An Cybersecurity-Tools mangelt es nicht. Unternehmen haben massiv in Technologien investiert, die Bedrohungen verhindern, erkennen und abwehren sollen. Dennoch fällt es vielen schwer, die Fragen zu beantworten, die für Vorstände, Aufsichtsbehörden, Versicherer und Unternehmensverantwortliche am wichtigsten sind: Sind wir sicherer als noch vor einem Quartal?
Welche Risiken sollten wir zuerst adressieren? Tragen unsere Investitionen messbar dazu bei, Risiken zu reduzieren? Während Cyberrisiken zunehmend zur Vorstandspriorität werden, brauchen Unternehmen mehr als eine Sammlung von Sicherheitstools. Sie benötigen eine klare, messbare Strategie, die die operative Realität mit geschäftlichen Prioritäten verbindet, Führungskräften hilft, die wichtigsten Maßnahmen zu priorisieren, und belegt, ob Sicherheitsinvestitionen die Widerstandsfähigkeit des Unternehmens tatsächlich erhöhen.
Die Herausforderung ist nicht nur operativ, sondern strategisch. Sicherheitsdaten liegen häufig verteilt über voneinander getrennte Assessments, Tabellen, Einzellösungen und Berichtssysteme vor. Jede dieser Quellen kann für sich genommen wertvolle Informationen liefern, doch zusammen ergeben sie nur selten ein konsistentes Bild von Cyberrisiko, Fortschritt und geschäftlicher Wirkung. Die Folge: Sicherheitsteams arbeiten oft härter denn je und haben dennoch Schwierigkeiten nachzuweisen, ob das Unternehmen tatsächlich widerstandsfähiger wird.
Sicherheitsstrategien lassen sich nicht mehr ausschließlich manuell umsetzen
Für viele Unternehmen ist der Zugang zu erfahrener Sicherheitsführung die größte Hürde. Laut dem 2026 CISO Report von Cybersecurity Ventures in Zusammenarbeit mit Sophos betreuen schätzungsweise 35.000 CISOs Hunderte Millionen Unternehmen weltweit. Diese Lücke lässt sich nicht allein durch Neueinstellungen schließen. Selbst Unternehmen mit einem CISO erwarten heute mehr von diesen Führungskräften: Sie sollen technische Risiken in geschäftliche Zusammenhänge übersetzen, die Wirksamkeit von Kontrollen nachweisen, regulatorische und versicherungsbezogene Anforderungen unterstützen und weitere Investitionen rechtfertigen.
Für die meisten Unternehmen ist die Entwicklung und Umsetzung einer starken Cybersecurity-Strategie die größte Chance und zugleich die größte Herausforderung, um ihre Resilienz zu stärken. Die weltweiten Ausgaben für Informationssicherheit werden 2026 voraussichtlich 240 Milliarden US-Dollar erreichen. Dennoch bleibt der Markt fragmentiert: Unternehmen stützen sich häufig auf getrennte Assessments, Tabellen und Einzellösungen, um Cyberrisiken zu verstehen und zu steuern. Das erschwert es, Fortschritte zu messen, Investitionen zu priorisieren und die Wirkung von Cybersecurity-Programmen nachzuweisen.
Kunden suchen Partner, die Risiken verstehen und minimieren können
Gleichzeitig werden Managed Service Provider zunehmend gebeten, diese Lücke zu schließen. Der Sophos 2026 MSP Perspectives Report zeigt, dass MSPs schätzen, dass nahezu die Hälfte ihrer Kunden von ihnen CISO-Level-Führung erwartet, und die meisten rechnen im kommenden Jahr mit steigender Nachfrage. Das verdeutlicht einen breiteren Wandel: Kunden suchen nicht mehr nur Partner, die Technologie verwalten. Sie erwarten Unterstützung dabei, Risiken zu verstehen, Investitionen zu priorisieren, Compliance nachzuweisen und ihre Sicherheitslage kontinuierlich zu verbessern.
Diese Lücke ist eng mit dem Mangel an Sicherheitsführung und Fachkräften verbunden. Laut dem 2026 CISO Report betreuen schätzungsweise 35.000 CISOs weltweit 359 Millionen Unternehmen – ein Verhältnis von etwa 10.000 zu eins. Neueinstellungen allein können diese Lücke nicht schließen. Der 2026 MSP Perspectives Report von Sophos ergab, dass im Durchschnitt 46 Prozent der Kunden bereits heute erwarten, dass ihr MSP die Rolle eines CISO übernimmt; zugleich rechnen 84 Prozent der MSPs mit steigender Nachfrage. Unternehmen ohne CISO fehlen häufig Ressourcen, um Risiken zu bewerten und eine Strategie aufzubauen. Unternehmen mit CISO stehen unter Druck, die Wirksamkeit von Kontrollen und Fortschritte gegenüber Vorständen, Aufsichtsbehörden und Versicherern nachzuweisen.
Von Aktivitätsberichten zu messbarer Resilienz
Die nächste Stufe der Cybersecurity-Reife wird davon abhängen, ob Unternehmen operative Telemetrie in ein strukturiertes, messbares Sicherheitsprogramm überführen können: die Umgebung anhand anerkannter Frameworks bewerten, zentrale Lücken identifizieren, diese in eine priorisierte Roadmap übersetzen und die Behebung mit Nachweisen verknüpfen, die Führungskräfte verstehen und für Entscheidungen nutzen können.
Hier kann agentische KI eine wichtige Rolle spielen – vorausgesetzt, sie wird mit menschlichem Urteilsvermögen und klarer Governance eingesetzt. KI kann große Mengen an Sicherheits- und Kontrolldaten analysieren, Ergebnisse Frameworks wie NIST CSF, CIS v8, Cyber Essentials Plus und NCSC CAF zuordnen und dabei helfen, eine Roadmap mit einer Geschwindigkeit und Skalierbarkeit zu erstellen, die manuelle Prozesse nicht erreichen können. Menschliche Expertise bleibt dabei unverzichtbar, um Empfehlungen zu validieren, geschäftlichen Kontext einzubringen und sicherzustellen, dass die resultierende Strategie praktikabel, belastbar und an den Prioritäten des Unternehmens ausgerichtet ist.
CISO-Level-Strategie zugänglich machen
Eine Strategie auf CISO-Niveau sollte nicht nur den größten Unternehmen vorbehalten sein. Jedes Unternehmen braucht eine Möglichkeit zu verstehen, wo es steht, welche Maßnahmen zuerst ergriffen werden sollten und wie Fortschritte in einer Sprache belegt werden können, die das Business versteht, finanziert und unterstützt. Manche Unternehmen bauen diese Fähigkeit intern auf, andere verlassen sich auf einen MSP, der das Programm etabliert, betreibt oder beim Übergang in interne Verantwortung unterstützt.
Entscheidend ist, dass Assessment, Strategie, Behebung und Reporting als kontinuierlicher Kreislauf funktionieren. Ein Programm, das Risiken sichtbar macht, aber keine Handlungsempfehlungen liefert, bleibt unvollständig. Eine Roadmap, die keinen Nachweis für Verbesserungen erbringen kann, wird nur schwer Vertrauen schaffen. Ein Reporting, das ausschließlich in technischen Details spricht, wird diejenigen nicht erreichen, die für Finanzierung und Governance des Unternehmens verantwortlich sind.
Die Unternehmen, die diese Lücke schließen, werden diejenigen sein, die Cybersecurity nicht als Ansammlung einzelner Tools verstehen, sondern als messbare geschäftliche Disziplin. Dafür braucht es klare Prioritäten, validierte Nachweise und ein gemeinsames Verständnis zwischen Sicherheitsteams, Service Providern, Führungskräften und Vorständen. In einem Umfeld, in dem sich Bedrohungen beschleunigen und Führungskompetenzen knapp bleiben, kann die Fähigkeit, Sicherheitsdaten in Strategie zu übersetzen, zu einem der wichtigsten Vorteile eines Unternehmens werden.
(ID:50971743)
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.