Security Performance Score – Deutschland hängt im internationalen Vergleich hinterher

Eine neue Studie zeigt, dass Cybersicherheit ein unternehmensweites Problem ist und dass eine stärkere Kontrolle durch den Vorstand zu einer besseren Cybersicherheitsleistung führt.

 

Ein neuer Bericht von Diligent und Bitsight hat ergeben, dass Unternehmen mit fortschrittlicher Leistung im Bereich Cybersicherheit im Durchschnitt 372 Prozent mehr Aktionärsrendite auszahlen können als Unternehmen mit einem einfachem Security Performance Score [1]. Der Bericht zeigt auch, dass besonders stark regulierte Branchen wie das Gesundheitswesen und der Finanzsektor im Ranking weit vorne liegen – sie haben die Gefahrenlage erkannt und entsprechende Maßnahmen ergriffen. Eine weitere Erkenntnis des Berichts ist, dass Unternehmen mit einem spezialisierten Risiko- bzw. Prüfungsausschuss ebenfalls einen besseren Security Performance Score erreichen (710) als solche ohne einen Ausschuss (650).

»Die Ergebnisse des Reports zeigen, dass Cybersicherheit nicht nur ein IT-Problem ist – es ist ein Unternehmensrisiko, das wesentliche Auswirkungen auf die kurzfristige Leistung und die langfristige Resilienz eines Unternehmens hat – und mit dem die Geschäftsleitung und der Vorstand vertraut sein müssen«, sagt Dottie Schindlinger, Executive Director des Diligent Institute. »Angesichts des zunehmenden Drucks der Aufsichtsbehörden auf Unternehmen, nachzuweisen, wie sie die Cybersicherheit überwachen, ist es jetzt an der Zeit, dass Vorstände und Führungskräfte ihre Kompetenz in Bezug auf Cyberrisiken ausbauen.«

»Bei der Cybersicherheit geht es nicht mehr nur um Risikominderung, sondern sie ist jetzt ein Schlüsselindikator für die finanzielle Leistung. Unternehmen müssen Cybersicherheit als einen Eckpfeiler ihrer Geschäftsstrategie behandeln, der von klaren, ehrgeizigen Maßstäben geleitet wird und die volle Unterstützung ihrer Vorstände genießt«, fügte Dr. Homaira Akbari, CEO von AKnowledge Partners, Mitglied des Verwaltungsrats von Banco Santander und Landstar System und Mitglied des Bitsight-Beirats, hinzu.

Für den Bericht »Cybersecurity, Audit and the Board« haben Diligent und Bitsight mehr als 4.000 mittelgroße bis große Unternehmen in öffentlichen Indizes auf der ganzen Welt analysiert.

Die wichtigsten Ergebnisse des Reports:

  • Deutschland hinkt anderen Ländern in Sachen Cybersicherheit hinterher:
    • Obwohl Deutschland zu den drei Ländern mit den meisten Cybersecurity-Experten im Vorstand gehört (5 Prozent der Unternehmen haben einen Cyberexperten im Vorstand), haben deutsche Unternehmen mit 640 einen der niedrigsten Durchschnittswerte für Cybersecurity und liegen damit hinter Frankreich, dem Vereinigten Königreich, Australien, den USA und Kanada und gleichauf mit Japan.
    • Dies könnte daran liegen, dass nur 17 Prozent der deutschen Unternehmen über spezielle Risikoausschüsse verfügen.
    • Die Ergebnisse des Berichts deuten darauf hin, dass es nicht ausreicht, einen Experten für Cybersicherheit im Vorstand zu haben – diese Experten müssen direkt an der Cyberaufsicht beteiligt sein. Australien beispielsweise hat mit 700 Punkten eine der höchsten Sicherheitsbewertungen und 90 Prozent der im Bericht genannten Unternehmen verfügen über spezialisierte Risikoausschüsse.
  • Unternehmen mit einer messbar besseren Cybersicherheitsleistung erzielen eine höhere finanzielle Leistung als ihre Konkurrenten:
    • Der durchschnittliche Total Shareholder Return (TSR) für Unternehmen mit fortgeschrittenen Sicherheitsratings über einen Fünf- bzw. Dreijahreszeitraum betrug 71 Prozent bzw. 67 Prozent während Unternehmen im Basis-Performancebereich im gleichen Zeitraum 37 Prozent bzw. 14 Prozent TSR erzielten.
    • Unternehmen mit einer höheren Anzahl unabhängiger Direktoren haben mit größerer Wahrscheinlichkeit ein fortgeschrittenes Sicherheitsrating. Etwa 76 Prozent der Direktoren in den Vorständen dieser Unternehmen mit fortgeschrittenen Sicherheitsratings sind unabhängig, verglichen mit 66 Prozent in der Kategorie mit grundlegenden Sicherheitsratings.
  • Unternehmen mit einem spezialisierten Risiko- bzw. Prüfungsausschuss erreichen im Durchschnitt eine bessere Cybersicherheitsleistung als solche ohne einen Ausschuss:
    • Der Median der Cybersicherheitsbewertung für Unternehmen mit spezialisierten Risikoausschüssen liegt bei 730, verglichen mit 720 für Unternehmen mit reinen Prüfungsausschüssen, was darauf hindeutet, dass es keinen signifikanten Unterschied in der Fähigkeit des Prüfungsausschusses zur Überwachung von Cyberrisiken im Vergleich zu einem spezialisierten Risikoausschuss gibt.
    • Ein Cybersecurity-Experte im Vorstand reicht nicht aus – diese Experten müssen direkt an der Cyberaufsicht beteiligt sein. Unternehmen mit Cybersicherheitsexperten in den Prüfungs- oder speziellen Risikoausschüssen erreichen eine durchschnittliche Sicherheitsbewertung von 700, während Unternehmen mit Cybersicherheitsexperten im Vorstand, aber nicht in einem der beiden Ausschüsse, eine Sicherheitsbewertung von 580 erreichen.
  • Stark regulierte Branchen schneiden bei der Cybersicherheit besser ab als andere Branchen:
    • Der Gesundheitssektor wies mit 730 die höchsten durchschnittlichen Sicherheitsbewertungen auf. Von den Unternehmen mit fortgeschrittenen Sicherheitsbewertungen stammten 33 Prozent aus dem Finanzdienstleistungssektor, mit einer durchschnittlichen Bewertung von 720.
    • Im Vergleich dazu kamen 24 Prozent der Unternehmen mit grundlegenden Sicherheitsbewertungen aus dem Industriesektor, und der Sektor mit der niedrigsten Gesamtbewertung war der Kommunikationssektor mit 630.

»Die Studie zeigt, dass marktführende Unternehmen, die dem Cyber-Risikomanagement Priorität einräumen, besser abschneiden als ihre Konkurrenten«, so Derek Vadala, Chief Risk Officer bei Bitsight. »Dies kann nicht ohne ein gutes Verständnis der Cybersicherheitsleistung und klare Benchmarks erreicht werden, die von der Geschäftsleitung und dem Vorstand geteilt werden. Die Rolle des CISO hat sich gewandelt. Cyber-Risiko ist eine Schlüsselkomponente der Unternehmensleistung.«

 

[1] Der gesamte Report steht hier zum Download bereit.
Weitere Informationen zur Zusammenarbeit zwischen Diligent und Bitsight finden Sie hier. Erfahren Sie hier mehr darüber, wie Sie sich für die Überwachung von Cyberrisiken zertifizieren lassen können.
 
Methodik
Die Analyse umfasst 4.149 mittelgroße bis große Unternehmen in öffentlichen Indizes in Australien, Kanada, Frankreich, Deutschland, Japan, dem Vereinigten Königreich und den Vereinigten Staaten. Diligent korrelierte die Cyberaufsichtsstruktur jedes Unternehmens mit den entsprechenden Sicherheitsleistungsdaten, die von Bitsight bezogen wurden. Bei der Korrelationsmethode wurden die Bewertungen innerhalb jeder Kategorie gemittelt, um erkennbare Muster zu identifizieren. Bitsight erstellt Cybersicherheitsbewertungen, die auf extern beobachtbaren Messungen der Sicherheitslage eines Unternehmens basieren. Die vollständige Methodik des Berichts finden Sie hier.

 

510 Artikel zu „Cybersicherheit Vorstand“

Fünf Regeln zur Bewältigung einer Cybersicherheitskrise: Vorstände und Verantwortliche unter Druck

Das aktuelle Allianz Risk Barometer 2020 – als weltweit größte Risikostudie – hat kritische Geschäftsunterbrechungen, die durch Cybersicherheitsverletzungen verursacht werden, als das größte Risiko für Unternehmen erkannt [1]. »Wann man von einer Cybersicherheitskrise betroffen sein wird, lässt sich nie vorhersagen. Unternehmen können aber Zeit gewinnen, indem sie einen gut einstudierten und effektiven Cyber-Resiliency-Plan aufstellen, der…

Vorstände tun zu wenig für Cybersicherheit

Das Top-Management großer Unternehmen ist mittlerweile gut über die Gefahren durch Cyberkriminalität informiert, tut aber noch zu wenig, um diesen wirksam entgegenzutreten. Das ist das zentrale Ergebnis der jährlichen Umfrage »Radware 2018 Executive Survey« unter Vorständen und Geschäftsführern in aller Welt [1]. Danach sind Führungskräfte sich durchaus der Tatsache bewusst, dass die Nutzung multipler Cloud…

Cybersicherheit ist endgültig auf den Vorstandsetagen angekommen

Das Financial Services Information Sharing and Analysis Center (FS-ISAC) hat die Ergebnisse seiner jüngsten Umfrage veröffentlicht [1]. Laut Angaben der Befragten ist das Thema Cybersicherheit endgültig auf den Vorstandsetagen der Unternehmen angekommen, und 80 % aller CISOs berichten vierteljährlich direkt an den Vorstand. Und auch die Prioritäten der CISOs haben sich verändert: 35 % der…

Cybersicherheit hat Vorstandsetagen erreicht

  Cybersicherheit ist heute ein wichtiges Thema in der Vorstandsetage. Der Vorstand eines Unternehmens muss wissen, welche Maßnahmen von Führungskräften des Unternehmens getroffen werden, um Cybersicherheitsrisiken zu reduzieren. Damit ist die Verantwortung verbunden, die in höchstem Maße geschäftskritischen Informationen zu sichern, mit denen der Vorstand hantiert. Es gilt sicherzustellen, dass der Vorstand nicht zum schwächsten…

Leitfaden zur Cybersicherheit für Führungskräfte und Vorstände in Deutschland, Österreich und der Schweiz

Praxisnahe Ratschläge, Einblicke und Best Practices von Experten und Beratern aus dem Bereich Cybersicherheit zu Risiken, Führungsstrategien, Personalanforderungen, Rechtsfragen und Reputationsmanagement.   Palo Alto Networks, Anbieter von IT-Sicherheit, gibt die Veröffentlichung seines Ratgebers »Wegweiser in die digitale Zukunft: Praxisrelevantes Wissen zur Cyber-Sicherheit für Führungskräfte« bekannt. Der Leitfaden richtet sich an Vorstände, Aufsichtsräte und Führungskräfte bei…

Die drei großen Bedrohungen der Cybersicherheit 2024

Neue Angriffsarten und immer komplexere IT-Landschaften stellen Unternehmen in Sachen Cyber-Security vor große Herausforderungen. Auf welche drei Security-Themen sollten sich Unternehmen verstärkt konzentrieren?   Auch 2024 müssen sich IT-Verantwortliche und die Führungsebenen vor Augen führen, dass es keine Frage ist, ob sie Opfer einer Cyberattacke werden, sondern wann. Dabei hat der alleinige Fokus auf einzelne…

Fehlendes Budget führt zu Cybersicherheitsvorfällen in 18 Prozent der Unternehmen

Ein nicht unerheblicher Teil der Cybersicherheitsvorfälle in Deutschland (18 Prozent) sind auf fehlende Cybersicherheitsinvestitionen zurückzuführen, wie eine aktuelle Umfrage zeigt [1]. Dennoch hält hierzulande die große Mehrheit (79 Prozent) den vorhandenen Etat für ausreichend. Im Europa-Vergleich wird deutlich, dass vor allem die Fertigungsindustrie und kritische Infrastrukturen deswegen mit Sicherheitsvorfällen zu kämpfen haben. Acht von zehn…

Verständnis von Cybersicherheit: Ich nicht sprechen Cybersecurity

Illustration: Absmeier Geralt   Ransomware oder Malware? Jede dritte Führungskraft in Deutschland versteht diese Begriffe nicht.   Laut einer aktuellen Umfrage [1] bewertet die Führungsriege in Deutschland Cyberbedrohungen (47 Prozent) zwar als ein ebenso großes Risiko für ihr Unternehmen wie das sich derzeit verschlechternde wirtschaftliche Umfeld (47 Prozent), jedoch mangelt es gleichzeitig am Verständnis grundlegender…

Zero Trust und SASE für mehr Cybersicherheit

Cyberrisiken gehören zu den größten Risiken denen Unternehmen ausgesetzt sind. Seien es Phishing-Angriffe oder Ransomware, jedes Jahr steigt die Anzahl an Cyberattacken und die Heftigkeit dieser an. Die Konsequenzen reichen von finanziellen Verlusten durch Beseitigung der Schäden oder Zahlungen von Lösegeldern über Störungen oder Komplettausfällen des Geschäftsbetriebs bis hin zu Reputationsverlusten oder im allerschlimmsten Fall…

Wie kleine Unternehmen ihre Cybersicherheit verbessern können

Die Bedrohungen der Cybersicherheit sind bis zum Jahr 2022 ein ständiges Thema für große und kleine Unternehmen. Cyberkriminelle gehen bei ihren Angriffen auf Unternehmen und Privatpersonen immer raffinierter vor, und die Cybersicherheitsbranche hat Mühe, mit dem sich wandelnden Umfeld Schritt zu halten.   Der weltweite Mangel an Cybersicherheitsspezialisten trägt nicht gerade dazu bei, dass es…

Risiko­orientierte, umfassende und validierte Sicht auf die IT-Sicherheit – Wird im Vorstand über IT-Sicherheit bloß geredet?

Oft konzentriert sich die Geschäftsleitung auf die finanziellen Ergebnisse und versäumt es, einen Plan für den virtuellen Schutz der Firma aufzustellen – obwohl niemand als Opfer eines Hackerangriffs in den Nachrichten erscheinen möchte.

Trends der RSA Conference 2021 – Was die Cybersicherheitsexperten beschäftigt

  Die Themeneinreichungen für die RSA Conference 2021 machen sehr gut deutlich, was Cybersicherheitsexperten in den nächsten zwölf Monaten als ihren Schwerpunkt sehen.   Palo Alto Networks veröffentlicht eine Auswahl der wichtigsten Trends in diesem Jahr:   Ransomware-Angriffe: Es ist wenig überraschend, dass Ransomware weiterhin stark im Fokus steht. Die Angriffe werden immer raffinierter und…

Blockchain: Vorteile versus Cybersicherheitsrisiken

Wenn es eine neue Technologie gibt, die in den letzten zehn Jahren mehr Menschen begeistert hat als alles andere, dann ist es Blockchain. Allein die Tatsache, dass Blockchain Sicherheit für sämtliche Transaktionen verspricht, war Grund genug, sie mit offenen Armen zu empfangen. Blockchain hat selbst Branchen wie den E-Commerce neu definiert, weil die Technologie schnelle,…

Cybersicherheit 2021: Big-Malware-Business zielt auf das Wohnzimmer

Home-Office-Hardware und Firmware geraten verstärkt ins Visier der Cyberangreifer. Ransomware wird zum Big Business mit einem umkämpften Markt. Mit zunehmend professionelleren Methoden werden Angriffe komplexer. Für die Experten der Bitdefender Labs steht das Jahr 2021 vor allem unter folgenden Vorzeichen: Das Home Office rückt in den Fokus für Angriffe auf Unternehmensinformationen. Firmware-Angriffe werden zum Standard…

Whitepaper: Kollaborationsplattformen aus Sicht der Cybersicherheit – Vergleich und Best Practices

Bei der Auswahl von Kollaborationsplattformen prüfen Unternehmen Anforderungen an Datenschutz und Datensicherheit oftmals nur unzureichend. In dem von der Beratungsboutique für Cybersicherheit carmasec veröffentlichten Whitepaper Kollaborationsplattformen aus Sicht der Cybersicherheit – Vergleich und Best Practices werden die gängigsten Softwarelösungen Google G-Suite, Microsoft Office 365 und Atlassian Jira / Confluence hinsichtlich Aspekten der Cybersicherheit und des…

Cybersicherheit im Unternehmen umsetzen

Die heutige Cyberlandschaft ist lebendig – sie bewegt sich, interagiert und entwickelt sich unentwegt weiter. Unternehmen, die die moderne digitale Umgebung als statisch und geordnet wahrnehmen, setzen bei ihren Sicherheitsmaßnahmen falsch an. Viele Organisationen haben die Dynamik der virtuellen Welt bereits verstanden und entscheiden sich heute zunehmend für einen mehrschichtigen Sicherheitsansatz, der umfassenden Schutz auf…