Skip to content

Arbeitsgruppe

Das CISO-Paradoxon

Die CISOs von heute stehen unter beispiellosem Druck: Sie tragen persönlich und rechtlich die Verantwortung für die Sicherheitsergebnisse, verfügen jedoch oft nicht über direkte Entscheidungsbefugnisse in Bezug auf Budgets, Teams und Technologie. In dieser SHIFT 2025-Session erörtern Sicherheitsverantwortliche, wie CISOs durch Einflussnahme, Kultur und geteilte Verantwortung Führung übernehmen und gleichzeitig das Vertrauen im gesamten Unternehmen aufrechterhalten können. 

Video thumbnail

Die wichtigsten Erkenntnisse

  • Verantwortung ohne Weisungsbefugnis:
    CISOs werden für Ergebnisse verantwortlich gemacht, die sie nicht vollständig kontrollieren können, was die moderne Sicherheitsführung neu definiert. 
  • Sicherheit ist eine gemeinsame Verantwortung Eine
    wirksame Cyber-Resilienz hängt von der Mitwirkung aller Mitarbeiter ab, nicht nur vom Sicherheitsteam. 
  • Kultur bestimmt die Ergebnisse Die
    Verankerung von „Culture as Code“ hat oft eine größere Wirkung als die Aufstockung des Personals. 
  • Bedrohungen nutzen Vertrauen aus:
    Angriffe wie Phishing-Versuche, bei denen sich Angreifer als CEO ausgeben, unterstreichen die Notwendigkeit unternehmensweiter Wachsamkeit. 
  • Einfluss statt Kontrolle:
    CISOs müssen durch Zusammenarbeit, Überzeugungsarbeit und partnerschaftliche Zusammenarbeit abteilungsübergreifend Erfolge erzielen. 
  • Sicherheit ermöglicht das Geschäft
    Das Ziel ist es, Unternehmen dabei zu helfen, schnell und sicher voranzukommen, wobei Sicherheit fest in die Betriebsabläufe integriert ist. 

Über diese Sitzung

Die Verantwortungslücke des CISO
Moderne CISOs stehen vor einem Paradoxon: Sie sind für Sicherheitsversagen verantwortlich, ohne die Kontrolle über alle Systeme, Budgets oder Teams zu haben, die das Risk beeinflussen. Diese Lücke erfordert einen Wandel von einem „Command-and-Control“-Führungsstil hin zu einflussbasierten Modellen. 

Kultur als erste Verteidigungslinie Die
Podiumsteilnehmer betonen, dass eine starke Sicherheitskultur – in der die Mitarbeiter ihre Rolle beim Schutz verstehen – oft einen größeren Mehrwert bietet als die bloße Aufstockung von Tools oder Personal. 

Führen durch Einfluss:
Angesichts begrenzter direkter Befugnisse müssen CISOs Vertrauen und Abstimmung zwischen IT, Technik, Personalwesen, Finanzen und den Geschäftsbereichen aufbauen, um Sicherheit in alltägliche Entscheidungen zu integrieren. 

Reale Bedrohungen erfordern Sensibilisierung
Beispiele wie Phishing-Angriffe, bei denen sich Angreifer als CEO ausgeben, zeigen, wie Angreifer Vertrauen ausnutzen, was die Notwendigkeit kontinuierlicher Aufklärung und gemeinsamer Wachsamkeit unterstreicht. 

Neudefinition der Sicherheitsorganisation
Wirksame Sicherheit erfordert heute fachkundige Führung, einen kulturellen Wandel und integrierte Prozesse – nicht nur traditionelle Abwehrmaßnahmen. 

Lösung

Data & AI Access Governance

Vertrauliche Daten sind allgegenwärtig. Mit der „Commvault Cloud Data & AI Access Governance“ können Sie den Datenzugriff so steuern, dass Ihre vertraulichen Daten geschützt und angemessen weitergegeben werden. 

Erfahren Sie mehr über die Verwaltung des Zugriffs auf Daten und KI
Analystenbericht

Bericht zur Cyber Recovery Readiness

Datengestützte Einblicke in die Recovery-Readiness von Unternehmen, Bedrohungstrends und Best Practices. 

Lesen Sie den Bericht zum „Cyber Recovery Readiness Report“
Veranstaltungen für Führungskräfte

Der CxO Exchange

Ein exklusives Forum für Führungskräfte, die Strategien zur Stärkung der Cyber-Resilienz entwickeln.

Entdecken Sie die Veranstaltungen zum „CxO Exchange“

Häufig gestellte Fragen

Warum ist der Aufbau einer „Security-First“-Kultur effektiver als die Vergrößerung von Sicherheitsteams?

Weil kein Sicherheitsteam alles überwachen kann: Indem man Mitarbeiter befähigt, Bedrohungen zu erkennen und zu verhindern, trägt man dazu bei, eine stärkere, dezentralere Verteidigung aufzubauen. 

Wie können CISOs ohne uneingeschränkte Befugnisse führen?

Indem sie auf Einfluss, Kommunikation und funktionsübergreifende Zusammenarbeit setzen, um Sicherheitspraktiken in die täglichen Arbeitsabläufe und Entscheidungsprozesse zu integrieren. 

Welche Bedrohungen unterstreichen die Notwendigkeit gemeinsamer Wachsamkeit?

Ausgeklügelte Angriffe wie Phishing-Angriffe, bei denen sich Angreifer als CEO ausgeben, nutzen das interne Vertrauen aus und erfordern ein Bewusstsein im gesamten Unternehmen. 

Was zeichnet eine moderne Sicherheitsorganisation aus?

Moderne Sicherheit vereint Führung, Kultur, Aufklärung und integrierte Prozesse – nicht nur Zugriffskontrollen oder reaktive Abwehrmaßnahmen. 

Wie verbessert gemeinsame Verantwortung die Widerstandsfähigkeit?

Wenn Sicherheit teamübergreifend verankert ist, trägt dies dazu bei, dass Risiken früher erkannt werden und Reaktionen schneller und effektiver erfolgen können. 

Transkript

Transkript ansehen

Bitte sehen Sie sich hier das Video an, um ein Transkript mit Zeitangaben zu erhalten


Willkommen. 

Wir berichten live von der SHIFT, und ich bin hier zusammen mit Bill
O’Connell, dem Chief Security Officer von Commvault, und Will Galway, dem stellvertretenden Chief Security Officer von Commvault. 

Und dies ist „The CISO Paradox“, ein Podcast, in dem es um führende Sicherheitskonzepte im Zeitalter der persönlichen
Verantwortung geht. 

Wir leben in herausfordernden Zeiten für CISOs. 

Warum? 

Nun, ähm, CISOs werden oft persönlich und rechtlich zur Verantwortung gezogen, 

für die Sicherheitsergebnisse in Unternehmen zur Rechenschaft gezogen, aber sie haben nicht unbedingt die direkte Kontrolle über das
Budget, die Mitarbeiter oder die Technologien, die diese Sicherheitsergebnisse vorantreiben. 

Das macht ihren Job ziemlich anspruchsvoll. 

Und genau darüber werden wir heute sprechen: Was es bedeutet, ein moderner CISO zu sein, und wie sich diese
Rolle in den größten Unternehmen der Welt weiterentwickelt. 

Ich gebe zuerst das Wort an Bill weiter. 

Bill, was machst du? 

Ja, ich … ich finde den Titel unserer Sitzung toll, dass es um dieses Paradoxon geht, oder? 

Hier gibt es ein echtes Dilemma: Einerseits möchte man, dass der Sicherheitsleiter und das
Sicherheitsteam die Verantwortung tragen – die letztendliche Verantwortung. 

Andererseits sprechen wir aber auch von Dingen wie einem Modell der geteilten Verantwortung, nicht wahr? 

Wie bringt man diese beiden Aspekte also unter einen Hut? 

Wie schafft man eine Organisation, die, äh, sicherstellen kann, dass die Sicherheit des Unternehmens auf dem erforderlichen Niveau ist
 

, aber gleichzeitig anerkennt, dass man nicht überall sein kann? 

Man muss sich also auch um alle Mitarbeiter in der Organisation, die gesamte Technologie sowie
alle Systeme und Prozesse kümmern. 

Ich stelle mir das gerne so vor: Das Paradoxon besteht darin, beides zuzulassen und den Fokus darauf zu legen
, ja, ob wir über das richtige Sicherheits-Know-how verfügen, aber auch darauf, wie wir die Kultur der 

Organisation verändern? 

Es geht also um 

also, wie man so schön sagt, „Kultur als Code“, bei dem jeder weiß, was er tun darf. 

Und wenn man die gesamte Organisation dazu bringen kann, ein bisschen mehr über Sicherheit nachzudenken, äh
, dann ist das wahrscheinlich wirkungsvoller, als eine weitere Person im Sicherheitsteam einzustellen. 

Ich denke also, es sind beide Aspekte, aber das hat sich im Laufe der Zeit wirklich verändert. 

Weißt du, dein Stellvertreter Will hier versucht, jeden im Unternehmen zu einem
Hüter der Sicherheit zu machen. 

Wie machst du das, Will, wo die Angriffe doch immer komplizierter werden? 

Ich meine, wir haben alle erst letzte
Woche Anrufe von Sanjay Marchandani, unserem CEO, erhalten, in denen er um Geschenkkarten und Geldüberweisungen im Vorfeld der SHIFT gebeten hat – wie soll man es deiner Meinung nach 

dafür sorgen, dass wir alle klug genug sind? 

Wie verändert man die Kultur hin zu einem Modell der geteilten Verantwortung? 

Ja, und ich denke, es ist wichtig, Einfluss statt Autorität zu nutzen. 

Wie du zu Beginn gesagt hast: 

haben wir nicht die Kontrolle über jedes System, jede Person oder deren private WhatsApp-Konten. 

Das sind also Dinge, bei denen wir unseren Einfluss nutzen müssen, um
mit Führungskräften aus dem Unternehmen und anderen Abteilungsleitern zusammenzuarbeiten und diese Botschaft einfach an unsere Mitarbeiter weiterzugeben. 

Ich denke, jeder trägt Verantwortung für die Sicherheit, aber letztendlich geht es darum, das Unternehmen voranzubringen
. 

Und ich denke, es gibt Dinge, die wir tun können und auch tun, um dies zu ermöglichen. 

Ich halte es für wirklich wichtig, diese Sicherheitskultur, die Bill erwähnt hat, auf
den Weg zu bringen. 

Und ich denke, ähm, 

wir machen das im Moment schon ganz gut. 

Ja, da stimme ich zu. 

Übrigens waren die Anrufe und die SMS gefälscht. 

Das war ein Phishing-Versuch. 

Sie waren nicht echt. 

Ähm, nur um sicherzugehen, dass alle Zuhörer das verstehen. 

Ähm, also, Bill, wie stellst du dir heute den Aufbau einer modernen Sicherheitsorganisation in
einem Unternehmen vor? 

Denn es geht nicht nur um die grundlegenden Maßnahmen, weißt du, ähm, um Fragen der Identitäts- und Zugriffssicherheit. 

Wie siehst du das? 

Ja, ich denke, zum Teil, ähm, 

braucht man ein gewisses Maß an Fachwissen. 

Aber als ich mir in der Vergangenheit verschiedene Modelle von Sicherheitsorganisationen angesehen habe, gab es einige
, die den Ansatz verfolgten, bei dem die Sicherheit der Held ist, der Feuerwehrmann, der sich um 

alles regelt. 

Und wenn man diese Mauer und diese Trennung schafft, entlastet man damit alle anderen in der Organisation von
ihrer Verantwortung. 

Sie können sagen: „Na ja, ich mache einfach meine Arbeit, und die Sicherheitsabteilung kümmert sich dann um die Sicherheitsangelegenheiten
.“ 

Und ich glaube nicht, dass dieses Modell funktioniert. 

Ich denke, 

müssen wir es eher so betrachten: Wenn man ein Haus baut, gibt es keinen Klempner und keinen
Elektriker und dann noch einen Sicherheitselektriker oder einen Sicherheitsklempner, oder? 

Der Klempner und der Elektriker müssen von Anfang
an wissen, wie sie ihre Arbeit sicher ausführen. 

Wenn wir also über das moderne Unternehmen nachdenken, stellt sich die Frage: Wo sind die richtigen Leute
, Rollen und Funktionen, die im Sicherheitsteam vertreten sein sollten? 

Und wo können wir anderen Teams helfen, sicherer zu werden? 

Und wie kann ich einem Dienstleistungsunternehmen helfen, 

zu erkennen, in welchen Bereichen ihres Arbeitsalltags Sicherheit wichtig ist, und wie kann ich ihnen
beibringen, kritischer zu sein? 

Ähm, wenn ich an eine Produktentwicklungsorganisation denke, kann ich doch nicht Entwickler haben, die
sich keine Gedanken über Sicherheit machen, und dann kommt ein Sicherheitsteam und behebt das Problem, oder? 

Seit Jahren schon streben Unternehmen einen „Shift Left“ an, damit Entwickler von Anfang an
sicher denken und sicher entwickeln – und ja, dann gibt es das Sicherheitsteam, das 

ebenfalls einige Überprüfungen durchführt, 

aber wir sind nicht dazu da, alles abzufangen. 

Das Team verhindert das Problem entweder von vornherein, oder wenn es, äh, eine Schwachstelle geschaffen hat,
behebt es diese, lange bevor sie in die Produktion gelangt. 

Das sind also die Bereiche, in denen eine moderne Sicherheitsorganisation als echte Expertise fungiert, die all den anderen Teams dabei helfen kann
, ihre Arbeit sicherer zu erledigen. 

Und ich denke – um kurz auf Bills Punkt einzugehen –, ich glaube, es geht darum, dorthin zu gehen, wo
das Geschäft stattfindet. 

Ich halte das für wirklich wichtig. 

Und ich denke, 

ähm, wissen Sie, es geht darum, nicht mehr in dem üblichen Sicherheitssilo zu verharren, wie wir es in der Vergangenheit gesehen haben – man muss
dorthin gehen, wo das Geschäft stattfindet, und auf dieser Ebene anknüpfen. 

Zu Bills Anmerkung bezüglich der Entwickler und der Leute, die näher am Produkt sind: 

Ich meine, es gibt Schulungen und Möglichkeiten, wie wir die Sicherheit insgesamt verbessern können. 

Neben dem Produkt können wir das auch intern umsetzen. 

Ich denke, wir müssen diese Dinge widerspiegeln und dorthin gehen, wo das Geschäft stattfindet, um unsere Arbeit zu
verbessern. 

Das ist ein sehr guter Punkt. 

Ich möchte hier ganz konkret werden. 

Für Unternehmen also, die ihre Cybersicherheitsfunktion aus der Not heraus ausbauen, die Investition aber
vielleicht so lange wie möglich hinausgezögert haben: Ihr Unternehmen und die Aufgaben 

, die Sie zu erledigen haben, sind geradezu brisant. 

Sie sind dafür verantwortlich, sicherzustellen, dass die entwickelten Produkte sicher sind, wenn sie
in die Hände der Kunden gelangen. 

Sie sind dafür verantwortlich, 

Sie sind quasi die letzte Instanz im Kontakt mit dem Kunden, bevor dieser kauft. 

Sie wollen mit einem von euch beiden sprechen und sichergehen, dass sie verstehen, dass die Produkte unter Berücksichtigung der Sicherheit entwickelt wurden
und was passiert, wenn das Unvorstellbare eintritt. 

Äh, ihr habt die Aufgabe, dafür zu sorgen, dass jeder im Unternehmen unseren Zugriff auf
das schützt, was intern wichtig ist, und Aufklärungsarbeit zu leisten, denn man kann kein Team haben, das 

so groß ist, oder? 

Also musst du die Entwickler darin schulen, wie man sicher programmiert, und du musst den Außendienst
darin schulen, wie man sicher verkauft. 

Wie siehst du das? 

Ich meine, das ist ein ziemlich umfangreicher Aufgabenbereich. 

Ich würde die Frage so formulieren: 

Was sind Ihrer Meinung nach die fünf wichtigsten Rollen in einer modernen
CISO-Organisation? 

Das ist schwer zu beantworten, denn wie du bereits erwähnt hast, sind all diese Bereiche so wichtig. 

Ich denke, ähm 

Eines der Dinge, die ich, wenn ich, na ja, in eine neue Organisation komme, verstehen muss
, ist: Was macht das Unternehmen und was versucht das Unternehmen 

erreichen will? 

Und ich denke, das ist etwas, das sich im Laufe der Zeit stark verändert hat: Eine Sicherheitsorganisation hat
früher damit angefangen, einfach zu allem „Nein“ zu sagen. 

Und dann haben wir erkannt: Nun, das geht nicht – alles ist vernetzt, alles ist digital. 

Wie kann ich also sicherstellen, dass 

wir von Grund auf sicher sind, das Unternehmen aufklären und dort ansetzen, wo die
Mitarbeiter gerade stehen, oder? 

Damit wir das eben, äh, schaffen können. 

Ähm, ich denke auch, du fragst ja, was die Schlüsselrollen in der Organisation sind. 

Ähm, ich bin mir nicht sicher, ob ich sie in eine Rangfolge bringen könnte, denn sie alle haben so unterschiedliche Aufgaben. 

Ähm, aber letztendlich gehe ich davon aus, was das Unternehmen erreichen will und
welche Risiken bestehen, oder? 

Alles muss risikoorientiert sein. 

Und deshalb: 

Wenn ich ein Team habe, das sich auf Anwendungssicherheit konzentriert, oder ein Team, das sich mit der
Infrastruktur oder der Cloud befasst, äh, dann brauchen wir fast schon eine – äh – es ist so wichtig, dass wir das Risk als eine Art 

eine Art einheitliche Taxonomie dafür nutzen, wie wir über all die Dinge sprechen, die schiefgehen
könnten – damit ich ein Problem im Architekturentwurf, das mir nicht gefällt, mit einer potenziellen 

Schwachstelle in einer Anwendung vergleichen – und das gilt für das gesamte Sicherheitsteam. 

Es geht darum: Wenn wir sagen, dass etwas kritisch ist, was bedeutet das dann? 

Und ich muss die Führungskräfte im Unternehmen nicht ständig zu Cybersicherheitsexperten machen. 

Ich spreche mit ihnen nicht über CVSS-Werte oder so; ich habe es so umgedeutet: Wenn ich sage
, etwas sei kritisch, bedeutet das, dass wir unsere aktuelle Tätigkeit unterbrechen müssen. 

Wenn ich sage, etwas sei „hoch“, sollten Sie besorgt sein. 

Und ebenso gilt: Wenn ich sage, dass etwas ein „niedriges Risiko“ darstellt, wisst ihr einfach, dass wir es im Auge behalten, 

, aber ich werde nicht allzu viel Zeit darauf verwenden. 

Ich werde meine Zeit überproportional auf die kritischen und hohen Probleme verwenden. 

Deshalb denke ich, dass alle Rollen im Unternehmen, insbesondere in der Sicherheitsabteilung,
diese Taxonomie verstehen müssen, damit wir mit dem Geschäft so sprechen können, dass es 

verstehen und nicht in Diskussionen über SQL-Injection und deren Vermeidung verfallen müssen. 

Ich halte es auch für wichtig, im Hinterkopf zu behalten, wenn man über solche
Risiken spricht, 

dass Risiken meistens anhand der Eintrittswahrscheinlichkeit oder nach den Vorgaben einer
Behörde, einer leitenden Instanz, bewertet werden, wir aber die Auswirkungen auf das Unternehmen betrachten müssen. 

Ich halte das für eine wirklich wichtige Bewertungsmethode, und ausschlaggebend für die Einstufung der Kritikalität
ist die Frage, wie sich das auf uns auswirken könnte – und genau in dieser Reihenfolge gehen wir die Probleme an. 

Und ich halte das für einen sinnvollen Ansatz. 

Es ist ein geradliniger Denkansatz, denn ich glaube einfach, dass die Reihenfolge, in
der man vorgeht, entscheidend ist. 

Lassen Sie uns also ein paar Minuten lang über realisierte Risiken sprechen. 

Wir drei haben gemeinsam eine Reaktion auf eine Sicherheitsverletzung durchlaufen – das ist die beste Art zu
lernen. 

Ähm, was sind die Merkmale? 

Welche Persönlichkeitsmerkmale zeichnen Führungskräfte aus, die bei der Reaktion auf eine Sicherheitsverletzung an vorderster Front stehen? 

Ich fange mit dir an, Will. 

Ich halte Hygiene für wirklich wichtig. 

Und ich glaube, bei den meisten, den allermeisten öffentlichen Sicherheitsvorfällen, von denen wir hören, fängt es mit der grundlegenden
Sicherheit an. 

Und ich denke, ein guter Führungskraft sollte sich bewusst sein, dass Perfektion nicht der
Feind des Guten sein darf – es geht einfach darum, sicherzustellen, dass wir das erreichen, was nötig ist, um das 

Unternehmen zu schützen. 

Ich glaube, dass gute Führungskräfte nicht nur darauf achten, sondern auch Beziehungen und Vertrauen zwischen verschiedenen Geschäftsbereichen aufbauen
. 

Wir sitzen alle im selben Boot, und jeder kleine Beitrag zählt. 

Ganz gleich, ob man es mit verschiedenen Personen im Unternehmen oder mit verschiedenen Mitarbeitern
in unterschiedlichen Bereichen und Regionen zu tun hat. 

Ich halte es für wirklich wichtig, dass alle an einem Strang ziehen und wissen, welche Verantwortung sie
in einem solchen Modell gemeinsamer Sicherheitskultur tragen. 

Und Bill, Sie stehen vor den Vorständen. 

Wie gehst du mit dem Moment um, in dem – ob du es nun verkündest oder nicht – der Alarm ertönt
? 

Wer bist du in diesem Moment, und was sind deiner Meinung nach die besten Eigenschaften einer
Führungskraft, wenn man mit einer Krise konfrontiert ist? 

Ich persönlich finde das irgendwie lustig. 

Im Stau rege ich mich total auf, 

aber wenn etwas sehr Ernstes passiert, kann ich sehr, sehr ruhig bleiben. 

Und ich denke, eine der wichtigsten Eigenschaften ist wahrscheinlich, dass man nur unvollständige Informationen hat
. 

Man wird von einer Million Menschen mit Fragen bombardiert, und man muss sich
wirklich konzentrieren können, um zu sagen: „Okay, was muss ich jetzt tun? 

Was ist der nächste Schritt, den ich unternehmen muss? 

Dabei muss man gleichzeitig das große Ganze im Blick behalten und sich fragen: Wo muss
ich am Ende des Tages stehen? 

Und das dann nach außen zu kommunizieren. 

Und es ist interessant: Ich führe viele Gespräche mit Kunden, und
im Laufe meiner Karriere musste ich das oft tun – und manchmal muss man auch die Schuld auf sich nehmen. 

In anderen Fällen geht es eher proaktiv zu, und wie du schon gesagt hast, versucht man, frühzeitig Vertrauen aufzubauen. 

Äh, und man kann irgendwie erkennen, welche CISOs Probleme hatten und welche nicht
, denn viele sagen: „Nun, bei Ihnen sind die Probleme X, Y und Z aufgetreten. 

Wir, wissen Sie, wir können nicht mit Ihnen zusammenarbeiten. 

Äh 

Und wenn man schon lange genug in der Branche tätig ist, wird einem langsam klar, dass einem irgendwann die
Unternehmen ausgehen, mit denen man Geschäfte machen kann, oder? 

Jeder hat irgendwann einmal ein Problem, oder er weiß einfach noch nichts davon. 

Wichtiger ist also: Wie sind sie damit umgegangen? 

Wie haben sie reagiert? 

Sind sie transparent? 

Äh, und genau darauf achte ich, wenn ich mit anderen CISOs spreche – ich
denke, das ist die Art von Mentalität, die man haben muss. 

Meine Lieblingsanalogie ist die eines Boxers. 

der vorhat, niemals einen Schlag ins Gesicht zu bekommen. 

Das ist einfach keine gute Strategie. 

Man muss also darauf vorbereitet sein, dass etwas passieren wird. 

Und blickst du immer nach vorne? 

Du bist, weißt du, nie zufrieden mit dem Programm, oder? 

Es gibt immer etwas Besseres, das man tun könnte. 

Wenn du also für das Jahr planst, plane 10 bis 15 % des Budgets und der Zeit ein, die… 

offen ist, weil du nicht weißt, was passieren wird. 

Man weiß nicht, was sich ändern wird. 

Wir wissen nicht, wie KI unsere Arbeitsplätze in einem Jahr verändern wird. 

Anstatt also zu glauben, du hättest alle Antworten, gönne dir ein wenig
Flexibilität, damit du widerstandsfähig bleibst und erkennen kannst, wo du dich anpassen musst. 

Lassen Sie uns also in tiefere Gewässer vordringen. 

Vertrauen wächst oder stockt im entscheidenden Moment. 

Nehmen wir also an, Ihr Unternehmen hat einen Sicherheitsvorfall erlebt oder 

es ist irgendwo in der Lieferkette zu einer Sicherheitsverletzung gekommen, die Sie betrifft. 

Ähm … Wie stellen Sie sicher, dass Sie in diesem Prozess das Vertrauen stärken, anstatt es
bei Ihren Kunden, Ihren Mitarbeitern, Ihrem Vorstand und Ihren Führungskräften zu zerstören? 

Und dazu möchte ich noch einen weiteren Punkt anmerken: Die Reaktion auf einen
Sicherheitsvorfall dauert nicht einen Tag, nicht eine Woche, sondern manchmal Monate. 

Und viele Menschen kehren zu ihrer täglichen Arbeit zurück, aber das Sicherheitsteam und die möglicherweise
betroffenen Teams sowie die Kunden und Lieferanten 

müssen weiterhin damit leben, bis sich eine natürliche Lösung ergibt – aber das geht nie schnell. 

Wie hält man also die Energie und die Konzentration aufrecht? 

Lassen Sie uns diese beiden Aspekte doch kurz näher betrachten. 

Ja, ich denke, es ist natürlich wichtig, die richtigen Kontrollmechanismen zu haben. 

Es geht auch um den Prozess, wie man dorthin gelangt – in dem Wissen, dass sich die Dinge ändern werden und neue
Technologien in immer schnellerem Tempo auf den Markt kommen. 

Es reicht nicht aus, nur eine Checkliste zu haben und zu fragen: „Habe ich diese 10 Dinge erledigt?“ 

Es geht auch darum, nach welchem Prozess man entscheidet, was diese 10 Dinge sind, und wie es sich
im nächsten Jahr ändern wird. 

Anpassungsfähigkeit und diese Denkweise sind also wahrscheinlich genauso wichtig wie, na ja,
eine Bestandsaufnahme der technischen Kontrollmaßnahmen, über die ich an einem bestimmten Tag verfüge. 

Ich denke, das ist es, worauf ich mich in meinem Team freue. 

Und wenn ich mit anderen CISOs spreche, 

dass dies meiner Meinung nach die beste Eigenschaft ist, die ich beobachtet habe: Anpassungsfähigkeit und das Bewusstsein sowie die Einsicht
, dass man nicht alle Antworten haben kann. 

Wie gehst du also vor, um zu bestimmen, wie diese Priorisierung aussehen sollte? 

Ich denke auch, dass du ja von Ermüdung gesprochen hast, oder? 

Vor allem, nachdem ein Sicherheitsvorfall passiert ist und die Leute wieder zu ihrer täglichen Arbeit zurückkehren. 

Ich denke, wenn man im Laufe des Prozesses bewertet wird und sich selbst ständig überprüft, weiß man
, wo man steht, wie weit man damit vorankommt und was 

noch zu tun ist. 

Ich halte diese Messung also für wirklich wichtig, um zu wissen, wann man Alarm
schlagen muss und wann man damit aufhören und versuchen sollte, zum normalen Geschäftsablauf zurückzukehren. 

Aber ich denke, all das beruht auf der Vorbereitungsarbeit, die man im Vorfeld leistet, um dieses Ziel zu
erreichen. 

Wenn du mit einem Lieferanten, einem Kunden oder einem potenziellen Kunden telefonierst und dieser nach einer Antwort sucht
– erzähl mir von einer Situation, in der du eine Sicherheitsverletzung erlebt hast und wie du 

mit den Betroffenen kommuniziert haben. 

Wie führen Sie dieses Gespräch? 

Denn es gibt eine ganze Bandbreite an Möglichkeiten: Man könnte sich einen juristisch ausgearbeiteten Leitfaden erstellen lassen oder die Vertriebsmitarbeiter damit arbeiten lassen
. 

Aber wie führt man dieses Gespräch am besten, um Vertrauen aufzubauen? 

Ich bin nun schon seit fast 20 Jahren im Sicherheitsbereich tätig und habe viele Gespräche
mit anderen CISOs geführt. 

Ich denke, Transparenz ist das Wichtigste. 

Ich glaube, die Leute spüren es, 

, wenn man ihnen keine vollständige Antwort gibt. 

Und das untergräbt das Vertrauen wahrscheinlich schneller als alles andere. 

Und wie bei jeder Beziehung, die auf Vertrauen basiert: Wenn man es einmal verloren hat, ist es viel schwieriger, es zurückzugewinnen
. 

Deshalb ist es viel
besser, sagen zu können: „Das wissen wir mit Sicherheit, das wissen wir nicht“, als zu versuchen, die Lage rosiger darzustellen, als sie ist. 

Wissen Sie, ich würde zustimmen, dass Transparenz enorm wichtig ist. 

Und ich denke, als Sicherheitsexperte freue ich mich darauf, die ehrlichen
Berichte zu lesen, die nach einem solchen Vorfall veröffentlicht werden – man lernt so viel 

daraus, wenn Unternehmen offen und ehrlich darüber berichten, was passiert ist. 

Und in diesem Moment, wenn der erste Anruf eingeht, möchte man
– ich schließe mich hier Bills Meinung an – so offen und so ehrlich wie möglich sein, einfach weil die Leute 

verstehen, dass 

solche Dinge passieren können, aber dass man euch anhand eurer Reaktion in
Zukunft beurteilen wird. 

Okay, wechseln wir das Thema und sprechen wir über KI. 

KI scheint die Spielregeln bei Cybersicherheitsangriffen hinsichtlich der Landschaft und der Angriffsvektoren
grundlegend zu verändern. 

Wie werden sich Ihrer Meinung nach Ihre Aufgaben in einem Jahr verändern, wenn die KI ausgereifter ist? 

Ich denke, das wird knifflig. 

Aus Sicherheitsperspektive betrachtet ist KI ein sehr interessantes… 

Problem, das es zu lösen gilt, denn wir versuchen, sie einzusetzen, um das Geschäft zu verbessern und es
zu beschleunigen. 

Wir versuchen auch, sie für die Sicherheit einzusetzen, um das Unternehmen besser zu schützen. 

Aber wir wollen auch sicherstellen, dass sie uns nicht auf die Füße fällt, während wir versuchen, die ersten beiden Ziele zu
erreichen. 

Ich glaube also, dass sie die Spielregeln neu definieren wird. 

Und ich habe lange Zeit nicht daran geglaubt. 

Aber je länger man beobachtet, wie sich die Dinge entwickeln – die agentische KI und die
Art und Weise, wie Unternehmen beginnen, ihr Vertrauen in ein Modell zu setzen, 

das diese Ergebnisse liefern und im Laufe der Zeit in manchen
Fällen fast besser lernen kann als Mitarbeiter, 

Ich bin nach wie vor der Meinung, dass Mitarbeiter für den Sicherheitsaspekt notwendig sind. 

Ich behaupte nicht, dass wir alle von KI-Systemen überholt werden, aber ich glaube, dass sich
unsere Denkweise und unsere Planung zum Schutz des Unternehmens grundlegend ändern werden, da KI 

sowohl bei den Angriffen der Angreifer als auch bei der Verteidigung eines
Unternehmens immer mehr an Bedeutung gewinnt. 

Ja, und das ist ein großartiges Beispiel dafür, wo 

Weißt du, ich denke, wir müssen uns auf das Unbekannte einstellen und uns ein wenig
Zeit und Budget einräumen für Dinge, die sich im nächsten Jahr so rasant ändern werden, dass ich nicht 

genau vorhersagen kann, wie wir KI nutzen werden. 

Und wenn die Leute von KI sprechen, was meinen sie dann genau, oder? 

Agentische KI im Gegensatz zu reinem maschinellem Lernen. 

Also, äh, lassen wir uns den Spielraum, zu sagen: Okay, wir haben keine Antwort. 

Wir haben heute noch nicht alle Antworten, aber wir wissen, 

, dass es für uns von enormer Bedeutung sein wird. 

Und so gibt es zusätzlich zu, na ja, Sicherheit für KI und KI für Sicherheit dieses Wettrüsten
, bei dem die Hürde für einen Angreifer, KI gegen ein Unternehmen einzusetzen, 

immer weiter sinkt. 

Es wird immer billiger und einfacher. 

Und die Fähigkeiten, die erforderlich sind, um das zu tun, was sie vielleicht noch vor Jahren getan hätten – ähm, das ist einfach
so viel einfacher geworden. 

Das ist also der andere Punkt, über den wir nachdenken müssen: Wie – wie Will schon sagte – wie wehren wir uns
dagegen? 

Ähm, in dem Wissen, dass es immer einfacher geworden ist und es, äh, immer mehr Tools
gibt, aber jetzt, äh, KI, äh, für Sicherheitsangriffe – das ist etwas, das wir wirklich 

herausfinden müssen. 

Ja, und wenn man sich mal die Entwicklung der Vorgehensweise von Angreifern ansieht: Früher
hat eine wirklich kluge Person einfach an der Eingangstür eines Unternehmens geklopft, bis sie 

reinkam. 

Und dann hieß es: „Ich kann diese Skript-Tools nutzen und es schneller erledigen.“ 

Und bei den Ergebnissen, die sie mit diesen Tools erzielten, mussten sie immer noch entscheiden: Okay, wem
gehe ich von dieser Stelle aus weiter nach? 

Aber jetzt mit KI – die KI wird das viel schneller automatisieren können. 

Früher ging es einfach nur darum, schneller zu sein als der, na ja, als der neben
einem. 

Nun, jetzt wird es etwas anspruchsvoller werden, denn ich glaube, die Angriffe werden
an Geschwindigkeit zunehmen, was bedeutet, dass unsere Verteidigung im gleichen Tempo mithalten muss. 

Richtig. 

Und die Reaktion. 

Ja. 

Ich denke, wir müssen davon ausgehen, dass sie eindringen werden, und wir müssen herausfinden, wie wir
das so schnell wie möglich eindämmen und beheben können. 

Absolut. 

Ja. 

Ich denke, ich möchte CISOs gerne an zwei wichtige Dinge erinnern, die meiner Meinung
nach in den letzten Jahren etwas in Vergessenheit geraten sind. 

Ich habe eine enorme Verlagerung hin zur Verteidigung beobachtet. 

Und wie du bereits erwähnt hast, glaube ich wirklich, dass es auch um die Widerstandsfähigkeit geht – dass man
einen Schlag ins Gesicht bekommt. 

Kann man wieder aufstehen? 

Wie gut kann man wieder auf die Beine kommen? 

Ah, und wenn man also an Dinge wie die CIA-Triade denkt – also Verfügbarkeit –, dann ist das einer
der Grundpfeiler der Sicherheit. 

Ah, oder, weißt du, beim NIST geht es um die Wiederherstellung. 

Und ich denke, wir haben uns bisher so sehr auf die Verteidigung konzentriert 

und ich glaube, kluge CISOs erkennen: Ich muss auch darauf achten, wie ich dabei helfen kann, wieder auf die Beine zu kommen
. 

Ah: Wie kann ich das so schnell wie möglich erkennen? 

Aber auch: Wie bringe ich mein Unternehmen wieder zum Laufen? 

Das ist eine perfekte Überleitung zu meiner letzten Frage, die wie folgt lautet: 

Wissen Sie, der Maßstab ist nicht, perfekt zu sein. 

Der Maßstab ist nicht, alles richtig zu machen. 

Der Maßstab ist, es zu versuchen. 

Der Maßstab ist, Fortschritte zu machen. 

Zum Abschluss noch eine Frage: Wie versuchen Sie es? 

Was steht ganz oben auf Ihrer Liste, um Fortschritte zu machen? 

Wofür möchten Sie in nur zwei Quartalen bekannt sein? 

Ich möchte dafür bekannt sein, die langweiligen Dinge gut zu erledigen. 

Ich möchte dafür bekannt sein, das Unternehmen auf ein Niveau zu bringen, auf dem durchschnittliche Angriffe – also die Dinge
, bei denen die meisten Unternehmen versagen – für uns kein Thema sind. 

Ich möchte sicherstellen, dass wir durch gute Grundsätzen und gut durchdachte Maßnahmen in der Lage sind, uns weit über das erforderliche Maß hinaus zu
halten, 

, damit wir die Zeit und das Budget zur Verfügung haben, um uns um die Dinge zu kümmern, von denen wir noch
nichts wissen. 

Aber wir müssen – wir müssen immer zuerst die einfachen Dinge erledigen. 

Das ist hervorragend. 

Ich danke Ihnen. 

Ja, weißt du, es ist interessant: Sport spielt eine große Rolle in meinem Leben. 

Ich bin ein sehr ehrgeiziger Mensch und spiele immer in der Verteidigung. 

Und ich glaube, das spricht mich wirklich an, und wie ich zu diesem
Bereich gekommen bin, ist – wie du schon gesagt hast –, dass die eigene Arbeit, wenn man sie richtig macht, unsichtbar ist. 

Niemand bemerkt es, oder? 

Ähm, in der Offensive zu sein ist sehr auffällig, aber, ähm, in der Verteidigung muss man einfach nur seinen Job
so machen, wie es erwartet wird. 

Und deshalb, weißt du, denke ich, äh, ich stimme zu hundert Prozent zu, dass es darum
geht, sicherzustellen, dass wir über das richtige Maß an Verteidigung verfügen, damit wir, sollte irgendetwas passieren, darauf vorbereitet sind 

darauf vorbereitet sind. 

Wir können schnell reagieren und den Betrieb wieder auf die Beine bringen. 

Und ich denke, wissen Sie, genau da möchte ich sein. 

Vielen Dank, Bill, Chief Security Officer bei Commvault, und Will, 

stellvertretender Chief Security Officer bei Commvault. 

Wir können uns wirklich glücklich schätzen, dass ihr bei Commvault seid, und dass ihr so vielen
Menschen intern und extern dabei helft, ein tieferes Verständnis dafür zu entwickeln, womit wir alle 

in Bezug auf Cyber-Resilienz. 

Wenn ihr mehr erfahren möchtet, schaut doch mal bei unserem „Readi verse“ vorbei. 

Dort finden Sie eine Fülle an Informationen, Tipps und Best Practices für Sicherheitsverantwortliche und Führungskräfte
– als Einstieg, zur Weiterentwicklung und um noch kompetenter zu werden 

denn es handelt sich um ein Modell der geteilten Verantwortung, bei dem es darum geht, jedem von uns zu helfen, stärker zu werden
. 

Vielen Dank. 

Sie