secureskies
Expertise/04 · Beirat & Governance

Der Sitz, der
die Fragen stellt.

Unter NIS2 und DORA haftet die Geschäftsleitung persönlich für die Cyber-Sorgfaltspflicht. Dem Gremium, das sie überwachen soll, fehlt oft die eigene Cyber-Expertise. Wir besetzen diesen Platz im Beirat, Aufsichtsrat oder Verwaltungsrat: Fragen an CIO und Dienstleister, Prüfung der Antworten, Dokumentation der wahrgenommenen Aufsicht.

01 · Ausgangslage

Drei Rollen,
eine Lücke.

Der CIO liefert, die Geschäftsleitung entscheidet, das Gremium überwacht. In den meisten Mittelständlern fehlt in der dritten Rolle die Person, die ein Sicherheitsdashboard von einem Sicherheitszustand unterscheiden kann. Genau dort sitzen wir — nicht operativ, nicht beratend, sondern prüfend.

Verantwortungs-Matrix Cyber-AufsichtWer entscheidet, wer prüft, wer liefert
Geschäftsleitung
Beirat / Aufsichtsrat
mit secureskies
CIO / CISO /
Dienstleister
Risikoappetit und Sicherheitsstrategie festlegen
Entscheidet
Prüft & hinterfragt
Bereitet vor
Budget für Sicherheitsmaßnahmen freigeben
Entscheidet
Prüft Angemessenheit
Beantragt
Maßnahmen umsetzen und betreiben
Beauftragt
—
Liefert
Sicherheitslage berichten
Empfängt
Prüft Bericht, stellt Nachfragen
Berichtet
Vorfall: Entscheidung unter Zeitdruck
Entscheidet
Ansprechbar in 48 h
Bewältigt
Wahrnehmung der Sorgfaltspflicht nachweisen
Legt vor
Dokumentiert Aufsicht
Liefert Belege
Trägt die VerantwortungAufsichtsfunktion secureskiesWirkt mit
02 · Methodik

Vier Sitzungen,
ein Prüfjahr.

Aufsicht ist ein Rhythmus, kein Ereignis. Jede der vier Sitzungen hat einen Schwerpunkt, jeder Schwerpunkt ein Dokument. So entsteht über das Jahr eine Prüfspur, die zeigt: Das Gremium hat gefragt, die Geschäftsleitung hat geantwortet, die Punkte wurden nachgehalten.

Sitzung Q1

Lagebild & Risikoappetit

  • Risiko-Heatmap 5×5 des Vorjahres gegen den Plan
  • Prüfung des Jahres-Sicherheitsberichts
  • Risikoappetit für das laufende Jahr bestätigen oder anpassen
Protokoll · Fragenkatalog Q1
Sitzung Q2

Identity & Cloud-Posture

  • Detailprüfung mit CIO/CISO zu privilegierten Zugängen und Cloud-Konfiguration
  • Stand der Maßnahmen aus Q1
  • Dienstleister-Review: Verträge, SLAs, Nachweise
Protokoll · Offene-Punkte-Liste
Sitzung Q3

Resilienz & Lieferkette

  • Backup, Wiederanlauf, Krisenorganisation: Übungsergebnisse statt Konzepte
  • Lieferkette und OT/KRITIS, wo relevant
  • Regulatorischer Abgleich NIS2, DORA, AI Act
Protokoll · Regulatorik-Memo
Sitzung Q4

Budget & Nachweis

  • Angemessenheit des Sicherheitsbudgets für das Folgejahr
  • Jahres-Selbstbewertung der Cyber-Aufsicht
  • Nachweis-Akte des Jahres schließen
Nachweis-Akte · Selbstbewertung
Zwischen den Sitzungen · Ansprechbarkeit innerhalb von 48 Stunden bei Vorfall, Prüfungsanfrage, Zukauf oder DienstleisterwechselGanzjährig
03 · Werkzeuge

Eine Heatmap,
fünf Fragen.

Das Gremium bekommt keine 60 Folien, sondern eine Seite: die Risiko-Heatmap 5×5 über fünf Dimensionen, dieselbe Vorlage in jedem Quartal. Dazu je Dimension die Frage, die wir stellen, bis die Antwort belegt ist.

Risiko-Heatmap 5×5 — VorlageBelegung je Mandat
1
2
3
4
5
Identity
Cloud-Posture
Lieferkette
OT / KRITIS
Governance
Reifegrad niedrigReifegrad hoch
Identity

Wer hat heute Domänen-Admin-Rechte — und wer hat das wann genehmigt?

Cloud-Posture

Welche Konfigurationsabweichung würde uns morgen in die Zeitung bringen, und wer sieht sie zuerst?

Lieferkette

Welcher Dienstleister kann uns stilllegen, und wann haben wir seine Nachweise zuletzt geprüft?

OT / KRITIS

Wie lange läuft die Produktion weiter, wenn die IT steht — gemessen, nicht geschätzt?

Governance

Welche Entscheidung zur Sicherheit hat die Geschäftsleitung im letzten Quartal getroffen, und wo steht sie?

04 · Leistungskatalog

Zehn Module,
vom Sitz bis zur Übergabe.

Vier Mandatsformen und sechs Bausteine, die jedes Mandat ergänzen oder einzeln gebucht werden. Jedes Modul hat ein Ergebnis-Dokument. Der Beirat ist kein Beratungsmandat in anderer Form: Wir prüfen, fragen nach, dokumentieren — und schützen damit die Geschäftsleitung, die entscheidet.

01

Beirat-Mitglied mit Cyber-Schwerpunkt

Mandatsform · Jahresmandat

Fachliche Stimme im bestehenden Gremium. Vier Sitzungen im Jahr nach dem Prüfjahr-Rhythmus, Ansprechbarkeit innerhalb von 48 Stunden. Wir prüfen Sicherheitsberichte, stellen die Fragen an CIO und Dienstleister und dokumentieren, dass das Gremium seine Aufsichtspflicht wahrgenommen hat. Bestellung durch die Gesellschafter.

Ergebnis
  • Sitzungsprotokolle mit Fragen, Antworten, Nachhaltepunkten
  • Quartalsweise fortgeschriebene Nachweis-Akte
  • Jahres-Selbstbewertung der Cyber-Aufsicht
FürMittelstand mit Beirat, Konzern-Töchter
Sitzungen4 / Jahr · 48 h Ad-hoc
02

Beirat-Vorsitz · Mittelstand

Mandatsform · Jahresmandat

Leitung des Gremiums mit Cyber als Schwerpunkt neben Strategie und Finanzen. Für Familienunternehmen, deren größtes Risiko heute digital ist und deren Beirat bisher mit Bank, Steuer und Nachfolge besetzt war. Wir setzen die Agenda, moderieren die Sitzungen und halten den Kontakt zur Eigentümerfamilie zwischen den Terminen.

Ergebnis
  • Jahresagenda und Sitzungsleitung
  • Eigentümer-Brief nach jeder Sitzung
  • Nachweis-Akte des Gremiums
FürFamilienunternehmen
03

Beirat-Vorsitz · Familien-Holding

Mandatsform · Jahresmandat

Für Holdings mit mehreren Beteiligungen: einheitliche Cyber-Aufsicht über das Portfolio. Jede Beteiligung berichtet in derselben Heatmap-Vorlage, damit die Holding vergleichen kann; Eskalationswege zur Eigentümerfamilie sind festgelegt, bevor sie gebraucht werden.

Ergebnis
  • Portfolio-Heatmap über alle Beteiligungen
  • Einheitliche Berichtsvorlage je Beteiligung
  • Eskalationsordnung Holding ↔ Beteiligung
FürFamilien-Holdings, PE-Portfolio
FormatVorsitz oder Portfolio-Mandat
04

Aufsichtsrats-Vorbereitung

Mandatsform · ohne Sitz

Kein Sitz, aber Vorbereitung: Der Aufsichtsrat oder sein Prüfungsausschuss bekommt vor jeder Sitzung eine Einschätzung der Cyber-Themen auf der Agenda und die Fragen, die er stellen sollte. Nach der Sitzung ordnen wir die Antworten ein. Für Gremien, die kein weiteres Mitglied bestellen können oder wollen.

Ergebnis
  • Vorbereitungs-Memo je Sitzung
  • Fragenkatalog und Nachbereitung
  • Jahresbericht an den Ausschussvorsitz
FürAufsichtsräte, Prüfungsausschüsse
FormatJahresmandat, sitzungsbezogen
05

Onboarding & Schulung des Gremiums

Baustein · NIS2 Art. 20 · DORA Art. 5

NIS2 verpflichtet die Leitungsorgane, Schulungen zu Cyber-Risiken zu absolvieren; DORA verlangt vom Leitungsorgan aktive Kenntnis der IKT-Risiken. Wir schulen Beirat, Aufsichtsrat und Geschäftsleitung gemeinsam — an Ihren Systemen, Ihren Dienstleistern, Ihren Berichten — und dokumentieren die Teilnahme als Nachweis.

Ergebnis
  • Schulungskonzept für Leitungsorgane
  • Halbtages-Format je Gremium
  • Teilnahme- und Inhaltsnachweis
FürAlle Gremien unter NIS2 / DORA
06

Berichts-Review & Berichtsvorlage

Baustein · Vorstandsbericht 8–12 Seiten

Wir prüfen den Sicherheitsbericht, den das Gremium bekommt, auf das, was fehlt: Trend statt Momentaufnahme, Entscheidung statt Status, Beleg statt Behauptung. Wo nötig, bauen wir mit CIO/CISO die Berichtsvorlage neu — 8 bis 12 Seiten, Heatmap 5×5 auf Seite eins, dieselbe Struktur in jedem Quartal.

Ergebnis
  • Review-Memo zum bestehenden Bericht
  • Berichtsvorlage mit Heatmap 5×5
  • Abnahme durch das Gremium
FürGremien ohne eigene Cyber-Expertise
07

Dienstleister- und CIO-Challenge

Baustein · einmal je Prüfjahr

Eine strukturierte Detailprüfung mit CIO, CISO und den zwei bis drei kritischen Dienstleistern: Verträge, SLAs, Prüfberichte, Zugriffsrechte, Exit-Fähigkeit. Wir fragen nach, bis Nachweise vorliegen, und berichten dem Gremium, wo Aussage und Beleg auseinanderliegen.

Ergebnis
  • Dienstleister-Register mit Kritikalität
  • Abweichungsliste Aussage vs. Beleg
  • Empfehlung an das Gremium
FürUnternehmen mit ausgelagerter IT
RhythmusSitzung Q2
08

Krisen-Begleitung des Gremiums

Baustein · 48 h

Nach einem Vorfall braucht die Geschäftsleitung jemanden im Gremium, der entscheidet, dokumentiert und mit Versicherer, Aufsicht und Eigentümern sprechen kann — nicht ein weiteres Gutachten. Wir sind innerhalb von 48 Stunden im Gespräch, strukturieren die Entscheidungsvorlage und halten fest, was wann auf welcher Grundlage entschieden wurde. Die operative Bewältigung bleibt beim Incident-Response-Team.

Ergebnis
  • Entscheidungsvorlagen für das Gremium
  • Entscheidungsprotokoll mit Zeitstempel
  • Kommunikationslinie zu Eigentümern, Versicherer, Aufsicht
FürJedes Mandat, im Vorfall
ReferenzIncident-Remediation · 1.000+ Server
09

Cyber-Due-Diligence für Beteiligungen

Baustein · M&A · PE

Vor Zukauf oder Beteiligung: Wie steht das Zielunternehmen bei Identity, Cloud-Posture, Lieferkette, OT/KRITIS und Governance — und was kostet es, den Rückstand aufzuholen? Wir liefern die Heatmap des Ziels, die offenen Punkte mit Aufwandsschätzung und die Fragen für die Verhandlung. Nach dem Closing wird daraus der Integrationsplan.

Ergebnis
  • Heatmap 5×5 des Zielunternehmens
  • Red-Flag-Liste mit Aufwand
  • 100-Tage-Integrationsplan Cyber
FürHoldings, PE-Häuser, Konzerne
ReferenzM&A-Integration drei Töchter EMEA
10

Nachweis-Akte & Mandatsübergabe

Baustein · Jahresabschluss des Mandats

Am Ende jedes Prüfjahres steht eine Akte, die ein Wirtschaftsprüfer oder eine Aufsicht ohne uns lesen kann: Protokolle, Fragenkataloge, Antworten, Entscheidungen, offene Punkte, Selbstbewertung. Endet das Mandat, übergeben wir sie strukturiert an das Gremium oder die Nachfolge — mit Einführungsgespräch.

Ergebnis
  • Nachweis-Akte je Prüfjahr
  • Jahres-Selbstbewertung der Cyber-Aufsicht
  • Übergabeprotokoll an Gremium oder Nachfolge
FürJedes Mandat
RhythmusSitzung Q4

Ihr Gremium braucht
eine Cyber-Stimme?