Lagebild & Risikoappetit
- Risiko-Heatmap 5×5 des Vorjahres gegen den Plan
- Prüfung des Jahres-Sicherheitsberichts
- Risikoappetit für das laufende Jahr bestätigen oder anpassen
Unter NIS2 und DORA haftet die Geschäftsleitung persönlich für die Cyber-Sorgfaltspflicht. Dem Gremium, das sie überwachen soll, fehlt oft die eigene Cyber-Expertise. Wir besetzen diesen Platz im Beirat, Aufsichtsrat oder Verwaltungsrat: Fragen an CIO und Dienstleister, Prüfung der Antworten, Dokumentation der wahrgenommenen Aufsicht.
Der CIO liefert, die Geschäftsleitung entscheidet, das Gremium überwacht. In den meisten Mittelständlern fehlt in der dritten Rolle die Person, die ein Sicherheitsdashboard von einem Sicherheitszustand unterscheiden kann. Genau dort sitzen wir — nicht operativ, nicht beratend, sondern prüfend.
Aufsicht ist ein Rhythmus, kein Ereignis. Jede der vier Sitzungen hat einen Schwerpunkt, jeder Schwerpunkt ein Dokument. So entsteht über das Jahr eine Prüfspur, die zeigt: Das Gremium hat gefragt, die Geschäftsleitung hat geantwortet, die Punkte wurden nachgehalten.
Das Gremium bekommt keine 60 Folien, sondern eine Seite: die Risiko-Heatmap 5×5 über fünf Dimensionen, dieselbe Vorlage in jedem Quartal. Dazu je Dimension die Frage, die wir stellen, bis die Antwort belegt ist.
Wer hat heute Domänen-Admin-Rechte — und wer hat das wann genehmigt?
Welche Konfigurationsabweichung würde uns morgen in die Zeitung bringen, und wer sieht sie zuerst?
Welcher Dienstleister kann uns stilllegen, und wann haben wir seine Nachweise zuletzt geprüft?
Wie lange läuft die Produktion weiter, wenn die IT steht — gemessen, nicht geschätzt?
Welche Entscheidung zur Sicherheit hat die Geschäftsleitung im letzten Quartal getroffen, und wo steht sie?
Vier Mandatsformen und sechs Bausteine, die jedes Mandat ergänzen oder einzeln gebucht werden. Jedes Modul hat ein Ergebnis-Dokument. Der Beirat ist kein Beratungsmandat in anderer Form: Wir prüfen, fragen nach, dokumentieren — und schützen damit die Geschäftsleitung, die entscheidet.
Fachliche Stimme im bestehenden Gremium. Vier Sitzungen im Jahr nach dem Prüfjahr-Rhythmus, Ansprechbarkeit innerhalb von 48 Stunden. Wir prüfen Sicherheitsberichte, stellen die Fragen an CIO und Dienstleister und dokumentieren, dass das Gremium seine Aufsichtspflicht wahrgenommen hat. Bestellung durch die Gesellschafter.
Leitung des Gremiums mit Cyber als Schwerpunkt neben Strategie und Finanzen. Für Familienunternehmen, deren größtes Risiko heute digital ist und deren Beirat bisher mit Bank, Steuer und Nachfolge besetzt war. Wir setzen die Agenda, moderieren die Sitzungen und halten den Kontakt zur Eigentümerfamilie zwischen den Terminen.
Für Holdings mit mehreren Beteiligungen: einheitliche Cyber-Aufsicht über das Portfolio. Jede Beteiligung berichtet in derselben Heatmap-Vorlage, damit die Holding vergleichen kann; Eskalationswege zur Eigentümerfamilie sind festgelegt, bevor sie gebraucht werden.
Kein Sitz, aber Vorbereitung: Der Aufsichtsrat oder sein Prüfungsausschuss bekommt vor jeder Sitzung eine Einschätzung der Cyber-Themen auf der Agenda und die Fragen, die er stellen sollte. Nach der Sitzung ordnen wir die Antworten ein. Für Gremien, die kein weiteres Mitglied bestellen können oder wollen.
NIS2 verpflichtet die Leitungsorgane, Schulungen zu Cyber-Risiken zu absolvieren; DORA verlangt vom Leitungsorgan aktive Kenntnis der IKT-Risiken. Wir schulen Beirat, Aufsichtsrat und Geschäftsleitung gemeinsam — an Ihren Systemen, Ihren Dienstleistern, Ihren Berichten — und dokumentieren die Teilnahme als Nachweis.
Wir prüfen den Sicherheitsbericht, den das Gremium bekommt, auf das, was fehlt: Trend statt Momentaufnahme, Entscheidung statt Status, Beleg statt Behauptung. Wo nötig, bauen wir mit CIO/CISO die Berichtsvorlage neu — 8 bis 12 Seiten, Heatmap 5×5 auf Seite eins, dieselbe Struktur in jedem Quartal.
Eine strukturierte Detailprüfung mit CIO, CISO und den zwei bis drei kritischen Dienstleistern: Verträge, SLAs, Prüfberichte, Zugriffsrechte, Exit-Fähigkeit. Wir fragen nach, bis Nachweise vorliegen, und berichten dem Gremium, wo Aussage und Beleg auseinanderliegen.
Nach einem Vorfall braucht die Geschäftsleitung jemanden im Gremium, der entscheidet, dokumentiert und mit Versicherer, Aufsicht und Eigentümern sprechen kann — nicht ein weiteres Gutachten. Wir sind innerhalb von 48 Stunden im Gespräch, strukturieren die Entscheidungsvorlage und halten fest, was wann auf welcher Grundlage entschieden wurde. Die operative Bewältigung bleibt beim Incident-Response-Team.
Vor Zukauf oder Beteiligung: Wie steht das Zielunternehmen bei Identity, Cloud-Posture, Lieferkette, OT/KRITIS und Governance — und was kostet es, den Rückstand aufzuholen? Wir liefern die Heatmap des Ziels, die offenen Punkte mit Aufwandsschätzung und die Fragen für die Verhandlung. Nach dem Closing wird daraus der Integrationsplan.
Am Ende jedes Prüfjahres steht eine Akte, die ein Wirtschaftsprüfer oder eine Aufsicht ohne uns lesen kann: Protokolle, Fragenkataloge, Antworten, Entscheidungen, offene Punkte, Selbstbewertung. Endet das Mandat, übergeben wir sie strukturiert an das Gremium oder die Nachfolge — mit Einführungsgespräch.