Cyber Security → Insight / Governance

Cybersecurity ist nicht primär ein Technologieproblem

Ein fehlender Patch wirkt wie ein technischer Fehler. Doch wer besaß die Entscheidung, genehmigte die Ausfallzeit und überwachte die Ausnahme?

6 Min. LesezeitINGENS Redaktion31. Juli 2026

Die technische Erklärung kommt zuletzt

Nach einem Vorfall richtet sich Aufmerksamkeit auf ungepatchte Systeme, Konfiguration oder eine Kontrolle, die Aktivität nicht erkannte. Diese Faktoren sind real und technische Architektur bleibt wesentlich.

Der technische Zustand hat jedoch eine Geschichte. Jemand akzeptierte eine Ausnahme, verschob Ausfallzeit, ließ Verantwortung zwischen Teams oder setzte andere Prioritäten. Der Fehler erscheint im System, seine Beständigkeit entstand durch organisatorische Entscheidungen.

Cybersecurity ist ein organisatorisches System

Cybersecurity verbindet Menschen, Prozesse, Lieferanten, Informationen, Technologie und Geschäftsziele. Kontrollen senken Risiko nur, wenn jemand es besitzt, Pflichten klar sind und Entscheidungen den Schutz aufrechterhalten.

Zentraler Insight

Technologie ermöglicht Cybersecurity. Governance bestimmt, ob die Organisation sie wirksam anwendet und erhält.

Governance klärt Risikoeigentum, akzeptable Exposition, Konflikte und das Ende von Ausnahmen.

Delegation ist kein Eigentum

IT kann Kontrollen umsetzen, aber nicht allein über akzeptable Betriebsunterbrechung, Systemersatz oder operative Prioritäten entscheiden. Wird Sicherheit vollständig an IT delegiert, trennen sich Verantwortung und Entscheidungsbefugnis.

Klare Accountability verlangt nicht, dass Führung Systeme konfiguriert. Sie verlangt Eigentum an Risiko, Prioritäten und offenen Ausnahmen.

Ein außerhalb der IT erzeugter Patch-Fehler

Synthetisches Beispiel

Ein kritisches System benötigt Update und geplante Ausfallzeit. IT wartet auf den Geschäftsverantwortlichen, dieser auf den Lieferanten, Operations verschiebt die Unterbrechung. Die Ausnahme hat keinen Eigentümer und kein Review-Datum.

Ein späterer Vorfall gilt als technischer Patch-Fehler. Das Update ist nötig, aber vollständige Korrektur muss Risikoeigentum, Freigabe der Ausfallzeit und Ablauf von Ausnahmen definieren.

Vor dem nächsten Tool

  • Wer besitzt Cyber-Risiko auf Führungsebene?
  • Sind Pflichten und Entscheidungsrechte klar?
  • Unterstützen Geschäftsziele die Sicherheitsziele?
  • Kann die Organisation während eines schweren Vorfalls arbeiten?
  • Werden Kontrollen durch Governance und Aufsicht getragen?

Diese Fragen ersetzen technische Prüfung nicht. Sie zeigen, ob technische Fähigkeit zu verlässlichem Schutz und Incident Response werden kann.

Technologie schützt Systeme. Governance schützt die Fähigkeit der Organisation, Technologie verantwortlich einzusetzen.