Was machen resiliente Unternehmen anders?
Erst 36 Prozent der Unternehmen des Sektors kritische Infrastrukturen in den fünf grössten Volkswirtschaften der Welt haben ein hohes Level an Cyber-Resilienz erreicht. Was zeichnet diese Unternehmen aus? Und was kann man daraus lernen?
Cyber-Resilienz ist die Fähigkeit, trotz eines erfolgreichen Cyber-Angriffs die Produktivität aufrechtzuerhalten und die Geschäftsziele zu erreichen. Angesichts der wachsenden Bedrohungslage ist dies unverzichtbar. Denn das Risiko für eine Cyber-Attacke lässt sich nie ganz ausmerzen. Vielmehr geht es darum, die Wahrscheinlichkeit für einen Vorfall zu minimieren und gleichzeitig Massnahmen zu ergreifen, um auch im Ernstfall betriebsfähig zu bleiben. Gerade für Unternehmen der kritischen Infrastrukturen ist es essenziell, ein hohes Resilienz-Level zu erreichen. Wie weit sind solche KRITIS-Organisationen auf ihrem Weg zur nachhaltigen Widerstandsfähigkeit und was machen resiliente Unternehmen anders als solche, die noch am Anfang stehen? Das ermittelte das Marktforschungs-Unternehmen Frost&Sullivan im Auftrag von Greenbone Networks.
Die vier Haupt-Kriterien, um Resilienz zu messen
Cyber-Resilienz ist ein umfassendes Konzept, das einen Schritt weiter geht als IT-Security. Es verfolgt den Ansatz, Sicherheit bereits innerhalb der Geschäftsprozesse zu etablieren, statt erst im Nachgang einen Schutzwall um sie herum aufzubauen. Um Resilienz zu messen, spielen vier Hauptkriterien eine entscheidende Rolle:
- Können Cyber-Angriffe im Unternehmen ausreichend bewältigt werden?
- Wie gut können Auswirkungen von potenziell schwerwiegenden Cyber-Angriffen gemindert werden?
- Sind Best Practices und eine sensibilisierte Unternehmenskultur im Hinblick auf Cyber-Resilienz etabliert?
- Welche Fähigkeiten sind besonders wichtig, um sich nach einem Cyber-Vorfall schnell wieder zu erholen?
Anhand von Detail-Fragen konnte ermittelt werden, wie gut sich die Studienteilnehmer in den vier Bereichen für die nächsten zwölf Monate aufgestellt sehen und welche Prioritäten sie bei der Bewältigung von Cyber-Angriffen setzen. Lediglich 36 Prozent der befragten KRITIS-Unternehmen haben nach eigener Einschätzung bereits ein hohes Level an Cyber-Resilienz erreicht. Dabei sind die USA schon weiter fortgeschritten. 50 Prozent der befragten amerikanischen Unternehmen zählen zu den hochresilienten Organisationen, aber nur 36 Prozent der europäischen und 22 Prozent der japanischen.
Sechs Merkmale, die resiliente Unternehmen auszeichnen
Was machen die 36 Prozent der resilienten Unternehmen besser als die anderen? Die folgenden sechs Merkmale haben sich aus ihren Fähigkeiten, Best Practices und ihrer Unternehmenskultur als besonders wichtig herauskristallisiert.
1) Resiliente Unternehmen sind in der Lage, kritische Geschäftsprozesse, damit verbundene Assets und deren Schwachstellen zu identifizieren.
Das setzt voraus, dass sie ihre kritischen Geschäftsprozesse genau analysiert haben und wissen, welche digitalen Assets unverzichtbar sind, um diese Prozesse aufrechtzuerhalten. Anschliessend geht es darum, Schwachstellen aufzuspüren und geeignete Massnahmen zu ergreifen, um sie zu mindern oder zu schliessen. Dafür spielt eine Schwachstellen-Management-Lösung eine entscheidende Rolle. Die Fähigkeit, Schwachstellen zu managen, unterscheidet hochresiliente Unternehmen am deutlichsten von weniger resilienten.
2) Resiliente Unternehmen sind besser darin, Schäden nach einem Cyber-Vorfall gering zu halten. Lieferengpässe, Kundenunzufriedenheit, Schaden am Equipment oder Produktions- und Service-Verzögerungen können zeitnah behoben werden.
Dies gelingt durch ihre Fähigkeit, schnell auf Cyber-Angriffe zu reagieren, Schwachstellen zu schliessen und die Gefahr einzudämmen. Dafür benötigen sie eine Cyber-Security-Architektur, die auf ihre Geschäftsprozesse abgestimmt ist. Zudem können resiliente Unternehmen agil handeln und haben klare Security-Abläufe und Verantwortlichkeiten definiert.
3) Durch ein zeitiges Etablieren von Best Practices sind resiliente Unternehmen in der Lage, frühzeitig zu reagieren.
Dafür haben sie innerhalb des Managements und der Belegschaft ein Bewusstsein für die kritischen Geschäftsprozesse und Assets geschaffen und Cyber-Resilienz in der Unternehmenskultur verankert. In 95 Prozent der hochresilienten Unternehmen ist der Owner eines digitalen Assets auch für dessen Sicherung verantwortlich. Die gesammelten Erfahrungen und dadurch etablierte Vorgehensweise tragen dazu bei, schnell alle Organisationsebenen zu mobilisieren, um Lücken zu schliessen und Schäden durch Angriffe schnell wieder zu beheben.
4) Resiliente Unternehmen holen sich eher Unterstützung von Drittanbietern oder sind bereit, dies zu tun.
Sie nutzen die Expertise von spezialisierten Dienstleistern nicht nur, um Security-Technologien zu managen, sondern auch, um sich beraten zu lassen. Die Consultants helfen zum Beispiel dabei, eine Security-Strategie für das Unternehmen zu entwickeln, geeignete Technologie auszuwählen, Managed Security Services zu implementieren oder den ROI mit Security-Metriken zu ermitteln.
5) Für besonders wichtig erachten resiliente Unternehmen die Fähigkeiten, auf Cyber-Vorfälle zu reagieren und die Auswirkungen auf kritische Geschäftsprozesse zu mindern.
Dies versetzt sie nach eigener Einschätzung am besten in die Lage, sich nach einem Cyber-Angriff schnell wieder zu erholen. Europäische Unternehmen haben hier andere Prioritäten als amerikanische. Sie finden die Fähigkeit, Schwachstellen zu beseitigen, am wichtigsten. In den USA fokussieren Unternehmen dagegen stärker auf ihre kritischen Geschäftsprozesse. Die Fähigkeit, Cyber-Vorfällen zu verhindern, spielt bei allen Befragten nur eine untergeordnete Rolle. Es gibt also ein wachsendes Bewusstsein dafür, dass Cyber-Angriffe und ihre Auswirkungen unvermeidlich sind.
6) Resiliente Unternehmen bereiten sich durch Simulationen auf Cyber-Angriffe vor.
Sie simulieren in Trainings verschiedene Was-wäre-wenn-Szenarien und beziehen dabei auch die Asset-Owner ausserhalb der IT-Abteilung ein. Ausserdem wenden sie dieselben Cyber-Security-Regeln für alle digitalen Assets an. Das macht es einfacher, sie konsistent einzuhalten.
Der Schlüssel zu mehr Cyber-Resilienz
Die Studienergebnisse haben laut Greenbone Networks gezeigt, dass Cyber-Resilienz keine Frage des IT-Budgets ist und weitaus mehr erfordert als geeignete Security-Technik. Der Schüssel bestehe darin, die geschäftskritischen Prozesse und digitalen Assets zu identifizieren und in den Mittelpunkt sämtlicher Massnahmen zu stellen. Best Practices sollten an den Geschäftsprozessen ausgerichtet sein und quer über alle Unternehmensbereiche hinweg gelebt werden. Dafür ist es wichtig, ein Bewusstsein für die kritischen Prozesse und Assets und die damit verbundenen Risiken beim Management und den Mitarbeitern zu schaffen. Wenn dies gelingt, können Unternehmen ihre Cyber-Resilienz erheblich erhöhen.
Quelle: Greenbone Networks
Befragt wurden 370 Unternehmen in den USA, Japan, Deutschland, Frankreich und Grossbritannien. Sie stammen aus den sechs KRITIS-Sektoren Energie, Finanzen, Gesundheit, Telekommunikation, Transport und Wasser.
Den vollständigen Studien-Report können Sie unter folgendem Link anfordern: https://www.greenbone.net/businessrisk/