Zurück

Kennzahlen der Informationssicherheit: was messen, damit das System lebt

Die Norm verlangt, die «Wirksamkeit zu bewerten», sagt aber nicht wie. Also messen Firmen entweder nichts oder ertrinken in 50 Kennzahlen, die niemand liest. Hier das kurze Set, das wirklich funktioniert.

Die Startkennzahlen

  1. Zeit von der Incident-Erkennung bis zur Eindämmung — der wichtigste Reifeindikator;
  2. Ereignisse/Incidents pro Periode — steigende Meldungen am Anfang sind gut: Die Leute sehen endlich;
  3. Klickrate in Phishing-Simulationen und Meldequote;
  4. überfällige Zugriffsreviews und Entzugszeit beim Austritt;
  5. Patch-Abdeckung: Anteil kritischer Schwachstellen, die fristgerecht geschlossen wurden;
  6. Erfolgsquote der Restore-Tests;
  7. Schulungsabschluss — nicht Unterschriften, sondern Prüfergebnisse;
  8. fristgerechte Korrekturmaßnahmen;
  9. Abdeckung kritischer Lieferanten mit Bewertungen;
  10. Schließzeit von Audit-Feststellungen.

Regeln gegen tote Kennzahlen

Jede Kennzahl hat Eigentümer, Zielwert und Platz in einem Regelbericht. Zeigen Sie den Trend, nicht die Momentaufnahme. Und vor allem: Die Kennzahl muss zu Entscheidungen führen. Stützte sich in sechs Monaten keine Entscheidung darauf — weg damit.

Wohin berichtet wird

In den Quartalsbericht ans Management und in die jährliche Managementbewertung — dort werden Kennzahlen zu Budgets und Prioritäten. Und im Audit sind sie der beste Beweis, dass das System arbeitet statt existiert.

Lesen Sie auch


Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen