszurichten. Ariana gibt einige wertvolle Tipps, wie dies gelingen kann:

  • Sicherheit als Wegbereiter verstehen.Sag nicht, dass dies für die Wirtschaftsprüfung erforderlich ist; sag, dass dies das Unternehmen schützt.“ Der Wechsel von der Formulierung „Audit-Compliance“ hin zu einer Sprache des Geschäftsschutzes macht die Botschaft klar und nachvollziehbar.
  • Wählen Sie einen menschenzentrierten Ansatz, bei dem Sie Sicherheitsteams sollten nicht als Vollstrecker, sondern als Verbündete positioniert werden, um eine bessere Zusammenarbeit zu fördern.Dadurch werden jegliche Ressentiments minimiert und ein Mentalitätswandel herbeigeführt: Sicherheit wird nicht mehr als polizeiliche Aufgabe, sondern als Partnerschaft verstanden, die die Geschäftsziele unterstützt.

Ricky Waldron ergänzt, dass er die Anwendung von Quantifizierungstechniken wie der FAIR-Methode zur Bewertung finanzieller Auswirkungen empfiehlt. Dies ist besonders hilfreich in der Kommunikation mit Führungskräften wie Finanzvorständen. So lässt sich nicht nur über Bußgelder und Strafen, sondern auch über Folgekosten wie Anwaltskosten, Kundenabwanderung, Entwicklungsstunden und Kosten für die Kreditüberwachung Bescheid wissen.

Ash Duttachowdhury hebt in ähnlicher Weise den Rahmen der ISO 27001 (Abschnitt 6 für Risikomanagement) hervor , der die systematische Quantifizierung von Risiken , die Begründung von Risikoentscheidungen und die Führung eines Risikoregisters ermöglicht.

5. Die richtige Balance finden: Quantifizierung trifft auf Kontext

Quantitative Methoden können Ihre Argumentation zwar stützen, doch Zahlen allein genügen nicht. Sie benötigen eine Erzählung und einen Kontext, um die Kluft zu überbrücken. Dies gelingt, indem Sie Ihre Botschaft zielgruppengerecht gestalten.
Joseph erinnert sich daran, dass sein Team zwei Tage damit verbrachte, Begriffe wie „Anwendungsfall“ zu definieren, um eine gemeinsame Sprache zu schaffen und sich auf gemeinsame Initiativen abzustimmen.

Kannan liefert hierzu ein perfektes Beispiel: Finanzvorstände sollten sich auf die Auswirkungen auf den Umsatz konzentrieren; Ingenieure sollten über Angriffsvektoren sprechen.

Ein weiterer Bereich, der ein ausgewogenes Verhältnis erfordert, ist der Verzicht auf zu starre Zahlen. Brian schlägt vor, Bereiche anstelle von absoluten Werten zu verwenden und Szenarien mit Minimal- und Maximalwerten zu modellieren, um die Unvorhersehbarkeit der realen Welt widerzuspiegeln.

Hier ein Beispiel: Die Phishing-Rate liegt unter normalen Umständen bei 5 %. Bei Fusionen (die mit hohem Stress verbunden sind) kann sie auf 15–30 % ansteigen.

Menschen verhalten sich unter Stress anders. Diese Aussage verdeutlicht daher, wie sich Müdigkeit oder Stress bei Mitarbeitern auf die Ergebnisse auswirken können. Dadurch werden die Daten auch für Nicht-Techniker verständlicher.

6. Resilienz stärken durch Geschäftsauswirkungsanalyse

Die Geschäftsauswirkungsanalyse ist der Ausgangspunkt für das Verständnis und die Kommunikation von Risiken. Laut Kannan hilft sie, die Panikmache „Alles ist kritisch“ zu minimieren und die wichtigsten Vermögenswerte zu identifizieren. Sie quantifiziert außerdem Kosten wie Ausfallzeiten oder den Verlust von Kundenvertrauen und legt entsprechende Wiederherstellungsziele und Prioritäten fest.

Wie Business Impact Assessments (BIA ) sind auch Datenschutz-Folgenabschätzungen (PIA) nicht nur eine Pflichtaufgabe der DSGVO, erklärt Ariana. Sie helfen, Datenflüsse abzubilden und so Datenschutzverletzungen vorzubeugen oder Risiken proaktiv zu reduzieren. Datenschutz durch Technikgestaltung (Privacy by Design) stellt sicher, dass die Einhaltung der Vorschriften nicht mit dem Tagesgeschäft kollidiert.

Resilienz im Unternehmen entsteht, wenn beides berücksichtigt wird: Die Geschäftsauswirkungsanalyse (BIA) zeigt auf, was geschützt werden muss, und die Datenschutzauswirkungsanalyse (PIA) zeigt, wie dies geschieht. Dadurch werden Überraschungen für Unternehmen minimiert und ihre Erholung beschleunigt.

Seien Sie gespannt auf unseren nächsten Runden Tisch

Ob Sie Ihre Governance-Praktiken verbessern oder Ihre Risikomanagementstrategie verfeinern möchten – diese Erkenntnisse sind ein hervorragender Ausgangspunkt. Und das Beste daran? Die Fülle an Perspektiven ist noch lange nicht erschöpft! Unser nächstes Roundtable-Meeting findet am 25. April statt, und wir werden mit weiteren wertvollen Einblicken zurückkehren. In der Zwischenzeit können Sie sich für unseren Newsletter anmelden und viele weitere praktische Tipps erhalten.

Falls die Automatisierung von GRC für Sie in der Zwischenzeit auf der Agenda steht, Sprinto ist Ihre ideale Plattform. Mit integrierten Richtlinienvorlagen, vorgefertigten Schulungsmodulen, automatisierter Beweiserfassung, rollenbasierter Zugriffskontrolle und Echtzeit-Dashboards übernimmt sie die Hauptarbeit – und liefert maximale Ergebnisse bei minimalem Aufwand. Sprechen Sie noch heute mit einem Experten und sehen Sie die Plattform in Aktion.

Payal Wadhwa
Autorin

Payal Wadhwa

Payal ist Ihre freundliche Compliance-Expertin von nebenan und zudem ISC2-zertifiziert! Sie übersetzt komplizierte Compliance-Fachbegriffe in praktische Tipps für ein sicheres und zukunftsorientiertes Online-Business. Wenn sie nicht gerade virtuelle Welten rettet, schreibt sie poetische Texte oder begeistert mit ihren Auftritten bei lokalen Open-Mic-Veranstaltungen. Tagsüber Cyber-Expertin, nachts Dichterin!
Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild