Der Unterschied zum KPI liegt in der Blickrichtung: Ein KPI misst rückblickend, ob ein Ziel erreicht wurde; ein KRI zeigt vorausschauend, ob sich ein Risiko verschärft. Nützlich wird ein KRI erst durch drei Zusätze: das benannte Risiko, auf das er sich bezieht, Schwellenwerte aus der Risikobereitschaft und eine Regel, wer bei Überschreitung was tut.
Das Wichtigste in Kürze
- Ein KRI zeigt an, ob ein Risiko steigt; ein KPI misst, ob ein Ziel erreicht wird; ein KCI misst, ob eine Kontrolle wirkt.
- Jeder KRI braucht ein benanntes Risiko, eine Warn- und eine Eskalationsschwelle aus der Risikobereitschaft und eine Eskalationsregel.
- DORA verlangt von Finanzunternehmen in Art. 6 Abs. 8 Buchst. c wesentliche Risikokennzahlen als Teil ihrer Ziele für die Informationssicherheit.
- ISO/IEC 27001 schreibt keine KRIs vor; die Norm verlangt in Abschnitt 9.1, dass Sie Gegenstand, Methode, Zeitpunkt und Zuständigkeit der Messung selbst festlegen.
- Schwellenwerte lassen sich nicht aus fremden Quellen übernehmen, weil sie von der eigenen Risikobereitschaft abhängen.
Was ist ein KRI, und welche 4 Bedingungen muss er erfüllen?
Ein KRI ist eine vorlaufende Kennzahl zu einem benannten Risiko. Er gehört zum Werkzeugkasten des Risikomanagements und setzt voraus, dass die Risiken bereits ermittelt und bewertet sind; welche Methoden sich dafür eignen, vergleicht der Ratgeber Risikoanalyse-Methoden. Eine Kennzahl wird zum KRI, wenn sie vier Bedingungen erfüllt:
- Bezug auf ein benanntes Risiko. Der KRI ist einem Eintrag im Risikoregister zugeordnet, etwa dem Risiko der Ausnutzung bekannter Schwachstellen.
- Vorlauf. Er verändert sich, bevor das Ereignis eintritt, und lässt Zeit zum Handeln.
- Schwellenwerte. Mindestens eine Warnschwelle und eine Eskalationsschwelle, abgeleitet aus der festgelegten Risikobereitschaft.
- Eskalationsregel. Bei Überschreitung ist festgelegt, wer informiert wird und welche Entscheidung ansteht, etwa beim Risikoeigentümer.
KRI, KPI und KCI im Vergleich
Ein KRI zeigt an, ob ein Risiko steigt; ein KPI misst, ob ein Ziel erreicht wird; ein KCI (Key Control Indicator) misst, ob eine bestimmte Kontrolle wirkt.
| Kennzahlentyp | Leitfrage | Blickrichtung | Beispiel aus dem Patch-Management |
|---|---|---|---|
| KPI (Key Performance Indicator) | Erreichen wir unser Ziel? | rückblickend, Leistung | Anteil der Patches, die im vereinbarten Zeitraum eingespielt wurden |
| KCI (Key Control Indicator) | Wirkt die Kontrolle? | Zustand einer Kontrolle | Anteil der Systeme, die vom Patch-Werkzeug tatsächlich erfasst werden |
| KRI (Key Risk Indicator) | Steigt das Risiko? | vorausschauend, Exposition | Anzahl kritischer Schwachstellen auf extern erreichbaren Systemen, die länger als die Frist offen sind |
Ein KPI kann im grünen Bereich liegen, während der zugehörige KRI steigt, etwa wenn das Team schneller patcht, neue Systeme aber die Zahl offener kritischer Schwachstellen erhöhen. Wie sich Leistungskennzahlen für die Informationssicherheit aufbauen lassen, beschreibt der Eintrag zu Sicherheitskennzahlen; wie man sie der Geschäftsführung berichtet, der Beitrag Kennzahlen, die die Geschäftsführung versteht.
Welche 8 KRIs eignen sich für die Informationssicherheit?
Acht KRIs für die Informationssicherheit zeigt die folgende Tabelle, jeweils mit dem Risiko, auf das sie sich beziehen. Schwellenwerte fehlen bewusst, weil sie von Ihrer Risikobereitschaft, Systemlandschaft und Ihren Fristen abhängen.
| KRI | Zugehöriges Risiko | Datenquelle | Schwellenlogik | Eskalation an |
|---|---|---|---|---|
| Kritische Schwachstellen auf extern erreichbaren Systemen, die über der Behebungsfrist offen sind | Ausnutzung bekannter Schwachstellen | Schwachstellenscanner, Asset-Inventar | Anzahl, steigende Tendenz über zwei Messungen | Eigentümer der betroffenen Systeme, dann CISO |
| Anteil der Systeme ohne Herstellerunterstützung (End of Life) | Nicht mehr behebbare Schwachstellen | Asset-Inventar | Anteil an allen produktiven Systemen | IT-Leitung, Budgetentscheidung |
| Privilegierte Konten mit überfälliger Berechtigungsprüfung | Missbrauch von Administratorrechten | Identitäts- und Zugriffsmanagement | Anzahl und Alter der überfälligen Prüfungen | Risikoeigentümer des jeweiligen Systems |
| Offene Ausnahmegenehmigungen von Sicherheitsvorgaben | Schleichende Aushöhlung der Vorgaben | Ausnahmeregister | Anzahl und Anteil abgelaufener Ausnahmen | ISB, bei Häufung Geschäftsleitung |
| Klickquote in Phishing-Simulationen, im Verlauf | Kompromittierung von Zugangsdaten | Simulationsplattform | Anstieg gegenüber den vorherigen Kampagnen | Verantwortliche für Awareness |
| Systeme ohne aktives Endpoint-Schutzprogramm | Unentdeckte Schadsoftware | EDR-Konsole, Asset-Inventar | Anzahl, jede Abweichung bei Servern | IT-Betrieb |
| Wiederherstellungstests mit Überschreitung der vereinbarten Wiederanlaufzeit | Längerer Ausfall nach einem Vorfall | Testprotokolle | jede Überschreitung bei kritischen Systemen | BCM-Verantwortliche |
| Kritische Dienstleister ohne aktuelle Sicherheitsbewertung | Vorfall in der Lieferkette | Dienstleisterregister | Anzahl, Alter der letzten Bewertung | Einkauf und Risikoeigentümer |
Ein Wert allein sagt wenig; erst die Entwicklung über mehrere Messpunkte zeigt, ob sich ein Risiko verschiebt.
Wie entwickelt man KRIs in 6 Schritten?
KRIs entwickeln Sie in sechs Schritten, vom Risikoregister bis zur Prüfung der Vorhersagekraft:
- Vom Risikoregister ausgehen, nicht von verfügbaren Daten. Wählen Sie die wesentlichen Risiken und fragen Sie, welche beobachtbare Größe sich vor ihrem Eintritt verändert.
- Ursache statt Wirkung messen. Ein guter KRI misst eine Ursache oder Vorbedingung, etwa ungepatchte Systeme, nicht den Vorfall selbst.
- Grundgesamtheit und Datenquelle festlegen. Ohne Bezugsgröße ist ein Wert nicht interpretierbar; ohne automatische Quelle muss er für jeden Bericht von Hand erhoben werden.
- Schwellenwerte aus der Risikobereitschaft ableiten. Legen Sie eine Warnschwelle und eine Eskalationsschwelle fest und halten Sie den Ausgangswert fest.
- Eskalationsregel und Empfänger bestimmen. Jeder Schwelle wird zugeordnet, wer informiert wird und welche Entscheidung ansteht.
- Regelmäßig auf Vorhersagekraft prüfen. Ist ein Risiko eingetreten, ohne dass ein KRI angeschlagen hat, ist der Indikator ungeeignet oder die Schwelle zu hoch.
Eine 2010 erschienene, von COSO in Auftrag gegebene Arbeit von Mark S. Beasley, Bruce C. Branson und Bonnie V. Hancock („Developing Key Risk Indicators to Strengthen Enterprise Risk Management“) beschreibt KRIs für das unternehmensweite Risikomanagement als vorlaufende Indikatoren, die an die strategischen Ziele und die wesentlichen Risiken anknüpfen.
Wenige KRIs mit klarer Konsequenz
Für die Geschäftsleitung genügen wenige KRIs zu den wesentlichen Risiken, die über Jahre vergleichbar bleiben; operativ können darunter mehr geführt werden. Ein KRI, bei dessen Überschreitung niemand etwas anderes tun würde, sollte entfallen. Wer zu viele Indikatoren führt, riskiert, dass Überschreitungen zur Gewohnheit werden und keine Reaktion mehr auslösen.
Schreiben ISO 27001 oder DORA KRIs vor?
ISO/IEC 27001 schreibt keine KRIs vor, DORA verlangt Risikokennzahlen ausdrücklich.
ISO/IEC 27001: Messung ohne vorgegebene Kennzahlenart
ISO/IEC 27001 verlangt in Abschnitt 9.1, dass Sie selbst bestimmen, was Sie überwachen und messen, mit welchen Methoden, wann und durch wen, und wann und von wem die Ergebnisse ausgewertet werden; eine bestimmte Kennzahlenart gibt die Norm nicht vor. KRIs sind ein möglicher Weg, die Risiken aus der Risikobeurteilung nach Abschnitt 6.1.2 laufend zu beobachten, und Trends aus Überwachung und Messung sind nach Abschnitt 9.3 ein Eingang der Managementbewertung.
DORA: wesentliche Risikokennzahlen in der Resilienzstrategie
DORA, die Verordnung (EU) 2022/2554, geht weiter. Nach Art. 6 Abs. 8 Buchst. c muss die Strategie für die digitale operationale Resilienz klare Ziele für die Informationssicherheit festlegen, einschließlich der wesentlichen Leistungsindikatoren und der wesentlichen Risikokennzahlen. Die Strategie ist Teil des IKT-Risikomanagementrahmens; Finanzunternehmen mit vereinfachtem Rahmen nach Art. 16 sind von Art. 6 ausgenommen.
Vier Fehler, die KRIs wirkungslos machen
Vier Fehler nehmen KRIs ihre Warnfunktion:
- Ergebnisgrößen als KRI führen. Die Zahl der Vorfälle meldet ein Risiko, nachdem es eingetreten ist.
- KRIs ohne Risikobezug. Ein Indikator, der keinem Risiko zugeordnet ist, hat keinen Eigentümer und keine Schwelle.
- Übernommene Schwellenwerte. Schwellen aus fremden Quellen sind nicht aus der eigenen Risikobereitschaft abgeleitet.
- Ampel ohne Konsequenz. Wird eine rote Ampel über mehrere Berichte hinweg nur zur Kenntnis genommen, ist die Eskalationsregel nicht gelebt.
Woher Rizzqo die Werte für KRIs nimmt
Ein KRI ist nur so gut wie seine Datenquelle: Wird er nur für den Bericht zusammengetragen, ist er beim nächsten Termin veraltet. In Rizzqo entstehen die Werte, aus denen sich KRIs ableiten lassen, aus der Arbeit an den Assets. Der Erfüllungsgrad eines unterstützenden Assets ist der Anteil seiner Anforderungen, die abschließend als erfüllt markiert sind; die Lückenverbreitung zeigt, auf wie vielen unterstützenden Assets dieselbe Anforderung offen ist. Für Assets und Kategorien mit offenen Lücken zeigt das CISO-Board die Risikoexposition in Euro aus den verknüpften Risikobewertungen, getrennt nach inhärent, aktuell und verbleibend. Ein täglicher Snapshot macht daraus einen Verlauf.