gesponsertLücken in der Cybersecurity-Führung Warum jedes Unternehmen eine messbare Sicherheitsstrategie braucht

4 min Lesedauer

Gesponsert von

An Cybersecurity-Tools mangelt es nicht. Unternehmen haben massiv in Technologien investiert, die Bedrohungen verhindern, erkennen und abwehren sollen. Dennoch fällt es vielen schwer, die Fragen zu beantworten, die für Vorstände, Aufsichtsbehörden, Versicherer und Unternehmensverantwortliche am wichtigsten sind: Sind wir sicherer als noch vor einem Quartal?

Strategische Herausforderung: messbare Sicherheitsstrategien entwickeln(Bild:  Sophos / Getty Images)
Strategische Herausforderung: messbare Sicherheitsstrategien entwickeln
(Bild: Sophos / Getty Images)

Welche Risiken sollten wir zuerst adressieren? Tragen unsere Investitionen messbar dazu bei, Risiken zu reduzieren? Während Cyberrisiken zunehmend zur Vorstandspriorität werden, brauchen Unternehmen mehr als eine Sammlung von Sicherheitstools. Sie benötigen eine klare, messbare Strategie, die die operative Realität mit geschäftlichen Prioritäten verbindet, Führungskräften hilft, die wichtigsten Maßnahmen zu priorisieren, und belegt, ob Sicherheitsinvestitionen die Widerstandsfähigkeit des Unternehmens tatsächlich erhöhen.

Die Herausforderung ist nicht nur operativ, sondern strategisch. Sicherheitsdaten liegen häufig verteilt über voneinander getrennte Assessments, Tabellen, Einzellösungen und Berichtssysteme vor. Jede dieser Quellen kann für sich genommen wertvolle Informationen liefern, doch zusammen ergeben sie nur selten ein konsistentes Bild von Cyberrisiko, Fortschritt und geschäftlicher Wirkung. Die Folge: Sicherheitsteams arbeiten oft härter denn je und haben dennoch Schwierigkeiten nachzuweisen, ob das Unternehmen tatsächlich widerstandsfähiger wird.

Sicherheitsstrategien lassen sich nicht mehr ausschließlich manuell umsetzen

Für viele Unternehmen ist der Zugang zu erfahrener Sicherheitsführung die größte Hürde. Laut dem 2026 CISO Report von Cybersecurity Ventures in Zusammenarbeit mit Sophos betreuen schätzungsweise 35.000 CISOs Hunderte Millionen Unternehmen weltweit. Diese Lücke lässt sich nicht allein durch Neueinstellungen schließen. Selbst Unternehmen mit einem CISO erwarten heute mehr von diesen Führungskräften: Sie sollen technische Risiken in geschäftliche Zusammenhänge übersetzen, die Wirksamkeit von Kontrollen nachweisen, regulatorische und versicherungsbezogene Anforderungen unterstützen und weitere Investitionen rechtfertigen.

Für die meisten Unternehmen ist die Entwicklung und Umsetzung einer starken Cybersecurity-Strategie die größte Chance und zugleich die größte Herausforderung, um ihre Resilienz zu stärken. Die weltweiten Ausgaben für Informationssicherheit werden 2026 voraussichtlich 240 Milliarden US-Dollar erreichen. Dennoch bleibt der Markt fragmentiert: Unternehmen stützen sich häufig auf getrennte Assessments, Tabellen und Einzellösungen, um Cyberrisiken zu verstehen und zu steuern. Das erschwert es, Fortschritte zu messen, Investitionen zu priorisieren und die Wirkung von Cybersecurity-Programmen nachzuweisen.

Kunden suchen Partner, die Risiken verstehen und minimieren können

Gleichzeitig werden Managed Service Provider zunehmend gebeten, diese Lücke zu schließen. Der Sophos 2026 MSP Perspectives Report zeigt, dass MSPs schätzen, dass nahezu die Hälfte ihrer Kunden von ihnen CISO-Level-Führung erwartet, und die meisten rechnen im kommenden Jahr mit steigender Nachfrage. Das verdeutlicht einen breiteren Wandel: Kunden suchen nicht mehr nur Partner, die Technologie verwalten. Sie erwarten Unterstützung dabei, Risiken zu verstehen, Investitionen zu priorisieren, Compliance nachzuweisen und ihre Sicherheitslage kontinuierlich zu verbessern.

Diese Lücke ist eng mit dem Mangel an Sicherheitsführung und Fachkräften verbunden. Laut dem 2026 CISO Report betreuen schätzungsweise 35.000 CISOs weltweit 359 Millionen Unternehmen – ein Verhältnis von etwa 10.000 zu eins. Neueinstellungen allein können diese Lücke nicht schließen. Der 2026 MSP Perspectives Report von Sophos ergab, dass im Durchschnitt 46 Prozent der Kunden bereits heute erwarten, dass ihr MSP die Rolle eines CISO übernimmt; zugleich rechnen 84 Prozent der MSPs mit steigender Nachfrage. Unternehmen ohne CISO fehlen häufig Ressourcen, um Risiken zu bewerten und eine Strategie aufzubauen. Unternehmen mit CISO stehen unter Druck, die Wirksamkeit von Kontrollen und Fortschritte gegenüber Vorständen, Aufsichtsbehörden und Versicherern nachzuweisen.

Von Aktivitätsberichten zu messbarer Resilienz

Die nächste Stufe der Cybersecurity-Reife wird davon abhängen, ob Unternehmen operative Telemetrie in ein strukturiertes, messbares Sicherheitsprogramm überführen können: die Umgebung anhand anerkannter Frameworks bewerten, zentrale Lücken identifizieren, diese in eine priorisierte Roadmap übersetzen und die Behebung mit Nachweisen verknüpfen, die Führungskräfte verstehen und für Entscheidungen nutzen können.

Hier kann agentische KI eine wichtige Rolle spielen – vorausgesetzt, sie wird mit menschlichem Urteilsvermögen und klarer Governance eingesetzt. KI kann große Mengen an Sicherheits- und Kontrolldaten analysieren, Ergebnisse Frameworks wie NIST CSF, CIS v8, Cyber Essentials Plus und NCSC CAF zuordnen und dabei helfen, eine Roadmap mit einer Geschwindigkeit und Skalierbarkeit zu erstellen, die manuelle Prozesse nicht erreichen können. Menschliche Expertise bleibt dabei unverzichtbar, um Empfehlungen zu validieren, geschäftlichen Kontext einzubringen und sicherzustellen, dass die resultierende Strategie praktikabel, belastbar und an den Prioritäten des Unternehmens ausgerichtet ist.

CISO-Level-Strategie zugänglich machen

Eine Strategie auf CISO-Niveau sollte nicht nur den größten Unternehmen vorbehalten sein. Jedes Unternehmen braucht eine Möglichkeit zu verstehen, wo es steht, welche Maßnahmen zuerst ergriffen werden sollten und wie Fortschritte in einer Sprache belegt werden können, die das Business versteht, finanziert und unterstützt. Manche Unternehmen bauen diese Fähigkeit intern auf, andere verlassen sich auf einen MSP, der das Programm etabliert, betreibt oder beim Übergang in interne Verantwortung unterstützt.

Entscheidend ist, dass Assessment, Strategie, Behebung und Reporting als kontinuierlicher Kreislauf funktionieren. Ein Programm, das Risiken sichtbar macht, aber keine Handlungsempfehlungen liefert, bleibt unvollständig. Eine Roadmap, die keinen Nachweis für Verbesserungen erbringen kann, wird nur schwer Vertrauen schaffen. Ein Reporting, das ausschließlich in technischen Details spricht, wird diejenigen nicht erreichen, die für Finanzierung und Governance des Unternehmens verantwortlich sind.

Die Unternehmen, die diese Lücke schließen, werden diejenigen sein, die Cybersecurity nicht als Ansammlung einzelner Tools verstehen, sondern als messbare geschäftliche Disziplin. Dafür braucht es klare Prioritäten, validierte Nachweise und ein gemeinsames Verständnis zwischen Sicherheitsteams, Service Providern, Führungskräften und Vorständen. In einem Umfeld, in dem sich Bedrohungen beschleunigen und Führungskompetenzen knapp bleiben, kann die Fähigkeit, Sicherheitsdaten in Strategie zu übersetzen, zu einem der wichtigsten Vorteile eines Unternehmens werden.

(ID:50971743)

Wissen, was läuft

Täglich die wichtigsten Infos aus dem ITK-Markt

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung