Generic filters
FS Logoi

IT-Sicherheit: Leitfaden zur Security-Reifegradbestimmung

Unternehmen müssen jederzeit auf einen Cyber-Angriff vorbereitet sein. Wie gut sie das allerdings in der Realität tatsächlich sind, können die wenigsten von ihnen einschätzen. Eine Antwort darauf liefert die Bestimmung des Reifegrads der IT-Sicherheit. NTT Ltd., ein IT-Infrastruktur- und Dienstleistungsunternehmen, erklärt die wichtigsten Punkte. Bewertung der IT-Sicherheit ist unerlässlich Die aufsehenerregenden Cyber-Angriffe der vergangenen Jahre […]

von | 24.01.23

Quelle: Sashkin/Adobe Stock
Backups

Unternehmen müssen jederzeit auf einen Cyber-Angriff vorbereitet sein. Wie gut sie das allerdings in der Realität tatsächlich sind, können die wenigsten von ihnen einschätzen. Eine Antwort darauf liefert die Bestimmung des Reifegrads der IT-Sicherheit. NTT Ltd., ein IT-Infrastruktur- und Dienstleistungsunternehmen, erklärt die wichtigsten Punkte.

Bewertung der IT-Sicherheit ist unerlässlich

Die aufsehenerregenden Cyber-Angriffe der vergangenen Jahre haben der Wirtschaft eines vor Augen geführt: Die Bewertung der IT-Sicherheit einer Organisation ist heutzutage unerlässlich, um den Wert des Unternehmens sowie dessen Risiken korrekt einschätzen zu können.

Gleichzeitig haben sich in puncto Security die Grenzen verschoben: Firmen können sich nicht mehr nur auf die Absicherung des traditionellen Netzwerks verlassen, um ihre wertvollen Güter angemessen zu schützen. Die IT-Landschaft verändert sich rasant weiter, angetrieben durch neue geschäftliche Anforderungen, die einen stärkeren mobilen Zugriff, mehr webbasierte Anwendungen und hybride IT-Umgebungen umfassen.

In der Folge müssen Unternehmen die Planung, Gestaltung und den Betrieb ihrer Unternehmenssicherheit strategischer angehen. Seit einigen Jahren entwickeln sich in diesem Umfeld folglich immer mehr Lösungen für das Cyber-Rating. Dabei wird versucht, den Reifegrad von Unternehmen im Hinblick auf ihre IT-Sicherheit zu bewerten. NTT beantwortet die wichtigsten Fragen:

Warum sollte jedes Unternehmen seinen Reifegrad bestimmen?

Jede Firma hat schützenswerte Assets, die nicht in fremde Hände gelangen sollten und von denen ein reibungsloser Geschäftsbetrieb abhängt. Allerdings gibt es kein Standardpaket, um die Gefahren abzudecken. Jedes Unternehmen hat vielmehr ein ganz eigenes Risikoprofil und geht anders mit unvorhersehbaren Situationen um. Deshalb ist es wichtig, den aktuellen Sicherheitsreifegrad der IT-Landschaft zu bestimmen, aber auch anhand des Geschäftsmodells und – daraus resultierend – der individuellen Risikobereitschaft den Soll-Zustand zu definieren.

Darauf aufbauend lässt sich eine Roadmap erstellen, um zu beurteilen, wo Prozesse verbessert und Lücken geschlossen werden müssen, damit man nach einem Notfall schnell wieder handlungsfähig ist. Zudem können Unternehmen auf diese Weise einen Plan zur Einhaltung externer Vorschriften und vertraglicher Verpflichtungen sowie zur Anpassung an die Best Practices der Branche anfertigen. Das schließt unter anderem Standards, Richtlinien und Zertifizierungen wie den IT-Grundschutz, BSI 100-x, ISO2700x und NIS ein. Ein Benchmark schafft durch einen strukturierten Marktvergleich Klarheit, wie es um die Effizienz und Effektivität der eigenen Informationssicherheit bestellt ist.

Wie bewertet man den Sicherheitsstand einer Firma?

In die Bemessung des Reifegrads der IT-Sicherheit fließen die unterschiedlichsten Faktoren ein. Das fängt bei der Frage an, ob ein Unternehmen ein Cybersecurity-Programm hat, das sich an der geschäftlichen Strategie orientiert. Genauso wichtig ist die organisatorische und prozessuale Aufstellung:

  • Gibt es genügend Mitarbeiter, die sich dediziert um IT-Sicherheit kümmern?
  • Hat das Unternehmen ein etabliertes Sicherheitsmanagementsystem?
  • Sind Prozesse repetitiv, sodass sich auf Basis der Dokumentation im Notfall alles wiederherstellen lässt?
  • Nutzt das Unternehmen Automatisierung oder muss alles manuell erledigt werden?
  • Gibt es nur Firewalls und Virenscanner oder stehen ganzheitliche Sicherheitslösungen etwa auf Basis von Identitäts- und Zugriffsmanagement sowie Angriffserkennung mittels Machine Learning zur Verfügung?

Ziel ist eine umfassende Überprüfung aller personellen, verfahrenstechnischen und technologischen Aspekte der Informationssicherheit und das Identifizieren von Lücken.

Wie lassen sich Lücken schließen?

Konkrete Maßnahmen, um die IT-Sicherheit eines Unternehmens zu erhöhen, hängen unter anderem davon ab, wie groß der Schutzbedarf der eigenen Daten ist und welches Risiko man bereit ist, einzugehen. Eine E-Commerce-Plattform bedarf definitiv höherer Sicherheitsmaßnahmen als eine herkömmliche Unternehmenswebsite. Hinzu kommt, dass nicht jede Firma ein Investitionsbudget in unbegrenzter Höhe zur Verfügung hat.

Entsprechend wird immer eine nach Prioritäten geordnete, umsetzbare Sicherheits-Roadmap erstellt, die auf die Möglichkeiten und das Schutzniveau des Unternehmens abgestimmt ist. Bei dieser Roadmap wird aber auch immer betrachtet, wie man auf Basis der existierenden Sicherheitsmaßnahmen schnelle Verbesserungen erreichen kann.

Braucht man einen externen Partner?

Grundsätzlich ist jedes Unternehmen mit entsprechendem Personal in der Lage, den Reifegrad seiner IT-Sicherheit zu verbessern. In der Praxis sieht es allerdings meistens so aus, dass die IT-Mitarbeitenden mit Routineaufgaben ausgelastet sind und die Zeit für langfristige, strategische Projekte fehlt.

Oftmals herrscht zudem eine gewisse „Betriebsblindheit“, sodass neue Wege gerne außer Acht gelassen werden. Hier können externe Spezialisten eine wichtige Unterstützung sein: Sie helfen bei einem neutralen Blick auf die aktuelle Situation und verfügen zudem über ein umfangreiches Branchen-Know-how.

„Durch das Identifizieren und Schließen von Sicherheitslücken in Richtlinien, Standards, Prozessen und Technologien können Unternehmen das Risiko eines schwerwiegenden Zwischenfalls reduzieren und gleichzeitig alle Anforderungen an die Einhaltung gesetzlicher Vorschriften erfüllen. Das Ziel einer Reifegrad-Messung ist eine maßgeschneiderte, umsetzbare Roadmap“, erklärt Sebastian Ganschow, Director Cybersecurity Solutions bei der NTT Ltd. „Angst allein ist allerdings ein schlechter Ratgeber. Vielmehr gilt es, Angemessenheit, Unternehmensanforderungen und Kosten nicht aus den Augen zu verlieren.“

Weitere Informationen gibt es unter www.services.global.ntt.

Bildquelle, falls nicht im Bild oben angegeben:

Die Bewertung der IT-Sicherheit einer Organisation ist heutzutage unerlässlich, um den Wert des Unternehmens sowie dessen Risiken korrekt einschätzen zu können. Foto: Sashkin - stock-adobe.com

Jetzt Newsletter abonnieren

Brennstoff für Ihr Wissen, jede Woche in Ihrem Postfach.

Hier anmelden

Deutschland muss laut Bitkom-Umfrage digital unabhängiger werden
Deutschland muss laut Bitkom-Umfrage digital unabhängiger werden

Ob KI, Software, Messenger oder Smartphones: Viele digitale Angebote des Alltags kommen meist von Unternehmen außerhalb Europas. Eine aktuelle Befragung im Auftrag des Digitalverbands Bitkom zeigt, dass die Deutschen den Aufbau eigener digitaler Kapazitäten und Angebote für dringend notwendig halten.

mehr lesen
Hannover Messe 2026: IDTA zeigt praxisnahe AAS-Umsetzung
Hannover Messe 2026: IDTA zeigt praxisnahe AAS-Umsetzung

Die Industrial Digital Twin Association (IDTA) zeigt vom 20. bis 24. April 2026 auf der Hannover Messe, wie die Asset Administration Shell (AAS) als standardisierter Digitaler Zwilling die Grundlage für einen interoperablen Datenaustausch in industriellen Ökosystemen bildet. Insgesamt 30 Exponate demonstrieren in der kommenden Woche verschiedenste Anwendungen des standardisierten Digitalen Zwillings. Der kostenfrei verfügbare AAS-Guide der IDTA bietet eine Übersicht über diese Exponate.

mehr lesen
Elektro- und Digitalindustrie: Auftragslage verbessert sich auch im Februar
Elektro- und Digitalindustrie: Auftragslage verbessert sich auch im Februar

Mit einem Plus von 1,8 % bei den Auftragseingängen gegenüber dem Vorjahr beschließt die deutsche Elektro- und Digitalindustrie den Februar 2026. Auch der nominale Umsatz der Branche entwickelt sich gegenüber dem gleichen Vorjahresmonat mit einem Zuwachs von 1,3 % weiter positiv. Jedoch sank die um Preiseffekte bereinigte Produktion elektrotechnischer und elektronischer Güter in Deutschland um 2,7 % gegenüber dem Februar 2025. Das Geschäftsklima bleibt verhalten optimistisch. Die Effekte des im März begonnenen Iran-Kriegs spiegeln sich in den aktuellen Zahlen noch nicht wider.

mehr lesen
Agile Robots übernimmt Automatisierungs-Sparte von thyssenkrupp
Agile Robots übernimmt Automatisierungs-Sparte von thyssenkrupp

Agile Robots hat Assets von thyssenkrupp Automation Engineering in Europa und Nordamerika übernommen. Die bereits im November 2025 angekündigte Transaktion stärkt die Position des Münchener Unternehmens im Bereich KI-gestützter Automatisierungslösungen und soll laut einer Pressemeldung den Zugang zu neuen Märkten sowie zu Partnerschaften mit OEMs erweitern.

mehr lesen

atp weekly

Der Newsletter der Branche

Ihr kostenfreier E-Mail-Newsletter für alle Belange der Automatiserung.

Sie möchten das atp magazin testen

Bestellen Sie Ihr kostenloses Probeheft

Überzeugen Sie sich selbst: Gerne senden wir Ihnen das atp magazin kostenlos und unverbindlich zur Probe!

Finance Illustration 03