Von GRC zu Resilienz
Cybersicherheit war nie wichtiger. Ein pragmatischer Weckruf für eine sichere Zukunft in Deutschland, Österreich und der Schweiz.
00 Präambel
An Unternehmen hängen Arbeitsplätze, an Branchen hängt die Versorgung mit dem, was Menschen zum Leben brauchen: Energie, Wasser, Gesundheit, Finanzen, Kommunikation, Verwaltung. Wer eine Organisation angreift, trifft die Menschen, die von ihr abhängen.
Das Bundesverfassungsgericht hat 2008 ein Grundrecht auf Gewährleistung der Vertraulichkeit und Integrität informationstechnischer Systeme anerkannt, als Ausprägung des allgemeinen Persönlichkeitsrechts. Es schützt Menschen vor dem Zugriff des Staates auf ihre Systeme. Träger des Rechts sind Personen, nicht Maschinen, und eine Pflicht, diese Systeme abzusichern, folgt daraus noch nicht. Die Pflicht, Vertraulichkeit, Integrität und Verfügbarkeit im Betrieb zu gewährleisten, hat Europa geschaffen: für die Einrichtungen, die NIS2 erfasst, von der Energieversorgung bis zur öffentlichen Verwaltung, und für die Betreiber kritischer Anlagen nach der CER-Richtlinie. Wer seinen Betrieb nicht absichert, lässt nicht nur eine Leistung ausfallen. Er nimmt den Menschen, die von ihm abhängen, die Grundlage.
Das heutige Modell aus Governance, Risikomanagement und Compliance hat sich vielerorts von dieser Aufgabe entfernt. Zu oft erzeugt es Nachweise statt Sicherheit, Dokumentation statt Verständnis, Abhängigkeit statt Fähigkeit. Nicht, weil es so sein müsste, sondern weil es so belohnt wird. Der Maßstab, an dem es sich messen lassen muss, sollte aber ein anderer sein: ob es den Betrieb tatsächlich widerstandsfähiger macht.
I Was wir beobachten
01Die Bedrohung beschleunigt, die Verteidigung bleibt im Jahreszyklus.
Die Zeit zwischen Schwachstelle und Angriff schrumpft. Mandiant beobachtet in seinen Vorfallsuntersuchungen inzwischen eine Ausnutzung von im Mittel sieben Tagen, bevor der Patch erscheint. Das BSI warnt, dass künstliche Intelligenz Aufwand, Zeitbedarf und Einstiegshürden für Angriffe maßgeblich senkt. Doch die Steuerung der Verteidigung organisiert sich weiter in Audit-Zyklen, Jahresberichten und periodischen Überprüfungen.
Die Vorgaben verlangen längst beides, die regelmäßige und die anlassbezogene Überprüfung:
- DORA für den IKT-Risikomanagementrahmen mindestens jährlich und nach jedem schweren Vorfall,
- ISO/IEC 27001 in geplanten Abständen und bei wesentlichen Änderungen,
- NIS2 ohne festen Rhythmus, dafür angemessen zum Risiko.
Gelebt wird gern der Jahrestermin. Der Anlass steht in keinem Kalender, und so findet die anlassbezogene Prüfung oft gar nicht statt. Wer Risiken nur einmal im Jahr bewertet, bewertet Risiken, die es so vielleicht nicht mehr gibt, und übersieht die, die seither entstanden sind.
02Risiko wird in Silos gedacht.
Informationssicherheit, Datenschutz, Künstliche Intelligenz, Business Continuity, Lieferanten und Drittparteien: Jede Disziplin betrachtet Risiko mit eigenen Methoden, zu eigenen Zeitpunkten. Es entsteht ein Flickenteppich aus Einzelbetrachtungen. Die Informationssicherheit bewertet den Cloud-Dienstleister nach seinen Zertifikaten, das Business Continuity Management (BCM) bewertet denselben Dienstleister nach seiner Ausfallzeit. Beide schicken ihm einen Fragebogen, beide führen eigene Maßnahmenlisten. Dieselbe Abhängigkeit wird zweimal erhoben, zweimal gepflegt und im Ernstfall zweimal bewältigt. Zwischen den Silos liegen die Risiken, die niemand sieht: Zwei Dienstleister, die an derselben Cloud hängen, sind beim Ausfall einer.
Gemeinsam sein müssen die Fakten, nicht das Urteil. Für den Betrieb kann der Dienst verfügbar sein, und aus Sicht des Datenschutzes bleibt die Verarbeitung womöglich unzulässig. Beide Bewertungen dürfen verschieden ausfallen. Verschieden sein dürfen nicht die Fakten, auf denen sie ruhen.
03Prozesse werden dokumentiert, nicht gelebt.
Prozessdokumentation wird einmalig erstellt und bleibt statisch. Organisationen aber verändern sich ständig, und dokumentierte Prozesse und tatsächliche Tätigkeiten driften auseinander.
Prozesse sind das Fundament: Sie bilden den Informationsfluss einer Organisation ab, und an ihnen hängen die Abhängigkeiten von Systemen, Lieferanten und anderen Prozessen. Wer seine tatsächlichen Prozesse und Abhängigkeiten nicht kennt, kann seine Risiken nicht kennen. Und wer seine Risiken nicht kennt, kann nicht resilient sein.
04GRC ist zum Selbstzweck geworden.
Der Begriff ist mehrdeutig belegt: für die einen Finanzrisiken, für die anderen Cybersicherheit, für Dritte Compliance-Verwaltung. Wir meinen mit GRC die Funktion, die Governance, Risikomanagement und Compliance als eigenen Apparat mit eigenen Prozessen, Rollen und Werkzeugen organisiert, nicht die drei Aufgaben selbst. Denn diese bleiben nötig, für Resilienz mehr als je zuvor. Schwerer wiegt, dass dieser Apparat sich von einer dienenden Unterstützungsfunktion zu einem bürokratischen Selbstzweck entwickelt hat: Er führt ein Eigenleben, formt die Organisation nach seinen Bedürfnissen und vergisst, wem er dient. Wo es den Apparat nicht gibt, etwa in der Kommune mit einer halben Stelle oder im Betrieb mit einem IT-Leiter, kommt derselbe Selbstzweck von außen: als Fragebogen, Testat und Beratervertrag.
05Die Regulierung hat das alte Modell überholt.
DSGVO, NIS2, DORA, Cyber Resilience Act und KI-Verordnung wirken gleichzeitig und dazu kommen die Standards, die Kunden und Aufsicht verlangen. Kein Standard deckt eine Regulierung allein ab, kein Rechtsakt erschöpft die Pflichten allein. Rechtlich sind das getrennte Pflichten, im Betrieb landet aber alles auf demselben Tisch: eigene Nachweispflichten, eigene Prüfer, eigene Zyklen, und dieselbe Kontrolle wird für jeden von ihnen noch einmal belegt. Die Folge: immer mehr Ressourcen für eine Unterstützungsfunktion, ohne dass die Organisation ihren Zweck besser oder sicherer erfüllt.
06Compliance ersetzt Sicherheitskultur, und eine Industrie lebt davon.
Dokumentation und Nachweise sagen wenig über die tatsächliche Widerstandsfähigkeit einer Organisation. Es gibt Häuser mit lückenhafter Dokumentation und funktionierenden Notfallprozessen, und es gibt vollständige Nachweisbestände, hinter denen im Ernstfall niemand richtig handelt. Belohnt wird das Zweite, denn geprüft wird das Papier: Wer schreibt, der bleibt. Was der Rechtsakt ausdrücklich verlangt, die Meldung in der Frist, die Rechtsgrundlage für eine Verarbeitung bleibt Pflicht, ob die Kultur stimmt oder nicht. Ein Papiertiger erfüllt sie. Schützen tut er niemanden.
Die Vorgaben verlangen oft das Richtige, das Modell belohnt das Falsche. Beratung wird für den Nachweis eingekauft, weil der Nachweis geprüft wird, und sie liefert, was bestellt ist. Wer nach Beratungstagen und Werkzeuglizenzen bezahlt wird, verdient am Zyklus, nicht an der Eigenverantwortung des Kunden. Wiederkehrender Bedarf allein belegt das nicht: Manche Expertise braucht eine Organisation tatsächlich immer wieder und auch sinnvollerweise von außen. Wir unterstellen niemandem Absicht. Wir benennen eine Struktur und einen Maßstab: Kann die Organisation nach der Beratung qualifizierter selbst beurteilen als vorher?
Was fehlt, ist eine gelebte Sicherheitskultur. Sie braucht die Rückendeckung der Führung und eine Fehlerkultur, in der jemand eine Schwachstelle meldet, ohne Nachteile zu fürchten. Nur so kommen Schwachstellen ans Licht, bevor ein Angreifer sie findet.
07Souveränität wird gefordert, Unsouveränität wird kultiviert.
Digitale Souveränität wird als Frage von Staaten, Cloud-Anbietern und Herstellern verhandelt, und dort ist sie bisher ein Schlagwort geblieben. In den Organisationen, wo sie entstehen müsste, wird Abhängigkeit kultiviert. In drei Verhältnissen, die sie selbst verantworten: Sie delegieren nicht nur den Betrieb, sondern auch die Fähigkeit, eigene Prozesse, Risiken und Systeme zu verstehen, an Berater und Dienstleister. Die Führung entscheidet über Prozesse, Werkzeuge und Sicherheit fern von denen, die die Arbeit tun. Wer Betriebssystem, Cloud und Netzkomponenten auswählt, egal ob Einkauf oder Fachbereich, legt fest, wessen Recht, wessen Updatezyklus und wessen Abschaltmöglichkeit gelten, meist noch bevor Sicherheit und BCM gefragt werden.
Wer seine Abhängigkeiten nicht selbst erkennen kann, hat keinen Handlungsspielraum. Er hat ein Risiko.
Souveränität ist die Fähigkeitsfrage auf jeder Ebene. Sie verlangt keine Eigenentwicklung und keinen Eigenbetrieb. Sie verlangt, Abhängigkeiten selbst beurteilen, steuern und verändern zu können. Wer den Betrieb abgibt, darf die Beurteilungsfähigkeit nicht mit abgeben.
08Der blinde Fleck: Kommunikation und Veränderung.
Kommunikation und Veränderung sind der Weg, auf dem Befähigung und Kulturwandel überhaupt stattfinden. Weil alle beteiligt sind, ist niemand zuständig: keine Planung, keine Verantwortlichen, keine Erfolgskriterien. Was niemandem gehört, wird im Ernstfall weitergereicht und endet in Nichtzuständigkeit. Wenn es aber eng wird, entfällt diese Arbeit als Erstes, und niemand muss das begründen. Ohne sie bleibt jedes Prinzip Papier.
II Wofür wir stehen
Wir schlagen vor, GRC dort durch Resilienz zu ersetzen, wo es um die Absicherung des Betriebs geht. Nicht als neues Wort für dieselbe Arbeit, sondern als Maßstab: GRC muss sich daran messen lassen, ob es den Betrieb tatsächlich widerstandsfähiger macht.
Resilienz meint die Fähigkeit einer Organisation, ihren Zweck unter Störung, Angriff und Wandel zu erfüllen, sich davon zu erholen und daraus zu lernen und damit die Menschen zu schützen, die von diesem Zweck abhängen. Weiterlaufen um jeden Preis ist nicht gemeint. Manchmal ist der sichere Notbetrieb oder die kontrollierte Abschaltung die richtige Entscheidung. Messbar wird Resilienz an der Leistung, die Menschen brauchen: wie lange sie ausfallen darf, welcher Mindestbetrieb stehen muss und wie lange die Wiederherstellung dauern darf. Gemeint ist die operative Widerstandsfähigkeit des Betriebs, nicht die persönliche.
Ein Begriff, der alles bedeutet, bedeutet am Ende so wenig wie GRC.
Resilienz ist ein Begriff der Humanwissenschaften: die Fähigkeit, Schocks kurzfristig zu verkraften und sich langfristig anzupassen. Diese Fähigkeit braucht die ganze Organisation, auch die Finanzplanung, wenn sich das Investorenumfeld dreht, und das Unternehmensrisiko, wenn Lieferketten oder Visabedingungen für Fachkräfte kippen. Wir beanspruchen den Begriff nicht für alles. Deshalb ziehen wir eine Grenze. Enterprise Risk Management, Corporate Governance, Finanz-Compliance und die allgemeine Rechts-Compliance bleiben Instrumente der Steuerung der Organisation. Die Rechtsakte zur Sicherheit des Betriebs gehören zur Resilienz. Datenschutz und KI-Governance schützen dabei auch die Rechte der Menschen, über die verarbeitet und entschieden wird. Resilienz bündelt sie, ohne diesen Zweck zu ersetzen. Beide Felder teilen eine Prozess- und Risikobasis, manches Risiko liegt auf beiden Seiten, der Ausfall von Fachkräften etwa, und sie beantworten verschiedene Fragen: die eine, ob die Organisation das Richtige tut, die andere, ob sie es unter Störung weiter tun kann.
Resilienz bündelt
resilienz/ ├── informationssicherheit ├── datenschutz * ├── künstliche-intelligenz * ├── business-continuity └── lieferanten-und-drittparteien * eigene Schutzziele
Bleibt Steuerung der Organisation
steuerung/ ├── enterprise-risk-management ├── corporate-governance └── finanz-und-rechts-compliance
steuerung/ ↔ resilienz/ ├── gemeinsame Basis: Prozesse, Abhängigkeiten, Fakten ├── Resilienz liefert die Lage und das verbleibende Risiko └── Steuerung entscheidet darüber und stellt die Mittel bereit
Zwischen beiden braucht es diese feste Verbindung, sonst entstehen beim Auflösen der Silos zwei neue. Ein gemeinsamer Tisch entscheidet noch nichts. Am Ende trägt eine Person das verbleibende Risiko und gibt die Mittel frei, und die Rechtsakte nennen sie inzwischen beim Namen: die Geschäftsleitung.
Geschrieben ist das für Organisationen, die mehreren Pflichten gleichzeitig genügen und trotzdem den Betrieb aufrechterhalten müssen: für die öffentliche Verwaltung, für die Betreiber kritischer Infrastrukturen (KRITIS) und für den Mittelstand, in Deutschland, Österreich und der Schweiz. Mehrere Pflichten, ein Betrieb, ein Tisch. Das gilt in allen dreien, mit unterschiedlicher Dichte.
Unsere Werte
III Unsere Prinzipien
-
01Aktuell und risikoorientiert prüfen, nicht periodisch sammeln.
Kontrollen werden fortlaufend, bei Änderungen, bei Ereignissen oder in begründeten Intervallen geprüft. Die Prüffrequenz folgt dem Risiko. Häufiger prüfen ist noch keine Verbesserung: Eine Prüfung ist erst abgeschlossen, wenn das schlechte Ergebnis einen Verantwortlichen und einen Termin hat. Wir wenden uns gegen den Zyklus als einzigen Auslöser, nicht gegen den Zyklus.
-
02Resilienz beginnt am Anfang, nicht am Ende.
Sicherheits-, Datenschutz- und Risikoanforderungen gehören in Anforderungen, Beschaffung, Entwicklung und jeden Änderungsprozess, nicht erst in die Auditvorbereitung. Das heißt seit Jahrzehnten Security by Design und ist nicht neu. Neu wäre, es zu tun: Die Sicherheitsprüfung ist Teil der Änderung, nicht ihr Nachtrag.
-
03Nachweise entstehen aus der Tätigkeit selbst.
Ein Nachweis ist die Spur, die bei der Arbeit entsteht: das Ticket, die Freigabe, das Protokoll. Belastbar ist die Spur, wenn sie sagt, was an welchem System mit welchem Ergebnis getan wurde. Ein Ticket ohne diese Antwort ist auch nur eine Checkbox, ein Screenshot mit ihr mehr als ein Zustand. Für Maßnahmen, die nur im Ernstfall greifen, ist die Übung die Tätigkeit, und ihr Maß ist, wie schnell die Beteiligten den Ablauf ohne Handbuch beherrschen. Ein getestetes Backup hat eine Wiederherstellungszeit, ein nur vorhandenes hat eine Hoffnung. Wiederhergestellt ist nicht der Server, sondern die Leistung, die an ihm hängt.
Die Übung endet nicht mit dem Protokoll, sondern mit der Änderung, die daraus folgt, und mit der nächsten Übung, die zeigt, ob sie gewirkt hat. Läuft eine Prüfung automatisiert oder mit künstlicher Intelligenz, prüft jemand ihr Ergebnis, und fehlende Daten gelten als Befund, nicht als Ruhe. Ohne solche Spuren ist nichts prüfbar, und ohne Prüfbarkeit bleibt jede Verbindlichkeit Papier.
-
04Einmal erfüllen, mehrfach nachweisen.
Ein gemeinsames Prozess- und Kontrollfundament wird auf alle geltenden Regulierungen und Standards abgebildet. Jede Kontrolle trägt die Referenz auf jede Anforderung, die sie bedient, und jeder Prüfer bekommt seine Sicht auf denselben Bestand. Was ein Rechtsakt darüber hinaus verlangt, ergänzt das Fundament, statt es zu verdoppeln. Eine neue Anforderung wird zuerst gegen den Bestand geprüft. Oft genügt eine neue Referenz, manchmal braucht es einen neuen Ablauf oder eine technische Änderung. Ein neues Dokument braucht es selten.
-
05Lebende Prozesse sind das Fundament.
Prozesse werden von den Menschen aktuell gehalten, die sie ausführen, an einem Ort, den alle Disziplinen nutzen. Das ist Arbeit und braucht einen Platz: einen Verantwortlichen je Prozess und einen Termin in der Besprechung, die es ohnehin gibt. Ein gemeinsamer Ort heißt nicht, dass alle alles sehen. Schwachstellen und personenbezogene Daten bleiben denen vorbehalten, die sie brauchen. Bewertet wird auf den realen Prozessen und ihren Abhängigkeiten, nicht auf einer Dokumentation von vor drei Jahren.
-
06Bedrohungsorientiert statt katalogorientiert.
Kontrollen und Risikobewertungen folgen einem aktuellen, faktenbasierten Verständnis der Bedrohungen. Bedrohung heißt nicht nur Angriff: Fehlbedienung, Personalausfall, Brand, Stromausfall und der Ausfall eines Dienstleisters gehören dazu. Standards sind Ausgangspunkt.
-
07Befähigen statt abhängig machen.
Wissen wird in der Organisation aufgebaut. Externe Beratung misst sich daran, ob die Organisation danach mehr selbst beurteilen und entscheiden kann als vorher. Unabhängige Prüfung bleibt davon unberührt. Wo eigene Leute fehlen, beginnt man mit fremden und schreibt den Aufbau der eigenen in den Auftrag. Jede Ausschreibung, jeder Vertrag fragt nach Wissenstransfer, Ausstiegsfähigkeit und offenen Schnittstellen. Wie schwer die Antworten gegenüber dem Preis wiegen, entscheidet die Organisation. Ungewichtet verlieren sie gegen ihn.
Ausstiegsfähigkeit gilt erst, wenn der Wechsel einmal geprobt wurde, und zwei Dienstleister mit demselben Unterauftragnehmer sind einer. Wo der Markt keine Wahl lässt, etwa in der Operational Technology (OT) und bei vielen KRITIS-Anlagen, bleibt die Abhängigkeit ein Risiko, das benannt, bewertet und bewusst getragen wird, nicht eines, das man hinnimmt.
-
08Sicherheitskultur ist das Ziel, Compliance das Ergebnis.
Die Vorgaben sagen, was gelten soll. Ob es gilt, entscheidet die Zusammenarbeit. Wir schaffen die Bedingungen, unter denen sie entsteht, und weisen die Compliance dann nach. Nicht umgekehrt. Manches verlangt der Rechtsakt unabhängig von der Kultur, die Meldung in der Frist, die Rechtsgrundlage für die Verarbeitung. Das bleibt Pflicht. Kultur ersetzt sie nicht, sie sorgt dafür, dass jemand sie ernst nimmt, bevor der Prüfer kommt.
Ob Kultur trägt, zeigt der Alltag: was passiert, wenn Sicherheit einen Termin gefährdet. Entscheidet die Führung dann für den Termin, hat sie die Kultur widerrufen, und kein Kommunikationsplan holt das zurück.
-
09Kommunikation und Veränderung sind Disziplin, nicht Beiwerk.
Sie sind Teil jedes Resilienz-Vorhabens, mit eigener Planung, eigenen Verantwortlichen und eigenen Erfolgskriterien. Dass Veränderung Begleitung braucht, verkauft jede große Beratung. Der Unterschied liegt in der Umsetzung: ein Verantwortlicher, ein Budget und ein Kriterium, an dem sich am Jahresende zeigt, ob sich etwas geändert hat. Reden allein setzt nichts um.
-
10Der Kontext entscheidet.
Agil oder klassisch, automatisiert oder von Hand, gekauft oder selbst gebaut: Wir nehmen, was in der jeweiligen Organisation trägt, und begründen die Wahl. Auch diese zehn Prinzipien sind kein Katalog zum Abhaken.