Cyberresilienz ist mehr als nur ein Modewort – sie ist ein entscheidender Bestandteil der Unternehmensstrategie. Das sagt Rosa Kariger, eine führende Expertin für Cybersicherheit, die kürzlich gemeinsam mit Sanjay Mirchandani, Präsident und CEO von Commvault, im Podcast „Resilience Uncompromised“ zu Gast war. Rosa blickt auf ihre Erfahrungen als CISO bei Iberdrola und im Bereich Cybersicherheit beim Weltwirtschaftsforum zurück und gibt wertvolle Einblicke, wie Unternehmen eine Kultur der Cyberresilienz aufbauen können.
Cyberresilienz als operatives Risiko verstehen
Bei der Cyberresilienz geht es nicht nur darum, über robuste Systeme für Notfallwiederherstellung und Datensicherung zu verfügen. Es geht darum, sicherzustellen, dass Ihr Unternehmen auch dann weiterarbeiten und wesentliche Dienste bereitstellen kann, wenn Ihre IT-Infrastruktur kompromittiert ist. Rosa betont, dass die Cyberresilienz in Ihre allgemeine Risikomanagementstrategie integriert werden sollte. Das bedeutet, Cybersicherheit als strategischen Geschäftsfaktor zu betrachten und nicht nur als technische Herausforderung.
Die Bedeutung der Vorsorge
Vorbereitung ist ein Eckpfeiler der Cyber-Resilienz. Rosa betont die Notwendigkeit der Szenarioplanung, insbesondere für Situationen, in denen es zu einem vollständigen Verlust der Konnektivität kommen könnte. Es ist unerlässlich, einen Plan B für kritische Geschäftsfunktionen parat zu haben. So kann Ihr Unternehmen den Betrieb aufrechterhalten und seine Kunden auch während eines Cybervorfalls weiterhin bedienen.
Klare Zuständigkeiten und Verantwortlichkeiten
Der Aufbau einer Kultur der Cyber-Resilienz erfordert klare Zuständigkeiten und Verantwortlichkeiten. Rosa weist darauf hin, dass jeder Mitarbeiter, insbesondere diejenigen, die Technologien einsetzen, für die Cybersicherheit ihrer Prozesse verantwortlich gemacht werden sollte. Cybersicherheit sollte nicht allein in der Verantwortung des CISO oder der IT-Teams liegen. Vielmehr sollte sie eine gemeinsame Verantwortung des gesamten Unternehmens sein.
Technische Fachkräfte sollten Anreize erhalten, die Cybersicherheit zu gewährleisten, da sie für die Qualität, Effizienz und die Kosten der Technologie verantwortlich sind, an der sie arbeiten. Dieser Ansatz integriert die Cybersicherheit in den Kern der Geschäftsprozesse und stellt sicher, dass sie nicht als Nebensache behandelt wird.
Die Rolle der Cybersicherheitsabteilung
Die Cybersicherheitsfunktion sollte als Berater und zweite Verteidigungslinie fungieren. Das bedeutet, dass sie der Organisation Orientierungshilfen und Informationen liefert, während die konkreten Aufgaben im Bereich der Cybersicherheit in den technischen und operativen Teams verankert sind. Auf diese Weise kann die Cybersicherheitsfunktion strategische Einblicke und Unterstützung bieten und so dazu beitragen, eine widerstandsfähigere und sicherere Organisation zu schaffen.
Praktische Schritte zum Aufbau von Cyber-Resilienz
Beim Aufbau einer Kultur der Cyber-Resilienz geht es nicht nur um die Implementierung fortschrittlicher Sicherheitstechnologien, sondern auch darum, eine Denkweise zu fördern, bei der jeder Mitarbeiter die Bedeutung der Cybersicherheit versteht und Verantwortung dafür übernimmt. Hier sind einige praktische Schritte und Beispiele aus der Praxis, die Unternehmen dabei helfen sollen, dieses Ziel zu erreichen:
- Cyberrisiken in das allgemeine Risikomanagement integrieren: Das bedeutet, dass Risiken im Zusammenhang mit dem Einsatz von Technologie auf allen Ebenen identifiziert, akzeptiert und gesteuert werden. Auf diese Weise sind die Mitarbeiter besser darauf vorbereitet, mit Cybervorfällen umzugehen, und die Geschäftskontinuität bleibt auch bei einem Ausfall der Technologie gewährleistet.
- Verbesserung der Notfallvorsorge: Führen Sie regelmäßig Szenarien durch, in denen ein vollständiger Verlust der Konnektivität oder andere schwerwiegende Störungen simuliert werden. Dies trägt dazu bei, die Ausfalltoleranz des Unternehmens zu erhöhen. So könnte beispielsweise ein Finanzinstitut ein Szenario simulieren, in dem alle digitalen Transaktionen unterbrochen sind und die Mitarbeiter auf manuelle Prozesse zurückgreifen müssen, um den Betrieb aufrechtzuerhalten.
- Klare Rollen und Verantwortlichkeiten festlegen: Stellen Sie sicher, dass jedes Team – einschließlich der technischen und betrieblichen Bereiche – klare Verantwortlichkeiten im Bereich der Cybersicherheit hat. Diese verteilte Verantwortung schafft für alle einen Anreiz, die Sicherheit aufrechtzuerhalten. In einem industriellen Umfeld sollte beispielsweise ein Ingenieur, der an der Digitalisierung eines Prozesses arbeitet, für die Cybersicherheit dieses Prozesses verantwortlich sein – und nicht nur der CISO.
- Sorgen Sie für angemessene Schulungen: Schulungen sind entscheidend, damit Mitarbeiter Cybersicherheitsrisiken effektiv bewältigen können. Technische Fachkräfte sollten geschult werden, um Cybersicherheitsrisiken in ihren jeweiligen Funktionen zu verstehen und zu mindern. Dadurch wird sichergestellt, dass sie über das erforderliche Wissen verfügen und in der Lage sind, die notwendigen Sicherheitsmaßnahmen umzusetzen.
- Eine „Sustain“-Strategie umsetzen: Entwickeln Sie einen Plan B, um den Geschäftsbetrieb bei Störungen der IT-Infrastruktur aufrechtzuerhalten. Dazu können Backup-Systeme, manuelle Prozesse oder alternative Kommunikationskanäle gehören. Ein Gesundheitsdienstleister könnte beispielsweise einen Plan vorsehen, bei einem Ausfall seines elektronischen Patientenakten-Systems auf Papierakten und manuelle Anmeldungen zurückzugreifen.
Durch die Befolgung dieser Schritte können Unternehmen eine solide Kultur der Cyberresilienz aufbauen. Dieser Ansatz trägt dazu bei, alle Beteiligten auf den Umgang mit Cybervorfällen vorzubereiten, den Geschäftsbetrieb aufrechtzuerhalten und sensible Informationen zu schützen.
Cyberresilienz ist ein Prozess, kein Endziel. Indem Sie Cybersicherheit in Ihre Risk-Management-Praktiken integrieren, eine Kultur der Verantwortlichkeit fördern und dafür sorgen, dass Ihre Mitarbeiter gut vorbereitet und informiert sind, können Sie dazu beitragen, ein widerstandsfähiges Unternehmen zu schaffen, das für jede Herausforderung gewappnet ist. Bleiben Sie proaktiv, bleiben Sie auf dem Laufenden und bleiben Sie widerstandsfähig.