Wirksamkeit statt Vollständigkeit

Alle Maßnahmen umgesetzt zu haben, ist eine Aussage über die Liste, nicht über die Sicherheit. Welche drei Fragen eine Maßnahme beantworten muss und warum das Gesetz ausdrücklich Wirksamkeit verlangt.

ISMSVeröffentlicht:

Das Dashboard zeigt jede Maßnahme in Grün. Im selben Quartal wurde der Zugang eines ausgeschiedenen Mitarbeiters drei Monate nach seinem letzten Arbeitstag noch verwendet. Beide Aussagen sind zutreffend, und genau darin liegt das Problem: „Umgesetzt“ und „wirksam“ sind zwei verschiedene Behauptungen, und die meisten Programme erheben nur die erste.

Vollständigkeit ist eine Aussage über die Liste

Ein Umsetzungsgrad beantwortet die Frage, ob eine Maßnahme existiert. Er beantwortet drei andere Fragen nicht: ob sie im Betrieb tatsächlich läuft, ob sie alles erfasst, was sie erfassen soll, und ob sie das findet oder verhindert, wofür sie eingerichtet wurde.

Der Unterschied ist nicht akademisch. Ein Berechtigungsentzug beim Austritt kann als Verfahren dokumentiert, freigegeben und im Werkzeug hinterlegt sein und trotzdem drei von zwanzig Systemen nicht erreichen, weil diese Systeme nie an den Prozess angeschlossen wurden. Auf der Liste steht dieselbe Maßnahme, im Dashboard dieselbe Farbe.

Was eine Maßnahme beantworten muss

FrageWas sie prüftTypischer Nachweis
Läuft sie?Existenz im laufenden BetriebProtokoll, Systemauszug, Laufzeitnachweis mit Zeitraum
Deckt sie den Geltungsbereich ab?AbdeckungAbgleich zwischen dem Bestand und den tatsächlich erfassten Objekten
Wirkt sie?ErgebnisTest, Stichprobe, Übung, Auswertung realer Ereignisse

Die meisten Programme halten nach der ersten Zeile an, und der Grund ist naheliegend: Sie ist die einzige, die sich aus einem Dokument beantworten lässt. Die zweite verlangt einen belastbaren Bestand, die dritte einen Aufwand, der im Jahresplan sichtbar wird.

Die zweite Zeile ist dabei die am meisten unterschätzte. Abdeckung ist keine Frage der Sorgfalt, sondern der Arithmetik: Eine Maßnahme, die achtzig Prozent des Bestands erfasst, ist nicht zu achtzig Prozent wirksam; die verbleibenden zwanzig Prozent sind vollständig ungeschützt, und ein Angreifer sucht dort.

Der Unterschied zwischen einem Beleg und einem Test

Ein Beleg dokumentiert, dass etwas stattgefunden hat. Ein Test erzeugt eine Situation, die die Maßnahme überstehen muss. Zwischen beiden liegt der ganze Unterschied.

Eine Datensicherung wird nicht durch einen Sicherungsbericht geprüft, sondern durch eine Rücksicherung auf ein System, das der Zielumgebung ähnelt, mit gemessener Dauer. Eine Berechtigungsüberprüfung wird nicht durch das Vorliegen der unterschriebenen Liste geprüft, sondern dadurch, dass eine bekannte, bewusst falsche Berechtigung in die Prüfliste gelegt wird und man beobachtet, ob sie gefunden wird. Ein Austrittsprozess wird geprüft, indem man drei Austritte des vergangenen Quartals auswählt und in jedem einzelnen System nachsieht. Eine Meldekette wird nicht durch ein Organigramm geprüft, sondern durch eine Übung mit laufender Uhr.

Alle vier Prüfungen sind billiger als ihr Ruf. Was sie teuer erscheinen lässt, ist nicht der Aufwand, sondern das Risiko, dass sie etwas finden.

Das Gesetz sagt „wirksam“

Nach § 30 Absatz 1 BSIG sind besonders wichtige und wichtige Einrichtungen verpflichtet, „geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen“ zu ergreifen. Wirksamkeit ist damit kein Reifegradmerkmal und keine Kür, sondern ein Tatbestandsmerkmal der Pflicht. Eine Maßnahme, die existiert, aber nicht wirkt, erfüllt den Wortlaut nicht.

Der Maßnahmenkatalog geht noch einen Schritt weiter: § 30 Absatz 2 Satz 2 BSIG nennt in Nummer 6 Konzepte zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen, also eine Maßnahme über Maßnahmen. Die Nummer entspricht Buchstabe f des Artikels 21 Absatz 2 der Richtlinie (EU) 2022/2555; die zehn Nummern des Satzes 2 stehen 1:1 und in gleicher Reihenfolge für die Buchstaben a bis j, sodass ein Querverweis immer umrechnen muss.

Wichtig ist der Rang dieser Aufzählung. Satz 2 ist kein Katalog von Bereichen, an denen man sich orientieren darf, sondern ein verbindliches Mindestmaß: Die Maßnahmen müssen „zumindest“ das Genannte umfassen. Die Wirksamkeitsbewertung ist damit nicht die Kür eines reifen Programms, sondern eine der Positionen, ohne die der Katalog nicht erfüllt ist.

ISO/IEC 27001 verlangt in Abschnitt 9.1, festzulegen, was überwacht und gemessen wird, mit welchen Verfahren, wann und durch wen, und die Ergebnisse zu bewerten. Die Managementbewertung verarbeitet anschließend genau diese Ergebnisse. Auch hier ist der Gegenstand nicht der Umsetzungsstand, sondern die Wirkung.

Drei Regelwerke, dieselbe Forderung. Was ihr entspricht, ist kein Statusfeld.

Warum der grüne Bericht so beharrlich ist

Es lohnt sich, die Ursachen nüchtern zu benennen, weil sie strukturell sind und nicht persönlich.

Abdeckung ist billig zu erzeugen, Wirkung ist teuer. Die Person, die eine Maßnahme eingeführt hat, berichtet in aller Regel auch über sie, eine Konstellation, in der ein rotes Feld eine Aussage über die eigene Arbeit ist. Ein rotes Feld verlangt zudem eine Erklärung, und für Erklärungen ist in keinem Berichtszyklus Zeit eingeplant. Und historisch haben Prüfungen Dokumente akzeptiert, weshalb Dokumente produziert wurden.

Die Gegenmaßnahme ist keine Ermahnung, sondern eine Trennung: Wer eine Maßnahme betreibt, sollte nicht allein darüber urteilen, ob sie wirkt. Genau das ist der Zweck des internen Audits und der Gedanke hinter dem Modell der drei Linien. Wo eine Trennung organisatorisch nicht möglich ist – in kleinen Häusern ist sie das oft nicht –, ersetzt eine punktuelle externe Beurteilung sie besser als eine Selbstauskunft mit gutem Gewissen.

Wo Sie anfangen, wenn Sie nicht alles prüfen können

Niemand testet jede Maßnahme. Die Auswahl sollte deshalb einer klaren Regel folgen: Prüfen Sie zuerst die Maßnahmen, deren Versagen Sie melden müssten. Das sind in aller Regel weniger als ein Dutzend: Zugangsschutz an den extern erreichbaren Zugängen, Wiederherstellbarkeit, Trennung administrativer Konten, Protokollierung an den Stellen, an denen ein Vorfall überhaupt sichtbar würde, und die Meldekette selbst.

Alles Übrige darf vorerst bei einer Aussage über die Abdeckung bleiben, und sollte das ausdrücklich so sagen. Ein Programm, das sechs Maßnahmen ehrlich prüft und für den Rest transparent nur den Umsetzungsstand ausweist, ist belastbarer als eines, das überall Grün meldet.

Was sich im Bericht ändert

Aus einer Spalte werden drei: Umsetzung, Abdeckung, letzter Wirksamkeitsnachweis mit Datum und Art. Die dritte Spalte ist unbequem, weil sie ein Alter sichtbar macht, das bisher niemand kannte. Genau deshalb ist sie nützlich: Ein Feld, das noch nie ein Datum getragen hat, ist der erste Befund, präziser als jede Reifegradzahl. Maßnahmen, Nachweise und deren Alter an einer Stelle zu führen, ist das Thema der Seite zum Compliance-Management.

Wie sich Vollständigkeit und Wirksamkeit trennen lassen

Der Unterschied wird in Werkzeugen selten abgebildet, weil beide Aussagen dieselbe Form haben: ein Haken. In Rizzqo trennt eine Rechenregel die beiden. Als vollständig abgedeckt gilt ein Objekt erst, wenn jede zugeordnete Anforderung abschließend als erfüllt oder als nicht anwendbar beantwortet ist, und eine als erfüllt markierte, aber noch nicht abgeschlossene Antwort zählt weiterhin als Lücke. Der Abschluss ist der Punkt, an dem jemand die Aussage namentlich und mit Zeitstempel verantwortet, und er verlangt eine Begründung und einen Beleg.

Zwei weitere Eigenschaften halten die Zahl ehrlich. Der Bearbeitungsstand des Objekts selbst geht nicht in die Rechnung ein, und eine freigegebene Risikobewertung ebenfalls nicht: Ein bewusst getragenes Risiko dokumentiert eine Lücke und benennt ihren Träger, macht das Objekt aber nicht konform. Was nicht umgesetzt ist, bleibt sichtbar, statt in der Kennzahl zu verschwinden.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework