Cybersicherheit benötigt eine neue Leistungskennzahl: So ändert sich die Messung.

Sind die aktuellen Kennzahlen zur Cybersicherheit ausreichend? Erfahren Sie mehr über die dringende Notwendigkeit eines neuen Leistungskennwerts, um die tatsächliche Effektivität zu messen und Ihr Unternehmen wirksam zu schützen.

Die wichtigsten Dinge, die Sie wissen müssen

  • Traditionelle Sicherheitskennzahlen wie MTTD und MTTR messen die Geschwindigkeit der Reaktion auf Sicherheitsvorfälle, spiegeln aber nicht wider, wie schnell Unternehmen lernen und sich an die sich verändernde Bedrohungslandschaft anpassen, wodurch eine Lücke bei der Messung der tatsächlichen Resilienz entsteht.
  • Der Artikel schlägt die Kennzahl „Mittlere Anpassungszeit (MTTA)“ als neuen Maßstab vor, um diese Lücke zu schließen, da sie die Zeit misst, die eine Organisation benötigt, um Veränderungen in der Bedrohungslandschaft in umsetzbare Maßnahmen zu übersetzen, seien sie technischer oder organisatorischer Natur.
  • Die Integration von MTTA in die Berichterstattung an den Vorstand wird die Art der Gespräche verändern und es ermöglichen, zu messen, wie schnell eine Organisation auf Veränderungen reagiert und sich anpasst, anstatt sich ausschließlich auf die Effizienz der Vorfallbearbeitung zu konzentrieren. Dadurch wird ein umfassenderes Bild der Resilienz gefördert.

Die Messung von Cybersicherheit hat sich im Laufe der Jahre deutlich weiterentwickelt. Verantwortliche für Cybersicherheit können heute häufig die Zeit quantifizieren, die benötigt wird, um eine Sicherheitslücke zu erkennen, einen Angriff einzudämmen und den Normalbetrieb wiederherzustellen. Diese Kennzahlen ermöglichen es Vorständen, Fortschritte transparent zu bewerten und sich davon zu überzeugen, dass Investitionen in die Sicherheit tatsächlich zu Verbesserungen führen.

Kennzahlen wie die mittlere Erkennungszeit (MTTD) und die mittlere Reaktionszeit (MTTR) haben an Bedeutung gewonnen. Sie liefern ein klares Bild davon, wie effektiv Sicherheitsteams im Fehlerfall agieren, und haben branchenweit zu einer verbesserten Reaktion auf Sicherheitsvorfälle beigetragen.

Das Problem ist nicht, dass diese Kennzahlen falsch sind. Sie wurden für eine andere Ära entwickelt, in der sich die Technologie langsamer veränderte, Angriffsmethoden sich über längere Zeiträume entwickelten und künstliche Intelligenz noch keine Rolle spielte.

Unternehmen führen heute neue Technologien in einem beispiellosen Tempo ein. Künstliche Intelligenz durchdringt Organisationen, Cloud-Computing-Umgebungen expandieren stetig, und Unternehmen sind vernetzter denn je. Gleichzeitig passen Angreifer ihre Techniken permanent an und nutzen neue Taktiken und Werkzeuge nahezu unmittelbar nach deren Auftauchen.

CISOs und Vorstände müssen die sich verändernde Bedrohungslandschaft und das Risikoprofil dynamisch überprüfen und hinterfragen, ob die Kennzahlen, auf die sie sich jahrelang verlassen haben, ihnen noch alles sagen, was sie wissen müssen.

Die Lücke erkennen

Jedes Unternehmen möchte Angriffe schneller erkennen, sie effektiver eindämmen und sich mit minimalen Unterbrechungen erholen. Deshalb sind die Kennzahlen MTTD und MTTR weiterhin wertvolle operative Messgrößen. Sie zeigen uns, wie effektiv das Sicherheitsteam nach einem Vorfall gearbeitet hat.

Es sagt uns aber nichts darüber aus, ob Unternehmen besser auf zukünftige Entwicklungen vorbereitet, widerstandsfähiger und agiler in ihrer Erholung sind. Dies ist wichtig, da sich Cyberrisiken auch nach der Eindämmung eines Vorfalls weiterentwickeln.

Die Cybersicherheits-Umfrage der britischen Regierung für 2025/2026 ergab, dass 43 % der britischen Unternehmen im Vorjahr einen Cyberangriff oder eine Cyberverletzung erlebt hatten.

Dies unterstreicht, dass Sicherheitsteams in einem Umfeld arbeiten, in dem Vorfälle immer häufiger auftreten, sei es im eigenen System oder bei einem Lieferanten. Eine gute Reaktion ist wichtig, doch Resilienz basiert auf allen Maßnahmen, die vor dem Auftreten von Vorfällen getroffen werden.

Ein Unternehmen kann sich zwar schnell von einem Angriff erholen, doch die Überprüfung der Sicherheitsrichtlinien, die Neubewertung der Lieferantenrisiken und die Verstärkung der Kontrollen aufgrund der gewonnenen Erkenntnisse können Monate dauern. Bis diese Änderungen umgesetzt sind, hat sich die Bedrohungslandschaft bereits weiterentwickelt.

Herkömmliche Kennzahlen zeigen uns, wie schnell ein Unternehmen auf einen Vorfall reagiert. Sie sagen uns aber nichts darüber, wie schnell es aus dem Vorfall lernt oder wie schnell es sich anpasst.

Überbrücken Sie die Lücke

Um diese Lücke in der Vorbereitung zu schließen, müssen sich auch unsere Kennzahlen weiterentwickeln. Resilienz definiert sich nicht mehr allein dadurch, wie gut ein Unternehmen auf einzelne Vorfälle reagiert, sondern auch dadurch, wie schnell es sich an den ständigen Wandel anpasst.

Ich denke, Organisationen sollten zusätzlich zu den bereits bekannten Kriterien auch über ein weiteres nachdenken: die durchschnittliche Anpassungszeit (MTTA).

MTTA berücksichtigt die Zeit, die benötigt wird, um eine bedeutsame Veränderung der Bedrohungslandschaft zu erkennen und dieses Wissen in Maßnahmen umzusetzen.

Manchmal ist diese Maßnahme technischer Natur. Sie kann beispielsweise die Aktualisierung der Regeln umfassen, die Sicherheitstools zur Erkennung neuer Angriffstechniken verwenden. Oder sie kann die Verschärfung des Zugriffs auf kritische Systeme nach der Entdeckung einer schwerwiegenden Sicherheitslücke beinhalten. Auch eine proaktive Analyse der Lehren aus einem Angriff auf eine andere Organisation oder einen anderen Sektor, um die Schwachstellen der eigenen Organisation zu verstehen, ist denkbar.

In anderen Fällen ist die Reaktion eher organisatorischer als technischer Natur. Dies kann eine Überprüfung der Unternehmensführung, eine Änderung der Art und Weise der Berichterstattung über Cyberrisiken an den Vorstand oder die Aktualisierung von Sensibilisierungsprogrammen für Mitarbeiter umfassen, um die neuesten Taktiken von Angreifern widerzuspiegeln.

In beiden Fällen hängt die Resilienz von beidem ab. Robustere Sicherheitsprogramme kombinieren technologische Verbesserungen mit organisatorischen Veränderungen und gewährleisten so, dass Unternehmen Veränderungen schnell erkennen und darauf reagieren können.

Die Überbrückung dieser Lücke ist daher nicht nur eine technische Herausforderung. Sie erfordert Entscheidungsfindung, Führung und die Bereitschaft, bestehende Annahmen kontinuierlich zu hinterfragen. Unternehmen, die sich gut anpassen, gehen selten davon aus, dass ihr aktuelles Sicherheitsprogramm abgeschlossen ist. Vielmehr erwarten sie, dass es sich mit dem sich wandelnden Umfeld weiterentwickelt.

Diese Denkweise findet zunehmend Eingang in die gesamte Branche. So stellt beispielsweise das Cyber-Bewertungsrahmenwerk des Nationalen Zentrums für Cybersicherheit Governance , Risikomanagement und kontinuierliche Verbesserung in den Mittelpunkt der Cyberresilienz. Es erkennt an, dass Sicherheit eine fortlaufende organisatorische Fähigkeit und keine einmalige Errungenschaft ist.

Ein anderes Gespräch im Besprechungsraum

Wenn Bereitschaft und Anpassungsfähigkeit zu einem wichtigeren Maßstab für Resilienz werden, wird sich die Art der Gespräche in den Vorstandsetagen verändern.

Die meisten Führungskräfte erhalten bereits regelmäßig Berichte über Vorfälle, Phishing-Aktivitäten und Reaktionszeiten. Diese Berichte sind weiterhin wichtig, zeigen aber nicht immer, wie gut das Unternehmen selbst auf Veränderungen reagiert.

Die Diskussion muss sich nun über operative Berichte hinaus erweitern und MTTA stärker in den Vordergrund rücken. Dies ermöglicht es den Aufsichtsräten, die Reaktionsgeschwindigkeit einer Organisation auf Veränderungen zu messen, anstatt sich lediglich auf deren Effektivität im Umgang mit Vorfällen zu beschränken.

In der Praxis bedeutet dies, andere Fragen zu stellen. Wie schnell bewertet das Unternehmen Risiken neu, wenn eine neue, gravierende Bedrohung auftaucht? Wie lange dauert es, bis neue Erkenntnisse in die Sicherheitsrichtlinien einfließen? Haben die Lehren aus den jüngsten Angriffen die Arbeitsweise des Unternehmens grundlegend verändert oder wurden sie lediglich dokumentiert und archiviert?

Indem Organisationen die Anpassungsfähigkeit und nicht nur die Reaktion messen, können sie diese Fragen mit größerer Zuversicht beantworten und ein umfassenderes Bild der Resilienz gewinnen.

Dies ist nicht nur eine Frage für Sicherheitsteams. Es hängt von der Führung, der Unternehmensführung und der Bereitschaft des gesamten Unternehmens ab, angesichts der sich ständig weiterentwickelnden Risiken Entscheidungen zu treffen.

Das Wesentliche messen

MTTD und MTTR bleiben wichtige Kennzahlen für die operative Leistungsfähigkeit. Um jedoch ihre tatsächliche Resilienz zu verstehen, müssen Unternehmen auch wissen, wie schnell sie sich anpassen können.

Die MTTA schließt diese Lücke. Sie wird die bestehenden Cybersicherheitsmetriken nicht ersetzen, sondern sie durch die Messung einer Fähigkeit ergänzen, die angesichts der ständigen Weiterentwicklung von Technologie, künstlicher Intelligenz und Cyberbedrohungen immer wichtiger wird.

Jetzt ist es an der Zeit, dass MTTA sein Können unter Beweis stellt.

Wir haben die beste Endpoint-Protection-Software vorgestellt.

Kommentarfunktion ist geschlossen.